Datenschutzerklärung — Waypoint Hub Tool (app.waypointhub.de)
Stand: 16. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO und sonstiger nationaler Datenschutzgesetze ist:
Alexander Schröder Hilsweg 38 37081 Göttingen Deutschland
E-Mail: datenschutz@waypointhub.de
Bei Datenschutzfragen wende dich bitte direkt an die oben genannte E-Mail-Adresse.
2. Allgemeine Hinweise
Der Schutz deiner personenbezogenen Daten ist uns wichtig. Wir behandeln deine Daten vertraulich und gemäß den gesetzlichen Datenschutzvorschriften, insbesondere der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Diese Datenschutzerklärung erklärt:
- welche Daten wir bei der Nutzung von Waypoint Hub erheben,
- wofür wir sie verwenden,
- wie lange wir sie speichern,
- mit wem wir sie teilen, und
- welche Rechte du bezüglich deiner Daten hast.
3. Erhebung und Speicherung personenbezogener Daten
3.1 Bei Aufruf des Tools
Beim Aufruf des Tools werden technisch notwendige Informationen automatisch erfasst (Server-Logs):
- IP-Adresse (gekürzt nach 24 Stunden)
- Datum und Uhrzeit des Zugriffs
- Browser-Typ und -Version
- Betriebssystem
- Referrer-URL
- HTTP-Statuscode
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Funktionsfähigkeit und Sicherheit). Speicherdauer: 7 Tage.
3.2 Bei Registrierung und Anmeldung
Für die Nutzung des Dienstes legst du ein Konto an. Dabei verarbeiten wir:
- E-Mail-Adresse
- Passwort (in verschlüsselter Form gespeichert)
- Anmeldezeitpunkte und gekürzte IP-Adressen zur Erkennung von Sicherheitsvorfällen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung deines Kontos. Anmelde-Logs: 90 Tage.
3.3 Bei manuellem CSV-Upload (Bestandsdaten)
Wenn du eine Bestands-CSV hochlädst, verarbeiten wir die enthaltenen Produktdaten:
- ASIN, SKU, FNSKU
- Produkttitel, Marktplatz
- Bestandsmengen (FBA verfügbar, Inbound, reserviert)
- Eigene Stammdaten, sofern gepflegt (eigener Lagerbestand, VPE, EK-Preis)
Diese Daten enthalten keine personenbezogenen Daten von Endkunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Kontos oder manuelle Löschung durch dich.
3.4 Bei manuellem Verkaufshistorie-Upload
Verkaufsdaten als aggregierte Periodensummen (SKU × Monat × Stückzahl). Diese Daten enthalten keine personenbezogenen Daten von Endkunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung des Kontos oder manuelle Löschung durch dich.
3.5 Bei Verbindung mit der Amazon Selling Partner API (SP-API)
Wenn du dein Amazon Seller Central-Konto über OAuth mit Waypoint Hub verbindest, ziehen wir folgende Daten direkt von Amazon:
| Datentyp | Inhalt | PII-Anteil |
|---|---|---|
| FBA Inventory | Bestandsdaten pro ASIN/SKU | Keine PII |
| Sales Orders | Bestellungen pro SKU mit Datum, Menge, Umsatz | Enthält potenziell PII (Käufer-E-Mail, Adresse, Name) |
| Customer Returns | Kundenrücksendungen | Enthält potenziell PII |
| FBA Reimbursements | Erstattungen für verlorene/beschädigte FBA-Einheiten | Keine PII |
| Inventory Adjustments | Bestandsbewegungen mit Reason Codes | Keine PII |
| Removal Orders | Entnahmen aus dem FBA-Lager | Keine PII |
Wichtig: Wir verarbeiten Käufer-bezogene PII (E-Mail, Adresse) ausschließlich, soweit für die Funktion des Dienstes erforderlich, und in voller Konformität mit der Amazon SP-API Data Protection Policy. Konkret:
- PII wird nicht persistent in unserer Datenbank gespeichert. Order-Daten werden bei Abruf direkt zu Aggregaten verarbeitet (SKU × Tag × Stückzahl, ohne Käuferbezug). Käufer-E-Mails, -Adressen und -Namen werden nach Aggregation verworfen.
