Artikel 28 DSGVO
Muster einer Auftragsverarbeitungsvereinbarung
Bedingungen zwischen Verantwortlichen und Auftragsverarbeiter für Mitarbeiter-, Gäste-, Bestell-, Liefer-, Feedback- und Betriebsdaten.
Zuletzt aktualisiert: 28. August 2026
Dokumentstatus
Dies ist die aktuelle PROMTIS-Vertragsvorlage. Sie wird erst Vertragsbestandteil, wenn Kunde und PROMTIS als Rechtsträger benannt sind und sie per Auftrag, Unterschrift oder anderem dokumentierten Verfahren annehmen.
Betreiber ist TECHBRAIN d.o.o., Slowenien. Vollständige Angaben und anwendbares Recht sind vor Abschluss zu bestätigen. Die Veröffentlichung allein begründet keinen unterzeichneten Vertrag mit Besuchern.
1. Rollen und Umfang
Für vom Betrieb über PROMTIS bereitgestellte oder erhobene Betriebsdaten ist der Betrieb Verantwortlicher und PROMTIS Auftragsverarbeiter. Für eigene Konto-, Abrechnungs-, Sicherheits-, Rechts- und Supportdaten kann PROMTIS gemäß Datenschutzhinweisen eigenständig Verantwortlicher sein.
Dieser Vertrag gilt nur für Verarbeitung im Kundenauftrag nach dem Dienstvertrag.
2. Weisungen
PROMTIS verarbeitet Kundendaten nur nach dokumentierten Weisungen, einschließlich Konfiguration und gewöhnlicher Nutzung, soweit Unions- oder Mitgliedstaatenrecht nichts anderes verlangt.
Bei vermuteter Rechtswidrigkeit einer Weisung informiert PROMTIS den Kunden, soweit rechtlich zulässig.
3. Vertraulichkeit und Sicherheit
Berechtigte Personen werden zur Vertraulichkeit verpflichtet. Risikogerechte Maßnahmen umfassen Rollen- und Authentifizierungskontrollen, Übertragungssicherheit, eingeschränkte Produktivzugriffe, Protokolle, Diagnosen, Backup, Wiederherstellung sowie Schwachstellen- und Abhängigkeitspflege.
Der Kunde verantwortet Rollen, Mitarbeiterzugriffe, Zugangsdaten und rechtmäßige Nutzung.
4. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine schriftliche Genehmigung für erforderliche Unterauftragsverarbeiter. PROMTIS verpflichtet sie zu materiell gleichwertigem Datenschutz und bleibt nach Artikel 28 DSGVO verantwortlich.
Der Betreiber hat Railway für das Anwendungshosting und Stripe für Zahlungen und Abonnements bestätigt, sofern diese aktiviert sind. Angeforderte KI-Funktionen können den dafür konfigurierten Anbieter einbeziehen. Vor Abschluss dieser Vorlage muss PROMTIS alle Unterauftragsverarbeiter, Zwecke, Verarbeitungsorte und Übermittlungsgarantien in einer aktuellen Liste aufführen.
PROMTIS muss eine aktuelle Liste mit Identität, Zweck, Verarbeitungsort und Übermittlungsschutz führen. Wesentliche Ergänzungen erfordern angemessene Vorabinformation und eine wirksame Widerspruchsmöglichkeit aus Datenschutzgründen.
5. Internationale Übermittlungen
Keine Übermittlung außerhalb des EWR ohne rechtmäßigen Mechanismus. Soweit erforderlich, gelten Angemessenheitsbeschluss, genehmigte Standardvertragsklauseln oder ein anderer Mechanismus nach Kapitel V DSGVO samt geeigneten Zusatzmaßnahmen.
6. Unterstützung
Nach Art der Verarbeitung und verfügbaren Informationen unterstützt PROMTIS angemessen bei Betroffenenanfragen, Sicherheitspflichten, Verletzungsmeldungen, Folgenabschätzungen und Behördenkonsultationen.
PROMTIS informiert den Kunden unverzüglich nach Bekanntwerden einer Kundendatenverletzung und stellt verfügbare Informationen für Bewertung und Meldepflichten bereit.
7. Löschung und Rückgabe
Nach Vertragsende löscht PROMTIS Kundendaten oder gibt sie nach Kundenwahl zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Aktive Systeme und Backups können dokumentierten Löschzyklen folgen.
8. Auditinformationen
PROMTIS stellt angemessen erforderliche Nachweise zu Artikel 28 bereit. Vorrang haben aktuelle Sicherheitsdokumente, Fragebögen und verfügbare unabhängige Nachweise. Individuelle oder Vor-Ort-Audits erfordern angemessene Ankündigung, Vertraulichkeit, verhältnismäßigen Umfang und Kostenverteilung, sofern ein bestätigter Verstoß nichts anderes erfordert.
Anhang A: Verarbeitungsdetails
Gegenstand und Dauer: abonnierte PROMTIS-Dienste während Vertragslaufzeit und Löschfrist.
Art und Zweck: Inhalte hosten, Nutzer und Rollen verwalten, Bestellungen annehmen und weiterleiten, Küche, Lager, Berichte, Feedback, Support sowie angefragte Übersetzung und Generierung.
Betroffene: Kundeninhaber, Mitarbeiter, Gäste, Bestellempfänger, Supportkontakte, Lieferanten und andere vom Kunden erfasste Personen.
Daten: Namen, Kontakte, Kontokennungen, Rollen, Bestell- und Tischdaten, Feedback, Lieferung, Mitarbeiteraktivitäten, Lieferantenkontakte, Geräte- und Sicherheitsprotokolle sowie Support- oder KI-Inhalte. Besondere Kategorien nur bei ausdrücklicher Vereinbarung und rechtmäßiger Grundlage.
Anhang B: Angaben vor Abschluss
Rechtsträger, Anschrift, Register- und Steuernummern, Unterzeichner, Recht, Gerichte, Hosting- und Datenbankregionen, endgültige Unterauftragsverarbeiterliste, Aufbewahrungsplan, Verletzungskontakt und anwendbare Standardvertragsklauselmodule müssen vor Abschluss ergänzt und genehmigt werden.