Rechtliches

Auftragsverarbeitungsvertrag

Version 1

Entwurf in rechtlicher Prüfung. Der freigegebene Text ersetzt diese Seite, und das Datum oben ändert sich mit ihm.

Zuletzt aktualisiert: 2. September 2026. Version 1.0.0.

1. Parteien und Anwendungsbereich

Dieser Auftragsverarbeitungsvertrag („AVV") wird zwischen dem Shop-Inhaber, der ihn annimmt („Kunde" oder „Verantwortlicher"), und Partnerfy.co („Partnerfy" oder „Auftragsverarbeiter") geschlossen, eingetragen unter Partnerfy Bilgi Teknolojileri ve Pazarlama Sanayi Ticaret Ltd. Şti., Orta Mah. Kavaklar Cad. No:15 Ofisada Plaza D:104, Adapazarı, Sakarya, Türkiye mit der Registernummer MERSIS 0722116506400001, trade registry no. 43130 (Adapazarı), tax no. 7221165064, dem Betreiber der Kambloo-Plattform.

Der AVV ist Bestandteil der Nutzungsbedingungen. Er gilt für alle personenbezogenen Daten der Shop-Kunden, der Mitarbeitenden und sonstiger betroffener Personen des Kunden, die Partnerfy im Auftrag des Kunden bei der Erbringung des Kambloo-Dienstes verarbeitet („Kundendaten"). Die Annahme dieses AVV ist ein verpflichtender Schritt des Livegang-Assistenten; die angenommene Fassung, das Datum und die IP-Adresse werden festgehalten.

Dieser AVV ist so gefasst, dass er die Anforderungen des Artikels 28 der Datenschutz-Grundverordnung der EU („DSGVO") und des türkischen Gesetzes Nr. 6698 zum Schutz personenbezogener Daten („KVKK") zusammen mit den Beschlüssen des Ausschusses zum Schutz personenbezogener Daten erfüllt.

2. Begriffsbestimmungen

Begriffe wie „personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter", „betroffene Person", „Verletzung des Schutzes personenbezogener Daten" und „Aufsichtsbehörde" haben die Bedeutung, die ihnen die DSGVO und das KVKK geben. „Unterauftragsverarbeiter" bezeichnet einen Dritten, den Partnerfy mit der Verarbeitung von Kundendaten beauftragt. „Weisungen" bezeichnet die dokumentierten Weisungen des Kunden, die aus den Nutzungsbedingungen, diesem AVV und den Konfigurationsentscheidungen bestehen, die der Kunde im Adminbereich trifft.

3. Rollen

Der Kunde ist Verantwortlicher der Kundendaten und bestimmt die Zwecke und Mittel ihrer Verarbeitung. Partnerfy ist Auftragsverarbeiter und verarbeitet Kundendaten ausschließlich auf die Weisungen des Kunden, es sei denn, das Gesetz verlangt etwas anderes.

Für die personenbezogenen Daten, die das eigene Kambloo-Konto des Kunden betreffen, ist Partnerfy eigenständig Verantwortlicher; insoweit gilt die Datenschutzerklärung.

4. Einzelheiten der Verarbeitung

Gegenstand, Dauer, Art, Zweck, Arten personenbezogener Daten und Kategorien betroffener Personen sind in Anhang 1 dargestellt.

5. Pflichten des Auftragsverarbeiters

Partnerfy verpflichtet sich:

  1. Kundendaten ausschließlich auf die Weisungen des Kunden zu verarbeiten und den Kunden zu informieren, wenn Partnerfy der Auffassung ist, dass eine Weisung gegen das Datenschutzrecht verstößt;
  2. sicherzustellen, dass die zur Verarbeitung von Kundendaten befugten Personen zur Vertraulichkeit verpflichtet sind;
  3. die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen umzusetzen und regelmäßig zu überprüfen;
  4. Unterauftragsverarbeiter nur nach Maßgabe von Abschnitt 7 einzusetzen;
  5. den Kunden unter Berücksichtigung der Art der Verarbeitung bei der Beantwortung von Anfragen betroffener Personen nach Abschnitt 9 zu unterstützen;
  6. den Kunden unter Berücksichtigung der Partnerfy zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten zu Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und vorheriger Konsultation von Aufsichtsbehörden zu unterstützen;
  7. Kundendaten am Ende des Dienstes nach Maßgabe von Abschnitt 11 zu löschen oder zurückzugeben;
  8. die Informationen bereitzustellen, die zum Nachweis der Einhaltung dieses AVV erforderlich sind, und Überprüfungen nach Maßgabe von Abschnitt 12 zu ermöglichen;
  9. ein Verzeichnis der im Auftrag des Kunden durchgeführten Verarbeitungstätigkeiten zu führen, soweit das Gesetz es verlangt.

6. Pflichten des Kunden

Der Kunde verpflichtet sich:

  1. sicherzustellen, dass er über eine Rechtsgrundlage für die Erhebung und Verarbeitung der Kundendaten und für die Beauftragung von Partnerfy mit deren Verarbeitung verfügt;
  2. seinen betroffenen Personen einen Datenschutzhinweis zu veröffentlichen und alle gesetzlich erforderlichen Einwilligungen einzuholen, einschließlich der Einwilligungen für kommerzielle elektronische Nachrichten nach dem türkischen Gesetz Nr. 6563 und dem İYS-System;
  3. den Shop, einschließlich der Einwilligungskästchen, der Marketing-Sequenzen und der Einstellungen zur Datenaufbewahrung, im Einklang mit dem geltenden Recht zu konfigurieren;
  4. keine besonderen Kategorien personenbezogener Daten hochzuladen, es sei denn, er verfügt über eine Rechtsgrundlage und hat Partnerfy schriftlich informiert;
  5. seine Zugangsdaten sicher zu verwahren und die Zwei-Faktor-Authentifizierung für Mitarbeitende mit Zugriff auf Kundendaten zu aktivieren;
  6. Anfragen betroffener Personen und Nachfragen von Aufsichtsbehörden zu beantworten, die an ihn als Verantwortlichen gerichtet sind.

7. Unterauftragsverarbeiter

7.1 Genehmigung

Der Kunde erteilt Partnerfy die allgemeine Genehmigung, die in Anhang 3 aufgeführten Unterauftragsverarbeiter einzusetzen. Partnerfy erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die dieses AVV, und bleibt für die Leistung des Unterauftragsverarbeiters verantwortlich.

7.2 Änderungen

Partnerfy veröffentlicht Änderungen an Anhang 3 unter kambloo.com/legal/dpa und benachrichtigt den Kunden mindestens 30 Tage, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung von Kundendaten beginnt, per E-Mail. Der Kunde kann innerhalb dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen schriftlich widersprechen. Können die Parteien den Widerspruch nicht ausräumen, kann der Kunde den betroffenen Dienst nach Maßgabe der Nutzungsbedingungen beenden.

8. Verletzung des Schutzes personenbezogener Daten

Partnerfy benachrichtigt den Kunden unverzüglich, in jedem Fall innerhalb von 72 Stunden, nachdem Partnerfy von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, die Kundendaten betrifft. Die Benachrichtigung beschreibt, soweit bekannt, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle. Partnerfy kann Informationen schrittweise bereitstellen, sobald sie verfügbar werden.

Der Prozess von Partnerfy zur Reaktion auf Vorfälle besteht aus Erkennung, Einstufung zur Ermittlung der betroffenen Shops, Eindämmung (einschließlich der Aussetzung eines betroffenen Shops, falls erforderlich), Behebung, Benachrichtigung und einer Nachbereitung des Vorfalls. Partnerfy arbeitet mit dem Kunden zusammen, damit dieser seine eigenen Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen erfüllen kann, einschließlich der Meldefrist von 72 Stunden an den Ausschuss zum Schutz personenbezogener Daten nach dem KVKK.

9. Anfragen betroffener Personen

Der Kambloo-Adminbereich stellt dem Kunden Werkzeuge bereit, um Anfragen betroffener Personen direkt zu beantworten, einschließlich des Exports der Daten eines Kunden und der Anonymisierung der personenbezogenen Felder eines Kunden auf Anfrage. Bestelldatensätze werden in anonymisierter Form aufbewahrt, soweit Handels- und Steuerrecht das verlangen.

