Datenschutzerklärung
Stand: August 2026
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten im Zusammenhang mit unserem Online-Bestellsystem unter bestellen.curry-tandoori-house.com.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Abs. 7 DSGVO ist:
Jaswinder Singh
Nibelungenallee 29
60318 Frankfurt am Main
Deutschland
Telefon: 069 98191566
E-Mail: info@curry-tandoori-house.com
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nach den Grundsätzen der Datenminimierung, Zweckbindung und Speicherbegrenzung (Art. 5 DSGVO). Wir erheben nur die Daten, die zur Erbringung unserer Leistung unmittelbar erforderlich sind. Wir geben Ihre Daten nicht ohne gesetzliche Grundlage oder Ihren ausdrücklichen Auftrag an Dritte weiter, außer dies ist zur Vertragserfüllung notwendig.
3. Erhobene Daten und Verarbeitungszwecke
3.1 Bestellvorgang
Bei der Aufgabe einer Bestellung über unser Online-Bestellsystem erheben wir folgende Daten:
- Vollständiger Name
- E-Mail-Adresse
- Telefonnummer
- Lieferadresse (Straße, Hausnummer, PLZ, Stadt, ggf. Zusatzinfo) — nur bei Lieferung
- Zahlungsart (derzeit: Barzahlung bei Lieferung oder Abholung)
- Bestellinhalt (Artikel, Mengen, Sonderwünsche)
- Bestellzeitpunkt und Bestellnummer
Alle personenbezogenen Felder (Name, E-Mail, Telefon, Lieferadresse) werden vor der Speicherung in unserer Datenbank verschlüsselt (AES-256-GCM). Klartext verlässt den Server nur für die unmittelbare Vertragsabwicklung.
Zweck: Bestellabwicklung, Lieferung, Zahlungsverarbeitung, Kundenkommunikation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
3.2 Online-Zahlung (derzeit nicht aktiv)
Das Bestellsystem ist technisch auf Online-Zahlungsverfahren (z. B. PayPal) vorbereitet. Diese Zahlungsarten sind zum aktuellen Zeitpunkt noch nicht aktiviert. Sobald Online-Zahlung freigeschaltet wird, werden dieser Abschnitt und die Liste der Auftragsverarbeiter (Abschnitt 4) entsprechend aktualisiert, und es wird ausschließlich Barzahlung durch die Zahlungsabwicklung ersetzt bzw. ergänzt. Aktuell werden keinerlei Zahlungsdaten an externe Zahlungsdienstleister übermittelt.
3.3 Transaktionale E-Mails
Wir versenden automatisch E-Mails zu Ihrer Bestellung (Bestellbestätigung, E-Mail-Verifizierung, Statusupdates, ggf. Stornierungsbestätigung). Ihre E-Mail-Adresse wird ausschließlich für diesen Zweck verwendet und nicht für Werbezwecke genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
3.4 Server-Logfiles
Unser Server erfasst beim Zugriff auf die Website automatisch technische Informationen (sog. Server-Logfiles):
- IP-Adresse (anonymisiert nach 7 Tagen)
- Datum und Uhrzeit des Zugriffs
- Aufgerufene URL
- Browsertyp und -version
- Betriebssystem
- HTTP-Statuscode
Zweck: Technischer Betrieb, Fehleranalyse, Sicherheit
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb)
3.5 Cookies und lokaler Speicher
Wir verwenden ausschließlich technisch notwendige Cookies, die für den sicheren Betrieb der Website erforderlich sind. Diese Cookies erfordern keine Einwilligung gemäß § 25 Abs. 2 TDDDG.
Ihr Warenkorb wird ausschließlich im lokalen Speicher Ihres Browsers (localStorage) gespeichert und verlässt Ihr Gerät nicht, bevor Sie die Bestellung absenden.
| Cookie | Zweck | Laufzeit | Attribute |
|---|---|---|---|
cookie_consent | Speicherung Ihrer Cookie-Einwilligung | 1 Jahr | SameSite=Strict |
access_token | Sitzungs-Authentifizierung für Restaurantpersonal (Admin-Dashboard / Küchen-Display). Wird nur gesetzt, wenn Sie sich als Mitarbeiter anmelden. | 15 Minuten | httpOnly, Secure, SameSite=Strict |
refresh_token | Verlängerung der Mitarbeiter-Sitzung ohne erneuten Login. | 7 Tage | httpOnly, Secure, SameSite=Strict |
csrf_token | Schutz vor Cross-Site-Request-Forgery (CSRF) bei Mitarbeiter-Sitzungen. | 7 Tage | Secure, SameSite=Strict |
Die Cookies access_token, refresh_token und csrf_token werden ausschließlich für das interne Restaurantpersonal gesetzt und betreffen reguläre Bestellkunden nicht.
