Zum Inhalt springen
Loyalty Club

Auftragsverarbeitungsvertrag

nach Art. 28 Datenschutz-Grundverordnung (DSGVO)

Stand: März 2026

zwischen

dem Restaurantbetreiber/der Betreiberin (nachfolgend „Verantwortlicher“)

und

Alchemista Rituals OÜ

Sven Schneider

Ahtri tn 12, 10151 Tallinn, Estland

(nachfolgend „Auftragsverarbeiter“)

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten von Gästen und Personal der Restaurant-Betriebsstätten des Verantwortlichen im Zusammenhang mit dem Betrieb der „Loyalty Club Plattform“-Plattform. Die Verarbeitung umfasst die Verwaltung und den Betrieb einer mobilen Anwendung und eines Backend-Systems zur Verwaltung eines digitalen Prämiensystems (Stempelkarte, Voucher, Feedback, Newsletter, Benachrichtigungen).

(2) Die Dauer dieser Vereinbarung ist an die Laufzeit des Leistungsvertrags zwischen den Parteien gebunden. Mit Beendigung des Leistungsvertrags endet auch die Verarbeitung personenbezogener Daten, spätestens jedoch 30 Tage nach Kündigungsmitteilung.

§ 2 Art und Zweck der Verarbeitung

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten für folgende Zwecke im Auftrag des Verantwortlichen:

  1. Betrieb und Verwaltung der Loyalty-Club-Plattform
  2. Verwaltung digitaler Stempelkarten und Prämiensysteme
  3. Verwaltung und Auszahlung von Gutscheinen und Rabatten
  4. Erfassung und Verarbeitung von Kundenfeedback und Bewertungen
  5. Versand von Pushbenachrichtigungen und Newsletters
  6. Newsletter und Marketing-Kommunikation (sofern Einwilligung vorliegt)
  7. Aggregierte und pseudonymisierte Datenanalyse (KI-basierte Markenanalyse)
  8. Authentifizierung und Zugriffsverwaltung
  9. Sicherheitsüberwachung, Fehlerbehandlung und Audit-Logging

(2) Die Verarbeitung erfolgt ausschließlich auf schriftliche Anweisung des Verantwortlichen und nur für die in dieser Vereinbarung und dem Leistungsvertrag beschriebenen Zwecke.

§ 3 Art der personenbezogenen Daten

(1) Der Auftragsverarbeiter verarbeitet die folgenden Kategorien personenbezogener Daten:

  1. Nutzer-Stammdaten: User-ID, Tenant-ID, E-Mail-Adresse, Vorname, Nachname, Geburtsdatum, bevorzugte Restaurantstandort(e), Diätische Vorlieben, Referral-Code, Registrierungsdatum, Aktivitätsstatus
  2. Prämiendaten: Aktuelle Stempel, kumulierte Stempel (Lifetime), Sorpresa-Tier, Sorpresa-Besuche, Sorpresa-Fenster, eingelöste Gutscheine, Transaktionsverlauf
  3. Kommunikationsdaten: Expo-Push-Token, bevorzugte Sprache, E-Mail-Bounce-Count, Marketing-Consent-Status, DSGVO-Consent-Zeitstempel
  4. Wallet-Daten: Wallet-Pass-Seriennummer
  5. Transaktionsdaten: Stempel-Transaktionen, Moment-Aktivitäten, Feedback-Einträge, Umfrage-Antworten, E-Mail-Versände, Besuchsverlauf (Datum und Uhrzeit letzte Besuche)
  6. Personal-Daten: Mitarbeiter-Benutzerkonten mit Rollen (Service, Manager, Admin), Login-Aktivitäten

(2) Eine detaillierte Übersicht aller verarbeiteten Datenkategorien ist in Anlage 3 dargestellt.

§ 4 Kreis der betroffenen Personen

(1) Die Verarbeitung bezieht sich auf folgende Kategorien betroffener Personen:

  1. Gäste und Nutzer der Loyalty-Club-App
  2. Mitarbeitende des Verantwortlichen (Service-Personal, Manager, Admin-User)

(2) Die ungefähre Anzahl betroffener Personen ist abhängig von der Betriebsgröße des Verantwortlichen und wird in Jahresberichten dokumentiert.

