Auftragsverarbeitung
Stand: Mai 2026 · Anhang zum AVV
Dieses Dokument beschreibt die Datenflüsse in der Tugus-Plattform. Es dient als Anhang zum Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.
1. Übersicht
Tugus agiert als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Die Plattform empfängt Event-Daten von den Websites unserer Kunden, verarbeitet sie und leitet sie auf Weisung des Kunden an die von ihm konfigurierten Marketing-Plattformen weiter.
2. Phase 1 — Datenerfassung auf der Kunden-Website
Das Tugus-Tracking-Script wird vom Webshop des Kunden geladen. Folgende Daten werden im Browser des Endnutzers erfasst:
- Identifikatoren: Anonyme Client-ID, Session-ID, optional eine vom Kunden gesetzte Custom-Client-ID
- Page-Kontext: URL, Referrer, Titel, Sprache
- UTM-Parameter: Source, Medium, Campaign, Term, Content
- Click-IDs: Plattform-spezifische Identifier (fbclid, gclid, ttclid, msclkid) — zur Attribution ohne Cookies
- Event-Daten: Event-Name (pageview, add_to_cart, purchase, etc.) sowie Event-spezifische Properties (z.B. Bestellwert, Währung, Produkt-IDs)
- User-Daten (optional, nur mit Einwilligung): E-Mail, Telefon, Name — werden bereits vor Übertragung gehasht
- Consent-Signale: Granulare Flags nach Google Consent Mode v2
3. Phase 2 — Übertragung an Tugus
Verschlüsselte HTTPS-Übertragung an unseren Collector-Endpoint
Server-Standort: Deutschland (Netcup, Nürnberg)
Keine Übertragung in Drittstaaten in dieser Phase
4. Phase 3 — Verarbeitung im Tugus-Backend
4.1 Validierung und Normalisierung
Eingehende Event-Daten werden auf Schema-Konformität geprüft und auf ein einheitliches kanonisches Schema normalisiert. Duplikate werden anhand einer deterministischen Event-ID (z.B. order_id + event_name) erkannt und gefiltert.
4.2 PII-Hashing
Personenbezogene Daten, die zur Identifikation an Marketing-Plattformen weitergeleitet werden, werden vor der Speicherung serverseitig kryptographisch gehasht:
- E-Mail-Adressen
- Telefonnummern (nach E.164-Normalisierung)
- Vor- und Nachnamen
- Externe Kundennummern
Ausnahme: Die E-Mail-Adresse des Tugus-Account-Inhabers (nicht des Endnutzers) wird zur Vertragserfüllung im Klartext gespeichert.
4.3 Speicherung
- Event-Daten werden ausschließlich auf Servern in Deutschland gespeichert
- Speicherdauer abhängig vom gebuchten Plan: 6 bis 24 Monate
- Nach Ablauf der Speicherfrist: automatische Löschung
5. Phase 4 — Weiterleitung an Marketing-Plattformen
5.1 Auslöser
Die Weiterleitung erfolgt asynchron in einer internen Verarbeitungs-Pipeline. Pro Event und aktivierter Integration wird ein Delivery-Vorgang erzeugt.
5.2 Consent-Gate
Vor jeder Weiterleitung prüft Tugus die Consent-Flags des Events:
- Ohne Marketing-Consent: Es werden ausschließlich Click-IDs übermittelt (Modeled Conversions), keine personenbezogenen Daten
- Mit Marketing-Consent: Volle Datenübermittlung gemäß Plattform-API-Spezifikation
- Ohne Analytics-Consent: Google Analytics 4 erhält nur Cookieless Pings für statistisches Conversion-Modeling (Google Consent Mode v2)
5.3 Übertragene Datenkategorien
Je nach Plattform und Kunden-Konfiguration werden folgende Kategorien übertragen:
- Identifikatoren (gehashed): E-Mail, Telefon, Name
- Plattform-Identifier: Click-IDs, Facebook Browser Pixel ID, Cookie-IDs
- Event-Metadaten: Event-Name, Zeitstempel, Bestelldaten (bei Purchase)
- Technische Kontextdaten: IP-Adresse, User-Agent, Page-URL, Referrer
- Consent-Signale: Granulare Einwilligungs-Flags
5.4 Plattform-Standorte
Siehe Subprocessor-Liste für Details zu den Standorten und Rechtsgrundlagen aller Marketing-Plattformen.
6. Phase 5 — Postbacks (optional)
Wenn der Kunde Postback-URLs konfiguriert hat, werden definierte Events zusätzlich an die hinterlegten URLs gesendet (z.B. für Affiliate-Netzwerke). Die übermittelten Daten und Empfänger werden vollständig vom Kunden konfiguriert.
7. Rechte der betroffenen Person
Da Tugus als Auftragsverarbeiter agiert, ist der Kunde (Webshop-Betreiber) der Verantwortliche für die Daten der Endnutzer. Anfragen von Endnutzern (Auskunft, Löschung, etc.) sind an den Kunden zu richten.
Tugus unterstützt den Kunden bei der Bearbeitung solcher Anfragen durch:
- Suche nach Events einer bestimmten Client-ID oder gehashten E-Mail im Dashboard
- Daten-Export auf Anfrage
- Löschung einzelner Events oder aller Events einer Property auf Anfrage
8. Kontakt
Themeart GmbH · hello@tugus.io