ArethoHelpZurück

Art. 28 DSGVO

Auftragsverarbeitungsvertrag

Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch ArethoHelp im Auftrag eines Shopify-Händlers.

Stand: 1. September 2026 · Version 1.0

Vertragsschluss und Parteien

Auftraggeber

Der Shopify-Händler beziehungsweise die Organisation, die ArethoHelp installiert oder beauftragt und im Vertragsschluss eindeutig bezeichnet wird, nachfolgend „Auftraggeber“.

Auftragnehmer

Lukas Zimmermann
handelnd unter ESSYLABS, Anbieter von ArethoHelp
Clara-Schumann-Str. 15
74889 Sinsheim
Deutschland
E-Mail: hello@essylabs.com

Auftraggeber und Auftragnehmer werden gemeinsam als „Parteien“ bezeichnet.

1. Gegenstand, Umfang und Dauer

  1. Dieser AVV ergänzt den Hauptvertrag über die Nutzung von ArethoHelp. Er gilt für jede Verarbeitung personenbezogener Daten, bei der der Auftragnehmer für den Auftraggeber als Auftragsverarbeiter im Sinne von Art. 28 DSGVO handelt.
  2. Gegenstand ist die Bereitstellung eines Kundenservice-Dienstes für Shopify-Shops. ArethoHelp nimmt Supportanfragen an, verbindet sie mit dem erforderlichen Shop-, Kunden-, Bestell-, Versand- und Retourenkontext, stellt Hilfe- und Formularfunktionen bereit und erstellt bei Aktivierung prüfbare KI-Zusammenfassungen und Antwortentwürfe.
  3. Art, Zweck, Datenarten und Kategorien betroffener Personen sind in Anlage 1 beschrieben. Der konkrete Umfang richtet sich zusätzlich nach den vom Auftraggeber erteilten Shopify-Berechtigungen, den aktivierten Funktionen und den dokumentierten Einstellungen.
  4. Der AVV gilt ab seiner ausdrücklichen Vereinbarung für die Dauer des Hauptvertrags. Die Pflichten zur Vertraulichkeit, Löschung, Rückgabe und Nachweisführung gelten über das Vertragsende hinaus, soweit ihr Zweck dies erfordert.

2. Verantwortlichkeit und Weisungen

  1. Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, die Zulässigkeit seiner Weisungen, die Erfüllung der Informationspflichten und die Rechte betroffener Personen verantwortlich. Handelt der Auftraggeber selbst als Auftragsverarbeiter für einen Dritten, sichert er zu, dass er ArethoHelp mit entsprechender Berechtigung einsetzt.
  2. Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers. Als dokumentierte Weisungen gelten der Hauptvertrag, dieser AVV, die Auswahl und Konfiguration von Funktionen im Händlerkonto sowie Anweisungen, die über einen nachvollziehbaren Support- oder Datenschutzkanal erteilt werden.
  3. Weisungen müssen sich auf die vereinbarte Leistung beziehen. Zusätzliche Weisungen, die eine wesentliche Änderung des Dienstes oder einen nicht vereinbarten Aufwand erfordern, werden vor ihrer Ausführung gemeinsam hinsichtlich Umsetzbarkeit, Sicherheit, Zeit und gegebenenfalls Kosten abgestimmt.
  4. Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und setzt die betroffene Weisung bis zur Klärung aus, soweit dies zum Schutz der Daten erforderlich ist.
  5. Ist der Auftragnehmer aufgrund des Rechts der Europäischen Union oder eines Mitgliedstaats zu einer abweichenden Verarbeitung verpflichtet, informiert er den Auftraggeber vorab, sofern das betreffende Recht diese Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

3. Pflichten des Auftragnehmers

Der Auftragnehmer verpflichtet sich insbesondere dazu:

  • personenbezogene Daten ausschließlich im vereinbarten Umfang und nicht für eigene Werbung, Verkauf von Daten oder händlerübergreifende Kundenprofile zu verwenden,
  • den Zugriff auf Personen zu beschränken, die ihn für den Betrieb oder Support benötigen und zur Vertraulichkeit verpflichtet sind,
  • angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO umzusetzen und dem Risiko sowie dem Stand der Technik entsprechend weiterzuentwickeln,
  • die Organisationen der Händler logisch zu trennen und Berechtigungen nach Rollen und Aufgaben zu begrenzen,
  • ein Verzeichnis der für den Auftraggeber durchgeführten Verarbeitungstätigkeiten zu führen, soweit Art. 30 DSGVO dies verlangt,
  • Anfragen betroffener Personen, Datenschutzvorfälle und Prüfungen nach den folgenden Regelungen zu unterstützen,
  • dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO verfügbar zu machen.

