Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: September 2026 — Version 2026-09-studio.1. Änderung: § 3 ergänzt Kinderprofile (Familienkonten) — Vorname, Nachname und ein freiwilliges Geburtsdatum eines Kindes, das ein Mitglied in seinem eigenen Konto anlegt, um es zu Kursen anzumelden; § 4 erweitert die Kategorie „Minderjährige" entsprechend. Für das Kind wird kein Konto angelegt, und ein Kinderprofil ist für den Verantwortlichen nur dort sichtbar, wo das Kind bei ihm eine Buchung hat. Die Aufnahme einer Kategorie personenbezogener Daten ist eine wesentliche Änderung; sie ändert weder Löschfristen noch technische und organisatorische Maßnahmen noch Unterauftragsverarbeiter noch die Haftungsverteilung.
Vorherige Version 2026-09-studio: § 3 ergänzte die Postanschrift des Mitglieds (erhoben, wenn ein Mitglied einen Tarif mit einer Mindestlaufzeit von mehr als einem Monat abschließt) sowie das Geburtsdatum als freiwillige Angabe auf der eigenen Kontoseite. Die Aufnahme von Kategorien personenbezogener Daten ist eine wesentliche Änderung; sie ändert weder Löschfristen noch technische und organisatorische Maßnahmen noch Unterauftragsverarbeiter noch die Haftungsverteilung.
Vorherige Version 2026-08-studio.3: § 6 ergänzte die Urban Sports GmbH (Urban Sports Club) als Unterauftragsverarbeiter; sie wird nur eingesetzt, sofern der Verantwortliche die Urban-Sports-Club-Anbindung aktiviert hat. Ist sie aktiviert, werden der Kursplan des Verantwortlichen sowie die Namen der Trainer:innen, die diese Kurse geben, an Urban Sports Club übermittelt, damit die Kurse dort veröffentlicht werden können. Die Aufnahme eines Unterauftragsverarbeiters war eine wesentliche Änderung.
Vorherige Version 2026-08-studio.2: § 3 ergänzte die Telefonnummer als optionale Kontaktangabe eines Mitglieds — unabhängig davon, ob das Mitglied sie selbst einträgt oder der Verantwortliche sie hinterlegt.
Vorherige Version 2026-08-studio: § 3 ergänzte die Kontaktdaten von Mitgliedern, die der Verantwortliche selbst einträgt (Walk-ins, telefonische Buchungen, Übernahmen aus einem früheren System) und die den Auftragsverarbeiter nicht über die betroffene Person selbst, sondern über den Verantwortlichen erreichen (Art. 14 DSGVO); § 4 ergänzte diese Mitglieder als Kategorie betroffener Personen.
Vorherige Version 2026-07-studio: § 3 erfasste vom Verantwortlichen definierte Freitextfelder (Aufnahmeformulare und kursbezogene Zusatzfragen), die besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO enthalten können; § 3.1 ergänzte die entsprechenden Pflichten des Verantwortlichen; § 4 ergänzte Minderjährige sowie eingeladene Begleitpersonen als Kategorien betroffener Personen; § 3 erfasste zudem die Kontaktdaten eingeladener Begleitpersonen, die nicht von der betroffenen Person selbst, sondern vom buchenden Mitglied stammen (Art. 14 DSGVO).
Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Allgemeinen Geschäftsbedingungen zwischen dem Studioinhaber ("Verantwortlicher") und StudioBook ("Auftragsverarbeiter") und regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen gemäß Art. 28 DSGVO.
1. Geltungsbereich und Parteien
Dieser AVV gilt zwischen:
- Verantwortlicher: Der Studioinhaber, der StudioBook zur Verwaltung seines Studios, seiner Kurse und Mitgliederbuchungen nutzt.
- Auftragsverarbeiter: StudioBook, betrieben von Marcel Jurna, Am Glockenberg 52, 51515 Kürten, Deutschland. Kontakt: hello@studiobook.app, +49 1525 3619145.
Der Verantwortliche legt die Zwecke und Mittel der Verarbeitung personenbezogener Daten fest. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag des Verantwortlichen und gemäß dessen dokumentierten Weisungen.
2. Gegenstand und Dauer
Der Auftragsverarbeiter stellt eine cloudbasierte Buchungs- und Studiomanagement-Plattform bereit. Im Rahmen dieser Dienstleistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.
Dieser AVV gilt für die gesamte Dauer des Dienstleistungsvertrags zwischen dem Verantwortlichen und dem Auftragsverarbeiter. Er endet automatisch mit Beendigung des Dienstleistungsvertrags und nach Löschung oder Rückgabe aller personenbezogenen Daten.
3. Arten der verarbeiteten personenbezogenen Daten
Folgende Kategorien personenbezogener Daten werden verarbeitet:
- Namen der Mitglieder/Kunden
- E-Mail-Adressen der Mitglieder/Kunden
- Buchungshistorie (gebuchte Kurse, Stornierungen, Wartelisteneinträge)
- Anwesenheitsaufzeichnungen
- Nutzung von Kreditpaketen und Mitgliedschaften
- Zahlungsreferenzen (Stripe-Kunden-/Transaktions-IDs — keine Kartennummern oder Bankdaten)
- Kontoerstellungsmethode (E-Mail, Google OAuth)
- Postanschrift: wird erhoben, wenn ein Mitglied einen Tarif mit einer Mindestlaufzeit von mehr als einem Monat abschließt. Sie wird zur Rechnungsstellung verarbeitet (§ 14 UStG verlangt bei Rechnungen ab 250 € die vollständige Anschrift des Leistungsempfängers) sowie zur Durchsetzung dieses Vertrags, für die § 690 ZPO die Anschrift des Antragsgegners im Mahnbescheid verlangt. Sie wird nicht für Werbung genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mitglieder ohne Tarif mit Mindestlaufzeit werden nicht danach gefragt.
- Geburtsdatum: freiwillig und ausschließlich auf der eigenen Kontoseite des Mitglieds angeboten — es wird nie im Checkout abgefragt, ist nie Voraussetzung für einen Kauf und kann vom Verantwortlichen nicht stellvertretend eingetragen werden. Für den Verantwortlichen sichtbar. Wird weder für Werbung noch für automatisierte Entscheidungen genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, erteilt durch die Eingabe und widerrufen durch das Leeren des Feldes.
- Kontaktdaten eingeladener Begleitpersonen: Name und, soweit angegeben, E-Mail-Adresse einer dritten Person, die ein Mitglied zu seiner eigenen Buchung hinzufügt. Diese Daten erreichen den Auftragsverarbeiter über das buchende Mitglied und nicht über die betroffene Person selbst (Art. 14 DSGVO), dienen ausschließlich dazu, diese Person über den auf ihren Namen reservierten Platz zu informieren, und werden spätestens drei Tage nach dem Kurs gelöscht.
- Kontaktdaten vom Verantwortlichen eingetragener Mitglieder: Name, E-Mail-Adresse und — sofern der Verantwortliche eine solche einträgt — Telefonnummer einer Kundin oder eines Kunden, die der Verantwortliche selbst in seine Mitgliederliste einträgt, statt dass sich die Person selbst registriert — etwa bei Walk-ins, telefonischen Buchungen oder der Übernahme aus einem früheren Buchungssystem. Diese Daten erreichen den Auftragsverarbeiter über den Verantwortlichen und nicht über die betroffene Person selbst (Art. 14 DSGVO). Der Auftragsverarbeiter legt einen Kontodatensatz ohne Passwort an und versendet, sofern der Verantwortliche dies veranlasst, eine einmalige transaktionale Benachrichtigung, die benennt, wer die Daten eingetragen hat, und einen Link enthält, über den die Person ohne Konto ihre Löschung veranlassen kann. Allein der Verantwortliche entscheidet, wessen Daten eingetragen werden, und ist für die Rechtsgrundlage verantwortlich. Weder die Zustimmung zu den Mitgliedsbedingungen noch eine Einwilligung in Werbung können vom Verantwortlichen stellvertretend erteilt werden; beide bleiben ungesetzt, bis die betroffene Person selbst handelt.
- Freitextangaben, deren Inhalt der Verantwortliche bestimmt: Antworten auf Aufnahmeformulare sowie auf Zusatzfragen, die der Verantwortliche einzelnen Kursen zuordnen kann, jeweils zusammen mit der Dokumentation der Einwilligung (angezeigter Wortlaut, Zeitstempel). Allein der Verantwortliche entscheidet, welche Fragen gestellt und damit welche Daten erhoben werden. Diese Kategorie ist naturgemäß offen und kann besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO umfassen — insbesondere Gesundheitsdaten wie Verletzungen, Erkrankungen, Allergien oder betreuungsrelevante Bedarfe.
- Kinderprofile (Familienkonten): Vorname, Nachname und — sofern der Erziehungsberechtigte es einträgt — das Geburtsdatum eines Kindes, das ein Mitglied in seinem eigenen Konto anlegt, um es zu Kursen anzumelden. Diese Daten erreichen den Auftragsverarbeiter über den Erziehungsberechtigten und nicht über die betroffene Person selbst (Art. 14 DSGVO). Für das Kind wird kein Konto angelegt: keine E-Mail-Adresse, kein Passwort, kein Login; es entsteht keine unmittelbare Beziehung zwischen dem Kind und dem Auftragsverarbeiter. Der Verantwortliche kann ein Kinderprofil nicht stellvertretend anlegen. Ein Kinderprofil ist für den Verantwortlichen ausschließlich dann sichtbar, wenn das Kind bei ihm eine Buchung hat. Die Einwilligung des Erziehungsberechtigten wird zusammen mit dem exakt angezeigten Wortlaut und dem Zeitpunkt protokolliert. Gesundheits- oder betreuungsbezogene Angaben werden nicht im Profil gespeichert, sondern gehören zur jeweiligen Buchung (siehe oben).
3.1 Pflichten des Verantwortlichen bei selbst definierten Feldern
Da der Verantwortliche den Wortlaut der Aufnahme- und Zusatzfragen bestimmt, ist er dafür verantwortlich, dass:
- nur Daten erhoben werden, die für den angegebenen Zweck erforderlich sind (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO);
- für die erhobenen Daten eine gültige Rechtsgrundlage besteht — bei besonderen Kategorien die ausdrückliche Einwilligung der betroffenen Person nach Art. 9 Abs. 2 lit. a DSGVO. StudioBook stellt den Einwilligungsmechanismus bereit und protokolliert jede Einwilligung samt des exakt angezeigten Wortlauts;
- über diese Felder keine Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) erhoben werden.
StudioBook prüft, bewertet oder verwendet den Inhalt dieser Felder nicht und verarbeitet ihn ausschließlich auf dokumentierte Weisung des Verantwortlichen.
4. Kategorien betroffener Personen
- Studio-Mitglieder und Kunden: Personen, die Kurse buchen, Credits oder Mitgliedschaften erwerben oder anderweitig mit der Buchungsseite des Studios interagieren.
- Studio-Mitarbeiter und Kursleiter: Personen, die vom Verantwortlichen Kursen zugewiesen werden.
- Eingeladene Begleitpersonen: Personen, die ein Mitglied zu seiner eigenen Buchung hinzufügt und die weder beim Verantwortlichen noch beim Auftragsverarbeiter ein Konto haben. Ihre Kontaktdaten werden vom buchenden Mitglied angegeben, nicht von ihnen selbst.
- Vom Verantwortlichen eingetragene Mitglieder: Personen, die der Verantwortliche selbst in seine Mitgliederliste aufnimmt, statt dass sie sich selbst registrieren. Ihre Kontaktdaten werden vom Verantwortlichen angegeben, nicht von ihnen selbst; das für sie angelegte Konto enthält weder ein Passwort noch eine Zustimmung zu Bedingungen, solange sie diese nicht selbst erteilen.
- Minderjährige: Kinder und Jugendliche, über die ein Erziehungsberechtigter bei einer Buchung in deren Namen Angaben macht (z. B. betreuungsrelevante Angaben bei Kinderangeboten), sowie Kinder, für die ein Erziehungsberechtigter ein Kinderprofil in seinem Konto anlegt, um sie zu Kursen anzumelden. Alle Angaben werden vom Erziehungsberechtigten gemacht und von diesem eingewilligt; für das Kind selbst besteht kein Konto und keine unmittelbare Beziehung zum Auftragsverarbeiter.
5. Pflichten des Auftragsverarbeiters
5.1 Verarbeitung nach Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf Grundlage dokumentierter Weisungen des Verantwortlichen — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland —, es sei denn, er ist durch Unionsrecht oder das Recht des Mitgliedstaats dazu verpflichtet. In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
5.2 Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
5.3 Sicherheitsmaßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese Maßnahmen sind im Anhang (Technische und organisatorische Maßnahmen) dieses AVV ausführlich beschrieben.
5.4 Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Beauftragung der in Abschnitt 6 dieses AVV genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung bezüglich der Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern und gibt dem Verantwortlichen die Möglichkeit, innerhalb von 14 Tagen gegen solche Änderungen Einspruch zu erheben. Erhebt der Verantwortliche aus berechtigten Gründen Einspruch, werden die Parteien in gutem Glauben verhandeln, um eine Lösung zu finden. Wird keine Lösung gefunden, kann der Verantwortliche den Dienstleistungsvertrag kündigen.
Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten, wie sie in diesem AVV festgelegt sind. Der Auftragsverarbeiter haftet dem Verantwortlichen gegenüber in vollem Umfang für die Erfüllung der Pflichten des Unterauftragsverarbeiters.
5.5 Betroffenenrechte
Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht, Anträge auf Ausübung der in Kapitel III DSGVO genannten Rechte der betroffenen Person zu beantworten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).
5.6 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist. Die Meldung enthält:
- Eine Beschreibung der Art der Datenschutzverletzung
- Die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze
- Die wahrscheinlichen Folgen der Verletzung
- Die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung
5.7 Datenschutz-Folgenabschätzung
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Datenschutz-Folgenabschätzung und bei vorherigen Konsultationen mit der Aufsichtsbehörde (Art. 35–36 DSGVO), wobei die Art der Verarbeitung und die dem Auftragsverarbeiter zur Verfügung stehenden Informationen berücksichtigt werden.
5.8 Löschung oder Rückgabe der Daten
Nach Beendigung des Dienstleistungsvertrags löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten zurück und löscht vorhandene Kopien, es sei denn, nach Unionsrecht oder dem Recht des Mitgliedstaats besteht eine Pflicht zur Speicherung der Daten. Wenn der Verantwortliche sein Konto löscht, werden alle personenbezogenen Daten sofort und dauerhaft entfernt.
Die Aufbewahrungsfristen sind in unserer Datenschutzerklärung aufgeführt.
5.9 Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der in Art. 28 DSGVO festgelegten Pflichten nachzuweisen, und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt dazu bei. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Ansicht nach gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
6. Unterauftragsverarbeiter
Der Auftragsverarbeiter setzt folgende Unterauftragsverarbeiter ein:
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Supabase | Datenbank-Hosting, Authentifizierung, Edge Functions | EU (Frankfurt, Deutschland) |
| Stripe | Zahlungsabwicklung (SaaS-Abonnements, Stripe Connect für Mitgliederzahlungen) | EU (Irland) / USA |
| Resend | Transaktionale E-Mail-Zustellung (Buchungsbestätigungen, Erinnerungen) | USA |
| OAuth-Authentifizierung (Anmeldung mit Google) | EU / USA | |
| Vercel | Anwendungshosting und Deployment | EU / USA |
| Urban Sports GmbH (Urban Sports Club) — *nur sofern der Verantwortliche die Urban-Sports-Club-Anbindung aktiviert hat* | Veröffentlichung des Kursplans des Verantwortlichen in der Urban-Sports-Club-App sowie Entgegennahme der daraus entstehenden Buchungen und Check-ins | Deutschland (Berlin) |
7. Meldung von Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten wird der Auftragsverarbeiter:
- Den Verantwortlichen innerhalb von 24 Stunden nach Bekanntwerden der Verletzung benachrichtigen
- Alle nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen bereitstellen
- Mit dem Verantwortlichen bei der Untersuchung und Behebung der Verletzung zusammenarbeiten
- Den Verantwortlichen bei der Erfüllung seiner Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen unterstützen
8. Internationale Datenübermittlungen
Soweit personenbezogene Daten an Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden:
- EU-Standardvertragsklauseln (SCCs): bestehen mit allen Unterauftragsverarbeitern außerhalb der EU
- EU-US Data Privacy Framework: Betroffene Unterauftragsverarbeiter (Stripe, Resend, Google) sind unter dem EU-US Data Privacy Framework zertifiziert
- Der Auftragsverarbeiter stellt sicher, dass jede Übermittlung den Anforderungen des Kapitels V DSGVO entspricht
9. Technische und organisatorische Maßnahmen (Anhang)
Der Auftragsverarbeiter trifft folgende Maßnahmen gemäß Art. 32 DSGVO:
9.1 Zugriffskontrolle
- Row Level Security (RLS) Richtlinien auf allen Datenbanktabellen
- Mandantentrennung durch studio_id — jedes Studio kann nur auf seine eigenen Daten zugreifen
- Rollenbasierte Zugriffskontrolle (Studioinhaber, Kursleiter, Mitglied)
- JWT-basierte Authentifizierungstoken mit Ablaufzeit
9.2 Verschlüsselung
- Bei der Übertragung: Alle Daten werden über TLS 1.2+ (nur HTTPS) übertragen
- Im Ruhezustand: AES-256-Verschlüsselung über die Supabase/AWS-Infrastruktur
- Keine unverschlüsselte Datenspeicherung oder -übertragung
9.3 Authentifizierung
- Bcrypt-Passwort-Hashing mit Salting
- OAuth 2.0 über Google
- JWT-Token für die Sitzungsverwaltung
- Sichere Passwort-Zurücksetzung per E-Mail-Verifizierung
9.4 Verfügbarkeit und Belastbarkeit
- Verwaltete Datenbank-Backups über Supabase
- Point-in-Time-Recovery-Funktionalität
- Gehostet auf AWS-EU-Infrastruktur mit Redundanz
9.5 Datentrennung
- Logische Mandantenarchitektur mit strikter studio_id-Isolierung
- Die Daten jedes Studios sind logisch von denen anderer Studios getrennt
- Kein studioübergreifender Datenzugriff über die Anwendungsebene möglich
9.6 Eingabekontrolle
- Audit-Logging über die notification_logs-Tabelle
- Alle Buchungs-, Stornierungs- und Zahlungsereignisse werden mit Zeitstempeln protokolliert
- Protokollierung der transaktionalen E-Mail-Zustellung
9.7 Weitergabekontrolle
- Ausschließlich HTTPS-Kommunikation (kein HTTP-Fallback)
- CORS-Einschränkungen zur Begrenzung des API-Zugriffs auf autorisierte Quellen
- API-Authentifizierung für alle Datenendpunkte erforderlich
10. Haftung
Der Auftragsverarbeiter haftet für Schäden, die durch eine nicht diesem AVV oder den speziell an Auftragsverarbeiter gerichteten Pflichten der DSGVO entsprechende Verarbeitung verursacht werden. Der Auftragsverarbeiter haftet auch, wenn ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nachkommt.
11. Laufzeit und Beendigung
Dieser AVV gilt für die gesamte Dauer des Dienstleistungsvertrags zwischen dem Verantwortlichen und dem Auftragsverarbeiter. Er kann nicht separat vom Dienstleistungsvertrag gekündigt werden. Nach Beendigung bestehen die Pflichten bezüglich Datenlöschung/-rückgabe (Abschnitt 5.8) und Vertraulichkeit (Abschnitt 5.2) fort.
12. Anwendbares Recht und Gerichtsstand
Dieser AVV unterliegt dem Recht der Bundesrepublik Deutschland. Für Kaufleute ist ausschließlicher Gerichtsstand Köln. Für Verbraucher gelten die gesetzlichen Regelungen zum Gerichtsstand.
13. Kontakt
Für Fragen zu diesem AVV oder zum Datenschutz:
Marcel Jurna
Am Glockenberg 52, 51515 Kürten, Deutschland
E-Mail: hello@studiobook.app
Telefon: +49 1525 3619145