Auftragsverarbeitungsvertrag

Version 1.0, 28. Juli 2026

Dieser Auftragsverarbeitungsvertrag (AVV) ist Teil der Allgemeinen Geschäftsbedingungen und gilt automatisch, sobald Sie Calio nutzen. Es muss nichts unterschrieben werden. Wenn Sie für Ihre Unterlagen ein unterschriebenes Exemplar benötigen, schreiben Sie an support@calio.nl.

1. Parteien und Rollen

Verantwortlicher: Sie, der Kunde mit einem Calio-Konto. Sie entscheiden, welche Daten Sie von Ihren Gästen erheben und warum.

Auftragsverarbeiter: Calio (calio.nl), mit Sitz in den Niederlanden. Calio verarbeitet diese Daten ausschließlich auf Ihre Weisung.

Für Ihre eigenen Kontodaten (Ihr Name, Ihre E-Mail-Adresse, Ihre Rechnungsdaten) ist Calio der Verantwortliche; das regelt unsere Datenschutzerklärung, nicht dieser Vertrag.

2. Gegenstand, Art und Dauer

  • Gegenstand und Zweck: die Bereitstellung des Planungsdienstes, also das Anzeigen von Verfügbarkeit, das Erfassen von Buchungen und das Versenden von Bestätigungen, Erinnerungen und Änderungen.
  • Art der Verarbeitung: das Speichern, Abfragen, Ändern, Übermitteln und Löschen der unten aufgeführten Daten.
  • Dauer: solange Ihr Calio-Konto besteht. Dieser Vertrag endet mit Ihrem Konto.

3. Kategorien betroffener Personen und personenbezogener Daten

Betroffene Personen: Gäste, die über Ihre Buchungsseite einen Termin buchen, und etwaige Kollegen, die Sie Ihrer Organisation hinzufügen.

Personenbezogene Daten:

  • Name und E-Mail-Adresse des Gastes sowie eine Telefonnummer, wenn Sie danach fragen.
  • Datum, Uhrzeit, Zeitzone, Sprache und Art des Termins sowie sein Status.
  • Antworten auf Fragen, die Sie Ihrem eigenen Buchungsformular hinzufügen.
  • Wenn ein Gast die KI-Suchhilfe nutzt: der Satz, in dem er beschreibt, wann er sich treffen möchte.
  • Bei einer Kalenderverbindung: Anfangs- und Endzeiten Ihrer belegten Blöcke, also keine Titel, Beschreibungen oder Teilnehmer.
  • Technische Logs (IP-Adresse, Zeitstempel) für Sicherheit und Fehlersuche.

Calio ist nicht für besondere Kategorien personenbezogener Daten (etwa Gesundheitsdaten) bestimmt. Fragen Sie in Ihrem Buchungsformular nicht danach; eine Terminart wie "Erstgespräch" genügt.

4. Weisungen

Calio verarbeitet die Daten nur auf Ihre Weisung und für die Zwecke aus Artikel 2, es sei denn, eine gesetzliche Pflicht verlangt etwas anderes. In dem Fall informieren wir Sie vorab, sofern das Gesetz dies nicht verbietet. Wir verwenden Ihre Gastdaten niemals für eigene Zwecke, verkaufen sie nicht und trainieren damit keine KI-Modelle.

5. Vertraulichkeit

Jeder bei Calio, der Zugriff auf personenbezogene Daten hat, ist zur Vertraulichkeit verpflichtet. Der Zugriff auf Produktionsdaten ist auf diejenigen beschränkt, die ihn für Betrieb und Support benötigen.

6. Sicherheit

Calio trifft geeignete technische und organisatorische Maßnahmen (Artikel 32 DSGVO):

  • Der gesamte Datenverkehr ist per TLS verschlüsselt.
  • Passwörter werden als Argon2-Hashes gespeichert, niemals in lesbarer Form.
  • Token für Kalenderverbindungen werden verschlüsselt gespeichert (AES-256-GCM).
  • Kundendaten sind auf Datenbankebene getrennt (Row Level Security): das Lesen oder Schreiben der Daten einer anderen Organisation ist technisch unmöglich, nicht nur in der Anwendung blockiert.
  • Tägliche Backups, verschlüsselt bevor sie den Server verlassen (OpenPGP, RSA-4096) und an einem zweiten Standort aufbewahrt. Der Schlüssel, der sie wieder lesbar macht, liegt weder an diesem zweiten Standort noch auf dem Server selbst: Die Partei, die die Backups speichert, kann nicht hineinsehen, und ein Einbruch in den Server liefert keine historischen Backups.
  • Sicherheitsupdates werden regelmäßig eingespielt; der Serverzugang ist schlüsselbasiert.

