Zum Unterschreiben:

Vereinbarung über die Auftragsverarbeitung

nach Art. 28 Abs. 3 der Verordnung (EU) 2016/679 (DSGVO) — Plattform denschOrder

Verantwortlicher (Auftraggeber)

  (Betrieb)
Anschrift:  
vertreten durch:  

Auftragsverarbeiter (Auftragnehmer)

Dennis Schneider (dasdensch)
Hannoversche Str. 11, 37176 Nörten-Hardenberg, Deutschland
E-Mail: info@denschorder.com

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Der Auftragsverarbeiter betreibt die Kassen- und Bestellplattform denschOrder (denschorder.com) und verarbeitet in diesem Rahmen personenbezogene Daten im Auftrag des Verantwortlichen. Gegenstand ist die Bereitstellung und der Betrieb der Plattform für den gastronomischen Betrieb des Verantwortlichen (Kasse/Terminal, Selbstbestellterminal, Online-Shop, Bon-/Belegausgabe, Zahlungsabwicklung und — sofern genutzt — Bonus-/Rewards-Programm).

(2) Die Vereinbarung gilt ab beiderseitiger Unterzeichnung für die Dauer des Nutzungsverhältnisses und endet, wenn der Zugang beendet und die zugehörigen Daten nach § 10 gelöscht bzw. bis zum Ablauf gesetzlicher Aufbewahrungsfristen gesperrt sind.

§ 2 Art und Zweck der Verarbeitung

Aufnahme und Abwicklung von Bestellungen (Theke/Terminal, Selbstbestellterminal, Online-Shop), Zubereitungs- und Ausgabesteuerung (Küchen-/Bon-Druck, Statusanzeige), Abrechnung und Zahlungsabwicklung (Bar, Karte/Terminal, Online-Zahlarten), Erstellung fiskalkonformer Belege mit technischer Sicherheitseinrichtung (TSE) nach KassenSichV, Rechnungs-/Belegzustellung sowie — sofern der Verantwortliche es aktiviert — Führung eines Bonus-/Rewards-Programms (Mitgliedskonten, Punkte, Prämien) einschließlich der zugehörigen E-Mail-Benachrichtigungen. Die Verarbeitung findet in der EU statt; zu Zahlungs-/Fiskaldienstleistern und Sicherungskopien siehe Anlage 2.

§ 3 Kategorien betroffener Personen und Daten

(1) Betroffene: Gäste/Besteller des Verantwortlichen (an Theke, Terminal und im Online-Shop), Teilnehmer des Bonus-/Rewards-Programms sowie Beschäftigte des Verantwortlichen mit Plattform-Zugang.

(2) Datenarten: Bestelldaten (Artikel, Mengen, Konfiguration, Notizen zur Zubereitung), bei Online-/Lieferbestellungen Kontakt- und ggf. Lieferdaten (Name, E-Mail, Telefon, Adresse), Zahlungsdaten (Betrag, Zahlart, Transaktions-/Autorisierungsreferenzen der Zahlungsdienstleister — keine vollständigen Kartennummern), fiskalische Belegdaten (Belegnummer, TSE-Signatur, Zeitpunkt), beim Rewards-Programm Mitgliedsdaten (E-Mail, Punktestand, Stufe, zugeordnete Bestell-/ Umsatzhistorie), Beschäftigten-Zugangsdaten (Name/Kennung, Rolle) sowie technische Protokolldaten (IP-Adresse im Online-Shop, nur zur Missbrauchsabwehr).

(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Freitext-Notizen des Gastes (z. B. „ohne Zwiebeln") sind reine Zubereitungshinweise; der Verantwortliche wirkt darauf hin, dass dort keine Gesundheitsdaten erhoben werden.

§ 4 Pflichten und Rechte des Verantwortlichen

(1) Der Verantwortliche ist allein verantwortlich für die Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO), für die Information der betroffenen Personen (Art. 13/14 DSGVO) und für die Wahrung der Betroffenenrechte. Er ist als Kassenführender für die steuer- und aufzeichnungsrechtlichen Pflichten (GoBD, § 146a AO, KassenSichV) verantwortlich.

(2) Er benennt eine für Datenschutzfragen erreichbare Kontaktadresse und hält seine Stammdaten aktuell. (3) Ihm stehen die Weisungsrechte nach § 5 und die Kontrollrechte nach § 11 zu.

§ 5 Weisungsrecht des Verantwortlichen

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung (Art. 28 Abs. 3 lit. a DSGVO); die Nutzung der Plattform-Funktionen gilt als dokumentierte Weisung, darüber hinausgehende Weisungen bedürfen der Textform. (2) Hält er eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung aussetzen. (3) Gesetzliche Verarbeitungspflichten teilt er vorab mit, soweit nicht verboten.

§ 6 Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO); die Pflicht besteht nach Auftragsende fort.

§ 7 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO (Art. 28 Abs. 3 lit. c) und hält sie auf dem Stand der Technik; das Schutzniveau wird nicht unterschritten. Wesentliche Änderungen werden mitgeteilt.

§ 8 Unterauftragsverarbeiter und Drittlandübermittlungen

(1) Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter. (2) Beabsichtigte Änderungen teilt der Auftragsverarbeiter in Textform mit; der Verantwortliche kann binnen 14 Tagen aus wichtigem Grund widersprechen (dann außerordentliches Kündigungsrecht). (3) Die Pflichten dieser Vereinbarung werden vertraglich weitergegeben (Art. 28 Abs. 4 DSGVO).

