Zurück zur Startseite

Auftragsverarbeitungsvertrag (DPA)

Zuletzt aktualisiert: 30/09/2026

Dieser verbindliche elektronische Anhang der Bedingungen regelt die Verarbeitung für den Host nach Artikel 28 DSGVO. Der annehmende Host ist Verantwortlicher; MYLAE DIGITAL DI DAVIDE MERENDA, Piazzale Europa n. 2, int. 1 — 98057 Milazzo (ME), Italia; C.F. MRNDVD91D18F158T — P.IVA 03878780836; hello@pronto-host.com ist Auftragsverarbeiter. Für Gästedaten geht der DPA widersprechenden Bedingungen vor.

Gegenstand, Dauer und Kategorien

Die Daten dienen der Identifizierung und der gesetzlichen Meldung an die Sicherheitsbehörde über Alloggiati Web (Artikel 109 des italienischen TULPS). Rechtsgrundlage ist die gesetzliche Pflicht des Betreibers, Artikel 6 Absatz 1 Buchstabe c DSGVO. Hierfür wird keine Einwilligung verlangt; die Kenntnisnahme dieser Hinweise ist keine Einwilligung. Ohne Pflichtangaben kann der Betreiber die Unterkunftsformalitäten nicht erfüllen. Kontaktieren Sie ihn für eine andere Erfassungsmethode.

Verarbeitet werden Vor- und Nachname, Geschlecht, Geburtsdatum und -ort, Staatsangehörigkeit, Aufenthaltsdaten, Familien- oder Gruppenzusammensetzung sowie, soweit für die Gästekategorie erforderlich, Dokumentart, Nummer und Ausstellungsort. Buchungsreferenzen können hinzukommen. Bei einem Upload werden Bild oder PDF und ausgelesene Angaben vorübergehend verarbeitet. Für jedes Familien- oder Gruppenmitglied ist kein Dokumentupload nötig, wenn das Gesetz dessen Dokumentangaben nicht verlangt.

Host-Konten sind Erwachsenen vorbehalten. Der Check-in kann minderjährige Gäste umfassen, deren Daten Familienangehörige oder Begleitpersonen für geltende Meldepflichten angeben; sie werden nicht für Marketing genutzt.

Die Verarbeitung dauert nach Dienstbedarf und den nachstehenden Fristen. Bei Ende gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen noch rechtmäßig verfügbare Daten zurück oder löscht sie und Kopien, soweit keine eigene gesetzliche Aufbewahrungspflicht besteht. Gelöschte Daten werden für Exporte nicht wiederhergestellt. Belege sind während des Dienstes herunterladbar; Rückgabe ist vor Kontolöschung anzufordern. Technische Anbieter-Kopien müssen der gewöhnlichen Nutzung entzogen und gemäß vertraglichen Zyklen gelöscht werden.

Weisungen und Pflichten des Verantwortlichen

Dokumentierte Weisungen sind Bedingungen, DPA und autorisierte Vorgänge: vorübergehende Erfassung, Auslesen und Prüfung, Meldung, Löschung übermittelter Daten und Aufbewahrung allein des Belegs. Eigene Zwecke, Werbung und Modelltraining durch Pronto Host mit Gästedokumenten sind nicht gestattet. Der Auftragsverarbeiter meldet unverzüglich aus seiner Sicht rechtswidrige Weisungen und informiert vor gesetzlich vorgeschriebener Verarbeitung, sofern nicht verboten. Der Verantwortliche gewährleistet Rechtmäßigkeit, Information und mit Löschpflichten vereinbare Weisungen.

Der Dienst umfasst Erfassung, Prüfung und konfigurierte Meldung an Alloggiati Web. Der Host bleibt für Identifizierung, Richtigkeit, Fristen und Prüfung von Ergebnissen und Belegen verantwortlich; ein Upload ersetzt keine gesetzlichen Kontrollen. Er muss vor der Erhebung vollständig informieren, Berechtigungen begrenzen und nach der Meldung keine Dokumentkopien behalten. Der Auftragsverarbeitungsvertrag (DPA) unter /de/legal/dpa ist Bestandteil der Bedingungen: ihre Annahme beauftragt MYLAE DIGITAL gemäß Artikel 28 DSGVO nach dessen Anweisungen. Laden Sie Belege vor Kontolöschung für die fünfjährige Aufbewahrung herunter.

Vertraulichkeit und Sicherheit

Befugte Personen werden zur Vertraulichkeit verpflichtet; Zugriffe sind auf betriebliche Erfordernisse begrenzt. Maßnahmen umfassen Berechtigungs- und Unterkunftszuordnungsprüfungen, befristete Zugriffs- und Uploadlinks, privaten Bucket, geschützte Zugangsdaten, minimierte Protokolle sowie automatische Löschung und Wiederholungen. Risikogerechte Maßnahmen gemäß Artikel 32 DSGVO und Prüfungen von Zugriff, Verfügbarkeit und Wiederherstellung verhindern die Rückkehr abgelaufener Daten in die gewöhnliche Nutzung.

Unterauftragsverarbeiter und Übermittlungen

Betreiber und befugte Personen erhalten Zugriff; die Daten gehen an die Sicherheitsbehörde. Technische Anbieter sind Google Cloud Storage für vorübergehende Uploads in einem privaten Bucket und Google Vertex AI für konfiguriertes Auslesen, Convex für Datenbank, Backend und Belegarchiv sowie Vercel für die Anwendung. Unterauftragsverarbeiter und Tätigkeiten stehen im Auftragsverarbeitungsvertrag als Anhang der Bedingungen.

Der Host genehmigt die genannten Anbieter allgemein für deren Tätigkeiten. Der Auftragsverarbeiter verpflichtet sich, ihnen die Pflichten nach Artikel 28 aufzuerlegen, bleibt für deren Erfüllung verantwortlich und informiert vor Hinzufügung oder Ersatz per E-Mail, damit vor neuer Verarbeitung begründet widersprochen werden kann. Ohne Lösung endet die betroffene Verarbeitung. Übermittlungen außerhalb des EWR benötigen Weisungen und Kapitel-V-Garantien; Informationen sind auf Anfrage verfügbar.

Der EU-Endpunkt bedeutet nicht, dass sämtliche Tätigkeiten aller Anbieter in der EU stattfinden. Übermittlungen außerhalb des EWR müssen Kapitel V DSGVO entsprechen, mit Angemessenheitsbeschluss oder anderen anwendbaren Garantien. Informationen und eine Kopie der Garantien erhalten Sie vom Betreiber; Unterstützung unter hello@pronto-host.com.

Unterstützung und Datenschutzverletzungen

Unter Berücksichtigung der Verarbeitung und verfügbaren Informationen unterstützt der Auftragsverarbeiter Rechteanfragen, Sicherheit, Folgenabschätzungen und vorherige Konsultation (Artikel 32–36 DSGVO). Er leitet Anfragen weiter und antwortet ohne Weisung nicht für den Verantwortlichen. Anfragen: hello@pronto-host.com.

Nach Bekanntwerden einer Datenschutzverletzung informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich über den Kontokontakt, mit Art, bekannten betroffenen Daten und Personen, wahrscheinlichen Folgen und Maßnahmen sowie nachfolgenden Ergänzungen. Er unterstützt Eindämmung und Dokumentation. Der Verantwortliche prüft Meldung und Benachrichtigung; dessen 72-Stunden-Frist gewährt dem Auftragsverarbeiter keine entsprechende Frist zur Information des Verantwortlichen.

Rückgabe, Löschung und Prüfungen

Nach der Annahmebestätigung von Alloggiati Web beginnt Pronto Host automatisch mit der Löschung hochgeladener Dokumente, OCR-Ergebnisse und übermittelter personenbezogener Daten der angenommenen Gäste. Bei teilweiser Annahme betrifft dies ausdrücklich angenommene Gäste; abgelehnte Daten oder Daten mit ungewissem Ergebnis bleiben zur Klärung höchstens 7 Tage nach dem Versuch verfügbar. Es gibt kein Archiv übermittelter namentlicher Gästedatensätze. Der amtliche Beleg und zu seiner Zuordnung erforderliche technische Metadaten werden 5 Jahre nach Übermittlung aufbewahrt, ohne hinzugefügte Dokumentkopien oder Namenslisten.

Entwürfe und nicht übermittelte Check-ins verfallen zwei Tage nach dem Anreisedatum, gerechnet ab 00:00 UTC, oder ohne Anreisedatum 7 Tage nach Erstellung. Automatische Prozesse löschen und wiederholen fehlgeschlagene Vorgänge. Der Betreiber kann nicht mehr benötigte Daten früher löschen. Die Kontolöschung entfernt auch das Belegarchiv: Belege müssen vorher heruntergeladen und aufbewahrt werden. Behörden wenden eigene Aufbewahrungsfristen an.

Der Auftragsverarbeiter stellt Compliance-Informationen bereit und ermöglicht und unterstützt Prüfungen und Inspektionen durch den Verantwortlichen oder dessen Prüfer, verhältnismäßig und unter Schutz anderer Kunden. Mitteilungen und Weisungen: hello@pronto-host.com.