Kostenlose Testversion starten

Diese Auftragsverarbeitungsvereinbarung („DPA“) ist Bestandteil der Nutzungsbedingungen zwischen OrderSilo („wir“, „uns“, „Auftragsverarbeiter“) und dem Unternehmen, das sich für die OrderSilo-Plattform registriert oder sie abonniert hat („Kunde“, „Verantwortlicher“). Sie gilt, wenn OrderSilo im Rahmen des Dienstes zur Verwaltung von Nachnahmebestellungen (COD) personenbezogene Daten im Auftrag des Kunden verarbeitet, und bildet die Anforderungen von Artikel 28 der EU-Datenschutz-Grundverordnung („DSGVO“) ab. Durch die Nutzung des Dienstes, die Annahme unserer Nutzungsbedingungen oder den Abschluss eines Bestellformulars, das auf diese DPA verweist, stimmen der Kunde und OrderSilo den nachstehenden Bedingungen zu.

1. Definitionen

Für die Zwecke dieser DPA haben die Begriffe „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verletzung des Schutzes personenbezogener Daten“ und „Aufsichtsbehörde“ die in der DSGVO festgelegte Bedeutung. Zusätzlich:

  • „Vereinbarung“ bezeichnet die Nutzungsbedingungen, etwaige Bestellformulare und diese DPA zusammen.
  • „Kundendaten“ bezeichnet personenbezogene Daten, die der Kunde oder seine autorisierten Benutzer an den Dienst übermitteln oder die innerhalb des Dienstes generiert werden, einschließlich Bestelldaten von Endkunden.
  • „Dienst“ bezeichnet die OrderSilo COD-Auftragsverwaltungsplattform, das Dashboard, APIs und zugehörige Dienste.
  • „Unterauftragsverarbeiter“ bezeichnet jeden Dritten, der von OrderSilo mit der Verarbeitung von Kundendaten zur Bereitstellung des Dienstes beauftragt wird.

2. Rollen der Parteien

Für Kundendaten, die sich auf die Endkunden des Kunden beziehen (Namen, Telefonnummern, Lieferadressen, Bestelldetails und zugehörige Felder, die über die Zielseiten, Storefronts oder Integrationen des Kunden übermittelt werden), fungiert der Kunde als Verantwortlicher und OrderSilo fungiert als Auftragsverarbeiter und verarbeitet diese Daten ausschließlich auf Grundlage der dokumentierten Anweisungen des Kunden zur Bereitstellung des Dienstes.

Für Konto- und Arbeitsbereichsdaten, die sich auf das eigene Personal des Kunden beziehen (Kontoinhaber, Teammitglieder, Rechnungskontakte), fungiert OrderSilo im Allgemeinen als unabhängiger Verantwortlicher, wie in unserer Datenschutzrichtlinie beschrieben, sofern die Parteien nichts anderes schriftlich vereinbaren.

Diese DPA gilt nur in dem Umfang, in dem OrderSilo personenbezogene Daten als Verarbeiter im Namen des Kunden verarbeitet.

3. Anweisungen des Kunden

OrderSilo verarbeitet Kundendaten nur gemäß den dokumentierten Anweisungen des Kunden, einschließlich der in der Vereinbarung dargelegten Informationen, wie vom Kunden im Service konfiguriert (z. B. Domänen, Betrugsregeln und Kuriereinstellungen) und soweit dies zur Einhaltung von EU- oder Mitgliedsstaatsrechten erforderlich ist, es sei denn, diese Gesetze verbieten die Offenlegung.

Der Kunde ist für die Rechtmäßigkeit seiner Anweisungen verantwortlich und stellt sicher, dass diese über eine gültige Rechtsgrundlage und, sofern erforderlich, über entsprechende Mitteilungen und Einwilligungen seiner Endkunden zur Übermittlung ihrer Daten an den Dienst verfügen.

Wenn OrderSilo der Ansicht ist, dass eine Anweisung gegen die DSGVO oder andere geltende Datenschutzgesetze verstößt, werden wir den Kunden unverzüglich informieren.

4. Vertraulichkeit des Personals

OrderSilo stellt sicher, dass das zur Verarbeitung von Kundendaten berechtigte Personal an angemessene Vertraulichkeitsverpflichtungen gebunden ist, sei es vertraglich oder gesetzlich, und eine Schulung erhält, die seiner Rolle im Umgang mit personenbezogenen Daten angemessen ist.

