Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO

Stand: 8. September 2026

1. Parteien und Anwendungsbereich

Zwischen dem im Hauptvertrag bezeichneten Kunden, nachfolgend „Verantwortlicher“, und der trackleads GmbH, Im Blumengarten 38, 54346 Mehring, Deutschland, Amtsgericht Wittlich, HRB 46967, E-Mail: info@trackleads.io, nachfolgend „Auftragsverarbeiter“, gilt diese Vereinbarung zur Auftragsverarbeitung.

  1. Diese Vereinbarung gilt, soweit der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen des eigenständigen Trackleads-SaaS verarbeitet.
  2. Der optionale Shopify-Connector ist eine Funktion des Trackleads-SaaS. Er kann einen Shopify-Shop mit einem bestehenden Trackleads-Kundenkonto verbinden. Trackleads ist ein eigenständiger Anbieter. Der Connector ist kein Produkt von Shopify.
  3. Diese Vereinbarung erfasst nicht solche Verarbeitungen, bei denen die trackleads GmbH selbst über Zwecke und Mittel entscheidet, insbesondere die Verarbeitung eigener Vertrags-, Abrechnungs-, Ansprechpartner-, Sicherheits- und Compliance-Daten.
  4. Entscheiden die Parteien gemeinsam über Zwecke und Mittel einer Verarbeitung oder bestimmt der Auftragsverarbeiter eigene Zwecke und Mittel, ist die Rollenverteilung gesondert zu bewerten.

2. Verhältnis zum Hauptvertrag

  1. Diese Vereinbarung ist Bestandteil des Vertrags über die Nutzung von Trackleads, nachfolgend „Hauptvertrag“.
  2. Bei Widersprüchen zu datenschutzrechtlichen Regelungen des Hauptvertrags geht diese Vereinbarung vor. Zwingendes Datenschutzrecht bleibt unberührt.
  3. Gegenstand, Funktionsumfang und Vergütung des Trackleads-SaaS bestimmen sich nach dem Hauptvertrag. Diese Vereinbarung erweitert den beauftragten Leistungsumfang nicht.

3. Gegenstand, Dauer, Art und Zweck der Verarbeitung

  1. Gegenstand ist die Verarbeitung der in Anlage 1 beschriebenen personenbezogenen Daten für die Nutzung der vom Verantwortlichen aktivierten Trackleads-Funktionen.
  2. Die Verarbeitung beginnt mit der Einbeziehung dieser Vereinbarung und der Bereitstellung oder Anbindung der betreffenden Daten. Sie endet mit Beendigung der jeweiligen Verarbeitungsleistung, vorbehaltlich der Rückgabe-, Lösch- und gesetzlichen Aufbewahrungspflichten.
  3. Art der Verarbeitung kann, abhängig von den aktivierten Funktionen, das Erheben oder Entgegennehmen, Übertragen, Ordnen, Speichern, Abgleichen, Verknüpfen, Auswerten, Bereitstellen, Einschränken und Löschen von Daten umfassen.
  4. Zweck ist die Bereitstellung des Trackleads-SaaS für Marketing-, Vertriebs- und E-Commerce-Analyse, Reporting und Attribution nach dokumentierter Weisung des Verantwortlichen.
  5. Beim optionalen Shopify-Connector umfasst der Zweck insbesondere die Synchronisation und Darstellung von Bestellungen, Produkten, Varianten, Beständen und E-Commerce-Kennzahlen, die Zuordnung von Customer Events und Bestellungen zu Marketingkontakten, die Erstellung von Analysen und Berichten sowie die technische Verwaltung der Verbindung und Bearbeitung zugehöriger Datenschutzanfragen.
  6. Die Einzelheiten ergeben sich aus Anlage 1. Nicht aktivierte Funktionen sind nicht Gegenstand der jeweiligen Beauftragung.

