Auftragsverarbeitungsvertrag | RevWize
Auftragsverarbeitungsvertrag für RevWize mit Stand vom 20. August 2026. PebbleByte GmbH, Mittelgasse 4/13, 1060 Wien, Österreich.
REVWIZE · RECHTLICHE DOKUMENTE
Auftragsverarbeitungsvertrag
Vereinbarung gemäß Art. 28 DSGVO für RevWize
| Anbieter | PebbleByte GmbH, Mittelgasse 4/13, 1060 Wien, Österreich |
|---|---|
| Geltungsbereich | Personenbezogene Daten von Endkunden, Interessenten und sonstigen Kontaktpersonen des Geschäftskunden sowie personenbezogene Daten des Geschäftskunden und seiner Nutzer, soweit PebbleByte diese Daten im Rahmen von RevWize im Auftrag des Geschäftskunden verarbeitet. |
Stand: 20. August 2026
Dieser AVV wird zusammen mit dem RevWize-Nutzungsvertrag elektronisch abgeschlossen. Er umfasst sowohl personenbezogene Daten von Endkunden als auch personenbezogene Daten des Geschäftskunden und seiner Nutzer, soweit PebbleByte diese Daten im Rahmen von RevWize im dokumentierten Auftrag des Geschäftskunden verarbeitet.
1. Parteien und Einbeziehung
Verantwortlicher ist der Geschäftskunde, der mit PebbleByte einen Vertrag über RevWize schließt. Auftragsverarbeiter ist die PebbleByte GmbH, Mittelgasse 4/13, 1060 Wien, Österreich („PebbleByte“).
Dieser AVV ist Bestandteil des RevWize-Nutzungsvertrags. Er wird durch ausdrückliche elektronische Annahme im Checkout, bei Registrierung, durch Annahme eines Angebots mit AVV-Verweis oder durch eine gesonderte Bestätigung in Textform geschlossen. PebbleByte dokumentiert Fassung und Annahmezeitpunkt.
Bei Widersprüchen gehen die Regelungen dieses AVV für datenschutzrechtliche Auftragsverarbeitungen den AGB vor. Dieser AVV erfasst sowohl Endkundendaten als auch personenbezogene Daten des Geschäftskunden und seiner Nutzer, soweit PebbleByte diese im Auftrag des Geschäftskunden verarbeitet. Soweit PebbleByte bestimmte Vertrags-, Abrechnungs-, Account-, Website-, Sicherheits- oder Zahlungsdaten für eigene Zwecke und in eigener datenschutzrechtlicher Verantwortlichkeit verarbeitet, richtet sich diese Verarbeitung ergänzend nach der öffentlichen Datenschutzerklärung.
2. Gegenstand, Dauer, Art und Zweck
PebbleByte stellt RevWize als SaaS-Plattform bereit und verarbeitet dabei personenbezogene Daten von Endkunden, Interessenten und sonstigen Kontaktpersonen des Verantwortlichen sowie personenbezogene Daten des Geschäftskunden und seiner autorisierten Nutzer, soweit diese Daten im Rahmen der Nutzung von RevWize im Auftrag verarbeitet werden. Die Verarbeitung dauert für die Laufzeit des Hauptvertrags und anschließend nur so lange, wie Rückgabe, Löschung, gesetzliche Pflichten oder dokumentierte Weisungen dies erfordern.
| Merkmal | Beschreibung |
|---|---|
| Gegenstand | Hosting, Speicherung, Organisation, Anzeige, Übermittlung und Löschung personenbezogener Daten innerhalb der gebuchten RevWize-Funktionen, einschließlich Endkunden- und Geschäftskundendaten, soweit diese im Auftrag verarbeitet werden. |
| Zwecke | Kontaktverwaltung; Einwilligungs- und Opt-out-Dokumentation; Bewertungsanfragen; zulässige SMS-Kampagnen; QR-Check-ins; Treue-, Stempel-, Gutschein- und Reward-Funktionen; Reporting; Support und technische Sicherheit |
| Verarbeitungsarten | Erheben, Erfassen, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken, Exportieren und Löschen |
| Betroffene Personen | Endkunden, Interessenten und sonstige Kontaktpersonen des Verantwortlichen sowie Ansprechpartner, Mitarbeiter und autorisierte Nutzer des Geschäftskunden, soweit deren Daten im Auftrag verarbeitet werden. |
| Datenarten | Name oder Kennung; Telefonnummer; E-Mail-Adresse; geschäftliche Kontakt- und Nutzerdaten; Account- und Berechtigungsinformationen, soweit im Auftrag verarbeitet; Einwilligungs-, Widerrufs- und Opt-out-Daten; IP-/Gerätedaten, soweit beim Formular- oder Sicherheitsnachweis erhoben; Nachrichteninhalt und Versandmetadaten; Zustellstatus; Check-ins; Loyalty-, Stempel-, Gutschein- und Reward-Daten; Tags, Segmente, Kampagnenzuordnungen; technische Nutzungs-, Ereignis- und Protokolldaten. |
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der vorgesehenen Nutzung. Beabsichtigt der Verantwortliche eine solche Verarbeitung, darf sie erst nach gesonderter Prüfung, dokumentierter Weisung und Bestätigung geeigneter Schutzmaßnahmen erfolgen.
