Rechtliches
Datenschutzerklärung
Stand: August 2026
Als PDF herunterladenWir nehmen den Schutz deiner personenbezogenen Daten ernst und behandeln sie vertraulich und entsprechend der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz und dieser Datenschutzerklärung.
Zwei Rollen, und welche wann gilt
Flavoso verarbeitet Daten in zwei verschiedenen Rollen, und davon hängt ab, an wen du dich wendest.
- Für alles auf flavoso.com, app.flavoso.com, admin.flavoso.com und docs.flavoso.com sind wir Verantwortlicher: der Aufruf dieser Seiten, das Konto eines Betriebs, die Abrechnung, der Support.
- Für alles, was auf der Bestellseite eines Betriebs passiert, also Bestellungen, Reservierungen und Gastdaten, ist der jeweilige Betrieb Verantwortlicher. Wir sind dort Auftragsverarbeiter nach Art. 28 DSGVO und handeln nur auf seine Weisung. Anfragen von Gästen zu ihren Daten beantwortet der Betrieb; wir leiten sie an ihn weiter.
Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Ulrich Henne, Neuffenstraße 4, 71126 Gäufelden, Deutschland, imprint@flavoso.com, Telefon +49 151 11355044
Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor: Es sind nicht mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung beschäftigt, und weder die umfangreiche regelmäßige Überwachung von Personen noch die umfangreiche Verarbeitung besonderer Datenkategorien gehören zur Kerntätigkeit.
Hosting
Diese Website und alle zugehörigen Dienste laufen auf einem Server der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Der Standort des Servers liegt in Deutschland. Auch die Datenbank läuft dort: Wir betreiben Supabase selbst auf demselben Server, es gibt also keinen weiteren Anbieter dazwischen. Hetzner verarbeitet Daten in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und effizienten Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO).
Server-Logfiles
Beim Aufruf einer Seite erhebt und speichert der Server automatisch Informationen in Logfiles, die dein Browser übermittelt. Dazu gehören:
- Browsertyp und Browserversion
- verwendetes Betriebssystem
- Referrer-URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- gekürzte IP-Adresse
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und dienen ausschließlich dem technisch fehlerfreien Betrieb und der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden spätestens nach sieben Tagen gelöscht.
Cookies und lokale Speicherung
Wir setzen nur wenige Cookies ein, und die meisten davon sind technisch notwendig:
- flavoso-consent: deine Antwort auf die Frage zur Reichweitenmessung. Wir müssen sie speichern, um sie befolgen zu können. Sechs Monate.
- flavoso-theme und die Sprachwahl: ob du hell oder dunkel liest und in welcher Sprache. Ein Jahr.
- Anmelde-Cookies: nur, wenn du ein Konto hast und angemeldet bist. Sie halten die Sitzung und laufen mit ihr ab.
- flavoso-visitor: eine Zufallszahl für die Reichweitenmessung. Wird nur mit deiner Einwilligung gesetzt und beim Widerruf gelöscht. Sechs Monate.
Rechtsgrundlage für die notwendigen Cookies ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG, für die Reichweitenmessung deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Reichweitenmessung
Wir zählen, wie oft die Seiten dieser Website aufgerufen werden. Das geschieht auf unseren eigenen Servern in Deutschland, ohne Google Analytics und ohne einen anderen Dienst Dritter. Ohne deine Einwilligung wird überhaupt nicht gemessen: Lehnst du ab oder antwortest du nicht, entsteht kein einziger Datensatz. Stimmst du zu, speichern wir den aufgerufenen Pfad ohne Parameter, die Domain der Herkunft, die Geräteart (Handy, Tablet, Rechner), die Sprache, die Verweildauer und den Zeitpunkt. Wiederkehrende Aufrufe fasst ein nicht umkehrbarer Kurzwert aus deiner IP-Adresse und deiner Browserkennung zusammen, der ausschließlich auf dem Server entsteht und täglich wechselt; deine IP-Adresse selbst speichern wir nicht. Zusätzlich legen wir mit deiner Einwilligung eine zufällige Kennung in deinem Browser ab (Cookie „flavoso-visitor“, sechs Monate) und lesen die Zeitzone deines Geräts aus. Daraus ergeben sich das geschätzte Land, Browser und Betriebssystem sowie die Unterscheidung zwischen neuen und wiederkehrenden Besuchen. Die Kennung ist eine Zufallszahl ohne Bezug zu deiner Person und wird vor dem Speichern nochmals gehasht. Ein Profil entsteht nicht, es findet keine Zusammenführung mit anderen Daten statt, und nichts davon wird an Dritte übermittelt oder für Werbung verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, für die Ablage auf und das Auslesen aus deinem Endgerät zusätzlich § 25 Abs. 1 TDDDG. Du kannst die Einwilligung jederzeit über „Cookie-Einstellungen“ in der Fußzeile widerrufen; die Kennung wird dabei gelöscht. Der Widerruf wirkt für die Zukunft und berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht. Spätestens nach 400 Tagen werden die Daten gelöscht.
Nutzung des angemeldeten Bereichs
Damit wir sehen, welche Teile des Dienstes gebraucht werden und wo die Einrichtung hängt, zählen wir im angemeldeten Bereich mit, welcher Bereich geöffnet wurde und wie lange ein Schritt des Einrichtungs-Assistenten gedauert hat. Gespeichert wird ausschließlich eine Summe je Betrieb, je Tag, je Bereich, ohne Kennung der handelnden Person und ohne Uhrzeit. Es lässt sich daraus also nicht erkennen, wer wann etwas getan hat. In deinem Gerät wird dafür nichts abgelegt und nichts daraus ausgelesen; § 25 TDDDG ist nicht berührt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Erbringung und Verbesserung des vertraglich geschuldeten Dienstes und Art. 6 Abs. 1 lit. f DSGVO für unser berechtigtes Interesse an einem Produkt, dessen Bedienbarkeit wir prüfen können. Nach 400 Tagen werden die Zahlen gelöscht. Sicherheitsrelevante Vorgänge im angemeldeten Bereich protokollieren wir davon getrennt und personenbezogen, weil wir sie nachweisen müssen.
Registrierung und Konto
Wenn du ein Konto anlegst, verarbeiten wir die dabei angegebenen Daten: E-Mail-Adresse, Passwort (nur als nicht umkehrbarer Hashwert), Name des Betriebs, Anschrift, Telefonnummer, Rolle im Team und, wenn du sie einschaltest, die Angaben zur Zwei-Faktor-Anmeldung. Dazu kommen technische Daten wie der Zeitpunkt der letzten Anmeldung. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
Daten der Gäste eines Betriebs
Bestellungen, Reservierungen, Lieferadressen, Notizen an die Küche und Stempelkarten gehören dem jeweiligen Betrieb. Wir speichern sie auf demselben Server in Deutschland, getrennt je Betrieb, und verarbeiten sie nur, um den Dienst zu erbringen. Rechtsgrundlage im Verhältnis zwischen Gast und Betrieb ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO. Wir handeln als Auftragsverarbeiter; die Einzelheiten stehen in der Anlage zu unseren AGB.
Zahlungsabwicklung
Unsere eigenen Abonnements rechnen wir über die Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin 2, Irland, ab. Stripe verarbeitet dabei die Zahlungsdaten in eigener Verantwortung; es gelten ergänzend die Datenschutzbestimmungen von Stripe. Wir selbst sehen weder vollständige Kartennummern noch Bankzugangsdaten.
Bezahlt ein Gast online auf der Bestellseite eines Betriebs, läuft die Zahlung über das Zahlungskonto, das der Betrieb selbst angebunden hat. Angebunden werden können Stripe, PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) und Mollie (Mollie B.V., Amsterdam, Niederlande). Das Geld fließt direkt an den Betrieb; wir werden zu keinem Zeitpunkt Zahlungsempfänger und halten kein fremdes Geld. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
E-Mail-Versand
Bestätigungen, Benachrichtigungen und Einladungen versenden wir über Amazon Simple Email Service. Anbieter ist die Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxemburg. Der Versand läuft über die Region Frankfurt am Main (eu-central-1), die Inhalte werden also in der Europäischen Union verarbeitet. Amazon verarbeitet die Daten in unserem Auftrag nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
SMS-Versand
Benachrichtigungen an Gäste per SMS versenden wir über die seven communications GmbH & Co. KG, Marktplatz 6, 55232 Alzey, Deutschland. Übermittelt werden die Mobilfunknummer und der Text der Nachricht. Der Betrieb entscheidet, ob und zu welchen Momenten eine SMS herausgeht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Push-Nachrichten in der App
Wer unsere App benutzt und Push-Nachrichten erlaubt, dessen Gerät erhält vom Betriebssystem eine Gerätekennung. Wir speichern sie, um Nachrichten an genau dieses Gerät schicken zu können, und übermitteln sie zum Versand an Firebase Cloud Messaging der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Rechtsgrundlage ist deine Einwilligung, die du in der Systemeinstellung deines Geräts jederzeit widerrufen kannst (Art. 6 Abs. 1 lit. a DSGVO). Ohne Erlaubnis wird keine Kennung gespeichert.
Karten, Adressen und Liefergebiete
Für die Suche nach dem eigenen Restaurant, die Prüfung von Lieferadressen und die Anzeige der Karte im Dashboard nutzen wir Dienste der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Maps, Places, Geocoding). Dabei wird die eingegebene Adresse an Google übermittelt; beim Anzeigen einer Karte baut dein Browser zusätzlich eine direkte Verbindung zu Google auf und übermittelt dabei deine IP-Adresse. Karten werden nur im angemeldeten Bereich und nur dort geladen, wo ein Liefergebiet bearbeitet oder eine Adresse geprüft wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil ohne diese Prüfung weder ein Liefergebiet noch eine Lieferung möglich wäre.
Für Liefergebiete nach Fahrstrecke berechnen wir die Fläche über den OpenRouteService des Heidelberg Institute for Geoinformation Technology (HeiGIT gGmbH), Berliner Straße 45, 69120 Heidelberg, Deutschland. Übermittelt werden nur die Koordinaten des Betriebs und die gewünschte Fahrzeit, keine Daten von Gästen.
Neben Google fragen wir für dieselben Aufgaben zwei weitere Adressdienste ab, weil keiner allein jede Adresse kennt: Photon der Komoot GmbH, Chausseestraße 111, 10115 Berlin, Deutschland, und Nominatim der OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich. Für die Liste der Ortschaften rund um einen Betrieb fragen wir zusätzlich die Overpass-API des OpenStreetMap-Projekts ab. Übermittelt wird jeweils nur die gesuchte Adresse oder der Standort des Betriebs, und die Anfrage geht von unserem Server aus, nicht aus deinem Browser. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Weiterleitung an Küche und Kasse
Ein Betrieb kann jede eingehende Bestellung an ein Ziel weiterleiten, das er selbst einträgt: an eine E-Mail-Adresse seiner Küche oder an eine Adresse (Webhook), die ihm sein Kassen- oder Warenwirtschaftssystem nennt. Direkte Anbindungen an einzelne Kassenhersteller sind vorbereitet, derzeit aber nicht nutzbar; solange das so ist, findet dorthin keine Übermittlung statt. Weitergegeben werden die Angaben der Bestellung, also Positionen, Beträge, Zeitpunkt und, soweit der Betrieb es eingestellt hat, Name und Lieferadresse des Gastes. Das Ziel wählt der Betrieb; mit dem Anbieter dahinter haben wir keinen Vertrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Funktionen mit künstlicher Intelligenz
An mehreren Stellen setzen wir Sprachmodelle der Google Ireland Limited (Gemini) ein: für den Assistenten, der Fragen zum Produkt beantwortet, für den Import einer Speisekarte aus Datei oder Foto, für die Übersetzung der Speisekarte in weitere Sprachen und für Antwortentwürfe im Support. Übermittelt wird jeweils nur das, was für die Aufgabe nötig ist, also deine Frage samt Handbuchtext, die hochgeladene Speisekarte oder der Text deiner Support-Anfrage. Zahlungsdaten, Passwörter und Gastdaten aus Bestellungen gehen nicht an das Modell. Google verarbeitet die Daten in unserem Auftrag; eine Nutzung zum Training der Modelle findet nach den für uns geltenden Bedingungen nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, beim Support unser berechtigtes Interesse an einer schnellen Bearbeitung (Art. 6 Abs. 1 lit. f DSGVO).
Nach Art. 50 der Verordnung (EU) 2024/1689 (KI-Verordnung) weisen wir darauf hin: Der Assistent ist ein KI-System, du sprichst dort nicht mit einem Menschen. Übersetzte Speisekarten, importierte Karten und Support-Entwürfe sind maschinell erzeugt und werden vor der Veröffentlichung von einem Menschen geprüft. Eine Entscheidung mit rechtlicher Wirkung trifft kein Modell.
Support
Schreibst du uns an support@flavoso.com, verarbeiten wir deine E-Mail-Adresse, deinen Namen und den Inhalt deiner Nachricht, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Anfragen werden nach Abschluss noch für drei Jahre aufbewahrt, damit wir bei einer Rückfrage den Verlauf kennen; danach werden sie gelöscht.
Übermittlung in Drittländer
Unsere Daten liegen in Deutschland. Drei der oben genannten Dienstleister gehören zu Konzernen mit Sitz in den Vereinigten Staaten, sodass ein Zugriff aus einem Drittland nicht ausgeschlossen ist: Amazon Web Services, Google und Stripe. Alle drei sind nach dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss gefasst hat (Art. 45 DSGVO). Ergänzend sind mit allen dreien die Standardvertragsklauseln der Kommission vereinbart (Art. 46 Abs. 2 lit. c DSGVO).
Auskunft an Behörden
Wir geben Daten an staatliche Stellen nur heraus, soweit wir dazu rechtlich verpflichtet sind. Seit dem 18. August 2026 können Justizbehörden aller Mitgliedstaaten der Europäischen Union in Strafverfahren unmittelbar bei uns die Herausgabe oder die Sicherung von Daten anordnen (Verordnung (EU) 2023/1543). Wir prüfen jede Anordnung auf ihre Form und geben nur die Datenkategorie heraus, die darin ausdrücklich angeordnet ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der genannten Verordnung.
Über eine Anordnung, die dich betrifft, unterrichtet dich die anordnende Behörde (Art. 13 der Verordnung). Uns selbst ist eine Unterrichtung untersagt, wenn die Behörde das verlangt, um die Ermittlungen nicht zu gefährden. Betrifft eine Anordnung die Daten der Gäste eines Betriebs, unterrichten wir den Betrieb als Verantwortlichen, soweit uns das nicht untersagt ist. Eine Sicherungsanordnung kann dazu führen, dass ein Löschverlangen vorübergehend nicht ausgeführt werden kann.
Wie lange wir speichern
- Server-Logfiles: sieben Tage.
- Reichweitenmessung: höchstens 400 Tage, bei Widerruf sofort.
- Konto und Betriebsdaten: solange der Vertrag läuft, danach 30 Tage für den Export und die Wiederherstellung, dann Löschung.
- Bestellungen, Reservierungen und Gastdaten: nach den Weisungen des jeweiligen Betriebs, längstens bis 30 Tage nach Vertragsende.
- Rechnungen und Buchungsbelege: zehn Jahre nach § 147 Abgabenordnung und § 257 Handelsgesetzbuch. Diese Frist geht einem Löschverlangen vor.
- Support-Anfragen: drei Jahre nach Abschluss.
Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Wende dich für die Ausübung deiner Rechte an imprint@flavoso.com. Ein Konto kann seine Daten außerdem jederzeit selbst herausziehen: Unter Export im Dashboard stehen Bestellungen, Gäste, Reservierungen und Speisekarte als Datei bereit.
Zudem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart. Du kannst dich auch an die Aufsichtsbehörde deines Aufenthaltsorts wenden.
Keine automatisierte Entscheidung im Einzelfall
Eine ausschließlich automatisierte Entscheidung, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt (Art. 22 DSGVO). Profiling zu Werbezwecken gibt es nicht.
Sicherheit der Übertragung
Diese Seite nutzt eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du an „https://“ in der Adresszeile deines Browsers. Passwörter speichern wir ausschließlich als nicht umkehrbaren Hashwert, und Zugriffe auf Daten eines Betriebs sind auf Datenbankebene je Betrieb getrennt.
Änderung dieser Datenschutzerklärung
Wir passen diese Erklärung an, sobald Änderungen unserer Verarbeitung oder der Rechtslage dies erfordern. Die jeweils aktuelle Fassung findest du auf dieser Seite; das Datum oben nennt den Stand.