Diese Erklärung sagt dir, welche Daten wir verarbeiten, wozu und wie lange. Sie nennt auch, was wir nicht tun: Wir verfolgen dich nicht über andere Apps hinweg, geben nichts an Werbenetzwerke weiter und erstellen keine Profile.
Sie gilt auch dann, wenn du noch kein Konto hast und dich nur für den Start vorgemerkt hast. Was wir dabei verarbeiten, steht in Punkt 3.11 und in Punkt 11.
1. Verantwortlicher
Verantwortlich für die Verarbeitung deiner Daten im Sinn der Datenschutz-Grundverordnung (DSGVO) ist:
Memnoora e.U.
Hütteldorfer Straße 167/10
1140 Wien, Österreich
E-Mail: office@memnoora.at
FN 685082 z, Handelsgericht Wien
Datenschutzbeauftragter. Memnoora wird als eingetragenes Einzelunternehmen geführt. Eine interne Benennung des Betriebsinhabers zum Datenschutzbeauftragten wäre wegen des damit verbundenen Interessenkonflikts nach Art. 38 Abs. 6 DSGVO unzulässig. Sobald die Plattform durch steigende Nutzerzahlen das Kriterium einer umfangreichen Verarbeitung im Sinn des Art. 37 Abs. 1 lit. b DSGVO erfüllt, wird ein externer Datenschutzbeauftragter bestellt. Bis dahin wird die Einhaltung der DSGVO in Eigenverantwortung dokumentiert und überwacht. Für alle Datenschutzanliegen erreichst du uns unter office@memnoora.at.
2. Der wichtigste Punkt zuerst: Wir sind nicht allein verantwortlich
Memnoora ist eine Vermittlungsplattform. Wenn du bestellst, geben wir die für die Ausführung notwendigen Daten an den Partnerbetrieb weiter. Der Betrieb verarbeitet diese Daten als eigener Verantwortlicher, nämlich für die Zubereitung, die Zustellung, seine Buchhaltung und seine steuerlichen Pflichten. Für diese Verarbeitung gilt die Datenschutzerklärung des jeweiligen Betriebs. Seine Kontaktdaten findest du im Info-Bereich der Restaurantseite.
Was wir an den Betrieb weitergeben: Vorname und Name, Telefonnummer, bei Lieferung die Lieferadresse, den Bestellinhalt, deine Hinweise zur Bestellung sowie die Zahlungsart. Nicht weitergegeben werden deine E-Mail-Adresse, dein Bestellverlauf bei anderen Betrieben und deine Zahlungsdaten.
3. Welche Daten wir verarbeiten, wofür und auf welcher Grundlage
3.1 Konto und Anmeldung
| Daten | Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Passwort (nur als BCrypt-Hash, nie im Klartext), Verifizierungsstatus, Anmeldezeitpunkte |
| Zweck | Anlage und Führung deines Kontos, Anmeldung, Verifizierung der E-Mail-Adresse, Passwort-Zurücksetzung, Missbrauchsabwehr |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag); für die Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Dienst) |
| Speicherdauer | bis zur Löschung des Kontos, danach siehe Punkt 6 |
Anmeldung mit Google oder Apple. Wenn du diese Option nutzt, erhalten wir von Google beziehungsweise Apple deine E-Mail-Adresse, deinen Namen und eine Nutzerkennung. Wir erhalten kein Passwort. Bei „Mit Apple anmelden“ kannst du deine E-Mail-Adresse verbergen. Wir erhalten dann eine Weiterleitungsadresse von Apple. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Gastbestellung. Du kannst ohne Konto bestellen. Wir verarbeiten dann nur die Daten, die für die konkrete Bestellung nötig sind.
3.2 Adressen
| Daten | Straße, Hausnummer, Stiege, Tür, Postleitzahl, Ort, Land, Bezeichnung („Zuhause“), Koordinaten der Adresse |
| Zweck | Zustellung, Berechnung der Entfernung und der Liefergebühr, Anzeige der Betriebe in deiner Nähe |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO |
| Speicherdauer | bis du die Adresse löschst oder dein Konto beendest; Adressen an abgeschlossenen Bestellungen bleiben als Beleg erhalten (Punkt 6) |
Adress-Vorschläge beim Tippen. Während du eine Adresse eingibst, senden wir deine Eingabe an den Geocoding-Dienst Photon, betrieben von der komoot GmbH, Deutschland, um dir Vorschläge anzuzeigen. Übermittelt wird der eingegebene Text, nicht dein Name und nicht deine Kontokennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekten, zustellbaren Adressen).
