Rechtliches
Auftragsverarbeitungsvertrag
AVV zwischen Flowira und Studios auf der Plattform
zwischen dem Studio, das Flowira nutzt („Verantwortliche“),
und Florian Gah, handelnd unter Trovara Labs, Alter Steinachweg 19, 87561 Oberstdorf, Deutschland („Trovara“ oder „Auftragsverarbeiter“).
§ 1 Gegenstand und Dauer
(1) Trovara verarbeitet personenbezogene Daten im Auftrag der Verantwortlichen, um Flowira nach den Allgemeinen Geschäftsbedingungen („Hauptvertrag“) bereitzustellen. Gegenstand, Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Dieser Vertrag gilt, solange Trovara personenbezogene Daten für die Verantwortliche verarbeitet. Er endet nicht vor Abschluss der Rückgabe und Löschung nach § 7.
(3) Die Verantwortliche schließt diesen Vertrag elektronisch ab, indem sie ihn bei der Registrierung oder im Backoffice bestätigt. Trovara speichert die Bestätigung mit Fassung, Zeitpunkt und bestätigender Person und stellt die jeweils bestätigte Fassung auf Anfrage bereit.
§ 2 Weisungen
(1) Trovara verarbeitet die Daten nur auf dokumentierte Weisung der Verantwortlichen, es sei denn, das Recht der Union oder eines Mitgliedstaats verpflichtet Trovara zu einer anderen Verarbeitung. In diesem Fall teilt Trovara der Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht verbietet.
(2) Die Weisungen ergeben sich aus diesem Vertrag, dem Hauptvertrag und den Einstellungen, welche die Verantwortliche in Flowira vornimmt. Weitere Weisungen erteilt die Verantwortliche in Textform.
(3) Ist Trovara der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert Trovara die Verantwortliche unverzüglich. Trovara darf die Ausführung bis zur Klärung aussetzen.
§ 3 Ort der Verarbeitung
(1) Die Datenbank und der Dateispeicher von Flowira liegen in der Europäischen Union (Frankfurt am Main).
(2) Einzelne Unterauftragsverarbeiter verarbeiten Daten auch in Drittländern, insbesondere in den USA. Das betrifft etwa die Auslieferung und Ausführung der Webanwendung, den E-Mail-Versand und Push-Benachrichtigungen. Die betroffenen Dienstleister und die jeweilige Garantie nennt Anlage 3.
(3) Trovara übermittelt Daten in ein Drittland nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Das ist insbesondere der Fall bei einem Angemessenheitsbeschluss, etwa für nach dem EU-US Data Privacy Framework zertifizierte Empfänger (Art. 45), oder bei Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c).
§ 4 Pflichten von Trovara
(1) Trovara verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit, soweit sie nicht einer gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Trovara trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Trovara darf die Maßnahmen weiterentwickeln, soweit das Schutzniveau nicht unterschritten wird.
(3) Trovara unterstützt die Verantwortliche mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 22 DSGVO. Flowira stellt dafür insbesondere diese Funktionen bereit:
- Datenexport
- Kontolöschung durch die Endkundin selbst
- Widerruf von Einwilligungen
Wendet sich eine betroffene Person direkt an Trovara, leitet Trovara die Anfrage unverzüglich an die Verantwortliche weiter.
(4) Trovara unterstützt die Verantwortliche bei den Pflichten nach Art. 32 bis 36 DSGVO. Dazu gehören Sicherheit, Meldungen, Datenschutz-Folgenabschätzung und vorherige Konsultation, jeweils unter Berücksichtigung der Art der Verarbeitung und der Trovara vorliegenden Informationen.
(5) Trovara meldet der Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihr bekannt geworden ist, möglichst innerhalb von 24 Stunden. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen. Weitere Angaben reicht Trovara nach.
(6) Trovara hat keinen Datenschutzbeauftragten benannt, weil die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG nicht vorliegen. Ansprechpartner für den Datenschutz ist Florian Gah, florian@trovaralabs.de.
(7) Trovara verarbeitet die Daten nicht für eigene Zwecke. Ausgenommen sind anonymisierte oder aggregierte Nutzungsdaten nach § 8 Abs. 4 des Hauptvertrags, die keinen Personenbezug mehr haben.
§ 5 Unterauftragsverarbeiter
(1) Die Verantwortliche erteilt Trovara die allgemeine Genehmigung, weitere Auftragsverarbeiter („Unterauftragsverarbeiter“) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter nennt Anlage 3. Die aktuelle Liste ist unter flowira.de/sub-processors abrufbar.
