Zum Hauptinhalt springen
Odybook.

Auftragsverarbeitungsvertrag

Fassung vom 7. September 2026

Gegenstand, Dauer, Zweck und Rollen

Dieses DPA gilt, wenn SYNSETIO personenbezogene Daten für einen professionellen Client in Odybook verarbeitet. Der Client ist Verantwortlicher für Buchungen und Reisendenbeziehungen; SYNSETIO ist Auftragsverarbeiter nach dokumentierten Weisungen.

Dauer: Odybook-Vertrag und erforderliche Ausstiegs-, Rückgabe-, Lösch-, Backup- und gesetzliche Archivvorgänge. Zweck: Dienst bereitstellen, sichern, warten und unterstützen. Art: Hosting, Speicherung, Anzeige, Suche, Versand, Synchronisierung, Zahlung, Support, Sicherheit, Export und Wartung.

Betroffene und Datenkategorien

  • Betroffene: Client-Nutzer, Reisende, Teilnehmer, Kontakte, Gutscheinbegünstigte, Vertreter und Supportkontakte.
  • Daten: Identität, Kontaktdaten, Organisation, Rolle, Buchung, Zahlungsreferenz, Nachrichten, mitgeteilte Präferenzen, technische Protokolle, Einstellungen und vom Client geladene Inhalte.
  • Sensible Daten: Verarbeitung nur, wenn der Client eine gültige Grundlage hat, passende Weisungen gibt und anwendbare Anbietervereinbarungen sie erlauben.

Weisungen, Vertraulichkeit und Sicherheit

SYNSETIO verarbeitet Daten nur nach dokumentierten Weisungen des Client, einschließlich Übermittlungen, sofern kein entgegenstehendes Gesetz anderes verlangt. SYNSETIO informiert den Client, wenn eine Weisung offensichtlich rechtswidrig erscheint.

Von SYNSETIO autorisierte Personen sind zur Vertraulichkeit verpflichtet. SYNSETIO unterhält geeignete Maßnahmen: Verschlüsselung bei Übertragung, Zugriffskontrolle, logische Trennung nach Organisation, Backups, nützliche Protokollierung, Missbrauchsüberwachung und Supportverfahren.

Subprozessoren

Der Client autorisiert die auf der Odybook-Subprozessoren-Seite gelisteten Subprozessoren. SYNSETIO verpflichtet sie vertraglich zu denselben obligations wie dieses DPA, soweit auf die anvertrauten Dienste anwendbar.

SYNSETIO remains liable gegenüber dem Client für die Erfüllung der Datenschutzpflichten seiner Subprozessoren. SYNSETIO informiert, soweit möglich, mindestens 30 days vor Änderungen; der Client hat 15 days für einen begründeten Widerspruch. Die Parteien suchen dann eine angemessene Lösung, etwa alternative Konfiguration oder Beendigung des betroffenen Dienstes.

Unterstützung, Verletzungen und Audits

SYNSETIO unterstützt den Client angemessen bei Betroffenenrechten, Folgenabschätzungen, vorherigen Konsultationen, Sicherheit der Verarbeitung und Pflichten aus DSGVO Artikeln 33 bis 36.

SYNSETIO informiert den Client ohne unangemessene Verzögerung nach Kenntnis einer Verletzung betreffend für ihn verarbeitete Daten und liefert verfügbare Informationen für Bewertung, Meldung und Abhilfe.

Der Client kann die Einhaltung des DPA per Fragebogen, Dokumentation, relevanten Berichten oder begleiteter Inspektion mit angemessenem Vorlauf auditieren. Inspektionen müssen Sicherheit, Geheimnisse, Daten anderer Kunden und Dienstkontinuität wahren.

Internationale Übermittlungen

SYNSETIO übermittelt Daten außerhalb des EWR auf Weisung des Client oder zur Dienstbereitstellung nur, wenn ein gültiger Mechanismus besteht: Angemessenheitsbeschluss, Standardvertragsklauseln, verfügbare Zusatzmaßnahmen oder andere lawful basis.

Tatsächliche Regionen und Garantien hängen von aktiven Anbietern und Einstellungen ab. Der Client kann Informationen für seine Bewertung verlangen.

Dienstende und Data Act

Nach Wahl des Client gibt SYNSETIO am Dienstende die für ihn verarbeiteten Daten zurück oder löscht sie, außer das Gesetz verlangt Aufbewahrung. Backups folgen ihrem geschützten technischen Zyklus bis zum Ablauf.

Soweit Data Act Kapitel VI gilt, kooperieren die Parteien bei Wechsel und Portabilität mit Autoritätsprüfung, verfügbaren Formaten, Geheimnisschutz, Sicherheit, Kontinuität und Drittgrenzen.