Datenschutz
Datenschutzerklärung
Wie wir personenbezogene Daten von Besuchern dieser Website und von Restaurants verarbeiten, die Tavlio Reservierung nutzen.
Stand: 8. Oktober 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf reservierung.tavlio.de ist Valktor UG (haftungsbeschränkt), Ludwigstraße 8, 86152 Augsburg, Deutschland, vertreten durch den Geschäftsführer Alexandru Prodea. Kontakt: admin@tavlio.de. Weitere Angaben stehen im Impressum.
Einen Datenschutzbeauftragten haben wir nicht benannt, da hierzu keine gesetzliche Pflicht besteht (Art. 37 DSGVO, § 38 BDSG). Bei Fragen zum Datenschutz erreichen Sie uns unter admin@tavlio.de.
2. Geltungsbereich und Rollen
Diese Datenschutzerklärung gilt für die Website von Tavlio Reservierung, für die Registrierung und für die Nutzung der Anwendung durch unsere Kunden, also Restaurants und deren Nutzer (Serviceansicht und Back-Office).
Für die Daten der Gäste, die über das Widget oder die Buchungsseite eines Restaurants (/r/…) reservieren, ist das jeweilige Restaurant Verantwortlicher. Wir verarbeiten diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO ausschließlich nach Weisung des Restaurants und auf Grundlage unseres Auftragsverarbeitungsvertrags. Gäste finden die Datenschutzhinweise des Restaurants unter /r/{kurzname}/datenschutz; der Link steht im Widget und in jeder Reservierungs-E-Mail. Anfragen von Gästen, die uns erreichen, leiten wir an das zuständige Restaurant weiter.
3. Hosting und Server-Protokolle
Die Website und die Anwendung werden bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, betrieben. Die Server laufen im Rechenzentrum Frankfurt am Main (Region fra1). Beim Aufruf verarbeitet Vercel technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Datum und Uhrzeit, angefragte Adresse, Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssysteminformationen. Diese Protokolle dienen der Auslieferung, der Fehleranalyse und der Abwehr von Angriffen und werden von Vercel nur kurzzeitig gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb unseres Angebots. Vercel ist für uns als Auftragsverarbeiter tätig. Zur Übermittlung in die USA siehe Ziffer 13.
4. Besuch der Website, Cookies und Speicherung im Endgerät
Wir setzen auf reservierung.tavlio.de keine Analyse-, Tracking- oder Marketingdienste ein, keine Werbe-Cookies, keine Social-Media-Plugins und keine extern geladenen Schriften. Ein Cookie-Banner ist deshalb nicht vorgeschaltet.
Technisch notwendig sind nur diese Speicherungen:
- Das Cookie tavlio_session wird erst nach der Anmeldung gesetzt. Es enthält ein signiertes Sitzungstoken, ist für Skripte nicht lesbar (HttpOnly), wird nur über HTTPS übertragen und läuft nach 5 Tagen ab. Beim Abmelden wird es gelöscht.
- Bei Registrierung und Anmeldung speichert Firebase Authentication den Anmeldestatus im Speicher Ihres Browsers (IndexedDB bzw. Local Storage), damit die Sitzung erneuert werden kann. Sie können diese Daten jederzeit über die Browsereinstellungen löschen.
Diese Speicherungen sind nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, weil sie für den von Ihnen gewünschten Login unbedingt erforderlich sind. Die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO. Das Gäste-Widget und die Buchungsseiten der Restaurants setzen keine Cookies und speichern nichts im Endgerät der Gäste.
5. Registrierung und Kundenkonto
Für die Nutzung von Tavlio Reservierung verarbeiten wir:
- Kontodaten: E-Mail-Adresse, Passwort (nur bei Firebase und dort ausschließlich als Hash), Nutzer-ID, Rolle im Restaurant;
- Restaurantdaten: Restaurantname, Kurzname in der Adresse, Rechnungs-E-Mail, sowie die im Back-Office gepflegten Angaben wie rechtlicher Name, Anschrift, Kontakt-E-Mail, Telefon, Links zu Datenschutzerklärung und Impressum der Restaurant-Website, E-Mail-Adresse für Buchungsbenachrichtigungen, Öffnungszeiten, Tischplan, Buchungsregeln und Löschfristen;
- Vertragsdaten: Abo-Status sowie die von Stripe vergebenen Kunden- und Abonnement-Kennungen;
- Nachweis der Zustimmung zu AGB und AVV: Fassung und Zeitpunkt, die wir zusammen mit dem Bezahlvorgang bei Stripe hinterlegen.
Die Verarbeitung dient der Einrichtung und Absicherung des Zugangs und der Erbringung des Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen). Soweit wir Daten von Mitarbeitenden eines Restaurants verarbeiten, die nicht selbst unsere Vertragspartner sind, beruht dies auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Vertragserfüllung gegenüber dem Restaurant und einer sicheren Zugangsverwaltung. Ohne diese Angaben können wir den Dienst nicht bereitstellen.
6. Firebase Authentication
Für Registrierung und Anmeldung nutzen wir Firebase Authentication von Google Ireland Limited bzw. Google LLC (Firebase Authentication), Gordon House, Barrow Street, Dublin 4, Irland; Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Dabei werden E-Mail-Adresse, Passwort-Hash, Nutzer-ID, Zeitpunkte von Registrierung und Anmeldung, IP-Adresse und technische Sicherheitsdaten verarbeitet, um sichere Konten bereitzustellen und unbefugte Zugriffe zu verhindern.
Tavlio Reservierung verwendet dasselbe Firebase-Projekt wie unsere digitale Speisekarte Tavlio (tavlio.de). Mit derselben E-Mail-Adresse und demselben Passwort melden Sie sich bei beiden Produkten an. Firebase dient bei Tavlio Reservierung nur der Anmeldung; Reservierungen und Gastdaten werden nicht bei Firebase gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Google verarbeitet die Daten auch in den USA (siehe Ziffer 13).
7. Datenbank
Restaurantdaten, Einstellungen, Tischpläne und Reservierungen speichern wir in einer Postgres-Datenbank von Neon Inc. (Datenbankdienst, gebucht über den Vercel Marketplace), 2261 Market Street STE 22601, San Francisco, CA 94114, USA. Die Datenbank liegt in Frankfurt am Main (AWS eu-central-1). Neon ist für uns als Auftragsverarbeiter tätig. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Abschluss und Abrechnung des Abonnements mit Stripe
Bezahlung, Steuerberechnung, Rechnungen und die Verwaltung des Abonnements (Kundenportal) laufen über Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Stripe verarbeitet dabei insbesondere Name bzw. Firma, Rechnungsanschrift, E-Mail-Adresse, Umsatzsteuer-ID, Zahlungsmitteldaten, Transaktions- und Rechnungsdaten sowie technische Daten zur Betrugsprävention. Vollständige Karten- oder Kontodaten erhalten und speichern wir nicht.
Stripe wird teilweise als unser Auftragsverarbeiter und teilweise als eigenständiger Verantwortlicher tätig, etwa zur Betrugsprävention und zur Erfüllung regulatorischer Pflichten. Insoweit gilt die Datenschutzerklärung von Stripe: stripe.com/de/privacy. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten). Eine Übermittlung an Stripe, Inc. in den USA ist möglich (siehe Ziffer 13). Tavlio Reservierung führt bei Stripe eigene Kundendatensätze, getrennt von der Speisekarte Tavlio.
9. E-Mail-Versand
E-Mails von Tavlio Reservierung versenden wir über den Dienst Resend von Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA, mit dem Absender reservierung@tavlio.de. Das betrifft die Benachrichtigungen an Restaurants über neue Online-Reservierungen und, im Auftrag der Restaurants, die Reservierungs-E-Mails an Gäste. Verarbeitet werden Empfängeradresse, Inhalt der E-Mail und Versandprotokolle. Rechtsgrundlage für E-Mails an unsere Kunden ist Art. 6 Abs. 1 lit. b DSGVO. Die Absenderdomain ist in der EU-Region von Resend (Irland) eingerichtet; da Resend ein Unternehmen mit Sitz in den USA ist, ist ein Zugriff aus den USA nicht ausgeschlossen (siehe Ziffer 13).
10. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, den Inhalt Ihrer Nachricht und weitere von Ihnen übermittelte Angaben, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage mit einem Vertrag zusammenhängt, andernfalls Art. 6 Abs. 1 lit. f DSGVO.
11. Gastdaten im Auftrag der Restaurants
Bei einer Reservierung verarbeiten wir im Auftrag des Restaurants Name, E-Mail-Adresse, Telefonnummer, Personenzahl, Datum und Uhrzeit, optional einen Bereichswunsch und Anmerkungen sowie Status, Tisch und einen persönlichen Verwaltungslink. Anmerkungen werden standardmäßig 7 Tage nach dem Termin gelöscht. Name, E-Mail-Adresse, Telefonnummer und die übrigen personenbezogenen Angaben werden standardmäßig 90 Tage nach dem Termin durch einen täglichen automatischen Lauf entfernt; es bleiben nur Angaben ohne Personenbezug für Statistiken des Restaurants (Datum, Uhrzeit, Personenzahl, Tisch, Status). Das Restaurant kann diese Fristen im Back-Office anpassen.
Einzelheiten regeln der Auftragsverarbeitungsvertrag und die Datenschutzhinweise des jeweiligen Restaurants.
12. Empfänger
Wir geben personenbezogene Daten nur an die folgenden Dienstleister weiter, soweit dies für den jeweiligen Zweck erforderlich ist. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Dienstleister | Aufgabe | Ort der Verarbeitung |
|---|---|---|
| Vercel Inc. | Hosting, Server-Protokolle | Rechenzentrum Frankfurt am Main (Region fra1); Zugriff aus den USA möglich |
| Neon Inc. (Datenbankdienst, gebucht über den Vercel Marketplace) | Datenbank | Frankfurt am Main (AWS eu-central-1); Zugriff aus den USA möglich |
| Plus Five Five, Inc. (Resend) | E-Mail-Versand | EU-Region von Resend (Irland, AWS eu-west-1); Unternehmen mit Sitz in den USA, Zugriff aus den USA möglich |
| Google Ireland Limited bzw. Google LLC (Firebase Authentication) | Registrierung und Anmeldung | Verarbeitung auch in den USA |
| Stripe Payments Europe, Limited | Abonnement, Zahlung, Rechnungen | EU; Übermittlung an Stripe, Inc. (USA) möglich |
Eine darüber hinausgehende Weitergabe erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO) oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO).
13. Übermittlung in Drittländer
Vercel, Neon, Resend, Google und Stripe sind Unternehmen mit Sitz in den USA oder gehören zu solchen Unternehmensgruppen. Auch wenn Hosting und Datenbank in Frankfurt und der E-Mail-Versand in der EU-Region von Resend laufen, ist ein Zugriff aus den USA nicht ausgeschlossen. Übermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO:
- Die genannten Empfänger in den USA sind nach dem EU-U.S. Data Privacy Framework zertifiziert. Für diese Übermittlungen besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Die Zertifizierungen sind unter dataprivacyframework.gov einsehbar.
- Ergänzend sind mit den Anbietern die EU-Standardvertragsklauseln vereinbart (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie erhalten Sie auf Anfrage unter admin@tavlio.de.
14. Speicherdauer
- Konto- und Restaurantdaten speichern wir für die Dauer des Vertrags. Nach Vertragsende können Sie Ihre Reservierungsdaten 30 Tage lang im Back-Office exportieren; spätestens 60 Tage nach Vertragsende löschen wir die Daten des Restaurants, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
- Rechnungen und Buchungsbelege bewahren wir nach den gesetzlichen Fristen auf (§ 147 AO, § 257 HGB, bis zu 10 Jahre); in dieser Zeit ist die Verarbeitung eingeschränkt.
- Das Sitzungs-Cookie läuft nach 5 Tagen ab. Server-Protokolle werden beim Hosting-Anbieter nur kurzzeitig gespeichert.
- Gastdaten werden nach den Fristen aus Ziffer 11 gelöscht.
- E-Mail-Korrespondenz löschen wir, wenn sie nicht mehr benötigt wird und keine Aufbewahrungspflicht besteht.
15. Ihre Rechte
Sie haben nach Maßgabe der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit eine Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Eine formlose Nachricht an admin@tavlio.de genügt.
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
16. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
17. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
18. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst, die eingesetzten Dienstleister oder die rechtlichen Vorgaben ändern. Es gilt die hier veröffentlichte Fassung.