Vertrag zur Auftragsverarbeitung
Fassung 2026-09-ENTWURF-2
Dies ist die Musterfassung. Die Ausfertigung mit den Angaben Ihres Studios entsteht bei der Bestellung; die technischen und organisatorischen Maßnahmen sind Anlage 2 dazu. Anlage 2 ansehen
Zwischen
[Name des Studios], [Anschrift], vertreten durch [Name]
— nachfolgend „Verantwortlicher" —
und
HN Solutions Management GmbH, Bullermannshof 7, 47441 Moers
(Amtsgericht Kleve, HRB 16742), vertreten durch die Geschäftsführung — nachfolgend „Auftragsverarbeiter" —
wird folgender Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO geschlossen.
§ 1 Gegenstand, Dauer und Rangfolge
(1) Gegenstand ist die Verarbeitung personenbezogener Daten der Kundinnen und Kunden des Verantwortlichen durch den Auftragsverarbeiter im Rahmen der Bereitstellung der SaaS-Terminsoftware „Nails-Terminkalender" nach Maßgabe des zugrundeliegenden Abo-Vertrags und der Allgemeinen Geschäftsbedingungen.
(2) Die Laufzeit dieses Vertrages entspricht der Laufzeit des Abo-Vertrags. Er endet mit diesem, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten zur Löschung (§ 11) und zur Vertraulichkeit (§ 6) gelten darüber hinaus fort.
(3) Bei Widersprüchen zwischen diesem Vertrag und dem Abo-Vertrag gehen die Regelungen dieses Vertrages vor, soweit sie die Verarbeitung personenbezogener Daten im Auftrag betreffen.
(4) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung allein verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage, für die Information der betroffenen Personen und für die Zulässigkeit der von ihm erteilten Weisungen.
§ 2 Art und Zweck der Verarbeitung
(1) Zweck ist die Terminverwaltung eines Nagel- oder Kosmetikstudios einschließlich Onlinebuchung, Kundenverwaltung, Warteliste, Warteschlange für Laufkundschaft und der zugehörigen E-Mail-Benachrichtigung.
(2) Die einzelnen Verarbeitungstätigkeiten sind in Anlage 1 beschrieben (Verzeichnis der Verarbeitungstätigkeiten, Positionen 1 bis 5b).
(3) Position 10 (Plattform-Betrieb) sowie die Abwicklung des Abos selbst — Vertragsdaten des Studios, Rechnungsstellung, Zahlungsabwicklung und die E-Mails zum Abo — sind nicht Gegenstand dieses Vertrages. Dort ist der Auftragsverarbeiter eigener Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
(4) Die Verarbeitung erfolgt automatisiert mittels der Software; eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
§ 3 Kategorien betroffener Personen und Art der Daten
(1) Betroffene Personen sind die Kundinnen und Kunden des Verantwortlichen (Endkundschaft des Studios) sowie dessen Beschäftigte, soweit deren Daten zur Dienst- und Terminplanung in der Software geführt werden.
(2) Verarbeitet werden:
a) Stammdaten der Endkundschaft: Name, Telefonnummer und E-Mail-Adresse, bevorzugte Sprache, freiwillige Anmerkungen;
b) Termin- und Leistungsdaten: gebuchte Leistungen, Zeitpunkte, Zuordnung zu Mitarbeitenden, Status einschließlich Stornierungen, Absagegründen und Ausfällen, Kundennotizen des Studio-Personals;
c) Kommunikationsdaten: der Schriftwechsel zwischen Studio und Endkundschaft in beiden Richtungen, einschließlich der Nachrichten aus dem Kontaktformular der Buchungsseite und der über den Link in der Termin-E-Mail verfassten Nachrichten, sowie die Versand- und Zustellnachweise der Termin-E-Mails;
d) Zugangs- und Protokolldaten: Anmeldedaten der Beschäftigten des Verantwortlichen, Buchungstoken der Endkundschaft, sicherheitsrelevante Protokolleinträge;
e) soweit der Verantwortliche die Funktion einschaltet: der Stand einer Treuekarte (Zahl und Zeitpunkte wahrgenommener Termine, Einlösungen). Die Treuekarte enthält keine über die ohnehin verarbeitete Terminhistorie hinausgehende Aussage;
f) Beschäftigtendaten des Verantwortlichen: Name, dienstliche Kontaktdaten, Arbeits- und Abwesenheitszeiten, Qualifikationen, Rolle und Berechtigungen.
(3) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrages. Die Software sieht dafür keine strukturierten Felder vor. Der Verantwortliche verpflichtet sich, keine Gesundheitsdaten oder andere Daten nach Art. 9 DSGVO in Freitextfeldern zu erfassen, und weist sein Personal darauf hin. Die Anwendung weist an den betroffenen Eingabefeldern und am Nachrichtenformular ausdrücklich darauf hin. Verstößt der Verantwortliche hiergegen, trägt er die Folgen allein.
§ 4 Weisungsrecht
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen. Die vertragsgemäße Nutzung der Software durch den Verantwortlichen und seine Beschäftigten gilt als Weisung im Rahmen der Leistungsbeschreibung nach § 2.
(2) Weisungen, die über die Leistungsbeschreibung hinausgehen, bedürfen der Textform. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform.
(3) Weisungsberechtigt auf Seiten des Verantwortlichen sind: [Name, Funktion, Kontakt]. Weisungsempfänger auf Seiten des Auftragsverarbeiters ist: [Name, Funktion, Kontakt]. Änderungen teilen die Parteien einander unverzüglich in Textform mit.
(4) Weisungen, deren Ausführung über die vertraglich geschuldete Leistung hinausgeht, vergütet der Verantwortliche nach Aufwand, sofern es sich nicht um Unterstützungsleistungen nach § 9 handelt, die der Auftragsverarbeiter nach diesem Vertrag unentgeltlich schuldet.
(5) Hinweispflicht bei rechtswidriger Weisung: Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt, teilt er dies dem Verantwortlichen unverzüglich mit (Art. 28 Abs. 3 Satz 3 DSGVO). Er ist berechtigt, die Ausführung der Weisung bis zu deren Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.
(6) Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke. Er darf sie zu statistischen Zwecken nur in vollständig anonymisierter Form nutzen, aus der sich kein Bezug zu einer betroffenen Person und zu einem einzelnen Studio herstellen lässt.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter setzt die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO um und hält sie während der Vertragslaufzeit aufrecht.
(2) Zu den wesentlichen Maßnahmen gehören insbesondere: die Trennung der Mandanten auf Ebene der Datenbank durch verpflichtende Zeilenzugriffsregeln (PostgreSQL Row Level Security), verschlüsselte Übertragung, verschlüsselte Sicherungen, rollenbasierte Berechtigungen, Zwei-Faktor-Authentisierung für privilegierte Zugänge, Protokollierung sicherheitsrelevanter Ereignisse sowie automatisierte Löschung und Anonymisierung nach Fristablauf.
(3) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen; das Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert er in Anlage 2 und teilt sie dem Verantwortlichen auf Anfrage mit.
§ 6 Vertraulichkeit
(1) Der Auftragsverarbeiter setzt zur Verarbeitung ausschließlich Personen ein, die zur Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
(2) Die mit der Verarbeitung befassten Personen sind mit den einschlägigen Datenschutzvorschriften vertraut gemacht und werden regelmäßig unterwiesen.
(3) Zugriffe auf Produktivdaten erfolgen nur, soweit sie für den Betrieb, die Fehlersuche oder eine Supportanfrage des Verantwortlichen erforderlich sind, und werden protokolliert.
§ 7 Ort der Verarbeitung und Drittlandübermittlung
(1) Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland und in Mitgliedstaaten der Europäischen Union statt. Die Anwendungs- und Datenbankserver betreibt der Auftragsverarbeiter selbst in seinen Räumen in Deutschland.
(2) Eine Übermittlung in ein Drittland findet im Rahmen dieses Vertrages nicht statt. Sollte sie erforderlich werden, erfolgt sie nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO — also auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien, insbesondere der Standardvertragsklauseln der Europäischen Kommission nebst einer Übermittlungsfolgenabschätzung — und nach vorheriger Anzeige gegenüber dem Verantwortlichen nach § 8 Abs. 3.
(3) Die Konzernmutter eines nach § 8 eingesetzten Unterauftragsverarbeiters kann ihren Sitz in einem Drittland haben. Der Auftragsverarbeiter stellt in diesen Fällen sicher, dass die Verarbeitung selbst in der Union stattfindet und dass für einen etwaigen Zugriff geeignete Garantien nach Absatz 2 bestehen.
§ 8 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter hinzuzuziehen (Art. 28 Abs. 2 Satz 2 DSGVO). Zum Zeitpunkt des Vertragsschlusses sind dies:
Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg, für den Versand der Termin-E-Mails über Amazon Simple Email Service sowie die Entgegennahme der Zustellereignisse. Ort der Verarbeitung ist die Region eu-central-1, Frankfurt am Main.
(2) Nicht als Unterauftragsverarbeiter gelten: die in Anlage 2, Abschnitt 3 genannten Cloud-Speicher, die ausschließlich Schlüsselmaterial des Auftragsverarbeiters verwahren und weder auf den Datenbestand noch auf Sicherungen zugreifen, sowie der Zahlungsdienstleister Stripe Payments Europe Ltd., Dublin, der ausschließlich Daten des Abo-Vertrags zwischen den Parteien verarbeitet und damit unter § 2 Abs. 3 fällt.
(3) Der Auftragsverarbeiter zeigt den Wechsel oder die Hinzuziehung weiterer Unterauftragsverarbeiter dem Verantwortlichen mindestens vier Wochen vor dem Wirksamwerden in Textform an. Der Verantwortliche kann binnen zwei Wochen ab Zugang der Anzeige aus einem wichtigen, datenschutzbezogenen Grund in Textform widersprechen. Widerspricht er, ist der Auftragsverarbeiter berechtigt, den Abo-Vertrag und diesen Vertrag zum Zeitpunkt des geplanten Wirksamwerdens außerordentlich zu kündigen, wenn ihm die Erbringung der Leistung ohne den Unterauftragsverarbeiter nicht zumutbar ist.
(4) Der Auftragsverarbeiter wählt Unterauftragsverarbeiter sorgfältig aus und verpflichtet sie vertraglich auf Datenschutzpflichten, die den Pflichten aus diesem Vertrag entsprechen. Er haftet für deren Verhalten wie für eigenes.
(5) Vorbereitet, gilt erst ab Aktivierung: Ein Fehler-Tracking-Dienst (Sentry, EU-Region) ist technisch vorbereitet, aber nicht eingeschaltet (nicht eingeschaltet) und damit derzeit kein Unterauftragsverarbeiter. Vor einer Aktivierung ist er in Absatz 1 und in Anlage 2, Abschnitt 5 aufzunehmen und bestehenden Verantwortlichen nach Absatz 3 vorab anzuzeigen. Fehlermeldungen gehen bis dahin ausschließlich per E-Mail an den Auftragsverarbeiter selbst, ohne Formularinhalte.
§ 9 Unterstützungspflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, die Rechte der betroffenen Personen zu erfüllen (Art. 12 bis 23 DSGVO).
(2) Diese Unterstützung ist im Wesentlichen als Selbstbedienungsfunktion in der Software umgesetzt: Auskunft und Datenübertragbarkeit über die Ausfuhr der Kundenakte, Löschung und Anonymisierung über die Löschfunktion an der Kundenkarte, Berichtigung über die Bearbeitung der Kundenakte, Einschränkung über die Deaktivierung. Der Verantwortliche führt diese Vorgänge selbst aus.
(3) Wendet sich eine betroffene Person unmittelbar an den
Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, es sei denn, der Verantwortliche weist ihn hierzu an.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen ferner bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten, bei der Benachrichtigung betroffener Personen und bei einer Datenschutz-Folgenabschätzung. Er berücksichtigt dabei die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen.
(5) Der Auftragsverarbeiter stellt dem Verantwortlichen die Angaben zur Verfügung, die dieser für sein eigenes Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 1 DSGVO benötigt. Er führt sein eigenes Verzeichnis nach Art. 30 Abs. 2 DSGVO (Anlage 1).
(6) Die Unterstützung nach den Absätzen 1 bis 5 erbringt der Auftragsverarbeiter im vertraglich vorgesehenen Umfang unentgeltlich. Geht der Aufwand im Einzelfall erheblich darüber hinaus, insbesondere weil der Verantwortliche eine manuelle Bearbeitung außerhalb der vorgesehenen Funktionen verlangt, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen; er weist vorher darauf hin.
§ 10 Verletzung des Schutzes personenbezogener Daten
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft, unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung. Die Frist ist so bemessen, dass der Verantwortliche seine Meldefrist von 72 Stunden nach Art. 33 Abs. 1 DSGVO einhalten kann.
(2) Die Meldung enthält, soweit bekannt: die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen und vorgeschlagenen Gegenmaßnahmen sowie eine Kontaktstelle für Rückfragen. Liegen die Angaben nicht vollständig vor, meldet der Auftragsverarbeiter zunächst den bekannten Teil und liefert das Übrige unverzüglich nach.
(3) Meldungen an die Aufsichtsbehörde und Benachrichtigungen der betroffenen Personen nimmt der Verantwortliche vor. Der Auftragsverarbeiter meldet nur dann selbst, wenn der Verantwortliche ihn ausdrücklich damit beauftragt.
(4) Der Auftragsverarbeiter ergreift unverzüglich die zur Begrenzung des Schadens erforderlichen Maßnahmen und dokumentiert den Vorfall.
§ 11 Löschung und Rückgabe nach Vertragsende
(1) Nach Beendigung dieses Vertrages löscht der Auftragsverarbeiter alle Daten des Verantwortlichen und seiner Endkundschaft unwiderruflich, sobald der Übergangs- und Abrufzeitraum nach § 17 der Allgemeinen Geschäftsbedingungen abgelaufen ist, spätestens 60 Kalendertage nach dem Ende des Abo-Vertrags. Die Löschung erstreckt sich auf Sicherungskopien nach Ablauf des jeweiligen Sicherungszyklus.
(2) Bis zu diesem Zeitpunkt stellt der Auftragsverarbeiter dem Verantwortlichen die Daten in einem strukturierten, gängigen und maschinenlesbaren Format zum Abruf bereit. Näheres regelt § 17 der Allgemeinen Geschäftsbedingungen.
(3) Von der Löschung ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, insbesondere Rechnungen und Buchungsbelege des Abo-Vertrags nach § 147 Abgabenordnung. Diese Daten werden für die Dauer der Aufbewahrungsfrist in der Verarbeitung eingeschränkt und danach gelöscht.
(4) Der Auftragsverarbeiter bestätigt die Löschung auf Verlangen in Textform.
§ 12 Nachweise und Kontrollrechte
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
(2) Der Verantwortliche ist berechtigt, sich vor Beginn der Verarbeitung und danach in angemessenem zeitlichem Abstand von der Einhaltung der technischen und organisatorischen Maßnahmen zu überzeugen. Der Nachweis kann geführt werden durch die Vorlage der Anlage 2, durch aktuelle Testate oder Zertifikate, durch eine Selbstauskunft oder durch die Beantwortung eines Fragenkatalogs.
(3) Eine Kontrolle vor Ort ist nach vorheriger Anmeldung mit einer Frist von mindestens zwei Wochen, während der üblichen Geschäftszeiten und ohne Beeinträchtigung des Betriebsablaufs zulässig. Sie darf die Geheimhaltungs- und Sicherheitsinteressen anderer Kunden des Auftragsverarbeiters nicht verletzen; der Verantwortliche verpflichtet einen von ihm beauftragten Prüfer auf Verschwiegenheit und benennt ihn vorab. Ein Prüfer, der zum Auftragsverarbeiter im Wettbewerb steht, kann abgelehnt werden.
(4) Für den Aufwand einer Vor-Ort-Kontrolle, die über eine Kontrolle je Kalenderjahr hinausgeht und nicht durch einen konkreten Anlass veranlasst ist, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen.
(5) Der Auftragsverarbeiter duldet Kontrollen der zuständigen Aufsichtsbehörden und unterstützt den Verantwortlichen bei behördlichen Verfahren, die dessen Verarbeitung betreffen.
§ 13 Haftung
(1) Für die Haftung der Parteien untereinander gelten die Regelungen des zugrundeliegenden Abo-Vertrags, insbesondere § 15 der Allgemeinen Geschäftsbedingungen.
(2) Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO und bleibt hiervon unberührt. Wird eine Partei von einer betroffenen Person oder einer Aufsichtsbehörde in Anspruch genommen, obwohl die andere Partei den Verstoß zu vertreten hat, stellt diese die in Anspruch genommene Partei im Innenverhältnis nach Maßgabe des Art. 82 Abs. 5 DSGVO frei.
(3) Der Auftragsverarbeiter haftet dem Verantwortlichen gegenüber nicht für Schäden, die daraus entstehen, dass der Verantwortliche seinen eigenen Pflichten als Verantwortlicher nicht nachkommt, insbesondere hinsichtlich Rechtsgrundlage, Information der betroffenen Personen, Zulässigkeit erteilter Weisungen und der Verpflichtung nach § 3 Abs. 3, keine Daten nach Art. 9 DSGVO zu erfassen.
§ 14 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses Vertrages einschließlich seiner Anlagen bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.
(2) Es gilt das Recht der Bundesrepublik Deutschland. Ausschließlicher Gerichtsstand ist Moers, soweit der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.
(3) Sollte eine Bestimmung dieses Vertrages unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.
§ 15 Datenschutzbeauftragte und Kontakt
Auftragsverarbeiter: HN Solutions Management GmbH, Bullermannshof 7, 47441 Moers. Kontakt in Datenschutzfragen: [E-Mail-Adresse, Telefon]. Ein Datenschutzbeauftragter ist [benannt: Name, Kontakt / nicht benannt, weil die Voraussetzungen des § 38 BDSG nicht vorliegen — vor Vertragsschluss ausfüllen].
Verantwortlicher: [Studio]. Kontakt in Datenschutzfragen: [E-Mail-Adresse]. Ein Datenschutzbeauftragter ist [benannt / nicht benannt].
Anlagen zu diesem Vertrag
Anlage 1: Verzeichnis der Verarbeitungstätigkeiten, Positionen 1 bis 5b.
Anlage 2: Technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
Anlage 3: Allgemeine Geschäftsbedingungen, dort insbesondere § 17 (Anbieterwechsel und Löschfristen).
Ort, Datum: ............................................
Der Verantwortliche: ............................................
Ort, Datum: ............................................
Der Auftragsverarbeiter: ............................................
Diese Seite lässt sich über die Druckfunktion des Browsers ausdrucken oder als PDF sichern.