Stand: 13. Mai 2026 | Version: 1.0 | Anbieter: KYTH. Systems UG (haftungsbeschränkt)
Änderungs-Hinweis 13.05.2026: Sub-Processor-Wechsel Resend (USA) → INWX (Berlin) für KARL-System-E-Mails. Vertragstext unverändert, Sub-Processor-Liste in der Anlage aktualisiert (Version 1.1).
Der Auftraggeber (Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO) betreibt einen Online-Shop auf der Plattform Shopify und nutzt zur Abwicklung des Versandprozesses die Software-as-a-Service-Anwendung „KYTH.KARL — Shipping Intelligence" (nachfolgend „die App" oder „KARL"), bereitgestellt vom Auftragsverarbeiter. Bei der Erbringung dieser Dienstleistung verarbeitet der Auftragsverarbeiter personenbezogene Daten von Endkunden des Auftraggebers (insbesondere Versandempfänger) in dessen Auftrag und im Sinne des Art. 4 Nr. 8 DSGVO.
Dieser Vertrag konkretisiert die Verpflichtungen der Parteien zum Datenschutz, die sich aus der Inanspruchnahme der Dienstleistung gemäß den Nutzungsbedingungen und der zugehörigen Datenschutzerklärung ergeben. Er gilt für alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen Mitarbeiter oder Beauftragte des Auftragsverarbeiters mit personenbezogenen Daten des Auftraggebers in Berührung kommen können.
{shop}.myshopify.com), zum Zeitpunkt der Annahme dieses Vertrags
im Onboarding-Prozess. Die Shop-Domain, der Akzeptanz-Zeitstempel und die Vertragsversion
werden vom Auftragsverarbeiter in einem Audit-Trail protokolliert.
customers/data_request — automatisierter Datenexport eines Endkunden;customers/redact — automatisierte Löschung der Endkunden-PII;shop/redact — automatisierte Vollständig-Löschung aller Shop-Daten
nach Deinstallation (innerhalb von 48 Stunden nach Webhook-Eingang).shop/redact-Webhook von Shopify, wird
ein Fallback-Cleanup nach maximal 7 Tagen automatisch ausgeführt (Cron-Job
jobs.py im täglichen Lauf).audit_log) für sämtliche DSGVO-relevanten Aktionen
(shop_redact, customers_redact, data_request,
Sub-Processor-Änderungen).shop/redact-Webhooks (Vollständig-Löschung);customers/redact-Webhooks;shop/redact-Webhook
(automatischer Cron-Job);wal-g delete retain FULL 7);Stand: 13. Mai 2026. Die jeweils aktuelle Fassung ist unter https://karl.kyth.systems/sub-processors abrufbar. Änderungen werden gemäß § 6 Abs. 2 mit 30-Tage-Vorlauffrist mitgeteilt.
| Sub-Processor | Sitz / Verarbeitungsort | Zweck | Drittland-Schutzmechanismus |
|---|---|---|---|
| IONOS SE | Berlin, Deutschland (EU) | Application-Hosting (VPS, Coolify/Docker), PostgreSQL-Datenbank, verschlüsselte Backup-Storage (Object Storage) | Innerhalb EU — kein Drittland. AVV mit IONOS gemäß Art. 28 DSGVO abgeschlossen (ionos.de/terms-gtc/avv, Stand 06/2023). IONOS ist nach ISO 27001 zertifiziert. |
| Shopify Inc. | Kanada / Global | E-Commerce-Plattform (Datenquelle der Bestellungen, Embedded-App-Hosting, Webhook-Zustellung) | Shopify ist eigenständiger Verantwortlicher für Shop-Daten. Angemessenheits- beschluss Kanada (Kommerzbereich). DPA mit Shopify abgeschlossen. |
| Cloudflare, Inc. | USA (Anycast, EU-Edge-Server) | DNS-Auflösung der Domain kyth.systems — keine TLS-Terminierung,
kein Reverse-Proxy, keine Inhaltsverarbeitung |
Standardvertragsklauseln (SCC 2021/914/EU) + Cloudflare DPA. Verarbeitung beschränkt auf DNS-Anfragen (keine personenbezogenen Daten im engeren Sinne). |
| Geoapify GmbH | Wien, Österreich (EU) | Adress-Autocomplete und Geocoding für Versandlabels — übermittelt werden ausschließlich vom Händler eingegebene Adress-Fragmente, keine Endkunden-Namen | Innerhalb EU — kein Drittland. AVV mit Geoapify abgeschlossen. |
| INWX GmbH & Co. KG | Berlin, Deutschland (Mail-Server smtp.webspace.bz) |
Versand transaktionaler E-Mails durch KARL (Passwort-Reset, App-Uninstall-Feedback, Waitlist-Eingang). Endkunden-Mails (Versandbestätigung, Retouren-Einladung) laufen über den vom Händler konfigurierten SMTP-Server. | Innerhalb EU — kein Drittland. AVV mit INWX abgeschlossen. |
