Datenschutzerklärung
1. Verantwortlicher
Christian Herold (Einzelunternehmer)
[Anschrift ergänzen]
Deutschland
E-Mail: christianherold2@gmail.com
2. Erhobene Daten und Verarbeitungszwecke
Wir verarbeiten folgende Kategorien personenbezogener Daten:
- Bestelldaten: Kundenname, Telefonnummer, Lieferadresse, Bestellinhalt. Zweck: Entgegennahme und Abwicklung von Bestellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Restaurantkonto: E-Mail-Adresse, gehashtes Passwort. Zweck: Zugang zum Betreiber-Dashboard. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Kontosicherheit / 2FA: Gerätekennung (Browser-Fingerabdruck), gespeichert im localStorage unter dem Schlüssel
kh_device_fp. Zweck: Erkennung neuer Anmeldegeräte, Schutz vor unbefugtem Zugriff. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit) i. V. m. § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich). - Server-Logdaten: IP-Adresse, User-Agent, Zeitstempel. Zweck: Betrieb, Sicherheit, Fehlerbehebung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
3. Cookies und lokale Speicherung (§ 25 TDDDG)
Session-Cookie kh_session: Technisch notwendiges HTTP-Cookie für die authentifizierte Sitzung im Betreiber-Dashboard. Laufzeit: 30 Tage. Keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Gerätekennung kh_device_fp im localStorage: Gerätespezifischer Fingerabdruck zur Zwei-Faktor-Gerätebindung. Enthält keine direkt personenbezogenen Daten. Technisch für die Kontosicherheit unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Löschung jederzeit über die Browser-Einstellungen möglich; dies löst beim nächsten Login eine erneute Geräteverifizierung aus.
IndexedDB – Hintergrundmedien: Hochgeladene Hintergrundbilder werden ausschließlich lokal im Browser des Betreibers in der IndexedDB gespeichert. Eine Übertragung dieser Daten an Server oder Dritte findet nicht statt.
Tracking- oder Werbe-Cookies werden nicht gesetzt.
4. Auftragsverarbeiter (Art. 28 DSGVO)
Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge (AVV) abgeschlossen wurden:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Hosting und Betrieb der Server. Verarbeitungsort: Deutschland. Keine Drittlandsübermittlung.
- Twilio Inc., 375 Beale Street, Suite 300, San Francisco, CA 94105, USA – Versand von SMS- und WhatsApp-Benachrichtigungen, sofern vom Betreiber aktiviert. Dabei werden Telefonnummer und Nachrichtentext übertragen. Drittlandsübermittlung in die USA auf Basis von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: twilio.com/legal/privacy.
- ElevenLabs, Inc. – KI-basierter Telefondienst (Text-zu-Sprache und Sprachverarbeitung während des Anrufs). Sprachdaten werden ausschließlich zur Gesprächsabwicklung verarbeitet und nicht dauerhaft gespeichert. Standardvertragsklauseln liegen vor. Weitere Informationen: elevenlabs.io/privacy.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Gemini API) – KI-gestützte Generierung von Speisekartenfotos auf Basis von Gerichtsnamen und -beschreibungen. Personenbezogene Daten von Endkunden werden dabei nicht übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an ansprechender Darstellung). Standardvertragsklauseln liegen vor. Weitere Informationen: policies.google.com/privacy.
- Gamma Tech Inc. (Gamma.app), San Francisco, CA, USA – Automatisierte Erstellung von Werbematerial (Präsentationen, Flyer) im Betreiber-Dashboard. Endkundendaten werden nicht übermittelt; verarbeitet werden ausschließlich betreiberseitige Inhalte (Speisekarte, Branding). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Standardvertragsklauseln liegen vor. Weitere Informationen: gamma.app/privacy.
- OpenStreetMap Foundation / Nominatim, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Großbritannien – Geocodierung von Lieferadressen (Umwandlung der eingegebenen Adresse in Koordinaten). Dabei wird die Adresse an den öffentlichen Nominatim-Dienst übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Lieferung). Nutzungsbedingungen: nominatim.org.
5. Speicherdauer
- Bestell- und Lieferdaten: automatische Löschung 90 Tage nach Erstellung, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Session-Cookie
kh_session: Ablauf nach 30 Tagen bzw. bei Abmeldung. - Server-Logdaten: Löschung nach spätestens 14 Tagen.
- Gerätekennung
kh_device_fp: Verbleibt im Browser-localStorage bis zur manuellen Löschung durch den Nutzer.
6. Datensicherheit
Passwörter werden mit bcrypt (Kostenfaktor 12) gehasht und nie im Klartext gespeichert. Alle Verbindungen sind TLS-verschlüsselt (HTTPS). API-Endpunkte sind durch Authentifizierung und Rate-Limiting geschützt.
7. Ihre Rechte (Art. 15–21 DSGVO)
Als betroffene Person stehen Ihnen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) über die zu Ihrer Person gespeicherten Daten
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO)
Anfragen richten Sie bitte an: christianherold2@gmail.com
Beschwerderecht: Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist der Sächsische Datenschutzbeauftragte: www.saechsdsb.de
Stand: Juli 2026