Art. 28 DSGVO

Auftragsverarbeitungsvertrag

Vertrag über die Verarbeitung der Gastdaten von Restaurants durch Tavlio Reservierung.

Stand: 8. Oktober 2026

Vertragsparteien

Dieser Vertrag wird geschlossen zwischen dem Kunden von Tavlio Reservierung, wie er bei der Registrierung und im Back-Office angegeben ist (nachfolgend „Verantwortlicher“), und der Valktor UG (haftungsbeschränkt), Ludwigstraße 8, 86152 Augsburg, vertreten durch den Geschäftsführer Alexandru Prodea, eingetragen im Handelsregister des Amtsgericht Augsburg unter HRB 42905, E-Mail: admin@tavlio.de (nachfolgend „Auftragsverarbeiter“).

Der Verantwortliche nutzt Tavlio Reservierung (nachfolgend „Dienst“) auf Grundlage der AGB (nachfolgend „Hauptvertrag“). Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten der Gäste des Verantwortlichen in dessen Auftrag. Dieser Vertrag regelt die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO. Bei Widersprüchen geht er dem Hauptvertrag in Fragen des Datenschutzes vor.

§ 1 Gegenstand, Dauer, Art und Zweck der Verarbeitung

  1. Gegenstand: Bereitstellung und Betrieb des Online-Reservierungssystems Tavlio Reservierung als Software-as-a-Service, insbesondere Gäste-Widget, Buchungsseite, Versand von Reservierungs-E-Mails, Serviceansicht und Back-Office. Einzelheiten ergeben sich aus Anlage 1.
  2. Dauer: Dieser Vertrag gilt für die Laufzeit des Hauptvertrags und darüber hinaus, bis die Daten nach § 11 gelöscht sind.
  3. Art der Verarbeitung: Erheben, Erfassen, Speichern, Ordnen, Abfragen, Verwenden, Übermitteln (E-Mail-Versand an Gäste und an den Verantwortlichen), Exportieren, Anonymisieren und Löschen.
  4. Zweck: Online-Tischreservierung für Gäste des Verantwortlichen, Kommunikation zur Reservierung, Verwaltung von Tischen und Reservierungsstatus sowie Auswertungen für den Verantwortlichen.

§ 2 Art der Daten und Kategorien betroffener Personen

  1. Betroffene Personen: Gäste und Interessenten, die über den Dienst reservieren oder deren Reservierung der Verantwortliche erfasst (z. B. telefonisch oder als Walk-in); Mitarbeitende des Verantwortlichen, soweit ihr Name als Bearbeiter einer Reservierung erfasst wird.
  2. Datenarten:
    • Kontaktdaten: Name (bei Erfassung durch das Restaurant auch Vorname, Nachname, Anrede, Titel), E-Mail-Adresse, Telefonnummer;
    • Reservierungsdaten: Datum, Uhrzeit, Dauer, Personenzahl, Bereichswunsch, Tisch, Status (z. B. angefragt, bestätigt, am Tisch, abgeschlossen, storniert, nicht erschienen), Buchungskanal, Zeitpunkt von Anlage und Stornierung;
    • freiwillige Anmerkungen des Gastes (Freitext bis 500 Zeichen);
    • vom Restaurant erfasste Zusatzangaben: Kundennummer, Merkmale (Tags), Name des Bearbeiters, Verzicht auf E-Mails;
    • Zugangsdaten zur Reservierungsverwaltung: zufällig erzeugter persönlicher Verwaltungslink;
    • Kommunikationsdaten: Inhalt und Versandprotokolle der Reservierungs-E-Mails;
    • technische Daten: IP-Adresse, Zeitpunkt und Browserangaben in den Protokollen des Hosting-Anbieters.
  3. Besondere Kategorien (Art. 9 DSGVO): Der Dienst fragt keine besonderen Kategorien personenbezogener Daten ab. Am Anmerkungsfeld weist er Gäste darauf hin, keine Gesundheitsdaten wie Allergien einzutragen. Gibt ein Gast solche Angaben dennoch an, werden sie mit den Anmerkungen nach der verkürzten Frist (§ 3 Abs. 2) gelöscht.

