Zum Inhalt springen

QUANDOO SCHLIESST SEINE PFORTEN — JETZT KOSTENLOS WECHSELN BIS ZUM 30.09.

Produkt Preise Kontakt

Aktionen

14 Tage gratis Persönliche Demo Migration starten Konto löschen

Bereits Kunde?

Jetzt einloggen

RECHTLICHES

Datenschutzerklärung

Informationen gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten durch die Riservati GmbH i. G.


Diese Datenschutzerklärung informiert gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten durch die Riservati GmbH i. G. beim Besuch dieser Website sowie bei der Nutzung der Plattform Riservati.

1. Verantwortlicher

Riservati GmbH i. G. (in Gründung)
St.-Jakob-Straße 6
93161 Sinzing, Deutschland
E-Mail: [email protected]

Die Benennung eines Datenschutzbeauftragten ist gesetzlich nicht erforderlich (§ 38 BDSG).

2. Hosting und Zugriffsdaten (Server-Logs)

Diese Website wird auf einem Server der Ionos SE (Elgendorfer Straße 57, 56410 Montabaur, Deutschland) gehostet. Beim Aufruf der Website erhebt der Webserver automatisch sogenannte Server-Logfiles, die dein Browser übermittelt:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Referrer-URL (zuvor besuchte Seite)
  • Verwendeter Browser und Betriebssystem
  • Aufgerufene Seite bzw. Datei
  • Übertragene Datenmenge

Die Server-Logfiles werden nach 30 Tagen automatisch gelöscht. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an der Gewährleistung der IT-Sicherheit und des Betriebs der Website (Art. 6 Abs. 1 lit. f DSGVO).

3. Kontaktaufnahme

Wenn du uns per E-Mail kontaktierst, verarbeiten wir die von dir mitgeteilten Daten (insbesondere Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung deiner Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen bzw. Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

4. Riservati – Reservierungsmanagement-Plattform

a) Restaurantbetreiber (Kunden)

Bei der Registrierung und Nutzung von Riservati als Restaurantbetreiber verarbeiten wir folgende Daten:

  • E-Mail-Adresse, Telefonnummer
  • Restaurantname, Adresse, Öffnungszeiten
  • Zahlungsinformationen (verarbeitet über Stripe, siehe Abschnitt 12)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

b) Gäste (Reservierungsdaten)

Für die Durchführung von Reservierungen verarbeiten wir folgende Daten der Gäste:

  • Name, E-Mail-Adresse, Telefonnummer
  • Datum, Uhrzeit, Anzahl der Gäste
  • Besondere Wünsche, Allergien, Anmerkungen
  • Reservierungsstatus (ausstehend, bestätigt, storniert etc.)

Hinweis: Für die Verarbeitung der Gästedaten ist der jeweilige Restaurantbetreiber der Verantwortliche. Die Riservati GmbH i. G. agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO. Ein entsprechender Auftragsverarbeitungsvertrag (AVV) wird abgeschlossen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Reservierung auf Anfrage des Gastes).

c) Kundenhistorie und Segmentierung

Zur Verbesserung des Service für den Restaurantbetreiber werden folgende Kennzahlen je Gast erhoben:

  • Anzahl der Reservierungen, Stornierungen, No-Shows
  • Loyalty-Score (0–100), Risk-Score (0–100)
  • Kundensegment (Neukunde, Stammgast etc.)

Es werden keine automatisierten Einzelentscheidungen im Sinne von Art. 22 DSGVO getroffen. Die Blacklist-Verwaltung obliegt ausschließlich dem Restaurantpersonal.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Restaurants an einer effizienten Reservierungsverwaltung).

5. KI-gestützter Buchungs- und Telefonassistent

Riservati bietet KI-gestützte Buchungsassistenten in zwei Formen an: als Text-Chat (Chat-Widget auf der Restaurant-Seite und In-App-Copilot) und als Telefon-Sprachassistent (Voicebot), der eingehende Anrufe im Namen des Restaurants entgegennimmt.

a) Text-Chat (Chat-Widget und Copilot)

Dabei werden folgende Daten verarbeitet:

  • Chatverlauf (Nachrichten des Nutzers und der KI)
  • Extrahierte Buchungsdaten (Datum, Uhrzeit, Gästeanzahl)
  • Erkannter Intent und Sprache

Eingesetzte KI-Anbieter:

  • Mistral AI SAS (Mistral Large) – Paris, Frankreich (EU) – primärer Anbieter des Buchungs-Chats
  • Anthropic PBC (Claude API) – San Francisco, USA – Fallback-Anbieter
  • OpenAI Inc. (GPT API) – San Francisco, USA – Fallback-Anbieter

An die KI-Anbieter werden ausschließlich der Chatverlauf sowie die Restaurant-Konfiguration übermittelt. Die Daten werden nicht für das Training der KI-Modelle verwendet. Chat-Protokolle werden nach spätestens 12 Monaten gelöscht.

