B2B Datenschutzhinweise für Reservly (Restaurants, Ansprechpartner, Mitarbeitende)

Stand: 07.09.2026 | Version 2.1

Diese Datenschutzhinweise gelten für Restaurant-Kunden (Unternehmen) sowie deren Ansprechpartner und Mitarbeitende, die Reservly nutzen (Onboarding, Dashboard, Einstellungen, Abrechnung, Support).

Für Gäste- und Reservierungsdaten sowie restaurantbezogene Rewards-Daten ist grundsätzlich das jeweilige Restaurant verantwortlich; Reservly verarbeitet diese Daten nach dem einschlägigen AVV. Das Restaurant stellt seinen Gästen eigene Datenschutzhinweise bereit. Für das zentrale Reservly-Rewards-Konto gilt zusätzlich die Datenschutzerklärung für das Reservly Treueprogramm.

Für die allgemeinen Datenschutzhinweise zu unserem eigenen Webauftritt (Marketing, Kontaktformular usw.) gilt eine separate Datenschutzerklärung.

1) Verantwortlicher

Lukas Gerber, Einzelunternehmer handelnd unter „Reservly“

Wassergasse 32, 1030 Wien, Österreich

GISA-Zahl: 40050812

E-Mail: support@reservly.at

Kontakt für Datenschutzanfragen: support@reservly.at

2) Welche Daten wir im B2B-Kontext verarbeiten

2.1 Restaurant-Stammdaten und Kontakt

  • Restaurantname, interne IDs, Slug
  • Ansprechpartner-Name
  • Kontakt-E-Mail, Telefonnummer
  • Adresse
  • Website-URL (optional)
  • Google Place ID (siehe Punkt 3.8)

2.2 Benutzerkonten der Restaurant-Mitarbeitenden

  • Name (z. B. full_name)
  • E-Mail-Adresse
  • Zuordnung User zu Restaurant (restaurant_accounts mit user_id, restaurant_id)

2.3 Login- und Sessiondaten

  • Authentifizierungsdaten über Supabase Auth
  • Session- und Sicherheitsdaten (z. B. Auth-Cookies, optional „remember me“ mit längerer Laufzeit)

2.4 Produkt- und Einstellungsdaten (meist nicht personenbezogen, aber konto-/restaurantbezogen)

  • Öffnungszeiten, Sperrtage, Räume, Tische, Tischplan-Koordinaten
  • Reservierungs-Settings (Lead-Time, Duration, Limits etc.)
  • E-Mail-Template-Settings (z. B. Bestätigungs-Text als Freitext), Banner-Bild-URL

Bei der Verwaltung von „Freunde einladen“ speichern wir außerdem die Zuordnung zum Restaurantprogramm, Aktivierung, Belohnungsart und -umfang, Empfängerkreis, Auslöser, Einladungslimit, Gutscheinbeschreibung und -laufzeit, ein optionales Aktionsbild sowie den Änderungszeitpunkt. Einstellungen sind dem Restaurant zugeordnet; Benutzer- und Sitzungsdaten werden für die Berechtigungsprüfung verarbeitet. Daraus folgt kein öffentlich sichtbares Profil der bearbeitenden Person.

2.5 Vertrags- und Nachweisdaten (AGB, Datenschutzhinweise, AVV)

Wir verarbeiten Protokolldaten zur Dokumentation der Annahme unserer vertraglichen Bedingungen (AGB), der Kenntnisnahme der Datenschutzhinweise sowie der Auftragsverarbeitungsvereinbarung (AVV). Dabei werden insbesondere folgende Daten gespeichert:

  • user_id
  • restaurant_id (soweit anwendbar)
  • Version der AGB und der Datenschutzhinweise
  • Version des AVV
  • Zeitpunkt der Annahme bzw. Kenntnisnahme (accepted_at)
  • Annahmeart (z. B. Signup, Dashboard, Einstellungen)
  • Pfad oder URL zur jeweils angezeigten Dokumentversion

Zweck: Nachweis der wirksamen Einbeziehung der Vertragsbedingungen, der Erfüllung unserer Informationspflichten nach Art. 13/14 DSGVO sowie der Beauftragung als Auftragsverarbeiter.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an rechtlicher Nachweisbarkeit und Absicherung).

2.6 Abos und Zahlungsabwicklung (nur bei Zahlung über Stripe)

Wir verarbeiten hierfür u. a.:

  • Stripe Customer ID
  • Abo-Status
  • technische Zuordnungsdaten zwischen Checkout und Restaurant-Account (z. B. Restaurant-ID als Referenz)

Wir speichern grundsätzlich keine Kartendaten. Zahlungsdaten wie Karteninformationen werden typischerweise direkt bei Stripe verarbeitet.

Hinweis: Aktuell kann die Abwicklung teilweise manuell erfolgen. Die Stripe-Komponenten sind trotzdem bereits vorgesehen.

2.7 Sicherheits- und Betriebsdaten

  • technische Logs (z. B. Fehlerlogs, Ereignisse für Betrieb und Security)
  • Missbrauchsschutz, z. B. Rate Limiting mit pseudonymisiertem IP-Hash (kurze Speicherfrist)

2.8 Datenquellen

Die Daten erhalten wir in der Regel direkt vom Restaurant im Rahmen des Onboardings oder durch spätere Änderungen. Daten von Mitarbeitenden erhalten wir entweder direkt bei der Registrierung oder vom Restaurant (z. B. durch Einladungen).

Bei Daten, die wir vom Restaurant statt unmittelbar von der betroffenen Person erhalten, informieren wir gemäß Art. 14 DSGVO innerhalb einer angemessenen Frist von höchstens einem Monat, spätestens bei der ersten Mitteilung an diese Person oder vor der ersten Offenlegung an einen anderen Empfänger, soweit keine gesetzliche Ausnahme greift. Die Informationen umfassen insbesondere Datenquelle und Datenkategorien.

3) Zwecke und Rechtsgrundlagen (B2B)

Bereich 3.1 Systembereitstellung Zweck Konto anlegen, Restaurant einrichten, Dashboard-Funktionen bereitstellen, Einstellungen speichern. Rechtsgrundlage (Art. 6 DSGVO) Abs. 1 lit. b (Vertrag)

3.2 Kommunikation Zweck Produkt- und Systemmails, Benachrichtigungen, wichtige Hinweise. Rechtsgrundlage Abs. 1 lit. b & lit. f

3.3 Support Zweck Supportbearbeitung, Rückfragen, Problemlösung. Rechtsgrundlage Abs. 1 lit. b & lit. f

3.4 Sicherheit Zweck System absichern, Angriffe verhindern, Stabilität sicherstellen, Fehleranalyse. Rechtsgrundlage Abs. 1 lit. f (Berechtigtes Interesse)

3.5 Nachweis Zweck Nachweis, dass Verträge/AVV korrekt abgeschlossen und Informationspflichten erfüllt wurden. Rechtsgrundlage Abs. 1 lit. c & lit. f

3.6 Abrechnung Zweck Rechnungslegung, Buchhaltung, Forderungsmanagement. Rechtsgrundlage Abs. 1 lit. b & lit. c

3.7 Stripe Zweck Zahlungsabwicklung und Abo-Verwaltung (wenn genutzt). Rechtsgrundlage Abs. 1 lit. b

3.8 Google Places Zweck Eindeutige Zuordnung des Betriebs im Onboarding zur Steigerung der Datenqualität. Rechtsgrundlage Abs. 1 lit. f

3.9 QR-Code-Generierung: Soweit die externe Erstellung über api.qrserver.com genutzt wird, werden Ziel-URL, IP-Adresse und technische Gerätedaten an den Dienst übermittelt. Zweck ist die Bereitstellung des gewünschten QR-Codes; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit dem Interesse an der angeforderten technischen Funktion. In die Ziel-URL gehören keine nicht erforderlichen personenbezogenen Daten.

3.10 Verwaltung von Freundeseinladungen

Zweck ist die Bereitstellung und Absicherung der vom Restaurant konfigurierten Empfehlungsaktion. Soweit personenbezogene Daten des Vertragspartners hierfür erforderlich sind, erfolgt die Verarbeitung nach Art. 6 Abs. 1 lit. b DSGVO. Bei Beschäftigten und anderen Kontaktpersonen stützen sich die erforderliche Benutzerzuordnung und Zugriffssicherung auf Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist eine autorisierte, nachvollziehbare Nutzung der vereinbarten Dashboard-Funktion. Es gelten die nachstehenden Empfänger- und Speicherregelungen für Produkt-, Konto- und Sicherheitsdaten.

Personenbezogene Einladungs-, Mitgliedschafts- und Bonusdaten der Gäste sind davon zu unterscheiden. Für deren Verarbeitung im Restaurantprogramm gelten der Loyalty-AVV und die Datenschutzhinweise für das Treueprogramm. Die Funktion berechtigt Restaurantmitarbeitende nicht zur Einsicht in die Programme anderer Restaurants.

3.11 Rechtsgrundlagen bei Ansprechpartnern und Beschäftigten

Art. 6 Abs. 1 lit. b DSGVO gilt für vorvertragliche Maßnahmen und die Erfüllung eines Vertrags mit der betroffenen Person selbst, insbesondere bei Einzelunternehmern. Bei Ansprechpartnern und Beschäftigten eines Restaurantkunden stützen wir die eigene geschäftliche Kommunikation, Zugangsorganisation, Vertragsdokumentation und erforderliche Sicherheitsverarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse besteht in der zuverlässigen und sicheren Zusammenarbeit mit dem Restaurant, der Zuordnung berechtigter Nutzer und dem Nachweis geschäftlicher Vorgänge. Art. 6 Abs. 1 lit. c DSGVO gilt nur im Umfang konkreter gesetzlicher Pflichten, insbesondere steuerlicher Aufbewahrung. Die vorstehenden allgemeinen Verweise auf Vertragserfüllung sind in diesem Sinn zu verstehen. Tätigkeitsprotokolle, die wir ausschließlich für Personal- oder Betriebszwecke des Restaurants führen, werden dagegen im Auftrag nach dem AVV verarbeitet.

