Auftragsverarbeitungsvertrag
Dieser Vertrag ist Teil der Allgemeinen Geschäftsbedingungen der App. Er gilt ab dem Moment, in dem Sie die App installieren, und regelt nach Art. 28 Abs. 3 DSGVO die personenbezogenen Daten, die wir in Ihrem Auftrag verarbeiten. Maßgeblich ist der englische Text. Diese deutsche Übersetzung dient nur dem leichteren Verständnis; bei Abweichungen gilt der englische Text.
Wir ändern diesen Vertrag nur, nachdem wir Sie mindestens 30 Tage vorher informiert haben. Wenn Sie nicht einverstanden sind, können Sie ihn beenden, indem Sie die App deinstallieren, bevor die Änderung gilt. Wenn Ihr Unternehmen ein unterschriebenes Exemplar braucht, schreiben Sie an support@larchline.co. Wir senden Ihnen eines zu.
Wie wir Sie informieren. Wo dieser Vertrag sagt, dass wir Sie informieren, erhalten Sie dieselbe Mitteilung an zwei Stellen. Die App zeigt sie auf jeder Seite, bis Sie sie als gelesen markieren. Die Anzeige endet 30 Tage nach dem Wirksamwerden der Änderung, oder 60 Tage nach dem Veröffentlichen, wenn die Mitteilung kein Datum nennt. Dieselbe Mitteilung senden wir per E-Mail an die Adresse, die Shopify für Ihren Shop hinterlegt hat, sofern Shopify uns diese Adresse übermittelt. Absender ist noreply@larchline.co; antworten können Sie an support@larchline.co. Wie wir mit dieser Adresse umgehen, beschreibt die Datenschutzerklärung.
1. Parteien
- Verantwortlicher: der Händler, der die App installiert, erkennbar an der
myshopify.com-Adresse seines Shops („Sie“). - Auftragsverarbeiter: Scena Labs LLC, eine Limited Liability Company im Bundesstaat Washington, 522 W Riverside Ave, Ste N, Spokane, WA 99201, Vereinigte Staaten, support@larchline.co („wir“, „uns“). Kontakt für den Datenschutz: die Inhaberin von Scena Labs LLC, unter support@larchline.co.
Sie nehmen diesen Vertrag an, wenn Sie die App installieren und die Allgemeinen Geschäftsbedingungen akzeptieren.
2. Gegenstand und Dauer
Wir erstellen aus Ihren Shopify-Bestellungen und Rückerstattungen Buchungsstapel im DATEV-Format. Wir führen zu jedem abgeschlossenen Monat einen Eintrag und zu jeder Datei einen Beleg. Wir geben eine Datei an die Person heraus, die einen von Ihnen für Ihren Steuerberater erstellten Link öffnet. Außerdem bearbeiten wir die Datenschutzbenachrichtigungen von Shopify zu Ihrem Shop. Dieser Vertrag gilt, solange die App installiert ist, und danach, bis wir die Daten wie in Abschnitt 9 beschrieben gelöscht haben.
3. Art und Zweck
Wenn Sie, Ihre Mitarbeiter oder Ihr Steuerberater eine Datei herunterladen, lesen wir die Bestellungen und Rückerstattungen des Monats bei Shopify. Was der Stapel braucht, schreiben wir in eine Datei. Die Datei wird an den Browser gesendet, der sie angefordert hat, und nicht aufbewahrt. Wir speichern zu jedem abgeschlossenen Monat einen Eintrag und zu jeder Datei einen Beleg, damit Sie und Ihr Steuerberater nachweisen können, welche Datei herausgegangen ist. Beide enthalten Anzahlen, Summen und Prüfsummen und keine Bestelldaten. Für andere Zwecke verarbeiten wir die Daten nicht.
Wenn Sie einen Link für Ihren Steuerberater erstellen, weisen Sie uns an, die Datei des Monats an die Person herauszugeben, die diesen Link öffnet, solange er funktioniert. Sie wählen, wer den Link erhält. Ihr Steuerberater erhält die Datei von Ihnen und ist nicht unser Unterauftragsverarbeiter.
