Vereinbarung zur Auftragsbearbeitung

Data Processing Agreement (DPA)

1. Gegenstand und Parteien

Die vorliegende Vereinbarung zur Auftragsbearbeitung (nachfolgend «DPA») ist ein generisches Dokument, das für sämtliche Kunden der Arhon Concept AG gilt, welche die Software Arhon® abonniert haben. Sie wird abgeschlossen zwischen:

Verantwortlicher Jeder Betrieb, der die Software Arhon® abonniert hat, nachfolgend «der Kunde» — diejenige Stelle, die über Zweck und Mittel der Bearbeitung der Personendaten der von ihr beherbergten oder betreuten Personen sowie ihrer Mitarbeitenden entscheidet.
Auftragsbearbeiter Arhon Concept AG, Gesellschaft schweizerischen Rechts mit Sitz in Kriens (Kanton Luzern), nachfolgend «Arhon» — welche die Personendaten im Auftrag des Kunden im Rahmen der Bereitstellung der Software Arhon® bearbeitet.

Dieses DPA ist dem Hauptvertrag über die Lizenzierung der Software Arhon® beigefügt und bildet einen integrierenden Bestandteil davon. Bei Widersprüchen geht dieses DPA in allen Fragen der Bearbeitung von Personendaten vor.

2. Begriffsbestimmungen

Begriff Definition
Personendaten Alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen (Art. 4 Abs. 1 DSGVO; Art. 5 lit. a revDSG). Seit der Revision 2023 schützt das revDSG die Daten juristischer Personen nicht mehr.
Bearbeitung (Verarbeitung) Jeder Umgang mit Personendaten, unabhängig von den angewandten Mitteln und Verfahren: Beschaffen, Erfassen, Aufbewahren, Einsehen, Verwenden, Bekanntgeben, Löschen (Art. 4 Abs. 2 DSGVO; Art. 5 lit. d revDSG).
Verantwortlicher Diejenige Stelle, die über Zweck und Mittel der Bearbeitung entscheidet — hier der Kunde (Art. 4 Abs. 7 DSGVO; Art. 5 lit. j revDSG).
Auftragsbearbeiter Diejenige Stelle, die Daten im Auftrag des Verantwortlichen bearbeitet — hier die Arhon Concept AG (Art. 4 Abs. 8 und Art. 28 DSGVO; Art. 5 lit. k und Art. 9 revDSG).
Unterauftragsbearbeiter Jeder Dritte, den Arhon für bestimmte Bearbeitungstätigkeiten beizieht (z. B. 2le für das Hosting).
Verletzung der Datensicherheit Jede Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von Personendaten führt (Art. 4 Abs. 12 DSGVO; Art. 5 lit. h revDSG).
Betroffene Person Jede natürliche Person, deren Daten bearbeitet werden (beherbergte oder betreute Personen, Mitarbeitende usw.).
DSGVO Verordnung (EU) 2016/679 des Europäischen Parlaments zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten.
revDSG Revidiertes Schweizer Bundesgesetz über den Datenschutz, in Kraft seit dem 1. September 2023, sowie die zugehörige Verordnung (DSV).
Besonders schützenswerte Personendaten Begriff des revDSG (Art. 5 lit. c), vergleichbar mit den besonderen Kategorien nach Art. 9 DSGVO, jedoch weiter gefasst: erfasst werden namentlich Daten über maf nahmen der sozialen Hilfe sowie über Verwaltungs- und Strafverfahren und -sanktionen. Die Software Arhon® ist nicht für die Bearbeitung solcher Daten bestimmt.

3. Art, Zwecke und Dauer der Bearbeitung

3.1 Art der Bearbeitung

Im Rahmen der Bereitstellung der Software Arhon® nimmt die Arhon Concept AG im Auftrag des Kunden folgende Tätigkeiten vor:

  • Hosting und Speicherung der Daten auf der von 2le betriebenen Infrastruktur
  • Zugriff auf die Daten zu Zwecken des technischen Supports und der Wartung
  • Sicherung und Wiederherstellung der Daten
  • Bereitstellung der Anwendungsfunktionen (PMS, Fakturierung, Reporting usw.)
  • Übermittlung der Daten zwischen den Modulen der Software und den vom Kunden freigegebenen Partnerdiensten

3.2 Zwecke der Bearbeitung

Zweck Beschreibung
Reservationsverwaltung Erstellen, Ändern und Stornieren von Reservationen der Gäste des Betriebs
Aufenthaltsverwaltung Check-in, Check-out, Zimmerzuteilung, Erfassung der Leistungen
Fakturierung Rechnungsstellung, Erfassung der Zahlungen, steuerliche Archivierung
Gastkommunikation Versand von Bestätigungen, Erinnerungen und Benachrichtigungen per E-Mail
Reporting Statistiken zu Belegung, Umsatz und Betriebstätigkeit
Gesetzeskonformität Aufbewahrung der gesetzlich verlangten Daten (Steuern, Meldewesen, eHESTA)
Technischer Support Diagnose und Behebung der vom Kunden gemeldeten Störungen

3.3 Kategorien bearbeiteter Daten

Kategorie Beispiele Betroffene Personen
Identitätsdaten Name, Vorname, Geburtsdatum, Staatsangehörigkeit, Ausweis Beherbergte oder betreute Personen
Kontaktdaten E-Mail, Telefon, Postadresse Beherbergte oder betreute Personen
Aufenthaltsdaten An- und Abreisedatum, Zimmertyp, Leistungen Beherbergte oder betreute Personen
Finanzdaten Rechnungsbeträge, Zahlungsart Beherbergte oder betreute Personen
Zugangsdaten Anmeldedaten für die Software Mitarbeitende des Betriebs
Nutzungsdaten Protokolle, Zeitstempel der Aktionen Mitarbeitende des Betriebs

Kreditkartendaten werden in der Software Arhon® weder erfasst noch gespeichert. Sie werden von PCI Proxy erhoben und gespeichert, einer Tokenisierungslösung der Datatrans AG (Kreuzbühlstrasse 26, 8008 Zürich, Schweiz — Planet-Gruppe), in Verbindung mit dem Zahlungsdienstleister, mit dem der Kunde direkt kontrahiert (Worldline/Saferpay, Nexi/Datatrans oder Computop). Die Software Arhon® verarbeitet ausschliesslich Aliase (Token) und Transaktionsreferenzen.

Die Datatrans AG ist seit 2006 nach PCI DSS Level 1 zertifiziert, der höchsten für Zahlungsdienstleister geltenden Stufe, und unterzieht sich jährlich einem Vor-Ort-Audit durch einen unabhängigen qualifizierten Prüfer (QSA). Die Datatrans AG erklärt zudem, Personendaten DSGVO-konform zu bearbeiten. Die vollständige Auslagerung der Kartendaten an PCI Proxy reduziert den Umfang der eigenen PCI-DSS-Pflichten des Kunden auf einen verkürzten Selbstbeurteilungsfragebogen, dessen genaue Form von der gewählten Integration abhängt.
Die Software Arhon® ist nicht für die Bearbeitung besonderer Kategorien von Daten im Sinne von Art. 9 DSGVO oder besonders schützenswerter Personendaten im Sinne von Art. 5 lit. c revDSG bestimmt (Gesundheitsdaten, politische Ansichten, biometrische Daten usw.). Der Kunde unterlässt deren Erfassung, namentlich in Freitextfeldern wie Bemerkungen, ausser mit vorgängiger schriftlicher Zustimmung der Arhon Concept AG.

3.4 Dauer der Bearbeitung

Die Arhon Concept AG bearbeitet die Daten während der Dauer des Hauptvertrags.

Während der gesamten Vertragsdauer greift der Kunde selbständig auf seine Daten zu und lädt sie in den Formaten CSV, Excel und PDF kostenlos herunter. Während 30 Tagen nach Vertragsende bleibt ein Lesezugriff auf die Software bestehen.

Nach Ablauf oder Kündigung des Vertrags hat der Kunde während drei Monaten Zeit, schriftlich einen vollständigen Export seiner Daten zu verlangen. Arhon stellt die Daten innert 30 Tagen nach der Anfrage in den Formaten CSV, XML oder JSON zur Verfügung. Diese Exportleistung wird zum jeweils gültigen Tarif verrechnet; gesetzlich vorgeschriebene Auszüge (Steuerprüfung, gerichtliche Anordnung, Zertifizierungsaudit) sind davon ausgenommen und bleiben kostenlos.

Nach Ablauf dieser drei Monate löscht Arhon die Daten sicher. Sicherungskopien werden nach Ablauf ihres Rotationszyklus, spätestens jedoch 90 Tage nach diesem Zeitpunkt, gelöscht.

Massgebend sind die in Art. 15 der Allgemeinen Verkaufs- und Nutzungsbedingungen festgelegten Aufbewahrungsfristen sowie, für die Daten des Gastmeldewesens und des Check-ins einschliesslich allfällig erfasster Ausweisdokumente, die für den Betrieb des Kunden geltenden Vorschriften des Bundes, des Kantons oder der Gemeinde beziehungsweise die nationalen oder lokalen Vorschriften in Frankreich und Italien. Dieses DPA legt keine eigenen Fristen fest.

Die Einhaltung dieser Fristen, ihre Konfiguration in der Software und die entsprechende Löschung liegen in der Verantwortung des Kunden als Verantwortlicher.

4. Pflichten der Arhon Concept AG

4.1 Dokumentierte Weisungen

Die Arhon Concept AG bearbeitet die Personendaten ausschliesslich auf dokumentierte Weisung des Kunden, wie sie im Hauptvertrag und in diesem DPA zum Ausdruck kommt. Ist Arhon aufgrund einer gesetzlichen Pflicht zu einer Bearbeitung verpflichtet, informiert sie den Kunden vorgängig, sofern das Gesetz dies nicht untersagt.

4.2 Vertraulichkeit

Die Arhon Concept AG stellt sicher, dass die zur Bearbeitung der Daten berechtigten Personen zur Vertraulichkeit verpflichtet sind. Der Zugriff ist strikt auf diejenigen Mitarbeitenden beschränkt, die ihn zur Erfüllung ihrer Aufgaben benötigen.

4.3 Datensicherheit

In Übereinstimmung mit Art. 32 DSGVO und Art. 8 revDSG setzt die Arhon Concept AG folgende Massnahmen um:

Massnahme Umsetzung
Verschlüsselung bei der Übertragung TLS 1.3 für sämtliche Netzwerkkommunikation
Verschlüsselung im Ruhezustand AES-256 für gespeicherte Daten
Zugriffskontrolle Authentifizierung mit individuellen Zugangsdaten und rollenbasierten Rechten; persönliche Konten, unbeschränkt und ohne Auswirkung auf den Preis
Zwei-Faktor-Authentifizierung Obligatorisch für jeden Zugriff auf die Software Arhon®, für jedes Konto, ohne Umgehungsmöglichkeit
Hochverfügbarkeit Cluster-HA-Architektur mit zwei Rechenzentren, mit automatischer Umschaltung auf die sekundäre Infrastruktur bei Ausfall des Hauptknotens
Sicherung Tägliches ausgelagertes Backup, Aufbewahrung 90 Tage, Lösung Kiwi Backup
Protokollierung Zeitgestempelte Protokolle aller Zugriffe und Eingriffe, Aufbewahrung 6 Jahre
Jährlicher Wiederherstellungstest Vollständige Wiederherstellung der Sicherungen in einer isolierten Umgebung, mit Prüfung der Datenkonsistenz und der Funktionsfähigkeit der Anwendung, gemäss Art. 32 Abs. 1 lit. d DSGVO. Über den Test wird ein schriftlicher Bericht erstellt, den die Arhon Concept AG aufbewahrt und dem Kunden auf Anfrage zustellt
Jährliche Überprüfung Konformitätsaudit der Infrastruktur durch 2le, Bericht an Arhon

4.4 Unterauftragsbearbeitung

Der Kunde ermächtigt die Arhon Concept AG, folgenden Unterauftragsbearbeiter beizuziehen:

Unterauftragsbearbeiter Rolle Standort der Daten
2le Hosting der Infrastruktur, Sicherungen, Monitoring Frankreich (Rechenzentren OVH)

Partner, mit denen der Kunde direkt kontrahiert — namentlich Online-Buchungsplattformen und Zahlungsdienstleister — handeln auf eigene Rechnung oder im Auftrag des Kunden. Sie sind keine Unterauftragsbearbeiter der Arhon Concept AG.

Die Arhon Concept AG verpflichtet jeden Unterauftragsbearbeiter zu gleichwertigen Datenschutzpflichten und bleibt gegenüber dem Kunden vollumfänglich verantwortlich.

Bei einem Wechsel eines Unterauftragsbearbeiters informiert Arhon den Kunden mindestens 30 Tage im Voraus. Erfolgt innert dieser Frist kein schriftlicher Widerspruch, gilt die Änderung als genehmigt.

4.5 Unterstützung des Kunden

Die Arhon Concept AG unterstützt den Kunden bei:

  • der Beantwortung von Gesuchen betroffener Personen zur Ausübung ihrer Rechte
  • der Meldung von Verletzungen der Datensicherheit an die Aufsichtsbehörde innert der vorgeschriebenen Fristen
  • der Durchführung von Datenschutz-Folgenabschätzungen, soweit erforderlich
  • der Bereitstellung der Informationen, die zum Nachweis der Einhaltung der Pflichten erforderlich sind

Unterstützungsanfragen sind an support@arhon.ch zu richten. Arhon verpflichtet sich, innert 5 Arbeitstagen zu antworten.

