1. Parteien und Rollen
Auftragsverarbeiter ist Serdar Alnajjari, handelnd unter Simplycino, als nicht eingetragenes gewerbliches Einzelunternehmen. Datenschutzkontakt ist support@simplycino.de.
Verantwortlicher ist das jeweils beauftragende Café beziehungsweise gewerbliche Kundenunternehmen. Für die vertraglich festgelegte Verarbeitung von Gast-, Karten- und Kampagnendaten handelt Simplycino nur auf dokumentierte Weisung. Für eigene Vertrags-, Abrechnungs- und Geschäftskommunikationszwecke kann Simplycino selbst Verantwortlicher sein; diese Verarbeitung ist nicht Gegenstand dieses AVV.
TODO_LEGAL: Ladungsfähige Geschäftsanschrift von Simplycino sowie vollständige Firma, Anschrift, Vertretung und Datenschutzkontakt des Kunden ergänzen.
2. Gegenstand und Dauer
Gegenstand ist die technisch vereinbarte Bereitstellung der digitalen Stempelkarte, der Kartenverwaltung und zugehöriger Supportleistungen im Auftrag des Kunden.
TODO_LEGAL: Beginn, Laufzeit, Ende sowie Verhältnis zum Hauptvertrag festlegen.
3. Art und Zweck der Verarbeitung
Vorgesehen sind das Anlegen und Anzeigen pseudonymer digitaler Karten, das Verwalten von Stempelständen und Belohnungen, die technische Zuordnung zu Kampagne und Standort sowie Support, Sicherheit und nachvollziehbare Demo- beziehungsweise Produktaktionen.
Die Verarbeitung besonderer Kategorien personenbezogener Daten ist nicht vorgesehen.
TODO_LEGAL: Produktiven Funktionsumfang und zulässige Zwecke abschließend beschreiben.
4. Betroffene Personen und Datenarten
Je nach vereinbarter Nutzung können Gäste, Mitarbeitende des Cafés sowie Support- und Vertragskontakte betroffen sein.
- pseudonyme Karten- oder Pass-ID und Kurzcode,
- Kampagne, Standort, Stempelstand und Belohnungsstatus,
- Aktions- und Zeitangaben zu Stempeln und Einlösungen,
- Staff-Kennung beziehungsweise Anzeigename,
- Support- und technische Protokolldaten.
Abweichende oder zusätzliche Datenkategorien dürfen nur nach dokumentierter Ergänzung des vereinbarten Leistungsumfangs verarbeitet werden.
5. Weisungen und Pflichten von Simplycino
Simplycino verarbeitet Auftragsdaten nur auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung entgegensteht, und weist auf erkennbar rechtswidrige Weisungen hin.
Zugriffsberechtigte Personen sind auf Vertraulichkeit zu verpflichten. Simplycino unterstützt den Kunden im vereinbarten Umfang bei Betroffenenrechten, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Behördenanfragen.
TODO_LEGAL: Weisungskanal, Zuständigkeiten, Reaktionszeiten und Meldeweg festlegen.
6. Technische und organisatorische Maßnahmen
Das Schutzniveau muss sich am Risiko, Stand der Technik und tatsächlichen Produktivbetrieb orientieren. Als Arbeitsstand sind folgende Maßnahmen vorgesehen:
- rollen- und rechtebezogene Zugriffsbeschränkungen sowie eingeschränkter Produktionszugriff,
- starke Passwörter und Zwei-Faktor-Authentifizierung, soweit beim jeweiligen Dienst verfügbar,
- verschlüsselte Übertragung per HTTPS,
- keine Zugangsdaten oder sonstigen Secrets im Quellcode-Repository,
- regelmäßige Überprüfung von Berechtigungen,
- Trennung von Entwicklungs- und Produktivumgebung, soweit technisch umgesetzt,
- anbieterabhängige Backup- und Wiederherstellungsverfahren,
- Löschung oder Anonymisierung nach den vereinbarten Regeln.
Mit dieser Aufzählung werden insbesondere keine Zertifizierung, 24/7-Überwachung, Penetrationstests oder garantierten Backup-Eigenschaften zugesagt.
TODO_LEGAL: Verbindliche TOM-Anlage mit aktuellem Systemstand, Verantwortlichkeiten und Prüfintervallen erstellen.
7. Unterauftragsverarbeiter und Drittlandtransfers
Weitere Auftragsverarbeiter dürfen nur entsprechend der vereinbarten Genehmigungsregel eingesetzt werden. Änderungen sind rechtzeitig mitzuteilen; gleichwertige Datenschutzpflichten sind vertraglich weiterzugeben.
- Vercel für Hosting und Deployment,
- Supabase für Backend- und Datenbankleistungen, soweit im produktiven Projekt eingesetzt,
- Google Workspace für auftragsbezogene E-Mail-Kommunikation.
GitHub dient der Codeverwaltung und ist nicht als Speicherort für App-Kunden-, Gast- oder Kartendaten vorgesehen.
TODO_LEGAL: Unterauftragsverarbeiterliste mit konkretem Vertragspartner, Leistung, Region und Verarbeitungsort, DPA/AVV, Genehmigungsmechanismus und möglicher Transfergrundlage vor Produktivbetrieb vervollständigen.
8. Löschung und Rückgabe
Nach Ende der Leistung sind Auftragsdaten nach Wahl des Kunden zurückzugeben oder datenschutzgerecht zu löschen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
Anfragen werden nach Abschluss gelöscht, sofern keine Aufbewahrungspflicht entgegensteht. Vertrags- und Abrechnungsunterlagen können je nach anwendbarer Pflicht sechs bis zehn Jahre aufbewahrt werden. Demo-, Karten-, Stempel-, Einlösungs- und Auditdaten sollen nach Pilotende, Vertragsende oder längerer Inaktivität gelöscht oder anonymisiert werden.
TODO_LEGAL: Verbindliche Lösch- und Inaktivitätsfristen, Exportformat, Backuplöschung, Nachweis und Umgang mit gesetzlichen Aufbewahrungspflichten festlegen.
9. Nachweise und Kontrollen
Simplycino stellt erforderliche Informationen zum Nachweis der Pflichterfüllung bereit und ermöglicht angemessene Kontrollen unter Wahrung von Sicherheit, Vertraulichkeit und Verhältnismäßigkeit.
TODO_LEGAL: Auditverfahren, Vorlauf, Kosten, Vertraulichkeit und Ersatznachweise festlegen.
10. Datenschutzverletzungen
Simplycino informiert den Kunden unverzüglich über festgestellte Verletzungen des Schutzes von Auftragsdaten und unterstützt bei gesetzlichen Melde- und Informationspflichten.
Kontakt für Datenschutzthemen: support@simplycino.de
TODO_LEGAL: Verbindlichen Sicherheitskontakt, Meldefrist und Mindestinhalt der Meldung festlegen.
11. Abschluss und Rechtsgrundlage
Diese Webseite ist nur ein Entwurf und ersetzt keinen elektronisch oder schriftlich wirksam einbezogenen Vertrag einschließlich Anlagen.
Die Struktur orientiert sich an Art. 28 DSGVO und den Sicherheitsanforderungen aus Art. 32 DSGVO.
TODO_LEGAL: Anwendbares Recht, Rangfolge, Unterschrifts- beziehungsweise Abschlussmechanismus und Schlussbestimmungen festlegen.