Diese Datenschutzerklärung gilt für das Thunderhub-OrderHub-Dashboard. Für die Bestellvorgänge in den Online-Shops der angeschlossenen Restaurants gilt die dort abrufbare Datenschutzerklärung des jeweiligen Restaurants.
1. Verantwortliche Stelle
clouddish UG (haftungsbeschränkt)
Schultenweg 35, 45279 Essen
E-Mail: info@clouddish.de
Für Bestell- und Endkundendaten der angeschlossenen Restaurants ist das jeweilige Restaurant Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; die clouddish UG (haftungsbeschränkt) verarbeitet diese Daten als Auftragsverarbeiter (Art. 28 DSGVO) ausschließlich weisungsgebunden und nicht zu eigenen Zwecken.
2. Hosting und Zugriffsdaten
Diese Anwendung wird über Cloudflare (Cloudflare, Inc., USA) bereitgestellt. Beim Aufruf werden technisch notwendige Zugriffsdaten verarbeitet (IP-Adresse, Zeitpunkt, abgerufene Ressource), um die Anwendung auszuliefern und Angriffe abzuwehren (Art. 6 Abs. 1 lit. f DSGVO). Die Übermittlung in Drittländer erfolgt auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework. Zugriffs- und Fehlerdaten werden spätestens nach 6 Monaten gelöscht.
Zusätzlich Datensicherung: Zum Schutz vor Datenverlust legen wir regelmäßig vollständige Sicherungskopien der Datenbank im Speicherdienst Cloudflare R2 ab. Diese Kopien enthalten auch Ihre Konto- und Zugriffsdaten sowie das Änderungsprotokoll. Der Speicherort ist technisch auf die Europäische Union beschränkt, und die Kopien werden nach spätestens 30 Tagen gelöscht. Rechtsgrundlage: Art. 32 Abs. 1 lit. c DSGVO (Verfügbarkeit und Belastbarkeit der Systeme). Anbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München; Mutterunternehmen Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Erzeugt werden diese Sicherungskopien durch automatisierte Abläufe bei GitHub, Inc. (88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA), einem Tochterunternehmen der Microsoft Corporation. Die Sicherungsdatei selbst wird dort ausschließlich für die Dauer des jeweiligen Laufs verarbeitet und nicht dauerhaft gespeichert. Im Protokoll eines Laufs wird zusätzlich eine Übersicht der offenen Fehlermeldungen abgelegt (Titel, Anzahl, Zeitpunkt), aus der Mailadressen, Telefonnummern und Adressparameter vor dem Schreiben automatisiert entfernt werden; diese Protokolle bewahrt GitHub für höchstens 90 Tage auf. Eine Übermittlung in die USA findet dabei statt. Grundlage sind die EU-Standardvertragsklauseln (Art. 46 DSGVO). Rechtsgrundlage der Verarbeitung: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 Abs. 1 lit. c DSGVO.
3. Anmeldung und Konto
Die Anmeldung erfolgt per E-Mail-Einmalcode. Dazu verarbeiten wir Ihre E-Mail-Adresse und Anmeldezeitpunkte (Art. 6 Abs. 1 lit. b DSGVO). Authentifizierung und Datenhaltung laufen über Supabase (EU-Region Frankfurt); mit dem Anbieter bestehen EU-Standardvertragsklauseln (Art. 46 DSGVO) für etwaige Drittlandzugriffe. Im Browser wird ein Sitzungs-Token gespeichert — technisch notwendig, kein Tracking.
4. Betriebs- und Bestelldaten
Das Dashboard zeigt Bestell-, Kunden- und Umsatzdaten des Restaurants, dem Ihr Konto zugeordnet ist. Diese Daten werden im Auftrag des Restaurants verarbeitet (Art. 28 DSGVO) und in der EU gespeichert (Supabase, Region Frankfurt).
5. Zahlungsanbindung (Stripe Connect)
Wenn Sie im Dashboard „Stripe verbinden“ starten, richten wir für Ihren Betrieb ein Stripe-Connect-Konto ein und leiten Sie zur Identitäts- und Kontoprüfung an Stripe weiter. Übermittelt werden dabei Ihre Stammdaten als Betreiber — Firmierung, Anschrift, gesetzliche Vertretung, Kontakt- und Bankverbindungsdaten sowie die von Stripe geforderten Identitätsnachweise. Die Prüfung selbst führt Stripe durch; wir erhalten von dort nur den Status (freigeschaltet, ausstehende Nachweise, Sperrgrund).
Hier ist die clouddish UG (haftungsbeschränkt) eigene Verantwortliche und nicht Auftragsverarbeiterin des Restaurants: Es geht um Ihre Daten als Vertragspartner der Plattform, nicht um Bestelldaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit Stripe geldwäsche- und aufsichtsrechtliche Prüfungen vornehmen muss.
Anbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe handelt für die Zahlungsabwicklung und die aufsichtsrechtlichen Prüfungen teilweise als eigenständig Verantwortlicher; es gilt insoweit stripe.com/de/privacy. Speicherdauer: Accountdaten bis Vertragsende, darüber hinaus nach den Vorgaben des Zahlungsdiensterechts (in der Regel 10 Jahre).
6. Prüfung der Umsatzsteuer-Identifikationsnummer
Die von Ihnen hinterlegte Umsatzsteuer-Identifikationsnummer übermitteln wir zur Gültigkeitsprüfung an das Bestätigungsverfahren der Europäischen Kommission (MIAS/VIES, ec.europa.eu). Übermittelt wird ausschließlich die Nummer selbst, und ausschließlich für deutsche Nummern; Deutschland gibt über VIES keine Halterdaten heraus, zurück kommt daher allein die Gültigkeit. Ergebnis und Zeitpunkt speichern wir zu Ihrem Konto; jede einzelne Prüfung wird zusätzlich unveränderlich protokolliert, damit auch später noch belegbar ist, was zu einem bestimmten Zeitpunkt galt.
Zweck und Rechtsgrundlage: Die Prüfung ist Teil der Vereinbarungen zu Ihrem Partnerkonto und damit zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Soweit die §§ 22f, 25e UStG und das PStTG auf unsere Vermittlung Anwendung finden, tritt die Erfüllung einer rechtlichen Verpflichtung hinzu (Art. 6 Abs. 1 lit. c DSGVO): § 22f Abs. 1 Satz 1 Nr. 3 UStG (Aufzeichnung der Nummer), § 25e Abs. 2 UStG (Haftungsausschluss nur bei gültiger Nummer im Zeitpunkt der Lieferung) und § 18 Abs. 1 Satz 2 PStTG (Pflicht zur Nutzung der kostenlosen europäischen Schnittstelle). Die Europäische Kommission ist insoweit eigenständig verantwortlich und nicht unsere Auftragsverarbeiterin. Speicherdauer: nach den steuerlichen Aufbewahrungsfristen (§ 147 AO, in der Regel 10 Jahre).
Die Angabe der Nummer und ihre erfolgreiche Prüfung sind Voraussetzung dafür, dass wir Bestellungen für Sie vermitteln: ohne gültige, geprüfte Nummer nehmen Ihre Storefronts keine Bestellungen entgegen.
7. Audit-Protokoll
Sicherheitsrelevante Aktionen (z. B. Erstattungen, Statusänderungen, Rechtevergabe) werden mit Konto-Kennung und Zeitpunkt unveränderlich protokolliert — zur Nachvollziehbarkeit und zum Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO, bei Aufbewahrungspflichten lit. c).
8. E-Mail-Versand
Anmeldecodes und Einladungs-E-Mails werden über die Strato AG (Berlin) versendet. Transaktionale Bestell-E-Mails an Endkunden werden im Auftrag des jeweiligen Restaurants über Mailjet GmbH (Alt Moabit 2, 10557 Berlin, Deutschland; Teil der Sinch-Gruppe) versendet; die Verarbeitung erfolgt in der EU auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Für etwaige konzerninterne Übermittlungen innerhalb der Sinch-Gruppe an Drittländer greifen Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO. Diese E-Mails enthalten kein Öffnungs- oder Klick-Tracking.
9. Fehlerdiagnose und Sicherheitsmeldungen
Zur Fehlerdiagnose und zur Entgegennahme von Sicherheitsmeldungen des Browsers (Content-Security-Policy-Berichte) setzen wir Sentry ein (Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, USA; Datenhaltung in der EU-Datenregion Frankfurt; EU-US Data Privacy Framework zertifiziert, ergänzend EU-Standardvertragsklauseln gemäß Art. 46 DSGVO). Verarbeitet werden technische Angaben des Browsers (IP-Adresse, User-Agent, aufgerufene Adresse, Angaben zur gemeldeten Regelverletzung) sowie technischer Fehlerkontext. Fehlerberichte werden vor der Übermittlung automatisiert um personenbezogene Inhalte (E-Mail-Adressen, Tokens, Namen) bereinigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Fehlerfreiheit der Plattform). Speicherdauer auf Sentry-Seite: 90 Tage.
10. Kein Tracking
Diese Anwendung setzt keine Analyse-, Marketing- oder Werbe-Cookies ein und bindet keine Tracker von Drittanbietern ein.
11. Speicherdauer
Kontodaten speichern wir für die Dauer der Zusammenarbeit. Geschäftsunterlagen (z. B. Bestell- und Abrechnungsdaten) unterliegen gesetzlichen Aufbewahrungsfristen (§ 147 AO: bis zu 10 Jahre). Danach werden Daten gelöscht oder anonymisiert; automatisierte Lösch- und Anonymisierungsläufe sind Teil des Systems.
Eine Löschung wirkt sich auf bereits bestehende Sicherungskopien erst mit deren Ablauf aus — diese werden turnusmäßig überschrieben und spätestens nach 30 Tagen gelöscht. Aus einer Sicherung wiederhergestellte Daten bereinigen wir erneut um die zwischenzeitlich erfolgten Löschungen: Fristablauf-Löschungen laufen dabei automatisch nach, ein Löschverlangen führen wir anhand unserer Dokumentation des Verlangens erneut aus.
12. Ihre Rechte
Sie haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Wenden Sie sich dazu an info@clouddish.de. Betrifft Ihr Anliegen Bestelldaten eines Restaurants, leiten wir es an das verantwortliche Restaurant weiter.
13. Stand
August 2026. Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert.