Datenschutzerklärung
foodfyp · Kunden-Apps für iOS und Android · Fahrer-App · Restaurantportal und Website · Fassung vom 3. September 2026
Status dieses Dokuments: Entwurf. Anwaltliche Prüfung ausstehend.
Diese Fassung wurde am 17. August 2026 aus dem Quellcode der Apps, des Backends und des Datenbankschemas hergeleitet, um die tatsächlichen Verarbeitungen vollständig abzubilden, und am 3. September 2026 zuletzt überarbeitet. Sie ist vor der Veröffentlichung anwaltlich zu prüfen und freizugeben. Offen sind insbesondere die Zuordnung der Rechtsgrundlagen, die konkreten Aufbewahrungsfristen und die Bewertung der Drittlandübermittlungen. Bis zur Freigabe ist dieser Hinweis Bestandteil des Dokuments.
1. Verantwortliche Stelle
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
foodfyp UG (haftungsbeschränkt)
Gänsestieg 27A, 22549 Hamburg
Deutschland
Vertretungsberechtigt: Alexander Frikel (Geschäftsführer)
E-Mail: support@foodfyp.com
Nachfolgend bezeichnen wir uns als "foodfyp", "wir" oder "uns". Weitere Angaben zum Anbieter enthält unser Impressum.
2. Datenschutzkontakt
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Bestellpflichten nach Art. 37 DSGVO und § 38 BDSG sind derzeit nicht erfüllt. Datenschutzanfragen, Auskunftsersuchen und Anliegen zur Ausübung deiner Rechte richte bitte an: support@foodfyp.com. Wir antworten unverzüglich, spätestens innerhalb der Fristen des Art. 12 Abs. 3 DSGVO.
3. Geltungsbereich dieser Erklärung
Diese Datenschutzerklärung gilt für alle folgenden Angebote:
- die foodfyp Kunden-App für Apple iOS
- die foodfyp Kunden-App für Google Android (Paket com.foodfyp.app)
- die foodfyp Fahrer-App für Apple iOS
- das Restaurantportal unter portal.foodfyp.com und die interne Verwaltungsoberfläche unter admin.foodfyp.com
- unsere Websites unter foodfyp.com und den zugehörigen Unterseiten
Soweit sich die Verarbeitung zwischen den Plattformen unterscheidet, ist das an der jeweiligen Stelle ausdrücklich vermerkt. Das gilt vor allem für Abschnitt 5 (Standortdaten) und Abschnitt 12 (Tracking und Werbung); die dortigen Unterschiede zwischen iOS und Android sind technisch bedingt und keine Auslassung.
Betroffene Personengruppen sind: Kundinnen und Kunden der Apps und Websites, Restaurantpartner samt ihrer Ansprechpartner, Fahrerinnen und Fahrer sowie Besucherinnen und Besucher unserer Websites.
4. Welche Daten wir verarbeiten
4.1 Kundinnen und Kunden
Konto- und Stammdaten. Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Passwort (ausschließlich als kryptografischer Hash gespeichert), Sprachauswahl. Bei der Registrierung über "Mit Google anmelden" oder "Mit Apple anmelden" erhalten wir zusätzlich die von diesen Anbietern übermittelte Nutzerkennung und, sofern du zustimmst, Name und E-Mail-Adresse.
Adressdaten. Straße, Hausnummer, Postleitzahl, Ort, Land sowie optional Etage, Türcode und Übergabehinweise. Zu jeder gespeicherten Adresse verarbeiten wir außerdem die zugehörigen Geokoordinaten (geografische Breite und Länge); Näheres in Abschnitt 5.
Standortdaten des Endgeräts. Der ungefähre Gerätestandort, sofern du der App den Zugriff darauf erlaubst. Ausführlich in Abschnitt 5.
Bestell- und Zahlungsdaten. Bestellinhalt einschließlich gewählter Optionen, Bestellhinweise als Freitext, Liefermethode, Zeitpunkte des Bestellverlaufs, Beträge, Gebühren, Steuersatz und Steuerbetrag, Trinkgeld, eingelöste Gutscheincodes, Zahlungsart und Zahlungsstatus sowie die Kennung des Zahlungsvorgangs bei unserem Zahlungsdienstleister. Vollständige Zahlungsmitteldaten wie Kartennummern erheben und speichern wir nicht — sie werden unmittelbar in der Oberfläche unseres Zahlungsdienstleisters Stripe eingegeben und ausschließlich dort verarbeitet.
Suchanfragen. Der von dir eingegebene Suchtext sowie die gewählten Filter werden an unseren Server übertragen. Sie werden dort nicht in einer Datenbank gespeichert, erscheinen jedoch im Betriebsprotokoll des Servers und sind damit für die Dauer der Protokollaufbewahrung vorhanden. Das gilt auch für weitere Angaben, die beim Betrieb protokolliert werden — etwa Kennungen von Konto und Gerät oder die bei einer Bestellung angegebene Telefonnummer. Diese Protokolle dienen ausschließlich dem Betrieb und der Fehlersuche und werden nicht ausgewertet, um dich zu bewerten.
Nutzungs- und Interaktionsdaten. Zu jedem im Feed angesehenen Video verarbeiten wir die Kennung des Videos und des Restaurants, die Ansichtsdauer, die Gesamtlänge des Videos sowie ob du das Video mit "Gefällt mir" markiert, gespeichert, geteilt, die Speisekarte geöffnet, etwas in den Warenkorb gelegt oder bestellt hast. Ergänzend speichern wir Tageszeit, Wochentag und die aus dem Standort berechnete Entfernung zum Restaurant. Aus diesen Ereignissen berechnen wir ein Präferenzprofil (Abschnitt 13).
Ereignisse deiner Appnutzung. Die iOS-App zeichnet zusätzlich auf, welche Schritte du in der App gehst, und überträgt diese Ereignisse gebündelt an unseren Server. Für die Android-App gilt das nach unserem Kenntnisstand nicht; siehe Abschnitt 12.3. Aufgezeichnet werden Beginn und Ende einer Sitzung — das Ende mit ihrer Dauer —, das Öffnen einer Speisekarte, der Wisch von einem Video in die Speisekarte, das Legen eines Gerichts in den Warenkorb, das Öffnen der Kasse, das Verlassen der Kasse ohne Bezahlung, die bezahlte Bestellung sowie die Tatsache, dass eine Suche ausgeführt wurde. Zu jedem Ereignis speichern wir seinen Zeitpunkt, eine bei jedem Sitzungsbeginn neu erzeugte Sitzungskennung, die Kennung deines Geräts und, sofern du angemeldet bist, deine Kundenkennung sowie je nach Ereignisart die Kennung des Restaurants, des Gerichts, des Videos und der Bestellung, den Waren- beziehungsweise Bestellwert in Cent und die Angabe, ob du das Restaurant über den Feed, die Suche, die Karte oder deine gespeicherten Restaurants erreicht hast. Den von dir eingegebenen Suchtext enthalten diese Ereignisse nicht; festgehalten wird allein, dass gesucht wurde. Zweck ist die Messung, an welcher Stelle des Weges von der Videoansicht bis zur Bestellung abgebrochen wird (Abschnitt 6).
Bewertungen und weitere Inhalte. Bewertungen für Speisen und Lieferung sowie frei formulierte Kommentare, Favoriten und gespeicherte Restaurants.
Support-Kommunikation. Inhalte deiner Nachrichten im In-App-Chat und per E-Mail sowie die dabei übermittelten Begleitangaben. Beim In-App-Chat sind das deine Nutzerkennung, dein Name, deine E-Mail-Adresse sowie Kennung, Restaurant, Betrag und Status deiner letzten Bestellung.
