Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen
[Kunde / Händler / Firma]
nachfolgend „Auftraggeber“ genannt
und
Frank Löffler
Festerbachstrasse 32
65329 Hohenstein
E-Mail: kontakt@pick2ship.de
nachfolgend „Auftragnehmer“ genannt
gemeinsam die „Parteien“.
1. Gegenstand des Vertrags
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Zusammenhang mit der Nutzung der App pick2Ship und der dazugehörigen Dienste.
pick2Ship ist eine B2B-Anwendung zur Unterstützung von Onlinehändlern und Versandteams beim Kommissionieren, Picken und Verpacken von Bestellungen.
Der Auftraggeber bleibt Verantwortlicher im Sinne der DSGVO. Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers.
2. Dauer des Auftrags
Dieser Vertrag gilt für die Dauer der Nutzung von pick2Ship durch den Auftraggeber.
Der Vertrag endet automatisch, wenn der Hauptvertrag über die Nutzung von pick2Ship beendet ist, sofern keine gesetzlichen Aufbewahrungspflichten oder sonstige berechtigte Gründe einer sofortigen Löschung entgegenstehen.
3. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt zum Zweck der Bereitstellung und Nutzung von pick2Ship.
Dazu gehören insbesondere:
-
Verwaltung des Firmenkontos
-
Verwaltung von Nutzerkonten und Rollen
-
Anmeldung und Authentifizierung
-
Abruf von Bestellungen aus Warenwirtschaftssystemen und OnlineShops
-
Anzeige von Bestellungen, Artikeln, Mengen, Barcodes und Lagerplätzen
-
Unterstützung des Pick- und Packprozesses
-
Speicherung von Pickfortschritten
-
Sperrung von Bestellungen während der Bearbeitung durch einen Nutzer
-
Verwaltung von App-Einstellungen
-
technische Fehleranalyse und Support
-
Abo- und Kundenverwaltung
Eine Verarbeitung zu anderen Zwecken erfolgt nicht, es sei denn, der Auftraggeber weist dies ausdrücklich an oder eine gesetzliche Pflicht besteht.
4. Kategorien personenbezogener Daten
Im Rahmen der Nutzung von pick2Ship können insbesondere folgende Daten verarbeitet werden:
-
Firmenname
-
Name und Kontaktdaten von Ansprechpartnern
-
E-Mail-Adressen von Nutzern
-
Nutzerrollen, zum Beispiel Admin oder Picker
-
Spracheinstellungen
-
Login- und Authentifizierungsdaten
-
technische Nutzerkennungen
-
Abo-Status
-
Rechnungs- und Vertragsdaten
-
Benutzername
-
API-Key
-
API-Passwort
-
Bestellnummern
-
Bestell-IDs
-
externe Bestellnummern
-
Kundennamen aus Bestellungen
-
Liefer- und Bestelldaten, soweit über OnlineShops oder Warenwirtschaftssystemen bereitgestellt
-
Artikelinformationen
-
EAN / Barcode
-
Lagerplatz
-
Mengen
-
Bestellstatus
-
Pickstatus
-
technische Protokolldaten
5. Kategorien betroffener Personen
Von der Verarbeitung können insbesondere folgende Personen betroffen sein:
-
Auftraggeber und dessen Ansprechpartner
-
Mitarbeiter oder Nutzer des Auftraggebers
-
Endkunden des Auftraggebers
-
Empfänger von Bestellungen
-
Supportkontakte
6. Weisungsgebundene Verarbeitung
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers.
Die Weisungen ergeben sich insbesondere aus:
-
diesem Vertrag
-
dem Hauptvertrag über die Nutzung von pick2Ship
-
den Einstellungen des Auftraggebers in der App
-
der vom Auftraggeber eingerichteten Verbindung
-
Einzelweisungen des Auftraggebers in Textform
Der Auftragnehmer darf personenbezogene Daten nicht eigenmächtig für eigene Zwecke verwenden.
7. Keine Arbeitnehmer Leistungsbeurteilung und keine Leistungskontrolle
pick2Ship dient der technischen Unterstützung des Kommissionier- und Verpackungsprozesses.
Der Auftragnehmer stellt keine Funktionen zur Arbeitnehmer Leistungsbeurteilung, dauerhaften Mitarbeiterüberwachung oder Leistungskontrolle bereit.
