merkichmir.at

Datenschutzerklärung

Informationen nach Art 13 und 14 Datenschutz-Grundverordnung (DSGVO). Stand: 08.09.2026.

Fassung zur anwaltlichen Prüfung. Die gelb markierten Stellen ergänzt der Betreiber; bis dahin gilt diese Seite als Entwurf.

1. Verantwortlicher

Sauerwein Solutions, Eisenstadt, Österreich, E-Mail: info@merkichmir.at.

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art 37 DSGVO liegen nach unserer Einschätzung nicht vor.

Sämtliche Systeme laufen auf einem eigenen, vom Betreiber gemieteten virtuellen Server der netcup GmbH (Daimlerstraße 25, 76185 Karlsruhe, Deutschland) im Rechenzentrum Wien, Österreich; Datenbank und Datei-Ablage liegen auf demselben Server.

2. Wer wofür verantwortlich ist

a) Die Plattform als Verantwortliche. Für den Betrieb der Plattform selbst sind wir Verantwortliche im Sinn des Art 4 Z 7 DSGVO. Dazu gehören: das öffentliche Verzeichnis der Betriebe und Vereine, Ihre Ortswahl, Ihr Benutzerkonto samt Favoriten und Benachrichtigungs-Einstellungen, die Selbsteintragung von Betrieben, unsere eigene Abrechnung mit den Betrieben, die Sicherheit der Systeme und der Versand unserer eigenen Nachrichten.

b) Die Plattform als Auftragsverarbeiterin der Betriebe. Wenn Sie bei einem Betrieb bestellen, reservieren, einen Termin oder Kurs buchen, im Onlineshop kaufen oder eine Anfrage senden, ist der Betrieb Verantwortlicher für diese Daten — er entscheidet, wozu er sie braucht (Erfüllung Ihrer Bestellung, Rückruf, Terminverwaltung, seine Kundenkartei). Wir verarbeiten diese Daten in seinem Auftrag auf unseren Servern (Art 28 DSGVO); Grundlage ist ein Auftragsverarbeitungsvertrag zwischen uns und jedem Betrieb. Was der Betrieb darüber hinaus mit Ihren Daten macht, beantwortet seine eigene Datenschutzerklärung auf seiner Seite.

3. Die Verarbeitungen im Einzelnen

3.1 Besuch der Seiten (Server- und Zugriffsdaten)

Beim Aufruf verarbeitet der Server die technisch anfallenden Verbindungsdaten (IP-Adresse, aufgerufene Adresse, Zeitpunkt, Browserkennung). Zweck: Auslieferung der Seite, Fehlersuche, Abwehr von Angriffen. Rechtsgrundlage: berechtigtes Interesse am sicheren Betrieb (Art 6 Abs 1 lit f DSGVO). Speicherdauer: Die Protokolle des Webservers werden spätestens nach 14 Tagen gelöscht.

3.2 Sicherheitsprotokoll und Sperren

Sicherheitsrelevante Ereignisse (fehlgeschlagene und erfolgreiche Anmeldungen, Sperren, abgewiesene Zugriffe, Kundenimporte) werden mit IP-Adresse, Browserkennung, Ziel und Zeitpunkt in einem nur-anfügbaren Protokoll festgehalten; wiederholte Verstöße führen zu eskalierenden IP-Sperren von 5 Minuten bis 24 Stunden. Zweck: Missbrauchsabwehr und Nachweisfähigkeit, auch für die Meldepflicht bei Datenschutzverletzungen binnen 72 Stunden (Art 33 DSGVO). Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO. Kritische Ereignisse werden dem Betreiber sofort über den Messenger Telegram gemeldet (nur Ereignisdaten, keine weiteren Gastdaten). Speicherdauer: Einträge des Sicherheitsprotokolls werden nach zwölf Monaten gelöscht; IP-Sperren enden von selbst nach längstens 24 Stunden.

