Art. 28 DS-GVO

English version

Vertrag zur Auftragsverarbeitung

Hinweis: ein Entwurf für den derzeitigen Umfang der Plattform, noch nicht anwaltlich geprüft — derselbe Vorbehalt wie bei unseren Nutzungsbedingungen und im Impressum. Eine anwaltliche Prüfung wird empfohlen, bevor sich ein Unternehmen im größeren Umfang hierauf verlässt.

Dieser Vertrag regelt, was EZRegulars mit den personenbezogenen Daten der Kundschaft eines Partnerunternehmens tun darf. Er ist nicht dasselbe wie unsere Datenschutzerklärung, die einzelnen Personen erklärt, wie ihre Daten verwendet werden.

1. Zwischen wem dieser Vertrag gilt

Dieser Vertrag zur Auftragsverarbeitung nach Art. 28 DS-GVO wird geschlossen zwischen:

dem Unternehmen, das EZRegulars zur Entgegennahme von Bestellungen nutzt — der Verantwortliche,

und ezRegulars, Inhaberin: Kusuma Narasimhamurthy, Stockmannstraße 34, 81477 München, Deutschland — der Auftragsverarbeiter.

Er kommt zustande, wenn das Unternehmen ihn bei der Einrichtung akzeptiert, und ist Bestandteil unserer Nutzungsbedingungen.

2. Wer wofür verantwortlich ist

Das Unternehmen entscheidet, warum und wie die Daten seiner Kundinnen und Kunden verwendet werden: Es entscheidet sich dafür, Bestellungen über WhatsApp anzunehmen, legt Speisekarte und Preise fest und erfüllt die Bestellungen. Damit ist das Unternehmen der Verantwortliche für die Daten seiner Kundschaft. EZRegulars verarbeitet diese Daten ausschließlich, um den Dienst für das Unternehmen zu erbringen, und ist damit Auftragsverarbeiter. Soweit wir die Kontodaten der Inhaberin oder des Inhabers selbst verarbeiten — E-Mail-Adresse und Zugang zum Portal —, sind wir dafür Verantwortlicher; das regelt unsere Datenschutzerklärung.

3. Gegenstand, Dauer, Art und Zweck der Verarbeitung

Gegenstand: der Betrieb eines WhatsApp-Bestelldienstes im Auftrag des Unternehmens.

Dauer: solange das Unternehmen EZRegulars nutzt, anschließend wie in §12 beschrieben.

Art und Zweck der Verarbeitung: Entgegennahme und Beantwortung von Nachrichten der Kundschaft des Unternehmens, Aufnahme von Bestellungen und Tischreservierungen, Benachrichtigung des Personals, Versand von Statusmeldungen zur Bestellung sowie — wenn das Unternehmen Kartenzahlung anbietet — Erstellung eines Zahlungslinks und Bestätigung des Zahlungseingangs.

Kategorien betroffener Personen: die Kundinnen und Kunden des Unternehmens sowie die Mitarbeitenden, deren Rufnummern das Unternehmen für Bestellbenachrichtigungen hinterlegt.

Art der personenbezogenen Daten: Rufnummer; Vor- und Nachname; Lieferanschrift, soweit angegeben; Bestellhistorie (Positionen, Preise, Abhol- oder Lieferwunsch, Zahlungsart, Zeitstempel); Einwilligungsnachweise; gewählte Sprache; sowie eine kurzlebige Zusammenfassung des laufenden Gesprächs, soweit sie zur Bearbeitung der Bestellung erforderlich ist. Beim Personal: Rufnummer und die dorthin gesendeten Benachrichtigungen.

Besondere Kategorien personenbezogener Daten nach Art. 9 DS-GVO werden nicht erhoben; der Dienst benötigt sie nicht.

4. Verarbeitung ausschließlich auf Weisung

Wir verarbeiten die Kundendaten des Unternehmens ausschließlich auf dessen dokumentierte Weisung. Als Weisung gelten: dieser Vertrag, unsere Nutzungsbedingungen sowie die Einstellungen, die das Unternehmen im Portal vornimmt — Speisekarte, Preise, Öffnungszeiten, Rufnummern des Personals und Zahlungseinstellungen. Darüber hinausgehende Weisungen richten Sie bitte an ezregulars@gmail.com; dieser Kanal ist maßgeblich. Mündlich erteilte Weisungen bestätigen wir unverzüglich in Textform. Weisungen bewahren wir für ihre Geltungsdauer und anschließend drei volle Kalenderjahre auf.

Wir verwenden die Daten nicht für eigene Zwecke, verkaufen sie nicht und geben sie an niemanden weiter außer an die in §7 genannten Unterauftragsverarbeiter. Kopien fertigen wir nur an, soweit Betrieb und Datensicherung des Dienstes dies erfordern.

