Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 10. August 2026
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") ist Bestandteil der Allgemeinen Geschäftsbedingungen von Zobooq und regelt die Verarbeitung personenbezogener Daten, die VACATIOLABS, S.L.U. im Auftrag jedes Kunden bei der Erbringung des Dienstes durchführt, gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO).
Mit der Annahme der Allgemeinen Geschäftsbedingungen und der Nutzung des Dienstes schließen der Kunde (Verantwortlicher) und VACATIOLABS, S.L.U. (Auftragsverarbeiter) diesen AVV. Eine gesonderte Unterzeichnung ist nicht erforderlich; falls deine Organisation eine unterzeichnete Kopie benötigt, schreibe uns an legal@zobooq.com.
1. Parteien und Rollen
In Bezug auf die Daten Dritter (hauptsächlich Gäste, aber auch Kontakte oder Personal des Kunden), die in den Dienst eingegeben werden, sind die Parteien und ihre Rollen:
- Verantwortlicher: der Kunde, der den Dienst beauftragt und entscheidet, welche Daten er eingibt und zu welchem Zweck.
- Auftragsverarbeiter: VACATIOLABS, S.L.U. (NIF B93814903), die diese Daten ausschließlich zur Erbringung des Dienstes nach den Weisungen des Verantwortlichen verarbeitet.
2. Gegenstand und Umfang
Gegenstand der Verarbeitung ist die Erbringung des in den Bedingungen beschriebenen Dienstes: Verwaltung von Buchungen, Buchungsmaschine und Website der Unterkunft, Anbindung an Kanäle/OTAs, Kommunikation mit Gästen und Reisendenregister. Der Auftragsverarbeiter verarbeitet die in den Buchungen, den Gästeprofilen, der Kommunikation und den Dokumenten enthaltenen personenbezogenen Daten, die der Verantwortliche in die Plattform hochlädt oder dort verwaltet. Art, Zweck, Datenarten und Kategorien betroffener Personen sind in Anhang I aufgeführt.
3. Dauer
Die Verarbeitung dauert an, solange die Vertragsbeziehung besteht (solange das Konto des Kunden aktiv ist). Bei deren Beendigung gilt das in der Klausel über Rückgabe und Löschung Vorgesehene, unbeschadet der gesetzlichen Aufbewahrungsfristen.
4. Pflichten des Auftragsverarbeiters
Als Auftragsverarbeiter verpflichtet sich VACATIOLABS, S.L.U.:
- die personenbezogenen Daten ausschließlich nach den dokumentierten Weisungen des Verantwortlichen zu verarbeiten, einschließlich derjenigen über internationale Übermittlungen, sofern keine gesetzliche Verpflichtung besteht.
- sicherzustellen, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben.
- die in Anhang II beschriebenen geeigneten technischen und organisatorischen Maßnahmen anzuwenden (Art. 32 DSGVO).
- keinen weiteren Auftragsverarbeiter (Unterauftragsverarbeiter) ohne Genehmigung in Anspruch zu nehmen; es gilt die in der Klausel über Unterauftragsverarbeiter und in Anhang III geregelte allgemeine Genehmigung.
- den Verantwortlichen, soweit möglich, dabei zu unterstützen, seiner Pflicht zur Beantwortung von Anträgen auf Ausübung der Rechte der betroffenen Personen nachzukommen.
- dem Verantwortlichen die Werkzeuge zur Verfügung zu stellen, um direkt in der Anwendung auf die Daten zuzugreifen, sie zu exportieren, zu berichtigen und zu löschen.
- den Verantwortlichen unverzüglich über die ihm bekannt gewordenen Verletzungen des Schutzes personenbezogener Daten zu benachrichtigen.
- dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung zu stellen und angemessene Audits oder Inspektionen zu ermöglichen.
- nach Wahl des Verantwortlichen die personenbezogenen Daten nach Beendigung der Erbringung zu löschen oder zurückzugeben, sofern keine gesetzliche Verpflichtung zur Aufbewahrung besteht.
- ein Verzeichnis der im Auftrag des Verantwortlichen durchgeführten Verarbeitungstätigkeiten zu führen.
5. Pflichten des Verantwortlichen
Der Verantwortliche gewährleistet, dass er über eine Rechtsgrundlage zur Verarbeitung der in den Dienst eingegebenen Daten verfügt (z. B. die seiner Gäste), dass er die betroffenen Personen gegebenenfalls informiert hat — einschließlich der Information über die Übermittlung von Daten an die Behörden im Rahmen des Reisendenregisters — und dass seine Weisungen die DSGVO einhalten. Der Verantwortliche ist derjenige, der über die Zwecke und Mittel der Verarbeitung entscheidet.
6. Unterauftragsverarbeiter
Der Verantwortliche genehmigt allgemein, dass der Auftragsverarbeiter zur Erbringung des Dienstes die in Anhang III aufgeführten Unterauftragsverarbeiter in Anspruch nimmt. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf. Vor der Aufnahme oder dem Austausch eines Unterauftragsverarbeiters teilt der Auftragsverarbeiter dies mit angemessener Vorlauffrist mit (z. B. durch Aktualisierung dieser Seite); der Verantwortliche kann aus angemessenen Gründen Widerspruch einlegen und, falls der Widerspruch die Erbringung des Dienstes verhindert, den Vertrag auflösen.
7. Internationale Übermittlungen
Wenn sich ein Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums befindet, wird die Übermittlung durch einen Angemessenheitsbeschluss oder durch die Standardvertragsklauseln der Europäischen Kommission, zusammen mit den entsprechenden ergänzenden Maßnahmen, abgesichert. Anhang III gibt den Standort jedes Unterauftragsverarbeiters an.
