Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die HOPCOMP GmbH, Meinekestraße 5, 10719 Berlin, Deutschland, vertreten durch den Geschäftsführer Dillon Hoppé. Kontakt: info@hopcomp.com. Registergericht: Amtsgericht Charlottenburg, HRB 275111. Vollständige Angaben im Impressum.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich. Bei allen Fragen zum Datenschutz erreichen Sie uns unter info@hopcomp.com.
3. Allgemeines
Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften (DSGVO, BDSG, TDDDG) sowie dieser Datenschutzerklärung.
4. Zugriffsdaten / Server-Log-Dateien
Beim Aufruf von atlassakura.com erhebt unser Hoster automatisch Informationen in Server-Log-Dateien: IP-Adresse, Datum und Uhrzeit, abgerufene Seite, Referrer-URL, Browsertyp und Betriebssystem. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Die Logs werden nach spätestens 14 Tagen gelöscht.
5. Hosting und Sicherungskopien
Wir hosten ATLAS bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland. Der für ATLAS genutzte Server steht im netcup-Rechenzentrum in Wien, Österreich, und damit innerhalb der EU. Mit netcup besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
Verschlüsselte Sicherungskopien der Datenbank bewahren wir zusätzlich bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, in einem Rechenzentrum in Deutschland auf. Auch mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit unserer Pflicht zur Ausfallsicherheit nach Art. 32 Abs. 1 lit. c DSGVO.
6. Cookies und lokale Speicherung
Wir verwenden technisch notwendige Cookies und Local-Storage-Einträge, um Ihre Sitzung (Login) und Ihre Sprachpräferenz zu speichern. Diese sind für den Betrieb unbedingt erforderlich; Rechtsgrundlage ist § 25 Abs. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich. Nicht zwingend erforderliche Cookies setzen wir nur mit Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
7. Registrierung und Anmeldung
Für ein ATLAS-Konto stehen Ihnen drei Anmeldewege zur Verfügung: E-Mail-Adresse und Passwort, „Sign in with Google“ oder „Sign in with Discord“. In allen Fällen verarbeiten wir die zur Authentifizierung und Kontozuordnung erforderlichen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen), bei der Anmeldung über Google und Discord ergänzend Art. 6 Abs. 1 lit. a DSGVO (Ihre Freigabe im OAuth-Dialog). Sie können mehrere Anmeldewege mit demselben Konto verknüpfen.
E-Mail-Adresse und Passwort. Wir speichern Ihre E-Mail-Adresse, den Zeitpunkt der Registrierung und ob Ihre Adresse bestätigt ist. Ihr Passwort speichern wir nicht: Es wird ausschließlich als scrypt-Hash mit zufälligem Salt abgelegt, aus dem sich das Passwort nicht zurückrechnen lässt (Art. 32 DSGVO). Es ist uns daher auch auf Nachfrage nicht bekannt.
Bestätigungs- und Passwort-Reset-E-Mails. Nach der Registrierung senden wir Ihnen einen Bestätigungslink (7 Tage gültig); auf Ihre Anforderung hin senden wir einen Link zum Zurücksetzen des Passworts (1 Stunde gültig, danach oder nach Gebrauch unwirksam). Beide Links enthalten ein signiertes Token und niemals ein Passwort. Für den Versand nutzen wir Postmark, einen Dienst der ActiveCampaign, LLC, USA; übermittelt werden Ihre E-Mail-Adresse und der Inhalt der jeweiligen Nachricht. Absender ist no-reply@hopcomp.com. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Übermittlung in die USA stützen wir auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Konto-Mails und Produkt-Mails. Wir unterscheiden zwei Mail-Klassen: Konto-Mails (Bestätigungs- und Passwort-Reset-E-Mails sowie von Ihnen angeforderte Benachrichtigungen) versenden wir zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — sie enthalten keinen Abmeldelink, weil sie für Ihr Konto erforderlich sind. Produkt-Mails (Onboarding-Tipps, Monatsübersicht, Bewertungsbitten, Empfehlungserinnerungen) versenden wir ausschließlich mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie auf der Registrierungsseite, beim ersten App-Start oder in den Einstellungen erteilen und jederzeit widerrufen können. Jede Produkt-Mail enthält einen Abmeldelink (unsubscribe), mit dem Sie die Einwilligung mit einem Klick für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); alternativ genügt eine Nachricht an info@hopcomp.com. Für beide Klassen nutzen wir Postmark (ActiveCampaign, LLC, USA) als Auftragsverarbeiter; übermittelt werden Ihre E-Mail-Adresse und der Inhalt der jeweiligen Nachricht. Die Übermittlung in die USA stützen wir auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ohne Ihre Einwilligung erhalten Sie niemals Produkt-Mails.
