Datenschutzerklärung
Stand: Juli 2026
Der Schutz deiner personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir dich gemäß Art. 13, 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten beim Besuch unserer Website orderpark.de sowie bei der Nutzung unseres Online-Dienstes OrderPark (zusammen der „Dienst“).
1. Verantwortlicher
Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist:
Nils Oborny
Rippoldsauer Str. 3, 70372 Stuttgart, Deutschland
E-Mail: info@orderpark.de · Telefon: +49 152 3207 1777
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen des Art. 37 DSGVO i. V. m. § 38 BDSG nicht vorliegen.
2. Allgemeines zur Datenverarbeitung und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder eine andere Rechtsgrundlage vorliegt. Rechtsgrundlagen sind insbesondere:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung;
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen;
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Verpflichtungen (z. B. steuerliche Aufbewahrungspflichten);
- Art. 6 Abs. 1 lit. f DSGVO — Wahrung berechtigter Interessen (z. B. sicherer und stabiler Betrieb des Dienstes).
3. Hosting der Website (IONOS)
Unsere Website wird bei der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland, gehostet. Beim Aufruf der Website verarbeitet IONOS in unserem Auftrag technisch notwendige Daten, um die Inhalte an deinen Browser auszuliefern. Mit IONOS besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO; die Verarbeitung findet in Deutschland statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und zuverlässigen Bereitstellung der Website). Weitere Informationen: ionos.de/terms-gtc/datenschutzerklaerung.
Server-Logfiles
Beim Besuch der Website werden automatisch Informationen erfasst, die dein Browser übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite bzw. Datei, übertragene Datenmenge, Meldung über erfolgreichen Abruf, Browsertyp und -version, Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Daten dienen ausschließlich der technischen Bereitstellung, der Sicherheit (z. B. Missbrauchs- und Angriffserkennung) und der Stabilität und werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Anwendungs- und Datenbank-Hosting (Supabase)
Für den Betrieb der Anwendung (Datenbank, Anmeldung/Authentifizierung, Datei-Speicher für Produktbilder und Logos, serverseitige Funktionen) nutzen wir die Plattform Supabase (Supabase, Inc., 970 Toa Payoh North #07-04, Singapur). Unsere Supabase-Instanz wird in der Region Frankfurt am Main (AWS eu-central-1, Amazon Web Services EMEA SARL) betrieben; die Daten unserer Nutzer werden damit innerhalb der Europäischen Union gespeichert. Mit Supabase besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO einschließlich EU-Standardvertragsklauseln für etwaige Zugriffe aus Drittländern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer und effizienter Betrieb). Weitere Informationen: supabase.com/privacy.
5. Schriftarten (lokal gehostet)
Für einzelne typografische Elemente verwenden wir die Schriftart „Instrument Sans“. Die Schriftdateien werden vollständig auf unseren eigenen Servern (lokal) gehostet. Eine Verbindung zu Servern von Google oder anderen Drittanbietern findet beim Laden der Schriftarten nicht statt; es werden hierbei keine Daten an Dritte übermittelt.
6. Cookies und lokale Speicherung
Wir setzen keine Tracking-, Analyse- oder Marketing-Cookies ein. Der Dienst verwendet ausschließlich technisch notwendige Speichertechniken im Browser (Local Storage und Session Storage), insbesondere:
- Anmelde-Sitzung (Auth-Token), damit du im Dashboard angemeldet bleibst;
- Warenkorb-Inhalte und der gescannte QR-Punkt (Tisch) während des Bestellvorgangs;
- Oberflächen-Einstellungen (z. B. eingeklappte Seitenleiste, gewählter Auswertungszeitraum, Sprache der Gästeansicht).
Diese Speicherung ist für die Bereitstellung des von dir ausdrücklich gewünschten Dienstes erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); Rechtsgrundlage der nachgelagerten Datenverarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Ein Einwilligungsbanner ist daher nicht erforderlich. Die Einträge verbleiben in deinem Browser und können dort jederzeit von dir gelöscht werden.
