gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
GuestHive
Robert Le
7901 4th St N Ste 300
St. Petersburg, FL 33702, USA
E-Mail: support@guesthive.ai
(im Folgenden: „Auftragsverarbeiter")
Der jeweilige Nutzer
der sich auf der GuestHive-Plattform registriert hat
(im Folgenden: „Verantwortlicher" oder „Host")
Dieser Auftragsverarbeitungsvertrag (AVV) wird durch Registrierung und Nutzung der GuestHive-Plattform automatisch Bestandteil des Nutzungsvertrags zwischen dem Verantwortlichen und dem Auftragsverarbeiter. Er konkretisiert die datenschutzrechtlichen Pflichten gemäß Art. 28 DSGVO.
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch GuestHive im Auftrag des Verantwortlichen im Rahmen der Nutzung der GuestHive-SaaS-Plattform für automatisierte, KI-gestützte Gästekommunikation.
(2) Die Verarbeitung erfolgt ausschließlich im Rahmen des zwischen den Parteien geschlossenen Hauptvertrags (Nutzungsvertrag / AGB) und für die darin bestimmten Zwecke.
(3) Die Laufzeit dieses AVV entspricht der Laufzeit des Nutzungsvertrags. Er endet automatisch mit Beendigung des Nutzungsvertrags, soweit sich aus den Regelungen zur Datenlöschung nichts anderes ergibt.
(1) GuestHive verarbeitet personenbezogene Daten der Gäste des Verantwortlichen, um folgende Leistungen zu erbringen:
(2) Eine Verarbeitung der Daten zu eigenen Zwecken durch den Auftragsverarbeiter findet nicht statt. GuestHive verwendet die personenbezogenen Daten der Gäste nicht für eigene Geschäftszwecke, Werbung oder Profilbildung.
Im Rahmen der Auftragsverarbeitung können folgende Kategorien personenbezogener Daten verarbeitet werden:
| Datenkategorie | Beispiele | Verarbeitungszweck |
|---|---|---|
| Stammdaten | Vorname, Nachname | Personalisierte Gästekommunikation |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer | Kommunikationskanal für Gästeanfragen |
| Buchungsdaten | Check-in/Check-out, Buchungsnummer, Anzahl Personen, Unterkunft | Kontextbezogene Kommunikation, Personalisierung |
| Kommunikationsinhalte | Textnachrichten, Anfragen, Gesprächsverläufe | KI-gestützte Antwortgenerierung, Gesprächshistorie |
| Nutzungsdaten | Zeitstempel von Nachrichten, Plattforminteraktionen | Analyse, Optimierung der Kommunikation |
Es werden keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet, sofern der Verantwortliche solche Daten nicht ausdrücklich in die Plattform eingibt.
Von der Auftragsverarbeitung sind folgende Personengruppen betroffen:
Daten von Mitarbeitenden oder Dritten des Verantwortlichen werden nur verarbeitet, soweit diese explizit in die Plattform eingepflegt werden (z. B. als Ansprechpartner in der Wissensbasis).
(1) Der Verantwortliche trägt die alleinige Verantwortung für die Rechtmäßigkeit der Datenverarbeitung, insbesondere für das Vorliegen einer geeigneten Rechtsgrundlage nach Art. 6 DSGVO für die Verarbeitung der Gästedaten.
(2) Der Verantwortliche ist berechtigt, dem Auftragsverarbeiter jederzeit Weisungen zur Verarbeitung der personenbezogenen Daten zu erteilen. Weisungen sind schriftlich oder per E-Mail zu übermitteln.
(3) Der Verantwortliche hat sicherzustellen, dass:
(4) Der Verantwortliche kann den Auftragsverarbeiter jederzeit anweisen, Daten zu löschen, zu sperren oder zu exportieren.
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet.
(2) Erteilt der Auftragsverarbeiter Weisungen, die nach seiner Ansicht gegen die DSGVO oder andere Datenschutzvorschriften verstoßen, teilt er dem Verantwortlichen dies unverzüglich mit.
Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeitspflicht gilt auch nach Beendigung des Vertragsverhältnisses.
Der Auftragsverarbeiter trifft alle erforderlichen Maßnahmen gemäß Art. 32 DSGVO. Die im Einzelnen getroffenen TOMs sind in Anlage 2 dieses Vertrags aufgeführt.
(1) Der Auftragsverarbeiter ist berechtigt, Subauftragsverarbeiter einzusetzen, soweit diese in Anlage 1 dieses Vertrags aufgeführt sind. Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz dieser Subauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen im Hinblick auf die Hinzuziehung oder den Ersatz von Subauftragsverarbeitern mit einer Vorlaufzeit von mindestens 30 Tagen. Der Verantwortliche kann gegen solche Änderungen begründeten Widerspruch einlegen.
(3) Den Subauftragsverarbeitern sind dieselben Datenschutzpflichten aufzuerlegen wie dem Auftragsverarbeiter gemäß diesem Vertrag.
