Auftragsverarbeitungsvereinbarung

Zeraviq · Stand 2026-08-12

1. Parteien und Gegenstand

Der Kunde als Verantwortlicher beauftragt Yannick Sören Hartmann, handelnd unter NewZion als Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung von Zeraviq. Der Kunde entscheidet allein über Zweck und Mittel der Verarbeitung seiner Gästedaten.

2. Dauer, Art und Zweck

Die Verarbeitung beginnt mit der Bereitstellung des Hotelkontos und endet nach Ablauf der vertraglichen Export- und Löschfrist. Sie dient ausschließlich der Bereitstellung, dem Betrieb, der Wartung, Datensicherung, Fehleranalyse, Sicherheitsüberwachung und dem Support der Hotelmanagement-Software sowie dokumentierten Weisungen des Kunden.

3. Datenarten und betroffene Personen

  • Stamm-, Kontakt- und Kommunikationsdaten von Hotelgästen, Interessenten und Ansprechpartnern,
  • Reservierungs-, Aufenthalts-, Zimmer- und Tarifdaten von Hotelgästen,
  • freiwillig erfasste Notizen und Dokumentationsdaten,
  • Nutzer-, Rollen-, Zugriffs- und Protokolldaten von Beschäftigten und sonstigen Nutzern des Kunden.

Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO sind nicht als regulärer Funktionsumfang vorgesehen.

4. Weisungen, Vertraulichkeit und Unterstützung

Der Auftragsverarbeiter verarbeitet Daten ausschließlich nach dokumentierten Weisungen des Verantwortlichen, soweit keine gesetzliche Verarbeitungspflicht besteht. Weisungen in Textform sind zu dokumentieren. Zugriffe werden nach dem Need-to-know-Prinzip beschränkt; zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet.

Der Auftragsverarbeiter unterstützt den Verantwortlichen im angemessenen Umfang bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen, Kontrollen und bei der Sicherheit der Verarbeitung. Über bekannt werdende Verletzungen des Schutzes personenbezogener Daten wird er den Verantwortlichen unverzüglich informieren.

5. Unterauftragsverarbeiter

Für die Bereitstellung werden insbesondere IONOS für Hosting und System-E-Mail sowie Stripe für Lizenz- und Zahlungsabwicklung eingesetzt. Stripe verarbeitet Zahlungsdaten als eigenständiger Zahlungsdienst. Zusätzliche Unterauftragsverarbeiter werden vor ihrer Einbeziehung in Textform angekündigt; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

6. Kontrollrechte, Rückgabe und Löschung

Der Kunde kann die Einhaltung dieser Vereinbarung nach angemessener Vorankündigung, zu üblichen Geschäftszeiten und unter Wahrung der Betriebs- und Sicherheitsinteressen kontrollieren. Geeignete Nachweise oder Dokumentationen können eine Vor-Ort-Prüfung ersetzen.

Während der Vertragslaufzeit und für 30 Kalendertage danach kann der Kunde die Herausgabe seiner vorhandenen Daten in einem gängigen Format anfordern. Danach werden die Kundendaten vorbehaltlich gesetzlicher Aufbewahrungspflichten gelöscht; Sicherungen werden im Rahmen ihrer technischen Aufbewahrungszyklen überschrieben.

7. Technische und organisatorische Maßnahmen

Die geltenden Maßnahmen sind in den TOMs beschrieben. Der Auftragsverarbeiter darf sie weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.

AGB Zur Startseite
Impressum Datenschutz Cookies AGB AVV TOMs