Rechtliches

Vertrag zur Auftragsverarbeitung (AVV)

Fassung v12 · Stand: 9. September 2026

Vertragsparteien

Verantwortlicher ist der Betrieb, der Seqnd.io nutzt (im Folgenden „Auftraggeber“). Er bestimmt über Zwecke und Mittel der Verarbeitung der Daten seiner Endkundinnen und Endkunden.

Auftragsverarbeiter ist Leon Achtellik (Einzelunternehmer), Traifelbergplatz 4, 70597 Stuttgart, Deutschland, E-Mail hallo@seqnd.io, handelnd unter der Bezeichnung Seqnd.io (im Folgenden „Auftragnehmer“).

Dieser Vertrag konkretisiert § 6 der AGB und geht ihnen im Umfang seines Regelungsgegenstands vor.

§ 1 Gegenstand, Art und Zweck der Verarbeitung

Der Auftragnehmer stellt eine Software für Online-Terminbuchung bereit und verarbeitet die dabei anfallenden personenbezogenen Daten ausschließlich im Auftrag des Auftraggebers. Dasselbe gilt für die Bearbeitung von Supportanfragen des Auftraggebers, soweit er dabei personenbezogene Daten aus seinem Bestand mitteilt.

Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verwenden, Übermitteln (Versand von Nachrichten), Einschränken und Löschen.

Zweck: Entgegennahme und Verwaltung von Terminanfragen und Terminen, Kursanmeldungen und Wartelisteneinträgen, gleich ob über die Buchungsseite, ein Kiosk-Gerät im Betrieb oder den Chat-Assistenten; Benachrichtigung der Endkundinnen und Endkunden über den Stand ihres Termins, Erhebung und Auswertung von Bewertungen nach dem Termin (veröffentlicht wird nur ein Durchschnitt ab fünf Bewertungen), Zählung nicht wahrgenommener Termine und Erstellung von Zahlungsaufforderungen zu einem Ausfallhonorar, Darstellung des Betriebs und seiner Beschäftigten auf der öffentlichen Buchungs- und Profilseite, Kundenverwaltung des Auftraggebers, Auswertung des eigenen Betriebs sowie, soweit vom Auftraggeber aktiviert und von der betroffenen Person eingewilligt: Versand von Erinnerungen an Folgetermine, Nachfass-Nachrichten, Geburtstagsgrüßen, Zufriedenheitsanfragen, vom Auftraggeber selbst verfassten Nachrichten und Serienmails an ein Kundensegment. Ein eigener Zweck, kein Unterfall der Terminverwaltung, ist das Sperren von Buchungszeiten einzelner Beschäftigter anhand eines von ihnen selbst verbundenen externen Kalenders, soweit die jeweilige beschäftigte Person eingewilligt hat.

Dauer: Der Vertrag läuft für die Dauer des Hauptvertrags über die Nutzung der Software.

§ 2 Kategorien betroffener Personen und Daten

Betroffene Personen: Endkundinnen und Endkunden des Auftraggebers, dessen Beschäftigte, sowie Personen, die über das Buchungsportal Kontakt aufnehmen.

Datenkategorien: Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum (soweit erfasst), Termindaten einschließlich der gebuchten Leistung und der zugeordneten Person, Freitextangaben des Auftraggebers zu seinen Kundinnen und Kunden, Einwilligungs- und Widerspruchsnachweise, Nachrichten- und Zustellprotokolle, Nutzungsdaten der Beschäftigten des Auftraggebers, Belegtzeiten (Beginn und Ende) aus einem von einer beschäftigten Person selbst verbundenen externen Kalender sowie die Adresse des dabei verbundenen Kontos. Ferner, soweit die jeweilige Funktion genutzt wird: die Anschrift der Kundin oder des Kunden bei Leistungen vor Ort, Antworten in vom Auftraggeber selbst angelegten Formularfeldern, Bewertungen (Sternzahl und Freitext), pseudonyme Zähler nicht wahrgenommener Termine, Zahlungsaufforderungen zu einem Ausfallhonorar sowie Name, Foto, Tätigkeitsbezeichnung und Kurzprofil der Beschäftigten, soweit der Auftraggeber sie auf seiner Buchungsseite veröffentlicht. Hinzu kommen Freitexte und Dateien, die Beschäftigte des Auftraggebers in einem Supportvorgang mitteilen ihr Inhalt bestimmt sich allein danach, was der Auftraggeber hineinschreibt oder anhängt.

Besondere Kategorien nach Art. 9 DSGVO: Die Software richtet sich an terminbasierte Betriebe ohne Heilbehandlung; die auswählbaren Branchen bilden Gesundheits- und Heilberufe nicht ab, und die Software erhebt Gesundheitsdaten nicht als eigene Kategorie. Ausgeschlossen ist der Fall damit nicht: Legt der Auftraggeber eine Leistung an, aus deren Bezeichnung sich Rückschlüsse auf die Gesundheit einer betroffenen Person ergeben, etwa eine medizinische Fußpflege, oder trägt er solche Angaben in ein Freitextfeld ein, verarbeitet er insoweit Daten nach Art. 9 Abs. 1 DSGVO. Er verantwortet dann die dafür erforderliche ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO selbst; unterliegt er zusätzlich einer Schweigepflicht nach § 203 StGB, gilt dessen Absatz 3 für die Einbindung des Auftragnehmers. Werbliche Nachrichten nennen die gebuchte Leistung grundsätzlich nicht.

Dasselbe gilt für Angaben, die der Auftraggeber in einem Supportvorgang mitteilt, sei es im Text, sei es in einer angehängten Datei. Der Auftragnehmer fordert solche Angaben nicht an; er bittet ausdrücklich darum, in Supportanfragen nur die zur Klärung erforderlichen Angaben über Dritte zu machen.

§ 3 Weisungsbindung

Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). Als dokumentierte Weisung gelten dieser Vertrag, die Einstellungen, die der Auftraggeber in der Software vornimmt, und die Nutzung der bereitgestellten Funktionen.

Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, teilt er dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO), und die über die einschlägigen Datenschutzvorgaben unterrichtet wurden.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die in der Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung zur Hinzuziehung der in Anlage 2 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 Satz 1 DSGVO).

Beabsichtigte Änderungen zeigt der Auftragnehmer mindestens vier Wochen vorher in Textform an. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Widerspricht er, kann jede Partei den Hauptvertrag zum Zeitpunkt des geplanten Wechsels kündigen.

Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf Pflichten, die den hier vereinbarten entsprechen (Art. 28 Abs. 4 DSGVO).

§ 7 Drittlandtransfer

Erfolgt eine Verarbeitung außerhalb der EU oder des EWR, stützt sie sich auf einen Angemessenheitsbeschluss, insbesondere das EU-US Data Privacy Framework, soweit der jeweilige Anbieter zertifiziert ist, andernfalls auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzenden Schutzmaßnahmen. Eine Kopie der Garantien stellt der Auftragnehmer auf Anfrage bereit.

§ 8 Unterstützungspflichten

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO). Die Software stellt dafür Funktionen zur Auskunft, Berichtigung, Löschung, zum Export und zum Widerspruch bereit.

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst. Das gilt nicht für die Verarbeitungen nach § 11: Dort ist der Auftragnehmer selbst Verantwortlicher und beantwortet Anfragen unmittelbar.

Der Auftragnehmer unterstützt bei der Sicherheit der Verarbeitung, bei Datenschutz-Folgenabschätzungen und bei Meldungen nach Art. 33 und 34 DSGVO (Art. 28 Abs. 3 lit. f DSGVO). Eine Verletzung des Schutzes personenbezogener Daten meldet er dem Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.

Hinweis in der Datenschutzerklärung des Auftraggebers. Die technische Zustellsperre nach § 11 wirkt gegenüber der Endkundschaft des Auftraggebers. Da diese die Datenschutzerklärung des Auftraggebers und nicht die des Auftragnehmers zur Kenntnis nimmt, nimmt der Auftraggeber einen Hinweis darauf in seine eigene Datenschutzerklärung auf. Er kann dafür den folgenden Wortlaut übernehmen; Abweichungen sind zulässig, solange Zweck, Rechtsgrundlage, Art des gespeicherten Werts, Speicherdauer und Widerspruchsrecht genannt bleiben. Ändert sich dieser Wortlaut, teilt der Auftragnehmer das dem Auftraggeber in Textform mit.

„Für den Versand unserer E-Mails setzen wir Leon Achtellik, Traifelbergplatz 4, 70597 Stuttgart, Deutschland, handelnd unter Seqnd.io, als Dienstleister ein. Meldet ein Postfachanbieter eine Adresse dauerhaft als unzustellbar oder geht eine Spam-Beschwerde ein, vermerkt dieser Dienstleister das in einer anbieterweiten Sperrliste und schreibt die Adresse nicht erneut an. Er ist hierfür eigener Verantwortlicher. Zweck ist die Zustellbarkeit der gemeinsam genutzten Absenderdomain, Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Gespeichert wird ausschließlich ein mit einem serverseitigen Geheimnis gebildeter Schlüsselwert der Adresse, aus dem sich die Adresse nicht zurückrechnen lässt, nicht die Adresse selbst. Die Speicherdauer beträgt ein Jahr. Ein betriebsübergreifendes Profil wird nicht gebildet. Sie können dieser Verarbeitung nach Art. 21 Abs. 1 DSGVO widersprechen und die Löschung des Eintrags verlangen; wenden Sie sich dazu formlos an hallo@seqnd.io. Einzelheiten: https://seqnd.io/datenschutz“

§ 9 Löschung und Rückgabe

Nach Beendigung des Hauptvertrags löscht der Auftragnehmer die im Auftrag verarbeiteten Daten oder gibt sie zurück, nach Wahl des Auftraggebers (Art. 28 Abs. 3 lit. g DSGVO). Die Fristen ergeben sich aus § 5 der AGB.

Von der Löschung nicht erfasst sind die Stammdaten geführter Supportvorgänge(Vorgangsnummer, Betreff, Zeitpunkte, Kontaktdaten der anfragenden Person), sie betreffen die Vertragsbeziehung zum Auftraggeber selbst (§ 11). Der Inhalt dieser Vorgänge samt angehängter Dateien wird mit der Beendigung gelöscht.

Angaben, die der Auftraggeber in einer Supportanfrage über eine einzelne betroffene Person gemacht hat, werden von den Löschfunktionen der Software nicht erfasst. Löst der Auftraggeber die Löschung einer einzelnen Person aus, bleibt deren Name in einem Vorgangsverlauf stehen; der Auftragnehmer entfernt ihn auf Hinweis des Auftraggebers.

Nicht gelöscht werden Daten, deren Aufbewahrung gesetzlich vorgeschrieben ist, sowie Nachweise über erteilte und widerrufene Einwilligungen und über versendete Nachrichten, soweit sie zur Verteidigung gegen Ansprüche erforderlich sind (Art. 17 Abs. 3 lit. e DSGVO). Diese Nachweise werden pseudonymisiert vorgehalten: Gespeichert wird kein Klartext, sondern ein mit einem serverseitigen Geheimnis gebildeter Schlüsselwert der Adresse. Die Zuordnung zum Auftraggeber wird mit dem Ende der Zusammenarbeit gelöst; der Nachweis überdauert sie. Spätestens drei Jahre nach dem Zeitpunkt, den er belegt, wird auch er gelöscht.

§ 10 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis kann durch aktuelle Testate, Zertifikate oder Berichte der Unterauftragsverarbeiter geführt werden. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung während der üblichen Geschäftszeiten möglich.

§ 11 Eigenverantwortliche Verarbeitung des Auftragnehmers

Nicht Gegenstand dieses Vertrags, sondern eigene Verarbeitung des Auftragnehmers als Verantwortlicher sind:

  • die Vertragsbeziehung zum Auftraggeber selbst: Abrechnung, Nachrichten an den Betrieb sowie die Stammdaten eines Supportvorgangs (Name, E-Mail-Adresse, Telefonnummer und Betriebsangabe der anfragenden Person, Kanal, Zeitpunkte, Bearbeitungsstand). Nicht hierunter fällt der Inhalt eines Supportvorgangs, soweit der Auftraggeber darin personenbezogene Daten seiner Endkundinnen und Endkunden oder seiner Beschäftigten mitteilt; insoweit verarbeitet der Auftragnehmer diese Daten als Auftragsverarbeiter nach diesem Vertrag.
  • eine plattformweite technische Sperrliste unzustellbarer Adressen. Meldet ein Postfachanbieter eine Adresse dauerhaft als unzustellbar oder geht eine Spam-Beschwerde ein, wird ein Schlüsselwert dieser Adresse gespeichert und der Versand betriebsübergreifend unterbunden. Zweck ist die Zustellbarkeit der gemeinsam genutzten Absenderdomain (Art. 6 Abs. 1 lit. f DSGVO); es wird kein Klartext gespeichert und kein betriebsübergreifendes Profil gebildet. Betroffene Personen können nach Art. 21 Abs. 1 DSGVO widersprechen.