Die Übermittlung erfolgt fortlaufend: Daten erreichen uns jedes Mal, wenn eine Datei erstellt wird. Sie sind dafür verantwortlich, dass es für diese Verarbeitung eine Rechtsgrundlage gibt, auch für die Weitergabe der Datei an Ihren Steuerberater, und dass Ihre Kundschaft darüber informiert wird. Sie können uns jederzeit weitere Weisungen schriftlich per E-Mail geben.
4. Betroffene Personen und Daten
| Personen | Daten | Gespeichert |
|---|---|---|
| Ihre Kundschaft | Bestell- und Rückerstattungskennungen von Shopify, Bestellnummern, Datumsangaben, Beträge, Steuerzeilen und das Datum jeder Ausführung | Beim Erstellen einer Datei gelesen, nicht gespeichert |
| Ihre Kundschaft | Bestellnummern im Belegfeld und im Buchungstext der Datei, mit Datum und Betrag | In der Datei. Sie geht an Ihren Browser oder über Ihren Link, und wir behalten keine Kopie |
| Ihre Kundschaft | Kundennummer von Shopify in einer Datenschutzbenachrichtigung, die Shopify uns sendet | Beim Eingang der Benachrichtigung gelesen, nicht gespeichert |
| Ihre Mitarbeiter und Personen aus Ihrer Kundschaft, die in einer E-Mail an uns genannt sind | Alles, was die E-Mail enthält. | Im Support-Postfach, bis Sie uns um Löschung bitten, höchstens 24 Monate |
Es werden keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet. Die App liest weder Namen noch Adressen, E-Mail-Adressen, Telefonnummern oder USt-IdNr. Ihrer Kundschaft und speichert nichts über Ihre Mitarbeiter.
5. Unsere Pflichten
- Weisungen. Wir verarbeiten die Daten nur auf Ihre dokumentierten Weisungen. Diese Bedingungen, Ihre Einstellungen und Ihre Klicks in der App sind diese Weisungen, und sie umfassen die Übermittlungen in Abschnitt 8. Wenn das Recht der Europäischen Union oder eines Mitgliedstaats eine andere Verarbeitung verlangt, teilen wir Ihnen das vorher mit, es sei denn, dieses Recht verbietet es. Wenn wir meinen, dass eine Weisung gegen Datenschutzrecht verstößt, oder wenn wir sie nicht befolgen können, informieren wir Sie sofort.
- Vertraulichkeit. Nur die zwei Personen, die die App betreiben, können auf die Daten zugreifen, und nur soweit ihre Arbeit an der App es erfordert. Beide sind zur Vertraulichkeit verpflichtet. Das KI-Werkzeug, mit dem sie die App entwickeln und betreiben, arbeitet nach der schriftlichen Regel in Abschnitt 6 und liest die Daten nie.
- Sicherheit. Wir halten die Maßnahmen in Abschnitt 6 aufrecht. Wir überprüfen sie mindestens einmal im Jahr und nach jedem Vorfall und verbessern sie, wenn ein Risiko es erfordert.
- Unterauftragsverarbeiter. Wir setzen nur die Unterauftragsverarbeiter aus Abschnitt 7 ein, nach den dortigen Regeln.
- Rechte Ihrer Kundschaft. Wir helfen Ihnen, Anfragen Ihrer Kundschaft zu beantworten. Die Datenschutzbenachrichtigungen von Shopify erreichen uns direkt, und wir bearbeiten sie so, wie es die Datenschutzerklärung beschreibt. Bei jeder anderen Anfrage schreiben Sie uns, und wir helfen unverzüglich.
- Ihre weiteren Pflichten. Wir unterstützen Sie bei Sicherheit, Meldungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen einer Aufsichtsbehörde, soweit unser Teil der Verarbeitung es zulässt.
- Datenschutzverletzungen. Wir informieren Sie unverzüglich, spätestens aber innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Ihre Daten betrifft. Wir teilen Ihnen mit, was wir wissen: was passiert ist, welche Daten betroffen sind und ungefähr wie viele Personen und Datensätze. Außerdem nennen wir die wahrscheinlichen Folgen, was wir getan haben und noch tun wollen und an wen Sie sich für weitere Informationen wenden können. Neue Fakten reichen wir nach, sobald wir sie erfahren. Sie entscheiden, ob Sie eine Aufsichtsbehörde oder Ihre Kundschaft benachrichtigen.
