Information der Betroffenen gemäß Art. 13 und 14 EU-Datenschutz-Grundverordnung
Stand: 04.06.2026
Diese Datenschutzerklärung gilt für die Nutzung unserer Website, Web-App und mobilen App „Urban Food Flat“. Ergänzend gelten unsere AGB, die Partner-AGB, die Widerrufsbelehrung und das Impressum.
Verantwortliche Stelle:
UFF-Germany GmbH
Kurfürstendamm 195
10707 Berlin
Deutschland
E-Mail Datenschutz: privacy@uffgermany.de
Datenschutzbeauftragter:
Herr Dr. Sebastian Kraska
IITR Datenschutz GmbH
Eschenrieder Str. 62c
82194 Gröbenzell
Diese Datenschutzerklärung gilt für die Nutzung unserer Website, Web-App und mobilen App sowie für die darüber bereitgestellten Funktionen des Produkts „Urban Food Flat“.
Unsere Website und Web-App werden insbesondere unter der Domain uffgermany.de betrieben. Technische Schnittstellen, insbesondere API- und Anmeldedienste, können über entsprechende Subdomains, z. B. api. oder auth., erreichbar sein. Eine separate Domain urbanfoodflat.de wird nur genannt, sofern sie tatsächlich für den Zugang genutzt wird.
„Urban Food Flat“ ist eine digitale Plattform für Mitgliedschaften, Credits bzw. Kontingente, QR-Check-ins, Einlösungen bei teilnehmenden Restaurantpartnern sowie für die Verwaltung von Restaurantpartnern, Unternehmenskunden und berechtigten Nutzern.
Personenbezogene Daten werden nur erhoben, wenn Sie uns diese von sich aus mitteilen, wenn dies für die Nutzung unserer Website, Web-App oder mobilen App technisch erforderlich ist oder wenn eine gesetzliche Erlaubnis für die Verarbeitung besteht. Eine darüber hinausgehende Verarbeitung personenbezogener Daten erfolgt nur auf Grundlage Ihrer ausdrücklichen Einwilligung.
Wir verarbeiten personenbezogene Daten insbesondere zur Bereitstellung unserer Website, Web-App und mobilen App, zur Durchführung vorvertraglicher Maßnahmen, zur Vertragsdurchführung, zur Bereitstellung und Absicherung der Plattform, zur Nutzerverwaltung, zur Zahlungsabwicklung, zur Kommunikation, zum Support, zur Verwaltung von Restaurant- und Unternehmenskonten, zur Durchführung von QR-Check-ins und Einlösungen sowie zur Erfüllung gesetzlicher Pflichten.
Die Verarbeitung erfolgt insbesondere auf Grundlage von:
Personenbezogene Daten können, soweit erforderlich, an folgende Kategorien von Empfängern übermittelt werden:
Nach aktuellem Stand können insbesondere Hetzner, Hostinger, Stripe, Expo, Apple, Google, GitHub sowie Cefuya UG als technischer IT-Dienstleister relevant sein.
Wir legen unsere technische Infrastruktur grundsätzlich auf eine Verarbeitung innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums aus. Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder ein Zugriff aus Drittstaaten kann in Einzelfällen jedoch nicht ausgeschlossen werden. Dies kann insbesondere bei bestimmten Zahlungs-, App-Store-, App-Build-, Kommunikations- oder Plattformdiensten relevant sein, z. B. Stripe, Apple, Google, Expo oder GitHub.
Soweit personenbezogene Daten in ein Drittland übermittelt werden und kein Angemessenheitsbeschluss der Europäischen Kommission besteht, stellen wir sicher, dass geeignete Garantien im Sinne der Art. 44 ff. DSGVO vorgesehen sind. Hierzu können insbesondere EU-Standardvertragsklauseln, zusätzliche technische und organisatorische Maßnahmen oder sonstige zulässige Mechanismen gehören.
Die Dauer der Speicherung richtet sich nach dem jeweiligen Verarbeitungszweck und den gesetzlichen Aufbewahrungspflichten. Geschäfts-, abrechnungs- und steuerrechtlich relevante Unterlagen werden in der Regel für die gesetzlich vorgeschriebenen Fristen gespeichert. Sonstige Daten werden gelöscht, anonymisiert, gesperrt oder in ihrer Verarbeitung eingeschränkt, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen, vertraglichen oder berechtigten Aufbewahrungsgründe entgegenstehen.