(2) Trovara informiert die Verantwortliche mindestens vier Wochen vorab per E-Mail und im Backoffice, wenn ein Unterauftragsverarbeiter hinzukommt oder ersetzt wird.
(3) Die Verantwortliche kann der Änderung innerhalb dieser Frist in Textform widersprechen, wenn sie einen datenschutzrechtlichen Grund hat. Trovara prüft dann eine Alternative. Ist keine zumutbar, kann die Verantwortliche den Hauptvertrag zum Wirksamwerden der Änderung kündigen.
(4) Trovara verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags im Wesentlichen entsprechen (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet Trovara gegenüber der Verantwortlichen nach Art. 28 Abs. 4 Satz 2 DSGVO.
(5) Keine Unterauftragsverarbeitung im Sinne dieses Paragrafen sind Dienste, welche die Verantwortliche selbst beauftragt und für die sie eigene Verträge schließt. Das sind insbesondere ihr Konto bei Stripe für Zahlungen der Endkunden und ihre Verträge mit Aggregatoren wie Urban Sports Club oder Wellhub. Flowira übermittelt Daten an diese Empfänger auf Weisung der Verantwortlichen. Anlage 3 nennt sie informationshalber in Teil B.
§ 6 Nachweise und Kontrollen
(1) Trovara stellt der Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Dazu gehören insbesondere die Anlage 2, die Liste der Unterauftragsverarbeiter und deren Zertifizierungen.
(2) Die Verantwortliche oder ein von ihr beauftragter, zur Verschwiegenheit verpflichteter Prüfer darf Überprüfungen einschließlich Inspektionen durchführen. Dabei gelten diese Bedingungen:
- Ankündigung mindestens vier Wochen vorher
- während der Geschäftszeiten
- ohne Störung des Betriebs
- in der Regel höchstens einmal pro Kalenderjahr, außer bei einem konkreten Anlass
Eigene Kosten trägt jede Seite selbst.
§ 7 Beendigung, Rückgabe und Löschung
(1) Die Verantwortliche kann ihre Daten während der Vertragslaufzeit und bis 30 Tage nach Vertragsende über die Exportfunktion selbst herunterladen. Das ist die Rückgabe im Sinne von Art. 28 Abs. 3 lit. g DSGVO.
(2) Nach Ablauf dieser Frist löscht Trovara die Daten der Verantwortlichen innerhalb von weiteren 30 Tagen. Auf Weisung löscht Trovara früher. Eine Pflicht zur Speicherung nach Unionsrecht oder dem Recht eines Mitgliedstaats bleibt unberührt.
(3) Daten in Datensicherungen werden nicht einzeln gelöscht. Sie werden mit dem regulären Ablauf der Sicherungen überschrieben, spätestens nach sieben Tagen. Bis dahin sind sie vor Zugriff geschützt und werden nicht wiederhergestellt.
(4) Trovara bestätigt die Löschung auf Anfrage in Textform.
§ 8 Haftung
Für die Haftung im Außenverhältnis gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregeln des Hauptvertrags, soweit Art. 82 DSGVO nichts anderes zwingend vorsieht.
§ 9 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.
(2) Änderungen dieses Vertrags richten sich nach § 12 des Hauptvertrags. Änderungen der Anlage 3 richten sich nach § 5.
(3) Es gilt deutsches Recht. Der Gerichtsstand richtet sich nach dem Hauptvertrag.
Anlage 1 – Gegenstand der Verarbeitung
1. Art und Zweck der Verarbeitung
Trovara stellt Flowira bereit. Flowira ist eine Software für die Verwaltung und Buchung von Kursen, Terminen, Karten, Abos und Gutscheinen für Studios. Die Verarbeitung umfasst insbesondere:
- Speichern, Anzeigen, Ändern und Löschen der Daten
- Versand von Buchungsbestätigungen, Erinnerungen und Benachrichtigungen per E-Mail und Push
- Erstellen von Rechnungen und Belegen
- Check-in und Anwesenheitsnachweis
- Übermittlung an Zahlungsdienstleister und Aggregatoren auf Weisung der Verantwortlichen
- Datenexport
- Fehlerüberwachung und Missbrauchsschutz
2. Kategorien betroffener Personen
- Endkunden der Verantwortlichen, einschließlich Gästen ohne eigenes Konto
- Kundinnen und Kunden, die über Aggregatoren buchen
- Empfänger von Gutscheinen
- Personen, die Empfehlungseinladungen erhalten
- Lehrkräfte, Mitarbeitende und Administratoren der Verantwortlichen
3. Arten personenbezogener Daten
4. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Flowira verarbeitet Gesundheitsdaten, wenn die Verantwortliche Gesundheitsnotizen zu einer Kundin führt, zum Beispiel zu Verletzungen oder einer Schwangerschaft. Dafür gelten diese Regeln:
- Gesundheitsnotizen lassen sich nur anlegen und lesen, solange eine ausdrückliche Einwilligung der betroffenen Kundin (Art. 9 Abs. 2 lit. a DSGVO) für genau dieses Studio besteht.
