DSGVO · Art. 13/14

Wie wir mit deinen Daten umgehen.

Stand · 06. Mai 2026

Diese Erklärung gilt für tablario.com und das Restaurant-Portal. Die separate Datenschutzerklärung pro Restaurant — die Anrufer am Telefon hören — findest du unter tablario.com/datenschutz/<restaurant-id>.

Verantwortlicher

Wer verarbeitet deine Daten

Staqmind UG (haftungsbeschränkt)
Saalfelder Strasse 11 · 51103 Köln · Deutschland
Vertreten durch
Mirko Rossbach, Montassar Zaroui

Verantwortlicher im Sinne der DSGVO ist die Staqmind UG. Ein Datenschutzbeauftragter ist nicht bestellt — die Voraussetzungen des § 38 BDSG sind nicht erfüllt.

Erhebung & Rechtsgrundlagen

Was wir erheben — und warum

Server-Logs

Bei jedem Zugriff auf unsere Website werden automatisch Informationen durch unseren Webserver erfasst:

Erfasste Felder
IP-Adresse (anonymisiert) · Datum/Uhrzeit · aufgerufene URL · HTTP-Status · Referrer · User-Agent
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Betriebssicherheit, Fehleranalyse)
Speicherdauer
7 Tage

Demo-Anfragen / Kontaktformular

Bei Anfragen via Formular erheben wir Name, E-Mail-Adresse und ggf. Telefonnummer/Restaurant-Name.

Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen)
Speicherdauer
12 Monate nach Erledigung

Konto-Daten (Restaurant-Portal)

Zur Vertragserfüllung speichern wir Stammdaten des Restaurants sowie Zahlungsinformationen (Abwicklung über Stripe).

Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer
Bis 30 Tage nach Vertragsende; Rechnungen 10 Jahre (§ 147 AO)

KI-Telefonanrufe (Auftragsverarbeitung)

Tablario verarbeitet im Auftrag des Restaurants Anruferdaten (Rufnummer, Audio, Transkript, Reservierungsdetails). Tablario ist hier Auftragsverarbeiter gemäß Art. 28 DSGVO; verantwortliche Stelle ist das jeweilige Restaurant. Anruf-Audio wird nicht gespeichert, sondern ausschließlich flüchtig zur Echtzeit-Transkription verarbeitet. Gespeichert wird nur das Text-Transkript; dieses wird standardmäßig nach 30 Tagen anonymisiert.

Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung des Restaurants gegenüber dem Gast); Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über den KI-Hinweis am Anrufanfang)
Speicherdauer
Audio: nicht gespeichert · Transkripte: standardmäßig 30 Tage, danach anonymisiert

Live-Sprach-Demo (tablario.com/demo)

Wer auf der Demo-Seite eine kostenlose Sprach-Demo anfordert, gibt E-Mail-Adresse, Telefonnummer und UI-Sprache an. Wir versenden eine Bestätigungs-E-Mail (Double-Opt-In) und erlauben den Demo-Start erst nach Klick auf den Link. Audio und Transkripte der Demo werden NICHT gespeichert; die Verarbeitung erfolgt ausschließlich in Echtzeit. Pro verifizierter Identität (E-Mail oder Telefon) sind 3 Minuten pro Tag möglich.

Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung ist freiwillig und jederzeit widerrufbar (Lösch-Link in jeder Bestätigungs-E-Mail).
Speicherdauer
Unbestätigte Anfragen: max. 24 Stunden, dann gelöscht. Bestätigte Datensätze: 30 Tage, dann anonymisiert (Hash bleibt für Quota-Durchsetzung). Demo-Audio und -Transkript: nicht gespeichert.
Cookies & Tracking

Was läuft im Browser

Wir nutzen ausschließlich technisch notwendige Cookies (Session-Cookies, CSRF-Schutz). Für Web-Analytics setzen wir Plausible Analytics ein — cookie-less, ohne personenbezogene Daten, ohne Cross-Site-Tracking. Es ist kein Einwilligungs-Banner erforderlich. Datenübertragung verschlüsselt per SSL/TLS.

Auftragsverarbeiter

Wer noch beteiligt ist

Wir setzen folgende Dienstleister zur Erbringung unserer Dienste ein. Mit allen liegt ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) vor. Die KI-Sprachverarbeitung erfolgt in der EU. Eine Übermittlung in die USA erfolgt nur bei den entsprechend gekennzeichneten Diensten und ausschließlich auf Basis des EU-US Data Privacy Frameworks (DPF) oder der Standardvertragsklauseln (SCCs).

AnbieterZweckStandortDrittstaat-Rechtsgrundlage
Amazon Web Services EMEA SARLCloud-Hosting, Compute, Datenbank, CDN, Authentifizierung (Cognito), KI-Sprachmodell-Inferenz (Claude über AWS Bedrock), selbst-gehostete Medien-Orchestrierung (LiveKit)eu-central-1 · Frankfurt
Telnyx Ireland LimitedTelefonie-Routing, Rufnummern, SMS-VersandEU · Datenhaltung Deutschland
Soniox, Inc.Spracherkennung (Speech-to-Text) der KI-TelefonieEU-RegionSCCs / DPF (US-Gesellschaft, Verarbeitung am EU-Endpunkt)
ElevenLabs, Inc.Sprachsynthese (Text-to-Speech) — erhält ausschließlich den gesprochenen Antworttext (inkl. Gastname), keine Telefonnummer/KennungUSASCCs / DPF + AVV
Resend, Inc.Versand transaktionaler E-MailsUSADPF / SCCs
Stripe Payments Europe Ltd.Zahlungsabwicklung der AnbietervergütungDublin, Irland (EU/USA)DPF / SCCs
Sentry (Functional Software, Inc.)Technisches Fehler-TrackingUSADPF / SCCs
Plausible AnalyticsWeb-Analytics (cookie-less)EU

Soniox und ElevenLabs verarbeiten Daten ausschließlich im Rahmen der KI-gestützten Telefonassistenz im Auftrag unserer Restaurant-Kunden. Die KI-Sprachmodell-Inferenz (Claude) erfolgt über AWS Bedrock in der EU; die Medien-Orchestrierung (LiveKit) betreiben wir selbst auf AWS in der EU.

Speicherfristen

Wie lange wir speichern

Server-Logs
7 Tage
Kontaktanfragen
12 Monate nach Erledigung
Rechnungen
10 Jahre · § 147 AO
Geschäftsbriefe
6 Jahre · § 257 HGB
Anruf-Audio
Nicht gespeichert (nur Echtzeitverarbeitung)
Anruf-Transkripte
30 Tage Standard · danach anonymisiert
Demo-Anfragen (E-Mail/Telefon)
Unbestätigt: max. 24 h · Bestätigt: 30 Tage, dann anonymisiert · Demo-Audio/Transkript: nicht gespeichert
Deine Rechte

Was dir zusteht

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Schreib uns:

datenschutz@tablario.com

Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4 · 40213 Düsseldorf
www.ldi.nrw.de
Automatisierte Entscheidungsfindung

Automatisierte Buchungsentscheidung mit Schutzmaßnahmen

Es findet kein Profiling statt (Art. 4 Nr. 4 DSGVO). Die automatisierte Annahme oder Ablehnung einer Reservierung durch den KI-Assistenten erfolgt zur Vertragsanbahnung (Art. 22 Abs. 2 lit. a DSGVO) – mit den Schutzmaßnahmen nach Art. 22 Abs. 3: Anrufer können jederzeit eine menschliche Bearbeitung verlangen (Weiterleitung an die hinterlegte Rufnummer), ihren Standpunkt darlegen und die Entscheidung anfechten; das Restaurant behält die volle Kontrolle über die Reservierungsregeln und kann Buchungen manuell ändern.

Datensicherheit

Technische & organisatorische Maßnahmen

Wir treffen angemessene Maßnahmen gemäß Art. 32 DSGVO:

  • SSL-/TLS-Verschlüsselung für alle Datenübertragungen
  • Server-Standort EU · AWS Frankfurt (eu-central-1)
  • Verschlüsselung ruhender Daten · Aurora PostgreSQL, S3, Secrets Manager · KMS
  • Zugriffskontrolle nach Need-to-know-Prinzip
  • MFA-Pflicht für Plattform-Konten · adaptive Authentifizierung (Cognito Threat Protection)
  • Web Application Firewall (AWS WAF) mit Rate-Limiting und Reputationsfiltern
  • Regelmäßige Sicherheitsupdates und Container-Scans
  • Keine Speicherung von Zahlungsdaten auf unseren Servern
Sicherheitsverletzungen

Was passiert bei einer Datenpanne

Wir verpflichten uns, Verletzungen des Schutzes personenbezogener Daten unverzüglich zu erkennen, zu untersuchen und zu melden. Im Falle einer meldepflichtigen Verletzung (Art. 33 DSGVO) benachrichtigen wir die Aufsichtsbehörde innerhalb von 72 Stunden. Sind betroffene Personen mit hohem Risiko betroffen, informieren wir sie unverzüglich (Art. 34 DSGVO). Restaurant-Kunden erhalten zusätzlich eine Auftragsverarbeiter-Meldung.

Erkennung
Monitoring & Alerts (AWS GuardDuty, Sentry, WAF-Logs)
Behörden-Meldung
Innerhalb 72 h · Art. 33 DSGVO
Betroffenen-Info
Unverzüglich bei hohem Risiko · Art. 34 DSGVO
Kunden-Meldung
AVV-Meldepflicht gegenüber Restaurants · Art. 33 Abs. 2 DSGVO
Aktualisierung

Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich unsere Dienste oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist stets hier abrufbar.

Antwort innerhalb 1 Werktag
Werktags zwischen 9 und 18 Uhr
DSGVO-konform
Server in Deutschland · keine Daten-Verkäufe
Made in Germany
Persönlicher Support direkt aus Köln
Monatlich kündbar
Kein Vertrag, keine Setup-Gebühr

Fragen, die wir nicht abgedeckt haben?

Schreib uns — wir antworten innerhalb eines Werktags.