AI Restaurants ← Zurück zur Startseite
Compliance

DSGVO-Compliance

Ein transparenter Überblick darüber, wie AI Restaurants die Datenschutz-Grundverordnung umsetzt — für Restaurantbesitzer, ihre Gäste und Regulierungsbehörden.

Verordnung: EU 2016/679Gültig ab: 20. April 2026DSB-Kontakt: privacy@ai-restaurants.de
Diese Seite richtet sich an Restaurantbesitzer, Restaurantgäste und Regulierungsbehörden, die unsere Datenschutz- und Auftragsverarbeitungsmaßnahmen prüfen.

01Geltungsbereich und Rollen

Die Datenschutz-Grundverordnung (DSGVO — Verordnung EU 2016/679) gilt für die Verarbeitung personenbezogener Daten von Personen im Europäischen Wirtschaftsraum. AI Restaurants unterliegt vollständig der DSGVO.

AI Restaurants ist Verantwortlicher für eigene Konto-, Sicherheits-, Abrechnungs- und Plattformdaten und Auftragsverarbeiter für Restaurantgastdaten, die im Auftrag des Restaurantbetreibers verarbeitet werden.

02Rechtsgrundlagen der Verarbeitung

  • Art. 6(1)(b) Vertragserfüllung für Kontoverwaltung, Dienstbereitstellung, Abrechnung und Support
  • Art. 6(1)(f) berechtigte Interessen für Sicherheit, Betrugserkennung und aggregierte Analysen
  • Art. 6(1)(c) rechtliche Verpflichtungen für Steuer- und Audit-Pflichten
  • Art. 6(1)(a) Einwilligung für Gastkontaktdaten und Marketingnachrichten

Die Plattform erhebt absichtlich keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO.

03Rechte der betroffenen Personen

  • Art. 15 Auskunft
  • Art. 16 Berichtigung
  • Art. 17 Löschung
  • Art. 18 Einschränkung
  • Art. 20 Datenübertragbarkeit
  • Art. 21 Widerspruch
  • Art. 22 keine ausschließlich automatisierten Entscheidungen mit rechtlichen oder erheblichen Auswirkungen
  • Art. 7(3) Widerruf der Einwilligung

Rechte können über privacy@ai-restaurants.de ausgeübt werden.

04Einwilligungsmanagement

  • Freiwillige, spezifische, informierte und eindeutige Opt-in-Einwilligung
  • Keine vorausgefüllten Kästchen oder Einwilligung durch Scrollen
  • Audit-Trail mit Zeitstempel, Textversion, IP-Ländergeolokalisierung und Kanälen
  • Ein-Klick-Abmeldung in Marketingnachrichten

05Privacy by Design

  • Datenminimierung auf relevante Loyalty-Felder
  • Zweckbindung für den bei Erhebung genannten Zweck
  • Automatisierte Löschung inaktiver Gastdatensätze nach 24 Monaten
  • Interne Pseudonymisierung durch UUIDs
  • Standardmäßige Opt-in-Einstellungen und rollenbasierte Zugriffskontrolle

06Auftragsverarbeiter

Unsere aktuelle Auftragsverarbeiterliste umfasst die für den Plattformbetrieb notwendigen Anbieter. Verträge enthalten DSGVO Art. 28-Pflichten und, falls erforderlich, SCCs.

Auftragsverarbeiter Zweck Datenspeicherort Schutzmaßnahme
Supabase / PostgreSQLDatenbank-HostingEU / EEAAVV + SCCs
SMTP-AnbieterTransaktions- und Marketing-E-Mail-ZustellungEU / EEAAVV
AnwendungshostAPI- und Webserver-InfrastrukturEU / EEAAVV

07Datenübermittlungen außerhalb des EWR

Für Drittlandübermittlungen verwenden wir geeignete Schutzmaßnahmen nach DSGVO Kapitel V, insbesondere Standardvertragsklauseln, Angemessenheitsbeschlüsse und ergänzende technische Maßnahmen.

08Datenspeicherung und -löschung

  • Gastkontakt-, Besuchs- und Einlösungsdaten: grundsätzlich 24 Monate ab letzter Aktivität oder bis Löschanfrage
  • Marketing-Einwilligungsnachweise: Dauer der Einwilligung plus 12 Monate
  • Eigentümer-Kontodaten: Abonnementlaufzeit plus 90 Tage
  • Sicherheits- und Audit-Protokolle: 12 Monate
  • IP-Adressen: Anonymisierung nach 30 Tagen

09Sicherheitsmaßnahmen (Art. 32)

  • TLS 1.2+ für Datenübertragung und verschlüsselte Datenbankverbindungen
  • bcrypt-Passwort-Hashing und keine Klartextpasswörter in Protokollen
  • httpOnly, Secure, SameSite=Strict Session Cookies
  • CSRF-Schutz, Eingabevalidierung und parametrisierte Abfragen
  • RBAC, MFA für Produktionszugriff und manipulationssichere Audit-Protokolle

10Meldung von Datenpannen (Art. 33–34)

Wir bewerten Sicherheitsvorfälle zeitnah. Wenn eine Verletzung voraussichtlich ein Risiko für Rechte und Freiheiten betroffener Personen darstellt, benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden. Sicherheitslücken können an security@ai-restaurants.de gemeldet werden.

11Auftragsverarbeitungsvertrag

Restaurantbesitzer schließen im Rahmen der Nutzungsbedingungen einen AVV gemäß Art. 28 DSGVO ab. Für ein separat unterzeichnetes Dokument kontaktieren Sie legal@ai-restaurants.de.

12Für Restaurantgäste

Wenn Sie ein Restaurant besucht haben, das AI Restaurants nutzt, können Sie Ihre Rechte gegenüber dem Restaurant oder unterstützend gegenüber AI Restaurants ausüben.

  • Senden Sie Anfragen mit Restaurantnamen an privacy@ai-restaurants.de
  • Marketingnachrichten können jederzeit über Abmeldelinks beendet werden
  • Das Restaurant ist grundsätzlich Verantwortlicher; AI Restaurants ist Auftragsverarbeiter

Gästeportal und Berichtigung

Im Gästeportal können Gäste ihr Gastprofil, Besuche, Prämien und Kommunikationseinstellungen einsehen. Zum Schutz der Prämienintegrität können Geburtstag und Telefonnummer einmal per Self-Service aktualisiert werden. Das Recht auf Berichtigung unrichtiger oder unvollständiger personenbezogener Daten bleibt jederzeit bestehen; entsprechende Anfragen können an privacy@ai-restaurants.de gesendet werden. Änderungen der E-Mail-Adresse erfordern eine zusätzliche Verifizierung, weil die E-Mail-Adresse für den sicheren Gästezugang verwendet wird.

Eine Liste der EU-Aufsichtsbehörden ist auf edpb.europa.eu verfügbar.

13Unseren Datenschutzbeauftragten kontaktieren

Datenschutz- & Datenschutzkontakt

E-Mail: privacy@ai-restaurants.de

Rechtliche/DSB-Anfragen: legal@ai-restaurants.de

Sicherheitsvorfälle: security@ai-restaurants.de