MeetPly
Zurück zu den rechtlichen Dokumenten

AUFTRAGSVERARBEITUNGSVERTRAG (AVV)

Gültig ab 2026.09.25.

Inhaltsverzeichnis

AUFTRAGSVERARBEITUNGSVERTRAG (AVV)

1. Einleitung und die Parteien

1.1. Dieser Vertrag (die Anlage) ist untrennbarer Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) und regelt mit dem nach Art. 28 Abs. 3 DSGVO zwingenden Inhalt diejenige Verarbeitung, die der Anbieter im Namen und nach Weisung des Kunden durchführt. Sie tritt mit der Annahme der AGB auf elektronischem Weg, ohne gesonderte Unterschrift, in Kraft [Art. 28 Abs. 9 DSGVO; Abschnitt 17.2 der AGB].

1.2. Verantwortlicher (Kunde): das Unternehmen, das den Dienst abonniert hat und dessen Daten im Abrechnungsprofil und im Arbeitsbereichsverzeichnis des Dienstes enthalten sind; der Identifizierung dienen diese Daten, und die Oberfläche protokolliert die Erklärungen des Vertreters des Kunden. Auftragsverarbeiter (Anbieter):

AngabeWert
NameSolvePly Kft.
Handelsregisternummer08-09-038874
Steuernummer33119083-2-08
Sitz9019 Győr, Szent László út 172., Ungarn
Datenschutzkontaktinfo@meetply.com

1.3. Die Anlage ist kein mit dem Endnutzer (der buchenden natürlichen Person) geschlossenes Dokument: Ihm gegenüber ist der Kunde der Verantwortliche, und dessen Information ist Pflicht des Kunden (Abschnitt 6.1).

1.4. Die in der Anlage verwendeten Begriffe haben — soweit nicht abweichend geregelt — die in den AGB und in der Datenschutzerklärung festgelegte Bedeutung.

2. Rolle der Parteien und Abgrenzung

2.1. Verantwortlicher ist der Kunde, der die Zwecke und Mittel der Verarbeitung über seine Kalender, Dienstleistungen, Ressourcen, Aufbewahrungs- und Zugriffseinstellungen bestimmt. Auftragsverarbeiter ist der Anbieter, der die Daten ausschließlich nach den dokumentierten Weisungen des Kunden und in dem zur Erbringung des Dienstes erforderlichen Umfang verarbeitet. Zwischen den Parteien besteht hinsichtlich der Daten der Endnutzer kein Verhältnis gemeinsamer Verantwortlicher (Art. 26 DSGVO).

2.2. Abgrenzung. Der Anbieter handelt als eigener Verantwortlicher im Bereich der Arbeitsbereich-Benutzerkonten und der Identitätsverwaltung, der Abonnement- und Abrechnungsdaten, des Nachweises der Annahme der Rechtsdokumente sowie der Verarbeitung zu Betriebssicherheit, Missbrauchsprävention und Protokollierung; hierauf ist nicht diese Anlage, sondern die Datenschutzerklärung anwendbar (Abschnitte 17.1 und 17.3 der AGB). Dies gilt unabhängig von der Rolle des Kontos (owner/admin/staff): Der Anbieter bestimmt die Zwecke und Mittel der Authentifizierung und der Sitzungsverwaltung bei jedem Konto in gleicher Weise — sowohl wenn das Konto dem eigenen Vertreter des Kunden gehört (owner), als auch wenn es einem eingeladenen administrativen Mitarbeiter mit engeren Berechtigungen (admin) oder einem einer Ressource zugeordneten Mitarbeiter (staff) gehört. Dies ist nicht die Frage, was die zum Konto gehörende Person im Arbeitsbereich tun darf (Berechtigungen zur Kalender-, Buchungs- und Ressourcenverwaltung) — diese Frage betrifft die vom Kunden bestimmte Arbeitsorganisationskategorie nach Abschnitt 3.4, für die diese Anlage maßgeblich ist. Aus diesem eigenen Verantwortlichkeitsbereich bildet der Anbieter kein vom Kunden unabhängiges, eigenständiges Endkundenverzeichnis, nutzt die Daten nicht zu Marketingzwecken und verwendet oder übergibt sie — mangels einer Schicht mit künstlicher Intelligenz / großem Sprachmodell (Abschnitt 3.8) — auch nicht zum Trainieren von Modellen.

2.3. Bei Widersprüchen gilt — ausschließlich im Gegenstandsbereich der Auftragsverarbeitung — die Rangfolge: (1) diese Anlage, (2) die AGB, (3) sonstige Dokumente.

3. Gegenstand, Dauer, Art und Zweck der Auftragsverarbeitung

3.1. Gegenstand: in dem zur Erbringung des Dienstes erforderlichen Umfang die personenbezogenen Daten der Endnutzer (Endkunden) des Kunden und — im Umfang des Abschnitts 3.4 — seiner Mitarbeiter.

3.2. Dauer: die Laufzeit des Abonnementvertrags, danach nach Maßgabe des Abschnitts 4.7.

3.3. Art und Zweck: Berechnung und Anzeige buchbarer Termine, Entgegennahme, Speicherung, Änderung und Stornierung von Buchungen, Versand transaktionaler E-Mails, Erzeugung des Kalender-Feeds (ICS), Bereitstellung des Zugriffs über programmgesteuerte Schnittstellen sowie der Betrieb des Vorstehenden (Speicherung, Sicherung, Fehlersuche).

