Datenschutzerklärung – Service-Ding App
Verantwortlicher: two-run it-solutions GmbH, Mergenthalerallee 73-75, 65760 Eschborn, Deutschland · Geschäftsführer: Recep Ogras und Müyesser Sabuncuo · Registergericht: Amtsgericht Frankfurt am Main, HRB 134444 · USt-IdNr.: DE369962041 · privacy@service-ding.de
Stand: 10. September 2026
1. Was ist Service-Ding?
Service-Ding ist eine Anwendung für Gastronomiebetriebe (Restaurants, Cafés, Hotels). Gäste rufen per Tischtaster oder QR-Code Service, Rechnung oder Kohle an; das Personal empfängt diese Anfragen auf Tablets und Smartphones. Die App wird vom Gastronomiebetrieb (dem „Unternehmen") für seine Mitarbeitenden bereitgestellt.
Rollenverteilung: Für die Daten der Mitarbeitenden ist das jeweilige Unternehmen als Arbeitgeber datenschutzrechtlich verantwortlich; two-run it-solutions GmbH betreibt die Plattform als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage eines mit jedem Unternehmen geschlossenen Auftragsverarbeitungsvertrags.
2. Welche Daten verarbeiten wir?
| Kategorie | Daten | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Konto | Benutzername, Vor-/Nachname, E-Mail-Adresse, Mobiltelefonnummer, Rolle (Waiter, Branch Admin, Tenant Admin), Filialzuordnung, Sprache | Anmeldung, Zugriffsrechte, Zuordnung zur Filiale | Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) / lit. f (Betriebssicherheit) |
| Anmeldung | Passwort (nur gehasht), SMS-Einmalcodes, Anmeldezeitpunkte, fehlgeschlagene Anmeldeversuche | Sichere Zwei-Faktor-Anmeldung, Missbrauchserkennung | Art. 6 Abs. 1 lit. c/f DSGVO |
| Gerät | Gerätekennung (App-generiert), Hersteller und Modell, Push-Token, Zeitpunkt der letzten Aktivität | Zustellung von Anrufbenachrichtigungen, Verwaltung angemeldeter Geräte durch Administratoren | Art. 6 Abs. 1 lit. b DSGVO |
| Profilfoto | Optional hochgeladenes Bild (auf 256×256 px verkleinert) | Anzeige in der App | Art. 6 Abs. 1 lit. a DSGVO (freiwillig, jederzeit entfernbar) |
| Betriebsdaten | Tisch-/Etagenanfragen, Annahme- und Abschlusszeitpunkte, welcher Mitarbeitende eine Anfrage angenommen hat | Betriebsablauf des Unternehmens | Art. 6 Abs. 1 lit. b/f DSGVO |
| Protokolle | Technische Server-Logs (gekürzte IP-Adresse, Zeitstempel, Fehlermeldungen), sicherheitsrelevante Ereignisse (z. B. fehlgeschlagene Anmeldungen) | Betrieb, Fehlersuche, Sicherheit | Art. 6 Abs. 1 lit. f DSGVO |
Gäste des Restaurants werden nicht identifiziert: Tischanfragen enthalten keine personenbezogenen Daten der Gäste.
3. Berechtigungen der App
- Kamera: nur zum Scannen des Filial-QR-Codes und optional für das Profilfoto. Es werden keine Bilder gespeichert außer dem von Ihnen gewählten Profilfoto.
- Benachrichtigungen: Zustellung von Anrufen; abschaltbar in den App-Einstellungen.
- Fotos/Galerie: nur bei Auswahl eines Profilfotos. Es findet kein Standort-Tracking, kein Werbetracking und keine Weitergabe an Werbenetzwerke statt.
4. Empfänger und Auftragsverarbeiter
- Hosting: Hetzner Online GmbH, Gunzenhausen, Deutschland (Rechenzentren in Deutschland).
- SMS-Versand (Einmalcodes): seven communications GmbH & Co. KG, Kiel, Deutschland – erhält Ihre Mobilnummer und den Code.
- Push-Benachrichtigungen: Google Firebase Cloud Messaging (Google Ireland Ltd.) und Apple Push Notification Service (Apple Distribution International Ltd.) – erhalten ein Geräte-Token und den Benachrichtigungsinhalt (Tischnummer, Anfrageart). Für Google/Apple gelten die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework.
- E-Mail-Versand: Mailjet SAS, 4 rue Jules Lefebvre, 75009 Paris, Frankreich (Hosting in der EU) – Systemmails (Bestätigungscodes, Kontoinformationen, Sicherheitshinweise). Ihr Arbeitgeber (das Unternehmen) sieht die in Abschnitt 2 genannten Konto- und Betriebsdaten seiner Mitarbeitenden, einschließlich der angemeldeten Geräte.
5. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos (durch Sie oder Ihr Unternehmen), anschließend Löschung binnen 30 Tagen aus Backups.
- Einmalcodes: 2 Minuten. Anmeldesitzungen: bis zur Abmeldung, längstens 30 Tage Inaktivität.
- Betriebsdaten (Anfragen): 90 Tage.
- Server-Logs: 30 Tage. Sicherheits-Benachrichtigungen (Versanddatum): 12 Monate.
6. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie auf Beschwerde bei einer Aufsichtsbehörde (für uns: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit). Richten Sie Anfragen an privacy@service-ding.de oder an Ihr Unternehmen.
Konto löschen: In der App unter Einstellungen → Konto löschen (siehe auch Konto löschen). Der letzte Administrator eines Unternehmens kann sein Konto erst löschen, nachdem ein weiterer Administrator benannt wurde.
7. Sicherheit
Transportverschlüsselung (TLS), Zwei-Faktor-Anmeldung per SMS, gehashte Passwörter, rollenbasierte Zugriffsrechte, getrennte Datenhaltung je Unternehmen, tägliche verschlüsselte Backups.
8. Änderungen
Wir aktualisieren diese Erklärung bei Änderungen der App. Die jeweils aktuelle Fassung finden Sie unter https://service-ding.de/privacy.