- Sollten PII temporär gespeichert werden müssen (z. B. für Verarbeitungs-Caching), erfolgt die Löschung spätestens nach 30 Tagen.
- Du behältst die volle Kontrolle: Du kannst die Amazon-Verbindung jederzeit über dein Konto trennen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Bestandsverwaltung). Speicherdauer: Aggregierte Verkaufsdaten ohne Käuferbezug: bis zur Löschung des Kontos. PII (sofern temporär verarbeitet): max. 30 Tage. OAuth-Refresh-Token: bis zur Trennung der Amazon-Verbindung; verschlüsselt gespeichert.
3.6 Bei Opt-in für anonymisierte Aggregat-Nutzung (optional, separat von OAuth)
Im Rahmen der SP-API-Verbindung kannst du dich zusätzlich und freiwillig entscheiden, ob anonymisierte Aggregat-Daten deiner Produktdaten zur Berechnung von Marktinsights für andere Waypoint-Hub-Nutzer verwendet werden dürfen. Diese Zustimmung ist getrennt von der eigentlichen OAuth-Verbindung und wird über eine separate Checkbox eingeholt:
☐ Optional: Anonymisierte Aggregat-Daten meiner SKUs dürfen für Marktinsights anderer Tool-Nutzer genutzt werden — im Gegenzug bekomme ich Zugriff auf die kuratierten Marktdaten der Community.
Was technisch geteilt wird:
- Aggregat-Werte auf Kategorie- oder Produktgruppen-Ebene (z. B. „durchschnittliche Lagerumschlagshäufigkeit in der Kategorie X“, „prozentuale Veränderung der Verkaufsmengen Q4 vs. Q3″)
- Keine SKU-spezifischen Werte, keine ASINs, keine Produkttitel, keine Preise, keine Mengen einzelner SKUs
- Keine direkten oder indirekten Identifier deines Kontos in den Aggregaten
- Mindest-Beitragsmenge: Aggregate werden nur erstellt, wenn ≥ 5 unabhängige Tool-Nutzer-Konten zur jeweiligen Kategorie beigetragen haben (k-Anonymität)
Was technisch nicht geteilt wird:
- Roh-Daten deines Kontos
- Käufer-PII (wird bei der SP-API-Verarbeitung ohnehin verworfen, siehe Abschnitt 3.5)
- SKU-Listen, Lieferanten, Margen-Daten, eigene Stammdaten (EK, Verkaufspreis, Wachstumsrate)
Verwendung der aggregierten Daten:
- Berechnung von prozentualen Trends und Benchmark-Werten, die allen Tool-Nutzern als „Marktinsights“ zur Verfügung gestellt werden
- Interne Kalibrierung unserer Schätz-Modelle (Ground-Truth-Vergleich mit kuratierten Stichproben)
- Aufbau eines anonymisierten Branchen-Datensatzes als langfristiger Bestandteil des Dienstes
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Aggregat-Nutzung ist optional; du kannst Waypoint Hub vollumfänglich auch ohne diese Zustimmung nutzen — es entstehen dir keine Nachteile außer dem Verzicht auf die Marktinsights-Funktionen.
Widerruf: Du kannst die Zustimmung jederzeit ohne Angabe von Gründen über dein Konto-Profil widerrufen. Bei Widerruf:
- Werden deine Daten ab sofort nicht mehr in neue Aggregate aufgenommen.
- Bereits berechnete und veröffentlichte Aggregate bleiben bestehen, da sie keinen Rückbezug zu deinem Konto erlauben (Anonymisierung ist irreversibel — eine nachträgliche „Entfernung aus dem Aggregat“ ist daher technisch nicht möglich und auch nicht erforderlich, weil keine personenbezogenen Daten in den Aggregaten enthalten sind).
