Datenschutzerklärung
1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Florian Sahlmann
Hauptstraße 11a
23845 Oering
Deutschland
Telefon: [wird geladen…]
E-Mail: [wird geladen…]
Hinweis: CartList wird derzeit als privates, nicht gewerbsmäßiges Angebot betrieben.
2. Datenschutzbeauftragter (Art. 13 Abs. 1 lit. b DSGVO)
Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO nicht zu bestellen, da keine der in Art. 37 Abs. 1 genannten Voraussetzungen vorliegen und es sich nicht um eine Behörde oder öffentliche Stelle handelt.
3. Erhobene Daten und Zwecke der Verarbeitung
3.1 Nutzerkonto (Registrierung und Anmeldung)
Zur Nutzung von CartList ist ein Nutzerkonto erforderlich. Bei der Registrierung erheben wir folgende Daten:
- E-Mail-Adresse (zur Identifikation und Kommunikation)
- Passwort (gespeichert als sicherer Hash mittels Argon2; das Klartext-Passwort wird niemals gespeichert)
- Zeitstempel (Registrierung, letzte Verifizierung) und Kontostatus
Zur Aktivierung des Kontos versenden wir eine Verifikations-E-Mail. Das Verifikationstoken ist 24 Stunden gültig und wird danach automatisch gelöscht. Zum Versand nutzen wir All-Inkl.com (neue medien Münnich, Inh. René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland). Es besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Bis zur Löschung des Nutzerkontos. Die Kontolöschung
kann jederzeit in den Einstellungen vorgenommen werden.
3.2 Einkaufslisten und Warenkorb-Preisvergleich
Die von Ihnen erstellten Einkaufslisten und die darin enthaltenen Produkte werden gespeichert, um Ihnen den Preisvergleich zwischen Supermärkten zu ermöglichen. Diese Daten sind Ihrem Konto zugeordnet und werden ausschließlich zu diesem Zweck verarbeitet. Preisdaten werden aus öffentlich zugänglichen Quellen bezogen; dabei werden keine personenbezogenen Daten an Dritte übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Bis zur Löschung durch den Nutzer oder bis zur Kontolöschung.
3.3 Warenkorb-Vergleichsprotokoll
Bei Durchführung eines Preisvergleichs wird der Zeitpunkt sowie eine pseudonymisierte Nutzer-ID (keine direkt identifizierenden Daten) protokolliert. Diese Protokolle dienen der Fehleranalyse und Qualitätssicherung des Kerndienstes.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung —
Protokollierung ist erforderlich für die Erbringung und Qualitätssicherung der Kernleistung).
Speicherdauer: 12 Monate, danach automatische Löschung.
Empfänger: Keine Weitergabe an Dritte.
3.4 Server-Logs und Sicherheitsmaßnahmen (IP-Adressen)
Bei der Nutzung der Anwendung werden automatisch technische Verbindungsdaten erhoben:
- IP-Adresse
- Zeitstempel der Anfrage
- HTTP-Methode, aufgerufener Endpunkt, HTTP-Statuscode
Diese Daten werden für den sicheren Betrieb sowie zum Schutz vor Brute-Force-Angriffen (Rate-Limiting auf Authentifizierungsendpunkten) benötigt. Die Logs werden auf Servern unseres Hosting-Anbieters Contabo GmbH (Aschauer Straße 32a, 81549 München, Deutschland) gespeichert. Es besteht ein AVV gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse —
IT-Sicherheit und Schutz vor missbräuchlicher Nutzung).
Speicherdauer: 30 Tage, danach automatische Löschung.
3.5 Herkunftsanalyse (Marketing-Attribution)
Rufen Sie CartList über einen von uns in Marketingkanälen geteilten Link auf, kann dieser Kampagnenparameter (sog. UTM-Parameter: Quelle, Medium, Kampagne) enthalten. Zusätzlich wertet der Server die Herkunfts-Adresse (HTTP-Referrer, ausschließlich der Hostname, z. B. „reddit.com“) aus. Registrieren Sie sich, speichern wir diese Herkunftsangabe einmalig bei Ihrem Konto, um auszuwerten, über welche Kanäle neue Nutzer auf CartList aufmerksam werden. Es werden keine seitenübergreifenden Profile gebildet und keine vollständigen Referrer-URLs gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an
der Reichweiten- und Kanalanalyse zur wirtschaftlichen Steuerung unseres Angebots).
