§ 11 Änderungen dieses Vertrags, Schlussbestimmungen
Für die Haftung im Außenverhältnis gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrags bzw. der AGB; Haftungsbeschränkungen gelten, soweit gesetzlich zulässig, auch im Rahmen dieses Vertrags.
§ 11 Änderungen dieses Vertrags, Schlussbestimmungen
(1) Es gilt deutsches Recht. Änderungen und Ergänzungen bedürfen der Textform.
(2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(1) Neue Funktionen im Rahmen von Anlage 1 sind keine Änderung dieses Vertrags (§ 1 Abs. 2).
(2) Der Auftragsverarbeiter darf die technischen und organisatorischen Maßnahmen (Anlage 2) an den Stand der Technik und an Änderungen des Dienstes anpassen und durch gleichwertige oder wirksamere Maßnahmen ersetzen; das Schutzniveau der vereinbarten Maßnahmen darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert er; auf Anfrage legt er sie dem Verantwortlichen dar.
(3) Für Unterauftragsverarbeiter gilt § 5.
(4) Sonstige Änderungen dieses Vertrags teilt der Auftragsverarbeiter dem Verantwortlichen mindestens 30 Tage vor ihrem Wirksamwerden in Textform mit. Widerspricht der Verantwortliche nicht innerhalb dieser Frist, gelten die Änderungen als genehmigt; hierauf wird in der Mitteilung gesondert hingewiesen. Im Falle eines Widerspruchs kann jede Partei den Hauptvertrag zum Wirksamwerden der Änderung kündigen. Änderungen, die das Schutzniveau für die Auftragsdaten senken, werden nur mit ausdrücklicher Zustimmung des Verantwortlichen wirksam. Im Übrigen bedürfen Änderungen und Ergänzungen der Textform.
(5) Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung
Art der Verarbeitung: Erheben, Erfassen, Speichern, Organisieren, Strukturieren, Anzeigen/Bereitstellen, Anpassen, Auslesen, Abfragen, Anzeigen und Bereitstellen, Übermitteln (an den Verantwortlichen), Verantwortlichen und an von ihm bestimmte Empfänger), Abgleichen, Einschränken, Anonymisieren und Löschen.
Zweck: Bereitstellung und Betrieb digitaler Visitenkarten sowie der damit verbundenen Funktionen (öffentliche Kartenseite, QR/NFC, vCard, Reichweitenmessung, Lead-/Terminformulare, Live-Chat auf Karten, Speisekarte mit Bestellfunktion und Tischservice, Tischreservierung, Produkte und Vorbestellung — einschließlich vom Verantwortlichen selbst erfasster Vorbestellungen, etwa nach telefonischer Bestellung — sowie Hinweise und Angebote in den E-Mails an Gäste und Kunden samt Einholung (Double-Opt-in), Nachweis und Widerruf der Einwilligungen sowie Kanäle der Nachrichtenzentrale — Empfang von Nachrichten aus vom Verantwortlichen angebundenen Systemen und Übermittlung seiner Antworten an eine von ihm bestimmte Adresse) im Auftrag des Verantwortlichen.
