Datenschutzerklärung

Wie wir Ihre Daten erheben, verwalten und schützen.

Bei BettterMenu OÜ (Betreiberin der AVAARA-Plattform) nehmen wir die Sicherheit und den Datenschutz Ihrer Daten sehr ernst. Diese Datenschutzerklärung erläutert, wie wir personenbezogene Daten gemäß der Datenschutz-Grundverordnung (DSGVO) und dem anwendbaren deutschen und estnischen Recht verarbeiten. AVAARA ist eine Marke der BettterMenu OÜ.

1. Verantwortlicher

Der für die Datenverarbeitung auf dieser Plattform Verantwortliche ist:

BettterMenu OÜ
Registernummer: 17401720 (Estnisches Handelsregister / Äriregister)
Ahtri tn 12, Kesklinna linnaosa
Tallinn, Harju maakond, 15551
Republik Estland
Geschäftsführer / CEO: Tushar Sood
Mitgründer & CTO: Abhigyan Gogoi
Datenschutzanfragen: tusharsood@betttermenu.com
Telefon: +49 173 936 7518

Rollen. BettterMenu handelt als:

Federführende Aufsichtsbehörde. Im Rahmen des DSGVO-One-Stop-Shop-Verfahrens ist unsere federführende Aufsichtsbehörde die Estnische Datenschutzbehörde (Andmekaitse Inspektsioon), www.aki.ee. Betroffene Personen in Deutschland können sich auch an ihre zuständige Landesdatenschutzbeauftragte wenden.

2. Von uns verarbeitete Daten

Wir klassifizieren die von uns verarbeiteten Daten nach Nutzerkategorie:

A. Geschäftskunden (Anbieter & Veranstalter)

Zur Erbringung unserer Software-Dienstleistungen verarbeiten wir standardmäßige Geschäfts- und Personendaten, einschließlich Name, Unternehmensname, geschäftliche E-Mail-Adresse, Abrechnungsdaten und Authentifizierungsdaten. Diese werden für Kontoverwaltung, Abonnementabwicklung, Support und gesetzlich vorgeschriebene Rechnungsstellung erhoben.

B. Endnutzer (Gäste)

Wenn ein Endnutzer über einen QR-Code oder eine direkte URL auf eine digitale Speisekarte zugreift, werden folgende technische Daten automatisch verarbeitet, um den angeforderten Dienst zu erbringen:

Rechtsgrundlage: Die vorübergehende Verarbeitung von IP-Adresse und User-Agent beruht auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und funktionsfähigen Dienstleistungserbringung). Die clientseitige Speicherung auf dem Endgerät des Endnutzers, soweit sie für die Erbringung des von ihm aktiv angeforderten Dienstes unbedingt erforderlich ist, fällt unter die Ausnahme des § 25 Abs. 2 Nr. 2 TDDDG und bedarf keiner Einwilligung.

Was wir auf Endnutzer-Speisekartenoberflächen NICHT tun:

Wenn Geschäftskunden aggregierte Speisekarten-Nutzungsanalysen aktivieren, stellt BettterMenu diese Analysen serverseitig, aggregiert und ohne Identifikationsmerkmale bereit (z. B. Anzahl der Aufrufe pro Artikel, meistgeklickte Artikel auf Betriebsebene), ohne Tracking-Technologien auf dem Endgerät des Endnutzers einzusetzen.

3. Rechtsgrundlage der Verarbeitung

Verarbeitungstätigkeit Datenkategorien Rechtsgrundlage
Kontoerstellung und Abonnementverwaltung Geschäfts- und Kontaktdaten Art. 6 Abs. 1 lit. b DSGVO (Vertrag)
Rechnungsstellung und Steuerpflichten Abrechnungsdaten Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung)
Dienstleistungserbringung für Endnutzer IP-Adresse, User-Agent, Sitzungsdaten Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Kommunikation mit Geschäftskunden Kontaktdaten Art. 6 Abs. 1 lit. b oder f DSGVO
KI-gestützte Inhaltsverarbeitung (auf Anweisung des Kunden) Kundendaten, Speisekartendaten Art. 6 Abs. 1 lit. b DSGVO (Auftragsverarbeiterrolle)
Optionale aggregierte Analysen Nicht identifizierende Nutzungsdaten Art. 6 Abs. 1 lit. f DSGVO
Betrugsprävention und Plattformsicherheit Technische und Nutzungsdaten Art. 6 Abs. 1 lit. f DSGVO
Marketingkommunikation an Geschäftskunden Kontaktdaten Art. 6 Abs. 1 lit. f DSGVO mit Widerspruchsrecht, oder Art. 6 Abs. 1 lit. a DSGVO
Erfüllung rechtlicher Verpflichtungen Nach Bedarf Art. 6 Abs. 1 lit. c DSGVO
Produktverbesserung & Feedback-Prämien E-Mail-Adresse, Umfrageantworten, Sternbewertungen Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung)
Feedback von Endnutzern (Gästen) E-Mail-Adresse, Umfrageantworten, Sternbewertungen Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung)
Internes Datenbankmanagement Anonymisierte, aggregierte Speisekartendaten (Gerichtnamen, Beschreibungen, Allergenkennzeichnungen, Ernährungstags) Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen)
Plattform-Performance-Telemetrie (z. B. aggregierte Scan-Zählungen, Veranstaltungsverkehr) Nicht identifizierende aggregierte Nutzungsdaten Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen – Plattformkapazität und -leistungsoptimierung)

