Zum Hauptinhalt springen

Auftragsverarbeitungsvertrag (AVV)

Gültig ab: 19. September 2026 · Zuletzt aktualisiert: 19. September 2026

Verkäufe außerhalb der Türkei erfolgen durch die Glanevo SRL (Rumänien).

1. Parteien und Anwendungsbereich

Dieser Auftragsverarbeitungsvertrag („AVV“) wird zwischen dem Kunden, der Glanevo für seinen Salon nutzt, als Verantwortlichem und der Glanevo SRL (CUI 40041255) als Auftragsverarbeiter geschlossen. Er ist Bestandteil der Nutzungsbedingungen und wird zusammen mit diesen akzeptiert. Er gilt für die personenbezogenen Daten, die der Kunde in Glanevo eingibt, und für alle anderen personenbezogenen Daten, die Glanevo bei der Erbringung des Dienstes im Auftrag des Kunden verarbeitet.

2. Standardvertragsklauseln

Die Parteien vereinbaren die Anwendung der Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern im Anhang des Durchführungsbeschlusses (EU) 2021/915 der Kommission vom 4. Juni 2021 (EUR-Lex), mit der Glanevo SRL als Auftragsverarbeiter und dem Kunden als Verantwortlichem. Die Klauseln 1 bis 10 dieses Anhangs werden durch Verweis in diesen AVV einbezogen. Die Abschnitte 3 bis 6 unten enthalten die Angaben für die Anhänge I bis IV.

Gewählte Optionen: Für Klausel 7.7 gilt Option 2 (allgemeine schriftliche Genehmigung), und Glanevo unterrichtet den Kunden mindestens 30 Tage im Voraus schriftlich über jede beabsichtigte Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern. Die fakultative Kopplungsklausel (Klausel 5) wird nicht verwendet. Widersprechen dieser AVV oder die Nutzungsbedingungen den Klauseln, haben die Klauseln Vorrang (Klausel 4).

3. Anhang I — Liste der Parteien

Verantwortlicher: der Kunde, identifiziert durch die Angaben seines Glanevo-Kontos; seine Kontaktperson ist der Kontoinhaber.

Auftragsverarbeiter: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, Kreis Caraș-Severin, Rumänien; Kontakt: gdpr@glanevo.com.

Der Kunde unterzeichnet diesen AVV, indem er bei der Kontoerstellung die Nutzungsbedingungen akzeptiert; die Glanevo SRL unterzeichnet ihn, indem sie ihn veröffentlicht und den Dienst erbringt.

4. Anhang II — Beschreibung der Verarbeitung

  • Kategorien betroffener Personen: die Kundinnen und Kunden des Salons, Personen, die online buchen, und das Personal des Salons.
  • Kategorien personenbezogener Daten: Identifikations- und Kontaktdaten; Termine und Leistungshistorie; Vorlieben und Notizen; vom Salon hochgeladene Fotos; Zahlungsdaten (ein Token, niemals die Kartennummer); Bewertungen und Antworten.
  • Sensible Daten: Gesundheitsangaben, die der Salon erfasst, etwa Allergien, Kontraindikationen oder medizinische Notizen (besondere Kategorien personenbezogener Daten, Art. 9 DSGVO). Schutzmaßnahmen: Die medizinische Freitextnotiz wird auf Feldebene verschlüsselt; die übrigen Gesundheitsfelder, die der Salon ausfüllen kann — Allergien, chronische Erkrankungen, aktuelle Medikation, Blutgruppe und Notfallkontakt — werden ohne Verschlüsselung auf Feldebene gespeichert. Alle können nur von Mitarbeitenden geöffnet werden, denen der Salon das Recht zur Kundenbearbeitung erteilt hat, und jedes Öffnen eines Gesundheitsdatensatzes wird im Zugriffsprotokoll festgehalten. Gesundheitsdaten werden nicht für automatisierte Entscheidungen oder Profiling verwendet (Art. 3 Abs. 1 des rumänischen Gesetzes Nr. 190/2018). Vor der Erfassung solcher Daten muss der Kunde über eine Rechtsgrundlage verfügen, in der Regel die ausdrückliche Einwilligung der betroffenen Person.
  • Art der Verarbeitung: Hosting, Speicherung, Organisation und Anzeige der Daten, Versand von Benachrichtigungen (SMS, E-Mail und, sofern der Salon sie aktiviert, Messaging-Kanäle wie WhatsApp) sowie Datensicherungen.
  • Zweck: Erbringung des Salonverwaltungsdienstes gemäß den Nutzungsbedingungen.
  • Dauer: für die Dauer des Vertrags sowie der in Abschnitt 12 der Nutzungsbedingungen beschriebenen Übergangs- und Datenabrufzeiträume; danach werden die Daten gelöscht, sofern nicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zu ihrer Speicherung besteht.

