Datenschutzerklärung

Stand: 14. September 2026

Hinweis für den Betreiber dieser Plattform: Dieser Text ist ein Entwurf und keine Rechtsberatung. Er wurde nicht anwaltlich geprüft. Bitte prüfe ihn selbst und lasse ihn zusätzlich juristisch prüfen. Die Angaben zu den eingesetzten Diensten sind an den Rechtstexten der jeweiligen Anbieter belegt. Offen sind nur noch die wenigen mit „OFFEN“ gekennzeichneten Stellen in Abschnitt 4: Sie betreffen Angaben, die sich allein aus deinen eigenen Konten bei den Anbietern ablesen lassen, und dort steht jeweils, wo du nachsiehst. Sie bleiben bewusst sichtbar, statt geraten zu werden. Ob ein Vertreter in der Union nach Art. 27 DSGVO zu benennen ist, ist ebenfalls noch nicht entschieden, siehe Abschnitt 1.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist Erfolgssinn LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA („wir“). Kontakt: kontakt@bestellino.com.

Der Sitz des Verantwortlichen in den USA dient der Unternehmensverwaltung und Abrechnung. Weil sich das Angebot an Gäste in Deutschland richtet, gilt für die Verarbeitung die DSGVO (Art. 3 Abs. 2 DSGVO) und ergänzend das Bundesdatenschutzgesetz (§ 1 Abs. 4 Satz 2 Nr. 3 BDSG). Ein Teil der Verarbeitung findet auf Servern in der Europäischen Union statt. Wo ein Dienst außerhalb der EU sitzt oder verarbeitet, steht das bei dem jeweiligen Dienst in Abschnitt 4.

Vertreter in der Union nach Art. 27 DSGVO: Ob wir einen Vertreter in der Union benennen müssen, lassen wir derzeit prüfen. Solange kein Vertreter benannt ist, wenden sich betroffene Personen und Aufsichtsbehörden bitte unmittelbar an den oben genannten Verantwortlichen unter kontakt@bestellino.com. Sobald ein Vertreter benannt ist, nennen wir hier seinen Namen und seine Anschrift.

Datenschutzbeauftragter: Wir haben keinen Datenschutzbeauftragten benannt. Nach unserer Prüfung besteht dazu keine Pflicht. Wir beschäftigen nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten (§ 38 Abs. 1 Satz 1 BDSG). Unsere Kerntätigkeit besteht weder in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen noch in der umfangreichen Verarbeitung besonderer Datenkategorien (Art. 37 Abs. 1 lit. b und c DSGVO). Wir verarbeiten personenbezogene Daten auch nicht geschäftsmäßig zum Zweck der Übermittlung oder für Zwecke der Markt- und Meinungsforschung, und es findet nach unserer Einschätzung keine Verarbeitung statt, die eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erfordert (§ 38 Abs. 1 Satz 2 BDSG). Ändert sich das, benennen wir einen Datenschutzbeauftragten und tragen seine Kontaktdaten hier nach. Fragen zum Datenschutz beantworten wir unter kontakt@bestellino.com.

2. Welche Daten wir verarbeiten und in welcher Rolle

Beim Besuch dieser Website: technische Zugriffsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp), die zur Auslieferung der Seite und zur Abwehr von Angriffen erforderlich sind (Art. 6 Abs. 1 lit. f DSGVO).

Bei Registrierung eines Restaurant-Kontos: Name, E-Mail-Adresse, Restaurant-Stammdaten und Abrechnungsdaten (Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung). Ebenso die Zugangsdaten von Mitarbeitenden, die das Restaurant selbst anlegt.

Bei Bestellungen in Restaurant-Shops: Die dort eingegebenen Daten (Name, Telefonnummer, Adresse, Bestellinhalt) verarbeiten wir als Auftragsverarbeiter im Auftrag des jeweiligen Restaurants. Verantwortlich ist dann das Restaurant. Für diese Verarbeitung gilt die Datenschutzerklärung des jeweiligen Shops. Die vorliegende Erklärung beschreibt zusätzlich, welche Dienstleister wir dabei technisch einsetzen.

3. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies (Login-Sitzung) und lokale Speicherung im Browser (zum Beispiel Warenkorb, Spracheinstellung). Es findet kein Tracking zu Werbezwecken und keine Reichweitenmessung durch Dritte statt. Für unbedingt erforderliche Speicherung ist keine Einwilligung nötig (§ 25 Abs. 2 TDDDG).

