Anlage 3 zu den Allgemeinen Geschäftsbedingungen für die Erbringung des Dienstes Axon – Vertrag im Sinne von Art. 28 Abs. 3 DSGVO, der mit der Annahme der AGB geschlossen wird.
Dies ist eine deutsche Übersetzung, die der besseren Verständlichkeit dient. Bei Abweichungen zwischen den Sprachfassungen ist die polnische Fassung maßgeblich. Zur verbindlichen polnischen Fassung →
Anlage 3 zu den Allgemeinen Geschäftsbedingungen für die Erbringung des Dienstes Axon.
Der Vertrag wird geschlossen zwischen:
dem Verantwortlichen – dem Kunden, dessen Identifikationsdaten im Panel beim Hinzufügen des Shops angegeben wurden,
und
dem Auftragsverarbeiter – CREHLER Sp. z o.o. mit Sitz in Zielona Góra, ul. Generała Władysława Sikorskiego 4/120, 65-454 Zielona Góra, Polen, eingetragen im Unternehmerregister des Landesgerichtsregisters (KRS), geführt vom Amtsgericht Zielona Góra, VIII. Wirtschaftsabteilung des Landesgerichtsregisters, unter der KRS-Nummer: 0000589243, Stammkapital 48.000,00 PLN, NIP: 9731024669, REGON: 363109359.
Der AVV kommt mit der Annahme der AGB zustande und ist deren integraler Bestandteil. Eine gesonderte Unterzeichnung des Dokuments ist nicht erforderlich; auf Verlangen des Verantwortlichen unterzeichnet der Auftragsverarbeiter ein Exemplar mit einer qualifizierten elektronischen Signatur.
Der AVV erfüllt die Pflicht aus Art. 28 Abs. 3 der Verordnung (EU) 2016/679 (DSGVO). Nicht definierte Begriffe haben die ihnen in der DSGVO und in den AGB zugewiesene Bedeutung.
§ 1. Gegenstand und Umfang der Auftragsverarbeitung
- Der Verantwortliche beauftragt den Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten in dem Umfang und zu dem Zweck, die für die Erbringung des Dienstes Axon erforderlich sind.
- Der genaue Umfang – Gegenstand, Dauer, Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen – ist in Anlage A festgelegt.
- Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als solche Weisung gelten die AGB, dieser AVV, die Dokumentation des Dienstes sowie die vom Verantwortlichen und seinen Nutzern im Dienst vorgenommenen Handlungen.
- Ergibt sich eine Pflicht zur Verarbeitung aus dem Unionsrecht oder dem Recht eines Mitgliedstaats, teilt der Auftragsverarbeiter dies dem Verantwortlichen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine erteilte Weisung seiner Auffassung nach gegen die DSGVO oder andere Datenschutzvorschriften verstößt.
§ 2. Architektur des Dienstes und Umfang der Verarbeitung
Diese Bestimmung beschreibt den für die Beurteilung des Verarbeitungsumfangs maßgeblichen Sachverhalt. Sie darf nicht als Einschränkung der sich aus der DSGVO ergebenden Pflichten ausgelegt werden.
- Die Anwendung Axon läuft im Browser des Nutzers des Verantwortlichen und verbindet sich direkt mit der Shopware-Instanz des Verantwortlichen. Geschäftsdaten laufen nicht über die Infrastruktur des Auftragsverarbeiters und werden dort weder gespeichert noch zwischengespeichert.
- Die Authentifizierung der Nutzer erfolgt durch die Shopware-Instanz des Verantwortlichen auf Grundlage der vom Verantwortlichen vergebenen Zugangsdaten. Der Auftragsverarbeiter erhält und speichert keine Passwörter der Nutzer des Verantwortlichen.
- Die Oberflächeneinstellungen der einzelnen Nutzer werden in der Shopware-Instanz des Verantwortlichen gespeichert.
- In der Infrastruktur des Auftragsverarbeiters wird ausschließlich die Konfiguration des Shops gespeichert: die Adresse der Shopware-Instanz, der technische Name, eine etwaige eigene Domain, der Zugangsschlüssel zur API des Verkaufskanals sowie die Darstellungseinstellungen.
- Der Zugangsschlüssel zur API des Verkaufskanals ist gemäß der Architektur von Shopware in Integrationen, die die Store API nutzen, offen einsehbar und stellt keine eigenständige Zugangsberechtigung dar, die Zugriff auf personenbezogene Daten der Kunden des Verantwortlichen gewährt.
