Auftragsverarbeitungsvertrag
nach Art. 28 DSGVO, Bestandteil der AGB. Stand 04.09.2026.
§1 Parteien und Gegenstand
Verantwortlicher ist der Händler, der über listory.online einen oder mehrere Shops betreibt (nachfolgend „Händler“). Auftragsverarbeiter ist Yassin Hofmann (Listory AI), Hauptstraße 9, 69117 Heidelberg (nachfolgend „Listory“).
Listory stellt dem Händler eine Plattform bereit, über die seine Kundinnen bestellen. Dabei verarbeitet Listory personenbezogene Daten dieser Kundinnen im Auftrag des Händlers. Dieser Vertrag regelt die Rechte und Pflichten beider Seiten. Er gilt ab Registrierung des Händlers und für die Dauer der Nutzung.
§2 Art, Zweck und Umfang der Verarbeitung
Verarbeitet werden im Auftrag des Händlers:
- Bestelldaten der Kundinnen: Name, Lieferanschrift, E-Mail-Adresse, bestellte Artikel, Beträge, Bestellnummer, Sendungsnummer
- Kommunikationsdaten: Bestellbestätigung, Versandmitteilung, Erstattungsmitteilung, Rechnung als PDF
- Nutzungsdaten des Shops: pseudonyme Sitzungskennung (im Browser erzeugt, ohne Cookie und ohne IP-Adresse), Tag des Besuchs, Herkunftsdomain
Zweck ist ausschließlich der Betrieb des Shops des Händlers: Anzeige, Bestellabwicklung, Kundenkommunikation, Kennzahlen im Dashboard. Betroffene sind die Kundinnen und Besucherinnen der Shops des Händlers.
Zahlungsdaten (Karten- und Kontodaten) werden nicht von Listory verarbeitet, sondern direkt von Stripe Payments Europe Ltd. als eigenem Verantwortlichen. Die Vertragsbeziehung zu Stripe schließt der Händler über sein Stripe-Konto selbst.
§3 Weisungen
Listory verarbeitet die Daten nur auf dokumentierte Weisung des Händlers. Weisungen sind die Funktionen der Plattform (Shop anlegen, Bestellung bearbeiten, Sendungsnummer eintragen, Erstattung auslösen, Konto löschen) sowie dieser Vertrag. Hält Listory eine Weisung für rechtswidrig, weist Listory den Händler darauf hin und darf die Ausführung bis zur Klärung aussetzen.
§4 Pflichten von Listory
- Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.
- Sicherheit: Listory trifft die in §7 beschriebenen technischen und organisatorischen Maßnahmen und passt sie dem Stand der Technik an.
- Unterstützung: Listory unterstützt den Händler bei Auskunfts-, Löschungs- und Berichtigungsanfragen der Kundinnen. Ein Datenexport steht dem Händler in den Einstellungen jederzeit zur Verfügung.
- Meldung: Verletzungen des Schutzes personenbezogener Daten meldet Listory dem Händler unverzüglich, spätestens 48 Stunden nach Kenntnis, an die im Profil hinterlegte E-Mail-Adresse.
- Löschung: Nach Ende des Vertrags löscht Listory die Daten oder gibt sie zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht (Rechnungsdaten: 10 Jahre nach § 147 AO, § 14b UStG).
- Nachweis: Listory stellt dem Händler die für den Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung.
§5 Pflichten des Händlers
Der Händler ist Verantwortlicher im Sinne der DSGVO. Er stellt sicher, dass die Verarbeitung rechtmäßig ist, informiert seine Kundinnen (die Plattform erzeugt dafür eine Datenschutz-Vorlage je Shop, die der Händler prüft und ergänzt), und beantwortet Betroffenenanfragen. Der Händler pflegt vollständige Stammdaten (Impressum, Kontakt) im Profil.
§6 Unterauftragsverarbeiter
Der Händler stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
| Anbieter | Zweck | Ort |
|---|---|---|
| Supabase Inc. | Datenbank und Login | EU (Frankfurt) |
| Vercel Inc. | Hosting, Auslieferung der Shops | EU-Region, US-Mutter, EU-Standardvertragsklauseln |
| Cloudflare Inc. | Speicherung und Auslieferung von Bildern und Rechnungs-PDFs (R2) | EU-Jurisdiktion, Standardvertragsklauseln |
| Resend Inc. | Versand von Bestell-, Versand- und Erstattungsmails | USA, Standardvertragsklauseln |
| Functional Software Inc. (Sentry) | Fehlerprotokolle ohne Kundendaten | EU-Region |
Anthropic PBC und Wavespeed erzeugen Texte und Bilder für den Shop aus Produktdaten des Händlers. Personenbezogene Daten von Kundinnen werden ihnen nicht übermittelt.
Änderungen an dieser Liste kündigt Listory mindestens 4 Wochen vorher per E-Mail an. Der Händler kann aus wichtigem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Zeitpunkt der Änderung kündigen.
§7 Technische und organisatorische Maßnahmen
- Verschlüsselte Übertragung (TLS) für alle Verbindungen, verschlüsselte Speicherung bei allen Unterauftragsverarbeitern
- Zugriff auf Bestelldaten nur durch den jeweiligen Händler (Zeilenrechte in der Datenbank) und durch Listory zur Fehlerbehebung
- Keine Speicherung von Zahlungsdaten; Zahlungen laufen ausschließlich über Stripe
- Öffentliche Bestellseiten nur über zufällige, nicht erratbare Kennungen; keine Indexierung
- Ratenbegrenzung öffentlicher Schnittstellen, Fehlerüberwachung, tägliche Datenbank-Sicherungen mit Wiederherstellung auf Zeitpunkt
- Löschkonzept: Kontolöschung anonymisiert Bestelldaten, soweit keine Aufbewahrungspflicht besteht
§8 Kontrollrechte
Der Händler kann sich von der Einhaltung dieses Vertrags überzeugen, in erster Linie durch die Einsicht in diese Dokumentation und Auskünfte von Listory. Prüfungen vor Ort sind nach vorheriger Abstimmung während der Geschäftszeiten möglich, sofern ein konkreter Anlass besteht.
§9 Haftung und Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO und die AGB. Es gilt deutsches Recht. Änderungen dieses Vertrags bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.
Diese Vorlage wurde ohne anwaltliche Prüfung erstellt. Händler mit besonderen Anforderungen (z.B. Gesundheitsdaten, Kundinnen außerhalb der EU) sollten sie rechtlich prüfen lassen.