Zum Inhalt springen
ProdukteLeistungenAblaufÜber Kais SolutionsKontakt
ENProjekt anfragen
Produkte Leistungen Ablauf Über Kais Solutions Kontakt Projekt anfragen
Start/AGB/QR Table

QR Table

Auftragsverarbeitungsvertrag

QR Table – Vereinbarung nach Art. 28 DSGVO

Stand 1. Oktober 2026

Ebenfalls zu QR Table:AGB
Inhalt
  1. 1 Parteien, Gegenstand und Dauer
  2. 2 Art der Verarbeitung, Datenarten und Betroffene
  3. 3 Weisungen des Verantwortlichen
  4. 4 Pflichten des Auftragsverarbeiters
  5. 5 Unterauftragsverarbeiter und Drittlandsübermittlung
  6. 6 Unterstützung bei Betroffenenrechten und Pflichten des Kunden
  7. 7 Kontrolle und Nachweise
  8. 8 Löschung und Rückgabe nach Vertragsende
  9. 9 Haftung und Schlussbestimmungen
  10. Anlage 1: Technische und organisatorische Maßnahmen
  11. Anlage 2: Unterauftragsverarbeiter

1 Parteien, Gegenstand und Dauer

1.1Verantwortlicher ist der Kunde (das Restaurant), der QR Table nutzt. Auftragsverarbeiter ist Rani Kais (Einzelunternehmen, Geschäftsname „Kais Solutions“), Adelheid-Popp-Gasse 12/10, 1220 Wien, UID ATU83512003, E-Mail office@kaissolutions.at („Auftragsverarbeiter“).

1.2Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Kunden beim Betrieb der Plattform QR Table: digitale Speisekarte, Verwaltungsbereich, Tische und QR-Codes, Kellner-Rufe, Bestellungen (je nach Paket), Benachrichtigungen und Statistik. Grundlage ist der Hauptvertrag (AGB).

1.3Dieser AVV wird mit dem Hauptvertrag abgeschlossen (siehe Punkt 10 der AGB) und gilt, solange der Auftragsverarbeiter personenbezogene Daten des Kunden verarbeitet, einschließlich der Löschfristen nach Punkt 8.

2 Art der Verarbeitung, Datenarten und Betroffene

2.1Art und Zweck:Speichern, Anzeigen, Übermitteln, Auswerten und Löschen von Daten, soweit für den Betrieb der Plattform erforderlich; Zweck ist die Bereitstellung der Funktionen des gebuchten Pakets für den Kunden.

2.2Betroffene Personen und Datenarten:

BetroffeneDatenartenZweck
Mitarbeiter des Kunden (Benutzer)Name (optional), E-Mail-Adresse, Rolle im Restaurant, Passwort (nur als Hash), Geräte-Adresse für Push-Benachrichtigungen (falls aktiviert)Anmeldung, Rechteverwaltung, Benachrichtigungen
Gäste des Kunden – Bestellungbestellte Speisen, Tischnummer, Zeitpunkt, Status, optionale Anmerkung des Gastes (Freitext, kann Personenbezug enthalten)Bestellung, Küchenboard, Statistik
Gäste – Kellner-RufTischnummer, Zeitpunkt, StatusService
Gäste – Aufruf der Speisekartetechnische Zugriffsdaten bei Verbindungsaufbau (IP-Adresse beim vorgeschalteten Netzdienst; in der Anwendung nur ein gekürzter Hash), verkürzte Browserangabe; Zähler pro Adresse und Tag ohne IP-AdresseBetrieb, Sicherheit, Reichweitenmessung
Kontaktpersonen des Kunden (Inhaber, Rechnungsadresse)Name, E-Mail, Adresse, Rechnungsdatenwird vom Anbieter als eigener Verantwortlicher verarbeitet, nicht von diesem AVV erfasst

2.3Besondere Datenkategorien (Art. 9 DSGVO) sind nicht vorgesehen. Gastanmerkungen (z. B. zu Unverträglichkeiten) können im Einzelfall Gesundheitsbezug haben; der Kunde weist sein Personal an, solche Anmerkungen nur zur Zubereitung zu nutzen. Zahlungsdaten werden nicht verarbeitet, denn bezahlt wird vor Ort.

2.4Unterlagen, die der Kunde für den Einpflegeservice übermittelt (bestehende Speisekarte), enthalten in der Regel keine personenbezogenen Daten. Kontakt- und Lieferdaten für Zusatzleistungen (QR-Sticker, Tischaufsteller, Einpflegeservice) verarbeitet der Anbieter als eigener Verantwortlicher; sie fallen wie die Rechnungsdaten nicht unter diesen AVV.