Wenn Sie unsere Website, Web-App oder mobile App aufrufen, übermitteln Sie aus technischer Notwendigkeit Daten an unsere technischen Systeme bzw. an die von uns eingesetzte Infrastruktur. Folgende Daten können während einer laufenden Verbindung verarbeitet werden:
Aus Gründen der technischen Sicherheit, insbesondere zur Abwehr von Angriffsversuchen, zur Fehleranalyse, zur Missbrauchsprävention und zur Sicherstellung des Betriebs, werden diese Daten kurzzeitig in Server-, System- oder Anwendungslogs verarbeitet.
Bereitstellung der Website, Web-App und App, technische Auslieferung der Inhalte, IT-Sicherheit, Fehleranalyse, Stabilität, Missbrauchsprävention und Nachweis sicherheitsrelevanter Vorgänge.
Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und fehlerfreien Betrieb unserer Website, Web-App, App und technischen Infrastruktur. Soweit die Verarbeitung für die Bereitstellung vertraglicher Leistungen erforderlich ist, ist zusätzlich Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage.
Technische Logs werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse und Nachweiszwecke erforderlich ist. Soweit personenbezogene technische Daten, insbesondere IP-Adressen oder User-Agent-Daten, in Sicherheits- oder Tokenkontexten verarbeitet werden, erfolgt nach aktuellem Löschkonzept grundsätzlich eine zeitlich begrenzte Speicherung und anschließend eine Löschung oder Anonymisierung, soweit keine längere Aufbewahrung aus Sicherheits-, Nachweis- oder gesetzlichen Gründen erforderlich ist.
Wenn Sie uns über ein Kontaktformular, ein Partnerformular, ein Unternehmensformular, per E-Mail oder über sonstige Kommunikationswege kontaktieren, verarbeiten wir die von Ihnen mitgeteilten personenbezogenen Daten.
Betroffene Daten: Name, E-Mail-Adresse, Telefonnummer, Unternehmensname, Rolle oder Funktion, Inhalt der Anfrage, technische Kommunikationsdaten, Anhänge sowie weitere freiwillig mitgeteilte Informationen. Bei Supportanfragen können zusätzlich Informationen zu Ihrem Nutzerkonto, Ihrer App- oder Web-App-Nutzung, Fehlermeldungen, Screenshots, Transaktions- oder Einlösungsdaten verarbeitet werden, soweit dies zur Bearbeitung der Anfrage erforderlich ist.
Verarbeitungszweck: Bearbeitung Ihrer Anfrage, Kommunikation, Vertragsanbahnung, Vertragsdurchführung, Kunden- und Partnerbetreuung, Support, Fehleranalyse und Dokumentation der Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage mit einem Vertrag oder vorvertraglichen Maßnahmen zusammenhängt. Im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Soweit eine Einwilligung abgefragt wird, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage.
Dauer der Datenspeicherung: Anfragen werden gelöscht, sobald sie abschließend bearbeitet wurden und keine gesetzlichen, vertraglichen oder berechtigten Aufbewahrungsgründe entgegenstehen.
Wir setzen auf unserer Website und Web-App nach aktuellem Stand keine externen Webanalyse- oder Marketing-Tracking-Dienste ein. Insbesondere verwenden wir derzeit nicht: Google Analytics, Google Ads Conversion Tracking, Google Tag Manager, Matomo, Meta Pixel, Hotjar, Retargeting-Technologien oder geräteübergreifendes Tracking.
Eine Analyse des Nutzerverhaltens zu Werbe-, Profiling- oder Retargetingzwecken findet nach aktuellem Stand nicht statt. Sollten künftig Analyse- oder Marketingdienste eingesetzt werden, erfolgt dies nur, soweit hierfür eine geeignete Rechtsgrundlage besteht und, soweit erforderlich, zuvor eine Einwilligung eingeholt wurde.
Unsere App oder Web-App kann Funktionen enthalten, mit denen Restaurantstandorte angezeigt oder externe Kartendienste geöffnet werden können. Soweit wir lediglich Links zu externen Kartendiensten bereitstellen, werden personenbezogene Daten grundsätzlich erst verarbeitet, wenn Sie den jeweiligen Link öffnen und dadurch die Website oder App des externen Anbieters aufrufen.
Eine produktive Einbindung von Google Maps oder Google APIs erfolgt nur, soweit dies in der technischen Produktionsumgebung aktiviert ist. Soweit Google Maps oder Google APIs künftig produktiv eingebunden werden, können insbesondere IP-Adresse, Standort- oder Adressdaten, technische Geräteinformationen und Nutzungsdaten an Google übermittelt werden. In diesem Fall werden wir die entsprechenden Informationen in dieser Datenschutzerklärung ergänzen.