5. Sicherheit der Verarbeitung

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie des Risikos für die betroffenen Personen ergreift OrderSilo geeignete technische und organisatorische Maßnahmen, darunter:

  • Verschlüsselung personenbezogener Daten während der Übertragung mittels modernem TLS.
  • Mandantenisolierung zwischen Kundenarbeitsbereichen, durchgesetzt auf Infrastruktur- und Datenbankebene.
  • Zugriffskontrollen, die den Zugriff des Personals auf Kundendaten auf der Grundlage des „Need-to-know“-Prinzips beschränken.
  • Kryptografische Überprüfung (HMAC-Signierung) der über unsere API- und Skript-Tag-Integrationen übermittelten Bestelldaten.
  • Protokollierung und Überwachung wichtiger System- und Kontoaktivitäten.
  • Regelmäßige Überprüfung der Sicherheitspraktiken gemäß Anhang 2 dieser DPA.
  • Eine dokumentierte Richtlinie zur Reaktion auf Vorfälle, die die Erkennung, Eindämmung und Benachrichtigung von Sicherheitsvorfällen regelt.

6. Unterauftragsverarbeiter

Der Kunde ermächtigt OrderSilo, Unterauftragsverarbeiter mit der Bereitstellung des Dienstes zu beauftragen, einschließlich Hosting, E-Mail-Zustellung, Analyse und Zahlungsinfrastrukturanbietern. Eine Zusammenfassung der Kategorien ist in Anhang 3 enthalten.

OrderSilo erlegt jedem Unterauftragsverarbeiter durch schriftliche Vereinbarungen im Einklang mit Artikel 28 Absatz 4 der DSGVO Datenschutzverpflichtungen auf, die denen in dieser DPA im Wesentlichen ähneln.

OrderSilo bleibt gegenüber dem Kunden für die Erfüllung seiner Datenschutzpflichten durch einen Unterauftragsverarbeiter haftbar.

OrderSilo stellt auf Anfrage über hello@ordersilo.app eine aktuelle, namentlich benannte Unterauftragsverarbeiterliste zur Verfügung und informiert den Kunden angemessen im Voraus über jede geplante Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters, die die Verarbeitung von Kundendaten umfasst, sodass der Kunde aus angemessenen Gründen des Datenschutzes Einspruch erheben kann. Können die Parteien den Einspruch nicht lösen, kann der Kunde den betroffenen Teil des Dienstes kündigen.

7. Internationale Datenübertragungen

OrderSilo speichert und verarbeitet Kundendaten hauptsächlich im Europäischen Wirtschaftsraum (EWR) – derzeit AWS Frankfurt (eu-central-1).

Wenn ein Unterauftragsverarbeiter oder ein integrierter Dienst (z. B. eine Werbe- oder Analyseplattform, die der Kunde ermöglicht) eine Übermittlung personenbezogener Daten außerhalb des EWR beinhaltet, verlässt sich OrderSilo auf einen Angemessenheitsbeschluss der Europäischen Kommission, die Standardvertragsklauseln (2021/914/EU) oder einen anderen rechtmäßigen Übertragungsmechanismus und stellt auf Anfrage Einzelheiten zur Verfügung.

8. Unterstützung bei den Rechten der betroffenen Person

Unter Berücksichtigung der Art der Verarbeitung leistet OrderSilo dem Kunden durch geeignete technische und organisatorische Maßnahmen angemessene Unterstützung, damit der Kunde auf Anfragen von betroffenen Personen reagieren kann, die ihre Rechte gemäß der DSGVO (Zugriff, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch) ausüben.

Wenn sich eine betroffene Person bezüglich der vom Kunden kontrollierten Endkundendaten direkt an OrderSilo wendet, werden wir die Anfrage unverzüglich an den Kunden weiterleiten und angemessene Unterstützung leisten.

9. Benachrichtigung über Verletzungen des Schutzes personenbezogener Daten

OrderSilo wird den Kunden unverzüglich und in jedem Fall innerhalb von 72 Stunden nach Kenntniserlangung benachrichtigen, nachdem ein Verstoß gegen den Schutz personenbezogener Daten bestätigt wurde, der sich auf Kundendaten auswirkt, die OrderSilo als Auftragsverarbeiter verarbeitet.

In der Meldung werden, soweit bekannt, die Art des Verstoßes, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung des Verstoßes und zur Abmilderung seiner Auswirkungen beschrieben.

OrderSilo leistet angemessene Zusammenarbeit und Informationen, um den Kunden bei der Erfüllung seiner eigenen Mitteilungspflichten gemäß den Artikeln 33 und 34 der DSGVO zu unterstützen.

Um einen vermuteten Sicherheitsvorfall zu melden, wenden Sie sich an hello@ordersilo.app. Weitere Einzelheiten finden Sie in unserer Richtlinie zur Reaktion auf Vorfälle.

10. Datenschutz-Folgenabschätzungen

OrderSilo stellt angemessenerweise angeforderte Informationen über den Service zur Verfügung, um den Kunden bei der Durchführung einer Datenschutz-Folgenabschätzung (DPIA) oder bei der Beratung mit einer Aufsichtsbehörde zu unterstützen, sofern eine solche Unterstützung gemäß den Artikeln 35 und 36 der DSGVO erforderlich ist und uns angemessenerweise zur Verfügung steht.

11. Audits und Compliance

OrderSilo wird dem Kunden Informationen zur Verfügung stellen, die angemessenerweise erforderlich sind, um die Einhaltung dieser DPA nachzuweisen, einschließlich der Beantwortung angemessener schriftlicher Informationsanfragen.

Wenn diese Informationen nicht ausreichen, darf der Kunde (oder ein unabhängiger, einvernehmlich bestellter und zur Vertraulichkeit verpflichteter Drittprüfer) die einschlägigen Datenverarbeitungstätigkeiten von OrderSilo höchstens einmal innerhalb eines Zeitraums von 12 Monaten prüfen, sofern nicht eine Verletzung des Schutzes personenbezogener Daten oder eine behördliche Anforderung vorliegt. Voraussetzung sind eine angemessene schriftliche Vorankündigung und ein vereinbarter Prüfungsumfang; der Kunde trägt seine eigenen Kosten. Prüfungen müssen während der Geschäftszeiten durchgeführt werden und dürfen den Betrieb von OrderSilo nicht unangemessen stören oder die Vertraulichkeit oder Sicherheit anderer Kunden gefährden.

12. Rückgabe und Löschung von Kundendaten

Bei Kündigung oder Ablauf der Vereinbarung und auf schriftliche Anfrage des Kunden innerhalb von 30 Tagen nach diesem Datum löscht OrderSilo die im Namen des Kunden verarbeiteten Kundendaten oder gibt sie zurück, sofern dies technisch möglich und gewünscht ist, es sei denn, das geltende Recht erfordert eine Aufbewahrung (z. B. Rechnungs-, Steuer- oder Buchhaltungsunterlagen). In diesem Fall wird OrderSilo diese Daten weiterhin gemäß dieser DPA für den Aufbewahrungszeitraum schützen und sie danach löschen.

13. Haftung

Die Haftung jeder Partei, die sich aus oder im Zusammenhang mit dieser DPA ergibt, unterliegt den in den Nutzungsbedingungen dargelegten Haftungsbeschränkungen und -ausschlüssen. Nichts in dieser DPA entbindet eine der Parteien von ihren eigenen direkten Verpflichtungen und ihrer Haftung gemäß der DSGVO.

14. Laufzeit und Kündigung

Diese DPA tritt an dem Tag in Kraft, an dem der Kunde die Nutzungsbedingungen zum ersten Mal akzeptiert oder ein darauf verweisendes Bestellformular ausführt, und bleibt ungeachtet der Kündigung der Vereinbarung so lange in Kraft, wie OrderSilo Kundendaten als Verarbeiter im Namen des Kunden verarbeitet, bis diese Verarbeitung endet.

15. Rangfolge und anwendbares Recht

Diese DPA ist Teil der Nutzungsbedingungen und unterliegt diesen, einschließlich der geltenden Gesetze und Bestimmungen zur Streitbeilegung. Im Falle eines Konflikts zwischen dieser DPA und den Nutzungsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten hat diese DPA Vorrang.

16. Wie diese DPA für Sie gilt

Diese DPA gilt automatisch für alle Kunden durch Bezugnahme auf die Nutzungsbedingungen und erfordert keine gesonderte Unterschrift. Wenn Ihre Organisation aus internen Compliance-, Beschaffungs- oder Lieferantenrisikogründen eine gegengezeichnete Kopie benötigt, fordern Sie diese über hello@ordersilo.app an und wir stellen Ihnen eine unterschriftsfähige Version mit den oben genannten Bedingungen zur Verfügung.

Anhang 1 – Einzelheiten der Verarbeitung

In diesem Anhang wird die Verarbeitung beschrieben, die OrderSilo als Auftragsverarbeiter im Namen des Kunden gemäß Artikel 28 Absatz 3 der DSGVO durchführt.

  • Gegenstand: Bereitstellung des OrderSilo COD-Auftragsverwaltungsdienstes, einschließlich Auftragseingang, Betrugsbewertung, Verfolgung des Kurierstatus, Berichterstattung und Werbezuordnung.
  • Dauer: für die Laufzeit der Vereinbarung und den in unserer Datenschutzrichtlinie beschriebenen Aufbewahrungszeitraum, sofern sie nicht auf Wunsch des Kunden früher gelöscht werden.
  • Art und Zweck: Erhebung, Speicherung, Organisation, Abruf, Nutzung und Löschung von Kundendaten zum Betrieb des Dienstes, einschließlich Auftragsdeduplizierung, Betrugs- und Missbrauchserkennung sowie Erstellung von Berichten und Analysen für den Kunden.
  • Kategorien der betroffenen Personen: Endkunden des Kunden, die Nachnahmeaufträge erteilen; Autorisierte Benutzer und Teammitglieder des Kunden.
  • Kategorien personenbezogener Daten: Name des Endkunden, Telefonnummer, Lieferadresse, Bestell- und Produktdetails, Bestellstatus und, sofern konfiguriert, Betrugsindikatoren, Werbeklick-IDs und Attributionsmetadaten; Name, E-Mail-Adresse und Rolle des Kontoinhabers.

Anhang 2 – Technische und organisatorische Sicherheitsmaßnahmen

  • Verschlüsselung während der Übertragung (TLS) für alle Daten, die zwischen den Zielseiten des Kunden, dem Dienst und dem Browser des Kunden übertragen werden.
  • Mandantenisolierung auf Datenbankebene zwischen Kundenarbeitsbereichen.
  • Rollenbasierte Zugriffskontrolle für OrderSilo-Personal und für die eigenen Teammitglieder des Kunden innerhalb des Dienstes.
  • HMAC-signierte, wiedergabegeschützte Auftragsaufnahme und domänengesperrte Skript-Tag-Integration.
  • Ratenbegrenzung und automatische Erkennung des Bot-/Spam-Verkehrs.
  • Audit-Protokollierung wichtiger Konto-, Bestell- und Konfigurationsänderungen.
  • Hosting in der EU (AWS Frankfurt, eu-central-1) mit physischen und infrastrukturellen Sicherheitskontrollen auf Anbieterebene.
  • Dokumentierte Verfahren zur Reaktion auf Vorfälle und zur Meldung von Verstößen gegen den Schutz personenbezogener Daten.
  • Regelmäßige Überprüfung der Zugriffs-, Konfigurations- und Sicherheitspraktiken.

Anhang 3 – Kategorien von Unterauftragsverarbeitern

OrderSilo beauftragt Unterauftragsverarbeiter in den folgenden Kategorien mit der Bereitstellung des Dienstes. Eine aktuelle, benannte Liste erhalten Sie auf Anfrage unter hello@ordersilo.app.

  • Cloud-Hosting und Infrastruktur (EU-Region).
  • Zustellung von Transaktions- und Marketing-E-Mails.
  • Zahlungsabwicklung und Abrechnung (Merchant of Record).
  • Website- und Produktanalyse.
  • Kundensupport- und Kommunikationstools.

Diese DPA wird durch Bezugnahme in unsere Nutzungsbedingungen aufgenommen und erfordert keine gesonderte Unterschrift, um wirksam zu werden. Zugehörige Dokumente: Datenschutzrichtlinie, DSGVO-Informationen und Richtlinie zur Reaktion auf Vorfälle. Fragen zu dieser DPA? Kontaktieren Sie uns unter hello@ordersilo.app.

Kostenlose Testversion startenKeine Kreditkarte erforderlich