Auftragsverarbeitungsvertrag (AVV)
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO zwischen dem jeweiligen ShopFrog-Kunden (Auftraggeber) und Julian Zabel-Schikorra, handelnd unter ShopFrog (Auftragnehmer).
Vertragsparteien
Auftraggeber
Der jeweilige ShopFrog-Kunde / Händler, der die ShopFrog-Software nutzt.
Auftragnehmer
Julian Zabel-Schikorra
handelnd unter ShopFrog
Alexander-Giertz-Straße 14
15370 Petershagen/Eggersdorf
Deutschland
E-Mail: hallo@zabel-tech.de
1. Gegenstand der Verarbeitung
Bereitstellung der ShopFrog-Software zur Verarbeitung und Automatisierung von Bestell- und Versandvorgängen.
2. Dauer
Für die Dauer des jeweiligen ShopFrog-Vertrags bzw. solange personenbezogene Daten im Auftrag verarbeitet werden.
3. Zweck der Verarbeitung
- Abruf von Bestellungen aus angebundenen Marktplätzen
- Darstellung offener Bestellungen
- Erstellung von Versandmarken
- Übermittlung von Versanddaten an Versanddienstleister
- Rückmeldung des Versandstatus an Marktplätze
- Archivierung von Versandvorgängen für einen begrenzten Zeitraum
- technische Fehleranalyse und Betrieb
4. Kategorien personenbezogener Daten
- Name
- Lieferanschrift
- Bestellinformationen
- Artikelinformationen
- Versandinformationen
- Trackingdaten
- E-Mail-Adresse, soweit Bestandteil einer Bestellung
- gegebenenfalls Zollinformationen
5. Kategorien betroffener Personen
- Kunden der ShopFrog-Nutzer
- Empfänger von Sendungen
- Ansprechpartner der Händler, soweit erforderlich
6. Pflichten von ShopFrog
ShopFrog verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung besteht.
ShopFrog verpflichtet zur Vertraulichkeit.
ShopFrog unterstützt den Auftraggeber im Rahmen der gesetzlichen Anforderungen bei:
- Betroffenenrechten
- Datenschutzverletzungen
- Datenschutz-Folgenabschätzungen
- Auskunfts- und Löschersuchen
Nach Ende der Verarbeitung werden personenbezogene Daten gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
7. Unterauftragsverarbeiter
Folgender Unterauftragsverarbeiter ist tatsächlich eingesetzt:
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland
Leistung: Hosting und Serverinfrastruktur der ShopFrog-Anwendung
Der Auftraggeber erklärt sich mit dem Einsatz der aufgeführten Unterauftragsverarbeiter einverstanden. Bei wesentlichen Änderungen der Unterauftragsverarbeiter wird der Auftraggeber informiert.
8. Kontrolle und Nachweise
ShopFrog stellt dem Auftraggeber die für den Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung.
Prüfungen und Audits können im gesetzlich erforderlichen Umfang vereinbart werden.
Anlage: Technische und organisatorische Maßnahmen (TOM)
Die nachfolgend beschriebenen Maßnahmen entsprechen dem tatsächlichen Stand der ShopFrog-Anwendung.
Zutritts- und Zugangsschutz
- Hosting bei Hetzner
- Zugriff auf Produktionssysteme nur für berechtigte Personen
- SSH-basierter Administrationszugriff
- keine öffentlichen Datenbankports
- abgesicherte Benutzeranmeldung
Zugriffsschutz
- passwortgeschützte ShopFrog-Konten
- getrennte Benutzerkonten
- rollenbezogene Administrationsfunktionen
- Session-Schutz
- CSRF-Schutz
- sichere HTTP-Header
Mandantentrennung
- Trennung von Daten nach ShopFrog-Benutzer und Shop
- Datenbankzugriffe werden dem jeweiligen Shop zugeordnet
- lokale Versanddaten werden mandantenbezogen getrennt gespeichert
Verschlüsselung
- TLS/HTTPS für Datenübertragungen
- OAuth- und API-Tokens werden verschlüsselt gespeichert
- Portokassen-Passwörter werden verschlüsselt gespeichert
- DHL-Zugangsdaten werden verschlüsselt gespeichert
Integrität und Verfügbarkeit
- persistente Versandzustände
- Schutz vor unbeabsichtigten Doppelkäufen von Versandlabels
- Backups
- Wiederherstellungsmechanismen
- Healthchecks der Anwendung
- strukturierte Fehlerprotokollierung
Datensparsamkeit
- Verarbeitung nur der für Bestell- und Versandabwicklung erforderlichen Daten
- keine Nutzung von Käuferdaten für eigene Werbezwecke
- keine Weitergabe zu anderen Zwecken
Löschkonzept
- Versand-/Bestelldaten grundsätzlich bis zu 90 Tage
- technische Logs grundsätzlich bis zu 30 Tage
- Supportdaten grundsätzlich bis zu 6 Monate
- OAuth/API-Tokens sofort nach Trennung
- Backups rollierend bis zu 30 Tage
- gesetzliche Aufbewahrungspflichten bleiben unberührt
Sicherung der Verfügbarkeit
- regelmäßige Backups
- Docker-basierte Bereitstellung
- Datenbankpersistenz
- Systemüberwachung und Healthchecks
