1. Einleitung
Diese Datenschutz-Zusatzvereinbarung („DPA“) ist Bestandteil der kommerziellen Vereinbarung (Nutzungsbedingungen, Carrier-Einkaufsvertrag, Agentur-/Unternehmensvereinbarung oder anderer schriftlicher Vertrag — die „Vereinbarung“) zwischen Tavaktech LTD („cealio“ / „Muyki-equivalent operator“ hierin „cealio“) und der Gegenpartei („Kunde“ — die je nach Kontext ein Unternehmensbucher, eine Agentur oder ein Carrier sein kann).
Bei der Erbringung von Plattformdiensten verarbeitet cealio personenbezogene Daten in Bezug auf Vertreter des Kunden, Endnutzer, Gäste und (für Carrier) fahrer-/fahrzeugbezogene Daten. cealio kann je nach Verarbeitungstätigkeit als Verantwortlicher und/oder Auftragsverarbeiter handeln. Diese DPA legt die Bedingungen solcher Verarbeitung fest.
Kontakt: hello@cealio.com · Adresse: Office 106, 9 Brewers Lane, Richmond, Surrey, TW9 1HH, UK · Handelsregisternr.: 16563260
2. Definitionen
- Anwendbare Datenschutzgesetze: DSGVO, UK GDPR, KVKK und andere für eine Partei geltende Datenschutzgesetze.
- Kundenkontodaten: Daten über den Kunden und dessen Nutzer, die cealio als unabhängiger Verantwortlicher verarbeitet (Konto, Abrechnung, Compliance).
- Kundeninhalte: Gast-/Passagier- sowie Messaging-/Buchungsinhalte, die cealio im Auftrag des Kunden als Auftragsverarbeiter verarbeitet (z. B. Agentur, die Passagierlisten hochlädt).
- Personenbezogene Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter, Betroffene Person, Unterauftragsverarbeiter, Datenverletzung: wie unter den anwendbaren Datenschutzgesetzen.
- Dienst: cealio-Plattform und verwandter Support.
3. Rollen der Parteien
3.1 cealio als Auftragsverarbeiter
Für Kundeninhalte, die der Kunde hochlädt oder cealio zur Verarbeitung anweist (z. B. Agentur-Massenpassagierdaten für vom Kunden kontrollierte Buchungen), handelt cealio als Auftragsverarbeiter und verarbeitet nur nach dokumentierten Anweisungen zur Erbringung des Dienstes.
3.2 cealio als Verantwortlicher
Für Kundenkontodaten, Marketingpräferenzen (soweit rechtmäßig), Sicherheitsprotokolle und eigene Buchungsbeziehungen von cealio mit Verbraucher-Endnutzern handelt cealio als Verantwortlicher gemäß seiner Datenschutz- und Cookie-Richtlinie und dem Datenschutzhinweis.
3.3 Carrier-Kontext
Wenn Carrier Gastdaten zur Durchführung eines Auftrags erhalten, verarbeiten sie solche Daten als unabhängige Verantwortliche oder als Auftragsverarbeiter für cealio/Kunden, wie im Carrier-Einkaufsvertrag und den Auftragsanweisungen festgelegt. Carrier dürfen Gastdaten nicht für eigenes Marketing verwenden.
3.4 Pflichten des Kunden
Der Kunde gewährleistet, dass er die erforderlichen Hinweise erteilt und Einwilligungen/Rechtsgrundlagen eingeholt hat, um personenbezogene Daten mit cealio zu teilen, und cealio nicht anweisen wird, Daten unrechtmäßig zu verarbeiten. Der Kunde darf keine besonderen Kategorien von Daten hochladen, sofern nicht ausdrücklich vereinbart.
4. Unterauftragsverarbeitung
Der Kunde ermächtigt cealio, Unterauftragsverarbeiter einzusetzen (Hosting, E-Mail/SMS, Zahlungen, Karten, Support-Tools). cealio wird Datenschutzverpflichtungen auferlegen, die materiell nicht weniger schützend sind als diese DPA, und bleibt für die Leistung der Unterauftragsverarbeiter verantwortlich.
cealio wird über wesentliche neue Unterauftragsverarbeiter, die Kundeninhalte verarbeiten, mindestens zehn (10) Tage im Voraus benachrichtigen, soweit praktikabel (z. B. per E-Mail oder Partnerportal). Der Kunde kann aus vernünftigen datenschutzrechtlichen Gründen widersprechen; die Parteien werden in gutem Glauben erörtern. Bleibt es ungelöst, kann der Kunde den betroffenen Dienst aus Zweckmäßigkeit kündigen.
5. Sicherheitsmaßnahmen
cealio setzt dem Risiko angemessene technische und organisatorische Maßnahmen um, einschließlich:
- Zugangskontrolle nach Need-to-know- / Least-Privilege-Prinzip;
- Authentifizierung und Verwaltung des Credential-Lebenszyklus;
- Verschlüsselung bei der Übertragung (TLS) und Verschlüsselung im Ruhezustand, soweit angemessen;
- Netzwerksegmentierung und Überwachung;
- Vertraulichkeit und Schulung des Personals;
- Sicherheitsbewertung von Anbietern;
- Verfahren zur Vorfallreaktion;
- Sicherungen und Wiederherstellungsmaßnahmen.
