Auftragsverarbeitungsvertrag
Bedingungen, unter denen Regi personenbezogene Daten von Reisenden im Auftrag von Beherbergungskunden verarbeitet (Art. 28 DSGVO).
Zuletzt aktualisiert: 7. Mai 2026
Im Falle von Abweichungen zwischen den Sprachversionen ist die spanische Fassung dieser Vereinbarung maßgeblich.
Diese Auftragsverarbeitungsvereinbarung (die „Vereinbarung") ist Bestandteil der AGB zwischen Ignacio Lopezosa Serrano (handelnd als „Regi", „wir" oder der „Auftragsverarbeiter") und dem Beherbergungskunden (der „Verantwortliche", „Kunde" oder „Sie"), der den Regi-Dienst abonniert. Sie regelt die Verarbeitung personenbezogener Daten, die Regi im Auftrag des Verantwortlichen durchführt.
Die Vereinbarung gilt automatisch als geschlossen, sobald der Kunde die AGB und die Datenschutzerklärung akzeptiert und den Regi-Dienst für Tätigkeiten nutzt, die eine Verarbeitung personenbezogener Daten auf seine Weisung umfassen, insbesondere die spanische Reisendenmeldung gemäß Real Decreto 933/2021.
1. Parteien und Rollen
Der Beherbergungskunde fungiert als Verantwortlicher für personenbezogene Daten der Reisenden in seinen Unterkünften und für die Daten, die er an den Regi-Dienst übermittelt. Regi fungiert als Auftragsverarbeiter im Auftrag des Verantwortlichen für die in dieser Vereinbarung beschriebenen Verarbeitungen.
Jede Partei ist eigenverantwortlich für die Einhaltung des anwendbaren Datenschutzrechts in Bezug auf ihre eigene Rolle.
2. Gegenstand, Art und Dauer
Gegenstand: Verarbeitung personenbezogener Daten von Reisenden und Konto-Daten der Unterkunft, die zur Erbringung des Regi-Dienstes erforderlich sind, einschließlich Erfassung der Check-in-Daten, Pflichtübermittlung der Reisendenmeldungen an das spanische Innenministerium über SES.Hospedajes, Erstellung interner Aufzeichnungen und Kundensupport.
Dauer: Diese Vereinbarung gilt, solange der Kunde ein aktives Regi-Abonnement unterhält, zuzüglich des nachvertraglichen Zeitraums, der zur Rückgabe oder Löschung der Daten gemäß Ziffer 12 erforderlich ist.
3. Kategorien betroffener Personen und Daten
Betroffene Personen: Reisende, die in den Unterkünften des Kunden einchecken; autorisierte Nutzer des Kunden (Verwalter, Eigentümer, Mitarbeiter mit Plattformzugang).
Kategorien personenbezogener Daten: Identifikationsdaten (Name, Nachname, Ausweisnummer/Reisepass/Aufenthaltstitel, Staatsangehörigkeit, Geburtsdatum, Geschlecht, ggf. Unterschrift), Kontaktdaten (Anschrift, Telefon, E-Mail), Reisedaten (Check-in/-out-Daten, Zimmer- oder Objektreferenz, Zahlungsmittel gemäß RD 933/2021, Gruppenzusammensetzung) und Konto-Verwaltungsdaten autorisierter Nutzer (Name, E-Mail, Rolle).
Besondere Kategorien: Regi fragt keine besonderen Kategorien personenbezogener Daten ab. Der Kunde darf solche Daten nicht über den Dienst übermitteln, sofern keine ausdrücklichen schriftlichen Anweisungen des Kunden dies erlauben.
4. Dokumentierte Weisungen
Regi verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die AGB, die Datenschutzerklärung, diese Vereinbarung, die in der Regi-Plattform getroffenen Konfigurationsentscheidungen und die Nutzung der Plattformfunktionen durch den Kunden bilden die dokumentierten Weisungen des Verantwortlichen.
Soweit Regi durch EU- oder spanisches Recht zur Verarbeitung außerhalb dieser Weisungen verpflichtet ist, teilt Regi dem Verantwortlichen die rechtliche Anforderung vor der Verarbeitung mit, sofern dies nicht aus wichtigen Gründen des öffentlichen Interesses untersagt ist.
Regi unterrichtet den Verantwortlichen unverzüglich, falls eine Weisung nach seiner Auffassung gegen geltendes Datenschutzrecht verstößt.
5. Vertraulichkeit
Regi stellt sicher, dass die zur Verarbeitung befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und Zugang strikt nach dem „need-to-know"-Prinzip gewährt wird.
6. Sicherheit der Verarbeitung
Regi setzt geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO um. Dazu gehören risikoangepasst: Verschlüsselung in Transit (TLS) und at rest, rollenbasierte Zugriffskontrolle nach dem Prinzip der minimalen Rechte, Multi-Faktor-Authentifizierung für administrative Zugriffe, Infrastruktur-Isolierung, sichere Softwareentwicklung, Logging und Monitoring, Schwachstellenmanagement, regelmäßige Backups sowie Schulungsmaßnahmen.
Die Maßnahmen können sich entwickeln, um den Stand der Technik und das Risiko für Betroffene fortlaufend abzubilden.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt Regi eine allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter für die in dieser Vereinbarung beschriebene Verarbeitung einzusetzen. Die aktuelle Liste ist unter /subprocessors veröffentlicht und Bestandteil dieser Vereinbarung.
Regi unterrichtet den Verantwortlichen über jede beabsichtigte Aufnahme oder Ersetzung vor Wirksamwerden der Änderung durch Aktualisierung der öffentlichen Liste und ggf. Direktbenachrichtigung. Der Verantwortliche kann innerhalb von 30 Tagen aus berechtigten und dokumentierten Datenschutzgründen widersprechen. Erzielen die Parteien keine Einigung, kann der Verantwortliche den betroffenen Dienst kündigen.
Regi auferlegt jedem Unterauftragsverarbeiter durch schriftlichen Vertrag mit dieser Vereinbarung kohärente Datenschutzpflichten und haftet dem Verantwortlichen voll für die Erfüllung der Pflichten des Unterauftragsverarbeiters.
8. Internationale Übermittlungen
Maßgebliche Speicherung personenbezogener Daten von Reisenden erfolgt innerhalb der Europäischen Union (AWS-Regionen eu-west-3 Paris und eu-south-2 Spanien). Wird ein Unterauftragsverarbeiter außerhalb des EWR eingesetzt, stützt Regi sich auf einen gültigen Übermittlungsmechanismus nach Kapitel V DSGVO (typischerweise EU-Standardvertragsklauseln, ggf. mit zusätzlichen Garantien).
Der Standort jedes Unterauftragsverarbeiters ist auf der Seite Unterauftragsverarbeiter veröffentlicht.
9. Unterstützung bei Betroffenenrechten
Unter Berücksichtigung der Art der Verarbeitung unterstützt Regi den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, soweit möglich, bei der Erfüllung seiner Pflicht zur Reaktion auf Anträge betroffener Personen nach Kapitel III DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch, automatisierte Entscheidungen).
Wird ein Antrag direkt an Regi gerichtet, leitet Regi die betroffene Person an den Verantwortlichen weiter, sofern Regi nicht gesetzlich zur Beantwortung verpflichtet ist.
10. Datenschutzverletzungen
Regi benachrichtigt den Verantwortlichen unverzüglich nach Kenntniserlangung einer Datenschutzverletzung, die Daten des Verantwortlichen betrifft, und stellt die zur Erfüllung der Pflichten des Verantwortlichen nach Art. 33 und 34 DSGVO erforderlichen Informationen bereit (Beschreibung der Verletzung, Kategorien und Anzahl betroffener Personen und Datensätze, mögliche Folgen, ergriffene oder vorgeschlagene Maßnahmen).
Benachrichtigungen erfolgen an den hinterlegten administrativen Kontakt des Kunden.
11. Audits und Information
Regi stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Vereinbarung und der Pflichten aus Art. 28 DSGVO erforderlich sind.
Auf angemessene schriftliche Anforderung des Verantwortlichen, höchstens einmal pro Zwölfmonatszeitraum (sofern nicht eine Aufsichtsbehörde dies früher verlangt oder eine dokumentierte Datenschutzverletzung vorliegt), beantwortet Regi einen schriftlichen Audit-Fragebogen und ermöglicht und unterstützt erforderlichenfalls Audits durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, mit angemessener Vorankündigung, Vertraulichkeitsverpflichtung und unter Minimierung von Beeinträchtigungen des Dienstes.
12. Rückgabe oder Löschung am Ende
Bei Beendigung des Dienstes wird Regi nach Wahl des Verantwortlichen alle für ihn verarbeiteten personenbezogenen Daten löschen oder zurückgeben und bestehende Kopien löschen, sofern nicht EU- oder spanisches Recht eine Speicherung verlangt. Insbesondere werden Reisendendaten, die nach RD 933/2021 aufzubewahren sind, für den dort vorgeschriebenen Zeitraum gespeichert, auch nach Beendigung.
Während der Vertragslaufzeit kann der Verantwortliche den Datenexport über die Plattform anfordern.
13. Haftung
Die Haftung jeder Partei nach dieser Vereinbarung richtet sich nach der Haftungsbegrenzung der AGB, ausgenommen Haftung, die gesetzlich nicht beschränkt werden kann (insbesondere Ansprüche von Betroffenen nach Art. 82 DSGVO oder von einer Aufsichtsbehörde verhängte Sanktionen).
14. Anwendbares Recht
Diese Vereinbarung unterliegt spanischem Recht und dem anwendbaren EU-Datenschutzrecht. Streitigkeiten unterliegen der in den AGB festgelegten Gerichtsbarkeit.
15. Kontakt
Datenschutzbezogene Mitteilungen unter dieser Vereinbarung — einschließlich Betroffenenrechte-Anfragen, Verletzungs-Mitteilungen und Widersprüche zu Unterauftragsverarbeitern — sind an privacy@regi.es zu richten.