Diese Datenschutzerklärung gilt für die Android-App „Eatbase Admin“ (nachfolgend „App“). Für die Datenverarbeitung auf der Website eatbase.de gilt eine separate Datenschutzerklärung, die unter eatbase.de/datenschutz abrufbar ist.
Verantwortlich für die Datenverarbeitung im Zusammenhang mit der App ist:
Marc Schepp
Cybase
Sailerstr. 22
80809 München
Deutschland
Telefon: +49 1522 7185321
E-Mail: kontakt@eatbase.de
USt-IdNr.: DE348907334
Die App richtet sich ausschließlich an Mitarbeiterinnen und Mitarbeiter von Restaurants, die das eatbase-Bestellsystem einsetzen (B2B). Sie dient der Anzeige eingehender Bestellungen, dem Druck von Kunden- und Küchenbelegen, der Verwaltung von Verfügbarkeiten (z. B. Markierung von Speisen als ausverkauft) sowie der kurzfristigen Anpassung von Diensten wie Lieferung, Abholung oder Öffnungszeiten. In zukünftigen Versionen sollen zusätzlich Reservierungen verwaltet werden können.
In der App werden Daten unterschiedlicher Verantwortlicher verarbeitet. Diese Unterscheidung ist wichtig für die Wahrnehmung Ihrer Betroffenenrechte:
Daten: E-Mail-Adresse, Passwort (gespeichert als bcrypt-Hash, nicht im Klartext), Zuordnung zum jeweiligen Restaurant.
Zweck: Authentifizierung und Zugriffskontrolle.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dem Restaurant).
Speicherdauer: Solange das Mitarbeiterkonto aktiv ist. Nach Deaktivierung des Kontos werden die Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Daten: Bestellnummer, Bestellpositionen, Kundenname, Lieferadresse, Telefonnummer, Bestell- und Liefer-/Abholzeitpunkt, ggf. berechnete Entfernung und Lieferdauer.
Zweck: Anzeige der Bestellungen zur Bearbeitung durch das Restaurant; Druck von Kunden- und Küchenbelegen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. Art. 28 DSGVO (Auftragsverarbeitung im Auftrag des Restaurants).
Speicherdauer: Bestelldaten werden gemäß den Vorgaben des jeweiligen Restaurants verarbeitet. Buchungsbelege und Rechnungen unterliegen den gesetzlichen Aufbewahrungsfristen nach § 147 AO und § 257 HGB (in der Regel 10 Jahre).
Daten: Gerätespezifisches Gerätezugangstoken (Bridge-Token) zur sicheren Authentifizierung, Heartbeat-Signale (regelmäßige Statusprüfungen), IP-Adresse, Zeitstempel der Anfragen.
Zweck: Sicherstellung der zuverlässigen Bestellungsannahme und Druckfunktion; Erkennung von Verbindungsproblemen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Funktionsfähigkeit und Stabilität der App).
Speicherdauer: Heartbeat- und Verbindungs-Logs werden nach spätestens 30 Tagen automatisch gelöscht. Das Gerätezugangstoken bleibt gültig, solange das Gerät registriert ist und das Token nicht widerrufen wurde (siehe Ziffer 4.6).
Stürzt die App ab, wird die Fehlerdiagnose zunächst lokal auf dem Gerät gespeichert und beim nächsten Start der App automatisch an unseren Server (eatbase.de) übertragen. Übermittelt werden ausschließlich folgende technische Daten:
Es werden keine personenbezogenen Daten, Bestelldaten, Kontaktdaten oder Kundeninformationen übertragen. Zweck ist ausschließlich die Fehlerdiagnose und Verbesserung der Stabilität der App.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien und stabilen App).
Speicherdauer: 90 Tage, danach automatische Löschung.
Daten: IP-Adresse, Anfragezeitpunkt, aufgerufene API-Endpunkte, HTTP-Statuscode.
Zweck: Betriebssicherheit, Abwehr von Angriffen, Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 7 Tage.
Die App kann die Kamera des Geräts verwenden, um einen von eatbase bereitgestellten Geräte-QR-Code zu erfassen. Der Kamerazugriff erfolgt ausschließlich, nachdem der Nutzer die Scan-Funktion ausdrücklich geöffnet und die Android-Kameraberechtigung erteilt hat.
Die Kamerabilder werden ausschließlich auf dem Gerät verarbeitet. Sie werden weder dauerhaft gespeichert noch an eatbase übertragen. Aus dem QR-Code werden ein Gerätezugangstoken und die zulässige Serveradresse ausgelesen. Das Gerätezugangstoken wird verschlüsselt an den eatbase-Server übertragen, um das Tablet mit dem zugehörigen Restaurantstandort zu verbinden, und anschließend verschlüsselt im geschützten App-Speicher abgelegt.
Alternativ kann das Gerätezugangstoken manuell eingegeben werden. Die Nutzung der Kamera ist daher freiwillig und für die sonstige Verwendung der App nicht zwingend erforderlich.
Zur QR-Code-Erkennung verwendet die App Google ML Kit Barcode Scanning. Die Erkennung des Barcodes erfolgt auf dem Gerät. Google Play-Dienste können das benötigte Erkennungsmodell herunterladen und technische Informationen wie Geräte- und App-Informationen, technische Kennungen, Leistungswerte, Konfigurationsdaten sowie Ereignis- und Fehlerdaten zu Diagnose- und Analysezwecken verarbeiten. Nach Angaben von Google werden diese Daten verschlüsselt übertragen und im Sinne der Google-Play-Datensicherheitsdefinition nicht an Dritte weitergegeben. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung durch die Google LLC in den USA kann nicht ausgeschlossen werden; die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: ML-Kit-Nutzungsbedingungen und Datenschutzerklärung von Google.
Das Gerätezugangstoken kann durch den Restaurantinhaber jederzeit entzogen werden. Es wird außerdem bei einer Deaktivierung des zugehörigen Kontos oder bei sicherheitsrelevanten Kontoänderungen ungültig. Die lokale App-Anmeldung wird bei einem Widerruf entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Verbindung des Tablets mit dem Restaurantstandort im Rahmen des Vertrags mit dem Restaurant) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einfachen und sicheren Gerätekopplung und an einer zuverlässigen QR-Code-Erkennung). Der Zugriff auf die Kamera erfolgt nur, wenn der Nutzer die Scan-Funktion selbst aufruft, und ist für diese vom Nutzer gewünschte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Speicherdauer: Kamerabilder werden nicht gespeichert. Das Gerätezugangstoken bleibt gespeichert, bis es widerrufen, ungültig oder die App deinstalliert wird.
Damit wir Störungen im Bestell- und Druckbetrieb erkennen und ihre Ursache finden können (z. B. warum ein Beleg nicht oder verspätet gedruckt wurde), übermittelt die App Angaben zum technischen Zustand des Geräts und zu Ereignissen im Betrieb an unseren Server (eatbase.de). Übermittelt werden ausschließlich folgende technische Daten:
Es werden keine Bestelldaten, Kundeninformationen oder Inhalte übertragen. Name und Kennung des WLANs bzw. Routers, IP-Adressen im lokalen Netzwerk und der Standort des Geräts werden weder erhoben noch übertragen. Die Angaben beziehen sich auf das Gerät und werden dem Restaurantstandort zugeordnet, mit dem das Gerät verbunden ist. Zusätzliche Berechtigungen sind dafür nicht erforderlich.
Tritt ein Ereignis ohne Netzverbindung auf, speichert die App es zunächst auf dem Gerät und überträgt es, sobald die Verbindung wieder besteht (siehe Ziffer 5).
Zweck: Erkennung und Behebung von Störungen, Sicherstellung der zuverlässigen Bestellungsannahme und Druckfunktion sowie Beratung des Restaurants bei Problemen mit dem Gerät oder dem Netzwerk.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und störungsfreien Betrieb der App und an der schnellen Klärung von Ausfällen). Das Auslesen dieser Zustandsangaben aus dem Gerät ist für den vom Restaurant gewünschten Dienst, die zuverlässige Entgegennahme und den Druck von Bestellungen, unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Speicherdauer: Zustandsangaben 14 Tage, Betriebsereignisse 30 Tage, danach automatische Löschung.
Folgende Daten werden lokal auf dem Android-Gerät gespeichert:
Die App nutzt folgende Android-System-Berechtigungen:
Die Kamera wird ausschließlich für den QR-Code-Scan genutzt. Auf Standort, Mikrofon, Kontakte, Telefonbuch, Kalender oder gespeicherte Mediendateien greift die App nicht zu.
In der App kommen folgende technische Bibliotheken zum Einsatz:
Die App enthält kein Tracking, keine Analyse-Dienste (z. B. Firebase Analytics, Google Analytics) und keine Werbe-Bibliotheken (z. B. AdMob, Meta SDK). Die Google Play-Dienste werden ausschließlich für die QR-Code-Erkennung eingesetzt. Es werden keine Werbe-IDs oder Geräte-Identifikatoren für Marketing- oder Profilbildungszwecke verarbeitet.
Die App kommuniziert für den Druck von Belegen direkt mit Druckern im lokalen Netzwerk des Restaurants. Diese Kommunikation erfolgt über HTTP innerhalb des LAN. Druckdaten verlassen das lokale Netzwerk des Restaurants nicht. Eine Übertragung an externe Dienste findet nicht statt.
Unsere Server werden bei der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) im Rechenzentrum Nürnberg gehostet. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Wir selbst übermitteln keine Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums. Zur Datenverarbeitung durch die Google Play-Dienste bei der QR-Code-Erkennung siehe Ziffer 4.6.
Mit Ausnahme des unter Ziffer 9 genannten Hosters und der unter Ziffer 4.6 beschriebenen technischen Daten, die die Google Play-Dienste bei der QR-Code-Erkennung verarbeiten, geben wir personenbezogene Daten nicht an Dritte weiter, sofern dies nicht zur Vertragserfüllung erforderlich ist, eine gesetzliche Verpflichtung besteht oder Sie ausdrücklich eingewilligt haben.
Bestelldaten werden im Auftrag des jeweiligen Restaurants verarbeitet und im Rahmen der App-Nutzung den dazu berechtigten Restaurant-Mitarbeitern angezeigt sowie an die im lokalen Netzwerk befindlichen Drucker übermittelt.
Sie haben nach der DSGVO folgende Rechte:
Zur Ausübung dieser Rechte wenden Sie sich bitte an kontakt@eatbase.de. Für Anfragen, die sich auf Endkunden-Bestelldaten beziehen, ist das jeweilige Restaurant der richtige Ansprechpartner.
Sie können die Löschung Ihrer Anmelde- und Nutzungsdaten jederzeit per E-Mail an kontakt@eatbase.de beantragen. Wir bestätigen den Eingang Ihrer Anfrage und löschen Ihre Daten innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, sofern Änderungen in der App oder gesetzliche Vorgaben dies erfordern. Die jeweils aktuelle Fassung ist unter eatbase.de/app-datenschutz abrufbar.
Stand: September 2026
Wir verwenden Cookies, um die Nutzung dieser Website zu analysieren und unser Angebot zu verbessern.
Jederzeit widerrufbar über „Cookie-Einstellungen“ im Footer. DatenschutzCookie-Richtlinie