§ 12 Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Regelungen des Hauptvertrags.

Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Zutritts- und Zugangskontrolle

  • Kein eigenes Rechenzentrum; Betrieb ausschließlich über die oben genannten Auftragnehmer mit deren zertifizierten Rechenzentren.
  • Administrativer Zugang zur Plattform nur über personengebundene Konten mit Zwei-Faktor-Authentisierung beim jeweiligen Anbieter.

Zugriffskontrolle

  • Mandantentrennung auf Datenbankebene durch Row Level Security: jede Zeile trägt eine Betriebszugehörigkeit, und die Richtlinien lassen ausschließlich Zugriffe des zugehörigen Teams zu.
  • Rollenmodell je Betrieb (Inhaber, Manager, Mitarbeitende, Empfang) mit abgestuften Rechten; interne Notizen sind an ein eigenes Recht gebunden.
  • Zwei-Faktor-Authentisierung für die Konten des Auftraggebers und seiner Beschäftigten (zeitbasierter Einmalcode), freiwillig einrichtbar und vom Auftraggeber für seinen Betrieb verpflichtend schaltbar; ein als vertrauenswürdig markiertes Gerät wird höchstens 30 Tage, bei Pflicht höchstens 7 Tage nicht erneut abgefragt.
  • Die Auswertung werblicher Mails im Backoffice des Anbieters liest ausschließlich Aggregate; Empfängeradressen werden dort weder angezeigt noch abgefragt. Die Datenbank gibt Plattform-Administratoren keinen betriebsübergreifenden Lesezugriff auf Endkundendaten (Kundenakten, Buchungen, Warteliste, Bewertungen, Einwilligungen, Versandhistorie).
  • Ein Zugriff auf Endkundendaten eines einzelnen Betriebs ist im Support-Fall über eine protokollierte Übernahme der Sitzung möglich. Technisch greift die Anwendung dabei mit einem privilegierten Dienstkonto zu; der Vorgang wird mit Zeitpunkt, handelnder Person und Ziel im Prüfprotokoll festgehalten.
  • Die Mitarbeitenden des Supports sehen die Vorgänge aller Auftraggeber, um Anfragen bearbeiten zu können. Sie sehen dabei keine Kundenakten, Buchungen, Bewertungen oder Versandhistorien des Auftraggebers; die Kontextanzeige im Supportbereich fragt diese Tabellen technisch nicht ab. Sichtbar ist ausschließlich, was der Auftraggeber selbst in einen Vorgang schreibt oder anhängt.

Weitergabe- und Transportkontrolle

  • Übertragung ausschließlich über TLS.
  • Zugangs-Token für Kundenlinks sind zufällig erzeugt bzw. HMAC-signiert und nicht erratbar.
  • In den im Auftrag verarbeiteten Vorgängen (Buchung, Warteliste, Einwilligung, Abmeldung) werden IP-Adressen nur als Hashwert mit serverseitigem Geheimnis gespeichert, nie im Klartext. Das gilt auch für die Zähltabelle zur Abwehr automatisierter Massenanfragen, in der ein solcher Hashwert zusammen mit Zeitpunkt und Schnittstelle höchstens 24 Stunden steht und die der Auftragnehmer in eigener Verantwortung führt.
  • Zugangsschlüssel zu vom Auftraggeber oder seinen Beschäftigten verbundenen externen Kalendern werden verschlüsselt gespeichert; der Schlüssel dafür liegt außerhalb der Datenbank.

Eingabe- und Protokollkontrolle

  • Änderungen an Terminen und Stammdaten werden mit Zeitpunkt und handelnder Person protokolliert.
  • Einwilligungen werden mit Zeitpunkt, Erfassungsweg, Fassung des zugestimmten Textes und Adress-Hash nachgewiesen; ein Widerruf wird markiert, nicht gelöscht. Widerrufene Nachweise werden drei Jahre nach dem Widerruf entfernt, laufende Einwilligungen nie automatisch.