Soweit Schriftarten auf unserer Website oder Web-App eingesetzt werden, sollen diese nach Möglichkeit lokal eingebunden werden. Eine Übermittlung personenbezogener Daten an externe Anbieter von Schriftarten, insbesondere Google Fonts, findet beim Aufruf der Website nicht statt, soweit Schriftarten lokal bereitgestellt werden.
Unsere Website, Web-App und App verwenden technisch notwendige Cookies bzw. vergleichbare lokale Speichertechnologien, soweit dies für den Betrieb, die Sicherheit und die Bereitstellung unserer Dienste erforderlich ist. Dabei können insbesondere folgende Speicherungen erfolgen:
In diesen technisch erforderlichen Cookies und Speicherungen werden keine personenbezogenen Daten zu Werbe- oder Trackingzwecken gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Speicherung für die Nutzung der Plattform erforderlich ist; ergänzend Art. 6 Abs. 1 lit. f DSGVO. Soweit optionale Cookies oder vergleichbare Technologien auf Grundlage Ihrer Einwilligung eingesetzt werden, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage. Soweit für das Speichern oder Auslesen von Informationen auf Ihrem Endgerät eine Einwilligung erforderlich ist, erfolgt dies auf Grundlage von § 25 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Technisch notwendige Speicherungen erfolgen auf Grundlage von § 25 Abs. 2 TDDDG.
Sie können die Speicherung von Cookies in Ihrem Browser grundsätzlich verhindern. In diesem Fall kann die Nutzung der Website, Web-App oder App jedoch eingeschränkt oder nicht möglich sein.
Sofern Sie dem Erhalt von Newslettern oder vergleichbaren Informationen zugestimmt haben, verarbeiten wir Ihre E-Mail-Adresse sowie – je nach Nutzerkonto – Ihren Namen und die Zuordnung zu Ihrer Rolle, z. B. als Privatkunde, Restaurantpartner oder Ansprechperson eines Unternehmenskunden.
Die Anmeldung erfolgt über eine ausdrückliche Einwilligung, z. B. durch Aktivierung einer entsprechenden Option im Registrierungs- oder Partnerschaftsformular oder über einen Schalter in Ihren Kontoeinstellungen. Wir speichern Ihre Einwilligung in unserem System als Newsletter-Opt-in. Ein Double-Opt-in führen wir derzeit nicht durch.
Der Versand erfolgt über unseren eigenen E-Mail-Versand über einen konfigurierten SMTP-Dienst. Es wird kein separates externes Newsletter-Marketing-Tool, z. B. Mailchimp, für den Versand eingesetzt.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf ist am einfachsten über die Newsletter-Einstellung in Ihrem Benutzerkonto bzw. Kontoeinstellungen möglich. Alternativ können Sie uns unter privacy@uffgermany.de kontaktieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Wir speichern die Einwilligung, soweit erforderlich, zum Nachweis und bis zum Widerruf bzw. bis der Zweck entfällt.
Für die Nutzung bestimmter Funktionen unserer Web-App und mobilen App ist eine Registrierung bzw. Anmeldung erforderlich. Im Rahmen der Registrierung, Anmeldung und Verwaltung Ihres Nutzerkontos verarbeiten wir personenbezogene Daten, die für die Einrichtung, Bereitstellung, Sicherheit und Verwaltung Ihres Kontos erforderlich sind.
Betroffene Daten: Name und Vorname, E-Mail-Adresse, Nutzer-ID bzw. interne Kennungen, Login- und Authentifizierungsdaten, Rollen- und Berechtigungsinformationen, Kontostatus, Verifizierungsstatus, technische Token- und Sitzungsdaten sowie Sicherheits- und Ereignisdaten im Zusammenhang mit Login, Verifizierung und Passwort-Reset.
Die Authentifizierung erfolgt über unseren Identitätsdienst Keycloak, der nach aktuellem Stand auf unserer eigenen technischen Infrastruktur betrieben wird. Im Rahmen der Registrierung und Anmeldung können zudem E-Mails zur Verifizierung, zur Passwort-Zurücksetzung, zur Sicherheit Ihres Kontos oder zu systembezogenen Vorgängen versendet werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO zur Vertragsdurchführung; ergänzend Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an sicherer Authentifizierung, Zugriffskontrolle, Missbrauchsprävention und Schutz der Plattform.