3.4. Betroffene Personen: die Endnutzer des Kunden, die Termine buchen (einschließlich der Fälle, in denen die Buchung von einem Mitarbeiter des Kunden oder über einen Integrationskanal erfasst wird); ferner die Mitarbeiter des Kunden, denen im Dienst eine Ressource oder ein Benutzerkonto entspricht. Bei den Mitarbeitern erstreckt sich diese Anlage auf diejenige Arbeitsorganisationskategorie, die der Kunde im Dienst gestaltet (Ressourcenzuordnung, kalenderbezogene Rolle, Arbeitsplan, Ausnahmen, Abwesenheitsanträge); für die Einordnung des Benutzerkontos und der Identitätsverwaltung selbst ist Abschnitt 2.2 maßgeblich, wonach in diesem Bereich — unabhängig von der Rolle des Kontos — der Anbieter eigener Verantwortlicher ist und nicht diese Anlage, sondern die Datenschutzerklärung anwendbar ist.

3.5. Datenkategorien:

KategorieKonkrete Daten
Identifikations- und Kontaktdaten des EndnutzersName, E-Mail-Adresse, Telefonnummer
Freitext des Endnutzersdie zur Buchung geschriebene Anmerkung
BuchungsmetadatenKalender, Dienstleistung, Ressource, Beginn und Ende des Termins, Kanal des Zustandekommens, Zeitpunkt des Zustandekommens und der Änderung, bei Gruppenterminen die Zahl der Teilnehmer
Zur Stornierung gehörende Kennungkryptografischer Hashwert einer einmal verwendbaren Kennung, Ablaufzeit
BenachrichtigungsprotokollEmpfänger, Art, Zeitpunkt und Status der versandten E-Mails
MitarbeiterdatenName, E-Mail-Adresse, Rolle und kalenderbezogene Zugriffsrechte, Arbeitsplan- und Abwesenheitsdaten, die zum Abwesenheitsantrag angegebene Begründung

Was die vorstehende Aufzählung nicht enthält — der Annahmenachweis. Der der Buchung zugeordnet gespeicherte Annahmenachweis (Kennung der angenommenen AGB-Version und Zeitpunkt der Annahme) belegt die Annahme der Abschnitte 18–21 der AGB durch den Endnutzer und dient somit dem eigenen vertraglichen und Rechenschaftsinteresse des Anbieters: In diesem Bereich ist der Anbieter nach Abschnitt 2.2 Verantwortlicher, und es ist nicht diese Anlage, sondern Abschnitt 5.4 der Datenschutzerklärung anwendbar. Die Daten entstehen physisch im Buchungsverzeichnis, weshalb dieser Abschnitt sie der Transparenz halber benennt. Auf dem Integrationskanal (MCP/API) entsteht dieser Nachweis nicht zwingend (Abschnitt 3.7; Abschnitte 13.7 (3) und 18.6 der AGB).

Besondere Kategorien personenbezogener Daten: Der Dienst fragt Daten nach Art. 9 DSGVO nicht ab und verarbeitet sie nicht absichtlich; die Freitext-Anmerkung und die vom Kunden gewählte Dienstleistungsbezeichnung können solche jedoch mittelbar transportieren — s. Abschnitt 6.3.

3.6. Die vier Buchungskanäle.

KanalWer eröffnet ihn?Datenschutzrechtliche Bedeutung
Öffentliche Buchungsseiteder Kunde durch Veröffentlichung des Kalendersder Endnutzer gibt seine Daten unmittelbar dem Server des Anbieters an
Eingebettete Buchungsoberfläche (Widget)der Kunde auf seiner eigenen Websitedie Daten gelangen ohne Durchlauf über die einbettende Website unmittelbar an den Server des Anbieters; für die Cookies der einbettenden Website ist der Kunde verantwortlich
Verwaltungsoberflächeder Kunde und seine Mitarbeiterdie Buchung wird vom Kunden erfasst; auf diesem Kanal entsteht kein Annahmenachweis
Programmgesteuerte Schnittstelle (REST-API, MCP)der Kunde durch Ausgabe eines API-Schlüsselss. Abschnitt 3.7

3.7. Identitätsübergabe auf dem Integrationskanal (MCP/API) (Abschnitte 11.4 und 13.7 der AGB). Lässt der Kunde eine programmgesteuerte Schnittstelle zu, kann ein externes System (etwa eine Chatbot-Plattform oder das eigene System des Kunden) im Namen des Kunden Buchungen anlegen. In diesem Fall werden Name, E-Mail-Adresse und Telefonnummer der buchenden Person vom aufrufenden System übergeben, in einem kurzlebigen, von ihm digital signierten, einmal einlösbaren Identitätsnachweis, den der Anbieter kryptografisch prüft; die Buchung wird nach dem Kanal gekennzeichnet, sodass auch nachträglich feststellbar ist, woher sie stammt; der Anbieter verarbeitet diese Daten ebenso als Auftragsverarbeiter wie die auf der öffentlichen Seite angegebenen. Das aufrufende System erhält den Zugang aufgrund der Entscheidung des Kunden; für die Information der Nutzer des aufrufenden Systems und für die Rechtsgrundlage sind der Betreiber des aufrufenden Systems bzw. der Kunde verantwortlich — der Anbieter kann nicht beobachten, was in der Oberfläche eines fremden Systems angezeigt wurde. Auf diesem Kanal entsteht der Nachweis der Annahme (welche AGB-Version, wann) nicht zwingend: Der Kanal kann die Versionskennung übergeben, dies ist jedoch nicht verpflichtend. In diesem Bereich sind für die Information des Endnutzers und die Kenntnisverschaffung von den Bedingungen der Betreiber des aufrufenden Systems bzw. der Kunde verantwortlich; der Anbieter empfiehlt, dass der Kunde hierüber mit seinem Integrationspartner gesondert eine Regelung trifft.

3.8. Der Dienst hat keine eigene Schicht mit künstlicher Intelligenz / großem Sprachmodell und übermittelt keine personenbezogenen Daten an einen Anbieter, der ein Sprachmodell betreibt. Nimmt der Kunde ein externes System in Anspruch, das eine solche Technologie verwendet, so ist dies die eigene Verarbeitung dieses Systems.

4. Pflichten des Auftragsverarbeiters (Anbieters)

4.1. Verarbeitung auf Weisung [Art. 28 Abs. 3 lit. a]. Der Anbieter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Kunden — einschließlich der Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation —; diese Anlage, die AGB sowie die vom Kunden in der Oberfläche des Dienstes vorgenommenen Einstellungen und durchgeführten Vorgänge gelten gemeinsam als dokumentierte Weisung. Verpflichtet ihn Unionsrecht oder das Recht eines Mitgliedstaats zu einer abweichenden Verarbeitung, informiert er hierüber vorab, soweit das Recht dies nicht verbietet. Er informiert den Kunden auch dann, wenn eine Weisung seiner Auffassung nach gegen die DSGVO oder andere Datenschutzbestimmungen verstößt.

4.2. Vertraulichkeit [lit. b]. Die zum Zugriff auf die Daten befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht; ihr Zugriff ist auf das zur Aufgabenerfüllung erforderliche Maß beschränkt.

4.3. Datensicherheit [lit. c; Art. 32 DSGVO]. Der Anbieter wendet insbesondere die folgenden technischen und organisatorischen Maßnahmen an; deren Niveau kann im Verhältnis zum Stand der Technik verbessert werden, darf jedoch nicht abgesenkt werden:

  • Trennung: ein gesondertes Datenbankschema je Kunde, wobei der Mandantenbereich bei jeder Anfrage serverseitig durchgesetzt wird; eine kalenderbezogene, zweite Bereichsachse, in der ein Mitarbeiter ausschließlich die zu seiner eigenen Ressource gehörenden Daten sieht, wobei E-Mail-Adressen und Telefonnummern der Teilnehmer teilweise verdeckt sind; bei einer fremden oder nicht existierenden Ressource eine „nicht gefunden"-Antwort, damit die Antwort selbst keine Informationen preisgibt; Grundsatz der geringstmöglichen Berechtigung und regelmäßige Überprüfung der Zugriffsrechte;
  • Verschlüsselung, Authentifizierung: verschlüsselte Übertragung (TLS); Passwörter ausschließlich als nicht rückrechenbarer kryptografischer Hashwert, in einer gesondert verwalteten Identitätsverwaltungskomponente; Sitzungscookies mit den Einstellungen HttpOnly, Secure, SameSite=Lax, mit kurzlebigem Sitzungstoken und gesondertem Erneuerungstoken; API-Schlüssel-Authentifizierung der programmgesteuerten Schnittstellen, Origin-Zulassungsliste der eingebetteten Oberfläche, widerrufbare, rotierbare Kennung des Kalender-Feeds; Signaturprüfung des auf dem Integrationskanal eingehenden Identitätsnachweises mit kurzer Gültigkeit und einmaliger Einlösung (3.7);
  • Datenminimierung, Protokollierung: In die Protokolle gelangen keine Namen, E-Mail-Adressen, Telefonnummern oder Anmerkungen von Endnutzern, ebenso wenig Zahlungsdaten oder Geheimnisse (die Maskierung ist durch Tests sichergestellt); Audit-Spur über die im Arbeitsbereich durchgeführten Vorgänge, ohne Zitierung personenbezogener Daten; aus der Ereignisnachricht des Zahlungsdienstleisters wird nur die Kennung und der Typ gespeichert;
  • Verfügbarkeit: regelmäßige, verschlüsselte Sicherung und Wiederherstellungsverfahren; Kontrollen auf Datenbankebene zum Ausschluss von Buchungsüberschneidungen; Zugriffsbegrenzung auf den öffentlichen Oberflächen;
  • organisatorische Maßnahmen: Vertraulichkeit, in den Entwicklungsprozess eingebaute Sicherheitsüberprüfung (Code- und Konfigurationsüberprüfung, Isolationstests), Änderungsmanagement, getrennte Entwicklungs- und Produktivumgebung, Incident-Management-Verfahren (4.6).

Betriebsparameter. Die Sicherung erfolgt mindestens einmal täglich, verschlüsselt; die Aufbewahrungsfrist der Sicherungen beträgt höchstens 30 Tage (Abschnitt 4.5). Die Funktionsfähigkeit des Wiederherstellungsverfahrens überprüft der Anbieter mindestens halbjährlich mittels einer Testwiederherstellung. Die Zugriffsberechtigungen überprüft der Anbieter mindestens halbjährlich. Diese Parameter können im Verhältnis zum Stand der Technik verbessert werden, dürfen jedoch das vorstehende Niveau nicht unterschreiten.