Geräte- und Verbindungsdaten. Eine von der App beim ersten Start selbst erzeugte Zufallskennung des Geräts, die an jede Anfrage an unseren Server angehängt wird, das Push-Registrierungstoken deines Geräts, Plattform und Version der App sowie Zeitstempel. Deine IP-Adresse wird technisch bedingt bei jeder Verbindung verarbeitet; unsere Anwendung speichert sie nicht in der Datenbank, sie kann jedoch in den Zugriffsprotokollen unserer Hosting-Infrastruktur anfallen. Bei Nutzung ohne Konto ist die Gerätekennung die einzige Kennung, unter der wir Warenkorb, Favoriten und Bestellungen zuordnen.
Sicherheitsdaten. Merkmale bekannter Anmeldegeräte, um dich bei einer Anmeldung von einem neuen Gerät per E-Mail zu warnen.
Werbewirkungsdaten. Einblendungen, Berührungen und daraus entstandene Bestellungen bei Kampagnen, die Restaurantpartner innerhalb unseres Feeds schalten. Diese Vorgänge zählen wir immer; deinem Gerät zugeordnet werden sie nur mit deiner Einwilligung (Abschnitt 12.4).
4.2 Restaurantpartner
- Firmenname, Rechtsform, Ansprechpartner, geschäftliche E-Mail-Adresse und Telefonnummer, Passwort als Hash
- Geschäftsadresse einschließlich Geokoordinaten, Öffnungszeiten, Lieferradius, Liefergebiet
- Angaben zum Gewerbe: Gewerbeanmeldung, Nachweis nach § 43 Infektionsschutzgesetz, Steuernummer
- Umsatzsteuer-Identifikationsnummer, Handelsregisternummer und Registergericht. Wir erheben diese Angaben, weil wir als Plattformbetreiber nach dem Plattformen-Steuertransparenzgesetz (PStTG, Umsetzung der Richtlinie DAC7) zur jährlichen Meldung an das Bundeszentralamt für Steuern verpflichtet sind (Abschnitt 7.3).
- Angaben zur Auszahlung. Bankverbindungen erheben wir nicht selbst; sie werden im Rahmen der Kontoeröffnung unmittelbar von Stripe erhoben und dort gehalten. Wir erhalten von Stripe lediglich die Kontokennung sowie den Status der Identitätsprüfung und der Auszahlungsfreigabe.
- Speisekarte, Preise, Beschreibungen, hochgeladene Bilder und Videos, Logo
- Bestell-, Umsatz- und Abrechnungsdaten, Rechnungen, Gutschriften, Guthabenstände, Streitfälle zu Rechnungen
- Bewertungen des Betriebs und Widersprüche gegen Bewertungen
- Kommunikationsdaten aus E-Mail und dem Support-Chat des Portals, Nachweise der Zustimmung zu Partnervertrag, AGB, Auftragsverarbeitung und dieser Erklärung
- Einstellungen zu Analyse und Marketing-Kommunikation, die im Portal gesetzt werden
- Bei Teilnahme an unserem Partnerprogramm für den Markteintritt zusätzlich: Name und Rolle der unterzeichnenden Person, Verweis auf ein Social-Media-Profil, die geleistete Unterschrift als getippter Namenszug und als Bilddatei, Zeitpunkt der Unterzeichnung sowie das daraus erzeugte PDF-Dokument
Hochgeladene Nachweise, Bilder, Videos und erzeugte Dokumente werden in der Dateiablage unseres Hosting-Dienstleisters gespeichert und über dessen Content-Delivery-Netz ausgeliefert.
4.3 Fahrerinnen und Fahrer
Für den Betrieb der Auslieferung durch foodfyp verarbeiten wir zusätzlich:
- Name, E-Mail-Adresse, Telefonnummer, Passwort als Hash, Profilbild
- Anschrift und Geburtsdatum
- Lichtbilder der Vorder- und Rückseite des Ausweisdokuments zur Identitätsprüfung im Zulassungsverfahren
- Angaben zum Fahrzeug (Fahrzeugart, Kennzeichen) sowie Status der Zulassung, gegebenenfalls mit Ablehnungsgrund
- Standortdaten während der Online-Zeit — siehe die gesonderte Darstellung in Abschnitt 5.4
- Zuweisungen von Lieferungen, Anzahl der Lieferungen, Durchschnittsbewertung, Verdienste, Auszahlungen und Push-Token
4.4 Besucherinnen und Besucher unserer Websites
- IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite
- Referrer-URL, User-Agent, Spracheinstellung, HTTP-Statuscode
Diese Daten fallen technisch bedingt bei jedem Abruf an. Wie lange sie danach vorhanden bleiben, hängt davon ab, welchen unserer Server dein Aufruf erreicht — für die Auslieferung der Seiten gilt eine andere Antwort als für die Anfragen an unsere Programmierschnittstelle:
- Auslieferung von Restaurantportal, Admin-Konsole und Website. An den Lastverteilern, über die diese Seiten ausgeliefert werden, ist kein Zugriffsprotokoll eingeschaltet; ein Verzeichnis deiner Seitenaufrufe entsteht dort deshalb nicht. Was anfällt, ist das Betriebsprotokoll des ausliefernden Servers; dessen Frist steht in Abschnitt 9.
- Anfragen an unsere Programmierschnittstelle. Über sie beziehen die Apps, das Restaurantportal und die Website ihre Daten. Der Lastverteiler davor führt ein Zugriffsprotokoll, das deine IP-Adresse enthält; es wird nach 14 Tagen automatisch gelöscht (Abschnitt 9).
Das beschreibt die Protokolle, die wir selbst einschalten, abschalten und befristen können. Ob der Betreiber der Infrastruktur darüber hinaus eigene Protokolle für den Betrieb seines Netzes führt, auf die wir keinen Zugriff haben, können wir nicht beurteilen.
5. Standortdaten im Einzelnen
Standortdaten sind besonders sensibel, deshalb stellen wir sie hier gesondert und vollständig dar.
5.1 Ungefährer Gerätestandort in den Kunden-Apps
Was erhoben wird. Beide Kunden-Apps können den ungefähren Standort deines Geräts abrufen. Auf Android ist dafür ausschließlich die Berechtigung ACCESS_COARSE_LOCATION angefordert; die Berechtigung für den genauen Standort (ACCESS_FINE_LOCATION) ist aus der App ausdrücklich entfernt worden. Auf iOS wird die Ortung nur mit der Berechtigung "Beim Verwenden der App" genutzt. Eine Ortung im Hintergrund findet in den Kunden-Apps nicht statt, auf keiner der beiden Plattformen.
Wozu wir ihn verwenden. Sortierung und Auswahl der Videos im Feed, Umkreissuche nach Restaurants auf der Karte und in der Suche, Angabe der Entfernung zu einem Restaurant sowie die Darstellung deiner Position auf der Karte während der Bestellverfolgung.
Wohin er übertragen wird. Breite und Länge werden als Parameter an unsere eigenen Server übertragen, wenn der Feed geladen, eine Restaurantsuche ausgeführt oder eine Kampagne im Feed ausgespielt wird.
Was davon gespeichert wird. Wir führen kein fortlaufendes Bewegungsprofil und zeichnen deine Position nicht in festen Zeitabständen auf. Gespeichert werden jedoch zwei aus dem Standort abgeleitete beziehungsweise punktuelle Angaben:
- zu jedem Videoereignis die daraus berechnete Entfernung zum betreffenden Restaurant in Kilometern;
- zu jeder Einblendung einer Kampagne im Feed die zu diesem Zeitpunkt übermittelten Koordinaten — aber nur, wenn du in die Wirkungsmessung eingewilligt hast. Ohne deine Einwilligung wird der Umkreis der Kampagne zwar geprüft, die Koordinaten werden dabei jedoch nicht gespeichert (Abschnitt 12.4).
