Dieser AVV ist Bestandteil des Vertrags zwischen dem Geschäftskunden als Verantwortlichem und Juchi Europe GmbH als Auftragsverarbeiter, soweit Kommerzdock personenbezogene Daten im Kundenauftrag verarbeitet.
1. Gegenstand, Zweck und Dauer
Verarbeitet wird zur Bereitstellung von Bestell-, Inventar-, Versand-, Integrations-, Support- und kundenseitig ausgelösten KI-Übermittlungsfunktionen für die Vertragsdauer zuzüglich Löschfristen. Konfigurationen und autorisierte Nutzeraktionen sind dokumentierte Weisungen.
2. Personen und Daten
Betroffen sind Kundenbeschäftigte, Nutzer, Verbraucher/Empfänger sowie Lieferanten- und Carrier-Kontakte. Daten umfassen Konto, Bestellnummer, Name, Geschäfts-/Lieferadresse, E-Mail, Telefon, Produkte, Preise, Zahlungsstatus ohne Zahlungszugangsdaten, Bestand, Carrier, Tracking und Support.
3. Weisungen und Vertraulichkeit
Verarbeitung erfolgt nur auf dokumentierte Weisung oder aufgrund zwingenden Rechts. Rechtswidrig erscheinende Weisungen werden angezeigt. Berechtigte Personen sind zur Vertraulichkeit verpflichtet.
4. Technische und organisatorische Maßnahmen
Maßnahmen umfassen rollenbasierte Zugriffe, serverseitige Mandantentrennung/RLS, Transportverschlüsselung, geschützte Zugangsdaten, Backup/Wiederherstellung, Sicherheitsprotokollierung, Schwachstellen- und Vorfallmanagement. Die konkrete TOM-Anlage ist gegen Produktionsnachweise zu prüfen.
5. Unterstützung und Vorfälle
Der Auftragsverarbeiter unterstützt Betroffenenrechte, Sicherheitspflichten, Meldungen von Datenschutzverletzungen, DPIA und Konsultationen. Verletzungen betreffend Kundendaten werden nach Bekanntwerden unverzüglich mit verfügbaren Pflichtinformationen gemeldet.
6. Unterauftragsverarbeiter
Es gilt eine allgemeine Genehmigung für die veröffentlichte Liste. Änderungen werden angemessen vorher angekündigt; der Kunde kann aus begründeten Datenschutzgründen widersprechen. Gleichwertige Art.-28-Pflichten werden weitergegeben.
7. BYOK-KI
Mit eigenem Schlüssel wählt der Kunde den Anbieter ausdrücklich und weist Kommerzdock zur technischen Übermittlung der angezeigten Allowlist-Daten an. Bei direktem Kundenvertrag wird der Anbieter nicht automatisch als von Kommerzdock gewählter Unterauftragsverarbeiter eingeordnet. Änderungen der Vertrags- oder Zweckrolle erfordern Neubewertung.
8. Drittlandtransfer
Übermittlungen außerhalb des EWR erfolgen nur mit Mechanismus nach Kapitel V DSGVO. Direkt ausgewählte Anbieter werden vom Kunden transferrechtlich bewertet.
9. Rückgabe und Löschung
Nach Vertragsende werden Daten nach Kundenwahl zurückgegeben oder gelöscht, soweit keine Pflicht entgegensteht. Online-Daten: 30 Tage; Backups: rollierend spätestens 90 Tage. Gesetzlich aufbewahrte Daten werden isoliert.
10. Nachweise und Audits
Erforderliche Informationen und verhältnismäßige Audits werden ermöglicht; Zertifikate, Berichte und schriftliche Nachweise gehen Vor-Ort-Prüfungen grundsätzlich vor. Andere Kunden und Sicherheit sind zu schützen.