Faroa

Auftragsverarbeitung

Vereinbarung zur Auftragsverarbeitung · Version 2026-08-25 · betreiberseitig zur Veröffentlichung und produktiven Verwendung freigegeben – externe juristische Prüfung ausstehend; Migration und Deployment stehen aus

Stand/Version: 25. August 2026 / 2026-08-25 Status: betreiberseitig zur Veröffentlichung und produktiven Verwendung freigegeben – externe juristische Prüfung ausstehend

Diese Vereinbarung wird zwischen dem Shopify-Händler beziehungsweise Faroa-Vertragspartner („Händler“) und der SGAS GmbH, Georg-Elser-Weg 13, 89520 Heidenheim an der Brenz, eingetragen beim Amtsgericht Ulm unter HRB 744907, vertreten durch die Geschäftsführerin Giusy Lamattina („Faroa“), geschlossen. Kontakt: info@sgas.com. Der Text ist nicht als juristisch geprüft zu verstehen; die externe Rechtsprüfung bleibt ausstehend.

1. Rollen und Weisungen

Der Händler entscheidet über Zwecke und Mittel seiner Shop- und Endkundendaten und ist grundsätzlich Verantwortlicher. Faroa verarbeitet die vom Händler freigegebenen Daten ausschließlich zur Bereitstellung der vereinbarten Shop-, Umsatz-, Kosten-, Attributions- und Marketingauswertungen im Auftrag des Händlers. Soweit Faroa Daten für eigene gesetzlich notwendige Sicherheits-, Abrechnungs- oder Nachweiszwecke verarbeitet, ist die jeweilige Rolle gesondert zu prüfen.

Faroa verarbeitet Daten nur auf dokumentierte Weisung des Händlers. Produktkonfiguration, freigegebene Connector-Scopes, Supportaufträge sowie Lösch- und Auskunftsanfragen können dokumentierte Weisungen darstellen. Hält Faroa eine Weisung für rechtswidrig, wird der Händler darauf hingewiesen und die Ausführung bis zur Klärung ausgesetzt, soweit dies zulässig ist.

2. Gegenstand und Dauer

Gegenstand ist der read-only Abruf, die Normalisierung, Speicherung und Auswertung der vom Händler autorisierten Shopify- und Werbekontodaten. Die Verarbeitung beginnt mit wirksamer Autorisierung und endet mit Vertragsende, Trennung der Verbindung oder einer wirksamen Löschweisung nach den betreiberseitig festgelegten, extern rechtlich noch zu prüfenden Aufbewahrungsregeln. Gesetzlich erforderliche Nachweise können anschließend gesperrt aufbewahrt werden.

3. Datenarten und betroffene Personen

Aktuell vorgesehene Shopify-Daten:

  • technische Shop-, Produkt-, Varianten- und Inventory-Referenzen;
  • Bestell- und Positionsreferenzen, Zeitpunkte, Beträge, Währungen, Rabatte, Refunds und Transaktionen;
  • Landingpage, Referrer, UTM-Parameter und Click-IDs, soweit Shopify sie für die Bestellung bereitstellt;
  • technische OAuth-, Webhook-, Sync-, Sicherheits- und Auditdaten.

Betroffene Personen können Kunden und Besucher des Händler-Shops sowie Nutzer des Faroa-Workspace sein. Faroa beantragt für Shopify nur Protected Customer Data Level 1. Name, E-Mail-Adresse, Telefonnummer, Rechnungsadresse und Lieferadresse werden nicht abgefragt oder gespeichert.

4. Zwecke und Grenzen

Die Datenverarbeitung dient ausschließlich:

  • der Verbindung und Synchronisierung autorisierter Datenquellen;
  • Shop-, Umsatz-, Kosten-, Datenqualitäts- und Attributionsauswertungen;
  • nachvollziehbaren Marketing- und Geschäftsentscheidungen des Händlers;
  • Sicherheit, Fehleranalyse und Erfüllung von Datenschutzanfragen.

Faroa verkauft keine Shopify-Kundendaten, gibt sie nicht gegen Entgelt weiter und nutzt sie nicht für eigene Werbung gegenüber Endkunden. Faroa trifft keine automatisierten Entscheidungen über einzelne Endkunden mit rechtlichen oder ähnlich erheblichen Auswirkungen. Shopify-Schreibaktionen sind nicht Bestandteil der Verarbeitung.

5. Vertraulichkeit

Personen mit Zugriff auf personenbezogene Daten müssen auf Vertraulichkeit verpflichtet, auf ihre Aufgaben beschränkt und regelmäßig zu Datenschutz und Informationssicherheit unterwiesen werden. Die konkrete Verpflichtungs- und Schulungsdokumentation ist vor Vertragsschluss organisatorisch einzurichten und nachzuweisen.

6. Technische und organisatorische Maßnahmen

Der aktuelle technische Nachweis umfasst insbesondere:

  • TLS für die öffentliche Faroa-Domain und die verwendeten HTTP-APIs;
  • AES-256-GCM für Shopify-OAuth-Tokens;
  • serverseitige Secrets und Credential-Spalten ohne Browserfreigabe;
  • Workspace-RLS, rollenbasierte Policies und server-only Tabellen;
  • minimale Shopify-Scopes ohne Schreibrechte;
  • HMAC-Prüfung für OAuth- und Webhook-Aufrufe;
  • Datenminimierung in Query, Schema, Normalizer und Raw-Payload;
  • Löschung von Tokens beim Trennen und vollständige Shop-Redaktion;
  • gezielte Löschung der in customers/redact genannten Bestellungen sowie Hash-Sperren gegen Reimport.

Offen bleiben die organisatorische Freigabe der Maßnahmen, regelmäßige Zugriffsreviews, dokumentierte Incident-Übungen sowie der Nachweis zu produktiven Backups. Die betreiberseitig festgelegten Aufbewahrungsfristen stehen in docs/DATA_RETENTION_POLICY.md; externe Rechtsfreigabe und produktive Aktivierung bleiben offen. Details stehen in docs/SECURITY_AND_ENCRYPTION.md.

7. Unterauftragsverarbeiter

Für den aktuellen Faroa-Verarbeitungsumfang sind folgende Unterauftragsverarbeiter betreiberseitig bestätigt:

AnbieterLeistung Verarbeitungsort / offener Nachweis
Hetzner Hosting der Faroa-Anwendung EU; Vertrag, TOMs und Unterauftragnehmer extern rechtlich prüfen
SupabaseDatenbank, Data API und AuthentifizierungEU; DPA, Backups, Verschlüsselung und Unterauftragnehmer extern rechtlich prüfen

Faroa darf weitere Unterauftragsverarbeiter erst nach dem vereinbarten Informations- und Widerspruchsverfahren einsetzen und muss ihnen gleichwertige Datenschutzpflichten auferlegen.

8. Internationale Datenübermittlungen

Eine Übermittlung außerhalb EU/EWR darf nur mit zulässiger Transfergrundlage und den erforderlichen zusätzlichen Schutzmaßnahmen erfolgen. Projektregionen, Anbieterstandorte, Angemessenheitsbeschlüsse, Standardvertragsklauseln und Transfer Impact Assessments sind vor Freigabe konkret zu dokumentieren. Diese Fassung behauptet keine bereits abgeschlossene Transferprüfung.

9. Unterstützung des Händlers

Faroa unterstützt den Händler angemessen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Datenschutz-Folgenabschätzungen und Behördenanfragen. Shopify-Compliance-Webhooks werden HMAC-geprüft und idempotent erfasst. Für customers/data_request sind verschlüsselter Export, Owner-/Admin-Download, ausdrückliche Bereitstellungsbestätigung, Ciphertextlöschung und PII-freies Audit technisch umgesetzt. Verantwortlich für Datenschutzanfragen, Retention und Sicherheitsvorfälle ist die SGAS GmbH; der externe Ablauf und Kontaktweg sind vor Review betrieblich zu testen.

10. Datenschutzvorfälle

Faroa informiert den Händler unverzüglich nach Bekanntwerden eines relevanten Vorfalls und stellt mindestens Art des Vorfalls, betroffene Datenkategorien, wahrscheinliche Folgen, ergriffene Maßnahmen und einen Kontakt bereit. Meldeweg, Bereitschaft, Priorisierung und interne Fristen müssen organisatorisch festgelegt werden. Eine öffentliche Supportadresse ersetzt keinen Notfallprozess.

11. Löschung, Rückgabe und Aufbewahrung

Nach Ende der Leistung löscht oder gibt Faroa die Auftragsdaten nach Wahl und Weisung des Händlers zurück, soweit keine gesetzliche Pflicht entgegensteht. Tokens werden beim Trennen, bei Deinstallation beziehungsweise bei shop/redact unverzüglich entfernt. Bestellungen, Positionen, Refunds, Transaktionen und normalisierte Attribution werden höchstens 12 Monate aufbewahrt; rohe Click-IDs, Referrer und vollständige Landingpage-URLs 90 Tage. Nicht kundenidentifizierende Tageskennzahlen bleiben 25 Monate erhalten. Produkt-, Varianten-, Inventory- und Kostenstammdaten werden nicht historisiert und enden spätestens 30 Tage nach Trennung. Weitere Fristen und technische Schutzvorkehrungen stehen in docs/DATA_RETENTION_POLICY.md.

12. Versionierung und Händlerannahme

Jede später veröffentlichte Fassung erhält Dokumenttyp, eindeutige Versionskennung, SHA-256-Inhaltsnachweis, Veröffentlichungsstatus und Wirksamkeitszeitpunkt. Eine Händlerannahme speichert ausschließlich Workspace, veröffentlichte Dokumentversion, annehmenden Owner beziehungsweise Admin, Annahmequelle und Zeitpunkt. Passwort, Token, IP-Adresse und User-Agent werden nicht Teil des Annahmenachweises.

Nicht veröffentlichte Fassungen sind technisch nicht annehmbar. Der verpflichtende serverseitige Annahmeflow ist im Branch implementiert. Produktiv nutzbar wird er erst nach Anwendung der vorgesehenen Migration, Veröffentlichung der betreiberseitig freigegebenen DPA-Version und Deployment des abhängigen App-Codes. Dann wird der erste authentifizierte App-Aufruf bis zur ausdrücklichen Annahme durch einen Owner oder Admin blockiert. Die serverseitige Annahme prüft Authentifizierung, Rolle und Workspace und speichert idempotent Dokumentversion, Zeitpunkt, Benutzer, Workspace und Quelle. Sie wird erst möglich, wenn diese konkrete Fassung betreiberseitig freigegeben und als published markiert wurde; die externe Rechtsprüfung bleibt ausstehend. Änderungen erfordern eine neue Version und, sofern rechtlich erforderlich, eine erneute ausdrückliche Annahme.

13. Prüf- und Nachweismöglichkeiten

Faroa stellt angemessene technische und organisatorische Nachweise bereit und beantwortet berechtigte Prüffragen. Audits sind unter Berücksichtigung von Vertraulichkeit, Sicherheit, Verhältnismäßigkeit und berechtigten Interessen anderer Kunden zu planen. Umfang, Vorlauf, Kosten und zulässige Nachweisformen sind im finalen Vertrag festzulegen.

14. Beendigung und Rangfolge

Mit Vertragsende werden Zugriffe beendet und Daten nach der freigegebenen Löschregel behandelt. Fortgeltende Vertraulichkeits-, Sicherheits- und Nachweispflichten bleiben bestehen, soweit erforderlich. Bei Widersprüchen zwischen Hauptvertrag und dieser Vereinbarung muss die finale Rangfolge ausdrücklich geregelt werden.

Freigabegate

Vor einer positiven Shopify-Antwort auf Datenschutzvereinbarungen sind erforderlich:

  1. betreiberseitige Freigabe des Textes und der Vertragsmechanik; diese liegt vor, die externe juristische Prüfung bleibt ausstehend;
  2. geprüfte Verträge, TOMs und Transfers der bestätigten Unterauftragsverarbeiter;
  3. betrieblicher Kontakt- und Incident-Prozess einschließlich noch fehlender Telefonnummern;
  4. veröffentlichte, gehashte Dokumentversion und produktiv getesteter Annahmeprozess.

Stage-2-Gap-Matrix

Bestandteil Technischer/inhaltlicher Stand Restgate
vollständige Betreiberidentität und AnsprechpartnerSGAS GmbH, Anschrift, Register, Geschäftsführerin und E-Mail dokumentiert Telefonnummer/Kontaktanforderungen prüfen
Rollen Verantwortlicher/Auftragsverarbeiter als Arbeitsannahme beschrieben juristische Freigabe
Gegenstand, Art, Zweck, Datenkategorien, Betroffenebeschrieben und mit Runtime abgeglichen juristische Freigabe
Weisungsbindung und Vertraulichkeit Klauseln vorhanden organisatorischer Nachweis und Recht
technische und organisatorische Maßnahmen technische Kontrollen beschrieben produktive Infrastruktur-, Backup- und Reviewnachweise
Unterauftragsverarbeiter Hetzner und Supabase, EU, betreiberseitig bestätigt Verträge, TOMs und Transfers rechtlich prüfen
Drittlandübermittlungen keine Wirksamkeit behauptet Transfergrundlagen/TIA bestätigen
Löschung, Rückgabe und Retention Verfahren und Betreiberfristen beschrieben externe Rechtsfreigabe; Jobs bleiben inaktiv
Nachweispflichten und Audit Grundregel vorhanden Umfang, Vorlauf, Kosten, Nachweisform juristisch festlegen
Betroffenenrechte technische Webhook-/Exportwege vorhanden Verantwortlichkeit und externer Antwortweg
Incident/Breach Mindestinhalt beschrieben Notfallkontakt, Meldeweg, Bereitschaft und Übungen
Laufzeit, Beendigung, Rangfolge Arbeitsklauseln vorhanden juristische Freigabe
Annahmeprozess verpflichtender serverseitiger Owner-/Admin-Flow im Branch implementiert; nicht veröffentlichte Fassungen nicht annehmbarMigration ausrollen, betreiberseitig freigegebene Version veröffentlichen, App-Code deployen und produktiv End-to-End testen
Versionsstand 2026-08-25, zentrale Anwendungskonstante externe Rechtsprüfung ausstehend; Inhalts-Hash und Veröffentlichung

Keine Zeile dieser Matrix ist eine juristische Freigabe; die Fassung bleibt bis zur Veröffentlichung technisch nicht annehmbar.