§ 1 Vertragsparteien und Abschluss
(1) Verantwortlicher ist der Kunde – der Betrieb, der über sein gastronomx-Konto personenbezogene Daten seiner Gäste, Mitarbeiter und Kontakte verarbeitet. Auftragsverarbeiter ist Jonas Reuber, gastronomx, Mozartring 32, 88436 Eberhardzell, Deutschland, E-Mail: service@agentur-reuber.com.
(2) Dieser Auftragsverarbeitungsvertrag (AVV) wird mit der Annahme der Allgemeinen Geschäftsbedingungen bei der Registrierung eines gastronomx-Kontos geschlossen; die Textform ist damit gewahrt (Art. 28 Abs. 9 DSGVO). Auf Wunsch stellt der Anbieter dem Kunden eine unterzeichnete Fassung zur Verfügung.
(3) Bei Widersprüchen zwischen diesem AVV und den AGB gehen für die Verarbeitung personenbezogener Daten im Auftrag die Regelungen dieses AVV vor.
§ 2 Gegenstand und Dauer
(1) Gegenstand des Auftrags ist die Bereitstellung der Plattform gastronomx (Speisekarte, Website, Reservierung, Bewertungen, Online-Bestellung und Gutscheine, Newsletter, CRM, Treueprogramm, Analysen, Mehrstandort-Verwaltung) einschließlich Hosting, Speicherung, Anzeige, Übermittlung und Löschung der dabei anfallenden personenbezogenen Daten.
(2) Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Der AVV endet mit dessen Beendigung; § 8 (Löschung und Rückgabe) gilt darüber hinaus.
§ 3 Art und Zweck der Verarbeitung
Die Verarbeitung umfasst das Erheben, Speichern, Ordnen, Anzeigen, Übermitteln (z. B. Bestätigungs-E-Mails an Gäste), Auswerten (z. B. Auslastungs- und Bewertungsstatistiken für den Kunden) und Löschen personenbezogener Daten. Zweck ist ausschließlich die Erbringung der vom Kunden gebuchten Funktionen: Annahme und Verwaltung von Reservierungen, Bestellungen und Gutscheinen, Einholung und Anzeige von Gästebewertungen, Versand von Newslettern mit Double-Opt-In, Verwaltung von Stammgästen und Treueprogrammen sowie die Auswertung dieser Vorgänge für den Kunden.
§ 4 Kategorien betroffener Personen und Daten
(1) Betroffene Personen: Gäste und Kunden des Betriebs (einschließlich Reservierende, Bestellende, Gutscheinkäufer, Bewertende, Newsletter-Abonnenten, Teilnehmer an Treueprogrammen), Mitarbeiter und sonstige Nutzer des Betriebs mit Zugang zum Dashboard sowie Kontaktpersonen von Lieferanten oder Partnern, soweit der Kunde diese erfasst.
(2) Datenkategorien: Stammdaten (Name, Anrede), Kontaktdaten (E-Mail-Adresse, Telefonnummer, Lieferadresse), Reservierungsdaten (Datum, Uhrzeit, Personenzahl, Tisch, Anmerkungen, Status), Bestell- und Gutscheindaten (Warenkorb, Beträge, Zahlungsstatus, Abhol- oder Lieferzeit; Zahlungsdaten selbst werden ausschließlich bei Stripe verarbeitet), Bewertungsdaten (Bewertungstext, Sterne, Besuchsnachweis, Meldungen), Newsletter-Daten (E-Mail-Adresse, Einwilligungsnachweis mit Zeitstempel und IP-Adresse, Sprache), CRM- und Treuedaten (Besuchshäufigkeit, Punkte, Segmente, Notizen des Kunden), Nutzerdaten der Mitarbeiter (E-Mail-Adresse, Rolle, Anmeldeprotokolle) sowie technische Daten (Zeitstempel, IP-Adresse, Browserkennung).
(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Angaben zu Allergien oder Unverträglichkeiten, die Gäste freiwillig in Anmerkungsfeldern hinterlassen, hat der Kunde nur zu erheben, soweit dies zulässig ist, und nach Erledigung zu löschen.
§ 5 Pflichten des Auftragsverarbeiters
(1) Weisungsgebundenheit: Der Anbieter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Kunden. Weisungen erteilt der Kunde in der Regel durch die Konfiguration und Nutzung der Plattform im Dashboard; darüber hinausgehende Weisungen sind in Textform (E-Mail) zu erteilen. Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen. Eine Verarbeitung für eigene Zwecke findet nicht statt. Ist der Anbieter durch das Recht der EU oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Vertraulichkeit: Der Anbieter stellt sicher, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind und die Daten nur nach Weisung verarbeiten.
(3) Sicherheit: Der Anbieter trifft die in § 11 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und entwickelt sie entsprechend dem Stand der Technik weiter, ohne das Schutzniveau abzusenken.
(4) Unterstützung: Der Anbieter unterstützt den Kunden mit geeigneten Mitteln bei der Erfüllung der Rechte betroffener Personen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit u. a.), bei der Sicherheit der Verarbeitung, bei der Meldung von Datenschutzverletzungen, bei Datenschutz-Folgenabschätzungen und bei der Konsultation der Aufsichtsbehörde (Art. 28 Abs. 3 lit. e und f DSGVO). Wendet sich eine betroffene Person direkt an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter.
(5) Nachweise: Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen nach § 9.
(6) Ansprechpartner des Anbieters für den Datenschutz: Jonas Reuber, service@agentur-reuber.com.
§ 6 Pflichten des Verantwortlichen
(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen allein verantwortlich. Er stellt insbesondere sicher, dass für die Verarbeitung Rechtsgrundlagen bestehen (z. B. Vertrag bei Reservierungen und Bestellungen, Einwilligung beim Newsletter) und dass die Informationspflichten nach Art. 13 und 14 DSGVO gegenüber Gästen erfüllt werden; hierfür pflegt der Kunde Impressum und Datenschutzerklärung seiner öffentlichen Seiten.
(2) Der Kunde erteilt Weisungen und Anfragen an den Anbieter in Textform und benennt die Personen, die zur Erteilung von Weisungen berechtigt sind (in der Regel die Kontoinhaber mit der Rolle „Owner“).
(3) Der Kunde informiert den Anbieter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 7 Unterauftragsverarbeiter
(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung zur Einschaltung der folgenden Unterauftragsverarbeiter:
• Vercel Inc., Covina, Kalifornien, USA – Hosting, Content Delivery Network und Serverfunktionen; Ausführung der Serverfunktionen in Frankfurt am Main; EU-Standardvertragsklauseln.
• Supabase, Inc., Singapur – Datenbank, Authentifizierung und Dateispeicher; Betrieb in der AWS-Region eu-central-1 (Frankfurt am Main) bei Amazon Web Services EMEA SARL, Luxemburg; EU-Standardvertragsklauseln für etwaige Support-Zugriffe.
• Stripe Payments Europe, Ltd., Dublin, Irland – Zahlungsabwicklung für Bestellungen und Gutscheine (Stripe Connect); für die Zahlungsabwicklung ist Stripe teilweise eigenständig Verantwortlicher; der Kunde steht über das Connected-Account-Agreement in eigener Vertragsbeziehung zu Stripe.
• Resend Inc., San Francisco, Kalifornien, USA – Versand von Transaktions-E-Mails (Bestätigungen, Double-Opt-In, Benachrichtigungen); Verarbeitung in der EU-Region (Irland); EU-Standardvertragsklauseln.
(2) Der Anbieter hat mit den Unterauftragsverarbeitern Verträge geschlossen, die diesen im Wesentlichen dieselben Datenschutzpflichten auferlegen wie dieser AVV. Der Anbieter bleibt gegenüber dem Kunden für die Erfüllung der Pflichten der Unterauftragsverarbeiter verantwortlich.
(3) Über beabsichtigte Änderungen (Hinzufügen oder Ersetzen von Unterauftragsverarbeitern) informiert der Anbieter den Kunden mindestens vier Wochen im Voraus per E-Mail. Der Kunde kann der Änderung innerhalb von vier Wochen nach Zugang der Mitteilung aus wichtigem datenschutzrechtlichen Grund in Textform widersprechen. Kommt keine einvernehmliche Lösung zustande, kann jede Partei den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich kündigen.
(4) Die aktuelle Liste der Unterauftragsverarbeiter ist unter www.gastronomx.com/de/avv abrufbar.
§ 8 Löschung und Rückgabe nach Vertragsende
(1) Nach Beendigung des Nutzungsvertrags stellt der Anbieter dem Kunden auf Anfrage innerhalb von 30 Tagen einen Export der im Auftrag verarbeiteten Daten in einem gängigen, maschinenlesbaren Format (z. B. CSV oder JSON) zur Verfügung.
(2) 30 Tage nach Vertragsende löscht der Anbieter alle im Auftrag verarbeiteten personenbezogenen Daten einschließlich Kopien, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; Backups werden im regulären Turnus überschrieben. Auf Anfrage bestätigt der Anbieter die Löschung in Textform.
(3) Daten, die aufgrund gesetzlicher Pflichten (z. B. Buchführungsunterlagen zu Zahlungen) länger aufbewahrt werden müssen, werden für den Zeitraum der Aufbewahrung gesperrt und danach gelöscht.
§ 9 Kontrollrechte des Verantwortlichen
(1) Der Kunde ist berechtigt, die Einhaltung dieses AVV und der technischen und organisatorischen Maßnahmen zu überprüfen. Der Anbieter erfüllt Kontrollanfragen vorrangig durch die Bereitstellung von Nachweisen (Selbstauskünfte, Beschreibung der Maßnahmen sowie Zertifikate und Prüfberichte der Unterauftragsverarbeiter, z. B. SOC-2- oder ISO-27001-Nachweise von Vercel, Supabase/AWS und Stripe).
(2) Reichen diese Nachweise im Einzelfall nicht aus, kann der Kunde nach Ankündigung mit einer Frist von mindestens 14 Tagen während der üblichen Geschäftszeiten eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Dritten durchführen lassen – ohne konkreten Anlass höchstens einmal jährlich. Der Anbieter kann für den entstehenden Aufwand eine angemessene Vergütung verlangen.
(3) Der Anbieter informiert den Kunden über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie die Verarbeitung im Auftrag betreffen.
§ 10 Meldung von Verletzungen des Schutzes personenbezogener Daten
(1) Der Anbieter unterrichtet den Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft. Die Meldung enthält, soweit bekannt, Art und Umfang der Verletzung, die betroffenen Datenkategorien und Personen, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen; nachträglich bekannt werdende Informationen werden unverzüglich nachgereicht.
(2) Der Anbieter unterstützt den Kunden bei der Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO und dokumentiert Datenschutzverletzungen einschließlich der ergriffenen Abhilfemaßnahmen.
§ 11 Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Zutritts- und Zugangskontrolle: Betrieb ausschließlich in zertifizierten Rechenzentren der Unterauftragsverarbeiter (AWS Frankfurt am Main, Vercel) mit physischen Zutrittskontrollen; kein eigener Serverbetrieb. Zugang zu Produktionssystemen nur für namentlich benannte Administratoren mit persönlichen Konten, starken Passwörtern und Zwei-Faktor-Authentifizierung (2FA); Zugriffe auf Datenbank- und Hosting-Konsolen sind auf das Minimum beschränkt.
2. Zugriffskontrolle und Mandantentrennung: Rollenbasiertes Berechtigungskonzept in der Plattform (Owner, Manager, Staff). Strikte Trennung der Daten verschiedener Betriebe auf Datenbankebene durch Row Level Security (RLS): jede Abfrage ist an den im signierten Zugangstoken hinterlegten Betrieb gebunden; ein betriebsübergreifender Zugriff ist technisch ausgeschlossen. Privilegierte Serverzugriffe (Service-Rolle) sind ausschließlich serverseitig möglich und werden protokolliert.
3. Verschlüsselung: Alle Verbindungen sind per TLS 1.2 oder höher (HTTPS) verschlüsselt; Zertifikate werden automatisch verwaltet. Datenbank, Backups und Dateispeicher sind im Ruhezustand (at rest) verschlüsselt (AES-256). Passwörter werden ausschließlich als gesalzener Hash gespeichert. Zahlungsdaten werden nicht auf Systemen des Anbieters gespeichert (PCI-DSS-konforme Verarbeitung bei Stripe).
4. Eingabe- und Weitergabekontrolle: Protokollierung sicherheitsrelevanter Vorgänge (Anmeldungen, administrative Änderungen, privilegierte Zugriffe) mit Zeitstempel; Übermittlung an Unterauftragsverarbeiter ausschließlich über verschlüsselte Schnittstellen; signierte Webhooks (z. B. Stripe) mit Idempotenzprüfung.
5. Verfügbarkeit und Belastbarkeit: Regelmäßige automatisierte Backups der Datenbank mit definierter Aufbewahrungsfrist, redundante Infrastruktur der Rechenzentren, Content Delivery Network mit DDoS-Schutz, Überwachung der Systeme und definierte Wiederherstellungsverfahren.
6. Trennungsgebot und Datensparsamkeit: Trennung von Entwicklungs- und Produktionsumgebung; Verarbeitung nur der für die jeweilige Funktion erforderlichen Daten; Löschkonzept nach § 8 sowie automatische Löschung abgelaufener Vorgänge (z. B. unbelegte Bewertungsmeldungen).
7. Organisatorische Maßnahmen: Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit; regelmäßige Überprüfung der Maßnahmen und der Unterauftragsverarbeiter; Verfahren zur Meldung von Sicherheitsvorfällen (§ 10); sichere Softwareentwicklung mit automatisierten Tests, Versionskontrolle und Prüfung von Änderungen vor der Auslieferung.
Die Maßnahmen werden fortlaufend an den Stand der Technik angepasst; Änderungen dürfen das Schutzniveau nicht unterschreiten.
§ 12 Haftung und Schlussbestimmungen
(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die sie durch eine ihr zurechenbare Verletzung dieses AVV oder der DSGVO verursacht hat; die Haftungsregelungen der AGB (§ 10) gelten ergänzend, soweit sie mit Art. 82 DSGVO vereinbar sind.
(2) Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, der Sitz des Anbieters.
(3) Änderungen dieses AVV bedürfen der Textform. Der Anbieter darf diesen AVV anpassen, wenn dies aufgrund von Änderungen der Rechtslage, der Rechtsprechung oder der eingesetzten Unterauftragsverarbeiter erforderlich ist; § 12 der AGB gilt entsprechend.
(4) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Rechtlich maßgeblich ist die deutsche Fassung.
Stand: September 2026