Vertrag zur Auftragsverarbeitung
Stand: 26.09.2026
zwischen dem Kunden, der „Multichannel Live“ nutzt („Auftraggeber“), und Kaygisiz IT Consulting, Inhaber Mehmet Kaygisiz, Irenenstr. 91, 40468 Düsseldorf („Auftragnehmer“).
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer stellt dem Auftraggeber die Software „Multichannel Live“ nach den Allgemeinen Geschäftsbedingungen („Hauptvertrag“) bereit. Dabei verarbeitet er personenbezogene Daten, für die der Auftraggeber Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist. Dieser Vertrag regelt die Pflichten beider Parteien zum Datenschutz nach Art. 28 DSGVO.
(2) Der Vertrag gilt für die Dauer des Hauptvertrags einschließlich der kostenlosen Testphase und endet mit ihm; § 9 gilt darüber hinaus.
§ 2 Art und Zweck der Verarbeitung, Art der Daten, betroffene Personen
(1) Zweck: Abgleich von Artikeln, Beständen, Preisen und Bestellungen zwischen den Verkaufskanälen des Auftraggebers; Erstellung von Versand- und Retourenlabels, Lieferscheinen und Zollpapieren; Übergabe von Versandaufträgen an Versanddienstleister; Erstellung, Archivierung und Versand von Rechnungen; Benutzerverwaltung, Protokollierung und Support.
(2) Art der Verarbeitung: Erheben (Abruf bei Marktplätzen), Speichern, Ordnen, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln auf Veranlassung des Auftraggebers, Sichern und Löschen.
(3) Art der Daten: Käuferdaten (Name, Liefer- und Rechnungsanschrift, Telefonnummer, E-Mail-Adresse, bei eBay der Nutzername), Bestelldaten (Bestellnummern, Artikel, Mengen, Preise, Zahlungs- und Versandstatus), Sendungs- und Retourennummern, Rechnungsdaten und Kundenstamm; Daten der Benutzer des Auftraggebers (Name, Benutzername, E-Mail-Adresse, Rolle, Anmeldungen mit IP-Adresse und Browserkennung, Aktivitätsprotokoll).
(4) Betroffene Personen: Käufer und Kunden des Auftraggebers; Beschäftigte und sonstige Benutzer des Auftraggebers.
(5) Die Verarbeitung findet in Rechenzentren in Deutschland sowie – für Kopien der Datensicherung – in den Büroräumen des Auftragnehmers in Düsseldorf statt. Eine Verarbeitung außerhalb der EU bzw. des EWR durch den Auftragnehmer erfolgt nicht.
§ 3 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Weisungen sind dieser Vertrag, der Hauptvertrag sowie die Einstellungen und Aktionen, die der Auftraggeber in der Software vornimmt (z. B. Anbindung eines Marktplatzes, Erstellen eines Versandlabels, Einschalten des Rechnungsversands). Weitere Weisungen erteilt der Auftraggeber in Textform an info@evgmem.com.
(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Auf die Daten des Auftraggebers greift der Auftragnehmer nur zu, soweit dies für den Betrieb, die Fehlerbehebung oder einen vom Auftraggeber gewünschten Support erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die in Anlage 1 beschriebenen Maßnahmen zur Sicherheit der Verarbeitung nach Art. 32 DSGVO.
(2) Die Maßnahmen dürfen an den technischen Fortschritt angepasst werden, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert der Auftragnehmer.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Der Auftragnehmer verpflichtet sie vertraglich auf ein gleichwertiges Datenschutzniveau.
(2) Über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragnehmer den Auftraggeber mindestens vier Wochen vorher in Textform. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, können beide Parteien den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(3) Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind Dritte, an die Daten auf Veranlassung des Auftraggebers übermittelt werden und die diese in eigener Verantwortung oder im Auftrag des Auftraggebers verarbeiten, insbesondere die angebundenen Marktplätze (z. B. Amazon, eBay, OTTO, Kaufland, Temu, DealClub, Shopify, Zalando), Versanddienstleister (z. B. DHL, Amazon Multi-Channel Fulfillment) und der vom Auftraggeber eingerichtete eigene Mailserver. Für diese Übermittlungen und die Verträge mit diesen Dritten ist der Auftraggeber verantwortlich.
