Vertrag zur Auftragsverarbeitung
Nach Artikel 28 DSGVO. Dieser Vertrag wird vor der ersten Auswertung geschlossen — er ist Voraussetzung dafür, dass wir überhaupt anfangen, und nicht etwas, das nachgereicht wird.
1Wer verarbeitet was
Verantwortlicher sind Sie als Betreiber des Shops. Auftragsverarbeiter ist die Elevate Marketing & Management LLC, 848 Brickell Avenue Suite PH5, Miami FL 33131, USA, vertreten durch Dennis Friedmann.
2Gegenstand und Zweck
Supfix liest die Anfragen aus Ihrem Helpdesk, ordnet sie Ihren Bestellungen zu, beantwortet einen Teil davon nach den Regeln, die Sie festlegen, und legt Ihnen den Rest als Entwurf vor. Dazu kommt die Auswertung: welche Fragen wiederkehren, was liegen bleibt, wie sich das über die Wochen entwickelt.
Verarbeitet wird ausschließlich zu diesem Zweck. Wir nutzen Ihre Daten nicht für eigene Zwecke, nicht zur Produktentwicklung und nicht zum Training von Modellen.
3Welche Daten, von wem
| Art der Daten | Betroffene | Woher |
|---|---|---|
| Kontaktdaten Name, E-Mail-Adresse, ggf. Telefonnummer |
Ihre Kundinnen und Kunden | Helpdesk |
| Inhalt der Anfragen Nachrichtentexte, Anhänge, interne Notizen |
Ihre Kundinnen und Kunden, Ihre Mitarbeitenden | Helpdesk |
| Bestelldaten Bestellnummer, Artikel, Lieferadresse, Sendungsverfolgung, Zahlungsart |
Ihre Kundinnen und Kunden | Shopsystem |
| Zahlungsstreitfälle Fallnummer, Betrag, Grund, Fristen, Käufername und -adresse |
Ihre Kundinnen und Kunden | Zahlungsanbieter |
| Zugangsdaten API-Schlüssel Ihrer Systeme |
Sie | Ihre Eingabe im Dashboard |
Besondere Kategorien nach Art. 9 DSGVO werden nicht gezielt verarbeitet. Sollte eine Kundin in einer Anfrage Gesundheitsdaten nennen, werden sie wie der übrige Nachrichtentext behandelt und nicht gesondert ausgewertet.
4Wen wir einsetzen
Diese Unterauftragsverarbeiter sind für den Betrieb nötig. Sie stimmen ihnen mit dem Vertrag zu; einen Wechsel oder Zugang kündigen wir mindestens vier Wochen vorher an, und Sie können widersprechen.
| Dienstleister | Wofür | Ort |
|---|---|---|
| Hetzner Online GmbH | Server, auf dem die Maschine läuft | Deutschland |
| Supabase Inc. | Datenbank des Dashboards | EU (Frankfurt) |
| Anthropic PBC | Sprachmodell für Entwürfe und Einordnung | USA · SCC |
| Netlify Inc. | Auslieferung dieser Website | USA · SCC |
| Telegram FZ-LLC | Benachrichtigungen — nur, wenn Sie es einschalten | VAE |
Ihr Helpdesk, Ihr Shopsystem und Ihr Zahlungsanbieter sind keine Unterauftragsverarbeiter von uns — dort sind Sie selbst Vertragspartner. Wir greifen mit den Zugängen zu, die Sie uns geben.
5Übermittlung in Drittländer
Die Verarbeitung findet überwiegend in der EU statt. Wo ein Dienstleister in den USA sitzt, stützen wir die Übermittlung auf die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914). Als US-Gesellschaft sind wir selbst Empfänger in einem Drittland; auch dafür gelten die Standardvertragsklauseln, die dem Vertrag beiliegen.
6Wie lange, und wie gelöscht wird
| Was | Wie lange |
|---|---|
| Anfragen und Antworten (Arbeitsdaten) | 90 Tage rollierend |
| Auswertungen und Wochenberichte | 24 Monate |
| Streitfälle mit Ausgang | 24 Monate — sie sind die Grundlage der Erfolgsquote |
| Ihre Zugangsdaten | bis Sie sie entfernen oder der Vertrag endet |
| Protokolle über Zugriffe | 12 Monate |
Auf Ihre Weisung — und spätestens mit dem Vertragsende — löschen wir vollständig. Dafür gibt es im Dashboard einen Vorgang, der alle Tabellen und das Berichtsablagefach erfasst, hinterher nachzählt und ein Protokoll erzeugt. Dieses Protokoll erhalten Sie als Löschnachweis. Was in turnusmäßigen Datenbanksicherungen liegt, läuft dort innerhalb von 30 Tagen aus.
7Was wir zum Schutz tun
- Trennung der Mandanten. Jeder Zugang sieht genau einen Shop. Das ist nicht nur in der Anwendung geregelt, sondern in der Datenbank selbst — auch ein Fehler in der Anwendung gibt keine fremden Daten frei.
- Verschlüsselte Zugangsdaten. Ihre API-Schlüssel liegen mit AES-256-GCM verschlüsselt; angezeigt werden nur die letzten vier Zeichen.
- Verschlüsselte Übertragung. Alle Verbindungen laufen über TLS.
- Kein Klartext auf der Platte. Zwischenspeicher enthalten keine Zugangsdaten und keine Nachrichteninhalte.
- Nachvollziehbarkeit. Wer wann welchen Mandanten geöffnet hat, steht im Protokoll. Es gibt kein geteiltes Passwort, mit dem jemand unerkannt hineinsähe.
- Begrenzte Rechte. Zugriffe auf Ihre Systeme laufen mit den Rechten, die Sie vergeben. Für Auswertungen genügt Lesezugriff.
8Ihre Rechte uns gegenüber
Sie können jederzeit Auskunft darüber verlangen, was wir zu Ihnen gespeichert haben, und die Verarbeitung durch Weisung ändern oder anhalten. Wir unterstützen Sie bei Auskunfts-, Berichtigungs- und Löschbegehren Ihrer Kunden. Sie dürfen die Einhaltung dieses Vertrags prüfen — durch Fragen, durch Vorlage von Nachweisen oder vor Ort nach Ankündigung.
Verletzungen des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit dem, was wir wissen: was passiert ist, wer betroffen ist, was wir dagegen tun.
9Weisungen
Wir verarbeiten nur auf Ihre dokumentierte Weisung. Der Vertrag selbst ist die Grundweisung; Änderungen genügen in Textform, eine E-Mail reicht. Halten wir eine Weisung für rechtswidrig, sagen wir das und dürfen sie aussetzen, bis es geklärt ist.
10Wie Sie den Vertrag bekommen
Diese Seite ist die Beschreibung, nicht der Vertrag. Vor dem Start erhalten Sie das unterschriftsfertige Dokument mit den Standardvertragsklauseln im Anhang — per E-Mail an office@evmm.de anfordern oder im Erstgespräch ansprechen.
Stand: 7. September 2026. Änderungen an den Unterauftragsverarbeitern oder den Fristen kündigen wir mindestens vier Wochen vorher an.