Datenschutzerklärung — Waypoint Hub Tool (app.waypointhub.de)

Stand: 26. August 2026

Geltungsbereich: Diese Datenschutzerklärung gilt ausschließlich für das Tool unter app.waypointhub.de (Login, Bestandsverwaltung, Auswertungen). Für die Marketing-Webseite waypointhub.de gilt eine eigene Datenschutzerklärung.


1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und sonstiger nationaler Datenschutzgesetze ist:

Alexander Schröder Hilsweg 38 37081 Göttingen Deutschland

E-Mail: datenschutz@waypointhub.de

Bei Datenschutzfragen wende dich bitte direkt an die oben genannte E-Mail-Adresse.


2. Allgemeine Hinweise

Der Schutz deiner personenbezogenen Daten ist uns wichtig. Wir behandeln deine Daten vertraulich und gemäß den gesetzlichen Datenschutzvorschriften, insbesondere der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

Diese Datenschutzerklärung erklärt:

  • welche Daten wir bei der Nutzung von Waypoint Hub erheben,
  • wofür wir sie verwenden,
  • wie lange wir sie speichern,
  • mit wem wir sie teilen, und
  • welche Rechte du bezüglich deiner Daten hast.

3. Erhebung und Speicherung personenbezogener Daten

3.1 Bei Aufruf des Tools

Beim Aufruf des Tools werden technisch notwendige Informationen automatisch erfasst (Server-Logs):

  • IP-Adresse (gekürzt nach 24 Stunden)
  • Datum und Uhrzeit des Zugriffs
  • Browser-Typ und -Version
  • Betriebssystem
  • Referrer-URL
  • HTTP-Statuscode

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Funktionsfähigkeit und Sicherheit). Speicherdauer: 7 Tage.

3.2 Bei Registrierung und Anmeldung

Für die Nutzung des Dienstes legst du ein Konto an. Dabei verarbeiten wir:

  • E-Mail-Adresse
  • Passwort (in verschlüsselter Form gespeichert)
  • Anmeldezeitpunkte und gekürzte IP-Adressen zur Erkennung von Sicherheitsvorfällen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung deines Kontos. Anmelde-Logs: 90 Tage.

3.3 Bei manuellem CSV-Upload (Bestandsdaten)

Wenn du eine Bestands-CSV hochlädst, verarbeiten wir die enthaltenen Produktdaten:

  • ASIN, SKU, FNSKU
  • Produkttitel, Marktplatz
  • Bestandsmengen (FBA verfügbar, Inbound, reserviert)
  • Eigene Stammdaten, sofern gepflegt (eigener Lagerbestand, VPE, EK-Preis)

Diese Daten enthalten keine personenbezogenen Daten von Endkunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Kontos oder manuelle Löschung durch dich.

3.4 Bei manuellem Verkaufshistorie-Upload

Verkaufsdaten als aggregierte Periodensummen (SKU × Monat × Stückzahl). Diese Daten enthalten keine personenbezogenen Daten von Endkunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Kontos oder manuelle Löschung durch dich.

3.5 Bei Verbindung mit der Amazon Selling Partner API (SP-API)

Wenn du dein Amazon Seller Central-Konto über OAuth mit Waypoint Hub verbindest, ziehen wir folgende Daten direkt von Amazon:

Datentyp Inhalt PII-Anteil
FBA Inventory Bestandsdaten pro ASIN/SKU Keine PII
Sales Orders Bestellungen pro SKU mit Datum, Menge, Umsatz Enthält potenziell PII (Käufer-E-Mail, Adresse, Name)
Customer Returns Kundenrücksendungen Enthält potenziell PII
FBA Reimbursements Erstattungen für verlorene/beschädigte FBA-Einheiten Keine PII
Inventory Adjustments Bestandsbewegungen mit Reason Codes Keine PII
Removal Orders Entnahmen aus dem FBA-Lager Keine PII

