Rechtliches
Auftragsverarbeitungsvertrag
Bedingungen nach KVKK, GDPR sowie britischem, schweizerischem und US-amerikanischem Recht für die Verarbeitung von Kundendaten der Planfly nutzenden Unternehmen als Auftragsverarbeiter, Unterauftragsverarbeiter und internationale Übermittlungen.
Inhalt · 24 Abschnitte
- Parteien und Geltungsbereich
- 1. Begriffsbestimmungen
- 2. Rollen der Parteien
- 3. Weisungen des Unternehmens
- 4. Pflichten des Unternehmens
- 5. Vertraulichkeit
- 6. Sicherheit
- 7. Unterauftragsverarbeiter
- 8. Internationale Übermittlungen
- 8.1. Unternehmen in Türkiye
- 8.2. Unternehmen im Europäischen Wirtschaftsraum
- 8.3. Unternehmen im Vereinigten Königreich
- 8.4. Unternehmen in der Schweiz
- 8.5. Andere Länder und Weiterübermittlungen
- 9. Anträge betroffener Personen
- 10. Verletzungen des Schutzes personenbezogener Daten
- 11. Folgenabschätzungen und vorherige Konsultation
- 12. Löschung und Rückgabe
- 13. Informationen und Prüfungen
- 14. Ersuchen öffentlicher Stellen
- 15. Zusätzliche Bedingungen für Gesetze der US-Bundesstaaten
- 16. HIPAA
- 17. Haftung
- 18. Laufzeit und Beendigung
- 19. Änderungen
- 20. Sprache und anwendbares Recht
- Anhang 1: Einzelheiten der Verarbeitung
- A. Parteien
- B. Beschreibung der Verarbeitung und Übermittlung
- C. Zuständige Aufsichtsbehörde
- Anhang 2: Technische und organisatorische Maßnahmen
- Anhang 3: Unterauftragsverarbeiter
Diese deutsche Fassung ist eine zur leichteren Verständlichkeit bereitgestellte Übersetzung. Der Vertrag wird in türkischer und englischer Sprache geschlossen; für Unternehmen mit dem Kontoland Türkiye hat die türkische Fassung Vorrang, für alle anderen Unternehmen die englische Fassung (Abschnitt 20).
Parteien und Geltungsbereich
Dieser Auftragsverarbeitungsvertrag (der „Vertrag“) wird zwischen Mobiza Teknoloji („Planfly“), dem Anbieter des Planfly-Dienstes, und dem Unternehmen geschlossen, das ein Unternehmenskonto bei Planfly eröffnet und die Nutzungsbedingungen akzeptiert (das „Unternehmen“). Der Vertrag ist ein integraler Anhang der Nutzungsbedingungen und tritt ohne gesonderte Unterschrift mit der Annahme der Nutzungsbedingungen durch das Unternehmen in Kraft.
Der Vertrag gilt für personenbezogene Daten, die Planfly im Auftrag des Unternehmens verarbeitet. Daten, die Planfly als Verantwortlicher für eigene Zwecke verarbeitet (Unternehmenskonten, Abonnements und Rechnungsstellung, Support- und Sicherheitsaufzeichnungen), fallen unter die Datenschutzerklärung und die KVKK-Datenschutzhinweise, nicht unter diesen Vertrag.
Abschnitt 11 der Nutzungsbedingungen und dieser Vertrag gelten gemeinsam. In Fragen des Schutzes personenbezogener Daten hat dieser Vertrag Vorrang; soweit die Standardvertragsklauseln gelten, haben diese Vorrang.
1. Begriffsbestimmungen
- Datenschutzrecht: die für die Verarbeitung personenbezogener Daten des Unternehmens geltenden Datenschutzgesetze, insbesondere das Gesetz Nr. 6698 zum Schutz personenbezogener Daten („KVKK“), die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO, „GDPR“), die UK GDPR und der britische Data Protection Act 2018, das schweizerische Bundesgesetz über den Datenschutz („FADP“), der California Consumer Privacy Act („CCPA“) sowie die Datenschutzgesetze anderer US-Bundesstaaten.
- Personenbezogene Daten des Unternehmens: personenbezogene Daten, die über die Buchungsseite, das Widget, das Dashboard oder die mobile App des Unternehmens erhoben oder vom Unternehmen in Planfly eingegeben werden und die Planfly im Auftrag des Unternehmens verarbeitet.
