Auftragsverarbeitungsvertrag
Version 1.1 · Letzte Aktualisierung: 8. September 2026 · In Kraft seit dem 8. September 2026
Dieser Auftragsverarbeitungsvertrag (der „AVV" oder „DPA") wird gemäß Artikel 28 der Verordnung (EU) 2016/679 („DSGVO") und Artikel 28 des italienischen Gesetzesdekrets 196/2003, geändert durch das Gesetzesdekret 101/2018 (das italienische Datenschutzgesetzbuch), zwischen dem Händler als Verantwortlichem und radioBros als Auftragsverarbeiter geschlossen und regelt die Verarbeitung der personenbezogenen Daten der Kunden des Händlers im Rahmen des TesserApp-Dienstes.
Version 1.1 bringt diesen AVV mit Version 1.2 der Datenschutzerklärung in Übereinstimmung, nachdem der Quellcode des Dienstes vollständig überprüft wurde. Sie erweitert die Angaben, die bisher nur für private Programme geschrieben waren, auf jede Art persönlicher Karte und auf die App-lose Web-Anmeldung; sie ersetzt die Liste der Unterauftragsverarbeiter, die Aufbewahrungstabelle und die Beschreibung der Sicherheitsmaßnahmen durch das, was die Systeme tatsächlich tun; und sie entfernt Zusagen, die kein automatisierter Prozess durchgesetzt hat. Wo dieser AVV und die Datenschutzerklärung dieselbe Verarbeitung beschreiben, sollen sie dasselbe aussagen.
Die italienische Fassung dieses AVV ist die offizielle Fassung und ist im Falle von Abweichungen den Übersetzungen vorrangig.
1. Parteien
1.1 Verantwortlicher: die natürliche oder juristische Person, die sich auf der TesserApp-Shop-Plattform registriert und den Dienst abonniert (nachfolgend der „Händler"). Die Identifikationsdaten des Händlers sind diejenigen, die bei der Registrierung eingegeben werden und vom Dashboard aus bearbeitbar sind.
1.2 Auftragsverarbeiter: radioBros di Alberto Miconi, mit Sitz in Via Ridolfino Venuti 30, 00162 Rom (Italien), italienische Umsatzsteuer-ID (Partita IVA) IT15127451001, Kontakt-E-Mail privacy@tesserapp.eu (nachfolgend „radioBros").
Die Parteien anerkennen gegenseitig die vorstehenden Rollen, unbeschadet der unabhängigen Rolle von radioBros als Verantwortlicher für seine eigenen Verarbeitungen bei der Erbringung des Abonnements (Rechnungsstellung, Händlerkonto, Sicherheitsprotokolle der eigenen Systeme), die durch die Datenschutzerklärung und die Nutzungsbedingungen geregelt sind.
2. Definitionen
Es gelten die Definitionen des Art. 4 DSGVO. Darüber hinaus:
- „Personenbezogene Daten": alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, im Sinne des Art. 4 Nr. 1 DSGVO, die vom Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen des Dienstes verarbeitet werden.
- „Betroffene Person": der Kunde des Händlers, der Inhaber einer Treuekarte eines der Programme des Händlers ist, unabhängig davon, ob er diese Karte in der mobilen TesserApp-App oder ausschließlich in Apple Wallet oder Google Wallet aufbewahrt.
- „Dienst": die Web-Plattform, die mobilen Anwendungen und die Infrastrukturkomponenten, die radioBros dem Händler für den Betrieb seiner Treueprogramme zur Verfügung stellt.
- „Persönliche Karte": eine Karte, die schon ihrer Konstruktion nach an eine einzelne namentlich benannte Person ausgestellt wird. Es gibt vier Typen: privat (persönliche Stempelkarte), Rabatt, Zugang und Guthaben. Bei allen vier sind Name und E-Mail-Adresse des Karteninhabers zwingend erforderlich.
- „Anonyme Karte": eine Standard-Karte (Stempelkarte) oder eine Punkte-Karte, die die betroffene Person selbst aus der App oder aus dem Katalog aktiviert und die weder einen Namen noch eine E-Mail-Adresse trägt.
- „Unterauftragsverarbeiter": jeder Dritte, der vom Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten beauftragt wird, gemäß Art. 28 Abs. 4 DSGVO. Die Liste ist in Anhang A, Abschnitt A.1 aufgeführt.
- „Verletzung des Schutzes personenbezogener Daten": wie in Art. 4 Nr. 12 DSGVO definiert.
3. Gegenstand, Dauer, Art und Zweck der Verarbeitung
3.1 Der Händler als Verantwortlicher beauftragt radioBros als Auftragsverarbeiter mit der Verarbeitung der personenbezogenen Daten betroffener Personen zu den für die Erbringung des Dienstes erforderlichen und in diesem AVV festgelegten Zwecken.
3.2 Gegenstand: der technische Betrieb des Treueprogramms des Händlers, einschließlich der Aktivierung von Kundenkarten, der Aufzeichnung von Transaktionen (vergebene Stempel, eingelöste Prämien, Stornierungen, Änderungen eines Punkte- oder Guthabenstands), der Synchronisierung von Karten mit Apple Wallet und Google Wallet, der Auslieferung von Push-Benachrichtigungen im Zusammenhang mit dem Treueprogramm, der Auslieferung der Mitteilungen, die der Händler für die Inhaber eines seiner Programme verfasst, der Darstellung des Programms im Katalog der Verbraucher-App (sofern der Händler sich für die öffentliche Sichtbarkeit entschieden hat), der Bereitstellung standortbezogener Discovery-Funktionen sowie darüber hinaus:
- bei persönlichen Karten (privat, Rabatt, Zugang, Guthaben): der Ausstellung einer Karte an einen einzelnen namentlich benannten Inhaber, der Auslieferung einer Installationseinladung per E-Mail und der Bindung der Karte an das Geräte-Konto des Inhabers;
- bei der App-losen Web-Anmeldung (nur Standard-Karten): der Erstellung einer Karte und eines nativen Wallet-Passes aus einer Webseite, ohne dass die betroffene Person die Verbraucher-App installiert, samt dem optionalen Namen, der optionalen E-Mail-Adresse und dem Marketing-Einwilligungsmerkmal, die das Anmeldeformular erheben kann.
3.3 Art der Verarbeitung: automatisierte Verarbeitung auf der IT-Infrastruktur des Auftragsverarbeiters und der von ihm genehmigten Unterauftragsverarbeiter.
3.4 Zwecke: Erfüllung des Vertrags zwischen dem Händler und seinen eigenen Kunden in Bezug auf das Treueprogramm; Erfüllung der gesetzlichen Verpflichtungen des Händlers als Verantwortlicher; Sicherheit der Informationssysteme und Betrugsprävention bei Stempeln, Prämien und Guthaben; Auslieferung persönlicher Karten an die vom Verantwortlichen bestimmten konkreten Personen sowie Beschränkung jeder solchen Karte auf das Geräte-Konto des Inhabers; und, bei der App-losen Web-Anmeldung, Erstellung einer Karte für eine betroffene Person, die die App nicht installiert hat.
3.5 Dauer: dieser AVV gilt für die gesamte Dauer des Abonnements des Händlers für den Dienst. Die Pflichten aus Artikel 9 (Rückgabe und Löschung) und Artikel 13 (Vertraulichkeit) gelten über die Beendigung hinaus.
4. Kategorien betroffener Personen und personenbezogener Daten
4.1 Kategorien betroffener Personen: Kunden des Händlers, die Inhaber einer Treuekarte eines der Programme des Händlers sind, sei es in der TesserApp-Verbraucher-App oder ausschließlich in einer nativen Wallet.
