Zum Inhalt springen

Auftragsverarbeitungsvertrag für Partner

Wirksam ab dem 5. September 2026

Dieser Auftragsverarbeitungsvertrag (der "AVV") wird gemäß Artikel 28 der Verordnung (EU) 2016/679 (der "DSGVO") und dem albanischen Gesetz Nr. 9887 vom 10.3.2008 "Über den Schutz personenbezogener Daten" in der jeweils geltenden Fassung geschlossen. Er bildet einen integralen Bestandteil der EasyBook Partner Nutzungsbedingungen und gilt für jede auf der Plattform EasyBook Partner angelegte Organisation. Sie nehmen ihn an, wenn Sie eine Organisation anlegen; die von Ihnen angenommene Version wird zu Ihrem Konto und Ihrer Organisation dokumentiert.

1. Parteien und Rollen

Auftragsverarbeiter. EasyBook AI shpk, eine in Albanien eingetragene Gesellschaft, NUIS M56506203S, Sitz Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albanien ("EasyBook", "wir", "uns"). Datenschutzkontakt: [email protected].

Verantwortlicher. Das Unternehmen oder die Fachkraft, das bzw. die eine Organisation auf der Plattform EasyBook Partner anlegt und betreibt (der "Partner", "Sie"). Identität, Registerangaben und Kontaktanschrift des Partners sind diejenigen, die im Organisationsprofil des Partners hinterlegt sind.

Die Rollen sind wie folgt aufgeteilt, und diese Aufteilung ist nicht verhandelbar, da sie sich danach richtet, wer über die Zwecke der Verarbeitung entscheidet:

  • Für Kundendaten — die personenbezogenen Daten der eigenen Kundinnen und Kunden des Partners, die der Partner über die Plattform erfasst, importiert oder erhält — ist der Partner der Verantwortliche und EasyBook der Auftragsverarbeiter, der ausschließlich auf dokumentierte Weisung des Partners handelt.
  • Für Partner-Kontodaten — Identität, Kontaktdaten, Authentifizierungsdaten, Geräte- und Sitzungsaufzeichnungen des Partners und seiner Mitarbeitenden — ist EasyBook eigenständig Verantwortlicher, da EasyBook entscheidet, wie Konten abgesichert und verwaltet werden. Diese Verarbeitung ist in der EasyBook Partner Datenschutzerklärung beschrieben.
  • Für Plattform-Analytik und Plattformsicherheit — aggregierte Nutzungsmessung, Betrugs- und Missbrauchserkennung, Ratenbegrenzung, Audit-Protokollierung und Vorfallsbearbeitung über die gesamte Plattform hinweg — ist EasyBook eigenständig Verantwortlicher.
  • Bucht eine Verbraucherin oder ein Verbraucher über die Entdeckungsplattform von EasyBook unter easybook.ai, so ist EasyBook Verantwortlicher für das Konto dieser Person und für den Buchungsdatensatz, den EasyBook als Betreiber des Marktplatzes hält, und der Partner ist Verantwortlicher für den in der eigenen Organisation des Partners angelegten Kundendatensatz. Die beiden Rollen bestehen parallel; keine Partei ist für diese Daten Auftragsverarbeiter der anderen.

2. Gegenstand

EasyBook verarbeitet personenbezogene Kundendaten ausschließlich zur Erbringung der Partner-Dienste: Terminbuchung und Terminplanung, Anmeldung zu Kursen und Veranstaltungen, Kundendatensätze, Pässe und Mitgliedschaften, Zahlungsaufzeichnungen, im Auftrag des Partners versendete Benachrichtigungen, Kalendersynchronisierung, Auswertungen und Support.

3. Dauer

Dieser AVV gilt, solange der Partner eine Organisation auf der Plattform unterhält, sowie für weitere 30 Tage nach Ende des Vertrags, innerhalb derer der Partner die Kundendaten vor der Löschung gemäß Abschnitt 12 exportieren kann.

4. Art und Zweck der Verarbeitung

EasyBook führt im Auftrag des Partners die folgenden Vorgänge mit personenbezogenen Kundendaten durch: Erhebung über die Buchungs- und Kundenverwaltungsmasken, strukturierte Speicherung, organisationsbezogener Abruf, Berichtigung, Übermittlung von Benachrichtigungen per E-Mail und Push, Synchronisierung von Termineinträgen mit einem vom Partner verbundenen Kalender, Aggregation in die eigenen Auswertungen des Partners, Sicherung sowie Löschung auf Weisung.