Erhält Partnerfy eine Anfrage unmittelbar von einer betroffenen Person des Kunden, antwortet Partnerfy nicht in der Sache, sondern leitet die Anfrage unverzüglich an den Kunden weiter und leistet angemessene Unterstützung.

10. Internationale Übermittlungen

Kundendaten werden vorrangig in Türkiye und in der Europäischen Union gehostet. Verarbeitet ein Unterauftragsverarbeiter aus Anhang 3 Kundendaten außerhalb von Türkiye oder des Europäischen Wirtschaftsraums, erfolgt die Übermittlung auf Grundlage eines nach geltendem Recht zulässigen Mechanismus: für die DSGVO auf Grundlage eines Angemessenheitsbeschlusses oder der Standardvertragsklauseln der Europäischen Kommission; für das KVKK auf Grundlage eines der Mechanismen des Artikels 9, einschließlich eines dem Ausschuss zum Schutz personenbezogener Daten angezeigten Standardvertrags. Partnerfy stellt dem Kunden auf Anfrage Informationen über den verwendeten Mechanismus bereit.

11. Löschung und Rückgabe von Kundendaten

11.1 Während des Dienstes

Der Kunde kann die Daten des Shops jederzeit im Adminbereich exportieren. Der Export enthält die Shop-Datenbank und die Medienliste im JSON- und CSV-Format und wird über einen signierten Link ausgeliefert, der 72 Stunden gültig ist.

11.2 Bei Beendigung

Wenn der Kunde den Shop löscht oder der Dienst anderweitig endet, beginnt eine Bedenkzeit von 30 Tagen. Während dieser Zeit ist der Shop ausgesetzt, der Kunde kann Kundendaten exportieren, und die Löschung kann zurückgenommen werden. Am Ende der Bedenkzeit wird Partnerfy:

  1. die eigene Datenbank des Shops verwerfen;
  2. die Medien des Shops aus dem Objektspeicher entfernen;
  3. den Suchindex des Shops löschen;
  4. die eigenen Hostnamen und Zertifikate des Shops entfernen;
  5. den Datensatz des Shops in der zentralen Plattformdatenbank anonymisieren und dabei nur einen Löschzeitstempel und einen Hash als Nachweis der Löschung behalten.

Kopien in Backups werden nach der Löschung nicht wiederhergestellt und laufen durch die Backup-Rotation aus: Tages-Backups innerhalb von 14 Tagen und Wochen-Backups innerhalb von 3 Monaten. Gesetzlich vorgeschriebene Unterlagen wie Rechnungen bewahrt Partnerfy nach Maßgabe der Datenschutzerklärung auf.

12. Überprüfung

Partnerfy stellt dem Kunden auf schriftliche Anfrage und höchstens einmal jährlich, sofern eine Aufsichtsbehörde nichts anderes verlangt, die Unterlagen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV vernünftigerweise erforderlich sind, einschließlich Zusammenfassungen des jüngsten externen Penetrationstests und der Sicherheitsrichtlinien. Reichen diese Unterlagen nicht aus, kann der Kunde selbst oder durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer eine Überprüfung durchführen, zu angemessenen Zeiten, mit einer Frist von mindestens 30 Tagen, ohne den Dienst zu stören und auf Kosten des Kunden. Partnerfy kann verlangen, dass die Prüfergebnisse vertraulich behandelt werden.

13. Haftung

Die Haftung jeder Partei aus diesem AVV unterliegt den Beschränkungen und Ausschlüssen der Nutzungsbedingungen, soweit das geltende Datenschutzrecht eine solche Beschränkung zulässt.

14. Laufzeit und Vorrang

Dieser AVV gilt, solange Partnerfy Kundendaten verarbeitet, und besteht über die Beendigung der Nutzungsbedingungen hinaus fort, bis die Löschung nach Abschnitt 11 abgeschlossen ist. Bei Widersprüchen zwischen diesem AVV und den Nutzungsbedingungen hinsichtlich der Verarbeitung von Kundendaten geht dieser AVV vor. Bei Widersprüchen zwischen diesem AVV und zwingendem Datenschutzrecht geht das Gesetz vor.

15. Kontakt

Partnerfy.co (Kambloo) Partnerfy Bilgi Teknolojileri ve Pazarlama Sanayi Ticaret Ltd. Şti., Orta Mah. Kavaklar Cad. No:15 Ofisada Plaza D:104, Adapazarı, Sakarya, Türkiye Registernummer: MERSIS 0722116506400001, trade registry no. 43130 (Adapazarı), tax no. 7221165064 Datenschutzkontakt: [email protected] Sicherheitsvorfälle: [email protected]

Anhang 1: Einzelheiten der Verarbeitung

Punkt Beschreibung
Gegenstand Bereitstellung der gehosteten E-Commerce-Plattform Kambloo für den Kunden
Dauer Die Laufzeit der Nutzungsbedingungen zuzüglich des Löschprozesses nach Abschnitt 11
Art der Verarbeitung Hosting, Speicherung, Sicherung, Übertragung, Anzeige, Suchindexierung, Versand transaktionaler und, sofern der Kunde eine Einwilligung eingeholt hat, werblicher Nachrichten, Erzeugung von Sitemaps und Feeds sowie damit verbundene technische Vorgänge
Zweck Den Kunden in die Lage versetzen, einen Onlineshop zu betreiben, Produkte zu verwalten, Bestellungen zu bearbeiten und mit seinen Kunden zu kommunizieren
Kategorien betroffener Personen Die Shop-Kunden des Kunden (registriert und als Gast), die Mitarbeitenden des Kunden als Nutzer und die Besucher der Storefront des Kunden
Arten personenbezogener Daten Identitäts- und Kontaktdaten (Name, E-Mail, Telefon, Anschriften); Kontodaten (gehashte Passwörter, Sitzungsaufzeichnungen); Bestell- und Transaktionsdaten (Produkte, Beträge, Zahlungsreferenzen, Kartenmarke und letzte vier Ziffern, Versand- und Sendungsverfolgungsdaten); Einwilligungsnachweise (Marketing-Einwilligungen mit Quelle, Zeitstempel, IP); Warenkorb- und Verhaltensdaten (Warenkorbinhalte, Status der Wiederherstellungssequenz); Kommunikationsdaten (Nachrichten, Bewertungen); technische Daten (IP-Adresse, User-Agent, Protokolle)
Besondere Kategorien Nicht vorgesehen. Der Kunde darf besondere Datenkategorien nicht ohne Rechtsgrundlage und vorherige schriftliche Mitteilung hochladen

Anhang 2: Technische und organisatorische Sicherheitsmaßnahmen

Trennung. Die Daten jedes Shops liegen in einer eigenen Datenbank mit Zugangsdaten, die auf diese Datenbank beschränkt sind. Cache, Dateispeicher, Suchindizes und Hintergrundjobs sind je Shop getrennt, und die Ausführung eines Jobs prüft vor dem Start den Shop-Kontext.

Zugriffskontrolle. Rollenbasierte Berechtigungen im Adminbereich. Die Zwei-Faktor-Authentifizierung steht allen Nutzern zur Verfügung und ist für Inhaber von Live-Shops verpflichtend. Sitzungen laufen serverseitig, nutzen sichere HTTP-only-Cookies und laufen für Adminbereiche nach 12 Stunden ab. Sensible Aktionen erfordern eine erneute Passwortbestätigung. Der Zugriff von Partnerfy-Mitarbeitenden auf einen Shop wird protokolliert, erfordert eine dokumentierte Begründung, ist standardmäßig schreibgeschützt und wird, solange er andauert, als sichtbares Banner im Adminbereich des Shops angezeigt.

Verschlüsselung. TLS 1.2 oder höher für den gesamten Verkehr; Zertifikate werden automatisch ausgestellt und erneuert. Passwörter werden mit einem modernen Verfahren gehasht; Zwei-Faktor-Geheimnisse und API-Token werden verschlüsselt gespeichert. Backups liegen in einem separaten Bucket, auf den die Anwendung nur schreibend zugreifen kann.

Zahlungssicherheit. Kartendaten werden ausschließlich in das gehostete Formular des Zahlungsanbieters eingegeben und erreichen die Systeme von Partnerfy nie. Die Plattform arbeitet im Geltungsbereich von PCI DSS SAQ-A. Webhooks werden signaturgeprüft und gegen Wiedereinspielung geschützt.

Anwendungssicherheit. Die Entwicklung folgt den Maßnahmen der OWASP Top 10, mit statischer Analyse, Schwachstellenprüfung der Abhängigkeiten bei jedem Build und einer Sicherheits-Checkliste im Code-Review. Module Dritter im App Market durchlaufen vor der Aufnahme in den Katalog eine automatisierte und eine manuelle Sicherheitsprüfung. Datei-Uploads werden validiert und außerhalb des Web-Root gespeichert.

Ratenbegrenzung und Missbrauchsprävention. Gestaffelte Ratenbegrenzungen für Authentifizierung, Shop-Erstellung und APIs. Automatisierte Prüfung neuer Shops auf Phishing und Identitätsmissbrauch. Regelmäßige Safe-Browsing-Prüfungen der Shop-Domains.

Protokollierung und Überwachung. Audit-Protokolle administrativer Aktionen auf Plattform- und auf Shop-Ebene, mit maskierten sensiblen Werten. Protokolle auf Shop-Ebene werden 400 Tage aufbewahrt, Protokolle auf Plattformebene 2 Jahre und danach unveränderlich archiviert.

Backups und Wiederherstellung. Nächtliche Datenbank-Backups je Shop, 14 Tage täglich und 3 Monate wöchentlich aufbewahrt. Zentrale Plattform-Backups zweimal täglich, 30 Tage täglich und 12 Monate monatlich aufbewahrt. Monatliche Wiederherstellungstests an zufällig ausgewählten Shops. Dokumentierte Wiederherstellungsziele und ein Notfallwiederherstellungsplan.

Patch-Management. Sicherheitslücken werden nach Schweregrad geschlossen: kritische innerhalb von 24 Stunden, hohe innerhalb von 72 Stunden, mittlere innerhalb von 14 Tagen, niedrige innerhalb von 30 Tagen. Sicherheitspatches werden in allen Shops automatisch eingespielt.

Tests. Jährlicher externer Penetrationstest und interne Sicherheitsprüfung jedes größeren Releases. Programm zur verantwortungsvollen Offenlegung unter [email protected].

Reaktion auf Vorfälle. Dokumentiertes Runbook für Erkennung, Einstufung, Eindämmung, Behebung, Benachrichtigung innerhalb von 72 Stunden und Nachbereitung.

Anhang 3: Unterauftragsverarbeiter

Unterauftragsverarbeiter Zweck Ort der Verarbeitung
Cloudflare, Inc. Content Delivery Network, DNS, TLS-Zertifikate für eigene Domains, Edge-Sicherheit und Bot-Schutz, Objektspeicher (R2) für Medien und Backups, Turnstile-Formularschutz Globales Edge-Netzwerk; Objektspeicher in der Europäischen Union
Stripe, Inc. und verbundene Unternehmen Kartenzahlungen und Abonnementabrechnung für Shops, die Stripe aktivieren Europäische Union und Vereinigte Staaten
iyzico (iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.) Kartenzahlungen für Shops, die iyzico aktivieren Türkiye
PayTR (PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş.) Kartenzahlungen für Shops, die PayTR aktivieren Türkiye
Anbieter für E-Mail-Zustellung Versand transaktionaler und werblicher E-Mails im Auftrag von Shops Der eingesetzte Anbieter und sein Verarbeitungsort werden in der jeweils aktuellen Fassung dieses Anhangs unter kambloo.com/legal/dpa genannt

Zahlungs-Unterauftragsverarbeiter verarbeiten Kundendaten nur für Shops, die den jeweiligen Anbieter aktiviert haben. Optionale Integrationen, die der Kunde aus dem App Market aktiviert (zum Beispiel Versanddienstleister, Rechnungsdienste oder Marktplätze), beauftragt der Kunde unmittelbar; sie sind keine Unterauftragsverarbeiter von Partnerfy.

Alle rechtlichen Dokumente