Datenschutzerklärung
Stand: 24. September 2026
1. Wer verantwortlich ist
A POSTO ist ein Reservierungssystem für Restaurants. Es besteht aus der A POSTO App, mit der Restaurants ihre Reservierungen verwalten, und dem Buchungs-Widget, über das Gäste auf der Website eines Restaurants einen Tisch reservieren.
Verantwortlich für die A POSTO App, die Konten der Restaurants und diese Website ist:
Betisa Sayahzadeh
Wittelsbacherallee 57
60385 Frankfurt am Main
Deutschland
E-Mail: team@aposto-app.de
Für Reservierungen von Gästen ist das jeweilige Restaurant verantwortlich. A POSTO verarbeitet diese Daten im Auftrag des Restaurants (Auftragsverarbeitung nach Art. 28 DSGVO) und nutzt sie nicht für eigene Zwecke. Als Gast wenden Sie sich mit Fragen und Anliegen zu Ihren Daten bitte an das Restaurant, bei dem Sie reserviert haben. Anfragen, die uns erreichen, leiten wir an das Restaurant weiter.
2. Restaurants und ihre Mitarbeitenden (A POSTO App)
Registrierung und Konto: Name, E-Mail-Adresse, auf Wunsch Telefonnummer, Passwort (gespeichert nur als nicht umkehrbarer Hashwert) sowie die Angaben zum Restaurant (Name, Anschrift, Telefon, E-Mail, Website, Öffnungszeiten und Buchungsregeln). Zur Bestätigung der E-Mail-Adresse und zum Zurücksetzen des Passworts senden wir einen Code per E-Mail.
Nutzung der App: Anmeldesitzungen, der Zeitpunkt der letzten Anmeldung und, wenn Sie Benachrichtigungen erlauben, eine Kennung Ihres Geräts für Push-Benachrichtigungen (Push-Token). Die App speichert Ihre Anmeldung auf dem Gerät, damit Sie angemeldet bleiben.
Abonnement: Für das kostenpflichtige Abonnement übergeben wir die E-Mail-Adresse des Restaurants an unseren Zahlungsdienstleister Stripe. Zahlungsdaten geben Sie direkt bei Stripe ein, sie erreichen uns nicht.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag über die Nutzung von A POSTO), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionierenden Dienst), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten, etwa für Rechnungen) und für Push-Benachrichtigungen Ihre Einwilligung in den Einstellungen des Geräts.
3. Gäste, die online reservieren (Buchungs-Widget)
Welche Daten: Name, Telefonnummer, E-Mail-Adresse, Datum, Uhrzeit, Personenzahl und eine freiwillige Notiz. Das Restaurant kann eigene Notizen ergänzen und sieht, wie oft Sie dort reserviert haben und ob Sie erschienen sind. Reservierungen, die das Restaurant selbst einträgt (zum Beispiel nach einem Anruf), werden genauso gespeichert.
Wofür: Um Ihre Reservierung anzulegen und dem Restaurant anzuzeigen. Sie erhalten per E-Mail eine Bestätigung mit einem Link zum Stornieren, eine Erinnerung vor dem Termin und eine Nachricht, wenn Sie stornieren oder das Restaurant die Reservierung absagt. Das Restaurant erhält eine Push-Benachrichtigung mit Ihrem Namen und der Personenzahl.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Reservierung mit dem Restaurant).
Ohne Cookies und Tracking: Das Widget setzt keine Cookies, speichert nichts in Ihrem Browser und bindet keine Werbe- oder Analysedienste ein. Schriften werden von unserem eigenen Server geladen, nicht von Dritten.
Schutz vor Missbrauch: Um massenhafte Anfragen zu verhindern, zählt der Server kurzzeitig die Anfragen je IP-Adresse. Dieser Zähler liegt nur im Arbeitsspeicher und verfällt nach 15 Minuten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem verfügbaren Dienst).
4. Technische Daten und Fehlerberichte
Beim Aufruf von App, Widget und Server werden technisch notwendige Daten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browser- bzw. Gerätetyp. Der Server schreibt diese Angaben in ein Protokoll, das bei unserem Hosting-Anbieter für begrenzte Zeit aufbewahrt wird. Inhalte von Reservierungen werden nicht protokolliert, E-Mail-Adressen, Telefonnummern und Passwörter werden aus dem Protokoll entfernt.
