NorthProfit

Auftragsverarbeitungsvertrag (AVV)

Stand: Juli 2026 — Version 1.1

Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten durch die NorthProfit UG (haftungsbeschränkt), Waldnieler Straße 28, 40549 Düsseldorf, Deutschland (Amtsgericht Düsseldorf, HRB 113494), vertreten durch Iron Saleh (nachfolgend „Auftragsverarbeiter" oder „NorthProfit") im Auftrag des Kunden (nachfolgend „Verantwortlicher") gemäß Art. 28 DSGVO. Mit Bestätigung bei der Registrierung wird dieser Vertrag rechtsverbindlich abgeschlossen.

1. Gegenstand und Dauer

Gegenstand der Auftragsverarbeitung ist die Bereitstellung der NorthProfit-Plattform für eCommerce-Profit-Analytics, Buchhaltungs-Export, Rechnungs-/Mahnwesen, Marketing-Tracking und Steuerberater-Zusammenarbeit. Die Verarbeitung erfolgt für die Laufzeit des Hauptvertrags zwischen Verantwortlichem und NorthProfit.

2. Art und Zweck der Verarbeitung

NorthProfit verarbeitet die folgenden Datenkategorien im Auftrag des Verantwortlichen:

  • Bestellungen, Rückerstattungen und Kunden-Stammdaten aus den jeweils verfügbaren und verbundenen Shops und Marktplätzen
  • Werbe-Performance-Daten aus verbundenen Plattformen (Meta, Google, TikTok)
  • Tracking-Events, sofern serverseitiges Tracking aktiviert ist
  • Buchhaltungs- und Rechnungsdaten (Rechnungen, Belege, OSS-Reports, DATEV-Exporte)
  • Zugriffs-/Mandantendaten aus der Steuerberater-Zusammenarbeit (sofern das StB-Portal genutzt wird)

3. Kategorien betroffener Personen

  • Endkunden und Käufer des Verantwortlichen
  • Website- und Werbe-Kontakte (bei aktivem serverseitigem Tracking)
  • Beschäftigte und Nutzer des Verantwortlichen
  • Steuerberater:innen des Verantwortlichen (bei Nutzung des StB-Portals)
  • ggf. Lieferanten des Verantwortlichen

4. Pflichten von NorthProfit als Auftragsverarbeiter

  • Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen; NorthProfit informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder sonstige Datenschutzvorschriften verstößt (Art. 28 Abs. 3 UAbs. 2)
  • Verpflichtung aller mit der Verarbeitung betrauten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
  • Einhaltung geeigneter technisch-organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe Ziffer 5)
  • Unterstützung des Verantwortlichen bei der Beantwortung von Betroffenenrechten (Art. 12–22 DSGVO) sowie bei der Einhaltung von Art. 32–36 DSGVO, insbesondere Datenschutz-Folgenabschätzung (Art. 35) und vorheriger Konsultation (Art. 36), unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen
  • Unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten an den Verantwortlichen (Art. 33 Abs. 2 DSGVO)
  • Nach Wahl des Verantwortlichen Löschung oder Rückgabe aller personenbezogenen Daten nach Abschluss der Verarbeitung (binnen 90 Tagen nach Vertragsende), einschließlich Löschung vorhandener Kopien, sofern keine unionsrechtliche oder mitgliedstaatliche Aufbewahrungspflicht (z.B. § 147 AO, § 257 HGB) entgegensteht

5. Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselung: TLS in Transit, AES-256 at-Rest für Secrets/Tokens
  • Zugriffskontrolle: rollenbasiert, Least-Privilege, strikte Mandanten-/Org-Trennung
  • Pseudonymisierung, soweit für den Verarbeitungszweck möglich
  • Backup- und Wiederherstellungskonzept; Löschkonzept nach Fristen
  • Protokollierung, Härtung der Server (Firewall, Fail2ban, Malware-Scan) und regelmäßige Updates

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine schriftliche Genehmigung zum Einsatz der nachstehend gelisteten Unterauftragsverarbeiter. NorthProfit informiert den Verantwortlichen mindestens 14 Tage vor Aktivierung eines neuen oder geänderten Unterauftragsverarbeiters (z.B. per E-Mail oder Statusseite); der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen und in diesem Fall den Vertrag kündigen. NorthProfit verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau.

