Datenschutzerklärung — Waypoint Hub Tool (app.waypointhub.de)

Stand: 16. Juli 2026


1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und sonstiger nationaler Datenschutzgesetze ist:

Alexander Schröder Hilsweg 38 37081 Göttingen Deutschland

E-Mail: datenschutz@waypointhub.de

Bei Datenschutzfragen wende dich bitte direkt an die oben genannte E-Mail-Adresse.


2. Allgemeine Hinweise

Der Schutz deiner personenbezogenen Daten ist uns wichtig. Wir behandeln deine Daten vertraulich und gemäß den gesetzlichen Datenschutzvorschriften, insbesondere der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

Diese Datenschutzerklärung erklärt:

  • welche Daten wir bei der Nutzung von Waypoint Hub erheben,
  • wofür wir sie verwenden,
  • wie lange wir sie speichern,
  • mit wem wir sie teilen, und
  • welche Rechte du bezüglich deiner Daten hast.

3. Erhebung und Speicherung personenbezogener Daten

3.1 Bei Aufruf des Tools

Beim Aufruf des Tools werden technisch notwendige Informationen automatisch erfasst (Server-Logs):

  • IP-Adresse (gekürzt nach 24 Stunden)
  • Datum und Uhrzeit des Zugriffs
  • Browser-Typ und -Version
  • Betriebssystem
  • Referrer-URL
  • HTTP-Statuscode

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Funktionsfähigkeit und Sicherheit). Speicherdauer: 7 Tage.

3.2 Bei Registrierung und Anmeldung

Für die Nutzung des Dienstes legst du ein Konto an. Dabei verarbeiten wir:

  • E-Mail-Adresse
  • Passwort (in verschlüsselter Form gespeichert)
  • Anmeldezeitpunkte und gekürzte IP-Adressen zur Erkennung von Sicherheitsvorfällen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung deines Kontos. Anmelde-Logs: 90 Tage.

3.3 Bei manuellem CSV-Upload (Bestandsdaten)

Wenn du eine Bestands-CSV hochlädst, verarbeiten wir die enthaltenen Produktdaten:

  • ASIN, SKU, FNSKU
  • Produkttitel, Marktplatz
  • Bestandsmengen (FBA verfügbar, Inbound, reserviert)
  • Eigene Stammdaten, sofern gepflegt (eigener Lagerbestand, VPE, EK-Preis)

Diese Daten enthalten keine personenbezogenen Daten von Endkunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Kontos oder manuelle Löschung durch dich.

3.4 Bei manuellem Verkaufshistorie-Upload

Verkaufsdaten als aggregierte Periodensummen (SKU × Monat × Stückzahl). Diese Daten enthalten keine personenbezogenen Daten von Endkunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Kontos oder manuelle Löschung durch dich.

3.5 Bei Verbindung mit der Amazon Selling Partner API (SP-API)

Wenn du dein Amazon Seller Central-Konto über OAuth mit Waypoint Hub verbindest, ziehen wir folgende Daten direkt von Amazon:

DatentypInhaltPII-Anteil
FBA InventoryBestandsdaten pro ASIN/SKUKeine PII
Sales OrdersBestellungen pro SKU mit Datum, Menge, UmsatzEnthält potenziell PII (Käufer-E-Mail, Adresse, Name)
Customer ReturnsKundenrücksendungenEnthält potenziell PII
FBA ReimbursementsErstattungen für verlorene/beschädigte FBA-EinheitenKeine PII
Inventory AdjustmentsBestandsbewegungen mit Reason CodesKeine PII
Removal OrdersEntnahmen aus dem FBA-LagerKeine PII

Wichtig: Wir verarbeiten Käufer-bezogene PII (E-Mail, Adresse) ausschließlich, soweit für die Funktion des Dienstes erforderlich, und in voller Konformität mit der Amazon SP-API Data Protection Policy. Konkret:

  • PII wird nicht persistent in unserer Datenbank gespeichert. Order-Daten werden bei Abruf direkt zu Aggregaten verarbeitet (SKU × Tag × Stückzahl, ohne Käuferbezug). Käufer-E-Mails, -Adressen und -Namen werden nach Aggregation verworfen.
  • Sollten PII temporär gespeichert werden müssen (z. B. für Verarbeitungs-Caching), erfolgt die Löschung spätestens nach 30 Tagen.
  • Du behältst die volle Kontrolle: Du kannst die Amazon-Verbindung jederzeit über dein Konto trennen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Bestandsverwaltung). Speicherdauer: Aggregierte Verkaufsdaten ohne Käuferbezug: bis zur Löschung des Kontos. PII (sofern temporär verarbeitet): max. 30 Tage. OAuth-Refresh-Token: bis zur Trennung der Amazon-Verbindung; verschlüsselt gespeichert.

