1. EINLEITUNG
1.1. Zweck dieser Erklärung
Zweck dieser Datenschutzerklärung ist es, transparent über die Datenverarbeitungen zu informieren, die mit den Diensten von bukio.hu (im Folgenden: „Bukio“, „Plattform“, „Anbieter“) verbunden sind.
Bukio erbringt einen Dienst, bei dem sich Restaurants registrieren, ein Restaurantprofil erstellen und ein Reservierungsformular teilen können. Gäste können über dieses Formular eine Tischreservierung bei dem jeweiligen Restaurant anfragen.
Besonders wichtig: Bei der Verarbeitung der Reservierungsdaten der Gäste gilt das jeweilige Restaurant als Verantwortlicher; Bukio handelt im Auftrag des Restaurants als Auftragsverarbeiter (siehe Abschnitt 3).
1.2. Angaben zu Bukio (Anbieter)
Firmenname: Nagy György Ev. (Nagy György, Einzelunternehmer)
Sitz: 6726 Szeged, Középkikötő Sor 14/b
Steuernummer: 59721639-1-26
E-Mail: hello@bukio.hu
Datenschutzkontakt: privacy@bukio.hu
Website: bukio.hu
1.3. Begriffsbestimmungen
Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Betroffene Person: die natürliche Person, deren personenbezogene Daten verarbeitet werden.
Verantwortlicher: wer über die Zwecke und Mittel der Verarbeitung entscheidet.
Auftragsverarbeiter: wer personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Empfänger: die natürliche oder juristische Person bzw. Stelle, der personenbezogene Daten offengelegt werden.
Verletzung des Schutzes personenbezogener Daten: eine Verletzung der Sicherheit, die zum unbefugten Zugang zu bzw. zur unbefugten Offenlegung, zum Verlust, zur Veränderung oder zur Vernichtung der verarbeiteten personenbezogenen Daten führt.
1.4. Rechtliche Grundlagen
Bukio richtet sich bei der Verarbeitung personenbezogener Daten in erster Linie nach den folgenden Rechtsvorschriften und Leitlinien:
- DSGVO (Verordnung (EU) 2016/679) – allgemeine Regeln der Datenverarbeitung und Rechte der betroffenen Personen
- ungarisches Gesetz Nr. CXII von 2011 über die informationelle Selbstbestimmung und die Informationsfreiheit (Infotv.) – die ungarischen Datenschutz- und Informationsfreiheitsvorschriften
- Richtlinie 2002/58/EG (ePrivacy) sowie die einschlägigen ungarischen Vorschriften (z. B. ungarisches Gesetz Nr. C von 2003 über die elektronische Kommunikation – Eht., ungarisches Gesetz Nr. CVIII von 2001 über den elektronischen Geschäftsverkehr – Eker. tv.) – insbesondere die Bestimmungen zu Cookies und ähnlichen Technologien
- ungarisches Gesetz Nr. C von 2000 über die Rechnungslegung – soweit Gebührenzahlung/Rechnungsstellung und die Aufbewahrung von Belegen erfolgen
Diese Erklärung soll den Transparenzanforderungen der Art. 12–14 DSGVO entsprechen.
2. GRUNDSÄTZE DER DATENVERARBEITUNG
2.1. Grundsätze
Bei der Datenverarbeitung wenden wir die Grundsätze der DSGVO an, insbesondere:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Zweckbindung
- Datenminimierung
- Richtigkeit
- Speicherbegrenzung
- Integrität und Vertraulichkeit
- Rechenschaftspflicht
3. ROLLEN UND VERANTWORTLICHKEITEN
3.1. Bukio als Verantwortlicher
Bukio handelt insbesondere in den folgenden Fällen als eigenständiger Verantwortlicher:
- Registrierung und Verwaltung des Restaurantkontos
- Anmeldung (OTP per E-Mail), Sicherheitsprotokollierung
- Betrieb des Dienstes, Fehlerbehebung, Systembetrieb
- Angebotserstellung nach der Testphase / Verwaltung des Vertragsabschlusses (gegenüber Restaurants)
- Einzug und Abrechnung der Abonnementgebühren (gegenüber Restaurants)
3.2. Bukio als Auftragsverarbeiter (Gast-Reservierungen)
Bei der Verarbeitung der Reservierungsdaten der Gäste handelt Bukio im Auftrag des jeweiligen Restaurants als Auftragsverarbeiter. Zweck und Mittel der Reservierung werden vom Restaurant bestimmt; Bukio führt die für die Erbringung des Dienstes erforderlichen technischen Vorgänge aus (z. B. Speicherung, Anzeige, technische Bereitstellung des Versands von E-Mail-Benachrichtigungen).
3.3. Restaurants als Verantwortliche (Daten der Gäste)
Die Restaurants sind hinsichtlich der Reservierungsdaten der Gäste eigenständige Verantwortliche. Die Restaurants sind insbesondere verantwortlich für:
- die Festlegung des Zwecks und der Rechtsgrundlage der Datenverarbeitung
- die Information der Gäste
- die Bearbeitung der Anfragen betroffener Personen
- die Aufbewahrung und Löschung der Daten nach ihren eigenen Regeln
3.4. Gäste (betroffene Personen)
Der Gast ist die natürliche Person, die über das Reservierungsformular des Restaurants eine Tischreservierung anfragt.
Die zur Durchführung der Reservierung erforderliche Datenverarbeitung steht in der Regel im Zusammenhang mit vorvertraglichen Maßnahmen / der Erfüllung eines Vertrags.
3.5. Anfragen betroffener Personen (Kontakt und Bearbeitung)
Betroffene Personen (Nutzer der Restaurants, Gäste) können ihre Anfragen im Zusammenhang mit der Datenverarbeitung (z. B. Auskunft, Berichtigung, Löschung, Widerspruch) an folgende Adresse richten: privacy@bukio.hu.
Wichtig: Hinsichtlich der Reservierungsdaten der Gäste gilt das Restaurant als Verantwortlicher; daher ist die Anfrage des Gastes in erster Linie an das betreffende Restaurant zu richten. Geht die Anfrage eines Gastes bei Bukio ein, leiten wir sie an das betreffende Restaurant weiter bzw. wirken als Auftragsverarbeiter bei der Erfüllung der Anfrage mit.
4. RECHTSGRUNDLAGEN DER DATENVERARBEITUNG
4.1. Rechtsgrundlagen
Bukio stützt sich bei der Datenverarbeitung in der Regel auf die folgenden Rechtsgrundlagen:
- Erfüllung eines Vertrags / vorvertragliche Maßnahmen (Konto der Restaurants, Erbringung des Dienstes)
- Rechtliche Verpflichtung (z. B. Rechnungslegungspflichten, wenn Gebührenzahlung/Rechnungsstellung erfolgt)
- Berechtigtes Interesse (IT-Sicherheit, Verhinderung von Missbrauch, Systemstabilität)
- Einwilligung nur in Fällen, in denen die Verarbeitung für den Dienst nicht erforderlich ist (z. B. Marketing, Web-Push-Benachrichtigungen).
Für die Verarbeitung der Reservierungsdaten der Gäste wendet das Restaurant als Verantwortlicher seine eigene Rechtsgrundlage an; die für die Reservierung erforderliche Datenverarbeitung ist typischerweise vertraglicher Natur.
5. VERARBEITETE DATEN, ZWECKE, SPEICHERDAUER
5.1. Registrierung und Verwaltung des Restaurantkontos (Bukio als Verantwortlicher)
Datenkategorien: Name, E-Mail-Adresse.
Zweck: Erstellung und Verwaltung des Restaurantkontos, Kommunikation mit dem Kundenservice.
Rechtsgrundlage: Vertrag / vorvertragliche Maßnahmen.
Speicherdauer: für die Dauer des Bestehens des Kontos; bei einem Löschantrag handeln wir unter Berücksichtigung der gesetzlichen Verpflichtungen.
5.2. Anmeldung mit OTP-Code per E-Mail (Bukio als Verantwortlicher)
Datenkategorien: E-Mail-Adresse, Einmal-Anmeldecode (OTP), Zeitpunkt des Anmeldeereignisses, technische Kennungen (z. B. IP-Adresse, Browser-/Gerätekennungen) zu Sicherheitszwecken.
Zweck: Gewährleistung des sicheren Zugangs zum Konto.
Rechtsgrundlage: Erfüllung eines Vertrags + berechtigtes Interesse (Sicherheit).
Speicherdauer: Der OTP-Code ist nur kurzzeitig (in der Regel wenige Minuten) gültig und wird danach automatisch ungültig. Zur Aufbewahrung der Anmelde-/Sicherheitsprotokolldaten siehe 5.9.
5.3. Restaurantprofildaten (Bukio als Verantwortlicher)
Datenkategorien: Name des Restaurants, Adresse, Kontaktdaten (E-Mail, Telefon), Website, Social-Media-Links, Öffnungszeiten, Reservierungseinstellungen, Sitzplatz-/Tischkapazität, Beschreibung.
Zweck: Betrieb des Reservierungsformulars und der Admin-Oberfläche.
Rechtsgrundlage: Erfüllung eines Vertrags + berechtigtes Interesse (Betrieb).
Speicherdauer: für die Dauer des Vertragsverhältnisses.
5.4. Reservierungsdaten der Gäste (Bukio als Auftragsverarbeiter, Restaurant als Verantwortlicher)
Datenkategorien: Name, E-Mail-Adresse und Telefonnummer der reservierenden Person, Reservierungszeitpunkt, Personenzahl, Status der Reservierung, (optional) Inhalt des Feldes „besondere Wünsche“.
