Datenschutzerklärung für die Website und Plattform MenuMonkeys
Stand: August 2026
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website menumonkeys.com und der Nutzung der MenuMonkeys-Plattform durch Betreiber (Gastronomie- und Hotelbetriebe). Für die Verarbeitung von Gästedaten innerhalb eines einzelnen Betriebs gilt die gesonderte Regelung in Ziffer 11.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
AzApp.one GmbH, Mitländerstrasse 20, 71642 Ludwigsburg, Deutschland.
E-Mail: [email protected]. Vertreten durch den Geschäftsführer René-M. Bogislawski.
Für Anfragen zum Datenschutz erreichen Sie uns unter der vorgenannten Adresse bzw. E-Mail. Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, da die Voraussetzungen hierfür nicht vorliegen.
2. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung eines funktionsfähigen Dienstes erforderlich ist. Rechtsgrundlagen sind je nach Verarbeitung Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung, z. B. handels- und steuerrechtliche Aufbewahrung), lit. f (berechtigtes Interesse an sicherem, funktionsfähigem Betrieb) sowie lit. a (Einwilligung, jederzeit widerrufbar).
3. Aufruf der Website (Server-Logdaten)
Beim Aufruf der Website werden technisch notwendige Daten verarbeitet (u. a. IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser-/Geräteinformationen). Diese Verarbeitung dient der Auslieferung, Stabilität und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Der Website ist der Dienst Cloudflare (TLS-Terminierung, Schutz vor Angriffen) vorgelagert; das Hosting erfolgt bei Hetzner in Deutschland.
4. Cookies und lokale Speicherung
Wir setzen keine Tracking- oder Marketing-Cookies ohne Ihre Einwilligung. Für Grundfunktionen (z. B. Sprachwahl, Favoriten, Einwilligungsstatus) nutzen wir die lokale Speicherung Ihres Browsers (localStorage). Ein Einwilligungs-Banner informiert beim ersten Besuch; ohne Zustimmung findet keine über die Grundfunktionen hinausgehende Verarbeitung statt. Rechtsgrundlage für nicht notwendige Speicherung ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 TDDDG).
5. Registrierung und Betreiberkonto
Registriert sich ein Betrieb, verarbeiten wir die dafür angegebenen Daten (u. a. Name, E-Mail-Adresse, Kontakt- und Betriebsdaten, Zugangsdaten). Die Anmeldung erfolgt per Passwort (bcrypt-gehasht) oder Magic-Link. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Sitzungsverwaltung setzen wir kurzlebige Zugangs-Token und ein httpOnly-Cookie ein.
6. Vertragsabwicklung und Zahlung
Zur Abwicklung kostenpflichtiger Tarife nutzen wir den Zahlungsdienstleister Stripe. Zahlungsmittel- und Kartendaten werden ausschließlich bei Stripe verarbeitet und nicht in unserer Datenbank gespeichert; wir speichern lediglich Referenzkennungen (Kunden-/Abo-ID, Abo-Status) sowie Rechnungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Rechnungsrelevante Daten werden entsprechend der gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB) aufbewahrt.
7. E-Mail-Versand
Für den Versand von Transaktions-E-Mails (Anmelde-Links, Bestätigungen, Benachrichtigungen) setzen wir den Dienst Resend ein. Verarbeitet werden Empfängeradresse und Nachrichteninhalt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
8. KI-gestützte Funktionen
Für den Import und die Übersetzung von Speisekarten sowie die Erzeugung von Bildinhalten nutzen wir Dienste von Google (Gemini) und – als Ausweichlösung – OpenAI und Groq. Hierbei werden Speisekartentexte und hochgeladene Karten-Fotos verarbeitet; personenbezogene Gästedaten werden hierfür nicht übermittelt. Für Stock-Bilder nutzen wir Pexels (nur Suchbegriffe, keine personenbezogenen Daten).
9. Push-Benachrichtigungen
Mit Ihrer Einwilligung senden wir Push-Nachrichten an Ihr Gerät. Hierfür wird eine Push-Anmeldung (Endpunkt und Schlüssel Ihres Browsers) gespeichert und über den jeweiligen Push-Dienst Ihres Browsers (z. B. Google, Mozilla, Apple) zugestellt. Die zugrunde liegenden VAPID-Schlüssel betreiben wir selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; die Einwilligung ist jederzeit über die Geräteeinstellungen widerrufbar.
10. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an sorgfältig ausgewählte Dienstleister weiter, die für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig sind:
- Hetzner Online GmbH – Server-Hosting und Backups (Deutschland)
- Cloudflare, Inc. – Sicherheit und TLS-Auslieferung
- Resend, Inc. – E-Mail-Versand
- Google Ireland/LLC – KI-Funktionen (Gemini)
- OpenAI und Groq, Inc. – KI-Ausweichlösung
- Stripe, Inc./Stripe Payments Europe – Zahlungsabwicklung
- Telegram – optionale Betreiber-Benachrichtigungen (nur bei Aktivierung durch den Betrieb)
11. Rolle bei Gästedaten im Betrieb (Auftragsverarbeitung)
Bestell-, Reservierungs- und – soweit vom Betrieb aktiviert – Gästekontaktdaten, die im Rahmen des Bestell- und Servicebetriebs eines einzelnen Betriebs anfallen, verarbeiten wir im Auftrag des jeweiligen Betriebs. In diesem Verhältnis ist der Betrieb der datenschutzrechtlich Verantwortliche und die AzApp.one GmbH Auftragsverarbeiter. Grundlage ist der Auftragsverarbeitungsvertrag (ADV) gemäß Art. 28 DSGVO, der Bestandteil des Vertrags mit dem Betrieb ist. Als Gast wenden Sie sich zur Ausübung Ihrer Rechte an den jeweiligen Betrieb als Verantwortlichen.
12. Übermittlung in Drittländer
Einzelne der eingesetzten Dienste (insb. Resend, Google, OpenAI, Groq, Stripe, Cloudflare, Telegram) können Daten in Drittländern, insbesondere in den USA, verarbeiten. Soweit ein Drittlandbezug besteht, ist dieser durch geeignete Garantien nach Art. 44 ff. DSGVO abgesichert – regelmäßig durch die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Anbieter zertifiziert ist, durch das EU-U.S. Data Privacy Framework.
13. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Kontodaten werden für die Dauer des Vertragsverhältnisses gespeichert und nach dessen Beendigung gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen. Reservierungsdaten werden nach 90 Tagen automatisch anonymisiert. Kontaktangaben in Bestellungen (Name, E-Mail, Telefon, Notizen) werden ebenfalls nach 90 Tagen automatisch anonymisiert; die Bestellbeträge und -positionen bleiben für die gesetzliche Aufbewahrung erhalten. Technische Protokolle werden nur für den zur Sicherheit erforderlichen Zeitraum vorgehalten.
14. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist für uns der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW).
15. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen. Die Übertragung erfolgt verschlüsselt (TLS/HTTPS); sensible Zugangsdaten und Schlüssel werden verschlüsselt gespeichert (AES-256-GCM), Passwörter ausschließlich als Hash (bcrypt). Der Zugriff ist rollenbasiert beschränkt, sicherheitskritische Endpunkte sind ratenbegrenzt.
16. Aktualität und Änderungen
Diese Datenschutzerklärung wird bei Bedarf an geänderte Rechtslage oder Funktionen angepasst. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.