Art der personenbezogenen Daten: Stammdaten (z. B. Name, Position, Firma), Kontaktdaten (z. B. Telefon, E-Mail, Adresse, Profil-/Social-Links), Profil-/Bilddaten, Nutzungs- und Zugangsdaten, sowie über Kontakt-/Lead-/Terminformulare übermittelte Daten (z. B. Name, E-Mail, Telefon, Nachricht, Terminwunsch), Live-Chat-Nachrichten samt Zeitpunkten und — bei Einbettung auf einer fremden Webseite — der Herkunftsseite sowie — bei aktivierter Bestellfunktion — Bestelldaten von Gästen (z. B. Name, Telefon, E-Mail, bestellte Positionen, Anmerkungen, Abhol- bzw. Tischangabe) sowie — bei aktivierter Tischreservierung — Reservierungsdaten von Gästen (Name, Telefon, E-Mail, Zeitpunkt, Personenzahl, Bereichswunsch, Gastwunsch/Anmerkung) sowie — bei aktivierter Vorbestellung — Bestelldaten von Kunden (Name, Telefon, E-Mail, bestellte Positionen und Mengen, Anmerkungen, Abholtermin, bei Lieferung die Lieferanschrift, Stand und Änderungsverlauf der Bestellung) sowie — bei eingerichteten Kanälen der Nachrichtenzentrale — die darüber übermittelten Nachrichten samt Absenderangaben (Name, E-Mail, Telefon, soweit übermittelt), Gesprächs- und Nachrichtenkennungen des angebundenen Systems, Herkunftsseite, Zeitpunkte und Zustellstand der Antworten sowie — soweit Gäste oder Kunden in Angebote per E-Mail einwilligen — Einwilligungsnachweise (Prüfwert der E-Mail-Adresse statt der Adresse selbst, Prüfwert des Bestätigungscodes, gezeigter Wortlaut und Fassung der Erklärung, die dabei geltende Fassung der Datenschutzerklärung, Sprache, Herkunft, Zeitpunkte von Anforderung, Bestätigungsmail und Bestätigung, gegebenenfalls Zeitpunkt und Weg des Widerrufs; keine IP-Adressen) sowie die Inhalte und Versandprotokolle der E-Mails an Gäste und Kunden. Zahlungsdaten sind nicht Gegenstand des Auftrags: Gastbestellungen und Vorbestellungen werden ausschließlich vor Ort beim Verantwortlichen bezahlt, und eine Tischreservierung ist für den Gast kostenlos (keine Kaution, kein Entgelt für nicht wahrgenommene Reservierungen).
Angebote in E-Mails: Der Auftragsverarbeiter stellt das freiwillige, nicht vorausgewählte Einwilligungs-Häkchen, die gesonderte, werbefreie Bestätigungsmail (Double-Opt-in) samt Bestätigungsseite, den Nachweis, den Abmeldelink in jeder E-Mail mit Angebot und die Umsetzung des Widerrufs technisch bereit; Angebote erhalten nur Empfänger, die ihre Einwilligung per Bestätigungslink bestätigt und nicht widerrufen haben. Öffnungs- oder Klickmessung findet nicht statt. Der Verantwortliche entscheidet, ob und welche Hinweise und Angebote in E-Mails erscheinen, und steht für deren Inhalt ein (insbesondere Preisangaben nach der Preisangabenverordnung und Bildrechte) sowie für die Information der Betroffenen in seiner eigenen Datenschutzerklärung. Hinweise und eigene Zusatztexte, die ohne Einwilligung an alle Empfänger gehen, dürfen keine Werbung enthalten; der Verantwortliche bestätigt das bei jedem Speichern, andernfalls erscheinen sie in keiner E-Mail. Einwilligungen kann der Verantwortliche nicht selbst für Betroffene erteilen, auch nicht bei selbst erfassten Bestellungen. Nicht bestätigte Anforderungen und die Versandprotokolle der Bestätigungsmails werden nach 30 Tagen gelöscht, Einwilligungsnachweise nach einem Widerruf 3 Jahre aufbewahrt und danach gelöscht.
Kanäle der Nachrichtenzentrale: Der Verantwortliche entscheidet, welche Systeme er anbindet, welche Daten er darüber einspeist und an welche Adresse Antworten übermittelt werden; die Übermittlung an diese Adresse erfolgt auf seine Weisung. Der Auftragsverarbeiter nimmt nur Aufrufe mit dem geheimen Kanalschlüssel an (auf Wunsch zusätzlich mit HMAC-Signatur), speichert keine IP-Adressen der aufrufenden Systeme, übermittelt Antworten ausschließlich verschlüsselt (HTTPS) und signiert an öffentlich erreichbare Adressen und löscht Kanal-Gespräche 90 Tage nach der letzten Nachricht. Für die Rechtsgrundlage der Einspeisung und die Information der Absender ist der Verantwortliche verantwortlich; das angebundene System und der Empfänger der Antworten sind keine Unterauftragsverarbeiter des Auftragsverarbeiters.