3.12 Weitere gebuchte Produkte

Bei Rewards werden Programmeinstellungen, Kampagnen, Angebotskontingente, Gutscheinbedingungen, Freundeseinladungsregeln und Änderungen mit der erforderlichen Konto- und Restaurantzuordnung verarbeitet. Bei der digitalen Speisekarte verarbeiten wir Inhalte, Medien, Sprachfassungen und Veröffentlichungsdaten. Soweit diese Daten Personen identifizieren, dienen sie der angeforderten Produktverwaltung auf den unter 3.11 bezeichneten Grundlagen. Restaurantbezogene Gästedaten bleiben den jeweils einschlägigen AVV zugeordnet.

4) Empfänger und Auftragsverarbeiter

Auftragsverarbeiter (in unserem Auftrag):

  • Supabase (DB, Auth)
  • Vercel (Hosting/Deployment)
  • Upstash (Rate Limiting)
  • Brevo (E-Mail-Versand)
  • Webflow (CMS/Hosting Restaurant-Unterseiten)

Eigenständige Verantwortliche:

  • Google (Places API)
  • Stripe (Zahlungsabwicklung, wenn genutzt)

Weitere funktionsbezogene Empfänger

Bei Nutzung der jeweiligen Funktion können Cloudflare einschließlich R2 (Medienbereitstellung und Speicherung), DeepL (Übersetzung übermittelter Speisekartentexte), CARTO beziehungsweise der konkret eingebundene Kartendienst (Kartenauslieferung mit technisch erforderlichen Zugriffsdaten) und der Dienst api.qrserver.com (QR-Code-Erstellung) Daten erhalten. Nicht personenbezogene Speisekartentexte werden bevorzugt; zusätzliche personenbezogene Angaben sind für Übersetzungen regelmäßig nicht erforderlich. Für Rewards-Push werden Expo sowie die jeweiligen Zustelldienste von Apple oder Google eingesetzt. Restaurantbezogene Auftragsdaten und Empfänger sind im jeweiligen AVV beschrieben. Dienste erhalten nur die für ihre Funktion erforderlichen Daten; die Verwendung eines Dienstes ersetzt keine notwendige Einwilligung oder Auftragsverarbeitungsvereinbarung.

5) Drittlandübermittlungen

Eine Verarbeitung in Drittländern (außerhalb EU/EWR) kann bei globalen Dienstleistern (z. B. Vercel, Google, Stripe) nicht vollständig ausgeschlossen werden. Die Übermittlung erfolgt nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere durch:

  • Standardvertragsklauseln (SCC)
  • Zusätzliche Maßnahmen, sofern erforderlich.

Informationen zu Garantien stellen wir auf Anfrage bereit.

6) Speicherdauer

  • Kontodaten: Grundsätzlich für die Dauer der Vertragsbeziehung.
  • Buchhaltungsdaten: Typischerweise 7 Jahre (gemäß § 132 BAO).
  • Rate Limiting: Pseudonymisierter IP-Hash in der Regel maximal 1 Stunde.
  • Session-Daten: Dauer der Sitzung; bei „remember me“ bis zu 1 Jahr.
  • Technische Betriebs-, Fehler- und Sicherheitsprotokolle: abhängig vom notwendigen Zweck regelmäßig höchstens 30 bis 90 Tage ab Ereignis; bei früherem Zweckfortfall kürzer. Nur erforderliche Auszüge zu konkreten Vorfällen oder Ansprüchen werden darüber hinaus zugriffsbeschränkt gespeichert.
  • Vertrags- und AVV-Nachweise: während des Vertrags und danach für die erforderliche Anspruchs- und Nachweisfrist, regelmäßig bis zu drei Jahre nach Beendigung beziehungsweise Erledigung des Vorgangs. Steuerlich aufbewahrungspflichtige Unterlagen werden grundsätzlich sieben Jahre nach Ende des betreffenden Kalenderjahres aufbewahrt. Konkrete laufende Verfahren können eine längere zweckgebundene Speicherung erfordern. Sieben Jahre sind keine allgemeine Verjährungsfrist für sämtliche Kontodaten.

7) Bereitstellungspflicht

Bestimmte Angaben (E-Mail, Name, Restaurantname, Adresse) sind für das Onboarding und die Dashboard-Nutzung erforderlich. Ohne diese Daten ist eine Nutzung des Dienstes nicht möglich.

8) Cookies

Reservly nutzt technisch notwendige Cookies (z. B. Auth-Cookies). Ohne diese Cookies funktioniert das Dashboard nicht.

9) Ihre Rechte als betroffene Personen

Sie haben folgende Rechte: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit sowie Widerspruch.

Hinweis zur Löschung: Besteht nur, soweit keine gesetzlichen Aufbewahrungspflichten oder zwingenden Gründe (z. B. Vertragsabwicklung) entgegenstehen.

10) Beschwerderecht

Zuständig in Österreich ist die:

Österreichische Datenschutzbehörde (DSB) Barichgasse 40–42 1030 Wien, Österreich

E-Mail: dsb@dsb.gv.at

11) Automatisierte Entscheidungen

Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO einschließlich Profiling statt.