Datenschutzerklärung
Informationen gemäß Art. 13 / 14 DSGVO und § 25 TDDDG
Bei Abweichungen gilt die deutsche Fassung.
Diese Erklärung beschreibt, welche personenbezogenen Daten wir auf bosporus-restaurant.net verarbeiten — einschließlich Online-Bestellung, Kundenkonto, Zahlung und Kontakt. Sie gilt für die Website und die darüber angebotenen digitalen Dienste, nicht für fremde Plattformen (Lieferando, Instagram, Facebook), sobald Sie diese verlassen.
Inhalt
- 1. Verantwortlicher
- 2. Grundsätze der Verarbeitung
- 3. Hosting, Logfiles und Sicherheit
- 4. Verschlüsselung
- 5. Cookies und Speicherung auf Ihrem Gerät
- 6. Online-Bestellung
- 7. Kundenkonto
- 8. Zahlung
- 9. E-Mail
- 10. Lieferzone und Geocoding
- 11. Gutscheine, Treue und Marketing
- 12. Kontaktaufnahme
- 13. Schriftarten, 3D und Social-Media-Links
- 14. Videoüberwachung im Restaurant
- 15. Empfänger und Drittländer
- 16. Speicherdauer
- 17. Ihre Rechte
- 18. Beschwerderecht
- 19. Stand dieser Erklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist:
Bosporus Restaurant — Halil Dinc
Johann-Wilhelm-Lindlar-Straße 9, 51465 Bergisch Gladbach, Deutschland
Telefon: 02202 / 242 20 69 · E-Mail: info@bosporus-restaurant.net
Ein Datenschutzbeauftragter ist nicht bestellt. Nach Art. 37 DSGVO und § 38 BDSG ist das für unser Restaurant nicht erforderlich (kein Kerngebiet umfangreicher regelmäßiger Überwachung, regelmäßig weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst). Für alle Datenschutzanliegen erreichen Sie uns über die oben genannten Kontaktdaten.
2. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit das für den Betrieb der Website, die Online-Bestellung (Lieferung oder Abholung), ein optionales Kundenkonto oder gesetzliche Pflichten nötig ist. Es gibt kein Tracking zu Werbezwecken, keine Analyse-Cookies Dritter, keine Werbe-Pixel und kein Profiling mit rechtlicher Wirkung.
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag oder vorvertragliche Maßnahmen (Bestellung, Konto, Zahlung, transaktionsbezogene E-Mails)
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Pflicht (handels- und steuerrechtliche Aufbewahrung)
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (Betriebssicherheit, Missbrauchsabwehr, ausdrücklich gewählte Sprache, interne Küchen- und Audit-Protokolle, Gast-Treue)
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, nur wo wir sie ausdrücklich einholen (derzeit: optionales Marketing im Profil)
- § 25 Abs. 2 TDDDG — Speichern oder Auslesen auf Ihrem Endgerät nur, soweit das für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist
Name, Telefon, E-Mail und — bei Lieferung — Adresse sind für eine Bestellung vertraglich erforderlich (Art. 13 Abs. 2 lit. e DSGVO). Ohne diese Angaben können wir die Bestellung nicht annehmen. Ein Kundenkonto ist freiwillig; Gastbestellung ist möglich.
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Die Lieferzonenprüfung ermittelt nur, ob eine Adresse in unserem Liefergebiet liegt; sie hat keine darüber hinausgehende rechtliche Wirkung.
3. Hosting, Logfiles und Sicherheit
Beim Aufruf der Website werden durch den Hosting-Anbieter automatisch Server-Logfiles erzeugt: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite oder Datei, übertragene Datenmenge, Referrer-URL sowie Browser- und Betriebssystemangaben. Zweck: technisch fehlerfreie Auslieferung, Sicherheit, Störungs- und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden nach kurzer Zeit gelöscht, soweit sie nicht zur Aufklärung von Störungen oder Missbrauch benötigt werden.
Hosting-Anbieter
Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA. Netlify ist Auftragsverarbeiter nach Art. 28 DSGVO. Die Auslieferung erfolgt über ein weltweites Content-Delivery-Netzwerk; dabei kann eine IP-Adresse in die USA übermittelt werden. Transfergrundlage: EU-US Data Privacy Framework sowie ergänzend EU-Standardvertragsklauseln (Art. 46 DSGVO, Beschluss 2021/914). netlify.com/privacy.
