Auftrags-
verarbeitungs-
vertrag
Dieser Vertrag regelt gemäß Art. 28 DSGVO, wie wir als Auftragsverarbeiter personenbezogene Daten deiner Endkunden (Inhaber:innen einer Wolkencard-Stempelkarte) in deinem Auftrag verarbeiten. Er wird zusammen mit den AGB bei der Registrierung akzeptiert und ist automatisch Bestandteil des Hauptvertrags — eine gesonderte Unterschrift ist nicht nötig.
Das Wichtigste in Kürze
- Du bist datenschutzrechtlich Verantwortlicher für die Daten deiner Endkunden, wir sind dein Auftragsverarbeiter.
- Wir verarbeiten nur nach deiner Weisung — hauptsächlich durch die Nutzung der Software selbst.
- Subunternehmer: IONOS SE (Hosting & E-Mail) sowie Apple und Google (Wallet-Zustellung) — Details in Anlage 1.
- Löschung nach Vertragsende gemäß den Fristen der Datenschutzerklärung.
1. Gegenstand und Dauer
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch wolkentor e.U., Brühler Straße 48/5, AT-2340 Mödling, Österreich ("Auftragsverarbeiter", „wir") im Auftrag des Kunden ("Verantwortlicher") im Rahmen der Bereitstellung der Software Wolkencard gemäß den AGB.
Dieser Vertrag gilt für die Dauer des Hauptvertrags und endet automatisch mit dessen Beendigung, vorbehaltlich der in Punkt 9 geregelten Lösch- und Rückgabepflichten.
2. Art, Zweck und Umfang der Verarbeitung
- Zweck
- Erstellung, Ausgabe und Verwaltung digitaler Stempel- und Treuekarten (Apple Wallet, Google Wallet) für die Endkunden des Verantwortlichen; Zustellung von Pass-Aktualisierungen; QR-Code-basierte Registrierung und Stempelvergabe im Geschäft.
- Kategorien betroffener Personen
- Endkunden des Verantwortlichen, die über den QR-Code oder Registrierungslink eine Stempelkarte anlegen ("Karteninhaber").
- Art der Daten
- Vor- und Nachname, E-Mail-Adresse, optional Geburtsdatum, Stempelstand, Einlösungen, Beitrittsdatum, Wallet-Installationsstatus sowie technische Gerätekennungen zur Push-Zustellung von Pass-Updates.
- Ort der Verarbeitung
- Ausschließlich innerhalb der EU/des EWR, soweit nicht in Anlage 1 abweichend angegeben.
3. Weisungsrecht des Verantwortlichen
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierter Weisung des Verantwortlichen, soweit wir nicht durch das Recht der Europäischen Union oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet sind; in einem solchen Fall teilen wir dies dem Verantwortlichen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Weisung erfolgt in der Regel konkludent durch die bestimmungsgemäße Nutzung der Software (z. B. Anlegen von Endkunden-Datensätzen, Konfiguration der Kartenoptik, Auslösen von Stempel-Updates). Weitergehende Weisungen sind in Textform (auch E-Mail) an hello@wolkentor.at zu richten.
4. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschließlich im Rahmen dieses Vertrags und der Weisungen des Verantwortlichen.
- Sicherstellung, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen gemäß Art. 32 DSGVO (siehe Anlage 2).
- Unterstützung des Verantwortlichen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) sowie bei Verpflichtungen nach Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung), unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen.
- Unverzügliche Information des Verantwortlichen, wenn eine Weisung nach unserer Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt.
5. Vertraulichkeit
Wir behandeln alle im Rahmen dieses Vertrags erlangten personenbezogenen Daten vertraulich und verpflichten unsere Mitarbeiter:innen sowie eingesetzte Subunternehmer entsprechend. Diese Verpflichtung besteht auch nach Beendigung dieses Vertrags fort.
6. Technische und organisatorische Maßnahmen
Wir treffen die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Wir sind berechtigt, einzelne Maßnahmen zu ändern, solange das vereinbarte Schutzniveau dabei nicht unterschritten wird.
7. Subunternehmer
Der Verantwortliche erteilt hiermit die allgemeine Genehmigung zur Beauftragung der in Anlage 1 gelisteten Subunternehmer. Wir informieren den Verantwortlichen über die hinterlegte E-Mail-Adresse mindestens 30 Tage im Voraus über die Absicht, weitere Subunternehmer zu beauftragen oder auszutauschen. Der Verantwortliche kann dieser Änderung innerhalb dieser Frist aus wichtigem, datenschutzrechtlich begründetem Grund widersprechen; erfolgt kein Widerspruch, gilt die Änderung als genehmigt.
