Servicepartner-Portal
eCaupo
Datenschutzinformation
Fassung 1.0 · in Kraft seit 05.08.2026
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO im Servicepartner-Portal partner.ecaupo.work
Version 1.0 – Stand 05.08.2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten im Zusammenhang mit dem Servicepartner-Portal ist:
Platform7 mediadesign
Agentur für Kommunikation und Werbung
Inhaber: Samuel Schmidt
Im Grund 8
35043 Marburg
Deutschland
Postanschrift: Postfach 20 01 10, 34080 Kassel
E-Mail: support@ecaupo.com
– nachfolgend „eCaupo" –
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG bei uns nicht vorliegen.
Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter datenschutz@ecaupo.com oder postalisch unter der oben genannten Anschrift.
2. Geltungsbereich
Diese Datenschutzinformation gilt für die Verarbeitung personenbezogener Daten im Rahmen Ihrer Registrierung und Nutzung des Servicepartner-Portals.
Sie gilt nicht für:
- die Verarbeitung von Daten durch Sie selbst als Servicepartner (dafür sind Sie verantwortlich, siehe Abschnitt 9);
- die Verarbeitung von Daten im Manager eines Lieferdienstes im Auftrag dieses Lieferdienstes;
- die Websites und Dienste von Lieferdiensten oder Dritten.
3. Welche Daten wir verarbeiten
3.1 Registrierungs- und Stammdaten
- Firma, Rechtsform, Anschrift
- Name des Inhabers bzw. der vertretungsberechtigten Person
- Name und Kontaktdaten der Ansprechpartner (Vor- und Nachname, E-Mail-Adresse, Telefonnummer)
- Website
- Umsatzsteuer-Identifikationsnummer / Steuernummer, soweit angegeben
- Handelsregisternummer und Registergericht, soweit vorhanden
- Angaben zum Einzugsgebiet und zum Leistungsspektrum
- Angaben zum benannten Referenz-Lieferdienst (Kundennummer, Betriebsname)
- Servicepartner-ID
- Status der Freischaltung
3.2 Zugangs- und Nutzungsdaten
- Angaben zu den Benutzerkonten, die Sie für Ihre Beschäftigten und Beauftragten anlegen: Anzeigename, Benutzername, E-Mail-Adresse, zugewiesene Rechte, Status des Kontos
- Benutzername, Passwort (nur als kryptografischer Hash gespeichert)
- Zeitpunkte von An- und Abmeldungen
- Protokolldaten der Portalnutzung (aufgerufene Funktionen, Zeitstempel)
- IP-Adresse, Browsertyp und -version, Betriebssystem, Referrer-URL
- Angaben zur Zwei-Faktor-Authentisierung, soweit genutzt
3.3 Kommunikations- und Vorgangsdaten
- Verknüpfungen mit Lieferdiensten einschließlich Datum
- Eingehende Supportanfragen verknüpfter Lieferdienste (Anfrageart, Anfragetext, Zeitpunkt, Name und E-Mail-Adresse des absendenden Benutzers)
- Ihre Antworten und Statusangaben zu diesen Anfragen
- Über das Message Center eingestellte Nachrichten
- Ihre Korrespondenz mit uns (E-Mail)
3.4 Verzeichnis- und Missbrauchsdaten
- Im Verzeichnis veröffentlichte Angaben (siehe Abschnitt 5.1)
- Meldungen und Beschwerden über Sie
- Dokumentation von Sperrungen, Einschränkungen und deren Gründen
3.5 Einwilligungs- und Nachweisdaten
- Zeitpunkt und Fassung der von Ihnen und von den Benutzern Ihres Zugangs akzeptierten Rechtsdokumente – bei der Registrierung und bei jeder späteren Änderung
- Prüfsumme des akzeptierten Wortlauts
- IP-Adresse und Browserkennung zum Zeitpunkt der Zustimmung
- Zeitpunkt einer erteilten oder widerrufenen Einwilligung
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Registrierung, Freischaltung, Verwaltung Ihres Kontos und Bereitstellung der Portalfunktionen | Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) |
| Führung des Verzeichnisses und Anzeige Ihres Eintrags gegenüber Lieferdiensten | Art. 6 Abs. 1 lit. b DSGVO; ergänzend Art. 6 Abs. 1 lit. f DSGVO |
| Verknüpfung mit Lieferdiensten und Übermittlung von Anfragen | Art. 6 Abs. 1 lit. b DSGVO |
| Prüfung des benannten Referenz-Lieferdienstes | Art. 6 Abs. 1 lit. b und lit. f DSGVO (berechtigtes Interesse an der Missbrauchsvermeidung) |
| Kommunikation mit Ihnen, Support | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Gewährleistung der Sicherheit, Stabilität und Missbrauchsfreiheit des Portals, Protokollierung, Angriffserkennung | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb) |
| Aufklärung und Dokumentation von Verstößen, Sperrungen | Art. 6 Abs. 1 lit. f DSGVO |
| Nachweis der Zustimmung zu den Rechtsdokumenten | Art. 6 Abs. 1 lit. c und lit. f DSGVO (Rechenschaftspflicht, Beweissicherung) |
| Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen | Art. 6 Abs. 1 lit. f DSGVO |
| Erfüllung gesetzlicher Aufbewahrungs- und Auskunftspflichten | Art. 6 Abs. 1 lit. c DSGVO |
| Versand von Informationen zu Änderungen des Portals und der Rechtsdokumente | Art. 6 Abs. 1 lit. b und lit. c DSGVO |
| Optionale Informationen zu neuen Funktionen ohne unmittelbaren Vertragsbezug | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. § 7 Abs. 3 UWG |
Berechtigte Interessen im Sinne von Art. 6 Abs. 1 lit. f DSGVO sind insbesondere: der sichere und störungsfreie Betrieb des Portals, die Verhinderung von Missbrauch der Schnittstelle, der Schutz der Lieferdienste und ihrer Daten, die Nachvollziehbarkeit von Vorgängen sowie die Wahrung eigener Rechtsansprüche.
