Datenschutzerklärung
Stand: 2. Oktober 2026
1. Verantwortlicher
Karmel Café & Restaurant
[Vollständiger Name des Betreibers/Inhabers bzw. Rechtsform]
Schultesstraße 14, 97421 Schweinfurt
Telefon: 0176 21313818
E-Mail: kontakt@karmel-restaurant.de
2. Übersicht der Verarbeitungen
Wir verarbeiten personenbezogene Daten, wenn Sie ein Konto registrieren, sich anmelden, eine Tischreservierung vornehmen oder unsere Website besuchen. Details zu Art, Umfang, Zweck, Rechtsgrundlage und Speicherdauer finden Sie in den folgenden Abschnitten.
3. Hosting und Server-Logfiles
Diese Website wird bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA gehostet. Bei jedem Aufruf erfasst der Hosting-Anbieter automatisch technische Zugriffsdaten (IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, Referrer, Browsertyp) in Server-Logfiles. Diese Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) an einem sicheren und funktionsfähigen Betrieb der Website. Logfiles werden nach 30 Tagen automatisch gelöscht, sofern kein Sicherheitsvorfall eine längere Aufbewahrung erfordert.
4. Registrierung und Login
Bei der Registrierung erheben wir Name, E-Mail-Adresse, Telefonnummer und ein Passwort (gehasht mit bcrypt gespeichert, niemals im Klartext). Zur Bestätigung Ihrer Kontaktdaten senden wir einen Bestätigungscode per E-Mail und, sofern Sie eine Telefonnummer angeben, per SMS (über Firebase Authentication, siehe Abschnitt 7). Alternativ können Sie sich über Google oder Facebook anmelden (siehe Abschnitt 8). Rechtsgrundlage ist die Erfüllung eines Vertrags bzw. vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an der Verhinderung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO, z. B. IP-basierte Ratenbegrenzung gegen automatisierte Registrierungsversuche). Nicht verifizierte Konten werden nach 7 Tagen automatisch gelöscht. Verifizierte Konten werden gespeichert, bis Sie deren Löschung verlangen (siehe Abschnitt 11).
5. Tischreservierung
Bei einer Reservierung verarbeiten wir Name, E-Mail-Adresse, Telefonnummer, Datum, Uhrzeit, Personenzahl und optionale Anmerkungen, um Ihre Reservierung zu bearbeiten und zu bestätigen (Art. 6 Abs. 1 lit. b DSGVO). Diese Daten werden zusätzlich per E-Mail an das Restaurant weitergeleitet. Reservierungsdaten werden nach Ablauf von 24 Monaten nach dem Reservierungsdatum automatisch gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
6. Cookies und lokaler Speicher
Wir setzen ein technisch notwendiges Cookie zur Anmeldesitzung (NextAuth-Session-Cookie) ein; dieses ist gemäß §25 Abs. 2 Nr. 2 TTDSG von der Einwilligungspflicht ausgenommen, da es zur Bereitstellung des von Ihnen ausdrücklich angeforderten Dienstes (Login) erforderlich ist. Ihre Cookie-Auswahl (nur essenziell / alle akzeptieren) speichern wir im lokalen Speicher (localStorage) Ihres Browsers, damit wir Sie nicht bei jedem Besuch erneut fragen müssen. Optionale Inhalte wie die Google-Maps-Karte werden erst nach Ihrer ausdrücklichen Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO); Sie können Ihre Auswahl jederzeit über die Löschung der Browserdaten zurücksetzen.
7. Firebase Authentication / Google reCAPTCHA (Telefonverifizierung)
Zur Verifizierung Ihrer Telefonnummer nutzen wir Firebase Authentication der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (bzw. Google LLC, USA). Ihre Telefonnummer wird an Google übermittelt, um einen SMS-Code zu versenden; zusätzlich wird ein unsichtbares reCAPTCHA von Google geladen, um automatisierte Missbrauchsversuche zu erkennen. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung von Betrug und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Diese Verarbeitung findet nur statt, wenn Sie aktiv die Telefonverifizierung während der Registrierung durchführen. Weitere Informationen: Datenschutzerklärung von Google.
8. Login mit Google / Facebook
Wenn Sie sich über Google oder Facebook anmelden, werden Sie zur jeweiligen Plattform weitergeleitet und melden sich dort mit Ihren Zugangsdaten an. Wir erhalten anschließend Ihren Namen und Ihre E-Mail-Adresse, um Ihr Konto bei uns anzulegen bzw. Sie anzumelden (Art. 6 Abs. 1 lit. b DSGVO). Es werden keine weitergehenden Daten von Google oder Facebook an uns übermittelt. Anbieter: Google Ireland Limited (siehe oben) bzw. Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland.
9. Google Maps
Nach Ihrer Einwilligung binden wir eine Karte von Google Maps ein, um den Standort des Restaurants anzuzeigen. Dabei wird Ihre IP-Adresse an Google übertragen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Anbieter: Google Ireland Limited (siehe oben).
10. Weitere Auftragsverarbeiter
- Resend (Resend, Inc., USA) — Versand von Transaktions-E-Mails (Verifizierungscodes, Passwort-Reset, Reservierungsbestätigungen).
- Upstash (Upstash, Inc., USA) — speichert vorübergehend IP-Adressen bzw. E-Mail-Adressen zur Erkennung von Missbrauch (Ratenbegrenzung).
- Neon/PostgreSQL — Speicherung aller Konto- und Reservierungsdaten.
Mit allen Auftragsverarbeitern bestehen bzw. werden Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO abgeschlossen. Soweit Anbieter Daten in die USA übermitteln, stützen wir uns auf deren Zertifizierung unter dem EU-US Data Privacy Framework bzw. auf Standardvertragsklauseln.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich hierfür an die oben genannte Kontaktadresse. Sie haben zudem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, z. B. beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.
12. Datensicherheit
Wir übertragen alle Daten verschlüsselt über TLS/HTTPS. Passwörter werden gehasht (bcrypt) gespeichert, Verifizierungscodes und Passwort-Reset-Token werden ausschließlich als Hash (SHA-256) in der Datenbank abgelegt.