Sind wir der Auffassung, dass eine Weisung gegen die DS-GVO oder gegen deutsches Datenschutzrecht verstößt, teilen wir dies unverzüglich mit und dürfen die Ausführung aussetzen, bis das Unternehmen sie nach Prüfung bestätigt oder ändert.

Sind wir durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet — etwa durch eine rechtmäßige behördliche Anordnung —, teilen wir dies dem Unternehmen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. Wie wir mit behördlichen Auskunftsersuchen umgehen, ist intern festgelegt.

Änderungen des Verarbeitungsgegenstands und des Verfahrens stimmen wir mit dem Unternehmen in Textform oder in einem dokumentierten elektronischen Format ab.

5. Vertraulichkeit

Alle Personen, die Zugang zu den Kundendaten des Unternehmens haben, sind zur Vertraulichkeit verpflichtet — während ihrer Tätigkeit und nach deren Ende. Derzeit ist das eine Person: die Inhaberin von ezRegulars. Wer später hinzukommt — Angestellte oder Auftragnehmer — wird vor Aufnahme der Tätigkeit mit den maßgeblichen Datenschutzbestimmungen vertraut gemacht und schriftlich zur Verschwiegenheit verpflichtet, bevor Zugang gewährt wird; dieser Vertrag wird dann entsprechend angepasst.

Datenschutzbeauftragter: Ein betrieblicher Datenschutzbeauftragter ist bei ezRegulars nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DS-GVO und §38 BDSG bei unserer Größe nicht vorliegen. Ändert sich das, bestellen wir einen und teilen dies unseren Geschäftskunden mit.

6. Technische und organisatorische Maßnahmen

Die nach Art. 32 DS-GVO getroffenen Maßnahmen:

Übertragung und Speicherung. Der gesamte Datenverkehr läuft über TLS, einschließlich der Verbindungen zur Datenbank. Gespeicherte Daten werden vom Datenbankanbieter verschlüsselt abgelegt.

Trennung. Jede Datenbankabfrage ist auf ein einzelnes Unternehmen begrenzt. Ein Unternehmen auf der Plattform kann Kundschaft, Bestellungen oder Speisekarte eines anderen nicht einsehen.

Zugriff. Die Zugangsdaten zur Produktivumgebung liegen ausschließlich bei der Inhaberin von ezRegulars und werden nicht weitergegeben. Portalkonten melden sich mit einem Passwort an, das mit scrypt und einem individuellen Salt gehasht wird, oder über Google. Sitzungen sind widerrufbare Bearer-Token.

Missbrauchsschutz. Wiederholt fehlgeschlagene Anmeldungen für dieselbe Adresse werden begrenzt. Die öffentliche Registrierung ist durch ein CAPTCHA geschützt. Eingehende WhatsApp-Webhooks werden gegen die Signatur von Meta geprüft, Zahlungs-Webhooks gegen das Signaturgeheimnis des Zahlungsdienstleisters; beide können damit nicht gefälscht werden.

Belastbarkeit. Der Datenbankanbieter hält eine Point-in-Time-Recovery vor, sodass Daten nach versehentlichem Verlust oder Beschädigung wiederhergestellt werden können.

Datenminimierung. Wir erheben nur, was zur Aufnahme und Erfüllung einer Bestellung erforderlich ist. Freitextinhalte aus dem Gespräch bewahren wir nur so lange auf, wie die zugehörige Bestellung es erfordert.

Überprüfung. Mindestens jährlich sowie bei gegebenem Anlass überprüfen und bewerten wir die Wirksamkeit dieser Maßnahmen, wie es Art. 32 Abs. 1 lit. d DS-GVO verlangt. Das Ergebnis teilen wir dem Unternehmen auf Anfrage mit.

Diese Maßnahmen entsprechen dem derzeitigen Umfang des Dienstes — eine Betreiberin, wenige Unternehmen — und werden mit dem Wachstum ausgebaut. Während der Laufzeit dieses Vertrages werden wir sie nicht unter das hier beschriebene Niveau absenken; wesentliche Änderungen stimmen wir vorher in Textform ab.

Das Unternehmen seinerseits behandelt die ihm bekannt gewordenen Sicherheitsmaßnahmen vertraulich, während der Laufzeit und nach deren Ende — eine detaillierte Beschreibung ist nur dann unbedenklich, wenn sie nicht in Umlauf gerät. Beide Seiten bewahren Vereinbarungen zu diesen Maßnahmen sowie Kontroll- und Prüfungsunterlagen für ihre Geltungsdauer und anschließend drei volle Kalenderjahre auf.

7. Unterauftragsverarbeiter

Das Unternehmen erteilt seine allgemeine Genehmigung zum Einsatz der nachstehenden Unterauftragsverarbeiter. Uns gegenüber dem Unternehmen bleibt die Verantwortung.

Meta Platforms Ireland Limited — Zustellung der WhatsApp-Nachrichten. Irland und, für die WhatsApp Business Platform, die Vereinigten Staaten.

Google — Betrieb der Anwendung (Google Cloud Run, Belgien) sowie das KI-Modell, das die Freitextnachricht einer Kundin oder eines Kunden auswertet (Gemini API, Vereinigte Staaten).

Neon Inc. — Betrieb der Datenbank. Speicherung in Frankfurt am Main; ein Zugriff aus den Vereinigten Staaten ist möglich.

Netlify — Betrieb der Weboberfläche des Unternehmensportals. Vereinigte Staaten. Bestelldaten ruft der Browser unmittelbar von unseren eigenen Servern ab; Netlify speichert sie nicht.

Stripe — Abwicklung von Kartenzahlungen. Wir übermitteln an Stripe nur eine Bestellreferenz und einen Betrag, keine personenbezogenen Daten der Kundschaft. Die Kartendaten erhebt Stripe unmittelbar bei der zahlenden Person und ist insoweit eigenständig Verantwortlicher.

Jeder Unterauftragsverarbeiter wird sorgfältig ausgewählt, insbesondere im Hinblick auf die Angemessenheit seiner technischen und organisatorischen Maßnahmen nach Art. 32 DS-GVO, und vertraglich zu Pflichten verpflichtet, die den hier vereinbarten entsprechen. Für deren Einhaltung haften wir dem Unternehmen gegenüber wie für eigenes Handeln. Die Unterlagen zur Auswahl stellen wir auf Anfrage zur Verfügung.

Vor der Hinzuziehung eines neuen oder dem Austausch eines bisherigen Unterauftragsverarbeiters informieren wir das Unternehmen rechtzeitig. Das Unternehmen kann aus sachlichen datenschutzrechtlichen Gründen Einspruch erheben; in diesem Fall setzen wir den betreffenden Unterauftragsverarbeiter für seine Daten nicht ein. Ist uns dadurch die Erbringung des Dienstes nicht mehr möglich, kann jede Seite den Vertrag ohne Nachteil beenden.

8. Übermittlungen in Drittländer

Ein Teil der oben genannten Unterauftragsverarbeiter verarbeitet Daten in den Vereinigten Staaten oder greift von dort darauf zu. Diese Übermittlungen stützen sich auf die Garantien der jeweiligen Anbieter — auf das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der Europäischen Kommission. Eine Übermittlung sei ausdrücklich genannt: Der Text, den eine Kundin oder ein Kunde beim Bestellen eingibt, wird zur Auswertung an die Gemini API von Google übermittelt, und diese Verarbeitung findet in den Vereinigten Staaten statt.

9. Unterstützung bei Betroffenenrechten

Verlangt eine Kundin oder ein Kunde des Unternehmens Auskunft, Berichtigung oder Löschung, widerspricht der Verarbeitung oder macht ein anderes Recht nach Kapitel III DS-GVO geltend, unterstützen wir das Unternehmen bei der Beantwortung — im Rahmen dessen, was der Dienst leisten kann, und unverzüglich. Erreicht uns ein solches Ersuchen unmittelbar, beantworten wir es nicht selbst, sondern leiten es an das Unternehmen weiter, denn das Unternehmen ist der Verantwortliche. Auskünfte an Dritte oder an betroffene Personen erteilen wir nur nach vorheriger Weisung. Daten von Kundschaft und Personal lassen sich zudem über das Portal sowie über den unter ezregulars.com/data-deletion beschriebenen Weg löschen.

10. Störungen und Verletzungen des Schutzes personenbezogener Daten

Wir teilen dem Unternehmen unverzüglich jede Störung mit, jeden Verstoß gegen diesen Vertrag oder gegen datenschutzrechtliche Bestimmungen durch uns oder die für uns tätigen Personen sowie jeden entsprechenden Verdacht. Bei einer Verletzung des Schutzes personenbezogener Daten, die die Kundendaten des Unternehmens betrifft, benachrichtigen wir es innerhalb von 24 Stunden ab Kenntnis. Die Mitteilung beschreibt, was geschehen ist, welche Kategorien von Daten und wie viele Personen ungefähr betroffen sind, welche Folgen wahrscheinlich sind und was wir unternehmen — nach dem jeweiligen Kenntnisstand, fortlaufend ergänzt. Die Meldung an die Aufsichtsbehörde nach Art. 33 DS-GVO und die Benachrichtigung der betroffenen Personen nach Art. 34 DS-GVO obliegen dem Unternehmen als Verantwortlichem; wir stellen ihm zur Verfügung, was es für diese Entscheidung braucht, und nehmen eine solche Meldung nicht ohne Weisung für es vor.

