Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO für die Nutzung von BeeServe
1. Parteien
Auftraggeber / Verantwortlicher:
jeweiliger BeeServe-Kunde, der die Plattform für seinen Gastronomiebetrieb nutzt
Auftragnehmer / Auftragsverarbeiter:
BeeServe
2. Gegenstand und Dauer der Verarbeitung
Gegenstand der Auftragsverarbeitung ist die technische Bereitstellung und der Betrieb der BeeServe-Plattform einschließlich Hosting, Speicherung, Administration, Support, Fehleranalyse, Sicherheitsmaßnahmen, Integrationen, KI-gestützter Funktionen und der im Hauptvertrag vereinbarten SaaS-Funktionalitäten.
Die Verarbeitung beginnt mit Wirksamwerden des Hauptvertrages und endet mit dessen Beendigung sowie dem Abschluss vereinbarter Rückgabe-, Lösch-, Sperr- oder Anonymisierungsmaßnahmen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
3. Art und Zweck der Verarbeitung
Welche der nachfolgenden Verarbeitungen tatsächlich stattfinden, richtet sich nach dem vom Auftraggeber gebuchten Tarif und den von ihm aktivierten Funktionen. Im Tarif BeeServe Light besteht keine Kassenfunktion; dort findet keine Verarbeitung von Zahlungs-, Beleg- und TSE-Daten statt. Die entsprechenden Verarbeitungen sind nachstehend mit „nur Tarif BeeServe“ gekennzeichnet.
BeeServe verarbeitet personenbezogene Daten im Auftrag insbesondere zu folgenden Zwecken:
- Bereitstellung und Betrieb der Restaurant-Instanz,
- Benutzer- und Rollenverwaltung,
- Verarbeitung von Bestellungen, Reservierungen und betriebsbezogenen Eingaben,
- Entgegennahme öffentlicher Online-Reservierungsanfragen von Gästen sowie Versand der zugehörigen Bestätigungs- und Stornierungsnachrichten im Namen des Auftraggebers,
- Führung offener Rechnungen je Tisch und je Außer-Haus-Vorgang einschließlich der zugehörigen Bezeichnungen (nur Tarif BeeServe),
- kurzlebige Zusammenführung gemeinsamer Bestellvorgänge mehrerer Gäste an einem Tisch (geteilter Warenkorb) über eine pseudonyme Gerätekennung,
- kurzlebige lokale Zwischenspeicherung und spätere Übertragung von Bestellungen bei Offline-Nutzung,
- Verarbeitung von Sprachtranskripten, Fragen, Chat-Kontexten, Menüauszügen oder Übersetzungsinhalten bei aktivierten KI- und Übersetzungsfunktionen,
- Erzeugung, Signierung und Archivierung fiskalisch relevanter Belege, einschließlich der Übermittlung an die TSE und der gesetzlich vorgesehenen Langzeitarchivierung von Kassendaten (nur Tarif BeeServe),
- unveränderbare Aufzeichnung der erfassten Bestellvorgänge zum Zweck der gesetzlichen Aufbewahrung; im Tarif BeeServe Light erfolgt diese Aufzeichnung als Aufzeichnung eines Vorsystems ohne Signierung durch eine technische Sicherheitseinrichtung,
- Erstellung und Bereitstellung gesetzlich vorgesehener Exporte zur Weitergabe durch den Auftraggeber an Steuerberatung oder Finanzverwaltung: GDPdU/DATEV in beiden Tarifen, DSFinV-K nur im Tarif BeeServe,
- Bereitstellung und Zustellung digitaler Belege (eReceipt) an Gäste, soweit diese Funktion aktiviert ist (nur Tarif BeeServe),
- Zustellung technischer Benachrichtigungen an registrierte Endgeräte des Auftraggebers, insbesondere Push-Benachrichtigungen für die Küchen- und Baransicht,
- Erzeugung und Bereitstellung von Druckaufträgen für vom Auftraggeber angebundene Netzwerkdrucker, insbesondere Küchen- beziehungsweise Bonbelege sowie – nur im Tarif BeeServe – Gästebelege, soweit die Druckfunktion eingerichtet ist,
- Speicherung und Auslieferung vom Auftraggeber bereitgestellter Bild- und Videoinhalte für die Gästeansicht,
- Durchführung technischer Support- und Administrationshandlungen auf Weisung oder nach dokumentierter Freigabe des Auftraggebers,
- Erstellung, verschlüsselte Verwahrung und Wiederherstellung von Datensicherungen,
- Sicherstellung von Stabilität, Integrität, Verfügbarkeit und Sicherheit der Plattform.