3.3 Standort
| Daten | ungefähre oder genaue Gerätekoordinaten |
| Zweck | Anzeige von Betrieben in deiner Nähe, Vorbefüllung der Adresssuche |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Systemabfrage deines Geräts) |
| Speicherdauer | Die Position wird zur Sortierung verwendet und nicht dauerhaft gespeichert. Gespeichert werden nur die Adressen, die du selbst anlegst. |
Du kannst die Standortfreigabe jederzeit in den Systemeinstellungen deines Geräts widerrufen. Die App bleibt dann nutzbar. Du gibst deine Adresse einfach manuell ein.
3.4 Bestellungen
| Daten | Bestellnummer, Betrieb, bestellte Artikel samt Beilagen und Notizen, Beträge (Warenwert, Liefergebühr, Rabatt, Umsatzsteuer, Gesamtbetrag), Liefer- oder Abholart, Zeitstempel des Statusverlaufs, Ablehn- oder Stornogrund, angewendeter Gutschein, akzeptierte Fassung der Geschäftsbedingungen |
| Zweck | Abwicklung der Bestellung, Anzeige im Bestellverlauf, Bestellbestätigung, Belegpflichten, Bearbeitung von Beschwerden, Nachweis der akzeptierten Vertragsfassung |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO; für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO (§ 132 BAO, § 212 UGB) |
| Speicherdauer | 7 Jahre ab Ende des Kalenderjahres der Bestellung, danach Anonymisierung |
3.5 Zahlung
| Daten | Zahlungsart, Zahlungsstatus, Zahlungsreferenz (Stripe-PaymentIntent-ID), Kundenkennung bei Stripe, Angaben zu gespeicherten Zahlungsmitteln, etwa Kartentyp und die letzten vier Ziffern |
| Zweck | Zahlungsabwicklung, Erstattungen, Zuordnung von Zahlungseingängen, Betrugsprävention |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO; Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO |
Vollständige Kartendaten erreichen unsere Server nicht. Sie werden direkt von Stripe erhoben und verarbeitet (Stripe Payments Europe Ltd., Irland, sowie Stripe, Inc., USA). Stripe ist für die Zahlungsabwicklung eigenständig verantwortlich und unterliegt eigenen aufsichtsrechtlichen Pflichten. Datenschutzhinweise: stripe.com/at/privacy.
3.6 Benachrichtigungen
| Daten | Push-Token deines Geräts, Gerätetyp, Benachrichtigungseinstellungen |
| Zweck | Statusmeldungen zu deiner Bestellung (angenommen, in Zubereitung, unterwegs, abholbereit), einmalige Bitte um eine Bewertung nach Abschluss der Bestellung, Hinweise zu Catering-Anfragen |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Systemabfrage); für E-Mails zum Bestellstatus Art. 6 Abs. 1 lit. b DSGVO |
| Speicherdauer | bis zum Widerruf oder bis zur Abmeldung des Geräts |
Push-Nachrichten werden über Firebase Cloud Messaging (Google Ireland Limited) zugestellt. Transaktions-E-Mails versenden wir über den Zustelldienst Brevo als Auftragsverarbeiter.
3.7 Bewertungen
| Daten | Sternebewertung, Freitext, Vorname, Zeitpunkt, Bezug zur Bestellung |
| Zweck | Veröffentlichung der Bewertung auf der Restaurantseite |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO |
| Hinweis | Deine Bewertung ist öffentlich sichtbar, samt Vorname. Sie kann nur zu einer tatsächlich abgeschlossenen Bestellung abgegeben werden. Nach Abschluss einer Bestellung bitten wir dich einmalig per Push-Nachricht um eine Bewertung; eine zweite Erinnerung gibt es nicht. Der Betrieb kann eine Bewertung melden, wenn er sie für unsachlich oder unwahr hält. Wir prüfen sie dann und blenden sie aus, wenn sie gegen unsere Bewertungsregeln verstößt. Der Datensatz bleibt bei uns als Nachweis dieser Entscheidung. Wer gemeldet oder bewertet hat, geben wir dem Betrieb nicht bekannt. |
3.8 Nutzungsanalyse
| Daten | Aufrufe von Restaurantseiten, Schritte im Bestellprozess (Aufruf, Warenkorb, Checkout, Bestellung), eine kurzlebige Session-Kennung mit 24 Stunden Gültigkeit, Zeitstempel, Postleitzahlgebiet der Lieferadresse |
| Zweck | statistische Auswertungen für die Partnerbetriebe (Aufrufe, Bestellstrecke, Liefergebiete) und für die Verbesserung der Plattform |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes und an nachvollziehbaren Kennzahlen für die Partner) |
| Speicherdauer | Session-Kennungen 24 Stunden; die daraus gebildeten Auswertungen sind aggregiert und nicht mehr auf dich beziehbar |
Was hier nicht passiert: Wir setzen keine Werbe-Tracker ein, verfolgen dich nicht über andere Apps oder Websites hinweg, bilden keine Werbeprofile und geben keine Daten an Werbenetzwerke oder Datenhändler weiter. Die Auswertungen, die ein Partnerbetrieb sieht, sind aggregiert: Er sieht Zahlen, keine Personen.
