Auftragsverarbeitungsvertrag
Version 1.0. Entwurf, juristische Prüfung erforderlich. Anlage zu den Allgemeinen Geschäftsbedingungen; gilt automatisch für jedes Restaurant, das den Dienst nutzt.
1. Vertragsparteien
Dieser Auftragsverarbeitungsvertrag („der Auftragsverarbeitungsvertrag“) gilt zwischen dem Restaurant, das ein Konto im Dienst hat („Verantwortlicher“), und der Marx Media AB, Organisationsnummer 556942-0796 („Auftragsverarbeiter“, „wir“). Der Auftragsverarbeitungsvertrag ist integraler Bestandteil der Allgemeinen Geschäftsbedingungen und gilt, solange wir personenbezogene Daten für den Verantwortlichen verarbeiten.
2. Hintergrund und Rollen
Das Restaurant ist Verantwortlicher für die Daten, die die Gäste bei der Bestellung angeben. Wir stellen die Bestellseite bereit und verarbeiten die Daten ausschließlich zur Erbringung des Dienstes. Für die Daten des Restaurantkontos, etwa Kontaktdaten, Anmeldung und Rechnungsunterlagen, sind wir selbst Verantwortlicher; diese Verarbeitung fällt nicht unter diesen Auftragsverarbeitungsvertrag, sondern unter unsere Datenschutzerklärung.
3. Gegenstand, Dauer, Art und Zweck
Wir verarbeiten personenbezogene Daten, um Bestellungen zur Abholung und zur Lieferung nach Hause entgegenzunehmen, anzuzeigen, zu bestätigen und darüber zu benachrichtigen, sowie für Betrieb, Sicherheit und Support des Dienstes. Die Verarbeitung dauert an, solange das Restaurant ein aktives Konto hat. Die Kategorien betroffener Personen und personenbezogener Daten ergeben sich aus Anlage A.
4. Weisungen
Wir verarbeiten personenbezogene Daten ausschließlich nach den dokumentierten Weisungen des Verantwortlichen. Die Nutzung des Dienstes nach den Allgemeinen Geschäftsbedingungen, einschließlich der Einstellungen, die das Restaurant selbst in der Adminansicht wählt, stellt solche Weisungen dar. Weitere Weisungen werden schriftlich an help@takeawayer.com erteilt. Verstößt eine Weisung nach unserer Einschätzung gegen die DSGVO oder anderes anwendbares Datenschutzrecht, teilen wir dies dem Verantwortlichen unverzüglich mit. Verlangt das Unionsrecht oder das schwedische Recht eine Verarbeitung über die Weisungen hinaus, informieren wir den Verantwortlichen vor der Verarbeitung, sofern das Gesetz dies nicht verbietet.
5. Vertraulichkeit
Personen, die bei uns Zugang zu den personenbezogenen Daten erhalten, sind zur Vertraulichkeit verpflichtet. Zugang erhalten nur diejenigen, die ihn zur Erbringung des Dienstes benötigen.
6. Pflichten des Verantwortlichen
Der Verantwortliche ist dafür verantwortlich, dass eine Rechtsgrundlage für die Verarbeitung besteht, für die Informationen, die den Gästen erteilt werden, und dafür, keine besonderen Kategorien personenbezogener Daten (Artikel 9 DSGVO) in Freitextfelder wie das Nachrichtenfeld bei der Bestellung einzutragen.
7. Sicherheitsmaßnahmen
Wir treffen die nach Artikel 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, im Wesentlichen:
- Verschlüsselung bei der Übertragung. Der gesamte Verkehr zum Dienst läuft über TLS (HTTPS). Die Daten werden beim Datenbankanbieter verschlüsselt im Ruhezustand gespeichert.
- Zugriffskontrolle. Das Personal des Restaurants meldet sich mit einem Einmal-Link per E-Mail an; wir speichern keine Passwörter. Jedes Restaurant erreicht nur seine eigenen Bestellungen und seine eigene Speisekarte.
- Protokollierung. Änderungen an Einstellungen und Speisekarte werden mit Zeitpunkt und Urheber protokolliert.
- Widerstandsfähigkeit. Frequenzbegrenzung auf den Bestell- und Anmeldewegen. Die Fehlerüberwachung erfolgt ohne personenbezogene Daten.
- Sicherung und Wiederherstellung. Die Datenbank wird täglich gesichert, sodass die Daten nach einem Vorfall in angemessener Zeit wieder verfügbar gemacht werden können.
- Speicherminimierung. Name, Telefonnummer, E-Mail-Adresse und Nachricht werden 90 Tage nach der Bestellung automatisch gelöscht. Der Betrag der Bestellung wird anonym für die Buchführung des Restaurants aufbewahrt.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt uns eine allgemeine vorherige Genehmigung, Unterauftragsverarbeiter hinzuzuziehen. Die bei Abschluss dieses Vertrags hinzugezogenen ergeben sich aus Anlage B. Wir erlegen jedem Unterauftragsverarbeiter dieselben Pflichten auf, die sich aus diesem Auftragsverarbeitungsvertrag ergeben, und haften für deren Verarbeitung wie für unsere eigene.
Ein Wechsel oder die Hinzunahme eines Unterauftragsverarbeiters wird mindestens 30 Tage im Voraus mitgeteilt. Der Verantwortliche kann dann aus sachlichen Gründen widersprechen; können wir keine angemessene Alternative anbieten, ist der Verantwortliche berechtigt, den Dienst zum Tag des Wirksamwerdens der Änderung kostenfrei zu kündigen.
