Auftragsverarbeitungsvertrag
gemäß Art. 28 der Datenschutz-Grundverordnung (DSGVO)
Gültig ab: 29. September 2026
Dieser Auftragsverarbeitungsvertrag („AVV“) gilt zwischen dem Hotel oder der Hotelgruppe, das bzw. die LobbyFlight auf Grundlage unserer AGB nutzt („Hotel“, Verantwortlicher), und der RiFa Holding & Advertising GmbH („LobbyFlight“, Auftragsverarbeiter), soweit LobbyFlight personenbezogene Daten im Auftrag des Hotels verarbeitet.
Der AVV ist Bestandteil der AGB und wird mit deren Annahme durch das Hotel geschlossen. In allen Fragen des Datenschutzes geht er den AGB vor. Nicht definierte Begriffe haben die Bedeutung, die ihnen die DSGVO gibt.
Vertragsparteien
Verantwortlicher
Das Hotel, wie in seinem LobbyFlight-Konto angegeben
Auftragsverarbeiter
RiFa Holding & Advertising GmbH
E.v. Behringstraße 14, 9500 Villach, Austria
Firmenbuch: Landesgericht Klagenfurt, FN611770m · UID: ATU82970947
1. Gegenstand und Dauer
LobbyFlight verarbeitet personenbezogene Daten im Auftrag des Hotels, um den Service zu erbringen, insbesondere den Flight Concierge (Verfolgung einzelner Gästeflüge, Gästebenachrichtigungen, Gästeseite und Transportanfragen).
Der AVV gilt, solange LobbyFlight auf Grundlage der AGB personenbezogene Daten für das Hotel verarbeitet. Er endet automatisch, wenn diese Verarbeitung beendet ist und die Daten gemäß Abschnitt 9 gelöscht sind.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst das Erheben, Speichern, Ordnen, Abfragen, Verwenden, Übermitteln und Löschen personenbezogener Daten (Art. 4 Nr. 2 DSGVO), ausschließlich zu folgenden Zwecken:
- Verfolgung der Flüge einzelner Gäste, die das Hotel (oder der Gast über eine Einladung des Hotels) erfasst hat
- Benachrichtigung der Mitarbeiter des Hotels und, sofern das Hotel dies aktiviert hat, des Gastes über Änderungen des Flugstatus per E-Mail und Web-Push
- Bereitstellung der persönlichen Gästeseite mit Flugstatus, Wetter und Abfahrtsempfehlungen
- Weiterleitung von Transportanfragen des Gastes (Taxi, Shuttle) an das Hotel und an die vom Hotel gewählten Transportpartner
- Versand von Einladungen, mit denen der Gast seinen Flug selbst eintragen kann
- Speicherung und, auf Wunsch des Hotels, automatische Übersetzung von Inhalten, die das Hotel hochlädt (z. B. Info-Folien)
3. Art der personenbezogenen Daten
Je nach Nutzung des Service durch das Hotel:
- Name und Zimmernummer des Gastes
- E-Mail-Adresse und bevorzugte Sprache des Gastes
- Flugnummer, Flugdatum, Richtung (Ankunft oder Abflug), Fluggesellschaft, Abflug- und Zielflughafen sowie der daraus folgende Flugstatus
- Transportanfragen: Abholzeit und -adresse, Anzahl der Personen, optionale Notiz des Gastes und interne Notizen des Hotels
- Freitext-Notizen, die Mitarbeiter des Hotels zu einer Reise erfassen
- Zeitpunkt und Anzahl der Aufrufe der Gästeseite sowie der Zustellstatus von E-Mails an den Gast (z. B. Unzustellbarkeit)
- Web-Push-Abonnement des Browsers des Gastes (Adresse des Push-Dienstes und Schlüssel), nur wenn der Gast Benachrichtigungen aktiviert
- IP-Adressen von Besuchern der Gästeseite, kurzzeitig zur Ratenbegrenzung
Der Service ist nicht für besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) bestimmt. Das Hotel gibt solche Daten nicht ein, auch nicht in Freitext-Notizen.
4. Kategorien betroffener Personen
- Gäste des Hotels, deren Flüge verfolgt werden
- Personen, die das Hotel zur Eingabe ihres Fluges einlädt
- Sonstige Personen, deren Daten das Hotel in den Service eingibt (z. B. in Notizen oder Inhalten)
5. Rechte und Pflichten des Hotels
- Das Hotel ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, einschließlich der Rechtsgrundlage für die Verfolgung von Gästeflügen und den Versand von Gästebenachrichtigungen, sowie für die Information der Gäste nach Art. 13 und 14 DSGVO.
- Das Hotel erteilt seine Weisungen in erster Linie über die Einstellungen und Funktionen des Service. Weitere Weisungen erfolgen in Textform (z. B. per E-Mail an info@lobbyflight.com). Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, können gesondert vergütet werden.
- Gäste machen ihre Rechte beim Hotel geltend. Das Hotel kann Gästedaten im Portal selbst einsehen, berichtigen und löschen.
- Das Hotel informiert LobbyFlight unverzüglich, wenn es Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
6. Pflichten von LobbyFlight
- LobbyFlight verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Hotels, auch in Bezug auf Übermittlungen in Drittländer, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats etwas anderes verlangt; in diesem Fall teilt LobbyFlight dies dem Hotel vorab mit, sofern das Recht dies nicht verbietet.
- LobbyFlight informiert das Hotel unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt.
- Die zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.
- LobbyFlight trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (Anlage 1). Es darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
- LobbyFlight unterstützt das Hotel angesichts der Art der Verarbeitung mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO).
- LobbyFlight unterstützt das Hotel unter Berücksichtigung der ihm vorliegenden Informationen bei der Einhaltung seiner Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
- LobbyFlight meldet dem Hotel eine Verletzung des Schutzes personenbezogener Daten, die Daten des Hotels betrifft, unverzüglich nach Bekanntwerden, mit den Informationen, die das Hotel für seine eigenen Meldungen benötigt.
- LobbyFlight verwendet die Daten nicht für eigene Zwecke und verkauft sie nicht. Aggregierte Nutzungszahlen ohne Personenbezug (z. B. die Anzahl der für die Abrechnung gezählten Trips) sind keine personenbezogenen Daten im Sinne dieses AVV.
7. Unterauftragsverarbeiter
Das Hotel erteilt LobbyFlight eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die bei Inkrafttreten dieses AVV eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
LobbyFlight informiert das Hotel mindestens 30 Tage im Voraus per E-Mail oder durch einen Hinweis im Portal über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Das Hotel kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen; lässt sich keine Lösung finden, kann jede Partei den betroffenen Teil des Service kündigen.
LobbyFlight erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die das gleiche Schutzniveau wie dieser AVV bieten, und haftet gegenüber dem Hotel für dessen Leistungen.
8. Übermittlung in Drittländer
Einige Unterauftragsverarbeiter haben ihren Sitz in den USA oder können Daten dort verarbeiten. LobbyFlight übermittelt personenbezogene Daten nur dann in ein Drittland, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage des EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist, andernfalls auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.
9. Löschung und Rückgabe
LobbyFlight löscht personenbezogene Daten automatisch wie folgt:
- Verfolgte Flüge samt Transportanfragen, Statusverlauf und Push-Abonnements: 30 Tage nach Abschluss oder Stornierung der Verfolgung
- Nicht genutzte Gäste-Einladungen: 30 Tage nach Ablauf des Einladungslinks; stornierte Einladungen: 30 Tage nach der Stornierung
- Endet eine Testphase ohne Tarif, werden laufende Verfolgungen beendet; die Daten werden anschließend nach der obigen Regel gelöscht
- Schließt das Hotel sein Konto: alle Daten seiner Hotels einschließlich der Gästedaten 30 Tage nach der Schließung
Vor der Schließung des Kontos kann das Hotel die noch gespeicherten Gästedaten in einem gängigen maschinenlesbaren Format anfordern. Daten in Sicherungen des Datenbankanbieters werden im regulären Sicherungszyklus des Anbieters überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
10. Informationen und Kontrollen
LobbyFlight stellt dem Hotel auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, insbesondere diesen AVV, seine Anlagen und aktuelle Angaben zu den Unterauftragsverarbeitern. Das Hotel kann nach angemessener Vorankündigung, in der Regel höchstens einmal jährlich, während der üblichen Geschäftszeiten und ohne Störung des Betriebs Kontrollen selbst durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Für Kontrollen, die über die Bereitstellung von Unterlagen hinausgehen, kann LobbyFlight angemessene Kosten verlangen, es sei denn, die Kontrolle deckt einen wesentlichen Verstoß gegen diesen AVV auf.
