Auftragsverarbeitungsvertrag
Nach Art. 28 DSGVO, als Ergänzung zu den AGB. Stand: 18. August 2026.
Dieser Vertrag gilt zwischen dem Salon, der ein Bookizo-Konto führt (Verantwortlicher), und Goran Mikac, Suderstraße 87, 55120 Mainz (Auftragsverarbeiter). Mit der Bestätigung der Registrierung eines kostenpflichtigen Tarifs gilt dieser Vertrag als geschlossen; er ergänzt die AGB und geht ihnen bei Widerspruch vor.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten der Endkundinnen und Endkunden des Verantwortlichen im Rahmen der Nutzung von Bookizo: Terminbuchung, Bestätigung, Erinnerung, Absage und Verschiebung.
(2) Die Laufzeit entspricht der Laufzeit des Hauptvertrags nach den AGB.
§ 2 Art, Zweck und Dauer der Verarbeitung
Die Verarbeitung dient ausschließlich der Bereitstellung der Buchungsfunktion. Der Auftragsverarbeiter verarbeitet die Daten nicht zu eigenen Zwecken, insbesondere nicht zu Werbung für Dritte oder zum Training von Modellen.
§ 3 Art der personenbezogenen Daten
- Name der Endkundin oder des Endkunden
- E-Mail-Adresse
- Telefonnummer
- Adresse, sofern der Verantwortliche dieses Feld nutzt
- Termindaten: gebuchte Leistung, Datum, Uhrzeit, zuständiger Mitarbeiter
- freitextliche Notiz zum Termin, sofern die Endkundin oder der Endkunde eine hinterlässt
§ 4 Kategorien betroffener Personen
Endkundinnen und Endkunden des Verantwortlichen, die einen Termin über den Buchungslink oder die Website-Einbindung anfragen. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung; der Verantwortliche trägt dafür Sorge, dass in Leistungsnamen und im Notizfeld keine Gesundheitsdaten oder andere besondere Kategorien erfasst werden.
§ 5 Ort der Verarbeitung
Die Verarbeitung erfolgt auf einem Server der netcup GmbH in Nürnberg, Deutschland. Eine Übermittlung in Drittländer außerhalb der EU/des EWR findet nicht statt.
§ 6 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Konfiguration des Bookizo-Kontos durch den Verantwortlichen selbst gilt als Weisung.
(2) Personen, die Zugang zu den Daten haben, sind auf Vertraulichkeit verpflichtet.
(3) Der Auftragsverarbeiter trifft die in § 8 beschriebenen technischen und organisatorischen Maßnahmen.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten. Für Auskunft und Löschung stehen dem Verantwortlichen die Export- und Löschfunktionen im Konto zur Verfügung, die sofort und ohne Mitwirkung des Auftragsverarbeiters wirken.
(5) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnisnahme.
(6) Der Auftragsverarbeiter löscht oder gibt nach Ende der Nutzung eines Tarifs alle personenbezogenen Daten nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Nach Vertragsende gilt die in den AGB genannte Frist von 30 Tagen.
§ 7 Unterauftragsverarbeiter
(1) Der Auftragsverarbeiter setzt zum Zeitpunkt dieses Vertrags folgenden Unterauftragsverarbeiter ein:
(2) Für den Versand von Bestätigungen, Erinnerungen und Kontomitteilungen setzt der Auftragsverarbeiter folgenden weiteren Unterauftragsverarbeiter ein:
(3) Sicherungskopien werden täglich automatisiert auf dem Produktivserver erstellt und dort 60 Tage aufbewahrt. Eine Kopie wird zusätzlich auf ein Gerät des Auftragsverarbeiters außerhalb des Rechenzentrums übertragen; dieses Gerät ist nicht durchgehend eingeschaltet, sodass die externe Kopie zeitweise älter sein kann als die Kopie auf dem Server. Ein externer Speicheranbieter wird erst mit dem regulären Betrieb eingesetzt; Absatz 4 gilt dann entsprechend.
(4) Der Auftragsverarbeiter informiert den Verantwortlichen vor der Beauftragung eines weiteren Unterauftragsverarbeiters in Textform. Widerspricht der Verantwortliche nicht innerhalb von 14 Tagen aus wichtigem Grund, gilt die Genehmigung als erteilt.
§ 8 Technische und organisatorische Maßnahmen
(1) Zugangs- und Zugriffskontrolle: Zugang zum Verwaltungsbereich erfordert Anmeldung mit Passwort; Passwörter werden ausschließlich als Hash (scrypt) gespeichert, niemals im Klartext.
(2) Übertragungskontrolle: Die Verbindung zwischen Browser und Server ist durchgehend TLS-verschlüsselt.
(3) Verschlüsselung im Ruhezustand: Name, E-Mail-Adresse, Telefonnummer und Notiz der Endkundinnen und Endkunden werden mit AES-256-GCM verschlüsselt gespeichert, ebenso die Empfängeradresse ausgehender E-Mails und die an den Kalender übergebenen Termindaten. Zugangstoken für Drittintegrationen und Webhook-Geheimnisse ebenfalls. Der Schlüssel liegt in der Serverumgebung, nicht in der Datenbank. Nicht verschlüsselt bleiben Angaben ohne Personenbezug wie Leistungsnamen, Arbeitszeiten und Zeitstempel.
(4) Verfügbarkeitskontrolle: tägliche automatisierte Sicherungskopien auf dem Produktivserver, Aufbewahrung 60 Tage, jeder Lauf mit Prüfsummen protokolliert. Zur externen Kopie siehe § 7 Abs. 3.
(5) Trennungskontrolle: Die Daten mehrerer Salons werden logisch getrennt gespeichert und über die Kontoanmeldung des jeweiligen Salons voneinander abgegrenzt.
(6) Der Auftragsverarbeiter darf diese Maßnahmen an technische Weiterentwicklungen anpassen, solange das Schutzniveau nicht sinkt.
§ 9 Kontrollrechte des Verantwortlichen
Der Verantwortliche kann die Einhaltung dieses Vertrags durch Auskunftsanfragen in Textform prüfen. Ein Vor-Ort-Audit findet nur nach vorheriger Ankündigung mit angemessener Frist und während der üblichen Geschäftszeiten statt; die Kosten trägt der Verantwortliche, sofern der Auftragsverarbeiter keinen Anlass zur Prüfung gegeben hat.
§ 10 Haftung
Es gelten die Haftungsregeln aus § 9 der AGB. Für Ansprüche Dritter, die durch eine vom Verantwortlichen zu vertretende rechtswidrige Weisung entstehen, stellt der Verantwortliche den Auftragsverarbeiter frei.
§ 11 Schlussbestimmungen
Es gilt deutsches Recht. Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam. Änderungen bedürfen der Textform.
Hinweis zur Fassung: Dieser Vertrag beschreibt den technischen und organisatorischen Stand zum genannten Datum ehrlich, einschließlich der in § 7 Abs. 3 genannten Einschränkung bei der externen Kopie. Er ersetzt keine Rechtsberatung. Vor der Verarbeitung echter Endkundendaten sollte ein Anwalt für Datenschutzrecht diesen Vertrag prüfen.