Wenn Sie unsere Plattform, Web-App oder mobile App nutzen, verarbeiten wir personenbezogene Daten, die für die Bereitstellung und Verwaltung der Plattformfunktionen erforderlich sind, insbesondere Kontodaten, Mitgliedschafts- und Abonnementstatus, Credits bzw. Kontingente, Einlösungen und Check-ins sowie technische Status- und Sicherheitsinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheits-, Nachweis-, Abrechnungs- und Missbrauchspräventionszwecke kann die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
Unsere mobile App kann standortbezogene Funktionen bereitstellen. Standortdaten werden nur verarbeitet, wenn Sie die entsprechende Berechtigung auf Ihrem Endgerät erteilt haben oder eine standortbezogene Funktion aktiv nutzen.
Nach aktuellem technischen Stand werden Standortkoordinaten des Nutzers nicht dauerhaft im QR-Redemption-Datensatz gespeichert. Die Standortprüfung erfolgt zweckgebunden und grundsätzlich temporär im Rahmen der jeweiligen Check-in- oder Einlösefunktion. Restaurant-Standortdaten werden hingegen gespeichert, soweit dies für die Anzeige, Verwaltung und Nutzung der Plattform erforderlich ist.
Unsere App versendet nach aktuellem Stand keine werblichen Remote-Push-Benachrichtigungen über Apple-, Google- oder Expo-Push-Dienste. Sie können in der App gegebenenfalls lokale Erinnerungen aktivieren, die lokal auf Ihrem Endgerät eingerichtet und verwaltet werden.
Nach aktuellem Stand setzen wir keine separaten Drittanbieter-Tools für App-Analytics, Crash-Reporting oder Error-Tracking wie Sentry, Firebase Crashlytics oder Datadog ein. Unabhängig davon können Apple oder Google im Rahmen der jeweiligen App-Store- und Betriebssystemfunktionen technische Absturz- oder Diagnosedaten verarbeiten.
Unsere Plattform kann sowohl von privaten Endnutzern als auch von Restaurantpartnern, Unternehmenskunden, Company-Admins, Firmenmitarbeitenden und administrativen Nutzern verwendet werden. Bei Restaurantpartnern können zusätzlich Restaurant-Stammdaten, Adressen, Öffnungszeiten, Menüs, Angebote, Bilder, Logos und sonstige Profilinformationen verarbeitet werden.
Soweit UFF Daten von Firmenmitarbeitenden im Auftrag eines Unternehmenskunden verarbeitet, können ergänzende Vereinbarungen zur Auftragsverarbeitung erforderlich sein.
Unsere Plattform ermöglicht bestimmten Nutzern, insbesondere Restaurantpartnern, Datei- und Bildinhalte hochzuladen. Die Uploads werden in einem S3-kompatiblen Object Storage gespeichert. Nach aktuellem Stand wird hierfür ein Object-Storage-Dienst in der technischen Infrastruktur von Hetzner genutzt.
Bitte laden Sie keine personenbezogenen Inhalte hoch, wenn dies für den jeweiligen Zweck nicht erforderlich ist.
Sie können die Löschung Ihres Benutzerkontos in den Kontoeinstellungen unserer Web-App beantragen, insbesondere im Bereich „Konto löschen“. Nach Ihrer Anfrage senden wir Ihnen eine Bestätigungs-E-Mail mit einem Link. Die endgültige Löschung bzw. Anonymisierung Ihres Kontos erfolgt erst nach Bestätigung über diesen Link und nach Ablauf etwaiger Warte- oder Sperrfristen.
Eine ausführliche Anleitung finden Sie auf unserer Seite Konto löschen.
Nicht in jedem Fall vollständig gelöscht werden Daten, die wir aus berechtigten Gründen weiter aufbewahren müssen oder dürfen, insbesondere Vertrags-, Abrechnungs- und steuerrelevante Unterlagen, Protokolle zu Einlösungen und Check-ins, technische und administrativ notwendige Protokolle sowie Daten in Sicherungskopien.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 17 DSGVO; im Übrigen Art. 6 Abs. 1 lit. c und lit. f DSGVO.
Für die Abwicklung von Zahlungen, Abonnements, Rechnungen und zahlungsbezogenen Vorgängen nutzen wir den Zahlungsdienstleister Stripe. Betroffene Daten können insbesondere Name, E-Mail-Adresse, Rechnungs- und Zahlungsinformationen, Zahlungsstatus, Abonnementstatus, Rechnungsdaten sowie Stripe-Referenzen und Informationen zu Zahlungsereignissen umfassen.
