Entwurf v0.1 — vor Veröffentlichung von einer Fachperson zu prüfen

Vertrag zur Auftragsverarbeitung personenbezogener Daten — Sonnette

Vor jeder Veröffentlichung oder Unterzeichnung von einer Fachperson zu prüfen:

  • Die Liste der Unterauftragsverarbeiter (Scaleway, Anbieter für transaktionale E-Mails, Stripe) ist um die genauen Firmennamen und Sitzländer zu ergänzen, sobald diese vertraglich feststehen, und auf Übereinstimmung mit den Standardvertragsklauseln der CNIL zu prüfen.
  • Die Benachrichtigungsfrist von 48 Stunden gegenüber dem Kunden (Ziffer 8) ist auf Vereinbarkeit mit der 72-Stunden-Frist zu prüfen, die dem Kunden selbst gegenüber der zuständigen Aufsichtsbehörde zusteht (Artikel 33 DSGVO; in Frankreich die CNIL).
  • Vor der (in diesem Entwurf getroffenen) Aussage, dass keine Zulassung als Hosting-Anbieter für Gesundheitsdaten (HDS) erforderlich sei, ist zu bestätigen, dass die Software keine Gesundheitsdaten erhebt (das freie Feld „Anmerkungen“ muss in der Hilfe entsprechend eingegrenzt werden).
  • Die standardmäßigen Aufbewahrungsdauern (Ziffer 6.4) sowie die Auditklausel (Ziffer 11), insbesondere ihre praktischen Modalitäten, sind von einem Datenschutzbeauftragten oder einer auf DSGVO spezialisierten Anwältin/einem Anwalt validieren zu lassen.
  • Es ist zu prüfen, dass kein aktueller oder künftiger Unterauftragsverarbeiter Daten außerhalb der Europäischen Union überträgt; sollte dies eines Tages der Fall sein, ist diese Ziffer mit den entsprechenden Garantien (Standardvertragsklauseln, Angemessenheitsbeschluss) neu zu fassen.

Präambel

Der vorliegende Vertrag zur Auftragsverarbeitung („der Vertrag“) wird geschlossen zwischen:

  • dem Kunden, dem bei der Anmeldung zu Sonnette identifizierten Hotel, das als Verantwortlicher im Sinne der Verordnung (EU) 2016/679 vom 27. April 2016 („DSGVO“) handelt, im Folgenden „der Verantwortliche“;
  • Sonnette, Gesellschaft in Gründung, vertreten durch Samuel Wieder, in Eintragung als SASU befindlich, im Folgenden „der Auftragsverarbeiter“,

und bildet die Anlage „personenbezogene Daten“ der AGB (cgv-cgu.md) gemäß Artikel 28 DSGVO.

1. Rollen

1.1. Der Kunde ist Verantwortlicher für die Verarbeitung der personenbezogenen Daten seiner eigenen Kundschaft (Reisende, Personen mit Reservierung), die er in die Software eingibt oder importiert.

1.2. Sonnette ist Auftragsverarbeiter im Sinne von Artikel 28 DSGVO: Sonnette verarbeitet diese Daten im Auftrag des Kunden und gemäß dessen dokumentierten Anweisungen, im Rahmen der Bereitstellung der Software.

1.3. Beds24 (Channel-Manager und Buchungsmaschine) ist kein Auftragsverarbeiter von Sonnette: Beds24 ist ein eigener Dienstleister des Kunden, den dieser direkt abonniert und konfiguriert. Der Datenaustausch zwischen Sonnette und Beds24 erfolgt auf Anweisung und unter der Verantwortung des Kunden.

2. Gegenstand, Dauer, Art und Zwecke der Verarbeitung

2.1. Gegenstand: Der vorliegende Vertrag regelt die von Sonnette zur Erfüllung des Hauptvertrags (Bereitstellung der Software) durchgeführten Verarbeitungen personenbezogener Daten.

2.2. Dauer: Der Vertrag gilt für die gesamte Dauer des Hauptvertrags und bis zum Abschluss der in Ziffer 10 vorgesehenen Rückgabe- und Löschungsvorgänge.

2.3. Art der Vorgänge: Erhebung, Speicherung, Strukturierung, Aufbewahrung, Änderung, Einsichtnahme, Übermittlung (an den Kunden und, auf dessen Anweisung, an die Buchungsplattformen), Löschung, Sicherung und Archivierung.

