Auftragsverarbeitungsvertrag
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO — Bestandteil des Nutzungsvertrags. Stand: Juli 2026
1. Parteien und Gegenstand
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Batu Karadag, Theky, 90537 Feucht (Auftragsverarbeiter, „Theky") im Auftrag des jeweiligen Vertragspartners (Verantwortlicher, „Merchant"). Er wird mit Annahme der AGB bei der Registrierung wirksam und gilt für die Dauer des Nutzungsvertrags.
2. Art, Zweck und Umfang der Verarbeitung
Theky verarbeitet Daten ausschließlich zur Bereitstellung der Plattform: digitale Stempelkarten (Apple/Google Wallet), Stempel- und Prämienverwaltung, Push-Benachrichtigungen, Bewertungsanfragen, Statistiken.
3. Datenarten und betroffene Personen
- Endkunden des Merchants: Wallet-Plattform (Apple/Google), Karten-Seriennummer, Stempel-/Prämienhistorie, Geräte-Push-Token, Besuchszeitpunkte, freiwilliges Feedback
- Mitarbeiter des Merchants: Name, PIN (gehasht), Stempel-Zuordnungen
4. Pflichten von Theky
- Verarbeitung nur auf dokumentierte Weisung des Merchants (die Nutzung der Plattformfunktionen gilt als Weisung)
- Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen
- Technische und organisatorische Maßnahmen gem. Art. 32 DSGVO (siehe Ziffer 6)
- Unterstützung des Merchants bei Betroffenenrechten (Auskunft, Löschung, Übertragbarkeit)
- Meldung von Datenschutzverletzungen ohne unangemessene Verzögerung
- Löschung aller Daten bei Vertragsende (spätestens nach 30 Tagen), vorbehaltlich gesetzlicher Aufbewahrungspflichten
5. Unterauftragsverarbeiter
Der Merchant genehmigt den Einsatz folgender Unterauftragsverarbeiter. Über Änderungen informiert Theky vorab per E-Mail (Widerspruchsrecht innerhalb von 14 Tagen).
| Dienstleister | Zweck | Region / Garantie |
|---|---|---|
| Supabase Inc. | Datenbank-Hosting | EU (Frankfurt) |
| Render Services Inc. | Server-Hosting (API) | EU (Frankfurt) / SCCs |
| Vercel Inc. | Frontend-Hosting | USA / SCCs |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung (nur Merchant-Daten) | EU / SCCs |
| Resend (Plus Five Five Inc.) | Transaktions-E-Mails (nur Merchant-Daten) | USA / SCCs |
| Apple Inc. | Wallet-Pass-Zustellung (APNs) | USA / SCCs |
| Google Ireland Ltd. | Google-Wallet-Pass-Zustellung | EU/USA / SCCs |
6. Technische und organisatorische Maßnahmen (Auszug)
- Transportverschlüsselung (TLS) auf allen Verbindungen
- Passwörter und Mitarbeiter-PINs ausschließlich gehasht (bcrypt)
- Zugriff auf Produktionssysteme nur mit Zwei-Faktor-gesicherten Konten
- Datensparsamkeit: keine Erhebung von Namen, Adressen oder Geburtsdaten der Endkunden
- Mandantentrennung auf Datenbankebene (merchant-bezogene Zugriffskontrolle in der API)
7. Weisungsrecht und Kontrollrechte
Der Merchant kann Auskünfte zur Verarbeitung verlangen und hat Anspruch auf die zur Nachweisführung gem. Art. 28 Abs. 3 lit. h DSGVO erforderlichen Informationen. Weisungen und Anfragen an: kontakt@theky.de
8. Löschung
Der Merchant kann sein Konto samt aller Daten jederzeit selbst im Dashboard löschen (Einstellungen → Konto → Konto löschen). Damit werden alle Endkunden-Daten des Merchants unwiderruflich entfernt.