← ORDRS

Auftragsverarbeitungsvertrag

Parteien

Dieser Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO) wird geschlossen zwischen dem Betreiber, der ORDRS für seinen Betrieb nutzt, und

Andreas Zeller
Oberried 2a
87439 Kempten
Deutschland
E-Mail: mail@ordrs.eu

Er ergänzt die Allgemeinen Geschäftsbedingungen und wird durch die ausdrückliche Bestätigung des Betreibers im Einrichtungsassistenten des Backoffice geschlossen. Im Umfang der Auftragsverarbeitung geht er den Allgemeinen Geschäftsbedingungen vor.

§ 1 Gegenstand, Rollen und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten, die bei der Nutzung der Bestellplattform ORDRS anfallen. Der Betreiber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO; er entscheidet über Zwecke und Mittel der Verarbeitung der Daten seiner Gäste. ORDRS ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO und verarbeitet diese Daten ausschließlich für den Betreiber.

Für den Betrieb der Plattform selbst — Website, Betreiber-Konten, Server-Protokolle, Abrechnung — ist ORDRS eigener Verantwortlicher; insoweit gilt nicht dieser Vertrag, sondern die Datenschutzerklärung.

Der Vertrag läuft, solange der Nutzungsvertrag läuft, und endet mit ihm. Er kann unabhängig davon nicht gesondert gekündigt werden, solange ORDRS Daten für den Betreiber verarbeitet.

§ 2 Art und Zweck der Verarbeitung

Art, Zweck, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1. Die Verarbeitung findet grundsätzlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland erfolgt nur unter den Voraussetzungen des Kapitels V der DSGVO; die derzeit bestehenden Übermittlungen und ihre Grundlagen sind in Anlage 3 aufgeführt.

§ 3 Weisungsrecht des Betreibers

ORDRS verarbeitet die Daten nur auf dokumentierte Weisung des Betreibers. Dieser Vertrag samt Anlagen sowie die Einstellungen, die der Betreiber im Betreiber-Backoffice vornimmt (etwa Speisekarten, Stände, Benachrichtigungen, Aufbewahrung), sind seine Weisungen. Weitere Weisungen erteilt der Betreiber in Textform an die oben genannte Adresse; ORDRS dokumentiert sie.

Hält ORDRS eine Weisung für rechtswidrig, teilt es dies unverzüglich mit und darf ihre Ausführung bis zur Bestätigung durch den Betreiber aussetzen. Verarbeitet ORDRS Daten abweichend von den Weisungen des Betreibers zu eigenen Zwecken, ist es für diese Verarbeitung selbst verantwortlich (Art. 28 Abs. 10 DSGVO).

§ 4 Pflichten von ORDRS

ORDRS verpflichtet sich zur Vertraulichkeit: alle Personen, die auftragsgemäß Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzbestimmungen unterrichtet (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Die Verpflichtung besteht nach Beendigung ihrer Tätigkeit fort.

ORDRS führt ein Verzeichnis aller Verarbeitungstätigkeiten, die es im Auftrag des Betreibers ausführt (Art. 30 Abs. 2 DSGVO), und stellt dem Betreiber die Angaben daraus auf Anfrage bereit.

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 Abs. 1 BDSG liegen derzeit nicht vor. Ansprechpartner für den Datenschutz ist die oben genannte Adresse. Ändert sich das, teilt ORDRS die Kontaktdaten des Beauftragten mit.

ORDRS unterstützt den Betreiber bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und bei Anfragen von Aufsichtsbehörden, soweit sich diese auf die Auftragsverarbeitung beziehen.

§ 5 Technische und organisatorische Maßnahmen

ORDRS trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht. Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden dem Betreiber mitgeteilt.

§ 6 Unterauftragsverarbeiter

Der Betreiber erteilt seine allgemeine Genehmigung zur Beauftragung der in Anlage 3 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO). ORDRS schließt mit jedem von ihnen Verpflichtungen ab, die den Anforderungen dieses Vertrages entsprechen (Art. 28 Abs. 4 DSGVO), und bleibt dem Betreiber gegenüber für deren Verhalten verantwortlich.

Vor der Hinzuziehung eines weiteren oder dem Austausch eines bestehenden Unterauftragsverarbeiters informiert ORDRS den Betreiber in Textform mit einer Frist von vier Wochen. Der Betreiber kann innerhalb dieser Frist aus einem datenschutzrechtlichen Grund widersprechen. Widerspricht er, darf ORDRS den Nutzungsvertrag mit einer Frist von einem Monat kündigen, wenn die beabsichtigte Verarbeitung sich anders nicht erbringen lässt.

Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die ORDRS ohne Bezug zu den Daten des Betreibers in Anspruch nimmt, sowie Dienste, die der Gast oder der Betreiber selbst und unmittelbar einbindet — etwa der Push-Dienst seines Browser-Anbieters oder das eigene Stripe-Konto des Betreibers.

§ 7 Rechte der betroffenen Personen

Wenden sich Gäste mit einem Antrag auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) oder Widerspruch (Art. 21) direkt an ORDRS, leitet ORDRS den Antrag unverzüglich an den Betreiber weiter und beantwortet ihn nicht selbst. Der Betreiber entscheidet über den Antrag.

ORDRS unterstützt den Betreiber bei der Erfüllung dieser Anträge mit den Mitteln der Plattform, insbesondere durch Auskunft über die zu einer Bestellung gespeicherten Daten, Berichtigung, Löschung und Export.

§ 8 Verletzungen des Schutzes personenbezogener Daten

ORDRS meldet dem Betreiber jede Verletzung des Schutzes personenbezogener Daten, die die im Auftrag verarbeiteten Daten betrifft, unverzüglich nach Kenntnis — in der Regel innerhalb von 24 Stunden — an die vom Betreiber hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenarten und Personengruppen, wahrscheinliche Folgen und die getroffenen Maßnahmen.

Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und die Benachrichtigung betroffener Personen (Art. 34 DSGVO) obliegen dem Betreiber. ORDRS unterstützt ihn dabei mit den erforderlichen Informationen.

§ 9 Nachweise und Kontrollrechte

ORDRS weist die Einhaltung dieses Vertrages auf Anfrage nach, in erster Linie durch Auskunft in Textform und durch Vorlage der Anlage 2 in ihrer jeweils geltenden Fassung. Der Betreiber hat das Recht auf Überprüfung, einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO).

Kontrollen erfolgen nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs. Für Kontrollen, die über eine Auskunft hinausgehen und nicht durch einen konkreten Anlass veranlasst sind, kann ORDRS eine angemessene Vergütung des Aufwands verlangen.

§ 10 Löschung und Rückgabe

Nach Beendigung des Nutzungsvertrages löscht ORDRS die im Auftrag verarbeiteten Daten oder gibt sie zurück, nach Wahl des Betreibers. Vor der Löschung stellt ORDRS die Daten in einem gängigen, maschinenlesbaren Format zum Export bereit. Die Löschung erfolgt innerhalb von 90 Tagen nach Vertragsende, einschließlich der Sicherungskopien im Rahmen ihrer regulären Aufbewahrungszyklen.

Davon ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht (§ 147 AO, § 257 HGB). Diese werden bis zum Ablauf der Frist gesperrt und nur zu diesem Zweck aufbewahrt.

§ 11 Haftung

Für die Haftung der Parteien gelten die Regelungen des Nutzungsvertrages. Art. 82 DSGVO bleibt unberührt.

§ 12 Schlussbestimmungen

Änderungen dieses Vertrages erfolgen in Textform. Änderungen, die die Rechte und Pflichten der Parteien inhaltlich betreffen, werden dem Betreiber mitgeteilt und bedürfen vor der weiteren Nutzung der Plattform seiner erneuten Zustimmung. Rein redaktionelle Änderungen — Berichtigungen, Umformulierungen ohne inhaltliche Wirkung — werden ihm mitgeteilt und bedürfen keiner erneuten Zustimmung. Für die Hinzuziehung oder den Austausch von Unterauftragsverarbeitern gilt ausschließlich § 6.

Stimmt der Betreiber einer inhaltlichen Änderung nicht zu, kann jede Partei den Nutzungsvertrag kündigen.

Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht.

Anlage 1 · Übersicht der Verarbeitung

Zweck

Bereitstellung der Bestellplattform für den Betreiber: Anzeige der Speisekarte, Aufnahme und Abwicklung von Bestellungen einschließlich Lieferung, Zahlungsauslösung, Benachrichtigung der Gäste über den Bestellstatus, Nachrichten zwischen Gast und Betrieb zu einer offenen Bestellung, Anzeige in Küchendisplay, Abholtafel und Fahreransicht sowie Auswertungen für den Betreiber.

