Auftragsverarbeitungs­vertrag

Vereinbarung zur Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO

Entwurf · Stand: 15. August 2026

Dieser Vertrag ist Bestandteil des Nutzungsvertrags zwischen dem Gastronomen und Theky und wird mit Abschluss des Abos wirksam. Er regelt die Verarbeitung der Daten der Gäste, die eine Stempelkarte des Gastronomen nutzen. Für diese Daten ist der Gastronom der Verantwortliche und Theky der Auftragsverarbeiter. Sie können diese Seite als Nachweis speichern oder ausdrucken.

Inhalt
  1. Parteien
  2. Gegenstand und Dauer
  3. Art, Zweck, Datenarten, Betroffene
  4. Weisungen
  5. Vertraulichkeit
  6. Technische und organisatorische Maßnahmen
  7. Unterauftragsverarbeiter
  8. Unterstützung des Verantwortlichen
  9. Meldung von Datenschutzverletzungen
  10. Löschung und Rückgabe
  11. Nachweise und Kontrollen
  12. Drittländer
  13. Haftung und Schlussbestimmungen
  14. Anlage 1: Unterauftragsverarbeiter
  15. Anlage 2: Technische und organisatorische Maßnahmen

1. Parteien

Verantwortlicher (nachfolgend „Kunde"): der Gastronom / das Unternehmen, das ein Theky-Konto führt. Die konkreten Angaben (Name, Anschrift) ergeben sich aus dem Konto und dem Nutzungsvertrag.

Auftragsverarbeiter: Theky GbR, Batuhan Karadag und Ahmet Kazmacan, Hauptstraße 53, 90537 Feucht, Deutschland, kontakt@theky.de.

2. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten der Gäste des Kunden durch Theky im Rahmen der Bereitstellung des digitalen Stempelkarten- und Nachrichtendienstes. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Dieser AV-Vertrag endet automatisch mit dessen Beendigung; die Pflichten aus Ziffer 10 (Löschung) und 5 (Vertraulichkeit) gelten fort.

3. Art, Zweck, Datenarten und Kategorien betroffener Personen

Art und Zweck: Bereitstellung der Wallet-Stempelkarte, Zählen von Stempeln und Einlösungen, Versand von Push-Nachrichten im Auftrag des Kunden, Bereitstellung interner Kennzahlen sowie eines Bewertungs-Flows.

Datenarten: zufällige Karten- und Gerätekennungen, Karten-Seriennummer, Push-Token, Plattform (Apple/Google), Stempel- und Einlöseereignisse, Bewertungen samt optionalem Freitext, Ereignis-Kennzahlen. Es werden keine Klarnamen, E-Mail-Adressen oder Standortdaten der Gäste verarbeitet.

Kategorien betroffener Personen: Gäste bzw. Kunden des Kunden, die eine Stempelkarte hinzufügen.

4. Weisungen

Theky verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden, einschließlich in Bezug auf Drittlandübermittlungen, sofern nicht eine gesetzliche Verpflichtung besteht. Die Einstellungen und Nutzung des Dienstes durch den Kunden (z. B. Versand einer Nachricht) gelten als Weisung. Theky informiert den Kunden, wenn eine Weisung nach seiner Auffassung gegen die DSGVO verstößt.

5. Vertraulichkeit

Theky verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheit unterliegen.

6. Technische und organisatorische Maßnahmen

Theky trifft geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO; diese sind in Anlage 2 beschrieben und werden bei Bedarf an den Stand der Technik angepasst.

7. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 1 aufgeführt. Theky verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO). Änderungen der Liste teilt Theky rechtzeitig mit; der Kunde kann berechtigten Einwänden entsprechend widersprechen.

8. Unterstützung des Verantwortlichen

Theky unterstützt den Kunden mit angemessenen Maßnahmen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO. Anfragen von Gästen, die direkt bei Theky eingehen, leitet Theky an den Kunden weiter bzw. bearbeitet sie nach dessen Weisung.

9. Meldung von Datenschutzverletzungen

Theky meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).

10. Löschung und Rückgabe

Nach Beendigung der Verarbeitung löscht Theky die Daten oder gibt sie nach Wahl des Kunden zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Nicht mehr aktiv genutzte Gäste-Daten werden bereits im laufenden Betrieb automatisch nach 14 Tagen gelöscht.

11. Nachweise und Kontrollen

Theky stellt dem Kunden die zur Einhaltung des Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen. Kontrollen erfolgen mit angemessener Vorankündigung und ohne unverhältnismäßige Beeinträchtigung des Betriebs.

12. Drittländer

Eine Übermittlung in Drittländer erfolgt nur nach Maßgabe der Datenschutzerklärung und dieses Vertrags, gestützt auf EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework (siehe Datenschutzerklärung, Abschnitt 12).

13. Haftung und Schlussbestimmungen

Es gelten die Haftungsregeln der DSGVO (Art. 82) und des Nutzungsvertrags. Änderungen dieses Vertrags bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht.

Anlage 1: Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungOrt
Supabase Inc.Datenbank (Speicherung)EU — Frankfurt/Deutschland
Render, Inc.Backend-HostingEU — Frankfurt
Vercel, Inc.Website-/Dashboard-Hosting (CDN)EU / global
AppleApple Wallet und Push (APNs)USA / Irland
GoogleGoogle Wallet und PushUSA / Irland

Stripe (Zahlung) und Resend (E-Mail) verarbeiten Daten der Gastronomen, nicht der Gäste, und sind daher nicht Gegenstand dieses Auftrags.

Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Entwurfsstand: 15. August 2026. Vor Verwendung anwaltlich prüfen lassen.