Vereinbarung zur Auftragsverarbeitung (AVV)
Fassung 2026-10-08 · gemäß Art. 28 Abs. 3 DSGVO · Auftragsverarbeiter: Struxify — Inh. Dávid-Dennis Warning, Bürgermeister-Steenbock-Straße 21 a, 24558 Henstedt-Ulzburg, Deutschland · Kontakt: hello@struxify.io
1. Gegenstand, Art und Zweck der Verarbeitung
Der Auftragsverarbeiter berechnet für den Verantwortlichen Versandpreise: Er nimmt die von Shopify bei der Versandberechnung übermittelten Abfragen entgegen (Lieferadresse und Warenkorb), ermittelt aus Land und Postleitzahl die Lieferzone und aus dem Warenkorb Gewicht, Palettenzahl und Übermaß und gibt den Preis nach den Tabellen des Verantwortlichen an Shopify zurück. Die Verarbeitung dient ausschließlich diesem Zweck.
2. Art der Daten und Kategorien betroffener Personen
- Kunden und Interessenten des Verantwortlichen (Besteller im Checkout): Lieferadresse, wie Shopify sie übermittelt (Anschrift, Ort, Postleitzahl, Land), sowie Warenkorbpositionen (Bezeichnung, Artikelnummer, Menge, Gewicht, Preis). Verwendet werden nur Land, Postleitzahl und die Warenkorbpositionen; gespeichert werden Land und die ersten zwei Stellen der Postleitzahl zusammen mit Sendungskennzahlen, ohne Zuordnung zu einer Person.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung.
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Weisungen sind diese Vereinbarung, die Nutzungsbedingungen sowie die Tabellen und Einstellungen, die der Verantwortliche in der App hinterlegt. Weitere Weisungen erteilt er in Textform an hello@struxify.io. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO). Eine Verarbeitung außerhalb dieser Weisungen erfolgt nur, wenn das Recht der EU oder eines Mitgliedstaats dazu verpflichtet; der Auftragsverarbeiter teilt dies vorher mit, sofern das Recht es nicht verbietet.
4. Vertraulichkeit
Alle Personen, die beim Auftragsverarbeiter Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO).
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung aller Verbindungen (HTTPS/TLS).
- Hosting von App und Datenbank in einem Rechenzentrum in der EU (Niederlande).
- Zugriff auf Shop-Daten nur über die von Shopify erteilten Berechtigungen (OAuth, Session-Tokens); Prüfung der Signaturen aller Shopify-Webhooks. Die Abfragen aus dem Checkout sind durch eine geheime, je Shop einmalige Adresse und die Signaturprüfung von Shopify geschützt.
- Strikte Trennung der Daten je Shop (Mandantentrennung über die Shop-Zuordnung in jeder Abfrage).
- Datenminimierung: Adressdaten werden nur im Arbeitsspeicher verarbeitet und nicht gespeichert oder protokolliert; das Protokoll enthält nur Land und die ersten zwei Stellen der Postleitzahl.
- Zugang zu Server und Datenbank nur für den Auftragsverarbeiter über persönliche Zugangskonten; keine Weitergabe von Zugangsdaten.
- Löschfristen: Das Protokoll wird je nach Tarif nach 7 bis 90 Tagen gelöscht.
- Regelmäßige Überprüfung und Aktualisierung von Abhängigkeiten und Sicherheitseinstellungen.
Der Auftragsverarbeiter darf die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) für folgenden Unterauftragsverarbeiter:
- Railway Corporation (USA) – Hosting von App und Datenbank, Rechenzentrum in der EU (Niederlande).
Mit dem Unterauftragsverarbeiter besteht ein Vertrag, der ihm dieselben Datenschutzpflichten auferlegt (Art. 28 Abs. 4 DSGVO). Übermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, sonst der EU-Standardvertragsklauseln (Art. 45, 46 DSGVO). Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage vorher auf dieser Seite und per E-Mail oder Hinweis in der App; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen und die Nutzung beenden. Shopify ist kein Unterauftragsverarbeiter, sondern die vom Verantwortlichen selbst gewählte Plattform.
7. Unterstützung des Verantwortlichen
- Betroffenenrechte (Art. 12–22 DSGVO): Anfragen von Betroffenen leitet der Auftragsverarbeiter an den Verantwortlichen weiter. Da der Auftragsverarbeiter keine einer Person zugeordneten Daten speichert, beschränkt sich die Unterstützung in der Regel auf diese Auskunft.
- Datenpannen (Art. 33, 34 DSGVO): Der Auftragsverarbeiter meldet eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den ihm vorliegenden Informationen.
- Datenschutz-Folgenabschätzung und Konsultation (Art. 35, 36 DSGVO): Der Auftragsverarbeiter stellt die dafür nötigen Informationen zur Verfügung.
8. Löschung und Rückgabe nach Ende der Nutzung
Mit der Deinstallation der App löscht der Auftragsverarbeiter alle Daten des Shops (Einstellungen, Tabellen, Protokoll); spätestens mit der Löschaufforderung von Shopify ist die Löschung abgeschlossen. Seine Tabellen besitzt der Verantwortliche als eigene Dateien; auf Anforderung stellt der Auftragsverarbeiter den gespeicherten Stand vor der Deinstallation bereit (Art. 28 Abs. 3 lit. g DSGVO).
9. Nachweise und Überprüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung und ermöglicht Überprüfungen, in der Regel durch schriftliche Auskunft; Vor-Ort-Prüfungen nach angemessener Vorankündigung (Art. 28 Abs. 3 lit. h DSGVO).
10. Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Bei Widersprüchen geht diese Vereinbarung den Nutzungsbedingungen in Datenschutzfragen vor. Es gilt deutsches Recht. Änderungen dieser Vereinbarung werden wie die Nutzungsbedingungen in der App erneut bestätigt.