3. Weisungen und Verantwortlichkeit
PebbleByte verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich Übermittlungen in Drittländer, soweit keine gesetzliche Verpflichtung besteht. Konfigurationen und Aktionen autorisierter Nutzer innerhalb der Plattform gelten als dokumentierte Weisungen.
Hält PebbleByte eine Weisung für datenschutzwidrig, informiert PebbleByte den Verantwortlichen unverzüglich und darf die Ausführung bis zur Klärung aussetzen. Gesetzliche Offenlegungspflichten werden dem Verantwortlichen vorab mitgeteilt, soweit das Gesetz dies nicht verbietet.
Der Verantwortliche gewährleistet insbesondere Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit und Speicherbegrenzung. Er stellt den betroffenen Personen eine eigene Datenschutzinformation bereit, entscheidet über Betroffenenrechte und verwaltet Einwilligungen, Widerrufe, Widersprüche und Sperrlisten.
4. Vertraulichkeit und Personal
PebbleByte setzt nur Personen ein, die auf Vertraulichkeit verpflichtet und angemessen geschult sind. Zugriffsrechte werden nach Aufgaben, Rollen und dem Need-to-know-Prinzip vergeben und bei Wegfall des Bedarfs entzogen.
5. Sicherheit der Verarbeitung
PebbleByte trifft unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken sowie Risiken geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Die bei Vertragsschluss maßgeblichen Maßnahmen sind in Anlage 1 beschrieben.
PebbleByte darf Sicherheitsmaßnahmen weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Änderungen, die das Risiko wesentlich erhöhen, werden dem Verantwortlichen angemessen mitgeteilt.
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt PebbleByte eine allgemeine schriftliche Genehmigung zum Einsatz der in Anlage 2 namentlich aufgeführten Unterauftragsverarbeiter. PebbleByte verpflichtet jeden Unterauftragsverarbeiter vertraglich zu im Wesentlichen denselben Datenschutzpflichten, soweit dessen Leistung betroffen ist, und bleibt für dessen Pflichterfüllung verantwortlich.
Neue oder ausgetauschte Unterauftragsverarbeiter werden mindestens 14 Kalendertage vor dem geplanten Einsatz in Textform oder über einen vereinbarten Benachrichtigungskanal angekündigt. Der Verantwortliche kann innerhalb dieser Frist aus nachweisbaren datenschutzrechtlichen Gründen widersprechen. Die Parteien suchen eine zumutbare Alternative. Ist keine Lösung möglich, kann der betroffene Leistungsteil oder, wenn untrennbar, der Hauptvertrag zum Einsatzzeitpunkt außerordentlich beendet werden.
Reine Nebenleistungen ohne Zugriff auf im Auftrag verarbeitete personenbezogene Daten sind keine Unterauftragsverarbeitung. Anlage 2 enthält eine einheitliche Übersicht der für RevWize eingesetzten Dienstleister, einschließlich Unterauftragsverarbeitern und Zahlungsdienstleistern. Soweit ein dort genannter Dienstleister Daten für eigene gesetzliche, regulatorische oder vertragliche Zwecke verarbeitet, handelt er für diesen Verarbeitungsteil in eigener datenschutzrechtlicher Verantwortlichkeit.
7. Übermittlungen in Drittländer
Daten werden grundsätzlich im Europäischen Wirtschaftsraum verarbeitet. Eine Übermittlung in ein Drittland erfolgt nur auf dokumentierte Weisung oder durch einen genehmigten Unterauftragsverarbeiter und nur bei Erfüllung der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln samt erforderlicher Zusatzmaßnahmen.
8. Unterstützung des Verantwortlichen
PebbleByte unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei:
- Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf;
- Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen und Benachrichtigung betroffener Personen;
- Datenschutz-Folgenabschätzungen und gegebenenfalls vorherigen Konsultationen;
- Nachweisführung zu Weisungen, Löschung und technisch verfügbaren Einwilligungs- oder Opt-out-Daten.
Anfragen betroffener Personen, die PebbleByte unmittelbar erreichen, werden ohne eigene Sachentscheidung an den Verantwortlichen weitergeleitet, soweit dieser bestimmbar ist. PebbleByte handelt nur auf Weisung, außer eine gesetzliche Verpflichtung verlangt anderes.
