1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Jonas Reuber – gastronomx
Mozartring 32
88436 Eberhardzell
Deutschland
Telefon: +49 157 80994060
E-Mail: service@agentur-reuber.com
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Hosting und Content Delivery (Vercel)
Die Website und die Plattform werden bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Vercel stellt das Content Delivery Network (CDN) und die Serverfunktionen bereit; die Serverfunktionen werden in der Region Frankfurt am Main (Deutschland) ausgeführt. Bei jedem Aufruf verarbeitet Vercel technisch notwendige Verbindungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, Browsertyp und -version, Betriebssystem) in Server-Logs, um die Auslieferung sicherzustellen, Angriffe abzuwehren und Fehler zu analysieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und performanten Betrieb). Server-Logs werden nur kurzzeitig gespeichert (in der Regel wenige Tage), sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. Mit Vercel besteht ein Auftragsverarbeitungsvertrag; für den Fall einer Übermittlung in die USA sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) vereinbart.
3. Datenbank, Authentifizierung und Dateispeicher (Supabase)
Konten, Betriebsdaten und Inhalte werden in einer Datenbank von Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992, gespeichert. Datenbank, Authentifizierungs- und Speicherdienste werden in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland) betrieben; die Daten verlassen die EU im Regelbetrieb nicht. Zur Anmeldung verarbeitet Supabase Ihre E-Mail-Adresse, Ihr Passwort (ausschließlich als Hash), Zeitpunkte der Anmeldung sowie technische Sitzungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie lit. f DSGVO (Sicherheit des Systems). Mit Supabase besteht ein Auftragsverarbeitungsvertrag einschließlich EU-Standardvertragsklauseln für den Fall von Support-Zugriffen aus Drittländern.
4. Registrierung, Konto und Nutzung des Dashboards
Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse, Ihr Passwort (nur als Hash), den Namen Ihres Betriebs, die gewählte Sprache sowie den Zeitpunkt der Registrierung und der Bestätigung Ihrer E-Mail-Adresse. Im Dashboard verarbeiten wir die von Ihnen eingegebenen Betriebsdaten (z. B. Speisekarten, Öffnungszeiten, Adresse, Website-Inhalte, Domain), Ihre Tarif- und Modulwahl sowie technische Protokolldaten Ihrer Nutzung (Zeitstempel, IP-Adresse, ausgeführte Aktionen). Zweck ist die Bereitstellung der Plattform, die Verwaltung Ihres Kontos, die Abrechnung und die Sicherheit des Systems. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen, einschließlich einer kostenfreien Testphase); für Sicherheitsprotokolle Art. 6 Abs. 1 lit. f DSGVO. Wir senden Ihnen die für den Vertrag erforderlichen E-Mails (Bestätigung der Registrierung, Rechnungs- und Zahlungshinweise, Sicherheitshinweise, wesentliche Änderungen); diese können Sie nicht abbestellen, solange der Vertrag besteht. Werbliche E-Mails erhalten Sie nur mit Ihrer Einwilligung.
5. Zahlungen und Abrechnung (Stripe)
Für den Abschluss und die Abrechnung Ihres Abonnements setzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, ein. Stripe verarbeitet Ihre Zahlungsdaten (Zahlungsmethode, Kartendaten bzw. Bankverbindung, Rechnungsadresse, E-Mail-Adresse, ggf. Umsatzsteuer-Identifikationsnummer) sowie Transaktionsdaten. Karten- und Kontodaten werden ausschließlich bei Stripe eingegeben und gespeichert; unsere Server erhalten nur eine Kundenkennung, den Abonnementstatus und Rechnungsinformationen. Für die Zahlungsabwicklung ist Stripe teilweise eigenständig Verantwortlicher (z. B. Betrugsprävention und gesetzliche Pflichten als Zahlungsdienstleister); Informationen dazu finden Sie unter https://stripe.com/de/privacy. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und lit. c DSGVO (gesetzliche Pflichten). Rechnungsdaten und Buchungsbelege bewahren wir nach § 147 AO und § 257 HGB zehn Jahre auf. Zahlungen Ihrer Gäste über Stripe Connect werden in Abschnitt 9 erläutert.
6. E-Mail-Versand (Resend)
Transaktions-E-Mails (z. B. Bestätigungen, Benachrichtigungen, Double-Opt-In-Mails des Newsletter-Moduls, Antworten auf Kontaktanfragen) versenden wir über Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Resend verarbeitet dabei Empfängeradresse, Betreff, Inhalt und Zustellstatus; wir nutzen die EU-Region des Dienstes (Rechenzentrum in Irland). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f DSGVO (zuverlässige Zustellung). Mit Resend besteht ein Auftragsverarbeitungsvertrag; für den Fall einer Übermittlung in die USA sind die EU-Standardvertragsklauseln vereinbart.
7. Kontakt- und Demo-Anfragen
Wenn Sie uns über das Kontaktformular, das Demo-Formular, per E-Mail oder telefonisch kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Angaben (Name, E-Mail-Adresse, ggf. Telefonnummer, Name und Art Ihres Betriebs, Ihre Nachricht) sowie den Zeitpunkt, die aufgerufene Seite, die Sprache und den Browsertyp, um Ihre Anfrage zu bearbeiten und Rückfragen zu beantworten. Die Angaben werden in unserer Datenbank (Supabase, Frankfurt am Main) gespeichert und per E-Mail (Resend) an unser Postfach weitergeleitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage) bzw. lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen); soweit Sie im Formular in die Verarbeitung einwilligen, zusätzlich Art. 6 Abs. 1 lit. a DSGVO. Wir löschen Anfragen spätestens zwölf Monate nach abschließender Bearbeitung, sofern kein Vertrag zustande kommt und keine Aufbewahrungspflichten bestehen. Die Formulare enthalten ein unsichtbares Schutzfeld gegen automatisierte Eingaben (Spam); dabei werden keine zusätzlichen Daten erhoben.
8. Cookies, Einwilligung und Webanalyse
Für den Betrieb der Plattform setzen wir technisch notwendige Cookies ein, insbesondere Sitzungs-Cookies für die Anmeldung im Dashboard (Supabase Auth) sowie einen Speichereintrag, der Ihre Cookie-Entscheidung festhält. Diese sind für die Bereitstellung des Dienstes erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b und f DSGVO) und werden ohne Einwilligung gesetzt. Nicht notwendige Cookies und vergleichbare Technologien setzen wir nur mit Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO), die Sie über das Cookie-Banner erteilen und jederzeit über den Link „Cookie-Einstellungen“ im Footer mit Wirkung für die Zukunft widerrufen können.
Webanalyse: Sofern von uns aktiviert und ausschließlich nach Ihrer Einwilligung in die Kategorie „Statistik“ nutzen wir Plausible Analytics (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland), einen datenschutzfreundlichen Analysedienst mit Servern in der EU. Plausible setzt keine Cookies und speichert keine personenbezogenen Daten dauerhaft; IP-Adressen werden nur flüchtig zur Bildung eines täglich wechselnden, nicht rückführbaren Kennwerts verwendet. Ausgewertet werden aufgerufene Seiten, Referrer, Gerätetyp, Land sowie Ereignisse wie das Absenden eines Formulars (ohne dessen Inhalte). Marketing-Cookies (z. B. zur Kampagnenmessung) setzen wir derzeit nicht ein; sollten wir dies künftig tun, geschieht das nur nach Ihrer Einwilligung in die Kategorie „Marketing“.
