Vereinbarung zur Auftragsverarbeitung (AVV)

Version 2026-07 · Vorlage nach Art. 28 DSGVO

Hinweis: Diese Seite stellt eine Vorlage bereit und ersetzt keine anwaltliche Beratung. Bitte lassen Sie die endgültige Fassung vor Vertragsschluss rechtlich prüfen. Die AVV kommt zwischen Ihnen als Verantwortlichem und dem Betreiber der StayEntry-Instanz als Auftragsverarbeiter zustande.

1. Gegenstand und Dauer

Gegenstand ist die Bereitstellung der StayEntry-Software zur Verwaltung von Zugangscodes für Ferienunterkünfte: Buchungsimport, Code-Erzeugung, Schloss-Synchronisation, Mitarbeiter- und Aufgabenverwaltung sowie Gäste-Zutrittsseiten. Die Vereinbarung läuft für die Dauer des Hauptvertrages.

2. Art und Zweck der Verarbeitung

  • Bereitstellung der Web- und PWA-Oberfläche für Betreiber und Mitarbeiter
  • Import von Reservierungen aus angebundenen PMS-Systemen
  • Erzeugung, Übermittlung und Widerruf von Zutrittscodes
  • Zustellung von Zutrittslinks per E-Mail und optional Push
  • Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log)
  • Wöchentliche Snapshots der Kundendaten (Aufbewahrung 30 Tage)

3. Kategorien betroffener Personen

  • Gäste (Buchungsinhaber, ggf. Mitreisende)
  • Mitarbeiter und Servicekräfte des Verantwortlichen
  • Vertretungsberechtigte / administrative Nutzer

4. Kategorien personenbezogener Daten

  • Kontaktdaten (Name, E-Mail, optional Telefon)
  • Buchungsdaten (Zeitraum, Referenznummer, Unterkunft, Kanal)
  • Zugangscodes und Zutritts-Tokens
  • Zeitstempel von Zutritten und Fernöffnungen
  • Foto-Nachweise bei Code-Wechsel (nur wenn aktiviert)
  • Konto- und Rollendaten der Anwendungs-Nutzer

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Zeilenbasierte Zugriffskontrolle (Row Level Security) je Mandant
  • Rollenbasierte Berechtigungen (Owner / Admin / Manager / Staff)
  • Verschlüsselte Speicherung sensibler Integrations-Zugangsdaten (AES-256-GCM)
  • TLS 1.2+ für sämtliche Transportwege
  • Signierte Gäste-Links (HMAC-SHA256) mit Ablaufzeitpunkt
  • Vollständiges Audit-Log aller sicherheitsrelevanten Aktionen
  • Automatisierte Health-Checks und Warnungen bei Integrations-Ausfällen
  • Wöchentliche Backups plus laufende Datenbank-Backups des Cloud-Anbieters
  • Dokumentierter Notfall- und Incident-Response-Prozess (siehe /support)

6. Unterauftragsverarbeiter

Optional gekennzeichnete Anbieter werden nur eingesetzt, wenn Sie die entsprechende Integration aktivieren.

AnbieterZweckStandort
Lovable Cloud / Supabase (EU-Hosting)Datenbank, Authentifizierung, Datei-Speicher, Serverless-FunktionenEU (Frankfurt)
Cloudflare WorkersAuslieferung der Web-Anwendung und der Server-EndpunkteEU/Global (Edge-PoPs)
Resend / Lovable EmailsVersand transaktionaler E-Mails (Codes, Einladungen, Warnungen)EU
Stripe Payments Europe, Ltd.optionalZahlungsabwicklung und Abo-VerwaltungIE (EU)
Nuki Home Solutions GmbHoptionalFernöffnung und Code-Synchronisation für Nuki-SchlösserAT (EU)
igloohome / Yale / TedeeoptionalCode-Synchronisation und Ereignis-Streams für Smart LocksAnbieter-abhängig
Smoobu, Lodgify, vOfficeoptionalImport von Buchungen aus dem PMS und Rückschreiben von CodesEU-bevorzugt

7. Rechte der betroffenen Personen

Der Auftragsverarbeiter unterstützt bei der Erfüllung der Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) durch geeignete technische Maßnahmen. Anfragen werden unverzüglich an den Verantwortlichen weitergeleitet.

8. Löschung und Rückgabe

Nach Vertragsende werden personenbezogene Daten binnen 30 Tagen gelöscht oder auf Wunsch als Snapshot bereitgestellt. Backups werden nach spätestens 30 Tagen automatisch überschrieben.

9. Meldung von Datenschutzverletzungen

Meldung erkannter Verletzungen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, an den Verantwortlichen. Details: /support.

10. Abschluss der Vereinbarung

Sie können die AVV im angemeldeten Zustand unter Einstellungen → Auftragsverarbeitung mit Ihren Firmendaten vervollständigen und formal akzeptieren. Die Annahme wird revisionssicher im Audit-Log dokumentiert (Zeitstempel, Versionsnummer, akzeptierender Benutzer).

Kontakt Datenschutz: support@stayentry.example