3.9 Support und Kommunikation
| Daten | Inhalt deiner Anfrage, Kontaktdaten, Bestellbezug |
| Zweck | Bearbeitung deines Anliegens |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO |
| Speicherdauer | 3 Jahre ab Abschluss des Vorgangs (Verjährungsfristen), danach Löschung |
3.10 Technische Protokolle und Sicherheit
| Daten | IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, HTTP-Status, App-Version, Fehlermeldungen |
| Zweck | Betrieb und Stabilität, Fehlersuche, Abwehr von Angriffen, Begrenzung der Anfragehäufigkeit bei Anmeldung, Registrierung und Passwortzurücksetzung |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO |
| Speicherdauer | 14 Tage, sofern kein Sicherheitsvorfall eine längere Aufbewahrung erfordert |
3.11 Werbung per E-Mail und Warteliste
Wir senden dir Werbe-E-Mails nur, wenn du dem ausdrücklich zugestimmt hast (Art. 6 Abs. 1 lit. a DSGVO, § 174 TKG 2021). Du kannst die Einwilligung jederzeit über den Abmeldelink in jeder Mail oder per Nachricht an office@memnoora.at widerrufen. Der Widerruf berührt Bestellmails nicht. Die brauchen wir, um dich über deine Bestellung zu informieren.
Warteliste zum Start. Auf memnoora.at kannst du dich vormerken lassen, um benachrichtigt zu werden, sobald Memnoora startet.
| Daten | Deine E-Mail-Adresse. Sonst nichts: kein Name, keine Postleitzahl, keine Telefonnummer |
| Zweck | Eine Benachrichtigung, sobald Memnoora startet |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 174 Abs. 3 TKG 2021; für den Nachweis der Einwilligung Art. 7 Abs. 1 DSGVO |
| Empfänger | Brevo, unser Auftragsverarbeiter für den Mailversand, mit Sitz in der EU |
| Speicherdauer | siehe unten |
Wohin deine Adresse geht. Wenn du auf „Vormerken" tippst, geht deine Eingabe an unseren Server. Der prüft sie und legt den Kontakt anschließend bei Brevo an, unserem Dienstleister für den Mailversand. Brevo verarbeitet die Adresse ausschließlich in unserem Auftrag und nach unseren Weisungen (Auftragsverarbeitung nach Art. 28 DSGVO), führt die Liste und verschickt die Mails.
Deine IP-Adresse übermitteln wir dabei nicht. Wir brauchen sie nur, um zu begrenzen, wie oft von einem Anschluss aus eingetragen werden kann, und geben sie nicht weiter.
Bestätigung in zwei Schritten. Nach der Eintragung bekommst du eine Mail mit einem Bestätigungslink. Erst mit dem Klick darauf stehst du auf der Liste. Das schützt dich davor, dass jemand anderes deine Adresse einträgt, und es ist zugleich der Nachweis, dass du zugestimmt hast.
Was wir nicht tun. Wir verkaufen deine Adresse nicht, geben sie an keinen Dritten zu dessen eigenen Zwecken weiter, verwenden sie für nichts anderes und fragen dich nicht nach den Adressen anderer Personen. Wenn du Memnoora weiterempfehlen willst, leitest du unsere Mail selbst weiter. Wir schreiben niemanden an, der nicht selbst zugestimmt hat.
Speicherdauer. Wenn du nicht bestätigst, wird deine Adresse wieder gelöscht. Ohne Bestätigung liegt keine Einwilligung vor, und dann gibt es auch keinen Grund, sie zu behalten. Wenn du bestätigst, bleibt sie bis zu deinem Widerruf. Wenn du dich abmeldest, bleibt ein Vermerk darüber bestehen, damit dieselbe Adresse nicht versehentlich erneut angeschrieben wird (Art. 6 Abs. 1 lit. f DSGVO). Soll auch dieser Vermerk weg, schreib an office@memnoora.at.
Widerruf. Jede Mail der Warteliste trägt einen Abmeldelink. Der Widerruf wirkt für die Zukunft. Er macht die Verarbeitung bis dahin nicht unrechtmäßig (Art. 7 Abs. 3 DSGVO).
4. Empfänger deiner Daten
In unserem Auftrag. Diese Dienstleister verarbeiten Daten für uns und nur nach unserer Weisung. Verantwortlich bleiben wir.
| Empfänger | Wofür | Sitz |
|---|---|---|
| Hetzner | Serverbetrieb und Datenbank | Deutschland |
| Brevo | Versand unserer E-Mails, Führung der Wartelisten-Adressen | EU |
| Push-Nachrichten auf dein Gerät | Irland, Konzern USA | |
| Cloudflare | Speicherung von Bildern | EU und USA |
Selbst verantwortlich. Für diese Empfänger gilt ihre eigene Datenschutzerklärung.
| Empfänger | Wofür | Sitz |
|---|---|---|
| Partnerbetrieb | Ausführung deiner Bestellung | Österreich |
| Stripe | Kartenzahlung und Erstattungen | Irland und USA |
| Google, Apple | Anmeldung mit Google oder Apple, wenn du sie nutzt | Irland |
Mit allen Dienstleistern, die in unserem Auftrag arbeiten, bestehen Verträge nach Art. 28 DSGVO. Behörden erhalten Daten nur, soweit wir gesetzlich dazu verpflichtet sind. Weiter geben wir nichts.
Adressen und Karten. Tippst du eine Adresse ein, holt dein Gerät die Vorschläge dazu von komoot. Deine Eingabe und deine IP-Adresse gehen dabei an deren Server. Lässt du dir eine Karte anzeigen, lädt dein Gerät die Kartendaten von OpenStreetMap und CARTO. Auch dabei wird deine IP-Adresse übertragen. Kontodaten übermitteln wir in keinem der beiden Fälle. Diese Anbieter sind selbst verantwortlich und sitzen in Deutschland, im Vereinigten Königreich und in den USA.
5. Übermittlung in Drittländer
Einzelne Empfänger sitzen in den USA oder verarbeiten dort. Grundlage der Übermittlung sind:
- der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, soweit der Empfänger dort zertifiziert ist, was auf Google und Stripe zutrifft, oder
- die Standardvertragsklauseln der Europäischen Kommission samt zusätzlicher Schutzmaßnahmen.
Trotz dieser Grundlagen lässt sich nicht ausschließen, dass US-Behörden unter bestimmten Voraussetzungen Zugriff auf Daten verlangen. Eine Kopie der jeweiligen Garantien erhältst du auf Anfrage an office@memnoora.at.
6. Wie lange wir speichern
| Datenart | Dauer |
|---|---|
| Kontodaten | bis zur Löschung des Kontos |
| Bestell- und Rechnungsdaten | 7 Jahre ab Ende des Kalenderjahres (§ 132 BAO), danach Anonymisierung |
| Zahlungsreferenzen | wie Bestelldaten |
| Adressen | bis zur Löschung durch dich; an abgeschlossenen Bestellungen als Beleg |
| Bewertungen | bis zur Löschung durch dich oder uns |
| Push-Token | bis zum Widerruf oder zur Geräteabmeldung |
| Session-Kennungen der Analyse | 24 Stunden |
| Supportkorrespondenz | 3 Jahre |
| Technische Protokolle | 14 Tage |
| Warteliste, nicht bestätigt | wird ohne Bestätigung wieder gelöscht |
| Warteliste, bestätigt | bis zum Widerruf |
| Warteliste, abgemeldet | Sperrvermerk, damit nicht erneut angeschrieben wird; auf Wunsch sofortige Löschung |
Wenn du dein Konto löschst, anonymisieren wir deine personenbezogenen Daten. Belege, die wir gesetzlich aufbewahren müssen, bleiben für die Dauer der Aufbewahrungspflicht gespeichert. Sie werden für alle anderen Zwecke gesperrt und nach Fristablauf gelöscht oder anonymisiert.