4.2 Kategorien verarbeiteter personenbezogener Daten (Anhang B):
- anonyme Installations-Identifikatoren (256-Bit-Zufallstoken, nicht mit der Identität einer Person verknüpft, vom Auftragsverarbeiter ausschließlich als kryptografischer Hash gespeichert);
- Treuekarten-Identifikatoren (opake UUIDs) und Kartenseriennummern;
- Transaktionsmetadaten (Stempelvergaben, Prämieneinlösungen, Stornierungen, Änderungen des Punkte- oder Guthabenstands; Datum, Uhrzeit und Händler-Standort, an dem der Vorgang stattfand; der angeforderte Betrag oder die Anzahl der Stempel; und, bei einer Stornierung, der vom Händler geschriebene Freitext-Grund);
- Apple Wallet / Google Wallet Pass-Identifikatoren, Pass-Aktualisierungstoken, der vom Betriebssystem der Pass-Bibliothek des Geräts zugewiesene Identifikator sowie die zugehörigen Push-Token;
- Push-Benachrichtigungstoken, ausgestellt von Apple (APNs) oder Google (FCM), registriert für die App-Installation als solche;
- Systemsprache des Geräts, Plattform (iOS oder Android) und App-Version;
- IP-Adressen und User-Agent-Zeichenfolgen, in Audit- und Zugriffsprotokollen zu Sicherheitszwecken erfasst. Entgegen der Aussage in Version 1.0 dieses AVV werden sie nicht nur vorübergehend verarbeitet: sie werden gemäß Anhang B, Abschnitt B.2 aufbewahrt;
- GPS-Koordinaten, ausschließlich wenn die betroffene Person die Funktion zur Entdeckung von Geschäften in der Nähe aktiviert hat oder den nach Entfernung sortierten Katalog durchsucht, und nur für die Dauer dieser Anfrage. Die Koordinaten werden nicht gespeichert, weder vom Auftragsverarbeiter noch auf dem Gerät;
- E-Mail-Adresse der betroffenen Person, sofern von ihr freiwillig an den Auftragsverarbeiter übermittelt (Anfragen zu DSGVO-Rechten, Support-Kontakte);
- technische Fehler- und Crash-Berichte, die das Gerätemodell, die Version des Betriebssystems und die App-Version enthalten und den technischen Identifikator einer am Fehler beteiligten Karte oder eines Programms enthalten können. Sie sind so konfiguriert, dass sie keine nutzeridentifizierenden Daten erheben und die IP-Adresse nicht anhängen.
4.2 bis — Persönliche Karten (privat, Rabatt, Zugang, Guthaben): für alle vier Typen persönlicher Karten und nicht nur für private Programme:
- Name und E-Mail-Adresse des Inhabers, beide zwingend erforderlich, vom Verantwortlichen bei der Erstellung der Karte bereitgestellt und verarbeitet, um die Karte auszustellen, eine Installationseinladung per E-Mail zu versenden, die Angaben des Inhabers auf die Karte und den Wallet-Pass zu drucken und sie dem Personal des Händlers beim Scannen der Karte anzuzeigen;
- eine externe Referenz (
external_ref) — die Kennung, die der Verantwortliche für diese natürliche Person bereits in seinen eigenen Systemen verwendet, etwa eine Mitarbeiter- oder Mitgliedsnummer — sofern der Verantwortliche sie über die Integrations-API oder den MCP-Konnektor setzt; - eine pseudonyme Geräte-Konto-Bindungsreferenz (ein opaker Identifikator, abgeleitet aus dem iCloud- oder Google-Konto des Inhabers, nicht aus dessen Namen oder E-Mail-Adresse), die ausschließlich dazu verarbeitet wird, sicherzustellen, dass die Karte auf dem Konto des Inhabers bleibt.
Der Verantwortliche gewährleistet, dass er über eine Rechtsgrundlage und, soweit erforderlich, über die Einwilligung der betroffenen Person zur Bereitstellung dieser Daten verfügt; der Auftragsverarbeiter verarbeitet sie ausschließlich auf dokumentierte Weisung des Verantwortlichen.
4.2 ter — App-lose Web-Anmeldung (nur Standard-Karten): wenn eine betroffene Person eine Standard-Karte erhält, indem sie sich über eine Webseite anmeldet und die Karte unmittelbar zu Apple Wallet oder Google Wallet hinzufügt, ohne die Verbraucher-App zu installieren, kann das Anmeldeformular erheben:
- einen optionalen Namen und eine optionale E-Mail-Adresse. Bleiben sie leer, wird die Karte anonym erstellt, genau wie eine in der App aktivierte Karte; werden sie angegeben, werden sie der Karte zugeordnet und im Auftrag des Verantwortlichen wie unter §4.2 bis verarbeitet;
- ein Marketing-Einwilligungsmerkmal, bestehend aus dem Datum und der Quelle der Erhebung. Heute ist dies ausschließlich ein gespeichertes Feld: auf seiner Grundlage wird keine Werbemitteilung versendet, weder vom Auftragsverarbeiter noch vom Verantwortlichen über die Systeme des Auftragsverarbeiters.
Die App-lose Web-Anmeldung steht nur für Standard-Programme (Stempelkarten) zur Verfügung. Die Anmeldeseite, die radioBros selbst veröffentlicht, fragt keines dieser Felder ab; sie bleiben einem Verantwortlichen vorbehalten, der die Funktion in seine eigenen Werkzeuge integriert.
4.3 NICHT verarbeitete Daten: Postanschrift der betroffenen Person; Telefonnummer der betroffenen Person; Zahlungsdaten der betroffenen Person (der Dienst verarbeitet keine Kundenzahlungen an den Händler); Browserverlauf; biometrische Daten; Werbe-Identifikatoren; besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO; Daten über strafrechtliche Verurteilungen gemäß Art. 10 DSGVO; Daten von Minderjährigen unter 16 Jahren (der Dienst richtet sich nicht an diese Altersgruppe). Der Auftragsverarbeiter betreibt kein Werbe-, Attributions- oder Analyse-SDK und erstellt kein Verhaltensprofil.
Ob ein Name und eine E-Mail-Adresse verarbeitet werden, hängt vom Weg ab, auf dem die Karte erlangt wurde, und nicht allein von der Kartenart. Version 1.0 dieses AVV besagte: „Bei allen Standard-/öffentlichen Programmen werden Name und E-Mail-Adresse weiterhin nicht verarbeitet." Das ist nicht mehr zutreffend; richtig ist:
| Wie die Karte erlangt wurde | Name und E-Mail-Adresse |
|---|---|
| Standard- oder Punkte-Karte, in der App selbst aktiviert (QR-Code oder Katalog) | Nicht verarbeitet. Die Karte ist anonym und bleibt anonym |
| Persönliche Karte (privat, Rabatt, Zugang, Guthaben), vom Verantwortlichen erstellt | Immer verarbeitet — beide sind zwingend erforderlich (§4.2 bis) |
| Standard-Karte über die App-lose Web-Anmeldung erlangt | Optional — nur verarbeitet, wenn das Formular sie erhebt und die betroffene Person sie ausfüllt (§4.2 ter) |
| Karte, vom Verantwortlichen über die Integrations-API oder den MCP-Konnektor erstellt | Name und E-Mail-Adresse wie oben, zusätzlich die externe Referenz des Verantwortlichen (§4.2 bis) |
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
5.1 personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation, es sei denn, er ist hierzu nach dem Recht der Union oder dem Recht des Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, verpflichtet; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet;
5.2 sicherzustellen, dass sich die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
5.3 alle erforderlichen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen, wie in Anhang D dieses AVV beschrieben;
5.4 die in Art. 28 Abs. 2 und Abs. 4 DSGVO genannten Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern einzuhalten, wie in Art. 6 dieses AVV weiter spezifiziert;
5.5 unter Berücksichtigung der Art der Verarbeitung den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Ausübung der Rechte der betroffenen Person gemäß den Art. 15-22 DSGVO zu unterstützen;
5.6 den Verantwortlichen bei der Einhaltung der in den Art. 32-36 DSGVO genannten Pflichten unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen zu unterstützen;
5.7 nach Wahl des Verantwortlichen nach Abschluss der Erbringung der Verarbeitungsleistungen sämtliche personenbezogenen Daten zu löschen oder zurückzugeben und vorhandene Kopien zu löschen, sofern nicht das Recht der Union oder der Mitgliedstaaten die Speicherung der Daten verlangt;
5.8 dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem anderen vom Verantwortlichen beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen;
5.9 den Verantwortlichen unverzüglich zu informieren, falls er der Auffassung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
6. Unterauftragsverarbeiter
6.1 Der Händler erteilt dem Auftragsverarbeiter hiermit eine allgemeine Genehmigung zur Beauftragung der in Anhang A, Abschnitt A.1 dieses AVV aufgeführten Unterauftragsverarbeiter.
6.2 Der Auftragsverarbeiter informiert den Händler über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung weiterer Unterauftragsverarbeiter mit einer Vorlaufzeit von mindestens 30 Tagen und gibt dem Händler damit die Möglichkeit, gegen solche Änderungen Einspruch zu erheben.
