Datenschutzerklärung
Stand: 30. September 2026
Mit dieser Datenschutzerklärung informieren wir Sie nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten wir verarbeiten, wenn Sie diese Website besuchen, eine mit Carta erstellte Speisekarte aufrufen oder Carta als Kunde nutzen, zu welchen Zwecken und auf welcher Rechtsgrundlage das geschieht und welche Rechte Sie haben.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Brusso Baum GbRGutenbergstraße 88/1
70197 Stuttgart
Deutschland
E-Mail: hello@brussobaum.de
Telefon: +49 (0)711 3424 8185
Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter hello@brussobaum.de.
2. Das Wichtigste in Kürze
- Kein Tracking. Wir setzen keine Analyse-, Tracking- oder Werbewerkzeuge ein, weder auf dieser Website noch in den Speisekarten für Gäste. Es gibt keine Werbe-Cookies, keine Pixel und kein Profiling.
- Keine Einbindungen Dritter beim Seitenaufruf. Schriften, Bilder und Skripte dieser Website liefern wir selbst aus. Ihr Browser lädt beim Besuch keine Inhalte von Google Fonts, sozialen Netzwerken oder ähnlichen Diensten. Die einzige Ausnahme ist die Sicherheitsprüfung beim Karten-Import ohne Konto (Abschnitt 6).
- Daten in der EU. Server, Datenbank und KI-Verarbeitung laufen in Rechenzentren in der Europäischen Union. Einige unserer Dienstleister haben ihren Sitz in den USA; dafür bestehen die in Abschnitt 12 beschriebenen Garantien.
- Nur Technik, die nötig ist. Wir setzen ausschließlich technisch notwendige Cookies, etwa um Sie angemeldet zu halten (Abschnitt 11).
3. Hosting und Server-Protokolle
Diese Website, die Carta-Anwendung und die Speisekarten für Gäste werden bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Die Anwendung läuft in der Vercel-Region Frankfurt am Main (fra1). Bei jedem Aufruf verarbeitet Vercel technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, übertragene Datenmenge, HTTP-Statuscode sowie Browser- und Betriebssystemangaben (User-Agent). Diese Daten werden benötigt, um die Seiten auszuliefern, Fehler zu finden und Angriffe abzuwehren; Vercel speichert die Protokolle nur kurzzeitig. Wir führen diese Daten nicht mit anderen Daten zusammen und werten sie nicht zu Marketingzwecken aus.
Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und funktionsfähigen Website (Art. 6 Abs. 1 lit. f DSGVO). Mit Vercel besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Zum Schutz vor Missbrauch begrenzen wir die Zahl bestimmter Anfragen, etwa Anmeldeversuche. Dafür speichern wir die IP-Adresse kurzzeitig zusammen mit einem Zähler; die Einträge verfallen nach wenigen Minuten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
4. Digitale Speisekarten für Gäste
Wenn Sie als Gast einen QR-Code scannen oder eine Speisekarte unter /r/… öffnen, verarbeiten wir nur die in Abschnitt 3 genannten Server-Protokolldaten. Die Karte setzt keine Cookies, nutzt keinen lokalen Speicher Ihres Browsers und lädt keine Inhalte von Drittanbietern; Speisenfotos liefern wir über unseren Dateispeicher (Vercel Blob) aus. Anhand der Spracheinstellung Ihres Browsers zeigen wir die Karte in Ihrer Sprache, sofern das Restaurant sie anbietet. Diese Einstellung wird nicht gespeichert.
Für die Scan-Statistik der Restaurants zählen wir lediglich, wie oft ein QR-Code pro Stunde (und gegebenenfalls pro Tischnummer) aufgerufen wurde. Dabei speichern wir weder IP-Adressen noch Browserangaben oder Cookies; ein Personenbezug entsteht nicht. Rechtsgrundlage für die Auslieferung der Karte ist Art. 6 Abs. 1 lit. f DSGVO: das berechtigte Interesse des Restaurants und unser Interesse, die Karte bereitzustellen.
Für den Inhalt der Speisekarten ist das jeweilige Restaurant verantwortlich. Soweit Carta dabei personenbezogene Daten für das Restaurant verarbeitet, geschieht das in seinem Auftrag (Abschnitt 13).