7. Registrierung und Nutzerkonto (Betriebe)
Für die Nutzung von OrderPark als Betrieb legst du ein Konto an. Dabei verarbeiten wir: Vor- und Nachname, E-Mail-Adresse, Passwort (nur in verschlüsselter Form / als Hash), Angaben zu Unternehmen und Standort (Name, Anschrift, Öffnungszeiten, Branding wie Logo und Titelbild) sowie die von dir eingestellten Inhalte (Speisekarten, Produkte, Preise, Allergene, Zusatzstoffe, QR-Punkte). Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Zur Bestätigung der E-Mail-Adresse sowie für sicherheitsrelevante Nachrichten (Passwort zurücksetzen, Änderung der E-Mail-Adresse) versenden wir System-E-Mails über unseren Authentifizierungsdienst (Supabase). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Team-Verwaltung und Einladungen
Konto-Administratoren können Mitarbeiter per E-Mail in ihr Team einladen. Dabei verarbeiten wir die eingegebene E-Mail-Adresse, die zugewiesene Rolle und den Einladungsstatus und versenden eine Einladungs-E-Mail. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung gegenüber dem Betrieb); hinsichtlich der eingeladenen Person Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betriebs an der Verwaltung seines Teams).
8. Bestellungen und Gästedaten (Auftragsverarbeitung)
Gäste eines Betriebs können über den Dienst die Speisekarte aufrufen und Bestellungen aufgeben. Dabei werden verarbeitet: Bestellinhalte (Produkte, Optionen, Mengen, Preise), der gescannte QR-Punkt (z. B. Tisch oder Bereich), Bestell- und Zahlungsstatus, Zeitstempel, optionale Sonderwünsche und die für den Bestellstatus erforderlichen technischen Zugriffsdaten. Namen von Gästen werden im Bestellprozess nicht erhoben.
Für diese Gästedaten ist der jeweilige Betrieb der datenschutzrechtlich Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO; wir verarbeiten sie in seinem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags. Gäste wenden sich für datenschutzrechtliche Anliegen in Bezug auf ihre Bestellung vorrangig an den jeweiligen Betrieb; selbstverständlich unterstützen wir den Betrieb bei der Erfüllung von Betroffenenrechten.
Bezahlt ein Gast online mit Karte, kann er im Zahlungsformular eine E-Mail-Adresse angeben; an diese versenden wir im Auftrag des Betriebs eine Bestellbestätigung mit Bestellübersicht und einem Link zur Statusseite der Bestellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. Feedback-Funktion
Gäste können einem Betrieb freiwillig Feedback geben (Bewertung von 1 bis 5 Sternen, optionaler Freitext-Kommentar). Das Feedback wird anonym erhoben; es wird keiner Bestellung und keiner Person zugeordnet, und es werden dabei keine Kontaktdaten erfasst. Bitte gib im Freitext keine personenbezogenen Daten an. Rechtsgrundlage der Speicherung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betriebs an der Qualitätsverbesserung).
10. Zahlungsabwicklung über Stripe
Für sämtliche Zahlungsvorgänge nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland; für Übermittlungen in Drittländer zudem Stripe, Inc., USA). Dies betrifft zwei Bereiche:
- Abonnement der Betriebe: Bei Abschluss eines Abos werden Name, E-Mail-Adresse, Rechnungsanschrift, Zahlungsmittel und Zahlungsbetrag direkt an Stripe übermittelt und dort verarbeitet. Rechnungen werden von Stripe erstellt und können im Dienst abgerufen werden.
- Online-Zahlungen der Gäste: Kartenzahlungen der Gäste werden über Stripe Connect direkt an den jeweiligen Betrieb abgewickelt. Zahlungsempfänger ist der Betrieb; die Zahlungsdaten (z. B. Kartendaten, optional E-Mail-Adresse für die Zahlungsbestätigung) werden vom Gast unmittelbar bei Stripe eingegeben und dort verarbeitet.
Vollständige Kartendaten erhalten weder wir noch der Betrieb; sie werden ausschließlich von Stripe verarbeitet. Wir erhalten von Stripe lediglich Informationen zum Zahlungsstatus sowie technische Referenzen des Zahlungsvorgangs. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten). Stripe ist unter dem EU-US Data Privacy Framework zertifiziert; Übermittlungen in die USA stützen sich zudem auf EU-Standardvertragsklauseln. Weitere Informationen: stripe.com/de/privacy.
