Auftragsverarbeitungsvertrag
Dieser Vertrag ist Teil der Allgemeinen Geschäftsbedingungen der App. Er gilt ab dem Moment, in dem Sie die App installieren, und regelt nach Art. 28 Abs. 3 DSGVO die personenbezogenen Daten, die wir in Ihrem Auftrag verarbeiten. Maßgeblich ist der englische Text. Diese deutsche Übersetzung dient nur dem leichteren Verständnis; bei Abweichungen gilt der englische Text.
Wir ändern diesen Vertrag nur, nachdem wir Sie mindestens 30 Tage vorher informiert haben. Wenn Sie nicht einverstanden sind, können Sie ihn beenden, indem Sie die App deinstallieren, bevor die Änderung gilt. Wenn Ihr Unternehmen ein unterschriebenes Exemplar braucht, schreiben Sie an support@larchline.co. Wir senden Ihnen eines zu.
Wie wir Sie informieren. Wo dieser Vertrag sagt, dass wir Sie informieren, erhalten Sie dieselbe Mitteilung an zwei Stellen. Die App zeigt sie auf jeder Seite, bis Sie sie als gelesen markieren. Die Anzeige endet 30 Tage nach dem Wirksamwerden der Änderung, oder 60 Tage nach dem Veröffentlichen, wenn die Mitteilung kein Datum nennt. Dieselbe Mitteilung senden wir per E-Mail an die Adresse, die Shopify für Ihren Shop hinterlegt hat, sofern Shopify uns diese Adresse übermittelt. Absender ist noreply@larchline.co; antworten können Sie an support@larchline.co. Wie wir mit dieser Adresse umgehen, beschreibt die Datenschutzerklärung.
1. Parteien
- Verantwortlicher: der Händler, der die App installiert, erkennbar an der
myshopify.com-Adresse seines Shops und an den Firmenangaben in seinen Einstellungen („Sie“). - Auftragsverarbeiter: Scena Labs LLC, eine Limited Liability Company im Bundesstaat Washington, 522 W Riverside Ave, Ste N, Spokane, WA 99201, Vereinigte Staaten, support@larchline.co („wir“, „uns“). Kontakt für den Datenschutz: die Inhaberin von Scena Labs LLC, unter support@larchline.co.
Sie nehmen diesen Vertrag an, wenn Sie die App installieren und die Allgemeinen Geschäftsbedingungen akzeptieren.
2. Gegenstand und Dauer
Wir erstellen aus Ihren Shopify-Bestellungen Rechnungen, Lieferscheine und Gutschriften. Wir führen das Verzeichnis der ausgestellten Dokumente und das Aktivitätsprotokoll und bearbeiten die Datenschutzbenachrichtigungen von Shopify zu Ihrem Shop. Dieser Vertrag gilt, solange die App installiert ist, und danach, bis wir die Daten wie in Abschnitt 9 beschrieben gelöscht haben.
3. Art und Zweck
Wenn Sie oder Ihre Mitarbeiter ein Dokument erstellen, lesen wir die Bestellung bei Shopify und übernehmen, was das Dokument braucht, in ein PDF. Das PDF wird an Ihren Browser gesendet und nicht aufbewahrt. Wir speichern das Verzeichnis, damit keine Nummer doppelt vergeben wird, und das Aktivitätsprotokoll, damit Sie sehen, was ausgestellt wurde. Für andere Zwecke verarbeiten wir die Daten nicht.
Die Übermittlung erfolgt fortlaufend: Daten erreichen uns jedes Mal, wenn ein Dokument erstellt wird. Sie sind dafür verantwortlich, dass es für diese Verarbeitung eine Rechtsgrundlage gibt und dass Ihre Kundschaft darüber informiert wird. Sie können uns jederzeit weitere Weisungen schriftlich per E-Mail geben.
4. Betroffene Personen und Daten
| Personen | Daten | Gespeichert |
|---|---|---|
| Ihre Kundschaft und Ansprechpersonen bei Geschäftskunden | Name oder Firma, Rechnungs- und Lieferadresse, USt-IdNr. bei Bestellungen von Unternehmen, Positionen und Beträge. | Beim Erstellen eines Dokuments gelesen, nicht gespeichert |
| Ihre Kundschaft | Bestellkennung und Bestellnummer von Shopify, verknüpft mit Nummer, Datum und Beträgen eines Dokuments | Im Verzeichnis, bis zur Löschung |
| Ihre Kundschaft | Bestellkennungen von Shopify aus einer Anfrage zu Kundendaten, mit dem Datum der Anfrage | Höchstens 60 Tage, davon 55 Tage zum Herunterladen |
| Ihre Kundschaft | Bestell- und Rückerstattungskennungen von Shopify, in den Protokollzeilen der App und in der Adresse einer aufgerufenen Seite | In technischen Protokollen, 30 Tage |
| Ihre Kundschaft | Kundennummer von Shopify in einer Datenschutzbenachrichtigung, die Shopify uns sendet | Beim Eingang der Benachrichtigung gelesen, nicht gespeichert |
| Ihre Mitarbeiter | Shopify-Nutzernummer der Person, die ein Dokument erstellt hat, mit dem Zeitpunkt | Im Aktivitätsprotokoll, bis zur Löschung |
| Ihre Mitarbeiter und Personen aus Ihrer Kundschaft, die in einer E-Mail an uns genannt sind | Alles, was die E-Mail enthält. | Im Support-Postfach, bis Sie uns um Löschung bitten, höchstens 24 Monate |
Es werden keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet. Die App liest weder die E-Mail-Adressen noch die Telefonnummern Ihrer Kundschaft.
5. Unsere Pflichten
- Weisungen. Wir verarbeiten die Daten nur auf Ihre dokumentierten Weisungen. Diese Bedingungen, Ihre Einstellungen und Ihre Klicks in der App sind diese Weisungen, und sie umfassen die Übermittlungen in Abschnitt 8. Wenn das Recht der Europäischen Union oder eines Mitgliedstaats eine andere Verarbeitung verlangt, teilen wir Ihnen das vorher mit, es sei denn, dieses Recht verbietet es. Wenn wir meinen, dass eine Weisung gegen Datenschutzrecht verstößt, oder wenn wir sie nicht befolgen können, informieren wir Sie sofort.
- Vertraulichkeit. Nur die zwei Personen, die die App betreiben, können auf die Daten zugreifen, und nur soweit ihre Arbeit an der App es erfordert. Beide sind zur Vertraulichkeit verpflichtet. Das KI-Werkzeug, mit dem sie die App entwickeln und betreiben, arbeitet nach der schriftlichen Regel in Abschnitt 6 und liest die Daten nie.
- Sicherheit. Wir halten die Maßnahmen in Abschnitt 6 aufrecht. Wir überprüfen sie mindestens einmal im Jahr und nach jedem Vorfall und verbessern sie, wenn ein Risiko es erfordert.
- Unterauftragsverarbeiter. Wir setzen nur die Unterauftragsverarbeiter aus Abschnitt 7 ein, nach den dortigen Regeln.
- Rechte Ihrer Kundschaft. Wir helfen Ihnen, Anfragen Ihrer Kundschaft zu beantworten. Die Datenschutzbenachrichtigungen von Shopify erreichen uns direkt, und wir bearbeiten sie so, wie es die Datenschutzerklärung beschreibt. Bei jeder anderen Anfrage schreiben Sie uns, und wir helfen unverzüglich.
- Ihre weiteren Pflichten. Wir unterstützen Sie bei Sicherheit, Meldungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen einer Aufsichtsbehörde, soweit unser Teil der Verarbeitung es zulässt.
- Datenschutzverletzungen. Wir informieren Sie unverzüglich, spätestens aber innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Ihre Daten betrifft. Wir teilen Ihnen mit, was wir wissen: was passiert ist, welche Daten betroffen sind und ungefähr wie viele Personen und Datensätze. Außerdem nennen wir die wahrscheinlichen Folgen, was wir getan haben und noch tun wollen und an wen Sie sich für weitere Informationen wenden können. Neue Fakten reichen wir nach, sobald wir sie erfahren. Sie entscheiden, ob Sie eine Aufsichtsbehörde oder Ihre Kundschaft benachrichtigen.
- Informationen und Überprüfungen. Wir stellen Ihnen die Informationen zur Verfügung, die Sie brauchen, um nachzuweisen, dass wir diesen Vertrag einhalten. Reicht das nicht aus, dürfen Sie uns überprüfen, selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer. Kündigen Sie dies mindestens 30 Tage vorher schriftlich an. Überprüfungen finden in angemessenen Abständen statt, oder früher, wenn es Anzeichen gibt, dass wir diesen Vertrag nicht einhalten. Jede Seite trägt ihre eigenen Kosten.
6. Sicherheitsmaßnahmen
- Namen und Adressen der Kundschaft werden nie gespeichert. Dokumente werden im Arbeitsspeicher erstellt und an den Browser gesendet, nicht auf einen Datenträger, in eine Datenbank oder in einen Cache geschrieben.
- Gelesen werden nur Namen und Adressen. Die App hat keine Berechtigung, die Kundendatensätze von Shopify, die E-Mail-Adressen Ihrer Kundschaft oder deren Telefonnummern zu lesen.
- Daten werden verschlüsselt übertragen: Die App wird nur über https ausgeliefert und erreicht ihre Datenbank über den verschlüsselten Connector von Google. Die Datenbank und ihre Sicherungskopien sind verschlüsselt gespeichert.
