Rechtliches
Vertrag zur Auftragsverarbeitung
Wie tischlein die Daten deiner Gäste, deines Teams und deiner Bewerber in deinem Auftrag verarbeitet. Du schließt ihn bei der Buchung deines Abos ab.
An English translation is available: Data processing agreement (English)
Version 2026-10-9c-5ce03680 · Stand Oktober 2026
Vereinbarung zur Auftragsverarbeitung
Als Anlage zu den Allgemeinen Geschäftsbedingungen (Nutzungsbedingungen) von tischlein und den darin gebuchten Produkten vom Tag der Bestätigung. Datum, Konto und gebuchte Produkte werden beim Abschluss eingesetzt.
– nachfolgend „Leistungsvereinbarung“ –
zwischen
dem Unternehmen, das bei der Buchung eines tischlein-Abonnements als Rechnungsempfänger angegeben ist; es wird beim Abschluss mit Name, Anschrift und, soweit vorhanden, Umsatzsteuer-Identifikationsnummer eingesetzt,
– nachfolgend „Verantwortlicher“ –
und
OpsAgent UG (haftungsbeschränkt), Betreiber der Plattform tischleinClausewitzstr. 21
42389 Wuppertal
Deutschland
Amtsgericht Wuppertal, HRB 36493
vertreten durch den Geschäftsführer Pascal Kremp
E-Mail: gdpr@tischlein.pro
– nachfolgend „Auftragsverarbeiter“ –
– beide nachfolgend gemeinsam „Vertragsparteien“ –
wird die folgende Vereinbarung zur Auftragsverarbeitung (Vertrag zur Auftragsverarbeitung, „AVV“) geschlossen:
Präambel
Die Vertragsparteien sind mit der Leistungsvereinbarung ein Auftragsverarbeitungsverhältnis eingegangen. Um die sich hieraus ergebenden Rechte und Pflichten gemäß den Vorgaben der europäischen Datenschutz-Grundverordnung (Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG – DSGVO) und des Bundesdatenschutzgesetzes (BDSG) zu konkretisieren, schließen die Vertragsparteien die nachfolgende Vereinbarung.
§ 1 Anwendungsbereich
(1) Die Vereinbarung findet Anwendung auf die Verarbeitung (Art. 4 Nr. 2 DSGVO) aller personenbezogenen Daten (im Folgenden: Daten), die Gegenstand der Leistungsvereinbarung sind oder im Rahmen von deren Durchführung anfallen und auf Weisung des Verantwortlichen verarbeitet werden. Nicht unter den Anwendungsbereich fallen Daten von Mitarbeitern des Auftragsverarbeiters, soweit sie ausschließlich das Beschäftigungsverhältnis mit dem Auftragsverarbeiter betreffen.
(2) Diese Vereinbarung gilt in allen Fragen des Datenschutzes vorrangig vor anderen Vereinbarungen und Abreden zwischen den Vertragsparteien, insbesondere vor den AGB, es sei denn, zwischen den Vertragsparteien wird ausdrücklich etwas anderes vereinbart.
(3) Der Verantwortliche kann in seinem tischlein-Konto weitere Unternehmen (Firmen) und Betriebe führen. Er schließt diese Vereinbarung zugleich für sie ab, erteilt auch für sie die Weisungen und steht dafür ein, dass er dazu berechtigt ist. Im Verhältnis zum Auftragsverarbeiter ist er für die Rechtmäßigkeit der Verarbeitung der Daten aller Unternehmen und Betriebe seines Kontos verantwortlich. Ist eines dieser Unternehmen selbst Verantwortlicher, gelten die Pflichten des Auftragsverarbeiters aus dieser Vereinbarung auch ihm gegenüber.
§ 2 Konkretisierung des Auftragsinhalts
(1) Gegenstand und Dauer der Auftragsverarbeitung sowie Umfang, Art und Zweck der vorgesehenen Verarbeitung von Daten bestimmen sich nach der Leistungsvereinbarung, der diese Vereinbarung als Anlage beigefügt ist. Gegenstand ist die Bereitstellung der Plattform tischlein als Online-Dienst, insbesondere Websites, Speisekarten, Anfragen, Reservierungen und Bestellungen von Gästen, Formulare, Gutscheine und Tickets, Newsletter, Stammgäste, Bewerbungen, Dienstplan und Zeiterfassung mit Lohnexport, Aufgaben, Wareneinkauf, der tischlein-Chat und KI-Funktionen wie die Bildbearbeitung, jeweils soweit der Verantwortliche sie nutzt. Die Verarbeitung umfasst das Erheben über die Websites und Formulare des Verantwortlichen, das Speichern, Ordnen, Anzeigen, Abfragen, Verändern, Übermitteln (etwa per E-Mail), Exportieren, Einschränken und Löschen von Daten über die Betrieb-App, KI-Chatprogramme, die Kommandozeile und die Schnittstelle (API). Die Vereinbarung gilt für die Dauer der Leistungsvereinbarung einschließlich eines kostenlosen Testzeitraums und darüber hinaus, solange der Auftragsverarbeiter Daten des Verantwortlichen verarbeitet (§ 7).
(2) Folgende Arten personenbezogener Daten sind Gegenstand der Verarbeitung durch den Auftragsverarbeiter, je nach den genutzten Funktionen:
- Gäste und Interessenten: Name, Kontaktdaten (E-Mail-Adresse, Telefonnummer, bei Lieferungen die Anschrift), Inhalte von Anfragen, Reservierungen und Bestellungen (Datum, Uhrzeit, Personenzahl, Anlass, bestellte Speisen, Nachricht), freiwillige Angaben etwa zu Allergien oder Unverträglichkeiten, Stammgast-Daten mit Einwilligung;
- Teilnehmende von Veranstaltungen sowie Käuferinnen und Käufer von Tickets und Gutscheinen: Name, E-Mail-Adresse, Bestellung, gewählte Optionen, Betrag, Zahlungs- und Einlösestatus, Einlass (keine Kartendaten);
- Empfängerinnen und Empfänger von Newslettern: E-Mail-Adresse, Name, soweit angegeben, Anmelde- und Bestätigungsdaten (Double-Opt-in), Versand- und Zustellstatus, Abmeldungen;
- Bewerberinnen und Bewerber: Name, Kontaktdaten, Bewerbungsunterlagen (etwa Lebenslauf, Zeugnisse und Fotos), Angaben im Bewerbungsformular, Nachrichten, Einwilligung in den Talentpool;
- Beschäftigte des Verantwortlichen: Name, Kontaktdaten, Rolle, Standorte, Arbeitszeiten und Pausen (Zeiterfassung), Dienstpläne und Schichten, Abwesenheiten und deren Art, Aufgaben sowie die für den Lohnexport erforderlichen Angaben (etwa Personalnummer, Lohnarten und Stunden);
- Nutzerinnen und Nutzer im Team des Verantwortlichen (Konten der Betrieb-App): Name, E-Mail-Adresse, Rollen, Anmeldedaten und das Änderungsprotokoll;
- Ansprechpartnerinnen und Ansprechpartner von Lieferanten (Wareneinkauf): Name, Kontaktdaten, Bestellungen;
- Inhalte im tischlein-Chat: Nachrichten, Spracheingaben, hochgeladene Dateien und Ergebnisse von Abfragen, die Daten der vorgenannten Gruppen enthalten können;
- Besucherinnen und Besucher der Websites: technisch erforderliche Zugriffsdaten (Server-Logs).
(3) Der Kreis der durch den Umgang mit ihren Daten betroffenen Personen ist (Kategorien betroffener Personen): Gäste und Interessenten, Teilnehmende von Veranstaltungen, Käuferinnen und Käufer von Tickets und Gutscheinen, Empfängerinnen und Empfänger von Newslettern, Bewerberinnen und Bewerber, Beschäftigte des Verantwortlichen, die Nutzerinnen und Nutzer im Team des Verantwortlichen, Ansprechpartnerinnen und Ansprechpartner von Lieferanten sowie Besucherinnen und Besucher der Websites.
(4) Im Rahmen der Auftragsverarbeitung werden grundsätzlich keine besonderen Kategorien von Daten (Art. 9 DSGVO) verarbeitet. Ausgenommen sind Gesundheitsdaten in folgenden Fällen: Angaben, die Gäste freiwillig machen (etwa zu Allergien oder Unverträglichkeiten in einer Anfrage oder Bestellung), Angaben, die Bewerberinnen und Bewerber freiwillig in ihre Unterlagen aufnehmen, und Abwesenheiten von Beschäftigten wegen Krankheit (ohne Diagnose), die der Verantwortliche in Dienstplan und Zeiterfassung einträgt und exportiert. Diese Daten verarbeitet der Auftragsverarbeiter nur als Teil der jeweiligen Vorgänge; für die Rechtsgrundlage ihrer Verarbeitung ist der Verantwortliche verantwortlich.
(5) Die verarbeiteten personenbezogenen Daten haben einen normalen Schutzbedarf. Für die in Absatz 4 genannten Gesundheitsdaten kann ein höherer Schutzbedarf bestehen; für sie gelten die Maßnahmen des Anhangs „Technisch-organisatorische Maßnahmen (TOM)“ gleichermaßen.
§ 3 Verpflichtungen und Weisungsbefugnis
(1) Die Vertragsparteien sind verpflichtet, die ihnen durch datenschutzrechtliche Vorschriften (insbesondere die DSGVO) auferlegten Pflichten einzuhalten. Der Verantwortliche kann jederzeit die Herausgabe, Berichtigung, Anpassung, Löschung und Einschränkung der Verarbeitung der Daten verlangen; die meisten dieser Schritte kann er über die Funktionen von tischlein selbst vornehmen.
(2) Zur Gewährleistung des Schutzes der Rechte der betroffenen Personen unterstützt der Auftragsverarbeiter den Verantwortlichen angemessen, insbesondere durch die Gewährleistung geeigneter technischer und organisatorischer Maßnahmen. Dafür stellt tischlein Funktionen bereit, mit denen der Verantwortliche Anträge betroffener Personen nach Kapitel III der DSGVO (etwa auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch) bearbeiten und Daten selbst finden, exportieren, berichtigen und löschen kann.
(3) Soweit sich eine betroffene Person zwecks Geltendmachung eines Betroffenenrechts unmittelbar an den Auftragsverarbeiter wendet, wird der Auftragsverarbeiter dieses Ersuchen unverzüglich an den Verantwortlichen weiterleiten. Er beantwortet es nicht selbst, es sei denn, der Verantwortliche weist ihn dazu an.
(4) Der Auftragsverarbeiter darf Daten ausschließlich im Rahmen der Weisungen des Verantwortlichen verarbeiten, sofern er nicht zu einer anderen Verarbeitung durch das Recht der Union oder des Mitgliedstaates, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist (z. B. Ermittlungen von Strafverfolgungs- oder Staatsschutzbehörden). In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 Satz 2 lit. a DSGVO). Eine Weisung ist die auf einen bestimmten Umgang des Auftragsverarbeiters mit Daten gerichtete Anordnung des Verantwortlichen in Textform, elektronisch über die Funktionen von tischlein oder mündlich. Die Anordnungen sind zu dokumentieren. Die Weisungen werden zunächst durch die Leistungsvereinbarung und diese Vereinbarung definiert. Weitere Weisungen erteilt der Verantwortliche, indem er tischlein nutzt und einstellt (Betrieb-App, KI-Chatprogramme, Kommandozeile, Schnittstelle); der Auftragsverarbeiter dokumentiert sie im Änderungsprotokoll mit Nutzer, Zeitpunkt und Zugangsweg. Darüber hinaus können die Weisungen von dem Verantwortlichen in Textform, etwa per E-Mail an gdpr@tischlein.pro, durch eine einzelne Weisung geändert, ergänzt oder ersetzt werden. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform.
(5) Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auftragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie von Seiten des Verantwortlichen bestätigt oder geändert wird. Die weisungsberechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informationswege sind im Anhang „Weisungsbefugnis“ festgelegt.
(6) Änderungen des Verarbeitungsgegenstandes mit Verfahrensänderungen sind gemeinsam abzustimmen und zu dokumentieren. Schaltet der Verantwortliche selbst eine Funktion von tischlein ein, bucht er ein Produkt hinzu oder ändert er Einstellungen, gilt dies als abgestimmt; das Änderungsprotokoll dokumentiert es. Änderungen der Leistungsvereinbarung und dieser Vereinbarung richten sich nach § 11 Abs. 1.
(7) Auskünfte an Dritte oder die betroffene Person darf der Auftragsverarbeiter nur nach vorheriger ausdrücklicher Zustimmung des Verantwortlichen in Textform erteilen, es sei denn, er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats zur Herausgabe verpflichtet. Nachrichten, die der Verantwortliche über tischlein an Gäste, Bewerberinnen und Bewerber, Beschäftigte oder andere Empfänger versendet, sind Weisungen nach Absatz 4 und keine Auskünfte im Sinne dieses Absatzes.
(8) Der Auftragsverarbeiter verwendet die Daten für keine anderen Zwecke und ist insbesondere nicht berechtigt, sie an Dritte weiterzugeben, es sei denn, er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats zur Herausgabe verpflichtet; der Einsatz von Subunternehmen richtet sich nach § 8. Kopien und Duplikate werden ohne Wissen des Verantwortlichen nicht erstellt. Hiervon ausgenommen sind Sicherungskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie vorübergehende Kopien, die zur Behebung einer Störung erforderlich sind (Anhang „Technisch-organisatorische Maßnahmen (TOM)“).