EasyBook nutzt personenbezogene Kundendaten nicht für eigene Zwecke, verkauft sie nicht, verwendet sie nicht zum Trainieren von Modellen und gibt sie nicht an andere Partner weiter. Kundendaten sind auf die Organisation beschränkt, die sie erfasst hat, und sind für eine andere Organisation nicht lesbar.

5. Kategorien personenbezogener Daten und betroffene Personen

Betroffene Personen: die Kundinnen und Kunden sowie potenziellen Kundinnen und Kunden des Partners; Gäste, die von einer Kundin oder einem Kunden zu einer Buchung hinzugefügt werden; die Mitarbeitenden des Partners in ihrer Eigenschaft als Nutzende der Organisation des Partners.

Kategorien personenbezogener Daten:

KategorieBeispiele
Identität und KontaktName, E-Mail-Adresse, Telefonnummer, bevorzugter Kontaktkanal
BuchungsdatenTermine, Kurse, Teilnahme, Stornierungen, Nichterscheinen, zugewiesene Mitarbeitende und zugewiesener Standort
BeständePässe, Mitgliedschaften, Guthaben und deren verbleibendes Restguthaben
FinanzdatenFällige und vereinnahmte Beträge, vom Partner erfasste Zahlungsart, Rechnungen, Erstattungen
Vom Partner erstellte InhalteKundennotizen, Schlagworte, VIP-Kennzeichnungen sowie jeder vom Partner eingegebene Freitext
EinwilligungsnachweiseMarketing-Einwilligung, die vom Partner angegebene Quelle hierfür sowie das Datum
HerkunftOb der Kundendatensatz manuell angelegt, aus einer Datei importiert, aus Google Contacts importiert, durch eine Buchung erstellt oder durch die eigene Registrierung der Kundin bzw. des Kunden erstellt wurde
Technische DatenZeitstempel, das handelnde Konto sowie Audit-Einträge darüber, wer was geändert hat

Besondere Kategorien. Die Plattform ist nicht für Gesundheitsdaten ausgelegt. Gibt der Partner Gesundheitsdaten oder andere Daten besonderer Kategorien in ein Freitextfeld ein, bleibt der Partner allein verantwortlich für die Rechtsgrundlage nach Artikel 9 DSGVO und für die Information der betroffenen Person. EasyBook analysiert Freitextfelder nicht.

Kinder. Die Plattform ist nicht für die Nutzung durch Personen unter 18 Jahren bestimmt. Der Partner darf keine Kundendatensätze für Kinder unterhalb des Alters anlegen, ab dem eine Einwilligung im Markt des Partners wirksam ist, ohne die Einwilligung des Trägers der elterlichen Verantwortung.

6. Pflichten des Auftragsverarbeiters

EasyBook verpflichtet sich:

  1. Ausschließlich auf dokumentierte Weisung zu verarbeiten. Die Weisungen des Partners sind dieser AVV, die Nutzungsbedingungen sowie die Vorgänge, die der Partner über die Oberflächen und dokumentierten APIs der Plattform ausführt. EasyBook wird den Partner informieren, wenn EasyBook der Auffassung ist, dass eine Weisung gegen das Datenschutzrecht verstößt. Ist EasyBook nach albanischem oder EU-Recht verpflichtet, Kundendaten anderweitig zu verarbeiten, wird EasyBook den Partner vor der Verarbeitung informieren, es sei denn, das betreffende Recht verbietet dies.
  2. Alle Zugriffsberechtigten zur Vertraulichkeit zu verpflichten. Zur Verarbeitung von Kundendaten befugtes Personal unterliegt schriftlichen Vertraulichkeitsverpflichtungen, die über das Ende des Beschäftigungsverhältnisses hinaus fortbestehen.
  3. Die technischen und organisatorischen Maßnahmen aus Abschnitt 7 umzusetzen.
  4. Unterauftragsverarbeiter nur nach Maßgabe von Abschnitt 9 einzusetzen.
  5. Den Partner zu unterstützen bei Betroffenenanfragen (Abschnitt 8), bei Sicherheits- und Meldepflichten (Abschnitt 10) sowie bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen, unter Berücksichtigung der Art der Verarbeitung und der EasyBook zur Verfügung stehenden Informationen.
  6. Die Informationen bereitzustellen, die zum Nachweis der Einhaltung von Artikel 28 erforderlich sind, und Überprüfungen gemäß Abschnitt 11 zu ermöglichen.
  7. Kundendaten zu löschen oder zurückzugeben — bei Vertragsende gemäß Abschnitt 12.

7. Sicherheitsmaßnahmen (Artikel 32)

Die folgenden Maßnahmen sind heute umgesetzt. Sie werden beschrieben, damit der Partner sich auf sie verlassen kann; EasyBook kann eine Maßnahme durch eine mindestens gleichwertige ersetzen.

  • Bei der Übertragung: TLS für jede Verbindung zwischen Clients, der Plattform und ihren Unterauftragsverarbeitern.
  • Im Ruhezustand: AES-256-GCM-Verschlüsselung von OAuth-Refresh-Token, Geheimnissen der Mehr-Faktor-Authentifizierung, Wiederherstellungscodes und Push-Token. Datenbank und Objektspeicher werden vom Cloud-Anbieter im Ruhezustand verschlüsselt.
  • Passwörter: ausschließlich als BCrypt-Hashes gespeichert. EasyBook sieht oder speichert niemals ein Klartextpasswort.
  • Authentifizierung: Sitzungs- und Refresh-Token werden in verschlüsselten, HTTP-only-Cookies gehalten; optionale Mehr-Faktor-Authentifizierung mittels zeitbasiertem Einmalpasswort, Passkey oder Hardware-Sicherheitsschlüssel sowie Wiederherstellungscodes; Geräteregistrierung mit der Möglichkeit, eine Sitzung zu widerrufen.
  • Autorisierung: jeder Lese- und Schreibvorgang ist auf eine Organisation und innerhalb einer Organisation auf eine Rolle und eine granulare Berechtigung beschränkt. Es gibt keinen organisationsübergreifenden Lesepfad.
  • Audit: Sicherheits- und Datenschutzereignisse — Anmeldung, Berechtigungsänderung, Löschung einer Kundin bzw. eines Kunden, Export, Einwilligungsänderung — werden in ein revisionssicheres, nur anfügbares Audit-Protokoll mit dem handelnden Konto und einer längeren Aufbewahrungsfrist als bei Routinedaten geschrieben.
  • Trennung: Produktions-, Staging- und Entwicklungsumgebungen laufen als getrennte Umgebungen mit getrennten Zugangsdaten und getrennten Daten.
  • Resilienz und Prüfung: Abhängigkeits- und Schwachstellen-Scans bei jedem Build sowie ein dokumentierter Prozess zur Vorfallsbearbeitung (Abschnitt 10).

8. Unterstützung bei Betroffenenanfragen

Der Partner ist Adressat der Anfragen seiner eigenen Kundinnen und Kunden. EasyBook wird eine solche Anfrage nicht unmittelbar beantworten; erreicht eine Anfrage EasyBook, wird EasyBook sie unverzüglich an den Partner weiterleiten und der anfragenden Person mitteilen, wer der Verantwortliche ist.

Die Plattform stellt dem Partner die Mittel bereit, die gängigen Anfragen selbst zu erfüllen, ohne EasyBook zu kontaktieren:

  • Auskunft und Datenübertragbarkeit — Export des Datensatzes, der Buchungen, Bestände, Finanzhistorie, Einwilligungen und Notizen einer Kundin bzw. eines Kunden als maschinenlesbare Datei aus dem Kundenprofil.
  • Berichtigung — Bearbeitung jedes Kundenfeldes.
  • Löschung — Löschung der personenbezogenen Daten einer Kundin bzw. eines Kunden aus dem Kundenprofil. Der Datensatz wird anonymisiert, Notizen und Schlagworte werden entfernt, und sofern die Kundin bzw. der Kunde zusätzlich ein EasyBook-Konto besitzt, bleibt dieses Konto unberührt und nur die organisationsseitige Kopie wird anonymisiert.
  • Widerspruch und Widerruf der Einwilligung — Deaktivierung der Marketing-Einwilligung, wodurch Marketingnachrichten dieser Organisation beendet werden.

Kann eine Anfrage nicht über die Plattform erfüllt werden, wird EasyBook den Partner innerhalb von 10 Werktagen nach einer schriftlichen Aufforderung an [email protected] unterstützen.

9. Unterauftragsverarbeiter

Der Partner erteilt die allgemeine schriftliche Genehmigung, dass EasyBook die im Anhang aufgeführten Unterauftragsverarbeiter einsetzt. EasyBook erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die in diesem AVV, und bleibt dem Partner gegenüber für deren Leistungserbringung in vollem Umfang verantwortlich.

EasyBook wird den Partner 30 Tage im Voraus per E-Mail an die hinterlegte Anschrift der Organisation sowie durch einen Hinweis im Dashboard informieren, bevor ein Unterauftragsverarbeiter hinzugefügt oder ersetzt wird. Der Partner kann innerhalb dieses Zeitraums aus berechtigten Datenschutzgründen widersprechen; kann der Widerspruch nicht ausgeräumt werden, kann der Partner den Vertrag für den betroffenen Dienst ohne Nachteile beenden und seine Daten gemäß Abschnitt 12 exportieren.

10. Verletzungen des Schutzes personenbezogener Daten

EasyBook wird den Partner innerhalb von 48 Stunden ab Kenntniserlangung von einer Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, per E-Mail an die hinterlegte Anschrift der Organisation benachrichtigen und dabei, soweit bekannt, Folgendes angeben: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle. EasyBook wird im Verlauf der Untersuchung weitere Informationen bereitstellen und den Partner bei der Erfüllung seiner eigenen Pflichten nach den Artikeln 33 und 34 DSGVO unterstützen. Die 72-Stunden-Frist gegenüber der Aufsichtsbehörde obliegt dem Partner als Verantwortlichem für die Kundendaten.

11. Überprüfungsrechte

Auf angemessene schriftliche Ankündigung hin und nicht öfter als einmal in 12 Monaten, sofern nicht eine Verletzung des Schutzes personenbezogener Daten oder eine Aufsichtsbehörde etwas anderes erfordert, stellt EasyBook dem Partner die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen bereit, einschließlich der aktuellen Sicherheitsdokumentation und der Antworten auf einen schriftlichen Sicherheitsfragebogen. Reicht dies für die Aufsichtsbehörde des Partners nicht aus, kann der Partner auf eigene Kosten während der Geschäftszeiten eine Überprüfung durchführen oder beauftragen, vorbehaltlich der Vertraulichkeit und der Vorgabe, den Betrieb der Plattform oder die Daten anderer Partner nicht zu beeinträchtigen.

12. Rückgabe und Löschung

Bei Beendigung des Vertrags sowie jederzeit auf schriftliche Weisung des Partners löscht EasyBook die Kundendaten innerhalb von 30 Tagen. Innerhalb dieses Zeitraums kann der Partner seine Kundendaten aus dem Dashboard exportieren. EasyBook darf Kundendaten über diesen Zeitraum hinaus nur in dem Umfang aufbewahren, in dem dies nach albanischem oder EU-Recht erforderlich ist — insbesondere Finanzdaten, die zu Steuer- und Buchführungszwecken aufbewahrt werden — und wird sie weiterhin nach Maßgabe dieses AVV geschützt halten und ausschließlich zu diesem Zweck verarbeiten. Sicherungskopien werden im Rahmen ihrer üblichen Rotation überschrieben.

13. Internationale Übermittlungen

Die Plattform wird aus Albanien betrieben und ihre Daten werden im Europäischen Wirtschaftsraum gespeichert. Einige Unterauftragsverarbeiter haben ihren Sitz oder ihre Muttergesellschaft in den Vereinigten Staaten. Werden Kundendaten außerhalb des EWR übermittelt, stützt sich EasyBook auf:

  • den EU-US-Datenschutzrahmen, sofern der Empfänger danach zertifiziert ist; und
  • die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Beschluss 2021/914), Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), zusammen mit den in Abschnitt 7 beschriebenen ergänzenden Maßnahmen.

Albanien ist kein Mitglied des EWR. Übermittlungen zwischen dem Partner und EasyBook unterliegen dem albanischen Datenschutzrecht, das nach Auffassung der Parteien für die Zwecke dieses AVV ein der DSGVO gleichwertiges Schutzniveau bietet.

14. Haftung

Die Haftung jeder Partei nach diesem AVV unterliegt den Beschränkungen und Ausschlüssen der Nutzungsbedingungen. Keine Bestimmung dieses AVV beschränkt die Haftung einer Partei gegenüber einer betroffenen Person oder einer Aufsichtsbehörde nach Artikel 82 DSGVO.

