Datenschutzerklärung
Letzte Aktualisierung: 2. August 2026
1. Wer für die Daten verantwortlich ist
Verantwortlich für Ihre Daten ist PMFOR, eine Einzelfirma, eingetragen im polnischen Register der Wirtschaftstätigkeit CEIDG, mit Sitz an der Adresse ul. Dębowa 11 lok. 10, 43-225 Wola, Polen, Steuernummer (NIP) 6381756205. In jeder Angelegenheit rund um personenbezogene Daten schreiben Sie an contact@vuplate.com.
2. Geltungsbereich dieser Erklärung
Diese Erklärung beschreibt drei verschiedene Orte, an denen wir Daten verarbeiten, jeden einzeln in den Punkten weiter unten: die Marketing-Website vuplate.com, die Sie gerade besuchen und auf der Sie das Kontaktformular ausfüllen können; das Panel für Restaurants unter der Adresse app.vuplate.com samt der iOS-App, die von der Inhaberin oder von Mitarbeitenden des Restaurants genutzt werden; sowie die Seite mit dem Gericht, die sich beim Scannen des QR-Codes auf der Speisekarte öffnet und die der Gast des Restaurants nutzt.
3. Daten der Besucherinnen und Besucher von vuplate.com
Das Kontaktformular auf vuplate.com erhebt die E-Mail-Adresse (erforderlich), die Telefonnummer (erforderlich), den Text der Nachricht (optional) sowie die Einwilligung in Marketing-E-Mails (optional, separates Kontrollkästchen). E-Mail-Adresse und Telefonnummer verarbeiten wir, um auf die Anfrage zu antworten und eine Offerte zu unterbreiten, gestützt auf Art. 6 Abs. 1 lit. b DSGVO, also auf Massnahmen, die auf Ihr Verlangen vor einem allfälligen Vertragsschluss erfolgen. Wenn Sie die Marketing-Einwilligung ankreuzen, senden wir Ihnen zusätzlich E-Mails über VuPlate, gestützt auf Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; Sie können sie jederzeit mit einem Klick in der Fusszeile jeder Nachricht widerrufen. Das Formular schützen wir mit einem Mechanismus, der die Anzahl der Meldungen von einer IP-Adresse begrenzt, und mit einem unsichtbaren Feld, das Bots abfängt. Rechtsgrundlage dieser Mechanismen ist unser berechtigtes Interesse am Schutz der Website vor Missbrauch, Art. 6 Abs. 1 lit. f DSGVO; sie erheben keine zusätzlichen Daten über Sie, die über das hinausgehen, was wir bei jeder Anfrage an den Server ohnehin sehen.
4. Daten der Restaurantkonten (app.vuplate.com und iOS-App)
Ein Restaurant, das ein Konto auf app.vuplate.com oder in der iOS-App eröffnet, gibt eine E-Mail-Adresse, ein Passwort (gespeichert in gehashter Form, nie im Klartext) sowie den Namen des Restaurants an. Die iOS-App lädt 3D-Modelle der Gerichte in den Formaten USDZ und GLB sowie Fotos der Gerichte hoch; diese Materialien zeigen ausschliesslich das gescannte Produkt, das Gericht auf dem Teller, und enthalten keine personenbezogenen Daten. Die Abrechnung der Abonnemente wickelt Stripe ab, Kreditkartennummern speichern wir nicht auf eigenen Servern. Rechtsgrundlage für die Verarbeitung der Kontodaten, der 3D-Modelle und der Abrechnungsdaten ist die Erfüllung des Vertrags über die Dienstleistung VuPlate, Art. 6 Abs. 1 lit. b DSGVO.
5. Daten der Gäste, die einen QR-Code scannen
Wenn ein Gast des Restaurants den QR-Code neben einem Gericht auf der Karte scannt und das 3D-Modell ansieht, speichern wir den Plattformtyp (iOS, Android oder anderes), den vollständigen User-Agent-Header des Browsers sowie eine gehashte IP-Adresse. Letztere ist eine nicht umkehrbare kryptografische Prüfsumme (SHA-256) und keine rohe IP-Adresse, aber sie ist kein anonymes Datum im Sinne der DSGVO: Der zum Hashen verwendete Salt-Schlüssel bleibt in unserem Besitz, technisch könnten wir sie also einer konkreten IP-Adresse zuordnen. Deshalb behandeln wir dieses Datum als pseudonymisiert und nicht als anonym und schützen es gleich wie die übrigen personenbezogenen Daten. Wir erheben es ausschliesslich für die Statistik zur Beliebtheit der Gerichte, gestützt auf unser berechtigtes Interesse an der Weiterentwicklung der Dienstleistung, Art. 6 Abs. 1 lit. f DSGVO. Der Gast eröffnet kein Konto und gibt keine Daten direkt an; die Seite mit dem Gericht speichert auch nichts im Browser des Gastes, siehe Punkt 7.
6. Statistik der Seitenbesuche (Umami)
Den Verkehr auf vuplate.com zählen wir mit dem Werkzeug Umami, das wir auf einem eigenen Server betreiben; das ist kein Dienst einer externen Analysefirma wie Google Analytics. Umami setzt keine Cookies und nutzt keinen Browserspeicher (localStorage, sessionStorage), jede Messung ist ein einzelnes Ereignis ohne Verbindung zu früheren Besuchen derselben Person. Wir erheben: die besuchte Seite, die Adresse der verweisenden Seite, das Land (abgeleitet aus der IP-Adresse, die wir nicht im Klartext speichern), den Browser- und Betriebssystemtyp sowie die Bildschirmauflösung. Daraus lässt sich die Identität einer konkreten Person nicht feststellen. Rechtsgrundlage ist unser berechtigtes Interesse daran zu verstehen, woher der Verkehr kommt und welche Inhalte wirken, Art. 6 Abs. 1 lit. f DSGVO. Sie können diese Zählung jederzeit mit einem Klick abschalten, siehe den Hinweisbalken am unteren Rand der Seite oder den Link «Datenschutzeinstellungen» in der Fusszeile.
7. Cookies und Browserspeicher
vuplate.com speichert keinerlei Cookies. Der einzige Eintrag im Browserspeicher (localStorage) ist ein einzelner Schlüssel mit Ihrer Wahl aus dem Hinweisbalken zur Statistik, also damit, ob Sie den Balken bereits geschlossen und welche Option Sie gewählt haben. Dieser Eintrag ist für den Betrieb des Balkens selbst unbedingt erforderlich (damit er nicht bei jedem Besuch erscheint) und benötigt keine Einwilligung. Die Seite mit dem Gericht, die nach dem Scannen des QR-Codes geöffnet wird (Adresse im Format /m/[id]), speichert im Browser des Gastes überhaupt nichts, weder ein Cookie noch localStorage. Das Panel app.vuplate.com verwendet ein einziges, unbedingt erforderliches Sitzungscookie, um die Anmeldung aufrechtzuerhalten; ohne dieses würde das Panel nicht funktionieren, auch dafür braucht es also keine separate Einwilligung.
8. An wen wir Daten weitergeben
Wir setzen Auftragsverarbeiter ein, die Daten in unserem Namen oder in unserem Auftrag verarbeiten: Railway (Hosting der Anwendung und der Datenbanken, Region EU), Stripe (Abwicklung von Zahlungen und Abonnementen), Cloudflare und den Server unpkg.com (das CDN, von dem wir die Bibliothek model-viewer laden, die 3D-Modelle im Browser darstellt), Apple (Vertrieb der iOS-App über den App Store). Dazu kommt Telegram, separat beschrieben in Punkt 9, weil damit eine Übermittlung von Daten ausserhalb des Europäischen Wirtschaftsraums verbunden ist. Wir verkaufen Ihre Daten nicht und geben sie zu Marketingzwecken an keine Dritten weiter.
9. Internationale Datenübermittlung
Railway speichert die Daten unserer Hauptdatenbank in der Region EU, diese Daten verlassen den Europäischen Wirtschaftsraum also nicht. Stripe, Cloudflare und Apple haben ihren Sitz in den Vereinigten Staaten; die Übermittlung an sie stützen wir auf die Standardvertragsklauseln der EU oder auf die Teilnahme dieser Unternehmen am EU-U.S. Data Privacy Framework, je nachdem, was der jeweilige Anbieter zum jeweiligen Zeitpunkt anwendet.
Telegram (Telegram FZ LLC, Vereinigte Arabische Emirate): Ihre Meldung aus dem Kontaktformular, einschliesslich E-Mail-Adresse und Telefonnummer, geht zusätzlich als Benachrichtigung an das Telegram des Firmeninhabers, damit er so schnell wie möglich antworten kann. Für die Vereinigten Arabischen Emirate liegt kein Angemessenheitsbeschluss der Europäischen Kommission vor. Wenn Sie lieber möchten, dass Ihre Daten diesen Weg nicht nehmen, schreiben Sie direkt an contact@vuplate.com, statt das Formular zu nutzen.
10. Wie lange wir Daten aufbewahren
Die Aufbewahrungsfristen hängen von der Art der Daten ab:
- Meldungen aus dem Formular, die zu keiner Zusammenarbeit geführt haben: 12 Monate ab dem letzten Kontakt, danach löschen wir sie endgültig;
- E-Mail-Adresse einer Person mit aktiver Marketing-Einwilligung: bis zum Widerruf der Einwilligung;
- Daten des Restaurantkontos und 3D-Modelle der Gerichte: für die Dauer des Abonnements, plus 30 Tage nach dessen Ende, gemäss der Beschreibung in Punkt 11, danach endgültige Löschung;
- Rechnungen und Abrechnungsunterlagen: 5 Jahre, gemäss den Vorschriften zur Buchführung;
- Statistik der QR-Code-Scans (Plattform, User-Agent, gehashte IP-Adresse): 12 Monate ab der Speicherung.
11. Was geschieht, wenn ein Abonnement endet
Wenn das Abonnement eines Restaurants nicht mehr aktiv ist (Kündigung, ausbleibende Zahlung, Ende der Testphase ohne Wechsel auf einen kostenpflichtigen Plan), zeigt die für die Gäste sichtbare Seite mit dem Gericht das 3D-Modell nicht mehr an, sondern die Meldung «Dieses Gericht ist momentan nicht verfügbar. Schauen Sie gleich wieder vorbei.». Der auf der Speisekarte gedruckte QR-Code selbst ändert sich nie, es muss also nichts neu gedruckt werden, es genügt, das Abonnement wieder aufzunehmen. Das Panel des Restaurants ist in dieser Zeit auf den Bereich Abrechnung und Zahlungswiederaufnahme beschränkt, die übrigen Funktionen sind gesperrt. Während 30 Tagen ab dem Ende des Abonnements stellt eine Wiederaufnahme alles genau so wieder her, wie es war, ohne erneutes Scannen der Gerichte und ohne Neudruck der Speisekarte. Nach 30 Tagen löschen wir die Kontodaten, die 3D-Modelle und die Fotos der Gerichte endgültig. Vor der Löschung können Sie einen Export Ihrer 3D-Modelldateien in den Formaten USDZ und GLB verlangen, indem Sie an contact@vuplate.com schreiben.
12. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf:
- Zugang zu Ihren Daten und Erhalt einer Kopie davon,
- Berichtigung der Daten, wenn sie unrichtig sind,
- Löschung der Daten («Recht auf Vergessenwerden»),
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Widerspruch gegen eine Verarbeitung, die auf unserem berechtigten Interesse beruht,
- Widerruf der Marketing-Einwilligung jederzeit, ohne dass die Rechtmässigkeit der bis dahin erfolgten Verarbeitung berührt wird,
- Beschwerde bei der Präsidentin oder dem Präsidenten des polnischen Amtes für den Schutz personenbezogener Daten (Urząd Ochrony Danych Osobowych, UODO), ul. Stawki 2, 00-193 Warszawa, Polen, wenn Sie der Ansicht sind, dass wir Ihre Daten rechtswidrig verarbeiten.
Um eines dieser Rechte auszuüben, schreiben Sie an contact@vuplate.com.
13. Kinder, automatisierte Entscheidungen und Sicherheit
VuPlate richtet sich nicht an Kinder, und wir erheben nicht wissentlich Daten von Personen unter 16 Jahren. Wir treffen Ihnen gegenüber keine automatisierten Entscheidungen mit rechtlicher Wirkung und erstellen keine Profile aus Ihren Daten. Den gesamten Verkehr zwischen Ihrem Browser und unseren Servern verschlüsseln wir über HTTPS. Passwörter zu Konten speichern wir ausschliesslich in mit bcrypt gehashter Form, Zugriffstoken (z. B. für die Anmeldung in der iOS-App) in mit SHA-256 gehashter Form; in keinem dieser Fälle speichern wir den Wert im Klartext.
14. Änderungen dieser Erklärung
Wenn wir diese Erklärung wesentlich ändern, aktualisieren wir das Datum oben auf dieser Seite. Die aktuelle Fassung ist immer unter vuplate.com/ch/datenschutz verfügbar.
15. Kontakt
In jeder Angelegenheit rund um diese Erklärung oder Ihre Daten schreiben Sie an contact@vuplate.com. Diese Erklärung ergänzt unsere AGB.