Rechtliches

Auftragsverarbeitungsvertrag (AV-Vertrag)

Stand: 30. September 2026 (2. Fassung)

Dieser Vertrag regelt die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO zwischen dem Mandanten (Verantwortlicher, im Folgenden „Mandant“) und Ralf Fangmeier, Föhrenkamp 38, 45481 Mülheim an der Ruhr (Auftragsverarbeiter, im Folgenden „Tymok“). Er gilt für die Nutzung von TYMOK Termin und wird mit der Registrierung Bestandteil des Vertrags nach den AGB.

§ 1 Gegenstand und Dauer

(1) Tymok stellt dem Mandanten die Terminbuchungssoftware TYMOK Termin als Online-Dienst bereit und verarbeitet dabei personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Mandanten.

(2) Der Vertrag läuft so lange wie das Nutzungsverhältnis nach den AGB und endet mit ihm.

§ 2 Art, Zweck und betroffene Daten

(1) Zweck der Verarbeitung ist die Bereitstellung der Online-Terminbuchung: Buchungen annehmen und verwalten, Bestätigungen und Erinnerungen versenden, Wartelisten, Mehrfachkarten und Abos führen, Auswertungen erstellen sowie der Kalender-Abgleich nach § 3.

(2) Betroffene Personen:

  • Endkund:innen des Mandanten, die Termine buchen oder sich auf Wartelisten eintragen,
  • Mitarbeitende und Teammitglieder des Mandanten, die in TYMOK Termin geführt werden,
  • der Mandant selbst, soweit es sich um eine natürliche Person handelt.

(3) Datenarten:

  • Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer,
  • Buchungsdaten: gebuchte Leistung, Tag und Uhrzeit, Status, Absagen, Wartelistenplätze,
  • Angaben aus Zusatzfeldern, die der Mandant selbst festlegt,
  • Zahlungsbezogene Daten zu Mehrfachkarten und Abos (Guthaben, Zahlungsstatus), ohne Kontodaten,
  • Belegt-Zeiten aus privaten Kalendern des Mandanten und seiner Teammitglieder (nur Anfang und Ende, siehe § 3),
  • Zugangsdaten zu externen Kalendern (app-spezifische Passwörter, private Kalender-Links), verschlüsselt gespeichert.

(4) Legt der Mandant in Zusatzfeldern besondere Kategorien personenbezogener Daten an (zum Beispiel Gesundheitsangaben), trägt er dafür die Verantwortung für Rechtsgrundlage und Erforderlichkeit.

§ 3 Kalender-Abgleich

(1) Buchungen in den Kalender des Mandanten: Auf Wunsch des Mandanten stellt Tymok einen persönlichen Abo-Link bereit. Darüber ruft das vom Mandanten gewählte Kalenderprogramm (zum Beispiel Apple Kalender, Google Kalender oder Outlook) bestätigte Buchungen mit Name, E-Mail-Adresse und Telefonnummer ab. Mit der Option „Nur Zeiten“ enthält der Abruf keine Kundendaten. Die Übermittlung an den Anbieter des Kalenderprogramms veranlasst der Mandant; dieser Anbieter ist kein Unterauftragnehmer von Tymok. Der Mandant hält den Link geheim und erneuert ihn bei Verdacht auf Missbrauch; ein erneuerter Link macht den alten sofort ungültig.

(2) Buchungen direkt in den Kalender eintragen: Auf Weisung des Mandanten trägt Tymok bestätigte Buchungen mit Name, E-Mail-Adresse und Telefonnummer über die vom Mandanten hinterlegte Verbindung direkt in einen von ihm gewählten Kalender bei iCloud oder auf einem CalDAV-Server ein, ändert sie dort bei Verschiebungen und löscht sie bei Absagen. Apple beziehungsweise der Betreiber des CalDAV-Servers ist Anbieter des Mandanten und kein Unterauftragnehmer von Tymok. In andere Kalender des Mandanten schreibt Tymok nicht.

(3) Private Kalender blocken freie Zeiten: Auf Weisung des Mandanten ruft Tymok mit den vom Mandanten hinterlegten Zugangsdaten dessen Kalender bei iCloud, Google, Outlook oder einem CalDAV-Server ab. Übernommen und gespeichert werden ausschließlich Anfang und Ende belegter Termine, keine Titel, Orte, Notizen oder Teilnehmenden.

