FeedEngine

Datenschutzerklärung

Stand: 16. Juni 2026

Version: Entwurf / vorläufige Fassung

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung unserer Web-App FeedEngine.

Die App ist im Kern ein login-geschützter Bereich für unsere Kunden und internen Administratoren. Daneben betreiben wir zwei schlanke Akquise-Seiten: eine nur über einen persönlichen Link erreichbare Demo-Seite sowie eine öffentlich per QR-Code/Flyer erreichbare Landing-Seite (z. B. bei der persönlichen Erstansprache übergeben). Beide zeigen ein kurzes Vorstellungs-Video und ein Formular zur Kontaktaufnahme/Terminanfrage (siehe Abschnitt 4.4) und sind nicht für Suchmaschinen indexiert (noindex). Darüber hinaus gibt es keine weitergehende Marketing-Website, keinen Newsletter, kein Web-Tracking und keine Marketing-Pixel.


1. Verantwortliche Stelle

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung ist:

FeedEngine GesbR

Gesellschafter: Jan Schenke, Julian Rainer

Adresse: Maria-Theresien-Straße 5, Top 49, 1090 Wien, Österreich

E-Mail: kontakt@feedengine.eu

Website: https://feedengine.eu

Telefon: +4368110843043

UID: Noch nicht vorhanden

Gewerbebehörde: Magistratisches Bezirksamt für den 9. Bezirk

Gewerbe: Dienstleistungen in der automatischen Datenverarbeitung und Informationstechnik

Bei Fragen zum Datenschutz können Sie uns unter kontakt@feedengine.eu kontaktieren.


2. Gegenstand der App

Wir betreiben eine Web-Software, mit der Gastronomiebetriebe Social-Media-Inhalte, insbesondere für Instagram, erstellen, gestalten, planen und veröffentlichen können.

Die App ermöglicht insbesondere:


3. Rollenverteilung im Datenschutz

Wir unterscheiden zwischen verschiedenen Verarbeitungssituationen.

3.1 Verarbeitung als Verantwortlicher

Wir sind Verantwortliche für personenbezogene Daten, die wir für den Betrieb unserer App und unseres Unternehmens selbst verarbeiten. Dazu gehören insbesondere:

3.2 Verarbeitung als Auftragsverarbeiter

Soweit Restaurants über die App Inhalte hochladen und verarbeiten lassen, insbesondere Fotos oder Videos mit möglicherweise erkennbaren Personen, verarbeiten wir diese Inhalte grundsätzlich im Auftrag des jeweiligen Restaurants.

In diesem Fall ist das Restaurant für die Rechtmäßigkeit der Inhalte verantwortlich, insbesondere für:

Bucht ein Restaurant zusätzlich den technischen Betrieb einer eigenen Restaurant-Webseite über unsere Infrastruktur, verarbeiten wir auch die dabei anfallenden Daten der Webseiten-Besucher (Server-Zugriffsdaten wie IP-Adresse, Zeitpunkt und abgerufene Seite sowie Angaben aus dem Kontaktformular: Name, E-Mail-Adresse, Nachricht) ausschließlich im Auftrag des jeweiligen Restaurants. Verantwortlicher gegenüber den Webseiten-Besuchern ist das Restaurant; die Webseite trägt dessen eigenes Impressum und dessen eigene Datenschutzerklärung.

Bucht ein Restaurant zusätzlich die Online-Reservierung (ein eigenes Reservierungssystem, das wir neben der App betreiben: Buchungsseite für Gäste und Reservierungs-App für das Restaurant), verarbeiten wir die Reservierungsdaten seiner Gäste — Name, Telefonnummer, E-Mail-Adresse (je nach Einstellung des Restaurants Pflicht oder freiwillig), Datum, Uhrzeit, Personenzahl und freiwillige Anmerkungen, die im Einzelfall Angaben zur Gesundheit enthalten können (z. B. eine Allergie) — sowie Namen und Rollen der Mitarbeitenden, die einen Zugang zur Reservierungs-App haben, ausschließlich im Auftrag des jeweiligen Restaurants. Verantwortlicher gegenüber den Gästen ist das Restaurant; die Buchungsseite verweist auf dessen Impressum und dessen Datenschutzerklärung. Die Anmerkungen der Gäste werden nicht an KI-Dienste übermittelt und nicht für Werbung verwendet. Das Restaurant kann seinen Gästen aus der Reservierungs-App E-Mails zu ihrer Reservierung schicken (Bestätigung, Rückfrage, Änderung, Absage); sie gehen über unseren E-Mail-Dienstleister (Abschnitt 11.2), Antworten gehen direkt an das Restaurant, und die gesendeten Nachrichten werden mit der Reservierung gelöscht. Hat der Gast eine E-Mail-Adresse angegeben, schickt das System nach jeder Online-Reservierung und nach einer Änderung über seinen persönlichen Link automatisch eine Bestätigung (bzw. Eingangsbestätigung) mit diesem Link; über „Reservierung finden" gehen die Links der kommenden Reservierungen nur an die eingetippte Adresse. Bietet das Restaurant das freiwillige Häkchen für Werbung an, halten wir im Auftrag des Restaurants (Verantwortlicher) die Einwilligung fest — E-Mail-Adresse, Name, Zeitpunkt und Fassung des Wortlauts —, getrennt von der Reservierung und bis zum Widerruf; jede automatische E-Mail enthält einen Link zum Widerruf. Diese Einwilligungen übermitteln wir nicht an Meta, Google oder andere Werbeplattformen. Lässt das Team einen solchen Entwurf auf Knopfdruck umformulieren, erhält der KI-Dienst nur den Text, in dem Namen, E-Mail-Adressen und Telefonnummern vorher durch neutrale Kürzel ersetzt sind. Hat das Restaurant die Kennzeichnung unzuverlässiger Gäste nicht abgeschaltet (Voreinstellung: an), speichert das System bei einer nicht wahrgenommenen oder weniger als 24 Stunden vorher abgesagten Reservierung — und, als bloßer Hinweis, auch bei einer früheren Absage — einen pseudonymisierten Prüfwert von Telefonnummer bzw. E-Mail-Adresse samt der Zahl dieser Fälle, damit das Restaurant es bei einer weiteren Reservierung sieht; Nummer und Adresse selbst werden dafür nicht aufbewahrt. In unserer App selbst sind keine Reservierungen oder Gästedaten einsehbar — nur Zugänge, Links und Zählwerte.