Verfügbarkeit und Belastbarkeit

  • Betrieb der Datenbank in einem Rechenzentrum des Datenbank-Auftragnehmers innerhalb der EU (Frankfurt); Skalierung und Ausfallsicherheit der Anwendung über den Hosting-Auftragnehmer.
  • Der Auftraggeber kann seine Termin- und Kundendaten jederzeit im Verwaltungsbereich als CSV exportieren und daraus eine eigene Sicherung führen.
  • Der Auftragnehmer erstellt in unregelmäßigen Abständen, insbesondere vor Änderungen am Datenbankaufbau, eine verschlüsselte Sicherungskopie der Datenbank von Hand. Sie liegt ausschließlich beim Auftragnehmer, dient allein der Wiederherstellung nach einem Datenverlust und wird spätestens 90 Tage nach ihrer Erstellung gelöscht; bei einer Wiederherstellung werden zwischenzeitlich gelöschte Daten erneut gelöscht.
  • Automatische Sicherungen und eine Wiederherstellung auf einen Zeitpunkt richten sich nach dem beim Datenbank-Auftragnehmer gebuchten Leistungsumfang; sie sind derzeit nicht Bestandteil dieser Maßnahmen.

Trennungs- und Zweckkontrolle

  • Getrennte Verarbeitungsstränge für Daten, bei denen der Anbieter selbst Verantwortlicher ist (eigene Kundenbeziehung zum Betrieb), und Daten der Endkundinnen und Endkunden.
  • Werbliche Nachrichten an Endkundinnen und Endkunden werden ausschließlich bei nachgewiesener Einwilligung versendet; eine Übersteuerung ist technisch nicht vorgesehen.

Anlage 2: Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO)

AnbieterZweckOrtDrittland
Supabase Pte. Ltd. (Singapur); Supabase, Inc. (USA) für SupportleistungenDatenbank und AuthentifizierungDatenbank im Rechenzentrum Frankfurt (eu-central-1); Vertragspartnerin in Singapur; Support aus den USAStandardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO). Der Anbieter ist nicht unter dem EU-US Data Privacy Framework zertifiziert.
Vercel Inc.Web-Hosting, Auslieferung, Cron-Ausführung. Zusätzlich Reichweitenmessung (Vercel Web Analytics), nur mit Einwilligung der besuchenden Person und ohne Cookies. Übermittelt werden dabei der Seitenaufruf mit dem Routenmuster, grobe Herkunft, Gerätetyp, verweisende Seite sowie einzelne Vorgänge (etwa eine abgeschlossene Buchung) mit groben Merkmalen wie der Art der Buchung und dem Bestätigungsmodus. Auf der Buchungsseite werden dabei Seitenaufrufe der Endkundschaft des Betriebs gemessen. Es werden keine Namen, Kontaktdaten oder Termininhalte übermittelt. Zusätzlich Bot-Erkennung (Vercel BotID) beim Absenden einer Nachricht im Chat-Assistenten der Buchungsseite: Ein von Vercel bereitgestelltes Skript wertet technische Merkmale des Browsers aus und gibt der Anfrage einen Prüfwert mit; der Auftragnehmer erhält nur das Ergebnis (Mensch oder Programm), nicht die Merkmale, und setzt dafür kein eigenes Cookie.USA / globales CDNEU-US Data Privacy Framework bzw. Standardvertragsklauseln
Plus Five Five, Inc. (auftretend als „Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USAE-Mail-Versand und, sobald der Support-Mail-Eingang eingerichtet ist, auch der Empfang: Antworten auf Support-Mails und Nachrichten an die Support-Adresse laufen über denselben Anbieter. Übermittelt bzw. verarbeitet werden dabei Absenderadresse, Betreff, Nachrichtentext und Anhänge.USA; Versandregion eu-west-1EU-US Data Privacy Framework bzw. Standardvertragsklauseln
seven.io (seven communications GmbH & Co. KG)SMS-VersandDeutschlandVerarbeitung in der EU
Stripe Payments Europe, Limited (Irland) und Stripe, LLC (USA)Zahlungsabwicklung des AbonnementsIrland; Vereinigte StaatenÜbermittlung an Stripe, LLC in die USA. Stripe, LLC ist unter dem EU-US Data Privacy Framework zertifiziert (geprüft am 26.08.2026); ergänzend gelten die Standardvertragsklauseln der Europäischen Kommission.
OpenAI Ireland Ltd., Dublin (Unterauftragnehmer: OpenAI, L.L.C., USA)Buchungs-Chatbot auf der Buchungsseite (nur bei zugebuchtem Chatbot). Übermittelt werden die im Dialog genannten Angaben: Name, E-Mail-Adresse, Telefonnummer und Wunschtermin. Zusätzlich im Support: Antwortsuche vor dem Kontaktformular und vor dem Support-Formular im eingeloggten Bereich (übermittelt wird die eingegebene Frage), Erzeugung von Antwortvorschlägen für die Support-Mitarbeitenden des Auftragnehmers sowie eine technisch vorbereitete, derzeit abgeschaltete automatische Erstantwort (übermittelt wird jeweils der vom Auftraggeber selbst verfasste Text eines Supportvorgangs, der personenbezogene Daten enthalten kann, die der Auftraggeber hineinschreibt). Auf allen diesen Wegen durchlaufen Ein- und Ausgabe zusätzlich eine automatische Inhaltsprüfung beim selben Anbieter.Irland (Vertragspartnerin); Verarbeitung in den USAStandardvertragsklauseln; keine Verwendung zu Trainingszwecken
Google Ireland Ltd. (Places API)Einmalige Suche der Google-Adresse des Betriebs zum Hinterlegen des Bewertungslinks. Übermittelt werden dabei ausschließlich Name und Anschrift des BETRIEBS.Irland / USAEU-US Data Privacy Framework bzw. Standardvertragsklauseln
Microsoft Ireland Operations Ltd. (Outlook-Kalender, Teams)Nur bei vom Betrieb verbundenem Outlook-Kalender: Eintragen und Aktualisieren gebuchter Termine sowie Anlegen eines Teams-Besprechungsraums bei Videoterminen. Übermittelt werden Name der Kundin oder des Kunden, gebuchte Leistung, Zeitpunkt, Status und die zugeordnete Person. Zusätzlich, bei einem von einer beschäftigten Person selbst verbundenen Outlook-Kalender: Abruf ihrer Belegtzeiten (ausschließlich Beginn und Ende, keine Termininhalte), um ihre eigenen Buchungszeiten zu sperren.Irland / USAEU-US Data Privacy Framework bzw. Standardvertragsklauseln
Google Ireland Ltd. (Google Calendar, Meet)Nur bei vom Betrieb verbundenem Google-Kalender: Eintragen und Aktualisieren gebuchter Termine sowie Anlegen eines Meet-Raums bei Videoterminen. Übermittelt werden Name der Kundin oder des Kunden, gebuchte Leistung, Zeitpunkt, Status und die zugeordnete Person. Zusätzlich, bei einem von einer beschäftigten Person selbst verbundenen Google-Kalender: Abruf ihrer Belegtzeiten (ausschließlich Beginn und Ende, keine Termininhalte), um ihre eigenen Buchungszeiten zu sperren.Irland / USAEU-US Data Privacy Framework bzw. Standardvertragsklauseln

Hinweis zu den Belegtzeiten aus einem selbst verbundenen Mitarbeiterkalender. Für den in den beiden letzten Zeilen zusätzlich genannten Abruf von Belegtzeiten aus einem von einer beschäftigten Person selbst verbundenen Kalender sind Google bzw. Microsoft keine Unterauftragsverarbeiter des Auftragnehmers. Sie führen dort den Kalender der beschäftigten Person auf Grundlage ihres eigenen Vertrags mit ihr und sind insoweit eigener Verantwortlicher sowie Quelle der Daten, nicht Weisungsempfänger des Auftragnehmers. Übermittelt wird von Auftragnehmerseite lediglich die Abfrage der Frei/Belegt-Zeiten. Die allgemeine Genehmigung nach § 6 sowie die dortigen Anzeige- und Widerspruchsrechte des Auftraggebers beziehen sich auf diesen Datenfluss nicht; über ihn hat der Auftraggeber keine Kontrolle im Sinne dieses Vertrags.

Diese Fassung ist unter https://seqnd.io/avv jederzeit abrufbar. Änderungen werden nach § 6 angezeigt.