11. Transaktions-E-Mails
System-E-Mails des Dienstes (z. B. Bestellbestätigungen an Gäste, Hinweise zum Ablauf der Testphase, Abo- und Rechnungsbenachrichtigungen, Team-Einladungen) versenden wir über einen eigenen Versand-Endpunkt, der bei der IONOS SE (Deutschland) betrieben wird. Verarbeitet werden dabei Empfängeradresse, Betreff und Nachrichteninhalt. Werbe-E-Mails oder Newsletter versenden wir nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
12. Rechnungen und gesetzliche Aufbewahrung
Im Zusammenhang mit kostenpflichtigen Leistungen entstehen Rechnungs- und Buchungsdaten, die wir aufgrund handels- und steuerrechtlicher Pflichten (insb. § 147 AO, § 257 HGB) für die gesetzlichen Fristen von in der Regel acht bzw. zehn Jahren aufbewahren. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
13. Kontaktaufnahme
Wenn du uns per E-Mail oder Telefon kontaktierst, verarbeiten wir deine Angaben (Name, Kontaktdaten, Inhalt der Anfrage) zur Bearbeitung der Anfrage und für mögliche Anschlussfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sich die Anfrage auf einen Vertrag bezieht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
Kontaktformular
Auf unserer Website kannst du uns über ein Kontaktformular schreiben. Pflichtangaben sind Name, E-Mail-Adresse, Betreff und deine Nachricht; die Angabe deines Betriebs ist freiwillig und hilft uns nur, die Anfrage besser einzuordnen. Die Angaben werden von einer serverseitigen Funktion entgegengenommen und ausschließlich als E-Mail an uns weitergeleitet. Eine zusätzliche Speicherung der Formularinhalte in unserer Datenbank findet nicht statt.
Die technische Weiterleitung erfolgt über Supabase mit Serverstandort Frankfurt am Main; die E-Mail wird bei IONOS verarbeitet. Weitere Empfänger sowie Drittanbieter für Chat, Ticketing oder Spamschutz gibt es nicht. Wir bewahren die E-Mail nur so lange im Postfach auf, wie sie für die Bearbeitung und mögliche Anschlussfragen erforderlich ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
14. Empfänger der Daten
Innerhalb unseres Unternehmens erhalten nur die Stellen Zugriff auf deine Daten, die diese zur Erfüllung der genannten Zwecke benötigen. An externe Empfänger geben wir Daten nur weiter, soweit dies oben beschrieben ist. Eingesetzte Auftragsverarbeiter bzw. Dienstleister sind:
- IONOS SE, Montabaur, Deutschland (Website-Hosting, E-Mail-Versand);
- Supabase, Inc. (Datenbank, Authentifizierung, Datei-Speicher — Serverstandort Frankfurt am Main, EU);
- Stripe Payments Europe, Ltd., Irland (Zahlungsabwicklung — insoweit teilweise als eigenständiger Verantwortlicher).
Eine Übermittlung an staatliche Stellen erfolgt nur im Rahmen zwingender gesetzlicher Verpflichtungen. Ein Verkauf von Daten findet nicht statt.
15. Datenübermittlung in Drittländer
Die Speicherung der Anwendungsdaten erfolgt in der Europäischen Union (Frankfurt am Main). Soweit einzelne Dienstleister (Stripe, Supabase) Daten in Drittländer, insbesondere die USA, übermitteln oder von dort auf Daten zugreifen, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework) und/oder der EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
16. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Insbesondere gilt:
- Kontodaten: bis zur Löschung des Kontos. Betriebe können ihr Konto einschließlich aller zugehörigen Daten direkt im Dienst löschen;
- Bestelldaten: solange der Betrieb sie für seine Auswertungen benötigt bzw. bis zur Löschung durch den Betrieb oder mit Löschung des Kontos;
- Rechnungs- und Buchungsdaten: für die Dauer der gesetzlichen Aufbewahrungsfristen (Ziffer 12);
- Server-Logfiles: kurzfristig, im Rahmen der Vorgaben des Hosters.
17. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Wir setzen auch keine Analyse- oder Tracking-Dienste zu Werbezwecken ein.
18. Datensicherheit
Die Übertragung sämtlicher Daten erfolgt verschlüsselt über TLS (erkennbar an „https“ in der Adresszeile). Zugriffe auf die Datenbank sind durch rollenbasierte Zugriffskontrollen abgesichert, sodass Betriebe ausschließlich auf die Daten ihres eigenen Standorts zugreifen können. Passwörter werden ausschließlich als Hash gespeichert.
19. Deine Rechte
Dir stehen nach der DSGVO insbesondere folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO);
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO);
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an die oben genannte E-Mail-Adresse. Betrifft dein Anliegen eine Bestellung bei einem Betrieb, leiten wir es — soweit wir insoweit nur Auftragsverarbeiter sind — an den verantwortlichen Betrieb weiter bzw. nennen dir diesen.
20. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
baden-wuerttemberg.datenschutz.de
21. Aktualität und Änderung dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, der Dienst oder die Datenverarbeitung ändert. Es gilt die jeweils aktuelle, unter orderpark.de/datenschutz veröffentlichte Fassung.