Die Einzelheiten werden in einem separaten Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zwischen uns und dem jeweiligen Restaurant geregelt.


4. Welche Daten wir verarbeiten

4.1 Account- und Login-Daten

Bei Nutzung der App verarbeiten wir insbesondere:

Passwörter werden nicht im Klartext gespeichert, sondern als kryptografischer Hash.

4.2 Inhaltsdaten der Restaurants

Restaurants können über die App Inhalte hochladen, insbesondere:

Diese Inhalte können personenbezogene Daten enthalten, insbesondere wenn Gäste oder Mitarbeiter auf Fotos oder Videos erkennbar sind.

Das Restaurant kann optional einen persönlichen Gäste-Upload-Link (nicht öffentlich gelistet, nur über den jeweiligen Link erreichbar) teilen, über den Gäste oder Bekannte Fotos und Videos ohne eigenen Login direkt in den Foto-Katalog des Restaurants hochladen können. Diese Inhalte verarbeiten wir im Auftrag des Restaurants (siehe Abschnitt 3.2); für die Rechtmäßigkeit der Aufnahmen und die erforderlichen Einwilligungen der abgebildeten Personen bleibt das Restaurant verantwortlich. Der Link kann vom Restaurant jederzeit ungültig gemacht werden.

Das Restaurant kann außerdem optional ein eigenes, selbst öffentlich freigegebenes Fotoalbum (derzeit: geteiltes Album aus Apple iCloud Fotos) mit der App verbinden. Ist ein solches Album hinterlegt, ruft die App in regelmäßigen Abständen (etwa halbstündlich) die dort neu abgelegten Fotos und Videos ab und nimmt sie in den Foto-Katalog des Restaurants auf. Dabei gilt:

4.3 Veröffentlichungsdaten

Für die Veröffentlichung auf Instagram verarbeiten wir insbesondere:

Die Veröffentlichung erfolgt nur auf dem Instagram-Konto des jeweiligen Restaurants und nur nach Freigabe bzw. nach entsprechender Aktivierung durch den Kunden.

4.4 CRM- und Interessentendaten

Wenn Interessenten oder potenzielle Kunden mit uns in Kontakt treten, verarbeiten wir intern insbesondere:

Kontaktaufnahmen erfolgen persönlich, per E-Mail, über unsere per persönlichem Link erreichbare Demo-Seite oder über unsere öffentlich per QR-Code/Flyer erreichbare Landing-Seite: Dort können Interessierte ein kurzes Vorstellungs-Video ansehen und – wenn sie möchten – den Namen ihres Lokals, einen Ansprechpartner sowie eine E-Mail-Adresse oder Telefonnummer (eine der beiden genügt) und optional eine Nachricht übermitteln; im Anschluss können sie freiwillig direkt einen Gesprächstermin buchen. Diese Angaben verarbeiten wir auf Grundlage der dort ausdrücklich erteilten Einwilligung bzw. zur Anbahnung eines Vertragsverhältnisses, ausschließlich zur Kontaktaufnahme und Terminvereinbarung. Beide Seiten sind nicht für Suchmaschinen indexiert (noindex); die Landing-Seite ist über ihre Adresse öffentlich erreichbar, die Demo-Seite nur über den jeweiligen persönlichen Link.

Haben uns Interessenten (z. B. bei einem persönlichen Besuch) ihre E-Mail-Adresse zur Kontaktaufnahme überlassen, kann unser System auf dieser Grundlage eine zeitlich verzögerte, automatisiert ausgelöste Erstkontakt-E-Mail mit unserem Vorstellungs-Video versenden. Die hierfür nötigen Kontaktdaten und der Nachrichtentext werden bis zum Versand kurzzeitig in einer internen, zugriffsbeschränkten Warteschlange gespeichert und anschließend nur im Rahmen der oben genannten CRM-/Interessentendaten weiterverarbeitet. Rechtsgrundlage ist die Anbahnung eines Vertragsverhältnisses bzw. unser berechtigtes Interesse an der Geschäftsanbahnung; ein Widerspruch ist jederzeit möglich.

Zur Vorbereitung eines unverbindlichen Entwurfs bzw. Angebots können wir einem Interessenten vor Vertragsschluss einen persönlichen, nicht öffentlich gelisteten Upload-Link (nur über den jeweiligen Link erreichbar) zur Verfügung stellen, über den er uns freiwillig Materialien seiner Marke überlässt (z. B. Logo, Fotos, Videos, Design-/Canva-Dateien, Speisekarten, PDFs). Vor dem Hochladen bestätigt der Interessent ausdrücklich, dass er zur Weitergabe berechtigt ist und – soweit Personen erkennbar abgebildet sind – deren Einverständnis vorliegt; Zeitpunkt und angegebener Name dieser Bestätigung werden zu Nachweiszwecken gespeichert. Optional können wir denselben Link um wenige, von uns individuell ausgewählte Fragen zum Betrieb ergänzen (z. B. Küche/Art, Instagram-Handle, gewünschter Stil, Besonderheiten der Karte), die der Interessent freiwillig direkt dort selbst beantworten kann, um im Erstgespräch nicht erfasste Angaben nachzutragen; es gilt dieselbe Rechtsgrundlage wie für die übrigen über diesen Link erhobenen Angaben, die Antworten behandeln wir wie die übrigen freiwilligen CRM-/Interessentendaten aus Abschnitt 4.4 (s. Speicherdauer in Abschnitt 16). Rechtsgrundlage ist die auf dieser Seite erteilte Einwilligung sowie die Anbahnung eines Vertragsverhältnisses. Die Materialien speichern wir zugriffsbeschränkt allein zur Angebots-/Entwurfserstellung. Kommt keine Zusammenarbeit zustande, löschen wir diese Materialien spätestens 90 Tage nach dem letzten Upload automatisch; wird der Interessent Kunde, gelten die Aufbewahrungsregeln für Kundeninhalte. Der Link kann jederzeit von uns ungültig gemacht werden.

4.5 Nachweis- und Zustimmungsdaten

Zur Nachvollziehbarkeit von Freigaben und Zustimmungen verarbeiten wir insbesondere:

4.5a Wöchentlicher Statusbericht per E-Mail (optional, je Betrieb freizuschalten)

Auf Wunsch versendet die App an den Kundenbetrieb höchstens einmal pro Woche eine kurze Erinnerungs-E-Mail mit dem Bearbeitungsstand seines eigenen Kontos (z. B. wie viele Beiträge auf seine Bestätigung warten, ob eine Karte fehlt). Die Funktion ist standardmäßig deaktiviert und wird je Betrieb einzeln freigeschaltet; gibt es nichts zu erledigen, wird keine E-Mail versendet.


4.6 Vertrags- und Abrechnungsdaten

Zur Vertragsdurchführung, Rechnungsstellung und Buchhaltung verarbeiten wir zum Kundenbetrieb insbesondere:

Diese Daten kann der Kunde im Bereich „Mein Profil“ der App einsehen; Firmenname, Anschrift, Kontaktangaben, UID und Steuernummer kann er dort selbst berichtigen. Die UID wird auf den an ihn gerichteten Rechnungen ausgewiesen; die Steuernummer wird ausschließlich intern zu Dokumentationszwecken gespeichert und erscheint nicht auf Rechnungen. Rechnungs- und Vertragsdaten sind ausschließlich dem jeweiligen Kunden und uns zugänglich; eine mandantenübergreifende Einsicht besteht nicht.


4.7 Interne Arbeitsorganisation

Für die eigene Organisation führen wir intern eine Aufgabenliste und einen

Firmenkalender. Beide sind nur im login-geschützten internen Bereich

erreichbar und enthalten Daten unserer eigenen Beschäftigten und Gesellschafter

(wer wofür zuständig ist, Termine), zum Teil auch Namen von Kundinnen, Kunden

und interessierten Personen, soweit eine Aufgabe oder ein Termin sie betrifft.

An eine Aufgabe können Dateianhänge angefügt werden (bis 25 MB je Datei),

etwa Unterlagen, die zur Bearbeitung gebraucht werden. Erledigte Aufgaben

werden mitsamt ihren Anhängen 48 Stunden nach dem Abhaken automatisch

gelöscht; offene Aufgaben bleiben bis zur Erledigung bestehen. Beides ist nur

für Personen mit dem entsprechenden Zugriffsrecht einsehbar, und auch für diese

jeweils nur im Umfang der eigenen Zuständigkeit.

Für Benachrichtigungen auf Mobilgeräten kann eine Person ein Push-Abonnement

einrichten. Dabei wird eine vom Browser vergebene Geräte-Adresse gespeichert;

die Benachrichtigung selbst enthält keinen Inhalt, sondern veranlasst die App,

ihn nach der Anmeldung selbst abzurufen. Das Abonnement kann jederzeit im

Browser beendet werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an

einer geordneten internen Arbeitsorganisation), bei Beschäftigten zusätzlich

Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit § 11 DSG.


5. Zwecke der Verarbeitung

Wir verarbeiten personenbezogene Daten zu folgenden Zwecken:


6. Rechtsgrundlagen der Verarbeitung

Soweit wir personenbezogene Daten als Verantwortliche verarbeiten, stützen wir die Verarbeitung insbesondere auf folgende Rechtsgrundlagen:

Soweit wir personenbezogene Daten im Auftrag eines Restaurants verarbeiten, erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags und nach Weisung des jeweiligen Restaurants.


7. Cookies und lokale Speicherung

Unsere App setzt derzeit genau ein Cookie:

Name: se_session

Zweck: Login-Sitzung, Authentifizierung, Sicherheit, Aufrechterhaltung des eingeloggten Zustands

Speicherdauer: bis zu 30 Tage, mit gleitender Verlängerung bei Nutzung

Eigenschaften: signiert, HttpOnly, SameSite=Lax

Kategorie: technisch notwendig

Das Cookie ist erforderlich, um den login-geschützten Bereich sicher bereitzustellen. Ohne dieses Cookie kann die App nicht ordnungsgemäß genutzt werden.

Bei gebuchter Online-Reservierung setzt die Reservierungs-App des Restaurants zusätzlich ein eigenes Cookie:

Name: tp

Zweck: Anmeldung eines Geräts an der Reservierungs-App (Wirt und Team); die Anmeldung erfolgt über eine einmalig gültige Einladung oder den festen Zugangscode der Person, frei gewählte Passwörter gibt es nicht

Speicherdauer: bis zu 180 Tage

Eigenschaften: HttpOnly, SameSite=Lax, auf den Pfad der Reservierungs-App beschränkt

Kategorie: technisch notwendig

Die Buchungsseite für Gäste setzt kein Cookie. Sie merkt sich im Browser des Gastes (localStorage) lediglich einen Verweis auf dessen eigene Reservierung, damit er sie wieder ansehen und absagen kann.

Ein Cookie-Banner wird derzeit nicht eingesetzt, da keine technisch nicht notwendigen Cookies, keine Marketing-Cookies und keine Tracking-Cookies verwendet werden.

Eine darüber hinausgehende Speicherung im Browser zu Tracking- oder Marketingzwecken findet nicht statt.


8. Kein Tracking und keine Marketing-Pixel

Wir verwenden derzeit keine Dienste zur Analyse oder Nachverfolgung von Nutzern.

Insbesondere verwenden wir derzeit nicht:

Es findet auch kein Browser-Fingerprinting statt.

Einzige Ausnahme ist eine anonyme, zusammengefasste Statistik auf unseren Akquise-Seiten (Demo-Video-Seite und QR-/Flyer-Landing-Seite): Wir erfassen, wie weit unser Vorstellungs-Video im Durchschnitt angesehen wird (die jeweils höchste erreichte Abspielsekunde und die Gesamtdauer), ausschließlich um das Video zu verbessern. Dabei werden nur aggregierte Zahlen gespeichert — ohne Personenbezug, ohne Cookies, ohne IP-Adresse, ohne geräte- oder sitzungsübergreifende Wiedererkennung und ohne Übermittlung an Dritte. Ein Rückschluss auf einzelne Personen ist nicht möglich; es handelt sich daher nicht um personenbezogene Daten.

Falls wir künftig Analyse- oder Marketingdienste einsetzen, werden wir diese Datenschutzerklärung entsprechend aktualisieren und, soweit erforderlich, vorab eine Einwilligung einholen.


9. Serverlogs und Sicherheit

Auf Anwendungsebene werden keine dauerhaften Zugriffsprotokolle über aufgerufene Seiten oder Inhalte geführt. Zum Schutz vor missbräuchlichen Anmeldeversuchen werden fehlgeschlagene Logins nur kurzzeitig und vorübergehend ausgewertet; eine dauerhafte Speicherung erfolgt nicht.

Eine Ausnahme betrifft verweigerte Zugriffe im internen Bereich: Versucht eine Person aus unserem Team eine Funktion aufzurufen, für die ihr die Berechtigung fehlt, schreibt die Anwendung eine Betriebsmeldung mit dem betroffenen Funktionspfad, dem fehlenden Recht und einer verkürzten Kennung der Person (die ersten Zeichen des Benutzernamens und ein kurzer Prüfwert, nicht der vollständige Name). Diese Meldungen dienen ausschließlich der Fehlersuche — ohne sie ist eine fehlende Berechtigung von einem Programmfehler nicht zu unterscheiden. Sie landen im System-Protokoll des Servers und altern mit dessen Aufbewahrung aus. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionsfähigen und nachvollziehbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO); Inhalte oder Kundendaten werden dabei nicht protokolliert.

Auf Infrastruktur-Ebene können durch Hosting-Anbieter oder technische Dienstleister System- oder Zugriffslogs entstehen:

Hosting-Anbieter: IONOS

Serverstandort: Spanien (innerhalb der EU/des EWR)

Speicherdauer Infrastruktur-Logs: bei IONOS (Hosting) 8 Wochen, bei Cloudflare (Tunnel) 24 Stunden


10. Hosting

Die App wird auf einem Linux-VPS betrieben.

Hosting-Anbieter: IONOS

Serverstandort: Spanien (innerhalb der EU/des EWR)

Betriebsumgebung: Linux-VPS, systemd, Dienstnutzer „social", Anwendung unter /opt/social-engine

Der Hosting-Anbieter verarbeitet personenbezogene Daten, soweit dies für Betrieb, Sicherheit und Auslieferung der App erforderlich ist. Mit dem Hosting-Anbieter wird, soweit erforderlich, ein Vertrag zur Auftragsverarbeitung abgeschlossen.

Da sich der Server innerhalb der Europäischen Union bzw. des EWR (Spanien) befindet, liegt insoweit keine Drittlandübermittlung vor.


11. Cloudflare (DNS, Reverse-Proxy/Tunnel) und E-Mail-Dienste

11.1 Cloudflare

Die App ist über die Dienste von Cloudflare erreichbar. Cloudflare übernimmt:

Cloudflare wird nicht zum Tracking von Nutzern oder zu Marketingzwecken eingesetzt.

Dienstleister: Cloudflare (USA, mit EU-Niederlassung)

DPA / Drittlandtransfer: über den bestehenden Cloudflare-Auftragsverarbeitungsvertrag geregelt (EU-US Data Privacy Framework bzw. Standardvertragsklauseln).

11.2 E-Mail-Versand (Brevo)

Für den Versand ausgehender E-Mails von der Domain (z. B. Geschäftskorrespondenz; bei gebuchter Online-Reservierung auch E-Mails der Restaurants an ihre Gäste) setzen wir den E-Mail-Dienstleister Brevo (Sendinblue SAS, Frankreich) ein. Dabei werden Empfängeradresse, Betreff und Inhalt der jeweiligen E-Mail verarbeitet.

