Sprache des Dokuments
Rechtliches

Auftragsverarbeitungsvertrag

Der Vertrag nach Art. 28 DSGVO zwischen Ihnen als Verantwortlichem und uns als Auftragsverarbeiter der Daten Ihrer Gäste.

Zuletzt aktualisiert: 17. August 2026

Dieser Vertrag ist Bestandteil der AGB und wird mit diesen zusammen angenommen. Eine gesonderte Unterschrift ist nicht erforderlich. Bei Abweichungen zwischen den Sprachfassungen ist die deutsche Fassung maßgeblich.

Kurz gefasst

Sie entscheiden, welche Daten Ihrer Gäste Sie eintragen und was damit geschieht. Wir speichern und zeigen sie lediglich an, auf Ihre Weisung.

Dieses Dokument legt fest, was wir dürfen, was wir nicht dürfen und wofür Sie einzustehen haben.

1. Vertragsparteien und Gegenstand

Auftragsverarbeiter ist Marko Stjepanović, xtwo.dev, Gerhart-Hauptmann-Straße 3, 78112 St. Georgen im Schwarzwald, Deutschland (nachfolgend Auftragsverarbeiter).

Verantwortlicher sind Sie, der Nutzer, der ein Konto eröffnet und ein Event angelegt hat (nachfolgend Verantwortlicher).

Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten, die der Verantwortliche oder dessen Gäste im Rahmen der Nutzung von xtwo.events in die Plattform eingeben. Der Vertrag läuft, solange der Vertrag über die Nutzung der Plattform besteht.

Für die eigenen Daten des Verantwortlichen (Konto, Zahlung, Sicherheitsprotokolle, anonyme Statistik) ist der Auftragsverarbeiter selbst Verantwortlicher; auf diese Verarbeitung findet nicht dieser Vertrag, sondern die Datenschutzerklärung Anwendung.

2. Art, Zweck, Datenkategorien und betroffene Personen

Art und Zweck der Verarbeitung
Speichern, Ordnen, Anzeigen und Löschen von Daten zur Führung einer Gästeliste, zum Versand und zur Anzeige digitaler Einladungen, zur Erfassung von Zusagen, zur Führung einer Geschenkliste und von Musikwünschen, zur Erstellung eines Sitzplans sowie zur Entgegennahme, Speicherung und Anzeige von Fotos, die Gäste hochladen.
Kategorien personenbezogener Daten
Vor- und Nachname, Telefonnummer, Tisch- und Gruppenzuordnung, Übernachtungsbedarf, Zusagestatus, Freitextnachricht im Feld für Ernährungshinweise, der Name zu einem Musikwunsch und zu einer Geschenkreservierung, von Gästen hochgeladene Fotos und andere Medien sowie technische Metadaten zu hochgeladenen Dateien.
Besondere Kategorien personenbezogener Daten
Das Feld für Ernährungshinweise kann Gesundheitsdaten enthalten. Fotos können Angaben zur Religionszugehörigkeit oder zur Gesundheit offenbaren. Der Verantwortliche hat eine geeignete Rechtsgrundlage nach Art. 9 DSGVO sicherzustellen.
Kategorien betroffener Personen
Gäste und Eingeladene des Verantwortlichen, in der Einladung als Kontakt oder wichtige Person genannte Personen sowie sämtliche auf hochgeladenen Fotos abgebildete Personen.
Dauer der Verarbeitung
Bis zur Löschung des einzelnen Inhalts, bis zur Löschung des Events oder bis zur Beendigung des Vertrags über die Nutzung der Plattform, je nachdem, was zuerst eintritt.

3. Verarbeitung ausschließlich auf Weisung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich Übermittlungen in Drittländer. Handlungen des Verantwortlichen in der Oberfläche der Plattform gelten als Weisung. Weitergehende Weisungen erteilt der Verantwortliche per E-Mail an die Adresse des Auftragsverarbeiters.

Ist der Auftragsverarbeiter nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung ohne Weisung verpflichtet, teilt er dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt.

4. Vertraulichkeit

Alle zur Verarbeitung personenbezogener Daten befugten Personen auf Seiten des Auftragsverarbeiters sind zur Vertraulichkeit verpflichtet, vertraglich oder gesetzlich. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort. Eine Befugnis wird erst nach Vorliegen dieser Verpflichtung erteilt.

Zugriff auf die Daten des Verantwortlichen haben nur Personen, die ihn zur Leistungserbringung, zur Störungsbeseitigung oder für vom Verantwortlichen angefragten Support benötigen.

5. Sicherheit der Verarbeitung (Art. 32 DSGVO)

Der Auftragsverarbeiter setzt die in Anlage 2 zu diesem Vertrag aufgeführten technischen und organisatorischen Maßnahmen um und berücksichtigt dabei den Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung ebenso wie die Risiken für die Rechte und Freiheiten der betroffenen Personen.

Die Maßnahmen können fortentwickelt werden. Das Schutzniveau insgesamt wird während der Vertragslaufzeit nicht abgesenkt.

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste mit Namen, Sitz, Zweck und Übermittlungsgrundlage ist unter /subprocessors veröffentlicht.

Über einen beabsichtigten Wechsel oder die Hinzuziehung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter mindestens 30 Tage im Voraus durch Hinweis in der Anwendung oder per E-Mail. Der Verantwortliche kann innerhalb von 14 Tagen ab dieser Information begründet widersprechen. Lässt sich der Widerspruch nicht zumutbar ausräumen, kann der Verantwortliche den Vertrag über die Nutzung der Plattform kostenfrei beenden und einen Export seiner Daten verlangen.

Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses Vertrags nicht nachstehen, und haftet für deren Verhalten wie für eigenes.

7. Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflichten nach Kapitel III DSGVO.

Ein unmittelbar an den Auftragsverarbeiter gerichtetes Betroffenenanliegen wird unverzüglich an den Verantwortlichen weitergeleitet. Der Auftragsverarbeiter beantwortet es nicht selbst, es sei denn, der Verantwortliche weist ihn an oder das Gesetz verpflichtet ihn dazu.

Praktisch: Das Löschen eines einzelnen Gastes, einer Zusage, eines Musikwunsches, einer Reservierung oder eines Fotos kann der Verantwortliche im Dashboard selbst vornehmen. Wo das nicht möglich ist, führt der Auftragsverarbeiter die Löschung auf Weisung unentgeltlich aus.

8. Unterstützung bei Sicherheit, Verletzungen und Folgenabschätzung

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Art. 32 bis 36 DSGVO in dem Umfang, der der Art der Verarbeitung und den ihm verfügbaren Informationen angemessen ist.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten, die unter diesem Vertrag verarbeitete Daten betrifft. Die Meldung beschreibt Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen.

Die Meldung an die Aufsichtsbehörde nach Art. 33 und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO nimmt der Verantwortliche vor. Der Auftragsverarbeiter stellt ihm die dafür erforderlichen Informationen bereit.

9. Löschung und Rückgabe von Daten

Nach Beendigung der Erbringung der Leistungen löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen sämtliche unter diesem Vertrag verarbeiteten personenbezogenen Daten zurück, sofern nicht das Recht der Union oder eines Mitgliedstaats eine Speicherung vorschreibt.

Der Verantwortliche kann seine Daten jederzeit selbst exportieren: Gästeliste und Budget als Excel-Datei, den Sitzplan als Poster sowie Fotos einzeln oder, mit aktivem Premium-Plan, gesammelt.

Ein Antrag auf Löschung sämtlicher Daten wird an kontakt@xtwo.dev gerichtet. Die Löschung erfolgt innerhalb von 30 Tagen. Eine automatische Löschung besteht derzeit nicht.

