Auftragsverarbeitungsvereinbarung (AVV)
Version 1.4 · Stand: 01.09.2026
gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Auftragsverarbeiter: resvo Bookings — Inh. Yu-Yu Lin, Dorfstr. 14, 23730 Altenkrempe, Deutschland · moin@resvo.de
Verantwortlicher: der jeweilige Tenant (gewerblicher Nutzer), der einen resvo-Plan gebucht hat.
Mit Akzeptanz der AGB gilt diese AVV gemäß Art. 28 Abs. 9 DSGVO als in elektronischer Form geschlossen. Tenants können ihre persönliche, vorausgefüllte AVV als PDF im Dashboard unter Einstellungen → Rechtliches herunterladen.
§ 1 Gegenstand und Dauer
(1) Gegenstand: Der Auftragsverarbeiter stellt dem Verantwortlichen die Software-as-a-Service-Lösung „resvo Bookings" (erreichbar unter my.resvo.de) zur Verfügung. Diese umfasst u. a. ein Online-Buchungssystem, Kunden- und Mitarbeiterverwaltung, Zeiterfassung (inkl. NFC), Zahlungsabwicklung, E-Mail-Kommunikation und damit verbundene Auswertungen.
(2) Auftragsumfang: Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen im Sinne von Art. 4 Nr. 8 und Art. 28 DSGVO.
(3) Dauer: Der Vertrag läuft auf unbestimmte Zeit und endet mit der Beendigung des zugrunde liegenden Hauptvertrags (AGB resvo Bookings). Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
§ 2 Art und Zweck der Verarbeitung
(1) Art: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Abgleichen, Verknüpfen, Einschränken, Löschen und Vernichten personenbezogener Daten — soweit zur Erbringung der vertraglich vereinbarten Leistungen erforderlich.
(2) Zweck:
- Bereitstellung des Buchungs- und Reservierungssystems
- Verwaltung von Kunden, Mitarbeitenden, Ressourcen und Dienstleistungen
- Versand von Buchungsbestätigungen, Erinnerungen und Marketing-Mails (im Auftrag)
- Zahlungsabwicklung über Drittanbieter (Stripe, PayPal)
- Mitarbeiter-Zeiterfassung inkl. NFC-Stempelung
- Auswertungen, Statistiken und Reports im Mandanten-Kontext
- Hosting, Backup, Wartung und Support
§ 3 Art der Daten und Kategorien betroffener Personen
| Kategorie | Datenfelder (nicht abschließend) |
|---|---|
| Kundenstammdaten | Name, E-Mail, Telefonnummer, ggf. Adresse, Notizen |
| Buchungsdaten | Buchungszeitpunkt, Dienstleistung, Ressource, Mitarbeiter:in, Status, Tags, Dokumente, Notizen |
| Mitarbeiterdaten | Name, E-Mail, Telefon, interne Notizen, NFC-Token, Skills, Arbeitszeiten, Abwesenheiten |
| Zeiterfassungsdaten | Stempel-Zeitpunkte, NFC-Stamps, Geräte-IDs |
| Account-/Login-Daten | E-Mail, Passwort-Hash, Sessions, Verifizierungs-Token |
| Zahlungsbezogene Daten | Stripe/PayPal IDs, Status (Karten-/Kontodaten verbleiben bei Stripe/PayPal) |
| Kommunikationsdaten | E-Mail-Inhalte aus Templates und Kampagnen, Versand-Status |
| Technische Daten | IP-Adressen, Logs, Geräteinformationen — nur soweit für Betrieb/Sicherheit erforderlich |
Kategorien betroffener Personen: Endkunden / Gäste des Verantwortlichen; Mitarbeitende des Verantwortlichen; Nutzerkonten (Inhaber, Mitarbeitende mit Login); Interessenten / Anfragende über das Buchungs-Frontend.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden durch den Auftragsverarbeiter nicht aktiv verarbeitet.
§ 4 Pflichten des Auftragsverarbeiters
- Personenbezogene Daten ausschließlich nach dokumentierten Weisungen des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO).
- Sicherzustellen, dass alle befugten Personen zur Vertraulichkeit verpflichtet sind.
- Die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen umzusetzen (siehe Anlage 1).
- Den Verantwortlichen unverzüglich zu informieren, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
- Den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO zu unterstützen.
- Bei Anfragen Betroffener (Art. 12–22 DSGVO) angemessen zu unterstützen.
- Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnisnahme, zu melden.
- Ein Verarbeitungsverzeichnis nach Art. 30 Abs. 2 DSGVO zu führen.
§ 5 Weisungsrecht des Verantwortlichen
Weisungen werden in Textform erteilt (E-Mail genügt). Mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Weisungsempfänger des Auftragsverarbeiters: Yu-Yu Lin (moin@resvo.de).
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche stimmt der Beauftragung der unter resvo.de/subunternehmer aufgeführten Unterauftragsverarbeiter zu.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor Hinzuziehung oder Austausch eines Unterauftragsverarbeiters in Textform. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichen Grund widersprechen.
(3) Bei Drittlandtransfer stellt der Auftragsverarbeiter durch geeignete Garantien (insb. EU-Standardvertragsklauseln) ein angemessenes Datenschutzniveau sicher.
§ 7 Rechte der betroffenen Personen
Wendet sich eine betroffene Person mit Anliegen nach Art. 12–22 DSGVO direkt an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter und unterstützt ihn bei der Erfüllung seiner Pflichten.
§ 8 Kontroll- und Prüfrechte
Der Verantwortliche hat das Recht, die Einhaltung der datenschutzrechtlichen Pflichten zu überprüfen. Der Auftragsverarbeiter weist die Einhaltung in der Regel durch geeignete Nachweise nach. Vor-Ort-Prüfungen werden mit mindestens 14 Tagen Vorlauf angekündigt.
§ 9 Löschung und Rückgabe von Daten
(1) Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht.
(2) Der Verantwortliche kann jederzeit einen Datenexport in einem strukturierten, gängigen, maschinenlesbaren Format (CSV/JSON) anfordern.
(3) Backups werden im regulären Backup-Zyklus überschrieben (max. 30 Tage nach Vertragsende).
§ 10 Haftung
Es gelten Art. 82 DSGVO und die Haftungsregelungen des Hauptvertrags (AGB § 8).
§ 11 Schlussbestimmungen
Änderungen bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand ist — soweit zulässig — der Sitz des Auftragsverarbeiters (Altenkrempe). Im Übrigen gelten die Schlussbestimmungen der AGB (§ 15).
Anlage 1 — Technische und organisatorische Maßnahmen (TOM)
gemäß Art. 32 DSGVO
1. Vertraulichkeit
- Hosting in deutschen Rechenzentren (IP-Projects), physische Zutrittskontrolle.
- SSH-Zugang ausschließlich per Public-Key, kein Passwort-Login. Secrets in geschützten .env-Dateien.
- Passwort-Hashing (bcrypt/argon2); individuelle Nutzerkonten.
- Multi-Tenancy auf Datenbankebene (tenantId); Mandantentrennung anwendungsseitig geprüft.
- Transportverschlüsselung TLS 1.2+ (HTTPS) für alle externen Verbindungen.
2. Integrität
- Audit-Logs für sicherheitsrelevante Aktionen.
- Versionierte Datenbank-Migrationen (Prisma).
3. Verfügbarkeit und Belastbarkeit
- Tägliche automatisierte Datenbank-Backups, Aufbewahrung mind. 7 Tage rollierend.
- Monitoring (PM2 Process Manager), gehärtete Linux-Server, automatische Sicherheits-Updates.
4. Trennungskontrolle
- Strikte logische Trennung der Mandantendaten via tenantId.
- Produktions- und Testumgebungen sind getrennt.
Anlage 2 — Unterauftragsverarbeiter
Vollständige Liste: resvo.de/subunternehmer
Deine persönliche, ausgefüllte AVV als PDF findest du im Dashboard unter Einstellungen → Rechtliches. Fragen: moin@resvo.de