gemäß Art. 28 DSGVO · Version 1.0 · Stand: 2. Mai 2026 · Nächste Überprüfung: Mai 2027
zwischen
dem Nutzer der Shopify-App „zrapp" (nachfolgend „Verantwortlicher" oder „Auftraggeber")
und
Artur Hoffmann
Okenstraße 352b
77654 Offenburg, Deutschland
E-Mail: support@zrapp.de
Telefon: +49 1522 6939034
USt-IdNr.: DE319009702
Website: https://zrapp.de
(nachfolgend „Auftragsverarbeiter" oder „Auftragnehmer")
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Shopify-App „zrapp". Die App ermöglicht die automatisierte und manuelle Übertragung von Shopify-Bestelldaten in Buchhaltungssoftware (sevdesk, Lexware Office) zur Rechnungserstellung, Kontaktverwaltung und Buchhaltungsintegration.
Dieser Vertrag gilt für die Dauer der Nutzung der App „zrapp" durch den Verantwortlichen. Er beginnt mit der Installation der App im Shopify-Store des Verantwortlichen und endet mit der vollständigen Deinstallation der App und Löschung aller verarbeiteten Daten gemäß § 8 Abs. 5 dieses Vertrages.
Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zu folgenden Zwecken:
Folgende Kategorien personenbezogener Daten werden verarbeitet:
Die Datenverarbeitung erfolgt ausschließlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums:
Der Auftragsverarbeiter setzt folgende Unterauftragsverarbeiter ein:
| Unterauftragsverarbeiter | Zweck | Standort | Verarbeitete Daten |
|---|---|---|---|
| sevdesk GmbH, Hauptstr. 115, 77652 Offenburg | Buchhaltungssoftware: Rechnungserstellung, Kontaktverwaltung, Buchung | Deutschland | Kundennamen, Adressen, E-Mail, Telefon, Bestelldaten, Rechnungsdaten |
| Haufe-Lexware GmbH & Co. KG (Lexware Office), Munzinger Str. 9, 79111 Freiburg | Buchhaltungssoftware: Rechnungserstellung, Kontaktverwaltung, Lieferscheine | Deutschland | Kundennamen, Adressen, E-Mail, Bestelldaten, Rechnungsdaten |
| Shopify International Ltd., Victoria Buildings, 2nd Floor, 1-2 Haddington Road, Dublin 4, Irland | E-Commerce-Plattform: Bestelldaten-Quelle, Metafield-Rückschreibung | EU (Irland) | Rechnungsnummer, Rechnungsstatus, Rechnungs-ID (als Metafield in der Bestellung) |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Server-Infrastruktur, Datenbank-Hosting | Deutschland | Alle verarbeiteten Daten (verschlüsselt, Zugriff nur durch Auftragsverarbeiter) |
Der Verantwortliche wählt selbst, welches Buchhaltungssystem (sevdesk oder Lexware Office) verbunden wird. Daten werden ausschließlich an das vom Verantwortlichen konfigurierte System übertragen.
Der Verantwortliche wird über Änderungen bei den Unterauftragsverarbeitern vorab per E-Mail informiert und kann innerhalb von 14 Tagen Einspruch erheben. Erhebt der Verantwortliche Einspruch und kann keine einvernehmliche Lösung gefunden werden, steht dem Verantwortlichen ein Sonderkündigungsrecht zu.
Der Auftragsverarbeiter trifft folgende Maßnahmen gemäß Art. 32 DSGVO:
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der App und die darin vorgenommenen Konfigurationen (Steuereinstellungen, Automatisierungsregeln, Buchhaltungssystem-Auswahl, Webhook-Toggles) stellen die dokumentierten Weisungen des Verantwortlichen dar. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt.
Alle Personen, die Zugang zu den personenbezogenen Daten haben, sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung:
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnisnahme, über jede Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO). Die Meldung enthält mindestens:
Nach Beendigung der Auftragsverarbeitung (Deinstallation der App) werden alle personenbezogenen Daten innerhalb von 48 Stunden gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Löschung umfasst:
Die Löschung wird durch den Shopify-Webhook shop/redact automatisch ausgelöst und protokolliert.
Wichtiger Hinweis zur gesetzlichen Aufbewahrungspflicht: Rechnungsdaten, die bereits an das Buchhaltungssystem (sevdesk/Lexware Office) übertragen wurden, unterliegen der handels- und steuerrechtlichen Aufbewahrungspflicht (§ 147 AO, § 257 HGB) von 8–10 Jahren. Diese Daten verbleiben im Buchhaltungssystem des Verantwortlichen und sind nicht Gegenstand der Löschpflicht nach diesem Vertrag. Die Verantwortung für die Einhaltung der Aufbewahrungsfristen liegt beim Verantwortlichen.