6.3 Im Falle eines begründeten Einspruchs des Händlers prüft der Auftragsverarbeiter alternative technische Lösungen. Ist der neue Unterauftragsverarbeiter nicht vermeidbar, kann der Händler das Abonnement ohne Vertragsstrafe mit Wirkung zum Zeitpunkt der Betriebsaufnahme des neuen Unterauftragsverarbeiters beenden.
6.4 Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag, der Datenschutzpflichten enthält, die den in diesem AVV festgelegten gleichwertig sind, insbesondere hinsichtlich angemessener technischer und organisatorischer Maßnahmen, Vertraulichkeit, Unterstützung des Verantwortlichen und Zusammenarbeit mit der Aufsichtsbehörde.
6.5 Der Auftragsverarbeiter bleibt dem Händler gegenüber für das Handeln des Unterauftragsverarbeiters innerhalb der Grenzen des Art. 28 Abs. 4 DSGVO verantwortlich.
6.6 Anhang A führt außerdem, getrennt von den Unterauftragsverarbeitern, die weiteren Drittempfänger auf, die Daten als unmittelbare Folge einer Produktfunktion erhalten, ohne dass diese Daten die Systeme des Auftragsverarbeiters durchlaufen (Abschnitt A.2), sowie die Komponenten, die eigene Installationen des Auftragsverarbeiters auf eigenen Domains und damit keine Unterauftragsverarbeiter sind (Abschnitt A.3). Die Unterscheidung entspricht derjenigen in §4 der Datenschutzerklärung.
7. Rechte der betroffenen Personen
7.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht, Anträgen betroffener Personen auf Ausübung ihrer Rechte gemäß Kapitel III DSGVO (Art. 12-22) nachzukommen, insbesondere:
- Auskunftsrecht (Art. 15);
- Recht auf Berichtigung (Art. 16);
- Recht auf Löschung (Art. 17), operationalisiert durch den in Artikel 9 beschriebenen Ablauf, dessen erster Schritt die sofortige und unwiderrufliche Löschung der identifizierenden Daten des Inhabers ist;
- Recht auf Einschränkung der Verarbeitung (Art. 18);
- Recht auf Datenübertragbarkeit (Art. 20);
- Widerspruchsrecht (Art. 21);
- Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidung unterworfen zu werden (Art. 22): der Dienst betreibt kein automatisiertes Profiling mit rechtlicher Wirkung für die betroffene Person.
7.2 Anträge, die unmittelbar beim Auftragsverarbeiter eingehen, werden unverzüglich an den Verantwortlichen weitergeleitet, es sei denn, der Auftragsverarbeiter ist vom Verantwortlichen schriftlich zur direkten Beantwortung bevollmächtigt.
7.3 Was das Dashboard heute tatsächlich bietet. Version 1.0 dieses AVV besagte, das Dashboard stelle Werkzeuge bereit, um die Daten einer einzelnen betroffenen Person zu exportieren, zu anonymisieren und zu sperren. Von diesen Werkzeugen existiert nur eines. Zutreffend ist:
| Recht | Wie es heute ausgeübt wird |
|---|---|
| Löschung einer einzelnen betroffenen Person | Selbstbedienung im Dashboard. Unter Einstellungen → Kundendaten kann der Verantwortliche eine Karte über ihre Seriennummer suchen und löschen. Die Löschung entfernt Name, E-Mail-Adresse und externe Referenz des Inhabers von der Karte |
| Export der Daten einer einzelnen betroffenen Person | Auf Anfrage, durch den Auftragsverarbeiter ausgeführt. Im Dashboard gibt es keinen Export je betroffener Person. Die Datenexport-Funktion des Dashboards erzeugt das Kontoarchiv des Verantwortlichen selbst, nicht die Akte einer einzelnen betroffenen Person. Eine E-Mail an privacy@tesserapp.eu genügt, und der Auftragsverarbeiter erstellt den Auszug |
| Berichtigung der Angaben einer einzelnen betroffenen Person | Auf Anfrage, durch den Auftragsverarbeiter ausgeführt, oder durch Neuausstellung der Karte seitens des Verantwortlichen |
| Einschränkung / Sperrung einer einzelnen betroffenen Person | Auf Anfrage, durch den Auftragsverarbeiter ausgeführt. Im Dashboard gibt es keine Sperrfunktion je betroffener Person |
7.4 Der Auftragsverarbeiter verpflichtet sich, die Selbstbedienungswerkzeuge auf Export und Einschränkung je betroffener Person zu erweitern. Solange diese nicht existieren, stellt dieser AVV sie nicht als verfügbar dar, und Anträge nach §7.3 werden vom Auftragsverarbeiter innerhalb der Fristen des Anhangs C bearbeitet.
8. Meldung einer Verletzung des Schutzes personenbezogener Daten
8.1 Im Falle einer Verletzung des Schutzes personenbezogener Daten, von der der Auftragsverarbeiter Kenntnis erlangt, meldet der Auftragsverarbeiter das Ereignis dem Verantwortlichen unverzüglich und in jedem Fall innerhalb von 72 Stunden nach Kenntniserlangung und stellt, soweit möglich, die in Art. 33 Abs. 3 DSGVO genannten Informationen zur Verfügung, insbesondere:
- die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen;
- die Kategorien und die ungefähre Zahl der betroffenen personenbezogenen Datensätze;
- die Kontaktdaten der Anlaufstelle für den Vorfall;
- die wahrscheinlichen Folgen der Verletzung;
- die zur Behebung und Minderung möglicher nachteiliger Auswirkungen ergriffenen oder vorgeschlagenen Maßnahmen.
8.2 Soweit und sofern die Informationen nicht gleichzeitig bereitgestellt werden können, können die Informationen ohne weitere unangemessene Verzögerung schrittweise bereitgestellt werden.
8.3 Es versteht sich, dass es nach Art. 33 und 34 DSGVO Sache des Verantwortlichen ist, zu entscheiden, ob er die Verletzung der Aufsichtsbehörde meldet und den betroffenen Personen mitteilt.
9. Rückgabe und Löschung personenbezogener Daten bei Beendigung
9.1 Export. Nach Beendigung des Abonnements, in jedem Fall innerhalb von 30 Tagen nach Beendigung, kann der Händler beim Auftragsverarbeiter den vollständigen Export der personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen. Der Export wird als ZIP-Archiv mit JSON-Dateien erzeugt, in den Objektspeicher des Auftragsverarbeiters hochgeladen und dem Händler als signierter Link mit 48-stündiger Gültigkeit übermittelt. Kundenseitiges identifizierendes Material, das dem Händler nicht zusteht (Hashes von Installationstoken, IP-Adressen), wird innerhalb des Archivs anonymisiert.
9.2 Löschung. Nach Ablauf der vorstehenden Frist ohne Exportverlangen oder nach Abschluss des Exports löscht der Auftragsverarbeiter die personenbezogenen Daten. Der vom Dienst tatsächlich durchgesetzte Lebenszyklus ist der folgende; die Aussage aus Version 1.0, Daten würden „innerhalb von 5 Tagen endgültig aus den Produktionssystemen gelöscht", wird zurückgenommen:
- ein gesperrtes Abonnement wird nach 60 Tagen automatisch gekündigt;
- 150 Tage nach der Kündigung erhält der Händler eine Mitteilung, dass seine Daten in Kürze gelöscht werden;
- 180 Tage nach der Kündigung wird das Konto automatisch anonymisiert. Die Anonymisierung entfernt Anmeldename und -E-Mail, das Passwort, den zweiten Faktor, Passkeys, soziale Identitäten, Mitarbeiterdatensätze, gekoppelte Geräte, API-Schlüssel sowie Name, E-Mail-Adresse und externe Referenz auf jeder einzelnen Karte der Kunden des Händlers;
- verlangt der Händler die Löschung über das Dashboard, wird dieselbe Anonymisierung 30 Tage nach dem Verlangen ausgeführt; diese Frist ist ein Kulanzfenster, in dem das Verlangen zurückgezogen werden kann;
- bei einer einzelnen gelöschten Karte werden die identifizierenden Felder des Inhabers im Moment der Anfrage gelöscht, zusammen mit der Installationsberechtigung, die die Karte an das Gerät des Inhabers band; ab diesem Zeitpunkt ist die Löschung unwiderruflich, und es besteht keine Wiederherstellungsfrist. Innerhalb von 30 Tagen entfernt ein geplanter nächtlicher Lauf die abhängigen Datensätze und den Kartendatensatz selbst, es sei denn, ein aufbewahrter Buchungssatz verweist auf ihn: der Datensatz wird dann an seinem Ort bereinigt, und es bleibt eine blanke Kennung, die niemanden identifiziert und die in jedem Fall im Rahmen der vorstehend beschriebenen Anonymisierung entfernt wird.