§ 5 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter verpflichtet sich, personenbezogene Daten ausschließlich auf dokumentierte Anweisung des Verantwortlichen zu verarbeiten.

(2) Der Auftragsverarbeiter und alle Personen, die unter seiner Aufsicht tätig sind, insbesondere seine Mitarbeitenden und Unterauftragsverarbeiter, sind zur Vertraulichkeit verpflichtet.

(3) Der Auftragsverarbeiter implementiert und erhält angemessene technische und organisatorische Maßnahmen (TOMs) aufrecht, wie in § 8 und Anlage 1 beschrieben.

(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Datenportabilität, Einspruch).

(5) Der Auftragsverarbeiter löscht oder retourniert alle personenbezogenen Daten des Verantwortlichen nach Beendigung dieser Vereinbarung, sofern nicht durch gesetzliche Vorschriften Aufbewahrungspflichten bestehen.

(6) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Datenschutzverletzungen (einschließlich Verdacht auf unbefugte Zugriffe oder Offenlegungen), insbesondere wenn diese Verträge oder diese Vereinbarung berühren.

(7) Der Auftragsverarbeiter erfüllt alle Anforderungen des Art. 28 Abs. 3 DSGVO und stellt sicher, dass seine Unterauftragsverarbeiter entsprechende Garantien bieten.

§ 6 Pflichten des Verantwortlichen

(1) Der Verantwortliche trägt die Verantwortung dafür, dass die Verarbeitung personenbezogener Daten gemäß Art. 5 DSGVO (Rechtmäßigkeit, Fairness, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit) erfolgt.

(2) Der Verantwortliche ist verpflichtet, alle erforderlichen Einwilligungen von betroffenen Personen einzuholen, insbesondere für:

  1. Marketing-Kommunikation und Newsletter-Versand
  2. Geolocation und Geofencing-Funktionen (mit Betriebssystem-Berechtigung)
  3. Pseudonymisierte Analytik und KI-basierte Analyse

Die Geofencing-Funktion erfordert die aktive Erteilung der Standortberechtigung durch den Endkunden auf Betriebssystemebene (iOS/Android). Diese Berechtigung gilt als Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

(3) Der Verantwortliche ist Ansprechpartner für alle Anfragen und Betroffenenrechte. Er stellt sicher, dass eine datenschutzgerechte Datenschutzerklärung in der App verfügbar ist.

(4) Der Verantwortliche trägt die Verantwortung für die Rechtmäßigkeit der Verarbeitung, die Dokumentation von Einwilligungen und die Einhaltung aller datenschutzrechtlichen Anforderungen.

§ 7 Unterauftragsverarbeiter

(1) Der Auftragsverarbeiter ist grundsätzlich berechtigt, Unterauftragsverarbeiter zu beauftragen. Eine detaillierte aktuelle Liste ist in Anlage 2 aufgeführt.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen vor Beauftragung neuer Unterauftragsverarbeiter und gibt ihm die Möglichkeit, Einwände zu erheben (Hinweis mindestens 30 Tage im Voraus).

(3) Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter durch Verträge die gleichen Datenschutzpflichten erfüllen wie der Auftragsverarbeiter selbst (Art. 28 Abs. 4 DSGVO).

(4) Der Auftragsverarbeiter trägt die volle Verantwortung gegenüber dem Verantwortlichen für die Erfüllung der Pflichten durch Unterauftragsverarbeiter.

