Vertrag zur Auftragsverarbeitung (AVV)
Wann immer Gäste die digitale Speisekarte eines Betriebs nutzen, verarbeitet Kymiro personenbezogene Daten im Auftrag dieses Betriebs. Diese Vereinbarung ist Bestandteil des Vertrags zwischen der NT Investments UG (haftungsbeschränkt), Betreiberin von Kymiro („Auftragsverarbeiter“), und dem Betrieb, der die digitale Speisekarte betreibt („Verantwortlicher“), und erfüllt Art. 28 Abs. 3 DSGVO.
Version 1.0 — gültig seit 21. August 2026
1. Gegenstand, Dauer und Kündigung
Kymiro verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen: eine digitale Speisekarte, die Übermittlung von Gästeanfragen an den Betrieb, Tisch-Sitzungen, Personal- und Partner-Konten sowie die im Backoffice angezeigten Berichte. Die Vereinbarung beginnt mit der Erstellung des Betriebs und endet mit dem Hauptvertrag. Sie kann nur zusammen mit dem Hauptvertrag gekündigt werden.
2. Art und Zweck der Verarbeitung
Erhebung, Speicherung, Strukturierung, Anzeige, Übermittlung an den Betrieb und Löschung von Daten, die während der Nutzung der digitalen Speisekarte durch Gäste entstehen, sowie der technische Betrieb, die Sicherheit und der Support der Plattform. Es findet keine Verarbeitung für eigene Zwecke von Kymiro statt.
3. Kategorien von Daten und Betroffenen
Die Verarbeitung umfasst:
- Betroffene Personen: Gäste des Betriebs, Mitarbeiter des Betriebs und Ansprechpartner des Betriebs.
- Gästedaten: ausgewählte Produkte, Mengen, Optionen und Anmerkungen zu Artikeln, vorläufige Beträge, Gedeckgebühren und Mindestverzehr, Serviceanfragen und Kellnerrufe, Kennungen von Sitzung und Tisch, ein optionaler selbst gewählter Anzeigename, Sprache und Designeinstellungen.
- Personaldaten: Name, E-Mail-Adresse, Rolle, Zuweisung zu Stationen, Einladungs- und Anmelde-Metadaten.
- Technische Daten: IP-Adresse, Zeitstempel, Geräte- und Browserinformationen, Fehlerprotokolle.
- Gäste werden niemals nach Name, Adresse, Telefonnummer, E-Mail-Adresse oder Zahlungskarte gefragt. Es werden keine besonderen Kategorien gemäß Art. 9 DSGVO verarbeitet; Betriebe dürfen solche Daten nicht in Freitextfelder eingeben.
4. Verarbeitung auf dokumentierte Weisung
Kymiro verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Betriebs (Art. 28 Abs. 3 lit. a DSGVO). Die Weisungen werden durch diese Vereinbarung, den Hauptvertrag und die vom Betrieb im Backoffice vorgenommenen Einstellungen erteilt. Zusätzliche Weisungen müssen in Textform an info@kymiro.com erfolgen. Kymiro informiert den Betrieb, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt, und kann die Ausführung der Weisung aussetzen, bis sie bestätigt wird. Sofern das Recht der Union oder der Mitgliedstaaten eine Verarbeitung über die Weisungen hinaus erfordert, teilt Kymiro dies dem Betrieb vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.
5. Vertraulichkeit
Jede von Kymiro zur Verarbeitung personenbezogener Daten berechtigte Person ist schriftlich zur Vertraulichkeit verpflichtet oder unterliegt einer angemessenen gesetzlichen Verschwiegenheitspflicht und wird über die Datenschutzpflichten geschult. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort (Art. 28 Abs. 3 lit. b DSGVO).
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Kymiro hält ein dem Risiko angemessenes Schutzniveau aufrecht. Die aktuellen Maßnahmen sind:
- Verschlüsselung bei der Übertragung (TLS 1.2+ für jede Verbindung) und Verschlüsselung im Ruhezustand für die Datenbank und den Dateispeicher.
- Sicherheit auf Zeilenebene (Row Level Security) in jeder Datenbanktabelle, sodass ein Betrieb immer nur seine eigenen Daten lesen und schreiben kann; Gäste erreichen nur die Sitzung, die zu ihrem Tisch gehört.
- Rollenbasierter Zugriff: Inhaber, Manager, Kellner, Stationspersonal und Einrichtungspartner sehen jeweils nur das, was ihre Rolle erfordert; Vertriebspartner sind technisch von täglichen Gästedaten ausgeschlossen.
- Authentifizierung mit gehashten Passworten, Schutz vor bekannten geleakten Passworten, Rate-Limits für Anmeldung und Passwort-Zurücksetzung sowie kurzlebige Access-Token.
- Privilegierte Aktionen laufen serverseitig mit erneut geprüften Berechtigungen; der Browser enthält zu keinem Zeitpunkt administrative Zugangsdaten.
- Protokollierung sicherheitsrelevanter Backoffice-Aktionen (Audit-Log) inklusive Akteur und Zeitstempel.
- Getrennte Umgebungen für Entwicklung und Produktion, automatisierte Backups mit Point-in-Time-Wiederherstellung sowie Wiederherstellungstests.
- Datenminimierung durch Technikgestaltung: Gäste fragen ohne Konto an, und Kymiro verarbeitet keine Zahlungskartendaten.
- Verfügbarkeit und Belastbarkeit durch gemanagte, redundante Infrastruktur innerhalb der Europäischen Union.
- Regelmäßige Überprüfung der Maßnahmen; Kymiro kann diese anpassen, solange das Schutzniveau nicht verringert wird.
7. Unterauftragnehmer
Der Betrieb erteilt die allgemeine schriftliche Genehmigung zur Inanspruchnahme von Unterauftragnehmern (Art. 28 Abs. 2 DSGVO). Die aktuelle Liste ist auf der Unterauftragnehmer-Seite veröffentlicht und Gegenstand dieser Vereinbarung. Kymiro informiert Betriebe über jede beabsichtigte Hinzuziehung oder Ersetzung mindestens 30 Tage im Voraus per E-Mail; der Betrieb kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen, woraufhin jede Partei den betroffenen Dienst kündigen kann. Jeder Unterauftragnehmer wird an Datenschutzpflichten gebunden, die denen dieser Vereinbarung entsprechen, und Kymiro bleibt für deren Erfüllung vollumfänglich haftbar.
8. Internationale Datenübermittlungen
Personenbezogene Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet. Sofern ein Unterauftragnehmer ausnahmsweise aus einem Drittland auf Daten zugreift, erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln zusammen mit ergänzenden Maßnahmen. Kymiro übermittelt von sich aus keine Daten ohne Weisung des Betriebs in Drittländer.
9. Unterstützung bei Betroffenenrechten
Gäste und Personal müssen ihre Anfragen an den Betrieb als Verantwortlichen richten. Kymiro unterstützt den Betrieb durch geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. e DSGVO): Das Backoffice ermöglicht den Zugriff auf sowie die Berichtigung und Löschung von Sitzungs- und Anfragedaten, und Kontoinhaber können ihre eigenen Daten exportieren und ihr Konto selbst löschen. Wendet sich eine betroffene Person direkt an Kymiro, leiten wir die Anfrage unverzüglich an den Betrieb weiter und beantworten sie nicht selbst.
10. Unterstützung bei den Artikeln 32 bis 36 DSGVO
Kymiro unterstützt den Betrieb bei der Gewährleistung der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten sowie bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen. Kymiro benachrichtigt den Betrieb über eine Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft, unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden, einschließlich der bekannten Tatsachen, der voraussichtlichen Folgen und der ergriffenen Maßnahmen.
11. Löschung und Rückgabe von Daten
Nach Ende des Hauptvertrags kann der Betrieb seine Daten exportieren. Anschließend löscht Kymiro die im Auftrag des Betriebs verarbeiteten personenbezogenen Daten innerhalb von 30 Tagen, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine weitere Speicherung vorgeschrieben ist. Während der Vertragslaufzeit richtet sich die Aufbewahrung nach dem Löschkonzept:
- Geschlossene Tisch-Sitzungen mit ihren Anfragen, Notizen zu Positionen und Gast-Anzeigenamen: werden 30 Tage nach Schließen der Sitzung automatisch gelöscht; lediglich anonymisierte Tages-Gesamtsummen verbleiben für bis zu 90 Tage.
- Support-Anfragen: werden 24 Monate nach ihrer Übermittlung gelöscht.
- Backoffice-Audit-Log-Einträge: werden 12 Monate nach der Aktion gelöscht.
- Personal-Einladungen: werden nach Ablauf oder Annahme gelöscht.
- Konto- und Vertragsdaten: werden für die Dauer des Vertrags aufbewahrt und anschließend unter Vorbehalt gesetzlicher Aufbewahrungspflichten gelöscht (10 Jahre für Buchungsbelege gemäß § 147 AO und § 257 HGB).
- Nach der Löschung eines Kontos bewahren wir lediglich pseudonymisierte Nachweise auf – das Datum und die Version der akzeptierten Vereinbarungen, Buchungsbelege sowie den Nachweis der Löschung selbst. Diese enthalten keinen Namen, keine E-Mail-Adresse und keine Telefonnummer (Art. 17 Abs. 3 lit. b und e DSGVO).
- Eine anhängige Rechtssache (offene Forderung, Streitfall, behördliche Anfrage) hemmt die Löschung so lange, wie die Angelegenheit es erfordert; die Daten werden eingeschränkt, für nichts anderes verwendet und nach Abschluss der Angelegenheit gelöscht.
12. Dokumentation und Überprüfungen
Kymiro führt ein Verzeichnis von Verarbeitungstätigkeiten, die im Auftrag des Betriebs durchgeführt werden, und stellt alle erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO zur Verfügung. Der Betrieb kann die Einhaltung während der Geschäftszeiten mit angemessener Ankündigungsfrist, ohne den Betriebsablauf zu stören und höchstens einmal pro Jahr überprüfen, sofern kein konkreter Anlass vorliegt – in der Regel durch Dokumentation, Selbstauskunft oder Zertifikate und nur in Ausnahmefällen durch eine Inspektion vor Ort.
13. Haftung und Vorrang
Die Haftung richtet sich nach Art. 82 DSGVO und dem Hauptvertrag. Soweit diese Vereinbarung im Widerspruch zu anderen Vereinbarungen zwischen den Parteien steht, hat diese Vereinbarung in Fragen des Datenschutzes Vorrang. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Gültigkeit der übrigen Bestimmungen unberührt. Die Vereinbarung unterliegt deutschem Recht; Gerichtsstand ist Düsseldorf, sofern nicht zwingendes Recht des Mitgliedstaats des Betriebs – beispielsweise griechisches Verbraucher- oder Aufsichtsrecht – etwas anderes vorsieht.
Wie diese Vereinbarung geschlossen wird
Betriebe akzeptieren diese Vereinbarung bei der Erstellung ihres Betriebs im Backoffice sowie bei jeder Veröffentlichung einer neuen Version. Wir protokollieren die Zustimmung mit Datum, Version und Betrieb; Sie können jederzeit eine Kopie über info@kymiro.com anfordern. Eine unterzeichnete Papierfassung ist auf Anfrage erhältlich.