4. Eingesetzte Dienste und Empfänger

Wir setzen die folgenden Dienstleister ein. Soweit sie personenbezogene Daten in unserem Auftrag verarbeiten, geschieht das auf Grundlage von Verträgen zur Auftragsverarbeitung nach Art. 28 DSGVO. Einzelne Empfänger sind keine Auftragsverarbeiter, sondern eigenständig Verantwortliche; das ist beim jeweiligen Dienst vermerkt. Dienste, die nur bei entsprechender Konfiguration oder nur auf Wunsch eines Restaurants laufen, sind ausdrücklich als bedingt eingesetzt gekennzeichnet.

  • Hosting und Auslieferung: Vercel Inc. (USA)
    Betrieb der Anwendung, Auslieferung aller Seiten und Server-Protokolle. Über die Domain-Schnittstelle von Vercel richten wir außerdem eigene Domains von Restaurants ein; dabei werden nur Domainnamen übertragen, keine Gästedaten. Anbieter und Vertragspartner ist die Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Die Rechtstexte des Anbieters nennen keine europäische Gesellschaft als Vertragspartnerin. Der Anbieter hat gegenüber dem US-Handelsministerium erklärt, dass er die Grundsätze des EU-US Data Privacy Framework einhält; die Übermittlung in die USA stützt sich deshalb auf den Angemessenheitsbeschluss der EU-Kommission für zertifizierte US-Unternehmen (Art. 45 DSGVO). Zusätzlich enthält der Auftragsverarbeitungsvertrag des Anbieters, das „Data Processing Addendum“, die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); er wird mit dem Abschluss der Nutzungsbedingungen bindend, ohne gesonderte Unterschrift. [OFFEN. Betreiber: zwei Punkte, beide nur in deinem Vercel-Konto ablesbar. Erstens die Verarbeitungsregion: Im Projekt ist keine Region gesetzt, weder in vercel.json noch über preferredRegion. Ohne Einstellung laufen die Server-Funktionen im Standard des Anbieters in Washington, D.C. (iad1), also in den USA. Nachsehen und gegebenenfalls auf eine EU-Region umstellen im Vercel-Dashboard: Projekt auswählen, Settings, links Functions, Bereich Function Regions. Danach die tatsächliche Region hier eintragen. Zweitens der Auftragsverarbeitungsvertrag: Er gilt nach seinem Wortlaut nur für die Tarife Pro und Enterprise. Den gebuchten Tarif im Vercel-Konto prüfen; auf dem Hobby-Tarif bestünde kein Auftragsverarbeitungsvertrag und dieser Satz müsste gestrichen werden.]
  • Datenbank, Anmeldung und Datei-Speicher: Supabase Pte. Ltd (Singapur)
    Speicherung von Konten, Restaurant-Stammdaten, Bestell- und Kundendaten sowie hochgeladenen Bildern. Die Nutzungsbedingungen des Anbieters nennen als Vertragspartnerin die Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513, eine Gesellschaft nach dem Recht von Singapur. Der Auftragsverarbeitungsvertrag desselben Anbieters bezeichnet demgegenüber die Supabase, Inc. als Vertragspartei. Welche Gesellschaft im Einzelfall gilt, ergibt sich aus dem abgeschlossenen Vertrag. Eine europäische Gesellschaft nennen die Rechtstexte des Anbieters nicht. Weder für Singapur noch für den Anbieter in den USA greift hier ein Angemessenheitsbeschluss der EU-Kommission; die Übermittlung stützt sich deshalb auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die der Auftragsverarbeitungsvertrag des Anbieters einbezieht. Für das Hosting setzt der Anbieter nach seiner Unterauftragsverarbeiter-Liste weitere Dienste ein, unter anderem Amazon Web Services, Google, Cloudflare, Fly.io, Vercel und Upstash; die Support-Leistungen erbringt nach derselben Liste die Supabase Pte. Ltd. [OFFEN. Betreiber: zwei Punkte. Erstens die Rechenzentrums-Region des Projekts. Sie wird beim Anlegen eines Projekts gewählt und lässt sich später nur über ein neues Projekt samt Migration ändern. Ablesbar über die Management-Schnittstelle des Anbieters, Aufruf GET /v1/projects mit einem persönlichen Zugriffstoken, Feld „region“, oder im eingeloggten Supabase-Dashboard beim Projekt. Zu beachten: Der Auftragsverarbeitungsvertrag sagt für eine gewählte Region zu, dass die Daten dort gespeichert und überwiegend verarbeitet werden, nicht ausschließlich. Zweitens: im unterzeichneten Auftragsverarbeitungsvertrag nachsehen, welche der beiden Gesellschaften dort als Vertragspartei steht, und diese Angabe hier eintragen.]
  • Zahlungen: Stripe Payments Europe Ltd. (Irland)
    Abwicklung von Online-Zahlungen der Gäste und Abrechnung der Abonnements der Restaurants. Zahlungsdaten wie Kartennummern geben Gäste direkt bei Stripe ein, wir sehen und speichern sie nicht. Hat ein Restaurant ein eigenes Stripe-Konto verbunden (Stripe Connect), läuft die Zahlung über dieses Konto. Stripe kann Daten an verbundene Unternehmen auch außerhalb der EU übermitteln und stützt dies auf die EU-Standardvertragsklauseln. Grundlage bei uns: Art. 6 Abs. 1 lit. b DSGVO.
  • E-Mail-Versand: Plus Five Five, Inc. (USA, Dienst Resend)
    Versand von Bestellbestätigungen, Statusmeldungen, Konto- und Rechnungs-E-Mails sowie Marketing-E-Mails. Übermittelt werden Empfängeradresse, Betreff, Inhalt und gegebenenfalls Anhänge wie Rechnungen. Vertragspartner ist die Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, die unter dem Namen Resend auftritt. [OFFEN. Betreiber: die Versandregion der Domain eintragen. Sie steht im Resend-Konto beim Eintrag der Domain unter Domains, Spalte Region; im Programmcode wird sie nicht gesetzt, sondern beim Anlegen der Domain gewählt.] Eine Versandregion in der EU bedeutet aber ohnehin nicht, dass die Daten die EU nicht verlassen: Der Anbieter hält in seinem Auftragsverarbeitungsvertrag ausdrücklich fest, dass seine Hauptverarbeitung in den USA stattfindet. Er hat gegenüber dem US-Handelsministerium erklärt, dass er die Grundsätze des EU-US Data Privacy Framework einhält; die Übermittlung stützt sich deshalb auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) und zusätzlich auf die im Auftragsverarbeitungsvertrag vereinbarten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • SMS-Versand: seven communications GmbH & Co. KG (Deutschland, Dienst seven.io)
    Bedingt eingesetzt: nur wenn ein Restaurant den SMS-Kanal nutzt und nur an Empfänger mit Einwilligung. Übermittelt werden Mobilfunknummer, Absenderkennung und Nachrichtentext. Anbieter ist die seven communications GmbH & Co. KG, Willestr. 4-6, 24103 Kiel, eingetragen beim Amtsgericht Kiel unter HRA 11707 KI, vertreten durch die seven administration GmbH. Der Anbieter hat seinen Sitz in Deutschland. Grundlage: Art. 6 Abs. 1 lit. a DSGVO.
  • KI-Funktionen: Google LLC (USA, Gemini-Programmierschnittstelle)
    Bedingt eingesetzt: nur wenn ein Zugangsschlüssel hinterlegt ist. Zwecke: Auslesen hochgeladener Speisekarten (Bild oder PDF), Entwürfe für Marketing-Texte sowie Erzeugung von Bildern für Gutscheine und Designs. Übermittelt werden dabei der Restaurantname, die vom Restaurant eingegebenen Vorgaben und die hochgeladenen Dateien. Daten von Gästen werden an den KI-Dienst nicht übermittelt. Genutzt wird die Gemini-Programmierschnittstelle für Entwickler, nicht Vertex AI. Vertragspartner ist nach den Nutzungsbedingungen für Google-Programmierschnittstellen die Google LLC, 1600 Amphitheatre Parkway, Mountain View, California 94043, USA. Für das kostenpflichtige Kontingent richtet sich die vertragschließende Google-Gesellschaft nach der Entitätstabelle des Anbieters und damit nach der Rechnungsanschrift. Für diese Schnittstelle sagt der Anbieter keine Verarbeitungsregion zu; eine Verarbeitung in den USA ist deshalb anzunehmen. [OFFEN. Betreiber: Alles Weitere hängt am abgerechneten Kontingent, deshalb bleibt dieser Punkt offen, bis es feststeht. Beim kostenpflichtigen Kontingent verarbeitet Google nach dem „Data Processing Addendum for Products Where Google is a Data Processor“ als Auftragsverarbeiter und nutzt eingereichte Inhalte nicht zur Produktverbesserung; die Übermittlung in die USA stützt sich dann auf die darin enthaltenen EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), und das Addendum muss dafür ausdrücklich angenommen worden sein, es gilt nicht automatisch. Beim kostenlosen Kontingent gilt das Gegenteil: Google darf eingereichte Inhalte zur Verbesserung eigener Produkte verwenden, auch durch menschliche Prüfer, und ist dann kein Auftragsverarbeiter. Die Bedingungen für die Gemini-Schnittstelle bestimmen dazu ausdrücklich, dass für Anwendungen, die Nutzern im Europäischen Wirtschaftsraum, in der Schweiz oder im Vereinigten Königreich bereitgestellt werden, ausschließlich das kostenpflichtige Kontingent genutzt werden darf. Genau das ist hier der Fall, weil die Funktionen Restaurants in Deutschland zur Verfügung stehen. Abrechnungsstatus des Projekts hinter dem Zugangsschlüssel in Google AI Studio beziehungsweise in der Google Cloud Console prüfen. Ergibt die Prüfung das kostenlose Kontingent, sind die KI-Funktionen abzuschalten, bis das kostenpflichtige Kontingent eingerichtet und das Addendum angenommen ist.]
  • Geokodierung von Lieferadressen: OpenStreetMap Foundation (Nominatim, Vereinigtes Königreich)
    Bei jeder Lieferbestellung und bei der Standortwahl im Verwaltungsbereich fragen wir Koordinaten zu einer Adresse ab, um die Entfernung zum Restaurant und die Einhaltung des Liefergebiets zu berechnen. Übermittelt werden Straße, Postleitzahl, Ort und Länderkürzel der Lieferadresse. Name, Telefonnummer, E-Mail-Adresse und Bestellinhalt werden nicht übermittelt. Die Abfrage stellt unser Server, die IP-Adresse des Gastes wird dabei nicht weitergegeben. Grundlage: Art. 6 Abs. 1 lit. b DSGVO, da ohne Prüfung des Liefergebiets keine Lieferung möglich ist. Betreiberin des Dienstes ist die OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich, eine company limited by guarantee, eingetragen in England und Wales unter der Nummer 05912761. Sie ist nach eigener Angabe keine Auftragsverarbeiterin, sondern eigenständig Verantwortliche; ein Vertrag nach Art. 28 DSGVO besteht mit ihr deshalb nicht und ist auch nicht vorgesehen. Ihre Server für Schnittstellen und Datenbanken stehen nach ihrer Angabe im Vereinigten Königreich, in Irland und in den Niederlanden. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission, der im Dezember 2025 erneuert wurde; die Übermittlung stützt sich darauf (Art. 45 DSGVO), Standardvertragsklauseln sind daneben nicht erforderlich.
  • Kartendarstellung im Verwaltungsbereich: OpenStreetMap
    Nur im Verwaltungsbereich für Restaurants: Zur Festlegung des Liefergebiets wird eine Karte angezeigt. Der Browser lädt die Kartenausschnitte direkt von den Servern von OpenStreetMap, dabei werden IP-Adresse, Browserdaten und der angezeigte Kartenausschnitt dorthin übertragen. Die Bestellseiten für Gäste binden diese Karte nicht ein. Grundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Push-Benachrichtigungen: Push-Dienste der Browser-Hersteller
    Bedingt eingesetzt und nur nach ausdrücklicher Zustimmung im Browser: Wer Benachrichtigungen zum Bestellstatus abonniert, dessen Browser meldet sich beim Push-Dienst seines Herstellers an, zum Beispiel Google, Mozilla oder Apple. Wir speichern die dabei erzeugte Zustelladresse und die zugehörigen Schlüssel und senden Benachrichtigungen darüber. Der Inhalt der Nachricht ist für den Zustelldienst verschlüsselt. Grundlage: Art. 6 Abs. 1 lit. a DSGVO, Widerruf jederzeit über die Browser-Einstellungen möglich.
  • Fehler-Monitoring: Sentry
    Im Einsatz. Anbieter ist die Functional Software, Inc. (Sentry), 45 Fremont Street, San Francisco, CA 94105, USA. Die Verarbeitung findet in der EU-Region des Anbieters statt, die Daten werden also in Rechenzentren innerhalb der Europäischen Union gespeichert. Da es sich um ein Unternehmen mit Sitz in den USA handelt, ist ein Zugriff aus einem Drittland nicht vollständig auszuschließen; Grundlage dafür sind die mit dem Anbieter geschlossene Vereinbarung zur Auftragsverarbeitung und die darin enthaltenen Standardvertragsklauseln. Übermittelt werden bei technischen Fehlern Fehlerberichte, zum Beispiel Fehlermeldung, betroffene Programmstelle, aufgerufene Adresse und Browsertyp. Das automatische Mitsenden personenbezogener Zusatzdaten wie E-Mail-Adresse und IP-Adresse ist in unserer Konfiguration abgeschaltet. Zugangsmerkmale, die in einer Adresse stehen können, werden vor dem Versand entfernt. Grundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem störungsfreien und sicheren Betrieb.
  • Kassen-Schnittstelle: Lieferplatz.de GmbH (Deutschland, Dienst Liefersoft)
    Bedingt eingesetzt: nur wenn ein Restaurant Zugangsdaten für Liefersoft hinterlegt hat. Anbieter ist die Lieferplatz.de GmbH, Sokelantstr. 23, 30165 Hannover, eingetragen beim Amtsgericht Hannover unter HRB 210777; Liefersoft ist eine Marke dieser Gesellschaft. Bestätigte Bestellungen werden an die Schnittstelle des Anbieters übergeben, damit sie in der Kasse des Restaurants erscheinen. Übermittelt werden Name und Telefonnummer des Gastes, bei einer Lieferung zusätzlich die Lieferadresse, sowie die Bestellpositionen und die Zahlungsart. Diese Weitergabe erfolgt auf Weisung des jeweiligen Restaurants, das dafür verantwortlich ist und die nötigen datenschutzrechtlichen Vereinbarungen mit dem Anbieter selbst schließt.

5. Übermittlung in Drittländer

Ein Teil der oben genannten Dienste hat seinen Unternehmenssitz außerhalb der EU oder verarbeitet außerhalb der EU. Wir stützen diese Übermittlungen auf drei Grundlagen: für das Vereinigte Königreich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), für US-Anbieter, die nach dem EU-US Data Privacy Framework zertifiziert sind, auf den für dieses Framework erlassenen Angemessenheitsbeschluss (Art. 45 DSGVO), und im Übrigen auf die von der EU-Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Welche Grundlage bei welchem Dienst gilt, steht oben beim jeweiligen Dienst.

Eine Ausnahme betrifft die bedingt eingesetzten KI-Funktionen: Dort hängt es vom abgerechneten Kontingent ab, ob der Anbieter als Auftragsverarbeiter tätig wird und ob Standardvertragsklauseln gelten. Solange das nicht abschließend geklärt ist, sagen wir dazu nichts Festes zu; Einzelheiten stehen oben beim Dienst.

Ob ein US-Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, lässt sich in der öffentlichen Liste des US-Handelsministeriums nachprüfen. Trotz dieser Garantien lässt sich nicht in jedem Fall ausschließen, dass Behörden im Zielland Zugriff auf Daten nehmen. Wo oben eine mit „OFFEN“ gekennzeichnete Angabe steht, ist dieser Punkt noch nicht abschließend dokumentiert. Wir tragen ihn nach, statt eine Angabe zu machen, die wir nicht belegen können.

6. Marketing-E-Mails und SMS

Angebote per E-Mail oder SMS versenden Restaurants nur mit ausdrücklicher Einwilligung, bei E-Mail zusätzlich mit Bestätigung über einen zugesandten Link (Double-Opt-in). Jede Nachricht enthält eine Abmeldemöglichkeit, die Einwilligung ist jederzeit widerrufbar (Art. 6 Abs. 1 lit. a DSGVO). Einwilligungen werden mit Zeitstempel dokumentiert.

7. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Bestell- und Rechnungsdaten unterliegen gesetzlichen Aufbewahrungspflichten (§ 147 AO, bis zu 10 Jahre). Kundenkonten können jederzeit selbst gelöscht werden, dabei werden die Profildaten anonymisiert und gespeicherte Adressen entfernt.

8. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Wende dich dazu an kontakt@bestellino.com. Betrifft dein Anliegen eine Bestellung in einem Restaurant-Shop, leiten wir es an das verantwortliche Restaurant weiter.

Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).

9. Datensicherheit

Alle Verbindungen sind TLS-verschlüsselt. Zugriffe sind rollenbasiert beschränkt (Mandantentrennung auf Datenbankebene), administrative Vorgänge werden protokolliert, Anmeldungen sind durch Rate-Limiting und optional Zwei-Faktor-Authentifizierung geschützt.