Feedback- und Prämiennprogramm: Von Zeit zu Zeit können wir Nutzer einladen, Feedback einzureichen, um AVAARA zu verbessern. Wenn Sie teilnehmen möchten, verarbeiten wir Ihren eingereichten Text, Ihre Bewertungen und Ihre angegebene E-Mail-Adresse ausschließlich für die Produktentwicklung und zur Ausschüttung von Prämien (z. B. Waren oder Angebote). Wir geben diese Daten nicht an Dritte weiter und verwenden sie nicht für Marketingzwecke. Sie können Ihre Einwilligung jederzeit durch Kontaktaufnahme mit uns widerrufen.

Internes Datenbankmanagement. BettterMenu verwendet anonymisierte, aggregierte Speisekartendaten – einschließlich Gerichtnamen, Artikelbeschreibungen, Allergenkennzeichnungskombinationen und Ernährungsklassifizierungen – für das interne Datenbankmanagement und die Plattformpflege. Bei dieser Verarbeitung sind keine personenbezogenen Daten beteiligt. Die Daten werden ausschließlich in aggregierter Form verarbeitet und können keinem konkreten Betrieb, Anbieter oder Einzelperson zugeordnet werden. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) – konkret das Interesse von BettterMenu an der Aufrechterhaltung einer gut funktionierenden und zuverlässigen Plattform. Diese Daten werden nicht an Dritte weitergegeben.

Gäste-Feedback. Endnutzer (Gäste, die durch Scannen eines QR-Codes auf Speisekarten zugreifen) können optional Feedback zu ihrer Erfahrung einreichen und ihre E-Mail-Adresse angeben, um an unserem Produktverbesserungsprogramm teilzunehmen. Dies ist vollständig freiwillig – Gäste müssen nie ihre E-Mail-Adresse angeben, um auf Speisekarten oder Plattformfunktionen zuzugreifen. Wenn ein Gast Feedback einreicht und seine E-Mail-Adresse angibt, verarbeiten wir diese Daten ausschließlich für interne Produktentwicklungszwecke. Wir verwenden die E-Mail-Adressen von Gästen nicht für Marketing, geben sie nicht an Dritte weiter und verknüpfen sie nicht mit anderen von uns gespeicherten Daten. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung), die zum Zeitpunkt der Einreichung eingeholt wird. Gäste können ihre Einwilligung widerrufen und die Löschung ihrer Daten jederzeit durch Kontaktaufnahme unter tusharsood@betttermenu.com beantragen.

3b. Veranstaltungsanbieter (vor dem Abonnement)

Wenn ein Anbieter über eine Einladung eines Veranstalters auf die AVAARA-Plattform zugreift, verarbeitet BettterMenu OÜ folgende personenbezogene Daten: Name, E-Mail-Adresse und Unternehmensname, wie vom Veranstalter bereitgestellt oder vom Veranstaltungsanbieter direkt bei der Einladungsannahme eingegeben.

Diese Daten werden ausschließlich zum Zweck der Erstellung und Verwaltung eines temporären, veranstaltungsbezogenen Plattformzugangs verarbeitet und für die Dauer der Veranstaltung zuzüglich eines Standard-Nachereigniszeitraums von neunzig (90) Tagen gespeichert, danach werden sie gelöscht, sofern der Veranstaltungsanbieter kein Vendor-Pro-Abonnement abgeschlossen hat.

Die Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen). BettterMenu OÜ verwendet Daten von Veranstaltungsanbietern nicht für Marketingzwecke ohne separate Einwilligung.

Veranstaltungsbesucher (End-Gäste). Die AVAARA-Plattform erhebt, speichert oder verarbeitet keine personenbezogenen Daten von Veranstaltungsbesuchern, die QR-Codes zum Anzeigen von Speisekarten scannen. Gästeorientierte Funktionen wie Ernährungspräferenzfilter werden ausschließlich sitzungsbasiert ohne dauerhafte Datenspeicherung und ohne erforderliche Nutzerkonten betrieben.

4. Auftragsverarbeiter

BettterMenu verkauft oder gibt personenbezogene Daten nicht zu Marketingzwecken an Dritte weiter. Daten werden nur an Auftragsverarbeiter weitergegeben, die für den technischen Betrieb der Plattform erforderlich sind.

Auftragsverarbeiter Zweck Verarbeitungsstandort Übermittlungsmechanismus
Google Cloud EMEA Ltd / Google LLC (Firebase, Cloud) Hosting, Authentifizierung, Echtzeit-Datenbank EU-Regionen (Frankfurt / Niederlande) bevorzugt; US als Fallback EU-US-Datenschutzrahmen + Standardvertragsklauseln
Google Cloud (Vertex AI / Gemini) KI-Verarbeitung: Speisekartenextraktion, Beschreibungsgenerierung, Allergenvorschläge, Bildverbesserung EU-Regionen, sofern technisch verfügbar EU-US-DPF + SCC; Google verpflichtet sich vertraglich, Kundendaten nicht zum Training von Foundation-Modellen zu verwenden
DeepL SE (Köln, Deutschland) Maschinelle Übersetzung von Speisekarteninhalten Deutschland, Finnland (EU/EWR) Innerhalb der EU; DeepL Pro speichert übersetzte Texte nach der Verarbeitung nicht
Mollie B.V. (Amsterdam, NL) Zahlungsabwicklung für Abonnements Niederlande (EU/EWR) Innerhalb der EU; PCI-DSS-konform
Usercentrics GmbH (München, Deutschland) Cookie-Einwilligungsmanagement (nur B2B-Portal) Deutschland (EU/EWR) Innerhalb der EU
BettterMenu OÜ Engineering-Personal in Indien Plattformentwicklung, Produktionsfehlersuche, Incident Response, technischer Support Indien EU-Standardvertragsklauseln (Kommissionsbeschluss 2021/914); Transfer-Folgenabschätzung vorliegend; rollenbasierte Zugriffskontrollen; Zugriffsprotokolle

Alle Auftragsverarbeiter sind durch Auftragsverarbeitungsverträge (AVVs) gemäß Art. 28 DSGVO gebunden.

Geschäftskunden können per E-Mail eine aktuelle Auftragsverarbeiterliste und eine Zusammenfassung der anwendbaren Transfer-Folgenabschätzung anfordern. BettterMenu benachrichtigt Geschäftskunden mindestens dreißig (30) Tage im Voraus über neue Auftragsverarbeiter; Geschäftskunden können innerhalb von vierzehn (14) Tagen aus begründeten Datenschutzgründen Einwände erheben.

5. Datenspeicherfristen

6. Ihre Rechte nach der DSGVO

Sie haben folgende Rechte in Bezug auf Ihre personenbezogenen Daten:

Zur Ausübung dieser Rechte wenden Sie sich an tusharsood@betttermenu.com. Wir bemühen uns, innerhalb von 30 Tagen zu antworten; gemäß Art. 12 Abs. 3 DSGVO können wir die Antwortzeit bei komplexen oder zahlreichen Anfragen um bis zu zwei weitere Monate verlängern und werden Sie innerhalb eines Monats über jede Verlängerung informieren.

7. Internationale Datenübermittlungen

Personenbezogene Daten werden, soweit technisch machbar, innerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet. Folgende Übermittlungen außerhalb des EWR können vorkommen:

Vereinigte Staaten. Hosting-Infrastruktur (Google Cloud / Firebase) und KI-Verarbeitung (Google Vertex AI) können den Zugriff durch Google LLC-Personal in den Vereinigten Staaten beinhalten. Die Übermittlung basiert auf dem EU-US-Datenschutzrahmen (Angemessenheitsbeschluss vom 10. Juli 2023) und als Schutzmaßnahme auf EU-Standardvertragsklauseln. Google verpflichtet sich vertraglich, dass Vertex-AI-Kundendaten nicht zum Training von Foundation-Modellen verwendet werden.

Indien. Das Engineering-Team von BettterMenu in Indien hat zu Entwicklungs-, Debugging-, Incident-Response- und technischen Supportzwecken Zugang zu Produktionssystemen. Dieser Zugang ist für die Erbringung der Dienstleistungen erforderlich. Die Übermittlung basiert auf EU-Standardvertragsklauseln (Durchführungsbeschluss der Kommission (EU) 2021/914). BettterMenu hat eine Transfer-Folgenabschätzung gemäß EDPB-Empfehlungen 01/2020 durchgeführt und implementiert folgende ergänzende Maßnahmen:

Eine Kopie der anwendbaren SCC und eine Zusammenfassung der Transfer-Folgenabschätzung ist Geschäftskunden auf schriftliche Anfrage erhältlich.

Sollte ein oben genannter Angemessenheitsbeschluss für ungültig erklärt werden, wird BettterMenu umgehend alternative Schutzmaßnahmen gemäß Kapitel V DSGVO implementieren.

8. Cookies & Tracking (§ 25 TDDDG)

Gästeorientierte Speisekartenoberfläche. Gemäß § 25 TDDDG werden auf Endnutzergeräten beim Zugriff auf Speisekarten keine nicht-essenziellen Cookies, Tracking-Technologien oder Fingerprinting-Skripte gesetzt. Es wird nur die Speicherung verwendet, die für die Erbringung des angeforderten Dienstes unbedingt erforderlich ist (sitzungsbezogene technische Kennungen, vom Endnutzer aktiv gewählte Sprachpräferenz), was unter die Ausnahme des § 25 Abs. 2 Nr. 2 TDDDG fällt. Endnutzern wird kein Einwilligungs-Banner angezeigt, da keine einwilligungspflichtige Speicherung stattfindet. Wenn ein Gast Feedback einreicht und seine E-Mail-Adresse über die Plattform angibt, stellt dies eine aktive, einwilligungsbasierte Interaktion dar, die durch den Abschnitt „Gäste-Feedback" oben geregelt wird; dies berührt nicht den Nicht-Tracking-Charakter des Standard-Speisekartenzugriffs.

B2B-Portal (Geschäftskundenkonten). Das B2B-Portal verwendet essentielle Cookies, die für Authentifizierung, Sicherheit und Sitzungsverwaltung erforderlich sind und keine Einwilligung erfordern. Nicht-essenzielle Analyse- und Funktionalitäts-Cookies werden nur gesetzt, nachdem der Geschäftskunde über die Usercentrics-Einwilligungsverwaltungsplattform eine ausdrückliche Einwilligung erteilt hat. Die Einwilligung kann jederzeit über die Einwilligungsverwaltungsschnittstelle widerrufen werden.

9. Datensicherheit (Art. 32 DSGVO)

BettterMenu trifft angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, einschließlich:

Eine Zusammenfassung unserer Technisch-Organisatorischen Maßnahmen (TOM) ist Enterprise-Geschäftskunden auf Anfrage erhältlich.

10. Datenpannenmeldung

Im Falle einer Verletzung des Schutzes personenbezogener Daten wird BettterMenu die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Kenntniserlangung gemäß Art. 33 DSGVO benachrichtigen. Wenn die Verletzung wahrscheinlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen darstellt, werden die betroffenen Personen gemäß Art. 34 DSGVO benachrichtigt. Für Geschäftskunden, die als Verantwortliche agieren und deren Daten wir verarbeiten, erfolgt die Benachrichtigung unverzüglich gemäß dem anwendbaren AVV.

11. Kinder

Die Plattform richtet sich nicht an Kinder. BettterMenu verarbeitet wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren ohne elterliche oder erziehungsberechtigte Genehmigung gemäß Art. 8 DSGVO und anwendbarem nationalen Recht.

12. Datenschutzbeauftragter

BettterMenu hat seine Verpflichtung gemäß Art. 37 DSGVO bewertet. Ein formaler Datenschutzbeauftragter ist auf der Grundlage der Art, des Umfangs und der Zwecke unserer Verarbeitung derzeit nicht zwingend erforderlich. Unser interner Datenschutzkontakt ist Tushar Sood, erreichbar unter tusharsood@betttermenu.com.

13. Änderungen dieser Datenschutzerklärung

Wesentliche Änderungen dieser Datenschutzerklärung werden Geschäftskunden mindestens 30 Tage im Voraus per E-Mail oder In-Plattform-Mitteilung bekannt gegeben. Das Datum „Zuletzt aktualisiert" oben auf dieser Seite gibt die jüngste Überarbeitung an.