Auftragsverarbeitungsvertrag
Stand: 23. September 2026
Wer mit Calenytics Termine vergibt, Terminfindungen durchführt oder Terminpläne veröffentlicht, verarbeitet dabei Daten anderer Menschen – und wir tun das in deinem Auftrag. Dieser Vertrag nach Art. 28 DSGVO regelt, wie. Er gilt automatisch mit der Annahme unserer AGB; eine gesonderte Unterschrift ist nicht nötig.
1. Parteien und Geltung
1.1 Dieser Vertrag gilt zwischen dem Nutzer von Calenytics als Verantwortlichem („Auftraggeber“) und Seisl Benjamin, Am Grünen Prater 11, 1020 Wien, Österreich als Auftragsverarbeiter („Auftragnehmer“ oder „wir“).
1.2 Er wird mit der Annahme der AGB Vertragsbestandteil und gilt, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten verarbeitet. Für Fragen des Datenschutzes geht er den AGB vor. Wer eine unterschriebene Fassung benötigt, erhält sie auf Anfrage.
1.3 Nicht erfasst sind Daten, für die wir selbst Verantwortliche sind – etwa Konto- und Abrechnungsdaten des Auftraggebers, Server-Logs oder Daten zur Missbrauchsabwehr. Dafür gilt unsere Datenschutzerklärung.
2. Gegenstand, Art und Zweck der Verarbeitung
Wir stellen dem Auftraggeber eine Plattform für Terminbuchung, Terminfindung und die Veröffentlichung von Terminplänen bereit. Dabei speichern wir die Daten, stellen sie dem Auftraggeber und – soweit er das einrichtet – über öffentliche Seiten und ICS-Feeds Dritten bereit, versenden E-Mails, schützen öffentliche Seiten vor Missbrauch, erstellen Abrufstatistiken und löschen Daten. Ein anderer Zweck als die Erbringung der Dienste ist ausgeschlossen.
3. Arten der Daten
- Buchungen: Name, E-Mail-Adresse, optionale Nachricht, gewählter Termin, Zeitzone, Ort, Status, Verwaltungstoken
- Terminfindungen: Name, optional oder verpflichtend E-Mail-Adresse, Antworten je Terminvorschlag, optionale Anmerkung, Zeitpunkt der Antwort, Prüfwert des persönlichen Links
- Kalender-Abos: vom Auftraggeber eingetragene Inhalte, die personenbezogene Daten enthalten können (z. B. Namen von Mitwirkenden)
- Abrufstatistik: nicht umkehrbare Prüfwerte aus IP-Adresse, User-Agent und Kalender-Kennung, Gattung der Kalender-App, Zeitpunkte und Anzahl der Abrufe
- Kommunikationsdaten: Empfängeradresse, Inhalt und Zustellstatus versandter E-Mails
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht vorgesehen. Der Auftraggeber sorgt dafür, dass solche Daten nicht über Freitextfelder erhoben werden, soweit dafür keine Rechtsgrundlage besteht.
4. Betroffene Personen
Gäste, die einen Termin buchen; Teilnehmende an Terminfindungen; Abonnenten veröffentlichter Terminpläne; Personen, die der Auftraggeber in Kalender-Abos nennt.
5. Weisungen
5.1 Wir verarbeiten die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen sind dieser Vertrag, die AGB und die Einstellungen, die der Auftraggeber in der Web-App vornimmt; weitere Weisungen erteilt er per E-Mail.
5.2 Sind wir gesetzlich zu einer anderen Verarbeitung verpflichtet, teilen wir das dem Auftraggeber vorher mit, sofern das Gesetz dies nicht verbietet.
5.3 Halten wir eine Weisung für rechtswidrig, weisen wir den Auftraggeber unverzüglich darauf hin und dürfen sie bis zur Bestätigung aussetzen.
6. Vertraulichkeit
Alle Personen, die bei uns Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet (Datengeheimnis nach § 6 DSG) und greifen nur zu, soweit das für ihre Aufgabe erforderlich ist – etwa zur Fehlerbehebung oder auf Wunsch des Auftraggebers im Support.
