← Zur Startseite

Datenschutzerklärung

Stand: 10. September 2026

1. Verantwortlicher

Eldin Buzuk, Nattmannsweg 16, 45886 Gelsenkirchen, E-Mail buzuk3060@gmail.com.

Ein Datenschutzbeauftragter ist nicht bestellt und nach § 38 BDSG auch nicht erforderlich, weil beim Anbieter weniger als zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und die Verarbeitung weder eine umfangreiche Überwachung noch besondere Kategorien von Daten umfasst.

2. Zweck und Rechtsgrundlagen

Kartenwerk bereitet Speisekarten von Restaurants für die Übertragung auf die Lieferplattform Wolt auf. Die Verarbeitung dient der Erfüllung des Vertrags mit dem angemeldeten Nutzer (Art. 6 Abs. 1 lit. b DSGVO), der Abrechnung und Aufbewahrung nach gesetzlichen Pflichten (Art. 6 Abs. 1 lit. c DSGVO) sowie dem berechtigten Interesse an einem sicheren, missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

3. Welche Daten verarbeitet werden

  • Konto: E-Mail-Adresse und Name des Nutzers, Zeitpunkt der Anmeldung, Gerätekennung der Sitzung. Ein Konto kann auf bis zu fünf Geräten gleichzeitig angemeldet sein; die Geräteliste steht auf der Seite „Konto“.
  • Aufträge: Restaurantname und Ort, hochgeladene Fotos und PDF-Dateien von Speisekarten, importierte Plattformdaten, daraus erzeugte Gerichtelisten, Fragen und Antworten.
  • Abonnement: gebuchte Stufe, Status, Beginn und Ende des Abrechnungsmonats, Anzahl bearbeiteter und zusätzlich freigeschalteter Restaurants, Stripe-Kundenkennung.
  • Technisch: Server-Protokolle mit IP-Adresse, Zeitpunkt und aufgerufener Adresse, soweit sie für Betrieb und Fehlersuche nötig sind.
  • Nutzungszahlen: Wie oft am Tag bestimmte Vorgänge stattfinden (Aufruf der Startseite, Beginn einer Probe, erster Auftrag, Übergabe, Aufruf der Demo). Gespeichert wird nur Art und Tag mit einer Zahl – keine IP-Adresse, keine Nutzerkennung, kein Cookie.

Hochgeladene Fotos und PDF-Dateien können personenbezogene Daten enthalten, etwa den Namen oder die Telefonnummer der Inhaberin oder des Inhabers auf einem Flyer. Diese Dateien werden zum Auslesen an Anthropic übertragen (Abschnitt 4). Der Nutzer lädt nur Unterlagen hoch, für die er das darf (AGB § 9 Absatz 2); dabei verarbeitet der Anbieter die Daten in seinem Auftrag (AGB § 14).

4. Empfänger und Dienstleister

Der Anbieter setzt die folgenden Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein; mit jedem besteht ein Auftragsverarbeitungsvertrag. Sie verarbeiten die Daten nur nach Weisung des Anbieters und für die genannten Zwecke.

  • Hosting: Hostinger International Ltd., Kaunas, Litauen. Auf dem gemieteten Server liegen die Datenbank und die hochgeladenen Dateien.
  • KI-Dienst: Anthropic PBC, San Francisco, USA. Hochgeladene Kartenbilder und PDF-Dateien werden zum automatischen Auslesen an die Claude-API übertragen; Konto- und Abrechnungsdaten werden nicht mitgesendet. Die Dateien können personenbezogene Daten enthalten, die auf der Karte oder dem Flyer stehen (Abschnitt 3).
  • E-Mail-Versand: Resend, Inc., USA. Anmeldelinks und Mails zum Vertrag werden, sofern eingerichtet, über Resend zugestellt; der Dienst erhält E-Mail-Adresse, Betreff und Inhalt der Mail.
  • Zahlungen: Stripe Payments Europe, Ltd., Dublin, Irland, siehe Abschnitt 5.
  • Lieferplattformen und Ortssuche (Nominatim), siehe Abschnitte 6 und 7. Diese Dienste sind keine Auftragsverarbeiter.

Übermittlungen in die USA (Anthropic, Resend) stützt der Anbieter auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil des jeweiligen Auftragsverarbeitungsvertrags sind; soweit ein Dienstleister nach dem EU-US Data Privacy Framework zertifiziert ist, gilt zusätzlich der Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Eine Kopie der Standardvertragsklauseln stellt der Anbieter auf Anfrage bereit.

5. Zahlungen über Stripe

Abonnements werden über den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland („Stripe“) abgerechnet. Zweck ist der Abschluss und die Abrechnung des Abonnements, die Bereitstellung von Rechnungen und das Kundenportal.

  • An Stripe übermittelt werden E-Mail-Adresse, Name, gewählte Stufe und Betrag. Zahlungsdaten (Karte, Bankverbindung) gibt der Nutzer direkt auf den Seiten von Stripe ein; der Anbieter erhält sie nicht.
  • Von Stripe erhält der Anbieter die Kundenkennung, den Status des Abonnements, den Abrechnungszeitraum und Zahlungsereignisse (Erfolg, Fehlschlag).
  • Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und für die Aufbewahrung von Abrechnungsdaten Art. 6 Abs. 1 lit. c DSGVO.
  • Stripe kann Daten an Stripe, Inc. in den USA übermitteln. Grundlage sind die EU-Standardvertragsklauseln und die Zertifizierung von Stripe, Inc. nach dem EU-US Data Privacy Framework. Auf den Seiten von Stripe gilt die Datenschutzerklärung von Stripe: stripe.com/de/privacy.