Dienstleister: Brevo (Sendinblue SAS), Frankreich (EU/EWR) — keine Drittlandübermittlung

DPA: nach Art. 28 DSGVO abgeschlossen (Teil der Brevo-Nutzungsbedingungen).

11.3 E-Mail-Posteingang

Eingehende E-Mails werden (über das Cloudflare-Routing) an ein betriebliches Postfach bei Google (Gmail) weitergeleitet und dort verarbeitet.

Wir greifen auf dieses Postfach zusätzlich aus einem zugangsgeschützten internen Verwaltungsbereich der App zu, um eingehende Nachrichten zu lesen und zu beantworten (Abruf per IMAP, Versand per SMTP über Gmail bzw. Brevo). Die Nachrichten werden dabei nur kurzzeitig zur Anzeige geladen und nicht dauerhaft in der App gespeichert. Zur effizienteren Bearbeitung kann auf Anforderung ein KI-gestützter Antwort-Entwurf erzeugt werden; dazu wird der Inhalt der jeweiligen E-Mail an einen unserer KI-Dienste (Google/Gemini bzw. Anthropic/Claude, siehe Abschnitt 12) übermittelt. Der Versand einer Antwort erfolgt stets erst nach manueller Prüfung durch uns. Die Zugangsdaten zum Postfach werden zugriffsbeschränkt und ausschließlich für Administratoren gespeichert.

Aus demselben Postfach werden zudem eingehende Rechnungen und Belege für unsere Buchhaltung automatisiert erkannt und erfasst. Dazu wird der jeweilige Beleg (PDF-Anhang bzw. Belegtext) zur Auslesung an unseren KI-Dienst (Google/Gemini, siehe Abschnitt 12) übermittelt; die ausgelesenen Daten werden vor der Verbuchung von uns geprüft und bestätigt. Belege ohne E-Mail-Bezug (z. B. Kassenbons) können wir zu diesem Zweck zusätzlich manuell hochladen. Die so erfassten Finanz- und Belegdaten werden zugriffsbeschränkt im gesicherten internen Bereich auf unserem EU-Server gespeichert und nach den gesetzlichen steuer- und unternehmensrechtlichen Fristen (im Regelfall sieben Jahre) aufbewahrt.

Sofern wir unser Geschäftskonto (Qonto, Anbieter Olinda SAS, Frankreich/EU; siehe Abschnitt zu den Auftragsverarbeitern) über die Schnittstelle des Anbieters anbinden, rufen wir zur Buchhaltung Konto- und Transaktionsdaten ab (Beträge, Datum, Verwendungszweck, Gegenpartei), um Zahlungen offenen Rechnungen zuzuordnen und Belege zu erfassen. Verarbeitet werden dabei auch Namen und ggf. IBAN von Kunden und Lieferanten. Die Datenverarbeitung findet innerhalb der EU/des EWR statt. Etwaige Überweisungen werden über das Programm allenfalls vorbereitet; die Freigabe und Auslösung erfolgen stets durch uns im Online-Banking des Anbieters.


11.4 Kalender-Abonnement (optional, je Konto)

Personen mit einem Zugang zu unserem internen Bereich können ihren Firmen- und

Terminkalender als Abonnement in einer Kalender-App einrichten (zum Beispiel

Apple Kalender oder Google Kalender). Dazu erzeugt die Anwendung eine private,

nicht erratbare Adresse; die Kalender-App ruft diese Adresse in regelmäßigen

Abständen ab.

Was dabei übertragen wird: Titel, Datum und Uhrzeit sowie die Art des Termins,

dazu die fälligen eigenen Aufgaben der abonnierenden Person. **Nicht übertragen

werden** Notizfelder sowie Kontaktdaten interessierter Personen oder von

Kundinnen und Kunden — diese sind ausschließlich in der Anwendung selbst

einsehbar.

Empfänger: der Anbieter der jeweils gewählten Kalender-App. Dieser handelt

dabei als eigener Verantwortlicher nach seinen eigenen Bedingungen; die

Entscheidung, ein solches Abonnement einzurichten, trifft die abonnierende

Person selbst.

Zweck: Termine auf dem eigenen Mobilgerät sehen zu können.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer

praktikablen Terminübersicht).

Widerruf: Die Adresse kann im internen Bereich jederzeit erneuert oder

entzogen werden; das Abonnement bricht damit ab.

Wichtig: Inhalte, die eine Kalender-App bereits abgerufen und gespeichert hat,

liegen außerhalb unseres Zugriffs. Sie werden von unseren Löschungen nicht

erfasst und müssen gegebenenfalls dort entfernt werden.


12. KI-Dienste

Zur Aufbereitung von Restaurant-Inhalten setzen wir externe KI-Dienste ein. Dabei können insbesondere Fotos, Videoausschnitte, Speisekarten, Texte oder daraus abgeleitete Informationen an die jeweiligen Dienste übermittelt werden.

Derzeit sind insbesondere folgende Dienste vorgesehen:

12.1 Google / Gemini API

Zweck: Bildanalyse, Textanalyse, Auslesen von Speisekarten, Zuordnung von Gerichten zu Bildern, Qualitätsprüfung; Übersetzung von Karten- und Webseitentexten (englische Sprachfassung der Restaurant-Webseite); automatische Belegerkennung (Auslesen von Eingangsrechnungen/Belegen für die Buchhaltung); bei gebuchter Online-Reservierung das Auslesen der vom Restaurant fotografierten Raumplan-Skizze (Handzeichnung mit Tischen und Stühlen — keine Gästedaten) und, nur auf Knopfdruck des Restaurant-Teams, das Umformulieren eines E-Mail-Entwurfs an einen Gast (Namen und Kontaktdaten sind vorher durch neutrale Kürzel ersetzt)

Daten: Restaurant-Inhalte, insbesondere Bilder, Videoausschnitte, Texte, Karten; zu übersetzende Karten- und Webseitentexte (Gerichtnamen, Rubriken, Beschreibungen, Hinweiszeilen — keine Gästedaten); Rechnungs-/Belegdokumente (Eingangsrechnungen, Kassenbons); bei gebuchter Werbung zusätzlich die Eckdaten gelaufener Kampagnen (Budget, Ziel, Reichweite, Ergebnis) als Kontext für Anzeigen-Vorschläge (siehe Abschnitt 13d)

Tarif: kostenpflichtiger API-Tarif

Trainingsnutzung: nach Anbieterangaben keine Nutzung zur Modellverbesserung im kostenpflichtigen API-Kontext; final zu prüfen und zu dokumentieren

Drittlandtransfer: im AV-Vertrag mit dem Anbieter geregelt

12.2 Anthropic / Claude API

Zweck: Erstellung und Überarbeitung von Bildunterschriften und Textvorschlägen

Daten: Texte, Kontextinformationen, gegebenenfalls aus Bildern abgeleitete Beschreibungen

Trainingsnutzung / Speicherung / DPA: im AV-Vertrag mit dem Anbieter geregelt

Drittlandtransfer: im AV-Vertrag mit dem Anbieter geregelt

Bei den genannten Diensten können neben Texten auch Bilder, Videoeinzelbilder und Tonaufnahmen übermittelt werden — etwa beim Einlesen einer fotografierten Speisekarte, beim Auswerten hochgeladener Videos oder wenn eine Karte eingesprochen wird. Für gesprochene Einblendungen in Videos wird ein Text an einen Sprachsynthese-Dienst übermittelt (OpenAI bzw. ElevenLabs, USA); übertragen wird dabei nur der zu sprechende Satz.

12.3 OpenAI API

Zweck: Erzeugung gezeichneter Symbole, Illustrationen und Gestaltungselemente im Markenstil (z. B. Bildmotive zu Gerichten der Speisekarte); Beschreibung und Qualitätsbewertung hochgeladener Fotos und Videoausschnitte, wenn der sonst genutzte Dienst die Auswertung ablehnt

Daten: Prompts (u. a. Gerichtsnamen und Stilbeschreibungen), Kontextinformationen, gegebenenfalls Beschreibungen von Restaurant-Inhalten; im Ablehnungsfall die betreffenden Fotos bzw. Videoeinzelbilder

Trainingsnutzung / Speicherung / DPA: im AV-Vertrag mit dem Anbieter geregelt

Drittlandtransfer: im AV-Vertrag mit dem Anbieter geregelt

Die KI-Dienste werden vorrangig zur Erbringung der vereinbarten Leistung gegenüber dem jeweiligen Restaurant eingesetzt; zusätzlich nutzen wir sie zur Erstellung von Entwürfen für Antworten auf eingehende Geschäfts-E-Mails an uns (siehe Abschnitt 11.3). Eine Nutzung zur Analyse von Website-Besuchern findet nicht statt.


13. Meta / Instagram

Zur Veröffentlichung freigegebener Inhalte nutzt die App die offizielle Meta-/Instagram-Schnittstelle.

Dabei können insbesondere folgende Daten verarbeitet werden:

Die Veröffentlichung erfolgt ausschließlich auf dem Instagram-Konto des jeweiligen Restaurants. Der Kunde muss berechtigt sein, dieses Instagram-Konto zu verwalten und die Veröffentlichung zu veranlassen.

Meta verarbeitet Daten nach seinen eigenen Bedingungen und Datenschutzinformationen. Einzelheiten zur datenschutzrechtlichen Rolle von Meta sind gesondert zu prüfen und in den Vertragsunterlagen zu berücksichtigen.


13b. TikTok (optional, je Restaurant freizuschalten)

Auf Wunsch können freigegebene Video-Beiträge zusätzlich auf dem TikTok-Konto des jeweiligen Restaurants veröffentlicht werden. Die Funktion ist nicht voreingestellt: Sie wird je Restaurant einzeln freigeschaltet, das Restaurant verbindet sein TikTok-Konto selbst, und jeder einzelne Beitrag muss dafür ausdrücklich ausgewählt werden — einschließlich einer aktiven Auswahl, wer den Beitrag auf TikTok sehen soll. Ohne diese Auswahl wird nichts an TikTok übermittelt.

Dabei können insbesondere folgende Daten verarbeitet werden:

Die Videodatei ruft TikTok selbst über eine temporäre öffentliche Adresse ab (wie bei Meta/Instagram, siehe Abschnitt 12).

TikTok verarbeitet Daten nach seinen eigenen Bedingungen und Datenschutzinformationen; in der EU niedergelassene Stelle ist die TikTok Technology Limited (Dublin, Irland). Eine Verarbeitung durch verbundene Unternehmen außerhalb der EU/des EWR ist dabei nicht ausgeschlossen. Einzelheiten zur datenschutzrechtlichen Rolle von TikTok sind gesondert zu prüfen und in den Vertragsunterlagen zu berücksichtigen.

Wird die Funktion nicht freigeschaltet, findet keinerlei Übermittlung an TikTok statt.


