Datenschutzerklärung
Verantwortlicher
- {{entity_name}} {{entity_form}}
- {{street}}
- {{postal_code}} {{city}}
- {{country}}
- E-Mail: {{email}}
Worum es hier geht
smekkar ist ein bezahlter Dienst. Er finanziert sich aus Abonnements — nicht aus Werbung und nicht aus dem Verkauf von Daten. Es gibt keine Werbung, keine Analysedienste Dritter und keinen Datenverkauf. Die primären Daten liegen in Deutschland.
Verarbeitungszwecke und Rechtsgrundlagen
- Konto und Anmeldung (E-Mail, Passwort-Hash, Benutzername, Anzeigename, Sitzungs- und Verifizierungsdaten) — Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
- Profil und Einstellungen (Anzeigename, Profilbild, Sprache, Privatsphäre- und Mitteilungseinstellungen) — Art. 6 Abs. 1 lit. b DSGVO.
- Abonnement und Abrechnung (Abo-Status mit Test-, Perioden- und Karenzdaten, Kunden- und Abonnement-Kennungen des Zahlungsanbieters, Rechnungsdaten und Rechnungsbelege) — Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für die gesetzliche Aufbewahrung von Rechnungen.
- Gesundheitsprofil und Nährwertziele (Geburtsjahr, Geschlecht, Größe, Gewichtsverlauf, Aktivität, Ziel, Schwangerschaft/Stillzeit) — Art. 9 Abs. 2 lit. a DSGVO, ausdrückliche Einwilligung. Siehe den eigenen Abschnitt weiter unten.
- Rezepte, Listen, Pläne, Logbuch (deine Inhalte, Einkaufslisten, Wochenplan, gekochte Mahlzeiten, Bewertungen, Ernährungslogbuch, Kochkreise, Gäste) — Art. 6 Abs. 1 lit. b DSGVO.
- Soziale Funktionen (Freundschaften, Folgen, Blockieren, geteilte Kochvorgänge, Kommentare) — Art. 6 Abs. 1 lit. b DSGVO; das Blockieren zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Nutzerinnen und Nutzer).
- Nachrichten (Einzelgespräche, Nachrichten, Lese- und Ordnerstatus, dein Support-Gespräch) — Art. 6 Abs. 1 lit. b DSGVO. Nachrichten sind nicht Ende-zu-Ende-verschlüsselt; sie sind auf dem Transportweg und im Speicher geschützt. Mitarbeitende lesen eine Nachricht nur im Rahmen einer Meldung; dein Support-Gespräch lesen Support-Mitarbeitende, um es zu beantworten (jeder Zugriff wird protokolliert).
- Transaktions-E-Mails (E-Mail-Adresse, Versandmetadaten) — Art. 6 Abs. 1 lit. b DSGVO.
- Push-Mitteilungen (Gerätetoken, inhaltsfreie Zustellungen) — Art. 6 Abs. 1 lit. f DSGVO bzw. Einwilligung auf dem Gerät.
- Sicherheit, Missbrauchsabwehr, Ratenbegrenzung (Nutzerkennung, IP vorübergehend, Zähler) — Art. 6 Abs. 1 lit. f DSGVO.
- Meldungen und Maßnahmen der Moderation — Art. 6 Abs. 1 lit. f DSGVO und Art. 6 Abs. 1 lit. b DSGVO.
- Protokoll über Verwaltungs- und Auskunftsvorgänge (Audit-Log) — Art. 6 Abs. 1 lit. c und lit. f DSGVO (Rechenschaftspflicht).
- Support (Anliegen, Status, interne Notizen) — Art. 6 Abs. 1 lit. b DSGVO; interne Notizen Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer
- Aktive Kontodaten: Lebensdauer des Kontos.
- Gelöschtes Konto: Löschung auf Anforderung, danach 14 Tage Karenz (in denen du es durch Anmelden zurückholst), dann endgültige Entfernung. Verweise in Inhalten anderer werden anonymisiert.
- Gesundheitsdaten: bis zum Widerruf der Einwilligung oder zur Kontolöschung; der Widerruf löscht sie sofort.
- Meldungen nach Abschluss: 12 Monate. In-App-Mitteilungen: 90 Tage. Push-Token: Lebensdauer der Sitzung, spätestens nach 60 Tagen ohne Aktualisierung.
- Rechnungen und Rechnungsdaten: gesetzliche Aufbewahrungsfristen (handels- und steuerrechtlich, in der Regel zehn Jahre).
- Protokolldaten der Anwendung: kurzes Fenster, ohne personenbezogene Inhalte.
- Sicherungskopien: verschlüsselte Sicherungen laufen in einem rollierenden Fenster. Eine Löschung wirkt sofort im laufenden System; in bereits erstellten Sicherungen verschwinden Daten erst, wenn diese Sicherungen auslaufen.
- Datenexporte: bis zum Download, längstens sieben Tage.
Empfänger und Auftragsverarbeiter
Jeder Auftragsverarbeiter ist über einen Auftragsverarbeitungsvertrag gebunden.
- Hetzner — Hosting und Objektspeicher, Deutschland. Vertrag: {{dpa_links.hetzner}}
- Stripe — Zahlungsabwicklung. Vertrag: {{dpa_links.stripe}}
- E-Mail-Anbieter — Versand von Transaktions-E-Mails. Vertrag: {{dpa_links.email_provider}}
- Apple (APNs) und Google (FCM) — Zustellung von Push-Mitteilungen, ausschließlich inhaltsfrei (ein Gerätetoken und eine Kennung, kein Inhalt).
Internationale Übermittlungen
Die primäre Verarbeitung findet in der EU statt. Apple und Google erhalten für Push-Mitteilungen lediglich ein Gerätetoken und eine inhaltsfreie Zustellung; diese Übermittlungen stützen sich auf die Standardvertragsklauseln beziehungsweise einen Angemessenheitsbeschluss. Der Zahlungsanbieter verarbeitet Zahlungsdaten teils in eigener Verantwortlichkeit.
Wenn du ein Passwort festlegst, prüfen wir es gegen eine öffentliche Liste von Passwörtern, die in bekannten Datenlecks aufgetaucht sind. Dabei werden nur die ersten fünf Zeichen eines Einweg-Fingerabdrucks des Passworts an diesen Dienst übermittelt — niemals das Passwort, deine E-Mail-Adresse oder etwas anderes, das dich identifiziert — und der Abgleich findet auf unserem eigenen Server statt. Ist der Dienst nicht erreichbar, überspringen wir die Prüfung, statt dich zu blockieren.
Außerdem lehnen wir Registrierungen von einer Liste bekannter Wegwerf-E-Mail-Domains ab, damit wir dich im Bedarfsfall erreichen können.
Cookies
Diese Website setzt keine Cookies und bindet keine Inhalte Dritter ein. Die Web-App unter app.smekkar.app setzt zwei technisch notwendige Cookies (Sitzung und CSRF-Schutz). Ein Einwilligungsbanner ist daher nicht erforderlich, weil nichts davon der Einwilligung bedarf.
Gesundheitsdaten
Gesundheitsangaben sind vollständig freiwillig und werden erst nach einer eigenen, ausdrücklichen Einwilligung gespeichert.
- Sie werden zusätzlich zur Transport- und Speicherverschlüsselung mit einem eigenen Schlüssel auf Anwendungsebene verschlüsselt.
- Sie sind für Mitarbeitende nicht einsehbar — es gibt keinen internen Zugriff und keinen internen Exportweg.
- Der Widerruf der Einwilligung ist eine einzige Handlung und löscht das Gesundheitsprofil samt Gewichtsverlauf; die Zielwerte werden wieder auf allgemeine Referenzwerte zurückgesetzt.
- Aus diesen Angaben wird ein einzelner Portionsfaktor abgeleitet. Er verlässt deinen eigenen Plan nur, wenn du das gesondert einschaltest — pro Einstellung für deinen Kochkreis und pro Einladung als Gast.
Deine Rechte
- Auskunft und Datenübertragbarkeit (Art. 15, Art. 20 DSGVO): Du startest den Export selbst in den Einstellungen und erhältst deine Daten in maschinenlesbarer Form samt Medien. Der Download ist einmalig gültig und läuft nach sieben Tagen ab.
- Berichtigung (Art. 16 DSGVO): Du änderst Profil, Einstellungen und Inhalte direkt in der App.
- Löschung (Art. 17 DSGVO): Kontolöschung in den Einstellungen, mit der oben beschriebenen Karenz.
- Einschränkung (Art. 18 DSGVO) und Widerspruch (Art. 21 DSGVO): über den Support. Werbung oder Profilbildung, der zu widersprechen wäre, gibt es nicht.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): jederzeit, mit Wirkung für die Zukunft; für Gesundheitsdaten mit der oben beschriebenen sofortigen Löschung.
- Keine ausschließlich automatisierte Entscheidung: Planer, Zielwerte und Vorschläge sind nachvollziehbare Heuristiken ohne maschinelles Lernen und nicht bindend.
- Beschwerderecht: Du kannst dich nach Art. 77 DSGVO bei einer Datenschutz-Aufsichtsbehörde beschweren.
Selbstbedienung wirkt sofort; ein manuell zu bearbeitendes Anliegen beantworten wir innerhalb eines Monats.
Änderungen dieser Erklärung
Die geltende Fassung und ihr Stichtag stehen am Ende dieser Seite; über eine neue Fassung informieren wir dich.
Version 1.0 · Gültig seit {{effective_date_privacy}}