Vorbemerkung
Dieser Vertrag konkretisiert die Pflichten nach Art. 28 DSGVO zwischen dem Studio als Verantwortlichem und Nguyen Thi Thai Chinh, To 4B Tran Nguyen Han, TP Bac Giang 26110, Vietnam als Auftragsverarbeiter (nachfolgend „Anbieter"). Er gilt zusammen mit den Allgemeinen Geschäftsbedingungen.
Der Vertrag wird bei der Registrierung elektronisch geschlossen (Art. 28 Abs. 9 DSGVO). Zeitpunkt der Zustimmung und Fassung der Texte werden beim Studio gespeichert.
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, die der Anbieter im Rahmen der Bereitstellung von Lytchie Club Card für das Studio vornimmt.
Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Endet dieser, endet auch dieser Vertrag.
2. Art und Zweck der Verarbeitung
Der Anbieter speichert und verarbeitet die Daten der Clubkarten ausschließlich, um das Treueprogramm des Studios zu betreiben: Karten ausgeben und anzeigen, Stempel zählen, volle Karten ausgeben und einlösen, Geburtstagsgeschenke bereitstellen, Benachrichtigungen und Wallet-Karten aktuell halten und — sofern das Studio das nutzt — nach der Zufriedenheit fragen, im Auftrag des Studios zu einer Bewertung bei Google einladen, eine Einladung von Freundinnen und Freunden belohnen und ein Gewinnspiel des Studios durchführen und live zeigen.
Eine Verarbeitung zu eigenen Zwecken des Anbieters findet nicht statt. Ausgenommen sind anonyme Zählwerte über die Auslastung der Plattform, die keinen Bezug zu einzelnen Personen zulassen.
3. Arten personenbezogener Daten
- Stammdaten der Kundin oder des Kunden: Vorname (Pflicht), Geburtstag (freiwillig, von der Kundin selbst einmalig auf der Karte eingetragen, nur bei Studios mit dem Plan Pro oder Max, Zweck Geburtstagsgeschenk; das Studio kann ihn korrigieren oder entfernen, dann wird der Zeitpunkt der letzten Korrektur gespeichert), Kundennummer, gewählte Sprache; die Stadt wird bei neuen Karten nicht mehr erhoben und kann nur bei älteren Karten noch gespeichert sein
- Nutzungsdaten des Treueprogramms: Stempel mit Zeitpunkt, dem Namen auf dem Stempel (beim Schnell-Scan dem dafür gewählten Namen) und dem Konto des Studios, über das gestempelt wurde, Korrekturen, volle Karten (bei eingestellter Gültigkeitsdauer mit Ablaufdatum), Einlösungen, Geburtstagsgeschenke
- Rückmeldungen aus der Zufriedenheitsfrage (Bewertung und freier Text) samt der Antwort des Studios und dem Vermerk einer Einladung zur Google-Bewertung
- Nachrichten des Studios an die Kundin oder den Kunden (Rundschreiben, persönliche Nachrichten, Antworten auf Rückmeldungen, Einladungen zur Google-Bewertung, Ankündigung von Geschenken, Besuchserinnerungen und Nachrichten zu einem Gewinnspiel) mit Zeitpunkt und Lesevermerk
- Geschenke des Studios für einzelne Karten: Text, Ausgabe- und Einlösezeitpunkt, bei eingestellter Gültigkeitsdauer das Ablaufdatum
- Empfehlung („Freunde einladen"): ein kurzer, nicht geheimer Werbe-Code je Karte und die Angabe, welche Karte eine neu erstellte Karte geworben hat
- Gewinnspiel des Studios: welche Karte gezogen wurde, mit Preis und Stelle in der Ziehung, samt dem Gewinn als Geschenk mit einer Einlösefrist von 30 Tagen; die Lose ergeben sich aus den Stempeln des Zeitraums, gespeichert wird bei einem Gewinn die Loszahl der gezogenen Karte und je Gewinnspiel die Gesamtzahl der Teilnehmenden und Lose; in der Live-Ziehung erscheinen Gewinner/innen auf den Karten anderer nur mit ihrer Kundennummer
- Vermerk, für welchen Besuchstag eine Besuchserinnerung verschickt wurde (nur das Datum)
- technische Kennungen: Kartenadresse, Kennungen der Wallet-Pässe, Push-Abos des Browsers
- Daten der Studio-Mitarbeiterinnen, soweit ihre Namen als Stempel-Kacheln hinterlegt sind, sowie die Anzeigenamen der Konten des Studios (Inhaber-Konto und Scan-Handys), die im Verlauf bei einer Aktion stehen
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet. Das Studio trägt dafür Sorge, dass es keine in die Freitextfelder einträgt.
4. Kategorien betroffener Personen
- Kundinnen und Kunden des Studios, die eine Clubkarte haben
- Mitarbeiterinnen und Mitarbeiter des Studios, soweit sie in der Software als Stempel-Kachel hinterlegt oder als Scan-Handy angemeldet sind
- Inhaber/in des Studios, soweit der Anzeigename des Inhaber-Kontos im Verlauf des Studios steht
5. Weisungsbindung
Der Anbieter verarbeitet die Daten ausschließlich im Rahmen dieses Vertrags und nach den dokumentierten Weisungen des Studios. Die Bedienung der Software durch das Studio gilt als Weisung; weitergehende Weisungen erteilt das Studio in Textform.
Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies mit und darf ihre Ausführung aussetzen.
Ist der Anbieter gesetzlich zu einer Verarbeitung verpflichtet, unterrichtet er das Studio vorher, sofern das Gesetz dies nicht verbietet.
6. Vertraulichkeit
Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind, und unterweist sie über ihre Pflichten nach der DSGVO.
Zugriff auf Daten einzelner Kundinnen und Kunden besteht nur, soweit er für Betrieb und Fehlersuche unumgänglich ist. Die Plattform-Konsole des Anbieters zeigt keine Kundenzeilen, sondern nur Summen.
7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Anbieter hat folgende Maßnahmen getroffen:
- Übertragung ausschließlich verschlüsselt (TLS/HTTPS); auch die Verbindung zwischen Anwendung und Datenbank ist verschlüsselt
- Passwörter und Sperr-PINs werden nur als scrypt-Hash gespeichert, Sitzungstoken nur als Hash — ein Datenbankabzug ergibt keine gültigen Zugänge
- getrennte Rollen: Inhaberin (volles Studio), Scan-Handy (scannen, stempeln, einlösen sowie Kundenbewertungen beantworten und abhaken) und Plattform-Team
- jede Datenbankabfrage ist an das jeweilige Studio gebunden; ein studioübergreifender Zugriff ist ausgeschlossen
- der Zugang des Plattform-Teams verlangt zusätzlich zum Passwort einen Sicherheitsschlüssel (WebAuthn) oder einen Ersatzcode; die Sitzung ist zeitlich befristet
- Anfragebremsen gegen automatisierte Angriffe auf Anmeldung, Registrierung, Kartenerstellung, Auskunft und Löschung
- Protokoll aller Eingriffe des Plattform-Teams (wer, wann, welches Studio)
- strikte Content-Security-Policy, keine fremden Skripte, keine externen Schriften
- Sicherungskopien durch den Datenbank-Anbieter
- Löschfunktionen für die Kundin selbst („Meine Daten", „Karte löschen"), für das Studio und für das gesamte Studio-Konto
Die Maßnahmen unterliegen dem technischen Fortschritt. Der Anbieter darf sie ändern, solange das Schutzniveau nicht unterschritten wird.
8. Unterauftragsverarbeiter
Das Studio erteilt die allgemeine Genehmigung, die in der Datenschutzerklärung genannten Unterauftragsverarbeiter einzusetzen — derzeit Railway (Betrieb), Supabase (Datenbank), Resend (E-Mail an Inhaberinnen und Inhaber), die Push-Dienste der Browser-Hersteller, Stripe (Zahlungen, nur bei kostenpflichtigem Abonnement), OpenStreetMap/Nominatim (Verortung der Studio-Adresse) und Cloudflare (Namensauflösung).
Legt eine Kundin ihre Karte in Apple Wallet oder Google Wallet ab, übermittelt der Anbieter die Karteninhalte dorthin. Apple und Google handeln dabei als eigene Verantwortliche nach ihren eigenen Datenschutzbestimmungen, nicht als Unterauftragsverarbeiter; dasselbe gilt für Apple, soweit es ein Abonnement über den App Store verkauft. Die Empfängerliste der Datenschutzerklärung nennt darüber hinaus Empfänger, die keine Kartendaten erhalten.
Die Datenschutzerklärung nennt die Unterauftragsverarbeiter und die Aufgabe, die jeder von ihnen übernimmt. Auf Anfrage stellt der Anbieter dem Studio zusätzlich eine Übersicht bereit, die für jeden Unterauftragsverarbeiter das Land der Speicherung, die Zugriffswege und die Schutzmaßnahmen nennt, damit das Studio eine nach seinem eigenen Recht erforderliche Abwägung zur Übermittlung vornehmen kann.
