Datenschutzerklärung
Chiwai SaaS-Plattform — Art. 13/14 DSGVO
§ 1 Verantwortlicher
Yung UG (haftungsbeschränkt), Jahnstraße 56, 60318 Frankfurt am Main
E-Mail: [email protected] · Website: chiwai.eu
§ 2 Datenverarbeitung im Rahmen der Plattformnutzung
2.1 Vertragsdaten (B2B-Kunden)
Beim Vertragsschluss verarbeiten wir: Unternehmensname, Ansprechpartner (Name, E-Mail, Telefon), Rechnungsadresse, Vertragsdaten, Tarif.
Zweck: Vertragsanbahnung und -erfüllung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Vertragsdauer + 10 Jahre (§ 147 AO).
2.2 Plattformdaten (Allergen- und Nährwertdaten)
Restaurantkunden pflegen Allergen-, Zutat- und Nährwertdaten zu ihren Speisen ein. Diese Daten sind produktbezogen und in der Regel keine personenbezogenen Daten im Sinne der DSGVO.
Allergeninformationen, die sich ausschließlich auf Gerichte beziehen (nicht auf Personen), sind keine personenbezogenen Daten im Sinne von Art. 4 Nr. 1 DSGVO (vgl. ErwGr. 26 DSGVO). Chiwai speichert keine individuellen Gäste-Allergiepräferenzen. Soweit ein Restaurant in seiner eigenen Infrastruktur Gäste-Allergenprofile führt und diese mit Chiwai verknüpft, handelt das Restaurant als allein Verantwortlicher; Chiwai ist insoweit nicht Verarbeiter.
2.3 Technische Nutzungsdaten
Bei Nutzung der Plattform werden protokolliert: IP-Adresse (anonymisiert nach 24h), Zeitstempel, aufgerufene API-Endpunkte, HTTP-Statuscodes.
Zweck: Systemsicherheit, Fehlerdiagnose, Missbrauchsprävention.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Speicherdauer: 30 Tage.
2.4 KI-Verarbeitung (Anthropic)
Chiwai nutzt Anthropic, PBC (USA) für KI-Funktionen (Allergen-Klassifikation, Übersetzung, Textgenerierung). Anthropic verarbeitet dabei ggf. Produktdaten des Restaurants.
Anthropic PBC ist nicht nach dem EU-US Data Privacy Framework (DPF, Beschluss 2023/1795) zertifiziert. Der Drittlandtransfer erfolgt auf Grundlage der Standardvertragsklauseln EU 2021/914, Module 2+3 (automatisches Anthropic Data Processing Addendum, abrufbar unter anthropic.com/legal/data-processing-addendum). Ein Transfer Impact Assessment (TIA) gemäß EuGH C-311/18 (Schrems II) wird aktuell erstellt und dokumentiert. Bis zum Abschluss des TIA: Anthropic wird ausschließlich für Verarbeitungen ohne Personenbezug eingesetzt (Allergen-Klassifikation und Übersetzung von Produktdaten). Verarbeitungen mit möglichem Personenbezug (z.B. Rechnungsverarbeitung) erfolgen ausschließlich über EU-ansässige KI-Anbieter.
KI-Ausgaben (Allergen-Klassifikation, Übersetzung, Textgenerierung) sind Empfehlungen und kein Ersatz für die fachliche Prüfung durch den Kunden. Der Anbieter übernimmt keine Verantwortung für die inhaltliche Richtigkeit von KI-Ausgaben; die abschließende Prüfungs- und Verantwortungspflicht liegt beim Kunden (gemäß Haftungsarchitektur P-2 und P-8, Stand 28.06.2026).
§ 3 Weitergabe an Dritte
Für den Betrieb der Plattform setzen wir die folgenden Dienstleister ein:
| Anbieter | Sitz | Zweck | Rechtsgrundlage | Hinweis |
|---|---|---|---|---|
| Hetzner Online GmbH | DE | Hosting, PostgreSQL, Compute (cx43 Frankfurt) | Kein Drittland | — |
| Cloudflare Inc. | USA (IE-Niederlassung) | CDN, DNS, DDoS-Schutz, WAF, E-Mail-Routing | EU-US Data Privacy Framework (DPF), Beschluss 2023/1795 (primär); SCC EU 2021/914, Modul 2+3 (Fallback) | DPF-zertifiziert; FISA-702-Restrisiko verbleibt (Schrems III C-703/25 P anhängig) |
| Anthropic, PBC | USA | KI: Allergen-Klassifikation, Übersetzung, Textgenerierung | SCC EU 2021/914, Modul 2+3 (auto. DPA) | Kein DPF — TIA in Erstellung; nur für Verarbeitungen ohne Personenbezug |
| Stripe Payments Europe Ltd. | IE | Zahlungsabwicklung | SCC für US-Transfer | EU-US DPF |
| Google Ireland Ltd. | IE | Gmail SMTP, GSC | Komplex IE+US | SCC + DPF |
Rechtsgrundlagen-Update: Cloudflare ist DPF-zertifiziert (Beschluss 2023/1795), sodass eine Einzelfall-TIA entfällt. Anthropic ist nicht DPF-zertifiziert; TIA wird erstellt.
§ 4 Ihre Rechte (Art. 15–21 DSGVO)
Als Betroffener haben Sie folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Basis berechtigten Interesses
Anfragen an: [email protected]. Antwort innerhalb von 4 Wochen.
§ 5 Beschwerderecht
Zuständige Aufsichtsbehörde: Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI), Postfach 3163, 65021 Wiesbaden, www.datenschutz.hessen.de.
§ 6 Datensicherheit
Wir setzen technisch-organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO ein. Die aktuellen TOMs sind in Anhang A des AVV dokumentiert.
Stand: 28.06.2026