Stand: 23.07.2026
HIIICH GmbH - Stand: 10. Juli 2026
Der Schutz Ihrer Daten ist uns ein besonderes Anliegen. Wir verarbeiten personenbezogene Daten auf Grundlage der Datenschutz-Grundverordnung (DSGVO), des Datenschutzgesetzes (DSG), des Telekommunikationsgesetzes (TKG) und sonstiger anwendbarer Vorschriften.
Die deutsche Fassung ist maßgeblich. Englische Fassungen dienen nur der Information.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten ist die HIIICH GmbH, Kärntner Straße 47/Top 2+3, 1010 Wien, Österreich, E-Mail: office@hiiich.at, Telefon: +43 1 4090354.
Datenschutzanfragen richten Sie bitte an office@hiiich.at. Ein Datenschutzbeauftragter ist derzeit nicht bestellt.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für Website, mobile App, Online-Shop, Coffeehouse-Pickup, Shop-Pickup, Shop-Delivery/Versand physischer Produkte, Kundenkonten, Kontakt- und Supportanfragen, Produktbewertungen, Newsletter/Marketing-Kommunikation, Push-Benachrichtigungen, transaktionale E-Mails, Admin-/Betreiberfunktionen und sonstige digitale Dienste von HIIICH.
3. Allgemeine Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unserer Dienste, die Abwicklung von Bestellungen, die Kommunikation mit Kunden, die Erfüllung rechtlicher Pflichten, die Sicherheit unserer Systeme, berechtigte Interessen oder aufgrund einer Einwilligung erforderlich ist.
Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO für Vertragserfüllung und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten, Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen und Art. 6 Abs. 1 lit. a DSGVO für Einwilligungen.
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
4. Technische Bereitstellung von Website, App und API
Beim Besuch unserer Website, bei Nutzung der App oder beim Zugriff auf API-Funktionen können technisch erforderliche Daten verarbeitet werden, etwa IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten oder Funktionen, Browser- und Geräteinformationen, Betriebssystem, Sprache, Referrer, Logdaten, technische IDs, Request-/Response-Metadaten und technische Fehlerdaten.
IP-Adressen können insbesondere für Betrieb, Sicherheit, Session-Prüfung, Rate Limiting, Missbrauchserkennung, Captcha-Prüfung, Audit, Fehleranalyse und rechtliche Nachvollziehbarkeit verarbeitet werden. IP-Adressen werden nicht in allen Verarbeitungskontexten gekürzt.
Hosting und Betrieb erfolgen insbesondere über Hetzner in Deutschland/EU sowie über die HIIICH Deployment-, Datenbank-, Cache- und Betriebsinfrastruktur.
5. Kundenkonto, Anmeldung und Authentifizierung
Wenn ein Kundenkonto erstellt oder genutzt wird, verarbeiten wir insbesondere Name, E-Mail-Adresse, Telefonnummer soweit erhoben, Passwort-Hash, Google-Identifikator bei Google Login, Kontostatus, gespeicherte Adressen, Bestellhistorie, Kontoaktivitäten, Sessions, IP-Adresse, User-Agent und sicherheitsrelevante Metadaten.
Je nach Funktion können Login oder Registrierung über E-Mail/OTP, Passwort oder Google OAuth erfolgen. Session-Tokens werden serverseitig nur als Hash gespeichert. Auf der Website wird der Session-Token als HTTP-only Cookie transportiert. In der mobilen App wird der Session-Token über sichere Speichermechanismen der Plattform gespeichert.
6. Bestellungen, Checkout und Vertragserfüllung
Bei Bestellungen verarbeiten wir die im Checkout angegebenen Daten, insbesondere Name, E-Mail-Adresse, Telefonnummer, Liefer- und Rechnungsadresse, Warenkorb, Produktdaten, Menge, Preis, Steueranteile, Rabatte, Rabattcode, Trinkgeld, Zahlungsstatus, Bestellstatus, Fulfillment-Gruppe, Abhol- oder Versandinformationen, rechtliche Akzeptanzen, Bestellhistorie, interne Referenzen und technische Zugriffstoken in gehashter Form.
