Auftragsverarbeitungsvertrag
Version EW-AVV-DE-2026-08-v1, Stand: 29. August 2026
Dieser Vertrag gilt für Händler, die die App für einen rechtlich eigenständigen Shopify Shop einsetzen. Für den eigenen ErzieherWissen Shop liegt keine Auftragsverarbeitung zwischen zwei verschiedenen Unternehmen vor.
1. Parteien und Gegenstand
Verantwortlicher ist der Shopify Händler, der die App installiert. Auftragsverarbeiter ist die Schmeizl Media GbR, Libellenweg 3, 84174 Eching, Deutschland, E Mail info@erzieherwissen.de.
Der Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien bei der Nutzung der App ErzieherWissen Zustimmung. Er gilt für die Dauer der App Nutzung und darüber hinaus, soweit Daten nach der vereinbarten Aufbewahrungsregel verarbeitet werden.
2. Art und Zweck der Verarbeitung
Die App erfasst eine ausdrückliche Zustimmung des Käufers zur sofortigen Bereitstellung digitaler Inhalte, erstellt einen signierten Nachweis, prüft dessen Vorliegen im Shopify Checkout und ordnet ihn nach Zahlung einer Bestellung zu. Die Verarbeitung umfasst Erheben, Strukturieren, Speichern, Prüfen, Verknüpfen, Bereitstellen, Einschränken und Löschen der hierfür erforderlichen Daten.
3. Datenarten und betroffene Personen
| Kategorie | Umfang |
|---|---|
| Betroffene Personen | Käufer digitaler Inhalte und berechtigte Shopify Administratoren des Händlers |
| Käuferbezogene Daten | Zustimmungs ID, Text, Version, Zeitpunkte, pseudonyme Warenkorbbindung, Prüfsummen, Signatur, Shopify Bestell ID und Bestellnummer |
| Händlerdaten | Shopify Shop ID, Shop Domain, App Installation, Zeitzone, technische Kontaktadresse und AVV Annahme |
| Nicht vorgesehen | besondere Kategorien nach Art. 9 DSGVO, Kundennamen, Anschriften, Käufer E Mail Adressen, Zahlungsdaten und Browser Fingerabdrücke |
4. Weisungen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung entgegensteht. Die Installation, Konfiguration, Nutzung und Bedienung der App gelten als dokumentierte Weisungen im Rahmen dieses Vertrags. Zusätzliche Weisungen bedürfen der Textform und dürfen den vereinbarten Leistungsumfang nicht grundlegend verändern.
Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, informiert er den Verantwortlichen unverzüglich und kann die Ausführung bis zur Klärung aussetzen.
5. Pflichten des Auftragsverarbeiters
- Vertraulichkeit für alle zur Verarbeitung befugten Personen
- Unterstützung bei Betroffenenanfragen, Datenschutzverletzungen, Folgenabschätzungen und Behördenanfragen im angemessenen Umfang
- unverzügliche Information über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten
- Führung der erforderlichen Verzeichnisse und Bereitstellung angemessener Nachweise zur Vertragserfüllung
- keine Nutzung der Käuferdaten für Werbung, Profilbildung oder eigene sachfremde Zwecke
6. Technische und organisatorische Maßnahmen
- TLS verschlüsselte Übertragung
- getrennte Datenzuordnung je Shopify Shop
- serverseitige Datenbankzugriffe ohne öffentliche Zugangsschlüssel im Theme
- deaktivierte öffentliche Supabase Data API und aktivierte Row Level Security
- kryptografisch signierte Nachweise mit shopbezogener Bindung
- unveränderbare Kernfelder und append only Ereignisprotokolle
- minimale Shopify Berechtigungen und authentifizierte Administrationszugriffe
- Gesundheitsprüfungen, Fehlerüberwachung und geregelte Wiederholungen
- Datensparsamkeit und festgelegte Löschfristen
- regelmäßige Aktualisierung von Laufzeit und Abhängigkeiten nach Risikobewertung
7. Weitere Auftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung für die nachfolgend aufgeführten Dienstleister. Wesentliche Änderungen werden in der aktuellen Vertragsfassung oder über den hinterlegten Kontakt mitgeteilt. Der Verantwortliche kann aus berechtigten datenschutzrechtlichen Gründen widersprechen. Ist keine zumutbare Alternative möglich, kann die App Nutzung beendet werden.
| Dienstleister | Leistung und Ort |
|---|---|
| Hostinger International Ltd und verbundene Unternehmen | Server, Domain und technische Bereitstellung, vertragliche Hauptgesellschaft innerhalb der EU nach dem jeweiligen Hostinger Vertrag |
| Supabase, Inc beziehungsweise die vertraglich zuständige Supabase Gesellschaft | PostgreSQL Datenbank, Projektregion Frankfurt, möglicher Support und Unterauftragsverarbeiter nach Supabase DPA |
| Shopify International Limited und verbundene Unternehmen | Shop Plattform, App Authentifizierung, Checkout Funktion und Bestellwebhooks, Shopify wird zugleich unmittelbar durch den Händler eingesetzt |
Es gelten die aktuellen Anbietervereinbarungen und gegebenenfalls geeignete Garantien für Drittlandübermittlungen. Verweise: Hostinger DPA, Supabase DPA, Shopify DPA.
8. Löschung und Rückgabe
Nicht zugeordnete Zustimmungen werden spätestens nach 30 Tagen gelöscht. Abgeschlossene Nachweise werden bis zum Ende des sechsten Jahres nach dem Bestelljahr aufbewahrt. Nach Deinstallation werden App Zugangsdaten, Einstellungen, Warnungsadresse und unvollständige Nachweise gelöscht. Gesetzlich oder zur Rechtsverteidigung befristet aufzubewahrende Nachweise bleiben bis zum Fristende gesperrt erhalten und werden anschließend gelöscht.
9. Kontrollen und Nachweise
Der Auftragsverarbeiter stellt dem Verantwortlichen die zur Prüfung der Pflichten nach Art. 28 DSGVO erforderlichen Informationen in angemessenem Umfang bereit. Vor Ort Kontrollen sind nach vorheriger Abstimmung zulässig, soweit andere Händlerdaten, Sicherheitsinteressen und Vertraulichkeit gewahrt bleiben. Vermeidbare Kosten einer Kontrolle trägt der Verantwortliche.
10. Haftung, Vorrang und Schlussbestimmungen
Die gesetzliche Haftung nach Art. 82 DSGVO bleibt unberührt. Bei Widersprüchen gehen zwingende Datenschutzvorschriften vor. Änderungen dieses Vertrags werden versioniert. Die elektronische Annahme wird mit Shopify Shop ID, Vertragsversion und serverseitigem Zeitpunkt dokumentiert. Es gilt deutsches Recht, soweit zwingendes Recht nicht entgegensteht.