4.6 Meldung von Verletzungen der Datensicherheit

Bei einer Verletzung der Datensicherheit informiert die Arhon Concept AG den Kunden unverzüglich, spätestens jedoch innert 72 Stunden nach Kenntnisnahme, unter Angabe der Art der Verletzung, der betroffenen Datenkategorien, der ungefähren Zahl betroffener Personen, der wahrscheinlichen Folgen und der getroffenen Massnahmen.

Es obliegt dem Kunden als Verantwortlicher, die Verletzung der zuständigen Aufsichtsbehörde (EDÖB in der Schweiz, CNIL in Frankreich, Garante in Italien) und gegebenenfalls den betroffenen Personen innert der anwendbaren Fristen zu melden.

5. Pflichten des Kunden

Als Verantwortlicher verpflichtet sich der Kunde:

  • der Arhon Concept AG rechtmässige und dokumentierte Weisungen zu erteilen
  • die Rechtmässigkeit der über Arhon® bearbeiteten Datenbeschaffung sicherzustellen
  • die betroffenen Personen gemäss Art. 13 und 14 DSGVO sowie Art. 19 revDSG zu informieren
  • Gesuche betroffener Personen zur Ausübung ihrer Rechte zu bearbeiten
  • Arhon unverzüglich über jede Änderung seiner Weisungen zu informieren
  • Arhon® nicht ohne vorgängige Information zur Bearbeitung besonderer Datenkategorien zu verwenden

5.1 Informationspflicht — Art. 13 Abs. 2 lit. c DSGVO

Nach Art. 13 Abs. 2 lit. c DSGVO ist der Kunde als Verantwortlicher verpflichtet, die betroffenen Personen im Zeitpunkt der Datenbeschaffung über ihre Rechte an ihren Personendaten zu informieren.

Diese Information hat namentlich folgende Rechte ausdrücklich zu nennen:

  • Recht auf Auskunft (Art. 15 DSGVO; Art. 25 revDSG)
  • Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO; Art. 32 revDSG)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Bearbeitung (Art. 18 DSGVO)
  • Recht auf Widerspruch (Art. 21 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO; Art. 28 revDSG)

Diese Pflicht obliegt ausschliesslich dem Kunden. Sie wird in der Regel über eine den betroffenen Personen zugängliche Datenschutzerklärung erfüllt, typischerweise:

  • auf der Website des Betriebs (Seite «Datenschutz»)
  • in den Online-Buchungsformularen
  • an der Rezeption des Betriebs (Aushang oder beim Check-in abgegebenes Dokument)

Die Arhon Concept AG stellt dem Kunden auf Anfrage eine Mustervorlage für eine Datenschutzerklärung zur Verfügung, die der DSGVO und dem revDSG entspricht, auf seine Tätigkeit zugeschnitten ist und die Rolle von Arhon als Auftragsbearbeiter nennt. Diese Unterstützung ist von Ziff. 4.5 dieses DPA gedeckt.

6. Internationale Datenübermittlung

Die Daten werden in Frankreich durch 2le auf der Infrastruktur von OVH gehostet. Eine Übermittlung in einen Drittstaat ausserhalb der Europäischen Union oder der Schweiz erfolgt nicht ohne geeignete Garantien.

Für Kunden mit Sitz in der Schweiz zählt Frankreich zu den Staaten mit einem als angemessen anerkannten Datenschutzniveau. Für Kunden mit Sitz in der Europäischen Union verlassen die Daten die Union nicht; der Beizug der in der Schweiz ansässigen Arhon Concept AG ist durch den Angemessenheitsbeschluss der Europäischen Kommission betreffend die Schweiz gedeckt. Zusätzliche Standardvertragsklauseln sind nicht erforderlich.