4.4. Unterauftragsverarbeiter [lit. d; Art. 28 Abs. 2 und 4 DSGVO]. Der Kunde erteilt eine allgemeine Genehmigung zur Inanspruchnahme der in Anhang Nr. 1 aufgeführten Unterauftragsverarbeiter. Über eine Erweiterung dieses Kreises oder einen Wechsel eines Unterauftragsverarbeiters informiert der Anbieter mindestens 30 Tage vor der geplanten Einführung auf elektronischem Weg und in der Oberfläche des Dienstes durch Änderung des Anhangs. Der Kunde kann der Änderung — aus beachtlichen datenschutzrechtlichen Gründen — innerhalb von 15 Tagen ab der Mitteilung widersprechen; finden die Parteien innerhalb angemessener Zeit keine Lösung, kann der Kunde den Abonnementvertrag zum Tag des Inkrafttretens der Änderung kündigen; in diesem Fall erstattet der Anbieter das nicht genutzte, im Voraus gezahlte Entgelt zeitanteilig. Der Anbieter erlegt dem Unterauftragsverarbeiter — in einem schriftlichen Vertrag — Datenschutzpflichten auf demselben Niveau auf, wie sie für ihn selbst gelten, und haftet für dessen Tätigkeit wie für seine eigene. Der Anbieter nimmt sämtliche in Anhang Nr. 1 aufgeführten Unterauftragsverarbeiter auf der Grundlage schriftlicher Auftragsverarbeitungsbedingungen nach Art. 28 Abs. 4 DSGVO in Anspruch; diese richten sich nach der jeweils geltenden Auftragsverarbeitungsvereinbarung des betreffenden Unterauftragsverarbeiters. Auf Verlangen des Kunden weist der Anbieter im Verfahren nach Abschnitt 4.8 nach, dass mit einem bestimmten Unterauftragsverarbeiter solche Bedingungen in Kraft sind.

4.5. Betroffenenrechte und Aufbewahrungsfrist [lit. e]. Der Anbieter unterstützt den Kunden — unter Berücksichtigung der Art der Verarbeitung, mit geeigneten technischen und organisatorischen Maßnahmen und soweit möglich — dabei, Anträge betroffener Personen nach Kapitel III DSGVO erfüllen zu können:

AntragWas stellt der Anbieter bereit?
Auskunft / Übertragbarkeitdie Buchungen sind anhand der E-Mail-Adresse des Endnutzers je Kalender auffindbar und aus der Oberfläche extrahierbar
Berichtigungdie Daten der Buchung sind in der Verwaltungsoberfläche änderbar
Löschungdie personenbezogenen Daten der Buchung (Name, E-Mail, Telefon, Anmerkung) können unter Beibehaltung der Tatsache der Buchung und der statistischen Daten anonymisiert werden; die Löschung der gesamten Zeile ist deshalb nicht der vorrangige Weg, weil die Tatsache des Zustandekommens der Buchung dem eigenen Abrechnungs- und Anspruchsdurchsetzungsinteresse des Kunden dient
Einschränkung / Widerspruchder Kalender und die betreffende Buchung bleiben lesbar, die weitere Nutzung der betreffenden Datenkategorie kann mit Unterstützung des Anbieters eingeschränkt werden
Löschung auf Arbeitsbereichsebeneder gesamte Datenbestand des Arbeitsbereichs kann gelöscht werden (durch Aufhebung des Datenbankschemas und Löschung der Identitäten)

Aufbewahrungsfrist. Die Aufbewahrungsfrist der Buchungsdaten stellt der Kunde je Kalender ein; dies ist eine dokumentierte Weisung nach Abschnitt 4.1. Der Standardwert beträgt 365 Tage nach dem Termin; nach deren Ablauf werden die personenbezogenen Daten der Buchung gelöscht oder anonymisiert. Die Stornierungskennung ist ab Versand 30 Tage gültig; danach ist der Link nicht mehr verwendbar, der gespeicherte Hashwert wird jedoch bei Ablauf der Aufbewahrungsfrist der Buchung gemeinsam mit der Buchung gelöscht. Die Aufbewahrungsfrist des Benachrichtigungsprotokolls beträgt 90 Tage. Für die Zweckbindung und Begründbarkeit der gewählten Dauer ist der Kunde als Verantwortlicher zuständig. Die Mitwirkungspflicht und die Betroffenenrechte können sich nur auf die zum Zeitpunkt des Antrags im Livesystem tatsächlich vorhandenen Daten erstrecken; gelöschte Daten können nicht wiederbeschafft und nicht zurückgegeben werden. In den Sicherungskopien wirkt die Löschung durch die Rotation der Sicherungen mit deren Ablauf; die Aufbewahrungsfrist der Sicherungen beträgt höchstens 30 Tage, nach deren Ablauf die gelöschten Daten auch aus den Sicherungen entfernt sind. Der Anbieter stellt sicher, dass im Fall einer Wiederherstellung zuvor gelöschte Daten nicht erneut in die Verarbeitung gelangen.

Ausdrückliche Einschränkung und das manuelle Verfahren. In der vorliegenden Version des Dienstes ist keine dedizierte Selbstbedienungsoberfläche für Betroffenenanträge und kein automatischer, zeitgesteuerter Löschprozess in Betrieb. Die Anträge und die an den Ablauf der Aufbewahrungsfrist geknüpfte Löschung erfüllt der Anbieter manuell, auf Weisung des Kunden, mit den vorstehenden Mitteln, nach einer dokumentierten Verfahrensordnung: Der Antrag ist an die in Abschnitt 1.2 genannte Datenschutz-Kontaktadresse zu richten, für die Erfüllung ist der Geschäftsführer des Anbieters verantwortlich, und der Anbieter bestätigt die Erfüllung innerhalb der Frist nach der DSGVO schriftlich. Die automatische Durchsetzung der Aufbewahrungsfrist und die Selbstbedienungsoberfläche befinden sich in Entwicklung; ihre Einführung schränkt diese Verpflichtung nicht ein.

