Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO · Stand: 5. Juni 2026
Hinweis zur Verwendung: Diese Vorlage wird beim Vertragsschluss mit dem jeweiligen Restaurant ausgefüllt (Felder in eckigen Klammern) und von beiden Parteien unterzeichnet. Sie ist Bestandteil der Nutzungsvereinbarung / AGB. Eine anwaltliche Prüfung wird empfohlen.
Vertragsparteien
Verantwortlicher (Auftraggeber):
[Name des Restaurants / Betreibers]
[Anschrift]
vertreten durch [Name]
– nachfolgend „Verantwortlicher" –
und
Auftragsverarbeiter:
Walify GmbH i. G., vertreten durch den Geschäftsführer Henry Wang
Nelkenstr. 17, 63263 Neu-Isenburg, Deutschland
E-Mail: info@getwalify.de
– nachfolgend „Auftragsverarbeiter" –
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Treueprogramm- Plattform „Walify". Gegenstand, Art und Zweck ergeben sich aus § 2.
(2) Die Dauer entspricht der Laufzeit des zugrunde liegenden Hauptvertrages (Nutzung der Plattform). Der Vertrag endet mit dessen Beendigung.
§ 2 Art, Zweck, Datenarten, Betroffene
(1) Art und Zweck: Bereitstellung und Betrieb digitaler Treuekarten (Apple/Google Wallet), Erfassung von Stempeln/Punkten, Prämien, Versand von Aktions-/Geburtstagsnachrichten, Auswertungen für den Verantwortlichen.
(2) Arten personenbezogener Daten: Name; Geburtstag (sofern angegeben); Stempel-/Punktestand, Einlösungen; Besuchszeitpunkte; Einwilligungs- und Marketing-Status mit Zeitstempel; technische Zugriffsdaten.
(3) Kategorien betroffener Personen: Gäste/Endkunden des Verantwortlichen, die am Treueprogramm teilnehmen.
§ 3 Weisungsrecht
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich hinsichtlich Drittlandübermittlungen, sofern nicht eine Rechtsvorschrift dies erfordert.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden bzw. einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in der Anlage 1 (TOMs)beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält diese während der Vertragslaufzeit aufrecht.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche stimmt dem Einsatz der in Anlage 2genannten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen und räumt ein Widerspruchsrecht aus wichtigem Grund ein.
(2) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO).
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen im erforderlichen Umfang bei der Beantwortung von Anträgen Betroffener (Art. 12–23) sowie bei den Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung).
§ 8 Meldung von Verletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, damit dieser seinen Meldepflichten (Art. 33, 34 DSGVO) nachkommen kann.
§ 9 Löschung und Rückgabe
Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter die Daten nach Wahl des Verantwortlichen oder gibt sie zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).
Anlage 1 — Technische und organisatorische Maßnahmen (TOMs)
- Verschlüsselung: Transportverschlüsselung (TLS/HTTPS) für alle Verbindungen; Daten in der EU-gehosteten Datenbank.
- Zugangskontrolle: Zugang zur Plattform nur mit persönlichen Zugangsdaten; rollenbasierte Rechte (Inhaber/Personal); PIN-Schutz für Personalfunktionen.
- Zugriffskontrolle: Datenzugriff nach dem Prinzip der minimalen Rechte; Service-Zugänge geschützt; Trennung von Mandanten je Restaurant.
- Eingabe-/Protokollkontrolle: Nachvollziehbarkeit relevanter Aktionen (z. B. Vergabe/Einlösung, Audit-Logs).
- Verfügbarkeit: Hosting bei etablierten Anbietern mit Backups und Ausfallsicherheit.
- Belastbarkeit & Wiederherstellung: regelmäßige Sicherungen durch die Hosting-Dienstleister.
- Missbrauchsschutz: Berechtigungsprüfungen und Audit-Protokolle für die Vergabe und Einlösung.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
| Dienstleister | Zweck | Datenkategorien | Ort / Transfer |
|---|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Storage | Restaurant-, Team-, Gäste-, Loyalty- und Communitydaten | EU-Region; Anbieterstruktur separat prüfen |
| Vercel Inc. | Hosting, Serverless-Funktionen, Server-Logs | Zugriffs-, Log-, Plattform- und API-Daten | EU/USA; SCC/DPF je Anbieterstatus prüfen |
| Apple Inc. | Apple Wallet, Pass-Updates, APNs, Apple-Anmeldung | Pass-, Geräte-, Karten- und Auth-Daten | EU/USA; Rolle und Transfergrundlage prüfen |
| Google LLC / Google Ireland Ltd. | Google Wallet und Google-Anmeldung | Wallet-Objekt-, Karten- und Auth-Daten | EU/USA; Rolle und Transfergrundlage prüfen |
SCC = EU-Standardvertragsklauseln; DPF = EU-US Data Privacy Framework. Die Nachweise werden außerhalb des Repositories geführt und müssen vor öffentlichem Rollout vollständig sein.
Anlage 3 — Nicht aktive / nicht genehmigte Dienste
- Stripe Billing: vorbereitet, aber ohne explizites Feature-Flag deaktiviert.
- OpenAI Push-Draft: vorbereitet, aber ohne explizites Feature-Flag deaktiviert.
- PostHog: im RC1-Build durch den Release-Check deaktiviert; Aktivierung erst nach Vendor-, Lösch- und Consent-Nachweis.
- PassKit Cloud: Legacy-Code, nicht als aktiver Wallet-Pfad freigegeben.
Ein Dienst gilt erst als genehmigt, wenn Anlage 2, Datenschutzerklärung, VVT und internes Subprocessor-Register konsistent aktualisiert sind.
Unterschriften
Verantwortlicher (Restaurant)
Ort, Datum: [__________]
Auftragsverarbeiter (Walify GmbH i. G. / Henry Wang)
Ort, Datum: [__________]