Anmeldung über Google. Bei „Sign in with Google“ verarbeiten wir die von Google im Umfang der Berechtigungen openid, email und profile übermittelten Daten: Ihre Google-Konto-ID, Ihre E-Mail-Adresse nebst Bestätigungsstatus, Ihren Anzeigenamen und Ihr Profilbild. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Mehr: policies.google.com/privacy.
Anmeldung über Discord. Bei „Sign in with Discord“ verarbeiten wir Ihre Discord-User-ID, Ihren Benutzernamen, Ihre E-Mail-Adresse und öffentliche Profildaten. Anbieter ist Discord Inc., USA; die Übermittlung in die USA ist über den EU-US Data Privacy Framework abgesichert. Mehr: discord.com/privacy. Wenn Sie Benachrichtigungen über Discord aktivieren, verarbeiten wir Ihre Discord-User-ID zusätzlich, um Ihnen die von Ihnen angeforderten Meldungen zuzustellen.
8. Zahlungsabwicklung und Partner-Auszahlungen (Stripe)
Zahlungen und Abonnements wickeln wir über Stripe (Stripe Payments Europe, Ltd., Irland) ab. Für unser Partnerprogramm nutzen wir Stripe Connect, um Provisionen an Partner auszuzahlen. Verarbeitet werden u. a. Name, E-Mail, Zahlungs- bzw. Bankdaten und – bei Auszahlungsempfängern – Identitäts- und Auszahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (sichere, betrugsfreie Abwicklung), bei gesetzlichen Pflichten ergänzend lit. c. Stripe handelt insoweit als eigenständig Verantwortlicher. Übermittlungen in die USA sind über den EU-US Data Privacy Framework und Standardvertragsklauseln abgesichert. Mehr: stripe.com/de/privacy.
9. Nutzung des Dienstes / Produktanalyse
Wenn Sie ASINs, GTINs oder Produktdaten zur Analyse eingeben, verarbeiten wir diese Eingaben sowie zugehörige Nutzungsdaten zur Erbringung der Analyse-Funktion. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Diese Eingaben sind in der Regel keine personenbezogenen Daten; soweit ein Personenbezug besteht, gelten die Regelungen dieser Erklärung.
Darüber hinaus erfassen wir pseudonym — ausschließlich über Ihren ATLAS-Kontoschlüssel, ohne IP-Adresse, Browser-Kennung oder Referrer —, welche Produkte Sie ansehen, welche Funktionen Sie nutzen und welche Kaufabsicht Sie über Auto-Checkout, MOV-Warenkorb oder Entsperr-Suchen äußern. Diese Nutzungsdaten speichern wir 24 Monate und geben sie nicht an Dritte weiter.
