NorthProfit

Datenschutzerklärung

Stand: 18. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
NorthProfit UG (haftungsbeschränkt) · Waldnieler Straße 28, 40549 Düsseldorf, Deutschland · kontakt@northprofit.eu

Umsatzsteuer-Identifikationsnummer (§ 27a UStG): DE463502947. Registergericht: Amtsgericht Düsseldorf, HRB 113494.

Ein Datenschutzbeauftragter ist gesetzlich nicht bestellungspflichtig (§ 38 BDSG) und wurde nicht benannt. Datenschutzanfragen richten Sie bitte an kontakt@northprofit.eu.

2. Welche Daten wir verarbeiten

NorthProfit verarbeitet folgende Datenkategorien im Rahmen der Nutzung des Dienstes:

  • Bestell- und Rückerstattungsdaten aus den jeweils verfügbaren und verbundenen Verkaufskanälen: Bestellnummern, Beträge, Lieferländer, ggf. Kunden-Stammdaten
  • Produktdaten und Varianten (SKU, Einstandspreise)
  • Shop-Konfigurationsdaten (Domain, API-Token verschlüsselt)
  • Zahlungs- und Transaktionsdaten verbundener Zahlungsdienste (z.B. PayPal, Stripe, Mollie), sofern verbunden
  • Werbe- und Performance-Daten verbundener Werbekonten (Meta, Google, TikTok), sofern verbunden
  • Rechnungs- und Buchhaltungsdaten inkl. darin enthaltener Kunden- und Belegdaten (Rechnungen, Mahnwesen, OSS-Reports, DATEV-Exporte)
  • Zugriffs-/Mandantendaten aus der optionalen Steuerberater-Zusammenarbeit
  • Tracking-Events aus optional aktiviertem serverseitigem Conversion-Tracking
  • Nutzer-/Account-Daten (E-Mail, Zugangsdaten bei Authentifizierung)
  • Eingaben an die optionale KI-Funktion „North AI" (nur bei aktiver Nutzung)

3. Herkunft der Daten und betroffene Personen

Ein Teil der Daten stammt nicht direkt von Ihnen, sondern aus den von Ihnen verbundenen Systemen (z.B. Bestell- und Kundendaten aus Ihrem Shop, Werbedaten aus Ihren Werbekonten). Betroffene Personen sind insbesondere: Sie und Ihre Beschäftigten als Nutzer, Endkunden/Käufer Ihres Shops, bei aktivem serverseitigem Tracking Website-/Werbe-Kontakte sowie ggf. Ihre Steuerberater:innen.

Soweit wir personenbezogene Daten nicht bei den betroffenen Personen selbst erheben, verarbeiten wir diese im Auftrag und auf Weisung des jeweiligen Shop-Betreibers als Auftragsverarbeiter (siehe AVV unter /avv). Die Informationspflicht nach Art. 14 DSGVO gegenüber den Endkunden obliegt dem verantwortlichen Shop-Betreiber.

4. Zweck der Verarbeitung

Die Daten werden für folgende Zwecke verarbeitet:

  • Berechnung und Darstellung von Gewinn-/Verlust- und Marketing-Kennzahlen über alle verbundenen Verkaufskanäle
  • Erstellung von EU-VAT/OSS-Berichten und DATEV-kompatiblen Buchungsdaten
  • Erstellung von Rechnungen, Gutschriften und Mahnwesen
  • Synchronisation von Tracking-/Sendungsdaten zu Zahlungs- und Werbediensten
  • Bereitstellung, Betrieb, Sicherheit und Weiterentwicklung des Dienstes

5. Rechtsgrundlage

Die Verarbeitung erfolgt, je nach Zweck, auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — Bereitstellung der vertraglich vereinbarten Funktionen
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — sicherer Betrieb, technisch notwendige Cookies, Fehler-/Missbrauchsabwehr
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — alle einwilligungsbasierten Verarbeitungen, insb. Web-Analyse (Google Analytics 4) sowie optionales serverseitiges Conversion-Tracking und Werbe-Synchronisation (Meta, Google, TikTok)
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — gesetzliche Aufbewahrung von Rechnungs-/Buchhaltungsdaten (§ 147 AO, § 257 HGB)

6. Speicherort und Datensicherheit

Die Kerndaten der Plattform (Bestell-, Produkt- und Buchhaltungsdaten) werden in der EU (Frankfurt, Deutschland) in der NorthProfit-Datenplattform gespeichert.

Die Übertragung erfolgt ausschließlich über verschlüsselte HTTPS-Verbindungen. API-Secrets und Zugangstokens werden verschlüsselt (AES-256) gespeichert und nie im Klartext übertragen.

Optionale, von Ihnen aktivierte Integrationen (z.B. Werbe- oder KI-Dienste) können personenbezogene Daten an Dienstleister außerhalb der EU übermitteln — siehe Ziffer 7.

