Vertrag zur Auftragsverarbeitung
Entwurf – vor dem Livegang rechtlich prüfen lassen. Gelb markierte Stellen sind noch offen.
zwischen dem Studio, das Pioqor nutzt (Verantwortlicher, im Folgenden „Studio“), und Bheppo GmbH (Pioqor), Kleine Reichenstraße 5, 20457 Hamburg (Auftragsverarbeiter, im Folgenden „wir“).
Dieser Vertrag wird durch Bestätigung bei der Registrierung oder in der App abgeschlossen und ist Bestandteil des Nutzungsvertrags nach unseren AGB. Zeitpunkt und Version der Bestätigung werden gespeichert. Damit ist die Form nach Art. 28 Abs. 9 DSGVO (elektronisches Format) gewahrt.
§ 1 Gegenstand und Dauer
- Wir verarbeiten personenbezogene Daten im Auftrag des Studios, um Pioqor als Software bereitzustellen (Hosting, Speicherung, technische Verarbeitung, Support).
- Der Vertrag gilt für die Dauer des Nutzungsvertrags einschließlich der Testphase und darüber hinaus, solange wir Daten des Studios verarbeiten.
§ 2 Art und Zweck der Verarbeitung, Daten und Betroffene
- Art und Zweck: Erheben, Speichern, Ordnen, Anzeigen, Ändern, Übermitteln (zum Beispiel Versand von Anmelde-E-Mails) und Löschen von Daten, ausschließlich zur Bereitstellung der Funktionen von Pioqor für das Studio.
- Kategorien betroffener Personen: Kundinnen und Kunden des Studios (einschließlich Interessenten und Erziehungsberechtigter), Mitarbeitende, Artists und Gast-Artists, Personen auf vom Studio hochgeladenen Kontaktlisten.
- Arten von Daten:
- Stammdaten und Kontaktdaten: Name, Telefonnummer, E-Mail-Adresse, Sprache, Geburtsdatum
- Termin- und Leistungsdaten: Termine, Leistungen, Notizen, Gutscheine
- Zahlungs- und Abrechnungsdaten im Studio: Beträge, Anzahlungen, Zahlungsarten, Abrechnungen mit Artists
- Einwilligungs- und Anmeldeformulare einschließlich Angaben zur Gesundheit (besondere Kategorien nach Art. 9 DSGVO), sofern das Studio diese abfragt
- Kommunikationsdaten: Kontakt- und Werbeeinwilligungen, Kampagnenstatus
- Nutzerdaten der Mitarbeitenden: Name, E-Mail, Rolle, Arbeitszeiten, Materialentnahmen
- Technische Daten: Zeitstempel, Protokolldaten
§ 3 Weisungen
- Wir verarbeiten die Daten nur auf dokumentierte Weisung des Studios. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen von Pioqor. Weitere Weisungen erteilt das Studio in Textform an kontakt@pioqor.com.
- Ist eine Verarbeitung gesetzlich vorgeschrieben, teilen wir das dem Studio vorher mit, sofern das Gesetz dies nicht verbietet.
- Halten wir eine Weisung für rechtswidrig, weisen wir das Studio unverzüglich darauf hin und dürfen die Ausführung bis zur Bestätigung aussetzen.
§ 4 Vertraulichkeit
Alle Personen, die bei uns Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht. Wir greifen auf Daten des Studios nur zu, soweit dies für Betrieb, Fehlerbehebung oder auf Bitte des Studios (Support) erforderlich ist.
§ 5 Sicherheit der Verarbeitung
Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
- Das Studio erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
- Über beabsichtigte Änderungen informieren wir das Studio mindestens 30 Tage im Voraus in Textform oder in der App. Das Studio kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Können wir dem Widerspruch nicht abhelfen, kann das Studio den Vertrag zum Zeitpunkt der Änderung kündigen.
- Wir verpflichten Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die diesem Vertrag entsprechen.
- Eine Verarbeitung außerhalb der EU / des EWR oder durch Anbieter mit Sitz in Drittländern erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa durch einen Angemessenheitsbeschluss (EU-US Data Privacy Framework) oder EU-Standardvertragsklauseln.
§ 7 Unterstützung des Studios
- Wir unterstützen das Studio mit geeigneten Maßnahmen bei der Beantwortung von Anfragen betroffener Personen (Art. 15 bis 22 DSGVO). Viele Rechte kann das Studio direkt in Pioqor umsetzen, etwa Daten anzeigen, berichtigen oder löschen. Erreicht uns eine Anfrage direkt, leiten wir sie an das Studio weiter.
- Wir unterstützen das Studio bei seinen Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Datenschutzverletzungen
Wir informieren das Studio unverzüglich, möglichst innerhalb von 24 Stunden, nachdem uns eine Verletzung des Schutzes seiner personenbezogenen Daten bekannt geworden ist. Die Mitteilung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Wir ergreifen unverzüglich Maßnahmen, um die Verletzung zu beheben und Folgen zu mindern.
§ 9 Löschung und Rückgabe
- Nach Vertragsende kann das Studio innerhalb von 30 Tagen eine Kopie seiner Daten in einem gängigen, maschinenlesbaren Format anfordern.
- Danach löschen wir alle Daten des Studios spätestens innerhalb von weiteren 60 Tagen, soweit nicht eine gesetzliche Pflicht zur Speicherung besteht. Daten in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben.
- Auf Verlangen bestätigen wir die Löschung in Textform.
§ 10 Nachweise und Überprüfungen
Wir stellen dem Studio auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere die aktuelle Beschreibung der Maßnahmen und Zertifizierungen unserer Unterauftragsverarbeiter. Überprüfungen vor Ort sind nach rechtzeitiger Anmeldung, zu üblichen Geschäftszeiten und ohne Störung des Betriebs möglich; der dadurch entstehende Aufwand kann angemessen in Rechnung gestellt werden.
§ 11 Haftung und Schlussbestimmungen
- Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.
- Bei Widersprüchen zwischen diesem Vertrag und anderen Vereinbarungen geht dieser Vertrag in Fragen des Datenschutzes vor.
- Es gilt deutsches Recht. Vertragssprache ist Deutsch; Übersetzungen dienen nur der Information.
Anlage 1 – Technische und organisatorische Maßnahmen
Vertraulichkeit
- Rechenzentren der Unterauftragsverarbeiter mit Zutrittskontrolle und Zertifizierungen (unter anderem ISO 27001 / SOC 2); wir betreiben keine eigenen Server.
- Zugang zu Pioqor nur mit persönlichem Konto; Passwörter werden ausschließlich als Hash gespeichert.
- Rollen- und Rechtekonzept in der App (Admin, Manager, Artist, Gast); Artists sehen nur, was ihre Rolle erlaubt.
- Strikte Mandantentrennung: Jede Datenbankabfrage ist durch Zeilenrichtlinien (Row Level Security) auf das eigene Studio beschränkt.
- Administrativer Zugang zu Datenbank, Hosting und Zahlungsdienst nur für die Geschäftsführung des Anbieters, mit Zwei-Faktor-Authentifizierung. 2FA bei Supabase, Cloudflare, Stripe, Resend aktivieren
Integrität
- Verschlüsselte Übertragung aller Daten (TLS / HTTPS).
- Verschlüsselung der gespeicherten Daten beim Hosting-Anbieter (AES-256).
- Öffentliche Formulare (zum Beispiel die Selbstanmeldung) arbeiten nur über eng begrenzte Funktionen mit Mengenbegrenzung und haben keinen Lesezugriff auf andere Daten.
- Änderungen an der Software werden vor der Auslieferung getestet; Datenbankänderungen erfolgen versioniert.
Verfügbarkeit und Belastbarkeit
- Tägliche automatische Datensicherung der Datenbank.
- Auslieferung der App über ein weltweit verteiltes Netz mit Schutz vor Überlastungsangriffen.
Verfahren zur Überprüfung
- Regelmäßige Überprüfung der Maßnahmen und der Unterauftragsverarbeiter, mindestens jährlich.
- Datenschutzfreundliche Voreinstellungen: keine Tracking- oder Werbe-Cookies, keine Analyse-Tools, Schriften und Bibliotheken vom eigenen Server.
Anlage 2 – Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung | Grundlage für Drittlandbezug |
|---|---|---|---|
| Supabase, Inc., USA | Datenbank, Anmeldung, Server-Funktionen | Frankfurt am Main (EU) | EU-Standardvertragsklauseln |
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA | Auslieferung der Website und App, Schutz vor Angriffen, E-Mail-Weiterleitung | weltweit verteiltes Netz | EU-US Data Privacy Framework, EU-Standardvertragsklauseln |
| Plus Five Five, Inc. (Resend), USA | Versand von System-E-Mails (Anmeldung, Passwort, Einladungen) | Irland (EU) | EU-US Data Privacy Framework, EU-Standardvertragsklauseln |
Adressen und Rechtsgrundlagen vor dem Livegang anhand der aktuellen Verträge (DPA) der Anbieter prüfen. Stripe ist kein Unterauftragsverarbeiter für die Daten der Kundinnen und Kunden des Studios: Über Stripe laufen nur Zahlung und Rechnung des Pioqor-Abos; Stripe handelt dabei als eigener Verantwortlicher.