Auswirkung auf den Kalender-Feed. Der Kalender-Feed (Abschnitt 6.2) unterhält keine eigenständige Datenkopie: Er entsteht bei jeder Abfrage aus den dann vorhandenen Buchungsdaten und zeigt stets nur ein zeitlich begrenztes Fenster. Deshalb wirkt die Löschung oder Anonymisierung nach diesem Abschnitt — ohne gesonderten Vorgang — auch im Feed. Dies erstreckt sich nicht auf diejenige Kopie, die die Kalenderanwendung zuvor bereits heruntergeladen und in ihrem eigenen System gespeichert hat; deren Entfernung kann im Verhältnis zwischen dem Kunden und dem Betreiber der jeweiligen Kalenderanwendung veranlasst werden.

4.6. Mitwirkung, Verletzung des Schutzes personenbezogener Daten, behördliche Anfragen [lit. f]. Der Anbieter unterstützt den Kunden auf der Grundlage der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO, einschließlich der Datenschutz-Folgenabschätzung (Art. 35) und der vorherigen Konsultation (Art. 36). Über eine die Daten des Kunden betreffende Verletzung des Schutzes personenbezogener Daten benachrichtigt er den Kunden ohne unangemessene Verzögerung, spätestens jedoch innerhalb von 48 Stunden, auf elektronischem Weg; die Benachrichtigung enthält — soweit verfügbar — die Art der Verletzung, den geschätzten Kreis der betroffenen Datenkategorien und Personen, die wahrscheinlichen Folgen, die getroffenen und geplanten Maßnahmen und die Kontaktperson; anschließend informiert er über den Fortgang der Untersuchung. Die Benachrichtigung der Behörde und der betroffenen Personen (Art. 33–34 DSGVO) ist Pflicht und Entscheidung des Kunden; der Anbieter stellt hierzu Informationen bereit, handelt jedoch nicht anstelle des Kunden. Geht beim Anbieter eine behördliche Anfrage zu den Daten des Kunden ein, benachrichtigt er den Kunden hierüber unverzüglich — sofern eine Rechtsvorschrift dies nicht verbietet — und gibt die Daten nur im Rahmen der Verpflichtung heraus.

4.7. Löschung oder Rückgabe bei Beendigung des Vertrags [lit. g]. Nach der Beendigung gibt der Anbieter die Daten nach Wahl des Kunden zurück oder löscht sie. Die Art der Rückgabe ist der in der Oberfläche verfügbare, unentgeltliche Datenexport in einem strukturierten, maschinenlesbaren Format (Abschnitt 15.6 der AGB); hierfür gewährt der Anbieter eine Übergangsfrist von 30 Tagen (Abschnitt 15.9 der AGB). Nach Ablauf der Übergangsfrist — oder auf ein entsprechendes früheres schriftliches Verlangen des Kunden bereits während der Übergangsfrist — löscht der Anbieter die Daten des Arbeitsbereichs, im Rahmen der Rotation der Sicherungskopien auch aus den Sicherungen. Bei einer Kündigung während der Testphase, vor einer Entgeltzahlung, erfolgt die Löschung — im Einklang mit Abschnitt 15.8 der AGB — ohne Übergangsfrist und unverzüglich. Nicht gelöscht werden können Daten, zu deren Aufbewahrung den Anbieter Unionsrecht oder das Recht eines Mitgliedstaats verpflichtet (insbesondere buchhalterische und steuerrechtliche Belege), sowie Daten, deren Aufbewahrung zur Anspruchsdurchsetzung zwischen den Parteien erforderlich ist; hierfür gelten die Einschränkung der Speicherung und die Einschränkung des Zugriffs. Auf gesondertes Verlangen des Kunden gibt der Anbieter eine Erklärung über die Löschung ab.

4.8. Nachweis und Überprüfung (Audit) [lit. h]. Der Anbieter stellt dem Kunden auf Verlangen, höchstens einmal jährlich und innerhalb angemessener Frist, die die Einhaltung belegende Dokumentation zur Verfügung (Beschreibung der Maßnahmen nach Abschnitt 4.3, Zusammenfassung der Sicherheitsüberprüfungen, Liste der Unterauftragsverarbeiter). Zu einer Überprüfung vor Ort oder aus der Ferne ist der Kunde — oder ein von ihm beauftragter, nicht als Wettbewerber des Anbieters geltender, zur Vertraulichkeit verpflichteter Prüfer — berechtigt, wenn diese Dokumentation sie nicht entbehrlich macht; in diesem Fall stimmen die Parteien Zeit, Umfang und Art der Prüfung vorab ab, die Prüfung darf den Betrieb des Dienstes nicht stören und sich nicht auf Daten anderer Kunden richten; die Kosten — über die Kosten der eigenen Mitwirkung des Anbieters hinaus — trägt der Kunde. Diese Art der Ausübung beschränkt die auf Rechtsvorschriften beruhenden Rechte des Kunden nicht; bei einer behördlichen Prüfung wirkt der Anbieter nach Maßgabe der Rechtsvorschriften mit.

5. Internationale Datenübermittlung

5.1. Daten im Anwendungsbereich dieser Anlage — Hosting und transaktionale E-Mail. Der Anbieter speichert und verarbeitet die Daten nach Abschnitt 3.5 innerhalb der Europäischen Union: Hosting, Objektspeicherung und Sicherung erfolgen in den deutschen bzw. finnischen Rechenzentren des in Anhang Nr. 1 genannten Dienstleisters, und die Zustellung der transaktionalen E-Mails erfolgt über das System von Mailjet SAS (Frankreich). In diesem Bereich nimmt der Anbieter — vorbehaltlich des Abschnitts 5.4 — keinen Unterauftragsverarbeiter in einem Drittland in Anspruch und stützt sich nicht auf die Ausnahmen nach Art. 49 DSGVO. Auf die in diesem Bereich in Anspruch genommenen Unterauftragsverarbeiter sind die in Abschnitt 4.4 genannten Bedingungen nach Art. 28 Abs. 4 DSGVO anzuwenden.

5.2. Mit den eigenen Verarbeitungen des Anbieters zusammenhängende Übermittlung. Stripe — das die Abonnement- und Abrechnungsdaten des Kunden verarbeitet und Buchungsdaten von Endnutzern nicht erhält (Anhang Nr. 1) — kann über seine verbundenen Unternehmen Daten auch in einem Drittland verarbeiten. Im Bereich der Zahlungskartendaten sowie der eigenen regulatorischen Pflichten von Stripe (PCI-DSS, Betrugsprävention und Geldwäschebekämpfung) ist Stripe nicht Auftragsverarbeiter des Anbieters, sondern eigenständiger Verantwortlicher; in diesem Bereich hat der Anbieter keinen Zugriff auf die Daten (Abschnitt 5.3 der Datenschutzerklärung). Die in diesem Bereich maßgebliche Garantie sind die Standardvertragsklauseln (SCC) der Europäischen Kommission bzw. — im Anwendungsbereich des Angemessenheitsbeschlusses der Kommission — der EU-US-Datenschutzrahmen (DPF) (Abschnitt 4.2 der Datenschutzerklärung). Diese Verarbeitung fällt nicht in den Anwendungsbereich dieser Anlage, sondern in den der Datenschutzerklärung; die Anlage benennt sie der Transparenz halber. Die jeweils anwendbare Garantie ergibt sich aus der Auftragsverarbeitungsvereinbarung von Stripe, die auf der Website von Stripe öffentlich zugänglich ist.

5.3. Nicht in diesen Bereich fallen der vom Kunden aufgrund eigener Entscheidung hinzugezogene Integrationsclient (3.7) — dieser ruft den Anbieter auf, nicht umgekehrt, s. Anhang Nr. 1 —, die Ausgabe des Links des Kalender-Feeds (ICS) durch den Kunden (Abschnitt 6.2) sowie der aus dem eigenen Browser des Endnutzers ausgelöste Link „Zu Google Kalender hinzufügen" (s. Abschnitt 6.3 der Datenschutzerklärung): Die datenübermittlungsbezogene Rechtskonformität obliegt hier dem Kunden bzw. dem Endnutzer; der Anbieter wirkt hieran nicht als Übermittelnder mit.

5.4. Kalenderverknüpfung (derzeit: Google Kalender). Die in Abschnitt 6.2 beschriebene, vom eigenen System des Anbieters durchgeführte, einseitige Kalenderspiegelung — bei denjenigen Ressourcen, bei denen der Kunde oder sein Mitarbeiter sie aktiviert — nimmt den Kalenderanbieter als Unterauftragsverarbeiter in Anspruch (Anhang Nr. 1). Der übermittelte Datenumfang ist eng (Dienstleistungs- und Ressourcenbezeichnung, Zeitpunkt, Belegung; ohne personenbezogene Daten von Endnutzern), der Kalenderanbieter kann jedoch über seine verbundenen Unternehmen Daten auch in einem Drittland verarbeiten. Im Europäischen Wirtschaftsraum ist die vertragschließende Einheit die Google Ireland Limited (Irland); Garantie der Übermittlung sind die Standardvertragsklauseln (SCC) der Europäischen Kommission bzw., im Anwendungsbereich des Angemessenheitsbeschlusses der Kommission, der EU-US-Datenschutzrahmen (DPF), nach den jeweils geltenden Auftragsverarbeitungsbedingungen von Google (Abschnitt 4.2 der Datenschutzerklärung).

6. Pflichten des Verantwortlichen (Kunden)

6.1. Der Kunde sichert zu, dass er für die Verarbeitung der in den Dienst eingegebenen bzw. über den Dienst erhobenen personenbezogenen Daten über eine geeignete Rechtsgrundlage verfügt, dass seine Weisungen der DSGVO entsprechen und dass er die betroffenen Personen nach Art. 13–14 DSGVO im eigenen Namen informiert — einschließlich des Umstands, dass an der Verarbeitung der Anbieter als Auftragsverarbeiter mitwirkt.

6.2. Der Kunde ist für die von ihm eingestellten Parameter verantwortlich, insbesondere: für die zum Kalender eingestellte Aufbewahrungsfrist; für die Richtigkeit des Benutzerkreises und der je Kalender vergebenen Rollen (wer Endnutzerdaten sieht); für die Dienstleistungs- und Ressourcenbezeichnungen, die auf der öffentlichen Buchungsoberfläche und in den Benachrichtigungs-E-Mails erscheinen; für die Einbettungs-Zulassungsliste sowie für die Ausgabe und den Widerruf der Kalender-Feed-Links (ICS) und der API-Schlüssel. Wer den Link des Kalender-Feeds kennt, hat Zugang zu den darin enthaltenen Daten; der Link darf deshalb nicht weitergegeben werden und ist im Fall einer Kompromittierung zu rotieren; die Datenübermittlung an den Betreiber der Kalenderanwendung ist Entscheidung und Verantwortung des Kunden.

