ENTWURF – nicht freigegeben, rechtlich prüfen lassen
Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Dieser Vertrag regelt nach Art. 28 DSGVO und KVKK m. 12, wie der Betreiber personenbezogene Daten auf der Plattform HicretYolu.app im Auftrag der Agentur verarbeitet.
Stand des Entwurfs: 7. Okt. 2026
Parteien und Geltung
Dieser Vertrag wird geschlossen zwischen der Agentur, die die Plattform HicretYolu.app nutzt (Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO und veri sorumlusu im Sinne des KVKK, im Folgenden „Agentur“), und [[Firmenname]], [[Rechtsform]], [[Anschrift (Straße, PLZ, Ort, Land)]] (Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO und veri işleyen im Sinne des KVKK, im Folgenden „Betreiber“).
Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus den Allgemeinen Geschäftsbedingungen für Agenturen (Beta) und wird mit der Freigabe des Agenturkontos deren Bestandteil.
Für Daten, die der Betreiber für eigene Zwecke verarbeitet (Agenturkonten und Anträge, Besucher der öffentlichen Seiten, Kaswa auf der Startseite der Plattform, Beta-Feedback, Einladungen, Plattform-Rechnungen, Protokolle und Sicherheit), ist der Betreiber selbst Verantwortlicher; dafür gilt nicht dieser Vertrag, sondern die Datenschutzerklärung und Aufklärung nach KVKK.
Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Betreiber im Auftrag der Agentur beim Betrieb der Plattform.
Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Die Pflichten zu Löschung, Rückgabe und Vertraulichkeit gelten darüber hinaus, bis sie erfüllt sind.
Art und Zweck der Verarbeitung
Der Betreiber speichert, ordnet, verschlüsselt, übermittelt, stellt bereit und löscht Daten ausschließlich, um der Agentur die Funktionen der Plattform bereitzustellen. Dazu gehören:
Eine Verarbeitung für eigene Zwecke des Betreibers oder eine Weitergabe an Dritte außerhalb dieses Vertrags findet nicht statt.
- Pakete und Buchungen mit Zahlungsplan, manuell erfassten Zahlungen, Zahlungserinnerungen und Belegen
- Pilgerbereich: Anmeldung über einen per E-Mail versandten Link, Hochladen von Pass- und Visumdokumenten, Zahlungsansicht, Bewertungen und Web-Push-Benachrichtigungen
- Reiseleiter-Werkzeuge: Anwesenheit, Gruppennachrichten (Kafile), Ravza-Termine, Hotelgutscheine, Zemzem-Verteilung und Zimmerzuteilungen
- Erstellung von Angebots-PDFs
- KI-Assistent Kaswa im Namen der Agentur einschließlich freiwilliger Kontaktanfragen (Leads)
- E-Mail-Versand von Anmeldelinks, Erinnerungen und Benachrichtigungen
- Anonyme Umfragen
- Auskunft (Export) und Löschung in der Konsole der Agentur
Arten personenbezogener Daten
Verarbeitet werden folgende Datenarten:
Aus der Buchung einer Umre- oder Hac-Reise kann sich die Religionszugehörigkeit ableiten lassen (besondere Kategorie nach Art. 9 DSGVO, besondere Daten nach KVKK m. 6): [[Bewertung Art. 9 DSGVO / KVKK m. 6 durch Rechtsberatung]].
- Kontaktdaten von Kundinnen und Kunden: Name, E-Mail-Adresse, Telefonnummer
- Daten der Reisenden: Name, Geburtsdatum, Pass- oder Ausweisnummer, gegebenenfalls T.C. Kimlik No
- Dokumente: Pass- und Visumscans (PDF, JPG, PNG oder WebP, bis 5 MB je Datei)
- Zahlungsdaten: Betrag, Datum und Art der Zahlung; Kartendaten werden nicht verarbeitet
- Kommunikation: Gruppennachrichten (Kafile) und Antworten, Kaswa-Gespräche (Fragen und Antworten), freiwillige Kontaktanfragen mit Name und Kontaktangabe
- Bewertungen zu Paketen der Agentur, Anwesenheit, Zimmerzuteilungen, Ravza-Termine, Hotelgutscheine, Zemzem-Verteilung
- Technische Daten: Web-Push-Endpoints, Sitzungen, Anmeldelinks
- Daten von Mitarbeitern und Reiseleitern der Agentur: Name und Kontaktangaben, Rolle, Zuordnung zu Gruppen
Kategorien betroffener Personen
Betroffen sind:
- Kundinnen und Kunden sowie Pilgerinnen und Pilger der Agentur
- Mitreisende Personen (Reisende)
- Mitarbeiterinnen und Mitarbeiter der Agentur
- Reiseleiterinnen und Reiseleiter
- Interessentinnen und Interessenten, die Kaswa auf Seiten der Agentur nutzen oder eine Kontaktanfrage stellen
Weisungen
Der Betreiber verarbeitet die Daten nur auf dokumentierte Weisung der Agentur. Die Weisungen ergeben sich aus diesem Vertrag, den Allgemeinen Geschäftsbedingungen und der Nutzung der Plattform-Funktionen durch die Agentur; weitere Weisungen erteilt die Agentur in Textform.
Ist der Betreiber gesetzlich zu einer anderen Verarbeitung verpflichtet, teilt er dies der Agentur vorher mit, sofern das Gesetz eine solche Mitteilung nicht verbietet.
Hält der Betreiber eine Weisung für rechtswidrig, weist er die Agentur unverzüglich darauf hin und darf die Ausführung aussetzen, bis die Agentur sie bestätigt oder ändert.
Vertraulichkeit
Der Betreiber setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
Diese Personen greifen auf Daten der Agentur nur zu, soweit es für Betrieb, Wartung, Fehlerbehebung oder Unterstützung erforderlich ist.
Technische und organisatorische Maßnahmen
Der Betreiber trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und KVKK m. 12. Nach KVKK m. 12 Abs. 2 sind Agentur und Betreiber für diese Maßnahmen gemeinsam verantwortlich.
Der Betreiber darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird, und dokumentiert wesentliche Änderungen.
Unterauftragsverarbeiter
Die Agentur genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
Der Betreiber informiert die Agentur mindestens [[Frist Vorankündigung Unterauftragsverarbeiter]] vorher in Textform, bevor er einen Unterauftragsverarbeiter hinzuzieht oder ersetzt. Die Agentur kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, kann die Agentur den Nutzungsvertrag zum Zeitpunkt des Wechsels kündigen.
Der Betreiber verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau.
Übermittlungen in Länder außerhalb der EU oder des EWR erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO; die jeweilige Grundlage ist in Anlage 2 angegeben. Für Übermittlungen ins Ausland nach KVKK m. 9 gilt: [[Übermittlungsmechanismus nach KVKK m. 9]].
Unterstützung der Agentur
Die Agentur kann Anfragen betroffener Personen selbst in der Konsole bearbeiten. Die Auskunft (Export) liefert die gespeicherten Daten einer Person. Die Löschung nach DSGVO und KVKK anonymisiert Buchungen und löscht Dokumente (auch im Objektspeicher), Reisende, Zimmerzuteilungen, Kafile-Antworten, Kontaktanfragen, Anmeldelinks, ausstehende E-Mails, Push-Abonnements, Pilger-Sitzungen und das Feedback der Person; Bewertungstexte und Stornogründe werden geleert.
Wendet sich eine betroffene Person direkt an den Betreiber, leitet er die Anfrage unverzüglich an die Agentur weiter.
Der Betreiber unterstützt die Agentur im Rahmen der ihm vorliegenden Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, sowie bei Anträgen nach KVKK m. 11 und m. 13 (Antwort binnen 30 Tagen).
Meldung von Datenschutzverletzungen
Der Betreiber meldet der Agentur eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von [[Meldefrist an die Agentur]] nach Kenntnis.
Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen.
Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO (binnen 72 Stunden) und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen der Agentur. Nach KVKK m. 12 Abs. 5 meldet die Agentur als veri sorumlusu die Verletzung den betroffenen Personen und dem Kişisel Verileri Koruma Kurulu; der Kurul sieht hierfür 72 Stunden vor.
Löschung und Rückgabe nach Vertragsende
Nach Vertragsende löscht der Betreiber die Daten der Agentur innerhalb von [[Frist Datenlöschung nach Vertragsende]], soweit keine gesetzliche Pflicht zur Speicherung besteht. Vorher kann die Agentur ihre Daten über die Funktionen der Konsole sichern; darüber hinaus gilt: [[Umfang und Format Datenexport bei Vertragsende]].
Kopien in Backups werden nicht einzeln gelöscht, sondern mit dem Ablauf der Backups (verschlüsselte Dumps nach 90 Tagen, Datenbank-Backups bei Railway nach dem Zeitplan des Anbieters); bis dahin werden sie nur zur Wiederherstellung verwendet.
Der Betreiber bestätigt die Löschung auf Anfrage in Textform.
Nachweise und Kontrollen
Der Betreiber stellt der Agentur auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere eine Beschreibung der Maßnahmen nach Anlage 1.
Die Agentur kann Kontrollen nach rechtzeitiger Anmeldung zu üblichen Geschäftszeiten selbst durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, ohne den Betrieb unverhältnismäßig zu stören.
Kontrollen bei Unterauftragsverarbeitern erfolgen in der Regel über deren veröffentlichte Nachweise und Zertifikate.
Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien haftet jede Partei für Schäden, die auf ihren Verstoß gegen diesen Vertrag oder gegen Datenschutzrecht zurückgehen.
Im Übrigen gelten die Haftungsregeln der Allgemeinen Geschäftsbedingungen, soweit Art. 82 DSGVO nicht entgegensteht.
Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor.
Änderungen und Ergänzungen bedürfen der Textform.
Es gilt [[Anwendbares Recht]]; Gerichtsstand ist, soweit gesetzlich zulässig, [[Gerichtsstand]].
Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam; an ihre Stelle tritt eine Regelung, die den Anforderungen von Art. 28 DSGVO und KVKK m. 12 entspricht.
Anlage 1: Technische und organisatorische Maßnahmen
Der Betreiber setzt insbesondere folgende Maßnahmen und Löschfristen um:
- Verschlüsselte Übertragung über TLS/HTTPS mit HSTS
- Verschlüsselung personenbezogener Felder (Reisende, Dokumente, Angebote, Kontaktanfragen, Push-Endpoints) mit AES-256-GCM
- Mandantentrennung: Jede Agentur sieht nur ihre eigenen Daten
- Rollen- und Berechtigungskonzept für Agentur, Mitarbeiter, Reiseleiter, Pilger und Plattform-Administration
- Passwörter nur als scrypt-Hash; Sitzungen 7 Tage, Anmeldelinks 15 Minuten, Links zum Zurücksetzen des Passworts 30 Minuten gültig
- Kontosperre nach fehlgeschlagenen Anmeldeversuchen und Rate-Limits; IP-Adressen dafür nur als Hash mit kurzer Lebensdauer
- Audit-Protokoll aller Schreibaktionen ohne Inhalte (Ereignis, Rolle, Zeitpunkt, Objekt-ID); Aufbewahrung [[Aufbewahrungsdauer Audit-Protokoll]]
- Interner API-Schlüssel zwischen Frontend und API, Sicherheits-Header und Content-Security-Policy
- Verschlüsselte Backups (GPG AES256) mit Wiederherstellungsprobe
- Fehlerberichte ohne Session-Replay; Cookies, Header und personenbezogene Daten werden vor dem Senden entfernt
- Kaswa-Traces mit maskierter E-Mail-Adresse, Telefonnummer und IBAN; die Agentur erscheint nur als Pseudonym
- Löschfristen: Kaswa-Gespräche nach 90 Tagen, Kaswa-Kontaktanfragen nach 365 Tagen, Beta-Feedback nach 365 Tagen
- E-Mail-Warteschlange: Inhalte und Links werden nach dem Versand geleert, spätestens nach 24 Stunden; die Empfängeradresse wird durch einen nicht umkehrbaren Hash ersetzt
- WhatsApp-Eingänge (wenn aktiv): 30 Tage, ohne Inhalt und Telefonnummer
- Backups: wöchentlicher verschlüsselter Dump in Cloudflare R2 mit Löschung nach 90 Tagen; zusätzlich Datenbank-Backups bei Railway nach dem Zeitplan des Anbieters
- Buchungsdaten: solange die Agentur sie benötigt; Löschung oder Anonymisierung durch die Agentur in der Konsole
Anlage 2: Unterauftragsverarbeiter
Die Agentur genehmigt die folgenden Unterauftragsverarbeiter.
Vollständige Firmierung und Anschrift der Unterauftragsverarbeiter: [[Firmierung und Anschrift der Unterauftragsverarbeiter]].
- Vercel: Hosting des Frontends (Next.js), Funktionsregion Frankfurt (fra1); US-Unternehmen; Grundlage der Übermittlung: [[Rechtsgrundlage Drittlandübermittlung Vercel]]
- Railway: API, PostgreSQL und Redis; Region: [[Region Railway]]; US-Unternehmen; Grundlage der Übermittlung: [[Rechtsgrundlage Drittlandübermittlung Railway]]
- Cloudflare R2: Objektspeicher (Bilder, verschlüsselte Dokumente, verschlüsselte Backups); [[Standort/Jurisdiktion R2]]
- Resend: E-Mail-Versand (Anmeldelinks, Passwort-Zurücksetzen, Benachrichtigungen, Einladungen), Absenderdomain mail.hicretyolu.app; Region: [[Region Resend]]
- Sentry: Fehlerberichte; EU-Datenregion (Ingest in Deutschland); ohne Session-Replay; Cookies, Header und personenbezogene Daten werden vor dem Senden entfernt
- Langfuse (Langfuse Cloud EU): Traces der Kaswa-Antworten; E-Mail, Telefon und IBAN maskiert; Agentur nur als Pseudonym
- Anthropic: Sprachmodell für Kaswa-Antworten; Fragetext und Gesprächsverlauf werden übermittelt; US-Unternehmen; Grundlage der Übermittlung: [[Rechtsgrundlage Drittlandübermittlung Anthropic]]
- OpenAI: Embeddings zur Suche in der Kaswa-Wissensbasis (Wissenseinträge und Fragetext), nur wenn konfiguriert; US-Unternehmen; Grundlage der Übermittlung: [[Rechtsgrundlage Drittlandübermittlung OpenAI]]
- GitHub Actions: Ausführung der Backup-Jobs (der verschlüsselte Dump wird dort erzeugt und nach Cloudflare R2 übertragen); Grundlage der Übermittlung: [[Rechtsgrundlage Drittlandübermittlung GitHub]]
- Web-Push-Dienste der Browserhersteller (zum Beispiel Google, Mozilla, Apple): Zustellung von Push-Benachrichtigungen, nur wenn die Pilgerin oder der Pilger Push-Benachrichtigungen erlaubt hat; Grundlage der Übermittlung: [[Rechtsgrundlage Drittlandübermittlung Web-Push-Dienste]]