PayPal-SDK: Online-Zahlungsverfahren (z. B. PayPal) sind derzeit noch nicht aktiviert. Sobald Online-Zahlung freigeschaltet wird, wird das PayPal-Zahlungsfenster ausschließlich auf der Bestellabschlussseite geladen (nicht seitenübergreifend). PayPal kann dabei eigene Cookies setzen. Näheres finden Sie dann in der Datenschutzerklärung von PayPal.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb) / § 25 Abs. 2 TDDDG (technisch notwendige Cookies ohne Einwilligungserfordernis)
4. Weitergabe an Dritte und Auftragsverarbeiter
Wir geben Ihre Daten nur in den nachfolgend beschriebenen Fällen an Dritte weiter. Mit allen Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO oder nutzen entsprechende EU-Standardvertragsklauseln (SCC).
| Dienstleister | Zweck | Sitz / Übermittlungsgrundlage |
|---|---|---|
| PayPal (Europe) S.à r.l. et Cie, S.C.A. 22-24 Boulevard Royal, L-2449 Luxemburg (derzeit nicht aktiv — wird ergänzt, sobald Online-Zahlung freigeschaltet) | Zahlungsabwicklung (Autorisierung und Einzug), sobald Online-Zahlung aktiviert. Übermittelte Daten: Zahlungsbetrag, Währung, interne Bestellreferenz. Keine Übermittlung der Lieferadresse. Aktuell findet keine Datenübermittlung statt. | Luxemburg (EU). Datentransfer in Drittstaaten auf Basis von EU-Standardvertragsklauseln (SCC) und ggf. EU-US Data Privacy Framework. Datenschutzerklärung PayPal |
| Resend (Plus Five Five, Inc.) USA | Versand transaktionaler E-Mails (Bestellbestätigung, Statusupdates, E-Mail-Verifizierung). Übermittelte Daten: E-Mail-Adresse, Name, Bestelldetails. | USA (Drittland). Resend ist nach dem EU-US Data Privacy Framework (DPF) einschließlich der UK Extension zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023). Ergänzend enthält der mit Resend geschlossene Auftragsverarbeitungsvertrag Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO als zusätzliche Garantie. Der Auftragsverarbeitungsvertrag wurde gemäß Art. 28 DSGVO geschlossen. Datenschutzerklärung Resend |
| Hostinger International Ltd. 61 Lordou Vironos Street, 6023 Larnaca, Zypern (EU) | Webhosting und Server-Infrastruktur (VPS) | Serverstandort: Frankfurt am Main, Deutschland. Verarbeitung innerhalb der EU; mit Hostinger wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung des Online-Angebots). |
5. Speicherdauer und Löschung
Wir unterscheiden zwischen der Speicherdauer personenbezogener Daten und der Aufbewahrungsdauer steuerlich relevanter Bestelldaten:
| Datenkategorie | Frist / Verfahren | Rechtsgrundlage |
|---|---|---|
| Personenbezogene Daten (Name, E-Mail-Adresse, Telefonnummer, Lieferadresse) | Automatisierte Anonymisierung 90 Tage nach der Bestellung. Die Felder werden durch einen täglichen automatischen Prozess unwiderruflich gelöscht (Nullung). Die Bestelldaten selbst bleiben ohne Personenbezug erhalten. | Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) |
| Bestell- und Rechnungsdaten (Bestellnummer, Beträge, Positionen, Zahlungsstatus, PayPal-Transaktions-IDs) | 10 Jahre. Diese Daten enthalten nach Ablauf der 90-Tage-Frist keinen Personenbezug mehr. | § 147 Abgabenordnung (AO), § 257 HGB |
| Nicht verifizierte Konten (Restaurantpersonal) | Automatische Löschung 24 Stunden nach Registrierung | Art. 5 Abs. 1 lit. e DSGVO |
| Abgelaufene Sitzungstokens (Restaurantpersonal) | Automatische Löschung täglich | Art. 5 Abs. 1 lit. e DSGVO |
| Server-Logfiles (IP-Adresse) | 7 Tage, danach Anonymisierung | Art. 6 Abs. 1 lit. f DSGVO |
6. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte gegenüber uns als Verantwortlichem:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Bitte beachten Sie, dass Bestelldaten aus steuerrechtlichen Gründen bis zu 10 Jahre aufbewahrt werden müssen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können die Sie betreffenden Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder die Übermittlung an einen anderen Verantwortlichen verlangen.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten auf Basis von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) jederzeit widersprechen.
- Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich jederzeit bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren (siehe Abschnitt 7).
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@curry-tandoori-house.com
Wir beantworten Ihre Anfragen in der Regel innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Die Beantwortung ist für Sie kostenlos.
7. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei der für uns zuständigen Datenschutzaufsichtsbehörde zu beschweren:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Postfach 3163
65021 Wiesbaden
Telefon: +49 (0)611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
www.datenschutz.hessen.de
8. Datensicherheit
Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine TLS-Verschlüsselung. Alle Verbindungen werden ausschließlich über HTTPS übertragen.
Personenbezogene Daten (Name, E-Mail-Adresse, Telefonnummer, Lieferadresse) werden vor der Speicherung in unserer Datenbank verschlüsselt (AES-256-GCM mit zufälligem Initialisierungsvektor). Zahlungsdaten (Kartennummern o. Ä.) werden auf unseren Servern zu keinem Zeitpunkt gespeichert; die Zahlungsabwicklung erfolgt vollständig über PayPal.
9. Aktualität dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig (Stand: Juli 2026). Durch die Weiterentwicklung unseres Bestellsystems oder aufgrund geänderter gesetzlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Version ist abrufbar unter bestellen.curry-tandoori-house.com/datenschutz.