Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO
Gültig ab: 22 September 2026
Dieses Dokument ist ein Entwurf und befindet sich in rechtlicher Prüfung.
- 1.0
Dieser Vertrag zur Auftragsverarbeitung („AVV“) wird zwischen dem Kunden der Plattform BookDinePlay als Verantwortlichem im Sinne des Art. 4 Nr. 7 DSGVO („Verantwortlicher“ oder „Betreiber“) und der ThreeB IT GmbH, Bergstrang 105, 49479 Ibbenbüren, Deutschland, eingetragen im Handelsregister des Amtsgerichts Steinfurt unter HRB 12324, USt-IdNr. DE322793746, E-Mail hello@bookdineplay.com, als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO („Auftragsverarbeiter“ oder „BookDinePlay“) geschlossen. Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Nutzungsvertrag über BookDinePlay auf Grundlage der Allgemeinen Geschäftsbedingungen („Hauptvertrag“) und richtet sich, wie der Hauptvertrag, ausschließlich an Unternehmer, die BookDinePlay für ihren Gastronomie-, Bar- oder Veranstaltungsbetrieb einsetzen. Der AVV wird bei der Registrierung zusammen mit dem Hauptvertrag angenommen und gilt für die gesamte Dauer des Hauptvertrages.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch BookDinePlay im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Plattform BookDinePlay nach dem Hauptvertrag. Hierzu gehören insbesondere die Annahme, Speicherung, Verwaltung und Übermittlung von Tischreservierungen, Buchungen spielbezogener Ressourcen, Bestellungen, Veranstaltungsregistrierungen und Tickets, die Verwaltung von Nutzerkonten der Mitarbeitenden des Verantwortlichen, der Versand von Bestätigungs-, Erinnerungs- und Statusnachrichten an Gäste sowie die Bereitstellung der Betreiberkonsole, der API, der Widgets und der mobilen Anwendungen.
(2) Die Verarbeitung erfolgt ausschließlich innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums. Eine Verarbeitung in einem Drittland findet nur unter den Voraussetzungen des § 7 Abs. 5 statt.
(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages. Der AVV endet mit dem Hauptvertrag, ohne dass es einer gesonderten Kündigung bedarf; die Pflichten aus § 9 (Löschung und Rückgabe) und § 5 (Vertraulichkeit) bestehen über das Vertragsende hinaus fort. Eine isolierte Kündigung des AVV ist ausgeschlossen, da der Hauptvertrag ohne Auftragsverarbeitung nicht durchführbar ist; das Recht zur außerordentlichen Kündigung des Hauptvertrages aus wichtigem Grund, insbesondere bei schwerwiegenden Verstößen gegen diesen AVV, bleibt unberührt.
(4) Soweit BookDinePlay personenbezogene Daten des Verantwortlichen selbst und seiner Ansprechpartner (Kontodaten, Rechnungsdaten, Kommunikation, Protokolle der Annahme von Vertragsdokumenten) verarbeitet, geschieht dies zur Durchführung des Hauptvertrages in eigener Verantwortung von BookDinePlay und ist nicht Gegenstand dieses AVV; hierüber informiert die Datenschutzerklärung unter bookdineplay.com/privacy.
§ 2 Art und Zweck der Verarbeitung
(1) Art der Verarbeitung: Erheben (über Widgets, API, WordPress-Plugin, öffentliche Buchungsseiten und die Betreiberkonsole), Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an den Verantwortlichen und an von ihm autorisierte Empfänger (etwa über die API an die Website des Verantwortlichen), Abgleichen (etwa zur Prüfung von Verfügbarkeiten und zur Einlasskontrolle mittels QR-Code), Einschränken und Löschen.
(2) Zweck der Verarbeitung: Die Verarbeitung dient ausschließlich der Erbringung der im Hauptvertrag beschriebenen Leistungen für den Verantwortlichen, nämlich der Entgegennahme und Verwaltung von Reservierungen, Buchungen, Bestellungen, Registrierungen und Ticketkäufen der Gäste des Verantwortlichen, der Kommunikation mit Gästen im Zusammenhang mit diesen Vorgängen, der Abbildung des Zahlungsstatus von Gästezahlungen, der Verwaltung von Mitarbeiterkonten und Berechtigungen des Verantwortlichen sowie der Sicherstellung des sicheren und störungsfreien Betriebs der Plattform (einschließlich Protokollierung und Fehlerüberwachung).
(3) BookDinePlay verarbeitet die Daten nicht für eigene Zwecke, insbesondere nicht zu Werbezwecken, zur Profilbildung über Gäste oder zur Weitergabe an Dritte außerhalb des Auftrags. Zulässig ist die Erstellung anonymisierter, nicht auf einzelne Personen oder einzelne Verantwortliche rückführbarer Nutzungsstatistiken zur Verbesserung der Plattform.
(4) Die Verarbeitung von Zahlungsdaten der Gäste (insbesondere Kartendaten) erfolgt nicht durch BookDinePlay, sondern unmittelbar durch den Zahlungsdienstleister Stripe auf Grundlage eines eigenen Vertragsverhältnisses zwischen dem Verantwortlichen und Stripe. BookDinePlay verarbeitet insoweit nur den Zahlungsstatus, Transaktionskennungen und Beträge.
§ 3 Datenkategorien und betroffene Personen
(1) Kategorien betroffener Personen: Gäste des Verantwortlichen (Personen, die eine Reservierung, Buchung, Bestellung oder Veranstaltungsregistrierung vornehmen oder für die ein Ticket ausgestellt wird, sowie Begleitpersonen, deren Namen für personalisierte Tickets erfasst werden), Mitarbeitende und sonstige Nutzer der Betreiberkonsole des Verantwortlichen sowie sonstige Personen, deren Daten der Verantwortliche in Nachrichten oder Notizen erfasst.
(2) Kategorien personenbezogener Daten: Stammdaten und Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer), Reservierungs- und Buchungsdaten (Datum, Uhrzeit, Dauer, Personenzahl, gewählte Ressource, Anlass, Sonderwünsche, Status), Bestelldaten (bestellte Positionen, Beträge, Tischzuordnung), Veranstaltungs- und Ticketdaten (Registrierung, Namen je Ticket, Ticketcode, Einlassstatus, Storno- und Erstattungsstatus), Nachrichteninhalte zwischen Gast und Verantwortlichem, Zahlungsstatus und Transaktionskennungen (nicht jedoch Kartendaten), Konto- und Berechtigungsdaten der Mitarbeitenden (Name, E-Mail-Adresse, Rolle, Anmeldekennung des Identitätsdienstes), sowie Protokoll- und Nutzungsdaten (IP-Adresse, Zeitstempel, Browserkennung). Die Datenkategorien sind in Anlage 1 im Einzelnen aufgeführt.
(3) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der beauftragten Verarbeitung. Der Verantwortliche stellt sicher, dass Gäste und Mitarbeitende in Freitextfeldern (etwa Sonderwünsche, Nachrichten, Notizen) nicht zur Angabe solcher Daten aufgefordert werden; soweit Gäste dennoch freiwillig Angaben etwa zu Allergien oder Unverträglichkeiten machen, verarbeitet BookDinePlay diese ausschließlich als Bestandteil der Reservierung im Rahmen dieses AVV.
(4) Der Verantwortliche ist dafür verantwortlich, nur die Daten zu erheben, die für den jeweiligen Vorgang erforderlich sind, und die Plattform entsprechend zu nutzen.
§ 4 Weisungen
(1) BookDinePlay verarbeitet die personenbezogenen Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und auf dokumentierte Weisung des Verantwortlichen, es sei denn, BookDinePlay ist nach dem Recht der Europäischen Union oder eines Mitgliedstaates zu einer Verarbeitung verpflichtet; in diesem Fall teilt BookDinePlay dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Der Hauptvertrag, dieser AVV und die vom Verantwortlichen in der Betreiberkonsole, über die API und über die von BookDinePlay bereitgestellten Funktionen vorgenommenen Einstellungen und Aktionen (etwa das Anlegen, Ändern und Stornieren von Reservierungen, Buchungen und Registrierungen, das Pflegen von Veranstaltungen und Nachrichten und das Einrichten von Nutzerkonten) gelten als Weisungen des Verantwortlichen. Weisungen, die über den Funktionsumfang der Plattform hinausgehen, sind in Textform an hello@bookdineplay.com zu erteilen; mündliche Weisungen sind unverzüglich in Textform zu bestätigen. BookDinePlay dokumentiert solche Weisungen.
(3) Weisungen, die den Funktionsumfang der Plattform überschreiten oder eine Änderung der vereinbarten Leistungen erfordern, kann BookDinePlay ablehnen oder von einer gesonderten Vereinbarung über Aufwand und Vergütung abhängig machen, soweit sie nicht zur Erfüllung gesetzlicher Pflichten des Verantwortlichen erforderlich sind.
(4) Ist BookDinePlay der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert BookDinePlay den Verantwortlichen unverzüglich. BookDinePlay ist berechtigt, die Durchführung der betreffenden Weisung so lange auszusetzen, bis der Verantwortliche sie bestätigt oder ändert.
(5) Weisungsberechtigt sind die in der Betreiberkonsole des Verantwortlichen als Betreiber (Operator) eingetragenen Personen sowie die im Hauptvertrag hinterlegten Ansprechpartner. Der Verantwortliche stellt sicher, dass Änderungen der weisungsberechtigten Personen zeitnah in der Betreiberkonsole nachvollzogen werden.
§ 5 Vertraulichkeit
(1) BookDinePlay verpflichtet sich, die im Auftrag verarbeiteten personenbezogenen Daten vertraulich zu behandeln und sie nur im Rahmen dieses AVV zu verwenden.
(2) BookDinePlay gewährleistet, dass sich alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, dass sie vor Aufnahme ihrer Tätigkeit mit den für sie maßgeblichen Datenschutzbestimmungen vertraut gemacht werden und dass die Verpflichtung zur Vertraulichkeit auch nach Beendigung ihrer Tätigkeit fortbesteht.
(3) Der Zugriff auf personenbezogene Daten wird auf die Personen beschränkt, die ihn zur Erfüllung ihrer Aufgaben benötigen (Need-to-know-Prinzip). Zugriffe von Mitarbeitenden von BookDinePlay auf Mandantendaten im Rahmen des Supports oder der Störungsbeseitigung erfolgen nur, soweit sie zur Bearbeitung eines konkreten Anliegens des Verantwortlichen oder zur Aufrechterhaltung des Betriebs erforderlich sind, .
(4) BookDinePlay gibt personenbezogene Daten nicht an Dritte weiter, es sei denn, dies ist in diesem AVV vorgesehen (insbesondere an Unterauftragsverarbeiter nach § 7), vom Verantwortlichen angewiesen oder gesetzlich vorgeschrieben. Erhält BookDinePlay eine behördliche oder gerichtliche Anordnung zur Herausgabe von Daten des Verantwortlichen, informiert BookDinePlay den Verantwortlichen unverzüglich, soweit dies rechtlich zulässig ist, und beschränkt die Herausgabe auf das rechtlich Erforderliche.
§ 6 Technische und organisatorische Maßnahmen
(1) BookDinePlay trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die zum Zeitpunkt des Vertragsschlusses getroffenen Maßnahmen sind in Anlage 2 beschrieben.
(2) Die Maßnahmen umfassen insbesondere die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste dauerhaft sicherzustellen, die Fähigkeit, die Verfügbarkeit der Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen, sowie ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen.
(3) Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. BookDinePlay ist berechtigt, einzelne Maßnahmen durch gleichwertige oder bessere Maßnahmen zu ersetzen, sofern das Schutzniveau insgesamt nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert; die jeweils aktuelle Fassung der Anlage 2 ist unter bookdineplay.com/dpa abrufbar.
(4) Der Verantwortliche hat die in Anlage 2 beschriebenen Maßnahmen zur Kenntnis genommen und hält sie unter Berücksichtigung der von ihm zu verarbeitenden Datenkategorien für angemessen. Der Verantwortliche ist für die Sicherheit der von ihm verwendeten Endgeräte, Browser, Websites und Zugangsdaten sowie für die datenschutzkonforme Konfiguration der Plattform selbst verantwortlich.
§ 7 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt BookDinePlay die allgemeine Genehmigung, zur Erfüllung der vertraglichen Leistungen die in Anlage 3 aufgeführten Unterauftragsverarbeiter einzusetzen. Als Unterauftragsverarbeiter gelten Dienstleister, die in unmittelbarem Zusammenhang mit der Erbringung der Hauptleistung personenbezogene Daten des Verantwortlichen verarbeiten. Nebenleistungen, die BookDinePlay als Unterstützung bei der Durchführung des Hauptvertrages in Anspruch nimmt (etwa Telekommunikationsleistungen, Wartung und Benutzerservice ohne Datenzugriff, Reinigung, Prüfer), sind keine Unterauftragsverarbeitungen; BookDinePlay stellt auch insoweit durch angemessene Vereinbarungen den Schutz der Daten sicher.
(2) BookDinePlay hat mit jedem Unterauftragsverarbeiter einen Vertrag geschlossen, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt, die BookDinePlay nach diesem AVV treffen, insbesondere hinreichende Garantien dafür, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen der DSGVO erfolgt. BookDinePlay überprüft die Unterauftragsverarbeiter vor ihrem Einsatz und regelmäßig, insbesondere anhand von Zertifizierungen, Prüfberichten und vertraglichen Zusicherungen.
(3) BookDinePlay informiert den Verantwortlichen über jede beabsichtigte Hinzuziehung eines neuen oder Ersetzung eines bestehenden Unterauftragsverarbeiters mindestens 30 Tage vor dem beabsichtigten Einsatz per E-Mail an die im Konto hinterlegte E-Mail-Adresse; die jeweils aktuelle Liste ist unter bookdineplay.com/dpa abrufbar. Der Verantwortliche kann der Änderung innerhalb von 30 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichen Grund in Textform widersprechen. Widerspricht der Verantwortliche nicht, gilt die Änderung als genehmigt. Bei einem Widerspruch bemühen sich die Parteien um eine einvernehmliche Lösung; gelingt dies nicht und kann BookDinePlay die Leistung ohne den neuen Unterauftragsverarbeiter nicht zumutbar erbringen, ist jede Partei berechtigt, den Hauptvertrag mit einer Frist von 30 Tagen zu kündigen.
(4) Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet BookDinePlay gegenüber dem Verantwortlichen für die Einhaltung der Pflichten dieses Unterauftragsverarbeiters wie für eigenes Verschulden.
(5) Eine Verarbeitung personenbezogener Daten in einem Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder ein Zugriff aus einem solchen Land erfolgt nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt (etwa für Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind) oder geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission vereinbart wurden. Die von BookDinePlay eingesetzten Unterauftragsverarbeiter betreiben die Datenverarbeitung für BookDinePlay in Rechenzentren innerhalb der Europäischen Union; einzelne Unterauftragsverarbeiter mit Sitz außerhalb der EU sind in Anlage 3 mit der jeweiligen Übermittlungsgrundlage aufgeführt.
§ 8 Unterstützung des Verantwortlichen
(1) BookDinePlay unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Rechte betroffener Personen nach Kapitel III der DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch) nachzukommen. BookDinePlay unterstützt den Verantwortlichen bei Auskunfts-, Berichtigungs- und Löschersuchen Betroffener; Anfragen des Verantwortlichen werden über hello@bookdineplay.com entgegengenommen und innerhalb der gesetzlichen Fristen bearbeitet. Soweit die Betreiberkonsole die Einsicht, Berichtigung oder Stornierung einzelner Vorgänge erlaubt, kann der Verantwortliche diese Funktionen selbst nutzen.
(2) Wendet sich eine betroffene Person unmittelbar an BookDinePlay, leitet BookDinePlay das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, es sei denn, der Verantwortliche hat BookDinePlay hierzu angewiesen. BookDinePlay weist die betroffene Person auf den Verantwortlichen als Ansprechpartner hin, soweit dieser BookDinePlay bekannt ist.
(3) BookDinePlay unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der BookDinePlay zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und bei der Benachrichtigung betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde.
(4) Verletzungen des Schutzes personenbezogener Daten. Wird BookDinePlay eine Verletzung des Schutzes personenbezogener Daten des Verantwortlichen bekannt, meldet BookDinePlay diese dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, in Textform an die im Konto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, eine Beschreibung der Art der Verletzung einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze, die Kontaktdaten einer Anlaufstelle bei BookDinePlay, eine Beschreibung der wahrscheinlichen Folgen sowie der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Abmilderung. Informationen, die zum Zeitpunkt der Meldung noch nicht vorliegen, werden ohne unangemessene Verzögerung nachgereicht. BookDinePlay ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung nachteiliger Folgen und dokumentiert den Vorfall.
(5) BookDinePlay unterstützt den Verantwortlichen bei Anfragen und Prüfungen der Aufsichtsbehörde, soweit sie die Verarbeitung nach diesem AVV betreffen, und stellt ihm die hierfür erforderlichen Informationen zur Verfügung.
(6) Unterstützungsleistungen, die über die in der Plattform bereitgestellten Funktionen und die gesetzlich geschuldete Mitwirkung hinausgehen oder durch ein Fehlverhalten des Verantwortlichen veranlasst sind, kann BookDinePlay nach vorheriger Ankündigung nach Aufwand zu den jeweils gültigen Stundensätzen vergüten lassen.
§ 9 Löschung und Rückgabe
(1) Der Verantwortliche kann während der Vertragslaufzeit jederzeit in Textform an hello@bookdineplay.com die Löschung einzelner personenbezogener Daten oder Datensätze anweisen. BookDinePlay entfernt die Daten aus den produktiven Systemen unverzüglich, spätestens innerhalb von 30 Tagen nach Zugang der Weisung; in Sicherungskopien werden sie im Zuge des regulären Sicherungszyklus überschrieben. Auf gelöschte Daten in Sicherungskopien wird bis zu ihrer Überschreibung nur zur Wiederherstellung des Dienstes im Störungsfall zugegriffen.
(2) Reservierungs-, Buchungs- und Registrierungsdaten werden für die Dauer des Hauptvertrages gespeichert, soweit der Verantwortliche nicht nach Absatz 1 ihre Löschung anweist, und nach Vertragsende nach Maßgabe des Absatzes 3 zurückgegeben oder gelöscht.
(3) Nach Beendigung des Hauptvertrages stellt BookDinePlay dem Verantwortlichen auf Anforderung in Textform innerhalb von 30 Tagen sämtliche im Auftrag verarbeiteten personenbezogenen Daten in einem gängigen, maschinenlesbaren Format zur Rückgabe bereit. Nach Ablauf von 30 Tagen nach Vertragsende löscht BookDinePlay die Daten nach Wahl des Verantwortlichen entweder vollständig oder nach vorheriger Rückgabe; äußert sich der Verantwortliche nicht, werden die Daten gelöscht. Die Löschung wird dem Verantwortlichen auf Verlangen in Textform bestätigt.
(4) Von der Löschung ausgenommen sind Daten, die BookDinePlay aufgrund gesetzlicher Aufbewahrungspflichten weiter speichern muss (etwa Abrechnungs- und Buchungsbelege), sowie Protokolldaten, die zur Nachweisführung und Sicherheit erforderlich sind. Diese Daten werden bis zum Ablauf der jeweiligen Frist gesperrt und ausschließlich für den Zweck verarbeitet, der ihrer Aufbewahrung zugrunde liegt, und anschließend gelöscht.
(5) Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, bewahrt BookDinePlay entsprechend den jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus auf.
§ 10 Nachweise und Audits
(1) BookDinePlay stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung. Hierzu stellt BookDinePlay auf Anforderung insbesondere die aktuelle Beschreibung der technischen und organisatorischen Maßnahmen, die Liste der Unterauftragsverarbeiter, die von den eingesetzten Infrastrukturanbietern veröffentlichten Zertifizierungen und Prüfberichte sowie Auskünfte zu Sicherheitsvorfällen bereit.
(2) BookDinePlay ermöglicht Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchgeführt werden, und trägt zu ihnen bei. Der Verantwortliche kündigt Überprüfungen mindestens 30 Tage im Voraus in Textform an, führt sie höchstens einmal im Kalenderjahr sowie zusätzlich aus konkretem Anlass (insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Aufsichtsbehörde) durch und beschränkt sie auf das zur Überprüfung der Einhaltung dieses AVV Erforderliche. Überprüfungen werden zu den üblichen Geschäftszeiten durchgeführt und dürfen den Geschäftsbetrieb von BookDinePlay und die Sicherheit anderer Kunden nicht unangemessen beeinträchtigen.
(3) Da BookDinePlay die Verarbeitung in Rechenzentren von Infrastrukturanbietern betreibt, ist eine Inspektion dieser Rechenzentren nicht möglich; insoweit erfolgt der Nachweis durch die von den Anbietern veröffentlichten unabhängigen Prüfberichte und Zertifizierungen, auf die BookDinePlay den Verantwortlichen auf Anforderung verweist.
(4) Der Verantwortliche trägt die Kosten seiner Überprüfungen. Aufwendungen von BookDinePlay für die Unterstützung von Überprüfungen, die über eine Prüfung im Kalenderjahr hinausgehen und nicht durch einen von BookDinePlay zu vertretenden Anlass veranlasst sind, kann BookDinePlay nach vorheriger Ankündigung nach Aufwand vergüten lassen.
(5) BookDinePlay informiert den Verantwortlichen unverzüglich, wenn eine Aufsichtsbehörde eine Untersuchung oder Maßnahme im Hinblick auf die Verarbeitung nach diesem AVV einleitet, soweit eine solche Information rechtlich zulässig ist. Beide Parteien unterstützen sich gegenseitig bei der Beantwortung von Anfragen der Aufsichtsbehörde, die die Auftragsverarbeitung betreffen.
(6) Ansprechpartner für datenschutzrechtliche Fragen des Verantwortlichen ist hello@bookdineplay.com. Sollte BookDinePlay einen Datenschutzbeauftragten benennen, werden dessen Kontaktdaten unter bookdineplay.com/privacy veröffentlicht.
§ 11 Haftung
(1) Für die Haftung der Parteien gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrages. Die im Hauptvertrag vereinbarten Haftungsbeschränkungen gelten auch für Ansprüche aus oder im Zusammenhang mit diesem AVV, soweit dem nicht zwingendes Recht, insbesondere Art. 82 DSGVO, entgegensteht.
