Qinci

Rechtliches

Auftragsverarbeitungsvertrag

Zuletzt aktualisiert 12. September 2026. Dieser AV-Vertrag ist Teil der Vereinbarung zwischen dem Händler, der die Qinci-App installiert ("Verantwortlicher"), und Qinci ("Auftragsverarbeiter"). Mit der Installation der App akzeptiert der Verantwortliche diese Bedingungen.

Diese Übersetzung dient der Verständlichkeit. Bei Abweichungen ist die englische Fassung dieses Vertrags massgeblich.

1. Rollen und Umfang

Der Verantwortliche bestimmt Zwecke und Mittel der Verarbeitung personenbezogener Daten seiner Kunden. Der Auftragsverarbeiter verarbeitet diese personenbezogenen Daten nur nach den dokumentierten Weisungen des Verantwortlichen, nämlich: um Produktempfehlungen zu erstellen, um Attributions- und Nutzungsanalysen für den Verantwortlichen zu erzeugen und um Routine- und Nachfüll-E-Mails gemäss Konfiguration des Verantwortlichen zu versenden.

2. Datenkategorien und betroffene Personen

Betroffene Personen: die Kunden und Storefront-Besucher des Verantwortlichen. Personenbezogene Daten: E-Mail-Adresse des Kunden, Sprache des Kunden, Bestell-IDs, Bestellpositionen und -summen sowie Quiz-Antworten des Routine-Planers. Es werden keine besonderen Kategorien personenbezogener Daten verarbeitet.

3. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter wird: personenbezogene Daten nur gemäss Abschnitt 1 verarbeiten; sicherstellen, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind; die technischen und organisatorischen Massnahmen aus Abschnitt 5 umsetzen; den Verantwortlichen bei Betroffenenanfragen sowie bei Sicherheits-, Meldepflicht- und Datenschutz-Folgenabschätzungs-Pflichten unterstützen; und die zur Nachweisführung erforderlichen Informationen bereitstellen.

4. Unterauftragsverarbeiter

Der Verantwortliche ermächtigt den Auftragsverarbeiter, die in der Datenschutzerklärung genannten Unterauftragsverarbeiter einzusetzen (Shopify; netcup GmbH für Cloud-Hosting und die Datenbank; Hetzner Online GmbH für ausgelagerte, verschlüsselte Backups; Mailjet; Sentry; PostHog). Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die diesem AV-Vertrag mindestens gleichwertig sind, und haftet weiterhin für deren Leistung. Der Auftragsverarbeiter kündigt jede beabsichtigte Änderung an, damit der Verantwortliche widersprechen kann.

5. Sicherheitsmassnahmen

Verschlüsselung personenbezogener Daten bei der Übertragung (TLS) und im Ruhezustand; Zugriff auf Produktionsdaten beschränkt auf namentlich benannte Personen nach dem Least-Privilege-Prinzip; Shopify-OAuth-Berechtigungen beschränkt auf das funktional Erforderliche; Zugriffstoken ausschliesslich serverseitig gespeichert; regelmässiges Patchen von Abhängigkeiten und Plattform; Protokollierung administrativer Zugriffe.

6. Internationale Übermittlungen

Soweit personenbezogene Daten ausserhalb des EWR oder des Vereinigten Königreichs übermittelt werden, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss oder die einschlägigen Standardvertragsklauseln, die durch Verweis Bestandteil dieses AV-Vertrags werden.

7. Betroffenenanfragen

Der Auftragsverarbeiter bearbeitet Shopifys customers/data_request- und customers/redact-Webhooks automatisch. Für jede Anfrage, die der Auftragsverarbeiter unmittelbar erhält, verweist er die betroffene Person an den Verantwortlichen und benachrichtigt den Verantwortlichen, soweit rechtlich zulässig, unverzüglich.

8. Rückgabe und Löschung

Bei Beendigung (Deinstallation der App) löscht der Auftragsverarbeiter alle personenbezogenen Daten dieses Shops innerhalb von 48 Stunden, ausser wo eine Aufbewahrung gesetzlich vorgeschrieben ist. Attributionsdatensätze werden in jedem Fall 24 Monate nach ihrer Erstellung gelöscht. Nächtliche Notfall-Backups unterliegen einer eigenen, rollierenden 30-Tage-Aufbewahrung unabhängig davon, wann eine Lösch- oder Berichtigungsanfrage in der Live-Datenbank umgesetzt wird, und werden niemals genutzt, um durch eine solche Anfrage entfernte Daten wiederherzustellen.

9. Meldung von Verletzungen

Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die die Daten des Verantwortlichen betrifft, mit den Informationen, die der Verantwortliche zur Erfüllung seiner eigenen Meldepflichten benötigt.

Händler mit eigenen AV-Anforderungen können sich an qinci@qavlar.tech wenden. Diese Vorlage sollte vor einer Verwendung von der Rechtsberatung des Verantwortlichen geprüft werden.