Informazioni legali

Auftrags­verarbeitungs­vertrag (AVV)

Dieser Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO wird zwischen dem Kunden (Restaurant, Laden oder Dienstleistungsbetrieb, „Verantwortlicher“) und Pratheepan Sivakumar (Einzelunternehmen, „Helora“, „Auftragsverarbeiter“) geschlossen. Er wird mit der Registrierung bzw. dem Anlegen eines Standorts Bestandteil des Vertrags und konkretisiert die Datenschutzpflichten bei der Verarbeitung von Gästedaten im Auftrag des Kunden.

Questo testo è disponibile solo in tedesco. La versione tedesca è quella giuridicamente vincolante.

01

1. Gegenstand & Rollenverteilung

Helora verarbeitet im Rahmen der Bereitstellung der Plattform personenbezogene Daten der Gäste des Kunden (z. B. Besteller, Reservierende, Anrufer, Nachrichten-Kontakte, Stempelkarten-Inhaber) im Auftrag und nach Weisung des Kunden. Der Kunde ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, Helora ist Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO).

Nicht Gegenstand dieses Vertrags sind die eigenen Konto-, Vertrags- und Abrechnungsdaten des Kunden sowie das Helora-Gastkonto: Für beides ist Helora eigener Verantwortlicher (siehe Datenschutzerklärung und Datenschutzerklärung für das Gastkonto). Ein Gast meldet sich bei Helora an; der Kunde erhält daraus nur die Daten, die zur Ausführung seiner Bestellung, seines Termins oder seiner Stempelkarte nötig sind.

02

2. Art, Umfang, Zweck & Dauer

Zweck der Verarbeitung ist die Erbringung der vertraglich vereinbarten Leistungen: Stempelkarte, Online-Bestellung (Bestellseite, App, Tisch-QR, Bestellkiosk), Reservierungen und Termine, KI-Telefonassistent, Nachrichtenversand (WhatsApp, SMS, E-Mail), Kassenfunktionen und Anbindungen an Liefer- und Kassensysteme. Art und Umfang ergeben sich aus dem Hauptvertrag und der tatsächlichen Nutzung. Die Verarbeitung erfolgt für die Dauer des Hauptvertrags; danach gelten die Regelungen in Ziffer 9.

03

3. Kategorien betroffener Personen & Datenarten

  • Betroffene Personen: Gäste/Kunden des Verantwortlichen (Besteller, Reservierende, Anrufer, Nachrichten-Kontakte, Stempelkarten-Inhaber); Beschäftigte des Verantwortlichen (Team-Modul).
  • Datenarten: Name, Telefonnummer, E-Mail-Adresse, Liefer-/Kontaktadresse, Bestell- und Reservierungsdaten, Gesprächs-/Nachrichteninhalte und -zusammenfassungen, Stempel- und Prämienereignisse, Zahlungs-Bezugsdaten (Betrag, Zahlart, Zahlungs-Kennung – keine vollständigen Zahlungsmittel-Daten), Kassenbelege; bei Beschäftigten die im Team-Modul erfassten Daten einschließlich Schicht- und Abwesenheitsdaten.
04

4. Weisungsbindung

Helora verarbeitet die Daten ausschließlich im Rahmen des Hauptvertrags und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, eine gesetzliche Verpflichtung besteht. Weisungen erteilt der Verantwortliche über die Einstellungen der Plattform (z. B. Stempelkarten-Regeln, Benachrichtigungen, Löschung) oder in Textform. Ist Helora der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, wird der Verantwortliche informiert.

05

5. Pflichten von Helora

  • Vertraulichkeit: Zur Verarbeitung befugte Personen werden zur Vertraulichkeit verpflichtet bzw. unterliegen einer angemessenen gesetzlichen Verschwiegenheit.
  • Datensicherheit: Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe Ziffer 8).
  • Unterstützung: Angemessene Unterstützung des Verantwortlichen bei Betroffenenanfragen (Art. 12–23) sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten (Art. 32–36).
  • Meldung von Verletzungen: Unverzügliche Information des Verantwortlichen bei Verletzungen des Schutzes personenbezogener Daten.
  • Nachweise/Kontrollen: Bereitstellung der erforderlichen Informationen zum Nachweis der Einhaltung und Ermöglichung von Überprüfungen (Audits) in zumutbarem Rahmen.
06

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt Helora die allgemeine Genehmigung, die zur Leistungserbringung erforderlichen Unterauftragsverarbeiter einzusetzen. Helora verpflichtet diese auf ein gleichwertiges Datenschutzniveau. Über beabsichtigte Änderungen (Hinzufügung/Ersetzung) informiert Helora vorab in Textform oder in der Anwendung; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen widersprechen. Aktuell eingesetzte Unterauftragsverarbeiter (dieselbe Liste wie in Ziffer 15 der Datenschutzerklärung):

  • Supabase Inc. (USA; Datenbank und Datei-Speicher in der EU/Frankfurt) — Datenbank, Konten, Bilder
  • Vercel Inc. (USA; Hosting-Region Frankfurt) — Hosting von Website, Anwendung und Gast-Konto
  • Render Services, Inc. (USA; Region Frankfurt) — Tonleitung zwischen Telefonie und Sprachassistent (Media Streams)
  • OpenAI, L.L.C. (USA) — KI-Sprachassistent am Telefon (Sprache-zu-Sprache, Realtime) und Sprachausgabe der Hörprobe
  • Anthropic, PBC (USA) — KI-Sprachverarbeitung (WhatsApp-Antworten, Texterkennung aus Speisekarten-Fotos und Belegen, Kontaktdaten aus Text)
  • Twilio Inc. (USA) — Telefonnummern, Telefonie (SIP/Media Streams) und SMS-Versand
  • Meta Platforms Ireland Ltd. — WhatsApp Business Platform; Facebook-Login-SDK nur auf der Verbindungsseite des Betriebs
  • Stripe Payments Europe, Ltd. / Stripe, Inc. (Irland/USA) — Zahlungsabwicklung (Abrechnung der Pakete, Gast-Zahlungen über Stripe Connect, Kartenterminal)
  • fiskaly GmbH (Deutschland) — TSE-Signatur, DSFinV-K-Export, revisionssichere Kassenarchivierung, Kassenmeldung
  • Google LLC / Google Ireland Ltd. — Google Maps Platform (Adressvorschläge, Geocoding, Liefergebiet, statische Karte), Firebase Cloud Messaging (Push), Google-Anmeldung
  • Apple Inc. (USA) — Push-Zustellung (APNs), Apple-Anmeldung, Apple Wallet
  • Expo (650 Industries, Inc., USA) — Push-Zustellung an die native Helora-App und Auslieferung von App-Updates
  • Mapbox, Inc. (USA) — Karte und Wegzeiten in der Helora-App (nur Gast-Modus)
  • CARTO / OpenStreetMap Foundation (EU/UK) — Kartenkacheln als Rückfall, wenn keine Mapbox-Karte geladen werden kann
  • HubRise SAS (Frankreich) — Anbindung von Lieferplattformen (Lieferando, Uber Eats, Wolt), nur wenn gebucht
  • ready2order GmbH (Österreich) — Kassen-Anbindung, nur wenn verbunden
  • Resend, Inc. (USA; Versandregion EU) — Versand von Transaktions-E-Mails (Codes, Bestätigungen, Rechnungen)
  • Upstash, Inc. (USA) — Rate-Limiting / Missbrauchsschutz (IP-basierte Zähler)

Die jeweils aktuelle Liste steht unter helora.io/avv und ist unter sk@helora.io abrufbar.

07

7. Drittlandübermittlung

Erfolgt eine Verarbeitung durch Unterauftragsverarbeiter in einem Drittland, stellt Helora geeignete Garantien nach Art. 44 ff. DSGVO sicher (insb. EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework). Wo ein Anbieter eine EU-Region anbietet, wird sie genutzt.

08

8. Technische & organisatorische Maßnahmen (TOM)

  • Zugangs-/Zugriffskontrolle: rollenbasierte Rechte-Schalter je Mitarbeiter, Mandantentrennung auf Datenbankebene (Row Level Security), Zugriff auf Produktivdaten nur für befugte Personen; Freigaben mit PIN für Storno, Rückerstattung, Tagesabschluss und Prämien-Einlösung.
  • Verschlüsselung: Transportverschlüsselung (TLS/HTTPS) sowie Verschlüsselung ruhender Daten beim Datenbank-/Hosting-Anbieter; Passwörter nur als Hash; Geheimnisse werden zeitkonstant verglichen.
  • Pseudonymisierung/Minimierung: Anrufton wird nicht dauerhaft gespeichert; nur eine Zusammenfassung samt Rufnummer wird vorgehalten und nach spätestens 18 Monaten gelöscht/anonymisiert. Kontaktdaten aus App-Bestellungen werden dem Betrieb nicht angezeigt. Bilder werden vor dem Speichern verkleinert.
  • Verfügbarkeit: gehostet in der EU (Frankfurt), Sicherungskopien beim Infrastruktur-Anbieter.
  • Trennungskontrolle: strikte Trennung der Daten je Kunde/Standort; ein Betrieb sieht nur seine eigenen Gäste, Bestellungen und Stempelkarten.
  • Missbrauchsschutz: Rate-Limiting, Zähler in der Datenbank für erratbare Werte (Codes, PIN) und Protokollierung sicherheitsrelevanter Aktionen (Audit-Log).
09

9. Löschung & Rückgabe

Nach Beendigung des Hauptvertrags werden die im Auftrag verarbeiteten Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzliche Aufbewahrungspflicht (z. B. handels-/steuerrechtlich, § 147 AO) entgegensteht. Helora stellt hierfür einen angemessenen Export bereit (Bestellungen, Reservierungen, Kontakte, Kassendaten). Mit dem Löschen des Kontos werden Standorte, Bestellungen, Reservierungen, Stempelkarten, Rufnummern und TSE-Anmeldungen entfernt.

10

10. Haftung & Schlussbestimmungen

Die Haftung richtet sich nach Art. 82 DSGVO und den Regelungen des Hauptvertrags. Es gilt deutsches Recht. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

Aggiornato al: September 2026