Datenschutzerklärung für Partnerbetriebe
Stand: 8. August 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn sich ein gastronomischer Betrieb als Partner bei foodfyp anmeldet und seine Gerichte über den Feed anbietet: Daten über den Betrieb und über die Ansprechperson, die das Partnerkonto führt.
Für Gäste, die über die foodfyp-App bestellen, gilt diese Erklärung nicht. Welche Daten über Gäste ein Partner von uns erhält und wozu er sie verwenden darf, regelt § 13 der Allgemeinen Geschäftsbedingungen für Partnerbetriebe.
Wo diese Erklärung „du“ sagt, ist die Person gemeint, deren Daten wir verarbeiten — die Ansprechperson des Betriebs und, bei Einzelunternehmen und Personengesellschaften, die Inhaberin oder der Inhaber selbst. Angaben über einen Betrieb sind personenbezogen, sobald sie sich einer bestimmten Person zuordnen lassen; bei einem Einzelunternehmen ist das die Regel.
1. Verantwortlicher
Verantwortlicher für die hier beschriebenen Verarbeitungen im Sinne des Art. 4 Nr. 7 DSGVO ist foodfyp UG (haftungsbeschränkt), Gänsestieg 27A, 22549 Hamburg, Deutschland, vertreten durch Alexander Frikel.
Fragen zum Datenschutz und die Ausübung deiner Rechte richtest du an datenschutz@foodfyp.com. Eine Form ist dafür nicht vorgeschrieben, und Kosten entstehen dir dadurch nicht.
Wir haben keinen Datenschutzbeauftragten bestellt. Es gibt innerhalb von foodfyp also keine weitere Stelle, an die du dich stattdessen wenden könntest; deine Anfrage bearbeitet die Geschäftsführung unter der genannten Adresse. Dein Recht, dich unmittelbar an die Aufsichtsbehörde nach Abschnitt 14 zu wenden, bleibt davon unberührt.
2. Registrierung und Vertragsanbahnung
Wenn du deinen Betrieb anmeldest, verarbeiten wir die Angaben, die du im Anmeldeformular machst:
An die angegebene E-Mail-Adresse senden wir einen Bestätigungscode. Wir verarbeiten den Code und den Zeitpunkt seiner Eingabe, um festzustellen, dass die Adresse erreichbar ist und dir zur Verfügung steht; erst danach gilt die Anmeldung als eingereicht.
Zweck dieser Verarbeitung ist die Anbahnung des Partnervertrages: die Prüfung der Anmeldung, die Anlage des Partnerkontos, die Zuordnung des Standorts zu einer Anschrift und die Kommunikation mit dir während des Onboardings.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung ist für die Durchführung vorvertraglicher Maßnahmen auf deine Anfrage und anschließend für die Erfüllung des Vertrages erforderlich.
Für die Eingabe der Anschrift bietet das Formular eine Adresssuche an. Während du tippst, sendet dein Browser den eingegebenen Text unmittelbar an den Dienst Photon der komoot GmbH, um dir passende Adressen vorzuschlagen; dabei wird deine IP-Adresse an diesen Dienst übermittelt. Der Text verlässt deinen Browser also, bevor du das Formular absendest. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer fehlerfreien und vollständigen Anschrift, weil eine falsche Adresse dazu führt, dass Bestellungen deinen Betrieb nicht erreichen. Du kannst die Suche umgehen: das Formular führt einen Schalter, mit dem du Straße, Hausnummer, Postleitzahl und Ort von Hand einträgst — dann findet keine Übermittlung an diesen Dienst statt.
Keine dieser Angaben ist gesetzlich vorgeschrieben. Die Rechtsform ist freiwillig; die übrigen Angaben sind für den Vertrag erforderlich, und ohne sie können wir kein Partnerkonto anlegen und keine Bestellungen an deinen Standort vermitteln.
- Geschäftsname
- Rechtsform (freiwillige Angabe)
- Straße
- Hausnummer
- Postleitzahl
- Ort
- Name der Ansprechperson
- E-Mail-Adresse
- Telefonnummer
- Passwort
3. Prüfung und gesetzliche Pflichten
Bevor wir ein Partnerkonto freischalten, prüfen wir, ob der Betrieb tatsächlich besteht und ob die gewerbe- und lebensmittelrechtlichen Voraussetzungen für den Verkauf von Speisen an Gäste vorliegen. Dafür verarbeiten wir im weiteren Onboarding den Gewerbeschein, das Hygienezertifikat, die Steuernummer und, bei eingetragenen Rechtsformen, die Handelsregisternummer.
Der Zweck dieser Aufnahmeprüfung ist doppelt: Gäste sollen nur bei Betrieben bestellen können, die dafür zugelassen sind, und wir müssen wissen, mit wem wir einen Vertrag schließen und an wen wir Zahlungen auskehren. Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. b DSGVO, weil die Prüfung dem Vertragsschluss vorausgeht und ohne sie kein Standort freigeschaltet wird.
Steuernummer und Handelsregisternummer verarbeiten wir darüber hinaus, um unsere eigenen handels- und steuerrechtlichen Pflichten zu erfüllen — insbesondere die ordnungsgemäße Abrechnung der Provision und die Aufbewahrung der zugehörigen Belege. Rechtsgrundlage ist dafür Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Vorschriften des Handelsgesetzbuchs und der Abgabenordnung.
Für die eingereichten Nachweise gilt nichts Eigenes: Wir löschen sie, wenn der Zweck entfallen ist und keine gesetzliche Aufbewahrungspflicht entgegensteht. Was das bedeutet, steht in Abschnitt 12.
4. Zahlungsabwicklung und Identitätsprüfung
Die Zahlungen der Gäste werden über Stripe abgewickelt. Dafür wird für deinen Betrieb ein Zahlungskonto bei Stripe Payments Europe, Ltd. eingerichtet, und wir übermitteln dorthin die Angaben, die für die Einrichtung dieses Kontos erforderlich sind. Solange das Konto nicht freigeschaltet ist, kann ein Standort nicht bestellbar geschaltet werden.
Für die Zahlungsabwicklung und für die Identitätsprüfung ist Stripe eigener Verantwortlicher und nicht unser Auftragsverarbeiter. Stripe erhebt die dafür erforderlichen Angaben nach seiner eigenen Datenschutzerklärung. Wir bestimmen über diese Verarbeitung nicht mit.
Zurück erhalten wir insbesondere den Status des Zahlungskontos: ob es eingerichtet und freigeschaltet ist und ob Auszahlungen möglich sind.
Rechtsgrundlage für diese Übermittlung und für die weitere Verarbeitung, die bei uns im Zusammenhang mit der Zahlungsabwicklung anfällt, ist Art. 6 Abs. 1 lit. b DSGVO, weil die Vereinnahmung der Gästezahlung und die Auszahlung an dich Teil des Partnervertrages sind. Soweit die Identitätsprüfung gesetzlichen Pflichten dient, die bei der Abwicklung von Zahlungen zu erfüllen sind, ist Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO.
5. Bestell- und Transaktionsdaten
Sobald dein Standort bestellbar ist, fallen im laufenden Betrieb Daten an: die vermittelten Bestellungen mit Zeitpunkt, Bestellinhalt und Warenwert, der gewählte Erfüllungsweg, die Annahme oder Ablehnung einer Bestellung und die dabei genannte Fertigstellungszeit, Erstattungen und Rückbelastungen sowie die daraus errechnete Provision und die Abrechnungen im Portal.
Diese Daten beschreiben zunächst den Betrieb. Personenbezogen sind sie, soweit sie sich einer bestimmten Person zuordnen lassen — bei einem Einzelunternehmen der Inhaberin oder dem Inhaber, im Übrigen der Person, die eine Bestellung im Portal bearbeitet hat.
Zweck ist die Durchführung des Vertrages: die Vermittlung der Bestellung an deinen Standort, die Abrechnung der Provision, die Auszahlung über das Zahlungskonto und die Bearbeitung von Einwendungen gegen eine Abrechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Bestellungen und Abrechnungen sind zugleich Buchungsbelege. Wie lange wir sie deshalb aufbewahren müssen, steht in Abschnitt 12.
6. Support und Kommunikation
Wenn du dich an uns wendest — über das Portal, per E-Mail oder am Telefon —, verarbeiten wir deinen Namen, die Kontaktdaten, unter denen du dich meldest, den Inhalt der Korrespondenz und den Verlauf des Vorgangs bis zu seiner Erledigung.
Betrifft dein Anliegen den Vertrag oder seine Durchführung — eine Frage zur Abrechnung, eine Störung im Portal, eine Beschwerde nach § 18 der Allgemeinen Geschäftsbedingungen —, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
Betrifft es das nicht, etwa bei einer allgemeinen Frage vor der Anmeldung, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, an uns gerichtete Anfragen zu beantworten und nachvollziehbar zu halten, was wir zugesagt haben; dein gegenläufiges Interesse wiegt hier deshalb weniger schwer, weil du den Inhalt der Nachricht selbst bestimmst.
Gegen eine Verarbeitung, die wir auf ein berechtigtes Interesse stützen, kannst du nach Art. 21 DSGVO Widerspruch einlegen. Wir verarbeiten die Korrespondenz dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder sie dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
7. Informationen und Umfragen
Nachrichten, die die Durchführung des Vertrages betreffen — Abrechnungen, Bestellbenachrichtigungen, Störungsmeldungen und Ankündigungen von Änderungen —, erhältst du, weil sie zum Vertrag gehören. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. b DSGVO.
Informationen darüber hinaus — Neuerungen bei foodfyp, die für Partnerbetriebe von Interesse sind — und Einladungen zu Umfragen über die Zusammenarbeit erhältst du nur, wenn du zuvor eingewilligt hast. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. a DSGVO.
Diese Einwilligung wird gesondert eingeholt; das Anmeldeformular fragt sie nicht ab. Sie ist freiwillig: Ob du sie erteilst, hat auf den Vertrag, die Provision und die Sichtbarkeit deines Standorts im Feed keinen Einfluss.
Du kannst die Einwilligung jederzeit widerrufen. Eine formlose Nachricht an datenschutz@foodfyp.com genügt; eine Begründung ist nicht nötig, und ein Nachteil entsteht dir daraus nicht. Der Widerruf wirkt für die Zukunft — die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
8. Reichweitenmessung
Auf dieser Webseite messen wir mit PostHog, wie sie benutzt wird: welche Seiten aufgerufen werden, über welchen Weg ein Aufruf zustande kam, welche Schaltflächen benutzt werden und welche technischen Eckdaten das Gerät und der Browser haben. Wir werten das aus, um zu verstehen, welche Inhalte gefunden werden und an welcher Stelle ein Besuch abbricht.
Das geschieht nur, wenn du im Einwilligungsbanner zugestimmt hast. Ohne deine Zustimmung wird PostHog nicht geladen, und es werden keine Messdaten erhoben — auch nicht in anonymisierter Form.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; für das Speichern von Informationen auf deinem Endgerät und den Zugriff darauf ist es die Einwilligung nach § 25 Abs. 1 TDDDG.
Deine Entscheidung aus dem Banner speichern wir lokal in deinem Browser, damit wir sie nicht bei jedem Aufruf erneut abfragen. Du kannst die Einwilligung jederzeit widerrufen, und zwar so einfach, wie du sie erteilt hast: über „Cookie-Einstellungen“ in der Fußzeile jeder Seite. Der Widerruf hält die Messung sofort an — ohne dass du die Seite neu laden musst — und entfernt die Einträge der Messung aus deinem Browser. Er wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO). Eine Nachricht an datenschutz@foodfyp.com genügt ebenfalls.
9. Veröffentlichung im Feed
Der Zweck des Vertrages ist, deinen Betrieb Gästen zu zeigen. Für Gäste sichtbar sind deshalb der Geschäftsname, die Anschrift des Standorts, die Öffnungszeiten, der gewählte Erfüllungsweg — Abholung, Selbstlieferung oder beides, bei Selbstlieferung mit dem Liefergebiet —, die Speisekarte mit Preisen und den Angaben zu den Gerichten sowie die Videos und Bilder, die den Standort im Feed zeigen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne diese Veröffentlichung kann kein Gast das Angebot finden und keine Bestellung zustande kommen.
Die Zugangsdaten zum Partnerkonto und die Kontaktdaten der Ansprechperson — Name, E-Mail-Adresse und Telefonnummer — gehören nicht zu den veröffentlichten Angaben.
Ein Hinweis, der bei Einzelunternehmen und kleinen Betrieben zählt: Die Anschrift des Standorts wird veröffentlicht, weil Gäste dort abholen oder wissen müssen, von wo geliefert wird. Hinterlege deshalb die Anschrift, unter der der Betrieb geführt wird, und keine private Wohnanschrift — auch dann nicht, wenn du von dort aus arbeitest. Eine veröffentlichte Anschrift können wir aus dem Feed entfernen, aber nicht aus Kopien zurückholen, die Dritte in der Zwischenzeit angefertigt haben.
10. Empfänger
Wir geben deine Daten nur weiter, soweit das für die genannten Zwecke erforderlich ist oder wir dazu verpflichtet sind. Dienstleister, die in unserem Auftrag verarbeiten, sind vertraglich nach Art. 28 DSGVO gebunden.
| Empfänger | Zweck |
|---|---|
| Amazon Web Services (Frankfurt) | Betrieb der Anwendung und Speicherung der Daten |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Auszahlungen und Identitätsprüfung |
| E-Mail-Versanddienstleister | Zustellung von Bestätigungs- und Systemnachrichten |
| PostHog | Reichweitenmessung, nur bei erteilter Einwilligung |
| komoot GmbH (Photon) | Adressvorschläge während der Eingabe im Anmeldeformular; entfällt bei Handeingabe |
| Steuerberatung und Wirtschaftsprüfung | Erfüllung handels- und steuerrechtlicher Pflichten |
| Behörden und Gerichte | nur auf gesetzlicher Grundlage oder gerichtliche Anordnung |
11. Übermittlung in Drittländer
Unsere Anwendung läuft bei Amazon Web Services in Frankfurt am Main; die dort gespeicherten Daten liegen damit in der Europäischen Union.
Bei Stripe und bei PostHog lässt sich eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums nicht ausschließen, insbesondere in den Vereinigten Staaten von Amerika: Stripe gehört zu einer Unternehmensgruppe mit Sitz dort, und bei PostHog ist die PostHog, Inc. mit Sitz in San Francisco selbst Anbieter und unser Vertragspartner, und nicht eine europäische Gesellschaft.
Soweit dabei personenbezogene Daten in ein Drittland gelangen, stützen wir die Übermittlung auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023), soweit der jeweilige Empfänger zertifiziert ist, und/oder auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
Über die Garantien, auf die eine Übermittlung gestützt ist, geben wir dir Auskunft und stellen dir eine Kopie zur Verfügung. Eine Nachricht an datenschutz@foodfyp.com genügt.
12. Speicherdauer
Wir bewahren Daten so lange auf, wie wir sie für den Zweck brauchen, zu dem wir sie erhoben haben, und darüber hinaus so lange, wie uns das Gesetz dazu verpflichtet. Eine darüber hinausgehende Frist setzen wir nicht.
Die Daten des Partnerkontos — Stammdaten des Betriebs, Ansprechperson, Zugangsdaten — verarbeiten wir für die Dauer des Vertrages. Endet der Vertrag, löschen wir sie, soweit ihnen keine Aufbewahrungspflicht entgegensteht.
Für Unterlagen, die wir kaufmännisch und steuerlich aufbewahren müssen — Bestellungen, Abrechnungen, Rechnungen und die Nachweise, soweit sie dazugehören —, gelten die gesetzlichen Aufbewahrungsfristen des Handels- und Steuerrechts nach § 257 HGB und § 147 AO. Sie betragen je nach Art der Unterlage sechs bis zehn Jahre und beginnen jeweils mit dem Ende des Kalenderjahres, in dem die Unterlage entstanden ist. In dieser Zeit ist die Verarbeitung auf die Erfüllung der Aufbewahrungspflicht beschränkt.
Daten, die wir auf deine Einwilligung stützen — Abschnitt 7 und Abschnitt 8 —, verarbeiten wir bis zu deinem Widerruf und löschen sie danach, soweit keine Aufbewahrungspflicht entgegensteht.
Support-Korrespondenz bewahren wir auf, solange der Vorgang läuft, und darüber hinaus nur, soweit sie unter die Aufbewahrungspflichten des vorstehenden Absatzes fällt oder wir sie zur Geltendmachung oder Verteidigung von Rechtsansprüchen brauchen; dann gelten die dortigen Fristen beziehungsweise die gesetzliche Verjährung.
13. Deine Rechte
Dir stehen die folgenden Rechte zu. Du übst sie aus, indem du uns unter datenschutz@foodfyp.com schreibst; eine bestimmte Form ist nicht vorgeschrieben. Wir antworten innerhalb der Frist des Art. 12 Abs. 3 DSGVO, also grundsätzlich innerhalb eines Monats.
Können wir dich anhand der Anfrage nicht sicher der betroffenen Person zuordnen, fragen wir nach, bevor wir Auskunft erteilen. Das ist keine Hürde, sondern der Schutz davor, dass jemand anderes eine Auskunft über dich erhält.
- Auskunft nach Art. 15 DSGVO: Wir teilen dir mit, ob und welche Daten wir über dich verarbeiten, zu welchen Zwecken, an welche Empfänger und wie lange, und stellen dir eine Kopie zur Verfügung.
- Berichtigung nach Art. 16 DSGVO: Unrichtige Daten berichtigen wir, unvollständige vervollständigen wir.
- Löschung nach Art. 17 DSGVO: Wir löschen deine Daten, sobald der Zweck entfallen ist, du eine Einwilligung widerrufen hast oder die Verarbeitung unrechtmäßig war — soweit keine gesetzliche Aufbewahrungspflicht nach Abschnitt 12 entgegensteht.
- Einschränkung der Verarbeitung nach Art. 18 DSGVO: Ist zwischen uns streitig, ob Daten richtig sind oder verarbeitet werden dürfen, verarbeiten wir sie für die Dauer der Prüfung nur noch eingeschränkt, statt sie zu löschen.
- Datenübertragbarkeit nach Art. 20 DSGVO: Daten, die du uns bereitgestellt hast und die wir auf eine Einwilligung oder auf den Vertrag stützen und automatisiert verarbeiten, geben wir dir in einem strukturierten, gängigen und maschinenlesbaren Format heraus oder übermitteln sie auf Wunsch unmittelbar an einen anderen Verantwortlichen.
- Widerspruch nach Art. 21 DSGVO: Gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen — das betrifft die Korrespondenz nach Abschnitt 6 —, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch einlegen.
- Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO: Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
14. Beschwerderecht
Du kannst dich über die Verarbeitung deiner Daten bei einer Aufsichtsbehörde beschweren, Art. 77 DSGVO. Zuständig ist die Behörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes.
Für uns zuständig ist Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg. Im Netz ist die Behörde unter https://datenschutz-hamburg.de erreichbar.
Eine Beschwerde setzt nicht voraus, dass du dich vorher an uns gewandt hast. Der kürzere Weg ist es meistens trotzdem, und dein Recht auf einen gerichtlichen Rechtsbehelf bleibt daneben bestehen.
15. Sicherheit
Die Verbindung zwischen deinem Gerät und unseren Servern ist mit TLS verschlüsselt. Was du in das Anmeldeformular oder in das Portal eingibst, wird also nicht im Klartext über das Netz übertragen.
Innerhalb von foodfyp erhält Zugriff auf Partnerdaten nur, wer ihn für seine Aufgabe braucht, und nur in dem Umfang, den diese Aufgabe erfordert. Dienstleister, die in unserem Auftrag verarbeiten, sind nach Art. 28 DSGVO gebunden.
Wir treffen diese Maßnahmen nach Art. 32 DSGVO und passen sie an, wenn sich die Technik, die Verarbeitung oder die Risiken ändern. Einen lückenlosen Schutz kann niemand zusagen, der Daten über das Internet überträgt; wir sagen deshalb zu, was wir tun, und nicht, was dabei nicht passieren kann.
16. Änderungen dieser Erklärung
Wir ändern diese Erklärung, wenn sich die Verarbeitung ändert — etwa weil eine Funktion hinzukommt, ein Dienstleister wechselt oder sich die Rechtslage oder die Praxis der Aufsichtsbehörden ändert. Es gilt jeweils die hier veröffentlichte Fassung; ihr Stand steht oben.
Eine Änderung, die eine Verarbeitung betrifft, auf die du dich eingerichtet hast — ein neuer Empfänger, ein neuer Zweck, eine neue Rechtsgrundlage —, kündigen wir vorher an der im Partnerkonto hinterlegten E-Mail-Adresse an, bevor sie wirksam wird.
Beruht eine Verarbeitung auf deiner Einwilligung, ändern wir diese Erklärung nicht, um den Zweck zu erweitern: Für einen neuen Zweck holen wir eine neue Einwilligung ein.