Vereinbarung zur Auftragsverarbeitung (AVV)
Version 2026-07 · Vorlage nach Art. 28 DSGVO
1. Gegenstand und Dauer
Gegenstand ist die Bereitstellung der StayEntry-Software zur Verwaltung von Zugangscodes für Ferienunterkünfte: Buchungsimport, Code-Erzeugung, Schloss-Synchronisation, Mitarbeiter- und Aufgabenverwaltung sowie Gäste-Zutrittsseiten. Die Vereinbarung läuft für die Dauer des Hauptvertrages.
2. Art und Zweck der Verarbeitung
- Bereitstellung der Web- und PWA-Oberfläche für Betreiber und Mitarbeiter
- Import von Reservierungen aus angebundenen PMS-Systemen
- Erzeugung, Übermittlung und Widerruf von Zutrittscodes
- Zustellung von Zutrittslinks per E-Mail und optional Push
- Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log)
- Wöchentliche Snapshots der Kundendaten (Aufbewahrung 30 Tage)
3. Kategorien betroffener Personen
- Gäste (Buchungsinhaber, ggf. Mitreisende)
- Mitarbeiter und Servicekräfte des Verantwortlichen
- Vertretungsberechtigte / administrative Nutzer
4. Kategorien personenbezogener Daten
- Kontaktdaten (Name, E-Mail, optional Telefon)
- Buchungsdaten (Zeitraum, Referenznummer, Unterkunft, Kanal)
- Zugangscodes und Zutritts-Tokens
- Zeitstempel von Zutritten und Fernöffnungen
- Foto-Nachweise bei Code-Wechsel (nur wenn aktiviert)
- Konto- und Rollendaten der Anwendungs-Nutzer
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zeilenbasierte Zugriffskontrolle (Row Level Security) je Mandant
- Rollenbasierte Berechtigungen (Owner / Admin / Manager / Staff)
- Verschlüsselte Speicherung sensibler Integrations-Zugangsdaten (AES-256-GCM)
- TLS 1.2+ für sämtliche Transportwege
- Signierte Gäste-Links (HMAC-SHA256) mit Ablaufzeitpunkt
- Vollständiges Audit-Log aller sicherheitsrelevanten Aktionen
- Automatisierte Health-Checks und Warnungen bei Integrations-Ausfällen
- Wöchentliche Backups plus laufende Datenbank-Backups des Cloud-Anbieters
- Dokumentierter Notfall- und Incident-Response-Prozess (siehe /support)
6. Unterauftragsverarbeiter
Optional gekennzeichnete Anbieter werden nur eingesetzt, wenn Sie die entsprechende Integration aktivieren.
| Anbieter | Zweck | Standort |
|---|---|---|
| Lovable Cloud / Supabase (EU-Hosting) | Datenbank, Authentifizierung, Datei-Speicher, Serverless-Funktionen | EU (Frankfurt) |
| Cloudflare Workers | Auslieferung der Web-Anwendung und der Server-Endpunkte | EU/Global (Edge-PoPs) |
| Resend / Lovable Emails | Versand transaktionaler E-Mails (Codes, Einladungen, Warnungen) | EU |
| Stripe Payments Europe, Ltd.optional | Zahlungsabwicklung und Abo-Verwaltung | IE (EU) |
| Nuki Home Solutions GmbHoptional | Fernöffnung und Code-Synchronisation für Nuki-Schlösser | AT (EU) |
| igloohome / Yale / Tedeeoptional | Code-Synchronisation und Ereignis-Streams für Smart Locks | Anbieter-abhängig |
| Smoobu, Lodgify, vOfficeoptional | Import von Buchungen aus dem PMS und Rückschreiben von Codes | EU-bevorzugt |
7. Rechte der betroffenen Personen
Der Auftragsverarbeiter unterstützt bei der Erfüllung der Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) durch geeignete technische Maßnahmen. Anfragen werden unverzüglich an den Verantwortlichen weitergeleitet.
8. Löschung und Rückgabe
Nach Vertragsende werden personenbezogene Daten binnen 30 Tagen gelöscht oder auf Wunsch als Snapshot bereitgestellt. Backups werden nach spätestens 30 Tagen automatisch überschrieben.
9. Meldung von Datenschutzverletzungen
Meldung erkannter Verletzungen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, an den Verantwortlichen. Details: /support.
10. Abschluss der Vereinbarung
Sie können die AVV im angemeldeten Zustand unter Einstellungen → Auftragsverarbeitung mit Ihren Firmendaten vervollständigen und formal akzeptieren. Die Annahme wird revisionssicher im Audit-Log dokumentiert (Zeitstempel, Versionsnummer, akzeptierender Benutzer).