Die in pick2Ship entstehenden Daten, insbesondere Pickstände, Bearbeitungsstatus, Nutzerrollen, technische Sperren oder Prozessdaten, werden nicht dafür bereitgestellt, einzelne Mitarbeiter zu bewerten, zu überwachen oder Leistungsprofile zu erstellen.
Eine Nutzung der Daten zur Verhaltens- oder Leistungskontrolle von Beschäftigten ist nicht Zweck von pick2Ship.
Der Auftraggeber bleibt selbst dafür verantwortlich, beim Einsatz der App im eigenen Betrieb die jeweils geltenden arbeitsrechtlichen, datenschutzrechtlichen und mitbestimmungsrechtlichen Vorgaben einzuhalten.
8. Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich,
-
personenbezogene Daten nur im Rahmen dieses Vertrags und nach Weisung des Auftraggebers zu verarbeiten,
-
zur Verarbeitung eingesetzte Personen auf Vertraulichkeit zu verpflichten,
-
geeignete technische und organisatorische Maßnahmen zum Schutz der Daten zu treffen,
-
personenbezogene Daten nicht unbefugt offenzulegen,
-
Zugriffe auf personenbezogene Daten auf das erforderliche Maß zu beschränken,
-
den Auftraggeber bei der Erfüllung von Betroffenenrechten angemessen zu unterstützen,
-
den Auftraggeber bei Datenschutz-Folgenabschätzungen angemessen zu unterstützen, soweit dies erforderlich und zumutbar ist,
-
dem Auftraggeber Datenschutzverletzungen unverzüglich mitzuteilen, soweit personenbezogene Daten des Auftraggebers betroffen sind,
-
personenbezogene Daten nach Ende des Vertrags nach Maßgabe dieses Vertrags zu löschen oder zurückzugeben,
-
Nachweise über die Einhaltung der Pflichten aus diesem Vertrag bereitzustellen.
9. Pflichten des Auftraggebers
Der Auftraggeber ist verantwortlich für die Rechtmäßigkeit der Datenverarbeitung.
Der Auftraggeber stellt insbesondere sicher, dass:
-
er zur Verarbeitung der über Schnittstellen bereitgestellten Daten berechtigt ist,
-
die betroffenen Personen ausreichend informiert wurden,
-
erforderliche Rechtsgrundlagen für die Verarbeitung bestehen,
-
Nutzer nur im erforderlichen Umfang Zugang erhalten,
-
Zugangsdaten vertraulich behandelt werden,
-
Mitarbeiter über die zulässige Nutzung der App informiert werden,
-
keine unzulässige Leistungs- oder Verhaltenskontrolle auf Basis der App-Daten erfolgt.
Der Auftraggeber ist außerdem dafür verantwortlich, die in den Schnittstellen hinterlegten Daten, Bestellungen und Kundendaten rechtmäßig zu verarbeiten.
10. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Dazu gehören insbesondere:
-
verschlüsselte Datenübertragung per HTTPS
-
Zugriffsschutz durch Nutzerkonten
-
rollenbasierte Berechtigungen
-
Trennung von Firmenkonten
-
Beschränkung administrativer Zugriffe
-
Schutz vor unbefugtem Zugriff
-
regelmäßige Prüfung der eingesetzten technischen Infrastruktur
-
keine bewusste Offenlegung von API-Zugangsdaten in der App-Oberfläche
-
technische Weiterentwicklung zum besseren Schutz sensibler Schnittstellen-Zugangsdaten
Die technischen und organisatorischen Maßnahmen sind in Anlage 1 beschrieben.
11. Unterauftragsverarbeiter
Der Auftragnehmer darf Unterauftragsverarbeiter einsetzen, soweit dies für den Betrieb von pick2Ship erforderlich ist.
Zum Zeitpunkt dieses Vertrags können insbesondere folgende Dienstleister eingesetzt werden:
Dienstleister:
Supabase
Zweck:
Authentifizierung, Datenbank, Backend-Funktionen, technische App-Infrastruktur
Dienstleister:
IONOS
Zweck:
E-Mail-Kommunikation, Domain-/DNS-nahe Dienste
Dienstleister:
Wix
Zweck:
Bereitstellung der Website und Informationsseiten
Die Schnittstelle ist in der Regel das vom Auftraggeber selbst eingesetzte System. Die Verbindung zur Schnittstelle erfolgt auf Grundlage der vom Auftraggeber bereitgestellten Zugangsdaten und Einstellungen.
