Auftragsverarbeitung

Stand: Mai 2026 · Anhang zum AVV

Dieses Dokument beschreibt die Datenflüsse in der Tugus-Plattform. Es dient als Anhang zum Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.

1. Übersicht

Tugus agiert als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Die Plattform empfängt Event-Daten von den Websites unserer Kunden, verarbeitet sie und leitet sie auf Weisung des Kunden an die von ihm konfigurierten Marketing-Plattformen weiter.

2. Phase 1 — Datenerfassung auf der Kunden-Website

Das Tugus-Tracking-Script wird vom Webshop des Kunden geladen. Folgende Daten werden im Browser des Endnutzers erfasst:

  • Identifikatoren: Anonyme Client-ID, Session-ID, optional eine vom Kunden gesetzte Custom-Client-ID
  • Page-Kontext: URL, Referrer, Titel, Sprache
  • UTM-Parameter: Source, Medium, Campaign, Term, Content
  • Click-IDs: Plattform-spezifische Identifier (fbclid, gclid, ttclid, msclkid) — zur Attribution ohne Cookies
  • Event-Daten: Event-Name (pageview, add_to_cart, purchase, etc.) sowie Event-spezifische Properties (z.B. Bestellwert, Währung, Produkt-IDs)
  • User-Daten (optional, nur mit Einwilligung): E-Mail, Telefon, Name — werden bereits vor Übertragung gehasht
  • Consent-Signale: Granulare Flags nach Google Consent Mode v2

3. Phase 2 — Übertragung an Tugus

Verschlüsselte HTTPS-Übertragung an unseren Collector-Endpoint
Server-Standort: Deutschland (Netcup, Nürnberg)
Keine Übertragung in Drittstaaten in dieser Phase

4. Phase 3 — Verarbeitung im Tugus-Backend

4.1 Validierung und Normalisierung

Eingehende Event-Daten werden auf Schema-Konformität geprüft und auf ein einheitliches kanonisches Schema normalisiert. Duplikate werden anhand einer deterministischen Event-ID (z.B. order_id + event_name) erkannt und gefiltert.

4.2 PII-Hashing

Personenbezogene Daten, die zur Identifikation an Marketing-Plattformen weitergeleitet werden, werden vor der Speicherung serverseitig kryptographisch gehasht:

  • E-Mail-Adressen
  • Telefonnummern (nach E.164-Normalisierung)
  • Vor- und Nachnamen
  • Externe Kundennummern

Ausnahme: Die E-Mail-Adresse des Tugus-Account-Inhabers (nicht des Endnutzers) wird zur Vertragserfüllung im Klartext gespeichert.

4.3 Speicherung

  • Event-Daten werden ausschließlich auf Servern in Deutschland gespeichert
  • Speicherdauer abhängig vom gebuchten Plan: 6 bis 24 Monate
  • Nach Ablauf der Speicherfrist: automatische Löschung

5. Phase 4 — Weiterleitung an Marketing-Plattformen

5.1 Auslöser

Die Weiterleitung erfolgt asynchron in einer internen Verarbeitungs-Pipeline. Pro Event und aktivierter Integration wird ein Delivery-Vorgang erzeugt.

Vor jeder Weiterleitung prüft Tugus die Consent-Flags des Events:

  • Ohne Marketing-Consent: Es werden ausschließlich Click-IDs übermittelt (Modeled Conversions), keine personenbezogenen Daten
  • Mit Marketing-Consent: Volle Datenübermittlung gemäß Plattform-API-Spezifikation
  • Ohne Analytics-Consent: Google Analytics 4 erhält nur Cookieless Pings für statistisches Conversion-Modeling (Google Consent Mode v2)

5.3 Übertragene Datenkategorien

Je nach Plattform und Kunden-Konfiguration werden folgende Kategorien übertragen:

  • Identifikatoren (gehashed): E-Mail, Telefon, Name
  • Plattform-Identifier: Click-IDs, Facebook Browser Pixel ID, Cookie-IDs
  • Event-Metadaten: Event-Name, Zeitstempel, Bestelldaten (bei Purchase)
  • Technische Kontextdaten: IP-Adresse, User-Agent, Page-URL, Referrer
  • Consent-Signale: Granulare Einwilligungs-Flags

5.4 Plattform-Standorte

Siehe Subprocessor-Liste für Details zu den Standorten und Rechtsgrundlagen aller Marketing-Plattformen.

6. Phase 5 — Postbacks (optional)

Wenn der Kunde Postback-URLs konfiguriert hat, werden definierte Events zusätzlich an die hinterlegten URLs gesendet (z.B. für Affiliate-Netzwerke). Die übermittelten Daten und Empfänger werden vollständig vom Kunden konfiguriert.

7. Rechte der betroffenen Person

Da Tugus als Auftragsverarbeiter agiert, ist der Kunde (Webshop-Betreiber) der Verantwortliche für die Daten der Endnutzer. Anfragen von Endnutzern (Auskunft, Löschung, etc.) sind an den Kunden zu richten.

Tugus unterstützt den Kunden bei der Bearbeitung solcher Anfragen durch:

  • Suche nach Events einer bestimmten Client-ID oder gehashten E-Mail im Dashboard
  • Daten-Export auf Anfrage
  • Löschung einzelner Events oder aller Events einer Property auf Anfrage

8. Kontakt

Themeart GmbH · hello@tugus.io