Changes: Auftragsverarbeitungsvertrag (AVV)

Dated August 2026 (published 27/09/2026) → dated Oktober 2026 (published 01/10/2026)

This document is available in German only. The German version is the legally binding one. If you need help understanding it, contact us at info@vizitcard.de.

3 changed 5 new 2 removed

Affected sections: Vertrag zur Auftragsverarbeitung (AVV) · Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung

removed · new · unchanged context

Vertrag zur Auftragsverarbeitung (AVV)
Vertrag zur Auftragsverarbeitung (AVV)
Gemäß Art. 28 DSGVO · für B2B-/Agentur-Kunden · Stand: August Oktober 2026
Präambel und Parteien
Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung
Art der Verarbeitung: Erheben, Speichern, Organisieren, Strukturieren, Anzeigen/Bereitstellen, Übermitteln (an den Verantwortlichen), Löschen.
Zweck: Bereitstellung und Betrieb digitaler Visitenkarten sowie der damit verbundenen Funktionen (öffentliche Kartenseite, QR/NFC, vCard, Reichweitenmessung, Lead-/Terminformulare, Live-Chat auf Karten, Speisekarte mit Bestellfunktion und Tischservice Tischservice, Tischreservierung, Produkte und Vorbestellung — einschließlich vom Verantwortlichen selbst erfasster Vorbestellungen, etwa nach telefonischer Bestellung — sowie Tischreservierung) Hinweise und Angebote in den E-Mails an Gäste und Kunden samt Einholung (Double-Opt-in), Nachweis und Widerruf der Einwilligungen sowie Kanäle der Nachrichtenzentrale — Empfang von Nachrichten aus vom Verantwortlichen angebundenen Systemen und Übermittlung seiner Antworten an eine von ihm bestimmte Adresse) im Auftrag des Verantwortlichen.
Art der personenbezogenen Daten: Stammdaten (z. B. Name, Position, Firma), Kontaktdaten (z. B. Telefon, E-Mail, Adresse, Profil-/Social-Links), Profil-/Bilddaten, Nutzungs- und Zugangsdaten, sowie über Kontakt-/Lead-/Terminformulare übermittelte Daten (z. B. Name, E-Mail, Telefon, Nachricht, Terminwunsch), Live-Chat-Nachrichten samt Zeitpunkten und — bei Einbettung auf einer fremden Webseite — der Herkunftsseite sowie — bei aktivierter Bestellfunktion — Bestelldaten von Gästen (z. B. Name, Telefon, E-Mail, bestellte Positionen, Anmerkungen, Abhol- bzw. Tischangabe) sowie — bei aktivierter Tischreservierung — Reservierungsdaten von Gästen (Name, Telefon, E-Mail, Zeitpunkt, Personenzahl, Bereichswunsch, Gastwunsch/Anmerkung). Gastwunsch/Anmerkung) sowie — bei aktivierter Vorbestellung — Bestelldaten von Kunden (Name, Telefon, E-Mail, bestellte Positionen und Mengen, Anmerkungen, Abholtermin, bei Lieferung die Lieferanschrift, Stand und Änderungsverlauf der Bestellung) sowie — bei eingerichteten Kanälen der Nachrichtenzentrale — die darüber übermittelten Nachrichten samt Absenderangaben (Name, E-Mail, Telefon, soweit übermittelt), Gesprächs- und Nachrichtenkennungen des angebundenen Systems, Herkunftsseite, Zeitpunkte und Zustellstand der Antworten sowie — soweit Gäste oder Kunden in Angebote per E-Mail einwilligen — Einwilligungsnachweise (Prüfwert der E-Mail-Adresse statt der Adresse selbst, Prüfwert des Bestätigungscodes, gezeigter Wortlaut und Fassung der Erklärung, die dabei geltende Fassung der Datenschutzerklärung, Sprache, Herkunft, Zeitpunkte von Anforderung, Bestätigungsmail und Bestätigung, gegebenenfalls Zeitpunkt und Weg des Widerrufs; keine IP-Adressen) sowie die Inhalte und Versandprotokolle der E-Mails an Gäste und Kunden. Zahlungsdaten sind nicht Gegenstand des Auftrags: Gastbestellungen und Vorbestellungen werden ausschließlich vor Ort beim Verantwortlichen bezahlt, und eine Tischreservierung ist für den Gast kostenlos (keine Kaution, kein Entgelt für nicht wahrgenommene Reservierungen).
