Datenschutzerklärung Schmeckt.

1. Verantwortliche

Schmeckt. ist eine Plattform von Lisa Dietrich Design. Lisa Dietrich, Egelseestraße 47, 6800 Feldkirch, Österreich. E-Mail: hallo@lisadietrich.design, Telefon: +43 660 576 7719.

2. Allgemeine Hinweise und datenschutzrechtliche Rollen

Schmeckt. ist eine digitale Speisekarten-Plattform für Gastronomiebetriebe. Diese Datenschutzerklärung gilt für die Nutzung der Plattform unter schmeckt.online sowie für alle Brand-Seiten unter schmeckt.online/b/[name]. Die Verarbeitung erfolgt auf Basis der DSGVO, des österreichischen Datenschutzgesetzes (DSG) und des TKG 2021.

Für die Rollenverteilung gilt: In Bezug auf die Daten der Restaurantbetreiber:innen selbst (Registrierung, Vertragsabwicklung, Nutzung des Backends, Website-Betrieb) ist Lisa Dietrich Design eigenständig Verantwortliche im Sinne des Art. 4 Z 7 DSGVO. In Bezug auf die in der Speisekarte veröffentlichten Inhalte sowie die dabei anfallenden Gästedaten wird Lisa Dietrich Design als Auftragsverarbeiterin der jeweiligen Restaurantbetreiberin oder des jeweiligen Restaurantbetreibers tätig; Grundlage ist der gesondert abgeschlossene Auftragsverarbeitungsvertrag (AVV). Die datenschutzrechtliche Verantwortung für die Karteninhalte trägt die jeweilige Betreiberin oder der jeweilige Betreiber; diese verfügen über eine eigene Datenschutzerklärung und ein eigenes Impressum, die im Footer jeder Brand-Seite verlinkt sind. Für die Zahlungs- und Rechnungsdaten ist Paddle Payments Limited eigenständig Verantwortlicher (siehe Abschnitt 6).

3. Welche Daten werden verarbeitet

3.1 Gäste-Besuch einer Brand-Seite. Wer eine Speisekarte über Schmeckt. öffnet (per QR-Code, Direktlink oder eingebettetes iframe), übermittelt automatisch folgende technische Daten: IP-Adresse, Datum und Uhrzeit, Browsertyp und -version, Betriebssystem, aufgerufene Seite, Referrer. Diese Daten werden ausschließlich für den technischen Betrieb verarbeitet und nach 30 Tagen automatisch gelöscht. Sie werden nicht zu Profilen verknüpft. Sprachpräferenzen werden ausschließlich im LocalStorage des Browsers gespeichert, auf dem Gerät, ohne Übertragung an uns.

3.2 Kundinnen und Kunden (Restaurantbetreiber:innen). Bei Registrierung und Nutzung werden verarbeitet: Name, E-Mail-Adresse, Telefonnummer, Restaurantanschrift, UID falls vorhanden, eingestellte Karteninhalte und hochgeladene Bilder. Bei kostenpflichtigen Plänen werden Rechnungs-und Zahlungsdaten ausschließlich von Paddle als Merchant of Record verarbeitet (siehe Abschnitt 6).

4. Zwecke, Rechtsgrundlagen und Speicherdauer im Einzelnen

Registrierung und Vertragsabwicklung mit Kund:innen: Verarbeitung von Stamm-, Kontakt- und Zugangsdaten zur Begründung und Durchführung des Nutzungsvertrags. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Speicherung für die Dauer der Geschäftsbeziehung, danach 30 Tage Karenzzeit mit Exportmöglichkeit, anschließend Löschung; steuerlich relevante Unterlagen sieben Jahre (§ 132 BAO).

Bereitstellung und Anzeige der Karten sowie Gäste-Zugriffsdaten: technischer Betrieb, Sicherheit und Missbrauchsabwehr. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb); hinsichtlich der Gästedaten erfolgt die Verarbeitung im Auftrag der jeweiligen Betreiberin oder des jeweiligen Betreibers auf Grundlage des AVV. Speicherung der Gäste-Zugriffsdaten 30 Tage, Backups maximal 90 Tage.

Erfüllung gesetzlicher Pflichten (etwa steuerliche Aufbewahrung): Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO. Speicherung nach den jeweiligen gesetzlichen Fristen.

KI-Nutzungsprotokolle: Nachweisführung gegenüber der KI-Servicestelle der RTR nach EU AI Act. Rechtsgrundlage Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO. Speicherung 24 Monate.

Die Angabe der Vertragsdaten ist für den Vertragsabschluss erforderlich; ohne sie kann der Vertrag nicht durchgeführt werden. Eine gesetzliche Pflicht zur Bereitstellung besteht darüber hinaus nur, soweit ausdrücklich genannt.

5. Herkunft der Daten (Art. 14 DSGVO)

Soweit Daten nicht direkt bei der betroffenen Person erhoben werden, stammen sie aus folgenden Quellen: Gästedaten entstehen technisch beim Aufruf der Brand-Seite; Zahlungsdaten werden von Paddle im Rahmen der Zahlungsabwicklung erhoben; Angaben zu Mitarbeiter:innen der Restaurantbetriebe mit Backend-Zugang werden von der jeweiligen Betreiberin oder dem jeweiligen Betreiber bereitgestellt.

6. Auftragsverarbeiter und Sub-Dienstleister

Die vollständige, jeweils aktuelle Liste finden Sie unter schmeckt.online/datenschutz/subdienstleister.

Lovable Labs Incorporated (Dover, Delaware, USA; Vertreterin in der EU: Lovable Labs AB, Stockholm): Plattform-Hosting, Backend-Infrastruktur, KI-Funktionen über den Lovable AI Gateway sowie Versand transaktionaler E-Mails. Hosting in EU-Rechenzentren (Irland). Über den Gateway werden ausgewählte KI-Modelle (u. a. Google Gemini, OpenAI GPT) bereitgestellt; die Auswahl und Anbindung erfolgt durch Lovable als Auftragsverarbeiter, eine direkte Vertragsbeziehung zwischen Schmeckt. und den Modellanbietern besteht nicht. US-Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Module 2 und 3). AVV nach Art. 28 DSGVO liegt vor.

Supabase Inc. (USA, mit EU-Region Irland): Datenbank, Authentifizierung, Speicher. Von Lovable als deren Sub-Auftragsverarbeiter eingesetzt und damit mittelbarer Sub-Auftragsverarbeiter von Schmeckt. Standardvertragsklauseln und EU-US Data Privacy Framework.

Paddle Payments Limited (Dublin, Irland): Merchant of Record; stellt die Rechnung aus, verarbeitet die Zahlung, führt die Umsatzsteuer ab und überweist die Nettobeträge. Paddle ist datenschutzrechtlich eigenständig Verantwortlicher für sämtliche Zahlungs- und Rechnungsdaten; diese werden direkt zwischen Kundin oder Kunde und Paddle verarbeitet und nicht auf Schmeckt.-Servern gespeichert. Innerhalb der Paddle-Gruppe können Daten an verbundene Unternehmen in Großbritannien, den USA und Kanada übermittelt werden, abgesichert über Adequacy-Beschlüsse (UK, Kanada) bzw. Standardvertragsklauseln und EU-US Data Privacy Framework. Datenschutz: paddle.com/legal/privacy.

Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Paddle wird als eigenständig Verantwortlicher tätig.

7. Drittlandstransfer und Garantien

Datenübertragungen an Anbieter mit Sitz außerhalb der EU erfolgen nur, wenn ein Angemessenheitsbeschluss der EU-Kommission vorliegt oder geeignete Garantien im Sinne des Art. 46 DSGVO bestehen, insbesondere die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914). Ist der jeweilige Anbieter zertifiziert, kann die Übermittlung ergänzend auf das EU-US Data Privacy Framework gestützt werden. Im Einzelnen: Für Übermittlungen an Lovable (USA) gelten die Standardvertragsklauseln (Module 2 und 3); bei KI-Anfragen, die über den Lovable AI Gateway an US-Modellanbieter (etwa Google oder OpenAI) weitergeleitet werden, stellt Lovable die entsprechenden Transfergrundlagen sicher. Für Supabase gelten Standardvertragsklauseln und Data Privacy Framework. Für Zahlungsabwicklungen über Paddle gelten für UK und Kanada Adequacy-Beschlüsse, für die USA Standardvertragsklauseln und Data Privacy Framework. Auf Anfrage stellen wir weitere Informationen zu den Garantien zur Verfügung.

8. Cookies, LocalStorage und Reichweitenmessung

Schmeckt. setzt technisch notwendige Cookies und LocalStorage-Einträge ein, die für den Betrieb erforderlich sind (etwa zum Speichern der Sprachpräferenz). Dafür ist nach § 165 Abs. 3 TKG 2021 keine Einwilligung erforderlich.

Auf den öffentlich abrufbaren Brand- und Karten-Seiten wird über die in Lovable Cloud integrierte Analysefunktion eine aggregierte Reichweitenstatistik erhoben (Zahl der Seitenaufrufe, ungefähre Herkunftsregion, Gerätetyp, Verweisquelle, Verweildauer). Diese Auswertung dient ausschließlich dem Verständnis von Reichweite und Nutzung. Eine geräteübergreifende Wiedererkennung oder Profilbildung einzelner Gäste findet nicht statt. Soweit dabei ausschließlich technisch notwendige, datensparsame Verfahren zum Einsatz kommen, ist Rechtsgrundlage das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Soweit dabei Cookies oder vergleichbare Technologien zum Einsatz kommen, die nicht technisch notwendig sind, erfolgt dies gemäß § 165 Abs. 3 TKG 2021 nur nach vorheriger Einwilligung über den Cookie-Hinweis, die jederzeit widerrufen werden kann. Für Marketing-oder Werbezwecke werden keine Cookies eingesetzt; es werden keine Daten für Werbezwecke verkauft oder weitergegeben.

9. KI-gestützte Funktionen und ihre datenschutzrechtliche Einordnung

Schmeckt. bietet KI-gestützte Funktionen für Bilderzeugung, Übersetzung und Textbeschreibungen. Alle KI-Anfragen werden über den Lovable AI Gateway abgewickelt; aktuell werden Modelle der Familien Google Gemini und OpenAI GPT eingesetzt. Welche in die KI-Werkzeuge eingegebenen Daten personenbezogen sind, hängt vom Inhalt ab, den die Restaurantbetreiber:innen eingeben; in der Regel handelt es sich um Karteninhalte ohne Personenbezug.

Soweit dabei personenbezogene Daten verarbeitet werden, geschieht dies zur Vertragserfüllung gegenüber Kund:innen (Art. 6 Abs. 1 lit. b DSGVO) und, hinsichtlich der im Auftrag der Betreiber:innen verarbeiteten Inhalte, auf Grundlage des AVV. Alle KI-Funktionen werden ausschließlich aktiv von den Restaurantbetreiber:innen genutzt und stehen unter deren redaktioneller Kontrolle; vor Veröffentlichung ist eine Freigabe erforderlich. KI-generierte Bilder werden nach Art. 50 EU AI Act sichtbar gekennzeichnet und maschinenlesbar in der Bilddatei markiert; maschinelle Übersetzungen sind originalgetreue Sprachübertragungen und unterliegen nach Art. 50 Abs. 2 EU AI Act keiner Kennzeichnungspflicht. Details: schmeckt.online/ki-transparenz. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

10. Speicherdauer (Überblick)

Gäste-Zugriffsdaten 30 Tage, Backups maximal 90 Tage. Kundendaten für die Dauer der Geschäftsbeziehung, danach 30 Tage Karenzzeit mit Exportmöglichkeit, anschließend Löschung. KI-Nutzungsprotokolle 24 Monate. Gesetzliche Aufbewahrungspflichten (§ 132 BAO, sieben Jahre für Rechnungen) bleiben unberührt.

11. Ihre Rechte

Sie haben jederzeit die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO). Zur Ausübung wenden Sie sich an hallo@lisadietrich.design; wir antworten innerhalb eines Monats (Art. 12 DSGVO). Für Anfragen zu Zahlungs- oder Rechnungsdaten wenden Sie sich bitte direkt an Paddle unter privacy@paddle.com, da Paddle diese Daten als eigenständig Verantwortlicher verarbeitet. Betreffen Anfragen Karteninhalte einer bestimmten Brand-Seite, ist die jeweilige Restaurantbetreiberin oder der jeweilige Restaurantbetreiber verantwortlich; wir leiten solche Anfragen weiter.

12. Beschwerderecht

Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, Tel. +43 1 521 52-25 69, dsb@dsb.gv.at, dsb.gv.at. Kundinnen und Kunden mit Sitz in Deutschland können sich zusätzlich an die jeweils zuständige Landesdatenschutzbehörde wenden.

13. KI-Aufsicht

KI-Servicestelle der RTR, Mariahilfer Straße 77-79, 1060 Wien, ki-servicestelle@rtr.at, rtr.at/ki.

14. Hinweise für Kundinnen und Kunden in der Schweiz

Für Restaurantbetreiber:innen mit Sitz in der Schweiz gilt zusätzlich das revidierte Schweizer Datenschutzgesetz (revDSG). Die beschriebenen Schutzstandards entsprechen dessen Anforderungen. Beschwerden: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, edoeb.admin.ch.

15. Sicherheit (Art. 32 DSGVO)

Die Übertragung erfolgt verschlüsselt über HTTPS. Wir setzen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, um Daten vor unbefugtem Zugriff, Verlust, Veränderung und Missbrauch zu schützen; dazu zählen unter anderem Verschlüsselung in Ruhe und bei der Übertragung, rollenbasierte Zugriffskontrolle, Protokollierung sicherheitsrelevanter Zugriffe, verschlüsselte Backups in EU-Rechenzentren sowie eine sorgfältige Auswahl der Sub-Auftragsverarbeiter. Die Maßnahmen sind in Anlage 1 zum AVV im Detail beschrieben und werden an den Stand der Technik angepasst.

16. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Rahmenbedingungen oder die technische Umsetzung ändern. Kundinnen und Kunden werden über wesentliche Änderungen vorab per E-Mail informiert. Die jeweils aktuelle Fassung finden Sie unter schmeckt.online/datenschutz.

Stand: Juli 2026.

Die deutsche Fassung ist die rechtsverbindliche.