GiftLink - Influencer-Gifting für Shopify
Stand: 12. August 2026
GiftLink ist eine Shopify-App der Timmgard GmbH für automatisiertes Influencer-Gifting: Händler erstellen Gift-Links, über die Influencer bzw. Creator Produktgeschenke auswählen und einlösen; die App erzeugt daraus eine Bestellung mit 0,00 € Bestellwert im Shop des Händlers. Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Rahmen der Nutzung der App und ist nach Art. 13 DSGVO strukturiert. Die für die Nutzung der App geltenden Allgemeinen Geschäftsbedingungen sind unter https://tg-ai.de/apps/gift-link/terms-of-service abrufbar.
Anbieter und Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für den Betrieb der GiftLink-App (nachfolgend „die App“) als Software-Service ist:
Timmgard GmbH
Kurhausstraße 78a
53773 Hennef
Deutschland
Handelsregister: HRB 17527 (Amtsgericht Siegburg)
USt-IdNr.: DE359202464
Vertretungsberechtigt: S. Timm
E-Mail: [email protected]
Kontaktformular: https://tg-ai.de/kontakt - Antwort innerhalb 24 Stunden zugesichert
Für die Datenverarbeitung im Rahmen konkreter Gift-Einlösungen tritt die Timmgard GmbH als Auftragsverarbeiter nach Art. 28 DSGVO auf - siehe Abschnitt 2.
GiftLink verarbeitet personenbezogene Daten in zwei unterschiedlichen Rollen:
• Als Verantwortlicher nach Art. 4 Nr. 7 DSGVO, soweit es um die Installation, den Betrieb und die Abrechnung der App gegenüber dem Shop-Betreiber geht (z. B. Shopify-Shop-Domain, Admin-Kontaktdaten, Support-Chat).
• Als Auftragsverarbeiter nach Art. 28 DSGVO, soweit es um die Daten der Influencer bzw. Creator geht, die einen Gift-Link einlösen. Verantwortlicher für diese Daten ist der Shop-Betreiber (Händler). Die Timmgard GmbH verarbeitet diese Daten ausschließlich auf dokumentierte Weisung des Händlers auf Basis des Auftragsverarbeitungsvertrags (AVV). Der vollständige AVV ist unter https://tg-ai.de/avv/gift-link abrufbar.
Wichtig: Betroffene sind bei GiftLink in erster Linie nicht die Endkunden des Shops, sondern die Influencer/Creator, die ein Geschenk einlösen. Bestellungen von Endkunden werden nur in Form von Bestellnummern und Beträgen verarbeitet (Rabattcode-Attribution, siehe Abschnitt 7) - ohne Namen, E-Mail-Adressen oder Anschriften der Käufer.
Die Einwilligungs-Checkbox im Gift-Formular verlinkt auf die Datenschutzerklärung des jeweiligen Händlers (vom Händler in den App-Einstellungen hinterlegt). Die vorliegende Erklärung beschreibt ergänzend die Verarbeitung durch die Timmgard GmbH als Anbieter der App; sie ersetzt die Datenschutzerklärung des Händlers nicht.
GiftLink verarbeitet personenbezogene Daten zu folgenden Zwecken:
• Einlösung von Gift-Links über das öffentliche Formular und Erzeugung der zugehörigen Bestellung mit 0,00 € Bestellwert im Shop des Händlers, damit das Geschenk dessen regulären Fulfillment-Prozess durchläuft.
• Optionale Freigabe-Warteschlange (Approval-Queue): Einlösungen können vor der Bestellerzeugung eine manuelle Freigabe des Händlers durchlaufen.
• Versand transaktionaler E-Mails: Zustellung des Gift-Links an den Influencer, Freigabe-/Ablehnungs-Benachrichtigung, optionale Shopify-Bestellbestätigung sowie Benachrichtigungen an den Händler.
• Creator-CRM des Händlers: Notizen je Creator sowie manuell gepflegte Links zu veröffentlichten Inhalten mit manuell eingetragenen Reichweitenzahlen.
• Rabattcode-Attribution: Zuordnung von Shop-Bestellungen, in denen der persönliche Follower-Rabattcode eines Creators eingelöst wurde.