10. Qogita-Konto und Partner-Integration
Wenn Sie ein Qogita-Konto verbinden, verarbeiten wir Qogita-Login-/Kontodaten, Sitzungsdaten, Warenkorb-/Bestellinformationen sowie Produkt- und Lieferantendaten, soweit dies für Monitor, Auto-Checkout und MOV Helper erforderlich ist. Bei Login-, Warenkorb- und Bestellvorgängen können die dafür erforderlichen Daten an Qogita übermittelt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Ihre Qogita-Zugangsdaten (E-Mail-Adresse und Passwort) sowie Sitzungs-Token und -Cookies werden auf unseren Servern verschlüsselt gespeichert; der Schlüssel wird getrennt von Datenbank und Quellcode verwaltet. Das Passwort kann dabei nicht als Einweg-Hash abgelegt werden, denn ATLAS benötigt es, um sich in Ihrem Auftrag bei Qogita anzumelden. Zur Duplikat-Erkennung speichern wir zusätzlich einen schlüsselbasierten Prüfwert (HMAC) der E-Mail-Adresse. In lesbarer Form werden die Zugangsdaten ausschließlich an Qogita selbst übermittelt; sie werden zu keinem Zeitpunkt protokolliert oder über unsere Schnittstellen ausgegeben. Wenn Sie die Verbindung in der App trennen, werden die gespeicherten Zugangsdaten, Anmelde-Sitzungsdaten und zwischengespeicherten Checkout-Daten unverzüglich aus unseren Datenbanken gelöscht; verschlüsselte Kopien in Datensicherungen dienen ausschließlich der Notfall-Wiederherstellung und werden nicht anderweitig verwendet.
11. Browser-Erweiterung „ATLAS for Qogita“
Die optionale Browser-Erweiterung „ATLAS for Qogita“ blendet ATLAS-Analysen direkt auf Produkt-, Katalog- und Warenkorbseiten von qogita.com sowie auf Amazon-Produktseiten (amazon.de, .fr, .it, .es, .co.uk) ein. Sie wird ausschließlich auf diesen Seiten aktiv.
Wenn Sie eine unterstützte Produktseite öffnen, innerhalb der Seite zu einem anderen Produkt wechseln oder eine Analyse, Aktualisierung oder Regionsauswahl auslösen, liest die Erweiterung die dafür erforderlichen, sichtbaren bzw. strukturierten Produktangaben aus. Dazu gehören bei Amazon ASIN, Verkaufsland, kanonische Produkt-URL, Titel, Bild, aktueller Preis und Währung, Verfügbarkeit sowie – soweit sichtbar – Buy Box und Verkäufer; bei Qogita Qogita-Produkt-ID, Slug, GTIN, Titel, Bild, Verfügbarkeit und bis zu 50 sichtbare Angebotsstufen mit Preis, Menge/Bestand, Mindestbestellwert, Rechnungs- und Lieferangaben. Auf unterstützten Qogita-Katalog- und Warenkorbseiten übermittelt die Erweiterung für die rein cachebasierte Sammelauswertung die Produktkennung und gegebenenfalls einen sichtbaren Stückpreis als unverbindlichen Hinweis; dieser Hinweis wird weder als maßgeblicher Preis verwendet noch als allgemeine Produktwahrheit gespeichert. Diese normalisierten Angaben werden ausschließlich an atlassakura.com übermittelt, um die von Ihnen angeforderte Analyse zu erstellen und anzuzeigen (Art. 6 Abs. 1 lit. b DSGVO). Sie lassen erkennen, welche Produkte Sie angesehen bzw. zur Sammelauswertung ausgewählt haben.
Die Erweiterung übermittelt weder Ihren allgemeinen Browserverlauf noch Cookies, HTTP-Header, Zugangsdaten oder API-Schlüssel der besuchten Marktplätze, Roh-HTML, Formulareingaben, Ihre gewählten Warenkorbmengen oder Warenkorbsummen noch Zahlungs-, Checkout- oder Login-Daten. Eine ergänzende Abfrage derselben Produktseite kann im Browser mit Ihrer dortigen Sitzung erfolgen; das dabei geladene Dokument bleibt im Browser, nur die vorstehend genannten normalisierten Produktangaben werden übermittelt. Es findet keine Erfassung im Leerlauf statt: Produktdaten werden nur infolge des Seitenaufrufs, einer Produktnavigation oder einer ausdrücklichen Aktion verarbeitet.
