Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO
Stand: März 2026
§ 1 Parteien
Auftragsverarbeiter (Anbieter):
| Unternehmen | Pro Bowl Bowlingservice |
| Inhaber | Jürgen Dozauer |
| Adresse | Tiefkarstraße 12, 82481 Mittenwald, Deutschland |
| info@openbowling.de | |
| Telefon | +49 8823 926567 |
| USt-IdNr. | DE245876877 |
| Plattform | openbowling.de |
Verantwortlicher (Bowlingcenter):
Das Bowlingcenter, das sich bei OpenBowling registriert und die Nutzungsbedingungen (B2B) sowie diesen Auftragsverarbeitungsvertrag durch Aktivierung der entsprechenden Checkbox bei der Registrierung akzeptiert hat.
Auftragsverarbeiter und Verantwortlicher werden nachfolgend gemeinsam als „die Parteien" bezeichnet.
§ 2 Gegenstand und Dauer der Verarbeitung
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen gemäß Art. 28 DSGVO im Rahmen der Nutzung der SaaS-Plattform OpenBowling (Center-Portal).
(2) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen (Bereitstellung, Betrieb und Wartung des Center-Portals).
(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags (Nutzungsbedingungen B2B). Nach Vertragsende werden Daten gemäß § 10b der Nutzungsbedingungen behandelt.
§ 3 Art der verarbeiteten Daten und Kategorien betroffener Personen
Kategorien betroffener Personen:
- Endkunden des Bowlingcenters (Reservierungen)
- Mitarbeiter/Benutzer des Bowlingcenters
Arten personenbezogener Daten:
- Name, E-Mail-Adresse, Telefonnummer (Endkunden bei Buchung)
- Buchungsdaten (Datum, Uhrzeit, Bahn, Dauer)
- Zahlungsreferenzen (keine vollständigen Zahlungsdaten)
- Login-Daten der Center-Benutzer (E-Mail, gehashtes Passwort)
- IP-Adressen und Server-Logfiles (technisch bedingt, 14-tägige Löschfrist)
- QR-Code-Token (bei aktiviertem QR Check-In)
§ 4 Weisungsrecht des Verantwortlichen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern keine gesetzliche Verpflichtung zur anderweitigen Verarbeitung besteht.
(2) Weisungen des Verantwortlichen erfolgen in der Regel im Rahmen der Konfiguration des Center-Portals (z. B. Aktivierung/Deaktivierung von Features, Datenlöschung). Weitergehende Weisungen sind schriftlich per E-Mail zu erteilen.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies dem Verantwortlichen unverzüglich mit. Er ist berechtigt, die Ausführung der Weisung auszusetzen, bis der Verantwortliche diese bestätigt oder ändert.
§ 5 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO)
- Sicherzustellen, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen
- Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen (siehe § 7)
- Den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung nach Auffassung des Auftragsverarbeiters gegen die DSGVO oder sonstige Datenschutzbestimmungen verstößt
- Den Verantwortlichen bei der Erfüllung seiner Pflichten (Betroffenenrechte, DSFA, Meldepflichten) zu unterstützen
- Nach Wahl des Verantwortlichen alle personenbezogenen Daten nach Abschluss der Erbringung der Verarbeitungsleistungen zu löschen oder zurückzugeben
- Dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen
§ 6 Einsatz von Unterauftragsverarbeitern
(1) Der Auftragsverarbeiter ist berechtigt, Unterauftragsverarbeiter einzusetzen. Er informiert den Verantwortlichen über geplante Änderungen (Hinzufügung/Austausch) und gibt diesem die Möglichkeit, Einwände zu erheben.
(2) Aktuell eingesetzte Unterauftragsverarbeiter:
| Hoster / Server | Strato AG, Pascalstraße 10, 10587 Berlin (Server-Standort Deutschland) |
| E-Mail-Versand | Brevo (Sendinblue), 106 Bd Haussmann, 75008 Paris, Frankreich |
| Zahlungsabwicklung | PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg |
(3) Unterauftragsverarbeiter werden vertraglich zu denselben Datenschutzpflichten verpflichtet wie der Auftragsverarbeiter in diesem Vertrag.
(4) Verarbeitungen durch Unterauftragsverarbeiter außerhalb des EWR erfolgen nur auf Basis geeigneter Garantien gemäß Art. 46 DSGVO (z. B. Standardvertragsklauseln).
§ 7 Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO getroffen:
Vertraulichkeit:
- Verschlüsselung aller Verbindungen via TLS/HTTPS
- Verschlüsselte Passwortspeicherung (bcrypt-Hashing)
- HMAC-SHA256-Signierung von QR-Token (128-bit)
- Rollenbasierte Zugriffskontrolle (RBAC) im Center-Portal
- Trennung von Tenant-Daten auf Datenbankebene
Integrität:
- CSRF-Schutz
- Serverseitige Input-Validierung
- Audit-Log für Reservierungsänderungen
Verfügbarkeit:
- Regelmäßige Datenbankbackups
- Serverbetrieb auf dedizierter Infrastruktur
- Automatischer Prozessneustart
Datensparsamkeit:
- IP-Adressen werden nicht in der Buchungsdatenbank gespeichert
- Server-Logfiles werden nach 14 Tagen gelöscht
§ 8 Unterstützung bei Betroffenenrechten
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenanfragen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist.
(2) Anfragen von Betroffenen, die direkt beim Auftragsverarbeiter eingehen, werden unverzüglich an den Verantwortlichen weitergeleitet.
§ 9 Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden.
(2) Die Meldung erfolgt per E-Mail. Sie enthält soweit möglich: Art der Verletzung, betroffene Datenkategorien und -mengen, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Abhilfemaßnahmen.
§ 10 Kontrollrechte des Verantwortlichen
(1) Der Verantwortliche ist berechtigt, die Einhaltung der Datenschutzvorschriften und dieses Vertrags durch den Auftragsverarbeiter zu kontrollieren.
(2) Kontrollen sind vorab schriftlich anzukündigen. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zur Verfügung und arbeitet bei Prüfungen in zumutbarem Umfang mit.
(3) Als gleichwertiger Nachweis kann der Auftragsverarbeiter aktuelle TOM-Dokumentationen oder Berichte unabhängiger Prüfer vorlegen.
§ 11 Löschung und Rückgabe nach Vertragsende
(1) Nach Beendigung des Vertrags stellt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage die gespeicherten Daten in einem gängigen maschinenlesbaren Format (JSON oder CSV) zur Verfügung.
(2) Die Daten werden innerhalb von 30 Tagen nach Anforderung bereitgestellt. Nach Ablauf von 90 Tagen nach Vertragsende werden alle Daten unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(3) Der Auftragsverarbeiter bestätigt die Löschung auf Anfrage schriftlich.
§ 12 Schlussbestimmungen
(1) Dieser Vertrag geht etwaigen abweichenden Regelungen in anderen Vereinbarungen zwischen den Parteien in Bezug auf die Auftragsverarbeitung vor.
(2) Änderungen dieses Vertrags werden dem Verantwortlichen mit einer Frist von mindestens 30 Tagen vorab per E-Mail angekündigt. Die fortgesetzte Nutzung des Center-Portals nach Ablauf der Frist gilt als Zustimmung.
(3) Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
(4) Es gilt deutsches Recht. Gerichtsstand für Kaufleute ist Mittenwald.
Dieser AVV wird durch Akzeptanz bei der Registrierung auf openbowling.de verbindlich abgeschlossen.
Pro Bowl Bowlingservice · Tiefkarstraße 12 · 82481 Mittenwald · info@openbowling.de