Xentra

    Auftragsverarbeitungsvereinbarung (AVV)

    Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil des Dienstleistungsvertrags zwischen der Stellar Tourism Innovations GmbH („Auftragsverarbeiter“) und ihren Kunden („Verantwortlicher“) und regelt die Verarbeitung personenbezogener Daten gemäß Art. 28 DSGVO.

    Stand: 5. September 2026

    Präambel

    Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten durch die Stellar Tourism Innovations GmbH („Xentra", „Auftragsverarbeiter") im Auftrag des Kunden („Verantwortlicher").

    Xentra stellt eine SaaS-Plattform für die Verwaltung von Kurzzeitvermietungen bereit, in deren Rahmen personenbezogene Daten von Gästen und Kontakten des Kunden verarbeitet werden.

    §1 Gegenstand und Dauer

    Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten im Rahmen folgender Dienstleistungen:

    • Buchungsverwaltung und Gäste-Check-in
    • Gästekommunikation (SMS, E-Mail, Messaging)
    • Smart-Lock- und Zugangsverwaltung
    • KI-gestützte Texterstellung und Analyse
    • Zahlungsabwicklung (via Stripe)
    • Identitätsprüfung und Meldewesen

    §2 Kategorien betroffener Personen und Daten

    .h3DataSubjects

    • Gäste / Reisende des Verantwortlichen
    • Kontakte und Geschäftspartner des Verantwortlichen
    • Eigentümer und Verwalter der vom Verantwortlichen betreuten Objekte
    • Beschäftigte und Dienstleister des Verantwortlichen mit Zugang zur Plattform

    .h3DataTypes

    • Stammdaten (Name, Adresse, Geburtsdatum)
    • Kontaktdaten (E-Mail, Telefon)
    • Buchungsdaten (Anreise, Abreise, Preis, Apartment)
    • Ausweisdaten (bei Check-in mit ID-Verifikation)
    • Zahlungsdaten (verarbeitet durch Stripe)
    • Kommunikationsinhalte (Nachrichten, E-Mails)
    • Zugangsdaten zu Objekten (Zugangscodes, Schlüsselzuweisungen) und Zutrittsprotokolle
    • Unterschriften, hochgeladene Ausweisbilder und Aufgabenfotos
    • Sprachnachrichten und daraus erzeugte Transkripte
    • Einsatz-, Arbeitszeit- und Vergütungsdaten von Dienstleistern des Verantwortlichen

    §3 Pflichten des Auftragsverarbeiters

    • Verarbeitung der Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen
    • Gewährleistung der Vertraulichkeit aller mit der Datenverarbeitung betrauten Personen
    • Ergreifung aller erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO
    • Unterstützung des Verantwortlichen bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen
    • Unverzügliche Benachrichtigung des Verantwortlichen bei Datenschutzverletzungen

    §4 Unterauftragnehmer

    Der Verantwortliche stimmt dem Einsatz folgender Unterauftragnehmer zu:

    AnbieterZweckServerstandort
    Supabase Inc..subSupabaseAWS eu-central-1 (Frankfurt)
    Vercel Inc..subVercelUSA (SCC)
    Google Cloud (Cloud Run).subGcloudEU (Frankfurt)
    Functional Software Inc. (Sentry).subSentryEU / USA (SCC)
    Digital Shift OÜ (Capgo).subCapgoEU (Estland)
    Google LLC (Gemini API).subGeminiUSA (SCC)
    Anthropic PBC.subAnthropicUSA (SCC)
    Stripe Inc. / Stripe Payments Europe Ltd..subStripeEU / USA (SCC)
    Chargebee Inc..subChargebeeUSA (SCC)
    Haufe-Lexware GmbH & Co. KG.subLexwareEU (Deutschland)
    Fatture in Cloud S.p.A..subFattureincloudEU (Italien)
    Resend Inc..subResendUSA (SCC)
    Twilio Inc..subTwilioUSA (SCC)
    Meta Platforms Ireland Ltd..subMetaEU / USA (SCC)
    HostU.subHostuEU (DE/AT)
    Apple Distribution International Ltd..subApnsEU / USA
    Google Ireland Ltd. (FCM).subFcmEU / USA (SCC)
    Chekin S.L..subChekinEU (Spanien)
    AVS GmbH.subAvsEU (Deutschland)
    Feratel Media Technologies AG.subFeratelEU (Österreich)
    WINTOP Software.subWintopEU (DE/AT)
    Nuki Home Solutions GmbH.subNukiEU (Österreich)
    Seam Labs Inc..subSeamUSA (SCC)
    Salto Systems S.L..subSaltoEU (Spanien)
    Ring LLC (Amazon.com Inc.).subRingUSA (SCC)
    Tedee sp. z o.o..subTedeeEU (Polen)
    Sciener / TTLock.subTtlockChina (SCC)
    igloocompany Pte Ltd.subIgloohomeSingapur (SCC)
    Wonderlabs (SwitchBot).subSwitchbotHongkong (SCC)
    Channex Ltd..subChannexEU
    Smoobu GmbH.subSmoobuEU (Deutschland)
    iLoca Services GmbH.subIlocaEU (Deutschland)
    V-Office (Ferienhausmiete GmbH).subVofficeEU (Deutschland)
    Beds24 (Cousins Online Ltd.).subBeds24EU / UK
    Lodgify S.L..subLodgifyEU (Spanien)
    Octorate S.r.l..subOctorateEU (Italien)
    Smily (BookingSync S.A.S.).subSmilyEU (Frankreich)
    Hostfully Inc..subHostfullyUSA (SCC)
    Hospitable Inc..subHospitableUSA (SCC)
    Hostaway Pty Ltd.subHostawayUSA (SCC)
    Guesty Inc..subGuestyUSA (SCC)
    PriceLabs.subPricelabsUSA / Indien (SCC)
    Google LLC (Drive).subGoogleDriveUSA (SCC)
    Google LLC (OAuth).subGoogleOauthUSA (SCC)
    Google LLC (Maps Geocoding).subGmapsUSA (SCC)

    .subprocessorsScc

    .subprocessorsChange

    .supportAccess

    §5 Technische und organisatorische Maßnahmen

    Der Auftragsverarbeiter hat folgende Maßnahmen implementiert:

    • Verschlüsselung aller Daten bei Übertragung (TLS 1.2+) und Speicherung (AES-256)
    • Row-Level Security (RLS) — jeder Nutzer sieht ausschließlich seine eigenen Daten
    • Anonymisierung personenbezogener Daten vor Übermittlung an KI-Dienste (Google Gemini)
    • Audit-Logging aller KI-Verarbeitungsvorgänge (ohne PII im Log)
    • Multi-Faktor-Authentifizierung für administrative Zugänge
    • Regelmäßige Sicherheitsüberprüfungen und Updates
    • API-Schlüssel-Verschlüsselung mit pgcrypto für alle externen Integrationen

    §6 Löschung und Rückgabe

    Nach Beendigung des Vertragsverhältnisses löscht der Auftragsverarbeiter die personenbezogenen Daten des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Einzelne Bestände unterliegen bereits während der Vertragslaufzeit eigenen Fristen: Meldedaten in den Übertragungsprotokollen an Meldeportale werden 30 Tage nach bestätigter Übermittlung gelöscht, Supportaufzeichnungen nach 30 Tagen, technische Zugriffs- und Schnittstellenprotokolle nach 7 bis 30 Tagen.

    Der Verantwortliche kann jederzeit den Export seiner Daten in maschinenlesbarem Format anfordern.

    §7 Kontroll- und Auditrechte

    Der Verantwortliche hat das Recht, die Einhaltung dieses AVV durch geeignete Maßnahmen zu überprüfen, einschließlich Inspektionen.

    Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung.

    §8 Kontakt

    Für Fragen zur Auftragsverarbeitung wenden Sie sich bitte an:

    Stellar Tourism Innovations GmbH
    Torstrasse 105-107
    10119 Berlin
    E-Mail: datenschutz@myxentra.com

    Wir verwenden Cookies

    Diese Website verwendet Cookies und ähnliche Technologien für Analysen und zur Verbesserung Ihrer Erfahrung. Erfahren Sie mehr in unserer Datenschutzerklärung.