Datenschutzerklärung

Gültig ab: 12. April 2026

Zuletzt aktualisiert: 23. August 2026

Corvify („wir“, „uns“, „unser“) ist eine Shopify-Anwendung, betrieben von Orbilyte. Diese Datenschutzerklärung erläutert, wie wir Informationen erheben, verwenden, speichern und schützen, wenn Sie die Corvify-App („die App“) in Ihrem Shopify-Store installieren und nutzen.

1. Welche Daten wir erheben

1.1 Store-Informationen

Bei der Installation der App greifen wir über die Shopify-API auf folgende Daten zu und speichern sie:

  • Shop-Domain (z. B. ihr-store.myshopify.com)
  • Shop-Profildaten (Storename, Währung, Sprache, Plan)
  • Session-Tokens für authentifizierten API-Zugriff
  • Store-Profil aus dem Onboarding - eine strukturelle Zusammenfassung Ihres Stores (Anzahl der Produkte, Produkttypen, Hersteller und Tags, Preisspanne, Namen von Theme-Sections und Templates, Namen von Metaobjekt-Definitionen) sowie die von Ihnen gewählten Ziele und ein optionaler Freitext. Diese Zusammenfassung enthält keine personenbezogenen Daten.

1.2 Daten, die zur Laufzeit abgerufen werden (nicht gespeichert)

Bei Interaktionen mit dem KI-Agenten werden folgende Daten in Echtzeit aus Ihrem Shopify-Store gelesen. Diese Daten werden nicht in unseren Datenbanken gespeichert - sie dienen ausschließlich zur Generierung einer Antwort innerhalb Ihrer Chat-Sitzung:

  • Theme-Dateien (Liquid-Templates, CSS, JavaScript)
  • Produktinformationen (Titel, Beschreibungen, Preise, Varianten, Bilder)
  • Metaobjekte und Metaobjekt-Definitionen
  • Online-Store-Seiten, Blogartikel
  • Bestelldaten (Bestellnummer, Status, Positionen, Summen)
  • Rechtliche Richtlinien (Datenschutz, AGB usw.)
  • Kundeninformationen aus Bestellungen (Name, E-Mail, Adresse) - werden nur in der Chat-Antwort angezeigt, niemals auf unseren Servern gespeichert

1.3 Chat-Konversationen und Agentenläufe

Nachrichten, die Sie an den KI-Agenten senden, und die Antworten des Agenten werden in unserer Datenbank gespeichert, um den Konversationskontext aufrechtzuerhalten und ein Audit-Trail der auf Ihrem Store durchgeführten Aktionen bereitzustellen.

Zusätzlich speichern wir zu jeder Nachricht die Werkzeugaufrufe des Agenten - einschließlich ihrer Argumente - sowie eine gekürzte Aufzeichnung der jeweiligen Werkzeugergebnisse. Diese können Daten aus Ihrem Store enthalten.

Angehaltene Läufe. Erreicht ein Lauf mitten in der Arbeit Ihr Tages- oder Wochenlimit, wird er angehalten und der vollständige rohe Gesprächsverlauf - inklusive sämtlicher Werkzeugaufrufe und -ergebnisse - zwischengespeichert, damit Sie ihn fortsetzen können. Dieser Zwischenstand kann Store-Daten enthalten. Er wird spätestens 7 Tage nach dem Anhalten automatisch gelöscht, außerdem sofort beim Fortsetzen oder Verwerfen.

Nachtläufe. Bei einer Aufgabe, die Sie als Nachtlauf starten, wird der rohe Gesprächsverlauf gelöscht, sobald der Lauf abgeschlossen ist. Der erteilte Auftrag, das Ergebnis und die Argumente der ausgeführten Werkzeugaufrufe bleiben als Protokoll bei der Konversation, bis Ihre Store-Daten gelöscht werden (siehe Abschnitt 5).

1.4 Nutzung und Credits

Pro Anfrage erfassen wir vier Tokenarten (Eingabe, Ausgabe, Cache-Lesen und Cache-Schreiben), das verwendete Modell und die daraus errechneten Credits - für Abrechnung und Ratenbegrenzung. Dieser Verbrauchsdatensatz enthält keine Konversationsinhalte.

Getrennt davon hält ein Aktionsprotokoll zu jedem Agentenlauf den erteilten Auftrag, einen gekürzten Auszug des Ergebnisses, die eingesetzten Werkzeuge und die verwendete Leistungsstufe fest. Dieses Protokoll enthält von Ihnen verfassten Text.

1.5 Benutzerdefinierte Datenbanktabellen

Wenn Sie die benutzerdefinierte Datentabellen-Funktion von Corvify nutzen, werden die von Ihnen erstellten Daten in einer dedizierten PostgreSQL-Datenbank gespeichert. Jede Abfrage gegen diese Datenbank führt ein verpflichtendes Store-Prädikat mit, sodass die Abfragen eines Merchants nicht die Zeilen eines anderen erreichen können; ergänzend liegen PostgreSQL-Row-Level-Security-Richtlinien als zweite Schicht auf diesen Tabellen.

Die Storefront-Sichtbarkeit ist nicht der einzige Weg, auf dem diese Zeilen erreichbar sind - siehe Abschnitt 1.7.

1.6 Bring Your Own Key (BYOK)

Nutzer der Growth- und Scale-Pläne können optional ihren eigenen Anthropic-API-Schlüssel hinterlegen. Dieser wird mit AES-256-GCM verschlüsselt gespeichert und nur zur Laufzeit entschlüsselt, um API-Aufrufe in Ihrem Auftrag durchzuführen.

1.7 Externer API-Zugriff

Sie können API-Schlüssel ausstellen, mit denen externe Systeme die Zeilen Ihrer benutzerdefinierten Tabellen über die externe API von Corvify (/api/v1) lesen und schreiben können. Jeder Schlüssel ist auf die von Ihnen ausgewählten Tabellen begrenzt, trägt entweder ein Lese- oder ein Schreibrecht, kann mit einem Ablaufdatum versehen und jederzeit widerrufen werden. Wir speichern ausschließlich einen Hash des Schlüssels; der Schlüssel selbst wird beim Anlegen einmalig angezeigt und ist danach nicht wiederherstellbar.

Dieser Zugriffsweg ist von der Storefront-Sichtbarkeit unabhängig. Eine Tabelle, die für Ihre Storefront privat ist, bleibt mit einem gültigen Schlüssel erreichbar. Die Schlüssel verwalten Sie - wem Sie einen aushändigen, der erreicht die davon abgedeckten Daten.

1.8 Benachrichtigungen, E-Mails und verbundene Dienste

Sie können Benachrichtigungen einrichten, die ausgelöst werden, sobald eine Zeile in einer Ihrer benutzerdefinierten Tabellen eintrifft: eine E-Mail, ein Kontakt oder Ereignis in einem CRM, ein signierter Webhook an Ihren eigenen Endpunkt oder der Aufruf eines Werkzeugs auf einem von Ihnen verbundenen System. Übertragen wird der Inhalt der ausgelösten Zeile - also die im Formular eingegebenen Daten, je nach Formular auch Name und E-Mail-Adresse einer Endkundin.

Bestätigungsmail an die Person, die das Formular ausgefüllt hat. Sie können einstellen, dass die Bestätigung an die im Formular angegebene Adresse geht statt an eine feste Adresse von Ihnen. In diesem Fall ist die Adresse einer Endkundin Empfänger und wird an den von Ihnen verbundenen E-Mail-Dienst übergeben. Die Funktion ist beim Anlegen einer Benachrichtigung inaktiv und kann nur von Ihnen eingeschaltet werden - der KI-Agent kann das nicht. Das Feld muss im Tabellenschema existieren, der Wert muss wie eine E-Mail-Adresse aussehen, und die Anzahl der je Benachrichtigung versendeten Bestätigungen ist begrenzt.

Nichts davon ist voreingestellt. Ohne eine von Ihnen eingerichtete Benachrichtigung verlässt kein Zeileninhalt die App. Ziel-Hosts müssen Sie in den App-Einstellungen ausdrücklich bestätigen, bevor etwas dorthin geht, und die von Ihnen hinterlegten Zugangsdaten werden verschlüsselt gespeichert und sind danach nicht mehr auslesbar - weder für Sie noch für uns. Die von Ihnen verbundenen Dienste sind Ihre Auftragsverarbeiter, nicht unsere: Sie wählen sie aus und Sie schließen den Auftragsverarbeitungsvertrag mit ihnen.

Ausstehende Zustellungen. Eine noch nicht zugestellte Benachrichtigung hält ihre Nutzdaten - den Zeileninhalt - zwischengespeichert, damit ein Wiederholungsversuch dasselbe sendet. Sobald die Zustellung endgültig gelungen oder endgültig fehlgeschlagen ist, werden diese Nutzdaten gelöscht; zurück bleibt ein Zustellvermerk mit Zeitpunkt, Status und Anzahl der Versuche - ohne Inhalt.

1.9 Storefront-Chat (Besucherdaten)

Wenn Sie den Storefront-Chat aktivieren, können Besucher mit einem KI-Assistenten sprechen, der im Namen Ihres Shops antwortet. Wir verarbeiten diese Unterhaltungen als Ihr Auftragsverarbeiter. Als Shop-Betreiber bleiben Sie dafür verantwortlich, wie Sie den Assistenten gegenüber Ihren Besuchern präsentieren, einschließlich eines Hinweises in Ihrer eigenen Datenschutzerklärung, und für die Rechtmäßigkeit der Datenerfassung über Lead-Formulare, die Sie einschalten.

Was gespeichert wird. Die Unterhaltung und ihre Nachrichten (Besuchertext, die Antworten des Assistenten und angezeigte Produktkarten) sowie ein Nachweis, welches KI-Modell je Zug geantwortet hat, als Beleg für die Transparenzregeln des EU AI Act. Produkt- und Policy-Informationen werden zum Zeitpunkt der Frage live aus Ihrem Shop abgerufen und nicht separat gespeichert.

Identifizierung. Ein nicht angemeldeter Besucher ist uns nur über ein anonymes Token bekannt, das im Browser des Besuchers gespeichert ist. Ist ein Besucher in Ihrem Shop angemeldet, wird die Unterhaltung zusätzlich mit seiner Shopify-Kunden-ID verknüpft, damit Löschanfragen erfüllt werden können. Sitzungen sind kurzlebig und zustandslos (etwa 30 Minuten).

Aufbewahrung. Unterhaltungen ohne Aktivität seit 90 Tagen werden automatisch gelöscht. Unterhaltungen eines angemeldeten Besuchers werden gelöscht, wenn dessen Kundendaten gelöscht werden, und alles wird mit Ihren Shop-Daten gelöscht (siehe Abschnitte 5.1 bis 5.3).

Leads. Wenn Sie die Lead-Erfassung aktivieren, wird das, was ein Besucher eingibt, in die von Ihnen gewählte Custom-Tabelle geschrieben; für diese Daten gelten die Regeln aus Abschnitt 1.5.

Missbrauchsschutz. Besucheranfragen sind rate-limitiert. Zähler, die an das Besucher-Token oder die IP-Adresse des Besuchers gebunden sind, werden dafür nur kurz aufbewahrt, und auffälliger Traffic kann mit einer Bot-Prüfung (Cloudflare Turnstile) herausgefordert werden. Das Widget selbst weist Besucher darauf hin, dass sie mit einer KI sprechen, wie es der EU AI Act verlangt.

