Datenschutz · Art. 28 DSGVO · Art. 9 revDSG

Auftragsverarbeitungsvertrag

Informationen zur Verarbeitung personenbezogener Daten durch beauftragte Dienstleister im Rahmen des Online-Shops www.blutegelversand-schweiz.ch.


Verantwortlicher
Blutegelversand Schweiz
Inhaber [Vor- und Nachname]
Adresse [Strasse Nr.], [PLZ Ort], Schweiz
E-Mail [E-Mail geschützt]
Website www.blutegelversand-schweiz.ch
Auftragsverarbeiter
Mehrere Dienstleister
Hosting ALL-INKL.COM (DE)
Zahlungen Stripe (IE), PayPal (LU)
Bot-Schutz / CDN Cloudflare (US/EU)
Details siehe Anlage 2
Präambel

Vorbemerkung

Diese Vereinbarung dokumentiert die Auftragsverarbeitung personenbezogener Daten, die im Rahmen des Online-Shops www.blutegelversand-schweiz.ch durch von dem Verantwortlichen beauftragte Dienstleister (nachfolgend „Auftragsverarbeiter“) im Auftrag des Verantwortlichen erfolgt.

Sie findet auf alle Tätigkeiten Anwendung, bei denen Auftragsverarbeiter oder von diesen beauftragte Unter-Auftragsverarbeiter personenbezogene Daten für den Verantwortlichen verarbeiten. Ziel ist die Sicherstellung, dass die Verarbeitung den Anforderungen des schweizerischen Datenschutzrechts (revDSG / nDSG) sowie — soweit anwendbar — der EU-Datenschutz-Grundverordnung (DSGVO) entspricht und den Schutz der betroffenen Personen gewährleistet.

§ 1

Parteien und Gegenstand

Verantwortlicher im Sinne von Art. 5 lit. j revDSG bzw. Art. 4 Nr. 7 DSGVO ist Blutegelversand Schweiz. Auftragsverarbeiter im Sinne von Art. 5 lit. k revDSG bzw. Art. 4 Nr. 8 DSGVO sind die in Anlage 2 aufgeführten Dienstleister.

Mit jedem dieser Dienstleister wurde ein eigenständiger Auftragsverarbeitungsvertrag abgeschlossen, der die Anforderungen des Art. 9 revDSG bzw. Art. 28 DSGVO erfüllt. Diese Verträge sind beim Verantwortlichen hinterlegt und können auf Anfrage eingesehen werden.

§ 2

Gegenstand, Art und Zweck der Verarbeitung

Die Auftragsverarbeiter verarbeiten personenbezogene Daten ausschliesslich zum Zweck des Betriebs und der Abwicklung des Online-Shops, insbesondere für:

  • Bereitstellung und Hosting der Website
  • Annahme und Abwicklung von Bestellungen (Warenkorb, Checkout)
  • Verwaltung von Kundenkonten und Benutzerprofilen
  • Zahlungsabwicklung (Kreditkarte, PayPal, Rechnung, Vorkasse)
  • Versand- und Logistikvorbereitung
  • Schutz vor Spam, Bot- und Missbrauchsversuchen
  • Erstellung und Versand von Bestellbestätigungen, Rechnungen und Status-E-Mails
  • Erfüllung gesetzlicher Aufbewahrungs- und Buchhaltungspflichten

Die Verarbeitung erfolgt ganz überwiegend auf Servern innerhalb der Europäischen Union bzw. der Schweiz. Soweit eine Verarbeitung in einem Drittland stattfindet (z. B. Cloudflare-Edge-Knoten), erfolgt diese auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln, EU-US Data Privacy Framework).

§ 3

Art der Daten und Kategorien betroffener Personen

3.1 Verarbeitete Datenkategorien

  • Stammdaten: Anrede, Vor- und Nachname, Firmenname, Adresse, E-Mail, Telefon
  • Bestelldaten: bestellte Produkte, Mengen, Preise, gewählter Lieferzeitpunkt, Bestellnummer
  • Konto-/Profildaten: Benutzername, Passwort-Hash, Rolle, Präferenzen, ggf. Berufsnachweis (Fachperson)
  • Zahlungsdaten: Zahlungsart, Transaktions-ID, Status; Kreditkartendaten werden ausschliesslich beim Zahlungsdienstleister verarbeitet
  • Versanddaten: Lieferadresse, ggf. Sendungsverfolgungsnummer
  • Kommunikationsdaten: Bestellbestätigungen, Rechnungen, Mahnungen, Support-Korrespondenz
  • Nutzungsdaten / Logfiles: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, User-Agent, HTTP-Status, Referrer
  • Sicherheits-/Bot-Schutz-Daten: Token, Browser-/Geräte-Signale (Cloudflare Turnstile, ohne Inhaltsdaten)

3.2 Kategorien betroffener Personen

  • Bestellerinnen und Besteller des Online-Shops
  • Registrierte Kundinnen und Kunden mit Konto
  • Fachpersonen (z. B. Ärztinnen / Ärzte, Therapeutinnen / Therapeuten, Apotheken)
  • Interessentinnen und Interessenten (Kontaktanfragen)
  • Besucherinnen und Besucher der Website (Logfiles, Bot-Schutz)
§ 4

Pflichten der Auftragsverarbeiter

4.1 Weisungsgebundenheit

Die Auftragsverarbeiter dürfen personenbezogene Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen verarbeiten. Verstösst eine Weisung gegen geltendes Recht, ist der Verantwortliche unverzüglich zu informieren.