Der Inhalt des Feeds und der Name des Endnutzers. Den Inhalt des Feeds stellt der Kunde je Kalender ein. Die Standardstufe enthält keine personenbezogenen Daten von Endnutzern (Dienstleistungs- und Ressourcenbezeichnung, Zeitpunkt, Belegungszahl). Der Kunde kann hiervon durch eine ausdrückliche Einstellung so abweichen, dass bei Einzelterminen auch der Name des Endnutzers im Feed erscheint; bei Gruppenterminen erscheint auch dann kein Name. Die Änderung der Einstellung protokolliert der Anbieter. Die Einstellung wirkt sich auf das gesamte Zeitfenster des Feeds aus — somit auch auf bereits erfasste, bevorstehende Buchungen. Die Aktivierung dieser Stufe ist eine Entscheidung des Kunden als Verantwortlicher und zugleich eine dokumentierte Weisung nach Abschnitt 4.1: Der Kunde ist dafür verantwortlich, hierfür über eine geeignete Rechtsgrundlage zu verfügen, die betroffenen Personen nach Abschnitt 6.1 dieser Anlage zu informieren (der Anbieter erteilt seine eigene Information in Abschnitt 6.1 der Datenschutzerklärung) und die Grenzen nach Abschnitt 6.3 einzuhalten. Den Feed lädt die Kalenderanwendung herunter; der Anbieter nimmt in diesem Bereich keinen Unterauftragsverarbeiter in Anspruch, und der Kalenderanbieter wird nicht zum Unterauftragsverarbeiter des Anbieters. E-Mail-Adressen, Telefonnummern und die zur Buchung geschriebene Anmerkung von Endnutzern enthält keine Stufe des Feeds.

Kalenderverknüpfung (externer Kalenderanbieter, derzeit: Google Kalender). Verknüpft der Kunde oder sein Mitarbeiter ein externes Kalenderkonto mit einer Ressource, spiegelt der Dienst die Termine dieser Ressource — mit einem auf dem eigenen Server des Anbieters laufenden, vom Anbieter betriebenen Prozess — nach der Zugriffsfreigabe (OAuth) selbsttätig und bei jedem Termin einseitig in diesen Kalender. Der gespiegelte Eintrag enthält die Bezeichnung der Dienstleistung und der Ressource, den Zeitpunkt und die Belegungszahl; Namen, E-Mail-Adressen, Telefonnummern und Anmerkungen von Endnutzern jedoch nicht — auch dann nicht, wenn der Kunde beim Feed des betreffenden Kalenders die Stufe mit Namen aktiviert hat. Herstellung und Beendigung der Verknüpfung sind Entscheidung des Kunden bzw. seines Mitarbeiters — die anschließende fortlaufende Datenübermittlung führt jedoch das System des Anbieters selbst durch, nicht der Browser des Kunden oder des Endnutzers (dies unterscheidet sich vom Link „Zu Google Kalender hinzufügen" nach Abschnitt 6.3 der Datenschutzerklärung, bei dem der Browser des Endnutzers die Daten unmittelbar überträgt, ohne Mitwirkung des Systems des Anbieters). Deshalb ist der Kalenderanbieter für diese Funktion Unterauftragsverarbeiter des Anbieters — s. Anhang Nr. 1 und Abschnitt 5 — und nicht eine eigenständige, vom Anbieter unabhängige Übermittlungsentscheidung des Kunden.

6.3. Besondere Kategorien personenbezogener Daten und die Dienstleistungsbezeichnungen. Der Kunde darf Daten nach Art. 9 DSGVO nur dann in den Dienst eingeben oder deren Eingabe ermöglichen, wenn er hierfür über eine geeignete Rechtsgrundlage verfügt. Ein Termin ist für sich genommen ein Termin und eine Dienstleistungsbezeichnung eine Bezeichnung — keine Behandlungsdokumentation. Eine vom Kunden gewählte Bezeichnung kann jedoch mittelbar eine Information mitteilen, die auf die Gesundheit oder einen anderen sensiblen Umstand hinweist (insbesondere bei gesundheitsbezogenen, therapeutischen oder ähnlichen Tätigkeiten), ebenso wie die zur Buchung mögliche Freitext-Anmerkung. Die Beurteilung, ob dies zu einer Verarbeitung nach Art. 9 DSGVO führt, liegt in der Verantwortung des Kunden (Verantwortlichen); der Anbieter empfiehlt die Verwendung neutraler Bezeichnungen (z. B. „Beratung", „Kontrolle"). Diese Frage erfordert im Hinblick auf die Tätigkeit des Kunden eine eigenständige Konformitätsbewertung, die der Kunde vorzunehmen hat. Dieselbe Erwägung gilt auch dann, wenn der Kunde im Feed nach Abschnitt 6.2 auch den Namen des Endnutzers anzeigt: Die Kombination aus Namen und Dienstleistungsbezeichnung kann einen sensibleren Rückschluss ermöglichen als jede von beiden für sich.

6.4. Vorrangiger Adressat der Betroffenenanträge der Endnutzer ist der Kunde. Einen unmittelbar beim Anbieter gestellten Antrag leitet der Anbieter ohne unangemessene Verzögerung an den Kunden weiter.

7. Haftung

7.1. Für die Haftung der Parteien sind Art. 82 DSGVO und die Haftungsregelungen der AGB (Abschnitt 13 der AGB) maßgeblich, einschließlich der dort festgelegten Betragsgrenzen, Ausschlüsse und Regeln der Anspruchsdurchsetzung.