Der Auftragsverarbeiter implementiert folgende DSGVO-Compliance-Mechanismen, die von Shopify automatisch ausgelöst werden:
customers/data_requestcustomers/redactshop/redactDer Verantwortliche hat das Recht, Auskünfte über die getroffenen technischen und organisatorischen Maßnahmen zu verlangen (Art. 28 Abs. 3 lit. h DSGVO).
Der Verantwortliche hat das Recht, Überprüfungen – einschließlich Inspektionen – durchzuführen oder durch einen beauftragten Prüfer durchführen zu lassen. Der Auftragsverarbeiter stellt die hierfür erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen in angemessenem Umfang.
Artur Hoffmann
Okenstraße 352b
77654 Offenburg, Deutschland
E-Mail: support@zrapp.de
Telefon: +49 1522 6939034
Website: https://zrapp.de
USt-IdNr.: DE319009702
Erreichbarkeit: Montag bis Freitag, 8:00–17:00 Uhr
Es finden keine Datentransfers in Drittländer (außerhalb EU/EWR) statt. Sämtliche Datenverarbeitung erfolgt auf Servern in Deutschland und durch Dienstleister mit Sitz in der EU.
Shopify International Ltd. hat seinen Sitz in Irland (EU-Mitgliedstaat). Die Datenspeicherung und -verarbeitung durch Shopify erfolgt innerhalb der EU und unterliegt der DSGVO.
Sollte sich an der Datenverarbeitung in Drittländern etwas ändern, wird der Verantwortliche vorab informiert und es werden die erforderlichen Garantien gemäß Art. 44 ff. DSGVO sichergestellt (z. B. Standardvertragsklauseln).
Die Haftung richtet sich nach Art. 82 DSGVO. Der Auftragsverarbeiter haftet für Schäden, die durch eine nicht ordnungsgemäße Verarbeitung im Sinne der DSGVO entstehen. Der Auftragsverarbeiter ist von der Haftung befreit, soweit er nachweist, dass er in keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich ist (Art. 82 Abs. 3 DSGVO).
Änderungen und Ergänzungen dieses Vertrages bedürfen der Schriftform oder der elektronischen Form (E-Mail). Dies gilt auch für den Verzicht auf dieses Formerfordernis.
Im Falle von Widersprüchen zwischen diesem Vertrag und sonstigen Vereinbarungen zwischen den Parteien hat dieser Auftragsverarbeitungsvertrag Vorrang in Bezug auf den Schutz personenbezogener Daten.
Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, so wird die Wirksamkeit der übrigen Bestimmungen hiervon nicht berührt. Die unwirksame Bestimmung ist durch eine wirksame zu ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
Dieser Vertrag unterliegt dem Recht der Bundesrepublik Deutschland.
Gerichtsstand ist Offenburg, Deutschland.
| Tätigkeit | Personenbezogene Daten | Empfänger | Rechtsgrundlage |
|---|---|---|---|
| Rechnungserstellung | Name, Adresse, E-Mail, Bestelldaten | sevdesk / Lexware Office | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Kontaktanlage im Buchhaltungssystem | Name, Adresse, E-Mail, Telefon, USt-IdNr., Firma | sevdesk / Lexware Office | Art. 6 Abs. 1 lit. b DSGVO |
| Gutschrift-/Stornierungserstellung | Name, Bestelldaten, Rechnungsreferenz | sevdesk / Lexware Office | Art. 6 Abs. 1 lit. b DSGVO |
| Buchung von Zahlungseingängen | Bestellreferenz, Betrag | sevdesk | Art. 6 Abs. 1 lit. b DSGVO |
| E-Rechnungserstellung (ZUGFeRD) | Name, Adresse, E-Mail, Bestelldaten | sevdesk | Art. 6 Abs. 1 lit. b DSGVO |
| Lieferscheinerstellung | Name, Lieferadresse, Bestelldaten | Lexware Office | Art. 6 Abs. 1 lit. b DSGVO |
| E-Mail-Versand der Rechnung | E-Mail-Adresse des Endkunden | sevdesk (als Versender) | Art. 6 Abs. 1 lit. b DSGVO |
| Metafield-Rückschreibung | Rechnungsnummer, Rechnungsstatus, Rechnungs-ID | Shopify (Bestellung) | Art. 6 Abs. 1 lit. b DSGVO |
| Produkt-/Artikelsynchronisation | Keine personenbezogenen Daten | sevdesk / Lexware Office | — |
| Übertragungsprotokoll | Bestellnummer, Shop-ID (keine Kundendaten) | Nur intern (PostgreSQL) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Session-Management | Admin-Name, E-Mail, Shop-Domain | Nur intern (PostgreSQL) | Art. 6 Abs. 1 lit. b DSGVO |
read_orders, write_orders, read_products, write_products, read_customers, write_customers)Version: 1.0 · Stand: 2. Mai 2026 · Nächste Überprüfung: Mai 2027
Auftragsverarbeiter: Artur Hoffmann, Okenstraße 352b, 77654 Offenburg
E-Mail: support@zrapp.de · Telefon: +49 1522 6939034 · USt-IdNr.: DE319009702