Orderz Zur Website
Stand: 7. August 2026

Datenschutzerklärung

Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten im Zusammenhang mit der Website, der SaaS-Plattform und den digitalen Bestellformularen von orderz / Bestellsystem verarbeitet werden.

Hinweis: Diese Fassung ist ein Arbeitsentwurf und ersetzt keine Prüfung durch eine Rechtsanwaltskanzlei oder Datenschutzexpert:innen.

1. Verantwortlicher

Samuel Wöß
Bergfeld 6
4151 Öpping
Österreich

E-Mail: office@orderz.at

Vertretungsberechtigte Person: Paul Ploier-Niederschick

Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO nicht vorliegen.

2. Rollenmodell

orderz / Bestellsystem ist Verantwortlicher im Sinne der DSGVO, soweit wir über Zwecke und Mittel der Verarbeitung selbst entscheiden. Das betrifft insbesondere den Betrieb der Website und SaaS-Plattform, Demo-, Kontakt- und Vertragsanfragen, Betriebskonten, Benutzerkonten, Supportkommunikation, Abrechnung, Sicherheitslogs, Audit-Logs, Missbrauchsprävention sowie Newsletter, Marketing, Webanalyse, Onlinemarketing, Rezensionen und eingebettete Inhalte, soweit diese eingesetzt werden.

Bei Bestellungen über ein Bestellformular oder Website-Widget ist grundsätzlich der jeweilige Gastronomie-, Lebensmittel- oder Handelsbetrieb Verantwortlicher gegenüber seinen Endkund:innen. orderz / Bestellsystem verarbeitet diese Bestelldaten im Regelfall als Auftragsverarbeiter nach Art. 28 DSGVO im Auftrag des jeweiligen Betriebs. Details werden in einem Auftragsverarbeitungsvertrag mit dem Betrieb geregelt.

3. Datenarten

Je nach Nutzung verarbeiten wir folgende Datenarten:

  • Bestandsdaten, etwa Name, Unternehmen, Benutzerkonto, Rolle und Tenant-Zuordnung.
  • Kontaktdaten, etwa E-Mail-Adresse, Telefonnummer und Anschrift.
  • Vertragsdaten, etwa Leistungsumfang, Laufzeit, Preise, Rechnungsdaten und Zahlungsstatus.
  • Bestelldaten, etwa bestellte Produkte, Abholzeit, Mengen, Notizen und Status.
  • Kommunikationsdaten aus Kontaktformularen, E-Mails und Supportanfragen.
  • Nutzungs-, Protokoll- und Sicherheitsdaten, etwa IP-Adresse, Zeitstempel, User-Agent, Audit-Log-Einträge und Supportzugriffe.
  • Zahlungsdaten, soweit sie für Abrechnung oder Zahlungsabwicklung erforderlich sind.

Freitextfelder im Bestellformular können Angaben zu Allergien, Unverträglichkeiten oder anderen gesundheitlichen Umständen enthalten. Solche Angaben können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO betreffen. Sie sollen nur angegeben werden, wenn sie für die Bestellung erforderlich sind. Diese Angaben werden nicht für Marketing, Profilbildung oder allgemeine Analysezwecke genutzt.

4. Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:

  • Bereitstellung der Website und der SaaS-Plattform.
  • Bearbeitung von Demo-, Kontakt- und Supportanfragen.
  • Anbahnung, Abschluss und Durchführung von SaaS-, Pilot- und Kundenverträgen.
  • Einrichtung und Verwaltung von Betriebskonten, Mitarbeiterzugriffen und Rollen.
  • Technische Verarbeitung von Endkundenbestellungen im Auftrag des jeweiligen Betriebs.
  • Versand transaktionaler E-Mails, Abrechnung, Sicherheit, Fehleranalyse und Missbrauchsprävention.
  • Webanalyse, Reichweitenmessung, Produktoptimierung, Newsletter, Direktmarketing und Onlinemarketing, soweit eingesetzt.
  • Erfüllung gesetzlicher Pflichten sowie Geltendmachung oder Abwehr von Rechtsansprüchen.

Die Rechtsgrundlagen sind je nach Verarbeitung:

  • Art. 6 Abs. 1 lit. b DSGVO für Vertragserfüllung und vorvertragliche Maßnahmen.
  • Art. 6 Abs. 1 lit. c DSGVO für rechtliche Verpflichtungen.
  • Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen, insbesondere sicheren und wirtschaftlichen Plattformbetrieb, Support, Fehleranalyse, Missbrauchsprävention und B2B-Kommunikation.
  • Art. 6 Abs. 1 lit. a DSGVO für Einwilligungen, insbesondere Newsletter, nicht notwendige Cookies, Marketing-Tracking, bestimmte eingebettete Inhalte und freiwillige Marketingkommunikation.

Erforderlichkeit der Bereitstellung

Die im Demo- und Kontaktformular als erforderlich gekennzeichneten Angaben sind weder gesetzlich noch vertraglich vorgeschrieben. Sie sind nicht verpflichtet, diese Daten bereitzustellen. Sie sind jedoch notwendig, damit wir Ihre Anfrage bearbeiten und ein Angebot vorbereiten können; ohne sie ist eine Bearbeitung nicht möglich.

Im Rahmen eines Vertragsverhältnisses sind jene Daten bereitzustellen, die zur Durchführung des Vertrags und zur Erfüllung steuerlicher Aufbewahrungspflichten erforderlich sind. Ohne diese Daten kann der Vertrag nicht abgeschlossen oder durchgeführt werden. Diese Information erfolgt gemäß Art. 13 Abs. 2 lit. e DSGVO.

5. Website, Hosting und Serverlogs

Beim Besuch unserer Website und Plattform werden technische Daten verarbeitet, damit Inhalte ausgeliefert, Funktionen bereitgestellt und Angriffe erkannt werden können. Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene Seiten, Referrer, Browsertyp, Betriebssystem und technische Statusinformationen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und effizienten Betrieb der Website und Plattform. Serverlogs werden grundsätzlich bis zu 30 Tage gespeichert und danach gelöscht oder anonymisiert, sofern keine längere Speicherung zur Aufklärung eines Sicherheitsvorfalls erforderlich ist.

Als Hostinganbieter nutzen wir Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern. Weitere Informationen: Hostinger Privacy Policy und Hostinger Data Processing Addendum.

6. SaaS-Plattform, Betriebskonten und Bestellformulare

Für Betriebe verarbeiten wir Daten zur Einrichtung und Verwaltung von Betriebskonten, Mitarbeiterrollen, Menüs, Limits, Abholzeiten, Bestellungen, Live-Dashboard, Analyseansichten und Support. Dazu gehören auch Login-Daten, Rollen, Aktivitäten, Konfigurationen und Audit-Logs.

Bei Bestellungen über ein Formular oder Widget verarbeitet orderz / Bestellsystem personenbezogene Daten technisch im Auftrag des jeweiligen Betriebs. Dazu gehören typischerweise Name, Kontaktangaben, Bestellung, Abholzeit, Status, Notizen und gegebenenfalls freiwillige Zubereitungshinweise.

Der jeweilige Betrieb ist dafür verantwortlich, seine Kund:innen nach Art. 13 DSGVO zu informieren. orderz / Bestellsystem stellt dafür einen Hinweisbaustein bereit und verarbeitet Bestelldaten nur nach Weisung des Betriebs, soweit keine eigene gesetzliche Pflicht oder Sicherheitsverarbeitung betroffen ist.

7. Support, Super-Admin und Impersonation

Zur Fehleranalyse und Kundenbetreuung können besonders berechtigte Support- oder Super-Admin-Benutzer Zugriff auf Betriebskonten und in Ausnahmefällen auf Bestelldaten erhalten. Solche Zugriffe erfolgen nur zweckgebunden, nach dem Need-to-know-Prinzip und soweit möglich mit Bezug zu einem Supportfall.

Support-Impersonation, Datenexporte, Rollenveränderungen, Löschungen und sicherheitsrelevante Adminaktionen werden protokolliert. Audit- und Impersonation-Logs werden grundsätzlich 12 bis 24 Monate gespeichert, sofern keine längere Speicherung erforderlich ist.

8. E-Mail, Newsletter und Zahlungen

Wir versenden transaktionale E-Mails, etwa Bestellbestätigungen, Systembenachrichtigungen, Passwort-/Loginhinweise und Supportantworten. Diese E-Mails sind für die jeweilige Funktion erforderlich und beruhen je nach Kontext auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Newsletter und werbliche E-Mails versenden wir nur mit Einwilligung oder auf einer sonst gesetzlich zulässigen Grundlage. Einwilligungen werden protokolliert und können jederzeit über den Abmeldelink oder per E-Mail an office@orderz.at widerrufen werden.

Für den technischen Versand von E-Mails setzen wir Resend ein. Mit dem Anbieter besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO.

Zahlungsabwicklung und Rechnungsstellung (Stripe)

Für die Rechnungsstellung und Zahlungsabwicklung gegenüber unseren Geschäftskunden setzen wir Stripe ein. Anbieter ist Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.

Stripe ist nicht in unsere Website eingebunden. Es werden über diese Website keine Stripe-Skripte geladen und keine Cookies von Stripe gesetzt. Die Verarbeitung erfolgt ausschließlich im Hintergrund, wenn wir eine Rechnung erstellen oder einen Zahlungslink versenden. Rufen Sie einen solchen Zahlungslink auf, verlassen Sie unsere Website; für die dortige Verarbeitung gilt die Datenschutzerklärung von Stripe.

Verarbeitet werden dabei insbesondere Name, Firmenname, Rechnungsanschrift, E-Mail-Adresse, Vertrags- und Rechnungsdaten sowie Zahlungs- und Transaktionsdaten einschließlich Bankverbindung bzw. SEPA-Mandat. Zwecke sind die Rechnungsstellung, der Einzug und die Zuordnung von Zahlungen, das Forderungsmanagement sowie die Betrugsprävention.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs- und Rechnungslegungspflichten sowie Art. 6 Abs. 1 lit. f DSGVO für die sichere und missbrauchsfreie Zahlungsabwicklung.

Soweit Stripe personenbezogene Daten für uns verarbeitet, geschieht dies auf Grundlage des Data Processing Agreement von Stripe. Für die Erfüllung eigener aufsichts-, geldwäsche- und zahlungsdiensterechtlicher Pflichten sowie zur Betrugsprävention handelt Stripe als eigenständig Verantwortlicher. Eine Übermittlung an Stripe-Gesellschaften in den USA ist möglich; sie wird durch Standardvertragsklauseln und ergänzende Garantien abgesichert. Weitere Informationen: Datenschutzerklärung von Stripe und Stripe Data Processing Agreement.

9. Cookies, lokale Speicherung und Consent

Beim Aufruf unserer Website werden Informationen auf Ihrem Endgerät gespeichert oder von dort ausgelesen. Technisch notwendige Speicherungen sind für den Betrieb der Website erforderlich. Alle übrigen, insbesondere zur Reichweitenmessung, setzen wir ausschließlich nach Ihrer Einwilligung ein.

Eingesetzte Cookies und Speicherungen

Die folgenden Bezeichnungen sind die technischen Namen, unter denen Sie die Einträge in den Einstellungen Ihres Browsers wiederfinden. Was sie jeweils bewirken, steht in der Spalte „Zweck".

Bezeichnung Art Anbieter Zweck Dauer
orderzCookieConsent Lokale Speicherung orderz Speichert Ihre Cookie-Auswahl, damit der Hinweis nicht erneut erscheint. Technisch notwendig. Bis zur Löschung durch Sie
_ga Cookie Google Unterscheidung von Besucherinnen und Besuchern zur Reichweitenmessung. Nur nach Einwilligung. 2 Jahre
_ga_0874FRL5N1 Cookie Google Speichert den Sitzungsstatus für die Reichweitenmessung. Nur nach Einwilligung. 2 Jahre

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO für technisch notwendige Speicherungen und Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 TKG 2021 für alle übrigen. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, etwa über die Schaltfläche am Ende dieses Abschnitts.

Google Analytics

Nach Ihrer Einwilligung setzen wir Google Analytics zur Reichweitenmessung ein, um Seitenaufrufe und Interaktionen auszuwerten und die Website zu verbessern. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Ohne Einwilligung wird der Dienst nicht geladen.

Verarbeitet werden dabei insbesondere gekürzte IP-Adresse, Geräte- und Browserinformationen, Referrer, Seitenaufrufe, Interaktionen und pseudonyme Kennungen. Die IP-Anonymisierung ist aktiviert, sodass Ihre IP-Adresse vor der weiteren Verarbeitung gekürzt wird. Eine Übermittlung an Google LLC in den USA ist möglich; sie wird durch Standardvertragsklauseln abgesichert. Weitere Informationen finden Sie in den Datenschutzhinweisen von Google.

10. Webanalyse, Monitoring und eingebettete Inhalte

Wir können Webanalyse- und Monitoringdienste einsetzen, um Reichweite, Nutzung, technische Stabilität und Marketingkampagnen zu messen. Wenn solche Dienste nicht technisch notwendig sind oder Nutzer:innen über Websites hinweg verfolgen, werden sie erst nach Einwilligung aktiviert.

Wenn wir Kundenrezensionen, Testimonials, Bewertungsfunktionen, Karten, Videos, Social-Media-Inhalte oder sonstige externe Inhalte einbinden, können Anbieter dieser Inhalte technische Daten erhalten. Nicht notwendige externe Inhalte und Marketing- Plugins werden nur nach Einwilligung geladen, soweit gesetzlich erforderlich.

11. Empfänger, Subprozessoren und Supabase

Personenbezogene Daten können an Dienstleister und Empfänger übermittelt werden, soweit dies für die genannten Zwecke erforderlich ist. Dazu können insbesondere Hostinger, Supabase, Resend, Stripe, Steuerberatung, Rechtsberatung, Banken, Zahlungsdienstleister, Analyse-, Monitoring-, Consent- und Marketinganbieter sowie Support- und Kommunikationstools gehören.

Für Datenbank, Authentifizierung, Realtime-Funktionen, Rollen-/Mandantentrennung und gegebenenfalls Storage nutzen wir Supabase. Für den Pilotbetrieb soll eine EU-Projektregion verwendet und dokumentiert werden. DPA, Subprozessoren, Drittlandtransfers, Supportzugriffe und geeignete Garantien sind vor Produktivnutzung zu prüfen und zu dokumentieren.

12. Internationale Datentransfers

Soweit personenbezogene Daten in Länder außerhalb der EU bzw. des EWR übermittelt werden oder Anbieter mit Drittlandbezug Zugriff erhalten können, erfolgt dies nur nach Maßgabe der gesetzlichen Voraussetzungen. Dazu können Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework, Standardvertragsklauseln, ergänzende technische und organisatorische Maßnahmen sowie Transferprüfungen gehören.

13. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie sie für die jeweiligen Zwecke erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen.

  • Website- und Serverlogs: bis zu 30 Tage, außer bei Sicherheitsvorfällen.
  • Demo- und Kontaktanfragen: 6 bis 12 Monate nach letzter Kommunikation, sofern kein Vertragsverhältnis entsteht.
  • Vertrags-, Kunden- und Rechnungsdaten: nach gesetzlichen Aufbewahrungspflichten, typischerweise 7 Jahre für steuerrelevante Unterlagen in Österreich.
  • Bestelldaten: nach Vorgabe des verantwortlichen Betriebs und nach AVV; operativ möglichst kurz, danach Löschung oder Anonymisierung.
  • Audit- und Impersonation-Logs: grundsätzlich 12 bis 24 Monate, sofern keine längere Speicherung erforderlich ist.
  • Newsletterdaten: bis zum Widerruf bzw. solange ein Nachweis der Einwilligung erforderlich ist.

14. Betroffenenrechte

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen, Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft und Beschwerde bei einer Aufsichtsbehörde.

In Österreich ist insbesondere die Österreichische Datenschutzbehörde zuständig: Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.

Anfragen können an office@orderz.at gerichtet werden. Wenn eine Anfrage Endkunden-Bestelldaten betrifft, für die ein Betrieb Verantwortlicher ist, leiten wir die Anfrage an den jeweiligen Betrieb weiter oder unterstützen diesen bei der Bearbeitung.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

15. Quellenbasis

  • DSGVO / Verordnung (EU) 2016/679
  • Österreichische Datenschutzbehörde
  • EDPB Guidelines 07/2020
  • WKO: TKG 2021 und elektronische Werbung
  • Supabase DPA