Auftragsverarbeitungsvertrag (AVV) – Anlage 1 zu den AGB von momoscreen
Stand: 28.09.2026
nach Art. 28 DSGVO zwischen dem Kunden, der momoscreen nach den AGB nutzt („Kunde“, Verantwortlicher), und der JetCoders GmbH, Kirchengasse 7, 1070 Wien, Österreich, FN 619970 x, info@momoscreen.com („momoscreen“, Auftragsverarbeiter).
1. Abschluss, Dauer, Rangfolge
1.1 Dieser AVV ist Bestandteil der AGB und wird mit deren Annahme elektronisch abgeschlossen (Art. 28 Abs. 9 DSGVO), auch bei Annahme einer neuen Fassung in der App.
1.2 Er gilt, solange der Vertrag nach den AGB besteht, und darüber hinaus bis zur Löschung oder Rückgabe der Kundendaten (Punkt 11).
1.3 Bei Widersprüchen geht dieser AVV in Datenschutzfragen den AGB vor. Begriffe haben die Bedeutung nach Art. 4 DSGVO.
2. Gegenstand, Art und Zweck
2.1 Gegenstand: Bereitstellung von momoscreen nach den AGB. Dabei verarbeitet momoscreen personenbezogene Daten im Auftrag des Kunden („Kundendaten“).
2.2 Art und Zweck: Erheben, Speichern, Anzeigen, Übermitteln (z. B. E-Mail-Versand), Übersetzen, Anonymisieren und Löschen von Kundendaten, um die vom Kunden genutzten Funktionen bereitzustellen, insbesondere Reservierungen und E-Mails an Gäste, Statistiken für den Kunden (z. B. Herkunft von Reservierungen), Einwilligungen von Gästen in Werbung des Kunden, die Veröffentlichung von Inhalten des Kunden, die Bearbeitung von Anträgen betroffener Personen (Punkt 8), Datensicherung und Support.
2.3 Nicht erfasst sind Daten, die momoscreen als eigener Verantwortlicher verarbeitet, z. B. Konto- und Vertragsdaten des Kunden, Support-Anfragen und technische Zugriffsdaten zum Betrieb und zur Sicherheit der Plattform (z. B. Server-Logs, IP-Adressen). Dafür gilt die Datenschutzerklärung von momoscreen.
3. Betroffene Personen und Daten
| Betroffene Personen | Datenkategorien |
|---|---|
| Gäste des Kunden | Kontaktdaten (z. B. Name, E-Mail-Adresse, Telefonnummer), Reservierungsdaten (z. B. Datum, Uhrzeit, Personenzahl, Anmerkung, Status), Kommunikation mit dem Gast, Einwilligungen in Werbung und deren Widerruf |
| Personen, die der Kunde in Inhalten nennt oder zeigt (z. B. Mitarbeiter) | z. B. Name, Funktion, Fotos, sonstige vom Kunden eingegebene Angaben |
Die Anmerkung kann freiwillige Gesundheitsangaben der Gäste enthalten (z. B. Allergien, Unverträglichkeiten). momoscreen fragt solche Angaben nicht ab, weist im Formular im Namen des Kunden auf die Freiwilligkeit hin und darauf, dass der Gast mit der Eingabe in die Nutzung durch den Kunden einwilligt. Für die Rechtmäßigkeit ist der Kunde verantwortlich.
4. Weisungen
4.1 momoscreen verarbeitet Kundendaten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, außer momoscreen ist nach Unionsrecht oder österreichischem Recht dazu verpflichtet; dann teilt momoscreen dem Kunden diese Pflicht vorher mit, sofern das Recht dies nicht verbietet.
4.2 Die AGB, dieser AVV und die Einstellungen und Aktionen des Kunden in der App sind die vollständigen Weisungen des Kunden. Zusätzliche Weisungen per E-Mail setzt momoscreen nur um, soweit das technisch und organisatorisch möglich und zumutbar ist; den Aufwand dafür darf momoscreen in Rechnung stellen.
4.3 Hält momoscreen eine Weisung für rechtswidrig, informiert es den Kunden unverzüglich und darf die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
5. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage und die Information der Gäste. momoscreen stellt dafür Datenschutzhinweise für Gäste bereit, die Name, vollständige Adresse und Telefonnummer des Betriebs aus dessen Profil enthalten; der Kunde muss diese Angaben richtig halten. Der Kunde gibt im Support-Chat keine Gästedaten ein und meldet Fehler bei der Verarbeitung unverzüglich.
6. Vertraulichkeit und Sicherheit
6.1 Personen, die Zugriff auf Kundendaten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (§ 6 DSG). Zugriff erhalten sie nur, soweit sie ihn für ihre Aufgabe brauchen.
6.2 momoscreen trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Anlage A) und darf sie ändern, solange das Schutzniveau nicht unterschritten wird.
7. Unterauftragsverarbeiter und Drittländer
7.1 Der Kunde erteilt momoscreen die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die in Anlage B genannten gelten als genehmigt.
7.2 Beabsichtigte Hinzuziehungen oder Ersetzungen kündigt momoscreen mindestens 14 Tage vorher per E-Mail oder in der App an; ist ein Wechsel dringend (z. B. Ausfall oder Sicherheitsproblem), informiert momoscreen unverzüglich danach. Der Kunde kann bis zum angekündigten Zeitpunkt, bei dringenden Wechseln binnen 14 Tagen nach der Information, aus datenschutzrechtlichem Grund per E-Mail widersprechen; dann können beide Seiten den Vertrag fristlos kündigen.
7.3 momoscreen verpflichtet Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die denen dieses AVV entsprechen (Art. 28 Abs. 4 DSGVO); Standardverträge der Anbieter genügen, wenn sie diese Pflichten enthalten.
7.4 Einige Unterauftragsverarbeiter haben ihren Sitz in den USA oder können von dort auf Daten zugreifen (Anlage B). Der Kunde weist momoscreen an, Kundendaten in diesem Umfang in Drittländer zu übermitteln. Das geschieht nur nach Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (auch EU-US Data Privacy Framework) oder von Standardvertragsklauseln der EU-Kommission.
7.5 Hat der Kunde seinen Sitz außerhalb des EWR und eines Landes mit Angemessenheitsbeschluss der EU-Kommission, gelten zusätzlich die Standardvertragsklauseln der EU-Kommission (Beschluss (EU) 2021/914), Modul 4, mit momoscreen als Datenexporteur und dem Kunden als Datenimporteur; die Anhänge ergeben sich aus diesem AVV, Gerichtsstand und Aufsichtsbehörde sind die österreichischen. Bei Widerspruch gehen die Klauseln vor.
8. Anträge betroffener Personen
8.1 momoscreen unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen nach Kapitel III DSGVO, soweit möglich.
8.2 Der Kunde beauftragt und bevollmächtigt momoscreen, Anträge von Gästen (z. B. Auskunft, Berichtigung, Löschung, Widerruf einer Einwilligung), die bei momoscreen eingehen, in seinem Namen zu beantworten und umzusetzen. momoscreen muss den Kunden darüber nicht informieren. Anträge, die momoscreen nicht selbst erledigt, leitet es an die E-Mail-Adresse des Kundenkontos weiter. momoscreen darf die Identität der antragstellenden Person prüfen (z. B. durch Antwort an die in der Reservierung angegebene E-Mail-Adresse), dokumentiert die Erledigung und gibt dem Kunden auf Anfrage Auskunft darüber.
9. Unterstützung nach Art. 32 bis 36 DSGVO
9.1 momoscreen unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei Sicherheit, Meldungen, Benachrichtigungen, Datenschutz-Folgenabschätzung und vorheriger Konsultation, soweit gesetzlich vorgeschrieben. Darüber hinausgehende Unterstützung (auch nach Punkt 8.1) erbringt momoscreen gegen Ersatz des Aufwands.
9.2 Eine Verletzung des Schutzes von Kundendaten meldet momoscreen dem Kunden unverzüglich, nachdem sie bekannt geworden ist, per E-Mail an die Adresse des Kundenkontos, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen; fehlende Angaben reicht momoscreen nach. Meldungen an die Aufsichtsbehörde und Benachrichtigungen Betroffener nimmt der Kunde vor.
10. Nachweise und Überprüfungen
10.1 momoscreen weist die Einhaltung dieses AVV vorrangig durch diesen AVV mit Anlagen, Auskünfte per E-Mail sowie Zertifikate oder Prüfberichte der Unterauftragsverarbeiter nach.
