← Zurück

Datenschutzerklärung

PayTap — Stand: August 2026

1. Verantwortlicher

Hamidullah Djan
Robert-Dißmann Str. 6
65936 Frankfurt am Main
E-Mail: kontakt@pay-tap.de

2. Rollenverteilung

PayTap stellt Restaurantbetreibern eine technische Plattform zur Bestell- und Zahlungsabwicklung bereit. Für die im Rahmen des Restaurantbetriebs verarbeiteten Gästedaten ist der jeweilige Restaurantbetreiber Verantwortlicher im Sinne der DSGVO. PayTap handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags.

Für die eigene Website, das Kontaktformular und die Vertragsbeziehung zu den Restaurantbetreibern ist PayTap selbst Verantwortlicher.

3. Welche Daten wir verarbeiten

3.1 Restaurantbetreiber

  • Name, Anschrift und Kontaktdaten
  • Stripe-Konto-Kennung zur Zahlungsabwicklung
  • Zugangs-PINs, ausschliesslich als kryptografischer Hash gespeichert
  • Anmeldesitzungen: Sitzungskennung als Hash, Ablaufzeitpunkt, Browserkennung (User-Agent)
  • Anmeldeversuche: IP-Adresse und Zeitstempel, zur Abwehr automatisierter Angriffe

3.2 Restaurantgäste

  • Tischnummer
  • Bestellte Artikel, Rechnungsbetrag und gegebenenfalls Trinkgeld
  • Zahlungsstatus und Stripe-Sitzungskennung
  • Freitextfeld für besondere Wünsche, sofern ausgefüllt

Es findet keine Registrierung statt. Namen, E-Mail-Adressen oder Telefonnummern von Gästen werden nicht erhoben. Das Freitextfeld ist für Hinweise zur Zubereitung gedacht; wir bitten darum, dort keine personenbezogenen Angaben einzutragen.

Zahlungsdaten wie Kartennummern oder Apple-Pay-Kennungen werden ausschliesslich von Stripe verarbeitet. Wir haben darauf keinen Zugriff.

3.3 Kontaktformular

  • Name, E-Mail-Adresse, Restaurantname und Nachrichtentext
  • IP-Adresse und Zeitstempel zur Begrenzung missbräuchlicher Nutzung

3.4 Server-Protokolle

Beim Aufruf der Website werden durch unseren Hostinganbieter automatisch technische Zugriffsdaten protokolliert, darunter IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Diese Daten dienen dem sicheren Betrieb und werden nicht mit anderen Datenquellen zusammengeführt.

4. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung gegenüber Restaurantbetreibern und Abwicklung von Zahlungen
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an sicherem Betrieb, Missbrauchsabwehr und technischer Protokollierung
  • Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Aufbewahrungspflichten, insbesondere § 147 AO

5. Empfänger und Auftragsverarbeiter

  • Stripe Payments Europe Ltd. — Zahlungsabwicklung, Irland; Übermittlungen in die USA auf Grundlage des EU-US Data Privacy Framework und der Standardvertragsklauseln
  • Supabase Inc. — Datenbank- und Authentifizierungsdienste; Serverstandort EU
  • Vercel Inc. — Hosting der Webanwendung, USA; Standardvertragsklauseln
  • Resend (Plus Five Five, Inc.) — Versand der Kontaktformular-Nachrichten, USA; Standardvertragsklauseln

Mit allen genannten Anbietern bestehen Verträge zur Auftragsverarbeitung.

6. Speicherdauer

  • Transaktions- und Bestelldaten: zehn Jahre gemäss § 147 AO
  • Freitextangaben zu Bestellungen: Löschung nach 90 Tagen
  • Anmeldesitzungen: Ablauf nach spätestens 30 Tagen, anschliessend Löschung
  • Protokolle von Anmeldeversuchen: Löschung nach 7 Tagen
  • Kontaktanfragen: Löschung nach sechs Monaten, sofern keine Vertragsanbahnung erfolgt
  • Server-Protokolle: Löschung entsprechend den Fristen des Hostinganbieters

Nach Beendigung des Vertragsverhältnisses mit einem Restaurantbetreiber werden alle nicht aufbewahrungspflichtigen Daten innerhalb von 30 Tagen gelöscht.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).

Zur Ausübung wenden Sie sich an kontakt@pay-tap.de. Betrifft Ihre Anfrage Daten, die im Auftrag eines Restaurantbetreibers verarbeitet werden, leiten wir sie an diesen weiter.

Ihnen steht zudem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu. Zuständig ist für uns der Hessische Beauftragte für Datenschutz und Informationsfreiheit.

8. Lokaler Browser-Speicher

Wir verwenden localStorage und sessionStorage ausschliesslich für technisch erforderliche Funktionen: Anmeldesitzungen des Personals sowie das Zwischenspeichern des Warenkorbs auf dem Gerät des Gastes. Eine Einwilligung ist hierfür nach § 25 Abs. 2 TDDDG nicht erforderlich. Tracking- oder Werbe-Cookies setzen wir nicht ein.

9. Technische und organisatorische Massnahmen

Die Übertragung erfolgt ausschliesslich verschlüsselt über HTTPS. Zugangs-PINs werden nur als Hash gespeichert und sind von aussen nicht auslesbar. Schreibende Zugriffe auf die Datenbank erfolgen ausschliesslich über authentifizierte serverseitige Schnittstellen. Anmeldeversuche werden begrenzt, Sitzungen laufen ab und lassen sich jederzeit widerrufen.