Auftragsbearbeitung (AVV)
Dieser Anhang regelt die Bearbeitung von Personendaten im Auftrag gemäss Art. 9 des Schweizer Datenschutzgesetzes (revDSG). Er ist fester Bestandteil der AGB und gilt automatisch mit dem Vertragsschluss — eine separate Unterschrift ist nicht nötig. Auf Wunsch stellt TheWed diesen Anhang als PDF zur Verfügung.
1. Parteien und Rollen
Kunde ist der Veranstalter (Hochzeitsplaner, Hotel, Agentur oder anderes Unternehmen), der eine TheWed-Lizenz erworben hat. Für die Personendaten, die er und seine Nutzer in den Hochzeitsprojekten bearbeiten, ist der Kunde Verantwortlicher im Sinn des revDSG: Er entscheidet, welche Daten zu welchem Zweck bearbeitet werden.
TheWed (Muaz Arnaut, Bern, Schweiz — Angaben gemäss Impressum) stellt die Plattform bereit und bearbeitet diese Daten ausschliesslich im Auftrag des Kunden. TheWed ist insoweit Auftragsbearbeiter.
Zu den Nutzern des Kunden gehören auch die vom Kunden angelegten Konten für Brautpaare und Co-Planer. Diese handeln innerhalb der Sphäre des Kunden; der Kunde bleibt gegenüber TheWed für ihr Handeln verantwortlich (siehe AGB, Ziffer 8).
Abgrenzung: Nicht unter diesen Anhang fallen die Daten, die TheWed für den eigenen Vertrag mit dem Kunden bearbeitet — Konto-, Lizenz-, Rechnungs- und Gerätedaten sowie Betriebs- und Sicherheitsprotokolle der Plattform. Dafür ist TheWed selbst Verantwortlicher; es gilt die Datenschutzerklärung.
2. Gegenstand und Dauer
Gegenstand ist der Betrieb der TheWed-Plattform: Speicherung, Anzeige, Verwaltung und Auslieferung der Projektdaten des Kunden über die Plattformfunktionen (Hochzeitsprojekte, Gästeverwaltung mit RSVP, Kalender, Aufgaben, Budget, Buchungen, Kommunikation, Gastportal).
Die Dauer entspricht der Laufzeit des Lizenzvertrags zuzüglich der Export- und Löschphase nach Vertragsende (Ziffer 13). Dieser Anhang endet erst, wenn TheWed keine Projektdaten des Kunden mehr besitzt.
3. Art und Zweck der Bearbeitung
TheWed bearbeitet die Projektdaten ausschliesslich, um dem Kunden und seinen Nutzern die vertraglich vereinbarten Funktionen bereitzustellen:
- Speichern, Ändern und Löschen von Projektdaten über die Anwendung
- Anzeige der Daten für berechtigte Nutzer (Rollen- und Projektrechte)
- Bereitstellen des Gastportals über persönliche Einladungs-Links (RSVP, Umfragen, Erinnerungs-Uploads, veröffentlichte Beiträge)
- Erstellen von Exporten (z. B. Gästelisten als CSV)
- Datensicherung (Backups) und Wiederherstellung
- Störungsbehebung und vom Kunden angeforderter Support
Eine Bearbeitung zu eigenen Zwecken von TheWed findet nicht statt — insbesondere keine Auswertung für Werbung, kein Verkauf, keine Weitergabe an Dritte (Ziffer 8) und keine Nutzung der Inhalte zum Training fremder Systeme.
4. Kategorien betroffener Personen und Datenkategorien
4.1 Betroffene Personen
| Gruppe | Verhältnis |
|---|---|
| Brautpaare und Co-Planer | Nutzer unter dem Konto des Kunden; kein Vertrag mit TheWed |
| Gäste | kein Konto, kein Vertrag; Zugang nur über persönliche Einladungs-Links |
| Dienstleister-Kontakte | vom Kunden erfasste Kontaktdaten Dritter (z. B. Caterer, Florist) |
4.2 Datenkategorien
| Kategorie | Beispiele |
|---|---|
| Stamm- und Kontaktdaten des Paars | Namen, E-Mail, Telefon, Adressen, Geburtsdaten; Hochzeits- und Zeremoniedatum, Motto, Dresscode |
| Planungs- und Finanzdaten | Gesamtbudget, Budgetposten, Buchungen mit Datei-Anhängen (z. B. Offerten, Verträge), Aufgaben, Termine, Locations, Dokumente |
| Freitexte und Präferenzen | Wünsche, No-Gos, Story-Texte, Notizen |
| Vertrauliche Kommunikation | Chat zwischen Planer und Partner (getrennte Drähte) inkl. Bilder, Vorschläge und Entscheide |
| Gästedaten | Namen, Adressen, E-Mail, Beziehungskategorie, RSVP-Antworten, Begleitpersonen, Angaben zu Kindern (Alter), Hotel-/Shuttle-Vermerke des Planungsteams, Sitzordnung, Umfrage-Stimmen |
| Diät- und Allergieangaben der Gäste | vegetarisch, vegan, glutenfrei, laktosefrei, halal, koscher, Allergien, Freitext |
| Medien | Partner-Fotos, von Gästen hochgeladene Fotos und Videos (Erinnerungen), Feed-Beiträge |
| Projekt-Protokolle | Änderungsprotokoll (Audit-Log) innerhalb der Projekte |
Besonders schützenswerte Daten: Diät- und Allergieangaben können Gesundheitsdaten sein; Angaben wie halal oder koscher sowie die Zeremonie-Art können religiöse Ansichten erkennen lassen (Art. 5 lit. c revDSG). Der Kunde stellt als Verantwortlicher sicher, dass er diese Daten rechtmässig erhebt — insbesondere mit der erforderlichen ausdrücklichen Einwilligung der Gäste — und die betroffenen Personen informiert (AGB Ziffern 8.1, 8.2). TheWed unterstützt ihn dabei mit den eingebauten Einwilligungs-Mechanismen im RSVP-Ablauf.
Technische Randbereiche: Backups und Server-Protokolle, die Projektinhalte enthalten können, gelten als Teil der Auftragsbearbeitung. Reine Betriebs- und Sicherheitsprotokolle der Plattform (z. B. Fehlerprotokolle mit Request-ID) bearbeitet TheWed in eigener Verantwortung.
5. Weisungen
TheWed bearbeitet die Projektdaten nur auf Weisung des Kunden. Als Weisung gelten:
- die Nutzung der Plattformfunktionen durch den Kunden und seine Nutzer (jede Aktion in der Anwendung ist eine Weisung — anlegen, ändern, löschen, exportieren, veröffentlichen), und
- dokumentierte Einzelweisungen in Textform (E-Mail genügt), etwa im Support-Fall.
Hält TheWed eine Weisung für rechtswidrig, weist TheWed den Kunden darauf hin und darf die Ausführung aufschieben, bis der Kunde die Weisung bestätigt oder anpasst. Offensichtlich rechtswidrige Weisungen darf TheWed ablehnen. Einzelweisungen, die über den vertraglichen Funktionsumfang hinausgehen, darf TheWed als kostenpflichtige Zusatzleistung behandeln; TheWed informiert vorab über den Aufwand.
Ausnahme: Ist TheWed gesetzlich zu einer Bearbeitung verpflichtet (z. B. behördliche Anordnung), darf TheWed sie vornehmen und informiert den Kunden, soweit rechtlich zulässig.
6. Vertraulichkeit
Alle Personen, die bei TheWed mit der Bearbeitung von Projektdaten befasst sind, sind zur Vertraulichkeit verpflichtet. Dies gilt zeitlich unbeschränkt, auch nach Vertragsende. TheWed überbindet dieselbe Pflicht auf allfällige Hilfspersonen und Unterauftragsbearbeiter.
7. Zugriff von TheWed auf Projektdaten
TheWed greift auf Projektinhalte des Kunden nur zu, soweit dies für den Betrieb der Plattform, die Störungsbehebung oder den vom Kunden angeforderten Support zwingend erforderlich ist — auf Weisung und vertraulich. TheWed dokumentiert Anlass und Umfang jedes Support-Zugriffs auf Projektinhalte (mindestens: Datum, Anlass, betroffenes Projekt, Art des Zugriffs) und protokolliert darüber hinaus, soweit technische Protokolle vorhanden sind.
Das Betreiber-Panel von TheWed zeigt ausschliesslich Konto-, Lizenz-, Rechnungs- und Gerätedaten; Projektinhalte (Gäste, Chats, Uploads, Budgets) sind darüber nicht einsehbar. Ein technischer Zugriff auf Datenbank und Dateisystem besteht bei TheWed als Betreiber naturgemäss — er wird ausschliesslich im beschriebenen Rahmen genutzt.
8. Keine Weitergabe an Dritte
TheWed gibt Projektdaten nicht an Dritte weiter — kein Verkauf, keine Nutzung für Werbung, keine Analyse für fremde Zwecke. Die einzigen Ausnahmen sind:
- Unterauftragsbearbeiter für Hosting, Datensicherung (Backups) und E-Mail-Versand in der Schweiz (Anhang 3),
- gesetzliche Pflichten (z. B. behördliche oder gerichtliche Anordnung; Information an den Kunden, soweit zulässig),
- ausdrückliche Weisung des Kunden,
- Geschäftsübertragung gemäss AGB Ziffer 14.4 — der Erwerber tritt vollständig in die AGB und diesen Anhang ein; die Kunden werden vorgängig informiert.
Sämtliche Daten werden in der Schweiz gespeichert und bearbeitet. Eine Bekanntgabe ins Ausland findet nicht statt. Sollte TheWed künftig einen Dienst mit Auslandbezug einsetzen wollen, gilt das Änderungsverfahren nach Ziffer 10 — inklusive Prüfung der Anforderungen von Art. 16 f. revDSG.
9. Datensicherheit und Notfallmassnahmen
TheWed trifft die technischen und organisatorischen Massnahmen gemäss Anhang 2 (TOM), um die Projektdaten angemessen vor Verlust, Missbrauch und unberechtigtem Zugriff zu schützen (Art. 8 revDSG, Art. 1–6 DSV). TheWed darf die Massnahmen weiterentwickeln und an den Stand der Technik anpassen. Das vereinbarte Schutzniveau darf dabei nicht unterschritten werden.
Notfallmassnahmen bei Sicherheitslücken: Entdeckt TheWed eine Schwachstelle oder eine akute Gefahr für die Daten, darf TheWed betroffene Funktionen oder — wenn nötig — die gesamte Plattform sofort und ohne Vorankündigung vorübergehend ausser Betrieb nehmen, soweit dies zur Schliessung der Lücke oder zum Schutz der Daten erforderlich ist. TheWed informiert den Kunden so rasch wie möglich, spätestens nachträglich, über Grund, voraussichtliche Dauer und Wiederherstellung. Solche Notfallwartungen gelten nicht als Vertragsverletzung (AGB Ziffer 4.3).
10. Unterauftragsbearbeiter
Der Kunde ermächtigt TheWed generell, für Hosting, Datensicherung und E-Mail-Versand Unterauftragsbearbeiter beizuziehen. Die aktuelle Liste steht in Anhang 3. Es gilt:
- TheWed überbindet den Unterauftragsbearbeitern dieselben Datenschutzpflichten wie in diesem Anhang (insbesondere Weisungsbindung, Vertraulichkeit, Datensicherheit).
- Änderungen (neuer oder ersetzter Unterauftragsbearbeiter) teilt TheWed dem Kunden mindestens 30 Tage im Voraus per E-Mail mit.
- Der Kunde kann der Änderung aus berechtigten datenschutzrechtlichen Gründen widersprechen. Kommt keine Einigung zustande, darf der Kunde den Vertrag auf den Zeitpunkt der Änderung ausserordentlich kündigen; bereits bezahltes Entgelt für die restliche Laufzeit wird anteilig zurückerstattet.
- TheWed bleibt für die Leistungen der Unterauftragsbearbeiter verantwortlich wie für eigenes Handeln.
11. Unterstützung des Kunden
TheWed unterstützt den Kunden im Rahmen des technisch Zumutbaren:
- Betroffenenrechte: Macht eine betroffene Person (z. B. ein Gast oder ein Partner des Brautpaars) gegenüber dem Kunden Rechte geltend — Auskunft, Berichtigung, Löschung, Datenherausgabe —, unterstützt TheWed mit den vorhandenen Funktionen der Anwendung (z. B. Lösch-Funktionen, CSV-Exporte) und stellt darüber hinaus benötigte Auszüge auf Anfrage innert angemessener Frist manuell bereit. Anfragen betroffener Personen, die TheWed direkt erreichen, leitet TheWed ohne unnötigen Aufschub an den Kunden weiter und beantwortet sie nicht selbst.
- Datenschutz-Folgenabschätzung: Benötigt der Kunde für eine Folgenabschätzung (Art. 22 revDSG) Angaben zur Plattform, stellt TheWed die vorhandene Dokumentation (insbesondere Anhang 2 und Anhang 3) bereit.
- Aufwände für Unterstützung, die deutlich über die bestehenden Funktionen und die vorhandene Dokumentation hinausgeht, darf TheWed nach vorgängiger Information zu üblichen Ansätzen verrechnen.
12. Meldung von Datensicherheitsverletzungen
Stellt TheWed eine Verletzung der Datensicherheit fest, die Projektdaten des Kunden betrifft (z. B. unberechtigter Zugriff, Datenverlust), gilt:
- Meldung an den Kunden ohne unbegründeten Verzug, in der Regel innert 72 Stunden ab Kenntnis an die hinterlegte E-Mail-Adresse (Art. 24 Abs. 3 revDSG).
- Die Meldung enthält, soweit bereits bekannt: Art der Verletzung, Zeitpunkt und Dauer, betroffene Datenkategorien (besonders gekennzeichnet: Diät- und Gesundheitsangaben) und ungefähre Zahl der Betroffenen, voraussichtliche Folgen sowie ergriffene und geplante Massnahmen samt Kontaktstelle. Noch fehlende Angaben reicht TheWed nach, sobald sie vorliegen.
- TheWed ergreift unverzüglich Sofortmassnahmen zur Eindämmung (einschliesslich der Notfallmassnahmen nach Ziffer 9, Invalidierung von Sitzungen und Zugangs-Token, Passwort-Zurücksetzungen).
- Der Kunde entscheidet als Verantwortlicher, ob eine Meldung an den EDÖB (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter) oder eine Information der betroffenen Personen nötig ist. TheWed unterstützt ihn mit Fakten, Zeitachse und Massnahmenbeschrieb.
- TheWed dokumentiert jede Verletzung intern, auch wenn keine Meldung nötig ist.
13. Löschung und Rückgabe bei Vertragsende
- Export-Fenster: Nach Vertragsende bleibt das Konto 30 Tage gesperrt, aber erhalten. In dieser Zeit kann der Kunde bei TheWed einen Export anfordern; TheWed stellt die Daten innert des Export-Fensters in einem gängigen elektronischen Format bereit. Vorhandene Export-Funktionen der Anwendung (z. B. Gästelisten als CSV) nutzt der Kunde mit Vorteil bereits vor Vertragsende.
- Löschung: Nach Ablauf des Export-Fensters löscht TheWed alle Projektdaten des Kunden endgültig — Datenbankeinträge und Dateien (Uploads, Fotos, Videos, Chat-Bilder, Anhänge) werden physisch entfernt.
- Backups: In Datensicherungen enthaltene Kopien werden mit der Backup-Rotation des Hosters überschrieben, spätestens nach 30 Tagen. Bis dahin werden sie nicht mehr aktiv bearbeitet und nur für eine allfällige Wiederherstellung des Gesamtsystems verwendet. Werden bereits gelöschte Daten durch eine Wiederherstellung erneut eingespielt, löscht TheWed sie nach der Wiederherstellung erneut.
- Gesetzliche Aufbewahrung: Rechnungs- und Buchhaltungsdaten bewahrt TheWed 10 Jahre auf (Art. 958f OR). Ebenfalls ausgenommen sind Daten, deren Aufbewahrung zur Wahrung oder Abwehr von Rechtsansprüchen nötig ist — nur solange und soweit erforderlich.
- Auf Verlangen bestätigt TheWed die Löschung schriftlich (E-Mail genügt).
14. Nachweis und Kontrolle
TheWed weist die Einhaltung dieses Anhangs in einer für KMU angemessenen Form nach:
- primär durch Selbstauskunft und Dokumentation: aktueller TOM-Anhang (Anhang 2), Unterauftragsbearbeiter-Liste (Anhang 3) und schriftliche Beantwortung konkreter Fragen des Kunden innert angemessener Frist;
- Prüfungen vor Ort oder durch beauftragte Dritte nur bei begründetem Anlass (z. B. nach einer Datensicherheitsverletzung), mit einer Vorankündigung von mindestens 14 Tagen, während üblicher Geschäftszeiten, höchstens einmal pro Jahr und auf Kosten des Kunden. Betriebsgeheimnisse von TheWed und Daten anderer Kunden bleiben geschützt.
15. Schlussbestimmungen
- Es gilt Schweizer Recht; Gerichtsstand gemäss AGB.
- Bei Widersprüchen zwischen diesem Anhang und den AGB geht dieser Anhang vor, soweit es um die datenschutzrechtlichen Pflichten bei der Bearbeitung von Projektdaten im Auftrag geht. Die Haftungsordnung der AGB (deren Ziffer 12) bleibt davon unberührt und gilt auch für Ansprüche aus diesem Anhang.
- Überträgt TheWed den Vertrag im Rahmen einer Geschäftsübertragung (AGB Ziffer 14.4), tritt der Erwerber in die Pflichten dieses Anhangs ein.
- Sollte eine Bestimmung unwirksam sein, bleibt der Rest wirksam; an die Stelle tritt eine Regelung, die dem Zweck am nächsten kommt.
Anhang 2: Technische und organisatorische Massnahmen (TOM)
Stand: 01.08.2026. TheWed entwickelt die Massnahmen laufend weiter; das Schutzniveau wird dabei nicht unterschritten.
Zugriffskontrolle (Konten und Anmeldung)
- Passwörter werden ausschliesslich als Argon2id-Hash gespeichert, nie im Klartext; Mindestlänge 12 Zeichen.
- E-Mail-Verifikation mit einmaligem Link (72 Stunden gültig, serverseitig nur als Hash gespeichert).
- Geräte-Bindung: höchstens 3 registrierte Geräte pro Veranstalter-Konto; Geräte-Token werden serverseitig nur als Hash gespeichert und sind durch den Betreiber widerrufbar.
- Brute-Force-Schutz: Begrenzung der Anmeldeversuche pro E-Mail und IP-Adresse; Schutz vor Ausforschung existierender Konten durch Timing-Angleichung.
- Session-Cookies mit HttpOnly-, SameSite- und Secure-Attribut; Sitzungs-Erneuerung bei Anmeldung, Inaktivitäts-Timeout, vollständige Invalidierung bei Abmeldung.
- Vom Kunden angelegte Nutzerkonten (Brautpaar, Co-Planer): Initial-Passwort wird nur einmal angezeigt, Wechsel beim ersten Login erzwungen.
Berechtigungs- und Trennungskontrolle (Mandantentrennung)
- Rollenmodell mit Rechte-Gates; jede Projektabfrage ist auf das jeweilige Hochzeitsprojekt (Mandant) beschränkt; projektfremde Zugriffe werden serverseitig abgewiesen und automatisiert getestet.
- Das Betreiber-Panel arbeitet ausschliesslich auf Konto-, Lizenz-, Rechnungs- und Gerätedaten; Projektinhalte sind darüber nicht einsehbar.
- Vertrauliche Chats: strikt getrennte Gesprächsdrähte; Bilder werden nur an Gesprächsteilnehmer ausgeliefert.
- Gast-Uploads (Erinnerungen): Freigabe und Löschung ausschliesslich durch das Brautpaar; das Gastportal zeigt nur ausdrücklich veröffentlichte Inhalte.
- Einladungs-Links: 64 Zeichen lange Zufalls-Token; unbekannte Token erhalten eine generische Fehlerseite (kein Rückschluss auf Existenz).
Eingabe- und Übertragungssicherheit
- Datenbankzugriffe ausschliesslich über Prepared Statements (Schutz vor SQL-Injection); Ausgaben werden kontextgerecht kodiert (Schutz vor XSS).
- CSRF-Schutz auf allen zustandsverändernden Anfragen.
- Transportverschlüsselung TLS/HTTPS mit HSTS; E-Mail-Versand über verschlüsselte Verbindung (STARTTLS).
- Strikte Content-Security-Policy und weitere Sicherheits-Header; keine externen Skripte, Tracker, Analysedienste oder CDNs; Schriften und Skripte werden vom eigenen Server ausgeliefert.
Upload- und Speicherkontrolle
- Dateityp-Prüfung anhand des Dateiinhalts (nie anhand der Endung); Grössenlimits pro Datei.
- Ablage aller Uploads ausserhalb des Web-Verzeichnisses unter zufälligen Dateinamen; Auslieferung nur über berechtigungsgeprüfte Routen mit Schutz vor Pfad-Manipulation.
- Bilder werden neu kodiert; dabei werden Metadaten (inkl. GPS-Standort) entfernt — Datenminimierung ab Upload.
- CSV-Exporte werden gegen Formel-Injection in Tabellenkalkulationen entschärft.
- Löschen von Erinnerungen, Chat-Bildern und Anhängen entfernt die Datei physisch vom Speicher.
Protokollierung und Datenminimierung
- Änderungsprotokoll (Audit-Log) der Projektaktionen, nur anfügbar; bewusst datensparsam — keine Klartext-Passwörter oder -Token in Protokollen.
- In Sicherheitsprotokollen werden IP-Adressen und E-Mail-Adressen nur pseudonymisiert (Hash-Verfahren) festgehalten.
- Strukturierte Fehlerprotokolle mit Request-ID; Nutzer sehen im Fehlerfall nur generische Meldungen, nie technische Details.
- Nur technisch notwendige Cookies; keine Analyse-, Werbe- oder Tracking-Cookies.
Verfügbarkeit und Datensicherung
- Hosting, Datenbank und E-Mail-Versand bei Hostfactory (Schweiz); regelmässige, rollierende Backups durch den Hoster mit einem Nachlauf von max. 30 Tagen nach Löschung.
- Datenbank-Migrationen mit Prüfmechanismus vor Inbetriebnahme; automatisierte Test-Suite inkl. Mandantentrennungs-Tests vor jeder Auslieferung.
Organisation
- Einzelunternehmen: Zugriff auf Produktionssysteme ausschliesslich durch den Betreiber; dokumentierte Support-Zugriffe (Ziffer 7).
- Interner Prozess für Datensicherheitsverletzungen (Erkennen, Eindämmen, Bewerten, Melden, Dokumentieren) gemäss Ziffer 12.
Anhang 3: Unterauftragsbearbeiter
Stand: 01.08.2026. Änderungen werden gemäss Ziffer 10 mindestens 30 Tage im Voraus per E-Mail mitgeteilt.
| Unterauftragsbearbeiter | Leistung | Standort |
|---|---|---|
| Hostfactory AG | Webhosting, Datenbank, Datensicherung (Backups), Versand von Transaktions-E-Mails (Verifikation, Rechnung, Freischaltung) | Schweiz |
Es besteht kein weiterer Unterauftragsbearbeiter. Sämtliche Bearbeitung findet in der Schweiz statt.