- Unterauftragsverarbeiter: ein von Planfly mit der Verarbeitung personenbezogener Daten des Unternehmens beauftragter Dritter.
- Verletzung des Schutzes personenbezogener Daten: eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten des Unternehmens führt.
- Standardvertragsklauseln: die dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 beigefügten Standardvertragsklauseln.
- UK-Zusatz: der vom britischen Information Commissioner’s Office (ICO) gemäß Section 119A des Data Protection Act 2018 herausgegebene International Data Transfer Addendum zu den Standardvertragsklauseln (Version B1.0).
In diesem Vertrag nicht definierte Begriffe wie „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verarbeitung“ und „Dienstleister“ haben die ihnen im Datenschutzrecht zugewiesene Bedeutung.
2. Rollen der Parteien
Für personenbezogene Daten des Unternehmens ist das Unternehmen Verantwortlicher und Planfly Auftragsverarbeiter. Handelt das Unternehmen selbst als Auftragsverarbeiter im Auftrag eines anderen Verantwortlichen, ist Planfly Unterauftragsverarbeiter des Unternehmens; das Unternehmen gewährleistet, dass seine Weisungen an Planfly mit den Weisungen seines eigenen Verantwortlichen übereinstimmen. Im Sinne des CCPA ist Planfly „service provider“ des Unternehmens; im Sinne der Gesetze anderer US-Bundesstaaten ist Planfly dessen „processor“.
Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anhang 1 festgelegt.
3. Weisungen des Unternehmens
Planfly verarbeitet personenbezogene Daten des Unternehmens ausschließlich auf dessen dokumentierte Weisungen. Die Nutzungsbedingungen, dieser Vertrag, die vom Unternehmen im Dashboard vorgenommenen Einstellungen und seine über das Dashboard, die mobile App oder die Supportkanäle erteilten Weisungen sind dokumentierte Weisungen des Unternehmens. Verlangt das für Planfly geltende Recht eine andere Verarbeitung, informiert Planfly das Unternehmen vor der Verarbeitung über diese rechtliche Anforderung, sofern dieses Recht dies nicht untersagt.
Ist Planfly der Auffassung, dass eine Weisung gegen das Datenschutzrecht verstößt, informiert Planfly das Unternehmen unverzüglich und kann die betreffende Verarbeitung bis zur Berichtigung der Weisung aussetzen.
4. Pflichten des Unternehmens
Das Unternehmen erkennt an und gewährleistet, dass:
- es über eine Rechtsgrundlage nach dem Datenschutzrecht für die Verarbeitung personenbezogener Daten des Unternehmens verfügt und die betroffenen Personen informiert hat; verwendet es die von Planfly bereitgestellten Vorlagen für Datenschutzhinweise, hat es deren Übereinstimmung mit seinen eigenen Tätigkeiten geprüft,
- es, soweit eine Einwilligung erforderlich ist, diese rechtskonform eingeholt hat,
- es Aufnahmefragen nach dem Grundsatz der Datenminimierung gestaltet und keine für den Termin unnötigen besonderen Kategorien personenbezogener Daten (einschließlich Gesundheitsdaten) anfordert,
- es, sofern nicht erforderlich, in Leistungsnamen, Zahlungsbeschreibungen oder Benachrichtigungstexten keine Formulierungen verwendet, die den Gesundheitszustand einer Person offenbaren können,
- es für die Beantwortung von Anträgen betroffener Personen verantwortlich ist,
- es nur befugten Personen Zugang zum Dashboard gewährt und sein eigenes Konto sichert,
- es Planfly ausschließlich rechtmäßige Weisungen erteilt.
5. Vertraulichkeit
Planfly beschränkt den Zugang seiner Mitarbeiter und Auftragnehmer zu personenbezogenen Daten des Unternehmens auf das für ihre Aufgaben erforderliche Maß und stellt sicher, dass diese Personen vertraglichen oder gesetzlichen Vertraulichkeitspflichten unterliegen.
