Entwurf – dieser Text wird derzeit rechtlich geprüft und kann sich noch ändern.
Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO – Bernays Portal
Version 1 · Stand: 07.10.2026
zwischen dem Kunden des Bernays Portals (Verantwortlicher, im Folgenden „Kunde“)
und der Bernays Communications GmbH, Frankfurter Straße 110, 63067 Offenbach am Main, vertreten durch den Geschäftsführer Muhsin Senol (Auftragsverarbeiter, im Folgenden „Bernays“).
§ 1 Gegenstand und Dauer
- Bernays stellt dem Kunden auf Grundlage der Allgemeinen Geschäftsbedingungen (Hauptvertrag) die Software „Bernays Portal“ bereit: ein Dashboard zur Pflege der digitalen Speisekarte und die Speisekarte für die Gäste des Kunden. Dabei verarbeitet Bernays personenbezogene Daten im Auftrag des Kunden.
- Dieser Vertrag gilt für die Dauer des Hauptvertrags einschließlich des kostenlosen Testzeitraums und darüber hinaus, solange Bernays Daten des Kunden verarbeitet.
§ 2 Art, Zweck und Umfang der Verarbeitung
| Art der Verarbeitung | Speichern, Organisieren, Anzeigen, Übermitteln (E-Mail-Versand), Sichern und Löschen |
| Zweck | Betrieb des Dashboards und der digitalen Speisekarte, Verwaltung der Zugänge des Kunden, Versand von Einladungen und Passwort-Links, Sicherheit des Systems, anonyme Nutzungsstatistik für den Kunden |
| Kategorien betroffener Personen | (a) Beschäftigte und Beauftragte des Kunden mit eigenem Zugang; (b) Ansprechpartner, die der Kunde in Filialdaten einträgt; (c) Gäste, die die Speisekarte aufrufen |
| Arten von Daten – zu (a) | Name, Benutzername, E-Mail-Adresse, Passwort (nur als Hash), Geheimnis für die Anmeldung in zwei Schritten und Notfall-Codes (nur als Hash), Sprache, Rolle und Filiale, Zeitpunkt der letzten Anmeldung, Änderungsprotokoll (wer hat wann was im Dashboard geändert) |
| zu (b) | Inhalte, die der Kunde selbst einträgt, z. B. Telefonnummer, Adresse, Links zu Social-Media-Profilen, Fotos |
| zu (c) | Technische Verbindungsdaten (IP-Adresse, Zeitpunkt, angefragte Adresse, Browser-Kennung) nur flüchtig zur Auslieferung der Seite. Bernays speichert keine Zugriffsprotokolle mit IP-Adressen der Gäste. Die Statistik wird anonym und ohne Cookies als Tagessumme gezählt. Merkliste und Sprachwahl speichert der Browser des Gastes lokal auf dem Gerät; diese Daten erreichen Bernays nicht. |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht verarbeitet. Allergenangaben beziehen sich auf Produkte, nicht auf Personen.
§ 3 Weisungen
- Bernays verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen sind durch den Hauptvertrag, diesen Vertrag und die Nutzung der Funktionen des Dashboards abschließend festgelegt. Weitere Weisungen erteilt der Kunde in Textform.
- Ist Bernays der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert Bernays den Kunden unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
- Eine Verarbeitung zu eigenen Zwecken von Bernays findet nicht statt. Ausgenommen ist die Auswertung anonymer, nicht auf einzelne Kunden oder Personen beziehbarer Betriebsdaten zur Verbesserung des Systems (z. B. Auslastung, Fehlerberichte).
§ 4 Pflichten von Bernays
- Bernays verpflichtet alle Personen, die Zugriff auf Daten des Kunden haben, zur Vertraulichkeit, sofern sie nicht einer gesetzlichen Verschwiegenheitspflicht unterliegen.
- Bernays trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Bernays darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
- Bernays unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12–22 DSGVO). Viele Rechte kann der Kunde selbst im Dashboard umsetzen (z. B. Zugänge ändern oder löschen, Daten exportieren). Wendet sich eine betroffene Person direkt an Bernays, leitet Bernays die Anfrage unverzüglich an den Kunden weiter.
- Bernays unterstützt den Kunden bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation der Behörde).
- Bernays meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
- Datenschutzbeauftragter von Bernays ist Enis Varol, E-Mail: info@meindsgvo.de. Ansprechpartner für Datenschutz im Unternehmen: Muhsin Senol, office@bernays-digital.de.
§ 5 Pflichten des Kunden
- Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Information seiner Beschäftigten und Gäste (z. B. durch einen Hinweis in seiner Datenschutzerklärung).
- Der Kunde informiert Bernays unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 6 Unterauftragsverarbeiter
- Der Kunde erteilt Bernays die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Bei Vertragsschluss sind die in Anlage 2 genannten Unterauftragsverarbeiter genehmigt.
- Bernays informiert den Kunden mindestens 4 Wochen vorher in Textform über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können sich die Parteien nicht einigen, kann der Kunde den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
- Bernays verpflichtet Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht.
- Eine Verarbeitung außerhalb der EU bzw. des EWR findet derzeit nicht statt. Sie erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind und der Kunde nach Abs. 2 informiert wurde.
- Keine Unterauftragsverarbeitung im Sinne dieses Vertrags sind Nebenleistungen wie Telekommunikation, Post- und Transportdienste oder die Wartung von Hardware, soweit dabei kein Zugriff auf Daten des Kunden vorgesehen ist.
§ 7 Nachweise und Kontrollen
- Bernays weist dem Kunden die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in geeigneter Weise nach, z. B. durch eine aktuelle Beschreibung der Maßnahmen.
- Der Kunde kann nach rechtzeitiger Anmeldung (in der Regel mindestens 4 Wochen) und zu den üblichen Geschäftszeiten Kontrollen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, ohne den Betrieb unverhältnismäßig zu stören. Kontrollen sind nicht häufiger als einmal im Kalenderjahr möglich, es sei denn, es liegt ein konkreter Anlass vor. Jede Partei trägt ihre eigenen Kosten. Für Vor-Ort-Kontrollen kann Bernays eine angemessene Erstattung des eigenen Aufwands verlangen, es sei denn, die Kontrolle ergibt einen Verstoß von Bernays gegen diesen Vertrag.
§ 8 Löschung und Rückgabe
- Nach Ende des Hauptvertrags löscht Bernays die Daten des Kunden innerhalb von 30 Tagen, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Bis zum Vertragsende kann der Kunde seine Daten exportieren; auf Anfrage stellt Bernays alle Daten des Kunden als Datei bereit.
- In Datensicherungen bleiben gelöschte Daten bis zu 30 weitere Tage enthalten und werden dann automatisch überschrieben.
- Bernays bestätigt die Löschung auf Anfrage in Textform.
§ 9 Haftung und Schlussbestimmungen
- Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
- Bei Widersprüchen gehen die Regelungen dieses Vertrags denen des Hauptvertrags vor, soweit es um den Schutz personenbezogener Daten geht.
- Änderungen und Ergänzungen bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand ist Offenbach am Main, soweit gesetzlich zulässig.
- Der Vertrag wird bei der Registrierung elektronisch geschlossen. Bernays speichert Zeitpunkt und Version der Zustimmung.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutritt: Die Server stehen in einem Rechenzentrum des Hosting-Anbieters in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal (Maßnahmen des Anbieters). Bernays betreibt keine eigenen Serverräume.
- Zugang: Der Server ist nur per SSH mit kryptografischem Schlüssel erreichbar; die Anmeldung mit Passwort ist abgeschaltet. Eine Firewall lässt nur Web-Verbindungen (HTTP/HTTPS) und SSH zu. Wiederholte fehlerhafte SSH-Anmeldungen werden automatisch gesperrt (fail2ban).
- Anmeldung im Dashboard: Passwörter werden nur als Hash (bcrypt) gespeichert. Anmeldung in zwei Schritten (TOTP) ist für Bernays-Zugänge Pflicht und kann für Kunden-Admins verpflichtend gemacht werden. Anmeldeversuche werden begrenzt. Sitzungs-Cookies sind auf HTTPS beschränkt, für Skripte nicht lesbar (HttpOnly) und gegen Einbindung von fremden Seiten geschützt (SameSite).
- Zugriff: Rollen- und Rechtekonzept: Kunden-Admins verwalten ihren Betrieb; Filial-Zugänge sehen nur ihre eigene Filiale und können nur Produkte ein- und ausschalten. Jede Datenbankabfrage ist auf den jeweiligen Kunden beschränkt (Mandantentrennung); automatische Tests prüfen bei jedem Update, dass kein Kunde Daten eines anderen sehen oder ändern kann. Bernays-Mitarbeiter greifen nur zu Support-Zwecken auf Kundenkonten zu; dies ist im Dashboard deutlich sichtbar.
- Trennung: Getrennte Umgebungen für Entwicklung, Test und Betrieb mit eigenen Datenbanken.
- Verschlüsselung: Alle Verbindungen sind per TLS (HTTPS) verschlüsselt; Zertifikate werden automatisch erneuert. Zugangsdaten für den E-Mail-Versand sind verschlüsselt gespeichert.
Integrität
- Schutz vor Cross-Site-Request-Forgery bei allen Änderungen; Prüfung hochgeladener Dateien auf Typ und Größe.
- Änderungsprotokoll im Dashboard: wer hat wann was geändert (Aufbewahrung 12 Monate).
- Updates werden über ein geprüftes Verfahren eingespielt: automatische Tests, Datensicherung vor jedem Update, Rückkehr zur vorherigen Version bei Fehlern.
Verfügbarkeit und Belastbarkeit
- Tägliche Datensicherung von Datenbank und Bildern, Aufbewahrung 14 Tage; zusätzlich Sicherung vor jedem Update (Aufbewahrung 30 Tage).
- Automatische Sicherheitsupdates des Betriebssystems.
- Externe Überwachung der Erreichbarkeit mit Benachrichtigung bei Ausfall.
- Die Speisekarte funktioniert für Gäste bei schlechtem Netz weiter (Zwischenspeicher im Browser).
Verfahren zur regelmäßigen Überprüfung
- Automatische Tests bei jedem Update (u. a. Mandantentrennung, Anmeldung, Rechte).
- Überprüfung der Maßnahmen mindestens einmal jährlich und bei wesentlichen Änderungen.
- Datenschutzfreundliche Voreinstellungen: keine Tracking-Cookies, keine Werbe- oder Analyse-Dienste Dritter, keine externen Schriften oder Skripte in der Speisekarte.
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaka, Zypern | Server (virtueller Server), Rechenzentrum | Deutschland (EU) |
| STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin | Versand von E-Mails (Einladungen, Passwort-Links, Benachrichtigungen) | Deutschland (EU) |
Ein später eingesetzter Zahlungsdienstleister betrifft nur die Abrechnung zwischen Bernays und dem Kunden. Das ist keine Auftragsverarbeitung, sondern eine eigene Verarbeitung von Bernays.