4. Datenarten und Kategorien betroffener Personen

  1. Die Datenarten und Kategorien betroffener Personen sind in Anlage 1 festgelegt.
  2. Zum Shopify-Level-1-Umfang gehören Bestelldaten, Shopify-Kunden-ID und Checkout-Token als technische Zuordnungsmerkmale, Customer Events sowie Shop-, Verbindungs-, Produkt-, Varianten- und Bestandsdaten, soweit sie einen Personenbezug aufweisen.
  3. Kundenname, Kunden-E-Mail-Adresse, Telefonnummer und Postanschrift gehören nicht zur gewöhnlichen Shopify-Dateneinlesung. Shopify kann solche Kontaktdaten in Datenschutz-Webhooks übermitteln; Trackleads verarbeitet sie dann nur vorübergehend zur Zuordnung und Erfüllung der konkreten Datenschutzanfrage.
  4. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO sind nicht beauftragt. Eine solche Verarbeitung bedarf vorab einer ausdrücklichen, dokumentierten Erweiterung einschließlich Risikoprüfung und angepasster Schutzmaßnahmen.

5. Weisungen des Verantwortlichen

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine Verpflichtung nach dem Recht der Union oder eines Mitgliedstaats entgegensteht. In diesem Fall informiert er den Verantwortlichen vor der Verarbeitung über die rechtliche Anforderung, soweit das betreffende Recht dies zulässt.
  2. Der Hauptvertrag, diese Vereinbarung, die aktivierte Produktkonfiguration und dokumentierte Anweisungen über die vereinbarten Kommunikationswege bilden die anfänglichen Weisungen.
  3. Weisungen müssen den vertraglich vereinbarten Leistungsumfang betreffen. Wesentliche Erweiterungen setzen eine gesonderte Vereinbarung voraus.
  4. Hält der Auftragsverarbeiter eine Weisung für einen Verstoß gegen Datenschutzrecht der Union oder eines Mitgliedstaats, informiert er den Verantwortlichen unverzüglich. Die Parteien klären das weitere Vorgehen, soweit kein zwingendes Recht entgegensteht.
  5. Der Verantwortliche ist für die Rechtmäßigkeit der Erhebung und Übermittlung, die Rechtsgrundlage, erforderliche Informationen gegenüber betroffenen Personen sowie die Rechtmäßigkeit seiner Weisungen verantwortlich.

6. Vertraulichkeit und befugtes Personal

  1. Der Auftragsverarbeiter stellt sicher, dass Personen mit Zugang zu den beauftragten personenbezogenen Daten zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
  2. Diese Personen verarbeiten die Daten nur im Rahmen ihrer Aufgaben und der dokumentierten Weisungen, soweit keine gesetzliche Verpflichtung besteht.
  3. Zugang und Berechtigungen werden auf das für die jeweilige Aufgabe erforderliche Maß beschränkt. Die Maßnahmen sind in Anlage 2 beschrieben.

7. Sicherheit der Verarbeitung

  1. Die Parteien berücksichtigen bei der Auswahl der Maßnahmen den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen.
  2. Der Auftragsverarbeiter ergreift die nach Art. 32 DSGVO erforderlichen, dem Risiko angemessenen technischen und organisatorischen Maßnahmen gemäß Anlage 2.
  3. Der Auftragsverarbeiter darf Maßnahmen an den Stand der Technik und die Risikolage anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.

8. Verletzungen des Schutzes personenbezogener Daten

  1. Der Auftragsverarbeiter informiert den Verantwortlichen nach Bekanntwerden einer Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten ohne unangemessene Verzögerung.
  2. Die Information enthält, soweit verfügbar, eine Beschreibung des Vorfalls, der betroffenen Daten und Personen, der wahrscheinlichen Folgen sowie der ergriffenen oder vorgeschlagenen Abhilfemaßnahmen. Fehlende Informationen können schrittweise ergänzt werden.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen gesetzlichen Melde- und Benachrichtigungspflichten. Die Entscheidung über Meldungen an Aufsichtsbehörden oder betroffene Personen verbleibt beim Verantwortlichen.