b) Telefon-Sprachassistent (Voicebot)

Sofern ein Restaurant den Voicebot aktiviert hat, kann ein eingehender Anruf von einem KI-Sprachassistenten entgegengenommen werden. Zu Beginn des Gesprächs wird der Anrufer darüber informiert, dass es sich um einen KI-Assistenten handelt und dass das Gespräch aufgezeichnet bzw. verarbeitet wird. Dabei werden verarbeitet:

  • Rufnummer des Anrufers
  • Audio-Inhalt des Gesprächs sowie das daraus erzeugte Transkript und eine Zusammenfassung
  • Extrahierte Buchungsdaten (Datum, Uhrzeit, Gästeanzahl, Name)

Eingesetzte Dienstleister:

  • OpenAI, L.L.C. (Spracherkennung und Sprachausgabe) – San Francisco, USA
  • Anthropic PBC (Claude – Sprachverständnis) – San Francisco, USA
  • Twilio Inc. (Telefonie) – USA; EU-Standardvertragsklauseln (Art. 46 DSGVO)

Rufnummer, Transkript und Zusammenfassung werden bei Riservati verschlüsselt (Fernet) gespeichert und im Rahmen der Löschfristen (Abschnitt 16) bzw. auf Anfrage des Gastes gelöscht. Beim Sprachdienstleister OpenAI werden Audio-Aufzeichnungen nach maximal 90 Tagen gelöscht. Die Daten werden nicht für das Training der Modelle verwendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Buchung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem effizienten Buchungsprozess); die Aufzeichnung des Gesprächs erfolgt auf Grundlage der zu Beginn des Anrufs eingeholten Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

6. SMS- und E-Mail-Benachrichtigungen

Im Rahmen der Reservierungsverwaltung versenden wir folgende Benachrichtigungen:

  • Reservierungsbestätigungen
  • Erinnerungen an bevorstehende Reservierungen
  • Stornierungsbestätigungen

Marketing-Nachrichten werden nur mit ausdrücklicher Einwilligung des Empfängers versendet.

Dienstleister:

  • Twilio Inc. (USA) – SMS-Versand; Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO)
  • SMSHosting.it (Beit srl, Italien) – SMS-Versand als Ausweichanbieter
  • Ionos SE (Deutschland) – E-Mail-Versand (SMTP)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Marketing: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i.V.m. § 7 UWG.

7. Push-Benachrichtigungen

Die Riservati-App nutzt Expo Push Notifications (650 Industries Inc., USA) für Echtzeit-Benachrichtigungen. Push-Benachrichtigungen werden erst nach ausdrücklicher Erteilung der Geräte-Berechtigung aktiviert.

Push-Tokens werden bei Abmeldung aus der App automatisch gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Geräte-Berechtigung).

8. Riservati Team Manager – Personalverwaltung

a) Mitarbeiterdaten

Im Rahmen der Personalverwaltung werden folgende Mitarbeiterdaten verarbeitet:

  • Name, E-Mail-Adresse, Telefonnummer
  • Profilbild, PIN-Code, Rolle im Restaurant
  • Arbeitsstunden, Urlaubstage

Alle personenbezogenen Mitarbeiterdaten werden mittels Fernet-Verschlüsselung (AES-128-CBC + HMAC) verschlüsselt gespeichert.

Rechtsgrundlage: § 26 BDSG (Durchführung des Beschäftigungsverhältnisses).

b) Zeiterfassung

Bei der Zeiterfassung werden folgende Daten erhoben:

  • Zeitstempel (Ein-/Ausstempeln)
  • GPS-Standort (nur punktuell beim Stempeln, keine kontinuierliche Verfolgung)
  • Geräteinformationen

GPS-Daten werden nach maximal 24 Monaten gelöscht.

9. Riservati Online-Shop

Im Rahmen des integrierten Online-Shops für Restaurants werden folgende Daten verarbeitet:

  • Kundenname, Telefonnummer, E-Mail-Adresse
  • Lieferadresse
  • Bestelldetails (Artikel, Menge, Preis)
  • Zahlungsdaten (verarbeitet über Stripe Connect, siehe Abschnitt 12)

Für die Datenverarbeitung im Rahmen des Online-Shops ist der jeweilige Restaurantbetreiber der Verantwortliche.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

10. WhatsApp Business Integration

Riservati bietet eine optionale Integration mit WhatsApp Business. Dabei werden folgende Daten verarbeitet:

  • Telefonnummer, Name des Kontakts
  • Chatverlauf und Nachrichten
  • Medien (Bilder, Dokumente)

Anbieter: Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Reservierung auf Anfrage des Nutzers).

11. Riservati Desktop App

Die Riservati Desktop App verarbeitet dieselben Daten wie in den Abschnitten 4–10 beschrieben. Zusätzlich wird die App-Version für automatische Update-Prüfungen übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung aktueller Software).

12. Zahlungsabwicklung (Stripe)

Die Zahlungsabwicklung erfolgt über:

  • Stripe Payments Europe Ltd. – 1 Grand Canal Street Lower, Dublin 2, Irland
  • Stripe Inc. – 354 Oyster Point Blvd, South San Francisco, CA 94080, USA

Kreditkartendaten werden direkt an Stripe über Stripe Elements übermittelt und gelangen niemals auf unsere Server. Wir speichern lediglich:

  • Die letzten 4 Ziffern der Kartennummer
  • Kartenmarke (Visa, Mastercard etc.)
  • Ablaufdatum
  • Stripe-Referenz-IDs (Kunden-ID, Abonnement-ID)

Stripe ist PCI DSS Level 1 zertifiziert (höchste Sicherheitsstufe der Zahlungskartenindustrie).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

13. Cookies und Webanalyse

a) Technisch notwendige Cookies

Wir setzen folgende technisch notwendige Cookies ein:

Rechtsgrundlage: § 25 Abs. 2 TDDDG (technische Notwendigkeit).

b) Google Analytics 4

Sofern du über den Cookie-Banner einwilligst, setzen wir Google Analytics 4 (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) zur Analyse der Websitenutzung ein. Ohne deine Einwilligung werden keine Analyse-Cookies gesetzt und es wird kein Google-Analytics-Code geladen. Du kannst deine Einwilligung jederzeit über „Cookie-Einstellungen" im Footer widerrufen.

  • IP-Anonymisierung ist aktiviert (anonymize_ip: true)
  • Google ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

c) Widget localStorage

Das Buchungs-Widget verwendet localStorage zur temporären Speicherung des Chatverlaufs. Diese Daten werden nach 20 Minuten automatisch gelöscht.

14. Datenverschlüsselung und technische Sicherheit

Wir setzen umfangreiche technische Maßnahmen zum Schutz deiner Daten ein:

  • Fernet-Verschlüsselung (AES-128-CBC + HMAC) für personenbezogene Daten (PII) in der Datenbank
  • HTTPS/TLS für alle Datenübertragungen, ergänzt durch HSTS (HTTP Strict Transport Security, 1 Jahr)
  • JWT-Token-Authentifizierung (Access-Token: 1 Stunde, Refresh-Token: 30 Tage)
  • Expo SecureStore / iOS Keychain / Android Keystore für sichere Token-Speicherung auf Endgeräten
  • Rate Limiting zum Schutz vor Brute-Force-Angriffen
  • CORS-Beschränkung auf autorisierte Domains
  • CSRF-Schutz für alle authentifizierten Endpunkte

15. Auftragsverarbeiter und internationale Datenübermittlung

Die vollständige, regelmäßig aktualisierte Liste der eingesetzten Sub-Auftragsverarbeiter findest du nachfolgend in diesem Abschnitt. Änderungen werden mindestens 30 Tage vorab kommuniziert.

Wir setzen folgende Auftragsverarbeiter ein:

Drittlandtransfers (USA) erfolgen auf Grundlage von Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO und/oder der Zertifizierung unter dem EU-U.S. Data Privacy Framework (DPF) gemäß Art. 45 DSGVO, jeweils ergänzt durch Data Processing Agreements (DPA).

16. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder anonymisiert, sofern keine weitergehenden gesetzlichen Aufbewahrungspflichten bestehen.

17. Deine Rechte

Du hast gemäß der DSGVO folgende Rechte hinsichtlich deiner personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO) – Du kannst Auskunft über die von uns verarbeiteten Daten verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO) – Du kannst die Berichtigung unrichtiger Daten verlangen.
  • Recht auf Löschung (Art. 17 DSGVO) – Du kannst die Löschung deiner Daten verlangen, sofern keine Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) – Du kannst die Einschränkung der Verarbeitung verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO) – Du kannst die Übergabe deiner Daten in einem strukturierten, gängigen Format verlangen.
  • Widerspruchsrecht (Art. 21 DSGVO) – Du kannst der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO jederzeit widersprechen.
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung deiner Rechte wende dich bitte an: [email protected]

Du hast zudem das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de

18. Datenschutz-Folgenabschätzung

Für die Verarbeitung personenbezogener Daten durch KI-gestützte Systeme (Buchungsassistent, Copilot) sowie für die Profilerstellung im Rahmen der Kundenhistorie (Loyalty-Score, Risk-Score, Segmentierung) wurde eine Datenschutz-Folgenabschätzung (DSFA) gemäß Art. 35 DSGVO durchgeführt.

Die Ergebnisse zeigen, dass durch die ergriffenen technischen und organisatorischen Maßnahmen (Verschlüsselung, Zugangskontrolle, Datenminimierung, keine automatisierten Einzelentscheidungen) die Risiken für die betroffenen Personen auf ein angemessenes Niveau reduziert werden.

19. Sicherheit

Gemäß Art. 32 DSGVO treffen wir angemessene technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören unter anderem:

  • Verschlüsselung personenbezogener Daten (at rest und in transit)
  • Regelmäßige Sicherheitsüberprüfungen und Updates
  • Zugangs- und Zugriffskontrolle
  • Backup- und Wiederherstellungsverfahren
  • Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log)

Im Falle einer Verletzung des Schutzes personenbezogener Daten werden wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen (Art. 33 DSGVO). Betroffene Personen werden unverzüglich informiert, sofern die Verletzung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten zur Folge hat (Art. 34 DSGVO).

20. Google Business Profile (GBP) Integration

Riservati bietet Restaurantbetreibern eine optionale Integration mit Google Business Profile (GBP) an, um Stammdaten zwischen dem Google-Unternehmensprofil eines Restaurants und Riservati zu synchronisieren. Die Integration ist standardmäßig deaktiviert und wird ausschließlich nach ausdrücklicher Aktivierung durch den jeweiligen Restaurantbetreiber genutzt.

a) Umfang und OAuth-Berechtigung

Bei Aktivierung (in der Riservati-App unter „Einstellungen → Integrationen → Google Business Profile") autorisierst du Riservati über die Google-Anmeldung (OAuth 2.0) mit dem Berechtigungsumfang https://www.googleapis.com/auth/business.manage. Damit kann Riservati ausschließlich:

  • Öffnungszeiten, Telefonnummer, Website und Beschreibung von Riservati zu deinem Google-Unternehmensprofil übertragen;
  • dieselben Felder aus deinem Profil übernehmen – jedoch nur, wenn das jeweilige Feld in Riservati noch leer ist (vorhandene Daten werden nie überschrieben);
  • einen „Reservierungen"-Aktionslink zu https://riservati.de/r/<restaurant> in deinem Profil anlegen oder aktualisieren.

Es werden keine Rezensionen, Fotos, Nachrichten, Beiträge (Posts) oder sonstigen Profildaten abgerufen oder verarbeitet.

b) Begrenzte Verwendung (Limited Use)

Die über die Google-APIs erhaltenen Daten werden ausschließlich zur Bereitstellung und Verbesserung der vorstehend beschriebenen Synchronisierungsfunktion verwendet. Sie werden nicht an Dritte weitergegeben, nicht zu Werbezwecken genutzt und nicht zum Training von KI- oder Machine-Learning-Modellen eingesetzt. Die Nutzung erfolgt im Einklang mit der Google API Services User Data Policy einschließlich deren Limited-Use-Anforderungen.

c) Rechtsgrundlage, Empfänger und Drittlandtransfer

Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Empfänger ist die Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (Datenschutzerklärung von Google). Etwaige Drittlandtransfers in die USA erfolgen auf Grundlage der Zertifizierung unter dem EU-U.S. Data Privacy Framework (DPF) bzw. von Standardvertragsklauseln (SCC).

d) Speicherung und Löschung

Die OAuth-Zugriffs- und Refresh-Token werden verschlüsselt (Fernet, wie alle sensiblen Daten bei Riservati) gespeichert; Zugriffstoken sind nur etwa eine Stunde gültig und werden automatisch erneuert. Bei Trennung der Integration (Disconnect bzw. Widerruf) werden die Token bei Google widerrufen und der vollständige Verbindungsdatensatz – einschließlich aller Token sowie der Verknüpfung zu deinem Google-Konto – aus unseren Systemen gelöscht. Zuvor aus dem Profil übernommene Stammdaten (z. B. eine Telefonnummer, die in Riservati leer war) verbleiben als deine eigenen Restaurantdaten in Riservati und können von dir jederzeit selbst geändert werden.

e) Widerruf

Du kannst die Integration jederzeit über „Einstellungen → Integrationen" in der Riservati-App deaktivieren oder die Berechtigung direkt in deinen Google-Kontoeinstellungen entziehen. Nach dem Widerruf erfolgt kein weiterer Zugriff auf dein Google-Unternehmensprofil.

21. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte rechtliche Rahmenbedingungen oder bei Änderungen unserer Datenverarbeitungen anzupassen. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.

Registrierte Nutzer (Restaurantbetreiber) werden über wesentliche Änderungen per E-Mail informiert.

Stand: Juni 2026
Verantwortlicher: Riservati GmbH i. G.
Kontakt: [email protected]

Die App

Der Service in deiner Tasche.

Reservierungen, Tische und Gäste — auch wenn du gerade nicht am Tresen stehst. Code scannen oder direkt im Store öffnen.