9. Datenschutzverletzungen
PebbleByte informiert den Verantwortlichen unverzüglich, nachdem PebbleByte eine Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten bekannt geworden ist. Die Mitteilung enthält, soweit verfügbar, Art des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, getroffene oder vorgeschlagene Maßnahmen und eine Kontaktstelle. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht.
PebbleByte dokumentiert Sicherheitsvorfälle und unterstützt den Verantwortlichen angemessen. Die Entscheidung über Meldungen an Aufsichtsbehörden oder betroffene Personen obliegt dem Verantwortlichen, soweit PebbleByte nicht selbst gesetzlich verpflichtet ist.
10. Rückgabe, Export und Löschung
Auf Weisung oder nach Ende des Hauptvertrags stellt PebbleByte die im Auftrag verarbeiteten Daten, soweit technisch möglich, in einem strukturierten, gängigen und maschinenlesbaren Format bereit oder löscht sie. Standardformate sind insbesondere CSV, JSON oder ZIP mit Feldbeschreibung.
Der Verantwortliche teilt spätestens bis Vertragsende mit, ob er Rückgabe oder Löschung wünscht. Erfolgt keine Weisung, hält PebbleByte einen Export für 30 Kalendertage nach Vertragsende bereit und löscht anschließend Produktivdaten im Rahmen der regulären Löschläufe. Sicherungskopien werden nach dem dokumentierten Backup-Zyklus überschrieben und bis dahin gesperrt. Zwingende gesetzliche Aufbewahrungspflichten bleiben unberührt.
PebbleByte bestätigt die Löschung auf Anfrage. Anonymisierte Daten, die keinen Personenbezug mehr aufweisen, fallen nicht unter diese Rückgabe- und Löschpflicht.
11. Nachweise und Kontrollen
PebbleByte stellt alle erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Kontrollen durch den Verantwortlichen oder einen zur Vertraulichkeit verpflichteten Prüfer. Zunächst sollen vorhandene Berichte, Zertifikate, Fragebögen und Remote-Prüfungen genutzt werden.
Vor-Ort-Prüfungen sind mindestens 14 Kalendertage vorher anzukündigen, während üblicher Geschäftszeiten durchzuführen und auf den erforderlichen Umfang zu begrenzen. Sicherheitsinteressen, Rechte anderer Kunden und Geschäftsgeheimnisse sind zu schützen. Zusätzlicher Aufwand außerhalb gesetzlich geschuldeter Standardnachweise kann zu vorab vereinbarten angemessenen Kosten verrechnet werden; dies gilt nicht, wenn die Prüfung wegen eines von PebbleByte zu vertretenden Vorfalls erforderlich ist.
12. Mitteilungspflichten und Ansprechpartner
Beide Parteien halten ihre Datenschutz- und Sicherheitskontakte aktuell. Der Verantwortliche meldet Änderungen seiner Weisungsberechtigten und sicherheitsrelevante Fehlkonfigurationen unverzüglich. Datenschutzbezogene Mitteilungen an PebbleByte sind an office@pebblebyte.com zu richten.
13. Haftung
Die Haftung richtet sich nach Art. 82 DSGVO, den sonstigen zwingenden gesetzlichen Bestimmungen und ergänzend nach dem Hauptvertrag. Interne Haftungsbegrenzungen berühren Ansprüche betroffener Personen nicht.
14. Laufzeit und Schlussbestimmungen
Dieser AVV gilt ab Einbeziehung in den Hauptvertrag und endet nach vollständiger Rückgabe oder Löschung der im Auftrag verarbeiteten Daten. Änderungen bedürfen der Textform, soweit nicht eine strengere Form vorgeschrieben ist.
Es gilt österreichisches Recht. Gerichtsstand ist, soweit gesetzlich zulässig, Wien. Sollte eine Bestimmung unwirksam sein, bleiben die übrigen Bestimmungen wirksam.
Die Vertragssprache ist Deutsch. Übersetzungen werden ausschließlich zum besseren Verständnis bereitgestellt. Bei Zweifeln, Abweichungen oder Widersprüchen zwischen Sprachfassungen ist der deutsche Wortlaut maßgeblich.
