Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website und in der App „Momo's“ ist die Aren Gastro UG (haftungsbeschränkt), Konrad-Adenauer-Allee 11, 86150 Augsburg, vertreten durch den Geschäftsführer ‹GESCHÄFTSFÜHRER›.

Telefon: 0177 2444520 · E-Mail: arengastro@gmail.com

Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter der oben genannten E-Mail-Adresse.

2. Überblick

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Website und der App, die Abwicklung Ihrer Bestellungen, die Sicherheit unserer Systeme oder aufgrund Ihrer Einwilligung erforderlich ist. Nachfolgend beschreiben wir für jeden Zweck, welche Daten wir verarbeiten, auf welcher Rechtsgrundlage, an wen wir sie weitergeben und wie lange wir sie speichern.

Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag und vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung, z. B. steuerliche Aufbewahrung) und lit. f (berechtigte Interessen).

Die Übertragung zwischen Ihrem Gerät und unseren Servern erfolgt verschlüsselt (TLS).

3. Hosting und Server-Logfiles

Unsere Website und unser Backend (die Server, mit denen die App kommuniziert) werden bei der Railway Corporation, USA, betrieben. Eine Datenverarbeitung in den USA ist dabei möglich. Die Übermittlung ist durch EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgesichert.

Bei jedem Aufruf der Website und bei jeder Anfrage der App werden technisch bedingt Verbindungsdaten verarbeitet und in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite bzw. Schnittstelle, übertragene Datenmenge, Statuscode, Referrer sowie Browser- und Betriebssystemangaben. Die IP-Adresse ist ein personenbezogenes Datum. Wir führen diese Daten nicht mit anderen Daten zusammen und werten sie nicht zur Identifizierung aus; eine Zuordnung zu einer Person wäre nur mit Zusatzinformationen (z. B. vom Internetanbieter) möglich, die wir ausschließlich im Fall eines Angriffs oder Missbrauchs im gesetzlich zulässigen Rahmen anfordern würden.

Zweck ist die Auslieferung der Inhalte, die Sicherheit und Stabilität der Systeme (z. B. Abwehr von Angriffen, Begrenzung von Anfragen) und die Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden nach spätestens 30 Tagen automatisch gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

4. Website: keine Cookies, kein Tracking, lokale Schriften

Unsere Website setzt keine Cookies, verwendet keine Analyse- oder Tracking-Werkzeuge und bindet keine Social-Media-Plugins ein. Schriftarten, Bilder und Videos werden von unserem eigenen Server ausgeliefert; beim Aufruf der Website wird keine Verbindung zu Google oder anderen Drittanbietern aufgebaut.

Die Website enthält lediglich Links zu Lieferando, Wolt, Uber Eats, Instagram und TikTok. Erst wenn Sie einen solchen Link anklicken, verlassen Sie unsere Website; für die Datenverarbeitung dort ist der jeweilige Anbieter verantwortlich. Bestellungen über diese Plattformen unterliegen deren Datenschutzbestimmungen.

5. Kontaktaufnahme

Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben (z. B. Name, Kontaktdaten, Inhalt der Anfrage), um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage eine Bestellung oder einen Vertrag betrifft, ansonsten Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen). Wir löschen die Daten, sobald die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten bestehen.

6. App: Kundenkonto und Registrierung

Für Bestellungen über die App ist ein Kundenkonto erforderlich. Dabei verarbeiten wir: Name, E-Mail-Adresse, Passwort (nur als kryptografischer Hash, nie im Klartext), Handynummer und deren Bestätigungsstatus sowie technische Anmeldedaten (Anmelde-Tokens, deren Kennungen wir nur als Hash speichern).

Zweck ist die Bereitstellung des Kontos, die Abwicklung und Zuordnung Ihrer Bestellungen, die Kontaktaufnahme bei Rückfragen zur Lieferung sowie der Schutz vor Missbrauch und Fake-Bestellungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für den Missbrauchsschutz ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Die Kontodaten speichern wir, bis Sie Ihr Konto löschen. Sie können Ihr Konto jederzeit selbst in der App unter „Profil“ → „Konto löschen“ löschen. Dabei werden Name, E-Mail-Adresse, Handynummer, Passwort und Push-Token sofort entfernt bzw. unkenntlich gemacht und alle Anmeldungen beendet. Bereits getätigte Bestellungen bleiben wegen der gesetzlichen Aufbewahrungspflichten (siehe Ziffer 8) ohne Bezug zu Ihrem Konto erhalten.

Auf Ihrem Gerät speichert die App lokal u. a. Ihr Anmelde-Token, den Warenkorb, gespeicherte Adressen und die Spracheinstellung. Diese Daten verlassen Ihr Gerät nur, soweit sie für eine Bestellung benötigt werden. Das Anmelde-Token wird beim Abmelden entfernt, alle übrigen lokalen Daten spätestens beim Deinstallieren der App.

7. App: SMS-Bestätigung der Handynummer

Bei der Registrierung, beim Ändern der Handynummer und beim Zurücksetzen des Passworts senden wir Ihnen einen Bestätigungscode per SMS. Hierfür übermitteln wir Ihre Handynummer und den Nachrichteninhalt an unseren SMS-Dienstleister Twilio Inc., USA. Twilio ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); ergänzend bestehen Standardvertragsklauseln.

Zum Schutz vor Missbrauch (z. B. massenhafter SMS-Versand auf fremde Kosten) speichern wir zu jedem Versand die Handynummer, die IP-Adresse, den Zweck und den Zeitpunkt; die Codes selbst speichern wir nur als Hash. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Kontoerstellung) sowie Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsschutz). Diese Protokoll- und Verifizierungsdaten werden nach 30 Tagen gelöscht.

8. App: Bestellung und Lieferung

Für die Abwicklung Ihrer Bestellung verarbeiten wir: bestellte Artikel und Auswahl, Preise, Bestellart (Lieferung oder Abholung), gewählte Filiale, Lieferadresse, die Koordinaten der Lieferadresse (zur Prüfung des Liefergebiets, Berechnung der Liefergebühr und Zuordnung zur nächstgelegenen Filiale), Ihren Lieferhinweis, Bestell- und Statuszeitpunkte, Zahlungsstatus, ein ggf. gegebenes Trinkgeld sowie Stornierungen und Erstattungen.

Zur Zubereitung und Auslieferung erhalten unsere Filialmitarbeiter und unsere Fahrer die hierfür nötigen Angaben: Ihren Namen, Ihre Handynummer (für Rückfragen bei der Lieferung), die Lieferadresse mit Lieferhinweis und die bestellten Artikel. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Bestell- und Rechnungsdaten bewahren wir aufgrund handels- und steuerrechtlicher Pflichten zehn Jahre auf (§ 147 AO, § 257 HGB; Art. 6 Abs. 1 lit. c DSGVO). Das gilt auch nach einer Löschung Ihres Kontos; die Bestellungen sind dann nicht mehr mit Ihrem Namen, Ihrer E-Mail-Adresse oder Handynummer verknüpft.

9. App: Standort und Adresssuche

Auf Ihren Standort greift die App nur zu, wenn Sie im Warenkorb ausdrücklich auf „Standort verwenden“ tippen und den Zugriff in Ihrem Betriebssystem erlaubt haben; eine Standortermittlung im Hintergrund findet nicht statt. Die GPS-Position wird über den Geokodierungsdienst Ihres Betriebssystems (Apple bzw. Google) in eine Adresse umgewandelt, in das Adressfeld übernommen und mit der Bestellung als Lieferadresse samt Koordinaten übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Ihre Freigabe) und lit. b (Bestellung). Sie können die Berechtigung jederzeit in den Einstellungen Ihres Geräts widerrufen.

Wenn Sie eine Adresse in das Suchfeld eingeben, wird der eingegebene Text zusammen mit Ihrer IP-Adresse an den Adresssuchdienst „Photon“ der komoot GmbH, Deutschland, übermittelt, um passende Adressvorschläge anzuzeigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

10. App: Zahlung über Stripe

Die Zahlung erfolgt über den Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd., Irland; verbundenes Unternehmen Stripe Inc., USA). Sie geben Ihre Zahlungsdaten (z. B. Kartendaten, Apple Pay oder Google Pay) direkt auf der Zahlungsseite von Stripe ein; wir selbst erhalten keine vollständigen Kartendaten. Wir übermitteln Stripe Ihre E-Mail-Adresse, die Bestellpositionen und den Betrag und erhalten den Zahlungsstatus.

Für ein optionales Trinkgeld nach der Lieferung legen wir bei Stripe ein Kundenkonto zu Ihrer E-Mail-Adresse an; Stripe speichert dort die bei der Bestellung verwendete Zahlungsmethode. So kann ein Trinkgeld, das Sie in der App ausdrücklich auswählen und bestätigen, ohne erneute Eingabe abgebucht werden. Ohne Ihre Bestätigung buchen wir nichts ab. Auch Erstattungen bei Stornierungen laufen über Stripe. Wenn Sie Ihr Konto löschen, löschen wir auch dieses Stripe-Kundenkonto samt gespeicherter Zahlungsmethode; Zahlungsbelege bewahrt Stripe nach eigenen gesetzlichen Pflichten auf.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Speicherung der Zahlungsmethode für das Trinkgeld beruht zudem auf unserem berechtigten Interesse an einer einfachen Trinkgeldzahlung (Art. 6 Abs. 1 lit. f DSGVO). Stripe ist für Zahlungsbetrugsprävention und die Erfüllung eigener gesetzlicher Pflichten (z. B. Geldwäscheprävention) selbst verantwortlich und speichert Daten nach seinen gesetzlichen Aufbewahrungsfristen. Für Übermittlungen in die USA ist Stripe Inc. unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln. Bei Apple Pay oder Google Pay gelten zusätzlich die Datenschutzbestimmungen von Apple bzw. Google.

11. App: Push-Benachrichtigungen

Wenn Sie Mitteilungen in Ihrem Betriebssystem erlauben, speichern wir ein Push-Token Ihres Geräts. Die Benachrichtigungen versenden wir über den Push-Dienst von Expo (650 Industries, Inc., USA), der sie über Apple (APNs) bzw. Google (Firebase Cloud Messaging) an Ihr Gerät zustellt. Dabei werden das Push-Token und der Inhalt der Benachrichtigung übermittelt. Für die Übermittlung in die USA bestehen Standardvertragsklauseln bzw. eine Zertifizierung unter dem EU-US Data Privacy Framework.

Service-Benachrichtigungen: Nachrichten zu Ihrer laufenden Bestellung (z. B. „Bestellung angenommen“, „Fahrer unterwegs“) senden wir zur Vertragsabwicklung (Art. 6 Abs. 1 lit. b DSGVO).

Werbe-Benachrichtigungen (Angebote, Aktionen, Erinnerungen) senden wir nur, wenn Sie im Profil den Schalter für Werbe-Benachrichtigungen aktiviert haben (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO); standardmäßig ist er ausgeschaltet. Dafür werten wir Ihre bisherigen Bestellungen aus (z. B. Anzahl und übliche Uhrzeit Ihrer Bestellungen), um Ihnen passende Hinweise zu einem sinnvollen Zeitpunkt zu senden, und protokollieren, welche Werbe-Benachrichtigung wir wann an Sie versendet haben, um die Häufigkeit zu begrenzen. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Schalter im Profil ausschalten; Push-Benachrichtigungen insgesamt können Sie in den Einstellungen Ihres Geräts abschalten.

