Skip to content

Auftragsverarbeitungsvertrag

Version 1.0 · Letzte Aktualisierung: 30. Mai 2026

Dieser Auftragsverarbeitungsvertrag (der „AVV" oder „DPA") wird gemäß Artikel 28 der Verordnung (EU) 2016/679 („DSGVO") und Artikel 28 des italienischen Gesetzesdekrets 196/2003, geändert durch das Gesetzesdekret 101/2018 (das italienische Datenschutzgesetzbuch), zwischen dem Händler als Verantwortlichem und radioBros als Auftragsverarbeiter geschlossen und regelt die Verarbeitung der personenbezogenen Daten der Kunden des Händlers im Rahmen des TesserApp-Dienstes.

Die italienische Fassung dieses AVV ist die offizielle Fassung und ist im Falle von Abweichungen den Übersetzungen vorrangig.

1. Parteien

1.1 Verantwortlicher: die natürliche oder juristische Person, die sich auf der TesserApp-Shop-Plattform registriert und den Dienst abonniert (nachfolgend der „Händler"). Die Identifikationsdaten des Händlers sind diejenigen, die bei der Registrierung eingegeben werden und vom Dashboard aus bearbeitbar sind.

1.2 Auftragsverarbeiter: radioBros di Alberto Miconi, mit Sitz in Via Ridolfino Venuti 30, 00162 Rom (Italien), italienische Umsatzsteuer-ID (Partita IVA) in Registrierung, Kontakt-E-Mail privacy@tesserapp.eu (nachfolgend „radioBros").

Die Parteien anerkennen gegenseitig die vorstehenden Rollen, unbeschadet der unabhängigen Rolle von radioBros als Verantwortlicher für seine eigenen Verarbeitungen bei der Erbringung des Abonnements (Rechnungsstellung, Händlerkonto, Sicherheitsprotokolle der eigenen Systeme), die durch die Datenschutzerklärung und die Nutzungsbedingungen geregelt sind.

2. Definitionen

Es gelten die Definitionen des Art. 4 DSGVO. Darüber hinaus:

  • „Personenbezogene Daten": alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, im Sinne des Art. 4 Nr. 1 DSGVO, die vom Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen des Dienstes verarbeitet werden.
  • „Betroffene Person": der Kunde des Händlers, der die mobile TesserApp-App nutzt und eine Treuekarte im Rahmen des Programms des Händlers aktiviert oder verwendet.
  • „Dienst": die Web-Plattform, die mobilen Anwendungen und die Infrastrukturkomponenten, die radioBros dem Händler für den Betrieb seiner Treueprogramme zur Verfügung stellt.
  • „Unterauftragsverarbeiter": jeder Dritte, der vom Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten beauftragt wird, gemäß Art. 28 Abs. 4 DSGVO. Die Liste ist in Anhang A aufgeführt.
  • „Verletzung des Schutzes personenbezogener Daten": wie in Art. 4 Nr. 12 DSGVO definiert.

3. Gegenstand, Dauer, Art und Zweck der Verarbeitung

3.1 Der Händler beauftragt radioBros als Verantwortlicher den Auftragsverarbeiter mit der Verarbeitung der personenbezogenen Daten der betroffenen Personen zu den für die Erbringung des Dienstes erforderlichen Zwecken und nach Maßgabe dieses AVV.

3.2 Gegenstand: der technische Betrieb des Treueprogramms des Händlers, einschließlich der Aktivierung von Kundenkarten, der Aufzeichnung von Transaktionen (vergebene Stempel, eingelöste Prämien, Stornierungen), der Synchronisierung von Karten mit Apple Wallet und Google Wallet, der Auslieferung von Push-Benachrichtigungen im Zusammenhang mit dem Treueprogramm, der Darstellung des Programms im Katalog der Verbraucher-App (sofern der Händler sich für die öffentliche Sichtbarkeit entschieden hat), der Bereitstellung standortbezogener Discovery-Funktionen und — bei privaten Programmen — der Ausstellung einer persönlichen Karte an einen einzelnen namentlich benannten Karteninhaber, der Auslieferung einer Installationseinladung per E-Mail sowie der Bindung der Karte an das Geräte-Konto des Karteninhabers.

3.3 Art der Verarbeitung: automatisierte Verarbeitung, die auf der IT-Infrastruktur des Auftragsverarbeiters und seiner autorisierten Unterauftragsverarbeiter durchgeführt wird.

3.4 Zwecke: Erfüllung des Vertrags zwischen dem Händler und seinen eigenen Kunden in Bezug auf das Treueprogramm; Erfüllung der gesetzlichen Verpflichtungen des Händlers als Verantwortlicher; Sicherheit der Informationssysteme und Betrugsprävention bei Stempeln und Prämien; und, bei privaten Programmen, die Auslieferung persönlicher Karten an die vom Verantwortlichen bestimmten konkreten Personen sowie die Beschränkung jeder solchen Karte auf das Geräte-Konto des Karteninhabers.

3.5 Dauer: dieser AVV gilt für die gesamte Laufzeit des Abonnements des Händlers für den Dienst. Die Verpflichtungen nach den Artikeln 9 (Rückgabe und Löschung) und 13 (Vertraulichkeit) bestehen nach Beendigung fort.

4. Kategorien betroffener Personen und personenbezogener Daten

4.1 Kategorien betroffener Personen: Kunden des Händlers, die die TesserApp-Verbraucher-App nutzen.

4.2 Kategorien verarbeiteter personenbezogener Daten (Anhang B):

  • anonyme Geräte-Kennungen (256-Bit-Zufallstokens, nicht mit der Identität einer Person verknüpft);
  • Treuekarten-Kennungen (opake UUIDs);
  • Transaktionsmetadaten (Stempelvergabe-Ereignisse, Prämieneinlösungen, Stornierungen; Datum, Uhrzeit und Standort des Geschäfts, an dem der Vorgang stattfand);
  • Apple-Wallet- / Google-Wallet-Pass-Kennungen und zugehörige Push-Tokens;
  • IP-Adressen, ausschließlich vorübergehend in Audit-Protokollen zu Sicherheitszwecken verarbeitet;
  • Systemsprache des Geräts;
  • GPS-Koordinaten, ausschließlich wenn die betroffene Person die Discovery-Funktion „Händler in der Nähe" aktiviert hat und nur für die Dauer der Funktionsnutzung;
  • E-Mail-Adresse der betroffenen Person, ausschließlich wenn freiwillig von der betroffenen Person angegeben (DSGVO-Rechte-Anfragen, Support-Kontakte).

4.2 bis — nur private (persönliche) Programme: der Name und die E-Mail-Adresse des Karteninhabers, vom Verantwortlichen zum Zweck der Ausstellung einer persönlichen Karte und des Versands einer Installationseinladung per E-Mail bereitgestellt; sowie eine pseudonyme Geräte-Konto-Bindungsreferenz (eine undurchsichtige Kennung, die aus dem iCloud-/Google-Konto des Karteninhabers abgeleitet wird), die ausschließlich dazu verarbeitet wird, sicherzustellen, dass die private Karte auf dem Konto des Karteninhabers verbleibt. Der Verantwortliche gewährleistet, dass er über eine Rechtsgrundlage und, soweit erforderlich, über die Einwilligung der betroffenen Person zur Bereitstellung dieser Daten verfügt; der Auftragsverarbeiter verarbeitet sie ausschließlich auf dokumentierte Weisung des Verantwortlichen.

4.3 NICHT verarbeitete Daten: Postanschrift, Telefonnummer der betroffenen Person; Zahlungsdaten der betroffenen Person (die App verarbeitet keine Kundenzahlungen an den Händler); besondere Kategorien von Daten nach Art. 9 DSGVO; Daten zu strafrechtlichen Verurteilungen nach Art. 10 DSGVO; Daten von Minderjährigen unter 16 Jahren (der Dienst richtet sich nicht an diese Altersgruppe). Ausnahme: Bei privaten Programmen werden der Name und die E-Mail-Adresse der betroffenen Person auf Weisung des Verantwortlichen sehr wohl verarbeitet (siehe §4.2 bis). Für alle standardmäßigen/öffentlichen Programme bleiben Name und E-Mail-Adresse nicht verarbeitet.

5. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

5.1 personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation, es sei denn, er ist hierzu nach dem Recht der Union oder dem Recht des Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, verpflichtet; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet;

5.2 sicherzustellen, dass sich die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;

5.3 alle erforderlichen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen, wie in Anhang D dieses AVV beschrieben;

5.4 die in Art. 28 Abs. 2 und Abs. 4 DSGVO genannten Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern einzuhalten, wie in Art. 6 dieses AVV weiter spezifiziert;

5.5 unter Berücksichtigung der Art der Verarbeitung den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Ausübung der Rechte der betroffenen Person gemäß den Art. 15-22 DSGVO zu unterstützen;

5.6 den Verantwortlichen bei der Einhaltung der in den Art. 32-36 DSGVO genannten Pflichten unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen zu unterstützen;

5.7 nach Wahl des Verantwortlichen nach Abschluss der Erbringung der Verarbeitungsleistungen sämtliche personenbezogenen Daten zu löschen oder zurückzugeben und vorhandene Kopien zu löschen, sofern nicht das Recht der Union oder der Mitgliedstaaten die Speicherung der Daten verlangt;

5.8 dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem anderen vom Verantwortlichen beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen;

5.9 den Verantwortlichen unverzüglich zu informieren, falls er der Auffassung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.

6. Unterauftragsverarbeiter

6.1 Der Händler erteilt dem Auftragsverarbeiter hiermit eine allgemeine Genehmigung zur Beauftragung der in Anhang A dieses AVV aufgeführten Unterauftragsverarbeiter.

6.2 Der Auftragsverarbeiter informiert den Händler über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung anderer Unterauftragsverarbeiter mit einer Vorankündigung von mindestens 30 Tagen und gibt dem Händler damit die Möglichkeit, gegen solche Änderungen Widerspruch zu erheben.

6.3 Im Falle eines begründeten Widerspruchs des Händlers prüft der Auftragsverarbeiter alternative technische Lösungen. Ist es nicht möglich, den neuen Unterauftragsverarbeiter zu umgehen, kann der Händler das Abonnement ohne Vertragsstrafe kündigen, mit Wirkung ab dem Datum, an dem der neue Unterauftragsverarbeiter operativ wird.

6.4 Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag, der Datenschutzpflichten enthält, die denen dieses AVV entsprechen, insbesondere in Bezug auf angemessene technische und organisatorische Maßnahmen, Vertraulichkeit, Unterstützung des Verantwortlichen und Zusammenarbeit mit der Aufsichtsbehörde.

6.5 Der Auftragsverarbeiter haftet gegenüber dem Händler für die Handlungen des Unterauftragsverarbeiters in den durch Art. 28 Abs. 4 DSGVO vorgesehenen Grenzen.

7. Rechte der betroffenen Personen

7.1 Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Ausübung der Rechte der betroffenen Person nach Kapitel III der DSGVO (Art. 12-22), insbesondere:

  • Auskunftsrecht (Art. 15);
  • Recht auf Berichtigung (Art. 16);
  • Recht auf Löschung (Art. 17), operationalisiert durch den in Art. 9 unten und in der Produktentscheidung 046 beschriebenen Ablauf (30-Tage-Soft-Delete);
  • Recht auf Einschränkung der Verarbeitung (Art. 18);
  • Recht auf Datenübertragbarkeit (Art. 20);
  • Widerspruchsrecht (Art. 21);
  • Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden (Art. 22): der Dienst betreibt keine automatisierte Profilbildung mit rechtlichen Auswirkungen auf die betroffene Person.

7.2 Direkt beim Auftragsverarbeiter eingehende Anträge werden unverzüglich an den Verantwortlichen weitergeleitet, sofern der Auftragsverarbeiter nicht vom Verantwortlichen schriftlich ermächtigt ist, direkt zu antworten.

7.3 Der Auftragsverarbeiter stellt dem Verantwortlichen technische Werkzeuge zur Verfügung, die vom Dashboard aus zugänglich sind, um: (a) die Daten einer einzelnen betroffenen Person zu exportieren; (b) die Daten einer einzelnen betroffenen Person zu anonymisieren oder zu löschen; (c) die Verarbeitung einer einzelnen betroffenen Person auszusetzen.