9. Gästedaten der angeschlossenen Betriebe (Auftragsverarbeitung)
Restaurants, Cafés und andere Betriebe nutzen gastronomx, um ihre Gäste zu bedienen: Reservierungen, Online-Bestellungen und Gutscheinkäufe, Bewertungen, Newsletter-Anmeldungen, Treueprogramme und CRM-Daten. Für diese Daten ist der jeweilige Betrieb datenschutzrechtlich Verantwortlicher; gastronomx verarbeitet sie ausschließlich in dessen Auftrag und nach dessen Weisung als Auftragsverarbeiter (Art. 28 DSGVO). Grundlage ist der Auftragsverarbeitungsvertrag, der unter www.gastronomx.com/de/avv abrufbar ist. Wenn Sie als Gast eine Reservierung, Bestellung, Bewertung oder Newsletter-Anmeldung bei einem Betrieb vornehmen, wenden Sie sich für Auskünfte und die Ausübung Ihrer Rechte bitte an diesen Betrieb; dessen Kontaktdaten finden Sie im Impressum seiner Seite. Wir unterstützen den Betrieb bei der Beantwortung. Zahlungen von Gästen werden über Stripe Connect direkt zwischen Gast, Betrieb und Stripe abgewickelt; gastronomx erhält dabei keine Karten- oder Kontodaten.
10. Empfänger und Übermittlung in Drittländer
Empfänger Ihrer Daten sind die in dieser Erklärung genannten Auftragsverarbeiter (Vercel, Supabase, Stripe, Resend, ggf. Plausible) sowie – soweit gesetzlich erforderlich – Behörden, Steuerberater oder Rechtsberater. Die Datenverarbeitung erfolgt in Rechenzentren in Frankfurt am Main bzw. Irland. Soweit Dienstleister mit Sitz in den USA (Vercel, Resend) im Einzelfall – etwa für Support oder Wartung – auf Daten zugreifen könnten, ist dies durch die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) einschließlich ergänzender Maßnahmen abgesichert. Eine Weitergabe an Dritte zu Werbezwecken findet nicht statt.
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:
• Konto- und Betriebsdaten: für die Dauer des Vertrags; 30 Tage nach Vertragsende werden sie gelöscht (Ausnahme: gesetzliche Aufbewahrungspflichten).
• Rechnungs- und Zahlungsdaten: zehn Jahre (§ 147 AO, § 257 HGB).
• Kontakt- und Demo-Anfragen: bis zu zwölf Monate nach Abschluss der Bearbeitung.
• Server-Logs: kurzzeitig, in der Regel wenige Tage.
• Cookie-Entscheidungen und Einwilligungen: bis zum Widerruf, längstens zwölf Monate.
• Gästedaten der Betriebe: nach den Vorgaben des jeweiligen Betriebs; nach Vertragsende gemäß Auftragsverarbeitungsvertrag.
12. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten: Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung Ihrer Rechte genügt eine E-Mail an service@agentur-reuber.com.
13. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: +49 711 615541-0
E-Mail: poststelle@lfdi.bwl.de
www.baden-wuerttemberg.datenschutz.de
Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts oder Arbeitsplatzes wenden.
14. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten zu schützen: Verschlüsselung aller Verbindungen per TLS (HTTPS), Verschlüsselung der Datenbank im Ruhezustand, strikte Trennung der Daten verschiedener Betriebe auf Datenbankebene durch Row Level Security (RLS), rollenbasierte Zugriffsrechte, Zwei-Faktor-Authentifizierung für administrative Zugänge, regelmäßige Backups, Protokollierung sicherheitsrelevanter Zugriffe sowie der Betrieb in Rechenzentren innerhalb der EU. Die Maßnahmen werden regelmäßig überprüft und dem Stand der Technik angepasst. Einzelheiten finden Sie in der Anlage zu unserem Auftragsverarbeitungsvertrag.
15. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Dienste oder die eingesetzten Dienstleister ändern. Die jeweils aktuelle Fassung finden Sie unter www.gastronomx.com/de/datenschutz. Rechtlich maßgeblich ist die deutsche Fassung.
Stand: September 2026