9. Übermittlung in Drittländer
Die personenbezogenen Daten werden innerhalb der EU/des EWR (Frankfurt) gespeichert. Einige Unterauftragsverarbeiter sind außerhalb der EU/des EWR niedergelassen; für diese erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission oder eines anderen gültigen Übermittlungsinstruments, ergänzt um die erforderlichen Schutzmaßnahmen. Anlage B gibt an, wo jeder Unterauftragsverarbeiter die Daten verarbeitet.
10. Unterstützung bei den Rechten betroffener Personen
Wendet sich ein Gast unmittelbar an uns, verweisen wir auf das Restaurant und informieren den Verantwortlichen ohne unangemessene Verzögerung. Wir unterstützen mit geeigneten technischen und organisatorischen Maßnahmen, damit der Verantwortliche Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch beantworten kann. Das Restaurant kann seine Bestelldaten in der Adminansicht selbst einsehen und ändern.
11. Verletzung des Schutzes personenbezogener Daten
Wir benachrichtigen den Verantwortlichen ohne unangemessene Verzögerung, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Daten betrifft, die wir für den Verantwortlichen verarbeiten. Die Benachrichtigung beschreibt die Art der Verletzung, die betroffenen Kategorien und deren Zahl, soweit bekannt, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Wir unterstützen den Verantwortlichen bei der Meldung an die schwedische Datenschutzbehörde und bei der Information der betroffenen Personen.
12. Sonstige Unterstützung
Wir unterstützen den Verantwortlichen bei der Sicherheit nach Artikel 32, der Datenschutz-Folgenabschätzung nach Artikel 35 und der vorherigen Konsultation nach Artikel 36, soweit dies unter Berücksichtigung der Art der Verarbeitung und der uns zugänglichen Informationen angemessen ist.
13. Löschung und Rückgabe
Endet der Dienst, löschen wir die personenbezogenen Daten innerhalb von 90 Tagen, sofern nicht das Unionsrecht oder das schwedische Recht eine weitere Speicherung verlangt; Rechnungsunterlagen werden nach dem schwedischen Buchführungsgesetz sieben Jahre aufbewahrt. Vor der Löschung kann der Verantwortliche seine Speisekarte als CSV und seine Bestellungen über die Adminansicht exportieren.
14. Überprüfung
Wir stellen dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen und wirken an ihnen mit. Überprüfungen erfolgen auf Kosten des Verantwortlichen, höchstens einmal jährlich, sofern nicht ein Vorfall oder eine behördliche Anforderung mehr rechtfertigt, und nach einer Frist von mindestens 30 Tagen.
15. Haftung, Änderungen und Streitigkeiten
Die Haftungsbeschränkung der Allgemeinen Geschäftsbedingungen gilt auch für diesen Auftragsverarbeitungsvertrag, soweit zwingendes Recht dies zulässt. Änderungen werden mindestens 30 Tage im Voraus mitgeteilt. Bei Widersprüchen zwischen diesem Auftragsverarbeitungsvertrag und den Allgemeinen Geschäftsbedingungen geht der Auftragsverarbeitungsvertrag in Fragen der Verarbeitung personenbezogener Daten vor. Es gilt schwedisches Recht, und Streitigkeiten werden von den ordentlichen Gerichten entschieden, mit dem Uppsala tingsrätt als erster Instanz.
Anlage A - Die Verarbeitung
Kategorien betroffener Personen: die Gäste des Restaurants, die eine Bestellung aufgeben, sowie das eigene Personal des Restaurants mit Zugang zur Adminansicht.
Kategorien personenbezogener Daten: Name, Telefonnummer, E-Mail-Adresse, freie Nachricht an die Küche, Inhalt und Betrag der Bestellung, gewählte Abholzeit sowie bei Lieferung nach Hause die Lieferadresse. Für das Personal: E-Mail-Adresse und Rolle. Technische Protokolle für Betrieb und Sicherheit.
Besondere Kategorien personenbezogener Daten: werden nicht erhoben und sollen nicht in den Dienst eingetragen werden. Angaben zu Allergien können vorkommen, wenn ein Gast sie selbst in das Nachrichtenfeld schreibt; sie werden dann als Teil der Bestellung verarbeitet und mit ihr gelöscht.
Verarbeitungen: Erhebung, Speicherung, Anzeige für das Restaurant, Versand von Bestätigungs- und Status-E-Mails, Bereitstellung von Grundlagen für die eigene Umsatzauswertung des Restaurants sowie automatische Löschung nach 90 Tagen.
Anlage B - Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase | Datenbank (Bestellungen, Speisekarte, Konten) | EU (Frankfurt) |
| Vercel Inc. | Betrieb des Webdienstes und Speicherung hochgeladener Bilder | EU, mit Support aus den USA |
| Resend | Versand von Bestell-, Status- und Anmelde-E-Mails | USA |
| Functional Software, Inc. (Sentry) | Fehlerüberwachung, ohne personenbezogene Daten | USA |
| Umami Software, Inc. | Besuchsstatistik für takeawayer.com, nicht für die Bestellseite des Restaurants, ohne Cookies | EU, mit Support aus den USA |
| OpenStreetMap Foundation | Adressabfrage, um festzustellen, ob eine Lieferadresse im Liefergebiet des Restaurants liegt | Vereinigtes Königreich |
Die Liste wird auf dieser Seite aktuell gehalten. Fragen zur Verarbeitung: help@takeawayer.com.