Auftragsverarbeitung nach Art. 28 DSGVOData Processing Agreement (Art. 28 GDPR)
Als Händler sind Sie Verantwortlicher für die Daten Ihrer Kunden; Rechify verarbeitet sie in Ihrem Auftrag. Dieser AVV regelt das.
This page is provided in German. As the merchant you are the controller of your customers' data; Rechify processes it on your behalf. This DPA governs that. An English courtesy translation can be requested via support@rechify.app.
Stand: August 2026 — Entwurfsfassung. Mit Installation der App und Zustimmung im Onboarding wird dieser AVV Vertragsbestandteil.
1. Parteien und Gegenstand
Dieser Vertrag wird geschlossen zwischen dem Händler, der die Rechify-App installiert (Verantwortlicher), und dem Betreiber von Rechify (Auftragsverarbeiter):
Gegenstand ist die Erstellung, der Versand und die Archivierung von Rechnungen und Stornobelegen aus Shopify-Bestelldaten des Verantwortlichen.
2. Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen
- Zweck: Erfüllung der Rechnungsstellungs- und Aufbewahrungspflichten des Verantwortlichen (§ 14, § 14b UStG, GoBD).
- Datenkategorien: Name, Rechnungs- und Lieferadresse, E-Mail-Adresse, ggf. USt-ID, Bestell- und Rechnungsdaten (Positionen, Beträge, Steuern). Keine Zahlungsdaten.
- Betroffene Personen: Kunden (Käufer) des Verantwortlichen.
3. Weisungsbindung
Rechify verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen; die Nutzung der App-Funktionen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
4. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Hosting ausschließlich in Deutschland (Hetzner, Nürnberg); Zugriff nur über Schlüssel-authentifizierte Verbindungen; Firewall auf das Notwendige beschränkt.
- Transportverschlüsselung (TLS) für alle Verbindungen; Zugangsdaten werden verschlüsselt gespeichert.
- Belege sind nach Ausstellung unveränderbar; jede Änderung wäre über eine kryptografische Prüfkette erkennbar.
- Shop-getrennte Datenhaltung: jeder Zugriff ist strikt auf den jeweiligen Händler beschränkt.
6. Unterauftragsverarbeiter
Derzeit eingesetzt:
- Hetzner Online GmbH, Gunzenhausen, Deutschland — Server-Infrastruktur (Rechenzentrum Nürnberg).
Über beabsichtigte Änderungen informiert Rechify vorab; der Verantwortliche kann aus wichtigem Grund widersprechen.
7. Unterstützung des Verantwortlichen
Rechify unterstützt den Verantwortlichen bei Betroffenenrechten (Art. 12–23 DSGVO) — u. a. durch die implementierten Shopify-Datenschutz-Webhooks — sowie bei den Pflichten aus Art. 32–36 DSGVO.
8. Löschung und Rückgabe
Bei Beendigung (App-Deinstallation) erhält der Verantwortliche einen vollständigen Export aller Belege (PDF, XML, Prüfprotokoll) mit 30 Tagen Abholfrist; anschließend werden alle Daten gelöscht. Die gesetzliche Aufbewahrung obliegt ab Übergabe dem Verantwortlichen.
9. Nachweise und Kontrollen
Rechify stellt auf Anfrage die zum Nachweis der Pflichten nach Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht angemessene Kontrollen.