Entwurf zur rechtlichen Prüfung. Keine Rechtsberatung; noch nicht anwaltlich geprüft.

Auftragsverarbeitungsvertrag

Zwischen dem Restaurantbetrieb, der Tablenote nutzt (Verantwortlicher), und [Tablenote-Gesellschaft, Anschrift, von Tablenote zu ergänzen] (Auftragsverarbeiter), nach Art. 28 DSGVO.

1. Parteien und Rollen

Der Verantwortliche entscheidet, Gästefeedback für sein Restaurant zu erheben, und ist dafür verantwortlich. Der Auftragsverarbeiter betreibt den Dienst Tablenote und verarbeitet das Feedback nur im Auftrag des Verantwortlichen. Für die Kontodaten des Verantwortlichen (Namen und E-Mail-Adressen der angemeldeten Personen) ist Tablenote nach der eigenen Datenschutzerklärung selbst verantwortlich.

2. Gegenstand und Dauer

Der Auftragsverarbeiter stellt anonymes Gästefeedback per QR-Code bereit: eine Bewertungsseite, zusammengefasste Auswertungen und wöchentliche oder monatliche Zusammenfassungen. Der Vertrag gilt, solange der Verantwortliche ein Tablenote-Konto hat. Die Löschpflichten gelten darüber hinaus (Abschnitt 9).

3. Art und Zweck der Verarbeitung

Erheben, Speichern, Zusammenfassen und Löschen von Gästebewertungen, damit der Verantwortliche zusammengefasstes Feedback zu seinem Restaurant sieht. Der Verantwortliche sieht nur Werte aus mindestens 5 Bewertungen, nie die Bewertung eines einzelnen Gastes und nie eine Uhrzeit. Die Verarbeitung dient nicht der Bewertung einzelner Beschäftigter.

4. Art der personenbezogenen Daten

5. Kategorien betroffener Personen

Gäste des Verantwortlichen, die freiwillig Feedback geben. Mittelbar können Beschäftigte im Kommentartext erwähnt werden; die automatische Namensentfernung soll solche Erwähnungen vor der Speicherung entfernen.

6. Pflichten des Auftragsverarbeiters

  1. Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen, nämlich diesen Vertrag und die Einstellungen im Dienst.
  2. Verpflichtung aller zugriffsberechtigten Personen zur Vertraulichkeit.
  3. Sicherheitsmaßnahmen nach Abschnitt 10 (Art. 32 DSGVO).
  4. Einsatz von Unterauftragsverarbeitern nur nach Abschnitt 7.
  5. Unterstützung bei Anfragen betroffener Personen, soweit die Daten das zulassen: Bewertungen sind nicht mit der Identität eines Gastes verknüpft.
  6. Unterstützung bei Sicherheit, Meldung von Datenschutzverletzungen, Folgenabschätzung und vorheriger Konsultation (Art. 32 bis 36 DSGVO); Meldung einer Datenschutzverletzung ohne unangemessene Verzögerung.
  7. Löschung der Daten nach Ende der Leistung (Abschnitt 9), soweit keine gesetzliche Speicherpflicht besteht.
  8. Bereitstellung der Informationen zum Nachweis der Pflichten und Ermöglichung von Überprüfungen (Abschnitt 11).

7. Unterauftragsverarbeiter

Der Auftragsverarbeiter informiert den Verantwortlichen vorab über jede beabsichtigte Änderung, damit dieser widersprechen kann.

8. Übermittlung in Drittländer

Daten können in den USA wie in der EU verarbeitet werden (Entscheidung der Inhaber vom 5. Oktober 2026). Resend, Inc. und Anthropic, PBC sitzen in den USA. Übermittlungen in ein Land außerhalb von EU oder EWR richten sich nach Art. 44 bis 49 DSGVO. Übermittlungsgrundlage je Unterauftragsverarbeiter (zum Beispiel EU-US Data Privacy Framework oder EU-Standardvertragsklauseln): [von der Rechtsberatung zu bestätigen].

9. Speicherdauer und Löschung

10. Technische und organisatorische Maßnahmen

11. Kontrollrechte

Der Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen, vorrangig durch Auskünfte und Nachweise des Auftragsverarbeiters. [Umfang, Ankündigungsfristen und Kosten von Vor-Ort-Prüfungen, anwaltlich zu ergänzen.]

12. Haftung und anwendbares Recht

[Haftung, anwendbares Recht und Gerichtsstand, anwaltlich zu ergänzen.]