4. Vertraulichkeit und Zugriffsberechtigung

  1. Personen mit Zugriff auf Auftragsdaten werden vor dem Zugriff vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet. Die Verpflichtung gilt nach Ende ihrer Tätigkeit fort.
  2. Produktivzugriffe werden auf benannte Personen und den erforderlichen Umfang begrenzt. Zugriffe für Fehlerbehebung und Support erfolgen nur, wenn sie für den konkreten Zweck erforderlich sind, und werden soweit vorgesehen protokolliert.
  3. Der Auftraggeber verwaltet die Rollen seiner eigenen Nutzer, schützt seine Shopify- und E-Mail-Konten und informiert den Auftragnehmer unverzüglich über vermuteten Missbrauch oder nicht mehr berechtigte Zugriffe.

5. Technische und organisatorische Maßnahmen

  1. Die in Anlage 2 beschriebenen Maßnahmen bilden den aktuellen Schutzrahmen von ArethoHelp. Der Auftragnehmer darf einzelne Maßnahmen durch gleichwertige oder bessere Maßnahmen ersetzen, sofern das vereinbarte Schutzniveau nicht abgesenkt wird.
  2. Die Maßnahmen werden anhand von Risiko, Art, Umfang, Umständen und Zweck der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere möglicher Folgen überprüft. Bekannte wesentliche Schwächen werden priorisiert behandelt.
  3. Der Auftraggeber prüft, ob die Maßnahmen für seine konkrete Verarbeitung und besondere Datenkategorien ausreichen. Ohne vorherige schriftliche Vereinbarung ist ArethoHelp nicht für die planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO vorgesehen.

6. Unterstützung bei Betroffenenrechten und Datenschutzpflichten

  1. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und weiteren anwendbaren Betroffenenrechten.
  2. Geht eine Anfrage einer betroffenen Person unmittelbar beim Auftragnehmer ein, leitet er sie an den zuordenbaren Auftraggeber weiter und beantwortet sie nicht in dessen Namen, sofern keine Weisung oder gesetzliche Pflicht dazu besteht.
  3. ArethoHelp stellt Export-, Lösch- und Redaktionsfunktionen bereit und verarbeitet die von Shopify vorgeschriebenen Datenschutzereignisse. Unklare Zuordnungen oder Daten, die mehrere Händler betreffen könnten, werden nicht automatisch gelöscht, sondern für eine dokumentierte manuelle Prüfung angehalten.
  4. Der Auftragnehmer unterstützt den Auftraggeber mit den verfügbaren Informationen bei Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsbewertung, Datenschutz-Folgenabschätzung, vorheriger Konsultation sowie Meldungen und Benachrichtigungen nach Datenschutzvorfällen.

7. Verletzungen des Schutzes personenbezogener Daten

  1. Der Auftragnehmer informiert den Auftraggeber unverzüglich, nachdem er eine Verletzung des Schutzes personenbezogener Daten im Verantwortungsbereich von ArethoHelp bekannt geworden ist. Eine Meldung ist kein Anerkenntnis eines Verschuldens oder einer Haftung.
  2. Die Mitteilung enthält, soweit zu diesem Zeitpunkt verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, bereits ergriffene oder geplante Maßnahmen sowie eine Kontaktmöglichkeit für Rückfragen. Fehlende Angaben werden ohne unangemessene Verzögerung ergänzt.
  3. Der Auftragnehmer unterstützt Untersuchung, Eindämmung, Wiederherstellung und Dokumentation. Der Auftraggeber bleibt für die Bewertung und Einhaltung seiner gesetzlichen Melde- und Benachrichtigungsfristen verantwortlich.