- Eine Verarbeitung personenbezogener Daten erfolgt auch im lokalen Puffer auf den Endgeräten der Nutzer des Verantwortlichen in dem in der Dokumentation des Dienstes beschriebenen Umfang. Der Puffer der Kundendaten wird bei der Abmeldung gelöscht.
- Der Umfang des tatsächlichen Zugriffs des Auftragsverarbeiters auf personenbezogene Daten des Verantwortlichen beschränkt sich auf die in § 3 Abs. 10 beschriebenen Situationen – die Bearbeitung von Supportanfragen und die Behebung von Störungen, wenn der Verantwortliche solche Daten selbst übermittelt.
§ 3. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- die Daten ausschließlich zu dem Zweck und in dem Umfang zu verarbeiten, die im AVV festgelegt sind;
- zu gewährleisten, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, sowie Befugnisse im minimal erforderlichen Umfang zu erteilen und sie unverzüglich nach Wegfall des Bedarfs zu entziehen;
- technische und organisatorische Maßnahmen anzuwenden, die ein dem Risiko angemessenes Schutzniveau gewährleisten und in Anlage B beschrieben sind, und diese auf aktuellem Stand zu halten;
- die in § 5 festgelegten Bedingungen für die Inanspruchnahme der Dienste eines weiteren Auftragsverarbeiters einzuhalten;
- keine Änderungen an der Anwendung vorzunehmen, die zur Übermittlung von Geschäftsdaten des Verantwortlichen an die Infrastruktur des Auftragsverarbeiters oder an Dritte führen würden, ohne den Verantwortlichen vorher mit einer Vorlaufzeit von 30 Tagen zu informieren und ihm die Kündigung des Vertrags nach den Grundsätzen des § 5 Abs. 4 zu ermöglichen;
- den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte der betroffenen Personen zu unterstützen;
- den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO zu unterstützen;
- nach Abschluss der Erbringung des Dienstes mit den Daten gemäß § 8 zu verfahren;
- dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung zu stellen und Audits nach den Grundsätzen des § 7 zu ermöglichen;
- auf personenbezogene Daten des Verantwortlichen nur dann zuzugreifen, wenn dies zur Bearbeitung einer Supportanfrage oder zur Behebung einer Störung erforderlich ist, in dem vom Verantwortlichen angegebenen Umfang, und solche Daten nach Abschluss der Angelegenheit unverzüglich zu löschen;
- ein Verzeichnis aller Kategorien von im Auftrag des Verantwortlichen durchgeführten Tätigkeiten der Verarbeitung gemäß Art. 30 Abs. 2 DSGVO zu führen.
§ 4. Pflichten des Verantwortlichen
- Der Verantwortliche erklärt, dass er Verantwortlicher für die übertragenen Daten ist oder zu deren Übertragung berechtigt ist und dass er über eine Rechtsgrundlage für die Verarbeitung verfügt.
- Der Verantwortliche ist für die Erfüllung der Informationspflichten gegenüber den betroffenen Personen verantwortlich, einschließlich gegenüber seinen eigenen Beschäftigten, die den Dienst nutzen, und gegenüber Geschäftskunden.
- Der Verantwortliche ist für die Konfiguration der Berechtigungen in Shopware, für den Umfang der Berechtigungen des Verkaufskanals, aus dem der Zugangsschlüssel stammt, sowie für die Erteilung und den Entzug der Zugänge der Nutzer verantwortlich.
- Der Verantwortliche ist für die Sicherheit seiner eigenen Shopware-Instanz verantwortlich, einschließlich der Installation von Sicherheitsupdates ohne unnötige Verzögerung. Die Parteien nehmen zur Kenntnis, dass sich die personenbezogenen Daten, auf die sich der Dienst bezieht, in dieser Instanz befinden und deren Absicherung außerhalb der Kontrolle des Auftragsverarbeiters liegt.
- Der Verantwortliche verpflichtet sich, keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und keine Daten über strafrechtliche Verurteilungen und Straftaten in den Dienst einzugeben. Der Dienst ist für die Verarbeitung solcher Daten nicht ausgelegt.
- Der Verantwortliche verpflichtet sich, in Supportanfragen keine personenbezogenen Daten in einem Umfang zu übermitteln, der über das zur Klärung der Angelegenheit Erforderliche hinausgeht.