Datenbank und Authentifizierung
Bestellungen, Kundenprofile, Gutscheine und zugehörige Daten speichern wir in einer PostgreSQL-Datenbank bei Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513. Unser Projekt liegt in der AWS-Region eu-west-1 (Irland). Die Kunden-Anmeldung läuft über Supabase Auth. Supabase ist Auftragsverarbeiter (Art. 28 DSGVO) und kann Unterauftragsverarbeiter außerhalb der EU einsetzen; es gelten EU-Standardvertragsklauseln (Art. 46 DSGVO). Die Datenhaltung der Datenbank erfolgt primär in der EU. supabase.com/privacy.
Missbrauchsschutz
Zum Schutz vor automatisierten Angriffen speichern wir kurzzeitig technische Merkmale (einschließlich gekürzter oder vollständiger IP-Adressen) in Rate-Limit-Zählern. Im Küchenbereich protokollieren wir Statusänderungen mit Zeitstempel und IP (Admin-Audit). Ein verstecktes Formularfeld (Honeypot) wird nicht gespeichert; eine gefüllte Falle führt nur zur Ablehnung der Bestellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Verschlüsselung (SSL/TLS)
Diese Website nutzt TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile. Kartendaten geben Sie ausschließlich auf den Seiten der Zahlungsdienstleister ein, nicht auf unserer Website.
5. Cookies und Speicherung auf Ihrem Gerät
Nach § 25 Abs. 1 TDDDG dürfen Informationen auf Ihrem Endgerät nur mit Einwilligung gespeichert oder ausgelesen werden. Die Ausnahme nach § 25 Abs. 2 TDDDG gilt, wenn das Speichern oder Auslesen unbedingt erforderlich ist, damit wir den von Ihnen ausdrücklich gewünschten Dienst bereitstellen können.
Wir setzen nur technisch notwendige Cookies und lokale Speicherungen ein. Deshalb zeigen wir kein Cookie-Banner. Es gibt keine Analyse-, Marketing- oder Tracking-Cookies. Das Sprach-Cookie wird erst gesetzt, wenn Sie eine Sprache ausdrücklich wählen.
Cookies
| Name | Zweck | Dauer | Zugriff |
|---|---|---|---|
bosporus_lang | Merkt die von Ihnen ausdrücklich gewählte Sprache. Wird beim ersten Besuch nicht gesetzt. | 365 Tage | nicht HttpOnly |
sb-…-auth-token | Anmeldesitzung des Kundenkontos (Supabase Auth) | bis zur Abmeldung bzw. Ablauf der Sitzung | HttpOnly, SameSite=Lax |
sb-…-code-verifier | PKCE für die Anmeldung (Supabase Auth) | bis der Login abgeschlossen ist | HttpOnly, SameSite=Lax |
bosporus_checkout_guest | Ermöglicht die Bestellung ohne Kundenkonto | 30 Tage | HttpOnly, SameSite=Lax |
bosporus_admin_session | Nur Küche/Verwaltung — nicht für Gäste der Website | 12 Stunden | HttpOnly, SameSite=Lax |
bosporus_preview | Nur interner Testzugang vor der öffentlichen Freischaltung | Sitzung (technisch begrenzt) | HttpOnly, SameSite=Lax |
Rechtsgrundlage: § 25 Abs. 2 TDDDG und Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
Lokale Speicherung und Sitzungsspeicher
| Schlüssel | Inhalt |
|---|---|
bosporus_lang | Sprache (zusätzlich zum Cookie) |
bosporus-cart-v1 | Warenkorb (Kanal, Artikel, Mengen) — nur auf Ihrem Gerät |
| Schlüssel | Inhalt |
|---|---|
bosporus.checkoutDraft | Zwischenspeicher der Kasse (Name, Telefon, E-Mail, Adresse, Zahlart), damit Angaben bei einem Seitenwechsel nicht verloren gehen |
bosporus.deliveryGate | Ergebnis der Lieferzonenprüfung in dieser Browsersitzung sowie die dabei eingegebene Lieferadresse. Höchstens vier Stunden bzw. bis der Tab geschlossen oder die Bestellung abgeschlossen ist. |
bosporus.pendingOrderClaim | Kurzfristiges Token, um eine Gastbestellung nachträglich dem Konto zuzuordnen |
Diese Speicherungen verlassen Ihr Gerät nicht von selbst. Sie können sie über die Browser-Einstellungen löschen.