- Nur die Kundin selbst kann die Einwilligung erteilen. Das Studio kann sie lediglich anfragen.
- Die Einwilligung wird mit Fassung und Zeitpunkt gespeichert.
- Widerruft die Kundin, löscht Flowira die Gesundheitsnotizen dieses Studios.
- Einsehen können die Notizen die Administratoren des Studios. Lehrkräfte sehen sie nur, wenn die Verantwortliche ihnen die Kundenliste freigegeben hat.
Weitere besondere Kategorien verarbeitet Flowira nicht bestimmungsgemäß.
5. Speicherdauer und Löschung während der Vertragslaufzeit
Kontolöschung durch die Endkundin: Das Konto wird vollständig gelöscht. Bestehen Buchungen, Rechnungen oder Zahlungen, werden die Profildaten stattdessen entfernt und das Konto gesperrt (Pseudonymisierung). Buchungs- und Zahlungsdaten bleiben für die gesetzlichen Aufbewahrungsfristen der Verantwortlichen erhalten:
- Rechnungen: zehn Jahre, § 147 AO
- Buchungs- und Zahlungsunterlagen: sechs Jahre, § 257 HGB
Automatische Löschläufe:
Sonstige Daten: Sie speichert Flowira für die Dauer des Hauptvertrags, soweit die Verantwortliche sie nicht vorher löscht.
Anlage 2 und Anlage 3
Anlage 2 (technische und organisatorische Maßnahmen) folgt unten. Anlage 3 (Unterauftragsverarbeiter und weitere Empfänger) ist die Liste unter flowira.de/sub-processors in der Fassung, die bei der Bestätigung dieses Vertrags gilt.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
1.1 Zutrittskontrolle
Trovara betreibt keine eigenen Server. Die Rechenzentren der Unterauftragsverarbeiter (Anlage 3) sind nach deren Angaben nach ISO 27001 und/oder SOC 2 zertifiziert und gegen unbefugten Zutritt gesichert. Arbeitsgeräte von Trovara sind verschlüsselt und durch Bildschirmsperre geschützt.
1.2 Zugangskontrolle
- Anmeldung nur mit persönlichem Konto. Passwörter werden ausschließlich als Hash gespeichert (Supabase Auth). Alternativ ist die Anmeldung über Apple oder Google möglich.
- Schutz vor automatisierten Angriffen durch Mengenbegrenzung (Rate Limiting) an allen öffentlichen Eingabepunkten und durch einen Bot-Schutz (Cloudflare Turnstile) bei Registrierung, Anmeldung und Widerruf.
- Zugänge von Trovara zu Hosting, Datenbank, Zahlungsdienstleister und Code-Verwaltung sind durch Zwei-Faktor-Anmeldung geschützt.
1.3 Zugriffskontrolle
- Rollenkonzept je Studio mit den Rollen Kundin, Lehrkraft und Administrator. Jede Rolle sieht nur die Daten, die sie für ihre Aufgabe braucht.
- Die Berechtigungen werden serverseitig geprüft, zusätzlich durch Zeilen-Sicherheitsregeln in der Datenbank (Row Level Security). Die Datenbank setzt diese Regeln auch dann durch, wenn die Oberfläche umgangen wird.
- Gesundheitsnotizen sind nur bei aktiver Einwilligung der Kundin lesbar, und nur für Administratoren sowie für Lehrkräfte mit Freigabe durch das Studio.
- Zugriff von Trovara auf Studio-Daten haben nur namentlich eingetragene Plattform-Administratoren. Das ist derzeit nur der Inhaber. Eine Anmeldung „als“ eine Kundin oder ein Studio (Impersonation) gibt es nicht.
- Personalisierte Links, etwa für Kalender-Feeds oder Stornierungen, sind signiert oder werden nur als Hash gespeichert.