9.3 Von der Löschung ausgenommene Daten. Von der Löschung ausgenommen sind, für die unbedingt erforderliche Zeit, personenbezogene Daten, deren Aufbewahrung durch für radioBros verbindliche gesetzliche Pflichten vorgeschrieben ist. Betroffen sind die eigenen Rechnungen des Auftragsverarbeiters an den Händler, nicht Daten betroffener Personen, und die Aufbewahrungsfrist beträgt 10 Jahre:
- Art. 2220 des italienischen Zivilgesetzbuchs verlangt, Rechnungen — die erhaltenen und die Kopien der ausgestellten — sowie die darauf bezogenen Buchführungsunterlagen 10 Jahre aufzubewahren. Dies ist die tatsächlich angewandte Pflicht und die in der Datenschutzerklärung und in den Nutzungsbedingungen genannte Frist.
- Das anwendbare italienische Steuerrecht (DPR 633/1972; D.Lgs. 127/2015) setzt ein kürzeres Mindestmaß von 7 Jahren, das die vorstehende Frist bereits erfüllt.
Diese Daten werden getrennt verwahrt, mit eingeschränktem und protokolliertem Zugriff, und unterliegen keiner weiteren Verarbeitung außer der Erfüllung der Pflicht.
9.4 Auf schriftliches Verlangen des Händlers stellt der Auftragsverarbeiter eine formelle Bestätigung der erfolgten Löschung aus.
10. Internationale Datenübermittlungen
10.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten auf seinen eigenen Systemen ausschließlich auf Infrastruktur innerhalb des Europäischen Wirtschaftsraums. Die Produktionssysteme werden in Deutschland betrieben.
10.2 Einige der in Anhang A aufgeführten Unterauftragsverarbeiter können ihren Sitz oder Betrieb in den Vereinigten Staaten haben (insbesondere Stripe, Apple, Google, Cloudflare). Übermittlungen personenbezogener Daten an diese Parteien erfolgen auf der Grundlage der von der Europäischen Kommission mit Beschluss 2021/914/EU erlassenen Standardvertragsklauseln, ergänzt um zusätzliche Maßnahmen, soweit im Licht des EuGH-Urteils C-311/18 (Schrems II) erforderlich.
10.2 bis — Übermittlungen, die die Systeme des Auftragsverarbeiters nicht durchlaufen. Bestimmte in Anhang A, Abschnitt A.2 aufgeführte Empfänger werden unmittelbar vom Browser des Händlers oder vom Gerät der betroffenen Person kontaktiert, als unmittelbare Folge einer Produktfunktion. Für diese ist der Ort der Verarbeitung derjenige des Empfängers, und der Auftragsverarbeiter befindet sich nicht im Übertragungsweg:
- Overpass (
overpass-api.de, ein öffentlicher Dienst des OpenStreetMap-Projekts): auf iOS sendet das Gerät der betroffenen Person die GPS-Koordinaten, wenn die Funktion für Geschäfte in der Nähe genutzt wird; - LocationIQ (Unwired Labs): der Browser des Händlers sendet den im Dashboard eingegebenen Adresstext;
- Google Fonts und Stripe.js: vom Dashboard auf jeder Seite geladen, sodass IP-Adresse und Browsertyp derjenigen Person, die das Dashboard öffnet, Google beziehungsweise Stripe erreichen.
10.3 Es erfolgen keine Übermittlungen in Drittländer außerhalb des Rahmens der Standardvertragsklauseln oder eines Angemessenheitsbeschlusses der Kommission, mit Ausnahme der in §10.2 bis genannten Direktaufrufe aus dem Browser und vom Gerät, deren Übermittlungsgrundlage in Anhang A angegeben ist.
11. Technische und organisatorische Maßnahmen
Die vom Auftragsverarbeiter gemäß Art. 32 DSGVO ergriffenen technischen und organisatorischen Maßnahmen sind in Anhang D dieses AVV beschrieben, der einen integralen Bestandteil dieses AVV bildet. Anhang D unterscheidet Maßnahmen, die heute umgesetzt sind, von jenen, zu denen sich der Auftragsverarbeiter verpflichtet. Diese Maßnahmen unterliegen einer regelmäßigen Aktualisierung, die den Stand der Technik widerspiegelt; eine Aktualisierung darf nicht zu einer Verringerung des garantierten Sicherheitsniveaus führen.
12. Audit
12.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf schriftliche Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO und diesem AVV erforderlich sind.
12.2 Der Verantwortliche kann einmal pro Kalenderjahr die Durchführung eines Audits verlangen, das unter schriftlicher Vorankündigung von mindestens 30 Tagen, während der Geschäftszeiten, am Sitz des Auftragsverarbeiters und in einer Weise durchzuführen ist, die den operativen Betrieb des Dienstes nicht beeinträchtigt und die geltenden Sicherheitsmaßnahmen respektiert.
12.3 Die direkten Kosten des Audits trägt der Verantwortliche, es sei denn, das Audit deckt erhebliche, dem Auftragsverarbeiter zurechenbare Verstöße gegen diesen AVV auf; in diesem Fall trägt die Kosten der Auftragsverarbeiter.
12.4 Der Auftragsverarbeiter verfügt heute über keine Sicherheitszertifizierung Dritter (kein SOC-2-Bericht, kein ISO-27001-Zertifikat). Sollte er eine erlangen, kann er anstelle des Vor-Ort-Audits den entsprechenden Bericht eines unabhängigen Prüfers samt gleichwertiger Dokumentation anbieten.
13. Vertraulichkeit
13.1 Die Parteien verpflichten sich, alle bei der Durchführung dieses AVV erlangten Informationen streng vertraulich zu behandeln, mit Ausnahme von Informationen, die öffentlich zugänglich sind oder deren Offenlegung gesetzlich oder behördlich angeordnet ist.
13.2 Die Vertraulichkeitspflicht erstreckt sich auf die Mitarbeiter, Mitarbeitenden und Unterauftragsverarbeiter der Parteien und besteht nach Beendigung dieses AVV fort.
14. Haftung und Freistellung
14.1 Jede Partei haftet für den durch ihre gegen die DSGVO verstoßende Verarbeitung verursachten Schaden, im Rahmen und nach Maßgabe des Art. 82 DSGVO.
14.2 Im internen Verhältnis zwischen den Parteien richtet sich die Haftung von radioBros gegenüber dem Händler für die Verarbeitung personenbezogener Daten nach der Haftungsbeschränkungsklausel in den Nutzungsbedingungen, vorbehaltlich Vorsatz oder grober Fahrlässigkeit und unbeschadet der Haftung gegenüber der betroffenen Person nach der DSGVO.
14.3 Der Händler gewährleistet und stellt radioBros von allen Ansprüchen frei, die sich aus der Verletzung seiner eigenen Pflichten als Verantwortlicher nach der DSGVO ergeben (insbesondere: ordnungsgemäße Information der betroffenen Personen nach den Art. 13-14 DSGVO; ordnungsgemäße Rechtsgrundlage für die Verarbeitung; Richtigkeit der dem Auftragsverarbeiter erteilten Weisungen).
15. Dauer, Änderungen und Schlussbestimmungen
15.1 Dauer. Dieser AVV gilt ab dem Datum der Annahme durch den Händler bei der Registrierung (über ein dafür vorgesehenes Kontrollkästchen) und für die gesamte Laufzeit des Abonnements des Dienstes. Die Pflichten zur Rückgabe/Löschung (Art. 9) und zur Vertraulichkeit (Art. 13) bestehen nach Beendigung fort.
15.2 Änderungen. Wesentliche Änderungen dieses AVV werden dem Händler mit einer Vorankündigung von mindestens 30 Tagen per E-Mail an die im Konto hinterlegte Adresse und über einen dafür vorgesehenen Banner auf dem Dashboard mitgeteilt. Der Händler wird beim nächsten Login aufgefordert, die neue Version erneut zu akzeptieren. Die Nichtannahme begründet das Recht, das Abonnement ohne Vertragsstrafe zu kündigen.