(9) Der Verantwortliche führt das Verzeichnis von Verarbeitungstätigkeiten i. S. d. Art. 30 Abs. 1 DSGVO. Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Wunsch Informationen zur Aufnahme in das Verzeichnis zur Verfügung. Der Auftragsverarbeiter führt entsprechend den Vorgaben des Art. 30 Abs. 2 DSGVO ein Verzeichnis zu allen Kategorien von im Auftrag des Verantwortlichen durchgeführten Tätigkeiten der Verarbeitung.
(10) Die Verarbeitung der Daten im Auftrag des Verantwortlichen findet im Gebiet der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraumes (EWR) statt; die Server stehen in Frankfurt am Main. Eine Übermittlung von Daten an ein Drittland oder eine internationale Organisation erfolgt nur an die im Anhang „Subunternehmen“ genannten Subunternehmen für die dort genannten Leistungen und nur, wenn die Voraussetzungen des Kapitels V der DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (etwa zum EU-US Data Privacy Framework) oder von EU-Standardvertragsklauseln; die jeweilige Grundlage nennt der Anhang. Der Verantwortliche weist den Auftragsverarbeiter mit dieser Vereinbarung an, diese Übermittlungen vorzunehmen. Jede weitere Übermittlung in ein Drittland erfolgt ausschließlich auf Grundlage einer dokumentierten Weisung des Verantwortlichen nach Absatz 4, nach § 8 Abs. 1 oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der DSGVO im Einklang stehen. Die grundlegenden Voraussetzungen für die Rechtmäßigkeit der Verarbeitung bleiben unberührt.
(11) Der Auftragsverarbeiter gewährleistet, dass ihm unterstellte natürliche Personen, die Zugang zu Daten haben, diese nur auf Anweisung des Verantwortlichen verarbeiten. Eine Verarbeitung von Daten außerhalb der Betriebsräume des Auftragsverarbeiters (z. B. Telearbeit, Heimarbeit, Home-Office, mobiles Arbeiten) genehmigt der Verantwortliche hiermit allgemein, soweit dabei die im Anhang „Technisch-organisatorische Maßnahmen (TOM)“ festgelegten Maßnahmen eingehalten werden; einer Zustimmung im Einzelfall bedarf es nicht.
§ 4 Beachtung zwingender gesetzlicher Pflichten durch den Auftragsverarbeiter
(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und weist dies dem Verantwortlichen auf Wunsch nach. Dies umfasst auch die Belehrung über die in diesem Auftragsverarbeitungsverhältnis bestehende Weisungs- und Zweckbindung. Die befugten Personen erhalten Zugriff nur, soweit sie ihn für ihre Aufgaben benötigen.
(2) Die Vertragsparteien unterstützen sich gegenseitig beim Nachweis und der Dokumentation der ihnen obliegenden Rechenschaftspflicht im Hinblick auf die Grundsätze ordnungsgemäßer Datenverarbeitung einschließlich der Umsetzung der notwendigen technischen und organisatorischen Maßnahmen (Art. 5 Abs. 2, Art. 24 Abs. 1 DSGVO). Der Auftragsverarbeiter stellt dem Verantwortlichen hierzu bei Bedarf entsprechende Informationen zur Verfügung.
(3) Sofern der Auftragsverarbeiter der gesetzlichen Pflicht zur Benennung einer bzw. eines Datenschutzbeauftragten unterliegt, sind die Kontaktdaten der/des Datenschutzbeauftragten dem Verantwortlichen zum Zwecke der direkten Kontaktaufnahme mitzuteilen. Unterliegt der Auftragsverarbeiter nicht der Benennungspflicht, teilt er dem Verantwortlichen die Kontaktdaten eines Ansprechpartners für den Datenschutz mit. Der Auftragsverarbeiter unterliegt derzeit nicht der Benennungspflicht; Ansprechpartner für den Datenschutz ist der Geschäftsführer Pascal Kremp, erreichbar unter gdpr@tischlein.pro.
(4) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollen und Maßnahmen durch die Aufsichtsbehörden oder falls eine Aufsichtsbehörde im Rahmen ihrer Zuständigkeit bei dem Auftragsverarbeiter anfragt, ermittelt oder sonstige Erkundigungen einzieht, soweit sie die Daten des Verantwortlichen betreffen.
§ 5 Technisch-organisatorische Maßnahmen und deren Kontrolle
(1) Die Vertragsparteien vereinbaren die in dem Anhang „Technisch-organisatorische Maßnahmen (TOM)“ zu dieser Vereinbarung niedergelegten konkreten technischen und organisatorischen Sicherheitsmaßnahmen. Der Anhang „Technisch-organisatorische Maßnahmen (TOM)“ wird Gegenstand dieser Vereinbarung.
(2) Ergibt eine Prüfung des Verantwortlichen einen Anpassungsbedarf der vom Auftragsverarbeiter zu ergreifenden technisch-organisatorischen Maßnahmen gemäß Artikel 32 DSGVO, sind die Anpassungen vom Auftragsverarbeiter umzusetzen. Da tischlein ein für alle Kunden einheitlicher Dienst ist, stimmen die Vertragsparteien Art und Zeitpunkt der Umsetzung ab; erforderliche Maßnahmen zur Einhaltung von Art. 32 DSGVO setzt der Auftragsverarbeiter in jedem Fall um.
(3) Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt. Insoweit ist es dem Auftragsverarbeiter gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der in dem Anhang „Technisch-organisatorische Maßnahmen (TOM)“ festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren; der Auftragsverarbeiter passt den Anhang entsprechend an.
(4) Der Auftragsverarbeiter wird dem Verantwortlichen alle erforderlichen Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung der in dieser Vereinbarung getroffenen und der gesetzlichen Vorgaben erforderlich sind. Er wird insbesondere Überprüfungen/Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, ermöglichen und deren Durchführung unterstützen. Ein beauftragter Prüfer muss zur Verschwiegenheit verpflichtet sein und darf kein Wettbewerber des Auftragsverarbeiters sein.
(5) Die Überprüfung erfolgt vorrangig auf der Grundlage von Dokumenten und Nachweisen, insbesondere dieser Vereinbarung mit ihren Anhängen, Auskünften des Auftragsverarbeiters in Textform, vorgelegter aktueller Testate, von Berichten hinreichend qualifizierter und unabhängiger Instanzen (z. B. Wirtschaftsprüfer, unabhängige Datenschutzauditoren), durch die Einhaltung genehmigter Verhaltensregeln nach Art. 40 DSGVO, einer Zertifizierung nach Art. 42 DSGVO oder einer geeigneten Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit, soweit vorhanden, auch solcher der Subunternehmen. Der Auftragsverarbeiter verpflichtet sich, den Verantwortlichen über den Ausschluss von genehmigten Verhaltensregeln gemäß Art. 41 Abs. 4 DSGVO, den Widerruf einer Zertifizierung gemäß Art. 42 Abs. 7 DSGVO und jede andere Form der Aufhebung oder wesentlichen Änderung der vorgenannten Nachweise unverzüglich zu unterrichten.