6. Online-Bestellung
Wenn Sie über „Bestellen“ eine Bestellung aufgeben, verarbeiten wir: Name, Telefonnummer, E-Mail-Adresse, Liefer- oder Abholdaten, Bestellpositionen, Wunschzeit, Zahlungsart und -status, optionale Hinweise zur Adresse (z. B. Klingel, Etage) sowie bei Lieferung Straße, Postleitzahl, Ort und Koordinaten der Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Bestell- und Rechnungsdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO (Aufbewahrung nach HGB, AO, UStG).
Ein optionaler Hinweis zur Bestellung (Freitext) wird nur gespeichert, wenn Sie ihn ausfüllen, und der Küche angezeigt, soweit das für die Zubereitung nötig ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Allergene und Zusatzstoffe sind auf der Speisekarte gekennzeichnet. Wir können allergenfreie Zubereitung nicht garantieren.
Enthält die Bestellung alkoholische Getränke, müssen Sie im Checkout bestätigen, dass Sie mindestens 18 Jahre alt sind. Diese Bestätigung wird für die Annahme geprüft und nur im lokalen Kassenentwurf gespeichert, nicht als dauerhaftes Altersprofil.
Bei einer Gastbestellung erhalten Sie einen geheimen Status-Link. Den dazugehörigen Token speichern wir nur als Hash. Zur Küche und Auslieferung sehen berechtigte Beschäftigte Name, Telefon, Adresse und Bestellinhalt, soweit das für Zubereitung, Übergabe oder Lieferung nötig ist. In der Küchenansicht kann ein Link zu Google Maps die Lieferadresse öffnen (nur intern).
7. Kundenkonto
Ein Konto ist freiwillig. Bei Registrierung verarbeiten wir E-Mail-Adresse und Passwort (Passwörter speichern wir nicht selbst, sondern über Supabase Auth). Optional hinterlegen Sie Name, Telefon und Lieferadressen im Profil.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Sitzungs-Cookies: § 25 Abs. 2 TDDDG.
Zur Vertragserfüllung senden wir Konto-Mails (Bestätigung der E-Mail-Adresse, Passwort-Zurücksetzen). Eine Bestellbestätigung mit Link zum Bestellstatus geht unabhängig vom Konto raus. Weitere Status-Mails versenden wir nicht. Kurzinformationen: Datenschutz im Kundenkonto.
Auskunft, Berichtigung und Löschung des Kontos beantragen Sie formlos per E-Mail an info@bosporus-restaurant.net. Handels- und steuerrechtlich nötige Bestelldaten bleiben davon unberührt.
8. Zahlung
Sie können — soweit im Checkout angeboten — mit Karte oder bar bei Übergabe bezahlen. Vollständige Kartendaten erhalten und speichern wir nicht. Bei Kartenzahlung werden Sie auf die Seite des Zahlungsdienstleisters weitergeleitet; dort gelten dessen Cookies und Datenschutzhinweise.
Stripe (Karte)
Kartenzahlungen laufen über Stripe Checkout (Weiterleitung). Vertragspartner für uns ist in der Regel Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Übermittelt werden die für die Zahlung nötigen Angaben (Betrag, Bestellbezug, E-Mail; bei Kundenkonto zusätzlich Name, Telefon und Adresse als Stripe-Kundenobjekt). Wir speichern die Stripe-Kunden- und Sitzungskennung. Stripe Checkout kann je nach Einstellung auch Wallet-Verfahren (z. B. Apple Pay, Google Pay) anbieten.
Stripe verarbeitet Zahlungsdaten zur Durchführung der Zahlung in unserem Auftrag und eigene Daten (z. B. Betrugsprävention) als eigener Verantwortlicher. Stripe ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln. Datenschutz: stripe.com/privacy.
Bargeld
Bei Barzahlung speichern wir nur, dass bar gezahlt werden soll bzw. der Betrag bei Übergabe entgegengenommen wurde.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. E-Mail
Bestellbestätigungen versenden wir über Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA. Resend erhält Empfängeradresse, Betreff und Inhalt der Mail (einschließlich Bestellpositionen, Adresse und Status-Link). Resend ist Auftragsverarbeiter (Art. 28 DSGVO), DPF-zertifiziert, ergänzend Standardvertragsklauseln. resend.com/legal/privacy-policy.
Registrierungs- und Passwort-Mails versendet der Authentifizierungsdienst (Supabase Auth). Antworten auf unsere Mails können in einem von Google bereitgestellten Postfach eingehen (Google Ireland Limited, Dublin; Muttergesellschaft Google LLC, USA).
Rechtsgrundlage für transaktionsbezogene Mails: Art. 6 Abs. 1 lit. b DSGVO. Marketing-Mails nur mit Einwilligung.
10. Lieferzone und Geocoding
Damit wir prüfen können, ob Ihre Adresse in unserem Liefergebiet liegt, wandeln wir Straße, Postleitzahl und Ort serverseitig in Koordinaten um. Dafür nutzen wir den öffentlichen Dienst Nominatim der OpenStreetMap Foundation (Vereinigtes Königreich). An Nominatim gehen die Adressbestandteile und die IP unseres Servers, nicht Ihre Browser-IP. Mit der öffentlichen Nominatim-Instanz besteht kein Auftragsverarbeitungsvertrag.
Anschließend berechnen wir die Luftlinie (Haversine-Formel, direkte Entfernung) zwischen Restaurant und Lieferadresse selbst, rein rechnerisch auf unserem Server. Dafür ist keine Übermittlung an einen weiteren externen Dienst nötig.
Das Vereinigte Königreich (Sitz der OpenStreetMap Foundation) unterliegt einem Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO). OSM-Datenschutz. Normalisierte Adresse, Koordinaten und die berechnete Luftlinie speichern wir in einem Cache. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Kartenkacheln von OpenStreetMap (tile.openstreetmap.de) werden nur im internen Liefer-Admin geladen, nicht auf den öffentlichen Bestellseiten.
11. Gutscheine, Treue und Marketing
Ein Gutschein- oder Treueprogramm bieten wir derzeit nicht an. Im Kundenkonto liegen keine Gutscheincodes und keine Treuepunkte zur Einlösung.
Bei Gastbestellungen speichern wir zusätzlich einen nicht umkehrbaren Prüfwert der E-Mail-Adresse (HMAC), um Bestellungen derselben Adresse zuzuordnen (Missbrauchsabwehr). Die E-Mail selbst liegt auf der Bestellung weiterhin im Klartext. Der HMAC ist daher keine Anonymisierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Optional können Sie im Profil einwilligen, über Angebote oder Rabatte informiert zu werden (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung ist freiwillig und jederzeit widerrufbar. Wir speichern Zeitpunkt und Quelle der Einwilligung bzw. des Widerrufs als Nachweis (Art. 7 DSGVO). Derzeit versenden wir keine Marketing-Mails.
12. Kontaktaufnahme
Telefon oder E-Mail: Art. 6 Abs. 1 lit. b oder f DSGVO. Ein Kontaktformular betreiben wir derzeit nicht.
13. Schriftarten, 3D und Social-Media-Links
Die Schriftarten (Italiana, Jost, Cormorant Garamond) werden beim Erstellen der Website eingebettet und von uns selbst ausgeliefert. Beim Seitenaufruf findet kein Abruf von Google-Servern statt.
Für ausgewählte Signature-Gerichte nutzen wir „model-viewer“ als fest versionierte Datei auf unserem eigenen Hosting. Die 3D-Modelldateien (GLB) werden wie die Gerichtsfotos aus unserem Supabase-Storage geladen.
Links zu Instagram und Facebook auf dieser Website sind einfache Verweise. Es werden keine Plugins, Pixel oder Inhalte dieser Netze eingebunden. Erst wenn Sie den Link anklicken, gelten die Regeln von Meta.
Wir betreiben außerdem Profile bei Facebook und Instagram (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland). Beim Besuch dieser Profile verarbeitet Meta personenbezogene Daten, auch mittels Cookies und Seiten-Insights. Für bestimmte Insights besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Die Vereinbarung von Meta: Page Controller Addendum. Rechtsgrundlage für unseren Auftritt: Art. 6 Abs. 1 lit. f DSGVO (öffentliche Darstellung des Restaurants). Weitere Informationen: facebook.com/privacy.
14. Videoüberwachung im Restaurant
In den Räumlichkeiten unseres Restaurants setzen wir Videokameras ein. Die Kameras dienen ausschließlich der Live-Beobachtung in Echtzeit. Es erfolgt keine Aufzeichnung, keine Speicherung und keine Übermittlung von Bilddaten an Dritte.
Zweck: Schutz unseres Eigentums, Ausübung des Hausrechts und Abwehr konkreter Gefahren für Gäste und Beschäftigte. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, soweit öffentlich zugängliche Räume betroffen sind in Verbindung mit § 4 BDSG. Die überwachten Bereiche sind vor Ort durch Hinweisschilder kenntlich gemacht.
Nicht überwacht werden Toiletten und Sanitärbereiche. Öffentliche Straßen, Gehwege und Nachbargrundstücke werden nicht erfasst. Eine dauerhafte, verdachtsunabhängige Überwachung von Beschäftigten findet nicht statt.
15. Empfänger und Drittländer
- Netlify, Inc. (USA) — Hosting
- Supabase Pte. Ltd. (Singapur; Datenbank primär EU/Irland) — Datenbank und Auth
- Stripe Payments Europe, Ltd. (Irland) — Kartenzahlung; teils eigener Verantwortlicher
- Plus Five Five, Inc. / Resend (USA) — Bestellbestätigung
- OpenStreetMap Foundation (Vereinigtes Königreich) — öffentliches Geocoding
- Google Ireland Limited / Google LLC — wenn Sie auf eine Mail antworten; Google Maps nur intern in der Küche
- Meta Platforms Ireland Limited — Betrieb der Facebook- und Instagram-Profile
- Beschäftigte in Küche, Service und Auslieferung, soweit erforderlich
- Steuerberatung und Finanzbehörden, soweit gesetzlich geschuldet
Übermittlungen in die USA: EU-US Data Privacy Framework (Art. 45 DSGVO) und/oder Standardvertragsklauseln (Art. 46 DSGVO). Vereinigtes Königreich: Angemessenheitsbeschluss. Singapur: Standardvertragsklauseln mit Supabase.
16. Speicherdauer
- Bestell- und Rechnungsdaten: als Buchungsbelege in der Regel 8 Jahre (§ 147 Abs. 3 AO, § 14b UStG, § 257 Abs. 4 HGB seit 1. Januar 2025). Handelsbücher und Jahresabschlüsse: 10 Jahre, soweit einschlägig.
- Geschäftsbriefe / transaktionsbezogene E-Mails: in der Regel 6 Jahre
- Kundenkonto: bis zur Löschung bzw. Deaktivierung
- Marketing-Einwilligung und Widerruf: solange der Nachweis nötig ist
- Gast-Status-Links: bis zum Ablauf des Tokens
- Geocoding-Cache: solange für Lieferprüfungen gebraucht
- Server-Logs und Rate-Limits: kurze Fristen, außer bei Missbrauch
- Video: keine Speicherung
- Lokale Browserdaten: bis Sie sie löschen
17. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerruf einer Einwilligung (Art. 7 Abs. 3) und Widerspruch (Art. 21 DSGVO). Zur Ausübung genügt eine formlose Nachricht an die Kontaktdaten in Abschnitt 1. Wir antworten in der Regel innerhalb eines Monats.
Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO widersprechen. Richten Sie den Widerspruch an info@bosporus-restaurant.net.
Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO)
Soweit wir Ihre Daten für Direktwerbung verarbeiten, können Sie dem jederzeit ohne Angabe von Gründen widersprechen. Nach einem Widerspruch verwenden wir Ihre Daten nicht mehr für diesen Zweck. Derzeit versenden wir keine Marketing-Mails.
18. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der für uns zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf — www.ldi.nrw.de. Sie können sich auch an eine Aufsichtsbehörde in Ihrem EU-Wohnsitzstaat wenden.
19. Stand dieser Erklärung
Stand 5. September 2026. Bei Änderungen von Website, Diensten oder Recht passen wir den Text an.