| FedEx Corporation | Memphis, USA (Carrier-API) | Versandetiketten-Erstellung, Sendungsverfolgung — Übermittlung der Empfänger- Adressdaten an die FedEx-API zur Auftragsausführung | EU-US Data Privacy Framework + Standardvertragsklauseln. FedEx ist eigenständiger Verantwortlicher für die Logistik-Durchführung (Joint-Controller-Verhältnis bei der Zustellung). |
| United Parcel Service (UPS) | Atlanta, USA (Carrier-API) | Versandetiketten-Erstellung, Sendungsverfolgung — Übermittlung der Empfänger- Adressdaten an die UPS-API zur Auftragsausführung | EU-US Data Privacy Framework + Standardvertragsklauseln. UPS ist eigenständiger Verantwortlicher für die Logistik-Durchführung. |
| Deutsche Post DHL Group | Bonn, Deutschland (Carrier-API für DHL Paket, DHL Express, Internetmarke) | Versandetiketten-Erstellung, Sendungsverfolgung | Innerhalb EU. Eigenständiger Verantwortlicher für die Logistik-Durchführung. |
| DPD Deutschland GmbH | Aschaffenburg, Deutschland (Carrier-API) | Versandetiketten-Erstellung, Sendungsverfolgung | Innerhalb EU. Eigenständiger Verantwortlicher für die Logistik-Durchführung. |
| Österreichische Post AG | Wien, Österreich (Carrier-API) | Versandetiketten-Erstellung für AT-Sendungen | Innerhalb EU. Eigenständiger Verantwortlicher für die Logistik-Durchführung. |
| GlitchTip (KYTH-Self-Hosted) | Berlin, Deutschland — auf demselben IONOS-VPS | Self-Hosted Error-Tracking. Es werden ausschließlich technische Stack-Traces
und Anwendungs-Logs verarbeitet; ein before_send-Hook entfernt
Auth-Header, Cookies, Request-Bodies und Tokens vor dem Logging.
Keine Endkunden-PII werden übermittelt. |
Innerhalb EU — kein Drittland. Kein externer Sub-Processor (eigene Infrastruktur). Aufgeführt zur Transparenz. |
Die vollständige TOMs-Dokumentation gemäß Art. 32 DSGVO ist Bestandteil dieses Vertrags und unter https://karl.kyth.systems/toms einzusehen. Ein Auszug der wichtigsten Maßnahmen:
shop_id-Spalte;
parametrisierte SQL-Abfragen mit shop_id-Filter; ContextVar pro Request;%s-Placeholder,
Tabellen-Whitelist via _ALLOWED_TABLES;audit_log-Tabelle für sämtliche DSGVO-Aktionen
(Art. 30 Abs. 2 DSGVO);wal-g delete retain FULL 7;docs/audit/ im Repository);| Kategorie | Daten | Aufbewahrung |
|---|---|---|
| Empfänger-Stammdaten | Name, Firma, Straße, PLZ, Stadt, Land, Bundesland, Telefon, E-Mail | 90 Tage |
| Versanddaten | Bestell-Nr., Carrier, Service, Tracking-Nr., Gewicht, Maße, Incoterm, EAS/ODA-Flags, Kosten | 90 Tage |
| Zoll-/Ausfuhrdaten | HS-/Zolltarifnummern, Warenbeschreibung, Warenwert, Ursprungsland; bei DHL Express > 1.000 EUR zusätzlich MRN und ABD (Ausgangsvermerk) | 90 Tage |
| Manuelles Adressbuch | Vom Händler manuell erfasste Empfänger-/Absender-Adressen für Label ohne Shopify-Order (Name, Firma, Adresse, Telefon, E-Mail) | Bis Löschung durch Händler / Deinstallation |
| Tracking-Events | Status, Zeitstempel, Ort, Roh-Event-JSON des Carriers | 90 Tage; bei customers/redact: Ort + Roh-JSON sofort NULL |
| Label-PDFs | Versandetiketten als Base64 (enthalten Empfänger-Adresse) | 30 Tage |
| Carrier-API-Logs | API-Request/Response-JSON | 90 Tage |
| Retouren | Kundenname, E-Mail, Bestell-Nr., Grund, Status | 90 Tage |
| Retouren-Portal-Tokens | Einmal-Token, Kunden-E-Mail, Ablaufzeit | Bis Ablauf/Verbrauch; spätestens 90 Tage |
| E-Mail-Benachrichtigungs-Logs | Empfänger-E-Mail, Bestell-Nr., Carrier, Versandstatus | 180 Tage |
| Mobile-Scanner-Events | Gescannte Bestell-Nr., Zeitstempel, Shop-Zuordnung | 24 Stunden |
| Shop-Daten | Shop-Domain, OAuth-Token (verschlüsselt), Plan, Scopes | Bis Deinstallation |
| Shop-Einstellungen / Absender-PII | Firmenadresse, Kontaktperson, Telefon, USt-IdNr., EORI | Bis Deinstallation |
| Audit-Log (DSGVO) | Zeitstempel, Aktion, Shop-Domain, verarbeitete IDs | 365 Tage (Art. 30 DSGVO) |
Die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (Gesundheitsdaten, biometrische Daten, religiöse Überzeugung etc.) ist im Rahmen dieser Auftragsverarbeitung nicht vorgesehen. Sollte der Auftraggeber solche Daten dennoch in den App-Workflow einbringen (z. B. durch entsprechende Bestellnotizen), geschieht dies außerhalb dieses Vertragsumfangs und auf Risiko des Auftraggebers.