Rechtliches

Auftragsverarbeitungsvertrag (DPA)

Gültig ab: 7. Oktober 2026

Dieser Auftragsverarbeitungsvertrag (der „Vertrag“) ist eine Anlage zu den Nutzungsbedingungen von SellRules. Mit der Installation und fortgesetzten Nutzung der App gilt dieser Vertrag als vom Händler angenommen.

Wenn Sie ein gesondert unterzeichnetes Exemplar benötigen, wenden Sie sich bitte an [email protected]. Wir stellen eine unterzeichnete Fassung mit demselben Inhalt bereit.

Section 01

Parteien und Rollen

  1. 1.Dieser Vertrag regelt den Umgang mit personenbezogenen Daten im Zusammenhang mit der Bereitstellung der Shopify-App „SellRules“ (die „App“) zwischen dem Händler, der die App installiert (der „Händler“), und JizaiDev als Anbieter der App („wir“).
  2. 2.Der Händler ist Verantwortlicher (Controller) für die personenbezogenen Daten der Käufer; wir sind Auftragsverarbeiter (Processor), der sie nach Weisung des Händlers verarbeitet.
  3. 3.Unser Kontakt: [email protected]
Section 02

Zwecke der Verarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich zu folgenden Zwecken.

  1. 1.Anwendung produktbezogener Verkaufsregeln (Vorbestellung, Auftragsfertigung, Verhalten bei Ausverkauf, Kaufbeschränkungen, Anzahlung/Restzahlung) auf Storefront, Checkout und Bestellabwicklung
  2. 2.Versand von Benachrichtigungs-E-Mails an Käufer (Vorbestellungsbestätigung, Verzögerung, Versand, Wieder verfügbar, Zahlungsaufforderung für den Restbetrag)
  3. 3.Verwaltung des Fortschritts von Vorbestellungen und Auftragsfertigungen sowie Druck von Packzetteln
  4. 4.Prüfung von Kaufbeschränkungen (Höchstmengen pro Bestellung und pro Kunde, Berechtigung über Kunden-Tags)
  5. 5.Bearbeitung von Shopify-Auskunfts- und Löschanfragen (customers/data_request, customers/redact, shop/redact)
  6. 6.Behebung von Störungen der App und Verhinderung von Missbrauch
Wir verkaufen keine personenbezogenen Daten, nutzen sie nicht für Werbung, Marketing oder das Training maschinellen Lernens und verarbeiten sie zu keinen anderen als den oben genannten Zwecken.
Section 03

Arten der verarbeiteten Daten

KategorieDatenHauptzweckSpeicherung
Kontaktdaten der KäuferE-Mail-Adresse, SpracheBenachrichtigungs-E-MailsGespeichert (Dauer gemäß Abschnitt 6 der Datenschutzerklärung)
Kennungen der KäuferShopify-Kunden-ID, Bestell-ID, BestellnummerKaufbeschränkungen, BestellfortschrittGespeichert
KaufinhaltProdukte, Varianten, Mengen, Beträge, ZahlungsbedingungenBestellfortschritt, Anzahlung/RestzahlungGespeichert
Liefer- und RechnungsdatenLieferadresse, Rechnungsadresse, Telefonnummer, NameDruck von PackzettelnNicht gespeichert (nur bei Anzeige von Shopify abgerufen)
Wartelisten-AnmeldungenE-Mail-Adresse, angemeldetes ProduktWieder-verfügbar-BenachrichtigungenGespeichert (1 Jahr ab letzter Aktualisierung; Löschung bei Löschanfrage oder Deinstallation)
Mitarbeiter des HändlersShopify-Mitarbeiter-IDAktivitäts- und Zugriffsaufzeichnungen, Berechtigungen der externen KI-AnbindungGespeichert
Kreditkartendaten und Passwörter werden nicht verarbeitet. Die Speicherfristen sind in Abschnitt 6 „Datenspeicherung und Aufbewahrungsdauer“ der Datenschutzerklärung beschrieben.
Section 04

Unterauftragsverarbeiter

Der Händler stimmt zu, dass wir die folgenden Unterauftragsverarbeiter einsetzen.

UnterauftragsverarbeiterZweckVerarbeitete DatenOrt
Fly.io, Inc.Hosting und Datenbank der App (verschlüsseltes Volume), automatische SnapshotsAlle von der App gespeicherten DatenRegion Tokio (nrt)
ResendVersand von Benachrichtigungs-E-MailsEmpfängeradresse, Betreff, InhaltVersandregion ap-northeast-1 (Tokio); Unternehmen mit Sitz in den USA
ShopifyPrimärsystem für Bestell- und Kundendaten, Webhooks, Shopify Functions, FlowShopdaten des HändlersGemäß den Vorgaben von Shopify
Cloudflare, Inc.DNS der Versanddomain jizai.devKeine personenbezogenen Daten—

Als von uns betriebenes internes System gibt es eine Feedback-Annahme (desk-api.jizai.dev; Anhänge werden in Cloudflare R2 gespeichert). Sie verarbeitet nur Feedback, das der Händler selbst sendet, und erhält keine personenbezogenen Daten von Käufern.

Wenn wir einen Unterauftragsverarbeiter hinzufügen oder ändern, informieren wir den Händler mindestens 30 Tage im Voraus über eine Mitteilung in der App oder an seine registrierte E-Mail-Adresse. Bei Widerspruch kann der Händler die App deinstallieren; die Daten werden dann gemäß Abschnitt 8 gelöscht.