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
(2) Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Meldung von Datenschutzverletzungen
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes der Daten des Auftraggebers unverzüglich, möglichst innerhalb von 24 Stunden, nachdem sie ihm bekannt geworden ist, per E-Mail an die im Konto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Informationen, die noch nicht vorliegen, werden unverzüglich nachgereicht.
§ 9 Löschung und Rückgabe nach Vertragsende
(1) Nach Ende des Hauptvertrags kann der Auftraggeber seine Daten innerhalb von 30 Tagen über die Exportfunktionen der Software sichern oder ihre Herausgabe verlangen. Danach löscht der Auftragnehmer die Daten des Auftraggebers in der laufenden Datenbank, soweit nicht eine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht.
(2) In Datensicherungen enthaltene Daten werden gelöscht, sobald die jeweilige Sicherung gelöscht wird (Anlage 1 Nr. 6). Bis dahin bleiben sie verschlüsselt und werden nur zur Wiederherstellung nach einem Datenverlust verwendet. Auf Verlangen des Auftraggebers bestätigt der Auftragnehmer die Löschung in Textform.
§ 10 Nachweise und Überprüfungen
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Überprüfungen vor Ort sind mit angemessener Frist (in der Regel zwei Wochen) anzukündigen, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Die Überprüfung der Rechenzentren erfolgt durch Vorlage der Nachweise des Unterauftragsverarbeiters.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags (§ 8 AGB), soweit Art. 82 DSGVO nicht entgegensteht.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.
(3) Der Vertrag wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO); die Zustimmung des Auftraggebers wird mit Zeitpunkt, Fassung und zustimmendem Benutzer gespeichert. Änderungen werden dem Auftraggeber in der Software zur erneuten Zustimmung vorgelegt.
(4) Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Zuletzt nach § 5 Abs. 2 angepasst am 28.09.2026 (Nr. 2: Anmeldung per E-Mail-Adresse, optionale Zwei-Faktor-Anmeldung, dauerhafte Versuchsbegrenzung).
1. Zutrittskontrolle: Die Server stehen in den Rechenzentren des Unterauftragsverarbeiters (Anlage 2) in Frankfurt am Main, die nach TÜV Rheinland als hochverfügbares Rechenzentrum (Tier 3) zertifiziert sind; der Zutritt ist dort geregelt und überwacht. Der Auftragnehmer hat keinen physischen Zugang zu den Servern. Die zusätzlichen Kopien der Datensicherung liegen auf einem vom Auftragnehmer selbst betriebenen Netzwerkspeicher (NAS) in seinen Büroräumen in Düsseldorf, zu denen nur der Auftragnehmer Zutritt hat.
2. Zugangskontrolle: Anmeldung an der Software nur mit E-Mail-Adresse oder Benutzername und Passwort; Passwörter werden ausschließlich als gesalzener scrypt-Hash gespeichert. Optional je Benutzer Zwei-Faktor-Anmeldung mit zeitbasiertem Einmalcode (TOTP, z. B. Google Authenticator); der Geheimschlüssel wird verschlüsselt (AES-256-GCM), Notfall-Codes nur als Hash gespeichert, jeder Code gilt nur einmal. Begrenzung der Anmeldeversuche je IP-Adresse sowie der Code-Eingaben und Passwort-Reset-Anfragen je IP-Adresse und je Konto (dauerhaft gespeichert, auch über einen Neustart hinweg; Kennung nur pseudonymisiert, Löschung spätestens nach 24 Stunden); Anmelde-Cookie nicht per Skript lesbar, Sitzungen laufen ab. Serverzugang per SSH ausschließlich mit Schlüssel (kein Passwort-Login); Hosting-Verwaltung und Kundenkonto beim Hoster mit Multi-Faktor-Authentifizierung. Netzwerk-Firewall beim Hoster, automatische Sperrung bei wiederholten Fehlanmeldungen (Fail2ban), Virenscanner (ClamAV) mit täglichen Updates.
3. Zugriffskontrolle: Strikte Trennung der Daten je Kunde (Mandant); jeder Datenzugriff ist an den Mandanten des angemeldeten Benutzers gebunden. Rollen- und Rechtekonzept (Administrator, Benutzer mit einzeln freigeschalteten Bereichen). Die Anwendung läuft unter einem eingeschränkten Systembenutzer ohne Administratorrechte und ist nur lokal erreichbar; öffentlich nur über einen Reverse-Proxy mit TLS. Support-Zugriffe des Auftragnehmers auf ein Kundenkonto sind zeitlich auf höchstens 4 Stunden je Zugriff begrenzt und werden protokolliert.
4. Weitergabekontrolle / Verschlüsselung: Übertragung ausschließlich verschlüsselt (TLS/HTTPS) – zwischen Browser und Software ebenso wie zu Marktplätzen und Versanddienstleistern. Zugangsdaten, Lieferadressen, Versand- und Retourenlabels, Zollpapiere, Rechnungsinhalte, E-Rechnungen, Kundenstamm und Zugangsdaten des Mailservers werden in der Datenbank mit AES-256-GCM verschlüsselt; der Schlüssel liegt nur in der Serverkonfiguration, nicht im Quellcode.
5. Eingabekontrolle: Aktivitätsprotokoll mit Benutzer, Zeitpunkt und Aktion (u. a. Anmeldungen, Änderungen an Einstellungen, Rechnungen, Support-Zugriffe).
6. Verfügbarkeit und Belastbarkeit: Tägliche automatische Datensicherung der Datenbank (verschlüsselte Inhalte bleiben verschlüsselt); tägliche Sicherungen werden nach 35 Tagen gelöscht, die Sicherung vom Monatsersten nach 12 Monaten, die Sicherung vom 1. Januar (Jahresstand für die gesetzliche Aufbewahrung von Rechnungen) nach 11 Jahren; zusätzlich wird jede tägliche Sicherung verschlüsselt (FTPS) auf den Netzwerkspeicher (NAS) des Auftragnehmers übertragen; das NAS ist aus dem Internet nur für die IP-Adresse des Anwendungsservers erreichbar (Firewall), erfordert eine Anmeldung mit Benutzername und Passwort und speichert auf verschlüsselten Datenträgern; dort gilt dieselbe Löschregel. Von Sicherungen vor größeren Sammelaktionen bleiben je Anlass nur die neuesten fünf erhalten. Automatischer Neustart der Anwendung bei Absturz; hochverfügbare Rechenzentren (Tier 3).
7. Datenminimierung und Löschung: Lieferadressen, Versand- und Retourenlabels sowie Zollpapiere werden 30 Tage nach dem letzten Versandlabel automatisch gelöscht; IP-Adressen und Browserkennungen im Protokoll nach 30 Tagen, Anmeldeeinträge nach 90 Tagen, übrige Protokolleinträge nach 12 Monaten (Einträge zu Rechnungen: 10 Jahre, GoBD). Rechnungen werden wegen der gesetzlichen Aufbewahrungspflichten des Auftraggebers aufbewahrt.
8. Organisatorische Maßnahmen: Schriftliche Sicherheitsrichtlinie mit Vorfallsreaktionsplan (halbjährliche Überprüfung), Passwortrichtlinie (mindestens 12 Zeichen, jährliche Rotation), keine Zugangsdaten in Code-Repositories, Schwachstellenregister.
Anlage 2 – Unterauftragsverarbeiter
united hoster GmbH – Hosting der Server (Anwendung, Datenbank, Datensicherungen, Mailserver für Systemnachrichten); Standort: Rechenzentren in Frankfurt am Main, Deutschland.
Der Netzwerkspeicher für die Kopien der Datensicherung (Anlage 1 Nr. 1 und 6) wird vom Auftragnehmer selbst betrieben und ist daher kein Unterauftragsverarbeiter.