Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf sellergoo.com ist:

Hüseyin Kurtoglu Wolfsohn (Einzelunternehmen)
Alte Schulgasse 9, 64850 Schaafheim, Deutschland
E-Mail: [email protected] · Telefon: +49 173 7011009

Ein Datenschutzbeauftragter ist nicht bestellt (keine gesetzliche Pflicht nach § 38 BDSG).

2. Hosting

Sellergoo wird auf einem von uns verwalteten Server der Hostinger International Ltd. betrieben; Serverstandort ist ein Rechenzentrum in Frankfurt am Main, Deutschland. Zusätzlich wird der Datenverkehr über das Netzwerk von Cloudflare, Inc. geleitet (Content Delivery / DDoS-Schutz). Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO; Cloudflare stützt Übermittlungen in Drittländer auf EU-Standardvertragsklauseln und das EU-US Data Privacy Framework. Beim Aufruf der Seiten verarbeitet der Server technisch notwendige Daten (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent) in Server-Logs zur Sicherstellung des Betriebs und zur Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Die Server-Logs werden in der Regel nach 14 Tagen automatisch gelöscht.

3. Registrierung, Konto und Vertragsdaten

Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse und ein Passwort (gespeichert ausschließlich als kryptografischer Hash). Diese Daten sind für die Bereitstellung des Kontos und die Vertragsdurchführung erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Jedes Kundenkonto erhält eine eigene, logisch getrennte Datenbank; Geschäftsdaten verschiedener Kunden werden nicht gemeinsam gespeichert.

Nach Vertragsende werden Konto- und Geschäftsdaten innerhalb von 30 Tagen gelöscht. Abrechnungsrelevante Unterlagen unterliegen den gesetzlichen Aufbewahrungspflichten (6 Jahre nach § 257 HGB bzw. 10 Jahre nach § 147 AO) und werden nach deren Ablauf gelöscht.

4. Zahlungsabwicklung über Stripe

Abonnementzahlungen werden über den Zahlungsdienstleister Stripe abgewickelt (Stripe Payments Europe, Ltd., Irland; ggf. Stripe, Inc., USA). Zahlungsdaten (z. B. Kreditkartendaten) werden direkt bei Stripe eingegeben und nicht auf unseren Servern gespeichert; wir erhalten von Stripe lediglich Status- und Abrechnungsinformationen zum Abonnement. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bei einer Übermittlung in Drittländer stützt sich Stripe auf EU-Standardvertragsklauseln. Für die eigentliche Zahlungsabwicklung agiert Stripe teilweise als eigenständiger Verantwortlicher. Näheres in der Datenschutzerklärung von Stripe: stripe.com/de/privacy

5. Marktplatz-API-Daten

Verbindet der Kunde ein Marktplatz- oder Shop-Konto (Amazon, eBay, OTTO, Kaufland, Walmart, Shopify), rufen wir über die jeweiligen Schnittstellen Geschäftsdaten ab (Bestellungen, Gebühren, Erstattungen, Werbekosten, Lagerbestände). Diese Daten können personenbezogene Daten der Endkunden des Nutzers enthalten (z. B. Bestell- und Versandinformationen). Die Verarbeitung erfolgt zur Vertragserfüllung gegenüber unserem Kunden (Art. 6 Abs. 1 lit. b DSGVO). Soweit dabei personenbezogene Daten verarbeitet werden, für die unser Kunde Verantwortlicher ist, handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO; es gilt unser Auftragsverarbeitungsvertrag (/avv).

API-Zugangsdaten (Tokens, Schlüssel) werden verschlüsselt bzw. gehasht und pro Kundenkonto getrennt gespeichert. Löschung auf Anforderung des Marktplatzes (z. B. eBay Account-Deletion-Benachrichtigungen) wird automatisiert verarbeitet.

6. KI-Verbindungen (MCP-Konnektor)

Die in diesem Abschnitt beschriebene Verarbeitung findet ausschließlich dann statt, wenn der Kunde eine KI-Verbindung aktiv einrichtet. Sellergoo stellt eine Schnittstelle nach dem Model Context Protocol (MCP) bereit, über die ein Kunde einen KI-Client seiner Wahl — etwa Claude (Anthropic) oder ChatGPT (OpenAI) — lesend an seinen Workspace anbinden kann. Die Funktion ist standardmäßig nicht aktiv. Eine Übermittlung erfolgt erst, nachdem ein Mitglied des Workspace die Verbindung in einem Einwilligungsdialog ausdrücklich freigegeben hat, und sodann ausschließlich als Antwort auf einen vom Nutzer veranlassten Abruf. Wird keine Verbindung eingerichtet, findet keine der hier beschriebenen Verarbeitungen statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit dabei personenbezogene Daten verarbeitet werden, für die unser Kunde Verantwortlicher ist, handeln wir weiterhin als Auftragsverarbeiter nach Art. 28 DSGVO; die Freigabe der Verbindung durch den Kunden gilt als dessen Weisung (Ziffer 5 sowie /avv).

