Datenschutz

Was wir speichern, und was nicht

Paylash braucht kein Gastkonto und legt kein Profil an. Was tatsächlich anfällt, steht hier vollständig, mit Zweck, Rechtsgrundlage und Frist.

This notice is currently available in German only.

Bu metin şu anda yalnızca Almanca olarak mevcuttur.

Das Wichtigste vorweg

  • Kein Gastkonto, keine Anmeldung, kein Profil über mehrere Besuche.
  • Kartendaten sehen wir nie. Sie gehen direkt an Stripe.
  • Die Rechnung aus der Kasse enthält Positionen und Beträge, keine Namen.
  • Keine Werbung, kein Verkauf von Daten, keine Weitergabe zu Werbezwecken.

Verantwortlicher

Verantwortlich im Sinne der DSGVO ist der Betreiber dieser Seite. Die vollständigen Angaben mit Anschrift stehen im Impressum. Erreichbar sind wir für alle Fragen zum Datenschutz unter hallo@paylash.at. Einen Datenschutzbeauftragten müssen wir nach Art. 37 DSGVO nicht bestellen, weil weder eine umfangreiche regelmäßige Überwachung noch eine umfangreiche Verarbeitung besonderer Kategorien stattfindet.

Was wir verarbeiten, wozu und wie lange

DatenZweckRechtsgrundlageFrist
Sitzungswert im Cookie paylash_gastMerken, welche Positionen am Tisch ausgewählt und bezahlt wurden. Ein Zufallswert ohne Personenbezug.Art. 6 Abs. 1 lit. b (Zahlung durchführen)12 Stunden
Betrag, Status, Zahlungsreferenz, ZeitpunktZahlung abwickeln, Beleg erstellen, mit der Kasse abgleichenArt. 6 Abs. 1 lit. bsolange die steuerliche Aufbewahrung des Lokals läuft
Belegmailadresse, freiwilligBeleg zusendenArt. 6 Abs. 1 lit. b90 Tage, danach automatisch gelöscht
IP-Adresse in ZählernMissbrauchsbremse, damit niemand die Seite mit Anfragen flutetArt. 6 Abs. 1 lit. f (sicherer Betrieb)spätestens 24 Stunden
Name, Lokal, Kassensystem, HandynummerPilotanfrage beantworten und Vertrag anbahnenArt. 6 Abs. 1 lit. b12 Monate, früher auf Wunsch
Anmeldedaten von Wirten und ServiceZugang zum Dashboard und zur ServiceansichtArt. 6 Abs. 1 lit. bsolange der Zugang besteht
Trinkgeldsummen je Tag und TischAuswertung für das Lokal und Nachweis nach Paragraf 2j AVRAGArt. 6 Abs. 1 lit. c und lit. fmindestens drei Jahre, ohne Personenbezug
Betriebsprotokolle mit Zahlungs- und LokalkennungenFehler finden, Störungen behebenArt. 6 Abs. 1 lit. f30 Tage
Seitenaufrufe ohne KennungReichweite messenArt. 6 Abs. 1 lit. a (Einwilligung)läuft nur mit Einwilligung

Wer die Daten sonst noch sieht

Wir setzen technische Dienstleister ein und haben mit ihnen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Stripe ist kein Auftragsverarbeiter, sondern eigenständig verantwortlich für die Zahlungsabwicklung.

DienstleisterWofürSitz und Übermittlung
Stripe Payments Europe, LimitedZahlungsabwicklung, Betrugserkennung, Auszahlung an das LokalIrland. Übermittlung an Stripe, Inc. in den USA auf Grundlage von Standardvertragsklauseln und des EU-US Data Privacy Framework
SupabaseDatenbank und AnmeldungRechenzentrum Frankfurt. Anbieter mit Sitz in den USA, Standardvertragsklauseln
VercelHosting der Website und ReichweitenmessungAuslieferung über Rechenzentren in der EU. Anbieter mit Sitz in den USA, Standardvertragsklauseln
ResendVersand von E-Mails, etwa Belegen und AnmeldelinksAnbieter mit Sitz in den USA, Standardvertragsklauseln
ready2orderKassensystem des Lokals, liefert die offene RechnungÖsterreich

Übermittlung in die USA

Mehrere unserer Dienstleister sitzen in den USA oder haben dort Konzerngesellschaften. Die Übermittlung stützt sich auf Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, bei Stripe zusätzlich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Ein Restrisiko bleibt: US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, und der Rechtsschutz dagegen ist schwächer als in der EU. Wir nennen das hier, statt es zu verschweigen.

Automatisierte Entscheidungen

Stripe prüft jede Kartenzahlung automatisiert auf Betrugsverdacht und kann eine Zahlung ablehnen. Das ist eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, und sie ist für die Durchführung der Zahlung erforderlich. Wird deine Zahlung abgelehnt, kannst du beim Service auf anderem Weg zahlen. Wir selbst treffen keine automatisierten Entscheidungen über Personen und bilden keine Profile.

Deine Rechte

Dir stehen Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) zu. Eine erteilte Einwilligung kannst du jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.

  • Für Anfragen genügt eine Mail an hallo@paylash.at. Wir antworten binnen eines Monats.
  • Eine Zahlung können wir keiner Person zuordnen. Für Auskunft oder Löschung der Belegmailadresse hilft der Beleglink oder die Zahlungsreferenz aus der Bestätigung.
  • Beschwerden nimmt die Österreichische Datenschutzbehörde entgegen, Barichgasse 40 bis 42, 1030 Wien, dsb.gv.at.

Musst du Daten angeben

Nein. Für das Bezahlen brauchst du weder Namen noch Mailadresse. Die Belegmailadresse ist freiwillig, ohne sie bekommst du den Beleg als Link auf dem Bildschirm. Für eine Pilotanfrage brauchen wir Kontaktdaten, sonst können wir uns nicht melden.

Sicherheit

  • Übertragung ausschließlich verschlüsselt über HTTPS.
  • Kartendaten erreichen unsere Server nie, sie gehen direkt an Stripe.
  • Zugriff auf Daten eines Lokals hat nur, wer zu diesem Lokal gehört. Das erzwingt die Datenbank selbst, nicht nur die Anwendung.
  • Rollen sind getrennt: wer Zahlungen sieht, darf deshalb noch nicht erstatten.

Änderungen

Wenn sich die Verarbeitung ändert, ändern wir diesen Text und nennen oben den neuen Stand. Wir informieren gesondert, wenn eine Änderung dich betrifft und eine Einwilligung braucht.

Fragen zum Datenschutz

Schreib uns. Es antwortet ein Mensch, keine Vorlage.

hallo@paylash.at

Stand: 3. September 2026. Entwurf, die anwaltliche Prüfung steht aus.