Rechtliches
Vertrag zur Auftragsverarbeitung
Version 2026-09
ENTWURF. Dieser Text ist ein Vorschlag und noch nicht freigegeben. Er kann sich vor der Freigabe ändern.
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Restaurant als Verantwortlichem („Restaurant“) und dem im Impressum genannten Betreiber von abholbereit als Auftragsverarbeiter („abholbereit“, „wir“). Er ergänzt die AGB und wird zusammen mit ihnen bei der Registrierung oder im Konto elektronisch geschlossen (Art. 28 Abs. 9 DSGVO).
1. Gegenstand und Dauer
- abholbereit verarbeitet personenbezogene Daten der Gäste des Restaurants ausschließlich im Auftrag und nach Weisung des Restaurants, um die in den AGB beschriebenen Leistungen zu erbringen.
- Der Vertrag gilt, solange das Restaurant abholbereit nutzt, und endet mit dem Nutzungsvertrag. Pflichten zur Löschung und Vertraulichkeit gelten darüber hinaus, bis alle Daten gelöscht sind.
- Nicht unter diesen Vertrag fallen Daten, die abholbereit als eigener Verantwortlicher verarbeitet: das Konto der Gastronomen, Abrechnung, Server-Logs und das Restaurantverzeichnis. Dafür gilt die Datenschutzerklärung.
2. Art und Zweck der Verarbeitung
- Entgegennahme, Speicherung und Übermittlung von Abholbestellungen an das Restaurant; Anzeige im Küchenboard und in der Bestellübersicht; Status- und Abholzeit-Nachrichten an den Gast.
- Führen der Kundenliste des Restaurants: Gäste, ihre Bestellungen, ihre Einwilligungen je Kanal samt Zeitpunkt, Quelle und Wortlaut; Export der Liste für das Restaurant.
- Anmeldung von Gästen über die Seite „Stammgast werden“ einschließlich Bestätigung der E-Mail-Adresse per Link.
- Versand von Aktionen im Namen des Restaurants per E-Mail und WhatsApp an Gäste mit Einwilligung; Verarbeitung von Abmeldungen.
- Messung von Klicks auf Links in Aktionen über Weiterleitungslinks, ohne Zählpixel; Auswertung als Statistik für das Restaurant.
- Einlösung von Rabattcodes.
3. Arten der Daten
- Name des Gastes
- Handynummer und, soweit angegeben, E-Mail-Adresse
- Bestellungen: Gerichte, Mengen, Preise, Anmerkungen, gewünschte und bestätigte Abholzeit, Zeitpunkt, Status
- Nachrichten zwischen Gast und Restaurant zu einer Bestellung
- Einwilligungen je Kanal mit Zeitpunkt, Quelle und Wortlaut; Bestätigungen, Abmeldungen, Löschwünsche
- Versand- und Klickdaten zu Aktionen (welche Aktion an wen ging, ob ein Link angeklickt wurde)
- eingelöste Rabattcodes
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Das Restaurant weist seine Gäste nicht an, solche Angaben zu machen. Freitext-Anmerkungen eines Gastes (etwa zu einer Unverträglichkeit) werden nur zur Abwicklung der Bestellung angezeigt und nicht ausgewertet.
4. Kategorien betroffener Personen
- Gäste, die über die Restaurant-Seite bestellen
- Gäste, die sich über „Stammgast werden“ eintragen
- Gäste, die das Restaurant selbst in die Kundenliste einträgt oder importiert
5. Weisungen
- abholbereit verarbeitet die Daten nur auf dokumentierte Weisung des Restaurants. Als Weisung gelten dieser Vertrag, die AGB und jede Handlung des Restaurants in seinem Konto (zum Beispiel Export, Löschen eines Gastes, Senden einer Aktion). Weitere Weisungen erteilt das Restaurant in Textform.
- Hält abholbereit eine Weisung für rechtswidrig, teilen wir das dem Restaurant unverzüglich mit und dürfen die Ausführung aussetzen, bis das Restaurant sie bestätigt oder ändert.
- Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Zusammengefasste Zahlen ohne Personenbezug (etwa die Anzahl der Bestellungen auf der Plattform) dürfen wir für den Betrieb und die Weiterentwicklung nutzen.
6. Pflichten von abholbereit
- Vertraulichkeit: Zugriff auf die Daten haben nur Personen, die zur Vertraulichkeit verpflichtet sind und den Zugriff für ihre Aufgabe brauchen.
- Sicherheit: Wir treffen die technischen und organisatorischen Maßnahmen nach Ziffer 9 (Art. 32 DSGVO).
- Unterstützung: Wir unterstützen das Restaurant mit geeigneten Funktionen und auf Anfrage dabei, Anträge betroffener Personen zu beantworten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie seine Pflichten nach Art. 32 bis 36 DSGVO zu erfüllen. Wendet sich ein Gast direkt an uns, leiten wir die Anfrage an das Restaurant weiter.
- Verletzungen des Schutzes: Wird uns eine Verletzung des Schutzes der Daten des Restaurants bekannt, melden wir sie dem Restaurant unverzüglich, nach Möglichkeit binnen 48 Stunden, mit den Angaben, die das Restaurant für seine eigene Meldung braucht.
- Nachweise: Wir stellen dem Restaurant auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind.
7. Pflichten des Restaurants
- Das Restaurant ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für wirksame Einwilligungen vor dem Versand von Aktionen und für die Information seiner Gäste nach Art. 13 DSGVO. Die Plattform zeigt dafür im Bestellvorgang und auf „Stammgast werden“ einen Datenschutzhinweis mit dem Restaurant als Verantwortlichem.
- Das Restaurant hält seinen Namen und seine Anschrift im Konto aktuell, damit der Hinweis stimmt.
