Auftragsverarbeitungsvertrag
Aktualisiert am 11/07/26
Datenverarbeitungszusatz
Zuletzt aktualisiert: 28 June 2026
Dieser Datenverarbeitungszusatz (" DPA") ist Teil der Nutzungsbedingungen zwischen Red Friend Co., Ltd., handelnd als Movialy (" Auftragsverarbeiter", " wir", " uns"), und dem Kunden (" Verantwortlicher", " Sie"). Er regelt unsere Verarbeitung personenbezogener Daten in Ihrem Auftrag, wenn Sie den Movialy-Dienst (" Dienst") nutzen.
Sie gilt in dem Umfang, in dem Sie als Verantwortlicher (oder als Auftragsverarbeiter im Auftrag eines anderen Verantwortlichen) handeln und wir personenbezogene Daten als Ihr Auftragsverarbeiter verarbeiten – insbesondere die personenbezogenen Daten Ihrer eigenen Kunden (Mieter) und Ihrer autorisierten Benutzer, die Sie in den Dienst eingeben.
Für den Fall eines Konflikts zwischen dieser DPA und den Nutzungsbedingungen bezüglich der Verarbeitung personenbezogener Daten hat diese DPA Vorrang.
1. Definitionen
Begriffe wie "personenbezogene Daten", "Verarbeitung", "betroffene Person", "Verantwortlicher", "Auftragsverarbeiter" und "Verletzung des Schutzes personenbezogener Daten" haben die Bedeutungen, die in der DSGVO und/oder dem thailändischen PDPA, je nach Anwendbarkeit, festgelegt sind. "Anwendbares Datenschutzrecht" bedeutet alle Gesetze zum Datenschutz und zur Privatsphäre, die auf die Verarbeitung im Rahmen dieser DPA anwendbar sind.
2. Rollen der Parteien
2.1 Sie sind der Verantwortliche für die personenbezogenen Daten, die Sie in Bezug auf Ihre Mieter und autorisierten Benutzer über den Dienst übermitteln oder verarbeiten. Sie bestimmen die Zwecke und Mittel dieser Verarbeitung.
2.2 Wir handeln als Ihr Auftragsverarbeiter in Bezug auf diese personenbezogenen Daten und verarbeiten sie nur auf Ihre dokumentierten Anweisungen hin, einschließlich der in den Nutzungsbedingungen, dieser DPA und Ihrer Nutzung der Konfigurationsoptionen des Dienstes festgelegten Anweisungen.
2.3 Wir sind ein unabhängiger Verantwortlicher für die begrenzten Daten, die in unserer Datenschutzrichtlinie beschrieben sind (z. B. Kontoverwaltung, Abrechnung, Sicherheit). Diese Verarbeitung unterliegt unserer Datenschutzrichtlinie, nicht dieser DPA.
3. Ihre Anweisungen und Verantwortlichkeiten
3.1 Sie weisen uns an, personenbezogene Daten nur (a) zur Bereitstellung und Wartung des Dienstes, (b) wie in den Nutzungsbedingungen und dieser DPA weiter festgelegt, und (c) wie von Ihnen innerhalb des Dienstes konfiguriert, zu verarbeiten.
3.2 Sie sind dafür verantwortlich, sicherzustellen, dass Sie eine gültige Rechtsgrundlage und alle erforderlichen Einwilligungen haben, um die personenbezogenen Daten, die Sie in den Dienst eingeben, einschließlich Identitätsdokumenten (wie Führerscheinen, Reisepässen und Personalausweisen) und Fotos, zu erheben und zu verarbeiten, sowie die erforderlichen Benachrichtigungen an betroffene Personen zu erteilen.
3.3 Sie werden den Dienst nicht nutzen, um personenbezogene Daten unter Verstoß gegen das anwendbare Datenschutzrecht zu verarbeiten, und Ihre Anweisungen werden von uns nicht verlangen, dies zu tun.
