Auftragsverarbeitungsvertrag (AVV)
gem. Art. 28 DSGVO · Version 1.0 · Stand: 6. Oktober 2026
Präambel
Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt den Terminly-Nutzungsvertrag (Teil A, nachfolgend „Hauptvertrag“). Er regelt die datenschutzrechtlichen Pflichten nach Art. 28 DSGVO für alle Verarbeitungen, bei denen Saint Development im Auftrag des Auftraggebers personenbezogene Daten verarbeitet.
Verantwortlicher (Art. 4 Nr. 7 DSGVO) ist der Auftraggeber laut Vertragsdaten. Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO) ist Yusuf Sacin · Saint Development, Karlstraße 8, 84061 Ergoldsbach, development@saintdev.cc.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Gegenstand ist der Betrieb der Online-Terminbuchungssoftware „Terminly“ als Software-as-a-Service gemäß Hauptvertrag. Saint Development verarbeitet die Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers und nicht für eigene Zwecke.
Art der Verarbeitung: Erheben, Speichern, Ordnen, Anzeigen, Übermitteln (E-Mail-Versand), Sichern und Löschen.
Zweck: Entgegennahme, Bestätigung, Verwaltung, Verschiebung und Absage von Terminbuchungen der Kunden des Auftraggebers; Versand der zugehörigen E-Mails; Verwaltung von Team, Arbeitszeiten, Gutscheinen und Kundenkartei; Abwicklung von Online-Zahlungen über die Konten des Auftraggebers bei Zahlungsanbietern; Datensicherung; Server-Protokollierung zur Sicherstellung des Betriebs und Abwehr von Angriffen.
Kommen weitere Zwecke hinzu, werden sie vorab in Textform als Ergänzung zu diesem AVV vereinbart (Art. 28 Abs. 3 DSGVO).
§ 2 Kategorien von Daten und betroffenen Personen
- Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer) der Kunden des Auftraggebers
- Terminbuchungsdaten: gebuchte Leistungen, Datum, Uhrzeit, Mitarbeiter/in, Status, Buchungshistorie, Notizen des Auftraggebers zu Terminen und in der Kundenkartei
- Zahlungsdaten: gewählte Zahlungsart, Betrag, Transaktions-ID des Zahlungsanbieters (keine Karten- oder Kontodaten), Gutscheincodes und Einlösungen
- Daten der Mitarbeitenden des Auftraggebers: Name, Arbeitszeiten, Pausen und Urlaub
- Zugangsdaten des Salon-Admins (als Hash gespeicherte Passwörter)
- technische Daten: IP-Adressen und Zeitstempel in Server-Protokollen sowie zur Begrenzung von Anfragen
Betroffen sind die Kunden (Endkunden) und Mitarbeitenden des Auftraggebers sowie die Nutzer des Salon-Admins.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht verarbeitet, sofern nicht ausdrücklich in Textform vereinbart. Der Auftraggeber trägt in Notizfeldern keine Gesundheitsdaten ein, es sei denn, er hat dafür eine eigene Rechtsgrundlage.
§ 3 Pflichten von Saint Development
- Weisungsgebundenheit: Verarbeitung nur auf dokumentierte Weisung des Auftraggebers, auch hinsichtlich Übermittlungen in Drittländer (Art. 28 Abs. 3 lit. a DSGVO). Die Einstellungen im Salon-Admin gelten als Weisung; weitere Weisungen erteilt der Auftraggeber in Textform (E-Mail genügt). Ist Saint Development gesetzlich zu einer anderen Verarbeitung verpflichtet, informiert es den Auftraggeber vorab, soweit zulässig. Hält es eine Weisung für rechtswidrig, weist es unverzüglich darauf hin.
- Vertraulichkeit: Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO).
- Sicherheit: Saint Development trifft die in den technischen und organisatorischen Maßnahmen (Anlage 1) beschriebenen Maßnahmen (Art. 32 DSGVO) und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
- Unterstützung: Saint Development unterstützt den Auftraggeber bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) sowie bei den Pflichten nach Art. 32–36 DSGVO (Sicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
- Ort der Verarbeitung: Die Daten werden auf dem Server von Saint Development bei Hetzner in Deutschland gespeichert. Übermittlungen in Drittländer erfolgen nur nach § 5.
§ 4 Rechte und Pflichten des Auftraggebers, Kontrollen
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für deren Information. Terminly stellt ihm dafür eine Datenschutzerklärung und ein Impressum auf seiner Buchungsseite bereit, die er im Salon-Admin mit seinen Angaben füllt.
Saint Development stellt dem Auftraggeber alle Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, in der Regel nach Absprache mit angemessener Vorankündigung (Art. 28 Abs. 3 lit. h DSGVO). Die Kosten einer Überprüfung trägt der Auftraggeber, sofern keine wesentlichen Mängel festgestellt werden.
Der Auftraggeber informiert Saint Development unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.
§ 5 Unterauftragsverarbeiter und Drittländer
Der Auftraggeber erteilt die allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss genehmigten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
Über beabsichtigte Änderungen informiert Saint Development mindestens 14 Tage vor Wirksamkeit im Salon-Admin bzw. per E-Mail. Der Auftraggeber kann aus datenschutzrechtlichen Gründen in Textform widersprechen; ist eine Fortführung dann nicht zumutbar, können beide Seiten den Vertrag zum Zeitpunkt der Änderung beenden.