15. Anwendbares Recht und Gerichtsstand

Dieser AVV unterliegt dem Recht der Republik Albanien. Ausschließlich zuständig sind die Gerichte in Tirana, unbeschadet des Rechts einer betroffenen Person, dort Klage zu erheben, wo die DSGVO dies zulässt.

16. Änderungen dieses AVV

EasyBook kann diesen AVV aktualisieren, wenn sich das Recht, die Plattform oder die Liste der Unterauftragsverarbeiter ändert. Der aktualisierte Text wird auf dieser Seite unter einem neuen Datum der letzten Aktualisierung veröffentlicht, und der Partner wird gebeten, ihn im Dashboard anzunehmen. Über wesentliche Änderungen wird 30 Tage im Voraus informiert.

Anhang — Unterauftragsverarbeiter

Die derzeit für die Partner-Dienste eingesetzten Unterauftragsverarbeiter. Aufgeführt sind ausschließlich Anbieter, die tatsächlich genutzt werden.

UnterauftragsverarbeiterRolleVerarbeitete personenbezogene DatenStandort
Google Cloud (Google Ireland Limited, mit Google LLC als weiterem Auftragsverarbeiter)Verwaltete PostgreSQL-Datenbank und Cloud-Storage-Bucket mit allen Plattformdaten und hochgeladenen BildernAlle Kategorien aus Abschnitt 5Frankfurt, Deutschland (europe-west3) — Datenbank und Objektspeicher
Hostinger International LtdHosting der Anwendungsserver und des zugehörigen Sitzungs- und Berechtigungs-CacheAlle Kategorien aus Abschnitt 5, während der Bearbeitung einer Anfrage im Arbeitsspeicher verarbeitet; Einträge des Sitzungs- und Berechtigungs-CacheMeppel, Niederlande, mit einem Standby-Cluster in Frankfurt, Deutschland — beide in der Europäischen Union, keine Übermittlung außerhalb des EWR
Resend Inc.Zustellung transaktionaler E-Mails — Buchungsbestätigungen, Erinnerungen, Einmalcodes, KalendereinladungenName der empfangenden Person, E-Mail-Adresse, NachrichteninhaltVereinigte Staaten (EU-US-Datenschutzrahmen)
Google Ireland Limited / Google LLC — Firebase Cloud MessagingZustellung von Push-Benachrichtigungen an Partner-GerätePush-Token des Geräts, Titel und Text der BenachrichtigungEuropäische Union und Vereinigte Staaten
Google Ireland Limited / Google LLC — Calendar API und People APIBidirektionale Kalendersynchronisierung und einmaliger Kontaktimport, nur sofern der Partner die Integration verbunden hatTerminzeit, Titel und Teilnehmende; Kontaktname, E-Mail-Adresse und Telefonnummer zum Zeitpunkt des ImportsEuropäische Union und Vereinigte Staaten
Google Ireland Limited / Google LLC — Maps PlatformAutovervollständigung von Standortadressen und Kartendarstellung, nur sofern eine Einwilligung in funktionale Zwecke erteilt wurdeUngefährer Standort und die gesuchte AdresseEuropäische Union und Vereinigte Staaten
Google Ireland Limited / Google LLC — Analytics 4Aggregierte Messung der Plattformnutzung, nur sofern eine Einwilligung in Analytik erteilt wurde; IP-Anonymisierung aktiviertGekürzte IP-Adresse, Geräte- und NutzungsereignisseEuropäische Union und Vereinigte Staaten
Apple Inc. / Apple Distribution International LimitedAnmeldung mit Apple und der Apple Push Notification ServiceApple-Kontokennung, Name und E-Mail-Adresse bzw. private Apple-Relay-Adresse; Push-Token des GerätsIrland und Vereinigte Staaten
Cloudflare, Inc.DNS-Auflösung, Auslieferung von Inhalten, TLS-Terminierung und Schutz vor Denial-of-Service-Angriffen vor sämtlichen öffentlichen Domains der PlattformIP-Adresse und Anfrage-Metadaten, am Edge verarbeitetGlobales Edge-Netzwerk (EU-U.S. Data Privacy Framework; Standardvertragsklauseln)

EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Kontakt

  • Unternehmen: EasyBook AI shpk
  • NUIS: M56506203S
  • Anschrift: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albanien
  • Datenschutzbeauftragter: [email protected]
  • Support: [email protected]