Datenschutzhinweis zur Verarbeitung personenbezogener Daten
Gemäß Art. 13 und 14 der Verordnung (EU) 2016/679 (DSGVO)
Carteia verarbeitet personenbezogene Daten in einer Doppelrolle: als Verantwortlicher für die Daten der Gastronomen und als Auftragsverarbeiter für die Daten der Endkunden. Dieser Hinweis ist daher in zwei Ebenen gegliedert.
Vorbemerkung — die zwei Rollen von Carteia
Carteia verarbeitet personenbezogene Daten in einer Doppelrolle, je nachdem, auf wen sich die Daten beziehen:
Gegenüber den Gastronomen, die den Dienst abonnieren, ist Carteia Verantwortlicher.
Gegenüber den Endkunden der Restaurants (Reservierungen, Bestellungen, Treueprogramme) ist Carteia Auftragsverarbeiter im Auftrag des Restaurants, das Verantwortlicher bleibt.
Das auf Ebene 2 beschriebene Verhältnis wird im Einzelnen durch den Data Processing Agreement (DPA) geregelt, der vom Gastronomen bei der Aktivierung unterzeichnet wird.
Der Verantwortliche (für die Daten der Ebene 1) ist:
Carteia
Un progetto di Mind3D P.IVA 03732170794
VAT IT03732170794
Website: carteia.app
Datenschutzkontakt: privacy@carteia.app
Allgemeiner/rechtlicher Kontakt: info@carteia.app
Für jede Datenschutzangelegenheit steht die Adresse privacy@carteia.appzur Verfügung.
Der Hinweis im Detail
Ebene 1 · Carteia ist VerantwortlicherHinweis für Gastronomen (SaaS-Kunden)
Für die Kontodaten des Gastronomen ist Carteia der Verantwortliche.
1.1 Kategorien der verarbeiteten Daten
- Identifikations- und Kontaktdaten des Betriebs und seines Ansprechpartners: Firmenname, USt-IdNr./Steuernummer, Anschrift, zertifizierte E-Mail (PEC), E-Mail, Telefon;
- Daten des gesetzlichen Vertreters: Vor- und Nachname, Geburtsdatum, Steuernummer, E-Mail (zur Überprüfung des Betriebs und für rechtliche Formalitäten beim Onboarding);
- Zugangsdaten und Kontodaten: Login-E-Mail, Authentifizierungsdaten, Rollen und Berechtigungen der Mitarbeitenden;
- Abrechnungs- und Zahlungsdaten: gebuchter Tarif, Beträge, Zahlungsdaten (über den Zahlungsdienstleister verarbeitet — Carteia speichert keine Kartennummern);
- Daten der elektronischen Signatur: Nachweis der Annahme der Nutzungsbedingungen (Signaturbild, Zeitstempel, IP-Adresse, User Agent, manipulationssicherer SHA-256-Hash);
- Technische Protokolle und Nutzungsdaten: IP-Adressen, Zugriffsereignisse, Fehlerdiagnose, Nutzungsstatistiken des Dienstes.
1.2 Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|
| Bereitstellung des SaaS-Dienstes und Vertragserfüllung | 6.1.b — Vertragserfüllung |
| Rechnungsstellung, steuerliche und buchhalterische Pflichten | 6.1.c — rechtliche Verpflichtung |
| Betriebsprüfung, Annahme der Nutzungsbedingungen, Betrugsprävention | 6.1.b / 6.1.c / 6.1.f |
| Sicherheit, Diagnose, Missbrauchsprävention | 6.1.f — berechtigtes Interesse |
| Dienstverbesserung und Nutzungsstatistiken | 6.1.f — berechtigtes Interesse |
| Direktmarketing-Mitteilungen (falls aktiviert) | 6.1.a — Einwilligung / Soft Opt-in |
1.3 Art der Bereitstellung
Die Bereitstellung der Identifikations-, Abrechnungs- und Vertreterdaten ist erforderlich, um den Dienst zu aktivieren und bereitzustellen: Eine Verweigerung macht den Vertragsabschluss unmöglich. Daten zu Marketingzwecken sind freiwillig.
1.4 Speicherfristen
- Konto- und Vertragsdaten: für die Dauer der Beziehung und 30 Tage nach Beendigung (danach Löschung/Anonymisierung);
- Buchhalterische/steuerliche Daten und Dokumente (Rechnungen): 10 Jahre (Art. 2220 ital. ZGB);
- Nachweis der Annahme der Nutzungsbedingungen und Einwilligungen: für die Dauer der Beziehung + die anwendbare Verjährungsfrist;
- Technische/Sicherheitsprotokolle: 6 Monate.
Ebene 2 · Carteia ist AuftragsverarbeiterHinweis für die Endkunden der Restaurants
Für die über die Plattform erhobenen Endkundendaten ist das Restaurant der Verantwortliche und Carteia handelt als Auftragsverarbeiter in seinem Auftrag auf Grundlage des DPA. Die Zwecke und Rechtsgrundlagen werden vom jeweiligen Restaurant bestimmt; im Folgenden wird die von Carteia in seinem Auftrag durchgeführte Verarbeitung beschrieben.