4. Kategorien personenbezogener Daten und betroffener Personen
4.1 Datenkategorien
Auch hier gilt die Tarifabhängigkeit nach Abschnitt 3: Im Tarif BeeServe Light entstehen die mit „nur Tarif BeeServe“ gekennzeichneten Datenkategorien nicht.
- Stamm- und Kontaktdaten von Nutzerinnen und Nutzern des Kunden,
- Login-, Rollen- und Berechtigungsdaten einschließlich Passwort-Hashes, Sitzungsdaten und – bei aktivierter Zwei-Faktor-Anmeldung – der öffentlichen Schlüssel und Metadaten registrierter Passkeys (WebAuthn-Credentials),
- Bestell-, Reservierungs- und betriebsbezogene Nutzungsdaten,
- Kontakt- und Vorgangsdaten von Gästen aus Reservierungen, insbesondere Name, Personenzahl, Datum und Uhrzeit, optional Telefonnummer und E-Mail-Adresse, freie Notizen sowie ein Zufallstoken für den Stornierungslink,
- pseudonyme, zufällig erzeugte Gerätekennungen für den geteilten Warenkorb bei QR-Bestellungen sowie tischbezogene Sitzungskennungen,
- Empfangs- und Abrufdaten digitaler Belege (eReceipt), soweit diese Funktion aktiviert ist (nur Tarif BeeServe),
- bearbeiterbezogene Vorgangsdaten, insbesondere die Zuordnung von Bestellungen und Stornos sowie – nur im Tarif BeeServe – von Zahlungen, Rabatten und Kassenabschlüssen zu einzelnen Mitarbeitenden. Diese Daten können Rückschlüsse auf Leistung und Verhalten von Beschäftigten zulassen; der Auftraggeber verantwortet die dafür erforderliche Rechtsgrundlage nach Art. 88 DSGVO, § 26 BDSG sowie etwaige Mitbestimmungsrechte,
- Sprachtranskripte, Freitexte, Notizen, Chat-Fragen und KI-Kontextdaten, soweit solche Funktionen aktiviert und genutzt werden,
- vom Auftraggeber eingestellte Bild- und Videoinhalte,
- Endgerätekennungen für Push-Benachrichtigungen (Push-Endpunkte und zugehörige Schlüssel),
- fiskalisch relevante Beleg-, Zahlungs- und Kassendaten einschließlich Signaturdaten der TSE sowie unveränderlicher Positionsaufstellungen der ausgegebenen Belege (nur Tarif BeeServe),
- unveränderliche Positionsaufstellungen der erfassten Bestellvorgänge, die zum Zweck der gesetzlichen Aufbewahrung gespeichert werden; im Tarif BeeServe Light entstehen diese Aufzeichnungen als Aufzeichnungen eines Vorsystems ohne Zahlungs-, Beleg- und Signaturdaten,
- Druckauftragsdaten angebundener Netzwerkdrucker: Gerätebezeichnung, Hardwarekennung (MAC-Adresse), Firmwarestand, Verbindungszeitpunkte und Gerätestatus sowie der Inhalt des jeweiligen Druckauftrags, also die auf dem Bon oder Beleg abgebildeten Bestellangaben und – nur im Tarif BeeServe – Zahlungsangaben,
- technische Protokoll- und Sicherheitsdaten, einschließlich anmeldebezogener Sicherheitsmerkmale in gekürzter oder gehashter Form (gekürztes IP-Präfix, Hashwert der Browserkennung, Zeitpunkt der letzten Anmeldung),
- Inhalte gesetzlich vorgesehener Exporte (GDPdU/DATEV in beiden Tarifen, DSFinV-K nur im Tarif BeeServe), soweit diese personenbezogene Angaben enthalten,
- ggf. Kommunikations- und Supportdaten.
