CARGOLO Kunden-API · Rechtliches

Datenschutzvereinbarung zur API

Version 1.0, Stand 1. Oktober 2026

Viele Datenschutzabteilungen fragen vor einer Anbindung nach einem Vertrag über die Auftragsverarbeitung (AV-Vertrag). Für Transportdaten ist CARGOLO jedoch kein Auftragsverarbeiter, sondern verarbeitet sie als Spediteur in eigener Verantwortung.

Diese Vereinbarung regelt stattdessen die Rollen, die Pflichten beider Seiten und unsere technischen und organisatorischen Maßnahmen. Sie können sie an Ihre Datenschutzabteilung weiterleiten oder als PDF drucken.

1. Gegenstand

1.1 Diese Vereinbarung gilt zwischen der CARGOLO GmbH, Halberstädter Straße 77, 33106 Paderborn („CARGOLO“), und jedem Kunden, der die CARGOLO Kunden-API nutzt („Kunde“). Sie regelt den Umgang mit personenbezogenen Daten, die der Kunde über die API an CARGOLO übermittelt oder von dort abruft.

1.2 Sie wird mit der Ausgabe des ersten API-Schlüssels Bestandteil der Vereinbarung über den API-Zugang. Ergänzend gelten die API-Nutzungsbedingungen und die Datenschutzhinweise zur API. Auf Wunsch unterzeichnen wir die Vereinbarung auch gesondert.

2. Rollen: keine Auftragsverarbeitung

2.1 CARGOLO verarbeitet die Daten als Spediteur, um den vom Kunden beauftragten Transport zu organisieren, auszuführen und abzurechnen. Dabei entscheidet CARGOLO selbst über wesentliche Mittel der Verarbeitung, etwa über die Auswahl der Frachtführer und Netzwerke und über die Abwicklung, und unterliegt eigenen gesetzlichen Pflichten, etwa aus dem Handels- und Steuerrecht.

2.2 Beide Seiten sind deshalb jeweils eigenständig Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO für ihre eigene Verarbeitung. Eine Auftragsverarbeitung nach Art. 28 DSGVO liegt nicht vor, und ein Vertrag über die Auftragsverarbeitung ist nicht erforderlich. Eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO besteht ebenfalls nicht, weil jede Seite Zwecke und Mittel ihrer Verarbeitung selbst festlegt.

2.3 Diese Vereinbarung legt fest, wie beide Seiten zusammenarbeiten, damit jede ihre eigenen Pflichten erfüllen kann.

3. Betroffene Daten

Betroffen sind die folgenden Daten:

  • Kontaktpersonen bei Absendern, Empfängern und neutralen Adressen: Name, Firma, Anschrift, Telefonnummer, E-Mail-Adresse und Hinweise zur Lade- oder Entladestelle,
  • Kontaktdaten für Abhol- und Zustelltermine, Abstellort, Annahmezeiten,
  • Auftrags- und Sendungsdaten einschließlich Abliefernachweisen,
  • Ansprechpartner des Kunden sowie technische Nutzungsdaten der API.

Einzelheiten stehen in den Datenschutzhinweisen zur API.

4. Pflichten des Kunden

Der Kunde

  • übermittelt nur Daten, die er rechtmäßig erhoben hat und an CARGOLO weitergeben darf,
  • übermittelt nur Daten, die für Angebot, Transport, Termine und Zustellung erforderlich sind,
  • übermittelt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), auch nicht in Freitextfeldern wie Hinweisen oder Referenzen,
  • informiert die betroffenen Personen über die Weitergabe an CARGOLO. Er kann dafür auf die Datenschutzhinweise zur API verweisen,
  • verwendet in der Testumgebung nur erfundene Personen- und Kontaktdaten,
  • schützt seine API-Schlüssel nach Ziffer 3 der API-Nutzungsbedingungen,
  • schützt die Daten, die er über die API abruft, insbesondere Sendungsdokumente, mit angemessenen technischen und organisatorischen Maßnahmen.

