Privacy Policy
The German version of this page is the binding one.
Data controller
Verantwortlich für die Datenverarbeitung auf dieser Website ist die Future Factory-isd GmbH, Josephinenstraße 12, 04317 Leipzig, vertreten durch den Geschäftsführer Hussien Eid — E-Mail bestellung@al-awafi.shop, Telefon 0178 5256041 (weitere Angaben im Imprint). Ein Datenschutzbeauftragter ist nach § 38 Abs. 1 BDSG erst zu benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind; das ist hier nicht der Fall.
Overview
Wir verarbeiten personenbezogene Daten nur, soweit das nötig ist, um Ihre Bestellung entgegenzunehmen, zuzubereiten, zu übergeben oder zu liefern und ordnungsgemäß abzurechnen — und um Ihre Kontakt- und Catering-Anfragen zu beantworten. Diese Erklärung gilt für den Shop (bestellen.al-awafi.shop) und für die Webseite al-awafi.shop; auch deren Aufruf erzeugt nur die unten beschriebenen Server-Protokolle beim Hoster.
Wir setzen keine Tracking-, Analyse- oder Werbedienste ein. Es gibt kein Nutzerprofil, keine Weitergabe Ihrer Daten zu Werbezwecken und keinen Newsletter. Wir verwenden ausschließlich technisch notwendige Cookies — deshalb sehen Sie auf dieser Seite auch kein Cookie-Banner.
Ordering (with and without an account)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (ErfĂĽllung des Vertrags mit Ihnen).
- Immer: Name und Telefonnummer (damit wir Sie bei Rückfragen zur Bestellung erreichen), Bestellinhalt, gewählte Zahlungsart, Zeitpunkt.
- Bei Lieferung: Ihre Lieferanschrift. Vor Ort: die Tischnummer.
- Freiwillig: E-Mail-Adresse (für Bestellbestätigung, Statusnachricht und ggf. die Rechnung), gewünschte Uhrzeit, Anmerkungen zur Bestellung.
Diese Daten sind während der Bearbeitung für unsere Küche und — bei Lieferung — für den zustellenden Fahrer sichtbar. Ohne Name und Telefonnummer können wir den Vertrag nicht erfüllen; die Angabe ist daher für eine Bestellung erforderlich.
Eine Bestellung ist ohne Kundenkonto möglich. Bestellstatus und Beleg sind dann über einen nicht erratbaren Link zur Bestellung erreichbar.
Customer account
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Ein Konto ist freiwillig.
- Wir speichern Ihre E-Mail-Adresse und Ihr Passwort — das Passwort ausschließlich als kryptografischen Hash, nie im Klartext.
- Zur Bestätigung der E-Mail-Adresse und zum Zurücksetzen des Passworts versenden wir Links per E-Mail.
- Optional können Sie eine Zwei-Faktor-Authentisierung aktivieren; dann speichern wir zusätzlich ein Authenticator-Geheimnis und einmalig verwendbare Wiederherstellungscodes.
- Frühere Bestellungen, die Sie als Gast mit derselben E-Mail-Adresse aufgegeben haben, ordnen wir Ihrem Konto erst nach Bestätigung dieser E-Mail-Adresse zu — damit niemand durch bloße Registrierung fremde Bestellungen einsehen kann.
Contact and catering inquiries via al-awafi.shop
Über die Formulare auf al-awafi.shop können Sie uns eine Kontaktanfrage oder eine Catering-Anfrage schicken. Die Angaben gehen per E-Mail an unser Postfach; im System wird nichts gespeichert, es gibt keine Datenbank der Anfragen und keinen Verwaltungsbereich dafür. Sie erhalten eine Eingangsbestätigung per E-Mail ohne Ihre Angaben; die eigentliche Antwort kommt vom Restaurant.
Zweck und Rechtsgrundlage: Catering-Anfragen bearbeiten wir als vorvertragliche Maßnahme auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO). Kontaktanfragen, die eine Bestellung oder einen Vertragsschluss betreffen, ebenfalls nach lit. b; alle anderen Kontaktanfragen nach Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse ist die Beantwortung der an uns gerichteten Anfragen.
