Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
ENTWURF — vor Veröffentlichung anwaltliche Prüfung erforderlich. Kein Rechtsrat. Stand: 25.07.2026 (Finalisierung).
Dieses Dokument ist ein Vertrags-Entwurf, keine Rechtsberatung. Es stützt sich auf die technische Bestandsaufnahme inDATENFLUESSE.md(Analysestand Commitddbba50) und die am 25.07.2026 eingearbeiteten verbindlichen Angaben (Firmendaten, Serverstandort Helsinki, AV-Verträge IONOS/Hetzner, Kündigungs-/Löschfristen). Alle Angaben zu Rechtsgrundlagen sind vorläufige Einordnungen zur anwaltlichen Bestätigung. Verbleibende Platzhalter sind einheitlich als[PLATZHALTER: …]markiert und inOFFENE-PUNKTE.mdgelistet.
Präambel
Dieser Auftragsverarbeitungsvertrag („AVV") regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der Software-as-a-Service-Plattform „WARP" (nachfolgend „Plattform" oder „WARP") vornimmt.
Zwischen
[PLATZHALTER: Firmenname des Händlers, Rechtsform, Anschrift]
— nachfolgend „Verantwortlicher" oder „Händler" —
und
WARP – ecomm solution, Inhaber Lukas Babbick (Einzelunternehmen), Ludwig-Erhard-Str. 11, 38518 Gifhorn, Deutschland
— nachfolgend „Auftragsverarbeiter" oder „WARP" —
gemeinsam auch „Parteien", wird folgender Vertrag geschlossen.
Rangregelung
Dieser AVV konkretisiert die datenschutzrechtlichen Pflichten aus dem zwischen den Parteien bestehenden Haupt- bzw. Nutzungsvertrag über die Plattform WARP (nachfolgend „Hauptvertrag"). Er gilt für sämtliche Verarbeitungen personenbezogener Daten, die der Auftragsverarbeiter im Zusammenhang mit dem Hauptvertrag im Auftrag des Verantwortlichen vornimmt. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag in datenschutzrechtlichen Fragen geht dieser AVV vor. In allen sonstigen Fragen (insbesondere Vergütung, Laufzeit des Hauptvertrags, Gewährleistung) bleibt der Hauptvertrag maßgeblich.
Vorbemerkung zur Rollenverteilung
WARP verarbeitet im Rahmen der Plattformnutzung personenbezogene Daten in zwei getrennten Rollen. Für die eigene Kundenbeziehung (Nutzerkonten des Händlers auf der Plattform, Anmeldesicherheit, Zahlungsabwicklung gegenüber WARP, transaktionale E-Mails, Betriebs-/Admin-Audit) ist WARP selbst Verantwortlicher (Verarbeitungstätigkeiten VT-1 bis VT-7 gemäß DATENFLUESSE.md); diese Verarbeitungen sind nicht Gegenstand dieses AVV und in der Datenschutzerklärung von WARP dargestellt.
Gegenstand dieses AVV sind ausschließlich die Verarbeitungstätigkeiten, bei denen der Händler Verantwortlicher und WARP Auftragsverarbeiter ist — die Geschäfts-, Marketing- und Endkundendaten des Händlers, die WARP im Rahmen der Plattformfunktionen auf Weisung des Händlers verarbeitet (VT-8 bis VT-11 gemäß DATENFLUESSE.md).
§ 1 Gegenstand, Art, Zweck und Dauer der Verarbeitung
1.1 Gegenstand
Gegenstand der Verarbeitung sind die Datenverarbeitungen, die WARP im Rahmen der Bereitstellung der Plattform WARP zur Analyse, Automatisierung und Optimierung der Geschäfts-, Marketing- und Preisprozesse des Verantwortlichen vornimmt. Der Verantwortliche bleibt hinsichtlich aller in diesem AVV erfassten Verarbeitungen datenschutzrechtlich Verantwortlicher; WARP handelt ausschließlich auf dokumentierte Weisung des Verantwortlichen (§ 4).
1.2 Art und Zweck der Verarbeitung im Einzelnen
Die Verarbeitung umfasst — gemäß der technischen Bestandsaufnahme in DATENFLUESSE.md, Teil B (VT-8 bis VT-11) — folgende vier Verarbeitungsgegenstände:
(a) Marketing-Analytics-Integrationen (VT-8)
Abruf und Aufbereitung aggregierter Kennzahlen aus den vom Verantwortlichen angebundenen Google-Diensten — Google Analytics 4 (GA4), Google Ads, Google Search Console, Google Merchant Center — auf Basis der vom Verantwortlichen hinterlegten Zugangsdaten (Service-Account-Keys bzw. OAuth2-Credentials). Zweck: Darstellung von Sessions, Kanal-/Kampagnen-Performance, Suchbegriffen, Impressionen, Konversionen und E-Commerce-Umsatz in aggregierter Form innerhalb der Plattform.
(b) JTL-Wawi-Datenverarbeitung inkl. Endkunden-Analytik (VT-9)
Direkte, strikt lesende (read-only) Verbindung zur JTL-Wawi-Datenbank (MSSQL) des Verantwortlichen zum Zweck der Aufbereitung von Waren-, Bestell- und Kundendaten, einschließlich pseudonymer Endkunden-Analytik (RFM-Segmentierung, Customer-Lifetime-Value, Churn-Wahrscheinlichkeit) auf Basis des internen JTL-Kundenschlüssels (kKunde) ohne Speicherung von Endkunden-Klartextnamen bei WARP.
(c) Lieferanten-/Preislisten-Import (VT-10)
Optionaler automatisierter Abruf von Lieferanten-Preis- und Bestandslisten per IMAP-Postfachüberwachung oder manueller Datei-Upload, zum Zweck der Aktualisierung von Artikel-, Preis- und Bestandsdaten in der Plattform.