Über den Konnektor sind ausschließlich die folgenden Datenkategorien abrufbar:

  • Workspace- und Verbindungsstatus: Bezeichnung und Tarif des Workspace, Anzahl der angebundenen Vertriebskanäle, Bestellungen und Produkte, Bezeichnung des anfragenden KI-Clients sowie Name und E-Mail-Adresse des Kontos, das die Verbindung freigegeben hat.
  • Umsatz- und Gewinnkennzahlen: Umsatz, Einheiten, Erstattungen, Gebühren, Wareneinsatz, Werbekosten, Roh- und Nettogewinn, Marge und ROI sowie eine monatsweise Gewinn- und Verlustrechnung.
  • Bestellökonomie: Bestellnummer, Vertriebskanal, Datum, Status, die enthaltenen Artikel sowie Umsatz- und Gebührensumme der Bestellung.
  • Artikelkennzahlen, Auszahlungen, Lagerbestände und Benachrichtigungen.

Die vom Konnektor ausgegebenen Bestelldatensätze enthalten keine Namen, Anschriften, E-Mail-Adressen oder Telefonnummern von Endkunden und keine Zahlungs- oder Bankdaten. Ausgegeben werden Bestellkennzahlen und Artikelnummern, nicht Käuferidentitäten. Der Konnektor ruft ferner keine Marktplatz-Schnittstelle auf, sondern liest ausschließlich die zu diesem Workspace bereits bei uns gespeicherten Daten.

Mit der Freigabe werden die abgerufenen Daten an den vom Kunden gewählten KI-Anbieter übermittelt. Ab diesem Zeitpunkt richtet sich die Verarbeitung nach den Bedingungen und der Datenschutzerklärung dieses Anbieters; auf Speicherdauer, Verarbeitungsort und eine etwaige Sichtung durch Personal des Anbieters haben wir keinen Einfluss. Anbieter mit Sitz außerhalb des Europäischen Wirtschaftsraums verarbeiten die Daten regelmäßig auch in einem Drittland; die Zulässigkeit richtet sich nach den vom jeweiligen Anbieter bereitgestellten Garantien (Art. 44 ff. DSGVO). Über die Auswahl des Anbieters entscheidet der Kunde.

Der Zugriff ist ausschließlich lesend. Der vergebene Berechtigungsumfang lautet mcp:read; ein schreibendes Werkzeug existiert nicht. Über den Konnektor können weder Daten in Sellergoo noch Daten in den angebundenen Marktplatz- oder Shop-Konten angelegt, geändert oder gelöscht werden. Das ausgestellte Token ist an genau einen Workspace gebunden und kann keinen anderen lesen.

Zur Verbindung selbst speichern wir ausschließlich SHA-256-Hashwerte der Access- und Refresh-Token — die Token selbst werden nicht gespeichert —, die Bezeichnung des Clients, das freigebende Konto sowie den Zeitpunkt der Freigabe und der letzten Nutzung. Access-Token sind eine Stunde gültig. Inhalte der KI-Konversation werden nicht gespeichert und sind uns nicht bekannt. Die über den Konnektor ausgegebenen Daten werden von uns nicht zum Training von KI-Modellen verwendet.

Die Freigabe kann jederzeit unter Einstellungen → API-Schlüssel → „Verbundene KI-Apps“ widerrufen werden. Der Widerruf wirkt sofort; eine Karenzfrist besteht nicht, und auch das Refresh-Token kann keine neue Sitzung mehr erzeugen. Der Widerruf wirkt für die Zukunft; bereits an den KI-Anbieter übermittelte Daten können wir nicht zurückrufen. Technische Einzelheiten unter /docs/mcp.

7. Cookies und Sessions

Sellergoo verwendet ausschließlich technisch notwendige Cookies: das Session-Cookie mb_session (HttpOnly, Secure) zur Anmeldung, gültig für 30 Tage. Es werden keine Tracking-, Analyse- oder Marketing-Cookies gesetzt; eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b/f DSGVO).

8. Betroffenenrechte

Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21 DSGVO)
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)

Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Postfach 3163, 65021 Wiesbaden — datenschutz.hessen.de

9. Stand dieser Erklärung

Stand: 6. August 2026 — diese Erklärung wird bei Änderungen der Verarbeitung aktualisiert.