Gift Certificate Studio

Auftragsverarbeitungsvertrag (AVV)

Stand / Last updated: 10.10.2026

Dieser Vertrag nach Art. 28 DSGVO gilt zwischen dem Shop, der Gift Certificate Studio („GCS“) installiert („Verantwortlicher“), und dem Anbieter der App („Auftragsverarbeiter“). Er wird mit der Installation der App geschlossen und endet mit ihrer Deinstallation und der Löschung der Daten (Abschnitt 9).

1. Auftragsverarbeiter

Tim Schroer
Tim Schroer Media
Hungerwolfsweg 5
47626 Kevelaer, Deutschland
E-Mail: hello@timschroermedia.de

Support und Datenschutz-Anfragen: support@giftcertificatestudio.com

2. Gegenstand, Art und Zweck

Ausstellen und Zustellen von Geschenkgutscheinen nach bezahlten Bestellungen des Verantwortlichen: Anlegen einmalig einlösbarer Shopify-Rabattcodes, Erzeugen der Gutscheinseite und des PDFs, Versand der Gutschein-E-Mail an die Käuferin bzw. den Käufer, Erkennen von Einlösungen, Widerruf und erneuter Versand auf Anweisung des Verantwortlichen sowie die Umsetzung von Auskunfts- und Löschanfragen.

3. Art der Daten und betroffene Personen

4. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind die Einstellungen und Aktionen in der App (z. B. Gutscheinprodukte, Vorlagen, E-Mail-Texte, erneuter Versand, Widerruf) sowie Anfragen an den Support. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen darauf hin.

5. Vertraulichkeit

Zugriff auf die Daten hat nur der Betreiber selbst. Er ist zur Vertraulichkeit verpflichtet. Weitere Personen erhalten nur Zugriff, wenn sie vorher schriftlich zur Vertraulichkeit verpflichtet wurden.

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

7. Unterauftragsverarbeiter

Shopify ist die Plattform des Verantwortlichen und kein Unterauftragsverarbeiter dieses Vertrags. Cloudflare wird nur zur DNS-Auflösung genutzt und verarbeitet keine Kundendaten. Über neue oder geänderte Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens 30 Tage vorher (Hinweis in der App und auf dieser Seite); der Verantwortliche kann widersprechen und die App deinstallieren.

8. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Auskunft über die Datenschutz-Seite der App mit Download, Löschung über Shopify-Anfragen), bei Datenschutz-Folgenabschätzungen und bei Meldungen nach Art. 33 und 34 DSGVO. Verletzungen des Schutzes personenbezogener Daten meldet er unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, an die Kontakt-E-Mail des Shops.

9. Ende der Verarbeitung

Nach der Deinstallation stoppt die App alle offenen Aufgaben. Auf das Shopify-Signal „shop/redact“ (48 Stunden nach der Deinstallation) werden alle Daten des Shops gelöscht; in Datensicherungen enthaltene Daten werden mit deren Ablauf nach spätestens 14 Tagen gelöscht.

10. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen nach vorheriger Absprache. Es gilt deutsches Recht.


Data processing agreement (English summary)

These Art. 28 GDPR terms apply between the shop installing Gift Certificate Studio (controller) and Tim Schroer Media, Hungerwolfsweg 5, 47626 Kevelaer, Germany (processor), from installation until the shop’s data is deleted after uninstall. Purpose: issuing and delivering gift certificates (single-use Shopify discount codes, certificate page and PDF, customer email), detecting redemptions and handling data requests. Data: buyer name and email, Shopify customer and order ids, order lines and amounts, optional recipient name and gift message, certificate code, value, validity and status. Measures: TLS in transit, LUKS2-encrypted database storage, age-encrypted backups with an off-server key, SSH-key-only server access, access and event logging, 30-day retention of customer details, 14-day backups, a written incident response policy. Sub-processors: IONOS SE (hosting, Germany) and Resend (email, EU region; SCCs / EU-US DPF). Personal data breaches are reported to the shop’s contact email within 48 hours. German law applies.