Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO

Stand: 5. Oktober 2026

Dieser Vertrag gilt zwischen dem Kunden von BookBase als Verantwortlichem („Auftraggeber“) und Kerem Sinecek, KSTAQ, Eugen-Richter-Straße 11k, 44359 Dortmund als Auftragsverarbeiter („Auftragnehmer“). Er ist Bestandteil der AGB und wird mit der Registrierung abgeschlossen. Auf Wunsch stellen wir ihn auch als unterschriebenes Dokument bereit.

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten bei der Bereitstellung der Software BookBase zur Online-Terminbuchung. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

2. Art, Zweck und Umfang der Verarbeitung

  • Zweck: Annahme, Verwaltung und Kommunikation von Terminbuchungen des Auftraggebers
  • Art: Erheben, Speichern, Anzeigen, Übermitteln per E-Mail und Webhook, Löschen
  • Datenarten: Name, E-Mail-Adresse, Telefonnummer, Nachrichten, Antworten auf Zusatzfragen, Termindaten, Zeitzone, interne Notizen, technische Verbindungsdaten
  • Betroffene: Kundinnen und Kunden sowie Interessenten des Auftraggebers

3. Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag und aus der Konfiguration von BookBase durch den Auftraggeber. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich.

4. Vertraulichkeit

Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

5. Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft insbesondere folgende Maßnahmen nach Art. 32 DSGVO:

  • Verschlüsselung aller Verbindungen per TLS, auch zwischen Anwendung und Datenbank
  • Datenbank in einem Rechenzentrum in Deutschland, Anwendung in der EU-Region Frankfurt am Main
  • Passwörter mit scrypt gehasht, Sitzungs-, Verwaltungs- und API-Schlüssel nur als Hash gespeichert, Webhook-Geheimnisse mit AES-256-GCM verschlüsselt
  • Strikte Trennung der Daten verschiedener Kunden auf Anwendungsebene, Zugriff nur über authentifizierte Sitzungen oder API-Schlüssel mit Berechtigungen
  • Begrenzung der Anfrageraten, Schutz vor Doppelbuchungen, Sicherheitsprotokoll wichtiger Kontoaktionen
  • Restriktive Sicherheits-Header und Content-Security-Policy, kein Einsatz von Tracking-Diensten
  • Zugriff auf Produktivsysteme nur für den Auftragnehmer, geschützt durch starke Authentifizierung
  • Regelmäßige Aktualisierung der eingesetzten Software

6. Unterauftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

  • Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA: Hosting der Webanwendung und Auslieferung der Seiten (Region Frankfurt am Main) (USA / EU-Rechenzentrum Frankfurt; EU-US Data Privacy Framework, Standardvertragsklauseln)
  • IONOS SE, Elgendorfer Str. 57, 56410 Montabaur: Bereitstellung des Servers, auf dem die PostgreSQL-Datenbank (Plattform Veltic) betrieben wird (Deutschland (Rechenzentrum Frankfurt am Main); Verarbeitung ausschließlich in der EU)
  • ALL-INKL.COM - Neue Medien Münnich, Inh. René Münnich, Hauptstraße 68, 02742 Friedersdorf: Versand transaktionaler E-Mails (Buchungsbestätigungen, Erinnerungen) und Postfächer der Domain bookbaseapi.com (Deutschland; Verarbeitung ausschließlich in Deutschland)
  • Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland: Abwicklung der Zahlungen für kostenpflichtige Tarife (Irland / USA; Standardvertragsklauseln, EU-US Data Privacy Framework)
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland: Optionale Anmeldung mit Google-Konto (nur wenn Nutzer sie wählen) (Irland / USA; Standardvertragsklauseln, EU-US Data Privacy Framework)

Über beabsichtigte Änderungen informiert der Auftragnehmer mindestens vier Wochen vorher in Textform. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, können beide Seiten den Vertrag kündigen.

7. Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Rechte betroffener Personen, insbesondere durch die Export-, Bearbeitungs- und Löschfunktionen in BookBase, sowie bei den Pflichten nach Art. 32 bis 36 DSGVO.

8. Meldung von Datenschutzverletzungen

Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Kenntnis.

9. Löschung und Rückgabe

Nach Ende des Vertrags löscht der Auftragnehmer die Daten, sobald der Auftraggeber sein Konto löscht, spätestens 30 Tage nach Vertragsende, sofern keine gesetzliche Pflicht zur Speicherung besteht. Vor der Löschung kann der Auftraggeber seine Daten jederzeit selbst exportieren.

10. Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Pflichten erforderlich sind, und ermöglicht Überprüfungen nach angemessener Vorankündigung.

11. Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht.