Datenschutzerklärung
Stand: 4. Oktober 2026
1. Verantwortlicher
Toprak Özkale, Einzelunternehmen (Türkei), [Anschrift]. E-Mail: support@qrconnector.com. Die vollständigen Anbieterangaben stehen im Impressum.
Vertreter in der EU (Art. 27 DSGVO): [Name und Anschrift des Vertreters in der EU]. Einen Datenschutzbeauftragten haben wir nicht benannt; eine Pflicht dazu besteht nach unserer Einschätzung nicht.
Rollen: Für Konten- und Vertragsdaten der Restaurantbetreiber sind wir Verantwortlicher. Für Daten der Gäste, die eine Speisekarte öffnen, ist das jeweilige Restaurant Verantwortlicher und wir sind Auftragsverarbeiter (siehe Auftragsverarbeitungsvertrag).
2. Welche Daten wir verarbeiten und warum
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Name, E-Mail-Adresse, Passwort (nur als Hash) bzw. Google-Konto-Kennung | Konto anlegen, Anmeldung, Kommunikation zum Vertrag | Art. 6 Abs. 1 lit. b DSGVO |
| Speisekarten, Fotos, Tische, Einstellungen | Bereitstellung des Dienstes | Art. 6 Abs. 1 lit. b DSGVO |
| Supportnachrichten und E-Mail-Verkehr | Anfragen beantworten | Art. 6 Abs. 1 lit. b und f DSGVO |
| Technische Protokolle (IP-Adresse, Zeitpunkt, Gerät/Browser), Fehlerberichte | Sicherheit, Stabilität, Fehlerbehebung | Art. 6 Abs. 1 lit. f DSGVO |
| Zahlungs- und Rechnungsdaten | Abwicklung kostenpflichtiger Pläne durch Paddle | Art. 6 Abs. 1 lit. b und c DSGVO |
| E-Mail-Adresse und Plan-Status | Hinweise zum Abonnement (Kündigung, Zahlungsproblem, Planende) und Information über ähnliche eigene Leistungen | Art. 6 Abs. 1 lit. b DSGVO; für Information über ähnliche Leistungen § 7 Abs. 3 UWG und Art. 6 Abs. 1 lit. f DSGVO |
3. Cookies und lokale Speicherung
Wir setzen keine Werbe-, Tracking- oder Drittanbieter-Analyse-Cookies ein. Gespeichert werden nur technisch erforderliche Informationen:
| Name / Speicher | Zweck | Dauer |
|---|---|---|
| Anmelde-Cookies (Supabase Auth) | Angemeldet bleiben, Sicherheit | Sitzung bzw. bis Abmeldung |
| NEXT_LOCALE | Gewählte Sprache merken | bis zu einem Jahr |
| qc_oauth_locale | Sprache bei der Anmeldung über Google erhalten | wenige Minuten |
| localStorage / sessionStorage: aktive Filiale, Oberfläche, gewählte Menüsprache | Bedienung des Dashboards | bis Sie sie löschen |
| localStorage in der Gästekarte: bereits angesehene Storys | Komfortfunktion; die Information verlässt Ihr Gerät nicht | bis Sie sie löschen |
Rechtsgrundlage für technisch unbedingt erforderliche Zugriffe ist § 25 Abs. 2 Nr. 2 TDDDG. Die Verarbeitung dabei anfallender personenbezogener Daten beruht auf Art. 6 Abs. 1 lit. b und f DSGVO.
4. Reichweitenmessung in der Gästekarte (ohne Cookies)
Wenn Gäste eine Speisekarte öffnen, zählen wir Seitenaufrufe, Suchbegriffe und Klicks für das jeweilige Restaurant. Ein Gast wird dabei nicht anhand seines Namens erfasst. Die Auswertung erfolgt im Auftrag des Restaurants (siehe Auftragsverarbeitungsvertrag).
5. Empfänger und Auftragsverarbeiter
| Anbieter | Zweck | Sitz / Ort der Verarbeitung |
|---|---|---|
| Supabase | Datenbank, Anmeldung, Dateispeicher | Region: [Supabase-Region prüfen] |
| Vercel | Hosting der Anwendung | USA / weltweites Netzwerk |
| Resend | Versand von E-Mails (Bestätigung, Passwort, Hinweise, Support) | USA |
| Sentry | Fehlerüberwachung (personenbezogene Daten werden maskiert) | EU-Region |
| Google (Gemini API, Google-Anmeldung) | Übersetzung von Speisekarten, optionale Anmeldung mit Google | USA |
| OpenRouter | Optionale KI-Bildverbesserung | USA (Weiterleitung an Modellanbieter) |
| Paddle | Zahlungsabwicklung als Merchant of Record (eigener Verantwortlicher) | Großbritannien / EU |
Bei KI-Funktionen werden die von Ihnen eingegebenen Speisekartentexte bzw. hochgeladenen Fotos an den jeweiligen Anbieter übertragen. [Hinweis zum Gemini-Tarif und zur Nutzung für Modelltraining klären]
6. Übermittlung in Drittländer
Der Betrieb des Dienstes erfolgt aus der Türkei. Für die Türkei besteht kein Angemessenheitsbeschluss der EU-Kommission; wir stützen den Zugriff auf Daten von Kunden aus der EU auf Standardvertragsklauseln (Beschluss (EU) 2021/914). Bei Anbietern in den USA stützen wir die Übermittlung auf den EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, andernfalls auf Standardvertragsklauseln.
7. Speicherdauer und Löschung
- Kontodaten und Inhalte bleiben bis zur Löschung Ihres Kontos gespeichert. Bei Löschung des Kontos im Dashboard werden die Daten sofort gelöscht.
- Wenn Sie nur ein Restaurant (Filiale) löschen, können Sie es 30 Tage lang wiederherstellen; danach entfällt die Wiederherstellung.
- Rechnungs- und Zahlungsdaten bewahren wir so lange auf, wie gesetzliche Aufbewahrungspflichten es verlangen; sie werden auch bei Kontolöschung nicht früher gelöscht.
- Technische Protokolle werden nur kurz aufbewahrt.
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Erteilte Einwilligungen können Sie jederzeit widerrufen. Wenden Sie sich dafür an support@qrconnector.com. Der Information über ähnliche eigene Leistungen per E-Mail können Sie jederzeit widersprechen, ohne dass dafür andere als die Übermittlungskosten nach den Basistarifen entstehen.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts oder Arbeitsplatzes.
9. Pflicht zur Bereitstellung, automatisierte Entscheidungen
Für die Nutzung des Kontos sind Name und E-Mail-Adresse erforderlich; ohne sie können wir den Dienst nicht erbringen. Automatisierte Entscheidungen einschließlich Profiling nach Art. 22 DSGVO finden nicht statt.