• Missbrauchsprävention durch Rate-Limiting und ein Honeypot-Feld.
• Erfüllung der Shopify-Compliance-Webhooks CUSTOMERS_DATA_REQUEST, CUSTOMERS_REDACT und SHOP_REDACT sowie Nachweis der fristgerechten Bearbeitung.
• Optionaler Support-Chat zwischen Händler und Anbieter im Shopify-Admin (nur sofern serverseitig aktiviert).
Soweit die Timmgard GmbH als Auftragsverarbeiter für den Händler tätig wird, obliegt die Bestimmung der Rechtsgrundlage dem Händler als Verantwortlichem. Typischerweise kommen in Betracht:
• Art. 6 Abs. 1 lit. b DSGVO - Abwicklung der Gift-Einlösung und Erzeugung der zugehörigen Bestellung im Rahmen der zwischen Händler und Creator vereinbarten Kooperation.
• Art. 6 Abs. 1 lit. a DSGVO - die separate UGC-/Repost-Einwilligung (sofern der Händler sie für einen Link aktiviert hat) sowie freiwillige Angaben wie optionale Social-Media-Profile. Eine erteilte Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar (Art. 7 Abs. 3 DSGVO); der Einwilligungstext stammt vom Händler.
• Art. 6 Abs. 1 lit. f DSGVO - berechtigtes Interesse an Missbrauchsprävention (Rate-Limiting mit flüchtiger IP-Verarbeitung, Honeypot), am Creator-CRM und an der Rabattcode-Attribution als kaufmännischer Dokumentation sowie an der Nachvollziehbarkeit der Abläufe.
• Art. 6 Abs. 1 lit. c DSGVO i.V.m. Art. 12 Abs. 3 DSGVO - Protokollierung der über Shopify eingehenden Betroffenenanfragen zum Nachweis der fristgerechten Bearbeitung.
Beim Einlösen eines Gift-Links über das öffentliche Formular werden folgende Daten des Influencers/Creators verarbeitet:
• Vor- und Nachname (Pflichtfeld)
• E-Mail-Adresse (Pflichtfeld)
• Social-Media-Profile (Instagram, TikTok, YouTube): je nach Konfiguration des Links deaktiviert, optional oder erforderlich; „erforderlich“ bedeutet mindestens ein Profil, nie alle drei
• Ausgewählte Produkte (Variante, Titel, Menge, Einzelpreis) sowie der Warenwert der Sachzuwendung (merchandiseValue) - unabhängig vom Bestellwert von 0,00 €, etwa für die kaufmännische Dokumentation des Händlers
• Persönlicher Follower-Rabattcode (aus dem Namen abgeleitet oder als Wunschcode angegeben; nur sofern der Händler die Funktion aktiviert hat)
• Einwilligungs-Zeitstempel: Datenschutz-Einwilligung (immer), Zustimmung zu den Bedingungen des Händlers und UGC-/Repost-Einwilligung (jeweils nur sofern vom Händler für den Link verlangt)
• Formularsprache und ein interner Creator-Schlüssel (creatorKey; gebildet aus der E-Mail-Adresse, ersatzweise dem Social-Handle oder dem Namen; in URLs nur als SHA-256-Hash verwendet)
Telefonnummern werden nicht erhoben; das Formular enthält kein Telefonfeld.
Lieferadresse (Datenminimierung): Die Lieferadresse wird grundsätzlich nicht in der GiftLink-Datenbank gespeichert. Sie fließt direkt in die erzeugte Shopify-Bestellung und liegt damit ausschließlich im Shopify-System des Händlers. Einzige Ausnahme: Ist für einen Link die Freigabe-Warteschlange aktiv, wird die Adresse vorübergehend im Feld pendingShipping gehalten, solange die Einlösung den Status PENDING hat - und bei jeder Entscheidung (Freigabe ebenso wie Ablehnung, einschließlich der automatischen Ablehnung nach 30 Tagen und einer DSGVO-Löschanfrage) genullt. Für die einmalige Anzeige der Bestätigungsseite wird die Adresse zusätzlich kurzzeitig (maximal 5 Minuten, einmalig abrufbar) im Arbeitsspeicher gehalten, nie in der Datenbank.
IP-Adresse: Die volle IP-Adresse wird ausschließlich flüchtig im Arbeitsspeicher für das Rate-Limiting verarbeitet (Missbrauchsschutz, Art. 6 Abs. 1 lit. f DSGVO) und nicht in der Datenbank gespeichert; das Datenmodell enthält kein IP-Feld. In Rate-Limit-Schlüsseln wird die E-Mail-Adresse ausschließlich als SHA-256-Hash verwendet.
Für das Creator-CRM des Händlers werden je Creator (verknüpft über den creatorKey) verarbeitet:
• CreatorNote: eine Freitext-Notiz des Händlers (maximal 2.000 Zeichen).
• CreatorContent: vom Händler manuell eingetragene URLs öffentlich zugänglicher Inhalte (z. B. Social-Media-Posts) sowie manuell gepflegte Reichweitenzahlen.
Die Reichweitenzahlen werden ausschließlich manuell vom Händler gepflegt. GiftLink betreibt kein Scraping und ruft keine Plattform-APIs (Instagram, TikTok, YouTube) ab; die App stellt lediglich Links auf die öffentlichen Profile dar. Beide Datenbestände werden bei einer Löschanfrage über beide Redact-Pfade (siehe Abschnitt 13) vollständig gelöscht.
Löst ein Endkunde des Shops eine Bestellung mit dem persönlichen Follower-Rabattcode eines Creators ein, speichert GiftLink einen Attributions-Datensatz (AttributedOrder) mit folgenden Feldern: Bestellnummer und Bestell-ID, Bestellbetrag, Währung, Bestellzeitpunkt, Rabattcode und creatorKey.
Bewusst keine Endkundendaten: Name, E-Mail-Adresse oder Anschrift des Käufers werden nicht gespeichert, obwohl der Shopify-Webhook diese Daten enthält - übernommen werden ausschließlich die genannten Geschäftszahlen. Die Verknüpfung zum Creator besteht nur über den namensabgeleiteten Rabattcode; Attributions-Datensätze werden daher von beiden Redact-Pfaden vollständig gelöscht. Bei Stornierung einer Bestellung (orders/cancelled) wird der zugehörige Datensatz wieder entfernt.
Für Installation, Betrieb und Abrechnung der App gegenüber dem Händler werden verarbeitet:
• Shopify-Session-Daten der Admin-Nutzer: Shopify-User-ID, Vor- und Nachname, E-Mail-Adresse, Sprache und Rollen-Kennzeichen.
• Shop-Stammdaten: Shop-Domain, Shop-Name, Händler-E-Mail, App-Einstellungen (einschließlich der vom Händler hinterlegten Branding-Angaben und der URL seiner eigenen Datenschutzerklärung), Onboarding-Status, Abrechnungs- und Nutzungszähler (Anzahl der Gift-Bestellungen pro Abrechnungszeitraum) sowie Installations-/Deinstallations-Zeitstempel.
• Support-Chat-Nachrichten des Händlers (siehe Abschnitte 10 und 13), sofern der Support-Chat aktiviert ist.
Auch im Admin-Bereich gilt: IP-Adressen werden nur flüchtig im Arbeitsspeicher für das Rate-Limiting verarbeitet und nicht gespeichert.
Jede über die Shopify-Compliance-Webhooks eingehende Betroffenenanfrage (CUSTOMERS_DATA_REQUEST, CUSTOMERS_REDACT, SHOP_REDACT) wird intern mit Zeitstempel, Request-Typ und Completion-Status in einer GdprRequest-Tabelle protokolliert. Ziel ist die nachweisbare Einhaltung der 30-Tage-Frist nach Art. 12 Abs. 3 DSGVO. Diese Protokolle werden bewusst nicht mit dem Shop-Konto cascade-gelöscht (Verarbeitungsnachweis); sie enthalten keine zusätzlichen personenbezogenen Daten über die bereits in den betroffenen Tabellen vorhandenen hinaus.
Daneben führt die App eine Webhook-Deduplizierungstabelle (ProcessedWebhook: Webhook-ID, Topic, Shop-Domain, Zeitstempel; keine weiteren personenbezogenen Inhalte), deren Einträge nach 30 Tagen automatisch bereinigt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO i.V.m. Art. 12 Abs. 3 DSGVO.
GiftLink nutzt folgende Sub-Processors, die jeweils unter einem Auftragsverarbeitungsvertrag nach Art. 28 DSGVO eingebunden sind:
• Shopify Inc. (151 O'Connor Street, Ottawa, Ontario K2P 2L8, Kanada) - Rolle: Shop-Plattform; Erzeugung der 0,00-€-Bestellungen und der Rabattcodes über die Shopify-Admin-API, Absender/Empfänger der Webhooks, Host der Embedded-Admin-Session. Standort: Kanada (Hauptsitz), US-basierte Infrastruktur. Abgesichert durch den Angemessenheitsbeschluss für Kanada (Entscheidung 2002/2/EG) sowie das EU-U.S. Data Privacy Framework für US-Anteile, hilfsweise EU-Standardvertragsklauseln 2021/914 (im Rahmen der Shopify-DPA).
• Render Services Inc. (525 Brannan St, Suite 300, San Francisco, CA 94107, USA) - Rolle: Hosting der Anwendung und der PostgreSQL-Datenbank. Primärer Server-Standort: Frankfurt, Deutschland (Region eu-central). DPF-zertifiziert seit 6. Januar 2025; subsidiär SCCs 2021/914.
• Resend Inc. (2261 Market Street, San Francisco, CA 94114, USA) - Rolle: Versand der transaktionalen E-Mails (Gift-Link-Zustellung, Freigabe-/Ablehnungs-Benachrichtigung, Händler-Benachrichtigungen, optionale Bestellbestätigung). Versand-Infrastruktur in der EU (Irland, AWS eu-west-1); Account-Metadaten und Sent-Logs liegen in US-Infrastruktur. DPF-zertifiziert seit März 2025; subsidiär SCCs 2021/914.
• Slack Technologies Limited (ein Salesforce-Unternehmen; Salesforce Tower, 60 R801, North Dock, Dublin, Irland) - Rolle: Zustellkanal des optionalen Support-Chats zwischen Händler und Anbieter; nur bei Nutzung des Support-Chats. Übermittelt werden ausschließlich der vom Händler eingegebene Chat-Inhalt nebst Shop-Domain sowie interne Betriebs-Hinweise (z. B. Shop-Name, gebuchter Tarif) - keine Influencer-/Creator-Daten, keine Adress- oder Bestelldaten. Vertragspartner in Irland (EU); die Slack-/Salesforce-Verarbeitungsinfrastruktur liegt in den USA. DPF-zertifiziert (Salesforce/Slack seit Juli 2023); subsidiär SCCs 2021/914.
Darüber hinaus findet keine Weitergabe personenbezogener Daten an Dritte statt. Insbesondere werden keine Daten zu Werbe- oder Profiling-Zwecken verarbeitet oder weitergegeben. Versanddienstleister werden von GiftLink nicht angebunden; der Versand der Geschenke läuft über den regulären Fulfillment-Prozess des Händlers.
Das öffentliche Gift-Formular setzt keine Cookies und nutzt keinen Local Storage oder Session Storage. Die Seite lädt kein Framework-JavaScript und keine Drittanbieter-Ressourcen; lediglich Produkt- und Logo-Bilder werden vom Shopify-CDN geladen. Der Zugriff wird ausschließlich über den Gift-Link-Token autorisiert; die Seite wird mit noindex und restriktiven Security-Headern (u. a. X-Frame-Options: DENY, Cache-Control: no-store) ausgeliefert.
Im Shopify-Admin eingebetteten Merchant-Dashboard kommen ausschließlich technisch notwendige Session-Cookies der Shopify-Plattform zum Einsatz; diese werden von Shopify gesetzt, nicht durch GiftLink. Das Support-Chat-Panel merkt sich das Ausblenden eines Hinweis-Teasers in einem Session-Storage-Eintrag ohne Personenbezug und ruft neue Nachrichten per zyklischer API-Abfrage (Polling) ab. Es findet kein Analytics-, Marketing- oder Drittanbieter-Tracking statt.
Die App-Infrastruktur und die Datenbank werden ausschließlich in der EU (Frankfurt, Deutschland) betrieben. Transfers in Drittländer (insbesondere in die USA) erfolgen ausschließlich gegenüber den in Abschnitt 10 genannten Sub-Processors und sind abgesichert durch:
• EU-U.S. Data Privacy Framework (Render, Resend und Salesforce/Slack sowie die US-Infrastrukturanteile von Shopify sind zertifiziert).
• EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 als subsidiäre Garantie.
• Angemessenheitsbeschluss der Europäischen Kommission für Kanada (Hauptsitz von Shopify).
• Ergänzende technische und organisatorische Maßnahmen (Transport-Verschlüsselung, Zugangsbeschränkungen).
Es gelten folgende Speicher- und Löschregeln:
• Einlösungs-Datensätze (Redemption): werden für die Dauer der App-Installation gespeichert; eine automatische Löschfrist ist derzeit nicht implementiert, da die Datensätze der kaufmännischen Dokumentation des Händlers dienen (z. B. Warenwert der Sachzuwendung). Personenbezüge werden auf Löschanfrage anonymisiert (siehe unten).
• Offene Freigabe-Anfragen (Status PENDING): werden nach 30 Tagen automatisch abgelehnt; die transient gespeicherte Lieferadresse (pendingShipping) wird dabei gelöscht. Die Adresse wird auch bei jeder manuellen Entscheidung (Freigabe oder Ablehnung) genullt.
• Creator-CRM (Notizen, Content-Links) und Attributions-Datensätze: für die Dauer der App-Installation; vollständige Löschung auf Löschanfrage über beide Redact-Pfade.
• Persönliche Follower-Rabattcodes: 90 Tage gültig (rollierend ab Erzeugung).
• Webhook-Deduplizierungseinträge (ProcessedWebhook): automatische Bereinigung nach 30 Tagen.
• Support-Chat-Verläufe: für die Dauer der App-Installation; Löschung mit dem Shop-Konto (SHOP_REDACT).
• Rate-Limit-Daten (volle IP-Adresse, gehashte E-Mail): flüchtig im Arbeitsspeicher, prozesslokal, nie in der Datenbank gespeichert.
• GdprRequest-Protokoll: wird als Verarbeitungsnachweis (Art. 5 Abs. 2 DSGVO) über die Löschung des Shop-Kontos hinaus aufbewahrt; es enthält keine zusätzlichen personenbezogenen Daten.
Löschung bei Deinstallation: Bei der Deinstallation werden zunächst die Shopify-Zugriffs-Sessions gelöscht; die übrigen Daten bleiben kurzzeitig bestehen, damit eine schnelle Neuinstallation die Konfiguration behält. Die vollständige Löschung aller Shop- und Creator-Daten (einschließlich Einlösungen, Creator-CRM, Attribution und Support-Chat) erfolgt unmittelbar bei Eingang des SHOP_REDACT-Compliance-Webhooks, den Shopify ca. 48 Stunden nach der Deinstallation versendet, per Cascade-Delete in einer Transaktion.
Löschanfrage einzelner Creator (CUSTOMERS_REDACT): Unmittelbar bei Eingang des Webhooks werden die Einlösungs-Datensätze des Creators anonymisiert (der Name wird durch „REDACTED“ ersetzt; E-Mail-Adresse, Social-Handles, eine etwaige transiente Lieferadresse, Post-URL und Rabattcode werden entfernt; der creatorKey wird geleert) und Creator-Notizen, Content-Links sowie Attributions-Datensätze vollständig gelöscht. Geschäftszahlen ohne Personenbezug (Bestell-Referenz, Warenwert, Kampagne) bleiben erhalten. Für Creator ohne bei Shopify bekannte E-Mail-Adresse stellt die App dem Händler einen eigenen Löschpfad im Creator-CRM bereit, der dieselbe Anonymisierung ausführt.
