Auftragsverarbeitungsvertrag
Unser Standard-AVV gemäß Artikel 28 DSGVO. Fordern Sie eine gegengezeichnete Kopie an — wir senden sie innerhalb von 3 Werktagen zurück.
AVV herunterladen (PDF)
Wird per E-Mail zugesandt, während der Download finalisiert wird
Gegengezeichnete Kopie anfordern
Antwort innerhalb von 3 Werktagen
Inhalt des AVV
Rollen
OpenALaCarte handelt als Auftragsverarbeiter; Sie (der Betrieb) sind Verantwortlicher für die personenbezogenen Daten Ihrer Gäste. Unsere aktuellen Unterauftragsverarbeiter sind unten aufgeführt; vor der Aufnahme eines weiteren informieren wir 30 Tage im Voraus.
Sicherheit
Verschlüsselung bei der Übertragung (TLS 1.2+). AES-256-GCM im Ruhezustand für sensible Zugangsdatenfelder (POS-Token, SSO-Geheimnisse, Sensor-Geheimnisse); die Verschlüsselung auf Volume- und Backup-Ebene richtet sich nach der Konfiguration des Hostings und des Objektspeichers. Der Produktionszugriff ist rollenbasiert getrennt und wird im Audit-Log protokolliert. Ein Penetrationstest durch Dritte wurde bisher nicht durchgeführt — der Geltungsbereich steht fest und die Beauftragung ist geplant. Wir betreiben ein öffentliches Programm zur Offenlegung von Schwachstellen mit Safe Harbor.
Unterauftragsverarbeiter
Stripe (Zahlungen und Connect-Auszahlungen), OVH (Hosting — Anwendung, Datenbank und Worker), IONOS (Transaktions-E-Mails) sowie die OpenStreetMap Foundation (Nominatim), die der Browser Ihrer Besucher für die Standortsuche direkt kontaktiert. Nur bei Konfiguration aktiv: Twilio (SMS/WhatsApp) und Anthropic (KI-Funktionen). Die Analyse ist selbst gehostet, kein Dritter erhält sie. 30 Tage Vorankündigung bei Ergänzungen; Widerspruchsrechte in Klausel 7.
Datenresidenz
Ihre Daten werden auf einer OpenALaCarte zugeordneten, von unseren Kunden gemeinsam genutzten Infrastruktur gehostet; die Mandantentrennung wird auf Anwendungsebene durchgesetzt. Wir veröffentlichen keine Verarbeitungsregion, solange das Rechenzentrum nicht über das Hosting-Konto bestätigt ist. Datenresidenz pro Region ist standardmäßig nicht garantiert und noch nicht self-service; sie ist vertraglich und im Rahmen von Enterprise-Verträgen oder auf Anfrage verfügbar.
Meldung von Datenschutzverletzungen
Wir benachrichtigen Sie unverzüglich und innerhalb von 72 Stunden über bestätigte Verletzungen personenbezogener Daten, die Ihren Mandanten betreffen, mit Folgenabschätzung und Abhilfeplan.
Auditrechte
SOC 2 Type II und ISO 27001 sind geplant — beides liegt heute nicht vor und ist auch noch nicht in Arbeit. Einen Bericht veröffentlichen wir, sobald es einen gibt. Vom Kunden initiierte Audits sind bei Enterprise-Verträgen mit 30 Tagen Vorankündigung verfügbar.
Enterprise- / individuelle Bedingungen
Individuelle MSAs, maßgeschneiderte Freistellung, Zahlungsbedingungen NET-60 und regionsspezifische Datenresidenz-Zusätze sind bei Enterprise-Verträgen verfügbar. Mit der Rechtsabteilung sprechen →