Version: 2.1
Zuletzt aktualisiert: 22/08/2026
Abgestimmt auf die Datenschutzerklärung (20/08/2026).
Dieser Auftragsverarbeitungsvertrag (DPA) regelt, wie personenbezogene Daten zwischen dem Verantwortlichen und dem Auftragsverarbeiter im Einklang mit der DSGVO verarbeitet werden.
1. Vertragsparteien
Dieser Auftragsverarbeitungsvertrag („DPA“) ist Bestandteil des Dienstleistungsvertrags zwischen:
Verantwortlicher: Der Kunde aus dem Beherbergungsgewerbe, der PassportScan Cloud nutzt
Auftragsverarbeiter:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Irland
CRO 559612 · VAT IE3342103WH
Datenschutzkontakt: privacy@passportscan.net
Datenschutzbeauftragter: erreichbar über den vorstehenden Datenschutzkontakt
Der Auftragsverarbeiter erbringt die Dienste von PassportScan Cloud für den Verantwortlichen.
2. Zweck
Dieser DPA regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen in Übereinstimmung mit:
- Verordnung (EU) 2016/679 (DSGVO)
- Anwendbaren nationalen Datenschutzgesetzen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen.
Personenbezogene Daten von Gästen werden vom Auftragsverarbeiter nicht direkt bei der betroffenen Person erhoben: Sie werden vom Verantwortlichen oder auf dessen Weisung beim Check-in erfasst. Der Verantwortliche ist dafür verantwortlich, die Gäste über die Verarbeitung zu informieren (Art. 14 DSGVO); die Dienste unterstützen dies durch in den Ablauf integrierte Datenschutzhinweise und die Erfassung von Einwilligungen.
3. Art und Zweck der Verarbeitung
PassportScan Cloud ermöglicht:
- Digitale Gästeregistrierung
- Scannen von Ausweisdokumenten und OCR-Extraktion
- Erfassung von Einwilligungen
- Behördlichen Export
- PMS-Integration
- Kauf von Guthaben und Kontoaktivierung
Die Zahlungsabwicklung erfolgt ausschließlich über Stripe.
Der Auftragsverarbeiter bestimmt nicht die Zwecke der Verarbeitung.
4. Kategorien betroffener Personen
- Hotelgäste
- Minderjährige Gäste (soweit gesetzlich vorgeschrieben)
- Reservierungsinhaber
- Nutzer aus dem Hotelpersonal
- Rechnungskontakte
5. Kategorien personenbezogener Daten
Identitätsdaten
- Vorname, Nachname
- Geburtsdatum und Geburtsort
- Staatsangehörigkeit
- Nummer des Ausweisdokuments
- Dokumententyp
- Ablaufdatum
- Dokumentenbilder (sofern aktiviert)
- Unterschriftsbilder
- Einwilligungs-Metadaten
Technische Daten
- IP-Adresse
- Authentifizierungs-Metadaten
- Geräte-Metadaten
- Protokolle
Zahlungs-Metadaten
- Transaktions-ID
- Zahlungsstatus
- Betrag
- Währung
- Rechnungs-E-Mail-Adresse (sofern zutreffend)
Der Auftragsverarbeiter speichert oder verarbeitet nicht:
- Vollständige Zahlungskartennummern
- CVV-Codes
- Ablaufdaten von Karten
Zahlungskartendaten werden ausschließlich von Stripe verarbeitet.
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter ist verpflichtet:
- Personenbezogene Daten ausschließlich auf dokumentierte Weisung zu verarbeiten
- Die Vertraulichkeit sicherzustellen
- Geeignete technische und organisatorische Maßnahmen umzusetzen
- Bei der Wahrnehmung der Rechte betroffener Personen zu unterstützen: Anfragen, die der Auftragsverarbeiter von betroffenen Personen erhält, werden an den Verantwortlichen weitergeleitet und auf dessen Weisung innerhalb der Monatsfrist des Art. 12 Abs. 3 DSGVO bearbeitet
- Verletzungen des Schutzes personenbezogener Daten unverzüglich zu melden
- Personenbezogene Daten nach Vertragsbeendigung zu löschen oder zurückzugeben
7. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter setzt die in der Datenschutzerklärung (Abschnitt 6) beschriebenen und in der Security Overview näher ausgeführten Schutzmaßnahmen um, darunter:
- Infrastruktur, die bei Amazon Web Services in der Europäischen Union in einem dedizierten Produktionskonto gehostet wird
- Verschlüsselung bei der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256), mit Verschlüsselung auf Anwendungsebene für sensible Identitätsdaten
- Rollenbasierte Zugriffskontrolle und Multi-Faktor-Authentifizierung für kritische Systeme; Zugriff auf Produktionsdaten nur nach Genehmigung und zeitlich befristet, mit Aufzeichnung sämtlicher Aktivitäten der Operatoren
- Protokollierung und Überwachung mit Alarmierung und Verfahren zur Reaktion auf Sicherheitsvorfälle
- Regelmäßige unabhängige Penetrationstests
- Ein an ISO/IEC 27001:2022 ausgerichtetes Informationssicherheits-Managementsystem
8. Unterauftragsverarbeiter
Der Verantwortliche ermächtigt den Auftragsverarbeiter, Unterauftragsverarbeiter gemäß der öffentlichen Liste der Unterauftragsverarbeiter unter https://www.passportscan.net/sub-processor/ einzusetzen, die integraler Bestandteil dieses DPA ist.
Die aktuellen Kategorien umfassen:
- Amazon Web Services (AWS) – Cloud-Infrastruktur
- Clerk – Authentifizierung
- Datadog – Überwachung
- Google Workspace – Interne Abläufe
- Stripe – Zahlungsabwicklung
Der Auftragsverarbeiter stellt sicher, dass die Unterauftragsverarbeiter an DSGVO-gleichwertige Pflichten gebunden sind, und haftet in vollem Umfang für deren Handlungen und Unterlassungen (Art. 28 Abs. 4 DSGVO). Der Verantwortliche wird über beabsichtigte Änderungen durch Veröffentlichung einer aktualisierten Liste der Unterauftragsverarbeiter informiert und kann innerhalb von 30 Tagen aus berechtigten datenschutzrechtlichen Gründen Einspruch erheben.
9. Sicherheit der Verarbeitung (Art. 32 DSGVO)
Der Auftragsverarbeiter gewährleistet angemessene Sicherheitsmaßnahmen unter Berücksichtigung:
- des Stands der Technik
- der Implementierungskosten
- der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung
- des Risikos für die Rechte und Freiheiten natürlicher Personen
Die Sicherheitsmaßnahmen umfassen Verschlüsselung, Zugriffskontrolle, Belastbarkeit und die Fähigkeit zur Reaktion auf Sicherheitsvorfälle.
10. Datenstandort und internationale Datenübermittlungen
10.1 Kerninfrastruktur
Die Kerninfrastruktur der Plattform, einschließlich der Anwendungsdienste und der primären Datenbanken, wird ausschließlich gehostet in:
Amazon Web Services (AWS) – eu-west-1 (Irland, Europäische Union).
Es ist keine regionsübergreifende Replikation der Kerndatenbanken konfiguriert.
10.2 Regionale Speicherung von Dokumentenbildern
Sofern der Verantwortliche die Funktion zur Speicherung von Dokumentenbildern aktiviert, kann Objektspeicher (Amazon S3) in der AWS-Region bereitgestellt werden, die dem operativen Rechtsraum des Hotels entspricht.
Solche Regionen können Standorte außerhalb des Europäischen Wirtschaftsraums (EWR) umfassen, unter anderem:
- Asien-Pazifik
- Afrika
- Nordamerika
- Südamerika
- Australien
Die Regionalisierung unterstützt:
- Anforderungen an die Datenlokalisierung
- Latenzoptimierung
- Übereinstimmung mit dem jeweiligen Rechtsraum
10.3 Garantien für internationale Datenübermittlungen
Soweit personenbezogene Daten außerhalb des EWR verarbeitet werden, unterliegen die Übermittlungen:
- Den Datenverarbeitungsbedingungen des Anbieters, die die Standardvertragsklauseln der Europäischen Kommission einbeziehen (z. B. das AWS Data Processing Addendum)
- Verschlüsselung im Ruhezustand (AES-256)
- Verschlüsselung bei der Übertragung (TLS 1.2+)
Der Auftragsverarbeiter gewährleistet geeignete Garantien gemäß Kapitel V DSGVO.
11. Audit und Überprüfung
Der Auftragsverarbeiter stellt die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und kann bereitstellen:
- Sicherheitsdokumentation
- Zusammenfassung der Penetrationstests
- Zertifizierungen (soweit zutreffend)
Audits können nach angemessener Vorankündigung durchgeführt werden.
12. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, in jedem Fall jedoch innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die die personenbezogenen Daten des Verantwortlichen betrifft, damit der Verantwortliche seine eigene 72-Stunden-Pflicht gemäß Art. 33 DSGVO erfüllen kann.
Die Benachrichtigung umfasst:
- Art der Verletzung
- Betroffene Datenkategorien
- Ergriffene Abhilfemaßnahmen
13. Vertragsbeendigung
Bei Beendigung der Dienste:
- Personenbezogene Daten werden innerhalb von 30 Tagen gelöscht, sofern gesetzlich nichts anderes vorgeschrieben ist
- Zugriffsrechte werden entzogen
- Sicherungskopien laufen im Rahmen des planmäßigen Aufbewahrungszyklus für Backups ab
14. Anwendbares Recht und Gerichtsstand
Dieser Auftragsverarbeitungsvertrag sowie sämtliche Streitigkeiten oder Ansprüche, die sich aus ihm oder im Zusammenhang mit ihm ergeben (einschließlich außervertraglicher Streitigkeiten oder Ansprüche), unterliegen dem Recht Irlands und sind nach diesem auszulegen, im Einklang mit den Allgemeinen Geschäftsbedingungen und der Datenschutzerklärung. Die Gerichte Irlands sind ausschließlich zuständig für die Beilegung sämtlicher Streitigkeiten, die sich aus diesem DPA oder im Zusammenhang mit ihm ergeben, unbeschadet der Zuständigkeit der Aufsichtsbehörden gemäß Kapitel VI DSGVO (federführende Aufsichtsbehörde: spanische Datenschutzbehörde, AEPD, wie in der Datenschutzerklärung benannt) und des zwingenden Datenschutzrechts.