(d) WARP-Pixel & Attribution (VT-11)
Betrieb eines serverseitigen Tracking- und Attributionsmechanismus („WARP-Pixel") als JTL-Wawi-Plugin im Onlineshop des Verantwortlichen. Der WARP-Pixel wird hiermit ausdrücklich als eigener Verarbeitungsgegenstand dieses AVV benannt. Erfasst und an WARP übermittelt werden — bezogen auf die Endkunden des Verantwortlichen — pseudonymisierte Identitätsmerkmale (HMAC-SHA256-Hashes von Session-, Visitor-Kennung und IP-Adresse, gebildet mit einem shopseitigen, WARP nicht bekannten Pepper), Marketing-Click-IDs (u. a. gclid, msclkid, fbclid, ttclid, soluteclid, adcell_bid, awin_awc, geizhals_emid), UTM-Parameter, Referrer und Seiten-URL sowie Bestell- und Umsatzdaten (Bestellnummer, Warenkorbwert, Währung). Zweck: Marketing-Attribution (Zuordnung von Bestellungen zu Marketingkanälen) innerhalb eines Attributionsfensters von standardmäßig 30 Tagen. Die Erfassung erfolgt auf „Layer 1" cookie-frei und ohne clientseitiges JavaScript; ein separater, consent-pflichtiger „Layer 2" (Affiliate-Konversions-Pixel, z. B. AdCell) ist gemäß § 8 dieses AVV gesondert geregelt.
1.3 Kreis der betroffenen Personen
Von der Verarbeitung nach diesem AVV sind folgende Kategorien betroffener Personen erfasst (vgl. DATENFLUESSE.md, Abschnitt 0.2):
- Mitarbeitende/Nutzer des Verantwortlichen, soweit deren Daten in den unter § 1.2 genannten Kontexten verarbeitet werden (z. B. IMAP-Postfachzugangsdaten von Mitarbeitenden, VT-10);
- Endkunden des Verantwortlichen — Käufer und Besucher des Onlineshops des Verantwortlichen (VT-9, VT-11);
- Websuchende / Werbe-Empfänger — Personen, deren aggregierte Interaktionen über die vom Verantwortlichen angebundenen Google-Dienste erfasst werden (VT-8).
1.4 Kategorien der Daten
Gegenstand der Verarbeitung sind insbesondere die in DATENFLUESSE.md, Teil B nachgewiesenen Datenkategorien:
- GA4-/Ads-/Search-Console-Metriken (aggregiert: Sessions, Kanal/Quelle/Medium, Gerät, Land/Stadt, Conversions, E-Commerce-Umsatz, Suchbegriffe (
search_term/query), Kampagnen-/Property-Kennzahlen) — VT-8; - Google-Merchant-Produktdaten (keine natürlichen Personen betreffend) — VT-8;
- JTL-Zugangsdaten sowie transient geladene Endkunden-Anzeigedaten (Top-N, nicht bei WARP persistiert) und pseudonyme Endkunden-Umsatzanalytik (RFM/CLV/Churn, referenziert über
kKunde) — VT-9; - IMAP-Postfachzugangsdaten und importierte Lieferanten-/Artikeldaten — VT-10;
- Pseudonymisierte Endkunden-Identitätsmerkmale (HMAC-Hashes), Click-IDs, UTM-/Referrer-/Seitendaten, Bestell- und Umsatzdaten — VT-11.
Die vollständige, tabellarische Auflistung mit Speicherort (Tabelle/Feld) und Beleg ist in ANHANG 1 wiedergegeben.
1.5 Dauer der Verarbeitung
Die Verarbeitung erfolgt für die Dauer des Hauptvertrags. Einzelne laufende Speicherfristen je Datenkategorie sind derzeit im Code nicht flächendeckend als automatisierte Löschroutinen hinterlegt (vgl. DATENFLUESSE.md, Teil E Nr. 3, und OFFENE-FRAGEN.md, F-21). Ein verbindliches Löschkonzept ist [PLATZHALTER: F-21] zwischen den Parteien zu vereinbaren bzw. durch WARP zu implementieren und wird — sobald festgelegt — in ANHANG 1 nachgetragen. Für die Löschung/Rückgabe nach Vertragsende gilt § 11 dieses AVV.
§ 2 Regelungsbereich und Verantwortlichkeit
- Die Regelungen dieses AVV gelten für alle Tätigkeiten, bei denen Beschäftigte des Auftragsverarbeiters oder von ihm beauftragte Subunternehmer personenbezogene Daten des Verantwortlichen im Sinne des Art. 4 Nr. 2 DSGVO verarbeiten (Auftragsverarbeitung gemäß Art. 28 DSGVO).
- Der Verantwortliche bleibt im Verhältnis zu den betroffenen Personen im Rahmen der DSGVO allein verantwortlich für die Rechtmäßigkeit der Datenerhebung und -verarbeitung (Art. 4 Nr. 7 DSGVO), insbesondere für die Rechtmäßigkeit der Übermittlung der Daten an den Auftragsverarbeiter sowie für die Rechtmäßigkeit der Verarbeitungszwecke.
- Klarstellend: Verarbeitungen, in denen WARP gemäß
DATENFLUESSE.mdTeil A (VT-1 bis VT-7) selbst Verantwortlicher ist, sind nicht Gegenstand dieses AVV.
§ 3 Ort der Datenverarbeitung
Die Verarbeitung erfolgt auf Servern des Auftragsverarbeiters, gehostet bei Hetzner im Rechenzentrum Helsinki, Finnland (HEL1-DC9), Europäische Union. Der Auftragsverarbeitungsvertrag mit Hetzner wurde am 25.07.2026 abgeschlossen (fünf Datenarten, einschließlich der individuellen Kategorie „Lieferanten der Kunden des Auftraggebers"). Eine Verarbeitung außerhalb der Europäischen Union / des Europäischen Wirtschaftsraums erfolgt nur im Rahmen der in § 9 genannten Sub-Auftragsverarbeiter bzw. in den in ANHANG 3 gelisteten Fällen und nur unter den dort genannten Voraussetzungen.
