DIGITAL GUEST GUIDERechtliche Informationen
AVV – Auftragsverarbeitung
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
1. Parteien und Anwendungsbereich
Diese Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO wird geschlossen zwischen dem jeweiligen LOCAL-Kunden als Verantwortlichem und Gergely Nemeth, Karl-Stix-Gasse 16b, 7021 Draßburg, Österreich, E-Mail: local@hondgmocht.eu, als Auftragsverarbeiter.
Sie gilt, soweit Gergely Nemeth im Rahmen von LOCAL personenbezogene Daten im Auftrag des Kunden verarbeitet. Für eigene Zwecke des Anbieters, insbesondere Konto-, Vertrags-, Abrechnungs-, Sicherheits- und Missbrauchsdaten, bleibt der Anbieter selbst Verantwortlicher.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung und der Betrieb der digitalen Gästemappen-Plattform LOCAL einschließlich Hosting, Datenbank, Authentifizierung, Storage, öffentlicher Gästebereitstellung, Support und technischer Sicherung. Die Verarbeitung dauert grundsätzlich für die Laufzeit des LOCAL-Vertrags zuzüglich der vereinbarten Rückgabe- und Löschphase.
3. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst – soweit für den Dienst erforderlich – Erheben, Erfassen, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Bereitstellen, Einschränken und Löschen. Zweck ist die technische Verwaltung und Veröffentlichung der vom Kunden angelegten Gästemappen sowie die sichere Bereitstellung der dazugehörigen Host- und Guest-Funktionen.
4. Datenarten und betroffene Personen
Mögliche Datenarten sind Stamm- und Kontaktdaten, Organisations- und Rollendaten, Unterkunfts- und Aufenthaltsinformationen, Gastgeberkontakte, Bilder, Logos, Texte, Empfehlungen, technische Kennungen, Zugriffsdaten und Sicherheitsprotokolle. Authentifizierungsdaten werden nur im hierfür vorgesehenen Auth-System verarbeitet.
Betroffene Personen können insbesondere der Kunde, dessen Beschäftigte und Beauftragte, Unterkunftseigentümer, Gastgeber, in Gästemappen genannte Kontakte und Gäste beziehungsweise Besucher der öffentlichen Gästemappe sein. LOCAL verlangt im Guest-Bereich grundsätzlich weder Gastkonto noch Name oder E-Mail-Adresse des Gastes.
5. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer anderen Verarbeitung besteht. Die Nutzung der konfigurierbaren LOCAL-Funktionen und dokumentierte Supportanfragen gelten als Weisungen. Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, informiert er den Kunden unverzüglich und darf deren Ausführung bis zur Klärung aussetzen.
6. Pflichten des Kunden
Der Kunde ist für Rechtmäßigkeit, Transparenz, Datenminimierung, Richtigkeit und Rechtsgrundlagen seiner Verarbeitung verantwortlich. Er erfüllt Informationspflichten, bearbeitet Betroffenenanfragen und stellt sicher, dass nur notwendige, rechtmäßige Inhalte eingestellt werden. Besondere Kategorien personenbezogener Daten dürfen nur nach vorheriger ausdrücklicher Vereinbarung und bei geeigneter Rechtsgrundlage verarbeitet werden.
7. Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriffe werden auf das für Betrieb und Support erforderliche Maß beschränkt.
8. Technische und organisatorische Maßnahmen
Die Maßnahmen werden risikoorientiert weiterentwickelt und umfassen derzeit insbesondere:
- verschlüsselte Übertragung über HTTPS/TLS,
- Supabase Auth und serverseitige Sitzungsprüfung,
- Row Level Security und mandantenbezogene Zugriffskontrollen,
- getrennte Host-, Admin- und anonyme Guest-Berechtigungen,
- private Storage-Buckets und zeitlich begrenzte Signed URLs,
- permanente, nicht aus gewöhnlichen Slugs abgeleitete Public Tokens,
- Eingabe-, Datei- und Größenvalidierung,
- beschränkter Einsatz privilegierter Schlüssel ausschließlich serverseitig,
- Protokollierungs-, Sicherungs- und Wiederherstellungsmechanismen der Infrastruktur-Anbieter,
- Update-, Fehlerbehandlungs- und Incident-Prozesse.
Der Kunde berücksichtigt, dass absolute Sicherheit technisch nicht garantiert werden kann, und schützt seinerseits Konten, Endgeräte und Zugangsdaten.
9. Unterstützung bei Betroffenenrechten
Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Kunden durch geeignete technische und organisatorische Maßnahmen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Er leitet Anfragen, die er eindeutig dem Verantwortungsbereich des Kunden zuordnen kann, an den Kunden weiter und beantwortet sie nicht eigenständig, sofern keine rechtliche Verpflichtung besteht.
10. Sicherheit, Datenschutzverletzungen und Folgenabschätzung
Der Auftragsverarbeiter unterstützt den Kunden bei Pflichten nach Art. 32 bis 36 DSGVO. Er informiert den Kunden nach Bekanntwerden einer Verletzung des Schutzes auftragsverarbeiteter personenbezogener Daten unverzüglich mit den verfügbaren Angaben zu Art, Umfang, möglichen Folgen und ergriffenen Maßnahmen. Der Kunde bleibt für Meldungen an Aufsichtsbehörden und betroffene Personen verantwortlich.
11. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für folgende tatsächlich eingesetzte Unterauftragsverarbeiter:
- Supabase – PostgreSQL-Datenbank, Authentifizierung, Storage, Row Level Security und technische Datenhaltung.
- Vercel – Hosting, Deployment und Bereitstellung der Web-Anwendung.
- Konfiguriertes Mailhosting für local@hondgmocht.eu – technischer Versand von Bestätigungs- und Passwort-Reset-E-Mails über Custom SMTP.
Der Nominatim-Dienst der OpenStreetMap Foundation wird nur bei einer vom Host ausgelösten Adresssuche angesprochen. Der Kunde wird über wesentliche Änderungen der Unterauftragsverarbeiter informiert und kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine zumutbare Alternative möglich, können die betroffenen Leistungen oder der Vertrag beendet werden.
12. Drittlandtransfers
Die primäre Supabase-Projektregion ist London (eu-west-2) im Vereinigten Königreich und damit außerhalb von EU und EWR. Supabase, Vercel und deren Unterauftragsverarbeiter können weitere Verarbeitungen in Drittländern durchführen. Soweit erforderlich werden Angemessenheitsbeschlüsse, Standardvertragsklauseln und ergänzende technische oder organisatorische Schutzmaßnahmen eingesetzt. Eine ausschließlich innerhalb der EU erfolgende Verarbeitung wird nicht vereinbart.
13. Rückgabe und Löschung
Nach Vertragsende hält der Auftragsverarbeiter kundenspezifische operative Daten grundsätzlich 30 Tage für eine geordnete Sicherung oder Rückgabe vor. Danach werden sie grundsätzlich gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht oder ein berechtigtes Nachweisinteresse entgegensteht. Sicherungskopien werden im Rahmen der regulären Backup-Zyklen überschrieben. Eine automatische produktive Löschroutine ist derzeit nicht aktiviert; die Löschung wird bis zu deren Einführung kontrolliert angestoßen und dokumentiert.
14. Nachweise und Prüfungen
Der Auftragsverarbeiter stellt dem Kunden auf angemessene Anfrage die zur Darlegung der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung. Prüfungen sind mit angemessener Vorankündigung, während üblicher Geschäftszeiten und ohne unverhältnismäßige Beeinträchtigung des Betriebs durchzuführen. Vorhandene Zertifizierungen, Berichte und Unterlagen von Unterauftragsverarbeitern können als Nachweis verwendet werden. Kosten außergewöhnlicher Prüfungen trägt der Kunde, sofern die Prüfung keinen erheblichen Verstoß des Auftragsverarbeiters ergibt.
15. Rangfolge, Recht und elektronische Annahme
Diese AVV ergänzt die Nutzungsbedingungen. Bei Widersprüchen zu datenschutzrechtlichen Pflichten geht diese AVV vor. Es gilt österreichisches Recht, soweit die DSGVO oder zwingende Datenschutzvorschriften nichts anderes verlangen. Die elektronische Annahme wird mit Benutzer, Zeitpunkt und konkreter AVV-Version nachvollziehbar gespeichert; eine qualifizierte elektronische Signatur ist nicht erforderlich.