Harperby Mearchy
ImpressumDatenschutzAVVAGB

Vereinbarung zur Auftragsverarbeitung

nach Art. 28 DSGVO · Stand: 24. September 2026

zwischen dem Kunden (im Folgenden „Verantwortlicher“) und Moritz Mick Müller - Digital Consulting, Am Holunderbusch 26, 40470 Düsseldorf (im Folgenden „Auftragsverarbeiter“). Diese Vereinbarung wird mit der Nutzung von Harper Bestandteil des Vertrags; eine gesonderte Unterschrift ist nicht nötig. Auf Wunsch stellen wir eine unterschriebene Fassung bereit.

1. Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zum Betrieb von Harper: Import von Produktdaten aus den Quellen des Verantwortlichen, Prüfung und Umformung nach dessen Regeln, Erzeugung und Bereitstellung von Produktfeeds. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

2. Art der Daten und betroffene Personen

Produktdaten (Titel, Beschreibungen, Preise, Bild-URLs, Bestände, Kennzahlen) sowie Kontodaten der Nutzer des Verantwortlichen (E-Mail, Name, Rolle). Betroffene Personen: Mitarbeiter und Beauftragte des Verantwortlichen; in Ausnahmefällen Personen, die in Produktdaten genannt werden.

3. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur nach dokumentierter Weisung des Verantwortlichen. Weisungen erfolgen über die Funktionen der Software (Quellen verbinden, Regeln setzen, Channels anlegen, Löschen) oder in Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er darauf hin.

4. Pflichten des Auftragsverarbeiters

  • Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.
  • Sicherheit: Er trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen und entwickelt sie fort.
  • Unterstützung: Er unterstützt den Verantwortlichen bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden, soweit ihm das möglich ist.
  • Meldung: Verletzungen des Schutzes personenbezogener Daten meldet er dem Verantwortlichen ohne unangemessene Verzögerung, spätestens innerhalb von 48 Stunden nach Kenntnis.
  • Löschung: Nach Ende des Vertrags oder auf Weisung löscht er alle personenbezogenen Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche kann seine Organisation jederzeit selbst löschen; dabei werden alle Daten entfernt.
  • Nachweis: Er stellt dem Verantwortlichen die zur Kontrolle nötigen Informationen bereit und ermöglicht Überprüfungen nach angemessener Ankündigung.

5. Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Änderungen teilt der Auftragsverarbeiter mindestens 30 Tage vorher per E-Mail mit; der Verantwortliche kann aus wichtigem Grund widersprechen.

UnternehmenLeistungOrt
Supabase Inc.Datenbank, Authentifizierung und DateispeicherFrankfurt am Main, Deutschland (AWS eu-central-1)
Vercel Inc.Hosting der Web-AnwendungFrankfurt am Main, Deutschland (Region fra1); Edge-Netzwerk weltweit
Railway Corp.Hintergrundverarbeitung (Importe, Feed-Erzeugung)Amsterdam, Niederlande
Stripe Payments Europe Ltd.Zahlungsabwicklung und RechnungenDublin, Irland
Resend (Plus Five Five Inc.)Versand von System-E-MailsEU-Region (Irland)
Functional Software Inc. (Sentry)Fehlerberichte der AnwendungEU-Region (Deutschland)

6. Ort der Verarbeitung

Speicherung und Verarbeitung finden in der Europäischen Union statt. Eine Übermittlung in Drittländer erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (EU-Standardvertragsklauseln der genannten Anbieter).

7. Haftung

Es gelten die Haftungsregeln des Nutzungsvertrags (AGB) und Art. 82 DSGVO.

Anlage 1: Technische und organisatorische Maßnahmen

  • Zutritt und Zugang: Betrieb in zertifizierten Rechenzentren (ISO 27001 / SOC 2) der Unterauftragsverarbeiter; Zugang zu Verwaltungsoberflächen nur mit Zwei-Faktor-Authentifizierung; persönliche Konten, keine geteilten Zugänge.
  • Zugriff: Daten sind je Organisation getrennt; die Datenbank erzwingt die Trennung auf Zeilenebene (Row Level Security), zusätzlich prüfen Anwendung und Hintergrunddienst jede Abfrage auf die Organisation. Rollen (Owner, Admin, Mitglied) beschränken Rechte innerhalb einer Organisation.
  • Übertragung: Ausschließlich verschlüsselte Verbindungen (TLS 1.2+); HSTS; Zugangsdaten zu Quellen werden verschlüsselt gespeichert und nie an den Browser gegeben.
  • Eingabe: Läufe (Importe, Feed-Erzeugungen) werden mit Zeitpunkt, Ergebnis und Fehlern protokolliert.
  • Verfügbarkeit: Tägliche Backups der Datenbank in der EU; Feeds bleiben auch bei Störungen unter ihrer URL abrufbar (zuletzt erzeugte Datei); Überwachung des Hintergrunddienstes mit Alarmierung.
  • Trennung: Getrennte Umgebungen für Entwicklung und Betrieb; Testdaten sind keine Kundendaten.
  • Löschung: Löschen einer Organisation entfernt alle zugehörigen Daten einschließlich Dateien; Protokolle werden nach 90 Tagen automatisch gelöscht.
Harper by Mearchy