Datenschutzerklärung
Plattform / B2B — Informationen gemäß Art. 13 und 14 DSGVO
Stand: Juli 2026
Gilt für die Marketing-Website bestellclick.de und die Geschäftsbeziehung mit Restaurant-Partnern. Für die Verarbeitung im Rahmen von Endkundenbestellungen ist das jeweilige Restaurant verantwortlich — siehe die Datenschutzerklärung auf der jeweiligen Bestellseite (B2C).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf der Plattform bestellclick.de ist:
- BestellClick — Betreiber Adil Sghair
- Spretistrasse 13c
- 85057 Ingolstadt
- Deutschland
- E-Mail: info@bestellclick.de
Wichtiger Hinweis zur Verantwortlichkeit bei Bestellungen: Für die Verarbeitung personenbezogener Daten im Rahmen von Bestellungen (Bestelldaten, Zahlungsdaten, Lieferadresse) ist das jeweilige Restaurant Verantwortlicher im Sinne der DSGVO. BestellClick handelt insoweit als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die Informationen hierzu finden sich in der Datenschutzerklärung auf der jeweiligen Restaurant-Bestellseite.
Diese Datenschutzerklärung betrifft die Datenverarbeitung, für die BestellClick selbst Verantwortlicher ist: Plattformbetrieb, Marketing-Website, Lead-Formular und die B2B-Kundenbeziehung mit Restaurants.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO i.V.m. § 38 BDSG derzeit nicht bestellt, da die gesetzlichen Voraussetzungen (u.a. mindestens 20 ständig mit der automatisierten Verarbeitung beschäftigte Personen) nicht erfüllt sind.
3. Übersicht der Verarbeitungstätigkeiten
| Verarbeitungszweck | Datenkategorien | Rechtsgrundlage | Speicherdauer | Empfänger |
|---|---|---|---|---|
| Website-Aufruf (Zugriffslogs) | IP-Adresse, Zeitstempel, URL, User-Agent, Referrer | Art. 6 Abs. 1 lit. f DSGVO | Max. 30 Tage | Hosting-Dienstleister |
| Kontaktformular „Restaurant werden“ | Vor-/Nachname, E-Mail, Restaurantname, Adresse, Telefon, Nachricht | Art. 6 Abs. 1 lit. b DSGVO | Bis Zweckerfüllung; unkonvertierte Leads nach 180 Tagen | Hosting-Dienstleister, E-Mail-Versanddienstleister |
| Rate-Limiting Lead-Formular | IP-Adresse, Zeitfenster, Zähler | Art. 6 Abs. 1 lit. f DSGVO | 7 Tage | Hosting-Dienstleister |
| B2B-Kundenbeziehung (Restaurant-Onboarding) | Inhabername, E-Mail, Telefon, Geschäftsadresse, Gewerbenachweis, Personalausweis-Scans | Art. 6 Abs. 1 lit. b DSGVO | Vertragsdauer + gesetzliche Aufbewahrungsfristen; Ausweisdokumente: 30 Tage nach erfolgreicher Verifizierung | Hosting-Dienstleister, Zahlungsdienstleister (KYC/Billing) |
| Abo-Abrechnung (B2B) | Inhabername, E-Mail, Kunden-ID beim Zahlungsdienstleister, Zahlungsdaten | Art. 6 Abs. 1 lit. b DSGVO; anschließend Art. 6 Abs. 1 lit. c DSGVO (§§ 147 AO, 257 HGB) | Vertragsdauer + 10 Jahre | Zahlungsdienstleister (Stripe) |
| Plattform-Administration | Admin-User-ID, E-Mail, Aktions-Audit-Log | Art. 6 Abs. 1 lit. f DSGVO | Vertragsdauer + Aufbewahrungspflichten | Hosting-Dienstleister |
| Cookies (technisch notwendig) | Session-Token, Sprachpräferenz | Art. 6 Abs. 1 lit. f DSGVO / § 25 Abs. 2 TDDDG | Sitzungsdauer bzw. 1 Jahr (Sprachpräferenz) bzw. 7 Tage (Zugangsschutz) | Keine Weitergabe |
Die Verarbeitung im Rahmen von Endkundenbestellungen (Bestell- und Zahlungsdaten) ist nicht Gegenstand dieser Erklärung — hierfür ist das jeweilige Restaurant verantwortlich (siehe B2C-Datenschutzerklärung).
4. Detailabschnitte je Verarbeitungszweck
4.1 Aufruf der Website
Beim Besuch unserer Website werden durch den Hosting-Dienstleister automatisch technisch notwendige Zugriffsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene URL und Referrer-URL, Browsertyp, Betriebssystem und Spracheinstellungen, übertragenes Datenvolumen und HTTP-Statuscode.
Diese Daten werden benötigt, um die Website auszuliefern, Fehler zu analysieren und die Sicherheit des Dienstes zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb). Die Server-Logs werden nach maximal 30 Tagen gelöscht.
4.2 Kontaktformular für Restaurantinhaber („Restaurant werden“)
Wenn Sie das Kontaktformular ausfüllen, übermitteln Sie uns: Restaurantname und -adresse, Telefonnummer, Vor- und Nachname des Inhabers, E-Mail-Adresse des Inhabers sowie optional eine Freitextnachricht.
Diese Daten verwenden wir ausschließlich zur Bearbeitung Ihrer Anfrage, für Rückfragen und zur Vorbereitung eines möglichen Starts auf BestellClick. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Anfrage der betroffenen Person).
Die Anfrage wird in unserer Datenbank gespeichert; zusätzlich wird eine interne Benachrichtigung per E-Mail über unseren E-Mail-Versanddienstleister versendet. Zur Übermittlung in Drittländer siehe Abschnitt 6.
Speicherdauer: Nicht konvertierte Anfragen werden nach 180 Tagen automatisch gelöscht.
4.3 Rate-Limiting (IP-Verarbeitung)
Zur Missbrauchsprävention beim Kontaktformular wird die IP-Adresse des Absenders mit Zeitfenster und Zähler gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Spam und Missbrauch). Die IP-Daten werden nach 7 Tagen gelöscht.
4.4 Restaurant-Onboarding und B2B-Kundenbeziehung
Im Rahmen des Onboardings eines Restaurant-Partners verarbeiten wir:
- Kontaktdaten: Name, E-Mail, Telefon des Inhabers/Ansprechpartners
- Geschäftsdaten: Restaurantname, Adresse, Gewerbenachweis
- Identitätsdokumente: Personalausweis (Vorder- und Rückseite) zur Identitätsverifizierung
- Speisekarte: Menükarte als Dokument
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen). Kontaktdaten der Ansprechpartner werden vom Inhaber/Geschäftsführer bereitgestellt (Datenherkunft gemäß Art. 14 Abs. 2 lit. f DSGVO).
Identitätsdokumente (Personalausweis-Scans): Sie werden ausschließlich zur Identitätsverifizierung des Inhabers erhoben, in einem privaten, zugriffsbeschränkten Speicher abgelegt und sind nur über zeitlich begrenzte, signierte Zugriffslinks abrufbar. Nach erfolgreicher Verifizierung werden die Ausweisdokumente innerhalb von 30 Tagen automatisch gelöscht. Während periodischer Compliance-Prüfungen kann ein erneutes Hochladen erforderlich sein.
4.5 Abo-Abrechnung (B2B)
Für die Abrechnung der Plattformnutzung (Abonnement, Einrichtungsgebühr, Hardware) setzen wir den Zahlungsdienstleister Stripe ein. Verarbeitet werden Name und E-Mail des Inhabers (als Kunde beim Zahlungsdienstleister), die Kunden-/Subscription-ID sowie Zahlungsinformationen — Letztere werden direkt beim Zahlungsdienstleister gespeichert und sind für BestellClick nicht einsehbar.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); die anschließende Aufbewahrung der Abrechnungsdaten erfolgt nach Art. 6 Abs. 1 lit. c DSGVO (§§ 147 AO, 257 HGB).
4.6 Cookies und lokale Speicherung
Diese Website verwendet ausschließlich technisch notwendige Cookies. Es werden keine Tracking-Cookies, keine Analyse-Tools und keine Werbenetzwerke eingesetzt; eine Einwilligung ist daher gemäß § 25 Abs. 2 TDDDG nicht erforderlich. Einzelheiten in der Cookie-Richtlinie.
4.7 Keine Standortdaten, kein Tracking, keine automatisierte Entscheidungsfindung
BestellClick verwendet keine Geolocation-APIs, keine Push-/SMS-Dienste, keine Social-Media-Plugins oder eingebetteten Drittinhalte. Schriftarten werden zur Build-Zeit selbst gehostet (kein Laufzeit-Request an Dritte, keine IP-Übermittlung). Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
5. Empfänger und Auftragsverarbeiter
BestellClick setzt folgende Auftragsverarbeiter / Unterauftragsverarbeiter ein:
- Supabase Pte. Ltd / Supabase, Inc. — Datenbank, Authentifizierung und Dateispeicher (Verarbeitung in der EU-Region Irland)
- Stripe, Inc. / Stripe Payments Europe, Ltd. — Zahlungsabwicklung, Restaurant-KYC, Abo-Billing (USA / EU-Irland)
- Plus Five Five, Inc. (d/b/a Resend) — Versand von Transaktions- und Benachrichtigungs-E-Mails (USA)
- Vercel, Inc. — Hosting, Serverless-Funktionen und TLS (Hosting in der EU/Frankfurt; US-Unternehmen)
Mit allen Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die vollständige, aktuelle Liste mit Anschriften und den jeweiligen Transfergrundlagen wird im Auftragsverarbeitungsvertrag (AVV, Anlage 2) geführt; zu Drittlandtransfers siehe Abschnitt 6.
Ausdrücklich NICHT eingesetzte Dienste
- Kein Google Analytics, kein Google Tag Manager
- Kein Meta Pixel, kein Facebook SDK
- Kein Sentry, PostHog, Plausible, Mixpanel, Hotjar oder Microsoft Clarity
- Kein Google Maps, Mapbox oder andere Kartendienste
- Kein SMS-/Push-/WhatsApp-Dienst
- Keine KI-Dienste in der Produktion
6. Internationale Datentransfers
Soweit personenbezogene Daten an Auftragsverarbeiter in den USA übermittelt werden, erfolgt dies primär auf Grundlage des EU-US Data Privacy Framework (DPF) (Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO). Ergänzend bestehen EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ergänzende Maßnahmen gemäß den Empfehlungen des EDSA. Die Datenbank und der Dateispeicher werden in der EU-Region (Irland) betrieben; das Hosting der Plattform erfolgt in der EU (Frankfurt, Deutschland).
7. Betroffenenrechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie auf Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3). Anfragen richten Sie bitte an info@bestellclick.de.
Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist:
- Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
- Promenade 18, 91522 Ansbach
- Telefon: +49 (0) 981 180093-0
- E-Mail: poststelle@lda.bayern.de
8. Pflicht zur Bereitstellung personenbezogener Daten
Die Bereitstellung ist weder gesetzlich noch vertraglich vorgeschrieben; bestimmte Angaben sind jedoch zur Nutzung erforderlich: ohne Name, E-Mail und Restaurantdaten kann eine Kontaktanfrage nicht bearbeitet, ohne Identitätsverifizierung und Geschäftsdaten kein Plattformzugang gewährt werden.
9. Speicherdauer und Löschung
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Server-Zugriffslogs | Max. 30 Tage | Berechtigtes Interesse |
| Rate-Limit-IP-Daten | 7 Tage | Berechtigtes Interesse |
| Unkonvertierte Lead-Anfragen | 180 Tage | Vorvertragliche Maßnahmen |
| Personalausweis-Scans | 30 Tage nach erfolgreicher Verifizierung | Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) |
| Vertragsdaten B2B (Restaurant) | Vertragsdauer + 10 Jahre | Art. 6 Abs. 1 lit. c DSGVO i.V.m. §§ 147 AO, 257 HGB |
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Dienste oder der Rechtslage anzupassen. Die jeweils aktuelle Version ist auf dieser Seite abrufbar.