Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher
Dominik Märtens
Ostermünsterweg 2
86465 Welden
Deutschland
E-Mail: maertensdominik@gmail.com · Telefon: +49 160 4933205
2. Überblick
Allergen-Pass ist eine Software für Betriebe, um Allergene und Zusatzstoffe ihrer Speisen zu erfassen und auszuweisen. Wir verarbeiten nur die Daten, die dafür nötig sind: Zugangsdaten zum Kundenkonto, Angaben zum Betrieb, die Speisekarte mit Kennzeichnungen, Zahlungsinformationen sowie technische Daten beim Aufruf der Website. Wir setzen keine Analyse- oder Werbe-Tools ein und binden keine externen Schriftarten ein.
3. Hosting und Datenbank
Website, Anwendung und Datenbank werden bei Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA betrieben (Cloudflare Workers und D1). Cloudflare verarbeitet dabei technisch notwendige Daten wie die IP-Adresse, um die Seiten auszuliefern und vor Angriffen zu schützen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Die Datenbank mit Konto-, Betriebs- und Speisekartendaten wird in Rechenzentren innerhalb der EU gespeichert. Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich gelten die EU-Standardvertragsklauseln aus dem Auftragsverarbeitungsvertrag mit Cloudflare.
4. Server-Protokolle
Beim Aufruf werden Datum und Uhrzeit, aufgerufene Adresse, Statuscode, Browser-Kennung und IP-Adresse verarbeitet. Fehlerprotokolle nutzen wir ausschließlich zur Fehlersuche und Missbrauchsabwehr; sie werden nach spätestens 7 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. Cookies
Nach der Anmeldung setzen wir ein einziges, technisch notwendiges Cookie („ap_session“), das dich angemeldet hält. Es enthält eine zufällige Kennung und läuft nach 30 Tagen oder beim Abmelden ab. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG. Tracking-Cookies verwenden wir nicht.
6. Kundenkonto und Nutzung der Software
Für die Registrierung benötigen wir E-Mail-Adresse, Passwort (nur verschlüsselt als Hash gespeichert), Name und Art des Betriebs. Adresse und Telefonnummer des Betriebs sind freiwillig und erscheinen auf den Ausdrucken. Wir speichern außerdem, wann du den AGB und dem Haftungshinweis zugestimmt hast, sowie ein Prüfprotokoll mit Zeitpunkt und E-Mail-Adresse der Person, die ein Gericht bestätigt hat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden gelöscht, wenn du dein Konto löschst, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
7. Zahlungsabwicklung mit Stripe
Zahlungen wickeln wir über Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland ab. Zahlungsdaten gibst du direkt bei Stripe ein; wir erhalten sie nicht. Wir erhalten von Stripe eine Kundennummer, den Status deines Abos und die Rechnungsdaten. Stripe kann Daten an Stripe, Inc. in den USA übermitteln; Stripe ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflichten). Weitere Informationen: stripe.com/de/privacy.
8. KI-gestützter Import
Wenn du eine Speisekarte als Foto, PDF oder Text importierst, wird diese Datei zur Auswertung an Anthropic, PBC (San Francisco, USA) übermittelt, die das KI-Modell Claude betreibt. Übermittelt wird nur der Inhalt der Datei – keine Kontodaten. Anthropic verwendet diese Inhalte nach seinen kommerziellen Bedingungen nicht zum Training seiner Modelle. Die Übermittlung erfolgt auf Grundlage des Datenverarbeitungsvertrags von Anthropic einschließlich der EU-Standardvertragsklauseln (Art. 46 DSGVO). Bitte lade nur Speisekarten hoch und keine Dokumente mit personenbezogenen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Verbindung mit KI-Assistenten (Claude, ChatGPT u. a.): Wenn du deinen Betrieb selbst mit einem KI-Assistenten verbindest, ruft dieser in deinem Auftrag Daten deiner Karte ab und legt Entwürfe an. Was du dort eingibst und was der Assistent von uns abruft, verarbeitet dessen Anbieter nach deinem eigenen Vertrag mit ihm. Wir speichern dafür nur den Namen der App, Zeitpunkte der Nutzung und Zugangsschlüssel (als Hash). Du kannst die Verbindung jederzeit unter Einstellungen → Verbundene Apps trennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
9. Öffentliche Speisekarten für Gäste
Die QR-Karte eines Betriebs kann ohne Anmeldung aufgerufen werden. Dabei setzen wir keine Cookies. Der Allergenfilter läuft ausschließlich in deinem Browser; deine Auswahl wird weder gespeichert noch an uns übertragen.
10. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Wende dich dafür an die oben genannte Adresse. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), zum Beispiel beim Bayerischen Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.