Zum Inhalt springen
Digital Cuisine

VinoVista: Informationen nach der Datenverordnung (EU) 2023/2854 (Data Act)

Version 1.0 · Stand 08.10.2026

1. Anbieter und Geltungsbereich

digital cuisine GmbH & Co. KG, Hanomagstraße 9, 30449 Hannover, stellt die Plattform VinoVista als Datenverarbeitungsdienst im Sinne von Art. 2 Nr. 8 der Verordnung (EU) 2023/2854 bereit. Diese Seite erfüllt die Informationspflichten nach Art. 26 (Wechsel und Datenexport) und Art. 28 (internationaler Zugang und Übermittlung). Vertragliche Regelungen zum Wechsel stehen in Ziffer A.11 des Nutzungsvertrags.

Kontakt für Wechselverlangen, Exportanfragen und Rückfragen: support@cuisine.digital.

2. Wechsel zu einem anderen Anbieter und Datenexport (Art. 26)

2.1 Verfahren

  1. Der Kunde verlangt den Wechsel in Textform an support@cuisine.digital mit einer Frist von zwei Monaten.
  2. Innerhalb von 30 Kalendertagen nach Ablauf der Frist (Übergangszeitraum) stellt digital cuisine die exportierbaren Daten als Download-Archiv bereit und unterstützt den Wechsel angemessen. Ist der Wechsel technisch nicht in dieser Zeit durchführbar, teilt digital cuisine dies binnen 14 Arbeitstagen begründet mit und nennt einen Übergangszeitraum von höchstens sieben Monaten.
  3. Der Kunde kann die Daten bis 30 Kalendertage nach Ablauf des Übergangszeitraums abrufen. Drei Monate nach Vertragsende werden die produktiven Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  4. Wechselentgelte, auch für die Unterstützung beim Wechsel, fallen nicht an.

2.2 Methoden

  • Standardexport (Vertragsende und Wechsel): digital cuisine erstellt auf Anforderung ein Archiv (ZIP) mit je einer CSV- und einer JSON-Datei pro Datenart nach Abschnitt 2.4 sowie einer Feldbeschreibung. Bereitstellung über einen zeitlich begrenzten, passwortgeschützten Download-Link.
  • Laufende Exporte im Backoffice: Bestellungen als Excel-Datei je Zeitraum, Finanzbericht als Excel-Datei je Zeitraum und Betriebsstätte, Artikelliste als CSV. Diese Exporte stehen dem Kunden jederzeit zur Verfügung.
  • Programmschnittstelle: Derzeit als Vorabversion verfügbar (Ziff. A.10.5 des Nutzungsvertrags), ohne Anspruch auf fortdauernde Bereitstellung. API-Schlüssel vergibt digital cuisine auf Anfrage.

2.3 Formate

  • CSV: UTF-8 mit BOM, Trennzeichen Semikolon, Zeilenende CRLF, Kopfzeile mit Feldnamen, Datum und Zeit nach ISO 8601, Beträge in Cent als ganze Zahl oder in Euro mit Dezimalpunkt (je Datei angegeben).
  • JSON: UTF-8, ein Array von Objekten je Datei, Feldnamen wie in der Feldbeschreibung, Fremdschlüssel als numerische IDs.
  • Dateien: Bilder und PDF-Dokumente werden als Dateien im Archiv mitgeliefert und in den Datensätzen über den Dateinamen referenziert.
  • Feldbeschreibung: README im Archiv mit Feldname, Typ, Bedeutung und Beziehungen zwischen den Dateien.

2.4 Register der exportierbaren Daten

Aktuelles Register der Datenstrukturen und Formate

2.5 Bekannte Einschränkungen

  • Zahlungsdaten, Rechnungen und Gutschriften liegen beim Zahlungsdienstleister im Konto des Kunden (derzeit Stripe). VinoVista exportiert die Referenznummern; die Belege bezieht der Kunde direkt aus seinem Stripe-Konto.
  • E-Mail-Versandprotokolle und Newsletter-Kontaktlisten liegen beim E-Mail-Dienstleister im Konto des Kunden (Brevo) und sind dort vom Kunden direkt abrufbar.
  • Bilder werden als Dateien geliefert, nicht innerhalb der Datendateien.
  • Auswertungen und Dashboards werden zur Laufzeit berechnet und nicht exportiert; die zugrunde liegenden Buchungs- und Bestelldaten sind im Export enthalten.
  • Anwendungs- und Zugriffsprotokolle des Betriebs werden nicht exportiert.
  • Nicht exportierbar sind Quellcode, Datenmodelle, Schnittstellendefinitionen, Gestaltungen und Dokumentation der Plattform (Ziffer A.3.1 des Nutzungsvertrags).
  • Mehrere Datenarten tragen keinen direkten Kundenschlüssel (Endkunden, Bestellungen, Gutscheine, Veranstaltungstypen). Die Zuordnung erfolgt über Betriebsstätte, Artikel oder Einlösung und ist in der Spalte "Zuordnung zum Kunden" angegeben. Endkunden, die bei mehreren Vertragspartnern gebucht haben, werden jedem dieser Partner geliefert.

3. Internationaler behördlicher Zugang und Übermittlung (Art. 28)

3.1 Rechtsordnung der eingesetzten Infrastruktur

Rechtsordnung der eingesetzten Infrastruktur
DienstAnbieter, SitzVerarbeitungsortRechtsordnungDaten
Server, Datenbank, DatensicherungHetzner Online GmbH, GunzenhausenRechenzentrum in DeutschlandDeutschland, EUalle Kundendaten
Reverse Proxy, DDoS-Schutz, TLSCloudflare, Inc., San Franciscoweltweites NetzUSA; Übermittlung auf Grundlage des EU-U.S. Data Privacy Framework, hilfsweise StandardvertragsklauselnVerbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene Adresse)
Support-Postfach und TicketsystemMicrosoft Ireland Operations Ltd., DublinEU (EU Data Boundary)Irland, EUInhalt von Supportanfragen
KI-gestützte Bearbeitung von SupportanfragenAnthropic, PBC, San FranciscoUSAUSA; Übermittlung auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nach dem Data Processing Addendum von Anthropic; keine Nutzung zum TrainingInhalt von Supportanfragen, abgefragte Plattformdaten
Entwicklung und Wartungdigital cuisine solutions, S.L., Jerez de la Fronteranur Fernzugriff auf die Systeme in Deutschland, keine Datenhaltung in SpanienSpanien, EUanlassbezogener Zugriff

Vom Kunden selbst beauftragte Dienste, die an die Plattform angebunden sind, betreibt der Kunde in eigener Verantwortung: Zahlungsdienstleister (Stripe), E-Mail-Versand und Newsletter-Listen (Brevo, Konto des Kunden), Analyse-Dienste (Google Tag Manager) und Cookie-Banner.

Plattformdaten (Datenbank, hochgeladene Dateien, Datensicherungen) werden ausschließlich in Deutschland gespeichert. Eine Verarbeitung außerhalb der EU oder des EWR findet nur durch die genannten Anbieter und nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt.

3.2 Maßnahmen gegen unrechtmäßigen Zugang von Behörden aus Drittstaaten

Technisch

  • Verschlüsselte Übertragung (TLS) auf allen Verbindungen, auch zwischen den Komponenten.
  • Zugriffskontrolle über Benutzerkonten mit Rollen und Berechtigungen je Betriebsstätte. Administrative Zugänge zur Infrastruktur nur für benannte Personen mit Mehrfaktor-Authentisierung.
  • Protokollierung administrativer Änderungen und Zugriffe.
  • Tägliche Datensicherung mit sieben Tagen Aufbewahrung, ausschließlich in Deutschland.
  • Keine Replikation oder Speicherung von Plattformdaten (Datenbank, hochgeladene Dateien, Datensicherungen) außerhalb Deutschlands. Der Reverse Proxy terminiert TLS und leitet weiter, speichert aber keine Kundendaten.

Rechtlich

  • Verträge zur Auftragsverarbeitung nach Art. 28 Abs. 4 DSGVO mit allen Unterauftragsverarbeitern.
  • Für Anbieter in Drittstaaten: Angemessenheitsbeschluss (EU-U.S. Data Privacy Framework) oder Standardvertragsklauseln einschließlich der Verpflichtung, behördliche Anfragen zu prüfen, anzufechten und den Auftraggeber zu informieren.
  • digital cuisine unterliegt deutschem Recht. Ein Herausgabeverlangen einer Behörde aus einem Drittstaat ist für digital cuisine nur bindend, wenn es auf einem internationalen Abkommen (etwa Rechtshilfe) beruht oder in deutsches oder EU-Recht umgesetzt ist.

Organisatorisch

  • Jede behördliche Anfrage wird von der Geschäftsführung und der Datenschutzbeauftragten geprüft, bevor Daten herausgegeben werden. Herausgabe nur bei bindender Verpflichtung, im geringstmöglichen Umfang und nach Prüfung der Rechtmäßigkeit.
  • Information des betroffenen Kunden vor der Herausgabe, soweit dies rechtlich zulässig ist; andernfalls, sobald es zulässig wird.
  • Dokumentation jeder Anfrage und jeder Herausgabe.
  • Bestellte Datenschutzbeauftragte: Carina Paulsen, carina.paulsen@cuisine.digital.

4. Stand

Version 1.0, Stand 08.10.2026. Änderungen an Exportformaten, Datenarten oder Anbietern werden hier mit Datum vermerkt.

Änderungsprotokoll

  • 08.10.2026: Erstveröffentlichung.

Kontakt zu digital cuisine

Kontakt aufnehmen