Auftragsverarbeitungsvereinbarung (AVV) – Print Core Connect
Vorlage – Stand 18.07.2026
Diese AVV-Vorlage gilt zwischen dem Unternehmer, der Print Core Connect zur Anbindung seines externen Shops (z. B. Etsy) und zur Auftragsabwicklung (Fulfillment) nutzt, als Verantwortlichem im Sinne von Art. 4 Nr. 7 DSGVO (nachfolgend „Verantwortlicher") und der SVS Textil Germany UG (haftungsbeschränkt), Zur Alten Wiese 12–14, 33415 Verl, als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO (nachfolgend „Print Core").
1. Gegenstand und Dauer der Verarbeitung
Print Core verarbeitet personenbezogene Daten ausschließlich zur Abwicklung der über die angebundene Verkaufsplattform eingehenden Bestellungen des Verantwortlichen (Produktion, Verpackung, Versand, Sendungsverfolgung, Statusrückmeldung an die Plattform). Die Dauer der Verarbeitung entspricht der Vertragslaufzeit. Nach Vertragsende werden die Daten innerhalb von 90 Tagen gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
2. Art und Zweck der Verarbeitung
- Automatisierter Abruf von Bestelldaten aus der vom Verantwortlichen angebundenen Verkaufsplattform (z. B. Etsy) über deren Schnittstelle (API), autorisiert durch den Verantwortlichen (OAuth-Freigabe).
- Produktion und Veredelung der bestellten Produkte nach Vorgabe des Verantwortlichen.
- Verpackung und Versand an die Empfängeradresse der Bestellung.
- Rückmeldung des Versandstatus einschließlich Sendungsnummer an die angebundene Verkaufsplattform.
- Dokumentation des Auftragsverlaufs (Statushistorie) gegenüber dem Verantwortlichen.
3. Art der personenbezogenen Daten
- Name und Lieferanschrift der Käufer des Verantwortlichen.
- Bestelldaten (bestellte Artikel, Mengen, Bestell-/Belegnummern der Plattform).
- Vom Käufer angegebene Personalisierungstexte und Geschenknachrichten. Der Verantwortliche stellt sicher, dass über Personalisierungen keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet werden sollen; Print Core wertet Personalisierungsinhalte nicht aus.
- Sendungsnummern der beauftragten Versanddienstleister.
E-Mail-Adressen der Käufer werden nicht abgerufen; die Käuferkommunikation verbleibt bei der Verkaufsplattform bzw. beim Verantwortlichen.
4. Kategorien betroffener Personen
- Käufer des über die Verkaufsplattform betriebenen Shops des Verantwortlichen.
5. Pflichten von Print Core
5.1 Print Core verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Eine darüber hinausgehende Verarbeitung erfolgt nur, wenn Print Core gesetzlich dazu verpflichtet ist (Art. 28 Abs. 3 lit. a DSGVO).
5.2 Print Core stellt sicher, dass alle Mitarbeiter, die Zugang zu personenbezogenen Daten haben, schriftlich zur Vertraulichkeit verpflichtet wurden bzw. einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
5.3 Print Core trifft die in Art. 32 DSGVO genannten technischen und organisatorischen Maßnahmen (TOM), insbesondere:
- Verschlüsselung der Datenbank-Verbindungen (TLS 1.3).
- Verschlüsselte Speicherung der Plattform-Zugriffstoken (AES-256-GCM); Zugangsdaten oder Passwörter der Plattform werden zu keinem Zeitpunkt erfasst (ausschließlich OAuth-Autorisierung).
- Zugriff auf das Kundenportal nur über Single-Use-Login-Links (Magic-Link, SHA-256).
- Rate-Limits gegen Brute-Force-Angriffe auf Login-Endpoints.
- Hosting in Deutschland (Hetzner, Rechenzentren Nürnberg/Falkenstein).
- Logging aller Mitarbeiter-Zugriffe auf personenbezogene Daten.
5.4 Print Core unterstützt den Verantwortlichen bei der Beantwortung von Anfragen Betroffener (Art. 12–22 DSGVO) und bei der Erfüllung der Pflichten aus Art. 32–36 DSGVO in angemessenem Umfang.
5.5 Datenschutzverstöße meldet Print Core unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden, an den Verantwortlichen.
6. Pflichten des Verantwortlichen
Der Verantwortliche bleibt im Sinne der DSGVO Verantwortlicher für die Verarbeitung der Daten. Insbesondere stellt er sicher, dass eine Rechtsgrundlage für die Übermittlung bzw. Freigabe der Käuferdaten an Print Core besteht (i. d. R. Art. 6 Abs. 1 lit. b DSGVO), dass die Käufer in seiner Datenschutzerklärung in geeigneter Form über den Einsatz eines Fulfillment-Dienstleisters informiert werden und dass die Nutzungsbedingungen der angebundenen Verkaufsplattform die Anbindung gestatten.
7. Unterauftragsverarbeiter
Print Core nutzt folgende Unterauftragsverarbeiter:
- Hetzner Online GmbH, Gunzenhausen (Hosting Deutschland – Nürnberg/Falkenstein).
- DHL Paket GmbH, Bonn (Versand und Sendungsverfolgung).
- DPD Deutschland GmbH, Aschaffenburg (Versand und Sendungsverfolgung).
- Resend, Inc., Wilmington (transaktionale E-Mails an den Verantwortlichen, EU-Routing).
Vor dem Hinzunehmen eines weiteren Unterauftragsverarbeiters informiert Print Core den Verantwortlichen mit einer Vorankündigung von 30 Tagen per E-Mail. Dem Verantwortlichen steht in dem Fall ein Widerspruchsrecht zu; widerspricht er nicht, gilt der Unterauftragsverarbeiter als genehmigt.
8. Kontrollrechte
Der Verantwortliche kann die Einhaltung dieser AVV durch Print Core jederzeit auf eigene Kosten prüfen. Print Core stellt auf Anfrage Audit-Berichte (z. B. SOC 2 oder ISO 27001 der Unterauftragsverarbeiter) sowie Nachweise über getroffene TOM bereit.
9. Beendigung
Bei Beendigung dieser AVV werden alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten innerhalb von 90 Tagen gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Auf Wunsch werden sie zuvor an den Verantwortlichen herausgegeben (CSV/JSON).
10. Schlussbestimmungen
Es gilt deutsches Recht. Gerichtsstand ist Bielefeld. Bei Widersprüchen zwischen dieser AVV und den allgemeinen AGB von Print Core hat diese AVV in datenschutzrechtlichen Belangen Vorrang.
Diese AVV-Vorlage wird mit der Freischaltung des Print-Core-Connect-Zugangs und der Anbindung des Shops wirksam. Der Verantwortliche kann jederzeit eine signierte Version anfordern unter datenschutz@print-core.de.