Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO zwischen dem jeweiligen ShopFrog-Kunden (Auftraggeber) und Julian Zabel-Schikorra, handelnd unter ShopFrog (Auftragnehmer).

Vertragsparteien

Auftraggeber

Der jeweilige ShopFrog-Kunde / Händler, der die ShopFrog-Software nutzt.

Auftragnehmer

Julian Zabel-Schikorra
handelnd unter ShopFrog
Alexander-Giertz-Straße 14
15370 Petershagen/Eggersdorf
Deutschland

E-Mail: hallo@zabel-tech.de

1. Gegenstand der Verarbeitung

Bereitstellung der ShopFrog-Software zur Verarbeitung und Automatisierung von Bestell- und Versandvorgängen.

2. Dauer

Für die Dauer des jeweiligen ShopFrog-Vertrags bzw. solange personenbezogene Daten im Auftrag verarbeitet werden.

3. Zweck der Verarbeitung

  • Abruf von Bestellungen aus angebundenen Marktplätzen
  • Darstellung offener Bestellungen
  • Erstellung von Versandmarken
  • Übermittlung von Versanddaten an Versanddienstleister
  • Rückmeldung des Versandstatus an Marktplätze
  • Archivierung von Versandvorgängen für einen begrenzten Zeitraum
  • technische Fehleranalyse und Betrieb

4. Kategorien personenbezogener Daten

  • Name
  • Lieferanschrift
  • Bestellinformationen
  • Artikelinformationen
  • Versandinformationen
  • Trackingdaten
  • E-Mail-Adresse, soweit Bestandteil einer Bestellung
  • gegebenenfalls Zollinformationen

5. Kategorien betroffener Personen

  • Kunden der ShopFrog-Nutzer
  • Empfänger von Sendungen
  • Ansprechpartner der Händler, soweit erforderlich

6. Pflichten von ShopFrog

ShopFrog verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung besteht.

ShopFrog verpflichtet zur Vertraulichkeit.

ShopFrog unterstützt den Auftraggeber im Rahmen der gesetzlichen Anforderungen bei:

  • Betroffenenrechten
  • Datenschutzverletzungen
  • Datenschutz-Folgenabschätzungen
  • Auskunfts- und Löschersuchen

Nach Ende der Verarbeitung werden personenbezogene Daten gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.

7. Unterauftragsverarbeiter

Folgender Unterauftragsverarbeiter ist tatsächlich eingesetzt:

Hetzner Online GmbH

Industriestr. 25
91710 Gunzenhausen
Deutschland

Leistung: Hosting und Serverinfrastruktur der ShopFrog-Anwendung

Der Auftraggeber erklärt sich mit dem Einsatz der aufgeführten Unterauftragsverarbeiter einverstanden. Bei wesentlichen Änderungen der Unterauftragsverarbeiter wird der Auftraggeber informiert.

8. Kontrolle und Nachweise

ShopFrog stellt dem Auftraggeber die für den Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung.

Prüfungen und Audits können im gesetzlich erforderlichen Umfang vereinbart werden.

Anlage: Technische und organisatorische Maßnahmen (TOM)

Die nachfolgend beschriebenen Maßnahmen entsprechen dem tatsächlichen Stand der ShopFrog-Anwendung.

Zutritts- und Zugangsschutz

  • Hosting bei Hetzner
  • Zugriff auf Produktionssysteme nur für berechtigte Personen
  • SSH-basierter Administrationszugriff
  • keine öffentlichen Datenbankports
  • abgesicherte Benutzeranmeldung

Zugriffsschutz

  • passwortgeschützte ShopFrog-Konten
  • getrennte Benutzerkonten
  • rollenbezogene Administrationsfunktionen
  • Session-Schutz
  • CSRF-Schutz
  • sichere HTTP-Header

Mandantentrennung

  • Trennung von Daten nach ShopFrog-Benutzer und Shop
  • Datenbankzugriffe werden dem jeweiligen Shop zugeordnet
  • lokale Versanddaten werden mandantenbezogen getrennt gespeichert

Verschlüsselung

  • TLS/HTTPS für Datenübertragungen
  • OAuth- und API-Tokens werden verschlüsselt gespeichert
  • Portokassen-Passwörter werden verschlüsselt gespeichert
  • DHL-Zugangsdaten werden verschlüsselt gespeichert

Integrität und Verfügbarkeit

  • persistente Versandzustände
  • Schutz vor unbeabsichtigten Doppelkäufen von Versandlabels
  • Backups
  • Wiederherstellungsmechanismen
  • Healthchecks der Anwendung
  • strukturierte Fehlerprotokollierung

Datensparsamkeit

  • Verarbeitung nur der für Bestell- und Versandabwicklung erforderlichen Daten
  • keine Nutzung von Käuferdaten für eigene Werbezwecke
  • keine Weitergabe zu anderen Zwecken

Löschkonzept

  • Versand-/Bestelldaten grundsätzlich bis zu 90 Tage
  • technische Logs grundsätzlich bis zu 30 Tage
  • Supportdaten grundsätzlich bis zu 6 Monate
  • OAuth/API-Tokens sofort nach Trennung
  • Backups rollierend bis zu 30 Tage
  • gesetzliche Aufbewahrungspflichten bleiben unberührt

Sicherung der Verfügbarkeit

  • regelmäßige Backups
  • Docker-basierte Bereitstellung
  • Datenbankpersistenz
  • Systemüberwachung und Healthchecks

Wir nutzen Cookies, um die Seite zu betreiben und zu verbessern. Mit „Alle akzeptieren" erlaubst du auch Analyse- und Marketing-Cookies. Weitere Details findest du in unserer Datenschutzerklärung.