Informații juridice

Protecția datelor

Datenschutzerklärung

Der Schutz deiner personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir dich gemäß Art. 13/14 DSGVO über die Verarbeitung personenbezogener Daten im Rahmen unserer Website (helora.io), unserer Anwendung für Betriebe (app.helora.io) sowie des Arbeits-Modus der Helora-App. Für das Gast-Konto (my.helora.io, Gast-Modus der App, Bestellseiten) gilt ergänzend die Datenschutzerklärung für das Helora-Gastkonto – im Reiter „Gäste“ dieser Seite bzw. unter helora.io/gast-datenschutz.

Acest text este disponibil doar în germană. Versiunea germană este cea obligatorie din punct de vedere juridic.

01

1. Verantwortlicher

Pratheepan Sivakumar, Einzelunternehmen (Helora), Poetherweg 17, 41068 Mönchengladbach, Deutschland. E-Mail: sk@helora.io. Einen externen Datenschutzbeauftragten haben wir gesetzlich nicht zu benennen; für alle Datenschutzanliegen erreichst du uns unter der genannten E-Mail-Adresse.

02

2. Drei Rollen von Helora

Helora tritt datenschutzrechtlich in drei Rollen auf, und daran hängt, wer für welche Daten dein Ansprechpartner ist:

  • Verantwortlicher sind wir für die Daten unserer Website-Besucher und unserer Geschäftskunden (Restaurants, Läden, Dienstleistungsbetriebe – nachfolgend „Betriebe“) im Rahmen des Nutzungs- und Vertragsverhältnisses: Konto, Team-Zugänge, Abrechnung, Support. Hierfür gilt diese Erklärung unmittelbar.
  • Verantwortlicher sind wir auch für das Helora-Gastkonto: Ein Gast meldet sich bei UNS an, sein Konto gilt bei jedem Betrieb. Dafür gilt die eigene Datenschutzerklärung für das Gastkonto (helora.io/gast-datenschutz).
  • Auftragsverarbeiter nach Art. 28 DSGVO sind wir, soweit wir im Auftrag eines Betriebs dessen Gästedaten verarbeiten – Bestellungen, Reservierungen und Termine, Anrufe, Nachrichten, Kassenbelege, seine Stempelkarte. Verantwortlich gegenüber den Gästen ist dann der Betrieb; Gäste wenden sich mit Anfragen dazu bitte zunächst an ihn. Grundlage ist der Auftragsverarbeitungsvertrag (helora.io/avv).
03

3. Besuch unserer Website (helora.io)

Beim Aufruf von helora.io werden technisch notwendige Zugriffsdaten (u. a. IP-Adresse, Datum/Uhrzeit der Anfrage, aufgerufene Seite/Datei, übertragene Datenmenge, Referrer-URL, Browsertyp und Betriebssystem) verarbeitet, um die Seite auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Missbrauch abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Server-Logdaten werden nach kurzer Zeit gelöscht oder anonymisiert.

Website, Anwendung und Gast-Konto werden bei der Vercel Inc. in der Region Frankfurt (EU) gehostet. Die Website ist eine statische Seite ohne Konto und ohne Datenbank. Das Kontaktformular (helora.io/kontakt) übermittelt deine Angaben an unseren Server unter app.helora.io, der sie ausschließlich als E-Mail an uns weiterleitet und nicht speichert: je nach gewähltem Anliegen Name, E-Mail-Adresse, Betrieb bzw. Redaktion, Branche, freiwillig deine Telefonnummer sowie deine Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zur Anbahnung oder Durchführung eines Vertrags, sonst unser berechtigtes Interesse an der Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. f DSGVO). Zur Abwehr von Missbrauch begrenzen wir die Zahl der Absendungen je IP-Adresse; die IP wird dafür nur kurzzeitig und ohne Zuordnung zu deiner Nachricht verarbeitet. Deine Anfrage und unsere Antwort bewahren wir auf, solange es zur Bearbeitung und für Rückfragen erforderlich ist, danach löschen wir sie, soweit keine gesetzliche Aufbewahrungspflicht besteht.

Schriftarten werden ausschließlich von unseren eigenen Servern ausgeliefert — auf helora.io und in der Anwendung Inter, auf den Bestell- und Buchungsseiten der Betriebe zusätzlich die vom Betrieb wählbaren Schriften Manrope, DM Sans, Lora und Merriweather (alle unter der SIL Open Font License). Es besteht keine Verbindung zu Google Fonts oder einem anderen fremden Anbieter, und es wird keine IP-Adresse dorthin übertragen.

04

4. Cookies, lokale Speicherung – und warum es keinen Cookie-Banner gibt

Wir setzen auf helora.io, app.helora.io, my.helora.io und in der Helora-App ausschließlich technisch notwendige Cookies und lokale Speicher (Local Storage, Schlüsselbund des Geräts) ein, für die nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich ist:

  • Anmelde- und Sitzungsverwaltung (Login-Token des Betriebs bzw. des Gastes),
  • die von dir gewählte Sprache (Website, Anwendung),
  • Komforteinstellungen wie Erscheinungsbild (hell/dunkel), Ton, zuletzt gewählter Standort oder Reiter,
  • das Häkchen „Daten merken“ auf einer Bestellseite, das deine Angaben lokal auf deinem Gerät hält,
  • Zähler zum Schutz vor Missbrauch (z. B. Anzahl der Code-Anfragen),
  • beim Bezahlen (Paket, Starter-Set, Online-Bestellung) Cookies von Stripe zur Betrugsprävention bei genau dieser Zahlung (__stripe_mid, __stripe_sid) – Stripe wird erst mit dem Bezahlschritt geladen.

Wir setzen KEINE Analyse-, Tracking- oder Werbe-Dienste ein – kein Google Analytics, kein Meta-Pixel, kein Conversion-Tracking, keine Einbindung sozialer Netzwerke. Deshalb zeigen wir keinen Cookie-Banner: Ein Banner ist nur dort vorgeschrieben, wo eine Einwilligung eingeholt werden muss, und ein Banner ohne etwas, das man einstellen könnte, wäre irreführend. Sollten wir einmal einwilligungspflichtige Dienste einsetzen, werden sie erst nach deiner vorherigen Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), und diese Erklärung wird vorher angepasst.

Jeden Cookie und jeden Speichereintrag mit Namen, Zweck und Dauer führt unsere Cookie-Übersicht unter helora.io/cookies (Reiter „Cookies“ dieser Seite).

Einen Fremdinhalt gibt es trotzdem, ohne Cookie und ohne Profilbildung: Auf der WhatsApp-Verbindungsseite im Konto eines Betriebs wird zur Kontoverknüpfung das Facebook-Login-SDK von Meta geladen – nur für angemeldete Betreiber, die diese Verbindung ausdrücklich starten, nie für Gäste.

05

5. Registrierung & Konto des Betriebs

Für die Nutzung von Helora legst du ein Konto an. Wir verarbeiten: Name, E-Mail-Adresse, Passwort (nur als Hash), auf Wunsch deine Handynummer (per SMS-Code bestätigt), Unternehmensdaten (Firmierung, Branche, Anschrift, Telefon, E-Mail, Öffnungszeiten, Logo, Farben), steuerliche Angaben (Rechtsform, Steuernummer, USt-IdNr., Kleinunternehmer-Status, verantwortliche Person) sowie deine Einstellungen (Speisekarte bzw. Leistungen, Stempelkarte, Liefergebiet, Termine). Zweck ist die Bereitstellung des Kontos und die Vertragsabwicklung (Art. 6 Abs. 1 lit. b DSGVO); steuerlich relevante Angaben zusätzlich zur Erfüllung rechtlicher Pflichten (lit. c). Aus deinen Betriebsdaten erzeugen wir auf Wunsch Impressum, Datenschutzerklärung und AGB für deine Bestellseite – geprüft und verantwortet werden sie von dir.

Meldest du dich mit Google oder Apple an, erhalten wir vom Anbieter nur deine E-Mail-Adresse, ggf. deinen Namen und eine Kennung; das Anmelde-Token prüfen wir serverseitig und speichern es nicht.

