Marketplace-Datenschutzerklärung
Version: marketplace-privacy-v1-2026-08-14
Stand: 14. August 2026
Diese Erklärung ergänzt die allgemeine Datenschutzerklärung von synclaro.de für den Synclaro Marketplace. Sie beschreibt insbesondere Produktansichten, Warenkorb, Checkout, Kundenkonto, Lizenzierung, Auslieferung und Missbrauchsschutz.
1. Verantwortlicher
Synclaro IT Dienstleistungen
Inhaber Marco Heer
Bahnhofstraße 15
92318 Neumarkt i.d.OPf., Deutschland
E-Mail: marcoheer@synclaro.de
Telefon: +49 160 99471052
2. Grundsätze
- Wir verarbeiten nur Daten, die für einen sicheren Marketplace, die Vertragserfüllung, gesetzliche Pflichten oder eine von dir gewählte Analyse erforderlich sind.
- Zahlungsdaten wie vollständige Karten- oder Kontonummern und PayPal-Zugangsdaten werden nicht von Synclaro gespeichert. Sie werden auf der Zahlungsseite des Zahlungsdienstes eingegeben.
- Produktarchive enthalten keine verdeckte Nutzungsüberwachung. Eine kundenspezifische Lizenzkennzeichnung kann enthalten sein und wird in den Lizenzbedingungen transparent beschrieben.
- Eine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt.
3. Aufruf des Marketplace und Sicherheitsprotokolle
Beim Aufruf verarbeitet die Hosting-Infrastruktur technisch notwendige Daten. Dazu gehören IP-Adresse, Zeitpunkt, angeforderte Adresse, übertragene Datenmenge, Browser- und Geräteinformationen, Verweisadresse sowie Sicherheits- und Fehlerdaten.
Zwecke: Auslieferung der Website, Verfügbarkeit, Abwehr von Angriffen, Fehlersuche und Nachweis technischer Vorgänge.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und funktionsfähiger Dienst.
Speicherdauer: Sicherheits- und Zugriffsprotokolle werden grundsätzlich spätestens nach 90 Tagen gelöscht oder anonymisiert. Bei einem konkreten Sicherheitsvorfall können die betroffenen Daten bis zur Aufklärung und Rechtsverfolgung länger aufbewahrt werden.
4. Technisch notwendiger Warenkorb
Der Warenkorb wird als Eintrag synclaro-marketplace-cart-v1 im lokalen Speicher deines Browsers gespeichert. Er enthält Produktkennung, Lizenzstufe und Menge. Er enthält keine Zahlungsdaten und wird nicht allein durch das Hinzufügen eines Produkts an Synclaro übertragen.
Zweck: Warenkorb über Seitenwechsel hinweg erhalten.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG für den ausdrücklich gewünschten Warenkorb; nach Übertragung Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen.
Speicherdauer: Bis du den Warenkorb leerst, die Browserdaten löschst oder wir den Schlüssel bei einer künftigen Produktversion ersetzen.
5. Checkout und Vertrag
Wenn du den Checkout startest, verarbeiten wir insbesondere:
- geschäftliche E-Mail-Adresse und gewählte Sprache;
- Produkte, Versionen, Preise, Lizenzstufen und Bestellsumme;
- Bestell-, Sitzungs- und Zahlungsstatus sowie technische Wiederholungskennungen;
- Zeitpunkt und Nachweis der Bestätigung als Geschäftskunde, der AGB, der Lizenzbedingungen und der sofortigen digitalen Bereitstellung;
- Rechnungsname, Unternehmen, Anschrift, Land und gegebenenfalls Umsatzsteuer-Identifikationsnummer;
- vom Zahlungsdienst übermittelte Zahlungsart, Zahlungskennung, Steuerberechnung, Zahlungs-, Rückerstattungs- und Streitstatus;
- sicherheitsbezogene, mit einem geheimen Schlüssel pseudonymisierte Netzwerkkennung zur Begrenzung automatisierter Massenanfragen.
Zwecke: Checkout vorbereiten, Vertrag schließen und erfüllen, Zahlung und Steuern abwickeln, Rechnung erstellen, Wiederholungen sicher erkennen, Betrug und Missbrauch abwehren sowie Rechte geltend machen oder abwehren.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für Vertrag und vorvertragliche Maßnahmen; Art. 6 Abs. 1 lit. c DSGVO für Steuer-, Handels- und Nachweispflichten; Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Betrugsabwehr und Rechtsverteidigung.
Ohne geschäftliche E-Mail-Adresse, Bestelldaten und erforderliche Rechnungs- und Zahlungsangaben können wir keinen Vertrag durchführen.
6. Stripe, PayPal, Karte und SEPA-Lastschrift
Die Zahlungsseite und Steuerberechnung werden durch Stripe Payments Europe, Limited, Irland, und verbundene Stripe-Unternehmen bereitgestellt. Stripe erhält die für die gewählte Zahlungsart, Betrugsprüfung, Steuerberechnung und regulatorische Pflichten erforderlichen Daten. Bei PayPal kann Stripe Daten an Unternehmen der PayPal-Gruppe weiterleiten. Bei SEPA-Lastschrift werden Mandats- und Kontodaten durch Stripe und beteiligte Banken verarbeitet.
Synclaro erhält von Stripe nur die für Bestellung, Buchhaltung, Auslieferung und Klärung erforderlichen Status- und Abrechnungsdaten. Vollständige Kartenprüfnummern, PayPal-Passwörter und vollständige Bankzugangsdaten erhalten wir nicht.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und c DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO. Stripe kann einzelne Verarbeitungen als eigener Verantwortlicher vornehmen, etwa zur Betrugsprävention oder Erfüllung finanzrechtlicher Pflichten. Einzelheiten stehen in der Stripe-Datenschutzerklärung.
7. Kundenkonto, Lizenz und Auslieferung
Nach einer Bestellung verarbeiten wir Konto-, Bestell- und Berechtigungsdaten. Dazu gehören E-Mail-Adresse, Anmeldevorgänge, Produkt und Version, Lizenzstufe, zulässige Nutzerzahl, Lizenzcode, signierter Lizenzbeleg, Downloadberechtigungen, Downloadzeitpunkte, technische Ergebnis- und Prüfsummenbestätigungen sowie Sperr- und Widerrufsstatus.
Zwecke: passwortarme Anmeldung, persönliche Bibliothek, sichere Auslieferung, Lizenznachweis, Aktualisierungen, Unterstützung, Begrenzung von Missbrauch und Sperrung bei Rückzahlung oder Zahlungsstreit.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Kontosicherheit, Lizenznachweis und Missbrauchsschutz.
Produktarchive liegen in einem nicht öffentlichen Speicher. Ein Download wird erst nach Anmeldung, Berechtigungs-, Signatur- und Prüfsummenprüfung über eine kurzlebige serverseitige Reservierung freigegeben. Kleine Archive werden vor der Auslieferung persönlich markiert und anschließend vollständig durch Synclaros Server übertragen. Als erfolgreicher Download zählt die Übertragung erst, nachdem der angemeldete Browser den vollständigen Inhalt gelesen und Bytezahl sowie Prüfsumme bestätigt hat. Abgebrochene oder abgelaufene Übertragungen verbrauchen kein Erfolgskontingent. Wir speichern keine Inhalte, die du mit einem gekauften Produkt auf deinem eigenen System erzeugst.
8. E-Mail und Unterstützung
Wir senden notwendige Nachrichten zu Bestellung, Zahlungsstatus, Rechnung, Kontozugang, Sicherheit, Auslieferung und vertragsbezogenen Aktualisierungen. Für den Versand setzen wir Resend, Inc. als technischen Dienstleister ein. Übermittelt werden insbesondere Empfängeradresse, Betreff, Nachrichteninhalt und Versandstatus.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für Vertragsnachrichten; Art. 6 Abs. 1 lit. c DSGVO für Pflichtinformationen; Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und zuverlässigen Versand. Marketing-E-Mails sind hiervon nicht umfasst und erfordern eine gesonderte Rechtsgrundlage.
