DirektStayHotel Studio

Stand: 12. August 2026

Auftragsverarbeitungsvertrag (Anlage 1)

Vorbemerkung

Dieser Vertrag ist Anlage 1 zu den Allgemeinen Geschäftsbedingungen und wird mit dem Servicevertrag geschlossen. Er regelt die Verarbeitung personenbezogener Daten, die Norman Voellings, Urbanização Quinta da Torre 20, 8365-184 Armação de Pêra, Portugal (nachfolgend „Auftragsverarbeiter“), im Auftrag des Kunden (nachfolgend „Verantwortlicher“) durchführt.

Der Verantwortliche bleibt Herr über die Daten im Sinne von Artikel 4 Nummer 7 DSGVO und beurteilt die Zulässigkeit der Verarbeitung.

1. Gegenstand und Dauer

Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten im Rahmen der im Servicevertrag beschriebenen Leistungen: Betrieb der Website des Verantwortlichen, Entgegennahme und Weiterleitung von Gastanfragen über das Anfrageformular sowie Betrieb des Redaktionssystems.

Die Dauer entspricht der Laufzeit des Servicevertrags. Der Auftragsverarbeitungsvertrag endet mit ihm, jedoch nicht vor Erfüllung der Pflichten aus Ziffer 8.

2. Art und Zweck der Verarbeitung, Datenarten, betroffene Personen

Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen und Löschen — ausschliesslich zum Zweck der Erbringung der vertraglich vereinbarten Leistungen.

Kategorien betroffener Personen: Personen, die über ein Formular der Website des Verantwortlichen Kontakt aufnehmen oder anfragen, sowie Beschäftigte des Verantwortlichen mit Zugang zum Redaktionssystem.

Datenarten bei Anfragenden: die im Formular gemachten Angaben — regelmässig Name, E-Mail-Adresse, auf Wunsch Telefonnummer, gewünschter Zeitraum, Zahl der Reisenden und die Mitteilung im Freitextfeld.

Datenarten bei Beschäftigten des Verantwortlichen: Benutzername, Name, Zeitpunkt des letzten Zugangs sowie die im Änderungsverlauf festgehaltenen Bearbeitungen. Passwörter werden ausschliesslich als kryptografische Ableitung gespeichert.

Nicht Gegenstand dieser Verarbeitung sind Buchungs- und Zahlungsdaten der Gäste. Der Auftragsverarbeiter betreibt weder eine Buchungsmaschine noch eine Bestandsführung noch ein Hotelverwaltungssystem (Ziffer 3 der Allgemeinen Geschäftsbedingungen). Buchungen laufen über die Buchungsmaschine des Verantwortlichen; für die dort verarbeiteten Daten ist deren Anbieter Auftragsverarbeiter des Verantwortlichen, nicht der Anbieter dieser Website. Die Website leitet den Gast lediglich dorthin weiter.

Der Verantwortliche übermittelt keine Daten besonderer Kategorien im Sinne von Artikel 9 DSGVO — insbesondere keine Angaben zu Gesundheit, Ernährung oder Unterstützungsbedarf — in die Formularfelder. Ist eine solche Verarbeitung beabsichtigt, ist sie vorher gesondert zu vereinbaren.

3. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen. Der Servicevertrag samt dieser Anlage ist die anfängliche Weisung; weitere Weisungen erteilt der Verantwortliche in Textform an die im Impressum genannte Adresse.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen das Datenschutzrecht verstösst, weist er den Verantwortlichen darauf hin und darf die Ausführung bis zu dessen Bestätigung aussetzen (Artikel 28 Absatz 3 Satz 3 DSGVO).

Ist der Auftragsverarbeiter durch das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, unterrichtet er den Verantwortlichen vor der Verarbeitung, sofern das Recht dies nicht verbietet.

4. Vertraulichkeit

Der Auftragsverarbeiter verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.

Zugang erhalten nur Personen, die ihn zur Erfüllung des Vertrages benötigen.

5. Technische und organisatorische Massnahmen

Der Auftragsverarbeiter trifft die nach Artikel 32 DSGVO erforderlichen Massnahmen. Er unterhält insbesondere:

Verschlüsselte Übertragung aller Inhalte über TLS; Speicherung von Passwörtern ausschliesslich als kryptografische Ableitung mit Einzelsalz; Sperrung eines Zugangs nach wiederholten Fehlversuchen; benannte Einzelzugänge je Person statt geteilter Kennwörter.

Trennung der Daten nach Mandanten, serverseitig durchgesetzt und nicht allein in der Oberfläche; Trennung des Buchungsbetriebs und des Redaktionssystems in getrennte Datenbanken; Datenbankzugriff ausschliesslich serverseitig, ohne dass Schlüssel an den Browser gelangen.

Änderungsverlauf mit Zuordnung zur handelnden Person; Protokollierung sicherheitsrelevanter Fehler; Sicherheitskopfzeilen und Unterdrückung von Versionsangaben im Webserver.

Tägliche Datensicherung mit einer Vorhaltezeit von 30 Tagen und mindestens jährlicher Prüfung der Wiederherstellbarkeit.

Der Auftragsverarbeiter darf die Massnahmen fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Verantwortlichen auf Anfrage mit.