8. Unterauftragsverarbeiter

  1. Der Auftraggeber erteilt die allgemeine Genehmigung, die in der aktuellen Unterauftragsverarbeiterliste genannten Anbieter einzusetzen. Die Liste ist Bestandteil dieses AVV.
  2. Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter durch einen Vertrag zu Datenschutzpflichten, die den für die jeweilige Verarbeitung maßgeblichen Pflichten dieses AVV entsprechen. Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Erfüllung der Pflichten des Unterauftragsverarbeiters verantwortlich.
  3. Beabsichtigte neue oder ersetzte Unterauftragsverarbeiter werden grundsätzlich mindestens 14 Kalendertage vor Beginn ihrer Verarbeitung an die hinterlegte Kontaktadresse oder durch einen sichtbaren Hinweis in der App mitgeteilt. Bei einer dringenden Änderung zur Behebung einer konkreten Sicherheitslücke, eines Ausfalls oder einer gesetzlichen Pflicht erfolgt die Information so früh wie möglich.
  4. Der Auftraggeber kann innerhalb der mitgeteilten Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Die Parteien suchen zunächst nach einer zumutbaren Lösung. Ist die Nutzung des Anbieters für die betroffene Leistung notwendig und lässt sich der Einwand nicht lösen, kann der Auftraggeber die betroffene Leistung zum Zeitpunkt des Anbieterwechsels beenden.

9. Drittlandübermittlungen

  1. Der Auftragnehmer übermittelt Auftragsdaten außerhalb des Europäischen Wirtschaftsraums nur auf dokumentierte Weisung, zur Erbringung der vereinbarten Leistung und unter Einhaltung der Anforderungen der Art. 44 bis 49 DSGVO.
  2. Soweit kein Angemessenheitsbeschluss besteht, werden insbesondere die von der Europäischen Kommission beschlossenen Standardvertragsklauseln und erforderliche ergänzende Maßnahmen verwendet. Anbieter, Standorte und Transfergrundlagen werden in der Unterauftragsverarbeiterliste offengelegt.
  3. Der Auftraggeber weist ArethoHelp mit Vereinbarung dieses AVV an, die in der aktuellen Unterauftragsverarbeiterliste beschriebenen Übermittlungen für die von ihm aktivierten Funktionen vorzunehmen. Insbesondere verwendet ArethoHelp beim aktiven KI-Dienst derzeit die globale OpenAI-Infrastruktur und sagt keine ausschließlich europäische Verarbeitung zu.

10. Rückgabe und Löschung

  1. Während der Vertragslaufzeit kann der Auftraggeber die verfügbaren Export- und Löschfunktionen nutzen oder eine dokumentierte Weisung an den Auftragnehmer richten. Bereitgestellte Datenschutz- und Administrations-Exporte werden nach 30 Tagen gelöscht.
  2. Nach Ende der Auftragsverarbeitung löscht oder gibt der Auftragnehmer die personenbezogenen Auftragsdaten nach Wahl des Auftraggebers ohne unangemessene Verzögerung zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Wahl und eine sichere Übergabe müssen dokumentiert werden.
  3. Daten in Sicherungen werden nach dem dokumentierten Sicherungszyklus überschrieben oder gelöscht und bis dahin nicht für andere Zwecke wieder in den aktiven Betrieb übernommen. Anbieter-Kopien unterliegen zusätzlich den in der Unterauftragsverarbeiterliste genannten technischen Aufbewahrungsgrenzen.
  4. Gesetzlich aufzubewahrende Daten werden für andere Verarbeitungen gesperrt und nach Ablauf der Pflicht gelöscht. Der Auftragnehmer informiert den Auftraggeber auf Anfrage über die betreffende Pflicht und Datenkategorie, soweit dies rechtlich zulässig ist.

11. Nachweise und Prüfungen

  1. Der Auftragnehmer stellt auf Anfrage die Informationen bereit, die vernünftigerweise erforderlich sind, um die Einhaltung dieses AVV und der Pflichten aus Art. 28 DSGVO nachzuweisen. Vorhandene Prüfberichte, Zertifikate und Anbieter-Nachweise können zur Erfüllung dieser Pflicht verwendet werden.
  2. Der Auftraggeber darf die Verarbeitung selbst oder durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer kontrollieren. Prüfungen werden grundsätzlich mit angemessener Vorankündigung, während üblicher Geschäftszeiten und höchstens einmal pro Kalenderjahr durchgeführt. Diese Begrenzungen gelten nicht bei einem konkreten Datenschutzvorfall, einem begründeten Verdacht auf einen wesentlichen Verstoß oder einer Anordnung der zuständigen Aufsichtsbehörde.
  3. Die Prüfung darf Sicherheit, Verfügbarkeit, Geschäftsgeheimnisse oder Daten anderer Händler nicht gefährden. Die Parteien stimmen einen möglichst wenig eingreifenden Prüfweg ab. Entsteht durch eine unverhältnismäßige oder wiederholte Prüfung zusätzlicher Aufwand, kann dieser nach vorheriger Abstimmung berechnet werden, sofern die Prüfung keinen wesentlichen Verstoß des Auftragnehmers bestätigt.
  4. Der Auftragnehmer arbeitet mit der zuständigen Datenschutzaufsichtsbehörde zusammen und stellt ihr die gesetzlich erforderlichen Informationen zur Verfügung.