Sensible Zahlungsinstrumentdaten, insbesondere vollständige Kreditkartendaten, werden grundsätzlich durch Stripe verarbeitet und nicht vollständig in unseren eigenen Systemen gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; soweit gesetzliche Aufbewahrungspflichten bestehen, Art. 6 Abs. 1 lit. c DSGVO; für Sicherheits- und Missbrauchspräventionszwecke zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Wir versenden transaktionale E-Mails und Systembenachrichtigungen, soweit dies für die Nutzung unserer Dienste, die Sicherheit Ihres Kontos oder die Vertragsdurchführung erforderlich ist, insbesondere E-Mails zur Registrierung, Verifizierung, Passwort-Zurücksetzung, Kontolöschung, Sicherheitsinformationen, Zahlungs- oder Abonnementstatus und Supportkommunikation.
Für den Versand nutzen wir einen konfigurierten SMTP-Dienst. Nach aktuellem Stand erfolgt der Versand voraussichtlich über unseren E-Mail-Provider Hostinger bzw. über die in der Produktionsumgebung konfigurierte E-Mail-Infrastruktur.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für sicherheitsbezogene Mitteilungen zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Zur Vertragsanbahnung oder Vertragsdurchführung verarbeiten wir mitgeteilte Daten, insbesondere Name, Kontaktdaten, Unternehmensdaten, Vertragsdaten, Angebotsdaten, Rechnungsdaten sowie Informationen zu Mitgliedschaften, Abonnements, Credits oder Kontingenten.
Dieser Abschnitt gilt nur, soweit Bewerbungen an uns übermittelt werden, insbesondere per E-Mail. Rechtsgrundlage ist § 26 BDSG sowie Art. 6 Abs. 1 lit. b DSGVO. Bewerbungsdaten werden nach Abschluss des Verfahrens in der Regel binnen vier bis sechs Monaten gelöscht, soweit keine Einwilligung in eine längere Speicherung vorliegt.
Dieser Abschnitt gilt nur, soweit Beschäftigtendaten durch die UFF-Germany GmbH verarbeitet werden, auf Grundlage von § 26 BDSG, Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Zur Vertragsdurchführung mit Dienstleistern verarbeiten wir insbesondere Name, Kontaktdaten, Unternehmensdaten, Vertragsdaten, Bankdaten, Rechnungsdaten und Kommunikationsdaten auf Grundlage von Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
Soweit wir für Termine mit Kunden, Interessenten, Restaurantpartnern oder Geschäftspartnern Videokonferenz-Software einsetzen, verarbeiten wir die hierfür erforderlichen Daten. Eine Aufzeichnung von Videokonferenzen erfolgt nur nach vorheriger Information und, soweit erforderlich, Einwilligung der Teilnehmenden.
Die technische Entwicklung, Wartung, Administration und Unterstützung des Betriebs unserer Plattform erfolgt durch unseren IT-Dienstleister Cefuya UG, insbesondere bei technischer Entwicklung, Betrieb und Administration, IT-Sicherheit, Berechtigungsverwaltung, technischer Fehleranalyse, Systemverfügbarkeit, technischer Umsetzung von Kontolöschungen und Unterstützung bei Datenschutzanfragen.
Soweit Cefuya UG hierbei Zugriff auf personenbezogene Daten oder produktive Systeme erhält, erfolgt dies nur im erforderlichen Umfang und nach Maßgabe der hierfür vorgesehenen vertraglichen, organisatorischen und technischen Schutzmaßnahmen. Die datenschutzrechtliche Verantwortung verbleibt bei der UFF-Germany GmbH.
Wir treffen technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Offenlegung, Veränderung und Zerstörung zu schützen. Hierzu gehören insbesondere:
Sie können jederzeit Ihre Rechte als betroffene Person geltend machen. Hierzu gehören insbesondere:
Wenn die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung Ihrer Rechte können Sie uns per E-Mail oder Brief kontaktieren:
E-Mail: privacy@uffgermany.de
Adresse: UFF-Germany GmbH, Kurfürstendamm 195, 10707 Berlin, Deutschland
Sie haben ferner das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Zuständig ist insbesondere die Datenschutzaufsichtsbehörde des Bundeslandes, in dem unser Unternehmen seinen Sitz hat:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
E-Mail: mailbox@datenschutz-berlin.de
Website: datenschutz-berlin.de
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich unsere Website, Web-App, App, technischen Systeme, Dienstleister, Rechtsgrundlagen oder gesetzlichen Anforderungen ändern. Es gilt jeweils die auf unserer Website bzw. in unserer App veröffentlichte aktuelle Fassung.