- Die Datenbank wird täglich gesichert, und die Sicherungskopien werden 7 Tage aufbewahrt, damit sie wiederhergestellt werden kann.
- Der eigene Shopify-Schlüssel der App und das Datenbankpasswort werden in Google Secret Manager aufbewahrt, nie im Code. Das Shopify-Zugriffstoken jedes Shops liegt in der Datenbank der App, die verschlüsselt gespeichert ist.
- Test- und Produktivumgebung sind getrennt: getrennte App-Einträge, Datenbanken, Zugangsdaten und Server. Testdaten stammen nur aus einem Test-Shop.
- Die Serverkonten der App erreichen nur die Datenbank und die Zugangsdaten, die sie brauchen. Ohne angemeldete Sitzung in der App funktioniert kein Sammelexport.
- Die Datenbank ist nur über die Anmeldung bei Google erreichbar.
- Die Zwei-Faktor-Anmeldung ist für die Konten bei Google Cloud, Shopify Partner und Microsoft 365 aktiviert.
- Eine schriftliche Regel bindet das KI-Werkzeug, mit dem die Betreiber die App entwickeln und betreiben. Es liest die personenbezogenen Daten, für die dieser Vertrag gilt, aus keiner Quelle: weder aus E-Mails noch aus Protokollen, der Datenbank oder Bildschirmfotos. Es handelt nur über die eigene Google-Anmeldung der Betreiber und arbeitet mit Anzahlen und Testdaten.
- Protokolle enthalten Kennungen, Nummern und Anzahlen: ein mit einem Schlüssel berechnetes Kennzeichen für den Shop, die Bestell- und Rückerstattungskennungen von Shopify, Dokumentnummern und Anzahlen. Namen, Adressen, Kundennummern und Nutzernummern von Mitarbeitern weist die Protokollfunktion der App zurück. Zeilen, die Node oder React Router von sich aus schreiben, bleiben so, wie sie geschrieben werden, und fallen nicht unter diese Regel. Das Aktivitätsprotokoll hält fest, wer welches Dokument wann erstellt hat, und Google Cloud protokolliert Verwaltungsvorgänge im Projekt.
- Ein schriftliches Verfahren für Vorfälle regelt Verletzungen des Schutzes personenbezogener Daten, einschließlich der Mitteilung an Sie innerhalb von 48 Stunden.
7. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen. Derzeit setzen wir diese ein:
| Unterauftragsverarbeiter | Tätigkeit | Ort |
|---|---|---|
| Google LLC (Google Cloud) | Hosting, Datenbank, Sicherungskopien und technische Protokolle | Belgien (europe-west1); Sicherungskopien in der Europäischen Union |
| Microsoft Corporation (Microsoft 365) | Support-E-Mail. Daten Ihrer Kundschaft erreichen Microsoft nur, wenn Sie oder jemand aus Ihrer Kundschaft sie in eine E-Mail an uns schreiben | Kann die Vereinigten Staaten einschließen |
Shopify ist kein Unterauftragsverarbeiter. Shopify speichert die Daten Ihres Shops aufgrund Ihres eigenen Vertrags mit Shopify. Wenn Sie ein Dokument erstellen, erhält die App von Shopify über eine verschlüsselte Verbindung die Bestelldaten, die dieses Dokument braucht.
Das Unternehmen, das die Mitteilungs-E-Mails aus der Einleitung versendet, ist ebenfalls kein Unterauftragsverarbeiter nach diesem Vertrag. Diese E-Mails enthalten die Adresse, die Shopify für Ihren Shop hinterlegt hat, und den Text der Mitteilung. Personenbezogene Daten Ihrer Kundschaft enthalten sie nicht. Die Datenschutzerklärung nennt dieses Unternehmen und sagt, wo es die E-Mails speichert.
Wir informieren Sie mindestens 30 Tage, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, auf dem Weg, den die Einleitung beschreibt. In dieser Zeit können Sie Einspruch erheben. Können wir Ihren Einspruch nicht ausräumen, können Sie diesen Vertrag beenden, indem Sie die App deinstallieren. Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag gebunden, der dieselben Datenschutzpflichten enthält wie dieser Vertrag. Für deren Arbeit haften wir Ihnen gegenüber voll. Auf Anfrage senden wir Ihnen eine Kopie dieser Vertragsbedingungen, ohne die vertraulichen Teile.
8. Übermittlungen außerhalb der Europäischen Union
Wir sind ein Unternehmen in den Vereinigten Staaten. Die Daten werden in Belgien gespeichert. Sie stellen sie einem Unternehmen in den Vereinigten Staaten zur Verfügung, und die Personen, die die App betreiben, können aus den Vereinigten Staaten darauf zugreifen. Deshalb gelten die Regeln für Datenübermittlungen.
