Auftragsverarbeitungsvertrag (AVV)

Fassung vom 08.10.2026 — nach Art. 28 DSGVO

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit der in den Allgemeinen Geschäftsbedingungen vereinbarten Nutzung von moinlokal.de. Die Parteien halten die einbezogene Fassung vor Aktivierung einer der in Anlage 1 genannten Funktionen dokumentiert fest. Bei Gründungspartnern ist sie Anlage des individuell angenommenen Angebots.

§ 1 Gegenstand und Dauer

Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten von Gästen des Kunden (Restaurantbetrieb, nachfolgend „Verantwortlicher") durch Nick Loewecke, Bäckerstraße 5a, 25704 Elpersbüttel, Betreiber von moinlokal.de (nachfolgend „Auftragsverarbeiter"), im Auftrag des Verantwortlichen gemäß Art. 28 DSGVO.

Die Dauer dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags (AGB § 6).

§ 2 Art, Zweck und Umfang der Verarbeitung

Art, Zweck, Umfang der Verarbeitung, die Kategorien betroffener Personen und die Art der personenbezogenen Daten ergeben sich aus Anlage 1.

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — insbesondere im Hinblick auf die Übermittlung an ein Drittland oder eine internationale Organisation —, es sei denn, er ist nach dem Recht der Europäischen Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet. Die Konfiguration der jeweiligen Funktion durch den Verantwortlichen im Admin-Bereich der Plattform (z. B. Aktivierung der Reservierungsfunktion) gilt als solche Weisung. Weitere Weisungen erteilt der Verantwortliche in Textform; der Auftragsverarbeiter dokumentiert sie.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Ausführung der Weisung bis zu deren Bestätigung oder Änderung aussetzen.

Die Verarbeitung findet ausschließlich in Deutschland statt. Eine Verlagerung in ein anderes Land bedarf der vorherigen Zustimmung des Verantwortlichen in Textform; eine Übermittlung in ein Drittland nur, wenn zusätzlich die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

§ 3 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) und weist deren Wirksamkeit auf Anfrage nach.

§ 4 Pflichten des Auftragsverarbeiters

  • Verarbeitung ausschließlich im Rahmen dieser Vereinbarung und der Weisungen des Verantwortlichen.
  • Sicherstellung, dass zur Verarbeitung befugte Personen (in der Praxis: allein der Auftragsverarbeiter selbst) zur Vertraulichkeit verpflichtet sind.
  • Unterstützung des Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO). Dafür steht im Admin-Bereich unter „Datenschutzanfragen“ eine Funktion bereit, die alle zu einer E-Mail-Adresse gespeicherten Gästedaten anzeigt, als maschinenlesbare Datei ausgibt und löscht. Geht eine solche Anfrage beim Auftragsverarbeiter ein, leitet er sie unverzüglich an den Verantwortlichen weiter.
  • Unverzügliche Information des Verantwortlichen über eine Verletzung des Schutzes personenbezogener Daten, sobald der Auftragsverarbeiter davon Kenntnis erlangt — spätestens innerhalb von 48 Stunden —, damit der Verantwortliche seiner Meldepflicht nach Art. 33 DSGVO nachkommen kann.
  • Unterstützung des Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
  • Löschung oder Rückgabe der Daten nach Beendigung der Erbringung der Verarbeitungsleistungen gemäß § 6.

§ 5 Unterauftragsverhältnisse

Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

Unterauftragsverarbeiter Leistung Ort der Verarbeitung
netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe Bereitstellung der virtuellen Server (Infrastruktur): ein Server für Anwendung, Datenbank und Protokollierung, ein weiterer für den Mailserver Deutschland

Datenbank (Supabase, selbst gehostet) und Mailserver (Mailcow, selbst gehostet) laufen auf eigener, vom Auftragsverarbeiter betriebener Software auf der genannten Infrastruktur — es handelt sich nicht um eigenständige Unterauftragsverarbeiter, insbesondere nicht um Supabase Inc. (USA) oder einen dritten E-Mail-Dienst.

Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vorher in Textform, wenn er einen weiteren Unterauftragsverarbeiter hinzuziehen oder einen bestehenden ersetzen will. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Hauptvertrag zum Zeitpunkt der Änderung außerordentlich kündigen; im Voraus gezahlte Entgelte für die Zeit danach werden anteilig erstattet.

Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind (Art. 28 Abs. 4 DSGVO), und haftet gegenüber dem Verantwortlichen für deren Einhaltung.

§ 6 Löschung und Rückgabe nach Vertragsende

Während der Laufzeit werden die Daten nach den in Anlage 1 genannten Fristen automatisch gelöscht.

Nach Beendigung des Hauptvertrags gibt der Auftragsverarbeiter die noch vorhandenen Daten nach Wahl des Verantwortlichen in einem gängigen, maschinenlesbaren Format zurück oder löscht sie. Die Wahl kann der Verantwortliche bis 90 Tage nach Vertragsende in Textform treffen. Spätestens nach Ablauf dieser 90 Tage löscht der Auftragsverarbeiter alle im Rahmen dieser Vereinbarung verarbeiteten Daten einschließlich hochgeladener Bilder, soweit nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Pflicht zur Speicherung besteht, und bestätigt die Löschung auf Anfrage in Textform.

Kopien in den verschlüsselten Backups (Anlage 2) werden mit deren Rotation spätestens sechs Monate später überschrieben. Bis dahin werden sie nicht für andere Zwecke verwendet; wird ein Backup wiederhergestellt, führt der Auftragsverarbeiter die seither vorgenommenen Löschungen erneut aus.

