Vereinbarung zur Auftragsverarbeitung

Diese Vereinbarung wird im Rahmen des Bestell- beziehungsweise Aktivierungsprozesses mit den Angaben des jeweiligen Vertragspartners vervollständigt.

zwischen

[VOLLSTÄNDIGE FIRMA DES KUNDEN/DENNIS]
[ANSCHRIFT]
[REGISTERANGABEN]
vertreten durch [NAME]
nachfolgend „Auftraggeber"

und

McEagle Enterprises LLC
30 N Gould St Ste N
Sheridan, WY 82801
USA
vertreten durch Dencel Pascal Werner
nachfolgend „Auftragnehmer"

1. Gegenstand und Rollen

Der Auftragnehmer verarbeitet im Rahmen von McEagle Gastro AI personenbezogene Daten nach dokumentierten Weisungen des Auftraggebers.

Soweit der Auftraggeber die Restaurant-Accounts im Auftrag seiner Restaurantkunden betreut, handelt er als Auftragsverarbeiter und der Auftragnehmer als weiterer Auftragsverarbeiter gemäß Art. 28 Abs. 4 DSGVO. Soweit der Auftraggeber für einzelne Verarbeitungen selbst Verantwortlicher ist, gelten die Regelungen entsprechend im Verhältnis Verantwortlicher zu Auftragsverarbeiter.

Diese Vereinbarung ergänzt den Hauptvertrag. Bei Widersprüchen gehen zwingende Datenschutzregelungen und die anwendbaren EU-Standardvertragsklauseln vor.

2. Dauer

Die Verarbeitung erfolgt für die Laufzeit des Hauptvertrags und bis zur vertragsgemäßen Löschung oder Rückgabe der Daten. Pflichten, die ihrer Natur nach fortgelten, bleiben bestehen.

3. Art und Zweck der Verarbeitung

Gegenstand ist die technische Bereitstellung, Konfiguration, Speicherung, Übermittlung und Absicherung von Restaurant-Accounts einschließlich:

  • CRM- und Kontaktverwaltung;
  • Kommunikation über verbundene Social-Media-, Messaging- und E-Mail-Kanäle;
  • KI-gestützter Beantwortung von Kundenfragen;
  • Kommentar- und Keyword-Automationen;
  • Erfassung und Weiterleitung von Reservierungsanfragen;
  • Wissensbasis, FAQ, Prompts und Workflows;
  • Support, Fehleranalyse, Sicherheit und Wiederherstellung.

Eine Nutzung zu eigenen Werbe-, Profilbildungs- oder Verkaufszwecken des Auftragnehmers erfolgt nicht.

4. Daten und betroffene Personen

Betroffene Personen: Restaurantgäste, Interessenten, Follower, Kommentierende, Nachrichtensender, Reservierungsanfragende, Restaurantmitarbeiter, Ansprechpartner und sonstige Kontakte des jeweiligen Verantwortlichen.

Datenarten: Stamm- und Kontaktdaten, Social-Media-Kennung und Profilname, Kommentar, Reaktion, Kommunikations- und Nachrichteninhalte, Reservierungsangaben, freiwillige Hinweise, E-Mail- und Zustelldaten, Wissensbasis- und Konfigurationsdaten sowie technische Nutzungs-, Protokoll- und Sicherheitsdaten.

Angaben zu Allergien oder Unverträglichkeiten können im Einzelfall besondere Kategorien personenbezogener Daten berühren. Solche Angaben dürfen nur verarbeitet werden, wenn der Verantwortliche eine ausreichende Rechtsgrundlage, Datenminimierung und angemessene Schutzmaßnahmen sicherstellt. Medizinische Diagnosen und nicht erforderliche Gesundheitsdetails sollen nicht erhoben werden.

5. Weisungen

Der Auftragnehmer verarbeitet Daten ausschließlich auf dokumentierte Weisung. Als Weisungen gelten der Hauptvertrag, diese Vereinbarung, die freigegebene Accountkonfiguration und spätere Weisungen in Textform.

Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen, soweit dies erforderlich ist.

6. Pflichten des Auftragnehmers

Der Auftragnehmer verpflichtet sich insbesondere:

  • Daten nur für die vereinbarten Zwecke zu verarbeiten;
  • ausschließlich angemessen verpflichtete Personen einzusetzen;
  • die Vertraulichkeit zu wahren;
  • angemessene technische und organisatorische Maßnahmen zu treffen;
  • den Auftraggeber bei Betroffenenanfragen, Sicherheitsvorfällen, Datenschutz-Folgenabschätzungen und behördlichen Anfragen im erforderlichen Umfang zu unterstützen;
  • Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden zu melden;
  • erforderliche Nachweise bereitzustellen und angemessene Prüfungen zu ermöglichen;
  • Daten nach Vertragsende nach Weisung zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht besteht.

7. Pflichten des Auftraggebers

Der Auftraggeber ist insbesondere verantwortlich für:

  • die Rechtmäßigkeit der Verarbeitung und der Weisungen;
  • die erforderliche Beauftragung durch das jeweilige Restaurant;
  • Datenschutzinformationen, Rechtsgrundlagen und erforderliche Einwilligungen;
  • die Richtigkeit, Erforderlichkeit und Aktualität der Daten;
  • die Bearbeitung von Betroffenenrechten;
  • angemessene Zugriffs- und Rollenkonzepte bei seinen Nutzern;
  • die Meldung geänderter Lösch-, Sperr- oder Verarbeitungsweisungen.

8. Vertraulichkeit und Zugriffe

Zugriffe durch den Auftragnehmer erfolgen rollenbezogen und nur, soweit dies für Bereitstellung, Support, Sicherheit oder dokumentierte Weisungen erforderlich ist. Personen mit Zugriff werden angemessen zur Vertraulichkeit verpflichtet.

9. Technische und organisatorische Maßnahmen

Die vereinbarten Maßnahmen sind in Anlage 2 beschrieben. Der Auftragnehmer darf sie dem technischen Fortschritt entsprechend weiterentwickeln, sofern das Schutzniveau nicht abgesenkt wird.

10. Unterauftragsverarbeiter

Der Auftraggeber erteilt eine allgemeine schriftliche Genehmigung zum Einsatz der in Anlage 3 bezeichneten Unterauftragsverarbeiter und deren zur Leistungserbringung erforderlichen Unterauftragskette.

Der Auftragnehmer informiert über beabsichtigte wesentliche Änderungen. Der Auftraggeber kann aus nachweisbaren datenschutzrechtlichen Gründen innerhalb von 14 Tagen widersprechen. Können die Parteien keine zumutbare Lösung finden, kann die betroffene Funktion oder der betroffene Restaurant-Account beendet werden.

Der Auftragnehmer verpflichtet Unterauftragsverarbeiter mindestens zu einem gleichwertigen Datenschutz- und Sicherheitsniveau und bleibt dem Auftraggeber gegenüber für die Erfüllung der Pflichten verantwortlich.

11. Betroffenenrechte

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er die Anfrage grundsätzlich an den Auftraggeber weiter und beantwortet sie nicht eigenständig, sofern keine gesetzliche Pflicht besteht. Der Auftragnehmer unterstützt den Auftraggeber mit den verfügbaren technischen und organisatorischen Möglichkeiten.

12. Sicherheitsvorfälle

Der Auftragnehmer informiert den Auftraggeber unverzüglich über bestätigte Verletzungen des Schutzes personenbezogener Daten in seinem Verantwortungsbereich und teilt die verfügbaren Informationen zu Art, Umfang, möglichen Folgen und Abhilfemaßnahmen mit.

Die Meldung stellt kein Anerkenntnis einer Pflichtverletzung oder Haftung dar.

13. Nachweise und Prüfungen

Der Auftragnehmer stellt geeignete Informationen, Vertragsunterlagen, Sicherheitsbeschreibungen und verfügbare Prüfberichte zur Verfügung. Vor-Ort-Prüfungen erfolgen nur, wenn andere Nachweise nicht ausreichen, nach angemessener Vorankündigung, während üblicher Geschäftszeiten und unter Schutz von Geschäftsgeheimnissen und Daten anderer Kunden.

Vom Auftraggeber veranlasste Prüfungen trägt dieser, sofern die Prüfung keinen erheblichen Verstoß des Auftragnehmers ergibt.

14. Drittlandübermittlungen

Da der Auftragnehmer in den USA ansässig ist, werden die EU-Standardvertragsklauseln 2021/914 in der für die konkrete Rollenverteilung anwendbaren Fassung Bestandteil dieser Vereinbarung. Im Regelfall des Partner-/Reseller-Modells gilt Modul 3 „Auftragsverarbeiter an Auftragsverarbeiter".

Soweit aufgrund der konkreten Rollenverteilung Modul 2 „Verantwortlicher an Auftragsverarbeiter" einschlägig ist, gilt dieses anstelle von Modul 3. Die ergänzenden Angaben ergeben sich aus Anlage 1 und Anlage 2.

15. Löschung und Rückgabe

Nach Vertragsende löscht oder gibt der Auftragnehmer aktive personenbezogene Daten nach Wahl und Weisung des Auftraggebers zurück, soweit technisch möglich und keine gesetzliche Pflicht entgegensteht. Verfügbare Exportmöglichkeiten sind vor Vertragsende zu nutzen.

Technisch nicht unmittelbar selektierbare Sicherungskopien bleiben geschützt, werden nicht produktiv genutzt und im regulären Sicherungszyklus überschrieben beziehungsweise gelöscht.

16. Haftung und Schlussbestimmungen

Für die Haftung gelten Art. 82 DSGVO, die EU-Standardvertragsklauseln und ergänzend die wirksam vereinbarten Haftungsregelungen des Hauptvertrags. Änderungen dieser Vereinbarung bedürfen mindestens der Textform, soweit nicht eine strengere Form vorgeschrieben ist.