Beide Angaben hängen an deinem Konto beziehungsweise deiner Gerätekennung und werden bei der Löschung deines Kontos mit gelöscht. Der zuletzt bekannte Punkt wird zusätzlich lokal auf deinem Gerät zwischengespeichert und ist von der Gerätesicherung ausgeschlossen.
Freiwilligkeit. Die Standortberechtigung ist optional. Verweigerst du sie oder widerrufst du sie später in den Systemeinstellungen, bleiben Feed, Karte und Suche nutzbar; die App verwendet dann den zuletzt bekannten oder einen voreingestellten Ort.
5.2 Koordinaten zu Adressen
Wenn du eine Liefer- oder Abholadresse eingibst, wird sie über den Dienst Google Places vervollständigt und über den Geokodierungsdienst von Google in Koordinaten aufgelöst. Dabei wird die vollständige Adresse an Google übertragen. Die so ermittelten Koordinaten speichern wir in deinem Profil; bei der Zuweisung einer Lieferung werden sie zusammen mit den Koordinaten des Restaurants in den Lieferauftrag übernommen.
Die Koordinaten sind erforderlich, um zu prüfen, ob deine Adresse im Liefergebiet liegt, um Entfernung, Lieferzeit und entfernungsabhängige Liefergebühren zu berechnen und um die Lieferung zu disponieren. Für die Berechnung von Entfernung und Fahrzeit übermitteln wir die Koordinaten des Restaurants und deine Koordinaten an den Entfernungsdienst von Google. Das Gleiche gilt sinngemäß für die Geschäftsadresse eines Restaurantpartners, die bei der Freischaltung geokodiert wird.
5.3 Kartendarstellung und Routenberechnung
Für die Kartendarstellung in den Apps setzen wir das Kartenmaterial und die Karten-Software der Google Maps Platform ein. Beim Laden einer Karte werden der dargestellte Kartenausschnitt und technische Verbindungsdaten an Google übertragen.
Für die Anzeige der Lieferstrecke bei der Bestellverfolgung übermittelt die App Start- und Zielkoordinate an die Routenberechnung von Google (Directions API). Für die Adressvervollständigung wird der von dir eingegebene Adresstext an Google Places übermittelt.
Wir übergeben der Karten-Software nicht die Systemfunktion "eigenen Standort anzeigen"; deine Position wird von uns selbst auf die Karte gezeichnet und dabei nicht an Google übergeben.
5.4 Standortdaten in der Fahrer-App
Die Fahrer-App verarbeitet Standortdaten in deutlich größerem Umfang als die Kunden-Apps. Das ist für die Zuweisung von Aufträgen und für die Live-Verfolgung der Lieferung durch Kunde und Restaurant erforderlich.
Was unser Server entgegennimmt und speichert, ist am Quellstand des Servers nachgesehen; was die App auf dem Gerät tut, beruht auf Durchsichten ihres Quellstands vom 1. und 17. August 2026. Der Quellstand der Fahrer-App liegt außerhalb der Ablagen, auf die wir für diese Erklärung laufend zugreifen; die gerätebezogenen Angaben sind deshalb nicht tagesaktuell nachgeprüft. Wir kennzeichnen unten je Angabe, worauf sie beruht.
- Am Server nachgesehen. Entgegengenommen und gespeichert werden Breite, Länge, Genauigkeit, Geschwindigkeit und Bewegungsrichtung. Der jeweils letzte Punkt wird im Fahrerdatensatz vorgehalten; zusätzlich wird jeder übertragene Punkt mit Zeitstempel in einem Standortverlauf gespeichert.
- Am Server nachgesehen. Unser Server verwirft keine Position wegen ihrer Ungenauigkeit; er speichert, was ihn erreicht. Dass Positionen mit einer Ungenauigkeit von 100 Metern oder mehr gar nicht erst übertragen werden, ist eine Eigenschaft der App — die Auswahl findet auf dem Gerät statt, nicht bei uns.
- Aus der Durchsicht des App-Quellstands. Die Übertragung erfolgt alle zehn Sekunden in der höchsten vom Gerät angebotenen Genauigkeit, solange der Fahrer in der App auf "online" gestellt ist — auch außerhalb einer laufenden Lieferung und auch, während die App im Hintergrund läuft. Wird der Status auf "offline" gestellt, endet die Übertragung.
- Aus der Durchsicht des App-Quellstands. Die Berechtigung "Immer" fordert die App bereits beim Start an, also vor der Anmeldung und unabhängig davon, ob überhaupt ein Fahrerkonto besteht.
Kundinnen und Kunden sowie Restaurants sehen während einer laufenden Lieferung die Position des zugewiesenen Fahrers, nicht jedoch dessen Standortverlauf.
6. Zwecke und Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen): Registrierung und Kontoführung, Anlage und Abwicklung von Bestellungen, Zahlung und Rückerstattung, Lieferung und Bestellverfolgung, Bereitstellung der Karten- und Suchfunktionen, Support, Onboarding und laufender Betrieb von Restaurantpartnern, Zulassung und Einsatz von Fahrern
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Aufbewahrung von Rechnungen und Geschäftsunterlagen nach Handels- und Steuerrecht, Meldung nach dem Plattformen-Steuertransparenzgesetz, Erfüllung lebensmittel- und verbraucherrechtlicher Informationspflichten
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Sicherheit und Stabilität des Betriebs, Missbrauchs- und Betrugsabwehr, Erkennung neuer Anmeldegeräte, Fehlersuche und Verbesserung des Dienstes, Messung der Wirkung von Kampagnen, die Restaurantpartner in unserem Feed schalten, Geltendmachung und Abwehr von Ansprüchen
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für die Auswertung der Ereignisse deiner Appnutzung (Abschnitt 4.1): Unser berechtigtes Interesse besteht darin, zu erkennen, an welcher Stelle des Weges von der Videoansicht über die Speisekarte und den Warenkorb bis zur Bezahlung Bestellungen abgebrochen werden, und die Ursachen dafür zu beheben. Ohne diese Messung ließe sich weder feststellen, welcher Schritt der Bestellstrecke fehlerhaft oder unverständlich ist, noch ob eine Änderung ihn verbessert hat. Du kannst dieser Verarbeitung nach Art. 21 Abs. 1 DSGVO widersprechen; wende dich dazu an support@foodfyp.com. Das gilt für die derzeit im App Store liegende Fassung der Kunden-App für iOS. Die kommende Fassung erhebt diese Ereignisse nur noch, nachdem du beim ersten Start zugestimmt hast — dann tritt Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG an die Stelle des berechtigten Interesses, und an die Stelle des Widerspruchsrechts tritt der Widerruf nach Art. 7 Abs. 3 DSGVO, jederzeit im Profil unter "Datenschutzeinstellungen". Näheres in Abschnitt 12.2.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Zugriff auf den Gerätestandort, Zusendung von Push-Benachrichtigungen, Newsletter und Marketing-E-Mails, die Zuordnung der Werbewirkungsmessung zu deinem Gerät (Abschnitt 12.4) sowie das Laden des Support-Chats im Restaurantportal — dort neben Art. 6 Abs. 1 lit. a DSGVO zusätzlich § 25 Abs. 1 TDDDG für das Speichern und Auslesen auf deinem Endgerät (Abschnitt 12.1). Mit der kommenden Fassung der Kunden-App für iOS kommt die Auswertung der Ereignisse deiner Appnutzung hinzu (Abschnitt 12.2), ebenfalls neben Art. 6 Abs. 1 lit. a DSGVO gestützt auf § 25 Abs. 1 TDDDG, weil die Ereignisse bis zur Übertragung auf deinem Gerät liegen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Für die Personalisierung des Feeds und die daraus abgeleitete Präferenzberechnung siehe die gesonderte Darstellung in Abschnitt 13.
7. Empfänger der Daten
7.1 Restaurantpartner und Fahrer
foodfyp vermittelt Bestellungen; der Vertrag über die Speisen kommt zwischen dir und dem Restaurant zustande. Zur Ausführung deiner Bestellung übermitteln wir dem gewählten Restaurant deinen Namen, deine Telefonnummer, deine E-Mail-Adresse, bei Lieferung deine Lieferadresse sowie den Bestellinhalt und deine Bestellhinweise. Bei einer Lieferung durch foodfyp erhält der zugewiesene Fahrer Name, Telefonnummer, Lieferadresse und Übergabehinweise. Restaurantpartner sind für die Verarbeitung dieser Daten in ihrem eigenen Verantwortungsbereich selbst verantwortlich.
7.2 Auftragsverarbeiter
Mit den folgenden Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie verarbeiten Daten ausschließlich weisungsgebunden für uns.
- Amazon Web Services EMEA SARL / Amazon Web Services, Inc. — Betrieb der Server, der Datenbank und der Dateiablage, Auslieferung von Bildern und Videos über das Content-Delivery-Netz, Umwandlung hochgeladener Videos sowie Versand unserer Transaktions-E-Mails über Amazon SES. Die Produktivumgebung wird in der Region Frankfurt am Main (eu-central-1) betrieben.
- Stripe Payments Europe Ltd. / Stripe, Inc. — Abwicklung der Zahlungen einschließlich Erfassung der Zahlungsmitteldaten in Stripes eigener Oberfläche, Rückerstattungen, Steuerberechnung sowie Auszahlungen an Restaurantpartner und Fahrer über Stripe Connect einschließlich der dafür gesetzlich vorgeschriebenen Identitätsprüfung.
- Google Ireland Ltd. — Google Maps Platform — Vervollständigung von Adresseingaben und Abruf von Ortsdetails (Places), Umwandlung vollständiger Adressen in Koordinaten (Geocoding), Berechnung von Entfernung und Fahrzeit (Distance Matrix), Darstellung von Karten (Maps SDK) sowie Berechnung von Routen einschließlich Start- und Zielkoordinate (Directions API). Eingesetzt in beiden Kunden-Apps, in der Fahrer-App, im Restaurantportal und serverseitig durch unser Backend. Näheres in den Abschnitten 5.2 und 5.3.
- Google Ireland Ltd. — Firebase Cloud Messaging — Zustellung von Push-Benachrichtigungen an iOS- und Android-Geräte. Verarbeitet werden das Registrierungstoken deines Geräts und der Inhalt der Benachrichtigung, etwa der Status deiner Bestellung. Eingesetzt in beiden Kunden-Apps und in der Fahrer-App.
- Google Ireland Ltd. — Firebase Analytics: nicht eingesetzt. Dieser Eintrag stand hier bis zum 1. September 2026 als aktiver Dienst. Wir haben sein Verhalten an diesem Tag gemessen statt es aus der Einbindung zu schließen: In der Kunden-App für iOS werden die Programmbestandteile dieses Dienstes zwar mitgeliefert, aber nicht geladen und nicht gestartet — es entsteht kein Messspeicher auf dem Gerät und es werden keine Ereignisse erhoben. Näheres in Abschnitt 12.2. Mit der nächsten Fassung der App entfallen die Bestandteile auch physisch. In der Kunden-App für Android und in der Fahrer-App ist der Dienst ebenfalls nicht eingebunden.
- Intercom R&D Unlimited Company (Irland) / Intercom, Inc. (USA) — Betrieb des Support-Chats in den Kunden-Apps und im Restaurantportal. Vertragspartner und Auftragsverarbeiter ist für uns die irische Gesellschaft. Verarbeitet werden der Inhalt deiner Nachrichten sowie die in Abschnitt 4.1 genannten Begleitangaben. Im Restaurantportal wird der Chat erst nach deiner Einwilligung geladen; welche Cookies er dabei setzt und wie du widerrufen kannst, steht in Abschnitt 12.1. In der derzeit im App Store liegenden Fassung der Kunden-App für iOS startet der Messenger dagegen bereits beim Start der App und legt dabei eine eigene Gerätekennung an; bist du angemeldet, übermitteln wir zusätzlich Kundennummer, Name und E-Mail-Adresse. Wir halten das für einen offenen Punkt nach § 25 Abs. 1 TDDDG und sagen es hier, statt es zu beschreiben, als wäre es anders. In der kommenden Fassung startet der Messenger erst, wenn du den Chat öffnest — dann hast du ihn ausdrücklich verlangt (§ 25 Abs. 2 Nr. 2 TDDDG), und vorher geht nichts an Intercom. In der Fahrer-App ist Intercom nicht eingebunden.
- Apple Inc. / Apple Distribution International Ltd. — Zustellung von Push-Benachrichtigungen über den Apple Push Notification service, technisch vorgelagert zu Firebase Cloud Messaging.
Wählst du zur Anmeldung "Mit Apple anmelden" oder "Mit Google anmelden", findet zusätzlich eine Verarbeitung bei Apple beziehungsweise Google statt, für die diese Anbieter eigenständig verantwortlich sind. Wir erhalten von dort eine Nutzerkennung und, je nach deiner Auswahl, Name und E-Mail-Adresse; wir prüfen die Echtheit des übermittelten Anmeldenachweises gegen die öffentlichen Schlüssel des jeweiligen Anbieters.
Eine Fehler- und Absturzüberwachung durch Dritte ist in den Apps nicht eingebunden. Serverseitig ist die Anbindung an den Dienst Sentry (Functional Software, Inc.) vorbereitet, in der Produktivumgebung jedoch nicht aktiviert. Sollte sie aktiviert werden, aktualisieren wir diese Erklärung zuvor.
Eine vollständige und tagesaktuelle Liste der eingesetzten Dienste und ihrer Zwecke stellen wir auf Anfrage unter support@foodfyp.com zur Verfügung.
7.3 Behörden und sonstige Empfänger
- Bundeszentralamt für Steuern. Als Betreiber einer digitalen Plattform sind wir nach dem Plattformen-Steuertransparenzgesetz verpflichtet, jährlich Stammdaten und Umsätze unserer Restaurantpartner zu melden, sobald diese im Kalenderjahr mindestens 30 Vermittlungsvorgänge oder 2.000 Euro Erlös erreichen. Gemeldet werden insbesondere Firmenname, Anschrift, Steuer- und Umsatzsteuer-Identifikationsnummer, Handelsregisterangaben, Kontokennung und die erzielten Vergütungen.
- Finanzbehörden, Gerichte, Strafverfolgungs- und Aufsichtsbehörden, soweit wir gesetzlich zur Auskunft verpflichtet sind.
- Steuerberatung, Rechtsberatung und Wirtschaftsprüfung, soweit zur Erfüllung unserer Pflichten erforderlich.
Ein Verkauf personenbezogener Daten findet nicht statt. Eine Weitergabe zu Werbezwecken an Dritte findet nicht statt.
8. Übermittlung in Drittländer
Wir betreiben unsere Produktivumgebung in der Europäischen Union (Region Frankfurt am Main). Bei einzelnen der in Abschnitt 7.2 genannten Dienstleister lässt sich eine Verarbeitung in einem Drittland, insbesondere in den Vereinigten Staaten von Amerika, nicht ausschließen. Das betrifft namentlich Amazon Web Services, Stripe, Google, Apple und Intercom, jeweils über Konzerngesellschaften oder Unterauftragsverarbeiter außerhalb der Europäischen Union. Für den Support-Chat im Restaurantportal steht fest, dass eine Übermittlung in die Vereinigten Staaten stattfindet; die Einzelheiten dazu und die dafür geprüfte Grundlage stehen in Abschnitt 12.1.
Soweit eine solche Übermittlung stattfindet, stützen wir sie auf:
- das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023), soweit der jeweilige Empfänger zertifiziert ist, und/oder
- die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO
Eine Kopie der jeweils einschlägigen Garantien stellen wir auf Anfrage unter support@foodfyp.com zur Verfügung.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten dies vorschreiben.
- Konto- und Profildaten: bis zur Löschung des Kontos durch dich (Abschnitt 10)
- Bestellungen, Rechnungen und Zahlungsbelege: zehn Jahre nach Ablauf des Kalenderjahres der Entstehung (§ 147 AO, § 257 HGB, § 14b UStG)
- Unterlagen und Meldedaten nach dem Plattformen-Steuertransparenzgesetz: entsprechend den steuerlichen Aufbewahrungsfristen
- Onboarding-Unterlagen abgelehnter Restaurantpartner und Fahrerbewerbungen: bis zu sechs Monate nach der Ablehnung, danach Löschung
- Videoereignisse, Feed-Verlauf und das Präferenzprofil: bis zur Löschung des Kontos
- Ereignisse deiner Appnutzung (Abschnitt 4.1): derzeit unbefristet. Für diese Ereignisse ist bislang weder eine Löschfrist festgelegt noch eine automatische Löschung eingerichtet. Löschst du dein Konto, werden die unter deiner Kundenkennung gespeicherten Ereignisse mitgelöscht (Abschnitt 10). Wir werden darüber hinaus eine Frist festlegen und umsetzen; bis dahin löschen wir sie auf Verlangen unter support@foodfyp.com.
- Standortverlauf der Fahrer-App: 90 Tage ab Aufzeichnung; die zuletzt gemeldete Position und der verbleibende Verlauf werden spätestens mit der Löschung des Fahrerkontos gelöscht
- Server- und Betriebsprotokolle einschließlich protokollierter Suchanfragen: 30 Tage
- Zugriffsprotokoll des Lastverteilers vor unserer Programmierschnittstelle (enthält die IP-Adresse): 14 Tage. Die Löschung ist als Lebenszyklusregel des Speicherorts eingerichtet und läuft ohne weiteres Zutun. Für die Auslieferung von Restaurantportal, Admin-Konsole und Website ist an den dortigen Lastverteilern kein Zugriffsprotokoll eingeschaltet; für sie ist deshalb keine eigene Frist zu nennen (Abschnitt 4.4).
- Support-Konversationen: bis zu drei Jahre nach dem letzten Kontakt, soweit nicht zur Abwehr oder Geltendmachung von Ansprüchen länger erforderlich
- Einwilligungen und deren Nachweis: bis zum Widerruf, danach für die Dauer der Nachweisbarkeit
10. Löschung des Kundenkontos
Du kannst dein Kundenkonto jederzeit selbst löschen: in der App unter Profil → Konto löschen. Die Löschung wird sofort serverseitig ausgeführt; eine erneute Anmeldung mit den bisherigen Zugangsdaten ist danach nicht mehr möglich. Wir bestätigen die Löschung per E-Mail.
Vollständig gelöscht werden der Kontodatensatz mit Name, E-Mail-Adresse, Telefonnummer und Passwort sowie deine gespeicherten Adressen, Favoriten, gespeicherten Restaurants, Bewertungen, Push-Token, bekannten Anmeldegeräte, sämtliche Videoereignisse und der Feed-Verlauf, die Einblendungen und Berührungen von Kampagnen sowie die unter deiner Kundenkennung gespeicherten Ereignisse deiner Appnutzung nach Abschnitt 4.1.
Nicht vollständig gelöscht werden Bestellungen und Support-Vorgänge. Diese Datensätze bleiben erhalten und werden von deinem Konto getrennt. Bei Bestellungen bleiben dabei die in der Bestellung selbst gespeicherten Angaben — Name, Telefonnummer, E-Mail-Adresse und Lieferadresse — als Bestandteil des Beleges erhalten. Grund ist die handels- und steuerrechtliche Aufbewahrungspflicht für Geschäftsbriefe und Buchungsbelege nach § 147 AO, § 257 HGB und § 14b UStG: Ein Zahlungsbeleg ohne Leistungsempfänger erfüllt die Anforderungen an eine ordnungsgemäße Buchführung nicht. Nach Ablauf der Aufbewahrungsfrist werden auch diese Angaben gelöscht. Für die Dauer der Aufbewahrung ist die Verarbeitung nach Art. 17 Abs. 3 lit. b DSGVO in Verbindung mit Art. 18 Abs. 1 lit. b DSGVO auf die Aufbewahrung beschränkt.
Nicht automatisch gelöscht werden Konversationen im Support-Chat. Diese liegen bei unserem Support-Dienstleister und werden von der Kontolöschung nicht erfasst. Ihre Löschung kannst du gesondert unter support@foodfyp.com verlangen; wir veranlassen sie dann manuell.
Ebenfalls nicht von der Kontolöschung erfasst sind: Zahlungsvorgänge und das zugehörige Kundenkonto bei Stripe, die dort aufgrund eigener gesetzlicher Pflichten des Zahlungsdienstleisters aufbewahrt werden; bereits entstandene Server- und Betriebsprotokolle bis zum Ablauf ihrer Aufbewahrungsdauer; sowie die Ereignisse deiner Appnutzung nach Abschnitt 4.1, die entstanden sind, während du nicht angemeldet warst. Diese tragen nur die Kennung deines Geräts und keine Kundenkennung; die Löschung läuft über die Kundenkennung und findet sie deshalb nicht. Auch diese kannst du unter support@foodfyp.com löschen lassen; nenne dazu bitte den Zeitraum und, soweit möglich, die betroffene Kennung.
Für die Löschung eines Restaurantpartner- oder Fahrerkontos wende dich bitte an support@foodfyp.com; hier bestehen wegen der Abrechnung und der steuerlichen Meldepflichten weitergehende Aufbewahrungspflichten.
11. Deine Rechte
Du hast uns gegenüber jederzeit die folgenden Rechte:
- Art. 15 DSGVO — Auskunft über die zu deiner Person verarbeiteten Daten
- Art. 16 DSGVO — Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten
- Art. 17 DSGVO — Löschung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Abschnitt 10)
- Art. 18 DSGVO — Einschränkung der Verarbeitung
- Art. 20 DSGVO — Herausgabe der von dir bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format. Eine Selbstbedienungsfunktion hierfür gibt es derzeit nicht; wir stellen die Daten auf Anfrage bereit.
- Art. 21 DSGVO — Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen, sowie jederzeit und ohne Begründung gegen Direktwerbung
- Art. 7 Abs. 3 DSGVO — Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
Anfragen richte bitte an support@foodfyp.com. Unabhängig davon steht dir nach Art. 77 DSGVO ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Die für uns zuständige Behörde ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Straße 22, 20459 Hamburg. Du kannst dich auch an die Aufsichtsbehörde deines Wohnsitzes wenden.
12. Cookies, lokale Speicherung, Tracking und Werbung
12.1 Restaurantportal und Websites
Wir selbst setzen im Restaurantportal keine Cookies. Was wir brauchen, legen wir im lokalen Speicher (localStorage) und im Sitzungsspeicher (sessionStorage) deines Browsers ab. Der eingebundene Support-Chat des Anbieters Intercom setzt dagegen sehr wohl Cookies — dazu weiter unten in diesem Abschnitt. Er wird erst geladen, nachdem du zugestimmt hast.
Ohne deine Einwilligung legen wir zehn Einträge ab. Sieben davon halten wir für den von dir ausdrücklich gewünschten Dienst für unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG), drei nach unserer eigenen Einschätzung nicht — und wir sagen das unten ausdrücklich, statt sie in dieselbe Aufzählung zu schieben.
Woran wir das unterscheiden. Nicht daran, ob es ohne den Eintrag ginge — ohne fast jeden ginge es irgendwie. Sondern daran, ob der Eintrag eine Anweisung von dir ausführt oder Angaben bereithält, die der Server dieser Sitzung ohnehin schon geliefert hat — oder ob er lediglich eine Entscheidung von uns festhält. Die ersten beiden sind der Dienst, um den du gebeten hast: deine Anmeldung aufrechterhalten, deine Entscheidung über Cookies respektieren, eine von dir vorgenommene Einstellung anwenden, die Angaben deiner laufenden Sitzung nicht bei jedem Seitenwechsel neu holen. Sich zu merken, was wir dir schon einmal gezeigt haben, ist es nicht.
Unbedingt erforderlich:
- smyk_restaurant_token beziehungsweise admin_token — dein Anmeldenachweis. Ohne ihn wäre der geschützte Bereich, den du aufrufen willst, nicht erreichbar. Er bleibt, bis du dich abmeldest oder die Browserdaten löschst.
- foodfyp-consent-portal — deine Entscheidung über Cookies samt Zeitpunkt und Fassung der Texte, denen du zugestimmt hast. Wir brauchen ihn, um deine Entscheidung nachweisen zu können (Art. 7 Abs. 1 DSGVO) und um dich nicht bei jedem Aufruf erneut zu fragen. Ohne ihn ließe sich eine Ablehnung nicht respektieren. Er gilt zwölf Monate; danach fragen wir erneut.
- foodfyp_order_alerts_muted — ob du den Signalton für neue Bestellungen stummgeschaltet hast. Das ist eine Einstellung, die du selbst vorgenommen hast; sie zu vergessen hieße, deine Anweisung beim nächsten Aufruf zu übergehen.
- Im Sitzungsspeicher, also nur bis zum Schließen des Tabs: smyk_restaurant_name, smyk_restaurant_approved und smyk_unread_messages. Sie halten für die Dauer deines Besuchs Angaben bereit, die der Server zu dieser Sitzung ohnehin schon geliefert hat — den Namen deines Betriebs, seinen Freigabestand und die Zahl ungelesener Mitteilungen —, damit die Oberfläche sie nicht bei jedem Seitenwechsel erneut abrufen muss.
Nicht unbedingt erforderlich — und deshalb hier getrennt aufgeführt:
- smyk_tour_seen — ob die Einführungstour schon einmal lief.
- foodfyp_approved_celebrated — ob dir die Freigabe deines Betriebs schon einmal angezeigt wurde.
- ffx-onb-done:… im Sitzungsspeicher — welche Abschnitte des Onboardings beim letzten Aufbau der Seite bereits erledigt waren. Der Eintrag dient allein dazu, einen neu erledigten Abschnitt zu erkennen und ihn kurz hervorzuheben; fehlt er, wird der Fortschritt vollständig und richtig angezeigt, nur ohne diese Hervorhebung.
Alle drei halten fest, was wir dir schon einmal gezeigt haben — nach dem Kriterium oben also eine Entscheidung von uns und keine Anweisung von dir. Wir stufen sie deshalb nicht als unbedingt erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG ein. Sie tragen je einen Merkwert und keine Inhalte, werden an niemanden übermittelt und stehen deinem Betriebskonto zu, solange du angemeldet bist. Wir werden sie entweder durch eine serverseitige Speicherung an deinem Betriebskonto ersetzen oder ganz entfernen; bis dahin kannst du sie durch Löschen der Browserdaten beziehungsweise durch Schließen des Tabs beseitigen. Dass wir sie heute ohne Einwilligung ablegen, ist ein offener Punkt und keine Rechtsauffassung, die wir vertreten.
Ein Webanalysedienst eines Dritten ist nicht eingebunden. Wir setzen keinen Tag-Manager, kein Werbepixel, kein Conversion-Tracking und keinen externen Statistikdienst ein. Abgesehen von dem unten beschriebenen Support-Chat findet keine Übermittlung deiner Portalnutzung an Dritte statt. Die verwendete Schriftart wird beim Bau der Anwendung mitgeliefert und von unserem eigenen Server ausgeliefert; dein Browser ruft dafür keinen fremden Server auf. Adressvorschläge im Onboarding holt unser Server bei Google ein (Abschnitt 5.2), nicht dein Browser.
Support-Chat (Intercom) — nur mit deiner Einwilligung. Für den Chatknopf im Onboarding und in den Restaurantbereichen binden wir den Messenger des Anbieters Intercom ein. Vertragspartner und Auftragsverarbeiter ist für uns die Intercom R&D Unlimited Company, 124 St Stephen's Green, Dublin 2, Irland; den technischen Betrieb erbringt sie zusammen mit der Intercom, Inc., 55 2nd Street, San Francisco, USA. Verarbeitet werden der Inhalt deiner Nachrichten und unserer Antworten, der Gesprächsverlauf sowie beim Laden deine IP-Adresse, Angaben zu Browser und Gerät und die gerade aufgerufene Seite. Bist du angemeldet, übermitteln wir zusätzlich deine Betriebskennung, deinen Betriebsnamen und deine E-Mail-Adresse, damit wir dich im Gespräch zuordnen können.
Der Messenger setzt dabei Cookies auf der Domain dieses Portals — es sind keine Cookies von intercom.io, sondern Erst-Anbieter-Cookies unserer eigenen Domain:
- intercom-id-… — eine Kennung, an der Intercom deinen Browser bei einem späteren Besuch wiedererkennt. Sie trägt nach Angaben des Anbieters kein eigenes Ablaufdatum.
- intercom-session-… — die laufende Chat-Sitzung, Laufzeit eine Woche, bei aktiver Nutzung um jeweils eine Stunde verlängert.
- intercom-device-id-… — eine Gerätekennung, die der Anbieter zur Abwehr von Missbrauch verwendet. Laufzeit 270 Tage, bei jeder Nutzung um neun Monate verlängert.
Zusätzlich legt der Messenger eigene Einträge im lokalen Speicher deines Browsers ab. Eine vollständige Liste dieser Einträge veröffentlicht der Anbieter nicht; wir löschen beim Widerruf alle Einträge und Cookies, deren Name mit intercom beginnt.
Rechtsgrundlage für das Speichern und Auslesen auf deinem Endgerät ist deine Einwilligung nach § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung deiner Daten Art. 6 Abs. 1 lit. a DSGVO. Ohne deine Einwilligung wird das Skript des Anbieters nicht geladen und es werden keine dieser Cookies gesetzt; erreichbar sind wir dann weiterhin unter support@foodfyp.com.
Drittlandübermittlung. Intercom betreibt die Messenger-Domänen nach eigenen Angaben in den Vereinigten Staaten; eine Übermittlung dorthin findet also statt. Die Intercom, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023); wir haben die Eintragung in der offiziellen Teilnehmerliste am 24. August 2026 geprüft, sie war zu diesem Zeitpunkt aktiv und bis zum 14. November 2026 gültig. Ergänzend gelten die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, auf die das Auftragsverarbeitungsverhältnis mit Intercom für den Fall zurückfällt, dass die Zertifizierung entfällt.
Widerruf. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3 DSGVO). Den Einstieg dazu findest du unter "Cookie-Einstellungen" — in der Fußzeile der öffentlichen Seiten, am unteren Rand der Seitenleiste im angemeldeten Portal und in der Rechtszeile des Onboardings. Der Widerruf wirkt sofort und ohne dass du die Seite neu laden musst: wir beenden den Chat, entfernen ihn aus der Seite und löschen die genannten Cookies und Speichereinträge. Der Anbieter selbst löscht beim Beenden nur das Sitzungs-Cookie; die übrigen räumen wir deshalb eigenständig ab.
Die im Portal unter Einstellungen verfügbaren Schalter "Analytics-Tracking" und "Marketing-Kommunikation" steuern die Auswertung deiner Portalnutzung beziehungsweise den Empfang von Produkt- und Marketing-E-Mails. Sie betreffen keine Cookies.
Newsletter. Für den Bezug unseres Newsletters verwenden wir das Bestätigungsverfahren mit doppelter Anmeldung: Nach der Eintragung deiner E-Mail-Adresse senden wir dir eine Nachricht mit einem Bestätigungslink; erst danach erhältst du den Newsletter. Wir speichern die E-Mail-Adresse und den Nachweis der Bestätigung. Jede Newsletter-Nachricht enthält einen Abmeldelink.
12.2 Kunden-App für iOS
Die iOS-App fragt nicht nach einer Tracking-Erlaubnis. Bis zum 23. August 2026 zeigte sie beim ersten Start den Systemdialog nach Apples Rahmenwerk App Tracking Transparency. Dieser Dialog und der Programmteil dahinter sind seither aus der App entfernt. Es gibt in ihr auch keinen Programmcode mehr, der den Werbekennzeichner (IDFA) ausliest — der frühere Hinweis, unser eigener Code lese ihn aus und schreibe ihn in das Gerätelog, ist damit überholt.
Ohne erteilte Erlaubnis gibt das Betriebssystem keinen verwertbaren Werbekennzeichner heraus — an keine App und an keinen darin eingebundenen Dienst. Weil wir gar nicht erst fragen, bleibt die Entscheidung dauerhaft offen, und damit bleibt der Kennzeichner unzugänglich. Das setzt Apple durch, nicht wir.
Firebase Analytics läuft in dieser App nicht — und das haben wir am 1. September 2026 gemessen, statt es aus der Einbindung zu schließen. Der Dienst wird mit der derzeit ausgelieferten App zwar mitgeliefert, in derjenigen Ausführung, die den Werbekennzeichner unterstützen würde. Zwei Prüfläufe auf einem Gerät ergaben jedoch: Der Dienst wird nicht geladen und nicht gestartet, er meldet sich mit keiner einzigen Zeile, und er legt auf dem Gerät keinen Messspeicher an — angelegt werden nur die Bestandteile für Push-Benachrichtigungen. Eine Erhebung findet damit nicht statt.
Dass es so ist, war bis dahin ein Zufall der Einbindung und keine Entscheidung — auch das sagen wir. In der Konfigurationsdatei der App stand ein Schalter, den man für den Ausschalter dieses Dienstes halten konnte; er ist keiner, denn die Programmbibliothek liest ihn gar nicht. Erhoben wurde trotzdem nichts, weil der erhebende Programmteil nie geladen wurde. Damit daraus eine Tatsache wird, auf die sich diese Erklärung stützen darf, ist der Dienst aus der App entfernt worden; mit der nächsten Fassung ist er auch physisch nicht mehr enthalten, und eine automatische Prüfung hält ihn draußen.
Ein geräteübergreifendes Werbeprofil bauen wir selbst nicht. Wir geben keine Daten an Werbenetzwerke weiter und verknüpfen deine Nutzung nicht mit Apps oder Websites anderer Unternehmen. Sollten wir selbst eine werbliche Verarbeitung aufnehmen, geschieht das nur auf Grundlage deiner Zustimmung und nach vorheriger Aktualisierung dieser Erklärung.
Was in dieser App tatsächlich erhoben wird, erheben wir selbst. Die App zeichnet eigene Nutzungsereignisse auf und überträgt sie an unseren eigenen Server; beschrieben ist das im vorletzten Absatz dieses Abschnitts und in Abschnitt 4.1. Das geschieht heute ohne deine Einwilligung und ab dem ersten Start. Wir halten das für einen offenen Punkt nach § 25 Abs. 1 TDDDG und nicht für eine Rechtsauffassung, die wir vertreten; wir werden diese Erhebung hinter eine Einwilligung legen, soweit sie über das für den Betrieb der App Erforderliche hinausgeht. Bis dahin beschreiben wir sie hier so, wie sie heute läuft.
Die kommende Fassung der App fragt beim ersten Start. Sie zeigt einen Dialog mit zwei Schaltern, beide aus: die Aufzeichnung deiner Nutzungsereignisse (Abschnitt 4.1) und die Zuordnung der Werbewirkungsmessung zu deinem Gerät (Abschnitt 12.4). Beide Schaltflächen — "Alles ablehnen" und "Auswahl speichern" — sehen gleich aus und kosten einen Tipp. Wischst du den Dialog weg, hast du nichts erlaubt, und es wird nichts erhoben; wir fragen dann nicht bei jedem Start erneut. Was du entscheidest, halten wir mit Zeitpunkt und Fassung der Texte auf deinem Gerät fest und fragen nach zwölf Monaten erneut. Ändern kannst du es jederzeit im Profil unter "Datenschutzeinstellungen".
Der Support-Chat startet in der kommenden Fassung erst, wenn du ihn öffnest. Bisher lief der Messenger des Anbieters Intercom bereits beim Start der App (Abschnitt 7.2). Die Personalisierung des Feeds steht nicht in diesem Dialog: sie ist keine Einwilligung, sondern gehört zu der Leistung, die du mit der Nutzung der App verlangst — widersprechen kannst du ihr im selben Bildschirm (Abschnitt 13).
Zur Lage auf Android siehe Abschnitt 12.3.
Zusätzlich zeichnet die iOS-App eigene Nutzungsereignisse auf, um Bedienung und Angebot zu verbessern. Welche Ereignisse das sind und welche Angaben sie tragen, steht in Abschnitt 4.1. Die Ereignisse werden auf dem Gerät gesammelt und gebündelt an unseren eigenen Server übertragen; die Zuordnung erfolgt über die Geräte- beziehungsweise Kundenkennung. Bis zur Übertragung liegen sie in einer Ablage der App auf dem Gerät; erreicht diese 500 noch nicht übertragene Ereignisse, werden die ältesten verworfen.
12.3 Kunden-App für Android
Auch die Android-App zeigt keinen Tracking-Dialog; das Rahmenwerk App Tracking Transparency ist ein Verfahren von Apple und existiert auf Android ohnehin nicht.
Der übrige Stand dieses Abschnitts beruht auf der Entwicklungsdokumentation der App, nicht auf einer Durchsicht des ausgelieferten Quellcodes. Nach diesem Stand fordert die Android-App die Berechtigung für die Werbe-ID (com.google.android.gms.permission.AD_ID) nicht an, verwendet keinen Werbekennzeichner und bindet außer dem Push-Dienst Firebase Cloud Messaging, dem Kartendienst Google Maps und dem Support-Chat Intercom — die in dieser Erklärung gesondert beschrieben sind — keinen Analyse-, Statistik- oder Werbedienst eines Dritten ein. Wir kennzeichnen die Quelle ausdrücklich, weil die wortgleiche Annahme über die iOS-App sich bei der Durchsicht als unzutreffend erwiesen hat: dort war ein Analysedienst eingebunden, von dem diese Erklärung nichts sagte. Die Durchsicht des Android-Stands ist veranlasst; sobald sie vorliegt, fassen wir diesen Abschnitt danach und nehmen diesen Vorbehalt heraus.
Nutzungsereignisse zeichnet die Android-App nach diesem Stand nicht auf. Was Abschnitt 4.1 unter "Ereignisse deiner Appnutzung" beschreibt und was Abschnitt 12.2 für iOS als offenen Punkt nach § 25 Abs. 1 TDDDG führt, hat auf Android kein Gegenstück: die Entwicklungsdokumentation nimmt diesen Teil ausdrücklich aus dem Leistungsumfang aus. Bis zur Durchsicht des Quellstands beschreiben wir es so.
Aus derselben Quelle und mit demselben Vorbehalt: die App führt auf dem Gerät sechs eigene Ablagen — Warenkorb, zuletzt verwendete Suchbegriffe, gemerkte Adressen, den zuletzt bekannten Ort, den Zustand des Einführungsablaufs und die kurzzeitig gemerkte Berührung einer Kampagne (Abschnitt 12.4). Hinzu kommt die Ablage deiner Sitzungsdaten im geschützten Speicher des Betriebssystems (Abschnitt 15). Diese Ablagen verbleiben auf dem Gerät, sind von der Gerätesicherung ausgeschlossen und werden bei Deinstallation der App entfernt. Einstellungen zu Mitteilungen führt die Android-App nicht; die Zustellung steuerst du über die Systemeinstellungen deines Geräts.
12.4 Wirkungsmessung von Kampagnen im Feed
Restaurantpartner können Kampagnen buchen, die ihre Videos im Feed hervorheben. Um die Wirkung abzurechnen und auszuweisen, erfassen wir in beiden Kunden-Apps, wann eine Kampagne eingeblendet und berührt wurde und ob daraus innerhalb des Zuordnungszeitraums eine Bestellung entstanden ist. Die Berührung wird dafür kurzzeitig auf dem Gerät gemerkt.
Ohne deine Einwilligung ordnen wir nichts davon dir oder deinem Gerät zu. Seit dem 2. September 2026 trennen wir zwei Dinge, die vorher zusammen gespeichert wurden: die Zählung und die Zuordnung. Gezählt und abgerechnet wird immer — der Restaurantpartner erfährt, wie oft seine Kampagne eingeblendet und berührt wurde und wie viele Bestellungen daraus entstanden sind. Gespeichert werden dabei die Kampagne, der Zeitpunkt, die Position im Feed und der Betrag. Deine Kunden- und Gerätekennung sowie die Koordinaten speichern wir nur, wenn du in die Wirkungsmessung eingewilligt hast; andernfalls bleiben diese Felder leer. Die Einwilligung erteilst und widerrufst du in der App unter Profil → Datenschutzeinstellungen.
Kampagnen können auf einen geografischen Umkreis und auf Küchenrichtungen begrenzt werden. Dafür werden die bei der Anfrage übermittelten Koordinaten geprüft. Gespeichert werden sie nur im Fall der Einwilligung (Abschnitt 5.1).
Ebenfalls seit dem 2. September 2026: Eine Begrenzung, wie oft dieselbe Person eine Kampagne sieht, ist ohne diese Zuordnung technisch nicht möglich und findet ohne deine Einwilligung deshalb nicht statt.
Diese Messung findet ausschließlich innerhalb unserer eigenen App statt. Es werden keine Daten an Werbenetzwerke übermittelt, es wird kein Werbekennzeichner verwendet und es findet keine Verfolgung über andere Apps oder Websites hinweg statt. Restaurantpartner erhalten ausschließlich aggregierte Auswertungen ihrer Kampagne, keine Angaben zu einzelnen Personen. Die Rechtsgrundlage ist geteilt: Für die Zählung und die Abrechnung gegenüber dem Restaurantpartner stützen wir uns auf unser berechtigtes Interesse und das des Partners an der Abrechenbarkeit gebuchter Leistungen (Art. 6 Abs. 1 lit. f DSGVO) — dafür werden keine Angaben zu dir gespeichert. Für die Zuordnung zu deinem Gerät und für die Speicherung der Koordinaten stützen wir uns ausschließlich auf deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG). Bei Löschung deines Kontos werden diese Datensätze gelöscht.
13. Personalisierung und Profilbildung
Aus deinen Interaktionen mit dem Video-Feed (Abschnitt 4.1) berechnen wir ein Präferenzprofil. Es enthält insbesondere bevorzugte Küchenrichtungen, typische Bestellzeiten und einen durchschnittlichen Bestellwert. Wir verwenden es ausschließlich, um die Reihenfolge und Auswahl der dir angezeigten Videos und Restaurants zu bestimmen.
Diese Verarbeitung ist eine Profilbildung im Sinne des Art. 4 Nr. 4 DSGVO. Du kannst ihr nach Art. 21 Abs. 1 DSGVO widersprechen; wende dich dazu an support@foodfyp.com. In der kommenden Fassung der Kunden-App für iOS genügt dafür ein Schalter im Profil unter "Datenschutzeinstellungen"; er steht dort als Widerspruch und nicht als Einwilligung, weil er rechtlich etwas anderes ist. Der Feed wird dann ohne Personalisierung ausgespielt. Bei Löschung deines Kontos werden das Präferenzprofil und die ihm zugrunde liegenden Videoereignisse gelöscht.
14. Push-Benachrichtigungen
Wenn du Push-Benachrichtigungen erlaubst, senden wir dir Mitteilungen zum Status deiner Bestellung sowie, sofern du dem gesondert zustimmst, Hinweise auf Angebote. Dazu verarbeiten wir das Registrierungstoken deines Geräts. Die Zustellung erfolgt über Firebase Cloud Messaging und, auf Apple-Geräten, über den Apple Push Notification service (Abschnitt 7.2). Du kannst die Erlaubnis jederzeit in den Systemeinstellungen deines Geräts oder in der App widerrufen.
15. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere:
- Transportverschlüsselung sämtlicher Verbindungen über TLS; in den Veröffentlichungsfassungen der Apps sind unverschlüsselte Verbindungen technisch ausgeschlossen
- Verschlüsselung der Datenbank- und Dateiablage im Ruhezustand beim Hosting-Dienstleister
- Speicherung von Passwörtern ausschließlich als kryptografischer Hash
- Ablage der Sitzungsdaten auf dem Gerät im geschützten Speicher des Betriebssystems und Ausschluss der App-Daten von der Gerätesicherung
- Betrieb der Datenbank in einem privaten Netzsegment ohne Erreichbarkeit aus dem Internet
- rollenbasierte Zugriffskontrolle und Verwaltung von Zugangsdaten in einem gesonderten Geheimnisspeicher
- Benachrichtigung bei Anmeldung von einem bisher unbekannten Gerät sowie Begrenzung der Anfragehäufigkeit gegen automatisierte Angriffe
- ein dokumentierter Prozess zur Behandlung von Sicherheitsvorfällen
16. Automatisierte Entscheidungen im Einzelfall
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Bonitätsprüfungen führen wir nicht durch. Die Personalisierung des Feeds (Abschnitt 13) hat keine solche Wirkung. Die Zulassung von Restaurantpartnern und Fahrern wird von Menschen entschieden.
17. Minderjährige
Unsere Angebote richten sich an Personen, die das für einen wirksamen Vertragsschluss erforderliche Alter erreicht haben. Eine automatisierte Altersprüfung führen wir bei Kundenkonten nicht durch. Erlangen wir Kenntnis davon, dass ein Konto ohne die erforderliche Einwilligung des Sorgeberechtigten angelegt wurde, löschen wir es. Für die Tätigkeit als Fahrerin oder Fahrer ist die Vollendung des 18. Lebensjahres erforderlich. Das Geburtsdatum gehört zu den Angaben, die wir dafür verarbeiten (Abschnitt 4.3): wird bei der Registrierung eines übermittelt, weist unser Server sie ab, wenn danach das 18. Lebensjahr nicht vollendet ist. Eine darüber hinausgehende automatisierte Altersprüfung findet nicht statt — insbesondere gleicht kein Programm von uns das eingereichte Ausweisdokument maschinell ab. Über die Zulassung entscheidet eine Person aus unserem Team.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungstätigkeiten, die eingesetzten Dienstleister oder die rechtlichen Anforderungen ändern. Die jeweils geltende Fassung ist unter dieser Adresse abrufbar und trägt oben ein Fassungsdatum. Bei wesentlichen Änderungen informieren wir angemeldete Nutzerinnen und Nutzer zusätzlich per E-Mail oder in der App.
Fassung vom 3. September 2026 · Entwurf, anwaltliche Prüfung ausstehend · Fragen zum Datenschutz: support@foodfyp.com