Datenschutzerklärung

Stand: 27. August 2026

Diese Erklärung gilt für https://carta.so, https://app.carta.so, Kundenkonten, öffentliche Speisekarten und die Kommunikation mit Carta.

1. Verantwortlicher

Luca Huerse, Karl-Schurz-Straße 13, 70190 Stuttgart, Deutschland, hey@carta.so, +49 152 23373152

Ein Datenschutzbeauftragter ist derzeit nicht bestellt.

2. Rollen

Carta ist Verantwortlicher für Websitebetrieb, Konto- und Vertragsverwaltung, Abrechnung, Support, Sicherheit und eigene Kommunikation. Für personenbezogene Inhalte und Nutzungsstatistiken, die Carta nach Weisung eines Restaurants verarbeitet, ist regelmäßig das Restaurant Verantwortlicher und Carta Auftragsverarbeiter. Es gilt der AVV.

3. Websitezugriff und Logs

Beim Aufruf werden IP-Adresse, Zeitpunkt, URL, HTTP- und Statusdaten, Referrer sowie Browser- und Geräteinformationen verarbeitet. Zweck ist die sichere Auslieferung, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO, bei Vertragsbezug ergänzend Buchst. b. Als interne Regelfrist für Anwendungslogs gelten 30 Tage; konkrete Hostingfristen können bei Sicherheitsvorfällen oder Anbieteranforderungen abweichen.

Hosting erfolgt über Vercel Inc. Die konkrete Ausführungsregion und Logfrist sind vor Produktivstart zu bestätigen. Drittlandtransfers werden durch Angemessenheitsbeschluss, wirksame EU-US-DPF-Zertifizierung oder Standardvertragsklauseln abgesichert.

4. Cookies und lokaler Speicher

Carta verwendet keine Werbe- oder Cross-Site-Tracking-Cookies.

  • Sitzungscookies für Anmeldung und Sicherheit
  • Sprach- und Restaurantauswahl regelmäßig bis zu einem Jahr
  • Darstellungs-, Sidebar- und Vorschaupräferenzen
  • lokale Merkliste des Gastes ohne Kontosynchronisierung

5. Konto und Anmeldung

Verarbeitet werden E-Mail-Adresse, optionaler Name, Nutzer-ID, Rollen, Sitzungs- und Sicherheitsdaten sowie angenommene Dokumentversionen. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO. Authentifizierung, Datenbank und Speicher werden über Supabase, Inc. erbracht; die derzeit erwartete, noch zu bestätigende Projektregion ist Zürich, Schweiz (eu-central-2). Einmalcodes versendet Resend, Inc. Optionaler Google-Login wird durch Google Ireland Limited bereitgestellt.

6. Restaurant- und Menüdaten

Kunden speichern Restaurant-, Betreiber- und Kontaktangaben, Logos, Bilder, Menütexte, Preise, Allergene, Zusatzstoffe, Ernährungskennzeichnungen, Sprachen, Design- und sonstige Restaurantinformationen. Carta verarbeitet diese Daten zur Bearbeitung, Übersetzung und Veröffentlichung. Besondere Kategorien nach Art. 9 DSGVO und Strafdaten nach Art. 10 DSGVO dürfen ohne gesonderte Vereinbarung nicht eingestellt werden.

7. KI-Funktionen

Bei aktiv genutztem Import, Assistenten oder Übersetzungen werden ausgewählte Bilder, PDF-Dateien, Menü- und Restauranttexte, Chatnachrichten und Konfigurationen an Anthropic, PBC übertragen. Das WLAN-Passwort wird nach aktuellem Produktdesign nicht übertragen. Zweck ist die angeforderte Extraktion, Übersetzung oder Bearbeitung. Die kommerzielle API verwendet Ein- und Ausgaben nach aktueller Anbieterinformation standardmäßig nicht zum Training und löscht sie grundsätzlich innerhalb von 30 Tagen. Zero Data Retention ist nicht vereinbart; Missbrauchs- oder gesetzliche Fälle können länger gespeichert werden.

KI-Ergebnisse können fehlerhaft sein. Preise, Allergene, Zusatzstoffe und Übersetzungen werden nur nach ausdrücklicher Prüfung und Freigabe des Restaurantbetreibers veröffentlicht.

8. Öffentliche Menüs und Statistik

Veröffentlichte Menüs sind ohne Anmeldung abrufbar. Bei Öffnung eines Gerichts speichert Carta die interne Gericht-ID und den Zeitpunkt. In der Produktdatenbank werden dafür nach aktuellem Stand keine dauerhafte IP-Adresse, kein User-Agent und kein Referrer gespeichert. Klickereignisse werden spätestens nach 24 Monaten gelöscht oder dauerhaft aggregiert.

9. Kommunikation, Buchhaltung und Domain

Supportdaten werden zur Bearbeitung auf Art. 6 Abs. 1 Buchst. b und f DSGVO verarbeitet. Rechnungs- und Steuerdaten werden auf Buchst. b und c verarbeitet und über Haufe-Lexware GmbH & Co. KG (Lexware Office) verwaltet. Die Domain wird über Namecheap, Inc. administriert. Ein Zahlungsdienstleister ist derzeit nicht integriert; vor Einführung wird diese Erklärung ergänzt.

10. Empfänger und Drittlandtransfers

Empfänger sind die genannten Hosting-, Datenbank-, Authentifizierungs-, E-Mail-, KI-, OAuth-, Buchhaltungs- und Domainanbieter, autorisierte Teammitglieder, Berater sowie Behörden bei gesetzlicher Pflicht. Drittlandtransfers erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien, insbesondere Standardvertragsklauseln und ergänzender Prüfung.

11. Speicherdauer und Exit

Konten und Produktdaten werden während des Vertrags gespeichert. Nach Vertragsende gilt eine Wechselphase von höchstens 30 Kalendertagen und anschließend eine Abruffrist von mindestens 30 Kalendertagen. Danach werden Produktivdaten gelöscht, soweit keine Rechtsgrundlage entgegensteht. Backupkopien werden nach Einführung des dokumentierten Backup-Systems innerhalb von höchstens weiteren 90 Tagen überschrieben oder gelöscht. Gesetzliche Aufbewahrungspflichten bleiben bestehen.

12. Sicherheit

Carta verwendet verschlüsselte Übertragung, rollenbasierte Zugriffe, Datenbank-Mandantentrennung, private Dateispeicher, Geheimnisverwaltung, protokollierte Veröffentlichungen und Löschprozesse. Vor öffentlichem Produktivbetrieb werden regelmäßige Backups, Wiederherstellungstests und ein dokumentierter Incident-Prozess eingerichtet.

13. Rechte

Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Anfragen sind an hey@carta.so zu richten. Bei Restaurantinhalten ist vorrangig der bezeichnete Restaurantbetreiber zuständig.

14. Beschwerde

Beschwerden können an den Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, oder jede andere zuständige Aufsichtsbehörde gerichtet werden.