- Das Restaurant informiert uns unverzüglich, wenn es Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
8. Unterauftragsverarbeiter
-
Das Restaurant genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:
Unterauftragsverarbeiter Leistung Daten Ort Betreiber des Rechenzentrums, in dem der Server von abholbereit steht (Name und Anschrift: offen, wird vor Freigabe eingetragen) Server und Speicherplatz alle Daten nach Ziffer 3 EU Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA Reverse Proxy, TLS, Schutz vor Angriffen, Auslieferung alle Daten bei der Übertragung, IP-Adressen weltweit, in der Regel EU; USA möglich Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA Versand von E-Mails (Bestätigungen, Status, Aktionen) Name, E-Mail-Adresse, Inhalt der E-Mail USA Zernio (zernio.com) (Firma und Anschrift: offen, wird vor Freigabe eingetragen) Schnittstelle zur WhatsApp Business Platform Name, Handynummer, Inhalt der Nachricht offen Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland (WhatsApp Business Platform) Zustellung von WhatsApp-Nachrichten Handynummer, Inhalt und Metadaten der Nachricht EU; USA möglich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Gemini-API) Einlesen von Speisekarten, Erzeugen von Gerichtfotos Inhalt der Speisekarte; in der Regel keine Daten von Gästen EU; USA möglich PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA (EU-Cloud, Frankfurt am Main) Nutzungsstatistik der Anwendung pseudonyme Kennung der Nutzer des Restaurants (ohne Name und ohne E-Mail-Adresse), Rolle, Anmeldedatum, Stammdaten des Restaurants, Nutzungsereignisse; keine Namen, Handynummern, E-Mail-Adressen oder Bestellinhalte von Gästen, keine IP-Adressen (IP-Anonymisierung aktiv) EU - Bei Übermittlungen in ein Drittland stellen wir die Voraussetzungen der Art. 44 ff. DSGVO sicher, insbesondere über das EU-US Data Privacy Framework oder Standardvertragsklauseln der EU-Kommission.
- Mit jedem Unterauftragsverarbeiter vereinbaren wir Pflichten, die diesem Vertrag entsprechen.
- Neue oder ausgetauschte Unterauftragsverarbeiter kündigen wir mindestens vier Wochen vorher in Textform an. Das Restaurant kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Lässt sich der Widerspruch nicht ausräumen, können beide Seiten den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
- Online-Zahlung: Schaltet das Restaurant die Online-Zahlung ein, schließt es dafür einen eigenen Vertrag mit Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland. Stripe verarbeitet die Zahlungsdaten der Gäste als Zahlungsdienstleister des Restaurants in eigener Verantwortung und ist insoweit kein Unterauftragsverarbeiter von abholbereit. Wir übermitteln an Stripe den Betrag, die Bestellnummer und den Namen des Restaurants; Zahlungsdaten gibt der Gast direkt bei Stripe ein, wir sehen und speichern sie nicht. (Einordnung: offen, wird vor Freigabe geklärt.)
9. Technische und organisatorische Maßnahmen
- Verschlüsselung bei der Übertragung: Alle Seiten sind nur über HTTPS erreichbar.
- Trennung der Mandanten: Jedes Restaurant hat eine eigene Subdomain; alle Abfragen zu Gästedaten sind technisch auf das jeweilige Restaurant begrenzt.
- Zugang: Anmeldung ohne Passwort über einmalige, kurzlebige Codes per E-Mail; signierte Sitzungs-Cookies, die beim Abmelden enden; Begrenzung von Anmeldeversuchen.
- Rollen: Inhaber, Admin und Mitglied mit abgestuften Rechten. Export der Kundenliste und Versand von Aktionen sind Inhabern und Admins vorbehalten.
- Geheimnisse: Zugangsdaten zu Drittdiensten liegen verschlüsselt und nicht im Quelltext.
- Bestelllinks: Bestellbestätigungen sind nur über eine zufällige, nicht erratbare Kennung aufrufbar und für Suchmaschinen gesperrt.
- Protokolle: Server-Logs werden nach 14 Tagen gelöscht.
- Entwicklung: Jede Änderung durchläuft automatische Tests und eine statische Sicherheitsprüfung des Quelltexts sowie eine Prüfung der eingesetzten Bibliotheken auf bekannte Schwachstellen.
- Sicherungen: (Rhythmus und Aufbewahrung der Datensicherungen: offen, wird vor Freigabe eingetragen.)
- Wir dürfen die Maßnahmen dem Stand der Technik anpassen, solange das Schutzniveau nicht sinkt.
10. Kontrollrechte
- Das Restaurant darf sich von der Einhaltung dieses Vertrags überzeugen. In der Regel geschieht das durch Auskünfte und Nachweise, die wir auf Anfrage in Textform liefern.
- Reicht das im Einzelfall nicht aus, ermöglichen wir eine Prüfung nach Anmeldung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebs. Prüfer müssen zur Vertraulichkeit verpflichtet sein; Daten anderer Restaurants bleiben unzugänglich.
11. Löschung und Rückgabe
- Das Restaurant kann einzelne Gäste jederzeit im Konto löschen. Abmeldungen und Löschungen wirken sofort und erscheinen nicht mehr im Export.
- Bis zum Vertragsende kann das Restaurant seine Kundenliste exportieren.
- Nach Vertragsende löschen wir die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Sicherungskopien werden im üblichen Turnus überschrieben.
12. Haftung und Schluss
- Für die Haftung gilt Art. 82 DSGVO; im Verhältnis der Parteien zueinander gelten ergänzend die Regeln der AGB.
- Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.
- Änderungen dieses Vertrags folgen dem Verfahren für Änderungen der AGB.