Inhalte der E-Mails an Gäste und Kunden: Der Auftragsverarbeiter leert die gespeicherten Inhalte dieser E-Mails automatisiert, spätestens nach der Höchstfrist, die für die Bestell- bzw. Reservierungsdaten des jeweiligen Moduls gilt (bei Reservierungen bereits mit dem Löschen der Freitexte); Empfänger, Betreff und Zeitpunkt bleiben als Versandnachweis.
Kategorien betroffener Personen: Endkunden/Karteninhaber des Verantwortlichen, Besucher, Kontaktanfragende, Chat-Teilnehmer, bestellende Gäste, Vorbesteller (auch solche, deren Bestellung der Verantwortliche selbst erfasst) und Reservierungsgäste der veröffentlichten Karten, Empfänger von Bestätigungsmails zur Einwilligung in Angebote sowie Absender von Nachrichten, die der Verantwortliche über Kanäle der Nachrichtenzentrale einspeist.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags, soweit der Verantwortliche sie nicht selbst über Freitextfelder erhebt; der Auftragsverarbeiter weist Gäste an den betreffenden Feldern ausdrücklich darauf hin, keine Gesundheitsangaben zu machen, und löscht Freitexte — samt den Inhalten der dazu versandten E-Mails — sieben Tage nach dem Termin. Im Übrigen stellt der Verantwortliche sicher, dass solche Daten nicht über den Dienst verarbeitet werden.
Zwecke – jeweils im Umfang der vom Verantwortlichen aktivierten Funktionen:
Bereitstellung, Veröffentlichung und Verwaltung von Karten und ihren Inhalten (einschließlich Angaben zu Endkunden, Beschäftigten und sonstigen Personen, die der Verantwortliche einstellt), ihre Verteilung per QR-Code, NFC, vCard und Wallet-Pass sowie die Verwaltung von Karten für Endkunden durch Agenturen (Übergabe, Import);
Reichweiten- und Nutzungsstatistik der Karten für den Verantwortlichen;
Entgegennahme, Verwaltung und Beantwortung von Anfragen und Nachrichten, z. B. über Kontakt-, Lead-, Termin- oder Rückrufformulare, den Live-Chat und die Nachrichtenzentrale einschließlich ihrer Kanäle (Empfang aus vom Verantwortlichen angebundenen Systemen, Übermittlung seiner Antworten an von ihm bestimmte Adressen);
Abwicklung von Vorgängen mit Gästen und Kunden des Verantwortlichen, z. B. Bestellungen (auch vom Tisch, mit Kellnerruf und Tischservice), Vorbestellungen (auch vom Verantwortlichen selbst erfasste), Reservierungen, Termin- und Veranstaltungsanmeldungen, einschließlich der Abstimmung mit vom Verantwortlichen angebundenen Systemen (z. B. seinem Kalender);
Rückmeldungen und Kundenbindung, z. B. Umfragen, Bewertungsanfragen, Stempelkarten sowie Ausgabe und Einlösung von Gutscheinen und Prämien;
Nachrichten an Gäste und Kunden im Namen des Verantwortlichen (z. B. Bestätigungen, Statusmitteilungen, Erinnerungen, Benachrichtigungen) einschließlich darin enthaltener Hinweise des Verantwortlichen und – nur mit Einwilligung – Angebote, samt Einholung (Double-Opt-in), Nachweis und Widerruf dieser Einwilligungen;
Schutz der vorgenannten Funktionen vor Missbrauch und Angriffen (z. B. kurzlebige Zähler über Prüfwerte statt gespeicherter IP-Adressen).