2.4. Zwecke: Verwaltung der Reservierungen, der Rechnungsstellung und der Zahlungseingänge, der Kundenbeziehung des Hotels (einschließlich Versand von E-Mails und Nachrichtenaustausch mit den Buchungsplattformen), Erfüllung der gesetzlichen Pflichten des Hotels (Rechnungsstellung, Buchhaltung, Meldescheine, Kurtaxe), Erstellung betrieblicher Statistiken im Auftrag des Kunden.

3. Kategorien betroffener Personen und Daten

3.1. Kategorien betroffener Personen: die Gäste des Hotels (Reisende, Personen mit Reservierung, untergebrachte Personen) sowie, nachrangig, die vom Kunden beschäftigten Nutzer/innen der Software.

3.2. Kategorien verarbeiteter Daten:

  • Identität (Name, Vorname, Anrede, Geburtsdatum, sofern für den Meldeschein erforderlich, Staatsangehörigkeit, Nummer und Art des Ausweisdokuments für ausländische Reisende);
  • Kontaktdaten (Postanschrift, E-Mail, Telefon);
  • Aufenthaltsdaten (Daten, Zimmer, Tarif, Präferenzen, Aufenthaltshistorie);
  • Rechnungs- und Zahlungsdaten (Beträge, Zahlungsart — ohne Aufbewahrung vollständiger Bankdaten, da diese von Stripe auf Seiten von Beds24 verarbeitet werden);
  • Meldescheine für die betroffenen Reisenden, unter den Bedingungen der für die Hotellerie geltenden Vorschriften.

3.3. Es werden konzeptionell keine Gesundheitsdaten erhoben; das freie Feld „Anmerkungen“ wird in der integrierten Hilfe der Software entsprechend eingegrenzt, um darauf hinzuweisen, dass es keine solchen Daten enthalten darf.

4. Anweisungen des Verantwortlichen

4.1. Sonnette verarbeitet die Daten ausschließlich auf dokumentierte Anweisung des Kunden, die sich insbesondere in der Konfiguration der Software (Einrichtung des Betriebs, Wahl der Aufbewahrungsdauern, sofern konfigurierbar, Verbindung zu Beds24) und in diesem Vertrag niederschlägt.

4.2. Ist Sonnette der Auffassung, dass eine Anweisung des Kunden gegen die DSGVO oder eine andere Bestimmung des Datenschutzrechts der Union oder eines Mitgliedstaats verstößt, informiert Sonnette den Kunden unverzüglich.

5. Vertraulichkeit

Sonnette stellt sicher, dass die Personen, die aufgrund dieses Vertrags zur Verarbeitung personenbezogener Daten befugt sind, sich zur Vertraulichkeit verpflichten oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

6. Sicherheit

6.1. Sonnette setzt folgende, dem Risiko angemessene technische und organisatorische Maßnahmen um:

  • Verschlüsselung der Daten bei der Übertragung (HTTPS/TLS) und im Ruhezustand (Datenbank, Dateien, Archive);
  • verschlüsselte Backups, einschließlich einer Kopie außerhalb des primären Hosting-Standorts, mit regelmäßig getesteter Wiederherstellung;
  • Protokollierung der Zugriffe und sensiblen Vorgänge (Aktivitätsprotokoll, Prüfjournal);
  • rollenbasierte Zugriffskontrolle, wobei jede/r Nutzer/in über Zugangsdaten und Berechtigungen entsprechend ihrer/seiner Funktion im Hotel verfügt (Rezeption, Housekeeping, Geschäftsführung, Buchhaltung);
  • starke Authentifizierung (Zwei-Faktor-Authentifizierung) für Administrator- und Eigentümerkonten;
  • regelmäßige Sicherheitstests (interne Audits, Belastungstests, periodische externe Penetrationstests) und Überwachung von Schwachstellen in Software-Abhängigkeiten.

6.2. Diese Maßnahmen entwickeln sich mit dem Stand der Technik weiter; Sonnette kann sie verstärken, ohne das Gesamtschutzniveau zu verschlechtern, ohne den Kunden darüber zu informieren.

7. Unterauftragsverarbeiter

7.1. Der Kunde ermächtigt Sonnette allgemein, für die für die Bereitstellung der Software zwingend erforderlichen Zwecke auf folgende Unterauftragsverarbeiter zurückzugreifen:

Unterauftragsverarbeiter Funktion Ort der Datenverarbeitung
Scaleway Hosting der Anwendung und der Datenbanken Frankreich
[Anbieter für transaktionale E-Mails — sobald die Wahl feststeht, zu ergänzen] Versand von E-Mails an die Hotelgäste und Benachrichtigungen noch zu ergänzen
Stripe Abrechnung des Sonnette-Abonnements (Stripe Billing); auf Seiten von Beds24 Verarbeitung der Online-Zahlungen für Aufenthalte, unter der vertraglichen Verantwortung des Kunden gegenüber Beds24 gemäß Stripe-Dokumentation zu ergänzen

7.2. Sonnette informiert den Kunden über jede geplante Änderung bei der Hinzufügung oder Ersetzung von Unterauftragsverarbeitern, mit einer angemessenen Frist, die es dem Kunden ermöglicht, dieser Änderung aus einem berechtigten, den Datenschutz betreffenden Grund zu widersprechen.

