Datenschutz
Datenschutz auf einen Blick – und ausführlich für alle, die es genau wissen wollen.
Verantwortlich
Adventure World GmbH, Isekai 13, 20249 Hamburg.
Datenerfassung
Daten, die Sie uns über Formulare mitteilen, sowie technische Daten, die beim Aufruf der Seiten anfallen.
Verwendung
Für die Bereitstellung der Website, die Bearbeitung von Tischreservierungen und Weihnachtsfeier-Anfragen sowie – soweit gesetzlich nötig – die Buchhaltung.
Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch – jederzeit über die Kontaktdaten in dieser Erklärung.
Verantwortliche Stelle
Adventure World GmbH
Isekai 13
20249 Hamburg
Allgemeine Hinweise & Pflichtinformationen
Verantwortlich für die Verarbeitung personenbezogener Daten auf diesen Seiten ist die Adventure World GmbH, Isekai 13, 20249 Hamburg. Telefon: 040 2263 22752. E-Mail des Betreibers: [email protected]. Für operative Event-Anfragen: [email protected].
Personenbezogene Daten verarbeiten wir nur, soweit das für den Betrieb der Website, die Erfüllung vorvertraglicher und vertraglicher Pflichten oder gesetzliche Vorgaben erforderlich ist. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Anfrage), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, etwa an einem sicheren, funktionsfähigen Internetauftritt).
Speicherdauer. Wir speichern personenbezogene Daten nur so lange, wie es der jeweilige Zweck oder eine gesetzliche Pflicht verlangt. Technische Zugriffsdaten behalten Hosting- und Datenbankdienstleister nur so lange, wie das für Betrieb und Sicherheit nötig ist. Tischreservierungen ohne Rechnungsbeleg speichern wir drei Jahre nach dem letzten Kontakt (§ 195 BGB). Entsteht ein Beleg, gelten zehn Jahre Aufbewahrung nach § 147 AO und § 257 HGB. Event-Rechnungen und die dazugehörigen Buchhaltungsunterlagen speichern wir zehn Jahre (§ 147 AO, § 257 HGB). Weihnachtsfeier-Anfragen ohne späteres Vertragsverhältnis löschen wir, sobald sie erledigt sind, spätestens drei Jahre nach dem letzten Kontakt. Admin-Sitzungen enden mit Abmeldung bzw. Ablauf des Sitzungstokens.
Empfänger. Personenbezogene Daten können – jeweils nur soweit erforderlich – an folgende Stellen gelangen:
- ecomno GmbH (Technik und Wartung, Auftragsverarbeitung nach Art. 28 DSGVO)
- Cloudflare, Inc. (Hosting der öffentlichen App)
- Supabase, Inc. (Datenbank und Authentifizierung)
- Microsoft Ireland Operations Ltd. (Transaktionsmails über Microsoft Graph / Microsoft 365)
- Haufe-Lexware GmbH & Co. KG / Lexware Office (lexoffice), nur für Event-Rechnungen
- Steuerberater und Finanzamt, soweit gesetzlich vorgeschrieben
Drittlandtransfer. Einige Dienstleister sitzen in den USA oder können dort Daten verarbeiten. Cloudflare, Inc. (San Francisco) stützt die Übermittlung auf das EU-US Data Privacy Framework (DPF) und Standardvertragsklauseln (SCCs). Microsoft nutzt die EU Data Boundary sowie DPF und SCCs. Supabase speichert die Anwendungsdaten in der EU (Frankfurt, AWS eu-central-1) und stützt etwaige Übermittlungen auf SCCs. Lexware Office verarbeitet in Deutschland bzw. der EU. Schriftarten werden lokal ausgeliefert, ohne Verbindung zu Google.
Widerruf. Soweit eine Verarbeitung auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Die Pflicht-Checkbox an den Formularen dokumentiert Ihre Kenntnisnahme dieser Erklärung; sie ist nicht die alleinige Rechtsgrundlage der Verarbeitung.
Widerspruch nach Art. 21 DSGVO. Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Wir prüfen dann, ob zwingende schutzwürdige Gründe überwiegen. Widersprechen Sie der Verarbeitung zu Direktwerbung, stellen wir diese unverzüglich ein. Eine auf Ihre Person bezogene Werbung betreiben wir über diese Website nicht.
Ihre Rechte. Sie haben gegenüber uns das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO). Zur Ausübung genügt eine Nachricht an [email protected] oder [email protected].
