Auftragsverarbeitungsvereinbarung (AVV)

Stellar Tourism Innovations GmbH

zwischen

[Auftraggeber]
– im Folgenden „Verantwortlicher" genannt –

und
Stellar Tourism Innovations GmbH
Immanuelkirchstraße 37
10405 Berlin
– im Folgenden „Auftragsverarbeiter" oder „Stellar Trust" genannt –


§1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand der Vereinbarung ist die Verarbeitung personenbezogener Daten im Auftrag durch Stellar Trust im Rahmen von Softwarelösungen und Services für die digitale Gästekommunikation und Automatisierung von Verwaltungsprozessen in der Ferienvermietung.

(2) Die Dauer der Verarbeitung richtet sich nach der Laufzeit des Hauptvertrags zwischen den Parteien.


§2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst insbesondere:

  • Erhebung, Speicherung, Organisation, Bereitstellung, Übermittlung und Löschung personenbezogener Daten von Gästen (z. B. Check-in-Daten),
  • technische Bereitstellung der Anwendungen (z. B. Hosting),
  • E-Mail-Versand (z. B. Bestätigungen),
  • Kundenkommunikation (z. B. Support, Chat),
  • Analyse und Optimierung der Nutzerinteraktionen.

§3 Kategorien betroffener Personen

  • Gäste von Ferienunterkünften
  • Kunden und Mitarbeitende des Verantwortlichen
  • ggf. Dienstleister des Verantwortlichen

§4 Kategorien verarbeiteter Daten

  • Vor- und Nachname
  • Kontaktdaten (E-Mail, Telefonnummer)
  • Reisedaten, Ausweisdaten, Geburtsdatum
  • Adresse, Staatsangehörigkeit
  • Zahlungsinformationen (z. B. Stripe-ID)
  • Kommunikationsinhalte

§5 Pflichten des Auftragsverarbeiters

(1) Stellar Trust verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen.

(2) Die zur Verarbeitung befugten Mitarbeitenden sind auf Vertraulichkeit verpflichtet.

(3) Der Auftragsverarbeiter hat die Sicherheit der Verarbeitung durch geeignete technische und organisatorische Maßnahmen (TOMs) zu gewährleisten (siehe Anlage 2).

(4) Er unterstützt den Verantwortlichen bei der Wahrung der Rechte der betroffenen Personen sowie bei der Durchführung von Datenschutz-Folgenabschätzungen.


§6 Unterauftragsverhältnisse

(1) Der Einsatz von Unterauftragnehmern ist nur unter Einhaltung der Vorgaben dieser Vereinbarung und der DSGVO zulässig.

(2) Der Auftragsverarbeiter bedient sich der in Anlage 3 gelisteten Unterauftragnehmer.

(3) Internationale Datenübermittlungen erfolgen ausschließlich auf Basis von Standardvertragsklauseln (SCC) oder im Rahmen des EU-U.S. Data Privacy Framework (DPF).


§7 Rechte und Pflichten des Verantwortlichen

Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung sowie die Wahrung der Rechte der betroffenen Personen verantwortlich. Er hat das Recht, die Einhaltung dieser Vereinbarung regelmäßig zu überprüfen.


§8 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter hat die in Anlage 2 aufgeführten TOMs umzusetzen und dem Stand der Technik regelmäßig anzupassen.


§9 Löschung und Rückgabe von Daten

Nach Beendigung der Verarbeitung löscht oder gibt der Auftragsverarbeiter alle personenbezogenen Daten an den Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht.


§10 Haftung

(1) Die Haftung des Auftragsverarbeiters gegenüber dem Verantwortlichen für Schäden aus der Verarbeitung ist auf das Fünffache der in den letzten 12 Monaten gezahlten Vergütung, maximal jedoch EUR 50.000, begrenzt.

(2) Diese Begrenzung gilt nicht bei Vorsatz oder grober Fahrlässigkeit.

(3) Die Haftung nach dem Datenschutzrecht gegenüber betroffenen Personen bleibt unberührt.


§11 Schlussbestimmungen

(1) Änderungen und Ergänzungen bedürfen der Schriftform.

(2) Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise unwirksam sein, bleibt die Wirksamkeit im Übrigen unberührt.

(3) Gerichtsstand ist, soweit gesetzlich zulässig, Berlin. Es gilt deutsches Recht.


Ort, Datum

Berlin, 01.06.2025


Unterschriften

Für den Verantwortlichen:

Name / Position

Für den Auftragsverarbeiter (Stellar Tourism Innovations GmbH)

Philipp Reuter, Geschäftsführer


Anlage 1 – Beschreibung der Verarbeitungstätigkeiten

(siehe §§ 2–4, bereits abgedeckt)


Anlage 2 – Technische und organisatorische Maßnahmen (TOMs)

  • SSL/TLS-Verschlüsselung sämtlicher Datenübertragungen
  • Passwort-Hashing nach aktuellen Standards (z. B. bcrypt)
  • Zugriffsbeschränkung durch Rollen- und Rechtemanagement
  • Protokollierung aller sicherheitsrelevanten Aktivitäten
  • Verschlüsselung personenbezogener Daten auf Servern
  • 2-Faktor-Authentifizierung für Mitarbeitende mit Adminzugriff
  • Regelmäßige Penetrationstests durch externe Anbieter
  • Hosting in zertifizierten Rechenzentren (ISO 27001)

Anlage 3 – Liste der Unterauftragnehmer

Name des UnterauftragnehmersArt der DienstleistungStandort / Land
Google Cloud PlatformDatenanalyse & SpeicherungUSA / EU
SendGrid (Twilio)E-Mail VersandUSA
SlackTeam-KommunikationUSA
HubSpotCRM & Marketing AutomationUSA
ZapierAutomatisierungsdiensteUSA
TwilioKommunikation (SMS, Voice)USA
CloudflareCDN & SicherheitsdiensteUSA / EU