Zum Hauptinhalt springen
Kymiro

Datenschutzerklärung

Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten Kymiro zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeitet — für Gäste, die einen QR-Code scannen, für Betriebe und deren Personal sowie für Besucher von kymiro.com.

Zuletzt aktualisiert: 20. August 2026

1. Anwendungsbereich

Diese Erklärung umfasst drei Teile des Dienstes: die Gästeansicht, die sich nach dem Scannen eines Betriebs-QR-Codes öffnet, das Backoffice, das von Betrieben, deren Personal und Vertriebspartnern genutzt wird, sowie die öffentliche Website kymiro.com einschließlich ihres Cookie-Banners.

2. Verantwortlicher und Kontakt

NT Investments UG (haftungsbeschränkt), Katzbachstraße 8, 40231 Düsseldorf, Deutschland. Geschäftsführer: Nikolaos Charalampidis. Handelsregister: Amtsgericht Düsseldorf, HRB 83079. Umsatzsteuer-ID gemäß § 27a UStG: DE321423608. E-Mail: info@kymiro.com. Ein Datenschutzbeauftragter ist für unser Unternehmen gesetzlich nicht erforderlich; bitte nutzen Sie für alle datenschutzrechtlichen Belange die oben genannte E-Mail-Adresse.

3. Wer ist für welche Daten verantwortlich

Die Rollen sind aufgeteilt, was für Ihre Rechte von Bedeutung ist:

  • Gästedaten, die innerhalb der digitalen Speisekarte eines Betriebs entstehen — Auswahlen, Anmerkungen zu Artikeln, Tisch-Sitzungen, Gäste-Anzeigenamen, Kellnerrufe —, werden von Kymiro ausschließlich im Auftrag dieses Betriebs verarbeitet. Der Betrieb ist Verantwortlicher (Art. 4 Nr. 7 DSGVO), Kymiro ist Auftragsverarbeiter (Art. 28 DSGVO) im Rahmen eines Vertrags zur Auftragsverarbeitung, der Bestandteil unserer AGB ist.
  • Konto-, Vertrags-, Abrechnungs- und Websitedaten von Betrieben, Personal und Vertriebspartnern werden von Kymiro als eigenständigem Verantwortlichen verarbeitet.
  • Wir verkaufen niemals personenbezogene Daten, nutzen diese nicht für Werbeprofile und es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung gemäß Art. 22 DSGVO statt.

4. Gästedaten: Kategorien, Zwecke, Rechtsgrundlagen

Gäste nutzen die Speisekarte ohne Konto und ohne Registrierung. Wir verarbeiten nur das, was der Betrieb benötigt, um die Anfrage zu bearbeiten:

  • Inhalt der Anfrage: ausgewählte Produkte, Mengen, Optionen, Anmerkungen zu Artikeln, vorläufige Beträge, Serviceanfragen und Kellnerrufe. Zweck: Übermittlung der Anfrage an den Betrieb. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Maßnahmen auf Anfrage des Gastes) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betriebs an der Durchführung seines Dienstes).
  • Sitzungsdaten: Betrieb, Bereich, Platz- oder Tischcode, Sitzungskennung, ein optionaler selbst gewählter Gästename, der anderen Gästen am selben Tisch angezeigt wird, sowie der für die Sitzung angewendete Gebührenschnappschuss. Zweck: Korrekte Führung einer gemeinsamen Sitzung pro Platz. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
  • Geräteeinstellungen: Sprach- und Erscheinungsbildeinstellung, Warenkorbkennung. Zweck: Anzeige der Speisekarte in der richtigen Sprache und Erhalt der Auswahl während des Besuchs. Rechtsgrundlage: § 25 Abs. 2 TDDDG (unbedingt erforderlich) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.
  • Technische Protokolldaten: IP-Adresse, Zeitpunkt der Anfrage, Browser- und Betriebssystemversion, Fehlerberichte. Zweck: Bereitstellung der Seite, Sicherheit und Fehlerbehebung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Gäste müssen bei Kymiro niemals einen Namen, eine Telefonnummer, eine E-Mail-Adresse oder eine Zahlungskarte eingeben.

5. Betriebs-, Personal- und Partnerdaten

Für alle Personen, die sich im Backoffice anmelden, verarbeiten wir:

  • Kontodaten: E-Mail-Adresse, Name, Passwort-Hash oder Google-Anmeldekennung, Rolle, zugewiesene Betriebe und Stationen, Einladungsstatus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag).
  • Betriebsstammdaten: Firmenname, Adresse, Kontaktdaten, Öffnungszeiten, Branding, Speisekarteninhalte, Tarife und Paket. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Betriebliche Aufzeichnungen: Überprüfungsprotokolleinträge (Audit-Logs) für sensible Aktionen wie Kulanzrabatte, stornierte Artikel, Paket- oder Rollenänderungen. Zweck: Nachvollziehbarkeit und Missbrauchsprävention. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Abrechnungsdaten für das Jahresabonnement. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit handels- und steuerrechtlichen Aufbewahrungspflichten.

6. Cookies und lokaler Speicher

Kymiro arbeitet mit einer geringen Anzahl unbedingt erforderlicher Browserspeichereinträge und holt eine Einwilligung ein, bevor weitere Daten gespeichert werden. Unbedingt erforderliche Einträge — Anmeldesitzung, Auswahl- und Tischsitzung, Sprache, Erscheinungsbild und Ihre Cookie-Entscheidung selbst — werden gemäß § 25 Abs. 2 TDDDG ohne Einwilligung gespeichert, da der Dienst ohne diese nicht funktionieren kann. Optionale Kategorien (Einstellungen, Analysen, Marketing) werden erst nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO aktiviert. Sie können Ihre Entscheidung jederzeit über die Schaltfläche unten oder auf der Cookie-Richtlinien-Seite ändern oder widerrufen; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Die Gästespeisekarte enthält keine Werbe-Tracker.

7. KI-Funktionen

Betriebe können Speisekartentexte automatisch übersetzen lassen, eine Speisekarte aus einem Foto einer gedruckten Karte importieren sowie Produktbilder generieren oder verschlagworten. Für diese Funktionen werden Speisekarteninhalte des Betriebs — Text und hochgeladene Bilder — über ein KI-Gateway an unseren KI-Anbieter übermittelt. Es werden keine Daten aus Gastanfragen für KI-Funktionen verwendet und keine Daten aus diesen Funktionen werden in unserem Auftrag zum Trainieren von Modellen Dritter genutzt. Von KI erstellte Bilder werden in der Gästespeisekarte als solche gekennzeichnet.

8. Empfänger und Auftragsverarbeiter

Wir geben Daten nur an Dienstleister weiter, die vertraglich nach Art. 28 DSGVO gebunden sind:

  • Hosting, Datenbank, Dateispeicher und Authentifizierung (Lovable Cloud, aufgebaut auf Supabase-Infrastruktur) — speichert Betriebs-, Speisekarten-, Sitzungs- und Kontodaten.
  • KI-Gateway-Anbieter für Speisekartenübersetzung, Speisekartenimport aus Fotos und Produktbildgenerierung.
  • E-Mail-Zustellungsanbieter für Anmelde-, Passwort- und Personaleinladungs-E-Mails.
  • Stripe Payments Europe für das Betriebsabonnement — dies ist vorbereitet, aber noch nicht aktiv; es werden ausschließlich Abrechnungsdaten des Betriebs und niemals Zahlungen von Gästen verarbeitet.
  • Der Betrieb, an den Sie eine Anfrage senden, erhält diese Anfrage. Darüber hinaus werden Daten nur dann an öffentliche Stellen offengelegt, wenn wir gesetzlich dazu verpflichtet sind.

9. Übermittlungen außerhalb der EU/des EWR

Unsere Infrastruktur wird nach Möglichkeit in der Europäischen Union betrieben. Einige KI- und Infrastrukturanbieter können Daten in Drittländern verarbeiten, insbesondere in den Vereinigten Staaten. Solche Übermittlungen werden durch einen Angemessenheitsbeschluss der Europäischen Kommission oder durch die EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO zusammen mit zusätzlichen technischen und organisatorischen Maßnahmen abgesichert. Sie können eine Kopie der Garantien unter info@kymiro.com anfordern.

10. Speicherdauer

Wir speichern Daten nicht länger als erforderlich:

  • Tisch-Sitzungen und deren Anfragen: werden 30 Tage nach Schließen der Sitzung automatisch gelöscht; Betriebe können diese jederzeit früher löschen. Nur anonyme Tages-Summen werden für bis zu 90 Tage für eigene Statistiken des Betriebs aufbewahrt.
  • Support-Anfragen: werden 24 Monate nach Übermittlung gelöscht. Backoffice-Audit-Log-Einträge: werden 12 Monate nach der Aktion gelöscht.
  • Konto- und Vertragsdaten: für die Dauer der Vereinbarung, danach gelöscht, sofern keine Aufbewahrungspflichten bestehen.
  • Rechnungen und Buchhaltungsunterlagen: 10 Jahre gemäß § 147 AO und § 257 HGB; Handelsbriefe 6 Jahre.
  • Nachweis der Cookie-Einwilligung: für die Dauer des Einwilligungszyklus zuzüglich des Zeitraums, der für den Nachweis erforderlich ist.
  • Technische Protokolldaten: werden in der Regel nach kurzer Zeit gelöscht oder anonymisiert, es sei denn, sie werden für eine Sicherheitsuntersuchung benötigt.
  • Nach einer Kontolöschung: Wir bewahren nur pseudonymisierte Nachweise auf — die Zustimmung zu den Vereinbarungen und Buchhaltungsunterlagen für 10 Jahre, das Protokoll der Löschung selbst für 3 Jahre. Es enthält keinen Namen, keine E-Mail-Adresse und keine Telefonnummer.
  • Aufbewahrung aus rechtlichem Anlass: Solange ein Vorgang offen ist (offene Rechnung, Streitfall, behördliche Anfrage), wird die Löschung ausgesetzt, die Daten werden eingeschränkt und gelöscht, sobald der Vorgang abgeschlossen ist.

11. Ihre Rechte

Gemäß der DSGVO haben Sie das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21) und jederzeitigen Widerruf der Einwilligung (Art. 7 Abs. 3). Gäste sollten Anträge bezüglich ihrer Anfragen an den Betrieb richten, der der Verantwortliche für diese Daten ist; wenn Sie uns stattdessen kontaktieren, leiten wir Ihre Anfrage unverzüglich an den Betrieb weiter und unterstützen diesen bei der Beantwortung. Für Konto- und Vertragsdaten wenden Sie sich bitte direkt an info@kymiro.com.

12. Beschwerderecht

Sie können sich bei einer Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Wohnsitzes oder des Orts des mutmaßlichen Verstoßes:

  • Griechenland: Hellenic Data Protection Authority (HDPA), Kifissias 1-3, 115 23 Athen, www.dpa.gr
  • Deutschland: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, www.ldi.nrw.de

13. Sicherheit

Daten werden über verschlüsselte TLS-Verbindungen übertragen. Der Zugriff ist durch Authentifizierung, rollenbasierte Berechtigungen und Zeilensicherheitsregeln in der Datenbank geschützt, sodass das Personal eines Betriebs nur auf die Daten dieses Betriebs zugreifen kann. Sensible Aktionen werden in ein Audit-Log geschrieben. Wir überprüfen diese Maßnahmen regelmäßig; kein Online-Dienst kann jedoch absolute Sicherheit garantieren.

14. Kinder

Der Dienst richtet sich an Gastronomiebetriebe und deren erwachsene Gäste. Er ist nicht für Kinder unter 16 Jahren bestimmt, und wir verarbeiten wissentlich keine ihrer Daten über eine gewöhnliche Anfrage am Tisch hinaus.

15. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich der Dienst oder die Rechtslage ändert. Es gilt stets die aktuelle Version mit dem oben auf dieser Seite angegebenen Datum.

Auswahl verwalten

Sie können Ihre Einwilligung jederzeit ändern oder widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Wir fragen spätestens nach 12 Monaten erneut nach.

Verwandte Seiten

Diese Erklärung beschreibt die Funktionsweise der Kymiro-Plattform. Betriebe bleiben für ihre eigenen Informationspflichten gegenüber ihren Gästen selbst verantwortlich.