7.3. Sonnette stellt durch einen schriftlichen Vertrag sicher, dass jeder Unterauftragsverarbeiter ausreichende Garantien bietet und mindestens gleichwertigen Datenschutzpflichten unterliegt wie den in diesem Vertrag festgelegten.

8. Meldung von Datenschutzverletzungen

8.1. Sonnette meldet dem Kunden jede ihr bekannt gewordene Verletzung des Schutzes personenbezogener Daten innerhalb von höchstens achtundvierzig (48) Stunden nach Kenntniserlangung, damit der Kunde seine eigenen Meldepflichten erfüllen kann (72-Stunden-Frist gegenüber der zuständigen Aufsichtsbehörde gemäß Artikel 33 DSGVO).

8.2. Diese Meldung beschreibt, soweit möglich: die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.

9. Unterstützung des Verantwortlichen

Sonnette unterstützt den Kunden, soweit möglich und unter Berücksichtigung der Art der Verarbeitung, bei: der Beantwortung von Anträgen auf Ausübung der Rechte betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch), der Durchführung einer Datenschutz-Folgenabschätzung, sofern erforderlich, sowie beim Austausch mit der Aufsichtsbehörde, falls nötig.

10. Umgang mit den Daten am Ende des Vertrags

10.1. Am Ende des Hauptvertrags, gleich aus welchem Grund, kann der Kunde unter den Bedingungen von Ziffer 10 der AGB einen vollständigen Export seiner Daten in einem offenen Format erhalten.

10.2. Sofern der Kunde nichts anderes verlangt, löscht Sonnette die Daten des Kunden endgültig neunzig (90) Tage nach dem Wirksamwerden der Vertragsbeendigung, mit Ausnahme der Daten, die Sonnette oder der Kunde aufgrund einer gesetzlichen Pflicht aufbewahren müssen (insbesondere das steuerliche Archiv, das dem Kunden übergeben wird, sowie Buchhaltungsunterlagen mit einer zehnjährigen Aufbewahrungsfrist).

11. Audit

Sonnette stellt dem Kunden die erforderlichen Informationen zur Verfügung, um die Einhaltung der in diesem Vertrag und in Artikel 28 DSGVO vorgesehenen Pflichten nachzuweisen, und ermöglicht die Durchführung angemessener Audits, einschließlich Inspektionen, durch den Kunden oder eine von ihm beauftragte Prüfstelle, unter Einhaltung einer angemessenen Vorankündigungsfrist und in einer Weise, die die Sicherheit und Vertraulichkeit der übrigen Kunden von Sonnette wahrt (da die Infrastruktur mandantengetrennt gemeinsam genutzt wird, beschränkt sich ein Audit auf die Daten des anfragenden Kunden).

12. Übermittlungen außerhalb der Europäischen Union

Derzeit werden keine im Rahmen dieses Vertrags verarbeiteten Daten außerhalb des Europäischen Wirtschaftsraums übermittelt: Der Hosting-Anbieter (Scaleway) sowie die in Ziffer 7 aufgeführten Unterauftragsverarbeiter sind für die betroffenen Daten in der Europäischen Union ansässig bzw. betreiben ihre Verarbeitung von dort aus. Sollte eine Übermittlung außerhalb der EU eines Tages erforderlich werden, würde sie erst nach vorheriger Information des Kunden und nach Einrichtung der von der DSGVO vorgesehenen geeigneten Garantien umgesetzt (insbesondere Standardvertrags­ klauseln der Europäischen Kommission).

13. Haftung

Jede Partei haftet für Schäden, die durch eine Verarbeitung unter Verstoß gegen die ihr jeweils obliegenden DSGVO-Pflichten verursacht werden. Die Haftungs- und Haftungshöchstgrenzenregelungen aus Ziffer 13 der AGB gelten für den vorliegenden Vertrag entsprechend.


Dieser Vertrag ist die Anlage „personenbezogene Daten“ der AGB (cgv-cgu.md). Siehe auch politique-confidentialite-site.md für Daten, die außerhalb der Nutzung der Software verarbeitet werden.