Kategorien betroffener Personen: Endkunden/Karteninhaber des Verantwortlichen, Besucher, Kontaktanfragende, Chat-Teilnehmer und Reservierungsgäste der veröffentlichten Karten.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags, soweit der Verantwortliche sie nicht selbst über Freitextfelder erhebt; der Auftragsverarbeiter weist Gäste an den betreffenden Feldern ausdrücklich darauf hin, keine Gesundheitsangaben zu machen, und löscht Freitexte sieben Tage nach dem Termin. Im Übrigen stellt der Verantwortliche sicher, dass solche Daten nicht über den Dienst verarbeitet werden.
Angebote in E-Mails: Der Auftragsverarbeiter stellt das freiwillige, nicht vorausgewählte Einwilligungs-Häkchen, die gesonderte, werbefreie Bestätigungsmail (Double-Opt-in) samt Bestätigungsseite, den Nachweis, den Abmeldelink in jeder E-Mail mit Angebot und die Umsetzung des Widerrufs technisch bereit; Angebote erhalten nur Empfänger, die ihre Einwilligung per Bestätigungslink bestätigt und nicht widerrufen haben. Öffnungs- oder Klickmessung findet nicht statt. Der Verantwortliche entscheidet, ob und welche Hinweise und Angebote in E-Mails erscheinen, und steht für deren Inhalt ein (insbesondere Preisangaben nach der Preisangabenverordnung und Bildrechte) sowie für die Information der Betroffenen in seiner eigenen Datenschutzerklärung. Hinweise und eigene Zusatztexte, die ohne Einwilligung an alle Empfänger gehen, dürfen keine Werbung enthalten; der Verantwortliche bestätigt das bei jedem Speichern, andernfalls erscheinen sie in keiner E-Mail. Einwilligungen kann der Verantwortliche nicht selbst für Betroffene erteilen, auch nicht bei selbst erfassten Bestellungen. Nicht bestätigte Anforderungen und die Versandprotokolle der Bestätigungsmails werden nach 30 Tagen gelöscht, Einwilligungsnachweise nach einem Widerruf 3 Jahre aufbewahrt und danach gelöscht.
Kanäle der Nachrichtenzentrale: Der Verantwortliche entscheidet, welche Systeme er anbindet, welche Daten er darüber einspeist und an welche Adresse Antworten übermittelt werden; die Übermittlung an diese Adresse erfolgt auf seine Weisung. Der Auftragsverarbeiter nimmt nur Aufrufe mit dem geheimen Kanalschlüssel an (auf Wunsch zusätzlich mit HMAC-Signatur), speichert keine IP-Adressen der aufrufenden Systeme, übermittelt Antworten ausschließlich verschlüsselt (HTTPS) und signiert an öffentlich erreichbare Adressen und löscht Kanal-Gespräche 90 Tage nach der letzten Nachricht. Für die Rechtsgrundlage der Einspeisung und die Information der Absender ist der Verantwortliche verantwortlich; das angebundene System und der Empfänger der Antworten sind keine Unterauftragsverarbeiter des Auftragsverarbeiters.
Inhalte der E-Mails an Gäste und Kunden: Der Auftragsverarbeiter leert die gespeicherten Inhalte dieser E-Mails automatisiert, spätestens nach der Höchstfrist, die für die Bestell- bzw. Reservierungsdaten des jeweiligen Moduls gilt (bei Reservierungen bereits mit dem Löschen der Freitexte); Empfänger, Betreff und Zeitpunkt bleiben als Versandnachweis.
Kategorien betroffener Personen: Endkunden/Karteninhaber des Verantwortlichen, Besucher, Kontaktanfragende, Chat-Teilnehmer, bestellende Gäste, Vorbesteller (auch solche, deren Bestellung der Verantwortliche selbst erfasst) und Reservierungsgäste der veröffentlichten Karten, Empfänger von Bestätigungsmails zur Einwilligung in Angebote sowie Absender von Nachrichten, die der Verantwortliche über Kanäle der Nachrichtenzentrale einspeist.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags, soweit der Verantwortliche sie nicht selbst über Freitextfelder erhebt; der Auftragsverarbeiter weist Gäste an den betreffenden Feldern ausdrücklich darauf hin, keine Gesundheitsangaben zu machen, und löscht Freitexte — samt den Inhalten der dazu versandten E-Mails — sieben Tage nach dem Termin. Im Übrigen stellt der Verantwortliche sicher, dass solche Daten nicht über den Dienst verarbeitet werden.
Anlage 2 – Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO)