Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO

Version: 2026-07-18 Gültig ab: 2026-07-18 Dieser Vertrag wird elektronisch zwischen dem im Geschäftskonto bezeichneten Betrieb als Verantwortlichem und Meetimely als Auftragsverarbeiter geschlossen. Die Angaben des Geschäftskontos und die Anbieterangaben im Impressum sind Bestandteil dieses Vertrags. Version: 2026-07-18 Gueltig ab: 2026-07-18

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten zur Bereitstellung der Meetimely-Buchungs- und Verwaltungsfunktionen. Die Verarbeitung beginnt mit Aktivierung des Geschäftskontos und dauert bis zur Löschung oder Rückgabe der Daten nach Vertragsende.

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst insbesondere Erheben, Erfassen, Ordnen, Speichern, Anzeigen, Abrufen, Übermitteln im Auftrag, Aktualisieren, Einschränken, Sichern und Löschen von Kunden-, Termin- und Geschäftsdaten. Zweck ist die technische Bereitstellung der öffentlichen Buchungsseite, Terminverwaltung, Kommunikation, Support, Sicherung und Wiederherstellung.

3. Datenarten und betroffene Personen

Datenarten: Stammdaten, Kontaktangaben, Termin- und Leistungsdaten, Kommunikationsinhalte, interne Notizen, Status- und Zuordnungsdaten sowie technische Protokoll- und Nutzungsdaten.

Betroffene Personen: Buchungskunden und Interessenten, Beschäftigte oder eingesetzte Personen des Betriebs sowie sonstige Kontakte, deren Daten der Betrieb rechtmäßig in Meetimely verarbeitet.

Besondere Kategorien personenbezogener Daten sind nicht für die reguläre Nutzung vorgesehen. Der Verantwortliche darf solche Daten nur verarbeiten lassen, wenn dies erforderlich, rechtmäßig und durch zusätzliche Schutzmaßnahmen abgesichert ist.

4. Weisungen

Meetimely verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Diese ergibt sich aus Vertrag, Produktfunktionen, Kontoeinstellungen und nachweisbaren Supportanweisungen. Weisungen außerhalb der vereinbarten Leistung können von einer Prüfung und angemessener Kostenerstattung abhängig gemacht werden.

Meetimely informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt, und darf die betroffene Verarbeitung bis zur Klärung aussetzen.

5. Pflichten des Verantwortlichen

Der Verantwortliche gewährleistet die Rechtmäßigkeit der Verarbeitung, erfüllt Informations- und Betroffenenpflichten, erteilt eindeutige Weisungen, hält Kontaktdaten aktuell und beschränkt Zugriffsrechte. Er entscheidet über Aufbewahrung, Löschung, Berichtigung und Freigabe von Daten und informiert Meetimely unverzüglich über Fehler oder Risiken.

6. Vertraulichkeit

Meetimely stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und nur im erforderlichen Umfang Zugang erhalten.

7. Technische und organisatorische Maßnahmen

Meetimely trifft die in den veröffentlichten TOMs beschriebenen und bestätigten Maßnahmen. Meetimely darf Maßnahmen weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche nachteilige Änderungen werden mitgeteilt.

8. Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz der in der Unterauftragsverarbeiterliste genannten Anbieter. Meetimely informiert mindestens 30 Tage vor einer beabsichtigten Hinzufügung oder Ersetzung.

Der Verantwortliche kann aus nachweisbaren datenschutzrechtlichen Gründen widersprechen. Können die Parteien keine angemessene Lösung finden, darf jede Seite die betroffene Leistung beenden. Meetimely verpflichtet Unterauftragsverarbeiter zu gleichwertigen Datenschutzpflichten.

9. Drittlandübermittlungen

Übermittlungen außerhalb des EWR erfolgen nur auf dokumentierte Weisung oder soweit für genehmigte Unterauftragsverarbeiter erforderlich und unter Beachtung der Art. 44 bis 49 DSGVO. Meetimely stellt Informationen über die verwendete Transfergrundlage zur Verfügung.

10. Unterstützung bei Betroffenenrechten

Meetimely leitet unmittelbar eingehende Anfragen, die Daten des Verantwortlichen betreffen, an diesen weiter, soweit rechtlich zulässig. Meetimely unterstützt mit geeigneten technischen und organisatorischen Maßnahmen bei Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch. Meetimely beantwortet die Anfrage nicht eigenständig, sofern keine gesetzliche Pflicht besteht.

11. Sicherheitsvorfälle

Meetimely informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten. Die Mitteilung enthält die verfügbaren Informationen zu Art, Umfang, möglichen Folgen und ergriffenen oder vorgeschlagenen Maßnahmen. Fehlende Informationen werden ohne unangemessene Verzögerung ergänzt.

12. Weitere Unterstützung

Meetimely unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und verfügbarer Informationen bei Sicherheit, Meldungen, Benachrichtigungen, Datenschutz-Folgenabschätzungen und vorheriger Konsultation. Außergewöhnlicher Aufwand, der nicht durch einen von Meetimely verursachten Verstoß entsteht, kann nach vorheriger Abstimmung angemessen berechnet werden.

13. Rückgabe und Löschung

Nach Vertragsende löscht oder anonymisiert Meetimely die im Auftrag verarbeiteten Daten nach Wahl und dokumentierter Weisung des Verantwortlichen, soweit keine gesetzliche Aufbewahrungspflicht besteht. Ein verfügbarer Export ist vor Kontoschließung anzufordern. Sicherungskopien werden nach dem dokumentierten Zyklus überschrieben und bis dahin geschützt und nicht produktiv verwendet.

14. Nachweise und Prüfungen

Meetimely stellt angemessene Informationen und Nachweise zur Einhaltung dieses Vertrags bereit. Prüfungen sollen grundsätzlich durch Dokumentation, Fragebögen oder unabhängige Berichte erfolgen. Vor-Ort-Prüfungen sind bei begründetem Anlass, angemessener Vorankündigung und unter Wahrung von Sicherheit und Vertraulichkeit möglich.

Der Verantwortliche trägt seine Prüfungskosten. Ergibt die Prüfung einen wesentlichen, von Meetimely zu vertretenden Verstoß, trägt Meetimely die angemessenen Kosten der erforderlichen Nachprüfung.

15. Haftung

Die Haftung richtet sich nach Art. 82 DSGVO und den anwendbaren gesetzlichen und vertraglichen Regelungen. Keine Regelung dieses Vertrags beschränkt zwingende Rechte betroffener Personen oder Befugnisse von Aufsichtsbehörden.

16. Rangfolge und Schlussbestimmungen

Bei Widersprüchen gehen die Datenschutzbestimmungen dieses Vertrags für die Auftragsverarbeitung den allgemeinen Nutzungsbedingungen vor. Änderungen bedürfen einer nachweisbaren Vereinbarung. Deutsches Recht gilt, soweit die DSGVO keine vorrangige Regelung enthält.