Allgemeine Geschäftsbedingungen

Stand: Oktober 2026

Teil A: Nutzungsbedingungen

§ 1 Geltungsbereich und Anbieter

(1) Diese Allgemeinen Geschäftsbedingungen (AGB) gelten für alle Verträge über die Nutzung der Software „weDance“ (nachfolgend „Software“) zwischen weLaunch, Inhaber Daniel Barenkamp, In den Sandbergen 36, 49808 Lingen (Ems) (nachfolgend „Anbieter“), und seinen Kunden (nachfolgend „Kunde“).

(2) Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts, öffentlich-rechtliche Sondervermögen sowie Vereine und andere juristische Personen, die die Software für ihren Geschäfts- oder Vereinsbetrieb nutzen (z. B. Tanzschulen, Tanzstudios, Tanzsportvereine). Mit Verbrauchern im Sinne des § 13 BGB werden keine Verträge geschlossen.

(3) Abweichende, entgegenstehende oder ergänzende Geschäftsbedingungen des Kunden werden nicht Vertragsbestandteil, auch wenn der Anbieter ihnen nicht ausdrücklich widerspricht.

(4) Teil B dieser AGB ist der Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. In Fragen des Datenschutzes geht Teil B dem Teil A vor.

§ 2 Leistungen

(1) Der Anbieter stellt dem Kunden die Software als webbasierte Anwendung („Software as a Service“) unter app.wedance.io zur Nutzung über das Internet bereit. Die Software dient der Verwaltung einer Tanzschule, insbesondere von Kursen, Kund:innen, Buchungen, Mitgliedschaften, Rechnungen, Lastschriften und Anwesenheiten.

(2) Der Funktionsumfang richtet sich nach dem gewählten Tarif gemäß der bei Vertragsschluss gültigen Beschreibung unter www.wedance.io/preise/, einschließlich der dort genannten Grenzen (z. B. Anzahl aktiver Kund:innen).

(3) Die Software wird auf Servern des Anbieters bzw. seiner Dienstleister betrieben; sie wird dem Kunden nicht zur Installation überlassen. Für seine Internetverbindung, seine Endgeräte und einen aktuellen Browser ist der Kunde selbst verantwortlich.

(4) Der Anbieter entwickelt die Software laufend weiter. Er darf Funktionen ändern, ergänzen oder ersetzen, soweit dies für den Kunden zumutbar ist und der vereinbarte Funktionsumfang nicht wesentlich eingeschränkt wird. Entfällt eine wesentliche Funktion des gebuchten Tarifs, kündigt der Anbieter dies mindestens sechs Wochen vorher in Textform an; der Kunde kann den Vertrag dann zum Zeitpunkt der Änderung kündigen.

(5) Online-Zahlungen der Kund:innen des Kunden laufen über ein eigenes Konto des Kunden bei Stripe, für das der Kunde einen eigenen Vertrag mit Stripe schließt. Der Anbieter ist nicht Vertragspartner dieser Zahlungen und nicht für die Leistungen von Stripe verantwortlich.

§ 3 Vertragsschluss und kostenlose Testphase

(1) Die Darstellung der Tarife auf der Website ist kein bindendes Angebot. Mit Abschluss der Registrierung und des Bestellvorgangs gibt der Kunde ein Angebot zum Abschluss eines Nutzungsvertrags ab. Der Vertrag kommt zustande, wenn der Anbieter den Zugang des Kunden freischaltet. Der Anbieter kann eine Registrierung ohne Angabe von Gründen ablehnen.

(2) Neue Kunden können die Software 14 Tage kostenlos testen. Im Bestellvorgang hinterlegt der Kunde ein Zahlungsmittel; während der Testphase wird nichts berechnet. Kündigt der Kunde nicht vor Ablauf der Testphase, geht der Vertrag automatisch in ein kostenpflichtiges Abonnement des gewählten Tarifs und Abrechnungszeitraums über.

(3) Der Kunde macht bei der Registrierung wahrheitsgemäße und vollständige Angaben und hält diese aktuell.

§ 4 Bestellung über Paddle, Preise und Zahlung

(1) Bestellvorgang und Zahlungsabwicklung führt unser Online-Wiederverkäufer Paddle.com Market Limited, Judd House, 18–29 Mora Street, London EC1V 8BT, Vereinigtes Königreich („Paddle“), durch. Paddle ist Händler (Merchant of Record) für alle Bestellungen: Paddle verkauft dem Kunden das Abonnement, stellt die Rechnungen aus, zieht die Zahlungen ein und weist die Umsatzsteuer aus. Für den Kauf gelten ergänzend die Bedingungen von Paddle, die im Bestellvorgang angezeigt werden. Für die Bereitstellung und Nutzung der Software gelten diese AGB.

(2) Es gelten die bei Bestellung unter www.wedance.io/preise/ und im Bestellvorgang angegebenen Preise. Maßgeblich ist der im Bestellvorgang ausgewiesene Endbetrag einschließlich Umsatzsteuer.

(3) Das Entgelt ist für den jeweiligen Abrechnungszeitraum (Monat oder Jahr) im Voraus fällig und wird über das hinterlegte Zahlungsmittel eingezogen.

(4) Schlägt eine Zahlung fehl, wird der Kunde benachrichtigt und die Zahlung erneut versucht; der Zugang bleibt währenddessen bestehen. Wird das Entgelt auch danach nicht gezahlt, darf der Anbieter den Zugang sperren, bis der offene Betrag beglichen ist. Die Zahlungspflicht bleibt davon unberührt. Die Verwaltung des Abonnements bleibt während der Sperre erreichbar.

(5) Der Anbieter kann die Preise mit Wirkung für künftige Abrechnungszeiträume anpassen, etwa bei gestiegenen Kosten für Betrieb, Hosting oder Weiterentwicklung. Eine Preiserhöhung teilt er mindestens sechs Wochen vor ihrem Wirksamwerden in Textform mit. Der Kunde kann den Vertrag dann bis zum Wirksamwerden der Preiserhöhung kündigen; darauf weist der Anbieter in der Mitteilung hin.

§ 5 Tarifwechsel

(1) Der Kunde kann jederzeit in der Software unter „Abo & Tarif“ in einen anderen Tarif wechseln. Der Wechsel wird sofort wirksam; der Preisunterschied wird für den laufenden Abrechnungszeitraum anteilig berechnet oder gutgeschrieben. Während der Testphase ist ein Wechsel kostenlos.

(2) In einen kleineren Tarif kann der Kunde nur wechseln, wenn die Zahl seiner aktiven Kund:innen dessen Grenze nicht übersteigt. Funktionen, die der neue Tarif nicht enthält, stehen nicht mehr zur Verfügung; die damit erfassten Daten bleiben gespeichert und sind nach einem erneuten Wechsel wieder nutzbar.

(3) Ist die Grenze aktiver Kund:innen erreicht, können keine weiteren aktiven Kund:innen hinzukommen, bis der Kunde Kund:innen archiviert oder in einen größeren Tarif wechselt.

§ 6 Laufzeit und Kündigung

(1) Der Vertrag läuft je nach gewähltem Abrechnungszeitraum einen Monat oder ein Jahr ab dem Ende der Testphase und verlängert sich automatisch um jeweils denselben Zeitraum, wenn er nicht gekündigt wird.

(2) Beide Parteien können den Vertrag jederzeit zum Ende des laufenden Abrechnungszeitraums kündigen. Der Kunde kann in der Software unter „Abo & Tarif“ (Kundenportal von Paddle) oder in Textform, z. B. per E-Mail an support@wedance.io, kündigen. Bereits gezahlte Entgelte für den laufenden Abrechnungszeitraum werden nicht anteilig erstattet.

(3) Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt. Ein wichtiger Grund liegt für den Anbieter insbesondere vor, wenn der Kunde mit einem Betrag in Höhe von zwei Monatsentgelten in Verzug ist oder trotz Abmahnung erheblich gegen seine Pflichten nach § 8 verstößt.

(4) Kündigungen durch den Anbieter erfolgen in Textform. Was nach Vertragsende mit den Daten geschieht, regelt § 10.

§ 7 Verfügbarkeit, Wartung und Support

(1) Der Anbieter stellt die Software mit einer Verfügbarkeit von 98,5 % im Jahresmittel bereit. Nicht als Ausfall gelten angekündigte Wartungsarbeiten, die der Anbieter möglichst in nutzungsarmen Zeiten durchführt, sowie Störungen, die er nicht zu vertreten hat, etwa Störungen des Internets außerhalb seines Einflussbereichs oder höhere Gewalt.

(2) Updates und neue Versionen der Software sind im Preis enthalten.

(3) Support erhält der Kunde per E-Mail an support@wedance.io zu den auf der Website genannten Supportzeiten. Der Anbieter antwortet in der Regel innerhalb von 24 Stunden an Werktagen.

(4) Der Kunde meldet Störungen unverzüglich und möglichst mit einer nachvollziehbaren Beschreibung.

§ 8 Pflichten des Kunden

(1) Der Kunde hält seine Zugangsdaten geheim. Zugänge für Lehrkräfte, Thekenpersonal und Kund:innen legt er nur für berechtigte Personen an; er sorgt dafür, dass diese die Regeln dieses Vertrags einhalten, und ist für ihr Handeln verantwortlich. Besteht der Verdacht, dass Unbefugte Zugang erlangt haben, ändert der Kunde unverzüglich die Zugangsdaten und informiert den Anbieter.

(2) Der Kunde ist für die Inhalte und Daten verantwortlich, die er in der Software verarbeitet. Er stellt insbesondere sicher, dass er die Daten seiner Kund:innen, Lehrkräfte und Mitarbeitenden rechtmäßig verarbeitet (z. B. Einwilligungen für Newsletter, SEPA-Lastschriftmandate, Informationspflichten nach Art. 13 und 14 DSGVO).

(3) E-Mails und Newsletter versendet der Kunde über die Software nur an Empfänger, die zugestimmt haben oder bei denen eine andere gesetzliche Grundlage besteht. Bei Anhaltspunkten für Missbrauch (z. B. Spam, gehäufte Beschwerden oder Unzustellbarkeit) darf der Anbieter den E-Mail-Versand des Kunden vorübergehend aussetzen; er informiert den Kunden darüber.

(4) Die Software ist ein Werkzeug und ersetzt keine steuerliche oder rechtliche Beratung. Für die inhaltliche Richtigkeit von Rechnungen, Preisen, Steuersätzen und Lastschriften sowie für gesetzliche Aufbewahrungspflichten ist der Kunde selbst verantwortlich. Unterlagen, die er aufbewahren muss (z. B. Rechnungen), exportiert er in angemessenen Abständen, spätestens vor Vertragsende.

(5) Der Kunde unterlässt alles, was den Betrieb der Software oder die Daten anderer Kunden gefährdet, insbesondere Angriffe auf die Systeme, das Umgehen von Zugangs- oder Tarifbeschränkungen, automatisierte Massenabrufe außerhalb der vorgesehenen Schnittstellen sowie Last- und Sicherheitstests ohne vorherige Zustimmung des Anbieters.

(6) Verstößt der Kunde erheblich gegen diese Pflichten, darf der Anbieter den betroffenen Zugang oder die betroffene Funktion vorübergehend sperren, soweit dies zur Abwehr von Schäden erforderlich ist. Er berücksichtigt dabei die berechtigten Interessen des Kunden und informiert ihn unverzüglich.

§ 9 Nutzungsrechte

(1) Der Anbieter räumt dem Kunden für die Dauer des Vertrags das einfache, nicht übertragbare und nicht unterlizenzierbare Recht ein, die Software im Rahmen des gebuchten Tarifs für eigene Zwecke über das Internet zu nutzen. Kund:innen, Lehrkräfte und Mitarbeitende des Kunden dürfen die für sie vorgesehenen Bereiche nutzen (z. B. Buchungsseite, Kundenportal, Zugang für Lehrkräfte).

(2) Alle Rechte an der Software, ihrer Dokumentation und ihrer Gestaltung verbleiben beim Anbieter.

(3) Die vom Kunden eingegebenen Daten bleiben Daten des Kunden. Der Anbieter nutzt sie ausschließlich, um die vertraglichen Leistungen zu erbringen (Teil B).

§ 10 Datensicherung, Export und Daten nach Vertragsende

(1) Der Anbieter sichert die Daten des Kunden täglich und bewahrt die Sicherungen 30 Tage auf.

(2) Der Kunde kann seine Daten während der Vertragslaufzeit jederzeit in gängigen Formaten (z. B. CSV, PDF, SEPA-XML) aus der Software exportieren.

(3) Nach Vertragsende ist der Zugang auf die Verwaltung des Abonnements beschränkt. Die Daten bleiben noch 90 Tage gespeichert; in dieser Zeit kann der Kunde den Vertrag mit allen Daten fortsetzen oder einen vollständigen Export anfordern. Danach löscht der Anbieter die Daten endgültig; Kopien in Datensicherungen werden mit deren Ablauf gelöscht. Auf Wunsch des Kunden löscht der Anbieter die Daten früher. Gesetzliche Aufbewahrungspflichten des Anbieters bleiben unberührt.

§ 11 Mängel

(1) Der Anbieter erhält die Software während der Vertragslaufzeit in einem zum vertragsgemäßen Gebrauch geeigneten Zustand. Gemeldete Mängel beseitigt er in angemessener Frist; dies kann auch durch eine für den Kunden zumutbare Umgehungslösung geschehen.

(2) Die verschuldensunabhängige Haftung für Mängel, die bereits bei Vertragsschluss vorhanden waren (§ 536a Abs. 1 Alt. 1 BGB), ist ausgeschlossen. Im Übrigen gelten die gesetzlichen Vorschriften.

§ 12 Haftung

(1) Der Anbieter haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei Verletzung von Leben, Körper oder Gesundheit, nach dem Produkthaftungsgesetz sowie im Umfang einer übernommenen Garantie.

(2) Bei leicht fahrlässiger Verletzung einer wesentlichen Vertragspflicht ist die Haftung auf den vertragstypischen, vorhersehbaren Schaden begrenzt. Wesentliche Vertragspflichten sind solche, deren Erfüllung die ordnungsgemäße Durchführung des Vertrags überhaupt erst ermöglicht und auf deren Einhaltung der Kunde regelmäßig vertrauen darf.

(3) Im Übrigen ist die Haftung für leichte Fahrlässigkeit ausgeschlossen.

(4) Für den Verlust von Daten haftet der Anbieter bei leichter Fahrlässigkeit nur in Höhe des Aufwands, der für die Wiederherstellung aus der letzten Datensicherung (§ 10 Abs. 1) und den Exporten des Kunden (§ 8 Abs. 4) erforderlich ist.

(5) Diese Beschränkungen gelten auch zugunsten der Mitarbeitenden, Vertreter und Erfüllungsgehilfen des Anbieters. Die Haftung nach Art. 82 DSGVO bleibt unberührt.

§ 13 Datenschutz und Vertraulichkeit

(1) Soweit der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet, gilt Teil B. Für die Daten des Kunden als Vertragspartner gilt die Datenschutzerklärung.

(2) Beide Parteien behandeln vertrauliche Informationen der anderen Partei, die ihnen im Rahmen des Vertrags bekannt werden, vertraulich, auch über das Vertragsende hinaus.

§ 14 Änderungen dieser AGB

(1) Der Anbieter kann diese AGB mit Wirkung für die Zukunft ändern, wenn dafür ein triftiger Grund besteht, etwa geänderte Gesetze oder Rechtsprechung, eine Regelungslücke oder neue Funktionen, und der Kunde dadurch nicht unangemessen benachteiligt wird. Leistungsumfang und Preise werden auf diesem Weg nicht geändert; dafür gelten § 2 Abs. 4 und § 4 Abs. 5.

(2) Änderungen teilt der Anbieter mindestens sechs Wochen vor ihrem Wirksamwerden in Textform mit. Widerspricht der Kunde nicht bis zum Wirksamwerden, gelten die Änderungen als angenommen; darauf weist der Anbieter in der Mitteilung gesondert hin. Widerspricht der Kunde, gelten die bisherigen AGB fort; beide Parteien können den Vertrag dann zum Ende des laufenden Abrechnungszeitraums kündigen.

§ 15 Schlussbestimmungen

(1) Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.

(2) Ist der Kunde Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist ausschließlicher Gerichtsstand für alle Streitigkeiten aus diesem Vertrag der Sitz des Anbieters. Der Anbieter darf den Kunden auch an dessen allgemeinem Gerichtsstand verklagen.

(3) Vertragssprache ist Deutsch.

(4) Sind einzelne Bestimmungen unwirksam, bleibt der Vertrag im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften.

Teil B: Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)

1. Gegenstand und Dauer

(1) Der Anbieter (Auftragsverarbeiter) verarbeitet personenbezogene Daten im Auftrag des Kunden (Verantwortlicher), soweit dies zur Bereitstellung der Software nach Teil A erforderlich ist. Dieser Teil B ist der Vertrag nach Art. 28 Abs. 3 DSGVO. Er wird mit der Annahme dieser AGB in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO).

(2) Die Auftragsverarbeitung dauert so lange wie der Vertrag nach Teil A, einschließlich der Zeit bis zur Löschung nach Ziffer 9.

2. Art, Zweck, Datenarten und betroffene Personen

(1) Art der Verarbeitung: Erheben, Speichern, Ordnen, Anzeigen, Auswerten, Übermitteln (z. B. Versand von E-Mails im Namen des Kunden), Sichern und Löschen von Daten in der Software.

(2) Zweck: Verwaltung der Tanzschule des Kunden, insbesondere Kurse und Termine, Buchungen und Online-Buchung, Mitgliedschaften und Karten, Anwesenheit, Rechnungen und SEPA-Lastschriften, E-Mails und Newsletter, Events, Gutscheine, Theke und Dienstplan sowie Zugänge für Lehrkräfte, Mitarbeitende und Kund:innen.

(3) Datenarten:

  • Stammdaten (Name, Anschrift, ggf. Geburtsdatum) und Kontaktdaten (E-Mail-Adresse, Telefonnummer)
  • Buchungs- und Vertragsdaten (Kurse, Tanzpartner:in, Mitgliedschaften, Karten, Preise, Gutscheine)
  • Zahlungsdaten (Bankverbindung, SEPA-Mandate, Rechnungen, Zahlungsstatus)
  • Anwesenheiten und Check-ins
  • Kommunikationsdaten (versandte E-Mails, Newsletter-Einwilligungen)
  • Zugangs- und Protokolldaten (Benutzername, Passwort-Hash, Anmeldungen, IP-Adressen im Sicherheitsprotokoll)

(4) Betroffene Personen: Kund:innen und Interessent:innen des Kunden (auch Minderjährige und deren Erziehungsberechtigte), Tanzpartner:innen, Newsletter-Abonnent:innen, Lehrkräfte, Mitarbeitende und Thekenpersonal sowie weitere Nutzer:innen der Zugänge des Kunden.

(5) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Erfasst der Kunde solche Daten dennoch (z. B. Gesundheitsangaben in Notizfeldern), stellt er sicher, dass dafür eine Rechtsgrundlage besteht.

3. Weisungen

(1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Union oder Deutschlands zu einer Verarbeitung verpflichtet. In diesem Fall teilt er dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet. Weisungen sind diese AGB, die Einstellungen und Aktionen des Kunden in der Software sowie Einzelweisungen in Textform.

(2) Ist der Anbieter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Kunden unverzüglich darauf hin.

4. Vertraulichkeit

Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

5. Sicherheit der Verarbeitung

Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.

6. Unterauftragsverarbeiter

(1) Der Kunde genehmigt allgemein den Einsatz weiterer Auftragsverarbeiter. Derzeit sind dies:

  • Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen: Betrieb der Server und Datenbanken (Rechenzentrum in Nürnberg, Deutschland)
  • Neue Medien Münnich (ALL-INKL.COM), Hauptstraße 68, 02742 Friedersdorf: Versand von E-Mails

(2) Über beabsichtigte Änderungen informiert der Anbieter mindestens vier Wochen vorher in Textform. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist eine Fortsetzung des Vertrags dann für eine Partei nicht zumutbar, kann sie den Vertrag zum Zeitpunkt der Änderung kündigen.

(3) Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).

(4) Keine Unterauftragsverarbeiter sind Paddle, das die Abrechnung des Abonnements in eigener Verantwortung durchführt, und Stripe, mit dem der Kunde selbst einen Vertrag schließt (Teil A § 2 Abs. 5).

7. Ort der Verarbeitung

Die Daten werden ausschließlich in der Europäischen Union verarbeitet, derzeit in Deutschland. Eine Übermittlung in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und nach vorheriger Information des Kunden.

8. Unterstützung des Kunden

(1) Die Software bietet Funktionen zur Auskunft, Berichtigung, Löschung und zum Export von Daten einzelner Personen. Wendet sich eine betroffene Person direkt an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter.

(2) Der Anbieter unterstützt den Kunden bei dessen Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation), soweit es die Art der Verarbeitung und die ihm verfügbaren Informationen zulassen.

(3) Verletzungen des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich, nach Möglichkeit innerhalb von 24 Stunden nach Bekanntwerden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie ihm vorliegen.

(4) Für Unterstützungsleistungen, die über die Funktionen der Software hinausgehen und nicht auf einem Verstoß des Anbieters beruhen, kann der Anbieter eine angemessene Vergütung verlangen.

9. Löschung und Rückgabe

Nach Vertragsende stellt der Anbieter dem Kunden auf Wunsch einen vollständigen Export der Daten zur Verfügung und löscht sie anschließend, spätestens nach Ablauf der Frist nach Teil A § 10 Abs. 3, soweit keine gesetzliche Pflicht zur Speicherung besteht. Kopien in Datensicherungen werden mit deren Ablauf gelöscht.

10. Nachweise und Kontrollen

Der Anbieter stellt dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Inspektionen sind mit angemessener Frist, in der Regel vier Wochen, anzukündigen und während der üblichen Geschäftszeiten ohne unverhältnismäßige Störung des Betriebs durchzuführen. Für Rechenzentren von Unterauftragsverarbeitern genügen geeignete Zertifikate (z. B. ISO/IEC 27001).

11. Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen Kunde und Anbieter gilt im Übrigen Teil A § 12.

Anlage: Technische und organisatorische Maßnahmen

Vertraulichkeit

  • Zutritt: Die Server stehen in einem nach ISO/IEC 27001 zertifizierten Rechenzentrum der Hetzner Online GmbH in Deutschland, mit elektronischer Zutrittskontrolle und Überwachung.
  • Zugang zu den Servern: nur für den Anbieter, mit persönlichen Zugangsdaten und ausschließlich über verschlüsselte Verbindungen (SSH/SFTP).
  • Zugang zur Software: Passwörter werden nur als Hash (Argon2id) gespeichert. Nach wiederholten Fehlversuchen wird die Anmeldung gesperrt, Anfragen werden begrenzt. Sitzungscookies sind auf HTTPS beschränkt und für Skripte nicht lesbar.
  • Zugriff: Rollenkonzept mit Inhaber:in/Verwaltung, Lehrkraft, Thekenpersonal und Kund:in; Lehrkräfte sehen nur ihre eigenen Kurse.
  • Trennung: Jede Tanzschule hat eine eigene Datenbank und einen eigenen Dateibereich.
  • Verschlüsselung: Bankverbindungen werden zusätzlich verschlüsselt gespeichert.

Integrität

  • Weitergabe: Alle Verbindungen zur Software sind verschlüsselt (HTTPS mit HSTS).
  • Eingabe: Ein Protokoll erfasst Anmeldungen und wesentliche Änderungen mit Zeitpunkt und Benutzer.
  • Schutz der Anwendung: Schutz vor Cross-Site-Request-Forgery, strikte Content-Security-Policy, parametrisierte Datenbankabfragen, regelmäßige Updates von Betriebssystem und Laufzeitumgebung.

Verfügbarkeit und Belastbarkeit

  • Tägliche Datensicherung aller Datenbanken und Dateien, Aufbewahrung 30 Tage
  • Regelmäßige Prüfung, ob sich Sicherungen wiederherstellen lassen
  • Rechenzentrum mit redundanter Strom- und Netzanbindung

Organisation

  • Verpflichtung aller eingesetzten Personen auf Vertraulichkeit
  • Datenschutzfreundliche Voreinstellungen, z. B. Newsletter nur mit bestätigter Einwilligung (Double-Opt-in)
  • Überprüfung und Anpassung dieser Maßnahmen bei Änderungen der Software, mindestens jährlich