gemäß Art. 28 DSGVO · Stand: 15.9.2026
1. Parteien
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist das Restaurant, das ein Konto bei der Cloud Order-Plattform eröffnet („Verantwortlicher"). Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist:
Mohammad Omar Alhaffar, Cloud Order, Thunerstr. 102B, 21680 Stade, Deutschland (Einzelunternehmen). Kleinunternehmer nach § 19 UStG (keine USt-IdNr.). Kontakt: info@cloudorder.app, Telefon +49 176 58873123.
2. Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Bereitstellung der Cloud Order-Software zur Verwaltung von Bestellungen, Speisekarten, Tischen und Endkundendaten. Die Verarbeitung erfolgt für die Dauer des Hauptvertrages (Nutzung der Plattform) und endet mit dessen Beendigung.
3. Art, Umfang und Zweck der Verarbeitung
Verarbeitet werden Bestell-, Kontakt-, Liefer- und Zahlungsdaten von Endkunden des Verantwortlichen zum Zweck der Bestellabwicklung, Kommunikation, Zahlungsanbahnung und der Erfüllung gesetzlicher Nachweispflichten. Die Verarbeitung erfolgt ausschließlich auf Weisung des Verantwortlichen.
4. Kategorien betroffener Personen und Datenarten
- Endkunden des Restaurants: Name, Anschrift, Telefonnummer, E-Mail, Bestellhistorie, Zahlungsstatus, Bestellnotizen.
- Mitarbeitende des Restaurants: Name, E-Mail, Rolle.
5. Weisungsbindung und Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen.
- Vertraulichkeit aller mit der Verarbeitung befassten Personen.
- Umsetzung angemessener technischer und organisatorischer Maßnahmen (TOM) nach Art. 32 DSGVO.
- Unterstützung des Verantwortlichen bei Betroffenenrechten (Art. 12–23), bei Meldepflichten (Art. 33/34) und Datenschutz-Folgenabschätzungen (Art. 35/36).
- Unverzügliche Meldung von Datenschutzverletzungen an den Verantwortlichen.
6. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Lovable Labs AB (Schweden) / Lovable Labs Incorporated (USA) – Anwendungsplattform „Lovable Cloud“. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln.
- Supabase, Inc. (USA) – Hosting, Datenbank, Authentifizierung und Dateispeicher. Die Daten werden in der Datenregion EU (Irland, eu-west-1) gespeichert; der Anbieter hat seinen Sitz in den USA. Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzend EU-US Data Privacy Framework.
- Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA) – CDN-Auslieferung, Bot-Management und Sicherheitsfilter (IP-Adresse, Zugriffszeitpunkt, technische Verbindungsdaten). Aufrufe aus Europa werden regelmäßig über europäische Edge-Standorte beantwortet; Anbietersitz USA. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzend EU-US Data Privacy Framework.
- Mailgun Technologies, Inc. (112 E Pecan St #1135, San Antonio, TX 78205, USA) – technischer Versand der Konto-, Bestell- und Status-E-Mails. EU-Standardvertragsklauseln.
- OpenStreetMap Foundation (Vereinigtes Königreich) – Geocoding zur Liefergebietsprüfung (Nominatim) sowie Kartenkacheln im internen Dashboard. Angemessenheitsbeschluss der EU-Kommission.
- Google Ireland Ltd. (Irland) – OAuth-Anmeldung für die Kontoerstellung. Serverstandort: EU.
- Apple Distribution International Ltd. (Irland) – Anmeldung mit Apple als freiwillige Login-Alternative. Serverstandort: EU.
- Stripe Payments Europe, Ltd. (Irland) – Zahlungsabwicklung. Serverstandort: EU.
Wechsel oder Ergänzungen der Unterauftragsverarbeiter werden mit einer Frist von 30 Tagen im Voraus in Textform mitgeteilt. Der Verantwortliche kann diesen aus wichtigem datenschutzrechtlichen Grund widersprechen.
7. Kontroll- und Auditrechte
Der Verantwortliche kann jederzeit Auskunft über die verarbeiteten Daten verlangen und die Einhaltung dieses Vertrages überprüfen, insbesondere durch Einsicht in geeignete Nachweise (z. B. Zertifikate, aktuelle TOM). Vor-Ort-Kontrollen sind mit angemessener Vorankündigung möglich.
8. Löschung und Rückgabe
Nach Beendigung des Hauptvertrages werden alle personenbezogenen Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
9. Haftung
Die Haftung richtet sich nach Art. 82 DSGVO und den Regelungen des Hauptvertrages.
10. Zustandekommen
Dieser AVV kommt mit der Bestätigung im Registrierungsformular in Textform zwischen den Parteien zustande und wird digital nachweisbar dokumentiert.