Zweck: Erfassung und Verwaltung der Reservierung, Kontaktaufnahme, Durchführung der Reservierung.
Rechtsgrundlage: Das Restaurant verarbeitet die Daten als Verantwortlicher typischerweise auf vertraglicher Grundlage (vorvertragliche Maßnahmen / Erfüllung eines Vertrags).
Speicherdauer: Die Speicherdauer wird vom Restaurant als Verantwortlichem nach seinen eigenen Datenschutzregeln festgelegt. Bukio speichert die Reservierungsdaten als Auftragsverarbeiter bis zur Weisung des Restaurants (bis zur Löschung der Reservierung durch das Restaurant), längstens jedoch bis zum Bestehen des Restaurantkontos; für die Beendigung des Kontos gilt Punkt 5.11.
5.5. Feld „besondere Wünsche“ und besondere Kategorien personenbezogener Daten
Das Feld „besondere Wünsche“ kann als Freitext ausgefüllt werden. Bitte geben Sie darin nach Möglichkeit keine Gesundheitsdaten an (z. B. Allergien, Erkrankungen).
Teilt der Gast dennoch solche Informationen mit, kann das Restaurant (Verantwortlicher) diese zur Durchführung der Reservierung verarbeiten; Bukio handelt dabei als Auftragsverarbeiter nach den Weisungen des Restaurants.
5.6. E-Mail-Benachrichtigungen zu Reservierungen (Bukio als Auftragsverarbeiter, Restaurant als Verantwortlicher)
Datenkategorien: E-Mail-Adresse, Reservierungsdaten, Art der Benachrichtigung (z. B. Bestätigung, Erinnerung, Bitte um Feedback, Stornierung, Benachrichtigung über die Löschung) sowie Ereignisdaten zur Zustellung und Rückmeldung (z. B. Zustellstatus, Fehlerursache, Tatsache und Zeitpunkt des Öffnens sowie – falls die E-Mail einen Link enthält – Tatsache und Zeitpunkt des Klicks).
Zweck: Sicherstellung der transaktionalen Kommunikation im Zusammenhang mit der Reservierung, Unterstützung der Zustellbarkeit und des Betriebs sowie Anzeige für das Restaurant, ob die Nachricht geöffnet wurde.
Rechtsgrundlage: die vertragliche Rechtsgrundlage des Restaurants als Verantwortlicher für reservierungsbezogene Nachrichten (vorvertragliche Maßnahmen / Erfüllung eines Vertrags). Die Verarbeitung der Zustell- und Öffnungs-/Klick-Ereignisdaten erfolgt auf Grundlage des berechtigten Interesses an einem zuverlässigen Betrieb des Dienstes, an der Zustellbarkeit und an der Transparenz der Reservierungskommunikation.
Speicherdauer: im Einklang mit der Speicherdauer des Reservierungsdatensatzes.
Einstellung durch das Restaurant: Die Plattform ermöglicht es dem Restaurant einzustellen, ob es den Gästen Reservierungsbestätigungen, Erinnerungen und/oder Feedback-Anfragen per E-Mail sendet. Der Versand dieser Nachrichten erfolgt dementsprechend auf Grundlage der Entscheidung und der Einstellungen des Restaurants.
Benachrichtigungen über Stornierung und Löschung: Storniert der Gast die Reservierung über die Plattform oder erfolgt ein Vorgang, der den Status der Reservierung betrifft, kann das System zur Bestätigung des Vorgangs und zur Sicherstellung einer transparenten Kommunikation eine transaktionale Benachrichtigung senden.
Öffnungs-/Klick-Rückmeldung – kein Marketingzweck: Die Öffnungs- (und ggf. Klick-)Ereignisdaten zu Reservierungs-E-Mails verarbeiten wir nicht zu Marketingzwecken. Die Ereignisdaten sind nicht öffentlich und ausschließlich für die berechtigten Nutzer des jeweiligen Restaurants (sowie für Bukio zu Betriebs-/Sicherheitszwecken) zugänglich. Die Ereignisdaten werden nicht für Profiling zu Marketingzwecken verwendet und dienen nicht als Grundlage für werbliches Targeting.
5.7. Testphase und Festlegung der Preisstufe (Bukio als Verantwortlicher)
Datenkategorien: Nutzungsübersichten zum Restaurantkonto (z. B. Anzahl der Reservierungen/Zeitraum), für den Vertragsabschluss erforderliche Kontaktdaten.
Zweck: Festlegung der Preisstufe (nach monatlicher Reservierungszahl) nach Ablauf des 30-tägigen kostenlosen Zeitraums und Vorbereitung der Rechnungsstellung.
Rechtsgrundlage: vorvertragliche Maßnahmen + berechtigtes Interesse.