Pflichtangaben: beim Kontaktformular Name, E-Mail-Adresse, Anliegen und Nachricht; beim Catering-Formular zusätzlich Telefonnummer, Datum, Personenzahl, Anlass und bei Lieferung die Adresse (das Budget ist freiwillig). Ohne diese Angaben können wir Ihre Anfrage nicht beantworten.
Empfänger: Ihre Anfrage erreicht uns über den Mail-Dienst der IONOS SE (siehe „Empfänger") — Kontaktanfragen in unserem allgemeinen Postfach, Catering-Anfragen in einem eigenen Catering-Postfach; beide werden nur von uns gelesen. Speicherdauer: Anfragen, aus denen kein Auftrag wird, löschen wir nach 6 Monaten aus dem Postfach. Wird aus einer Anfrage ein Auftrag, gehört der Schriftwechsel zu den Geschäftsbriefen und wird 6 Jahre aufbewahrt (§ 147 Abs. 1 Nr. 2, 3 AO; § 257 HGB).
Zum Schutz vor Missbrauch zählen wir Anfragen je E-Mail-Adresse für 24 Stunden flüchtig im Arbeitsspeicher — nur als Prüfsumme, nicht als Adresse; danach ist nichts mehr vorhanden.
Invoicing, accounting & retention
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung). Zu jeder abgerechneten Bestellung entsteht ein Rechnungsdatensatz mit fortlaufender Rechnungsnummer (§ 14 UStG). Diese Daten unterliegen der steuerlichen Aufbewahrungspflicht (10 Jahre, § 147 AO / GoBD) und werden für die Buchhaltung an unsere Steuerberatung übermittelt (Buchungsstapel-/DATEV-Export).
Payment
- Barzahlung bei Ăśbergabe: Es werden keine Zahlungsdaten erhoben; wir vermerken lediglich, dass bar zu zahlen ist.
- Online-Zahlung: Die Zahlung wickeln wir über Stripe ab (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Sie geben Ihre Karten- bzw. Kontodaten ausschließlich auf der Bezahlseite von Stripe ein — diese Daten erreichen unsere Server zu keinem Zeitpunkt und werden von uns nicht gespeichert. Wir erhalten von Stripe nur die Bestellnummer, den Betrag, die Information, ob die Zahlung erfolgreich war, und eine Zahlungsreferenz (für eine mögliche Rückerstattung). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Kaufvertrags). Stripe ist insoweit eigenständig Verantwortlicher; es kann zu einer Übermittlung an die Stripe, Inc. in den USA kommen, die Stripe auf Standardvertragsklauseln bzw. das EU-US Data Privacy Framework stützt. Einzelheiten: stripe.com/de/privacy.
Address check & distance (OpenRouteService)
Bei einer Lieferbestellung übermitteln wir Ihre eingegebene Lieferadresse an unseren Geocoding- und Routing-Dienstleister OpenRouteService (betrieben von der HeiGIT gGmbH, Heidelberg, Deutschland), um zu prüfen, ob die Adresse im Liefergebiet (Leipzig) liegt, und um die Entfernung für die Liefergebühr zu berechnen. Die Verarbeitung erfolgt auf Servern in der EU (keine Übermittlung in ein Drittland). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Prüfung der Lieferbarkeit im Rahmen der Vertragsanbahnung). Übermittelt wird nur die eingegebene Lieferanschrift — nicht Ihr Name und keine weiteren Bestelldaten. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Cookies
Wir speichern auf Ihrem Gerät nur, was für den Betrieb der Seite technisch erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG — eine Einwilligung ist dafür nicht erforderlich, und deshalb fragen wir auch nicht mit einem Cookie-Banner danach). Wir setzen keine Cookies für Analyse, Tracking, Werbung oder Reichweitenmessung, und binden keine Dienste Dritter ein, die das täten.
- Anmelde-Cookie — hält Sie eingeloggt (nur bei Nutzung eines Kontos).
- Sprach-Cookie — merkt sich Ihre Sprachwahl (Deutsch/Englisch/Arabisch); wird nur gesetzt, wenn Sie die Sprache aktiv umschalten.
- Sicherheits-Token — schützt Formulare vor Missbrauch (CSRF-Schutz).
- Warenkorb — Ihre Auswahl wird im lokalen Speicher des Browsers
(localStorage, SchlĂĽssel
orderly.cart) abgelegt, damit sie beim Neuladen der Seite und beim Anmelden nicht verloren geht. Die Daten bleiben auf Ihrem Gerät und werden erst mit dem Absenden der Bestellung an uns übertragen. Sie verschwinden, sobald die Bestellung abgeschickt ist — oder wenn Sie die Websitedaten in Ihrem Browser löschen. - Offline-Speicher der App — wenn Sie die Seite als App zum Startbildschirm hinzufügen, legt der Browser Programmdateien lokal ab, damit sie schneller startet.
Die Schriftarten der Seite liefern wir von unserem eigenen Server aus. Es besteht dadurch keine Verbindung zu Google Fonts oder einem anderen fremden Server, an den Ihre IP-Adresse ĂĽbermittelt wĂĽrde.
Server logs & abuse prevention
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb). Beim Aufruf der Seite entstehen technische Protokolle (u. a. Zeitpunkt, aufgerufene Adresse, Statuscode, Verarbeitungsdauer und ggf. die IP-Adresse). Zum Schutz vor Überlastung und automatisierten Angriffen begrenzen wir die Zahl der Zugriffe je IP-Adresse; diese Zählung erfolgt nur flüchtig im Arbeitsspeicher. Die Protokolle werden nach 14 Tagen gelöscht.
Recipients / processors
Wir geben Daten nur weiter, soweit das für die genannten Zwecke nötig ist. Dienstleister setzen wir als Auftragsverarbeiter mit Vertrag nach Art. 28 DSGVO ein:
- Hosting: IONOS SE, Elgendorfer Str. 57, 56410 Montabaur (Deutschland) — Rechenzentrum in der EU.
- E-Mail-Versand über den Mail-Dienst der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur (Deutschland) — Serverstandort EU.
- Zahlungsabwicklung: Stripe Payments Europe, Limited, Dublin (Irland) — siehe oben. Stripe verarbeitet die Zahlung als eigenständig Verantwortlicher, nicht als Auftragsverarbeiter.
- OpenRouteService (HeiGIT gGmbH, Heidelberg, Deutschland — EU) — nur die Lieferadresse, zur Prüfung des Liefergebiets und der Entfernung (siehe oben)
Retention period
- Bestell- und Rechnungsdaten: 10 Jahre (§ 147 AO / GoBD).
- Kontodaten: bis Sie Ihr Konto löschen.
- Anfragen per Formular: im Postfach bis zur Erledigung, längstens 6 Monate; bei einem Auftrag 6 Jahre (Geschäftsbrief).
- Nach Löschung des Kontos entfernen wir die Kontaktdaten aus Ihren vergangenen Bestellungen (Name, Telefonnummer, E-Mail-Adresse, Anschrift und Anmerkung werden unkenntlich gemacht). Der steuerlich aufzubewahrende Rechnungsdatensatz bleibt bestehen — er darf gesetzlich nicht gelöscht werden.
- Protokolldaten: 14 Tage.
Your rights (data subject rights)
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit für die Zukunft zu widerrufen.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten (allgemeine Kontaktanfragen, Server-Protokolle), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, zwingende schutzwürdige Gründe überwiegen.
Außerdem können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig ist die Behörde am Sitz des Anbieters — für einen Sitz in Leipzig ist das die Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden, datenschutz.sachsen.de.
Manage your data (access & erasure)
No automated decision-making
Eine automatisierte Entscheidungsfindung einschlieĂźlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Data security
Die Übertragung erfolgt verschlüsselt (TLS/HTTPS). Passwörter speichern wir ausschließlich als Hash. Der Zugriff auf Bestelldaten ist innerhalb des Betriebs auf Rollen beschränkt (Küche, Fahrer, Verwaltung) und auf das jeweils Erforderliche begrenzt.
Version & changes
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Stand: September 2026.