Simpli

Auftragsverarbeitungsvertrag (AVV)

Stand: September 2026 · Vereinbarung nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Jannik Thieme, Simpli (Auftragsverarbeiter)

1. Gegenstand und Dauer

Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter bei der Bereitstellung der Plattform Simpli im Auftrag des Kunden verarbeitet. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und gilt für die Dauer des Nutzungsvertrags sowie darüber hinaus, solange der Auftragsverarbeiter Daten des Kunden verarbeitet.

Nicht erfasst sind Verarbeitungen, für die der Auftragsverarbeiter selbst Verantwortlicher ist, insbesondere die Verwaltung des Kundenkontos, die Abrechnung sowie die in der Datenschutzerklärung beschriebenen Verarbeitungen von Daten der Besucher der Speisekarten-Seiten.

2. Art, Zweck und Umfang der Verarbeitung

Zweck: Speichern, Aufbereiten, Übersetzen und öffentliches Bereitstellen der vom Kunden eingegebenen Inhalte als digitale Speisekarte sowie die vom Kunden beauftragten Zusatzleistungen (KI-Funktionen, KI-Speisekarten-Import, Einrichtungsservice).

Art der Daten: personenbezogene Daten, die in den vom Kunden eingestellten Inhalten enthalten sind, insbesondere Namen und Kontaktdaten in den Impressumsangaben, Namen von Personen in Speisekarten- oder Restauranttexten sowie Personen, die auf hochgeladenen Bildern oder Dokumenten zu sehen oder genannt sind.

Kategorien betroffener Personen: Inhaber, Geschäftsführer, Beschäftigte und Ansprechpartner des Kunden sowie sonstige in den Inhalten genannte oder abgebildete Personen.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sollen nicht verarbeitet werden; der Kunde stellt solche Daten nicht ein.

3. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet; in diesem Fall teilt er dem Kunden die rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Plattform durch den Kunden; weitere Weisungen erteilt der Kunde per E-Mail an info@simpli.menu.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin.

4. Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass sich alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

– Verschlüsselte Übertragung sämtlicher Daten (TLS)

– Verschlüsselte Speicherung der Daten in der Google Cloud (Firebase), Speicherort der Datenbank in der EU

– Zugang zum Dashboard nur nach Anmeldung; Passwörter werden ausschließlich gehasht gespeichert

– Serverseitig durchgesetzte Zugriffsregeln: Jeder Kunde kann nur seine eigenen Daten ändern; nicht öffentliche Daten sind nur für den Kunden und berechtigte Administratoren lesbar

– Schutz der Schnittstellen vor automatisierten Zugriffen (Firebase App Check) und Begrenzung von Anfragen

– Administrativer Zugriff nur für den Auftragsverarbeiter über gesondert berechtigte Konten

– Protokollierung von Fehlern und sicherheitsrelevanten Ereignissen

– Löschung der Daten bei Kontolöschung einschließlich hochgeladener Dateien

Der Auftragsverarbeiter darf die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.

6. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Derzeit eingesetzt werden:

– Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland: Firebase (Authentifizierung, Datenbank, Dateispeicher, Cloud Functions) und Google Vertex AI (KI-Funktionen); Verarbeitung in der EU (Frankfurt), Übermittlungen in die USA auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln

– Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA: Hosting und Auslieferung der Website und der Speisekarten-Seiten; EU-US Data Privacy Framework

– Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA: Fehleranalyse im Dashboard; EU-US Data Privacy Framework

Über beabsichtigte Änderungen informiert der Auftragsverarbeiter den Kunden mindestens vier Wochen vorher per E-Mail. Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen; ist eine Einigung nicht möglich, kann er den Vertrag zum Zeitpunkt der Änderung kündigen. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf.

7. Unterstützung des Kunden

Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12–23 DSGVO), insbesondere durch die Möglichkeit, Inhalte im Dashboard jederzeit zu ändern, zu löschen und zu exportieren. Er unterstützt den Kunden außerdem bei den Pflichten nach Art. 32–36 DSGVO unter Berücksichtigung der ihm vorliegenden Informationen. Richtet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage an den Kunden weiter.

8. Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist, und stellt die Informationen bereit, die der Kunde für seine Meldung nach Art. 33 und 34 DSGVO benötigt.

9. Löschung und Rückgabe

Der Kunde kann seine Inhalte jederzeit über die Exportfunktion herunterladen und im Dashboard löschen. Mit der Löschung des Kontos löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten Daten einschließlich hochgeladener Dateien, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht. Im Übrigen gelten die Regelungen der AGB zum Vertragsende.

10. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Kunden auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen durch den Kunden oder einen von ihm beauftragten Prüfer, der zur Verschwiegenheit verpflichtet ist. Überprüfungen sind mit angemessener Frist anzukündigen und während der üblichen Geschäftszeiten durchzuführen; der Nachweis kann vorrangig durch Auskünfte und vorhandene Zertifizierungen der Unterauftragsverarbeiter erbracht werden.

11. Schlussbestimmungen

Die Haftung richtet sich nach Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor. Es gilt das Recht der Bundesrepublik Deutschland.