Eine Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO ist nicht Vertragsgegenstand. Gibt der Auftraggeber solche Daten gleichwohl ein oder verarbeitet er sie über Freitextfelder, bleibt er für die Zulässigkeit dieser Verarbeitung verantwortlich.
4.2 Betroffene Personengruppen
- Mitarbeitende, Administratoren und sonstige Nutzer des Auftraggebers, einschließlich vom Auftraggeber eingerichteter Zugänge für externe Dritte wie eine Steuerberatung, die ein eigenes, lesend beschränktes Konto in der Instanz erhält,
- Gäste, Reservierungspersonen und sonstige Kunden des Auftraggebers, soweit der Auftraggeber deren Daten in BeeServe verarbeitet, einschließlich Gästen, die über QR-Bestellung, öffentliche Online-Reservierung oder digitalen Beleg mit der Instanz interagieren,
- Ansprechpartner des Auftraggebers.
4.3 Nicht vom Auftrag umfasste Verarbeitungen
Nicht Gegenstand dieser AVV sind Verarbeitungen, die BeeServe als eigener Verantwortlicher vornimmt. Dazu gehören insbesondere Onboarding und Vertragsverwaltung, Abrechnung einschließlich der mandantenbezogenen Erfassung von Nutzungsmengen zu Abrechnungszwecken, IT-Sicherheit und Missbrauchsprävention auf Plattformebene sowie die Erfüllung eigener gesetzlicher Pflichten von BeeServe. Die Nutzungserfassung zu Abrechnungszwecken umfasst Zähl- und Zeitwerte je Mandant und Funktion, nicht die Inhalte der zugrunde liegenden Vorgänge und keine Angaben zu einzelnen Gästen. Für diese Verarbeitungen gelten die Datenschutzhinweise von BeeServe.
5. Weisungsrecht des Auftraggebers
BeeServe verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit BeeServe nicht unions- oder mitgliedstaatlich zu einer Verarbeitung verpflichtet ist. Weisungen sind grundsätzlich in Textform zu erteilen oder in geeigneter Weise zu dokumentieren. Besteht eine solche gesetzliche Verarbeitungspflicht, teilt BeeServe dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Ist BeeServe der Auffassung, dass eine Weisung gegen die Datenschutz-Grundverordnung oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert BeeServe den Auftraggeber unverzüglich (Art. 28 Abs. 3 UAbs. 2 DSGVO). BeeServe ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung durch den Auftraggeber auszusetzen.
6. Pflichten von BeeServe
BeeServe ist insbesondere verpflichtet,
- personenbezogene Daten nur im Rahmen dieser AVV und des Hauptvertrags zu verarbeiten,
- befugte Personen auf Vertraulichkeit zu verpflichten,
- geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu treffen,
- den Auftraggeber bei Betroffenenrechten, Datenschutzverletzungen und Datenschutz-Folgenabschätzungen im angemessenen Umfang zu unterstützen,
- Nachweise über die Einhaltung der Pflichten nach Art. 28 DSGVO bereitzustellen.
7. Pflichten des Auftraggebers
Der Auftraggeber bleibt Verantwortlicher und ist insbesondere verantwortlich für
- die Rechtmäßigkeit der Verarbeitung und das Vorliegen einer Rechtsgrundlage,
- die Wahrung von Betroffenenrechten,
- die Zulässigkeit eingegebener Inhalte und Freitexte,
- die Erteilung vollständiger und rechtmäßiger Weisungen,
- die Prüfung, ob die von BeeServe getroffenen Maßnahmen für das konkrete Risiko angemessen sind.
