Datenschutzvertrag

Vereinbarung zur Auftragsverarbeitung

Version 2026-09-09-v5 · Stand 9. September 2026

Diese Vereinbarung wird als Anlage zusammen mit dem Nutzungsvertrag ausdrücklich elektronisch abgeschlossen. Ein zusätzlicher Download ist dafür nicht erforderlich.

1. Parteien und Geltungsbereich

Diese Vereinbarung zur Auftragsverarbeitung (AVV) wird zwischen dem Kunden als Verantwortlichem und Smart Rap Industry, Inhaber Tim Pascal Ludwig, Baldinger Str. 23, 86720 Nördlingen, Deutschland, als Auftragsverarbeiter geschlossen. Sie gilt, soweit der Kunde mit Booking OS personenbezogene Daten verarbeitet, für die er die Zwecke und wesentlichen Mittel bestimmt.

Die AVV ergänzt den Nutzungsvertrag über Booking OS. Bei Widersprüchen gehen ihre datenschutzrechtlichen Regelungen für die Auftragsverarbeitung vor. Sie gilt nicht für Verarbeitungen, bei denen Booking OS selbst Verantwortlicher ist, insbesondere für Konto-, Vertrags-, Abrechnungs-, Sicherheits- und eigene Analysedaten.

Diese AVV ist eine klar bezeichnete Anlage des kostenfreien Nutzungsvertrags und wird zusammen mit diesem durch ausdrückliche elektronische Zustimmung abgeschlossen. Sie gilt, soweit der Kunde als Verantwortlicher Auftragsdaten verarbeiten lässt. Ein zusätzlicher Download oder eine gesonderte Unterschrift ist für diesen Abschluss nicht erforderlich. Die Vertragspartei wird durch den dokumentierten Namen und das zugehörige Konto mit E-Mail-Adresse bestimmt. Eine spätere Anschriftergänzung wird gesondert datiert; eine andere Vertragspartei erfordert einen neuen Abschluss und wirkt nicht rückwirkend.

2. Gegenstand, Zweck und Dauer

Gegenstand ist die technische Bereitstellung der webbasierten Booking- und CRM-Funktionen einschließlich Speicherung, Strukturierung, Anzeige, Änderung, Export, Übermittlung auf dokumentierte Weisung, Sicherung und Löschung der vom Kunden eingestellten Daten.

Zweck ist die Organisation von Artist-, Venue-, Kontakt-, Pitch-, EPK-, Termin-, Aufgaben-, Gig- und Kalkulationsdaten im Arbeitsbereich des Kunden. Die Verarbeitung dauert für die Laufzeit des Nutzungsvertrags und anschließend bis zur vertragsgemäßen Rückgabe oder Löschung einschließlich des dokumentierten Backup-Nachlaufs.

3. Weisungen des Kunden

Booking OS verarbeitet die Auftragsdaten ausschließlich auf dokumentierte Weisung des Kunden. Der Nutzungsvertrag, diese AVV, die gewählten Produkteinstellungen und die rechtmäßige Nutzung der bereitgestellten Funktionen bilden die anfänglichen Weisungen. Ergänzende Weisungen können in Textform an die im Impressum genannte Kontaktadresse gerichtet werden.

Booking OS informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt. Die Ausführung darf bis zur Klärung ausgesetzt werden. Gesetzlich zwingende Verarbeitungen werden dem Kunden vorab mitgeteilt, soweit das Gesetz eine Mitteilung nicht untersagt.

4. Pflichten von Booking OS

Booking OS stellt sicher, dass zugriffsberechtigte Personen auf Vertraulichkeit verpflichtet sind, Auftragsdaten nur im erforderlichen Umfang verarbeiten und angemessene technische und organisatorische Maßnahmen einhalten.

Booking OS unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei Betroffenenanfragen, der Sicherheit der Verarbeitung, der Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden.

Bekannt gewordene Verletzungen des Schutzes von Auftragsdaten werden dem Kunden unverzüglich mit den verfügbaren Angaben zu Art, Umfang, Folgen und Abhilfemaßnahmen mitgeteilt. Booking OS dokumentiert den Vorfall und wirkt an der Aufklärung mit.

