GigOffice

Auftragsverarbeitung (AVV)

Juristisch zu prüfender Vertragsentwurf. Dieser Text ist ein sorgfältig strukturierter Entwurf eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO (Stand 2026-09-20) und dient dazu, Kunden von GigOffice diesen Vertrag elektronisch zur Verfügung zu stellen. Er ersetzt keine individuelle Prüfung durch eine österreichische Rechtsanwältin oder einen Rechtsanwalt und stellt keine Rechtsberatung dar. Für eine unterschriebene Fassung wende dich bitte an hello@gigoffice.at.

Präambel

Dieser Vertrag zur Auftragsverarbeitung ("AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit der Nutzung der Software GigOffice. Er gilt zwischen dem Kunden (Verantwortlicher im Sinne der DSGVO für die Daten, die er in GigOffice verarbeitet — z. B. Daten anfragender Veranstalter) und Midnight OG (Auftragsverarbeiter, "Anbieter") und tritt mit Abschluss eines kostenpflichtigen oder kostenlosen Nutzungsvertrags über GigOffice automatisch in Kraft, ohne dass es einer gesonderten Unterschrift bedarf, soweit der Kunde nicht ausdrücklich eine unterschriebene Fassung anfordert.

1. Gegenstand und Dauer der Verarbeitung

Gegenstand ist die Verarbeitung personenbezogener Daten, die der Kunde über GigOffice verarbeitet oder verarbeiten lässt — insbesondere Daten aus eingehenden und ausgehenden E-Mails, Veranstalter-, Booking- und Kalenderdaten. Die Verarbeitung erfolgt für die Dauer des zwischen den Parteien bestehenden Nutzungsvertrags über GigOffice und endet automatisch mit dessen Beendigung, vorbehaltlich Abschnitt 9.

2. Art und Zweck der Verarbeitung

Speicherung, Abruf, Organisation, Strukturierung, Anzeige, Versand und Löschung der in Abschnitt 1 genannten Daten zum Zweck des Betriebs der vom Kunden genutzten Bandverwaltungssoftware — namentlich Posteingang und -ausgang, automatisierte Ersterkennung von Anfragen, Terminverwaltung, Angebotserstellung sowie, soweit vom Kunden aktiviert, KI-gestützte Textvorschläge (Abschnitt 6).

3. Art der personenbezogenen Daten

  • Kontaktdaten anfragender Personen/Organisationen (Name, E-Mail, Telefon, Adresse)
  • Inhalte von E-Mails, einschließlich Anhängen
  • Termin-, Veranstaltungs- und Buchungsdetails
  • Angebots- und ggf. Preisinformationen
  • Zugangsdaten von Bandmitgliedern des Kunden (Name, E-Mail, Rolle)

4. Kategorien betroffener Personen

  • Anfragende Veranstalterinnen und Veranstalter sowie deren Ansprechpersonen
  • Mitarbeitende und Mitglieder der Band des Kunden
  • Sonstige Personen, die per E-Mail mit dem angebundenen Postfach des Kunden kommunizieren

5. Weisungsbindung

Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Europäischen Union oder eines Mitgliedstaats zu einer anderweitigen Verarbeitung verpflichtet; in einem solchen Fall teilt der Anbieter dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die Konfiguration und Nutzung der Software durch den Kunden (z. B. Anbindung eines Postfachs, Aktivierung der KI-Funktion) gilt als Weisung im Sinne dieser Bestimmung.

6. Subprozessoren (Unterauftragsverarbeiter)

Der Kunde erteilt dem Anbieter eine allgemeine Genehmigung zum Einsatz folgender Subprozessoren:

  • cyberwebhosting.de (Hamburg, Deutschland) — Hosting der Server-Infrastruktur.
  • Anthropic PBC (Anthropic, USA) — ausschließlich, wenn und solange der Kunde die KI-Funktion im Tarif „Tour" aktiv einschaltet; Übermittlung auf Grundlage von EU-Standardvertragsklauseln.

Der Anbieter informiert den Kunden über die Absicht, einen weiteren Subprozessor hinzuzuziehen oder zu ersetzen, mit angemessenem Vorlauf (mindestens 30 Tage), sodass der Kunde Gelegenheit hat, Einwände zu erheben. Zahlungsdienstleister (Stripe) sind hiervon nicht erfasst, da sie personenbezogene Daten des Kunden selbst als eigenständig Verantwortliche im Rahmen der Zahlungsabwicklung des Nutzungsvertrags mit dem Anbieter verarbeiten, nicht als Auftragsverarbeiter des Kunden.

7. Vertraulichkeit

Der Anbieter stellt sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass der Zugriff auf die Daten des Kunden auf das zur Leistungserbringung erforderliche Maß beschränkt ist.

8. Technische und organisatorische Maßnahmen (TOM)

Der Anbieter trifft die in der Datenschutzerklärung, Abschnitt „Technische und organisatorische Maßnahmen" beschriebenen Maßnahmen, insbesondere: Verschlüsselung der Übertragung (TLS/HTTPS) und gespeicherter Zugangsdaten, physische und logische Trennung der Datenbank jedes Kunden (Mandantentrennung), rollenbasierte Zugriffsrechte und regelmäßige Datensicherungen. Der Anbieter passt diese Maßnahmen dem Stand der Technik entsprechend fortlaufend an.

9. Löschung und Rückgabe nach Beendigung

Der Kunde kann die von ihm eingestellten Daten während der Vertragslaufzeit jederzeit selbst exportieren (Abschnitt 12 der AGB). Nach Beendigung des Nutzungsvertrags löscht der Anbieter sämtliche personenbezogenen Daten des Kunden spätestens 30 Tage nach Vertragsende endgültig, sofern nicht zwingendes Unionsrecht oder das Recht eines Mitgliedstaats eine Speicherung der Daten vorschreibt.

10. Kontrollrechte des Kunden

Der Anbieter stellt dem Kunden alle zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei. Der Kunde kündigt eine Vor-Ort-Prüfung mit angemessenem Vorlauf (mindestens 14 Tage) an; Prüfungen sind auf das datenschutzrechtlich erforderliche Maß zu beschränken und dürfen den Betrieb des Anbieters für andere Kunden nicht beeinträchtigen.

11. Unterstützung bei Betroffenenrechten

Der Anbieter unterstützt den Kunden nach Kräften mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anfragen betroffener Personen zur Ausübung ihrer in Kapitel III der DSGVO niedergelegten Rechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Erhält der Anbieter eine Anfrage einer betroffenen Person, die erkennbar den Kunden betrifft, leitet er diese unverzüglich an den Kunden weiter, sofern er sie nicht selbst nach Weisung des Kunden bearbeitet.

12. Meldung von Datenschutzverletzungen

Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die die vom Kunden über GigOffice verarbeiteten Daten betrifft, unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, und unterstützt den Kunden bei der Erfüllung von dessen Meldepflichten nach Art. 33 und 34 DSGVO, insbesondere durch Bereitstellung der Art, des mutmaßlichen Umfangs und der ergriffenen Gegenmaßnahmen.

13. Haftung

Die Haftung der Parteien im Zusammenhang mit diesem AVV richtet sich nach den Regelungen des zwischen ihnen bestehenden Nutzungsvertrags (AGB, Abschnitt Haftung) sowie nach den zwingenden Bestimmungen der Art. 82 und 83 DSGVO.

14. Schlussbestimmungen

Dieser AVV gilt für die Dauer des Nutzungsvertrags über GigOffice und ergänzt diesen; im Übrigen gelten die AGB. Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.