Anlage 1 – Technische und organisatorische Maßnahmen
| Bereich | Maßnahmen |
|---|---|
| Zutritts- und Zugangskontrolle | Betrieb in kontrollierten Rechenzentrumsumgebungen; Authentifizierung; rollenbasierte Berechtigungen; Entzug nicht mehr benötigter Zugänge; Schutz administrativer Konten |
| Übertragung und Transport | Verschlüsselte Übertragung über HTTPS/TLS; geschützte administrative Verbindungen; kontrollierte Schnittstellen und Geheimnisverwaltung |
| Berechtigung und Mandantentrennung | Need-to-know-Prinzip; Trennung von Kundendaten durch geeignete logische Maßnahmen; beschränkte Supportzugriffe; regelmäßige Überprüfung privilegierter Zugänge |
| Protokollierung | Protokollierung sicherheitsrelevanter Zugriffe und Änderungen im erforderlichen Umfang; zeitlich begrenzte Aufbewahrung; Auswertung bei Fehlern und Sicherheitsereignissen |
| Verfügbarkeit und Wiederherstellung | Überwachung der Verfügbarkeit; Backup- und Wiederherstellungsverfahren nach Schutzbedarf; Maßnahmen gegen Datenverlust; dokumentierte Behandlung von Störungen |
| Sichere Entwicklung und Wartung | Regelmäßige Updates; Schwachstellen- und Abhängigkeitsmanagement; Prüfung sicherheitsrelevanter Änderungen; Trennung geeigneter Entwicklungs- und Produktionszugriffe |
| Incident Management | Melde- und Eskalationswege; Eindämmung, Untersuchung, Behebung und Dokumentation; unverzügliche Benachrichtigung des Verantwortlichen bei relevanten Datenschutzverletzungen |
| Organisation und Personal | Vertraulichkeitsverpflichtung; Schulung; verbindliche interne Vorgaben; Auswahl und Kontrolle von Unterauftragsverarbeitern |
| Datenminimierung und Löschung | Zweckgebundene Felder; konfigurierbare Aufbewahrung soweit verfügbar; Sperr- und Löschroutinen; kontrollierte Löschung nach Vertragsende und Überschreibung von Sicherungskopien im regulären Zyklus |
| Wirksamkeitskontrolle | Regelmäßige Überprüfung und anlassbezogene Anpassung der Maßnahmen unter Berücksichtigung technischer und organisatorischer Risiken |
Anlage 2 – Eingesetzte Dienstleister und Unterauftragsverarbeiter
Die folgende Tabelle enthält die für den Betrieb von RevWize eingesetzten Dienstleister, die personenbezogene Endkunden- oder Geschäftskundendaten verarbeiten können. Die jeweilige datenschutzrechtliche Rolle wird bei der Leistung beschrieben.
| Dienstleister | Sitz / Ort | Leistung, betroffene Daten und Rolle |
|---|---|---|
| ONLINECITY.IO ApS (Dienst: GatewayAPI) | Buchwaldsgade 50, 5000 Odense C, Dänemark | SMS-Versand; Telefonnummer, Nachrichteninhalt, Versandzeitpunkt und Zustellstatus. Unterauftragsverarbeiter nach Art. 28 DSGVO. |
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting und Anwendungsbetrieb; Datenbanken, Speicherung und Backups; Plattform-, Endkunden- und Geschäftskundendaten sowie technische Protokolle. Unterauftragsverarbeiter nach Art. 28 DSGVO. |
| PostHog, Inc. | 2261 Market Street #4008, San Francisco, CA 94114, USA; EU Cloud: Frankfurt, Deutschland | Produkt- und Nutzungsanalyse; technische Nutzungs- und Ereignisdaten sowie, soweit im Rahmen der Nutzung anfallend, pseudonyme Endkunden- und Geschäftskundendaten. Verarbeitung in der PostHog EU Cloud. Unterauftragsverarbeiter nach Art. 28 DSGVO. |
| Stripe Payments Europe Limited | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland | Zahlungsabwicklung für Geschäftskunden; Vertrags-, Abrechnungs-, Kontakt- und Zahlungsdaten, Transaktionsdaten sowie technische Zahlungsmetadaten. Je nach Verarbeitung Auftragsverarbeiter oder eigenständig Verantwortlicher; insbesondere bei eigenen gesetzlichen, regulatorischen oder Zahlungsabwicklungszwecken eigenständig Verantwortlicher. |
| Mollie B.V. | Keizersgracht 126, 1015 CW Amsterdam, Niederlande | Zahlungsabwicklung für Geschäftskunden; Vertrags-, Abrechnungs-, Kontakt- und Zahlungsdaten, Transaktionsdaten sowie technische Zahlungsmetadaten. Je nach Verarbeitung Auftragsverarbeiter oder eigenständig Verantwortlicher; insbesondere bei eigenen gesetzlichen, regulatorischen oder Zahlungsabwicklungszwecken eigenständig Verantwortlicher. |
Kontakt
PebbleByte GmbH
Mittelgasse 4/13, 1060 Wien, Österreich
E-Mail: office@pebblebyte.com
Telefon: +43 676 59 40 027
Website: https://revwize.com