Datenschutzerklärung für die FoodGenius SaaS-Plattform
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
FoodGenius Labs GmbH
Tholeyer Str. 3A, 66606 St. Wendel
Geschäftsführer: Christian Farr
E-Mail: support@foodgenius.de
Tel.: 06858 9797-0
Datenschutzbeauftragter:
Thomas Hergl
E-Mail: datenschutz@foodgenius.de
Tel.: 06858 9797-400
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die Nutzung der SaaS-Plattform FoodGenius unter foodgenius.ai durch Restaurantbetreiber und deren Mitarbeiter (nachfolgend „Nutzer"). Sie gilt nicht für die Marketing-Website von FoodGenius Labs GmbH, den White-Label-Onlineshop der Restaurantkunden oder andere eigenständige Produkte.
Soweit FoodGenius Labs GmbH im Rahmen der Plattformnutzung Daten im Auftrag der Restaurantbetreiber verarbeitet (z.B. Bestelldaten, Kundenstammdaten), handelt FoodGenius Labs GmbH als Auftragsverarbeiter. Die datenschutzrechtliche Verantwortung für diese Daten liegt beim jeweiligen Restaurantbetreiber. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).
3. Hosting und technische Infrastruktur
Die Plattform FoodGenius wird auf Servern innerhalb der Europäischen Union gehostet. Die Übertragung von Daten erfolgt verschlüsselt über SSL/TLS.
Bei jedem Zugriff auf die Plattform werden automatisch technische Verbindungsdaten (u.a. IP-Adresse, Browsertyp, Zeitpunkt des Zugriffs) in Server-Logdateien erfasst. Diese Daten dienen ausschließlich der Sicherstellung des technischen Betriebs und werden nach kurzer Zeit gelöscht.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
4. Welche Daten wir verarbeiten und warum
4.1 Registrierung und Nutzerverwaltung
Zur Bereitstellung und Verwaltung Ihres Plattformzugangs verarbeiten wir Name, E-Mail-Adresse, Unternehmensname sowie Angaben zu gebuchten Modulen.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Löschfrist Nach Vertragsende werden Daten gesperrt und nach einer Reaktivierungsfrist vollständig gelöscht. Details regelt das Löschkonzept.
4.2 Zahlungsabwicklung und KYC-Verifizierung
Zur Aktivierung von Zahlungsfunktionen ist eine gesetzlich vorgeschriebene Identitäts- und Unternehmensverifizierung (Know Your Customer, KYC) erforderlich. Dabei verarbeiten wir Unternehmens- und Identifikationsdaten des Inhabers bzw. Geschäftsführers sowie erforderliche Nachweisdokumente. Zahlungsdaten werden zur Abwicklung bargeldloser Zahlungen und zur Abrechnung gebuchter Module verarbeitet.
Rechtsgrundlage Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertragserfüllung + gesetzliche AML-Pflicht)
Empfänger Adyen N.V. (Zahlungsdienstleister, Niederlande)
Löschfrist Nach Vertragsende; gesetzliche Aufbewahrungspflicht (§ 147 AO) liegt beim Restaurantbetreiber
4.3 Kassensicherung (TSE)
Zur Erfüllung gesetzlicher Anforderungen werden Kassenbuchungen manipulationssicher signiert und die Kasse beim zuständigen Finanzamt angemeldet. Nach Vertragsende werden steuerrelevante Daten zum Export bereitgestellt. Die gesetzliche Aufbewahrungspflicht liegt beim Restaurantbetreiber.
Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht)
Empfänger Fiskaly GmbH (TSE-Dienstleister, Deutschland); Finanzamt (behördlicher Empfänger)
Löschfrist Nach Vertragsende; gesetzliche Aufbewahrungspflicht (§ 147 AO) liegt beim Restaurantbetreiber
4.4 KI-gestützte Funktionen
FoodGenius stellt KI-gestützte Funktionen bereit (u.a. Texterstellung, Review-Assistent). Für die Verarbeitung werden Eingaben an einen externen KI-Dienstleister übermittelt. Eingaben werden nicht für das Training von KI-Modellen verwendet.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Empfänger KI-Dienstleister (USA); Transfermechanismus: EU-U.S. Data Privacy Framework
Löschfrist Bis zu 30 Tage beim Dienstleister, danach automatische Löschung
4.5 E-Mail-Kommunikation
Für den Versand transaktionaler E-Mails (z.B. Onboarding, Vertragshinweise) werden Name und E-Mail-Adresse an einen E-Mail-Dienstleister übermittelt.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Empfänger E-Mail-Dienstleister (EU/USA); Transfermechanismus: EU-U.S. Data Privacy Framework
Löschfrist Nach Vertragsende
4.6 Buchhaltungsexport (DATEV)
Auf Wunsch können Restaurantbetreiber Tagesabschlüsse direkt an DATEV übermitteln. Die Übermittlung erfolgt ausschließlich auf aktive Anforderung des Nutzers.
Rechtsgrundlage Art. 6 Abs. 1 lit. b und lit. c DSGVO
Empfänger DATEV eG (Deutschland)
Löschfrist Nach Vertragsende; gesetzliche Aufbewahrungspflicht (§ 147 AO) liegt beim Restaurantbetreiber
4.7 Support und Kundenkommunikation
Bei der Kontaktaufnahme mit unserem Support verarbeiten wir Name, E-Mail-Adresse sowie den Inhalt der Anfrage. Je nach gebuchtem Tarif stehen verschiedene Kommunikationskanäle zur Verfügung.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Empfänger Support-Tools (EU/USA); Transfermechanismus für US-Dienstleister: EU-U.S. Data Privacy Framework
Löschfrist 3 Jahre nach Abschluss des Vorgangs
4.8 Technisches Monitoring und IT-Sicherheit
Zur Sicherstellung der technischen Stabilität, zum Schutz vor unbefugtem Zugriff und zur Erkennung vertrauenswürdiger Geräte setzen wir Monitoring- und Sicherheitsdienste ein. Dabei werden technische Diagnosedaten sowie Gerätemerkmale (einschließlich Geräte-Fingerprint) verarbeitet. Zahlungs- und Transaktionsdaten werden von der Übermittlung an diese Dienste ausgeschlossen.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemsicherheit)
Empfänger Monitoring- und Sicherheitsdienstleister (EU/USA); Datenverarbeitung soweit möglich in der EU
Löschfrist Bis zu 30 Tage, danach automatische Löschung
Hinweis zu Ihrem Widerspruchsrecht (Art. 21 DSGVO): Gegen die Verarbeitung auf Basis berechtigter Interessen (Abschnitt 4.8) können Sie jederzeit Widerspruch einlegen. Wenden Sie sich hierzu an unsere Datenschutz-Kontaktadresse (siehe Abschnitt 1).
5. Empfänger und Drittlandtransfers
Wir setzen Dienstleister ein, die teilweise ihren Sitz in den USA haben. Für Transfers in die USA nutzen wir den EU-U.S. Data Privacy Framework (DPF) gemäß Art. 45 DSGVO. Soweit erforderlich, werden ergänzend Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO vereinbart.
Eine aktuelle Liste der eingesetzten Dienstleister (Subprozessoren) stellen wir auf Anfrage zur Verfügung.
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Steuerrelevante Daten unterliegen gesetzlichen Aufbewahrungsfristen (insb. § 147 AO: 10 Jahre; § 257 HGB: 6 Jahre). Die Aufbewahrungspflicht für Kassendaten liegt beim Restaurantbetreiber; FoodGenius stellt diese Daten zum Export bereit und löscht sie anschließend von der Plattform.
7. Ihre Rechte als betroffene Person
Ihnen stehen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO) — insbesondere gegen Verarbeitungen auf Basis berechtigter Interessen
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — mit Wirkung für die Zukunft
Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@foodgenius.de
Wir beantworten Anfragen innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
8. Beschwerderecht
Sie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren:
Unabhängiges Datenschutzzentrum Saarland (UDSaar)
Fritz-Dobisch-Straße 12, 66111 Saarbrücken
Tel.: 0681 94181-0
E-Mail: poststelle@datenschutz.saarland.de
www.datenschutz.saarland.de
9. Automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung gemäß Art. 22 DSGVO ein, die Ihnen gegenüber rechtliche oder ähnlich bedeutsame Wirkung entfaltet.
10. Aktualität dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand September 2026. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail. Die jeweils aktuelle Version ist innerhalb der Plattform unter login.foodgenius.ai abrufbar.