6. Sicherheit
Planfly setzt gemäß Artikel 12 des KVKK und Artikel 32 der GDPR technische und organisatorische Maßnahmen um, die der Art der Verarbeitung und den Risiken angemessen sind. Diese Maßnahmen sind in Anhang 2 beschrieben. Planfly kann die Maßnahmen entsprechend der technischen Entwicklung aktualisieren, sofern das Schutzniveau nicht verringert wird. Nach Artikel 12 Absatz 2 des KVKK sind die Parteien gemeinsam für die Ergreifung von Sicherheitsmaßnahmen verantwortlich; das Unternehmen ist für die Sicherheit seiner eigenen Konten und Geräte sowie für seine Einstellungen im Dashboard verantwortlich.
7. Unterauftragsverarbeiter
Das Unternehmen erteilt Planfly eine allgemeine schriftliche Genehmigung zur Beauftragung der in Anhang 3 aufgeführten Unterauftragsverarbeiter. Mindestens 30 Tage vor der Beauftragung eines neuen oder der Ersetzung eines bestehenden Unterauftragsverarbeiters aktualisiert Planfly Anhang 3 und informiert das Unternehmen per E-Mail oder Dashboard-Benachrichtigung. Innerhalb dieser Frist kann das Unternehmen aus sachlich begründeten Datenschutzgründen widersprechen; können die Parteien den Widerspruch nicht innerhalb angemessener Zeit ausräumen, kann das Unternehmen das von der Änderung betroffene Abonnement kündigen.
Planfly verpflichtet jeden Unterauftragsverarbeiter durch schriftlichen Vertrag zu Pflichten, die mindestens das in diesem Vertrag festgelegte Schutzniveau gewährleisten, und bleibt gegenüber dem Unternehmen im datenschutzrechtlich vorgesehenen Umfang für die Erfüllung der Pflichten des Unterauftragsverarbeiters haftbar.
Dienste, die das Unternehmen durch Verbindung seines eigenen Kontos nutzt (z. B. Google Calendar und Google Meet, das eigene Zahlungsinstitutskonto des Unternehmens), sowie Zahlungsinstitute, die Zahlungsdienste nach den für sie geltenden Gesetzen als Verantwortliche erbringen, sind keine Unterauftragsverarbeiter von Planfly; die Daten werden auf Weisung des Unternehmens an diese Anbieter übermittelt.
8. Internationale Übermittlungen
8.1. Unternehmen in Türkiye
Ist das Unternehmen in Türkiye ansässig, erfolgen Übermittlungen personenbezogener Daten des Unternehmens an Unterauftragsverarbeiter im Ausland nach Artikel 9 des KVKK und der Verordnung über die Verfahren und Grundsätze der Übermittlung personenbezogener Daten ins Ausland vorrangig auf Grundlage eines Angemessenheitsbeschlusses und mangels eines solchen auf Grundlage geeigneter Garantien, etwa des vom Rat für den Schutz personenbezogener Daten veröffentlichten Standardvertrags. Soweit für diese Übermittlungen erforderlich, bevollmächtigt das Unternehmen Planfly, die Standardverträge auch in seinem Namen zu schließen.
8.2. Unternehmen im Europäischen Wirtschaftsraum
Unterliegt die Übermittlung personenbezogener Daten des Unternehmens durch das Unternehmen an Planfly der GDPR, gilt zwischen den Parteien Modul Zwei (Verantwortlicher an Auftragsverarbeiter) der Standardvertragsklauseln oder, wenn das Unternehmen Auftragsverarbeiter ist, Modul Drei (Auftragsverarbeiter an Auftragsverarbeiter); diese Module werden durch Verweisung in diesen Vertrag einbezogen. Das Unternehmen ist Datenexporteur und Planfly Datenimporteur. Es gelten folgende Festlegungen:
- Klausel 7 (Kopplungsklausel) findet Anwendung,
- in Klausel 9(a) gilt Option 2 (allgemeine schriftliche Genehmigung); die Vorankündigungsfrist beträgt die in Abschnitt 7 dieses Vertrags festgelegten 30 Tage,
- die fakultative Formulierung in Klausel 11(a) findet keine Anwendung,
- für Klausel 13 ist die Aufsichtsbehörde des Mitgliedstaats zuständig, in dem der Datenexporteur niedergelassen ist; ist der Datenexporteur nicht in der Europäischen Union niedergelassen, ist die Aufsichtsbehörde des Mitgliedstaats zuständig, in dem sein Vertreter nach Artikel 27 der GDPR ansässig ist, oder, wenn er keinen Vertreter benennen muss, die Aufsichtsbehörde eines der Mitgliedstaaten, in denen die betroffenen Personen ansässig sind,
- in Klausel 17 gilt Option 2: Die Standardvertragsklauseln unterliegen dem Recht des Mitgliedstaats, in dem der Datenexporteur niedergelassen ist, oder, wenn dieses Recht keine Rechte begünstigter Dritter zulässt, dem Recht Irlands,
- für Klausel 18(b) werden Streitigkeiten durch die Gerichte des Mitgliedstaats entschieden, in dem der Datenexporteur niedergelassen ist, oder, wenn der Datenexporteur nicht in der Europäischen Union niedergelassen ist, durch die Gerichte Irlands,
- Anhang I der Standardvertragsklauseln entspricht Anhang 1 dieses Vertrags, Anhang II entspricht Anhang 2 und Anhang III entspricht Anhang 3.
