Datenschutzerklärung für Partnerbetriebe

Fassung DSE-P-2026-08 · Stand 04.08.2026

Diese Erklärung richtet sich an Gastronomiebetriebe, die die Partner-App und den Partnerbereich von Memnoora nutzen, sowie an die dort tätigen Personen. Für Ihre Gäste gilt die Datenschutzerklärung für Kundinnen und Kunden.


1. Verantwortlicher

Hakan Kul
Einzelunternehmen, Unternehmensbezeichnung Memnoora
Hütteldorfer Straße 167/10
1140 Wien, Österreich

E-Mail: office@memnoora.at
GISA-Zahl: 39910646

Datenschutzbeauftragter. Memnoora wird als Einzelunternehmen geführt. Eine interne Benennung des Betriebsinhabers zum Datenschutzbeauftragten wäre wegen des damit verbundenen Interessenkonflikts nach Art. 38 Abs. 6 DSGVO unzulässig. Sobald die Plattform das Kriterium einer umfangreichen Verarbeitung im Sinn des Art. 37 Abs. 1 lit. b DSGVO erfüllt, wird ein externer Datenschutzbeauftragter bestellt. Bis dahin wird die Einhaltung der DSGVO in Eigenverantwortung dokumentiert und überwacht.


2. Zwei Rollen, sauber getrennt

Die Rollenverteilung ist der wichtigste Punkt dieser Erklärung, weil daran Ihre eigenen Pflichten hängen.

2.1 Ihre Betriebsdaten: wir sind Verantwortliche. Für die Daten, die im Rahmen der Partnerschaft über Ihren Betrieb und die handelnden Personen anfallen, also Vertrag, Abrechnung, Zertifikate und Kontozugang, sind wir Verantwortliche im Sinn des Art. 4 Z 7 DSGVO. Was das umfasst, steht in Punkt 3.

2.2 Bestelldaten Ihrer Gäste: Sie sind eigener Verantwortlicher. Sobald wir Ihnen eine Bestellung übermitteln, verarbeiten Sie die darin enthaltenen Kundendaten, also Name, Telefonnummer, Lieferadresse und Bestellinhalt, als eigener Verantwortlicher, nämlich zur Erfüllung Ihres Vertrags mit dem Gast und zur Erfüllung Ihrer steuerlichen Pflichten. Wir sind insoweit nicht Ihr Auftragsverarbeiter und Sie nicht unserer. Es liegt eine Übermittlung zwischen zwei Verantwortlichen vor.

Daraus folgt für Sie:

2.3 Hosting Ihrer Betriebsinhalte. Speisekarte, Bilder, Öffnungszeiten und Analysedaten Ihres Betriebs speichern wir in unserem System. Soweit diese Inhalte ausnahmsweise personenbezogene Daten enthalten, etwa den Namen der Inhaberin auf einer hochgeladenen Speisekarte, verarbeiten wir sie in Ihrem Auftrag. Die Regelungen zur Auftragsverarbeitung finden Sie in Anhang C der Partnerbedingungen.


3. Welche Daten wir zu Ihrem Betrieb verarbeiten

3.1 Konto und Zugang

Name und E-Mail-Adresse der zugangsberechtigten Person, Telefonnummer, Passwort-Hash, Anmeldezeitpunkte, registrierte Geräte samt Push-Token. Zweck: Betrieb des Partnerzugangs, Zustellung von Bestellbenachrichtigungen, Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und Vertragsdurchführung), ergänzend lit. f DSGVO (sicherer Betrieb).

3.2 Betriebs- und Vertragsdaten

Firmenwortlaut, Rechtsform, Anschrift und Koordinaten, Firmenbuchnummer, UID-Nummer, Gewerbeangaben, Impressumsangaben, Öffnungszeiten, Ansprechperson, Vertragsversion, Zeitpunkt und Name der unterzeichnenden Person. Zweck: Begründung und Durchführung der Partnerschaft, Anzeige der Pflichtangaben in der Kunden-App, Nachweis gegenüber Behörden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

3.3 Zahlungs- und Abrechnungsdaten

Bankverbindung (IBAN, Kontoinhaber), Abrechnungsrhythmus, Provisionsabrechnungen, Gutschriften, Rechnungen, Auszahlungen sowie Kennungen bei unserem Zahlungsdienstleister. Zweck: Auszahlung Ihrer Umsätze, Abrechnung der Provision, Buchhaltung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Stripe Connect. Für Auszahlungen nutzen wir Stripe Connect. Stripe ist gesetzlich verpflichtet, die Identität von Zahlungsempfängern zu prüfen (Know-your-Customer nach den Geldwäschevorschriften). Dafür übermitteln Sie im Stripe-Onboarding Angaben und Nachweise unmittelbar an Stripe, etwa Ausweisdaten, wirtschaftlich Berechtigte und Firmennachweise. Diese Daten verarbeitet Stripe als eigener Verantwortlicher. Wir erhalten von Stripe lediglich den Status („Zahlungen aktiv“, „Auszahlungen aktiv“) und Kennungen, nicht die Nachweisdokumente. Hinweise von Stripe: stripe.com/at/privacy.

3.4 Halal-Zertifikat

Zertifikatsnummer, ausstellende Stelle, Ausstellungs- und Ablaufdatum, das hochgeladene Dokument, Prüfstatus und Prüfvermerke. Zweck: Prüfung, ob die ausstellende Stelle einschlägig ist, sowie die transparente Darstellung des Zertifikatsstatus in der Kunden-App einschließlich der Möglichkeit für Gäste, das Dokument anzusehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: für die Dauer der Partnerschaft und danach 3 Jahre zu Nachweiszwecken.

Bitte laden Sie nur das Zertifikat hoch. Enthält das Dokument personenbezogene Angaben, die über die zertifizierte Betriebsstätte hinausgehen, schwärzen Sie diese vorab.

3.5 Speisekarte, Bilder, Catering-Angebot

Gerichte, Preise, Beschreibungen, Allergen- und Zutatenangaben, Bilder, Catering-Pakete, Catering-Profile und Zuschläge. Zweck: Darstellung Ihres Angebots. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Bilder werden im Objektspeicher Cloudflare R2 abgelegt.

3.6 Digitalisierung Ihrer Speisekarte (optional)

Nutzen Sie die Funktion zum Digitalisieren Ihrer Speisekarte, übermitteln wir die von Ihnen hochgeladenen Fotos an unseren Dienstleister Anthropic PBC (USA), der daraus automatisiert die Menüeinträge erkennt. Anthropic verarbeitet die Fotos ausschließlich in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags mit den EU-Standardvertragsklauseln für die Übermittlung in die USA. Die Fotos werden dort nicht zum Training von Modellen verwendet und nicht dauerhaft gespeichert.

Bitte laden Sie ausschließlich Speisekarten hoch und keine darüber hinausgehenden personenbezogenen Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Partnervertrags). Die Funktion ist freiwillig; Sie können Ihre Speisekarte jederzeit manuell erfassen.

3.7 Bestell- und Betriebsablaufdaten

Eingang, Annahme, Ablehnung samt Grund, Zubereitungszeiten, Statuswechsel, Stornierungen, Reaktionszeiten und Zustellquittungen Ihrer Geräte. Zweck: Abwicklung der Bestellungen, Berechnung der Provision, Ihre eigenen Auswertungen, Qualitätssicherung der Plattform, etwa bei auffällig vielen Ablehnungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Qualitätssicherung lit. f DSGVO.

3.8 Auswertungen im Partnerbereich

Aufrufe Ihrer Restaurantseite, Bestellstrecke, Umsatz- und Bestellkennzahlen, Stornoquote, durchschnittliche Zubereitungszeit sowie Kundenbindungs- und Gebietsauswertungen. Diese Auswertungen sind aggregiert und zeigen Ihnen keine einzelnen Gäste und keine Einzeladressen. Die Gebietsauswertung arbeitet auf Ebene von Postleitzahlgebieten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.9 Meldungen und Beschwerden

Meldungen von Gästen zu Ihrem Betrieb, unsere Prüfung und ergriffene Maßnahmen. Zweck: Bearbeitung der Meldung, Durchsetzung der vertraglichen Pflichten, insbesondere der Halal-Verpflichtung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Speicherdauer: 3 Jahre ab Abschluss des Vorgangs.

3.10 Fahrer-Anwendung

Setzen Sie eigene Zustellkräfte über unsere Fahrer-Anwendung ein, werden deren Zugangsdaten sowie bestellbezogene Statusmeldungen und, sofern aktiviert, Standortdaten während einer laufenden Zustellung verarbeitet. Verantwortlich für den Einsatz Ihrer Zustellkräfte sind Sie, insbesondere für deren Information nach Art. 13 DSGVO und für die arbeitsrechtliche Zulässigkeit einer Standortverarbeitung. Wir stellen die technische Infrastruktur bereit und verarbeiten diese Daten insoweit in Ihrem Auftrag.