8. Meldung einer Verletzung des Schutzes personenbezogener Daten

8.1 Im Falle einer Verletzung des Schutzes personenbezogener Daten, von der der Auftragsverarbeiter Kenntnis erlangt, meldet der Auftragsverarbeiter das Ereignis dem Verantwortlichen unverzüglich und in jedem Fall innerhalb von 72 Stunden nach Kenntniserlangung und stellt, soweit möglich, die in Art. 33 Abs. 3 DSGVO genannten Informationen zur Verfügung, insbesondere:

  • die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen;
  • die Kategorien und die ungefähre Zahl der betroffenen personenbezogenen Datensätze;
  • die Kontaktdaten der Anlaufstelle für den Vorfall;
  • die wahrscheinlichen Folgen der Verletzung;
  • die zur Behebung und Minderung möglicher nachteiliger Auswirkungen ergriffenen oder vorgeschlagenen Maßnahmen.

8.2 Soweit und sofern die Informationen nicht gleichzeitig bereitgestellt werden können, können die Informationen ohne weitere unangemessene Verzögerung schrittweise bereitgestellt werden.

8.3 Es versteht sich, dass es nach Art. 33 und 34 DSGVO Sache des Verantwortlichen ist, zu entscheiden, ob er die Verletzung der Aufsichtsbehörde meldet und den betroffenen Personen mitteilt.

9. Rückgabe und Löschung personenbezogener Daten bei Beendigung

9.1 Bei Beendigung des Abonnements und in jedem Fall innerhalb von 30 Tagen nach Beendigung kann der Händler vom Auftragsverarbeiter den vollständigen Export der personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format anfordern (JSON, vom Dashboard aus zugänglich oder per signierter URL bereitgestellt).

9.2 Nach Ablauf der oben genannten Frist ohne Antrag auf Export oder nach Abschluss des Exports löscht der Auftragsverarbeiter die personenbezogenen Daten gemäß der Soft-Delete-Richtlinie des Dienstes: Die Daten werden zunächst unzugänglich gemacht (30-Tage-Soft-Delete) und anschließend innerhalb von 5 Tagen dauerhaft aus den Produktionssystemen gelöscht.

9.3 Von der Löschung ausgenommen sind, für die unbedingt erforderliche Zeit, personenbezogene Daten, deren Aufbewahrung aufgrund verbindlicher gesetzlicher Pflichten von radioBros erforderlich ist (insbesondere die Aufbewahrung von Rechnungen für 10 Jahre gemäß Art. 2220 des italienischen Zivilgesetzbuchs und italienischem Steuerrecht). Diese Daten werden in getrennter Verwahrung mit eingeschränktem und protokolliertem Zugriff aufbewahrt und unterliegen keiner weiteren Verarbeitung außer zur Erfüllung der Verpflichtung.

9.4 Auf schriftlichen Antrag des Händlers stellt der Auftragsverarbeiter eine formale Erklärung über die durchgeführte Löschung aus.

10. Internationale Datenübermittlungen

10.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf einer Infrastruktur, die sich innerhalb des Europäischen Wirtschaftsraums befindet, mit Bevorzugung von Rechenzentren in Italien oder Deutschland.

10.2 Einige der in Anhang A aufgeführten Unterauftragsverarbeiter können ihren Sitz oder ihre Tätigkeit in den Vereinigten Staaten haben (insbesondere Stripe, Apple, Google). Die Übermittlung personenbezogener Daten an solche Parteien erfolgt auf der Grundlage der von der Europäischen Kommission mit dem Beschluss 2021/914/EU verabschiedeten Standardvertragsklauseln, ergänzt um zusätzliche Maßnahmen, soweit dies im Hinblick auf das Urteil des EuGH C-311/18 (Schrems II) erforderlich ist.

10.3 Es erfolgen keine Übermittlungen in Drittländer außerhalb des Rahmens der Standardvertragsklauseln oder eines Angemessenheitsbeschlusses der Kommission.

11. Technische und organisatorische Maßnahmen

Die vom Auftragsverarbeiter gemäß Art. 32 DSGVO ergriffenen technischen und organisatorischen Maßnahmen sind in Anhang D dieses AVV beschrieben, der einen integralen Bestandteil dieses AVV bildet. Diese Maßnahmen unterliegen einer regelmäßigen Aktualisierung, die den Stand der Technik widerspiegelt; eine Aktualisierung darf nicht zu einer Verringerung des garantierten Sicherheitsniveaus führen.

