Verarbeitung im Auftrag des Kunden gemäß Art. 28 DSGVO. Gültig ab 14. April 2026; zuletzt aktualisiert am 5. Oktober 2026.
Dies ist eine Übersetzung zur besseren Verständlichkeit. Bei Abweichungen zwischen den Fassungen ist die englische Fassung maßgeblich. Englische Fassung lesen
Dieser Auftragsverarbeitungsvertrag (der „ AVV “) ist wesentlicher Bestandteil der AGB (der „ Hauptvertrag “) und durch Verweis in diese einbezogen, geschlossen zwischen (1) dem im Hauptvertrag bezeichneten Kunden (der „ Verantwortliche “, „ Kunde “, „ Sie “) und (2) der Ananas GDS UG (haftungsbeschränkt) , Nutzweg 30, 97424 Schweinfurt, Deutschland, eingetragen im Handelsregister des Amtsgerichts Schweinfurt unter HRB 10075, vertreten durch ihren Geschäftsführer Mohammad Metwally (der „ Auftragsverarbeiter “, „ Ananas GDS “). Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag hinsichtlich der Verarbeitung personenbezogener Daten hat dieser AVV Vorrang.
Hier nicht definierte Begriffe haben die Bedeutung, die ihnen in der Verordnung (EU) 2016/679 („ DSGVO “) zukommt. „ Personenbezogene Kundendaten “ sind alle personenbezogenen Daten, die Ananas GDS im Zusammenhang mit der Plattform im Auftrag des Kunden verarbeitet. „ SCCs “ bezeichnet die von der Europäischen Kommission mit Beschluss (EU) 2021/914 vom 4. Juni 2021 erlassenen Standardvertragsklauseln.
2.1 Gegenstand. Der Auftragsverarbeiter verarbeitet personenbezogene Kundendaten ausschließlich zur Bereitstellung der Plattform, wie im Hauptvertrag und in diesem AVV beschrieben.
2.2 Dauer. Die Verarbeitung dauert für die Laufzeit des Hauptvertrags sowie für jeden anschließenden Zeitraum, in dem der Auftragsverarbeiter personenbezogene Kundendaten aufbewahren muss, um Weisungen, gesetzlichen Pflichten oder der Rückgabe/Löschung zum Ende der Leistung nachzukommen.
2.3 Art und Zweck. Erheben, Erfassen, Organisieren, Ordnen, Speichern, Abfragen, Auslesen, Verwenden, Offenlegen durch Übermittlung (an autorisierte Partner des Kunden), Einschränken, Löschen und Vernichten, durchgeführt zur Bereitstellung eines B2B Global Distribution System und einer Hotelsoftware-Plattform für Tourismusdaten, einschließlich der Entgegennahme, Speicherung und Verwaltung von Reservierungen im Auftrag von Unterkunftsanbietern, und zur Unterstützung von Zusatzfunktionen (Benachrichtigungen, Analyse, Support).
2.4 Kategorien betroffener Personen: Beschäftigte und Vertreter des Kunden; vom Kunden autorisierte Unternutzer; einzelne Ansprechpartner bei verbundenen Geschäftspartnern; Gäste und Buchende des Kunden (Reservierungen, die über OTA-Kanäle, die Buchungsseite oder das Widget eingehen oder an der Rezeption erfasst werden); natürliche Personen, die in vom Kunden hochgeladenen Factsheets, Verträgen, Umfragen oder Medien identifizierbar sind.
2.5 Kategorien personenbezogener Daten: Identifikations- und Kontaktdaten; Authentifizierungsdaten (gehashte Zugangsdaten, API-Tokens, Sitzungskennungen); Nutzungs- und technische Daten (IP-Adresse, Zeitstempel, Geräte-/Browser-Metadaten); Reservierungsdaten (Namen der Gäste, Kontaktdaten, Aufenthaltsdaten, Zimmer und Rate, Anzahl der Gäste, besondere Wünsche, Preise und Folioposten); Zahlungsreferenzen (Token des Zahlungsdienstleisters, Kartenmarke und die letzten vier Ziffern – niemals vollständige Kartennummern); vom Kunden hochgeladene geschäftliche Inhalte, die beiläufig personenbezogene Daten enthalten. Der Auftragsverarbeiter verarbeitet nicht wissentlich besondere Kategorien (Art. 9 DSGVO) oder Daten über Straftaten (Art. 10 DSGVO); der Kunde verpflichtet sich, solche Daten nicht hochzuladen. Freitextfelder zu Gästen, etwa besondere Wünsche, können beiläufig Gesundheitsdaten enthalten (zum Beispiel zu Ernährung oder Barrierefreiheit); der Kunde ist für die Rechtsgrundlage dieser Daten verantwortlich, und der Auftragsverarbeiter schützt sie mit den Maßnahmen aus Anlage II.
