Wochenmahl

Datenschutzerklärung

Was Wochenmahl speichert, warum, und wie du es wieder loswirst.

Kurzfassung

Wochenmahl setzt keine Werbe- oder Tracking-Cookies, verkauft keine Daten und bindet keine externen Schriftarten oder Skripte von fremden CDNs ein. Gespeichert wird, was du selbst anlegst: dein Konto, deine Rezepte, dein Wochenplan, deine Einkaufsliste. Du kannst beides jederzeit selbst exportieren und löschen — unter Profil → Daten und Konto.

Verantwortlicher

Verantwortlich im Sinne der DSGVO ist der im Impressum genannte Anbieter. Für Fragen zum Datenschutz genügt eine E-Mail an die dort angegebene Adresse.

Hosting und Infrastruktur

Die Anwendung läuft bei Vercel, die Datenbank, die Anmeldung und der Bilderspeicher bei Supabase (PostgreSQL). Beide Anbieter verarbeiten Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Beim Abruf einer Seite fallen dort technisch notwendige Server-Logs an — IP-Adresse, Zeitpunkt, angeforderte Adresse, User-Agent —, die der Betriebssicherheit dienen und kurzfristig gelöscht werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Konto und Anmeldung

Zur Anmeldung genügt eine E-Mail-Adresse: du bekommst einen Magic Link zugeschickt, ein Passwort gibt es nicht. Gespeichert werden deine E-Mail-Adresse, dein Anzeigename, deine Spracheinstellung und die Haushalte, in denen du Mitglied bist. Optional kannst du dich mit Google oder Apple anmelden; dabei erhalten wir von dort deine E-Mail-Adresse und deinen Namen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — ohne Konto funktioniert die App nicht.

Deine Inhalte

Rezepte, Wochenpläne, Einkaufslisten, Merkzettel und hochgeladene Fotos speichern wir, damit die App ihren Zweck erfüllt. Innerhalb eines Haushalts sind Plan und Einkaufsliste für alle Mitglieder sichtbar — das ist der Sinn eines geteilten Haushalts. Rezepte sind standardmäßig privat; ob eines im Haushalt oder öffentlich sichtbar wird, entscheidest du pro Rezept. Ein öffentlich gestelltes Rezept ist über eine feste Adresse für jeden abrufbar und wird von Suchmaschinen erfasst.

Geteilte Einkaufslisten

Wenn du eine Einkaufsliste teilst, entsteht eine Adresse mit einem zufälligen Token. Wer diese Adresse kennt, sieht die Liste — ohne Anmeldung. Das ist gewollt, damit sie sich an Bring! oder an eine andere Person weitergeben lässt. Du kannst den Link jederzeit im Teilen-Dialog wieder deaktivieren.

Rezeptimport

Beim Import ruft unser Server die von dir angegebene Adresse ab und liest den Rezeptinhalt aus. Findet er keine strukturierten Daten, wird der Textinhalt der Seite an einen KI-Dienst zur Extraktion übergeben (derzeit Google Gemini). Übermittelt wird dabei der Seiteninhalt, nicht deine Identität. Wenn du das nicht möchtest, lege das Rezept von Hand an — der Import ist optional.

Push-Benachrichtigungen

Nur, wenn du sie ausdrücklich einschaltest. Dein Browser erzeugt dabei eine Adresse beim Push-Dienst deines Geräteherstellers (Apple, Google oder Mozilla); wir speichern diese Adresse samt der beiden Schlüssel, mit denen die Nachricht für dein Gerät verschlüsselt wird, dazu deine Zeitzone und die Kennung deines Browsers, um Erinnerungen zustellen zu können. Ein Widerruf in den Einstellungen löscht sie sofort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.

Cookies und lokale Speicher

Wochenmahl setzt drei Dinge, und keines davon verfolgt dich: ein Sitzungs-Cookie, das dich angemeldet hält, ein Cookie für deine Sprachwahl und einen lokalen Eintrag für hell oder dunkel. Zusätzlich legt die App deine Einkaufsliste offline im Browser ab (IndexedDB), damit sie im Supermarkt ohne Empfang funktioniert. Das alles ist technisch notwendig beziehungsweise von dir angefordert; ein Einwilligungsbanner ist dafür nicht erforderlich.

Reichweitenmessung

Falls für dieses Deployment eine Statistik aktiviert ist, wird eine selbst gehostete, cookielose Lösung eingesetzt (Umami oder Plausible). Sie vergibt keine geräteübergreifende Kennung, setzt kein Cookie und erhebt keine personenbezogenen Profile — gezählt werden Seitenaufrufe, Herkunft und grobe Gerätekategorie. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Fehlerüberwachung

Falls für dieses Deployment eine Fehlerüberwachung aktiviert ist, wird Sentry in der EU-Region eingesetzt — Auftragsverarbeiter nach Art. 28 DSGVO. Übermittelt wird, was einen Absturz beschreibt: Fehlermeldung, Stapelverlauf, die betroffene Seite, Browser- und Betriebssystemversion und die letzten Schritte davor. Nicht übermittelt werden dein Sitzungs-Cookie, deine IP-Adresse und der Inhalt deiner Rezepte, Pläne oder Einkaufslisten. Eine Aufzeichnung deiner Sitzung („Session Replay“) findet nicht statt; sie ist bewusst abgeschaltet, weil auf diesen Bildschirmen der Wochenplan und die Einkaufsliste eines Haushalts stehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Schriften und externe Inhalte

Alle Schriftarten werden von unserem eigenen Server ausgeliefert. Es besteht keine Verbindung zu Google Fonts oder einem anderen CDN. Bilder aus importierten Rezepten können beim Vorschauen noch von der Ursprungsseite geladen werden; sobald du das Rezept speicherst, liegt die Kopie bei uns.

Speicherdauer

Deine Daten bleiben, solange dein Konto besteht — mit einer Ausnahme, die von selbst abläuft: weggewischte Rezeptvorschläge werden nach 60 Tagen gelöscht, damit ein einmal aussortiertes Rezept wieder auftauchen kann. Löschst du dein Konto, werden dein Profil, deine Rezepte, deine Fotos, deine Merkzettel und deine Push-Registrierungen sofort mitgelöscht. Gemeinsame Haushaltsdaten — ein Plan-Eintrag, den du angelegt hast, oder ein Häkchen, das du gesetzt hast — bleiben dem Haushalt erhalten, aber ohne Bezug zu dir. Ein Haushalt, in dem du das letzte Mitglied warst, wird vollständig gelöscht.

Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Zwei davon musst du nicht erst beantragen: Export und Löschung findest du direkt in der App unter Profil → Daten und Konto. Für alles Weitere genügt eine E-Mail. Außerdem kannst du dich bei der für dich zuständigen Datenschutz-Aufsichtsbehörde beschweren.

Sicherheit

Die Verbindung ist durchgehend verschlüsselt. Der Zugriff auf die Datenbank ist zeilenweise abgesichert (Row Level Security): welche Zeile du lesen darfst, entscheidet die Datenbank anhand deiner Sitzung, nicht die Anwendung davor.

Impressum