Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO — Chiwai SaaS-Plattform

Version: 1.0  |  Stand: 27.06.2026  |  Gilt ab: 27.06.2026
Änderungen werden mindestens 30 Tage vorab in Textform mitgeteilt (Art. 28 Abs. 2 DSGVO).

Dieser AVV gilt zwischen der Yung UG (haftungsbeschränkt), Jahnstraße 56, 60318 Frankfurt am Main (Auftragnehmer) und dem jeweiligen B2B-Kunden (Auftraggeber) automatisch mit Abschluss des Hauptvertrags.

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand: Betrieb der Chiwai SaaS-Plattform gemäß Hauptvertrag.

(2) Art der Verarbeitung: Erhebung, Speicherung, Strukturierung, Abfrage, Übermittlung und Löschung personenbezogener Daten.

(3) Zweck: Bereitstellung der SaaS-Leistungen. Keine Verarbeitung zu eigenen Zwecken.

(4) Kategorien personenbezogener Daten: Kontaktdaten der Mitarbeiter des Auftraggebers (Name, E-Mail, Rolle); ggf. Gäste-Allergenprofile (Art. 9 DSGVO).

(5) Kategorien betroffener Personen: Mitarbeiter des Auftraggebers; ggf. Endgäste des Restaurants.

(6) Dauer: Laufzeit des Hauptvertrags. Nach Vertragsende gilt § 8.

§ 2 Weisungsrecht

(1) Verarbeitung ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO).

(2) Weisungen in Textform (§ 126b BGB). Mündliche Weisungen schriftlich bestätigen.

(3) Rechtswidrige Weisungen werden unverzüglich mitgeteilt.

§ 3 Vertraulichkeit

Nur zur Vertraulichkeit verpflichtete Personen verarbeiten personenbezogene Daten (Art. 28 Abs. 3 lit. b DSGVO).

§ 4 Technisch-organisatorische Maßnahmen (TOMs)

Kontrollziel Maßnahme
Zutrittskontrolle Serverstandort Hetzner Frankfurt (ISO 27001). Physischer Zugang nur autorisiertem Hetzner-Personal.
Zugangskontrolle SSH-Key-Authentifizierung, keine Passwort-Logins, 2FA für Admin-Zugänge.
Zugriffskontrolle Row-Level-Security (RLS) in PostgreSQL: Multi-Tenant-Datentrennung. Least-Privilege-Prinzip.
Trennungskontrolle Separate Tenant-Schemas in PostgreSQL. Keine Tenant-übergreifenden Abfragen.
Pseudonymisierung Interne User-IDs statt Klarnamen in Logs.
Verschlüsselung Transit TLS 1.2+ für alle Verbindungen. Cloudflare WAF vor dem Origin.
Verschlüsselung Rest Hetzner-Volume-Verschlüsselung auf Infrastrukturebene.
Verfügbarkeitskontrolle BetterStack-Monitoring, Hetzner Backup 7 Tage rollierend, RPO 24h / RTO 4h.
Integrität Automatisierte Backups mit Integritätsprüfung. SSH-Tunnel für Admin-Verbindungen.
Incident Response Meldung von Datenschutzverletzungen binnen 24 Stunden (Art. 33 DSGVO).
Datenschutzbeauftragter Nicht erforderlich (< 20 Personen). Selbstauskunft auf Anfrage.

§ 5 Hinzuziehung von Subunternehmern

(1) Allgemeine Genehmigung für die in Anhang B aufgeführten Subunternehmer erteilt.

(2) Änderungen werden mindestens 30 Tage vorab mitgeteilt. Widerspruch aus sachlichem Grund möglich.

(3) Subunternehmer werden zu denselben Datenschutzpflichten verpflichtet (Art. 28 Abs. 4 DSGVO).

§ 6 Drittlandtransfers

(1) Verarbeitung außerhalb des EWR auf Basis der in Anhang B genannten Rechtsgrundlagen.

(2) Für Anthropic, PBC (USA): automatisches DPA als SCC-Grundlage (Modul 2+3).

(3) Transfer Impact Assessments (TIA) werden geführt und dokumentiert.

§ 7 Unterstützung des Auftraggebers

(1) Unterstützung bei Pflichten nach Art. 32–36 DSGVO.

(2) Meldung von Datenschutzverletzungen binnen 24 Stunden.

(3) Unterstützung bei Betroffenenanfragen nach Art. 15–22 DSGVO.

§ 8 Rückgabe und Löschung nach Vertragsende

(1) Rückgabe oder Löschung aller personenbezogenen Daten (Art. 28 Abs. 3 lit. g DSGVO).

(2) Exportfrist: 90 Tage. Format: CSV oder JSON.

(3) Löschbestätigung auf Anfrage in Textform.

(4) Anonymisierte Aggregatdaten gemäß AGB § 7 ausgenommen.

§ 9 Auditrechte

Überprüfung durch: (a) Selbstauskünfte; (b) Zertifikate/Testate; (c) Vor-Ort-Prüfung mit 4 Wochen Vorlauf.

§ 10 Schlussbestimmungen

(1) Deutsches Recht. Gerichtsstand: Frankfurt am Main.

(2) Änderungen in Textform.

(3) Bei Widerspruch mit Hauptvertrag gilt dieser AVV.

Anhang A — TOMs

Siehe TOM-Tabelle in § 4.

Anhang B — Subprozessoren

Anbieter Sitz Zweck Rechtsgrundlage
Hetzner Online GmbH DE Hosting, PostgreSQL, Compute (Frankfurt) Kein Drittlandtransfer
Cloudflare Inc. USA (IE-Niederlassung) CDN, DNS, DDoS-Schutz, WAF, E-Mail-Routing SCC EU 2021/914, EU-US DPF
Anthropic, PBC USA KI: Allergen-Klassifikation, Übersetzung, Textgenerierung SCC EU 2021/914 (auto. DPA)
Stripe Payments Europe Ltd. IE Zahlungsabwicklung SCC, EU-US DPF
Google Ireland Ltd. IE Gmail SMTP, GSC SCC + EU-US DPF

Änderungshistorie

Version Datum Änderung
1.0 27.06.2026 Erstveröffentlichung