Auftragsverarbeitungsvertrag
Wenn Sie Calenday nutzen, um Buchungen entgegenzunehmen, sind Sie Verantwortlicher für die Daten Ihrer Gäste und Calenday ist Ihr Auftragsverarbeiter. Das sind die Bedingungen dieser Beziehung.
1. Rollen
Wenn Sie Calenday nutzen, um Buchungen Ihrer eigenen Kunden entgegenzunehmen, sind Sie Verantwortlicher für die personenbezogenen Daten dieser Gäste, und {{FIRMENNAME}} handelt als Ihr Auftragsverarbeiter im Sinne von Artikel 28 DSGVO.
Für die Daten Ihres eigenen Kontos — Ihre E-Mail-Adresse, Ihr Name, Ihr Kauf — ist der Anbieter Verantwortlicher, und es gilt die Datenschutzerklärung.
2. Gegenstand und Dauer
Der Anbieter verarbeitet personenbezogene Daten ausschließlich zur Erbringung des Dienstes Calenday: Berechnung der Verfügbarkeiten, Erfassung von Buchungen, Versand von Bestätigungen und Erinnerungen und, sofern Sie es aktivieren, Abwicklung der Zahlung einer Buchung.
Die Verarbeitung dauert an, solange Ihr Konto aktiv ist, und endet mit dessen Löschung.
3. Datenkategorien und betroffene Personen
Betroffene Personen: die Gäste, die bei Ihnen einen Termin buchen, und die Mitglieder, die Sie in Ihre Organisationen einladen.
Datenkategorien: Name, E-Mail-Adresse, Zeitzone, Antworten auf die von Ihnen konfigurierten Fragen der Buchungsseite, Buchungshistorie und gegebenenfalls die von Stripe oder PayPal ausgestellte Zahlungskennung.
Sie verpflichten sich, keine Fragen zu konfigurieren, die besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO erheben, es sei denn, Sie verfügen über eine eigene Rechtsgrundlage und haben sich vergewissert, dass die technischen Maßnahmen von Calenday dafür angemessen sind.
4. Weisungen
Der Anbieter verarbeitet personenbezogene Daten nur nach Ihren dokumentierten Weisungen, die aus diesen Bedingungen und Ihrer Nutzung der Funktionen des Dienstes bestehen. Der Anbieter informiert Sie, wenn eine Weisung seiner Auffassung nach gegen das Datenschutzrecht verstößt.
5. Vertraulichkeit
Jede zur Verarbeitung befugte Person ist zu einer angemessenen Vertraulichkeit verpflichtet.
6. Sicherheitsmaßnahmen
- Verschlüsselung bei der Übertragung (TLS) und Verschlüsselung von Fremdtokens im Ruhezustand mit AES-GCM.
- Row Level Security auf allen Tabellen, die Daten auf Datenbankebene nach Organisation trennt.
- Optionale TOTP-Zwei-Faktor-Authentifizierung für Konten.
- Ratenbegrenzung auf öffentlichen Buchungsendpunkten.
- Signaturprüfung und Entdopplung von Zahlungs-Webhooks.
- Sicherungen der Datenbank, aufbewahrt AUFBEWAHRUNG SICHERUNGEN.
Der Anbieter hält keine SOC-2-, ISO-27001- oder HIPAA-Zertifizierung und behauptet nichts anderes.
7. Unterauftragsverarbeiter
Sie erteilen die allgemeine Genehmigung zum Einsatz folgender Unterauftragsverarbeiter:
- {{DATENBANK_ANBIETER}} — Datenbank, Authentifizierung, Speicherung — DATENREGION
- {{HOSTING_ANBIETER}} — Anwendungs-Hosting — HOSTING REGION
- AcumbaMail — Transaktions-E-Mails — Europäische Union
- Stripe — Zahlungsabwicklung — sofern Sie den Zahlungseinzug aktivieren
- PayPal — Zahlungsabwicklung — sofern Sie den Zahlungseinzug aktivieren
- Google, Microsoft, Zoom — nur wenn Sie die entsprechende Integration verbunden haben
Der Anbieter informiert Sie mindestens dreißig Tage im Voraus über die Hinzunahme oder den Austausch eines Unterauftragsverarbeiters. Sie können aus berechtigten datenschutzbezogenen Gründen widersprechen; findet sich keine Lösung, können Sie die Nutzung des Dienstes beenden.
8. Internationale Übermittlungen
Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission oder eines Angemessenheitsbeschlusses.
9. Unterstützung
Der Anbieter unterstützt Sie unter Berücksichtigung der Art der Verarbeitung:
- bei der Beantwortung von Anträgen betroffener Personen auf Ausübung ihrer Rechte;
- bei der Durchführung einer Datenschutz-Folgenabschätzung, soweit erforderlich;
- bei der Meldung einer Verletzung des Schutzes personenbezogener Daten.
Der Anbieter benachrichtigt Sie unverzüglich, spätestens innerhalb von achtundvierzig Stunden nach Kenntniserlangung über eine Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, samt der für Ihre eigene Meldung erforderlichen Informationen.
10. Verbleib der Daten
Mit der Löschung Ihres Kontos löscht der Anbieter die für Sie verarbeiteten personenbezogenen Daten binnen dreißig Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.
Vor der Löschung können Sie Ihre Kontakte und Ihre Buchungshistorie jederzeit im Dashboard als CSV exportieren.
11. Prüfung
Der Anbieter stellt Ihnen die zum Nachweis der Einhaltung dieser Pflichten erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen durch Sie oder einen von Ihnen beauftragten Prüfer, in angemessener Häufigkeit und nach angemessener Vorankündigung.
12. Selbsthosting
Betreiben Sie Calenday auf Ihrer eigenen Infrastruktur, erfolgt keine Verarbeitung durch den Anbieter für Sie und dieser Vertrag findet keine Anwendung: Sie sind alleiniger Verantwortlicher und alleiniger Betreiber der betroffenen Daten.