Kein Profiling. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Aufsichtsbehörde. Sie haben das Recht, sich bei einer Datenschutzaufsicht zu beschweren. Zuständig ist die Hamburgische Aufsichtsbehörde: der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 7. OG, 20459 Hamburg, Telefon 040 / 428 54-4040, [email protected].
SSL/TLS
Diese Website wird ausschließlich über HTTPS bereitgestellt. Die Verbindung zwischen Ihrem Browser und dem Server ist mit TLS verschlüsselt. Dadurch können Dritte die übertragenen Daten nicht ohne Weiteres mitlesen.
Zahlungen nehmen wir nicht über die Website entgegen. Es gibt keine Online-Zahlung auf diesen Seiten.
Hosting & Dienstleister
Die öffentliche App wird auf Cloudflare Pages betrieben (Cloudflare, Inc., San Francisco, USA). Der technische Host lautet elbalm-hamburg.pages.dev; die kanonische öffentliche Adresse ist https://elbalm.hamburg. Cloudflare verarbeitet dabei die für die Auslieferung nötigen technischen Zugriffsdaten (etwa IP-Adresse, Zeitpunkt, aufgerufene Ressource). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework und Standardvertragsklauseln.
Technik und Wartung übernimmt die ecomno GmbH, Rugenbarg 70, 22848 Norderstedt, [email protected], auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.
Datenbank und Authentifizierung stellt Supabase, Inc. bereit. Die Speicherung erfolgt in der EU (Rechenzentrum Frankfurt, AWS eu-central-1). Etwaige Übermittlungen stützen sich auf Standardvertragsklauseln.
Transaktionsmails (etwa Bestätigungen zu Tischreservierungen) versenden wir über Microsoft Graph / Microsoft 365. Anbieter ist Microsoft Ireland Operations Ltd., Dublin. Microsoft verpflichtet sich zur EU Data Boundary; ergänzend gelten DPF und Standardvertragsklauseln. Andere Versanddienste nutzen wir dafür nicht.
Einfache Website-Auswertung
Für die Verbesserung unserer Angebotsseiten zählen wir deren Aufrufe, erste Formularinteraktionen und erfolgreich gespeicherte Weihnachtsfeier-Anfragen. Dabei wird nur zwischen den beiden Angeboten und groben Zugriffsquellen (z. B. Google-Suche, Social Media oder direkter Aufruf) unterschieden. Vollständige Verweis-URLs, Suchbegriffe und freie Kampagnentexte werden dafür nicht an die Auswertung übertragen.
Die Messung verwendet keine Cookies, dauerhaften Besucherkennungen oder Besucherprofile. Die grobe Quelle bleibt während des geöffneten Website-Besuchs im Arbeitsspeicher des Browsers. Bei einer abgeschickten Anfrage wird diese Kategorie auch bei der Anfrage gespeichert und mit ihr gelöscht. Die Auswertung selbst enthält ausschließlich tägliche Summen, keine Namen, Kontaktdaten oder IP-Adressen. Tageswerte, die älter als 18 Monate sind, werden beim nächsten Zählvorgang entfernt.
Aktivierte Browser-Signale „Do Not Track“ und „Global Privacy Control“ werden berücksichtigt: In diesem Fall entfallen die Messaufrufe und die Zuordnung einer Quelle zur Anfrage. Angemeldete Teammitglieder werden ebenfalls nicht erfasst. Die technischen Zugriffsdaten für die Übermittlung an unseren bereits genannten Datenbankdienstleister Supabase fallen wie unter „Hosting & Dienstleister“ beschrieben an. Die Auswertung dient unserem berechtigten Interesse an der Verbesserung des Internetauftritts (Art. 6 Abs. 1 lit. f DSGVO).
Tischreservierung
Über das Formular unter /tischreservierung können Sie einen Tisch anfragen. Erhoben werden:
- Vorname
- Nachname
- Telefon
- Datum
- Uhrzeit
- Personenanzahl (1–120)
- optionales Freitextfeld „Sonstiges / Allergien / besondere Wünsche“
- Pflicht-Checkbox zur Kenntnisnahme dieser Datenschutzerklärung
Erforderlich sind Vorname, Nachname, E-Mail, Telefon, Datum, Uhrzeit und Personenanzahl. Ohne diese Angaben können wir die Reservierung nicht entgegennehmen. Das Freitextfeld ist freiwillig.
Ein Double-Opt-in findet nicht statt. Die Angaben speichern wir in der Datenbank bei Supabase. Eine Bestätigung senden wir per Microsoft Graph / Microsoft 365 an die angegebene E-Mail-Adresse.
Rechtsgrundlage für die Reservierung ist Art. 6 Abs. 1 lit. b DSGVO. Die Checkbox dokumentiert Ihre Kenntnisnahme; sie ist nicht die alleinige Rechtsgrundlage.
Tragen Sie im Freitext Allergien oder andere Gesundheitsangaben ein, verarbeiten wir diese nur, um den Besuch vorzubereiten. Das können besondere Kategorien nach Art. 9 DSGVO sein. Rechtsgrundlage dafür ist Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung durch die freiwillige Angabe). Ohne diesen Text bleibt die Reservierung möglich.
Für Tischreservierungen wird kein Lexoffice-Vorgang angelegt. Ohne Rechnungsbeleg speichern wir die Daten drei Jahre nach dem letzten Kontakt (§ 195 BGB); mit Beleg zehn Jahre (§ 147 AO, § 257 HGB).
Weihnachtsfeier-Anfrage
Über die Formulare unter /weihnachtsfeier und /weihnachtsfeier-kja können Sie eine Weihnachtsfeier anfragen. Erhoben werden:
- Wunschdatum
- Personenanzahl (10–110)
- Anteil Fleisch / vegetarisch (Catering-Mix für die Küche, keine Einzelallergien)
- Startzeit
- Getränke-Upgrade
- geschlossene Gesellschaft
- DJ
- Open End
- Name
- Telefon
- Firma
- Rechnungsadresse (Straße, PLZ, Ort)
- optionale Kostenstelle
- Pflicht-Checkbox zur Kenntnisnahme dieser Datenschutzerklärung
Erforderlich sind Name, E-Mail, Telefon, Rechnungsadresse, Wunschdatum und Personenanzahl. Ohne diese Angaben können wir die Anfrage nicht entgegennehmen. Firma und Kostenstelle sind freiwillig.
Der Fleisch-/Vegetarisch-Anteil ist eine grobe Mengenschätzung für das Buffet. Wir erheben dabei keine Gesundheitsdaten und keine individuellen Allergien. Eine Verarbeitung besonderer Kategorien nach Art. 9 DSGVO findet insoweit nicht statt.
Die Angaben speichern wir bei Supabase, um die Anfrage zu prüfen und zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Checkbox ist Kenntnisnahme, nicht die alleinige Rechtsgrundlage.
Ein späteres Angebot erstellen wir lokal als PDF bei uns. Es wird kein Angebot über Lexware Office erzeugt. Erst nach Annahme und Zahlung kann eine Event-Rechnung entstehen (siehe folgenden Abschnitt).
Buchhaltung & Lexoffice
Nach Annahme und Zahlung einer Event-Buchung erzeugt unser Team eine Event-Rechnung. Dafür legen wir in Lexware Office (lexoffice) einen Verkaufsbeleg an. Es wird ein Sammelkontakt verwendet; ein individueller Lexoffice-Kontakt entsteht dabei nicht. Unser selbst erzeugtes PDF wird zum Beleg hochgeladen. Das PDF enthält Kontakt, Firma, Rechnungsadresse und Beträge.
Anbieter ist die Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg. Die Verarbeitung erfolgt in Deutschland bzw. der EU. Zweck ist die Buchhaltung. Rechtsgrundlage sind Art. 6 Abs. 1 lit. b und lit. c DSGVO i. V. m. § 147 AO und § 257 HGB. Belege bewahren wir zehn Jahre auf.
Hinweise des Anbieters: https://www.lexoffice.de/datenschutz/
Es gibt keinen Online-Shop und keine Zahlung über die Website. Lexoffice wird nur für Event-Rechnungen genutzt, nicht für Tischreservierungen und nicht für Angebote.
Schriftarten
Die Schriftarten Montserrat, Playfair Display und Plus Jakarta Sans liegen auf unserem eigenen Host und werden von dort ausgeliefert. Beim Seitenaufruf entsteht keine Verbindung zu Google-Schrift-Servern. Eine Übermittlung Ihrer IP-Adresse an Google zum Zweck der Schriftarten findet nicht statt.
Externe Links (Maps)
Zur Anfahrt setzen wir eine Verlinkung auf Google Maps (https://maps.google.com/). Es gibt kein eingebettetes Kartenfenster. Daten (etwa Ihre IP-Adresse) fallen bei Google erst nach Klick auf den Link an; erst dann gelten die Hinweise von Google: https://policies.google.com/privacy?hl=de
Wir setzen für die Karte kein eigenes Cookie und kein Einwilligungsbanner, weil ohne Ihren Klick keine Kartendaten bei Google anfallen.
Stand: 2026
