Rechtliches
Datenverarbeitungsvertrag
Wenn Ihr Unternehmen Gutscheine und Tickets über Kuvert verkauft oder Tischreservierungen annimmt, verarbeitet Kuvert Informationen über Ihre Kunden und Gäste in Ihrem Namen. Diese Vereinbarung regelt diese Verarbeitung und wird zwischen dem Unternehmen («der Verantwortliche») und MICCI («der Auftragsverarbeiter») geschlossen.
Zuletzt aktualisiert 15. September 2026
1. Gegenstand und Dauer
Die Verarbeitung erfolgt ausschließlich zum Zweck der Erbringung der Dienstleistung: Ausgabe, Lieferung, Abfrage und Einlösung von Gutscheinen und Tickets, Annahme und Verwaltung von Tischreservierungen und des Gästebuchs des Unternehmens sowie Bereitstellung der damit verbundenen Übersichten für das Unternehmen.
Die Vereinbarung läuft, solange das Unternehmen ein Konto bei Kuvert hat, und endet mit dem Konto.
2. Kategorien betroffener Personen und Informationen
Betroffene Personen sind Käufer und Empfänger von Gutscheinen und Tickets, Gäste, die einen Tisch reservieren, sowie die eigenen Benutzer des Unternehmens. Es werden normale personenbezogene Daten verarbeitet:
- Name, E-Mail-Adresse und Telefonnummer.
- Die persönliche Nachricht, die der Käufer dem Empfänger schreibt.
- Bestellungs-, Karten- und Einlösungshistorie, einschließlich Beträgen und Zeiten.
- Bei der Tischreservierung: Uhrzeit und Anzahl der Gäste, Nachrichten und Antworten auf die Fragen des Unternehmens, eigene Notizen des Unternehmens über den Gast, Besuchs-, Stornierungs- und Nichterscheinenshistorie, Bewertungen nach dem Besuch sowie Marke und letzte vier Ziffern der Karte bei einer Anzahlung oder Gebühr.
- Allergien und besondere Bedürfnisse, die ein Gast bei einer Tischreservierung selbst angibt, können Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten sein. Sie werden ausschließlich verarbeitet, damit das Unternehmen sie berücksichtigen kann, werden nur den Benutzern angezeigt, deren Rolle Zugang zum Gästebuch gibt, und werden zusammen mit dem Gast gelöscht. Darüber hinaus werden keine besonderen Kategorien personenbezogener Daten verarbeitet.
3. Anweisung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur nach schriftlicher Anweisung des Verantwortlichen. Die Nutzung des Service gemäß seinem dokumentierten Zweck stellt eine solche Anweisung dar.
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen, wenn eine Anweisung nach Ansicht des Auftragsverarbeiters gegen die Datenschutzbestimmungen verstößt.
4. Vertraulichkeit und Sicherheit
Der Zugriff auf personenbezogene Daten ist auf die Personen beschränkt, die ihn benötigen, und diese unterliegen einer Vertraulichkeitsverpflichtung.
Angemessene technische und organisatorische Maßnahmen wurden getroffen, einschließlich Verschlüsselung von Daten während der Übertragung, rollenbasierte Zugriffskontrolle, gehashte Passwörter, signierte Webhooks und Trennung der Daten des einzelnen Unternehmens.
5. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Zustimmung zur Nutzung der folgenden Unterauftragsverarbeiter:
- Stripe — Zahlungsabwicklung und Legitimierung.
- PostStack — Versand von E-Mails an Käufer, Empfänger und Gäste.
- HostStack — Hosting und Betrieb von Anwendung und Datenbank.
6. Übermittlung in Drittländer
Die Verarbeitung erfolgt grundsätzlich innerhalb der EU/EWR. Sollte eine Übermittlung in ein Drittland durch einen Unterauftragsverarbeiter erfolgen, geschieht dies auf einer gültigen Übermittlungsgrundlage, einschließlich der Standardvertragsklauseln der EU-Kommission.
7. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen in angemessenem Umfang bei der Beantwortung von Anträgen betroffener Personen auf Einsicht, Berichtigung, Löschung und Einschränkung sowie bei Sicherheit, Meldung von Verstößen und Datenschutzfolgenabschätzungen.
Wird der Auftragsverarbeiter auf einen Verstoß gegen die Datensicherheit aufmerksam, benachrichtigt er den Verantwortlichen unverzüglich.
8. Löschung bei Beendigung
Bei Beendigung der Vereinbarung löscht der Auftragsverarbeiter die personenbezogenen Daten, es sei denn, die Gesetze erfordern eine weitere Aufbewahrung — einschließlich der Anforderung des dänischen Buchführungsgesetzes (bogføringsloven), Rechnungsmaterial fünf Jahre lang aufzubewahren.
Der Verantwortliche kann vor Beendigung anfordern, dass seine Daten in einem allgemein üblichen Format bereitgestellt werden. Die Gutschein-Daten des Unternehmens können außerdem direkt über das Dashboard als CSV abgerufen werden, ohne zu fragen.
9. Audit
Der Auftragsverarbeiter stellt die Informationen bereit, die erforderlich sind, um die Einhaltung dieser Vereinbarung nachzuweisen, und ermöglicht Audits nach vorheriger schriftlicher Vereinbarung.
Haben Sie Fragen zu dieser Seite, schreiben Sie an hej@kuvert.dk.