12. Audit

12.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf schriftliche Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO und diesem AVV erforderlich sind.

12.2 Der Verantwortliche kann einmal pro Kalenderjahr die Durchführung eines Audits verlangen, das unter schriftlicher Vorankündigung von mindestens 30 Tagen, während der Geschäftszeiten, am Sitz des Auftragsverarbeiters und in einer Weise durchzuführen ist, die den operativen Betrieb des Dienstes nicht beeinträchtigt und die geltenden Sicherheitsmaßnahmen respektiert.

12.3 Die direkten Kosten des Audits trägt der Verantwortliche, es sei denn, das Audit deckt erhebliche, dem Auftragsverarbeiter zurechenbare Verstöße gegen diesen AVV auf; in diesem Fall trägt die Kosten der Auftragsverarbeiter.

12.4 An Stelle eines Vor-Ort-Audits kann der Auftragsverarbeiter die Vorlage von Prüfberichten unabhängiger Dritter (z. B. SOC 2, ISO 27001, sofern verfügbar) und gleichwertiger Dokumentation anbieten.

13. Vertraulichkeit

13.1 Die Parteien verpflichten sich, alle bei der Durchführung dieses AVV erlangten Informationen streng vertraulich zu behandeln, mit Ausnahme von Informationen, die öffentlich zugänglich sind oder deren Offenlegung gesetzlich oder behördlich angeordnet ist.

13.2 Die Vertraulichkeitspflicht erstreckt sich auf die Mitarbeiter, Mitarbeitenden und Unterauftragsverarbeiter der Parteien und besteht nach Beendigung dieses AVV fort.

14. Haftung und Freistellung

14.1 Jede Partei haftet für den durch ihre gegen die DSGVO verstoßende Verarbeitung verursachten Schaden, im Rahmen und nach Maßgabe des Art. 82 DSGVO.

14.2 Im internen Verhältnis zwischen den Parteien richtet sich die Haftung von radioBros gegenüber dem Händler für die Verarbeitung personenbezogener Daten nach der Haftungsbeschränkungsklausel in den Nutzungsbedingungen, vorbehaltlich Vorsatz oder grober Fahrlässigkeit und unbeschadet der Haftung gegenüber der betroffenen Person nach der DSGVO.

14.3 Der Händler gewährleistet und stellt radioBros von allen Ansprüchen frei, die sich aus der Verletzung seiner eigenen Pflichten als Verantwortlicher nach der DSGVO ergeben (insbesondere: ordnungsgemäße Information der betroffenen Personen nach den Art. 13-14 DSGVO; ordnungsgemäße Rechtsgrundlage für die Verarbeitung; Richtigkeit der dem Auftragsverarbeiter erteilten Weisungen).

15. Dauer, Änderungen und Schlussbestimmungen

15.1 Dauer. Dieser AVV gilt ab dem Datum der Annahme durch den Händler bei der Registrierung (über ein dafür vorgesehenes Kontrollkästchen) und für die gesamte Laufzeit des Abonnements des Dienstes. Die Pflichten zur Rückgabe/Löschung (Art. 9) und zur Vertraulichkeit (Art. 13) bestehen nach Beendigung fort.

15.2 Änderungen. Wesentliche Änderungen dieses AVV werden dem Händler mit einer Vorankündigung von mindestens 30 Tagen per E-Mail an die im Konto hinterlegte Adresse und über einen dafür vorgesehenen Banner auf dem Dashboard mitgeteilt. Der Händler wird beim nächsten Login aufgefordert, die neue Version erneut zu akzeptieren. Die Nichtannahme begründet das Recht, das Abonnement ohne Vertragsstrafe zu kündigen.

15.3 Sprache. Die italienische Fassung dieses AVV ist die offizielle Fassung und ist im Falle von Abweichungen den Übersetzungen vorrangig.

15.4 Anwendbares Recht und Gerichtsstand. Dieser AVV unterliegt italienischem Recht. Jede Streitigkeit unterliegt der ausschließlichen Zuständigkeit des Gerichts von Rom.