10.2 Eine Überprüfung vor Ort ist zulässig, wenn diese Nachweise begründete Zweifel des Kunden nicht ausräumen. Sie ist mindestens 30 Tage vorher anzukündigen, findet während der Geschäftszeiten und höchstens einmal pro Kalenderjahr statt und erfolgt durch den Kunden oder einen zur Verschwiegenheit verpflichteten Prüfer, der kein Wettbewerber von momoscreen ist. Die Kosten trägt der Kunde, einschließlich des Aufwands von momoscreen. Befugnisse von Aufsichtsbehörden bleiben unberührt.
11. Löschung und Rückgabe
11.1 Während der Laufzeit anonymisiert oder löscht momoscreen Kundendaten automatisch nach folgenden Weisungen des Kunden (Punkt 4.2): Reservierungsanfragen, die der Gast nicht bestätigt hat (Bestätigungslink nicht angeklickt), 7 Tage nach Eingang (Löschung); Anmerkungen zu Reservierungen 30 Tage nach dem Reservierungstermin (Löschung); übrige Reservierungsdaten 6 Monate nach dem Reservierungstermin (Anonymisierung); Werbe-Einwilligungen bis zum Widerruf, der Nachweis von Einwilligung und Widerruf drei Jahre danach. Inhalte löscht der Kunde selbst in der App. Änderungen dieser Fristen erfolgen nach Punkt 12.2.
11.2 Verlangt der Kunde spätestens 30 Tage nach Vertragsende per E-Mail die Rückgabe, gibt momoscreen die Kundendaten in einem gängigen, maschinenlesbaren Format heraus. Nach Ablauf dieser Frist (bei einer Anfrage nach der Rückgabe) löscht momoscreen die Kundendaten innerhalb angemessener Frist, soweit keine Pflicht zur Speicherung nach Unionsrecht oder österreichischem Recht besteht. Kopien in Datensicherungen werden nicht einzeln gelöscht, sondern im regulären Ablauf überschrieben.
12. Haftung, Änderungen, Schluss
12.1 Im Verhältnis zwischen Kunde und momoscreen gelten die Haftungsbeschränkungen der AGB (Punkt 10), soweit gesetzlich zulässig. Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt.
12.2 Für Änderungen gilt Punkt 13 der AGB, für Unterauftragsverarbeiter Punkt 7.2. Im Übrigen gelten die Schlussbestimmungen der AGB.
Anlage A – Technische und organisatorische Maßnahmen
- Rechenzentren: Betrieb bei Hosting- und Datenbankanbietern mit anerkannten Sicherheitszertifizierungen (z. B. ISO 27001, SOC 2); keine eigenen Server.
- Zugang und Zugriff: Anmeldung nur mit persönlichem Konto und Passwort; Passwörter werden nur gehasht gespeichert. Jeder Kunde sieht nur die Daten seines Betriebs. Zugriff auf Verwaltungsoberflächen und Produktivdaten nur für berechtigte Personen, soweit für ihre Aufgabe erforderlich.
- Verschlüsselung: Übertragungen per TLS; Datenbank im Ruhezustand verschlüsselt.
- Integrität und Missbrauchsschutz: Nachvollziehbarkeit von Reservierungen (Herkunft, Status, Zeitpunkt); Bestätigung der E-Mail-Adresse von Gästen; Maßnahmen gegen missbräuchliche und automatisierte Anfragen.
- Datenminimierung: datenschutzfreundliche Voreinstellungen (z. B. Werbe-Einwilligung nicht vorausgewählt); automatische Anonymisierung und Löschung (Punkt 11).
- Verfügbarkeit: skalierende Cloud-Infrastruktur; automatische Sicherungen der Datenbank.
- Überprüfung: regelmäßige Überprüfung und Anpassung dieser Maßnahmen.
Anlage B – Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Ort |
|---|---|---|
| Vercel Inc., USA | Hosting und Auslieferung der Anwendung | EU; Auslieferung weltweit, Zugriffe aus den USA |
| Databricks, Inc. (Neon), USA | Datenbank und Datensicherung | EU (Frankfurt) |
| Plus Five Five, Inc. (Resend), USA | E-Mail-Versand | USA |
| Microsoft Ireland Operations Ltd. (Microsoft 365), Irland | E-Mail-Postfach (Anfragen von Gästen) | EU |
| ImageKit Inc., USA | Speicherung und Auslieferung von Bildern | EU (Frankfurt); Protokolle in den USA |
| OpenAI Ireland Ltd., Irland | maschinelle Übersetzung | USA |