← Zurück ← Zurück zur Startseite

Auftragsverarbeitungsvertrag

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Auftragsverarbeiter

GuestHive

Robert Le

7901 4th St N Ste 300
St. Petersburg, FL 33702, USA

E-Mail: support@guesthive.ai

(im Folgenden: „Auftragsverarbeiter")

Verantwortlicher

Der jeweilige Nutzer

der sich auf der GuestHive-Plattform registriert hat

(im Folgenden: „Verantwortlicher" oder „Host")

Dieser Auftragsverarbeitungsvertrag (AVV) wird durch Registrierung und Nutzung der GuestHive-Plattform automatisch Bestandteil des Nutzungsvertrags zwischen dem Verantwortlichen und dem Auftragsverarbeiter. Er konkretisiert die datenschutzrechtlichen Pflichten gemäß Art. 28 DSGVO.

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch GuestHive im Auftrag des Verantwortlichen im Rahmen der Nutzung der GuestHive-SaaS-Plattform für automatisierte, KI-gestützte Gästekommunikation.

(2) Die Verarbeitung erfolgt ausschließlich im Rahmen des zwischen den Parteien geschlossenen Hauptvertrags (Nutzungsvertrag / AGB) und für die darin bestimmten Zwecke.

(3) Die Laufzeit dieses AVV entspricht der Laufzeit des Nutzungsvertrags. Er endet automatisch mit Beendigung des Nutzungsvertrags, soweit sich aus den Regelungen zur Datenlöschung nichts anderes ergibt.

§ 2 Art und Zweck der Verarbeitung

(1) GuestHive verarbeitet personenbezogene Daten der Gäste des Verantwortlichen, um folgende Leistungen zu erbringen:

  • Automatisierte Beantwortung von Gästeanfragen mittels KI (Chatbot-Funktion)
  • Personalisierte Kommunikation auf Basis von Buchungsdaten und Gästeprofilen
  • Erstellung und Pflege einer Wissensbasis (Knowledge Base) über die Unterkunft des Verantwortlichen
  • Synchronisation von Buchungsdaten über angebundene Property-Management-Systeme (z. B. Smoobu)
  • Bereitstellung von Gesprächshistorien und Analysefunktionen im Dashboard

(2) Eine Verarbeitung der Daten zu eigenen Zwecken durch den Auftragsverarbeiter findet nicht statt. GuestHive verwendet die personenbezogenen Daten der Gäste nicht für eigene Geschäftszwecke, Werbung oder Profilbildung.

§ 3 Art der personenbezogenen Daten

Im Rahmen der Auftragsverarbeitung können folgende Kategorien personenbezogener Daten verarbeitet werden:

Datenkategorie Beispiele Verarbeitungszweck
Stammdaten Vorname, Nachname Personalisierte Gästekommunikation
Kontaktdaten E-Mail-Adresse, Telefonnummer Kommunikationskanal für Gästeanfragen
Buchungsdaten Check-in/Check-out, Buchungsnummer, Anzahl Personen, Unterkunft Kontextbezogene Kommunikation, Personalisierung
Kommunikationsinhalte Textnachrichten, Anfragen, Gesprächsverläufe KI-gestützte Antwortgenerierung, Gesprächshistorie
Nutzungsdaten Zeitstempel von Nachrichten, Plattforminteraktionen Analyse, Optimierung der Kommunikation

Es werden keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet, sofern der Verantwortliche solche Daten nicht ausdrücklich in die Plattform eingibt.

§ 4 Kategorien betroffener Personen

Von der Auftragsverarbeitung sind folgende Personengruppen betroffen:

  • Gäste des Verantwortlichen: Personen, die beim Verantwortlichen eine Unterkunft gebucht haben oder eine Buchungsanfrage gestellt haben
  • Potenzielle Gäste: Personen, die über Messaging-Kanäle mit dem Verantwortlichen kommunizieren, ohne eine verbindliche Buchung abgeschlossen zu haben

Daten von Mitarbeitenden oder Dritten des Verantwortlichen werden nur verarbeitet, soweit diese explizit in die Plattform eingepflegt werden (z. B. als Ansprechpartner in der Wissensbasis).

§ 5 Pflichten und Rechte des Verantwortlichen

(1) Der Verantwortliche trägt die alleinige Verantwortung für die Rechtmäßigkeit der Datenverarbeitung, insbesondere für das Vorliegen einer geeigneten Rechtsgrundlage nach Art. 6 DSGVO für die Verarbeitung der Gästedaten.

(2) Der Verantwortliche ist berechtigt, dem Auftragsverarbeiter jederzeit Weisungen zur Verarbeitung der personenbezogenen Daten zu erteilen. Weisungen sind schriftlich oder per E-Mail zu übermitteln.

(3) Der Verantwortliche hat sicherzustellen, dass:

  • er seine Gäste in geeigneter Form über die Nutzung von GuestHive und die damit verbundene Datenverarbeitung informiert (z. B. in seiner Datenschutzerklärung)
  • er nur Daten in die Plattform einpflegt, für deren Verarbeitung er eine Rechtsgrundlage besitzt
  • er Anfragen betroffener Personen (Auskunft, Löschung, Berichtigung etc.) gemäß Art. 15–22 DSGVO bearbeitet

(4) Der Verantwortliche kann den Auftragsverarbeiter jederzeit anweisen, Daten zu löschen, zu sperren oder zu exportieren.

§ 6 Pflichten des Auftragsverarbeiters

6.1 Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet.

(2) Erteilt der Auftragsverarbeiter Weisungen, die nach seiner Ansicht gegen die DSGVO oder andere Datenschutzvorschriften verstoßen, teilt er dem Verantwortlichen dies unverzüglich mit.

6.2 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeitspflicht gilt auch nach Beendigung des Vertragsverhältnisses.

6.3 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter trifft alle erforderlichen Maßnahmen gemäß Art. 32 DSGVO. Die im Einzelnen getroffenen TOMs sind in Anlage 2 dieses Vertrags aufgeführt.

6.4 Subauftragsverarbeiter

(1) Der Auftragsverarbeiter ist berechtigt, Subauftragsverarbeiter einzusetzen, soweit diese in Anlage 1 dieses Vertrags aufgeführt sind. Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz dieser Subauftragsverarbeiter.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen im Hinblick auf die Hinzuziehung oder den Ersatz von Subauftragsverarbeitern mit einer Vorlaufzeit von mindestens 30 Tagen. Der Verantwortliche kann gegen solche Änderungen begründeten Widerspruch einlegen.

(3) Den Subauftragsverarbeitern sind dieselben Datenschutzpflichten aufzuerlegen wie dem Auftragsverarbeiter gemäß diesem Vertrag.

Weiterführende Hinweise zum KI-Einsatz und ein Textbaustein für die eigene Datenschutzerklärung: KI-Einsatz: Hinweise für Gastgeber.

6.5 Unterstützungspflicht

Der Auftragsverarbeiter unterstützt den Verantwortlichen soweit möglich durch geeignete technische und organisatorische Maßnahmen:

  • bei der Erfüllung der Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) gemäß Art. 15–22 DSGVO
  • bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Datensicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation)
  • bei der Beantwortung von Anfragen von Aufsichtsbehörden

6.6 Datenpannen

Der Auftragsverarbeiter meldet dem Verantwortlichen jeden Verstoß gegen den Schutz personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich und in jedem Fall binnen 48 Stunden, nachdem ihm der Verstoß bekannt geworden ist. Die Meldung enthält mindestens die Informationen gemäß Art. 33 Abs. 3 DSGVO, soweit diese verfügbar sind.

6.7 Löschung und Rückgabe nach Vertragsende

(1) Nach Abschluss der Auftragsverarbeitung — spätestens nach Kündigung des Nutzungsvertrags — löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen oder gibt sie zurück, sofern nicht eine Pflicht zur Aufbewahrung nach EU-Recht oder dem Recht der Mitgliedstaaten besteht.

(2) Der Verantwortliche kann vor Vertragsende jederzeit einen Datenexport über die Plattform selbst oder auf schriftliche Anfrage vornehmen lassen.