12. Schlussbestimmungen

  1. Bei einem Widerspruch zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV für die Auftragsverarbeitung personenbezogener Daten vor. Zwingendes Datenschutzrecht bleibt unberührt.
  2. Änderungen dieses AVV bedürfen einer dokumentierten elektronischen Vereinbarung oder Textform. Reine Aktualisierungen der Unterauftragsverarbeiterliste richten sich nach Ziffer 8.
  3. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleiben die übrigen Bestimmungen wirksam. Die Parteien ersetzen die betroffene Regelung durch eine wirksame Regelung, die dem datenschutzrechtlichen Zweck möglichst nahekommt.
  4. Haftung und anwendbares Recht richten sich nach dem Hauptvertrag und den zwingenden gesetzlichen Vorschriften. Rechte betroffener Personen und Befugnisse der Aufsichtsbehörden werden dadurch nicht eingeschränkt.

Anlage 1: Beschreibung der Verarbeitung

Gegenstand und Zweck

Betrieb eines Kundenservice-Dienstes für Shopify-Händler: Annahme, Zuordnung und Bearbeitung von Supportanfragen; Verbindung mit Shop-, Kunden-, Bestell-, Versand-, Retouren- und Erstattungskontext; öffentliche Wissens-, Formular- und Self-Service-Funktionen; Erstellung menschlich geprüfter KI-Zusammenfassungen und Antwortentwürfe; Sicherheit, Audit, Fehlerbehebung, Export, Löschung und vom Händler aktivierte Integrationen.

Art der Verarbeitung

Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abgleichen, Verknüpfen, Übermitteln, Bereitstellen, Strukturieren, Einschränken, Exportieren, Redigieren und Löschen im für die beauftragten Funktionen erforderlichen Umfang.

Kategorien betroffener Personen

  • Kundinnen, Kunden und Interessenten des Auftraggebers,
  • Mitarbeitende, Supportkräfte und Administrierende des Auftraggebers,
  • Empfänger oder Kontaktpersonen in Versand-, Retouren- und Geschäftsfällen, soweit sie im Supportkontext vorkommen.

Kategorien personenbezogener Daten

  • Stamm- und Kontaktdaten wie Name, E-Mail-Adresse, Telefonnummer und Lieferadresse,
  • Konto-, Rollen-, Sitzungs-, Shop-, Installations- und Berechtigungsinformationen,
  • Bestell-, Positions-, Zahlungsstatus-, Bestellabwicklungs-, Versand-, Retouren-, Rabatt- und Erstattungskontext, jedoch keine vollständigen Zahlungsinstrumentdaten,
  • Kommunikationsdaten wie Nachrichten, Betreff, Nachrichtenkopf, Notizen, Entwürfe, Anhänge und Bearbeitungshistorie,
  • Shop-, Produkt-, Seiten-, Navigations-, Regel- und Wissensinhalte,
  • Betriebs-, Sicherheits-, Webhook-, Ereignis- und Audit-Daten einschließlich kurzfristiger Netzwerkkennungen zur Missbrauchsabwehr,
  • KI-Eingaben, Zusammenfassungen, Klassifikationen, Werkzeugergebnisse und Entwürfe für die aktivierte KI-Funktion.

Besondere Datenkategorien

Die planmäßige Verarbeitung besonderer Kategorien nach Art. 9 DSGVO und von Daten nach Art. 10 DSGVO ist nicht vereinbart. Da freie Supportnachrichten solche Angaben enthalten können, verpflichtet sich der Auftraggeber zur Datenminimierung und informiert den Auftragnehmer vor einer planmäßigen Nutzung, damit Schutzmaßnahmen und Zulässigkeit gesondert vereinbart werden können.