7.2. Die Freistellungspflicht nach Abschnitt 13.9 der AGB ist auch in diesem Bereich anwendbar, insbesondere dann, wenn der Anspruch aus einer Verletzung der Verantwortlichenpflichten des Kunden, aus in den Dienst eingegebenen Daten oder Inhalten oder aus der Inanspruchnahme des Integrationsclients herrührt (Abschnitte 13.9 (1) lit. c, a und d der AGB). Die in Abschnitt 13.9 (3)–(4) der AGB enthaltenen Grenzen — die relative Wirkung der Verträge und die Ausnahme des eigenen Haftungsbereichs des Anbieters — bleiben unverändert maßgeblich.

7.3. Die Abschnitte 7.1–7.2 berühren nicht die auf Rechtsvorschriften beruhende Haftungsverteilung gegenüber der betroffenen Person nach Art. 82 DSGVO.

8. Geltung, Änderung und anwendbares Recht

8.1. Die Anlage tritt gleichzeitig mit den AGB in Kraft und endet gleichzeitig mit diesen, mit Ausnahme der in Abschnitt 4.7 geregelten nachwirkenden Bestimmungen.

8.2. Die Änderung der Anlage — mit Ausnahme des Anhangs Nr. 1 — erfolgt nach den Regelungen über die Änderung der AGB durch Herausgabe einer neuen Version. Anhang Nr. 1 wird durch die Mitteilung nach Abschnitt 4.4 aktualisiert.

8.3. Maßgeblich sind das ungarische Recht und das Datenschutzrecht der Union.

Anhang Nr. 1 — Liste der Unterauftragsverarbeiter

UnterauftragsverarbeiterSitzLeistungÜbermittlungsmechanismus
Hetzner Online GmbHDeutschlandHosting, Server, Objektspeicherung, Sicherung (Speicherung der Endnutzerdaten)innerhalb der EU (Deutschland / Finnland)
Mailjet SAS (Mitglied der Sinch-AB-Gruppe)FrankreichZustellung transaktionaler E-Mails (Bestätigung, Erinnerung, Stornierung)innerhalb der EU (Frankreich)
Stripe Payments Europe, Limited (und ihre verbundenen Unternehmen, einschließlich der Stripe, Inc.)Irland / USAAbonnementverwaltung, Kartenzahlung — ausschließlich im Bereich der Abrechnungsdaten des KundenEU + USA, s. Abschnitt 5.2
KBOSS.hu Kft. (Számlázz.hu)UngarnRechnungsstellung — ausschließlich im Bereich der Abrechnungsdaten des KundenUngarn
Google Ireland Limited (Google Kalender) — nur bei denjenigen Ressourcen, bei denen der Kunde oder sein Mitarbeiter sie aktiviertIrlanddie einseitige Kalenderspiegelung nach Abschnitt 6.2 — ausschließlich Dienstleistungs- und Ressourcenbezeichnung, Zeitpunkt und Belegungszahl; keine personenbezogenen Daten von EndnutzernEU + Drittland: SCC bzw. DPF — s. Abschnitt 5.4

Hinweis. Stripe und Számlázz.hu erhalten keine Buchungsdaten von Endnutzern: Sie sind Auftragsverarbeiter der eigenen Verarbeitungen des Anbieters (Abonnement, Abrechnung) und erscheinen in der Tabelle nur der Transparenz halber. Die Rolle von Stripe ist auch hierin doppelt: Im Bereich der Zahlungskartendaten und der eigenen regulatorischen Pflichten (PCI-DSS, AML/KYC) handelt Stripe nicht als Auftragsverarbeiter, sondern als eigenständiger Verantwortlicher (Abschnitt 5.2). Die in den Anwendungsbereich dieser Anlage fallenden Daten (Abschnitt 3.5) verarbeiten von den Aufgeführten der Hostinganbieter, Mailjet SAS (transaktionale E-Mail) und Google (ausschließlich bei denjenigen Kunden/Ressourcen, die die Kalenderverknüpfung aktivieren, s. Abschnitt 6.2). Die vollständige, sämtliche Verarbeitungen des Anbieters umfassende Liste findet sich in Abschnitt 9 der Datenschutzerklärung.

Die Identitätsverwaltungssoftware (Ory Kratos) und den Objektspeicher betreibt der Anbieter selbst auf der Infrastruktur von Hetzner; diese sind keine eigenständigen Unterauftragsverarbeiter, sondern Komponenten des Systems des Anbieters. Nicht in der Liste enthalten ist der vom Kunden aufgrund eigener Entscheidung hinzugezogene Integrationsclient (3.7): Dieser ruft den Anbieter auf (die aufrufende Partei sendet Daten an den Anbieter, mit einem digital signierten Identitätsnachweis, s. Abschnitt 3.7), der Anbieter nimmt dort also keinen Unterauftragsverarbeiter in Anspruch. Diese Richtung ist der Google-Kalender-Verknüpfung entgegengesetzt, bei der das eigene System des Anbieters Daten nach außen sendet — deshalb ist Ersterer kein, Letztere hingegen ein Unterauftragsverarbeiter.

Der Anhang wird nach der in Abschnitt 4.4 geregelten Verfahrensordnung bei einer Änderung des Kreises der Unterauftragsverarbeiter aktualisiert.

Sprachfassung. Dieses Dokument ist eine deutsche Übersetzung des ungarischsprachigen Auftragsverarbeitungsvertrags und dient ausschließlich der besseren Verständlichkeit. Im Falle von Abweichungen oder Widersprüchen zwischen der ungarischen Fassung und dieser Übersetzung ist die ungarische Fassung maßgeblich.