Datenverarbeitung und Datenschutz
resmio nimmt Datenschutz ernst. Deshalb arbeiten wir im Einklang mit der Datenschutzgrundverordnung (DSGVO) fortlaufend daran, jedwede personenbezogenen Daten unserer Kunden (i.R. Gastronomen) und die der Nutzer unserer Widgets (wiederum Kunden der Gastronomen) bestmöglich zu schützen. Zugleich wollen wir Transparenz schaffen, indem wir häufig gestellte Fragen zu unseren Prozessen, wie wir Daten speichern, verarbeiten und sichern, beantworten.
Ausführliche Informationen zum Thema Datenschutz bei resmio in unserer Datenschutzerklärung.
Inhaltsverzeichnis
Allgemein
- Wie schützen wir deine Daten?
- Wo werden die Daten gespeichert?
- Welche personenbezogenen Daten erfassen wir?
resmio Widgets und Datenschutz
Gästedaten, Telefonassistent
AVV, Widerruf, Datenschutzbeauftragter
Wir sind als nicht-öffentliche Stelle, die selbst bzw. im Auftrag personenbezogene Daten verarbeitet, auf Grundlage von Art. 32 DSGVO dazu verpflichtet, geeignete technische und organisatorische Maßnahmen (“TOM”) zu treffen. Zu den wichtigsten Sicherheitsmaßnahmen zum Schutz unserer Infrastruktur und Kontrollmechanismen für die sichere Datenspeicherung zählen u.a.:
- Zutrittskontrollsysteme zur Einschränkung von Zugriffsberechtigung Dritter auf Daten unserer Produktionssysteme
- Einholen von beidseitig unterzeichneten Data Processing Agreements (DPAs) mit allen externen Dienstleistungsanbietern, die im Auftrag von resmio personenbezogene Daten weiterverarbeiten
- In unseren Service integrierte Zugangskontrollen, etwa eine Benutzerverwaltung um sicherzustellen, dass Benutzer (Restaurantbesitzer, Kellner, …) nicht auf Daten anderer Benutzer zugreifen können
- Regelmäßige, automatisierte Erstellung von verschlüsselten Back-Ups zur Datensicherung und Wiederherstellung im Störungsfall
- Einsatz von Verschlüsselungstechnologie (TLS) für eine sichere Datenübertragung
Darüber hinaus haben alle Mitarbeiter von resmio bei der PROLIANCE GmbH an der Online-Schulung zum Thema “Datenschutz im Berufsalltag” teilgenommen. Im Rahmen der Schulung wurde unser Personal für das Thema Datenschutz sensibilisiert und im Umgang mit personenbezogenen Daten trainiert. Geprüft wurden die Kenntnisse im Anschluss mit einer Online-Prüfung, die unsere Mitarbeiter mit Erfolg ablegen mussten.
Für die Services nutzt resmio die hochwertige, sichere Cloud-Infrastruktur von Heroku, einem Tochterunternehmen der Salesforce Inc..
Der Dienst greift auf Rechenzentren zurück, die DSGVO-konform innerhalb der Europäischen Union stehen. Hosting und Verwaltung der zertifizierten Rechenzentren übernimmt dabei Amazon Web Services (AWW). Detaillierte Informationen können unter heroku.com/policy/security aufgerufen werden.
Mit Heroku / Salesforce Inc. wurde ein Data Processing Agreement (DPA) abgeschlossen, der entsprechend den gesetzlichen Bestimmungen die Auftragsdatenverarbeitung regelt.
Wenn du über das Registrierungsformular ein Nutzerkonto bei resmio einrichtest, du unsere Services verwendest, Gäste über unsere Widgets reservieren, bestellen oder Tickets / Gutscheine kaufen, können wir u.a. die folgenden personenbezogene Daten erfassen und verarbeiten:
- Kontaktdaten wie deine E-Mail-Adresse, deinen Namen, deine Rufnummer sowie weitere Informationen, die du etwaig mitteilen könntest.
- Geräteinformationen wie die IP-Adresse und Browsereinstellungen (z.B. die Browsersprache, um unseren Service automatisiert übersetzt in der bevorzugten Sprache anzeigen zu können).
- Nutzungs- und Profildaten wie Anzahl der Reservierungen und Bestellungen, Ticketverkäufe, Kontoaktivitäten wie angelegte Reservierungen und versandte E-Mail-Benachrichtigungen an Gäste.
