Vereinbarung zur Auftragsverarbeitung
Stand: 2026-08-03
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
1. Parteien
Auftragnehmer:
Shiny Wraps UG (haftungsbeschränkt)
Alte Neckarelzer str 24C
74821 Mosbach
Deutschland
Datenschutzkontakt: datenschutz@shiny-wraps.de
Auftraggeber: das Unternehmen, das Shiny Stock Cloud gebucht und den AV-Vertrag im Rahmen des Vertragsschlusses akzeptiert hat.
2. Gegenstand und Dauer
Gegenstand der Verarbeitung ist die Bereitstellung, der Betrieb, die Wartung, Sicherung und Unterstützung der cloudbasierten Inventar- und Lagerverwaltungssoftware Shiny Stock Cloud. Die Verarbeitung erfolgt für die Dauer des Hauptvertrags einschließlich vereinbarter Export-, Rückgabe- und Löschfristen.
3. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst insbesondere Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Verwenden, Übermitteln, Bereitstellen, Abgleichen, Einschränken, Sichern, Wiederherstellen und Löschen personenbezogener Daten, soweit dies zur vertragsgemäßen Bereitstellung der Software erforderlich ist.
4. Kategorien personenbezogener Daten
- Stamm- und Kontaktdaten
- Benutzer- und Zugangsdaten
- Beschäftigten- und Rollendaten
- Kunden-, Lieferanten- und Ansprechpartnerdaten
- Inventar-, Buchungs- und Protokolldaten
- Support- und Kommunikationsdaten
- technische Nutzungs-, Sicherheits- und Fehlerdaten
5. Kategorien betroffener Personen
- Beschäftigte und Benutzer des Auftraggebers
- Kunden, Lieferanten und Geschäftspartner des Auftraggebers
- Ansprechpartner und sonstige in der Software erfasste Personen
6. Weisungsgebundenheit
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht. Weisungen können über die vertraglich vorgesehenen Kontakt- und Supportwege erteilt werden.
7. Vertraulichkeit
Der Auftragnehmer stellt sicher, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
8. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft angemessene technische und organisatorische Maßnahmen. Dazu gehören insbesondere Mandantentrennung, rollenbasierte Zugriffskontrollen, Passwort-Hashing, verschlüsselte Übertragung, Protokollierung, Datensicherungen, Wiederherstellungsverfahren, Sicherheitsupdates und beschränkte administrative Zugriffe. Die konkrete TOM-Dokumentation wird als gesonderte Anlage geführt.
9. Unterauftragnehmer
Zum Zeitpunkt des Vertragsschlusses werden insbesondere eingesetzt:
- Hosting: ZAP HOSTING GMBH, Hafenweg 8, 48155 Münster
- E-Mail-Versand: IONOS
- Zahlungsabwicklung: Stripe Payments Europe, Limited
Der Auftragnehmer informiert über beabsichtigte Änderungen bei Unterauftragnehmern. Der Auftraggeber kann aus berechtigten datenschutzrechtlichen Gründen widersprechen.
10. Drittlandübermittlungen
Übermittlungen in Staaten außerhalb des Europäischen Wirtschaftsraums erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien.
11. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber im angemessenen Umfang bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen, Konsultationen mit Aufsichtsbehörden sowie bei der Erfüllung von Melde- und Informationspflichten im Zusammenhang mit Datenschutzverletzungen.
12. Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich über ihm bekannt gewordene Verletzungen des Schutzes personenbezogener Daten im Verantwortungsbereich des Auftragnehmers und stellt die verfügbaren Informationen zur Bewertung und Erfüllung gesetzlicher Meldepflichten bereit.
13. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags werden personenbezogene Daten nach Wahl des Auftraggebers zurückgegeben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Aktive Kundendaten werden innerhalb der vertraglich festgelegten Löschfrist entfernt. Sicherungskopien werden im Rahmen des dokumentierten Backup-Zyklus überschrieben.
14. Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber die zur Erfüllung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung. Kontrollen und Audits werden mit angemessener Vorankündigung durchgeführt und dürfen den sicheren Betrieb sowie die Rechte anderer Kunden nicht beeinträchtigen.
15. Rangfolge und Schlussbestimmungen
Bei Widersprüchen gehen die Regelungen dieses AV-Vertrags hinsichtlich der Verarbeitung personenbezogener Daten den allgemeinen Vertragsbedingungen vor. Im Übrigen gelten der Hauptvertrag, die SaaS-AGB und die Datenschutzerklärung.
Stand: 2026-08-03