3.3 Ortswahl und Standort-Knopf

Ihre Ortswahl merken wir in einem Cookie auf Ihrem Gerät (merki_ort, 180 Tage) — es enthält nur das Ortskürzel, keine Kennung Ihrer Person. Wenn Sie den Standort-Knopf verwenden, sendet Ihr Browser die Koordinaten einmalig im Anfragekörper an unseren Server; die Antwort nennt nur den nächstgelegenen Ort (höchstens 30 km). Die Koordinaten werden nicht gespeichert und stehen nie in einer Adresszeile oder einem Protokoll. Rechtsgrundlage: Vertragsanbahnung bzw. berechtigtes Interesse (Art 6 Abs 1 lit b/f DSGVO); die Standortfreigabe im Browser ist freiwillig.

3.4 Karte und Geodaten der Betriebe

Die Karte auf Betriebsseiten wird vollständig von unserem Server ausgeliefert: Kartenkacheln holt unser Server einmalig von OpenStreetMap und speichert sie zwischen; die Koordinaten eines Betriebs ermittelt unser Server einmalig aus der Betriebsanschrift über Nominatim (OpenStreetMap). Ihr Browser nimmt dabei zu keinem Zeitpunkt Kontakt zu fremden Servern auf; übertragen wird nur die Anschrift des Betriebs, nie ein Gastdatum.

3.5 Bestellung (im Auftrag des Betriebs)

Für eine Bestellung erheben wir: Name, Telefonnummer, optional E-Mail-Adresse, bei Lieferung die Lieferanschrift, Ihre Bestellpositionen samt Sonderwünschen und Anmerkung, Zahlungsart, Zeitpunkt sowie den Stand der zum Bestellzeitpunkt geltenden Betriebs-AGB. Verantwortlicher ist der Betrieb; Zweck ist die Abwicklung Ihrer Bestellung (Art 6 Abs 1 lit b DSGVO). Ohne Name und Telefonnummer kann die Bestellung nicht bearbeitet werden. Ihre Bestellung erscheint auf den Empfangsgeräten des Betriebs (Kassenterminal, Küchen- und Thekenmonitore, Bondrucker im Lokal); diese Geräte stehen beim Betrieb, nicht bei Dritten. Speicherdauer: Bestellungen sind Geschäftsbelege des Betriebs und werden sieben Jahre aufbewahrt (§ 132 BAO).

Der Betrieb erhält zusätzlich eine Kundenkartei: Aus Ihren Bestellungen wird je Betrieb ein Kundendatensatz geführt (Name, Telefon, E-Mail, bekannte Lieferadressen, Herkunftskanal), damit der Betrieb Stammkunden erkennt und Tipparbeit spart. Diese Kartei ist streng je Betrieb getrennt (Mandantentrennung auf Datenbankebene); kein Betrieb sieht Daten eines anderen, und die Plattform führt keine betriebsübergreifenden Gastprofile.

3.6 Termine, Reservierungen und Anfragen (im Auftrag des Betriebs)

Termin- und Kursbuchungen, Tischreservierungen und das Anfrageformular erheben Name, Telefon und/oder E-Mail, Anliegen, Wunschzeit bzw. Erreichbarkeit. Zweck: Termin- und Reservierungsverwaltung bzw. Beantwortung durch den Betrieb (Art 6 Abs 1 lit b DSGVO; Verantwortlicher ist der Betrieb). Terminbestätigungen können einen Kalendereintrag (ICS) enthalten. Speicherdauer: Erledigte Anfragen sowie vergangene Termine und Reservierungen werden spätestens zwölf Monate nach dem Termin bzw. der Erledigung gelöscht, sofern der Betrieb sie nicht früher löscht; Vorgänge mit Zahlungsbezug sind Geschäftsbelege und werden sieben Jahre aufbewahrt (§ 132 BAO).

3.7 Benutzerkonto (Gäste)

Ein Konto ist freiwillig — bestellen können Sie auch als Gast. Beim Konto verarbeiten wir: E-Mail-Adresse, Anzeigename, Kennwort (nur als scrypt-Prüfsumme, nie im Klartext), Zeitpunkt der E-Mail-Bestätigung, Sitzungen (nur als SHA-256-Prüfsumme des Sitzungsschlüssels, Laufzeit 7 Tage), Ihre Lieblingsbetriebe (Favoriten) und Ihre Benachrichtigungs-Einstellungen. Zweck: Kontoführung, Anzeige Ihrer Bestellungen, Neuigkeiten Ihrer Favoriten (Aktionen und Veranstaltungen im Konto sowie — auf Wunsch — per Telegram). Rechtsgrundlage: Vertrag (Art 6 Abs 1 lit b DSGVO).

Neue Bestellungen werden Ihrem Konto nur bei bestehender Anmeldung zugeordnet, nie allein über die getippte E-Mail-Adresse (Kontoübernahme-Schutz). In der Bestellübersicht Ihres Kontos zeigen wir zusätzlich Bestellungen an, die mit derselben E-Mail-Adresse als Gast aufgegeben wurden — das aber erst, nachdem Sie diese E-Mail-Adresse über den zugesandten Link bestätigt haben (Schutz vor fremder Einsichtnahme). Zum Löschen Ihres Kontos genügt eine formlose Nachricht an info@merkichmir.at; die Bestellbelege bleiben dann beim jeweiligen Betrieb (gesetzliche Aufbewahrung), verlieren aber den Bezug zu Ihrem Konto.

3.8 Zahlung

Bei Online-Zahlung werden Sie zu einer Bezahlseite des Zahlungsdienstleisters geleitet. Die Zahlung läuft über Stripe (Stripe Payments Europe, Ltd., Irland) auf das Konto des jeweiligen Betriebs — der Betrieb ist Zahlungsempfänger; technisch vermittelt eine zentrale Zahlungsschnittstelle des Betreibers. Kartendaten geben Sie ausschließlich beim Zahlungsdienstleister ein; weder der Betrieb noch die Plattform sehen sie jemals. An die Zahlungsschnittstelle übermitteln wir Bestellkennung, Betrag, Positionsnamen und — optional — Ihren Namen und Ihre E-Mail-Adresse für die Zahlungsbestätigung. Kommt kein Vertrag zustande (der Betrieb nimmt nicht rechtzeitig an), wird automatisch vollständig erstattet — einschließlich unserer Provision. Rechtsgrundlage: Vertragserfüllung (Art 6 Abs 1 lit b DSGVO). Stripe ist für die eigentliche Zahlungsabwicklung eigenständiger Verantwortlicher; Details in der Datenschutzerklärung von Stripe.

3.9 E-Mail-Versand

Pflichtnachrichten (Bestellbestätigung, Absage, Terminbestätigung, Kennwort-Link, Konto-Bestätigung) versenden wir über den Dienstleister Brevo (Sendinblue GmbH, Berlin — Auftragsverarbeiter, EU) von der Adresse post@post.merkichmir.at. Öffnungs- und Klickverfolgung ist für diese Nachrichten im Versandkonto deaktiviert. Nachrichten ohne gesetzliche Aufbewahrungspflicht werden nach 90 Tagen aus dem Protokoll entfernt (einstellbar); aufbewahrungspflichtige Belege bleiben sieben Jahre (§ 132 BAO).

Werbliche Nachrichten laufen — falls überhaupt — über einen getrennten Absender (news@news.merkichmir.at), ausschließlich mit vorheriger Einwilligung (§ 174 TKG 2021, Art 6 Abs 1 lit a DSGVO) und stets mit Ein-Klick-Abmeldung. Eine Abmeldung oder Beschwerde sperrt die Adresse für Werbung dauerhaft (Sperrliste); Pflichtpost bleibt davon unberührt. Einen plattformweiten Gäste-Newsletter gibt es nicht. Sie können sich ausschließlich beim einzelnen Betrieb anmelden, und Ihre Einwilligung gilt dann auch nur für diesen — nicht für andere Betriebe und nicht für uns. Die Anmeldung wird erst wirksam, wenn Sie sie über einen Link in einer Bestätigungsnachricht bestätigen (Double-Opt-In); ohne diese Bestätigung wird der Eintrag nach kurzer Frist gelöscht. Gespeichert werden dabei Ihre Adresse, der Zeitpunkt, der Wortlaut der Erklärung, der Ihnen angezeigt wurde, und der Zeitpunkt Ihrer Bestätigung — das ist der Nachweis nach Art 7 Abs 1 DSGVO. Melden Sie sich ab, bleibt der Eintrag als Beleg dafür bestehen, dass die Abmeldung beachtet wurde. Betriebe können zusätzlich bei der Eintragung freiwillig (nicht vorangekreuzt, nicht gekoppelt) in Nachrichten über Neuerungen einwilligen; der Zeitpunkt dieser Einwilligung wird ebenfalls gespeichert.

3.10 Telegram-Benachrichtigungen (freiwillig)

Betriebe und — mit Kundenkonto — Gäste können Benachrichtigungen über den Messenger Telegram erhalten (z. B. „Bestellung angenommen“, Neuigkeiten der Lieblingsbetriebe). Das passiert nur, wenn Sie den Chat selbst über einen Verknüpfungslink starten; ohne diesen Schritt kann unser Bot niemandem schreiben. Gespeichert werden Chat-Kennung, Vorname laut Telegram und Zweck der Verknüpfung. Mit /stop im Chat oder über die Schalter in Ihrem Konto beenden Sie die Nachrichten jederzeit; welche Arten von Nachrichten Sie erhalten, wählen Sie im Konto. Rechtsgrundlage: Ihre aktive Verknüpfung (Art 6 Abs 1 lit a/b DSGVO).

Hinweis Drittland: Telegram (Telegram FZ-LLC, Dubai/VAE) erhält dabei zwangsläufig die Nachrichteninhalte (z. B. Bestellnummer und Status). Wer das nicht möchte, nutzt Telegram einfach nicht — alle Informationen stehen auch auf der Statusseite und per E-Mail zur Verfügung.

3.11 Selbsteintragung von Betrieben

Bei der Eintragung eines Betriebs verarbeiten wir die Angaben des Eintragenden (E-Mail, Name, Branche, Ort, Telefon, Ansprechpartner, IP-Adresse zum Missbrauchsschutz) und senden einen Bestätigungslink; erst die Bestätigung legt Konto, Unternehmen und Betrieb an. Rechtsgrundlage: Vertragsanbahnung (Art 6 Abs 1 lit b DSGVO), IP-Speicherung Art 6 Abs 1 lit f DSGVO.

3.12 KI-Import von Speisekarten (nur Betriebsdaten)

Lädt ein Betrieb ein Foto oder PDF seiner Speisekarte hoch, wird die Datei zur Strukturerkennung an die Schnittstelle von Anthropic übermittelt. Verarbeitet wird ausschließlich die Speisekarte des Betriebs — niemals Gastdaten. Der Betrieb stößt den Vorgang selbst an und prüft das Ergebnis vor der Übernahme. Anthropic PBC hat ihren Sitz in den USA und ist unter dem EU-U.S. Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission (Art 45 DSGVO).

3.13 Abrechnung mit den Betrieben (Herkunfts-Zurechnung)

Damit unsere Provision nur dort anfällt, wo die Plattform den Gast tatsächlich vermittelt hat, wird der Weg zum Betrieb vermerkt. Tippen Sie im Schaufenster — auf einer Ortsseite, in einem Suchergebnis, im Veranstaltungshinweis oder auf einer gekennzeichneten Anzeige — auf einen Betrieb, führt der Weg über eine Übergabeadresse von uns (/weiter/…). Sie leitet Sie unmittelbar weiter und setzt dabei auf der Adresse dieses einen Betriebs ein Herkunfts-Cookie (merki_von). Sein Inhalt sind drei Angaben: das Wort „schaufenster“, die Quelle des Klicks und dessen Zeitpunkt. Es gilt 24 Stunden.

Wege, die der Betrieb selbst gelegt hat — der Bestellknopf auf seiner eigenen Webseite, sein QR-Code, der Verweis aus seiner Nachricht —, setzen dieses Cookie nie. Sie setzen ein eigenes Kennzeichen (merki_eigen) und sind immer provisionsfrei. Im Zweifel gilt die Bestellung als provisionsfreie Direktbestellung.

Beide Cookies enthalten keine Kennung Ihrer Person — im Augenblick des Klicks sind Sie uns unbekannt und sollen es bleiben. Sie gelten nur für die Adresse des einen Betriebs, werden nicht über Websites hinweg ausgelesen, und es gibt weder Geräte-Fingerabdrücke noch geräteübergreifende Wiedererkennung. Zusätzlich zählen wir, wie oft von einer Ortsseite aus zu einem Betrieb oder über eine Anzeige weitergegangen wurde — als reine Tagessumme je Ziel, ohne IP-Adresse, ohne Uhrzeit, ohne jedes Merkmal des Besuchs. Diese Zahlen lassen sich keiner Person zuordnen. Rechtsgrundlage: berechtigtes Interesse an korrekter Abrechnung (Art 6 Abs 1 lit f DSGVO).

Braucht das Ihre Einwilligung? Wir sagen offen, dass diese Frage noch nicht abschließend geklärt ist. Der Herkunfts-Vermerk dient der Abrechnung zwischen uns und dem Betrieb und nicht dem Dienst, den Sie angefordert haben; ob er deshalb unter die Ausnahme des § 165 Abs 3 TKG 2021 fällt, lassen wir derzeit rechtlich prüfen. Bis zur Klärung bleibt er auf das beschriebene Minimum beschränkt — ohne Personenkennung, auf die Adresse eines Betriebs begrenzt, 24 Stunden.

3.14 Registrierkasse der Betriebe (Belegsignatur)

Betriebe mit Kassenmodul erstellen ihre Kassenbelege in diesem System. Zur gesetzlich vorgeschriebenen Signatur (§ 131b BAO, Registrierkassensicherheitsverordnung) werden die Belegdaten — Beträge je Steuersatz, Zahlungsart, Kassen- und Belegnummer, Zeitpunkt — an den Signaturdienst fiskaly GmbH (Wien, Österreich) übermittelt und dort im Datenerfassungsprotokoll signiert. Namen von Gästen enthalten diese Belegdaten nicht. Verantwortlicher ist der jeweilige Betrieb; die Belege werden sieben Jahre aufbewahrt (§ 132 BAO).

3.15 Domainbestellung der Betriebe

Bestellt ein Betrieb über die Plattform eine eigene Internet-Adresse, übermitteln wir seine Inhaberdaten (Firmenwortlaut bzw. Name, Anschrift, E-Mail, Telefon) an den Registrar netcup GmbH und über diesen an die jeweilige Vergabestelle (für .at: nic.at GmbH, Salzburg); ohne diese Angaben ist keine Registrierung möglich (Art 6 Abs 1 lit b DSGVO). Die Namenszonen der Adressen liegen auf Nameservern des Betreibers (bei netcup) und — als zweiter Standort — bei IPAX (Österreich); Zonen enthalten nur Domainnamen und Serveradressen, keine Gastdaten.

4. Cookies — die vollständige Liste, und warum es keinen Banner gibt

Wir setzen ausschließlich eigene (First-Party-)Cookies. Es gibt kein fremdes Werbenetz, kein Statistik-Werkzeug Dritter und kein Zählpixel — Ihr Browser nimmt beim Besuch keinen Kontakt zu Dritten auf. Die Einwilligungspflicht des § 165 Abs 3 TKG 2021 gilt nicht für Speicherungen, die unbedingt erforderlich sind, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen. Darauf beschränken wir uns — mit einer Ausnahme, die wir lieber nennen als verschweigen: Der Herkunfts-Vermerk merki_von dient der Abrechnung zwischen uns und dem Betrieb. Ob er einwilligungsfrei zulässig ist, wird derzeit rechtlich geprüft (Abschnitt 3.13). Alles Übrige ist für den Betrieb der Seite notwendig — deshalb gibt es keinen Zustimmungsbalken:

CookieZweck InhaltLaufzeit
merki_sidAnmeldung (Sitzung)Zufallsschlüssel (der Server speichert nur die Prüfsumme)7 Tage
mk_kontoAnzeige „angemeldet“ im Seitenkopfnur „1“, kein Geheimnis7 Tage, gemeinsam mit der Sitzung
merki_ortIhr gewählter OrtOrtskürzel180 Tage
merki_korbWarenkorb je Betriebzufällige Korbkennung7 Tage
merki_aktionscodevon Ihnen eingegebener Aktionscodeder Code7 Tage
merki_vonZurechnung „über das Schaufenster gekommen“ (Abrechnung Plattform–Betrieb)das Wort „schaufenster“, die Quelle des Klicks (etwa „ortsseite“) und dessen Zeitpunkt24 Stunden
merki_eigenKennzeichen „eigener Weg des Betriebs“ (stellt Provisionsfreiheit sicher)Kanalwort24 Stunden
merki_ebenetechnischer Betrieb der Bestell-Ebene auf der eigenen Webseite eines Betriebsnur „1“24 Stunden
merki_tischIhr Tisch beim Bestellen am Tisch (nach dem Scannen des Tischcodes)Tischkennung4 Stunden
merki_ladenWarenkorb des Onlineshops je Betriebzufällige Korbkennung7 Tage
merki_ansichtVerwaltungsansicht des Betreibers (30 Minuten) bzw. Geräte-Ausweis eines Betriebsmonitors, nur auf dessen eigener AdresseZufallskennung30 Minuten bzw. bis 1 Jahr
grundFarbdarstellung hell/dunkel im Verwaltungsbereich„hell“ oder „dunkel“1 Jahr
gs_neuÜbergabe eines soeben erzeugten Gutscheincodes im Verwaltungsbereich (der Code wird nirgends gespeichert)der Gutscheincode10 Minuten

Der Prüfwert gegen untergeschobene Formulare (CSRF) ist kein Cookie, sondern ein aus der Sitzung abgeleitetes verstecktes Formularfeld.

Damit Ihre Eingaben an der Kasse eine Prüf-Rückleitung überstehen (etwa wenn eine Wunschzeit nicht mehr verfügbar ist), merkt Ihr Browser die Formularwerte im sessionStorage des Geräts. Sie bleiben in diesem einen Browser-Tab, werden mit dem Schließen des Tabs gelöscht und erst beim Absenden der Bestellung an uns übertragen.

Läuft die Bestellstrecke als Ebene eingebettet auf der eigenen Webseite eines Betriebs, werden Warenkorb- und Kanal-Cookies mit dem Merkmal „Partitioned“ gesetzt: Sie gelten dann nur innerhalb genau dieser Wirtsseite und taugen konstruktionsbedingt nicht zur seitenübergreifenden Verfolgung.

5. Empfänger im Überblick

Eine Übermittlung in Drittländer findet darüber hinaus nicht statt (zu Telegram und Anthropic siehe die Abschnitte 3.10 und 3.12).

6. Ihre Rechte

Sie haben das Recht auf Auskunft (Art 15 DSGVO), Berichtigung (Art 16), Löschung (Art 17), Einschränkung (Art 18), Datenübertragbarkeit (Art 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich an info@merkichmir.at; betrifft Ihr Anliegen eine Bestellung, einen Termin oder eine Anfrage bei einem Betrieb, leiten wir es an den verantwortlichen Betrieb weiter — oder Sie wenden sich direkt an ihn (Kontakt im Impressum seiner Seite).

Sie können sich außerdem bei der österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.

7. Änderungen

Diese Erklärung wird angepasst, wenn sich Funktionen oder Dienstleister ändern; es gilt die auf dieser Seite veröffentlichte Fassung mit Standdatum.

Impressum · Nutzungsbedingungen · Bedingungen für Betriebe · Barrierefreiheit · zur Startseite