Der Auftragnehmer stellt sicher, dass eingesetzte Unterauftragsverarbeiter angemessene Datenschutzpflichten übernehmen.
Der Auftragnehmer darf weitere oder andere Unterauftragsverarbeiter einsetzen, wenn der Auftraggeber hierüber informiert wird und keine berechtigten datenschutzrechtlichen Gründe entgegenstehen.
12. Drittlandübermittlungen
Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, soweit hierfür eine geeignete datenschutzrechtliche Grundlage besteht.
Dazu können insbesondere Angemessenheitsbeschlüsse, Standardvertragsklauseln oder andere geeignete Garantien nach der DSGVO gehören.
13. Unterstützung bei Betroffenenrechten
Wendet sich eine betroffene Person wegen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch direkt an den Auftragnehmer, wird der Auftragnehmer diese Anfrage, soweit sie Daten des Auftraggebers betrifft, an den Auftraggeber weiterleiten.
Der Auftragnehmer unterstützt den Auftraggeber im erforderlichen und zumutbaren Umfang bei der Bearbeitung solcher Anfragen.
14. Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Daten des Auftraggebers betrifft.
Die Mitteilung soll, soweit verfügbar, enthalten:
-
Art der Datenschutzverletzung
-
betroffene Datenarten
-
betroffene Personengruppen
-
mögliche Folgen
-
ergriffene oder vorgeschlagene Maßnahmen
Der Auftraggeber bleibt für etwaige Meldungen an Aufsichtsbehörden oder betroffene Personen verantwortlich, soweit ihn diese Pflicht trifft.
15. Löschung und Rückgabe von Daten
Nach Beendigung der Nutzung von pick2Ship löscht oder sperrt der Auftragnehmer personenbezogene Daten des Auftraggebers, soweit sie nicht mehr erforderlich sind.
Dies umfasst insbesondere:
-
Deaktivierung des Firmenkontos
-
Deaktivierung der Nutzer
-
Deaktivierung der Schnittstellen-Verbindung
-
Entfernung oder Unbrauchbarmachung von Schnittstellen-Zugangsdaten
-
Löschung aktiver Bearbeitungssperren
-
Löschung nicht mehr benötigter Pickdaten
Soweit gesetzliche Aufbewahrungspflichten bestehen, zum Beispiel für Rechnungs- oder Vertragsdaten, werden diese Daten nur noch für die gesetzlich erforderlichen Zwecke gespeichert und anschließend gelöscht.
16. Kontrollrechte und Nachweise
Der Auftraggeber ist berechtigt, die Einhaltung der Pflichten aus diesem Vertrag in angemessenem Umfang zu kontrollieren.
Der Auftragnehmer kann hierfür geeignete Nachweise bereitstellen, zum Beispiel:
-
Beschreibung technischer und organisatorischer Maßnahmen
-
Informationen zu Unterauftragsverarbeitern
-
Auskünfte zur Datenverarbeitung
-
geeignete Datenschutz- oder Sicherheitsdokumentation
Kontrollen müssen mit angemessener Vorlaufzeit angekündigt werden und dürfen den laufenden Betrieb des Auftragnehmers nicht unverhältnismäßig beeinträchtigen.
17. Vertraulichkeit
Der Auftragnehmer verpflichtet alle Personen, die Zugriff auf personenbezogene Daten erhalten können, zur Vertraulichkeit, soweit sie nicht bereits gesetzlich einer entsprechenden Geheimhaltungspflicht unterliegen.
Diese Pflicht besteht auch nach Ende der Tätigkeit fort.
18. Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften und den Regelungen des Hauptvertrags, soweit dort zulässige Haftungsregelungen getroffen wurden.
19. Schlussbestimmungen
Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt deutsches Recht.