8. Verletzungen des Datenschutzes
Im Falle einer Verletzung des Schutzes der Daten benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich nach Kenntnisnahme und stellt die verfügbaren Informationen bereit, damit der Verantwortliche gegebenenfalls die Aufsichtsbehörde (AEPD) und die betroffenen Personen innerhalb der gesetzlichen Fristen benachrichtigen kann.
9. Haftung
Die Haftung jeder Partei richtet sich nach Artikel 82 der DSGVO und nach der Klausel über die Haftungsbeschränkung der Allgemeinen Geschäftsbedingungen. Jede Partei haftet für die Nichterfüllung der Pflichten, die ihr die DSGVO in ihrer jeweiligen Rolle zuweist.
Anhang I — Einzelheiten der Verarbeitung
Kategorien betroffener Personen
- Gäste des Verantwortlichen (natürliche Personen, die eine Buchung vornehmen oder in einer Buchung aufgeführt sind).
- Kontakte, Lieferanten oder Mitarbeiter des Verantwortlichen, die in den Unterlagen erscheinen.
- Vom Verantwortlichen zum Zugriff auf sein Konto autorisierte Nutzer.
Kategorien personenbezogener Daten
- Identifikationsdaten: Vor- und Nachname.
- Kontaktdaten: Anschrift, E-Mail-Adresse und Telefon.
- Daten des Ausweisdokuments, die für das Reisendenregister erhoben werden (Art und Nummer des Dokuments, Geburtsdatum, Staatsangehörigkeit und weitere von den Vorschriften zum Reisendenregister verlangte Daten).
- Daten zur Buchung und zum Aufenthalt: Daten, Unterkunft, Anzahl der Gäste und Kommunikation.
- Wirtschaftliche Daten: Buchungsbeträge und gegebenenfalls Zahlungsdaten.
Zweck und Art der Verarbeitung
Speicherung, Organisation, Abfrage und Verarbeitung der Daten von Buchungen, Gästen und Kommunikation mit dem Ziel, die vom Verantwortlichen beauftragten Funktionen des Dienstes zu erbringen, einschließlich der Übermittlung der Reisendendaten an die Behörden, wenn der Verantwortliche diese Funktion nutzt.
Der Dienst ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ausgelegt. Der Verantwortliche verpflichtet sich, derartige Daten nicht einzugeben, es sei denn, dies ist unbedingt erforderlich und rechtskonform.
Anhang II — Sicherheitsmaßnahmen
Der Auftragsverarbeiter wendet mindestens die folgenden technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) an, die sich weiterentwickeln können, um ein angemessenes Sicherheitsniveau aufrechtzuerhalten:
- Verschlüsselung sämtlicher Kommunikation bei der Übertragung (HTTPS/TLS).
- Verschlüsselung sensibler Geheimnisse im Ruhezustand (Zugangsdaten von Integrationen) mittels verwalteter Schlüssel.
- Rollenbasierte Zugriffskontrolle und Grundsatz der geringsten Rechte.
- Logische Isolierung der Daten verschiedener Kunden.
- Speicherung von Passwörtern mittels robuster Hash-Funktionen (niemals im Klartext).
- Audit-Protokollierung der Vorgänge.
- Regelmäßige Sicherungskopien der Datenbank.
- Datenminimierung: an die Unterauftragsverarbeiter werden nur die für die jeweilige Funktion erforderlichen Daten übermittelt.
- Verfahren zur Erkennung, Bearbeitung und Meldung von Sicherheitsvorfällen.
Anhang III — Unterauftragsverarbeiter
Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter. Die Aktivierung jeder Integration hängt davon ab, dass der Verantwortliche sie verbindet oder nutzt; wird sie nicht genutzt, werden keine Daten an den entsprechenden Unterauftragsverarbeiter übermittelt.
| Unterauftragsverarbeiter / Funktion | Zweck | Standort und Übermittlungen |
|---|---|---|
| Zahlungsabwicklung (Stripe) | Einzug von Abonnements und gegebenenfalls der Buchungen. | EU / USA — Standardvertragsklauseln. |
| Anbindung an Kanäle/OTAs (Channel Manager) | Synchronisierung von Verfügbarkeit, Preisen und Buchungen mit den verbundenen Portalen. | EU / Vereinigtes Königreich — mit geeigneten Garantien. |
| Versand von Transaktions-E-Mails (Resend) | Bestätigungen, Einladungen und Hinweise zum Dienst. | USA — Standardvertragsklauseln. |
| Hosting und Infrastruktur (Digital Value, S.L.) | Hosting, Datenbank und Infrastruktur des Dienstes. | Spanien (EU). |
| Werbung (Meta), nur wenn du sie verbindest | Verwaltung von Werbekampagnen in Netzwerken, die der Verantwortliche aktiviert. | USA — mit geeigneten Garantien. |
| Verhaltensanalyse (Microsoft Clarity), nur mit Einwilligung des Nutzers | Heatmaps und Sitzungsaufzeichnungen des Backoffice zur Verbesserung der Usability; die Aufzeichnungen maskieren eingegebene Daten. | USA — EU-U.S. Data Privacy Framework. |
Diese Liste wird auf dieser Seite aktuell gehalten. Die Zahlungsanbieter und die Buchungsportale können in Bezug auf bestimmte Daten gemäß ihren eigenen Vorschriften als eigenständige Verantwortliche handeln.
Verwandte Dokumente
- Impressum
- Datenschutzerklärung
- Allgemeine Geschäftsbedingungen
- Cookie-Richtlinie
- Auftragsverarbeitungsvertrag (AVV)
Zobooq ist ein Projekt von VACATIOLABS, S.L.U. Dieses Dokument unterliegt dem spanischen Recht.