§ 8 Technische und organisatorische Maßnahmen

(1) Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen (TOMs) implementiert und erhält diese aufrecht:

  1. Verschlüsselung: TLS/HTTPS für alle Datenübertragungen, AES-256 Verschlüsselung für Daten im Ruhezustand, bcrypt für PIN- und Passwort-Hashing, JWT-Signing für sichere Authentifizierung
  2. Zugriffskontrolle: Row-Level-Security (RLS) auf allen Datenbankabfragen, rollenbasierte Zugriffsverwaltung (Service, Manager, Admin), Loginversuch-Limitierung (5 Versuche = 5 Min Blockade), API-Rate-Limiting
  3. Sicherheitsheader: Helmet.js für Security-Header (CSP, X-Frame-Options, HSTS), CORS-Whitelist für autorisierte Domains, Input-Validierung (Zod-Schema-Validierung)
  4. Injection-Schutz: SQL-Injection-Prevention durch Prepared Statements, HTML-Sanitization für Benutzereingaben
  5. Audit-Logging: Umfassendes Protokoll aller Datenverarbeitungsaktivitäten, Authentifizierung bei Cron-Job-Ausführung, Aufbewahrungsfrist: 24 Monate
  6. Validierung: Startup-Secret-Validierung für Backend-Initialisierung
  7. Support-Chat-Datenlöschung: Support-Chat-Nachrichten (AI-Partner) werden nach 90 Tagen automatisch gelöscht

(2) Eine detaillierte Übersicht der TOMs ist in Anlage 1 dokumentiert.

§ 9 Betroffenenrechte

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung folgender Betroffenenrechte:

  1. Auskunftsrecht (Art. 15 DSGVO)
  2. Recht auf Berichtigung (Art. 16 DSGVO)
  3. Recht auf Löschung (Art. 17 DSGVO)
  4. Recht auf Datenportabilität (Art. 20 DSGVO)
  5. Recht auf Widerspruch (Art. 21 DSGVO)

(2) Der Auftragsverarbeiter hat ein Selbstservice-Deletionssystem implementiert: Nutzer können ihr Konto unter dem Endpoint DELETE /api/users/me selbst löschen. Dies führt zu einer Hard-Delete mit vollständigem Cascade-Löschen aller verknüpften Daten (ausgenommen anonymisierte Aggregatdaten).

(3) Der Auftragsverarbeiter hat einen Self-Service-Datenexport implementiert (GET /api/users/me/export). Betroffene Personen können ihre Daten jederzeit in einem maschinenlesbaren Format (JSON) herunterladen.

§ 10 Datenschutz-Folgenabschätzung

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Durchführung einer Datenschutz-Folgenabschätzung (DPIA) gemäß Art. 35 DSGVO, insbesondere durch:

  1. Bereitstellung detaillierter Informationen über Verarbeitungsvorgänge
  2. Beschreibung implementierter Sicherheitsmaßnahmen
  3. Identifizierung von Risiken und Mittigationsmechanismen

(2) Eine DPIA ist insbesondere erforderlich bei großflächiger Nutzung von Geolocation, umfassenden Analysedaten oder KI-basierten Verarbeitungsvorgängen.

§ 11 Meldung von Datenschutzverletzungen

(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Feststellung einer Datenschutzverletzung (Art. 33 Abs. 1 DSGVO).

(2) Die Mitteilung enthält mindestens folgende Informationen gemäß Art. 33 Abs. 3 DSGVO:

  1. Art der Verletzung und betroffene Daten
  2. Wahrscheinliche Folgen
  3. Ergriffene oder geplante Abhilfemaßnahmen
  4. Name und Kontakt des Datenschutzbeauftragten oder Ansprechpartners

(3) Der Auftragsverarbeiter dokumentiert alle Datenschutzverletzungen und stellt Nachweise für die Einhaltung dieser Verpflichtung zur Verfügung.

§ 12 Löschung und Rückgabe nach Vertragsende

(1) Mit Beendigung dieser Vereinbarung verpflichtet sich der Auftragsverarbeiter, alle personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen zu löschen, sofern nicht durch Gesetze (z.B. Steuern, Handelsrecht) Aufbewahrungspflichten bestehen.

(2) Der Auftragsverarbeiter bietet dem Verantwortlichen die Möglichkeit, alle Daten vor Löschung zu exportieren (sofern technisch machbar).

(3) Anonymisierte und aggregierte Daten (z.B. Network Insights, pseudonymisierte Analytikdaten) können nach Vertragsende weiterhin vom Auftragsverarbeiter gespeichert und verwendet werden, da diese keinen Bezug zu identifizierten Personen mehr aufweisen.

