Vertrag zur Auftragsverarbeitung

(Art. 28 Verordnung (EU) 2016/679 — DSGVO)

Anlage zu den Allgemeinen Nutzungsbedingungen — itinovo CRM, Version 2.2 vom 31. August 2026
Dokumentversion 1.1

Dieser Vertrag ergänzt die Allgemeinen Nutzungsbedingungen des Dienstes itinovo CRM und ist deren Bestandteil. Mit der Annahme der Allgemeinen Nutzungsbedingungen nimmt der Kunde auch diesen Vertrag an, der gemäß Art. 28 Abs. 9 DSGVO in Schriftform („auch in einem elektronischen Format") geschlossen wird. Auf Anfrage stellt itinovo eine bereits unterzeichnete PDF-Ausfertigung zur Verfügung, die der Kunde gegenzeichnen und zu seinen Unterlagen nehmen kann.


1. Die Vertragsparteien

Verantwortlicher: der Kunde, das heißt die juristische Person, die das Abonnement für itinovo CRM abschließt.

Auftragsverarbeiter: Itinovo S.r.l., via Lelli 3/13, 40065 Pianoro (BO), Italien — USt-IdNr. IT04383971209 — zertifizierte E-Mail-Adresse (PEC) itinovo@namirialpec.it — Datenschutzkontakt: privacy@itinovo.com.

Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung der personenbezogenen Daten, die er in die Plattform einstellt. itinovo verarbeitet diese Daten ausschließlich im Auftrag des Kunden und nach dessen dokumentierten Weisungen.

2. Gegenstand, Art und Zweck der Verarbeitung

itinovo stellt dem Kunden eine Softwareplattform im SaaS-Modell für die Verwaltung des Geschäftsbetriebs von Reisebüros und Reiseveranstaltern zur Verfügung. Die Verarbeitung umfasst das Erheben, Erfassen, Organisieren, Speichern, Abfragen, Verändern, Übermitteln an die vom Kunden bestimmten Empfänger sowie das Löschen der personenbezogenen Daten, die der Kunde oder dessen Endkunden über die Funktionen der Plattform eingeben.

Der Zweck beschränkt sich ausschließlich auf die Erbringung der vom Kunden beauftragten Leistung. itinovo nutzt die Daten des Kunden nicht für eigene Zwecke, gibt sie außerhalb der in diesem Vertrag geregelten Fälle nicht an Dritte weiter und verwendet sie nicht zum Training von Modellen künstlicher Intelligenz.

3. Dauer

Die Verarbeitung beginnt mit der Aktivierung des Dienstes und endet mit der Beendigung des Vertragsverhältnisses, vorbehaltlich der Regelungen in Ziffer 11 zur Rückgabe und Löschung.

4. Kategorien betroffener Personen und Arten personenbezogener Daten

Kategorien betroffener Personen: Nutzer des Kunden (Mitarbeitende des Reisebüros); Kunden und potenzielle Kunden des Kunden; Teilnehmende der vom Kunden organisierten Reisen; Ansprechpartner von Leistungsträgern und Partnern des Kunden.

Allgemeine Datenarten:

  • Stamm- und Kontaktdaten: Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Anschrift, Ort, Staatsangehörigkeit, Geburtsdatum;
  • Ausweis- und Reisedokumentdaten: Dokumentart (Personalausweis, Reisepass, Führerschein), Dokumentnummer und Gültigkeitsdatum;
  • Vertrags- und Wirtschaftsdaten: Angebote, Buchungen, Beträge, Rechnungen, Zahlungen, Provisionen;
  • Reisedaten: Zielorte, Termine, gebuchte Leistungen, Zimmerbelegung, Zugehörigkeit zu Untergruppen, erzeugte Reiseunterlagen;
  • berufsbezogene Daten der Teilnehmenden, soweit vom Kunden erfasst: Unternehmen und Funktion;
  • vom Kunden hochgeladene Dokumente und Freitextnotizen;
  • Zugangsdaten, Aktivitätsprotokolle und technische Logdaten.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO). Die Plattform stellt dem Kunden Felder zur Verfügung, die je nach Nutzung besondere Kategorien personenbezogener Daten enthalten können:

  • Ernährungsanforderungen der Teilnehmenden (unter anderem die Optionen halal und koscher, aus denen sich religiöse Überzeugungen ableiten lassen);
  • Barrierefreiheitsanforderungen der Teilnehmenden, aus denen sich Gesundheitsdaten ableiten lassen.

Die Erfassung solcher Daten liegt in der Entscheidung des Kunden. Als Verantwortlicher hat der Kunde eine geeignete Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO zu bestimmen — in der Regel die ausdrückliche Einwilligung der betroffenen Person — und die Informationspflichten zu erfüllen. itinovo verarbeitet diese Daten ausschließlich im Auftrag des Kunden, mit denselben Sicherheitsmaßnahmen wie alle übrigen Daten und ohne jede weitergehende Verarbeitung.

Automatisierte Auslesung aus Dokumenten. Auf Veranlassung des Kunden kann die Plattform Daten aus einem hochgeladenen Ausweisdokument automatisch auslesen, um die Felder der teilnehmenden Person vorauszufüllen. Die Verarbeitung erfolgt mittels Modellen künstlicher Intelligenz, die von Amazon Web Services in Regionen innerhalb der Europäischen Union betrieben werden, gemäß Anlage A. Das Ergebnis der Auslesung bleibt jederzeit durch den Bearbeiter änderbar und führt zu keiner automatisierten Entscheidung im Sinne des Art. 22 DSGVO.

5. Weisungen des Verantwortlichen

itinovo verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Die Allgemeinen Nutzungsbedingungen, dieser Vertrag sowie die Nutzung der Funktionen der Plattform durch den Kunden stellen solche Weisungen dar.

Ist itinovo nach dem Recht der Union oder des Mitgliedstaats, dem sie unterliegt, zu einer Verarbeitung verpflichtet, so teilt sie dem Kunden diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

itinovo informiert den Kunden unverzüglich, wenn sie der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt.

6. Vertraulichkeit

itinovo gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Das Verzeichnis der befugten Personen wird aktuell gehalten und auf das erforderliche Mindestmaß beschränkt.

7. Sicherheit der Verarbeitung

itinovo trifft die geeigneten technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage B — Technische und organisatorische Maßnahmen beschrieben sind und Bestandteil dieses Vertrages ist.

itinovo behält sich vor, diese Maßnahmen entsprechend der technischen Entwicklung anzupassen, sofern das Sicherheitsniveau dadurch nicht unterschritten wird.

8. Unterauftragsverarbeiter

Der Kunde erteilt itinovo die allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern. Das jeweils gültige Verzeichnis ist unter https://crm.itinovo.com/{sprache}/subprocessors veröffentlicht und in Anlage A wiedergegeben.

itinovo informiert den Kunden über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragsverarbeitern mit einer Frist von mindestens 30 Tagen, durch Mitteilung an die E-Mail-Adresse des Kontoadministrators und durch Aktualisierung der öffentlichen Seite. Innerhalb dieser Frist kann der Kunde aus nachvollziehbaren und dokumentierten datenschutzrechtlichen Gründen Einspruch erheben. Im Falle eines Einspruchs suchen die Parteien nach Treu und Glauben eine einvernehmliche Lösung; kommt eine solche nicht zustande, kann der Kunde den Vertrag ohne Kosten mit Wirkung zum Zeitpunkt der Aktivierung des neuen Unterauftragsverarbeiters kündigen.

itinovo verpflichtet jeden Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die denen dieses Vertrages entsprechen, und haftet gegenüber dem Kunden für deren Handeln.

9. Übermittlung in Drittländer

Die Daten des Kunden werden innerhalb der Europäischen Union gespeichert, in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland). Die Ausführung der Modelle künstlicher Intelligenz erfolgt in AWS-Regionen der Europäischen Union, mit eu-central-1 als primärer Region, gemäß Anlage A. In keinem Fall werden die Daten außerhalb des Gebiets der Europäischen Union verarbeitet.

Übermittlungen in Drittländer erfolgen ausschließlich in den in Anlage A genannten Fällen und auf Grundlage der Garantien nach Kapitel V DSGVO, insbesondere der von der Europäischen Kommission erlassenen Standardvertragsklauseln.

10. Unterstützung des Verantwortlichen

itinovo unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen:

  • bei der Erfüllung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 15–22 DSGVO). Geht ein solcher Antrag unmittelbar bei itinovo ein, leitet itinovo ihn unverzüglich an den Kunden weiter, ohne ihn eigenständig zu bearbeiten;
  • bei der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Verletzungen, zur Benachrichtigung betroffener Personen, zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation (Art. 32–36 DSGVO);
  • durch Bereitstellung aller Informationen, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.

11. Verletzungen des Schutzes personenbezogener Daten

itinovo meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 48 Stunden ab Kenntniserlangung und teilt dabei mit: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und der betroffenen Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie eine Kontaktstelle für weitere Auskünfte.

Können nicht alle Angaben gleichzeitig übermittelt werden, so werden sie ohne weitere unangemessene Verzögerung schrittweise nachgereicht.

12. Rückgabe und Löschung der Daten

Der Kunde kann seine Daten jederzeit über die Exportfunktionen der Plattform ausleiten.

Nach Beendigung des Vertragsverhältnisses stehen dem Kunden 30 Tage für den vollständigen Export zur Verfügung. Nach Ablauf dieser Frist löscht itinovo die im Auftrag des Kunden verarbeiteten personenbezogenen Daten endgültig. Etwaige in Sicherungskopien vorhandene Kopien entfallen mit dem Rotationszyklus der Sicherungen, spätestens innerhalb von 35 Tagen.

Unberührt bleibt die nach italienischem Recht vorgeschriebene Aufbewahrung von 10 Jahren ausschließlich für die buchhalterischen und steuerlichen Unterlagen des Vertragsverhältnisses zwischen itinovo und dem Kunden (Rechnungen, Buchhaltungsbücher und zugehörige Unterlagen). Diese Aufbewahrung betrifft itinovo als eigenständig Verantwortlichen zur Erfüllung gesetzlicher Pflichten und erstreckt sich nicht auf die personenbezogenen Daten, die der Kunde in die Plattform eingestellt hat.

13. Kontrollen und Überprüfungen

itinovo stellt dem Kunden auf schriftliche Anfrage, höchstens einmal jährlich, die zum Nachweis der Einhaltung dieses Vertrages erforderlichen Unterlagen zur Verfügung, einschließlich der Zertifizierungen und Konformitätsberichte ihres Infrastrukturanbieters.

Reichen diese Unterlagen nicht aus, kann der Kunde eine Überprüfung verlangen. Diese ist mit einer Frist von mindestens 30 Tagen abzustimmen, findet zu üblichen Geschäftszeiten statt, darf den Betrieb des Dienstes nicht beeinträchtigen und hat die Vertraulichkeit der übrigen Kunden zu wahren. Die Kosten der Überprüfung trägt der Kunde, es sei denn, die Überprüfung ergibt erhebliche Pflichtverletzungen von itinovo.

14. Anwendbares Recht

Dieser Vertrag unterliegt italienischem Recht und der Verordnung (EU) 2016/679. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Nutzungsbedingungen geht dieser Vertrag vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.