Auftragsdatenvereinbarung

unter Berücksichtigung, dass

  1. die Parteien einen Vertrag über den Verkauf von Tickets abgeschlossen haben, wobei Inn Systems ihr Tickets-System auf der Website des Verantwortlichen integriert und Inn Systems personenbezogene Daten über dieses System verarbeitet
  2. Inn Systems personenbezogene Daten ausschließlich im Auftrag des Verantwortlichen und nicht für eigene Zwecke verarbeitet;
  3. Inn Systems als Auftragsverarbeiter für die Verarbeitung der Daten gemäß der Allgemeinen Datenschutzverordnung („DSGVO“), (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 fungiert;
  4. die Parteien ihre gegenseitigen Verpflichtungen in diese Datenverarbeitungsvereinbarung aufnehmen wollen und dabei Artikel 28.3 DSGVO einhalten.

 

vereinbaren die Parteien folgendes: 

Glossar

Die nachfolgenden und andere Begriffe sind in Übereinstimmung mit der DSGVO zu verstehen.

DSGVO: Die Datenschutzgrundverordnung ((EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016)

Betroffene Personen: Die Person, auf die sich die verarbeiteten personenbezogenen Daten beziehen.

Datenverstoß: Jeder unautorisierte Zugang oder Verletzung, die zu einer unbeabsichtigten oder unrechtmäßigen Bereitstellung, Vernichtung, Änderung, Veröffentlichung, Übermittlung oder Erfassung gespeicherter oder anderweitig verarbeiteter personenbezogenen Daten im Sinne der DSGVO führen.

Vereinbarung: Die zugrundeliegende (Händler-)Vereinbarung zwischen Inn Systems und dem Verantwortlichen, die die Verarbeitung personenbezogener Daten erforderlich macht.

Auftrag: Jeder direkte oder indirekte Auftrag, der von dem Verantwortlichen an den Auftragsverarbeiter für die Verarbeitung personenbezogener Daten oder vom Auftragsverarbeiter an den Unter-Auftragsverarbeiter für die Verarbeitung personenbezogener Datenerteilt wird.

Personenbezogene Daten: Alle Informationen über eine identifizierte oder identifizierbare natürliche Person im Sinne von Artikel 4 DSGVO.

Unter-Auftragsverarbeiter: Derjenige, der personenbezogene Daten im Auftrag des Auftragsverarbeiter und im Auftrag des Verantwortlichen verarbeitet.

Zuständige Behörde: Die zuständige nationale Datenschutzbehörde.

Auftragsverarbeiter: Auftragsverarbeiter ist derjenige, der als „Auftragsverarbeiter“ im Sinne der DSGVO tätig wird.

Datenverarbeitungsvereinbarung: Ist diese Vereinbarung.

Verantwortlicher: Ist die Stelle, die den Zweck und die Mittel für die Verarbeitung personenbezogener Daten im Sinne der DSGVO

bestimmt.

Mitarbeiter: ​Sind alle Mitarbeiter, Agenten, Angestellte oder andere Personen, die unter der Kontrolle des Unter-Auftragsverarbeiter arbeiten. 

1.    Gegenstand dieser Vereinbarung

Diese Datenschutzvereinbarung betrifft die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen, um sämtliche Vereinbarungen oder Dienstleistungen zwischen Inn Systems und dem Verantwortlichen zu erfüllen.

2.    Gegenseitige Verpflichtung

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag des Verantwortlichen gemäß den erteilten Instruktionen und den in Anlage 1.1 beschriebenen Zwecken oder zusätzlichen schriftlichen Anweisungen des Verantwortlichen. Dies schließt auch die Übermittlung personenbezogener Daten an ein Drittland oder an eine internationale Organisation ein, es sei denn, eine solche Übermittlung ist dem Auftragsverarbeiter aufgrund anwendbaren EU-Rechts oder anwendbaren nationalen Rechts des jeweiligen EU-Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, verboten; in einem solchen Fall unterrichtet der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung über diese gesetzliche Verpflichtung, es sei denn, dieses Recht verbietet solche Informationen aus wichtigen Gründen des öffentlichen Interesses.
  2. Der Auftragsverarbeiter wird die personenbezogenen Daten zu keinen anderen als den vom Verantwortlichen festgelegten Zwecken verarbeiten. Der Verantwortliche wird den Auftragsverarbeiter über weitere Verarbeitungszwecke informieren, sofern diese nicht bereits in dieser Auftragsdatenverarbeitungsvereinbarung erwähnt sind, bevor Inn Systems weitere Datenverarbeitungsleistungen erbringt.
  3. Der Verantwortliche wird alle notwendigen persönlichen Daten zur Verfügung stellen, die für die Ausführung des Auftrages und die ordnungsgemäße Ausführung dieser Datenverarbeitungsvereinbarung erforderlich sind.
  4. Der Verantwortliche garantiert, dass seine Anweisungen an den Datenverarbeiter in Bezug auf die Verarbeitung personenbezogener Daten jederzeit im Einklang mit den geltenden Gesetzen und Vorschriften, einschließlich der DSGVO, stehen, und stellt den Auftragsverarbeiter von allen diesbezüglichen Ansprüchen des Verantwortlichen und/oder Dritten frei.
  5. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn seiner Ansicht nach eine Anweisung gegen die DSGVO oder andere geltende EU-Rechts- oder Datenschutzbestimmungen eines EU-Mitgliedstaates verstößt.
  6. Der Verantwortliche wird innerhalb seiner Organisation geeignete technische und organisatorische Maßnahmen ergreifen, um sicherzustellen, dass die Verarbeitung personenbezogener Daten in Übereinstimmung mit den geltenden Gesetzen und Vorschriften, einschließlich der DSGVO, erfolgt.
  7. Die vom Auftragsverarbeiter verarbeiteten personenbezogenen Daten bleiben jederzeit Eigentum des Verantwortlichen.
  8. Der Auftragsverarbeiter wird die geltenden Gesetze und Vorschriften, einschließlich der DSGVO, bei der Verarbeitung personenbezogener Daten einhalten.
  9. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Verpflichtungen gemäß den Artikeln 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen.

3.    Vertraulichkeit

  1. Der Auftragsverarbeiter verpflichtet sich zur vertraulichen Behandlung der personenbezogenen Daten. Er stellt sicher, dass der Zugriff auf diese Informationen auf Mitarbeiter beschränkt ist, die diesen Zugriff benötigen, um die Verpflichtungen aus dieser Datenverarbeitungsvereinbarung zu erfüllen und die ihrerseits zur Vertraulichkeit verpflichtet sind.
  2. Der Auftragsverarbeiter gibt die personenbezogenen Daten nicht an Dritte weiter, es sei denn, der Verantwortliche hat zuvor seine schriftliche Einwilligung erteilt oder der Auftragsverarbeiter ist rechtlich dazu verpflichtet, beispielsweise aufgrund einer Aufforderung durch die zuständige Behörde. In einem solchen Fall informiert der Auftragsverarbeiter den Verantwortlichen vorab über die geplante Weitergabe der personenbezogenen Daten.

4.    Verarbeitung personenbezogener Daten außerhalb des EWR

  1. Der Auftragsverarbeiter wird keine personenbezogenen Daten außerhalb des Europäischen Wirtschaftsraums (EWR) verarbeiten, es sei denn, der Verantwortliche gibt entsprechende Anweisungen. In solchen Fällen wird der Auftragsverarbeiter die personenbezogenen Daten nur an Länder und/oder Dritte weitergeben, die ein Schutzniveau bieten, das den Standards der Datenschutzgrundverordnung (DSGVO) entspricht.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen über das Land bzw. die Länder außerhalb des EWR, in denen personenbezogene Daten verarbeitet werden. Sollten personenbezogene Daten außerhalb des EWR verarbeitet werden, können zusätzliche Vereinbarungen zwischen dem Auftragsverarbeiter und dem Verantwortlichen getroffen werden.

5.    Einsatz von Dritten

  1. Die Beauftragung Dritter durch den Auftragsverarbeiter zur Verarbeitung personenbezogener Daten bedarf der vorherigen schriftlichen Zustimmung des Verantwortlichen. Der Auftragsverarbeiter wird den Verantwortlichen stets vorab über beabsichtigte Änderungen bei den eingeschalteten Dritten informieren. Der Verantwortliche hat die Möglichkeit, innerhalb von dreißig (30) Tagen schriftlich gegen die Einschaltung bestimmter Dritter zu widersprechen.
  2. Der Verarbeiter stellt sicher, dass im Falle der Einschaltung Dritter diesen vertraglich die gleichen Datenschutzverpflichtungen auferlegt werden wie sie in diesem Verarbeitungsvertrag festgelegt sind. Insbesondere werden ausreichende Zusicherungen gegeben, damit geeignete technische und organisatorische Maßnahmen umgesetzt werden, die den Anforderungen der Datenschutzgrundverordnung (DSGVO) entsprechen. Wenn der andere Dritte seinen Datenschutzverpflichtungen nicht nachkommt, bleibt der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Erfüllung der Verpflichtungen der Dritten in vollem Umfang haftbar.

6.    Sicherheit

  1. Der Auftragsverarbeiter trifft alle geeigneten technischen und organisatorischen Maßnahmen gemäß Artikel 32 der Datenschutzgrundverordnung (DSGVO), um die personenbezogenen Daten vor unbefugtem Zugriff, Verlust, Zerstörung, Diebstahl oder anderer unrechtmäßiger Verarbeitung zu schützen. Hierzu gehören folgende Sicherheitsmaßnahmen:
    • Die personenbezogenen Daten werden jederzeit in einer sicheren Umgebung gespeichert.
    • Die Daten werden so gespeichert, dass sie für unbefugte Mitarbeiter des Auftragsverarbeiters und/oder unbefugte Dritte nicht zugänglich sind. Der Auftragsverarbeiter implementiert personalisierte Zugriffskontrollen für das Betriebssystem, die Datenbank und/oder die Applikation(en).
    • Alle verwendeten Server entsprechen den geltenden nationalen und/oder europäischen Vorschriften.
  2. Der Auftragsverarbeiter bewahrt die personenbezogenen Daten nur auf einem Laptop oder einem anderen tragbaren oder entfernbaren Datenträger oder Gerät auf, solange diese durch angemessene Sicherheitsmaßnahmen geschützt sind und die Verwendung des Datenträgers oder Geräts zur Erfüllung der Verpflichtungen aus dieser Datenverarbeitungsvereinbarung erforderlich ist.
  3. Auf Verlangen des Verantwortlichen unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Durchführung einer Datenschutz-Folgenabschätzung („PIA“).
  4. Der Auftragsverarbeiter stellt sicher, dass seine Systeme so konfiguriert sind, dass rechtswidrige Verstöße angemessen gekennzeichnet und aufgezeichnet werden, und dass diese Aufzeichnungen vor unbefugtem Zugriff oder unbefugter Veränderung geschützt sind.
  5. Der Auftragsverarbeiter überprüft und bewertet regelmäßig die Wirksamkeit der implementierten technischen und organisatorischen Maßnahmen, um sicherzustellen, dass die Sicherheit und der Schutz personenbezogener Daten auf einem angemessenen Niveau bleiben.

7.    Vorfälle und Datenverstöße

  1. Der Auftragsverarbeiter stellt seinen Mitarbeitern ein Protokoll zur Verfügung, um Vorfälle im Zusammenhang mit personenbezogenen Daten und Datenschutzverletzungen angemessen zu identifizieren, zu bewerten und zu minimieren.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen innerhalb von 36 Stunden nach Entdeckung oder Kenntniserlangung eines Vorfalls über jede Schwachstelle und/oder Datenschutzverletzung, die sich auf die Verarbeitung personenbezogener Daten gemäß dieser Datenverarbeitungsvereinbarung auswirken könnte.
  3. Im Falle einer Datenschutzverletzung werden die Parteien sich unverzüglich beraten, um die Schwere des Vorfalls und eine mögliche Meldung an die zuständige Behörde zu bewerten. Auf Verlangen einer Partei werden die Parteien bei der Erfüllung ihrer Pflichten gegenüber der zuständigen Behörde kooperieren.
  4. Der Auftragsverarbeiter wird mit dem Verantwortlichen bei der Durchführung einer Risikobewertung, Ursachenanalyse und der Festlegung von schadensmindernden Maßnahmen zusammenarbeiten.
  5. Der Auftragsverarbeiter wird mit dem Verantwortlichen bei der Umsetzung aller erforderlichen Korrekturmaßnahmen zusammenarbeiten, die aufgrund der Analyse gemäß Artikel 8 Absatz 4 zwischen den Parteien vereinbart wurden.
  6. Der Auftragsverarbeiter führt ein Register aller Datenschutzverletzungen und Sicherheitsvorfälle bei der Verarbeitung personenbezogener Daten gemäß dieser Datenverarbeitungsvereinbarung.

8.    Antrag der betroffenen Person

  1. Der Auftragsverarbeiter unterstützt den Verantwortlichen auf dessen Verlangen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung der Verpflichtungen des Verantwortlichen, insbesondere bei der Beantwortung von Anfragen betreffend der in Kapitel III der DSGVO festgelegten Rechte der betroffenen Person.
  2. Im Falle eines Verlangens einer betroffenen Person zur Ausübung ihrer gesetzlichen Rechte wird der Auftragsverarbeiter das Verlangen rechtzeitig an den Verantwortlichen weiterleiten.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Bearbeitung von Anfragen der betroffenen Personen. Diese Unterstützung bedarf der vorherigen schriftlichen Beauftragung seitens des Verantwortlichen. Der Verantwortliche ist für die korrekte Verifizierung der betroffenen Person verantwortlich. Die Parteien werden außerdem festlegen, in welcher Form eine solche Anfrage vom Verantwortlichen zu stellen ist.
  4. Abweichend von Artikel 9 Absatz 2 kann der Auftragsverarbeiter die Bearbeitung eines Verlangens der betroffenen Person ohne schriftliche Einwilligung des Verantwortlichen vornehmen, wenn dieser zuvor einer solchen Bearbeitung schriftlich zugestimmt hat. Der Auftragsverarbeiter informiert die betroffene Person und den Verantwortlichen über die Bearbeitung des Verlangens. Der Auftragsverarbeiter ist für die korrekte Verifizierung der betroffenen Person verantwortlich.
  5. Kontrollen und Auskunftsersuchen anderer Personen als der betroffenen Personen
  6. Der Auftragsverarbeiter wird, unbeschadet der übrigen Bestimmungen dieser Datenverarbeitungsvereinbarung, alle angemessenen Schritte unternehmen, damit der Verantwortliche seinen Verpflichtungen aus der Datenschutz-Grundverordnung (DSGVO) oder anderen einschlägigen Gesetzen und Vorschriften in Bezug auf die Verarbeitung personenbezogener Daten nachkommen kann. Dies schließt das Recht des Verantwortlichen ein, (auf eigene Kosten) Audits und Inspektionen am Standort des Auftragsverarbeiters durchzuführen. In diesem Zusammenhang stellt der Auftragsverarbeiter dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Verpflichtungen gemäß Artikel 28 der DSGVO erforderlich sind.
  7. Der Auftragsverarbeiter wird dem Verantwortlichen alle erforderlichen und relevanten Informationen auf rechtmäßige Anfrage des Verantwortlichen oder der zuständigen Behörde zur Verfügung stellen.

10. Haftung

  1. Die Parteien sind jeweils eigenverantwortlich und haften für Schäden, die durch die Nichterfüllung der Verpflichtungen aus dieser Datenverarbeitungsvereinbarung und den einschlägigen Gesetzen, einschließlich der DSGVO, entstehen.
  2. Der Auftragsverarbeiter haftet für alle Schäden, die aufgrund eines ihm zurechenbaren Mangels bei der Erfüllung der Datenverarbeitungsvereinbarung, aus unerlaubter Handlung oder auf andere Weise entstehen.
  3. Der Auftragsverarbeiter haftet nicht für von der zuständigen Behörde verhängte Geldbußen, Schäden oder Verluste, die sich aus der Ausführung von Anweisungen des Verantwortlichen ergeben oder damit zusammenhängen. Der Verantwortliche stellt den Auftragsverarbeiter von jeglicher Haftung oder Ansprüchen frei, die sich aus unrichtigen Angaben des Verantwortlichen, wie sie in Anlage 1.1 vorgesehen sind, ergeben.
  4. Die Haftung des Auftragsverarbeiters ist in jedem Fall auf den Betrag beschränkt, der in der Haftungsregelung der Vereinbarung zwischen Inn Systems und dem Verantwortlichen festgelegt ist, deren integrierter Bestandteil diese Datenverarbeitungsvereinbarung ist.

11. Dauer und Kündigung

  1. Diese Datenverarbeitungsvereinbarung tritt am Tag der Unterzeichnung in Kraft und ist ein integraler Bestandteil der zugrunde liegenden (Service-)Vereinbarung, auf deren Grundlage der Auftragsverarbeiter die Daten für den Verantwortlichen verarbeitet. Diese Datenverarbeitungsvereinbarung wird auf unbestimmte Zeit abgeschlossen und endet automatisch mit der Beendigung der Vereinbarung, ohne dass es einer gesonderten Kündigung bedarf.
  2. Im Falle einer Beendigung dieser Datenverarbeitungsvereinbarung wird der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten löschen oder an den Verantwortlichen zurücksenden und bestehende Kopien löschen, es sei denn, das geltende EU- oder einzelstaatliche Recht verlangt die Speicherung der personenbezogenen Daten.

12. Anwendbares Recht und Gerichtsstand

  1. Das anwendbare Recht richtet sich nach dem in der Vereinbarung zwischen Inn Systems und dem Verantwortlichen vereinbarten Recht. Falls in der zugrundeliegenden Vereinbarung zwischen Inn Systems und dem Verantwortlichen keine solche Regelung getroffen wurde, ist deutsches Recht auf diese Datenverarbeitungsvereinbarung anwendbar.
  2. Für alle Streitigkeiten aus dieser Datenverarbeitungsvereinbarung ist das in der zugrundeliegenden Vereinbarung festgelegte Gericht zuständig. Falls die Parteien in der zugrundeliegenden Vereinbarung keine solche Regelung getroffen haben, vereinbaren die Parteien, dass Berlin das zuständige Gericht ist.

13. Schlussbestimmung

Änderungen oder Ergänzungen dieser Datenverarbeitungsvereinbarung sind nur wirksam, wenn beide Parteien dies schriftlich vereinbaren. Sollten sich neue gesetzliche Bestimmungen im Bereich des Datenschutzes ergeben, werden die Parteien zusammenarbeiten, um die Datenverarbeitungsvereinbarung an die zu diesem Zeitpunkt geltenden gesetzlichen Anforderungen anzupassen.

Jede Partei trägt die Kosten, die nach vernünftigem Ermessen und auf der Grundlage von Industriestandards für die Realisierung und Durchführung dieser Datenverarbeitungsvereinbarung erforderlich sind.

Anlage 1.1 – Persönliche Daten

Der Auftragsverarbeiter verarbeitet gemäß der Bestellung des Verantwortlichen die folgenden Informationen:

  • Vollständiger Name
  • E-Mail-Adresse
  • Telefonnummer
  • Anschrift
  • Geburtsdatum
  • Zahlungsdetails
  • IP-Adresse (für Betrugsprävention und Zahlungsüberprüfung)
  • Geschlecht (optional)
  • Reisepass / ID (optional für die vom Verantwortlichen bereitgestellte Reisevereinbarung)
  • Zusätzliche persönliche Daten (falls vom Verantwortlichen angefordert)

Abgesehen von den oben genannten persönlichen Daten kann der Auftragsverarbeiter zusätzliche Informationen basierend auf den Einstellungen, die vom Verantwortlichen im Back-Office-Portal festgelegt wurden, verarbeiten.

Der Auftragsverarbeiter verarbeitet personenbezogene Daten von Käufern von Tickets und damit verbundenen Dienstleistungen und/oder Waren, die vom Verantwortlichen über das Inn Systems System erworben werden.

Personenbezogene Daten werden vom Auftragsverarbeiter erhoben, um die Verpflichtungen gegenüber dem Verantwortlichen gemäß der Vereinbarung zu erfüllen. Dies beinhaltet die Bereitstellung von Tickets, die Verwaltung von Zahlungen, die Überprüfung der Gültigkeit von Tickets und die Erstellung von (neuen) Barcodes. Darüber hinaus werden personenbezogene Daten an den Verantwortlichen für die in seinen eigenen Geschäftsbedingungen und/oder Datenschutzerklärungen gegenüber den betroffenen Personen genannten Verarbeitungszwecke übermittelt. Die Verarbeitungsoperationen bestehen zumindest aus der Übertragung, Speicherung, Berichterstellung und Betrugsprävention, einschließlich der Erkennung.

Anlage 1.2 – Subunternehmer

Inn Systems bedient sich zur Durchführung von (Zahlungs-)Diensten, die vom Verantwortlichen im Rahmen der Vereinbarung aktiviert werden, folgender Subunternehmer:

Finanzpartner (PSPs und Zahlungsdienstleister):

  • Stripe
  • PayPal Europe