7. Rechte der betroffenen Personen

Recht Beschreibung Frist für die Unterstützung durch Arhon
Auskunft (Art. 15 DSGVO) Kopie der bearbeiteten Daten zur Verfügung stellen 5 Arbeitstage
Berichtigung (Art. 16 DSGVO) Unrichtige Daten korrigieren 5 Arbeitstage
Löschung (Art. 17 DSGVO) Daten auf begründetes Gesuch hin löschen 10 Arbeitstage
Datenübertragbarkeit (Art. 20 DSGVO) Daten in einem strukturierten Format exportieren 10 Arbeitstage
Widerspruch (Art. 21 DSGVO) Eine Bearbeitung auf begründetes Gesuch hin einstellen 5 Arbeitstage
Einschränkung (Art. 18 DSGVO) Eine Bearbeitung vorübergehend aussetzen 5 Arbeitstage

8. Audit und Nachweis der Konformität

  • Die Arhon Concept AG führt ein Verzeichnis der im Auftrag des Kunden vorgenommenen Bearbeitungstätigkeiten
  • Der Kunde kann mit einer Vorankündigung von 30 Tagen ein Konformitätsaudit durch einen unabhängigen Prüfer verlangen
  • Die jährlichen Auditberichte zur Infrastruktur von 2le werden dem Kunden auf Anfrage zugestellt
  • Arhon verpflichtet sich, im Rahmen eines Audits festgestellte Korrekturmassnahmen innert angemessener Frist umzusetzen

Die Überprüfung erfolgt zunächst anhand von Unterlagen, mittels Fragebogen oder durch Abgabe der bei Arhon vorhandenen Bestätigungen und Berichte. Ein Vor-Ort-Audit findet nur statt, wenn sich diese Unterlagen als unzureichend erweisen, während der üblichen Geschäftszeiten, ohne Beeinträchtigung des Betriebs und unter Wahrung der Vertraulichkeit der übrigen Kunden.

Die Kosten eines vom Kunden verlangten Audits gehen zu seinen Lasten, es sei denn, das Audit weise einen nachgewiesenen Verstoss der Arhon Concept AG nach.

9. Dauer und Beendigung des DPA

Dieses DPA tritt mit der Unterzeichnung des Hauptvertrags in Kraft und gilt für die gesamte Dauer der Vertragsbeziehung.

Bei Beendigung verpflichtet sich die Arhon Concept AG, die Daten unter den Bedingungen und Fristen von Ziff. 3.4 dieses DPA und von Art. 15 der Allgemeinen Verkaufs- und Nutzungsbedingungen zurückzugeben, anschliessend sämtliche Personendaten sicher zu löschen und auf Anfrage eine schriftliche Löschbestätigung auszustellen.

10. Allgemeine Bestimmungen

  • Anwendbares Recht: Schweizer Recht, ergänzt durch die DSGVO für Bearbeitungen mit Bezug zur Europäischen Union
  • Gerichtsstand: Gerichte des Kantons Luzern, Schweiz, vorbehalten einer vorgängigen gütlichen Einigung
  • Dieses DPA geht jeder widersprechenden Bestimmung des Hauptvertrags über die Datenbearbeitung vor
  • Rangordnung der Dokumente: die Allgemeinen Verkaufs- und Nutzungsbedingungen bilden die Grundlage; dieses DPA geht ihnen für die Bearbeitung von Personendaten vor; das Service Level Agreement (SLA) geht für Verfügbarkeit und Servicegrade vor; der länderspezifische Anhang geht für die darin geregelten Punkte vor
  • Ist eine Klausel ungültig, bleiben die übrigen Bestimmungen gültig
  • Jede Änderung dieses DPA richtet sich nach dem Änderungsverfahren gemäss der Präambel der Allgemeinen Verkaufs- und Nutzungsbedingungen, einschliesslich schriftlicher Mitteilung mindestens 30 Tage im Voraus
  • Sprachen: verfügbar auf Französisch, Deutsch und Englisch — massgebend ist die französische Fassung

11. Kontakt — Datenschutz

Für alle Fragen zu diesem DPA oder zur Bearbeitung von Personendaten:

Arhon Concept AG
Erlenweg 4, 6010 Kriens, Kanton Luzern, Schweiz
E-Mail: support@arhon.ch
Telefon: +41 61 222 21 59 / +41 79 283 36 88

12. Annahme und Verbindlichkeit

Dieses DPA ist ein öffentliches Dokument, das für sämtliche Kunden der Arhon Concept AG gilt. Es ist mit der Unterzeichnung oder Annahme des Hauptvertrags über die Lizenzierung der Software Arhon® verbindlich, ohne dass eine separate Unterschrift erforderlich ist.

Der Kunde bestätigt, von dieser Vereinbarung zur Auftragsbearbeitung Kenntnis genommen zu haben, und nimmt deren Bestimmungen mit dem Abonnement der Software Arhon® an. Jede Weiterentwicklung des DPA richtet sich nach dem Änderungsverfahren gemäss der Präambel der Allgemeinen Verkaufs- und Nutzungsbedingungen.