Datenschutzerklärung
Stand: 26. Mai 2026
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Datenverarbeitung in der Anwendung Agency Monitor (erreichbar unter monitor.digitalbakery.gmbh) ist:
digitalbakery GmbH
Albert-Einstein-Straße 9
23617 Stockelsdorf
Deutschland
Telefon: +49 451 59221221
E-Mail: info@digitalbakery.de
Geschäftsführer: Pascal Maximo Bartels, Daniel Christopher Braunstein
Handelsregister: HRB 21032 HL (Amtsgericht Lübeck)
Datenschutz-Anfragen bitte an: info@digitalbakery.de
2. Überblick
Agency Monitor ist eine interne Anwendung der digitalbakery GmbH zur Überwachung und Auswertung von Marketing-Konten ihrer Agentur-Kunden auf Plattformen wie Google Ads, Google Merchant Center und Google Search Console. Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten dabei verarbeitet werden und auf welcher Rechtsgrundlage das geschieht.
Die Anwendung steht ausschließlich angemeldeten Mitarbeitenden der digitalbakery GmbH sowie einzelnen ausdrücklich berechtigten Personen zur Verfügung. Sie ist nicht für die Nutzung durch die Öffentlichkeit bestimmt.
3. Kategorien verarbeiteter Daten
3.1 Nutzerkonto-Daten
Für die Anmeldung und Authentifizierung verarbeiten wir:
- E-Mail-Adresse (nur Adressen der Domain
@digitalbakery.de), - Name (sofern vom Nutzer hinterlegt),
- verschlüsselte Passwörter oder Passwort-Token,
- Zwei-Faktor-Geheimnisse (TOTP) und Recovery-Codes,
- Session-Cookies und Zeitstempel des letzten Logins,
- Rolle und Berechtigungen innerhalb der Anwendung.
3.2 Daten von verbundenen Drittkonten (Google Workspace, Google Ads, Merchant Center, Search Console)
Nach ausdrücklicher Zustimmung des jeweiligen Kontoinhabers im Rahmen eines OAuth-Flows verarbeitet die Anwendung Daten aus verbundenen Google-Konten. Dazu gehören:
- OAuth-Refresh-Tokens und Access-Tokens (verschlüsselt gespeichert),
- Profil-Informationen des verbundenen Google-Kontos (E-Mail, Name),
- Liste der zugänglichen Google-Ads-Accounts (Customer-IDs, Anzeigename),
- Liste der Merchant-Center-Accounts und der zugehörigen Produkt-Feeds,
- Statistik- und Performance-Daten der Werbekampagnen und Produkte (z. B. Kosten, Klicks, Conversions, Umsatz, ROAS, Impressionen),
- Produkt-Metadaten aus Merchant-Center-Feeds (Offer-ID, Titel, Beschreibung, Bildlink, Preis, Verfügbarkeit),
- Hinweise auf Probleme oder Disapprovals (z. B. Issue-Codes).
Diese Daten werden ausschließlich zur Erfüllung der vertraglichen Pflichten der digitalbakery GmbH gegenüber dem jeweiligen Kunden verarbeitet und nicht an Dritte weitergegeben oder zu Werbezwecken genutzt.
3.3 Nutzungs- und Protokolldaten
Beim Aufruf der Anwendung verarbeiten wir technisch notwendige Daten wie:
- IP-Adresse (gekürzt verarbeitet, wo technisch möglich),
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Seite, Statuscode,
- verwendeter Browser und Betriebssystem (User-Agent),
- Audit-Log-Einträge zu sicherheitsrelevanten Aktionen (z. B. Login, Konto-Erstellung, Berechtigungsänderungen).
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten die genannten Daten zu folgenden Zwecken:
- Bereitstellung und Betrieb der Anwendung (Authentifizierung, Anzeige von Inhalten, Versand von Benachrichtigungen) — Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Vertrag bzw. berechtigtes Interesse an einem funktionierenden Werkzeug).
- Sicherheit und Missbrauchsverhinderung (Zwei-Faktor-Authentifizierung, Login-Protokollierung, Audit-Logs) — Art. 6 Abs. 1 lit. f DSGVO.
- Verarbeitung der mit OAuth verbundenen Drittkonto-Daten — Art. 6 Abs. 1 lit. b DSGVO (Erfüllung der Agenturleistung gegenüber dem Kunden) sowie Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung über den OAuth-Flow erforderlich ist.
- Versand von Status- und Alert-Emails — Art. 6 Abs. 1 lit. b und f DSGVO.
5. Verwendung der Daten aus Google APIs (Limited Use)
Die Nutzung von Daten, die aus den Google APIs (insbesondere Google Ads, Merchant Center und Search Console) ausgelesen werden, erfolgt im Einklang mit der Google API Services User Data Policy, einschließlich deren Limited-Use-Anforderungen. Insbesondere gilt:
- Wir verwenden über Google APIs empfangene Daten ausschließlich, um dem jeweiligen Nutzer (bzw. dem Kontoinhaber, der den Zugriff erteilt hat) die Funktionen der Anwendung bereitzustellen.
- Wir geben diese Daten nicht an Dritte weiter, außer soweit dies zur Bereitstellung oder Verbesserung der Funktionen erforderlich ist, gesetzlich vorgeschrieben oder im Rahmen einer ausdrücklichen Einwilligung der Nutzer erfolgt.
- Wir nutzen diese Daten nicht für Werbezwecke, einschließlich des Trainings allgemein anwendbarer Werbe- oder Marketing-Modelle.
- Wir gewähren keinen Mitarbeitenden Zugriff auf diese Daten, außer (a) mit ausdrücklicher Einwilligung der betroffenen Nutzer, (b) wenn dies aus Sicherheitsgründen erforderlich ist (z. B. Untersuchung eines Missbrauchs), (c) zur Einhaltung gesetzlicher Verpflichtungen oder (d) wenn die Daten zusammengefasst und anonymisiert wurden und somit nicht mehr einem einzelnen Nutzer zugeordnet werden können.
6. Empfänger der Daten und Auftragsverarbeiter
Zur Bereitstellung der Anwendung setzen wir folgende externe Dienstleister ein, die als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig werden:
- Vercel Inc., USA — Hosting der Web-Anwendung und der Cron-Jobs (Frankfurt-Region
fra1). Datenschutzerklärung: vercel.com/legal/privacy-policy - Supabase Inc., USA — Datenbank, Authentifizierung und Datei-Speicher (Region Frankfurt). Datenschutzerklärung: supabase.com/privacy
- Resend Inc., USA — Versand von Transaktions- und Benachrichtigungs-E-Mails. Datenschutzerklärung: resend.com/legal/privacy-policy
- Google LLC / Google Ireland Limited — bereitstellung der OAuth-Anmeldung und der APIs (Google Ads, Merchant Center, Search Console). Datenschutzerklärung: policies.google.com/privacy
Mit Anbietern außerhalb der EU haben wir Standardvertragsklauseln der EU-Kommission oder vergleichbare Garantien abgeschlossen, soweit das aufsichtsrechtlich erforderlich ist (Art. 46 DSGVO).
7. Speicherdauer
- Nutzerkonto-Daten werden für die Dauer der Account-Berechtigung gespeichert. Konten ausgeschiedener Mitarbeiter werden in der Regel unverzüglich deaktiviert und nach spätestens 90 Tagen gelöscht.
- OAuth-Refresh-Tokens und verbundene Konto-Daten werden gelöscht, sobald die Verbindung vom Kontoinhaber widerrufen oder über die Anwendung getrennt wird.
- Performance- und Statistikdaten aus Drittkonten werden in rollierenden Caches gehalten und für die laufenden Auswertungen vorgehalten, längstens jedoch 24 Monate.
- Audit-Logs und Protokolldaten werden zur Erfüllung von Sicherheits- und Nachweispflichten bis zu 18 Monate gespeichert.
- Gesetzliche Aufbewahrungsfristen (z. B. handels- und steuerrechtlich) bleiben unberührt.
8. Rechte der betroffenen Personen
Soweit die gesetzlichen Voraussetzungen erfüllt sind, haben Betroffene folgende Rechte:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung dieser Rechte genügt eine E-Mail an info@digitalbakery.de. Daneben besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere in dem Mitgliedstaat des gewöhnlichen Aufenthalts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).
9. Widerruf der OAuth-Verbindung
Kontoinhaber, die über den OAuth-Flow eine Verbindung zwischen ihrem Google-Konto und Agency Monitor hergestellt haben, können diesen Zugriff jederzeit widerrufen. Dies ist möglich über:
- die Google-Kontoeinstellungen unter myaccount.google.com/permissions (Abschnitt „Drittanbieter-Apps mit Kontozugriff"),
- oder durch eine kurze Nachricht an unsere oben genannten Kontaktadressen.
Nach dem Widerruf werden die zugehörigen Refresh-Tokens und die abgerufenen Drittkonto-Daten in unserem System gelöscht. Bereits in aggregierter oder anonymisierter Form erstellte Auswertungen bleiben unberührt.
10. Cookies
Die Anwendung setzt ausschließlich technisch notwendige Cookies ein, um die Anmeldung und Session-Verwaltung zu ermöglichen (insbesondere Session-Cookies des Authentifizierungsanbieters Supabase). Es werden keine Marketing- oder Tracking-Cookies eingesetzt.
11. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen zum Schutz der verarbeiteten Daten. Dazu gehören insbesondere:
- Transportverschlüsselung (HTTPS/TLS) für alle Zugriffe,
- Verschlüsselung von OAuth-Refresh-Tokens vor der Ablage in der Datenbank,
- verpflichtende Zwei-Faktor-Authentifizierung für alle Nutzerkonten,
- Zugangsbeschränkung auf E-Mail-Adressen der Domain
@digitalbakery.de, - Trennung von administrativen und nicht-administrativen Rollen,
- Audit-Protokollierung sicherheitsrelevanter Aktionen.
12. Automatisierte Entscheidungen
In der Anwendung findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt, die rechtliche Wirkung entfaltet oder Betroffene in vergleichbarer Weise erheblich beeinträchtigt.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn das aufgrund geänderter Rechtslage, neuer Funktionen oder veränderter Verarbeitungsprozesse erforderlich wird. Die jeweils aktuelle Fassung ist über diese Seite abrufbar.