7. Deine Rechte
Du hast das Recht auf
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO), insbesondere gegen die Nutzungsanalyse nach Punkt 3.8,
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Vieles davon kannst du direkt in der App erledigen: Daten ändern im Profil, Datenexport unter „Meine Daten“, Konto löschen unter „Konto“. Im Übrigen genügt eine Nachricht an office@memnoora.at. Wir antworten innerhalb eines Monats. Wenn es länger dauert, sagen wir dir das mit Begründung.
Beschwerderecht. Du kannst dich bei einer Aufsichtsbehörde beschweren, in Österreich bei der
Österreichische Datenschutzbehörde
Barichgasse 40 bis 42, 1030 Wien
dsb@dsb.gv.at · www.dsb.gv.at
8. Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinn des Art. 22 DSGVO findet nicht statt. Automatische Abläufe wie die Ablehnung einer Bestellung nach Ablauf der Annahmefrist oder der Verfall einer nicht abgeholten Überraschungsbox sind rein zeitgesteuerte Vertragsabläufe und bewerten keine Person.
9. Pflicht zur Bereitstellung
Für ein Konto und für eine Bestellung brauchen wir bestimmte Angaben, also Name, Kontaktdaten und bei Lieferung die Adresse. Ohne diese Angaben können wir den Vertrag nicht erfüllen. Alles Weitere, also Standort, Push und Werbeeinwilligung, ist freiwillig, und du kannst die Plattform ohne diese Angaben vollständig nutzen.
10. Cookies und ähnliche Technologien
Die Memnoora-Apps verwenden keine Werbe- oder Tracking-Cookies. Gespeichert
werden ausschließlich technisch notwendige Angaben auf deinem Gerät: dein
Anmeldetoken, deine Voreinstellung Liefern oder Abholen, der Inhalt deines
Warenkorbs sowie die kurzlebige Session-Kennung aus Punkt 3.8. Für die
Website memnoora.at gilt Punkt 11.
11. Besuch der Website memnoora.at
Server-Protokolle. Beim Aufruf der Website verarbeitet unser Hoster Hetzner Online GmbH die IP-Adresse, den Zeitpunkt, die aufgerufene Adresse, den Referrer und die Kennung deines Browsers. Diese Daten sind für die Auslieferung der Seite und für die Abwehr von Angriffen erforderlich (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 14 Tagen gelöscht.
Cookies. Die Website setzt keine Cookies zu Analyse- oder Werbezwecken. Es werden keine Nutzungsprofile gebildet und keine Daten an Werbenetzwerke weitergegeben. Technisch notwendige Speichervorgänge setzen wir nur ein, soweit sie für den Betrieb der Seite unerlässlich sind. Dafür ist nach § 165 Abs. 3 TKG 2021 keine Einwilligung erforderlich.
Schriften. Alle Schriftarten werden von unserem eigenen Server ausgeliefert. Es besteht keine Verbindung zu Google Fonts.
Formular „Zum Start vormerken“. Die Website hat genau ein Formular: das Feld für die Warteliste. Beim Absenden geht deine Eingabe an unseren Server. Von dort legen wir den Kontakt bei unserem Mailversand-Dienstleister Brevo an. Solange du nichts absendest, wird nichts übermittelt, und die Seite ruft Brevo beim Aufruf auch nicht auf. Was mit der Adresse geschieht, steht in Punkt 3.11.
Kontakt per E-Mail. Wenn du uns schreibst, verarbeiten wir deine Angaben zur Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO). Wir löschen die Korrespondenz, sobald sie nicht mehr erforderlich ist, spätestens nach 3 Jahren.
12. Datensicherheit
Wir schützen deine Daten unter anderem durch verschlüsselte Übertragung (TLS), Speicherung von Passwörtern ausschließlich als Hash, eine Datenbank, die nicht aus dem Internet erreichbar ist, restriktive Firewall-Regeln, rollenbasierte Zugriffskontrolle sowie Begrenzungen der Anfragehäufigkeit an sicherheitskritischen Endpunkten. Vollständige Sicherheit kann niemand garantieren. Wir orientieren uns am Stand der Technik und prüfen unsere Maßnahmen regelmäßig.
13. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert oder
rechtliche Vorgaben es erfordern. Die jeweils aktuelle Fassung findest du in
der App und unter memnoora.at/datenschutz. Bei wesentlichen Änderungen
informieren wir dich zusätzlich per E-Mail oder in der App.
Version: DSE-C-2026-14 · Stand 18.08.2026