Rechtliches
Auftragsverarbeitungsvertrag
nach Art. 28 DSGVO · Anhang zu den AGB & Vertragsbedingungen der TableTalk GmbH · Stand 8. Oktober 2026 · Version 1.1
1. Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (im Folgenden „AVV") regelt die Verarbeitung personenbezogener Daten durch die TableTalk GmbH, Valiergasse 15, 6020 Innsbruck (im Folgenden „Auftragsverarbeiter" oder „TableTalk"), im Auftrag des Gastronomiebetriebs, der eine Mitgliedschaft in den Paketen Booking, Pro oder Enterprise abgeschlossen hat (im Folgenden „Verantwortlicher" oder „Kunde"), für das Reservierungsbuch und die Gästekartei des Kunden.
Nicht Gegenstand dieses AVV sind die Nutzerkonten der Gäste in der TableTalk-App und der TableTalk Pass (Punkte, Scans, Prämien). Für diese ist TableTalk selbst Verantwortlicher (Punkte 7.2 und 7.3 der AGB & Vertragsbedingungen).
Der AVV ist Bestandteil des Hauptvertrags (Auftragsbestätigung samt AGB & Vertragsbedingungen der TableTalk GmbH) und gilt für dessen gesamte Dauer. Mit der Unterzeichnung der Auftragsbestätigung erkennt der Kunde diesen AVV an.
2. Art und Zweck der Verarbeitung
TableTalk verarbeitet die Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen:
- Booking: Entgegennahme, Bestätigung, Verwaltung und Erinnerung von Tischreservierungen, Führung der Gästekartei sowie Einholung von Gästefeedback nach dem Besuch.
- Pro und Enterprise: die vorgenannten Zwecke sowie individuell vereinbarte Funktionen laut Auftragsbestätigung.
3. Art der Daten und Kreis der Betroffenen
Betroffene Personen sind Gäste des Kunden, die eine Reservierung vornehmen oder für die der Kunde eine Reservierung einträgt. Verarbeitet werden:
- Stamm- und Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer.
- Reservierungsdaten: Datum, Uhrzeit, Personenanzahl, Bereich, Tisch, Anmerkungen, Status, Feedback.
- Gästekartei: vom Kunden vergebene Merkmale und Notizen, Zahl der Besuche, Absagen und Nichterscheinen.
- Technische Daten: Zeitstempel und Protokolldaten, soweit zur Leistungserbringung erforderlich.
4. Weisungen des Verantwortlichen
TableTalk verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen ergeben sich aus dem Hauptvertrag und den vom Kunden im Partner-Backend vorgenommenen Einstellungen (z. B. Reservierungszeiten, Tische, Bestätigungs- und Erinnerungseinstellungen). Weitere Weisungen erteilt der Kunde in Textform an hello@tabletalk.at.
Hält TableTalk eine Weisung für rechtswidrig, informiert es den Kunden unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
5. Pflichten von TableTalk
TableTalk verpflichtet sich,
- nur Personen mit der Verarbeitung zu betrauen, die zur Vertraulichkeit verpflichtet wurden;
- die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen einzuhalten und dem Stand der Technik entsprechend weiterzuentwickeln;
- den Kunden bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch) durch geeignete Maßnahmen zu unterstützen;
- den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO zu unterstützen, insbesondere bei Datenschutz-Folgenabschätzungen und bei der Meldung von Verletzungen des Schutzes personenbezogener Daten;
- eine Verletzung des Schutzes personenbezogener Daten dem Kunden ohne unangemessene Verzögerung, spätestens innerhalb von 48 Stunden nach Kenntnis, zu melden;
- dem Kunden alle Informationen zum Nachweis der Einhaltung dieses AVV zur Verfügung zu stellen und Überprüfungen zu ermöglichen (Punkt 8).
6. Unterauftragsverarbeiter
Der Kunde stimmt der Einbindung der folgenden Unterauftragsverarbeiter zu:
- Hetzner Online GmbH, Deutschland: Betrieb und Hosting des gesamten TableTalk-Backends und der Datenbank (Serverstandort Deutschland).
- Vercel Inc., USA: Auslieferung des Partner-Portals und der Reservierungs-Oberflächen; Datenverarbeitung in der EU-Region, Übermittlung auf Grundlage des EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln.
- World4You Internet Services GmbH, Österreich: Versand von E-Mails (Reservierungsbestätigungen, Erinnerungen, Feedback-Einladungen).
- Google Ireland Ltd. (Firebase Cloud Messaging): Zustellung von Push-Benachrichtigungen zu Reservierungen an Gäste mit TableTalk-Konto.
- Twilio Inc., USA: Versand von SMS (Bestätigungen, Erinnerungen, Feedback-Einladungen) und Telefonassistent, nur sofern vom Kunden gebucht; Übermittlung auf Grundlage des EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln.
6a. Änderung von Unterauftragsverarbeitern
TableTalk informiert den Kunden mindestens vier Wochen vor der Beauftragung eines neuen oder dem Austausch eines Unterauftragsverarbeiters in Textform. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. TableTalk verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Datenschutzniveau, das diesem AVV entspricht.
7. Übermittlung in Drittländer
Die Speicherung der Daten erfolgt in der Europäischen Union. Soweit einzelne Unterauftragsverarbeiter (Punkt 6) Daten in den USA verarbeiten, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
8. Kontrollrechte
Der Kunde ist berechtigt, die Einhaltung dieses AVV zu überprüfen. TableTalk stellt dazu auf Anfrage Auskünfte, Nachweise und Beschreibungen der Maßnahmen zur Verfügung. Überprüfungen vor Ort sind nach vorheriger Ankündigung mit angemessener Frist während der Geschäftszeiten möglich; TableTalk kann sie durch aktuelle Prüfberichte oder Zertifizierungen ersetzen.
9. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags gibt TableTalk die Daten des Kunden auf Wunsch in einem gängigen Format (z. B. CSV) heraus und löscht sie anschließend, spätestens jedoch 90 Tage nach Vertragsende, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Nutzerkonten der Gäste in der TableTalk-App sind nicht Gegenstand dieses AVV und bleiben bestehen; die Reservierungsdaten des Kunden werden von diesen Konten getrennt.
10. Haftung und Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelung des Hauptvertrags. Es gilt österreichisches Recht; Gerichtsstand ist Innsbruck. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht in Datenschutzfragen dieser AVV vor.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
TableTalk trifft insbesondere folgende Maßnahmen:
- Zutritts- und Zugangskontrolle: Betrieb in zertifizierten Rechenzentren der Unterauftragsverarbeiter in der EU; Zugriff auf Systeme nur über personenbezogene Konten mit starken Passwörtern und, wo verfügbar, Zwei-Faktor-Authentifizierung; SSH-Zugang nur mit Schlüsseln.
- Zugriffskontrolle: Rollen- und Rechtekonzept; jeder Kunde sieht nur die Daten seines Betriebs (Mandantentrennung auf Datenbankebene); Gäste sehen nur ihre eigenen Daten; kein Zugriff externer Dienstleister auf die Produktivsysteme.
- Übertragungskontrolle: Verschlüsselung aller Verbindungen mit TLS; verschlüsselte Speicherung von Zugangsdaten und Schlüsseln.
- Eingabekontrolle: Protokollierung von Änderungen an Reservierungsdaten mit Zeitstempel und Konto.
- Verfügbarkeitskontrolle: tägliche Sicherungen der Datenbank mit regelmäßig geprüfter Wiederherstellung; Überwachung der Systeme mit Alarmierung; getrennte Test- und Produktivumgebungen.
- Trennungskontrolle: logische Trennung der Daten je Betrieb; keine Nutzung von Produktivdaten zu Testzwecken.
- Organisation: Vertraulichkeitsverpflichtung aller Mitarbeitenden und Vertriebspartner; Prinzip der minimalen Rechte; Prozess zur Meldung von Sicherheitsvorfällen; regelmäßige Überprüfung dieser Maßnahmen.
TableTalk GmbH
Valiergasse 15, 6020 Innsbruck, Österreich
FN 632063 f · Landesgericht Innsbruck · UID ATU80934768