Sie können dieser Verarbeitung gemäß Art. 21 DSGVO jederzeit widersprechen.
Speicherdauer: maximal 14 Monate, danach Aggregation/Anonymisierung;
Löschung spätestens bei Kontolöschung.
3.6 Standortabfrage bei der Marktauswahl (mobile App)
In der mobilen App können Sie sich Supermärkte in Ihrer Nähe nach Entfernung sortiert anzeigen lassen („Märkte in der Nähe", „Markt wechseln"). Hierzu fragt die App — ausschließlich nach Ihrer Freigabe über die Berechtigungsabfrage des Betriebssystems — den ungefähren Standort Ihres Geräts ab (grobe Genauigkeit). Die Koordinaten werden zur Sortierung der Marktliste an unseren Server übermittelt, dort ausschließlich zur Beantwortung Ihrer Anfrage verarbeitet und nicht dauerhaft gespeichert. Die Nutzung der Standortfunktion ist freiwillig; ohne Freigabe wird die Marktliste ohne Entfernungssortierung angezeigt. Die Berechtigung können Sie jederzeit in den Systemeinstellungen widerrufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von
Ihnen angeforderten Umkreis-Funktion). Der Zugriff auf den Gerätestandort erfolgt gemäß
§ 25 Abs. 2 Nr. 2 TDDDG ausschließlich zur Erbringung des von Ihnen ausdrücklich
gewünschten Dienstes und nur nach Freigabe über die Systemberechtigung.
Speicherdauer: keine dauerhafte Speicherung der Standortdaten.
Empfänger: keine Weitergabe an Dritte.
3.7 Preismeldungen durch Nutzer
Sie können Preise für Produkte in Supermärkten melden und so den Preisvergleich für alle Nutzer verbessern. Gespeichert werden dabei der gemeldete Preis, Produkt, Supermarkt, Postleitzahl des Marktes, der Zeitpunkt der Meldung sowie eine Zuordnung zu Ihrem Nutzerkonto (interne Konto-Kennung). Die Zuordnung dient der Qualitätssicherung (nachgelagerte Moderation, Schutz vor Missbrauch, Mengenbegrenzungen) und ermöglicht Ihnen eine Selbstkorrektur innerhalb von 30 Minuten. Für andere Nutzer sind veröffentlichte Preise nicht mit Ihrer Person verknüpfbar; angezeigt wird ausschließlich der Preis.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Qualität der Preisdaten und am
Schutz vor Missbrauch).
Speicherdauer: bis zur Löschung Ihres Kontos. Bei Kontolöschung werden
Moderationsdatensätze gelöscht und veröffentlichte Preisdaten anonymisiert (die
Zuordnung zu Ihrem Konto wird entfernt).
Empfänger: keine Weitergabe an Dritte.
3.8 Lokale Fortschrittsdaten (localStorage / App-Einstellungen)
Zur Anzeige Ihres Beitrags-Fortschritts (z. B. Anzahl gemeldeter Preise, Wochenserie, Meilensteine) speichern die Web-Anwendung und die mobile App Zählerstände ausschließlich lokal auf Ihrem Endgerät (localStorage bzw. App-Einstellungen). Diese Werte werden nicht an unsere Server übertragen. Ebenso wird Ihre Cookie-Einwilligungsentscheidung lokal gespeichert. Diese Speicherung ist für den von Ihnen genutzten Dienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und erfordert keine Einwilligung.
3.9 Empfehlungs-Attributionssystem (C3 Referral)
Wenn Sie einen CartList-Preisvergleich mit anderen Personen teilen, enthält der geteilte
Link einen opaken Attributionscode (Parameter ?ref=). Dieser Code ist ein
nicht umkehrbarer 12-stelliger Hexadezimalwert, der aus einer kryptographischen
Einwegfunktion (SHA-256) der internen Konto-Kennung des Teilenden abgeleitet wird. Er
enthält weder Name, noch E-Mail-Adresse, noch andere direkt identifizierende Daten.