Wichtig: Wir verarbeiten Käufer-bezogene PII (E-Mail, Adresse) ausschließlich, soweit für die Funktion des Dienstes erforderlich, und in voller Konformität mit der Amazon SP-API Data Protection Policy. Konkret:

  • PII wird nicht persistent in unserer Datenbank gespeichert. Order-Daten werden bei Abruf direkt zu Aggregaten verarbeitet (SKU × Tag × Stückzahl, ohne Käuferbezug). Käufer-E-Mails, -Adressen und -Namen werden nach Aggregation verworfen.
  • Sollten PII temporär gespeichert werden müssen (z. B. für Verarbeitungs-Caching), erfolgt die Löschung spätestens nach 30 Tagen.
  • Du behältst die volle Kontrolle: Du kannst die Amazon-Verbindung jederzeit über dein Konto trennen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Bestandsverwaltung). Speicherdauer: Aggregierte Verkaufsdaten ohne Käuferbezug: bis zur Löschung des Kontos. PII (sofern temporär verarbeitet): max. 30 Tage. OAuth-Refresh-Token: bis zur Trennung der Amazon-Verbindung; verschlüsselt gespeichert.

3.6 Cookies

Im Tool verwenden wir ausschließlich technisch notwendige Cookies für die Funktion der Anmeldung und Sitzungsverwaltung. Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies. Eine Einwilligungspflicht nach § 25 Abs. 1 TDDDG entfällt damit.

3.7 Zeitpunkt der letzten Nutzung (Betrieb)

Damit wir den Betrieb des Dienstes überwachen und Auffälligkeiten erkennen können, speichern wir zu jedem Konto einen einzigen Zeitstempel: den Zeitpunkt der letzten Nutzung des Tools (letzter Aufruf mit gültiger Anmeldung).

  • Gespeichert wird ausschließlich: Konto-Kennung + Zeitpunkt (Tabelle user_aktivitaet).
  • Kein Verlauf: Der Wert wird bei jeder Nutzung überschrieben. Es entsteht keine Sitzungs- oder Nutzungshistorie, es wird nicht erfasst, wie lange oder wie oft du das Tool benutzt.
  • Nicht gespeichert: IP-Adresse, Browser-Kennung (User-Agent), aufgerufene Seiten oder Funktionen, Verweisquelle. Diese Angaben werden für diesen Zweck weder erhoben noch abgeleitet.
  • Der Zeitstempel wird höchstens alle fünf Minuten aktualisiert; er ist entsprechend grob.

Zweck: Betrieb und Sicherheit des Dienstes (erkennen, ob und wann Konten genutzt werden; Erkennung missbräuchlicher Nutzung), außerdem Betreuung der Beta-Testphase. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am ordnungsgemäßen Betrieb). Ein Nutzungs- oder Leistungsprofil entsteht durch die Beschränkung auf einen einzigen, überschriebenen Zeitstempel nicht. Speicherdauer: Bis zur Löschung deines Kontos (der Eintrag wird mit dem Konto automatisch gelöscht). Kein Verlauf, der darüber hinaus fortbestehen könnte.

3.8 Technische Fehler im Betrieb

Wenn im Tool ein technischer Fehler auftritt (Serverfehler, HTTP-Status 5xx), halten wir ihn fest, damit er behoben werden kann — auch dann, wenn du ihn nicht meldest.

  • Gespeichert wird je Fehlerart eine zusammengefasste Zeile (Tabelle fehler_ereignisse): betroffene Funktion (Adress-Vorlage wie /api/produkte/{asin}, ohne deine konkreten Werte), Fehlertyp, gekürzte technische Fehlermeldung, Programmstelle, Anzahl der Vorfälle, Zeitpunkt des ersten und letzten Auftretens sowie die Anzahl verschiedener betroffener Konten.
  • Personenbezug: gespeichert wird die Konto-Kennung des zuletzt betroffenen Kontos — damit wir dich ansprechen und prüfen können, ob der Fehler an deinen Daten liegt. Eine Liste aller Betroffenen wird nicht geführt, nur deren Anzahl.
  • Nicht gespeichert: Inhalte deiner Anfragen (Request-Body), die Werte von Suchparametern, HTTP-Header, Cookies, Zugangsdaten oder IP-Adressen. Die technische Fehlermeldung wird vor dem Speichern automatisch von Zugangsdaten bereinigt.
  • Zugriff haben ausschließlich Administratoren des Dienstes.

Zweck: Fehlerbehebung, Stabilität und Sicherheit des Dienstes. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden, sicheren Dienst) — bei Fehlern, die die Nutzung verhindern, zugleich Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: 30 Tage nach dem letzten Auftreten des jeweiligen Fehlers; danach automatische Löschung. Wird dein Konto gelöscht, entfällt der Personenbezug sofort (die Konto-Kennung wird auf „leer“ gesetzt).

3.9 Retouren-Freitextkommentare deiner Käufer

Amazon liefert zu Rücksendungen einen freiwilligen Kommentar des Käufers („warum wurde zurückgeschickt“). Wir werten ihn aus, damit du wiederkehrende Produktprobleme erkennst.

  • Gespeichert wird der Kommentartext zusammen mit SKU, Rücksendedatum, Menge und Grund-Code (Tabelle retouren_einzelzeilen) — ohne Bestellnummer und ohne Käufer-Identität. Wir können den Text keiner Person zuordnen.
  • Der Text ist eine freie Eingabe des Käufers und kann deshalb personenbezogene Angaben enthalten, die er selbst hineinschreibt. Genau deshalb bewahren wir ihn nur verkürzt auf.
  • Nach Ablauf der Frist wird der Kommentartext automatisch gelöscht (auf „leer“ gesetzt); die auswertbaren Felder ohne Personenbezug (SKU, Datum, Menge, Grund-Code) bleiben erhalten, damit deine Retouren-Statistik über längere Zeiträume vergleichbar bleibt.

Zweck: Qualitäts- und Retourenanalyse für dein Sortiment. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auswertung von Retourengründen). Speicherdauer: Retouren-Freitextkommentare 180 Tage ab Rücksendedatum, danach automatische Anonymisierung. Die übrigen Retouren-Felder: bis zur Löschung deines Kontos.

3.10 Anzeige-Einstellung deines Menüs

Während der Beta-Phase kann der Betreiber festlegen, welche Menüpunkte dein Konto in der Navigation sieht — der Zweck ist, dir Bereiche zu ersparen, die noch nicht fertig sind.

  • Gespeichert wird ausschließlich: Konto-Kennung + Liste der angezeigten Menüpunkte sowie Zeitpunkt und E-Mail-Adresse der Person, die es zuletzt gesetzt hat (Tabelle user_navigation).
  • Es entsteht kein Nutzungsprofil: gespeichert wird, was angezeigt wird — nicht, was du benutzt oder anschaust.
  • Ist für dein Konto nichts hinterlegt, siehst du alle Menüpunkte. Das ist der Regelfall.

Zweck: Betreuung der Beta-Testphase (unfertige Bereiche ausblenden). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen Testumgebung). Speicherdauer: Bis zur Löschung deines Kontos oder bis die Einstellung zurückgesetzt wird.

3.11 Benachrichtigungen per E-Mail

Du kannst dir Benachrichtigungen zu deinem Bestand per E-Mail schicken lassen: einen wöchentlichen Bericht mit deinen eigenen Kennzahlen und einzelne Sofort-Hinweise, wenn etwas Messbares passiert — zum Beispiel wenn ein Listing nicht mehr kaufbar ist oder eine Sendung ungewöhnlich lange im Wareneingang liegt.

Das ist freiwillig und ab Werk ausgeschaltet. Es geht keine dieser E-Mails an dich, solange du den Kanal nicht selbst einschaltest.