3.11 Technische Protokolle

IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, HTTP-Status, App-Version und Fehlermeldungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 14 Tage.


4. Empfänger

Empfänger Rolle Wofür
Stripe Payments Europe Ltd. / Stripe, Inc. eigener Verantwortlicher Auszahlungen, Identitätsprüfung, Zahlungsabwicklung
Hetzner Online GmbH Auftragsverarbeiter Server und Datenbank
Cloudflare Auftragsverarbeiter Bildspeicher, Auslieferung
Google Ireland Limited (Firebase) Auftragsverarbeiter Push-Nachrichten an Ihre Geräte
Brevo Auftragsverarbeiter Transaktions-E-Mails
Anthropic PBC Auftragsverarbeiter Erkennung von Speisekarten aus Fotos, nur bei Nutzung der Funktion
OpenStreetMap Foundation (Nominatim) eigener Verantwortlicher Auflösung Ihrer Betriebsadresse zu Koordinaten
Steuerberatung, Wirtschaftsprüfung, Rechtsberatung eigene Verantwortliche im gesetzlich erforderlichen Umfang
Behörden und Gerichte keine soweit gesetzlich verpflichtend

Öffentlich sichtbar sind jene Angaben, die Ihr Angebot und Ihre Pflichtangaben betreffen: Firmenwortlaut, Anschrift, Kontaktdaten, Impressumsangaben, Öffnungszeiten, Speisekarte, Bilder, Bewertungen und der Status Ihres Halal-Zertifikats einschließlich des Dokuments.


5. Drittlandübermittlung

Übermittlungen in die USA an Stripe, Google, Cloudflare und Anthropic erfolgen auf Grundlage des EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist, andernfalls auf Grundlage der Standardvertragsklauseln der Europäischen Kommission samt ergänzender Schutzmaßnahmen. Eine Kopie der Garantien erhalten Sie auf Anfrage an office@memnoora.at.


6. Speicherdauer

Datenart Dauer
Konto- und Zugangsdaten bis zum Ende der Partnerschaft, danach 6 Monate
Vertrags- und Abrechnungsdaten 7 Jahre ab Ende des Kalenderjahres (§ 132 BAO)
Halal-Zertifikate und Prüfvermerke Dauer der Partnerschaft und danach 3 Jahre
Speisekarte, Bilder bis zur Löschung durch Sie oder bis zum Ende der Partnerschaft
Bestell- und Ablaufdaten 7 Jahre, danach Anonymisierung
Auswertungen aggregiert, unbefristet in nicht personenbezogener Form
Meldungen und Beschwerden 3 Jahre
Technische Protokolle 14 Tage

7. Ihre Rechte

Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht auf Widerruf erteilter Einwilligungen zu (Art. 15 bis 21 DSGVO). Wenden Sie sich an office@memnoora.at.

Beschwerdebehörde ist die Österreichische Datenschutzbehörde, Barichgasse 40 bis 42, 1030 Wien, dsb@dsb.gv.at.

Hinweis: Diese Rechte stehen natürlichen Personen zu. Daten, die ausschließlich Ihr Unternehmen als juristische Person betreffen, fallen nicht unter die DSGVO. Die vertraglichen Auskunfts- und Löschansprüche aus den Partnerbedingungen bleiben davon unberührt.


8. Ihre eigenen Pflichten in Kurzform

Damit nichts untergeht, hier Ihr Teil:

  1. Eigene Datenschutzerklärung und Verarbeitungsverzeichnis führen.
  2. Kundendaten nur zur Abwicklung der jeweiligen Bestellung nutzen.
  3. Zugangsdaten nicht teilen; ausscheidende Mitarbeitende sperren.
  4. Zustellkräfte nach Art. 13 DSGVO informieren, bevor Standortdaten verarbeitet werden.
  5. Vor dem Hochladen von Dokumenten prüfen, ob personenbezogene Angaben darin nötig sind.
  6. Datenschutzverletzungen, die Kundendaten aus der Plattform betreffen, uns unverzüglich melden, spätestens innerhalb von 24 Stunden ab Kenntnis, damit die Frist des Art. 33 DSGVO gewahrt werden kann.

Version: DSE-P-2026-08 · Stand 04.08.2026