Wenn Sie über einen solchen Link CartList aufrufen und zuvor in die Nutzungsanalyse
(Google Analytics 4) eingewilligt haben, wird dieser Code zur Zuordnung Ihrer
Registrierung zu dem einladenden Konto vorübergehend in Ihrem Browser (localStorage,
Schlüssel cartlist_ref) gespeichert. Die Speicherung endet, sobald Ihre
Registrierung abgeschlossen ist; spätestens nach 30 Tagen wird der Code automatisch
gelöscht. Der Code wird ausschließlich zu Attributionszwecken verarbeitet und nicht
separat mit Ihrer Person verknüpft.
Im Rahmen der einwilligungsbasierten Nutzungsanalyse (Google Analytics 4) werden folgende
Ereignisse erfasst: referral_share_click (Teilen-Klick des Einladenden),
referral_link_open (Aufruf des Einladungslinks), referral_signup
(abgeschlossene Registrierung über Einladungslink). Jedes Ereignis übermittelt
ausschließlich den opaken Attributionscode sowie ggf. den ersparten Betrag (reiner €-Wert,
kein Produktinhalt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG
(Einwilligung). Ohne Einwilligung werden kein Code im Browser gespeichert und keine
Ereignisse erfasst.
Speicherdauer localStorage: bis zum Abschluss der Registrierung, maximal
30 Tage.
Empfänger: Google Ireland Limited im Rahmen des bestehenden
Auftragsverarbeitungsvertrags (Ziffer 5); siehe Ziffer 4a und 6.
3.10 Standard-Postleitzahl (Preisvergleichsanker)
Wenn Sie in den Einstellungen (Web-App oder mobile App) eine Standard-Postleitzahl hinterlegen, speichern wir diese 5-stellige Postleitzahl dauerhaft in Ihrem Nutzerkonto. Die Postleitzahl wird genutzt, um bei jedem Preisvergleich den lokalen Marktpreisbereich automatisch zu ermitteln, ohne dass Sie die Postleitzahl erneut eingeben müssen. Sie können die gespeicherte Postleitzahl jederzeit ändern oder löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung —
Bereitstellung der von Ihnen eingestellten Komfortfunktion).
Speicherdauer: bis zur Löschung durch Sie oder bis zur Kontolöschung.
Empfänger: keine Weitergabe an Dritte.
3.11 Push-Benachrichtigungen (mobile App)
Sofern Sie in der mobilen App einwilligen, senden wir Ihnen Push-Benachrichtigungen, wenn Ihr Einkaufskorb bei einem Supermarkt besonders günstige Gesamtkosten aufweist (Ersparnis-Hinweise). Die Einwilligung ist freiwillig; Standard ist „deaktiviert".
Verarbeitete Daten:
- Gerätespezifisches Identifikationsmerkmal (FCM-Token) zur Adressierung Ihres Geräts
- Plattform (Android)
- Zeitpunkt der Einwilligung
- Inhalt der Benachrichtigung (Supermarkt, Betrag) — mit Ihrer Einkaufsliste verknüpft
Auftragsverarbeiter & Drittlandtransfer: Zur Zustellung nutzen wir Firebase Cloud Messaging (FCM) der Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Google erhält dabei den FCM-Token sowie den Benachrichtigungsinhalt. Die Übermittlung in die USA erfolgt auf Grundlage von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Google agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: Der FCM-Token wird gelöscht, sobald Sie die Einwilligung
widerrufen, sich abmelden oder Ihr Konto löschen. Push-Daten sind im Datenexport
(Art. 15/20 DSGVO) enthalten und werden bei Kontolöschung (Art. 17 DSGVO) vollständig
mitgelöscht.