7. Übermittlung in Drittländer

Soweit Sie optionale Integrationen aktivieren (z.B. Meta, Google, TikTok oder die KI-Funktionen „North AI") oder in die Web-Analyse einwilligen, können dabei personenbezogene Daten an Dienstleister in Drittländern — insbesondere in die USA — übermittelt werden.

Diese Übermittlung erfolgt nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO: EU-Standardvertragsklauseln (SCC) und, soweit der Anbieter zertifiziert ist, dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023).

Trotz dieser Garantien kann ein Restrisiko des Zugriffs durch Behörden des Drittlands nicht vollständig ausgeschlossen werden. Ohne Aktivierung der jeweiligen Integration bzw. ohne Einwilligung findet keine solche Übermittlung statt. Die konkreten Empfänger und ihren Standort finden Sie in der Liste der Auftragsverarbeiter (Ziffer 13).

8. Cookies und Tracking

Technisch notwendige Cookies: Wir verwenden Session-Cookies, die für Authentifizierung und sicheren Betrieb erforderlich sind. Diese sind nach § 25 Abs. 2 TDDDG (ehem. TTDSG) einwilligungsfrei; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Web-Analyse (Google Analytics 4): Auf unserer Website setzen wir Google Analytics 4 im Consent-Modus ein, um die Nutzung zu verstehen und die Website zu verbessern. Ein Zugriff auf Ihr Endgerät und die Verarbeitung erfolgen erst NACH Ihrer Einwilligung über unser Cookie-Banner (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung werden keine Analyse-/Marketing-Cookies gesetzt.

Optionales serverseitiges Conversion-Tracking (Produktfunktion): Wenn Sie als Shop-Betreiber die Conversions-/Events-Schnittstellen zu Meta, Google oder TikTok aktivieren, werden Ereignis- und ggf. Kundendaten serverseitig übermittelt. Dies geschieht ausschließlich einwilligungsbasiert und consent-gesteuert; verantwortlich für die Einholung der Endkunden-Einwilligung ist der jeweilige Shop-Betreiber.

Identifier-freie Betriebszählung: Ausdrücklich als Produktion gebaute Versionen der NorthProfit Mobile-App und das angemeldete NorthProfit-Web-Dashboard können voneinander getrennte Zähler für App-Start, Rückkehr aus dem Hintergrund, eine abgegebene Analyseentscheidung sowie Beginn und erfolgreichen Abschluss fest vorgegebener Hauptabläufe an unsere STRATO-Infrastruktur senden. Jeder Request enthält nur Vertragsversion, eine einmalige Request-ID, App-Kennung, Produktionskanal, Plattform, App-Version, Build und Ereignisart; keine Nutzer-, Installations-, Sitzungs-, Werbe-, Geräte-, Shop- oder Konto-ID und keine Finanz- oder Inhaltsdaten. Ohne Analyse-Einwilligung wird dafür auf dem Gerät keine dauerhafte Ereigniswarteschlange geführt; jeder Zähler wird direkt mit höchstens einem unmittelbaren Wiederholungsversuch übertragen. Der Server aggregiert sofort nach Tag und löscht den Deduplizierungs-Hash nach acht Tagen. Damit sind keine eindeutigen Nutzer, Sitzungen, Retention oder Nutzerpfade messbar. Zweck und Rechtsgrundlage sind die datensparsame Prüfung technisch funktionierender eigener Releases und wesentlicher Abläufe (Art. 6 Abs. 1 lit. f DSGVO); Werbung, Profilbildung und Cross-App-Tracking finden damit nicht statt.

Eigene Produktanalyse im angemeldeten NorthProfit-Dashboard: Nur nach Ihrer Analyse-Einwilligung erzeugt der Browser eine zufällige, nur für NorthProfit geltende Installations- und Sitzungskennung. Gemessen werden App-Start, aktive Sitzungsdauer über Minuten-Heartbeats und aufgerufene, fest vorgegebene Dashboard-Bereiche. Shop-, Konto-, Nutzer-, Bestell-, Kunden-, Finanz- und Freitextdaten werden nicht in diese Ereignisse aufgenommen. Nach fünf Minuten Abwesenheit beginnt eine neue Sitzung. Die Rohereignisse werden auf unserer STRATO-Infrastruktur grundsätzlich 180 Tage aufbewahrt; der Wert kann datenschutzfreundlich verkürzt werden. Beim Widerruf werden die zu dieser zufälligen Kennung gespeicherten Rohereignisse mittels eines nur lokal vorhandenen Löschbelegs gelöscht. Rechtsgrundlagen sind Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.

Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über die Schaltfläche „Cookies" im Seitenfuß widerrufen oder anpassen.

9. KI-gestützte Funktionen (North AI)

NorthProfit bietet eine optionale KI-Assistenzfunktion („North AI"). Sie ist standardmäßig deaktiviert und wird nur aktiv, wenn Sie sie ausdrücklich nutzen.

