BetaBeta-Angebot: Mit Code BETA 90 Tage kostenlos testen

Vertrag zur Auftragsverarbeitung (AVV)

Stand: Oktober 2026

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen

  • dem Kunden von HeyMenu (Restaurantbetreiber) als Verantwortlichem („Auftraggeber“) und
  • Nico Garcia Ramm, handelnd als ramm.xyz webdesign, Papenkamp 52, 24114 Kiel, als Auftragsverarbeiter („Auftragnehmer“, „wir“).

Dieser Vertrag ist Bestandteil des Vertrags über die Nutzung von HeyMenu nach unseren AGB („Hauptvertrag“). Er wird mit der Registrierung bzw. Buchung geschlossen und gilt für alle Tätigkeiten, bei denen wir personenbezogene Daten im Auftrag des Auftraggebers verarbeiten.

§ 1 Gegenstand, Dauer, Art und Zweck

(1) Gegenstand ist die Bereitstellung von HeyMenu als Software as a Service: Website, digitale Speisekarte, Tischbestellungen und Service-Rufe, Bildschirminhalte, KI-Speisekarten-Import und Verwaltungsoberfläche.

(2) Die Verarbeitung umfasst das Erheben, Speichern, Anzeigen, Übermitteln, Sichern und Löschen der Daten, soweit es zur Erbringung dieser Leistungen erforderlich ist.

(3) Die Dauer entspricht der Laufzeit des Hauptvertrags. § 9 (Löschung) gilt darüber hinaus.

(4) Nicht von diesem Vertrag erfasst sind Daten, die wir als eigener Verantwortlicher verarbeiten, insbesondere die Vertrags-, Abrechnungs- und Kontaktdaten des Auftraggebers selbst sowie die Analyse unserer eigenen Website. Dafür gilt unsere Datenschutzerklärung.

§ 2 Art der Daten und Kreis der Betroffenen

BetroffeneDatenarten
Mitarbeiter und Nutzer des AuftraggebersName, E-Mail-Adresse, Rolle, Zugangsdaten (Passwort nur als Hash), Zeitpunkte von Anmeldungen und Änderungen
Gäste des AuftraggebersBestellungen (Tisch, Gerichte, Varianten, Extras, Preise, Freitext-Anmerkung, Zeitpunkt, Status), Service-Rufe (Tisch, Art, gewünschte Zahlungsart), technische Verbindungsdaten beim Aufruf (IP-Adresse, Browser), soweit für die Auslieferung der Seiten nötig
Sonstige Personenpersonenbezogene Daten, die der Auftraggeber selbst einstellt, z. B. Namen oder Fotos in Texten und Bildern

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Gäste bestellen ohne Namen oder Konto. Der Auftraggeber stellt sicher, dass in Freitextfeldern und hochgeladenen Dateien keine solchen Daten erfasst werden.

§ 3 Weisungen

(1) Wir verarbeiten die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, wir sind nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilen wir dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Die Weisungen sind abschließend im Hauptvertrag, in diesem Vertrag und in den Einstellungen festgelegt, die der Auftraggeber in HeyMenu vornimmt. Weitere Weisungen erteilt der Auftraggeber in Textform an info@heymenu.de. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Änderungswunsch behandelt.

(3) Ist eine Weisung nach unserer Auffassung rechtswidrig, weisen wir den Auftraggeber unverzüglich darauf hin. Wir dürfen die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.

§ 4 Pflichten des Auftragnehmers

(1) Alle Personen, die bei uns Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

(2) Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

(3) Wir unterstützen den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen Betroffener (Art. 12–23 DSGVO) sowie bei seinen Pflichten nach Art. 32–36 DSGVO. Wenden sich Betroffene direkt an uns, leiten wir die Anfrage unverzüglich an den Auftraggeber weiter.

(4) Wir melden dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden, nachdem sie uns bekannt geworden sind, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie uns vorliegen.

(5) Ein Datenschutzbeauftragter ist bei uns nicht bestellt, da die gesetzlichen Voraussetzungen nicht vorliegen. Ansprechpartner für Datenschutz ist Nico Garcia Ramm, info@heymenu.de.

§ 5 Pflichten des Auftraggebers

(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Information seiner Gäste und Mitarbeiter (Art. 13, 14 DSGVO), z. B. in der Datenschutzerklärung seiner Restaurant-Website.

(2) Er informiert uns unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu.

(2) Wir informieren den Auftraggeber mindestens 30 Tage vorher in Textform, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können wir dem Widerspruch nicht abhelfen, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.

(3) Wir verpflichten Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag. Nicht als Unterauftragsverhältnis gelten Nebenleistungen wie Telekommunikation oder Post.

§ 7 Verarbeitung außerhalb der EU

Die Daten werden in der EU verarbeitet. Eine Übermittlung in ein Drittland erfolgt nur an die in Anlage 2 genannten Unterauftragsverarbeiter und nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (Angemessenheitsbeschluss, insbesondere das EU-U.S. Data Privacy Framework, oder Standardvertragsklauseln).

§ 8 Kontrollrechte

(1) Wir weisen dem Auftraggeber auf Anfrage die Einhaltung unserer Pflichten nach, vorrangig durch Auskünfte in Textform, diese Vereinbarung samt Anlagen sowie Nachweise und Zertifikate unserer Unterauftragsverarbeiter.

(2) Darüber hinaus kann der Auftraggeber Inspektionen nach vorheriger Anmeldung mit angemessener Frist während der Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber von uns ist. Inspektionen sollen den Betrieb nicht unverhältnismäßig stören. Den Aufwand für Inspektionen, die über eine pro Kalenderjahr hinausgehen und nicht durch einen Datenschutzverstoß veranlasst sind, kann der Auftragnehmer angemessen vergütet verlangen.

§ 9 Löschung und Rückgabe

(1) Nach Ende des Hauptvertrags löschen wir die Daten des Auftraggebers spätestens nach 30 Tagen, sofern keine gesetzliche Pflicht zur Speicherung besteht. Bis dahin stellen wir sie auf Anfrage in einem gängigen Format bereit. Der Auftraggeber kann die Daten nach Ende des Abonnements auch selbst sofort über sein Konto löschen.

(2) In Datensicherungen enthaltene Daten werden mit dem regulären Ablauf der Sicherungen überschrieben, spätestens nach fünf Wochen.

(3) Bestellungen und Service-Rufe werden 12 Monate nach ihrem Eingang automatisch gelöscht. Vorher kann der Auftraggeber sie mit der Inhaber-Rolle selbst löschen.

§ 10 Haftung, Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.

(2) Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag vor, soweit es um den Schutz personenbezogener Daten geht.

(3) Änderungen dieses Vertrags erfolgen wie Änderungen der AGB (§ 13 AGB).

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutrittskontrolle: Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland mit Zugangskontrolle, Videoüberwachung und Sicherheitspersonal (zertifiziert nach ISO/IEC 27001). Wir betreiben keine eigenen Server in Büroräumen.
  • Zugangskontrolle: Administrativer Zugang zu den Servern nur per SSH mit Schlüssel, die Anmeldung mit Passwort ist deaktiviert. Zugang hat nur der Auftragnehmer selbst.
  • Zugriffskontrolle: Rollen in HeyMenu (Inhaber, Mitarbeiter, Super-Admin). Jeder Kunde sieht nur die Daten seiner eigenen Restaurants (Mandantentrennung in der Zugriffssteuerung der Anwendung). Passwörter werden nur als Hash mit Salt gespeichert.
  • Trennungskontrolle: Daten aller Kunden liegen in einer Datenbank, sind aber jedem Datensatz nach Kunde und Restaurant zugeordnet und werden bei jedem Zugriff danach gefiltert. Entwicklungs- und Testsysteme nutzen keine Produktivdaten.
  • Pseudonymisierung: Gäste bestellen ohne Namen oder Konto.

Integrität

  • Weitergabekontrolle: Alle Verbindungen sind per TLS verschlüsselt (HTTPS, Zertifikate von Let’s Encrypt). Datenbank und interne Dienste sind nicht aus dem Internet erreichbar.
  • Eingabekontrolle: Datensätze speichern Zeitpunkt der Erstellung und Änderung. Statusänderungen von Bestellungen werden mit Herkunft (Gast oder Restaurant) gespeichert.

Verfügbarkeit und Belastbarkeit

  • Tägliche Sicherung von Datenbank und hochgeladenen Dateien auf getrennten Speicher (Hetzner, Deutschland). Aufbewahrung: sieben tägliche und vier wöchentliche Sicherungen.
  • Dokumentiertes Wiederherstellungsverfahren.
  • Verfügbarkeitsüberwachung von außen mit Benachrichtigung bei Ausfällen sowie Fehlerüberwachung. Sicherheitsupdates von Betriebssystem und Abhängigkeiten werden zeitnah eingespielt.

Verfahren zur regelmäßigen Überprüfung

  • Überprüfung dieser Maßnahmen mindestens einmal jährlich und bei wesentlichen Änderungen an System oder Infrastruktur.
  • Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO (Anlage 2).

Anlage 2: Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungOrt der Verarbeitung
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenHosting der Anwendung und Datenbank, Datensicherung, Versand von E-MailsDeutschland
Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USAKI-Speisekarten-Import: Auswertung hochgeladener Speisekarten, nur wenn der Auftraggeber ihn startetUSA (Standardvertragsklauseln); keine Nutzung zum Training
Functional Software, Inc. (Sentry), 45 Fremont Street, San Francisco, CA 94105, USAFehlerüberwachung: technische Fehlerberichte, die personenbezogene Daten enthalten könnenEU (Rechenzentrum in Deutschland); Vertragspartner in den USA, abgesichert durch EU-U.S. Data Privacy Framework und Standardvertragsklauseln
CartoDB Inc. (CARTO), 307 Fifth Avenue, Floor 9, New York, NY 10016, USAKartenkacheln für den Lageplan auf Restaurant-Website und Speisekarte (Infoseite): erst wenn der Gast „Karte anzeigen“ wählt, lädt sein Browser sie direkt von CARTO (IP-Adresse, wird von CARTO beim Eingang gekürzt; Protokolle 30 Tage)USA (EU-U.S. Data Privacy Framework und Standardvertragsklauseln)