Vereinbarung zur Auftragsverarbeitung (AVV) – Vorlage

    [vom Anwalt prüfen] — Entwurf, noch nicht rechtlich freigegeben. Legal documents are provided in German.

    The provider details are currently being completed.

    1. Gegenstand und Dauer

    Der Anbieter („Auftragsverarbeiter“) verarbeitet für den Kunden („Verantwortlicher“) personenbezogene Daten im Rahmen der Nutzung von ResHelm. Die Vereinbarung gilt für die Laufzeit des Hauptvertrags und endet mit der Löschung der Daten.

    2. Art, Zweck und Kategorien

    Zweck: Betrieb von Reservierung, Speisekarte, Website, Bestellung, Gutscheinen, Dienstplanung und Zeiterfassung. Betroffene: Gäste, Besteller, Mitarbeiter des Kunden, Websitebesucher. Daten: Kontaktdaten (Name, E-Mail, Telefon), Reservierungs- und Bestelldaten, Zahlungsstatus, Arbeitszeit- und Schichtdaten, Nutzungsdaten. Besondere Kategorien (z. B. Allergie-/Ernährungshinweise von Gästen) können in Freitextfeldern vorkommen. [vom Anwalt prüfen]

    3. Weisungen

    Wir verarbeiten Daten nur auf dokumentierte Weisung des Kunden; die Weisung ergibt sich aus Hauptvertrag, dieser AVV und der Konfiguration/Nutzung der Software. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich.

    4. Vertraulichkeit

    Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet.

    5. Technische und organisatorische Maßnahmen

    Wir treffen angemessene Maßnahmen nach Art. 32 DSGVO, u. a.: rollenbasierte Zugriffskontrolle je Mandant, verschlüsselte Übertragung (TLS), Trennung der Mandanten auf Anwendungsebene, Protokollierung von Administratorzugriffen (inkl. Impersonation), Fehlerüberwachung, tägliche Datensicherung durch den Hosting-Anbieter. [vom Anwalt prüfen: Anlage TOM vervollständigen]

    6. Unterauftragsverarbeiter

    Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der auf der Seite „Unterauftragsverarbeiter“ gelisteten Dienstleister. Änderungen kündigen wir mindestens 30 Tage vorher an; der Kunde kann aus wichtigem Grund widersprechen.

    7. Rechte Betroffener

    Wir unterstützen den Kunden mit geeigneten Mitteln bei der Beantwortung von Betroffenenanfragen (Auskunft, Berichtigung, Löschung, Übertragbarkeit). Der Datenexport und die Löschfunktion stehen dem Inhaber im Admin zur Verfügung.

    8. Meldung von Datenschutzverletzungen

    Wir informieren den Kunden unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, und unterstützen bei Meldepflichten nach Art. 33/34 DSGVO.

    9. Löschung und Rückgabe

    Nach Vertragsende oder Löschantrag stellen wir den Export bereit und löschen die Daten nach einer Frist von 30 Tagen. Gesetzliche Aufbewahrungspflichten (z. B. Rechnungsdaten) bleiben unberührt.

    10. Nachweise und Kontrollen

    Wir stellen die erforderlichen Informationen zum Nachweis der Pflichten bereit und ermöglichen Überprüfungen, die in angemessener Frist angekündigt werden.

    11. Haftung

    Es gilt Art. 82 DSGVO; im Innenverhältnis gelten die Haftungsregeln des Hauptvertrags. [vom Anwalt prüfen]