Deine Zustimmung zu AGB, Datenschutzerklärung und AVV halten wir mit Zeitpunkt, Textversion, IP-Adresse und Browserkennung fest (Art. 5 Abs. 2, Art. 7 Abs. 1 DSGVO – Rechenschaftspflicht).

Die bei der Registrierung als Pflicht gekennzeichneten Angaben brauchen wir für den Vertragsschluss; ohne sie können wir kein Konto einrichten. Alle übrigen Angaben sind freiwillig oder werden erst für die jeweilige Funktion gebraucht.

06

6. Abrechnung & Zahlung

Die Abrechnung der Pakete, Add-ons und Verbrauchsposten erfolgt über Stripe. Dort hinterlegst du dein Zahlungsmittel; Kartendaten werden ausschließlich von Stripe verarbeitet, wir speichern keine vollständigen Zahlungsdaten. An Stripe übermitteln wir Name, E-Mail, Firmierung und Anschrift sowie die abzurechnenden Mengen (z. B. Anzahl eingelöster Prämien, Nachrichten, Gesprächsminuten). Rechnungen erstellt Stripe; wir bewahren sie nach den handels- und steuerrechtlichen Fristen auf (Art. 6 Abs. 1 lit. b, c DSGVO).

07

7. Daten von Mitarbeitenden des Betriebs

Lädt ein Betrieb Team-Mitglieder ein, verarbeiten wir in dessen Auftrag Namen, E-Mail-Adressen, Bezeichnung, die vom Inhaber gesetzten Rechte-Schalter, Profilfotos, Arbeits-/Schichtzeiten, Zeiterfassung (Stempeluhr), Abwesenheits-, Urlaubs- und Krankmeldungen, interne Team-Nachrichten, Aufgaben, Einkaufslisten sowie HACCP- und Kassenabschluss-Signaturen. Verantwortlich ist der Betrieb als Arbeitgeber; Rechtsgrundlage im Beschäftigungskontext ist § 26 BDSG bzw. Art. 6 Abs. 1 lit. b/f DSGVO. Krankmeldungen können Gesundheitsdaten (Art. 9 DSGVO) enthalten und werden nur zur Dienstplanung im erforderlichen Umfang verarbeitet. Mitarbeitende nehmen beim Annehmen einer Einladung diese Erklärung zur Kenntnis; einen Vertrag mit Helora schließen sie nicht.

Push-Mitteilungen an Mitarbeitende (neue Bestellung, Tischruf, Schichtänderung) folgen den Rechte-Schaltern und der Dienstzeit: Wer nicht eingestempelt ist, erhält keine Betriebsmeldung.

08

8. Verarbeitung von Gästedaten im Auftrag des Betriebs

Die folgenden Verarbeitungen erfolgen im Auftrag des jeweiligen Betriebs (Auftragsverarbeitung). Verantwortlich ist der Betrieb. Nutzt der Gast dabei ein Helora-Gastkonto, gilt für das Konto selbst die Datenschutzerklärung für das Gastkonto.

09

a) Online-Bestellungen (Bestellseite, Helora-App, Tisch-QR, Bestellkiosk)

Bei Bestellungen verarbeiten wir Name, Telefonnummer, ggf. E-Mail-Adresse und Lieferadresse, Bestellinhalt, gewählte Bestellart und Zeit, Zahlart, ggf. Trinkgeld und Anmerkungen — zur Abwicklung der Bestellung, Lieferung und für Status-Benachrichtigungen (Art. 6 Abs. 1 lit. b DSGVO). Der Betrieb kann zu Gästen Notizen und Korrekturen (Name, Telefon, Adresse) speichern, um wiederkehrende Bestellungen zu erleichtern.

Kontaktschutz: Bestellt ein Gast über die Helora-App, erhält der Betrieb Telefonnummer und E-Mail-Adresse des Gastes NICHT; er sieht nur Name, bei Lieferung die Lieferadresse und – falls der Gast eine Rechnung verlangt – die Rechnungsangaben. Statusmeldungen an den Gast versendet in diesem Fall Helora. Bestellt der Gast dagegen über die Bestellseite des Betriebs, erhält der Betrieb die dort eingegebenen Kontaktdaten, weil er sie zur Ausführung dieser Bestellung benötigt (Art. 6 Abs. 1 lit. b DSGVO).