2. Wie wir Ihre Daten verwenden

  • KI-gestützte Store-Verwaltung: Ihre Store-Daten werden an die Anthropic Claude API gesendet, um intelligente Antworten, Code-Änderungen und Store-Management-Aktionen zu generieren.
  • Nachtläufe: Aufgaben, die Sie als Nachtlauf starten, werden über die Batch-Schnittstelle desselben Anbieters eingereicht und am nächsten Morgen abgeholt.
  • Storefront-Chat: Besucherfragen an den Storefront-Assistenten werden zusammen mit dem von Ihnen konfigurierten Wissen an die Anthropic Claude API gesendet, damit der Assistent im Namen Ihres Shops antworten kann.
  • Konversationshistorie: Chat-Nachrichten werden gespeichert, um den Kontext über Sitzungen hinweg beizubehalten und ein Audit-Trail zu führen.
  • Benachrichtigungen und Bestätigungen: Wenn Sie sie einrichten, werden Zeileninhalte an den von Ihnen gewählten E-Mail-Dienst, das CRM, den Webhook-Endpunkt oder das verbundene System gesendet.
  • Externe Integrationen: Mit einem von Ihnen ausgestellten API-Schlüssel können externe Systeme die Zeilen Ihrer Tabellen lesen und schreiben.
  • Abrechnung: Der Credit-Verbrauch wird erfasst, um Plan-Limits durchzusetzen und den Verbrauch zu berechnen.
  • Serviceverbesserung: Aggregierte, anonymisierte Nutzungsmuster können zur Verbesserung der App verwendet werden.

3. Drittanbieter-Dienste

3.1 Dienste, die wir für den Betrieb einsetzen

DienstZweckGeteilte Daten
Anthropic (Claude API)KI-Sprachmodell für Chat-Antworten und Code-Generierung. Als Nachtlauf gestartete Aufgaben werden über die Batch-Schnittstelle derselben API eingereicht und am nächsten Morgen abgeholt - dieselben Daten, derselbe Anbieter, ein anderer Verarbeitungsweg mit zeitlichem Versatz.Chat-Nachrichten, Store-Kontext (Produkte, Themes usw.) je nach Konversation
Neon (PostgreSQL)Hosting für benutzerdefinierte DatentabellenVom Merchant erstellte Tabellendaten
RailwayAnwendungs- und Datenbank-HostingAlle Anwendungsdaten (verschlüsselt bei Übertragung)
Cloudflare (Turnstile)Bot-Schutz: fordert auffälligen Traffic für den Storefront-Chat und das Demo-Anfrageformular herausPrüfungs-Metadaten wie IP-Adresse und Browser-Signale des Besuchers

3.2 Dienste, die Sie selbst verbinden

Diese Dienste erhalten erst dann Daten, wenn Sie sie mit Ihren eigenen Zugangsdaten verbunden und eine Benachrichtigung eingerichtet haben. Sie sind Ihre Auftragsverarbeiter.

DienstZweckGeteilte DatenDatenregion
Brevo (api.brevo.com)Transaktions-E-MailEmpfängeradresse, Betreff, Nachrichtentext und der Inhalt der ausgelösten ZeileEU
Scaleway TEM (api.scaleway.com)Transaktions-E-MailEmpfängeradresse, Betreff, Nachrichtentext und der Inhalt der ausgelösten ZeileEU
Resend (api.resend.com)Transaktions-E-MailEmpfängeradresse, Betreff, Nachrichtentext und der Inhalt der ausgelösten ZeileUSA
Klaviyo (a.klaviyo.com)CRM-Kontakte, Listen und EventsDie von Ihnen zugeordneten Zeilenfelder - etwa Name, E-Mail-Adresse, Telefonnummer, EreignisdatenUSA
Eigene ZieleSignierter Webhook an Ihren Endpunkt oder ein selbst definierter ConnectorInhalt der ausgelösten ZeileVon Ihnen bestimmt
Eigener MCP-ServerAnbindung von Corvify an ein eigenes SystemWerkzeugargumente und WerkzeugergebnisseVon Ihnen bestimmt

Resend kann aus einer europäischen Region versenden, Kontodaten, Logs und Metadaten bleiben jedoch in den USA. Wenn die Verarbeitung im EWR bleiben soll, wählen Sie einen Dienst mit Region EU.