8. Vertraulichkeit und Zugriffsbegrenzung
BeeServe gewährleistet, dass nur solche Personen Zugriff auf personenbezogene Daten erhalten, die diese zur Erfüllung ihrer Aufgaben benötigen. Administrative Zugriffe auf produktive Mandanten erfolgen nur nach dem Need-to-know-Prinzip und, soweit technisch vorgesehen, erst nach einer dokumentierten Freigabe des Kunden. Sensible Superadmin-Aktionen werden capability-basiert begrenzt und protokolliert.
9. Technische und organisatorische Maßnahmen
BeeServe trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Eine Kurzbeschreibung der Maßnahmen enthält Anlage 2.
BeeServe darf die Maßnahmen weiterentwickeln, sofern das Sicherheitsniveau insgesamt nicht abgesenkt wird.
10. Unterstützung bei Betroffenenrechten und Sicherheitsvorfällen
BeeServe unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen in angemessenem Umfang bei der Bearbeitung von Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs- und Datenübertragbarkeitsbegehren.
BeeServe informiert den Auftraggeber unverzüglich, sobald BeeServe eine Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit dieser Auftragsverarbeitung bekannt wird. Die Meldung enthält, soweit BeeServe die Informationen vorliegen oder beschafft werden können,
- eine Beschreibung der Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
- den Namen und die Kontaktdaten einer Anlaufstelle für weitere Informationen,
- eine Beschreibung der wahrscheinlichen Folgen der Verletzung,
- eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung möglicher nachteiliger Auswirkungen.
Stehen nicht alle Angaben sofort zur Verfügung, meldet BeeServe zunächst die verfügbaren Informationen und ergänzt die übrigen unverzüglich nach Verfügbarkeit. BeeServe unterstützt den Auftraggeber in angemessenem Umfang dabei, seine eigenen Melde- und Benachrichtigungspflichten nach Art. 33 und Art. 34 DSGVO innerhalb der dort vorgesehenen Fristen, insbesondere der 72-Stunden-Frist, zu erfüllen. Meldungen an die Aufsichtsbehörde und Benachrichtigungen betroffener Personen nimmt der Auftraggeber als Verantwortlicher selbst vor.
11. Unterauftragsverarbeiter
Der Auftraggeber erteilt BeeServe die allgemeine Genehmigung zur Einschaltung von Unterauftragsverarbeitern. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Anlage 1 aufgeführt und gelten als genehmigt.
BeeServe informiert den Auftraggeber über die beabsichtigte Hinzuziehung eines weiteren oder die Ersetzung eines bestehenden Unterauftragsverarbeiters in Textform, in der Regel mindestens vier Wochen vor dessen produktivem Einsatz. Der Auftraggeber kann der Änderung innerhalb von vier Wochen ab Zugang der Information aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen (Art. 28 Abs. 2 S. 2 DSGVO).
Widerspricht der Auftraggeber und lässt sich die beabsichtigte Änderung für BeeServe nicht mit zumutbarem Aufwand vermeiden, ist der Auftraggeber berechtigt, den Hauptvertrag zum geplanten Wirksamwerden der Änderung außerordentlich zu kündigen. Erfolgt kein fristgerechter Widerspruch, gilt die Änderung als genehmigt; hierauf weist BeeServe in der Information ausdrücklich hin.
BeeServe verpflichtet Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den in dieser AVV geregelten Pflichten im Wesentlichen entsprechen, insbesondere auf hinreichende Garantien nach Art. 28 Abs. 4 DSGVO. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet BeeServe gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten (Art. 28 Abs. 4 S. 2 DSGVO).
12. Drittlandtransfers
Verarbeitungen in Drittländern oder durch Unterauftragsverarbeiter in Drittländern erfolgen nur, wenn die gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. BeeServe stellt die eingesetzten Transfermechanismen auf Anfrage im angemessenen Umfang zur Verfügung.
13. Kontrollrechte und Nachweise
BeeServe stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Audits erfolgen nach angemessener Vorankündigung, während üblicher Geschäftszeiten und unter Wahrung von Vertraulichkeit, Geschäftsgeheimnissen und Betriebsabläufen.
BeeServe kann Nachweise auch durch geeignete Dokumentationen, Selbstauskünfte, technische Beschreibungen oder Prüfunterlagen erbringen.
14. Löschung, Rückgabe und Sperrung nach Vertragsende
Nach Beendigung des Hauptvertrages löscht oder gibt BeeServe personenbezogene Daten nach Weisung des Auftraggebers zurück, soweit keine unions- oder mitgliedstaatlichen Aufbewahrungspflichten entgegenstehen. Der Auftraggeber teilt seine Weisung zu Rückgabe oder Löschung innerhalb von 30 Tagen nach Vertragsende mit; erfolgt keine abweichende Weisung, löscht BeeServe die Daten nach Ablauf dieser Frist.
Die Löschung erfolgt innerhalb von 30 Tagen nach Wirksamwerden der Weisung beziehungsweise nach Ablauf der vorgenannten Frist. Für Sicherungskopien gilt die Löschung mit Ablauf des jeweiligen Backup-Zyklus als vollzogen; bis dahin werden die Daten von jeder weiteren Verarbeitung ausgenommen. BeeServe bestätigt die Löschung auf Verlangen des Auftraggebers in Textform.
Daten, die aus gesetzlichen, handels-, steuer- oder fiskalrechtlichen Gründen nicht gelöscht werden dürfen, werden für die operative Nutzung gesperrt, auf das erforderliche Maß beschränkt oder – soweit zulässig – anonymisiert. BeeServe benennt dem Auftraggeber auf Anfrage die betroffenen Datenkategorien und die jeweilige Aufbewahrungsgrundlage.
Für fiskalisch relevante Kassendaten und für die unveränderlichen Aufzeichnungen der Bestellvorgänge gilt § 147 Abs. 3 AO: Die Aufbewahrungsfrist von zehn Jahren beginnt mit dem Schluss des Kalenderjahres, in dem die letzte Aufzeichnung erfolgt ist. Dies gilt auch im Tarif BeeServe Light: Die dort erzeugten Bestellaufzeichnungen sind Aufzeichnungen eines Vorsystems und unterliegen derselben Aufbewahrungsfrist, obwohl in diesem Tarif keine Kassen-, Zahlungs- und Belegdaten entstehen. Eine Weisung des Auftraggebers zur Löschung kann sich auf diese Daten bis zum Fristablauf nicht erstrecken. Der Mandant eines beendeten Vertragsverhältnisses wird bis zum Ablauf dieser Frist archiviert und für den operativen Zugriff gesperrt; die endgültige Löschung erfolgt nach Fristablauf zuzüglich einer kurzen technischen Nachlauffrist.
Der Zugriff des Auftraggebers auf die Export- und Archivfunktionen für die in seinem Auftrag verarbeiteten aufbewahrungspflichtigen Daten – im Tarif BeeServe die Kassen-, Beleg- und Fiskaldaten, im Tarif BeeServe Light die Bestellaufzeichnungen des Vorsystems – bleibt auch dann erhalten, wenn eine neue Fassung dieser Vereinbarung oder des Hauptvertrages noch nicht bestätigt ist. Der Auftraggeber soll seine eigenen gesetzlichen Aufbewahrungs- und Vorlagepflichten jederzeit erfüllen können.