3 Weisungen des Verantwortlichen

3.1Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Weisungen sind dieser AVV, der Hauptvertrag und die Einstellungen, die der Kunde in der Plattform vornimmt (z. B. Pakete, Benutzer, aktivierte Funktionen, Sprachen).

3.2Weitere Weisungen erteilt der Kunde in Textform an office@kaissolutions.at. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin und darf die Ausführung aussetzen, bis sie bestätigt oder geändert wird.

3.3Der Auftragsverarbeiter verarbeitet Daten nicht für eigene Zwecke. Ausgenommen sind anonyme Kennzahlen über die Nutzung der Plattform, aus denen keine einzelne Person und kein einzelner Kunde ableitbar ist, und gesetzliche Pflichten, die der Auftragsverarbeiter selbst trifft; er informiert den Kunden darüber vorab, soweit das Recht es erlaubt.

4 Pflichten des Auftragsverarbeiters

4.1Vertraulichkeit:Personen, die Zugriff auf die Daten haben, sind zur Vertraulichkeit verpflichtet. Zugriff hat nur der Betreiber, und nur soweit für Betrieb und Support erforderlich.

4.2Sicherheit:Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und entwickelt sie nach dem Stand der Technik weiter. Ein gleichwertiges oder höheres Schutzniveau bleibt gewahrt.

4.3Zugriff durch den Betreiber:Der Zugriff des Betreibers auf das Restaurant eines Kunden (Support) erfolgt nur über eine protokollierte, zeitlich begrenzte Support-Sitzung (zwei Stunden) und nur nach Bedarf des Kunden oder zur Störungsbehebung.

4.4Datenpannen:Der Auftragsverarbeiter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, und liefert die Angaben, die der Kunde für seine Meldepflichten nach Art. 33 und 34 DSGVO braucht.

4.5Verzeichnis:Der Auftragsverarbeiter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO, soweit er dazu verpflichtet ist.

4.6Datenschutzbeauftragter:Ein Datenschutzbeauftragter ist nicht bestellt, da keine gesetzliche Pflicht besteht. Ansprechpartner für Datenschutz ist office@kaissolutions.at.

5 Unterauftragsverarbeiter und Drittlandsübermittlung

5.1Der Kunde stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu (allgemeine Genehmigung mit Information).

5.2Der Auftragsverarbeiter informiert den Kunden mindestens vier Wochen vor dem Einsatz eines neuen oder dem Wechsel eines Unterauftragsverarbeiters per E-Mail. Der Kunde kann aus datenschutzrechtlich wichtigem Grund innerhalb von zwei Wochen in Textform widersprechen. Wird keine Lösung gefunden, kann der Kunde den Vertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

5.3Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich zu mindestens denselben Datenschutzpflichten wie in diesem AVV und bleibt dem Kunden für dessen Pflichterfüllung verantwortlich.

5.4Daten werden in der Regel in der EU / im EWR verarbeitet. Werden Daten in ein Drittland übermittelt (insbesondere an Anbieter mit Sitz in den USA), geschieht das nur mit geeigneten Garantien nach Kapitel V DSGVO, etwa dem EU-US Data Privacy Framework oder Standardvertragsklauseln. Details stehen in Anlage 2. Anwendung und Datenbank laufen auf Servern in der EU (Anlage 2, Netcup); die Website von QR Table formuliert das als „Server und Datenbank stehen in der EU“. Der E-Mail-Versand (Resend) und die Auslieferung über Cloudflare bleiben Drittlandbezüge mit den genannten Garantien.

6 Unterstützung bei Betroffenenrechten und Pflichten des Kunden

6.1Wendet sich eine betroffene Person (Gast, Mitarbeiter) mit einem Antrag auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch direkt an den Auftragsverarbeiter, leitet dieser sie an den Kunden weiter und beantwortet sie nicht selbst.

6.2Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten technischen und organisatorischen Mitteln, diese Anträge zu erfüllen, etwa durch Löschen oder Herausgeben von Daten auf Weisung innerhalb von 14 Tagen.

6.3Er unterstützt den Kunden außerdem bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde (Art. 35, 36 DSGVO), soweit sie sich auf diese Verarbeitung beziehen. Der Aufwand dieser Unterstützung wird nach vorheriger Abstimmung mit 100 € netto je Stunde vergütet, sofern er über das Übliche hinausgeht.

6.4Der Kunde bleibt verantwortlich für die Rechtmäßigkeit der Verarbeitung gegenüber seinen Gästen und Mitarbeitern, für deren Information nach Art. 13 und 14 DSGVO und für die Wahrung der Betroffenenrechte. Die Plattform stellt eine Datenschutzerklärung für die Subdomain des Kunden bereit; der Kunde prüft sie und ergänzt seine Angaben.

7 Kontrolle und Nachweise

7.1Der Auftragsverarbeiter stellt dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, etwa die Beschreibung der Maßnahmen in Anlage 1 und die Ergebnisse seiner internen Prüfungen (Backup-Prüfung, Wiederherstellungstest).

