Auftragsverarbeitungsvertrag (AVV)
Vereinbarung nach Art. 28 DSGVO zwischen dem Firmenkunden als Verantwortlichem und PHU Artcom ŁUKASZ ZIEMIAŃSKI als Auftragsverarbeiter. Version 2026-07-21.
Stand: 2026-07-211. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Nutzung von VersandFaktur. Der AVV gilt ab elektronischer Annahme für die Dauer des Nutzungsvertrags und bis zur Rückgabe oder Löschung der Auftragsdaten.
2. Art und Zweck der Verarbeitung
Erfasst sind Import, Speicherung, Strukturierung, Anzeige, Änderung, Übermittlung und Löschung von eBay-Aufträgen, Empfängeradressen, DHL-Sendungen und Tracking, Rechnungen sowie E-Mail-Zustellungen. Die Verarbeitung dient ausschließlich der vom Kunden gesteuerten Verkaufs-, Versand- und Rechnungsabwicklung.
3. Datenarten und betroffene Personen
Datenarten: Namen, Anschriften, E-Mail-Adressen, Telefonnummern, eBay-Kennungen, Bestell- und Artikeldaten, Preise und Zahlungsstatus, Rechnungs- und Steuerdaten, Versand- und Trackingdaten sowie Kommunikations- und Protokolldaten.
Betroffene Personen: Käufer, Empfänger, Rechnungsempfänger, Ansprechpartner und gegebenenfalls Beschäftigte oder Erfüllungsgehilfen des Kunden.
4. Weisungen und Verantwortung des Kunden
Der Kunde ist Verantwortlicher und gewährleistet die Rechtmäßigkeit der Erhebung, Verarbeitung und Übermittlung. Funktionen und Einstellungen innerhalb von VersandFaktur gelten als dokumentierte Weisungen. Zusätzliche Weisungen sind in Textform an artcom04@o2.pl zu richten.
Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Kunden und darf die Ausführung bis zur Klärung aussetzen.
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung, verpflichtet befugte Personen zur Vertraulichkeit, gewährleistet angemessene Sicherheit, unterstützt den Kunden bei Betroffenenrechten, Datenschutz-Folgenabschätzungen und Behördenanfragen und stellt die zur Nachweisführung erforderlichen Informationen bereit.
6. Technische und organisatorische Maßnahmen
Die Maßnahmen umfassen insbesondere TLS-Transportverschlüsselung, sichere Passwort-Hashes, getrennte Konten und Eigentümerprüfungen, rollen- und sitzungsgebundene Zugriffe, CSRF-Schutz, geschützte Dokumentpfade, zeitlich begrenzte Downloadlinks, minimierte Protokollierung, Backups, kontrollierte Releases, Sicherheitsupdates und Wiederherstellungsverfahren.
Die Maßnahmen dürfen dem technischen Fortschritt entsprechend geändert werden, wenn das Schutzniveau nicht abgesenkt wird.
7. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für Unterauftragsverarbeiter. Derzeit werden insbesondere Hetzner Online GmbH für Hosting und Mailgun Technologies, Inc. beziehungsweise Sinch Email für transaktionalen E-Mail-Versand eingesetzt. Für Mailgun ist die EU-Region gewählt; verarbeitet werden können insbesondere Empfänger- und Absenderadresse, Inhalt, Anhänge oder Downloadlink sowie Zustell- und Fehlerdaten. Technische CDN-Anbieter können statische Bibliotheken ausliefern.
Über wesentliche Änderungen wird der Kunde informiert und kann aus wichtigem Datenschutzgrund widersprechen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter zu einem angemessenen Datenschutzniveau.
Soweit Mailgun/Sinch oder deren genehmigte Unterauftragsverarbeiter Daten in Drittländern verarbeiten, gelten die im jeweiligen Auftragsverarbeitungsvertrag vorgesehenen Garantien, insbesondere Angemessenheitsbeschlüsse oder Standardvertragsklauseln.
8. Betroffenenrechte und Unterstützung
Anfragen betroffener Personen, die Auftragsdaten betreffen, werden an den Kunden weitergeleitet. VersandFaktur unterstützt den Kunden im angemessenen Umfang durch vorhandene Such-, Export-, Korrektur- und Löschfunktionen oder technische Hilfe.
9. Datenschutzverletzungen
Verletzungen des Schutzes von Auftragsdaten werden dem Kunden unverzüglich nach Bekanntwerden mit den verfügbaren Informationen zu Art, Umfang, möglichen Folgen und ergriffenen Maßnahmen gemeldet. Der Kunde bleibt für seine gesetzlichen Meldungen verantwortlich.
10. Rückgabe und Löschung
Nach Vertragsende werden Auftragsdaten auf Weisung gelöscht oder in einem verfügbaren Standardformat herausgegeben, soweit keine gesetzliche Aufbewahrungspflicht besteht. Sicherungskopien werden im regulären Löschzyklus überschrieben und bis dahin geschützt und nicht produktiv verwendet.
11. Nachweise und Kontrollen
Der Kunde darf einmal jährlich und bei konkretem Anlass angemessene Nachweise verlangen. Vor-Ort-Prüfungen sind rechtzeitig abzustimmen, auf das erforderliche Maß zu beschränken und dürfen Sicherheit, Vertraulichkeit anderer Kunden und laufenden Betrieb nicht beeinträchtigen. Unverhältnismäßiger Zusatzaufwand kann nach vorheriger Vereinbarung berechnet werden.
12. Drittlandübermittlungen und Schlussregeln
Drittlandübermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Dieser AVV ergänzt die AGB; bei Widersprüchen zu Fragen der Auftragsverarbeitung geht er vor. Es gilt die in den AGB vereinbarte Rechtswahl, soweit die DSGVO keine zwingende Regelung enthält.