Datenschutzerklärung
1. Überblick und Verantwortlicher
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten bei der Nutzung unserer SaaS-Anwendung „Speisekärtle“ sowie der von uns für Restaurants erstellten digitalen Speisekarten. Wir verarbeiten personenbezogene Daten ausschließlich auf Basis der gesetzlichen Erlaubnisnormen (insbesondere Art. 6 DSGVO) und nur, soweit dies für die Erbringung unserer Dienste erforderlich ist.
Verantwortlich im Sinne der DSGVO:
Leon Achtellik (Einzelunternehmer)
Traifelbergplatz 4, 70597 Stuttgart, Deutschland
E-Mail: hallo@speisekaertle.app
2. Daten auf der öffentlichen Speisekarte
Die öffentliche Speisekarte (aufrufbar unter /menu/[qr-slug]) ist eine reine Informationsseite für Gäste des Restaurants. Technisch erforderlich sind dabei nur lokale Speicherungen im Browser des Gastes:
Notwendige Speicherung (Art. 6 Abs. 1 lit. f DSGVO, kein Consent):
- Theme (localStorage): Speichert die Präferenz für die helle oder dunkle Darstellung. Kein Personenbezug, kein Setzen von Cookies.
- Sprache (localStorage): Speichert die gewählte Sprache der Speisekarte für zukünftige Besuche.
Mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, opt-in):
- Cookie „cc_consent“: Speichert Ihre Cookie-Präferenzen (notwendig / analytics). Laufzeit 182 Tage. Erstanbieter (Speisekärtle).
- Anonyme Nutzungsanalyse: Beim Verlassen der Speisekarte werden per Beacon folgende Daten anonym übertragen: Gerätetyp (Mobil/Tablet/Desktop), Bildschirmbreite, Browsersprache, ungefähre Verweildauer, Ladezeit. Es werden keine IP-Adressen gespeichert und keine Daten an Dritte weitergegeben (insbesondere kein Google Analytics, kein Facebook Pixel).
- Interaktionsanalyse: Bei Nutzung von Filtern (Allergene, Ernährungsweise) und beim Sprachwechsel wird ein anonymes Ereignis protokolliert. Kein Rückschluss auf Personen.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie auf den Link „Cookie-Einstellungen“ in der Fußzeile der Speisekarte oder im Footer unserer Website klicken. Bis zum Widerruf bleibt die Rechtmäßigkeit der bislang erfolgten Verarbeitung unberührt (Art. 7 Abs. 3 DSGVO).
Die auf der Speisekarte angezeigten Inhalte (Restaurantname, Adresse, Öffnungszeiten, Speisen, Preise) werden vom Restaurantbetreiber gepflegt. Für die Richtigkeit ist das jeweilige Restaurant verantwortlich; insoweit ist Speisekärtle technischer Dienstleister im Sinne des § 7 DDG.
3. Online-Reservierungen
Restaurants können über unsere Plattform Online-Reservierungen ihrer Gäste entgegennehmen. Verantwortlicher für die Reservierungsdaten ist das jeweilige Restaurant; wir verarbeiten diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO im Auftrag des Restaurants.
Daten bei einer Reservierungsanfrage (Art. 6 Abs. 1 lit. a DSGVO — Einwilligung im Formular):
- Name sowie E-Mail-Adresse und/oder Telefonnummer des Gastes
- Datum und Uhrzeit der Reservierung, Personenzahl, freiwillige Anmerkung, ggf. Tischwahl
- Verarbeitungsstatus (bestätigt, abgelehnt, storniert, Check-in-Zeitpunkt, Nicht-Erscheinen)
Die Daten werden ausschließlich dem betreffenden Restaurant zur Bearbeitung der Anfrage bereitgestellt und nicht an Dritte weitergegeben. Für den Versand der Reservierungs-E-Mails (Eingang, Bestätigung, Absage, Stornierung) nutzen wir den E-Mail-Dienstleister Resend als Unterauftragsverarbeiter.
Speicherdauer: 90 Tage nach dem Reservierungstermin werden Name, Kontaktdaten und Anmerkung automatisch anonymisiert. Die Buchungsdaten (Datum, Uhrzeit, Personenzahl, Status) verbleiben in anonymisierter Form zu Statistikzwecken.
No-Show-Kennung (Art. 6 Abs. 1 lit. f DSGVO): Zum Schutz der Restaurants vor wiederholtem Nicht-Erscheinen speichern wir nach einem als „nicht erschienen“ markierten Termin eine pseudonymisierte Kennung (kryptographischer Hash der E-Mail-Adresse bzw. Telefonnummer, SHA-256) zusammen mit der Anzahl der ausgebliebenen Termine — getrennt pro Restaurant. Aus der Kennung lassen sich weder E-Mail-Adresse noch Telefonnummer rekonstruieren; sie wird nicht zwischen Restaurants geteilt und nicht an Dritte weitergegeben. Bei einer erneuten Reservierungsanfrage wird das Restaurant auf eine vorhandene Kennung hingewiesen und kann den Gast z. B. telefonisch bestätigen — eine automatische Ablehnung der Anfrage erfolgt nicht. Die Kennung wird nach 24 Monaten ohne weitere Reservierung automatisch gelöscht. Sie können der Verarbeitung jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO) und deren Löschung verlangen (Art. 17 DSGVO) — wenden Sie sich dazu an das Restaurant oder an uns (Kontakt siehe Punkt 1).
Einbettung (iframe): Das Reservierungsformular kann auf der Website des Restaurants eingebettet sein; es gelten dieselben Verarbeitungsbedingungen. Beim Aufruf werden die technisch notwendigen Verbindungsdaten verarbeitet (siehe Abschnitt 7).
4. Daten im Admin-Bereich (Kundenkonto)
Im Admin-Bereich verarbeiten wir folgende Daten von Restaurantbetreibern als Kunden. Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen und eines Vertrages (Art. 6 Abs. 1 lit. b DSGVO):
- E-Mail-Adresse (zur Authentifizierung und Kommunikation); Speicherdauer: bis zur Kündigung des Kundenkontos + 30 Tage Nachfrist.
- Authentifizierungsdaten (Passwort-Hash) über unseren Authentifizierungsdienst Supabase.
- Restaurantstammdaten (Name, Adresse, Kontaktdaten, Impressumsangaben) sowie Speisekartendaten (Kategorien, Gerichte, Preise, Allergene, Übersetzungen).
- Vertrags- und Abrechnungsdaten (Stripe-Kunden-ID, Abonnement-Status, Buchungszeitraum). Speicherdauer: 10 Jahre nach § 147 AO (handels- und steuerrechtliche Aufbewahrung).
- Consent-Protokoll: Jede Zustimmung zu AGB, Datenschutz und Marketing wird revisionssicher mit Datum, Dokumentenversion und Quelle gespeichert (Art. 7 Abs. 1 DSGVO).
5. Foto-Import, OCR und KI-Übersetzung
Sofern Sie eine bestehende Pappe-Speisekarte als Foto einsenden, verarbeiten wir dieses Bild sowie die darin enthaltenen Texte, um daraus automatisch eine digitale Speisekarte zu erstellen. Dieser Prozess umfasst:
- OCR (Texterkennung) über Google Cloud Vision. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 28 DSGVO (Auftragsverarbeitung mit Google).
- KI-gestützte Strukturierung und Übersetzung über externe KI-Dienstleister (derzeit Google Gemini, OpenAI und DeepSeek). Die übertragenen Texte sind Speisekarten-Inhalte; es findet keine Übertragung von Personendaten der Restaurant-Gäste statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Die hochgeladenen Fotos werden in unserem Speicher (Supabase Storage) bis zur Löschung durch den Kunden gespeichert, längstens jedoch bis zum Ende der Vertragslaufzeit + 30 Tage.
Hinweis zu KI-generierten Inhalten: Sowohl OCR-Ergebnisse als auch KI-Übersetzungen können Fehler enthalten. Die Veröffentlichung erfolgt ausschließlich nach Freigabe durch den Restaurantbetreiber; dieser ist für die Richtigkeit der veröffentlichten Inhalte, insbesondere der Allergenkennzeichnung, verantwortlich (siehe § 9 AGB).
6. Zahlungsdienstleister Stripe
Die Zahlungsabwicklung erfolgt über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland („Stripe“). Stripe verarbeitet Ihre Zahlungsdaten als eigenständiger Verantwortlicher (Art. 4 Nr. 7 DSGVO). Wir erhalten von Stripe lediglich eine pseudonymisierte Kunden-ID sowie den Abonnement-Status — keine Kreditkarten- oder Kontodaten. Weitere Informationen in der Datenschutzerklärung von Stripe.
Rechtsgrundlage unserer Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) und Art. 28 DSGVO (Auftragsverarbeitung bezüglich der an uns übermittelten Bestandsdaten).
7. Hosting & Infrastruktur
Die Anwendung wird gehostet bei Vercel Inc. (Hosting) und Supabase Inc. (Datenbank, Authentifizierung, Storage). Beide Anbieter verarbeiten technische Daten (z. B. IP-Adressen, Server-Logs) als Auftragsverarbeiter gem. Art. 28 DSGVO; es bestehen entsprechende Auftragsverarbeitungsvereinbarungen (AVV).
Auftragsverarbeitungsvereinbarungen (AVV): Die AVV mit unseren Auftragsverarbeitern (Vercel, Supabase, Stripe, Resend, OpenAI, Google, DeepSeek, Unsplash) können Sie einsehen in der Auftragsverarbeitungsvereinbarung (AVV). Eine unterschriftsfertige PDF oder die AVV als Markdown-Datei erhalten Sie auf Anfrage — kontaktieren Sie uns über die in Punkt 1 genannten Kanäle.
- Vercel Inc. — 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Verarbeitet: IP-Adressen (kurzfristig), Server-Logs. Datenübermittlung in die USA gestützt auf das EU-US Data Privacy Framework (DPF); Vercel ist als DPF-zertifiziertes Unternehmen registriert. Eine Aktualität der Zertifizierung können Sie unter Data Privacy Framework einsehen.
- Supabase Inc. — 3273 Essex St, San Mateo, CA 94403, USA. Verarbeitet: E-Mail-Adressen, Restaurantdaten, Speisekartendaten, hochgeladene Fotos. Datenstandort: EU (Frankfurt). AVV liegt vor; primärer Speicherort der Daten ist die EU, eine Übermittlung in die USA erfolgt nicht.
Sollte das EU-US Data Privacy Framework für Vercel nicht mehr verfügbar sein, stützen wir die Übermittlung auf angemessene Garantien nach Art. 46 DSGVO, insbesondere Standardvertragsklauseln der EU-Kommission (SCC) ergänzt um zusätzliche technische und organisatorische Maßnahmen.
8. E-Mail-Kommunikation und Marketing
E-Mails werden über den Dienst Resend (Resend, Inc., USA) zugestellt. Resend verarbeitet als Auftragsverarbeiter die zur Zustellung notwendigen technischen Daten (z. B. IP, E-Mail-Adresse des Empfängers, Öffnungs- und Klickereignisse), Art. 28 DSGVO.
Im Rahmen der Vertragsdurchführung versenden wir transaktionale E-Mails (Bestellbestätigung, Rechnungen, Hinweise zu Ihrem Konto, Lifecycle-Benachrichtigungen) auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO sowie § 7 Abs. 3 UWG (Bestandskundenprivileg).
Marketing-E-Mails versenden wir ausschließlich mit Ihrer vorherigen ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG), die wir über ein Double-Opt-In-Verfahren einholen. Die Aufzeichnung der Einwilligung erfolgt revisionssicher (Datum, Dokumentenversion, IP, Quelle). Sie können jederzeit widersprechen — über den Abmeldelink in jeder E-Mail oder per E-Mail an uns. Abmeldung aus transaktionalen E-Mails ist gesetzlich nicht möglich.
9. Chatbot und Kontaktformular
Über das Chatbot-Widget (unten rechts) und das Kontaktformular auf/kontakt können Sie uns Nachrichten senden. Die eingegebenen Daten (Name, E-Mail, Telefonnummer optional, Nachricht) werden in einer Datenbank gespeichert, um die Anfrage zu bearbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. lit. a DSGVO (Ihre Einwilligung im Kontaktformular). Die Daten werden spätestens 12 Monate nach Abschluss der Konversation gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10. Web-Analytics
Auf den Marketing-Seiten verwenden wir Vercel Analytics, einen cookieless-Dienst, der keine Cookies setzt und keine personenbeziehbaren Daten erhebt (nur aggregierte, anonymisierte Metriken wie Gesamt-Aufrufe, Gerätetyp-Verteilung, Herkunftsland). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung). Eine Consent-Pflicht besteht für diesen cookieless-Betrieb nicht.
Auf der öffentlichen Speisekarte werden — nur nach Consent — die unter Ziffer 2 beschriebenen anonymen Nutzungsdaten erhoben.
11. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO, „Recht auf Vergessenwerden“)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Datenschutz-Aufsichtsbehörde an Ihrem Wohnsitz oder an unserem Sitz.
Zur Ausübung wenden Sie sich an die oben unter „Verantwortlicher“ genannte Adresse. Wir bitten um Angabe Ihres Anliegens und Ihrer E-Mail-Adresse.
12. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO, um Ihre Daten zu schützen. Dazu gehören verschlüsselte Übertragung (TLS / HTTPS), verschlüsselte Passwortspeicherung, Zugangsbeschränkungen und regelmäßige Sicherheitsüberprüfungen. Die Übertragung der Zahlungsdaten an Stripe erfolgt ausschließlich über PCI-DSS-zertifizierte Infrastruktur.
13. Aktualität
Diese Datenschutzerklärung hat den unten angegebenen Stand. Durch Weiterentwicklung unserer Dienste oder gesetzliche Anpassungen kann eine Anpassung erforderlich werden. Die jeweils aktuelle Version ist jederzeit hier abrufbar.
Stand: 19.07.2026 · Version privacy-2026-07-19