11. Datenschutz-Folgenabschätzung

Führt das Unternehmen eine Datenschutz-Folgenabschätzung nach Art. 35 DS-GVO durch oder konsultiert es die Aufsichtsbehörde nach Art. 36 DS-GVO, stellen wir die Angaben zu unserer Verarbeitung bereit, die es dafür benötigt. Ein großer Teil davon steht bereits auf dieser Seite. Gleiches gilt für das Verzeichnis von Verarbeitungstätigkeiten des Unternehmens.

12. Beendigung der Nutzung: Löschung und Rückgabe

Auf Verlangen, in jedem Fall aber innerhalb von 30 Tagen nach Beendigung der Nutzung von EZRegulars, löschen wir die für das Unternehmen verarbeiteten personenbezogenen Daten oder geben sie zuvor heraus, wenn das Unternehmen dies wünscht. Ausgenommen ist, was wir nach deutschem Recht aufbewahren müssen — etwa Unterlagen mit steuer- oder handelsrechtlicher Relevanz; diese bewahren wir nur so lange auf, wie die Pflicht besteht, und zu keinem anderen Zweck. Die Löschung bestätigen wir mit Datumsangabe in Textform.

13. Nachweise und Kontrollen

Wir stellen dem Unternehmen die Informationen zur Verfügung, die es benötigt, um sich von der Einhaltung dieser Pflichten zu überzeugen, und ermöglichen Überprüfungen und Inspektionen, die es selbst oder durch von ihm beauftragte Dritte durchführt. In der Praxis dürften sich die meisten Fragen aus dieser Seite und unserer Datenschutzerklärung beantworten lassen; wo nicht, fragen Sie uns. Eine Prüfung vor Ort sollte mit angemessener Vorlaufzeit und in angemessenen Abständen vereinbart werden.

14. Gefährdung der Daten durch Dritte

Werden die Kundendaten des Unternehmens durch Maßnahmen Dritter gefährdet — etwa durch Pfändung oder Beschlagnahme, durch ein Insolvenzverfahren oder durch ein vergleichbares Ereignis —, verständigen wir das Unternehmen unverzüglich und weisen die handelnde Stelle darauf hin, dass die Daten dem Unternehmen und nicht uns zustehen.

Wir werden die Daten des Unternehmens niemals zurückhalten, um eigene Ansprüche durchzusetzen. Die Einrede des Zurückbehaltungsrechts im Sinne von §273 BGB wird hinsichtlich der Kundendaten des Unternehmens und der zugehörigen Datenträger ausgeschlossen. Eine offene Rechnung ist eine Sache zwischen uns und dem Unternehmen; sie ist kein Grund, die Daten seiner Kundschaft einzubehalten.

15. Kündigung

Dieser Vertrag läuft, solange das Unternehmen EZRegulars nutzt; beide Seiten können ihn mit der in unseren Nutzungsbedingungen geregelten Frist beenden.

Das Unternehmen kann ihn jederzeit fristlos kündigen, wenn ein schwerwiegender Verstoß unsererseits gegen Datenschutzvorschriften oder gegen diesen Vertrag vorliegt, wenn wir eine Weisung nicht ausführen können oder wollen, oder wenn wir die Kontrollrechte nach §13 verweigern. Die Nichteinhaltung der aus Art. 28 DS-GVO abgeleiteten Pflichten dieses Vertrages stellt einen schweren Verstoß dar.

Was anschließend mit den Daten geschieht, regelt §12.

16. Haftung, Vorrang und Vertragssprache

Für die Haftung gilt Art. 82 DS-GVO; im Übrigen gelten unsere Nutzungsbedingungen. Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in Bezug auf den Umgang mit den Kundendaten des Unternehmens, geht dieser Vertrag vor. Haftungsbeschränkungen, die nach deutschem Recht unzulässig sind, werden hierdurch nicht bewirkt.

Vertragssprache. Diese deutsche Fassung ist maßgeblich. Die englische Fassung unter ezregulars.com/dpa dient der Information; bei Abweichungen gilt der deutsche Wortlaut.

17. Änderungen

Wir aktualisieren diese Seite, wenn sich der Dienst ändert, und informieren die Unternehmen über wesentliche Änderungen — einen neuen Unterauftragsverarbeiter, eine Änderung der Sicherheitsmaßnahmen, eine Änderung dessen, was wir verarbeiten — bevor sie wirksam werden. Welche Fassung ein Unternehmen akzeptiert hat, wird zu seinem Konto festgehalten. Stand: 15. September 2026.

18. Kontakt

Fragen zum Datenschutz sowie Weisungen nach §4: ezregulars@gmail.com. Postanschrift siehe §1.