Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Stand: 16. September 2026
Worum es hier geht
Deine Kunden tragen bei dir Gesundheitsangaben ein. Über diese Daten entscheidest du — wir speichern und verarbeiten sie nur in deinem Auftrag. Dieser Vertrag hält fest, was wir dabei dürfen, was wir müssen und was passiert, wenn du gehst.
Er gilt zwischen dir als Verantwortlichem und uns als Auftragsverarbeiter, sobald du Wembora nutzt.
§ 1 Vertragspartner und Gegenstand
Verantwortlicher ist der Massagebetrieb, der Wembora nutzt — vertreten durch die Inhaberin oder den Inhaber (im Folgenden „du").
Auftragsverarbeiter ist die dbvo UG (haftungsbeschränkt), Oheweg 7, 38539 Müden/Aller (im Folgenden „wir"). Die vollständigen Angaben stehen im Impressum.
Gegenstand ist die Verarbeitung personenbezogener Daten, die wir für dich im Rahmen der Wembora-Dienste vornehmen. Art, Zweck, Datenarten und betroffene Personen sind in Anlage 1 beschrieben.
§ 2 Dauer
Dieser Vertrag beginnt mit deiner Nutzung von Wembora und endet, wenn das Nutzungsverhältnis endet. Die Pflichten aus § 11 (Löschung und Rückgabe) gelten darüber hinaus.
§ 3 Weisungen
Wir verarbeiten die Daten ausschließlich auf deine dokumentierte Weisung. Als Weisung gelten dieser Vertrag, die Nutzungsbedingungen und das, was du in deiner Verwaltung einstellst — etwa ob SMS versendet werden oder ein Newsletter läuft.
Einzelweisungen richtest du in Textform an unseren Kontakt. Wir setzen sie um, soweit sie technisch möglich und rechtlich zulässig sind.
Halten wir eine Weisung für rechtswidrig, sagen wir es dir und dürfen ihre Ausführung aussetzen, bis du sie bestätigst oder änderst.
§ 4 Vertraulichkeit
Alle Personen, die bei uns Zugang zu deinen Daten haben, sind zur Vertraulichkeit verpflichtet. Die Verpflichtung gilt auch nach dem Ende ihrer Tätigkeit weiter.
Zugang bekommt nur, wer ihn für seine Aufgabe braucht.
§ 5 Technische und organisatorische Maßnahmen
Wir treffen die Maßnahmen nach Art. 32 DSGVO. Der Stand ist in Anlage 2 beschrieben.
Die tragende Maßnahme: Jeder Betrieb hat eine eigene Datenbank — keine gemeinsame Tabelle mit einer Kennungsspalte. Ein Fehler in einer Abfrage kann deshalb keine Daten eines anderen Betriebs sichtbar machen.
Wir dürfen die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
Du stimmst zu, dass wir die in Anlage 3 genannten Unterauftragsverarbeiter einsetzen. Alle verarbeiten ausschließlich innerhalb der EU; mit allen bestehen Verträge nach Art. 28 DSGVO.
Wollen wir einen weiteren einsetzen oder einen wechseln, teilen wir dir das mindestens vier Wochen vorher in Textform mit. Du kannst innerhalb von zwei Wochen widersprechen. Widersprichst du, dürfen wir das Nutzungsverhältnis zum nächsten möglichen Zeitpunkt beenden, wenn uns die Änderung ohne den Wechsel nicht zumutbar ist.
Kein Unterauftragsverarbeiter ist die Digistore24 GmbH. Sie wickelt den Kauf deines Wembora-Abos ab und ist dabei eigenständig Verantwortliche als Wiederverkäuferin. Die Daten deiner Massagekunden berührt das nicht.
§ 7 Unterstützung bei den Rechten deiner Kunden
Wendet sich ein Kunde von dir mit einem Auskunfts-, Löschungs- oder Berichtigungsverlangen an uns, leiten wir ihn an dich weiter — beantworten dürfen wir es nicht, denn du bist der Verantwortliche.
In deiner Verwaltung kannst du für jeden Kunden auf Knopfdruck eine vollständige Auskunft erzeugen und dessen Daten löschen. Reicht das im Einzelfall nicht, unterstützen wir dich darüber hinaus im zumutbaren Rahmen.
§ 8 Meldung von Datenschutzverletzungen
Bemerken wir eine Verletzung des Schutzes personenbezogener Daten, die deine Daten betrifft, melden wir sie dir unverzüglich — spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie uns vorliegen.
Die Meldung an die Aufsichtsbehörde und gegebenenfalls an die Betroffenen obliegt dir. Wir unterstützen dich dabei.
§ 9 Nachweise und Kontrollen
Wir weisen dir auf Anfrage nach, dass wir die Pflichten aus diesem Vertrag einhalten — in der Regel durch aktuelle Unterlagen wie diese Anlagen.
Reicht das nicht, kannst du nach Ankündigung mit angemessener Frist eine Prüfung vor Ort verlangen oder durch einen unabhängigen Prüfer vornehmen lassen, der nicht mit uns im Wettbewerb steht. Die Prüfung darf den Betrieb nicht unangemessen stören; die Kosten trägst du, sofern sich kein Verstoß zeigt.
§ 10 Haftung
Es gilt Art. 82 DSGVO. Im Innenverhältnis haften wir nach den gesetzlichen Vorschriften; die Haftungsregelungen der Nutzungsbedingungen bleiben unberührt, soweit sie mit Art. 82 DSGVO vereinbar sind.
§ 11 Löschung und Rückgabe
Nach Ende des Nutzungsverhältnisses bleiben deine Daten zwölf Monate gespeichert, damit du sie zurückholen kannst. In dieser Zeit kannst du sie jederzeit vollständig exportieren.
Danach löschen wir sie, einschließlich der Sicherungen im Rahmen der üblichen Aufbewahrungszyklen. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Auf Wunsch löschen wir früher. Sag uns dann, dass du deine Daten schon gesichert hast — zurückholen können wir sie danach nicht.
§ 12 Schlussbestimmungen
Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten geht.
Es gilt deutsches Recht.
Anlage 1 — Was verarbeitet wird
Art und Zweck
Speichern, Anzeigen und Versenden von Daten, die für Terminbuchung, Betriebswebseite, Kundenpflege und — soweit du sie einschaltest — Newsletter, Gutscheine und SMS nötig sind.
Betroffene Personen
- Kunden deines Betriebs, mit und ohne Kundenkonto
- Newsletter-Empfänger, auch solche ohne Termin
- Beschenkte und Schenkende bei Gutscheinen
- Deine Beschäftigten (Mitarbeiterzugänge, Arbeitszeiten)
- Interessenten, die dein Kontaktformular nutzen
Datenarten
- Stammdaten: Name, E-Mail-Adresse, Telefonnummer, bei mobilen Terminen die Anschrift
- Termindaten: Zeitpunkt, Leistung, zugeordnete Person, Bemerkung
- Gesundheitsangaben aus dem Anamnesebogen (Art. 9 DSGVO)
- Notizen des Betriebs zu Kunden, darunter Gesundheitshinweise (Art. 9 DSGVO)
- Nachrichten zwischen dir und deinen Kunden
- Einwilligungen und Widersprüche mit Zeitpunkt und Fassung des Textes
- Nutzungsdaten: Serverprotokolle zur Störungsbehebung
Wie mit den Gesundheitsangaben umgegangen wird
- Der Inhalt ist verschlüsselt gespeichert, nicht nur die Verbindung
- Der Link zum Ausfüllen darf schreiben, aber nicht lesen — wer ihn abfängt, sieht nichts Eingetragenes
- Für den Widerruf gibt es einen zweiten, getrennten Link
- Der Inhalt steht in keiner E-Mail und in keiner SMS
- In der Verwaltung siehst du, dass ein Bogen vorliegt; der Inhalt wird erst auf Aufruf entschlüsselt
- Gesundheitshinweise in Notizen nur mit ausdrücklicher Zustimmung des Kunden. Sie sieht nur, wer den Kunden behandelt; sie werden sechs Monate nach seinem letzten Termin gelöscht und sofort, wenn er seine Zustimmung widerruft
- Gelöschte Angaben stehen noch in den Datensicherungen, bis diese im Rahmen der üblichen Aufbewahrungszyklen überschrieben werden
Was ausdrücklich nicht verarbeitet wird
Zahlungsdaten deiner Kunden. Die Zahlung findet nicht über Wembora statt; auch Gutscheine werden nicht kassiert. Anfragen aus dem Kontaktformular werden weitergeleitet, aber nicht gespeichert.
Anlage 2 — Technische und organisatorische Maßnahmen
Trennung der Betriebe
Jeder Betrieb hat eine eigene Datenbank, eine eigene Dateiablage, einen eigenen Datenbankbenutzer mit auf ein Namenspräfix beschränkten Rechten und einen eigenen Systemprozess.
Verschlüsselung
- Übertragung ausschließlich über HTTPS, Zertifikate werden automatisch erneuert und täglich überwacht
- Anamneseantworten, Terminbemerkung, Notizen und Nachrichten verschlüsselt gespeichert (AES-256-CBC)
- Passwörter nur als Hashwert (bcrypt)
Zugriffskontrolle
Anmeldung mit Benutzername und Passwort, eigener Zugang je Mitarbeiter, Rollentrennung, Ratenbegrenzung gegen Durchprobieren, automatische Sperre nach Fehlversuchen. Der Server ist nur über SSH-Schlüssel erreichbar; die Datenbank ist von außen nicht erreichbar.
Nachvollziehbarkeit
Vorgangsprotokoll für sicherheitsrelevante Vorgänge, Versandprotokoll für E-Mail und SMS. Im SMS-Protokoll steht keine Rufnummer, sondern nur deren Hashwert.
Verfügbarkeit
Nächtliche Sicherung des Servers, zusätzliche Sicherung vor jedem Eingriff in die Datenbank. Du kannst deine Daten jederzeit selbst exportieren.
Was bewusst nicht eingesetzt wird
Kein Analysewerkzeug, kein Werbe-Pixel, keine externen Schriftarten, keine Einbettungen Dritter. Auf Seiten mit Gesundheitsbezug ist das Einbinden von Werbe- und Analysewerkzeugen technisch gesperrt, nicht nur untersagt.
Anlage 3 — Unterauftragsverarbeiter
Alle verarbeiten ausschließlich innerhalb der EU. Mit allen bestehen Verträge zur Auftragsverarbeitung.
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen · Server, auf dem Wembora läuft · Rechenzentrum Nürnberg
ALL-INKL.COM — Neue Medien Münnich
Hauptstraße 68, 02742 Friedersdorf · Domains, DNS, TLS-Zertifikate, E-Mail-Postfächer zu Kundendomains
Brevo GmbH
Köpenicker Str. 126, 10179 Berlin · Versand aller E-Mails · sieht Empfängeradresse, Betreff und Inhalt
Kloppe Media GmbH
Ansbacher Str. 85, 91541 Rothenburg ob der Tauber · SMS-Versand, nur wenn du ihn eingeschaltet hast · sieht Mobilnummer, Absenderkennung und Nachrichtentext · nie die gebuchte Leistung
Fragen dazu? Schreib uns über den Kontakt.