3.6 Bei Opt-in für anonymisierte Aggregat-Nutzung (optional, separat von OAuth)

Im Rahmen der SP-API-Verbindung kannst du dich zusätzlich und freiwillig entscheiden, ob anonymisierte Aggregat-Daten deiner Produktdaten zur Berechnung von Marktinsights für andere Waypoint-Hub-Nutzer verwendet werden dürfen. Diese Zustimmung ist getrennt von der eigentlichen OAuth-Verbindung und wird über eine separate Checkbox eingeholt:

☐ Optional: Anonymisierte Aggregat-Daten meiner SKUs dürfen für Marktinsights anderer Tool-Nutzer genutzt werden — im Gegenzug bekomme ich Zugriff auf die kuratierten Marktdaten der Community.

Was technisch geteilt wird:

  • Aggregat-Werte auf Kategorie- oder Produktgruppen-Ebene (z. B. „durchschnittliche Lagerumschlagshäufigkeit in der Kategorie X“, „prozentuale Veränderung der Verkaufsmengen Q4 vs. Q3″)
  • Keine SKU-spezifischen Werte, keine ASINs, keine Produkttitel, keine Preise, keine Mengen einzelner SKUs
  • Keine direkten oder indirekten Identifier deines Kontos in den Aggregaten
  • Mindest-Beitragsmenge: Aggregate werden nur erstellt, wenn ≥ 5 unabhängige Tool-Nutzer-Konten zur jeweiligen Kategorie beigetragen haben (k-Anonymität)

Was technisch nicht geteilt wird:

  • Roh-Daten deines Kontos
  • Käufer-PII (wird bei der SP-API-Verarbeitung ohnehin verworfen, siehe Abschnitt 3.5)
  • SKU-Listen, Lieferanten, Margen-Daten, eigene Stammdaten (EK, Verkaufspreis, Wachstumsrate)

Verwendung der aggregierten Daten:

  • Berechnung von prozentualen Trends und Benchmark-Werten, die allen Tool-Nutzern als „Marktinsights“ zur Verfügung gestellt werden
  • Interne Kalibrierung unserer Schätz-Modelle (Ground-Truth-Vergleich mit kuratierten Stichproben)
  • Aufbau eines anonymisierten Branchen-Datensatzes als langfristiger Bestandteil des Dienstes

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Aggregat-Nutzung ist optional; du kannst Waypoint Hub vollumfänglich auch ohne diese Zustimmung nutzen — es entstehen dir keine Nachteile außer dem Verzicht auf die Marktinsights-Funktionen.

Widerruf: Du kannst die Zustimmung jederzeit ohne Angabe von Gründen über dein Konto-Profil widerrufen. Bei Widerruf:

  • Werden deine Daten ab sofort nicht mehr in neue Aggregate aufgenommen.
  • Bereits berechnete und veröffentlichte Aggregate bleiben bestehen, da sie keinen Rückbezug zu deinem Konto erlauben (Anonymisierung ist irreversibel — eine nachträgliche „Entfernung aus dem Aggregat“ ist daher technisch nicht möglich und auch nicht erforderlich, weil keine personenbezogenen Daten in den Aggregaten enthalten sind).
  • Du verlierst gleichzeitig den Zugriff auf die Community-Marktinsights — dies ist eine bewusste Reziprozitäts-Logik, keine Sanktion.

Speicherdauer: Die anonymen Aggregat-Werte werden zeitlich unbegrenzt aufbewahrt, da sie keinen Personenbezug aufweisen. Der Zeitstempel deiner Opt-in-Zustimmung (aggregat_optin_at) wird gespeichert, bis du dein Konto löschst oder den Opt-in widerrufst.

Hinweis zur Trennung von OAuth: Diese Zustimmung ist bewusst von der OAuth-Verbindung mit Amazon getrennt. Du kannst dein Amazon-Konto mit Waypoint Hub verbinden, ohne dem Aggregat-Opt-in zuzustimmen — und umgekehrt jederzeit den Opt-in widerrufen, ohne dass die SP-API-Verbindung dadurch berührt wird.

3.7 Cookies

Im Tool verwenden wir ausschließlich technisch notwendige Cookies für die Funktion der Anmeldung und Sitzungsverwaltung. Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies. Eine Einwilligungspflicht nach § 25 Abs. 1 TDDDG entfällt damit.


4. Empfänger der Daten

Wir geben deine Daten nicht an Dritte weiter, außer an die folgenden Auftragsverarbeiter, die uns bei der Bereitstellung des Dienstes unterstützen:

AuftragsverarbeiterZweckVerarbeitungsregion
Application-Hosting-AnbieterBereitstellung der Tool-AnwendungEU (Niederlande)
Datenbank-/Auth-AnbieterSpeicherung von Konto- und Bestandsdaten, AuthentifizierungEU (Irland)
Amazon Selling Partner APIDatenquelle, sofern die SP-API-Verbindung aktiv istEingeschränkt auf die von dir gewählten Marketplaces

Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO inklusive der EU-Standardvertragsklauseln (SCC), soweit ein Drittland-Bezug der Unternehmens-Konzernstruktur besteht.

Hinweis: Die konkreten Anbieternamen sind aus Sicherheitsgründen nicht öffentlich aufgeführt. Auf Anfrage erhältst du eine vollständige Subprocessor-Liste mit konkreten Anbietern und Verarbeitungsstandorten unter [datenschutz@waypointhub.de]. Diese Liste wird DSGVO-konform aktuell gehalten.


