Rechtliches
Datenschutzerklärung
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der DSGVO:
Allgemeiner Kontakt:
Datenschutzanfragen (Auskunft / Löschung / Widerruf):
2. Überblick und Grundsätze
Skindra ist eine Informations-App, die Menschen mit Neurodermitis (atopischer Dermatitis) und sensibler Haut bei der Auswahl von Pflegeprodukten unterstützt. Im Rahmen der Nutzung verarbeiten wir personenbezogene Daten – darunter besondere Kategorien im Sinne von Art. 9 DSGVO (Gesundheitsdaten). Wir verarbeiten Daten ausschließlich für die hier genannten Zwecke und auf den jeweils angegebenen Rechtsgrundlagen.
Grundsätze: Datensparsamkeit · Zweckbindung · Transparenz · Sicherheit · Datenminimierung bei der Protokollierung. Gesundheitsdaten sind zusätzlich durch Row-Level-Security (RLS) geschützt – jede Nutzerin und jeder Nutzer kann ausschließlich auf die eigenen Daten zugreifen.
3. Kategorien verarbeiteter Daten
| Kategorie | Beispiele |
|---|---|
| Kontaktdaten | E-Mail-Adresse |
| Authentifizierungsdaten | verschlüsseltes Passwort, Session-Token; bei Google-Login: Google-Konto-Kennung |
| Gesundheitsdaten | Angaben zur Neurodermitis (Vorliegen, Schweregrad/POEM-Score), betroffene Hautzonen/Körperstellen, Angaben zum Hautzustand aus dem Fragebogen, persönliche Pflegeziele, von dir gespeicherte/verwendete Pflegeprodukte |
| Produktscandaten | EAN-Barcode, Produktname, Marke, INCI-Inhaltsstoffliste, ggf. Foto der Produktverpackung |
| KI-Analysedaten | Ampelbewertung, auffällige/positive Inhaltsstoffe, Kommentare, KI-Pflegeplan |
| Nutzungs-/Verlaufsdaten | Scan-Verlauf, Produkthistorie, Bewertungs-Snapshots |
| Abodaten | Subscription-Status, Plan, Transaktions-Kennungen (keine Zahlungsmitteldetails) |
| Betriebs-/Protokolldaten | gekürzte/pseudonymisierte IP, Geräte-/App-Infos, Zeitstempel, Fehler, KI-Nutzungs-/Kostenprotokoll (Token-Zähler, keine Inhalte) |
| Website-Analysedaten | pseudonyme Kennungen, Seitenaufrufe, Klickverhalten |
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. optionale Benachrichtigungen)
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Registrierung, Abo)
- Art. 6 Abs. 1 lit. c DSGVO – rechtliche Verpflichtung (Aufbewahrungsfristen)
- Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen (Server-Logs, Sicherheit, Missbrauchsabwehr)
- Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung für Gesundheitsdaten (Hautprofil, KI-Analyse, Pflegeplan)
5. Verarbeitungen im Detail
5.1 Registrierung und Nutzerkonto
Daten: E-Mail-Adresse, verschlüsseltes Passwort, Registrierungszeitpunkt, Session-Token. Alternativ ist die Anmeldung mit Google (Google Sign-In) möglich; dabei verarbeiten wir die von Google bereitgestellte Konto-Kennung und E-Mail-Adresse zur Authentifizierung.
Zweck: Bereitstellung des personalisierten App-Bereichs, Authentifizierung, Kontoverwaltung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Auftragsverarbeiter: Supabase Inc. (Auth, Datenbank; EU-Region). Bei Google-Login zusätzlich Google Ireland Ltd. / Google LLC (Anmeldedienst).
Speicherdauer: bis zur Kontolöschung; danach unverzügliche Löschung (vorbehaltlich gesetzlicher Aufbewahrungspflichten).
5.2 Hautprofil / Skin Assessment (Gesundheitsdaten)
Daten: Angaben zur Neurodermitis, Schweregrad (POEM-Score 0–28), betroffene Hautzonen, weitere Fragebogen-Angaben zum Hautzustand, persönliche Pflegeziele.
Zweck: Erstellung deines personalisierten Hautprofils als Grundlage für die KI-gestützte Produktbewertung und den Pflegeplan.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung.
Einwilligung: Die Einwilligung wird innerhalb der App eingeholt, bevor erstmals eine KI-gestützte Funktion genutzt wird (Einwilligungs-Dialog „Einwilligung erforderlich"). Du kannst sie jederzeit widerrufen unter Menü → Konto → „Einwilligungen verwalten".
Auftragsverarbeiter: Supabase Inc. (EU-Region).
Speicherdauer: bis zum Widerruf der Einwilligung oder zur Kontolöschung; bei Widerruf werden die auf der Einwilligung beruhenden Gesundheits- und KI-Daten unverzüglich entwertet/gelöscht.
Gesundheitsdaten sind besondere Kategorien gemäß Art. 9 DSGVO. Wir behandeln sie mit erhöhten Sicherheitsmaßnahmen (RLS, Verschlüsselung, Zugriff nach Need-to-know).
5.3 Barcode-Scan und KI-gestützte Produktanalyse
Daten: EAN-Barcode, Produktname/Marke, INCI-Inhaltsstoffliste, dein Hautprofil.
Zweck: Auflösung der Inhaltsstoffliste eines Produkts und deren Bewertung im Kontext deines Hautprofils.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (Einwilligung, da das Hautprofil einbezogen wird).
Ablauf:
- Der Barcode wird zur Produkt-/INCI-Auflösung an externe Produktdatenbanken übermittelt – primär an die INCI Beauty Pro API (inciapi.com), als Fallback an Open Beauty Facts. Dabei wird ausschließlich der Barcode übertragen, keine personenbezogenen Daten und kein Hautprofil.
- Die INCI-Liste wird mit unserer kuratierten Inhaltsstoff-Datenbank (Supabase) abgeglichen.
- INCI-Liste, Datenbankkontext und dein Hautprofil werden an OpenAI übermittelt (eingesetztes Modell: aktuell GPT-5.1, OpenAI-Responses-API).
- OpenAI liefert eine strukturierte Bewertung zurück (Ampel-Gesamturteil, auffällige und positive Inhaltsstoffe, Erläuterungen).
- Das Ergebnis wird als unveränderlicher Bewertungs-Snapshot in deinem Konto gespeichert.
Drittlandtransfer OpenAI: Übermittlung an OpenAI Ireland Ltd. / OpenAI, L.L.C., abgesichert durch Standardvertragsklauseln (SCCs, Art. 46 Abs. 2 lit. c DSGVO); ein Auftragsverarbeitungsvertrag (DPA, Art. 28 DSGVO) ist abgeschlossen. OpenAI trainiert im API-Betrieb nicht auf übermittelten Daten (https://openai.com/policies/data-processing-addendum/).
Auftragsverarbeiter: Supabase Inc. (Speicherung), OpenAI (KI-Analyse).
Einordnung der externen Produktdatenbanken: Da an inciapi.com bzw. Open Beauty Facts nur der EAN-Barcode (ein Produktidentifikator ohne Personenbezug) gesendet wird, liegt insoweit keine Verarbeitung deiner personenbezogenen Daten durch diese Dienste vor; die Nennung erfolgt aus Transparenzgründen.
Speicherdauer: Scan-Ergebnisse bis zur Löschung in deinem Konto; die Übermittlung an OpenAI ist transaktional (keine dauerhafte Speicherung durch OpenAI im API-Betrieb).
5.4 Produktfoto und KI-Bildanalyse (Vision-Fallback statt Barcode)
Wenn ein Barcode in keiner Datenbank gefunden wird oder die Inhaltsstoffliste fehlt, kannst du alternativ ein Foto der Produktvorderseite (zur Produkterkennung) bzw. der Produktrückseite mit dem Inhaltsstoff-Label (zur INCI-Extraktion) aufnehmen.
Daten: Bilddatei der Produktverpackung.
Zweck: Erkennung von Produktname/Marke bzw. Extraktion der INCI-Liste mittels KI-Bildanalyse (OpenAI Vision, Modell aktuell GPT-5.1).
Ablauf:
- Das Bild wird zur Analyse an OpenAI übermittelt.
- Das Modell prüft automatisiert, ob es sich um ein geeignetes Produktbild handelt (Produkt dominiert das Bild, keine Personen / keine private Umgebung) bzw. ob die INCI-Liste tatsächlich von einem Kosmetikprodukt stammt.