§ 5. Unterauftragsverarbeitung
- Der Verantwortliche erteilt eine allgemeine Genehmigung für die Inanspruchnahme der Dienste der in Anlage C aufgeführten weiteren Auftragsverarbeiter durch den Auftragsverarbeiter.
- Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mit einer Vorlaufzeit von mindestens 30 Tagen an die dem Konto zugeordnete E-Mail-Adresse sowie durch Veröffentlichung in Anlage C.
- Der Verantwortliche kann innerhalb von 14 Tagen nach Erhalt der Information einen begründeten Einspruch erheben. Der Einspruch erfordert die Angabe eines konkreten Risikos für den Datenschutz.
- Im Falle eines Einspruchs werden die Parteien in gutem Glauben versuchen, eine Lösung zu vereinbaren. Erzielen sie innerhalb von 30 Tagen keine Einigung, kann der Verantwortliche den Vertrag über die Erbringung des Dienstes mit Wirkung zum Tag der geplanten Änderung kündigen, ohne Kosten zu tragen und ohne Verpflichtung zur Zahlung für den Zeitraum nach diesem Tag.
- Der Auftragsverarbeiter erlegt den Unterauftragsverarbeitern Datenschutzpflichten auf, die den Pflichten aus diesem AVV entsprechen, und haftet gegenüber dem Verantwortlichen für deren Erfüllung dieser Pflichten wie für eigenes Handeln.
§ 6. Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die die übertragenen Daten betrifft, ohne unnötige Verzögerung, spätestens innerhalb von 24 Stunden nach deren Feststellung.
- Die Meldung enthält mindestens: eine Beschreibung der Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, eine Beschreibung der wahrscheinlichen Folgen, eine Beschreibung der ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie die Daten der Anlaufstelle.
- Sind die vollständigen Informationen nicht sofort verfügbar, stellt der Auftragsverarbeiter sie schrittweise ohne unnötige Verzögerung zur Verfügung.
- Die Meldung an die Aufsichtsbehörde sowie die Benachrichtigung der betroffenen Personen obliegen dem Verantwortlichen. Der Auftragsverarbeiter leistet hierbei die erforderliche Unterstützung.
- Der Auftragsverarbeiter führt eine interne Dokumentation der Verletzungen und stellt sie dem Verantwortlichen auf Verlangen zur Verfügung, soweit sie dessen Daten betrifft.
- Die Parteien nehmen zur Kenntnis, dass Verletzungen, die die Shopware-Instanz des Verantwortlichen betreffen, vom Auftragsverarbeiter nicht erkannt werden können und deren Behandlung dem Verantwortlichen obliegt.
§ 7. Audit
- Der Verantwortliche hat das Recht, die Art und Weise der Durchführung des AVV zu kontrollieren, einschließlich durch ein Audit, das persönlich oder durch einen beauftragten Prüfer durchgeführt wird, der kein Wettbewerber des Auftragsverarbeiters ist.
- Ein Audit erfordert eine Ankündigung mit einer Vorlaufzeit von 14 Tagen, findet an Arbeitstagen während der Geschäftszeiten statt, nicht häufiger als einmal pro Kalenderjahr, und darf weder den Geschäftsbetrieb des Auftragsverarbeiters stören noch die Rechte anderer Kunden verletzen.
- Die Beschränkungen gemäß Abs. 2 gelten nicht, wenn eine Verletzung des Schutzes personenbezogener Daten festgestellt wurde, die Daten des Verantwortlichen betrifft, oder wenn die Aufsichtsbehörde das Audit verlangt.
- Die Prüfer sind zur Vertraulichkeit verpflichtet; der Auftragsverarbeiter kann die Zulassung zum Audit von der Unterzeichnung einer Vertraulichkeitsvereinbarung abhängig machen.
- Der Auftragsverarbeiter kann zunächst aktuelle Zertifikate, Berichte über Audits unabhängiger Stellen oder einen ausgefüllten Sicherheitsfragebogen vorlegen. Klären diese Dokumente die Zweifel des Verantwortlichen nicht aus, darf ein Audit vor Ort nicht verweigert werden.
- Die eigenen Kosten des Audits trägt der Verantwortliche. Ergibt das Audit einen wesentlichen Verstoß des Auftragsverarbeiters gegen den AVV, trägt der Auftragsverarbeiter die Kosten.
§ 8. Beendigung der Verarbeitung
- Nach Abschluss der Erbringung des Dienstes gibt der Auftragsverarbeiter nach Entscheidung des Verantwortlichen die Daten zurück oder löscht sie einschließlich vorhandener Kopien.
- Trifft der Verantwortliche innerhalb von 30 Tagen nach Abschluss der Erbringung des Dienstes keine Entscheidung, gilt dies als Weisung zur Löschung.
- Der Zugangsschlüssel zur API des Verkaufskanals wird unverzüglich, spätestens innerhalb von 7 Tagen nach Beendigung des Vertrags oder Löschung des Shops gelöscht, unabhängig von der Entscheidung gemäß Abs. 1.
- Lokale Datenpuffer auf den Endgeräten der Nutzer werden bei der Abmeldung sowie beim Verlust des Zugangs zum Shop gelöscht.
- Die Geschäftsdaten des Verantwortlichen verbleiben in seiner Shopware-Instanz und unterliegen weder der Rückgabe noch der Löschung durch den Auftragsverarbeiter, da sie sich nie in dessen Infrastruktur befunden haben.
- Der Auftragsverarbeiter darf Daten ausschließlich in dem Umfang und für den Zeitraum aufbewahren, die nach dem Unionsrecht oder dem Recht eines Mitgliedstaats erforderlich sind, insbesondere nach steuer- und rechnungslegungsrechtlichen Vorschriften. Solche Daten unterliegen weiterhin dem Schutz nach den Grundsätzen dieses AVV und werden nicht zu anderen Zwecken verarbeitet.
- Auf Verlangen des Verantwortlichen bestätigt der Auftragsverarbeiter die Löschung der Daten durch eine Erklärung.
§ 9. Übermittlung außerhalb des EWR
- Die von diesem AVV erfassten Daten werden in Polen, im OVH-Rechenzentrum in Warschau, verarbeitet.
- Eine Übermittlung außerhalb des EWR ist nur zulässig, wenn eine Grundlage nach Kapitel V DSGVO gewährleistet ist – ein Angemessenheitsbeschluss oder Standardvertragsklauseln zusammen mit einer Bewertung der Auswirkungen der Übermittlung und zusätzlichen Garantien – und nachdem der Verantwortliche nach den Grundsätzen des § 5 informiert wurde.
§ 10. Haftung
- Jede Partei haftet für Schäden, die durch eine gegen die DSGVO verstoßende Verarbeitung verursacht werden, nach den in Art. 82 DSGVO festgelegten Grundsätzen.
- Die in den AGB vorgesehenen Haftungsbeschränkungen gelten weder für die Haftung gegenüber betroffenen Personen noch für Geldbußen, die gegen eine Partei wegen Verletzung der Pflichten der anderen Partei verhängt werden.
- Im Verhältnis zwischen den Parteien hat die Partei, die vollständigen Schadenersatz geleistet hat, ein Rückgriffsrecht gegenüber der anderen Partei in Höhe des Anteils, der deren Verantwortung für den Schaden entspricht.
§ 11. Schlussbestimmungen
- Der AVV gilt für die Dauer des Vertrags über die Erbringung des Dienstes sowie für den zur Erfüllung der Pflichten aus § 8 erforderlichen Zeitraum.
- Eine Änderung des AVV erfolgt in dem für die Änderung der AGB maßgeblichen Verfahren. Änderungen, die sich aus einer Änderung von Rechtsvorschriften oder aus Leitlinien der Aufsichtsbehörden ergeben, treten zu dem sich aus diesen Vorschriften ergebenden Zeitpunkt in Kraft.
- In nicht geregelten Angelegenheiten gelten die DSGVO, das polnische Gesetz über den Schutz personenbezogener Daten und das polnische Zivilgesetzbuch.
- Die Anlagen A, B und C sind integraler Bestandteil des AVV.
Anlage A – Umfang und Art der Verarbeitung
A.1 Gegenstand und Dauer
Gegenstand: Verarbeitung personenbezogener Daten in dem Umfang, der erforderlich ist, um dem Verantwortlichen die Vertriebsanwendung Axon bereitzustellen, die eine Präsentationsschicht über der Shopware-Instanz des Verantwortlichen bildet.
Dauer: Laufzeit des Vertrags über die Erbringung des Dienstes, zuzüglich des in § 8 genannten Zeitraums.