Art der personenbezogenen Daten:
Stamm- und Kontaktdaten (z. B. Name, Position, Firma, Telefon, E-Mail, Anschrift, Profil- und Social-Links) sowie Bild- und Dokumentdaten der Karteninhalte;
Inhalte von Anfragen, Nachrichten und Gesprächen samt Absenderangaben, Zeitpunkten, Sprache, Herkunftsseite, Kennungen angebundener Systeme und Zustellstand;
Vorgangsdaten (z. B. bestellte Positionen, Mengen, Beträge, Anmerkungen, Termine, Zeitpunkte, Personenzahl, Tisch- und Bereichsangaben, Abhol- und Lieferangaben einschließlich Lieferanschrift, Stand und Änderungsverlauf eines Vorgangs);
Antworten auf Umfragen (Auswahl, Bewertungen, Zahlen, Datumsangaben, Freitexte) und zugehörige Metadaten (z. B. gerundeter Zeitpunkt, Sprache, Herkunft des Aufrufs) sowie Gutschein-, Stempel- und Einlösedaten;
Einwilligungs- und Nachweisdaten (z. B. Prüfwerte statt E-Mail-Adressen, gezeigter Wortlaut und seine Fassung, Zeitpunkte von Anforderung, Bestätigung und Widerruf);
Inhalte und Versandprotokolle von E-Mails und Benachrichtigungen an Gäste und Kunden sowie Push-Abonnements, die Empfänger selbst einrichten;
Nutzungs- und Zugangsdaten (z. B. Statistikdaten ohne gespeicherte IP-Adressen, Erreichbarkeitsstatus, Zugänge und Geräte-Links, die der Verantwortliche vergibt).
Zahlungs- und Kartendaten von Gästen und Kunden sind nicht Gegenstand des Auftrags. Löst der Verantwortliche über den Dienst eine Zahlung an einem eigenen Zahlungsterminal aus, verarbeitet der Auftragsverarbeiter dazu nur Vorgangsdaten (z. B. Betrag, Status, Kennung des Zahlungsvorgangs), keine Kartendaten.
Kategorien betroffener Personen: Endkunden und Karteninhaber des Verantwortlichen sowie Beschäftigte und sonstige Personen, deren Angaben auf Karten stehen; Besucher der Karten; Personen, die über Funktionen der Karten Anfragen, Nachrichten, Bestellungen, Vorbestellungen, Reservierungen, Terminwünsche oder Umfrageantworten übermitteln oder Gutscheine, Stempelkarten und Wallet-Pässe nutzen – einschließlich Personen, deren Angaben der Verantwortliche selbst erfasst oder über angebundene Systeme einspeist (Gäste, Kunden, Interessenten); Empfänger von Nachrichten im Namen des Verantwortlichen; Personen, denen der Verantwortliche Zugänge einräumt (z. B. Personal mit Geräte-Links).
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags, soweit der Verantwortliche sie nicht selbst über Freitextfelder erhebt. Der Auftragsverarbeiter weist an Freitextfeldern, bei denen das naheliegt (z. B. Wünsche zu einer Reservierung), ausdrücklich darauf hin, keine Gesundheitsangaben zu machen, und löscht solche Freitexte, wo die Funktion es vorsieht, vorzeitig. Im Übrigen stellt der Verantwortliche sicher, dass solche Daten nicht über den Dienst verarbeitet werden.
Löschung: Der Dienst löscht bzw. anonymisiert Auftragsdaten automatisiert nach den Fristen, die die jeweilige Funktion bzw. die Datenschutzerklärung des Auftragsverarbeiters nennt, soweit der Verantwortliche nicht früher löscht oder – wo vorgesehen – eine andere Frist einstellt (§ 2 Abs. 2). Inhalte von E-Mails zu Bestellungen, Vorbestellungen und Reservierungen werden spätestens mit den personenbezogenen Daten des zugehörigen Vorgangs geleert; Empfänger, Betreff und Zeitpunkt bleiben als Versandnachweis. Der Verantwortliche kann einzelne Vorgänge jederzeit löschen.