14.1 Automatische Löschfristen im laufenden Betrieb
Unabhängig vom Vertragsende löscht BeeServe die folgenden Daten bereits im laufenden Betrieb automatisch. Die Werte entsprechen der Standardkonfiguration; abweichende Einstellungen werden dem Auftraggeber auf Anfrage mitgeteilt.
| Datenart | Aufbewahrung |
|---|---|
| Positionen eines nicht bestellten geteilten Warenkorbs (pseudonyme Gerätekennung) | 6 Stunden, bei fehlender Bestellung bereits vorher |
| Ereignisdaten des Bestell-Livefeeds (Nachlieferung nach Verbindungsabbrüchen) | 7 Tage |
| Idempotenzschlüssel der Bestellannahme (Schutz vor Doppelbuchungen) | 7 Tage |
| Lokale Offline-Warteschlange auf dem Endgerät | Bereinigung nach erfolgreicher Übertragung, spätestens nach Ablauf der technischen Maximaldauer |
| Protokolle sensibler administrativer Aktionen und Support-Freigaben | 365 Tage (konfigurierbar) |
| Inhalt erledigter Druckaufträge (Beleg- und Bonabbild) | 30 Tage nach dem Druck; die Auftragsdaten ohne Belegabbild bleiben erhalten. Nicht abgeschlossene Aufträge bestehen bis zu ihrer Klärung fort |
| Bild- und Videoinhalte, die keinem Menüeintrag mehr zugeordnet sind | Löschung durch die regelmäßige Bereinigung verwaister Medien, einschließlich der Entfernung beim eingesetzten Speicher- und Auslieferungsdienst |
| Fehlgeschlagene oder unvollständige Medien-Uploads | 24 Stunden nach dem Upload-Versuch |
| Datenbanksicherungen (verschlüsselt) | nach den konfigurierten Aufbewahrungsstufen für tägliche und archivierte Sicherungen |
15. Verhältnis zum Hauptvertrag und Haftung
Diese AVV konkretisiert die datenschutzrechtlichen Pflichten der Parteien. Im Übrigen gelten die Bestimmungen des Hauptvertrages. Bei Widersprüchen zwischen dieser AVV und dem Hauptvertrag gehen die Regelungen dieser AVV vor, soweit es um datenschutzrechtliche Anforderungen der Auftragsverarbeitung geht.
Für die Haftung der Parteien gelten die Haftungsregelungen des Hauptvertrages, soweit gesetzlich zulässig. Zwingende Haftungsregelungen der DSGVO bleiben unberührt.
16. Schlussbestimmungen
Änderungen und Ergänzungen dieser AVV bedürfen der Textform, soweit nicht gesetzlich eine strengere Form vorgeschrieben ist. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1: Zugelassene Unterauftragsverarbeiter
Maßgeblich ist die nachstehende Liste in der zum Zeitpunkt der Annahme veröffentlichten Fassung dieser AVV. Sie wird aus der Live-Konfiguration der Plattform erzeugt und bildet ausschließlich die tatsächlich produktiv eingebundenen Dienste ab; Dienste, die für eine Funktion nicht konfiguriert sind, erscheinen nicht. Änderungen an dieser Liste richten sich nach Abschnitt 11.
Ein aufgeführter Unterauftragsverarbeiter wird nur für die Verarbeitungen eingesetzt, die im Tarif des Auftraggebers und bei den von ihm aktivierten Funktionen tatsächlich anfallen. Im Tarif BeeServe Light werden insbesondere die für Fiskalisierung und Belegerstellung eingesetzten Dienste nicht in Anspruch genommen, weil dieser Tarif keine Kassenfunktion enthält.
