butlAIr AVV

AVV / Vereinbarung zur Auftragsverarbeitung für butlAIr

Fassung vom 29.09.2026

AVV / Vereinbarung zur Auftragsverarbeitung für butlAIr
Version: 2026-09-v4
Wirksam ab: 2026-09-29

1. Parteien
Kunde / Vertragspartner: [Rechtlicher Name / Firma]
Betrieb / Restaurant: [Restaurantname / Anzeige im Produkt]
Anschrift: [Straße und Hausnummer], [PLZ] [Ort], [Land]
Vertreten durch: [Vertretungsberechtigte Person]
Kontakt: [Kontakt-E-Mail]

Anbieter: Ewangelos Boutsis
Anschrift: Alte Pforzheimer Str. 149-1, 75217 Birkenfeld, Deutschland
Vertreten durch: Ewangelos Boutsis
Plattform: butlAIr

2. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der butlAIr Plattform.
Die Vereinbarung beginnt mit der Akzeptanz im Registrierungsprozess und gilt für die Dauer des Hauptvertrags. Sie gilt darüber hinaus fort, solange der Auftragsverarbeiter nach Vertragsende personenbezogene Daten des Verantwortlichen verarbeitet, insbesondere während des Abrufzeitraums nach Ziffer 11.

3. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Bereitstellung der gebuchten Plattformfunktionen, insbesondere für Hosting, Authentifizierung, Reservierungs- und Gastdatenverwaltung, transaktionale Kommunikation, Support sowie Privacy- und Sicherheitsprozesse im Auftrag des Verantwortlichen.
Soweit der Verantwortliche zahlungsbezogene Module gebucht hat, umfasst die Verarbeitung zusätzlich den Verkauf und die Zustellung von Gutscheinen und Veranstaltungstickets, deren Einlösung bzw. Einlasskontrolle, die Erstellung und Aufbewahrung der zugehörigen Kaufbelege, die Abwicklung von Erstattungen und Absagen sowie die Entgegennahme und Bearbeitung von Widerrufserklärungen nach § 356a BGB.
Nach Vertragsende beschränkt sich die Verarbeitung auf die Bereitstellung der Daten zum Abruf, die Hinweise an den Verantwortlichen und die Löschung nach Ziffer 11.
Die Verarbeitung umfasst ferner die Führung der digitalen Personalakte des Verantwortlichen, insbesondere die Erfassung und Pflege lohnrelevanter Personalstammdaten, die Ablage von Beschäftigungsunterlagen und die Überwachung von Fristen. Soweit der Verantwortliche das Modul Lohnexport gebucht hat, tritt die Aufbereitung von Arbeitszeiten, Zuschlägen, Sachbezügen und Abwesenheiten zu Lohndaten sowie deren Bereitstellung und Übermittlung an die vom Verantwortlichen beauftragte steuerberatende Stelle hinzu.

4. Kategorien betroffener Personen und Daten
Betroffen sein können insbesondere Restaurantgäste, Reservierungsanfragende, Tenant-Nutzer, Mitarbeitende und Support-Ansprechpersonen sowie — bei Nutzung zahlungsbezogener Module — Käuferinnen und Käufer von Gutscheinen und Tickets, die von ihnen beschenkten Personen und die Teilnehmenden einer Veranstaltung.
Je nach Modul werden Stamm-, Kontakt-, Reservierungs-, Kommunikations-, Profil-, Feedback-, Staff-, Support- sowie Audit- und Sicherheitsdaten verarbeitet, bei zahlungsbezogenen Modulen zusätzlich Transaktions-, Beleg- und Widerrufsdaten sowie bei Veranstaltungen Ticket-, Teilnehmer- und Einlassdaten.
Im Rahmen der Personalakte und der Lohnvorbereitung werden zusätzlich Lohn- und Beschäftigungsdaten der Mitarbeitenden verarbeitet, insbesondere Personalnummer, Geburtsdatum, Anschrift, Staatsangehörigkeit, Steuer-Identifikationsnummer, Steuerklasse und Kinderfreibeträge, Sozialversicherungsnummer, Krankenkasse, Bankverbindung, Eintritts- und Austrittsdaten, Arbeitszeiten, Abwesenheiten sowie Beschäftigungsunterlagen.
Die im Rahmen der Lohnvorbereitung erhobene Angabe zur Konfession ist ein Datum über die religiöse Überzeugung und damit eine besondere Kategorie personenbezogener Daten im Sinne von Art. 9 DSGVO. Sie wird ausschließlich zum Zweck des Kirchensteuerabzugs verarbeitet, in einem gesonderten, zugriffsbeschränkten Datenbestand gehalten und nicht für Auswertungen genutzt. Über ihre Erhebung entscheidet der Verantwortliche.
Erhebt der Verantwortliche darüber hinaus Angaben zu Unverträglichkeiten, Allergien oder Beeinträchtigungen, können dies Gesundheitsdaten im Sinne von Art. 9 DSGVO sein. Der Verantwortliche entscheidet über ihre Erhebung und sorgt für die erforderliche Rechtsgrundlage, in der Regel eine ausdrückliche Einwilligung. Der Auftragsverarbeiter hält solche Angaben in einem gesonderten, zugriffsbeschränkten Feld und nutzt sie nicht für Auswertungen oder Werbung.

4a. Zahlungsabwicklung und Rollenverteilung
Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Stripe unmittelbar auf ein Konto des Verantwortlichen. Zahlungsmittel-Daten werden ausschließlich bei Stripe erhoben und verarbeitet; beim Auftragsverarbeiter werden lediglich Referenzen und Beträge gespeichert.
Stripe handelt dabei teilweise als Auftragsverarbeiter des Verantwortlichen und teilweise, insbesondere zur Betrugs- und Sicherheitsprüfung sowie zur Erfüllung eigener aufsichtsrechtlicher Pflichten, als eigenständig Verantwortlicher. Der Verantwortliche schließt die hierfür erforderlichen Vereinbarungen mit Stripe unmittelbar ab.

5. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Pflicht zur Verarbeitung besteht.
Weisungen können sich aus dem Hauptvertrag, den Plattform-Einstellungen oder dokumentierten Support- und Privacy-Prozessen ergeben.

6. Vertraulichkeit und Sicherheit
Der Auftragsverarbeiter stellt sicher, dass nur autorisierte Personen Zugriff auf personenbezogene Daten erhalten und diese auf Vertraulichkeit verpflichtet sind.
Es gelten technische und organisatorische Maßnahmen nach dem Stand der Technik, insbesondere Mandantentrennung, rollenbasierte Zugriffskontrolle, Verschlüsselung in Transit, providerseitige Verschlüsselung at rest, Backup- und Wiederherstellungsprozesse sowie Auditierbarkeit kritischer Zugriffe.
Für die Personalakte und die Lohnvorbereitung gelten ergänzend: Die lohnrelevanten Stammdaten liegen in einem gesonderten Datenbestand mit eigener Zugriffsbeschränkung; der Zugriff setzt ein eigenes Modulrecht voraus, das im Auslieferungszustand keiner Rolle zugewiesen ist; Beschäftigungsunterlagen liegen in einem nicht öffentlichen Speicher und sind nur über kurzlebige, signierte Abrufadressen erreichbar; Mitarbeitende sehen ausschließlich die eigene Akte; Änderungen werden protokolliert, bei den besonders schutzbedürftigen Feldern jedoch ohne die geänderten Werte; erzeugte Exportdateien werden mit einer Prüfsumme versehen und unverändert aufbewahrt.
Für zahlungsbezogene Module gelten ergänzend: Gutschein- und Ticket-Codes werden nicht im Klartext gespeichert, sondern ausschließlich als kryptografischer Prüfwert; eingegangene Widerrufserklärungen werden unveränderlich gespeichert; das Aktivitätsprotokoll enthält keine Namen, E-Mail-Adressen oder IP-Adressen und wird nach zwölf Monaten gelöscht; Kaufbelege werden ausschließlich an die kaufende Person zugestellt.

7. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung für die im butlAIr Vertragsset dokumentierten Unterauftragsverarbeiter.
Wesentliche Änderungen werden mit angemessener Vorankündigung mitgeteilt. Unterauftragsverarbeiter werden vertraglich auf mindestens gleichwertige Datenschutzpflichten verpflichtet.

7a. Übermittlung an die steuerberatende Stelle
Die vom Verantwortlichen beauftragte steuerberatende Stelle ist kein Unterauftragsverarbeiter des Auftragsverarbeiters, sondern eine eigenständig verantwortliche Stelle. Der Auftragsverarbeiter übermittelt Lohndaten ausschließlich auf Weisung des Verantwortlichen, die dieser durch Erzeugen der Exportdatei oder durch Versenden der Unterlagen über die Plattform erteilt; Empfänger und Zeitpunkt bestimmt der Verantwortliche.

8. Drittlandtransfers
Soweit Verarbeitungen außerhalb der EU/des EWR stattfinden oder Zugriffe aus Drittstaaten möglich sind, stellt der Auftragsverarbeiter geeignete Garantien nach DSGVO sicher.
Maßgeblich sind insbesondere Angemessenheitsbeschlüsse, Standardvertragsklauseln und dokumentierte Zusatzmaßnahmen laut Provider-Dokumentation.

9. Unterstützung bei Betroffenenrechten und Vorfällen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Portabilität sowie bei Datenschutzvorfällen und Retention-/Löschprozessen.

10. Audit und Nachweise
Der Verantwortliche kann angemessene Nachweise über die Einhaltung dieser Vereinbarung verlangen.
Die akzeptierte Vertragsfassung wird versioniert gespeichert und dem Verantwortlichen im Tenant-Bereich Datenschutz bereitgestellt.

11. Rückgabe und Löschung
Während der Laufzeit des Hauptvertrags gelten für Arbeitszeitnachweise und erzeugte Lohnexportdateien vorrangig die steuer- und arbeitsrechtlichen Aufbewahrungsfristen. An die Stelle der Löschung tritt insoweit die Einschränkung der Verarbeitung; die maßgeblichen Fristen sind im Aufbewahrungskonzept des Auftragsverarbeiters benannt.
Nach Vertragsende gibt der Auftragsverarbeiter die personenbezogenen Daten zurück, indem er sie dem Verantwortlichen während eines Abrufzeitraums von 90 Tagen zum Herunterladen in gängigen, maschinenlesbaren Formaten bereitstellt. Einzelheiten, insbesondere die abrufbaren Daten, regelt Ziffer 11 der AGB. Der Auftragsverarbeiter weist den Verantwortlichen zu Beginn des Abrufzeitraums sowie 30, 7 und 1 Tag vor dessen Ende per E-Mail an die Adresse des Inhaber-Zugangs darauf hin.
Nach Ablauf des Abrufzeitraums löscht der Auftragsverarbeiter die personenbezogenen Daten des Verantwortlichen einschließlich vorhandener Kopien, in der Regel innerhalb von 30 Tagen. Datensicherungen werden nicht einzeln bereinigt, sondern laufen mit ihrem Rotationszyklus von sieben Tagen aus. Auf Weisung des Verantwortlichen löscht der Auftragsverarbeiter früher.
Die Löschung unterbleibt, soweit und solange der Auftragsverarbeiter nach dem Recht der Union oder eines Mitgliedstaats selbst zur Speicherung verpflichtet ist oder der Verantwortliche eine Aufbewahrungssperre gesetzt hat. Gesetzliche Aufbewahrungspflichten des Verantwortlichen, insbesondere nach § 147 AO, § 14b UStG, § 16 Abs. 2 ArbZG und § 17 MiLoG, erfüllt der Verantwortliche selbst; der Auftragsverarbeiter bewahrt die Daten hierfür nicht über den Abrufzeitraum hinaus auf.
Nachweise über die Bereitstellung, den Abruf und die Löschung der Daten, insbesondere Zeitpunkte, Prüfsummen der bereitgestellten Dateien und die Kontaktadresse des Verantwortlichen, bewahrt der Auftragsverarbeiter als eigene Unterlagen zur Verteidigung von Rechtsansprüchen bis zu drei Jahre auf.

12. Schlussbestimmungen
Es gilt das Recht von Deutschland, soweit zwingendes Datenschutzrecht nichts anderes verlangt.
Änderungen dieser Vereinbarung bedürfen mindestens der Textform. Bei einer neuen Vertragsversion ist eine erneute Akzeptanz erforderlich.

Anhang: Genehmigte Unterauftragsverarbeiter (Stand 02.10.2026)

Die folgende Liste gilt gemäß Ziffer 7 des AVV als allgemein genehmigt.

Beabsichtigte Änderungen an dieser Liste kündigen wir mindestens 30 Tage vor Inkrafttreten per E-Mail an die hinterlegte Vertragsadresse sowie über einen Hinweis im Portal an. Innerhalb dieser Frist kann der Verantwortliche aus berechtigtem datenschutzrechtlichem Grund widersprechen.

AnbieterZweckRegionTransferbasis
Supabase Inc.Datenbank, Authentifizierung, StorageEU (konfigurierbar pro Projekt)Supabase DPA inkl. SCC / UK / Swiss Addendum
Vercel Inc.Hosting von Marketing-Website und PortalUSA (Edge in EU)EU-US Data Privacy Framework + SCC
Stripe Payments Europe, LimitedZahlungsabwicklung butlAIr AbonnementEU / USA (Stripe-Gruppe)Stripe DPA inkl. SCC
Google Ireland LimitedWebanalyse (Google Analytics 4), Tag Management (Google Tag Manager) und — sofern Werbeanzeigen geschaltet werden — Conversion Tracking, Enhanced Conversions und Remarketing über Google Ads. Nur auf Marketing-Website und Portal, consent-basiert (Cookie-Banner-Kategorien Analyse / Marketing).EU / USA (Google LLC)EU-US Data Privacy Framework + Google Analytics DPA + Google Ads DPA jeweils mit SCC
Meta Platforms Ireland LimitedSofern Werbeanzeigen auf Facebook / Instagram geschaltet werden: Conversion Tracking über Meta Pixel (Browser) und Meta Conversion API (Server, mit SHA-256-gehashter E-Mail / Telefonnummer und event_id-Deduplizierung), Aufbau pseudonymer Custom Audiences und Lookalike-Audiences. Ausschließlich auf Marketing-Website butlair.de, consent-basiert (Cookie-Banner-Kategorie Marketing). Gemeinsame Verantwortlichkeit nach Art. 26 DSGVO über Meta Joint Controller Addendum.EU / USA (Meta Platforms, Inc.)EU-US Data Privacy Framework + Meta DPA / Joint Controller Addendum mit SCC
Anthropic PBCKI-gestützte Feedback-Analyse, Textentwürfe und Assistenzfunktionen (Claude-Modelle, auf Weisung des Tenants)USAAnthropic DPA inkl. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); Training auf API-Daten vertraglich ausgeschlossen. Anthropic ist nicht unter dem EU-US Data Privacy Framework zertifiziert — die Übermittlung stützt sich ausschließlich auf die Standardvertragsklauseln.
OpenAI Ireland Limited (Verarbeitung durch OpenAI OpCo, LLC)KI-gestützte Assistenz-, Erkennungs- und Bildfunktionen (GPT-Modelle, auf Weisung des Tenants). Derzeit insbesondere für den Portal-Assistenten, die Marken-Erkennung aus Website-Screenshots, das Einlesen von Speisekarten und Tischplänen aus Fotos und PDF-Dateien sowie die Bildgenerierung in der Mediathek; weitere KI-Funktionen je nach Modellwahl.USA (Vertragspartner für EWR-Daten: Irland)OpenAI DPA inkl. EU-Standardvertragsklauseln, ergänzend EU-US Data Privacy Framework, soweit zertifiziert; kein Training auf API-Daten
ALL-INKL.COM (Neue Medien Münnich)Transaktionaler E-Mail-Versand und E-Mail-Empfang über butlair.de (alternativ aktivierbar)DeutschlandAVV nach Art. 28 DSGVO, Hosting in Deutschland
Resend, Inc.Transaktionaler E-Mail-Versand über butlair.de (HTTP-API; aktuell genutzter Standardversand)EU (Irland, eu-west-1)Resend DPA inkl. Standardvertragsklauseln; Versand-Region in der EU konfiguriert

Die tagesaktuelle Subprozessor-Liste ist für angemeldete Tenants zusätzlich im Portal unter „Einstellungen → Datenschutz" einsehbar. Das Analytics-Tracking über Google erfolgt ausschließlich consent-basiert auf Marketing-Website und Portal, nicht auf booking.butlair.de.

Im Owner-Registrierungsflow werden zusätzlich rechtlicher Name bzw. Firma sowie die vollständige Geschäftsadresse des Vertragspartners als Pflichtangaben erfasst.