Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Codixio Back in Stock)
1. Vertragsparteien und Gegenstand
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO im Zusammenhang mit der Nutzung der Erweiterung Codixio Back in Stock.
Auftraggeber ist der Händler, der die Erweiterung in seinem Shopware-Shop einsetzt. Er ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
Auftragnehmer ist: Matthias Jakisch, Hauptstr. 34, OT Etingen, 39359 Oebisfelde-Weferlingen, Deutschland. Telefon +49 39059 974988. E-Mail allgemein support@codixio.com, E-Mail Datenschutz und Recht legal@codixio.com. Rechtsform: Einzelunternehmen (keine Handelsregister-Eintragung), tätig unter der Handelsbezeichnung Codixio. Umsatzsteuer-Identifikationsnummer nach Paragraph 27a UStG: DE296346917. Steuerstatus: Kleinunternehmer nach Paragraph 19 UStG.
Dieser Vertrag kommt mit der Installation der Erweiterung im Shop des Auftraggebers zustande und gilt für die Dauer der Nutzung.
2. Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Entgegennahme, Speicherung und Verarbeitung von Anmeldungen zur Benachrichtigung über die Wiederverfügbarkeit von Produkten sowie der damit verbundene Versand von E-Mails über die Mailinfrastruktur des Auftraggebers.
Die Verarbeitung dauert an, solange die Erweiterung im Shop des Auftraggebers installiert ist. Sie endet mit der Deinstallation; die Rechtsfolgen regelt Ziffer 10.
3. Art und Zweck der Verarbeitung
Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verwenden, Übermitteln an den Shop des Auftraggebers zum Zwecke des Mailversands und Löschen.
Zweck: Betrieb der Benachrichtigungsfunktion, namentlich die Entgegennahme der Anmeldung, die Durchführung des bestätigten Anmeldeverfahrens, die Ermittlung der Wiederverfügbarkeit anhand der Bestandsmeldungen des Shops, der einmalige Versand der Benachrichtigung je Anmeldung, die Abmeldung sowie, je nach gebuchtem Tarif, Erinnerungen, Auswertungen ohne Personenbezug, Datenexport und die Auslösung von Ereignissen für den Flow Builder des Auftraggebers.
4. Art der Daten und Kreis der Betroffenen
Verarbeitete Datenarten: E-Mail-Adresse der sich anmeldenden Person; Produkt-, Verkaufskanal- und Shopkennung; Wunschmenge; Sprachkennzeichen; Prüfwert des Bestätigungslinks; Bearbeitungsstand und Zeitstempel der Anmeldung; Versandprotokoll je Anmeldung und E-Mail-Art; die vom Auftraggeber hinterlegte Benachrichtigungsadresse; flüchtig die IP-Adresse des Absenders zur Begrenzung der Anmeldungen.
Nicht verarbeitet werden: Kundenkonten, Bestell-, Zahlungs-, Rechnungs- und Adressdaten des Shops sowie sonstige Kundenstammdaten.
Kreis der Betroffenen: Endkunden und Besucher des Shops des Auftraggebers, die sich zur Benachrichtigung anmelden, sowie Beschäftigte des Auftraggebers, deren Adresse als Benachrichtigungsadresse hinterlegt ist.
5. Weisungsrecht
Der Auftragnehmer verarbeitet die Daten ausschließlich im Rahmen dieses Vertrages und nach dokumentierten Weisungen des Auftraggebers. Die Konfiguration der Erweiterung im Shop gilt als Weisung. Weitergehende Weisungen erfolgen in Textform an legal@codixio.com.
Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin. Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.
Der Auftragnehmer verarbeitet die Daten nicht zu eigenen Zwecken, insbesondere nicht zu Werbe-, Analyse- oder Trainingszwecken, und gibt sie nicht an Dritte weiter, soweit dieser Vertrag nichts anderes bestimmt.
6. Abgrenzung
Die Erweiterung liefert Seiten zur Bestätigung und zur Abmeldung über die Infrastruktur des Auftragnehmers aus, die Betroffene unmittelbar aus einer E-Mail heraus aufrufen. Auch die Übermittlung des Anmeldeformulars erfolgt unmittelbar aus dem Browser der betroffenen Person an die Infrastruktur des Auftragnehmers. Diese Vorgänge sind Teil der Auftragsverarbeitung nach diesem Vertrag; der Auftraggeber bleibt Verantwortlicher. Der Auftragnehmer verfolgt dabei keine eigenen Zwecke und erhebt keine über Ziffer 4 hinausgehenden Daten.
7. Vertraulichkeit
Der Auftragnehmer ist zur Vertraulichkeit verpflichtet. Da der Auftragnehmer ein Einzelunternehmen ohne Beschäftigte ist, erfolgt die Verarbeitung ausschließlich durch den Auftragnehmer selbst. Sollten künftig Beschäftigte eingesetzt werden, werden diese vor Aufnahme der Tätigkeit zur Vertraulichkeit verpflichtet und im Datenschutz unterwiesen.
8. Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
Der Auftragnehmer trifft folgende Maßnahmen:
Vertraulichkeit: Zugang zur Infrastruktur ausschließlich über authentifizierte Verbindungen; getrennte Zugangsdaten je System; Datenhaltung in getrennten Datenbanken je Anwendung; strikte Trennung der Daten nach Shop, wobei jede Abfrage auf den jeweiligen Shop eingegrenzt ist.
Integrität: Ausschließliche Übertragung über transportverschlüsselte Verbindungen; Authentifizierung der Anfragen zwischen Shop und Erweiterung über ein Signaturverfahren; Bestätigungs- und Abmeldelinks ausschließlich als Zufallswerte, die nicht im Klartext, sondern als Prüfwert gespeichert werden; Schutz gegen Mehrfachverarbeitung eingehender Meldungen; Schutz gegen Mehrfachversand durch protokollierte Versandvorgänge.
Verfügbarkeit und Belastbarkeit: Betrieb in Rechenzentren mit redundanter Stromversorgung und Netzanbindung; regelmäßige Datensicherung; Wiederherstellbarkeit der Datenbestände.
Datenminimierung und Speicherbegrenzung: Erhebung ausschließlich der in Ziffer 4 genannten Daten; keine Erhebung von Bestell- oder Kundenstammdaten; Auflösung von Produktangaben serverseitig statt Übernahme aus dem Browser; keine Speicherung von IP-Adressen über die Begrenzung der Anmeldungen hinaus; keine personenbezogenen Daten in Anwendungsprotokollen; automatisch wiederkehrende Löschung nach den Fristen der Ziffer 9.
Überprüfung: Der Programmcode wird durch automatisierte Prüfungen abgesichert, die unter anderem die Trennung nach Shop, die Löschfristen, die vollständige Löschung bei Deinstallation und die Freiheit der Protokolle von personenbezogenen Daten fortlaufend nachweisen.
9. Speicherdauer
Es gilt eine Obergrenze von 24 Monaten ab Anlage der Anmeldung, unabhängig von deren Bearbeitungsstand. Innerhalb dieser Grenze gilt: unbestätigte Anmeldungen werden nach vierzehn Tagen gelöscht, abgemeldete Anmeldungen nach dreißig Tagen, technische Ereignisdaten eingehender Bestandsmeldungen nach dreißig Tagen. Versandprotokolle werden mit der zugehörigen Anmeldung gelöscht. Die Löschung erfolgt durch einen automatisch wiederkehrenden Lauf und ist endgültig.
10. Löschung und Rückgabe nach Beendigung
Mit der Deinstallation der Erweiterung löscht der Auftragnehmer sämtliche Daten des betroffenen Shops vollständig, namentlich die Anmeldungen einschließlich der E-Mail-Adressen, die Versandprotokolle, die Einstellungen einschließlich der Benachrichtigungsadresse, die produktbezogenen Schalter, die technischen Ereignisdaten sowie die Registrierungs- und Tarifdaten des Shops. Verlangt der Auftraggeber im Zuge der Deinstallation über die Funktion von Shopware ausdrücklich den Erhalt der Daten, unterbleibt die Löschung; in diesem Fall gelten die Fristen der Ziffer 9 fort.
Eine Rückgabe der Daten kann der Auftraggeber vor der Deinstallation über die in der Erweiterung enthaltene Exportfunktion vornehmen, soweit der gebuchte Tarif diese umfasst. Auf Verlangen stellt der Auftragnehmer die Daten in einem gängigen Format bereit.
Datensicherungen werden im Rahmen des üblichen Sicherungszyklus überschrieben.
11. Unterauftragnehmer
Der Auftraggeber stimmt dem Einsatz des folgenden Unterauftragnehmers zu: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Tätigkeit: Hosting-Provider für Anwendungsserver und Postgres-Datenbank. Verarbeitungsstandort: Rechenzentren Falkenstein (Deutschland) und Nürnberg (Deutschland). Drittlandtransfer: nein. Zusätzlich kommt Coolify als selbst betriebene Open-Source-Container-Orchestrierung auf dieser Infrastruktur zum Einsatz; dabei handelt es sich nicht um einen externen Dienstleister.
Weitere Unterauftragnehmer bestehen nicht. Insbesondere wird kein externer Versanddienstleister eingesetzt; sämtliche E-Mails werden über die Mailinfrastruktur des Auftraggebers versandt. Es wird kein Dienst für Auswertung oder Reichweitenmessung und kein Anbieter von Systemen künstlicher Intelligenz eingesetzt.
Der Auftragnehmer unterrichtet den Auftraggeber über die beabsichtigte Hinzuziehung eines weiteren Unterauftragnehmers rechtzeitig in Textform. Der Auftraggeber kann binnen vierzehn Tagen aus wichtigem datenschutzrechtlichen Grund widersprechen; in diesem Fall ist er zur außerordentlichen Kündigung berechtigt.
12. Drittlandtransfer
Eine Verarbeitung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums findet nicht statt.
13. Unterstützungspflichten
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten nach Art. 33 und 34 DSGVO, bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO sowie bei vorherigen Konsultationen nach Art. 36 DSGVO.
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nur nach dessen Weisung, es sei denn, es handelt sich um die Ausübung des Abmeldewegs, den die Erweiterung selbst bereitstellt.
14. Meldung von Verletzungen
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntniserlangung, spätestens jedoch innerhalb von 24 Stunden, in Textform an die vom Auftraggeber benannte Adresse. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenarten, die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.
15. Nachweis und Kontrolle
Der Auftragnehmer weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in Textform nach. Der Auftraggeber ist berechtigt, sich von der Einhaltung zu überzeugen. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig; sie sind auf das erforderliche Maß beschränkt.
16. Haftung
Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der Allgemeinen Geschäftsbedingungen, abrufbar unter https://legal.codixio.com/apps/back-in-stock-shopware/terms.
17. Schlussbestimmungen
Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
Weitere Unterlagen: Datenschutzerklärung unter https://legal.codixio.com/apps/back-in-stock-shopware/privacy, Allgemeine Geschäftsbedingungen unter https://legal.codixio.com/apps/back-in-stock-shopware/terms.