3.1 Weisungen (Art. 28 Abs. 3 lit. a). Personenbezogene Kundendaten nur auf dokumentierte Weisung des Kunden verarbeiten, auch in Bezug auf Übermittlungen in Drittländer, sofern nicht das Unionsrecht oder das Recht eines Mitgliedstaats dazu verpflichtet (in diesem Fall informiert der Auftragsverarbeiter den Kunden vorab, sofern dies nicht gesetzlich verboten ist). Die Weisungen des Kunden ergeben sich aus dem Hauptvertrag, diesem AVV sowie weiteren schriftlichen Weisungen über Plattform-Einstellungen, Admin-Bereiche, die API oder per E-Mail an privacy@ananas-gds.com. Der Auftragsverarbeiter informiert den Kunden unverzüglich, wenn eine Weisung seiner Ansicht nach gegen Datenschutzrecht verstößt.
3.2 Vertraulichkeit (Art. 28 Abs. 3 lit. b, 29, 32 Abs. 4). Sicherstellen, dass befugte Personen zur Vertraulichkeit verpflichtet sind und Daten nur auf Weisung des Verantwortlichen verarbeiten.
3.3 Sicherheit (Art. 28 Abs. 3 lit. c, 32). Geeignete technische und organisatorische Maßnahmen umsetzen, die dem Risiko angemessen sind – siehe Anlage II .
3.4 Unterauftragsverarbeiter (Art. 28 Abs. 2, 4). Unterauftragsverarbeiter nur gemäß Ziffer 4 einsetzen.
3.5 Betroffenenrechte (Art. 28 Abs. 3 lit. e). Den Kunden durch geeignete Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO unterstützen; direkt von betroffenen Personen eingehende Anträge unverzüglich an den Kunden weiterleiten.
3.6 Unterstützung bei Art. 32–36 (Art. 28 Abs. 3 lit. f). Unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorheriger Konsultation unterstützen.
3.7 Rückgabe oder Löschung (Art. 28 Abs. 3 lit. g). Nach Wahl des Kunden alle personenbezogenen Kundendaten nach Ende der Leistungen löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
3.8 Audits (Art. 28 Abs. 3 lit. h). Alle Informationen zum Nachweis der Einhaltung bereitstellen sowie Überprüfungen gemäß Ziffer 8 ermöglichen und dazu beitragen.
3.9 Verzeichnis (Art. 30 Abs. 2). Ein schriftliches Verzeichnis aller Kategorien von im Auftrag des Kunden durchgeführten Verarbeitungen führen.
4.1 Allgemeine Genehmigung. Der Kunde erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter für die Bereitstellung der Plattform einzusetzen, vorbehaltlich der Schutzmaßnahmen dieser Ziffer.
4.2 Aktuelle Unterauftragsverarbeiter. Eine aktuelle Liste ist in Anlage III enthalten und wird auf dem neuesten Stand gehalten (Name, Standort, Zweck).
4.3 Änderungen. Der Auftragsverarbeiter informiert den Kunden über jede beabsichtigte Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern mindestens vierzehn (14) Tage im Voraus und gibt dem Kunden Gelegenheit, aus berechtigten datenschutzrechtlichen Gründen Einspruch zu erheben; wird keine wirtschaftlich zumutbare Lösung gefunden, kann der Kunde die betroffenen Leistungen mit sofortiger Wirkung kündigen.
4.4 Weitergabe der Pflichten. Der Auftragsverarbeiter erlegt den Unterauftragsverarbeitern per schriftlichem Vertrag dieselben Datenschutzpflichten auf und haftet gegenüber dem Kunden voll für deren Erfüllung (Art. 28 Abs. 4).
Der Auftragsverarbeiter übermittelt personenbezogene Kundendaten nicht außerhalb des EWR, es sei denn: (a) in ein Land mit gültigem Angemessenheitsbeschluss (Art. 45); (b) es bestehen geeignete Garantien nach Art. 46, insbesondere die SCCs (Modul 2 Verantwortlicher an Auftragsverarbeiter; Modul 3 Auftragsverarbeiter an Auftragsverarbeiter, soweit anwendbar), ergänzt durch eine Transfer-Folgenabschätzung und, soweit erforderlich, zusätzliche technische Maßnahmen; oder (c) eine andere Ausnahme nach Art. 49 greift und wurde dem Kunden mitgeteilt. Befindet sich ein Unterauftragsverarbeiter außerhalb des EWR und gilt kein Angemessenheitsbeschluss, ermächtigt der Kunde den Auftragsverarbeiter, die SCCs mit diesem Unterauftragsverarbeiter im Namen des Kunden abzuschließen und Anlage III zu aktualisieren.
6.1 Meldung. Der Auftragsverarbeiter benachrichtigt den Kunden unverzüglich, in jedem Fall aber innerhalb von 72 Stunden , nachdem ihm eine Verletzung des Schutzes personenbezogener Kundendaten bekannt geworden ist, an die hinterlegte primäre Verwaltungs-E-Mail-Adresse.
6.2 Inhalt. Die Meldung enthält, soweit verfügbar, die Art der Verletzung (Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze), die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen zu ihrer Behebung und Abmilderung.
6.3 Zusammenarbeit. Der Auftragsverarbeiter unterstützt den Kunden in angemessenem Umfang bei dessen Pflichten zur Meldung an die Aufsichtsbehörde (Art. 33) und gegebenenfalls zur Benachrichtigung betroffener Personen (Art. 34).
Zum Ende der Leistungen löscht der Auftragsverarbeiter nach Wahl des Kunden alle personenbezogenen Kundendaten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Sofern der Kunde nicht innerhalb von 30 Kalendertagen nach Beendigung etwas anderes anweist, löscht der Auftragsverarbeiter personenbezogene Kundendaten gemäß den Aufbewahrungsfristen in der Datenschutzerklärung und im Hauptvertrag. Die Löschung aus Backups erfolgt im normalen Backup-Rotationszyklus.
Der Kunde kann höchstens einmal pro Kalenderjahr und nach mindestens 30 Tagen vorheriger schriftlicher Ankündigung die Einhaltung durch den Auftragsverarbeiter überprüfen: (a) durch Anforderung schriftlicher Auskünfte, Zertifizierungen (z. B. ISO 27001), Prüfberichte Dritter oder Fragebögen; oder (b) soweit unbedingt erforderlich und begründet, durch eine Vor-Ort-Prüfung während der Geschäftszeiten, die ohne unzumutbare Störung und unter Vertraulichkeitsverpflichtung durchgeführt wird (der Prüfer darf kein Wettbewerber des Auftragsverarbeiters sein). Audits, die durch einen begründeten Verdacht auf einen wesentlichen Verstoß oder durch eine Aufsichtsbehörde ausgelöst werden, unterliegen nicht der jährlichen Häufigkeitsgrenze. Jede Partei trägt ihre eigenen Kosten, es sei denn, das Audit deckt einen wesentlichen Verstoß des Auftragsverarbeiters auf; in diesem Fall erstattet der Auftragsverarbeiter dem Kunden die angemessenen Auditkosten.
Die Haftung nach diesem AVV richtet sich nach den Haftungsbestimmungen des Hauptvertrags, vorbehaltlich der zwingenden Bestimmungen des Art. 82 DSGVO, die unberührt bleiben.
Dieser AVV tritt mit dem Wirksamkeitsdatum des Hauptvertrags in Kraft und bleibt in Kraft, solange der Auftragsverarbeiter personenbezogene Kundendaten im Auftrag des Kunden verarbeitet. Die Beendigung des Hauptvertrags beendet automatisch diesen AVV, unbeschadet der Pflichten, die ihrer Natur nach fortbestehen (Vertraulichkeit, Rückgabe/Löschung, Haftung für frühere Verstöße).
11.1 Rangfolge. Dieser AVV hat hinsichtlich der Verarbeitung personenbezogener Kundendaten Vorrang vor dem Hauptvertrag; die SCCs haben Vorrang vor diesem AVV.
11.2 Anwendbares Recht und Gerichtsstand. Es gilt deutsches Recht unter Ausschluss der Kollisionsnormen; ausschließlicher Gerichtsstand ist Schweinfurt, Deutschland, vorbehaltlich Ziffer 19 des Hauptvertrags. Für die SCCs gelten deren eigene Rechtswahl- und Gerichtsstandsklauseln.
11.3 Salvatorische Klausel. Unwirksame Bestimmungen werden durch wirksame Bestimmungen ersetzt, die ihrem wirtschaftlichen Zweck am nächsten kommen; der Rest bleibt in Kraft.
11.4 Form. Änderungen bedürfen der Textform (§ 126b BGB).
Kategorien betroffener Personen und personenbezogener Daten: wie in Ziffer 2.4 und 2.5 dargelegt. Besondere Kategorien: werden nicht vorsätzlich verarbeitet. Häufigkeit: fortlaufend, rund um die Uhr, während der gesamten Laufzeit des Hauptvertrags. Art: wie in Ziffer 2.3. Zweck: Bereitstellung der Ananas-GDS-Plattform (B2B-Verteilung von Tourismusdaten – Factsheets, Stop Sales, Kontingente, Fotos, Umfragen, Partnerverträge – Reservierungsverwaltung für Unterkunftsanbieter sowie Authentifizierung, Benachrichtigungen, Analyse, Abrechnung, Support). Dauer: die Laufzeit des Hauptvertrags und die Aufbewahrungsfristen in der Datenschutzerklärung. Zuständige Aufsichtsbehörde für den Auftragsverarbeiter: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland.
Vertraulichkeit (Art. 32 Abs. 1 lit. b): Hosting in Rechenzentren mit physischer Sicherung rund um die Uhr, Zugangsprotokollierung und Videoüberwachung; individuelle Konten, strenge Passwortanforderungen, gehashte und gesalzene Passwörter, rollenbasierte Zugriffskontrolle, minimale Rechte, Sitzungs-Timeouts; Durchsetzung von Berechtigungen pro Nutzer/Rolle/Haus, mandantenbezogene Trennung auf Datenbankebene, Scopes für API-Tokens; Trennung von Entwicklung, Test und Produktion; TLS/HTTPS bei der Übertragung, Verschlüsselung gespeicherter Zugangsdaten, pseudonymisierte Analyse, wo möglich.
Integrität (Art. 32 Abs. 1 lit. b): TLS-geschützte Übertragungen; Tokens werden nur über gesicherte Kanäle übertragen; Protokollierung sicherheitsrelevanter Ereignisse (fehlgeschlagene Anmeldungen, Berechtigungsänderungen, administrative Aktionen) und API-Analysen (Endpunkt, Token, Erfolg/Fehler, Zeitstempel).
Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c): regelmäßige Backups; Überwachung und Alarmierung; Rate Limiting gegen DDoS und Brute-Force; Notfallwiederherstellung; rasche Wiederherstellung des Zugangs nach einem Vorfall.
Regelmäßige Überprüfung und Bewertung (Art. 32 Abs. 1 lit. d): interne Datenschutzrichtlinien und Mitarbeiterschulungen; dokumentiertes Incident-Response-Verfahren mit Behandlung von Datenschutzverletzungen innerhalb von 72 Stunden; Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen mit Datenminimierung; Dienstleistermanagement auf Grundlage dokumentierter Sicherheitsstandards.
Auftragskontrolle (Art. 28): schriftliche AVV mit allen Unterauftragsverarbeitern; dokumentierte Weisungen des Kunden; Verzeichnis von Verarbeitungstätigkeiten.
Die folgenden Unterauftragsverarbeiter sind zum Wirksamkeitsdatum eingesetzt. Eine aktuelle Liste ist auf Anfrage unter privacy@ananas-gds.com erhältlich.
| Unterauftragsverarbeiter | Standort | Zweck | Übermittlungsmechanismus |
|---|---|---|---|
| Mochahost (Shared Hosting) | Vereinigte Staaten | Plattform-Hosting und Datenbank (cPanel / LiteSpeed / MariaDB) | SCCs (Modul 3) + ergänzende Maßnahmen; Migration in den EWR wird geprüft |
| Stripe Payments Europe, Ltd. | Irland (EU) | Zahlungsabwicklung, Rechnungsstellung, Abonnementverwaltung | Innerhalb des EWR; Weiterübermittlungen an Stripe, Inc. (USA) auf Grundlage der SCCs und des EU-US DPF |
| Fyrst Bank (Deutsche Bank AG) | Deutschland | Zahlungseingang (soweit zutreffend) | Innerhalb des EWR |
| Channex (Channel-Manager-Anbindung; juristische Person noch zu bestätigen) | Noch zu bestätigen | Übermittlung von Preisen, Verfügbarkeit und Restriktionen an OTA-Kanäle sowie Empfang von OTA-Reservierungen einschließlich Gästedaten | Wird vor der ersten Nutzung bestätigt |
| Anbieter für Transaktions-E-Mails (noch festzulegen) | EWR (bevorzugt) | Zustellung von Transaktions-E-Mails (Verifizierung, Benachrichtigungen, Rechnungen) | Innerhalb des EWR oder SCCs, falls außerhalb |
Der Kunde stimmt den oben aufgeführten Unterauftragsverarbeitern zu. Hinzuziehungen oder Ersetzungen werden gemäß Ziffer 4.3 mindestens 14 Tage im Voraus mitgeteilt.
Dieser Auftragsverarbeitungsvertrag wird zwischen den Parteien mit Annahme des Hauptvertrags geschlossen und wird ergänzt durch die AGB , die Datenschutzerklärung und das Impressum . Gültig ab 14. April 2026; zuletzt aktualisiert am 5. Oktober 2026.