A.2 Art und Zweck der Verarbeitung
Bereitstellung einer Anwendung, die die Erstellung von Angeboten, die Aufgabe von Bestellungen im Namen von Geschäftskunden, die Ausstellung von Rechnungen, die Durchsicht des Katalogs und der Historie der Zusammenarbeit ermöglicht; Speicherung der Konfiguration der Verbindung mit dem Shop; Zwischenspeicherung von Daten auf dem Endgerät des Nutzers; Bearbeitung von Supportanfragen.
A.3 Abgrenzung der Schichten
Maßgeblich für die Beurteilung des Umfangs und der angewandten Maßnahmen.
| Schicht | Wo sie stattfindet | Wer Zugriff hat |
|---|
| Geschäftsdaten: Angebote, Bestellungen, Rechnungen, Kunden, Produkte | Shopware-Instanz des Verantwortlichen | Verantwortlicher; der Auftragsverarbeiter hat keinen Zugriff |
| Darstellung und Arbeit mit den Daten | Browser des Nutzers des Verantwortlichen | Nutzer des Verantwortlichen |
| Lokaler Puffer | Endgerät des Nutzers des Verantwortlichen | Nutzer des Verantwortlichen |
| Oberflächeneinstellungen des Nutzers | Shopware-Instanz des Verantwortlichen | Verantwortlicher |
| Konfiguration des Shops | Infrastruktur des Auftragsverarbeiters, OVH Warschau | Auftragsverarbeiter |
| Supportanfragen | Infrastruktur des Auftragsverarbeiters | Auftragsverarbeiter, in dem vom Verantwortlichen übermittelten Umfang |
A.4 Kategorien betroffener Personen
- Nutzer des Verantwortlichen – Außendienstmitarbeiter und Systemadministratoren
- Geschäftskunden des Verantwortlichen, die natürliche Personen sind, sowie Personen, die Kunden vertreten, die juristische Personen sind
- Beschäftigte der Geschäftskunden des Verantwortlichen, die im Rahmen der B2B-Funktionen über Konten verfügen
- In Liefer- und Rechnungsadressen angegebene Kontaktpersonen
A.5 Arten personenbezogener Daten
In der Infrastruktur des Auftragsverarbeiters verarbeitet:
| Gruppe | Daten |
|---|
| Konfiguration des Shops | Adresse der Shopware-Instanz, technischer Name, eigene Domain, Zugangsschlüssel zur API des Verkaufskanals |
| Supportanfragen | Vom Verantwortlichen im Inhalt der Anfrage übermittelte Daten, einschließlich etwaiger Screenshots |
Im Browser und auf dem Endgerät des Nutzers mithilfe der vom Auftragsverarbeiter bereitgestellten Software verarbeitet:
| Gruppe | Daten |
|---|
| Nutzer des Verantwortlichen | Vorname, Nachname, Login, E-Mail-Adresse, Position, Sprache der Oberfläche, Zeitzone |
| Kunden und ihre Vertreter | Name, Vor- und Nachname, E-Mail-Adresse, Telefonnummer, NIP, Rechnungsadresse, Lieferadresse, Kundennummer |
| Transaktionsdaten | Inhalt der Angebote und Bestellungen, Positionen, Mengen, Preise, Rabatte, Zahlungs- und Lieferstatus, Dokumentnummern, Korrespondenz im Angebotsverlauf |
| Organisationsdaten B2B | Rollen, Berechtigungen, Zuordnung zu Organisationseinheiten, Budgets, Freigaberegeln |
Ausgeschlossene Daten: besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie Daten nach Art. 10 DSGVO sind nicht Gegenstand der Auftragsverarbeitung und sollten nicht in den Dienst eingegeben werden.
Nicht verarbeitete Daten: Passwörter der Nutzer des Verantwortlichen, IP-Adressen der Nutzer (keine Zugriffsprotokolle), Bildschirminhalte der Nutzer (keine Tools zur Fehlerüberwachung und keine Analyse in der Anwendung).
A.6 Ort der Verarbeitung
OVH-Rechenzentrum in Warschau, Polen. Zusätzlich die Endgeräte der Nutzer des Verantwortlichen sowie die Shopware-Instanz des Verantwortlichen an dem vom Verantwortlichen gewählten Standort.
Anlage B – Technische und organisatorische Maßnahmen
Dieses Dokument beschreibt die gemäß Art. 32 DSGVO angewandten Maßnahmen nach dem Stand vom 22.09.2026. Der Auftragsverarbeiter kann sie ändern, sofern ein Sicherheitsniveau aufrechterhalten wird, das nicht niedriger ist als das beschriebene.
B.1 Maßnahmen aufgrund der Architektur
Die Konstruktion des Dienstes an sich begrenzt das Risiko und stellt eine Sicherheitsmaßnahme im Sinne von Art. 32 dar:
- Geschäftsdaten werden nicht in der Infrastruktur des Auftragsverarbeiters gespeichert;
- der Auftragsverarbeiter speichert keine Passwörter der Nutzer des Verantwortlichen;
- in der Anwendung und im Panel sind keine Analyse-, Tracking- oder Fehlerüberwachungstools im Einsatz;
- es werden keine Server-Zugriffsprotokolle geführt, weshalb keine IP-Adressen der Nutzer erfasst werden;
- die Nutzereinstellungen werden im System des Verantwortlichen gespeichert, nicht beim Auftragsverarbeiter.
B.2 Pseudonymisierung und Verschlüsselung
- Verschlüsselung der Übertragung mit dem TLS-Protokoll in Version 1.2 oder höher für den gesamten Datenverkehr
- Passwörter der Konten im Panel werden ausschließlich in Form eines Hashwerts unter Verwendung einer gegen Wörterbuchangriffe resistenten Funktion gespeichert
- Keine Speicherung von Zahlungskartendaten; die Abwicklung erfolgt auf Seiten des Zahlungsdienstleisters
B.3 Vertraulichkeit
- Rollenbasierte Zugriffskontrolle, Prinzip der minimalen Berechtigungen
- Trennung der Daten der einzelnen Verantwortlichen auf Anwendungsebene
- Vertraulichkeitsverpflichtungen für alle Personen mit Zugriff auf die Daten
- Formelles Verfahren zur Erteilung und zum Entzug von Berechtigungen
B.4 Integrität
- Versionskontrolle des Codes, Überprüfung der Änderungen vor der Bereitstellung
- Trennung von Produktiv- und Entwicklungsumgebung; Verbot der Verwendung von Produktivdaten in Nicht-Produktivumgebungen
B.5 Verfügbarkeit
- Verfügbarkeitsüberwachung mit einem unabhängigen Tool auf einer von der Produktivumgebung getrennten Infrastruktur
- Infrastruktur im OVH-Rechenzentrum in Warschau
B.6 Organisation
- Benannte, für den Datenschutz verantwortliche Person
- Schulungen des Personals zu Datenschutz und Sicherheit
- Verfahren zur Reaktion auf Verletzungen mit einer Frist zur Benachrichtigung des Verantwortlichen von bis zu 24 Stunden
- Verfahren zur Überprüfung von Unterauftragsverarbeitern vor Beginn der Zusammenarbeit
Anlage C – Liste der Unterauftragsverarbeiter
Fassung vom 22.09.2026. Die aktuelle Fassung wird unter der Adresse useaxon.io veröffentlicht. Änderungen werden gemäß § 5 des AVV mitgeteilt.
| Unterauftragsverarbeiter | Sitz | Rolle im Dienst | Umfang der Daten | Ort der Verarbeitung | Übermittlung außerhalb des EWR |
|---|
| OVH | Frankreich | Infrastruktur der Anwendung, des Panels und der Konfigurationsdatenbank | Konfiguration des Shops, Kontodaten, Abrechnungsdaten | Warschau, Polen | Findet nicht statt |
| Stripe Payments Europe, Ltd. | Irland | Abwicklung von Zahlungen und Abonnements | Abrechnungsdaten, Transaktionsdaten | Irland, USA | Standardvertragsklauseln |
| Google Ireland Limited | Irland | Versand von Systemnachrichten aus dem Panel | E-Mail-Adresse, Inhalt der Nachrichten | Irland (Vertragspartner) | Standardvertragsklauseln – gemäß dem Cloud Data Processing Addendum |
Keine Unterauftragsverarbeiter im Sinne dieses AVV sind: Google Ireland Limited und Microsoft Ireland Operations Limited, deren Analysetools ausschließlich auf der Marketing-Website useaxon.io eingesetzt werden, erst nach Erteilung der Einwilligung durch den Besucher aktiviert werden und keinen Zugriff auf die vom Verantwortlichen übertragenen Daten oder auf die Anwendung Axon und das Panel haben.
Der Auftragsverarbeiter verwendet keine externen Tools zur Fehlerüberwachung, zur Produktanalyse oder Ticketsysteme, die auf der Infrastruktur Dritter betrieben werden.