Zum Inhalt springen
Servire: Das Kassensystem für deine Gastronomie
Jetzt starten

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

Fassung 1.2 · Anlage 3 in Fassung 1.1 · Stand 09. Oktober 2026

Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO für die Leistungen, die die Servire GmbH, Spielwang 20, 83377 Vachendorf (nachfolgend „Auftragsverarbeiter") für den Kunden (nachfolgend „Verantwortlicher") erbringt. Er ergänzt die Allgemeinen Geschäftsbedingungen und gilt für den Standort, für den er angenommen wurde.

Der Verantwortliche entscheidet über Zwecke und Mittel der Verarbeitung der Daten seiner Gäste und Beschäftigten. Der Auftragsverarbeiter verarbeitet diese Daten ausschließlich für ihn und nach seinen Weisungen.

Der Vertrag wird elektronisch geschlossen. Das ist nach Art. 28 Abs. 9 DSGVO zulässig. Der Auftragsverarbeiter dokumentiert Fassung, Zeitpunkt und annehmende Person und stellt dem Verantwortlichen den vollständigen Vertragstext als PDF zur Verfügung.

§ 1 Gegenstand, Dauer und Beendigung

Gegenstand ist die Verarbeitung personenbezogener Daten, die im Rahmen der Nutzung des Kassensystems Servire und seiner Module anfällt. Art, Umfang und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

Der Vertrag beginnt mit seiner Annahme und läuft, solange der Auftragsverarbeiter für den Verantwortlichen personenbezogene Daten verarbeitet. Er endet mit dem zugrunde liegenden Hauptvertrag, jedoch nicht vor Abschluss der Rückgabe oder Löschung nach § 9.

Beide Parteien können diesen Vertrag aus wichtigem Grund kündigen, insbesondere wenn die andere Partei schwerwiegend gegen Datenschutzvorschriften oder gegen wesentliche Pflichten aus diesem Vertrag verstößt und den Verstoß trotz Aufforderung nicht in angemessener Frist abstellt. Eine Kündigung dieses Vertrags ohne gleichzeitige Beendigung des Hauptvertrags ist nicht möglich, weil die Leistungen ohne Verarbeitung im Auftrag nicht erbracht werden können.

§ 2 Art und Zweck der Verarbeitung, Daten und Betroffene

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich, um die vertraglich geschuldeten Leistungen zu erbringen. Eine Verarbeitung zu eigenen Zwecken findet im Rahmen dieses Vertrags nicht statt.

Soweit der Auftragsverarbeiter für eigene Zwecke verarbeitet, etwa zur Vertragsabwicklung mit dem Verantwortlichen, zur Abrechnung oder für ein standortübergreifendes Gästekonto, ist er dafür selbst Verantwortlicher. Diese Verarbeitungen sind nicht Gegenstand dieses Vertrags und in Anlage 3 gesondert gekennzeichnet.

Die Verarbeitung findet in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verarbeitung in einem Drittland erfolgt nur, wenn die Voraussetzungen des Kapitels V der DSGVO erfüllt sind; Anlage 3 weist solche Fälle mit ihrer Rechtsgrundlage aus.

§ 3 Weisungen des Verantwortlichen

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Dieser Vertrag einschließlich seiner Anlagen sowie die Einstellungen, die der Verantwortliche in der Software vornimmt, sind seine ursprünglichen Weisungen.

Weitere Weisungen erteilt der Verantwortliche in Textform an datenschutz@servire.de. Mündlich erteilte Weisungen bestätigt er unverzüglich in Textform. Der Auftragsverarbeiter dokumentiert alle Weisungen.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, teilt er dies dem Verantwortlichen unverzüglich mit und setzt die Ausführung so lange aus. Eine Weisung, deren Ausführung gegen Datenschutzrecht verstößt, führt er auch nach einer Bestätigung durch den Verantwortlichen nicht aus.

Ist der Auftragsverarbeiter nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, die über die Weisungen hinausgeht, unterrichtet er den Verantwortlichen vor der Verarbeitung, sofern das betreffende Recht diese Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.

Der Auftragsverarbeiter macht die eingesetzten Personen mit den für sie geltenden Datenschutzbestimmungen und der Weisungsbindung vertraut. Zugriff erhalten sie nur in dem Umfang, den ihre Aufgabe erfordert.

§ 5 Sicherheit der Verarbeitung

Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Sie sind in Anlage 2 beschrieben und für die Dauer dieses Vertrags verbindlich.

Der Auftragsverarbeiter darf die Maßnahmen fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und macht sie dem Verantwortlichen auf Anfrage zugänglich.

§ 6 Weitere Auftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO, weitere Auftragsverarbeiter einzusetzen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unternehmen sind in Anlage 3 mit Rechtsträger, Leistung, Datenarten und Verarbeitungsort benannt.

Beabsichtigt der Auftragsverarbeiter, einen weiteren Auftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Verantwortlichen vor dem beabsichtigten Einsatz in Textform an die hinterlegte Rechnungsadresse. Die Information benennt das Unternehmen, seine Leistung, die betroffenen Datenarten und den Verarbeitungsort.

Der Verantwortliche kann dem Einsatz innerhalb von 30 Tagen nach Zugang der Information aus einem datenschutzrechtlichen Grund in Textform widersprechen. Der Einsatz beginnt frühestens nach Ablauf dieser Frist; bis dahin verarbeitet das benannte Unternehmen keine Daten des Verantwortlichen. Widerspricht er rechtzeitig, so bietet der Auftragsverarbeiter eine Alternative an, erbringt die Leistung ohne den betreffenden Dienst weiter oder beendet die betroffene Teilleistung, und das Unternehmen wird für diesen Standort nicht eingesetzt. Ist keine dieser Möglichkeiten zumutbar, kann jede Partei den Vertrag für die betroffene Leistung mit angemessener Frist kündigen. Widerspricht der Verantwortliche nicht innerhalb der Frist, gilt der Einsatz als genehmigt.

Der Auftragsverarbeiter verpflichtet jeden weiteren Auftragsverarbeiter vertraglich auf dieselben Pflichten, die ihn nach diesem Vertrag treffen. Er bleibt dem Verantwortlichen gegenüber für die Einhaltung dieser Pflichten verantwortlich.

Nebenleistungen, bei denen keine personenbezogenen Daten des Verantwortlichen verarbeitet werden, sind keine weitere Auftragsverarbeitung; das betrifft etwa reine Telekommunikationsleistungen oder Reinigung. Wird bei einer Nebenleistung auf solche Daten zugegriffen, insbesondere bei der Vernichtung von Datenträgern, gilt sie als weitere Auftragsverarbeitung nach diesem Paragraphen. Im Übrigen trifft der Auftragsverarbeiter angemessene Vorkehrungen zum Schutz der Daten.

§ 7 Rechte der betroffenen Personen

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu erfüllen. Die Software stellt dafür Export- und Löschfunktionen bereit; Anlage 1 benennt sie je Modul.

Diese Funktionen stehen dem Verantwortlichen unabhängig vom Bestand dieses Vertrags zur Verfügung. Ein Streit über den Vertrag darf ihn nicht daran hindern, Betroffenenrechte zu erfüllen.

§ 8 Unterstützung, Meldung von Verletzungen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei Datenschutz-Folgenabschätzungen und bei einer vorherigen Konsultation der Aufsichtsbehörde, jeweils im Rahmen der ihm vorliegenden Informationen.

Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, meldet er sie dem Verantwortlichen unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntnis. Die Frist von 72 Stunden, die den Verantwortlichen nach Art. 33 DSGVO trifft, ist keine Wartefrist für den Auftragsverarbeiter.

Die Erstmeldung beschreibt die Art der Verletzung, soweit möglich die Kategorien und die Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Fehlende Angaben liefert der Auftragsverarbeiter unverzüglich nach, sobald sie vorliegen.

Sicherheitskontakt des Auftragsverarbeiters ist datenschutz@servire.de. Der Verantwortliche hält eine Kontaktadresse für solche Meldungen aktuell; ohne gesonderte Angabe gilt die hinterlegte Rechnungsadresse.

§ 9 Rückgabe und Löschung

Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie zurück, je nachdem, was der Verantwortliche wählt. Trifft der Verantwortliche keine Wahl, stellt der Auftragsverarbeiter die Daten zunächst zum Abruf bereit und löscht sie anschließend nach den Fristen der Allgemeinen Geschäftsbedingungen.

Der Auftragsverarbeiter stellt einen Datenexport in einem gängigen maschinenlesbaren Format bereit, für die fiskalisch relevanten Daten insbesondere nach DSFinV-K.

Von der Löschung ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht. Das betrifft vor allem die fiskalischen Kassenaufzeichnungen, die nach § 147 AO und § 146a AO zehn Jahre aufzubewahren sind, sowie die Aufzeichnungen der Arbeitszeiterfassung. Diese Daten werden für die Dauer der Aufbewahrungspflicht gesperrt und ausschließlich zu diesem Zweck verarbeitet.

Sicherungskopien werden im Rahmen der üblichen Aufbewahrungszyklen überschrieben. Bis dahin bleiben sie gegen weitere Verarbeitung geschützt. Beide Parteien erhalten diesen Vertrag bei Abschluss als PDF; der Verantwortliche kann ihn jederzeit im Web desk erneut herunterladen. Die Dokumentation der Annahme führt der Auftragsverarbeiter, solange der Standort besteht, und stellt sie dem Verantwortlichen vor einer Löschung auf Anfrage bereit.

§ 10 Nachweise und Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.

Der Verantwortliche kann Überprüfungen einschließlich Inspektionen durchführen oder durch einen von ihm beauftragten Prüfer durchführen lassen. Der Auftragsverarbeiter trägt dazu bei. Prüfungen finden in der Regel nach angemessener Vorankündigung während der üblichen Geschäftszeiten statt; bei einer Verletzung des Schutzes personenbezogener Daten oder einem konkreten Verdacht auf einen erheblichen Verstoß auch kurzfristig. Der Prüfer ist zur Verschwiegenheit verpflichtet; gegen einen unmittelbaren Wettbewerber kann der Auftragsverarbeiter aus einem sachlichen Grund Einwände erheben und einen anderen Prüfer verlangen.

Der Auftragsverarbeiter kann den Nachweis auch durch aktuelle Testate, Zertifikate oder Prüfberichte unabhängiger Stellen führen. Genügt das dem Verantwortlichen im Einzelfall nicht, bleibt sein Recht auf eine eigene Prüfung unberührt.

§ 11 Pflichten des Verantwortlichen

Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er informiert seine Gäste und Beschäftigten über die Verarbeitung und holt erforderliche Einwilligungen selbst ein, insbesondere für Werbung per E-Mail.

Der Verantwortliche erhebt nur Daten, die er für seine Zwecke benötigt, und konfiguriert die Software entsprechend. Er verwaltet die Zugänge seiner Beschäftigten und entzieht sie unverzüglich, wenn sie nicht mehr benötigt werden.

Der Verantwortliche unterrichtet den Auftragsverarbeiter unverzüglich, wenn er bei der Prüfung der Ergebnisse Fehler oder Unregelmäßigkeiten in Bezug auf datenschutzrechtliche Bestimmungen feststellt.

§ 12 Haftung und Schlussbestimmungen

Für die Haftung gelten Art. 82 DSGVO und die Haftungsregelungen der Allgemeinen Geschäftsbedingungen. Die Haftung nach Art. 82 DSGVO gegenüber betroffenen Personen bleibt unberührt.

Änderungen dieses Vertrags bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag in Fragen des Datenschutzes vor.

Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften.

Anlage 1 — Gegenstand der Verarbeitung, Datenarten und betroffene Personen

Welche Daten anfallen, hängt davon ab, welche Module der Verantwortliche einsetzt. Die folgende Übersicht beschreibt den größtmöglichen Umfang je Modul.