5. Anhang III — Technische und organisatorische Maßnahmen

  • Verschlüsselung des gesamten Datenverkehrs (HTTPS/TLS erzwungen) und Verschlüsselung der Datenbankspeicher im Ruhezustand durch den Hosting-Anbieter.
  • Verschlüsselung der medizinischen Freitextnotiz auf Feldebene; Berechtigungsprüfung und Zugriffsprotokollierung für jeden Gesundheitsdatensatz, einschließlich der Felder für Allergien, chronische Erkrankungen und Medikation, die nicht auf Feldebene verschlüsselt sind.
  • Trennung der Daten jedes Salons von denen aller anderen Salons. Vor jedem Commit läuft eine automatisierte Prüfung, die Code blockiert, der die Salonkennung aus einer globalen Einstellung statt aus der Anfrage nähme; die Trennung selbst ist durch Tests in unserer Testsuite abgedeckt.
  • Zwei-Faktor-Authentifizierung für Panel-Konten verfügbar, vom Salon-Inhaber festgelegte rollenbasierte Berechtigungen und Widerruf von Sitzungen.
  • Kontinuierliche Datenbanksicherungen mit Wiederherstellung auf einen beliebigen Zeitpunkt (Point-in-Time-Recovery).
  • Kartendaten werden ausschließlich vom Zahlungsdienstleister verarbeitet; Glanevo speichert nur ein Token.
  • Vertraulichkeitsverpflichtungen für alle Personen bei Glanevo, die Zugang zu personenbezogenen Daten haben.

6. Anhang IV — Unterauftragsverarbeiter

Der Kunde genehmigt die auf der Seite Unterauftragsverarbeiter aufgeführten Unterauftragsverarbeiter. Glanevo erlegt jedem von ihnen vertraglich dieselben Datenschutzpflichten auf wie in diesem AVV und informiert den Kunden mindestens 30 Tage im Voraus über Änderungen der Liste. Der Kunde kann Einspruch erheben; lässt sich der Einspruch nicht ausräumen, kann der Kunde den Vertrag ohne zusätzliche Kosten kündigen.

7. Übermittlungen außerhalb des Europäischen Wirtschaftsraums

Verarbeitet ein Unterauftragsverarbeiter personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums, stützt sich Glanevo bei zertifizierten Empfängern auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795) oder auf die mit dem Durchführungsbeschluss (EU) 2021/914 erlassenen Standardvertragsklauseln (Modul 3, Übermittlung von Auftragsverarbeitern an Auftragsverarbeiter). Die in Abschnitt 2 genannten Klauseln decken solche Übermittlungen für sich genommen nicht ab. Auf Anfrage teilt Glanevo dem Kunden mit, welche Garantie für einen bestimmten Unterauftragsverarbeiter gilt.

8. Verletzungen des Schutzes personenbezogener Daten

Glanevo meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem Glanevo davon Kenntnis erlangt hat, mit den in Klausel 9.2 genannten Informationen, damit der Kunde seine Pflichten nach Art. 33 und 34 DSGVO erfüllen kann.

9. Ende der Verarbeitung

Bei Vertragsende kann der Kunde seine Daten wie in Abschnitt 12 der Nutzungsbedingungen beschrieben exportieren. Anschließend löscht Glanevo die im Auftrag des Kunden verarbeiteten personenbezogenen Daten einschließlich vorhandener Kopien, sofern nicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zu ihrer Speicherung besteht (Klausel 10).

10. Kontakt

Fragen zu diesem AVV, Anfragen nach Unterstützung und Auditanfragen: gdpr@glanevo.com.