Stand: Juli 2026
Datenschutzerklärung
Diese Erklärung beschreibt, wie personenbezogene Daten im Kaneo-Reservierungssystem verarbeitet werden und welche Rechte Ihnen zustehen.
1. Verantwortlicher
Marko Gjurcinoski und Dragan Gjurcinoski GbRÄußere Brucker Straße 90
91052 Erlangen
Deutschland
Telefon: 09131 65525
E-Mail: restaurant.kaneo@gmail.com
Vertreten durch: Marko Gjurcinoski und Dragan Gjurcinoski
2. Aufruf der Webseite
Bei der Auslieferung der Webseite können technisch notwendige Zugriffsdaten verarbeitet werden. Dazu zählen insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, HTTP-Status, Browser- und Geräteinformationen sowie technische Fehler- und Sicherheitsinformationen.
Die Verarbeitung dient der sicheren und stabilen Auslieferung, der Missbrauchs- und Angriffserkennung sowie der Fehlerdiagnose. Soweit sie auf unserer Interessenabwägung beruht, ist die Rechtsgrundlage Art. 6 Abs. 1 Buchstabe f DSGVO. Unsere berechtigten Interessen sind der sichere und stabile Betrieb, der Schutz vor Missbrauch und die technische Fehleranalyse.
Das Reservierungssystem legt selbst keine zusätzliche feste Speicherfrist für Hosting-Zugriffslogs fest. Die tatsächlichen Log-Kategorien, Zugriffsrechte und Speicherfristen des Hostinganbieters werden vor dem Produktivbetrieb geprüft und auf das erforderliche Maß begrenzt.
3. Online-Reservierung
Für eine Online-Reservierung benötigen wir Vorname, Nachname, Telefonnummer, E-Mail-Adresse, Personenzahl, Datum, Uhrzeit und entweder den gewählten Tisch oder den Wunsch nach einer Tischzuweisung durch das Restaurant.
Freiwillig können Sie eine Gastnotiz sowie Wünsche zu Kinderstuhl, Rollstuhlplatz, Kinderwagen, Hund, Geburtstagsanlass oder Fensterplatz angeben. Bitte tragen Sie in Freitextfeldern nur Informationen ein, die für den Restaurantbesuch erforderlich sind.
Wir verwenden diese Daten zur Bearbeitung der Reservierungsanfrage, zur Tischreservierung, zur Kontaktaufnahme bei Rückfragen oder Änderungen, zur Reservierungsbestätigung, zur betrieblichen Planung und zur Verhinderung von Doppelbuchungen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO für vorvertragliche beziehungsweise vertragliche Maßnahmen auf Ihre Anfrage. Die Reservierung ist keine datenschutzrechtliche Einwilligung.
4. Tisch-Holds und Buchungssicherheit
Ein ausgewählter Tisch wird während des Abschlusses der Reservierung vorübergehend für Sie gehalten. Dieser Hold läuft nach kurzer Zeit automatisch ab. Technische Kennungen ordnen den Vorgang sicher zu, verhindern Doppelbuchungen und unterstützen den Missbrauchsschutz. Sie werden nicht für Werbung verwendet.
5. E-Mail-Kommunikation
Vorgesehen sind ausschließlich transaktionale Nachrichten: Eingangs- oder Reservierungsbestätigungen, die Bestätigung einer Tischzuweisung sowie betriebliche Änderungen oder Stornierungen. Rechtsgrundlage ist grundsätzlich Art. 6 Abs. 1 Buchstabe b DSGVO.
Der Live-E-Mail-Versand ist derzeit noch nicht aktiviert. Für den vorgesehenen Versand ist Resend als Auftragsverarbeiter vorbereitet. Dabei können Empfängeradresse, Name, Nachrichteninhalt, Versandstatus und technische Versandmetadaten verarbeitet werden. Vor dem Produktivstart wird der Auftragsverarbeitungsvertrag geprüft beziehungsweise abgeschlossen. Öffnungs- und Link-Tracking bleiben deaktiviert; eine Marketinganalyse findet nicht statt.
6. Hosting und technische Dienstleister
Hostinger
Für den Produktivbetrieb ist Hostinger als serverseitige Node.js-Laufzeit für die Next.js-Anwendung, die Auslieferung der Webseite sowie die Verarbeitung technischer Anfragen und Logs vorgesehen. Ein späterer Datenschutz-Cron würde erst nach gesonderter Freigabe eingerichtet. Ein geeigneter Tarif und ein wirksamer Auftragsverarbeitungsvertrag sind noch vor dem Produktivstart zu bestätigen. Wir behaupten daher nicht, dass ein solcher Vertrag bereits abgeschlossen ist.
Supabase
Supabase stellt PostgreSQL-Datenbank, Authentifizierung für den Administrationsbereich, Raumfoto-Storage, Realtime-Signale sowie sichere API- und Datenbankfunktionen bereit. Das Projekt besitzt die Primärregion eu-central-1 (Frankfurt). Daraus folgt nicht, dass sämtliche Support-, Unterauftragnehmer- oder sonstigen Verarbeitungen ausschließlich in Deutschland stattfinden. Vor dem Produktivbetrieb wird der Auftragsverarbeitungsvertrag über die offiziellen Supabase- Rechtsdokumente verbindlich abgeschlossen.
Upstash
Upstash ist für ein verteiltes Rate Limiting zum Missbrauchs- und Überlastungsschutz vorgesehen. Übertragen werden nur pseudonymisierte technische Rate-Limit-Schlüssel für kurze Anfragefenster, keine Namen, Kontaktdaten, Reservierungsnotizen oder Tisch-Holds. Vor dem Produktivbetrieb werden Auftragsverarbeitungsvertrag, Region, gespeicherte Schlüssel und tatsächliche Speicherdauer geprüft.
Resend
Resend ist ausschließlich für transaktionale E-Mails vorgesehen. Die dabei verarbeiteten Kategorien und der aktuelle Aktivierungsstatus sind in Abschnitt 5 beschrieben. Newsletter, Werbenetzwerke sowie Öffnungs- und Link-Tracking sind nicht Bestandteil des Systems.
7. Empfänger
Empfänger können intern berechtigte Mitarbeiter des Restaurants sowie die jeweils erforderlichen Hosting-, Datenbank-, Storage-, E-Mail- und Sicherheitsdienstleister sein. Eine Weitergabe an Werbenetzwerke oder ein Verkauf von Reservierungsdaten findet nicht statt.
8. Drittlandübermittlungen
Einzelne vorgesehene Dienstleister haben ihren Sitz in den USA. Deshalb können Drittlandübermittlungen oder Zugriffe aus Drittländern nicht vollständig ausgeschlossen werden. Vor dem Produktivbetrieb werden die jeweils wirksamen Auftragsverarbeitungsverträge, Standardvertragsklauseln und – soweit einschlägig – Regelungen des EU-US Data Privacy Framework geprüft. Eine pauschale Garantie ausschließlicher EU-Verarbeitung geben wir nicht.
9. Speicherdauer und Anonymisierung
Personenbezogene Reservierungsdaten werden 90 lokale Kalendertage nach dem geplanten Reservierungsbeginn anonymisiert. Maßgeblich ist damit weder der Erstellungszeitpunkt noch ein später gepflegter Abschluss.
Die Frist gilt unabhängig vom Reservierungsstatus, von der Aufenthaltsdauer, von Vorbereitung und Reinigung sowie vom geplanten Ende. Name, Telefonnummer, E-Mail-Adresse und personenbezogene Gast- oder interne Freitexte sowie nicht mehr erforderliche technische Zuordnungskennungen werden entfernt oder neutralisiert. Betriebliche und statistische Daten wie Datum, Uhrzeit, Personenzahl, Raum, Tisch, Buchungsquelle und Status bleiben anonymisiert erhalten. Sachliche Wunschkategorien wie Rollstuhlplatz oder Kinderstuhl können ohne Personenbezug erhalten bleiben; der Geburtstagsanlass wird entfernt.
Die Anonymisierung ist innerhalb des Reservierungssystems technisch irreversibel; die komplette Reservierungszeile wird nicht gelöscht. Gesetzliche Aufbewahrungspflichten für andere Geschäftsunterlagen bleiben unberührt, soweit solche Unterlagen außerhalb des Reservierungssystems entstehen.
10. Cookies und lokale Endgerätespeicherung
Im öffentlichen Reservierungsablauf setzt die Anwendung keine Analyse- oder Marketing-Cookies. Ein Tisch-Hold bleibt nur im laufenden Seitenzustand. Nach einem erfolgreichen Vorgang wird im tabgebundenen Session Storage für höchstens 15 Minuten eine begrenzte Bestätigungsansicht gespeichert; sie enthält keine Namen, E-Mail-Adressen, Telefonnummern oder Gastnotizen.
Für die geschützte Admin-Anmeldung verwendet Supabase technisch notwendige Authentifizierungs-Cookies. Im dortigen Local Storage kann ausschließlich die freiwillige Ein-/Aus-Präferenz für den Reservierungs-Signalton gespeichert werden. IndexedDB, ein eigener Service Worker sowie Analyse-, Marketing- oder Profiling-Speicher werden nicht eingesetzt. Für diese technisch notwendigen Funktionen ist kein Cookie-Einwilligungsbanner vorgesehen.
11. Ihre Datenschutzrechte
Sie haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO können Sie Widerspruch einlegen. Eine Einwilligung können Sie jederzeit für die Zukunft widerrufen, soweit eine konkrete Verarbeitung tatsächlich auf einer Einwilligung beruht. Außerdem haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Für Rechteanfragen erreichen Sie uns unter restaurant.kaneo@gmail.com. Wir verlangen nicht routinemäßig eine Ausweiskopie, können aber bei begründeten Zweifeln eine angemessene Identitätsbestätigung benötigen.
12. Zuständige Datenschutzaufsichtsbehörde
Bayerisches Landesamt für DatenschutzaufsichtPromenade 18
91522 Ansbach
Deutschland
Telefon: +49 981 180093-0
Die Behörde ist für nichtöffentliche Unternehmen in Bayern zuständig.
13. Pflicht zur Bereitstellung
Die im Formular gekennzeichneten Pflichtangaben werden zur Bearbeitung der Reservierung benötigt. Ohne diese Angaben kann die Online-Reservierung nicht abgeschlossen werden. Optionale Angaben sind freiwillig.
14. Automatisierte Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt. Technische Verfügbarkeits- und Konfliktprüfungen dienen nur der Reservierungsabwicklung. Offene Tischzuweisungen können durch das Restaurant bearbeitet werden.
15. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich eingesetzte Dienste oder Verarbeitungen ändern. Der jeweils aktuelle Stand ist am Anfang der Seite angegeben.