Auftragsverarbeitungsvertrag
Informationen zur Verarbeitung personenbezogener Daten durch beauftragte Dienstleister im Rahmen des Online-Shops www.blutegelversand-schweiz.ch.
Adresse [Strasse Nr.], [PLZ Ort], Schweiz
E-Mail [E-Mail geschützt]
Website www.blutegelversand-schweiz.ch
Zahlungen Stripe (IE), PayPal (LU)
Bot-Schutz / CDN Cloudflare (US/EU)
Details siehe Anlage 2
- Präambel
- § 1 Parteien und Gegenstand
- § 2 Zweck der Verarbeitung
- § 3 Datenkategorien
- § 4 Pflichten der Auftragsverarbeiter
- § 5 Pflichten des Verantwortlichen
- § 6 Unterauftragsverarbeiter
- § 7 Kontrollrechte
- § 8 Laufzeit und Beendigung
- § 9 Haftung
- § 10 Schlussbestimmungen
- A1 TOMs (Technische Massnahmen)
- A2 Liste der Auftragsverarbeiter
Vorbemerkung
Diese Vereinbarung dokumentiert die Auftragsverarbeitung personenbezogener Daten, die im Rahmen des Online-Shops www.blutegelversand-schweiz.ch durch von dem Verantwortlichen beauftragte Dienstleister (nachfolgend „Auftragsverarbeiter“) im Auftrag des Verantwortlichen erfolgt.
Sie findet auf alle Tätigkeiten Anwendung, bei denen Auftragsverarbeiter oder von diesen beauftragte Unter-Auftragsverarbeiter personenbezogene Daten für den Verantwortlichen verarbeiten. Ziel ist die Sicherstellung, dass die Verarbeitung den Anforderungen des schweizerischen Datenschutzrechts (revDSG / nDSG) sowie — soweit anwendbar — der EU-Datenschutz-Grundverordnung (DSGVO) entspricht und den Schutz der betroffenen Personen gewährleistet.
Parteien und Gegenstand
Verantwortlicher im Sinne von Art. 5 lit. j revDSG bzw. Art. 4 Nr. 7 DSGVO ist Blutegelversand Schweiz. Auftragsverarbeiter im Sinne von Art. 5 lit. k revDSG bzw. Art. 4 Nr. 8 DSGVO sind die in Anlage 2 aufgeführten Dienstleister.
Mit jedem dieser Dienstleister wurde ein eigenständiger Auftragsverarbeitungsvertrag abgeschlossen, der die Anforderungen des Art. 9 revDSG bzw. Art. 28 DSGVO erfüllt. Diese Verträge sind beim Verantwortlichen hinterlegt und können auf Anfrage eingesehen werden.
Gegenstand, Art und Zweck der Verarbeitung
Die Auftragsverarbeiter verarbeiten personenbezogene Daten ausschliesslich zum Zweck des Betriebs und der Abwicklung des Online-Shops, insbesondere für:
- Bereitstellung und Hosting der Website
- Annahme und Abwicklung von Bestellungen (Warenkorb, Checkout)
- Verwaltung von Kundenkonten und Benutzerprofilen
- Zahlungsabwicklung (Kreditkarte, PayPal, Rechnung, Vorkasse)
- Versand- und Logistikvorbereitung
- Schutz vor Spam, Bot- und Missbrauchsversuchen
- Erstellung und Versand von Bestellbestätigungen, Rechnungen und Status-E-Mails
- Erfüllung gesetzlicher Aufbewahrungs- und Buchhaltungspflichten
Die Verarbeitung erfolgt ganz überwiegend auf Servern innerhalb der Europäischen Union bzw. der Schweiz. Soweit eine Verarbeitung in einem Drittland stattfindet (z. B. Cloudflare-Edge-Knoten), erfolgt diese auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln, EU-US Data Privacy Framework).
Art der Daten und Kategorien betroffener Personen
3.1 Verarbeitete Datenkategorien
- Stammdaten: Anrede, Vor- und Nachname, Firmenname, Adresse, E-Mail, Telefon
- Bestelldaten: bestellte Produkte, Mengen, Preise, gewählter Lieferzeitpunkt, Bestellnummer
- Konto-/Profildaten: Benutzername, Passwort-Hash, Rolle, Präferenzen, ggf. Berufsnachweis (Fachperson)
- Zahlungsdaten: Zahlungsart, Transaktions-ID, Status; Kreditkartendaten werden ausschliesslich beim Zahlungsdienstleister verarbeitet
- Versanddaten: Lieferadresse, ggf. Sendungsverfolgungsnummer
- Kommunikationsdaten: Bestellbestätigungen, Rechnungen, Mahnungen, Support-Korrespondenz
- Nutzungsdaten / Logfiles: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, User-Agent, HTTP-Status, Referrer
- Sicherheits-/Bot-Schutz-Daten: Token, Browser-/Geräte-Signale (Cloudflare Turnstile, ohne Inhaltsdaten)
3.2 Kategorien betroffener Personen
- Bestellerinnen und Besteller des Online-Shops
- Registrierte Kundinnen und Kunden mit Konto
- Fachpersonen (z. B. Ärztinnen / Ärzte, Therapeutinnen / Therapeuten, Apotheken)
- Interessentinnen und Interessenten (Kontaktanfragen)
- Besucherinnen und Besucher der Website (Logfiles, Bot-Schutz)
Pflichten der Auftragsverarbeiter
4.1 Weisungsgebundenheit
Die Auftragsverarbeiter dürfen personenbezogene Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen verarbeiten. Verstösst eine Weisung gegen geltendes Recht, ist der Verantwortliche unverzüglich zu informieren.
4.2 Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht – auch nach Beendigung der Vertragsbeziehung.
4.3 Technische und organisatorische Massnahmen (TOMs)
Die Auftragsverarbeiter haben technische und organisatorische Massnahmen nach Art. 8 revDSG bzw. Art. 32 DSGVO umzusetzen. Eine Übersicht der eingesetzten Massnahmen findet sich in Anlage 1.
4.4 Unterstützung des Verantwortlichen
Die Auftragsverarbeiter unterstützen den Verantwortlichen bei der Erfüllung der Pflichten nach Art. 19, 24 ff. revDSG bzw. Art. 32–36 DSGVO sowie bei der Beantwortung von Betroffenenanfragen, soweit dies technisch möglich und zumutbar ist.
4.5 Löschung und Rückgabe
Nach Beendigung der Verarbeitung werden die personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (insb. Buchhaltungs- und Steueraufbewahrungspflichten von 10 Jahren gem. Art. 958f OR / Art. 70 MWSTG).
4.6 Meldung von Datenschutzverletzungen
Verletzungen der Datensicherheit werden dem Verantwortlichen unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden, gemeldet – mit Angabe von Art, Umfang, betroffenen Datenkategorien sowie ergriffenen Massnahmen.
Pflichten des Verantwortlichen
Der Verantwortliche bleibt für die Rechtmässigkeit der Datenverarbeitung in seinem Bereich allein zuständig. Er stellt insbesondere sicher, dass:
- die Erhebung personenbezogener Daten auf einer zulässigen Rechtsgrundlage beruht (Art. 31 revDSG bzw. Art. 6 DSGVO);
- betroffene Personen über die Verarbeitung ihrer Daten transparent informiert werden (Datenschutzerklärung);
- Anfragen betroffener Personen fristgerecht und dokumentiert beantwortet werden;
- er ein Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 revDSG bzw. Art. 30 DSGVO führt.
Unter-Auftragsverarbeiter
Die in Anlage 2 genannten Auftragsverarbeiter dürfen Unter-Auftragsverarbeiter einsetzen. Sie verpflichten diese vertraglich zu denselben Datenschutzpflichten wie sich selbst und stellen den Verantwortlichen bei wesentlichen Änderungen mit angemessener Vorlauffrist in Kenntnis (regelmässig 4–6 Wochen). Aktuelle Listen der Unter-Auftragsverarbeiter sind öffentlich einsehbar:
Kontrollrechte des Verantwortlichen
Der Verantwortliche ist berechtigt, die Einhaltung der Datenschutzvorschriften beim jeweiligen Auftragsverarbeiter zu kontrollieren, insbesondere durch:
- schriftliche Anfragen und Dokumentationsanforderungen;
- Vorlage aktueller Zertifikate, Prüfberichte oder Audit-Reports (z. B. ISO 27001, SOC 2);
- angekündigte Vor-Ort-Prüfungen nach Terminvereinbarung, soweit der jeweilige AVV dies vorsieht.
Laufzeit und Beendigung
Die jeweiligen Auftragsverarbeitungsverträge gelten ab dem Datum ihres Abschlusses und laufen parallel zur jeweiligen Hauptbeziehung (Hosting-, Zahlungs- bzw. Plattformvertrag). Sie enden automatisch mit Beendigung des entsprechenden Hauptvertrags.
Bei schwerwiegenden Datenschutzverstössen kann jede Partei das Vertragsverhältnis aus wichtigem Grund fristlos kündigen.
Haftung
Die Haftung der Parteien richtet sich nach dem jeweils anwendbaren Recht (revDSG, DSGVO Art. 82, OR). Im Innenverhältnis haften Verantwortlicher und Auftragsverarbeiter entsprechend ihrem jeweiligen Verschulden gegenüber betroffenen Personen.
Schlussbestimmungen
Es gilt das Recht des jeweiligen Auftragsverarbeitungsvertrags (typischerweise schweizerisches Recht beim Verantwortlichen, EU-/Heimatrecht beim jeweiligen Auftragsverarbeiter). Sollten einzelne Bestimmungen unwirksam sein, berührt dies die Gültigkeit der übrigen Bestimmungen nicht.
Änderungen und Ergänzungen bedürfen der Textform (E-Mail genügt). Bei wesentlichen Änderungen wird der Verantwortliche rechtzeitig informiert.
Technisch-organisatorische Massnahmen (TOMs)
Zur Sicherstellung von Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Daten gem. Art. 8 revDSG bzw. Art. 32 DSGVO werden insbesondere folgende Massnahmen umgesetzt. Alle eingesetzten Dienstleister wurden hinsichtlich ihrer TOMs geprüft und haben AVV-Vereinbarungen abgeschlossen.
Vertraulichkeit
Zutrittskontrolle (Rechenzentrum ALL-INKL.COM)
- Gesicherte Aussentüren mit elektronischem Schliesssystem
- Personengebundene Zutrittsregelung mit Protokollierung
- Besucher nur in Begleitung autorisierter Mitarbeiter
- Videoüberwachung und Sicherheitsdienst rund um die Uhr
Zugangskontrolle
- Passwortschutz für alle Verarbeitungssysteme mit komplexen Passwortregeln
- Definierter Freigabeprozess für Zugriffsrechte
- Account-Sperre nach mehreren Fehlversuchen
- Firewalls, Virenscanner und Intrusion-Detection-Systeme
- Automatische Bildschirmsperre nach Inaktivität
Zugriffskontrolle
- Zugriff auf Produktivsysteme auf minimale Anzahl Administratoren beschränkt
- Need-to-know-Prinzip: Berechtigungen nur im notwendigen Umfang
- Protokollierung aller Zugriffe (Zugriffslogs)
- Rollenbasierte Zugriffssteuerung im WooCommerce-Backend
Trennungskontrolle
- Trennung von Produktiv- und Entwicklungsumgebung
- Definierte Freigabeverfahren für Deployments
- Mandanten- und Kundentrennung auf Datenbankebene
Integrität
Weitergabekontrolle
- Ausschliesslich verschlüsselte Datenübertragung via TLS 1.2/1.3 (HTTPS)
- Bot-Schutz / WAF / CDN über Cloudflare (Turnstile, optional Proxy)
- Sicherheitsgateways an Netzübergabepunkten
Eingabekontrolle
- Technische Protokollierung von Eingabe, Änderung und Löschung relevanter Daten
- Nachvollziehbarkeit von Änderungen durch individuelle Benutzerkonten
Verschlüsselung
- Verschlüsselte Speicherung sensibler Daten (Passwörter als Hash; Backups verschlüsselt)
- Verschlüsselung nach aktuellem Stand der Technik (AES-256 oder gleichwertig)
Verfügbarkeit
- Tägliche Backups beim Hosting-Anbieter
- Dokumentiertes Verfahren zur Wiederherstellung von Datenbeständen
- Redundante Auslegung der Server-Infrastruktur (ALL-INKL.COM)
Auftragskontrolle
- Vorherige Prüfung der Sicherheitsmassnahmen aller Auftragsverarbeiter
- Auswahl unter Sorgfaltsgesichtspunkten (Datenschutz und -sicherheit)
- Abschluss eines AVV mit jedem eingesetzten Auftragsverarbeiter
Liste der Auftragsverarbeiter
| Nr. | Firma | Anschrift | Land | Leistung |
|---|---|---|---|---|
| 1 | ALL-INKL.COM — Neue Medien Münnich | Hauptstrasse 68, 02742 Friedersdorf | Deutschland | Web-Hosting / Rechenzentrumsbetrieb (Server in Deutschland), E-Mail-Hosting, Backups |
| 2 | Stripe Payments Europe, Ltd. | 1 Grand Canal Street Lower, Dublin | EU (Irland) | Zahlungsabwicklung Kreditkarte, TWINT, Apple Pay, Google Pay; Betrugsprävention |
| 3 | PayPal (Europe) S.à r.l. et Cie, S.C.A. | 22-24 Boulevard Royal, L-2449 Luxemburg | EU (Luxemburg) | Zahlungsabwicklung PayPal-Konto, Betrugsprävention |
| 4 | Cloudflare, Inc. | 101 Townsend Street, San Francisco, CA 94107, USA EU-Vertretung: Cloudflare Germany GmbH, München |
USA / EU-Edges | Bot-Schutz (Turnstile), optional CDN/WAF. Drittlandtransfer auf Basis EU-Standardvertragsklauseln und EU-/Swiss-US Data Privacy Framework. |
Alle eingesetzten Auftragsverarbeiter verarbeiten personenbezogene Daten ganz überwiegend innerhalb der Europäischen Union. Soweit Cloudflare technisch bedingt über globale Edge-Knoten arbeitet, erfolgt der Datentransfer auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln, EU-US bzw. Swiss-US Data Privacy Framework).
Bei Fragen zum Datenschutz: [E-Mail geschützt]