QrConnector

Entwurf: Dieser Rechtstext wird derzeit rechtlich geprüft und ist noch nicht verbindlich.

Auftragsverarbeitungsvertrag (AVV)

Stand: 4. Oktober 2026

1. Parteien und Gegenstand

Dieser Vertrag gilt zwischen dem Restaurant als Verantwortlichem („Auftraggeber“) und Toprak Özkale, Einzelunternehmen (Türkei), als Auftragsverarbeiter („wir“). Er wird mit der Annahme der Nutzungsbedingungen bei der Registrierung Vertragsbestandteil und regelt die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO.

Nicht erfasst sind Kontodaten und Zahlungsdaten des Auftraggebers selbst; hierfür sind wir Verantwortlicher (siehe Datenschutzerklärung).

2. Art, Zweck und Dauer der Verarbeitung

  • Gegenstand: Bereitstellung der digitalen Speisekarte und Zählung von Aufrufen, Suchbegriffen und Klicks für den Auftraggeber.
  • Kategorien betroffener Personen: Gäste, die die Speisekarte des Auftraggebers öffnen; ggf. Personen, deren Daten in vom Auftraggeber hochgeladenen Inhalten enthalten sind.
  • Kategorien von Daten: technische Nutzungsdaten (IP-Adresse in Server-Protokollen, Gerät/Browser, Zeitpunkt), Seitenaufrufe, Suchbegriffe, Klicks; ggf. in Inhalten enthaltene Daten.
  • Dauer: Laufzeit des Nutzungsvertrags.

3. Weisungen und Pflichten des Auftragsverarbeiters

  • Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers; die Weisung ergibt sich aus diesem Vertrag und der Nutzung des Dienstes. Wir verwenden die Daten nicht für eigene Zwecke.
  • Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet.
  • Wir treffen die in Ziffer 6 beschriebenen technischen und organisatorischen Maßnahmen.
  • Wir unterstützen den Auftraggeber bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei der Meldung von Verletzungen des Schutzes personenbezogener Daten, soweit uns das zumutbar ist.
  • Verletzungen des Schutzes personenbezogener Daten melden wir dem Auftraggeber unverzüglich.
  • Nach Vertragsende löschen wir die Daten; gesetzliche Aufbewahrungspflichten bleiben unberührt.
  • Wir stellen die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Pflichten nötig sind, und ermöglichen Überprüfungen durch den Auftraggeber nach angemessener Vorankündigung.
  • Wir informieren den Auftraggeber, wenn wir eine Weisung für rechtswidrig halten.

4. Unterauftragsverarbeiter

Der Auftraggeber erteilt eine allgemeine Genehmigung für den Einsatz folgender Unterauftragsverarbeiter. Über beabsichtigte Änderungen informieren wir rechtzeitig vorher; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Mit Unterauftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.

UnterauftragsverarbeiterLeistungOrt
SupabaseDatenbank, Authentifizierung, Dateispeicher[Supabase-Region prüfen]
VercelHostingUSA / weltweites Netzwerk
ResendE-Mail-VersandUSA
SentryFehlerüberwachungEU-Region
GoogleÜbersetzung (Gemini API)USA
OpenRouterKI-Bildverbesserung (optional)USA

5. Übermittlung in Drittländer

Wir erbringen die Leistung aus der Türkei, für die kein Angemessenheitsbeschluss der EU-Kommission besteht. Für diese Übermittlung gelten die Standardvertragsklauseln (Beschluss (EU) 2021/914), Modul 2 (Verantwortlicher an Auftragsverarbeiter), die als Anlage Bestandteil dieses Vertrags sind. Übermittlungen an Unterauftragsverarbeiter in den USA stützen wir auf den EU-US Data Privacy Framework, soweit zertifiziert, andernfalls auf Standardvertragsklauseln.

6. Technische und organisatorische Maßnahmen

  • Verschlüsselte Übertragung (TLS) aller Verbindungen.
  • Mandantentrennung in der Datenbank durch Zeilenzugriffsregeln (Row Level Security); Kunden sehen nur ihre eigenen Daten.
  • Passwörter werden nur als Hash gespeichert; Anmeldung über geprüfte Anbieter.
  • Zugriff auf Produktivsysteme nur für berechtigte Personen; Schlüssel und Zugangsdaten werden nicht im Quellcode gespeichert.
  • Fehlerüberwachung mit Maskierung personenbezogener Daten; kein Aufzeichnen von Sitzungen.
  • Begrenzung von Anfragen (Rate Limiting) gegen Missbrauch.
  • Regelmäßige Datensicherungen beim Datenbankanbieter.

7. Haftung und Laufzeit

Für die Haftung gelten die Regelungen der Nutzungsbedingungen und Art. 82 DSGVO. Dieser Vertrag endet mit dem Nutzungsvertrag.