Soweit Sellergoo personenbezogene Daten im Auftrag des Kunden verarbeitet, ist der Kunde Verantwortlicher und Hüseyin Kurtoglu Wolfsohn (Einzelunternehmen), Alte Schulgasse 9, 64850 Schaafheim, Deutschland, Auftragsverarbeiter im Sinne des Art. 28 DSGVO.
Auftragsverarbeitungsvertrag (AVV)
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die Nutzung von Sellergoo (sellergoo.com). Dieser AVV ist Bestandteil der AGB (/agb, Ziffer 13) und gilt für alle Kunden, in deren Auftrag wir personenbezogene Daten verarbeiten. Stand: 14. Juli 2026.
1. Rollen der Parteien
2. Gegenstand und Dauer
Gegenstand ist der Betrieb der Sellergoo-Plattform: Import, Speicherung, Auswertung und Anzeige der Geschäftsdaten aus den vom Kunden angebundenen Marktplatz- und Shop-Konten sowie die vom Kunden konfigurierten Automatisierungen. Die Verarbeitung dauert für die Laufzeit des Nutzungsvertrags an, zuzüglich der Fristen für Datenrückgabe und Löschung (Ziffer 10).
3. Art der Daten und Kategorien betroffener Personen
Verarbeitete Datenarten: Bestell- und Transaktionsdaten (Bestellnummern, Beträge, Gebühren, Erstattungen), Versand- und Regionsangaben, pseudonymisierte Käuferkennungen, Produkt- und Bestandsdaten, Werbekennzahlen sowie technische Protokolldaten. Betroffene Personen: Endkunden (Käufer) des Kunden auf den angebundenen Marktplätzen sowie Mitarbeiter/Teammitglieder des Kunden, die das Konto nutzen.
4. Zweckbindung und Weisungen
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erbringung der vertraglichen Leistungen und nur auf dokumentierte Weisung des Kunden; die Nutzung der Plattformfunktionen durch den Kunden gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich.
5. Vertraulichkeit
Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Ziffer 14 der AGB (Geheimhaltung) gilt ergänzend.
6. Technische und organisatorische Maßnahmen (TOMs)
- Serverstandort Frankfurt am Main, Deutschland (Hostinger International Ltd.); Transportverschlüsselung (TLS) für alle Verbindungen.
- Strikte Mandantentrennung: jedes Kundenkonto erhält eine eigene, logisch getrennte Datenbank — Geschäftsdaten verschiedener Kunden werden nicht gemeinsam gespeichert.
- API-Zugangsdaten der Marktplätze werden mit AES-256-GCM verschlüsselt in einem Schlüsseltresor gespeichert; Passwörter ausschließlich als moderne kryptografische Hashes (Argon2id).
- Zugriff nur über authentifizierte Sitzungen (HttpOnly-Cookies) bzw. widerrufbare API-Schlüssel; rollenbasierte Rechte im Team-Bereich; Ratenbegrenzung gegen Missbrauch.
- Least-Privilege-Betrieb (Anwendung läuft ohne Root-Rechte in isolierter Container-Umgebung), Sicherheits-Header, laufende Protokollierung; Server-Logs werden nach ca. 14 Tagen gelöscht.
- Regelmäßige Datensicherungen mit gesicherter Aufbewahrung.
7. Unterauftragsverarbeiter
Derzeit eingesetzte Unterauftragsverarbeiter:
- Hostinger International Ltd. — Server-Infrastruktur (Rechenzentrum Frankfurt am Main, Deutschland)
- Cloudflare, Inc. — Netzwerk/CDN/DDoS-Schutz (Übermittlungen auf Basis von EU-Standardvertragsklauseln und EU-US Data Privacy Framework)
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung (teilweise als eigenständiger Verantwortlicher)
Über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) wird der Kunde vorab informiert; er kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein angemessenes Datenschutzniveau.
8. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Kunden in zumutbarem Umfang bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) sowie bei den Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung). Löschanforderungen der Marktplätze (z. B. eBay-Kontolöschungs-Benachrichtigungen) werden automatisiert entgegengenommen und verarbeitet.
9. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten, die dessen Auftragsdaten betreffen, unverzüglich nach Bekanntwerden und stellt die ihm verfügbaren Informationen bereit.
10. Löschung und Rückgabe
Nach Vertragsende stellt der Auftragsverarbeiter die Daten auf Wunsch in einem gängigen Format bereit und löscht sie anschließend innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten oder legitime Sicherungszyklen entgegenstehen; Sicherungskopien werden im regulären Zyklus überschrieben.
11. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Kunden die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung. Kontrollen müssen verhältnismäßig sein, rechtzeitig angekündigt werden, der Vertraulichkeit unterliegen und dürfen die Sicherheit des Betriebs sowie Rechte Dritter (insbesondere die Mandantentrennung) nicht beeinträchtigen.
12. Internationale Übermittlungen
Die Verarbeitung erfolgt grundsätzlich in Deutschland. Soweit Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten (Ziffer 7), erfolgt dies auf Grundlage geeigneter Garantien (Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln oder andere zulässige Transfermechanismen).