KPIHelm — Your KPIs. Our insight. Your future.

Auftragsverarbeitungsvertrag (AVV)

zwischen

KPIHelm – Alter Günes, Pechleraustr. 15, 83308 Trostberg, Deutschland

(„Auftragsverarbeiter")

und

dem Kunden, der die Dienste von KPIHelm nutzt

(„Verantwortlicher").

1. Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen gemäß Art. 28 DSGVO.

Die Verarbeitung erfolgt ausschließlich zur Bereitstellung der KPIHelm-Plattformfunktionen, der Analysen und optionaler Integrationen (z. B. Shopify).

Dieser Vertrag gilt für die Dauer der Nutzung von KPIHelm durch den Verantwortlichen.

2. Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten zu folgenden Zwecken:

  • Bereitstellung der KPIHelm-Dienste
  • Analyse von Marketing- und Leistungskennzahlen
  • Konto- und Authentifizierungsverwaltung
  • API-Integrationen (z. B. Shopify, sofern aktiviert)
  • Fehlerbehebung, Monitoring, Logging, IT-Sicherheit
  • Hosting und Datenspeicherung (AWS)

Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen.

2a. Speicherung, Verarbeitung und Anonymisierung von Nutzerdaten (AWS S3)

Der Auftragsverarbeiter verarbeitet die vom Verantwortlichen oder dessen Nutzern bereitgestellten Analyse- und Geschäftsdaten ausschließlich serverseitig innerhalb der Infrastruktur von KPIHelm (z. B. AWS S3, AWS Lambda).

Die Verarbeitung umfasst:

  • Erste temporäre Speicherung: In KPIHelm eingegebene Daten werden zunächst in einem sicheren Verarbeitungsbereich abgelegt, um Berechnungen und Analysen zu ermöglichen.
  • Verarbeitung und Analyse: Die Daten werden verarbeitet, um Kennzahlen, Berichte und KI-basierte Erkenntnisse zu erzeugen.
  • Anonymisierung: Personenbezogene Identifikatoren werden entfernt oder anonymisiert, sodass Einzelpersonen nicht mehr identifiziert werden können.
  • Archivierung anonymisierter Daten: Nur anonymisierte Datensätze dürfen langfristig zur Systemverbesserung, Qualitätssicherung oder statistischen Auswertung aufbewahrt werden.
  • Löschung personenbezogener Daten: Personenbezogene Daten, die für die Leistungserbringung nicht mehr erforderlich sind, werden gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

Diese Verarbeitungsschritte stehen nicht im Zusammenhang mit Cookies und gelten ausschließlich für die serverseitige Verarbeitung, die zur Bereitstellung der KPIHelm-Dienste erforderlich ist.

3. Arten personenbezogener Daten

Umfasst gegebenenfalls:

  • Kontaktdaten (Name, E-Mail)
  • Konto- und Shop-Daten
  • KPI-, Analyse- und Leistungskennzahlen
  • Protokolldaten (IP-Adresse, Gerät, Browser)
  • Daten aus API-Integrationen (z. B. Shopify: Produkte, Bestellungen, KPIs)
  • Nutzungs- und Interaktionsdaten des Dashboards

Besondere Kategorien personenbezogener Daten werden nicht verarbeitet.

4. Kategorien betroffener Personen

  • Kunden des Verantwortlichen
  • Beschäftigte des Verantwortlichen
  • Besucher des Online-Shops (sofern die Shopify-Integration aktiviert ist)
  • Nutzer von KPIHelm

5. Rechte und Pflichten des Verantwortlichen

Der Verantwortliche ist verantwortlich für:

  • die Rechtmäßigkeit der Datenerhebung
  • die Erfüllung der Informationspflichten nach der DSGVO
  • die Bereitstellung von Datenschutzhinweisen gegenüber seinen eigenen Kunden
  • die Einhaltung der rechtlichen Vorgaben in seinem Shop-System (z. B. Shopify)

6. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  • Daten ausschließlich auf dokumentierte Weisung zu verarbeiten
  • die Vertraulichkeit zu wahren
  • geeignete technische und organisatorische Maßnahmen (TOM) umzusetzen
  • Unterauftragsverarbeiter nur nach dokumentierter Mitteilung einzusetzen
  • Verletzungen des Schutzes personenbezogener Daten unverzüglich zu melden
  • die Löschung der Daten nach Vertragsende sicherzustellen

7. Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter setzt unter anderem um:

  • AWS-Rechenzentren (ISO 27001 zertifiziert)
  • Verschlüsselung bei der Übertragung und im Ruhezustand
  • IAM-Zugriffskontrolle, MFA, Least Privilege
  • Logging und Monitoring (CloudWatch)
  • Backup und Disaster Recovery
  • rollenbasierte Zugriffskonzepte
  • fortlaufende Anomalieerkennung und Sicherheitsprotokollierung

8. Unterauftragsverarbeiter

Aktuelle Unterauftragsverarbeiter:

  • Amazon Web Services (AWS) – Hosting, Speicherung, Serverinfrastruktur
  • Anthropic – KI-basierte Verarbeitung zur Erzeugung von Analyseerkenntnissen, nur wenn der Verantwortliche KI-Funktionen nutzt
  • Shopify – Bereitstellung von Shop-Daten, nur wenn der Verantwortliche die Shopify-Integration aktiviert

Weitere Unterauftragsverarbeiter dürfen nur nach ordnungsgemäßer Dokumentation und in Übereinstimmung mit Art. 28 DSGVO eingesetzt werden.

9. Internationale Datenübermittlungen

Übermittlungen außerhalb der EU stützen sich auf:

  • Standardvertragsklauseln (SCC) oder
  • Angemessenheitsbeschlüsse oder
  • andere nach der DSGVO zulässige Garantien

10. Unterstützung

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei:

  • der Beantwortung von Anfragen betroffener Personen
  • der Meldung von Sicherheitsvorfällen
  • Anfragen zum Datenexport und zur Datenlöschung
  • Datenschutz-Folgenabschätzungen (DSFA)

11. Löschung der Daten

Nach Vertragsende:

  • werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht,
  • sofern keine gesetzlichen Aufbewahrungspflichten bestehen

12. Kontrollrechte

Der Verantwortliche kann die Einhaltung durch die Prüfung von Dokumentationen, Zertifikaten oder durch Remote-Audits kontrollieren.

Vor-Ort-Prüfungen sind nur erforderlich, soweit dies gesetzlich vorgeschrieben ist.

13. Haftung

Die Haftung richtet sich nach den Bedingungen des Hauptvertrags (Allgemeine Geschäftsbedingungen).

Der Auftragsverarbeiter haftet nur im Rahmen der gesetzlichen Bestimmungen.

14. Schlussbestimmungen

  • Änderungen bedürfen der Schriftform
  • Es gilt deutsches Recht
  • Gerichtsstand ist der Geschäftssitz des Auftragsverarbeiters