Auftragsverarbeitungsvertrag (AVV)
Version 1.0 (7. Oktober 2026)
Auftragsverarbeitungsvertrag nach Art. 28 der Datenschutz-Grundverordnung (DSGVO) zwischen dem Salon, Studio oder der Fachkraft, die Slotora nutzt (im Folgenden „Verantwortlicher“), und Slotora (im Folgenden „Auftragsverarbeiter“; gemeinsam „die Parteien“).
§ 1 Parteien und Vertragsgegenstand
- 1.1 Auftragsverarbeiter ist Belavin Limited, handelnd unter der Bezeichnung „Slotora“, 6 Salstar Close, Birmingham B6 4PP, Vereinigtes Königreich, eingetragen bei Companies House unter der Nummer 16735157, registriert beim Information Commissioner’s Office unter der Nummer 00014129250. Kontakt in Datenschutzfragen: hello@slotora.io, Telefon +44 7450 771035.
- 1.2 Vertreter des Auftragsverarbeiters in der Union nach Art. 27 DSGVO: Prighter EU Rep GmbH, Schellinggasse 3/10, 1010 Wien, Österreich.
- 1.3 Verantwortlicher ist das Unternehmen, das die Nutzungsbedingungen von Slotora angenommen hat und ein Slotora-Konto führt, mit den Angaben aus seinem Konto (Firma, Anschrift, Kontakt).
- 1.4 Dieser Vertrag kommt in elektronischer Form zustande (Art. 28 Abs. 9 DSGVO), indem der Verantwortliche ihn bei der Registrierung annimmt. Der Auftragsverarbeiter speichert die Annahme mit Zeitpunkt, Konto und Version dieses Vertrags; die Speicherung ersetzt die Unterschrift.
- 1.5 Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten, die der Verantwortliche, sein Team oder seine Kundinnen und Kunden in Slotora eingeben und die der Auftragsverarbeiter im Auftrag des Verantwortlichen verarbeitet („Auftragsdaten“). Für die eigenen Daten des Kontos (Anmeldung, Abrechnung, Unternehmensprofil) und für seine eigene Werbung ist Slotora selbst Verantwortlicher; dafür gilt die Datenschutzerklärung von Slotora, nicht dieser Vertrag.
- 1.6 Dieser Vertrag ist Teil der Nutzungsbedingungen von Slotora und geht deren Ziffer 5 (Datenverarbeitung) vor, soweit sich beide überschneiden. Bei Widersprüchen in Fragen des Datenschutzes geht dieser Vertrag vor.
§ 2 Art, Zweck und Dauer der Verarbeitung
- 2.1 Art der Verarbeitung: Erheben über die Buchungsseite, Formulare, die Verwaltung und die App des Verantwortlichen; Speichern; Ordnen; Abrufen; Übermitteln von Bestätigungen, Erinnerungen und Nachrichten per E-Mail, SMS, WhatsApp (sofern verbunden) und Push; Verarbeitung durch KI-Funktionen, die der Verantwortliche einschaltet; Export; Anonymisierung; Löschung.
- 2.2 Zweck: Führung des Terminbuchs des Verantwortlichen — Anzeige freier Termine, Annahme und Verwaltung von Buchungen, Führung der Kundenkartei, Versand von Bestätigungen, Erinnerungen und Absagen, Erhebung von Formularangaben, Abwicklung von Anzahlungen, Zahlungen, Gutscheinen und Widerrufen über Stripe, soweit der Verantwortliche das einschaltet, Versand der Werbung des Verantwortlichen im Rahmen der Einwilligungen und Widersprüche seiner Kundinnen und Kunden, und Herausgabe der Daten an den Verantwortlichen.
- 2.3 Die Kategorien betroffener Personen und die Arten personenbezogener Daten beschreibt Anlage 1. Der Verantwortliche weiß, dass Freitextfelder und Formularfragen, die er selbst gestaltet, Gesundheitsdaten nach Art. 9 DSGVO enthalten können, und sichert zu, für deren Erhebung eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO zu haben, in der Regel die ausdrückliche Einwilligung.
- 2.4 Dauer: ab der Annahme dieses Vertrags bis zur Löschung oder Rückgabe der Auftragsdaten nach § 12.
§ 3 Weisungen
- 3.1 Der Auftragsverarbeiter verarbeitet Auftragsdaten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist durch das Recht der Union, eines Mitgliedstaats oder des Vereinigten Königreichs, dem er unterliegt, zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- 3.2 Weisungen sind: (a) die Nutzungsbedingungen und dieser Vertrag; (b) die Einstellungen, die der Verantwortliche in der Verwaltung und der App vornimmt; (c) die Nutzung der Export-, Anonymisierungs- und Löschfunktionen; (d) weitere Weisungen, die die Parteien schriftlich oder per E-Mail vereinbaren. Weisungen, die Änderungen am Dienst über seine beschriebenen Funktionen hinaus erfordern, bedürfen einer Vereinbarung und können vergütet werden.
- 3.3 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Auffassung nach gegen Datenschutzvorschriften verstößt. Er ist nicht verpflichtet, die Verarbeitung des Verantwortlichen umfassend rechtlich zu prüfen.
- 3.4 Der Auftragsverarbeiter verwendet Auftragsdaten nicht für eigene Zwecke, verkauft sie nicht, nutzt sie nicht für Werbung und verwendet sie nicht — und lässt sie von keinem Unterauftragsverarbeiter verwenden —, um Modelle des maschinellen Lernens zu trainieren.
§ 4 Pflichten des Verantwortlichen
- 4.1 Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und seiner Weisungen verantwortlich, insbesondere für eine Rechtsgrundlage, für die Information seiner Kundinnen und Kunden und seines Teams (Art. 13 und 14 DSGVO) und für die Erfüllung der Rechte betroffener Personen. Slotora stellt dafür eine Vorlage für Datenschutzhinweise bereit.
- 4.2 Der Verantwortliche gibt nur Daten ein, die für den Zweck nach § 2.2 erforderlich sind, und nutzt Freitextfelder nicht für Daten, für die der Dienst nicht vorgesehen ist (Ausweisdokumente, Kontonummern, Daten über Dritte, die nicht seine Kundinnen oder Kunden sind).
- 4.3 Der Verantwortliche richtet den Dienst rechtmäßig ein: Einstellungen zu Werbung und Einwilligungen, Anzahlungs- und Ausfallgebühren, Fragen und Einwilligungstexte in Formularen, und die optionalen Funktionen nach Anlage 3 (SMS, KI-Telefonrezeption, KI-Funktionen, Kartenzahlung).
- 4.4 Verbindet der Verantwortliche einen fremden Dienst mit eigenem Konto — Meta (Facebook, Instagram, WhatsApp), ein Rechnungsprogramm (Számlázz.hu, Billingo, Xero, QuickBooks) oder einen Kalender —, beauftragt er diesen Dienst selbst und nach eigenem Vertrag. Dieser Dienst ist kein Unterauftragsverarbeiter des Auftragsverarbeiters; der Auftragsverarbeiter übermittelt ihm nur, was die Verbindung erfordert.
- 4.5 Der Verantwortliche hält seine Zugangsdaten geheim, vergibt Rollen im Team (Inhaberin, Admin, Mitarbeiterin) nach dem Grundsatz der geringsten Rechte und entzieht ausscheidenden Personen den Zugang.
- 4.6 Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er bei der Prüfung der Ergebnisse Fehler oder Unregelmäßigkeiten in Bezug auf datenschutzrechtliche Bestimmungen feststellt.
§ 5 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Auftragsdaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass nur Personen Zugriff haben, die ihn für Betrieb, Support oder Sicherheit des Dienstes benötigen. Zugriffe von Personen des Auftragsverarbeiters auf das Konto eines Verantwortlichen werden protokolliert (Anlage 2).
§ 6 Sicherheit der Verarbeitung
- 6.1 Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Anlage 2 und hält sie, oder Maßnahmen mit mindestens gleichwertigem Schutz, während der gesamten Laufzeit aufrecht (Art. 32 DSGVO).
- 6.2 Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen, wenn das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er in Anlage 2.
§ 7 Unterauftragsverarbeiter
- 7.1 Der Verantwortliche erteilt seine allgemeine schriftliche Genehmigung für die in Anlage 3 genannten Unterauftragsverarbeiter und für die Beauftragung weiterer Unterauftragsverarbeiter nach diesem § 7.
- 7.2 Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters, per E-Mail an die Anmeldeadresse der Inhaberin und durch Aktualisierung der Liste in seiner Datenschutzerklärung, unter Angabe von Name, Ort und Aufgabe.
- 7.3 Der Verantwortliche kann innerhalb dieser 30 Tage aus berechtigten datenschutzrechtlichen Gründen schriftlich oder per E-Mail Einspruch erheben. Die Parteien suchen dann nach einer Lösung. Finden sie keine, kann jede Partei den betroffenen Teil des Dienstes beenden oder der Verantwortliche die Nutzungsbedingungen vor Wirksamwerden der Änderung ohne Nachteile kündigen; § 12 gilt.
- 7.4 Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch Vertrag im Wesentlichen dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Pflichten (Art. 28 Abs. 4 DSGVO).
- 7.5 Der Auftragsverarbeiter zieht keinen Unterauftragsverarbeiter in einem Drittland hinzu, für das weder ein Angemessenheitsbeschluss noch geeignete Garantien nach Art. 46 DSGVO bestehen.
- 7.6 Dienste, die der Verantwortliche selbst verbindet (§ 4.4), sind keine Unterauftragsverarbeiter.
§ 8 Unterstützung des Verantwortlichen
- 8.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen auf Wahrnehmung der Rechte betroffener Personen (Art. 15 bis 22 DSGVO).
- 8.2 Dafür stehen im Dienst kostenlos und jederzeit zur Verfügung: Export der Kundinnen und Kunden, Termine und Leistungen als CSV-Datei und des ganzen Kontos als JSON-Datei (Auskunft und Datenübertragbarkeit); Bearbeitung jeder Kundenkarte mit Änderungsprotokoll (Berichtigung); Anonymisierung einer einzelnen Person, ohne die Buchhaltungsunterlagen des Verantwortlichen zu zerstören (Löschung, Anlage 1 Nr. 5); Abmeldelinks, die Stichwörter STOP und START bei SMS und WhatsApp und Schalter in der Verwaltung, die jeden Widerspruch und Widerruf im Einwilligungsprotokoll festhalten (Widerspruch und Widerruf). Kundinnen und Kunden können sich zudem im Gästebereich mit ihrer bestätigten E-Mail-Adresse anmelden und ihre Daten aus allen Salons herunterladen.
- 8.3 Wendet sich eine betroffene Person mit einem Anliegen zu Auftragsdaten direkt an den Auftragsverarbeiter, leitet er es unverzüglich an den Verantwortlichen weiter, wenn er die Person ihm zuordnen kann, und beantwortet es in der Sache nur auf Weisung des Verantwortlichen oder wenn das Gesetz es verlangt.
- 8.4 Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation). Unterstützung, die über diesen Vertrag, seine Anlagen und die vorhandenen Werkzeuge des Dienstes hinausgeht, kann der Auftragsverarbeiter angemessen vergütet verlangen, wenn er sie nicht selbst zu vertreten hat.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten
- 9.1 Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes von Auftragsdaten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist, an die Anmeldeadresse der Inhaberin und, falls angegeben, an die Datenschutz-Kontaktadresse des Verantwortlichen.
- 9.2 Die Meldung beschreibt, soweit zu diesem Zeitpunkt bekannt und danach laufend ergänzt, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und eine Kontaktstelle.
- 9.3 Der Auftragsverarbeiter wirkt bei der Aufklärung, Eindämmung und Behebung mit und ergreift die vom Verantwortlichen angewiesenen angemessenen Maßnahmen. Er benachrichtigt betroffene Personen oder Aufsichtsbehörden nicht im Namen des Verantwortlichen, es sei denn, der Verantwortliche weist ihn an oder das Gesetz verlangt es.
- 9.4 Eine Verletzung bei einem Unterauftragsverarbeiter gilt für die Frist nach 9.1 als Verletzung beim Auftragsverarbeiter, ab dessen Kenntnis.
§ 10 Nachweise und Kontrollen
- 10.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, und trägt dazu bei.
- 10.2 Überprüfungen erfolgen in dieser Reihenfolge: (a) zuerst anhand von Unterlagen — dieser Vertrag, seine Anlagen, das Sicherheitskonzept des Auftragsverarbeiters, die Liste der Unterauftragsverarbeiter, Testberichte und, soweit vorhanden, Prüfberichte der Unterauftragsverarbeiter; (b) schriftliche Fragen, die der Auftragsverarbeiter innerhalb von 30 Tagen beantwortet; (c) eine Inspektion vor Ort nur, wenn das Gesetz oder eine Aufsichtsbehörde sie verlangt oder die Unterlagen eine konkrete Frage zur Einhaltung nachweislich nicht beantworten.
- 10.3 Überprüfungen erfolgen auf Kosten des Verantwortlichen, höchstens einmal in zwölf Monaten (außer nach einer Datenschutzverletzung, die den Verantwortlichen betrifft, oder auf Verlangen einer Aufsichtsbehörde), mit einer Ankündigung von mindestens 30 Tagen, während der Geschäftszeiten, ohne den Dienst unzumutbar zu stören, und unter Wahrung der Vertraulichkeit. Ein Zugang zu Daten anderer Verantwortlicher wird dabei nicht gewährt; das gemeinsam genutzte System wird anhand der Nachweise des Auftragsverarbeiters geprüft.
§ 11 Haftung
- 11.1 Für die Haftung der Parteien aus und im Zusammenhang mit diesem Vertrag gilt die Haftungsregelung der Nutzungsbedingungen (Ziffer 12). Sie gilt nicht für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit, für vorsätzlich oder grob fahrlässig verursachte Schäden und, soweit eine Begrenzung gesetzlich ausgeschlossen ist, für weitere Fälle.
- 11.2 Die Haftung der Parteien gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt.
- 11.3 Der Verantwortliche stellt den Auftragsverarbeiter von Bußgeldern, Ansprüchen und Kosten frei, die aus einem von ihm zu vertretenden Verstoß gegen Datenschutzvorschriften entstehen, insbesondere aus der Eingabe von Daten, für deren Erhebung er keine Rechtsgrundlage hatte.
§ 12 Laufzeit, Beendigung, Löschung und Rückgabe
- 12.1 Dieser Vertrag gilt, solange der Auftragsverarbeiter Auftragsdaten verarbeitet. Er endet mit den Nutzungsbedingungen; § 9 (für Verletzungen vor der Löschung) und dieser § 12 gelten fort.
- 12.2 Jede Partei kann diesen Vertrag wegen einer wesentlichen Verletzung kündigen, die nicht innerhalb von 30 Tagen nach schriftlicher Aufforderung behoben wird.
- 12.3 Nach Ende der Leistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle Auftragsdaten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach dem Recht der Union, eines Mitgliedstaats oder des Vereinigten Königreichs eine Pflicht zur Speicherung besteht. Die Rückgabe erfolgt durch den Export nach § 8.2, den der Verantwortliche vor dem Ende selbst vornehmen sollte.
- 12.4 Löscht der Verantwortliche sein Konto selbst in den Einstellungen oder der App (bestätigt mit dem Passwort der Inhaberin und einem eingegebenen Bestätigungswort), werden die Auftragsdaten sofort und endgültig gelöscht. Wird das Konto auf schriftlichen Wunsch des Verantwortlichen oder nach den Nutzungsbedingungen durch den Auftragsverarbeiter geschlossen, wird es sofort gesperrt und nach 30 Tagen gelöscht; in dieser Frist kann der Verantwortliche die Löschung zurücknehmen.
- 12.5 Nach der Löschung bewahrt der Auftragsverarbeiter einen Löschvermerk auf: den Namen des Salons und die Adresse seiner Buchungsseite, Land, Erstellungsdatum, einen gekürzten Prüfwert der Anmelde-E-Mail-Adresse, die Anzahl der Datensätze und Zahlungssummen (Anzahl, Brutto- und Trinkgeldsummen, Währung, erstes und letztes Zahlungsdatum, Kennungen des Stripe-Kontos), ohne einzelne Posten und ohne Namen von Kundinnen und Kunden. Er dient dem Nachweis der Löschung und den steuerlichen Pflichten des Auftragsverarbeiters.
- 12.6 Gelöschte Daten können bis zum Ablauf der Sicherungsfrist des Datenbank-Anbieters in dessen verschlüsselten Sicherungen verbleiben und werden danach überschrieben. Sicherungen werden nicht eingespielt, um gelöschte Daten zurückzuholen.
§ 13 Übermittlungen, anwendbares Recht und Schlussbestimmungen
- 13.1 Die Auftragsdaten werden im Vereinigten Königreich gespeichert (Anlage 3). Die Übermittlung vom Verantwortlichen an den Auftragsverarbeiter stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich (Art. 45 DSGVO). Entfällt dieser, gelten die Standardvertragsklauseln der Kommission (Durchführungsbeschluss (EU) 2021/914, Modul 2, Verantwortlicher an Auftragsverarbeiter) als vereinbart, mit den Anlagen dieses Vertrags als ihren Anhängen; der Auftragsverarbeiter informiert den Verantwortlichen darüber.
- 13.2 Weiterübermittlungen an Unterauftragsverarbeiter außerhalb des Vereinigten Königreichs und des EWR stützen sich auf die Garantien des jeweiligen Anbieters — seine Zertifizierung nach dem EU-US Data Privacy Framework oder Standardvertragsklauseln mit dem britischen Zusatz. Kann der Auftragsverarbeiter diesen § 13 nicht mehr einhalten, informiert er den Verantwortlichen; dieser kann die betroffenen Übermittlungen aussetzen oder nach § 12.2 kündigen.
- 13.3 Dieser Vertrag unterliegt dem Recht des Staates, in dem der Verantwortliche seinen Sitz hat, wenn dies ein Mitgliedstaat der Europäischen Union ist; das gilt abweichend von der Rechtswahl in den Nutzungsbedingungen. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Verantwortlichen. Die Zuständigkeit der Aufsichtsbehörden bleibt unberührt.
- 13.4 Änderungen dieses Vertrags teilt der Auftragsverarbeiter mindestens 30 Tage vor ihrem Wirksamwerden per E-Mail mit; Änderungen der Anlagen 2 und 3 folgen §§ 6.2 und 7.
- 13.5 Ist eine Bestimmung dieses Vertrags unwirksam, bleibt der Vertrag im Übrigen wirksam. An die Stelle der unwirksamen Bestimmung tritt eine Regelung, die den Anforderungen des Art. 28 DSGVO entspricht.
- 13.6 Version dieses Vertrags: 1.0 (7. Oktober 2026).
Anlage 1 — Beschreibung der Verarbeitung
1. Kategorien betroffener Personen
- Kundinnen und Kunden des Verantwortlichen: Personen, die über die Buchungsseite, telefonisch oder vor Ort buchen oder vom Verantwortlichen eingetragen werden; Personen auf der Warteliste; Käuferinnen und Käufer von Gutscheinen und Mehrfachkarten; Personen, die den Gäste-Chat der Buchungsseite nutzen; Personen, die die Telefonnummer des Verantwortlichen anrufen, während die KI-Telefonrezeption eingeschaltet ist.
- Team des Verantwortlichen: Inhaberin und alle Teammitglieder mit Zugang (Rollen Inhaberin, Admin, Mitarbeiterin).
- Dritte, soweit eine Kundin, ein Kunde oder der Verantwortliche sie einträgt, etwa die beschenkte Person eines Gutscheins.
2. Arten personenbezogener Daten
- Identität und Kontakt: Name, E-Mail-Adresse, Telefonnummer, Sprache.