§ 3 Rechte und Pflichten des Verantwortlichen

  1. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, einschließlich der Information der Gäste nach Art. 13 DSGVO. Der Auftragsverarbeiter stellt dafür eine Vorlage für Datenschutzhinweise unter /r/{kurzname}/datenschutz bereit, die mit den Angaben aus dem Back-Office befüllt wird. Der Verantwortliche prüft diese Vorlage und hinterlegt im Back-Office vollständige Angaben (rechtlicher Name, Anschrift, Kontakt, Datenschutz- und Impressum-URL).
  2. Der Verantwortliche legt im Back-Office die Löschfristen fest. Voreingestellt sind: Löschung der Anmerkungen 7 Tage nach dem Reservierungstermin (bei Stornierung 7 Tage nach der Stornierung) und Entfernung der übrigen personenbezogenen Gastdaten 90 Tage nach dem Reservierungstermin.
  3. Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
  4. Der Verantwortliche stellt sicher, dass nur befugte Personen Zugang zu seinem Kundenkonto haben.

§ 4 Weisungen

  1. Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
  2. Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen des Verantwortlichen im Dienst. Einzelweisungen erteilt der Verantwortliche in Textform, z. B. per E-Mail an admin@tavlio.de, von der im Kundenkonto hinterlegten Adresse.
  3. Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
  4. Der Auftragsverarbeiter verwendet die Gastdaten nicht für eigene Zwecke, insbesondere nicht für Werbung, Profilbildung oder restaurantübergreifende Auswertungen.

§ 5 Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.

§ 6 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie durch gleichwertige oder bessere Maßnahmen ersetzen, sofern das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er und teilt sie dem Verantwortlichen auf Anfrage mit.

§ 7 Unterauftragsverarbeiter

  1. Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter (Unterauftragsverarbeiter). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter stehen in Anlage 3 und gelten als genehmigt.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform an die im Kundenkonto hinterlegte E-Mail-Adresse. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Verantwortliche den Hauptvertrag zum Wirksamwerden der Änderung außerordentlich kündigen.
  3. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich im Wesentlichen dieselben Datenschutzpflichten auf wie in diesem Vertrag (Art. 28 Abs. 4 DSGVO) und haftet für deren Einhaltung.
  4. Nebenleistungen ohne Zugriff auf personenbezogene Daten, etwa reine Telekommunikationsleistungen, sind keine Unterauftragsverhältnisse.

§ 8 Übermittlung in Drittländer

  1. Eine Verarbeitung außerhalb der EU und des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (EU-U.S. Data Privacy Framework für zertifizierte Empfänger) oder geeigneter Garantien (EU-Standardvertragsklauseln).
  2. Hosting und Datenbank betreibt der Auftragsverarbeiter in Rechenzentren in Frankfurt am Main, den E-Mail-Versand in der EU-Region des E-Mail-Dienstleisters (Irland).
  3. Mit Abschluss dieses Vertrags weist der Verantwortliche die in Anlage 3 genannten Übermittlungen an.

§ 9 Unterstützung des Verantwortlichen

  1. Betroffenenrechte: Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei Anträgen betroffener Personen nach Art. 15 bis 22 DSGVO. Im Dienst kann der Verantwortliche Reservierungen suchen, als CSV exportieren und bearbeiten; Gäste können ihre Reservierung über den persönlichen Link einsehen und stornieren. Darüber hinausgehende Löschungen oder Auskünfte führt der Auftragsverarbeiter auf Weisung des Verantwortlichen durch.
  2. Wendet sich ein Gast direkt an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, soweit nichts anderes vereinbart ist.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 10 Meldung von Datenschutzverletzungen

  1. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, an die im Kundenkonto hinterlegte E-Mail-Adresse.
  2. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Fehlende Informationen reicht der Auftragsverarbeiter unverzüglich nach.
  3. Der Auftragsverarbeiter trifft unverzüglich die erforderlichen Maßnahmen zur Eindämmung und Behebung und dokumentiert den Vorfall.

§ 11 Löschung und Rückgabe

  1. Während der Laufzeit entfernt der Dienst personenbezogene Gastdaten automatisch nach den vom Verantwortlichen eingestellten Fristen (Voreinstellung 90 Tage nach dem Reservierungstermin, Anmerkungen 7 Tage). Ein automatischer Lauf prüft das täglich. Dabei werden Name, E-Mail-Adresse, Telefonnummer, Anmerkungen, Verwaltungslink und die übrigen Zusatzangaben gelöscht; erhalten bleiben nur Datum, Uhrzeit, Dauer, Personenzahl, Bereich, Tisch, Status, Buchungskanal, Zeitstempel und technische Kennungen ohne Personenbezug.
  2. Nach Ende des Hauptvertrags kann der Verantwortliche seine Reservierungsdaten 30 Tage lang im Back-Office als CSV exportieren (Rückgabe). Danach löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen, spätestens 60 Tage nach Vertragsende, sofern nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht.
  3. Daten in Sicherungen des Datenbankanbieters werden im Rahmen von dessen Sicherungszyklus überschrieben. Bis dahin sind sie vor Zugriff geschützt und werden nicht aktiv verarbeitet.
  4. Die Löschung bestätigt der Auftragsverarbeiter auf Anfrage in Textform.