(3) Daten werden spätestens 90 Tage nach Vertragsende endgültig gelöscht. Der Auftragsverarbeiter bestätigt die Löschung auf Anfrage schriftlich.

6.8 Nachweispflicht und Kontrolle

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Audits und Inspektionen, einschließlich Überprüfungen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer. Audits sind mit einer Frist von mindestens 30 Tagen anzukündigen und dürfen den Betrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen.

§ 7 Drittlandtransfers

(1) Die primäre Datenspeicherung erfolgt auf Servern von Hetzner Cloud in Deutschland (EU). Eine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/EWR findet nur statt, soweit dies für den Betrieb der Subauftragsverarbeiter erforderlich ist.

(2) Soweit personenbezogene Daten an Subauftragsverarbeiter in Drittländern (insbesondere USA) übermittelt werden, erfolgt dies auf folgender Rechtsgrundlage:

  • Anthropic, PBC (USA): Standardvertragsklauseln (SCC) gemäß EU-Durchführungsbeschluss 2021/914, Modul 2 (Verantwortlicher → Auftragsverarbeiter) und Modul 3 (Auftragsverarbeiter → Unterauftragsverarbeiter) — abrufbar unter anthropic.com/legal/data-processing-addendum
  • Google LLC (USA): Standardvertragsklauseln (SCC) gemäß EU-Durchführungsbeschluss 2021/914 sowie Zertifizierung im Rahmen des EU-US Data Privacy Framework — abrufbar unter cloud.google.com/terms/data-processing-addendum

Details zu den eingesetzten Subauftragsverarbeitern und den jeweiligen Rechtsgrundlagen für Drittlandtransfers sind der Anlage 1 zu entnehmen.

§ 8 Haftung

(1) Die Parteien haften für Schäden, die einer betroffenen Person durch eine nicht DSGVO-konforme Verarbeitung entstehen, nach Maßgabe von Art. 82 DSGVO.

(2) Im Innenverhältnis gilt: Soweit der Schaden durch eine Weisung des Verantwortlichen verursacht wurde, haftet der Auftragsverarbeiter nicht. Der Auftragsverarbeiter haftet nur, soweit er gegen spezifisch ihm auferlegte Pflichten dieses Vertrags oder der DSGVO verstoßen hat.

§ 9 Schlussbestimmungen

(1) Dieser AVV geht Widersprüchen zu anderen Vereinbarungen zwischen den Parteien in Fragen des Datenschutzes vor.

(2) Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(3) Änderungen dieses Vertrags bedürfen der Schriftform oder der Textform (E-Mail). GuestHive kann diesen AVV bei wesentlichen Änderungen der Verarbeitungssituation oder der rechtlichen Anforderungen aktualisieren und informiert den Verantwortlichen rechtzeitig.

(4) Es gilt das Recht der Bundesrepublik Deutschland sowie die DSGVO in ihrer jeweils geltenden Fassung.

Anlage 1 — Liste der Subauftragsverarbeiter

Folgende Subauftragsverarbeiter werden zum Zeitpunkt des Abschlusses dieses Vertrags eingesetzt:

Unternehmen Sitz Zweck Drittlandtransfer & Rechtsgrundlage
Hetzner Online GmbH Deutschland (EU)
Industriestr. 25, 91710 Gunzenhausen
Cloud-Hosting, Datenspeicherung, Serverinfrastruktur Nein — Daten verbleiben in Deutschland (EU)
Anthropic, PBC USA
548 Market St, PMB 90375, San Francisco, CA 94104
KI-Sprachmodell (Claude API) für die Generierung von Gästeantworten Ja (USA) — Basis: EU-Standardvertragsklauseln gemäß EU-Beschluss 2021/914, Modul 2 & 3
DPA & SCCs → anthropic.com/legal/dpa
Google LLC USA
1600 Amphitheatre Pkwy, Mountain View, CA 94043
Gemini Embeddings API für semantische Suche in der Wissensbasis Ja (USA) — Basis: EU-Standardvertragsklauseln gemäß EU-Beschluss 2021/914 + EU-US Data Privacy Framework
Cloud DPA → cloud.google.com/terms/dpa
Smoobu GmbH Deutschland (EU)
Pappelallee 78/79, 10437 Berlin
PMS-Integration: Synchronisation von Buchungsdaten Nein — Daten verbleiben in der EU
AVV/DPA → smoobu.com/en/terms/dpa

GuestHive ist verpflichtet, den Verantwortlichen über geplante Änderungen dieser Liste (Hinzufügen oder Ersetzen von Subauftragsverarbeitern) mit einer Vorlaufzeit von mindestens 30 Tagen zu informieren.

Anlage 2 — Technische und organisatorische Maßnahmen (TOMs)

GuestHive trifft gemäß Art. 32 DSGVO folgende technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten:

1. Zutrittskontrolle (physische Sicherheit)

  • Die Serverinfrastruktur wird ausschließlich in zertifizierten Rechenzentren von Hetzner (ISO 27001) in Deutschland betrieben
  • Physischer Zugang zu Servern ist auf autorisiertes Rechenzentrumspersonal beschränkt

2. Zugangskontrolle (Authentifizierung)

  • Passwortgeschützte Zugänge für alle Systeme mit starken Passwortrichtlinien
  • Nutzerkonten im Dashboard werden durch sichere Passwörter und ggf. Zwei-Faktor-Authentifizierung (2FA) geschützt
  • SSH-Schlüsselauthentifizierung für Serverzugang — Passwort-Login deaktiviert
  • Individuell zugewiesene Zugangsdaten — keine gemeinsam genutzten Accounts

3. Zugriffskontrolle (Berechtigungsmanagement)

  • Rollenbasiertes Zugriffskonzept (RBAC) — Datenzugriff nach dem „Need-to-know"-Prinzip
  • Strikte Mandantentrennung: Jeder Host sieht ausschließlich seine eigenen Gästedaten
  • Datenbankzugriffe erfolgen über dedizierte, minimal berechtigte Datenbanknutzer
  • Kein Datenbankzugang aus dem öffentlichen Internet — nur über interne Netzwerkschnittstellen

4. Verschlüsselung

  • Transport: Alle Datenübertragungen erfolgen verschlüsselt via TLS 1.2 oder höher (HTTPS)
  • Ruhende Daten: Datenbankvolumes sind verschlüsselt (AES-256)
  • API-Kommunikation: Alle Anfragen an Subauftragsverarbeiter (Anthropic, Google) erfolgen ausschließlich über HTTPS
  • Passwörter: Nutzerpasswörter werden ausschließlich als bcrypt-Hash gespeichert — keine Klartextpasswörter

5. Verfügbarkeitskontrolle

  • Regelmäßige automatische Datenbankbackups mit definierten Aufbewahrungsfristen
  • Monitoring der Systemverfügbarkeit und automatische Alarmierung bei Ausfällen
  • Betrieb auf skalierbarer Cloud-Infrastruktur (Hetzner Cloud) mit redundanter Anbindung

6. Pseudonymisierung und Datensparsamkeit

  • Interne Logs und Analysedaten enthalten wo möglich keine direkt identifizierenden Daten
  • An KI-Modelle werden nur die für die Antwortgenerierung erforderlichen Mindestdaten übermittelt
  • Gesprächsverläufe werden mit einer konfigurierbaren Aufbewahrungsfrist geführt

7. Trennungskontrolle (Mandantentrennung)

  • Alle Datensätze sind durch eine Mandanten-ID (Tenant-ID) auf Datenbankebene isoliert
  • Abfragen auf Anwendungsebene enthalten immer einen Mandanten-Filter
  • Technische Maßnahmen verhindern den unautorisierten Datenzugriff zwischen Mandanten

8. Incident-Management

  • Protokollierung sicherheitsrelevanter Ereignisse (Loging/Auditing)
  • Definierter Prozess zur Erkennung, Meldung und Behebung von Sicherheitsvorfällen
  • Benachrichtigung des Verantwortlichen bei Datenpannen binnen 48 Stunden

Stand: März 2026  |  Datenschutzerklärung  |  AGB  |  English version (DPA)