5. Pflichten von CARGOLO

CARGOLO

  • verarbeitet die Daten nur für die in den Datenschutzhinweisen genannten Zwecke, insbesondere für Transport, Zustellung, Sendungsverfolgung, Abrechnung, Sicherheit der API und gesetzliche Pflichten,
  • gibt Adress- und Kontaktdaten nur an die Frachtführer, Netzwerke und Zustellpartner weiter, die den Transport ausführen, und nur im dafür nötigen Umfang,
  • setzt für Hosting, E-Mail-Versand und Buchhaltung nur Dienstleister ein, mit denen ein Vertrag nach Art. 28 DSGVO besteht, und sichert Übermittlungen in Drittländer nach Art. 44 ff. DSGVO ab,
  • verpflichtet die mit den Daten befassten Beschäftigten auf Vertraulichkeit,
  • trifft die technischen und organisatorischen Maßnahmen nach Ziffer 7,
  • löscht die Daten nach Ziffer 8.

6. Zusammenarbeit

6.1 Wendet sich eine betroffene Person mit einer Anfrage nach Art. 15 bis 22 DSGVO an eine Seite, die auch die andere Seite betrifft, leitet sie die Anfrage unverzüglich weiter, soweit die betroffene Person nicht widerspricht. Jede Seite beantwortet Anfragen zu ihrer eigenen Verarbeitung selbst.

6.2 Erfährt eine Seite von einer Verletzung des Schutzes personenbezogener Daten, die Daten aus der API-Nutzung der anderen Seite betrifft, etwa einem kompromittierten API-Schlüssel, informiert sie die andere Seite unverzüglich. Sie stellt die Informationen bereit, die die andere Seite für eigene Meldungen nach Art. 33 und 34 DSGVO braucht.

6.3 Ansprechpartner bei CARGOLO ist support@cargolo.com, für Datenschutzfragen auch unser Datenschutzbeauftragter (ecoprotec GmbH, siemens@ecoprotec.de).

7. Technische und organisatorische Maßnahmen

CARGOLO trifft für die API insbesondere diese Maßnahmen:

BereichMaßnahme
VerschlüsselungDie API ist nur über HTTPS mit TLS erreichbar.
ZugangJeder Aufruf braucht einen API-Schlüssel. Schlüssel werden nur als Hashwert gespeichert, einmalig angezeigt und lassen sich sofort sperren. Fehlversuche werden je IP-Adresse gebremst. Auf Wunsch lässt sich ein Zugang auf freigegebene IP-Adressen beschränken.
BerechtigungenJeder Schlüssel hat nur die freigegebenen Berechtigungen und sieht nur die Buchungen und Sendungen seiner Firma. Interne Mitarbeiter greifen rollenbasiert zu.
TrennungTest- und Produktionsdaten sind getrennt. Testschlüssel lösen keine echten Aufträge aus.
DatensparsamkeitAntworten enthalten nur die für den Abruf nötigen Daten. Interne Einkaufspreise und Daten anderer Kunden gibt die API nicht heraus. Sendungsdokumente werden nur über signierte Links ausgeliefert, die nach 15 Minuten ablaufen.
BelastbarkeitAufruflimits je Schlüssel, Überwachung der Fehlerraten und der Hintergrundverarbeitung mit Alarmierung.
NachvollziehbarkeitJeder Aufruf erhält eine Request-ID. Nutzungsdaten werden protokolliert und nach 90 Tagen gelöscht.

CARGOLO entwickelt die Maßnahmen nach dem Stand der Technik weiter. Das Schutzniveau sinkt dabei nicht.

8. Löschung

Nutzungsdaten der API löscht CARGOLO nach 90 Tagen, Angebote ohne Buchung nach 30 Tagen, Daten der Testumgebung nach 30 Tagen. Buchungs-, Sendungs- und Rechnungsdaten bewahrt CARGOLO auf, solange sie für Abwicklung, Reklamationen und Haftungsfälle nötig sind, und mindestens bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.

Mit dem Ende des API-Zugangs bleiben bereits übermittelte Auftragsdaten nach diesen Fristen gespeichert. Eine Rückgabe der Daten findet nicht statt, weil CARGOLO sie als eigenständig Verantwortlicher verarbeitet.

9. Haftung und Schlussbestimmungen

9.1 Jede Seite haftet für ihre eigene Verarbeitung nach Art. 82 DSGVO. Im Verhältnis zueinander trägt jede Seite den Schaden, der auf einer von ihr zu vertretenden Verletzung dieser Vereinbarung oder der DSGVO beruht.

9.2 Im Übrigen gelten die API-Nutzungsbedingungen. Bei Widersprüchen geht diese Vereinbarung für Fragen des Datenschutzes vor.