Modul / VerarbeitungBetroffene PersonenDatenartenAufbewahrung
Kassenbetrieb (Grundfunktion)Beschäftigte des VerantwortlichenName der bedienenden Person auf Bons und in Berichten, Benutzerkonto, Berechtigungen, Zeitstempel der Vorgänge. Bei einer Rechnung zusätzlich Name und Anschrift des Empfängers; technische Daten zum Schutz vor Missbrauch der öffentlichen EingängeFiskalische Aufzeichnungen zehn Jahre nach § 147 AO
Gästeverwaltung (CRM)Gäste des VerantwortlichenAnrede, Vor- und Nachname, E-Mail, Telefon, Anschrift, Geburtsdatum, Sprache, Firma und USt-IdNr., Rechnungsanschrift, Notizen des Personals, Kundennummer, Kartencode, Zugehörigkeit zu Gästegruppen sowie Merkmale wie Stammgast-Status oder eine Sperre für Online-Reservierungen, Besuchs- und Umsatzkennzahlen. Angaben zu Allergien und Unverträglichkeiten sind Gesundheitsdaten im Sinne des Art. 9 DSGVO. Bei Newsletter-Einwilligung und beim Beitritt über das Gästekonto zusätzlich Zeitpunkt, IP-Adresse und Browserkennung als Nachweis, dazu die Verknüpfung zum standortübergreifenden GästekontoBis zur Löschung durch den Verantwortlichen; Anonymisierung ersetzt die Löschung, soweit steuerliche Aufbewahrungspflichten entgegenstehen
Reservierungen und WartelisteGäste des VerantwortlichenVor- und Nachname, E-Mail, Telefon, Personenzahl, Zeitpunkt, Tisch, Anmerkungen des Gastes, interne Notizen, Angaben zu AllergienBis zur Löschung durch den Verantwortlichen
Gästebestellungen, Bestellterminal und Bestellung am TischGäste des VerantwortlichenName, E-Mail, Telefon, Bestellinhalt, Abhol- oder Lieferzeit, bei Lieferung die Lieferanschrift, Zahlungsreferenz, TrinkgeldDie Bestellung selbst wird nach Abschluss noch 30 Tage aufbewahrt und danach automatisch gelöscht. Die Angaben zum Gast werden dabei in die Bestellhistorie des Betriebs übernommen und bleiben dort, bis der Verantwortliche sie löschen lässt. Der Beleg unterliegt der fiskalischen Aufbewahrung.
GutscheinverkaufKäufer und BeschenkteName und E-Mail des Käufers, Name der beschenkten Person, gegebenenfalls abweichende Rechnungsdaten, Gutscheincode und GuthabenstandBis zum Ablauf des Gutscheins zuzüglich Aufbewahrungsfristen
Stempelkarte und KundenkontoGäste des VerantwortlichenZuordnung zum Gastprofil, Punkte- und Stempelstand, Buchungshistorie, Kartennummer für Wallet-PassBis zur Löschung des Gastprofils
Belegversand und Bon-RegistrierungGäste des VerantwortlichenE-Mail-Adresse, gegebenenfalls Name, Zuordnung zum BelegZugangstoken laufen automatisch ab, in der Regel nach sieben bis dreißig Tagen
ArbeitszeiterfassungBeschäftigte des VerantwortlichenName, Personalnummer, Stempelzeiten und Pausen, Stundensatz und Lohnbeträge, Zuschläge, Hinweise auf Verstöße gegen das Arbeitszeitgesetz, IP-Adresse und Gerätekennung beim Stempeln, Korrekturen mit Begründung; genehmigte Urlaubs- und Krankheitstage aus der Dienstplanung als Stunden in Arbeitszeitkonto, Stundennachweis und LohnexportLöschung nach Ablauf des sechsten auf die Aufzeichnung folgenden Kalenderjahres
Dienstplanung: Planung und Bekanntgabe der Dienste, Verwaltung von Abwesenheiten und Urlaub, Benachrichtigung der BeschäftigtenBeschäftigte des VerantwortlichenDienste mit Datum, Beginn, Ende, Pause, Position und Notiz; Positionen, Dienstvorlagen und Tagesnotizen; die von der beschäftigten Person selbst angegebene Verfügbarkeit (Zeiten, in denen sie nicht arbeiten kann, und Wunschfrei-Tage) sowie feste freie Wochentage; Anträge auf Tausch, Abgabe und Übernahme von Diensten mit Nachricht und Entscheidung; Abwesenheiten mit Art, Zeitraum, halben Tagen, Notiz und Entscheidung. Bei Krankheit werden nur die Tatsache der Arbeitsunfähigkeit und ihr Zeitraum verarbeitet, keine Diagnose; diese Angabe ist ein Gesundheitsdatum im Sinne des Art. 9 DSGVO. Die Art einer Abwesenheit sehen nur die betroffene Person, Personen mit dem Recht zur Verwaltung des Dienstplans und, im Lohnexport, Personen mit dem Recht zur Verwaltung der Zeiterfassung; andere Beschäftigte sehen nur, dass jemand abwesend ist. Urlaubsanspruch und Übertrag je Kalenderjahr; Geburtsdatum zur Prüfung des Jugendarbeitsschutzes; Kennzeichen für geringfügige Beschäftigung und für Arbeit auf Abruf; aus Stundensatz und Arbeitszeitaufzeichnung abgeleitete Personalkosten und Soll-Ist-Vergleiche. Für Benachrichtigungen E-Mail-Adresse, Zustellstatus und Zeitpunkt versandter Erinnerungen, Endpunkt und Schlüssel des Push-Abonnements mit Browserkennung; für das Kalender-Abo nur ein Hashwert des Zugangs mit dem Zeitpunkt des letzten Abrufs. Protokoll jeder Veröffentlichung mit vollständigem Inhalt der veröffentlichten Dienste, Zeitpunkt und handelnder PersonAbwesenheiten: Löschung nach Ablauf des sechsten auf das Ende der Abwesenheit folgenden Kalenderjahres. Dienste, Wochenpläne mit Tagesnotizen, Veröffentlichungsprotokolle und Anträge: Löschung zwei Jahre nach dem Diensttag. Verfügbarkeit, Push-Abonnements und Kalender-Abo: bis zur Änderung durch die beschäftigte Person oder zur Löschung ihres Kontos; vom Push-Dienst als ungültig gemeldete Abonnements werden sofort gelöscht. Übrige Angaben zur Person: bis zur Löschung durch den Verantwortlichen
Support-Chat und HilfeBeschäftigte des VerantwortlichenInhalt der Anfragen, die personenbezogene Angaben enthalten können, BenutzerkontoBis zur Löschung des Standorts

