Datenschutzerklärung
Wer welche Daten verarbeitet, wozu, und wie lange.
Das Wichtigste zuerst
Diese Website setzt keine Cookies, bindet keine externen Schriften, Skripte, Karten oder Analysedienste ein und übermittelt beim bloßen Aufruf nichts an Dritte. Alles, was diese Seite lädt, liegt auf demselben Server. Deshalb gibt es hier auch kein Einwilligungsfenster: es gäbe nichts, worin eingewilligt werden könnte.
Die Anwendung selbst verfolgt Bestellungen, keine Besucher. Gäste, die eine Bestellung auf dem eigenen Handy verfolgen, bekommen kein Konto, keine Kennung und keinen Cookie; einen Standortzugriff fragt die Anwendung an keiner Stelle ab.
Verantwortlicher
Alexander Osiik - Softwareentwicklung, Hafenstr. 12, 23568 Lübeck
Datenschutzbeauftragte oder Datenschutzbeauftragter
Es ist keine oder keiner benannt. Die Voraussetzungen des § 38 BDSG liegen nicht vor: mit der Verarbeitung personenbezogener Daten sind nicht ständig mindestens zwanzig Personen beschäftigt. Anfragen zum Datenschutz richten Sie an die im Impressum genannte Adresse.
Drei Dinge, die hier auseinandergehalten werden
Diese Erklärung betrifft diese Website und die Konten der Anwendung. Sie betrifft nicht die Bestelldaten, die ein Betrieb in der Anwendung verarbeitet: dafür ist der Betrieb der Verantwortliche und wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Wer als Kunde einer Bäckerei, einer Werkstatt oder einer Apotheke wissen will, was mit seiner Bestellung geschieht, bekommt die Auskunft von diesem Betrieb — nicht von uns.
1. Aufruf dieser Website
Beim Aufruf verarbeitet der Server die üblichen Protokolldaten. Ohne sie kann eine Seite technisch nicht ausgeliefert werden.
| Zweck | Auslieferung der Seite, Betriebssicherheit, Fehlersuche |
|---|---|
| Daten | gekürzte IP-Adresse (das letzte Oktett wird vor dem Schreiben durch 0 ersetzt, bei IPv6 der Interface-Teil), Datum und Uhrzeit, angeforderte Seite, Statuscode, übertragene Datenmenge, verweisende Seite und Browserkennung |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am sicheren Betrieb |
| Empfänger | STRATO GmbH, Pascalstraße 10, 10587 Berlin, als Auftragsverarbeiter nach Art. 28 DSGVO |
| Speicherdauer | Sieben Tage. Danach werden die Protokolle automatisch gelöscht; die Frist ist im Server erzwungen und nicht bloß zugesagt. |
| Drittland | Keines. Die Server stehen in Deutschland. |
2. Speicherung auf Ihrem Gerät (§ 25 TDDDG)
Vollständige Liste. Es sind keine Cookies, sondern Einträge im lokalen Speicher Ihres Browsers; keiner davon verlässt Ihr Gerät, und alle verschwinden, wenn Sie die Websitedaten löschen.
| Eintrag | Wozu | Wo |
|---|---|---|
| Hinweis gelesen | damit die Einblendung unten links nicht auf jeder Seite erneut erscheint | diese Website |
| Anmeldung und Sitzung | Sie bleiben angemeldet, statt nach jedem Seitenaufbau erneut anmelden zu müssen | Anwendung |
| Helle oder dunkle Darstellung | die von Ihnen gewählte Ansicht bleibt erhalten | Anwendung |
| Aussehen des Control Panels | der Bildschirm an der Theke erscheint sofort richtig statt zuerst weiß | Anwendung |
| Stand der Einführung | merkt sich, dass Sie die Einführungsliste weggeklickt haben | Anwendung |
| Verfolgte Bestellung | Ihr Handy findet nach einem erneuten Scan zurück zu Ihrer Bestellung | Verfolgungsseite |
| Berechtigung zum Melden | erlaubt genau diesem Gerät, einmal „bin unterwegs“ zu melden | Verfolgungsseite |
Alle Einträge dienen dem von Ihnen ausdrücklich gewünschten Dienst und sind dafür erforderlich; eine Einwilligung ist nach § 25 Abs. 2 Nr. 2 TDDDG nicht vorgesehen. Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren und störungsfreien Betrieb
3. Konto in der Anwendung
Ein Konto entsteht nicht durch Selbstregistrierung, sondern durch Einladung. Verarbeitet werden E-Mail-Adresse, Anzeigename, Rolle und Mandantenzugehörigkeit. Das Kennwort wird niemals im Klartext gespeichert, sondern nur als Hash; ebenso werden Anmelde-Token, Einladungstoken und API-Schlüssel ausschließlich als Hash abgelegt.
| Zweck | Zugang zur Anwendung, Rechteverwaltung, Sicherheit |
|---|---|
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO, Erfüllung des Vertrags mit dem Betrieb |
| Empfänger | keine. Es findet kein Mailversand statt und es sind keine Dienstleister eingebunden. |
| Speicherdauer | Für die Dauer des Vertrags mit dem Betrieb. Danach wird das Konto gelöscht. Abgelaufene Anmelde- und Einladungstoken werden nach spätestens 30 Tagen entfernt. |
| Drittland | keines |
4. Bestelldaten
Vorgänge, Notizen, Zeiten und Preise verarbeiten wir im Auftrag des jeweiligen Betriebs. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; Verantwortlicher ist der Betrieb. Betroffene wenden sich an ihn.
Ein Hinweis, der Betriebe betrifft und den wir hier offen sagen: das Feld, mit dem eine Bestellung bezeichnet wird, erscheint je nach Einstellung auf dem öffentlichen Monitor. Wer dort Kundennamen einträgt, zeigt sie dem Raum. Die Anwendung bietet als Alternative die Vorgangsnummer an.
Speicherdauer: 30 Tage. Danach werden Vorgänge samt Positionen sowie das interne Ereignisprotokoll gelöscht. Das ist bewusst kurz, und es setzt eine Abgrenzung voraus, die wir hier ebenso offen sagen: diese Anwendung ist kein Kassensystem und kein Aufbewahrungsort für Buchungsbelege. Was ein Betrieb steuerlich aufbewahren muss, entsteht in seiner Kasse und bleibt dort; was hier steht, ist eine Anzeigekopie für die Abholung.
5. Betriebsdaten der Anzeigegeräte und Verwaltungsprotokoll
Ein Monitor oder ein Control Panel meldet sich etwa einmal pro Minute, damit ein Betrieb sieht, ob seine Bildschirme laufen. Dabei wird die öffentliche IP-Adresse, aus der die Meldung kam, an der Gerätezeile vermerkt — nicht zur Ortung von Personen, sondern damit im Störfall zugeordnet werden kann, welcher Anschluss betroffen ist. Es wird ausschließlich die zuletzt gesehene Adresse gehalten; sie wird gelöscht, sobald ein Gerät 30 Tage nichts mehr gemeldet hat, und sie ist nur für Konten mit der entsprechenden Berechtigung sichtbar. Eine vom Betrieb selbst eingetragene Notiz und eine LAN-Adresse beschreiben den Standort des Geräts und enthalten keine Kundendaten.
Getrennt davon führt die Anwendung ein Verwaltungsprotokoll: es hält fest, welches Konto welche verwaltende Handlung vorgenommen hat — etwa das Anlegen eines Standorts, das Einladen eines Kontos oder die Vergabe eines Schlüssels. Es betrifft die Beschäftigten in ihrer Arbeitsrolle, nicht Gäste, und wird 365 Tage aufbewahrt. Der tägliche Ablauf der Vorgänge an der Theke wird darin bewusst nicht aufgezeichnet.
6. Verfolgung einer Bestellung durch Gäste
Wer einen Aufsteller scannt, erhält eine Seite ohne Konto und ohne Kennung. Übermittelt wird ausschließlich, was ohnehin auf dem Monitor im Raum steht. Es findet keine Ortung statt, und die IP-Adresse wird nur flüchtig im Arbeitsspeicher verarbeitet, um die Seite gegen automatisiertes Abgreifen zu schützen — sie wird dabei nicht gespeichert.
Meldet ein Gast sich zurück — „bin unterwegs“ oder „komme in x Minuten“ —, wird ein Zeitstempel mit der angegebenen Minutenzahl an der Bestellung vermerkt. Der Hinweis verfällt von selbst, spätestens wenige Minuten nach der angesagten Zeit, und er sagt nichts darüber aus, wer gemeldet hat.
Zusätzlich kann eine kurze Nachricht an die Theke geschrieben werden (höchstens 120 Zeichen), etwa „parke gerade“. Dieser Text wird so gespeichert, wie er eingegeben wurde, und ist ausschließlich für den Betrieb an dessen Bedienbildschirm sichtbar — nicht auf dem Abholmonitor im Raum. Er wird zusammen mit dem Vorgang gelöscht, also spätestens nach 30 Tagen. Was hineingeschrieben wird, entscheidet der Gast; wir empfehlen, dort keine personenbezogenen Angaben zu machen, weil sie für die Abholung nicht nötig sind. Verantwortlich für diese Daten ist — wie für die Bestelldaten — der jeweilige Betrieb.
7. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Betrifft Ihre Anfrage Bestelldaten, richten Sie sie an den Betrieb, bei dem Sie bestellt haben.
Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO), üblicherweise bei der Behörde Ihres Wohnorts oder unseres Sitzes.
8. Stand
5. August 2026