AVV (Art. 28)

merchavio wird betrieben von Philippe Ramón Hamerla, 8220 Chlorakas, Paphos, Zypern.

Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO)

STAND: 28. SEPTEMBER 2026
Präambel und Parteien

Dieser Auftragsverarbeitungsvertrag („AVV") gilt zwischen dem Seller als Verantwortlichem („Verantwortlicher") und Philippe Ramón Hamerla, 8220 Chlorakas, Paphos, Zypern als Auftragsverarbeiter („Auftragnehmer") für alle personenbezogenen Daten, die der Auftragnehmer im Rahmen der Bereitstellung der Plattform merchavio im Auftrag des Verantwortlichen verarbeitet.

Der AVV wird mit Anlegen eines Seller-Kontos und Nutzung der Plattform-Funktionen wirksam und ergänzt die Seller-Bedingungen. Bei Widersprüchen zu Datenschutzfragen geht dieser AVV vor.

1. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist die Verarbeitung personenbezogener Daten, die im Rahmen der Nutzung der Plattform anfallen (insb. Storefront- und Community-Betrieb, auch unter einer vom Verantwortlichen verbundenen eigenen Domain („Custom Domain"), Bestell-/Kundenverwaltung, Auslieferung digitaler Produkte, Livestreams und Voice-Rooms sowie Kommunikation).

Ebenfalls Gegenstand sind: (a) das Finanz- und Buchhaltungsmodul einschließlich der vom Verantwortlichen hochgeladenen Eingangsbelege und Rechnungen, deren Kategorisierung, der daraus erzeugten Auswertungen (u. a. Umsatz-, Cashflow-, Umsatzsteuer- und Einnahmenüberschuss-Übersichten) sowie der Exporte; und (b) die Verwaltung von Team-Zugängen des Verantwortlichen mit rollenbasierten Berechtigungen.

Art und Zweck: Speicherung, Organisation, Anzeige, Übermittlung und Löschung dieser Daten ausschließlich zur Bereitstellung der vertraglich vereinbarten Plattform-Funktionen für den Verantwortlichen.

2. Dauer

Die Verarbeitung erfolgt für die Laufzeit des Nutzungsverhältnisses. Nach Beendigung gelten die Regelungen zu Rückgabe und Löschung (Ziffer 10).

3. Art der Daten und Kategorien betroffener Personen
  • Datenarten: Stammdaten (Name, E-Mail, ggf. Anschrift), Vertrags-/Bestelldaten, Zahlungsstatus (ohne vollständige Zahlungsmitteldaten), Kommunikations- und Nutzungsdaten sowie vom Verantwortlichen bereitgestellte Inhalte.
  • Zusätzlich im Finanz- und Buchhaltungsmodul: Beleg- und Rechnungsdaten, die der Verantwortliche hochlädt oder erfasst, einschließlich der darin enthaltenen Angaben zu Dritten, insbesondere Name/Firma, Anschrift, Kontaktdaten, Steuer- bzw. Umsatzsteuer-Identifikationsnummer, Bankverbindung, Rechnungsnummer, Betrag, Steuersatz und Leistungsbeschreibung des jeweiligen Rechnungsausstellers, sowie die zugehörigen Kategorien, Notizen und Auswertungen.
  • Zusätzlich bei Team-Zugängen: Name, E-Mail-Adresse, Einladungs- und Anmeldestatus sowie zugewiesene Rolle und Berechtigungen.
  • Betroffene Personen: Kundinnen und Kunden des Verantwortlichen, Interessenten, Community-Mitglieder, Team-Mitglieder des Verantwortlichen sowie Rechnungsaussteller, Lieferanten und sonstige Geschäftspartner des Verantwortlichen, deren Daten in hochgeladenen Belegen enthalten sind.
4. Weisungsgebundenheit

Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich hinsichtlich der Übermittlung in Drittländer, sofern er nicht durch Unionsrecht oder mitgliedstaatliches Recht zu einer anderen Verarbeitung verpflichtet ist. Die Nutzung der Plattform-Funktionen gilt als Weisung. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Verantwortlichen.

5. Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, 32 Abs. 4 DSGVO).

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragnehmer trifft angemessene technische und organisatorische Maßnahmen zum Schutz der Daten; Einzelheiten sind in der Anlage „TOM" beschrieben (siehe unten). Die Maßnahmen können im Laufe der technischen Entwicklung fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird.

7. Unterauftragsverarbeiter

Der Verantwortliche genehmigt allgemein den Einsatz der nachstehenden Unterauftragsverarbeiter. Der Auftragnehmer verpflichtet diese vertraglich auf ein dem AVV entsprechendes Datenschutzniveau (Art. 28 Abs. 4 DSGVO).

