Accordo di trattamento dei dati (ADT / AVV)
L’accordo di trattamento vincolante è il testo tedesco riportato di seguito (Auftragsverarbeitungsvertrag). Questa pagina mostra l’originale tedesco in tutte le lingue.
Vereinbarung über die Auftragsverarbeitung (AVV)
gemäß Art. 28 Abs. 3 der Verordnung (EU) 2016/679 (DSGVO)
Zwischen
dem Betreiber (Kunde von Keep it Simple Booking)
der jeweilige Betreiber (Kunde) — nachfolgend „Verantwortlicher" —
und
NeoVerse Management LLC 30 N Gould St Ste R Sheridan, WY 82801, United States vertreten durch die Geschäftsführung E-Mail: info@keepitsimplebooking.com
— nachfolgend „Auftragsverarbeiter" —
§ 1 Gegenstand und Dauer der Vereinbarung
- Der Auftragsverarbeiter betreibt für den Verantwortlichen die Buchungssoftware „Keep it Simple Booking" (nachfolgend „Software") als Software-as-a-Service, erreichbar unter einer Subdomain von
keepitsimplebooking.comoder einer eigenen Domain des Verantwortlichen. Gegenstand dieser Vereinbarung ist die damit verbundene Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen. - Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag (Nutzungsvertrag / Abonnement über die Software, nachfolgend „Hauptvertrag").
- Die Laufzeit dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags. Eine Kündigung des Hauptvertrags beendet zugleich diese Vereinbarung. Die Pflichten aus § 9 (Löschung und Rückgabe) bestehen darüber hinaus fort.
§ 2 Art, Zweck und Umfang der Verarbeitung
- Art und Zweck der Verarbeitung, die Kategorien betroffener Personen und die Arten personenbezogener Daten ergeben sich abschließend aus Anlage 1.
- Die Verarbeitung findet grundsätzlich in einem Mitgliedstaat der Europäischen Union statt (Server-Standort: Deutschland). Zu Übermittlungen in Drittländer siehe § 10.
§ 3 Verantwortlichkeit und Weisungsrecht
- Der Verantwortliche ist im Sinne des Art. 4 Nr. 7 DSGVO allein verantwortlich für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen. Er ist insbesondere dafür verantwortlich, dass für die Verarbeitung der Gästedaten eine Rechtsgrundlage besteht und die Informationspflichten (Art. 13, 14 DSGVO) gegenüber seinen Gästen erfüllt werden.
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Die Nutzung der Software durch den Verantwortlichen (Konfiguration, Anlegen von Buchungen, Auslösen von E-Mails etc.) gilt als Weisung im Sinne dieser Vereinbarung. Weisungen, die über den vertraglich vereinbarten Funktionsumfang hinausgehen, bedürfen der Textform und können gesondert vergütungspflichtig sein.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, eine Weisung verstoße gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten. Er ist berechtigt, die Ausführung der betreffenden Weisung bis zur Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie weiterentwickeln und durch gleichwertige oder bessere Maßnahmen ersetzen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
§ 6 Unterstützungspflichten des Auftragsverarbeiters
- Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, dessen Pflicht zur Beantwortung von Anträgen auf Wahrnehmung von Betroffenenrechten (Art. 12–23 DSGVO) nachzukommen (Art. 28 Abs. 3 lit. e DSGVO). Die Software stellt hierfür insbesondere Export-, Berichtigungs- und Löschfunktionen für Buchungs- und Gästedaten bereit.
- Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Ersuchen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, es sei denn, er ist hierzu gesetzlich verpflichtet.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in den Art. 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) (Art. 28 Abs. 3 lit. f DSGVO).
§ 7 Meldung von Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieser Auftragsverarbeitung eintritt, unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, an die vom Verantwortlichen hinterlegte Kontakt-E-Mail-Adresse.
- Die Meldung enthält, soweit bekannt, mindestens die in Art. 33 Abs. 3 DSGVO genannten Informationen (Art der Verletzung, betroffene Kategorien und ungefähre Anzahl der Datensätze und Personen, wahrscheinliche Folgen, ergriffene und vorgeschlagene Abhilfemaßnahmen).
- Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen (Art. 33, 34 DSGVO) obliegen dem Verantwortlichen.
§ 8 Nachweise und Kontrollrechte
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).
- Der Nachweis erfolgt vorrangig durch: aktuelle Fassung der Anlage 2 (TOMs), Selbstauskünfte, vorhandene Zertifizierungen oder Prüfberichte der Unterauftragsverarbeiter (z. B. ISO 27001 des Rechenzentrumsbetreibers).
- Der Verantwortliche ist berechtigt, die Einhaltung dieser Vereinbarung nach vorheriger Ankündigung mit angemessener Frist (mindestens 14 Tage) während der üblichen Geschäftszeiten zu überprüfen oder durch einen zur Verschwiegenheit verpflichteten sachverständigen Dritten überprüfen zu lassen, sofern dieser kein direkter Wettbewerber des Auftragsverarbeiters ist. Da die Verarbeitung ausschließlich in Rechenzentren von Unterauftragsverarbeitern stattfindet, beschränkt sich das Kontrollrecht vor Ort auf die dem Auftragsverarbeiter selbst zugänglichen Bereiche; im Übrigen erfolgt der Nachweis nach Abs. 2.
- Kontrollen sind auf höchstens eine pro Kalenderjahr beschränkt, es sei denn, ein konkreter Anlass (insbesondere ein meldepflichtiger Vorfall) rechtfertigt eine weitere Kontrolle. Aufwände des Auftragsverarbeiters für anlasslose Kontrollen über den kostenfreien Rahmen (Bereitstellung der Unterlagen nach Abs. 2) hinaus können angemessen in Rechnung gestellt werden.
§ 9 Löschung und Rückgabe personenbezogener Daten
- Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie in einem gängigen, maschinenlesbaren Format (z. B. CSV-Export) zurück und löscht sie anschließend, sofern nicht nach Unionsrecht oder dem Recht der Mitgliedstaaten eine Pflicht zur Aufbewahrung besteht (Art. 28 Abs. 3 lit. g DSGVO).
- Übt der Verantwortliche sein Wahlrecht nicht innerhalb von 30 Tagen nach Vertragsende aus, ist der Auftragsverarbeiter berechtigt, die Daten nach vorheriger Ankündigung mit 14-tägiger Frist zu löschen.
- Aus Backups werden die Daten gemäß dem regulären Backup-Rotationszyklus (Anlage 2) gelöscht; eine gesonderte vorzeitige Löschung aus Backups erfolgt nicht, sofern die Backups zugriffsgeschützt sind und nicht zur aktiven Verarbeitung genutzt werden.
- Die Löschung wird dem Verantwortlichen auf Verlangen schriftlich (Textform genügt) bestätigt.
§ 10 Verarbeitung in Drittländern; Standardvertragsklauseln
- Die produktive Datenhaltung (Datenbank, Datei-Uploads) erfolgt auf Servern in Deutschland (Anlage 3, Nr. 1).
- Der Auftragsverarbeiter ist eine Gesellschaft mit Sitz in den Vereinigten Staaten von Amerika. Die Beauftragung stellt daher eine Übermittlung personenbezogener Daten in ein Drittland im Sinne des Kapitels V DSGVO dar, unabhängig vom physischen Server-Standort, da ein Zugriff aus den USA (z. B. zu Administrations- und Supportzwecken) nicht ausgeschlossen ist.
- Die Parteien vereinbaren daher zusätzlich die Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021, Modul ZWEI (Übermittlung von Verantwortlichen an Auftragsverarbeiter), die dieser Vereinbarung als Anlage 4 beigefügt sind und deren Bestandteil bilden. Es gelten folgende Festlegungen:
- Klausel 7 (Kopplungsklausel): findet Anwendung.
- Klausel 9 lit. a: Option 2 (allgemeine schriftliche Genehmigung), Frist für die Information über Änderungen: 30 Tage (im Gleichlauf mit § 11 Abs. 2 dieser Vereinbarung).
- Klausel 11 lit. a: die Option (unabhängige Streitbeilegungsstelle) findet keine Anwendung.
- Klausel 17: es gilt das Recht von Deutschland bzw. dem EU-Mitgliedstaat des Verantwortlichen.
- Klausel 18 lit. b: Gerichtsstand sind die Gerichte von Deutschland bzw. dem EU-Mitgliedstaat des Verantwortlichen.
- Anhang I und II der Standardvertragsklauseln werden durch die Anlagen 1–3 dieser Vereinbarung ausgefüllt.
- Bei Widersprüchen zwischen dieser Vereinbarung und den Standardvertragsklauseln gehen die Standardvertragsklauseln vor.
- Weitere Übermittlungen an Unterauftragsverarbeiter in Drittländern (Anlage 3) erfolgen nur bei Vorliegen geeigneter Garantien nach Art. 44 ff. DSGVO (Angemessenheitsbeschluss oder Standardvertragsklauseln).
§ 11 Unterauftragsverhältnisse
- Der Verantwortliche erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage 3 aufgeführten Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO).
- Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus in Textform (E-Mail an die hinterlegte Kontaktadresse genügt). Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall des Widerspruchs ist der Auftragsverarbeiter berechtigt, den Hauptvertrag außerordentlich mit angemessener Frist zu kündigen, wenn ihm die Fortführung ohne den Unterauftragsverarbeiter nicht zumutbar ist.
- Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter durch Vertrag im Wesentlichen zu denselben Datenschutzpflichten, wie sie in dieser Vereinbarung festgelegt sind (Art. 28 Abs. 4 DSGVO). Kommt der Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters.
- Klarstellung Zahlungsdienstleister: Nutzt der Verantwortliche die Stripe-Integration der Software, verbindet er hierfür sein eigenes Stripe-Konto (eigene API-Schlüssel). Stripe wird insoweit unmittelbar vom Verantwortlichen beauftragt und ist kein Unterauftragsverarbeiter des Auftragsverarbeiters; es gelten die Vereinbarungen zwischen dem Verantwortlichen und Stripe. Entsprechendes gilt, wenn der Verantwortliche für den E-Mail-Versand einen eigenen SMTP-Server hinterlegt.
§ 12 Haftung
Für die Haftung der Parteien gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags. Eine Haftungsbeschränkung des Hauptvertrags gilt nicht für die Haftung gegenüber betroffenen Personen aus Art. 82 DSGVO.
§ 13 Schlussbestimmungen
- Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform. Dies gilt auch für die Änderung dieser Klausel.
- Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht hinsichtlich des Datenschutzes diese Vereinbarung vor; § 10 Abs. 4 bleibt unberührt.
- Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
- Es gilt das Recht gemäß Hauptvertrag; zwingende Regelungen der DSGVO und der Standardvertragsklauseln (§ 10) bleiben unberührt.
| Ort, Datum | Ort, Datum |
|---|---|
| ____________________________ | ____________________________ |
| Verantwortlicher (Name, Funktion) | Auftragsverarbeiter NeoVerse Management LLC (Name, Funktion) |
Hinweis: Die Unterschriftentabelle dient als Vorlage für die jeweils individuell abgeschlossene Vertragsausfertigung.
Anlage 1 — Gegenstand der Verarbeitung
(füllt zugleich Anhang I.A und I.B der Standardvertragsklauseln, Anlage 4, aus)
A. Parteien
- Datenexporteur (Verantwortlicher): der jeweilige Betreiber (Kunde); Tätigkeit: Betrieb eines Campingplatzes / Stellplatzes / einer Beherbergungsstätte; Rolle: Verantwortlicher.
- Datenimporteur (Auftragsverarbeiter): NeoVerse Management LLC; Tätigkeit: Bereitstellung und Betrieb der Buchungssoftware „Keep it Simple Booking"; Rolle: Auftragsverarbeiter.