11. Haftung
Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Zwischen den Parteien gelten die Haftungsregelungen der AGB, soweit zwingendes Recht nichts anderes bestimmt.
12. Schlussbestimmungen
Änderungen dieses AVV werden wie Änderungen der AGB angekündigt. Sollte eine Bestimmung unwirksam sein, bleiben die übrigen Bestimmungen unberührt. Dieser AVV unterliegt österreichischem Recht; Gerichtsstand ist der in den AGB vereinbarte.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
LobbyFlight betreibt keine eigenen Server oder Rechenzentren; der Service läuft auf der verwalteten Infrastruktur der in Anlage 2 genannten Unterauftragsverarbeiter. Es gelten folgende Maßnahmen:
Vertraulichkeit
- Zutrittskontrolle: Die Rechenzentren werden von den Hosting- und Datenbankanbietern betrieben; es gelten deren physische Zutrittskontrollen.
- Zugangskontrolle: persönliche Benutzerkonten; Passwörter werden nur als bcrypt-Hash gespeichert; Passwort-Zurücksetzung und E-Mail-Bestätigung erfolgen über zeitlich begrenzte Links; Mitarbeiter von LobbyFlight nutzen gesonderte Administratorkonten.
- Zugriffskontrolle: rollenbasierte Berechtigungen (Organisationsinhaber, Manager, Concierge); Manager und Concierges haben nur Zugriff auf die ihnen zugewiesenen Hotels; Gästedaten sind nur für Benutzer mit der Berechtigung zur Flugverfolgung für dieses Hotel sichtbar.
- Gästeseite: nur über einen nicht erratbaren persönlichen Link erreichbar; für die Zuordnung wird nur ein SHA-256-Hash des Link-Tokens gespeichert, dazu eine mit AES-256-GCM verschlüsselte Kopie, deren Schlüssel aus einem nicht in der Datenbank gespeicherten Anwendungsgeheimnis abgeleitet wird; Links laufen ab und können vom Hotel erneuert werden.
- Datenbank: Die öffentliche Datenbank-API ist geschlossen (Row-Level-Security auf allen Tabellen, keine Rechte für anonyme Rollen); die Anwendung greift nur serverseitig auf die Datenbank zu.
- Trennungskontrolle: Jeder Datensatz wird mit den Kennungen seines Hotels und seiner Organisation gespeichert, und die Anwendung beschränkt ihre Abfragen auf die Hotels, auf die ein Benutzer zugreifen darf.
- Datenminimierung: Flug-, Wetter- und Kartenanbieter erhalten nur Flugnummern, Daten, Flughafencodes oder Koordinaten, niemals Namen oder Kontaktdaten von Gästen.
Integrität
- Alle Verbindungen zum Service sind mit TLS (HTTPS) verschlüsselt.
- Eingehende Zahlungs- und E-Mail-Zustellereignisse werden nur mit gültiger Signatur angenommen.
- Geplante Aufgaben lassen sich nur mit einem geheimen Token auslösen, und jeder Lauf wird protokolliert.
- Relevante Aktionen von Benutzern im Portal werden in einem Aktivitätsprotokoll erfasst.
Verfügbarkeit und Belastbarkeit
- Die Anwendung läuft auf der verwalteten Serverless-Infrastruktur von Vercel.
