Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die Nutzung von Sellergoo (sellergoo.com). Dieser AVV ist Bestandteil der AGB (/agb, Ziffer 13) und gilt für alle Kunden, in deren Auftrag wir personenbezogene Daten verarbeiten. Stand: 14. Juli 2026.

1. Rollen der Parteien

Soweit Sellergoo personenbezogene Daten im Auftrag des Kunden verarbeitet, ist der Kunde Verantwortlicher und Hüseyin Kurtoglu Wolfsohn (Einzelunternehmen), Alte Schulgasse 9, 64850 Schaafheim, Deutschland, Auftragsverarbeiter im Sinne des Art. 28 DSGVO.

2. Gegenstand und Dauer

Gegenstand ist der Betrieb der Sellergoo-Plattform: Import, Speicherung, Auswertung und Anzeige der Geschäftsdaten aus den vom Kunden angebundenen Marktplatz- und Shop-Konten sowie die vom Kunden konfigurierten Automatisierungen. Die Verarbeitung dauert für die Laufzeit des Nutzungsvertrags an, zuzüglich der Fristen für Datenrückgabe und Löschung (Ziffer 10).

3. Art der Daten und Kategorien betroffener Personen

Verarbeitete Datenarten: Bestell- und Transaktionsdaten (Bestellnummern, Beträge, Gebühren, Erstattungen), Versand- und Regionsangaben, pseudonymisierte Käuferkennungen, Produkt- und Bestandsdaten, Werbekennzahlen sowie technische Protokolldaten. Betroffene Personen: Endkunden (Käufer) des Kunden auf den angebundenen Marktplätzen sowie Mitarbeiter/Teammitglieder des Kunden, die das Konto nutzen.

4. Zweckbindung und Weisungen

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erbringung der vertraglichen Leistungen und nur auf dokumentierte Weisung des Kunden; die Nutzung der Plattformfunktionen durch den Kunden gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich.

5. Vertraulichkeit

Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Ziffer 14 der AGB (Geheimhaltung) gilt ergänzend.

6. Technische und organisatorische Maßnahmen (TOMs)

  • Serverstandort Frankfurt am Main, Deutschland (Hostinger International Ltd.); Transportverschlüsselung (TLS) für alle Verbindungen.
  • Strikte Mandantentrennung: jedes Kundenkonto erhält eine eigene, logisch getrennte Datenbank — Geschäftsdaten verschiedener Kunden werden nicht gemeinsam gespeichert.
  • API-Zugangsdaten der Marktplätze werden mit AES-256-GCM verschlüsselt in einem Schlüsseltresor gespeichert; Passwörter ausschließlich als moderne kryptografische Hashes (Argon2id).
  • Zugriff nur über authentifizierte Sitzungen (HttpOnly-Cookies) bzw. widerrufbare API-Schlüssel; rollenbasierte Rechte im Team-Bereich; Ratenbegrenzung gegen Missbrauch.
  • Least-Privilege-Betrieb (Anwendung läuft ohne Root-Rechte in isolierter Container-Umgebung), Sicherheits-Header, laufende Protokollierung; Server-Logs werden nach ca. 14 Tagen gelöscht.
  • Regelmäßige Datensicherungen mit gesicherter Aufbewahrung.

7. Unterauftragsverarbeiter

Derzeit eingesetzte Unterauftragsverarbeiter:

  • Hostinger International Ltd. — Server-Infrastruktur (Rechenzentrum Frankfurt am Main, Deutschland)
  • Cloudflare, Inc. — Netzwerk/CDN/DDoS-Schutz (Übermittlungen auf Basis von EU-Standardvertragsklauseln und EU-US Data Privacy Framework)
  • Stripe Payments Europe, Ltd. — Zahlungsabwicklung (teilweise als eigenständiger Verantwortlicher)

Über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) wird der Kunde vorab informiert; er kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein angemessenes Datenschutzniveau.

8. Unterstützungspflichten

Der Auftragsverarbeiter unterstützt den Kunden in zumutbarem Umfang bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) sowie bei den Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung). Löschanforderungen der Marktplätze (z. B. eBay-Kontolöschungs-Benachrichtigungen) werden automatisiert entgegengenommen und verarbeitet.

9. Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten, die dessen Auftragsdaten betreffen, unverzüglich nach Bekanntwerden und stellt die ihm verfügbaren Informationen bereit.

10. Löschung und Rückgabe

Nach Vertragsende stellt der Auftragsverarbeiter die Daten auf Wunsch in einem gängigen Format bereit und löscht sie anschließend innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten oder legitime Sicherungszyklen entgegenstehen; Sicherungskopien werden im regulären Zyklus überschrieben.

11. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Kunden die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung. Kontrollen müssen verhältnismäßig sein, rechtzeitig angekündigt werden, der Vertraulichkeit unterliegen und dürfen die Sicherheit des Betriebs sowie Rechte Dritter (insbesondere die Mandantentrennung) nicht beeinträchtigen.

12. Internationale Übermittlungen

Die Verarbeitung erfolgt grundsätzlich in Deutschland. Soweit Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten (Ziffer 7), erfolgt dies auf Grundlage geeigneter Garantien (Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln oder andere zulässige Transfermechanismen).