Stand: September 2026
Dieser Rahmen ergänzt die Vereinbarungen mit dem einsetzenden Betrieb, wenn FLIRIVO FLOW personenbezogene Daten im Auftrag verarbeitet. Individuelle Vereinbarungen und gesetzliche Pflichten gehen vor.
1. Parteien und Rollen
Verantwortlicher ist der Betrieb, der FLOW für seine Kunden- und Arbeitsabläufe einsetzt. Auftragsverarbeiter ist der Anbieter der FLIRIVO-FLOW-Plattform gemäß zentralem Impressum, soweit er Daten ausschließlich nach Weisung des Betriebs verarbeitet.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung und der Betrieb von FLOW für die im gebuchten Produktumfang aktivierten Funktionen. Die Verarbeitung dauert grundsätzlich so lange wie die entsprechende Nutzung bzw. die vertraglich erforderliche Speicherung und endet vorbehaltlich gesetzlicher Aufbewahrungspflichten mit Rückgabe oder Löschung der auftragsbezogenen Daten.
3. Art und Zweck
Je nach Konfiguration können Terminvergabe, Terminwünsche, Reservierungen, Wartelisten, Warteschlangen, Abholungen, Kundenstatus, Benachrichtigungen, Kapazitätsplanung, Kundenlinks, Auswertungen und Support verarbeitet werden. FLOW verarbeitet diese Daten zur Durchführung des vom Betrieb festgelegten Ablaufs, zur Sicherheit und zur vertragsgemäßen Bereitstellung.
4. Betroffene Personen und Datenarten
Betroffen sein können Kunden, Interessenten, Ansprechpartner und Beschäftigte des Betriebs. Verarbeitet werden können insbesondere Namen, Kontaktangaben, Termin- und Reservierungsdaten, Warte- und Abholdaten, Statusinformationen, frei konfigurierte Angaben, Team- und Berechtigungsdaten sowie erforderliche Sicherheits- und Nutzungsnachweise.
5. Weisungen
Der Betrieb legt Zwecke, erlaubte Datenfelder, Aufbewahrung, Empfänger und zulässige Abläufe fest. Weisungen erfolgen über die vereinbarten Funktionen, Einstellungen und dokumentierte Mitteilungen. Erkennbare rechtswidrige Weisungen können bis zur Klärung ausgesetzt werden.
6. Vertraulichkeit und Zugriffe
Personen mit Zugriff auf auftragsbezogene Daten werden auf Vertraulichkeit verpflichtet und erhalten nur den für ihre Aufgabe erforderlichen Zugriff. Der Betrieb ist für eine angemessene Vergabe seiner Teamrollen und Einzelrechte verantwortlich.
7. Schutzmaßnahmen
Zum Schutz der Daten werden angemessene organisatorische und technische Maßnahmen eingesetzt. Dazu gehören insbesondere Zugriffsbeschränkungen, sichere Übertragung, getrennte Benutzerkonten, rollenbasierte Rechte, Protokollierung wichtiger Vorgänge, Datensicherungen, Maßnahmen zur Verfügbarkeit, laufende Sicherheitsaktualisierungen und Verfahren zum Umgang mit Sicherheitsereignissen.
8. Weitere Dienstleister
Soweit weitere Dienstleister für Hosting, E-Mail, Infrastruktur, Support oder vergleichbare Leistungen als Unterauftragnehmer eingesetzt werden, erfolgt dies im Rahmen der geltenden Datenschutzanforderungen. Wesentliche Änderungen werden nach den vertraglich vorgesehenen Regeln mitgeteilt. Zahlungsdienstleister können je nach Verarbeitung in eigener datenschutzrechtlicher Verantwortung tätig sein.
9. Unterstützung des Betriebs
FLOW unterstützt den Betrieb im Rahmen der verfügbaren Funktionen und vorhandenen Informationen bei Betroffenenanfragen, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Sicherheitsereignissen, Datenschutz-Folgenabschätzungen und behördlichen Anfragen, soweit dies für die konkrete Verarbeitung erforderlich und angemessen ist.
10. Sicherheitsereignisse
Bekannt gewordene Verletzungen des Schutzes auftragsbezogener personenbezogener Daten werden dem betroffenen Betrieb ohne unangemessene Verzögerung mit den verfügbaren Informationen mitgeteilt, soweit eine entsprechende gesetzliche oder vertragliche Pflicht besteht.
11. Rückgabe und Löschung
Nach Ende der auftragsbezogenen Verarbeitung werden Daten nach den vereinbarten und gesetzlichen Vorgaben gelöscht oder zurückgegeben. Gesetzliche Aufbewahrungspflichten und für die Rechtsverteidigung zwingend erforderliche Nachweise bleiben unberührt.
12. Nachweise und Prüfungen
Der Anbieter stellt die zur Erfüllung der gesetzlichen Nachweispflichten erforderlichen Informationen in angemessenem Umfang bereit. Erforderliche Prüfungen werden so abgestimmt, dass Sicherheit, Vertraulichkeit und Rechte anderer Kunden gewahrt bleiben.
13. Übermittlungen außerhalb des EWR
Soweit eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt, werden die jeweils erforderlichen rechtlichen Voraussetzungen und Schutzmechanismen berücksichtigt.
14. Verantwortung des Betriebs
Der Betrieb bleibt für Rechtmäßigkeit, Transparenz, Datenminimierung, seine Datenschutzhinweise, zulässige Datenfelder, Löschfristen und die Auswahl der Rechtsgrundlage verantwortlich. FLOW soll nicht als unkontrolliertes Archiv für besondere Kategorien personenbezogener Daten verwendet werden.