6. Unterauftragsverarbeiter

Der Verantwortliche genehmigt den Einsatz der nachfolgend genannten weiteren Auftragsverarbeiter. Die jeweils gültige Fassung dieser Liste ist unter https://direktstay.de/de/legal/avv abrufbar.

Hostinger International Ltd., Litauen — Serverbetrieb und Datenbank der Buchungs-Engine einschliesslich der Portalbuchungen.

Supabase Inc., Vereinigte Staaten — Datenbank des Redaktionssystems, Bestellungen, Anfragen und Fehlerprotokoll.

Resend, Inc., Vereinigte Staaten — Weiterleitung der Gastanfragen aus dem Anfrageformular an den Verantwortlichen.

Der Auftragsverarbeiter zeigt jede beabsichtigte Änderung dieser Liste mindestens 30 Tage vorher in Textform an. Der Verantwortliche kann innerhalb von 14 Tagen nach Zugang aus datenschutzrechtlichen Gründen begründet widersprechen. Im Fall eines begründeten Widerspruchs kann der Verantwortliche den betroffenen Leistungsteil ausserordentlich kündigen, wenn keine einvernehmliche Lösung gefunden wird.

Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf Pflichten, die den hier vereinbarten entsprechen, und haftet für dessen Verhalten wie für eigenes.

7. Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung, in Textform an die vom Verantwortlichen benannte Adresse.

Die Meldung enthält die Angaben nach Artikel 33 Absatz 3 DSGVO, soweit sie dem Auftragsverarbeiter vorliegen: Beschreibung der Art der Verletzung, betroffene Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Massnahmen. Liegen nicht alle Angaben vor, meldet der Auftragsverarbeiter fristgerecht das ihm Bekannte und liefert das Übrige unverzüglich nach.

Der Verantwortliche benennt dem Auftragsverarbeiter hierfür eine Adresse und hält sie aktuell. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen obliegen dem Verantwortlichen; der Auftragsverarbeiter unterstützt ihn dabei.

8. Löschung und Rückgabe

Nach Beendigung des Servicevertrags gibt der Auftragsverarbeiter die verarbeiteten Daten nach Wahl des Verantwortlichen zurück oder löscht sie. Der Export erfolgt in einem gängigen maschinenlesbaren Format.

Trifft der Verantwortliche binnen 30 Tagen nach Vertragsende keine Wahl, löscht der Auftragsverarbeiter die Daten. Vorhandene Sicherungskopien werden mit Ablauf ihrer regulären Vorhaltezeit gelöscht.

Die Löschung unterbleibt, soweit eine gesetzliche Aufbewahrungspflicht entgegensteht. Die betroffenen Daten werden in diesem Fall gesperrt und ausschliesslich zum Zweck der Aufbewahrung weiterverarbeitet.

9. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Massnahmen dabei, Anträge betroffener Personen nach den Artikeln 15 bis 22 DSGVO zu beantworten. Eine Auskunft nach Artikel 15 DSGVO führt der Auftragsverarbeiter über alle von ihm geführten Bestände zusammen.

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und antwortet nicht selbst.

Der Auftragsverarbeiter unterstützt den Verantwortlichen ausserdem bei der Einhaltung der Artikel 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, und stellt die dafür erforderlichen Angaben zu seinem Teil der Verarbeitung bereit.

10. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschliesslich Inspektionen.

Überprüfungen werden mit angemessener Vorlaufzeit, während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs durchgeführt. Der Auftragsverarbeiter kann sie durch aussagekräftige Nachweise ersetzen, soweit diese den Prüfzweck erfüllen.

11. Verarbeitung ausserhalb der Europäischen Union

Der Auftragsverarbeiter setzt für den Serverbetrieb ausschliesslich Rechenzentren in der Europäischen Union ein.

Soweit ein Unterauftragsverarbeiter seinen Sitz ausserhalb der Europäischen Union oder des Europäischen Wirtschaftsraums hat oder von dort auf Daten zugreifen kann, erfolgt die Übermittlung nur auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln der Europäischen Kommission nebst den erforderlichen ergänzenden Massnahmen. Das betrifft nach der Liste in Ziffer 6 Supabase Inc. (Standardvertragsklauseln) und Resend, Inc. (Standardvertragsklauseln).

12. Keine Verarbeitung zu eigenen Zwecken

Der Auftragsverarbeiter verarbeitet die Daten des Verantwortlichen nicht für eigene Zwecke. Ausgeschlossen sind insbesondere das Training oder die Verbesserung von Modellen maschinellen Lernens, marktübergreifende Auswertungen und Produktkennzahlen auf Grundlage identifizierbarer Daten.

Für Test- und Entwicklungsumgebungen werden keine Echtdaten des Verantwortlichen verwendet.

Verstösst der Auftragsverarbeiter hiergegen, gilt er hinsichtlich dieser Verarbeitung als Verantwortlicher (Artikel 28 Absatz 10 DSGVO).

13. Schlussbestimmungen

Im Übrigen gelten die Allgemeinen Geschäftsbedingungen. Bei Widersprüchen zwischen jenen und dieser Anlage geht diese Anlage in Fragen des Datenschutzes vor.

Änderungen dieser Anlage bedürfen der Textform.

Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

← DirektStay