GIG8 Logo

Vertrag zur Auftragsverarbeitung (AVV)

gemäß Art. 28 Abs. 3 Datenschutz-Grundverordnung (DSGVO) – Stand: Oktober 2026

Präambel und Vertragsparteien

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Nutzungsvertrag über die Software-Anwendung „gig8" (Allgemeine Geschäftsbedingungen, Abonnement bzw. Testphase). Er findet Anwendung auf alle Tätigkeiten, bei denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Auftraggebers verarbeitet.

Auftraggeber (Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO) ist der Nutzer, der gig8 für sich bzw. seine Crew nutzt und dort personenbezogene Daten Dritter (z. B. Kunden, Ansprechpartner, Personal, Veranstaltungsgäste) erfasst, nachfolgend „Auftraggeber".

Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO) ist

datayeah – Timo Prill
Aachener Str. 24, 50674 Köln, Deutschland
E-Mail: info@gig8.io

nachfolgend „Auftragsverarbeiter". Dieser Vertrag kommt zustande, indem der Auftraggeber bei der Registrierung die Akzeptanz erklärt (Checkbox). Zeitpunkt und Version der Akzeptanz werden gespeichert.

Abgrenzung: Für die Verarbeitung der eigenen Konto- und Abrechnungsdaten des Auftraggebers (Name, E-Mail-Adresse, Zahlungsabwicklung) ist der Auftragsverarbeiter selbst Verantwortlicher. Hierzu gilt die Datenschutzerklärung.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Bereitstellung der cloudbasierten Anwendung gig8 zur Verwaltung von Terminen, Crews, Personal, Kunden, Orten, Buchungen, Angeboten, Rechnungen, Verträgen, Belegen, Riders, Setlisten und zugehörigen Dokumenten durch den Auftraggeber.

(2) Die Dauer des Auftrags entspricht der Laufzeit des Nutzungsvertrags. Der Vertrag endet mit dessen Beendigung, die Pflichten nach § 11 bleiben darüber hinaus bestehen.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst das Erheben, Erfassen, Speichern, Ordnen, Abfragen, Verwenden, Übermitteln (z. B. Versand von Dokumenten und E-Mails im Namen des Auftraggebers), Verknüpfen, Einschränken, Löschen und Vernichten von Daten. Zweck ist ausschließlich die Erbringung der vertraglich vereinbarten Funktionen von gig8. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.

§ 3 Art der personenbezogenen Daten

Je nach Nutzung durch den Auftraggeber können folgende Datenarten verarbeitet werden:

  • Kundendaten und Kontaktdaten (Name, Firma, Anschrift, E-Mail, Telefon, Notizen, Ansprechpartner)
  • Personaldaten (Name, Kontaktdaten, Tätigkeit, Einsatzplanung, iCal-Zugangstoken)
  • Veranstaltungsdaten (Termine, Orte, Gästelisten, Ablaufpläne, Setlisten, Raumbuchungen, Fahrtenbuch-/Routendaten)
  • Rechnungs-, Angebots-, Vertrags- und Belegdaten (einschließlich Bankverbindungen, Beträge, Zahlungsstatus, hochgeladene Belege)
  • Hochgeladene Dateien (z. B. Rider, Logos, Anhänge)
  • Nutzungs- und Protokolldaten zu Aktionen innerhalb einer Crew (zuletzt ausgeführte Aktionen mit Nutzerzuordnung)

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der vorgesehenen Nutzung. Der Auftraggeber verpflichtet sich, solche Daten nicht in gig8 zu erfassen.

§ 4 Kategorien betroffener Personen

  • Kunden und Interessenten des Auftraggebers sowie deren Ansprechpartner
  • Personal, Künstler, freie Mitarbeiter und Crew-Mitglieder des Auftraggebers
  • Ansprechpartner von Veranstaltungsorten und Dienstleistern
  • Gäste und sonstige im Rahmen von Veranstaltungen genannte Personen

§ 5 Pflichten und Weisungsrecht des Auftraggebers

(1) Der Auftraggeber ist für die Rechtmäßigkeit der Datenverarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage sowie für die Erfüllung seiner Informationspflichten gegenüber den betroffenen Personen, verantwortlich.

(2) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Die Weisungen ergeben sich aus diesem Vertrag und aus der Nutzung der Funktionen der Anwendung durch den Auftraggeber. Weitere Einzelweisungen sind in Textform (E-Mail an info@gig8.io) zu erteilen.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.

§ 6 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

§ 7 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft folgende Maßnahmen:

  • Vertraulichkeit – Zugangskontrolle: Anmeldung mit Passwort, Anmelde-Link/Code oder Passkey (WebAuthn), optional mit Zwei-Faktor-Authentifizierung (TOTP; Geheimnis verschlüsselt, Wiederherstellungscodes gehasht); Passwörter werden ausschließlich als bcrypt-Hash gespeichert; Bestätigung der E-Mail-Adresse (Double-Opt-In) vor Aktivierung eines Kontos; Begrenzung der Anfragenhäufigkeit (Rate-Limiting) für Anmeldung, Registrierung und Schnittstellen.
  • Vertraulichkeit – Zugriffskontrolle und Mandantentrennung: Daten sind je Crew getrennt; der Zugriff erfordert eine aktive Mitgliedschaft in der jeweiligen Crew und ein rollenbasiertes Berechtigungskonzept (Rechte pro Modul: Ansehen, Anlegen, Bearbeiten, Löschen).
  • Vertraulichkeit – Dateizugriff: Hochgeladene und erzeugte Dateien liegen in einem nicht öffentlichen Objektspeicher (Hetzner, Deutschland); der Abruf erfolgt nur über zeitlich begrenzt gültige, signierte Links (15 Minuten) nach vorheriger Berechtigungsprüfung. Links zum Dokumentenversand an Dritte sind über zufällige Token abgesichert und zeitlich befristet.
  • Weitergabekontrolle: Verschlüsselte Übertragung (TLS/HTTPS) zwischen Browser und Server sowie, soweit die Datenbank nicht auf demselben Server läuft, zwischen Anwendung und Datenbank (TLS); Sitzungs-Cookie mit den Attributen HttpOnly, Secure und SameSite; Schutz vor Cross-Site-Request-Forgery durch Herkunftsprüfung (Origin-Check) bei zustandsändernden Anfragen.
  • Eingabekontrolle: Protokollierung zuletzt ausgeführter Aktionen je Crew mit Nutzerzuordnung (begrenzte Anzahl Einträge, Datensparsamkeit).
  • Datenminimierung: Keine Weitergabe an Werbe- oder Analysedienste; keine Tracking-Cookies.
  • Trennungskontrolle: Verarbeitung der Daten verschiedener Auftraggeber logisch getrennt durch Crew-Zuordnung.
  • Verschlüsselung im Ruhezustand: Die Datenbank läuft auf eigenem Server in Deutschland mit verschlüsselten Datenbankdateien, Transaktions- und Binärprotokollen.
  • Wiederherstellbarkeit und Verfügbarkeit: Tägliche, verschlüsselte Datensicherungen der Datenbank (Rotation: täglich, wöchentlich, monatlich; höchstens ein Jahr) im Objektspeicher bei Hetzner, regelmäßige Prüfung der Wiederherstellbarkeit, Wiederherstellung auf einen Zeitpunkt über Binärprotokolle.
  • Regelmäßige Überprüfung: Die Maßnahmen werden bei Änderungen der Anwendung und anlassbezogen überprüft und fortentwickelt. Das Schutzniveau darf dabei nicht unterschritten werden.

§ 8 Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)

(1) Der Auftraggeber erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die nachfolgend genannten Unterauftragsverarbeiter einzusetzen. Mit diesen bestehen Verträge, die den Anforderungen von Art. 28 Abs. 4 DSGVO entsprechen.

Unterauftragsverarbeiter Leistung
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland Dateispeicher (Object Storage, Standort Falkenstein) für hochgeladene und erzeugte Dateien sowie verschlüsselte Datensicherungen der Datenbank
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland Routenberechnung (Google Maps Platform: Routes) – es werden nur Start-, Ziel- und Wegpunkte übermittelt. Übergangsweise noch Kopien der früheren Datenbank und Dateien (Cloud SQL, Cloud Storage), die nach Abschluss der Umstellung gelöscht werden.
OpenStreetMap Foundation (Nominatim-Dienst) Adresssuche (Geokodierung): übermittelt werden nur eingegebene Adressen bzw. Suchbegriffe, keine Personenbezüge zu Betroffenen
Sendinblue SAS (Brevo), 106 boulevard Haussmann, 75008 Paris, Frankreich E-Mail-Versand (Bestätigungs-, Einladungs-, Dokumenten- und Zusammenfassungs-E-Mails)
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland Abwicklung des kostenpflichtigen Abonnements (nur Abrechnungsdaten des Auftraggebers; keine Inhalte aus der Crew-Verwaltung)
Betreiber der Serverinfrastruktur (Hosting der Anwendung) Bereitstellung der Server, auf denen die Anwendung betrieben wird

(2) Der Auftragsverarbeiter informiert den Auftraggeber über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern) mindestens 30 Tage vorab in Textform (E-Mail oder Hinweis in der Anwendung). Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Wird keine Einigung erzielt, haben beide Parteien ein Sonderkündigungsrecht zum Zeitpunkt des Wirksamwerdens der Änderung.

