DSGVO · § 25 TDDDG

Datenschutzerklärung

1. Verantwortlicher

Christian Herold (Einzelunternehmer)
[Anschrift ergänzen]
Deutschland
E-Mail: christianherold2@gmail.com

2. Erhobene Daten und Verarbeitungszwecke

Wir verarbeiten folgende Kategorien personenbezogener Daten:

  • Bestelldaten: Kundenname, Telefonnummer, Lieferadresse, Bestellinhalt. Zweck: Entgegennahme und Abwicklung von Bestellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Restaurantkonto: E-Mail-Adresse, gehashtes Passwort. Zweck: Zugang zum Betreiber-Dashboard. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Kontosicherheit / 2FA: Gerätekennung (Browser-Fingerabdruck), gespeichert im localStorage unter dem Schlüssel kh_device_fp. Zweck: Erkennung neuer Anmeldegeräte, Schutz vor unbefugtem Zugriff. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit) i. V. m. § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich).
  • Server-Logdaten: IP-Adresse, User-Agent, Zeitstempel. Zweck: Betrieb, Sicherheit, Fehlerbehebung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

3. Cookies und lokale Speicherung (§ 25 TDDDG)

Session-Cookie kh_session: Technisch notwendiges HTTP-Cookie für die authentifizierte Sitzung im Betreiber-Dashboard. Laufzeit: 30 Tage. Keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Gerätekennung kh_device_fp im localStorage: Gerätespezifischer Fingerabdruck zur Zwei-Faktor-Gerätebindung. Enthält keine direkt personenbezogenen Daten. Technisch für die Kontosicherheit unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Löschung jederzeit über die Browser-Einstellungen möglich; dies löst beim nächsten Login eine erneute Geräteverifizierung aus.

IndexedDB – Hintergrundmedien: Hochgeladene Hintergrundbilder werden ausschließlich lokal im Browser des Betreibers in der IndexedDB gespeichert. Eine Übertragung dieser Daten an Server oder Dritte findet nicht statt.

Tracking- oder Werbe-Cookies werden nicht gesetzt.

4. Auftragsverarbeiter (Art. 28 DSGVO)

Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge (AVV) abgeschlossen wurden:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Hosting und Betrieb der Server. Verarbeitungsort: Deutschland. Keine Drittlandsübermittlung.
  • Twilio Inc., 375 Beale Street, Suite 300, San Francisco, CA 94105, USA – Versand von SMS- und WhatsApp-Benachrichtigungen, sofern vom Betreiber aktiviert. Dabei werden Telefonnummer und Nachrichtentext übertragen. Drittlandsübermittlung in die USA auf Basis von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: twilio.com/legal/privacy.
  • ElevenLabs, Inc. – KI-basierter Telefondienst (Text-zu-Sprache und Sprachverarbeitung während des Anrufs). Sprachdaten werden ausschließlich zur Gesprächsabwicklung verarbeitet und nicht dauerhaft gespeichert. Standardvertragsklauseln liegen vor. Weitere Informationen: elevenlabs.io/privacy.
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Gemini API) – KI-gestützte Generierung von Speisekartenfotos auf Basis von Gerichtsnamen und -beschreibungen. Personenbezogene Daten von Endkunden werden dabei nicht übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an ansprechender Darstellung). Standardvertragsklauseln liegen vor. Weitere Informationen: policies.google.com/privacy.
  • Gamma Tech Inc. (Gamma.app), San Francisco, CA, USA – Automatisierte Erstellung von Werbematerial (Präsentationen, Flyer) im Betreiber-Dashboard. Endkundendaten werden nicht übermittelt; verarbeitet werden ausschließlich betreiberseitige Inhalte (Speisekarte, Branding). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Standardvertragsklauseln liegen vor. Weitere Informationen: gamma.app/privacy.
  • OpenStreetMap Foundation / Nominatim, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Großbritannien – Geocodierung von Lieferadressen (Umwandlung der eingegebenen Adresse in Koordinaten). Dabei wird die Adresse an den öffentlichen Nominatim-Dienst übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Lieferung). Nutzungsbedingungen: nominatim.org.

5. Speicherdauer

  • Bestell- und Lieferdaten: automatische Löschung 90 Tage nach Erstellung, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
  • Session-Cookie kh_session: Ablauf nach 30 Tagen bzw. bei Abmeldung.
  • Server-Logdaten: Löschung nach spätestens 14 Tagen.
  • Gerätekennung kh_device_fp: Verbleibt im Browser-localStorage bis zur manuellen Löschung durch den Nutzer.

6. Datensicherheit

Passwörter werden mit bcrypt (Kostenfaktor 12) gehasht und nie im Klartext gespeichert. Alle Verbindungen sind TLS-verschlüsselt (HTTPS). API-Endpunkte sind durch Authentifizierung und Rate-Limiting geschützt.

7. Ihre Rechte (Art. 15–21 DSGVO)

Als betroffene Person stehen Ihnen folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO) über die zu Ihrer Person gespeicherten Daten
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO)

Anfragen richten Sie bitte an: christianherold2@gmail.com

Beschwerderecht: Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist der Sächsische Datenschutzbeauftragte: www.saechsdsb.de

Stand: Juli 2026