Zum Inhalt springen
Passavo
Menü

Auftragsverarbeitungsvertrag

Verkaufen Sie Tickets über Passavo, verarbeiten wir die Daten Ihrer Besucher in Ihrem Auftrag. Dieser Vertrag legt fest, was das bedeutet. Er gilt automatisch, sobald Sie unsere Allgemeinen Geschäftsbedingungen akzeptieren; Sie müssen nichts gesondert unterschreiben.

Fassung vom 24. September 2026

1. Vertragsparteien und warum es diesen Vertrag gibt

Dieser Vertrag gilt zwischen der Organisation, die Passavo nutzt — dem VERANTWORTLICHEN — und Fades Management EOOD, Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije, Unternehmensnummer 208607050 — dem AUFTRAGSVERARBEITER.

Artikel 28 DSGVO verpflichtet einen Verantwortlichen, mit jedem Auftragsverarbeiter schriftlich festzulegen, was dieser mit den Daten tun darf. Diese Seite ist dieses Dokument.

Er ist Bestandteil der Allgemeinen Geschäftsbedingungen. Brauchen Sie ein eigenes Muster für einen Förderantrag oder eine Ausschreibung, schreiben Sie uns an info@passavo.eu: wir unterschreiben es.

Wo dieser Vertrag und die Allgemeinen Geschäftsbedingungen einander bei der Verarbeitung personenbezogener Daten widersprechen, geht dieser Vertrag vor.

2. Gegenstand, Art und Zweck

GEGENSTAND: die Verarbeitung personenbezogener Daten von Besuchern und Käufern der Organisation, soweit das nötig ist, damit die Plattform funktioniert.

ART DER VERARBEITUNG: Erheben, Speichern, Abfragen, Ordnen, Weiterleiten an die Dienste, die die Organisation selbst angebunden hat, und Löschen.

ZWECK: der Verkauf von Tickets, deren Zustellung und Kontrolle, die Kasse vor Ort, die Kommunikation mit dem Käufer über seine Bestellung und die Berichterstattung an die Organisation. Für nichts anderes.

Wir nutzen diese Daten nicht für eigene Zwecke. Wir bilden damit keine Profile, wir trainieren nichts damit, wir verkaufen sie nicht und wir nutzen sie nicht, um andere Kunden zu bedienen.

3. Dauer

Dieser Vertrag tritt in Kraft, sobald die Organisation beginnt, die Plattform zu nutzen, und läuft, solange der Hauptvertrag läuft.

Was seiner Natur nach länger gelten muss — die Geheimhaltung und die Vereinbarungen über Rückgabe und Löschung — gilt auch nach dem Ende weiter.

4. Arten von Daten und betroffene Personen

BETROFFENE PERSONEN: Besucher und Käufer der Organisation sowie die Personen, denen die Organisation selbst Zugang zu ihrem Konto gibt.

ARTEN VON DATEN:

  • Identifikation: Name und E-Mail-Adresse, und was die Organisation ihrem Bestellformular weiter hinzufügt;
  • Bestelldaten: welche Tickets, welches Zeitfenster, Betrag und Zahlungsstatus;
  • Ticketdaten: die Ticketnummer, die Wallet-Karte, wenn der Käufer sich dafür entscheidet, und der Zeitpunkt des Scannens an der Tür;
  • die Nummer eines Sozialtarif-Passes, wenn die Organisation mit dem Sozialtarif arbeitet;
  • technische Daten: IP-Adresse und Zeitpunkt in den Logs.

KEINE BESONDEREN KATEGORIEN. Die Plattform ist nicht für Daten über Gesundheit, Religion, politische Überzeugung, sexuelle Orientierung oder ethnische Herkunft gedacht, und die Organisation sorgt dafür, dass sie solche Daten nicht einträgt — auch nicht in ein freies Eingabefeld oder in eine Bemerkung zu einer Bestellung.

Eine Sozialtarif-Nummer ist für sich genommen keine besondere Kategorie, sagt aber etwas über die finanzielle Lage eines Besuchers aus. Wir behandeln sie deshalb mit derselben Sorgfalt: sie ist nur für diejenigen sichtbar, die sie an der Kasse brauchen.

5. Weisungen

Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung der Organisation. Diese Weisung besteht aus: diesem Vertrag, den Allgemeinen Geschäftsbedingungen und den Einstellungen, die die Organisation in ihrem Konto vornimmt. Was sie dort einstellt, ist das, was wir ausführen.

Verpflichtet uns das Recht der Europäischen Union oder eines Mitgliedstaats zu einer Verarbeitung, für die es keine Weisung gibt, informieren wir die Organisation vorab darüber, es sei denn, dieses Recht verbietet das.

Meinen wir, dass eine Weisung gegen die DSGVO verstößt, sagen wir das, und wir führen sie nicht blind aus.