Weiterführende Hinweise zum KI-Einsatz und ein Textbaustein für die eigene Datenschutzerklärung: KI-Einsatz: Hinweise für Gastgeber.
Der Auftragsverarbeiter unterstützt den Verantwortlichen soweit möglich durch geeignete technische und organisatorische Maßnahmen:
Der Auftragsverarbeiter meldet dem Verantwortlichen jeden Verstoß gegen den Schutz personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich und in jedem Fall binnen 48 Stunden, nachdem ihm der Verstoß bekannt geworden ist. Die Meldung enthält mindestens die Informationen gemäß Art. 33 Abs. 3 DSGVO, soweit diese verfügbar sind.
(1) Nach Abschluss der Auftragsverarbeitung — spätestens nach Kündigung des Nutzungsvertrags — löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen oder gibt sie zurück, sofern nicht eine Pflicht zur Aufbewahrung nach EU-Recht oder dem Recht der Mitgliedstaaten besteht.
(2) Der Verantwortliche kann vor Vertragsende jederzeit einen Datenexport über die Plattform selbst oder auf schriftliche Anfrage vornehmen lassen.
(3) Daten werden spätestens 90 Tage nach Vertragsende endgültig gelöscht. Der Auftragsverarbeiter bestätigt die Löschung auf Anfrage schriftlich.
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Audits und Inspektionen, einschließlich Überprüfungen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer. Audits sind mit einer Frist von mindestens 30 Tagen anzukündigen und dürfen den Betrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen.
(1) Die primäre Datenspeicherung erfolgt auf Servern von Hetzner Cloud in Deutschland (EU). Eine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/EWR findet nur statt, soweit dies für den Betrieb der Subauftragsverarbeiter erforderlich ist.
(2) Soweit personenbezogene Daten an Subauftragsverarbeiter in Drittländern (insbesondere USA) übermittelt werden, erfolgt dies auf folgender Rechtsgrundlage:
Details zu den eingesetzten Subauftragsverarbeitern und den jeweiligen Rechtsgrundlagen für Drittlandtransfers sind der Anlage 1 zu entnehmen.
(1) Die Parteien haften für Schäden, die einer betroffenen Person durch eine nicht DSGVO-konforme Verarbeitung entstehen, nach Maßgabe von Art. 82 DSGVO.
(2) Im Innenverhältnis gilt: Soweit der Schaden durch eine Weisung des Verantwortlichen verursacht wurde, haftet der Auftragsverarbeiter nicht. Der Auftragsverarbeiter haftet nur, soweit er gegen spezifisch ihm auferlegte Pflichten dieses Vertrags oder der DSGVO verstoßen hat.
(1) Dieser AVV geht Widersprüchen zu anderen Vereinbarungen zwischen den Parteien in Fragen des Datenschutzes vor.
(2) Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Änderungen dieses Vertrags bedürfen der Schriftform oder der Textform (E-Mail). GuestHive kann diesen AVV bei wesentlichen Änderungen der Verarbeitungssituation oder der rechtlichen Anforderungen aktualisieren und informiert den Verantwortlichen rechtzeitig.
(4) Es gilt das Recht der Bundesrepublik Deutschland sowie die DSGVO in ihrer jeweils geltenden Fassung.
Folgende Subauftragsverarbeiter werden zum Zeitpunkt des Abschlusses dieses Vertrags eingesetzt:
| Unternehmen | Sitz | Zweck | Drittlandtransfer & Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland (EU) Industriestr. 25, 91710 Gunzenhausen |
Cloud-Hosting, Datenspeicherung, Serverinfrastruktur | Nein — Daten verbleiben in Deutschland (EU) |
| Anthropic, PBC | USA 548 Market St, PMB 90375, San Francisco, CA 94104 |
KI-Sprachmodell (Claude API) für die Generierung von Gästeantworten | Ja (USA) — Basis: EU-Standardvertragsklauseln gemäß EU-Beschluss 2021/914, Modul 2 & 3 DPA & SCCs → anthropic.com/legal/dpa |
| Google LLC | USA 1600 Amphitheatre Pkwy, Mountain View, CA 94043 |
Gemini Embeddings API für semantische Suche in der Wissensbasis | Ja (USA) — Basis: EU-Standardvertragsklauseln gemäß EU-Beschluss 2021/914 + EU-US Data Privacy Framework Cloud DPA → cloud.google.com/terms/dpa |
| Smoobu GmbH | Deutschland (EU) Pappelallee 78/79, 10437 Berlin |
PMS-Integration: Synchronisation von Buchungsdaten | Nein — Daten verbleiben in der EU AVV/DPA → smoobu.com/en/terms/dpa |
GuestHive ist verpflichtet, den Verantwortlichen über geplante Änderungen dieser Liste (Hinzufügen oder Ersetzen von Subauftragsverarbeitern) mit einer Vorlaufzeit von mindestens 30 Tagen zu informieren.
GuestHive trifft gemäß Art. 32 DSGVO folgende technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten:
Stand: März 2026 | Datenschutzerklärung | AGB | English version (DPA)