Bei Bestellungen werden auch Versionen und Prüfsummen der akzeptierten Rechtstexte gespeichert, damit nachweisbar bleibt, welche AGB, Datenschutz- und Widerrufsbedingungen im Zeitpunkt der Bestellung akzeptiert wurden.
Für Versandzwecke können Lieferdaten an den jeweiligen Versanddienstleister übermittelt werden, soweit Versand für die konkrete Bestellung angeboten wird.
7. Zahlung über Stripe
Die Zahlungsabwicklung erfolgt über Stripe. Die Website nutzt Stripe Hosted Checkout; die mobile App kann Stripe PaymentSheet oder PaymentIntent verwenden.
An Stripe werden insbesondere Warenkorb-/Line-Item-Informationen, Betrag, Währung, Kunden-E-Mail-Adresse soweit vorhanden, Erfolgs-/Abbruch-URLs, Zahlungsreferenzen und Metadaten wie Order-ID, Channel, Betrag, Rabatt-/Coupon-Information und Trinkgeld übermittelt.
HIIICH erhält von Stripe insbesondere Zahlungsstatus, Transaktionsreferenzen, Stripe-IDs, Beträge, Währung, Zahlungsartinformationen in gekürzter Form und Beleginformationen. Vollständige Kartendaten und Kartenprüfnummern werden nicht von HIIICH gespeichert.
Stripe Webhook-Ereignisse werden zur Zahlungsbestätigung, Fehlerbehandlung, Idempotenz und Nachvollziehbarkeit verarbeitet. Raw Webhook Payloads können für begrenzte Zeit gespeichert werden.
8. OrderKing/Kassa und interne Bestellverarbeitung
Zur Verarbeitung von Bestellungen, POS-Abgleich, Steuer-/Kassensystemlogik und operativer Bestellabwicklung können Bestelldaten an OrderKing bzw. die angebundene Kassa übermittelt werden.
Dies kann je nach Bestellung Produktdaten, Kategorien, Mengen, Modifier, Preise, Rabatte, Zahlungsart-/Zahlungsstatus, Bestellstatus, Abhol-/Lieferinformationen, Kundenname, Telefonnummer, E-Mail-Adresse und Lieferadresse umfassen.
9. Kontakt, Support und transaktionale E-Mails
Wenn Sie uns kontaktieren oder ein Formular nutzen, verarbeiten wir insbesondere Name, E-Mail-Adresse, Telefonnummer soweit angegeben, Nachricht, Bestellnummer, Sprache, Kommunikationshistorie und interne Bearbeitungsvermerke.
Kontaktformular-Eingaben können in der Datenbank gespeichert werden. Betreiberantworten können per SendGrid oder anderen HIIICH E-Mail-Werkzeugen versendet und als Antwortverlauf gespeichert werden.
SendGrid oder ein vergleichbarer E-Mail-Dienstleister kann für transaktionale E-Mails eingesetzt werden, insbesondere OTP-Codes, Passwort-Reset, Bestellbestätigungen, Zahlungsfortsetzungs-/Abandonment-Hinweise, Versand-/Bestellupdates und Betreiberantworten.
10. Newsletter, Marketing-E-Mails und Push-Benachrichtigungen
HIIICH kann Newsletter, Marketing-E-Mails und Push-Benachrichtigungen einsetzen, sofern die jeweilige Funktion technisch bereitgestellt ist und eine erforderliche Einwilligung oder sonstige gesetzlich zulässige Grundlage vorliegt.
Für Newsletter und Marketing-E-Mails verarbeiten wir insbesondere E-Mail-Adresse, Einwilligungsnachweis, Versandstatus, Sprache, Abmeldestatus, Zeitpunkt der Anmeldung und technische Nachweise. Jede Marketing-E-Mail enthält eine Möglichkeit zur Abmeldung, soweit gesetzlich erforderlich.
Für Push-Benachrichtigungen in der App können Push-Token, Geräteinformationen, Sprache, Benachrichtigungseinstellungen, Versandstatus und technische Fehlerdaten verarbeitet werden. Push-Benachrichtigungen können über Expo/EAS sowie Plattformdienste von Apple und Google bereitgestellt werden. Nutzer können Push-Benachrichtigungen über App- oder Geräteeinstellungen deaktivieren.
11. Produktbewertungen
Bei Produktbewertungen für physische Produkte verarbeiten wir Bewertung, Kommentar, Produktbezug, Bestell-/Nutzerbezug soweit vorhanden, Zeitpunkt, IP-/Sicherheitsdaten, Moderationsstatus und ggf. angezeigten Namen oder Initialen.
Bewertungen werden erst nach Moderation veröffentlicht. Kunden können wegen Entfernung oder Einwänden office@hiiich.at kontaktieren.
12. Admin Dashboard, Betreiberkonten und Audit Logs
Im Admin Dashboard verarbeiten wir Daten von Betreiberinnen, Betreibern, Mitarbeitenden oder Dienstleistern, die Zugriff auf HIIICH-Systeme haben. Dazu gehören insbesondere Name, E-Mail-Adresse, Passwort-Hash, Rollen, Berechtigungen, Login-Zeitpunkte, IP-Adresse, User-Agent, Admin-Session-Daten und Kontostatus.
Admin-Aktionen können in Audit Logs gespeichert werden, etwa Aktion, Actor-ID, Zielobjekt, Zeitpunkt, Grund, Payload/Metadaten und sicherheitsrelevante Informationen.
13. Medien, Uploads, Signage und Object Storage
Admin-Funktionen können Medien und Dateien verarbeiten, insbesondere Produktbilder, Content-Medien und Signage-Bilder oder -Videos. Es dürfen nur Medien hochgeladen werden, für die HIIICH die erforderlichen Rechte, Einwilligungen und Freigaben besitzt.
Medien und Backups können in S3-kompatiblem Object Storage gespeichert werden. Anbieter, Speicherort, Zugriffsmodell und Aufbewahrungsdauer richten sich nach der jeweils eingesetzten Infrastruktur.
14. Cookies, lokale Speicherung und ähnliche Technologien
Wir verwenden technisch notwendige Cookies, lokale Speicherungen und ähnliche Technologien, um Website, App, Warenkorb, Sprache, Login, Sicherheit und Checkout bereitzustellen.
Nicht technisch notwendige Technologien, insbesondere Analytics oder eingebettete Drittinhalte, werden nur nach Einwilligung aktiviert, soweit eine Einwilligung erforderlich ist. Sie können Einwilligungen über das Cookie-/Consent-Tool verwalten und jederzeit mit Wirkung für die Zukunft widerrufen.
Beispiele technisch oder funktional eingesetzter Speicherungen sind Cookie-Consent-Auswahl, Maps-Consent, Session-Cookies, Login-/OTP-Zwischenschritte, Warenkorbzuordnung, Order-Result-Zugriff, Admin-Session, Sprachwahl sowie mobile App-Speicherungen.
15. Google Analytics
HIIICH kann Google Analytics einsetzen, wenn ein Google-Analytics-Messcode konfiguriert ist und der Besucher Analytics eingewilligt hat. Ohne Einwilligung bleibt Analytics deaktiviert; Consent Mode wird entsprechend gesetzt.
Dabei können insbesondere Nutzungsdaten, Geräte-/Browserdaten, Seitenaufrufe, Interaktionen, ungefähre Standortdaten und Online-Kennungen verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
16. Google Maps
Google Maps wird mit einer Click-to-load-Lösung eingebunden. Ohne Klick bzw. ohne gespeicherte Maps-Einwilligung wird die Karte nicht geladen. Beim Laden der Karte können Daten wie IP-Adresse, Geräte-/Browserinformationen, Referrer und Nutzungsdaten an Google übermittelt werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
17. Cloudflare Turnstile und Sicherheit
Zum Schutz vor Missbrauch, Spam und automatisierten Angriffen kann HIIICH Cloudflare Turnstile einsetzen, insbesondere für Kontaktformulare, Produktbewertungen oder andere missbrauchsanfällige Funktionen, wenn der Dienst serverseitig konfiguriert ist.
Dabei können Turnstile-Token, IP-Adresse bzw. remoteip, Browser-/Geräteinformationen, Interaktionsdaten, Prüfstatus, Zeitstempel und Sicherheitsereignisse verarbeitet und an Cloudflare zur Siteverify-Prüfung übermittelt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
18. Sentry und Fehleranalyse
Zur Fehleranalyse und Stabilitätsverbesserung kann HIIICH Sentry einsetzen, wenn der Dienst für die jeweilige Umgebung konfiguriert ist.
Dabei können technische Fehlerdaten, Gerätedaten, Browser-/App-Informationen, Zeitpunkt, betroffene Funktion, technische IDs, Stack Traces und in Einzelfällen nutzungsbezogene Kontextdaten verarbeitet werden. HIIICH konfiguriert Sentry datensparsam und bereinigt Events vor Versand soweit technisch vorgesehen.
19. Empfänger und Auftragsverarbeiter
Je nach Funktion können personenbezogene Daten insbesondere an Stripe, Twilio SendGrid oder vergleichbare E-Mail-Dienstleister, Google, Cloudflare, Sentry, OrderKing/Kassa, Hosting- und Infrastruktur-Dienstleister, S3-kompatible Object-Storage-Anbieter, Apple, Google Play, Expo/EAS, Versanddienstleister, Steuerberater, Banken, Behörden oder Rechtsberater übermittelt werden.
Mit Auftragsverarbeitern werden, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO geschlossen.
20. Drittlandübermittlungen
Einige Dienstleister können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA. In diesen Fällen stützen wir Übermittlungen, soweit erforderlich, auf Angemessenheitsbeschlüsse, das EU-U.S. Data Privacy Framework, Standardvertragsklauseln oder andere gesetzlich zulässige Mechanismen.
21. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.
Bestell-, Zahlungs-, Rechnungs-, Steuer-, Buchhaltungsdaten, Legal-Acceptance-Snapshots und dazugehörige Nachweise werden grundsätzlich sieben Jahre bzw. solange gesetzlich erforderlich aufbewahrt.
Kundenkonten bestehen bis zur Löschung oder Anonymisierung, soweit keine Aufbewahrungspflichten entgegenstehen. Technische Sessions, OTPs, Passwort-Reset-Tokens, Webhook-Rohdaten, Logs, Audit-Daten, Backups und Supportverläufe werden nach Zweck, Sicherheitsbedarf, Recovery-Bedarf und gesetzlichen Pflichten aufbewahrt und gelöscht.
22. Rechte betroffener Personen
Sie haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen, Widerruf erteilter Einwilligungen und Beschwerde bei einer Datenschutzaufsichtsbehörde.
Anfragen richten Sie bitte an office@hiiich.at. HIIICH kann zur Identitätsprüfung zusätzliche Informationen anfordern.
Zuständige österreichische Aufsichtsbehörde ist die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, https://www.dsb.gv.at.
23. Keine ausschließlich automatisierten Entscheidungen
HIIICH trifft derzeit keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung, die ausschließlich auf automatisierter Verarbeitung einschließlich Profiling beruhen.
24. Sicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung oder Offenlegung zu schützen. Dazu gehören je nach System insbesondere Zugriffskontrollen, Rollen/Berechtigungen, Session-Begrenzungen, Hashing von Tokens/Passwörtern, Rate Limiting, Captcha-Schutz, Audit Logs, Verschlüsselung von Backups und Fehler-/Sicherheitsmonitoring.
25. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich Dienste, Rechtslage, technische Verarbeitung oder eingesetzte Dienstleister ändern. Die jeweils aktuelle Fassung wird auf Website und/oder App bereitgestellt.
Sie können Ihre Cookie-Einwilligung jederzeit überprüfen oder widerrufen.