  • Was wir verarbeiten: deine E-Mail-Adresse, den Zeitpunkt deiner Einwilligung, Versand- und Zustellprotokolle sowie den Inhalt der Meldungen (deine SKU-Bezeichnungen und deine Kennzahlen). Daten deiner Käufer sind darin nicht enthalten.
  • Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
  • Widerruf: jederzeit über den Abmeldelink am Ende jeder E-Mail oder über die Einstellungen im Tool. Der Widerruf wirkt sofort und gilt für die Zukunft; die Rechtmäßigkeit des Versands bis dahin bleibt unberührt.
  • Versand: über einen E-Mail-Versanddienstleister mit Sitz und Rechenzentren in der EU, der als Auftragsverarbeiter für uns tätig ist (siehe Abschnitt 4).

Kommt eine E-Mail dauerhaft nicht bei dir an, schalten wir den Kanal automatisch ab und weisen dich im Tool darauf hin.


4. Empfänger der Daten

Wir geben deine Daten nicht an Dritte weiter, außer an die folgenden Auftragsverarbeiter, die uns bei der Bereitstellung des Dienstes unterstützen:

Auftragsverarbeiter Zweck Verarbeitungsregion
Application-Hosting-Anbieter Bereitstellung der Tool-Anwendung EU (Niederlande)
Datenbank-/Auth-Anbieter Speicherung von Konto- und Bestandsdaten, Authentifizierung EU (Irland)
Amazon Selling Partner API Datenquelle, sofern die SP-API-Verbindung aktiv ist Eingeschränkt auf die von dir gewählten Marketplaces
E-Mail-Versanddienst Versand der Benachrichtigungen, sofern du sie eingeschaltet hast EU (Frankreich)

Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO inklusive der EU-Standardvertragsklauseln (SCC), soweit ein Drittland-Bezug der Unternehmens-Konzernstruktur besteht.

Hinweis: Die konkreten Anbieternamen sind aus Sicherheitsgründen nicht öffentlich aufgeführt. Auf Anfrage erhältst du eine vollständige Subprocessor-Liste mit konkreten Anbietern und Verarbeitungsstandorten unter datenschutz@waypointhub.de. Diese Liste wird DSGVO-konform aktuell gehalten.


5. Datenübermittlung in Drittländer

Eine Übermittlung deiner personenbezogenen Daten in Länder außerhalb der EU/EWR findet nicht regelmäßig statt. Hauptverarbeitung erfolgt vollständig in der EU. Falls Auftragsverarbeiter im Rahmen ihrer Konzernstruktur Daten in Drittländer übermitteln sollten, erfolgt dies ausschließlich auf Basis der EU-Standardvertragsklauseln (SCCs) und nur für technisch erforderliche Hilfsfunktionen (z. B. Backups, Wartungszugriffe).


6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

Datenkategorie Aufbewahrung
Konto-Stammdaten (E-Mail, verschlüsseltes Passwort) bis Konto-Löschung
Bestands- und Verkaufsdaten (aggregiert, kein Käuferbezug) bis Konto-Löschung oder manuelle Löschung
Server-Logs 7 Tage
Anmelde-Logs 90 Tage
OAuth-Refresh-Tokens (verschlüsselt) bis Trennung der Amazon-Verbindung
Käufer-bezogene PII aus SP-API (sofern temporär verarbeitet) max. 30 Tage
Retouren-Freitextkommentare der Käufer (retouren_einzelzeilen, ohne Bestellnummer/Identität) 180 Tage ab Rücksendedatum, danach automatische Anonymisierung (§3.9)
Snapshots des Bestands über Zeit bis Konto-Löschung
Backup-Daten max. 30 Tage rollend
Zeitpunkt der letzten Nutzung (user_aktivitaet, ein überschriebener Wert je Konto, kein Verlauf) bis Konto-Löschung
Technische Fehler im Betrieb (fehler_ereignisse, je Fehlerart zusammengefasst) 30 Tage nach dem letzten Auftreten
Menü-Einstellung des Kontos (user_navigation: welche Menüpunkte angezeigt werden — keine Inhalte, kein Nutzungsverhalten) bis Konto-Löschung

7. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen. Dazu zählen unter anderem:

  • Verschlüsselte Übertragung aller Verbindungen
  • Verschlüsselung der Daten auf den Servern unserer Auftragsverarbeiter
  • Zusätzliche applikationsseitige Verschlüsselung besonders sensibler Felder (z. B. OAuth-Refresh-Tokens)
  • Strikte Mandanten-Trennung auf Datenbank-Ebene — kein Tool-Nutzer kann Daten anderer Nutzer einsehen
  • Sichere Passwort-Speicherung mit modernem Hash-Verfahren
  • Protokollierung sicherheitsrelevanter Aktionen für die Vorfall-Aufklärung
  • Verschlüsselte Backups mit begrenzter Aufbewahrungsdauer

Hinweis: Konkrete technische Details (eingesetzte Algorithmen, Versionen, Konfigurationen) werden aus Sicherheitsgründen nicht öffentlich dokumentiert. Auf begründete Anfrage — etwa im Rahmen einer eigenen DSGVO-Compliance-Prüfung — erhältst du diese Informationen unter datenschutz@waypointhub.de.


8. Rechte der Betroffenen

Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO): Bestätigung darüber, ob und welche Daten wir verarbeiten
  • Berichtigungsrecht (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschungsrecht (Art. 17 DSGVO): Löschung deiner Daten („Recht auf Vergessenwerden“)
  • Einschränkungsrecht (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO): Übermittlung deiner Daten in einem strukturierten, maschinenlesbaren Format
  • Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitung auf Basis berechtigten Interesses
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): falls deine Datenverarbeitung auf einer Einwilligung beruht

Zur Wahrnehmung dieser Rechte kontaktiere uns unter datenschutz@waypointhub.de. Wir bearbeiten deine Anfrage innerhalb von 30 Tagen.

Beschwerderecht: Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes. In Deutschland ist die zuständige Behörde die Landesdatenschutzbeauftragte/der Landesdatenschutzbeauftragte des jeweiligen Bundeslandes.

Eine Liste deutscher Aufsichtsbehörden findest du unter: https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html


9. Auftragsverarbeitung mit Tool-Nutzern (für SP-API-Verbindung)

Wenn du Waypoint Hub mit deinem Amazon Seller Central-Konto verbindest und damit Amazon-Marketplace-Daten verarbeitest, die personenbezogene Daten deiner Käufer enthalten können, bleibst du Verantwortlicher im Sinne der DSGVO für diese Daten gegenüber deinen Käufern.

Waypoint Hub verarbeitet diese Daten in deinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Du kannst auf Anfrage einen separaten Auftragsverarbeitungsvertrag (AVV) erhalten, der die Details der Verarbeitung regelt. Schreibe uns dazu unter datenschutz@waypointhub.de.


10. Marketing und Kontaktaufnahme

Wir versenden Marketing-E-Mails ausschließlich an Empfänger, die ausdrücklich eingewilligt haben (Newsletter-Anmeldung). Du kannst die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per E-Mail an datenschutz@waypointhub.de widerrufen.


11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich der Dienst, gesetzliche Anforderungen oder unsere Verarbeitungsprozesse ändern. Wesentliche Änderungen kommunizieren wir per E-Mail an alle aktiven Nutzer mindestens 14 Tage vor Inkrafttreten.

Den jeweils aktuellen Stand findest du unter waypointhub.de/datenschutz-tool.


12. Kontakt bei Datenschutzfragen

Bei Fragen, Anregungen oder Beschwerden zum Datenschutz erreichst du uns unter:

E-Mail: datenschutz@waypointhub.de Adresse: siehe Abschnitt 1


Nach oben scrollen