6. Vertraulichkeit

Nur die Menschen, die die Daten für ihre Arbeit brauchen, bekommen Zugang dazu. Das ist bei uns ein kleiner Kreis.

Alle, die Zugang haben, sind zur Verschwiegenheit verpflichtet, und diese Pflicht gilt weiter, nachdem die Zusammenarbeit endet.

Zugang zu Supportzwecken erfolgt auf Anfrage der Organisation und wird protokolliert.

7. Sicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO). Konkret:

  • VERSCHLÜSSELUNG AUF DEM TRANSPORTWEG: der gesamte Verkehr zur und von der Plattform läuft über TLS. Das gilt auch für die Scan-App und für die Anbindungen an Zahlungsanbieter.
  • VERSCHLÜSSELUNG IM RUHEZUSTAND: Passwörter sind mit einer modernen, langsamen Hashfunktion gehasht. Geheimnisse wie die Schlüssel eines Zahlungsanbieters liegen verschlüsselt in der Datenbank, mit einem Schlüssel, der nicht in der Datenbank liegt.
  • ROLLENBASIERTE ZUGRIFFSVERWALTUNG: wer was sehen oder tun darf, hängt von seiner Rolle in der eigenen Organisation ab. Jede Abfrage ist zudem an diese Organisation gebunden, sodass die Daten zweier Kunden einander nicht berühren können.
  • APPEND-ONLY-JOURNAL: das Kassenjournal kann nur ergänzt werden. Ein gebuchter Verkauf ist nachträglich nicht mehr zu ändern oder zu löschen; ein Versehen wird mit einer neuen Zeile richtiggestellt, die auf die alte verweist. Für deutsche Kunden wird jede Transaktion zusätzlich technisch signiert.
  • BACK-UPS: täglich, verschlüsselt aufbewahrt, und wir testen, ob sie sich zurückspielen lassen.
  • TRENNUNG DER UMGEBUNGEN: Entwicklung und Test laufen nicht auf echten Kundendaten.
  • NACHVERFOLGUNG: Updates des Systems und der Komponenten, auf denen es läuft, verfolgen wir mit, und Logs bewahren wir 90 Tage auf, um einen Vorfall untersuchen zu können.

Wir überprüfen diese Maßnahmen regelmäßig und dürfen sie durch mindestens gleichwertige Maßnahmen ersetzen.

8. Unterauftragsverarbeiter

Die Organisation erteilt uns die allgemeine Genehmigung, die nachstehenden Unterauftragsverarbeiter einzusetzen. Mit jedem von ihnen ist ein Auftragsverarbeitungsvertrag geschlossen, der mindestens dieselben Pflichten auferlegt wie dieser.

  • Contabo GmbH (DE) — Server und Back-ups, in einem Rechenzentrum in Deutschland
  • Wattify B.V. (BE) — der Versand und der Empfang unserer E-Mail
  • Mollie B.V. (NL) — Zahlungen von Besuchern, direkt auf das Konto der Organisation (nur soweit dies zutrifft)
  • Stripe Payments Europe Ltd. (IE) — Zahlungen von Besuchern, direkt auf das Konto der Organisation (nur soweit dies zutrifft)
  • Payconiq International S.A. (LU) — Zahlungen von Besuchern, direkt auf das Konto der Organisation (nur soweit dies zutrifft)
  • Apple Inc. (US) — das Ticket als Karte in Apple Wallet (nur soweit dies zutrifft)
  • Google Ireland Ltd. (IE) — das Ticket als Karte in Google Wallet (nur soweit dies zutrifft)
  • publiq vzw (BE) — der Sozialtarif: Prüfung der Passnummer und Erfassung des Verkaufs (nur soweit dies zutrifft)
  • fiskaly GmbH (DE) — die gesetzlich vorgeschriebene Signatur unter dem Kassenjournal für deutsche Kunden (nur soweit dies zutrifft)
  • Apple Inc. / Google Ireland Ltd. (US/IE) — die Verbreitung und die Updates der Scan-App (nur soweit dies zutrifft)

Wollen wir einen hinzunehmen oder ersetzen, teilen wir das mindestens 30 Tage vorher per E-Mail mit. Hat die Organisation dagegen einen begründeten Einwand, suchen wir gemeinsam eine Lösung; kommen wir nicht weiter, darf sie zu dem Datum kündigen, an dem die Änderung in Kraft tritt, ohne Kosten.

Wir bleiben gegenüber der Organisation vollständig für das haftbar, was ein Unterauftragsverarbeiter tut.

9. Unterstützung bei Anfragen betroffener Personen

Verlangt ein Besucher Auskunft, Berichtigung, Löschung, Einschränkung oder Übertragung seiner Daten, entscheidet die Organisation darüber — sie ist die Verantwortliche, nicht wir.

Wir unterstützen sie dabei mit geeigneten technischen Mitteln: die Daten eines Besuchers suchen, exportieren und löschen kann sie selbst im System, anhand seiner E-Mail-Adresse — bei einer Bestellung oder unter Einstellungen → Daten exportieren. Was sie gesetzlich aufbewahren muss, etwa ausgestellte Rechnungen, bleibt dabei erhalten. Klappt es nicht, tun wir es für sie.

Landet eine solche Anfrage versehentlich bei uns, beantworten wir sie nicht selbst. Wir leiten sie innerhalb von fünf Werktagen an die Organisation weiter und lassen den Besucher wissen, an wen er sich wenden muss.

Diese Unterstützung ist im Preis des Abonnements enthalten. Nur bei einer übermäßigen Zahl oder einem übermäßigen Umfang von Anfragen dürfen wir die tatsächlichen Kosten berechnen, und dann sagen wir das vorher.

10. Unterstützung bei Datenschutz-Folgenabschätzungen

Muss die Organisation eine Datenschutz-Folgenabschätzung durchführen (Art. 35 DSGVO) oder ihre Aufsichtsbehörde konsultieren (Art. 36 DSGVO), stellen wir die Informationen bereit, die nur wir haben: welche Daten wo liegen, wie sie geschützt sind und wer sie sonst noch sieht.

Wir unterstützen auch bei der Einhaltung der Artikel 32 bis 36 DSGVO, im Verhältnis zur Art der Verarbeitung und zu dem, was wir vernünftigerweise wissen.

11. Verletzungen des Schutzes personenbezogener Daten

Stellen wir eine Verletzung des Schutzes personenbezogener Daten fest, informieren wir die betroffene Organisation innerhalb von 48 Stunden nach der Feststellung. Nicht innerhalb von 72 Stunden: diese 72 Stunden sind die Frist, in der SIE ihre Aufsichtsbehörde informieren muss, und die schafft sie nur, wenn sie es früher von uns hört.

Unsere Meldung enthält, was wir zu diesem Zeitpunkt wissen: was geschehen ist, welche Arten von Daten und wie viele betroffene Personen es ungefähr betrifft, welches die wahrscheinlichen Folgen sind und was wir dagegen getan haben oder tun werden. Was wir noch nicht wissen, sagen wir ehrlich dazu und ergänzen es, sobald wir es wissen.

Wir melden nicht im Namen der Organisation an ihre Aufsichtsbehörde und wir informieren ihre Besucher nicht selbst: das ist ihre Entscheidung. Wir unterstützen sie aber dabei.

12. Rückgabe und Löschung am Ende

Endet der Vertrag, wählt die Organisation: Rückgabe oder Löschung.

  • RÜCKGABE: sie kann ihre Daten selbst in einem gängigen Dateiformat exportieren: als CSV, pro Liste oder alles zusammen in einer ZIP-Datei, unter Einstellungen → Daten exportieren. Diese Möglichkeit bleibt 30 Tage nach dem Ende offen.
  • LÖSCHUNG: danach löschen wir die Daten aus den aktiven Systemen, und aus den Back-ups, sobald diese nach dem gewöhnlichen Plan verfallen.

Was wir gesetzlich aufbewahren müssen — Rechnungen und das signierte Kassenjournal eines deutschen Kunden — bleibt bestehen, bis diese Frist abgelaufen ist, und wird in dieser Zeit für nichts anderes genutzt.

Bittet die Organisation darum, bestätigen wir die Löschung schriftlich.

13. Audit

Die Organisation darf überprüfen, ob wir tun, was hier steht. Auf ihre Anfrage stellen wir die Informationen bereit, die nötig sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen.

Möchte sie ein Audit vor Ort oder durch einen unabhängigen Auditor, ist das möglich, mit angemessener Ankündigungsfrist, während der Bürozeiten, höchstens einmal pro Jahr — und häufiger, wenn es einen konkreten Anlass gibt, etwa eine Verletzung des Schutzes personenbezogener Daten.

Der Auditor darf kein Wettbewerber von uns sein und ist zur Verschwiegenheit verpflichtet. Die Daten anderer Kunden bleiben außerhalb des Audits.

Die Kosten eines Audits trägt die Organisation, es sei denn, daraus ergibt sich, dass wir säumig waren.

14. Änderungen

Ändert sich das Gesetz oder ändert sich die Art, wie die Plattform funktioniert, passen wir diesen Vertrag an. Das kündigen wir mindestens 30 Tage vorher per E-Mail an.

Ist die Organisation nicht einverstanden, kann sie zu dem Datum kündigen, an dem die Änderung in Kraft tritt, ohne Kosten.

Das Versionsdatum oben sagt, welche Fassung Sie lesen. Die Fassung, die bei der Registrierung akzeptiert wurde, bewahren wir bei der Organisation auf.

Fragen zu diesem Text? Schreiben Sie uns an info@passavo.eu