5. Pflichten des Kunden

Der Kunde bleibt für die Rechtmäßigkeit der Erhebung, die Informationspflichten gegenüber betroffenen Personen, die Rechtsgrundlage, die Richtigkeit der Daten und die Rechtmäßigkeit seiner Weisungen verantwortlich. Er vergibt Zugriffsrechte sparsam, schützt Zugangsdaten und meldet Sicherheitsvorfälle unverzüglich.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO dürfen nur verarbeitet werden, wenn der Kunde die hierfür erforderlichen Voraussetzungen geprüft und geeignete zusätzliche Schutzmaßnahmen getroffen hat. Booking OS ist nicht für eine umfangreiche Verarbeitung solcher Daten vorgesehen.

6. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine schriftliche Genehmigung für (a) die in Anlage 3 aufgeführten unmittelbaren Unterauftragsverarbeiter und (b) bei Supabase die jeweils aktuelle, in Anlage 3 verlinkte Liste der von Supabase eingesetzten weiteren Unterauftragsverarbeiter, sofern die jeweilige Änderung nach diesem Abschnitt ordnungsgemäß angekündigt wurde. Diese Genehmigung betrifft allein den Einsatz als Unterauftragsverarbeiter nach Art. 28 DSGVO; sie enthält keine positive Beurteilung der Zulässigkeit einer Drittlandübermittlung nach Art. 44 ff. DSGVO oder einer Transfer-Folgenabschätzung. Booking OS verpflichtet seine unmittelbaren Unterauftragsverarbeiter zu den maßgeblichen Pflichten dieser AVV und verpflichtet sie, ihren weiteren Unterauftragsverarbeitern inhaltlich gleichwertige Datenschutzpflichten aufzuerlegen. Booking OS bleibt im gesetzlichen Umfang verantwortlich.

Beabsichtigte Änderungen werden mindestens 30 Tage vor ihrem Wirksamwerden aktiv an die im Konto hinterlegte E-Mail-Adresse angekündigt; zusätzlich wird die veröffentlichte AVV-/Unterauftragnehmerseite aktualisiert. Der Kunde kann aus sachlich begründeten Datenschutzgründen innerhalb dieser Frist widersprechen. Können die Parteien keine zumutbare Lösung finden, kann der betroffene Dienst beendet werden.

Ein Anbieter ist nur dann Unterauftragsverarbeiter im Sinne dieser AVV, wenn er Auftragsdaten des Kunden für die Leistung von Booking OS verarbeitet. Stripe erhält im aktuellen Produktumfang keine Kontakt-, CRM-, EPK- oder sonstigen Inhaltsdaten aus dem Arbeitsbereich. Die über Brevo versandten Konto-, Vertrags-, Support- und Beendigungsnachrichten enthalten ebenfalls keine solchen Auftragsdaten; Team-Einladungen werden nur als Link erzeugt und von berechtigten Nutzenden selbst geteilt. Stripe und Brevo sind deshalb derzeit nicht in Anlage 3 aufgeführt.

7. Drittlandübermittlungen

Eine Übermittlung von Auftragsdaten außerhalb des Europäischen Wirtschaftsraums erfolgt nur auf dokumentierte Weisung und – soweit Kapitel V DSGVO einschlägig ist – zusätzlich auf Grundlage eines zulässigen Übermittlungsmechanismus. Eine bindende gesetzliche Verpflichtung bleibt nach Maßgabe von Art. 28 Abs. 3 lit. a DSGVO vorbehalten. Soweit erforderlich werden insbesondere ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder Standardvertragsklauseln einschließlich ergänzender Maßnahmen verwendet.

Bei einer Übermittlung an einen Empfänger in einem Drittland oder einer Weiterübermittlung dorthin dokumentiert Booking OS eine Transfer-Folgenabschätzung (Transfer Impact Assessment, TIA). Sie berücksichtigt insbesondere das Recht und die Praxis des Empfängerlands, mögliche behördliche Zugriffe, Datenarten, Übermittlungswege, Verschlüsselung und weitere ergänzende Maßnahmen. Anbieter-DPA und Standardvertragsklauseln sind Nachweise der Vertragsgrundlage, ersetzen diese einzelfallbezogene Prüfung aber nicht. Kann kein der Sache nach gleichwertiges Schutzniveau gewährleistet werden, wird die Übermittlung ausgesetzt oder beendet.

8. Rückgabe und Löschung

Die Beendigung eines kostenpflichtigen Abonnements beendet die Verarbeitungsleistung nicht, solange der Arbeitsbereich im Free-Tarif fortgeführt wird. Bei vollständiger Konto- und Workspace-Beendigung wählt der Kunde in der Beendigungsfunktion der Einstellungen Rückgabe oder unmittelbare Löschung. Bei Rückgabe steht ab dem wirksamen Beendigungszeitpunkt 14 Kalendertage ein vollständiges ZIP-Paket mit strukturierten Datensätzen, hochgeladenen Dateien, Manifest und Prüfsummen bereit. Auf die restliche Exportfrist kann durch ausdrückliche Bestätigung des vollständigen Erhalts zugunsten der Löschung verzichtet werden.

Produktivdaten werden spätestens 30 Kalendertage nach dem wirksamen Beendigungszeitpunkt gelöscht oder irreversibel anonymisiert; bei gewählter Rückgabe nicht vor Ablauf der Exportfrist, außer der Kunde bestätigt vorher den Erhalt und gibt die Löschung frei. Technisch unveränderliche Sicherungskopien laufen spätestens innerhalb weiterer 30 Kalendertage und nie später als 60 Kalendertage nach dem Beendigungszeitpunkt aus und werden bis dahin nicht produktiv genutzt. Die Anwendung zeigt konkrete Fristen und Status an; technische Bestätigungen werden über den Transaktionsmail-Anbieter angestoßen. Gesetzlich aufzubewahrende Vertrags-, Abrechnungs- und Nachweisdaten werden getrennt, gesperrt und ausschließlich für den jeweiligen Aufbewahrungszweck weiterverarbeitet. Das betriebliche Löschkonzept konkretisiert Fristbeginn, Sperrung, Löschweg und Nachweis.

9. Nachweise und Kontrollen

Booking OS stellt dem Kunden die zur Prüfung dieser AVV erforderlichen Informationen zur Verfügung. Zunächst werden vorhandene Dokumentationen, Prüfberichte und Nachweise genutzt. Weitergehende Kontrollen sind nach angemessener Vorankündigung, während üblicher Geschäftszeiten und ohne Gefährdung der Sicherheit oder Rechte anderer Kunden möglich. Unverhältnismäßiger Zusatzaufwand kann nach vorheriger Vereinbarung berechnet werden.

10. Schlussbestimmungen

Änderungen dieser AVV werden in Textform dokumentiert und versioniert. Im Übrigen gelten die Schlussbestimmungen des Nutzungsvertrags. Gesetzliche Rechte betroffener Personen und Befugnisse der Aufsichtsbehörden bleiben unberührt.

Anlage 1 – Verarbeitungsdetails

Betroffene Personen

  • Ansprechpersonen bei Veranstaltungsorten, Agenturen, Dienstleistern und Medienpartnern
  • Künstlerinnen, Künstler, Band- und Teammitglieder sowie deren Vertretungen
  • weitere Personen, deren Daten der Kunde rechtmäßig in seinem Arbeitsbereich hinterlegt

Datenarten

  • Stamm- und Kontaktdaten wie Name, Funktion, Organisation, Anschrift, E-Mail und Telefon
  • Kommunikations-, Anfrage-, Pitch-, Aufgaben- und Termindaten
  • EPK-, Dokument-, Medien- und Linkinhalte
  • Gig-, Vertrags-, Status-, Kalkulations- und Abrechnungsbezüge, soweit vom Kunden eingegeben
  • technische Zuordnungs-, Änderungs- und Zugriffskennungen

Verarbeitungsvorgänge

  • Erheben durch Eingabe oder Upload
  • Speichern, Ordnen, Strukturieren, Anzeigen und Ändern
  • Exportieren, Veröffentlichen oder Übermitteln auf Weisung des Kunden
  • Sichern, Einschränken, Archivieren und Löschen

Anlage 2 – Technische und organisatorische Maßnahmen

Zutritts- und Infrastrukturkontrolle
Betrieb in professionellen Rechenzentrums- und Cloud-Umgebungen; Produktionscontainer laufen ohne Root-Rechte, schreibgeschützt und mit minimalen Betriebssystemrechten.
Zugangs- und Zugriffskontrolle
Personengebundene Konten, gehashte Passwörter, serverseitige Sitzungsprüfung, rollenbasierte Arbeitsbereichsrechte, Row-Level-Security und streng begrenzte Service-Zugänge.
Übertragungs- und Speicherschutz
TLS/HSTS für öffentliche Übertragungen, sichere Geheimnisverwaltung außerhalb des Repositories, verschlüsselte Speichersysteme der eingesetzten Infrastruktur- und Cloud-Anbieter.
Mandantentrennung und Datenminimierung
Datenbankseitige Zuordnung zu Arbeitsbereichen, Mitgliedschaftsprüfungen, sparsame Protokollierung und Ausschluss von Inhalts- und Kontaktdaten aus Analytics-Ereignissen.
Verfügbarkeit und Wiederherstellung
Gesundheitsprüfungen, atomare Releases mit Rollback, Anbieter-Backups, begrenzte Container-Ressourcen und dokumentierter Wiederanlauf.
Prüfung und Änderungskontrolle
Versionierte Änderungen, automatisierte Typ-, Test- und Build-Prüfungen, getrennte Produktionsausrollung, technische Auditprotokolle und regelmäßige Überprüfung der Maßnahmen.

Anlage 3 – Genehmigte Unterauftragsverarbeiter

Diese Liste betrifft ausschließlich Anbieter, die Auftragsdaten aus Kunden- Arbeitsbereichen verarbeiten. Anbieter für eigene Abrechnung, Buchhaltung oder einwilligungsbasierte Reichweitenmessung werden getrennt in der Datenschutzerklärung beschrieben.

AnbieterLeistung und DatenOrt und TransferNachweis
Hetzner Online GmbHServer-, Netzwerk- und Infrastrukturhosting der Booking-OS-Webanwendung. Auftragsdaten im laufenden Anwendungsbetrieb sowie technische VerbindungsdatenDeutschland / EU. Kein planmäßiger Drittlandtransfer für die gebuchte Hosting-LeistungDPA / Anbieterinformation
Supabase Pte. Ltd., SingapurDatenbank, Authentifizierung und Dateispeicher. Konto-, Arbeitsbereichs-, Kontakt-, Inhalts-, EPK- und ZuordnungsdatenVertragspartei in Singapur; Speicherung und primäre Verarbeitung des Produktionsprojekts in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland); Support- und Unterauftragnehmerzugriffe sowie Weiterübermittlungen können weitere Länder betreffen. Für die Auftragsdaten des Kunden bindet das Supabase-DPA die EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914, Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter), ein. Singapur besitzt keinen allgemeinen EU-Angemessenheitsbeschluss. Die allgemeine Genehmigung nach Abschnitt 6 umfasst Supabase als unmittelbaren Unterauftragsverarbeiter und – nach jeweils ordnungsgemäßer Ankündigung – die aktuelle verlinkte Liste der von Supabase eingesetzten weiteren Unterauftragsverarbeiter. Diese Art.-28-Genehmigung erlaubt allein deren Einsatz; sie ist ausdrücklich keine positive Beurteilung der Zulässigkeit einzelner Weiterübermittlungen nach Art. 44 ff. DSGVO und keine positive TIA-Feststellung. Supportzugriffe und Weiterübermittlungen (Onward Transfers) müssen anhand der Liste, der betroffenen Länder und der einschlägigen Übermittlungsmechanismen geprüft und in einer TIA dokumentiert werden; erforderliche ergänzende Maßnahmen bleiben vorbehalten. Ungeklärte Empfängerländer, Übermittlungsmechanismen oder Schutzmaßnahmen bleiben bis zur dokumentierten Freigabe rechtliche Launch-BlockerDPA / Anbieterinformation · Unterauftragnehmerliste