(3) Der Auftragsverarbeiter verpflichtet die Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind, und haftet für deren Pflichtverletzungen nach Art. 28 Abs. 4 DSGVO.

§ 9 Verarbeitung in Drittländern

Die Verarbeitung findet grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums statt. Soweit Unterauftragsverarbeiter (insbesondere Google bei der Routenberechnung und Stripe) Daten in Drittländern, etwa den USA, verarbeiten oder darauf zugreifen können, erfolgt dies nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage von Standardvertragsklauseln der EU-Kommission oder eines Angemessenheitsbeschlusses (z. B. EU-U.S. Data Privacy Framework bei zertifizierten Unternehmen).

§ 10 Unterstützungspflichten

(1) Betroffenenrechte: Der Auftragsverarbeiter unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO). Der Auftraggeber kann Kunden-, Kontakt- und Personaldaten innerhalb der Anwendung selbst einsehen, berichtigen und löschen sowie seine Daten exportieren (/account/export). Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter und erteilt ohne dessen Weisung keine Auskunft.

(2) Sicherheit, Meldepflichten, Folgenabschätzung: Der Auftragsverarbeiter unterstützt den Auftraggeber bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.

(3) Meldung von Datenpannen: Der Auftragsverarbeiter meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO) und stellt die für eine Meldung an die Aufsichtsbehörde bzw. Benachrichtigung der Betroffenen erforderlichen Informationen zur Verfügung.

§ 11 Löschung und Rückgabe nach Beendigung

(1) Nach Beendigung des Nutzungsvertrags oder auf Weisung des Auftraggebers löscht der Auftragsverarbeiter die personenbezogenen Daten des Auftraggebers, einschließlich der in der Anwendung gespeicherten Dateien. Das Löschen einer Crew bzw. des Kontos in den Einstellungen löst diese Löschung aus; sie erfolgt unverzüglich und ist nicht rückgängig zu machen.

(2) Rückgabe/Export: Vor der Löschung kann der Auftraggeber seine Daten über die Exportfunktion (/account/export) sowie über die Beleg- und Rechnungsexporte in den Berichten herunterladen. Der Auftraggeber ist selbst dafür verantwortlich, steuer- und handelsrechtlich aufbewahrungspflichtige Unterlagen (z. B. Rechnungen, Belege, Verträge; Aufbewahrung gemäß § 147 AO bzw. § 257 HGB) vor der Löschung zu exportieren und für die gesetzliche Dauer selbst aufzubewahren. Der Auftragsverarbeiter nimmt keine Archivierung dieser Unterlagen für den Auftraggeber vor.

(3) Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters für eigene Daten (z. B. Abrechnungsdaten des Abonnements) bleiben unberührt.

§ 12 Nachweise und Kontrollrechte

(1) Der Auftragsverarbeiter stellt dem Auftraggeber auf Anforderung alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).

(2) Der Auftraggeber ist berechtigt, die Einhaltung dieses Vertrags zu überprüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer überprüfen zu lassen. Überprüfungen finden nach rechtzeitiger Anmeldung (in der Regel 14 Tage), während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs statt. Bei einer Cloud-Infrastruktur können Prüfungen im Regelfall durch Vorlage aktueller Zertifikate und Prüfberichte der Unterauftragsverarbeiter erfolgen.

§ 13 Haftung

Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Übrigen richtet sich die Haftung im Verhältnis der Parteien zueinander nach den Regelungen der Allgemeinen Geschäftsbedingungen.

§ 14 Schlussbestimmungen

(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Dies gilt auch für die Änderung dieser Klausel. Der Auftragsverarbeiter kann diesen Vertrag aus sachlichen Gründen (z. B. Änderung der Rechtslage, geänderte Unterauftragsverarbeiter) mit einer Ankündigungsfrist von mindestens 30 Tagen anpassen.

(2) Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieses Vertrags vor, soweit es um die Verarbeitung personenbezogener Daten geht.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Die Unwirksamkeit einzelner Bestimmungen berührt die Wirksamkeit der übrigen nicht.

(4) Datenschutzrechtliche Anfragen richten Sie bitte an info@gig8.io.

© 2024-2026 gig8.io

Ein Produkt von datayeah

Impressum Datenschutz AGB AVV