4.2 Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht – auch nach Beendigung der Vertragsbeziehung.

4.3 Technische und organisatorische Massnahmen (TOMs)

Die Auftragsverarbeiter haben technische und organisatorische Massnahmen nach Art. 8 revDSG bzw. Art. 32 DSGVO umzusetzen. Eine Übersicht der eingesetzten Massnahmen findet sich in Anlage 1.

4.4 Unterstützung des Verantwortlichen

Die Auftragsverarbeiter unterstützen den Verantwortlichen bei der Erfüllung der Pflichten nach Art. 19, 24 ff. revDSG bzw. Art. 32–36 DSGVO sowie bei der Beantwortung von Betroffenenanfragen, soweit dies technisch möglich und zumutbar ist.

4.5 Löschung und Rückgabe

Nach Beendigung der Verarbeitung werden die personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (insb. Buchhaltungs- und Steueraufbewahrungspflichten von 10 Jahren gem. Art. 958f OR / Art. 70 MWSTG).

4.6 Meldung von Datenschutzverletzungen

Verletzungen der Datensicherheit werden dem Verantwortlichen unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden, gemeldet – mit Angabe von Art, Umfang, betroffenen Datenkategorien sowie ergriffenen Massnahmen.

§ 5

Pflichten des Verantwortlichen

Der Verantwortliche bleibt für die Rechtmässigkeit der Datenverarbeitung in seinem Bereich allein zuständig. Er stellt insbesondere sicher, dass:

  • die Erhebung personenbezogener Daten auf einer zulässigen Rechtsgrundlage beruht (Art. 31 revDSG bzw. Art. 6 DSGVO);
  • betroffene Personen über die Verarbeitung ihrer Daten transparent informiert werden (Datenschutzerklärung);
  • Anfragen betroffener Personen fristgerecht und dokumentiert beantwortet werden;
  • er ein Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 revDSG bzw. Art. 30 DSGVO führt.
§ 6

Unter-Auftragsverarbeiter

Die in Anlage 2 genannten Auftragsverarbeiter dürfen Unter-Auftragsverarbeiter einsetzen. Sie verpflichten diese vertraglich zu denselben Datenschutzpflichten wie sich selbst und stellen den Verantwortlichen bei wesentlichen Änderungen mit angemessener Vorlauffrist in Kenntnis (regelmässig 4–6 Wochen). Aktuelle Listen der Unter-Auftragsverarbeiter sind öffentlich einsehbar:

§ 7

Kontrollrechte des Verantwortlichen

Der Verantwortliche ist berechtigt, die Einhaltung der Datenschutzvorschriften beim jeweiligen Auftragsverarbeiter zu kontrollieren, insbesondere durch:

  • schriftliche Anfragen und Dokumentationsanforderungen;
  • Vorlage aktueller Zertifikate, Prüfberichte oder Audit-Reports (z. B. ISO 27001, SOC 2);
  • angekündigte Vor-Ort-Prüfungen nach Terminvereinbarung, soweit der jeweilige AVV dies vorsieht.
§ 8

Laufzeit und Beendigung

Die jeweiligen Auftragsverarbeitungsverträge gelten ab dem Datum ihres Abschlusses und laufen parallel zur jeweiligen Hauptbeziehung (Hosting-, Zahlungs- bzw. Plattformvertrag). Sie enden automatisch mit Beendigung des entsprechenden Hauptvertrags.

Bei schwerwiegenden Datenschutzverstössen kann jede Partei das Vertragsverhältnis aus wichtigem Grund fristlos kündigen.

§ 9

Haftung

Die Haftung der Parteien richtet sich nach dem jeweils anwendbaren Recht (revDSG, DSGVO Art. 82, OR). Im Innenverhältnis haften Verantwortlicher und Auftragsverarbeiter entsprechend ihrem jeweiligen Verschulden gegenüber betroffenen Personen.

§ 10

Schlussbestimmungen

Es gilt das Recht des jeweiligen Auftragsverarbeitungsvertrags (typischerweise schweizerisches Recht beim Verantwortlichen, EU-/Heimatrecht beim jeweiligen Auftragsverarbeiter). Sollten einzelne Bestimmungen unwirksam sein, berührt dies die Gültigkeit der übrigen Bestimmungen nicht.

Änderungen und Ergänzungen bedürfen der Textform (E-Mail genügt). Bei wesentlichen Änderungen wird der Verantwortliche rechtzeitig informiert.

Anlage 1

Technisch-organisatorische Massnahmen (TOMs)

Zur Sicherstellung von Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Daten gem. Art. 8 revDSG bzw. Art. 32 DSGVO werden insbesondere folgende Massnahmen umgesetzt. Alle eingesetzten Dienstleister wurden hinsichtlich ihrer TOMs geprüft und haben AVV-Vereinbarungen abgeschlossen.

Vertraulichkeit

Zutrittskontrolle (Rechenzentrum ALL-INKL.COM)

  • Gesicherte Aussentüren mit elektronischem Schliesssystem
  • Personengebundene Zutrittsregelung mit Protokollierung
  • Besucher nur in Begleitung autorisierter Mitarbeiter
  • Videoüberwachung und Sicherheitsdienst rund um die Uhr

Zugangskontrolle

  • Passwortschutz für alle Verarbeitungssysteme mit komplexen Passwortregeln
  • Definierter Freigabeprozess für Zugriffsrechte
  • Account-Sperre nach mehreren Fehlversuchen
  • Firewalls, Virenscanner und Intrusion-Detection-Systeme
  • Automatische Bildschirmsperre nach Inaktivität

Zugriffskontrolle

  • Zugriff auf Produktivsysteme auf minimale Anzahl Administratoren beschränkt
  • Need-to-know-Prinzip: Berechtigungen nur im notwendigen Umfang
  • Protokollierung aller Zugriffe (Zugriffslogs)
  • Rollenbasierte Zugriffssteuerung im WooCommerce-Backend

Trennungskontrolle

  • Trennung von Produktiv- und Entwicklungsumgebung
  • Definierte Freigabeverfahren für Deployments
  • Mandanten- und Kundentrennung auf Datenbankebene

Integrität

Weitergabekontrolle

  • Ausschliesslich verschlüsselte Datenübertragung via TLS 1.2/1.3 (HTTPS)
  • Bot-Schutz / WAF / CDN über Cloudflare (Turnstile, optional Proxy)
  • Sicherheitsgateways an Netzübergabepunkten

Eingabekontrolle

  • Technische Protokollierung von Eingabe, Änderung und Löschung relevanter Daten
  • Nachvollziehbarkeit von Änderungen durch individuelle Benutzerkonten

Verschlüsselung

  • Verschlüsselte Speicherung sensibler Daten (Passwörter als Hash; Backups verschlüsselt)
  • Verschlüsselung nach aktuellem Stand der Technik (AES-256 oder gleichwertig)

Verfügbarkeit

  • Tägliche Backups beim Hosting-Anbieter
  • Dokumentiertes Verfahren zur Wiederherstellung von Datenbeständen
  • Redundante Auslegung der Server-Infrastruktur (ALL-INKL.COM)

Auftragskontrolle

  • Vorherige Prüfung der Sicherheitsmassnahmen aller Auftragsverarbeiter
  • Auswahl unter Sorgfaltsgesichtspunkten (Datenschutz und -sicherheit)
  • Abschluss eines AVV mit jedem eingesetzten Auftragsverarbeiter
Hinweis: Technische und organisatorische Massnahmen unterliegen dem technischen Fortschritt. Adäquate Alternativen können umgesetzt werden, sofern das bestehende Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
Anlage 2

Liste der Auftragsverarbeiter

Nr. Firma Anschrift Land Leistung
1 ALL-INKL.COM — Neue Medien Münnich Hauptstrasse 68, 02742 Friedersdorf Deutschland Web-Hosting / Rechenzentrumsbetrieb (Server in Deutschland), E-Mail-Hosting, Backups
2 Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Dublin EU (Irland) Zahlungsabwicklung Kreditkarte, TWINT, Apple Pay, Google Pay; Betrugsprävention
3 PayPal (Europe) S.à r.l. et Cie, S.C.A. 22-24 Boulevard Royal, L-2449 Luxemburg EU (Luxemburg) Zahlungsabwicklung PayPal-Konto, Betrugsprävention
4 Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, USA
EU-Vertretung: Cloudflare Germany GmbH, München
USA / EU-Edges Bot-Schutz (Turnstile), optional CDN/WAF. Drittlandtransfer auf Basis EU-Standardvertragsklauseln und EU-/Swiss-US Data Privacy Framework.

Alle eingesetzten Auftragsverarbeiter verarbeiten personenbezogene Daten ganz überwiegend innerhalb der Europäischen Union. Soweit Cloudflare technisch bedingt über globale Edge-Knoten arbeitet, erfolgt der Datentransfer auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln, EU-US bzw. Swiss-US Data Privacy Framework).

Blutegelversand Schweiz · Informationen zur Auftragsverarbeitung · Version 1.0 · Stand Mai 2026
Bei Fragen zum Datenschutz: [E-Mail geschützt]

Wir freuen uns auf Ihre Nachricht

Schreiben Sie uns – wir melden uns zeitnah bei Ihnen zurück.