- Die Datenbank wird als verwalteter PostgreSQL-Dienst von Supabase betrieben, einschließlich der automatischen Sicherungen des Anbieters.
- Automatische Zustandsprüfungen und eine stündliche Betriebsüberwachung kontrollieren die Flugdatenverarbeitung und die geplanten Aufgaben.
- Eine Ratenbegrenzung schützt öffentliche Endpunkte, einschließlich der Aktionen auf der Gästeseite, vor Missbrauch.
Datenschutzfreundliche Voreinstellungen und regelmäßige Überprüfung
- E-Mail-Benachrichtigungen an Gäste sind standardmäßig deaktiviert und werden vom Hotel je Reise aktiviert; Web-Push erfordert die eigene Zustimmung des Gastes im Browser.
- Die Löschfristen aus Abschnitt 9 werden durch einen täglichen automatischen Löschlauf durchgesetzt.
- Änderungen am Service werden vor der Bereitstellung geprüft, und Abhängigkeiten werden aktuell gehalten.
Anlage 2 – Unterauftragsverarbeiter
Folgende Unterauftragsverarbeiter verarbeiten personenbezogene Daten im Auftrag des Hotels:
| Unterauftragsverarbeiter | Zweck | Daten | Standort / Garantie |
|---|---|---|---|
| Vercel Inc. | Hosting der Anwendung, Serverless-Funktionen und Dateispeicher | Alle vom Service verarbeiteten Daten | USA · Standardvertragsklauseln |
| Supabase Inc. | Verwaltete PostgreSQL-Datenbank inkl. Sicherungen | Alle gespeicherten Daten, einschließlich Gästedaten | USA (Anbieter); Datenbankregion gemäß Projektkonfiguration · Standardvertragsklauseln |
| Resend | E-Mail-Versand (Gästebenachrichtigungen, Einladungen, Transportbestätigungen, Hinweise an Mitarbeiter) | Name und E-Mail-Adresse des Empfängers, E-Mail-Inhalt (Flugdetails, Link zur Gästeseite) | USA · Standardvertragsklauseln |
| Upstash (über Vercel KV) | Caching und Ratenbegrenzung | IP-Adressen (nur für die Dauer des Begrenzungsfensters), zwischengespeicherte Flugdaten ohne Gästebezug | USA · Standardvertragsklauseln |
| Anthropic | Automatische Übersetzung von Info-Folien-Texten, nur wenn das Hotel diese Funktion nutzt | Vom Hotel eingegebene Folientexte; keine Gästedaten | USA · Standardvertragsklauseln |
Web-Push-Benachrichtigungen werden über den Push-Dienst des Browserherstellers des Gastes zugestellt (z. B. Google, Apple, Mozilla oder Microsoft). Der Inhalt der Benachrichtigung ist Ende-zu-Ende-verschlüsselt; der Push-Dienst erhält nur die Abonnement-Adresse. Diesen Dienst wählt der Gast mit der Wahl seines Browsers.
Transportpartner (z. B. Taxiunternehmen) werden vom Hotel gewählt und erhalten bei einer Anfrage des Gastes dessen Namen, Zimmernummer, Flug und gewünschte Abholzeit. Sie sind Empfänger im Auftrag des Hotels, keine Unterauftragsverarbeiter von LobbyFlight.
Folgende Anbieter erhalten keine personenbezogenen Daten und sind daher keine Unterauftragsverarbeiter: AviationStack und AeroDataBox über RapidAPI (Flugdaten: Flugnummern, Daten, Flughafencodes), OpenWeatherMap (Wetter: Standorte) und Google Maps Platform (Fahrzeiten: Koordinaten von Hotel und Flughafen). Stripe verarbeitet Zahlungsdaten des Hotels im Rahmen der eigenen Abrechnung von LobbyFlight, nicht im Auftrag des Hotels.
Kontakt
Bei Fragen zu diesem AVV oder zur Verarbeitung von Gästedaten erreichen Sie uns unter:
RiFa Holding & Advertising GmbH
E.v. Behringstraße 14
9500 Villach, Austria
E-Mail: info@lobbyflight.com