Zurück|

Auftragsverarbeitung

Stand: Januar 2025

Auftragsverarbeitung

Vertrag gemäß Art. 28 DSGVO

AV-Vertrag als PDF

Zur Unterzeichnung und für Ihre Unterlagen

PDF herunterladen

Präambel

Diese Vereinbarung über die Auftragsverarbeitung (nachfolgend „AV-Vertrag") konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien, die sich aus der Auftragsverarbeitung ergeben. Sie findet Anwendung auf alle Tätigkeiten, bei denen Beschäftigte des Auftragsverarbeiters (Sellio Commerce GmbH) oder durch ihn beauftragte Unterauftragsverarbeiter personenbezogene Daten des Verantwortlichen (Kunde) verarbeiten.

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand:

Der Auftragsverarbeiter erbringt für den Verantwortlichen Leistungen im Bereich E-Commerce-Automatisierung und Dropshipping-Software (SaaS). Im Rahmen dieser Leistungen verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.

(2) Art der Verarbeitung:

  • Speicherung und Verwaltung von Kundendaten
  • Verarbeitung von Bestelldaten
  • Synchronisation mit Marktplätzen und Lieferanten
  • Automatisierte Kommunikation (E-Mails)
  • Analyse und Reporting

(3) Dauer:

Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages. Die Vereinbarung endet automatisch mit Beendigung des Hauptvertrages.

§ 2 Art der personenbezogenen Daten

Folgende Kategorien personenbezogener Daten werden verarbeitet:

Kundendaten
  • • Name, Vorname
  • • E-Mail-Adresse
  • • Telefonnummer
  • • Lieferadresse
  • • Rechnungsadresse
Transaktionsdaten
  • • Bestellnummern
  • • Bestellhistorie
  • • Zahlungsinformationen (tokenisiert)
  • • Versanddaten
Technische Daten
  • • IP-Adressen
  • • Geräte-IDs
  • • Browser-Informationen
  • • Log-Dateien
Account-Daten
  • • Benutzername
  • • Passwort (gehashed)
  • • 2FA-Daten
  • • API-Schlüssel (verschlüsselt)

§ 3 Kreis der betroffenen Personen

Betroffene Personen sind:

  • Endkunden des Verantwortlichen
  • Mitarbeiter des Verantwortlichen
  • Geschäftspartner und Lieferanten
  • Interessenten und Newsletter-Abonnenten

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich zu Folgendem:

Weisungsgebundenheit

Verarbeitung nur nach dokumentierter Weisung des Verantwortlichen

Vertraulichkeit

Alle Beschäftigten sind zur Vertraulichkeit verpflichtet

Technische und organisatorische Maßnahmen

Umsetzung gemäß Art. 32 DSGVO (siehe § 6)

Unterauftragsverarbeiter

Nur mit vorheriger Genehmigung des Verantwortlichen

Unterstützung

Unterstützung bei Betroffenenrechten und Datenschutz-Folgenabschätzungen

Löschung/Rückgabe

Löschung oder Rückgabe aller Daten nach Vertragsende

Nachweispflicht

Bereitstellung aller erforderlichen Informationen für Nachweise

§ 5 Unterauftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, Unterauftragsverarbeiter hinzuzuziehen. Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung.

Aktuelle Unterauftragsverarbeiter:

Supabase Inc.

Datenbankhosting, Authentifizierung

USA (SCCs)

Vercel Inc.

Webhosting, CDN

USA (SCCs)

Stripe Inc.

Zahlungsabwicklung

USA (SCCs)

Resend Inc.

E-Mail-Versand

USA (SCCs)

OpenAI Inc.

KI-Dienste

USA (SCCs)

SCCs = EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914

§ 6 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO umgesetzt:

Vertraulichkeit

  • • Zutrittskontrolle
  • • Zugangskontrolle
  • • Zugriffskontrolle
  • • Pseudonymisierung
  • • Verschlüsselung

Integrität

  • • Weitergabekontrolle
  • • Eingabekontrolle
  • • Audit-Logging

Verfügbarkeit

  • • Backup-Systeme
  • • Redundanz
  • • DDoS-Schutz
  • • Disaster Recovery

Belastbarkeit

  • • Lastverteilung
  • • Skalierbare Infrastruktur
  • • Monitoring

Details zu den TOM finden Sie auf unserer Sicherheitsseite.

§ 7 Kontrollrechte des Verantwortlichen

Der Verantwortliche hat das Recht, nach angemessener Vorankündigung während der normalen Geschäftszeiten Kontrollen durchzuführen oder durch einen Prüfer durchführen zu lassen.

Der Auftragsverarbeiter stellt sicher, dass sich der Verantwortliche von der Einhaltung der Pflichten nach Art. 28 DSGVO überzeugen kann. Er stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung.

§ 8 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich informieren, wenn er eine Verletzung des Schutzes personenbezogener Daten feststellt.

Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung
  • Kategorien und ungefähre Zahl der betroffenen Personen
  • Kategorien und ungefähre Zahl der betroffenen Datensätze
  • Wahrscheinliche Folgen der Verletzung
  • Ergriffene oder vorgeschlagene Maßnahmen

Notfall-Kontakt für Datenschutzverletzungen:

security@sellio.de

24/7 erreichbar

§ 9 Löschung und Rückgabe von Daten

Nach Beendigung der Verarbeitung wird der Auftragsverarbeiter nach Wahl des Verantwortlichen:

  • Alle personenbezogenen Daten löschen, oder
  • Die Daten an den Verantwortlichen zurückgeben

und bestehende Kopien vernichten, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht.

Die Löschung erfolgt innerhalb von 30 Tagen nach Vertragsende und wird schriftlich bestätigt.

§ 10 Drittlandübermittlung

Die Übermittlung personenbezogener Daten in Drittländer erfolgt nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.

Für Übermittlungen in die USA nutzen wir die EU-Standardvertragsklauseln (SCCs) gemäß Durchführungsbeschluss (EU) 2021/914 der Kommission.

Zusätzlich wurden Transfer Impact Assessments (TIA) für alle Unterauftragsverarbeiter in Drittländern durchgeführt.

§ 11 Schlussbestimmungen

(1) Sollten einzelne Bestimmungen dieses AV-Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(2) Änderungen und Ergänzungen dieses AV-Vertrags bedürfen der Schriftform.

(3) Es gilt das Recht der Bundesrepublik Deutschland.

(4) Gerichtsstand ist Berlin.

Kontakt

Bei Fragen zur Auftragsverarbeitung kontaktieren Sie:

Datenschutzbeauftragter

Sellio Commerce GmbH

datenschutz@sellio.de

AV-Anfragen

Sellio Commerce GmbH

av-vertrag@sellio.de

Stand: Januar 2025

© 2025 Sellio Commerce GmbH