RECHTLICHES
Auftragsverarbeitungsvertrag (AVV)
§ 1 Gegenstand und Parteien
- Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO für die Nutzung der SaaS-Plattform „Ozelot". Auftragsverarbeiter ist der Anbieter des Dienstes, Third Layer Solutions GmbH, Rebenstraße 124, 64646 Heppenheim. Verantwortlicher ist der jeweilige Kunde (nachfolgend „Verantwortlicher").
- Der AVV ist Bestandteil der Allgemeinen Geschäftsbedingungen und kommt mit der Registrierung zustande.
- Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Dieser AVV endet automatisch mit dessen Beendigung. Die Pflichten aus § 4 Abs. 6 zur Rückgabe oder Löschung der Daten bestehen über das Vertragsende hinaus fort.
§ 2 Gegenstand, Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen Daten aus dessen OTTO-Market-Account, um Auswertungen zu Umsatz, Bestellungen, Retouren, Kosten und Profitabilität sowie zu Werbe- und Kampagnenleistung bereitzustellen. Dazu gehören auch Werbe- und Kampagnendaten aus der OTTO-Marketing-API, insbesondere Kampagnenkennungen und -namen, Werbekosten, Ansichten, Klicks, zugerechnete Umsätze, bestellte Artikel sowie bei Suchbegriffberichten Keywords, Suchbegriffe und Match-Typen. Die Verarbeitung umfasst das Abrufen, Speichern, Aggregieren, Auswerten und Anzeigen dieser Daten sowie deren Löschung nach Vertragsende.
§ 3 Art der Daten und Kategorien betroffener Personen
Gegenstand der Verarbeitung sind insbesondere:
- Bestell- und Versanddaten (Name, Liefer- und Rechnungsadresse, Bestellinhalte, Bestellwerte) der Endkunden des Verantwortlichen
- Retouren- und Belegdaten aus dem OTTO-Market-Account des Verantwortlichen
- Produkt-, Bestands- und Kostendaten des Verantwortlichen
Kategorien betroffener Personen: Endkunden (Käufer) des Verantwortlichen auf dem OTTO-Marktplatz sowie die vom Verantwortlichen angelegten Nutzer des Dienstes.
§ 4 Pflichten des Auftragsverarbeiters
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung des Dienstes und seine Konfiguration durch den Verantwortlichen gelten als Weisung.
- Zur Verarbeitung eingesetzte Personen sind zur Vertraulichkeit verpflichtet.
- Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe § 7).
- Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) sowie bei den Pflichten aus Art. 32–36 DSGVO.
- Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden. Die Meldung umfasst die Art der Verletzung, die betroffenen Kategorien personenbezogener Daten, die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Gegenmaßnahmen.
- Nach Vertragsende gibt der Auftragsverarbeiter die im Auftrag verarbeiteten Daten nach Wahl des Verantwortlichen zurück oder löscht sie innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche teilt seine Wahl bis zum Vertragsende in Textform mit; ohne Mitteilung erfolgt die Löschung. Vor der Löschung informiert der Auftragsverarbeiter den Verantwortlichen in Textform über den Löschtermin und gibt ihm Gelegenheit, die Daten über die im Dienst verfügbaren Export-Funktionen zu sichern. Der Löschtermin wird zusätzlich im Dienst angezeigt. Von der Löschung ausgenommen sind Rechnungs- und Buchhaltungsunterlagen, die einer gesetzlichen Aufbewahrungspflicht unterliegen; deren Verarbeitung wird bis zum Ablauf der jeweiligen Frist auf den gesetzlich vorgeschriebenen Zweck beschränkt.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die Datenschutz-Grundverordnung oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
- Der Auftragsverarbeiter verarbeitet die Daten ausschließlich innerhalb der in § 5 und § 6 beschriebenen Verarbeitungsorte und Garantien.
§ 4a Pflichten des Verantwortlichen
- Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich.
- Der Verantwortliche erteilt Weisungen in Textform. Der Hauptvertrag, dieser AVV sowie die Nutzung und Konfiguration des Dienstes gelten als dokumentierte Weisung.
- Der Verantwortliche informiert die von der Verarbeitung betroffenen Personen, soweit ihn eine entsprechende Informationspflicht trifft.
- Die Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen dem Verantwortlichen.
- Legt der Verantwortliche weitere Nutzer in seinem Konto an oder gewährt er Dritten Zugriff, verantwortet er deren Auswahl, Berechtigungen und die Einhaltung der datenschutzrechtlichen Vorgaben. Der Auftragsverarbeiter stellt hierfür lediglich die technische Möglichkeit bereit.
- Der Verantwortliche stellt sicher, dass er berechtigt ist, die über die OTTO Market API angebundenen Daten durch den Auftragsverarbeiter verarbeiten zu lassen.
§ 5 Subunternehmer (weitere Auftragsverarbeiter)
Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der nachfolgend genannten weiteren Auftragsverarbeiter. Der Auftragsverarbeiter legt diesen vertraglich mindestens die in diesem AVV vereinbarten Datenschutzpflichten auf und bleibt dem Verantwortlichen gegenüber für deren Einhaltung verantwortlich.
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Textform. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen nach Zugang der Mitteilung aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall eines berechtigten Widerspruchs steht dem Verantwortlichen ein Sonderkündigungsrecht zum geplanten Wirksamwerden der Änderung zu.
Supabase, Inc.
- Anschrift: 970 Toa Payoh North #07-04, Singapur 318992
- Zweck: Datenbank, Authentifizierung und Anwendungs-Backend (Edge Functions)
- Verarbeitungsort: Rechenzentrum: London, Vereinigtes Königreich (AWS eu-west-2); Drittlandübermittlung auf Basis des Angemessenheitsbeschlusses der EU-Kommission für das Vereinigte Königreich
Hetzner Online GmbH
- Anschrift: Industriestr. 25, 91710 Gunzenhausen, Deutschland
- Zweck: Hosting der Webanwendung
- Verarbeitungsort: Deutschland
webgo GmbH
- Anschrift: Wendenstraße 8–12, 20097 Hamburg, Deutschland
- Zweck: E-Mail-Hosting und SMTP-Versand transaktionaler E-Mails
- Verarbeitungsort: Deutschland
Stripe Payments Europe, Ltd.
- Anschrift: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
- Zweck: Zahlungsabwicklung und Abonnementverwaltung
- Verarbeitungsort: EU/EWR; ggf. Übermittlung an Stripe, Inc. (USA) auf Basis von EU-Standardvertragsklauseln und des EU-U.S. Data Privacy Framework
Anthropic, PBC
- Anschrift: 500 Howard Street, San Francisco, CA 94105, USA
- Zweck: KI-Assistent (Sprachmodell-Verarbeitung von Anfragen und ausgewählten Analysedaten)
- Verarbeitungsort: USA; Übermittlung auf Basis von EU-Standardvertragsklauseln
OpenAI Ireland Ltd.
- Anschrift: 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland
- Zweck: KI-Assistent (Ausweich-Sprachmodell, wenn der primäre Anbieter nicht verfügbar ist)
- Verarbeitungsort: EU/USA; Übermittlung auf Basis von EU-Standardvertragsklauseln
PostHog, Inc.
- Anschrift: 2261 Market St., #4008, San Francisco, CA 94114, Vereinigte Staaten von Amerika
- Zweck: Produktanalyse und Fehlerdiagnose im eingeloggten Bereich
- Verarbeitungsort: PostHog EU Cloud: Frankfurt am Main, Europäische Union; für Übermittlungen in die USA und andere Drittländer gelten EU-Standardvertragsklauseln und das EU-U.S. Data Privacy Framework gemäß dem bestehenden PostHog-DPA
Die KI-Anbieter (Anthropic, OpenAI) werden nur einbezogen, wenn der Verantwortliche den KI-Assistenten aktiv nutzt. Es werden nur die für die jeweilige Anfrage erforderlichen Daten übermittelt; eine Nutzung zu Trainingszwecken der Modelle ist vertraglich ausgeschlossen.
§ 6 Drittlandübermittlung
Eine Verarbeitung außerhalb der EU/des EWR findet nur unter den in § 5 genannten Garantien statt (Angemessenheitsbeschluss der EU-Kommission oder EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO).
§ 7 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die folgenden Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen werden regelmäßig überprüft und dem Stand der Technik angepasst.
Vertraulichkeit und Integrität
- Transportverschlüsselung (TLS) für sämtliche Verbindungen
- Verschlüsselte Speicherung der Daten im Ruhezustand beim Datenbank-Anbieter
- Mandantentrennung über Row Level Security auf Datenbankebene; jeder Datensatz ist an die Verbindung des jeweiligen Verantwortlichen gebunden
- Verschlüsselte Speicherung der OTTO-API-Zugangsdaten; Zugriff ausschließlich über serverseitige Funktionen, kein Zugriff aus dem Browser
- Rollen- und Rechtekonzept nach dem Prinzip der geringsten Rechte; Zugriff auf Produktionsdaten nur für Berechtigte
- Zwei-Faktor-Authentifizierung für alle administrativen Zugänge zu Datenbank, Hosting und Quellcodeverwaltung
- Zugangsdaten und Schlüssel ausschließlich in serverseitigen Umgebungsvariablen, nicht im Quellcode
Verfügbarkeit und Wiederherstellbarkeit
- Regelmäßige automatische Datensicherungen durch den Datenbank-Anbieter
- Versionierung des Anwendungscodes; Rücknahme eines Deployments jederzeit möglich
Überprüfbarkeit
- Protokollierung sicherheitsrelevanter Vorgänge, unter anderem Audit-Trail für ausgeführte Assistent-Aktionen und für Kontolöschungen
- Protokollierung der Synchronisationsläufe und der dabei aufgetretenen Fehler
- Laufende Aktualisierung der eingesetzten Abhängigkeiten
§ 8 Kontroll- und Nachweisrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung. Kontrollen erfolgen vorrangig durch Vorlage geeigneter Nachweise (z. B. Zertifizierungen und Auditberichte der eingesetzten Infrastruktur-Anbieter).
§ 9 Schlussbestimmungen
- Es gilt das Recht der Bundesrepublik Deutschland.
- Bei Widersprüchen zwischen diesem AVV und den AGB gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Stand: 18. August 2026