Der Betreiber weist ORDRS an, zur Ermittlung von Koordinaten den Adresstext von Lieferadressen und Standadressen an den Suchdienst Nominatim der OpenStreetMap Foundation zu übermitteln (§ 3; Einordnung und Umfang in Anlage 3).

Art der Verarbeitung

Erheben, Erfassen, Speichern, Anzeigen, Übermitteln an die in Anlage 3 genannten Dienstleister, Einschränken, Löschen.

Kategorien betroffener Personen

Gäste des Betreibers sowie Beschäftigte des Betreibers, die Zugang zum Backoffice, zum Küchendisplay, zur Tischübersicht oder zur Fahreransicht haben.

Kategorien personenbezogener Daten

Bestelldaten (Artikel, Optionen, Mengen, Preise, Trinkgeld, Zahlungsart, Tisch- bzw. Standzuordnung, Zeitstempel, pseudonyme Bestellkennung); freiwillig angegebene Mobilfunknummer für die Abhol-SMS; pseudonyme Push-Kennung, wenn der Gast Benachrichtigungen aktiviert; bei Lieferung die vom Gast angegebene Lieferadresse, die daraus ermittelten Koordinaten, ein gegebenenfalls selbst gesetzter Lieferpunkt, ein freiwilliger Hinweis für den Fahrer, die Mobilfunknummer für Rückfragen zur Zustellung sowie die Zuordnung zum zustellenden Fahrer; Nachrichten, die der Gast zu einer offenen Bestellung an den Betrieb richtet (Anliegen, Text, Zeitpunkt), und die Antworten des Personals; Verbindungsdaten der eingesetzten Server; bei Beschäftigten des Betreibers Name, E-Mail-Adresse, Rolle und Zuordnung zu Ständen.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet. Gäste bestellen ohne Konto; Name und E-Mail-Adresse werden von ihnen nicht erhoben.

Anlage 2 · Technische und organisatorische Maßnahmen

Vertraulichkeit

Alle Verbindungen sind mit TLS verschlüsselt; unverschlüsselte Zugriffe werden abgewiesen. Der Zugriff auf Daten ist datenbankseitig durch Row Level Security beschränkt: jede Abfrage läuft unter der Identität des angemeldeten Nutzers, sodass ein Betreiber ausschließlich die Daten seines eigenen Betriebs erreicht. Innerhalb eines Betriebs trennen die Rollen owner und staff die Berechtigungen; Beschäftigte sehen nur die Stände, denen sie zugeordnet sind. Administrative Zugänge sind durch Zwei-Faktor-Authentifizierung geschützt und werden vor datenverändernden Vorgängen erneut geprüft.

Integrität

Statusänderungen an Bestellungen laufen ausschließlich über einen festgelegten Zustandsautomaten, der unzulässige Übergänge abweist. Eingaben werden serverseitig validiert, unabhängig von den Prüfungen im Browser. Schreibende Vorgänge sind pro Sitzung und Gerät mengenmäßig begrenzt, um automatisierten Missbrauch zu unterbinden. Sicherheitsrelevante Antwort-Header sind gesetzt; die Einbettung durch Dritte ist unterbunden.

Verfügbarkeit und Belastbarkeit

Datenbank und Dateispeicher werden von den in Anlage 3 genannten Dienstleistern regelmäßig gesichert; die Wiederherstellung ist Teil ihres Leistungsumfangs. Der Betrieb ist auf mehreren Ebenen redundant ausgelegt. Ausgehende Benachrichtigungen werden mit Zustellprotokoll und Wiederholungslogik versendet, sodass Ausfälle einzelner Kanäle erkennbar bleiben.

Verfahren zur Überprüfung und Bewertung

Änderungen an der Plattform durchlaufen eine automatisierte Testsuite, die unter anderem die Zugriffsregeln der Datenbank prüft; ohne bestandene Tests wird nicht ausgeliefert. Zugriffe auf Daten erfolgen nach dem Grundsatz der Datenminimierung: Gäste bestellen ohne Konto, es findet kein Tracking zu Werbezwecken statt, und Bestelldaten werden nur so lange gespeichert, wie es für Abwicklung und Nachweis erforderlich ist.

Auftragskontrolle

Unterauftragsverarbeiter werden nach ihren Datenschutz- und Sicherheitszusagen ausgewählt und vertraglich nach Art. 28 DSGVO gebunden. Die Liste in Anlage 3 wird bei jeder Änderung fortgeschrieben.

Anlage 3 · Unterauftragsverarbeiter

Genehmigt nach § 6 dieses Vertrages sind die folgenden Dienstleister. Sie entsprechen den in der Datenschutzerklärung genannten Diensten.

  • Hetzner — Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland Zweck Betrieb der Server, auf denen die Plattform läuft Daten Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene URL, User-Agent) sowie alle in der Anwendung verarbeiteten Daten während der Übertragung und Speicherung Ort Deutschland
  • Supabase — Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 Zweck Datenbank, Authentifizierung, Dateispeicher und Echtzeit-Funktionen Daten Bestelldaten, Betreiber-Kontodaten, Mobilfunknummern für Abhol-Benachrichtigungen Ort Speicherung in der Region EU-Zentral (Frankfurt am Main); Übermittlung in die USA und nach Singapur nicht ausgeschlossen Übermittlung EU-Standardvertragsklauseln (Art. 46 DSGVO), Modul 2
  • seven.io — seven communications GmbH & Co. KG, Willestr. 4-6, 24103 Kiel, Deutschland Zweck Versand der SMS, mit der der Gast über die Abholbereitschaft informiert wird Daten Mobilfunknummer des Gastes, Bestellnummer, Name des Stands Ort Deutschland, Versand innerhalb der Europäischen Union
  • Resend — Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA Zweck Versand transaktionaler E-Mails an Betreiber (Anmeldung, Bestätigung, Zurücksetzen des Passworts) Daten E-Mail-Adresse des Betreibers und Nachrichteninhalt Ort USA Übermittlung EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln (Art. 46 DSGVO), Modul 2
  • Anthropic — Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland Zweck Maschinelle Übersetzung der vom Betreiber eingestellten Speisekarteninhalte sowie Import einer Speisekarte aus Foto, PDF oder Website Daten Bezeichnungen, Beschreibungen und Tags von Karteneinträgen; beim Import zusätzlich die vom Betreiber hochgeladenen Bilder und PDF-Dateien bzw. der Text der von ihm angegebenen Website. Gastdaten werden nicht übermittelt. Ort Vertragspartner in Irland, Verarbeitung in den USA Übermittlung EU-Standardvertragsklauseln (Art. 46 DSGVO), einbezogen über das Anthropic Data Processing Addendum
  • Sentry — Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA Zweck Sammlung und Auswertung technischer Fehlerberichte der Plattform Daten Fehlerberichte (Fehlermeldung, betroffene Codestelle, Browser- und Gerätetyp, Zeitpunkt). Berichte werden vor dem Versand automatisch um personenbezogene Inhalte bereinigt; IP-Adressen und Cookies werden nicht an die Berichte angehängt. Ort Speicherung in der EU (Frankfurt am Main); Anbieter in den USA, Zugriff aus einem Drittland nicht ausgeschlossen Übermittlung EU-Standardvertragsklauseln (Art. 46 DSGVO), einbezogen über das Sentry Data Processing Addendum

Kartenkacheln für die Umgebungssuche werden vom Gerät des Gastes unmittelbar bei der OpenStreetMap Foundation abgerufen; Push-Benachrichtigungen laufen über den Push-Dienst seines Browser-Anbieters. Beide sind keine Unterauftragsverarbeiter von ORDRS — sie sind in der Datenschutzerklärung als eigenständige Empfänger beschrieben.

Online-Zahlungen laufen über das eigene Stripe-Konto des Betreibers (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Stripe schließt mit dem Betreiber einen eigenen Vertrag und verarbeitet die Zahlungsdaten als eigenständig Verantwortliche nach eigenen Datenschutzbestimmungen; ORDRS übermittelt zur Auslösung der Zahlung lediglich Betrag und Bestellkennung. Stripe ist deshalb keine Unterauftragsverarbeiterin von ORDRS (§ 6). Näheres in Abschnitt 6 der Datenschutzerklärung.

Zur Umwandlung eingegebener Adressen in Koordinaten (Geokodierung) übermittelt der Server von ORDRS den Adresstext an den Suchdienst Nominatim der OpenStreetMap Foundation (Vereinigtes Königreich; Angemessenheitsbeschluss der EU-Kommission). IP-Adressen oder sonstige Daten von Gästen oder Betreibern werden dabei nicht übermittelt. Die OpenStreetMap Foundation ist dabei eigenständige Empfängerin der Adressdaten und keine Unterauftragsverarbeiterin; ein Vertrag nach Art. 28 DSGVO besteht mit ihr nicht. Näheres in Abschnitt 9 der Datenschutzerklärung.

Fassung 1.0 · Stand: 6. September 2026