8.3. Unternehmen im Vereinigten Königreich
Unterliegt die Übermittlung der UK GDPR, gelten die Standardvertragsklauseln in Abschnitt 8.2 zusammen mit dem UK-Zusatz. Die Parteienangaben für Tabelle 1 des UK-Zusatzes stehen in Anhang 1, die Module und Festlegungen für Tabelle 2 in Abschnitt 8.2 und die Angaben zu den Anlagen für Tabelle 3 in den Anhängen 1 bis 3; für Tabelle 4 können sowohl Importeur als auch Exporteur den UK-Zusatz nach dessen Abschnitt 19 beenden. Bei Widersprüchen zwischen dem UK-Zusatz und den Standardvertragsklauseln gilt der UK-Zusatz.
8.4. Unternehmen in der Schweiz
Unterliegt die Übermittlung dem FADP, gelten die Standardvertragsklauseln in Abschnitt 8.2 mit folgenden Anpassungen: Soweit die Übermittlung dem FADP unterliegt, ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB; FDPIC) die zuständige Aufsichtsbehörde; der Begriff „Mitgliedstaat“ darf nicht so ausgelegt werden, dass betroffene Personen in der Schweiz daran gehindert werden, an ihrem gewöhnlichen Aufenthaltsort Ansprüche geltend zu machen; Verweise auf die GDPR sind als Verweise auf die entsprechenden Bestimmungen des FADP zu verstehen.
8.5. Andere Länder und Weiterübermittlungen
Bei Unternehmen in anderen Ländern wirkt Planfly in angemessenem Umfang an der Einrichtung der Garantien mit, die das Recht des Landes, in dem das Unternehmen ansässig ist, für Auslandsübermittlungen verlangt. Weiterübermittlungen durch Planfly an Unterauftragsverarbeiter erfolgen auf Grundlage eines Angemessenheitsbeschlusses (bei Unterauftragsverarbeitern in den Vereinigten Staaten des EU-U.S. Data Privacy Framework und seiner britischen und schweizerischen Erweiterungen) oder der Standardvertragsklauseln und ihrer britischen und schweizerischen Anpassungen.
9. Anträge betroffener Personen
Damit das Unternehmen Anträge betroffener Personen beantworten kann, stellt Planfly im Dashboard Werkzeuge zum Anzeigen, Exportieren, Berichtigen und Löschen von Kundendatensätzen bereit und leistet bei Bedarf angemessene zusätzliche Unterstützung. Planfly leitet unmittelbar bei ihm eingehende Anträge zu personenbezogenen Daten des Unternehmens unverzüglich an das Unternehmen weiter und beantwortet sie ohne Weisung des Unternehmens nicht, abgesehen vom Verweis der betroffenen Person an das Unternehmen.
10. Verletzungen des Schutzes personenbezogener Daten
Wird Planfly eine Verletzung des Schutzes personenbezogener Daten bekannt, informiert Planfly das Unternehmen unverzüglich und, soweit möglich, innerhalb von 48 Stunden. Soweit zu diesem Zeitpunkt bekannt, beschreibt die Mitteilung die Art der Verletzung, die Kategorien und die ungefähre Anzahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und die Kontaktdaten von Planfly; die Angaben werden ergänzt, sobald sie verfügbar sind. Planfly leistet angemessene Unterstützung, damit das Unternehmen seine Pflichten zur Benachrichtigung des Rats für den Schutz personenbezogener Daten, der zuständigen Aufsichtsbehörde und der betroffenen Personen erfüllen kann. Die Meldung einer Verletzung bedeutet kein Schuldanerkenntnis durch Planfly.
11. Folgenabschätzungen und vorherige Konsultation
Unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen stellt Planfly angemessene Informationen und Unterstützung bereit, damit das Unternehmen eine Datenschutz-Folgenabschätzung durchführen und erforderlichenfalls die Aufsichtsbehörde konsultieren kann.
12. Löschung und Rückgabe
Das Unternehmen kann Kundendatensätze während des Abonnements und vor Schließung seines Kontos aus dem Dashboard exportieren. Nach Löschung des Unternehmenskontos löscht oder anonymisiert Planfly personenbezogene Daten des Unternehmens innerhalb von 30 Tagen. Kopien in Sicherungen werden mit Abschluss des Sicherungszyklus, spätestens innerhalb von 35 Tagen, gelöscht und bis dahin verschlüsselt und ausschließlich zur Wiederherstellung im Katastrophenfall aufbewahrt. Aufzeichnungen, die Planfly nach dem für ihn geltenden Recht länger aufbewahren muss (z. B. Transaktions- und Zustimmungsaufzeichnungen des Zahlungsmoduls), werden ausschließlich für diesen Zweck und für die erforderliche Dauer aufbewahrt.
13. Informationen und Prüfungen
Planfly stellt dem Unternehmen die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung (diesen Vertrag, die Maßnahmen in Anhang 2, die Liste in Anhang 3 und Antworten auf angemessene Fragen des Unternehmens). Lassen sich begründete Zweifel mit diesen Informationen nicht ausräumen oder verlangt eine zuständige Behörde eine Prüfung, kann das Unternehmen auf eigene Kosten höchstens einmal jährlich, während der Geschäftszeiten und mit mindestens 30 Tagen schriftlicher Vorankündigung eine Prüfung durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer durchführen lassen. Eine Prüfung umfasst keinen Zugang zu Daten anderer Kunden oder zu Informationen, die die Sicherheit von Planfly gefährden würden. Die Rechte nach Klausel 8.9 der Standardvertragsklauseln bleiben unberührt.
14. Ersuchen öffentlicher Stellen
Erhält Planfly von einer öffentlichen Stelle oder einem Gericht ein Ersuchen um Zugang zu personenbezogenen Daten des Unternehmens, informiert Planfly das Unternehmen unverzüglich, sofern dies gesetzlich nicht untersagt ist; Planfly prüft die Rechtmäßigkeit des Ersuchens, geht gegen ein für rechtswidrig gehaltenes Ersuchen mit den nach geltendem Recht verfügbaren Mitteln vor und legt ausschließlich die gesetzlich erforderlichen Mindestdaten offen.
15. Zusätzliche Bedingungen für Gesetze der US-Bundesstaaten
Unterliegen personenbezogene Daten des Unternehmens dem CCPA oder den Datenschutzgesetzen anderer US-Bundesstaaten, gilt für Planfly als Dienstleister und Auftragsverarbeiter:
- Planfly verkauft personenbezogene Daten des Unternehmens nicht und gibt sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter,
- Planfly speichert, nutzt und offenbart personenbezogene Daten des Unternehmens ausschließlich für die in Anhang 1 bestimmten Geschäftszwecke und innerhalb seiner unmittelbaren Geschäftsbeziehung mit dem Unternehmen,
- Planfly führt personenbezogene Daten des Unternehmens nicht mit personenbezogenen Daten zusammen, die es von anderen Personen erhält oder bei eigenen Interaktionen erhebt, außer soweit dies gesetzlich zulässig ist,
- Planfly hält diese Gesetze ein, gewährleistet das von ihnen geforderte Schutzniveau und informiert das Unternehmen, wenn es feststellt, dass es diese Pflichten nicht mehr erfüllen kann,
- Planfly ermöglicht dem Unternehmen angemessene und geeignete Maßnahmen, um die vertragsgemäße Datennutzung sicherzustellen und unbefugte Nutzung zu unterbinden und zu beheben,
- Planfly arbeitet bei der Beantwortung von Verbraucheranträgen mit dem Unternehmen zusammen,
- Planfly erlegt seinen Unterauftragsverarbeitern dieselben Pflichten auf.
Im Hinblick auf den Washington My Health My Data Act und ähnliche Gesetze zu Gesundheitsdaten von Verbrauchern verarbeitet Planfly diese Gesundheitsdaten ausschließlich auf Weisung des Unternehmens und im Rahmen dieses Vertrags; die Pflichten hinsichtlich Datenschutzerklärung und Einwilligung nach diesen Gesetzen obliegen dem Unternehmen.
16. HIPAA
Planfly schließt keine Business Associate Agreements nach dem US-amerikanischen Health Insurance Portability and Accountability Act of 1996 (HIPAA) und der Dienst ist nicht für die durch HIPAA auferlegten Pflichten ausgelegt. Ein Unternehmen, das eine „covered entity“ oder ein „business associate“ im Sinne von HIPAA ist, verpflichtet sich, Planfly nicht zur Erstellung, zum Empfang, zur Aufbewahrung oder zur Übermittlung geschützter Gesundheitsinformationen (PHI) zu verwenden.
17. Haftung
Die Haftung der Parteien aus diesem Vertrag richtet sich nach den Haftungsbestimmungen der Nutzungsbedingungen. Diese Bestimmung beschränkt die Rechte betroffener Personen nach den Standardvertragsklauseln und dem Datenschutzrecht nicht.
18. Laufzeit und Beendigung
Dieser Vertrag bleibt in Kraft, solange die Nutzungsbedingungen gelten. Nach deren Beendigung gelten die einschlägigen Bestimmungen weiter, solange Planfly personenbezogene Daten des Unternehmens verarbeitet oder speichert.
19. Änderungen
Planfly kann diesen Vertrag aufgrund von Gesetzesänderungen, Entscheidungen zuständiger Behörden oder Änderungen des Dienstes aktualisieren; wesentliche Änderungen zum Nachteil des Unternehmens werden mindestens 30 Tage vor ihrem Wirksamwerden angekündigt. Offiziell geänderte oder ersetzte Fassungen der Standardvertragsklauseln und des UK-Zusatzes gelten ab ihrem Inkrafttreten.
20. Sprache und anwendbares Recht
Dieser Vertrag wird in türkischer und englischer Sprache geschlossen. Für Unternehmen, deren Kontoland Türkiye ist, hat die türkische Fassung Vorrang; für alle anderen Unternehmen die englische Fassung. Die Standardvertragsklauseln und der UK-Zusatz unterliegen dem in ihren eigenen Bestimmungen festgelegten Recht; für die übrigen Bestimmungen dieses Vertrags gelten die Regelungen zum anwendbaren Recht und zur Zuständigkeit in den Nutzungsbedingungen.
Anhang 1: Einzelheiten der Verarbeitung
A. Parteien
- Datenexporteur / Verantwortlicher: das Unternehmen; Name, Anschrift und Kontaktdaten sind im Unternehmenskonto hinterlegt. Tätigkeit: Erbringung von Leistungen nach Terminvereinbarung. Rolle: Verantwortlicher (Auftragsverarbeiter, soweit das Unternehmen im Auftrag eines anderen Verantwortlichen handelt).
- Datenimporteur / Auftragsverarbeiter: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; Kontakt: legal@planfly.com.tr. Tätigkeit: der Planfly-Softwaredienst zur Online-Terminbuchung. Rolle: Auftragsverarbeiter.
- Das Datum der elektronischen Annahme der Nutzungsbedingungen durch das Unternehmen ist das Datum der Annahme dieses Vertrags und der Standardvertragsklauseln durch die Parteien.
B. Beschreibung der Verarbeitung und Übermittlung
- Kategorien betroffener Personen: Kunden und terminbuchende Personen des Unternehmens (Klienten, Patienten, Mitglieder, Schüler usw.) sowie deren gesetzliche Vertreter; Mitarbeiter und Teammitglieder des Unternehmens; Personen, die Bewertungen abgeben.