Section 05

Sicherheitsmaßnahmen

  1. 1.Verschlüsselung bei der Übertragung: Die App akzeptiert nur HTTPS-Verbindungen. Auch die Kommunikation mit Shopify und Resend ist per TLS verschlüsselt.
  2. 2.Verschlüsselung im Ruhezustand: Die Datenbank liegt auf einem verschlüsselten Fly.io-Volume; auch automatische Snapshots sind verschlüsselt. Autorisierungsdaten der externen KI-Anbindung werden zusätzlich mit AES-GCM verschlüsselt.
  3. 3.Minimale Speicherung: Lieferadressen und Telefonnummern werden nicht gespeichert. Bestell-Webhooks werden auf die benötigten Felder reduziert, vorübergehend gespeichert und nach der Verarbeitung gelöscht.
  4. 4.Zugriffsbeschränkung: Administrativer Zugriff auf die Produktionsumgebung ist auf unsere Betreiber beschränkt. Die Verwaltungsoberfläche steht nur von Shopify authentifizierten Mitarbeitern zur Verfügung.
  5. 5.Zugriffsprotokollierung: Das Ansehen von Packzetteln (mit Adressen und Telefonnummern) und das Herunterladen von Kundendaten-Exporten werden mit Mitarbeiter-ID, Anzahl und Zeitpunkt protokolliert und 365 Tage aufbewahrt (ohne die personenbezogenen Daten selbst).
  6. 6.Trennung von Produktions- und Testdaten: Tests erfolgen in einer separaten Hosting-Umgebung, mit separater Datenbank und einer separaten Shopify-App mit Entwicklungsshops; Produktionsdaten werden nicht für Tests verwendet.
  7. 7.Authentifizierung: Betreiberkonten verwenden starke Passwörter und haben die Zwei-Faktor-Authentifizierung aktiviert.
Section 06

Weisungen und Mitwirkung des Händlers

  1. 1.Wir betrachten die Einstellungen der App und die Handlungen des Händlers über Shopify als Weisungen zur Verarbeitung.
  2. 2.Verlangt ein Käufer Auskunft, Berichtigung oder Löschung, reagieren wir über customers/data_request und customers/redact von Shopify. Offengelegte Daten können 7 Tage lang unter „Kundendatenanfragen“ in der Verwaltungsoberfläche heruntergeladen werden.
Section 07

Meldung von Verletzungen des Schutzes personenbezogener Daten

  1. 1.Wenn wir von einer Verletzung des Schutzes personenbezogener Daten oder einem entsprechenden Verdacht erfahren, benachrichtigen wir Shopify innerhalb von 24 Stunden.
  2. 2.Betroffene Händler benachrichtigen wir unverzüglich, spätestens 72 Stunden nach Kenntnisnahme, soweit bekannt mit folgenden Angaben: Zeitpunkt und Art des Vorfalls, betroffene Daten und geschätzte Anzahl der Datensätze, ergriffene Maßnahmen, erforderliche Schritte des Händlers und unser Kontakt. Weitere Informationen folgen, sobald sie vorliegen.
  3. 3.Benachrichtigungen gehen an die für den Shopify-Shop des Händlers registrierte E-Mail-Adresse.
  4. 4.Wir dämmen Vorfälle gemäß unserem internen Verfahren zur Reaktion auf Vorfälle ein, untersuchen sie, stellen den Betrieb wieder her, verhindern eine Wiederholung und dokumentieren sie.
Section 08

Löschung bei Vertragsende

  1. 1.Deinstalliert der Händler die App, löschen wir die Daten dieses Shops bei Eingang des Ereignisses. Dasselbe gilt bei Eingang von shop/redact.
  2. 2.Kopien in automatischen Snapshots verschwinden spätestens nach 5 Tagen. In jedem Fall werden alle Kopien innerhalb von 30 Tagen nach der Deinstallation gelöscht.
  3. 3.Anonyme Aggregate ohne personenbezogene Daten, die keinen Rückschluss auf den Shop zulassen, können wir aufbewahren.
Section 09

Mitwirkung bei Prüfungen

  1. 1.Auf Anfrage des Händlers stellen wir Informationen bereit, die die Einhaltung dieses Vertrags belegen (dieser Vertrag, Speicherfristen, Beschreibung der Sicherheitsmaßnahmen und die Anzahl der Zugriffsaufzeichnungen).
  2. 2.Vor-Ort-Prüfungen setzen eine vorherige schriftliche Vereinbarung, eine Ankündigung 30 Tage im Voraus sowie einen angemessenen Umfang und eine angemessene Häufigkeit (höchstens einmal jährlich) voraus; die Kosten trägt der Händler.
Section 10

Internationale Übermittlungen

Die Daten werden grundsätzlich in Japan verarbeitet (Fly.io Region Tokio, Resend Region Tokio). Einige Unterauftragsverarbeiter haben ihren Sitz in den USA und können für Wartung und Störungsbehebung aus dem Ausland zugreifen. Für Käuferdaten aus dem EWR und dem Vereinigten Königreich stützen sich Übermittlungen auf Standardvertragsklauseln (SCC) mit den Unterauftragsverarbeitern oder andere rechtmäßige Übermittlungsmechanismen.

Section 11

Rangfolge

Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in Bezug auf den Umgang mit personenbezogenen Daten, hat dieser Vertrag Vorrang.

Ende des Dokuments