Hinweis: Die für den Versand transaktionaler System-E-Mails eingesetzten IONOS-Mailserver liegen in Deutschland/EU (siehe ANHANG 3). Frühere Annahmen zum Hosting-Standort sind überholt; maßgeblich ist ausschließlich der EU-Standort Helsinki, Finnland.
§ 4 Weisungsrecht des Verantwortlichen
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, soweit er nicht gemäß Art. 28 Abs. 3 lit. a DSGVO durch das Unionsrecht oder das Recht der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
- Die Weisungen des Verantwortlichen ergeben sich zunächst aus diesem AVV. Weitergehende Einzelweisungen (z. B. zu Konfiguration, Umfang oder Löschung einzelner Datensätze) kann der Verantwortliche über die vertraglich vorgesehenen Kanäle der Plattform (Konfigurationsoberflächen, Support-Kontakt
support@wawihub.de) erteilen. Der Auftragsverarbeiter dokumentiert die ihm erteilten Weisungen in geeigneter Form. - Hält der Auftragsverarbeiter eine Weisung des Verantwortlichen für rechtswidrig oder für einen Verstoß gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten, informiert er den Verantwortlichen unverzüglich hierüber. Der Auftragsverarbeiter ist berechtigt, die Durchführung der betreffenden Weisung bis zu ihrer Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.
- Der Verantwortliche ist berechtigt, jederzeit angemessene Nachweise über die Einhaltung dieses AVV vom Auftragsverarbeiter anzufordern (siehe auch § 12).
§ 5 Vertraulichkeit
- Der Auftragsverarbeiter gewährleistet, dass die mit der Verarbeitung der personenbezogenen Daten befassten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, 29 DSGVO). Der Auftragsverarbeiter wird als Einzelunternehmen geführt; administrativer Zugriff auf Server und Produktionsdatenbank besteht ausschließlich beim Inhaber (siehe ANHANG 2).
- Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der Tätigkeit für den Auftragsverarbeiter bzw. nach Beendigung dieses AVV fort.
- Personenbezogene Daten dürfen nur im Rahmen der jeweiligen Aufgabenerfüllung und ausschließlich zu den in § 1 genannten Zwecken zugänglich gemacht werden (Kenntnis-nur-wenn-nötig-Prinzip).
§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Der Auftragsverarbeiter trifft die in ANHANG 2 dokumentierten technischen und organisatorischen Maßnahmen (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. ANHANG 2 enthält Maßnahmen, die im analysierten Code-/Konfigurationsstand (Commit
ddbba50) belegt und inDATENFLUESSE.md, Teil C, nachgewiesen sind, sowie die am 25.07.2026 kopf-seitig verifizierten Betriebsmaßnahmen (TLS, RLS-Produktivstatus, Zugriffskontrolle). - Mandantentrennung (Produktivstatus RLS). Die datenbankseitig erzwungene Mandantentrennung (
FORCE ROW LEVEL SECURITYmit fail-closed-Policy, siehe ANHANG 2) ist im Quellcode vorhanden, durch eine eigene Testsuite verifiziert und wurde am 23.07.2026 auf der produktiv betriebenen Datenbank verifiziert (67 von 67 Tabellen mit RLS; Quelle:DATENBANK-ISOLATIONS-AUDIT-2026-07-23.md). Eine routinemäßige erneute Verifikation vor bzw. bei Aufnahme des Echtbetriebs mit jedem weiteren Mandanten wird empfohlen. - Belegte Betriebsmaßnahmen (Stand 25.07.2026):
- Transportverschlüsselung TLS 1.3 (AES-256-GCM) mit gültigen Let's-Encrypt-Zertifikaten und aktiver automatischer Erneuerung (certbot) — kopf-gemessen (PASS), ersetzt den bisherigen Prüfvorbehalt zu F-17;
- Zugriffskontrolle: administrativer Zugriff auf Server und Produktionsdatenbank ausschließlich durch den Inhaber (F-22).
- Weiterhin offene / durch den Auftragsverarbeiter fortzuschreibende Punkte:
- Offsite-/getrennte Backup-Haltung: Sicherungskopien liegen derzeit nach Codelage in derselben Postgres-Instanz; eine Offsite-Sicherung über eine Hetzner Storage Box (EU) ist freigegeben, aber noch nicht eingerichtet; der zugehörige AV-Vertrag wird nach Bestellung abgeschlossen — [PLATZHALTER: F-19];
- Audit-Log-Retention (Admin-/Impersonation-Audit, derzeit ohne Purge-Logik) — [PLATZHALTER: F-20 / F-21];
- Secret-Management für
ENCRYPTION_KEYund weitere Secrets (geschützter Secret-Store vs. Klartext-.env) — [PLATZHALTER: F-20].
- Der Auftragsverarbeiter ist berechtigt, die TOM anzupassen, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen sind dem Verantwortlichen mitzuteilen.