- Kategorien personenbezogener Daten: Identitäts- und Kontaktdaten (Vorname, Nachname, Telefon, E-Mail); Termindaten (Leistung, Mitarbeiter, Datum, Uhrzeit, Status, Stornierungs- und Nichterscheinensaufzeichnungen, Terminnotiz); vom Unternehmen hinzugefügte Geburtsdaten, Tags, private Notizen und Terminverläufe; ein aus dem Terminverlauf berechneter und nur dem Unternehmen angezeigter Indikator für die Wahrscheinlichkeit des Erscheinens; Antworten in Aufnahmeformularen; Benachrichtigungs- und Zustellaufzeichnungen; Bewertungen; Nachweise über Datenschutzhinweise, Einwilligungen und Einwilligungen in Werbenachrichten (Datum, IP-Adresse, Browserinformationen, Textversion); bei Nutzung des Zahlungsmoduls begrenzte Zahlungsdaten (Betrag, Datum, Transaktionsnummer, Kartentyp und maskierte letzte vier Ziffern; Kartennummer und Sicherheitscode werden nicht verarbeitet); Besprechungslinks für Onlinetermine; Mitarbeiterdaten (Name, Titel, Foto, Arbeitszeiten, Benutzerkonto); Sicherheitsprotokolle und Besuchsstatistiken ohne Cookies.
- Besondere Datenkategorien: Je nach Auswahl des Unternehmens können Aufnahmeantworten, Terminnotizen und Kundennotizen Gesundheitsdaten enthalten. Zusätzliche Garantien: Verschlüsselung privater Notizen auf der Kundenkarte in der Datenbank, rollenbasierter Zugang, die Option diskreter Nachrichten, die den Leistungsnamen in Erinnerungen ausblendet, Aufzeichnung der optionalen ausdrücklichen Einwilligung mit Datum, IP-Adresse und Textversion sowie die Maßnahmen in Anhang 2.
- Häufigkeit der Übermittlung: fortlaufend.
- Art der Verarbeitung: Hosting, Speicherung, Organisation, Anzeige, Übermittlung (E-Mail, SMS, Push-Benachrichtigung), Berechnung (Verfügbarkeit, Statistiken), Export und Löschung.
- Zweck der Verarbeitung: Bereitstellung von Onlinebuchungen, Kalender, Kundendatensätzen, Benachrichtigungen, Bewertungen, Statistiken und gegebenenfalls Onlinezahlungsdiensten für das Unternehmen sowie Sicherheit, Support und Wartung dieser Dienste.
- Aufbewahrungsfrist: entsprechend den Löschungen und Einstellungen des Unternehmens im Dashboard; spätestens innerhalb der in Abschnitt 12 dieses Vertrags festgelegten Fristen.
- Übermittlungen an Unterauftragsverarbeiter: mit dem in Anhang 3 angegebenen Gegenstand sowie der dort angegebenen Art und Dauer.
C. Zuständige Aufsichtsbehörde
Für Unternehmen im Europäischen Wirtschaftsraum die nach Abschnitt 8.2 bestimmte Behörde; für das Vereinigte Königreich das Information Commissioner’s Office (ICO); für die Schweiz der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB; FDPIC); für Unternehmen in Türkiye der Rat für den Schutz personenbezogener Daten.
Anhang 2: Technische und organisatorische Maßnahmen
- Übertragungssicherheit: verschlüsselte Übertragung mit TLS (HTTPS) auf allen Verbindungen und HTTP Strict Transport Security.
- Zugangskontrolle: Trennung der Unternehmensdaten nach Unternehmen; rollenbasierte Berechtigungen (Inhaber, Manager, Mitarbeiter); optionale Zwei-Faktor-Authentifizierung; ausschließlich gehashte Speicherung von Passwörtern; Sitzungscookies mit den Attributen HttpOnly, Secure und SameSite sowie CSRF-Schutz.
- Verschlüsselung: Verschlüsselung privater Notizen auf der Kundenkarte, Karten- und Kontoschlüssel von Zahlungsinstituten, Zahlungskontodaten und Zugriffstoken Dritter in der Datenbank; Verschlüsselung von Datenbanksicherungen.
- Anwendungssicherheit: Begrenzung der Anfragerate, Bot-Fallen und Missbrauchserkennung; Content Security Policy (CSP) und Sicherheitsheader; Eingabevalidierung.
