Sparkflow
DEEN

Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO — Sparkflow: Advent Calendar & Countdown

Fassung vom: 04. September 2026

Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die wir im Auftrag eines Händlers durchführen, wenn er die App „Sparkflow: Advent Calendar & Countdown“ in seinem Shopify-Shop einsetzt.

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist der Händler. Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO ist David Diallo, handelnd unter „Diallo Media“, Schwachhauser Heerstraße 18, 28209 Bremen, Deutschland. Der Vertrag kommt mit der Installation der App zustande; eine gesonderte Unterschrift ist nicht erforderlich (§ 14).

§ 1 Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter zur Erbringung der in den Nutzungsbedingungen beschriebenen Leistungen: Darstellung von Adventskalendern und Countdowns im Theme des Verantwortlichen, Auswertung der Türchen-Öffnungen und automatische Anlage von Rabattcodes.

Der Vertrag beginnt mit der Installation der App und endet mit ihrer Deinstallation. Er endet nicht vor der vollständigen Löschung der Daten nach § 10.

§ 2 Art, Umfang und Zweck der Verarbeitung

Verarbeitet wird ausschließlich, was für die beauftragte Leistung erforderlich ist. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.

Kategorie betroffener PersonenDatenartenZweck
Besucher des Shops, die ein Türchen öffnenZufällige, im Browser erzeugte Sitzungs-Kennung; Kalender-Kennung; Türchennummer; Zeitstempel. Keine IP-Adresse, kein Name, keine E-Mail-Adresse, keine Shopify-Kundennummer.Auswertung, welche Türchen geöffnet wurden (nur in kostenpflichtigen Tarifen)
Mitarbeiter des Verantwortlichen mit Zugang zum Shopify-AdminShop-Domain, Shopify-Zugriffstoken, erteilte Berechtigungen, Ablaufzeit. Die Felder für Name und E-Mail im Sitzungsschema bleiben leer, weil ausschließlich Offline-Zugriffstoken verwendet werden.Aufruf der Shopify-Admin-API im Auftrag des Verantwortlichen
Betroffene der vom Verantwortlichen eingegebenen InhalteFrei eingegebene Texte, Links, Bild-Adressen, eigenes HTML und CSS in Kalender- und Countdown-Konfiguration. Ob darin personenbezogene Daten stehen, entscheidet allein der Verantwortliche.Darstellung der Bausteine im Theme
  • Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet. Der Verantwortliche gibt solche Daten nicht in die App ein.
  • Es findet keine automatisierte Entscheidungsfindung und kein Profiling nach Art. 22 DSGVO statt.
  • Keine Verarbeitung von Bestell-, Zahlungs- oder Warenkorbdaten. Die Berechtigung `read_orders` wurde am 04.09.2026 entfernt.

§ 3 Weisungen des Verantwortlichen

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Dieser Vertrag, die Nutzungsbedingungen und die Konfiguration, die der Verantwortliche in der App vornimmt, sind seine Weisungen.

Einzelweisungen richtet der Verantwortliche in Textform an die unten genannte Kontaktadresse. Der Auftragsverarbeiter setzt sie um, soweit sie technisch möglich und rechtlich zulässig sind, und weist auf einen entstehenden Mehraufwand vorher hin.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).

Eine Verarbeitung außerhalb der Weisungen erfolgt nur, wenn Unionsrecht oder mitgliedstaatliches Recht sie vorschreibt. In diesem Fall unterrichtet der Auftragsverarbeiter den Verantwortlichen vorher, sofern das Recht dies nicht verbietet.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter verpflichtet die zur Verarbeitung befugten Personen auf Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.

Zugang zu Produktivdaten erhält nur, wer ihn zur Erfüllung seiner Aufgaben benötigt.

§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die folgenden Maßnahmen sind umgesetzt. Sie sind keine Absichtserklärung, sondern beschreiben den Zustand der Anwendung; sie werden bei Weiterentwicklungen fortgeschrieben.

SchutzzielMaßnahme
Vertraulichkeit — ZugangskontrolleDie App authentifiziert sich ausschließlich über Shopifys OAuth-Token-Austausch. Es gibt keine eigenen Passwörter und keine eigene Benutzerverwaltung. Zugriffstoken laufen ab und werden erneuert.
Vertraulichkeit — MandantentrennungJeder Datensatz hängt über einen Fremdschlüssel am Shop, dem er gehört. Kalender, Countdowns, Klicks und Rabatt-Datensätze sind ohne diesen Schlüssel nicht abfragbar. Ein Abgleich über Shop-Grenzen hinweg findet nicht statt.
Vertraulichkeit — TransportverschlüsselungAlle Verbindungen laufen ausschließlich über HTTPS. Cookies der Bedienoberfläche sind als `Secure` gesetzt.
Integrität — Authentizität eingehender AufrufeJeder Webhook-Aufruf von Shopify wird gegen seine HMAC-Signatur geprüft. Schlägt die Prüfung fehl, antwortet die App mit 401 und verarbeitet nichts.
Integrität — EingabeprüfungDer öffentliche Tracking-Endpunkt nimmt nur Werte an, die einem festen Muster entsprechen: Shop-Domain als `*.myshopify.com`, Kalender-Kennung als Kleinbuchstaben und Ziffern, Türchennummer zwischen 1 und 31, Sitzungs-Kennung auf 64 Zeichen begrenzt. Alles andere wird mit 400 abgewiesen.
Integrität — Filterung eingegebener InhalteEigenes HTML wird serverseitig gegen eine Positivliste erlaubter Elemente und Attribute gefiltert und auf 20.000 Zeichen begrenzt; Skripte und Ereignis-Attribute werden entfernt. Eigenes CSS wird von `@import`, `expression()`, `javascript:`, `behavior` und `-moz-binding` befreit und auf den Kalenderblock beschränkt. Im Storefront werden alle dynamischen Werte vor der Ausgabe maskiert.
Verfügbarkeit — BelastbarkeitDer öffentliche Tracking-Endpunkt ist auf 60 Meldungen je Minute und Absender begrenzt. Die Anwendung startet bei einem Fehler automatisch neu. Sicherungen der Datenbank richten sich nach dem Verfahren des Datenbank-Anbieters (§ 6).
DatenminimierungDie IP-Adresse wird nur flüchtig im Arbeitsspeicher zur Ratenbegrenzung verwendet und nie gespeichert. Mehrfaches Öffnen desselben Türchens wird innerhalb einer Stunde nur einmal gezählt. Im Free-Tarif wird gar nichts erfasst. Die Berechtigung `read_orders` wurde entfernt.
PseudonymisierungDie Auswertung arbeitet ausschließlich mit einer im Browser erzeugten Zufallskennung. Da der lokale Speicher an die Domain gebunden ist, entsteht in jedem Shop eine eigene Kennung.
LöschbarkeitDrei Löschwege sind implementiert: `app/uninstalled`, `shop/redact` und `customers/redact`. Die Datenbank entfernt abhängige Datensätze über Fremdschlüssel-Kaskaden mit.

§ 6 Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Mit allen bestehen Verträge nach Art. 28 Abs. 4 DSGVO.

UnternehmenSitzLeistungOrt der VerarbeitungGrundlage bei Drittlandbezug
Shopify Inc.KanadaBetrieb der Shop-Plattform, Speicherung der Metafelder, Anlage der Rabattcodes, Abrechnung der TarifeKanada und Rechenzentren von ShopifyAngemessenheitsbeschluss der EU-Kommission für Kanada (kommerzielle Organisationen)
Railway Corp.USABetrieb der Anwendung (Hosting)Railway-Region us-west2 (US West Metal), Kalifornien, USARailway Corporation, 548 Market St PMB 68956, San Francisco, Kalifornien 94104, USA. Es gilt Railways Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission (Modul zwei), die dieser Vertrag einbezieht.
Anbieter der DatenbankRailway Corporation, verwaltetes PostgreSQL im selben Projekt, Region us-west2, Kalifornien, USAPostgreSQL-DatenbankRailway Corporation, verwaltetes PostgreSQL im selben Projekt, Region us-west2, Kalifornien, USADerselbe Anbieter und derselbe Auftragsverarbeitungsvertrag wie beim Hosting: Railway Corporation, USA, Übermittlung auf Grundlage der Standardvertragsklauseln der EU-Kommission (Modul zwei).
  • Weitere Unterauftragsverarbeiter gibt es nicht. Es ist kein Analysedienst, kein Fehler-Meldedienst, kein Newsletter-Versender und kein Werbenetzwerk eingebunden.
  • Klaviyo und Mailchimp sind ausdrücklich keine Unterauftragsverarbeiter. Ein Händler mit Pro-Tarif kann zwar API-Schlüssel hinterlegen, es findet jedoch keine Übermittlung an diese Dienste statt. Sobald eine Übermittlung eingerichtet wird, wird dieser Vertrag vorher geändert.
  • Wechsel und Hinzunahme eines Unterauftragsverarbeiters kündigt der Auftragsverarbeiter mindestens 30 Tage vorher in der App an. Der Verantwortliche kann aus wichtigem Grund widersprechen; kann die Leistung dann nicht erbracht werden, darf er den Vertrag zum Zeitpunkt des Wechsels beenden.

§ 7 Übermittlung in Drittländer

Eine Übermittlung in ein Drittland erfolgt nur an die in § 6 genannten Unterauftragsverarbeiter und nur auf einer Grundlage nach Kapitel V DSGVO. Welche das je Anbieter ist, steht in der Tabelle.

Darüber hinaus findet keine Übermittlung in Drittländer statt.

§ 8 Unterstützung bei Betroffenenrechten

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er sie an den Verantwortlichen weiter und beantwortet die Anfrage nicht selbst.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Auskunfts-, Berichtigungs-, Lösch-, Einschränkungs-, Übertragbarkeits- und Widerspruchsverlangen (Art. 12 bis 22 DSGVO) sowie bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 35, 36 DSGVO).

Die drei von Shopify vorgeschriebenen Datenschutz-Signale sind implementiert:

  • `customers/data_request` — Auskunftsverlangen. Es werden keine personenbezogenen Kundendaten gespeichert; es gibt nichts herauszugeben. Die Anfrage wird protokolliert und bestätigt.
  • `customers/redact` — Löschverlangen einer einzelnen Person. Es bestehen keine an eine Person gebundenen Datensätze; die anonymen Sitzungs-Kennungen lassen sich keinem Kunden zuordnen.
  • `shop/redact` — Löschung aller Daten eines Shops, 48 Stunden nach der Deinstallation. Sitzungen, Shop-Datensatz, Kalender, Countdowns, Klicks und Rabatt-Datensätze werden endgültig entfernt.

§ 9 Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung (Art. 33 Abs. 2 DSGVO).

Die Meldung geht in Textform an die im Shopify-Konto hinterlegte Adresse des Verantwortlichen und enthält, soweit bekannt: Art des Vorfalls, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Maßnahmen.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen Meldepflichten nach Art. 33 und 34 DSGVO.

§ 10 Löschung und Rückgabe

Eine Rückgabe der Daten vor der Löschung erfolgt nicht automatisch. Der Verantwortliche kann seine Konfiguration vor der Deinstallation in der App einsehen und sichern. Nach der Löschung ist eine Wiederherstellung nicht möglich.

Eine über die genannten Fristen hinausgehende Aufbewahrung erfolgt nur, soweit Unionsrecht oder mitgliedstaatliches Recht sie vorschreibt.

DatenFrist
Sitzungen und Shop-Datensatzunverzüglich mit dem Signal `app/uninstalled`, also bei der Deinstallation
Kalender, Countdowns, Türchen-Klicks, Rabatt-Datensätzezusammen mit dem Shop-Datensatz über Fremdschlüssel-Kaskaden
Alle Daten eines Shops, zweiter Laufmit dem Signal `shop/redact`, das Shopify 48 Stunden nach der Deinstallation sendet
Daten einer einzelnen betroffenen Personmit dem Signal `customers/redact`. Es bestehen keine personenbezogenen Datensätze, die zu löschen wären
Shop-Metafelder im Namensraum `sparkflow`werden von Shopify mit der Deinstallation der App entfernt; sie liegen im Verantwortungsbereich von Shopify
Rabattcodes im Shopbleiben bestehen und werden vom Verantwortlichen im Shopify-Admin verwaltet
IP-Adressenwerden nicht gespeichert, sondern nur flüchtig zur Ratenbegrenzung verwendet

§ 11 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).

Der Nachweis erfolgt vorrangig durch Auskunft in Textform und durch diese Dokumentation der technischen und organisatorischen Maßnahmen. Eine Überprüfung vor Ort ist nach vorheriger Abstimmung mit angemessener Frist möglich, darf den Betrieb nicht unangemessen beeinträchtigen und ist auf einmal jährlich beschränkt, es sei denn, es besteht ein konkreter Anlass.

Ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO wird geführt.

§ 12 Haftung

Es gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregeln der Nutzungsbedingungen.

§ 13 Änderungen dieses Vertrags

Änderungen kündigt der Auftragsverarbeiter mindestens 30 Tage vor Wirksamwerden in der App an. Widerspricht der Verantwortliche nicht bis zum Wirksamwerden und nutzt die App weiter, gelten sie als angenommen. Auf diese Wirkung wird in der Ankündigung gesondert hingewiesen.

Die jeweils geltende Fassung erkennt der Verantwortliche am Datum oben auf dieser Seite. Ohne dieses Datum wäre nicht feststellbar, welchen Stand er angenommen hat.

§ 14 Zustandekommen und Schlussbestimmungen

Dieser Vertrag kommt mit der Installation der App im Shopify-Shop des Verantwortlichen zustande. Er ist Bestandteil der Nutzungsbedingungen. Eine gesonderte Unterschrift ist nicht erforderlich; der Verantwortliche kann diese Seite ausdrucken oder als Datei sichern und seiner Aufsichtsbehörde vorlegen.

Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten geht.

Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.

Kontakt des Auftragsverarbeiters

Weisungen, Nachweisverlangen und Meldungen nach diesem Vertrag richtest du an:

David Diallo, handelnd unter „Diallo Media“
Schwachhauser Heerstraße 18, 28209 Bremen, Deutschland
daviddiallo@web.de
StartseiteDatenschutzNutzungsbedingungenImpressum