- Du verlierst gleichzeitig den Zugriff auf die Community-Marktinsights — dies ist eine bewusste Reziprozitäts-Logik, keine Sanktion.
Speicherdauer: Die anonymen Aggregat-Werte werden zeitlich unbegrenzt aufbewahrt, da sie keinen Personenbezug aufweisen. Der Zeitstempel deiner Opt-in-Zustimmung (aggregat_optin_at) wird gespeichert, bis du dein Konto löschst oder den Opt-in widerrufst.
Hinweis zur Trennung von OAuth: Diese Zustimmung ist bewusst von der OAuth-Verbindung mit Amazon getrennt. Du kannst dein Amazon-Konto mit Waypoint Hub verbinden, ohne dem Aggregat-Opt-in zuzustimmen — und umgekehrt jederzeit den Opt-in widerrufen, ohne dass die SP-API-Verbindung dadurch berührt wird.
3.7 Cookies
Im Tool verwenden wir ausschließlich technisch notwendige Cookies für die Funktion der Anmeldung und Sitzungsverwaltung. Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies. Eine Einwilligungspflicht nach § 25 Abs. 1 TDDDG entfällt damit.
4. Empfänger der Daten
Wir geben deine Daten nicht an Dritte weiter, außer an die folgenden Auftragsverarbeiter, die uns bei der Bereitstellung des Dienstes unterstützen:
| Auftragsverarbeiter | Zweck | Verarbeitungsregion |
|---|---|---|
| Application-Hosting-Anbieter | Bereitstellung der Tool-Anwendung | EU (Niederlande) |
| Datenbank-/Auth-Anbieter | Speicherung von Konto- und Bestandsdaten, Authentifizierung | EU (Irland) |
| Amazon Selling Partner API | Datenquelle, sofern die SP-API-Verbindung aktiv ist | Eingeschränkt auf die von dir gewählten Marketplaces |
Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO inklusive der EU-Standardvertragsklauseln (SCC), soweit ein Drittland-Bezug der Unternehmens-Konzernstruktur besteht.
Hinweis: Die konkreten Anbieternamen sind aus Sicherheitsgründen nicht öffentlich aufgeführt. Auf Anfrage erhältst du eine vollständige Subprocessor-Liste mit konkreten Anbietern und Verarbeitungsstandorten unter [datenschutz@waypointhub.de]. Diese Liste wird DSGVO-konform aktuell gehalten.
5. Datenübermittlung in Drittländer
Eine Übermittlung deiner personenbezogenen Daten in Länder außerhalb der EU/EWR findet nicht regelmäßig statt. Hauptverarbeitung erfolgt vollständig in der EU. Falls Auftragsverarbeiter im Rahmen ihrer Konzernstruktur Daten in Drittländer übermitteln sollten, erfolgt dies ausschließlich auf Basis der EU-Standardvertragsklauseln (SCCs) und nur für technisch erforderliche Hilfsfunktionen (z. B. Backups, Wartungszugriffe).