Wir verpflichten alle Subunternehmer vertraglich zu Datenschutzpflichten, die den in diesem Vertrag vereinbarten mindestens gleichwertig sind.
8. Kontrollrechte
Wir stellen dem Verantwortlichen die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlichen Informationen zur Verfügung und ermöglichen angemessene Prüfungen, einschließlich Inspektionen, die von uns oder einem anderen von uns beauftragten Prüfer durchgeführt werden. Vor-Ort-Prüfungen sind mit angemessener Frist (mindestens 14 Tage) schriftlich anzukündigen und auf das erforderliche Maß zu beschränken; die Kosten trägt der Verantwortliche, außer die Prüfung deckt einen Verstoß unsererseits auf.
9. Meldung von Datenschutzverletzungen
Wir informieren den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten im Sinne von Art. 33 DSGVO, die Daten des Verantwortlichen betreffen, und unterstützen ihn bei der Erfüllung seiner Melde- und Benachrichtigungspflichten gegenüber Aufsichtsbehörde und betroffenen Personen.
10. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags löschen wir sämtliche im Auftrag verarbeiteten personenbezogenen Daten gemäß den in der Datenschutzerklärung genannten Fristen, sofern nicht gesetzliche Aufbewahrungspflichten entgegenstehen. Ein Datenexport vor Vertragsende ist nicht Teil des Leistungsumfangs (siehe AGB Punkt 11) — der Verantwortliche ist selbst dafür verantwortlich, benötigte Daten über die im Dashboard verfügbaren Ansichten zu sichern.
11. Haftung
Für die Haftung im Zusammenhang mit diesem Vertrag gelten die Haftungsregelungen der AGB (Punkt 12) entsprechend. Art. 82 DSGVO (Schadenersatz gegenüber betroffenen Personen) bleibt unberührt.
12. Laufzeit & Schlussbestimmungen
Dieser Vertrag ist untrennbarer Bestandteil des Hauptvertrags (AGB) und teilt dessen Laufzeit und Kündigungsregeln. Es gilt österreichisches Recht; Gerichtsstand ist das für Mödling sachlich zuständige Gericht, soweit der Verantwortliche Unternehmer ist. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Stand: September 2026
Anlage 1 — Subunternehmer
| Subunternehmer | Leistung | Ort der Verarbeitung |
|---|---|---|
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland | Server-Hosting (Anwendung & Datenbank), Versand von System-E-Mails | EU (Deutschland) |
| Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland | Zustellung & Aktualisierung von Apple-Wallet-Pässen (PassKit, APNs) | EU/USA — auf Basis der EU-Standardvertragsklauseln |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Zustellung & Aktualisierung von Google-Wallet-Pässen (Google Wallet API) | EU/USA — auf Basis der EU-Standardvertragsklauseln |
Zahlungsdaten des Verantwortlichen selbst (nicht seiner Endkunden) werden über Mollie B.V. abgewickelt; Mollie handelt hierfür als eigener Verantwortlicher, nicht als Subunternehmer im Sinne dieses Vertrags — siehe Mollie-Datenschutzerklärung.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Vertraulichkeit: Zugriff auf Produktivsysteme ausschließlich über personengebundene, per SSH-Schlüssel gesicherte Zugänge; Zugriffsbeschränkung nach dem Need-to-know-Prinzip.
- Transportverschlüsselung: Sämtliche Kommunikation zwischen Endgeräten, Dashboard, Kassierer-App und Server erfolgt ausschließlich über TLS (HTTPS).
- Zugangskontrolle: Passwörter werden ausschließlich als Hash gespeichert (nie im Klartext); Konten werden nach mehreren Fehlversuchen automatisch gesperrt.
- Trennung: Logische Mandantentrennung der Daten je Kunde (Shop) auf Datenbankebene; Test-/Staging-Umgebung ist von der Produktivumgebung getrennt.
- Verfügbarkeit & Wiederherstellbarkeit: Regelmäßige, verschlüsselt gespeicherte Backups der Datenbank; dokumentierter Wiederherstellungsprozess.
- Belastbarkeit: Ratenbegrenzung gegen automatisierte Missbrauchsversuche auf allen öffentlichen Schnittstellen.
- Geheimnisverwaltung: Zugangsdaten und kryptografische Schlüssel (u. a. für Wallet-Signaturen) werden ausschließlich auf dem Produktivsystem, getrennt vom Anwendungscode, mit eingeschränkten Dateizugriffsrechten vorgehalten.
- Regelmäßige Überprüfung: Sicherheitsrelevante Abhängigkeiten und Konfigurationen werden fortlaufend gepflegt und aktualisiert.