Bei einer Supportanfrage verarbeiten wir Kontaktdaten, Nachrichten, technische Angaben und freiwillig übermittelte Dateien zur Bearbeitung der Anfrage. Bitte sende keine Geheimnisse, echten Zugangsschlüssel oder unnötige personenbezogene Daten.
9. Einwilligungsbasierte Marketplace-Analyse
Wir messen das Verhalten im Marketplace nur, wenn du über CookieYes der Kategorie „Analyse“ zugestimmt hast. Ohne diese Zustimmung werden keine Marketplace-Analyseereignisse gespeichert.
Erfasst werden können:
- zufällige pseudonyme Besucher- und Sitzungskennung;
- aufgerufene Marketplace-Seite und betrachtetes Produkt;
- Zeitstempel, aktive Betrachtungszeit, Scrolltiefe und sichtbare Bereiche;
- Klicks auf Produkt-, Lizenz-, Sprach- und Hinzufügen-zum-Warenkorb-Schaltflächen;
- freiwillig einwilligungsgebundene Zuordnung einer gültigen Checkout-Vorbereitung zur zuvor aktiven pseudonymen Sitzung;
- grobe Geräteklasse, Sprache sowie kurze normalisierte Verweis- und Kampagnenangaben. E-Mail-Adressen, Personenkennungen, UUIDs und hochentropische Token werden in diesen Kampagnenfeldern technisch abgewiesen;
- technische Ereigniskennung zur zuverlässigen, doppelungsfreien Verarbeitung.
Nicht erfasst werden Texteingaben, Formularfeldwerte, Warenkorb- oder Checkout-Seiten, Mausbewegungsaufzeichnungen, vollständige IP-Adressen, Zahlungsdaten, Passwörter oder Inhalte gekaufter Produkte. Es gibt keine Sitzungswiedergabe als Video. Zahlungserfolg, Erstattung und Beanstandung stammen ausschließlich aus notwendigen Vertrags- und Zahlungsdaten und werden nicht als Verhaltensereignis aufgezeichnet. Eine Verbindung pseudonymer Aufmerksamkeit mit einer Checkout-Vorbereitung erfolgt nur, solange die Analyse-Einwilligung aktiv ist; Auswertungen werden auf Produkt- und Streckenebene dargestellt.
Zwecke: erkennen, welche Produkte Aufmerksamkeit erhalten, wo Nutzer abbrechen und wie Inhalte, Bedienung und Angebot verbessert werden können.
Rechtsgrundlagen: deine freiwillige Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, soweit Informationen im Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG.
Widerruf: jederzeit über die CookieYes-Einstellungen mit Wirkung für die Zukunft. Der Kauf ist ohne Analyse-Einwilligung möglich.
Speicherdauer: rohe Ereignisse höchstens 180 Tage. Eine bei fortbestehender Einwilligung an einer Bestellung gespeicherte pseudonyme Sitzungs- und Kampagnenzuordnung wird spätestens nach 180 Tagen technisch und irreversibel entfernt. Dies verändert keine Finanz-, Steuer-, Vertrags- oder Lizenzbelege. Produktbezogene, nicht mehr auf eine Person oder ein Gerät beziehbare Summen können bis zu 24 Monate gespeichert werden. Nach Widerruf werden keine neuen Ereignisse erfasst; die befristete Löschung bestehender Zuordnungen und bereits rechtmäßig erstellte anonyme Summen bleiben von der Wirkung für die Zukunft unberührt.
10. Lizenzschutz aus öffentlichen Quellen
Zum Schutz vor unberechtigtem Weiterverkauf dürfen wir öffentlich zugängliche Quellcode-Repositorien, Downloadangebote und Marktplätze nach charakteristischen Bestandteilen unserer Produkte durchsuchen. Werden mögliche Kopien gefunden, verarbeiten wir Fundstelle, Zeitpunkt, öffentlich sichtbare Anbieterangaben, Produktmerkmale und den notwendigen Abgleich mit unseren Lizenzbelegen.