7.2Der Kunde darf die Einhaltung dieses AVV einmal jährlich und bei konkretem Anlass prüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer prüfen lassen. Er kündigt eine Vor-Ort-Kontrolle mindestens vier Wochen vorher an, stört den Betrieb nicht und darf keine Daten anderer Kunden einsehen. Kosten der Prüfung trägt der Kunde; der Auftragsverarbeiter ersetzt seinen Aufwand, soweit er über einen Arbeitstag hinausgeht.

7.3Vorzugsweise wird die Kontrolle durch schriftliche Auskünfte und Nachweise erbracht.

8 Löschung und Rückgabe nach Vertragsende

8.1Während des Vertragslöscht der Auftragsverarbeiter einzelne Daten auf Weisung des Kunden. Der Kunde kann viele Daten selbst in der Plattform löschen (Gerichte, Kategorien, Benutzer, Tische).

8.2Nach Vertragsendestellt der Auftragsverarbeiter dem Kunden auf Anfrage innerhalb von 30 Tagen die Speisekarte in einem gängigen Format bereit und löscht alle personenbezogenen Daten des Kunden 90 Tage nach Vertragsende aus der laufenden Plattform, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

8.3Datensicherungen(verschlüsselt) werden nicht einzeln bearbeitet. Sie laufen nach ihren Aufbewahrungsfristen aus: tägliche Sicherungen nach 14 Tagen, wöchentliche nach 8 Wochen, monatliche nach 12 Monaten. Die Daten des Kunden sind spätestens 12 Monate nach der Löschung aus der laufenden Plattform auch aus den Sicherungen verschwunden; bis dahin werden sie nicht anderweitig genutzt und bei einer Wiederherstellung des Gesamtsystems unverzüglich erneut gelöscht.

8.4Der Auftragsverarbeiter bestätigt die Löschung auf Wunsch in Textform.

9 Haftung und Schlussbestimmungen

9.1Für die Haftung gelten Art. 82 DSGVO und die Haftungsregeln des Hauptvertrags (Punkt 11 der AGB).

9.2Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV in Datenschutzfragen vor.

9.3Änderungen und Ergänzungen bedürfen der Textform. Anlage 2 kann nach 5.2 geändert werden.

9.4Es gilt österreichisches Recht; Gerichtsstand ist Wien (Innere Stadt).

9.5Sollte eine Bestimmung unwirksam sein, bleiben die übrigen wirksam.

Anlage 1: Technische und organisatorische Maßnahmen

Stand 1. Oktober 2026. Die Maßnahmen beschreiben den tatsächlichen Systemstand.

Zugangskontrolle (Anmeldung)

  • Anmeldung im Verwaltungsbereich mit E-Mail-Adresse und Passwort; Passwörter werden nur als Argon2-Hash gespeichert.
  • Sitzung über ein Cookie, das nur serverseitig lesbar (httpOnly) und im Produktivbetrieb nur per HTTPS übertragbar ist; Schutz vor Cross-Site-Request-Forgery.
  • Begrenzung von Anmeldeversuchen und anderen Anfragen (Rate-Limits); Einladungs- und Passwort-Links sind befristet und nur einmal nutzbar.

Zugriffskontrolle (Berechtigungen und Mandantentrennung)

  • Rollen je Restaurant (Inhaber, Manager, Kellner) mit abgestuften Rechten; Rollen werden serverseitig geprüft.
  • Mandantentrennung: Jede Abfrage und jede Änderung wird serverseitig auf das Restaurant des angemeldeten Benutzers beschränkt; das Frontend liefert nie eine maßgebliche Restaurant-Kennung. Tests sichern das ab.
  • Zugriff der Gäste auf Bestell- und Rufdaten nur mit dem Tisch-Token aus dem QR-Code und nur für den eigenen Tisch.
  • Zugriff des Betreibers auf ein Restaurant nur über eine protokollierte, auf zwei Stunden begrenzte Support-Sitzung.
  • Serverzugang des Betreibers per SSH mit Schlüsselpaar.

Weitergabekontrolle (Übertragung und Speicherung)

  • Verschlüsselte Übertragung (TLS) zwischen Browser, Netzdienst und Server.
  • Uploads werden nach Dateityp geprüft und auf Schadsoftware gescannt; ungeprüfte Dateien werden nicht gespeichert. Der Objektspeicher ist privat.
  • Sicherungen sind verschlüsselt (restic) und liegen getrennt vom Server.

Eingabe- und Auftragskontrolle

  • Bestellungen führen einen Statusverlauf; Support-Sitzungen werden protokolliert.
  • Anwendungsprotokolle speichern die IP-Adresse nicht im Klartext, sondern nur als gekürzten Hash, und werden größenbasiert rotiert.
  • Unterauftragsverarbeiter sind vertraglich gebunden (Anlage 2).