B. Art und Zweck der Verarbeitung
Bereitstellung, Betrieb, Wartung und Support einer Online-Buchungsplattform für den Verantwortlichen, umfassend insbesondere:
- Entgegennahme und Verwaltung von Buchungen und Reservierungen (Unterkünfte, Stell-/Parkplätze, Mietobjekte, Veranstaltungen) einschließlich Verfügbarkeits- und Kalenderverwaltung
- Gäste- und Kundenverwaltung (inkl. Check-in-Unterstützung und Hausordnungs-Bestätigungen)
- Kurtaxe (auch Kurbeitrag, Gästebeitrag o. Ä.) — nur wenn der Verantwortliche diese Funktion nutzt: Berechnung je Buchung nach den vom Verantwortlichen hinterlegten Sätzen und der Zusammensetzung der Reisegruppe, getrennter Ausweis auf Bestätigung und Rechnung sowie eine Monatsliste zur Abrechnung mit der Gemeinde, die der Verantwortliche selbst herunterlädt und weitergibt
- Besonderer Meldeschein (§§ 29, 30 Bundesmeldegesetz) — nur wenn der Verantwortliche diese Funktion nutzt: Erhebung der Meldedaten online vorab durch den Gast (mit dessen Zustimmung zur elektronischen Erhebung) oder als vorausgefüllter Ausdruck zur handschriftlichen Unterschrift bei Ankunft; Aufbewahrung und fristgerechte Löschung (Buchstabe F)
- Versand transaktionaler E-Mails im Namen des Verantwortlichen (z. B. Buchungs-, Zahlungs-, Storno-, Check-in-Benachrichtigungen) in der Sprache des Gastes
- Abbildung von Zahlungsstatus, Anzahlungen, Gutscheinen und Rechnungsbeträgen (die eigentliche Zahlungsabwicklung erfolgt über den vom Verantwortlichen beauftragten Zahlungsdienstleister, § 11 Abs. 4)
- Datenimport/-export (CSV), Backups, Fehleranalyse und Support
- optionale Einbindung der Buchungsstrecke in die Website des Verantwortlichen (Embed/Widget)
- optionales Zusatzmodul „KI-Chat für Gäste" (nur bei gesonderter Buchung): Beantwortung von Gästefragen auf der Buchungsseite anhand der Stammdaten des Verantwortlichen; die Antworten werden von einem Sprachmodell erzeugt (Anlage 3 Nr. 4). Der Chat nimmt keine Buchungen vor und greift nicht auf Buchungs- oder Kundendaten zu.
C. Kategorien betroffener Personen
- Gäste und Interessenten des Verantwortlichen (einschließlich Mitreisender, soweit erfasst)
- Teilnehmer an Veranstaltungen des Verantwortlichen
- Mitarbeiter und sonstige Nutzer des Verantwortlichen mit Zugang zum Admin-Bereich
D. Arten personenbezogener Daten
Zu Gästen / Veranstaltungsteilnehmern:
- Stammdaten: Name, Anschrift, E-Mail-Adresse, Telefonnummer, Sprache
- Buchungsdaten: Buchungszeitraum, gebuchte Einheit/Kategorie, Personenzahl und Zusammensetzung der Reisegruppe (Zahl der Erwachsenen, Alter mitreisender Kinder, Zahl der Hunde), Preise, Kurtaxe-Betrag mit den angewandten Sätzen und einer etwaigen Befreiung (ohne Angabe von Gründen), Anzahlungs- und Zahlungsstatus, Gutschein-Nutzung, Buchungsnummer, Stornierungen
- Aufenthaltsbezogene Angaben: Kfz-Kennzeichen, Fahrzeuglänge, Mitführen von Hunden/Haustieren, An-/Abreisezeiten, Check-in-Angaben, Bestätigung der Hausordnung
- Ausweisdaten beim Online-Check-in — nur wenn der Verantwortliche diese Funktion nutzt: vom Gast hochgeladenes Bild eines Ausweisdokuments sowie der Zeitpunkt der Prüfung durch den Verantwortlichen. Das Bild kann Lichtbild, Ausweisnummer, Geburtsdatum und Staatsangehörigkeit enthalten. Der Verantwortliche entscheidet über Erhebung, Rechtsgrundlage (z. B. melderechtliche Pflichten) und Aufbewahrungsdauer; der Auftragsverarbeiter speichert die Datei ausschließlich auf dem Server nach Anlage 3 Nr. 1 und löscht sie auf Weisung sowie im Rahmen der Löschroutine (§ 9)
- Meldescheindaten — nur wenn der Verantwortliche den besonderen Meldeschein nutzt: Tag der Ankunft und der voraussichtlichen Abreise, Familienname, Vornamen, Geburtsdatum, Staatsangehörigkeit, Anschrift, Zahl und Staatsangehörigkeit der Mitreisenden, bei ausländischen Gästen die Seriennummer des Passes oder Passersatzpapiers, außerdem der Zeitpunkt der Zustimmung zur elektronischen Erhebung und ein Vermerk über einen unterschriebenen Ausdruck. Der Verantwortliche legt fest, ob der Meldeschein von allen oder nur von ausländischen Gästen erhoben wird und für welche Bereiche (Stellplätze, Unterkünfte, eigene Bereiche) er gilt; ist er für einen Gast danach nicht erforderlich, wird nur die Staatsangehörigkeit gespeichert. Der Verantwortliche entscheidet über die Erhebung und ihre Rechtsgrundlage; unterschriebene Ausdrucke verwahrt er selbst außerhalb der Software
- Kommunikationsdaten: Inhalt und Metadaten der über die Software versandten E-Mails
- Chat-Nachrichten des Gastes, wenn der Verantwortliche das Zusatzmodul „KI-Chat für Gäste" gebucht hat (Freitext; wird zur Beantwortung an den Unterauftragsverarbeiter nach Anlage 3 Nr. 4 übermittelt)
- Freitextangaben des Gastes (z. B. besondere Wünsche) — der Verantwortliche weist seine Gäste an, dort keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) einzutragen; eine systematische Verarbeitung solcher Daten ist nicht Vertragsgegenstand
- Technische Daten: IP-Adressen, Zeitstempel, Geräte-/Browserinformationen in Server-Logs
Zu Mitarbeitern/Nutzern des Verantwortlichen: Name, E-Mail-Adresse, Rolle/Berechtigungen, Passwort (nur als kryptografischer Hash), Anmelde- und Aktivitätsdaten.
Keine Zahlungskartendaten: Vollständige Kredit-/Debitkartendaten werden ausschließlich beim Zahlungsdienstleister des Verantwortlichen verarbeitet und niemals in der Software gespeichert.
E. Besondere Kategorien von Daten (Art. 9 DSGVO)
Keine. Die Verarbeitung besonderer Kategorien ist nicht Vertragsgegenstand (siehe D, Freitextangaben).
F. Häufigkeit und Dauer
Kontinuierliche Verarbeitung für die Dauer des Hauptvertrags. Speicherdauer: bis zur Löschung durch den Verantwortlichen über die Softwarefunktionen bzw. gemäß § 9 der Vereinbarung.
Meldescheindaten werden abweichend davon automatisch ein Jahr nach dem Tag der Abreise gelöscht (§ 30 Abs. 4 BMG), bei stornierten oder nicht angetretenen Aufenthalten in der Regel innerhalb einer Stunde. Die Datenschutz-Löschfunktion der Software lässt Meldescheine wegen der gesetzlichen Aufbewahrungspflicht bis zum Ablauf dieser Frist bestehen und sperrt sofort den Link, über den der Gast den Meldeschein ausfüllt.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
(füllt zugleich Anhang II der Standardvertragsklauseln, Anlage 4, aus)
1. Vertraulichkeit
Zutrittskontrolle (physisch): Die Verarbeitung erfolgt ausschließlich in ISO-27001-zertifizierten Rechenzentren der Hetzner Online GmbH in Deutschland (Zutrittskontrollsysteme, Videoüberwachung, 24/7-Sicherheitspersonal gemäß Hetzner-Sicherheitskonzept).
Zugangskontrolle (Systeme):
- Administrativer Serverzugang ausschließlich per SSH mit Schlüssel-Authentifizierung; Passwort-Login ist deaktiviert
- Zugang zur Software über individuelle Benutzerkonten; Passwörter werden ausschließlich als salted Hash gespeichert
- Token-basierte Authentifizierung (kurzlebige Access-Tokens mit Refresh-Mechanismus); Sitzungen deaktivierter Konten werden serverseitig geprüft und beendet
- Kein geteiltes Administratorkonto beim Auftragsverarbeiter; Zugriff auf Produktionssysteme auf das erforderliche Minimum beschränkt
Zugriffskontrolle (Daten):
- Mandantentrennung: strikt getrennte Datenbank-Schemata je Kunde mit datenbankseitig getrennten Rollen (role-scoped); zusätzlich Absicherung der Mandantenzuordnung auf Anwendungsebene (Subdomain-basierter Origin-Guard)
- Rollen- und Rechtekonzept in der Software (Admin / Staff / Viewer) mit serverseitiger Durchsetzung
- Gespeicherte Zugangsdaten zu Drittdiensten (z. B. Stripe-API-Schlüssel, SMTP-Passwörter der Betreiber) werden anwendungsseitig verschlüsselt abgelegt (AES, dedizierter Schlüssel getrennt von Anwendungs-Secrets)
- Meldescheindaten liegen getrennt von den Buchungsdaten und erscheinen in keiner Buchungsliste und keinem CSV-Export. Die Seriennummer des Passes bzw. Passersatzpapiers wird anwendungsseitig verschlüsselt gespeichert (AES-256-GCM) und ist in der Software nur für Nutzer mit der Rolle Admin im Klartext sichtbar. Der Link, über den der Gast den Meldeschein ausfüllt, wird nur als kryptografischer Hash gespeichert, gilt bis zum Ende des Abreisetages und erlaubt nach dem Ausfüllen weder das Lesen noch das Ändern der Angaben
- Datei-Uploads werden mandantenbezogen gespeichert; Auslieferung nur über die Anwendung
Pseudonymisierung/Verschlüsselung:
- Transportverschlüsselung: TLS/HTTPS für sämtliche Verbindungen (Erzwingung über Reverse-Proxy/CDN); interne Dienste sind nicht öffentlich erreichbar
2. Integrität
- Änderungen an Buchungs- und Zahlungsdaten nur über die Anwendungslogik mit serverseitiger Validierung (u. a. Buchungsregeln, Kapazitäts- und Sperrzeitprüfung, Schutz vor Überbuchung)
- Schutz vor gängigen Web-Angriffen: parametrisierte Datenbankzugriffe, Eingabevalidierung, CSV-Formel-Injection-Schutz beim Export, Content-Security-Policy (u. a.
frame-ancestors-Whitelist für Embeds) - Nachvollziehbarkeit administrativer Vorgänge über Anwendungs- und Server-Logs
- Versionierte, automatisierte Deployments (CI/CD über signierte Container-Images aus geschütztem Repository); Code-Änderungen ausschließlich über Versionskontrolle
3. Verfügbarkeit und Belastbarkeit
- Tägliche automatisierte Datenbank-Backups auf verschlüsselten Speicher
- Persistente, vom Anwendungscontainer getrennte Speicherung von Datei-Uploads (dediziertes Volume)
- Monitoring der Erreichbarkeit und der TLS-Zertifikate; automatisierte Smoke-Tests gegen die Produktionsumgebung
- Wiederherstellungskonzept: Wiederaufsetzen aus Backup und Infrastruktur-Konfiguration
- Selbstheilende Hintergrundprozesse (u. a. automatische Freigabe abgebrochener Zahlungsvorgänge, Wiederanlauf unterbrochener Provisionierungen)
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Automatisierte Testsuite vor jedem Deployment; typgeprüfter Code (TypeScript)
- Regelmäßige sicherheitsbezogene Code-Reviews und Audits
- Zeitnahes Einspielen von Sicherheitsupdates der eingesetzten Komponenten
- Prozess zur Meldung und Behebung von Störungen und Datenschutzvorfällen (§ 7 der Vereinbarung); integrierter Feedback-/Störungsmeldekanal in der Software
- Dieses TOM-Dokument wird mindestens jährlich überprüft.
