Auftragsverarbeitungsvertrag
Vereinbarung zur Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO
Entwurf · Stand: 15. August 2026
Dieser Vertrag ist Bestandteil des Nutzungsvertrags zwischen dem Gastronomen und Theky und wird mit Abschluss des Abos wirksam. Er regelt die Verarbeitung der Daten der Gäste, die eine Stempelkarte des Gastronomen nutzen. Für diese Daten ist der Gastronom der Verantwortliche und Theky der Auftragsverarbeiter. Sie können diese Seite als Nachweis speichern oder ausdrucken.
- Parteien
- Gegenstand und Dauer
- Art, Zweck, Datenarten, Betroffene
- Weisungen
- Vertraulichkeit
- Technische und organisatorische Maßnahmen
- Unterauftragsverarbeiter
- Unterstützung des Verantwortlichen
- Meldung von Datenschutzverletzungen
- Löschung und Rückgabe
- Nachweise und Kontrollen
- Drittländer
- Haftung und Schlussbestimmungen
- Anlage 1: Unterauftragsverarbeiter
- Anlage 2: Technische und organisatorische Maßnahmen
1. Parteien
Verantwortlicher (nachfolgend „Kunde"): der Gastronom / das Unternehmen, das ein Theky-Konto führt. Die konkreten Angaben (Name, Anschrift) ergeben sich aus dem Konto und dem Nutzungsvertrag.
Auftragsverarbeiter: Theky GbR, Batuhan Karadag und Ahmet Kazmacan, Hauptstraße 53, 90537 Feucht, Deutschland, kontakt@theky.de.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten der Gäste des Kunden durch Theky im Rahmen der Bereitstellung des digitalen Stempelkarten- und Nachrichtendienstes. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Dieser AV-Vertrag endet automatisch mit dessen Beendigung; die Pflichten aus Ziffer 10 (Löschung) und 5 (Vertraulichkeit) gelten fort.
3. Art, Zweck, Datenarten und Kategorien betroffener Personen
Art und Zweck: Bereitstellung der Wallet-Stempelkarte, Zählen von Stempeln und Einlösungen, Versand von Push-Nachrichten im Auftrag des Kunden, Bereitstellung interner Kennzahlen sowie eines Bewertungs-Flows.
Datenarten: zufällige Karten- und Gerätekennungen, Karten-Seriennummer, Push-Token, Plattform (Apple/Google), Stempel- und Einlöseereignisse, Bewertungen samt optionalem Freitext, Ereignis-Kennzahlen. Es werden keine Klarnamen, E-Mail-Adressen oder Standortdaten der Gäste verarbeitet.
Kategorien betroffener Personen: Gäste bzw. Kunden des Kunden, die eine Stempelkarte hinzufügen.
4. Weisungen
Theky verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden, einschließlich in Bezug auf Drittlandübermittlungen, sofern nicht eine gesetzliche Verpflichtung besteht. Die Einstellungen und Nutzung des Dienstes durch den Kunden (z. B. Versand einer Nachricht) gelten als Weisung. Theky informiert den Kunden, wenn eine Weisung nach seiner Auffassung gegen die DSGVO verstößt.
5. Vertraulichkeit
Theky verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheit unterliegen.
6. Technische und organisatorische Maßnahmen
Theky trifft geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO; diese sind in Anlage 2 beschrieben und werden bei Bedarf an den Stand der Technik angepasst.
7. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 1 aufgeführt. Theky verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO). Änderungen der Liste teilt Theky rechtzeitig mit; der Kunde kann berechtigten Einwänden entsprechend widersprechen.
8. Unterstützung des Verantwortlichen
Theky unterstützt den Kunden mit angemessenen Maßnahmen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO. Anfragen von Gästen, die direkt bei Theky eingehen, leitet Theky an den Kunden weiter bzw. bearbeitet sie nach dessen Weisung.
9. Meldung von Datenschutzverletzungen
Theky meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).
10. Löschung und Rückgabe
Nach Beendigung der Verarbeitung löscht Theky die Daten oder gibt sie nach Wahl des Kunden zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Nicht mehr aktiv genutzte Gäste-Daten werden bereits im laufenden Betrieb automatisch nach 14 Tagen gelöscht.
11. Nachweise und Kontrollen
Theky stellt dem Kunden die zur Einhaltung des Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen. Kontrollen erfolgen mit angemessener Vorankündigung und ohne unverhältnismäßige Beeinträchtigung des Betriebs.
12. Drittländer
Eine Übermittlung in Drittländer erfolgt nur nach Maßgabe der Datenschutzerklärung und dieses Vertrags, gestützt auf EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework (siehe Datenschutzerklärung, Abschnitt 12).
13. Haftung und Schlussbestimmungen
Es gelten die Haftungsregeln der DSGVO (Art. 82) und des Nutzungsvertrags. Änderungen dieses Vertrags bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht.
Anlage 1: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Supabase Inc. | Datenbank (Speicherung) | EU — Frankfurt/Deutschland |
| Render, Inc. | Backend-Hosting | EU — Frankfurt |
| Vercel, Inc. | Website-/Dashboard-Hosting (CDN) | EU / global |
| Apple | Apple Wallet und Push (APNs) | USA / Irland |
| Google Wallet und Push | USA / Irland |
Stripe (Zahlung) und Resend (E-Mail) verarbeiten Daten der Gastronomen, nicht der Gäste, und sind daher nicht Gegenstand dieses Auftrags.
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung: Transportverschlüsselung (HTTPS/TLS) für alle Verbindungen; Passwörter und PINs werden ausschließlich als Hash gespeichert.
- Zugangs- und Zugriffskontrolle: Zugriff nur für Berechtigte, Authentifizierung über Token; getrennte Rollen (Betreiber/Merchant/Mitarbeiter).
- Datenminimierung: keine Klarnamen, E-Mail-Adressen oder Standortdaten der Gäste; nur technisch notwendige Kennungen.
- Datenstandort: Datenbank und Backend in der EU (Frankfurt).
- Belastbarkeit & Wiederherstellbarkeit: verwaltetes, gesichertes Datenbank-Hosting mit Backups des Anbieters.
- Löschkonzept: automatische Löschung nicht genutzter Gäste-Daten nach 14 Tagen; vollständige Löschung bei Konto-Beendigung.
- Protokollierung: Ereignis- und Zugriffsprotokolle zur Nachvollziehbarkeit.
- Trennungskontrolle: Mandantentrennung je Gastronom über eindeutige Kennungen.
Entwurfsstand: 15. August 2026. Vor Verwendung anwaltlich prüfen lassen.