GiftLink implementiert angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO:
• TLS-Verschlüsselung für alle Datenübertragungen
• Gift-Link-Tokens liegen in der Datenbank nur als SHA-256-Hash (Lookup) sowie als AES-256-GCM-verschlüsselter Wert für die Wieder-Anzeige; der Schlüssel wird per HKDF abgeleitet und nie gespeichert
• HMAC-Verifikation aller eingehenden Webhooks (Shopify; Slack zusätzlich mit Replay-Schutz)
• Rate-Limiting auf mehreren Ebenen (flüchtig im Arbeitsspeicher; E-Mail-Adressen dort nur als SHA-256-Hash)
• Honeypot-Feld gegen automatisierte Formular-Einreichungen und Begrenzung der Request-Größe
• Cross-Shop-Isolation durch shopId-Scoping in allen Datenbankabfragen
• Restriktive Security-Header und Cache-Verbote auf dem öffentlichen Formular; noindex
• PII-freies Logging: E-Mail-Adressen werden in Logs maskiert, Query-Strings und Gift-Tokens aus Server-Logs entfernt, Fehler ohne Rohdaten protokolliert
• Verschlüsselte Datenbank-Backups beim Hosting-Provider
• Zugriff auf personenbezogene Daten ausschließlich für autorisiertes Personal
GiftLink führt keine automatisierten Einzelentscheidungen im Sinne von Art. 22 DSGVO durch und betreibt kein Profiling und kein Betrugs-Scoring. Über die Freigabe oder Ablehnung einer Einlösung entscheidet der Händler manuell, sofern die Freigabe-Warteschlange aktiviert ist. Die einzige automatisierte Regel ist eine Fristenregel: Freigabe-Anfragen, über die der Händler 30 Tage lang nicht entschieden hat, werden automatisch abgelehnt und die transient gespeicherte Lieferadresse wird gelöscht (Datenminimierung); der Creator wird darüber per E-Mail informiert.
GiftLink richtet sich an Unternehmen (Händler) und die von ihnen ausgewählten Influencer/Creator. Die App erhebt nicht gezielt Daten von Minderjährigen und richtet sich nicht an Kinder unter 16 Jahren im Sinne von Art. 8 DSGVO. Die Auswahl der eingeladenen Creator und eine etwaige Altersprüfung liegen beim Händler.
Influencer/Creator haben gegenüber dem Händler als Verantwortlichem folgende Rechte:
• Auskunft nach Art. 15 DSGVO
• Berichtigung nach Art. 16 DSGVO
• Löschung nach Art. 17 DSGVO
• Einschränkung der Verarbeitung nach Art. 18 DSGVO
• Datenübertragbarkeit nach Art. 20 DSGVO
• Widerspruch nach Art. 21 DSGVO
• Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO - hier insbesondere für die UGC-/Repost-Einwilligung relevant
Anfragen können über den Händler (primär) oder direkt an den Auftragsverarbeiter unter [email protected] gestellt werden. Shopify-seitig eingehende Löschanfragen (CUSTOMERS_REDACT) werden automatisch verarbeitet (siehe Abschnitt 13); Auskunftsanfragen (CUSTOMERS_DATA_REQUEST) werden protokolliert und vom Händler auf Basis der in der App einsehbaren Daten beantwortet. Die Beantwortung erfolgt innerhalb der Frist nach Art. 12 Abs. 3 DSGVO (in der Regel 30 Tage).
Betroffene haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für die Timmgard GmbH zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2-4
40213 Düsseldorf
Deutschland
Die Timmgard GmbH ist als Unternehmen mit weniger als 250 Mitarbeitenden und ohne Kerntätigkeit mit umfangreicher regelmäßiger Überwachung oder Verarbeitung besonderer Datenkategorien nach § 38 BDSG nicht zur Bestellung eines betrieblichen Datenschutzbeauftragten verpflichtet. Datenschutzanfragen werden zentral unter [email protected] entgegengenommen und innerhalb der gesetzlichen Fristen (Art. 12 Abs. 3 DSGVO, in der Regel maximal 30 Tage) beantwortet.
Diese Datenschutzerklärung kann angepasst werden, wenn sich die Verarbeitung ändert oder rechtliche Vorgaben dies erfordern. Die jeweils aktuelle Fassung ist unter dieser URL abrufbar. Stand dieser Fassung: 12. August 2026.