5. Datenübermittlung in Drittländer

Eine Übermittlung deiner personenbezogenen Daten in Länder außerhalb der EU/EWR findet nicht regelmäßig statt. Hauptverarbeitung erfolgt vollständig in der EU. Falls Auftragsverarbeiter im Rahmen ihrer Konzernstruktur Daten in Drittländer übermitteln sollten, erfolgt dies ausschließlich auf Basis der EU-Standardvertragsklauseln (SCCs) und nur für technisch erforderliche Hilfsfunktionen (z. B. Backups, Wartungszugriffe).


6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

DatenkategorieAufbewahrung
Konto-Stammdaten (E-Mail, verschlüsseltes Passwort)bis Konto-Löschung
Bestands- und Verkaufsdaten (aggregiert, kein Käuferbezug)bis Konto-Löschung oder manuelle Löschung
Server-Logs7 Tage
Anmelde-Logs90 Tage
OAuth-Refresh-Tokens (verschlüsselt)bis Trennung der Amazon-Verbindung
Käufer-bezogene PII aus SP-API (sofern temporär verarbeitet)max. 30 Tage
Snapshots des Bestands über Zeitbis Konto-Löschung
Backup-Datenmax. 30 Tage rollend
Zeitstempel der Aggregat-Opt-in-Zustimmung (aggregat_optin_at)bis Widerruf oder Konto-Löschung
Anonyme Aggregat-Werte (kein Personenbezug)unbegrenzt

7. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen. Dazu zählen unter anderem:

  • Verschlüsselte Übertragung aller Verbindungen
  • Verschlüsselung der Daten auf den Servern unserer Auftragsverarbeiter
  • Zusätzliche applikationsseitige Verschlüsselung besonders sensibler Felder (z. B. OAuth-Refresh-Tokens)
  • Strikte Mandanten-Trennung auf Datenbank-Ebene — kein Tool-Nutzer kann Daten anderer Nutzer einsehen
  • Sichere Passwort-Speicherung mit modernem Hash-Verfahren
  • Protokollierung sicherheitsrelevanter Aktionen für die Vorfall-Aufklärung
  • Verschlüsselte Backups mit begrenzter Aufbewahrungsdauer

Hinweis: Konkrete technische Details (eingesetzte Algorithmen, Versionen, Konfigurationen) werden aus Sicherheitsgründen nicht öffentlich dokumentiert. Auf begründete Anfrage — etwa im Rahmen einer eigenen DSGVO-Compliance-Prüfung — erhältst du diese Informationen unter [datenschutz@waypointhub.de].


8. Rechte der Betroffenen

Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO): Bestätigung darüber, ob und welche Daten wir verarbeiten
  • Berichtigungsrecht (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschungsrecht (Art. 17 DSGVO): Löschung deiner Daten („Recht auf Vergessenwerden“)
  • Einschränkungsrecht (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO): Übermittlung deiner Daten in einem strukturierten, maschinenlesbaren Format
  • Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitung auf Basis berechtigten Interesses
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): falls deine Datenverarbeitung auf einer Einwilligung beruht

Zur Wahrnehmung dieser Rechte kontaktiere uns unter datenschutz@waypointhub.de. Wir bearbeiten deine Anfrage innerhalb von 30 Tagen.

Beschwerderecht: Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes. In Deutschland ist die zuständige Behörde die Landesdatenschutzbeauftragte/der Landesdatenschutzbeauftragte des jeweiligen Bundeslandes.

Eine Liste deutscher Aufsichtsbehörden findest du unter: https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html


9. Auftragsverarbeitung mit Tool-Nutzern (für SP-API-Verbindung)

Wenn du Waypoint Hub mit deinem Amazon Seller Central-Konto verbindest und damit Amazon-Marketplace-Daten verarbeitest, die personenbezogene Daten deiner Käufer enthalten können, bleibst du Verantwortlicher im Sinne der DSGVO für diese Daten gegenüber deinen Käufern.

Waypoint Hub verarbeitet diese Daten in deinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Du kannst auf Anfrage einen separaten Auftragsverarbeitungsvertrag (AVV) erhalten, der die Details der Verarbeitung regelt. Schreibe uns dazu unter datenschutz@waypointhub.de.


10. Marketing und Kontaktaufnahme

Wir versenden Marketing-E-Mails ausschließlich an Empfänger, die ausdrücklich eingewilligt haben (Newsletter-Anmeldung). Du kannst die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per E-Mail an datenschutz@waypointhub.de widerrufen.


11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich der Dienst, gesetzliche Anforderungen oder unsere Verarbeitungsprozesse ändern. Wesentliche Änderungen kommunizieren wir per E-Mail an alle aktiven Nutzer mindestens 14 Tage vor Inkrafttreten.

Den jeweils aktuellen Stand findest du unter waypointhub.de/datenschutz-tool.


12. Kontakt bei Datenschutzfragen

Bei Fragen, Anregungen oder Beschwerden zum Datenschutz erreichst du uns unter:

E-Mail: datenschutz@waypointhub.de Adresse: siehe Abschnitt 1


Nach oben scrollen