Zum Inhalt springen
Stippa
FunktionenPreiseDemoHilfeKontakt
AnmeldenKostenlos testen

Auftragsverarbeitungsvertrag

Zuletzt aktualisiert: 27 August 2026

Dieser Auftragsverarbeitungsvertrag (nachfolgend: "Auftragsverarbeitungsvertrag" oder "AVV") ist integraler Bestandteil der Allgemeinen Geschäftsbedingungen zwischen De Rechter Software und dem Kunden (nachfolgend: der "Vertrag"). Er legt die Vereinbarungen über die Verarbeitung personenbezogener Daten fest, die De Rechter Software im Auftrag des Kunden bei der Bereitstellung von Stippa durchführt, gemäß Artikel 28 der Datenschutz-Grundverordnung (DSGVO).

1. Parteien und Rollen

  • Verantwortlicher: der Kunde, der die Zwecke und Mittel der Verarbeitung der personenbezogenen Daten seiner Endkunden bestimmt.
  • Auftragsverarbeiter: De Rechter Software, Einzelunternehmen (eenmanszaak) mit Sitz in Molenwater 20, 4511 BN Breskens, Niederlande, KvK-Nummer (niederländisches Handelsregister) 98466402, Umsatzsteuer-Identifikationsnummer NL005332100B80, Betreiber von Stippa, der die personenbezogenen Daten ausschließlich im Namen und im Auftrag des Kunden verarbeitet.

2. Gegenstand, Art, Dauer und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zum Zweck der Bereitstellung des Dienstes Stippa: einer Plattform zum Verwalten und Buchen von Terminen, zum Verwalten von Kunden und Mitarbeitern, zum Erfassen von Arbeitszeiten und Abwesenheiten der Mitarbeiter, zum Versenden von Benachrichtigungen, zum Abrechnen an der Kasse mit den zugehörigen Belegen, Gutscheinen und Bestandsbewegungen sowie zum Abwickeln von Zahlungen. Die Verarbeitung dauert an, solange der Vertrag in Kraft ist, und endet gemäß Abschnitt 10.

3. Kategorien von Daten und betroffenen Personen

Die Verarbeitung betrifft die folgenden Kategorien betroffener Personen und personenbezogener Daten:

  • Betroffene Personen: Endkunden des Kunden und Mitarbeiter des Kunden.
  • Daten: Name, E-Mail-Adresse, Telefonnummer, Termindaten (Datum, Uhrzeit, Dienstleistung, Mitarbeiter, Notizen), Transaktionsdaten von Abrechnungen an der Kasse (Belegnummer, bezogene Dienstleistungen und Produkte, Mengen, Beträge, Rabatte, Umsatzsteuer und Zahlungsart), Gutscheindaten, Daten über Mitarbeiter (Name, Kontaktdaten, Dienstplan, geleistete Stunden und Pausen, Abwesenheit und deren Freigabe, ein Foto, sofern der Kunde eines hochlädt) sowie zahlungsbezogene Daten (über Stripe oder Mollie; niemals eine vollständige Kartennummer, bei einer Kartenzahlung jedoch die Kartenmarke, die letzten vier Ziffern und die Bezeichnung der Kartenanwendung, die nach den Kartenregeln auf den Beleg gehört).

Die Verkaufsaufzeichnungen selbst enthalten weder Namen noch Anschrift oder Kontaktdaten einer betroffenen Person: sie verweisen ausschließlich auf den Kundendatensatz. Genau das ermöglicht es, einen Löschungsantrag durch Neutralisieren des Kundendatensatzes auszuführen, während der Beleg unverändert bleibt (siehe Abschnitt 10 und die Datenschutzerklärung).

Der Auftragsverarbeiter verarbeitet keine besonderen Kategorien personenbezogener Daten, es sei denn, der Kunde gibt diese selbst ein. Art und Erläuterung einer Abwesenheit können Gesundheitsdaten eines Mitarbeiters enthalten, etwa bei Krankheit. Der Kunde bestimmt, was dort erfasst wird, ist hierfür verantwortlich und steht für eine rechtmäßige Grundlage ein.

4. Pflichten des Auftragsverarbeiters

  • Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf Grundlage dokumentierter Weisungen des Kunden, einschließlich des Vertrags, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, eine rechtliche Verpflichtung bestimmt etwas anderes; in diesem Fall teilt der Auftragsverarbeiter dem Kunden dies vorab mit, sofern die betreffende Rechtsvorschrift dies nicht verbietet.
  • Der Auftragsverarbeiter informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt.
  • Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind.
  • Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen (siehe Abschnitt 5).
  • Der Auftragsverarbeiter leistet dem Kunden angemessene Unterstützung bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenportabilität und Widerspruch) sowie bei der Erfüllung seiner Pflichten nach den Artikeln 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation der Aufsichtsbehörde).
  • Der Auftragsverarbeiter verwendet die personenbezogenen Daten nicht für eigene Zwecke und verkauft sie niemals.

5. Sicherheitsmaßnahmen

Der Auftragsverarbeiter trifft mindestens die folgenden Maßnahmen:

  • Verschlüsselung von Daten während der Übertragung (TLS 1.2 oder höher) und im Ruhezustand;
  • Verschlüsselung sensibler Tokens mit AES-256-GCM vor der Speicherung;
  • rollenbasierte Zugriffssteuerung mit Row-Level Security in der Datenbank;
  • Protokollierung von Änderungen (Audit-Protokolle) zu Zwecken der Sicherheit und Nachvollziehbarkeit;
  • ein Journal der Verkaufsaufzeichnungen, das ausschließlich ergänzt und nicht geändert oder gelöscht werden kann und in dem jedes Ereignis über eine Hash-Kette mit dem vorhergehenden verbunden ist, sodass eine nachträgliche Änderung nachweisbar ist;
  • regelmäßige Überprüfung der Wirksamkeit der Maßnahmen.

6. Unterauftragsverarbeiter

Der Kunde erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die nachstehenden Unterauftragsverarbeiter einzusetzen:

  • Supabase Inc. für Datenbank-Hosting (in der EU gehostet)
  • Vercel Inc. für das Hosting der Webanwendung
  • Upstash, Inc. für Ratenbegrenzung und Missbrauchsschutz (vorübergehende Verarbeitung von IP-Adressen)
  • Cloudflare, Inc. für Bot- und Missbrauchsschutz (Turnstile)
  • Sentry (Functional Software, Inc.) für Fehler-Monitoring und die Stabilität der Anwendung
  • Inngest, Inc. für die Ausführung von Hintergrundaufgaben (z. B. Erinnerungen)
  • Grafana Labs für das Log-Management (Loki, nur falls aktiviert)
  • Stripe Payments Europe Ltd. und Mollie B.V. für die Zahlungsabwicklung (Mollie in der EU gehostet)
  • Resend, Inc. für den Versand transaktionaler E-Mails
  • Twilio Inc. / WhatsApp Business für optionale Nachrichtendienste
  • PostHog für die Produktanalyse (EU-Server)

Die folgenden Integrationen werden nur aktiviert, wenn der Kunde oder ein Mitarbeiter sie verbindet: Google LLC für die Kalendersynchronisation (siehe die Datenschutzerklärung) und Moneybird B.V. für eine Buchhaltungsanbindung.

Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf wie in diesem Auftragsverarbeitungsvertrag. Der Auftragsverarbeiter bleibt gegenüber dem Kunden für die Erfüllung der Pflichten durch den Unterauftragsverarbeiter vollumfänglich haftbar.

Bei einer beabsichtigten Änderung oder Hinzufügung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Kunden mindestens 30 Tage im Voraus. Der Kunde kann innerhalb dieser Frist aus berechtigten Gründen Widerspruch gegen die Änderung einlegen; die Parteien treten dann in Verhandlungen ein. Wird keine Lösung erzielt, kann der Kunde den betreffenden Dienst oder den Vertrag kündigen.

Vom Kunden selbst eingerichtete Webhook-Endpunkte sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Indem der Kunde in der Anwendung einen Webhook-Endpunkt konfiguriert, weist er den Auftragsverarbeiter an, personenbezogene Daten an einen vom Kunden gewählten Empfänger weiterzuleiten. Der Kunde ist für diese Übermittlung Verantwortlicher, schließt selbst den erforderlichen Auftragsverarbeitungsvertrag mit diesem Empfänger und beurteilt selbst, ob eine Übermittlung außerhalb des EWR angemessen abgesichert ist. Der Auftragsverarbeiter sendet ausschließlich die vom Kunden angehakten Ereignisse, signiert jede Nachricht und bietet je Endpunkt die Möglichkeit, nur Typ und ID statt der vollständigen Daten zu übermitteln.

7. Übermittlung außerhalb des EWR

Soweit personenbezogene Daten an einen Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums übermittelt werden, erfolgt diese Übermittlung ausschließlich auf Grundlage einer geeigneten Garantie gemäß Kapitel V DSGVO: bei einer Übermittlung in die Vereinigten Staaten vorrangig auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023) für hierunter zertifizierte Parteien sowie als zusätzliche oder Auffanggarantie auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Standard Contractual Clauses, Durchführungsbeschluss (EU) 2021/914).

8. Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Kunden ohne unangemessene Verzögerung, spätestens jedoch innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist. Dabei stellt der Auftragsverarbeiter die Informationen bereit, die der Kunde vernünftigerweise benötigt, um seiner etwaigen Meldepflicht gegenüber der zuständigen Aufsichtsbehörde und gegenüber den betroffenen Personen nachzukommen.

9. Audits

Der Auftragsverarbeiter stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der in Artikel 28 DSGVO genannten Pflichten nachzuweisen. Der Kunde kann unter Wahrung einer angemessenen Frist und höchstens einmal pro Jahr ein Audit durch den Kunden selbst oder einen vom Kunden beauftragten, unabhängigen Auditor durchführen (lassen). Die angemessenen Kosten hierfür trägt der Kunde, es sei denn, aus dem Audit ergibt sich ein wesentlicher Mangel des Auftragsverarbeiters.

10. Rückgabe und Löschung

Nach Beendigung des Vertrags wird der Auftragsverarbeiter nach Wahl des Kunden alle personenbezogenen Daten entweder als Datenexport an den Kunden zur Verfügung stellen oder löschen sowie bestehende Kopien löschen, es sei denn, eine gesetzliche Aufbewahrungspflicht bestimmt etwas anderes. Trifft der Kunde innerhalb der in den Allgemeinen Geschäftsbedingungen genannten Frist von 30 Tagen keine Wahl, werden die Daten gelöscht.

Diese Ausnahme gilt insbesondere für die Verkaufsaufzeichnungen. Hat der Kunde über Stippa abgerechnet, so bilden die Belege, die Belegzeilen, die Zahlungen und das zugehörige Journal seine eigenen Aufzeichnungen im Sinne von Artikel 52 des niederländischen Abgabengesetzes, die er sieben Jahre aufbewahren muss. Gelten im Land der Niederlassung des Kunden andere Aufbewahrungsvorschriften, bleibt der Kunde selbst für deren Einhaltung verantwortlich. Diese Daten fallen daher nicht unter die vorstehende Löschung: der Auftragsverarbeiter bewahrt sie sieben Jahre nach der betreffenden Buchung auf und stellt sie dem Kunden auf Anfrage als Export bereit. Die Bestimmungen dieses Auftragsverarbeitungsvertrags, die sich auf diese Daten beziehen, bleiben für diesen Zeitraum in Kraft, auch nach Beendigung des Vertrags.

11. Haftung und anwendbares Recht

Auf diesen Auftragsverarbeitungsvertrag finden die Haftungsbestimmungen und das anwendbare Recht aus den Allgemeinen Geschäftsbedingungen Anwendung. Bei Widersprüchen zwischen diesem Auftragsverarbeitungsvertrag und den Allgemeinen Geschäftsbedingungen geht dieser Auftragsverarbeitungsvertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft.

12. Kontakt

Bei Fragen zu diesem Auftragsverarbeitungsvertrag oder für ein unterzeichnetes Exemplar können Sie über support@stippa.nl Kontakt aufnehmen.

Stippa

Terminplanung ohne Aufwand.

14 Tage kostenlos starten

Produkt

  • Funktionen
  • Preise
  • Demo
  • FAQ
  • Kontakt
  • Systemstatus

Funktionen

  • Buchungs-Widget
  • Online-Zahlungen
  • Erinnerungen
  • No-Show-Prävention
  • Online-Kalender
  • Eigene Website
  • Kundenverwaltung

Für wen

  • Für Friseure
  • Kosmetikstudios
  • Physiotherapeuten
  • Coaches
  • Personal Trainer
  • Barbershops
  • Nagelstudios
  • Fußpflege
  • Massagesalons

Rechtliches

  • Datenschutzrichtlinie
  • Nutzungsbedingungen
  • Auftragsverarbeitungsvertrag

© 2026 Stippa. Alle Rechte vorbehalten.

De Rechter Software · Molenwater 20, 4511 BN Breskens · KvK 98466402 · btw NL005332100B80

······
14 Tage kostenlos starten

14 Tage kostenlos. Ohne Kreditkarte.