(4) Der Auftragsverarbeiter erteilt schriftliche Bestätigung der vollständigen Löschung personenbezogener Daten.

§ 13 Kontrollrechte des Verantwortlichen

(1) Der Verantwortliche hat das Recht, Audits und Inspektionen durchzuführen, um die Einhaltung dieser Vereinbarung und der Datenschutzgesetze zu überprüfen (Art. 28 Abs. 3 h DSGVO).

(2) Der Auftragsverarbeiter unterstützt solche Audits durch:

  1. Bereitstellung von Dokumentation und Nachweisen über TOMs
  2. Ermöglichung von Remote-Audits oder Vor-Ort-Inspektionen (nach angemessener Vorlaufzeit)
  3. Vorlage von Zertifikaten und unabhängigen Sicherheitsberichten (z.B. SOC 2, ISO 27001)

(3) Für umfassende Vor-Ort-Audits oder Penetrationstests können angemessene Gebühren erhoben werden (Kosten für reisende Fachkräfte). Routineaudits per Remote sind kostenlos.

(4) Der Auftragsverarbeiter und der Verantwortliche können sich auf alternative Nachweismechanismen (Zertifikate, regelmäßige Audit-Reports) einigen.

§ 14 Drittlandtransfer

(1) Der Auftragsverarbeiter verarbeitet Daten in den folgenden Jurisdiktionen:

  1. EU/EWR: Primär: Frankfurt (Supabase EU hosting), Deutschland (Hetzner), EU-Hosting via PostHog (eu.posthog.com)
  2. USA: San Francisco (Supabase, Expo, Anthropic, Sentry, Resend) — gesichert durch SCCs

(2) Für alle Transfers in Drittländer (insbesondere USA) sind folgende Rechtsgrundlagen vorhanden:

  1. Standardvertragsklauseln (SCCs): Für Supabase Inc., Anthropic PBC, Expo / 650 Industries, Functional Software (Sentry), Resend Inc.
  2. Data Privacy Framework (DPF) oder SCCs: Für Stripe Inc., Apple Inc., Google LLC

(3) Der Auftragsverarbeiter gewährleistet, dass sämtliche Drittlandtransfers gemäß Art. 44-49 DSGVO und insbesondere Art. 46 DSGVO rechtmäßig erfolgen.

(4) Der Verantwortliche wird unverzüglich über Änderungen in Drittlandtransfermechanismen informiert.

§ 15 Haftung

(1) Jede Partei ist für Schäden haftbar, die in ihrem Verantwortungsbereich entstehen. Dies wird durch die Allgemeinen Geschäftsbedingungen (AGB) des Auftragsverarbeiters geregelt.

(2) Der Auftragsverarbeiter ist nicht haftbar für Schäden, die durch mangelhaft erteilte Anweisungen des Verantwortlichen entstehen.

(3) Alle Haftungsgrenzen und Exklusionen der AGB bleiben gültig und sind Bestandteil dieser Vereinbarung.

Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

MaßnahmenkategorieBeschreibungStatus
Verschlüsselung in TransitTLS 1.3 / HTTPS für alle DatenübertragungenImplementiert
Verschlüsselung im RuhezustandAES-256 für sensible Daten in der DatenbankImplementiert
Passwort-Hashingbcrypt mit angemessenen Salt-Runden (12+)Implementiert
JWT-SigningSignierte JWT-Token für sichere AuthentifizierungImplementiert
Row-Level-Security (RLS)RLS-Policies auf allen DatenbankabfragenImplementiert
Rollenbasierte Zugriffskontrolle (RBAC)Service, Manager, Admin-Rollen mit granularen PermissionsImplementiert
Login-SicherheitLockout nach 5 fehlgeschlagenen Versuchen (5 Min Blockade)Implementiert
Rate-LimitingAPI-Rate-Limiting auf kritischen EndpointsImplementiert
Security-HeaderHelmet.js: CSP, X-Frame-Options, HSTS, X-XSS-ProtectionImplementiert
CORS-WhitelistNur autorisierte Domains erlaubtImplementiert
Input-ValidierungZod-Schema-Validierung für alle API-EingabenImplementiert
SQL-Injection-SchutzPrepared Statements, parametrisierte QueriesImplementiert
HTML-SanitizationSanitization von BenutzereingabenImplementiert
Audit-LoggingUmfassendes Protokoll aller VerarbeitungsaktivitätenImplementiert
Cron-Job-AuthentifizierungSecret-basierte Authentifizierung bei Cron-AusführungImplementiert
Fehlerbehandlung & MonitoringSentry-Integration für Exception-Tracking und MonitoringImplementiert

