Vereinbarung zur Auftragsverarbeitung
Anlage zu den AGB von BookMyStop, nach Art. 28 Abs. 3 DSGVO
Stand: Oktober 2026
Diese Vereinbarung gilt zwischen dem Betrieb, der BookMyStop nutzt, als Verantwortlichem und Auftraggeber (im Folgenden „Betrieb“) und EMIT Solution, Inhaber Eric Menge, Ottmannshausen 68, 99439 Am Ettersberg, info@emit-solution.com, als Auftragsverarbeiter und Auftragnehmer (im Folgenden „EMIT Solution“). Die Vereinbarung ist Anlage zu den Allgemeinen Geschäftsbedingungen von BookMyStop und kommt mit der Registrierung zustande, wenn der Betrieb den AGB samt dieser Vereinbarung zustimmt.
§ 1Gegenstand, Dauer, Art und Zweck der Verarbeitung
(1)Gegenstand ist die Verarbeitung personenbezogener Daten durch EMIT Solution im Auftrag des Betriebs bei der Bereitstellung von BookMyStop, insbesondere der öffentlichen Buchungsseite des Betriebs, des Widgets auf seiner Website, des Portals mit Kalender, Buchungen, Kundschaft und Team und der Ansicht „Meine Tour“.
(2)Die Verarbeitung umfasst
- das Hosting und den Betrieb von BookMyStop samt Datenbank,
- die Entgegennahme und Speicherung von Buchungen der Kundschaft über Buchungsseite und Widget,
- die Verwaltung von Kundschaft, Terminen und Teammitgliedern im Portal,
- die Berechnung von Fahrzeit und Fahrtkosten zu Terminen vor Ort,
- den Versand von E-Mails an die Kundschaft und an Teammitglieder im Namen des Betriebs,
- die Erstellung von Rechnungen des Betriebs an die Kundschaft, soweit der Tarif sie umfasst,
- die tägliche Sicherung der Datenbank, die technische Wartung und Sicherheitsupdates.
(3)Zweck ist die Durchführung und Verwaltung der Terminbuchungen des Betriebs, die Kommunikation mit seiner Kundschaft und seinem Team und der technische Betrieb von BookMyStop.
(4)Die Vereinbarung gilt, solange der Vertrag über die Nutzung von BookMyStop besteht, und darüber hinaus, solange EMIT Solution Daten des Betriebs verarbeitet.
§ 2Art der Daten und Kreis der Betroffenen
(1)Verarbeitet werden folgende Kategorien personenbezogener Daten
- Kontaktdaten, etwa Name, E-Mail-Adresse, Telefonnummer und Anschrift,
- Buchungsdaten, etwa Leistung, Termin, Terminort, Teammitglied, Nachricht an den Betrieb, Zusatzangaben, Rabattcode, Preis, Fahrtkosten, Stornierung und Widerruf,
- Zahlungsdaten, nämlich Zahlstand, Betrag, Erstattungen und die Kennung der Zahlung bei Stripe, keine Karten- oder Kontodaten,
- Rechnungsdaten der Rechnungen des Betriebs an die Kundschaft,
- Daten der Teammitglieder, etwa Name, E-Mail-Adresse, Rolle, Arbeitszeiten, Abwesenheiten und Termine,
- Kommunikationsdaten, nämlich Empfänger, Betreff, Inhalt und Zeitpunkt der Mails,
- technische Daten, etwa IP-Adressen in Protokollen und Zählern gegen Missbrauch.
(2)Betroffen sind
- die Kundschaft des Betriebs und Personen, die bei ihm buchen wollen,
- die Teammitglieder des Betriebs,
- Personen, die Buchungsseite oder Widget des Betriebs aufrufen.
(3)Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO erfasst BookMyStop nicht gezielt. Gibt der Betrieb oder die Kundschaft solche Daten in freie Textfelder ein, verantwortet der Betrieb diese Eingabe.
§ 3Pflichten von EMIT Solution
(1)EMIT Solution verarbeitet die Daten nur auf dokumentierte Weisung des Betriebs, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, EMIT Solution ist nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet. In diesem Fall teilt EMIT Solution dem Betrieb diese Pflicht vor der Verarbeitung mit, soweit das Recht die Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2)EMIT Solution stellt sicher, dass alle Personen, die die Daten verarbeiten dürfen, zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3)EMIT Solution trifft alle nach Art. 32 DSGVO erforderlichen Maßnahmen. Die technischen und organisatorischen Maßnahmen stehen in Anhang 1.
(4)Für weitere Auftragsverarbeiter gilt § 5.
(5)EMIT Solution unterstützt den Betrieb mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten. Im Portal kann der Betrieb Daten seiner Kundschaft einsehen, ändern, exportieren und löschen. Geht eine Anfrage einer betroffenen Person bei EMIT Solution ein, leitet EMIT Solution sie unverzüglich an den Betrieb weiter.
(6)EMIT Solution unterstützt den Betrieb unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
(7)EMIT Solution stellt dem Betrieb alle Informationen zur Verfügung, die zum Nachweis der Pflichten nach Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen nach § 8.
§ 4Weisungen
(1)Die AGB, diese Vereinbarung und die Einstellungen, die der Betrieb im Portal vornimmt, sind die Weisungen des Betriebs. Weitere Weisungen erteilt der Betrieb in Textform, etwa per E-Mail an info@emit-solution.com.
(2)Hält EMIT Solution eine Weisung für einen Verstoß gegen Datenschutzrecht, informiert EMIT Solution den Betrieb unverzüglich. EMIT Solution darf die Ausführung der Weisung aussetzen, bis der Betrieb sie bestätigt oder ändert.
§ 5Unterauftragsverarbeiter
(1)Der Betrieb erteilt EMIT Solution eine allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten stehen in Anhang 2.
(2)Über jede beabsichtigte Änderung, also die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters, informiert EMIT Solution den Betrieb vorher in Textform. Der Betrieb kann innerhalb von 14 Tagen nach Zugang widersprechen. Hält EMIT Solution an der Änderung fest, kann der Betrieb den Vertrag über BookMyStop zum Wirksamwerden der Änderung kündigen.
(3)EMIT Solution legt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die diese Vereinbarung vorsieht, und haftet gegenüber dem Betrieb für deren Einhaltung.
(4)Kein Unterauftragsverarbeiter ist Stripe. Für die Zahlungen seiner Kundschaft schließt der Betrieb einen eigenen Vertrag mit Stripe, dort ist Stripe für die Zahlungsdaten selbst verantwortlich.
§ 6Meldung von Verletzungen des Schutzes personenbezogener Daten
(1)EMIT Solution meldet dem Betrieb jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 24 Stunden, nachdem sie EMIT Solution bekannt geworden ist.
(2)Die Meldung enthält, soweit bekannt,
- die Art der Verletzung mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
- Name und Kontaktdaten der Ansprechperson bei EMIT Solution,
- die wahrscheinlichen Folgen der Verletzung,
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung.
§ 7Pflichten des Betriebs
(1)Der Betrieb ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er informiert seine Kundschaft und sein Team über die Verarbeitung, insbesondere in seiner Datenschutzerklärung, deren Adresse er in BookMyStop einträgt. Die Datenschutzerklärung von BookMyStop beschreibt in Teil B, was BookMyStop dabei tut.
(2)Der Betrieb informiert EMIT Solution unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(3)Der Betrieb nennt EMIT Solution auf Anfrage eine weisungsberechtigte Person. Ohne Angabe gilt die Person, die das Konto des Betriebs registriert hat.
§ 8Kontrollrechte des Betriebs
(1)Der Betrieb darf die Einhaltung dieser Vereinbarung überprüfen. EMIT Solution erteilt ihm dafür die nötigen Auskünfte.
(2)Überprüfungen vor Ort kündigt der Betrieb mindestens 14 Tage vorher an. Die Überprüfungen finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb von EMIT Solution nicht unverhältnismäßig stören.
(3)EMIT Solution kann die Einhaltung auch durch aktuelle Nachweise belegen, etwa Zertifikate der Rechenzentren oder Berichte unabhängiger Prüfstellen.
§ 9Übermittlung in Drittländer
(1)Eine Übermittlung in ein Land außerhalb des Europäischen Wirtschaftsraums findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
(2)Alle Unterauftragsverarbeiter aus Anhang 2 verarbeiten die Daten in Deutschland. Eine Übermittlung in Drittländer durch EMIT Solution oder ihre Unterauftragsverarbeiter findet derzeit nicht statt.
§ 10Dauer und Beendigung
(1)Die Vereinbarung endet mit dem Vertrag über die Nutzung von BookMyStop.
(2)Vor dem Ende kann der Betrieb seine Daten im Portal exportieren. Danach löscht EMIT Solution die Daten des Betriebs nach § 12 Abs. 3 bis 5 der AGB, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.
(3)Die tägliche Sicherung der Datenbank hält 14 Stände. Gelöschte Daten verschwinden aus der Sicherung, sobald der älteste Stand überschrieben ist, spätestens nach 14 Tagen.
§ 11Haftung
(1)Für Schäden betroffener Personen gilt Art. 82 DSGVO.
(2)Im Verhältnis zwischen Betrieb und EMIT Solution gilt im Übrigen § 14 der AGB.
§ 12Schlussbestimmungen
(1)Änderungen dieser Vereinbarung teilt EMIT Solution wie Änderungen der AGB mit (§ 16 der AGB). Erklärungen genügen in Textform.
(2)Ist eine Bestimmung unwirksam, bleibt die Vereinbarung im Übrigen wirksam. Im Zweifel geht diese Vereinbarung den AGB vor, soweit es um den Schutz personenbezogener Daten geht.
(3)EMIT Solution ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Ansprechperson für den Datenschutz ist Eric Menge, info@emit-solution.com. Ansprechperson beim Betrieb ist die Person, die das Konto des Betriebs registriert hat, erreichbar unter der E-Mail-Adresse des Kontos.
(4)Es gilt das Recht der Bundesrepublik Deutschland. Für den Gerichtsstand gilt § 17 Abs. 2 der AGB.
Anhang 1Technische und organisatorische Maßnahmen
EMIT Solution hat folgende Maßnahmen nach Art. 32 DSGVO getroffen.
(1)Vertraulichkeit
- Die Server stehen bei der Hetzner Online GmbH im Rechenzentrum Nürnberg. Hetzner sichert die Gebäude mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal. EMIT Solution hat keinen physischen Zugang, die Verwaltung läuft nur über verschlüsselte Verbindungen (SSH).
- Am Server meldet sich niemand mit Passwort an, nur mit einem kryptografischen Schlüssel. Nach wiederholten Fehlanmeldungen sperrt der Server die IP-Adresse, von der sie kommen (Fail2Ban). Die Datenbank ist von außen nicht erreichbar.
- In BookMyStop meldet man sich mit E-Mail-Adresse und Passwort an. Passwörter werden nur als Hash (bcrypt) gespeichert und bei Registrierung und Zurücksetzen gegen bekannte Datenlecks geprüft. Die Anmeldung in zwei Schritten mit einer App ist möglich. Nach Fehlversuchen verzögert und begrenzt BookMyStop weitere Versuche. Jede Anmeldung meldet BookMyStop per Mail an die Person, solange sie das nicht abschaltet.
- Im Portal gibt es die Rollen „Verwaltung“ und „Nur eigene Termine“. Die Rolle „Nur eigene Termine“ sieht nur die eigenen Termine in „Meine Tour“.
- Die Daten jedes Betriebs sind in der Datenbank durch Row Level Security getrennt. Die Anwendung greift mit einer eigenen Datenbankrolle zu, die nur die Zeilen des angemeldeten Betriebs lesen und schreiben darf. BookMyStop läuft in eigenen Containern mit eigener Datenbank, getrennt von anderen Anwendungen auf dem Server.
(2)Integrität
- Alle Verbindungen zu BookMyStop sind mit TLS verschlüsselt (HTTPS). Mails gehen verschlüsselt an den Mailserver von IONOS.
- Anmeldeversuche und wichtige Vorgänge im Konto werden mit Zeitpunkt und IP-Adresse protokolliert. Änderungen an Daten tragen Zeitstempel.
(3)Verfügbarkeit und Belastbarkeit
- Die Datenbank wird täglich gesichert, 14 Stände werden vorgehalten. Die Sicherung liegt derzeit auf demselben Server wie die Anwendung.
- Hetzner betreibt das Rechenzentrum mit redundanter Stromversorgung, Klimatisierung und Brandschutz.
- Fehler der Hintergrundläufe meldet BookMyStop selbst an EMIT Solution.
(4)Regelmäßige Überprüfung
- Sicherheitsupdates des Betriebssystems spielt der Server automatisch ein. Die Anwendung und ihre Bibliotheken werden regelmäßig aktualisiert und vor jeder Veröffentlichung automatisch getestet.
- EMIT Solution prüft die Zugänge und diese Maßnahmen regelmäßig, mindestens einmal im Jahr.
(5)Verschlüsselung und Pseudonymisierung
- Schlüssel für die Anmeldung in zwei Schritten und Zugänge zu verbundenen Kalendern werden verschlüsselt gespeichert.
- Zugangsdaten und Schlüssel der Anwendung liegen in Umgebungsvariablen, nicht im Quellcode.
- Adressen im Zwischenspeicher für die Fahrzeitberechnung stehen nur als Hash-Wert.
Anhang 2Unterauftragsverarbeiter
Der Betrieb genehmigt bei Vertragsschluss die folgenden Unterauftragsverarbeiter. Alle verarbeiten die Daten in Deutschland, eine Garantie für Drittländer ist nicht erforderlich.
Hetzner Online GmbH
Hosting von Anwendung und Datenbank
Industriestr. 25, 91710 Gunzenhausen, Deutschland
Rechenzentrum Nürnberg, kein Drittland
IONOS SE
Versand der E-Mails
Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Verarbeitung in Deutschland, kein Drittland
komoot GmbH (Photon)
Koordinaten zu einer Adresse, ohne Namen
Kienberger Allee 4, 12529 Schönefeld, Deutschland
Verarbeitung in Deutschland, kein Drittland
FOSSGIS e.V. (OSRM)
Strecke und Fahrzeit zwischen Koordinaten, ohne Namen
Bundesallee 23, 10717 Berlin, Deutschland
Verarbeitung in Deutschland, kein Drittland
Änderungen an dieser Liste teilt EMIT Solution nach § 5 Abs. 2 mit.