  • Hetzner Online GmbH (Deutschland): Hosting/Serverbetrieb.
  • Cloudflare, Inc. (USA): Objektspeicher (Cloudflare R2, Region EU) für hochgeladene Dateien, die Belege des Finanz- und Buchhaltungsmoduls und Datensicherungen; außerdem Namensauflösung (DNS) der Domain.
  • Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA): Zahlungsabwicklung.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg): Zahlungsabwicklung und Abo-Abrechnung, soweit PayPal als Zahlungsart gewählt wird. Verbindet der Seller sein eigenes PayPal-Geschäftskonto, ist er für diese PayPal-Händlerbeziehung selbst Verantwortlicher; wir legen die Abonnements/Zahlungen technisch mit seinen Zugangsdaten in seinem Namen an.
  • Google Ireland Limited / Google LLC (USA): optionale Anmeldung per Google-Sign-In.
  • Brevo (Sendinblue GmbH, Köln / Brevo SAS, Frankreich, EU): Versand von Transaktions- und, nur bei vorliegender Einwilligung, Marketing-E-Mails.
  • Zoho Corporation (USA): E-Mail-Postfächer für Kontakt- und Support-Anfragen (Rechenzentrum USA).
  • LiveKit, Inc. (USA): Echtzeit-Audio-/Video-Infrastruktur für Livestreams, Voice-Rooms und Video-Communities („LiveKit Cloud").
  • BunnyWay d.o.o. (Slowenien, EU): Ausspielung hochgeladener Kurs- und Produktvideos über ein Content-Delivery-Netzwerk („Bunny Stream").

Diese Liste ist mit der Aufzählung in Ziffer 7 der Datenschutzerklärung identisch und wird nur gemeinsam mit dieser geändert. Nicht als Unterauftragsverarbeiter gelten Empfänger, die als eigene Verantwortliche handeln (insbesondere Seller, App-Anbieter im Rahmen von „Works with Merchavio" sowie der Push-Dienst des jeweiligen Browsers).

Über beabsichtigte Änderungen (Hinzuziehung/Ersetzung) informiert der Auftragnehmer; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Widerspruchsfall können Funktionen eingeschränkt sein oder das Nutzungsverhältnis beendet werden.

8. Unterstützung des Verantwortlichen
  • Betroffenenrechte: Der Auftragnehmer unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen (Art. 12–23 DSGVO). Wenden sich Betroffene direkt an uns, leiten wir sie an den Verantwortlichen weiter.
  • Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung: Der Auftragnehmer unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO im Rahmen des Zumutbaren und unter Berücksichtigung der ihm vorliegenden Informationen.
9. Meldung von Datenschutzverletzungen

Der Auftragnehmer informiert den Verantwortlichen unverzüglich nach Kenntnis über Verletzungen des Schutzes personenbezogener Daten, die dessen Daten betreffen, und stellt die für die Meldung nach Art. 33/34 DSGVO erforderlichen Informationen bereit.

10. Rückgabe und Löschung

Nach Beendigung des Nutzungsverhältnisses stellt der Auftragnehmer dem Verantwortlichen dessen Daten auf Anfrage in einem gängigen Format zur Verfügung (Export) und löscht die Daten anschließend bzw. anonymisiert sie, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

11. Nachweise und Kontrollen

Der Auftragnehmer stellt dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (z. B. durch Selbstauskünfte, Nachweise/Zertifikate oder, nach angemessener Vorankündigung und unter Wahrung der Betriebsabläufe und Geheimhaltungsinteressen, Vor-Ort-Prüfungen).

12. Drittlandübermittlung

Übermittlungen in Drittländer erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-U.S. Data Privacy Framework) oder geeigneter Garantien nach Art. 46 DSGVO (insb. EU-Standardvertragsklauseln) nebst erforderlicher zusätzlicher Maßnahmen (siehe Ziffer 7).

13. Haftung und Schlussbestimmungen

Es gelten die Haftungsregelungen der AGB/Seller-Bedingungen sowie Art. 82 DSGVO. Änderungen bedürfen der Textform. Es gilt das in den Seller-Bedingungen bezeichnete Recht; zwingende Vorgaben der DSGVO bleiben unberührt.

Anlage: Technische und organisatorische Maßnahmen (TOM)
  • Vertraulichkeit. Zutritt: Rechenzentren der Auftragsverarbeiter (Hetzner/EU) mit physischen Zugangskontrollen. Zugang: individuelle Benutzerkonten, serverseitige Passwort-Speicherung ausschließlich als bcrypt-Hash, SSH-Schlüssel-basierter Serverzugang, Prinzip der minimalen Rechte.
  • Integrität. Weitergabe: Transportverschlüsselung (TLS/HTTPS) für alle Verbindungen; API-Zugriff über signierte Tokens (JWT). Ruhende Zugangs-/API-Geheimnisse verbundener Dienste (z. B. die PayPal-API-Zugangsdaten des Sellers) werden verschlüsselt gespeichert (Verschlüsselung ruhender Daten, AES-256-GCM). Eingabe: Protokollierung sicherheitsrelevanter Vorgänge.
  • Verfügbarkeit und Belastbarkeit: mehrmals täglich automatisierte Datensicherungen in einen getrennten Speicher in der EU, deren Wiederherstellung getestet wird; Betrieb in einem EU-Rechenzentrum; Server-Firewall, automatische Sicherheitsupdates und Sperre wiederholter Fehlanmeldungen.
  • Datensparsamkeit: keine Zugriffsprotokolle mit IP-Adressen; Protokolle der Dienste sind in der Größe begrenzt und werden automatisch überschrieben.
  • Trennung: mandantengetrennte Speicherung der Daten je Konto; getrennte Verarbeitung für unterschiedliche Zwecke.
  • Auftragskontrolle: sorgfältige Auswahl und vertragliche Verpflichtung der Unterauftragsverarbeiter; Weisungsbindung.
  • Wiederherstellbarkeit und Überprüfung: Verfahren zur Wiederherstellung aus Backups; regelmäßige Überprüfung und Aktualisierung der Maßnahmen.
Fragen zu diesen Texten? Schreiben Sie an team@merchavio.com.