Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO zwischen dem Betriebs-Inhaber ("Verantwortlicher") und TerminQ, Serdar Kumral, Wieslinger Weg 24, 71116 Gärtringen ("Auftragsverarbeiter")
1. Gegenstand + Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der TerminQ-Terminbuchungssoftware im Auftrag des Verantwortlichen. Gegenstand der Verarbeitung ist die in Ziffer 2 beschriebene Tätigkeit. Diese Vereinbarung gilt für die Laufzeit des zugrunde liegenden Nutzungsvertrags und endet mit diesem; die Regelungen zur Rückgabe und Löschung (Ziffer 8) gelten fort, bis alle Daten gelöscht oder zurückgegeben sind.
2. Art + Zweck der Verarbeitung
Speicherung und Verarbeitung von Daten der Endkunden und des Betriebs zum Zweck des Betriebs der Buchungssoftware: Online-Terminbuchung und -verwaltung, Kalender, automatische Bestätigungen und Erinnerungen per E-Mail, Kunden- und Mitarbeiterverwaltung, Warteliste, Gutscheine sowie Abwicklung optionaler Online-Zahlungen. Die Verarbeitung erfolgt automatisiert und ausschließlich auf dokumentierte Weisung des Verantwortlichen.
3. Art der Daten + betroffene Personen
Verarbeitet werden folgende Datenkategorien:
- Stammdaten (Name, E-Mail-Adresse, Telefonnummer, ggf. Anschrift)
- Termindaten (Leistung, Datum/Uhrzeit, zugeordnete Person, Notizen)
- Kommunikationsdaten (versendete Bestätigungen und Erinnerungen)
- Zahlungsdaten (Betrag, Status; Kartendaten werden ausschließlich beim Zahlungsdienstleister verarbeitet, nicht bei TerminQ)
- Konto- und Nutzungsdaten des Betriebs (Login, Rollen, Einstellungen)
4. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO)
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (lit. b)
- Umsetzung der technischen und organisatorischen Maßnahmen nach Art. 32 (Ziffer 5)
- Einhaltung der Bedingungen für den Einsatz von Sub-Auftragsverarbeitern (Ziffer 6)
- Unterstützung des Verantwortlichen bei Betroffenenanfragen (Art. 12–23) sowie bei Pflichten nach Art. 32–36
- Löschung oder Rückgabe aller Daten nach Vertragsende (Ziffer 8)
- Bereitstellung der zum Nachweis erforderlichen Informationen und Ermöglichung von Überprüfungen (lit. h)
5. Technische + organisatorische Maßnahmen (TOMs)
- Transportverschlüsselung sämtlicher Verbindungen (TLS/HTTPS, HSTS)
- Passwörter werden ausschließlich gehasht gespeichert, niemals im Klartext
- Rollen- und rechtebasierte Zugriffskontrolle nach dem Prinzip der geringsten Rechte
- Hosting in einem Rechenzentrum in der EU (Hetzner Online GmbH, Deutschland)
- Getrennte Umgebungen für Produktiv- und Testbetrieb
- Regelmäßige Backups mit definierter Aufbewahrung
- Protokollierung sicherheitsrelevanter Zugriffe
6. Sub-Auftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Sub-Auftragsverarbeiter zu:
- Hetzner Online GmbH (Deutschland) — Hosting und Datenspeicherung
- Resend Labs, Inc. (USA, EU-US Data Privacy Framework / SCC) — Transaktions-E-Mails
- Stripe Payments Europe, Ltd. (Irland/EU) — Abwicklung optionaler Online-Zahlungen
7. Datenpanne (Art. 33 DSGVO)
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, spätestens innerhalb von 72 Stunden, und stellt die für die eigene Meldepflicht des Verantwortlichen erforderlichen Informationen bereit.
8. Beendigung
Nach Beendigung des Nutzungsvertrags löscht oder retourniert der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten und löscht vorhandene Kopien, spätestens innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Ein Export der Daten ist vor der Löschung möglich.