13c. Betreuung per WhatsApp (optional, nur mit ausdrücklicher Zustimmung)

Auf Wunsch betreuen wir Restaurants zusätzlich über einen WhatsApp-Chat. Betroffen sind dabei die Ansprechpartner der Restaurants, nicht deren Gäste. Die Funktion ist nicht voreingestellt: Sie setzt voraus, dass eine Mobilnummer hinterlegt ist und der Kontaktaufnahme über WhatsApp ausdrücklich zugestimmt wurde. Ohne beides findet keine Übermittlung statt.

Dabei können insbesondere folgende Daten verarbeitet werden:

Ein Teil der Rückfragen wird automatisiert beantwortet; wer gerade antwortet — ein automatischer Assistent oder eine Person unseres Teams — ist in jeder Nachricht erkennbar. Automatisierte Antworten treffen keine rechtlich erheblichen Entscheidungen (siehe Abschnitt 20). Für die Formulierung dieser Antworten wird der Text der Anfrage an einen der in Abschnitt 12 genannten KI-Dienste übermittelt; mitgesendete Bilder, Sprachnachrichten und Dateien werden dabei nicht übertragen.

Der Nachrichtenversand läuft über die WhatsApp Business Cloud API. Anbieter ist die WhatsApp Ireland Ltd. / Meta Platforms Ireland Ltd. (EU); eine Verarbeitung durch Meta Platforms, Inc. (USA) ist dabei nicht ausgeschlossen. Meta verarbeitet die Daten nach seinen eigenen Bedingungen und Datenschutzinformationen. Der Nachrichtenverlauf wird zusätzlich auf unserem eigenen Server gespeichert, damit die Betreuung nachvollziehbar bleibt; mitgesendete Dateien werden dort abgelegt, weil sie bei WhatsApp nur wenige Tage abrufbar bleiben. Verlauf und Dateien werden für die Dauer des Vertragsverhältnisses aufbewahrt und danach nach Maßgabe von Abschnitt 16 gelöscht.

Die Zustimmung kann jederzeit ohne Angabe von Gründen widerrufen werden; die Betreuung läuft dann wie zuvor über E-Mail und Telefon weiter.


13d. Werbeanzeigen (optional, nur bei gebuchter Werbung)

Bucht ein Restaurant die optionale Werbung, schalten wir in seinem Auftrag Anzeigen über die

Werbeplattformen von Meta (Bewerbung veröffentlichter Instagram-Beiträge) und Google Ads

(Suchanzeigen für Personen im Umkreis des Lokals). Beide laufen über ein Agenturkonto von uns;

das Budget stammt aus dem vom Restaurant aufgeladenen Werbeguthaben, jede Kampagne startet erst

nach Freigabe durch das Restaurant.

Dabei übermitteln wir an die jeweilige Plattform: die Geschäftsanschrift bzw. Koordinaten des

Lokals (Umkreis), die geschäftliche Telefonnummer (Anruf-Knopf), die Webseiten-Adresse

(Zielseite), Anzeigentexte und die vom Restaurant freigegebenen Fotos. Personenbezogene Daten

von Gästen werden dabei nicht übermittelt. **Auf der Webseite des Restaurants setzen wir kein

Google-Tag, keinen Meta-Pixel und kein anderes Tracking** (siehe Abschnitt 8); wir lesen nur

die Kennzahlen zurück, die die Plattform selbst ohne Website-Daten bereitstellt (Einblendungen,

Klicks, Anrufe über den Anruf-Knopf, Routenanfragen).

Meta Platforms Ireland Ltd. und Google Ireland Ltd. verarbeiten diese Daten nach ihren eigenen

Bedingungen als eigene Verantwortliche, jeweils auch in den USA (EU-US Data Privacy Framework

bzw. Standardvertragsklauseln). Rechtsgrundlage ist die Erfüllung des Vertrags mit dem

Restaurant (Art. 6 Abs. 1 lit. b DSGVO).

Zugriff auf unser Google-Konto (Google-Ads-Schnittstelle). Die Anwendung greift über die

Google-Ads-Schnittstelle auf unser eigenes Werbekonto zu; die Verbindung wird einmalig über

ein Google-Konto von uns hergestellt (OAuth 2.0, dauerhafter Zugriffs-Token). Ein Google-Konto

der Restaurants oder ihrer Gäste ist daran nicht beteiligt. Abgerufen werden ausschließlich

Daten dieses Werbekontos: die von uns angelegten Kampagnen und ihr Status, Budgets, Googles

Richtlinien-Prüfung und die Kennzahlen der Anzeigen (Einblendungen, Klicks, Kosten,

Anruf-Klicks, Routenanfragen). Wir verwenden sie nur, um die Anzeigen der Restaurants

anzulegen, zu pflegen und dem jeweiligen Restaurant auszuwerten. Gespeichert werden sie

zugriffsbeschränkt auf unserem Server in der EU; der Zugriffs-Token liegt ausschließlich dort

und ist nur für Administratoren lesbar. Eine Weitergabe an Dritte findet nicht statt — mit

einer Ausnahme, die wir hier offenlegen: die Eckdaten gelaufener Kampagnen (Budget, Ziel,

Reichweite, Ergebnis) fließen als Kontext in die KI-gestützten Vorschläge für die nächsten

Anzeigen (siehe Abschnitt 12); Zugangsdaten und personenbezogene Daten werden dabei nicht

übermittelt. Der Zugriff lässt sich jederzeit in den Sicherheitseinstellungen des betreffenden

Google-Kontos widerrufen.