7. Unterauftragsverarbeiter

Sie erteilen Calio die allgemeine Genehmigung, die unten aufgeführten Unterauftragsverarbeiter einzusetzen. Diese verarbeiten nur, was für ihren Teil nötig ist, und sind vertraglich an dieselben Pflichten gebunden.

UnterauftragsverarbeiterZweckStandort
DigitalOceanHosting der Anwendung und der DatenbankRechenzentrum Amsterdam (NL)
ResendVersand von Bestätigungs-, Erinnerungs- und Passwort-Reset-E-MailsEU
Mistral AISprachmodell für die KI-Suchhilfe; erhält nur den Satz, den der Gast eintipptFrankreich
Microsoft (SharePoint)Speicherung der Backups; werden verschlüsselt angeliefert, und Microsoft besitzt den Schlüssel nichtEU-Tenant

Wenn Calio einen Unterauftragsverarbeiter ersetzt oder hinzufügt, kündigen wir das Kontoinhabern mindestens 30 Tage im Voraus per E-Mail an. Wenn Sie widersprechen und wir es nicht gemeinsam lösen können, dürfen Sie Ihr Konto mit sofortiger Wirkung beenden.

Wenn Sie Ihren eigenen Google Kalender oder Microsoft 365-Kalender verbinden, ist das Ihre Entscheidung, und Calio handelt gegenüber diesem Anbieter auf Ihre Weisung; Google und Microsoft sind in dem Fall keine Unterauftragsverarbeiter von Calio.

8. Übermittlungen außerhalb des EWR

Daten werden innerhalb der EU gespeichert und verarbeitet. Calio übermittelt keine personenbezogenen Daten in Länder außerhalb des Europäischen Wirtschaftsraums. Sollte das künftig nötig werden, geschieht es nur mit einem gültigen Übermittlungsinstrument (etwa Standardvertragsklauseln), und wir kündigen es vorab gemäß Artikel 7 an.

9. Rechte betroffener Personen

Wenn ein Gast Auskunft, Berichtigung oder Löschung verlangt, bearbeiten Sie diese Anfrage. Es sind Ihre Daten. Calio hilft dabei: In der App können Sie Buchungen einsehen und löschen, und auf Anfrage exportieren wir alle Daten Ihrer Organisation. Erhält Calio eine Anfrage, die Ihre Gäste betrifft, verweisen wir die Person an Sie, statt sie selbst zu beantworten.

10. Datenpannen

Entdeckt Calio eine Verletzung des Schutzes personenbezogener Daten, benachrichtigen wir Sie unverzüglich und spätestens innerhalb von 48 Stunden nach der Entdeckung, mit dem, was wir zu dem Zeitpunkt wissen: was geschehen ist, welche Daten und betroffenen Personen betroffen sind, die wahrscheinlichen Folgen und die Maßnahmen, die wir ergreifen. Die Meldung an die Aufsichtsbehörde ist Ihre Aufgabe als Verantwortlicher; Calio liefert alle Informationen, die Sie dafür benötigen.

11. Unterstützung und Audits

Auf Anfrage unterstützt Calio Sie bei einer Datenschutz-Folgenabschätzung (DSFA) und bei Fragen einer Aufsichtsbehörde und stellt die Informationen bereit, die zum Nachweis der Einhaltung dieses Artikels erforderlich sind. Sie dürfen höchstens einmal pro Jahr ein Audit durchführen lassen, durch einen unabhängigen, zur Vertraulichkeit verpflichteten Sachverständigen, sofern es mindestens vier Wochen im Voraus angekündigt wird und angemessene Kosten erstattet werden. Ein Audit darf den Dienst für andere Kunden nicht beeinträchtigen.

12. Rückgabe und Löschung

Endet Ihr Konto, löscht Calio die personenbezogenen Daten, die wir in Ihrem Auftrag verarbeiten, innerhalb von 30 Tagen, einschließlich der Kopien in Backups, sobald diese nach dem Backup-Zeitplan ablaufen. Auf Anfrage stellen wir vor der Löschung einen Export bereit. Daten, die wir gesetzlich aufbewahren müssen (etwa Rechnungsunterlagen), werden nur zu diesem Zweck und nicht länger als nötig aufbewahrt.

13. Haftung und anwendbares Recht

Die Haftungsregelungen der Allgemeinen Geschäftsbedingungen gelten auch für diesen Vertrag, soweit die DSGVO dies zulässt. Für diesen Vertrag gilt niederländisches Recht.

14. Änderungen

Ändert Calio diesen Vertrag, informieren wir Kontoinhaber mindestens 30 Tage im Voraus per E-Mail. Die aktuelle Fassung steht stets auf dieser Seite, mit Versionsnummer und Datum oben.

Sehen Sie auch unsere Datenschutzerklärung und AGB.