Verfügbarkeit und Belastbarkeit

  • Tägliche Datenbanksicherung (02:20 Uhr) mit automatischer Prüfung, verschlüsselt in einen privaten Speicher bei Cloudflare R2 kopiert; Aufbewahrung 14 tägliche, 8 wöchentliche und 12 monatliche Sicherungsstände. Bilder werden zusätzlich kopiert.
  • Wöchentliche Prüfung der Sicherungen, monatlicher Wiederherstellungstest in einer getrennten Umgebung, Alarm bei Ausfall über einen externen Heartbeat-Dienst.
  • Auslieferung über geprüfte Build-Abläufe; Wiederherstellung durch erneutes Einspielen der Version und der Sicherung.

Datensparsamkeit und Trennung

  • Keine Cookies und keine Tracker für Gäste; die Statistik besteht aus Zählern ohne IP-Adresse und Gerätekennung.
  • Gastbestellungen erfassen keinen Namen und keine Kontaktdaten; Zahlungsdaten werden nicht verarbeitet.
  • Geheimnisse (Schlüssel, Passwörter von Diensten) stehen nicht im Quellcode, sondern in geschützten Umgebungsdateien auf dem Server.

Konten und Geräte des Betreibers:Zwei-Faktor-Anmeldung bei Hoster (Netcup), Cloudflare, GitHub und Resend; Passwortmanager für alle Dienstkonten (Stand 5. Oktober 2026).

Anlage 2: Unterauftragsverarbeiter

Stand 1. Oktober 2026.

UnterauftragsverarbeiterLeistungDatenOrt / Garantien
Netcup GmbH, Karlsruhe (Deutschland)Server-Hosting: Anwendung, Datenbank, lokale Sicherungen, Protokollealle Daten der PlattformRechenzentrum Nürnberg (Deutschland); EU
Cloudflare, Inc. (USA), mit EU-GesellschaftDNS, Proxy und TLS, Auslieferung; Objektspeicher R2 (EU) für Bilder, Videos, Zertifikate und verschlüsselte SicherungenIP-Adresse und Anfragedaten beim Aufruf; hochgeladene Dateien; verschlüsselte SicherungenEU-Speicherort des Buckets; Drittland USA: Cloudflare, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (geprüft 5. Oktober 2026), ergänzend Standardvertragsklauseln im Cloudflare-DPA
Resend (Resend, Inc., USA)Versand von Systemnachrichten per E-Mail (Einladung, Zugang hinzugefügt, Passwort zurücksetzen)E-Mail-Adresse, Name (optional), LinkDrittland USA: Resend, Inc. ist seit März 2025 unter dem EU-US Data Privacy Framework zertifiziert (geprüft 5. Oktober 2026); der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Resend DPA mit Standardvertragsklauseln) gilt automatisch für jedes Konto
DeepL SE, Köln (Deutschland)Maschinelle Übersetzung der Speisekarte auf Veranlassung des Kundennur Namen und Beschreibungen von Gerichten und Kategorien; keine Daten von Gästen oder MitarbeiternEU (Deutschland). Derzeit nicht eingerichtet; Einsatz erst nach Aktivierung durch den Anbieter.
Telegram (derzeit nicht aktiviert)interne Fehlerbenachrichtigung an den BetreiberZeitpunkt, Restaurant-Adresse, Route, Statuscode, technische Fehlermeldung, Request-ID; keine Gast- oder BestelldatenNicht aktiv (Stand 5. Oktober 2026). Vor einer Aktivierung Standort und Garantien prüfen und Kunden nach 5.2 informieren.

Keine Unterauftragsverarbeiter, aber Empfänger auf Veranlassung des Geräts: Push-Dienste der Browserhersteller (Google, Apple, Mozilla, Microsoft) erhalten die Geräte-Adresse und die kurze Benachrichtigung (Bestellnummer, Tisch), wenn ein Mitarbeiter Push-Benachrichtigungen am eigenen Gerät einschaltet. Ein externer Heartbeat-Dienst (Healthchecks.io) erhält nur ein Statussignal der Sicherung ohne personenbezogene Daten.

Auftragsverarbeitungsvertrag QR Table, Stand 1. Oktober 2026. Anbieter: Rani Kais, Kais Solutions – siehe Impressum.

Individuelle Software und digitale Lösungen für Unternehmen in Österreich.

office@kaissolutions.at
ProdukteSmartShelfQR TableStammioSnippetQuizSmart ContractsBurevo
Kais SolutionsLeistungenKontaktAGBImpressumDatenschutz
© 2026 Kais SolutionsBetreiber: Rani Kais · Wien, Österreich