Rechtliches
Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung dieser Website und der MEGA App verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und wer sie erhält.
1. Verantwortlicher
Die vollständige Bezeichnung des Verantwortlichen wird derzeit ergänzt. Verbindlich erreichbar ist der Betrieb bereits jetzt unter den folgenden Kontaktdaten.
MEGA Pizza & Kebaphaus
Kirchstraße 36
72622 Nürtingen
Deutschland
Telefon: +49 170 4371358
E-Mail: info@megapizzakebaphaus.de
Für den Betrieb der Bestell- und Club-Software setzen wir den Dienstleister Clickro ein. Clickro verarbeitet die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen.
2. Bestellung ohne Konto (Gastbestellung)
Daten: Name, Telefonnummer, Bestellinhalt (Produkte, Optionen, Mengen, Preise), optionale Mitteilung an die Küche, gewünschte Abholzeit.
Zweck: Annahme, Zubereitung und Abholung der Bestellung sowie Rückfragen dazu.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags über deine Bestellung).
Bereitstellung: Name und Telefonnummer sind erforderlich. Ohne sie können wir die Bestellung nicht zuordnen und nicht bei Rückfragen erreichen.
Damit du deine Gastbestellung später noch einsehen kannst, wird beim Absenden ein zufälliges Zugriffs-Token erzeugt. Bei uns wird davon nur ein Hash gespeichert; das Token selbst liegt ausschließlich lokal auf deinem Gerät. Wer es nicht hat, kann die Bestellung nicht abrufen.
3. Kundenkonto und Anmeldung
Daten: E-Mail-Adresse, Passwort, Name, Telefonnummer, Bestätigungsstatus der E-Mail-Adresse.
Zweck: Bereitstellung des Kontos, Anmeldung, Bestellhistorie und Teilnahme am MEGA Club.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Die Anmeldung läuft über Google Firebase Authentication (Google Ireland Limited bzw. Google LLC). Dein Passwort wird ausschließlich dort verarbeitet und uns nie im Klartext bekannt. Firebase versendet außerdem die E-Mail zur Bestätigung deiner Adresse und die E-Mail zum Zurücksetzen deines Passworts direkt an dich.
Ein Konto ist freiwillig: Bestellen ist auch ohne Konto möglich (siehe Ziffer 2).
4. MEGA Club (Stempelkarte)
Daten: Zuordnung zu deinem Kundenkonto, aktueller und insgesamt gesammelter Stempelstand, Buchungshistorie (Erhalt und Einlösung von Stempeln, Zeitpunkt, Grund, zugehörige Bestellung) sowie kurzlebige QR-Codes zum Einlösen.
Zweck: Durchführung des Treueprogramms und Nachvollziehbarkeit des Stempelstands.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Teilnahme am Club ist ein von dir angefragter Dienst).
Der QR-Code enthält keine Angaben zu deiner Person, sondern nur ein zufälliges, einmalig verwendbares und kurzlebig gültiges Token. Gespeichert wird davon nur ein Hash. Diese QR- und Scan-Token werden 60 Minuten nach Ablauf oder Verwendung endgültig gelöscht.
5. Push-Benachrichtigungen (nur MEGA App)
Daten: ein Push-Token deines Geräts, Plattform (iOS/Android) und Sprache.
Zweck: Statusmeldungen zu deiner Bestellung (angenommen, in Zubereitung, abholbereit) und – wenn du Club-Mitglied bist – Hinweise auf Angebote.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Push wird erst nach deiner ausdrücklichen Freigabe im Betriebssystem eingerichtet.
Widerruf: Du kannst Benachrichtigungen jederzeit in den iOS- bzw. Android-Einstellungen deaktivieren. Beim Abmelden in der App wird das Token deines Geräts deaktiviert.
Der Versand läuft über Expo (Expo Project Services / 650 Industries, Inc., USA). Übermittelt werden dabei das Push-Token und der Inhalt der Nachricht – also Bestellnummer, Betrag bzw. Angebotstitel. Name, Telefonnummer und E-Mail-Adresse werden nicht an Expo übermittelt. Zusätzlich fragen die Apps bei Expo nach Aktualisierungen; dabei wird die IP-Adresse deines Geräts verarbeitet.
6. Weiterleitung der Bestellung an den Betrieb
Deine Bestellung wird dem Personal in der Clickro Partner App angezeigt. Dort sind Name, Telefonnummer, Mitteilung und Bestellinhalt sichtbar – das ist der Zweck der Bestellung.
Eine Weiterleitung in einen externen Chat findet nicht statt. Bestellungen laufen ausschließlich über unsere eigene Schnittstelle und die Partner App.
Wählst du auf dieser Website ausdrücklich die Übermittlung per WhatsApp, öffnet sich WhatsApp mit einer vorbereiteten Nachricht, die Name, Telefonnummer, eine etwaige Mitteilung und den Bestellinhalt enthält. Diese Übermittlung erfolgt nur auf deine eigene Veranlassung; es gelten zusätzlich die Datenschutzbestimmungen von WhatsApp (WhatsApp Ireland Limited / Meta).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, bei der WhatsApp-Variante zusätzlich Art. 6 Abs. 1 lit. a DSGVO durch deine Auswahl dieses Kanals.
7. Hosting, Server-Protokolle und Sicherheit
Website, Schnittstelle (API) und Datenbank werden bei Railway Corp. (USA) betrieben; die Datenbank ist eine PostgreSQL-Datenbank. Die Domain und der E-Mail-Dienst liegen bei ALL-INKL.COM – Neue Medien Münnich (Deutschland).
Daten: Beim Aufruf der Website und bei Anfragen an die API fallen technische Verbindungsdaten an, insbesondere IP-Adresse, Zeitpunkt, angefragte Adresse und Statuscode.