Speicherdauer: für die Dauer der Angebotserstellung/des Vertragsabschlusses bzw. nach Maßgabe der gesetzlichen Verpflichtungen.
5.8. Annahme von Richtlinien / Erklärungen (Bukio als Verantwortlicher)
Datenkategorien: Tatsache der Annahme (Zeitpunkt, Version), technische Kennungen.
Zweck: Rechtskonformität, Rechenschaftspflicht.
Rechtsgrundlage: berechtigtes Interesse + rechtliche Verpflichtung (soweit anwendbar).
Speicherdauer: für die Dauer der jeweiligen Verjährungsfrist zur Geltendmachung von Ansprüchen.
5.9. Sicherheitsprotokollierung (Bukio als Verantwortlicher)
Datenkategorien: IP-Adresse, Browser-/Gerätekennungen (z. B. User-Agent), Zeitstempel, technische Protokollereignisse (Anmeldung, Fehler, Missbrauchsmuster).
Zweck: IT-Sicherheit, Verhinderung von Missbrauch, Behandlung von Sicherheitsvorfällen, Systemstabilität.
Rechtsgrundlage: berechtigtes Interesse.
Speicherdauer: höchstens 90 Tage, es sei denn, die Untersuchung eines Sicherheitsvorfalls rechtfertigt eine längere Aufbewahrung. Der kontobezogene Anmeldeverlauf (Liste der Anmeldungen des Nutzers zur nachträglichen Überprüfung der Kontosicherheit) kann für die Dauer des Bestehens des Kontos aufbewahrt werden.
5.10. Reservierungsseite (https://www.bukio.hu/foglalasok) – Ansicht mit Reservierungskennung
Nach dem Absenden der Reservierung kann das System den Gast auf die Seite https://www.bukio.hu/foglalasok weiterleiten, auf der die Reservierung angezeigt wird.
Verarbeitete Daten: Reservierungskennung, Reservierungsdaten sowie Sicherheitsprotokolldaten (z. B. IP-Adresse, Browser-/Gerätedaten) zur Verhinderung von Missbrauch.
Zweck: Ermöglichung der Ansicht der Reservierung, Unterstützung der Bearbeitung (z. B. Löschung/Stornierung, sofern verfügbar) sowie Systemsicherheit.
Rechtsgrundlage: die vertragliche Rechtsgrundlage des Restaurants als Verantwortlicher (vorvertragliche Maßnahmen / Erfüllung eines Vertrags) sowie berechtigtes Interesse (Sicherheit, Verhinderung von Missbrauch).
Speicherdauer: im Einklang mit der Speicherdauer des Reservierungsdatensatzes; zur Aufbewahrung der Sicherheitsprotokolle siehe 5.9.
5.11. Beendigung des Restaurantkontos – Löschung der Reservierungen und Gästedaten
Beendet das Restaurant (Nutzer) sein Bukio-Konto, löscht bzw. anonymisiert Bukio als Auftragsverarbeiter – unter Berücksichtigung der Stellung des Restaurants als Verantwortlicher – die zum Restaurant gehörenden Reservierungsdaten; die Reservierungen können auf der Plattform danach nicht mehr verwaltet oder nachverfolgt werden.
Ausnahmen: Die Aufbewahrung bestimmter Daten kann erforderlich sein (i) zur Erfüllung gesetzlicher Verpflichtungen, (ii) für die IT-Sicherheit und die Behandlung von Sicherheitsvorfällen, (iii) zur Geltendmachung von Rechtsansprüchen bzw. zur Beilegung von Streitfällen. In diesen Fällen beschränkt sich die Aufbewahrung der Daten auf das erforderliche Maß und die erforderliche Dauer.
Sicherheitsprotokolle: Die Aufbewahrung der Sicherheitsprotokolldaten erfolgt gemäß Punkt 5.9.
5.12. Mobile App (Bukio-App für das Restaurantpersonal)
Datenkategorien: die Kennung des Restaurants (Slug/ID) und die mobile PIN für die Anmeldung; nach der Anmeldung ein im sicheren Speicher des Geräts (Android Keystore / iOS Keychain) abgelegtes Sitzungstoken. Die App zeigt die Reservierungsdaten des jeweiligen Restaurants an (Name, E-Mail-Adresse und Telefonnummer der reservierenden Person, Zeitpunkt, Personenzahl, Status, Anmerkungen).
Zweck: mobile Ansicht und Verwaltung der Reservierungen durch das Restaurantpersonal (Bestätigung, Ablehnung, interne Anmerkung).
Rechtsgrundlage: die vertragliche Rechtsgrundlage des Restaurants als Verantwortlicher für die Verarbeitung der Reservierungsdaten; Bukio handelt als Auftragsverarbeiter. Die sichere Anmeldung und die Verhinderung von Missbrauch beruhen auf dem berechtigten Interesse an der Systemsicherheit.
