Zum Hauptinhalt springen

Auftragsverarbeitungsvertrag

Wie wir personenbezogene Daten im Auftrag unserer Geschäftskunden gemäß Artikel 28 DSGVO verarbeiten

Zuletzt aktualisiert: 2026-09-25

§

Parteien und Geltungsbereich

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen von yAppointment (die „Nutzungsbedingungen“). Er wird geschlossen zwischen dem Geschäftskunden, der yAppointment nutzt (der „Verantwortliche“), und der LohiSoft s. r. o. (der „Auftragsverarbeiter“, „wir“): • Komenskeho 317/135, 943 01 Štúrovo, Slowakische Republik; • Handelsregisternummer (IČO) 53253914; • Steuernummer SK2121316725; • E-Mail: info@yappointment.com. Mit der Annahme der Nutzungsbedingungen nimmt der Verantwortliche auch diesen AVV an. Dieser AVV gilt immer dann, wenn der Auftragsverarbeiter bei der Bereitstellung der Plattform yAppointment (der „Dienst“) personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Die Begriffe „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verletzung des Schutzes personenbezogener Daten“ und „Aufsichtsbehörde“ haben die Bedeutung, die ihnen in der Verordnung (EU) 2016/679 („DSGVO“) zukommt.

1

Rollen

1.1 Für die personenbezogenen Daten, die der Verantwortliche oder seine Endkunden in den Dienst eingeben („Kundendaten“), ist der Verantwortliche der Verantwortliche und der Auftragsverarbeiter sein Auftragsverarbeiter. Beispiele sind Kundendatensätze, Buchungen, Rechnungen, Treuedaten und Bewertungen. 1.2 Für die Daten, die der Auftragsverarbeiter zum Betrieb seines eigenen Geschäfts benötigt, handelt der Auftragsverarbeiter als eigenständiger Verantwortlicher gemäß seiner Datenschutzerklärung (https://yappointment.com/privacy). Beispiele sind die Konto- und Abrechnungsdaten des Verantwortlichen, Analysen der Verkaufswebsite und Betrugsprävention. Diese Verarbeitung ist nicht Gegenstand dieses AVV. 1.3 Der Verantwortliche ist für die Rechtmäßigkeit der von ihm angewiesenen Verarbeitung verantwortlich. Dazu gehören das Vorliegen einer Rechtsgrundlage, die Information seiner Endkunden und die Einholung aller erforderlichen Einwilligungen, zum Beispiel für Marketing-SMS.

2

Gegenstand, Dauer, Art und Zweck

2.1 Gegenstand: Hosting und Verarbeitung von Kundendaten zur Bereitstellung des Dienstes. 2.2 Dauer: die Laufzeit der Nutzungsbedingungen und danach bis zur Löschung der Daten gemäß Abschnitt 11. 2.3 Art der Verarbeitung: • Erhebung über Buchungsseiten, das Kundenportal, das Widget und die API; • Speicherung, Organisation, Abfrage und Anzeige; • Übermittlung per E-Mail, SMS und Push-Benachrichtigung; • Erstellung von Rechnungen und Berichten; • optionale KI-gestützte Funktionen; • Export und Löschung. 2.4 Zweck: Bereitstellung des Dienstes, wie in den Nutzungsbedingungen beschrieben und vom Verantwortlichen konfiguriert. Dies umfasst Terminplanung, Kundenverwaltung, Kommunikation, Zahlungen, Rechnungsstellung, Treueprogramme, Bewertungen und damit verbundene Funktionen der Unternehmensverwaltung. 2.5 Anlage I führt die Kategorien betroffener Personen und personenbezogener Daten auf.

3

Weisungen

3.1 Der Auftragsverarbeiter verarbeitet Kundendaten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in Drittländer. Die Nutzungsbedingungen, dieser AVV sowie die Nutzung und Konfiguration des Dienstes durch den Verantwortlichen stellen diese Weisungen dar. 3.2 Der Auftragsverarbeiter darf Kundendaten auch verarbeiten, soweit er nach dem Recht der Union oder der Mitgliedstaaten dazu verpflichtet ist. In diesem Fall teilt er dies dem Verantwortlichen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. 3.3 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Auffassung nach gegen die DSGVO oder andere Datenschutzvorschriften verstößt.

4

Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Kundendaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff ist auf Personen beschränkt, die ihn zur Bereitstellung, Unterstützung oder Sicherung des Dienstes benötigen.

5

Sicherheit

5.1 Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen gemäß Artikel 32 DSGVO, wie in Anlage II beschrieben. Die Maßnahmen berücksichtigen: • den Stand der Technik; • die Implementierungskosten; • die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung. 5.2 Der Auftragsverarbeiter darf diese Maßnahmen aktualisieren, sofern das Gesamtschutzniveau nicht sinkt.

6

Unterauftragsverarbeiter

6.1 Allgemeine Genehmigung. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung zur Inanspruchnahme von Unterauftragsverarbeitern. Die zum Datum dieses AVV eingesetzten Unterauftragsverarbeiter sind in Anlage III und unter https://yappointment.com/dpa#annexIII aufgeführt. 6.2 Mitteilung und Einspruch. 1. Der Auftragsverarbeiter teilt dem Verantwortlichen mindestens 30 Tage im Voraus mit, wenn er einen Unterauftragsverarbeiter hinzuzieht oder ersetzt. Er versendet die Mitteilung per E-Mail an den Kontoinhaber und aktualisiert die öffentliche Liste. 2. Innerhalb dieser Frist kann der Verantwortliche aus berechtigten datenschutzrechtlichen Gründen schriftlich an info@yappointment.com Einspruch erheben. 3. Die Parteien erörtern den Einspruch in gutem Glauben. 4. Können sie ihn nicht beilegen, kann der Verantwortliche den betroffenen Teil des Dienstes vor Wirksamwerden der Änderung kündigen. Der Auftragsverarbeiter erstattet anteilig die für den Zeitraum nach der Kündigung im Voraus gezahlten Entgelte. 6.3 Weitergabe der Pflichten. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch schriftlichen Vertrag Datenschutzpflichten auf, die im Wesentlichen denen dieses AVV entsprechen. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Pflichterfüllung seiner Unterauftragsverarbeiter. 6.4 Vom Verantwortlichen gewählte Dienste. Einige Integrationen werden vom Verantwortlichen selbst ausgewählt, verbunden und direkt beauftragt. Diese Anbieter sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Dazu gehören: • Rechnungs- oder Buchhaltungssoftware; • der eigene E-Mail-Server des Verantwortlichen; • die SMS-Gateway-App auf dem eigenen Telefon des Verantwortlichen; • das eigene Konto des Verantwortlichen bei einem Zahlungsanbieter. Mit der Verbindung eines dieser Dienste weist der Verantwortliche den Auftragsverarbeiter an, die betreffenden Daten an diesen zu übermitteln.

7

Unterstützung bei Betroffenenrechten

7.1 Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Im Dienst: • kann der Verantwortliche Kundendatensätze einsehen, berichtigen und löschen; • kann der Verantwortliche seine Unternehmensdaten exportieren; • können Endkunden mit einem Portalkonto ihre eigenen Daten exportieren und löschen. 7.2 Erhält der Auftragsverarbeiter einen Antrag einer betroffenen Person unmittelbar in Bezug auf Kundendaten, leitet er diesen unverzüglich an den Verantwortlichen weiter. Er beantwortet den Antrag nicht selbst, es sei denn, der Verantwortliche ermächtigt ihn dazu.

8

Sonstige Unterstützung

Der Auftragsverarbeiter unterstützt den Verantwortlichen in angemessenem Umfang bei der Einhaltung seiner Pflichten nach den Artikeln 32–36 DSGVO: Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation. Die Unterstützung berücksichtigt die Art der Verarbeitung und die dem Auftragsverarbeiter zur Verfügung stehenden Informationen.

9

Internationale Übermittlungen

9.1 Die Server des Dienstes werden in der Europäischen Union gehostet. 9.2 Einige Unterauftragsverarbeiter befinden sich außerhalb des EWR oder können von dort aus auf Daten zugreifen (siehe Anlage III). Für solche Übermittlungen stützt sich der Auftragsverarbeiter auf eine der folgenden Grundlagen: • einen Angemessenheitsbeschluss der Europäischen Kommission, einschließlich des EU–US Data Privacy Framework für zertifizierte Empfänger; • die mit dem Durchführungsbeschluss (EU) 2021/914 der Kommission angenommenen Standardvertragsklauseln, Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter); • einen anderen Übermittlungsmechanismus nach Kapitel V DSGVO. Der Auftragsverarbeiter wendet außerdem ergänzende Maßnahmen an, soweit diese erforderlich sind.

10

Verletzungen des Schutzes personenbezogener Daten

10.1 Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem ihm diese bekannt geworden ist. Die Meldung erfolgt an die E-Mail-Adresse des Kontoinhabers. 10.2 Die Meldung enthält, soweit die Informationen zu diesem Zeitpunkt vorliegen: • die Art der Verletzung; • die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze; • die wahrscheinlichen Folgen; • die ergriffenen oder vorgeschlagenen Maßnahmen; • eine Anlaufstelle. Noch nicht vorliegende Informationen werden schrittweise ohne weitere unangemessene Verzögerung bereitgestellt. 10.3 Der Auftragsverarbeiter ergreift angemessene Maßnahmen, um die Verletzung einzudämmen und zu beheben, und dokumentiert sie. Die Meldung an Aufsichtsbehörden und die Benachrichtigung betroffener Personen bleiben in der Verantwortung des Verantwortlichen. Der Auftragsverarbeiter unterstützt ihn dabei wie in Abschnitt 8 beschrieben.

11

Löschung und Rückgabe

11.1 Während der Laufzeit der Nutzungsbedingungen kann der Verantwortliche seine Unternehmensdaten jederzeit im Dienst exportieren. 11.2 Nach Beendigung der Nutzungsbedingungen hat der Verantwortliche 30 Tage Zeit, seine Daten zu exportieren. Der Auftragsverarbeiter teilt dem Kontoinhaber per E-Mail mit, dass diese Frist begonnen hat und wann die Löschung erfolgt. 11.3 Nach Ablauf der 30-Tage-Frist löscht der Auftragsverarbeiter die Kundendaten automatisch aus seinen Produktivsystemen: • für den Verantwortlichen gespeicherte Dateien werden gelöscht; • Daten über die Kunden und Mitarbeiter des Verantwortlichen werden gelöscht; • muss ein Datensatz selbst gemäß Abschnitt 11.4 aufbewahrt werden, werden die darin enthaltenen personenbezogenen Daten stattdessen anonymisiert. 11.4 Aufbewahrung aufgrund gesetzlicher Pflichten: • Rechnungen und sonstige Buchhaltungsunterlagen; • das Kassenbuch; • die nach Steuerrecht vorgeschriebenen Aufzeichnungen zum Manipulationsschutz, etwa nach NF525. Der Auftragsverarbeiter bewahrt diese nur für die gesetzliche Frist auf und verwendet sie für keinen anderen Zweck. 11.5 Vorzeitige Löschung. Der Verantwortliche kann die Löschung vor Ablauf der Frist über die Selbstbedienungs-Löschfunktion des Kontos oder schriftlich an info@yappointment.com verlangen. Die Löschung beginnt dann nach einer Bedenkzeit von 72 Stunden, innerhalb derer der Antrag widerrufen werden kann. 11.6 Sicherungskopien. Sicherungskopien folgen der verwalteten Backup-Rotation des Datenbankanbieters. Kopien gelöschter Daten in Sicherungskopien werden zu keinem Zweck wiederhergestellt und verfallen mit dieser Rotation.

12

Informationen und Prüfungen

12.1 Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind. Auf Anfrage umfasst dies eine Beschreibung seiner Sicherheitsmaßnahmen und seine aktuelle Liste der Unterauftragsverarbeiter. 12.2 Reichen diese Informationen nicht aus, kann der Verantwortliche die Einhaltung dieses AVV durch den Auftragsverarbeiter überprüfen. Die Prüfung wird vom Verantwortlichen oder von einem zur Vertraulichkeit verpflichteten unabhängigen Prüfer unter folgenden Bedingungen durchgeführt: • höchstens einmal innerhalb von 12 Monaten; • auf Kosten des Verantwortlichen; • mit einer schriftlichen Ankündigungsfrist von mindestens 30 Tagen. 12.3 Prüfungen erfolgen vorrangig als Dokumentenprüfungen auf Grundlage von Fragebögen und der Informationen nach Abschnitt 12.1. Vor-Ort-Prüfungen finden nur statt: • wenn eine Aufsichtsbehörde dies verlangt; oder • nach einer Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft. Sie werden während der üblichen Geschäftszeiten durchgeführt, ohne den Dienst zu stören und ohne die Daten anderer Kunden oder die Sicherheit des Auftragsverarbeiters zu gefährden. 12.4 Unterauftragsverarbeiter werden, soweit verfügbar, anhand ihrer eigenen Zertifizierungen und Berichte geprüft.

13

Haftung

Die Haftung jeder Partei aus oder im Zusammenhang mit diesem AVV unterliegt dem Abschnitt „Haftungsbeschränkung“ der Nutzungsbedingungen. Dieser Abschnitt begrenzt die Gesamthaftung auf den in den 12 Monaten vor der Geltendmachung des Anspruchs gezahlten Betrag. Dies beschränkt weder die Haftung einer Partei gegenüber betroffenen Personen nach Artikel 82 DSGVO noch eine Haftung, die gesetzlich nicht beschränkt werden kann.

14

Rangfolge, Änderungen, anwendbares Recht

14.1 Widerspricht dieser AVV den Nutzungsbedingungen, hat dieser AVV hinsichtlich der Verarbeitung von Kundendaten Vorrang. Soweit die Standardvertragsklauseln Anwendung finden, gehen sie beiden vor. 14.2 Der Auftragsverarbeiter kann diesen AVV aktualisieren, um Änderungen der Rechtslage, des Dienstes oder der Unterauftragsverarbeiter Rechnung zu tragen. Dabei gelten die Mitteilungsregeln der Nutzungsbedingungen (30 Tage bei wesentlichen Änderungen) und des Abschnitts 6.2. Eine Aktualisierung verringert nicht den Schutz der Kundendaten. 14.3 Dieser AVV unterliegt dem Recht der Slowakischen Republik. Zuständig sind die Gerichte der Slowakischen Republik, wie in den Nutzungsbedingungen festgelegt.

I

Anlage I — Betroffene Personen und personenbezogene Daten

Kategorien betroffener Personen, wie sie sich aus der Nutzung des Dienstes durch den Verantwortlichen ergeben: • Kunden und Klienten des Verantwortlichen sowie potenzielle Kunden, die buchen, sich registrieren oder anfragen; • Mitarbeiter und Nutzer des Verantwortlichen: Angestellte, Auftragnehmer und auf Buchungsseiten angezeigte Dienstleister; • Ansprechpartner der Geschäftskunden und Lieferanten des Verantwortlichen, soweit gespeichert. Kategorien personenbezogener Daten: • Identitäts- und Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer, Post- oder Rechnungsanschrift und bei Rechnungsstellung die Steuernummer; • Termindaten: Buchungen, Leistungen, Zeiten, Standorte, Mitarbeiter, Notizen, Stornierungen, Wartelisteneinträge, Anwesenheit; • Kundenkontodaten: Portalkonto, Präferenzen, Sprache, Gerätetoken für Push-Benachrichtigungen; • Transaktionsdaten: Bestellungen, Zahlungen und Zahlungsstatus, Pässe und Berechtigungen, Rechnungen, Gutschriften. Kartennummern verarbeitet der Zahlungsanbieter; der Dienst speichert sie nicht; • Treue- und Marketingdaten: Punkte, Gutscheine, Einwilligungskennzeichen; • Bewertungen und Feedback; • Kommunikationsdaten: über den Dienst versandte E-Mails, SMS und Chatnachrichten sowie deren Zustellstatus; • technische Daten: IP-Adresse, Geräte- und Browserinformationen, Protokolle. Besondere Kategorien: Der Dienst ist nicht für besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO ausgelegt. Der Verantwortliche ist dafür verantwortlich, keine solchen Daten einzugeben. Ist dies aufgrund seiner Geschäftstätigkeit unvermeidbar, zum Beispiel bei gesundheitsbezogenen Terminen, ist der Verantwortliche für das Vorliegen einer Rechtsgrundlage und geeigneter Garantien verantwortlich. Häufigkeit: fortlaufend, für die Laufzeit der Nutzungsbedingungen.

II

Anlage II — Technische und organisatorische Maßnahmen

1. Mandantentrennung. Die Daten jedes Unternehmens sind über dessen Unternehmenskennung abgegrenzt. Die Datenzugriffsschicht verlangt bei jeder mandantenbezogenen Abfrage einen Unternehmensfilter, und die Löschung verwendet dieselbe Unternehmensabgrenzung. 2. Verschlüsselung bei der Übertragung und im Ruhezustand. Öffentliche Endpunkte verwenden HTTPS mit TLS 1.2/1.3 und HSTS. Die Überprüfung von TLS-Zertifikaten ist für ausgehende Verbindungen standardmäßig aktiviert. Ruhende Daten in der Datenbank und im Dateispeicher sind durch die vom Infrastrukturanbieter bereitgestellte Verschlüsselung im Ruhezustand geschützt. 3. Verschlüsselung von Geheimnissen. Folgendes wird mit AES-256-GCM verschlüsselt gespeichert, mit Schlüsseln, die außerhalb der Datenbank verwahrt werden: • OAuth-Token verbundener Rechnungsanbieter; • Zugangsdaten für Integrationen Dritter, mit versionierten Schlüsseln; • Signaturgeheimnisse für Webhooks; • gespeicherte E-Mail-Zugangsdaten. Token werden niemals in Protokolle geschrieben. 4. Authentifizierung. Passwörter werden mit Argon2id gehasht. Zwei-Faktor-Authentifizierung ist verfügbar. Das interne Administrationspanel erfordert Zwei-Faktor-Authentifizierung und einen separaten API-Schlüssel. 5. Zugriffskontrolle. Der Verantwortliche kann seinen eigenen Nutzern rollen- und berechtigungsbasierten Zugriff gewähren. Jede API-Anfrage wird authentifiziert, mit JWT für Nutzer, API-Schlüsseln für Integrationen und Gerätetoken für mobile Apps. 6. Missbrauchsschutz. • Die Ratenbegrenzung schlägt geschlossen fehl: Anfragen werden abgelehnt, wenn der Speicher für die Begrenzung nicht verfügbar ist. • In Suchmustern verwendete Benutzereingaben werden maskiert. • Ausgehende URLs werden gegen serverseitige Anfragefälschung (SSRF) validiert. 7. Datenminimierung und Löschung. Die Löschung erfolgt automatisch nach Ablauf der Exportfrist nach Vertragsende sowie auf Antrag nach einer Bedenkzeit von 72 Stunden. Sie entfernt oder anonymisiert alle unternehmensbezogenen Daten und Dateien, bewahrt nur gesetzlich vorgeschriebene Aufzeichnungen auf und hinterlässt einen Prüfpfad. Selbstbedienungs-Export und -Löschung stehen Unternehmen und Endkunden zur Verfügung. 8. Verfügbarkeit und Belastbarkeit. Mehrere API-Knoten laufen hinter einem Load Balancer mit Zustandsprüfung auf einem verwalteten Datenbankdienst. Sicherungskopien folgen der verwalteten Backup-Rotation des Datenbankanbieters. Kopien gelöschter Daten in Sicherungskopien werden zu keinem Zweck wiederhergestellt und verfallen mit dieser Rotation. 9. Organisatorische Maßnahmen. • Der Zugriff auf die Produktivumgebung ist auf eine Person beschränkt, den Geschäftsführer des Auftragsverarbeiters. • Bereitstellungen erfolgen ausschließlich aus dem versionskontrollierten Hauptzweig. • Die Mitarbeiter sind zur Vertraulichkeit verpflichtet.

III

Anlage III — Unterauftragsverarbeiter

Der Auftragsverarbeiter setzt die folgenden Unterauftragsverarbeiter ein. Integrationen, die der Verantwortliche selbst auswählt und verbindet, sind keine Unterauftragsverarbeiter (Abschnitt 6.4). Dazu gehören Rechnungs- oder Buchhaltungssoftware, der eigene E-Mail-Server des Verantwortlichen, die SMS-Gateway-App auf seinem eigenen Gerät und sein eigenes Konto bei einem Zahlungsanbieter.

Anlage III — Unterauftragsverarbeiter
UnterauftragsverarbeiterLeistungOrt der VerarbeitungGarantie für die Übermittlung
Rackforest (Ungarn)Server-Hosting und Infrastruktur: alle produktiven Anwendungsserver (API-Knoten, Load Balancer, WebSocket, Redis und E-Mail-Watcher-Server)Ungarn (EU)Nicht erforderlich (EU)
MongoDB, Inc. (MongoDB Atlas)Datenbank-HostingAWS-Region eu-central-1, Frankfurt, Deutschland (EU)Für die Speicherung nicht erforderlich (EU); SCCs / EU–US DPF, soweit Support-Zugriff aus den USA erfolgt
Amazon Web Services EMEA SARL (Amazon S3)DateispeicherungAWS-Region eu-central-1, Frankfurt, Deutschland (EU)Für die Speicherung nicht erforderlich (EU); SCCs / EU–US DPF, soweit Support-Zugriff aus den USA erfolgt
ASSIXO Kft. (Budapest, Ungarn)Hosting des plattformeigenen Mailservers (mail.yappointment.com) für transaktionale E-MailsUngarn (EU)Nicht erforderlich (EU)
Twilio, Inc.SMS-ZustellungUSAEU–US DPF; SCCs
Google LLC (Firebase Cloud Messaging)Push-BenachrichtigungenUSAEU–US DPF; SCCs
Mistral AI SASKI-Funktionen (Standardanbieter)Frankreich (EU)Nicht erforderlich (EU)
OpenAI, L.L.C.KI-Funktionen und Suche im Hilfe-CenterUSAEU–US DPF; SCCs
Google LLC (Gemini API)KI-FunktionenUSAEU–US DPF; SCCs
Stripe Payments Europe, Ltd. / Stripe, Inc.Zahlungsabwicklung für plattformseitige ZahlungenIrland (EU) / USAEU–US DPF; SCCs