9. Unterauftragsverarbeiter

  1. Der Verantwortliche erteilt die allgemeine Genehmigung für die in Anlage 3 genannten weiteren Auftragsverarbeiter.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen vor einer beabsichtigten Hinzuziehung oder Ersetzung. Der Verantwortliche kann aus begründeten datenschutzrechtlichen Gründen innerhalb einer angemessenen Frist widersprechen.
  3. Der Auftragsverarbeiter legt dem weiteren Auftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auf und bleibt gegenüber dem Verantwortlichen nach Maßgabe des anwendbaren Rechts verantwortlich.

10. Unterstützung bei Rechten betroffener Personen

  1. Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und sonstige anwendbare Rechte.
  2. Geht ein Antrag unmittelbar beim Auftragsverarbeiter ein und betrifft er eine Verarbeitung im Auftrag, leitet er ihn an den Verantwortlichen weiter und beantwortet ihn nicht eigenständig, soweit keine dokumentierte Weisung oder gesetzliche Pflicht besteht.
  3. Der Verantwortliche stellt die zur Identifizierung erforderlichen Informationen bereit. Der Auftragsverarbeiter darf zur Vermeidung unbefugter Offenlegung eine angemessene Verifikation verlangen.

11. Weitere Unterstützung und Nachweise

  1. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO.
  2. Er stellt dem Verantwortlichen die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen.
  3. Umfang, Format, Fristen und gegebenenfalls Kosten zusätzlicher Unterstützung außerhalb der regulären Leistung bestimmen sich nach dem Hauptvertrag. Gesetzlich zwingende Pflichten bleiben unberührt.

12. Rückgabe und Löschung

  1. Nach Abschluss der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine unionsrechtliche oder mitgliedstaatliche Aufbewahrungspflicht besteht.
  2. Die Löschung oder Rückgabe erfolgt innerhalb von 30 Tagen nach Vertragsende. Gesetzlich aufzubewahrende Daten werden für andere Zwecke gesperrt oder in ihrer Verarbeitung beschränkt und nach Ablauf der Pflicht gelöscht.
  3. Für Shopify-Daten, Protokolle, Anwendungs-Logs und Sicherungskopien gelten ergänzend die Fristen in Anlage 1.
  4. Die Deinstallation des Shopify-Connectors beendet die Verbindung. Shopify sendet shop/redact regelmäßig 48 Stunden nach der Deinstallation. Nach Eingang beginnt Trackleads die automatisierte Löschbearbeitung; die erforderliche Maßnahme wird innerhalb von 30 Tagen nach Eingang abgeschlossen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

13. Kontrollen und Audits

  1. Der Verantwortliche darf die Einhaltung dieser Vereinbarung in angemessenem Umfang selbst oder durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer kontrollieren.
  2. Prüfungen sind grundsätzlich mit angemessener Vorankündigung während üblicher Geschäftszeiten durchzuführen, dürfen den Betrieb und die Sicherheit nicht unangemessen beeinträchtigen und müssen Geschäftsgeheimnisse sowie Daten anderer Kunden schützen.
  3. Vor-Ort-Prüfungen sollen nur erfolgen, soweit geeignete Dokumente, Berichte oder Remote-Prüfungen für den gesetzlichen Nachweis nicht ausreichen.
  4. Der Auftragsverarbeiter wirkt an den gesetzlich erforderlichen Kontrollen mit. Zwingende gesetzliche Prüf- und Mitwirkungspflichten bleiben unberührt.

14. Verantwortungs- und Haftungsabgrenzung

  1. Der Verantwortliche bleibt für die datenschutzrechtliche Zulässigkeit der beauftragten Verarbeitung, seine Informationspflichten, die Rechtsgrundlage und die Rechtmäßigkeit seiner Weisungen verantwortlich.
  2. Der Auftragsverarbeiter ist für die Einhaltung der unmittelbar für ihn geltenden gesetzlichen Pflichten und der Pflichten aus dieser Vereinbarung verantwortlich.
  3. Die Haftung der Parteien richtet sich nach Art. 82 DSGVO, sonstigem zwingendem Recht und den wirksam vereinbarten Haftungsregelungen des Hauptvertrags.
  4. Gesetzliche Rechte betroffener Personen und Befugnisse von Aufsichtsbehörden werden nicht beschränkt.

15. Einbeziehung

  1. Diese Vereinbarung einschließlich ihrer Anlagen wird Bestandteil des Hauptvertrags, wenn sie wirksam in diesen einbezogen oder anderweitig vereinbart wurde.
  2. Vor Beginn einer Verarbeitung im Auftrag dokumentiert Trackleads die einbezogene Fassung und den zugehörigen Vertrags- oder Annahmenachweis. Die bloße Veröffentlichung unter dieser URL belegt die Einbeziehung nicht.
  3. Änderungen werden dem Verantwortlichen in geeigneter Weise mitgeteilt. Soweit eine Änderung seine Rechte oder Pflichten wesentlich berührt, kann er aus begründeten datenschutzrechtlichen Gründen widersprechen.

16. Schlussbestimmungen

  1. Änderungen und Ergänzungen dieser Vereinbarung einschließlich ihrer Anlagen bedürfen einer dokumentierten Form, soweit keine strengere Form vereinbart oder gesetzlich vorgeschrieben ist.
  2. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An ihre Stelle tritt die gesetzliche Regelung.
  3. Anwendbares Recht und Gerichtsstand richten sich nach dem Hauptvertrag, soweit zwingendes Recht nicht entgegensteht.

Anlage 1: Beschreibung der beauftragten Verarbeitung

Gegenstand, Dauer, Art und Zwecke

Betroffene Personen und Datenarten

Aufbewahrung und Löschung

Anlage 2: Technische und organisatorische Maßnahmen

  1. Zutritts-, Zugangs- und Zugriffsschutz: Geschützte Routen setzen Authentifizierung, verifizierte Konten und rollenbezogene Berechtigungen ein. TOTP-Geheimnisse und Wiederherstellungscodes werden verschlüsselt gespeichert. Privilegierter Zugriff auf Produktionsumgebung, Datenbank, Backups und Protokolle ist auf zwei benannte Personen (Geschäftsführung und technische Leitung) mit aktiver Zwei-Faktor-Authentifizierung beschränkt.
  2. Schutz bei Übertragung und Speicherung: Shopify-Zugriffstoken werden verschlüsselt gespeichert, technische Zuordnungsschlüssel werden tenantbezogen gehasht und eingehende Webhooks per HMAC geprüft. Die Produktionsdatenbank läuft auf einer Google-Compute-Engine-Instanz in der Region europe-west4 (EU); die zugehörigen Datenträger sind nach Google-Standard im Ruhezustand verschlüsselt. Externe Verbindungen sind ausschließlich per TLS möglich. Die Verbindung zwischen Anwendung und Datenbank nutzt über den privaten VPC-Connector ausschließlich private IP-Adressen innerhalb derselben VPC, ohne Internet-Hop oder externe IP-Adresse. Dieser Datenverkehr wird von Google Cloud auf Netzwerkschicht verschlüsselt.
  3. Verfügbarkeit und Wiederherstellung: Die Anwendung läuft auf Google Cloud Run in der Region europe-west4 (EU). Datenbank-Backups bestehen aus mysqldumps auf dem Datenbankserver sowie Compute-Engine-Backups. Beide Sicherungsarten liegen ebenfalls in europe-west4 (EU), sind auf Speicherebene nach Google-Standard verschlüsselt und werden automatisch nach 7 Tagen gelöscht.
  4. Protokollierung und Sicherheitsvorfälle: Authentifizierungsergebnisse werden in Aktivitätsprotokollen, System-, Webhook- und Cron-Fehler in Audit-Protokollen erfasst. Laufzeitprotokolle werden an Google Cloud Logging ausgegeben. Zugriff und Prüfung liegen beim in Ziffer 1 genannten Personenkreis.
  5. Trennung: Shopify-Verarbeitung ist an Verbindung und Unternehmen gebunden; technische Identitätsschlüssel enthalten die Verbindungskennung. Mandantenbezogene Zugriffe werden durch die Zuordnung zu Unternehmen und Verbindung begrenzt.
  6. Sichere Entwicklung: Änderungen werden versionsverwaltet, automatisiert gebaut und mit dem vorhandenen Laravel-Testlauf geprüft.
  7. Löschung und Aufbewahrung: Es gelten die Fristen aus Anlage 1. Der geschützte Retention-Lauf wird täglich ausgeführt, bei unvollständiger Abarbeitung wiederholt und bei Fehlern überwacht und alarmiert. Fehlgeschlagene Shop-Löschanfragen bleiben zur Prüfung offen; die zuständigen Administratoren erhalten Erinnerungen über den bestehenden Datenschutzprozess. Gelöschte Daten fallen nach Ablauf der 7-tägigen Backup-Aufbewahrung aus den Sicherungskopien heraus.
  8. Regelmäßige Prüfung: Maßnahmen werden risikobezogen durch den in Ziffer 1 genannten Personenkreis geprüft und bei Bedarf angepasst.
  9. Shopify-Connector: Zugriffstoken werden verschlüsselt gespeichert, API-Webhooks und App-Proxy-Anfragen kryptografisch geprüft, Payloads auf benötigte Felder begrenzt und Einwilligungsentscheidungen client- und serverseitig berücksichtigt.

