Stand: 1. Oktober 2026
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch StudioHero im Auftrag der Kund:innen nach Art. 28 der Datenschutz-Grundverordnung (DSGVO). Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und gilt mit der Registrierung als abgeschlossen.
1. Parteien
- Verantwortlicher: das Studio, das StudioHero nutzt („Kund:in“).
- Auftragsverarbeiter: Simon Daum, Streleweg 16 Top 4, 6460 Imst, Österreich, UID ATU77106338, E-Mail info@alloq.digital („wir“).
2. Gegenstand, Dauer, Art und Zweck
Wir stellen die Software StudioHero bereit, mit der Kund:innen Stundenplan, Buchungen, Mitglieder, Verträge, Zahlungen und Kommunikation verwalten. Dabei verarbeiten wir personenbezogene Daten ausschließlich, um diesen Dienst zu erbringen (Speichern, Anzeigen, Übermitteln, Versenden von Benachrichtigungen, Abwickeln von Zahlungen, Sichern und Löschen). Der Vertrag gilt für die Dauer des Nutzungsvertrags.
3. Art der Daten und betroffene Personen
- Betroffene Personen: Mitglieder, Interessent:innen und Kursteilnehmende der Kund:innen sowie deren Mitarbeiter:innen und Trainer:innen.
- Stammdaten und Kontaktdaten: Name, E-Mail, Telefon, Anschrift, Geburtsdatum (sofern erfasst).
- Vertrags- und Buchungsdaten: Mitgliedschaften, Packs, Credits, Buchungen, Stornos, Wartelisten, Anwesenheit.
- Zahlungsdaten: Rechnungen, Zahlungsstatus, Mandatsreferenzen. Vollständige Zahlungsdaten (IBAN, Kartennummer) verarbeitet der Zahlungsdienstleister Stripe, nicht wir.
- Kommunikationsdaten: Benachrichtigungen, Nachrichten, Notizen.
- Besondere Kategorien (Art. 9 DSGVO): Gesundheitsangaben, sofern die Kund:in sie über Aufnahme- oder Gesundheitsformulare erhebt.
4. Weisungen
Wir verarbeiten die Daten nur auf dokumentierte Weisung der Kund:in. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen der Software. Halten wir eine Weisung für rechtswidrig, informieren wir die Kund:in unverzüglich. Ist eine Verarbeitung gesetzlich vorgeschrieben, teilen wir das vorab mit, soweit das Gesetz es erlaubt.
5. Vertraulichkeit
Alle Personen, die bei uns Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Datengeheimnis nach § 6 DSG).
6. Technische und organisatorische Maßnahmen
Wir treffen angemessene Maßnahmen nach Art. 32 DSGVO, insbesondere:
- Verschlüsselte Übertragung (TLS) für alle Verbindungen zur Anwendung.
- Zugriff nur mit persönlichem Konto; Rollen und Berechtigungen im Studio; Passwörter nur als Hash gespeichert.
- Trennung der Daten verschiedener Studios auf Datenbankebene.
- Regelmäßige Datensicherungen und Wiederherstellbarkeit.
- Protokollierung sicherheitsrelevanter Vorgänge und zeitnahe Einspielung von Sicherheitsupdates.
- Zugang zu Produktivsystemen nur für berechtigte Personen mit starker Anmeldung.
Wir passen die Maßnahmen dem Stand der Technik an. Das Schutzniveau wird dabei nicht unterschritten.
7. Unterauftragsverarbeiter
Die Kund:in stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA: Hosting und Betrieb der Anwendung, Serverstandort Frankfurt am Main (Deutschland)
- Supabase Inc., 970 Toa Payoh North #07-04, Singapur: Datenbank und Anmeldung, Serverstandort Frankfurt am Main (Deutschland)
- Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA: Versand von E-Mails (z. B. Buchungsbestätigungen, Passwort-Reset)
- Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland: Zahlungsabwicklung
- PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA: Nutzungsanalyse in der Anwendung, über eigenen Proxy
Über neue oder ersetzte Unterauftragsverarbeiter informieren wir mindestens 30 Tage vorher per E-Mail. Die Kund:in kann aus wichtigem datenschutzrechtlichem Grund widersprechen; bleibt der Widerspruch bestehen, kann sie den Vertrag zum Wirksamwerden der Änderung kündigen. Wir verpflichten Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten. Übermittlungen in Drittländer erfolgen nur mit geeigneten Garantien nach Art. 44 ff. DSGVO, insbesondere auf Grundlage des EU-US Data Privacy Framework bzw. von EU-Standardvertragsklauseln.
8. Unterstützung der Kund:in
- Bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) unterstützen wir die Kund:in. Viele Rechte kann sie direkt in der Software umsetzen, etwa über Export und Löschung.
- Bei Datenschutz-Folgenabschätzungen und Anfragen von Aufsichtsbehörden unterstützen wir im erforderlichen Umfang.
- Verletzungen des Schutzes personenbezogener Daten melden wir der Kund:in unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, mit den Informationen nach Art. 33 Abs. 3 DSGVO.
9. Kontrollrechte
Die Kund:in kann die Einhaltung dieses Vertrags überprüfen. Wir stellen dafür die nötigen Informationen bereit, in der Regel schriftlich. Vor-Ort-Prüfungen sind nach angemessener Vorankündigung zu Geschäftszeiten möglich, ohne den Betrieb unverhältnismäßig zu stören.
10. Rückgabe und Löschung
Die Kund:in kann ihre Daten jederzeit exportieren. Nach Vertragsende halten wir die Daten 90 Tage für Export oder Rückkehr bereit und löschen sie danach, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Datensicherungen werden im regulären Rotationszyklus überschrieben.
11. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; ergänzend gelten die Haftungsregeln der AGB. Es gilt österreichisches Recht, Gerichtsstand ist Imst. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.