Zugriff und Speicherung: Die App greift ausschließlich auf die Daten des angemeldeten Restaurants zu, über die Bukio-API, über eine verschlüsselte HTTPS-Verbindung mit Bearer-Token. Die App speichert die Reservierungsdaten nicht dauerhaft auf dem Gerät; nur das Sitzungstoken wird sicher gespeichert und beim Abmelden gelöscht.
Datenerhebung vom Gerät: Die App erhebt keine für den Betrieb nicht erforderlichen Daten vom Gerät (keine Standortbestimmung, kein Zugriff auf Kontakte, keine Werbekennung, keine Analyse- oder Werbedienste Dritter).
Speicherdauer: Die Aufbewahrung der Reservierungsdaten erfolgt im Einklang mit der Speicherdauer des jeweiligen Reservierungsdatensatzes (siehe 5.4.); die Sicherheitsprotokolle gemäß Punkt 5.9.
5.13. Zahlung, Rechnungsstellung und Buchhaltung (Bukio als Verantwortlicher)
Datenkategorien: Rechnungsname/Firmenname, Sitz/Adresse, Steuernummer, E-Mail-Adresse des Ansprechpartners, die Preisstufe und die Rechnungspositionen, Zahlungsstatus sowie die von Stripe zurückgegebenen Zahlungskennungen und die unvollständigen Daten der gespeicherten Karte (z. B. Kartentyp, letzte 4 Ziffern, Ablaufdatum).
Zweck: Einzug und Abrechnung der Abonnementgebühr, Erfassung der Zahlungen, Erfüllung rechnungslegungs- und steuerrechtlicher Verpflichtungen.
Zahlungsart: Die Zahlung erfolgt per Bankkarte über den Zahlungsdienstleister Stripe (wiederkehrende Kartenbelastung auf Grundlage der ausdrücklichen Einwilligung des Nutzers, siehe AGB 5.3.). Die vollständigen Kartendaten werden ausschließlich von Stripe verarbeitet (unter PCI-DSS-Konformität); Bukio speichert die vollständige Kartennummer nicht und hat keinen Zugriff darauf. Bei einer fehlgeschlagenen Abbuchung kann der Anbieter die Abbuchung wiederholen (siehe AGB 5.5.).
Rechtsgrundlage: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO; § 169 des ungarischen Gesetzes Nr. C von 2000 über die Rechnungslegung) sowie die Erfüllung eines Vertrags.
Speicherdauer: Buchhaltungsbelege bewahren wir 8 Jahre lang auf. Bei Löschung des Kontos verarbeiten wir die Rechnungsdaten gesondert und ausschließlich bis zur Erfüllung der Buchführungspflicht.
5.14. Produkt- und Funktionsinformationen für Nutzer (Bukio als Verantwortlicher)
Datenkategorien: Name und E-Mail-Adresse des registrierten Nutzers (Restaurant), Basisdaten zur Nutzung des Kontos (z. B. aktivierte Funktionen, Preisstufe).
Zweck: Information der bestehenden Nutzer über neue Funktionen und Weiterentwicklungen der Plattform, Nutzungstipps und Angebote im Zusammenhang mit dem Dienst.
Rechtsgrundlage: die Einwilligung der betroffenen Person (Art. 6 Abs. 1 lit. a DSGVO), die der Nutzer bei der Registrierung oder in den Kontoeinstellungen erteilen kann; in jeder solchen Nachricht bieten wir die Möglichkeit einer einfachen, kostenlosen Abmeldung.
Abmeldung / Widerruf: Die Einwilligung kann jederzeit kostenlos über den Link in der Fußzeile der Nachricht oder unter privacy@bukio.hu widerrufen werden. Die Abmeldung betrifft nicht die Systemnachrichten zum Betrieb der Plattform (z. B. Wartung, Änderungen des Dienstes oder der Vertragsbedingungen), die reservierungsbezogenen transaktionalen Nachrichten sowie die Nachrichten zur Rechnungsstellung — dies sind keine Marketingnachrichten; ihr Versand steht im Zusammenhang mit der Erfüllung des Vertrags.
Speicherdauer: für die Dauer des Bestehens des Kontos bzw. bis zur Abmeldung; die Tatsache der Abmeldung wird zur Vermeidung künftiger Nachrichten vermerkt.
5.15. Vom Restaurant eingerichtete Analyse-/Marketing-Tools auf der Gästeseite (Restaurant als Verantwortlicher)
Die Plattform ermöglicht es dem Restaurant, externe Analyse- oder Marketing-Tools (z. B. Google Analytics 4, Google Tag Manager, Meta Pixel, TikTok Pixel) mit seiner eigenen öffentlichen Reservierungsseite zu verknüpfen sowie den Gast nach erfolgreicher Reservierung auf die eigene Dankesseite des Restaurants weiterzuleiten.