§ 7 Unterstützung des Verantwortlichen
- Rechte betroffener Personen. Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei der Beantwortung von Anträgen betroffener Personen auf Ausübung ihrer Rechte (Art. 15–22 DSGVO), soweit diese Anträge Daten betreffen, die der Auftragsverarbeiter im Auftrag des Verantwortlichen verarbeitet. Der konkrete Prozess (Fristen, Zuständigkeiten, technische Umsetzung je Datenkategorie) ist in
BETROFFENENRECHTE-PROZESS.mdbeschrieben und wird durch Verweis Bestandteil der praktischen Umsetzung dieses AVV. Eingangskanal für datenschutzrechtliche Anfragen ist das Postfachdatenschutz@wawihub.de. Es wird ausdrücklich darauf hingewiesen, dass nach derzeitigem Code-Stand für bestimmte Datenkategorien (insbesonderewarp_attribution_events) kein automatisierter Erasure-Mechanismus existiert (vgl.OFFENE-FRAGEN.md, F-35) und Auskunftsersuchen derzeit nur manuell aus mehreren Tabellen zusammengestellt werden können (F-36); dies ist als Produkt-Weiterentwicklung vorgesehen. - Meldung von Datenschutzverletzungen (Art. 33/34 DSGVO). Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieses AVV verarbeitete Daten betrifft, unverzüglich, spätestens jedoch [PLATZHALTER: Frist, z. B. 24/48 Stunden nach Kenntnisnahme], damit der Verantwortliche seiner Meldepflicht gegenüber der Aufsichtsbehörde binnen 72 Stunden (Art. 33 Abs. 1 DSGVO) nachkommen kann. Die Meldung enthält, soweit dem Auftragsverarbeiter bekannt, mindestens die Angaben nach Art. 33 Abs. 3 DSGVO. Ein interner Prozess für Datenschutzverletzungen auf Seiten von WARP ist [PLATZHALTER: F-25] einzurichten bzw. zu bestätigen.
- Datenschutz-Folgenabschätzung (Art. 35 DSGVO). Soweit der Verantwortliche zur Durchführung einer Datenschutz-Folgenabschätzung verpflichtet ist (dies erscheint insbesondere im Hinblick auf die Endkunden-Pixel-/Attributionsdaten und die RFM-/CLV-/Churn-Profilbildung nicht von vornherein ausgeschlossen — anwaltlich zu prüfen, [PLATZHALTER: F-42]), stellt der Auftragsverarbeiter die hierfür erforderlichen, ihm vorliegenden Informationen (insbesondere zu den TOM gemäß ANHANG 2 sowie zu Art und Umfang der Verarbeitung gemäß ANHANG 1) zur Verfügung.
- Der Verantwortliche trägt die durch eine Unterstützung nach diesem § 7 entstehenden angemessenen Kosten, soweit im Hauptvertrag nichts anderes vereinbart ist.
§ 8 WARP-Pixel: Consent-Management und § 25 TDDDG
- Der Verantwortliche ist datenschutz- und telemedienrechtlich allein verantwortlich für die Einbindung des WARP-Pixels in sein Consent-Management-System (CMP) und für die Sicherstellung einer tragfähigen Rechtsgrundlage für jeden Zugriff auf Endgeräte seiner Endkunden im Sinne des § 25 TDDDG. Details und der vom Verantwortlichen umzusetzende Integrations-Baustein sind in
PIXEL-HAENDLER-BAUSTEIN.mdbeschrieben und werden durch Verweis Bestandteil der praktischen Umsetzung dieses AVV. - WARP prüft kein eigenes Consent-Flag. Der im Pixel-Code vorgesehene Consent-Snapshot (
consent_granted) wird derzeit technisch nicht befüllt (Wert stetsnull); die Freigabe bzw. Blockierung des Layer-2-Affiliate-Pixels obliegt ausschließlich dem vom Verantwortlichen eingesetzten CMP. Der Auftragsverarbeiter übernimmt insoweit keine Gewähr für die Einwilligungslage und ist nicht verpflichtet, die Rechtmäßigkeit der Datenerhebung auf Endgeräten zu prüfen. - Für den cookie-freien Layer 1 des WARP-Pixels (serverseitige Erfassung ohne clientseitiges JavaScript, ohne Endgeräte-Zugriff) stützt sich der Code auf Art. 6 Abs. 1 lit. f DSGVO; dies ist eine Einordnung des Auftragsverarbeiters zur anwaltlichen Bestätigung durch den Verantwortlichen bzw. dessen rechtliche Beratung — [PLATZHALTER: F-30].
- Der Layer-2-Affiliate-Konversions-Pixel (z. B. AdCell) überträgt Bestellnummer, Nettobetrag und ggf. Gutscheincodes direkt aus dem Browser des Endkunden an das jeweilige Affiliate-Netzwerk, außerhalb der Infrastruktur und Kontrolle des Auftragsverarbeiters. Diese Übertragung fällt nicht unter diesen AVV; Verantwortlicher hierfür ist ausschließlich der Händler als Betreiber des Onlineshops.
§ 9 Sub-Auftragsverarbeiter (Art. 28 Abs. 2, Abs. 4 DSGVO)
- Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in ANHANG 3 aufgeführten Sub-Auftragsverarbeiter für die dort genannten Zwecke einzusetzen.
- Der Auftragsverarbeiter informiert den Verantwortlichen über die Hinzuziehung oder Ersetzung weiterer Sub-Auftragsverarbeiter rechtzeitig vor der geplanten Änderung. Der Verantwortliche kann der Änderung innerhalb einer Frist von [PLATZHALTER: Widerspruchsfrist, z. B. 14 Tage] aus wichtigem, sachlich begründetem Grund widersprechen.
- Der Auftragsverarbeiter verpflichtet jeden Sub-Auftragsverarbeiter zu den Datenschutzpflichten, die diesem AVV entsprechen, insbesondere zu hinreichenden Garantien für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen.
- Rollenklärung Google-Dienste und Stripe (wichtig, keine Präjudizierung): Für die Anbindung an Google Analytics 4, Google Ads, Google Search Console und Google Merchant Center schließt in der Regel der Verantwortliche (Händler) selbst die jeweiligen Google-Nutzungs- bzw. Datenverarbeitungsbedingungen als eigener Verantwortlicher der betreffenden Konten ab, da es sich um vom Händler eingerichtete und ihm zuzuordnende Analytics-/Werbekonten handelt. Für Stripe gilt Entsprechendes hinsichtlich der vom Verantwortlichen selbst genutzten Zahlungsabwicklung, soweit diese außerhalb der WARP-eigenen Vertragsbeziehung zu WARP liegt. Die abschließende Rollenabgrenzung (Auftragsverarbeiter-Kette vs. eigenständige Verantwortlichkeit des Händlers je Dienst) ist nicht Gegenstand dieses Entwurfs und wird [PLATZHALTER: F-14/F-40] durch die anwaltliche Prüfung final festgelegt. Dieser AVV nimmt insoweit keine Vorwegnahme vor, sondern hält Google und Stripe informativ in ANHANG 3, damit die Kette vollständig dokumentiert ist, unabhängig davon, welche Partei die jeweiligen Verarbeiterbedingungen abschließt.
- Weitere, derzeit nicht abschließend bestätigte Sub-Auftragsverarbeiter (LLM-/KI-Anbieter; LexOffice für die Rechnungsschreibung; ggf. Monitoring-/Fehler-Tracking-Dienste) sind [PLATZHALTER: F-15/F-16, F-41] zu ermitteln und in ANHANG 3 nachzutragen bzw. zu vervollständigen, sofern sie personenbezogene Daten im Sinne dieses AVV verarbeiten.
§ 10 Kontrollrechte des Verantwortlichen
- Der Verantwortliche hat das Recht, sich vor Beginn der Verarbeitung und regelmäßig während der Vertragsdauer von der Einhaltung der beim Auftragsverarbeiter getroffenen technischen und organisatorischen Maßnahmen zu überzeugen (Art. 28 Abs. 3 lit. h DSGVO).
- Der Nachweis kann erfolgen durch Vorlage geeigneter, aktueller Nachweise wie z. B. Zertifizierungen, interne Dokumentationen oder — nach vorheriger Anmeldung und unter Wahrung der Betriebs- und Geschäftsgeheimnisse sowie der Sicherheit anderer Kunden des Auftragsverarbeiters — durch Einsichtnahme bzw. Vor-Ort-Kontrollen bzw. Kontrollen durch einen vom Verantwortlichen beauftragten, zur Verschwiegenheit verpflichteten Dritten.
- Kontrollen sind mit angemessener Vorlaufzeit [PLATZHALTER: Frist] anzumelden und finden während der üblichen Geschäftszeiten statt. Die Kosten einer Vor-Ort-Kontrolle trägt der Verantwortliche, soweit im Hauptvertrag nichts anderes vereinbart ist.
§ 11 Löschung und Rückgabe nach Vertragsende (Art. 28 Abs. 3 lit. g DSGVO)
- Nach Beendigung der Erbringung der Verarbeitungsleistungen ist der Auftragsverarbeiter verpflichtet, nach Wahl des Verantwortlichen sämtliche im Rahmen dieses AVV verarbeiteten personenbezogenen Daten entweder zurückzugeben oder zu löschen, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
- Fristen und Vorgehen (marktüblich, Anwaltsvorbehalt — F-23):
- 30 Tage Export-Frist ab Beendigung des Hauptvertrags: der Verantwortliche kann in diesem Zeitraum den Export bzw. die Rückgabe seiner Daten verlangen. Ein Self-Service-Export-Werkzeug hierfür ist als Produktfunktion vorgesehen, im untersuchten Code-Stand aber noch nicht vorhanden; bis zu dessen Umsetzung erfolgt der Export durch den Auftragsverarbeiter (vgl.
OFFENE-FRAGEN.md, F-36); - endgültige Löschung spätestens 60 Tage nach Beendigung des Hauptvertrags, maximal 90 Tage, soweit keine gesetzliche Aufbewahrungspflicht (z. B. für Rechnungsdaten, § 147 AO / § 257 HGB) entgegensteht;
- das genaue Vorgehen (Format der Rückgabe) wird zwischen den Parteien konkretisiert.
- 30 Tage Export-Frist ab Beendigung des Hauptvertrags: der Verantwortliche kann in diesem Zeitraum den Export bzw. die Rückgabe seiner Daten verlangen. Ein Self-Service-Export-Werkzeug hierfür ist als Produktfunktion vorgesehen, im untersuchten Code-Stand aber noch nicht vorhanden; bis zu dessen Umsetzung erfolgt der Export durch den Auftragsverarbeiter (vgl.
- Der Auftragsverarbeiter weist dem Verantwortlichen die vollständige Löschung bzw. Rückgabe auf Anfrage nach.
- Backup-Rotationsauslauf (transparent): Die Löschung im Livesystem erfolgt unverzüglich, unabhängig vom Backup-Zyklus. In den verschlüsselten Sicherungskopien (Fernet, Standard-Retention derzeit 90 Tage, siehe
DATENFLUESSE.md, Teil C) läuft ein gelöschter Datensatz mit dieser Rotationsfrist aus. Wird eine Sicherungskopie zurückgespielt, ist sicherzustellen, dass zwischenzeitlich erfolgte Löschungen erneut angewendet werden (Re-Lösch-Garantie), damit ein bereits gelöschter Datensatz nicht durch einen Restore wieder auflebt. Ein solcher Re-Lösch-Mechanismus ist derzeit noch nicht implementiert und wird als Produktanforderung nachgehalten (vgl.OFFENE-FRAGEN.md, F-38).
§ 12 Nachweis- und Dokumentationspflichten
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen von diesem beauftragten Prüfer und trägt zu diesen Überprüfungen bei (Art. 28 Abs. 3 lit. h DSGVO). § 10 gilt entsprechend.
§ 13 Haftung
- Für die Haftung der Parteien untereinander sowie gegenüber betroffenen Personen und Aufsichtsbehörden gelten die gesetzlichen Regelungen, insbesondere Art. 82 DSGVO, sowie ergänzend die im Hauptvertrag vereinbarten Haftungsregelungen, soweit diese datenschutzrechtlich zulässig sind.
- Werden gegen eine Partei Ansprüche einer betroffenen Person oder einer Aufsichtsbehörde geltend gemacht, die auf einer Pflichtverletzung der anderen Partei aus diesem AVV beruhen, stellt die verantwortliche Partei die andere Partei insoweit von der Haftung frei, wie sie den Schaden zu vertreten hat.
- [PLATZHALTER: Ergänzende Haftungsbegrenzung, sofern im Hauptvertrag vorgesehen und datenschutzrechtlich zulässig — anwaltlich zu prüfen.]
§ 14 Schlussbestimmungen
- Dieser AVV tritt mit Unterzeichnung durch beide Parteien in Kraft und gilt für die Dauer des Hauptvertrags.
- Änderungen und Ergänzungen dieses AVV, einschließlich etwaiger Zusicherungen des Auftragsverarbeiters, bedürfen der Textform, soweit nicht in diesem AVV ausdrücklich etwas anderes bestimmt ist (z. B. § 9 Abs. 2 zu Sub-Auftragsverarbeitern).
- Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
- Es gilt das Recht der Bundesrepublik Deutschland. [PLATZHALTER: Gerichtsstand, soweit gesondert zu vereinbaren.]
- Im Fall von Widersprüchen zwischen diesem AVV und dem Hauptvertrag gilt die Rangregelung in der Präambel.
ANHANG 1 — Verarbeitungsdetails
Grundlage:DATENFLUESSE.md, Teil B (VT-8 bis VT-11). Rechtsgrundlagen-Hinweise sind vorläufige Einordnungen zur anwaltlichen Bestätigung (OFFENE-FRAGEN.md, F-39/F-40).
A1.1 VT-8 — Marketing-Analytics-Integrationen (GA4, Google Ads, Search Console, Google Merchant)
| Datenkategorie | Betroffene | Speicherort | Empfänger/Drittland | Speicherdauer | Beleg |
|---|---|---|---|---|---|
| GA4-/SC-/Merchant-Service-Account-JSON, Ads-OAuth-Credentials | Händler-Nutzer (Konto-Inhaber) | warp_settings.*_enc (Fernet-verschlüsselt), tenant-skopiert | Google LLC, USA (nur Auth ggü. API) | [PLATZHALTER: F-21] (kein TTL/Rotate, kein Revoke bei Offboarding belegt) | settings/service.py:607,618,659,671 |
| GA4-Metriken (Sessions, Kanal/Quelle/Medium, Gerät, Land+Stadt, Conversions, E-Commerce-Umsatz) — aggregiert | Endkunden der Händler (aggregiert) | warp_ga4_*_snapshots | Google LLC, USA | [PLATZHALTER: F-21] | google_analytics_4/repository.py:33,169,188 |
Google-Ads-Performance inkl. search_term (Restrisiko Einzelpersonenbezug) | Websuchende (aggregiert) | warp_ads_*_snapshots | Google LLC, USA | [PLATZHALTER: F-21] | google_ads/repository.py:26,47,67,85 |
Search-Console-Reports inkl. query (Restrisiko Einzelpersonenbezug) | Websuchende (aggregiert) | warp_sc_*_snapshots | Google LLC, USA | [PLATZHALTER: F-21] | search_console/repository.py:28,48,102,122 |
| Google-Merchant-Produktdaten | keine natürliche Person | warp_google_merchant_* | Google LLC, USA | [PLATZHALTER: F-21] | google_merchant/repository.py:53,73,113,137 |
Restrisiko: search_term/query sowie GA4-Geo (Land+Stadt) sind aggregiert, können im Ausnahmefall aber re-identifizierbar sein bzw. personenbezogene Zeichenketten enthalten. Ein Filtermechanismus ist im Code nicht vorhanden — [PLATZHALTER: F-32].
