← Zurück

Datenschutzerklärung

Stand: 15.9.2026

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Mohammad Omar Alhaffar
Cloud Order
Thunerstr. 102B, 21680 Stade, Deutschland
Kleinunternehmer nach § 19 UStG (keine USt-IdNr.)
Kontakt: info@cloudorder.app · Telefon +49 176 58873123

2. Hosting und Content Delivery Network

Diese Website und die zugehörige Anwendung werden auf der Anwendungsplattform „Lovable Cloud" betrieben (Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden, sowie Lovable Labs Incorporated, USA). Datenbank, Anmeldung, Dateiablage und Serverfunktionen werden durch Supabase, Inc. (USA) bereitgestellt. Die gewählte Datenregion liegt in der Europäischen Union (Irland, eu-west-1): Konto-, Restaurant- und Bestelldaten sowie hochgeladene Dateien werden dort gespeichert und verarbeitet. Einen separaten weiteren Hosting-Dienstleister setzen wir nicht ein.

Die Auslieferung der Seiteninhalte erfolgt zusätzlich über das Content Delivery Network (CDN) und die Sicherheitsinfrastruktur von Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Aufrufe aus Europa werden dabei regelmäßig über europäische Edge-Standorte des Netzwerks beantwortet; der Anbieter selbst hat seinen Sitz in den USA, weshalb ein Drittlandbezug bestehen kann. Cloudflare verarbeitet insbesondere die IP-Adresse, den Zeitpunkt des Zugriffs, Browsertyp und -version, die angefragte Ressource sowie weitere technische Verbindungsdaten, um die Seite schnell auszuliefern, automatisierte Angriffe abzuwehren und die Betriebssicherheit zu gewährleisten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und stabilen Bereitstellung unseres Angebots); soweit das Hosting der Abwicklung von Bestellungen und Vertragsverhältnissen dient, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.

Mit den eingesetzten Anbietern haben wir Verträge über die Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Eine Nutzung der Daten zu eigenen Zwecken der Anbieter findet nicht statt. Soweit im Rahmen des Betriebs personenbezogene Daten in die USA übermittelt werden, stützen wir dies auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) in Verbindung mit den Datenverarbeitungsbedingungen des jeweiligen Anbieters und – soweit der Anbieter dort gelistet ist – ergänzend auf dessen Zertifizierung nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, Art. 45 DSGVO).

3. Server-Logfiles

Bei jedem Aufruf werden automatisch folgende Daten in Server-Logfiles erfasst:

  • aufgerufene Seite bzw. Datei
  • Datum und Uhrzeit des Zugriffs
  • übertragene Datenmenge und Zugriffsstatus
  • Referrer-URL
  • Browsertyp und -version
  • verwendetes Betriebssystem
  • IP-Adresse

Diese Daten dienen ausschließlich der Betriebssicherheit, der Fehleranalyse und der Abwehr von Missbrauch. Eine Zusammenführung mit anderen Datenquellen findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden nach spätestens 90 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden.

4. Verarbeitete Daten

  • Kontodaten: E-Mail, Name, verschlüsseltes Passwort, ggf. Profildaten aus Google-OAuth (Name, E-Mail, Profilbild).
  • Restaurantdaten: Firmierung, Anschrift, Telefon, Speisekarte, Öffnungszeiten.
  • Bestell- und Kundendaten der Endkunden: Name, Kontaktdaten, Lieferadresse, Bestellinhalt, Zahlungsstatus.
  • Zahlungsdaten: Transaktionsreferenzen (die vollständigen Zahlungsmittel werden ausschließlich vom Zahlungsdienstleister Stripe verarbeitet).
  • Technische Daten / Logs: IP-Adresse, Zeitstempel, User-Agent, Fehlerprotokolle.

5. Zwecke und Rechtsgrundlagen

  • Bereitstellung und Abwicklung des Dienstes – Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten – Art. 6 Abs. 1 lit. c DSGVO.
  • Sicherstellung von IT-Sicherheit, Missbrauchsprävention, Fehlersuche – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
  • Optionale Funktionen (z. B. Newsletter) – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

6. Empfänger / Unterauftragsverarbeiter

Personenbezogene Daten geben wir nur an Empfänger weiter, die für die Vertragsabwicklung und den technischen Betrieb erforderlich sind. Mit diesen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.

EmpfängerZweckSitzGrundlage der Übermittlung
Cloud Order, Mohammad Omar Alhaffar, Thunerstr. 102B, 21680 StadeBereitstellung und Betrieb des Online-BestellsystemsDeutschlandVerantwortlicher – keine Drittlandübermittlung
Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden / Lovable Labs Incorporated, USAAnwendungsplattform Lovable Cloud, Betrieb und Bereitstellung der SoftwareSchweden / USAEU-Standardvertragsklauseln (Art. 46 DSGVO)
Supabase, Inc., USAHosting, Datenbank, Authentifizierung und DateispeicherAnbietersitz USA – Datenspeicherung in der EU (Irland, eu-west-1)EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzend EU-US Data Privacy Framework
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USACDN-Auslieferung, Bot-Management, Sicherheitsfilter (IP-Adresse, Zugriffszeitpunkt, technische Verbindungsdaten)Anbietersitz USA – Auslieferung über europäische Edge-StandorteEU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzend EU-US Data Privacy Framework
Mailgun Technologies, Inc., 112 E Pecan St #1135, San Antonio, TX 78205, USATechnischer Versand von Konto-, Bestellbestätigungs- und Status-E-Mails (Absenderdomain notify.cloudorder.app)USAEU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes KönigreichGeocoding zur Liefergebietsprüfung (Nominatim, serverseitig) sowie Kartenkacheln im internen Restaurant-DashboardVereinigtes KönigreichAngemessenheitsbeschluss der EU-Kommission
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, IrlandZahlungsabwicklung bei Online-Kartenzahlung und Abo-Verwaltung (Weiterleitung zu checkout.stripe.com)IrlandEU/EWR – keine Drittlandübermittlung erforderlich
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandAnmeldung per OAuth (Weiter mit Google) – nur für Restaurant- und Kundenkonten, freiwilligIrlandEU/EWR; Einwilligung bzw. Vertragserfüllung
Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, IrlandAnmeldung mit Apple – freiwillige Alternative zum E-Mail-LoginIrlandEU/EWR; Einwilligung bzw. Vertragserfüllung
Sunmi / Star Micronics / Epson Cloud-DruckNur wenn das Restaurant einen Cloud-Drucker eingerichtet hat: Übermittlung der Bestelldaten zum Bon-Ausdruckje nach vom Restaurant gewähltem DienstAuftragsverarbeitung des jeweiligen Restaurants

Weitere Dienste setzen wir nicht ein: Es gibt kein Drittanbieter-Consent-Tool (z. B. Borlabs Cookie), keine externen Icon-Bibliotheken (z. B. Font Awesome), keine eingebettete Google-Maps-Karte und keinen zusätzlichen separaten Hosting-Dienstleister. Soweit personenbezogene Daten in Drittländer übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln bzw. eines gültigen Angemessenheitsbeschlusses; ergänzend sind die genannten US-Anbieter nach dem EU-US Data Privacy Framework zertifiziert, soweit sie dort gelistet sind.

6a. Eingesetzte Dienste und Funktionen im Detail

  • Schriftarten (lokal gehostet): Wir binden die verwendeten Schriften (Inter, Geist, Fraunces) ausschließlich lokal von unserem Server ein. Es findet keine Verbindung zu Google Fonts oder anderen Font-CDNs statt, es werden dabei keine Daten an Dritte übermittelt.
  • Kein Tracking und keine Werbe-Tools: Wir setzen keine Analyse-, Remarketing- oder Social-Media-Tracking-Dienste ein (kein Google Analytics, kein Google Tag Manager, keine Meta-Pixel, keine Werbenetzwerke).
  • Progressive Web App und lokale Speicherung: Zur Anmeldung, für Warenkorb und Einstellungen speichern wir Daten technisch notwendig in localStorage/sessionStorage Ihres Browsers. Ein Service Worker speichert Programmdateien lokal zwischen; dabei werden keine Daten an Dritte übertragen.
  • Kartenlinks (Google Maps): Auf Bestell-Bons und in der Bestellverwaltung erzeugen wir reine Links zu Google Maps zur Navigation. Google Maps wird nicht eingebettet; eine Datenübermittlung an Google (Google Ireland Ltd.) erfolgt erst, wenn Sie einen solchen Link aktiv anklicken.
  • WhatsApp-Kontaktlinks: In E-Mails und auf Bestellseiten können Links zu wa.me (WhatsApp Ireland Ltd.) enthalten sein. Erst beim Klick öffnet sich WhatsApp und es werden Daten an WhatsApp übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Google Search Console: Zur Verwaltung der Suchmaschinen-Sichtbarkeit ist eine Bestätigungskennung (Meta-Tag) in unserer Website enthalten. Es werden dabei keine Nutzerdaten erhoben und keine Cookies gesetzt.
  • Nominatim/OpenStreetMap: Adressprüfung im Liefergebiet – siehe Abschnitt 6. Die Anfrage erfolgt serverseitig durch uns, Ihre IP-Adresse wird dabei nicht an OpenStreetMap übermittelt.
  • Kartenkacheln (OpenStreetMap) im internen Dashboard: Nur im angemeldeten Restaurant-Bereich kann eine Karte zur Festlegung des Liefergebiets angezeigt werden. Die Karte wird erst nach aktivem Klick geladen; dabei ruft der Browser des Restaurantpersonals Kartenkacheln direkt bei der OpenStreetMap Foundation (Vereinigtes Königreich) ab, wodurch deren IP-Adresse übermittelt wird. Endkunden sind davon nicht betroffen.
  • Kein Consent-Tool eines Dritten: Unser Cookie-Banner ist Teil der Anwendung; die Einwilligung wird ausschließlich lokal im Browser gespeichert. Dienste wie Borlabs Cookie, Cookiebot oder Usercentrics werden nicht eingesetzt.

7. Speicherdauer

Kontodaten werden bis zur Löschung des Kontos gespeichert. Bestell- und Rechnungsdaten werden für die Dauer der gesetzlichen Aufbewahrungsfristen (i. d. R. 6–10 Jahre gem. HGB/AO) aufbewahrt. Log-Daten werden regelmäßig nach spätestens 90 Tagen gelöscht, sofern sie nicht zur Aufklärung von Sicherheitsvorfällen benötigt werden.

8. Betroffenenrechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77).

9. Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen (Art. 21 DSGVO).

10. Cookies und Consent

Wir verwenden technisch notwendige Cookies und Browser-Speicher zur Sitzungs- und Sicherheitsverwaltung. Dazu gehört das Cookie __cf_bm von Cloudflare, das zur Abwehr automatisierte Angriffe und zur sicheren Auslieferung der Seite eingesetzt wird (Laufzeit ca. 30 Minuten). Diese Cookies sind für den Betrieb des Dienstes erforderlich und bedürfen keiner Einwilligung. Optionale Cookies (z. B. Analytics) werden nur nach ausdrücklicher Einwilligung über unser Consent-Banner gesetzt und können jederzeit widerrufen werden.

11. Widerruf der Einwilligung

Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie uns unter info@cloudorder.app kontaktieren oder Ihr Konto löschen.