Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO
Stand: September 2026
Vertragsparteien
Dieser Vertrag wird geschlossen zwischen
dem Nutzer von Schedly, der die Software für seinen Betrieb einsetzt (nachfolgend „Verantwortlicher“ oder „Betrieb“),
und
Stephan Scheeren (Schedly)
Erpen 33a
52525 Heinsberg
Deutschland
Telefon: 0177 7164471
E-Mail: support@schedly-app.de
(nachfolgend „Auftragsverarbeiter“).
1. Gegenstand und Dauer
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Online-Terminbuchungssoftware „Schedly“ (app.schedly-app.de) auf Grundlage des Nutzungsvertrags und derAllgemeinen Geschäftsbedingungen (nachfolgend „Hauptvertrag“).
Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er gilt auch im kostenlosen Tarif; ein Tarifwechsel beendet ihn nicht. Bis zur vollständigen Rückgabe und Löschung der Daten (Ziffer 11) gelten alle hierfür erforderlichen Schutz-, Weisungs-, Unterstützungs- und Kontrollpflichten fort.
2. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter stellt dem Verantwortlichen eine Software zur Terminbuchung und Terminverwaltung (Software as a Service) bereit. Die Verarbeitung umfasst insbesondere das Erheben, Speichern, Organisieren, Anzeigen, Übermitteln (z. B. Versand von Terminbestätigungen und Erinnerungen per E-Mail oder SMS) und Löschen personenbezogener Daten.
Zweck der Verarbeitung ist die Online-Buchung und Verwaltung von Terminen, die Verwaltung von Kundendaten des Betriebs, der Versand von Terminbestätigungen und -erinnerungen sowie – falls vom Betrieb aktiviert – die Synchronisation von Terminen mit externen Kalendern.
3. Art der Daten und Kategorien betroffener Personen
Arten personenbezogener Daten:
- Name
- Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer, Anschrift)
- Termindaten (z. B. Datum, Uhrzeit, gebuchte Leistung, zugeordnete Mitarbeitende, Status)
- Notizen des Betriebs zu Kunden und Terminen
- Antworten auf Buchungsfragen, die der Betrieb festlegt
Kategorien betroffener Personen:
- Endkunden des Betriebs (Personen, die Termine buchen oder für die Termine angelegt werden)
- Mitarbeitende des Betriebs, die in Schedly angelegt sind oder Schedly nutzen
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheitsdaten) sind nicht Gegenstand dieses Vertrags; ihre Verarbeitung ist über Schedly nicht vorgesehen. Der Verantwortliche verpflichtet sich, solche Daten nicht über Schedly zu erheben oder dort zu speichern, insbesondere nicht über Buchungsfragen, Notizen oder Kundendaten.
4. Verantwortlichkeit und Weisungsbefugnis
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage und die Information der betroffenen Personen, verantwortlich. Eigene gesetzliche und vertragliche Pflichten des Auftragsverarbeiters bleiben unberührt. Die Aktivierung einer Funktion durch den Verantwortlichen (z. B. Kalender-Synchronisation) ist eine Weisung; sie ersetzt keine gegebenenfalls erforderliche Einwilligung der betroffenen Personen.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
Die Weisungen werden durch den Hauptvertrag, diesen Vertrag sowie die Einstellungen und Aktionen des Verantwortlichen in der Software (z. B. Anlegen, Ändern und Löschen von Daten, Aktivieren von Erinnerungen oder der Kalender-Synchronisation) erteilt. Darüber hinausgehende Weisungen erfolgen in Textform (z. B. per E-Mail an support@schedly-app.de).
Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Die betroffene Verarbeitung wird ausgesetzt, bis die Weisung rechtmäßig geändert wurde oder die datenschutzrechtlichen Bedenken nachvollziehbar ausgeräumt sind. Eine unverändert rechtswidrige Weisung wird nicht ausgeführt.
5. Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich alle Personen, die zur Verarbeitung der personenbezogenen Daten befugt sind, zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Derzeit erfolgt der Zugriff ausschließlich durch den Auftragsverarbeiter persönlich. Die Vertraulichkeitspflicht besteht auch nach Beendigung dieses Vertrags fort.
6. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter ergreift die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM) zum Schutz der personenbezogenen Daten. Diese sind inAnlage 1 beschrieben. Der Auftragsverarbeiter darf die Maßnahmen an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind inAnlage 2 aufgeführt und gelten als genehmigt.
Über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Verantwortlichen mindestens 14 Tage vor dem geplanten Einsatz per E-Mail an die im Konto hinterlegte Adresse (Anbieter, Aufgabe, betroffene Daten, Verarbeitungsort). Der Verantwortliche kann der Änderung innerhalb dieser Frist aus datenschutzrechtlichem Grund widersprechen. Bis zur Klärung eines fristgerechten Widerspruchs werden die Daten des Verantwortlichen nicht durch den neuen Anbieter verarbeitet. Kann keine Einigung erzielt werden, ist der Verantwortliche berechtigt, den Hauptvertrag außerordentlich zu kündigen.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, soweit sie die jeweilige Leistung betreffen. Er haftet gegenüber dem Verantwortlichen für die Einhaltung der Pflichten durch den Unterauftragsverarbeiter nach Maßgabe von Art. 28 Abs. 4 DSGVO.
8. Unterstützung bei Rechten betroffener Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO), insbesondere Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Der Verantwortliche kann Daten seiner Endkunden in der Software selbst einsehen, ändern, exportieren und löschen. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter.
9. Unterstützung bei Pflichten nach Art. 32 bis 36 DSGVO
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und zur Benachrichtigung betroffener Personen, bei einer etwaigen Datenschutz-Folgenabschätzung sowie bei einer vorherigen Konsultation der Aufsichtsbehörde (Art. 32 bis 36 DSGVO).
10. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen eine ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich nach Kenntniserlangung per E-Mail an die im Konto hinterlegte Adresse, auch wenn der Sachstand noch unvollständig ist; spätestens erfolgt die Meldung innerhalb von 48 Stunden. Diese Höchstfrist berechtigt nicht zum Aufschub. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben werden unverzüglich nachgereicht. Der Auftragsverarbeiter ergreift unverzüglich die erforderlichen Maßnahmen zur Eindämmung und Behebung der Verletzung.
11. Löschung und Rückgabe nach Vertragsende
Der Verantwortliche kann seine Daten während der Vertragslaufzeit jederzeit über die Exportfunktionen der Software exportieren.
Nach Beendigung der Verarbeitungsleistungen gibt der Auftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Verantwortlichen zurück (Bereitstellung in einem gängigen Format) oder löscht sie. Der Verantwortliche kann seine Wahl bis zum Vertragsende per E-Mail an support@schedly-app.de mitteilen; trifft er keine Wahl, werden die Daten gelöscht. Nach Rückgabe werden vorhandene Kopien gelöscht, soweit keine gesetzliche Speicherpflicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Die Löschung der Produktivdaten erfolgt spätestens 30 Tage nach Vertragsende; auf Anfrage bestätigt der Auftragsverarbeiter die Löschung in Textform.
Datensicherungen werden auf dem Server nach 7 Tagen gelöscht; verschlüsselte externe Sicherungskopien werden nach spätestens 90 Tagen gelöscht. Bis dahin sind sie für jede andere Verwendung gesperrt. Wird eine Sicherung wiederhergestellt, werden bereits veranlasste Löschungen erneut umgesetzt.
12. Nachweise und Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung. Der Nachweis erfolgt vorrangig durch schriftliche Selbstauskunft und die Vorlage geeigneter Dokumente (z. B. Beschreibung der TOM, Verträge mit Unterauftragsverarbeitern).
Reicht dies im Einzelfall nicht aus, ermöglicht der Auftragsverarbeiter Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Inspektionen vor Ort erfolgen in der Regel nach Vorankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebsablaufs. Bei Datenschutzverletzungen, begründeten Verdachtsfällen oder behördlichen Anforderungen sind Prüfungen mit angemessen verkürzter Vorankündigung möglich. Das Recht des Verantwortlichen auf erforderliche Inspektionen bleibt unberührt. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzvorschriften verstößt (Art. 28 Abs. 3 Satz 3 DSGVO).
13. Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis zwischen den Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit zwingende Regelungen, insbesondere Art. 28 Abs. 4 und Art. 82 DSGVO, nicht entgegenstehen.
14. Vertragsschluss und Schlussbestimmungen
Dieser Vertrag wird elektronisch in Textform geschlossen, indem der Verantwortliche ihn bei der Registrierung bzw. im Profil der Schedly-App bestätigt. Vertragspartner ist der im Konto bezeichnete Betrieb, vertreten durch die bestätigende Person. Gespeichert werden Konto, Vertragsfassung (Version 2026-09 einschließlich Anlagen) und Zeitpunkt der Bestätigung. Der Vertrag ist Bestandteil des Hauptvertrags und unter schedly-app.de/avv abrufbar.
Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in Bezug auf den Datenschutz vor.
Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland.
Anlage 1: Technische und organisatorische Maßnahmen (TOM)
Vertraulichkeit
- Hosting der Anwendung und der Datenbank auf einem Server der Hetzner Online GmbH in Deutschland; die physische Zutrittskontrolle zum Rechenzentrum obliegt dem Hosting-Anbieter.
- Administrativer Zugriff auf den Server ausschließlich durch den Betreiber per SSH mit Schlüsselauthentifizierung; kein Passwort-Login.
- Firewall, die nur die für den Betrieb erforderlichen Ports öffnet.
- Passwörter der Nutzer werden ausschließlich als Hash gespeichert.
- Rollen- und Rechtekonzept in der Anwendung; Mandantentrennung in der Datenbank, sodass jeder Betrieb nur auf seine eigenen Daten zugreifen kann.
Integrität
- Verschlüsselte Übertragung aller Daten zwischen Browser/App und Server per TLS (HTTPS).
- Datenänderungen erfolgen über berechtigte Nutzerkonten, über auf die jeweilige Buchung beschränkte öffentliche Buchungsfunktionen oder über autorisierte Systemprozesse; Berechtigungen und Eingaben werden serverseitig geprüft.
Verfügbarkeit und Belastbarkeit
- Tägliche Datensicherungen (Backups): Aufbewahrung auf dem Server 7 Tage, verschlüsselte Kopie auf einer Hetzner Storage Box für höchstens 90 Tage; Zugriff nur durch den Auftragsverarbeiter.
- Regelmäßiges Einspielen von Sicherheitsupdates für Betriebssystem und Software.
Datenminimierung und Löschung
- Server-Protokolle (Webserver-Logs) werden nach spätestens 14 Tagen automatisch gelöscht.
- Löschung der Auftragsdaten nach Vertragsende gemäß Ziffer 11.
Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Überprüfung der eingesetzten Maßnahmen und Anpassung an den Stand der Technik.
- Auswahl von Unterauftragsverarbeitern unter Berücksichtigung ihrer Datenschutz- und Sicherheitsmaßnahmen.
Anlage 2: Unterauftragsverarbeiter
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen
Leistung: Hosting von Anwendung und Datenbank · Ort der Verarbeitung: Deutschland - Neue Medien Münnich (ALL-INKL.COM), Hauptstraße 68, 02742 Friedersdorf
Leistung: Versand von E-Mails (z. B. Terminbestätigungen und Erinnerungen) · Ort der Verarbeitung: Deutschland - seven communications GmbH, Köln
Leistung: Versand von SMS (Terminbestätigungen und Erinnerungen) · Ort der Verarbeitung: Deutschland
Kalender-Synchronisation (optional): Aktiviert der Betrieb die Synchronisation mit Apple iCloud oder Google Kalender, werden Termindaten auf Weisung des Betriebs an den von ihm gewählten Kalenderdienst übermittelt. Die Nutzung dieses Dienstes erfolgt über das eigene Konto des Betriebs beim jeweiligen Anbieter.
Hinweis zu Stripe: Stripe (Stripe Payments Europe Ltd., Dublin, Irland) wird für die Abrechnung des Vertrags zwischen Schedly und dem Betrieb eingesetzt, nicht für die Verarbeitung von Endkundendaten im Rahmen dieses Vertrags. Stripe ist daher kein Unterauftragsverarbeiter im Sinne dieses Vertrags. Bei der Abo-Abrechnung handelt Stripe je nach Verarbeitung als Auftragsverarbeiter von Schedly oder als eigenständig Verantwortlicher.