A1.2 VT-9 — JTL-Wawi-Datenverarbeitung (inkl. Endkunden-Analytik)
| Datenkategorie | Betroffene | Speicherort | Speicherdauer | Beleg |
|---|---|---|---|---|
| JTL-Zugangsdaten (host/user/password/db) | Händler | warp_tenant_jtl.*_enc (Fernet, RLS-konfiniert) | solange Tenant aktiv | db/connection.py:280,498,514 |
Endkunden-Anzeigename (kKunde, Vor-/Nachname, Firma) — nur Top-N | Endkunden der Händler | nicht bei WARP persistiert; transient je Request live aus JTL nachgeladen | keine Persistenz bei WARP | customers/queries.py:141,161 |
Endkunden-Umsatzanalytik (RFM/CLV/Churn/Segment) — pseudonym über kKunde, ohne Name | Endkunden der Händler | warp_rfm_snapshots.*, warp_customer_clv_snapshots.* | [PLATZHALTER: F-21] (kein Purge/TTL) | customers/repository.py:62,120 |
Kunden-Margen (kKunde × Artikel) | Endkunden der Händler | Margins-Modul; Zielspeicherort nicht abschließend verifiziert | [PLATZHALTER: F-21] | margins/queries.py:956,960,1017 |
| Artikel-/Kategorie-/Bestandsdaten | keine natürliche Person | diverse Caches je Modul | [PLATZHALTER: F-21] | shop/queries.py:25,68 |
A1.3 VT-10 — Lieferanten-/Preislisten-Import (IMAP, Datei-Upload)
| Datenkategorie | Betroffene | Speicherort | Speicherdauer | Beleg |
|---|---|---|---|---|
| IMAP-Postfach-Zugangsdaten | Händler-Nutzer/Mitarbeiter (Postfach-Inhaber) | email_monitors.password_encrypted (Fernet); host/port/username Klartext | solange Monitor aktiv | imports/repository.py:87 |
| Importierte Rohinhalte (Artikelnr., Preis, Bestand) | i. d. R. keine natürliche Person | imports.parsed_data, import_items.raw_data (JSONB) | [PLATZHALTER: F-21] (kein Purge) | imports/repository.py:39,64 |
A1.4 VT-11 — WARP-Pixel & Attribution (Endkundendaten der Händler)
| Datenkategorie | Betroffene | Speicherort | Speicherdauer | Beleg |
|---|---|---|---|---|
| Session-/Visitor-Identität (HMAC-Hash, kein Klartext) | Endkunden der Händler | xplugin_warp_pixel_events.session_hash/visitor_hash → warp_attribution_events.* | Shop-Queue 7 T (synced)/30 T (abandoned); Backend: [PLATZHALTER: F-31] (keine Löschroutine) | WarpPixel/src/SessionManager.php:56,62; attribution/repository.py:44-71 |
IP als ip_hash (HMAC, 32 Zeichen; kein Klartext) | Endkunden der Händler | …events.ip_hash → warp_attribution_events.ip_hash | [PLATZHALTER: F-31] | SessionManager.php:64; attribution/repository.py:67 |
Click-IDs (gclid, msclkid, fbclid, ttclid, soluteclid, adcell_bid, awin_awc, geizhals_emid) | Endkunden der Händler | warp_attribution_events.* bzw. extra_data (JSONB) | [PLATZHALTER: F-31] | EventCollector.php:76-82 |
| UTM-Parameter, Referrer, Seiten-URL/-typ | Endkunden der Händler | warp_attribution_events.utm_*, .referrer, .page_url, .page_type | [PLATZHALTER: F-31] | EventCollector.php:71-75 |
Bestell-/Umsatzdaten (k_bestellung, order_number, cart_value(_net), currency) | Endkunden der Händler | warp_attribution_events.*; aggregiert in warp_order_margin, warp_db3_channel_margin | [PLATZHALTER: F-31] | orderfinish.php:45-60 |
| User-Agent | Endkunden der Händler | nur shopseitig …events.user_agent; laut Analyse nicht im Wire-Payload übertragen (zu verifizieren) | Shop-Queue 7/30 T | EventCollector.php:142,230 |
Consent-Snapshot (consent_granted=null, consent_manager_type, pixel_fired) | Endkunden der Händler | extra_data.* | wie warp_attribution_events | EventCollector.php:196-203 |
Attributionsfenster: Default 30 Tage. Pseudonymisierung IP: ip_hash wird gehasht, nicht gekürzt — Rechtsfrage zur Ausreichung als Pseudonymisierung/Anonymisierung: [PLATZHALTER: F-29].
ANHANG 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Im Code des analysierten Beta-Kandidaten (ddbba50) belegte Maßnahmen (gemäßDATENFLUESSE.md, Teil C), ergänzt um die am 25.07.2026 verifizierten Betriebsmaßnahmen.
| Nr. | Maßnahme | Beleg / Status |
|---|---|---|
| 1 | Mandantentrennung DB-erzwungen: PostgreSQL FORCE ROW LEVEL SECURITY + Policy warp_tenant_isolation über Session-GUC warp.tenant_id (fail-closed: leere GUC → 0 Zeilen); App-seitige WHERE-Klausel nur als zusätzliche Absicherung (Defense-in-Depth). Produktivstatus am 23.07.2026 verifiziert (67/67 Tabellen mit RLS). | 0001_force_rls.sql:121-128; DATENBANK-ISOLATIONS-AUDIT-2026-07-23.md |
| 2 | Fail-closed Tenant-Bindung je Verbindung: get_pg_connection() ruft require_tenant_id() vor Connect auf (TenantScopeError) und setzt die GUC per set_config(...,false) | warp-api/src/warp/db/pg.py:81,94 |
| 3 | DB-Rollentrennung: Anwendungsrolle warp_app (Login/DML, ohne BYPASSRLS/Ownership) kann Force-RLS nicht abschalten; warp_owner (NOLOGIN, DDL); eigene Testsuite prüft die Rollen-Konfiguration | 0001_force_rls.sql:36-52,75,80-81; tests/security_p0/rls/test_runtime_role_posture.py:426-670 |
| 4 | Compliance-Inspector: prüft je Datenbank-Relation exakte Policy/USING-Klausel/tenant_id-Spalte/Ownership gegen ein reviewtes Manifest | warp-api/src/warp/db/rls_coverage.py:1-46 |
