Auftragsverarbeitungsvertrag (AVV)

Stand: 17. September 2026

Dieser Vertrag regelt, wie wir Daten im Auftrag von Händlern verarbeiten, die Klarbuchung nutzen. Er gilt für alle Händler automatisch. Eine unterschriebene Fassung senden wir Ihnen auf Anfrage an ravel-lukas@geckit.de gern zu. Zum Ausdrucken oder Speichern als PDF nutzen Sie die Druckfunktion Ihres Browsers.

§ 1 Parteien und Abschluss

Dieser Vertrag wird geschlossen zwischen

  • dem Händler, der die App Klarbuchung in seinem Shopify-Shop installiert („Verantwortlicher“), und
  • geckIT, Ravel-Lukas Geck, Heidenoldendorfer Straße 126, 32758 Detmold („Auftragsverarbeiter“).

Der Vertrag kommt mit der Installation der App zustande und ergänzt die Nutzungsbedingungen von Klarbuchung. Er gilt, solange der Auftragsverarbeiter personenbezogene Daten für den Verantwortlichen verarbeitet. Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes anderen Vereinbarungen vor.

§ 2 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, um Auszahlungen von Shopify Payments abzugleichen, Buchungsdaten für die Finanzbuchhaltung zu erstellen und die weiteren in der App angebotenen Funktionen bereitzustellen. Art, Zweck, Datenkategorien und betroffene Personen ergeben sich aus Anlage 1.

Die Verarbeitung findet ausschließlich in einem Mitgliedstaat der Europäischen Union statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen und der Erfüllung der Art. 44 ff. DSGVO.

Der Vertrag endet mit der Deinstallation der App, frühestens jedoch, wenn alle Daten des Verantwortlichen nach § 9 gelöscht sind.

§ 3 Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen ergeben sich aus diesem Vertrag und aus den Aktionen und Einstellungen, die der Verantwortliche in der App auslöst, etwa Exporte, Importe, Regeln und Kanzlei-Links. Weitere Weisungen erteilt der Verantwortliche in Textform.

Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Verantwortlichen unverzüglich darauf hin und darf die Ausführung bis zur Klärung aussetzen. Verarbeitungen, zu denen der Auftragsverarbeiter gesetzlich verpflichtet ist, bleiben unberührt; er teilt sie vorher mit, soweit das Recht es nicht verbietet.

§ 4 Pflichten des Auftragnehmers

  • Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
  • Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
  • Er unterstützt den Verantwortlichen bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, soweit ihm die nötigen Informationen vorliegen.
  • Er verwendet die Daten nicht für eigene Zwecke und gibt sie nicht an Dritte weiter, außer nach diesem Vertrag.
  • Er führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

§ 5 Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die derzeit eingesetzten stehen in Anlage 3 und gelten als genehmigt.

Über eine beabsichtigte Hinzuziehung oder Ersetzung informiert der Auftragsverarbeiter mindestens 30 Tage vorher in der App, im Änderungsprotokoll und auf dieser Seite. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann er die Nutzung der App beenden, indem er sie deinstalliert.

Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau und haftet für deren Einhaltung wie für eigenes Handeln. Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie Telekommunikation; Shopify ist als vom Verantwortlichen selbst genutzte Plattform ebenfalls kein Unterauftragsverarbeiter.

§ 6 Rechte betroffener Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Auskunfts- und Löschersuchen, die der Verantwortliche über Shopify stellt, werden automatisch verarbeitet; Einträge zu den betroffenen Bestellungen werden nach § 9 gesperrt, soweit der Verantwortliche sie aufbewahren muss. Erreicht ein Antrag den Auftragsverarbeiter direkt, leitet er ihn unverzüglich an den Verantwortlichen weiter.

§ 7 Verletzungen des Schutzes

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, an die im Shopify-Konto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Er ergreift unverzüglich Maßnahmen, um die Folgen zu begrenzen, und unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten.

§ 8 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Überprüfungen, auch Inspektionen, durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer ermöglicht er nach rechtzeitiger Ankündigung, zu den üblichen Geschäftszeiten und ohne Störung des Betriebs. Für Kontrollen beim Rechenzentrumsbetreiber gelten dessen Nachweise und Regeln.

§ 9 Löschung und Rückgabe

  • Die Zugangsdaten zum Shop werden mit der Deinstallation sofort gelöscht, Kanzlei-Links sofort gesperrt.
  • Alle übrigen Daten des Verantwortlichen werden 7 Tage nach der Deinstallation gelöscht. Installiert der Verantwortliche die App vorher wieder, bleiben sie erhalten. Danach verbleibt drei Jahre lang nur ein Löschnachweis ohne lesbare Shop-Adresse (Prüfwert, Datum, gelöschte Datenarten).
  • Löschanfragen betroffener Kundinnen und Kunden zu Bestellungen setzt der Auftragsverarbeiter um. Buchungsdaten, die der Verantwortliche aufbewahren muss (importierte PayPal-Einträge), werden gesperrt statt gelöscht und mit den übrigen Daten gelöscht.
  • In Sicherungen verbleiben Daten technisch bedingt höchstens 14 Tage und werden dann überschrieben oder gelöscht. Bis dahin sind sie verschlüsselt und werden nicht weiterverarbeitet.
  • Eine Rückgabe erfolgt über die Exportfunktionen der App, die dem Verantwortlichen bis zur Deinstallation jederzeit zur Verfügung stehen. Auf Wunsch löscht der Auftragsverarbeiter die Daten auch vor der Deinstallation.

§ 10 Haftung

Für die Haftung gilt Art. 82 DSGVO.