Für jede Übermittlung personenbezogener Daten aus dem Europäischen Wirtschaftsraum an uns gelten die Standardvertragsklauseln der Europäischen Kommission; sie sind Teil dieses Vertrags. Es sind die Klauseln des Durchführungsbeschlusses (EU) 2021/914, Modul zwei (Übermittlung von Verantwortlichen an Auftragsverarbeiter). Sie sind der Datenexporteur, und wir sind der Datenimporteur. Für die Wahlmöglichkeiten in den Klauseln gilt:
- Klausel 7 (Kopplungsklausel): nicht verwendet.
- Klausel 9 Buchstabe a: Option 2, allgemeine schriftliche Genehmigung, mit der Ankündigungsfrist von 30 Tagen aus Abschnitt 7.
- Klausel 11 Buchstabe a: Die optionale Formulierung wird nicht verwendet.
- Klausel 13: die Aufsichtsbehörde des EU-Mitgliedstaats, in dem Sie niedergelassen sind.
- Klausel 17: Option 2, das Recht des EU-Mitgliedstaats, in dem Sie niedergelassen sind. Wenn dieses Recht keine Rechte als Drittbegünstigte zulässt, gilt das Recht Irlands.
- Klausel 18: die Gerichte des EU-Mitgliedstaats, in dem Sie niedergelassen sind.
- Anhang I sind die Abschnitte 1 bis 4 dieses Vertrags, Anhang II ist Abschnitt 6, und Anhang III ist Abschnitt 7.
Klausel 14 dieser Klauseln verlangt von beiden Seiten, das Recht der Vereinigten Staaten für diese Übermittlungen zu prüfen und das Ergebnis schriftlich festzuhalten. Unsere Bewertung liegt schriftlich vor. Schreiben Sie an support@larchline.co, dann senden wir sie Ihnen zu.
Erlässt die Europäische Kommission Standardvertragsklauseln für Datenimporteure, die selbst der DSGVO unterliegen, ersetzen jene Klauseln die hier genannten, und wir informieren Sie darüber.
Für Übermittlungen aus der Schweiz gelten dieselben Klauseln. Zuständige Behörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte. Soweit es anwendbar ist, tritt das Schweizer Bundesgesetz über den Datenschutz an die Stelle der DSGVO. Für Übermittlungen aus dem Vereinigten Königreich gilt das International Data Transfer Addendum, das der Information Commissioner des Vereinigten Königreichs herausgegeben hat. Widersprechen die Klauseln diesem Vertrag oder den Allgemeinen Geschäftsbedingungen, haben die Klauseln Vorrang.
9. Ende der Verarbeitung
Wenn Sie die App deinstallieren, wird das Zugriffstoken sofort gelöscht und alles andere, sobald Shopify uns die Löschbenachrichtigung sendet, 48 Stunden nach der Deinstallation. Ein Eintrag bleibt bestehen: dass die Benachrichtigung bearbeitet wurde, mit der Webadresse Ihres Shops, der Art der Benachrichtigung und ihrem Datum. So wird dieselbe Benachrichtigung nicht zweimal verarbeitet. Wir löschen diesen Eintrag frühestens 23 Tage nach seinem Eingang und in jedem Fall innerhalb von 30 Tagen nach seinem Eingang. Der Eintrag zur Löschbenachrichtigung wird innerhalb von 30 Tagen nach der Deinstallation gelöscht. Sie können uns bitten, die übrigen Daten früher zu löschen. Gelöschte Daten verschwinden innerhalb von 8 Tagen aus unseren verschlüsselten Sicherungskopien. Ist die Löschung abgeschlossen, bestätigen wir sie Ihnen auf Wunsch per E-Mail.
Wir behalten keine Kopie Ihrer Dokumente, daher ist das Einzige, was zurückzugeben ist, das Verzeichnis. Wenn Sie es haben möchten, schreiben Sie uns vor der Deinstallation, dann senden wir es Ihnen. Im Plan Pro können Sie außerdem jederzeit die Rechnungen, Gutschriften und Stornorechnungen aus dem Verzeichnis in der App als CSV-Datei herunterladen. Support-E-Mails, die Daten Ihrer Kundschaft enthalten, löschen wir, wenn Sie es verlangen, und sonst innerhalb von 24 Monaten.
10. Haftung und Vorrang
Die Haftungsbeschränkung in den Allgemeinen Geschäftsbedingungen gilt für diesen Vertrag, soweit das Gesetz es erlaubt. Die Haftung nach den Standardvertragsklauseln in Abschnitt 8 beschränkt sie nicht. Für diesen Vertrag gilt das in Klausel 17 dieser Klauseln gewählte Recht, und für Streitigkeiten darüber sind die in Klausel 18 gewählten Gerichte zuständig. In Fragen des Datenschutzes hat dieser Vertrag Vorrang vor den übrigen Bedingungen.