Die Aktivierung dieser Tools ist die Entscheidung des Restaurants, und hinsichtlich der dadurch erfolgenden Datenverarbeitung (z. B. Setzen von Cookies, Übermittlung der Gerätekennungen und Browsing-Ereignisse des Gastes an den Dritten) gilt das Restaurant als Verantwortlicher. Die hierfür erforderliche Rechtsgrundlage (in der Regel die Einwilligung des Gastes), der Cookie-Banner und die angemessene Information liegen in der Verantwortung des Restaurants. Bukio stellt ausschließlich die technische Möglichkeit bereit; die genannten Dritten (Google, Meta, TikTok) handeln nach ihren eigenen Richtlinien als eigenständige Verantwortliche.
Richtet das Restaurant eine individuelle Dankesseite ein, wird der Gast nach der Reservierung auf die vom Restaurant angegebene externe Adresse weitergeleitet; für die Datenverarbeitung auf dieser Seite sind das Restaurant bzw. der Betreiber der jeweiligen Seite verantwortlich.
5.16. Web-Push-Benachrichtigungen für Restaurantnutzer (Bukio als Verantwortlicher)
Datenkategorien: die technische Kennung des Browser-Push-Abonnements (Push-Token / Abonnementkennung), der Inhalt der Benachrichtigung (z. B. Nachricht über den Eingang einer neuen Reservierung, die die Grunddaten der Reservierung enthalten kann), Zustell-Ereignisdaten.
Zweck: sofortige Browser-Benachrichtigung der Restaurantnutzer über Reservierungsereignisse (z. B. neue Reservierung, Stornierung) in der Admin-Oberfläche.
Rechtsgrundlage: die Einwilligung des Nutzers, die er durch Annahme der im Browser angezeigten Berechtigungsanfrage erteilt; die Einwilligung kann jederzeit in den Benachrichtigungseinstellungen des Browsers oder in der Oberfläche widerrufen werden.
Auftragsverarbeiter: Die Zustellung der Benachrichtigungen erfolgt durch OneSignal, Inc. (siehe 6.7.). Web-Push ist ausschließlich in der Restaurant-(Admin-)Oberfläche verfügbar; im gästeseitigen Reservierungsformular und in der mobilen App verwenden wir keinen OneSignal-Dienst.
Speicherdauer: Die Push-Abonnementkennung verarbeiten wir bis zum Widerruf des Abonnements bzw. für die Dauer des Bestehens des Kontos.
5.17. Statistik und Marketing auf der eigenen Website von Bukio (Bukio als Verantwortlicher)
Datenkategorien: Online-Kennungen (Cookie-Kennungen, Geräte- und Browserdaten, IP-Adresse), die aufgerufenen Seiten und die auf der Website ausgeführten Ereignisse.
Zweck: Analyse der Besucherzahlen der öffentlichen Marketingseiten von bukio.hu (z. B. Startseite, Preise, Kontakt) (Google Analytics 4) sowie Messung und Optimierung von Werbekampagnen (Google Ads, Meta Pixel).
Rechtsgrundlage: die Einwilligung der betroffenen Person (Art. 6 Abs. 1 lit. a DSGVO), die über den Cookie-Banner erteilt wird. Standardmäßig sind alle nicht erforderlichen Tools deaktiviert (Google Consent Mode v2); die Einwilligung kann jederzeit geändert oder widerrufen werden (siehe Cookie-Richtlinie).
Wichtig: Diese Tools laufen nicht im gästeseitigen Reservierungsformular/Widget und in der Admin-Oberfläche, sondern ausschließlich auf den eigenen Marketingseiten von Bukio.
Empfänger: Google Ireland Ltd. und Meta Platforms Ireland Ltd., die hinsichtlich ihrer eigenen Zwecke als eigenständige (für bestimmte Vorgänge gemeinsam) Verantwortliche handeln (siehe 6.8.).
Speicherdauer: je nach Cookie unterschiedlich; Einzelheiten enthält die Cookie-Richtlinie.
5.18. Gäste-Sperrliste (Restaurant als Verantwortlicher, Bukio als Auftragsverarbeiter)
Die Plattform bietet dem Restaurant die Möglichkeit, missbräuchliche, belästigende oder spamartige Reservierungen durch Sperrung des betreffenden Gastes zu verhindern.
Datenkategorien: E-Mail-Adresse des gesperrten Gastes bzw. dessen technische Kennungen (IP-Adresse, Browser-/Verbindungs-Fingerprint).
Zweck: Verhinderung missbräuchlicher Reservierungen, Schutz der Ressourcen des Restaurants und der Plattform.
Rechtsgrundlage: das berechtigte Interesse des Restaurants als Verantwortlicher (Art. 6 Abs. 1 lit. f DSGVO); Bukio stellt als Auftragsverarbeiter den technischen Rahmen bereit.
Speicherdauer: Die Sperre besteht bis zu ihrer Aufhebung (Löschung) durch das Restaurant, längstens bis zur Beendigung des Restaurantkontos. Die Einrichtung und Aufhebung der Sperre sind Entscheidung und Verantwortung des Restaurants.
6. AUFTRAGSVERARBEITER
6.1. Datenbank / Datenspeicherung
Dienstleister: MongoDB Inc. (MongoDB Atlas)
Region: EU (Frankfurt)
Tätigkeit: Datenbankdienst, Speicherung der Daten.
Datenschutzerklärung: MongoDB Privacy Policy
6.2. Anwendungshosting / Infrastruktur
Dienstleister: Vercel Inc.
Region: EU (Frankfurt) Laufzeitumgebung
Tätigkeit: Bereitstellung der Webanwendung, Infrastruktur.
Datenschutzerklärung: Vercel Privacy Policy
6.3. E-Mail-Zustellung
Dienstleister: Twilio SendGrid
Region: EU (Frankfurt / gemäß EU-Endpoint-Konfiguration)
Tätigkeit: Zustellung transaktionaler E-Mails (Reservierungsbenachrichtigungen, Anmelde-OTP).
Datenschutzerklärung: Twilio Privacy Notice
6.4. Cache, OTP-Speicherung, Rate-Limit
Dienstleister: Upstash Inc.
Region: EU (Frankfurt)
Tätigkeit: Redis-basierter Cache, vorübergehende Speicherung der Einmal-Anmeldecodes (OTP) (mit kurzer TTL von wenigen Minuten) sowie die der Missbrauchsverhinderung dienende Anfragebegrenzung (Rate-Limit).
Verarbeitete Daten: E-Mail-Adresse, OTP-Code (vorübergehend), IP-Adresse.
Datenschutzerklärung: Upstash Privacy Policy
6.5. Zahlungsdienstleister
Dienstleister: Stripe Payments Europe, Ltd. (Irland) sowie Stripe, Inc. (USA)
Region: EU / USA (mit geeigneten Übermittlungsgarantien: DPF / SCC)
Tätigkeit: Abwicklung der Bankkartenzahlungen, Speicherung der hinterlegten Kartendaten (unter PCI-DSS-Konformität), Verwaltung der wiederkehrenden Kartenbelastungen (Mandat). Auf die vollständige Kartennummer hat ausschließlich Stripe Zugriff.
Verarbeitete Daten: Name/Firmenname, E-Mail-Adresse, Rechnungsdaten, Kartendaten und Transaktionsdaten des Restaurantnutzers.
Datenschutzerklärung: Stripe Privacy Policy
6.6. Sicherungskopien (Backups)
Dienstleister: Hetzner Online GmbH
Region: EU (Deutschland)
Tätigkeit: Speicherung der verschlüsselten Sicherungskopien der Datenbank auf einem vom Produktivsystem getrennten Server zum Zweck der Geschäftskontinuität.
Datenschutzerklärung: Hetzner Privacy Policy
6.7. Web-Push-Benachrichtigungen
Dienstleister: OneSignal, Inc.
Region: USA (mit geeigneten Übermittlungsgarantien: DPF / SCC)
Tätigkeit: Zustellung von Browser-Benachrichtigungen (Web-Push) an die Restaurantnutzer in der Admin-Oberfläche, Verwaltung der Push-Abonnementkennungen (siehe 5.16.). In der mobilen App wird der Dienst nicht verwendet.
Datenschutzerklärung: OneSignal Privacy Policy
6.8. Statistik- und Marketingdienstleister (eigenständige Verantwortliche)
Auf den öffentlichen Marketingseiten von bukio.hu – ausschließlich bei Einwilligung der betroffenen Person (siehe 5.17.) – sind die Tools der folgenden Dienstleister aktiv. Diese Dienstleister handeln hinsichtlich ihrer eigenen Zwecke nicht als Auftragsverarbeiter, sondern als eigenständige (für bestimmte Vorgänge gemeinsam) Verantwortliche:
Google Ireland Limited (Google Analytics 4, Google Ads) – Google Privacy Policy
Meta Platforms Ireland Limited (Meta Pixel) – Meta Privacy Policy
7. DATENSICHERHEIT
7.1. Sicherheitsmaßnahmen
Wir wenden dem Risiko angemessene technische und organisatorische Maßnahmen an, insbesondere:
- Zugangsbeschränkung und Berechtigungsverwaltung
- verschlüsselte Datenübertragung (TLS/SSL)
- Protokollierung und Verhinderung von Missbrauch
- regelmäßige Aktualisierungen
- regelmäßige, verschlüsselte Sicherungskopien in einer getrennten Umgebung
- OTP-basierte Anmeldung (mit kurzer Gültigkeitsdauer), Begrenzung der Anmeldeversuche (z. B. Rate-Limit)
8. DATENÜBERMITTLUNG, INTERNATIONALER DATENVERKEHR
8.1. Zugriff / Datenübermittlung außerhalb des EWR
Der Dienst wird in der Region EU (Frankfurt) betrieben; einige der in Anspruch genommenen Dienstleister haben jedoch ihren Sitz in den USA (z. B. Vercel, MongoDB, Upstash, Twilio/SendGrid, Stripe, OneSignal), sodass ein administrativer/supportbezogener Zugriff oder eine Datenübermittlung außerhalb des EWR vorkommen kann.
In diesen Fällen wenden wir geeignete Übermittlungsgarantien an (z. B. EU–US Data Privacy Framework und/oder Standardvertragsklauseln – SCC), nach Maßgabe der einschlägigen Rechtsvorschriften.
8.2. Behördliche Anfragen
Aufgrund gesetzlicher Verpflichtung übermitteln wir Daten an die hierzu berechtigten Behörden nur dann, wenn dies auf einer geeigneten Rechtsgrundlage und aufgrund einer rechtmäßigen Anfrage erfolgt.
9. RECHTE DER BETROFFENEN PERSONEN
9.1. Recht auf Information
Die betroffene Person hat das Recht, transparent über die Datenverarbeitung informiert zu werden.
9.2. Auskunftsrecht
Die betroffene Person hat das Recht, eine Bestätigung darüber zu erhalten, ob sie betreffende Daten verarbeitet werden, und eine Kopie zu verlangen.
9.3. Recht auf Berichtigung
Die betroffene Person hat das Recht, die Berichtigung unrichtiger Daten zu verlangen.
9.4. Recht auf Löschung
Die betroffene Person hat das Recht, die Löschung ihrer Daten zu verlangen, sofern die gesetzlichen Voraussetzungen vorliegen.
9.5. Recht auf Einschränkung der Verarbeitung
Die betroffene Person hat das Recht, die Einschränkung der Verarbeitung nach Maßgabe der gesetzlichen Voraussetzungen zu verlangen.
9.6. Widerspruchsrecht
Die betroffene Person hat das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, Widerspruch gegen die auf einem berechtigten Interesse beruhende Verarbeitung einzulegen.
9.7. Recht auf Datenübertragbarkeit
Die betroffene Person hat das Recht, die sie betreffenden personenbezogenen Daten, die sie bereitgestellt hat, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, und kann darüber hinaus – soweit technisch machbar – verlangen, dass die Daten nach Maßgabe der gesetzlichen Voraussetzungen direkt an einen anderen Verantwortlichen übermittelt werden.
9.8. Recht auf Widerruf der Einwilligung
Beruht eine Datenverarbeitung auf der Einwilligung der betroffenen Person, kann die Einwilligung jederzeit widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.
9.9. Automatisierte Entscheidungsfindung und Profiling
Bukio setzt bei der Erbringung des Dienstes keine automatisierte Entscheidungsfindung und kein Profiling ein, die gegenüber der betroffenen Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen. Die automatische Berechnung der Preisstufe des Restaurants (auf Grundlage der monatlichen Reservierungszahl) betrifft ausschließlich die Rechnungsstellung gegenüber dem Restaurant und entfaltet gegenüber dem Gast keine rechtliche Wirkung.
11. RECHTSBEHELFE
11.1. Kontaktaufnahme
Bei Fragen, Anmerkungen oder Anfragen betroffener Personen im Zusammenhang mit der Datenverarbeitung (z. B. Auskunft, Berichtigung, Löschung, Widerspruch) schreiben Sie uns bitte an: privacy@bukio.hu.
11.2. Aufsichtsbehörde (NAIH)
Nemzeti Adatvédelmi és Információszabadság Hatóság – ungarische Datenschutzbehörde (NAIH)
Sitz: 1055 Budapest, Falk Miksa utca 9-11.
Postanschrift: 1363 Budapest, Pf.: 9.
Telefon: +36 1 391 1400
E-Mail: ugyfelszolgalat@naih.hu
Website: https://www.naih.hu/
11.3. Gerichtliche Rechtsdurchsetzung
Die betroffene Person kann bei einer Verletzung ihrer Rechte ein Gericht anrufen.
12. SCHLUSSBESTIMMUNGEN
12.1. Änderung dieser Erklärung
Bukio behält sich das Recht vor, diese Erklärung zu ändern. Die jeweils gültige Fassung ist auf der Website abrufbar.
12.2. Inkrafttreten
Diese Erklärung tritt am 2026.07.12. in Kraft und gilt bis auf Widerruf. Mit ihrem Inkrafttreten verliert die frühere Datenschutzerklärung ihre Gültigkeit.