Vertrag über die Auftragsverarbeitung
Fassung 2 · Stand 2026-09-16
Regelt, was Snackpot mit den Daten der Gäste deiner Speisekarte darf und was nicht. Nach Art. 28 DSGVO.
Vertrag über die Auftragsverarbeitung
nach Art. 28 DSGVO · Stand 17.09.2026 Entwurf: vor der Verwendung anwaltlich prüfen lassen
Zwischen
dem Betrieb, der die digitale Speisekarte von Snackpot nutzt, nachfolgend Verantwortlicher,
und
[Firmierung, Rechtsform] · [Anschrift] · [Vertretungsberechtigte Person], nachfolgend Auftragsverarbeiter.
Der Vertrag kommt zustande, indem der Verantwortliche ihn bei der Registrierung oder im Snackpot-Portal annimmt. Die Annahme wird mit Fassung, Datum, Uhrzeit, Person und IP-Adresse aufgezeichnet und ist im Portal abrufbar. Damit ist die Form des Art. 28 Abs. 9 DSGVO gewahrt.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen eine digitale Speisekarte bereit und betreibt sie in seinem Auftrag. Dazu gehören die öffentliche Kartenseite, die Gäste über QR-Code, Kurzlink oder Link aufrufen, die Ansicht für einen Bildschirm im Laden, die Druckvorlagen mit QR-Code sowie das Portal, in dem der Verantwortliche seine Karte verwaltet.
(2) Der Vertrag läuft, solange der Verantwortliche die digitale Speisekarte nutzt. Er endet mit der Beendigung des Nutzungsverhältnisses; § 10 gilt fort.
§ 2 Art und Zweck der Verarbeitung
(1) Beim Aufruf der Speisekarte durch Gäste fallen personenbezogene Daten an. Sie werden ausschließlich verarbeitet, um
- die Speisekarte auszuliefern und den Dienst sicher zu betreiben,
- zu zählen, wie oft und in welchen Sprachen die Karte gelesen wird,
- freiwillige Rückmeldungen der Gäste entgegenzunehmen und sie dem
Verantwortlichen in seinem Portal anzuzeigen,
- dem Verantwortlichen Auswertungen zu übermitteln, etwa im
wöchentlichen Bericht per E-Mail, und
- den Verantwortlichen zu betreuen und die Übersetzungen der Karte zu
verbessern; dazu sieht die Plattformverwaltung des Auftragsverarbeiters die Rückmeldungen ein.
(2) Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters, insbesondere zu Werbe-, Profilbildungs- oder Trainingszwecken, findet nicht statt. Zusammengefasste Zahlen ohne Personenbezug, etwa die Gesamtzahl der Kartenaufrufe über alle Betriebe, darf der Auftragsverarbeiter zur Darstellung seines Dienstes verwenden.
§ 3 Art der Daten und Kreis der Betroffenen
(1) Betroffene sind die Gäste und sonstigen Besucher der Speisekarte des Verantwortlichen sowie Personen, deren Daten der Verantwortliche selbst in die Karte einträgt (zum Beispiel eine Kontaktperson).
(2) Datenarten:
| Daten | Wozu | Wie lange |
|---|---|---|
| IP-Adresse, Zeitpunkt, Anfragemethode, aufgerufene Adresse ohne Anfrageteil, Statuscode, übertragene Datenmenge, verweisende Seite ohne Anfrageteil, Browserkennung | Auslieferung, Fehlersuche, Abwehr von Angriffen (Server-Protokoll) | 14 Tage |
| Täglich wechselnder Geräteabdruck aus IP-Adresse, Browserkennung, Datum und einem geheimen Serverschlüssel; ohne diesen Schlüssel nicht rückrechenbar | Zählen verschiedener Besucher je Tag | bis zur folgenden Nacht |
| Aufrufe je Tag und Stunde, Sprachen je Tag, jeweils nur als Anzahl | Auswertung für den Verantwortlichen | solange der Vertrag läuft |
| Freiwillige Rückmeldung: Sterne, Einschätzung der Übersetzung, optional ein Kommentar, gewählte Sprache, Zeitpunkt | Rückmeldung an den Verantwortlichen, Betreuung | solange der Vertrag läuft |
| Vom Verantwortlichen eingetragene Inhalte der Karte, soweit sie Personen betreffen | Veröffentlichung auf der Karte | bis der Verantwortliche sie ändert oder löscht |
| Altbestand früherer Funktionen (Konten der Stempelkarte mit E-Mail-Adresse und Passwort-Hash, Codes des Gewinnspiels, Daten der Zeiterfassung), soweit vorhanden | keine weitere Verarbeitung außer Speicherung | bis zur Löschung auf Weisung des Verantwortlichen |
(3) Namen oder Kontaktdaten der Gäste werden nicht erhoben. Auf der Speisekarte werden keine Cookies gesetzt. Einstellungen der Gäste, etwa die gewählte Sprache, speichert ihr Browser auf ihrem Gerät; sie werden nicht übertragen. Nutzt der Verantwortliche eine eigens gestaltete Seite statt der Speisekarte, kann diese Inhalte Dritter nachladen; dabei wird die IP-Adresse des Gastes an diese Dritten übertragen.
(4) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht verarbeitet.
§ 4 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen ergeben sich aus diesem Vertrag und den Einstellungen, die der Verantwortliche im Portal vornimmt. Weitere Weisungen erteilt er in Textform.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das unverzüglich mit.
§ 5 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Zugriff auf die Produktivdaten hat ausschließlich die Geschäftsführung von Snackpot.
§ 6 Sicherheit der Verarbeitung
Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Änderungen, die das Schutzniveau nicht verringern, sind zulässig; wesentliche Änderungen werden dem Verantwortlichen vorher mitgeteilt.
§ 7 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt folgenden Unterauftragsverarbeiter:
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Server und E-Mail-Versand | Deutschland |
(2) Über die beabsichtigte Hinzuziehung oder Ersetzung weiterer Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens vier Wochen vorher. Der Verantwortliche kann aus wichtigem Grund widersprechen.
(3) Daten der Gäste werden nicht in Drittländer übermittelt. Die Anschrift des Ladens wird zur Umrechnung in Kartenkoordinaten an den Dienst Nominatim der OpenStreetMap Foundation (Vereinigtes Königreich) gesendet, siehe Anlage 1 Abschnitt 5.
§ 8 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen (Art. 12 bis 22 DSGVO). Erreicht ihn eine solche Anfrage direkt, leitet er sie unverzüglich an den Verantwortlichen weiter.
(2) Er unterstützt den Verantwortlichen bei den Pflichten aus Art. 32 bis 36 DSGVO, soweit ihm die Informationen dafür vorliegen.
§ 9 Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.
§ 10 Löschung und Rückgabe nach Vertragsende
(1) Nach Ende des Vertrags löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten auf Weisung des Verantwortlichen, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Eine automatische Löschung nach Vertragsende ist noch nicht eingerichtet; bis dahin geschieht sie im Adminbereich. Vorher kann der Verantwortliche seine Speisekarte im Portal herunterladen (ohne Fotos und Rückmeldungen).
(2) Sicherungskopien werden nicht einzeln bereinigt, sondern laufen aus: Nächtliche Sicherungen werden nach 14 Tagen gelöscht, Kopien, die unmittelbar vor dem Löschen von Daten entstehen, nach 90 Tagen.
§ 11 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen nach vorheriger Abstimmung zu den üblichen Geschäftszeiten.
§ 12 Schlussbestimmungen
(1) Änderungen dieses Vertrags werden dem Verantwortlichen angekündigt und gelten mit seiner Annahme im Portal.
(2) Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
(3) Es gilt deutsches Recht.
Anlage 1: Technische und organisatorische Maßnahmen