Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO — Chiwai SaaS-Plattform
Änderungen werden mindestens 30 Tage vorab in Textform mitgeteilt (Art. 28 Abs. 2 DSGVO).
Dieser AVV gilt zwischen der Yung UG (haftungsbeschränkt), Jahnstraße 56, 60318 Frankfurt am Main (Auftragnehmer) und dem jeweiligen B2B-Kunden (Auftraggeber) automatisch mit Abschluss des Hauptvertrags.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand: Betrieb der Chiwai SaaS-Plattform gemäß Hauptvertrag.
(2) Art der Verarbeitung: Erhebung, Speicherung, Strukturierung, Abfrage, Übermittlung und Löschung personenbezogener Daten.
(3) Zweck: Bereitstellung der SaaS-Leistungen. Keine Verarbeitung zu eigenen Zwecken.
(4) Kategorien personenbezogener Daten: Kontaktdaten der Mitarbeiter des Auftraggebers (Name, E-Mail, Rolle); ggf. Gäste-Allergenprofile (Art. 9 DSGVO).
(5) Kategorien betroffener Personen: Mitarbeiter des Auftraggebers; ggf. Endgäste des Restaurants.
(6) Dauer: Laufzeit des Hauptvertrags. Nach Vertragsende gilt § 8.
§ 2 Weisungsrecht
(1) Verarbeitung ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO).
(2) Weisungen in Textform (§ 126b BGB). Mündliche Weisungen schriftlich bestätigen.
(3) Rechtswidrige Weisungen werden unverzüglich mitgeteilt.
§ 3 Vertraulichkeit
Nur zur Vertraulichkeit verpflichtete Personen verarbeiten personenbezogene Daten (Art. 28 Abs. 3 lit. b DSGVO).
§ 4 Technisch-organisatorische Maßnahmen (TOMs)
| Kontrollziel | Maßnahme |
|---|---|
| Zutrittskontrolle | Serverstandort Hetzner Frankfurt (ISO 27001). Physischer Zugang nur autorisiertem Hetzner-Personal. |
| Zugangskontrolle | SSH-Key-Authentifizierung, keine Passwort-Logins, 2FA für Admin-Zugänge. |
| Zugriffskontrolle | Row-Level-Security (RLS) in PostgreSQL: Multi-Tenant-Datentrennung. Least-Privilege-Prinzip. |
| Trennungskontrolle | Separate Tenant-Schemas in PostgreSQL. Keine Tenant-übergreifenden Abfragen. |
| Pseudonymisierung | Interne User-IDs statt Klarnamen in Logs. |
| Verschlüsselung Transit | TLS 1.2+ für alle Verbindungen. Cloudflare WAF vor dem Origin. |
| Verschlüsselung Rest | Hetzner-Volume-Verschlüsselung auf Infrastrukturebene. |
| Verfügbarkeitskontrolle | BetterStack-Monitoring, Hetzner Backup 7 Tage rollierend, RPO 24h / RTO 4h. |
| Integrität | Automatisierte Backups mit Integritätsprüfung. SSH-Tunnel für Admin-Verbindungen. |
| Incident Response | Meldung von Datenschutzverletzungen binnen 24 Stunden (Art. 33 DSGVO). |
| Datenschutzbeauftragter | Nicht erforderlich (< 20 Personen). Selbstauskunft auf Anfrage. |
§ 5 Hinzuziehung von Subunternehmern
(1) Allgemeine Genehmigung für die in Anhang B aufgeführten Subunternehmer erteilt.
(2) Änderungen werden mindestens 30 Tage vorab mitgeteilt. Widerspruch aus sachlichem Grund möglich.
(3) Subunternehmer werden zu denselben Datenschutzpflichten verpflichtet (Art. 28 Abs. 4 DSGVO).
§ 6 Drittlandtransfers
(1) Verarbeitung außerhalb des EWR auf Basis der in Anhang B genannten Rechtsgrundlagen.
(2) Für Anthropic, PBC (USA): automatisches DPA als SCC-Grundlage (Modul 2+3).
(3) Transfer Impact Assessments (TIA) werden geführt und dokumentiert.
§ 7 Unterstützung des Auftraggebers
(1) Unterstützung bei Pflichten nach Art. 32–36 DSGVO.
(2) Meldung von Datenschutzverletzungen binnen 24 Stunden.
(3) Unterstützung bei Betroffenenanfragen nach Art. 15–22 DSGVO.
§ 8 Rückgabe und Löschung nach Vertragsende
(1) Rückgabe oder Löschung aller personenbezogenen Daten (Art. 28 Abs. 3 lit. g DSGVO).
(2) Exportfrist: 90 Tage. Format: CSV oder JSON.
(3) Löschbestätigung auf Anfrage in Textform.
(4) Anonymisierte Aggregatdaten gemäß AGB § 7 ausgenommen.
§ 9 Auditrechte
Überprüfung durch: (a) Selbstauskünfte; (b) Zertifikate/Testate; (c) Vor-Ort-Prüfung mit 4 Wochen Vorlauf.
§ 10 Schlussbestimmungen
(1) Deutsches Recht. Gerichtsstand: Frankfurt am Main.
(2) Änderungen in Textform.
(3) Bei Widerspruch mit Hauptvertrag gilt dieser AVV.
Anhang A — TOMs
Siehe TOM-Tabelle in § 4.
Anhang B — Subprozessoren
| Anbieter | Sitz | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | DE | Hosting, PostgreSQL, Compute (Frankfurt) | Kein Drittlandtransfer |
| Cloudflare Inc. | USA (IE-Niederlassung) | CDN, DNS, DDoS-Schutz, WAF, E-Mail-Routing | SCC EU 2021/914, EU-US DPF |
| Anthropic, PBC | USA | KI: Allergen-Klassifikation, Übersetzung, Textgenerierung | SCC EU 2021/914 (auto. DPA) |
| Stripe Payments Europe Ltd. | IE | Zahlungsabwicklung | SCC, EU-US DPF |
| Google Ireland Ltd. | IE | Gmail SMTP, GSC | SCC + EU-US DPF |
Änderungshistorie
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | 27.06.2026 | Erstveröffentlichung |
