Dokumentation · Google-API-Anbindung

Google-API-Anbindung: Ihre eigenen Zugangsdaten, keine Weitergabe, verschlüsselte Speicherung

Diese Seite beschreibt verbindlich, wie der Produkt Feed Manager das Google Merchant Center anbindet und wie mit Ihren Google-API-Zugangsdaten umgegangen wird. Kurzfassung: Sie verwenden Ihre eigenen API-Zugangsdaten aus Ihrer privaten Google Cloud Console. Diese Zugangsdaten werden niemals weitergegeben — weder an DTG International GmbH noch an Dritte — und liegen ausschließlich verschlüsselt in Ihrer eigenen Shop-Datenbank.

Grundprinzip: Der Produkt Feed Manager ist ein Plugin, das lokal in Ihrer JTL-Shop-Installation läuft. Er ist kein bei uns gehosteter Dienst. DTG International GmbH betreibt keine gemeinsam genutzte Google-OAuth-Anwendung, keinen zwischengeschalteten Server und hat zu keinem Zeitpunkt Zugriff auf Ihre Google-Zugangsdaten, Ihr Merchant-Center-Konto oder die übertragenen Daten.

1. Ihre eigenen API-Zugangsdaten aus Ihrer privaten Google Cloud Console

Die Anbindung erfolgt ausschließlich mit Zugangsdaten, die Sie selbst in Ihrer privaten Google Cloud Console anlegen:

  • Sie erstellen in Ihrer eigenen Google Cloud Console ein eigenes Cloud-Projekt und aktivieren darin die Google Merchant API.
  • Sie erstellen in diesem Projekt Ihre eigene OAuth-Client-ID mit zugehörigem Client-Secret. Die OAuth-Anwendung gehört Ihnen; sie wird nicht mit anderen Händlern und nicht mit DTG International geteilt.
  • Sie verbinden Ihr eigenes Merchant-Center-Konto, indem Sie sich mit Ihrem Google-Konto anmelden und Ihrer eigenen OAuth-Anwendung die Freigabe erteilen.

Die geführte Einrichtung im Plugin (10 Schritte) zeigt jeden dieser Schritte an — sie führt Sie in Ihre eigene Cloud Console, ersetzt sie aber nicht. Es gibt keine vorkonfigurierte Client-ID von uns und keinen Weg, die Anbindung ohne Ihre eigenen Zugangsdaten zu nutzen.

2. Keine Weitergabe der Zugangsdaten — an niemanden

Ihre Google-API-Zugangsdaten (Client-ID, Client-Secret, Access-Token, Refresh-Token) sowie die über die API übertragenen Daten werden niemals weitergegeben:

  • nicht an DTG International GmbH: Das Plugin sendet keine Zugangsdaten, Token, Kontokennungen oder Merchant-Center-Inhalte an unsere Server. Der einzige Kontakt zu unseren Systemen ist die Lizenzprüfung (Lizenzschlüssel und Shop-Domain); sie enthält keine Google-Daten.
  • nicht an Dritte: Es findet keine Übermittlung an Analyse-, Werbe- oder sonstige Drittdienste statt. Die Zugangsdaten werden nicht verkauft, nicht vermietet, nicht zu Werbezwecken genutzt und nicht mit anderen Daten zusammengeführt.
  • nicht an andere Shops: Jede Shop-Installation nutzt ausschließlich ihre eigenen Zugangsdaten; es gibt keinen zentralen Speicher und keinen Austausch zwischen Installationen.

Die Datenübertragung läuft direkt und ausschließlich von Ihrem Shop-Server zur Google Merchant API (TLS-verschlüsselt). Es gibt keine Zwischenspeicherung, Weiterleitung oder Spiegelung auf Systemen von DTG International.

3. Verschlüsselte Speicherung ausschließlich in Ihrer Datenbank

Alle Google-Zugangsdaten werden ausschließlich in der Datenbank Ihres eigenen JTL-Shops gespeichert — auf Ihrem Server, unter Ihrer Kontrolle:

  • Verschlüsselung: Client-Secret, Access-Token und Refresh-Token werden vor dem Speichern mit AES-256 verschlüsselt (authentifizierte Verschlüsselung). Der Schlüssel wird je Installation erzeugt und liegt nur auf Ihrem Server.
  • Keine Klartextanzeige: Gespeicherte Secrets und Token werden im Backend nie im Klartext angezeigt, nicht in Logdateien geschrieben und nicht in Exporte aufgenommen.
  • Keine Kopie außerhalb Ihres Shops: Es existiert keine Sicherung, kein Cache und keine Übertragung der Zugangsdaten außerhalb Ihrer Shop-Datenbank.
  • Kurzlebige Tokens: Access-Tokens werden nur so lange gehalten, wie Google sie ausstellt; die Erneuerung erfolgt lokal über Ihren Refresh-Token.

4. Berechtigungsumfang

Das Plugin fordert bei der Google-Anmeldung ausschließlich den Scope https://www.googleapis.com/auth/content an (Verwaltung von Produktdaten im Merchant Center). Es liest keine Daten aus Google Ads, Google Analytics, Gmail, Kalender, Kontakten oder anderen Google-Diensten und fordert dafür auch keine Berechtigungen an.

Übertragen werden ausschließlich Produktdaten Ihres Shops (z. B. Titel, Beschreibung, Preis, Verfügbarkeit, GTIN, Bilder) in Ihr eigenes Merchant Center — und nur, wenn Sie den Push aktiviert haben. Kundendaten, Bestellungen oder Adressen werden nie an Google übertragen.

5. Widerruf und Löschung

  • Im Plugin: „Verbindung trennen“ löscht Access- und Refresh-Token sofort aus Ihrer Datenbank; das Entfernen der Client-Zugangsdaten löscht auch Client-ID und Client-Secret.
  • In Ihrem Google-Konto: Unter Drittanbieter-Zugriff können Sie die Freigabe Ihrer eigenen OAuth-Anwendung jederzeit widerrufen; gespeicherte Tokens werden dadurch ungültig.
  • Bei der Deinstallation: Alle Plugin-Tabellen einschließlich der verschlüsselten Zugangsdaten werden entfernt.

6. Google API Services User Data Policy und Limited Use

Die Nutzung von Informationen aus Google-APIs durch den Produkt Feed Manager unterliegt der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Konkret: Google-Nutzerdaten werden nur verwendet, um die von Ihnen ausgelöste Übertragung Ihrer Produktdaten in Ihr eigenes Merchant Center auszuführen; sie werden nicht an Dritte weitergegeben, nicht zu Werbezwecken genutzt, nicht von Menschen bei DTG International gelesen und nicht mit anderen Daten zusammengeführt.

Weitere Angaben zur Datenverarbeitung finden Sie in unserer Datenschutzerklärung, Abschnitt 12, sowie in den Hinweisen zu Drittanbietern.

Summary in English

The Product Feed Manager is a plugin that runs locally inside the merchant's own JTL-Shop installation; it is not a hosted service. The Google Merchant Center integration uses the merchant's own API credentials created in the merchant's own private Google Cloud Console (own Cloud project, own OAuth client ID and secret, own Merchant Center account). Credentials and tokens are never shared — not with DTG International GmbH and not with any third party — and are stored exclusively, AES-256 encrypted, in the merchant's own shop database. Data is transmitted directly from the merchant's server to the Google Merchant API; DTG International operates no shared OAuth app and no intermediary server and has no access to credentials, tokens or Merchant Center data. The only requested scope is auth/content. Use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.


Stand: 31.08.2026 · Fragen zur Datenverarbeitung: datenschutz@plugin-manager.de