(2) Der Verantwortliche ist im Verhältnis zu BookDinePlay für die Zulässigkeit der Verarbeitung, die Wahrung der Rechte der betroffenen Personen, die Rechtmäßigkeit der Datenerhebung über die Plattform und die Rechtmäßigkeit der von ihm erteilten Weisungen verantwortlich. Er stellt BookDinePlay von Ansprüchen Dritter frei, die auf einer Verletzung dieser Pflichten beruhen, soweit BookDinePlay die Verletzung nicht zu vertreten hat.
(3) BookDinePlay haftet gegenüber dem Verantwortlichen für Schäden, die durch eine Verarbeitung verursacht wurden, bei der BookDinePlay seinen speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Weisungen des Verantwortlichen oder gegen diese Weisungen gehandelt hat.
(4) Wird eine Partei von einer betroffenen Person oder einer Aufsichtsbehörde in Anspruch genommen, informiert sie die andere Partei unverzüglich; die Parteien unterstützen sich gegenseitig bei der Abwehr unbegründeter Ansprüche. Leistet eine Partei vollständigen Schadensersatz an eine betroffene Person, ist sie berechtigt, von der anderen Partei den Teil des Schadensersatzes zurückzufordern, der deren Anteil an der Verantwortung für den Schaden entspricht.
(5) Änderungen und Ergänzungen dieses AVV bedürfen der Textform; § 11 des Hauptvertrages (Änderungen der AGB) gilt für Änderungen dieses AVV entsprechend. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Im Übrigen gelten die Schlussbestimmungen des Hauptvertrages, insbesondere zu anwendbarem Recht, Gerichtsstand und Sprachfassung: Dieser AVV wird in deutscher und englischer Sprache bereitgestellt; die deutsche Fassung ist maßgeblich. Die Anlagen 1 bis 3 sind Bestandteil dieses AVV.
Anlage 1 – Datenkategorien und betroffene Personen
Die folgende Übersicht beschreibt die Kategorien der betroffenen Personen und die zugehörigen Datenkategorien, die BookDinePlay im Auftrag des Verantwortlichen verarbeitet. Welche Felder tatsächlich erhoben werden, hängt von der Konfiguration der Plattform durch den Verantwortlichen ab.
| Betroffene Personen | Datenkategorien | Herkunft | Zweck |
|---|---|---|---|
| Gäste (Reservierung und Buchung) | Name, E-Mail-Adresse, Telefonnummer; Datum, Uhrzeit, Dauer, Personenzahl, gewählte Ressource (Tisch, Billardtisch, Dartscheibe, Shuffleboard, Veranstaltungsfläche), Anlass, Sonderwünsche; Status (angefragt, bestätigt, storniert, abgeschlossen, nicht erschienen); Bestätigungs- und Stornokennungen | Eingabe durch den Gast über Widget, öffentliche Buchungsseite, WordPress-Plugin oder API; Eingabe durch den Verantwortlichen in der Betreiberkonsole | Abwicklung der Reservierung oder Buchung, Kommunikation, Kapazitätsplanung |
| Gäste (Bestellungen) | Bestellte Positionen, Mengen, Beträge, Tischzuordnung, Zeitpunkt; bei QR-Bestellungen die Tischkennung | Eingabe durch den Gast oder Mitarbeitende | Abwicklung der Bestellung |
| Gäste (Veranstaltungen und Tickets) | Name und E-Mail-Adresse des Registrierenden; Namen der Ticketinhaber; Ticketcode; Einlassstatus und Einlasszeitpunkt; Stornokennung; Zahlungsstatus, Betrag, Transaktions- und Erstattungskennungen des Zahlungsdienstleisters | Eingabe durch den Gast; Statusmeldungen des Zahlungsdienstleisters | Registrierung, Ticketausstellung, Einlasskontrolle, Erstattungen |
| Gäste (Kommunikation) | Inhalt und Zeitpunkt von Nachrichten zwischen Gast und Verantwortlichem | Eingabe durch Gast oder Mitarbeitende | Kommunikation im Zusammenhang mit Reservierungen, Buchungen und Registrierungen |
| Gäste (technische Daten) | IP-Adresse, Browserkennung, Zeitstempel, Herkunft (Origin) der Anfrage | Automatisch bei Nutzung der öffentlichen Schnittstellen | Sicherheit, Fehleranalyse |
| Mitarbeitende und Nutzer des Verantwortlichen | Name, E-Mail-Adresse, Rolle und Berechtigungen, Anmeldekennung des Identitätsdienstes; technische Protokolle der Nutzung; Zeitpunkt, Sprache, IP-Adresse und Browserkennung bei der Annahme von Vertragsdokumenten | Eingabe durch den Verantwortlichen; Identitätsdienst; automatisch bei Nutzung | Zugriffsverwaltung, Nachvollziehbarkeit, Sicherheit |
Nicht verarbeitet werden: Kartendaten, Kontonummern und sonstige Zahlungsinstrumente der Gäste (diese liegen ausschließlich beim Zahlungsdienstleister), Ausweisdaten sowie besondere Kategorien personenbezogener Daten, soweit sie nicht von Gästen freiwillig in Freitextfeldern angegeben werden.
Anlage 2 – Technische und organisatorische Maßnahmen
Die Plattform wird auf Microsoft Azure in der Region Germany West Central (Frankfurt am Main) betrieben. Die folgenden Maßnahmen beschreiben den Stand zum Zeitpunkt des Vertragsschlusses und werden fortlaufend weiterentwickelt.
1. Vertraulichkeit
- Zutrittskontrolle: Die Rechenzentren des Infrastrukturanbieters sind nach ISO/IEC 27001 und weiteren Normen zertifiziert und durch mehrstufige physische Zugangskontrollen, Videoüberwachung und Sicherheitspersonal geschützt. BookDinePlay betreibt keine eigenen Serverräume.
- Zugangskontrolle: Der administrative Zugang zu Cloud-Ressourcen erfolgt über namentlich zugeordnete Konten mit rollenbasierten Berechtigungen (Azure RBAC). Dienste authentifizieren sich untereinander über verwaltete Identitäten (Managed Identities) ohne in Konfigurationsdateien hinterlegte Kennwörter. Geheimnisse (Verbindungszeichenfolgen, API-Schlüssel, Signaturschlüssel) werden in Azure Key Vault verwahrt und nicht im Quellcode gespeichert.
- Zugriffskontrolle: Rollenbasiertes Berechtigungskonzept (RBAC) sowohl für die Infrastruktur als auch innerhalb der Plattform. Betreiber, Mitarbeitende und Plattformadministratoren erhalten nur die für ihre Rolle erforderlichen Rechte. Jeder Datensatz ist einem Mandanten zugeordnet; jede Abfrage wird serverseitig auf den Mandanten des anfragenden Kontos beschränkt. Öffentliche Schnittstellen erfordern einen an eine Betriebsstätte gebundenen API-Schlüssel; veröffentlichbare Schlüssel sind zusätzlich an eine Liste zulässiger Herkunfts-Domains gebunden, geheime Schlüssel werden nur als Hashwert gespeichert.
- Trennungskontrolle: Mandantenfähige Architektur mit logischer Trennung der Daten je Mandant; getrennte Entwicklungs- und Produktionsumgebung; keine Verwendung produktiver personenbezogener Daten in der Entwicklung.
- Pseudonymisierung und Datensparsamkeit: Anwendungsprotokolle (OpenTelemetry) enthalten Kennungen statt Klarnamen; Fehlerberichte an das Fehlerüberwachungssystem (Sentry) werden vor der Übermittlung um Geheimnisse und Zugangsdaten bereinigt (Scrubbing); Zahlungsinstrumente werden ausschließlich beim Zahlungsdienstleister gehalten; Stornokennungen, Ticketcodes und QR-Tokens sind zufällig erzeugte, nicht erratbare Werte.
- Verschlüsselung: Sämtliche Verbindungen zu den Diensten sind mit TLS (mindestens Version 1.2) verschlüsselt; die Zertifikate werden am Netzwerkrand (Azure Front Door) verwaltet. Datenbanken, Speicherkonten und Sicherungen sind im Ruhezustand verschlüsselt (Azure SQL Transparent Data Encryption beziehungsweise Storage Service Encryption).
2. Integrität
- Weitergabekontrolle: Datenübermittlungen erfolgen ausschließlich über verschlüsselte Verbindungen; Daten werden nur authentifizierten und berechtigten Nutzern bereitgestellt; E-Mails werden über einen authentifizierten Versanddienst (Azure Communication Services) versandt.
- Eingabekontrolle: Eingaben werden serverseitig validiert; hochgeladene Bilder werden vor der Speicherung auf Format, Größe und Struktur geprüft; Anwendungsprotokolle halten fest, wann welche Vorgänge verarbeitet wurden.
- Schutz vor Manipulation: Benachrichtigungen des Zahlungsdienstleisters werden vor der Verarbeitung auf ihre Signatur geprüft; von Betreibern eingegebene Inhalte werden vor der Auslieferung an Browser gegen Einschleusung von Skripten abgesichert (Escaping, Nosniff).
3. Verfügbarkeit und Belastbarkeit
- Verfügbarkeitskontrolle: Betrieb als Container-Anwendungen (Azure Container Apps) mit automatischem Neustart bei Ausfall; Anbindung über Azure Front Door; Überwachung von Fehlern und Leistung über OpenTelemetry und Sentry.
- Sicherung und Wiederherstellung: Automatisierte Datenbanksicherungen mit Point-in-Time-Wiederherstellung (Azure SQL); Objektspeicher wird vom Infrastrukturanbieter redundant vorgehalten.
- Notfallmanagement: Verfahren zur Behandlung von Störungen und Sicherheitsvorfällen mit Benachrichtigung des Verantwortlichen nach § 8 Abs. 4.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Datenschutz-Management: Benannte Verantwortlichkeiten für Datenschutz und Informationssicherheit; Verzeichnis der Verarbeitungstätigkeiten; regelmäßige Überprüfung dieser Maßnahmen und der eingesetzten Unterauftragsverarbeiter.
- Sichere Entwicklung: Quellcodeverwaltung mit geschütztem Hauptzweig und Änderungen ausschließlich über geprüfte Pull Requests, automatisierte Tests und Code-Scanning in der Continuous-Integration-Pipeline, zeitnahe Einspielung von Sicherheitsaktualisierungen.
- Auftragskontrolle: Sorgfältige Auswahl der Unterauftragsverarbeiter, Abschluss von Auftragsverarbeitungsverträgen, regelmäßige Überprüfung anhand von Zertifizierungen und Prüfberichten.
- Vorfallmanagement: Zentrale Fehlerüberwachung (Sentry) mit bereinigten Berichten, Meldung von Sicherheitsvorfällen an hello@bookdineplay.com, Nachbereitung mit Ursachenanalyse.
Anlage 3 – Unterauftragsverarbeiter
BookDinePlay setzt zum Zeitpunkt des Vertragsschlusses die folgenden Unterauftragsverarbeiter ein. Die jeweils aktuelle Liste ist unter bookdineplay.com/dpa abrufbar; Änderungen werden nach § 7 Abs. 3 mitgeteilt.
| Unterauftragsverarbeiter | Sitz | Leistung | Ort der Verarbeitung | Übermittlungsgrundlage |
|---|---|---|---|---|
| Microsoft Ireland Operations Limited (Microsoft Azure) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | Hosting der Plattform: Container-Anwendungen, Azure SQL-Datenbank, Blob-Speicher für Medien und Sicherungen, Key Vault, Front Door, Überwachung und Protokollierung | Europäische Union, Region Germany West Central (Frankfurt am Main) | Verarbeitung in der EU; Microsoft Products and Services Data Protection Addendum einschließlich EU-Standardvertragsklauseln für etwaige Supportzugriffe |
| Microsoft Ireland Operations Limited (Azure Communication Services) | wie vorstehend | Versand von Transaktions-E-Mails an Gäste und Nutzer (Bestätigungen, Erinnerungen, Tickets, Statusmeldungen) | Europäische Union | Verarbeitung in der EU; Microsoft Products and Services Data Protection Addendum |
| Stripe Payments Europe, Limited | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland | Zahlungsabwicklung für Ticketverkäufe und Anzahlungen der Gäste sowie für die Abonnementabrechnung des Verantwortlichen; Übermittlung des Zahlungsstatus an die Plattform | Europäische Union; für einzelne Verarbeitungsschritte Übermittlung an Stripe, Inc. (USA) | Stripe Data Processing Agreement mit EU-Standardvertragsklauseln; Stripe, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert |
| Okta, Inc. (Auth0) | 100 First Street, San Francisco, CA 94105, USA | Authentifizierung und Verwaltung der Anmeldekonten von Betreibern, Mitarbeitenden und Plattformadministratoren | Europäische Union (Auth0-Mandant in der EU-Region) | Okta Data Processing Addendum mit EU-Standardvertragsklauseln; Okta, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert |
| Functional Software, Inc. (Sentry) | 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | Fehlerüberwachung und Leistungsanalyse der Plattform; Fehlerberichte werden vor der Übermittlung um personenbezogene Daten bereinigt | Europäische Union (Sentry-Organisation mit EU-Datenresidenz, de.sentry.io, Frankfurt am Main) | Sentry Data Processing Addendum mit EU-Standardvertragsklauseln; Functional Software, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert |
Der Verantwortliche nimmt zur Kenntnis, dass das Vertragsverhältnis über das verbundene Stripe-Konto für Gästezahlungen (§ 6 des Hauptvertrages) unmittelbar zwischen dem Verantwortlichen und Stripe besteht und Stripe insoweit als eigenständiger Verantwortlicher beziehungsweise als Auftragsverarbeiter des Verantwortlichen handelt; BookDinePlay verarbeitet in diesem Zusammenhang lediglich Zahlungsstatus, Beträge und Transaktionskennungen.