Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Zwischen dem gewerblichen Kunden (nachfolgend „Verantwortlicher“) und der YOURLEAF GmbH, Zur Zugbrücke 2, 26203 Wardenburg (nachfolgend „Auftragsverarbeiter“). Bestandteil des Cardit-Vertrags. Stand: August 2026.
1. Gegenstand & Rollen
Der Auftragsverarbeiter verarbeitet im Rahmen der Bereitstellung von Cardit personenbezogene Daten der Gäste des Verantwortlichen ausschließlich weisungsgebunden und zu den nachstehenden Zwecken. Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich.
2. Art, Umfang, Zweck & Dauer
- Zweck: Betrieb der digitalen Bonus-/Bonuskarte (Sammeln von Punkten, Einlösen von Belohnungen, aggregierte Auswertungen, optionale Push-Nachrichten).
- Betroffene Personen: Gäste/Endkunden des Verantwortlichen, die die Wallet nutzen.
- Datenarten: Geräte-Kennung, Punkte-/Scan-Ereignisse mit Zeitpunkt, eingelöste Belohnungen, optionaler Push-Endpunkt; bei angemeldeten Gästen zusätzlich eine pseudonyme Anbieter-Kennung (Apple/Google) nebst erzeugtem Anzeigenamen und ggf. E-Mail-Adresse. Für den Verantwortlichen sind weder Klarnamen noch E-Mail-Adressen der Gäste sichtbar.
- Dauer: für die Laufzeit des Cardit-Vertrags.
3. Weisungen
Die Verarbeitung erfolgt nur auf dokumentierte Weisung des Verantwortlichen (einschließlich dieses Vertrags und der Nutzung der Cardit-Funktionen). Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen.
4. Vertraulichkeit
Der Auftragsverarbeiter verpflichtet die mit der Verarbeitung befassten Personen auf Vertraulichkeit bzw. unterstellt sie einer angemessenen gesetzlichen Verschwiegenheitspflicht.
5. Technische & organisatorische Maßnahmen (Art. 32)
- Verschlüsselte Übertragung (HTTPS/TLS);
- Zugriffsschutz der Konten: Wallet-Konten der Gäste werden ausschließlich über Apple/Google betreten — es werden keinerlei Zugangsdaten gespeichert, auch keine Hashes; der Zugriff auf Kartendaten ist zusätzlich geräte- und tokengebunden. Konten der Betriebe: Passwort-Hashing nach aktuellem Stand;
- Rollen-/Rechtekonzept, geschützte Kassen-/Booth-Tokens;
- Datensparsamkeit: Betriebe sehen nur anonyme/aggregierte Auswertungen;
- regelmäßige Backups, Maßnahmen gegen Missbrauch (Rate-Limits, Logging);
- Hosting in einem ISO-27001-zertifizierten Rechenzentrum in Deutschland.
6. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hetzner Online GmbH (Deutschland) — Hosting/Infrastruktur;
- Stripe Payments Europe, Ltd. / Stripe, Inc. — Zahlungsabwicklung (betrifft Konto-/Zahlungsdaten des Verantwortlichen, nicht die Gästedaten);
- der jeweilige Push-Dienst des Browsers/Betriebssystems der Gäste (z. B. Google, Apple, Mozilla) — nur bei aktivierten Push-Nachrichten.
Weitere oder wechselnde Unterauftragsverarbeiter teilen wir rechtzeitig mit; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
7. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen angemessen bei Betroffenenrechten (Art. 15–22), bei Meldepflichten (Art. 33/34) sowie bei Datenschutz-Folgenabschätzungen (Art. 35/36).
8. Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über ihm bekannt gewordene Verletzungen des Schutzes personenbezogener Daten.
9. Löschung & Rückgabe
Nach Beendigung des Vertrags werden die verarbeiteten Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzliche Aufbewahrungspflicht besteht.
10. Nachweise & Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen.