Auftragsverarbeitungsvertrag
Fassung vom 7. September 2026
Gegenstand, Dauer, Zweck und Rollen
Dieses DPA gilt, wenn SYNSETIO personenbezogene Daten für einen professionellen Client in Odybook verarbeitet. Der Client ist Verantwortlicher für Buchungen und Reisendenbeziehungen; SYNSETIO ist Auftragsverarbeiter nach dokumentierten Weisungen.
Dauer: Odybook-Vertrag und erforderliche Ausstiegs-, Rückgabe-, Lösch-, Backup- und gesetzliche Archivvorgänge. Zweck: Dienst bereitstellen, sichern, warten und unterstützen. Art: Hosting, Speicherung, Anzeige, Suche, Versand, Synchronisierung, Zahlung, Support, Sicherheit, Export und Wartung.
Betroffene und Datenkategorien
- Betroffene: Client-Nutzer, Reisende, Teilnehmer, Kontakte, Gutscheinbegünstigte, Vertreter und Supportkontakte.
- Daten: Identität, Kontaktdaten, Organisation, Rolle, Buchung, Zahlungsreferenz, Nachrichten, mitgeteilte Präferenzen, technische Protokolle, Einstellungen und vom Client geladene Inhalte.
- Sensible Daten: Verarbeitung nur, wenn der Client eine gültige Grundlage hat, passende Weisungen gibt und anwendbare Anbietervereinbarungen sie erlauben.
Weisungen, Vertraulichkeit und Sicherheit
SYNSETIO verarbeitet Daten nur nach dokumentierten Weisungen des Client, einschließlich Übermittlungen, sofern kein entgegenstehendes Gesetz anderes verlangt. SYNSETIO informiert den Client, wenn eine Weisung offensichtlich rechtswidrig erscheint.
Von SYNSETIO autorisierte Personen sind zur Vertraulichkeit verpflichtet. SYNSETIO unterhält geeignete Maßnahmen: Verschlüsselung bei Übertragung, Zugriffskontrolle, logische Trennung nach Organisation, Backups, nützliche Protokollierung, Missbrauchsüberwachung und Supportverfahren.
Subprozessoren
Der Client autorisiert die auf der Odybook-Subprozessoren-Seite gelisteten Subprozessoren. SYNSETIO verpflichtet sie vertraglich zu denselben obligations wie dieses DPA, soweit auf die anvertrauten Dienste anwendbar.
SYNSETIO remains liable gegenüber dem Client für die Erfüllung der Datenschutzpflichten seiner Subprozessoren. SYNSETIO informiert, soweit möglich, mindestens 30 days vor Änderungen; der Client hat 15 days für einen begründeten Widerspruch. Die Parteien suchen dann eine angemessene Lösung, etwa alternative Konfiguration oder Beendigung des betroffenen Dienstes.
Unterstützung, Verletzungen und Audits
SYNSETIO unterstützt den Client angemessen bei Betroffenenrechten, Folgenabschätzungen, vorherigen Konsultationen, Sicherheit der Verarbeitung und Pflichten aus DSGVO Artikeln 33 bis 36.
SYNSETIO informiert den Client ohne unangemessene Verzögerung nach Kenntnis einer Verletzung betreffend für ihn verarbeitete Daten und liefert verfügbare Informationen für Bewertung, Meldung und Abhilfe.
Der Client kann die Einhaltung des DPA per Fragebogen, Dokumentation, relevanten Berichten oder begleiteter Inspektion mit angemessenem Vorlauf auditieren. Inspektionen müssen Sicherheit, Geheimnisse, Daten anderer Kunden und Dienstkontinuität wahren.
Internationale Übermittlungen
SYNSETIO übermittelt Daten außerhalb des EWR auf Weisung des Client oder zur Dienstbereitstellung nur, wenn ein gültiger Mechanismus besteht: Angemessenheitsbeschluss, Standardvertragsklauseln, verfügbare Zusatzmaßnahmen oder andere lawful basis.
Tatsächliche Regionen und Garantien hängen von aktiven Anbietern und Einstellungen ab. Der Client kann Informationen für seine Bewertung verlangen.
Dienstende und Data Act
Nach Wahl des Client gibt SYNSETIO am Dienstende die für ihn verarbeiteten Daten zurück oder löscht sie, außer das Gesetz verlangt Aufbewahrung. Backups folgen ihrem geschützten technischen Zyklus bis zum Ablauf.
Soweit Data Act Kapitel VI gilt, kooperieren die Parteien bei Wechsel und Portabilität mit Autoritätsprüfung, verfügbaren Formaten, Geheimnisschutz, Sicherheit, Kontinuität und Drittgrenzen.