Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

Fassung
1.1
Stand
12.09.2026

1. Vertragsparteien und Rollen

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist der jeweilige Restaurant- beziehungsweise Unternehmenskunde.

Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist:

  • Lieferdienst Solution
  • Inhaber: Lover Khabat Hama Aziz
  • Rechtsform: Einzelunternehmen
  • Reismühle 18, 22087 Hamburg, Deutschland
  • E-Mail: info@lieferdienst-solution.de
  • Telefon: 017684896308
  • USt-IdNr.: derzeit nicht vorhanden

Dieser Vertrag betrifft insbesondere die Verarbeitung von Endkundendaten im Auftrag des Restaurants.

Nicht Gegenstand dieses Vertrags sind Verarbeitungen, die Lieferdienst Solution für eigene Zwecke als eigener Verantwortlicher vornimmt. Das betrifft insbesondere Betreiberkonto- und Vertragsdaten, Abrechnungs- und Zahlungsdaten des Plattformvertrags, Sicherheits- und Protokolldaten zum Schutz der Plattform sowie Supportanfragen, die an Lieferdienst Solution selbst gerichtet sind. Diese Verarbeitungen sind keine Auftragsverarbeitung und werden hier nicht als solche bezeichnet.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand der Auftragsverarbeitung ist die Bereitstellung und der Betrieb der Online-Bestellplattform für den Verantwortlichen.

Typische Zwecke der Verarbeitung sind:

  • Entgegennahme und Verwaltung von Bestellungen
  • Abwicklung von Lieferung und Abholung einschließlich Liefergebietsprüfung
  • Übermittlung der Bestelldaten an das Restaurant und gegebenenfalls an dessen Kassensystem
  • Darstellung und Fortschreibung des Bestellstatus
  • bestellbezogene Kommunikation mit dem Endkunden
  • technische Protokollierung, Fehlerbehandlung und Sicherheit der Verarbeitung
  • Unterstützung bei Stornierungen und Rückerstattungen, soweit genutzt

Die Dauer der Verarbeitung entspricht der Laufzeit des Plattformvertrags.

3. Kategorien betroffener Personen und Daten

Kategorien betroffener Personen:

  • Endkundinnen und Endkunden des Restaurants
  • gegebenenfalls Ansprechpartner und Mitarbeitende des Restaurants, soweit ihre Daten im Rahmen der Auftragsverarbeitung verarbeitet werden

Kategorien personenbezogener Daten:

  • Name
  • E-Mail-Adresse
  • Telefonnummer
  • Lieferadresse
  • Bestellinhalt einschließlich Optionen und Sonderwünschen
  • Bestellzeitpunkt und gewünschter Abhol- oder Lieferzeitpunkt
  • Zahlungsart und Zahlungsstatus
  • Bestell- und Statushistorie
  • Kundenhinweise und Freitextangaben
  • technische Identifikatoren und Protokolldaten, soweit für Betrieb und Sicherheit erforderlich

Freitextfelder können theoretisch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO enthalten, etwa Hinweise auf Unverträglichkeiten. Die Plattform ist nicht dazu vorgesehen, solche Daten gezielt zu erheben; der Verantwortliche wirkt darauf hin, dass sie nicht unnötig erhoben werden.

4. Dokumentierte Weisungen

Lieferdienst Solution verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich dieses Vertrags, der Plattformkonfiguration durch den Verantwortlichen und der Nutzung der bereitgestellten Funktionen. Eine Übermittlung an ein Drittland erfolgt nur nach Maßgabe von Ziffer 11.

Weisungen werden in Textform erteilt. Ist Lieferdienst Solution der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, wird der Verantwortliche unverzüglich informiert; die Ausführung der Weisung kann bis zur Klärung ausgesetzt werden.

Ist Lieferdienst Solution aufgrund des Unionsrechts oder des Rechts eines Mitgliedstaats zur Verarbeitung verpflichtet, wird der Verantwortliche vor der Verarbeitung unterrichtet, sofern das Recht dies nicht verbietet.

5. Vertraulichkeit

Lieferdienst Solution setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.

Die Verarbeitung erfolgt nach dem Grundsatz der Erforderlichkeit; Zugriffe sind auf das für die jeweilige Aufgabe notwendige Maß beschränkt.

6. Technische und organisatorische Maßnahmen

Lieferdienst Solution trifft die in Anhang 3 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen entsprechen dem tatsächlichen Stand der Umsetzung und werden bei Bedarf angepasst; das Schutzniveau wird dabei nicht unterschritten.

7. Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung der in Anhang 2 genannten Unterauftragsverarbeiter.

Über die Hinzuziehung oder Ersetzung weiterer Unterauftragsverarbeiter informiert Lieferdienst Solution den Verantwortlichen in Textform mit einer angemessenen Frist von in der Regel 30 Tagen vor dem Wirksamwerden. Der Verantwortliche kann innerhalb dieser Frist aus einem sachlichen datenschutzrechtlichen Grund widersprechen. Kann keine einvernehmliche Lösung gefunden werden, steht dem Verantwortlichen ein Sonderkündigungsrecht für die betroffene Leistung zu.

Lieferdienst Solution verpflichtet Unterauftragsverarbeiter zu Datenschutzpflichten, die den Pflichten dieses Vertrags entsprechen, und haftet für deren Auswahl und Kontrolle im gesetzlichen Rahmen.

Anhang 2 – Unterauftragsverarbeiter
AnbieterLeistungDatenkategorienVerarbeitungsortDrittland / Mechanismusaktuell produktiv?
Lovable (Lovable Cloud, technisch auf Basis von Supabase)Hosting der Anwendung, Datenbank, Authentifizierung, serverseitige Funktionen, Auth-E-MailsKonto-, Bestell-, Adress-, Status-, Support- und ProtokolldatenEU (Anwendung und Datenbank)Drittlandbezug durch Konzern-/Unterauftragsstrukturen nicht ausgeschlossen; Anbieter stützt sich auf EU-Standardvertragsklauselnja
Resend (Resend, Inc.)Versand bestell- und servicebezogener E-MailsE-Mail-Adresse, Nachrichteninhalt, VersandprotokolleEU/USA je nach VersandwegUSA; EU-Standardvertragsklauseln des Anbietersja, sobald eine verifizierte Absenderdomain hinterlegt ist; ohne Konfiguration erfolgt kein Versand
Stripe (Stripe Payments Europe, Ltd.)Abwicklung von Onlinezahlungen über auf das Restaurant lautende Zahlungskonten sowie Abwicklung der Plattform-AbonnementzahlungenZahlungsbezogene Daten, Betrag, Bestellreferenz, Zahlungsstatus; bei Betreibern zusätzlich Vertrags- und AbrechnungsdatenEU (Irland) mit Konzernbezug USAUSA; EU-Standardvertragsklauseln des Anbieterstechnisch vorhanden; für HighFive ist derzeit keine Endkunden-Onlinezahlung aktiviert
Google (Google Maps Platform, Google Ireland Ltd.)Serverseitige Adress- und Entfernungsprüfung; Kartendarstellung ausschließlich im BetreiberbereichEingegebene Adressdaten; im Betreiberbereich zusätzlich Verbindungsdaten des BrowsersEU/USAUSA; EU-Standardvertragsklauseln des Anbietersja

8. Unterstützung bei Betroffenenrechten

Lieferdienst Solution unterstützt den Verantwortlichen im Rahmen des Möglichen und Erforderlichen bei der Erfüllung von Betroffenenrechten nach Art. 12 bis 23 DSGVO, insbesondere durch die im Betreiberbereich verfügbaren Funktionen zur Einsicht, Berichtigung und Löschung.

Wendet sich eine betroffene Person unmittelbar an Lieferdienst Solution mit einem Anliegen, das die Verarbeitung im Auftrag betrifft, wird das Anliegen unverzüglich an den Verantwortlichen weitergeleitet.

9. Unterstützung nach Art. 32 bis 36 DSGVO

Lieferdienst Solution unterstützt den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten und bei Datenschutz-Folgenabschätzungen, jeweils unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen.

Wird Lieferdienst Solution eine Verletzung des Schutzes personenbezogener Daten bekannt, die die Verarbeitung im Auftrag betrifft, wird der Verantwortliche unverzüglich informiert. Die Meldung enthält die verfügbaren Angaben zu Art, betroffenen Datenkategorien, wahrscheinlichen Folgen und ergriffenen Maßnahmen.

10. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Plattformvertrags löscht Lieferdienst Solution die im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

Daten, die aufgrund handels- oder steuerrechtlicher Pflichten aufzubewahren sind, werden bis zum Ablauf der jeweiligen Frist gespeichert und in der Verarbeitung eingeschränkt. Eine über die gesetzlichen Pflichten hinausgehende Aufbewahrung oder ein bestimmtes Exportformat wird nicht zugesagt, solange eine entsprechende Funktion nicht bereitgestellt ist.

11. Drittlandübermittlungen

Eine Verarbeitung außerhalb der EU beziehungsweise des EWR erfolgt nur, wenn die Voraussetzungen des Kapitels V der DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der Standardvertragsklauseln der EU-Kommission nebst erforderlichen ergänzenden Maßnahmen.

Die derzeit bekannten Drittlandbezüge der eingesetzten Unterauftragsverarbeiter sind in Anhang 2 ausgewiesen.

12. Nachweise und Kontrollrechte

Lieferdienst Solution stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung, insbesondere die aktuelle Beschreibung der technischen und organisatorischen Maßnahmen und die Liste der Unterauftragsverarbeiter.

Der Verantwortliche kann Überprüfungen nach angemessener Vorankündigung während der üblichen Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Der Betrieb darf dadurch nicht unangemessen beeinträchtigt werden; Betriebs- und Geschäftsgeheimnisse sowie die Rechte anderer Kunden sind zu wahren.

13. Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und dem Plattformvertrag gehen die Regelungen dieses Vertrags für die Verarbeitung im Auftrag vor. Es gilt deutsches Recht.

Anhänge sind Bestandteil dieses Vertrags:

  • Anhang 1 – Verarbeitungsübersicht (Ziffern 2 und 3)
  • Anhang 2 – Unterauftragsverarbeiter
  • Anhang 3 – Technische und organisatorische Maßnahmen
Anhang 3 – Technische und organisatorische Maßnahmen
BereichUmgesetzte Maßnahme
AuthentifizierungAnmeldung über den Authentifizierungsdienst des Backend-Anbieters; Passwörter ausschließlich als kryptografischer Hash; optionale Anmeldung mit Google; Passwort-Zurücksetzen über zeitlich begrenzte Links.
Rollen- und RechtesystemFeste Rollen je Betrieb (Inhaber, Administration, Leitung, Personal, Buchhaltung) mit funktionsbezogener Einschränkung; Plattformadministration in einer getrennten Tabelle geführt.
MandantentrennungZeilenbasierte Zugriffsregeln (Row Level Security) auf allen fachlichen Tabellen; Zugriff ausschließlich über die eigene Organisations- beziehungsweise Restaurantzugehörigkeit.
Least PrivilegeRechtevergabe je Datenbankrolle explizit; interne Tabellen ohne Zugriff für angemeldete oder anonyme Nutzer; privilegierte Funktionen nicht anonym ausführbar.
Geschützte ServerfunktionenFachlogik in serverseitigen Funktionen mit Authentifizierungsprüfung; erneute Prüfung von Organisation, Rolle und betroffenen Datensätzen vor privilegierten Operationen; Preise und Summen werden serverseitig neu berechnet.
TransportverschlüsselungAusschließlich HTTPS/TLS für Anwendung, Datenbank- und Anbieterschnittstellen.
Geheimnis- und SchlüsselverwaltungZugangsdaten und API-Schlüssel ausschließlich als serverseitige Umgebungsvariablen; keine Ausgabe in Oberfläche, Protokollen oder Fehlermeldungen; getrennte Konfiguration für Vorschau- und Produktivumgebung.
ProtokollierungProtokolle für administrative und supportbezogene Zugriffe, Bestellstatusverlauf, Zahlungs- und Abrechnungsereignisse, Kassenschnittstellenaufrufe sowie Bestätigungen von Lebensmittelinformationen.
Webhook- und SchnittstellensicherheitSignaturprüfung eingehender Zahlungs-Webhooks, tokenbasierte Kassenschnittstelle je Restaurant, geschützte zeitgesteuerte Endpunkte, Idempotenzprüfung bei Zahlungsvorgängen.
Backups und WiederherstellungDie Datenhaltung erfolgt über den Backend-Anbieter im Rahmen des dort genutzten Tarifs. Eigene zusätzliche Sicherungsroutinen bestehen derzeit nicht. Lieferdienst Solution sichert derzeit keine bestimmte Sicherungsfrequenz, keine Aufbewahrungsdauer von Sicherungen und keine bestimmte Wiederherstellungsmöglichkeit zu.
Security-ScansRegelmäßiger automatisierter Sicherheits-Scan sowie Datenbank-Linter; dokumentierte und begründete Ausnahmen werden schriftlich geführt.
AbhängigkeitsprüfungPrüfung eingesetzter Softwarepakete auf bekannte Schwachstellen über den Dependency-Scan der Entwicklungsplattform.
Test- und BereitstellungsprozessAutomatisierte Testsuite und Typprüfung vor Bereitstellung; Datenbankänderungen ausschließlich über versionierte Migrationen; getrennte Vorschau- und Produktivveröffentlichung.
Incident- und FehlerbehandlungZentrale Fehlererfassung, Wiederholungs- und Ausfallbehandlung bei Zahlungs- und Benachrichtigungsvorgängen sowie ein Supportprozess mit Ticketnummern und Statusverlauf.
DatenminimierungKeine Speicherung vollständiger Kartendaten; keine Speicherung von IP-Adresse oder Browserkennung bei Vertragsbestätigungen; keine Analyse-, Tracking- oder Werbedienste.