Bei Nutzung werden Ihre Eingabe sowie die dafür notwendigen Kontextdaten (z.B. aggregierte Kennzahlen Ihres Shops) an unseren KI-Dienstleister (OpenAI Ireland Ltd. bzw. Anthropic PBC) übermittelt, um die Antwort zu erzeugen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer hilfreichen Assistenz). Die Dienstleister verarbeiten die Daten weisungsgebunden als Auftragsverarbeiter und nutzen sie nicht zum Training ihrer Modelle. KI-Ausgaben können Fehler enthalten und stellen keine Steuer- oder Rechtsberatung dar.

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).

Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Ausübung Ihrer Rechte wenden Sie sich an kontakt@northprofit.eu. Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.

11. Löschfristen

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Rechnungen, Bestell- und Zahlungsdaten, soweit sie Buchungsbelege sind: grundsätzlich 8 Jahre ab Ende des Entstehungsjahres (§ 147 Abs. 3 und 4 AO, § 257 Abs. 4 und 5 HGB)
  • Bücher, Inventare, Eröffnungsbilanzen, Jahresabschlüsse, Lageberichte und die zu ihrem Verständnis erforderlichen Organisationsunterlagen: 10 Jahre ab Ende des maßgeblichen Kalenderjahres (§ 147 Abs. 3 und 4 AO, § 257 Abs. 4 und 5 HGB)
  • Handels-/Geschäftsbriefe und sonstige steuerlich relevante Unterlagen: grundsätzlich 6 Jahre; gesetzliche Verlängerungen, insbesondere bei noch laufenden steuerlichen Festsetzungsfristen oder Prüfungen, bleiben vorbehalten
  • Nutzer-/Account-Daten: bis zum Ende der Geschäftsbeziehung, danach Löschung vorbehaltlich gesetzlicher Aufbewahrungsfristen
  • Eingaben an North AI: keine Speicherung zu Trainingszwecken; Löschung nach Verarbeitung der Anfrage
  • Identifier-freie Mobile-Betriebszähler: Deduplizierungs-Hashes höchstens 8 Tage; nicht verknüpfbare Tagesaggregate bleiben für Betriebs- und Trendvergleiche bestehen
  • Einwilligungsbasierte eigene Produktanalyse: Rohereignisse grundsätzlich 180 Tage oder bis zum früheren nachweisbaren Widerruf; zusammengefasste, nicht mehr auf die zufällige Kennung zurückführbare Trendwerte können fortbestehen
  • Sonstige Tracking-/Analyse-Daten: entsprechend dem Zweck bzw. der erteilten Einwilligung, danach Löschung/Anonymisierung

12. Erforderlichkeit der Bereitstellung und automatisierte Entscheidungen

Für die Durchführung des Vertrags (Nutzung des Dienstes) ist die Bereitstellung bestimmter Daten erforderlich; ohne diese kann der Dienst nicht oder nur eingeschränkt bereitgestellt werden. Optionale Integrationen sind freiwillig.

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt; die dargestellten Kennzahlen dienen allein Ihrer Information.

13. Auftragsverarbeiter

STRATO AG
Hosting der Anwendung + Datenbank
Deutschland (EU)
Shopify Inc.
Datenquelle (Bestellungen, Kunden) aus verbundenen Shops
USA (SCC/DPF)
Stripe Payments Europe Ltd.
Zahlungsabwicklung der Abonnements
EU (Irland) + USA (SCC)
PayPal (Europe) S.à r.l.
Zahlungs-/Tracking-Synchronisation (optional)
EU (Luxemburg) + USA (SCC)
Mollie B.V.
Zahlungsabwicklung/Payment-Synchronisation (optional, pro Shop aktivierbar)
EU (Niederlande)
Resend, Inc.
Versand transaktionaler E-Mails (z.B. Rechnungen, Bestätigungen)
USA (SCC/DPF)
Meta Platforms Ireland Ltd.
Conversions-API + Werbe-Sync (optional)
EU (Irland) + USA (SCC/DPF)
Google Ireland Ltd.
Google Analytics 4 (eigene Website, einwilligungsbasiert) sowie Google-Ads-/GA4-Sync, Conversions (optional)
EU (Irland) + USA (SCC/DPF)
TikTok Technology Ltd.
Events-API + Werbe-Sync (optional)
EU (Irland) + USA (SCC)
Klaviyo, Inc.
Retention-/E-Mail-Forwarding (optional, pro Shop aktivierbar)
USA (SCC/DPF)
Recharge, Inc.
Abo-Analytics (optional, pro Shop aktivierbar)
USA (SCC)
OpenAI Ireland Ltd.
Optionale KI-Verfeinerung von Antworten (North AI, nur wenn aktiviert)
EU (Irland) + USA (SCC)
Anthropic PBC
Optionale KI-Verfeinerung von Antworten (North AI, Alternative zu OpenAI)
USA (SCC)
Functional Software, Inc. (Sentry)
Fehler-/Stabilitäts-Monitoring (optional)
USA (SCC)