Stand: 1. Juli 2026
Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie darüber, wie wir personenbezogene Daten verarbeiten, wenn Sie unsere Website besuchen oder Onboard als Software-as-a-Service nutzen.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist: Jeremy Meya, Meya Business Solutions (MBS) Walczer Straße 21 59368 Werne Deutschland E-Mail: [email protected] Der Betrieb von Onboard erfolgt als Einzelunternehmen. Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO i.V.m. § 38 BDSG nicht bestellt, weil weder die Beschäftigtenzahl noch die Art der Verarbeitung dies erfordert. Datenschutzanfragen richten Sie bitte direkt an die oben genannte E-Mail-Adresse.
2. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen).
3. Hosting und Sub-Auftragsverarbeiter
Die Anwendung und die primäre Datenbank werden in der EU (Frankfurt) gehostet. Wir setzen die folgenden Sub-Auftragsverarbeiter ein, die in unserem Auftrag personenbezogene Daten verarbeiten: • Supabase – Datenbank, Authentifizierung, Storage (EU, Frankfurt) • Vercel – Hosting der Web-Anwendung (EU / globales Edge-Netz) • Stripe – Abrechnung und Gutschein-Verkauf (Irland/EU · USA) • Resend – Versand transaktionaler E-Mails (EU · USA) • Anthropic – KI-Assistent und Hilfe-Chat (Claude) (USA) • OpenAI – Sprach-Eingabe (Whisper), optional (USA) • Vapi – Telefonassistent, Sprach-KI für eingehende Anrufe (USA) • Twilio – Telefonnummern und Anrufweiterleitung für den Telefonassistenten (USA · EU) • Cloudflare – Turnstile-Bot-Schutz und DDoS-Abwehr (global) • Google – Reserve with Google (EU · USA) • Google Firebase (FCM) – Push-Benachrichtigungen an die mobile Mitarbeiter-App (EU · USA) • Apple (APNs) – Push-Benachrichtigungen an die iOS-Mitarbeiter-App (USA) • Expo / EAS – Build und Auslieferung der mobilen Mitarbeiter-App (USA) Eine stets aktuelle Übersicht mit Zweck und Region findest du zusätzlich auf der Seite Sicherheit. Mit jedem dieser Dienstleister besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
4. Cookies
Wir verwenden auf der Website ausschließlich technisch notwendige Cookies sowie — bei aktiver Zustimmung — Cookies zur Reichweiten-Messung. Details und Widerruf der Einwilligung über das Cookie-Banner.
5. Server-Logs
Beim Besuch der Website werden technisch notwendige Server-Logs erfasst (IP-Adresse, Zeitstempel, User-Agent, abgerufene URL). Diese werden nach kurzer Frist gelöscht.
6. Kontaktformular
Wenn Sie uns über das Kontaktformular eine Nachricht schicken, verarbeiten wir Ihre Eingaben zur Bearbeitung Ihrer Anfrage. Versendet wird über Resend; ein Bot-Schutz erfolgt über Cloudflare Turnstile.
7. Konten und Abrechnung
Wenn Sie ein Onboard-Konto anlegen, verarbeiten wir Stammdaten (Name, E-Mail) und — bei kostenpflichtiger Buchung — die zur Abrechnung erforderlichen Daten über Stripe.
8. Anmeldung mit Google (Google Sign-In)
Onboard bietet die Möglichkeit, sich mit einem Google-Konto anzumelden („Weiter mit Google“ bzw. Google One Tap). Wenn Sie diese Option nutzen, verarbeiten wir ausschließlich die folgenden von Google bereitgestellten Nutzerdaten: • Ihren Namen • Ihre E-Mail-Adresse • Ihr Google-Profilbild • Ihre eindeutige Google-Konto-Kennung (Google Account ID) Hierfür fordern wir nur die Standard-Anmelde-Berechtigungen an (die OpenID-Connect-Scopes openid, email und profile). Ein Zugriff auf weitere Google-Dienste wie Gmail, Google Kalender, Google Drive oder Ihre Kontakte findet nicht statt. Zweck und Nutzung: Diese Daten dienen ausschließlich dazu, Ihr Onboard-Konto zu erstellen bzw. Sie anzumelden und Ihr Profil (Name, E-Mail, Profilbild) vorzubelegen. Gespeichert werden sie bei unserem Auftragsverarbeiter Supabase (EU, Frankfurt). Wir geben diese Google-Nutzerdaten nicht an Dritte weiter (mit Ausnahme der zum Betrieb erforderlichen, oben genannten Auftragsverarbeiter), verkaufen sie nicht und verwenden sie nicht für Werbezwecke oder zum Training von KI-Modellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) sowie lit. a DSGVO (Einwilligung in die Anmeldung mit Google). Eingeschränkte Nutzung (Limited Use): Die Nutzung und Weitergabe der von Google-APIs erhaltenen Informationen durch Onboard entspricht der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use Requirements). Widerruf: Sie können die Verknüpfung mit Ihrem Google-Konto jederzeit aufheben — in den Kontoeinstellungen von Onboard oder über myaccount.google.com unter „Drittanbieter-Apps und -Dienste“.
9. Speisekarten-, Reservierungs- und Gästedaten
Im operativen Betrieb verarbeiten wir Daten, die Sie als Kunde im Auftragsverarbeitungsverhältnis erfassen — etwa Gäste-Profile und Mitarbeiter-Daten. Grundlage ist der Auftragsverarbeitungsvertrag.
10. Empfänger der Daten
Datenempfänger sind die unter „Sub-Auftragsverarbeiter“ gelisteten Dienste sowie Behörden, sofern eine gesetzliche Verpflichtung besteht.
11. Betroffenenrechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie Beschwerde bei einer Aufsichtsbehörde.
12. KI-gestützter Hilfe-Chat und Datenübermittlung in Drittländer
Auf unseren Dokumentations-Seiten bieten wir einen KI-gestützten Hilfe-Chat an. Die von dir eingegebenen Fragen werden zur Erzeugung der Antwort an Anthropic (Claude) übermittelt. Anthropic verarbeitet die Inhalte ausschließlich zur Beantwortung deiner Anfrage und nutzt sie nicht zum Training der Modelle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Nutzerunterstützung). Der Bot-Schutz unserer öffentlichen Formulare durch Cloudflare Turnstile stützt sich ebenfalls auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchs- und Spam-Prävention). Einige der eingesetzten Dienstleister verarbeiten Daten auch in den USA — insbesondere Anthropic, OpenAI, Cloudflare, Resend, Stripe, Vapi, Twilio, Apple (APNs), Google (Firebase/FCM) und Expo sowie das globale Edge-Netz von Vercel. Diese Übermittlungen erfolgen auf Grundlage der EU-Standardvertragsklauseln nach Art. 46 DSGVO und, soweit der jeweilige Anbieter zertifiziert ist, des EU-US Data Privacy Framework. Die primäre Datenbank und Anwendung werden in der EU (Frankfurt) betrieben. KI-Antworten können Fehler enthalten; verbindliche Auskünfte erhältst du über unseren Support.
13. Verbraucherkonto und Aufbewahrungsfristen
Für die Restaurant-Suche („Entdecken") und die Verwaltung eigener Reservierungen kannst du ein Gastkonto anlegen. Dabei verarbeiten wir deine E-Mail-Adresse sowie Sitzungsdaten über unseren Dienstleister Supabase (EU, Frankfurt). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Registrierung) bzw. lit. f DSGVO (Bereitstellung der Such- und Verwaltungsfunktionen). Du kannst dein Konto jederzeit selbst löschen. Aufbewahrungsfristen: Kontaktanfragen löschen wir spätestens zwölf Monate nach abschließender Bearbeitung; Server-Logs nach wenigen Tagen; Konten bis zu deiner Löschung, zuzüglich gesetzlicher Aufbewahrungsfristen für abrechnungsrelevante Daten.
14. Aktualisierungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungstätigkeiten ändern. Es gilt die jeweils aktuelle Fassung.