(4) Bindet der Mandant Kalender von Teammitgliedern an, stellt er sicher, dass diese darüber informiert sind und die Verarbeitung rechtmäßig ist.

§ 4 Weisungen

(1) Tymok verarbeitet die Daten nur auf dokumentierte Weisung des Mandanten. Weisungen ergeben sich aus diesem Vertrag, den AGB und den Einstellungen, die der Mandant in TYMOK Termin vornimmt. Einzelweisungen erteilt der Mandant in Textform.

(2) Hält Tymok eine Weisung für rechtswidrig, weist Tymok den Mandanten unverzüglich darauf hin.

§ 5 Vertraulichkeit

Tymok setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Soweit der Mandant einer beruflichen Schweigepflicht unterliegt (zum Beispiel nach § 203 StGB), werden die eingesetzten Personen entsprechend zur Verschwiegenheit verpflichtet.

§ 6 Technische und organisatorische Maßnahmen

Tymok trifft angemessene Maßnahmen nach Art. 32 DSGVO, insbesondere:

  • Betrieb auf Servern in Deutschland in einem Rechenzentrum mit Zutrittskontrolle,
  • verschlüsselte Übertragung (TLS) für alle Zugriffe,
  • verschlüsselte Speicherung von Zugangsdaten zu externen Kalendern und des PayPal-Zugangs des Mandanten,
  • logische Trennung der Daten je Mandant,
  • Zugang zur Verwaltung nur mit persönlichem Login,
  • zeitnahe Sicherheitsupdates der eingesetzten Software.

Tymok passt die Maßnahmen dem Stand der Technik an, ohne das Schutzniveau zu senken.

§ 7 Unterauftragsverarbeiter

(1) Der Mandant genehmigt folgenden Unterauftragsverarbeiter:

  • ALL-INKL.COM, Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland: Hosting, Datenbank und E-Mail-Versand, Rechenzentrum in Deutschland.

(2) Keine Unterauftragsverarbeiter von Tymok sind Dienste, die der Mandant mit eigenem Zugang anbindet: SMS-Versand über den eigenen seven.io-Zugang, Zahlungen über das eigene PayPal-Konto sowie die Kalenderanbieter nach § 3. Mit diesen Anbietern regelt der Mandant die Verarbeitung selbst.

(3) Tymok informiert den Mandanten vorab in Textform über neue oder geänderte Unterauftragsverarbeiter. Der Mandant kann innerhalb von 30 Tagen aus wichtigem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag zu diesem Zeitpunkt kündigen.

§ 8 Unterstützung des Mandanten

Tymok unterstützt den Mandanten im Rahmen des Zumutbaren bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit), bei Meldepflichten nach Art. 33 und 34 DSGVO sowie bei einer Datenschutz-Folgenabschätzung. Viele Rechte kann der Mandant selbst in der Verwaltung umsetzen, etwa Buchungen löschen oder als CSV exportieren.

§ 9 Meldung von Verletzungen

Tymok meldet dem Mandanten eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben, die Tymok zu diesem Zeitpunkt vorliegen.

§ 10 Löschung und Rückgabe

Nach Ende des Vertrags löscht Tymok die Daten des Mandanten innerhalb von 30 Tagen, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Vorher kann der Mandant seine Daten in der Verwaltung exportieren. Datensicherungen werden im regulären Rotationszyklus überschrieben.

§ 11 Nachweise und Kontrollen

Tymok stellt dem Mandanten auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag erforderlich sind. Kontrollen vor Ort sind nach Anmeldung mit angemessener Frist während der üblichen Geschäftszeiten möglich; der dadurch entstehende Aufwand kann in Rechnung gestellt werden.

§ 12 Schlussbestimmungen

(1) Im Fall von Widersprüchen gehen die Regelungen dieses Vertrags den AGB vor, soweit es um den Schutz personenbezogener Daten geht.

(2) Änderungen dieses Vertrags kündigt Tymok in Textform mit einer Frist von 30 Tagen an; es gilt das Verfahren nach § 10 der AGB.

(3) Es gilt deutsches Recht.

Dieser Vertrag wurde nach bestem Wissen erstellt und ersetzt keine individuelle Rechtsberatung.