1. Parteien und Gegenstand
Der Kunde als Verantwortlicher beauftragt Yannick Sören Hartmann, handelnd unter NewZion als Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung von Zeraviq. Der Kunde entscheidet allein über Zweck und Mittel der Verarbeitung seiner Gästedaten.
2. Dauer, Art und Zweck
Die Verarbeitung beginnt mit der Bereitstellung des Hotelkontos und endet nach Ablauf der vertraglichen Export- und Löschfrist. Sie dient ausschließlich der Bereitstellung, dem Betrieb, der Wartung, Datensicherung, Fehleranalyse, Sicherheitsüberwachung und dem Support der Hotelmanagement-Software sowie dokumentierten Weisungen des Kunden. Öffentliche kostenpflichtige Verträge werden erst aktiviert, wenn der hierfür dokumentierte Löschprozess technisch umgesetzt ist.
3. Datenarten und betroffene Personen
- Stamm-, Kontakt- und Kommunikationsdaten von Hotelgästen, Interessenten und Ansprechpartnern,
- Reservierungs-, Aufenthalts-, Zimmer- und Tarifdaten von Hotelgästen,
- freiwillig erfasste Notizen und Dokumentationsdaten,
- Nutzer-, Rollen-, Zugriffs- und Protokolldaten von Beschäftigten und sonstigen Nutzern des Kunden.
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO sind nicht als regulärer Funktionsumfang vorgesehen.
4. Weisungen, Vertraulichkeit und Unterstützung
Der Auftragsverarbeiter verarbeitet Daten ausschließlich nach dokumentierten Weisungen des Verantwortlichen, soweit keine gesetzliche Verarbeitungspflicht besteht. Weisungen in Textform sind zu dokumentieren. Soweit eine gesetzliche Pflicht eine Verarbeitung oder Übermittlung erfordert, informiert der Auftragsverarbeiter den Verantwortlichen vorab, soweit das Gesetz dies zulässt. Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich.
Zugriffe werden nach dem Need-to-know-Prinzip beschränkt; zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Der Auftragsverarbeiter unterstützt den Verantwortlichen im angemessenen Umfang bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen, vorherigen Konsultationen, Kontrollen und bei den Pflichten nach Art. 32 bis 36 DSGVO. Über bekannt werdende Verletzungen des Schutzes personenbezogener Daten wird er den Verantwortlichen unverzüglich informieren.
5. Unterauftragsverarbeiter
Für die Verarbeitung von Daten aus Hotelkonten wird IONOS SE für Hosting, Datenbankbetrieb, System-E-Mail und verschlüsselte getrennte Sicherungen in Frankfurt am Main eingesetzt. Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter vertraglich mindestens die in dieser AVV vereinbarten Datenschutzpflichten erfüllen.
Stripe wird für die eigene Lizenz- und Zahlungsabwicklung von Zeraviq eingesetzt. Stripe verarbeitet die hierfür notwendigen Konto-, Vertrags- und Zahlungsdaten als Zahlungsdienst, jedoch keine vom Kunden in Zeraviq geführten Gästedaten im Rahmen dieser AVV. Beabsichtigte Hinzufügungen oder Ersetzungen von Unterauftragsverarbeitern für Hotelkontodaten werden vorab in Textform angekündigt; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
6. Kontrollrechte, Rückgabe und Löschung
Der Auftragsverarbeiter stellt dem Kunden die zur Einhaltung dieser AVV erforderlichen Informationen zur Verfügung und ermöglicht Kontrollen nach angemessener Vorankündigung, zu üblichen Geschäftszeiten und unter Wahrung der Betriebs- und Sicherheitsinteressen. Geeignete Nachweise oder Dokumentationen können eine Vor-Ort-Prüfung ersetzen, soweit dies dem konkreten Risiko angemessen ist.
Während der Vertragslaufzeit und für 30 Kalendertage danach kann der Kunde die Herausgabe seiner vorhandenen Daten in einem gängigen Format anfordern. Nach Ablauf dieses Zeitraums werden Kundendaten im aktiven System vorbehaltlich gesetzlicher Aufbewahrungspflichten nach dem dokumentierten Löschprozess gelöscht. In Sicherungen vorhandene Daten werden nicht wieder produktiv verwendet und laufen mit ihren technischen Aufbewahrungszyklen aus: lokale Sicherungen höchstens 30 Tage, verschlüsselte getrennte Sicherungen über tägliche und monatliche Wiederherstellungspunkte bis zu zwölf Monaten.
7. Technische und organisatorische Maßnahmen
Die geltenden Maßnahmen sind in den TOMs beschrieben. Der Auftragsverarbeiter darf sie weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.