5. Kundenkonto und Anmeldung
Für die Nutzung von Carta legen Sie ein Kundenkonto an. Wir verarbeiten dabei Ihre E-Mail-Adresse, Ihren Namen (falls angegeben), die Daten Ihres Restaurants (Name, Art, Anschrift, Öffnungszeiten, Speisekarten, Gestaltung, Logo, Fotos) sowie die Zuordnung zu Ihrem Team. Wenn Sie Teammitglieder einladen, verarbeiten wir deren Namen und E-Mail-Adressen, um die Einladung zu versenden. Rechtsgrundlage ist die Erfüllung des Vertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO).
Anmeldung per E-Mail-Link
Carta arbeitet ohne Passwörter. Zur Anmeldung senden wir Ihnen einen Link per E-Mail, der 30 Minuten gültig ist und nur einmal verwendet werden kann; wir speichern ihn ausschließlich als Prüfsumme. Für die Anmeldung setzen wir die Software Better Auth ein, die in unserer eigenen Anwendung läuft; es ist kein weiterer Anbieter beteiligt. Zu jeder Sitzung speichern wir Zeitpunkt, IP-Adresse und Browserangabe, damit Sie und wir unbefugte Zugriffe erkennen können (Art. 6 Abs. 1 lit. f DSGVO). Eine Sitzung läuft nach 30 Tagen ohne Nutzung ab.
Anmeldung mit Google (optional)
Sofern angeboten, können Sie sich alternativ mit Ihrem Google-Konto anmelden. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google übermittelt uns dann Ihren Namen, Ihre E-Mail-Adresse und gegebenenfalls Ihr Profilbild; wir erhalten keinen Zugriff auf Ihr Google-Konto. Diese Anmeldung erfolgt nur, wenn Sie sie ausdrücklich wählen (Art. 6 Abs. 1 lit. b DSGVO). Für die Verarbeitung durch Google gilt dessen Datenschutzerklärung.
6. Karten-Import und KI-Funktionen
Carta kann eine bestehende Speisekarte aus einem Foto, einer PDF- oder Word-Datei einlesen, Übersetzungen und Allergenhinweise vorschlagen, Speisenfotos erzeugen und hochgeladene Fotos passenden Gerichten zuordnen. Dafür nutzen wir Gemini-Modelle über Google Cloud Vertex AI; Anbieter ist Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland. Die Verarbeitung findet in Rechenzentren in der EU statt: in Frankfurt am Main (europe-west3), für die Erzeugung von Speisenfotos in den Niederlanden (europe-west4) und Belgien (europe-west1).
An Vertex AI übermitteln wir nur, was für die jeweilige Funktion nötig ist: die hochgeladene Karte, Namen und Beschreibungen der Gerichte, die zu übersetzenden Texte sowie Fotos, die zugeordnet werden sollen. Speisekarten enthalten in der Regel keine personenbezogenen Daten; bitte laden Sie keine Dokumente oder Fotos hoch, auf denen Personen zu sehen oder personenbezogene Angaben enthalten sind. Google verwendet die Daten nach den Bedingungen von Google Cloud nicht zum Training seiner Modelle und speichert sie nicht über die Verarbeitung hinaus. Mit Google besteht ein Vertrag zur Auftragsverarbeitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Alle Vorschläge der KI sind Entwürfe: Sie prüfen und bestätigen sie, bevor sie auf Ihrer Karte erscheinen. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt.
Import ohne Konto und Sicherheitsprüfung
Den Import können Sie ausprobieren, bevor Sie ein Konto anlegen. Um Missbrauch zu verhindern, begrenzen wir die Zahl der Importe pro Tag. Dazu bilden wir aus IP-Adresse, Browserangabe und dem aktuellen Datum einen verschlüsselten Prüfwert (Hash), der sich täglich ändert und keinen Rückschluss auf die IP-Adresse zulässt; die IP-Adresse selbst speichern wir nicht. Ihr Browser erhält ein Cookie, damit nur Sie Ihren Import-Entwurf sehen (Abschnitt 11). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Ist die Sicherheitsprüfung aktiviert, binden wir auf der Upload-Seite beim Import ohne Konto Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile prüft, ob die Anfrage von einem Menschen stammt. Dazu lädt Ihr Browser ein Skript von Cloudflare, das Ihre IP-Adresse sowie technische Merkmale Ihres Browsers und Geräts verarbeitet; Cookies zu Werbezwecken setzt Turnstile nicht. Wir selbst übermitteln Ihre IP-Adresse nicht an Cloudflare. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz vor automatisierten Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert. Angemeldete Kunden durchlaufen diese Prüfung nicht.
7. Dateien, Logos und Fotos
Hochgeladene Karten-Dateien, Logos, Speisenfotos und die Druckdateien für QR-Aufkleber speichern wir bei Vercel Blob, dem Dateispeicher von Vercel Inc. (Abschnitt 3). Originale von Karten-Importen liegen in einem nicht öffentlichen Speicher und sind nur für Sie abrufbar. Logos und Speisenfotos sind öffentlich abrufbar, weil sie auf Ihrer veröffentlichten Speisekarte erscheinen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. E-Mails
Wir versenden ausschließlich E-Mails, die für die Nutzung von Carta nötig sind: Anmelde-Links, Einladungen ins Team, die Begrüßung nach der Registrierung, Hinweise zu fertigen Importen und veröffentlichten Karten, Zahlungserinnerungen und Versandbestätigungen für Aufkleber. Newsletter oder Werbe-E-Mails versenden wir nicht. Für den Versand nutzen wir Brevo, einen Dienst der Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin. Brevo verarbeitet dafür Ihre E-Mail-Adresse, den Inhalt der Nachricht und Angaben zur Zustellung. Mit Brevo besteht ein Vertrag zur Auftragsverarbeitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Angaben, um Ihre Anfrage zu beantworten (Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zu einem Vertrag, sonst lit. f).
9. Abo und Zahlung
Bezahlte Tarife und Aufkleber-Sets rechnen wir über Stripe ab. Anbieter ist Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Zum Bezahlen werden Sie auf eine Bezahlseite von Stripe weitergeleitet; Ihre Karten- oder Kontodaten gibt Stripe nicht an uns weiter. Stripe verarbeitet Name, E-Mail-Adresse, Rechnungsanschrift, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer sowie Zahlungsdaten, prüft Zahlungen auf Betrug und erstellt Rechnungen. Über das Kundenportal von Stripe verwalten Sie Ihr Abo, Ihre Zahlungsart und Ihre Rechnungen. Wir speichern von Stripe nur Kundennummer, Tarif, Abrechnungszeitraum und Zahlungsstatus.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für die Aufbewahrung von Rechnungen Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten. Stripe ist für einzelne Verarbeitungen, etwa die Betrugsprävention und die Erfüllung eigener gesetzlicher Pflichten, selbst verantwortlich. Daten können dabei an Stripe, Inc. in den USA übermittelt werden (Abschnitt 12).
10. QR-Aufkleber: Druck und Versand
Wenn Sie ein Aufkleber-Set bestellen, übermitteln wir Lieferanschrift, Name des Empfängers, E-Mail-Adresse und, falls angegeben, Telefonnummer zusammen mit der Druckdatei an unseren Druckpartner. Dieser druckt die Aufkleber und übergibt sie an einen Versanddienstleister. Je nach Bestellung ist das Prodigi Group Ltd. (Vereinigtes Königreich) oder Cloudprinter.com B.V. (Niederlande). Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission. Die Daten werden nur übermittelt, wenn Sie tatsächlich Aufkleber bestellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
11. Cookies und lokaler Speicher
Wir setzen ausschließlich Cookies, die für die jeweilige Funktion technisch notwendig sind. Einer Einwilligung bedarf es dafür nicht (§ 25 Abs. 2 Nr. 2 TDDDG); deshalb zeigen wir auch kein Cookie-Banner. Auf den Informationsseiten dieser Website und in den Speisekarten für Gäste setzen wir überhaupt keine Cookies.
- Anmeldung (
carta.session_token,carta.session_data): hält Sie nach der Anmeldung angemeldet; bis zu 30 Tage, gelöscht beim Abmelden. Während der Anmeldung mit Google kommt kurzzeitig ein Cookie zum Schutz vor gefälschten Anfragen hinzu. - Gewähltes Restaurant (
carta_restaurant): merkt sich, welches Ihrer Restaurants Sie zuletzt bearbeitet haben; bis zu ein Jahr. - Import-Zugang (
carta_imp_…): ein zufälliger Schlüssel, damit nur Ihr Browser einen Import ohne Konto öffnen kann; sieben Tage.
Beim Einrichten Ihrer ersten Karte speichern wir den Zwischenstand (Kartenentwurf, Gestaltung, Angaben zum Restaurant) im lokalen Speicher Ihres Browsers (localStorage), damit nichts verloren geht, wenn Sie den Anmelde-Link in einem neuen Tab öffnen. Dieser Zwischenstand bleibt auf Ihrem Gerät, wird nach dem Veröffentlichen gelöscht und verfällt spätestens nach einem Tag. Rechtsgrundlage für Cookies und lokalen Speicher ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b und f DSGVO.
12. Empfänger und Übermittlung in Drittländer
Personenbezogene Daten erhalten nur die oben genannten Dienstleister, soweit es für ihre Aufgabe nötig ist:
- Hosting und Dateispeicher: Vercel Inc., USA (Verarbeitung in der Region Frankfurt)
- Datenbank: Neon, Inc., USA (PostgreSQL-Datenbank im Rechenzentrum Frankfurt am Main)
- KI-Funktionen: Google Cloud EMEA Limited, Irland (Verarbeitung in EU-Regionen)
- E-Mail-Versand: Sendinblue GmbH (Brevo), Deutschland
- Zahlungen: Stripe Payments Europe, Ltd., Irland
- Druck und Versand der Aufkleber: Prodigi Group Ltd., Vereinigtes Königreich, oder Cloudprinter.com B.V., Niederlande
- Sicherheitsprüfung beim Import ohne Konto (falls aktiviert): Cloudflare, Inc., USA
- Anmeldung mit Google (optional): Google Ireland Limited, Irland
Unsere Dienstleister verarbeiten die Daten als Auftragsverarbeiter nach unseren Weisungen, soweit sie nicht wie oben beschrieben selbst verantwortlich sind. Einige haben ihren Sitz in den USA oder gehören zu US-Konzernen, sodass ein Zugriff aus den USA nicht ausgeschlossen werden kann. Vercel, Neon, Google, Stripe und Cloudflare sind unter dem EU-US Data Privacy Framework zertifiziert; für die USA besteht damit ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Ergänzend haben wir Standardvertragsklauseln der EU-Kommission vereinbart (Art. 46 Abs. 2 lit. c DSGVO). Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Wir verkaufen keine Daten.
13. Auftragsverarbeitung für Restaurants
Soweit Restaurants mit Carta personenbezogene Daten verarbeiten, etwa die ihrer Teammitglieder, sind sie dafür selbst verantwortlich; Carta handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO. Einen Vertrag zur Auftragsverarbeitung (AVV) stellen wir unseren Kunden zur Verfügung; Sie erhalten ihn auf Anfrage unter hello@brussobaum.de.
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder das Gesetz es verlangt.
- Kontodaten, Restaurantdaten und Speisekarten: für die Dauer des Vertrags. Nach Kündigung eines bezahlten Tarifs läuft Ihr Konto im kostenlosen Tarif weiter; wenn Sie die Löschung Ihres Kontos verlangen, löschen wir diese Daten innerhalb von 30 Tagen.
- Rechnungen und buchhaltungsrelevante Unterlagen: gemäß den gesetzlichen Aufbewahrungsfristen (bis zu zehn Jahre, § 147 AO, § 257 HGB).
- Anmelde-Links: 30 Minuten; Sitzungen: bis zu 30 Tage ohne Nutzung; Einladungen ins Team: bis zur Annahme oder bis sie ablaufen.
- Importe ohne Konto: werden gelöscht, wenn daraus kein Konto entsteht, spätestens nach 30 Tagen.
- Zähler zum Schutz vor Missbrauch: wenige Minuten bis einen Tag.
- Server-Protokolle beim Hoster: kurzzeitig, in der Regel wenige Tage.
15. Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunft über die gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Wenden Sie sich dafür einfach an hello@brussobaum.de.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, www.baden-wuerttemberg.datenschutz.de.
16. Weitere Hinweise
Pflicht zur Bereitstellung: Für ein Kundenkonto benötigen wir Ihre E-Mail-Adresse, für bezahlte Tarife außerdem Rechnungs- und Zahlungsdaten und für Aufkleber eine Lieferanschrift. Ohne diese Angaben können wir den Vertrag nicht erfüllen. Darüber hinaus sind Sie nicht verpflichtet, uns Daten bereitzustellen.
Automatisierte Entscheidungen: Wir treffen keine ausschließlich automatisierten Entscheidungen einschließlich Profiling im Sinne von Art. 22 DSGVO.
Sicherheit: Alle Verbindungen sind per TLS verschlüsselt. Zugriffe auf Kundendaten sind auf das jeweilige Konto beschränkt.
Änderungen: Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.