Vertrag zur Auftragsverarbeitung (AVV)
Stand: 22. September 2026
Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV“) konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem zwischen ihnen geschlossenen Vertrag über die Einrichtung und den Betrieb von Automationen (nachfolgend „Hauptvertrag“). Er wird bei Vertragsschluss in Textform abgeschlossen; die hier veröffentlichte Fassung dient der Information und als Vorlage.
1. Parteien
Auftraggeber (Verantwortlicher):
______________________________ (Firma)
______________________________ (Straße, Hausnummer)
______________________________ (PLZ, Ort)
Vertreten durch: ______________________________
Auftragnehmer (Auftragsverarbeiter):
Johann Pietsch (HandelPilot)
Dahlweg 11
48153 Münster
Vertreten durch: Johann Pietsch
E-Mail: johann@handelpilot.de
2. Gegenstand und Dauer der Verarbeitung
(1) Der Auftragnehmer richtet für den Auftraggeber Automationen für Bestell-, Versand-, Bestands-, Digital-Delivery- und Buchhaltungsprozesse ein und betreibt diese auf von ihm verwalteter Infrastruktur. Dabei verarbeitet er personenbezogene Daten, für die der Auftraggeber Verantwortlicher ist. Gegenstand dieses AVV ist diese Verarbeitung im Auftrag.
(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Nach Beendigung des Hauptvertrags gelten die Regelungen zur Löschung und Rückgabe nach Ziffer 6.7.
(3) Die Verarbeitung findet auf Infrastruktur innerhalb der Europäischen Union statt. Eine Verarbeitung in einem Drittland erfolgt nur mit vorheriger Zustimmung des Auftraggebers in Textform und unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
3. Art und Zweck der Verarbeitung
(1) Zweck der Verarbeitung ist die automatisierte Abwicklung von Geschäftsprozessen des Auftraggebers, insbesondere:
- Import und Zuordnung von Bestellungen aus Marketplaces und Shops des Auftraggebers,
- Aktualisierung von Beständen und Angeboten nach Zahlungseingang,
- Übertragung von Trackingnummern und Versandstatus an Marketplaces und Käufer,
- automatisierter Versand digitaler Produkte (Codes, Lizenzen, Downloads) an Käufer einschließlich Prüfregeln,
- Erstellung von Belegen und Übergabe an Buchhaltungssysteme,
- Protokollierung, Fehlerbehandlung, Benachrichtigung und Reporting zu diesen Vorgängen.
(2) Art der Verarbeitung: Erheben über Schnittstellen und Webhooks, Speichern, Abgleichen, Umwandeln, Übermitteln an die vom Auftraggeber genutzten Systeme, Protokollieren und Löschen.
4. Art der personenbezogenen Daten
- Bestelldaten: Bestellnummer (Order ID), Bestelldatum, Zahlungsstatus, Zahlungsart (ohne vollständige Zahlungsmitteldaten), Beträge, Marketplace- oder Shop-Kennung.
- Käuferdaten: Name, Rechnungs- und Lieferadresse, E-Mail-Adresse, gegebenenfalls Telefonnummer, Käufer-Benutzername des Marketplaces, Bestellinhalte (Artikel, Mengen, Varianten), Nachrichten zur Bestellung.
- Versanddaten: Trackingnummern, Versanddienstleister (Carrier), Versanddatum, Zustellstatus.
- Daten digitaler Produkte: zugewiesene Codes, Lizenzschlüssel, Download-Links und deren Zuordnung zu Bestellung und Käufer.
- Artikeldaten: Artikelnummern (SKU), Bezeichnungen, Bestände, Preise, Zuordnungen zu Angeboten (in der Regel ohne Personenbezug, jedoch im Verbund mit Bestelldaten).
- Daten von Mitarbeitenden des Auftraggebers: Name, geschäftliche E-Mail-Adresse, Benutzerkennungen in den angebundenen Systemen, Aktionen in der Prüfliste (Manual Review) und in Freigaben.
- Protokolldaten: Zeitstempel, Vorgangskennungen, Status und Fehlermeldungen der Automationen mit Bezug zu den vorgenannten Daten.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Auftraggeber stellt sicher, dass solche Daten nicht an den Auftragnehmer übermittelt werden.
5. Kategorien betroffener Personen
- Kunden und Käufer des Auftraggebers auf den angebundenen Marketplaces und Shops,
- Mitarbeitende und Beauftragte des Auftraggebers, die mit den Automationen, der Prüfliste oder den angebundenen Systemen arbeiten,
- gegebenenfalls Ansprechpersonen bei Lieferanten und Versanddienstleistern des Auftraggebers, soweit deren Daten in Bestell- oder Versandvorgängen enthalten sind.
6. Pflichten des Auftragnehmers
6.1 Weisungsgebundenheit
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Rahmen des Hauptvertrags, dieses AVV und der dokumentierten Weisungen des Auftraggebers. Die vom Auftraggeber freigegebene Automation Map und die freigegebenen Regeln gelten als Weisungen. Weisungen sind in Textform zu erteilen; mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Auftraggeber unverzüglich und ist berechtigt, die Durchführung bis zur Bestätigung oder Änderung der Weisung auszusetzen. Weisungsberechtigte Personen sind in Anlage 2 benannt.
6.2 Vertraulichkeit
Der Auftragnehmer stellt sicher, dass die mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie mit den einschlägigen Datenschutzvorschriften vertraut gemacht wurden. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
6.3 Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie für die Dauer des Vertrags aufrecht. Er darf die Maßnahmen an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird, und informiert den Auftraggeber über wesentliche Änderungen.
6.4 Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO), bei der Sicherheit der Verarbeitung, bei Datenschutz-Folgenabschätzungen und bei Konsultationen der Aufsichtsbehörde (Art. 32 bis 36 DSGVO). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst. Unterstützungsleistungen, die über den üblichen Umfang hinausgehen, kann der Auftragnehmer nach Aufwand vergüten lassen.
6.5 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten, die den Auftraggeber betrifft, unverzüglich nach Bekanntwerden, spätestens jedoch innerhalb von 24 Stunden, an die in Anlage 2 benannten Kontakte. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien und ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen. Informationen, die noch nicht vorliegen, werden ohne unangemessene Verzögerung nachgereicht. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO.
6.6 Informationspflichten
Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollhandlungen und Maßnahmen von Aufsichtsbehörden, soweit sie die Verarbeitung im Auftrag betreffen, sowie über Auskunftsverlangen Dritter oder Behörden, soweit dies rechtlich zulässig ist. Er stellt dem Auftraggeber die Informationen zur Verfügung, die dieser zum Nachweis der Einhaltung des Art. 28 DSGVO benötigt.
6.7 Löschung und Rückgabe
Nach Beendigung des Hauptvertrags stellt der Auftragnehmer dem Auftraggeber auf dessen Anforderung innerhalb von 30 Tagen einen Export der im Auftrag verarbeiteten Daten in einem gängigen, maschinenlesbaren Format (z. B. CSV oder JSON) zur Verfügung. Spätestens 90 Tage nach Beendigung des Hauptvertrags löscht der Auftragnehmer sämtliche im Auftrag verarbeiteten personenbezogenen Daten einschließlich Sicherungskopien, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht, und bestätigt die Löschung auf Anforderung in Textform. Daten, die einer gesetzlichen Aufbewahrungspflicht unterliegen, werden für die Dauer dieser Pflicht gesperrt und anschließend gelöscht. Protokolldaten, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, dürfen bis zum Ablauf der jeweiligen Verjährungsfristen aufbewahrt werden.
6.8 Ort der Verarbeitung
Die Verarbeitung erfolgt in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums. Ziffer 2 Abs. 3 gilt entsprechend.
7. Pflichten des Auftraggebers
(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage und die Erfüllung der Informationspflichten gegenüber den betroffenen Personen, sowie für die Wahrung der Betroffenenrechte verantwortlich.
(2) Der Auftraggeber stellt sicher, dass die von ihm bereitgestellten Zugänge, Daten und Regeln zutreffend sind und nur die für die Zwecke erforderlichen Daten übermittelt werden.
(3) Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten in den Verarbeitungsergebnissen feststellt.
8. Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, die nachfolgend aufgeführten Unterauftragsverarbeiter einzusetzen. Der Auftragnehmer schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem dieselben Datenschutzpflichten auferlegt, die in diesem AVV festgelegt sind.
| Unterauftragsverarbeiter | Anschrift | Leistung | Standort der Verarbeitung |
|---|---|---|---|
| Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Irland | Hosting der Website handelpilot.de und Entgegennahme von Anfragen (Firebase Hosting, Cloud Functions in Frankfurt) | EU (Irland, Deutschland); Auslieferung über ein weltweites CDN |
| Rechenzentrumsanbieter der Automationsplattform | wird dem Auftraggeber in der jeweils aktuellen Liste der Unterauftragsverarbeiter benannt | Betrieb der Automationsplattform, Datenbanken und verschlüsselte Sicherungskopien (Managed Hosting) | EU |
| E-Mail-Anbieter des Auftragnehmers | wird dem Auftraggeber in der jeweils aktuellen Liste der Unterauftragsverarbeiter benannt | Versand von Benachrichtigungen und Fehlermeldungen | EU |
(2) Nicht als Unterauftragsverarbeiter gelten die vom Auftraggeber selbst genutzten und beauftragten Systeme, an die der Auftragnehmer auf Weisung des Auftraggebers Daten übermittelt (z. B. Marketplaces, Shopsysteme, Versanddienstleister, Google Sheets, Buchhaltungsanbieter wie lexoffice oder sevDesk). Für diese Systeme ist der Auftraggeber unmittelbar Vertragspartner und Verantwortlicher.
(3) Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens vier Wochen vorher in Textform. Der Auftraggeber kann der Änderung innerhalb von zwei Wochen nach Zugang der Information aus wichtigem datenschutzrechtlichen Grund widersprechen. Kommt keine einvernehmliche Lösung zustande, ist jede Partei berechtigt, den Hauptvertrag mit einer Frist von vier Wochen zum Monatsende zu kündigen.
9. Kontrollrechte des Auftraggebers
(1) Der Auftraggeber hat das Recht, sich vor Beginn der Verarbeitung und anschließend regelmäßig von der Einhaltung der technischen und organisatorischen Maßnahmen zu überzeugen. Hierzu kann er Auskünfte und Nachweise verlangen, insbesondere Selbstauskünfte, Prüfberichte, Zertifizierungen oder Testate unabhängiger Prüfer, und diese als ausreichenden Nachweis akzeptieren.
(2) Soweit die Nachweise nach Abs. 1 nicht ausreichen, kann der Auftraggeber nach Ankündigung mit angemessener Frist von mindestens 14 Tagen während der üblichen Geschäftszeiten eine Kontrolle beim Auftragnehmer durchführen oder durch einen zur Vertraulichkeit verpflichteten Dritten durchführen lassen, ohne den Geschäftsbetrieb unangemessen zu stören. Bei Verletzungen des Schutzes personenbezogener Daten oder auf Anordnung einer Aufsichtsbehörde ist eine Kontrolle ohne Einhaltung der Frist zulässig.
(3) Der Auftragnehmer kann für die Mitwirkung an Kontrollen, die über eine Kontrolle pro Kalenderjahr hinausgehen und nicht durch einen konkreten Verstoß veranlasst sind, eine angemessene Vergütung verlangen.
10. Haftung und Schlussbestimmungen
(1) Für die Haftung der Parteien gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags. Die Parteien stellen einander im Innenverhältnis von der Haftung frei, soweit eine Partei nachweist, dass sie in keinerlei Hinsicht für den Umstand, durch den der Schaden entstanden ist, verantwortlich ist.
(2) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV in datenschutzrechtlichen Fragen vor.
(3) Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Es gilt deutsches Recht. Gerichtsstand ist der im Hauptvertrag vereinbarte Gerichtsstand.
(4) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Ort, Datum: ______________________________
Für den Auftraggeber: ______________________________
Für den Auftragnehmer: Johann Pietsch, Inhaber
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Zutrittskontrolle
Die Automationen werden in Rechenzentren der in Ziffer 8 genannten Unterauftragsverarbeiter innerhalb der EU betrieben. Diese verfügen über physische Zutrittskontrollen (Zutrittsberechtigungen, Videoüberwachung, Besucherregelung, Sicherheitsdienst). Der Auftragnehmer selbst betreibt keine eigenen Serverräume; Arbeitsgeräte werden in verschlossenen Räumen aufbewahrt, mit vollständiger Festplattenverschlüsselung betrieben und bei Verlassen gesperrt.
2. Zugangskontrolle
Zugang zu den Systemen des Auftragnehmers erhalten ausschließlich berechtigte Personen über personalisierte Konten mit starken Passwörtern und Zwei-Faktor-Authentifizierung. Administrative Zugänge zur Automationsplattform, zu Datenbanken und zur Infrastruktur sind zusätzlich auf bekannte Netzwerke oder VPN beschränkt. Fehlgeschlagene Anmeldeversuche werden protokolliert und begrenzt. Konten ausgeschiedener Personen werden am Tag des Ausscheidens deaktiviert.
3. Zugriffskontrolle
Zugriffsrechte werden nach dem Need-to-know-Prinzip vergeben und regelmäßig überprüft. Zugangsdaten und API-Schlüssel des Auftraggebers werden in einem verschlüsselten Credential-Speicher der Automationsplattform abgelegt und sind im Klartext nicht einsehbar. Kundendaten verschiedener Auftraggeber sind logisch getrennt (siehe Ziffer 7). Ein Export von Kundendaten auf lokale Geräte erfolgt nur, wenn dies für die Fehleranalyse zwingend erforderlich ist, und wird anschließend gelöscht.
4. Weitergabekontrolle
Die Übertragung von Daten zwischen der Automationsplattform und den angebundenen Systemen (Marketplaces, Versand, Tabellen, Buchhaltung) erfolgt ausschließlich verschlüsselt über TLS 1.2 oder höher. Webhook-Endpunkte sind durch Signaturprüfung oder geheime Token abgesichert. Eine Weitergabe an Dritte, die nicht in Ziffer 8 genannt oder vom Auftraggeber angewiesen sind, findet nicht statt. Datenträger werden vor Entsorgung sicher gelöscht oder physisch zerstört.
5. Eingabekontrolle
Jede von einer Automation ausgeführte Aktion (z. B. Bestandsänderung, Tracking-Übermittlung, Code-Zuweisung, Belegerstellung) wird mit Zeitstempel, Vorgangskennung, Auslöser und Ergebnis protokolliert (Audit Log). Manuelle Eingriffe über die Prüfliste werden dem handelnden Benutzerkonto zugeordnet. Änderungen an Workflows und Regeln werden versioniert, sodass nachvollziehbar ist, wer wann welche Änderung vorgenommen hat.
6. Verfügbarkeitskontrolle
Die Infrastruktur wird fortlaufend überwacht (Monitoring von Verfügbarkeit, Fehlerraten und Ausführungsdauer). Vorübergehende Fehler werden durch automatische Wiederholungsversuche abgefangen; nicht verarbeitbare Vorgänge werden in eine Prüfliste übernommen und nicht verworfen. Es werden regelmäßige, verschlüsselte Sicherungskopien der Datenbanken und Workflow-Konfigurationen erstellt (mindestens täglich, Aufbewahrung in der Regel 30 Tage) und in regelmäßigen Abständen auf Wiederherstellbarkeit geprüft. Sicherheitsupdates der eingesetzten Software werden zeitnah eingespielt. Duplicate Protection über die Bestellnummer verhindert, dass Vorgänge bei Wiederholungen doppelt ausgeführt werden.
7. Trennungsgebot
Daten unterschiedlicher Auftraggeber werden logisch getrennt verarbeitet und gespeichert (getrennte Workflow-Instanzen oder Mandanten, getrennte Datenbankschemata oder Datenbanken, getrennte Credential-Speicher). Test- und Produktivumgebungen sind voneinander getrennt; Tests erfolgen, soweit möglich, mit pseudonymisierten oder synthetischen Daten.
8. Verschlüsselung
Daten werden bei der Übertragung (TLS) und im Ruhezustand (verschlüsselte Datenträger und Datenbank-Volumes, verschlüsselte Sicherungskopien) verschlüsselt. Zugangsdaten und API-Schlüssel werden zusätzlich auf Anwendungsebene verschlüsselt gespeichert. Digitale Codes und Lizenzschlüssel werden in Code-Pools gespeichert, deren Inhalt nur für den zugewiesenen Vorgang ausgelesen wird.
9. Sicherungskopien
Sicherungskopien werden automatisiert erstellt, verschlüsselt gespeichert und geografisch innerhalb der EU vorgehalten. Wiederherstellungen werden dokumentiert. Nach Vertragsende werden Sicherungskopien im Rahmen der regulären Rotation, spätestens nach Ablauf der in Ziffer 6.7 genannten Frist, gelöscht.
10. Protokollierung (Logging)
System-, Zugriffs- und Verarbeitungsprotokolle werden zentral erfasst und gegen nachträgliche Veränderung geschützt. Protokolle enthalten nur die für Nachvollziehbarkeit und Fehleranalyse erforderlichen Daten und werden nach Ablauf der festgelegten Aufbewahrungsfrist (Systemprotokolle in der Regel 90 Tage, Verarbeitungsprotokolle gemäß Weisung des Auftraggebers) gelöscht.
11. Organisatorische Maßnahmen
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und werden regelmäßig zu Datenschutz und Informationssicherheit unterwiesen. Es besteht ein dokumentierter Prozess zur Behandlung von Sicherheitsvorfällen (Erkennung, Bewertung, Eindämmung, Meldung, Nachbereitung). Unterauftragsverarbeiter werden vor Beauftragung und anschließend regelmäßig auf ihr Datenschutzniveau geprüft. Die Wirksamkeit der Maßnahmen wird mindestens jährlich überprüft.
Anlage 2: Weisungsberechtigte Personen und Kontakte
Beim Auftraggeber weisungsberechtigt
- ______________________________ (Name, Funktion, E-Mail)
- ______________________________ (Vertretung)
Beim Auftragnehmer weisungsempfangsberechtigt
- Johann Pietsch, Inhaber, E-Mail: johann@handelpilot.de
Kontakt für Meldungen von Datenschutzverletzungen
- Auftraggeber: ______________________________ (Name, E-Mail, ggf. Datenschutzbeauftragter)
- Auftragnehmer: Johann Pietsch, johann@handelpilot.de
Änderungen der weisungsberechtigten Personen teilen sich die Parteien unverzüglich in Textform mit.