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:
| Datenkategorie | Aufbewahrung |
|---|---|
| Konto-Stammdaten (E-Mail, verschlüsseltes Passwort) | bis Konto-Löschung |
| Bestands- und Verkaufsdaten (aggregiert, kein Käuferbezug) | bis Konto-Löschung oder manuelle Löschung |
| Server-Logs | 7 Tage |
| Anmelde-Logs | 90 Tage |
| OAuth-Refresh-Tokens (verschlüsselt) | bis Trennung der Amazon-Verbindung |
| Käufer-bezogene PII aus SP-API (sofern temporär verarbeitet) | max. 30 Tage |
| Snapshots des Bestands über Zeit | bis Konto-Löschung |
| Backup-Daten | max. 30 Tage rollend |
Zeitstempel der Aggregat-Opt-in-Zustimmung (aggregat_optin_at) | bis Widerruf oder Konto-Löschung |
| Anonyme Aggregat-Werte (kein Personenbezug) | unbegrenzt |
7. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen. Dazu zählen unter anderem:
- Verschlüsselte Übertragung aller Verbindungen
- Verschlüsselung der Daten auf den Servern unserer Auftragsverarbeiter
- Zusätzliche applikationsseitige Verschlüsselung besonders sensibler Felder (z. B. OAuth-Refresh-Tokens)
- Strikte Mandanten-Trennung auf Datenbank-Ebene — kein Tool-Nutzer kann Daten anderer Nutzer einsehen
- Sichere Passwort-Speicherung mit modernem Hash-Verfahren
- Protokollierung sicherheitsrelevanter Aktionen für die Vorfall-Aufklärung
- Verschlüsselte Backups mit begrenzter Aufbewahrungsdauer
Hinweis: Konkrete technische Details (eingesetzte Algorithmen, Versionen, Konfigurationen) werden aus Sicherheitsgründen nicht öffentlich dokumentiert. Auf begründete Anfrage — etwa im Rahmen einer eigenen DSGVO-Compliance-Prüfung — erhältst du diese Informationen unter [datenschutz@waypointhub.de].
8. Rechte der Betroffenen
Du hast jederzeit folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Bestätigung darüber, ob und welche Daten wir verarbeiten
- Berichtigungsrecht (Art. 16 DSGVO): Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17 DSGVO): Löschung deiner Daten („Recht auf Vergessenwerden“)
- Einschränkungsrecht (Art. 18 DSGVO): Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO): Übermittlung deiner Daten in einem strukturierten, maschinenlesbaren Format
- Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitung auf Basis berechtigten Interesses
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): falls deine Datenverarbeitung auf einer Einwilligung beruht
Zur Wahrnehmung dieser Rechte kontaktiere uns unter datenschutz@waypointhub.de. Wir bearbeiten deine Anfrage innerhalb von 30 Tagen.
Beschwerderecht: Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes. In Deutschland ist die zuständige Behörde die Landesdatenschutzbeauftragte/der Landesdatenschutzbeauftragte des jeweiligen Bundeslandes.
Eine Liste deutscher Aufsichtsbehörden findest du unter: https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html
9. Auftragsverarbeitung mit Tool-Nutzern (für SP-API-Verbindung)
Wenn du Waypoint Hub mit deinem Amazon Seller Central-Konto verbindest und damit Amazon-Marketplace-Daten verarbeitest, die personenbezogene Daten deiner Käufer enthalten können, bleibst du Verantwortlicher im Sinne der DSGVO für diese Daten gegenüber deinen Käufern.
Waypoint Hub verarbeitet diese Daten in deinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Du kannst auf Anfrage einen separaten Auftragsverarbeitungsvertrag (AVV) erhalten, der die Details der Verarbeitung regelt. Schreibe uns dazu unter datenschutz@waypointhub.de.
10. Marketing und Kontaktaufnahme
Wir versenden Marketing-E-Mails ausschließlich an Empfänger, die ausdrücklich eingewilligt haben (Newsletter-Anmeldung). Du kannst die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per E-Mail an datenschutz@waypointhub.de widerrufen.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich der Dienst, gesetzliche Anforderungen oder unsere Verarbeitungsprozesse ändern. Wesentliche Änderungen kommunizieren wir per E-Mail an alle aktiven Nutzer mindestens 14 Tage vor Inkrafttreten.
Den jeweils aktuellen Stand findest du unter waypointhub.de/datenschutz-tool.
12. Kontakt bei Datenschutzfragen
Bei Fragen, Anregungen oder Beschwerden zum Datenschutz erreichst du uns unter:
E-Mail: datenschutz@waypointhub.de Adresse: siehe Abschnitt 1