1.4 Trennungskontrolle
- Mandantentrennung: Jeder Datensatz ist einem Studio zugeordnet. Die Datenbankregeln lassen Zugriffe nur innerhalb des eigenen Studios zu.
- Entwicklungs- und Testumgebungen sind vom Produktivsystem getrennt und arbeiten mit Testdaten.
2. Pseudonymisierung und Verschlüsselung
- Verschlüsselte Übertragung (TLS) für alle Verbindungen zwischen Browser, App, Anwendung, Datenbank und Dienstleistern.
- Verschlüsselung der gespeicherten Daten beim Hosting-Dienstleister (Encryption at Rest).
- Fehlerberichte werden ohne Klarnamen, E-Mail-Adressen oder IP-Adressen übertragen. Personenbezogene Felder filtert Flowira vor dem Versand heraus. Aufzeichnungen von Nutzersitzungen (Session Replay) sind deaktiviert.
- Protokolle über Löschungen und Exporte enthalten keine personenbezogenen Daten der Betroffenen.
- Bei einer Kontolöschung mit Aufbewahrungspflicht werden die Profildaten entfernt; die verbleibenden Buchungen sind pseudonym.
3. Integrität
3.1 Weitergabekontrolle
- Daten verlassen Flowira nur über definierte Schnittstellen zu den Empfängern in Anlage 3.
- Eingehende Nachrichten des Zahlungsdienstleisters werden per Signatur geprüft, bevor Flowira sie verarbeitet. Für Nachrichten der Aggregatoren und Statusmeldungen des E-Mail-Dienstes wird die Signaturprüfung derzeit vervollständigt.
- Der Datenexport steht nur Administratoren zur Verfügung, ist auf fünf Exporte pro Stunde begrenzt und wird protokolliert. Die Exportdatei wird nicht auf dem Server gespeichert.
3.2 Eingabekontrolle
- Sicherheits- und verwaltungsrelevante Vorgänge werden in nicht änderbaren Protokollen festgehalten. Dazu gehören Plattform-Verwaltung, Vertragsbestätigungen, Löschungen, Datenexporte und Änderungen an Honorarabrechnungen.
- Einwilligungen werden mit Zeitpunkt und Fassung gespeichert.
3.3 Schutz vor Schadcode und Manipulation
- Content Security Policy mit Einmal-Schlüsseln (Nonces), Bereinigung von HTML-Eingaben und Begrenzung hochgeladener Dateien nach Typ und Größe.
- Automatisierte Tests, statische Code-Prüfung und Prüfung der Abhängigkeiten vor jeder Veröffentlichung.
4. Verfügbarkeit und Belastbarkeit
- Betrieb bei Hosting-Dienstleistern mit redundanter Infrastruktur.
- Tägliche automatische Sicherungen der Datenbank durch den Datenbank-Dienstleister (Supabase), Aufbewahrung sieben Tage. Hochgeladene Dateien wie Bilder sind nicht Teil dieser Sicherungen.
- Überwachung von Fehlern und zeitgesteuerten Abläufen mit Alarmierung.
- Die Studios können ihre Daten jederzeit selbst exportieren.
5. Verfahren zur regelmäßigen Überprüfung
- Sicherheitsprüfung jeder Änderung vor der Veröffentlichung (Code-Review und automatisierte Tests, inklusive Tests der Datenbank-Zugriffsregeln).
- Umfassende Sicherheitsprüfung der Plattform mindestens einmal jährlich. Die letzte fand am 26.09.2026 statt.
- Überprüfung der Unterauftragsverarbeiter bei jeder Änderung. Ein automatischer Test gleicht die im Code genutzten Dienste mit der Liste in Anlage 3 ab.
6. Datenschutzfreundliche Voreinstellungen und Datenminimierung
- Keine Tracking- oder Werbe-Cookies und keine Analyse-Dienste in der Anwendung.
- Die Karte (Google Maps) wird erst nach aktivem Klick geladen.
- Automatische Löschläufe nach den Fristen in Anlage 1.
- Bei Einwilligungsnachweisen wird bewusst keine IP-Adresse gespeichert.
7. Auftragskontrolle
- Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO und, bei Drittlandbezug, mit Garantien nach Art. 44 ff. DSGVO (Anlage 3).
- Weisungen des Studios werden über die Einstellungen in Flowira und in Textform dokumentiert.
8. Umgang mit Datenschutzverletzungen
- Meldung an das Studio nach § 4 Abs. 5 AVV.
- Dokumentation jeder Verletzung mit Ursache, Auswirkungen und Abhilfemaßnahmen.