Vertragsparteien#
Dieser Auftragsverarbeitungsvertrag (AVV) gilt zwischen dem Kunden als Verantwortlichem und der ProductTickler B.V., handelnd unter Sellgrip, Meerwijkselaan 5, 6571 CM Berg en Dal, Niederlande, KvK 98314696, als Auftragsverarbeiter („wir“).
Er ist Teil des Vertrags über die Nutzung von Sellgrip nach den AGB. Er kommt zustande, wenn der Kunde ihn bei der Registrierung annimmt. Er regelt die Pflichten nach Art. 28 DSGVO.
1. Gegenstand und Dauer#
- Wir verarbeiten im Auftrag des Kunden Daten aus seinem Kaufland-Händlerkonto. Dazu gehören Bestell-, Retouren- und Ticketdaten und, bei Rechnungen, Name und Anschrift von Käufern.
- Der AVV gilt, solange der Nutzungsvertrag besteht, und danach bis zur Löschung der Daten nach Ziffer 9.
2. Art und Zweck der Verarbeitung#
- Zweck: Der Kunde bearbeitet mit Sellgrip seine Bestellungen, Retouren, Tickets und Rechnungen und wertet Gewinn, Kosten, Auszahlungen und Kennzahlen seines Kaufland-Geschäfts aus.
- Art: Abruf über die Kaufland Seller API, Speicherung, Auswertung, Anzeige, Export und Löschung. Auf Klick eines Nutzers übermitteln wir einzelne Vorgänge an Kaufland: Versandmeldung und Sendungsnummer, Stornierung, Erstattung, Entscheidung über eine Retoure, Antwort auf ein Ticket oder dessen Schließung, Hochladen einer Rechnung, kostenpflichtiger Kauf eines Versandetiketts über Kaufland, Übermittlung fehlender Produktangaben, Änderung von Preis, Mindestpreis, Bestand, Bearbeitungszeit oder Status eines Angebots.
- Rechnungen: Stellt der Kunde eine Rechnung aus, rufen wir für diese eine Bestellung die Rechnungsanschrift des Käufers bei Kaufland ab, erstellen daraus die Rechnung als PDF, bewahren das PDF als Kopie des Kunden auf und laden es zu Kaufland hoch.
- Tickets: Nachrichten in Tickets rufen wir zur Anzeige bei Kaufland ab. Ihren Text speichern wir nicht.
3. Arten von Daten und betroffene Personen#
Arten von Daten:
- Bestelldaten: Bestell- und Positionsnummern, Artikel (Titel, EAN, SKU), Preise, Gebühren, Umsatzsteuer, Status, Kaufland-Land, Zeitpunkte, Lieferdaten, Sendungsnummern, Stornogründe. Name, Anschrift, E-Mail-Adresse und Telefonnummer der Käufer übernehmen wir dabei nicht; eine Positivliste an der Schnittstelle zu Kaufland lässt nur die benötigten Felder durch.
- Rechnungsdaten: Name oder Firma und Rechnungsanschrift (Straße, Hausnummer, Postleitzahl, Ort, Land) eines Käufers, nur wenn der Kunde für dessen Bestellung eine Rechnung ausstellt, und nur in der Rechnung als PDF.
- Retourendaten: Retourenpositionen, Artikel, Status, Grund und Zeitpunkte.
- Ticketdaten: Ticketnummer, betroffene Bestellpositionen, Status, Anlass, Thema und die Zeitpunkte der letzten Nachricht von Käufer und Händler. Der Text der Nachrichten wird nur angezeigt, nicht gespeichert.
- Produkt-, Angebots-, Buchungs- und Auszahlungsdaten des Kunden.
- Aktionsprotokoll: welcher Nutzer des Kunden wann welche Aktion ausgelöst hat und mit welchem Ergebnis, ohne den Text von Nachrichten.
Betroffene Personen:
- Käufer des Kunden auf dem Kaufland-Marktplatz
- Nutzer des Kunden in Sellgrip (Inhaber, Mitarbeiter, Buchhaltung)
- der Kunde selbst, soweit er eine natürliche Person ist
Die Kontodaten der Nutzer (Name, E-Mail-Adresse, Passwort-Hash) und die Abrechnung verarbeiten wir als eigener Verantwortlicher. Das beschreibt die Datenschutzerklärung.
4. Weisungen#
- Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen stehen in diesem AVV und in den AGB. Jede Aktion, die ein Nutzer in Sellgrip auslöst, ist eine Einzelweisung.
- Weitere Weisungen erteilt der Kunde in Textform an privacy@sellgrip.com.
- Halten wir eine Weisung für rechtswidrig, sagen wir das dem Kunden unverzüglich. Bis zur Klärung dürfen wir die Ausführung aussetzen.
- Wir nutzen die Daten nicht für eigene Zwecke und geben sie nicht an Dritte weiter, außer nach diesem AVV oder weil ein Gesetz uns dazu verpflichtet.
- Eine Auswertung über mehrere Kunden hinweg, auch in anonymisierter Form, findet nicht statt. Sollte sie später geplant sein, geschieht das nur nach einer Änderung dieses AVV.
5. Vertraulichkeit#
Wir verpflichten alle Personen, die Zugang zu den Daten haben, schriftlich zur Vertraulichkeit, soweit sie nicht schon gesetzlich zur Verschwiegenheit verpflichtet sind. Die Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus. Zugang erhalten nur Personen, die ihn für den Betrieb von Sellgrip brauchen.
6. Sicherheit#
Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 1. Wir passen sie dem Stand der Technik an. Eine Maßnahme darf durch eine gleichwertige ersetzt werden; das Schutzniveau darf dabei nicht sinken.
7. Unterauftragsverarbeiter#
- Der Kunde genehmigt die Unterauftragsverarbeiter aus Anlage 2.
- Wollen wir einen Unterauftragsverarbeiter hinzunehmen oder ersetzen, teilen wir das dem Kunden mindestens 30 Tage vorher per E-Mail mit. Der Kunde kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen wir uns nicht, kann jede Seite den Nutzungsvertrag zu dem Zeitpunkt kündigen, zu dem der Wechsel wirksam würde.
- Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem AVV.
- Daten gehen nur in ein Land außerhalb des Europäischen Wirtschaftsraums, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind.
8. Unterstützung des Kunden#
- Rechte betroffener Personen: Wir unterstützen den Kunden bei Anfragen nach Art. 12 bis 22 DSGVO. Export (JSON) und Löschung stehen dem Kunden in den Einstellungen direkt zur Verfügung. Wendet sich eine betroffene Person an uns, leiten wir die Anfrage an den Kunden weiter.
- Pflichten nach Art. 32 bis 36 DSGVO: Wir unterstützen den Kunden, soweit es die Art der Verarbeitung und unsere Informationen erlauben, etwa bei einer Datenschutz-Folgenabschätzung.
- Datenpannen: Eine Verletzung des Schutzes personenbezogener Daten melden wir dem Kunden unverzüglich, spätestens 48 Stunden, nachdem wir von ihr erfahren haben, per E-Mail an den Inhaber des Kontos. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reichen wir nach, sobald wir sie haben. So kann der Kunde seine eigene Meldefrist von 72 Stunden einhalten. Wir ergreifen unverzüglich die Maßnahmen, die nötig sind, um die Daten zu sichern und mögliche Folgen zu mindern.
9. Löschung und Rückgabe#
- Während der Laufzeit kann der Kunde seine Daten jederzeit im JSON-Format exportieren und sein Konto mit allen Daten löschen. Die Löschung des Kontos gilt als Weisung zur Löschung aller Auftragsdaten. Wir führen sie sofort und in einem Schritt aus.
- Endet der Nutzungsvertrag auf andere Weise, kann der Kunde seine Daten noch 30 Tage lang exportieren. Danach löschen wir sie, soweit kein Gesetz uns zur Aufbewahrung verpflichtet.
- Sicherungskopien werden nach 30 Tagen automatisch gelöscht. Unabhängig davon kann Cloudflare die Datenbanken auf jeden Zeitpunkt der letzten 30 Tage zurücksetzen; gelöschte Daten sind dort höchstens so lange enthalten. Wird eine Sicherung eingespielt, führen wir Löschungen seit ihrem Zeitpunkt automatisch erneut aus.
- Eine automatische Löschung einzelner Bestelldaten nach einer festen Frist ist nicht eingerichtet. Die Daten bleiben gespeichert, bis Absatz 1 oder 2 greift. Führen wir eine solche Frist ein, teilen wir das dem Kunden vorher mit.
- Rechnungen, die der Kunde über Sellgrip ausgestellt hat, werden mit dem Konto gelöscht. Der Kunde lädt sie vorher herunter, um seine eigenen Aufbewahrungspflichten zu erfüllen.
10. Nachweise und Kontrollen#
- Auf Anfrage geben wir dem Kunden die Informationen, die er zum Nachweis der Pflichten aus Art. 28 DSGVO braucht, insbesondere die Maßnahmen aus Anlage 1 und die Liste aus Anlage 2.
- Der Kunde kann einmal im Jahr, mit angemessener Ankündigung und zu üblichen Geschäftszeiten, selbst prüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer prüfen lassen. Wir können verlangen, dass zuerst Unterlagen und Auskünfte geprüft werden. Bei einem konkreten Anlass, etwa nach einer Datenpanne, ist eine Prüfung auch öfter möglich.
11. Haftung und Schlussbestimmungen#
- Für die Haftung gilt Ziffer 12 der AGB. Art. 82 DSGVO bleibt unberührt.
- Widersprechen sich dieser AVV und die AGB in Fragen des Datenschutzes, gilt dieser AVV.
- Im Übrigen gelten die AGB, auch für anwendbares Recht und Gerichtsstand. Verbindlich ist die deutsche Fassung.
Anlage 1: Technische und organisatorische Maßnahmen#
Zutritt zu den Servern#
- Speicherung der Daten nur in Rechenzentren in der Europäischen Union: Cloudflare Durable Objects, D1 und R2 mit Speicherort EU. Der Betreiber (Anlage 2) setzt Zutrittskontrolle ein und ist nach ISO/IEC 27001 zertifiziert.
- Administrativer Zugang zum Cloudflare-Konto nur für die Geschäftsführung, mit Zwei-Faktor-Anmeldung. Verwaltungsfunktionen der Anwendung nur hinter Cloudflare Access und zusätzlich mit einem geheimen Schlüssel. Es gibt keinen eigenen Server mit SSH-Zugang.
Zugang zu Sellgrip#
- Passwörter mit mindestens 12 Zeichen, gespeichert nur als scrypt-Hash mit eigenem Salt je Nutzer.
- Sitzungen über ein Cookie, das für Skripte nicht lesbar ist (HttpOnly, SameSite=Lax, Secure). Gespeichert wird nur ein Hash des Sitzungsschlüssels.
- Sitzungen verlängern sich bei Nutzung um 14 Tage und enden spätestens nach 90 Tagen. Abmelden und Passwortwechsel beenden sie sofort; alle Sitzungen lassen sich auf einmal beenden.
- Links zum Zurücksetzen des Passworts gelten eine Stunde und nur einmal.
- Begrenzung der Versuche bei Anmeldung, Registrierung, Passwort-Zurücksetzen und Einladungen, je IP-Adresse und je Konto.
Zugriff auf Daten#
- Strikte Trennung der Kunden: Welches Konto eine Anfrage betrifft, ergibt sich nur aus der Sitzung. Zugriffe auf Daten eines anderen Kunden werden abgewiesen. Automatisierte Tests prüfen das für jede Schnittstelle.
- Drei Rollen, auf dem Server durchgesetzt: Inhaber (alles, auch Zugangsdaten, Team, Abrechnung, Export und Löschung), Mitarbeiter (Bestellungen, Retouren, Tickets, Rechnungen, Kosten) und Buchhaltung (nur lesen).
- Test- und Demokonten verbinden sich nie mit Kaufland.
Verschlüsselung#
- Übertragung nur über TLS, mit HSTS.
- Kaufland-API-Schlüssel mit AES-256-GCM verschlüsselt. Der Schlüssel dafür wird aus einem Geheimnis außerhalb der Datenbank abgeleitet. Ein Schlüsselwechsel ist vorgesehen.
- Anfragen an Kaufland laufen über HTTPS und sind mit HMAC-SHA256 signiert.
Datenminimierung#
- Positivliste an der Schnittstelle zu Kaufland: Name, Anschrift, E-Mail-Adresse und Telefonnummer von Käufern werden aus Bestellungen und Tickets nicht übernommen.
- Die Rechnungsanschrift eines Käufers wird nur beim Ausstellen einer Rechnung abgerufen und nur in der Rechnung gespeichert.
- Protokolle enthalten keine Zugangsdaten, keine Sitzungsschlüssel und keine Käuferdaten; aus protokollierten Adressen werden Einmal-Schlüssel entfernt.
- Die Nutzungsstatistik speichert keine IP-Adresse und keinen Browser.
Nachvollziehbarkeit#
- Aktionsprotokoll für jede Aktion gegenüber Kaufland (Nutzer, Aktion, Zeitpunkt, Ergebnis) und für jede Änderung am Team (Einladung, Rolle, Entfernen).
- Benachrichtigungen von Stripe werden nur mit gültiger Signatur angenommen.
Verfügbarkeit und Wiederherstellung#
- Tägliche, in sich stimmige Sicherung der Datenbanken, verschlüsselt mit AES-256-GCM. Aufbewahrt werden die Sicherungen der letzten 30 Tage. Die Sicherungen liegen bei Cloudflare (Anlage 2) im Speicher R2 mit Speicherort Europäische Union. Zusätzlich kann Cloudflare die Datenbanken auf jeden Zeitpunkt der letzten 30 Tage zurücksetzen.
- Beschriebenes Verfahren zur Wiederherstellung. Ein automatisierter Test spielt es bei jeder Änderung durch, einschließlich der erneuten Ausführung von Löschungen.
Sichere Anwendung#
- Content-Security-Policy mit neuem Nonce je Anfrage, keine Skripte von Dritten.
- Schutz gegen Einbetten in fremde Seiten (X-Frame-Options DENY), nosniff, restriktive Referrer- und Permissions-Policy.
- Automatisierte Typprüfung und Tests bei jeder Änderung.
Anlage 2: Unterauftragsverarbeiter#
- Cloudflare, Inc., USA. Leistung: Betrieb von Anwendung, Datenbanken und Sicherungskopien (Cloudflare Workers, Durable Objects, D1 und R2), DNS und Proxy. Ort der Speicherung: Europäische Union. Cloudflare nimmt Anfragen in den Rechenzentren seines weltweiten Netzes an und sieht dabei IP-Adressen und Anfragedaten, auch die Inhalte, die Sellgrip an den Browser ausliefert. Außerdem nimmt Cloudflare E-Mails an unsere Adressen (info@, support@, privacy@sellgrip.com) entgegen und leitet sie weiter (Cloudflare Email Routing). Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO) und von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Sendinblue SAS (Brevo), 9-17 rue Salneuve, 75017 Paris, Frankreich. Leistung: Versand der E-Mails an den Kunden und seine Nutzer (Empfängeradresse, Betreff, Text). Ort der Verarbeitung: Europäische Union.
Mit jedem Unterauftragsverarbeiter besteht ein Vertrag nach Art. 28 Abs. 4 DSGVO.
Keine Unterauftragsverarbeiter sind:
- Stripe: Stripe wickelt die Zahlungen des Kunden an uns ab und erhält dafür nur Daten des Kunden selbst, keine Daten aus dem Kaufland-Händlerkonto und keine Käuferdaten.
- Kaufland: Kaufland ist Quelle der Daten und erhält die Vorgänge, die der Kunde selbst auslöst. Der Kunde hat mit Kaufland einen eigenen Vertrag.
- Google: Google Analytics läuft nur auf der Website; die Anwendung Sellgrip lädt es nicht. Mit Einwilligung meldet die Anwendung Google Analytics nur die Registrierung, den Beginn einer Testphase und die erste bezahlte Rechnung. Das sind Konto- und Abrechnungsdaten, die wir als eigener Verantwortlicher verarbeiten (Ziffer 3). Google erhält keine Auftragsdaten.
Geplant, noch nicht im Einsatz: ein Übersetzungsdienst (DeepL oder Anthropic) für Antworten in der Sprache des Käufers. Er würde Ticket-Nachrichten verarbeiten. Vor dem Einsatz nehmen wir ihn nach Ziffer 7 in diese Liste auf.