Vollständige, technisch validierte Seitenbeobachtungen speichern wir getrennt und kontogebunden für höchstens 24 Stunden; zur Wiederverwendung für Ihre Analyse gelten sie nur, solange ihr serverseitiger Eingangszeitpunkt weniger als zwei Minuten zurückliegt. Unvollständige Beobachtungen werden nicht gespeichert. Für Sicherheits- und Missbrauchsnachweise speichern wir zu angenommenen und abgewiesenen Übermittlungsversuchen bis zu 30 Tage lang lediglich einen kryptografischen Hash und begrenzte Metadaten, nicht den abgewiesenen Inhalt. Diese Browserangaben werden nicht als allgemein gültige Produkt-, Zuordnungs-, Monitor- oder Marktplatzdaten übernommen.
Zur Authentifizierung erzeugt ATLAS ein auf die Analyse-Schnittstelle beschränktes Zugriffstoken mit 30 Tagen Gültigkeit. Im Browser wird die dauerhafte Kopie AES-GCM-verschlüsselt im Erweiterungsspeicher (IndexedDB) abgelegt; der nicht auslesbare Schlüssel verbleibt in der Erweiterung, und für die laufende Browsersitzung wird eine geschützte Sitzungskopie verwendet. Serverseitig speichern wir lediglich einen SHA-256-Hash des Tokens. Zusätzlich speichert die Erweiterung lokal Ihre Voreinstellungen (Verkaufsregion, Sprache, Design, Zustand des Panels). Es findet keine Werbung und kein Tracking statt.
Sie können die Erweiterung jederzeit deinstallieren; die lokal gespeicherten Daten werden dabei entfernt. Ein serverseitig hinterlegtes Token löschen Sie über „Abmelden“ in der Erweiterung oder auf Anfrage an info@hopcomp.com.
12. Empfänger / Auftragsverarbeiter
Wir geben Daten an folgende Empfänger weiter: netcup (Hosting, Auftragsverarbeiter), Hetzner Online (verschlüsselte Sicherungskopien, Auftragsverarbeiter), Postmark/ActiveCampaign (Versand von Konto- und Produkt-E-Mails, Auftragsverarbeiter), Google (Anmeldung, Auftragsverarbeiter), Discord (Anmeldung und Benachrichtigungen, Auftragsverarbeiter), Stripe (Zahlungen/Auszahlungen, eigenständig Verantwortlicher) und Qogita (Marktplatz- und Partner-Integration, eigenständig Verantwortlicher, soweit Qogita eigene Dienste bereitstellt). Eine Weitergabe an weitere Dritte erfolgt nur, wenn gesetzlich zulässig oder von Ihnen eingewilligt.
13. Übermittlung in Drittländer
Hosting und Sicherungskopien finden vollständig in der EU statt. Einzelne weitere Dienstleister (Discord, Stripe, Google, Postmark/ActiveCampaign) sind US-verbunden. Übermittlungen in die USA stützen wir auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der jeweilige Anbieter zertifiziert ist, und ergänzend auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen (z. B. Rechnungsdaten 10 Jahre nach § 147 AO / § 257 HGB). Danach werden die Daten gelöscht.
15. Ihre Rechte als betroffene Person
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung wenden Sie sich an info@hopcomp.com.
16. Beschwerderecht bei der Aufsichtsbehörde
Ihnen steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin, Telefon +49 30 13889-0, mailbox@datenschutz-berlin.de.
17. SSL-/TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie am „https://“ in der Adresszeile Ihres Browsers.
18. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
19. Änderung dieser Datenschutzerklärung
Es gilt die jeweils aktuelle Fassung dieser Datenschutzerklärung; ihren Stand finden Sie am Seitenanfang. Wir passen sie an, wenn Änderungen unserer Verarbeitung dies erfordern.
Privacy Policy (English)
The German version above is the authoritative version. This English text is provided for convenience.
1. Controller
The controller under the GDPR is HOPCOMP GmbH, Meinekestraße 5, 10719 Berlin, Germany, represented by its Managing Director Dillon Hoppé. Contact: info@hopcomp.com.
2. Server log files
When you access atlassakura.com, our host automatically collects log data (IP address, date/time, page requested, referrer, browser and operating system). Legal basis: Art. 6(1)(f) GDPR (legitimate interest in secure, stable operation). Logs are deleted after no more than 14 days.
3. Hosting and backups
We host ATLAS with netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Germany. The server used for ATLAS sits in netcup's Vienna (Austria) data centre, i.e. inside the EU, under a data-processing agreement (Art. 28 GDPR). Legal basis: Art. 6(1)(f) GDPR (legitimate interest in secure, stable operation).
Encrypted database backups are additionally kept with Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Germany, in a German data centre, also under a data-processing agreement (Art. 28 GDPR). Legal basis: Art. 6(1)(f) GDPR together with our resilience obligation under Art. 32(1)(c) GDPR.
4. Cookies and local storage
We use strictly necessary cookies and local-storage entries to keep your session (login) and language preference. These are essential for operation (§ 25(2) TDDDG, Art. 6(1)(f) GDPR) and require no consent. Any non-essential cookies are only set with your consent.
5. Registration and sign-in
An ATLAS account can be created and accessed three ways: email address and password, “Sign in with Google”, or “Sign in with Discord”. In each case we process the data needed to authenticate you and match you to your account. Legal basis: Art. 6(1)(b) GDPR (contract or pre-contractual steps), and for Google and Discord additionally Art. 6(1)(a) GDPR (the authorization you give in the OAuth dialog). You may link more than one sign-in method to the same account.
Email address and password. We store your email address, the time you registered, and whether the address is confirmed. We do not store your password: it is kept only as a scrypt hash with a random salt, from which the password cannot be recovered (Art. 32 GDPR). We therefore cannot tell you your password even if asked.
Confirmation and password-reset emails. After registration we send you a confirmation link (valid 7 days); on request we send a password-reset link (valid 1 hour, and void after use). Both links carry a signed token and never a password. We send them through Postmark, a service of ActiveCampaign, LLC, USA; what is transmitted is your email address and the content of the message. The sender is no-reply@hopcomp.com. Legal basis: Art. 6(1)(b) GDPR; US transfers rely on Standard Contractual Clauses (Art. 46(2)(c) GDPR).
Account mail vs. product mail. We send two classes of mail: account mail (confirmation and password-reset links, plus alerts you asked for) goes out for contract performance (Art. 6(1)(b) GDPR) — it carries no unsubscribe link because your account needs it. Product mail (onboarding tips, the monthly recap, review asks, referral reminders) goes out only with your consent (Art. 6(1)(a) GDPR), which you give on the sign-up form, on first app entry, or in Settings, where you can also withdraw it. Every product mail carries an unsubscribe link that withdraws that consent with one click for the future (Art. 7(3) GDPR); a note to info@hopcomp.com works too. Both classes are sent through Postmark (ActiveCampaign, LLC, USA) as processor; what is transmitted is your email address and the message content. US transfers rely on Standard Contractual Clauses (Art. 46(2)(c) GDPR). Without your consent you never get product mail.
Sign in with Google. We process the data Google returns for the openid, email and profile scopes: your Google account ID, your email address and its verification status, your display name and your profile picture. Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. See policies.google.com/privacy.
Sign in with Discord. We process your Discord user ID, username, email and public profile data. Provider: Discord Inc., USA; US transfers covered by the EU-US Data Privacy Framework. See discord.com/privacy. If you enable Discord notifications, we additionally process your Discord user ID to deliver the alerts you asked for.
6. Payments and partner payouts (Stripe)
We process payments and subscriptions via Stripe (Stripe Payments Europe, Ltd., Ireland), and partner commissions via Stripe Connect. Processed data includes name, email, payment/bank details and, for payout recipients, identity and payout data. Legal basis: Art. 6(1)(b) and (f) GDPR (and (c) for legal obligations). Stripe acts as an independent controller for payment processing. US transfers are covered by the EU-US Data Privacy Framework and Standard Contractual Clauses. See stripe.com/privacy.
7. Product analysis inputs
When you enter ASINs, GTINs or product data for analysis, we process those inputs and related usage data to provide the analysis feature (Art. 6(1)(b) GDPR). These inputs are generally not personal data.
We additionally record, pseudonymously — keyed only to your ATLAS account key, with no IP address, browser identifier or referrer — which products you view, which features you use, and what purchase intent you express through auto-checkout, the MOV cart or ungate searches. We keep this usage data for 24 months and do not share it with third parties.
8. Qogita account connection and partner integration
When you connect a Qogita account, we process Qogita login/account data, session data, cart/order information, and product/supplier data as needed for Monitor, Auto-Checkout, and MOV Helper. Login, cart, and order flows may transmit the required data to Qogita. Legal basis: Art. 6(1)(b) GDPR.
Your Qogita credentials (email address and password) and session tokens/cookies are stored on our servers in encrypted form; the encryption key is managed separately from both the database and the source code. The password cannot be stored as a one-way hash, because ATLAS needs it to sign in to Qogita on your behalf. For duplicate detection we additionally store a keyed hash (HMAC) of the email address. In readable form, your credentials are transmitted only to Qogita itself; they are never written to logs and never returned by any API. When you disconnect the account in the app, the stored credentials, login session data, and cached checkout data are deleted from our databases immediately; encrypted copies in database backups are kept solely for disaster recovery and are not used for any other purpose.
9. Browser extension “ATLAS for Qogita”
The optional “ATLAS for Qogita” browser extension shows ATLAS analysis directly on qogita.com product, catalog and cart pages and on Amazon product pages (amazon.de, .fr, .it, .es, .co.uk). It becomes active only on those pages.
When you open a supported product page, navigate to another product within it, or request analysis, refresh, or a region change, the extension reads the necessary visible or structured product fields. For Amazon these are ASIN, sell country, canonical product URL, title, image, current price/currency, availability and, where visible, Buy Box and seller. For Qogita these are product ID, slug, GTIN, title, image, availability, and up to 50 visible offer tiers with price, quantity/stock, minimum order value, invoice and delivery fields. On supported Qogita catalog and cart pages, the extension sends the product identity and, where available, a visible unit-price hint for cache-only batch analysis; the hint is neither treated as the authoritative price nor stored as general product truth. These normalized fields are sent only to atlassakura.com to produce and show the analysis you requested (Art. 6(1)(b) GDPR). They reveal which products you viewed or selected for batch analysis.
The extension does not transmit your general browsing history, marketplace cookies, HTTP headers, credentials or API keys, raw HTML, form input, your selected cart quantities or cart totals, or payment, checkout, or login data. It may make a supplemental request to that exact product page in your browser using your existing site session; the downloaded document stays in the browser and only the normalized fields listed above are transmitted. There is no idle collection: product data is processed only after a page open, product navigation, or an explicit action.
We keep complete, technically validated page observations in an isolated account-scoped store for no more than 24 hours; they are reusable for your analysis only while the server receipt time is less than two minutes old. Partial observations are not stored. For security and abuse evidence, we retain only a cryptographic digest and bounded metadata about accepted and rejected submissions for up to 30 days, never the rejected content. Browser observations are not promoted to generally trusted product, mapping, Monitor, or marketplace records.
For authentication ATLAS issues an access token scoped to the analysis API and valid for 30 days. Its durable browser copy is AES-GCM encrypted in extension-origin IndexedDB under a non-extractable key, with a protected session copy for the active browser session; on the server we store only a SHA-256 hash. The extension additionally stores your preferences locally in your browser (sell region, language, theme, panel state). There is no advertising or tracking.
You may uninstall the extension at any time, which removes the locally stored data. To delete a server-side token, use “Sign out” in the extension or email info@hopcomp.com.
10. Recipients, international transfers, retention
Recipients: netcup (hosting, processor), Hetzner Online (encrypted backups, processor), Postmark/ActiveCampaign (account and product emails, processor), Google (sign-in, processor), Discord (sign-in and notifications, processor), Stripe (payments/payouts, independent controller), and Qogita (marketplace and partner integration, independent controller where Qogita provides its own services). We retain personal data only as long as necessary for the stated purposes or as required by statutory retention periods (e.g. invoicing data for 10 years under § 147 AO / § 257 HGB), then delete it. Hosting and backups take place entirely within the EU; US transfers to the remaining providers rely on the EU-US Data Privacy Framework (Art. 45 GDPR) where the provider is certified, and on Standard Contractual Clauses (Art. 46 GDPR).