Anlage 1: Technische und organisatorische Maßnahmen
1. Zugriffskontrolle
-
Zugriff auf die App nur über Nutzerkonto
-
Authentifizierung über E-Mail und Passwort
-
Trennung von Firmenkonten
-
rollenbasierte Rechte, zum Beispiel Admin und Picker
-
administrative Funktionen nur für berechtigte Nutzer
-
keine öffentliche Einsicht in Firmen- oder Bestelldaten
2. Zugangskontrolle
-
Zugang zu Administrationssystemen nur für berechtigte Personen
-
Schutz administrativer Zugänge durch individuelle Zugangsdaten
-
keine Weitergabe von Service- oder Administrationsschlüsseln an Kunden
-
keine Speicherung von geheimen Schlüsseln in öffentlich zugänglichen Bereichen
3. Übertragungskontrolle
-
verschlüsselte Übertragung per HTTPS
-
Kommunikation mit Supabase über verschlüsselte Verbindungen
-
Kommunikation mit Billbee über verschlüsselte Verbindungen
-
keine bewusste Übertragung von Zugangsdaten über unsichere Kanäle
4. Eingabekontrolle
-
Nutzeraktionen werden nur im notwendigen Umfang verarbeitet
-
Firmenzuordnung über technische Kennungen
-
Pickfortschritte werden dem jeweiligen Firmenkonto zugeordnet
-
aktive Bearbeitungssperren verhindern parallele Bearbeitung derselben Bestellung
5. Auftragskontrolle
-
Verarbeitung nur im Rahmen der App-Funktionen
-
Verarbeitung nur zur Bereitstellung von pick2Ship Billbee
-
keine Nutzung der Bestell- und Kundendaten für eigene Werbung
-
keine Nutzung der Daten zur Arbeitnehmerleistungsbeurteilung
-
keine Erstellung von Mitarbeiterleistungsprofilen
6. Verfügbarkeitskontrolle
-
Nutzung professioneller technischer Infrastruktur
-
technische Maßnahmen zur Stabilität der App
-
Schutz vor unbefugter Veränderung
-
Wiederherstellungsmöglichkeiten im Rahmen der eingesetzten Dienste
7. Trennungsgebot
-
logische Trennung der Firmenkonten
-
getrennte Nutzer- und Rollenzuordnung je Firma
-
Zugriff auf Bestellungen nur im Rahmen des jeweiligen Firmenkontos
-
keine vermischte Anzeige von Daten verschiedener Kunden
8. Weiterentwicklung der Sicherheit
Der Auftragnehmer entwickelt die Sicherheitsmaßnahmen fortlaufend weiter.
Insbesondere ist vorgesehen, sensible Schnittstellen-Zugangsdaten wie Billbee API-Key und API-Passwort langfristig stärker serverseitig zu schützen und nicht unnötig an Endgeräte auszuliefern.
Anlage 2: Beschreibung der Verarbeitung
Produkt
pick2Ship
Zweck
Kommissionieren, Picken und Verpacken von Bestellungen durch den Auftraggeber und dessen Nutzer.
Art der Verarbeitung
-
Erfassen
-
Speichern
-
Anzeigen
-
Abrufen
-
Ordnen
-
Abgleichen
-
Aktualisieren
-
Löschen oder Deaktivieren
Datenarten
-
Firmen- und Kontaktdaten
-
Nutzer- und Login-Daten
-
Rollen und Berechtigungen
-
Bestell- und Kundendaten aus den Schnittstellen
-
Artikel- und Pickdaten
-
technische Prozessdaten
-
Schnittstellen-Zugangsdaten
Betroffene Personen
-
Mitarbeiter des Auftraggebers
-
Ansprechpartner des Auftraggebers
-
Kunden des Auftraggebers
-
Empfänger von Bestellungen
Anlage 3: Unterauftragsverarbeiter
Anbieter :
Supabase
Zweck:
Authentifizierung, Datenbank, Backend, technische App-Infrastruktur
Hinweis:
Verarbeitung von App-, Nutzer-, Firmen- und Pickdaten
Anbieter :
IONOS
Zweck:
E-Mail, Domain, technische Kommunikation
Hinweis:
Verarbeitung von Kontakt- und Kommunikationsdaten
Anbieter :
Wix
Zweck:
Website, Informationsseiten, Rechtstexte
Hinweis:
Verarbeitung beim Besuch der Website
Stand: Juli 2026