Anlage 2: Liste der Unterauftragsverarbeiter

Nr.Service / FunktionProviderStandort
1Datenbank, Authentifizierung, Storage, Edge FunctionsSupabase Inc.San Francisco, EU-Hosting Frankfurt
2ZahlungsverarbeitungStripe Inc.San Francisco (DPF)
3KI-basierte Markenanalyse, Support-Chat, AgentenAnthropic PBCSan Francisco (SCCs erforderlich)
4Push-Benachrichtigungen, App-BuildsExpo / 650 IndustriesSan Francisco (SCCs erforderlich)
5Produkt-AnalytikPostHog Inc.EU-Hosting (eu.posthog.com, Frankfurt)
6Fehler-Monitoring, Exception-TrackingFunctional Software (Sentry)San Francisco (SCCs erforderlich)
7E-Mail-VersandResend Inc.San Francisco (SCCs erforderlich)
8Server-Hosting, InfrastrukturHetzner Online GmbHDeutschland (keine Drittlandübertragung)
9App Store, APNs (Apple Push Notifications), WalletApple Inc.San Francisco (DPF)
10Play Store, Google Wallet, MapsGoogle LLCSan Francisco (DPF)

Übertragungsmechanismen:

  • SCCs (Standardvertragsklauseln): Supabase, Anthropic, Expo, Sentry, Resend
  • DPF (Data Privacy Framework): Stripe, Apple, Google
  • EU-Hosting: Supabase (Frankfurt), PostHog (eu.posthog.com), Hetzner (Deutschland)

Anlage 3: Übersicht der verarbeiteten Datenkategorien

DatenkategorieSpezifische FelderVerarbeitungszweck
Nutzer-IDsuser_id, tenant_id, referral_codeEindeutige Identifizierung, Tenant-Isolation
Persönliche InformationenEmail, first_name, last_name, birthdateAuthentifizierung, Kommunikation, Personalisierung
Prämiendatentotal_stamps, lifetime_stamps, sorpresa_level, sorpresa_visits, sorpresa_windowPrämienverwaltung, Tier-System
Vorlieben & Profilangabenpreferred_location, dietary_preferences, languagePersonalisierung, Kommunikation
Kommunikationsdatenexpo_push_token, email_bounce_count, marketing_consent, gdpr_consent_timestampPush-Benachrichtigungen, Newsletter, Compliance
Wallet-Datenwallet_pass_serial_numberApple Wallet Integration
Aktivitätsverlauflast_visit_date, registration_date, is_activeAnalytik, Engagement-Tracking
TransaktionsdatenStamp transactions, Redemptions, Moments, Feedback, Survey answersGeschäftsbetrieb, Analytik, KI-Analyse
Feedback & BewertungenFeedback text, survey_answers, ratingsQualitätssicherung, KI-basierte Markenanalyse
AuthentifizierungsdatenHashed passwords, JWT tokens, Login logsSicherheit, Zugriffskontrolle
Audit-LogsAlle Verarbeitungsaktivitäten mit TimestampCompliance, Sicherheitsüberwachung
Personal-Daten (Staff)Staff email, roles (service/manager/admin), login activitiesBetriebsbetrieb, Zugriffskontrolle

Alle genannten Datenkategorien werden gemäß dieser Vereinbarung und den technischen/organisatorischen Maßnahmen verarbeitet und geschützt.