Wie schützt Zubs die Daten deines Shops?

Wer betreibt Zubs, und wo wird es gehostet?

Zubs wird von der Zubs GmbH entwickelt und betrieben, einem in Deutschland eingetragenen Unternehmen. Die Zubs-App läuft auf Servern in der EU, in den Niederlanden.

  • App, API und die geplanten Jobs (Abrechnungsläufe, Bestandsplaner, Erinnerungen) laufen bei Railway in der EU-Region in den Niederlanden. Wie Railway seine Plattform absichert, steht im Trust Center von Railway (Englisch)
  • Auch das Fehler-Monitoring, die E-Mails von Zubs an deine Kunden und die Produktanalyse nutzen Rechenzentren in der EU.
  • Unser Support-Team antwortet auf Deutsch und Englisch.
  • Angaben zum Unternehmen: Impressum

Sieht oder speichert Zubs Kartendaten?

Nein. Shopify wickelt jede Zahlung ab und verwahrt die Zahlungsmethoden; Zubs bekommt nie Kartennummern oder Kartenprüfnummern.

  • Zubs beauftragt Shopify, eine Abo-Bestellung zu belasten, und Shopify belastet die gespeicherte Zahlungsmethode über das Zahlungs-Gateway deines Shops.
  • Zubs speichert nur Shopifys Verweis auf eine Zahlungsmethode, nie die Karte selbst.
  • Muss eine Karte erneuert werden, schickt Shopify der Kundin oder dem Kunden einen sicheren Link, über den die neuen Daten direkt bei Shopify eingegeben werden. Hilfe-Center: Rechnungsadresse und Zahlungsmethode (Englisch)

Welche Daten speichert Zubs, und wozu?

Zubs speichert, was es braucht, um deine Abos zu betreiben: dein Konto und deine Einstellungen sowie die Abo-Daten, die es für dich verarbeitet. Maßgeblich für Bestellungen, Kunden und Abo-Verträge bleibt Shopify.

  • Zu deinem Shop: Shopname, E-Mail-Adresse der Inhaberin oder des Inhabers, Land, deine Einstellungen sowie Name und E-Mail-Adresse der Person, die in der App angemeldet ist.
  • Zu deinen Kunden, in deinem Auftrag: Namen, Kontaktdaten, Adressen sowie Abo- und Bestelldaten, damit Zubs abrechnen, versenden, E-Mails schicken und dir Auswertungen zeigen kann.
  • Einen Suchindex aus Kundennamen, E-Mail-Adressen und Produkttiteln, damit du ein Abo im Zubs-Admin findest.
  • Wie lange welche Daten gespeichert werden, steht in der Datenschutzerklärung (Englisch)

Wie greift Zubs auf meinen Shopify-Shop zu?

Über die normale App-Installation von Shopify: Du bestätigst die Berechtigungen, die Shopify dir anzeigt, und Shopify stellt Zubs ein Zugriffstoken nur für deinen Shop aus.

  • Zubs bewahrt das Token auf seinen Servern auf und ruft damit Shopifys API für deinen Shop auf.
  • Deinstallierst du Zubs, entzieht Shopify den Zugriff, und Zubs löscht die gespeicherten Zugriffstokens und Anmeldesitzungen deines Shops so bald wie möglich.

Wie prüft Zubs, wer Daten anfragt?

Jede Anfrage aus dem Shopify-Admin, dem Kundenportal, dem Checkout oder deinem Shop trägt ein Token oder eine Signatur von Shopify, und Zubs prüft sie, bevor es antwortet.

  • Zubs entnimmt den Shop Shopifys signiertem Token, nicht dem, was die Anfrage behauptet. So kann kein Shop die Daten eines anderen Shops abfragen.
  • Im Kundenportal nimmt Zubs eine Anfrage nur mit einem Token an, das Shopify für eine angemeldete Kundin oder einen angemeldeten Kunden ausgestellt hat.
  • Anfragen über den App-Proxy deines Shops werden gegen Shopifys Signatur geprüft.

Wie kommen Ereignisse von Shopify zu Zubs?

Shopifys Benachrichtigungen zu deinem Shop (ein neues Abo, das Ergebnis einer Abbuchung, eine Deinstallation) werden geprüft und über eine abgesicherte Warteschlange verarbeitet, die nur Zubs lesen kann.

  • Zubs liest diese Warteschlange mit eigenen Zugangsdaten. Niemand im offenen Internet kann also ein Ereignis im Namen von Shopify einschleusen.
  • Ereignisse, die Shopify stattdessen per HTTPS schickt, nimmt Zubs nur mit gültiger HMAC-Signatur von Shopify an.

Werden Daten bei der Übertragung verschlüsselt?

Ja. Zubs wird über HTTPS ausgeliefert, und der Zubs-Admin weist Browser an, sich nur per HTTPS zu verbinden (HSTS).

  • Mit Shopify, dem Fehler-Monitoring und dem E-Mail-Dienst spricht Zubs über deren HTTPS-Schnittstellen.

Wie merkt Zubs, wenn etwas schiefgeht?

Fehler in App, API und Erweiterungen landen bei einem Dienst für Fehler-Monitoring in der EU, sodass das Team einen Ausfall sieht, sobald er passiert.

  • Meldet die API einen GraphQL-Fehler, entfernt sie vorher Werte aus den Anfragedetails, die wie Passwörter, Tokens, API-Schlüssel oder Kartennummern benannt sind.

Welche Dienste verarbeiten Daten für Zubs?

Zubs nutzt wenige Dienstleister, um die App zu betreiben. Wo ein Dienstleister eine Region anbietet, nutzt Zubs die EU-Region.

  • Shopify: dein Shop, seine Kunden, Bestellungen und Zahlungen.
  • Railway: Hosting von App, API und geplanten Jobs (EU, Niederlande). Trust Center von Railway (Englisch)
  • Weitere Dienstleister für die Zustellung von Shopifys Benachrichtigungen, das Fehler-Monitoring, die E-Mails von Zubs an deine Kunden, die Produktanalyse, die Adresssuche und die Daten hinter dem Analytics-Dashboard.
  • Klaviyo bekommt Abo-Ereignisse nur, wenn du dein eigenes Klaviyo-Konto verbindest.
  • Die vollständige Liste der Unterauftragsverarbeiter bekommst du auf Anfrage mit dem Auftragsverarbeitungsvertrag.

Wie geht Zubs mit der DSGVO um?

Für die Daten deiner Kunden bist du Verantwortlicher und Zubs Auftragsverarbeiter: Zubs verarbeitet diese Daten nur, um die App bereitzustellen, und nach deinen Weisungen.

  • Einen Auftragsverarbeitungsvertrag (AVV) mit technischen und organisatorischen Maßnahmen bekommst du auf Anfrage, auf Basis der Zubs-Vorlage aus den AGB. AGB (Englisch)
  • Deine Daten bleiben deine: Du kannst sie bis zu einen Monat nach Vertragsende exportieren.
  • Was Zubs verarbeitet, wozu und wie lange, steht in der Datenschutzerklärung (Englisch)

Wie melde ich eine Sicherheitslücke?

Schreib uns, was du gefunden hast, wie es sich nachstellen lässt und welchen Shop oder welche URL es betrifft. Teste bitte nur mit deinem eigenen Shop, greif nicht auf Daten anderer Händler oder ihrer Kunden zu und gib uns Zeit, die Lücke zu schließen, bevor du sie veröffentlichst. Wir bestätigen dir den Eingang und halten dich auf dem Laufenden.

Sicherheitsmeldungen an:

Fazit

Zubs lässt Zahlungen bei Shopify, läuft in der EU, prüft bei jeder Anfrage Shopifys Signatur und speichert als dein Auftragsverarbeiter nur, was es für deine Abos braucht. Deine IT- oder Rechtsabteilung kann den AVV anfragen, und wer eine Sicherheitslücke findet, erreicht uns per E-Mail.

Häufige Fragen

Ist Zubs PCI-konform?
Zubs verarbeitet keine Kartendaten, sie berühren die Systeme von Zubs also nie. Shopify wickelt die Zahlungen ab und verwahrt die Zahlungsmethoden; Zubs beauftragt Shopify nur, eine Abo-Bestellung zu belasten.
Wo wird Zubs gehostet?
Die Zubs-App läuft auf Railway-Servern in der EU, in den Niederlanden. Auch Fehler-Monitoring, Kunden-E-Mails und Produktanalyse nutzen Rechenzentren in der EU.
Bekomme ich einen Auftragsverarbeitungsvertrag (AVV)?
Ja. Zubs stellt dir auf Anfrage einen AVV mit technischen und organisatorischen Maßnahmen und der vollständigen Liste der Unterauftragsverarbeiter bereit, auf Basis der eigenen Vorlage. Schick die Anfrage an die Kontaktadresse im Impressum.
Was passiert mit meinen Daten, wenn ich Zubs deinstalliere?
Shopify entzieht Zubs den Zugriff, und Zubs löscht die Zugriffstokens und Anmeldesitzungen deines Shops so bald wie möglich. Wie lange die übrigen Daten gespeichert bleiben, steht in der Datenschutzerklärung.
Gibt es eine Verfügbarkeitszusage?
Ja. Die AGB sagen eine monatliche Verfügbarkeit der Software von 99,0 % zu, mit Gutschriften, wenn Zubs sie verfehlt.