Unterauftragsverarbeiter werden vertraglich zu denselben Datenschutzpflichten verpflichtet (Art. 28 Abs. 4 DSGVO); Saint Development haftet für deren Erfüllung. Übermittlungen außerhalb des EWR erfolgen nur bei angemessenem Schutzniveau nach Art. 44 ff. DSGVO (siehe Anlage 2).
§ 6 Meldung von Datenschutzverletzungen
Saint Development meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die in den Vertragsdaten genannte Adresse.
Die Meldung enthält mindestens: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen. Saint Development dokumentiert alle Verletzungen einschließlich Fakten, Auswirkungen und Abhilfemaßnahmen (Art. 33 Abs. 5 DSGVO).
§ 7 Löschung und Rückgabe
Während der Nutzung löscht Terminly automatisch: unbestätigte Online-Buchungen nach Ablauf der Bestätigungsfrist (60 Minuten), vergangene Termine und Stornierungen 24 Monate nach dem Termin, abgelaufene Pausen und Sperren nach 30 Tagen. Abgeschlossene Zahlungsvorgänge bleiben wegen steuerrechtlicher Aufbewahrungspflichten erhalten, bis der Auftraggeber sie löschen lässt.
Nach Ende der Verarbeitung gibt Saint Development die Daten nach Wahl des Auftraggebers als Export (JSON) zurück und löscht sie, spätestens 30 Tage nach Vertragsende, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 28 Abs. 3 lit. g DSGVO). Verschlüsselte Sicherungskopien werden mit der regulären Rotation spätestens nach 5 Wochen überschrieben. Auf Anfrage bestätigt Saint Development die Löschung in Textform.
§ 8 Haftung
Jede Partei haftet für Schäden, die durch eine nicht DSGVO-konforme und ihr zuzurechnende Verarbeitung entstehen (Art. 82 DSGVO). Saint Development ist von der Haftung befreit, wenn es nachweist, dass es für den Umstand, durch den der Schaden eingetreten ist, in keinerlei Hinsicht verantwortlich ist (Art. 82 Abs. 3 DSGVO). Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
§ 9 Laufzeit und Schlussbestimmungen
Dieser AVV gilt für die Laufzeit des Hauptvertrags und endet mit ihm; die Pflichten aus § 7 gelten bis zur vollständigen Löschung. Beide Parteien können ihn aus wichtigem Grund (§ 314 BGB) kündigen, insbesondere bei schwerwiegenden Verstößen gegen die DSGVO oder diesen AVV.
Der AVV wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO). Änderungen bedürfen der Textform und werden im Salon-Admin zur erneuten Unterschrift vorgelegt. Es gilt deutsches Recht; Gerichtsstand wie im Hauptvertrag. Bei Widersprüchen geht dieser AVV dem Hauptvertrag in datenschutzrechtlichen Fragen vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt der übrige AVV wirksam.
Anlage 2
Genehmigte Unterauftragsverarbeiter gem. Art. 28 Abs. 2 DSGVO zum Zeitpunkt des Vertragsschlusses:
Hetzner Online GmbH
- Sitz: Industriestr. 25, 91710 Gunzenhausen, Deutschland (EU)
- Zweck: Server-Hosting im Rechenzentrum, Datenspeicherung und Netzwerkbetrieb für Terminly
- Grundlage: Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO mit Hetzner; Verarbeitung ausschließlich in der EU
Resend Inc. (Plus Five Five, Inc.)
- Sitz: 2261 Market Street #5039, San Francisco, CA 94114, USA
- Zweck: Versand der Termin-E-Mails (Bestätigungslink, Bestätigung, Erinnerung, Änderung, Absage) und der Vertragsunterlagen
- Grundlage: EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO; Data Processing Addendum (Version 12/2025), unterzeichnet von Resend am 14.01.2026 und von Saint Development am 18.04.2026
Cloudflare, Inc.
- Sitz: 101 Townsend St, San Francisco, CA 94107, USA
- Zweck: Domain-Verwaltung und DNS für saintdev.cc; soweit der Proxy aktiv ist, Weiterleitung der Aufrufe (dabei Verarbeitung der IP-Adressen)
- Grundlage: EU-U.S. Data Privacy Framework gem. Art. 45 DSGVO; Cloudflare Data Processing Addendum; EU-Standardvertragsklauseln als Rückfallebene
Keine Unterauftragsverarbeiter
- Coolify (selbst gehostet auf dem Server von Saint Development bei Hetzner): Betriebs- und Deployment-Software; es werden keine Daten an Dritte übermittelt.
- Let's Encrypt / ISRG (USA): Ausstellung der SSL-Zertifikate; es werden nur technische Domain-Daten ohne Personenbezug übermittelt.
- Stripe, PayPal und Mollie: Mit diesen Zahlungsanbietern schließt der Auftraggeber eigene Verträge; sie verarbeiten Zahlungsdaten als eigenständige Verantwortliche (Art. 4 Nr. 7 DSGVO). Der Auftraggeber weist seine Kunden in seiner Datenschutzerklärung darauf hin (Terminly stellt dafür einen Text bereit).