Vereinbarung zur Auftragsverarbeitung (AVV) – Vorlage
[vom Anwalt prüfen] — Entwurf, noch nicht rechtlich freigegeben.
Die Anbieterangaben werden derzeit ergänzt.
1. Gegenstand und Dauer
Der Anbieter („Auftragsverarbeiter“) verarbeitet für den Kunden („Verantwortlicher“) personenbezogene Daten im Rahmen der Nutzung von ResHelm. Die Vereinbarung gilt für die Laufzeit des Hauptvertrags und endet mit der Löschung der Daten.
2. Art, Zweck und Kategorien
Zweck: Betrieb von Reservierung, Speisekarte, Website, Bestellung, Gutscheinen, Dienstplanung und Zeiterfassung. Betroffene: Gäste, Besteller, Mitarbeiter des Kunden, Websitebesucher. Daten: Kontaktdaten (Name, E-Mail, Telefon), Reservierungs- und Bestelldaten, Zahlungsstatus, Arbeitszeit- und Schichtdaten, Nutzungsdaten. Besondere Kategorien (z. B. Allergie-/Ernährungshinweise von Gästen) können in Freitextfeldern vorkommen. [vom Anwalt prüfen]
3. Weisungen
Wir verarbeiten Daten nur auf dokumentierte Weisung des Kunden; die Weisung ergibt sich aus Hauptvertrag, dieser AVV und der Konfiguration/Nutzung der Software. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich.
4. Vertraulichkeit
Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet.
5. Technische und organisatorische Maßnahmen
Wir treffen angemessene Maßnahmen nach Art. 32 DSGVO, u. a.: rollenbasierte Zugriffskontrolle je Mandant, verschlüsselte Übertragung (TLS), Trennung der Mandanten auf Anwendungsebene, Protokollierung von Administratorzugriffen (inkl. Impersonation), Fehlerüberwachung, tägliche Datensicherung durch den Hosting-Anbieter. [vom Anwalt prüfen: Anlage TOM vervollständigen]
6. Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der auf der Seite „Unterauftragsverarbeiter“ gelisteten Dienstleister. Änderungen kündigen wir mindestens 30 Tage vorher an; der Kunde kann aus wichtigem Grund widersprechen.
7. Rechte Betroffener
Wir unterstützen den Kunden mit geeigneten Mitteln bei der Beantwortung von Betroffenenanfragen (Auskunft, Berichtigung, Löschung, Übertragbarkeit). Der Datenexport und die Löschfunktion stehen dem Inhaber im Admin zur Verfügung.
8. Meldung von Datenschutzverletzungen
Wir informieren den Kunden unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, und unterstützen bei Meldepflichten nach Art. 33/34 DSGVO.
9. Löschung und Rückgabe
Nach Vertragsende oder Löschantrag stellen wir den Export bereit und löschen die Daten nach einer Frist von 30 Tagen. Gesetzliche Aufbewahrungspflichten (z. B. Rechnungsdaten) bleiben unberührt.
10. Nachweise und Kontrollen
Wir stellen die erforderlichen Informationen zum Nachweis der Pflichten bereit und ermöglichen Überprüfungen, die in angemessener Frist angekündigt werden.
11. Haftung
Es gilt Art. 82 DSGVO; im Innenverhältnis gelten die Haftungsregeln des Hauptvertrags. [vom Anwalt prüfen]