Das Push-Token speichern wir, bis Sie sich abmelden, Mitteilungen deaktivieren oder Ihr Konto löschen.

Die App lädt außerdem Aktualisierungen über den Update-Dienst von Expo; dabei werden technisch notwendige Geräte- und Verbindungsdaten (u. a. IP-Adresse, App-Version, Betriebssystem) an Expo übermittelt (Art. 6 Abs. 1 lit. f DSGVO – sicherer und aktueller Betrieb der App).

12. App: Stammpass-Bonusprogramm

Für unser Bonusprogramm (digitale Stempelkarte) arbeiten wir mit Stammpass (Betreiber der Bonuskarte) zusammen. Nach Ihrer Registrierung übermitteln wir Ihre E-Mail-Adresse an Stammpass, um Ihnen den Willkommensbonus gutzuschreiben, und rufen anhand Ihrer E-Mail-Adresse den Stand Ihrer Bonuskarte ab, um ihn in der App anzuzeigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Teilnahme am Bonusprogramm als Teil unseres Angebots).

Wenn Sie sich in der App zusätzlich direkt bei Stammpass registrieren oder anmelden, gelten für die dort angegebenen Daten die Datenschutzbestimmungen von Stammpass.

13. Empfänger und Übermittlung in Drittländer

Ihre Daten erhalten nur die oben genannten Stellen: unsere Mitarbeiter in Filiale und Auslieferung sowie folgende Dienstleister, die in unserem Auftrag bzw. im Rahmen der genannten Zwecke tätig sind:

• Railway Corporation, USA – Hosting von Website und Backend (Standardvertragsklauseln)

• Twilio Inc., USA – SMS-Versand (EU-US Data Privacy Framework, Standardvertragsklauseln)

• Stripe Payments Europe Ltd., Irland / Stripe Inc., USA – Zahlungsabwicklung (EU-US Data Privacy Framework, Standardvertragsklauseln)

• 650 Industries, Inc. (Expo), USA – Push-Benachrichtigungen und App-Updates (Standardvertragsklauseln)

• Apple Inc. / Google LLC – Zustellung von Push-Benachrichtigungen, Umwandlung des Standorts in eine Adresse (EU-US Data Privacy Framework)

• komoot GmbH, Deutschland – Adresssuche (Photon)

• Stammpass (Betreiber der Bonuskarte) – Bonusprogramm

Eine Weitergabe an sonstige Dritte oder ein Verkauf Ihrer Daten findet nicht statt. Behörden erhalten Daten nur, soweit wir gesetzlich dazu verpflichtet sind.

14. Speicherdauer im Überblick

• Kundenkonto (Name, E-Mail, Handynummer, Passwort-Hash): bis zur Löschung des Kontos

• Bestell- und Rechnungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)

• SMS-Protokolle und Verifizierungen: 30 Tage

• Push-Token: bis Abmeldung, Deaktivierung oder Kontolöschung

• Einwilligung in Werbe-Benachrichtigungen und Versandprotokoll: bis zum Widerruf bzw. zur Kontolöschung

• Server-Logfiles: höchstens 30 Tage

• Kontaktanfragen: bis zur Erledigung, sofern keine Aufbewahrungspflicht besteht

15. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an arengastro@gmail.com. Ihr Konto können Sie jederzeit selbst in der App löschen.

Automatisierte Entscheidungen im Einzelfall einschließlich Profiling mit rechtlicher Wirkung (Art. 22 DSGVO) finden nicht statt.

16. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.

17. Pflicht zur Bereitstellung

Die Bereitstellung von Name, E-Mail-Adresse, Handynummer und Lieferadresse ist für eine Bestellung über die App erforderlich; ohne diese Angaben können wir keine Bestellung annehmen. Standortfreigabe, Push-Benachrichtigungen und Werbe-Benachrichtigungen sind freiwillig.

Stand: 25.09.2026