MCP-Server. Wenn Sie einen MCP-Server verbinden, laufen die Werkzeugaufrufe des Agenten und deren Ergebnisse über diesen Server. Die Freigabe erfolgt pro Werkzeug, nie pro Server und niemals durch den Agenten - immer nur durch Sie. Ändert der Server die Beschreibung eines Werkzeugs, wird die Freigabe automatisch ungültig, bis ein Mensch erneut zustimmt. Zugangsdaten werden wie oben beschrieben verschlüsselt gespeichert.

Wir verkaufen, vermieten oder handeln Ihre personenbezogenen Daten nicht an Dritte zu Marketingzwecken.

4. Datensicherheit

Wir setzen folgende Sicherheitsmaßnahmen zum Schutz Ihrer Daten um:

  • Verschlüsselung bei Übertragung: Alle Datenübertragungen zwischen Ihrem Browser, unseren Servern und Drittanbieter-APIs nutzen TLS-Verschlüsselung.
  • Verschlüsselung im Ruhezustand: BYOK-API-Schlüssel und die Zugangsdaten der von Ihnen verbundenen Dienste werden mit AES-256-GCM verschlüsselt. Externe API-Schlüssel werden ausschließlich als Hash gespeichert.
  • Mandantentrennung: Jede Abfrage gegen die Datenbank der benutzerdefinierten Tabellen führt ein verpflichtendes Store-Prädikat mit - eine Abfrage ohne Store lässt sich gar nicht erst bilden. Ergänzend liegen PostgreSQL-Row-Level-Security-Richtlinien auf diesen Tabellen.
  • Parametrisierte Abfragen: Alle Datenbankabfragen verwenden parametrisierte Statements zur Verhinderung von SQL-Injection.
  • Kontrollierte ausgehende Anfragen: Anfragen an die von Ihnen verbundenen Dienste laufen über einen einzigen geprüften Ausgang - ausschließlich HTTPS, beschränkt auf die von Ihnen freigegebenen Hosts, ohne Weiterleitungen, mit Zeit- und Größenlimit.
  • Session-Authentifizierung: Alle API-Anfragen werden über Shopify-Session-Tokens authentifiziert.

5. Datenspeicherung und -löschung

5.1 Während der aktiven Nutzung

Ihre Daten werden gespeichert, solange die App in Ihrem Shopify-Store installiert ist. Drei Dinge werden schon vorher automatisch gelöscht: der zwischengespeicherte Gesprächsverlauf eines angehaltenen Laufs, spätestens 7 Tage nach dem Anhalten, die Nutzdaten einer Benachrichtigungszustellung, sobald diese endgültig gelungen oder endgültig fehlgeschlagen ist, und Storefront-Chat-Unterhaltungen ohne Aktivität seit 90 Tagen.

5.2 Bei Deinstallation

Die Löschung erfolgt in zwei Schritten.

Sofort bei der Deinstallation löschen wir alle Sitzungen Ihres Stores und markieren ihn als deinstalliert. Die übrigen Daten bleiben während eines kurzen Gnadenfensters erhalten, damit eine Neuinstallation innerhalb dieses Zeitraums Ihren Zustand behält.

Etwa 48 Stunden später sendet Shopify den shop/redact-Webhook. Das ist der eigentliche Löschvorgang. Entfernt werden:

  • Benutzerdefinierte Datenbanktabellen (vollständig entfernt)
  • Chat-Konversationen und Nachrichten, einschließlich angehaltener Läufe und Nachtläufe
  • Storefront-Chat-Konfiguration, Besucher-Unterhaltungen und -Nachrichten
  • Verbrauchs- und Credit-Daten
  • Agenten-Aktionsprotokolle
  • Verbindungen zu Diensten und die dort hinterlegten Zugangsdaten
  • Externe API-Schlüssel und die MCP-Server-Konfiguration
  • Benachrichtigungen und Zustellvermerke
  • Packs und deren Inhalte
  • Shop-Profil, Session-Daten und der verschlüsselte BYOK-Schlüssel

Wenn Sie Ihre Daten früher gelöscht haben möchten, wenden Sie sich an uns - siehe Abschnitt 6.

5.3 Kundendatenanfragen

Bestelldetails einschließlich Kundennamen und E-Mail-Adressen werden zur Laufzeit über die Shopify-API abgerufen und nur innerhalb der Chat-Oberfläche angezeigt. Sie werden nicht gespeichert.

Anders verhält es sich mit Zeilen, die über Ihre Storefront eingereicht werden. Ist die einreichende Person in Ihrem Shop angemeldet, wird die Zeile zusammen mit ihrer Shopify-Kunden-ID in Ihrer Tabelle gespeichert. Sendet Shopify eine customers/data_request, stellen wir genau diese Zeilen zusammen, damit Sie die Anfrage beantworten können; sendet Shopify eine customers/redact, löschen wir sie.

Zeilen, die ohne angemeldete Kundin oder angemeldeten Kunden eingereicht wurden, tragen keinen Eigentümer, lassen sich niemandem zuordnen und fallen damit außerhalb beider Anfragearten.

Storefront-Chat-Unterhaltungen. Spricht ein angemeldeter Besucher mit dem Storefront-Assistenten, wird die Unterhaltung zusammen mit seiner Shopify-Kunden-ID gespeichert. Sendet Shopify eine customers/redact, löschen wir diese Unterhaltungen zusammen mit den Zeilen. Unterhaltungen von Besuchern, die nicht angemeldet waren, tragen nur ein anonymes Token, lassen sich keiner Person zuordnen und fallen damit außerhalb beider Anfragearten.

6. Ihre Rechte

Sie haben das Recht auf:

  • Auskunft: Eine Kopie aller Daten anzufordern, die wir über Ihren Store gespeichert haben.
  • Löschung: Jederzeit die Löschung aller Ihrer Daten anzufordern, durch Deinstallation der App oder Kontaktaufnahme mit uns.
  • Datenübertragbarkeit: Ihre Daten in einem maschinenlesbaren Format anzufordern.
  • Berichtigung: Die Korrektur unrichtiger Daten anzufordern.

7. DSGVO-Konformität

Für Merchants und Kunden im Europäischen Wirtschaftsraum (EWR) erfüllen wir die Anforderungen der Datenschutz-Grundverordnung (DSGVO). Unsere Rechtsgrundlagen für die Datenverarbeitung sind:

  • Vertragserfüllung: Verarbeitung, die zur Bereitstellung der App-Dienste erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO).
  • Berechtigtes Interesse: Aggregierte Nutzungsanalysen zur Verbesserung der App (Art. 6 Abs. 1 lit. f DSGVO).

Drittlandtransfer. Von Ihnen selbst verbundene Dienste können Daten außerhalb des EWR verarbeiten. Die Datenregion der Dienste in unserem Katalog steht in Abschnitt 3.2; wenn die Verarbeitung im EWR bleiben soll, wählen Sie einen Dienst mit Region EU. Sie wählen diese Dienste aus und schließen den Auftragsverarbeitungsvertrag mit ihnen.

8. CCPA-Konformität

Für Merchants in Kalifornien erfüllen wir die Anforderungen des California Consumer Privacy Act (CCPA). Wir verkaufen keine personenbezogenen Daten. Ihre Rechte nach dem CCPA können Sie über die unten genannte Adresse geltend machen.

9. Datenschutz für Minderjährige

Die App ist für die Nutzung durch Shopify-Merchants (geschäftliche Nutzer) bestimmt und richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern.

10. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir Sie über die App oder per E-Mail. Das Datum „Zuletzt aktualisiert“ am Anfang dieser Erklärung gibt an, wann die letzten Änderungen vorgenommen wurden.

11. Verantwortliche Stelle und Kontakt

Verantwortlich für die Datenverarbeitung: