Datenschutzerklärung
Version 2.0 — 20 Juli 2026
Datenschutzerklärung
Letzte Aktualisierung: [VERÖFFENTLICHUNGSDATUM] Version: 2.0
1. Verantwortlicher
Für die Verarbeitung der über den Dienst ALaCarte.Direct erhobenen personenbezogenen Daten ist verantwortlich:
DGK Group, SASU mit einem Stammkapital von 10.000 Euro RCS Paris 901 219 352 Sitz: 25 rue de Ponthieu, 75008 Paris, Frankreich USt-IdNr.: FR 57 901 219 352
Datenschutzbeauftragter (DSB): Damien GOSSARD Kontakt: [email protected]
2. Erhobene Daten und Verarbeitungszwecke
2.1 — Daten der Kunden (Gastronomen)
| Erhobene Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Identität (Name, Vorname, Firmenname, SIRET) | Kontoeröffnung und -verwaltung, Rechnungsstellung | Vertragserfüllung |
| Kontaktdaten (E-Mail, Telefon, Adresse) | Kommunikation, Support, Rechnungsstellung | Vertragserfüllung |
| Bankdaten (IBAN, Karteninformationen über Stripe/GoCardless) | Einzug der Abonnements und Provisionen | Vertragserfüllung |
| Verbindungsdaten (Zugangsdaten, Zugriffsprotokolle, IP-Adresse) | Sicherheit des Dienstes, Nachvollziehbarkeit | Berechtigtes Interesse |
| Nutzungsdaten (aktivierte Funktionen, Nutzungsstatistiken) | Verbesserung des Dienstes, Support | Berechtigtes Interesse |
| Rechnungsdaten (Rechnungshistorie, Beträge) | Buchhaltungs- und Steuerpflichten | Rechtliche Verpflichtung |
2.2 — Daten der Endkunden (Verbraucher)
Die Daten der Endkunden werden erhoben, wenn sie mit den vom Kunden (Restaurant) aktivierten Funktionen des Dienstes interagieren:
| Erhobene Daten | Betroffene Funktion | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Name, E-Mail, Telefon | Geschenkkarten, Click & Collect, Treueprogramm, Gruppenvorteile | Ausführung der Bestellung/Leistung | Vertragserfüllung (mit dem Restaurant) |
| Bestellverlauf | Click & Collect, Tischbestellung | Nachverfolgung, Reklamationen | Vertragserfüllung |
| Treuepunkte / -stempel | Treueprogramm | Verwaltung des Treueprogramms | Vertragserfüllung |
| Zahlungsdaten (ausschließlich von Stripe verarbeitet) | Tischzahlung, Click & Collect, Geschenkkarten | Zahlungsabwicklung | Vertragserfüllung |
| Berufliche E-Mail-Adresse | Gruppenvorteile | Überprüfung der Berechtigung | Vertragserfüllung |
ALCD verarbeitet diese Daten als Auftragsverarbeiter im Sinne der DSGVO im Namen des Kunden (Restaurants), der gegenüber seinen Endkunden Verantwortlicher bleibt. ALCD stellt dem Kunden die erforderlichen Werkzeuge zur Verfügung, um seinen Pflichten in Bezug auf personenbezogene Daten (Zugang, Berichtigung, Löschung) nachzukommen.
2.3 — Navigationsdaten
| Erhobene Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Essenzielle Cookies (Sitzung, Authentifizierung, CSRF) | Betrieb des Dienstes | Berechtigtes Interesse |
| Analytics-Cookies (Google Analytics 4) | Reichweitenmessung, Verbesserung des Dienstes | Einwilligung |
| IP-Adresse, Browsertyp, Betriebssystem | Sicherheit, technische Kompatibilität | Berechtigtes Interesse |
3. Auftragsverarbeiter
ALCD nimmt folgende Auftragsverarbeiter für die Verarbeitung personenbezogener Daten in Anspruch:
| Auftragsverarbeiter | Sitz | Rolle | Verarbeitete Daten | Übermittlung außerhalb der EU | Garantien |
|---|---|---|---|---|---|
| OVH SAS | Roubaix, Frankreich | Hosting der Server und Daten | Alle Daten | Nein | — |
| Stripe Payments Europe Ltd | Dublin, Irland | Zahlungsabwicklung (Stripe Connect) | Zahlungsdaten, Identität | Ja (USA) | EU-US Data Privacy Framework |
| GoCardless Ltd | London, Vereinigtes Königreich | SEPA-Lastschriften | IBAN, Identität des Kunden | Nein | Angemessenheitsbeschluss UK |
| Brevo (Sendinblue SAS) | Paris, Frankreich | Versand von Transaktions- und Marketing-E-Mails | E-Mail, Name, Vorname | Nein | — |
| HubSpot Inc. | Cambridge, USA | CRM — Verwaltung der Geschäftsbeziehung | Identität, Kontaktdaten, Geschäftshistorie | Ja (USA) | EU-US Data Privacy Framework |
| Google Ireland Ltd | Dublin, Irland | Analytics (Google Analytics 4) | Anonymisierte Navigationsdaten, gekürzte IP-Adresse | Ja (USA) | EU-US Data Privacy Framework |
| Anthropic PBC | San Francisco, USA | Künstliche Intelligenz — Unterstützung und Automatisierung | Kontextuelle Verarbeitungsdaten | Ja (USA) | Standardvertragsklauseln |
ALCD stellt sicher, dass jeder Auftragsverarbeiter hinreichende Garantien in Bezug auf die Umsetzung geeigneter technischer und organisatorischer Maßnahmen gemäß Artikel 28 DSGVO bietet.
4. Übermittlungen von Daten außerhalb der Europäischen Union
Bestimmte Daten können im Rahmen der von Stripe, HubSpot, Google und Anthropic erbrachten Dienste in die Vereinigten Staaten übermittelt werden. Diese Übermittlungen unterliegen:
- dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023) für Stripe, Google und HubSpot, die unter diesem Rahmen zertifiziert sind
- den Standardvertragsklauseln der Europäischen Kommission (Beschluss vom 4. Juni 2021) für Anthropic
ALCD überprüft regelmäßig die Gültigkeit dieser Übermittlungsmechanismen und wird im Falle einer Ungültigkeit die erforderlichen Maßnahmen ergreifen.
5. Aufbewahrungsfristen
| Datenkategorie | Aufbewahrungsfrist | Begründung |
|---|---|---|
| Daten eines aktiven Kundenkontos (Gastronom) | Vertragsdauer | Vertragserfüllung |
| Daten eines Kundenkontos nach Kündigung | 3 Jahre | Zivilrechtliche Verjährung (Art. 2224 Code civil) |
| Rechnungsdaten | 10 Jahre | Buchhaltungspflicht (Art. L.123-22 des französischen Handelsgesetzbuchs) |
| Endkundendaten (Treueprogramm) | 24 Monate nach der letzten Aktivität | Verhältnismäßigkeit |
| Endkundendaten (Bestellungen) | 5 Jahre nach der letzten Bestellung | Vertragsverjährung |
| Endkundendaten (Geschenkkarten) | Gültigkeitsdauer der Karte + 12 Monate | Reklamationsmanagement |
| Daten zur Annahme der Rechtsdokumente | Unbegrenzt | Beweis der vertraglichen Annahme |
| Verbindungsprotokolle | 12 Monate | Rechtliche Verpflichtung (LCEN) |
| Sitzungscookies | Dauer der Sitzung | Technischer Betrieb |
| Analytics-Cookies | Maximal 13 Monate | Empfehlung der CNIL |
| Daten der kommerziellen Ansprache (HubSpot) | 3 Jahre nach dem letzten Kontakt | Empfehlung der CNIL |
Nach Ablauf dieser Fristen werden die Daten gelöscht oder unwiderruflich anonymisiert.
6. Rechte der betroffenen Personen
Gemäß DSGVO (Artikel 15 bis 22) verfügt jede Person, deren Daten verarbeitet werden, über folgende Rechte:
- Auskunftsrecht (Artikel 15): Bestätigung erhalten, dass Daten verarbeitet werden, und eine Kopie erhalten
- Recht auf Berichtigung (Artikel 16): unrichtige oder unvollständige Daten berichtigen
- Recht auf Löschung (Artikel 17): Löschung der Daten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten
- Recht auf Einschränkung der Verarbeitung (Artikel 18): die Verarbeitung vorübergehend einschränken
- Recht auf Datenübertragbarkeit (Artikel 20): seine Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten
- Widerspruchsrecht (Artikel 21): Widerspruch gegen die auf berechtigtem Interesse beruhende Verarbeitung, insbesondere zu Zwecken der kommerziellen Ansprache
- Recht auf Widerruf der Einwilligung jederzeit, sofern die Verarbeitung auf Einwilligung beruht
Ausübung Ihrer Rechte
Zur Ausübung eines dieser Rechte richten Sie Ihre Anfrage an:
- E-Mail: [email protected]
- Post: DGK Group — DPO, 25 rue de Ponthieu, 75008 Paris, Frankreich
ALCD verpflichtet sich, innerhalb von dreißig (30) Tagen nach Eingang der Anfrage zu antworten. Diese Frist kann bei komplexen oder zahlreichen Anfragen um zwei Monate verlängert werden; in diesem Fall wird der Antragsteller innerhalb der ursprünglichen 30-Tage-Frist über diese Verlängerung informiert.
Im Falle begründeter Zweifel an der Identität des Antragstellers kann ein Identitätsnachweis verlangt werden.
Endkunden (Verbraucher)
Endkunden, deren Daten über den Dienst verarbeitet werden, sollten sich in erster Linie an das betreffende Restaurant (Verantwortlicher) wenden. ALCD kann Anfragen direkt bearbeiten, wenn das Restaurant nicht mehr aktiv ist oder nicht innerhalb einer angemessenen Frist antwortet.
Beschwerde bei der CNIL
Bei anhaltender Uneinigkeit über die Verarbeitung Ihrer Daten haben Sie das Recht, eine Beschwerde bei der Commission Nationale de l'Informatique et des Libertés (CNIL — französische Datenschutzbehörde) einzureichen:
- Online: https://www.cnil.fr/fr/plaintes
- Per Post: CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich
7. Cookies und Tracker
7.1 — Essenzielle Cookies (ohne Einwilligung)
Diese Cookies sind für den Betrieb des Dienstes unbedingt erforderlich. Sie können nicht deaktiviert werden:
| Cookie | Zweck | Dauer |
|---|---|---|
| Laravel-Sitzung | Aufrechterhaltung der Benutzersitzung | Dauer der Sitzung |
| XSRF-TOKEN | Schutz vor CSRF-Angriffen | Dauer der Sitzung |
| Cookie-Präferenz-Cookie | Speicherung Ihrer Cookie-Wahl | 13 Monate |
7.2 — Analytics-Cookies (mit Einwilligung)
Diese Cookies werden nur mit Ihrer vorherigen Einwilligung gesetzt:
| Cookie | Anbieter | Zweck | Dauer |
|---|---|---|---|
| _ga, ga* | Google Analytics 4 | Anonymisierte Reichweitenmessung | 13 Monate |
Google Analytics 4 ist mit aktivierter IP-Anonymisierung konfiguriert. Die Daten werden standardmäßig in der Europäischen Union gehostet. Der Einwilligungsparameter (Google Consent Mode v2) wird verwendet, um Daten nur nach ausdrücklicher Einwilligung zu erheben.
7.3 — Verwaltung Ihrer Präferenzen
Bei Ihrem ersten Besuch bietet Ihnen ein Banner die Wahl, nicht essenzielle Cookies zu akzeptieren oder abzulehnen. Sie können Ihre Wahl jederzeit ändern, indem Sie auf den Link „Cookies verwalten" im Fußbereich der Website klicken.
Die Ablehnung von Analytics-Cookies hat keinen Einfluss auf die Nutzung des Dienstes.
8. Datensicherheit
ALCD setzt zum Schutz personenbezogener Daten folgende technische und organisatorische Maßnahmen um:
- Verschlüsselung bei der Übertragung: alle Kommunikationen zwischen dem Browser und unseren Servern werden über TLS/SSL (HTTPS) verschlüsselt
- Verschlüsselung im Ruhezustand: sensible Daten (Zugangsdaten, Bankdaten) werden in der Datenbank verschlüsselt
- Zugriffskontrolle: Zugriff auf Daten ist autorisiertem Personal mit verstärkter Authentifizierung vorbehalten
- Sicherungen: tägliche verschlüsselte Sicherungen mit einer Aufbewahrung von 7 Tagen
- Sicherheitsupdates: regelmäßige Anwendung von Sicherheitspatches auf der gesamten Infrastruktur
- Sicherheitstests: Code-Reviews und regelmäßige Tests
9. Datenschutzverletzung
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Sinne von Artikel 33 DSGVO verpflichtet sich ALCD:
- Die CNIL zu benachrichtigen innerhalb von 72 Stunden, nachdem sie davon Kenntnis erlangt hat, wenn die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten der betroffenen Personen mit sich bringt
- Die betroffenen Personen zu informieren so schnell wie möglich, wenn die Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten mit sich bringt
- Jede Verletzung zu dokumentieren in einem internen Register gemäß Artikel 33.5 DSGVO
- Den Kunden (Restaurant) zu informieren, damit er seinen eigenen Meldepflichten als Verantwortlicher nachkommen kann
10. Änderungen dieser Datenschutzerklärung
ALCD kann die vorliegende Datenschutzerklärung jederzeit ändern. Wesentliche Änderungen werden mindestens dreißig (30) Tage vor ihrem Inkrafttreten per E-Mail oder durch Mitteilung im Dienst bekannt gegeben.
Das Datum der letzten Aktualisierung erscheint im Kopf dieses Dokuments. Die aktuellste Fassung ist stets unter https://alacarte.direct/de/legals/confidentialite abrufbar.
11. Kontakt
Bei Fragen zum Schutz Ihrer personenbezogenen Daten:
- E-Mail: [email protected]
- Post: DGK Group — DPO, 25 rue de Ponthieu, 75008 Paris, Frankreich
- Telefon: +33 (0)7 82 82 00 27