(4) Die Verarbeitung findet in Deutschland bzw. der EU statt. Die externen Sicherungskopien bei Microsoft (Anlage 2) verlassen den Server ausschließlich AES-256-verschlüsselt; der Schlüssel verbleibt beim Auftragsverarbeiter. Übermittlungen in Drittländer erfolgen nur bei Erfüllung der Voraussetzungen des Kapitels V DSGVO.

(5) Bindet der Verantwortliche ein eigenes Konto eines Drittanbieters an (z. B. sein ready2order-Kassenkonto oder ein eigenes sevdesk-Buchhaltungskonto), ist er insoweit selbst Vertragspartner des jeweiligen Anbieters; dieser wird dadurch nicht Unterauftragsverarbeiter des Auftragsverarbeiters.

§ 9 Unterstützungs- und Meldepflichten

(1) Der Auftragsverarbeiter unterstützt bei Anträgen betroffener Personen (Art. 12–23 DSGVO, Art. 28 Abs. 3 lit. e); die Plattform stellt Auskunfts-, Korrektur-, Export- und Löschfunktionen bereit, soweit keine Aufbewahrungspflicht entgegensteht (§ 10). (2) Er unterstützt bei Art. 32–36 DSGVO (lit. f). (3) Datenschutzverletzungen meldet er unverzüglich mit den Angaben nach Art. 33 Abs. 3 DSGVO an die hinterlegte Adresse.

§ 10 Löschung, Sperrung und gesetzliche Aufbewahrung

(1) Fiskal- und Buchungsdaten (abgeschlossene Bestellungen, Belege, TSE-Signaturen, Zahlungsvorgänge) unterliegen den gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB, KassenSichV — i. d. R. 10 Jahre). Sie werden für diese Dauer aufbewahrt und nicht vorzeitig gelöscht; ein Löschverlangen führt bis Fristablauf zur Einschränkung der Verarbeitung (Sperrung).

(2) Rewards-/Bonusdaten (Mitgliedskonto, E-Mail, Punktestand) werden auf Verlangen des Betroffenen bzw. bei Kontolöschung entfernt; die aus fiskalischen Gründen aufzubewahrenden Belegdaten der zugehörigen Bestellungen bleiben davon unberührt (Abs. 1).

(3) Technische Protokolldaten (IP im Online-Shop) werden kurzfristig gelöscht. Nach Ende des Nutzungsverhältnisses werden die nicht aufbewahrungspflichtigen personenbezogenen Daten auf Wahl des Verantwortlichen gelöscht oder herausgegeben (Art. 28 Abs. 3 lit. g); verschlüsselte Sicherungskopien rotieren automatisch aus (Vorhaltedauer 14 Tage).

§ 11 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt die zum Nachweis erforderlichen Informationen bereit (Art. 28 Abs. 3 lit. h). (2) Der Verantwortliche kann nach angemessener Vorankündigung zu üblichen Geschäftszeiten Überprüfungen durchführen (vorrangig durch Auskünfte/Dokumentationen); der Auftragsverarbeiter wirkt mit.

§ 12 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. (2) Änderungen bedürfen der Textform; es gilt deutsches Recht; bei Widersprüchen geht diese Vereinbarung in Datenschutzfragen vor. (3) Die Unwirksamkeit einzelner Bestimmungen lässt die übrigen unberührt.

Ort, Datum  ·  Unterschrift Verantwortlicher
Ort, Datum  ·  Unterschrift Auftragsverarbeiter

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Zutritts- und Zugangskontrolle

Zugriffs- und Trennungskontrolle

Übertragungs-, Verfügbarkeits- und Integritätskontrolle

Anlage 2 — Genehmigte Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
STRATO GmbH, Otto-Ostrowski-Str. 7, 10249 BerlinServer-Hosting (dedizierter V-Server) und E-Mail-Versand/-PostfachDeutschland
ready2order GmbH, Tannhäuserplatz 2/1/5, 1150 Wien, ÖsterreichKassen-/Fiskaldienst inkl. technischer Sicherheitseinrichtung (TSE) und Belegabruf (KassenSichV)EU (Österreich/Deutschland)
SumUp Payments UAB, Vilnius, Litauen (bzw. jeweils genutzte SumUp-Vertragsgesellschaft)Zahlungsabwicklung (Karten-/Online-Zahlungen); Kartendaten werden bei SumUp verarbeitet, nicht beim Auftragsverarbeiter gespeichertEU
Microsoft Ireland Operations Ltd., Dublin (OneDrive)Ablage externer Sicherungskopien — ausschließlich AES-256-verschlüsselt; Microsoft hat keinen Zugriff auf Klardaten. Garantien: EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln (§ 8 Abs. 4)EU

Bindet der Verantwortliche ein eigenes ready2order- oder sevdesk-Konto an, ist er insoweit selbst Vertragspartner (§ 8 Abs. 5).

Stand: 14.09.2026. Diese Vorlage bildet die tatsächliche Verarbeitung der Plattform denschOrder ab, ersetzt aber keine Rechtsberatung — anwaltliche Prüfung im Einzelfall wird empfohlen.