Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

Stand: August 2026

Vertragsparteien

Verantwortlicher

Der jeweilige Betrieb (gewerblicher oder freiberuflicher Dienstleister), der die Plattform TerminBookr zur Entgegennahme von Kundenbuchungen nutzt.

Nachfolgend: „Verantwortlicher"

Auftragsverarbeiter

TerminBookr
Cecilio Bizueque
Beckergrube 13
23552 Lübeck
E-Mail: info@terminbookr.de

Nachfolgend: „Auftragsverarbeiter"

§ 1 Gegenstand und Dauer der Verarbeitung

1.1 Gegenstand

Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag und nach Weisung des Verantwortlichen im Rahmen der Bereitstellung der Online-Terminbuchungs-Plattform TerminBookr (Entgegennahme, Verwaltung und Benachrichtigung zu Kundenterminen).

1.2 Dauer

Die Auftragsverarbeitung beginnt mit der Registrierung und Nutzung der Plattform (in allen Plänen, inklusive Free) und endet mit der Löschung des Kontos, sofern sich aus diesem Vertrag nichts anderes ergibt.

§ 2 Art, Zweck und Kategorien der Verarbeitung

2.1 Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten der Endkunden des Verantwortlichen ausschließlich zum Zweck der Bereitstellung des Terminbuchungsdienstes. Die Verarbeitung umfasst insbesondere:

  • Entgegennahme und Speicherung von Buchungsanfragen der Endkunden
  • Bereitstellung der Buchungsdaten im Dashboard des Verantwortlichen
  • Versand von Buchungsbestätigungen per E-Mail an Endkunden
  • Versand von konfigurierbaren Erinnerungs-E-Mails vor dem Termin (Standard: 48 Stunden, im Pro-Plan individuell anpassbar)
  • Versand von Follow-up-E-Mails nach dem Termin (sofern vom Verantwortlichen aktiviert)
  • Versand von Absage-E-Mails bei Stornierung (sofern vom Verantwortlichen konfiguriert)
  • Bei Nutzung: Abruf von Belegtzeiten aus dem vom Verantwortlichen verbundenen Google Calendar zur Vermeidung von Doppelbuchungen

2.2 Kategorien betroffener Personen

  • Endkunden des Verantwortlichen, die über die TerminBookr-Buchungsseite einen Termin buchen
  • Mitarbeiter des Verantwortlichen (sofern die Mitarbeiterverwaltung genutzt wird)

2.3 Kategorien personenbezogener Daten

  • Name (Vor- und Nachname)
  • E-Mail-Adresse
  • Telefonnummer
  • Gewählte Dienstleistung, Datum und Uhrzeit des Termins
  • Optionale branchenspezifische Angaben (z. B. Fahrzeugdaten, Gesundheitsangaben, Objektdetails, Wünsche)
  • Notizen und besondere Wünsche des Endkunden
  • Optional hochgeladene Dateien (z. B. Fotos, Dokumente)
  • Interne Notizen des Verantwortlichen zum Termin
  • Mitarbeiterdaten (Name, Arbeitszeiten, zugeordnete Leistungen, Profilbild), sofern die Mitarbeiterverwaltung genutzt wird

§ 3 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit.

Die Konfiguration der Plattform durch den Verantwortlichen (z. B. Aktivierung von Erinnerungs- und Follow-up-E-Mails, Einrichtung von Buchungsformularfeldern) gilt als dokumentierte Weisung im Sinne dieses Vertrages.

Weisungen, die gegen datenschutzrechtliche Vorschriften verstoßen, wird der Auftragsverarbeiter nicht ausführen. Er wird den Verantwortlichen in diesem Fall unverzüglich informieren.