Anlage 1 – Einzelheiten der Verarbeitung und SCC-Angaben

Parteien

Datenexporteur:
[VOLLSTÄNDIGE FIRMA DES KUNDEN/DENNIS]
[ANSCHRIFT UND LAND]
[REGISTERANGABEN]
[ANSPRECHPARTNER, FUNKTION, E-MAIL]
Rolle: Auftragsverarbeiter für die betreuten Restaurants; bei eigenen Daten gegebenenfalls Verantwortlicher.

Datenimporteur:
McEagle Enterprises LLC
30 N Gould St Ste N, Sheridan, WY 82801, USA
Vertreten durch Dencel Pascal Werner
E-Mail: support@mceagle-enterprises.com
Rolle: weiterer Auftragsverarbeiter beziehungsweise Auftragsverarbeiter.

Übermittlung

  • Betroffene Personen und Datenarten: gemäß Ziffer 4 dieser Vereinbarung.
  • Häufigkeit: fortlaufend während der Nutzung der Restaurant-Accounts.
  • Art der Verarbeitung: Erheben, Erfassen, Ordnen, Speichern, Anpassen, Auslesen, Übermitteln, Bereitstellen, Abgleichen, Einschränken und Löschen im technisch erforderlichen Umfang.
  • Zweck: Bereitstellung von McEagle Gastro AI gemäß Hauptvertrag.
  • Speicherdauer: Vertragsdauer sowie anschließende Lösch-, Export- und Sicherungszyklen gemäß Ziffer 15.
  • Besondere Kategorien: allenfalls inzident und minimiert, insbesondere freiwillige Angaben zu Allergien oder Unverträglichkeiten; keine planmäßige medizinische Diagnostik.
  • Weitere Übermittlungen: an genehmigte Unterauftragsverarbeiter gemäß Anlage 3 und an vom Restaurant selbst verbundene Kommunikationsplattformen.

Zuständige Aufsichtsbehörde

[VOR AKTIVIERUNG ERGÄNZEN: zuständige Behörde nach Klausel 13 der SCC, abhängig von Sitz und Rolle des Datenexporteurs beziehungsweise dessen EU-Vertreter]

Anlage 2 – Technische und organisatorische Maßnahmen

Der Auftragnehmer setzt insbesondere folgende Maßnahmen ein:

  1. rollen- und aufgabenbezogene Zugriffskontrollen;
  2. Mehrfaktor-Authentifizierung für privilegierte Zugänge, soweit technisch verfügbar;
  3. Transportverschlüsselung über aktuelle TLS-Verfahren;
  4. Schutz von Passwörtern und Zugangsdaten;
  5. Protokollierung sicherheitsrelevanter Vorgänge, soweit technisch verfügbar;
  6. regelmäßige Prüfung und Anpassung von Berechtigungen;
  7. Mandanten- beziehungsweise Accounttrennung innerhalb der technischen Plattform;
  8. Datensicherungs- und Wiederherstellungsverfahren des Plattformbetriebs;
  9. Verfahren zur Erkennung, Bewertung und Behandlung von Sicherheitsvorfällen;
  10. Verpflichtung zugriffsberechtigter Personen auf Vertraulichkeit;
  11. Auswahl und vertragliche Verpflichtung von Unterauftragsverarbeitern;
  12. Datenminimierung durch Beschränkung von Formularen, Prompts und Botfragen auf erforderliche Angaben;
  13. menschliche Eskalation für sensible oder risikobehaftete Kommunikation;
  14. regelmäßige Aktualisierung technischer Komponenten im Einflussbereich des Auftragnehmers;
  15. Löschung beziehungsweise Sperrung nach Vertragsende und reguläre Überschreibung von Sicherungskopien;
  16. Verfahren zur Unterstützung von Betroffenenrechten und dokumentierten Weisungen.

Die Maßnahmen werden risikoorientiert weiterentwickelt. Details, deren Veröffentlichung die Sicherheit oder Geschäftsgeheimnisse gefährden würde, werden nur berechtigten Prüfern unter Vertraulichkeit offengelegt.

Anlage 3 – Genehmigte Unterauftragsverarbeiter

Technische Kernplattform

HighLevel LLC, USA
Leistung: CRM-, Automations-, Kommunikations-, Website-, Account-, KI- und Infrastrukturplattform einschließlich der für den Plattformbetrieb eingesetzten Unterauftragsnehmer.
Transfergrundlage: Data Processing Agreement des Anbieters, EU-Standardvertragsklauseln und – soweit für die jeweilige Gesellschaft und Verarbeitung anwendbar – EU-US Data Privacy Framework.
Aktuelle Unterauftragsnehmerliste: https://www.gohighlevel.com/sub-processors

Vom jeweiligen Restaurant selbst verbundene Dienste wie Meta, Instagram, Facebook, WhatsApp, E-Mail-Domain- oder sonstige Kanalanbieter können aufgrund eigener Verträge und Verantwortlichkeiten des Restaurants beteiligt sein. Sie sind nicht allein deshalb Unterauftragsverarbeiter von McEagle.