Daten zur Kommunikation, wenn du beispielsweise eine Anfrage an unseren Support per E-Mail, Live-Chat (Intercom) oder auf einem anderen elektronischen Weg übermittelst. - Deine Zahlungsdaten wie Angaben zur Bankverbindung, die ausschließlich zur Abwicklung kostenpflichtiger Services (z.B. PREMIUM / ULTIMATE Tarif, Annahme von Bestellungen) erforderlich sind.
- Anrufaufzeichnungen von Telefongesprächen, die bei resmio eingehen und ausgehen, können etwa zu Dokumentationszwecken von Vertragsabschlüssen und zur internen Qualitätssicherung gespeichert werden und personenbezogene Daten enthalten, sofern am Telefon bekannt gegeben.
- Gästedaten wie den Namen, Anschrift, E-Mail-Adresse sowie Telefonnummer, die Nutzer über unsere Widgets eingeben, um bei unseren Kunden zu reservieren, zu Speisen & Getränke zu bestellen und Tickets / Gutscheine zu erwerben. Genauere Informationen zum Umgang mit Gästedaten und Hinweise zur Datenschutzverantwortung weiter unten.
Um resmio möglichst datenschutzkonform zu nutzen, solltest du die nachfolgenden Kapitel durchgehen:
Wenn du unsere Widgets als Skript nativ auf deiner Webseite einbinden möchtest, empfehlen wir dir das Laden unserer Widgets über sogenannte Skript-Blocker solange zu unterbinden bis der Nutzer hierfür eine aktive Zustimmung („Opt-in“) erteilt hat.
Das Blocken von Drittanwendungen wie resmio stellt datenschutzrechtlich die sicherste Lösung dar (wenn ordnungsgemäß konfiguriert), muss in der Regel aber händisch erfolgen und erfordert nebst Zugangsdaten zur Webseite daher auch technisches Know-how.
Wenn du dir unsicher bist, konsultiere nach Möglichkeit deinen Webentwickler und / oder Agentur.
Anleitungen gängiger Cookie-Consent-Lösungen sind unter folgendem Link erreichbar:
Zusätzlich raten wir in der Datenschutzerklärung einen entsprechenden Hinweis über die Nutzung von resmio zu hinterlegen. Mustertexte zum einfachen Kopieren und Einfügen haben wir vorbereitet.
Häufige Fragen und Antworten
Werden die Widgets nativ als iFrame oder Script auf ihrer Webseite eingebunden, laden beim Aufruf der Seite ausschließlich technisch notwendige Cookies, die zur Leistungserbringung zwingend erforderlich sind. Hierzu gehört etwa der sogenannte Session Cookie, der benötigt wird, um die Onlineaktivität (z.B. ein Bestellvorgang über unsere digitale Speisekarte) einer einzelnen Browsersitzung zuzuordnen.
Geladen werden aber auch funktionale Cookies etwaig von unserem Kunden aktivierter Dienstleister wie Stripe und PayPal, die zur sicheren Zahlungsabwicklung unabkömmlich sind. Wir verzichten explizit auf Marketing-Cookies Dritter zu Werbezwecken in unseren Widgets.
Ausschließlich fürs interne Monitoring (Widgetaufrufe) ist Google Analytics eingebunden, die Einbindung erfolgt ohne Setzen von Cookies und mittels IP-Anonymisierung.
Strenggenommen ja, weil mit dem Laden der Widgets die IP-Adresse – und damit gewissermaßen die Online-Kennung des Nutzers – erhoben wird. Dies ist technisch erforderlich, um unsere Services zu erbringen. Über die IP-Adresse und mit Hilfe von Behörden ist es grundsätzlich möglich, die betroffene Person zu identifizieren.
Anderweitige personenbezogene Daten des Nutzers werden hingegen erst nach Absenden der Reservierungsanfrage und mit Klick auf den “Bestätigen”-Button im Reservierungswidget durch den Nutzer erfasst und in das die digitalen Reservierungsbuch des jeweiligen Kunden übermittelt. Selbiges gilt für Bestellungen sowie Gutschein- und Ticketkäufe über die jeweiligen korrespondierenden Widgets.
Zur internen Erfolgskontrolle messen wir mittels Google Analytics unter anderem die Aufrufzahlen eingebundener Widgets. Der Trackingdienst ist ohne das Setzen eines Cookies eingebunden, für den datenschutzkonformen Einsatz von Google Analytics ist zusätzlich die IP-Anonymisierung aktiviert.
Vor dem Hintergrund der angehaltenden Kontroverse um Google Analytics, insbesondere im Hinblick auf die Datenübermittlung in die USA, kann es dennoch ratsam sein, nativ auf der Webseite eingebundene resmio Widgets solange zu blockieren, bis Nutzer ihr Einverständis zum Laden „Opt-in“ gegeben haben.
Wir haben für die Implementierung unserer Widgets Mustertexte vorbereitet, die du auf der Webseite deines Restaurants in der Datenschutzerklärung einbinden kannst. Bitte ersetze den Platzhalter in den Mustertexten durch die Kontakt-E-Mail-Adresse deines Lokals.
Die nachfolgenden Mustertexte findest du übrigens direkt einsatzbereit mit E-Mail-Adresse in deinem resmio Konto unter „Verwaltung“ > „Datenschutz„.
Für die Einhaltung der anwendbaren Datenschutzbestimmungen gegenüber den Gästen sind unsere Kunden (i.R. Gastronomen) im Sinne von Art. 4 Nr. 7 DSGVO allein verantwortlich.
Deshalb sind Gastronomen dazu angehalten, personenbezogene Gästedaten entsprechend ihren gesetzlichen Bestimmungen zu löschen.
- Vor diesem Hintergrund haben wir unter „Verwaltung“ > „Datenschutz“ eine Funktion in unseren Service implementiert, die es ermöglicht, sämtliche Gästedaten nach individuell einstellbaren Zeiträumen zu löschen.
- Die Funktionalität ist standardmäßig in jedem Konto aktiviert, Gäste- und Reservierungsdaten werden entsprechend der Grundkonfiguration automatisch turnusmäßig alle 30 Tage gelöscht.
Für den Fall, dass ein Nutzer gemäß gesetzlicher Bestimmungen von ihrem Auskunftsrecht Gebrauch machen oder die Datenerhebung- und speicherung widerrufen möchten, bitten wir dich in der Datenschutzerklärung auf deiner Webseite eine entsprechende Kontaktmöglichkeit zu hinterlegen.
Für eine datenschutzkonforme Nutzung des smarten Telefonassistenten von resmio raten wir eindringlich dazu, den Gast in der Begrüßungsnachricht auf die Aufzeichnung des Telefongesprächs hinzuweisen sowie ihn über die Möglichkeiten des Widerspruchs aufzuklären.
Grundsätzlich sind zwei Widerspruchszenarien denkbar:
- a.) Der Gast legt auf.
- b.) Der Gast entscheidet sich dafür, sich direkt mit einem Mitarbeiter verbinden zu lassen („Weiterleitung“).
Gäste können gemäß datenschutzrechtlicher Bestimmung selbstverständlich auch nach erfolgter Aufzeichnung von ihrer Widerrufsmöglichkeit Gebrauch machen.
Alle Aufzeichnungen der Telefongespräche können mit wenigen Mausklicks bequem aus dem resmio Konto gelöscht werden.
Bei der Auslagerung der Verarbeitung von personenbezogenen Daten an Dritte (hier an resmio) muss unbedingt sichergestellt werden, dass dies datenschutzkonform über einen Auftragsverarbeitungsvertrag („AVV“) geschieht.
Diese Möglichkeit räumen wir unseren Kunden gemäß Art. 28 DSGVO selbstverständlich ein.
Um einen Vertrag zur Verarbeitung personenbezogener Daten mit resmio abzuschließen, bitten wir dich das nachstehende Dokument (184 kb, PDF) herunterzuladen und an den markierten Stellen vollständig ausgefüllt und unterschrieben (Seite 1 und 10) an support@resmio.com zu senden.
Wir schicken dir anschließend eine gegengezeichnete Version für deine Unterlagen zurück.
Auf Grundlage von Art. 17 DSGVO haben Betroffene das Recht, einen Widerruf zur Einwilligung der Datenverarbeitung zu erteilen und die Löschung der personenbezogenen Daten einzufordern.
Bitte richte deine Anfrage direkt an support@resmio.com. Wir werden dein Anliegen schnellstmöglich prüfen und die Löschung der Daten, sofern dem keine gesetzlichen Aufbewahrungsfristen entgegen stehen, in die Wege leiten.
resmio hat bei der PROLIANCE GmbH, Leopold Straße 21, 80802 München, einen externen Datenschutzbeauftragten bestellt.
Für Anfragen zum Thema Datenschutz kontaktiere den Datenschutzbeauftragten über die E-Mail-Adresse datenschutzbeauftragter@datenschutzexperte.de.