6. Import von Lieferplattformen

Der Nutzer kann die Speisekarte eines Restaurants von einer Lieferplattform übernehmen, auf der sie öffentlich steht. Dabei werden öffentlich abrufbare Speisekartendaten (Kategorien, Gerichte, Beschreibungen, Preise, Größen, Extras, Allergene) verarbeitet. Personenbezogene Daten Dritter werden nicht verarbeitet, außer Name und Anschrift des Restaurants als Firmendaten; bei Einzelunternehmen können diese personenbezogen sein (Art. 6 Abs. 1 lit. f DSGVO, Interesse des Nutzers an der Aufbereitung der Karte im Auftrag des Restaurants).

  • Abruf vom Server: Der Nutzer wählt ein Restaurant oder fügt den Link zu seiner Speisekarte ein; der Server des Anbieters ruft die öffentlichen Speisekartendaten bei der Plattform ab. Die Plattform sieht dabei nur die IP-Adresse des Servers, keine Daten des Nutzers.
  • Abruf im Browser (Ersatzweg): Sperrt eine Plattform den Server, kann der Nutzer die Daten mit seinem eigenen Browser holen, während er die Seite des Restaurants auf der Plattform geöffnet hat (Lesezeichen-Knopf); dann überträgt der Browser nur die Speisekartendaten an die Anwendung. Beim Besuch der Plattform gelten deren Datenschutzbestimmungen; die Plattform sieht die IP-Adresse und den Browser des Nutzers wie bei jedem Seitenbesuch.

7. Ortssuche über Nominatim

Um den Ort eines Restaurants der richtigen Postleitzahl zuzuordnen, sendet der Server eine Suchanfrage mit Restaurantname und Ort an den Dienst Nominatim der OpenStreetMap Foundation (OSMF, Vereinigtes Königreich; Angemessenheitsbeschluss der EU-Kommission). Übermittelt werden der Suchtext und die IP-Adresse des Servers; Daten des Nutzers werden nicht übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Datenschutzhinweise der OSMF: osmfoundation.org/wiki/Privacy_Policy.

Reine Ortsnamen („Köln“, „Essen“) löst Kartenwerk seit dem 10. September 2026 ohne Abfrage aus einer eigenen Postleitzahlentabelle auf (Daten: GeoNames, Lizenz CC BY 4.0, genannt unter Lizenzen). An Nominatim gehen nur noch Eingaben mit Restaurant- oder Stadtteilnamen.

8. Cookies

Es wird ausschließlich das technisch notwendige Cookie „sitzung“ gesetzt, das die Anmeldung hält. Es ist für die Nutzung des Kontos erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b und f DSGVO) und wird spätestens nach 90 Tagen oder beim Abmelden gelöscht. Es gibt kein Tracking und keine Analyse-Dienste; eine Einwilligung ist nicht erforderlich. Auf den Bezahlseiten von Stripe setzt Stripe eigene Cookies.

Der Anbieter zählt, wie oft bestimmte Vorgänge am Tag stattfinden (Abschnitt 3). Dafür wird nichts auf dem Gerät gespeichert und nichts ausgelesen; es gibt keine Kennung, die einen Besucher wiedererkennt. Rechtsgrundlage ist das berechtigte Interesse an einem verständlichen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

9. Speicherdauer

  • Aufträge, Dateien und Listen bleiben gespeichert, bis der Nutzer sie löscht.
  • Anmeldelinks verfallen nach 24 Stunden und gelten einmal.
  • Angemeldete Sitzungen laufen spätestens nach 90 Tagen ab und werden dann gelöscht; abgelaufene Sitzungen räumt der Anbieter täglich ab.
  • Freigabe-Links zum Eintippen (ohne Konto) gelten 90 Tage ab ihrer Erzeugung; der Nutzer kann sie jederzeit erneuern oder sperren, der alte Link ist dann sofort ungültig.
  • Das Konto bleibt bestehen, bis der Nutzer es löscht; das kann er jederzeit selbst auf der Seite „Konto“ tun. Dabei werden Konto, Aufträge, hochgeladene Dateien und Sitzungen gelöscht.
  • Abrechnungsdaten (Rechnungen, Zahlungsereignisse, Kundenkennung) werden zehn Jahre aufbewahrt (§ 257 HGB, § 147 AO) und danach gelöscht.
  • Server-Protokolle mit IP-Adresse werden spätestens nach sieben Tagen gelöscht, sofern sie nicht zur Aufklärung einer Störung oder eines Missbrauchs länger benötigt werden.
  • Nutzungszahlen (Art, Tag, Anzahl) bleiben ohne Personenbezug gespeichert.

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Wenden Sie sich dazu an die oben genannte E-Mail-Adresse. Ihr Konto können Sie ohne Umweg selbst löschen (Seite „Konto“ in der Anwendung), und Ihre Daten dort als Datei herunterladen.

11. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der Behörde an Ihrem Wohnort oder am Sitz des Anbieters. Für den Anbieter zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.