| Dienstleister | Zweck | Verarbeitungsort | Transfermechanismus / Hinweis |
|---|---|---|---|
| Die zugelassenen Unterauftragsverarbeiter werden aus der öffentlichen Live-Konfiguration geladen. Vor produktiver Nutzung ist die Liste vollständig zu prüfen. | |||
Anlage 2: Technische und organisatorische Maßnahmen (Kurzbeschreibung)
| Bereich | Beispielhafte Maßnahme |
|---|---|
| Zutrittskontrolle | Physische Sicherheitsmaßnahmen des eingesetzten Rechenzentrums- oder Hosting-Anbieters |
| Zugangskontrolle | Passwortregeln, Hashing, Rollen- und Berechtigungskonzepte, administrative Freigabeprozesse |
| Zugriffskontrolle | Mandantenbezogene Zugriffstrennung, protokollierte Superadmin-Zugriffe, Need-to-know-Prinzip |
| Weitergabekontrolle | HTTPS/TLS, kontrollierte Integrationen zu Zahlungs-, E-Mail- und Fiskaldiensten |
| Eingabekontrolle | Protokollierung sicherheitsrelevanter und administrativer Aktionen |
| Speicherkontrolle | Maskierung sensibler Werte in Responses und Logs, Verschlüsselung besonders sensibler Settings-Werte, Hashing von Verifizierungscodes, zeitliche Begrenzung lokaler Offline-Warteschlangen |
| Verfügbarkeitskontrolle | Backup-, Restore- und Wiederanlaufkonzepte, Retention-Steuerung, Monitoring und Rate-Limits |
| Backup-Sicherheit | Datenbanksicherungen werden vor der Übertragung mit einem Public-Key-Verfahren (age) verschlüsselt und auf einen getrennten Speicherort außerhalb der Anwendungsinfrastruktur übertragen; der Host-Schlüssel des Zielsystems ist fest hinterlegt, der private Entschlüsselungsschlüssel wird außerhalb der Produktivumgebung verwahrt. Wiederherstellungen werden dokumentiert geprobt. |
| Standort der Verarbeitung | Anwendungs-, Datenbank- und Sicherungsinfrastruktur werden in Deutschland betrieben; Verarbeitungen außerhalb der EU/des EWR erfolgen nur nach Maßgabe von Abschnitt 12 und Anlage 1. |
| Authentisierung | Passwort-Hashing nach anerkanntem Verfahren, Sperre nach mehreren Fehlversuchen, optionale Zwei-Faktor-Anmeldung per TOTP oder Passkey (WebAuthn), Erkennung auffälliger Anmeldungen anhand gekürzter IP-Präfixe und gehashter Browserkennungen |
| Pseudonymisierung und Datenminimierung | Zufällige Gerätekennungen statt Gästeidentitäten beim geteilten Warenkorb, Speicherung sicherheitsbezogener Verbindungsdaten nur gekürzt oder gehasht, Beschränkung KI-seitig übermittelter Inhalte auf den für die Funktion erforderlichen Ausschnitt |
| Belastbarkeit und Missbrauchsabwehr | Rate-Limits auf öffentlichen Endpunkten, Circuit Breaker vor externen Diensten, Wiederholungs- und Ausfallbehandlung für Fiskalsignaturen, mandantenbezogene Sperrmöglichkeit |
| Überprüfung und Evaluierung | Automatisierte Test- und Prüfläufe vor Auslieferung, Monitoring mit Alarmierung, dokumentierte Wiederherstellungsproben |
| Trennungskontrolle | Technische Mandantentrennung über separate PostgreSQL-Schemata und tenantbezogene Isolation |
Abschluss dieser Vereinbarung
Diese Vereinbarung wird in elektronischer Form geschlossen. Art. 28 Abs. 9 DSGVO lässt den Abschluss eines Auftragsverarbeitungsvertrages ausdrücklich in einem elektronischen Format zu; eine handschriftliche oder qualifizierte elektronische Signatur ist nicht erforderlich.
Der Auftraggeber schließt diese Vereinbarung, indem er sie im Registrierungsprozess über das dafür vorgesehene Auswahlfeld ausdrücklich annimmt. BeeServe nimmt das Angebot mit der technischen Bereitstellung des Mandanten an. Wird eine neue Version dieser Vereinbarung veröffentlicht, ist eine erneute ausdrückliche Annahme durch ein Administrationskonto des Auftraggebers erforderlich.
BeeServe dokumentiert je Annahme den Zeitpunkt, die angenommene Dokumentversion, einen Prüfwert (SHA-256) des angenommenen Dokumenttextes sowie technische Metadaten des Annahmevorgangs und stellt diese Nachweise dem Auftraggeber auf Anfrage zur Verfügung. Der Auftraggeber erhält den angenommenen Dokumentstand zusätzlich als Datei per E-Mail.