Datenschutzerklärung

Stand: 01.06.2026

für den Online-Shop unter espidofood.de sowie die mobilen Anwendungen „Espido“ bzw. „Espido Food Trading“ für iOS (Apple App Store) und Android (Google Play Store) (gemeinsam die „Plattform“).

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Espido Food Trading - Kourosh Dowlatabadian und Ardalan Dowlatabadian GbR
Vertretungsberechtigte Gesellschafter: Kourosh Dowlatabadian, Ardalan Dowlatabadian
Großer Kamp 11
22885 Barsbüttel
Deutschland
Telefon: +49 40 41466877
E-Mail: info@espidofood.de

Einen Datenschutzbeauftragten haben wir nicht bestellt; nach unserer Einschätzung besteht hierzu keine gesetzliche Verpflichtung (§ 38 BDSG).

2. Geltungsbereich und Grundsätze

Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten über den Online-Shop espidofood.de und die mobilen Apps. Die Plattform richtet sich ausschließlich an gewerbliche Kunden (B2B). Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der DSGVO, dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, vormals TTDSG). Auch im B2B-Bereich verarbeiten wir personenbezogene Daten der für den Kunden handelnden natürlichen Personen (z. B. Ansprechpartner, vertretungsberechtigte Personen).

3. Registrierung und Kundenkonto

Verarbeitete Daten: Firma und Rechtsform, Vor- und Nachname der Ansprech-/vertretungsberechtigten Personen, Geschäftsanschrift, abweichende Lieferadressen, Umsatzsteuer-Identifikationsnummer, E-Mail-Adresse, Telefon-/Mobilfunknummer, gewählte Sprache, Einstellung zu E-Mail-Benachrichtigungen sowie ggf. von Ihnen übermittelte Nachweise (z. B. Handelsregisterauszug, Gewerbeanmeldung). Die Freischaltung erfolgt nach manueller Prüfung.

Zweck: Anlage und Verwaltung des Kundenkontos, Prüfung der gewerblichen Eigenschaft und Berechtigung, Abwicklung der Geschäftsbeziehung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen); soweit Prüfungen der Plausibilität/Berechtigung erfolgen, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugs- und Missbrauchsvermeidung); soweit gesetzlich vorgeschrieben, Art. 6 Abs. 1 lit. c DSGVO.

4. Authentifizierung per Einmalpasswort (OTP)

Die Anmeldung und einzelne sicherheitsrelevante Vorgänge erfolgen passwortlos über Einmalpasswörter (One-Time-Passwords, „OTP“), die wir per E-Mail und/oder SMS an die von Ihnen hinterlegte E-Mail-Adresse bzw. Mobilfunknummer senden.

Verarbeitete Daten: E-Mail-Adresse bzw. Mobilfunknummer, der erzeugte OTP-Code (nur kurzzeitig vorgehalten), Zeitstempel sowie Sitzungs-/Token-Informationen zur Aufrechterhaltung Ihrer Anmeldung.

Empfänger / Dienstleister: Für den SMS-Versand setzen wir Twilio ein (Twilio Inc., 101 Spear Street, San Francisco, CA, USA; Versand über den Dienst „Twilio Verify“); hierbei wird Ihre Mobilfunknummer an Twilio übermittelt. Für den E-Mail-Versand nutzen wir die STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland.

Zweck: Sichere, passwortlose Authentifizierung und Schutz vor unbefugtem Zugriff.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungs-/Kaufvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit).

5. Bestellungen, Lieferung und Rechnungen

Verarbeitete Daten: Bestell- und Warenkorbdaten, ausgewählte Liefermethode und Lieferadresse, Bestellnotizen, eingelöste Rabattcodes, Bestellstatus und -verlauf, Rechnungsdaten und Rechnungsdokumente (PDF). Rechnungen werden in einem privaten, zugriffsgeschützten Objektspeicher abgelegt und ausschließlich über authentifizierte Endpunkte (eigene Bestellungen bzw. Verwaltung) bereitgestellt.

Zweck: Abwicklung von Bestellanfragen und Verträgen, Lieferung, Rechnungsstellung und Buchhaltung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungs- und Nachweispflichten, insbesondere § 147 AO, § 257 HGB, Lebensmittelrecht).

6. In-App-Benachrichtigungen und E-Mails

Wir zeigen Ihnen transaktionsbezogene Benachrichtigungen im Kundenkonto (z. B. zum Bestellstatus) an und versenden – abhängig von Ihren Einstellungen – transaktionsbezogene E-Mails. Eine separate Push-Benachrichtigung über das Betriebssystem wird derzeit nicht eingesetzt; falls künftig angeboten, erfolgt sie nur mit Ihrer Zustimmung auf Geräteebene.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragsbezogene Mitteilungen); für rein optionale Mitteilungen Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), jederzeit widerrufbar.

7. Kontaktformular

Wenn Sie unser Kontaktformular nutzen, verarbeiten wir die von Ihnen angegebenen Daten (insbesondere Name, E-Mail-Adresse und Nachricht) zur Bearbeitung der Anfrage. Zum Schutz vor automatisiertem Missbrauch (Spam/Bots) setzen wir Cloudflare Turnstile ein (Cloudflare, Inc., 101 Townsend St., San Francisco, CA, USA). Dabei werden technische Informationen (u. a. IP-Adresse, Browserdaten) an Cloudflare übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Durchführung der Geschäftsbeziehung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen und an Spam-/Missbrauchsschutz).

8. Server-Logfiles und Hosting

Beim Aufruf der Plattform werden automatisch technische Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, abgerufene Ressource, Statuscode, übertragene Datenmenge, Referrer und User-Agent. Diese Daten dienen dem sicheren Betrieb, der Stabilität sowie der Abwehr von Angriffen (u. a. automatisierte Sperrung auffälliger IP-Adressen).

Hosting / Backups: Die Plattform wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, betrieben; der Server befindet sich in einem Rechenzentrum in Finnland (Helsinki, HEL1-DC4). Verschlüsselte Sicherungskopien werden bei Hetzner innerhalb der EU gespeichert. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Deutschland und Finnland liegen innerhalb der EU/des EWR; eine Übermittlung in ein Drittland findet hierdurch nicht statt.

Speicherdauer Logfiles: 14 Tage; danach werden die Logfiles automatisch gelöscht. Sperrlisten von Sicherheitsdiensten (z. B. fail2ban) können für die Dauer der jeweiligen Sperre etwas länger bestehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Funktionsfähigkeit).

9. Keine Bonitätsprüfung

Wir führen keine Bonitätsprüfungen durch und holen keine Bonitätsauskünfte über Sie oder Ihre vertretungsberechtigten Personen ein.

10. Cookies und ähnliche Technologien

Wir verwenden Cookies und vergleichbare Technologien (z. B. localStorage). Für unbedingt erforderliche Technologien stützen wir uns auf § 25 Abs. 2 TDDDG; für nicht erforderliche Technologien holen wir vorab Ihre Einwilligung ein (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit über die Schaltfläche „Cookie-Einstellungen“ widerrufen oder ändern können.

Derzeit eingesetzte, unbedingt erforderliche Cookies/Speicher:

·    espido_access_token, espido_refresh_token – Anmeldung/Sitzung (httpOnly, sicher), erforderlich für den eingeloggten Zugriff.

·    espido_locale – speichert Ihre gewählte Sprache.

·    espido_cookie_consent – speichert Ihre Cookie-Entscheidung.

·    Cloudflare-Turnstile-Cookies – nur auf der Kontaktseite, zum Schutz vor Bot-Missbrauch.

Optionale Kategorien (Analyse/Marketing): Derzeit setzen wir keine Analyse- oder Marketing-Cookies und keine Tracking-/Reichweitenmessdienste ein. Sollten wir solche künftig einsetzen, geschieht dies ausschließlich nach Ihrer vorherigen Einwilligung über unseren Cookie-Banner; diese Erklärung wird dann entsprechend aktualisiert.

11. Kartendarstellung (Google Maps)

Auf unserer Website können wir zur Anzeige unseres Standorts eine Karte von Google Maps einbinden (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; ggf. Übermittlung an Google LLC, USA). Die Karte wird nicht automatisch geladen: Sie wird erst angezeigt, nachdem Sie der Kategorie „funktional“ in unserem Cookie-Banner zugestimmt oder die Karte ausdrücklich per Klick („Karte laden“) angefordert haben. Erst dann werden Daten (u. a. Ihre IP-Adresse) an Google übertragen; Google kann hierbei Cookies setzen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung).

12. Schriftarten

Die auf der Plattform verwendeten Schriftarten werden lokal von unseren eigenen Servern ausgeliefert (self-hosted). Es findet hierbei keine Verbindung zu Servern Dritter (z. B. Google Fonts, CDNs) und keine Übermittlung Ihrer IP-Adresse an Dritte statt.

13. Nutzung der mobilen Apps

·    Lokale Speicherung: Anmelde-/Sitzungstoken werden sicher auf Ihrem Gerät gespeichert (Secure Store/Keystore bzw. Keychain) und nicht an Dritte weitergegeben.

·    Kamera (Barcode-Scanner): Mit Ihrer Erlaubnis nutzt die App die Kamera, um Produkt-Barcodes (EAN) zu scannen und das passende Produkt zu öffnen. Die Verarbeitung des Kamerabildes erfolgt lokal auf dem Gerät; es werden keine Bilder gespeichert oder übertragen – an unseren Server wird lediglich der erkannte Barcode zur Produktsuche übermittelt. Die Berechtigung kann jederzeit in den Geräteeinstellungen widerrufen werden.

·    Kein Tracking: Die App enthält keine Analyse-, Werbe- oder Tracking-SDKs; es wird keine geräteübergreifende Nachverfolgung (Apple App Tracking Transparency / Werbe-IDs) durchgeführt.

·    App-Stores: Bezug und Aktualisierung der App erfolgen über den Apple App Store (Apple Distribution International Ltd., Irland; Apple Inc., USA) bzw. Google Play (Google Ireland Limited, Irland; Google LLC, USA). Diese Anbieter verarbeiten Daten in eigener Verantwortung nach ihren jeweiligen Datenschutzbestimmungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. f DSGVO (Funktionsfähigkeit/Sicherheit).

14. Empfänger und Auftragsverarbeiter

Ihre Daten werden innerhalb unseres Unternehmens nur an die zuständigen Stellen weitergegeben. Darüber hinaus setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein bzw. geben Daten an folgende Empfänger weiter, soweit erforderlich:

·    Hetzner Online GmbH, Deutschland – Hosting und Backups (Server in Finnland, EU);

·    Twilio Inc. (USA) – Versand von SMS-Einmalpasswörtern;

·    STRATO AG, Deutschland – Versand von E-Mails (OTP, Bestell-/Rechnungsmitteilungen);

·    Cloudflare, Inc. (USA) – Bot-/Spam-Schutz (Turnstile) auf der Kontaktseite;

·    Google Ireland Limited (Kartendarstellung, Website);

·    Versand-/Logistikdienstleister – zur Auslieferung bestellter Ware (Name/Anschrift des Empfängers);

·    Steuerberatung, Behörden und Gerichte, soweit gesetzlich vorgeschrieben oder zur Rechtsverfolgung erforderlich.

15. Übermittlung in Drittländer

Einige der vorgenannten Dienstleister (insbesondere Twilio, Cloudflare und Google) können Daten in die USA übermitteln bzw. dort verarbeiten. Soweit eine Übermittlung in ein Drittland erfolgt, stützen wir diese auf einen Angemessenheitsbeschluss (insbesondere EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist) gemäß Art. 45 DSGVO oder auf geeignete Garantien wie die Standardvertragsklauseln der EU-Kommission gemäß Art. 46 DSGVO.

16. Speicherdauer und Löschung

·    Kontodaten: bis zur Löschung des Kontos (siehe unten);

·    OTP-Codes: nur wenige Minuten (kurzlebiger Cache);

·    Sitzungen/Token: bis zur Abmeldung bzw. zum Ablauf;

·    Bestell- und Rechnungsdaten: für die Dauer der gesetzlichen Aufbewahrungsfristen (insbesondere 10 Jahre nach § 147 AO / § 257 HGB), danach Löschung;

·    Server-Logfiles: 14 Tage;

·    Sicherungskopien (Backups): werden im Rahmen der Backup-Rotation automatisch überschrieben/gelöscht.

Kontolöschung: Sie können Ihr Konto jederzeit selbst löschen – in den Apps und im Shop über die Funktion „Konto löschen“ (Dashboard → Profil) oder per E-Mail an info@espidofood.de. Nach Bestätigung werden Ihre personenbezogenen Daten gelöscht bzw. anonymisiert; bestehen keine offenen Bestellungen, erfolgt die Löschung umgehend, andernfalls wird das Konto gesperrt und nach einer Frist von 14 Tagen anonymisiert. Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere Rechnungen/Bestelldaten), werden für die Dauer der Aufbewahrungsfrist gesperrt und anschließend gelöscht.

17. Ihre Rechte

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@espidofood.de.

18. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist insbesondere die Aufsichtsbehörde an unserem Sitz:

Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, Deutschland (zuständig für Barsbüttel/Schleswig-Holstein – bitte anhand der tatsächlichen Niederlassung bestätigen).

19. Pflicht zur Bereitstellung der Daten

Die Bereitstellung der für Registrierung, Vertragsschluss und Abwicklung erforderlichen Daten ist für die Nutzung der Plattform notwendig. Ohne diese Daten können wir kein Kundenkonto führen und keine Bestellungen abwickeln.

20. Automatisierte Entscheidungen / Profiling

Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt.

21. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt die jeweils auf der Plattform veröffentlichte aktuelle Fassung.


Espido Food Trading - Kourosh Dowlatabadian und Ardalan Dowlatabadian GbR
Großer Kamp 11, 22885 Barsbüttel, Deutschland · info@espidofood.de