10

b) Stempelkarte des Betriebs

Die Stempelkarte gehört zum Betrieb; wir führen sie für ihn. Verarbeitet werden Telefonnummer oder E-Mail-Adresse bzw. das Gast-Konto, dem die Karte zugeordnet ist, die zählenden Bestellungen, Stempel aus Kasse und NFC-Aufkleber (Zeitpunkt, Quelle, ggf. Seriennummer des Chips), eingelöste Prämien und die Zuordnung zu Wallet-Pässen. Der Stempelstand wird bei jedem Aufruf aus diesen Daten neu berechnet; es gibt keinen getrennten Zähler. Für die Abrechnung mit dem Betrieb melden wir Stripe ausschließlich die Anzahl eingelöster Prämien – keine Gastdaten.

Der Betrieb sieht seine eigene Stempelkarte je Gast (Stand, Ereignisse, Prämien) und die Nummern bzw. Namen der Gäste, die bei ihm sammeln. Er erfährt über Helora nicht, wo ein Gast sonst sammelt.

11

c) Reservierungen & Termine

Für Tischreservierungen und Termine verarbeiten wir Name, Telefonnummer, ggf. E-Mail, Personenzahl, gewählte Leistung(en), gewünschter Mitarbeiter, Datum, Uhrzeit, Dauer und Hinweise. Reservierungsdaten werden 7 Tage nach dem Termin automatisch gelöscht. Hat der Gast ein Helora-Gastkonto mit bestätigter Handynummer, ordnen wir den Termin über diese Nummer seinem Konto zu und erinnern ihn am Vorabend per Push; darüber informiert die Datenschutzerklärung für das Gastkonto.

12

d) KI-Telefonassistent (eingehende Anrufe)

Eingehende Anrufe auf der vom Betrieb geschalteten Rufnummer (Twilio) können von einem digitalen (KI-)Assistenten entgegengenommen werden. Das Gespräch wird in Echtzeit als Ton über unsere Tonleitung (Render, Region Frankfurt) an den Sprachassistenten von OpenAI (Sprache-zu-Sprache, Realtime) übertragen; verarbeitet werden Telefonnummer des Anrufers, Gesprächsinhalt sowie Bestell- und Reservierungsangaben. Zur Erkennung von Stammkunden kann die Telefonnummer mit früheren Bestellungen des Betriebs abgeglichen werden, um Name und Adresse bereitzustellen. Dauerhaft gespeichert werden anschließend nur eine kurze Textzusammenfassung des Anliegens, Dauer und Telefonnummer; Ton und Volltext verbleiben nur vorübergehend bei den eingesetzten Diensten (Ziffer 15). Anrufer werden zu Beginn des Gesprächs darüber informiert, dass sie mit einem digitalen Assistenten sprechen. Diese Anrufdaten werden spätestens nach 18 Monaten gelöscht bzw. anonymisiert. Der Assistent trifft keine Entscheidungen im Sinne des Art. 22 DSGVO.

13

e) WhatsApp Business (Meta)

Betriebe können ihre eigene WhatsApp-Business-Nummer über die offizielle WhatsApp Business Platform von Meta mit Helora verbinden. Schreibt ein Gast dem Betrieb, verarbeiten wir Telefonnummer, Profilnamen und Nachrichtenverlauf, um im Auftrag des Betriebs zu antworten (auch automatisiert über einen KI-Assistenten von Anthropic), Bestellungen aufzunehmen und Status- bzw. Angebotsnachrichten zu senden. Für den Versand außerhalb des 24-Stunden-Servicefensters werden von Meta vorab genehmigte Vorlagen verwendet. Empfänger ist Meta Platforms Ireland Ltd.; es gelten zusätzlich die Datenschutzbestimmungen von WhatsApp/Meta. Angebote gehen nur an Gäste, die nicht widersprochen haben — ein Widerspruch ist jederzeit per Antwort „STOP“ möglich.

14

f) SMS- und E-Mail-Benachrichtigungen

Zur Bestell-, Reservierungs- und Terminbestätigung, für „Bestellung fertig“-Hinweise, Gutscheine sowie — falls ein Gast einen Anruf mit erkennbarer Bestellabsicht abbricht — für einen Warenkorb-Erinnerungslink versenden wir im Auftrag des Betriebs SMS (Twilio) bzw. E-Mails (Resend) an die vom Gast angegebene Nummer bzw. Adresse. Werbliche Nachrichten setzen eine Einwilligung des Gastes voraus, die der Betrieb einholt.

15

9. Kasse, Rechnungen & steuerliche Pflichten (Kassenmodus)

Nutzt ein Betrieb die TSE-Kasse, werden Kassen- und Rechnungsdaten (Beträge, Umsatzsteuer, Zeitstempel, Positionen, Zahlart, ggf. Name des Gastes bei Rechnungswunsch) verarbeitet. Jede Kassenzahlung wird über eine zertifizierte technische Sicherheitseinrichtung (Cloud-TSE der fiskaly GmbH, Deutschland) signiert (§ 146a AO, KassenSichV). Es erfolgen ferner revisionssichere Archivierung, DSFinV-K-Export, ein DATEV-kompatibler Buchungsexport für die Steuerberatung sowie die gesetzlich vorgeschriebene Kassenmeldung an das Finanzamt. Rechtsgrundlage ist die Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO). Diese Daten unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen (i. d. R. bis zu 10 Jahre) – auch nach einer Kontolöschung.

16

10. Gast-Zahlungen an den Betrieb (Stripe Connect)

Online-Zahlungen der Gäste laufen über Stripe Connect direkt auf das Stripe-Konto des Betriebs („Direct Charges“): Der Betrieb ist Zahlungsempfänger und Händler, der Gast sieht seinen Namen auf der Kartenabrechnung. Zahlungsmittel-Daten (Kartennummern, Wallet-Token) werden ausschließlich von Stripe verarbeitet; wir erhalten nur eine Zahlungs-Kennung, Betrag, Status und – für unsere Gebühr je Bestellung – den Bestellwert. Helora ist kein Zahlungsdienstleister und verwahrt keine Kundengelder. Optional kann der Betrieb ein Kartenterminal oder Tap to Pay über Stripe nutzen.

17

11. Helora-App & Push-Benachrichtigungen (Arbeits-Modus)

In der Helora-App und im Browser können Push-Benachrichtigungen (z. B. neue Bestellung, Tischruf, Termin) zugestellt werden. Hierfür verarbeiten wir Geräte-/Push-Tokens; die Zustellung erfolgt über den Push-Dienst von Expo, Apple (APNs), Google (Firebase Cloud Messaging) bzw. die Web-Push-Dienste des Browserherstellers. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse an Betriebsbenachrichtigungen (Art. 6 Abs. 1 lit. b/f DSGVO); in der App lässt sich jede Meldungsart abschalten. App-Updates werden über Expo ausgeliefert; dabei werden Gerätekennung, App-Version und Plattform übertragen. Auf dem iPad läuft der Arbeits-Modus als eingebettete Web-Anwendung.

18

12. Karten, Adressen & Liefergebiet

Zur Adresssuche, Prüfung von Lieferadressen und für Wegzeiten nutzen wir die Google Maps Platform (Places, Geocoding, statische Karte); dabei werden eingegebene Adressen bzw. Koordinaten an Google übertragen. Diese Anfragen stellt unser Server – dein Browser baut dafür keine Verbindung zu Google auf. Die Karte des Liefergebiets in der Anwendung lädt Kartenkacheln von OpenStreetMap bzw. CARTO; dabei wird die IP-Adresse deines Browsers an den Kartendienst übertragen. Die Karte im Gast-Modus der App stammt von Mapbox (siehe Datenschutzerklärung für das Gastkonto).

19

13. Integrationen (optional, je Betrieb aktivierbar)

  • Lieferdienste (Lieferando, Uber Eats, Wolt) über HubRise SAS (Frankreich): Übermittlung von Bestell-, Kontakt- und Lieferdaten.
  • Kassensysteme (ready2order GmbH, Österreich): Übertragung von Speisekarte und Bestell-/Umsatzdaten.
  • Google Unternehmensprofil: Verknüpfung des Profils und Übertragung von Speisekarte und Öffnungszeiten (Unternehmensdaten, keine Gästedaten) – derzeit nicht freigeschaltet.
  • Digitale Rechnungen und Belege an den Steuerberater: Export von Rechnungs- und Kassendaten an die vom Betrieb benannte Stelle.
20

14. E-Mail-Versand, KI-Hilfen & Missbrauchsschutz

Benachrichtigungs- und Transaktions-E-Mails (z. B. Bestätigungen, Rechnungen, Anmelde-Codes, Einladungen) versenden wir über Resend (Region EU). Verarbeitet werden Empfänger-Adresse, Name und Inhalt der Nachricht.

Fotos von Speisekarten und Belegen, die du zur Erkennung hochlädst, sowie Texte, aus denen Kontaktdaten erkannt werden sollen, werden zur Texterkennung an Anthropic übermittelt; die Erkennung des Speisekarten-Imports läuft zusätzlich lokal (OCR). Gespeichert wird nur das Ergebnis, das du übernimmst.

Zum Schutz öffentlicher, nicht angemeldeter Funktionen (Codes, Passwort-Zurücksetzen, Bestellseiten, Kassen-PIN) setzen wir IP-basierte Zugriffsbegrenzungen (Rate-Limiting) über Upstash sowie Zähler in unserer Datenbank ein (Art. 6 Abs. 1 lit. f DSGVO). Sicherheitsrelevante Aktionen (Rechteänderungen, Löschungen, Freigaben mit PIN) werden mit Zeitpunkt und handelnder Person protokolliert.

21

15. Auftragsverarbeiter & Empfänger

Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein (Auftragsverarbeitung gem. Art. 28 DSGVO). Sitz in Klammern; „USA“ bedeutet Verarbeitung ganz oder teilweise in einem Drittland (siehe Ziffer 16). Dieselbe Liste ist Bestandteil des Auftragsverarbeitungsvertrags:

  • Supabase Inc. (USA; Datenbank und Datei-Speicher in der EU/Frankfurt) — Datenbank, Konten, Bilder
  • Vercel Inc. (USA; Hosting-Region Frankfurt) — Hosting von Website, Anwendung und Gast-Konto
  • Render Services, Inc. (USA; Region Frankfurt) — Tonleitung zwischen Telefonie und Sprachassistent (Media Streams)
  • OpenAI, L.L.C. (USA) — KI-Sprachassistent am Telefon (Sprache-zu-Sprache, Realtime) und Sprachausgabe der Hörprobe
  • Anthropic, PBC (USA) — KI-Sprachverarbeitung (WhatsApp-Antworten, Texterkennung aus Speisekarten-Fotos und Belegen, Kontaktdaten aus Text)
  • Twilio Inc. (USA) — Telefonnummern, Telefonie (SIP/Media Streams) und SMS-Versand
  • Meta Platforms Ireland Ltd. — WhatsApp Business Platform; Facebook-Login-SDK nur auf der Verbindungsseite des Betriebs
  • Stripe Payments Europe, Ltd. / Stripe, Inc. (Irland/USA) — Zahlungsabwicklung (Abrechnung der Pakete, Gast-Zahlungen über Stripe Connect, Kartenterminal)
  • fiskaly GmbH (Deutschland) — TSE-Signatur, DSFinV-K-Export, revisionssichere Kassenarchivierung, Kassenmeldung
  • Google LLC / Google Ireland Ltd. — Google Maps Platform (Adressvorschläge, Geocoding, Liefergebiet, statische Karte), Firebase Cloud Messaging (Push), Google-Anmeldung
  • Apple Inc. (USA) — Push-Zustellung (APNs), Apple-Anmeldung, Apple Wallet
  • Expo (650 Industries, Inc., USA) — Push-Zustellung an die native Helora-App und Auslieferung von App-Updates
  • Mapbox, Inc. (USA) — Karte und Wegzeiten in der Helora-App (nur Gast-Modus)
  • CARTO / OpenStreetMap Foundation (EU/UK) — Kartenkacheln als Rückfall, wenn keine Mapbox-Karte geladen werden kann
  • HubRise SAS (Frankreich) — Anbindung von Lieferplattformen (Lieferando, Uber Eats, Wolt), nur wenn gebucht
  • ready2order GmbH (Österreich) — Kassen-Anbindung, nur wenn verbunden
  • Resend, Inc. (USA; Versandregion EU) — Versand von Transaktions-E-Mails (Codes, Bestätigungen, Rechnungen)
  • Upstash, Inc. (USA) — Rate-Limiting / Missbrauchsschutz (IP-basierte Zähler)

Nicht mehr eingesetzt werden Vapi, Deepgram, Cartesia (Telefonie-KI bis August 2026), Google Gemini und Google Fonts.

22

16. Übermittlung in Drittländer

Einige der genannten Dienstleister verarbeiten Daten ganz oder teilweise in den USA oder anderen Drittländern. Eine Übermittlung erfolgt nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO — insbesondere EU-Standardvertragsklauseln (SCC) und, soweit zertifiziert, dem EU-US Data Privacy Framework — sowie ergänzender Schutzmaßnahmen. Wo ein Anbieter eine EU-Region anbietet (Supabase, Vercel, Render, Resend), nutzen wir sie. Kopien der Garantien stellen wir auf Anfrage bereit.

23

17. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Insbesondere:

  • Anrufdaten (Telefonnummer, Dauer & Gesprächszusammenfassung): spätestens nach 18 Monaten gelöscht bzw. anonymisiert.
  • Reservierungen und Termine: 7 Tage nach dem Termin gelöscht.
  • WhatsApp-Nachrichtenverläufe: nach 12 Monaten gelöscht.
  • Nicht mehr genutzte Rufnummern: Freigabe 14 Tage nach Wegfall des Telefonassistenten bzw. nach längerer Inaktivität.
  • Bestell-, Rechnungs- und Kassendaten: für die Dauer des Vertrags sowie im Rahmen handels-/steuerrechtlicher Aufbewahrungsfristen (i. d. R. bis zu 10 Jahre).
  • Stempelkarten und Prämien: solange die Karte beim Betrieb geführt wird; nach Löschung des Betriebs werden sie gelöscht.
  • Konto- und Stammdaten: bis zur Löschung des Kontos; steuerlich relevante Daten entsprechend länger. Zustimmungsprotokolle bewahren wir zum Nachweis auf.
  • Nicht abgeschlossene Registrierungen und verwaiste Standort-Entwürfe: nach 7 Tagen gelöscht.

Bei Löschung des Kontos (im Browser unter app.helora.io → Einstellungen → „Anmeldung und Sicherheit“ → „Profil löschen“, oder per E-Mail; Anleitung unter app.helora.io/konto-loeschen) werden Standorte, Team, Bestellungen, Rufnummern, TSE-Anmeldungen und Domains entfernt und laufende Abonnements gekündigt, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht; Rechnungen bleiben bei Stripe. Die Stempelkarten deiner Gäste bei dir enden damit ebenfalls.

24

18. Deine Rechte

  • Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
  • Beschwerde bei einer Aufsichtsbehörde, z. B. Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

Betrifft deine Anfrage Gästedaten, die wir im Auftrag eines Betriebs verarbeiten, wende dich bitte an den jeweiligen Betrieb; wir leiten deine Anfrage andernfalls dorthin weiter. Für dein Gast-Konto gilt die Datenschutzerklärung für das Gastkonto.

25

19. Dein Widerspruchsrecht (Art. 21 DSGVO)

Verarbeiten wir deine Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Einer Verarbeitung zum Zweck der Direktwerbung kannst du jederzeit ohne Angabe von Gründen widersprechen; wir verwenden deine Daten dann nicht mehr dafür. Eine formlose Nachricht an sk@helora.io genügt.

26

20. Keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO

Die KI-Assistenten unterstützen die Annahme von Bestellungen, Reservierungen und Nachrichten und erkennen Text auf Fotos, treffen aber keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO.

27

21. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt die jeweils hier veröffentlichte Fassung; der Stand steht oben.

28

22. Kontakt Datenschutz

Bei Fragen zum Datenschutz erreichst du uns unter sk@helora.io.

Actualizat: September 2026