Auftragsverarbeitungsvertrag (AVV)

Gültig ab 2026-08-16 · Version 1.0

Dieser AVV ist Bestandteil des Vertrags zwischen dem Geschäftskunden als Verantwortlichem und Juchi Europe GmbH als Auftragsverarbeiter, soweit Kommerzdock personenbezogene Daten im Kundenauftrag verarbeitet.

1. Gegenstand, Zweck und Dauer

Verarbeitet wird zur Bereitstellung von Bestell-, Inventar-, Versand-, Integrations-, Support- und kundenseitig ausgelösten KI-Übermittlungsfunktionen für die Vertragsdauer zuzüglich Löschfristen. Konfigurationen und autorisierte Nutzeraktionen sind dokumentierte Weisungen.

2. Personen und Daten

Betroffen sind Kundenbeschäftigte, Nutzer, Verbraucher/Empfänger sowie Lieferanten- und Carrier-Kontakte. Daten umfassen Konto, Bestellnummer, Name, Geschäfts-/Lieferadresse, E-Mail, Telefon, Produkte, Preise, Zahlungsstatus ohne Zahlungszugangsdaten, Bestand, Carrier, Tracking und Support.

3. Weisungen und Vertraulichkeit

Verarbeitung erfolgt nur auf dokumentierte Weisung oder aufgrund zwingenden Rechts. Rechtswidrig erscheinende Weisungen werden angezeigt. Berechtigte Personen sind zur Vertraulichkeit verpflichtet.

4. Technische und organisatorische Maßnahmen

Maßnahmen umfassen rollenbasierte Zugriffe, serverseitige Mandantentrennung/RLS, Transportverschlüsselung, geschützte Zugangsdaten, Backup/Wiederherstellung, Sicherheitsprotokollierung, Schwachstellen- und Vorfallmanagement. Die konkrete TOM-Anlage ist gegen Produktionsnachweise zu prüfen.

5. Unterstützung und Vorfälle

Der Auftragsverarbeiter unterstützt Betroffenenrechte, Sicherheitspflichten, Meldungen von Datenschutzverletzungen, DPIA und Konsultationen. Verletzungen betreffend Kundendaten werden nach Bekanntwerden unverzüglich mit verfügbaren Pflichtinformationen gemeldet.

6. Unterauftragsverarbeiter

Es gilt eine allgemeine Genehmigung für die veröffentlichte Liste. Änderungen werden angemessen vorher angekündigt; der Kunde kann aus begründeten Datenschutzgründen widersprechen. Gleichwertige Art.-28-Pflichten werden weitergegeben.

7. BYOK-KI

Mit eigenem Schlüssel wählt der Kunde den Anbieter ausdrücklich und weist Kommerzdock zur technischen Übermittlung der angezeigten Allowlist-Daten an. Bei direktem Kundenvertrag wird der Anbieter nicht automatisch als von Kommerzdock gewählter Unterauftragsverarbeiter eingeordnet. Änderungen der Vertrags- oder Zweckrolle erfordern Neubewertung.

8. Drittlandtransfer

Übermittlungen außerhalb des EWR erfolgen nur mit Mechanismus nach Kapitel V DSGVO. Direkt ausgewählte Anbieter werden vom Kunden transferrechtlich bewertet.

9. Rückgabe und Löschung

Nach Vertragsende werden Daten nach Kundenwahl zurückgegeben oder gelöscht, soweit keine Pflicht entgegensteht. Online-Daten: 30 Tage; Backups: rollierend spätestens 90 Tage. Gesetzlich aufbewahrte Daten werden isoliert.

10. Nachweise und Audits

Erforderliche Informationen und verhältnismäßige Audits werden ermöglicht; Zertifikate, Berichte und schriftliche Nachweise gehen Vor-Ort-Prüfungen grundsätzlich vor. Andere Kunden und Sicherheit sind zu schützen.

11. Kontakt

[email protected]