Der Anbieter verpflichtet diese Dienstleister auf ein Schutzniveau, das diesem Vertrag entspricht.
Über den Wechsel oder die Hinzunahme eines Unterauftragsverarbeiters unterrichtet der Anbieter das Studio vorher. Das Studio kann aus einem wichtigen datenschutzrechtlichen Grund widersprechen; kommt keine Einigung zustande, kann jede Seite den Vertrag kündigen.
9. Übermittlung in ein Drittland
Der Anbieter hat seinen Sitz in Vietnam. Der Datenbestand liegt auf Servern in der Europäischen Union (Amsterdam und Frankfurt am Main); für Betrieb, Wartung und Unterstützung greift der Anbieter von dort aus der Ferne darauf zu.
Für diese Übermittlung vereinbaren die Parteien hiermit die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 2 (Übermittlung von einem Verantwortlichen an einen Auftragsverarbeiter), durch Verweis. Datenexporteur ist das Studio, Datenimporteur der Anbieter.
Die Angaben der Anhänge der Standardvertragsklauseln ergeben sich aus diesem Vertrag:
- Anhang I.A (Parteien): das Studio als Verantwortlicher und der oben genannte Anbieter als Auftragsverarbeiter
- Anhang I.B (Beschreibung der Übermittlung): Ziffern 2 bis 4 — Art und Zweck, Arten personenbezogener Daten, Kategorien betroffener Personen; die Übermittlung erfolgt fortlaufend für die Dauer des Vertrags
- Anhang I.C (zuständige Aufsichtsbehörde): die für das Studio als Datenexporteur zuständige Aufsichtsbehörde
- Anhang II (technische und organisatorische Maßnahmen): Ziffer 7
- Anhang III (Unterauftragsverarbeiter): Ziffer 8
Die Optionen der Klauseln gelten wie folgt: Die Beitrittsklausel (Klausel 7) ist anwendbar; für Unterauftragsverarbeiter gilt die allgemeine schriftliche Genehmigung nach Klausel 9 Buchstabe a Option 2 mit einer Vorankündigungsfrist von 30 Tagen; es gilt das Recht der Bundesrepublik Deutschland, Gerichtsstand sind die Gerichte der Bundesrepublik Deutschland.
Widersprechen die Standardvertragsklauseln diesem Vertrag, gehen die Standardvertragsklauseln vor.
Das Studio führt als Verantwortlicher die erforderliche Abwägung zur Zulässigkeit der Übermittlung durch; die Angaben, die der Anbieter dafür bereitstellt, stehen in Ziffer 9a.
9a. Recht am Sitz des Anbieters und Anfragen von Behörden
Dieser Abschnitt liefert dem Studio die Angaben, die es für die nach Klausel 14 der in Ziffer 9 vereinbarten Standardvertragsklauseln erforderliche Abwägung benötigt, und beschreibt, wie der Anbieter mit Anfragen von Behörden umgeht. Er gibt die Rechtslage so wieder, wie der Anbieter sie versteht; er ist keine Rechtsberatung, und die Abwägung selbst bleibt Sache des Studios.
Wo die Daten liegen und wer sie erreichen kann: Der vollständige Datenbestand liegt auf Servern in der Europäischen Union — die Anwendung in Amsterdam, die Datenbank in Frankfurt am Main; betrieben werden diese beiden Systeme von zwei der in Ziffer 8 genannten Unterauftragsverarbeiter. Erlaubt eine Kundin Benachrichtigungen im Browser, erreichen einzelne Kartendaten zusätzlich den dafür in Ziffer 8 genannten Push-Dienst; legt sie ihre Karte in Apple Wallet oder Google Wallet ab, erreichen die Karteninhalte Apple oder Google, die dabei nach Ziffer 8 eigene Verantwortliche sind. Eine Kopie der Datenbank wird in Vietnam nicht vorgehalten. Der Hoheitsgewalt des Sitzlandes des Anbieters unterliegen diese Systeme nicht; eine Behörde dieses Landes kann nicht unmittelbar auf sie zugreifen — sie müsste den Anbieter persönlich anweisen, die Daten abzurufen.
Der Zugriff erfolgt ausschließlich als Fernzugriff über eine verschlüsselte Verbindung und ist auf die nach Ziffer 6 zur Vertraulichkeit verpflichteten Personen des Anbieters beschränkt. Daten, die zur Untersuchung einer Störung heruntergeladen werden müssen, werden nach deren Behebung gelöscht; außerhalb der genannten Systeme hält der Anbieter keine eigene Kopie.
Welches Recht für den Anbieter gilt: Der Anbieter hat seinen Sitz in Vietnam und unterliegt damit vietnamesischem Recht, insbesondere dem Gesetz über den Schutz personenbezogener Daten (Gesetz Nr. 91/2025/QH15) samt Durchführungsdekret Nr. 356/2025/NĐ-CP, beide in Kraft seit dem 1. Januar 2026, sowie dem Gesetz über die Cybersicherheit (Gesetz Nr. 116/2025/QH15, in Kraft seit dem 1. Juli 2026). Das vietnamesische Recht erlaubt Behörden, vor allem dem Ministerium für öffentliche Sicherheit, von Personen, die vietnamesischem Recht unterliegen, die Herausgabe von Daten zu verlangen. Die Aufsicht über den Datenschutz liegt bei diesem Ministerium und nicht bei einer unabhängigen Behörde, wie die DSGVO sie vorsieht; die Rechtsbehelfe, die betroffenen Personen in Vietnam offenstehen, entsprechen nicht denen in der Union.
Speicherung in Vietnam: Das vietnamesische Cybersicherheitsrecht verpflichtet bestimmte Anbieter, Daten in Vietnam zu speichern. Diese Pflicht knüpft an Dienste an, die in Vietnam im Cyberraum angeboten werden, und an die Daten von Nutzerinnen und Nutzern in Vietnam. Richtet das Studio seine Clubkarten nicht an Nutzerinnen und Nutzer in Vietnam, greift die Pflicht nach dem Verständnis des Anbieters nicht, und es wird keine Kopie der Daten in Vietnam vorgehalten. Ändert sich das, gilt der letzte Absatz dieses Abschnitts.
Anfragen von Behörden (Klausel 15 der Standardvertragsklauseln): Der Anbieter unterrichtet das Studio unverzüglich über jede rechtsverbindliche Anfrage und teilt ihm mit, welche Daten betroffen sind. Ist die Unterrichtung untersagt, bemüht sich der Anbieter nach Kräften um die Aufhebung des Verbots und dokumentiert diese Bemühungen. Der Anbieter prüft die Rechtmäßigkeit jeder Anfrage, legt gegen Anfragen, die er für rechtswidrig hält, Rechtsbehelfe ein und gibt nur das zulässige Mindestmaß an Daten heraus. Über die eingegangenen Anfragen führt der Anbieter ein Verzeichnis und stellt es dem Studio auf Anfrage zur Verfügung. Dieser Vertrag schränkt die Klauseln 14 und 15 der Standardvertragsklauseln nicht ein.
Für die Abwägung erhebliche Umstände: Übermittelt werden die in Ziffer 3 beschriebenen Kartendaten. Sie enthalten keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO und weder E-Mail-Adressen noch Telefonnummern oder Zahlungsdaten der Karteninhaberinnen und Karteninhaber. Einer Behörde irgendeines Landes räumt der Anbieter weder einen dauerhaften noch einen unmittelbaren Zugang noch einen Zugriff auf Datenbestände in ihrer Gesamtheit ein.
Änderung der Umstände: Ändern sich das Recht oder die Praxis der Behörden am Sitz des Anbieters so, dass er diesen Vertrag oder die Standardvertragsklauseln nicht mehr einhalten kann, unterrichtet er das Studio unverzüglich (Klausel 14 Buchstabe e und Klausel 16 der Klauseln). Das Studio kann die Übermittlung dann aussetzen oder den Vertrag kündigen; der Anbieter löscht die Daten nach Ziffer 12.
10. Unterstützung des Verantwortlichen
Der Anbieter unterstützt das Studio bei den Rechten der betroffenen Personen. Dafür stellt die Software bereit: die Selbstauskunft „Meine Daten" und die Selbstlöschung „Karte löschen" auf jeder Kundenkarte sowie das Löschen einer Kundin durch das Studio.
Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet er die Anfrage unverzüglich an das Studio weiter und beantwortet sie nicht selbst.
Eine Grenze nennt der Anbieter ausdrücklich: Der Vorname einer aktiven Karte lässt sich in der Software nicht ändern; eine Berichtigung ist dort nur möglich, indem die Karte gelöscht und eine neue angelegt wird, die Stempel wandern dabei nicht mit. Einen von der Kundin oder dem Kunden eingetragenen Geburtstag einer aktiven Karte kann das Studio seit dem 29. September 2026 in den Plänen Pro und Max im Kundenkonto korrigieren oder entfernen, ohne dass Stempel verloren gehen; erstmals eintragen kann ihn nur die Kundin oder der Kunde selbst. Die Software merkt sich den Zeitpunkt der letzten Korrektur. Ändert sich an dieser Grenze etwas, teilt der Anbieter es dem Studio mit.
Der Anbieter unterstützt das Studio außerdem bei einer Datenschutz-Folgenabschätzung und bei der Meldung von Datenschutzverletzungen, soweit die dafür nötigen Angaben nur ihm vorliegen.
11. Verletzungen des Schutzes personenbezogener Daten
Wird dem Anbieter eine Verletzung des Schutzes personenbezogener Daten bekannt, meldet er sie dem Studio ohne unangemessene Verzögerung mit allen Angaben, die dem Studio seine eigene Meldung ermöglichen — nach Art. 33 DSGVO oder nach dem für das Studio jeweils geltenden Recht.
Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen dem Studio.
Der Anbieter kann selbst gesetzlich verpflichtet sein, eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden einer Behörde seines Sitzlandes zu melden. Wird eine solche Meldung rechtlich unvermeidbar, unterrichtet der Anbieter das Studio vorher — oder, wenn ihm das untersagt ist, sobald das Verbot es zulässt —, meldet nicht mehr, als das Gesetz verlangt, und legt Kundendaten des Studios nur offen, soweit er rechtlich dazu gezwungen ist.
12. Löschung nach Vertragsende
Nach Ende des Vertrags löscht der Anbieter alle Daten des Studios. Löscht das Studio sein Konto selbst in der App, wirkt die Löschung sofort. Verlangt es stattdessen den Wechsel zu einem anderen Anbieter, gilt zuvor der Abrufzeitraum nach § 9a der Allgemeinen Geschäftsbedingungen; danach wird gelöscht. Eine gesetzliche Aufbewahrungspflicht bleibt unberührt.
Bis dahin kann das Studio die Daten seiner Kundinnen und Kunden über die Software einsehen und sichern.
Nach der Löschung bleibt im Plattform-Protokoll des Anbieters nur ein Löschnachweis ohne Daten der Kundinnen und Kunden: Studioname, Plan, Zeitpunkt, Zählwerte und eine Prüfsumme der Kontakt-E-Mail-Adresse, nicht die Adresse selbst. Für diesen Nachweis ist der Anbieter selbst verantwortlich; Näheres steht in der Datenschutzerklärung.
13. Nachweise und Kontrollen
Der Anbieter weist die Einhaltung dieses Vertrags auf Anfrage in Textform nach, insbesondere durch die Beschreibung der Maßnahmen nach Ziffer 7.
Das Studio kann sich nach vorheriger Ankündigung und zu üblichen Geschäftszeiten von der Einhaltung überzeugen. Vor-Ort-Kontrollen bleiben auf das Erforderliche beschränkt und dürfen den Betrieb sowie die Sicherheit anderer Studios nicht beeinträchtigen.
14. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieses Vertrags in Fragen des Datenschutzes vor.
Es gilt das Recht der Bundesrepublik Deutschland.
Fassung 2026-10-06.1, Stand 6. Oktober 2026.
15. Vertreter des Auftragsverarbeiters in der Union
Der Anbieter hat nach Art. 27 DSGVO einen Vertreter in der Union benannt. Die Benennung umfasst seine Rolle als Auftragsverarbeiter nach diesem Vertrag.
Als Vertreter in der Union ist benannt:
theQ GmbH, Kurt-Schumacher-Str. 22, 30159 Hannover, Deutschland · Geschäftsführer: Van Cuong Vu · E-Mail: info@lytchie.com
Aufsichtsbehörden und betroffene Personen können sich an den Vertreter wenden. Die eigenen Pflichten des Anbieters aus diesem Vertrag und aus den in Ziffer 9 genannten Standardvertragsklauseln bleiben davon unberührt. Für Anhang I.A dieser Klauseln gelten die Kontaktangaben des Anbieters aus dem Impressum; der Vertreter kann zusätzlich angeschrieben werden.
Auf Anfrage erhält das Studio eine Kopie der Standardvertragsklauseln samt ihrer Anhänge.
Zusätzliche Hinweise für Studios in den USA, in Australien und in Kanada
Für Studios in den Vereinigten Staaten, in Australien und in Kanada trägt die englische Fassung dieses Vertrags am Seitenende drei zusätzliche Abschnitte: „Annex: United States state privacy laws", „Annex: Australia" und „Annex: Canada".
Sie ergänzen diesen Vertrag und gehen ihm nicht vor; Ziffer 14 bleibt unberührt.