§ 7 Kontrollrechte

Der Verantwortliche hat das Recht, sich von der Einhaltung der in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen zu überzeugen. Der Auftragsverarbeiter legt hierzu auf Anfrage geeignete Nachweise vor (z. B. Beschreibung der Maßnahmen, Auszüge aus Konfigurationen). Eine Vor-Ort-Prüfung ist nach vorheriger Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten möglich.

§ 8 Haftung und Schlussbestimmungen

Für die Haftung gelten ergänzend die Regelungen der AGB, § 9. Im Übrigen gilt diese Vereinbarung nur, solange und soweit der Hauptvertrag besteht; sie endet automatisch mit dessen Beendigung, unbeschadet der in § 6 genannten Nachwirkungen.

Anlage 1 — Übersicht der Verarbeitungen

Funktion Verarbeitete Daten Betroffene Personen Aufbewahrung
Tischreservierung Name, E-Mail, optional Telefon, Datum/Uhrzeit, Personenanzahl, optionale Anmerkung Gäste des Verantwortlichen 90 Tage nach Reservierungsdatum
Tischbestellung per QR-Code Tischnummer, optional Name, Bestellpositionen, Bestellhinweise, Bestellstatus, pseudonyme Sitzungs-ID Gäste des Verantwortlichen Abgeschlossene Bestellungen und Serviceanfragen: 30 Tage nach der letzten Statusänderung; nicht abgeschlossene (abgebrochene) Vorgänge: 90 Tage nach der letzten Statusänderung. Die pseudonyme Sitzungs-ID wird mit der Bestellung gelöscht. Lokale Referenzen verbleiben ausschließlich im Browser des Gastes
Abholbestellung Name, E-Mail, optional Telefon, Abholzeit, Bestellpositionen, Nichtabhol-Historie je E-Mail-Adresse Gäste des Verantwortlichen 90 Tage nach Abholzeit; Nichtabhol-Historie und Sperre 12 Monate nach ihrer letzten Änderung
Treueprogramm (Stempelkarte) Pseudonymes Cookie-Token (Hash), optional E-Mail bei freiwilliger Angabe, IP-Adresse je Stempelvorgang Gäste des Verantwortlichen 2 Jahre (IP-Adresse: 30 Tage)
E-Mail-Warteschlange (Bestell- und Reservierungsmails) Empfängeradresse, Betreff und Inhalt der E-Mail (u. a. Name, Termin bzw. Abholzeit, Bestellpositionen, Anmerkungen), Zustellstatus Gäste des Verantwortlichen, Verantwortlicher Versendete E-Mails: 7 Tage nach Versand; endgültig nicht zustellbare oder abgelaufene: 30 Tage
Sicherheitsprotokoll (Bestätigung/Stornierung von Abholbestellungen) IP-Adresse, Bestellnummer, Zeitpunkt und Ergebnis des Versuchs Gäste des Verantwortlichen 31 Tage

Anlage 2 — Technische und organisatorische Maßnahmen

  • Verschlüsselung: Übertragung ausschließlich über TLS/HTTPS mit HSTS; Backups sind AES-256-verschlüsselt.
  • Standort: Anwendung, Datenbank und Protokollierung laufen auf einem Server, der Mailserver auf einem weiteren Server, beide bei netcup in Deutschland; kein Drittlandtransfer.
  • Mandantentrennung: Jeder Datensatz ist einem Mandanten (Restaurant) zugeordnet; ein systemweiter Datenbankfilter stellt sicher, dass ein Mandant nur auf seine eigenen Daten zugreifen kann.
  • Zugriffskontrolle: Admin-Zugänge erfordern Authentifizierung mit gehashten Passwörtern; Login ist gegen automatisierte Angriffsversuche ratenbegrenzt (IP- und E-Mail-basiert).
  • Sitzungscookies: Authentifizierungs-Cookies sind mit den Attributen HttpOnly und Secure versehen und damit vor Zugriff durch clientseitiges JavaScript geschützt.
  • Content-Security-Policy: Es werden ausschließlich selbst gehostete Skripte und Stylesheets eingebunden; das Nachladen von Inhalten fremder Server wird technisch unterbunden.
  • Datensicherung: Tägliche, verschlüsselte Backups (7 tägliche, 4 wöchentliche, 6 monatliche Sicherungen). Eine Kopie liegt an einem zweiten, räumlich getrennten Standort in Deutschland auf Hardware, die der Auftragsverarbeiter selbst betreibt; die Übertragung erfolgt über einen verschlüsselten VPN-Tunnel, die Daten liegen dort ausschließlich verschlüsselt vor. Die Wiederherstellbarkeit wird monatlich automatisiert gegen eine Wegwerf-Datenbank getestet.
  • Protokollierung und Monitoring: Es werden keine Zugriffsprotokolle aller Seitenaufrufe geführt. Protokolliert werden Serverfehler, ungewöhnlich langsame Anfragen sowie sicherheitsrelevante Vorgänge (z. B. Bestätigungs- und Stornierungsversuche bei Abholbestellungen mit IP-Adresse); Aufbewahrung 31 Tage, danach automatische Löschung. Externes Uptime-Monitoring der öffentlichen Seiten mit Alarmierung bei Ausfall.
  • Zugriffsbeschränkung Infrastruktur: Administrativer Zugriff auf die Server ist auf den Auftragsverarbeiter beschränkt und erfolgt ausschließlich schlüsselbasiert (SSH).
Startseite Datenschutzerklärung AGB Impressum
An unhandled error has occurred. Reload 🗙