15.2 bis — Inkrafttreten der Version 1.1. Version 1.1 dieses AVV tritt zu dem im Kopf dieses Dokuments genannten Veröffentlichungsdatum in Kraft, ohne die im §15.2 vorgesehene Frist von 30 Tagen abzuwarten. Der Grund liegt in der Art dieser Überarbeitung: Version 1.1 begründet für den Verantwortlichen keine neuen Pflichten und verringert keinen Schutz der betroffenen Personen; sie berichtigt unrichtige Aussagen der Version 1.0, erweitert die erteilten Informationen und nimmt Zusagen zurück, die kein Prozess des Dienstes jemals ausgeführt hat — darunter die in §9.2 behandelte Löschung „innerhalb von fünf Tagen“, die die Systeme nicht vornahmen. An mehreren Stellen ist der daraus entstandene Text für den Auftragsverarbeiter ungünstiger und für den Lesenden günstiger, weil er die zugesagte Vertraulichkeit nicht mehr überzeichnet und keine Löschungen mehr verspricht, die nicht stattfanden. Eine Berichtigung dieser Art um 30 Tage aufzuschieben hieße, einen als unrichtig erkannten Text weitere 30 Tage in Kraft zu lassen: Die Frist des §15.2 besteht, um den Shop vor Änderungen zu schützen, die Pflichten verändern, nicht um die wahrheitsgemäße Beschreibung einer bereits laufenden Verarbeitung zu verzögern. Diese Begründung erstreckt sich nicht auf §6.2, den diese Bestimmung völlig unberührt lässt. Die neue Anlage A nennt Empfänger, die Version 1.0 nicht führte: Die meisten waren an der Verarbeitung bereits beteiligt und werden nun lediglich schriftlich festgehalten. Mindestens einer jedoch — Unwired Labs (LocationIQ), den der Auftragsverarbeiter seit Juni 2026 für die Adressvervollständigung im Shop-Dashboard einsetzt — wurde nach Version 1.0 tatsächlich hinzugenommen, und der Stand der weiteren in Anlage A, Abschnitt A.4 genannten Punkte ist noch nicht geklärt. Für diese gilt §6.2 in vollem Umfang: Die Frist von 30 Tagen und das Widerspruchsrecht des Shops werden erteilt, wie jener Artikel es verlangt, und Abschnitt A.4 hält diese Zusage fest.
§15.2 bleibt unverändert. §15.2 gilt für jede künftige Änderung dieses AVV in vollem Umfang weiter. §15.2 bis ist eine einmalige Übergangsausnahme, beschränkt auf das Inkrafttreten der Version 1.1: Er verringert, deutet und setzt weder die Frist von 30 Tagen noch das Erfordernis einer erneuten Annahme noch das Recht des Shops zur Kündigung ohne Nachteil aus, das §15.2 gewährt; dasselbe gilt für §6.2 hinsichtlich der tatsächlichen Hinzunahme eines neuen Unterauftragsverarbeiters. Jede spätere Änderung, die die Pflichten der Parteien verändert, folgt §15.2 vollständig.
Die mit dieser Veröffentlichung erteilte Mitteilung. Mit dem Inkrafttreten der Version 1.1 werden erteilt: die Veröffentlichung des Textes auf dieser Seite mit Datum und Versionsnummer im Kopf; eine E-Mail an die Shops an die im Konto hinterlegte Adresse; und die Aufforderung zur Annahme der neuen Version, die an den Shop gerichtet wird, sobald die dafür erforderliche Funktion verfügbar ist — zum Veröffentlichungsdatum verfügt der Dienst über keinen Mechanismus zur erneuten Annahme, und diese Bestimmung verspricht auch keinen vor diesem Zeitpunkt. An die betroffenen Personen wird über die App keine Mitteilung gerichtet: Die App ist kein Kanal für rechtliche Mitteilungen. Ein Shop, der Version 1.1 nicht annehmen will, behält das in §15.2 vorgesehene Recht zur Kündigung ohne Nachteil.
15.3 Sprache. Die italienische Fassung dieses AVV ist die offizielle Fassung und ist im Falle von Abweichungen den Übersetzungen vorrangig.
15.4 Anwendbares Recht und Gerichtsstand. Dieser AVV unterliegt italienischem Recht. Jede Streitigkeit unterliegt der ausschließlichen Zuständigkeit des Gerichts von Rom.
15.5 Nachvollziehbarkeit der Annahme. Die Annahme des AVV wird vom Auftragsverarbeiter durch Aufzeichnung folgender Angaben dokumentiert: Firmenname des Händlers, E-Mail des Benutzers, der die Annahme erklärt hat, IP-Adresse, Zeitstempel und akzeptierte AVV-Version. Diese Daten gelten als Annahmenachweis gemäß den Art. 20 und 21 des italienischen Gesetzesdekrets 82/2005 (Kodex der digitalen Verwaltung).
Anhang A — Unterauftragsverarbeiter, weitere Empfänger und eigene Infrastruktur
Dieser Anhang verwendet dieselbe Dreiteilung wie §4 der Datenschutzerklärung, damit beide Dokumente nebeneinander gelesen werden können.
A.1 Unterauftragsverarbeiter (Art. 28 DSGVO)
Anbieter, die personenbezogene Daten im Auftrag des Auftragsverarbeiters auf Grundlage einer Vereinbarung nach Art. 28 verarbeiten. Die Spalte „Wessen Daten" ist entscheidend: einige dieser Anbieter berühren ausschließlich Daten des Händlers und niemals Daten betroffener Personen.
| Unterauftragsverarbeiter | Sitz und Ort der Verarbeitung | Rolle | Wessen Daten, und welche | Übermittlungsgrundlage |
|---|---|---|---|---|
| Contabo GmbH | Deutschland | VPS-Hosting aller Produktionssysteme: Datenbank, Anwendung, Job-Queues, Cache, Katalog-Suchindex und die unter D.3 beschriebenen Datenbank-Dumps | Daten betroffener Personen — alle im Rahmen des Dienstes verarbeiteten Kategorien | Verarbeitung in der EU |
| Stripe Payments Europe Ltd. | Irland (Konzern mit US-Betrieb) | Abwicklung der Abonnementzahlungen des Händlers; Rechnungsstellung | Nur Händlerdaten — Zahlungs- und Steuerdaten. Keine Daten betroffener Personen | SCC 2021/914/EU |
| Cloudflare, Inc. | USA — R2-Buckets in der EU-Region konfiguriert | Objektspeicher für die vom Händler hochgeladenen Programm- und Zugangskartenbilder und für die vom Händler angeforderten DSGVO-Exportarchive; CDN für statische Ressourcen. Hier wird kein Datenbank-Backup gespeichert (siehe D.3) | Händlerdaten sowie Daten betroffener Personen, soweit sie in einem vom Händler angeforderten Exportarchiv enthalten sind | SCC 2021/914/EU |
| Apple Inc. | USA | Auslieferung von Apple-Wallet-Pässen und Push-Benachrichtigungen (APNs); Bereitstellung der eigenen Pass Type ID und des Signaturzertifikats des Händlers über die App Store Connect API | Daten betroffener Personen — Push-Token, Pass-Identifikatoren und der Passinhalt selbst, der bei persönlichen Karten Name und E-Mail-Adresse des Inhabers umfasst. Die App-Store-Connect-Aufrufe tragen ausschließlich Händler-Kennungen | SCC 2021/914/EU |
| Google LLC | USA | Auslieferung von Google-Wallet-Pässen (Google Wallet API) und Push-Benachrichtigungen (Firebase Cloud Messaging) | Daten betroffener Personen — wie bei Apple | SCC 2021/914/EU |
Betreiber des Transaktions-Mailhosts mail.tesserapp.eu | [ZU ERGÄNZEN — siehe A.4] | Versand transaktionaler E-Mails über SMTP: Karteninstallations-Einladungen, Aktivitätshinweise, Servicemitteilungen | Daten betroffener Personen — E-Mail-Adresse des Empfängers und Inhalt der Nachricht; sowie Händlerdaten | [ZU ERGÄNZEN — siehe A.4] |
| Unwired Labs (LocationIQ) | [ZU ERGÄNZEN — siehe A.4] | Adressvervollständigung im Händler-Dashboard. Vom Auftragsverarbeiter beauftragt, der Aufruf erfolgt jedoch unmittelbar aus dem Browser des Händlers mit einem veröffentlichbaren Schlüssel und durchläuft die Systeme des Auftragsverarbeiters nicht — siehe A.2 und §10.2 bis | Nur Händlerdaten — der eingegebene Adresstext und die IP-Adresse des Browsers. Keine Daten betroffener Personen | [ZU ERGÄNZEN — siehe A.4] |
| Intermediär für die elektronische Rechnungsstellung an das italienische Sistema di Interscambio (SdI) | Italien | Übermittlung der eigenen elektronischen Rechnungen des Auftragsverarbeiters. Bedingt: der Dienst unterstützt einen externen Intermediär, die Standardkonfiguration übermittelt jedoch nichts an einen solchen. Ob die Produktion heute einen Intermediär nutzt, ist [ZU ERGÄNZEN — siehe A.4] | Nur Händlerdaten — Rechnungsdaten. Keine Daten betroffener Personen | Verarbeitung in der EU |
In Version 1.1 entfernt. Zwei in Anhang A der Version 1.0 genannte Anbieter sind nicht und waren nie beauftragt und wurden entfernt:
- Resend — nie verwendet. Es gibt nirgendwo im Dienst eine Abhängigkeit, eine Aufrufstelle oder eine Konfiguration dafür. Transaktionale E-Mails werden über SMTP durch
mail.tesserapp.euversendet. Eine Datenbankspalte mit dem Namenresend_message_idbesteht als historische Bezeichnung fort und wird mit der vom SMTP-Server zurückgegebenen Nachrichten-ID gefüllt. - FontAwesome, Inc. — erhält nichts.
cdn.woptima.comist das eigene lizenzierte Icon-CDN des Auftragsverarbeiters (siehe A.3); die Icons dieser Website sind in die veröffentlichten Seiten einkompiliert.
A.2 Weitere Drittempfänger
Dienste, die Daten als unmittelbare Folge einer Produktfunktion erhalten, ohne dass diese Daten die Systeme des Auftragsverarbeiters durchlaufen. Sie sind keine Unterauftragsverarbeiter, weil der Auftragsverarbeiter sich nicht im Übertragungsweg befindet.
| Empfänger | Was er erhält, und wann |
|---|---|
Overpass — overpass-api.de, ein öffentlicher Dienst des OpenStreetMap-Projekts | Nutzt die betroffene Person auf iOS die Funktion für Geschäfte in der Nähe, sendet das Gerät an diesen öffentlichen Endpunkt die GPS-Koordinaten der betroffenen Person, in voller Genauigkeit und ungerundet, um Points of Interest in einem Radius von 50 Metern abzufragen. Mehr wird nicht gesendet: kein Identifikator, keine Karte, keine App-Daten. Auf Android existiert derselbe Client in der App, der Codepfad wird derzeit jedoch nicht erreicht |
| LocationIQ (Unwired Labs) | Gibt der Händler eine Adresse im Dashboard ein, sendet der Browser an LocationIQ den eingegebenen Text (und, in den Standortformularen, den Ländercode). Die Identität des Händlers oder Sitzungsdaten werden nicht gesendet. Die IP-Adresse des Browsers ist bei jedem Aufruf implizit enthalten. Der veröffentlichbare Schlüssel ist im Dashboard-Bundle enthalten und domainbeschränkt |
| Google LLC (Google Fonts) | Die Schriftarten des Dashboards werden auf jeder Seite von fonts.googleapis.com und fonts.gstatic.com geladen: Google erhält daher IP-Adresse und Browsertyp derjenigen Person, die das Dashboard öffnet |
| Stripe, Inc. (Stripe.js) | Die Zahlungsbibliothek wird auf jeder Seite des Dashboards geladen, nicht nur auf den Abrechnungsseiten: Stripe erhält daher IP-Adresse und technische Browserdaten, auch wenn keine Zahlung läuft. Kartendaten werden in von Stripe gehostete Felder eingegeben und durchlaufen die Systeme des Auftragsverarbeiters nie |
| Apple Inc. / Google LLC (Anmelden mit Apple / mit Google) | Nur wenn der Händler sich für die Anmeldung mit Apple oder Google entscheidet, und nur für den Anmeldevorgang |
| Apple Inc. / Google LLC (Gerätesicherung, native Wallets) | In ihrer Rolle als Anbieter des Kontos der betroffenen Person selbst: die lokale Datenbank der Verbraucher-App, einschließlich Name und E-Mail-Adresse des Inhabers auf persönlichen Karten, wird in die Sicherung des iCloud- oder Google-Kontos der betroffenen Person übernommen |
A.3 Eigene Infrastruktur des Auftragsverarbeiters
Komponenten, die wie Dienste Dritter aussehen können, tatsächlich aber eigene Installationen des Auftragsverarbeiters auf eigenen Domains sind, ohne Datenweitergabe an den Hersteller der Software. Sie sind keine Unterauftragsverarbeiter.
| Komponente | Software | Rolle |
|---|---|---|
glitchtip.radiobros.com | GlitchTip (selbst betrieben) | Erfassung der technischen Fehler- und Crash-Berichte der Apps. So konfiguriert, dass keine nutzeridentifizierenden Daten erhoben, keine Sitzungen verfolgt und keine IP-Adressen angehängt werden |
helpdesk.radiobros.com | Zammad (selbst betrieben) | Support-System für die Tickets des Händlers. Erhält Kontakt-E-Mail und Firmenname des Händlers sowie Titel, Text und Anhänge jedes Tickets |
mail.tesserapp.eu | SMTP | Eigene Transaktions-Maildomain des Auftragsverarbeiters. Wer den dahinterliegenden Host betreibt, ist unter A.1 vermerkt |
cdn.woptima.com | Statisches CDN unter eigener Lizenz des Auftragsverarbeiters | Auslieferung von Oberflächen-Icons, sowohl an den Browser als auch an die Server des Auftragsverarbeiters, wenn diese einen Wallet-Pass zusammenstellen. Keine personenbezogenen Daten. FontAwesome, Inc. erhält nichts |
adminizer.radiobros.com | Authentik (selbst betrieben) | Identitätsanbieter, der den administrativen und Maschine-zu-Maschine-Zugang zu den Produktionssystemen kontrolliert |
| Zentrale Sammlung der Anwendungsprotokolle | Loki (selbst betrieben) | Diagnostik und Sicherheit. Soweit aktiviert, können Protokolle IP-Adressen und den technischen Kontext einer Anfrage enthalten |
| Katalog-Suchindex | Meilisearch (selbst betrieben, auf dem Produktionshost) | Suche über öffentliche Programme. Enthält Programmdaten des Händlers, keine Daten betroffener Personen: keine Namen, keine E-Mail-Adressen, keine Karten |
A.4 Offene Punkte dieses Anhangs
Die folgenden Angaben lassen sich der Konfiguration des Dienstes nicht entnehmen und werden hier als offen ausgewiesen, statt geraten zu werden. Der Auftragsverarbeiter wird sie in der nächsten Version ergänzen und, sollte sich daraus ein zusätzlicher Unterauftragsverarbeiter ergeben, die nach §6.2 erforderliche Vorlaufzeit von 30 Tagen einhalten:
- Wer den Mailhost
mail.tesserapp.eubetreibt, sein Ort der Verarbeitung und seine Übermittlungsgrundlage. - Ort der Verarbeitung und Übermittlungsgrundlage von LocationIQ (Unwired Labs).
- Der Hosting-Anbieter der eigenen
*.radiobros.com-Subdomains des Auftragsverarbeiters, die unter A.3 aufgeführt sind. - Ob die Produktion elektronische Rechnungen heute über einen externen SdI-Intermediär übermittelt.
Die aktuelle Liste wird in diesem Anhang geführt. Version 1.0 verwies den Händler auf eine Seite „Datenschutz → Unterauftragsverarbeiter" im Dashboard; eine solche Seite existiert nicht, und dieser Anhang ist die maßgebliche Liste.
Anhang B — Datenkategorien und Aufbewahrungsfristen
Version 1.0 dieses Anhangs nannte Aufbewahrungsfristen, die kein Prozess durchsetzte. Diese Version trennt die beiden Fälle, nach dem Grundsatz, dass es besser ist zu beschreiben, wie sich der Dienst tatsächlich verhält, als eine Frist zu veröffentlichen, die nichts anwendet.
B.1 Von einem automatisierten Prozess durchgesetzte Fristen
| Kategorie | Aufbewahrung | Rechtsgrundlage |
|---|---|---|
| An den Händler gesendete Webhook-Zustellungsdatensätze (bei persönlichen Karten enthalten diese Payloads Name und E-Mail-Adresse des Inhabers) | 30 Tage, automatisch durch einen geplanten Lauf gelöscht. Wird eine Karte gelöscht, werden Name, E-Mail-Adresse und externe Referenz in bereits gespeicherten Payloads unmittelbar maskiert; der technische Datensatz des Aufrufs (Ereignis, Ergebnis, Datum) verbleibt bis zum Ablauf der 30 Tage | Berechtigtes Interesse an der Zuverlässigkeit der Integration |
| Lebenszyklus des Händler-Abonnements | Ein gesperrtes Abonnement wird nach 60 Tagen gekündigt; 150 Tage nach der Kündigung wird eine Löschmitteilung versandt; 180 Tage nach der Kündigung wird das Konto anonymisiert, wodurch Name, E-Mail-Adresse und externe Referenz auf jeder einzelnen Karte der Kunden des Händlers entfernt werden | Art. 28 Abs. 3 lit. g) DSGVO; Speicherbegrenzung |
| Vom Händler im Dashboard verlangte Löschung | 30 Tage nach dem Verlangen ausgeführt, mit derselben Anonymisierung. Das Fenster ist eine Kulanzfrist, in der das Verlangen zurückgezogen werden kann | Weisung des Verantwortlichen |
| Einzelne von der betroffenen Person oder vom Händler gelöschte Karte | Identifizierende Felder sofort und unwiderruflich gelöscht; keine Wiederherstellungsfrist. Die abhängigen Datensätze und, sofern kein aufbewahrter Buchungssatz auf ihn verweist, der Kartendatensatz selbst werden innerhalb von 30 Tagen entfernt; siehe B.2 | Erfüllung des Treueprogramm-Vertrags |
| Nicht abgeschlossene Zahlungsvorgänge für neue Standorte | 24 Stunden, dann durch einen täglichen Lauf gelöscht | Vertragserfüllung (nur Händlerdaten) |
B.2 Kategorien ohne automatisierten Ablauf
Für die folgenden Kategorien löscht kein geplanter Prozess die Daten. Sie werden auf Anfrage nach §7.3 entfernt und in jedem Fall durch die Anonymisierung nach B.1.
| Kategorie | Was tatsächlich geschieht |
|---|---|
| Treuekarten-Identifikatoren und Kartendatensätze im Zustand „gelöscht" | Der Datensatz wird unbefristet im Zustand „gelöscht" aufbewahrt. Beim Löschen einer Karte wird ein Zeitstempelfeld für eine endgültige Bereinigung geschrieben, aber nichts liest es aus: die endgültige Bereinigung ist ein manueller administrativer Vorgang. Die „Löschung innerhalb von 5 Tagen" aus Version 1.0 wird zurückgenommen |
| Transaktionsmetadaten (Stempel, Prämien, Stornierungen, Guthabenänderungen) | Als Aufzeichnung der Tätigkeit des Händlers aufbewahrt und nicht zusammen mit einer einzelnen Karte gelöscht. Verweise auf den Inhaber werden entfernt, wenn dessen Daten gelöscht werden. Die Angabe aus Version 1.0 („24 Monate aktiv, danach mit pseudonymisierten Verweisen archiviert") wird zurückgenommen: es gibt keinen solchen Archivierungslauf |
| Audit-Ereignisse und Zugriffsprotokolle, einschließlich IP-Adresse und User-Agent | Ohne vordefinierten Ablauf aufbewahrt. Es gibt für sie keinen Aufbewahrungslauf und keine separate Zugriffsprotokolltabelle. Sie sind die Aufzeichnung dessen, was getan wurde, einschließlich des Nachweises, dass eine Löschung durchgeführt wurde. Die Angabe aus Version 1.0 („IP-Adressen werden bei endgültiger Löschung der Karte der betroffenen Person genullt") wird zurückgenommen |
| Datensätze ausgehender E-Mails (Empfängeradresse und Inhalt der Template-Variablen) | Ohne automatischen Ablauf aufbewahrt: nichts löscht sie. Die „30 Tage nach Abschluss des Verfahrens" aus Version 1.0 werden zurückgenommen |
| Freiwillig an den Auftragsverarbeiter übermittelte E-Mail-Adresse der betroffenen Person | Aufbewahrt, solange dies zur Bearbeitung der Anfrage und zum Nachweis des Ergebnisses erforderlich ist. Kein automatischer Ablauf |
| Mitteilungen des Händlers an die Inhaber eines Programms (Titel, Text, Bild, Link, Anzahl erreichter Geräte) | Als Aufzeichnung der Kommunikation des Händlers aufbewahrt. Kein automatischer Ablauf |
| Installationsregistrierungen für Benachrichtigungen (Hash des Installationstokens, Push-Token, Sprache, Plattform, App-Version) | Aufbewahrt, bis die Entfernung verlangt wird. Kein automatischer Ablauf |
| Apple- / Google-Wallet-Pass-Identifikatoren und Aktualisierungstoken | Aufbewahrt, bis die betroffene Person den Pass aus der nativen Wallet entfernt oder die Karte gelöscht wird |
| GPS-Koordinaten | Überhaupt nicht aufbewahrt. Sie reisen in der einzelnen Anfrage, die sie verwendet, und werden weder vom Auftragsverarbeiter noch auf dem Gerät gespeichert |
| Vom Händler angeforderte DSGVO-Exportarchive | Das ZIP wird in den Objektspeicher hochgeladen und über einen signierten Link mit 48-stündiger Gültigkeit übermittelt. Das Archiv verbleibt danach im Bucket, bis es manuell entfernt wird: die im Code erwähnte 7-Tage-Lebenszyklusregel ist nicht konfiguriert. Nicht ein Löschlauf, sondern der Ablauf des signierten Links begrenzt die Offenlegung |
| Support-Tickets im Helpdesk des Auftragsverarbeiters | Ohne automatischen Ablauf aufbewahrt |
| Technische Fehler- und Crash-Berichte | Im eigenen Diagnosesystem des Auftragsverarbeiters aufbewahrt, solange dies zur Behebung des Fehlers erforderlich ist |
| Rechnungen des Händler-Abonnements | Siehe §9.3: 10 Jahre nach Art. 2220 des italienischen Zivilgesetzbuchs, der Rechnungen ausdrücklich nennt; das anwendbare Steuerrecht verlangt mindestens 7, was diese Frist bereits erfüllt. Händlerdaten, keine Daten betroffener Personen |
Anhang C — Rechte betroffener Personen und Modalitäten der Ausübung
Der Händler ist der erste Adressat der DSGVO-Anfragen seiner eigenen Kunden. radioBros unterstützt den Händler durch:
- ein Kundendaten-Werkzeug im Dashboard (Einstellungen → Kundendaten), das eine Karte über ihre Seriennummer sucht und löscht und dabei Name, E-Mail-Adresse und externe Referenz des Inhabers entfernt. Dies ist heute die einzige in Selbstbedienung verfügbare Aktion je betroffener Person; Export, Berichtigung und Einschränkung werden vom Auftragsverarbeiter auf Anfrage ausgeführt, wie unter §7.3 dargelegt;
- die Möglichkeit, die Ausübung von Rechten unmittelbar bei radioBros unter privacy@tesserapp.eu zu verlangen; diese werden unverzüglich an den Händler weitergeleitet oder auf dessen Weisung ausgeführt;
- ein Audit-Protokoll der wesentlichen Vorgänge, das der Auftragsverarbeiter führt und dem Händler auf Anfrage zur Verfügung stellt. Version 1.0 beschrieb es als „jederzeit für den Händler zugänglich"; heute existiert dafür keine Ansicht im Dashboard, und der Auftragsverarbeiter liefert den betreffenden Auszug auf Anfrage.
Indikative Reaktionszeiten (Höchstfristen nach Art. 12 DSGVO): 30 Tage ab dem Antrag, bei Komplexität um weitere 60 Tage verlängerbar, mit Mitteilung an die betroffene Person.
Anhang D — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Jede nachstehende Maßnahme ist mit [umgesetzt] gekennzeichnet, wenn sie heute im Dienst implementiert ist, oder mit [Verpflichtung], wenn der Auftragsverarbeiter sich dazu verpflichtet, sie aber noch nicht belegen kann. Version 1.0 stellte mehrere Maßnahmen als Tatsachen dar, die die Systeme nicht umsetzten; sie werden hier korrigiert.
D.1 Vertraulichkeit
- [umgesetzt] Verschlüsselung in der Übertragung mittels TLS 1.2 oder höher auf allen exponierten Endpunkten.
- [umgesetzt] Verschlüsselung im Ruhezustand mit AES-256 (SSE) für die auf Cloudflare R2 gespeicherten Objekte. Anwendungsgeheimnisse — Wallet-Pass-Zertifikate, TOTP-Geheimnisse — werden mit AES-256-GCM unter einem separaten Schlüssel verschlüsselt.
- [umgesetzt] argon2id-Hashing mit OWASP-konformen Parametern für Passwörter der Händlerkonten, Mitarbeiter-PINs und Wiederherstellungscodes. Kein Passwort wird jemals im Klartext gespeichert.
- [umgesetzt] SHA-256-Hashing für Zufallstoken hoher Entropie — Sitzungscookies, Installationstoken, Einladungstoken, API-Schlüssel. Version 1.0 besagte, Authentifizierungstoken würden mit argon2id gehasht; das ist nicht zutreffend, und die Wahl ist bewusst: bei einem 256-Bit-Zufallstoken macht der Suchraum einen Brute-Force-Angriff bereits undurchführbar, sodass ein absichtlich langsamer Hash nichts gewinnt und bei jeder Anfrage eine Suche kostet.
- [umgesetzt] Bestimmte Token werden so gespeichert, wie sie ausgestellt wurden, und nicht gehasht, weil sie wortgetreu an einen Dritten weitergegeben oder von einem eingehenden Aufrufer abgeglichen werden müssen: die Push-Benachrichtigungstoken (APNs, FCM), das Authentifizierungstoken des Wallet-Passes und die Einmal-Claim-Token der App-losen Anmeldung. Ihre Exposition ist durch den Anwendungsbereich begrenzt — ein Push-Token ist außerhalb der App des Dienstes bedeutungslos; ein Pass-Authentifizierungstoken autorisiert nur Aktualisierungen dieses einen Passes — und durch die Zugriffskontrollen unter D.2.
- [umgesetzt] Trennung der Umgebungen (Produktion, Staging, Entwicklung) mit unterschiedlichen Zugangsdaten und ohne Zugriff auf Produktionsdaten aus Nicht-Produktionsumgebungen.
D.2 Integrität
- [umgesetzt] Rollenbasierte Zugriffskontrolle auf der Produktionsinfrastruktur, wobei der administrative und Maschine-zu-Maschine-Zugang durch den eigenen Identitätsanbieter des Auftragsverarbeiters kontrolliert wird (A.3).
- [umgesetzt] Audit-Protokoll jedes administrativen und jedes wesentlichen händlerseitigen Vorgangs, geschrieben in eine dedizierte Tabelle, in die die Anwendung ausschließlich anfügt.
- [umgesetzt] Versionierte Datenbank-Schemamigrationen, nachverfolgt durch ein Hash-Journal, das eine veränderte Migration erkennt.
- [umgesetzt] Ratenbegrenzung auf den Authentifizierungs- und den öffentlichen API-Endpunkten.
D.3 Verfügbarkeit und Belastbarkeit
Version 1.0 beschrieb „automatische tägliche Datenbank-Backups mit Point-In-Time Recovery (PITR) über WAL-Streaming (pgBackRest)". Kein Teil davon ist umgesetzt. Was der Dienst tatsächlich tut:
- [umgesetzt] Stündliche logische Datenbank-Dumps (
pg_dump, komprimiertes Custom-Format), erstellt von einem dedizierten Container, der sich direkt mit PostgreSQL verbindet. - [umgesetzt] Dreistufige Prüfung jedes Dumps vor der Veröffentlichung: der Dump-Befehl muss erfolgreich beendet werden; die Datei muss eine Mindestgröße überschreiten, was den Fehlerfall „verbunden, authentifiziert, leeres Schema gedumpt" abfängt; und das Inhaltsverzeichnis des Dumps muss eine Sentinel-Tabelle enthalten, was belegt, dass echte Daten enthalten sind. Nur ein Dump, der alle drei Prüfungen besteht, wird veröffentlicht, und nur ein geprüfter Erfolg darf das Entfernen älterer Dumps auslösen — so kann eine Reihe von Fehlläufen die verbleibenden guten Backups nie aufzehren.
- [umgesetzt] Flache Aufbewahrung der 168 neuesten Dumps, gehalten auf dem Dateisystem des Produktionshosts. Beim stündlichen Intervall entspricht das etwa einer Woche Historie. Es gibt keine gestufte Promotion.
- Nicht umgesetzt, offen ausgewiesen: die Dumps werden vom Backup-Prozess selbst nicht verschlüsselt; es gibt keine WAL-Archivierung und damit keine Wiederherstellung auf einen Zeitpunkt — der Wiederherstellungspunkt ist das Backup-Intervall; und die Dumps werden nicht außerhalb des Hosts repliziert. Eine maschinenlesbare Statusdatei hält das Ergebnis des letzten Laufs fest.
- [Verpflichtung] Verschlüsselung der Dumps im Ruhezustand und eine Kopie außerhalb des Hosts.
- [Verpflichtung] Dokumentierte Restore-Übungen, mindestens jährlich.
- [Verpflichtung] Infrastruktur-Monitoring mit Alarmen bei Sicherheits- und Verfügbarkeitsanomalien.
- [umgesetzt] Ratenbegrenzung auf den öffentlichen Endpunkten. Die Aussage aus Version 1.0 zu einem „perimetrischen Anti-DDoS über Cloudflare" wird zurückgenommen: Cloudflare wird für Objektspeicher und die Auslieferung statischer Ressourcen genutzt und steht nicht vor der API.
D.4 Verfahren zur Überprüfung
- [Verpflichtung] Jährlicher externer Penetrationstest.
- [Verpflichtung] Halbjährliche interne Überprüfung der Sicherheitskonfigurationen.
- [Verpflichtung] Schwachstellenmanagement mit definierten Behebungszielen (kritisch: 7 Tage; hoch: 30 Tage; mittel: 90 Tage).
D.5 Kontinuität der Verarbeitung
- [Verpflichtung] Dokumentierte Verfahren für Disaster Recovery und Incident Management.
- [umgesetzt] Austauschbarkeit der Infrastruktur-Unterauftragsverarbeiter in angemessenen Zeiträumen, da der Dienst aus einer versionierten Container-Definition und nicht aus anbieterspezifischen Managed Services betrieben wird.
D.6 Umgang mit Vorfällen
- [umgesetzt] Ein einzelner benannter Ansprechpartner für die Behandlung von Verletzungen des Schutzes personenbezogener Daten, erreichbar unter privacy@tesserapp.eu.
- [Verpflichtung] Ein schriftliches internes Verfahren zur Behandlung von Verletzungen mit vordefinierter Benachrichtigungskette, um die Einhaltung der 72-Stunden-Frist gemäß Art. 8 dieses AVV zu gewährleisten.
Kontakte
- Auftragsverarbeiter: radioBros di Alberto Miconi, Via Ridolfino Venuti 30, 00162 Rom (Italien), italienische Umsatzsteuer-ID (Partita IVA) IT15127451001.
- E-Mail für alle Angelegenheiten zu diesem AVV: privacy@tesserapp.eu.
- Federführende Aufsichtsbehörde für radioBros: Italienische Datenschutzbehörde (Garante per la protezione dei dati personali) — gpdp.it. Händler mit Sitz in anderen EU-Mitgliedstaaten können sich auch an ihre lokale Datenschutzbehörde wenden.
Version 1.1 — angenommen am 8. September 2026, ersetzt Version 1.0 vom 30. Mai 2026. Historische Versionen werden, soweit verfügbar, im PDF-Format unter den URLs https://tesserapp.eu/legal/dpa/v{version}.pdf archiviert.