Auftragsverarbeitungsvertrag

Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und der novitune Ltd (Auftragsverarbeiter). Sie ist Bestandteil des Vertrags über die Nutzung von Nuvical und gilt, soweit der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet.

1. Parteien und Gegenstand

Auftragsverarbeiter ist die novitune Ltd, Ioanni Pasaporti 30, 8543 Koili, Paphos, Zypern (Registernummer HE 476271), vertreten durch den Director Sascha Growe. Verantwortlicher ist der jeweilige Kunde, der Nuvical zur Verwaltung seiner Termine und Kundendaten nutzt. Kontakt für Datenschutzanliegen: sascha@novitune.com.

Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter ausschließlich nach dokumentierter Weisung des Verantwortlichen im Rahmen der Nutzung der Plattform Nuvical.

2. Dauer

Die Verarbeitung erfolgt für die Laufzeit des zugrunde liegenden Nutzungsvertrags. Sie endet mit dessen Beendigung; im Anschluss gelten die Regelungen zur Löschung und Rückgabe (Ziffer 11).

3. Art, Umfang und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet Daten zum Zweck der Bereitstellung der vereinbarten Funktionen, insbesondere Terminbuchung und -verwaltung, Kundenverwaltung, Versand von Termin- und Servicenachrichten, Zahlungs- und Anzahlungsabwicklung sowie der vom Verantwortlichen aktivierten Module (z. B. Patientenakte, Foto-Dokumentation).

4. Art der Daten und Kategorien betroffener Personen

Verarbeitet werden insbesondere Stammdaten (Name, Kontaktdaten), Termin- und Buchungsdaten, Kommunikationsdaten sowie zahlungsbezogene Daten. Aktiviert der Verantwortliche entsprechende Module, können auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet werden (z. B. Gesundheitsdaten in der Patientenakte). Der Verantwortliche stellt in diesem Fall die erforderliche Rechtsgrundlage und Einwilligungen sicher.

Betroffene Personen sind die Kunden und Interessenten des Verantwortlichen sowie dessen Beschäftigte, soweit deren Daten in der Plattform verarbeitet werden.

5. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere:

  • Daten nur nach dokumentierter Weisung des Verantwortlichen zu verarbeiten;
  • die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten;
  • geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO umzusetzen (Ziffer 6);
  • den Verantwortlichen bei der Erfüllung von Betroffenenrechten und Meldepflichten zu unterstützen (Ziffer 9 und 10);
  • den Verantwortlichen unverzüglich zu informieren, falls eine Weisung gegen Datenschutzrecht verstößt.

6. Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen:

  • Verschlüsselung sensibler Datenfelder in der Datenbank (AES-256-GCM).
  • Transportverschlüsselung der gesamten Kommunikation über HTTPS/TLS.
  • Mandantentrennung auf Datenbankebene (Row-Level-Security), sodass jeder Betrieb nur auf seine eigenen Daten zugreift.
  • Rollenbasierte Zugriffskontrolle und Möglichkeit der Zwei-Faktor-Authentifizierung.
  • Regelmäßige, verschlüsselte Backups mit Speicherung auf separater Infrastruktur.
  • Virenprüfung hochgeladener Dateien.
  • Protokollierung sicherheitsrelevanter Zugriffe und Ereignisse (Audit-Log).
  • Zugangsdaten externer Dienste, die der Verantwortliche hinterlegt (z. B. für sein Zahlungskonto), werden verschlüsselt gespeichert, nach dem Speichern nicht mehr angezeigt und nur für den jeweiligen Zweck verwendet.
  • Keine Verarbeitung vollständiger Karten- oder Kontodaten: Die Eingabe erfolgt ausschließlich auf Seiten bzw. in Komponenten des Zahlungsdienstleisters.

Die Maßnahmen werden dem Stand der Technik angepasst; ein dadurch nicht abgesenktes Schutzniveau bleibt gewährleistet.

7. Support-Zugriff auf Daten des Verantwortlichen

Zur Erbringung von Support-Leistungen kann der Auftragsverarbeiter im Einzelfall auf die im Konto des Verantwortlichen gespeicherten Daten zugreifen und die Plattform mit den Rechten eines Nutzers des Verantwortlichen bedienen („Support-Sitzung“). Dies erfolgt ausschließlich zur Fehleranalyse, Störungsbeseitigung und Unterstützung bei der Nutzung der Plattform und gilt insoweit als dokumentierte Weisung nach Ziffer 5.