13a. Zahlungsabwicklung (Stripe)

Für die Bezahlung von Werbebudget-Aufladungen per Karte nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland). Die Zahlung erfolgt auf einer von Stripe bereitgestellten Bezahlseite; Karten- bzw. Zahlungsdaten werden ausschließlich durch Stripe erhoben und verarbeitet und erreichen unsere Systeme nicht.

Dabei können insbesondere folgende Daten verarbeitet werden:

Wir erhalten von Stripe lediglich eine Bestätigung über den Zahlungsstatus sowie die von uns übergebenen Buchungsdaten (Mandant, Betrag). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Stripe kann Daten auch in Drittländern (insbesondere USA) verarbeiten; Grundlage sind das EU-US Data Privacy Framework bzw. Standardvertragsklauseln. Weitere Informationen: Datenschutzerklärung von Stripe (stripe.com/privacy).


14. Empfänger und Dienstleister

Personenbezogene Daten können, soweit erforderlich, an folgende Kategorien von Empfängern übermittelt werden:

Bei behördlichen Auskunftsersuchen prüfen wir vor jeder Herausgabe Zuständigkeit, Rechtsgrundlage und Umfang des Ersuchens. Erscheint ein Ersuchen rechtswidrig oder zu weit gefasst, widersprechen wir. Wir geben nur das heraus, was ausdrücklich verlangt wird und von der Rechtsgrundlage gedeckt ist, dokumentieren jedes Ersuchen und informieren betroffene Kunden, soweit dies rechtlich zulässig ist.

Eine aktuelle Liste der eingesetzten Dienstleister und Unterauftragsverarbeiter wird intern geführt und Kunden im Rahmen des Auftragsverarbeitungsvertrags zur Verfügung gestellt.


15. Drittlandübermittlungen

Der Hosting-Server befindet sich in Spanien und damit innerhalb der Europäischen Union bzw. des EWR; insoweit liegt keine Drittlandübermittlung vor.

Einige der eingesetzten Dienste können personenbezogene Daten jedoch außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA (namentlich die KI-Dienste sowie Meta/Instagram und gegebenenfalls Cloudflare); bei aktivierter TikTok-Funktion kommt TikTok hinzu, bei dem eine Verarbeitung auch außerhalb der EU/des EWR nicht ausgeschlossen ist. Der E-Mail-Versanddienst Brevo verarbeitet die Daten in der EU (Frankreich); insoweit liegt keine Drittlandübermittlung vor. Das betriebliche E-Mail-Postfach wird bei Google (Gmail) geführt, wobei eine Verarbeitung in den USA nicht ausgeschlossen ist. Richtet eine Person das Kalender-Abonnement nach Abschnitt 11.4 ein, ruft der Anbieter ihrer Kalender-App (typischerweise Apple oder Google) die dort genannten Termindaten ab; auch hier ist eine Verarbeitung in den USA nicht ausgeschlossen.

Soweit Daten in Drittländer übermittelt werden, erfolgt dies nur auf Grundlage der jeweils erforderlichen datenschutzrechtlichen Mechanismen, insbesondere:

Die konkrete Absicherung der Drittlandübermittlungen ist für die einzelnen Anbieter noch final zu prüfen und zu dokumentieren.


16. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Aktuell gelten folgende Grundsätze:

Kunden können eigene Inhalte in der App löschen. Zusätzlich ist eine manuelle Löschung durch uns möglich.


17. Technische und organisatorische Maßnahmen

Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um personenbezogene Daten vor unbefugtem Zugriff, Verlust oder Missbrauch zu schützen — insbesondere verschlüsselte Übertragung (HTTPS), Passwortspeicherung ausschließlich als kryptografischer Hash, verschlüsselte Datenablage beim Hoster, rollenbasierte Zugriffskontrolle und strikte Trennung der Mandanten.

Die ausführliche Darstellung dieser Maßnahmen ist Bestandteil des Auftragsverarbeitungsvertrags (Anlage „Technische und organisatorische Maßnahmen") und wird Geschäftskunden dort zur Verfügung gestellt.


18. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:

Zur Ausübung dieser Rechte können Sie uns unter kontakt@feedengine.eu kontaktieren.

Soweit wir Daten im Auftrag eines Restaurants verarbeiten, leiten wir entsprechende Anfragen gegebenenfalls an das verantwortliche Restaurant weiter oder unterstützen das Restaurant nach Maßgabe des Auftragsverarbeitungsvertrags.


19. Beschwerderecht bei der Datenschutzbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

In Österreich ist zuständig:

Österreichische Datenschutzbehörde

Barichgasse 40–42

1030 Wien

Website: https://www.dsb.gv.at


20. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.

Die App kann KI-gestützt Social-Media-Inhalte analysieren, vorbereiten und vorschlagen. Eine Veröffentlichung erfolgt jedoch nur nach Freigabe bzw. entsprechender Aktivierung durch den Kunden.

Das Reservierungssystem (bei gebuchter Online-Reservierung) teilt Tische nach den Regeln des Restaurants selbsttätig zu und zeigt freie Uhrzeiten an; dabei kommt keine KI zum Einsatz, und es liegt darin keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung. Ist online nichts frei, kann der Gast einen Rückruf des Restaurants anfragen.


21. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich unsere App, unsere Datenverarbeitung oder die rechtlichen Anforderungen ändern.

Dies gilt insbesondere, wenn künftig eine öffentliche Marketing-Website, ein Kontaktformular, Newsletter, Analyse-Tools, Marketing-Pixel oder weitere externe Dienste eingesetzt werden.

Impressum · Datenschutz