2.1 Kategorien der verarbeiteten Daten
- Reservierungsdaten: Name, Telefon, ggf. E-Mail, Datum/Uhrzeit, Anzahl der Gedecke, Anmerkungen;
- Wartelistendaten: Name, Kontakt, gewünschte Uhrzeit;
- Tischbestelldaten (sofern das Add-on aktiv ist): bestellte Artikel, Tisch, Beträge;
- Treuedaten: Treuekonto, Punktestand, Transaktionen, Prämien;
- Einwilligungen: Erfassung von Datum, Uhrzeit und Version des akzeptierten Hinweises zu Beweiszwecken;
- Statistiken zu Menüaufrufen: in aggregierter und anonymer Form erhoben.
2.2 Allergenfilter und Ernährungspräferenzen
Der Allergenfilter des öffentlichen Menüs arbeitet anonym und clientseitig: Er ermöglicht dem Gast, unverträgliche Gerichte auszublenden, ohne ein Konto anzulegen, ohne ihn eindeutig zu identifizieren und ohne die getroffenen Auswahlen zu speichern. Er beinhaltet daher keine Erhebung personenbezogener Daten und keine Verarbeitung besonderer Datenkategorien (Art. 9 DSGVO). Etwaige freiwillig an das Restaurant übermittelte Allergie-Informationen (z. B. in einer Reservierungsnotiz) werden vom Restaurant als Verantwortlichem verarbeitet.
2.3 Empfänger
Die Endkundendaten sind für das verantwortliche Restaurant und seine autorisierten Mitarbeitenden sowie für Carteia (Auftragsverarbeiter) und seine technischen Unterauftragsverarbeiter (Abschnitt 3) zugänglich.
2.4 Ausübung der Rechte
Anfragen zu Endkundendaten sind an das Restaurant als Verantwortlichen zu richten. Carteia unterstützt das Restaurant als Auftragsverarbeiter bei der Bearbeitung der Anfragen (Art. 28.3.e und 28.3.f DSGVO), entscheidet aber nicht eigenständig über die Zwecke der Verarbeitung.
Abschnitt 3Empfänger und Auftragsverarbeiter
Carteia setzt Dienstleister ein, die als Auftragsverarbeiter gemäß Art. 28 DSGVO handeln und vertraglich gebunden sind:
| Dienstleister | Funktion |
|---|---|
| Postgres-Datenbank | Datenbank-Hosting, Authentifizierung, Speicher |
| AWS Hosted | Hosting und Auslieferung der Anwendung |
| Stripe | Zahlungsabwicklung |
| Anthropic, OpenAI, Meta AI | KI-Unterstützung (z. B. Menü-Import und -Strukturierung) |
| Sentry | Fehlerüberwachung und Diagnose |
| AWS-Dienstleister | Versand von Service-E-Mails |
Nur mit vorheriger Einwilligung (Cookies/Analyse- und Marketing-Tools): Google (Google Analytics 4) und Meta (Meta/Facebook Pixel) können Navigationsdaten erhalten.
Abschnitt 4Übermittlungen außerhalb der EU
Einige Dienstleister können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Solche Übermittlungen sind durch Standardvertragsklauseln (SCC) gemäß dem Durchführungsbeschluss (EU) 2021/914 und/oder durch Angemessenheitsbeschlüsse der Europäischen Kommission abgedeckt, erforderlichenfalls mit zusätzlichen Maßnahmen.
Abschnitt 5Automatisierte Entscheidungsfindung und künstliche Intelligenz
Carteia nutzt KI-Tools (Anthropic, OpenAI, Meta AI) als Unterstützung für Tätigkeiten wie den Import und die Strukturierung von Menüs. Es werden keine ausschließlich automatisierten Entscheidungen getroffen, die rechtliche Wirkung entfalten oder die betroffenen Personen in ähnlicher Weise erheblich beeinträchtigen im Sinne von Art. 22 DSGVO. Endkundendaten werden nicht zum Training von KI-Modellen verwendet.
Abschnitt 6Rechte der betroffenen Person
Im Rahmen der Art. 15–22 DSGVO haben Sie das Recht auf: Auskunft, Berichtigung, Löschung („Recht auf Vergessenwerden"), Einschränkung, Widerspruch, Datenübertragbarkeit und, sofern die Verarbeitung auf Einwilligung beruht, auf Widerruf der Einwilligung jederzeit (unbeschadet bereits durchgeführter Verarbeitungen).
- Für die von Carteia als Verantwortlichem verarbeiteten Daten (Ebene 1): privacy@carteia.app.
- Für die Daten der Endkunden (Ebene 2): wenden Sie sich an das Restaurant als Verantwortlichen; Carteia unterstützt es dabei.
Sie haben außerdem das Recht, Beschwerde bei der Aufsichtsbehörde einzulegen — in Italien dem Garante per la protezione dei dati personali (www.garanteprivacy.it).
Abschnitt 8Änderungen des Hinweises
Carteia kann diesen Hinweis aktualisieren. Wesentliche Änderungen werden über den Dienst und/oder per E-Mail mitgeteilt. Das Datum am Anfang gibt die letzte Überarbeitung an.
Abschnitt 9Kontakt
Für jede Anfrage zu den von Carteia verarbeiteten Daten: privacy@carteia.app.