11. Your rights
You have the rights of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20) and objection (Art. 21 GDPR), and may withdraw consent at any time (Art. 7(3) GDPR) by emailing info@hopcomp.com. You also have the right to lodge a complaint with a supervisory authority (Art. 77 GDPR): Berlin Commissioner for Data Protection and Freedom of Information (BlnBDI), Alt-Moabit 59-61, 10555 Berlin. No solely automated decision-making within the meaning of Art. 22 GDPR takes place.
Kontaktaufnahme mit potenziellen Geschäftskunden: Wir nutzen geschäftliche Kontaktdaten aus öffentlichen Amazon-Verkäuferprofilen, die über SCF erhoben wurden, um gewerbliche Verkäufer von atlassakura.net aus zu ATLAS anzusprechen. Grundlage ist unser berechtigtes Interesse an relevanten B2B-Kontakten (Art. 6 Abs. 1 lit. f DSGVO); dies ersetzt keine Einwilligung, wenn nationales Recht für E-Mail-Werbung sie verlangt. Du kannst jederzeit über den Abmeldelink oder die Abmeldefunktion in der E-Mail widersprechen, ohne ein Konto anzulegen. Inaktive Interessentendaten werden 12 Monate aufbewahrt; die Sperrliste bleibt dauerhaft bestehen, damit dein Widerspruch auch bei einem erneuten Import beachtet wird.
Prospect outreach: We use business contact details from public Amazon seller profiles, collected via SCF, to contact business sellers about ATLAS from atlassakura.net. We rely on our legitimate interest in relevant B2B contact (Art. 6(1)(f) GDPR); this does not replace consent where national email marketing law requires it. You can object at any time using the opt-out link or the unsubscribe button in the email, without an account. Inactive prospect records are retained for 12 months; the suppression list is kept permanently to honour your objection, including after re-import.
Prospection commerciale : nous utilisons les coordonnées professionnelles issues de profils publics de vendeurs Amazon, collectées via SCF, pour contacter des vendeurs professionnels au sujet d’ATLAS depuis atlassakura.net. Nous nous fondons sur notre intérêt légitime à établir des contacts B2B pertinents (art. 6, par. 1, point f du RGPD) ; cela ne remplace pas le consentement lorsque la législation nationale sur la prospection par email l’exige. Tu peux t’y opposer à tout moment via le lien ou le bouton de désinscription du mail, sans créer de compte. Les données des prospects inactifs sont conservées pendant 12 mois ; la liste d’opposition est conservée sans limite de durée pour respecter ton choix, y compris après un nouvel import.
Contatti commerciali: utilizziamo i recapiti aziendali dei profili pubblici dei venditori Amazon, raccolti tramite SCF, per contattare venditori professionali in merito ad ATLAS da atlassakura.net. Ci basiamo sul nostro legittimo interesse a stabilire contatti B2B pertinenti (art. 6, par. 1, lett. f del GDPR); questo non sostituisce il consenso quando la normativa nazionale sulle email commerciali lo richiede. Puoi opporti in qualsiasi momento tramite il link o il pulsante di disiscrizione nell’email, senza un account. I dati dei potenziali clienti inattivi vengono conservati per 12 mesi; la lista di esclusione viene conservata a tempo indeterminato per rispettare la tua opposizione, anche dopo una nuova importazione.
Contactos comerciales: utilizamos datos de contacto profesionales de perfiles públicos de vendedores de Amazon, recopilados mediante SCF, para contactar con vendedores profesionales sobre ATLAS desde atlassakura.net. Nos basamos en nuestro interés legítimo en establecer contactos B2B pertinentes (art. 6.1.f del RGPD); esto no sustituye al consentimiento cuando la legislación nacional sobre correos comerciales lo exige. Puedes oponerte en cualquier momento mediante el enlace o el botón de baja del correo, sin necesidad de una cuenta. Los datos de posibles clientes inactivos se conservan durante 12 meses; la lista de exclusión se mantiene de forma permanente para respetar tu oposición, incluso tras una nueva importación.