Datenschutzerklärung

Stand: August 2026

Diese Datenschutzerklärung gilt für die Website und Anwendung unter https://stars.feedblick.io (einschließlich der Gast-Feedbackseiten unter /rate/… und /r/…) sowie für das zugehörige Dashboard für Restaurant-Betreiber.

Diese Datenschutzerklärung beschreibt, welche Daten Feedblick Stars verarbeitet und wie — nach bestem Wissen auf Basis der tatsächlich eingesetzten Funktionen erstellt. Sie ersetzt keine rechtliche Prüfung und wurde noch nicht von einer Rechtsanwältin/einem Rechtsanwalt gegengeprüft — bitte vor dem Einsatz mit zahlenden Kund:innen prüfen lassen, siehe docs/legal-review-flags.md für offene Punkte.

Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Name:
Dr. Sergio Vargas - biodatum.io
Anschrift:
Nadistr. 06, Muenchen
E-Mail:
info@biodatum.io

Vollständige Angaben (inkl. Steuernummer/USt-IdNr.) finden Sie im Impressum.

Hosting und Server-Logfiles

Feedblick Stars nutzt für Datenbank, Authentifizierung, Dateispeicher, Edge Functions und Echtzeit-Updates den Dienst Supabase sowie Vercel Inc. zum Hosting und zur Auslieferung der Webanwendung selbst. Beim Aufruf der Seite werden automatisch technische Informationen (z. B. IP-Adresse, Zeitpunkt des Zugriffs, verwendeter Browser sowie Anfrage-Metadaten in Server-Logfiles) durch die Infrastruktur dieser Anbieter verarbeitet. Dies ist technisch notwendig, um die Website auszuliefern und die Serverstabilität zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO). Für das Hosting ist die Region Frankfurt (eu-central-1) von Vercel ausgewählt, sodass diese Daten innerhalb der EU verbleiben — Details siehe Abschnitt „Auftragsverarbeiter“ unten.

Ihre Rechte

Nach der DSGVO haben Sie das Recht auf:

  • Auskunft über die zu Ihnen gespeicherten personenbezogenen Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung Ihrer Daten (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Erhalt Ihrer Daten in einem übertragbaren Format (Art. 20)
  • Widerspruch gegen die Verarbeitung (Art. 21)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77)

Feedback durch Gäste (Feedblick-Code)

Um Feedback zu geben, scannt ein Gast einen zeitlich begrenzten, vom Restaurant-Personal am Tisch bereitgestellten QR-Code („Feedblick-Code“). Dabei wird ein zufälliges, gerätebezogenes Sitzungstoken mit einer Gültigkeit von in der Regel bis zu einer Stunde erzeugt. Dieses Token enthält keine Namen, keine Kontaktdaten und keine sonstigen direkten Identifikationsmerkmale — es dient ausschließlich dazu, technisch sicherzustellen, dass jedes Gerät pro Restaurant-Sitzung nur einmal Feedback geben kann. Das eigentliche Feedback (Gesamtsterne, fünf Kategorien) wird ohne Namen, E-Mail-Adresse oder andere Kontaktdaten gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem funktionierenden, missbrauchsgeschützten Feedbacksystem; da praktisch keine personenbezogenen Daten des Gasts anfallen, ist die datenschutzrechtliche Betroffenheit sehr gering.

Freitext-Rückmeldung und Tischangabe

Vergibt ein Gast 1–3 Sterne, kann er oder sie freiwillig eine kurze Textnachricht hinterlassen und/oder angeben, an welchem Tisch er oder sie sitzt, damit das Personal noch während des Besuchs reagieren kann. Beides ist optional. Diese Angaben werden ausschließlich dem jeweiligen Restaurant zur internen Serviceverbesserung angezeigt, niemals öffentlich veröffentlicht und nicht an Dritte weitergegeben. Wird eine Tischangabe gemacht, wird diese aus Gründen der Wiedererkennbarkeit spätestens 24 Stunden nach dem Feedback automatisch entfernt und der Zeitstempel des Feedbacks auf den Beginn der Restaurant-Sitzung vereinheitlicht — beides technisch automatisiert, ohne manuellen Eingriff. Bitte geben Sie in Freitextfeldern keine personenbezogenen Daten über sich selbst an, die über das für die Rückmeldung Nötige hinausgehen.

Öffentliche Restaurant-Seiten und „Gerade angesagt“

Auf der öffentlichen Profilseite eines Restaurants (/r/…) sowie auf der Seite „Gerade angesagt“ (/trending) veröffentlichen wir ausschließlich zusammengefasste Kennzahlen (z. B. den Median der Rückmeldungen der letzten 60 Tage, die Anzahl der Rückmeldungen, die Anzahl der Weiterempfehlungen) — niemals eine einzelne Rückmeldung, einen einzelnen Kommentar oder sonst einer Person zuordenbare Informationen. Feedblick Stars ist kein Bewertungsportal im Sinne eines Portals, das einzelne Nutzerstimmen veröffentlicht, sondern eine Feedbackplattform für aggregierte, verifizierte Kennzahlen.

Verifizierung von Feedback

Jedes Feedback setzt einen gültigen, zeitlich begrenzten Feedblick-Code voraus, der nur während einer aktiven Restaurant-Sitzung ausgegeben wird und pro Gerät nur einmal verwendet werden kann. Dies ist unsere Methode zur Sicherstellung, dass Rückmeldungen von tatsächlichen Gästen stammen (Transparenzpflicht nach der EU-Omnibus-Richtlinie, Art. 6b Abs. 1 lit. c der Richtlinie 2011/83/EU i. V. m. § 5b UWG).

Konto für Restaurant-Betreiber:innen

Um Feedblick Stars als Restaurant-Betreiber:in zu nutzen, ist ein Konto erforderlich. Der Zugang erfolgt aktuell ausschließlich auf Einladung nach vorheriger Anfrage. Gespeichert werden Ihre E-Mail-Adresse, ein verschlüsseltes Passwort sowie die von Ihnen im Profil hinterlegten Angaben (z. B. Name, Telefonnummer, Anrede) und die Daten Ihres Restaurants (Name, Adresse, Öffnungszeiten, Kontaktdaten, ggf. Logo) — Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Lokale Speicherung (kein Tracking)

Folgendes wird ausschließlich lokal im Browser bzw. auf dem Gerät gespeichert, nicht dauerhaft auf unseren Servern:

  • feedblick.langSprachpräferenz (Deutsch/Englisch)
  • feedblick-themeHell-/Dunkelmodus-Präferenz
  • feedblick-paletteGewähltes Farbschema
  • feedblick.alertSoundStummschaltung für Benachrichtigungstöne im Live-Dashboard (nur für angemeldete Restaurant-Betreiber:innen)
  • fs_token_<Sitzungs-ID>Gast-Sitzungstoken für die aktuelle Feedback-Sitzung (verhindert mehrfaches Feedback über dasselbe Gerät)
  • sb-*-auth-tokenLogin-Sitzungstoken (nur für angemeldete Restaurant-Betreiber:innen)

Nichts davon dient Tracking, Werbung oder der Analyse des Nutzungsverhaltens über verschiedene Sitzungen hinweg. Nach unserer Einschätzung ist diese Speicherung technisch notwendig, um eine von der nutzenden Person ausdrücklich gewünschte Funktion bereitzustellen, und daher gemäß § 25 Abs. 2 TDDDG (vormals TTDSG) einwilligungsfrei — bitte im Zweifel rechtlich prüfen lassen.

Eingebettete Karten (OpenStreetMap)

Auf der Restaurant-Profilseite (/r/…) und auf „Gerade angesagt“ (/trending) binden wir interaktive Karten über die Open-Source-Bibliothek Leaflet mit Kartenkacheln von OpenStreetMap ein. Beim Laden einer Seite mit Karte wird Ihre IP-Adresse direkt an die Kartenserver der OpenStreetMap Foundation übertragen, damit die Kartenkacheln angezeigt werden können — unabhängig von unseren eigenen Servern. Es werden dabei nach unserer Kenntnis keine Cookies gesetzt. Es gilt die Datenschutzerklärung von OpenStreetMap. Die Adresse eines Restaurants wird zudem serverseitig (nicht im Browser des Gasts) einmalig über den Geokodierungsdienst Nominatim (ebenfalls OpenStreetMap Foundation) in Koordinaten umgewandelt, wenn die Adresse angelegt oder geändert wird — hierbei werden ausschließlich Geschäftsdaten des Restaurants, keine personenbezogenen Daten von Gästen, übertragen.

Auftragsverarbeiter und Empfänger

Wir setzen folgende Dienstleister als Auftragsverarbeiter bzw. eigenständig Verantwortliche ein: Supabase, Inc. (Datenbank, Authentifizierung, Dateispeicher, Edge Functions, Echtzeitfunktion), Vercel Inc. (Hosting und Auslieferung der Webanwendung), Resend (Versand von E-Mails, z. B. bei Ablehnung einer Zugangsanfrage) sowie der in Supabase integrierte Authentifizierungsdienst für Einladungs- und Bestätigungs-E-Mails. Mit Supabase besteht bzw. wird ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen. Sobald eine kostenpflichtige Tarifstufe mit Zahlungsabwicklung verfügbar ist, wird diese Erklärung um den entsprechenden Zahlungsdienstleister ergänzt — aktuell wird kein Zahlungsdienstleister eingesetzt.

Dienst:
Vercel Inc., 340 Pine Street, Suite 701, San Francisco, CA 94104, USA
Zweck:
Hosting und Auslieferung der Webanwendung
Verarbeitete Daten:
IP-Adressen, Anfrage-Metadaten (Server-Logfiles)
Schutzmaßnahme:
Es ist die Frankfurt-Region (eu-central-1) von Vercel ausgewählt — die Daten verbleiben innerhalb der EU. Vercel verfügt über einen Auftragsverarbeitungsvertrag (DPA). Siehe Datenschutzerklärung von Vercel

Vercel Analytics ist nicht aktiviert.

Dienst:
Supabase Inc., 970 Toa Payoh North, #07-04, Singapore 318992 (EU-Daten liegen auf AWS eu-central-1, Frankfurt)
Zweck:
Datenbank-, Authentifizierungs-, Dateispeicher-, Edge-Function- und Echtzeit-Infrastruktur
Verarbeitete Daten:
Konto-Daten der Restaurant-Betreiber:innen, Restaurant-Profildaten, Feedbackdaten (ohne Gast-Identität), Sitzungs- und Token-Metadaten
Schutzmaßnahme:
Die Daten werden auf AWS eu-central-1 (Frankfurt, EU) gespeichert. Supabase ist SOC 2 Type II zertifiziert und bietet einen Auftragsverarbeitungsvertrag (DPA) an. Siehe Datenschutzerklärung von Supabase

Rückmeldungen enthalten keine Namen oder andere direkten Identifikationsmerkmale der Gäste — nur Sternewerte, optionale Freitext-Rückmeldung, optionale Tischangabe und Zeitstempel.

Speicherdauer

Sitzungstoken werden nach 30 Tagen automatisch gelöscht. Rückmeldungen werden als aggregierte Kennzahlen zeitlich unbegrenzt gespeichert; alle Angaben, die eine Rückmeldung im Nachhinein einer bestimmten Sitzung/Uhrzeit zuordenbar machen könnten (Tischangabe, exakter Zeitstempel), werden spätestens 24 Stunden nach dem Feedback automatisch entfernt bzw. vereinheitlicht. Restaurant-Betreiber:innen können ihr Konto und die zugehörigen Restaurant-Daten jederzeit über die Konto-Funktionen löschen lassen oder eine Löschung per E-Mail anfragen. Für freiwillig hinterlassene Freitext-Rückmeldungen gibt es aktuell noch keinen eigenständigen, selbstbedienbaren Löschmechanismus getrennt vom übrigen Feedback-Datensatz — bei Löschwunsch bitte per E-Mail an uns wenden (siehe „Kontakt“).

Kontakt für Datenschutzanfragen

Bei Fragen zum Datenschutz wenden Sie sich bitte an: info@biodatum.io

Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird bei Bedarf angepasst, z. B. bei neuen Funktionen, neuen Dienstleistern (etwa einem Zahlungsdienstleister) oder geänderter Rechtslage. Es gilt die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.