für die Plattform app.AdTrade Club (www.adtrade.club)
Stand: 13. Oktober 2026
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit dieser Plattform ist: AdTrade Club GmbH, Moltkestraße 131, 50674 Köln, Deutschland, eingetragen im Handelsregister des Amtsgerichts Köln unter HRB 124744, E-Mail: info@adtradeclub.com, vertreten durch die Geschäftsführer Felix Krülls und Guido Krayl. Ansprechpartner für Datenschutzanfragen ist Guido Krayl, E-Mail: info@adtradeclub.com.
2. Wichtiger Hinweis zur Rollenverteilung
Diese Datenschutzerklärung betrifft die Verarbeitung personenbezogener Daten der Nutzer der Plattform, also der Mitarbeiter und Ansprechpartner der teilnehmenden Unternehmen („Mitglieder”), sowie der Besucher unserer Website.
Für die personenbezogenen Daten der Newsletter-Empfänger der Mitglieder (Abonnenten) ist datenschutzrechtlich das jeweilige Mitglied verantwortlich. Wir verarbeiten diese Daten ausschließlich im Auftrag des jeweiligen Mitglieds auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Maßgeblich für Newsletter-Empfänger ist die Datenschutzerklärung des jeweiligen Newsletter-Absenders. Zu keinem Zeitpunkt geben wir Kontaktdaten von Newsletter-Empfängern an andere Mitglieder weiter.
3. Verarbeitungen im Einzelnen
3.1 Besuch der Website (Server-Logs)
Beim Aufruf unserer Website verarbeiten wir die technisch erforderlichen Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer-URL, Browsertyp und -version, Betriebssystem), um die Website bereitzustellen und die Sicherheit und Stabilität zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb). Die Logdaten werden nach 90 Tagen gelöscht oder anonymisiert, sofern keine sicherheitsrelevante Auswertung erforderlich ist.
3.2 Registrierung und Nutzerkonto
Bei der Registrierung verarbeiten wir die Angaben zum Unternehmen (Firma, Rechtsform, Anschrift, Umsatzsteuer-Identifikationsnummer bzw. Steuernummer) sowie zur handelnden Person (Name, geschäftliche E-Mail-Adresse, Funktion, Passwort in gehashter Form). Die Verarbeitung dient der Begründung und Durchführung des Nutzungsvertrags; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, hinsichtlich der Daten von Ansprechpartnern juristischer Personen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vertragsdurchführung mit dem Unternehmen).
3.3 Anbindung von Klaviyo (OAuth)
Verbindet ein Mitglied seinen Klaviyo-Account, verarbeiten wir die hierfür erforderlichen Authentifizierungsdaten (OAuth-Token) sowie die über die Schnittstelle abgerufenen
Kampagnen- und Listenmetadaten (geplante Newsletter samt Inhalt, Versandzeitpunkte, Empfänger- und Segmentgrößen). Zur Messung und Zuordnung von Öffnungen und Klicks, zur Ermittlung eindeutiger Kennzahlen, zur Synchronisierung der Empfängerlisten sowie zur Missbrauchserkennung verarbeiten wir pseudonyme Empfängerkennungen (Klaviyo Profile ID, eine interne Empfänger-UUID und einen Hash-Wert der E-Mail-Adresse) und die diesen zugeordneten Versand- und Interaktionsereignisse. Klartext-E-Mail-Adressen, Namen oder sonstige Profilinhalte der Empfänger lesen wir nicht aus und speichern wir nicht; auch gerätebezogene Metadaten oder IP-Adressen der Empfänger werden bei Öffnungs- und Klick-Ereignissen nicht gespeichert. Auswertungen gegenüber Mitgliedern erfolgen ausschließlich aggregiert. Wir nutzen die OAuth-Verbindung ausschließlich für die vorgenannten Daten und Zwecke. Soweit die verarbeiteten Daten Newsletter-Empfänger des Mitglieds betreffen, handeln wir als Auftragsverarbeiter des Mitglieds (siehe Ziffer 2). Soweit Kontodaten des Mitglieds selbst betroffen sind, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
3.4 Anbindung von Shopify (Conversion-Tracking)
Verbindet ein Mitglied optional seinen Shopify-Account, ordnet die Shopify-App Bestellungen über eine Placement-Kennung einem Placement zu. Unser Backend erhält dabei ausschließlich die Placement-Kennung, ein Conversion-Signal und den zugeordneten Bestellwert; diese Werte werden bei uns ausschließlich aggregiert gespeichert. Kunden- oder Einzelbestelldaten erhalten wir nicht. Soweit hierbei personenbezogene Daten aus dem Verantwortungsbereich des Mitglieds berührt werden, handeln wir als Auftragsverarbeiter des Mitglieds (siehe Ziffer 2); hinsichtlich der Kontodaten des Mitglieds ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
3.5 Marktplatz, Listings und Leistungswerte
Im Marktplatz werden zu jedem Listing Angaben zur Marke und zum Newsletter angezeigt (z. B. Markenname, Branche, Empfängerzahl, aggregierte Kennzahlen wie Öffnungs- und Klickraten). Diese Angaben beziehen sich ausschließlich auf Unternehmen; personenbezogene Daten einzelner Newsletter-Empfänger oder Ansprechpartner werden im Marktplatz nicht angezeigt.
3.6 Abrechnung
Zur Abwicklung der Abrechnung (einschließlich der Erstellung von Gutschriften und Rechnungen im Namen der Mitglieder) verarbeiten wir die hierfür erforderlichen Vertrags- und Stammdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB).
