Version 1.0 · gültig ab Datum folgt

Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)

Version 1.0 · gültig ab {{EFFECTIVE_DATE}}

zwischen dem Kunden als Verantwortlichem (die Organisation, die ALiSiO nutzt, bezeichnet im Konto oder in der Bestellung)

und {{PROVIDER_NAME}}, {{PROVIDER_ADDRESS}}, Identifikationsnummer {{PROVIDER_ID}} („Anbieter“) als Auftragsverarbeiter.

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der AGB von ALiSiO („AGB“). Er wird durch Annahme im Dienst oder durch Unterschrift geschlossen. Begriffe der DSGVO (Verordnung (EU) 2016/679) haben hier dieselbe Bedeutung.

1. Gegenstand und Dauer

1.1 Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, um den Dienst ALiSiO („Dienst“) zu erbringen. Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.

1.2 Dieser AVV gilt, solange der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet, einschließlich des Zeitraums nach Ende der AGB bis zur Löschung nach Ziffer 11.

2. Weisungen

2.1 Der Anbieter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, sofern er nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats dazu verpflichtet ist; in diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht verbietet.

2.2 Die AGB, dieser AVV und die Konfiguration des Kontos durch den Kunden und seine Nutzer (z. B. aktivierte Module, Aufbewahrungseinstellungen, verbundene Kanäle) sind die dokumentierten Weisungen des Kunden. Weitere Weisungen erfolgen in Textform.

2.3 Der Anbieter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt, und darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.

3. Vertraulichkeit

Der Anbieter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und die Daten nur weisungsgemäß verarbeiten.

4. Sicherheit der Verarbeitung

4.1 Der Anbieter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen („TOM“).

4.2 Die TOM unterliegen dem technischen Fortschritt. Der Anbieter darf sie durch gleichwertige Maßnahmen ersetzen, sofern das Sicherheitsniveau nicht sinkt. Wesentliche Änderungen werden in einer neuen Version der Anlage 2 dokumentiert.

5. Support-Zugriff

5.1 Mitarbeiter des Anbieters greifen nur dann auf das Konto eines Kunden zu, wenn dies für Einrichtung, vom Kunden angefragten Support, die Sicherheit des Dienstes oder die Behebung eines Mangels erforderlich ist.

5.2 Ein solcher Zugriff erfolgt über eine gesonderte Support-Anmeldung. Er wird im Konto des Kunden protokolliert, ist für den Kunden sichtbar, wird auf jedem Bildschirm angezeigt und endet spätestens nach 24 Stunden.

6. Unterauftragsverarbeiter

6.1 Der Kunde erteilt dem Anbieter die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Inkrafttreten dieses AVV eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt; die aktuelle Liste ist unter https://beta.alisio.rozum.one/legal/subprocessors veröffentlicht.

6.2 Der Anbieter informiert den Kunden über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus per E-Mail an die Benachrichtigungsadresse im Konto und durch einen Hinweis im Dienst. Zusätzlich kann jeder diese Mitteilungen auf der Seite der Unterauftragsverarbeiter abonnieren.

6.3 Der Kunde kann der Änderung innerhalb dieser Frist in Textform aus berechtigten datenschutzrechtlichen Gründen widersprechen. Die Parteien bemühen sich in gutem Glauben um eine Lösung. Kommt keine Lösung zustande, kann der Kunde die betroffenen Module oder die AGB mit Wirkung vor dem Wirksamwerden der Änderung kündigen; im Voraus gezahlte Entgelte für die Zeit nach der Kündigung werden erstattet.

6.4 Muss ein Unterauftragsverarbeiter kurzfristig ersetzt werden, um die Sicherheit oder den Fortbestand des Dienstes zu schützen, darf der Anbieter dies vor Ablauf der Frist tun und informiert den Kunden unverzüglich; Ziffer 6.3 gilt entsprechend.

6.5 Der Anbieter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der Datenschutzpflichten auferlegt, die denen dieses AVV gleichwertig sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Der Anbieter bleibt gegenüber dem Kunden für die Leistungen seiner Unterauftragsverarbeiter verantwortlich.

6.6 Dritte, die der Kunde aufgrund eigener Verträge mit seinem Konto verbindet (z. B. Online-Reiseportale, Zahlungsdienstleister oder vom Kunden beauftragte Fiskaldienstleister), sind keine Unterauftragsverarbeiter des Anbieters.

7. Übermittlung in Drittländer

Der Anbieter übermittelt personenbezogene Daten in ein Land außerhalb des Europäischen Wirtschaftsraums nur, wenn die Voraussetzungen des Kapitels V DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (einschließlich des EU-U.S. Data Privacy Framework für zertifizierte Empfänger) oder von der Europäischen Kommission erlassener Standardvertragsklauseln. Die Grundlage je Unterauftragsverarbeiter ist in Anlage 3 angegeben.

8. Rechte der betroffenen Personen

8.1 Unter Berücksichtigung der Art der Verarbeitung unterstützt der Anbieter den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen. Der Dienst enthält Funktionen zum Export und zur Löschung der Daten einzelner Gäste sowie zur Festlegung von Aufbewahrungsfristen.

8.2 Wendet sich eine betroffene Person direkt an den Anbieter, leitet dieser den Antrag unverzüglich an den Kunden weiter und beantwortet ihn nicht selbst, sofern er nicht angewiesen wird.

9. Unterstützung

Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation). Für Unterstützung, die über die Bereitstellung vorhandener Informationen hinausgeht, kann der Anbieter angemessene Kosten verlangen, es sei denn, der Unterstützungsbedarf beruht auf einem Verstoß des Anbieters.

10. Verletzungen des Schutzes personenbezogener Daten

10.1 Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist.

10.2 Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO. Noch nicht verfügbare Angaben werden ohne weitere unangemessene Verzögerung schrittweise nachgereicht.

10.3 Der Anbieter trifft die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und dokumentiert die Verletzung.

11. Löschung und Rückgabe

11.1 Nach Ende der AGB kann der Kunde seine Daten 30 Tage lang mit den Exportfunktionen des Dienstes oder auf Anfrage exportieren.

11.2 Anschließend löscht der Anbieter die personenbezogenen Daten, soweit keine Pflicht zur Speicherung nach Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Sicherungen werden im regulären Sicherungszyklus überschrieben (derzeit innerhalb von 30 Tagen). Auf Anfrage bestätigt der Anbieter die Löschung.

12. Nachweise und Kontrollen

12.1 Der Anbieter stellt dem Kunden die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlichen Informationen zur Verfügung, insbesondere diesen AVV, die aktuellen TOM und die Liste der Unterauftragsverarbeiter.

12.2 Der Kunde kann Überprüfungen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten unabhängigen Prüfer durchführen, in der Regel nicht öfter als einmal jährlich, mit einer Ankündigungsfrist von mindestens 30 Tagen, zu üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs des Anbieters. Der Kunde trägt seine eigenen Kosten. Kann der Anbieter die Einhaltung durch aktuelle Zertifikate oder Berichte nachweisen, ersetzen diese eine Vor-Ort-Kontrolle, sofern keine konkreten Anhaltspunkte für einen Verstoß vorliegen.

13. Verzeichnis von Verarbeitungstätigkeiten

Der Anbieter führt ein Verzeichnis aller Kategorien von im Auftrag des Kunden durchgeführten Tätigkeiten der Verarbeitung gemäß Art. 30 Abs. 2 DSGVO.

14. Haftung

Die Haftung richtet sich nach Art. 82 DSGVO und im Verhältnis der Parteien nach den AGB.

15. Änderungen dieses AVV

Änderungen dieses AVV und der Anlage 2 richten sich nach Ziffer 14 der AGB (Ankündigung mindestens 30 Tage im Voraus, Widerspruchs- und Kündigungsrecht). Änderungen der Anlage 3 (Unterauftragsverarbeiter) richten sich nach Ziffer 6 dieses AVV.

16. Schlussbestimmungen

16.1 Bei Widersprüchen zwischen diesem AVV und den AGB geht dieser AVV in allen Fragen des Schutzes personenbezogener Daten vor.

16.2 Sollte eine Bestimmung dieses AVV unwirksam sein, bleiben die übrigen Bestimmungen wirksam.


Anlage 1 — Beschreibung der Verarbeitung

Art und Zweck. Bereitstellung eines cloudbasierten Property-Management-Systems für den Kunden: Verwaltung von Reservierungen und Belegungsplänen; Registrierung von Gästen nach dem Recht des Landes des Objekts; Folios, Rechnungen und Erfassung von Zahlungen; Gästekommunikation (Bestätigungen, Erinnerungen, Gästeseite, Kiosk, Zugangscodes); Anbindung an Kanäle und weitere vom Kunden aktivierte Dienste; Berichte; Sicherungen, Sicherheit und Support.

Verarbeitungsvorgänge. Erhebung über den Dienst und angebundene Kanäle, Speicherung, Organisation, Abruf, Verwendung, Offenlegung durch Übermittlung an vom Kunden gewählte Empfänger, Einschränkung, Anonymisierung und Löschung (einschließlich automatischer Löschung gemäß den Aufbewahrungseinstellungen des Kontos), Sicherung und Wiederherstellung.

Kategorien betroffener Personen.

Arten personenbezogener Daten.

Besondere Kategorien (Art. 9 DSGVO). Nicht vorgesehen. Der Kunde gibt solche Daten nur ein, wenn dies erforderlich und zulässig ist (AGB Ziffer 5.5).

Dauer. Laufzeit der AGB zuzüglich des Zeitraums nach Ziffer 11. Innerhalb dieses Zeitraums gelten die vom Kunden gewählten Aufbewahrungseinstellungen.

Ort. Der Dienst wird in der Europäischen Union (Deutschland) betrieben. Sicherungen werden verschlüsselt in der Europäischen Union gespeichert. Übermittlungen außerhalb des EWR nur wie in Anlage 3 angegeben.

Anlage 2 — Technische und organisatorische Maßnahmen

Siehe Dokument „ALiSiO Technische und organisatorische Maßnahmen“, Version 1.0, veröffentlicht unter https://beta.alisio.rozum.one/legal/toms; es ist Bestandteil dieses AVV.

Anlage 3 — Unterauftragsverarbeiter

Siehe Dokument „ALiSiO Unterauftragsverarbeiter“, Version 1.0, veröffentlicht unter https://beta.alisio.rozum.one/legal/subprocessors; es ist Bestandteil dieses AVV.


Unterschriften (nur bei Abschluss in Papierform)

Kunde: ______________________ Ort, Datum: __________ Name, Funktion: ______________________

Anbieter: ______________________ Ort, Datum: __________ Name, Funktion: {{PROVIDER_DIRECTOR}}