Zum Inhalt springen
Zurück zu den DSGVO-Rechten

Auftragsverarbeitungsvertrag

Unser Standard-AVV gemäß Artikel 28 DSGVO. Fordern Sie eine gegengezeichnete Kopie an — wir senden sie innerhalb von 3 Werktagen zurück.

Inhalt des AVV

Rollen

OpenALaCarte handelt als Auftragsverarbeiter; Sie (der Betrieb) sind Verantwortlicher für die personenbezogenen Daten Ihrer Gäste. Unsere aktuellen Unterauftragsverarbeiter sind unten aufgeführt; vor der Aufnahme eines weiteren informieren wir 30 Tage im Voraus.

Sicherheit

Verschlüsselung bei der Übertragung (TLS 1.2+). AES-256-GCM im Ruhezustand für sensible Zugangsdatenfelder (POS-Token, SSO-Geheimnisse, Sensor-Geheimnisse); die Verschlüsselung auf Volume- und Backup-Ebene richtet sich nach der Konfiguration des Hostings und des Objektspeichers. Der Produktionszugriff ist rollenbasiert getrennt und wird im Audit-Log protokolliert. Ein Penetrationstest durch Dritte wurde bisher nicht durchgeführt — der Geltungsbereich steht fest und die Beauftragung ist geplant. Wir betreiben ein öffentliches Programm zur Offenlegung von Schwachstellen mit Safe Harbor.

Unterauftragsverarbeiter

Stripe (Zahlungen und Connect-Auszahlungen), OVH (Hosting — Anwendung, Datenbank und Worker), IONOS (Transaktions-E-Mails) sowie die OpenStreetMap Foundation (Nominatim), die der Browser Ihrer Besucher für die Standortsuche direkt kontaktiert. Nur bei Konfiguration aktiv: Twilio (SMS/WhatsApp) und Anthropic (KI-Funktionen). Die Analyse ist selbst gehostet, kein Dritter erhält sie. 30 Tage Vorankündigung bei Ergänzungen; Widerspruchsrechte in Klausel 7.

Datenresidenz

Ihre Daten werden auf einer OpenALaCarte zugeordneten, von unseren Kunden gemeinsam genutzten Infrastruktur gehostet; die Mandantentrennung wird auf Anwendungsebene durchgesetzt. Wir veröffentlichen keine Verarbeitungsregion, solange das Rechenzentrum nicht über das Hosting-Konto bestätigt ist. Datenresidenz pro Region ist standardmäßig nicht garantiert und noch nicht self-service; sie ist vertraglich und im Rahmen von Enterprise-Verträgen oder auf Anfrage verfügbar.

Meldung von Datenschutzverletzungen

Wir benachrichtigen Sie unverzüglich und innerhalb von 72 Stunden über bestätigte Verletzungen personenbezogener Daten, die Ihren Mandanten betreffen, mit Folgenabschätzung und Abhilfeplan.

Auditrechte

SOC 2 Type II und ISO 27001 sind geplant — beides liegt heute nicht vor und ist auch noch nicht in Arbeit. Einen Bericht veröffentlichen wir, sobald es einen gibt. Vom Kunden initiierte Audits sind bei Enterprise-Verträgen mit 30 Tagen Vorankündigung verfügbar.

Enterprise- / individuelle Bedingungen

Individuelle MSAs, maßgeschneiderte Freistellung, Zahlungsbedingungen NET-60 und regionsspezifische Datenresidenz-Zusätze sind bei Enterprise-Verträgen verfügbar. Mit der Rechtsabteilung sprechen →

Zuletzt aktualisiert September 2026. Version 1.0.