Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten im Zusammenhang mit
der Website, der SaaS-Plattform und den digitalen Bestellformularen von orderz /
Bestellsystem verarbeitet werden.
Hinweis: Diese Fassung ist ein Arbeitsentwurf und ersetzt keine Prüfung durch eine
Rechtsanwaltskanzlei oder Datenschutzexpert:innen.
Vertretungsberechtigte Person: Paul Ploier-Niederschick
Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des Art. 37
DSGVO nicht vorliegen.
2. Rollenmodell
orderz / Bestellsystem ist Verantwortlicher im Sinne der DSGVO, soweit wir über
Zwecke und Mittel der Verarbeitung selbst entscheiden. Das betrifft insbesondere den
Betrieb der Website und SaaS-Plattform, Demo-, Kontakt- und Vertragsanfragen,
Betriebskonten, Benutzerkonten, Supportkommunikation, Abrechnung, Sicherheitslogs,
Audit-Logs, Missbrauchsprävention sowie Newsletter, Marketing, Webanalyse,
Onlinemarketing, Rezensionen und eingebettete Inhalte, soweit diese eingesetzt werden.
Bei Bestellungen über ein Bestellformular oder Website-Widget ist grundsätzlich der
jeweilige Gastronomie-, Lebensmittel- oder Handelsbetrieb Verantwortlicher gegenüber
seinen Endkund:innen. orderz / Bestellsystem verarbeitet diese Bestelldaten im
Regelfall als Auftragsverarbeiter nach Art. 28 DSGVO im Auftrag des jeweiligen
Betriebs. Details werden in einem Auftragsverarbeitungsvertrag mit dem Betrieb
geregelt.
3. Datenarten
Je nach Nutzung verarbeiten wir folgende Datenarten:
Bestandsdaten, etwa Name, Unternehmen, Benutzerkonto, Rolle und Tenant-Zuordnung.
Kontaktdaten, etwa E-Mail-Adresse, Telefonnummer und Anschrift.
Vertragsdaten, etwa Leistungsumfang, Laufzeit, Preise, Rechnungsdaten und Zahlungsstatus.
Bestelldaten, etwa bestellte Produkte, Abholzeit, Mengen, Notizen und Status.
Kommunikationsdaten aus Kontaktformularen, E-Mails und Supportanfragen.
Nutzungs-, Protokoll- und Sicherheitsdaten, etwa IP-Adresse, Zeitstempel, User-Agent, Audit-Log-Einträge und Supportzugriffe.
Zahlungsdaten, soweit sie für Abrechnung oder Zahlungsabwicklung erforderlich sind.
Freitextfelder im Bestellformular können Angaben zu Allergien, Unverträglichkeiten
oder anderen gesundheitlichen Umständen enthalten. Solche Angaben können besondere
Kategorien personenbezogener Daten nach Art. 9 DSGVO betreffen. Sie sollen nur
angegeben werden, wenn sie für die Bestellung erforderlich sind. Diese Angaben werden
nicht für Marketing, Profilbildung oder allgemeine Analysezwecke genutzt.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:
Bereitstellung der Website und der SaaS-Plattform.
Bearbeitung von Demo-, Kontakt- und Supportanfragen.
Anbahnung, Abschluss und Durchführung von SaaS-, Pilot- und Kundenverträgen.
Einrichtung und Verwaltung von Betriebskonten, Mitarbeiterzugriffen und Rollen.
Technische Verarbeitung von Endkundenbestellungen im Auftrag des jeweiligen Betriebs.
Versand transaktionaler E-Mails, Abrechnung, Sicherheit, Fehleranalyse und Missbrauchsprävention.
Webanalyse, Reichweitenmessung, Produktoptimierung, Newsletter, Direktmarketing und Onlinemarketing, soweit eingesetzt.
Erfüllung gesetzlicher Pflichten sowie Geltendmachung oder Abwehr von Rechtsansprüchen.
Die Rechtsgrundlagen sind je nach Verarbeitung:
Art. 6 Abs. 1 lit. b DSGVO für Vertragserfüllung und vorvertragliche Maßnahmen.
Art. 6 Abs. 1 lit. c DSGVO für rechtliche Verpflichtungen.
Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen, insbesondere sicheren und wirtschaftlichen Plattformbetrieb, Support, Fehleranalyse, Missbrauchsprävention und B2B-Kommunikation.
Art. 6 Abs. 1 lit. a DSGVO für Einwilligungen, insbesondere Newsletter, nicht notwendige Cookies, Marketing-Tracking, bestimmte eingebettete Inhalte und freiwillige Marketingkommunikation.
Erforderlichkeit der Bereitstellung
Die im Demo- und Kontaktformular als erforderlich gekennzeichneten Angaben sind weder
gesetzlich noch vertraglich vorgeschrieben. Sie sind nicht verpflichtet, diese Daten
bereitzustellen. Sie sind jedoch notwendig, damit wir Ihre Anfrage bearbeiten und ein
Angebot vorbereiten können; ohne sie ist eine Bearbeitung nicht möglich.
Im Rahmen eines Vertragsverhältnisses sind jene Daten bereitzustellen, die zur
Durchführung des Vertrags und zur Erfüllung steuerlicher Aufbewahrungspflichten
erforderlich sind. Ohne diese Daten kann der Vertrag nicht abgeschlossen oder
durchgeführt werden. Diese Information erfolgt gemäß Art. 13 Abs. 2 lit. e DSGVO.
5. Website, Hosting und Serverlogs
Beim Besuch unserer Website und Plattform werden technische Daten verarbeitet, damit
Inhalte ausgeliefert, Funktionen bereitgestellt und Angriffe erkannt werden können.
Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene
Seiten, Referrer, Browsertyp, Betriebssystem und technische Statusinformationen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt
im sicheren, stabilen und effizienten Betrieb der Website und Plattform. Serverlogs
werden grundsätzlich bis zu 30 Tage gespeichert und danach gelöscht oder anonymisiert,
sofern keine längere Speicherung zur Aufklärung eines Sicherheitsvorfalls erforderlich ist.
6. SaaS-Plattform, Betriebskonten und Bestellformulare
Für Betriebe verarbeiten wir Daten zur Einrichtung und Verwaltung von Betriebskonten,
Mitarbeiterrollen, Menüs, Limits, Abholzeiten, Bestellungen, Live-Dashboard,
Analyseansichten und Support. Dazu gehören auch Login-Daten, Rollen, Aktivitäten,
Konfigurationen und Audit-Logs.
Bei Bestellungen über ein Formular oder Widget verarbeitet orderz / Bestellsystem
personenbezogene Daten technisch im Auftrag des jeweiligen Betriebs. Dazu gehören
typischerweise Name, Kontaktangaben, Bestellung, Abholzeit, Status, Notizen und
gegebenenfalls freiwillige Zubereitungshinweise.
Der jeweilige Betrieb ist dafür verantwortlich, seine Kund:innen nach Art. 13 DSGVO zu
informieren. orderz / Bestellsystem stellt dafür einen Hinweisbaustein bereit und
verarbeitet Bestelldaten nur nach Weisung des Betriebs, soweit keine eigene gesetzliche
Pflicht oder Sicherheitsverarbeitung betroffen ist.
7. Support, Super-Admin und Impersonation
Zur Fehleranalyse und Kundenbetreuung können besonders berechtigte Support- oder
Super-Admin-Benutzer Zugriff auf Betriebskonten und in Ausnahmefällen auf Bestelldaten
erhalten. Solche Zugriffe erfolgen nur zweckgebunden, nach dem Need-to-know-Prinzip
und soweit möglich mit Bezug zu einem Supportfall.
Support-Impersonation, Datenexporte, Rollenveränderungen, Löschungen und
sicherheitsrelevante Adminaktionen werden protokolliert. Audit- und
Impersonation-Logs werden grundsätzlich 12 bis 24 Monate gespeichert, sofern keine
längere Speicherung erforderlich ist.
8. E-Mail, Newsletter und Zahlungen
Wir versenden transaktionale E-Mails, etwa Bestellbestätigungen,
Systembenachrichtigungen, Passwort-/Loginhinweise und Supportantworten. Diese E-Mails
sind für die jeweilige Funktion erforderlich und beruhen je nach Kontext auf Art. 6
Abs. 1 lit. b oder lit. f DSGVO.
Newsletter und werbliche E-Mails versenden wir nur mit Einwilligung oder auf einer
sonst gesetzlich zulässigen Grundlage. Einwilligungen werden protokolliert und können
jederzeit über den Abmeldelink oder per E-Mail an office@orderz.at
widerrufen werden.
Für den technischen Versand von E-Mails setzen wir Resend ein. Mit dem Anbieter besteht
eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.
Zahlungsabwicklung und Rechnungsstellung (Stripe)
Für die Rechnungsstellung und Zahlungsabwicklung gegenüber unseren Geschäftskunden
setzen wir Stripe ein. Anbieter ist Stripe Payments Europe Ltd., 1 Grand Canal Street
Lower, Grand Canal Dock, Dublin, Irland.
Stripe ist nicht in unsere Website eingebunden. Es werden über diese Website keine
Stripe-Skripte geladen und keine Cookies von Stripe gesetzt. Die Verarbeitung erfolgt
ausschließlich im Hintergrund, wenn wir eine Rechnung erstellen oder einen Zahlungslink
versenden. Rufen Sie einen solchen Zahlungslink auf, verlassen Sie unsere Website; für
die dortige Verarbeitung gilt die Datenschutzerklärung von Stripe.
Verarbeitet werden dabei insbesondere Name, Firmenname, Rechnungsanschrift,
E-Mail-Adresse, Vertrags- und Rechnungsdaten sowie Zahlungs- und Transaktionsdaten
einschließlich Bankverbindung bzw. SEPA-Mandat. Zwecke sind die Rechnungsstellung, der
Einzug und die Zuordnung von Zahlungen, das Forderungsmanagement sowie die
Betrugsprävention.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung, Art. 6
Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs- und Rechnungslegungspflichten sowie
Art. 6 Abs. 1 lit. f DSGVO für die sichere und missbrauchsfreie Zahlungsabwicklung.
Soweit Stripe personenbezogene Daten für uns verarbeitet, geschieht dies auf Grundlage
des Data Processing Agreement von Stripe. Für die Erfüllung eigener aufsichts-,
geldwäsche- und zahlungsdiensterechtlicher Pflichten sowie zur Betrugsprävention
handelt Stripe als eigenständig Verantwortlicher. Eine Übermittlung an
Stripe-Gesellschaften in den USA ist möglich; sie wird durch Standardvertragsklauseln
und ergänzende Garantien abgesichert. Weitere Informationen:
Datenschutzerklärung von Stripe
und Stripe Data Processing Agreement.
9. Cookies, lokale Speicherung und Consent
Beim Aufruf unserer Website werden Informationen auf Ihrem Endgerät gespeichert oder
von dort ausgelesen. Technisch notwendige Speicherungen sind für den Betrieb der
Website erforderlich. Alle übrigen, insbesondere zur Reichweitenmessung, setzen wir
ausschließlich nach Ihrer Einwilligung ein.
Eingesetzte Cookies und Speicherungen
Die folgenden Bezeichnungen sind die technischen Namen, unter denen Sie die Einträge in
den Einstellungen Ihres Browsers wiederfinden. Was sie jeweils bewirken, steht in der
Spalte „Zweck".
Bezeichnung
Art
Anbieter
Zweck
Dauer
orderzCookieConsent
Lokale Speicherung
orderz
Speichert Ihre Cookie-Auswahl, damit der Hinweis nicht erneut erscheint. Technisch notwendig.
Bis zur Löschung durch Sie
_ga
Cookie
Google
Unterscheidung von Besucherinnen und Besuchern zur Reichweitenmessung. Nur nach Einwilligung.
2 Jahre
_ga_0874FRL5N1
Cookie
Google
Speichert den Sitzungsstatus für die Reichweitenmessung. Nur nach Einwilligung.
2 Jahre
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO für technisch notwendige
Speicherungen und Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 TKG 2021 für alle
übrigen. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft
widerrufen, etwa über die Schaltfläche am Ende dieses Abschnitts.
Google Analytics
Nach Ihrer Einwilligung setzen wir Google Analytics zur Reichweitenmessung ein, um
Seitenaufrufe und Interaktionen auszuwerten und die Website zu verbessern. Anbieter ist
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Ohne Einwilligung
wird der Dienst nicht geladen.
Verarbeitet werden dabei insbesondere gekürzte IP-Adresse, Geräte- und
Browserinformationen, Referrer, Seitenaufrufe, Interaktionen und pseudonyme Kennungen.
Die IP-Anonymisierung ist aktiviert, sodass Ihre IP-Adresse vor der weiteren
Verarbeitung gekürzt wird. Eine Übermittlung an Google LLC in den USA ist möglich; sie
wird durch Standardvertragsklauseln abgesichert. Weitere Informationen finden Sie in den
Datenschutzhinweisen von Google.
10. Webanalyse, Monitoring und eingebettete Inhalte
Wir können Webanalyse- und Monitoringdienste einsetzen, um Reichweite, Nutzung,
technische Stabilität und Marketingkampagnen zu messen. Wenn solche Dienste nicht
technisch notwendig sind oder Nutzer:innen über Websites hinweg verfolgen, werden sie
erst nach Einwilligung aktiviert.
Wenn wir Kundenrezensionen, Testimonials, Bewertungsfunktionen, Karten, Videos,
Social-Media-Inhalte oder sonstige externe Inhalte einbinden, können Anbieter dieser
Inhalte technische Daten erhalten. Nicht notwendige externe Inhalte und Marketing-
Plugins werden nur nach Einwilligung geladen, soweit gesetzlich erforderlich.
11. Empfänger, Subprozessoren und Supabase
Personenbezogene Daten können an Dienstleister und Empfänger übermittelt werden, soweit
dies für die genannten Zwecke erforderlich ist. Dazu können insbesondere Hostinger,
Supabase, Resend, Stripe, Steuerberatung, Rechtsberatung, Banken, Zahlungsdienstleister,
Analyse-, Monitoring-, Consent- und Marketinganbieter sowie Support- und
Kommunikationstools gehören.
Für Datenbank, Authentifizierung, Realtime-Funktionen, Rollen-/Mandantentrennung und
gegebenenfalls Storage nutzen wir Supabase. Für den Pilotbetrieb soll eine
EU-Projektregion verwendet und dokumentiert werden. DPA, Subprozessoren,
Drittlandtransfers, Supportzugriffe und geeignete Garantien sind vor Produktivnutzung
zu prüfen und zu dokumentieren.
12. Internationale Datentransfers
Soweit personenbezogene Daten in Länder außerhalb der EU bzw. des EWR übermittelt
werden oder Anbieter mit Drittlandbezug Zugriff erhalten können, erfolgt dies nur nach
Maßgabe der gesetzlichen Voraussetzungen. Dazu können Angemessenheitsbeschlüsse, das
EU-US Data Privacy Framework, Standardvertragsklauseln, ergänzende technische und
organisatorische Maßnahmen sowie Transferprüfungen gehören.
13. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie sie für die jeweiligen Zwecke
erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen.
Website- und Serverlogs: bis zu 30 Tage, außer bei Sicherheitsvorfällen.
Demo- und Kontaktanfragen: 6 bis 12 Monate nach letzter Kommunikation, sofern kein Vertragsverhältnis entsteht.
Vertrags-, Kunden- und Rechnungsdaten: nach gesetzlichen Aufbewahrungspflichten, typischerweise 7 Jahre für steuerrelevante Unterlagen in Österreich.
Bestelldaten: nach Vorgabe des verantwortlichen Betriebs und nach AVV; operativ möglichst kurz, danach Löschung oder Anonymisierung.
Audit- und Impersonation-Logs: grundsätzlich 12 bis 24 Monate, sofern keine längere Speicherung erforderlich ist.
Newsletterdaten: bis zum Widerruf bzw. solange ein Nachweis der Einwilligung erforderlich ist.
14. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft,
Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit,
Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen, Widerruf
erteilter Einwilligungen mit Wirkung für die Zukunft und Beschwerde bei einer
Aufsichtsbehörde.
In Österreich ist insbesondere die Österreichische Datenschutzbehörde zuständig:
Barichgasse 40-42, 1030 Wien,
www.dsb.gv.at.
Anfragen können an office@orderz.at gerichtet
werden. Wenn eine Anfrage Endkunden-Bestelldaten betrifft, für die ein Betrieb
Verantwortlicher ist, leiten wir die Anfrage an den jeweiligen Betrieb weiter oder
unterstützen diesen bei der Bearbeitung.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22
DSGVO findet nicht statt.