Zum Inhalt springen
hungrimo

Auftragsverarbeitungsvertrag (AVV)

nach Art. 28 DSGVO · Stand: 11. Oktober 2026 · wird mit der Registrierung Bestandteil des Vertrags · Entwurf, anwaltliche Prüfung ausstehend

1. Parteien und Gegenstand

Verantwortlicher ist der registrierte Gastronomiebetrieb („Auftraggeber“), Auftragsverarbeiter ist Ömer Faruk Altun (Hungrimo). Gegenstand ist der Betrieb der Software Hungrimo, soweit dabei personenbezogene Daten von Gästen des Auftraggebers verarbeitet werden. Die Dauer entspricht der Laufzeit des Hauptvertrags.

2. Art der Daten, betroffene Personen, Zweck

  • Gäste, die am Tisch bestellen: Tisch, bestellte Gerichte, Hinweis an die Küche, Gutscheincode, gehashte IP-Adresse (Missbrauchsschutz), Zeitpunkt. Zweck: Weitergabe der Bestellung an Küche/Bar. Löschung nach 90 Tagen. Hinweise an die Küche können Gesundheitsdaten enthalten (z. B. Allergien, Art. 9 DSGVO); sie werden nur zur Zubereitung angezeigt.
  • Inhalte des Auftraggebers mit Personenbezug (z. B. Namen im Impressum, Fotos): Speicherung und Anzeige; bei Nutzung der KI-Funktionen Übermittlung an Anthropic.
  • Gäste, die zur Abholung bestellen: zusätzlich Name, Telefon, E-Mail und Abholzeit. Zweck: Zubereitung, Rückfragen, Bestätigungs-Mail. Name, Telefon und E-Mail werden 30 Tage nach der Abholung gelöscht, die Bestellung nach 90 Tagen.
  • Beschäftigte des Auftraggebers (Mitarbeiter-Konten): Name, E-Mail, Passwort-Hash, Rolle, Anmelde- und Aktionsprotokolle (12 Monate). Keine Leistungsauswertungen einzelner Beschäftigter.
  • Service-Rufe: Tisch, Art des Rufs, Zeitpunkt. Löschung nach 7 Tagen.
  • Reservierungsanfragen: Name, E-Mail, Telefon (optional), Datum, Uhrzeit, Personenzahl, Nachricht. Zweck: Weiterleitung an den Auftraggeber. Löschung 30 Tage nach dem Termin.
  • Besucher der Karte: technische Verbindungsdaten in Server-Protokollen, Löschung nach 14 Tagen; keine Tracker, nur anonyme Tageszähler.

3. Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers; die Weisungen ergeben sich aus diesem Vertrag, den Einstellungen im Kundenbereich und Weisungen in Textform (E-Mail). Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber darauf hin. Die Verarbeitung findet in der EU/im EWR statt; Übermittlungen in Drittländer nur unter den Voraussetzungen der Art. 44 ff. DSGVO (siehe Ziffer 5).

Übermittlungen an Systeme des Auftraggebers: Über API und Webhooks übermittelt der Auftragnehmer Bestelldaten an vom Auftraggeber selbst festgelegte Empfänger (z. B. sein Kassensystem). Dies geschieht auf Weisung des Auftraggebers; diese Empfänger sind keine Unterauftragsverarbeiter des Auftragnehmers. Für die Verträge mit ihnen ist der Auftraggeber verantwortlich. Zustellprotokolle (ohne Inhalte) werden nach 30 Tagen gelöscht.

Support-Zugriff: Der Auftragnehmer greift auf den Kundenbereich nur zu, wenn der Auftraggeber dies im Einzelfall freigibt oder es zur Ausführung einer Weisung des Auftraggebers erforderlich ist (gebuchter Einrichtungsservice, Support-Anfrage), ferner zur Fehlerbehebung und zur Abwehr von Sicherheitsvorfällen oder Missbrauch (Art. 32 DSGVO). Zugriffe ohne gesonderte Freigabe sind auf zwei Stunden je Anlass begrenzt und werden dem Auftraggeber mit Anlass per E-Mail mitgeteilt. Jeder Zugriff wird protokolliert und ist für den Auftraggeber einsehbar; Gästedaten werden nur eingesehen, soweit für den Auftrag nötig.

4. Vertraulichkeit und Sicherheit (Art. 32 DSGVO)

Personen mit Zugriff sind zur Vertraulichkeit verpflichtet. Technische und organisatorische Maßnahmen:

  • Server ausschließlich in Rechenzentren in Deutschland (Hetzner); tägliche Datenbanksicherung auf dem Server, Aufbewahrung 14 Tage, danach überschrieben; regelmäßige Wiederherstellungstests.
  • Administrativer Zugriff ausschließlich durch den Inhaber, nur per SSH-Schlüssel; Firewall lässt Web-Zugriffe nur über Cloudflare zu.
  • Verschlüsselte Übertragung (TLS), strenge Sicherheits-Header, Schutz vor Angriffen über Cloudflare.
  • Strikte Mandantentrennung: Jeder Betrieb sieht nur eigene Daten; Zugriffe werden serverseitig geprüft.
  • Passwörter nur als Hash, Zwei-Faktor-Anmeldung verfügbar (für Administratoren Pflicht), Begrenzung von Anmeldeversuchen.
  • Küchen-Gerätelinks und API-Schlüssel mit zufälligem Geheimnis, nur als Hash gespeichert und jederzeit widerrufbar; Webhooks nur per HTTPS an öffentliche Adressen, signiert (HMAC-SHA256).
  • Rollen mit geringsten Rechten für Mitarbeiter-Konten; entfernte Mitarbeiter verlieren den Zugang sofort.
  • Datensparsamkeit: Gäste brauchen kein Konto; IP-Adressen nur gehasht; automatische Löschfristen.
  • Protokollierung sicherheitsrelevanter Vorgänge, regelmäßige Sicherheitsupdates, automatisierte Tests der Mandantentrennung.
  • Prozess bei Datenpannen: Eindämmung, Bewertung, Meldung an den Auftraggeber (Ziffer 6), Dokumentation.
  • Regelmäßige Überprüfung und Bewertung der Wirksamkeit dieser Maßnahmen (Art. 32 Abs. 1 lit. d DSGVO), mindestens jährlich.

5. Unterauftragsverarbeiter

Der Auftraggeber genehmigt folgende Unterauftragsverarbeiter:

  • Hetzner Online GmbH, Gunzenhausen – Hosting, Deutschland
  • Cloudflare, Inc., San Francisco – Schutz vor Angriffen und Auslieferung, USA (EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln)
  • Proton AG, Plan-les-Ouates – E-Mail-Versand, Schweiz (Angemessenheitsbeschluss)
  • Anthropic, PBC, San Francisco – nur bei Nutzung der KI-Funktionen (Karten-Import, Übersetzung), USA (Standardvertragsklauseln); keine Nutzung zum Training

Der Auftragnehmer erlegt allen Unterauftragsverarbeitern dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Über neue Unterauftragsverarbeiter informiert er mindestens vier Wochen vorab per E-Mail; der Auftraggeber kann aus wichtigem Grund widersprechen und in diesem Fall den Vertrag zum Wirksamwerden der Änderung kündigen. Reservierungsanfragen werden per E-Mail an den Auftraggeber gesendet.

6. Unterstützung, Meldungen, Kontrollen

Der Auftragnehmer unterstützt den Auftraggeber bei Anfragen Betroffener (Art. 15–22 DSGVO), bei Datenschutz-Folgenabschätzungen und meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis. Er stellt die zum Nachweis nötigen Informationen bereit und ermöglicht Überprüfungen nach angemessener Vorankündigung.

7. Löschung und Rückgabe

Nach Vertragsende bzw. bei Löschung des Kontos löscht der Auftragnehmer alle Daten des Auftraggebers, soweit keine Pflicht zur Speicherung besteht; Sicherungskopien werden nach spätestens 14 Tagen überschrieben. Vorher kann der Auftraggeber seine Daten im Kundenbereich exportieren.

8. Schlussbestimmungen

Es gilt deutsches Recht. Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Datenschutz geht.