Datenschutzerklärung

Stand: 28.09.2026. Diese Erklärung beschreibt, welche Daten Gastrokraft verarbeitet und warum.

Vorlage: anwaltlich prüfen lassen
Der Text bildet die tatsächliche Datenverarbeitung der Anwendung ab und ist fachlich vorbereitet. Er ersetzt keine anwaltliche Prüfung.

1. Verantwortlicher

Luca Kreys, Gemeindeaugasse 3/17, 1220 Wien. Anfragen zum Datenschutz an luca.kreys@yahoo.com.

2. Welche Daten wir verarbeiten

Alle Nutzerinnen und Nutzer

  • E-Mail-Adresse und Passwort (nur als Hashwert gespeichert, nie im Klartext)
  • Anmeldezeitpunkte, IP-Adresse und Browserkennung der aktiven Sitzungen
  • Fehlgeschlagene Anmeldeversuche zur Abwehr von Angriffen

Mitarbeiter:innen

  • Vor- und Nachname, Geburtsdatum, Telefonnummer, Postleitzahl
  • Qualifikationen, Sprachkenntnisse, Erfahrung, Interessen, Ausbildung
  • Verfügbarkeiten, Bewerbungen, Einsätze, Bewertungen, Zuverlässigkeitswert
  • Freiwillig: Profilfoto, Vorstellungsvideo, Angabe zum Geschlecht
  • Ausweisdokument zur einmaligen Verifizierung
  • Bei unter 18-Jährigen: Name und E-Mail-Adresse der Erziehungsberechtigten

Betriebe

  • Firmendaten, Firmenbuchnummer bzw. GISA-Zahl, UID, Adresse
  • Name, Telefonnummer und E-Mail der Ansprechperson
  • Gewerbeschein bzw. Konzession, Firmenbuchauszug, Ausweis der vertretungsbefugten Person
  • Anzeigen, Buchungen, bestätigte Stunden, Provisionsabrechnungen

3. Warum wir sie verarbeiten

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Konto, Profil, Vermittlung, Abrechnung.
  • Rechtliche Verpflichtung (lit. c): Nachweispflichten als Arbeitsvermittler nach AMFG und GewO, Aufbewahrung von Abrechnungsunterlagen nach § 132 BAO (7 Jahre).
  • Berechtigtes Interesse (lit. f): Verifizierung, Missbrauchs- und Betrugsabwehr, Sicherheit der Plattform, Schutz Minderjähriger.
  • Einwilligung (lit. a): Profilfoto, Vorstellungsvideo und die freiwillige Angabe zum Geschlecht. Jederzeit widerrufbar durch Löschen im Profil.

4. Wer die Daten sieht

Ein Betrieb sieht von einer Bewerberin Vorname und den ersten Buchstaben des Nachnamens, Qualifikationen, Sprachen, Erfahrung, Bewertungen, den Zuverlässigkeitswert sowie, falls hochgeladen, Profilfoto und Vorstellungsvideo. Ob die Person volljährig ist, wird angezeigt, das genaue Alter nicht.

Vollständiger Name und Telefonnummer werden erst übermittelt, wenn ein Einsatz fix zugesagt ist. Dann benötigt sie der Betrieb für die Anmeldung bei der ÖGK und den Kontakt am Einsatztag.

Ausweisdokumente sieht ausschließlich unsere Verifizierungsstelle, niemals ein Betrieb. Sie werden nicht über öffentlich erreichbare Adressen ausgeliefert und 30 Tage nach abgeschlossener Prüfung automatisch gelöscht.

5. Was wir nicht erheben

Gastrokraft erhebt keine Angaben zu ethnischer Zugehörigkeit, Religion, Weltanschauung, Gesundheit, sexueller Orientierung, Familienstand oder Kindern. Solche Merkmale sind besondere Kategorien nach Art. 9 DSGVO und für die Vermittlung einer Gastronomieschicht nicht erforderlich. Die freiwillige Angabe zum Geschlecht ist für Betriebe kein Suchkriterium.

6. Speicherdauer

  • Ausweisdokumente: 30 Tage nach Abschluss der Prüfung
  • Sitzungen: 30 Tage ab letzter Nutzung
  • Profil- und Bewerbungsdaten: bis zur Löschung des Kontos
  • Abgerechnete Einsätze: 7 Jahre in anonymisierter Form (Buchhaltungspflicht)

7. Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Auskunft und Datenexport stehen im Profil als Selbstbedienung zur Verfügung; die Kontolöschung ebenfalls. Beschwerden richten Sie an die österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien.

8. Cookies

Gastrokraft setzt ein einziges Cookie: die Sitzungskennung, die Sie angemeldet hält. Es ist technisch notwendig und daher nicht einwilligungspflichtig. Es gibt kein Tracking, keine Werbenetzwerke und keine Analysedienste Dritter.

9. Auftragsverarbeiter

Für den Betrieb setzen wir folgende Dienstleister ein. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

  • Vercel Inc., USA: Hosting der Anwendung und Speicherung hochgeladener Dokumente. Rechenzentrum in Frankfurt am Main.
  • Neon Inc., USA: Datenbank. Rechenzentrum in Frankfurt am Main.
  • Sendinblue SAS (Brevo), Frankreich: Versand von E-Mails.
  • internex GmbH, Österreich: Domain und Namensauflösung.

Die Daten liegen in der EU. Weil Vercel und Neon ihren Sitz in den USA haben, ist ein Zugriff aus den USA nicht ausgeschlossen. Grundlage dafür sind das EU-US Data Privacy Framework beziehungsweise die Standardvertragsklauseln der EU-Kommission.

Wenn Sie Mitteilungen auf Ihrem Gerät einschalten, werden diese über den Push-Dienst Ihres Browsers zugestellt, etwa von Google, Apple oder Mozilla. Der Inhalt ist dabei verschlüsselt.