  • STRATO AG — Hosting der Anwendung + Datenbank, Deutschland (EU)
  • Shopify Inc. — Datenquelle (Bestellungen, Kunden) aus verbundenen Shops, USA (SCC/DPF)
  • Stripe Payments Europe Ltd. — Zahlungsabwicklung der Abonnements, EU (Irland) + USA (SCC)
  • PayPal (Europe) S.à r.l. — Zahlungs-/Tracking-Synchronisation (optional), EU (Luxemburg) + USA (SCC)
  • Mollie B.V. — Zahlungsabwicklung/Payment-Synchronisation (optional, pro Shop aktivierbar), EU (Niederlande)
  • Resend, Inc. — Versand transaktionaler E-Mails (z.B. Rechnungen, Bestätigungen), USA (SCC/DPF)
  • Meta Platforms Ireland Ltd. — Conversions-API + Werbe-Sync (optional), EU (Irland) + USA (SCC/DPF)
  • Google Ireland Ltd. — Google Analytics 4 (eigene Website, einwilligungsbasiert) sowie Google-Ads-/GA4-Sync, Conversions (optional), EU (Irland) + USA (SCC/DPF)
  • TikTok Technology Ltd. — Events-API + Werbe-Sync (optional), EU (Irland) + USA (SCC)
  • Klaviyo, Inc. — Retention-/E-Mail-Forwarding (optional, pro Shop aktivierbar), USA (SCC/DPF)
  • Recharge, Inc. — Abo-Analytics (optional, pro Shop aktivierbar), USA (SCC)
  • OpenAI Ireland Ltd. — Optionale KI-Verfeinerung von Antworten (North AI, nur wenn aktiviert), EU (Irland) + USA (SCC)
  • Anthropic PBC — Optionale KI-Verfeinerung von Antworten (North AI, Alternative zu OpenAI), USA (SCC)
  • Functional Software, Inc. (Sentry) — Fehler-/Stabilitäts-Monitoring (optional), USA (SCC)

7. Übermittlung in Drittländer

Soweit Unterauftragsverarbeiter personenbezogene Daten in einem Drittland (insb. USA) verarbeiten, erfolgt dies nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO — EU-Standardvertragsklauseln (SCC 2021/914) und, soweit zertifiziert, dem EU-US Data Privacy Framework. Die Weisungsbindung des Verantwortlichen gilt auch für Drittlandübermittlungen; Ausnahmen bestehen nur bei zwingender Rechtsvorschrift und, soweit gesetzlich zulässig, nach vorheriger Mitteilung. Der Transfermechanismus je Empfänger ergibt sich aus der Standort-Angabe in Ziffer 6.

8. Kontrollrechte des Verantwortlichen

Der Verantwortliche kann die Einhaltung der Pflichten aus diesem AVV überprüfen. NorthProfit stellt auf Anfrage die erforderlichen Informationen und einen Standard-Audit-Bericht zur Verfügung. Vor-Ort-Audits sind nach angemessener Vorankündigung und ohne Störung des Betriebs möglich.

9. Haftung und Schlussbestimmungen

Es gilt die gesetzliche Haftungsregelung gemäß Art. 82 DSGVO. Mündliche Nebenabreden bestehen nicht. Bei Unwirksamkeit einzelner Klauseln bleibt der übrige Vertrag wirksam; an ihre Stelle treten die gesetzlichen Vorschriften.

Gerichtsstand: Sitz von NorthProfit (Düsseldorf), soweit gesetzlich zulässig. Anwendbares Recht: Deutschland.