zwischen dem Kunden von VersandBeleg.de (nachfolgend „Auftraggeber“ oder „Verantwortlicher“) und AK.NET.BAR, Inhaber A. Arno Krebs (Anschrift siehe Impressum, nachfolgend „Auftragnehmer“). Der Vertrag wird bei der Registrierung bzw. beim ersten Login durch Bestätigung abgeschlossen und ergänzt die AGB.
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers bei der Bereitstellung des Dienstes VersandBeleg.de (Abruf und Verwaltung von Bestellungen, Erstellung und Versand von Belegen, Erstellung von Versandlabels, Kundenverwaltung, Auswertungen).
(2) Die Dauer entspricht der Laufzeit des Hauptvertrags (AGB). Die Pflichten zur Löschung nach § 9 gelten darüber hinaus.
Art der Verarbeitung: Erheben (Abruf über Schnittstellen), Speichern, Ordnen, Verändern, Auslesen, Abfragen, Verwenden, Übermitteln auf Weisung, Löschen.
Zweck: Abwicklung des Handels- und Versandgeschäfts des Auftraggebers.
Arten von Daten: Namen, Firmen, Anschriften, E-Mail-Adressen, Telefonnummern, USt-IdNrn., Bestell-, Artikel-, Zahlungs- und Versanddaten, Rechnungsdaten, Sendungsnummern, Kommunikationsdaten (versendete E-Mails), Benutzerdaten der Mitarbeiter des Auftraggebers.
Kategorien betroffener Personen: Kunden und Interessenten des Auftraggebers, Lieferanten, Mitarbeiter und Beauftragte des Auftraggebers mit Zugang zum Dienst.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht planmäßig verarbeitet.
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen erteilt der Auftraggeber in der Regel durch die Nutzung und Konfiguration des Dienstes (z. B. Anbindung eines Marktplatzes, Versand eines Belegs); weitere Weisungen erfolgen in Textform.
(2) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin.
(3) Übermittlungen an vom Auftraggeber angebundene Dritte (z. B. Marktplätze, Versanddienstleister, E-Mail-Empfänger) erfolgen auf Weisung des Auftraggebers; diese Dritten sind keine Unterauftragsverarbeiter des Auftragnehmers.
(1) Der Auftragnehmer verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit.
(2) Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.
(3) Er unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12–23 DSGVO) sowie bei den Pflichten nach Art. 32–36 DSGVO. Viele Rechte kann der Auftraggeber selbst im Dienst erfüllen (Auskunft, Berichtigung, Export, Löschung).
(4) Er meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis.
(5) Die Verarbeitung findet ausschließlich in Deutschland statt. Eine Verlagerung in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und nach vorheriger Information des Auftraggebers.
Die in § 2 genannten Daten der Kunden des Auftraggebers, Zugangsdaten zu Drittanbietern sowie erzeugte Belege werden mit AES-256-GCM verschlüsselt. Der Schlüssel wird nur aus dem Passwort bzw. dem Wiederherstellungscode des Auftraggebers abgeleitet und nicht beim Auftragnehmer gespeichert. Ohne Mitwirkung des Auftraggebers kann der Auftragnehmer diese Daten nicht im Klartext einsehen.
(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
(2) Der Auftragnehmer informiert den Auftraggeber vorab über beabsichtigte Änderungen (z. B. per E-Mail oder im Dienst). Der Auftraggeber kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, können beide Seiten den Vertrag kündigen.
(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau.
Der Auftraggeber kann sich von der Einhaltung dieses Vertrags überzeugen, vorrangig durch Auskünfte und geeignete Nachweise des Auftragnehmers, nach rechtzeitiger Anmeldung auch durch Prüfungen vor Ort während der üblichen Geschäftszeiten, ohne den Betrieb unverhältnismäßig zu stören.
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Rechtsgrundlage gegenüber seinen Kunden, verantwortlich. Er hält Zugangsdaten, Passwort und Wiederherstellungscode geheim und informiert den Auftragnehmer unverzüglich, wenn er Unregelmäßigkeiten feststellt.
(1) Der Auftraggeber kann seine Daten jederzeit exportieren (u. a. Belegarchiv, DATEV-Export, CSV).
(2) Nach Vertragsende bzw. nach bestätigter Kontolöschung werden die Daten 72 Stunden nach der Bestätigung endgültig gelöscht, soweit keine gesetzliche Pflicht zur Speicherung beim Auftragnehmer besteht. Datensicherungen des Hosters werden im Rahmen der regulären Rotation überschrieben; sie enthalten die Daten ausschließlich verschlüsselt (§ 5).
(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB.
(2) Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags zum Datenschutz vor.
(3) Es gilt deutsches Recht. Änderungen bedürfen der Textform.
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Serverprofis GmbH, Otto-Lilienthal-Ring 34–36, 85622 Feldkirchen | Hosting von Anwendung, Datenbank und Dateien; Versand von E-Mails | Deutschland (Rechenzentrum München) |
Nicht als Unterauftragsverarbeiter gelten die vom Auftraggeber selbst angebundenen Dienste (z. B. Amazon, eBay, Kaufland, OTTO, DHL, eigene Mailserver). Diese handeln als eigene Verantwortliche bzw. im Auftrag des Auftraggebers.