4. Gegenstand und Einzelheiten der Verarbeitung
Gegenstand: Bereitstellung des Movialy-Fahrzeugpools und des Buchungsverwaltungsdienstes. Dauer: Für die Laufzeit Ihres Kontos zuzüglich der in den Allgemeinen Geschäftsbedingungen und der Datenschutzrichtlinie genannten Aufbewahrungsfristen. Art und Zweck: Hosting, Speicherung, Übertragung, Anzeige und Verarbeitung von Kundendaten, um die Funktionen des Dienstes bereitzustellen (Buchungen, Check-in/Check-out, Finanzen, Wartung, Berichterstattung, optionale KI-Funktionen). Kategorien betroffener Personen: Ihre Mieter (Kunden), Ihre autorisierten Benutzer sowie andere Personen, deren Daten Sie freiwillig erfassen. Kategorien personenbezogener Daten: Identitäts- und Kontaktangaben; Ausweisdokumente (Führerschein, Reisepass, Personalausweis); Fotos; Buchungs-, Finanz- und Buchhaltungsdaten; Notizen und Bewertungen sowie zugehörige Metadaten. Besondere Kategorien / sensible Daten: Der Dienst ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten vorgesehen, außer den für die Fahrzeugvermietung erforderlichen Ausweisdokumenten. Sie dürfen sensible Daten nur dann erfassen, wenn Sie eine gesetzliche Grundlage dafür sicherstellen konnten.
5. Vertraulichkeit
Wir stellen sicher, dass das für die Verarbeitung personenbezogener Daten befugte Personal durch angemessene Vertraulichkeitsverpflichtungen gebunden ist und der Zugriff auf Personen beschränkt bleibt, die diesen zur Erbringung des Dienstes benötigen. Der privilegierte Zugriff für Superadministratoren ist eingeschränkt und wird protokolliert.
6. Sicherheitsmaßnahmen
Wir ergreifen geeignete technische und organisatorische Maßnahmen, darunter die in unserer Datenschutzrichtlinie beschriebenen: Verschlüsselung während der Übertragung (HTTPS/TLS), Tenant-Isolation mittels Row-Level-Security (company_id), rollenbasierte Zugriffskontrolle, die serverseitig erneut überprüft wird, signierte zeitlich begrenzte URLs für gespeicherte Dateien, Protokollierung von Änderungen sowie eingeschränkter und protokollierter privilegierter Zugriff. Eine Zusammenfassung dieser Maßnahmen findet sich in Anhang 2.
7. Unterauftragnehmer
7.1 Sie ermächtigen uns, Unterauftragnehmer zur Erbringung des Dienstes einzusetzen. Die derzeitigen Unterauftragnehmer sind in Anhang 1 sowie auf unserer Datenschutzrichtlinie bzw. der Unterauftragnehmer-Seite aufgeführt.
7.2 Wir verpflichten jeden Unterauftragnehmer vertraglich zu datenschutzrechtlichen Verpflichtungen, die mindestens ebenso streng sind wie die in dieser Vereinbarung über den Auftragsverarbeitungsvertrag (AVV) festgelegten, und bleiben für dessen Leistung verantwortlich.
7.3 Wir benachrichtigen Sie mindestens dreißig (30) Tage im Voraus über jede beabsichtigte Ergänzung oder Ersetzung eines Unterauftragnehmers und gewähren Ihnen innerhalb dieses Zeitraums die Möglichkeit, aus sachlich begründeten datenschutzrechtlichen Gründen Einspruch zu erheben. Falls Sie einen sachlich begründeten und nachvollziehbaren Einspruch erheben, den wir nicht lösen können, steht Ihnen als einzige Abhilfe die schriftliche Kündigung des betroffenen Teils des Dienstes zu.
8. Unterstützung des Verantwortlichen
8.1 Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie nach bestem Können durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung Ihrer Verpflichtung, auf Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch) zu reagieren. Der Dienst bietet zudem eine Exportfunktion (CSV) und eine Löschfunktion, die Sie direkt nutzen können.
8.2 Wir unterstützen Sie, soweit relevant und auf Ihr angemessenes Verlangen hin, bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden unter Berücksichtigung der uns zur Verfügung stehenden Informationen.
9. Verletzung personenbezogener Daten
Wir benachrichtigen Sie unverzüglich, sobald uns eine Verletzung personenbezogener Daten bekannt wird, die personenbezogene Daten betrifft, die im Auftrag Ihres Unternehmens verarbeitet werden, und stellen Ihnen alle uns zum Zeitpunkt der Benachrichtigung vernünftigerweise zugänglichen Informationen zur Verfügung, um Ihnen bei der Erfüllung Ihrer eigenen Meldepflichten zu helfen.
10. Internationale Datenübermittlungen
Wenn die Erbringung des Dienstes die grenzüberschreitende Übermittlung personenbezogener Daten umfasst, stellen wir sicher, dass ein geeignetes Übermittlungsverfahren gemäß der anwendbaren Datenschutzgesetzgebung (z. B. Standardvertragsklauseln gemäß der DSGVO oder entsprechende Mechanismen nach dem PDPA) vorhanden ist. Siehe Anhang 1 für die Standorte der Unterauftragnehmer.
11. Rückgabe und Löschung der Daten
Nach Beendigung des Dienstes werden wir auf Ihre Wahl hin die von uns im Auftrag verarbeiteten personenbezogenen Daten an Sie zurückgeben oder löschen, es sei denn, wir sind gesetzlich verpflichtet, sie aufzubewahren. Wir stellen Kundendaten für den Export innerhalb von dreißig (30) Tagen nach Beendigung des Dienstes zur Verfügung; danach können sie gelöscht werden, es sei denn, eine gesetzliche Aufbewahrungspflicht besteht.
12. Prüfung (Audit)
Wir stellen Ihnen alle zum Nachweis der Einhaltung dieser Vereinbarung über den Datenschutz (DPA) angemessenerweise erforderlichen Informationen zur Verfügung und ermöglichen sowie unterstützen Prüfungen (einschließlich Inspektionen), die von Ihnen oder einem von Ihnen beauftragten Prüfer durchgeführt werden, vorbehaltlich angemessener Vorankündigung, Vertraulichkeitsvereinbarungen und Beschränkungen hinsichtlich der Häufigkeit sowie während der üblichen Geschäftszeiten. Prüfungen sind auf einmal pro Kalenderjahr beschränkt, es sei denn, eine höhere Frequenz wird von einer Aufsichtsbehörde vorgeschrieben.
13. Haftung
Die Haftung jeder Partei aus dieser Vereinbarung über den Datenschutz (DPA) unterliegt den im Rahmen der Allgemeinen Geschäftsbedingungen festgelegten Haftungsbeschränkungen und -ausschlüssen.
14. Anzuwendendes Recht
Diese Vereinbarung über den Datenschutz (DPA) unterliegt dem in den Allgemeinen Geschäftsbedingungen angegebenen Recht (Thailand), ohne Beeinträchtigung zwingender Vorschriften der anwendbaren Datenschutzgesetzgebung.
Anhang 1 — Unterauftragnehmer
| Anbieter | Zweck | Standort |
|---|---|---|
| Supabase, Inc. (über Lovable Cloud) | Datenbank, Authentifizierung, Objektspeicherung, Server-Funktionen | Vereinigte Staaten / EU (je nach Projektkonfiguration) |
| Cloudflare, Inc. | CDN, Edge-Worker, PWA-Auslieferung, Caching | Vereinigte Staaten; globales Edge-Netzwerk |
| Lovable AI Gateway | OCR, Fahrzeugvorschläge, Dokumentklassifizierung, Übersetzung, Miniaturansichten | Vereinigte Staaten / EU |
| ClickUp | Support-Tickets und Fehlerberichte | Vereinigte Staaten |
| Omise / Opn Payments | Zahlungsabwicklung (lokal) | Thailand / Singapur |
| Paddle | Zahlungsabwicklung (international) | Vereinigtes Königreich / EU |
| Dritte GPS-Tracking-Dienste (Funktion in Entwicklung) | Optionale GPS-Verbindung; Zugangsdaten werden vom Verantwortlichen bereitgestellt und standardmäßig nicht gespeichert | Funktion in Entwicklung |
| Nager.Date | Feiertagsdaten nach Land | Europäische Union |
| FlagCDN | Flaggen-Symbole für die Sprachauswahl | Globales CDN |
Anhang 2 — Technische und organisatorische Maßnahmen (Zusammenfassung)
- Verschlüsselung personenbezogener Daten bei der Übertragung (HTTPS/TLS).
- Logische Mandantenisolierung mittels Zeilensicherheit (Row Level Security) auf
company_id. - Rollenbasierte Zugriffskontrolle (Rollen + bereichsspezifische Berechtigungen), serverseitige erneute Überprüfung für sensible Aktionen.
- Signierte, zeitlich begrenzte URLs für den Zugriff auf gespeicherte Fotos und Dokumente.
- Audit-Protokollierung von Änderungen an Buchungen, Kunden, Fahrzeugen und Finanzdaten.
- Eingeschränkter und protokollierter Zugriff für Superadministratoren.
- Sitzungsverwaltung mit Ablaufdatum und Passwort-Zurücksetzung.
- Tägliche Zurücksetzung und Isolierung von Demo-Daten.