Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO · Für die Shopify-App „Feedwerk: Feed für idealo" · Stand: 19.08.2026
Dieser Vertrag wird wirksam, sobald der Händler ihn in der App ausdrücklich bestätigt. Die bestätigte Fassung und der Zeitpunkt werden serverseitig protokolliert. Vor dieser Bestätigung verarbeitet die App keine Produktdaten und gibt die Tarifwahl nicht frei. Eine Unterschrift ist nicht erforderlich — Art. 28 Abs. 9 DSGVO lässt das elektronische Format ausdrücklich zu. Wird ein unterzeichnetes Exemplar benötigt, genügt eine E-Mail an ilias.abkne@gmail.com.
Parteien
Verantwortlicher ist der Händler, der die App in seinem Shopify-Shop installiert hat.
Auftragsverarbeiter ist:
Ilias AberkaneMax-Bock-Str. 37
60320 Frankfurt am Main
Deutschland
E-Mail: ilias.abkne@gmail.com
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung der in Ziffer 2 genannten Daten zum Zweck der Erstellung und Bereitstellung einer Feed-Datei im Format des Preisvergleichsportals idealo.
Der Vertrag beginnt mit der ausdrücklichen Bestätigung in der App. Wird anschließend ein Tarif gewählt, entspricht seine weitere Dauer der Laufzeit des Nutzungsvertrags. Er endet spätestens mit der Deinstallation der App.
2. Art der Daten und Kreis der Betroffenen
Art der Verarbeitung: Auslesen über die Shopify-API, Umwandlung in das Zielformat, Zwischenspeicherung, Bereitstellung zum Abruf, Löschung.
Datenarten:
- Produktdaten des Shops (Bezeichnungen, Beschreibungen, Preise, Artikelnummern, Verfügbarkeit, Bildadressen, Varianten)
- die Shop-Adresse (z. B.
beispiel.myshopify.com) - der Zugangsschlüssel zur Shopify-Schnittstelle
- die vom Händler vorgenommenen Einstellungen
Kreis der Betroffenen: der Händler selbst, soweit es sich um eine natürliche Person handelt. Ein Personenbezug kann sich mittelbar ergeben, etwa wenn der Name des Händlers als Marke oder im Produkttext erscheint.
Die App fordert ausschließlich die Berechtigung read_products
an. Daten von Kundinnen und Kunden des Händlers, Bestellungen und
Zahlungsdaten sind technisch nicht zugänglich und damit nicht
Gegenstand dieses Vertrags.
3. Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Einstellungen in der App sowie dieser Vertrag gelten als solche Weisung. Weitere Weisungen erfolgen per E-Mail an die oben genannte Adresse.
Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies mit und darf die Ausführung aussetzen.
4. Vertraulichkeit
Die Verarbeitung erfolgt ausschließlich durch den oben genannten Anbieter. Weitere Personen mit Zugriff gibt es nicht. Der Anbieter ist zur Vertraulichkeit verpflichtet; diese besteht auch nach Vertragsende fort.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung der Übertragung: Sämtliche Zugriffe erfolgen ausschließlich über TLS (HTTPS).
- Zugangsschutz: Die Feed-Adresse enthält einen zufälligen Schlüssel mit ausreichender Länge; sie ist nicht erratbar und wird nicht verlinkt.
- Zugriffsschutz: Jeder Aufruf der App-Oberfläche wird gegen ein von Shopify ausgestelltes, kurzlebiges Sitzungs-Token geprüft. Eingehende Webhooks werden per HMAC-SHA256 verifiziert. Ein Shop kann keine Daten eines anderen Shops erreichen.
- Verschlüsselung gespeicherter Zugangsdaten: Shopify- OAuth-Zugangsschlüssel werden anwendungsseitig mit AES-256-GCM verschlüsselt. Die Shop-Adresse wird als authentifizierte Zusatzinformation gebunden; ein Geheimtext kann daher nicht einem anderen Shop zugeordnet werden.
- Datentrennung: Die Daten werden je Shop getrennt gespeichert und über die Shop-Adresse eindeutig zugeordnet.
- Datensparsamkeit: Es wird nur die Berechtigung
read_productsangefordert. Weitergehende Zugriffe sind technisch ausgeschlossen. - Löschung: Es werden höchstens die drei jüngsten Durchläufe vorgehalten; ältere werden automatisch gelöscht.
- Belastbarkeit: Betrieb auf der verteilten Infrastruktur von Cloudflare mit automatischer Wiederherstellung.
Die Maßnahmen können fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung folgender Unterauftragsverarbeiter:
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA — Betrieb der Anwendung und der Datenbank (Workers, D1). Die Datenbank ist in der Region EEUR (Europäische Union) angelegt. Für Übermittlungen in Drittländer gelten die Standardvertragsklauseln der EU-Kommission.
Eine Änderung wird mindestens 30 Tage vorher in Textform mitgeteilt. Der Verantwortliche kann aus wichtigem Grund widersprechen; in diesem Fall darf er den Vertrag außerordentlich kündigen.
Shopify Inc. ist kein Unterauftragsverarbeiter, sondern die Quelle der Daten. Das Verhältnis zwischen Händler und Shopify richtet sich nach den Vereinbarungen mit Shopify.
7. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 12 bis 23 DSGVO) sowie bei Datenschutz- Folgenabschätzungen und Meldepflichten (Art. 32 bis 36 DSGVO), soweit dies angesichts der Art der Verarbeitung erforderlich und ihm möglich ist.
Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich weiter.
8. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, per E-Mail und teilt die zur Meldung nach Art. 33 DSGVO nötigen Angaben mit.
9. Nachweise und Kontrolle
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen bereit. Eine Prüfung vor Ort ist nach vorheriger Ankündigung mit angemessener Frist und zu üblichen Geschäftszeiten möglich.
10. Löschung nach Vertragsende
- Der Zugangsschlüssel zur Shopify-Schnittstelle wird bei Deinstallation sofort gelöscht.
- Die übrigen Daten werden auf Anforderung von Shopify
(
shop/redact, üblicherweise 48 Stunden nach Deinstallation) vollständig gelöscht, spätestens jedoch 30 Tage nach Vertragsende. - Eine Rückgabe der Daten ist nicht vorgesehen, da sämtliche Inhalte aus dem Shop des Verantwortlichen stammen und dort unverändert vorliegen.
11. Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag den Nutzungsbedingungen vor. Es gilt deutsches Recht.