15.5 Nachvollziehbarkeit der Annahme. Die Annahme des AVV wird vom Auftragsverarbeiter durch Aufzeichnung folgender Angaben dokumentiert: Firmenname des Händlers, E-Mail des Benutzers, der die Annahme erklärt hat, IP-Adresse, Zeitstempel und akzeptierte AVV-Version. Diese Daten gelten als Annahmenachweis gemäß den Art. 20 und 21 des italienischen Gesetzesdekrets 82/2005 (Kodex der digitalen Verwaltung).


Anhang A — Genehmigte Unterauftragsverarbeiter

UnterauftragsverarbeiterSitzRolleDatenkategorienÜbermittlungsgrundlage
Stripe Payments Europe Ltd.Irland (Konzern mit US-Geschäftstätigkeit)Abwicklung der Abonnementszahlungen des Händlers; RechnungsstellungEigene Zahlungs- und Steuerdaten des Händlers (nicht die der betroffenen Person)SCC 2021/914/EU
Cloudflare, Inc.USA (R2-Storage in EU-Region konfiguriert)Objektspeicher für Backups und Assets; CDN für die Auslieferung statischer RessourcenVerschlüsselte Backups; keine PII im KlartextSCC 2021/914/EU
Resend (resend.com)EUVersand von Transaktions-E-MailsE-Mail-Adresse der betroffenen Person (nur in den in Art. 4.2 lit. h) des AVV vorgesehenen Fällen)EU-Verarbeitung
Apple Inc.USAAuslieferung von Apple-Wallet-Pässen über APNsPush-Tokens, Pass-KennungenSCC 2021/914/EU
Google LLCUSAAuslieferung von Google-Wallet-Pässen über FCM und Google Wallet APIPush-Tokens, Pass-KennungenSCC 2021/914/EU
Contabo GmbHDeutschlandVPS-Hosting der ProduktionssystemeAlle vom Dienst betroffenen personenbezogenen DatenEU-Verarbeitung
FontAwesome, Inc.USAStatisches Icon-CDN (SVGs, kein Tracking)Keine PIIIP-Adressen der Website-Besucher, vorübergehend verarbeitet

Die aktualisierte Liste ist im Dashboard des Händlers unter „Datenschutz → Unterauftragsverarbeiter" verfügbar.

Anhang B — Datenkategorien und Speicherfristen

KategorieSpeicherdauerRechtsgrundlage
Treuekarten-Kennungen (UUIDs)Bis der Kunde sie löscht oder bis zur Beendigung des Abonnements des Händlers, zuzüglich 30 Tage Soft-Delete, zuzüglich Löschung innerhalb von 5 TagenErfüllung des Treueprogramm-Vertrags
Transaktionsmetadaten (Stempel, Prämien, Stornierungen)24 Monate aktiv für Abstimmung und Betrugsprävention; danach mit pseudonymisierten Referenzen archiviertBerechtigtes Interesse des Verantwortlichen an der Programmsicherheit
Apple-/Google-Wallet-Pass-KennungenBis zur Entfernung des Passes durch die betroffene Person aus dem nativen WalletErfüllung des Treueprogramm-Vertrags
GPS-Koordinaten (Nutzung der Discovery-Funktion)Nicht über die Sitzung der Funktionsnutzung hinaus aufbewahrtEinwilligung der betroffenen Person (Art. 6 Abs. 1 lit. a DSGVO)
IP-Adressen in Audit-ProtokollenBei endgültiger Löschung der Karte der betroffenen Person genulltBerechtigtes Interesse an Sicherheit
E-Mail der betroffenen Person (falls angegeben)30 Tage ab Abschluss des Verfahrens, für das sie angegeben wurdeErfüllung eines Antrags der betroffenen Person
Abonnementsrechnungen des Händlers10 JahreGesetzliche Verpflichtung (Art. 2220 des italienischen Zivilgesetzbuchs und italienisches Steuerrecht)

Anhang C — Rechte der betroffenen Personen und Modalitäten der Ausübung

Der Händler ist der erste Adressat von DSGVO-Rechte-Anfragen seiner eigenen Kunden. radioBros unterstützt den Händler durch:

  • eine in das Händler-Dashboard integrierte Rechte-Management-Konsole für Export und Löschung der Daten einer einzelnen betroffenen Person;
  • die Möglichkeit, die Ausübung der Rechte direkt von radioBros unter privacy@tesserapp.eu anzufordern; diese Anfragen werden unverzüglich an den Händler weitergeleitet;
  • ein Audit-Trail-System, das jederzeit für den Händler zugänglich ist und Datum der Anfrage, Art des ausgeübten Rechts, Datum der Antwort und ergriffene Maßnahmen aufzeichnet.

