G
GlowManager
DSGVO Art. 28 · Österreichisches Recht
Auftragsverarbeitungsvertrag
gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Version
1.0
Stand
Juli 2026
Gültig ab
Zeitpunkt der Registrierung
Rechtsgrundlage
Art. 28 DSGVO, DSG 2018
Auftragsverarbeiter
GlowManager / CBS IT
Benjamin Mirchan
Lindengasse 8
2325 Velm, Österreich
E-Mail: info@glowmanager.at
Verantwortlicher
Der jeweils bei GlowManager registrierte Kontoinhaber. Die Identifikation erfolgt über die im Account hinterlegten Unternehmensdaten sowie den zum Zeitpunkt der Registrierung gespeicherten Akzeptanz-Zeitstempel dieses AVV.
Präambel: Der Verantwortliche nutzt die cloudbasierte Software GlowManager zur Verwaltung seines Beauty-Unternehmens. Im Rahmen dieser Nutzung verarbeitet der Auftragsverarbeiter personenbezogene Daten für den Verantwortlichen im Sinne des Art. 28 DSGVO. Dieser Vertrag regelt Art, Umfang und Zweck dieser Verarbeitung sowie die gegenseitigen Pflichten und Rechte der Parteien.
§ 1
Gegenstand und Dauer der Auftragsverarbeitung
§ 2
Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich für folgende Zwecke:

Verarbeitungszweck Rechtsgrundlage (Verantwortlicher) betroffene Pakete
Kundenverwaltung (Name, Kontaktdaten, Notizen) Art. 6 Abs. 1 lit. b DSGVO (Vertrag) Starter, Pro, Premium
Rechnungs- und Angebotserstellung Art. 6 Abs. 1 lit. c DSGVO (rechtl. Verpflichtung) Starter, Pro, Premium
Einnahmen/Ausgaben-Erfassung Art. 6 Abs. 1 lit. c DSGVO (rechtl. Verpflichtung) Starter, Pro, Premium
Digitale Formulare und Einverständniserklärungen Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) Starter, Pro, Premium
Digitale Unterschriften Art. 6 Abs. 1 lit. a / b DSGVO Starter, Pro, Premium
Belegscans für Ausgaben Art. 6 Abs. 1 lit. c DSGVO Pro, Premium
Galerie-Inhalte (Vorher/Nachher-Fotos) Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) Premium
Online-Terminbuchung und -anfragen Art. 6 Abs. 1 lit. b DSGVO Premium
E-Mail-Versand (Rechnungen, Bestätigungen) Art. 6 Abs. 1 lit. b DSGVO Alle Pakete

Eine Verarbeitung zu anderen als den hier genannten Zwecken ist dem Auftragsverarbeiter nicht gestattet. Eine Nutzung der Daten für eigene Zwecke des Auftragsverarbeiters, insbesondere für Werbung oder Profilbildung, ist ausdrücklich ausgeschlossen.

§ 3
Art der personenbezogenen Daten und Kategorien betroffener Personen

Betroffene Personengruppen:

Verarbeitete Datenkategorien:

Es werden keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO (z. B. Gesundheitsdaten, Daten zur ethnischen Herkunft) systematisch verarbeitet. Sollte der Verantwortliche solche Daten in Freitextfeldern erfassen, liegt die datenschutzrechtliche Verantwortung dafür beim Verantwortlichen.

§ 4
Pflichten des Auftragsverarbeiters
§ 5
Pflichten des Verantwortlichen
§ 6
Unterauftragsverarbeiter

Der Auftragsverarbeiter setzt folgende Unterauftragsverarbeiter ein, denen gegenüber er die gleichen datenschutzrechtlichen Verpflichtungen auferlegt wie in diesem Vertrag:

Dienstleister Zweck Sitz / Rechtsraum Grundlage Drittland
ALL-INKL.COM
Neue Medien Münnich
Webhosting, Datenbank, E-Mail-Server Deutschland (EU)
Stripe Payments Europe Ltd. Zahlungsabwicklung, Abonnement-Verwaltung Irland (EU)
SMTP-Dienstleister
(All-Inkl SMTP)
Transaktionaler E-Mail-Versand Deutschland (EU)

Der Verantwortliche erteilt hiermit eine generelle Genehmigung für den Einsatz weiterer Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über geplante Änderungen (Hinzufügung oder Ersetzung) mit einer Frist von mindestens 30 Tagen per E-Mail. Der Verantwortliche kann eine geplante Änderung innerhalb von 14 Tagen schriftlich widersprechen.

§ 7
Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter trifft gemäß Art. 32 DSGVO folgende Maßnahmen zur Sicherheit der Verarbeitung:

🔐 Zugangskontrolle

Passwort-Hashing mit bcrypt (cost 12), sichere Session-Verwaltung mit HTTPonly-Cookies, Session-Regeneration beim Login, CSRF-Schutz auf allen Formularen.

🏢 Mandantentrennung

Strikte Datentrennung pro Mandant auf Datenbankebene (company_id-Filter in jeder Abfrage). Kein Nutzer kann Daten anderer Mandanten einsehen oder manipulieren.

🔒 Übertragungssicherheit

Ausschließlich HTTPS/TLS-verschlüsselte Datenübertragung. SMTP-E-Mail-Versand über TLS (STARTTLS). Private Uploads nicht direkt über den Webserver abrufbar.

🗄️ Datenbankschutz

Ausschließliche Verwendung von PDO Prepared Statements (SQL-Injection-Schutz). Datenbankzugangsdaten ausschließlich in Umgebungsvariablen (.env), nicht im Quellcode.

📁 Upload-Kontrolle

Validierung aller hochgeladenen Dateien nach MIME-Type (finfo) und Dateiendung. Zufällige Dateinamen. Speicherung außerhalb des öffentlichen Webserver-Verzeichnisses.

🛡️ Fehlerbehandlung

Im Produktionsmodus keine Ausgabe von technischen Fehlermeldungen oder Stack-Traces an den Browser. Fehler werden ausschließlich ins Server-Log geschrieben.

👤 Berechtigungssystem

Rollenbasierte Zugriffskontrolle (super_admin, owner, staff). Funktionssperrung nach Abo-Plan. Jede privilegierte Aktion wird auf Berechtigung geprüft.

💳 Zahlungsdaten

Keine Speicherung von Kreditkartendaten. Zahlungsabwicklung ausschließlich über Stripe (PCI-DSS-zertifiziert). Nur Stripe-IDs und Abo-Status werden lokal gespeichert.

Der Auftragsverarbeiter verpflichtet sich, die TOMs regelmäßig zu überprüfen und dem Stand der Technik anzupassen.

§ 8
Datenpannenmeldung
§ 9
Löschung und Rückgabe von Daten
§ 10
Betroffenenrechte
§ 11
Haftung
§ 12
Schlussbestimmungen
Digitale Akzeptanz

Eine handschriftliche Unterschrift ist nicht erforderlich. Dieser Auftragsverarbeitungsvertrag wird durch die Bestätigung während des Registrierungsvorgangs auf glowmanager.at rechtsverbindlich (§ 12 Abs. 6). Der Zeitpunkt der Zustimmung sowie die akzeptierte Vertragsversion werden vom Auftragsverarbeiter gespeichert und dienen als Nachweis der Vereinbarung.