Rechtliches
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Mustafa Amr Eid, Inhaber „Eleven Brunch & Café" (Einzelunternehmen)
Eckernförder Straße 11
24116 Kiel
Deutschland
Telefon: 0163 1164411
E-Mail: [email protected]
2. Ihre Rechte als betroffene Person
Sie haben das Recht:
- auf Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO);
- auf Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- auf Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO);
- auf Einschränkung der Verarbeitung (Art. 18 DSGVO);
- auf Datenübertragbarkeit (Art. 20 DSGVO);
- auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO);
- erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO).
Ihnen steht außerdem ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu. Für Schleswig-Holstein ist dies das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel.
3. Zugriff auf die Website (Server-Logs)
Beim Aufruf dieser Website werden durch unseren Hosting-Anbieter automatisch Informationen erfasst, die Ihr Browser übermittelt (sog. Server-Logfiles). Das sind insbesondere:
- anonymisierte IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite / Datei
- verwendeter Browser und Betriebssystem
- Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem technisch sicheren Betrieb der Website).
Speicherdauer: maximal 14 Tage, danach Löschung oder Anonymisierung.
4. Reservierungen und Wartelisten
Wenn Sie über das Reservierungsformular einen Tisch anfragen oder sich auf unsere Warteliste setzen lassen, erheben wir:
- Name
- Telefonnummer
- E-Mail-Adresse (optional, zur Bestätigung empfohlen)
- Datum, Uhrzeit, Personenzahl
- Tisch-/Sitzbereichs-Präferenz (optional)
- Anlass & Anmerkungen (optional)
Zweck: Verwaltung und Bestätigung Ihrer Reservierung, Kontaktaufnahme bei Rückfragen, Versand der optionalen
Erinnerungs-E-Mail am Vortag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung / Erfüllung eines Vertrags).
Speicherdauer: Reservierungsdaten werden bis zu 24 Monate nach dem letzten Besuch aufbewahrt; anschließend
automatisch anonymisiert (Name auf „[anonymisiert]" gesetzt, Telefon & E-Mail gelöscht). Sofern steuer- oder
handelsrechtliche Aufbewahrungspflichten bestehen (§ 147 AO, § 257 HGB), erfolgt die endgültige Löschung entsprechend später.
Auf Wunsch löschen oder anonymisieren wir Ihre Daten jederzeit auf Anfrage (siehe Punkt 2).
5. Gast-Profil (CRM)
Wir ordnen Ihre Reservierungen automatisch einem Gast-Profil zu (Matching anhand Telefonnummer oder E-Mail), um bei wiederholten Besuchen die Betreuung zu verbessern und Doppelanlagen zu vermeiden. Erfasst werden dabei: Name, Kontaktdaten, Anzahl der Besuche, letzter Besuch, interne Notizen (z. B. Allergien, Tischwunsch).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Gästebetreuung).
Widerspruch: Sie können der Erstellung eines Profils jederzeit per E-Mail an
[email protected] widersprechen; das Profil wird dann gelöscht.
6. Empfänger / Auftragsverarbeiter
Zur Bereitstellung dieser Website und zum Betrieb des Reservierungssystems setzen wir folgende Dienstleister ein, mit denen entsprechende Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO bestehen:
| Dienst | Anbieter & Sitz | Zweck |
|---|---|---|
| Hosting | Fly.io Inc., USA — Rechenzentrum Frankfurt (EU) | Betrieb der Webanwendung, Speicherung der Reservierungen |
| DNS, CDN & Web Application Firewall | Cloudflare, Inc., USA (Frankfurt-Edge) | DNS-Auflösung, TLS-Terminierung, DDoS-Schutz; verarbeitet IP-Adresse jedes Aufrufs |
| Spam-Schutz (Captcha) | Cloudflare, Inc., USA — „Turnstile" | Bot-Erkennung im Reservierungsformular; verarbeitet IP-Adresse, Browser-Eigenschaften, Cookie cf_clearance (nur bei aktivem Challenge) |
| E-Mail-Versand | IONOS SE, 56410 Montabaur (DE) | Versand von Bestätigungs-, Erinnerungs- und Storno-Mails über die Mailbox [email protected] |
| Kartendarstellung | OpenStreetMap Deutschland e.V. (DE) & OpenStreetMap Foundation (UK) | Anzeige unserer Lage auf der interaktiven Karte; verarbeitet IP-Adresse beim Laden der Kartenkacheln |
| Google-Sternebewertung & Bewertungstexte | Google Ireland Ltd., Irland (Verantwortlicher Mutterkonzern: Google LLC, USA) | Server-seitiger Abruf unserer öffentlichen Google-Bewertung über die Places-API. Es findet keine direkte Verbindung Ihres Browsers zu Google statt — wir cachen den Wert 24 h lokal. |
| Instagram-Feed (optional, nach Einwilligung) | Behold Holdings ApS, Dänemark (DE-/EU-Hosting); bezieht Inhalte von Meta Platforms Ireland Ltd. (Instagram) | Anzeige unserer letzten 6 Instagram-Posts. Bilder werden direkt von Instagram-CDN (Meta) und Behold-CDN geladen — dabei wird Ihre IP-Adresse an Meta & Behold übermittelt. Lädt nur, wenn Sie unten auf dem Banner zugestimmt haben. |
Bei Diensten mit Sitz in den USA (Fly.io, Cloudflare, Google, Meta) stützen wir die Übermittlung auf Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO sowie auf den EU-US Data Privacy Framework (DPF) Beschluss vom 10.07.2023, soweit der jeweilige Anbieter zertifiziert ist.
Schriftarten („Playfair Display", „Cormorant Garamond", „Inter") und das CSS-Framework (Tailwind) werden ausschließlich vom eigenen Server (elevenbrunchkiel.de) ausgeliefert — es findet keine Verbindung zu Google Fonts oder zu Drittanbieter-CDNs statt.
7. Externe Links
Die auf unserer Seite verlinkten Angebote (Instagram, Wolt, Google Maps, Route öffnen, EU-OS-Plattform) werden erst durch Ihren aktiven Klick aufgerufen. Es findet vor dem Klick keine Datenübertragung an den Anbieter statt. Sobald Sie den Link öffnen, gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
8. Cookies & lokale Speicherung
Auf der öffentlichen Website setzen wir keine Tracking- oder Marketing-Cookies ein.
Technisch notwendig (§ 25 Abs. 2 Nr. 2 TTDSG):
- Admin-Session-Cookie (eleven_session) im internen Administrationsbereich (/admin) — HTTP-only, SameSite=Strict, mit HMAC signiert. Speicherdauer: 7 Tage (rollend verlängert bei aktiver Nutzung).
- Cloudflare-Schutz-Cookie (cf_clearance, __cf_bm) wird durch unseren Captcha-Anbieter Cloudflare nur dann gesetzt, wenn Sie eine Bot-Challenge durchlaufen. Zweck: kurzzeitige Wiedererkennung, dass Sie kein Bot sind. Lebensdauer: 30 Minuten bis 30 Tage.
Einwilligungspflichtig (§ 25 Abs. 1 TTDSG):
- Instagram-Feed (Behold.so / Meta): Lädt nur, wenn Sie auf dem Cookie-Banner zugestimmt haben. Beim Laden werden Ihre IP-Adresse und ggf. Cookies an Behold und Meta (Instagram) übermittelt. Sie können die Einwilligung jederzeit über den Footer-Link „Datenschutz-Einstellungen" widerrufen.
Beim ersten Aufruf erscheint ein Cookie-Banner, über das Sie der Einbettung des Instagram-Feeds aktiv zustimmen können. Ohne Zustimmung werden ausschließlich technisch notwendige Inhalte geladen.
8a. Self-Service-Link (Magic-Link in Bestätigungsmails)
Die Bestätigungsmail enthält einen persönlichen Link der Form elevenbrunchkiel.de/r/<zufalls-token>, über den Sie Ihre Reservierung ohne Login einsehen, ändern oder stornieren können. Der Token ist 256 Bit lang (kryptographisch zufällig) und nicht erratbar. Er verliert seine Gültigkeit 3 Stunden nach dem reservierten Termin oder wenn die Reservierung anonymisiert wird (siehe Punkt 4). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8b. Audit-Log (Nachvollziehbarkeit)
Aus betrieblichen Gründen (Nachweis von Bestätigungen/Stornierungen, Streitbeilegung,
Sicherheitsanalysen) protokollieren wir Änderungen an Reservierungen mit Zeitstempel,
Aktion und Rolle (Gast / Mitarbeiter:in). Bei Gast-Aktionen wird zusätzlich nur der gekürzte
Token-Präfix (8 Zeichen, nicht zur Reidentifikation geeignet) und die IP-Adresse gespeichert;
beim Mitarbeiter-Zugang die Session-ID und IP. Das Audit-Log enthält in den Snapshots auch die
Reservierungsdaten (Name, Telefon, E-Mail, Notizen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nachvollziehbarkeit
und IT-Sicherheit) sowie Art. 32 DSGVO (technisch-organisatorische Maßnahmen).
Speicherdauer: 365 Tage; bei Hard-Delete eines Gast-Profils (Art. 17 DSGVO) werden alle
dazugehörigen Audit-Einträge sofort redacted (PII-Felder durch {"redacted":true} ersetzt).
9. Kontaktaufnahme per E-Mail oder Telefon
Wenn Sie uns außerhalb des Reservierungsformulars kontaktieren (E-Mail, Telefon), werden die mitgeteilten Daten ausschließlich zur Bearbeitung Ihres Anliegens verwendet und anschließend gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; bei Anbahnung eines Vertrags zusätzlich lit. b.
10. Sicherheit
Die Übertragung zwischen Ihrem Browser und unserer Website erfolgt verschlüsselt (TLS 1.2+). Unsere Reservierungsdatenbank wird täglich gesichert (gzip-Snapshot im Fly.io-Volume mit 30 Tagen lokaler Rotation sowie verschlüsseltes Off-Site-Backup bei GitHub mit 90 Tagen Aufbewahrung). Der Zugriff auf den Administrationsbereich ist PIN- und Session-geschützt.
Hinweis zu Löschverlangen (Art. 17 DSGVO): Eine Löschung erfolgt umgehend in der Live-Datenbank. Aus Backups werden gelöschte Daten erst nach Ablauf der jeweiligen Backup-Retention (max. 90 Tage) endgültig entfernt. Innerhalb dieses Fensters greifen die Daten nur im Falle einer Wiederherstellung — wir verpflichten uns dann, die Löschung erneut anzuwenden.
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich an der Verarbeitung etwas ändert oder neue rechtliche Anforderungen entstehen. Die aktuelle Fassung ist stets unter /datenschutz abrufbar.
Stand: Mai 2026.