7. Technische und organisatorische Maßnahmen
Wir treffen insbesondere folgende Maßnahmen nach Art. 32 DSGVO:
- Verschlüsselung aller Verbindungen per TLS; Verschlüsselung der Datenbank im Ruhezustand beim Datenbankanbieter
- Zugriffskontrolle auf Datenbankebene (Row Level Security): jeder Datensatz ist auf seinen Eigentümer beschränkt; öffentliche Endpunkte geben nur die dafür vorgesehenen Felder heraus
- Passwörter nur als Hash; Service-Schlüssel ausschließlich serverseitig
- zufällige, erneuerbare Tokens für öffentliche Links und Feeds; persönliche Antwort-Links nur als nicht umkehrbarer Prüfwert gespeichert
- Pseudonymisierung der Abrufstatistik durch geheimnisgestützte Prüfwerte; keine Speicherung von IP-Adresse und User-Agent
- Bot-Schutz auf öffentlichen Seiten
- Zugang zu Verwaltungsoberflächen der Infrastruktur nur für berechtigte Personen
- regelmäßige Datensicherung beim Datenbankanbieter; Wiederherstellbarkeit nach Störungen
- Datenminimierung: Pflichtfelder auf das Nötige beschränkt, Löschung über Fremdschlüssel-Kaskaden bei Kontolöschung
- Überprüfung der Maßnahmen bei Änderungen der Anwendung und der Infrastruktur
Wir dürfen die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
8. Unterauftragsverarbeiter
8.1 Der Auftraggeber genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Leistung | Ort | Garantien |
|---|---|---|---|
| Supabase Inc., USA | Datenbank, Authentifizierung, Serverfunktionen | EU-Rechenzentrum; Zugriff aus den USA möglich | Standardvertragsklauseln |
| Hosting-Dienstleister unserer Server | Betrieb der Web-App | EU | AVV nach Art. 28 DSGVO |
| Zoho Corporation B.V. (ZeptoMail), Niederlande | E-Mail-Versand | EU | AVV nach Art. 28 DSGVO |
| Cloudflare, Inc., USA | Bot-Schutz öffentlicher Seiten (Turnstile) | weltweit | EU-US Data Privacy Framework, Standardvertragsklauseln |
8.2 Wir verpflichten Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau. Einen neuen oder geänderten Unterauftragsverarbeiter kündigen wir mindestens 30 Tage vorher per E-Mail an. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen; können wir den Einwand nicht ausräumen, kann er den Vertrag zum Zeitpunkt des Wechsels kündigen.
8.3 Nicht als Unterauftragsverarbeitung gelten Leistungen, die wir als eigenständige Dienste in Anspruch nehmen, etwa Telekommunikation, sowie Anwendungen, die der Auftraggeber selbst über die MCP-Schnittstelle verbindet.
9. Übermittlung in Drittländer
Übermittlungen in Länder außerhalb des EWR erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO – auf Grundlage eines Angemessenheitsbeschlusses (etwa des EU-US Data Privacy Framework) oder der Standardvertragsklauseln der EU-Kommission samt ergänzender Maßnahmen.
10. Unterstützung des Auftraggebers
10.1 Die Web-App ermöglicht es dem Auftraggeber, Daten selbst einzusehen, zu berichtigen und zu löschen; einen Export stellen wir auf Anfrage bereit. Darüber hinaus unterstützen wir ihn bei der Erfüllung von Betroffenenrechten (Art. 15 bis 22 DSGVO). Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage unverzüglich an den Auftraggeber weiter und beantworten sie nicht ohne seine Weisung.
10.2 Wir unterstützen den Auftraggeber im erforderlichen Umfang bei Datensicherheit, Meldungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 32 bis 36 DSGVO).
11. Datenschutzverletzungen
Wir informieren den Auftraggeber unverzüglich, möglichst innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes seiner Daten bekannt geworden ist. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Maßnahmen. Wir ergreifen sofort die erforderlichen Maßnahmen, um die Daten zu sichern und nachteilige Folgen zu mindern.
12. Löschung und Rückgabe
12.1 Löscht der Auftraggeber einzelne Daten oder sein Konto, werden die betroffenen Daten sofort in der Datenbank gelöscht; in Datensicherungen des Datenbankanbieters werden sie mit deren turnusmäßiger Überschreibung entfernt.
12.2 Vor der Löschung stellen wir dem Auftraggeber auf Anfrage einen Export seiner Daten bereit. Endet der Vertrag auf andere Weise, stellen wir ihm die Daten auf Wunsch zur Verfügung und löschen sie anschließend, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht.
13. Nachweise und Kontrollen
Wir stellen dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere eine aktuelle Beschreibung der Maßnahmen und Nachweise unserer Unterauftragsverarbeiter. Darüber hinaus sind Kontrollen durch den Auftraggeber oder einen zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung, zu üblichen Geschäftszeiten und ohne Störung des Betriebs möglich; die Kosten trägt der Auftraggeber, es sei denn, die Kontrolle deckt einen erheblichen Verstoß auf.
14. Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er informiert die betroffenen Personen (Art. 13 und 14 DSGVO), erhebt nur Daten, für die er eine Rechtsgrundlage hat, gibt geheime Links nur gezielt weiter und teilt uns Fehler oder Unregelmäßigkeiten, die er bei der Prüfung der Ergebnisse feststellt, unverzüglich mit.
15. Haftung und Schlussbestimmungen
15.1 Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln der AGB.
15.2 Änderungen dieses Vertrags teilen wir dem Auftraggeber wie Änderungen der AGB mit. Im Übrigen gelten die Schlussbestimmungen der AGB. Bei Abweichungen zwischen der deutschen und der englischen Fassung gilt die deutsche.