Besondere Regeln einzelner Funktionsarten
a) Werbliche Inhalte in Nachrichten an Gäste und Kunden. Angebote und sonstige Werbung des Verantwortlichen erhalten nur Empfänger, die ihre Einwilligung per Bestätigungslink (Double-Opt-in) bestätigt und nicht widerrufen haben; der Auftragsverarbeiter stellt dafür ein freiwilliges, nicht vorausgewähltes Einwilligungs-Häkchen, eine werbefreie Bestätigungsnachricht, den Nachweis, einen Abmeldelink in jeder Nachricht mit Werbung und die Umsetzung des Widerrufs bereit; eine Öffnungs- oder Klickmessung findet nicht statt. Einwilligungen kann der Verantwortliche nicht selbst für Betroffene erteilen, auch nicht bei selbst erfassten Vorgängen. Hinweise und Zusatztexte, die ohne Einwilligung an alle Empfänger gehen, dürfen keine Werbung enthalten; der Verantwortliche bestätigt das, wo die Funktion es vorsieht, beim Speichern. Er entscheidet über Inhalt und Gestaltung seiner Hinweise und Angebote und steht für sie ein (insbesondere Preisangaben und Bildrechte).
b) Umfragen und Belohnungen. Der Verantwortliche bestimmt Fragen, Dankeschön, Bedingungen und – im angebotenen Rahmen – die Aufbewahrungsdauer der Antworten. Er stellt keine Fragen nach Name, Kontaktdaten oder besonderen Kategorien personenbezogener Daten, soweit die Funktion das nicht ausdrücklich vorsieht, und steht für die Inhalte und die Lauterkeit seiner Umfrage ein (insbesondere: Dankeschön für jede vollständige Teilnahme unabhängig vom Inhalt der Antworten, keine Verlosung, keine Belohnung für Bewertungen, Jugendschutz). Der Auftragsverarbeiter holt die Einwilligung der Teilnehmenden ein, speichert zu Teilnahmen weder IP-Adressen noch Kennungen und hält Gutscheine und Antworten getrennt.
c) Angebundene Systeme und Weiterleitungen. Welche Systeme der Verantwortliche anbindet (z. B. Kanäle, Webhooks, Schnittstellen, Kalender), welche Daten er darüber einspeist und an welche Adressen Daten übermittelt werden, entscheidet er; die Übermittlung erfolgt auf seine Weisung. Der Auftragsverarbeiter nimmt Aufrufe nur mit den dafür vergebenen geheimen Schlüsseln an, speichert keine IP-Adressen der aufrufenden Systeme und übermittelt Daten an solche Adressen nur verschlüsselt (HTTPS) und, wo vorgesehen, signiert. Für die Rechtsgrundlage der Einspeisung und die Information der Betroffenen ist der Verantwortliche verantwortlich.
Anlage 2 – Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO)
Vertraulichkeit: Zugriffskontrolle über individuelle Konten und Rollen/Berechtigungen; mandantengetrennte Sichtbarkeit (Scope-Trennung B2C/Agentur); (Trennung von Konten, Agenturen und Endkunden); Passwörter und PINs ausschließlich als Argon2id-Hash; Passwörter und Schlüssel angebundener Dienste (z. B. Kalender, Kanäle) verschlüsselt gespeichert; CSRF-Schutz und Rate-Limiting an sicherheitsrelevanten Endpunkten.
Integrität: verschlüsselte Übertragung (TLS); ausschließlich vorbereitete SQL-Anweisungen; Prüfung jedes Uploads vor der Ablage — Bilder werden neu kodiert und dabei von Metadaten (EXIF) befreit, PDF-Dokumente werden nicht neu kodiert, sondern Dokumente strukturell geprüft und bei aktiven Inhalten (z. B. JavaScript, eingebettete Dateien) zurückgewiesen; Ablage außerhalb des öffentlich erreichbaren Verzeichnisses unter Zufallsnamen, Auslieferung ausschließlich über eigene Endpunkte mit fester Inhaltsart — bei Dokumenten zusätzlich mit Prüfung von Veröffentlichung, Tarif und PIN; Zugriffsprüfung; Sicherheits-Header (u. a. CSP, HSTS).
Verfügbarkeit und Belastbarkeit: Betrieb auf Servern in der EU; regelmäßige Datensicherung; Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log).
Datenminimierung: cookieless Reichweitenmessung ohne Cookies und ohne Speicherung der IP-Adresse (sofortige Anonymisierung); lokale Geo-Datenbank ohne externen Aufruf; keine externen Tracking-Dienste. Tracking-Dienste auf Karten ohne Einwilligung; zufällige, nicht erratbare Adressen für Status- und Verwaltungsseiten von Gästen; automatische Lösch- und Anonymisierungsfristen.
Verfahren zur regelmäßigen Überprüfung: Trennung von Test-/Produktivdaten, Test- und Produktivdaten, Pflege der eingesetzten Komponenten, Überprüfung der Wirksamkeit der Maßnahmen.
Anlage 3 – Genehmigte Unterauftragsverarbeiter
Hosting-/Server-Dienstleister Hosting-/Rechenzentrumsdienstleister (Standort EU/Deutschland) – Bereitstellung der Server-Infrastruktur. Server-Infrastruktur, auf der der Dienst betrieben wird.
E-Mail-Versanddienst (Standort EU) – Versand transaktionsbezogener Nachrichten. Zustellung von E-Mails, z. B. Benachrichtigungen an den Verantwortlichen und Nachrichten an Gäste und Kunden.
Stripe Payments Europe Ltd., Dublin/Irland – Zahlungsabwicklung (im Umfang der Zahlungsdaten; insoweit teilweise eigene Verantwortlichkeit).
Bei Bestellung physischer Produkte: Versand-/Logistikdienstleister (u. a. DHL) – Zustellung und Sendungsverfolgung.
OpenAI Ireland Limited, Dublin/Irland (technische Verarbeitung durch OpenAI, L.L.C., San Francisco/USA) – automatisierte Vorprüfung hochgeladener Bilder auf unzulässige Inhalte und auf Anzeichen fremden Bildmaterials (nur als Hinweis für die Prüfung durch unsere Mitarbeiter; es erfolgt Mitarbeiter des Auftragsverarbeiters; keine automatische Sperre). Übermittelt wird ausschließlich das jeweilige Bild; Bild, gegebenenfalls mit Name, Position und Firma als Einordnungshilfe; nach den API-Bedingungen erfolgt keine Nutzung zu Trainingszwecken. Drittlandbezug (USA) – Grundlage: Art. 45 bzw. 46 DSGVO (siehe § (§ 1 Abs. 4). Die Funktion ist nur Nur aktiv, wenn die Bildprüfung im Dienst konfiguriert eingeschaltet ist.
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (ggf. Google LLC, USA) – Erstellung und Bereitstellung Aktualisierung von Wallet-Pässen (Google Wallet), sofern ein Karteninhaber oder Kartenbesucher Besucher einen Pass anlegt; übermittelt werden die auf dem Pass angezeigten Karten- und Kontaktdaten. Karten-, Kontakt- bzw. Stempeldaten. Optional zusätzlich der Abruf öffentlicher Google-Bewertungen zu einem vom Verantwortlichen hinterlegten Standort. Drittlandbezug (USA) – Grundlage: Art. 45 DSGVO (EU-US Data Privacy Framework). Die Funktion ist nur Nur aktiv, wenn sie die Funktion im Dienst konfiguriert eingerichtet und für die Karte aktiviert ist. genutzt wird.
Rechnungssoftware Invoice Ninja – vom Auftragsverarbeiter auf eigener Infrastruktur in der EU selbst betrieben (Rechnungs- und Stammdaten des Verantwortlichen); eine Weitergabe an den Softwarehersteller findet nicht statt.
Helpdesk-Software Zammad – vom Auftragsverarbeiter auf eigener Infrastruktur in der EU selbst betrieben; verarbeitet die im Support-Chat bzw. Ticketformular übermittelten Daten (Name, E-Mail, Nachricht).
Die konkrete Firmierung und Anschrift der eingesetzten Unterauftragsverarbeiter wird teilt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage mitgeteilt und bei mit. Änderungen gemäß dieser Liste kündigt er nach § 5 aktualisiert. Abs. 2 an.