Datenschutzerklärung

Stand: 30.07.2026

1. Verantwortlicher

Murtada Salo, Am Mühle Falder 6, 50735 Köln · E-Mail: support@bisslydelivery.com · Tel: 0221 71739656

2. Welche Daten wir verarbeiten

E-Mail-Adresse, Name, Liefer-/Rechnungsadresse und Stadt, Telefonnummer (zur SMS-Verifizierung und Kontaktaufnahme durch Restaurant bzw. Fahrer), Bestell-, Reservierungs- und Zahlungsdaten (inkl. Zahlungsstatus, nicht jedoch vollständige Kartendaten), abgegebene Bewertungen, Kommentare und Foto-/Beitrags-Uploads von Restaurants, Chat-Nachrichten zwischen Kunde, Restaurant und Fahrer sowie mit dem Support (inkl. Zeitstempel und Anhängen), Geräte-Token und Einstellungen für Push-Benachrichtigungen, technische Log- und Gerätedaten (IP-Adresse, Browser-/App-Version, User-Agent), Consent-Status für optionale Dienste (Karten, Spam-Schutz) sowie — sofern vom Nutzer aktiviert — die Live-Standortdaten des Fahrers während einer aktiven Lieferung und die für Adresssuche/Autocomplete eingegebenen bzw. per Geolocation ermittelten Standortdaten des Kunden. Bei Registrierung/Login über Google werden zusätzlich die von Google übermittelten Profilinformationen (Name, E-Mail, Profilbild) verarbeitet.

3. Zweck und Rechtsgrundlage der Verarbeitung

Die Verarbeitung erfolgt zur Vertragserfüllung und Vermittlung der Bestellungen, Reservierungen und Zahlungen (Art. 6 Abs. 1 lit. b DSGVO), aufgrund unseres berechtigten Interesses an Servicequalität, Sicherheit, Missbrauchs- und Betrugsprävention sowie Rate-Limiting (Art. 6 Abs. 1 lit. f DSGVO), zur Erfüllung gesetzlicher Aufbewahrungs- und Kassenpflichten (Art. 6 Abs. 1 lit. c DSGVO) sowie auf Basis Ihrer Einwilligung, insbesondere bei Standortfreigaben, Push-Benachrichtigungen, Karten- und Spam-Schutz-Diensten (Art. 6 Abs. 1 lit. a DSGVO).

4. Speicherdauer und gesetzliche Aufbewahrung

Bestell-, Zahlungs- und Rechnungsdaten werden nach Abschluss der Lieferung für die aktive Nutzung gesperrt und aufgrund steuer- und handelsrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) für 10 Jahre archiviert und danach vollständig gelöscht. Chat-Nachrichten bleiben für die Dauer der Bestellabwicklung verfügbar und werden spätestens 2 Stunden nach Abschluss der Lieferung für die Beteiligten geschlossen; die technische Löschung erfolgt automatisch spätestens nach 7 Tagen. Support-Anfragen inkl. Anhängen werden bis zur abschließenden Bearbeitung und darüber hinaus maximal 12 Monate zu Nachweiszwecken gespeichert. Live-Standortpunkte des Fahrers werden mit Abschluss oder Abbruch der Lieferung gelöscht; inaktive Fahrer-Sessions werden nach 45 Minuten automatisch beendet. SMS-Verifizierungscodes, offene (noch nicht bestätigte) Registrierungsanfragen und Rate-Limit-Protokolle werden nach spätestens 7 Tagen gelöscht. Push-Abonnements bleiben bestehen, bis der Nutzer sie widerruft oder das Endgerät sie abmeldet.

5. Weitergabe an Dritte und integrierte Dienste

Eine Weitergabe Ihrer Daten zu Werbe- oder Analysezwecken an unbefugte Dritte findet nicht statt. Zur Bereitstellung unseres Dienstes arbeiten wir mit folgenden Dienstleistern zusammen:

  • Dem jeweils vom Kunden ausgewählten Restaurant (zur Ausführung der Bestellung).
  • Dem für die Lieferung zuständigen Fahrer des Restaurants (Name/Anzeigename, Lieferadresse, Telefonnummer, Bestellinhalt und Chat-Nachrichten – ausschließlich zur Durchführung der Lieferung).
  • Stripe Payments Europe Ltd., Irland (zur sicheren Abwicklung der Online-Zahlungen sowie zur Auszahlung an das Restaurant über Stripe Connect. Bissly speichert selbst keine vollständigen Kreditkarten- oder Zahlungsdaten).
  • seven communications GmbH & Co. KG, Hannover (seven.io – Versand der SMS-Verifizierungs- und Status-Nachrichten, Server in der EU/Deutschland).
  • Cloudflare Inc. / Turnstile (zur Abwehr von Bot-Angriffen und Spam bei Registrierung, Login und Bestellung – nur nach Einwilligung).
  • Google Ireland Ltd. – Google Maps Platform (Kartendarstellung, Adress-Autocomplete, Geocoding, Routing und Live-Tracking – nur nach Einwilligung).
  • Google Ireland Ltd. – Google Sign-In/OAuth (sofern vom Nutzer für Registrierung/Login verwendet).
  • Supabase / Lovable Cloud (Hosting der Datenbank, Authentifizierung, Datei-Speicher für Restaurant-Logos, Menü- und Post-Bilder sowie Verifizierungs-Dokumente, Push-Versand — Server innerhalb der EU).
  • Cloudflare Inc. (Hosting/CDN und DDoS-Schutz für die Web- und App-Auslieferung).
  • Google Ireland Ltd. – Firebase Cloud Messaging bzw. Apple Distribution International – Apple Push Notification Service (Zustellung von Push-Nachrichten in der Android-/iOS-App).
  • Google Ireland Ltd. – Google AI (Gemini): Verarbeitung von Text-Eingaben und Bildern, die Restaurants freiwillig zur KI-gestützten Erstellung von Menü- und Beitragsbildern bzw. Menütexten hochladen. Kundendaten werden hierbei nicht übermittelt.

5g. Registrierung mit SMS-Verifizierung

Bei der Registrierung wird zunächst nur eine vorläufige Anfrage mit E-Mail-Adresse und Telefonnummer gespeichert. Ein Nutzerkonto wird erst nach erfolgreicher Bestätigung des per SMS versendeten Codes angelegt. Nicht bestätigte Anfragen werden automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

5h. Support- und Kontaktformular

Über das Support-Formular übermittelte Angaben (Name, E-Mail, Telefonnummer, Betreff, Nachricht, optionale Datei-Anhänge/Screenshots) verarbeiten wir ausschließlich zur Bearbeitung Ihrer Anfrage. Jede Anfrage erhält eine Ticket-Nummer; der Verlauf ist für Sie im Konto einsehbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

5i. Mobile Apps (Android/iOS)

Unsere App wird als hybride App bereitgestellt: Die Oberfläche ist lokal auf dem Gerät installiert, Inhalte werden live von unseren Servern geladen. Für Push-Benachrichtigungen wird ein Geräte-Token über Firebase Cloud Messaging (Android) bzw. den Apple Push Notification Service (iOS) erzeugt und bei uns gespeichert. Standortberechtigungen werden nur bei aktiver Nutzung (Adresssuche, Fahrer-Lieferung) und nur nach Ihrer ausdrücklichen Freigabe im Betriebssystem verwendet; Sie können sie jederzeit in den Geräteeinstellungen entziehen.

5j. Bewertungen, Reservierungen und Beiträge

Abgegebene Bewertungen (Sternewertung, Text, Zeitpunkt, Anzeigename) sowie Antworten des Restaurants werden im jeweiligen Restaurantprofil öffentlich angezeigt. Reservierungsdaten (Name, Telefonnummer, Datum, Uhrzeit, Personenzahl, Hinweise) werden an das gewählte Restaurant zur Durchführung der Reservierung übermittelt. Von Restaurants hochgeladene oder KI-generierte Bilder und Beiträge werden im Feed öffentlich veröffentlicht.

5k. Kassen- und Aufzeichnungspflichten (TSE/DSFinV-K)

Für Restaurants stellen wir Funktionen zur Erfüllung der Kassensicherungsverordnung bereit (technische Sicherheitseinrichtung, DSFinV-K-Export). Dabei werden Bestell-, Zahlungs- und Beleg­daten manipulationssicher protokolliert und für die gesetzliche Frist von 10 Jahren aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 146a AO.

5a. Push-Benachrichtigungen

Sofern Sie Push-Benachrichtigungen aktivieren, verarbeiten wir das von Ihrem Gerät bzw. Browser vergebene Push-Token (Web-Push nach VAPID-Standard) und den zugehörigen User-Agent, um Sie über Bestell-, Liefer- und Chat-Ereignisse zu informieren. Der Versand erfolgt über die Push-Dienste der jeweiligen Browser-/Betriebssystemhersteller (u. a. Google, Apple, Mozilla). Sie können den Empfang jederzeit in den System-Einstellungen Ihres Geräts, den Browser-Einstellungen oder in den App-Einstellungen widerrufen.

5b. SMS-Verifizierung (seven.io)

Zur Verifizierung der Telefonnummer und für Bestell-/Status-SMS wird Ihre Rufnummer ausschließlich an die seven communications GmbH & Co. KG (Hannover, Deutschland) übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertragserfüllung und berechtigtes Interesse an Betrugsprävention). Verifizierungscodes werden verschlüsselt gespeichert und nach kurzer Zeit automatisch gelöscht. Die Verarbeitung erfolgt auf Servern in Deutschland/EU.

5c. Live-Standort und Karten

Während einer aktiven Lieferung überträgt die Fahrer-App nach ausdrücklicher Freigabe des Fahrers dessen GPS-Standort (Breiten-/Längengrad, Genauigkeit, ggf. Kurs und Geschwindigkeit) an unseren Server. Kunde und Restaurant sehen diesen Standort in Echtzeit auf einer Karte, um den Lieferstatus verfolgen zu können. Die Übertragung endet automatisch mit Abschluss oder Abbruch der Lieferung bzw. beim Beenden der Fahrer-Session; historische Standortpunkte werden anschließend gelöscht. Für die Kartendarstellung, Adresssuche und Routenberechnung wird Google Maps eingebunden; dabei werden Ihre IP-Adresse und die aufgerufenen Kartenausschnitte bzw. Suchbegriffe an Google übertragen. Das Laden von Google Maps erfolgt nur nach Ihrer aktiven Einwilligung im Cookie-Banner und kann jederzeit widerrufen werden.

5d. Chat zwischen Kunde, Restaurant und Fahrer

Zu jeder Bestellung steht ein Chat zwischen Kunde, Restaurant und – sobald zugewiesen – dem Fahrer zur Verfügung. Nachrichten werden auf unserem Server in der EU gespeichert und den beteiligten Parteien in Echtzeit ausgeliefert. Sie sind ausschließlich für die Auftragsabwicklung bestimmt und werden automatisch nach 7 Tagen gelöscht. Bitte übermitteln Sie keine sensiblen Daten (z. B. Gesundheitsdaten) über den Chat. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

5e. Missbrauchs- und Betrugsprävention

Zur Verhinderung von Missbrauch (z. B. massenhafte Fake-Bestellungen) protokollieren wir Bestellversuche mit Telefonnummer und Zeitstempel und wenden automatische Rate-Limits an. Bei wiederholtem Verstoß kann ein Konto temporär gesperrt werden. Die Protokolle werden nach 7 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

5f. Aufbewahrung nach Kontolöschung

Nach der Löschung eines Kontos speichern wir E-Mail-Adresse, Telefonnummer und die zuletzt verwendete Lieferadresse für 30 Tage in einer separaten, nur für Administratoren einsehbaren Datenbank. Diese Kurzaufbewahrung dient ausschließlich der Missbrauchsprävention (Betrug, Bestell-Missbrauch, Doppelanlage gesperrter Konten) und wird anschließend automatisch endgültig gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention). Ein Widerspruchsrecht nach Art. 21 DSGVO besteht; bei berechtigtem Widerspruch löschen wir die Restdaten sofort.

6. Deine Rechte

Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung (sofern keine gesetzliche Aufbewahrungspflicht entgegensteht), Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft und auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Ihre Einwilligungen zu Karten und Spam-Schutz können Sie jederzeit über den Cookie-Dialog in den Einstellungen anpassen.