bookflow ← Zurück zur Startseite

Vertrag zur Auftrags­verarbeitung

gemäß Art. 28 DSGVO · Version 1.0 · Stand: 1. Mai 2026

Hinweis: Dies ist die öffentliche Vorlage des AVV. Beim Vertragsschluss mit einem Bookflow-Tenant werden die Felder „Verantwortlicher" automatisch mit den Stammdaten des Tenants ausgefüllt. Die Click-Wrap-Annahme im Bookflow-Dashboard erzeugt die rechtsverbindliche Version inkl. Hash-Signatur und PDF-Versand an die Tenant-Kontakt-Mail.
Verantwortlicher [Name des Tenants]
[Straße]
[PLZ Ort]
[Land]
E-Mail: [Kontakt-Mail] – nachfolgend „Verantwortlicher" oder „Auftraggeber" –
Auftragsverarbeiter ITii Labs (Thiemo Schulz)
Ostring 22
47669 Wachtendonk
Deutschland
E-Mail: info@getbookflow.de – nachfolgend „Auftragsverarbeiter" oder „Bookflow" –

1. Präambel und Anwendungsbereich

Der Verantwortliche nutzt die SaaS-Plattform „Bookflow" zur Verwaltung von Online-Terminbuchungen seiner Endkundinnen und Endkunden. Im Rahmen dieser Nutzung verarbeitet Bookflow personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien gemäß Art. 28 Abs. 3 DSGVO und ergänzt die zwischen den Parteien geschlossenen Nutzungsbedingungen („Hauptvertrag" / AGB).

Soweit dieser Vertrag und der Hauptvertrag in Datenschutzfragen kollidieren, gehen die Regelungen dieses Vertrages vor.

2. Gegenstand und Dauer der Verarbeitung

Gegenstand der Verarbeitung ist die Bereitstellung und Wartung der Bookflow-Plattform sowie aller damit verbundenen Funktionen (Buchungsverwaltung, Erinnerungs-Nachrichten per E-Mail/SMS, Bezahlabwicklung, Reportings, Embed-Widget, optionale Integrationen).

Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Der Vertrag endet automatisch mit Beendigung des Hauptvertrags. Beidseitige Beendigungsrechte aus dem Hauptvertrag bleiben unberührt.

3. Art und Zweck der Verarbeitung

Bookflow verarbeitet die in Ziffer 4 beschriebenen Daten zu folgenden Zwecken:

Eine Nutzung der personenbezogenen Daten zu eigenen Zwecken durch Bookflow — insbesondere für Werbung, Profiling oder Verkauf an Dritte — findet nicht statt.

4. Art der personenbezogenen Daten

Folgende Datenkategorien werden im Auftrag des Verantwortlichen verarbeitet:

5. Kategorien betroffener Personen

Betroffen sind die natürlichen Personen, die mit dem Verantwortlichen in Geschäftsbeziehung stehen oder eine solche anbahnen, insbesondere:

6. Pflichten des Auftragsverarbeiters

6.1 Weisungsgebundenheit

Bookflow verarbeitet personenbezogene Daten ausschließlich auf Grundlage dokumentierter Weisungen des Verantwortlichen. Konfigurationen, die der Verantwortliche im Bookflow-Backend vornimmt (z.B. Aktivierung von Erinnerungsmails, Setzen von Stornofristen, Anlage von Diensten oder Mitarbeitern), gelten als Weisung im Sinne dieses Vertrags. Hält Bookflow eine Weisung für rechtswidrig, informiert es den Verantwortlichen unverzüglich.

6.2 Vertraulichkeit

Bookflow stellt sicher, dass alle zur Verarbeitung der Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verschwiegenheitspflicht besteht auch nach Beendigung der Tätigkeit fort.

6.3 Technische und organisatorische Maßnahmen (TOMs)

Bookflow trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO zum Schutz der Daten. Diese Maßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst. Wesentliche Änderungen werden dem Verantwortlichen mitgeteilt; sie müssen das Schutzniveau wahren.

6.4 Unterauftragsverarbeiter

Der Verantwortliche erteilt Bookflow eine allgemeine schriftliche Genehmigung zur Hinzuziehung weiterer Auftragsverarbeiter. Die aktuell eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 2. Über beabsichtigte Änderungen (Aufnahme oder Austausch) informiert Bookflow den Verantwortlichen mit angemessenem Vorlauf, dem Verantwortlichen steht ein Widerspruchsrecht aus wichtigem Grund zu. Wird widersprochen und kann die Verarbeitung ohne den neuen Unterauftragsverarbeiter nicht mehr in vergleichbarer Qualität erbracht werden, sind beide Parteien zur außerordentlichen Kündigung des Hauptvertrags berechtigt.

6.5 Unterstützung bei Betroffenenrechten

Bookflow unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12–22 DSGVO), insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Soweit eine Anfrage einer betroffenen Person direkt an Bookflow gerichtet wird, leitet Bookflow diese unverzüglich an den Verantwortlichen weiter.

6.6 Mitteilung von Datenschutzverletzungen

Bookflow informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten gemäß Art. 4 Nr. 12 DSGVO. Die Mitteilung enthält die in Art. 33 Abs. 3 DSGVO genannten Angaben, soweit Bookflow sie kennt. Bookflow unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten gegenüber Aufsichtsbehörde und betroffenen Personen.

6.7 Datenschutz-Folgenabschätzung

Bookflow unterstützt den Verantwortlichen, soweit erforderlich, bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) und vorherigen Konsultationen der Aufsichtsbehörde (Art. 36 DSGVO) durch Bereitstellung der notwendigen Informationen.

6.8 Rückgabe und Löschung nach Vertragsende

Nach Beendigung des Hauptvertrags gibt Bookflow nach Wahl des Verantwortlichen entweder alle im Auftrag verarbeiteten personenbezogenen Daten an den Verantwortlichen zurück (z.B. als Export-Datei) oder löscht sie. Die Löschung umfasst auch alle Backup-Kopien innerhalb der dokumentierten Backup-Vorhaltefristen. Dokumentationspflichten aufgrund gesetzlicher Aufbewahrungsfristen bleiben unberührt; in diesem Umfang werden die Daten gesperrt statt gelöscht.

6.9 Nachweis- und Kontrollrechte

Bookflow stellt dem Verantwortlichen auf Anforderung alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO genannten Pflichten zur Verfügung. Hierzu zählt insbesondere die Bereitstellung der Dokumentation der TOMs sowie aktueller Sub-Auftragsverarbeiter-Listen. Vor-Ort-Kontrollen sind nach vorheriger Abstimmung möglich; die Kosten trägt der Verantwortliche, sofern die Kontrolle nicht durch konkrete Anhaltspunkte für einen Verstoß veranlasst ist.

7. Pflichten des Verantwortlichen

Der Verantwortliche ist im Innen- und Außenverhältnis für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte betroffener Personen allein verantwortlich. Er trifft insbesondere folgende Pflichten:

8. Übermittlungen in Drittländer

Eine Übermittlung personenbezogener Daten in ein Drittland außerhalb des Europäischen Wirtschaftsraums findet nur statt, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (insbesondere Angemessenheitsbeschluss oder Standardvertragsklauseln nebst ggf. ergänzenden Schutzmaßnahmen). Eingesetzte Unterauftragsverarbeiter mit Sitz oder Verarbeitungstätigkeit außerhalb des EWR sind in Anlage 2 entsprechend gekennzeichnet.

9. Haftung

Die Haftung der Parteien richtet sich nach Art. 82 DSGVO sowie den ergänzenden Regelungen des Hauptvertrags. Im Innenverhältnis trägt jede Partei die Verantwortung für eigene Pflichtverletzungen.

10. Schlussbestimmungen

Schriftform: Änderungen und Ergänzungen dieses Vertrags bedürfen der Schriftform; dem Schriftformerfordernis genügt auch die elektronische Annahme (z.B. Click-Wrap mit beweisbarem Logging) im Sinne von Art. 28 Abs. 9 DSGVO.

Salvatorische Klausel: Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. An die Stelle der unwirksamen Bestimmung tritt eine Regelung, die dem wirtschaftlich Gewollten am nächsten kommt.

Anwendbares Recht: Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts.

Gerichtsstand: Soweit gesetzlich zulässig, ist Gerichtsstand der Sitz des Auftragsverarbeiters (47669 Wachtendonk).

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Integrität

Verfügbarkeit und Belastbarkeit

Verfahren zur regelmäßigen Überprüfung

Anlage 2 – Liste der Unterauftragsverarbeiter

Bookflow setzt zum Stand 1. Mai 2026 folgende Unterauftragsverarbeiter ein:

Die jeweils aktuelle Liste der Unterauftragsverarbeiter wird im Bookflow-Dashboard bereitgehalten. Bookflow informiert den Verantwortlichen über Änderungen gemäß Ziffer 6.4.

Stand: 1. Mai 2026 · Version 1.0
Bei Fragen zur Auftragsverarbeitung: info@getbookflow.de