Datenschutzerklärung
Stand: 27. August 2026
Diese Erklärung gilt für https://carta.so, https://app.carta.so, Kundenkonten, öffentliche Speisekarten und die Kommunikation mit Carta.
1. Verantwortlicher
Luca Huerse, Karl-Schurz-Straße 13, 70190 Stuttgart, Deutschland, hey@carta.so, +49 152 23373152
Ein Datenschutzbeauftragter ist derzeit nicht bestellt.
2. Rollen
Carta ist Verantwortlicher für Websitebetrieb, Konto- und Vertragsverwaltung, Abrechnung, Support, Sicherheit und eigene Kommunikation. Für personenbezogene Inhalte und Nutzungsstatistiken, die Carta nach Weisung eines Restaurants verarbeitet, ist regelmäßig das Restaurant Verantwortlicher und Carta Auftragsverarbeiter. Es gilt der AVV.
3. Websitezugriff und Logs
Beim Aufruf werden IP-Adresse, Zeitpunkt, URL, HTTP- und Statusdaten, Referrer sowie Browser- und Geräteinformationen verarbeitet. Zweck ist die sichere Auslieferung, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO, bei Vertragsbezug ergänzend Buchst. b. Als interne Regelfrist für Anwendungslogs gelten 30 Tage; konkrete Hostingfristen können bei Sicherheitsvorfällen oder Anbieteranforderungen abweichen.
Hosting erfolgt über Vercel Inc. Die konkrete Ausführungsregion und Logfrist sind vor Produktivstart zu bestätigen. Drittlandtransfers werden durch Angemessenheitsbeschluss, wirksame EU-US-DPF-Zertifizierung oder Standardvertragsklauseln abgesichert.
5. Konto und Anmeldung
Verarbeitet werden E-Mail-Adresse, optionaler Name, Nutzer-ID, Rollen, Sitzungs- und Sicherheitsdaten sowie angenommene Dokumentversionen. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO. Authentifizierung, Datenbank und Speicher werden über Supabase, Inc. erbracht; die derzeit erwartete, noch zu bestätigende Projektregion ist Zürich, Schweiz (eu-central-2). Einmalcodes versendet Resend, Inc. Optionaler Google-Login wird durch Google Ireland Limited bereitgestellt.
7. KI-Funktionen
Bei aktiv genutztem Import, Assistenten oder Übersetzungen werden ausgewählte Bilder, PDF-Dateien, Menü- und Restauranttexte, Chatnachrichten und Konfigurationen an Anthropic, PBC übertragen. Das WLAN-Passwort wird nach aktuellem Produktdesign nicht übertragen. Zweck ist die angeforderte Extraktion, Übersetzung oder Bearbeitung. Die kommerzielle API verwendet Ein- und Ausgaben nach aktueller Anbieterinformation standardmäßig nicht zum Training und löscht sie grundsätzlich innerhalb von 30 Tagen. Zero Data Retention ist nicht vereinbart; Missbrauchs- oder gesetzliche Fälle können länger gespeichert werden.
KI-Ergebnisse können fehlerhaft sein. Preise, Allergene, Zusatzstoffe und Übersetzungen werden nur nach ausdrücklicher Prüfung und Freigabe des Restaurantbetreibers veröffentlicht.
9. Kommunikation, Buchhaltung und Domain
Supportdaten werden zur Bearbeitung auf Art. 6 Abs. 1 Buchst. b und f DSGVO verarbeitet. Rechnungs- und Steuerdaten werden auf Buchst. b und c verarbeitet und über Haufe-Lexware GmbH & Co. KG (Lexware Office) verwaltet. Die Domain wird über Namecheap, Inc. administriert. Ein Zahlungsdienstleister ist derzeit nicht integriert; vor Einführung wird diese Erklärung ergänzt.
10. Empfänger und Drittlandtransfers
Empfänger sind die genannten Hosting-, Datenbank-, Authentifizierungs-, E-Mail-, KI-, OAuth-, Buchhaltungs- und Domainanbieter, autorisierte Teammitglieder, Berater sowie Behörden bei gesetzlicher Pflicht. Drittlandtransfers erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien, insbesondere Standardvertragsklauseln und ergänzender Prüfung.
11. Speicherdauer und Exit
Konten und Produktdaten werden während des Vertrags gespeichert. Nach Vertragsende gilt eine Wechselphase von höchstens 30 Kalendertagen und anschließend eine Abruffrist von mindestens 30 Kalendertagen. Danach werden Produktivdaten gelöscht, soweit keine Rechtsgrundlage entgegensteht. Backupkopien werden nach Einführung des dokumentierten Backup-Systems innerhalb von höchstens weiteren 90 Tagen überschrieben oder gelöscht. Gesetzliche Aufbewahrungspflichten bleiben bestehen.
12. Sicherheit
Carta verwendet verschlüsselte Übertragung, rollenbasierte Zugriffe, Datenbank-Mandantentrennung, private Dateispeicher, Geheimnisverwaltung, protokollierte Veröffentlichungen und Löschprozesse. Vor öffentlichem Produktivbetrieb werden regelmäßige Backups, Wiederherstellungstests und ein dokumentierter Incident-Prozess eingerichtet.
13. Rechte
Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Anfragen sind an hey@carta.so zu richten. Bei Restaurantinhalten ist vorrangig der bezeichnete Restaurantbetreiber zuständig.
14. Beschwerde
Beschwerden können an den Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, oder jede andere zuständige Aufsichtsbehörde gerichtet werden.