Auftragsverarbeitungsvertrag (AVV)
Version: 2026-09-24.2
Dieser Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten durch IWV DIGITALAGENTUR im Auftrag des Händlers, der die Shopify-App „IWV// CSV Exporter Orders“ (die „App“) nutzt. Er ergänzt die Datenschutzerklärung und die Anbieterkennzeichnung im Impressum. Eine englische Fassung ist unter /dpa veröffentlicht.
1. Parteien und Rollen
Verantwortlicher: der Händler, der die App in seinem Shopify-Shop installiert („Händler“). Der Händler entscheidet, welche Bestellungen exportiert werden, in welchem Aufbau und wohin die Dateien übertragen werden.
Auftragsverarbeiter: IWV DIGITALAGENTUR, Nikolaos Valkanis, Unter den Linden 4, 72762 Reutlingen, Deutschland, kontakt@iwv-online.com („IWV“). Kontakt für diese App und für Datenschutzfragen: support@iwv-plugins.de.
Für Daten, die IWV zum Betrieb, zur Sicherheit, zur Abrechnung und zum Support der App sowie zur Kommunikation mit dem Händler verarbeitet, bleibt IWV selbst Verantwortlicher (siehe Datenschutzerklärung).
2. Gegenstand, Art und Zweck
Die App liest die Bestellungen des Händlers über die Shopify Admin API, erzeugt daraus CSV-Dateien in einem vom Händler festgelegten Aufbau, speichert diese Dateien zum Herunterladen und überträgt sie – sofern der Händler einen Zeitplan und ein Ziel einrichtet – per SFTP, FTPS, FTP oder E-Mail an dieses Ziel.
Die Daten werden ausschließlich verarbeitet, um dem Händler diese Exporte bereitzustellen. Eine Verwendung für Werbung, Profiling, Verkauf, das Training von KI-Modellen oder andere Zwecke findet nicht statt.
3. Art der personenbezogenen Daten
Je nach den vom Händler gewählten Spalten kann eine Exportdatei enthalten:
- Namen, E-Mail-Adressen und Telefonnummern von Kunden und Empfängern;
- Rechnungs- und Lieferadressen (Adresszeilen, Ort, Region, Postleitzahl, Land);
- Bestelldaten: Bestellnummern und -IDs, Daten, Produkte, Mengen, Preise, Steuern, Rabatte, Zahlungs- und Versandstatus, Versandart, Bestellnotizen, Tags und benutzerdefinierte Attribute.
Zusätzlich speichert die App:
- die Shopify-IDs der von einem Profil bereits exportierten Bestellungen („Exporthistorie“), wenn der Händler „Nur bisher nicht exportierte Bestellungen“ aktiviert;
- zu einer von Shopify übermittelten Auskunftsanfrage eines Kunden die Shopify-Kunden-ID und die IDs der genannten Bestellungen;
- ein Prüfprotokoll darüber, wer einen Export erzeugt, heruntergeladen, übertragen oder gelöscht hat (Shopify-Benutzer-ID und IP-Adresse des Mitarbeiters des Händlers; keine Kundendaten).
4. Kategorien betroffener Personen
Kunden des Händlers und Empfänger ihrer Bestellungen; Mitarbeiter des Händlers, die die App nutzen.
5. Dauer und Speicherfristen
Dieser AVV gilt, solange die App installiert ist. Innerhalb dieser Zeit werden Daten nur für die folgenden Fristen gespeichert, die ein nächtlicher automatischer Lauf durchsetzt:
| Daten | Speicherfrist |
|---|---|
| Exportdateien | 30 Tage nach Erstellung |
| Exporthistorie (Bestell-IDs) | 400 Tage nach dem Export |
| Prüfprotokoll | 365 Tage |
| Beantwortete Auskunftsanfragen | 365 Tage nach der Beantwortung |
Übertragene Dateien liegen bei den vom Händler eingerichteten Zielen; für deren Aufbewahrung ist der Händler verantwortlich.
6. Weisungen
IWV verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Händlers. Die Konfiguration der App durch den Händler – Profile, Zeitpläne, Ziele und Einstellungen – stellt diese Weisungen dar. IWV informiert den Händler unverzüglich, wenn eine Weisung nach Auffassung von IWV gegen Datenschutzrecht verstößt.
7. Vertraulichkeit
Alle Personen bei IWV mit Zugriff auf die Daten der App sind zur Vertraulichkeit verpflichtet.
8. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung bei der Übertragung: Die gesamte Kommunikation mit Shopify und mit dem Admin der App erfolgt per TLS. Der Händler kann per SFTP oder FTPS übertragen; einfaches FTP und E-Mail sind nicht Ende-zu-Ende verschlüsselt, werden in der App so gekennzeichnet und nur verwendet, wenn der Händler sie wählt.