Wir greifen dafür nicht auf private Repositorien, Geräte oder Konten von Kunden zu. Produktdateien senden keine verdeckte Telemetrie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind Schutz geistigen Eigentums, Missbrauchsabwehr und Rechtsdurchsetzung. Gegenläufige Interessen werden durch die Beschränkung auf konkrete, öffentlich zugängliche Funde und erforderliche Daten berücksichtigt.
11. Empfänger und Infrastruktur
Daten erhalten nur Stellen, die sie für die beschriebenen Zwecke benötigen. Dazu können gehören:
- Netlify, Inc. für Website-Hosting, Auslieferung und Serverfunktionen;
- Supabase, Inc. für das getrennte Marketplace-Datenbank-, Authentifizierungs- und private Speichersystem in einer für den Produktivbetrieb ausgewählten EU-Region;
- Stripe und je nach Zahlungsart beteiligte Zahlungsunternehmen und Banken;
- Resend, Inc. für transaktionale E-Mails;
- CookieYes Ltd. für Einwilligungsverwaltung;
- Steuerberater, Rechtsberater, IT-Sicherheitsdienstleister, Behörden oder Gerichte, soweit dies erforderlich oder gesetzlich vorgeschrieben ist.
Dienstleister werden, soweit rechtlich erforderlich, als Auftragsverarbeiter gebunden. Datenübermittlungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur auf einer zulässigen Grundlage, insbesondere Angemessenheitsbeschluss, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen. Einzelne Empfänger können Daten auch in eigener Verantwortlichkeit verarbeiten.
12. Speicherdauer
Wir löschen oder anonymisieren Daten, sobald der Zweck entfällt und keine vorrangige Pflicht oder ein berechtigter Grund zur weiteren Aufbewahrung besteht. Insbesondere gelten grundsätzlich:
- Handelsbücher und steuerlich relevante Unterlagen: bis zu zehn Jahre;
- Buchungsbelege und Rechnungen: regelmäßig acht Jahre;
- empfangene und abgesandte Handels- oder Geschäftsbriefe: regelmäßig sechs Jahre;
- Vertrags-, Lizenz- und Bestelldaten: für Vertragslaufzeit, gesetzliche Aufbewahrung und regelmäßige Verjährungs- beziehungsweise Rechtsverteidigungszeiträume;
- Nachweise von Einwilligungen: für die Dauer der Verarbeitung und regelmäßig bis zu drei Jahre danach;
- Sicherheitsprotokolle: grundsätzlich höchstens 90 Tage, sofern kein Vorfall eine längere Aufbewahrung erfordert;
- rohe Marketplace-Analyseereignisse: höchstens 180 Tage;
- vollständig anonymisierte Produkt- und Streckensummen: bis zu 24 Monate;
- fehlgeschlagene, nicht angenommene Checkout-Entwürfe ohne gesetzlich relevante Buchung: grundsätzlich höchstens 30 Tage.
Die konkrete Frist kann sich ändern, wenn ein Rechtsstreit, eine behördliche Pflicht, eine Rückbuchung oder ein Sicherheitsvorfall die weitere Aufbewahrung erfordert.
13. Deine Rechte
Du hast nach den gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Wenn wir Daten auf Grundlage berechtigter Interessen verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen. Wir verarbeiten die Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Rechtsansprüche überwiegen.
Anfragen richtest du an marcoheer@synclaro.de. Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für Bayern ist insbesondere das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach erreichbar.
14. Änderungen
Wir passen diese Erklärung an, wenn sich der Marketplace, eingesetzte Dienste oder die Rechtslage ändern. Die aktuelle Fassung ist dauerhaft im Marketplace abrufbar. Rechtlich erhebliche Änderungen für bestehende Konten teilen wir auf geeignetem Weg mit.