3.7 Zahlungsabwicklung (Erwerb von Credit-Paketen)
Beim entgeltlichen Erwerb von Credit-Paketen erfolgt die Zahlungsabwicklung über die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland („Stripe”). Stripe erhebt die für die Zahlung erforderlichen Daten (insbesondere Zahlungsmittel- und Transaktionsdaten) in eigener datenschutzrechtlicher Verantwortung; Einzelheiten enthält die Datenschutzerklärung von Stripe. Wir selbst erhalten und speichern keine vollständigen Zahlungsmitteldaten, sondern lediglich Transaktionsreferenzen und Statusinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Im Rahmen der Verarbeitung durch Stripe kann
eine Übermittlung an die Stripe, LLC in den USA erfolgen; diese ist nach dem EU-U.S. Data Privacy Framework zertifiziert, ergänzend bestehen EU-Standardvertragsklauseln.
3.8 Kommunikation und Support
Bei Kontaktaufnahme (E-Mail, Kontaktformular, Support-Kanäle) verarbeiten wir die mitgeteilten Daten zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche bzw. vertragliche Kommunikation) bzw. Art. 6 Abs. 1 lit. f DSGVO.
3.9 Eigene Informations-E-Mails des Anbieters
Produkt- und Systeminformationen, die für die Durchführung des Nutzungsvertrags erforderlich sind (z. B. Freigabe-Anfragen, Abrechnungsdokumente, Sicherheitshinweise), versenden wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Werbliche Informationen (z. B. Produktneuigkeiten) versenden wir nur im gesetzlich zulässigen Rahmen (§ 7 UWG), insbesondere auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder gegenüber Bestandskunden unter den Voraussetzungen des § 7 Abs. 3 UWG mit jederzeitiger Widerspruchsmöglichkeit.
3.10 Cookies und ähnliche Technologien
Technisch notwendige Cookies (z. B. Session- und Login-Cookies, Sicherheits-Token) setzen wir auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG ein; die damit verbundene Datenverarbeitung stützt sich auf Art. 6 Abs. 1 lit. b bzw. f DSGVO. Nicht notwendige Cookies oder Analyse-/Marketing-Tools setzen wir nur mit Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO), die über die hierfür bereitgestellte Einwilligungsabfrage erteilt und jederzeit mit Wirkung für die Zukunft widerrufen werden kann. Derzeit setzen wir innerhalb der Plattform keine einwilligungspflichtigen Analyse- oder Marketing-Tools ein.
4. Empfänger der Daten
Wir setzen zur Erbringung unserer Leistungen Dienstleister als Auftragsverarbeiter ein, insbesondere: Hetzner Online GmbH, Gunzenhausen, Deutschland (Hosting; Rechenzentren in Deutschland; hierüber erfolgt auch der Versand von System-E-Mails). Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Die Zahlungsabwicklung erfolgt über Stripe (Ziffer 3.7). Eine Weitergabe an sonstige Dritte erfolgt nur, soweit dies zur Vertragsdurchführung erforderlich ist (z. B. Bereitstellung von Abrechnungsdokumenten an das jeweils andere an einem Placement beteiligte Mitglied), eine gesetzliche Verpflichtung besteht oder eine Einwilligung vorliegt.
5. Drittlandübermittlung
Eine Verarbeitung findet grundsätzlich in der EU bzw. dem EWR statt. Soweit im Einzelfall Dienstleister in Drittländern eingesetzt werden, erfolgt dies nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO (insbesondere EU-Standardvertragsklauseln). Dies betrifft derzeit die Zahlungsabwicklung über Stripe (Ziffer 3.7). Unsere Entwicklungsdienstleister haben keinen Zugriff auf produktive personenbezogene Daten.
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:
Account- und Ansprechpartnerdaten: für die Dauer der Mitgliedschaft und darüber hinaus, soweit gesetzliche Aufbewahrungspflichten bestehen;
Server- und Sicherheitslogs: Löschung oder Anonymisierung nach 90 Tagen, sofern keine sicherheitsrelevante Auswertung erforderlich ist;
Abrechnungsdaten und Abrechnungsdokumente: für die Dauer der handels- und steuerrechtlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB);
pseudonyme Empfängerkennungen und zugehörige Versand- und Interaktionsereignisse (Ziffer 3.3): Löschung spätestens 12 Monate nach Erhebung;
sonstige personenbezogene Daten (z. B. Support-Kommunikation): bis der Zweck der Verarbeitung entfällt, in der Regel spätestens 12 Monate nach Abschluss des Vorgangs;
aggregierte Placement- und Leistungsstatistiken: diese enthalten keine personenbezogenen Daten und unterliegen daher keiner datenschutzrechtlichen Speicherfrist.
7. Rechte der betroffenen Personen
Betroffene Personen haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde; zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Düsseldorf.
8. Pflicht zur Bereitstellung, automatisierte Entscheidungen
Die Bereitstellung der für Registrierung und Abrechnung erforderlichen Daten ist für den Vertragsschluss erforderlich; ohne sie kann die Plattform nicht genutzt werden. Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Automatisierte Prüfmechanismen zur Missbrauchserkennung (Fraud Protection) dienen der Vorbereitung von Entscheidungen; Maßnahmen mit endgültiger Wirkung gegenüber einem Mitglied (insbesondere dauerhafte Sperrung oder Kündigung) ergehen erst nach menschlicher Überprüfung