(6) Reichen die Nachweise nach Absatz 5 im Einzelfall nicht aus, kann die Überprüfung auch durch eine Inspektion vor Ort erfolgen. Der Verantwortliche kann sich hierzu nach rechtzeitiger Vorankündigung (in der Regel mindestens 30 Tage) in den Betriebsstätten des Auftragsverarbeiters zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs von der Angemessenheit der Maßnahmen zur Einhaltung der gesetzlichen Vorgaben oder der zur Durchführung dieser Vereinbarung erforderlichen technischen und organisatorischen Erfordernisse überzeugen. Inspektionen finden höchstens einmal im Kalenderjahr statt, es sei denn, ein konkreter Anlass wie eine Verletzung des Schutzes personenbezogener Daten rechtfertigt eine weitere. Für die Rechenzentren der Subunternehmen gelten deren Prüfberichte und Zertifikate als Nachweis. Die Kosten einer Überprüfung trägt der Verantwortliche, es sei denn, sie ergibt einen wesentlichen Verstoß des Auftragsverarbeiters gegen diese Vereinbarung.
(7) Der Auftragsverarbeiter stellt dem Verantwortlichen darüber hinaus alle erforderlichen Informationen zur Verfügung, die er für die Prüfungen nach Absatz 4 sowie für eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz der Daten (Datenschutz-Folgenabschätzung i. S. d. Art. 35 DSGVO) und eine etwaige vorherige Konsultation der Aufsichtsbehörde (Art. 36 DSGVO) benötigt.
(8) Der Auftragsverarbeiter hat im Benehmen mit dem Verantwortlichen alle erforderlichen Maßnahmen zur Sicherung der Daten bzw. der Sicherheit der Verarbeitung, insbesondere auch unter Berücksichtigung des Stands der Technik, sowie zur Minderung möglicher nachteiliger Folgen für Betroffene zu ergreifen.
(9) Für Unterstützung, die über die Funktionen von tischlein und die gesetzlichen Pflichten des Auftragsverarbeiters hinausgeht, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen, es sei denn, ein Verstoß des Auftragsverarbeiters hat sie erforderlich gemacht.
§ 6 Mitteilung bei Verstößen durch den Auftragsverarbeiter
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, per E-Mail an die Inhaberinnen und Inhaber des Kontos bei schwerwiegenden Störungen seines Betriebsablaufes, bei Verdacht auf Verstöße gegen diese Vereinbarung sowie gesetzliche Datenschutzbestimmungen, bei Verstößen gegen solche Bestimmungen oder anderen Unregelmäßigkeiten bei der Verarbeitung der Daten des Verantwortlichen. Dies gilt insbesondere im Hinblick auf die Meldepflicht nach Art. 33 Abs. 2 DSGVO sowie auf korrespondierende Pflichten des Verantwortlichen nach Art. 33 und Art. 34 DSGVO. Die Mitteilung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht der Auftragsverarbeiter nach, sobald sie vorliegen. Der Auftragsverarbeiter sichert zu, den Verantwortlichen erforderlichenfalls bei seinen Pflichten nach Art. 33 und 34 DSGVO angemessen zu unterstützen. Meldungen nach Art. 33 oder 34 DSGVO für den Verantwortlichen darf der Auftragsverarbeiter nur nach vorheriger Weisung gem. § 3 dieser Vereinbarung durchführen.
§ 7 Löschung und Rückgabe von Daten
(1) Überlassene Datenträger und Datensätze verbleiben im Eigentum des Verantwortlichen; im Verhältnis der Vertragsparteien stehen die im Auftrag verarbeiteten Daten allein dem Verantwortlichen zu.
(2) Während der Laufzeit der Leistungsvereinbarung kann der Verantwortliche seine Daten jederzeit über KI-Chatprogramme, die Kommandozeile oder die Schnittstelle (API) in einem gängigen, maschinenlesbaren Format exportieren und selbst löschen.
(3) Nach Abschluss der vertraglich vereinbarten Leistungen oder früher nach Aufforderung durch den Verantwortlichen hat der Auftragsverarbeiter sämtliche im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten dem Verantwortlichen zurückzugeben oder nach vorheriger Zustimmung des Verantwortlichen datenschutzgerecht zu löschen. Nach dem Ende der Leistungsvereinbarung bewahrt der Auftragsverarbeiter die Daten mindestens 90 Tage auf (§ 8 Abs. 3 AGB), damit der Verantwortliche sie exportieren (Rückgabe) oder tischlein wieder aufnehmen kann; mit dem Ablauf dieser Frist gilt die Zustimmung zur Löschung als erteilt, und der Auftragsverarbeiter löscht die Daten, soweit der Verantwortliche nicht zuvor die Rückgabe verlangt hat. Auf Wunsch des Verantwortlichen löscht er früher. Dies umfasst insbesondere dem Auftragsverarbeiter überlassene Daten, erstellte Verarbeitungs- und Nutzungsergebnisse sowie Datenbestände (wie auch hiervon gefertigte Kopien oder Reproduktionen), die im Zusammenhang mit dem Auftragsverhältnis stehen. Kopien in Datensicherungen werden mit dem Ablauf ihrer Aufbewahrungsfrist gelöscht, spätestens 30 Tage nach der Löschung im laufenden System. Eine weitere Speicherung ist nur zulässig, wenn hierzu eine Verpflichtung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Die Löschung bestätigt der Auftragsverarbeiter dem Verantwortlichen auf Anforderung in Textform.
(4) Der Auftragsverarbeiter kann Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen (etwa diese Vereinbarung und die Bestätigung ihres Abschlusses), entsprechend der jeweiligen Aufbewahrungsfristen bis zu deren Ende auch über das Vertragsende hinaus aufbewahren. Alternativ kann er sie zu seiner Entlastung bei Vertragsende dem Verantwortlichen übergeben. Für die nach Satz 1 aufbewahrten Daten gelten nach Ende der Aufbewahrungsfrist die Pflichten nach Absatz 3.
§ 8 Subunternehmen
(1) Der Auftragsverarbeiter erhält die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Subunternehmen (weiteren Auftragsverarbeitern), die in der vereinbarten Liste im Anhang „Subunternehmen“ aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens 30 Tage im Voraus ausdrücklich in Textform (per E-Mail an die Inhaberinnen und Inhaber des Kontos) über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Subunternehmen oder durch den Einsatz eines Subunternehmens für eine neue Leistung und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des betreffenden Subunternehmens Einwände gegen diese Änderungen erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann; die jeweils aktuelle Liste steht unter https://tischlein.pro/avv. Der Verantwortliche kann der Änderung innerhalb von 30 Tagen nach der Unterrichtung aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen, etwa per Antwort auf die E-Mail. Die Vertragsparteien suchen dann eine einvernehmliche Lösung. Gelingt das nicht, kann der Verantwortliche die Leistungsvereinbarung zum Zeitpunkt des Wirksamwerdens der Änderung kündigen; für die Zeit danach im Voraus gezahlte Entgelte erstattet der Auftragsverarbeiter anteilig. Widerspricht der Verantwortliche nicht fristgerecht, gilt die Änderung als genehmigt.
Nicht als Leistungen von Subunternehmen im Sinne dieser Regelung gelten Dienstleistungen, die der Auftragsverarbeiter bei Dritten als Nebenleistung zur Unterstützung der Auftragsdurchführung in Anspruch nimmt, beispielsweise Telekommunikationsdienstleistungen. Der Auftragsverarbeiter ist jedoch verpflichtet, zur Gewährleistung des Schutzes und der Sicherheit der Daten des Verantwortlichen auch bei fremd vergebenen Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen sowie Kontrollmaßnahmen zu ergreifen. Ebenfalls keine Subunternehmen sind Dienste, die der Verantwortliche selbst beauftragt und mit tischlein verbindet, etwa ein eigenes KI-Chatprogramm (z. B. Claude oder ChatGPT), ein eigenes Stripe-Konto für den Verkauf von Gutscheinen und Tickets oder ein eigenes Google- oder Instagram-Konto; für diese Dienste ist der Verantwortliche selbst verantwortlich.
(2) Wenn Subunternehmen durch den Auftragsverarbeiter eingeschaltet werden, hat der Auftragsverarbeiter sicherzustellen, dass seine vertraglichen Vereinbarungen mit dem Subunternehmen so gestaltet sind, dass das Datenschutzniveau mindestens der Vereinbarung zwischen dem Verantwortlichen und dem Auftragsverarbeiter entspricht und alle vertraglichen und gesetzlichen Vorgaben beachtet werden (Art. 28 Abs. 4 DSGVO); dies gilt insbesondere auch im Hinblick auf den Einsatz geeigneter technischer und organisatorischer Maßnahmen zur Gewährleistung eines angemessenen Sicherheitsniveaus der Verarbeitung.
(3) Dem Verantwortlichen sind in der vertraglichen Vereinbarung mit dem Subunternehmen Kontroll- und Überprüfungsrechte entsprechend dieser Vereinbarung einzuräumen; bei Subunternehmen, die ihre Leistungen nur zu einheitlichen Bedingungen anbieten, werden diese Rechte vorrangig über deren Prüfberichte und Zertifikate wahrgenommen. Ebenso ist der Verantwortliche berechtigt, auf Anforderung in Textform vom Auftragsverarbeiter Auskunft über den Inhalt des mit dem Subunternehmen geschlossenen Vertrages und die darin enthaltene Umsetzung der datenschutzrelevanten Verpflichtungen des Subunternehmens zu erhalten.
(4) Kommt das Subunternehmen seinen datenschutzrechtlichen Verpflichtungen nicht nach, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Subunternehmens. Der Auftragsverarbeiter hat in diesem Falle auf Verlangen des Verantwortlichen die Beschäftigung des Subunternehmens ganz oder teilweise zu beenden oder das Vertragsverhältnis mit dem Subunternehmen zu lösen, wenn und soweit dies nicht unverhältnismäßig ist.
§ 9 Datenschutzkontrolle
Der Auftragsverarbeiter verpflichtet sich, der/dem Datenschutzbeauftragten des Verantwortlichen zur Erfüllung ihrer bzw. seiner jeweiligen gesetzlich zugewiesenen Aufgaben im Zusammenhang mit diesem Auftrag Zugang zu gewähren, und zwar nach Vorankündigung, während der üblichen Geschäftszeiten und vorrangig durch Dokumente, Auskünfte und Nachweise; für Inspektionen vor Ort gilt § 5 Abs. 6. Er wird seine Mitarbeiterinnen und Mitarbeiter anweisen, mit der/dem Datenschutzbeauftragten zu kooperieren, insbesondere ihre bzw. seine Fragen wahrheitsgemäß und vollständig zu beantworten. Die nach Gesetz bestehenden Verschwiegenheitspflichten und Zeugnisverweigerungsrechte der Genannten sowie die Vertraulichkeit der Daten anderer Kunden des Auftragsverarbeiters bleiben davon unberührt.
§ 10 Haftung und Schadenersatz
Auf Artikel 82 DSGVO wird bezüglich der Haftung und des Rechts auf Schadenersatz verwiesen. Im Verhältnis der Vertragsparteien zueinander gilt im Übrigen § 14 der AGB, soweit Art. 82 DSGVO nicht zwingend etwas anderes bestimmt.
§ 11 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile – einschließlich etwaiger Zusicherungen des Auftragsverarbeiters – bedürfen einer Vereinbarung in Textform und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt. Dies gilt auch für den Verzicht auf dieses Formerfordernis. Der Auftragsverarbeiter kann diese Vereinbarung nach dem Verfahren des § 15 der AGB ändern (Mitteilung in Textform mindestens sechs Wochen vor dem Wirksamwerden, Widerspruchsrecht des Verantwortlichen); für Änderungen der Liste der Subunternehmen gilt § 8 Abs. 1.
(2) Sollten einzelne Regelungen dieser Vereinbarung unwirksam oder undurchführbar sein, wird davon die Wirksamkeit der übrigen Regelungen nicht berührt. An die Stelle der unwirksamen oder undurchführbaren Regelung tritt diejenige wirksame und durchführbare Regelung, deren Wirkungen der Zielsetzung am nächsten kommt, die die Vertragsparteien mit der unwirksamen oder undurchführbaren Bestimmung verfolgt haben. Die vorstehenden Bestimmungen gelten entsprechend für den Fall, dass sich die Vereinbarung als lückenhaft erweist.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Für den Gerichtsstand gilt § 17 Abs. 2 der AGB. Maßgeblich ist die deutsche Fassung; Übersetzungen dienen nur der Information.
Abschluss durch elektronische Bestätigung (Art. 28 Abs. 9 DSGVO)
Diese Vereinbarung wird in elektronischer Form geschlossen: Der Verantwortliche bestätigt sie bei der Buchung eines Abonnements ausdrücklich; der Auftragsverarbeiter nimmt sie durch die Bereitstellung dieser Fassung zur Bestätigung an. Datum, Uhrzeit, Konto und die bestätigende Person werden beim Abschluss eingesetzt, und die angenommene Fassung wird im Konto des Verantwortlichen unter „Dokumente“ gespeichert. Einer Unterschrift bedarf es nicht.
Anhang „Weisungsbefugnis“ zu § 3
zur Vereinbarung zur Auftragsverarbeitung vom Tag der Bestätigung
zwischen dem Verantwortlichen
und OpsAgent UG (haftungsbeschränkt)
Der Auftragsverarbeiter hat den Verantwortlichen unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen datenschutzrechtliche Vorschriften. Der Auftragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie von Seiten des Verantwortlichen bestätigt oder geändert wird. Die weisungsberechtigten Personen auf Seiten des Verantwortlichen sowie die zum Empfang der Weisungen berechtigten Personen auf Seiten des Auftragsverarbeiters sowie die vorgesehenen Informationswege sind nachfolgend festgelegt.
Weisungsberechtigte Personen auf Seiten des Verantwortlichen:
- die Inhaberinnen und Inhaber des tischlein-Kontos (Rolle „Inhaber“), die sich gegenseitig vertreten; bei Abschluss werden die zu diesem Zeitpunkt eingetragenen Personen namentlich eingesetzt
- im Rahmen ihrer Rollen und Standortrechte die weiteren Nutzerinnen und Nutzer, denen der Verantwortliche Zugang zum Konto gibt, für Weisungen über die Funktionen von tischlein (§ 3 Abs. 4)
Zum Empfang der Weisungen berechtigte Personen auf Seiten des Auftragsverarbeiters:
- Pascal Kremp (Geschäftsführer, für alle Bereiche)
- Datenschutz-Postfach gdpr@tischlein.pro (für alle Bereiche, Vertretung)
Vorgesehene Informationswege, wenn eine Weisung nach Meinung des Auftragsverarbeiters gegen datenschutzrechtliche Vorschriften verstößt:
- ☒ schriftliche und/oder
- ☒ elektronische (E-Mail in Textform an die Inhaberinnen und Inhaber des Kontos bzw. an gdpr@tischlein.pro) und/oder
- ☐ mündliche Information
Weisungen (auch mündliche Weisungen) sind durch die Vertragsparteien zu dokumentieren. Änderungen bei den weisungsbefugten Personen, den zum Weisungsempfang berechtigten Personen und bei den vorgesehenen Informationswegen sind dem Vertragspartner entsprechend unverzüglich anzuzeigen. Auf Seiten des Verantwortlichen ergeben sich die weisungsberechtigten Personen jeweils aus den Mitgliedern und Rollen seines Kontos; eine Änderung dort gilt als angezeigt.
Anhang „Technisch-organisatorische Maßnahmen (TOM)“
zur Vereinbarung zur Auftragsverarbeitung vom Tag der Bestätigung
zwischen dem Verantwortlichen
und OpsAgent UG (haftungsbeschränkt)
§ 5 der Vereinbarung zur Auftragsverarbeitung verweist zur Konkretisierung der technisch-organisatorischen Maßnahmen auf diesen Anhang.
§ 1 Technische und organisatorische Sicherheitsmaßnahmen
Die Vertragspartner sind verpflichtet, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung der Daten im Einklang mit den gesetzlichen Anforderungen erfolgt und der Schutz der Rechte der betroffenen Person in angemessener Form gewährleistet ist.
§ 2 Innerbetriebliche Organisation des Auftragsverarbeiters
Der Auftragsverarbeiter wird seine innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden Daten oder Datenkategorien geeignet sind.
§ 3 Konkretisierung der Einzelmaßnahmen
(1) Im Einzelnen werden folgende Maßnahmen bestimmt, die der Umsetzung der Vorgaben des Art. 32 DSGVO dienen:
| Nr. | Maßnahme | Umsetzung der Maßnahme |
|---|---|---|
| 1. | Maßnahmen der Pseudonymisierung und Verschlüsselung personenbezogener Daten | Alle Verbindungen zur Plattform, zur Betrieb-App, zur Schnittstelle und zu den Websites sind per TLS verschlüsselt (HTTPS). Die Datenträger der Server sind verschlüsselt, Dateien und Datensicherungen in Amazon S3 serverseitig verschlüsselt. Zugangsschlüssel zu verbundenen Diensten (etwa Google) werden verschlüsselt gespeichert. Die Besucherstatistik der Websites arbeitet ohne Cookies und ohne Speicherung der IP-Adresse mit einem täglich wechselnden Schlüssel. Die Inhaltsdaten selbst werden nicht pseudonymisiert, weil der Verantwortliche sie im Klartext nutzt; Gästeanfragen und Bewerbungen werden nach Ablauf der Aufbewahrungsfrist anonymisiert (Nr. 15). |
| 2. | Maßnahmen zur fortdauernden Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung | Jeder Datensatz gehört zu genau einem Konto; die Anwendung liest und schreibt Daten nur im Kontext dieses Kontos (logische Mandantentrennung), was automatisierte Tests bei jeder Änderung der Software prüfen. Rollen, Rechte und Standortrechte begrenzen den Zugriff im Team (Nr. 5). Änderungen werden protokolliert; Seiten, Speisekarten, Veranstaltungen und Designs werden als Entwurf bearbeitet und mit Versionen veröffentlicht. Der Server ist gegen versehentliches Stoppen und Löschen geschützt; neue Versionen der Software werden ohne Unterbrechung ausgeliefert. Rechenintensive Aufgaben (etwa PDF-Erstellung und Bildbearbeitung) laufen in getrennten Warteschlangen. |
| 3. | Maßnahmen zur Sicherstellung der Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen | Die Datenbank wird fortlaufend gesichert (Archivierung der Änderungsprotokolle der Datenbank und tägliche Sicherungen) und lässt sich auf jeden Zeitpunkt der letzten Tage wiederherstellen; zusätzlich wird sie jede Nacht in einen getrennten, verschlüsselten Speicher in Frankfurt gesichert. Nächtliche Sicherungen werden nach 30 Tagen gelöscht. Eine automatische Prüfung meldet täglich, wenn eine Sicherung fehlt; die Wiederherstellung wird regelmäßig in einer getrennten Testumgebung erprobt. Dateien speichert Amazon S3 redundant in mehreren Rechenzentren der Region; überschriebene oder gelöschte Dateien bleiben 30 Tage wiederherstellbar. |
| 4. | Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung | Jede Änderung der Software durchläuft vor der Auslieferung eine automatisierte Testreihe, die auch die Trennung der Konten und den Schutz der Vorlagen-Sandbox prüft. Änderungen an der Infrastruktur werden in einem Bestandsverzeichnis mit Änderungsprotokoll dokumentiert. Die Maßnahmen dieses Anhangs werden mindestens einmal jährlich sowie bei wesentlichen Änderungen der Plattform überprüft (Absatz 2). |
