Datenschutz

Data protection practices and security measures at Fleksa GmbH (GDPR compliant)

Datenschutz

Fleksa GmbH Gültig ab: Dezember 2024 Zuletzt aktualisiert: Dezember 2024

1. Übersicht

Die Fleksa GmbH verpflichtet sich zum Schutz der Daten unserer Kunden. Dieses Dokument beschreibt unsere Datenschutzpraktiken, Sicherheitsmaßnahmen und Compliance-Rahmenwerke im Einklang mit der Datenschutz-Grundverordnung (DSGVO).

2. Datenkategorien

2.1 Geschäftsdaten des Kunden

  • Restaurantinformationen (Name, Standort, Öffnungszeiten)
  • Menüdaten und Preise
  • Betriebseinstellungen und Präferenzen

2.2 Transaktionsdaten

  • Bestellinformationen
  • Zahlungstransaktionen
  • Reservierungsdetails

2.3 Endkundendaten

  • Kontaktdaten (für Reservierungen/Lieferungen)
  • Bestellhistorie
  • Zahlungsmittel-Kennungen (tokenisiert)

2.4 Mitarbeiterdaten

  • Zugangsdaten der Mitarbeiter
  • Zugriffsberechtigungen
  • Aktivitätsprotokolle

3. Technische und Organisatorische Maßnahmen (TOMs)

Gemäß Art. 32 DSGVO setzen wir folgende Maßnahmen ein:

3.1 Vertraulichkeit

Zutrittskontrolle:

  • Serverstandorte mit physischer Zugangskontrolle
  • Zertifizierte Rechenzentren (ISO 27001)

Zugangskontrolle:

  • Rollenbasierte Zugriffskontrolle (RBAC)
  • Zwei-Faktor-Authentifizierung verfügbar
  • Regelmäßige Zugriffsüberprüfungen

Zugriffskontrolle:

  • Individuelle Benutzerkonten
  • Protokollierung aller Zugriffe
  • Automatische Sitzungszeitüberschreitung

Trennungskontrolle:

  • Mandantenfähige Architektur
  • Logische Trennung der Kundendaten
  • Separate Entwicklungs- und Produktionsumgebungen

3.2 Integrität

Weitergabekontrolle:

  • Verschlüsselung bei Übertragung (TLS 1.2+)
  • Verschlüsselung bei Speicherung (AES-256)
  • VPN für administrative Zugriffe

Eingabekontrolle:

  • Vollständige Protokollierung von Änderungen
  • Audit-Trails für kritische Operationen
  • Nachvollziehbarkeit von Datenänderungen

3.3 Verfügbarkeit und Belastbarkeit

Verfügbarkeitskontrolle:

  • Redundante Systeme
  • Regelmäßige Backups
  • Disaster-Recovery-Konzept
  • Georedundante Datenspeicherung

Rasche Wiederherstellung:

  • Dokumentierte Wiederherstellungsprozesse
  • Regelmäßige Tests der Backup-Wiederherstellung
  • Definierte Recovery Time Objectives (RTO)

3.4 Verfahren zur regelmäßigen Überprüfung

  • Jährliche Sicherheitsaudits
  • Penetrationstests
  • Interne Datenschutz-Audits
  • Schulungen der Mitarbeiter

3.5 Zertifizierungen und Frameworks

  • PCI-DSS-Compliance über zertifizierte Zahlungsdienstleister (Stripe)
  • Cloud-Infrastruktur bei ISO 27001 / SOC 2 Type II-zertifizierten Anbietern (Vercel, Supabase, Cloudflare, Google Cloud)
  • SOC 2 Type II für Fleksa-eigene Systeme: in Vorbereitung
  • ISO 27001 für Fleksa-eigene Systeme: geplant

3.6 Auftragsverarbeitungsvertrag und Sub-Auftragsverarbeiter

Den AVV finden Sie unter /de/legal/de/dpa. Die jeweils aktuelle Liste der Sub-Auftragsverarbeiter unter /de/legal/de/subprocessors.

4. Auftragsverarbeitung

4.1 Auftragsverarbeitungsvertrag (AVV)

Für die Verarbeitung personenbezogener Daten im Auftrag schließen wir mit unseren Kunden einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

Der AVV enthält:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten
  • Kategorien betroffener Personen
  • Pflichten des Auftragsverarbeiters
  • Technische und organisatorische Maßnahmen
  • Regelungen zur Unterauftragsverarbeitung
  • Unterstützungspflichten
  • Löschung und Rückgabe von Daten
  • Kontrollrechte des Verantwortlichen

4.2 Unterauftragsverarbeiter (namentliche Übersicht)

Die jeweils aktuelle Liste finden Sie öffentlich unter /de/legal/de/subprocessors. Stand der nachfolgenden Übersicht: aktuelle Fassung dieser Seite.

AnbieterZweckSitzTransfergrundlage
Vercel Inc.Hosting, CDN, Edge-NetworkUSA (EU-Region Frankfurt)SCC Modul 2 + DPF
Supabase Inc.Datenbank, Auth, StorageEU/USASCC Modul 2
Cloudflare Inc.DNS, DDoS, WAF, CDNGlobalSCC Modul 2 + DPF
Stripe Payments Europe Ltd.ZahlungsabwicklungIrlandEU
Resend Inc.Transaktions-E-MailUSASCC Modul 2 + DPF
PostHog Inc.Produkt-AnalyseEU (Frankfurt)EU
Vercel AI GatewayLLM-RoutingUSASCC Modul 3 + DPF
Anthropic PBCLLM (Zero Retention)USASCC Modul 3 + DPF
OpenAI, LLCLLM (Zero Retention)USASCC Modul 3 + DPF
Google LLCLLM (Gemini), Maps, GBP, Firebase AuthUSASCC Modul 2 + DPF
Langfuse GmbHLLM-Tracing & ObservabilityDeutschlandEU
DataForSEO LLCSEO-RohdatenEU/USASCC Modul 2
Serper.devSuchergebnis-DatenUSASCC Modul 2
Sentry (Functional Software, Inc.)Fehler-MonitoringEU-RegionEU

Eine vollständige, versionierte Liste inkl. Sub-Sub-Auftragsverarbeitern wird unter dem o.g. Link mit Änderungs-Benachrichtigung gepflegt.

5. Datenübermittlung in Drittländer

5.1 Grundsatz

Personenbezogene Daten werden bevorzugt innerhalb der EU/des EWR verarbeitet.

5.2 Schutzmaßnahmen bei Drittlandtransfers

Bei notwendigen Übermittlungen in Drittländer stützen wir uns auf eine der folgenden Grundlagen:

  • Angemessenheitsbeschluss (z. B. EU-US Data Privacy Framework für DPF-zertifizierte Empfänger);
  • EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914):
    • Modul 2 (Verantwortlicher → Auftragsverarbeiter) — z. B. Vercel, Supabase, Resend;
    • Modul 3 (Auftragsverarbeiter → Auftragsverarbeiter) — z. B. LLM-Anbieter über Vercel AI Gateway;
    • Modul 4 (Auftragsverarbeiter → Verantwortlicher) — sofern einschlägig.
  • Verbindliche interne Datenschutzvorschriften (BCR) des Empfängers, sofern vorhanden.

5.3 Zusätzliche Maßnahmen

  • Transfer Impact Assessments
  • Technische Schutzmaßnahmen (Verschlüsselung)
  • Vertragliche Zusicherungen

6. Datenschutz-Folgenabschätzung

Für Verarbeitungen mit hohem Risiko führen wir Datenschutz-Folgenabschätzungen (DSFA) gemäß Art. 35 DSGVO durch.

7. Meldung von Datenschutzverletzungen

7.1 Interne Meldung

  • 24/7 Überwachung unserer Systeme
  • Definierte Eskalationsprozesse
  • Dokumentation aller Vorfälle

7.2 Meldung an Aufsichtsbehörden

Bei meldepflichtigen Verletzungen erfolgt die Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden.

7.3 Benachrichtigung Betroffener

Bei hohem Risiko für die Rechte Betroffener erfolgt unverzüglich eine Benachrichtigung.

8. Betroffenenrechte

Wir unterstützen Sie bei der Erfüllung Ihrer Pflichten gegenüber Betroffenen:

  • Auskunft: Export von Betroffenendaten
  • Berichtigung: Korrektur von Daten in der Plattform
  • Löschung: Löschfunktion für personenbezogene Daten
  • Einschränkung: Sperrung von Datensätzen
  • Datenübertragbarkeit: Export in gängigen Formaten

9. Aufbewahrung und Löschung

DatenartAufbewahrungsdauerRechtsgrundlage
VertragsdatenVertragsdauer + 10 Jahre§ 257 HGB, § 147 AO
Transaktionsdaten10 Jahre§ 257 HGB, § 147 AO
Systemprotokolle12 MonateBerechtigtes Interesse
MarketingdatenBis zum WiderrufEinwilligung

10. Kontakt

Datenschutzanfragen: E-Mail: datenschutz@fleksa.com Telefon: +49 69 96759490

Fleksa GmbH Friesstraße 20 60388 Frankfurt am Main Deutschland

11. Aufsichtsbehörde

Hessischer Beauftragter für Datenschutz und Informationsfreiheit Postfach 3163 65021 Wiesbaden https://datenschutz.hessen.de