Datenschutzerklärung
Stand: 9. Oktober 2026
1. Wer verantwortlich ist
A POSTO ist ein Reservierungssystem für Restaurants. Es besteht aus der A POSTO App, mit der Restaurants ihre Reservierungen verwalten, und dem Buchungs-Widget, über das Gäste auf der Website eines Restaurants einen Tisch reservieren. Die App gibt es für iPhone und iPad und unter app.aposto-app.de auch im Browser. Auf der Website aposto-app.de können sich Restaurants registrieren und ihr Abonnement verwalten.
Verantwortlich für die A POSTO App, die Konten der Restaurants, die Websites aposto-app.de und app.aposto-app.de sowie diese Seite mit den Rechtstexten ist:
Betisa Sayahzadeh
Wittelsbacherallee 57
60385 Frankfurt am Main
Deutschland
E-Mail: [email protected]
Für Reservierungen von Gästen ist das jeweilige Restaurant verantwortlich. A POSTO verarbeitet diese Daten im Auftrag des Restaurants (Auftragsverarbeitung nach Art. 28 DSGVO) und nutzt sie nicht für eigene Zwecke. Als Gast wenden Sie sich mit Fragen und Anliegen zu Ihren Daten bitte an das Restaurant, bei dem Sie reserviert haben. Anfragen, die uns erreichen, leiten wir an das Restaurant weiter.
2. Restaurants und ihre Mitarbeitenden (A POSTO App und aposto-app.de)
Registrierung und Konto: Name, E-Mail-Adresse, auf Wunsch Telefonnummer, Passwort (gespeichert nur als nicht umkehrbarer Hashwert) sowie die Angaben zum Restaurant (Name, Anschrift, Telefon, E-Mail, Website, Öffnungszeiten und Buchungsregeln). Zur Bestätigung der E-Mail-Adresse und zum Zurücksetzen des Passworts senden wir einen Code per E-Mail. Wer sich auf aposto-app.de registriert, bestätigt außerdem, als Unternehmer zu handeln. Wir speichern den Zeitpunkt dieser Bestätigung.
Nutzung der App: Anmeldesitzungen, der Zeitpunkt der letzten Anmeldung und, wenn Sie Benachrichtigungen erlauben, eine Kennung Ihres Geräts für Push-Benachrichtigungen (Push-Token). Die App speichert Ihre Anmeldung auf dem Gerät, damit Sie angemeldet bleiben.
Im Browser (aposto-app.de und app.aposto-app.de): Nach der Anmeldung setzt unser Server zwei Cookies, die Ihre Anmeldung enthalten: av_at (gültig 15 Minuten) und av_rt (gültig 90 Tage). Sie sind für JavaScript nicht lesbar, gehen nur an unseren Server und werden beim Abmelden gelöscht. Außerdem merkt sich die Verwaltung im Speicher des Browsers, ob die Einführung und einzelne Hinweise schon gezeigt wurden. Reservierungen und Gästedaten legt sie dort nicht ab. Cookies zu Werbe- oder Analysezwecken setzen wir nicht. Rechtsgrundlage für das Speichern in Ihrem Browser ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den von Ihnen genutzten Dienst).
Abonnement: Für das kostenpflichtige Abonnement übergeben wir die E-Mail-Adresse des Restaurants an unseren Zahlungsdienstleister Stripe. Abschließen, kündigen, das Zahlungsmittel wechseln und Rechnungen ansehen können Sie auf aposto-app.de. Zahlungsdaten geben Sie dabei direkt auf den Seiten von Stripe ein, sie erreichen uns nicht.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag über die Nutzung von A POSTO), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionierenden Dienst), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten, etwa für Rechnungen) und für Push-Benachrichtigungen Ihre Einwilligung in den Einstellungen des Geräts.
3. Gäste, die online reservieren (Buchungs-Widget)
Welche Daten: Name, Telefonnummer, E-Mail-Adresse, Datum, Uhrzeit, Personenzahl und eine freiwillige Notiz. Das Restaurant kann eigene Notizen ergänzen und sieht, wie oft Sie dort reserviert haben und ob Sie erschienen sind. Reservierungen, die das Restaurant selbst einträgt (zum Beispiel nach einem Anruf), werden genauso gespeichert.
Wofür: Um Ihre Reservierung anzulegen und dem Restaurant anzuzeigen. Sie erhalten per E-Mail eine Bestätigung mit einem Link zum Stornieren, eine Erinnerung vor dem Termin und eine Nachricht, wenn Sie stornieren oder das Restaurant die Reservierung absagt. Das Restaurant erhält eine Push-Benachrichtigung mit Ihrem Namen und der Personenzahl.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Reservierung mit dem Restaurant).
Ohne Cookies und Tracking: Das Widget setzt keine Cookies, speichert nichts in Ihrem Browser und bindet keine Werbe- oder Analysedienste ein. Schriften werden von unserem eigenen Server geladen, nicht von Dritten.
Schutz vor Missbrauch: Um massenhafte Anfragen zu verhindern, zählt der Server kurzzeitig die Anfragen je IP-Adresse. Dieser Zähler liegt nur im Arbeitsspeicher und verfällt nach 15 Minuten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem verfügbaren Dienst).
4. Technische Daten und Fehlerberichte
Beim Aufruf von App, Widget, Websites und Server werden technisch notwendige Daten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browser- bzw. Gerätetyp. Der Server schreibt diese Angaben in ein Protokoll, das bei unserem Hosting-Anbieter für begrenzte Zeit aufbewahrt wird. Inhalte von Reservierungen werden nicht protokolliert, E-Mail-Adressen, Telefonnummern und Passwörter werden aus dem Protokoll entfernt.
Tritt ein Fehler auf, senden die App (auf iPhone und iPad und im Browser unter app.aposto-app.de), die Website aposto-app.de, das Widget und der Server einen technischen Fehlerbericht an Sentry. Die Berichte enthalten keine Namen, Telefonnummern oder E-Mail-Adressen. Bei Konten wird statt des Namens eine zufällige Kennung übertragen, damit wir erkennen, wie viele Personen ein Fehler betrifft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen Dienst).
5. Dienstleister
Für den Betrieb setzen wir die folgenden Dienstleister ein. Sie verarbeiten Daten nur in unserem Auftrag und nach unseren Weisungen. Eine Weitergabe zu Werbezwecken findet nicht statt.
| Dienstleister | Wofür | Standort der Verarbeitung |
|---|---|---|
| Railway Corporation, USA | Server und Datenbank | EU, Amsterdam (Niederlande) |
| Cloudflare, Inc., USA | Auslieferung der Websites aposto-app.de und app.aposto-app.de und des Buchungs-Widgets (IP-Adresse beim Aufruf); verschlüsselte Sicherungskopien der Datenbank; Notfall-Hinweis mit Name und Telefonnummer des Restaurants, falls der Server ausfällt | Websites und Widget: weltweites Netz, Aufruf über den nächstgelegenen Standort; Sicherungskopien: EU |
| Resend, Inc., USA | Versand der E-Mails an Gäste und Restaurants | EU, Irland |
| Functional Software, Inc. (Sentry), USA | Technische Fehlerberichte | EU, Deutschland |
| Stripe Payments Europe, Ltd., Irland | Zahlung des Abonnements der Restaurants | EU, mit Übermittlung in die USA |
| 650 Industries, Inc. (Expo), USA, mit Apple Push Notification Service | Push-Benachrichtigungen an die App des Restaurants | USA |
Übermittlung in die USA: Soweit Daten in die USA übermittelt werden oder US-Anbieter Zugriff haben, stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework, sofern der Anbieter danach zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
6. Wie lange Daten gespeichert werden
- Reservierungen und Gästedaten: bis 24 Monate nach der letzten Reservierung eines Gastes. Danach werden Name, Telefonnummer, E-Mail-Adresse und Notizen automatisch entfernt. Übrig bleiben nur Datum und Personenzahl, ohne Bezug zu einer Person. Das Restaurant kann einen Gast auf Wunsch auch vorher in der App löschen. Endet die Nutzung, löschen wir die Daten des Restaurants, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.
- Konto eines Restaurants: bis zur Kündigung. Sie können Ihr Konto jederzeit in der App löschen (Einstellungen, „Konto löschen“). Sind Sie die einzige Inhaberin oder der einzige Inhaber eines Restaurants, werden dabei auch das Restaurant und alle seine Reservierungen und Gästedaten gelöscht. Rechnungsdaten bewahren wir so lange auf, wie das Steuer- und Handelsrecht es verlangt (bis zu zehn Jahre).
- Unbestätigte Registrierungen: Der Bestätigungscode verfällt nach 15 Minuten, die unvollständige Registrierung wird danach gelöscht.
- Anmeldesitzungen: verfallen spätestens nach 90 Tagen ohne Nutzung, die Anmelde-Cookies im Browser ebenso.
- Push-Token: werden beim Abmelden gelöscht, ebenso wenn die App vom Gerät entfernt wurde.
- Sicherungskopien der Datenbank: werden nach 30 Tagen automatisch gelöscht. Gelöschte Daten können bis dahin noch in einer verschlüsselten Sicherungskopie enthalten sein.
- Protokolle und Fehlerberichte: werden nach Ablauf der Aufbewahrungsfristen der jeweiligen Anbieter automatisch gelöscht.
7. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine erteilte Einwilligung jederzeit für die Zukunft zu widerrufen. Als Gast richten Sie diese Anliegen bitte an das Restaurant (siehe Abschnitt 1).
Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, datenschutz.hessen.de.
8. Kontakt
Für Datenschutzfragen: [email protected].
9. Änderungen
Diese Datenschutzerklärung kann angepasst werden, wenn sich A POSTO oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.