Zweck: Betrieb, Stabilität, Fehlersuche und Missbrauchsabwehr. Zur Begrenzung von Anfragen (Rate Limiting) wird die IP-Adresse kurzzeitig im Arbeitsspeicher verwendet; sie wird dafür nicht in der Datenbank gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb).
8. Cookies und lokale Speicherung
Diese Website setzt keine Cookies. Es sind keine Analyse-, Tracking- oder Marketing-Dienste eingebunden, keine externen Schriftarten, keine eingebetteten Karten und keine Social-Media-Plugins. Deshalb gibt es auch kein Cookie-Banner: es gibt nichts, wofür eine Einwilligung einzuholen wäre.
Im lokalen Speicher deines Browsers werden ausschließlich technisch notwendige Angaben abgelegt:
- dein aktueller Warenkorb, damit er beim Neuladen nicht verloren geht;
- das Zugriffs-Token zu einer Gastbestellung, damit du deren Status später abrufen kannst.
Diese Einträge verlassen dein Gerät nicht von selbst und dienen allein der von dir angefragten Funktion (§ 25 Abs. 2 Nr. 2 TDDDG). Du kannst sie jederzeit über die Einstellungen deines Browsers löschen.
Die MEGA App speichert entsprechend lokal auf dem Gerät: Warenkorb, Zugriffs-Token zu Gastbestellungen, einen Hinweis, dass der Startbildschirm bereits gezeigt wurde, sowie die Anmelde-Token von Firebase.
9. Empfänger und Auftragsverarbeiter
- Clickro – Betrieb der Bestell- und Club-Software in unserem Auftrag.
- Railway Corp. (USA) – Hosting von Website, API und Datenbank.
- Google (Firebase Authentication) – Konten, Anmeldung, Bestätigungs- und Passwort-E-Mails.
- Expo (USA) – Versand von Push-Benachrichtigungen und Bereitstellung von App-Aktualisierungen.
- ALL-INKL.COM – Neue Medien Münnich (Deutschland) – Domain und E-Mail.
- WhatsApp / Meta – nur wenn du diesen Kanal selbst wählst (Ziffer 6).
- Apple bzw. Google – Bereitstellung der App über App Store bzw. Play Store. Dabei verarbeiten diese Anbieter eigenverantwortlich Daten nach ihren eigenen Bestimmungen.
Eine Weitergabe zu Werbezwecken findet nicht statt. Deine Daten werden nicht verkauft.
10. Übermittlung in Drittländer
Railway, Expo und Google können Daten außerhalb der Europäischen Union, insbesondere in den USA, verarbeiten. Damit ist nicht in jedem Fall ein gleichwertiges Schutzniveau gewährleistet; insbesondere können Behörden dort unter bestimmten Voraussetzungen Zugriff verlangen.
Die vertraglichen Grundlagen und Garantien dieser Übermittlungen werden derzeit geprüft und in dieser Erklärung ergänzt. Wir behaupten an dieser Stelle bewusst keine Zertifizierung und keine bereits abgeschlossene Garantie, die wir nicht belegen können.
11. Speicherdauer
- QR- und Scan-Token des Clubs: endgültige Löschung 60 Minuten nach Ablauf oder Verwendung.
- Technische Schlüssel gegen Doppelbestellungen: Löschung nach 7 Tagen.
- Einladungen für Mitarbeitende: werden nach Ablauf unwirksam.
- Konto-, Club- und Bestelldaten: werden gespeichert, solange dein Konto besteht bzw. solange dies für die Abwicklung erforderlich ist. Für Bestell- und Zahlungsunterlagen bestehen gesetzliche Aufbewahrungspflichten aus Handels- und Steuerrecht; die konkrete Dauer wird derzeit steuerlich abgestimmt und hier ergänzt. Eine automatische Löschroutine für Bestelldaten ist bislang nicht eingerichtet.
12. Löschung deines Kontos
Du kannst dein Konto jederzeit selbst löschen: in der MEGA App unter Profil → Konto & Sicherheit → Konto löschen. Alternativ genügt eine Nachricht an info@megapizzakebaphaus.de.
Bei der Löschung passiert Folgendes:
- dein Anmeldekonto bei Firebase wird gelöscht; eine Anmeldung ist danach nicht mehr möglich;
- dein Kundenprofil mit Name, Telefonnummer und E-Mail-Adresse wird gelöscht;
- deine Club-Mitgliedschaft samt Stempelstand und Buchungshistorie wird gelöscht;
- die Push-Token deiner Geräte werden gelöscht;
- lokal auf dem Gerät gespeicherte Daten werden entfernt und du wirst abgemeldet.
Bereits abgeschlossene Bestellungen werden nicht gelöscht, weil sie Teil der kaufmännischen Aufzeichnungen sind. Sie werden stattdessen von deinem Konto getrennt und der Name, die Telefonnummer, die E-Mail-Adresse und eine etwaige Mitteilung darin werden unwiderruflich überschrieben. Die Bestellung bleibt damit als Geschäftsvorfall erhalten, ist aber dir nicht mehr zuordenbar.
Nicht mehr rückholbar: Der gesammelte Stempelstand verfällt mit der Löschung und kann nicht wiederhergestellt werden.
13. Deine Rechte
Du hast jederzeit das Recht auf
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
Eine erteilte Einwilligung – etwa für Push-Benachrichtigungen – kannst du jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Für alle Anliegen genügt eine Nachricht an info@megapizzakebaphaus.de.
14. Beschwerderecht bei der Aufsichtsbehörde
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für unseren Sitz ist zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de
15. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne von Art. 22 DSGVO findet nicht statt.