Tritt ein Fehler auf, senden App, Widget und Server einen technischen Fehlerbericht an Sentry. Die Berichte enthalten keine Namen, Telefonnummern oder E-Mail-Adressen. Bei Konten der App wird statt des Namens eine zufällige Kennung übertragen, damit wir erkennen, wie viele Personen ein Fehler betrifft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen Dienst).
5. Dienstleister
Für den Betrieb setzen wir die folgenden Dienstleister ein. Sie verarbeiten Daten nur in unserem Auftrag und nach unseren Weisungen. Eine Weitergabe zu Werbezwecken findet nicht statt.
| Dienstleister | Wofür | Standort der Verarbeitung |
|---|---|---|
| Railway Corporation, USA | Server und Datenbank | EU, Amsterdam (Niederlande) |
| Cloudflare, Inc., USA | Auslieferung des Buchungs-Widgets; verschlüsselte Sicherungskopien der Datenbank; Notfall-Hinweis mit Name und Telefonnummer des Restaurants, falls der Server ausfällt | Widget: weltweites Netz, Aufruf über den nächstgelegenen Standort; Sicherungskopien: EU |
| Resend, Inc., USA | Versand der E-Mails an Gäste und Restaurants | EU, Irland |
| Functional Software, Inc. (Sentry), USA | Technische Fehlerberichte | EU, Deutschland |
| Stripe Payments Europe, Ltd., Irland | Zahlung des Abonnements der Restaurants | EU, mit Übermittlung in die USA |
| 650 Industries, Inc. (Expo), USA, mit Apple Push Notification Service | Push-Benachrichtigungen an die App des Restaurants | USA |
| GitHub, Inc., USA | Bereitstellung dieser Website mit den Rechtstexten (IP-Adresse beim Aufruf) | USA |
Übermittlung in die USA: Soweit Daten in die USA übermittelt werden oder US-Anbieter Zugriff haben, stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework, sofern der Anbieter danach zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
6. Wie lange Daten gespeichert werden
- Reservierungen und Gästedaten: bis 24 Monate nach der letzten Reservierung eines Gastes. Danach werden Name, Telefonnummer, E-Mail-Adresse und Notizen automatisch entfernt. Übrig bleiben nur Datum und Personenzahl, ohne Bezug zu einer Person. Das Restaurant kann einen Gast auf Wunsch auch vorher in der App löschen. Endet die Nutzung, löschen wir die Daten des Restaurants, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.
- Konto eines Restaurants: bis zur Kündigung. Sie können Ihr Konto jederzeit in der App löschen (Einstellungen, „Konto löschen“). Sind Sie die einzige Inhaberin oder der einzige Inhaber eines Restaurants, werden dabei auch das Restaurant und alle seine Reservierungen und Gästedaten gelöscht. Rechnungsdaten bewahren wir so lange auf, wie das Steuer- und Handelsrecht es verlangt (bis zu zehn Jahre).
- Unbestätigte Registrierungen: Der Bestätigungscode verfällt nach 15 Minuten, die unvollständige Registrierung wird danach gelöscht.
- Anmeldesitzungen: verfallen spätestens nach 90 Tagen ohne Nutzung.
- Push-Token: werden beim Abmelden gelöscht, ebenso wenn die App vom Gerät entfernt wurde.
- Sicherungskopien der Datenbank: werden nach 30 Tagen automatisch gelöscht. Gelöschte Daten können bis dahin noch in einer verschlüsselten Sicherungskopie enthalten sein.
- Protokolle und Fehlerberichte: werden nach Ablauf der Aufbewahrungsfristen der jeweiligen Anbieter automatisch gelöscht.
7. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine erteilte Einwilligung jederzeit für die Zukunft zu widerrufen. Als Gast richten Sie diese Anliegen bitte an das Restaurant (siehe Abschnitt 1).
Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, datenschutz.hessen.de.
8. Kontakt
Für Datenschutzfragen: team@aposto-app.de.
9. Änderungen
Diese Datenschutzerklärung kann angepasst werden, wenn sich A POSTO oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.