- Informationen und Überprüfungen. Wir stellen Ihnen die Informationen zur Verfügung, die Sie brauchen, um nachzuweisen, dass wir diesen Vertrag einhalten. Reicht das nicht aus, dürfen Sie uns überprüfen, selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer. Kündigen Sie dies mindestens 30 Tage vorher schriftlich an. Überprüfungen finden in angemessenen Abständen statt, oder früher, wenn es Anzeichen gibt, dass wir diesen Vertrag nicht einhalten. Jede Seite trägt ihre eigenen Kosten.
6. Sicherheitsmaßnahmen
- Es werden keine Daten Ihrer Kundschaft gespeichert. Dateien werden im Arbeitsspeicher erstellt und an den Browser gesendet, nicht auf einen Datenträger, in eine Datenbank oder in einen Cache geschrieben.
- Die Bestellabfrage der App fragt weder Namen noch Adressen, E-Mail-Adressen, Telefonnummern oder USt-IdNr. ab, und eine Prüfung im Code hält die Abfrage an, bevor sie einen Shop erreicht, falls sie das jemals täte. Die Kundendatensätze von Shopify liest die App nicht.
- Daten werden verschlüsselt übertragen: Die App wird nur über https ausgeliefert und erreicht ihre Datenbank über den verschlüsselten Connector von Google. Die Datenbank und ihre Sicherungskopien sind verschlüsselt gespeichert.
- Die Datenbank wird täglich gesichert, und die Sicherungskopien werden 7 Tage aufbewahrt, damit sie wiederhergestellt werden kann.
- Der eigene Shopify-Schlüssel der App und das Datenbankpasswort werden in Google Secret Manager aufbewahrt, nie im Code. Das Shopify-Zugriffstoken jedes Shops liegt in der Datenbank der App, die verschlüsselt gespeichert ist.
- Test- und Produktivumgebung sind getrennt: getrennte App-Einträge, Datenbanken, Zugangsdaten und Server. Testdaten stammen nur aus einem Test-Shop.
- Die Serverkonten der App erreichen nur die Datenbank und die Zugangsdaten, die sie brauchen. Eine Datei verlässt die App nur an eine angemeldete Sitzung Ihres Shops oder über einen Link, den Sie im Plan Pro erstellt haben. Ein Link funktioniert nur mit seinem geheimen Schlüssel, den wir Ihnen einmal zeigen und nie speichern; gespeichert wird nur seine Prüfsumme. Ein Link funktioniert höchstens 30 Tage und nicht mehr, sobald Sie ihn zurückziehen, seinen Monat wieder öffnen oder die App deinstallieren. Solange Ihr Shop unter dem Plan Pro liegt, funktioniert kein Link. Wird in dieser Zeit ein Link geöffnet oder die Seite eines Monats in der App aufgerufen, funktioniert endgültig kein Link Ihres Shops mehr.
- Über die Person, die einen Link öffnet, wird nichts gespeichert: keine Netzwerkadresse, keine Angaben zum Browser, kein Name.
- Die Datenbank ist nur über die Anmeldung bei Google erreichbar.
- Die Zwei-Faktor-Anmeldung ist für die Konten bei Google Cloud, Shopify Partner und Microsoft 365 aktiviert.
- Eine schriftliche Regel bindet das KI-Werkzeug, mit dem die Betreiber die App entwickeln und betreiben. Es liest die personenbezogenen Daten, für die dieser Vertrag gilt, aus keiner Quelle: weder aus E-Mails noch aus Protokollen, der Datenbank oder Bildschirmfotos. Es handelt nur über die eigene Google-Anmeldung der Betreiber und arbeitet mit Anzahlen und Testdaten.