5. Organisatorische Maßnahmen
- Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen (§ 4)
- Prinzip der Datenminimierung in der Produktentwicklung (es werden nur die für die Buchung erforderlichen Felder erhoben; keine Zahlungskartendaten)
- Auswahl von Unterauftragsverarbeitern nach Datenschutz- und Sicherheitskriterien; Abschluss von AVV/SCC mit allen Unterauftragsverarbeitern (Anlage 3)
Anlage 3 — Genehmigte Unterauftragsverarbeiter
(füllt zugleich Anhang III der Standardvertragsklauseln, Anlage 4, aus)
| # | Unternehmen | Anschrift | Leistung | Ort der Verarbeitung | Transfergrundlage (Kap. V DSGVO) |
|---|---|---|---|---|---|
| 1 | Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting der Anwendung, Datenbank und Datei-Uploads (Rechenzentrum Nürnberg/Falkenstein, DE) | Deutschland | — (EU) |
| 2 | Cloudflare, Inc. | 101 Townsend St, San Francisco, CA 94107, USA | DNS, Content Delivery Network, TLS-Terminierung, Schutz vor Angriffen (Proxy); dabei technisch bedingte Verarbeitung von IP-Adressen und übertragenen Inhalten | EU/weltweit (Edge-Netzwerk) | Standardvertragsklauseln sowie ggf. weitere geeignete Garantien nach Art. 44 ff. DSGVO |
| 3 | Resend, Inc. | 2261 Market Street #5039, San Francisco, CA 94114, USA | Versand transaktionaler E-Mails (Buchungs-, Zahlungs-, Storno-, Check-in-Benachrichtigungen); Verarbeitung von Empfängeradresse und E-Mail-Inhalt | USA | Standardvertragsklauseln |
| 4 | Anthropic PBC | San Francisco, CA, USA | Nur bei gebuchtem Zusatzmodul „KI-Chat für Gäste" (Nr. 4 gilt sonst nicht): Erzeugung der Chat-Antworten. Übermittelt werden ausschließlich die vom Gast selbst eingegebenen Nachrichten (Freitext, kann personenbezogene Angaben enthalten, wenn der Gast sie nennt), die letzten zehn Nachrichten derselben Chat-Sitzung sowie ein Auszug der Betriebsstammdaten (Einheiten, Preise, Mindestaufenthalt, Hausordnung, Kontaktdaten des Betriebs, öffentliche Veranstaltungen). Buchungs-, Kunden- und Zahlungsdaten werden nicht übermittelt; die Verfügbarkeitsprüfung überträgt nur Zeitraum und Einheit ohne Personenbezug. | USA | Standardvertragsklauseln |
Nicht Unterauftragsverarbeiter (Klarstellung gemäß § 11 Abs. 4): Stripe (eigenes Konto und eigener Vertrag des Verantwortlichen); ein vom Verantwortlichen hinterlegter eigener SMTP-Versanddienst.
Hinweis zu Nr. 4: Der KI-Chat ist ein kostenpflichtiges Zusatzmodul und für jeden Betrieb einzeln freigeschaltet. Ohne Buchung dieses Moduls findet keine Übermittlung an Anthropic statt; die Zeile kann in Verträgen ohne dieses Modul gestrichen werden. Wird das Modul später hinzugebucht, gilt die Informationspflicht nach § 11 Abs. 2 (30 Tage im Voraus) — praktisch erfüllt durch die Bestellung des Moduls durch den Verantwortlichen selbst.
Anlage 4 — Standardvertragsklauseln (EU) 2021/914, Modul Zwei
Die Parteien vereinbaren die Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021, Modul Zwei (Übermittlung von Verantwortlichen an Auftragsverarbeiter).
Die amtliche Fassung ist unter dem genannten Link abrufbar und bildet Bestandteil dieser Vereinbarung. Die Anhänge der Standardvertragsklauseln werden durch die Anlagen 1–3 dieser Vereinbarung ausgefüllt. Die gewählten Optionen und Festlegungen ergeben sich aus § 10 Abs. 3 dieser Vereinbarung (u. a. Klausel 7 anwendbar; Klausel 9 lit. a Option 2 mit 30 Tagen Informationsfrist; Klausel 11 lit. a Option nicht anwendbar; Klauseln 17 und 18: Recht bzw. Gerichtsstand Deutschland bzw. EU-Mitgliedstaat des Verantwortlichen).