- Termine: Leistung, Teammitglied, Datum und Uhrzeit, Dauer, Preis, Status (gebucht, abgesagt, nicht erschienen, verschoben), Anzahlungs- und Gebührenstatus, Anmerkungen der Kundin oder des Kunden.
- Kundenkarte: Notizen des Teams (Freitext); Hinweise zu Allergien, Unverträglichkeiten und Medikamenten (Gesundheitsdaten nach Art. 9 DSGVO, nur für Inhaberin und Admins sichtbar, nie in Werbung, Rundschreiben oder KI-Anfragen); Fotos, die das Team hochlädt; Guthaben von Treuepunkten, Gutscheinen und Mehrfachkarten.
- Formularangaben: die Fragen des Verantwortlichen und die Antworten darauf, gegebenenfalls mit gezeichneter Unterschrift; der bei jeder Frage angezeigte Einwilligungstext wird versioniert gespeichert.
- Einwilligungsprotokoll: Kanal, Zweck, Vorgang (Einwilligung, Widerruf, STOP, Widerspruch, Löschung), Quelle, Zeitpunkt, Prüfsumme des angezeigten Textes; bei den meisten Vorgängen IP-Adresse und gekürzte Browserkennung als Nachweis. Beim Double-Opt-in für Kundinnen und Kunden in Deutschland und Österreich werden bewusst weder IP-Adresse noch Browserkennung gespeichert.
- Nachrichten: Inhalt von Bestätigungen, Erinnerungen, Wartelisten-Hinweisen, Werbung und Antworten per E-Mail, SMS oder WhatsApp (sofern verbunden).
- Widerruf: Widerrufserklärungen der Kundinnen und Kunden, ihr Zeitpunkt und die daraus folgenden Erstattungen.
- Gäste-Chat: die Fragen, die Gäste stellen, werden zur Beantwortung verarbeitet und an das KI-Modell übermittelt (Anlage 3).
- Fotografiertes Terminbuch: Fotografiert der Verantwortliche eine Seite seines Terminbuchs aus Papier, damit Slotora die Einträge ausliest, wird das Foto mit den darauf stehenden Namen, Telefonnummern und Behandlungen an das KI-Modell übermittelt (Anlage 3) und nicht gespeichert; gespeichert wird nur, was der Verantwortliche danach selbst als Termin übernimmt.
- KI-Telefonrezeption: Kennung des Anrufs, Dauer, Telefonnummer der anrufenden Person (sofern übermittelt), schriftliche Zusammenfassung, Ergebnis. Die Stimme wird nur in Echtzeit verarbeitet; Aufnahmen und Abschriften werden nicht gespeichert. Die Telefonnummer wird nach 90 Tagen aus dem Anrufprotokoll entfernt, das Protokoll selbst nach einem Jahr gelöscht.
- Zahlungen: Kartendaten verarbeitet allein Stripe; der Auftragsverarbeiter sieht und speichert keine Kartennummer. Gespeichert werden Kennungen von Stripe-Kunde und Zahlung, Beträge, Währung, Status von Anzahlung und Erstattung.
- Bewertungen: Bewertung, Kommentar und Name; öffentlich angezeigt werden nur Vorname und Anfangsbuchstabe des Nachnamens.
- Team: Name, E-Mail-Adresse, Rolle, Passwort als bcrypt-Prüfwert, Sitzungsdaten, Push-Kennung mit Plattform und Sprache des Geräts, Arbeitszeiten; Änderungsprotokoll (wer was von welchem auf welchen Wert geändert hat, mit Rolle, E-Mail-Adresse und IP-Adresse).
3. Besondere Kategorien
- Hinweise zu Allergien, Unverträglichkeiten und Medikamenten, Notizen und Freitext-Antworten in Formularen können Gesundheitsdaten enthalten. Der Verantwortliche stützt sich dafür auf Art. 9 Abs. 2 DSGVO, in der Regel auf die ausdrückliche Einwilligung, die er in seinem Formular einholt. Weitere besondere Kategorien sind nicht vorgesehen.
4. Häufigkeit
- Fortlaufend, für die Dauer der Nutzungsbedingungen.
5. Speicherung und Löschung einzelner Personen
- Auftragsdaten werden gespeichert, solange das Konto des Verantwortlichen besteht und er sie nicht löscht.
- Die Löschung einer einzelnen Person ist eine Anonymisierung: Der Name wird durch einen Löschvermerk ersetzt; E-Mail-Adresse, Telefonnummer, Notizen, Gesundheitshinweise, Formularangaben und Fotos werden entfernt; die Telefonnummer wird auch aus SMS-, Wartelisten- und Anrufprotokollen entfernt; die Inhalte des Änderungsprotokolls zu dieser Person werden geschwärzt; IP-Adresse und Browserkennung im Einwilligungsprotokoll werden gelöscht. Die Termine bleiben ohne erkennbare Person erhalten, weil der Verantwortliche aus eigenen gesetzlichen Gründen (Buchführung, Steuern) nachweisen muss, dass eine Leistung an einem Tag zu einem Preis erbracht wurde.
- Löschung des ganzen Kontos: § 12.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand der Maßnahmen beim Abschluss dieses Vertrags. Ein ausführlicheres Sicherheitskonzept stellt der Auftragsverarbeiter auf Anfrage zur Verfügung; diese Anlage ist das vertragliche Mindestmaß.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Der Auftragsverarbeiter betreibt keine eigenen Server. Die Daten liegen in den Rechenzentren der Hosting-Anbieter (Anlage 3), deren physische Sicherung diese verantworten.
- Zugangskontrolle: Passwörter mit mindestens zehn Zeichen, abgeglichen mit bekannten Datenlecks über ein k-Anonymitäts-Verfahren (nur fünf Zeichen eines SHA-1-Prüfwerts verlassen den Server), gespeichert nur als bcrypt-Prüfwert; Begrenzung der Versuche bei Anmeldung, Registrierung und Passwort-Rücksetzung; Sitzungen als signiertes Token in einem Cookie mit den Attributen httpOnly, Secure und SameSite=Lax, gültig 30 Tage, mit rotierendem Signaturschlüssel; Links zum Zurücksetzen und Bestätigen einmal verwendbar, nur als SHA-256-Prüfwert gespeichert, gültig eine bzw. 24 Stunden. Eine Zwei-Faktor-Anmeldung wird derzeit nicht angeboten.
- Zugriffskontrolle: Jede Anfrage ermittelt Unternehmen und Rolle der anfragenden Person (Inhaberin, Admin, Mitarbeiterin, Demo); Rechte werden nach einer Positivliste vergeben; die Rolle Mitarbeiterin sieht die Kundenkartei nicht; Gesundheitshinweise und Notizen sehen nur Inhaberin und Admins; nur die Inhaberin kann das Konto löschen. Personen des Auftragsverarbeiters erreichen die Betreiberkonsole nur von freigegebenen Adressen; ein Support-Zugriff auf ein Konto erfolgt immer mit Admin-, nie mit Inhaberrechten, wird beim Betreten und Verlassen protokolliert und ist während der Dauer sichtbar gekennzeichnet.
- Trennungskontrolle: Alle Unternehmen teilen eine Datenbank; jede Zeile trägt die Kennung ihres Unternehmens, und jede Abfrage ist auf das Unternehmen der angemeldeten Sitzung beschränkt. Automatisierte Angriffstests melden sich als Inhaberin eines Unternehmens an, greifen Funktionen und öffentliche Schnittstellen eines anderen an und prüfen in der Datenbank, dass dessen Daten unverändert bleiben. Eine zeilenbasierte Zugriffskontrolle in der Datenbank selbst besteht nicht.
- Verschlüsselung: Übertragung ausschließlich über HTTPS mit HSTS; die Verbindung zur Datenbank ist verschlüsselt; Datenbank, Sicherungen und Dateispeicher sind beim Anbieter im Ruhezustand verschlüsselt; Zugangsdaten fremder Dienste (Rechnungsprogramme, Kalender, Meta) und die Geheimnisse der Plattform werden zusätzlich in der Anwendung mit AES-256-GCM verschlüsselt. Gewöhnliche Kundendaten, einschließlich Gesundheitshinweisen, sind derzeit nur auf Speicherebene verschlüsselt.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabekontrolle: Übertragungen nur verschlüsselt; eingehende Nachrichten von Zahlungs-, Telefon-, SMS- und E-Mail-Diensten werden anhand ihrer Signatur oder einer geheimen Empfangsadresse geprüft; die Anwendung lässt sich nicht in fremde Seiten einbetten.
- Eingabekontrolle: Ein Änderungsprotokoll hält jede Änderung an Terminen, Kundendaten, Leistungen, Einwilligungen und Einstellungen fest (wer, wann, von welchem auf welchen Wert); Gesundheitshinweise und Notizen erscheinen darin nur als „geändert“, nie mit Inhalt. Das Einwilligungsprotokoll hält jede Einwilligung, jeden Widerruf und Widerspruch mit dem angezeigten Text fest. Beide Protokolle sind in der Datenbank gegen Änderung und Löschung gesperrt, mit Ausnahme der Schwärzung bei einer Anonymisierung und der Löschung eines ganzen Unternehmens. Ein Betreiberprotokoll hält jede Handlung von Personen des Auftragsverarbeiters an einem Konto fest.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Betrieb auf verwalteter Infrastruktur (Anlage 3) mit Sicherungen und Wiederherstellung zu einem früheren Zeitpunkt im Rahmen des Tarifs des Datenbank-Anbieters. Wiederherstellungsziele (RPO, RTO) sind noch nicht vertraglich festgelegt.
- Zeitgesteuerte Aufgaben (etwa Erinnerungen) protokollieren jeden Lauf; ein unabhängiger Wächter prüft alle 15 Minuten, ob sie gelaufen sind, und startet sie sonst selbst.