Widerruf: Einstellungen → Benachrichtigungen → Deaktivieren (in der App)
oder über die Systemeinstellungen Ihres Geräts. Der Widerruf berührt nicht die
Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
4. Fehlerüberwachung und Performance-Monitoring (Sentry)
Wir verwenden den Dienst Sentry zur Überwachung der technischen Stabilität und Performance unserer Anwendung. Sentry erfasst technische Informationen, wenn Fehler auftreten oder Leistungsprobleme festgestellt werden, um uns bei der Diagnose und Behebung dieser Probleme zu unterstützen.
Anbieter:
Functional Software, Inc. dba Sentry
45 Fremont Street, 8th Floor
San Francisco, CA 94105, USA
Die Datenspeicherung erfolgt ausschließlich im EU-Rechenzentrum in Deutschland; es findet keine Übermittlung in Drittländer statt.
Verarbeitete Daten:
- Technische Fehlermeldungen und Stack-Traces
- Metadaten zu HTTP-Anfragen (Methode, URL-Pfad, HTTP-Statuscode)
- Pseudonyme Benutzer-ID (interne GUID) für angemeldete Nutzer — kein Name, keine E-Mail-Adresse
- Chronologische Ereignisfolgen (Breadcrumbs) vor einem Fehler
- Performance-Metriken (Stichprobenrate: 10 %)
- Aggregierte Nutzungsmetriken (z. B. Anzahl erfolgreicher Anmeldungen, Fehlerquoten)
Es werden keine IP-Adressen, Namen oder E-Mail-Adressen automatisch an Sentry
übermittelt (SendDefaultPii = false).
Zweck der Verarbeitung: Sicherstellung des stabilen und sicheren Betriebs der Anwendung; Fehleranalyse; Performance-Optimierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse besteht darin, den technisch einwandfreien und sicheren Betrieb unseres Dienstes zu gewährleisten. Nutzer haben das Recht, dieser Verarbeitung unter den Voraussetzungen von Art. 21 DSGVO zu widersprechen.
Speicherdauer: Die Daten werden bei Sentry standardmäßig für 90 Tage gespeichert und danach automatisch gelöscht.
Auftragsverarbeitung: Mit Sentry wurde ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen.
Weitere Informationen: Datenschutzerklärung von Sentry
4a. Reichweitenmessung mit Google Analytics 4
Sofern Sie einwilligen, nutzen wir Google Analytics 4, einen Webanalysedienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Google Analytics verwendet Cookies bzw. vergleichbare Technologien, die eine Analyse der Nutzung der Website ermöglichen. Die IP-Adresse wird gekürzt (anonymize_ip). Eine Übermittlung in die USA an Google LLC kann nicht ausgeschlossen werden; diese erfolgt auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m.
§ 25 Abs. 1 TDDDG (vormals TTDSG). Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die
Zukunft widerrufbar (Cookie-Einstellungen). Ohne Einwilligung findet keine Analyse statt.
Speicherdauer: gemäß Google-Voreinstellung (max. 14 Monate für
Ereignisdaten).
4b. Eingebettete Videos (Self-Hosting, First-Party)
Anleitungsvideos werden ausschließlich von unserer eigenen, in Deutschland betriebenen Server-Infrastruktur ausgeliefert (Hosting: Contabo GmbH, München — siehe Ziffer 5). Beim Laden und Abspielen der Videos werden keine Daten an Dritte übertragen; insbesondere findet keine Verbindung zu YouTube, Google oder anderen externen Diensten statt.
Die dabei entstehenden Verbindungsdaten (IP-Adresse, Zeitstempel, angeforderter Medienpfad) sind Bestandteil der normalen Server-Logs und werden gemäß Ziffer 3.4 verarbeitet. Eine gesonderte Einwilligung für die Videowiedergabe ist nicht erforderlich.
4c. Nutzungsmessung in der mobilen App (eigene Reichweitenmessung)
In unserer mobilen App (Android/iOS) messen wir die Produktnutzung ausschließlich first-party über unsere eigene, in Deutschland (EU) betriebene Server-Infrastruktur. Wir setzen hierfür keine Analyse-SDKs von Google/Firebase oder anderen Dritten ein, verwenden keine Werbe-IDs (Android Advertising ID, Apple IDFA) und geben keine Daten an Dritte weiter.
Verarbeitete Daten: Wir werten serverseitig aus, welche Kernfunktionen genutzt werden. Erhoben werden ausschließlich:
- Ereignis-Typ aus einer festen Liste (z. B. „App geöffnet", „Liste erstellt", „Produkt hinzugefügt", „Preisvergleich ausgeführt"),
- Zeitstempel des Ereignisses,
- eine pseudonyme Konto-Kennung (interne GUID; kein Name, keine E-Mail-Adresse),
- Plattform (Android/iOS) und App-Version.
Wir erheben zu Analysezwecken keine Freitexte, keine Standortdaten, keine Geräte- oder Werbe-Kennungen und bilden keine geräteübergreifenden Nutzerprofile. (Die Standortverarbeitung zur Marktauswahl nach Ziffer 3.6 erfolgt nicht zu Analysezwecken und bleibt hiervon unberührt.) Aus diesen Ereignissen berechnen wir aggregierte Kennzahlen (z. B. Anzahl aktiver Nutzer pro Tag/Woche/Monat, Häufigkeit der Nutzung einzelner Funktionen).
Zweck: Verständnis der Produktnutzung zur Verbesserung, Priorisierung und Stabilität unseres Dienstes sowie zur aggregierten Reichweitenmessung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Verbesserung und wirtschaftlichen Steuerung unseres eigenen Dienstes). Da die Nutzung ausschließlich serverseitig aus den von Ihnen ohnehin ausgelösten, authentifizierten App-Anfragen abgeleitet wird und keine Informationen zu Analysezwecken auf Ihrem Endgerät gespeichert oder von diesem ausgelesen werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich.
Widerspruchsrecht: Sie können dieser Verarbeitung gemäß Art. 21 DSGVO jederzeit mit Wirkung für die Zukunft widersprechen. Hierzu steht in den App-Einstellungen der Schalter „Anonyme Nutzungsstatistik" bereit; nach Deaktivierung findet keine weitere Nutzungsmessung statt.
Speicherdauer: Ereignisdaten werden nach 14 Monaten automatisch gelöscht oder vollständig anonymisiert/aggregiert; spätestens bei Löschung Ihres Kontos.
Empfänger / Drittland: Keine Weitergabe an Dritte, keine Übermittlung in Drittländer. Hosting ausschließlich bei der Contabo GmbH (Deutschland).
5. Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
Wir setzen folgende Auftragsverarbeiter ein, mit denen jeweils ein AVV gemäß Art. 28 DSGVO besteht:
| Kategorie | Anbieter | Zweck | Land |
|---|---|---|---|
| Hosting | Contabo GmbH, Aschauer Straße 32a, 81549 München | Serverbetrieb, Datenbankhosting, Log-Speicherung | Deutschland |
| E-Mail-Versand | All-Inkl.com (neue medien Münnich, Inh. René Münnich), Hauptstraße 68, 02742 Friedersdorf | Versand von Verifikations- und Benachrichtigungs-E-Mails | Deutschland |
| Fehlerüberwachung | Functional Software, Inc. dba Sentry, San Francisco, CA, USA | Technisches Monitoring und Fehlererfassung (Datenspeicherung in EU) | USA (Daten in EU/DE) |
| Reichweitenmessung (nur mit Einwilligung) | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Anonymisierte Nutzungsanalyse (Google Analytics 4), nur nach Einwilligung | Irland (Übermittlung an Google LLC, USA möglich) |
| Push-Benachrichtigungen | Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA | Zustellung von Push-Benachrichtigungen (Firebase Cloud Messaging / FCM) | USA (EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO) |
6. Übermittlung in Drittländer (Art. 13 Abs. 1 lit. f DSGVO)
Hosting und E-Mail-Versand erfolgen ausschließlich über Anbieter in Deutschland. Sentry speichert die bei uns erfassten Daten ausschließlich in seinem EU-Rechenzentrum in Deutschland.
Nur sofern Sie in die Reichweitenmessung mit Google Analytics 4 einwilligen (siehe Ziffer 4a), kann es zu einer Übermittlung personenbezogener Daten an die Google LLC in die USA kommen. Diese erfolgt auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework. Ohne Ihre Einwilligung findet keine solche Drittlandübermittlung statt.
Sofern Sie in Push-Benachrichtigungen eingewilligt haben (Ziffer 3.11), wird Ihr FCM-Token sowie der Benachrichtigungsinhalt zur Zustellung an die Google LLC in die USA übermittelt. Diese Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Ohne Ihre Einwilligung findet keine Übermittlung statt.
7. Weitergabe von Daten an Dritte
Wir geben Ihre personenbezogenen Daten nicht an Dritte weiter, außer:
- soweit es zur Vertragserfüllung erforderlich ist,
- Sie eingewilligt haben,
- wir gesetzlich dazu verpflichtet sind, oder
- die oben genannten Auftragsverarbeiter im Sinne des Art. 28 DSGVO tätig werden.
8. Ihre Rechte (Art. 15–21 DSGVO)
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft über die zu Ihrer Person gespeicherten Daten verlangen. Ein vollständiger Datenexport (JSON) steht in der App jederzeit bereit (Einstellungen → Daten exportieren).
- Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen. Ihr Nutzerkonto können Sie jederzeit vollständig in den Kontoeinstellungen löschen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können eine maschinenlesbare Kopie Ihrer Daten (JSON) in der App herunterladen.
- Widerspruch (Art. 21 DSGVO): Sie haben das Recht, der Verarbeitung auf Basis von Art. 6 Abs. 1 lit. f DSGVO zu widersprechen (betrifft Server-Logs, Sentry-Datenverarbeitung und die Nutzungsmessung in der mobilen App, Ziffer 4c — dort direkt über den Schalter „Anonyme Nutzungsstatistik" in den App-Einstellungen).
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
[wird geladen…]
Wir werden Ihren Antrag innerhalb eines Monats beantworten (Art. 12 Abs. 3 DSGVO).
9. Beschwerderecht bei der Aufsichtsbehörde (Art. 13 Abs. 2 lit. d DSGVO)
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Die zuständige Aufsichtsbehörde ist:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)Holstenstraße 98
24103 Kiel
E-Mail: mail@datenschutzzentrum.de
Telefon: +49 431 988-1200
Web: www.datenschutzzentrum.de
10. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen:
- Verschlüsselte Übertragung: Alle Daten werden ausschließlich über HTTPS (TLS) übertragen.
- Passwort-Hashing: Passwörter werden mit dem Argon2-Algorithmus gehasht; Klartext-Passwörter werden niemals gespeichert.
- Token-Management: Kurzlebige Access-Tokens (15 Minuten Gültigkeit) mit automatisch rotierenden Refresh-Tokens (30 Tage).
- Sichere Cookies: HttpOnly- und Secure-Flags auf allen Sitzungs-Cookies; SameSite=Strict auf den Authentifizierungs-Cookies, SameSite=Lax auf dem Präferenz-Cookie „Angemeldet bleiben".
- Rate-Limiting: Schutz von Authentifizierungsendpunkten gegen Brute-Force-Angriffe.
- Datentrennung: Jeder Nutzer hat ausschließlich Zugriff auf seine eigenen Daten.
- Hard-Delete: Bei Kontolöschung werden alle personenbezogenen Daten sofort und vollständig gelöscht — keine Pseudonymisierung oder Archivierung.
Wenn Sie die Option „Angemeldet bleiben" aktivieren, wird ein zusätzliches
Präferenz-Cookie (clai_rm) für bis zu 12 Monate gesetzt, das ausschließlich
Ihre Anmelde-Präferenz speichert und keine personenbezogenen Daten enthält. Die
Speicherung ist für den von Ihnen ausdrücklich angeforderten Komfortdienst erforderlich
(§ 25 Abs. 2 Nr. 2 TDDDG) und erfordert keine gesonderte Einwilligung.
11. Aktualität dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand 24. August 2026. Durch die Weiterentwicklung unserer Anwendung oder aufgrund geänderter gesetzlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern.