Auftragsverarbeitungsvertrag
Version 2026-09-03
DiveOpsHub Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag („Auftragsverarbeitungsvertrag") gehört zu dem Vertrag und ist Bestandteil des Vertrags zwischen:
- Verantwortlicher: der Kunde (die Tauchschule/das Unternehmen), der DiveOpsHub nutzt („Verantwortlicher"); und
- Auftragsverarbeiter: IJsselmuiden Management B.V., handelnd unter dem Namen DiveOpsHub, ansässig in Hillegom, Niederlande (DiveOpsHub).
Artikel 1 — Begriffe
Begriffe wie personenbezogene Daten, Verarbeitung, betroffene Person, Verletzung des Schutzes personenbezogener Daten, Unterauftragsverarbeiter und Aufsichtsbehörde haben die Bedeutung aus der Datenschutz-Grundverordnung (DSGVO).
Artikel 2 — Gegenstand, Art und Zweck der Verarbeitung
2.1 DiveOpsHub verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung des Dienstes für den Verantwortlichen, wie in Anlage 1 näher beschrieben. 2.2 Die Art der Verarbeitung betrifft das Speichern, Einsehen, Bearbeiten, Übermitteln und Löschen von Daten innerhalb des Dienstes (u. a. Kundenverwaltung, Verleih, Kasse/Rechnungsstellung, Kurse, Wartung, Newsletter, Kundenportal). 2.3 Der Zweck ist die Unterstützung des Geschäftsbetriebs des Verantwortlichen über den Dienst. 2.4 DiveOpsHub verarbeitet die personenbezogenen Daten ausschließlich auf Grundlage dokumentierter Weisungen des Verantwortlichen, einschließlich dieses Auftragsverarbeitungsvertrags, es sei denn, eine gesetzliche Verpflichtung bestimmt etwas anderes (in diesem Fall teilt DiveOpsHub dies vorab mit, sofern dieses Gesetz dies nicht verbietet). 2.5 DiveOpsHub verarbeitet die Daten nicht für eigene Zwecke und verkauft sie nicht.
Artikel 3 — Laufzeit
3.1 Dieser Auftragsverarbeitungsvertrag gilt, solange DiveOpsHub im Rahmen des Dienstes personenbezogene Daten für den Verantwortlichen verarbeitet. 3.2 Verpflichtungen, die ihrem Wesen nach fortbestehen (wie die Geheimhaltung), bleiben nach Beendigung in Kraft.
Artikel 4 — Kategorien betroffener Personen und personenbezogener Daten
Die Kategorien betroffener Personen und (besondere Kategorien von) personenbezogenen Daten sind in Anlage 1 aufgeführt.
Artikel 5 — Pflichten von DiveOpsHub
5.1 DiveOpsHub verarbeitet die Daten ausschließlich gemäß den Weisungen des Verantwortlichen. 5.2 DiveOpsHub stellt sicher, dass Personen mit Zugang zu den Daten zur Vertraulichkeit verpflichtet sind. 5.3 DiveOpsHub leistet dem Verantwortlichen angemessene Unterstützung bei der Erfüllung seiner Pflichten nach der DSGVO, darunter Anträge betroffener Personen (Artikel 8), Sicherheit (Artikel 6), Datenschutzverletzungen (Artikel 7) und Datenschutz-Folgenabschätzungen (DSFA). 5.4 DiveOpsHub informiert den Verantwortlichen, wenn eine Weisung ihrer Auffassung nach gegen die DSGVO oder andere Rechtsvorschriften verstößt.
Artikel 6 — Sicherheit
6.1 DiveOpsHub trifft geeignete technische und organisatorische Maßnahmen im Sinne von Artikel 32 DSGVO, um die Daten gegen Verlust oder unrechtmäßige Verarbeitung zu sichern. Eine Übersicht ist in Anlage 2 enthalten. 6.2 Die Maßnahmen sind auf den Stand der Technik, die Implementierungskosten sowie die Art und die Risiken der Verarbeitung abgestimmt. DiveOpsHub darf Maßnahmen aktualisieren, solange das Schutzniveau mindestens gleichwertig bleibt.
Artikel 7 — Datenschutzverletzungen
7.1 DiveOpsHub informiert den Verantwortlichen ohne unangemessene Verzögerung und nach Möglichkeit innerhalb von 48 Stunden, nachdem sie von einer Datenschutzverletzung Kenntnis erlangt hat, die die Daten des Verantwortlichen betrifft. 7.2 Dabei stellt DiveOpsHub die Informationen bereit, die der Verantwortliche vernünftigerweise benötigt, um seiner Meldepflicht gegenüber der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) und (falls zutreffend) den betroffenen Personen nachzukommen. 7.3 Die Meldung an die Aufsichtsbehörde und/oder die betroffenen Personen liegt in der Verantwortung des Verantwortlichen, sofern nicht anders vereinbart.
Artikel 8 — Rechte betroffener Personen
8.1 Unter Berücksichtigung der Art der Verarbeitung leistet DiveOpsHub angemessene Unterstützung, damit der Verantwortliche Anträgen betroffener Personen nachkommen kann (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch). 8.2 Erhält DiveOpsHub einen Antrag unmittelbar von einer betroffenen Person, so verweist sie die betroffene Person an den Verantwortlichen oder informiert den Verantwortlichen und erledigt ihn nicht eigenständig.
Artikel 9 — Unterauftragsverarbeiter
9.1 Der Verantwortliche erteilt DiveOpsHub die allgemeine Genehmigung, für die Erbringung des Dienstes Unterauftragsverarbeiter einzusetzen. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt. 9.2 DiveOpsHub erlegt den Unterauftragsverarbeitern mindestens dieselben Verpflichtungen auf wie in diesem Auftragsverarbeitungsvertrag und bleibt gegenüber dem Verantwortlichen für deren Handeln verantwortlich. 9.3 DiveOpsHub informiert den Verantwortlichen über beabsichtigte Änderungen bei Unterauftragsverarbeitern, damit der Verantwortliche dagegen Einspruch erheben kann. Bei begründetem Einspruch treten die Parteien in Beratungen ein; führt dies zu keiner Lösung, so darf der Verantwortliche die betreffende(n) Leistung(en) beenden.
Artikel 10 — Übermittlung außerhalb des EWR
10.1 DiveOpsHub verarbeitet die Daten grundsätzlich innerhalb des Europäischen Wirtschaftsraums (EWR). 10.2 Findet eine Übermittlung in ein Land außerhalb des EWR statt, so sorgt DiveOpsHub für einen geeigneten Übermittlungsmechanismus gemäß Kapitel V DSGVO (etwa einen Angemessenheitsbeschluss oder die EU-Standardvertragsklauseln).
Artikel 11 — Audits
11.1 DiveOpsHub stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Artikels 28 DSGVO erforderlich sind. 11.2 Der Verantwortliche darf höchstens einmal jährlich ein Audit durchführen (lassen), nach angemessener Ankündigung und ohne den Geschäftsbetrieb unnötig zu stören. Die angemessenen Kosten hierfür trägt der Verantwortliche, es sei denn, aus dem Audit ergibt sich eine wesentliche Pflichtverletzung von DiveOpsHub.
Artikel 12 — Rückgabe und Löschung
12.1 Bei Beendigung des Dienstes löscht DiveOpsHub die personenbezogenen Daten oder gibt sie auf Anfrage zurück, nach Wahl des Verantwortlichen, und löscht bestehende Kopien, vorbehaltlich gesetzlicher Aufbewahrungspflichten. 12.2 Dem Verantwortlichen wird hierfür eine angemessene Frist von 30 Tagen eingeräumt, um selbst einen Export zu erstellen.
Artikel 13 — Haftung
13.1 Auf diesen Auftragsverarbeitungsvertrag ist die Haftungsregelung aus den Allgemeinen Geschäftsbedingungen von DiveOpsHub anwendbar, unbeschadet zwingenden Rechts und Artikel 82 DSGVO.
Artikel 14 — Schlussbestimmungen
14.1 Bei Widersprüchen zwischen diesem Auftragsverarbeitungsvertrag und den Allgemeinen Geschäftsbedingungen geht dieser Auftragsverarbeitungsvertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft. 14.2 Auf diesen Auftragsverarbeitungsvertrag ist niederländisches Recht anwendbar.
Anlage 1 — Übersicht der Verarbeitung
- Kategorien betroffener Personen: Kunden/Kursteilnehmer des Verantwortlichen, Mitarbeiter/Nutzer des Verantwortlichen, Ansprechpartner.
- Kategorien personenbezogener Daten: Name, Adresse, E-Mail, Telefon, Kunden-/Rechnungsdaten, Kauf- und Verleihhistorie, Ausrüstungs-/Servicedaten, Füllkarten-/Guthabendaten, Zugangsdaten, Zertifizierungsdaten. Tauchmedizinische/Gesundheitsdaten, sofern vom Verantwortlichen eingegeben, sind besondere Kategorien personenbezogener Daten; diese werden nur auf gültiger Rechtsgrundlage verarbeitet.
- Zweck: Verwaltung und Geschäftsbetrieb des Verantwortlichen über den Dienst.
- Aufbewahrungsfrist: solange das Konto besteht und danach gemäß Artikel 12 und den gesetzlichen Aufbewahrungsfristen (z. B. der 7-jährigen steuerlichen Aufbewahrungspflicht für Rechnungsdaten).
Anlage 2 — Sicherheitsmaßnahmen (indikativ)
- Verschlüsselte Verbindungen (HTTPS/TLS) für jeden Zugang zum Dienst.
- Strikte Trennung der Daten pro Kunde (Multi-Tenant-Isolation).
- Zugriffsverwaltung auf Basis von Rollen und Berechtigungen; Passwörter verschlüsselt gespeichert.
- Begrenzung von Anmeldeversuchen und Sicherheitsheader gegen Missbrauch.
- Regelmäßige Back-ups und Wiederherstellungsverfahren.
- Sicherheitsupdates und regelmäßige Überprüfung des Codes/der Abhängigkeiten.
- Protokollierung und Überwachung relevanter Ereignisse.
- Hosting-/Rechenzentrumsstandort: Rechenzentren der Hetzner Online GmbH in Deutschland und/oder Finnland (innerhalb des EWR).
Anlage 3 — Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Standort |
|---|---|---|
| Mollie B.V. | Zahlungsabwicklung (iDEAL/SEPA-Lastschrift) | Niederlande/EWR |
| Hetzner Online GmbH | Hosting des Dienstes, Datenspeicherung und E-Mail-Versand | Deutschland / Finnland (EWR) |