§ 4 Vertraulichkeit der Verarbeitung

Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 5 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter trifft gemäß Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Die implementierten TOMs umfassen insbesondere:

Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

  • Hosting und Infrastruktur: Hosting über Base44 Ltd. (USA); Base44 ist SOC 2 Type II und ISO 27001 zertifiziert. Datenübertragungen in die USA erfolgen auf Grundlage von EU-Standardvertragsklauseln (EU-Beschluss 2021/914) sowie des EU-US Data Privacy Framework.
  • Verschlüsselung in Transit: TLS-Verschlüsselung (mind. TLS 1.2) für alle Datenübertragungen zwischen Client und Server sowie zu Sub-Dienstleistern.
  • Verschlüsselung at Rest: Verschlüsselte Speicherung von Daten auf den Servern des Hosting-Dienstleisters (Base44).
  • Zugriffskontrolle: Rollenbasierte Zugriffskontrolle; jeder Betrieb sieht ausschließlich eigene Buchungsdaten; Zugang nur für autorisierte Personen des Auftragsverarbeiters.
  • Authentifizierung: Zugangsbeschränkung durch sichere Authentifizierung (E-Mail-basiertes Login).
  • Datensparsamkeit: Es werden ausschließlich für den Buchungsprozess notwendige Daten erhoben.
  • Backup: Regelmäßige Datensicherungen durch Base44 zur Aufrechterhaltung des Dienstbetriebs.
  • Logging und Monitoring: Protokollierung sicherheitsrelevanter Ereignisse; kontinuierliches Monitoring der Infrastruktur.
  • Verfügbarkeit: Betrieb auf hochverfügbarer Cloud-Infrastruktur mit automatischem Failover.

Der Auftragsverarbeiter ist berechtigt, die TOMs weiterzuentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

Der Auftragsverarbeiter ist berechtigt, Unterauftragsverarbeiter einzusetzen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind nachfolgend aufgeführt.

Anlage 2: Unterauftragsverarbeiter (Stand: August 2026)

Base44 Ltd.

Sitz/Datenverarbeitung: USA

Funktion: Plattform-Betrieb, Hosting, Datenbankdienste, E-Mail-Versand

Rechtsgrundlage Drittlandtransfer: EU-Standardvertragsklauseln (EU-Beschluss 2021/914) sowie EU-US Data Privacy Framework

Zertifizierungen: SOC 2 Type II, ISO 27001

DPA: base44.com/dpa

Stripe Payments Europe Ltd.

Sitz: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (EU)

Funktion: Zahlungsabwicklung für Abonnements (verarbeitet ausschließlich Zahlungs- und Rechnungsdaten des Verantwortlichen, keine Buchungsdaten der Endkunden)

Rechtsgrundlage: Kein Drittlandtransfer (Sitz in der EU)

6.1 Änderungen bei Unterauftragsverarbeitern

Der Auftragsverarbeiter informiert den Verantwortlichen über geplante Änderungen (Einsatz neuer oder Austausch bestehender Unterauftragsverarbeiter) mit einer Vorankündigungsfrist von mindestens 30 Tagen. Der Verantwortliche kann Änderungen innerhalb dieser Frist schriftlich widersprechen. Wird kein Widerspruch eingelegt, gilt die Änderung als genehmigt (Genehmigungsfiktion). Im Falle eines begründeten Widerspruchs werden die Parteien eine einvernehmliche Lösung anstreben.

6.2 Pflichten gegenüber Unterauftragsverarbeitern

Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten wie in diesem Vertrag vereinbart, insbesondere zur Einhaltung geeigneter technischer und organisatorischer Maßnahmen.

6.3 Vom Verantwortlichen eingebundene Dienste

Der Verantwortliche kann optional eigene Drittdienste einbinden, insbesondere Google Calendar zur Synchronisation von Belegtzeiten. Diese Dienste werden vom Verantwortlichen selbst ausgewählt und verbunden. Sie sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Der Verantwortliche ist selbst für die datenschutzrechtliche Absicherung dieser Dienste verantwortlich.

§ 7 Übermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR erfolgt nur, soweit dies für die Vertragserfüllung erforderlich ist und eine geeignete Garantie im Sinne von Art. 44 ff. DSGVO vorliegt.

Die Verarbeitung erfolgt über Base44 Ltd. mit Sitz in den USA. Die Absicherung des Drittlandtransfers erfolgt durch:

  • EU-Standardvertragsklauseln gemäß EU-Durchführungsbeschluss 2021/914 der Europäischen Kommission
  • EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 gemäß Art. 45 DSGVO), soweit der jeweilige Empfänger zertifiziert ist

Base44 Ltd. ist nach SOC 2 Type II und ISO 27001 zertifiziert. Der AVV mit Base44 ist unter base44.com/dpa einsehbar.

§ 8 Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Anfragen betroffener Personen zur Wahrnehmung ihrer Rechte gemäß Kapitel III DSGVO (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch). Der Auftragsverarbeiter leitet eingehende Anfragen von Betroffenen, die sich erkennbar auf im Auftrag des Verantwortlichen verarbeitete Daten beziehen, unverzüglich an den Verantwortlichen weiter.

§ 9 Meldepflicht bei Datenschutzvorfällen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnisnahme, über Verletzungen des Schutzes personenbezogener Daten (Datenpannen) gemäß Art. 33 DSGVO, soweit diese Daten betreffen, die im Rahmen dieses Vertrages verarbeitet werden. Die Meldung enthält alle dem Auftragsverarbeiter zu diesem Zeitpunkt verfügbaren Informationen gemäß Art. 33 Abs. 3 DSGVO.

Meldungen sind per E-Mail an die vom Verantwortlichen hinterlegte Kontakt-E-Mail-Adresse zu richten. Für Meldungen an den Auftragsverarbeiter gilt: info@terminbookr.de.

§ 10 Löschung und Rückgabe nach Vertragsende

Nach Beendigung dieses Vertrages hat der Verantwortliche ein Wahlrecht bezüglich der im Auftrag verarbeiteten Daten:

  • Rückgabe: Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Buchungsdaten in einem gängigen Format (z. B. CSV) zur Verfügung.
  • Löschung: Der Auftragsverarbeiter löscht alle im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Buchungsdaten verbleiben im Account, solange dieser besteht. Nach Kontoschließung werden sie auf Anfrage exportiert oder gelöscht. Anfragen richten Sie bitte an info@terminbookr.de.

§ 11 Kontrollrechte des Verantwortlichen

Der Verantwortliche ist berechtigt, die Einhaltung der datenschutzrechtlichen Vorschriften und der Vereinbarungen dieses Vertrages beim Auftragsverarbeiter zu überprüfen. Dies kann erfolgen durch:

  • Selbstauskunft: Der Auftragsverarbeiter beantwortet schriftliche Anfragen des Verantwortlichen zu datenschutzrelevanten Aspekten der Verarbeitung.
  • Zertifikate und Nachweise: Der Auftragsverarbeiter stellt verfügbare Zertifikate, Auditberichte oder sonstige geeignete Nachweise zur Verfügung.
  • Vor-Ort-Prüfung: Vor-Ort-Prüfungen sind nach angemessener Vorankündigung (mindestens 14 Tage) und in Abstimmung mit dem Auftragsverarbeiter möglich. Die Kosten trägt der Verantwortliche, sofern keine Pflichtverletzung des Auftragsverarbeiters festgestellt wird.

§ 12 Haftung

Die Haftung der Parteien richtet sich nach Art. 82 DSGVO sowie den allgemeinen Haftungsregelungen der AGB von TerminBookr.

§ 13 Schlussbestimmungen

13.1 Anwendbares Recht

Es gilt das Recht der Bundesrepublik Deutschland.

13.2 Änderungen

Änderungen dieses Vertrages bedürfen der Schriftform. Dies gilt auch für die Aufhebung des Schriftformerfordernisses.

13.3 Salvatorische Klausel

Sollten einzelne Bestimmungen dieses Vertrages unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

13.4 Verhältnis zum Hauptvertrag

Dieser AVV ergänzt den bestehenden Nutzungsvertrag (AGB von TerminBookr) und ist Bestandteil des Gesamtvertragsverhältnisses zwischen den Parteien. Bei Widersprüchen zwischen den AGB und diesem AVV in datenschutzrechtlichen Fragen gehen die Regelungen dieses AVV vor.

Hinweis: Dieser AVV wird durch die Nutzung der Plattform TerminBookr (in allen Plänen, inklusive Free) Vertragsbestandteil. Bei Fragen oder für eine individuell unterzeichnete Version wenden Sie sich bitte an info@terminbookr.de.

TerminBookr · Cecilio Bizueque · Beckergrube 13 · 23552 Lübeck · info@terminbookr.de