5. Empfänger und Offenlegung
5.1 Lieferdienste
Lieferdiensten werden im Manager folgende Angaben zu Ihrem Unternehmen angezeigt:
- Im Verzeichnis („Servicepartner in deiner Nähe") und bei Eingabe Ihrer Servicepartner-ID: Firma, Anschrift, Einzugsgebiet, Leistungsbeschreibung, Website, Kontakt-E-Mail, Telefonnummer, Servicepartner-ID
- Nach erfolgter Verknüpfung zusätzlich: Name des Ansprechpartners, direkte Kontaktmöglichkeiten, Datum der Verknüpfung
- Im Rahmen der Kommunikation: Name und E-Mail-Adresse der antwortenden Person sowie der Inhalt Ihrer Antworten und Nachrichten
Die Angaben im Verzeichnis sind für alle Lieferdienste sichtbar, deren Betrieb in Ihrem angegebenen Einzugsgebiet liegt. Sie bestimmen den Umfang dieser Angaben durch Ihre Eingaben im Portal selbst.
5.2 Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, die für uns und nach unserer Weisung Daten verarbeiten. Mit ihnen bestehen Verträge nach Art. 28 DSGVO. Dies betrifft insbesondere:
- Hosting und Rechenzentrumsbetrieb: Host Europe GmbH, Köln
- E-Mail-Versand: Mailrelay der Host Europe GmbH, Köln
Die genutzten Rechenzentren liegen innerhalb der Europäischen Union.
Das Portal und der darin enthaltene Servicedesk sind eine Eigenentwicklung von eCaupo. Ein Ticket- oder Supportsystem eines Drittanbieters kommt nicht zum Einsatz; Ihre Serviceanfragen verlassen unsere Systeme nicht.
5.3 Weitere Empfänger
- Steuerberater, Wirtschaftsprüfer und Rechtsanwälte im Rahmen ihrer Mandate
- Gerichte, Behörden und Aufsichtsbehörden, soweit eine gesetzliche Verpflichtung besteht oder zur Rechtsverfolgung erforderlich
Ein Verkauf oder eine Vermietung Ihrer Daten findet nicht statt. Wir übermitteln Ihre Daten nicht zu Werbezwecken an Dritte.
6. Drittlandübermittlung
Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nicht statt. Das Portal wird ausschließlich in Rechenzentren innerhalb der Europäischen Union betrieben und lädt keine Inhalte von Servern Dritter nach.
7. Speicherdauer
| Datenkategorie | Löschung |
|---|---|
| Registrierungs- und Stammdaten | Löschung 90 Tage nach Beendigung des Nutzungsverhältnisses, soweit keine Aufbewahrungspflicht oder Rechtsverfolgung entgegensteht |
| Zugangsdaten | Löschung mit Deaktivierung des Kontos |
| Server- und Sicherheitsprotokolle | Löschung nach 30 Tagen, bei Sicherheitsvorfällen bis zur abgeschlossenen Aufklärung |
| Nutzungsprotokolle im Portal | Löschung nach 24 Monaten |
| Anfragen, Antworten und Nachrichten | Löschung 12 Monate nach Beendigung der jeweiligen Verknüpfung, soweit keine Rechtsverfolgung entgegensteht |
| Dokumentation von Sperrungen und Missbrauchsfällen | Löschung nach 3 Jahren ab Abschluss des Vorgangs |
| Zustimmungsnachweise zu den Rechtsdokumenten | Aufbewahrung für die Dauer des Nutzungsverhältnisses und 3 Jahre darüber hinaus |
| Handels- und steuerrechtlich relevante Unterlagen | Aufbewahrung nach §§ 147 AO, 257 HGB für 6 bzw. 8 oder 10 Jahre |
Bestehen zum vorgesehenen Löschzeitpunkt gesetzliche Aufbewahrungspflichten oder ist die Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich, wird die Verarbeitung eingeschränkt statt gelöscht.