| 5. | Maßnahmen zur Identifizierung und Autorisierung der Nutzer | Nutzerinnen und Nutzer melden sich ohne Passwort über einen Link oder Code per E-Mail an, in der Betrieb-App zusätzlich mit Passkeys oder auf geteilten Geräten mit einer PIN. KI-Chatprogramme, die Kommandozeile und die Schnittstelle erhalten Zugang über ein Anmeldeverfahren (OAuth) oder über API-Tokens; beide lassen sich jederzeit widerrufen. Rollen und Rechte (etwa Inhaber, Redaktion, Leitung, Service, Personal, Marketing, Beschäftigte) und Standortrechte begrenzen, wer im Team was sieht und ändert. Auf die Server gelangen nur Administratoren mit persönlichem SSH-Schlüssel; im AWS-Konto haben Anwendung, E-Mail-Versand und Datensicherung je eigene Zugänge mit den für ihren Zweck nötigen Rechten. |
| 6. | Maßnahmen zum Schutz der Daten während der Übermittlung | Übertragungen erfolgen ausschließlich verschlüsselt: HTTPS (TLS) für Websites, App, Schnittstelle und die Anbindung der Subunternehmen, SSH für die Serververwaltung; E-Mails werden verschlüsselt an den Versanddienst übergeben. Vertrauliche Dateien (etwa Bewerbungsunterlagen, Dateien aus dem Chat, Exporte und Vertragsdokumente) sind nur nach Anmeldung oder über kurzlebige, signierte Links abrufbar. Fotos werden ohne Metadaten (etwa GPS-Daten) an KI-Dienste übermittelt. |
| 7. | Maßnahmen zum Schutz der Daten während der Speicherung | Verschlüsselte Datenträger der Server und serverseitige Verschlüsselung in Amazon S3 (Nr. 1). Vertrauliche Dateien liegen in einem nicht öffentlichen Speicher. Datenbank und Cache sind aus dem Internet nicht erreichbar. Zugangsschlüssel zu verbundenen Diensten werden verschlüsselt gespeichert. |
| 8. | Maßnahmen zur Gewährleistung der physischen Sicherheit von Orten, an denen personenbezogene Daten verarbeitet werden | Die Server stehen in Rechenzentren von Amazon Web Services in Frankfurt am Main (Region eu-central-1). Den physischen Zutritt kontrolliert AWS; dessen Rechenzentren sind unter anderem nach ISO/IEC 27001 zertifiziert. Der Auftragsverarbeiter betreibt keine eigenen Server in Büroräumen. Bei mobilem Arbeiten (§ 3 Abs. 11) erfolgt der Zugriff nur über die verschlüsselten Verbindungen nach Nr. 6 mit persönlichen Zugängen; Kopien von Produktionsdaten werden auf Arbeitsgeräten nur mit Freigabe der Geschäftsführung und nur vorübergehend zur Behebung einer Störung angelegt, nicht in die Versionsverwaltung übernommen und danach gelöscht. |
| 9. | Maßnahmen zur Gewährleistung der Protokollierung von Ereignissen | Änderungen an Daten werden im Änderungsprotokoll mit Nutzer, Zeitpunkt und Zugangsweg (App, KI-Chatprogramm, Kommandozeile, Schnittstelle) festgehalten. Die Protokolle des Webservers (Zugriffs- und Fehlerprotokolle mit IP-Adresse) werden täglich gewechselt und nach spätestens 60 Tagen automatisch gelöscht, die Anwendungsprotokolle der Plattform werden täglich in eine eigene Datei geschrieben und nach spätestens 30 Tagen automatisch gelöscht. Fehlende Datensicherungen werden automatisch gemeldet (Nr. 3). |
| 10. | Maßnahmen zur Gewährleistung der Systemkonfiguration, einschließlich der Standardkonfiguration | Server werden über ein Verwaltungswerkzeug (Laravel Forge) eingerichtet und aktualisiert; Änderungen auf Systemebene erfolgen über dokumentierte Skripte, die Auslieferung der Software über ein versioniertes Skript. Eine Firewall (AWS-Sicherheitsgruppe und Firewall auf dem Server) lässt nur Web-Zugriffe (HTTP/HTTPS) und SSH zu. Der PDF-Renderer läuft in einer abgeschotteten Umgebung (Sandbox mit AppArmor-Profil). Die Websites der Betriebe sind so voreingestellt, dass sie ohne Cookies und ohne Inhalte von Drittanbietern auskommen; Vorlagen (Themes) laufen in einer abgesicherten Sandbox. |
| 11. | Maßnahmen für die interne Governance und Verwaltung der IT und der IT-Sicherheit | Die Verantwortung für Datenschutz und IT-Sicherheit liegt bei der Geschäftsführung. Die Plattform läuft in einem eigenen, nur für tischlein genutzten AWS-Konto. Infrastruktur, Dienstleister und deren Einstellungen sind in einem Bestandsverzeichnis mit Änderungsprotokoll dokumentiert. Zugänge werden nach dem Prinzip der minimalen Rechte vergeben; zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet (§ 4 Abs. 1). Subunternehmen werden nur mit Verträgen nach Art. 28 Abs. 4 DSGVO eingesetzt (Anhang „Subunternehmen“). |
| 12. | Maßnahmen zur Zertifizierung/Qualitätssicherung von Prozessen und Produkten | Der Auftragsverarbeiter ist nicht zertifiziert. Die Qualität der Software sichern automatisierte Tests und eine Freigabeprüfung vor jeder Auslieferung (statische Prüfung des Codes, vollständige Testreihe, Build). Für die Rechenzentren und Dienste der Subunternehmen gelten deren eigene Zertifizierungen (Absatz 3). |
| 13. | Maßnahmen zur Gewährleistung der Datenminimierung | Formulare erheben nur die für den jeweiligen Vorgang vorgesehenen Angaben; zusätzliche Felder (etwa im Bewerbungsformular) schaltet der Verantwortliche selbst zu oder ab. Die Besucherstatistik arbeitet ohne Cookies und ohne IP-Adressen; Fotos werden ohne Metadaten an KI-Dienste übermittelt. Für Zahlungen speichert tischlein keine Kartendaten. Stammgast-Daten werden nur mit Einwilligung des Gastes dauerhaft gespeichert. |
| 14. | Maßnahmen zur Gewährleistung der Datenqualität | Eingaben werden bei der Erfassung geprüft (etwa Pflichtfelder, Format von E-Mail-Adressen und Telefonnummern); Newsletter-Anmeldungen werden per Double-Opt-in bestätigt. Der Verantwortliche kann Daten jederzeit berichtigen; Änderungen sind über das Änderungsprotokoll und Versionen nachvollziehbar. |