Anlage 3: Genehmigte Unterauftragsverarbeiter

Für die Auftragsverarbeitung genehmigte Anbieter
Anbieter Leistung und Zweck Datenkategorien Ort / Status
Google CloudHosting, Container-Runtime und Anwendungs-LogsVerarbeitete Trackleads- und Shopdaten, LaufzeitprotokolleEU, Region europe-west4; Google Cloud Data Processing Addendum mit Standardvertragsklauseln
Google Cloud (Compute Engine)Datenbank, Queue, Sessions und CacheGespeicherte Kunden-, Nutzer-, Lead-, Order-, Pixel-, Webhook-, Audit- und IntegrationsdatenEU, Region europe-west4; verschlüsselte Datenträger, privates VPC-Netz
Google Workspace (Gmail, SMTP)Versand von Login-Codes, Einladungen und SystemnachrichtenNamen, E-Mail-Adressen und BenachrichtigungsmetadatenEU/USA; Google Workspace Data Processing Addendum, EU-US Data Privacy Framework und Standardvertragsklauseln
StripeAbrechnungVertrags-, Account-, Zahlungs- und TransaktionsdatenAbrechnung
MetaWerbekonten, Reporting und Attribution, soweit vom Kunden aktiviertKampagnen-, Anzeigen-, Ereignis- und AttributionsdatenVom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln
Google AdsWerbekonten, Reporting und Attribution, soweit vom Kunden aktiviertKampagnen-, Anzeigen- und AttributionsdatenVom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln
LinkedInWerbekonto- und Anzeigenreporting, soweit vom Kunden aktiviertAccount-, Kampagnen- und AnalysedatenVom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln
CloseCRM-Synchronisation, soweit vom Kunden aktiviertLead-, Kontakt-, Status-, Opportunity- und AktivitätsdatenVom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln
CalendlyTermin- und Invitee-Integration, soweit vom Kunden aktiviertInvitee-, Termin- und TrackingdatenVom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln
AblefyKauf-, Zahlungs- und Lead-Zuordnung, soweit vom Kunden aktiviertKäufer-, Order-, Transaktions-, Zahlungs- und TrackingdatenVom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln

Anlage 4: Ansprechpartner und Weisungskanäle