Funktionen zur Erfüllung der Betroffenenrechte: Die Gästeverwaltung stellt für jedes Gastprofil einen vollständigen Datenexport und eine Anonymisierung bereit, die auch verknüpfte Reservierungen, Bestellungen und Wartelisteneinträge erfasst. Beschäftigte erhalten Auskunft über ihre Arbeitszeitdaten über die Zeiterfassung und, soweit der Verantwortliche ihnen den Team-Bereich freigibt, über ihre Dienste, Anträge, Abwesenheiten und ihr Urlaubskonto über den Team-Bereich des Dienstplans. Der Verantwortliche kann außerdem jederzeit einen vollständigen Datenexport des Standorts anfordern.

Anlage 2 — Technische und organisatorische Maßnahmen

Die Maßnahmen nach Art. 32 DSGVO berücksichtigen den Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung und das Risiko für die betroffenen Personen.

BereichMaßnahmen
VerschlüsselungÜbertragung ausschließlich über TLS. Ruhende Daten werden auf Speicherebene mit AES-256 verschlüsselt. Zugangsdaten werden nur als Hash gespeichert, Zugangstoken ausschließlich als Hash, die entweder automatisch ablaufen oder sich, wie der Link eines Kalender-Abos, jederzeit widerrufen lassen.
ZutrittskontrolleDie Verarbeitung findet in Rechenzentren der eingesetzten Anbieter statt. Für diese gelten deren Zutrittskonzepte mit Vereinzelung, Videoüberwachung und Protokollierung. Der Auftragsverarbeiter selbst betreibt keine eigenen Serverräume für Kundendaten.
ZugangskontrolleAnmeldung ausschließlich über ein zentrales Identitätssystem. Administrative Zugänge sind auf einen benannten Personenkreis beschränkt und zusätzlich abgesichert. Geräte der Kasse weisen sich zusätzlich über eine Geräteprüfung aus.
ZugriffskontrolleDer Zugriff auf Daten wird bei jeder einzelnen Abfrage serverseitig geprüft. Grundregel ist die Verweigerung; ein Zugriff muss ausdrücklich erlaubt sein. Innerhalb eines Betriebs steuert der Verantwortliche die Rechte seiner Beschäftigten je Funktion. Besonders schutzwürdige Bereiche wie Lohn-, Arbeitszeit-, Dienstplan- und Abwesenheitsdaten sind zusätzlich eingeschränkt und nur über geprüfte Server-Schnittstellen erreichbar. Die Art einer Abwesenheit wird nur der betroffenen Person und Berechtigten angezeigt; andere Beschäftigte sehen nur, dass jemand abwesend ist.
TrennungskontrolleDie Daten jedes Betriebs liegen in einem eigenen Datencontainer. Die Zugriffsprüfung bindet jede Abfrage an die Zugehörigkeit zu genau diesem Betrieb. Produktiv- und Testbetrieb laufen in getrennten Projekten mit getrennten Zugängen und getrennten Datenbeständen.
WeitergabekontrolleDatenübermittlungen an weitere Auftragsverarbeiter erfolgen ausschließlich verschlüsselt und auf Grundlage der Verträge nach § 6. Exporte für den Verantwortlichen werden über zeitlich befristete, nicht erratbare Links bereitgestellt. Push-Mitteilungen an Endgeräte, auf denen Beschäftigte sie selbst eingeschaltet haben, stellt der Push-Dienst des jeweiligen Browserherstellers zu. Ihr Inhalt wird zuvor nach RFC 8291 Ende-zu-Ende verschlüsselt; der Push-Dienst erhält nur eine zufällige Kennung des Abonnements und den verschlüsselten Inhalt. Mitteilungen gehen ausschließlich an die Push-Dienste von Apple, Google, Microsoft und Mozilla.
EingabekontrolleFiskalisch relevante Vorgänge werden unveränderlich protokolliert und von einer technischen Sicherheitseinrichtung signiert. Änderungen an Stammdaten und an Arbeitszeitaufzeichnungen werden mit Zeitpunkt, handelnder Person und vorherigem Stand festgehalten. Jede Veröffentlichung eines Dienstplans wird mit vollständigem Inhalt, Zeitpunkt und handelnder Person unveränderlich protokolliert.
Verfügbarkeit und BelastbarkeitDie Daten liegen in einem verwalteten Datenbankdienst mit automatischer Sicherung und zeitpunktgenauer Wiederherstellung innerhalb des vom Anbieter bereitgestellten Fensters. Die Kasse arbeitet bei Netzausfall offline weiter und gleicht anschließend ab. Die Systeme werden überwacht.
WiederherstellbarkeitFür Störungen und Sicherheitsvorfälle bestehen festgelegte Abläufe mit benannten Zuständigkeiten. Wiederherstellungen werden anlassbezogen erprobt.
Verfahren zur Überprüfung und BewertungÄnderungen an sicherheitsrelevantem Code werden vor der Übernahme geprüft. Die Zugriffsregeln sind durch automatisierte Tests abgesichert. Fehler und Auffälligkeiten im Betrieb werden zentral erfasst und ausgewertet; dabei werden personenbezogene Angaben nicht übermittelt.
Datenschutz durch TechnikgestaltungDatenarten, die nur vorübergehend benötigt werden, werden mit automatischem Ablauf gespeichert und ohne Zutun gelöscht. Vorgangsdaten werden nach Abschluss von personenbezogenen Angaben befreit. Voreinstellungen sind datensparsam gewählt. Benachrichtigungen nennen die Art einer Abwesenheit nur der betroffenen Person und der Verwaltung des Dienstplans, Krankmeldungen lösen keine Benachrichtigung aus, und die Dienstplanung zeigt ein Geburtsdatum nur bei Minderjährigen.
AuftragskontrolleWeitere Auftragsverarbeiter werden vor dem Einsatz auf ihre Eignung geprüft und vertraglich auf dieselben Pflichten verpflichtet. Ihre Leistungen werden laufend beobachtet.

Anlage 3 — Weitere Auftragsverarbeiter

Die folgenden Unternehmen verarbeiten personenbezogene Daten im Auftrag des Verantwortlichen, vermittelt über den Auftragsverarbeiter. Für Änderungen gilt das Verfahren nach § 6.

