Zurück

Auftragsverarbeitungsvertrag (AVV)

gemäss Art. 28 DSGVO und Art. 9 revDSG

Stand: Mai 2026 · Velora Buchungssoftware

1. Vertragsparteien

Auftraggeber (Verantwortlicher): Das jeweilige Unternehmen (Salon, Coiffeur, Studio), das Velora nutzt und hiernach als „Auftraggeber" bezeichnet wird.

Auftragnehmer (Auftragsverarbeiter):
Velora
Jakob-Oesch-Str. 1
9453 Eichberg, Schweiz
E-Mail: support@velora-termine.com
(nachfolgend „Velora")

2. Gegenstand und Dauer

Dieser AVV regelt die Auftragsverarbeitung personenbezogener Daten durch Velora im Rahmen der Bereitstellung der SaaS-Buchungssoftware „Velora" (nachfolgend „Dienst").

Der AVV gilt für die gesamte Laufzeit des Hauptvertrags (Abonnementvertrag) und endet automatisch mit dessen Beendigung.

3. Art und Zweck der Verarbeitung

Art der Daten: Name, E-Mail-Adresse, Telefonnummer, Termindaten, Notizen zu Kunden.

Kategorien betroffener Personen: Kunden des Auftraggebers (Endkunden, die über die Buchungsseite Termine buchen).

Zweck der Verarbeitung: Verwaltung von Terminen, Benachrichtigungen, Kundenprofilen und Betrieb der Buchungssoftware im Auftrag des Auftraggebers.

4. Pflichten des Auftragnehmers (Velora)

Velora verpflichtet sich:

  • personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten;
  • Vertraulichkeit der verarbeiteten Daten sicherzustellen und alle Mitarbeitenden zur Vertraulichkeit zu verpflichten;
  • geeignete technische und organisatorische Massnahmen (TOMs) gemäss Art. 32 DSGVO umzusetzen (TLS-Verschlüsselung, Zugangskontrollen, regelmässige Backups);
  • weitere Auftragsverarbeiter (Unterauftragsverarbeiter) nur mit schriftlicher Genehmigung des Auftraggebers einzusetzen;
  • den Auftraggeber bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung, Berichtigung) zu unterstützen;
  • alle Daten nach Vertragsende zu löschen oder zurückzugeben.

5. Unterauftragsverarbeiter

Der Auftraggeber erteilt hiermit die allgemeine Genehmigung für den Einsatz folgender Unterauftragsverarbeiter:

AnbieterZweckStandort
Base44 / Wix.com Ltd.Hosting der Anwendung, DatenspeicherungEU/USA (SCCs)
Stripe Payments Europe Ltd.Zahlungsabwicklung (Abonnements & Kundenzahlungen)Irland (EU)
Resend Inc.E-Mail-Versand (Bestätigungen, Erinnerungen)USA (DPF-zertifiziert)
Cloudflare Inc.Bot-Schutz (Turnstile)USA (DPF-zertifiziert)
Twilio Ireland Ltd.SMS-Erinnerungen (optional)Irland (EU)
Meta Platforms Ireland Ltd.WhatsApp Business API – Buchungsbot (optional)Irland (EU)
Upstash Inc.Redis-Datenspeicher für Rate-LimitingUSA (SCCs)
Anthropic PBCKI-Assistent für Salon-Verwaltung (optional)USA (SCCs)

SCCs = EU-Standardvertragsklauseln gemäss Durchführungsbeschluss (EU) 2021/914.

6. Technische und organisatorische Massnahmen (TOMs)

  • Verschlüsselung: TLS 1.2+ für alle Datenübertragungen; Daten at rest AES-256.
  • Zugangskontrollen: Rollenbasiertes Zugriffsmodel; Authentifizierung erforderlich.
  • Backups: Automatische tägliche Datensicherungen auf redundanter Infrastruktur.
  • Löschkonzept: Automatische Anonymisierung von Kundendaten nach konfigurierbarer Aufbewahrungsfrist (Standard: 365 Tage nach letztem Termin).
  • Auditprotokoll: Protokollierung kritischer Änderungen in der Plattform.
  • Patchmanagement: Regelmässige Sicherheitsupdates der Plattformkomponenten.

7. Pflichten des Auftraggebers

Der Auftraggeber verpflichtet sich:

  • eine eigene Datenschutzerklärung für seine Endkunden bereitzustellen und diese auf der Buchungsseite einzubinden;
  • Velora unverzüglich zu informieren, wenn er Fehler oder Unregelmässigkeiten in der Datenverarbeitung feststellt;
  • nur Daten zu erheben und zu verarbeiten, für die er eine gültige Rechtsgrundlage besitzt.

8. Datenpannen (Art. 33/34 DSGVO)

Velora meldet festgestellte Datenschutzverletzungen dem Auftraggeber unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden, an die im Konto hinterlegte E-Mail-Adresse. Der Auftraggeber ist für die Meldung an die zuständige Aufsichtsbehörde verantwortlich.

9. Betroffenenrechte

Velora unterstützt den Auftraggeber auf Anfrage bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung, Berichtigung, Datenübertragbarkeit). Anfragen direkt an Velora werden an den Auftraggeber weitergeleitet. Endkunden können Löschanfragen direkt über die Buchungsseite stellen (Datenlöschungslink).

10. Kündigung und Datenlöschung

Nach Beendigung des Abonnements werden alle personenbezogenen Daten des Auftraggebers innerhalb von 30 Tagen unwiderruflich gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Auftraggeber kann vor Kündigung einen Datenexport (CSV) über die Einstellungsseite herunterladen.

11. Haftung

Die Haftung richtet sich nach den allgemeinen Geschäftsbedingungen von Velora sowie den geltenden gesetzlichen Bestimmungen. Velora haftet für Schäden, die durch nachweislich fehlerhafte Auftragsverarbeitung entstanden sind, im Rahmen der gesetzlichen Vorschriften.

12. Anwendbares Recht und Gerichtsstand

Dieser AVV unterliegt dem Schweizer Recht (OR, revDSG) sowie, soweit EU-Bürger betroffen sind, der DSGVO. Gerichtsstand ist Eichberg, Schweiz.

Durch die aktive Nutzung von Velora (Aktivierung eines Abonnements) stimmt der Auftraggeber diesem AVV zu. Eine separate Unterzeichnung ist gemäss Art. 28 Abs. 9 DSGVO in elektronischer Form zulässig.

Letzte Aktualisierung: Mai 2026 · Velora

App installieren

Velora als App installieren. Schneller Zugriff, ohne Browser.