Aufbewahrungsrahmen

Geschlossene Supportfälle
365 TageDer Händler kann die Frist in den zulässigen Einstellungen ändern.
Nachrichteninhalte und Anhänge
Wie der zugehörige geschlossene SupportfallEine gesonderte Einstellung kann eine abweichende Frist festlegen.
Webhook-Protokolle
30 Tage
Betriebsereignisse
90 Tage
Audit-Protokolle
365 Tage
Benachrichtigungen
180 Tage
Datenschutz- und Administrations-Exporte
30 TageDanach wird die Exportdatei entfernt.
Self-Service-Sitzungen und Links
30 Tage nach Ablauf
Abgeschlossene Self-Service-Aktionen
30 Tage nach der letzten Änderung
Öffentliche Formularsitzungen und Uploads
Bei Ablauf der Sitzung

Der Auftraggeber kann mehrere Fristen im zulässigen Einstellungsrahmen ändern. Unterauftragsverarbeiter können zusätzlich technisch bedingte Fristen haben. Diese sind in der aktuellen Unterauftragsverarbeiterliste beschrieben.

Anlage 2: Technische und organisatorische Maßnahmen

Zutritts- und Zugangsschutz

  • Rechenzentrumszugang wird durch die eingesetzten Hosting- und Speicheranbieter kontrolliert.
  • Händlerzugriffe erfolgen über Shopify beziehungsweise die vorgesehenen Authentifizierungswege; Sitzungen sind zeitlich begrenzt.
  • Produktivzugriff ist auf benannte berechtigte Personen und den notwendigen Umfang beschränkt.

Zugriffs- und Berechtigungskontrolle

  • Rollenbasierte Berechtigungen und logische Trennung nach Händlerorganisation.
  • Verschlüsselte Speicherung von Shopify- und Integrationstokens.
  • Keine Anzeige geheimer Zugangsdaten in öffentlichen oder Händleroberflächen.
  • Widerruf oder Ablauf nicht mehr gültiger Sitzungen und Berechtigungen.

Übertragungs- und Speicherschutz

  • Verschlüsselte Übertragung über aktuelle HTTPS- und TLS-Verbindungen.
  • Verschlüsselung von Cloudflare-R2-Objekten und Metadaten im Ruhezustand sowie Verschlüsselung von Sicherungsdateien vor einer externen Übertragung, soweit solche Sicherungen erstellt werden.
  • Kryptografische Signatur- oder Geheimnisprüfung für unterstützte Webhooks und externe Aufrufe.

Integrität und sichere Anhänge

  • Anhänge bleiben gesperrt, bis der Malware-Scan erfolgreich abgeschlossen ist. Fehler oder veraltete Scan-Signaturen führen nicht zu einer stillen Freigabe.
  • Sicherheits- und Datenschutzaktionen werden nachvollziehbar protokolliert.
  • Mehrdeutige Lösch- und Exportfälle werden für eine manuelle Prüfung angehalten.

Verfügbarkeit und Wiederherstellung

  • Überwachung von Weboberfläche, Programmschnittstelle, Verarbeitungswarteschlange, Hintergrundverarbeitung und Sicherheitszuständen.
  • Dokumentierte Sicherungs-, Wiederherstellungs-, Release- und Rollback-Verfahren.
  • Begrenzte externe Nebenwirkungen im Testbetrieb und kontrollierte, nachvollziehbare Produktionsfreigaben.

Datenschutzfreundliche Organisation

  • Datenminimierung durch funktionsbezogene Berechtigungen und optionale Funktionen.
  • Konfigurierbare Aufbewahrung sowie tägliche Lösch- und Bereinigungsläufe.
  • Export-, Berichtigungs-, Redaktions- und Löschpfade für Datenschutzanfragen.
  • KI-Antworten werden zum veröffentlichten Start nur als menschlich zu prüfende Entwürfe bereitgestellt.
  • Regelmäßige Aktualisierung von Abhängigkeiten, Sicherheitskomponenten und dokumentierten Betriebsverfahren nach Risiko und Dringlichkeit.

Anlage 3: Unterauftragsverarbeiter

Die aktuelle Liste mit Anbieter, Zweck, Datenarten, Standort, Transfergrundlage und Aufbewahrungsgrenzen ist dauerhaft unter help.essylabs.com/subprocessors abrufbar. Für Änderungen gilt Ziffer 8 dieses AVV.

Vereinbarungsnachweis

Die vereinbarte Fassung soll mindestens Auftraggeber, Shop oder Organisation, Versionsnummer, Annahmedatum und die annehmende berechtigte Person dokumentieren. Für den Abschluss oder eine Kopie dieser Fassung bitte an hello@essylabs.com schreiben.