Vereinbarung zur Auftragsverarbeitung (AVV)
Präambel und Rechtsgrundlage
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien bei der Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Kunden gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO).
Vertragsparteien:
Auftragsverarbeiter: Julian Loridas, CaterOS Enterprise Softwareentwicklung, Wörthstr. 32, 67659 Kaiserslautern.
Verantwortlicher: Der jeweilige gewerbliche Mandant bzw. Kunde von CaterOS.
1. Gegenstand und Dauer der Verarbeitung
(1) Gegenstand der Datenverarbeitung ist die Bereitstellung und der Betrieb der ERP-Software CaterOS als SaaS-Dienstleistung zur Unternehmenssteuerung, Rezepturverwaltung, Personalzeiterfassung, Event-Disposition und Rechnungsabwicklung.
(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages über die Nutzung von CaterOS.
2. Art der Daten und Kategorien betroffener Personen
Kategorien betroffener Personen
- Beschäftigte und Aushilfen des Kunden
- Kunden und Interessenten des Kunden
- Lieferanten und externe Dienstleister
Arten personenbezogener Daten
- Personalstammdaten (Name, Funktion, Lohnsatz)
- Arbeitszeit- und Stempeldaten (digitale Zeiterfassung)
- Kundenkontaktdaten (Name, Anschrift, E-Mail)
- Veranstaltungsdetails und Abrechnungsdaten
3. Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Weisungen werden primär durch die Konfiguration und Nutzung der Funktionen der Software CaterOS erteilt.
Erachtet der Auftragsverarbeiter eine Weisung als unvereinbar mit geltendem Datenschutzrecht, erfolgt ein unverzüglicher Hinweis an den Verantwortlichen.
4. Technische und organisatorische Maßnahmen (TOMs nach Art. 32 DSGVO)
Der Auftragsverarbeiter gewährleistet durch angemessene technische und organisatorische Maßnahmen ein dem Risiko angemessenes Schutzniveau für die verarbeiteten Daten:
1. Vertraulichkeit und Mandantentrennung (Multi-Tenant Isolation)
Strikte logische und datenbankbasierte Trennung sämtlicher Mandantendaten auf PostgreSQL-Ebene (Mandanten-Isolation). Mandantenübergreifende Datenabfragen sind auf Datenbank- und API-Ebene technisch ausgeschlossen. Der Zugriff auf Daten innerhalb des Betriebs erfolgt über ein granulares Rollen- und Berechtigungskonzept (z. B. Administrator, Betriebsleitung, Küche, Service).
2. Integrität und Revisionssicherheit
Durchgehende Transportverschlüsselung aller Datenübertragungen mittels modernster TLS 1.3-Standards. Steuerrelevante Belege, Stornierungen und HACCP-Tagesabschlüsse werden in einem manipulationssicheren Prüfpfad mit kryptografischen SHA-256 Hash-Ketten versiegelt. Nachträgliche Änderungen sind technisch nachvollziehbar dokumentiert.
3. EU Data Residency und Verfügbarkeit
Ausschließlicher Betrieb der Server und Datenbanken in ISO-27001-zertifizierten Rechenzentren innerhalb der Europäischen Union (Deutschland / Belgien). Keine Datenübermittlung in Drittländer. Tägliche automatisierte Datensicherungen zur Gewährleistung einer schnellen Wiederherstellbarkeit im Störungsfall.
5. Unterauftragsverhältnisse (Subunternehmer)
Für den technischen Betrieb der Server- und E-Mail-Infrastruktur werden spezialisierte Dienstleister eingesetzt:
- Cloud-Hosting & Rechenzentrum: Google Cloud Platform (EU-Region Frankfurt am Main / Saint-Ghislain, Belgien) – ISO 27001 zertifiziert.
- Transaktionaler E-Mail-Versand: Resend Inc. (Bereitstellung über europäische Rechenzentren zur System- und Einladungsbenachrichtigung).
Mit allen Subunternehmern bestehen entsprechende Vereinbarungen zur Auftragsverarbeitung gemäß Art. 28 Abs. 4 DSGVO.
6. Löschung und Rückgabe von Daten
Nach Beendigung des Hauptvertrages werden alle gespeicherten Daten nach Wahl des Verantwortlichen entweder vollständig gelöscht oder in einem gängigen Datenformat exportiert, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. nach GoBD oder HGB) einer Löschung entgegenstehen.