| 15. | Maßnahmen zur Gewährleistung einer begrenzten Speicherdauer | Gästeanfragen ohne Stammgast-Einwilligung werden standardmäßig nach zwölf Monaten, Bewerbungen ohne Einwilligung in den Talentpool standardmäßig nach sechs Monaten automatisch anonymisiert; der Verantwortliche kann die Fristen einstellen. Protokolle des Webservers werden nach spätestens 60 Tagen, Anwendungsprotokolle nach spätestens 30 Tagen und nächtliche Datensicherungen nach 30 Tagen gelöscht, es sei denn, ein konkreter Sicherheitsvorfall erfordert eine längere Aufbewahrung zur Aufklärung. Nach dem Ende der Leistungsvereinbarung gilt § 7. |
| 16. | Maßnahmen zur Gewährleistung der Rechenschaftspflicht | Änderungsprotokoll mit Nutzer, Zeitpunkt und Zugangsweg (Nr. 9). Die angenommene Fassung dieser Vereinbarung wird mit Version, Prüfsumme (SHA-256), bestätigender Person und Zeitpunkt im Konto des Verantwortlichen gespeichert. Unterrichtungen über neue Subunternehmen werden je Konto festgehalten. Der Auftragsverarbeiter führt ein Verzeichnis nach Art. 30 Abs. 2 DSGVO (§ 3 Abs. 9). |
| 17. | Maßnahmen zur Ermöglichung der Datenübertragbarkeit und zur Gewährleistung der Löschung | Der Verantwortliche kann seine Daten jederzeit über KI-Chatprogramme, die Kommandozeile oder die Schnittstelle in maschinenlesbarer Form exportieren und selbst löschen. Nach dem Ende der Leistungsvereinbarung werden die Daten nach § 7 Abs. 3 gelöscht, Kopien in Datensicherungen spätestens 30 Tage danach; die Löschung wird auf Anforderung in Textform bestätigt. |
| 18. | Beschreibung der spezifischen technischen und organisatorischen Maßnahmen, die der Auftragsverarbeiter zur Unterstützung des Verantwortlichen ergreifen muss | Funktionen zum Finden, Exportieren, Berichtigen und Löschen von Daten für Anträge betroffener Personen (§ 3 Abs. 2); Double-Opt-in, Abmeldelink in jeder Nachricht und Sperrliste für Newsletter; Vorlagen für die Datenschutzerklärung der Websites mit den jeweils eingesetzten Empfängern; Weiterleitung von Anfragen betroffener Personen (§ 3 Abs. 3); Mitteilung von Verletzungen und Unterstützung nach Art. 33 und 34 DSGVO (§ 6). |
(2) Es ist ein Verfahren zu etablieren, das eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der zum Einsatz kommenden technischen und organisatorischen Maßnahmen durch die Vertragsparteien ermöglicht. Der Auftragsverarbeiter überprüft die Maßnahmen dieses Anhangs mindestens einmal jährlich sowie bei wesentlichen Änderungen der Plattform, der Infrastruktur oder der Subunternehmen, passt den Anhang bei Bedarf an (§ 5 Abs. 3) und stellt dem Verantwortlichen das Ergebnis auf Anfrage zur Verfügung. Der Verantwortliche kann die Maßnahmen nach § 5 Abs. 4 bis 6 überprüfen.
(3) Falls vorhanden, werden folgende Nachweise dieser Vereinbarung angefügt:
- ☐ Einhaltung von Verhaltensregeln nach Artikel 40 DSGVO
- ☐ Zertifizierung nach Artikel 42 DSGVO
- ☐ Prüfberichte, Testate etc. unabhängiger Prüfer, bspw. Wirtschaftsprüfer, Auditoren, Datenschutzbeauftragte etc.
- ☐ geeignete Zertifizierung durch einen Auditprozess
Eigene Nachweise dieser Art liegen beim Auftragsverarbeiter derzeit nicht vor. Die Rechenzentren und Dienste von Amazon Web Services sind unabhängig geprüft (unter anderem ISO/IEC 27001 und SOC 2); diese Nachweise sind solche des Subunternehmens, betreffen dessen Leistungen und werden dem Verantwortlichen auf Anfrage benannt.
Anhang „Subunternehmen“ zu § 8
Nach § 8 Abs. 1 der Vereinbarung sind die zur Erfüllung dieses Vertrages bereits hinzugezogenen Subunternehmen zu bezeichnen. Gem. § 8 Abs. 1 der Vereinbarung erklärt sich der Verantwortliche mit deren Beauftragung einverstanden. Stand der Liste: Version 2026-10-9c-5ce03680; Änderungen kündigt der Auftragsverarbeiter nach § 8 Abs. 1 an.
| Subunternehmen (Name, Anschrift bzw. Sitz) | Datum des Abschlusses der Vereinbarung zur Auftragsverarbeitung | (Teil-)Leistungsgegenstand im Rahmen der Auftragsverarbeitung | Ort der Verarbeitung und Grundlage für Übermittlungen in Drittländer |
|---|---|---|---|
| Amazon Web Services EMEA SARL 38 Avenue John F. Kennedy, L-1855 Luxemburg |
06.10.2026: AWS GDPR Data Processing Addendum als Teil der AWS-Dienstbedingungen (Service Terms), gültig seit Eröffnung des tischlein-AWS-Kontos | Hosting von Plattform, Datenbank und Websites (Amazon EC2), Speicherung von Dateien und Sicherungen (Amazon S3); Versand von E-Mails (Amazon Simple Email Service); Auslieferung von Bildern über Amazon CloudFront, auch über Standorte außerhalb der EU | Rechenzentren in Frankfurt am Main (Region eu-central-1); EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) |
| Laravel Holdings Inc. USA |
Data Processing Addendum als Teil der Nutzungsbedingungen von Laravel Forge, gültig seit Kontoeröffnung | Verwaltung der Server (Laravel Forge): Einrichtung, Aktualisierung und Auslieferung von Software | USA (Fernzugriff auf die Server in Frankfurt); EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Stripe Payments Europe, Limited 1 Grand Canal Street Lower, Dublin 2, Irland |
Data Processing Agreement als Teil des Stripe Services Agreement, gültig seit Kontoeröffnung | Zahlungsabwicklung und Rechnungen des tischlein-Abonnements (Rechnungsadresse, Zahlungsart und Rechnungen des Kunden) | Irland; Verarbeitung auch in den USA; EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) |
| Anthropic Ireland, Limited 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland |
Data Processing Addendum als Teil der Commercial Terms of Service von Anthropic, gültig seit Kontoeröffnung | KI-Assistent im tischlein-Chat der Betrieb-App: Nachrichten, Dateien und die Daten, die der Chat für eine Aufgabe abruft | Irland; Verarbeitung auch in den USA möglich; EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| OpenAI Ireland Ltd. 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland |
Data Processing Addendum als Teil des OpenAI Services Agreement, gültig seit Kontoeröffnung | Bildbearbeitung: Fotos verbessern und bearbeiten und Bilder mit KI erstellen (Fotos ohne Metadaten); Spracheingabe im Chat (Umwandlung in Text) | Irland; Verarbeitung auch in den USA; EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) |