Stand: 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Nirmla Labs UG (haftungsbeschränkt)
Rathausstr. 15, 10367 Berlin, Deutschland
E-Mail: [email protected]
2. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
EasyZahl wird von Gastronomiebetrieben (Restaurants) eingesetzt. Je nach Datenkategorie haben wir unterschiedliche Rollen:
Für den Besuch dieser Website sowie für die Konto-, Vertrags- und Abrechnungsdaten der Restaurants sind wir selbst Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
Für die Daten, die ein Restaurant über die Plattform verarbeitet (insbesondere Bestell- und Zahlungsdaten der Gäste sowie Daten der Mitarbeiter des Restaurants), ist das jeweilige Restaurant Verantwortlicher; wir verarbeiten diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags. Betroffene (Gäste, Mitarbeiter) wenden sich zur Ausübung ihrer Rechte insoweit vorrangig an das jeweilige Restaurant; wir unterstützen das Restaurant bei der Beantwortung.
3. Besuch dieser Website
Beim Aufruf unserer Website verarbeitet unser Server technisch notwendige Daten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser- und Betriebssysteminformationen) in Server-Logs, um die Website bereitzustellen und ihre Sicherheit und Stabilität zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO). Die Logs werden nach kurzer Zeit gelöscht.
Wir setzen keine Analyse-, Marketing- oder Tracking-Dienste ein und laden keine Inhalte von Drittanbietern (z. B. externe Schriftarten oder CDNs). Es werden keine Cookies gesetzt, die einer Einwilligung bedürfen; ein Cookie-Banner ist daher nicht erforderlich. Einstellungen wie Sprache, Farbschema oder reduzierte Animationen werden ausschließlich lokal in deinem Browser gespeichert und nicht an uns übertragen.
4. Konto und Dashboard (Restaurants)
Bei der Registrierung und Nutzung eines Restaurantkontos verarbeiten wir Konto- und Kontaktdaten (z. B. Name, E-Mail-Adresse, Restaurantdaten), Vertrags- und Abrechnungsdaten sowie technische Nutzungsdaten. Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), rechtliche Pflichten wie steuer- und handelsrechtliche Aufbewahrung (Art. 6 Abs. 1 lit. c DSGVO) und unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Für die Anmeldung verwenden wir ausschließlich technisch notwendige Sitzungs-Cookies (httpOnly). Diese dienen allein der Authentifizierung und werden nicht zu Tracking-Zwecken eingesetzt (§ 25 Abs. 2 TDDDG).
5. Bestellen und Bezahlen als Gast
Wenn du in einem Restaurant per QR-Code bestellst, ist eine Registrierung nicht erforderlich. Verarbeitet werden nur die für Bestellung und Zahlung notwendigen Daten: die bestellten Artikel, Tisch- bzw. Abholinformationen, der Zahlbetrag und der Zahlungsstatus sowie optional ein von dir gewählter Anzeigename (z. B. für geteilte Rechnungen). Verantwortlicher für diese Verarbeitung ist das Restaurant; wir verarbeiten die Daten in dessen Auftrag (siehe Ziffer 2).
Damit dein Gerät deine eigenen Bestellungen am Tisch wiedererkennt, wird eine zufällig erzeugte Kennung lokal in deinem Browser gespeichert. Sie enthält keine Angaben zu deiner Person, wird nicht über Restaurants hinweg verknüpft und dient keiner Werbeansprache.
Gibst du freiwillig eine E-Mail-Adresse an, um deinen Beleg digital zu erhalten, verwenden wir sie ausschließlich für den Versand dieses Belegs.
6. Zahlungsdaten
Zahlungen werden durch den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., Irland) abgewickelt. Deine Karten- bzw. Zahlungsdaten gibst du direkt bei Stripe ein; sie werden nicht auf unseren Systemen gespeichert. Für die Verarbeitung der Zahlungsdaten ist Stripe (mit-)verantwortlich; es gelten ergänzend die Datenschutzhinweise von Stripe. Stripe kann Daten auch in Drittländern (insbesondere USA) verarbeiten; Stripe stützt solche Übermittlungen auf geeignete Garantien gemäß Art. 44 ff. DSGVO (EU-Standardvertragsklauseln bzw. Angemessenheitsbeschlüsse).
7. Personalfunktionen (Mitarbeiter der Restaurants)
Nutzt ein Restaurant die Personalfunktionen (Mitarbeiter-App, Zeiterfassung, Urlaubsverwaltung, Personaldokumente), verarbeiten wir die dabei anfallenden Beschäftigtendaten (z. B. Name, Rolle, Arbeits- und Pausenzeiten, Urlaubsansprüche, Vertragsdaten) ausschließlich im Auftrag des Restaurants als Arbeitgeber. Das Restaurant ist für die Rechtsgrundlage der Verarbeitung und die Information seiner Beschäftigten verantwortlich; Mitarbeiter wenden sich zur Ausübung ihrer Rechte an ihren Arbeitgeber.
8. KI-Funktionen
Für die automatische Übersetzung von Speisekarten und die Erzeugung von Gerichtebildern setzen wir externe KI-Dienste ein. An diese Dienste werden ausschließlich die Speisekarteninhalte (z. B. Gerichtnamen und Beschreibungen) übermittelt, keine personenbezogenen Daten von Gästen oder Mitarbeitern.
9. E-Mail-Versand
Transaktionale E-Mails (z. B. digitale Belege, Konto-Benachrichtigungen) versenden wir über einen E-Mail-Versanddienstleister, der als Auftragsverarbeiter für uns tätig ist. Übermittelt werden nur die für den Versand erforderlichen Daten (Empfängeradresse und Inhalt der Nachricht).
10. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO bestehen, insbesondere: Hosting und Dateispeicherung in Rechenzentren in Deutschland bzw. der EU, Zahlungsabwicklung (Stripe, siehe Ziffer 6), E-Mail-Versand sowie KI-Dienste (siehe Ziffer 8). Soweit dabei Daten in Drittländern verarbeitet werden, erfolgt dies auf Grundlage geeigneter Garantien gemäß Art. 44 ff. DSGVO. Eine aktuelle Liste unserer Auftragsverarbeiter stellen wir auf Anfrage bereit.
11. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Für steuer- und kassenrechtlich relevante Daten (z. B. Belege und Kassendaten) gelten Aufbewahrungsfristen von bis zu zehn Jahren (HGB, AO); für diese Fristen ist im Verhältnis zu den Gästen und Mitarbeitern das jeweilige Restaurant verantwortlich. Nach Ende eines Restaurantvertrags gelten die Export- und Löschregelungen der AGB.
12. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Soweit eine Verarbeitung auf einer Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an [email protected]. Betrifft deine Anfrage Daten, die ein Restaurant über die Plattform verarbeitet (Ziffern 5 bis 7), leiten wir sie an das verantwortliche Restaurant weiter bzw. verweisen dich dorthin.
Zudem hast du ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, z. B. bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit als der für uns zuständigen Behörde.
13. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen, insbesondere verschlüsselte Übertragung (TLS), Zugriffskontrolle über Rollen und Berechtigungen, getrennte Speicherung von Dateien unter nicht erratbaren Kennungen sowie regelmäßige Datensicherungen.
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; maßgeblich ist die deutsche Fassung.