Der Auftragsverarbeiter stellt dabei sicher:

  • Jede Support-Sitzung wird mit Beginn, Ende, handelnder Person und Grund protokolliert und ist für den Verantwortlichen in seiner Verwaltung einsehbar; das gilt auch für abgelehnte Zugriffsversuche. Endet eine Sitzung durch Zeitablauf, weist der Protokolleintrag den spätesten Endzeitpunkt aus.
  • Der Verantwortliche wird über den Beginn einer Support-Sitzung per E-Mail informiert.
  • Die Sitzung ist zeitlich begrenzt und endet selbsttätig, spätestens nach 60 Minuten.
  • Handlungen innerhalb der Sitzung werden protokollarisch der handelnden Person des Auftragsverarbeiters zugeordnet, nicht dem Konto des Verantwortlichen.
  • Es wird nur auf Daten zugegriffen, die für den jeweiligen Zweck erforderlich sind.

Der Verantwortliche kann den Support-Zugriff in seiner Verwaltung jederzeit auf eine Freigabe im Einzelfall beschränken oder vollständig ausschließen. Ein Ausschluss kann dazu führen, dass Support-Leistungen nicht oder nur eingeschränkt erbracht werden können.

8. Berufsgeheimnisträger (§ 203 StGB)

Gehört der Verantwortliche einer Berufsgruppe an, die einer gesetzlichen Schweigepflicht unterliegt (§ 203 Abs. 1 StGB, insbesondere Ärztinnen und Ärzte, Zahnärzte, Psychotherapeuten sowie Angehörige staatlich geregelter Heilberufe), wird der Auftragsverarbeiter als sonstige mitwirkende Person im Sinne von § 203 Abs. 3 Satz 2 StGB tätig.

Der Auftragsverarbeiter verpflichtet sich, alle bei ihm beschäftigten oder für ihn tätigen Personen, die Zugang zu Daten des Verantwortlichen erhalten können, vor Aufnahme der Tätigkeit schriftlich zur Geheimhaltung zu verpflichten und auf die Strafbarkeit einer Verletzung nach § 203 Abs. 4 StGB hinzuweisen. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort und wird auf Verlangen nachgewiesen.

Geheimnisse werden nur offenbart, soweit dies für die Inanspruchnahme der Leistung erforderlich ist.

9. Betroffenenrechte

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu erfüllen. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter.

10. Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei der Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.

11. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Vertrags löscht der Auftragsverarbeiter die verarbeiteten Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Vor der Löschung stellt der Auftragsverarbeiter dem Verantwortlichen für eine angemessene Frist Exportmöglichkeiten bereit.

12. Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der nachstehenden Unterauftragsverarbeiter zu. Über beabsichtigte Änderungen (Hinzuziehung oder Austausch) informiert der Auftragsverarbeiter rechtzeitig in Textform; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

AnbieterZweckSitzDrittland
Hetzner Online GmbHServer-Hosting (Rechenzentrum Deutschland)Deutschlandkeine
Meta Platforms Ireland Ltd.WhatsApp-Versand (Business Cloud API)IrlandUSA (SCC / DPF)
Twilio Inc.SMS-VersandUSA / IrlandUSA (SCC / DPF)
Sendinblue SAS (Brevo)E-Mail-VersandFrankreichkeine (EU)

13. Zahlungsdienstleister des Verantwortlichen

Verbindet der Verantwortliche in Nuvical ein Konto bei einem Zahlungsdienstleister (derzeit Stripe oder Viva.com), übermittelt der Auftragsverarbeiter auf Weisung des Verantwortlichen die für die jeweilige Zahlung erforderlichen Daten an diesen, insbesondere Betrag, Beschreibung der Leistung, Bezug zur Buchung und gegebenenfalls die E-Mail-Adresse des Zahlenden, und empfängt von ihm Zahlungsstatus und Transaktionskennungen.

Den Zahlungsdienstleister beauftragt der Verantwortliche selbst und auf eigene Rechnung. Er ist kein Unterauftragsverarbeiter des Auftragsverarbeiters und wird deshalb nicht in Ziffer 12 geführt. Das Vertragsverhältnis und die datenschutzrechtliche Rolle des Zahlungsdienstleisters richten sich nach der Vereinbarung zwischen dem Verantwortlichen und dem Zahlungsdienstleister.

Vollständige Karten- oder Kontodaten der Zahlenden erhält der Auftragsverarbeiter zu keinem Zeitpunkt, auch nicht bei der Kartenzahlung vor Ort (Tap to Pay). Hinterlegte Zugangsdaten des Zahlungskontos werden nach Ziffer 6 geschützt und ausschließlich zur Abwicklung der über Nuvical ausgelösten Zahlungen, Stornierungen und Erstattungen verwendet.

14. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieser Pflichten erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen. Kontrollen werden so durchgeführt, dass der Betriebsablauf nicht unverhältnismäßig beeinträchtigt wird.

15. Haftung und Schlussbestimmungen

Für die Haftung gelten die Regelungen der DSGVO sowie die Haftungsregelungen des zugrunde liegenden Nutzungsvertrags. Es gilt das Recht der Republik Zypern. Bei Widersprüchen zwischen dieser Vereinbarung und dem Nutzungsvertrag gehen in Datenschutzfragen die Regelungen dieser Vereinbarung vor.

Stand: September 2026