- Protokolle enthalten Kennungen, Nummern und Anzahlen: ein mit einem Schlüssel berechnetes Kennzeichen für den Shop, den Monat, Dateigrößen und Prüfsummen. Namen, Adressen, Kundennummern und Nutzernummern von Mitarbeitern weist die Protokollfunktion der App zurück. Die Adresse einer Anfrage wird ohne alles hinter einem Fragezeichen protokolliert, sodass der geheime Schlüssel eines Links nie in ein Protokoll gelangt. Zeilen, die Node oder React Router von sich aus schreiben, bleiben so, wie sie geschrieben werden, und fallen nicht unter diese Regel. Der Verlauf jedes Monats hält fest, was wann mit ihm geschehen ist, und Google Cloud protokolliert Verwaltungsvorgänge im Projekt.
- Ein schriftliches Verfahren für Vorfälle regelt Verletzungen des Schutzes personenbezogener Daten, einschließlich der Mitteilung an Sie innerhalb von 48 Stunden.
7. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen. Derzeit setzen wir diese ein:
| Unterauftragsverarbeiter | Tätigkeit | Ort |
|---|---|---|
| Google LLC (Google Cloud) | Hosting, Datenbank, Sicherungskopien und technische Protokolle | Belgien (europe-west1); Sicherungskopien in der Europäischen Union |
| Microsoft Corporation (Microsoft 365) | Support-E-Mail. Daten Ihrer Kundschaft erreichen Microsoft nur, wenn Sie oder jemand aus Ihrer Kundschaft sie in eine E-Mail an uns schreiben | Kann die Vereinigten Staaten einschließen |
Shopify ist kein Unterauftragsverarbeiter. Shopify speichert die Daten Ihres Shops aufgrund Ihres eigenen Vertrags mit Shopify. Wenn eine Datei erstellt wird, erhält die App von Shopify über eine verschlüsselte Verbindung die Bestelldaten, die diese Datei braucht.
Auch Ihr Steuerberater ist kein Unterauftragsverarbeiter. Sie entscheiden, ihm einen Link zu senden, und er erhält die Datei von Ihnen.
Das Unternehmen, das die Mitteilungs-E-Mails aus der Einleitung versendet, ist kein Unterauftragsverarbeiter nach diesem Vertrag. Diese E-Mails enthalten die Adresse, die Shopify für Ihren Shop hinterlegt hat, und den Text der Mitteilung. Personenbezogene Daten Ihrer Kundschaft enthalten sie nicht. Die Datenschutzerklärung nennt dieses Unternehmen und sagt, wo es die E-Mails speichert.
Wir informieren Sie mindestens 30 Tage, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, auf dem Weg, den die Einleitung beschreibt. In dieser Zeit können Sie Einspruch erheben. Können wir Ihren Einspruch nicht ausräumen, können Sie diesen Vertrag beenden, indem Sie die App deinstallieren. Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag gebunden, der dieselben Datenschutzpflichten enthält wie dieser Vertrag. Für deren Arbeit haften wir Ihnen gegenüber voll. Auf Anfrage senden wir Ihnen eine Kopie dieser Vertragsbedingungen, ohne die vertraulichen Teile.
8. Übermittlungen außerhalb der Europäischen Union
Wir sind ein Unternehmen in den Vereinigten Staaten. Die App läuft in Belgien. Sie stellen die Daten einem Unternehmen in den Vereinigten Staaten zur Verfügung. Die Personen, die die App betreiben, können aus den Vereinigten Staaten auf die Systeme der App zugreifen. Deshalb gelten die Regeln für Datenübermittlungen.
Für jede Übermittlung personenbezogener Daten aus dem Europäischen Wirtschaftsraum an uns gelten die Standardvertragsklauseln der Europäischen Kommission; sie sind Teil dieses Vertrags. Es sind die Klauseln des Durchführungsbeschlusses (EU) 2021/914, Modul zwei (Übermittlung von Verantwortlichen an Auftragsverarbeiter). Sie sind der Datenexporteur, und wir sind der Datenimporteur. Für die Wahlmöglichkeiten in den Klauseln gilt:
- Klausel 7 (Kopplungsklausel): nicht verwendet.
- Klausel 9 Buchstabe a: Option 2, allgemeine schriftliche Genehmigung, mit der Ankündigungsfrist von 30 Tagen aus Abschnitt 7.
- Klausel 11 Buchstabe a: Die optionale Formulierung wird nicht verwendet.
- Klausel 13: die Aufsichtsbehörde des EU-Mitgliedstaats, in dem Sie niedergelassen sind.
- Klausel 17: Option 2, das Recht des EU-Mitgliedstaats, in dem Sie niedergelassen sind. Wenn dieses Recht keine Rechte als Drittbegünstigte zulässt, gilt das Recht Irlands.
- Klausel 18: die Gerichte des EU-Mitgliedstaats, in dem Sie niedergelassen sind.
- Anhang I sind die Abschnitte 1 bis 4 dieses Vertrags, Anhang II ist Abschnitt 6, und Anhang III ist Abschnitt 7.
Klausel 14 dieser Klauseln verlangt von beiden Seiten, das Recht der Vereinigten Staaten für diese Übermittlungen zu prüfen und das Ergebnis schriftlich festzuhalten. Unsere Bewertung liegt schriftlich vor. Schreiben Sie an support@larchline.co, dann senden wir sie Ihnen zu.
Erlässt die Europäische Kommission Standardvertragsklauseln für Datenimporteure, die selbst der DSGVO unterliegen, ersetzen jene Klauseln die hier genannten, und wir informieren Sie darüber.
Für Übermittlungen aus der Schweiz gelten dieselben Klauseln. Zuständige Behörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte. Soweit es anwendbar ist, tritt das Schweizer Bundesgesetz über den Datenschutz an die Stelle der DSGVO. Für Übermittlungen aus dem Vereinigten Königreich gilt das International Data Transfer Addendum, das der Information Commissioner des Vereinigten Königreichs herausgegeben hat. Widersprechen die Klauseln diesem Vertrag oder den Allgemeinen Geschäftsbedingungen, haben die Klauseln Vorrang.
9. Ende der Verarbeitung
Wenn Sie die App deinstallieren, werden das Zugriffstoken und alle Links für Ihren Steuerberater sofort gelöscht. Alles andere wird gelöscht, sobald Shopify uns die Löschbenachrichtigung sendet, 48 Stunden nach der Deinstallation. Ein Eintrag bleibt bestehen: dass die Benachrichtigung bearbeitet wurde, mit der Webadresse Ihres Shops, der Art der Benachrichtigung und ihrem Datum. So wird dieselbe Benachrichtigung nicht zweimal verarbeitet. Wir löschen diesen Eintrag frühestens 23 Tage nach seinem Eingang und in jedem Fall innerhalb von 30 Tagen nach seinem Eingang. Der Eintrag zur Löschbenachrichtigung wird innerhalb von 30 Tagen nach der Deinstallation gelöscht. Sie können uns bitten, die übrigen Daten früher zu löschen. Gelöschte Daten verschwinden innerhalb von 8 Tagen aus unseren verschlüsselten Sicherungskopien. Ist die Löschung abgeschlossen, bestätigen wir sie Ihnen auf Wunsch per E-Mail.
Wir behalten keine Kopie Ihrer Dateien und speichern keine personenbezogenen Daten Ihrer Kundschaft, daher gibt es nichts davon zurückzugeben. Wenn Sie Ihre Einstellungen, Ihre Kontenzuordnung oder die Belege zu Ihren Dateien haben möchten, schreiben Sie uns vor der Deinstallation, dann senden wir sie Ihnen. Support-E-Mails, die Daten Ihrer Kundschaft enthalten, löschen wir, wenn Sie es verlangen, und sonst innerhalb von 24 Monaten.
10. Haftung und Vorrang
Die Haftungsbeschränkung in den Allgemeinen Geschäftsbedingungen gilt für diesen Vertrag, soweit das Gesetz es erlaubt. Die Haftung nach den Standardvertragsklauseln in Abschnitt 8 beschränkt sie nicht. Für diesen Vertrag gilt das in Klausel 17 dieser Klauseln gewählte Recht, und für Streitigkeiten darüber sind die in Klausel 18 gewählten Gerichte zuständig. In Fragen des Datenschutzes hat dieser Vertrag Vorrang vor den übrigen Bedingungen.