Auftragsverarbeitungs-
vertrag (AVV).

Für Geschäftskunden (Verantwortliche), die Vowly Event zur Verarbeitung personenbezogener Daten ihrer Gäste nutzen, legt dieser Auftragsverarbeitungsvertrag (AVV) die Pflichten der CKR Technology Group Ltd als Auftragsverarbeiter gemäß Article 28 der UK GDPR und EU GDPR fest.

Gültig ab: 29. Juli 2026 · v2.0
01

Parteien & Rollen

Dieser AVV gilt zwischen Ihnen ("Verantwortlicher") — typischerweise ein Veranstaltungs-Gastgeber, eine Organisation oder ein Hochzeitsplaner, der Vowly Event zur Verwaltung von Gästedaten nutzt — und der CKR Technology Group Ltd ("Auftragsverarbeiter"). Der Verantwortliche bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten; der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen.

02

Umfang der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Bereitstellung des Vowly Event-Dienstes, einschließlich, aber nicht beschränkt auf die Veranstaltungserstellung, Einladungsverteilung, RSVP-Erfassung, Gästelisten-Verwaltung, Zahlungsabwicklung für Veranstaltungen und Plattform-Analysen.

  • Kategorien betroffener Personen: Veranstaltungsgäste, Begleitpersonen, Anbieter und Mitarbeiter des Verantwortlichen
  • Kategorien personenbezogener Daten: Namen, Kontaktdaten, RSVP-Antworten, Fotos (sofern von Gästen hochgeladen) sowie — nur mit der separaten ausdrücklichen Einwilligung des Gastes — Ernährungs- und Allergieangaben, die Rückschlüsse auf Gesundheit oder Religion zulassen können (besondere Kategorien personenbezogener Daten nach Article 9)
  • Dauer: für die Laufzeit des Abonnements des Verantwortlichen sowie jede schriftlich vereinbarte Aufbewahrungsfrist
03

Pflichten des Auftragsverarbeiters

Gemäß Article 28(3) der UK/EU GDPR verpflichtet sich der Auftragsverarbeiter zu folgenden Pflichten hinsichtlich der im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten.

  • Verarbeitung personenbezogener Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen
  • Sicherstellung, dass alle zur Verarbeitung personenbezogener Daten autorisierten Personen zur Vertraulichkeit verpflichtet sind
  • Umsetzung angemessener technischer und organisatorischer Maßnahmen (TOMs) — detailliert auf unserer Sicherheitsseite
  • Unterstützung des Verantwortlichen bei Betroffenenrechten, DPIAs und vorherigen Konsultationen mit Aufsichtsbehörden
  • Unverzügliche Benachrichtigung des Verantwortlichen bei jeder Verletzung personenbezogener Daten, die dessen Daten betrifft
  • Bereitstellung aller Informationen, die zum Nachweis der Einhaltung von Article 28 erforderlich sind
04

Unterauftragsverarbeiter

Der Auftragsverarbeiter nutzt eine kuratierte Liste von Unterauftragsverarbeitern zur Erbringung des Dienstes. Mit der Unterzeichnung dieses AVV erteilen Sie eine allgemeine Genehmigung zur Nutzung von Unterauftragsverarbeitern, vorbehaltlich einer 30-tägigen Vorabankündigung von Änderungen, die Ihnen das Recht zum Widerspruch einräumt.

  • Google Ireland Limited (Google Cloud / Firebase) — Datenbank, Dateispeicher und Hosting in der EU; Anmeldung betrieben aus US-Rechenzentren auf Grundlage der SCCs
  • Stripe Payments Europe Ltd (Irland) — Zahlungsabwicklung
  • Resend Inc. (USA) — Versand von Transaktions-E-Mails, auf Grundlage der EU-SCCs
  • Crisp IM SARL (Frankreich) — Support-Chat, sofern der Verantwortliche ihn nutzt
  • Functional Software, Inc. (Sentry, USA) — Fehlerüberwachung, mit abgeschalteten persönlichen Identifikatoren
  • Cloudflare, Inc. — DNS für unsere Domains
  • Apple Inc. & Google LLC — Vertrieb über die App-Stores und Abwicklung von In-App-Käufen
  • Die stets aktuelle Liste, einschließlich aller Dienste, die keine personenbezogenen Daten erhalten, wird unter vowly.co/subprocessors gepflegt
05

Internationale Datenübermittlungen

Soweit personenbezogene Daten außerhalb des Vereinigten Königreichs oder EWR übermittelt werden, stützt sich der Auftragsverarbeiter auf geeignete Schutzmaßnahmen gemäß Kapitel V der UK/EU GDPR. Die primären Mechanismen sind die EU-Standardvertragsklauseln (SCCs) und das britische International Data Transfer Addendum (IDTA), ergänzt durch zusätzliche technische und organisatorische Maßnahmen, soweit erforderlich.

06

Audits & Inspektionen

Der Auftragsverarbeiter gestattet und unterstützt nach angemessener schriftlicher Ankündigung Audits, die vom Verantwortlichen oder einem beauftragten externen Auditor durchgeführt werden (vorbehaltlich Vertraulichkeitsverpflichtungen). Zur Minimierung von Störungen bietet der Auftragsverarbeiter zunächst branchenübliche Auditberichte (z. B. SOC 2 Type II-Berichte von Infrastrukturanbietern) und Sicherheitsfragebögen an.

Auditrechte können einmal pro Kalenderjahr ausgeübt werden — zusätzlich im Falle einer bestätigten Datenschutzverletzung oder auf Anforderung einer Aufsichtsbehörde.
07

Rückgabe oder Löschung der Daten

Der Verantwortliche kann Veranstaltungsdaten jederzeit aus der Plattform exportieren und löscht personenbezogene Daten direkt, indem er Gäste, Veranstaltungen oder das Konto selbst löscht — die Löschung wird in den Produktivsystemen sofort wirksam. Auf schriftliche Anforderung nach Vertragsende wird der Auftragsverarbeiter verbleibende personenbezogene Daten innerhalb von 30 Tagen zurückgeben oder löschen, sofern keine Aufbewahrung nach geltendem Recht erforderlich ist. Restkopien auf der Google Cloud-Infrastruktur werden gemäß den von Google dokumentierten Löschfristen bereinigt (bis zu 180 Tage).

08

Haftung

Die Haftung des Auftragsverarbeiters nach diesem AVV unterliegt den in den Nutzungsbedingungen festgelegten Beschränkungen. Nichts in diesem AVV begrenzt die Haftung einer Partei für Verstöße gegen die UK GDPR oder EU GDPR, soweit eine solche Haftung gesetzlich nicht ausgeschlossen werden kann.

Benötigen Sie einen unterzeichneten AVV?

Geschäftskunden können jederzeit einen gegengezeichneten AVV sowie unsere aktuelle Liste der Unterauftragsverarbeiter anfordern.

legal@vowly.co