Der Kunde ist für die Sicherung seiner eigenen Kontodaten und Geräte verantwortlich.
6. Sicherheitsüberprüfungen
Auf schriftliche Anfrage höchstens einmal pro Kalenderjahr und unter Vertraulichkeit wird cealio auf angemessene Sicherheitsfragebögen zu dieser DPA antworten.
7. Meldung von Datenverletzungen
Sobald cealio von einer bestätigten Datenverletzung Kenntnis erlangt, die Kundeninhalte betrifft, benachrichtigt cealio den Kunden ohne unangemessene Verzögerung und, soweit DSGVO-ähnliche Regeln für die Auftragsverarbeiterrolle gelten, innerhalb von 72 Stunden, soweit machbar, unter Beschreibung bekannter Details und Abhilfeschritte. Der Kunde ist für Meldepflichten an Behörden/betroffene Personen verantwortlich, die einem Verantwortlichen obliegen, es sei denn, das Gesetz weist diese Pflicht anderweitig zu.
8. Rechte betroffener Personen
cealio leistet angemessene Unterstützung, damit der Kunde auf Anfragen betroffener Personen zu Kundeninhalten reagieren kann, soweit der Kunde dies nicht selbst über Self-Service tun kann. Erfordert die Unterstützung erhebliche Ressourcen, kann sie zu zuvor vereinbarten Sätzen kostenpflichtig sein.
Erhält cealio eine Anfrage direkt zu Kundeninhalten, leitet es die betroffene Person an den Kunden weiter, soweit angemessen, es sei denn, es ist gesetzlich verpflichtet, direkt zu antworten.
9. Rückgabe oder Löschung
Nach Beendigung der Vereinbarung und schriftlicher Anfrage des Kunden wird cealio Kundeninhalte aus aktiven Systemen innerhalb eines angemessenen Zeitraums löschen oder zurückgeben, ausgenommen Kopien, die gesetzlich oder für Streit-/Sicherheitsprotokolle aufbewahrt werden müssen und bis zur Löschung unter dieser DPA geschützt bleiben.
10. Internationale Übermittlungen
Werden personenbezogene Daten international übermittelt, stellt cealio einen geeigneten Übermittlungsmechanismus (SCCs, Angemessenheit oder anderes rechtmäßiges Instrument) sicher, wie von den anwendbaren Datenschutzgesetzen verlangt.
Türkei (KVKK)
Verarbeitung und Übermittlungen entsprechen dem KVKK und den Vorschriften der Behörde.
CCPA / ähnlich
Soweit auf Kundeninhalte anwendbar, handelt cealio als Dienstleister / Auftragsverarbeiter und verkauft keine personenbezogenen Daten und behält sie nicht für andere Zwecke als die Erbringung des Dienstes.
11. Anhang 1 — Details der Verarbeitung (Auftragsverarbeiterrolle)
| Posten | Beschreibung |
|---|---|
| Zweck | Bereitstellung von Buchungs-/Dispositions-Plattformfunktionen nach Anweisung des Kunden |
| Dauer | Laufzeit der Vereinbarung + begrenzte Aufbewahrung |
| Betroffene Personen | Gäste/Passagiere, Mitarbeiter-Endnutzer des Kunden |
| Datenkategorien | Identität, Kontakt, Fahrtdetails, begrenzte Zahlungsreferenzen, Support-Inhalte |
| Sensible Daten | Nicht beabsichtigt; Kunde darf sie nicht senden, sofern nicht vereinbart |
| Häufigkeit | Kontinuierlich / pro Buchung |
12. Anhang 2 — Verarbeitung als Verantwortlicher (Kontodaten)
Konto-, Abrechnungs-, Compliance- und Sicherheitsdaten werden von cealio als Verantwortlicher verarbeitet, wie in der Datenschutz- und Cookie-Richtlinie beschrieben.
13. Sonstiges
13.1 Mitteilungen nach dieser DPA: hello@cealio.com. 13.2 Anwendbares Recht: wie in der Vereinbarung, sofern anwendbare Datenschutzgesetze nichts anderes verlangen. 13.3 Diese DPA geht bei datenschutzrechtlichen Konflikten der Vereinbarung vor. 13.4 Haftung für behördliche Bußgelder: Jede Partei trägt Bußgelder, die durch ihre eigene Nichteinhaltung verursacht wurden; vertragliche Haftungshöchstgrenzen in der Vereinbarung gelten für sonstige Schäden, außer soweit verboten.
14. Kontakt
Tavaktech LTD Office 106, 9 Brewers Lane, Richmond, Surrey, TW9 1HH, UK E-Mail: hello@cealio.com