Auftragsverarbeitungsvertrag (AVV)
§ 1 Gegenstand und Dauer
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Speisekärtle (nachfolgend „Auftragsverarbeiter") im Auftrag des Restaurantbetreibers (nachfolgend „Verantwortlicher") im Rahmen der Nutzung des Reservierungssystems.
Der Vertrag tritt mit der Aktivierung des Reservierungs-Features in Kraft und läuft auf unbestimmte Zeit. Er endet automatisch mit der Beendigung der Nutzung des Reservierungssystems.
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten der Gäste des Verantwortlichen ausschließlich zur Bereitstellung des Reservierungssystems:
- Annahme und Verwaltung von Online-Reservierungen
- Versand von Bestätigungs- und Erinnerungs-E-Mails
- Verwaltung von Tischzuweisungen und Sperrzeiten
- No-Show-Management (interne Historie, nicht öffentlich)
- Kellner-Kiosk für den Vor-Ort-Betrieb
§ 3 Art der personenbezogenen Daten
Folgende Datenkategorien werden verarbeitet:
- Name des Gastes
- E-Mail-Adresse und/oder Telefonnummer
- Anzahl der Personen
- Reservierungsdatum und -uhrzeit
- Optionale Anmerkungen (Freitext)
- Pseudonymisierte Kennungen (SHA-256-Hash von E-Mail/Telefon) für No-Show-Management
§ 4 Kategorien betroffener Personen
Gäste des Verantwortlichen, die über das Reservierungssystem einen Tisch reservieren.
§ 5 Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen
- Vertraulichkeitsverpflichtung aller Mitarbeiter
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
- Keine Weitergabe an Dritte ohne Weisung
- Unterstützung bei Betroffenenrechten (Auskunft, Löschung, Berichtigung)
- Löschung oder Rückgabe aller Daten nach Vertragsende
§ 6 Technische und organisatorische Maßnahmen
- Verschlüsselung der Datenübertragung (TLS 1.3)
- Verschlüsselung der Datenbank (at rest)
- Zugriffskontrolle und Authentifizierung
- Regelmäßige Sicherheitsupdates
- Pseudonymisierung von Gästedaten für No-Show-Flags
- Automatische Löschung personenbezogener Daten 90 Tage nach Reservierungsdatum
§ 7 Unterauftragsverarbeiter
Der Verantwortliche stimmt der Beauftragung folgender Unterauftragsverarbeiter zu:
- Supabase Inc. (Hosting, Datenbank, Authentifizierung)
- Stripe Inc. (Zahlungsabwicklung)
- Resend Inc. (E-Mail-Versand)
- Vercel Inc. (Hosting der Anwendung)
Der Auftragsverarbeiter informiert den Verantwortlichen über geplante Änderungen der Unterauftragsverarbeiter. Der Verantwortliche kann innerhalb von 14 Tagen Widerspruch einlegen.
§ 8 Datenlöschung
Personenbezogene Daten der Gäste werden automatisch 90 Tage nach dem Reservierungsdatum gelöscht. Pseudonymisierte Kennungen (Hashes) für das No-Show-Management bleiben erhalten, da sie keinen Rückschluss auf die Person zulassen.
Nach Vertragsende werden alle verbleibenden personenbezogenen Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
§ 9 Rechte des Verantwortlichen
Der Verantwortliche hat das Recht, die Einhaltung der vertraglichen Vereinbarungen zu kontrollieren. Der Auftragsverarbeiter stellt auf Anfrage alle notwendigen Informationen zur Verfügung.
§ 10 Haftung
Die Haftung des Auftragsverarbeiters ist auf Vorsatz und grobe Fahrlässigkeit beschränkt. Die Haftung für mittelbare Schäden und entgangenen Gewinn ist ausgeschlossen.
§ 11 Schlussbestimmungen
Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Es gilt das Recht der Bundesrepublik Deutschland.
Stand: 20.7.2026