| 5 | Verschlüsselung gespeicherter Zugangsdaten (JTL, LLM-Keys, Google-Credentials) mittels Fernet, mit fail-closed Schlüsselauflösung | warp-api/src/warp/core/crypto.py:39-47,70,95; settings/repository.py:67,73,79 |
| 6 | Verschlüsselte Backups (Fernet) vor größeren Mutationsvorgängen, Standard-Retention 90 Tage | backup/repository.py:59,160; backup/service.py:35 |
| 7 | Zweistufige API-Zugriffskontrolle: kurzlebiges HS256-JWT mit Audience-Prüfung (warp-api) als alleinige Quelle der Mandanten-Zuordnung, zusätzlich statischer X-API-Key; ein X-Tenant-ID-Header wird nie vertraut | warp-api/src/warp/core/auth.py:52,108,124,147,151 |
| 8 | Passwort-Hashing mit bcrypt (Cost 12); Login-Lockout über HMAC-Schlüssel mit Boot-Fail bei schwachem Secret | warp-panel/lib/auth.ts:5,269; reset-password-consume.ts:123,322 |
| 9 | Superadmin-Impersonation (View-as-Tenant) fail-closed an eine Audit-Reservierung gekoppelt (HTTP 503 ohne committierte Reservierung) | admin/impersonation_audit.py:7,13-48 |
| 10 | CSRF-Schutz über Origin/Referer-Allowlist; Session- und CSRF-Cookies mit __Host--Präfix und secure-Flag in Produktion | warp-panel/lib/csrf.ts:67-77; lib/auth-cookies.ts:19,27-32 |
| 11 | Session-Härtung: 8 Stunden absolute Lebensdauer statt 30-Tage-Standard, 30 Minuten Idle-Refresh, Prinzipal-Revalidierung je Session-Callback | lib/auth.ts:137-139,311-325 |
| 12 | Pixel-Pseudonymisierung (HMAC mit shopseitigem Pepper, fail-closed ohne Pepper), TLS-Verifikation und SSRF-Schutz beim Ingest, Bot-Filterung, Schutz gegen Log-Injection | WarpPixel/src/SessionManager.php:11-64; IngestPusher.php:57-65; EventCollector.php:334-355 |
| 13 | Transportverschlüsselung TLS 1.3 (AES-256-GCM), gültige Let's-Encrypt-Zertifikate, automatische Erneuerung via certbot | kopf-gemessen 25.07.2026 (PASS) — F-17 |
| 14 | Zugriffskontrolle: administrativer Zugriff auf Server und Produktionsdatenbank ausschließlich durch den Inhaber | F-22 |
Hinweis zum RLS-Produktivstatus: Die datenbankseitig erzwungene Mandantentrennung ist im Quellcode vorhanden, testgeprüft und wurde am 23.07.2026 auf der Produktions-Datenbank verifiziert (67/67 Tabellen). Eine routinemäßige erneute Verifikation vor bzw. bei jedem weiteren produktiven Rollout wird empfohlen.
Weiterhin offen bzw. fortzuschreiben:
- Offsite-/getrennte Backup-Haltung: Backups liegen derzeit in derselben Postgres-Instanz; Offsite-Sicherung über eine Hetzner Storage Box (EU) freigegeben, aber noch nicht eingerichtet, AV-Vertrag nach Bestellung — [PLATZHALTER: F-19]
- Audit-Log-Retention — [PLATZHALTER: F-20/F-21]
- Secret-Management des
ENCRYPTION_KEYund weiterer Secrets — [PLATZHALTER: F-20]
ANHANG 3 — Sub-Auftragsverarbeiter
| Nr. | Sub-Auftragsverarbeiter | Leistung | Standort/Land | Rechtsgrundlage Drittlandtransfer | Status |
|---|---|---|---|---|---|
| 1 | Hetzner Online GmbH | Hosting der Infrastruktur (Server, Datenbank) | Rechenzentrum Helsinki, Finnland (HEL1-DC9), EU | entfällt (EU) | AV-Vertrag abgeschlossen 25.07.2026 (5 Datenarten inkl. „Lieferanten der Kunden des Auftraggebers") |
| 2 | IONOS SE | Versand transaktionaler System-E-Mails (Passwort-Reset), Absender noreply@wawihub.de | Deutschland/EU | entfällt (EU) | AV-Vertrag abgeschlossen (Mail Basic, Vertrag 101689906) |
| 3 | Google LLC / Google Ireland | GA4 Data API, Google Ads API, Search Console API, Merchant Content API — informativ gelistet; Rollenabgrenzung gemäß § 9 Abs. 4 offen, keine Präjudizierung | USA | Art. 44 ff. DSGVO; EU-US Data Privacy Framework / Standardvertragsklauseln — [PLATZHALTER: F-14] | [PLATZHALTER: F-14 — wer schließt die Google-Bedingungen ab] |
| 4 | Stripe Payments Europe Ltd. / Stripe Inc. | Zahlungsabwicklung — informativ gelistet, soweit im Auftragskontext relevant; primär eigenständige Verantwortlichkeit im Rahmen der WARP-Kundenbeziehung, siehe VT-6 | USA | Art. 44 ff. DSGVO; EU-US Data Privacy Framework / SCC — [PLATZHALTER: F-12] | offen — noch kein Stripe-Konto, kein DPA [PLATZHALTER: F-12] |
| 5 | KI-/LLM-Anbieter (Kandidaten: Anthropic, OpenAI, Google Gemini) | Content-Erstellung, SWOT-/Handlungsempfehlungen, Rückschreiben in JTL, Dokumentenerkennung — funktionsabhängig, Umfang/Datenübermittlung noch zu klären (Code-Analyse) | [PLATZHALTER: F-15/F-16] | Art. 44 ff. DSGVO; DPF/SCC je Anbieter — [PLATZHALTER: F-15/F-16] | [PLATZHALTER: F-15/F-16 — Anbieter, Nutzung und Datenübermittlung final zu bestätigen] |
| 6 | LexOffice — Rechtsträger [PLATZHALTER: F-41 — exakte Firmierung/Vertragspartei noch zu verifizieren] | Rechnungsschreibung / Buchhaltung | [PLATZHALTER: Standort/EU-Bezug prüfen] | [PLATZHALTER: F-41] | AV-Prüfung offen [PLATZHALTER: F-41] |
| 7 | Hetzner Storage Box | Offsite-Sicherungskopien (verschlüsselt vor Übertragung) | EU | entfällt (EU) | geplant — Anbieter freigegeben (N-3), AV-Vertrag nach Bestellung ausstehend |
Diese Liste gilt vorbehaltlich der Vervollständigung durch die anwaltliche Prüfung und die weiteren Angaben gemäß OFFENE-PUNKTE.md.
Angaben beruhen auf Code-Stand ddbba50; Produktivstand ist abzugleichen (F-28).