Richtwerte für Antwortzeiten (Höchstgrenze nach Art. 12 DSGVO): 30 Tage ab Antragstellung, im Falle der Komplexität um weitere 60 Tage verlängerbar, unter Mitteilung an die betroffene Person.

Anhang D — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

D.1 Vertraulichkeit

  • Verschlüsselung in der Übertragung über TLS 1.2 oder höher an allen exponierten Endpoints.
  • Verschlüsselung im Ruhezustand mit AES-256 der Datenbank-Backups und der Cloudflare-R2-Objekte (SSE).
  • Hashing der Authentifizierungs-Tokens mit dem argon2id-Algorithmus, Parameter kompatibel mit den OWASP-Leitlinien.
  • Hashing der Händlerkonto-Passwörter mit argon2id; kein Passwort wird jemals im Klartext gespeichert.
  • Trennung der Umgebungen (Produktion, Staging, Entwicklung) mit unterschiedlichen Anmeldedaten und ohne Zugriff auf Produktionsdaten aus nicht-produktiven Umgebungen.

D.2 Integrität

  • Rollenbasierte Zugriffskontrolle (RBAC) auf der Produktionsinfrastruktur.
  • Audit-Protokoll jeder administrativen Operation, in Append-Only-Speicher aufbewahrt.
  • Versionierung der Datenbank-Schema-Migrationen mit einer überprüfbaren Hash-Kette.

D.3 Verfügbarkeit und Belastbarkeit

  • Automatische tägliche Datenbank-Backups mit Point-in-Time-Recovery (PITR) über WAL-Streaming (pgBackRest).
  • Dokumentierte Restore-Übungen, mindestens jährlich.
  • Echtzeit-Infrastruktur-Monitoring mit Alarmen bei Sicherheits- und Verfügbarkeitsanomalien.
  • Rate Limiting an öffentlichen Endpoints, perimeterbasierter Anti-DDoS-Schutz über Cloudflare.

D.4 Verifikationsverfahren

  • Jährlicher externer Penetrationstest.
  • Halbjährliche interne Überprüfung der Sicherheitskonfigurationen.
  • Schwachstellenmanagement mit definierten SLAs für die Behebung (kritisch: 7 Tage; hoch: 30 Tage; mittel: 90 Tage).

D.5 Verarbeitungskontinuität

  • Dokumentierte Verfahren für Disaster Recovery und Incident Management.
  • Substituierbarkeit der Infrastruktur-Unterauftragsverarbeiter innerhalb angemessener Fristen, soweit erforderlich.

D.6 Incident Handling

  • Internes Verfahren zur Behandlung von Verletzungen des Schutzes personenbezogener Daten mit einem dedizierten Verantwortlichen, 24/7 aktivierbar.
  • Vordefinierte Benachrichtigungskette zur Einhaltung der 72-Stunden-Frist gemäß Art. 8 dieses AVV.

Kontakte

  • Auftragsverarbeiter: radioBros di Alberto Miconi, Via Ridolfino Venuti 30, 00162 Rom (Italien), italienische Umsatzsteuer-ID (Partita IVA) in Registrierung.
  • E-Mail für alle Angelegenheiten zu diesem AVV: privacy@tesserapp.eu.
  • Federführende Aufsichtsbehörde für radioBros: Italienische Datenschutzbehörde (Garante per la protezione dei dati personali) — gpdp.it. Händler mit Sitz in anderen EU-Mitgliedstaaten können sich auch an ihre lokale Datenschutzbehörde wenden.

Version 1.0 — angenommen am 30. Mai 2026. Historische Versionen werden, soweit verfügbar, im PDF-Format unter den URLs https://tesserapp.eu/legal/dpa/v{version}.pdf archiviert.

Offline-first. Kein Login. Keine Werbung. Kein Tracking.