Datenschutzerklärung
Stand: 26. Juli 2026
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist Ersan Ilhan, handelnd unter IECOOP, Haardtring 226, 64295 Darmstadt. Kontakt in Datenschutzfragen: datenschutz@cheroo.de. Vollständige Anbieterdaten siehe Impressum.
Abgrenzung der Rollen: Für die Daten der Gäste und Beschäftigten, die ein Betrieb in Cheroo verarbeitet, ist der jeweilige Betrieb Verantwortlicher — Cheroo ist insoweit Auftragsverarbeiter nach Art. 28 DSGVO. Diese Erklärung betrifft die Daten, die bei der Nutzung von Cheroo als Anbieter anfallen.
2. Zwecke der Verarbeitung
- Bereitstellung der SaaS-Plattform (Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO)
- Account- und Zahlungsabwicklung
- Support und Kundenkommunikation
- Sicherheit, Missbrauchsprävention, Logging
- Produktverbesserung auf Grundlage aggregierter Nutzungsdaten
3. Kategorien personenbezogener Daten
- Stammdaten (Name, E-Mail, Restaurant-Name, Rolle)
- Nutzungsdaten (Login-Zeiten, Module, IP in Logs)
- Zahlungsdaten (via Stripe, kein Speichern auf Cheroo-Systemen)
- Fakultativ: Gäste- und Reservierungsdaten, die der Kunde selbst einträgt
4. Auftragsverarbeiter
Für den Betrieb setzen wir die folgenden Dienstleister ein, jeweils auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO:
- Supabase (Datenbank, Anmeldung, Dateiablage) — Verarbeitung in der EU, Region Irland
- Vercel (Hosting, Serverless-Ausführung)
- IONOS SE, Montabaur (Hosting, E-Mail, KI-Telefonassistent) — Verarbeitung in Deutschland
- ALL-INKL.COM / Neue Medien Münnich, Friedersdorf (E-Mail-Postfächer) — Verarbeitung in Deutschland
- Stripe (Zahlungsabwicklung)
- Sentry (Fehler-Überwachung)
- Apple (Push-Benachrichtigungen an iOS-Geräte)
- Meta (Facebook/Instagram) — nur, wenn ein Betrieb diese Kanäle verbindet
Für KI-gestützte Funktionen kommen zusätzlich hinzu:
- Groq UK Limited, London (Textanalyse und -erzeugung) — Vertragspartner ist die britische Gesellschaft, die Verarbeitung erfolgt auf Infrastruktur des US-Mutterkonzerns
- Anthropic PBC, USA (tägliches Betriebs-Briefing) — übermittelt werden ausschließlich aggregierte Kennzahlen wie Reservierungszahl, Auslastung und Anlass-Kategorien, keine Gästenamen und kein Freitext
KI-Funktionen sind pro Betrieb abschaltbar(Einstellungen → Betrieb → Datenschutz & KI). Ist die Verarbeitung abgewählt, unterbleibt jede Übermittlung an diese beiden Anbieter; die übrigen Funktionen arbeiten unverändert weiter.
Ohne Personenbezug und daher nicht als Auftragsverarbeitung eingestuft: Open-Meteo (Wetterdaten), OpenStreetMap (Kartendarstellung), Kursdatendienste für die Finanzübersicht.
5. Cookies & lokaler Speicher
Wir verwenden technisch notwendige Cookies für Login-Sessions und Spracheinstellungen sowie eine lokale Zwischenablage für Registrierungsdaten (z.B. Restaurant-Name beim Google-Signup). Analyse-Cookies werden nur nach ausdrücklicher Einwilligung gesetzt.
6. Rechte betroffener Personen
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Anfragen bitte an datenschutz@cheroo.de. Zudem besteht ein Beschwerderecht bei der zuständigen Aufsichtsbehörde.
7. Speicherdauer
Wir speichern personenbezogene Daten so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen — insbesondere die steuerlichen Fristen nach § 147 AO für Belege und Rechnungen.
Für die von einem Betrieb verarbeiteten Daten gelten je Datenart eigene Fristen, die der Betrieb selbst festlegt. Ein automatischer Lauf setzt sie durch. Reservierungs- und Anfragedaten werden dabei nach Fristablauf anonymisiert statt gelöscht: Der Personenbezug entfällt vollständig, die Zeile bleibt für Auslastungsstatistiken erhalten. Bewerbungsunterlagen werden nach Ablauf der Frist des § 15 Abs. 4 AGG einschließlich der hochgeladenen Dateien vollständig gelöscht.
Nach Vertragsende löschen wir die Daten eines Betriebs auf Anforderung vollständig; der Löschvorgang wird protokolliert und die Restbestandsfreiheit geprüft. Ein vollständiger Datenexport kann jederzeit vorab angefordert werden.
8. Internationale Übermittlung
Der überwiegende Teil der Verarbeitung findet in der EU statt (Datenbank in Irland, Hosting und E-Mail in Deutschland). In Drittländer übermittelt wird in diesen Fällen:
- Groq UK Limited — die Übermittlung nach Großbritannien ist durch den Angemessenheitsbeschluss der EU-Kommission gedeckt. Für die anschließende Verarbeitung auf US-Infrastruktur stützt sich der Anbieter auf vertragliche Garantien; die konkrete Ausgestaltung dieser zweiten Stufe haben wir zum Stand dieser Fassung schriftlich beim Anbieter angefragt und werden sie hier ergänzen.
- Anthropic PBC, Stripe, Sentry, Apple und Meta — auf Grundlage der EU-Standardvertragsklauseln und ergänzender Maßnahmen.
Der KI-Anbieter ist vertraglich verpflichtet, übermittelte Inhalte nicht zum Training seiner Modelle zu verwenden. Die Übermittlung an KI-Anbieter lässt sich pro Betrieb vollständig abschalten (siehe Ziffer 4). Der Wechsel auf einen Anbieter mit Verarbeitung innerhalb der EU ist erklärtes Ziel.
9. Änderungen
Diese Datenschutzerklärung kann an veränderte Rechtslagen oder Produktfunktionen angepasst werden. Die jeweils aktuelle Fassung ist unter cheroo.de/privacy abrufbar.