8. Bereitstellungspflicht
Die Bereitstellung der bei der Registrierung als Pflichtfeld gekennzeichneten Daten ist für die Nutzung des Portals erforderlich. Ohne diese Angaben können wir Ihr Konto nicht anlegen und keine Freischaltung vornehmen. Eine gesetzliche Verpflichtung zur Bereitstellung besteht nicht; ohne die Angaben kommt jedoch kein Nutzungsverhältnis zustande. Weitere Angaben sind freiwillig.
9. Ihre Rolle als Servicepartner
9.1 Daten der Lieferdienste
Nach erfolgter Verknüpfung erhalten Sie über das Portal Daten des Lieferdienstes:
Laufend: Name des Betriebs, Adresse des Shops im Netz, Firma, Kundennummer, Lizenzstatus, PLZ, Ort und Land sowie das Datum der Verknüpfung.
Mit jeder Anfrage zusätzlich: Anfrageart, Anfragetext, Zeitpunkt sowie Name und E-Mail-Adresse des absendenden Benutzers.
Nicht übermittelt werden: Umsätze, Bestellungen, Daten der Gäste des Lieferdienstes, Artikel- und Preisdaten sowie Betriebs- und Technikdaten des Shops.
Diese Übermittlung erfolgt auf Veranlassung des jeweiligen Lieferdienstes durch dessen Verknüpfung im Manager.
Für die weitere Verarbeitung dieser Daten sind Sie datenschutzrechtlich selbst verantwortlich. Sie haben insbesondere
- die Daten ausschließlich für die gegenüber dem Lieferdienst geschuldeten Leistungen zu verwenden,
- geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu treffen,
- die Informationspflichten gegenüber den betroffenen Personen zu erfüllen,
- die Grundsätze der Zweckbindung, Datenminimierung und Speicherbegrenzung zu beachten,
- ein Verzeichnis von Verarbeitungstätigkeiten zu führen, soweit Sie hierzu verpflichtet sind.
Erhalten Sie darüber hinaus einen Benutzerzugang zum Manager eines Lieferdienstes, verarbeiten Sie Daten im Auftrag dieses Lieferdienstes. Sie und der Lieferdienst haben in diesem Fall einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zu schließen. eCaupo ist an dieser Vereinbarung nicht beteiligt.
9.2 Benutzerkonten Ihrer Beschäftigten
Innerhalb Ihres Zugangs legen Sie die Benutzerkonten an – für Ihre Beschäftigten oder für Personen, die Sie beauftragen. eCaupo legt keine solchen Konten an, ändert sie nicht und deaktiviert sie nicht.
Was das bedeutet:
- Sie entscheiden allein, für welche Person ein Konto besteht und welche Rechte es hat. eCaupo prüft weder den Kreis der Berechtigten noch den Umfang der Rechte und erfährt nicht, wenn jemand Ihr Unternehmen verlässt.
- Sie informieren die betroffenen Personen nach Art. 13 DSGVO darüber, dass Sie für sie ein Konto in diesem Portal anlegen, welche Daten dafür an eCaupo übermittelt werden und dass die Nutzung protokolliert wird.
- Sie sorgen dafür, dass ein Konto unverzüglich deaktiviert wird, sobald die Person aus Ihrem Unternehmen ausscheidet oder ihre Aufgabe entfällt. Das Portal stellt Ihnen dafür die Benutzerverwaltung bereit; die Deaktivierung nimmt niemand automatisch für Sie vor.
- Sie beschränken die Rechte eines Kontos auf das, was die jeweilige Aufgabe erfordert, und überprüfen den Bestand in angemessenen Abständen.
Diese Pflichten ergeben sich aus § 4 Abs. 5 bis 7 der Nutzungsbedingungen.
Warum ein deaktiviertes Konto nicht gelöscht wird: Ein Benutzer, der Serviceanfragen bearbeitet oder interne Notizen geschrieben hat, wird auf deaktiviert gesetzt und nicht entfernt. Andernfalls risse die Historie der Vorgänge, und weder Sie noch der betroffene Lieferdienst könnten später nachvollziehen, wer was bearbeitet hat. Das deaktivierte Konto kann sich nicht mehr anmelden. Zur endgültigen Löschung wenden Sie sich an uns; sie erfolgt, soweit keine Aufbewahrungspflicht und kein Nachweisinteresse entgegensteht.
10. Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Werden Ihre Daten zum Zwecke der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit ohne Angabe von Gründen Widerspruch einzulegen. Nach einem solchen Widerspruch werden Ihre Daten nicht mehr für Direktwerbung verarbeitet.
Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für uns zuständige Aufsichtsbehörde:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
Hausanschrift: Wilhelmstraße 7, 65185 Wiesbaden
Telefon: 0611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Website: https://datenschutz.hessen.de
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an datenschutz@ecaupo.com.
11. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Entscheidung über Freischaltung und Sperrung wird nicht ausschließlich automatisiert getroffen.
12. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, unberechtigten Zugriff und Manipulation zu schützen. Umgesetzt sind insbesondere:
- Verschlüsselte Übertragung. Das Portal ist ausschließlich über HTTPS erreichbar; unverschlüsselte Aufrufe werden umgeleitet und der Browser wird angewiesen, künftig nur noch verschlüsselt zu verbinden (HSTS).
- Passwörter nur als Hash. Passwörter werden ausschließlich als kryptografischer Hash gespeichert und sind für uns nicht lesbar. Vorgeschrieben ist eine Mindestlänge von zwölf Zeichen; offensichtlich unsichere Passwörter werden abgewiesen.
- Getrennte Mandanten. Jeder Servicepartner bildet einen eigenen Mandanten. Jede Datenbankabfrage ist auf den angemeldeten Mandanten eingeschränkt; ein Zugriff auf Daten eines anderen Servicepartners ist technisch ausgeschlossen.
- Berechtigungskonzept. Jeder Benutzer erhält nur die Rechte, die ihm der Servicepartner zuweist. Zusätzlich wird geprüft, welche Anfragearten dem Servicepartner überhaupt freigeschaltet sind.
- Schutz vor unberechtigten Anmeldeversuchen. Fehlversuche werden je Konto und je IP-Adresse gezählt und führen zu einer ansteigenden Sperre. Sitzungen laufen nach zwei Stunden Untätigkeit und spätestens nach zwölf Stunden ab.
- Schutz vor typischen Angriffen auf Webanwendungen. Datenbankabfragen verwenden ausnahmslos vorbereitete Anweisungen, Formulare sind gegen fremde Absender gesichert (CSRF-Token), und der Browser darf ausschließlich Inhalte von unseren eigenen Servern ausführen (Content-Security-Policy).
- Keine Fremdressourcen. Schriften, Skripte und Bilder werden von unseren eigenen Servern ausgeliefert. Beim Aufruf des Portals entsteht keine Verbindung zu Dritten.
- Geheimnisse nur als Hash. Aktivierungs- und Rücksetzlinks sowie Schlüssel für Schnittstellen werden ausschließlich als Hash gespeichert. Ein Datenbankauszug enthält damit keine nutzbaren Zugänge.
- Protokollierung. Sicherheitsrelevante Vorgänge werden mit Zeitpunkt, Benutzer und IP-Adresse protokolliert. Passwörter, Schlüssel und Signaturen werden dabei niemals aufgezeichnet.
- Zugriff auf die Systeme haben ausschließlich die für Betrieb und Wartung zuständigen Personen.
13. Cookies und Reichweitenmessung im Portal
Im Portal setzen wir ausschließlich technisch notwendige Cookies ein. Es gibt genau eines: das Sitzungscookie SPPORTAL, das Ihre Anmeldung während des Besuchs aufrechterhält. Es enthält nur eine zufällige Kennung, keine personenbezogenen Daten, und wird beim Schließen des Browsers verworfen.
Zusätzlich speichert das Portal Ihre Wahl zwischen hellem und dunklem Erscheinungsbild lokal in Ihrem Browser (localStorage), damit die Seite ohne Aufblitzen in der richtigen Darstellung erscheint. Dieser Wert wird nicht an uns übertragen und lässt keinen Rückschluss auf Ihre Person zu.
Rechtsgrundlage für die Speicherung und den Zugriff ist § 25 Abs. 2 Nr. 2 TDDDG – beides ist für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich. Die anschließende Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Eine Einwilligung ist deshalb nicht erforderlich, und ein Cookie-Banner gibt es nicht. Eine Reichweitenmessung, eine Analyse Ihres Nutzungsverhaltens zu Werbezwecken sowie Tracking-Dienste Dritter finden nicht statt.
14. Änderungen dieser Datenschutzinformation
Wir passen diese Datenschutzinformation an, wenn sich die Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Die jeweils aktuelle Fassung ist im Portal abrufbar. Bei wesentlichen Änderungen informieren wir Sie gesondert in Textform.
Version 1.0 – Stand 05.08.2026