- Infrastruktursicherheit: Datenbank- und Cache-Dienste sind nicht aus dem Internet erreichbar; Schutz auf Netzwerkebene vor Denial-of-Service-Angriffen und schädlichem Datenverkehr.
- Protokollierung und Überwachung: Führung und Prüfung von Sicherheits-, Zugriffs- und Transaktionsprotokollen.
- Kontinuität: tägliche verschlüsselte Sicherungen und ein Wiederherstellungsverfahren.
- Datenminimierung: Planfly verarbeitet keine Kartennummern oder Sicherheitscodes (Zahlungsseiten werden vom Zahlungsinstitut gehostet); Statistiken der Buchungsseite werden ohne Cookies und ohne Speicherung von IP-Adressen geführt und Do-Not-Track- sowie Global-Privacy-Control-Signale werden beachtet; Option diskreter Nachrichten für Erinnerungen.
- Personal: minimale Berechtigungen, Vertraulichkeitspflichten und Entzug von Zugriffsrechten bei Rollenwechseln.
- Verwaltung von Unterauftragsverarbeitern: vertragliche Datenschutz- und Sicherheitsverpflichtungen und Prüfung der Sicherheitskonfigurationen.
- Vorfallmanagement: Erkennung und Erfassung von Verletzungen des Schutzes personenbezogener Daten sowie deren Meldung nach Abschnitt 10 dieses Vertrags.
Anhang 3: Unterauftragsverarbeiter
Planfly nutzt die folgenden Unterauftragsverarbeiter zur Verarbeitung personenbezogener Daten des Unternehmens (zuletzt aktualisiert: Oktober 10, 2026).
| Unterauftragsverarbeiter | Leistungen und verarbeitete Daten | Ort der Verarbeitung |
|---|---|---|
| Hosting-Dienstleister des Rechenzentrums, das die Server von Planfly betreibt | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Rechenzentrum des Anbieters |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Vereinigte Staaten) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Vereinigte Staaten) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Vereinigte Staaten |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Türkei) | SMS gönderimi (telefon numarası ve mesaj metni) | Türkei |
| E-Mail-Versanddienstleister | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Rechenzentrum des Anbieters |
| OpenAI, L.L.C. (Vereinigte Staaten) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Vereinigte Staaten |
Die folgenden Anbieter sind keine Unterauftragsverarbeiter von Planfly; Daten werden auf Weisung des Unternehmens an sie übermittelt und von ihnen in eigener Verantwortung verarbeitet:
- Google Calendar und Google Meet (Google LLC), wenn das Unternehmen sein eigenes Google-Konto verbindet,
- Zahlungsinstitute, die den Zahlungsdienst im Zahlungsmodul erbringen (iyzico Ödeme Hizmetleri A.Ş. und Zahlungsinstitute, bei denen das Unternehmen sein eigenes Konto verbindet),
- vom Unternehmen auf seiner Buchungsseite verlinkte Dienste Dritter.
Weitere rechtliche Dokumente
- Datenschutzinformation nach der KVKKOktober 10, 2026
- Datenschutzinformation nach der GDPR (Europäischer Wirtschaftsraum und Schweiz)Oktober 10, 2026
- Datenschutzinformation für das Vereinigte KönigreichOktober 10, 2026
- Datenschutzinformation für die USAOktober 10, 2026
- DatenschutzerklärungOktober 10, 2026
- NutzungsbedingungenOktober 10, 2026
- Cookie-RichtlinieOktober 10, 2026
- FernabsatzvertragOktober 10, 2026
- Erstattungs- und BereitstellungsrichtlinieOktober 10, 2026
- Partnervertrag (Vertriebsvermittlung)Oktober 10, 2026
- Datenschutzhinweise für PartnerOktober 10, 2026
- Hesap ve Veri SilmeOktober 11, 2026
Firmendaten
Planfly ist ein Produkt, das von Mobiza Teknoloji entwickelt und betrieben wird.
- Titel
- Mobiza Teknoloji
- Adresse
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- Finanzamt
- Finanzamt Uludağ
- Steuernummer
- 1280527561
- DUNS-Nummer
- 751143161
- Unternehmenswebsite
- mobiza.com.tr