- Verschlüsselung bei der Speicherung: Exportdateien werden mit XChaCha20-Poly1305 (libsodium secretstream) verschlüsselt, sodass jede Veränderung erkannt wird. Shopify-Zugriffstokens sowie die vom Händler für die Übertragung eingegebenen Passwörter und Schlüssel werden ebenfalls verschlüsselt. Der Schlüssel wird außerhalb der Datenbank verwahrt.
- Zugriffskontrolle: Der Admin der App ist nur aus dem Shopify-Admin des Händlers erreichbar und prüft jede Anfrage anhand eines Shopify-Session-Tokens oder einer Signatur. Jede Datei und jeder Datensatz ist genau einem Shop zugeordnet; Exportdateien liegen außerhalb des Dokumentenverzeichnisses des Webservers und werden nur über diese Prüfung und ohne Zwischenspeicherung ausgeliefert.
- Integrität von Webhooks: Jeder Shopify-Webhook wird vor der Verarbeitung anhand seiner HMAC-Signatur geprüft.
- Protokollierung: Downloads, Übertragungen, Löschungen, Änderungen an Verbindungen und Auskunftsanfragen werden in einem Prüfprotokoll ohne Kundendaten erfasst.
- Datensparsamkeit: Über die Exportdateien, die Exporthistorie und die oben beschriebenen Auskunftsanfragen hinaus speichert die App keine eigenen Kundendatensätze; für jede Kategorie gilt die Frist aus Abschnitt 5.
- Sicheres Öffnen der Dateien: Werte, die eine Tabellenkalkulation als Formel ausführen würde, werden entschärft.
9. Unterauftragsverarbeiter
Der Händler erteilt IWV die allgemeine Genehmigung, Unterauftragsverarbeiter für Hosting, Datenbank, Dateispeicher und E-Mail-Versand der App einzusetzen, sofern diese Datenschutzpflichten unterliegen, die diesem AVV gleichwertig sind. IWV stellt die aktuelle Liste der Unterauftragsverarbeiter mit dem jeweiligen Ort der Verarbeitung auf Anfrage an support@iwv-plugins.de zur Verfügung und informiert den Händler vorab über jede beabsichtigte Änderung; der Händler kann aus berechtigten datenschutzrechtlichen Gründen widersprechen.
Shopify ist kein Unterauftragsverarbeiter von IWV: Die Daten stammen aus dem Shopify-Shop des Händlers, für den dessen eigener Vertrag mit Shopify gilt. Vom Händler eingerichtete Ziele (seine SFTP-, FTP- oder Mailserver) sind Empfänger des Händlers, keine Unterauftragsverarbeiter von IWV.
10. Rechte betroffener Personen
IWV unterstützt den Händler bei der Beantwortung von Anfragen betroffener Personen. Übermittelt Shopify eine Auskunftsanfrage eines Kunden, erfasst IWV sie und teilt dem Händler innerhalb der Frist von 30 Tagen mit, welche Exporte Bestellungen dieses Kunden enthielten und wohin sie übertragen wurden. Übermittelt Shopify eine Löschanfrage eines Kunden, entfernt die App diese Bestellungen sofort aus der Exporthistorie; Exportdateien werden mit Ablauf ihrer Speicherfrist gelöscht.
11. Verletzungen des Schutzes personenbezogener Daten
IWV benachrichtigt den Händler unverzüglich, nachdem ihr eine Verletzung des Schutzes personenbezogener Daten des Händlers bekannt wird, mit den Informationen, die der Händler zur Erfüllung seiner eigenen Pflichten nach Art. 33 und 34 DSGVO benötigt.
12. Löschung nach Ende der Verarbeitung
Deinstalliert der Händler die App, sendet Shopify 48 Stunden später eine Löschanfrage für den Shop. Mit deren Eingang löscht die App sämtliche Exportdateien, Profile, Zeitpläne, Verbindungen, Einstellungen, die Exporthistorie, Auskunftsanfragen, das Prüfprotokoll und den Shop-Datensatz selbst.
13. Nachweise und Kontrollen
IWV stellt dem Händler die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung und ermöglicht Kontrollen nach Absprache, zu üblichen Geschäftszeiten und ohne die Vertraulichkeit der Daten anderer Händler zu gefährden.
14. Annahme und Änderungen
Der Händler nimmt diesen AVV vor der Nutzung der App im Admin der App an. IWV speichert die Version, einen Fingerabdruck des angenommenen Textes, den Zeitpunkt und den annehmenden Mitarbeiter. Ändert sich dieser AVV, fordert die App zur Annahme der neuen Fassung auf.