- Doppelte Buchungen, doppelte Erinnerungen und doppelte Belastungen werden durch Sperren und eindeutige Schlüssel in der Datenbank verhindert; Belastungen bei Stripe tragen einen eindeutigen Schlüssel je Vorgang.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Jede Änderung am Code durchläuft vor der Veröffentlichung automatisierte Prüfungen: Typprüfung, Unit-Tests, Code-Analyse und Prüfungen der Übersetzungen; Integrations- und Angriffstests laufen gegen eine echte Datenbank. Veröffentlicht wird von Hand, nicht automatisch.
- Entwicklungs- und Testumgebungen erhalten keine Zugangsdaten zu E-Mail-, SMS-, KI-, Zahlungs- oder Telefondiensten und können daher niemanden anschreiben, anrufen oder belasten; ein Entwicklungsserver verweigert den Start, wenn seine Datenbankadresse auf die Produktionsdatenbank zeigt.
- Die Liste der Unterauftragsverarbeiter wird durch automatisierte Tests gegen den Code geprüft, damit kein Dienst genutzt wird, der nicht genannt ist.
5. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO)
- Keine Kartennummern beim Auftragsverarbeiter; keine Aufnahmen von Anrufen; Gesundheitshinweise ausgeschlossen von allen ausgehenden Kanälen und allen KI-Anfragen; Daten aus der Kundenkartei — Namen, Kontaktdaten, Notizen — gehen nie an ein KI-Modell. Namen von Kundinnen und Kunden sieht ein KI-Modell nur, wenn der Verantwortliche selbst eine Seite seines Terminbuchs aus Papier fotografiert, um sie auslesen zu lassen.
- In Deutschland und Österreich erhalten Kundinnen und Kunden Werbung nur mit einer Rechtsgrundlage, die zum Zeitpunkt des Versands geprüft wird; ohne sie wird nicht gesendet.
- Bereinigung: Ein täglicher Lauf löscht frühestens nach 90 Tagen, was nur vorübergehend gebraucht wird (verbrauchte Anmeldelinks, Protokolle von Hintergrundaufgaben, Zähler der Anmeldebegrenzung, abgelaufene Gästesitzungen); Termine, Kundendaten, Rechnungen, Zahlungen und Protokolle berührt er nicht.
6. Organisatorische Maßnahmen und Auftragskontrolle
- Zugang zur Produktionsumgebung haben nur namentlich bestimmte Personen des Auftragsverarbeiters, die zur Vertraulichkeit verpflichtet sind.
- Unterauftragsverarbeiter werden nur auf Grundlage eines Vertrags nach Art. 28 DSGVO eingesetzt (§ 7).
- Anfragen von Behörden werden auf ihre Rechtmäßigkeit geprüft, nur im erforderlichen Umfang beantwortet und dokumentiert; der Verantwortliche wird informiert, soweit das Gesetz es nicht verbietet.
Anlage 3 — Genehmigte Unterauftragsverarbeiter
Ort ist der Ort, an dem Auftragsdaten verarbeitet werden, soweit wir ihn angeben können. Für Anbieter mit Sitz oder Verarbeitung in den USA gilt § 13.2.
- Neon — Aufgabe: Hosting der Datenbank. Daten: alle im Dienst gespeicherten Daten. Ort: Vereinigtes Königreich (London, Rechenzentrum von Amazon Web Services, Region eu-west-2); Anbieter mit Sitz in den USA. Einsatz: immer.
- Netlify — Aufgabe: Hosting der Anwendung, Auslieferung über ein Content-Delivery-Netz, Speicherung hochgeladener Bilder, zeitgesteuerte Hintergrundaufgaben. Daten: alle Daten während der Übertragung; hochgeladene Bilder; technische Protokolle. Ort: weltweites Servernetz; Anbieter mit Sitz in den USA. Einsatz: immer.
- Resend — Aufgabe: Versand von E-Mails (Terminbestätigungen, Erinnerungen, Konto-E-Mails, unsere Hinweise an Salons). Daten: Name und E-Mail-Adresse der Empfänger, Inhalt der Nachricht; ob und wann eine Nachricht zugestellt, abgewiesen oder geöffnet wurde (die Öffnungsmessung ist für unsere Absenderdomain eingeschaltet; Öffnungen von Nachrichten an Kundinnen und Kunden eines Salons verwerfen wir). Ort: Anbieter mit Sitz in den USA. Einsatz: immer.
- BulkGate — Aufgabe: Versand von SMS. Daten: Name und Telefonnummer der Empfänger, Inhalt der Nachricht. Ort: Anbieter mit Sitz in der Europäischen Union. Einsatz: nur, wenn der Salon den SMS-Versand einschaltet.
- Twilio — Aufgabe: Rufnummer, auf die Kundinnen und Kunden per SMS antworten können; Ausweichweg, wenn eine SMS nicht über BulkGate versendet werden kann; Telefonnummer und Telefonleitung der KI-Telefonrezeption in Großbritannien. Daten: Telefonnummern, Inhalt von Nachrichten, Verbindungsdaten von Anrufen. Ort: Anbieter mit Sitz in den USA. Einsatz: nur, wenn der Salon SMS oder die KI-Telefonrezeption einschaltet.
- Retell AI — Aufgabe: KI-Telefonrezeption: nimmt Anrufe im Namen des Salons entgegen. Daten: Stimme und Telefonnummer der Anrufenden in Echtzeit; zurück an uns geht nur eine schriftliche Zusammenfassung des Gesprächs, eine Aufzeichnung wird nicht gespeichert. Ort: Anbieter mit Sitz in den USA. Einsatz: nur, wenn der Salon die KI-Telefonrezeption einschaltet.
- Zadarma — Aufgabe: Rufnummer der KI-Telefonrezeption in Deutschland, Österreich, Ungarn, Rumänien, Polen und Irland. Daten: Registrierungsnachweis des Salons und, je nach Land, ein Adressnachweis (in Deutschland eine Rechnung) oder ein Foto der Inhaberin mit ihrem Ausweis (in Österreich) — die Nummer läuft auf den Salon; Telefonnummer und Stimme der Anrufenden während des Anrufs. Ort: europäischer Anbieter. Einsatz: nur, wenn ein Salon in einem dieser Länder die KI-Telefonrezeption einschaltet.
- Cloudflare — Aufgabe: Turnstile, die Prüfung auf automatisierte Zugriffe (Bots) bei Anmeldung, Registrierung, im Gäste-Chat der Buchungsseite und bei einigen öffentlichen Formularen. Daten: IP-Adresse und technische Merkmale des Browsers; nie der Inhalt des Formulars. Ort: weltweites Servernetz; Anbieter mit Sitz in den USA. Einsatz: immer (im Gäste-Chat nur, solange der Salon ihn eingeschaltet hat).
- Google Firebase — Aufgabe: Push-Benachrichtigungen der Slotora-App. Daten: Push-Kennung des Geräts, Plattform und Sprache des Geräts, Inhalt der Benachrichtigung. Ort: Anbieter mit Sitz in den USA. Einsatz: nur, wenn ein Teammitglied Benachrichtigungen in der App erlaubt.
- Google (Gemini) — Aufgabe: KI-Funktionen, die der Salon selbst startet, der Gäste-Chat auf der Buchungsseite und einige Aufgaben, die Slotora selbst ausführt (Entwurf von Beschreibungen für Buchungsseiten, Suche nach Websites von Lieferanten). Daten: was der Salon für eine Funktion eingibt oder fotografiert — auch die fotografierte Seite eines Terminbuchs aus Papier mit den Namen, Telefonnummern und Behandlungen der Kundinnen und Kunden (das Foto wird nicht gespeichert); die Fragen, die Gäste in den Gäste-Chat schreiben, mit Leistungen, Preisen, Öffnungszeiten, Adresse und freien Terminen des Salons; nie die in Slotora gespeicherten Kundendaten (Namen, Kontaktdaten, Notizen, Gesundheitsangaben, Formularangaben); keine Verwendung zum Training von KI-Modellen. Ort: Anbieter mit Sitz in den USA. Einsatz: wenn der Salon eine KI-Funktion nutzt, solange der Gäste-Chat eingeschaltet ist, und bei den genannten Aufgaben von Slotora.
- Stripe — Aufgabe: Zahlungsabwicklung: Anzahlungen, Vorauszahlungen und Ausfallgebühren der Gäste des Salons; Käufe des Salons bei Slotora. Daten: Kartendaten (nur bei Stripe, nie bei Slotora), Name und E-Mail-Adresse der zahlenden Person, Beträge. Ort: Anbieter mit Sitz in den USA und in der Europäischen Union. Einsatz: wenn der Salon Kartenzahlungen über Slotora annimmt, und gesondert, wenn er bei Slotora etwas kauft.
Keine Unterauftragsverarbeiter (vom Verantwortlichen mit eigenem Konto und eigenem Vertrag beauftragt; sie erhalten nichts, bevor sie verbunden werden):
- Meta (Facebook, Instagram und WhatsApp) — eine WhatsApp-Erinnerung enthält Name und Telefonnummer der Kundin oder des Kunden
- ein Rechnungsprogramm (Számlázz.hu, Billingo, Xero oder QuickBooks) — eine Rechnung enthält Name und Rechnungsanschrift
- Google Kalender, iCloud-Kalender oder ein anderer CalDAV-Kalender und Microsoft 365 (Outlook) — nur, wenn ein Teammitglied ihren eigenen Kalender verbindet; Slotora trägt dort die Termine ein (Name der Kundin oder des Kunden und gebuchte Leistung, nie die Telefonnummer)
Ebenfalls kein Unterauftragsverarbeiter: OpenStreetMap zeichnet die Karte auf der Buchungsseite. Der Auftragsverarbeiter übermittelt dafür die Geschäftsadresse des Verantwortlichen, nie die einer Kundin oder eines Kunden; der Browser der Besucherin lädt die Karte von den Servern von OpenStreetMap, die dabei ihre IP-Adresse sehen. OpenStreetMap handelt in eigener Verantwortung ohne Vertrag mit dem Auftragsverarbeiter.