Technische Sicherungskopien, die Unterauftragsverarbeiter im Regelbetrieb führen, können Daten noch kurze Zeit nach der Löschung enthalten, bis deren reguläre Zyklen ablaufen.

10. Nachweise und Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, einschließlich dieses Vertrags samt Anlagen und der aktuellen Liste der Unterauftragsverarbeiter.

Der Verantwortliche kann Überprüfungen selbst oder durch einen von ihm beauftragten Prüfer durchführen. Überprüfungen werden mit angemessener Frist angekündigt, finden zu Geschäftszeiten statt, dürfen den Betrieb nicht unangemessen stören und die Vertraulichkeit der Daten anderer Kunden nicht gefährden. In der Regel erfolgen sie durch Vorlage von Unterlagen und schriftliche Beantwortung eines Fragebogens.

11. Übermittlungen in Drittländer

Übermittlungen außerhalb des Europäischen Wirtschaftsraums erfolgen ausschließlich an die in der Liste genannten Unterauftragsverarbeiter und nur mit geeigneten Garantien: den Standardvertragsklauseln der Europäischen Kommission nach Durchführungsbeschluss (EU) 2021/914 oder einer Zertifizierung nach dem EU-US Data Privacy Framework.

Eine Kopie der eingesetzten Garantien kann der Verantwortliche per E-Mail anfordern.

12. Pflichten des Verantwortlichen

Der Verantwortliche trägt die Verantwortung für die Rechtmäßigkeit der Verarbeitung gegenüber seinen Gästen. Dazu gehören die Bestimmung der Rechtsgrundlage, die Information der Gäste nach Art. 13 DSGVO und, soweit erforderlich, die Einholung von Einwilligungen, insbesondere bei Personenfotos und Gesundheitsangaben.

Zur Information der Gäste stellt der Auftragsverarbeiter unter /datenschutz-gaeste unentgeltlich einen kurzen Hinweis bereit, den der Verantwortliche zusammen mit der Einladung oder dem QR-Code weitergeben kann.

Der Verantwortliche darf keine Daten in die Plattform eingeben, die für die Organisation des Events nicht erforderlich sind, insbesondere keine Daten über strafrechtliche Verurteilungen und Straftaten.

Anlage 1: Übersicht der Verarbeitungstätigkeiten

BereichDatenBetroffeneDauer
Gästeliste und ZusagenVorname, Nachname, Telefon, Schlagworte, Tisch, Übernachtung, Status, FreitextGästeBis zur Löschung des Gastes oder des Events
EinladungenEinladungsinhalte, Namen und Fotos wichtiger Personen, Kontakte mit TelefonnummernGäste, in der Einladung genannte PersonenBis zur Löschung der Einladung oder des Events
MusikwünscheName des Gastes, Songtitel, Interpret, LinkGästeBis zur Löschung des Wunsches oder des Events
GeschenklisteName der reservierenden Person, Reservierungszeitpunkt, VorgangsdatensatzGästeBis zur Löschung des Geschenks oder des Events
SitzplanZuordnung über Gastkennungen; Namen werden im Plan nicht gespeichertGästeBis zur Löschung des Plans oder des Events
GästefotosDatei, Größe, Typ, Uploadzeitpunkt; die Identität der hochladenden Person wird nicht gespeichertGäste und alle abgebildeten PersonenBis zur Löschung des Fotos oder des Events
Benachrichtigungen an den GastgeberName des Gastes im Titel der BenachrichtigungGästeBis zur Löschung des Events

Anlage 2: Technische und organisatorische Maßnahmen

Die folgenden Maßnahmen bestehen zum Zeitpunkt der letzten Aktualisierung dieses Vertrags.

  • Sämtliche Daten werden ausschließlich über eine verschlüsselte Verbindung (TLS) übertragen.
  • Sicherheits-Header: Einbetten der Seite in Frames untersagt, Erraten des Inhaltstyps unterbunden, Weitergabe der Herkunftsadresse eingeschränkt sowie Zugriff auf Kamera, Mikrofon und Standort verweigert.
  • Eine Content Security Policy, die die zulässigen Quellen von Skripten, Stilen, Bildern und Frames einschränkt.
  • Sämtliche Seiten mit personenbezogenen Daten sind von der Indexierung durch Suchmaschinen ausgenommen, einschließlich der bekannten Crawler zum Training von KI-Modellen.
  • Serverseitige Prüfung von Dateityp und Dateigröße, bevor eine Uploaderlaubnis erteilt wird.
  • Speicher- und Dateianzahlkontingente je Event.
  • Passwörter für geschützte Links werden serverseitig in konstanter Zeit verglichen und niemals an den Browser eines Besuchers gesendet.
  • Der Nachweis einer Passworteingabe liegt in einem kryptografisch signierten Cookie, das für Skripte nicht lesbar ist und nach 12 Stunden abläuft.
  • Eigentumsprüfungen an privilegierten Serverschnittstellen.
  • Sitzungen werden serverseitig beim Anmeldedienst geprüft und nicht allein aus dem Token abgeleitet; veraltete Sitzungen gelöschter Nutzer werden entwertet.
  • Die Anmeldung nutzt das PKCE-Verfahren; Weiterleitungen nach der Anmeldung sind auf die eigene Domain beschränkt.
  • Signaturen der Webhooks des Zahlungsdienstleisters werden vor der Verarbeitung geprüft.
  • Verdeckte Honeypot-Felder zur Erkennung automatisierter Eingaben in allen öffentlichen Formularen.
  • Begrenzung der Anfragen je IP-Adresse an öffentlichen Schnittstellen.
  • Trennung der Zugriffe: Browser-Client und Sitzungs-Client unterliegen Zugriffsregeln auf Datenbankebene; der privilegierte Schlüssel wird ausschließlich serverseitig verwendet.
  • Kontopasswörter werden vom Anmeldedienst ausschließlich als kryptografischer Hash gespeichert.

Anlage 2, Ergänzung: derzeitige Grenzen

Wir benennen sie offen, weil Sie Verantwortlicher sind und sie für Ihre eigene Risikobewertung nach Art. 32 DSGVO benötigen.

Passwörter für geschützte Links sind gemeinsame Zugangscodes, keine Nutzeranmeldedaten. Sie werden nicht als Einweg-Hash gespeichert.

Fotos liegen in einem Speicher, dessen Dateiadressen zufällig und nicht erratbar, aber nicht durch einen Login geschützt sind. Wer den Link besitzt, kann die Datei öffnen.

EXIF-Metadaten werden aus Originaldateien nicht entfernt. Die von uns erzeugten Vorschaubilder und Voransichten enthalten sie nicht.

Die Verschlüsselung im Ruhezustand erfolgt auf Plattformebene unserer Unterauftragsverarbeiter; eine zusätzliche Verschlüsselung auf Anwendungsebene besteht nicht.

Zwei-Faktor-Anmeldung, Zugriffsprotokollierung und eine verteilte Anfragebegrenzung sind derzeit nicht umgesetzt.

Eine automatische Löschung nach Fristablauf besteht derzeit nicht; gelöscht wird auf Anforderung.

13. Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in datenschutzrechtlichen Fragen vor.

Ist eine Bestimmung unwirksam, bleiben die übrigen wirksam. Auf diesen Vertrag findet das Recht der Bundesrepublik Deutschland Anwendung.

Änderungen dieses Vertrags erfolgen nach dem für Änderungen der AGB vorgesehenen Verfahren.

Benötigen Sie eine unterzeichnete Fassung?

Wenn Ihre Unterlagen ein unterzeichnetes Exemplar erfordern, fordern Sie es bitte an.

Exemplar anfordern