§ 11 Schlussbestimmungen

Änderungen und Ergänzungen bedürfen der Textform. Der Auftragsverarbeiter kann diesen Vertrag anpassen, soweit das zur Erfüllung rechtlicher Anforderungen oder bei geänderten Unterauftragsverarbeitern (§ 5) nötig ist; er informiert den Verantwortlichen darüber. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Es gilt das Recht der Bundesrepublik Deutschland.

Anlage 1: Verarbeitung

ZweckAbgleich von Shopify-Payments-Auszahlungen, Erstellung von Buchungsdaten (DATEV, BMD) und Summenblättern, PayPal-Abgleich, Bankabgleich, Bereitstellung der Monatsdateien für die Steuerkanzlei des Verantwortlichen.
Art der VerarbeitungAbruf über die Shopify-Schnittstelle, Auswertung, Speicherung der in der Datenschutzerklärung genannten Daten, Import von Dateien, Erzeugung und Übermittlung von Exporten, Löschung.
Datenkategorien
  • Bestell- und Zahlungsdaten: Bestellnummern, Beträge, Gebühren, Steuersätze und -beträge, Erstattungen, Zahlungsart, Ländercode der Liefer- oder Rechnungsadresse (nur während der Anfrage)
  • Auszahlungs- und Transaktionsdaten von Shopify Payments (nur während der Anfrage)
  • vom Verantwortlichen erstellte Buchungsstapel mit Datum, Beträgen, Konten, Buchungstexten und Bestellnummern (gespeichert)
  • PayPal-Transaktionsdaten ohne Namen und E-Mail-Adressen (gespeichert)
  • Kontoauszugsdaten einschließlich Namen und Kontonummern von Zahlungspartnern (nur während des Imports)
  • optional die E-Mail-Adresse der Steuerkanzlei und selbst gewählte Bezeichnungen von Kanzlei-Links
  • Kennungen der Shopify-Mitarbeiterkonten, die die App nutzen, ohne Namen und E-Mail-Adressen (gespeichert)
  • Kennungen von Kundinnen und Kunden bei Shopify aus Datenschutzanfragen, ohne Namen und Kontaktdaten (gespeichert als Nachweis)
Betroffene PersonenKundinnen und Kunden des Verantwortlichen, Mitarbeitende des Verantwortlichen, die die App nutzen, Zahlungspartner auf Kontoauszügen und in PayPal-Exporten, Mitarbeitende der Steuerkanzlei des Verantwortlichen.
Besondere KategorienKeine (Art. 9 und 10 DSGVO).

Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutritt: Server im Rechenzentrum der netcup GmbH in Deutschland; die physische Sicherung übernimmt der Betreiber.
  • Zugang: Anmeldung am Server nur mit kryptografischem Schlüssel, Passwortanmeldung deaktiviert, Firewall mit eingeschränkten offenen Ports, automatische Sperre bei wiederholten Fehlversuchen.
  • Zugriff: Administrativer Zugriff nur durch den Inhaber. Die App greift je Shop nur mit dem vom Händler erteilten Zugriffsschlüssel zu. Kanzlei-Links gewähren nur Lesezugriff auf Monatsdateien und werden als Prüfsumme gespeichert. Aufrufe und Fehlversuche am Kanzlei-Zugang werden begrenzt; dafür wird statt der IP-Adresse nur ein Prüfwert mit täglich wechselndem Schlüssel höchstens 24 Stunden gespeichert.
  • Trennung: Alle Daten sind dem jeweiligen Shop zugeordnet; Entwicklungs- und Testumgebung sind vom Produktivsystem getrennt.
  • Datenminimierung: keine Abfrage von Namen, E-Mail-Adressen, Telefonnummern und Anschriften der Kundinnen und Kunden; Bestell- und Auszahlungsdaten werden nicht gespeichert, außer als Buchungen in den vom Verantwortlichen erstellten Buchungsstapeln; in Server-Protokollen werden IP-Adressen gekürzt und Zugangsschlüssel entfernt.
  • Verschlüsselung gespeicherter Daten: Datenbank und Sicherungen auf einem LUKS2-verschlüsselten Datenträger (AES-256).

Integrität

  • Übertragung ausschließlich über TLS 1.2 oder 1.3; ältere Protokolle sind abgeschaltet.
  • Die Datenbank ist nur innerhalb des Servers erreichbar, nicht aus dem Internet.
  • Anfragen der Shopify-Verwaltung werden über signierte Sitzungstoken, Webhooks über Signaturen geprüft.
  • Buchungsstapel werden je Inhalt einmal mit SHA-256-Prüfsumme abgelegt und bei jedem Download gegen sie geprüft; jeder Download erscheint im Export-Protokoll.

Verfügbarkeit und Belastbarkeit

  • Tägliche Datensicherung mit sieben Tagen Vorhaltung, zusätzlich eine Sicherung vor jeder neuen Version.
  • Automatischer Neustart der Dienste; neue Versionen werden vor der Umschaltung geprüft und bei Fehlern zurückgenommen.
  • Begrenzte Ressourcen je Dienst, damit andere Anwendungen auf dem Server den Betrieb nicht beeinträchtigen.

Verfahren zur regelmäßigen Überprüfung

  • Automatische Sicherheitsupdates des Betriebssystems.
  • Automatisierte Tests der Buchungslogik vor jeder neuen Version.
  • Überprüfung dieser Maßnahmen bei jeder wesentlichen Änderung der Infrastruktur, mindestens jährlich.

Anlage 3: Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, DeutschlandBereitstellung von Server, Speicher und NetzanbindungDeutschland