UnternehmenLeistungDatenartenVerarbeitungsort
Google Cloud EMEA Limited, Irland (Google Cloud und Firebase)Betrieb der Datenbank, Dateiablage und serverseitigen VerarbeitungAlle in Anlage 1 genannten DatenEuropäische Union
Google Cloud EMEA Limited, Irland (Firebase Authentication)Benutzerverwaltung: Anmeldung von Inhabern und Beschäftigten an den Servire-AnwendungenBenutzerkonto: Name, E-Mail-Adresse, Passwort nur als Hashwert; bei der Anmeldung technische Daten wie die IP-AdresseVereinigte Staaten; Übermittlung auf Grundlage des EU-US Data Privacy Framework, nach dem Google LLC zertifiziert ist, ersatzweise der EU-Standardvertragsklauseln
Hetzner Online GmbH, DeutschlandBetrieb der Server für die Schnittstelle (Backend), den Web desk, den Servire Hub und die Gäste-AppAlle in Anlage 1 genannten Daten, soweit sie über die Schnittstelle verarbeitet werden; beim Aufruf der Oberflächen technische Verbindungsdaten wie die IP-AdresseDeutschland, Rechenzentrum Nürnberg
Sendinblue GmbH (Brevo), DeutschlandVersand von E-Mails: Belege, Reservierungs- und Bestellbestätigungen, Nachrichten an Beschäftigte, Newsletter des VerantwortlichenName, E-Mail-Adresse, Inhalt der jeweiligen Nachricht einschließlich Beleg- oder ReservierungsdatenEuropäische Union
fiskaly GmbH, ÖsterreichTechnische Sicherheitseinrichtung nach § 146a AO und Erstellung fiskalischer AusfuhrdateienName der bedienenden Person, Vorgangsdaten, bei Rechnungen die Rechnungsanschrift des GastesEuropäische Union
Functional Software, Inc. (Sentry), Vereinigte Staaten, mit Verarbeitung über Sentry GmbH, DeutschlandErfassung technischer Fehlermeldungen zur StörungsbeseitigungTechnische Angaben zum Fehler und zum Benutzerkonto; personenbezogene Inhalte werden nicht übermitteltEuropäische Union, Rechenzentrum Frankfurt am Main
Google Cloud EMEA Limited, Irland (Vertex AI)Unterstützung beim Einlesen von Speisekarten und beim Hilfe-ChatInhalt der eingereichten Dokumente und Anfragen, soweit der Verantwortliche sie übermitteltEuropäische Union
Google Cloud EMEA Limited, Irland (Google Cloud Translation)Maschinelle Übersetzung der Texte der Webseite des Verantwortlichen ins EnglischeRedaktionelle Texte der Webseite; personenbezogene Angaben nur, soweit der Verantwortliche sie in diese Texte aufnimmtVereinigte Staaten; Übermittlung auf Grundlage des EU-US Data Privacy Framework, nach dem Google LLC zertifiziert ist, ersatzweise der EU-Standardvertragsklauseln

Nicht Auftragsverarbeiter, sondern eigenständig Verantwortliche sind die folgenden Empfänger. Der Verantwortliche entscheidet selbst, ob er sie einsetzt, und schließt die erforderlichen Vereinbarungen unmittelbar mit ihnen: Zahlungsdienstleister (Stripe, SumUp, Zettle, PayPal, Payone), Lieferplattformen (Wolt, Uber Eats sowie über den Vermittler Flyt angebundene Plattformen), Reservierungsvermittlung über Google, Buchhaltungs- und Steuerdienste (DATEV, sevDesk) sowie der vom Verantwortlichen benannte Steuerberater.

Eigene Verarbeitung des Auftragsverarbeiters: Für die Abwicklung des Vertragsverhältnisses mit dem Verantwortlichen sowie für ein standortübergreifendes Gästekonto, das Gäste selbst anlegen, ist die Servire GmbH eigenständig Verantwortliche. Diese Verarbeitungen sind nicht Gegenstand dieses Vertrags; über sie informiert die Datenschutzerklärung unter servire.de.

Maßgeblich ist die deutsche Fassung dieses Vertrags. Die englische Übersetzung dient der Lesbarkeit.