§ 12 Nachweise und Kontrollen

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere die aktuelle Fassung der Anlagen 2 und 3.
  2. Der Verantwortliche kann Überprüfungen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen. Inspektionen sind mit angemessener Frist, in der Regel 14 Tage, anzukündigen, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Der Nachweis kann vorrangig durch Selbstauskünfte und aktuelle Zertifikate oder Prüfberichte der Unterauftragsverarbeiter (z. B. SOC 2, ISO 27001) erbracht werden.
  3. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollhandlungen und Maßnahmen von Aufsichtsbehörden, soweit sie diesen Auftrag betreffen.

§ 13 Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln des Hauptvertrags, soweit zwingendes Recht nicht entgegensteht.

§ 14 Schlussbestimmungen

  1. Dieser Vertrag wird in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO), indem der Verantwortliche ihn bei der Registrierung akzeptiert. Fassung und Zeitpunkt der Zustimmung werden gespeichert. Auf Wunsch stellt der Auftragsverarbeiter eine unterzeichnete Fassung zur Verfügung.
  2. Änderungen und Ergänzungen bedürfen der Textform.
  3. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
  4. Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Augsburg.

Anlage 1: Leistungsbeschreibung

  • Gäste-Widget zur Einbindung in die Website des Verantwortlichen (iframe) und Buchungsseite unter reservierung.tavlio.de/r/…;
  • Entgegennahme, Bestätigung, Änderung und Stornierung von Reservierungen, persönlicher Verwaltungslink für Gäste, der mit dem Reservierungstermin abläuft;
  • automatischer Versand von Anfrage-, Bestätigungs-, Änderungs- und Stornierungs-E-Mails an Gäste (Absender reservierung@tavlio.de, Antwortadresse des Verantwortlichen) und Benachrichtigung des Verantwortlichen über neue Online-Reservierungen;
  • Serviceansicht und Back-Office: Tagesübersicht, Erfassung von Telefon- und Walk-in-Reservierungen, Tischplan, Statuspflege, Auswertung, CSV-Export;
  • automatische Löschung nach einstellbaren Fristen;
  • Hosting, Betrieb, Wartung und Support.

Widget und Buchungsseite setzen keine Cookies, speichern nichts im Endgerät der Gäste und binden keine Analyse- oder Werbedienste ein.

Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter betreibt keine eigenen Server. Hosting und Datenbank laufen bei den in Anlage 3 genannten Anbietern, deren Rechenzentren nach anerkannten Standards (z. B. ISO 27001, SOC 2) zertifiziert sind.

1. Vertraulichkeit

  • Zutrittskontrolle: physische Sicherheit der Rechenzentren durch die Anbieter; Arbeitsgeräte werden verschlossen bzw. unter Aufsicht aufbewahrt.
  • Zugangskontrolle: Anmeldung von Restaurantnutzern über Firebase Authentication mit E-Mail und Passwort (mindestens 8 Zeichen); serverseitig geprüftes Sitzungs-Cookie (HttpOnly, Secure, SameSite=Lax, Laufzeit 5 Tage); administrative Zugänge zu Hosting, Datenbank, E-Mail-Dienst und Code-Repository nur mit persönlichen Konten und starker Authentifizierung.
  • Zugriffskontrolle: Jeder Zugriff auf Restaurantdaten prüft serverseitig die Mitgliedschaft des angemeldeten Nutzers im jeweiligen Restaurant; Gäste erreichen ihre Reservierung nur über einen zufällig erzeugten, 72 Zeichen langen Verwaltungslink, der mit dem Reservierungstermin abläuft; Zugangsdaten zu Drittdiensten liegen nur in geschützten Umgebungsvariablen, nicht im Code.
  • Trennungskontrolle: logische Trennung der Daten je Restaurant (Mandanten-ID); Tests mit Testdaten statt Echtdaten.
  • Datenminimierung: nach Ablauf der Löschfrist bleiben nur Angaben ohne Personenbezug für Statistiken.

2. Integrität

  • Weitergabekontrolle: Verschlüsselung aller Verbindungen zu Website, Widget und Schnittstellen per TLS (HTTPS); verschlüsselte Verbindung zur Datenbank; Verschlüsselung gespeicherter Daten durch den Datenbankanbieter.
  • Eingabekontrolle: Protokoll der letzten Änderungen je Restaurant im Back-Office (Zeitpunkt und Art der Änderung); bei Erfassung durch das Restaurant Name des Bearbeiters; Protokolle der Anbieter über administrative Zugriffe.
  • Eingabevalidierung: serverseitige Prüfung aller Eingaben, Begrenzung von Feldlängen und Anfragegrößen, Ablehnung seitenübergreifender Anfragen an schreibende Schnittstellen.

3. Verfügbarkeit und Belastbarkeit

  • Hosting bei Anbietern mit redundanter Infrastruktur und Schutz vor Überlastungsangriffen; Datensicherung und Wiederherstellung durch den Datenbankanbieter.
  • Überwachung von Fehlern; zeitnahes Einspielen von Sicherheitsupdates; Prüfung von Abhängigkeiten auf bekannte Schwachstellen.

4. Regelmäßige Überprüfung

  • Überprüfung dieser Maßnahmen jährlich und bei wesentlichen Änderungen;
  • Verpflichtung aller Beteiligten auf Vertraulichkeit;
  • Review vor dem Ausrollen sicherheitsrelevanter Änderungen;
  • Verfahren zur Meldung von Datenschutzverletzungen (§ 10);
  • datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): kurze Standard-Löschfristen, keine Cookies für Gäste, Hinweis gegen die Eingabe von Gesundheitsdaten;
  • Auswahl und Kontrolle der Unterauftragsverarbeiter anhand ihrer Datenschutzdokumentation und Zertifizierungen.

Anlage 3: Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungDatenOrt der VerarbeitungGarantie für Drittlandübermittlung
Vercel Inc.
440 N Barranca Ave #4133, Covina, CA 91723, USA
Hosting der Anwendung (Gäste-Widget, Buchungsseite, Serviceansicht, Back-Office, Schnittstellen), Protokolldatenalle Reservierungsdaten bei der Übertragung und Verarbeitung, IP-Adressen in ProtokollenRechenzentrum Frankfurt am Main (Region fra1); Zugriff aus den USA möglichEU-U.S. Data Privacy Framework (Zertifizierung von Vercel Inc.), ergänzend EU-Standardvertragsklauseln
Neon Inc. (Datenbankdienst, gebucht über den Vercel Marketplace)
2261 Market Street STE 22601, San Francisco, CA 94114, USA
Datenbank (Postgres) für Reservierungen, Tischplan und Einstellungenalle gespeicherten ReservierungsdatenFrankfurt am Main (AWS eu-central-1); Zugriff aus den USA möglichEU-U.S. Data Privacy Framework (Zertifizierung von Neon Inc.), ergänzend EU-Standardvertragsklauseln
Plus Five Five, Inc. (Resend)
2261 Market Street #5039, San Francisco, CA 94114, USA
Versand der Reservierungs-E-Mails an Gäste und der Benachrichtigungen an das RestaurantName, E-Mail-Adresse, Telefonnummer und Anmerkung (nur in der Benachrichtigung an das Restaurant), Reservierungsdetails, persönlicher Verwaltungslink, VersandprotokolleEU-Region von Resend (Irland, AWS eu-west-1); Unternehmen mit Sitz in den USA, Zugriff aus den USA möglichEU-U.S. Data Privacy Framework (Zertifizierung von Plus Five Five, Inc.), ergänzend EU-Standardvertragsklauseln

Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind Stripe (Abrechnung des Abonnements des Verantwortlichen) und Google Firebase Authentication (Anmeldung der Nutzer des Verantwortlichen). Diese Dienste verarbeiten keine Gastdaten.

Anlage 4: Ansprechpartner

Verantwortlicher: der Inhaber des Kundenkontos unter der im Kundenkonto hinterlegten E-Mail-Adresse sowie die im Back-Office angegebene Kontakt-E-Mail.

Auftragsverarbeiter (Weisungsempfänger und Datenschutzkontakt): Alexandru Prodea, Geschäftsführer, admin@tavlio.de.

Einen Datenschutzbeauftragten hat der Auftragsverarbeiter nicht benannt, da hierzu keine gesetzliche Pflicht besteht (Art. 37 DSGVO, § 38 BDSG).