Vereinbarung zur Auftragsverarbeitung
zwischen dem Kunden (im Folgenden „Verantwortlicher“) und Moritz Mick Müller - Digital Consulting, Am Holunderbusch 26, 40470 Düsseldorf (im Folgenden „Auftragsverarbeiter“). Diese Vereinbarung wird mit der Nutzung von Harper Bestandteil des Vertrags; eine gesonderte Unterschrift ist nicht nötig. Auf Wunsch stellen wir eine unterschriebene Fassung bereit.
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zum Betrieb von Harper: Import von Produktdaten aus den Quellen des Verantwortlichen, Prüfung und Umformung nach dessen Regeln, Erzeugung und Bereitstellung von Produktfeeds. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.
2. Art der Daten und betroffene Personen
Produktdaten (Titel, Beschreibungen, Preise, Bild-URLs, Bestände, Kennzahlen) sowie Kontodaten der Nutzer des Verantwortlichen (E-Mail, Name, Rolle). Betroffene Personen: Mitarbeiter und Beauftragte des Verantwortlichen; in Ausnahmefällen Personen, die in Produktdaten genannt werden.
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur nach dokumentierter Weisung des Verantwortlichen. Weisungen erfolgen über die Funktionen der Software (Quellen verbinden, Regeln setzen, Channels anlegen, Löschen) oder in Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er darauf hin.
4. Pflichten des Auftragsverarbeiters
- Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.
- Sicherheit: Er trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen und entwickelt sie fort.
- Unterstützung: Er unterstützt den Verantwortlichen bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden, soweit ihm das möglich ist.
- Meldung: Verletzungen des Schutzes personenbezogener Daten meldet er dem Verantwortlichen ohne unangemessene Verzögerung, spätestens innerhalb von 48 Stunden nach Kenntnis.
- Löschung: Nach Ende des Vertrags oder auf Weisung löscht er alle personenbezogenen Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche kann seine Organisation jederzeit selbst löschen; dabei werden alle Daten entfernt.
- Nachweis: Er stellt dem Verantwortlichen die zur Kontrolle nötigen Informationen bereit und ermöglicht Überprüfungen nach angemessener Ankündigung.
5. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Änderungen teilt der Auftragsverarbeiter mindestens 30 Tage vorher per E-Mail mit; der Verantwortliche kann aus wichtigem Grund widersprechen.
| Unternehmen | Leistung | Ort |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung und Dateispeicher | Frankfurt am Main, Deutschland (AWS eu-central-1) |
| Vercel Inc. | Hosting der Web-Anwendung | Frankfurt am Main, Deutschland (Region fra1); Edge-Netzwerk weltweit |
| Railway Corp. | Hintergrundverarbeitung (Importe, Feed-Erzeugung) | Amsterdam, Niederlande |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung und Rechnungen | Dublin, Irland |
| Resend (Plus Five Five Inc.) | Versand von System-E-Mails | EU-Region (Irland) |
| Functional Software Inc. (Sentry) | Fehlerberichte der Anwendung | EU-Region (Deutschland) |
6. Ort der Verarbeitung
Speicherung und Verarbeitung finden in der Europäischen Union statt. Eine Übermittlung in Drittländer erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (EU-Standardvertragsklauseln der genannten Anbieter).
7. Haftung
Es gelten die Haftungsregeln des Nutzungsvertrags (AGB) und Art. 82 DSGVO.
Anlage 1: Technische und organisatorische Maßnahmen
- Zutritt und Zugang: Betrieb in zertifizierten Rechenzentren (ISO 27001 / SOC 2) der Unterauftragsverarbeiter; Zugang zu Verwaltungsoberflächen nur mit Zwei-Faktor-Authentifizierung; persönliche Konten, keine geteilten Zugänge.
- Zugriff: Daten sind je Organisation getrennt; die Datenbank erzwingt die Trennung auf Zeilenebene (Row Level Security), zusätzlich prüfen Anwendung und Hintergrunddienst jede Abfrage auf die Organisation. Rollen (Owner, Admin, Mitglied) beschränken Rechte innerhalb einer Organisation.
- Übertragung: Ausschließlich verschlüsselte Verbindungen (TLS 1.2+); HSTS; Zugangsdaten zu Quellen werden verschlüsselt gespeichert und nie an den Browser gegeben.
- Eingabe: Läufe (Importe, Feed-Erzeugungen) werden mit Zeitpunkt, Ergebnis und Fehlern protokolliert.
- Verfügbarkeit: Tägliche Backups der Datenbank in der EU; Feeds bleiben auch bei Störungen unter ihrer URL abrufbar (zuletzt erzeugte Datei); Überwachung des Hintergrunddienstes mit Alarmierung.
- Trennung: Getrennte Umgebungen für Entwicklung und Betrieb; Testdaten sind keine Kundendaten.
- Löschung: Löschen einer Organisation entfernt alle zugehörigen Daten einschließlich Dateien; Protokolle werden nach 90 Tagen automatisch gelöscht.