- Geeignet: Das Bild wird nach erfolgreicher Erkennung als produktbezogenes Bild (dem Barcode zugeordnet) im Speicher gespeichert und für künftige Scans desselben Produkts wiederverwendet.
- Nicht geeignet / produktfremd: Das Bild wird nicht gespeichert; die übermittelten Bilddaten werden verworfen und nicht weiterverwendet.
- Die extrahierte INCI-Liste fließt in die Bewertung nach 5.3 ein.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Drittlandtransfer OpenAI: wie 5.3 (SCCs, DPA, kein Training auf API-Daten).
Speicherort: Produktbilder werden in der Datei-Ablage von Supabase (EU-Region) gespeichert.
Hinweis für Nutzer: Bitte fotografiere ausschließlich die Produktverpackung bzw. das Inhaltsstoff-Label und achte darauf, dass keine Personen, Dokumente oder sonstigen personenbezogenen Informationen sichtbar sind.
5.5 KI-generierter Pflegeplan
Daten: Hautprofil (Gesundheitsdaten), bestätigte „in Benutzung"-Produkte, vorhandene Bewertungen.
Zweck: Erstellung eines personalisierten, allgemeinen und unverbindlichen Pflegehinweises (Pflegeplan) mittels OpenAI (GPT-5.1).
Wichtiger Hinweis: Der Pflegeplan ist keine medizinische Beratung, keine Therapieempfehlung und kein ärztlicher Rat und ersetzt nicht den Besuch bei einer Dermatologin/einem Dermatologen.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO.
Profiling-Hinweis: Die Plan-Erstellung beruht auf einer automatisierten Auswertung deines Hautprofils und deiner Nutzungsdaten (Profiling). Du kannst dieser Auswertung jederzeit widersprechen (Art. 21 DSGVO), indem du deine Einwilligung widerrufst.
Drittlandtransfer / Auftragsverarbeiter: wie 5.3 (OpenAI, Supabase).
Speicherdauer: bis zur Löschung; nach Widerruf werden die auf Gesundheitsdaten beruhenden Auswertungen gelöscht.
5.6 Produkthistorie
Daten: gespeicherte Bewertungs-Snapshots und „Meine Produkte"-Annotationen.
Zweck: Anzeige deiner bisher bewerteten Produkte und deines Bewertungsverlaufs; Grundlage für den Pflegeplan.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (dieselbe Einwilligung wie 5.2/5.3).
Auftragsverarbeiter: Supabase Inc. (EU-Region).
Speicherdauer: bis zur Löschung der jeweiligen Einträge oder bis zur Kontolöschung.
5.7 Subscription-Verwaltung und Zahlungsabwicklung
Daten: Subscription-Status, Plan (free/pro), Transaktions-/Geräte-Kennungen (pseudonym), Kaufzeitpunkte. (Zahlungsmitteldetails wie Kreditkartennummern verarbeiten ausschließlich Apple/Google bzw. RevenueCat – nicht wir.)
Zweck: Verwaltung der Premium-Subscription, Freischaltung von Funktionen, Abrechnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Auftragsverarbeiter: RevenueCat, Inc. (USA; DPA gem. Art. 28, SCCs gem. Art. 46 DSGVO, https://www.revenuecat.com/dpa); Apple Inc. / Google LLC (Zahlungsabwicklung über die App Stores).
Drittlandtransfer: USA, abgesichert durch SCCs.
Speicherdauer: Dauer der Subscription zzgl. gesetzlicher Aufbewahrungsfristen (steuerliche Belege: 10 Jahre, § 147 AO).
5.8 Betrieb, Server-Logfiles und Missbrauchsschutz
Daten: gekürzte/pseudonymisierte IP-Adresse, Geräte-/App-Informationen, Zeitstempel, Fehlermeldungen sowie ein internes Protokoll der KI-Nutzung zur Begrenzung von Anfragen und Kosten (Token-Zähler und Status je KI-Aufruf – keine Inhalte deiner Daten).
Zweck: ordnungsgemäßer Betrieb, Fehlerdiagnose, Erkennung und Abwehr von Missbrauch, Begrenzung der KI-Nutzung pro Nutzer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Auftragsverarbeiter: Supabase Inc. (EU-Region) für die App; Vercel Inc. für das Hosting dieser Website (Auslieferung aus der Region Frankfurt, technische Zugriffsprotokolle).
Speicherdauer: Logfiles maximal 30 Tage, danach automatische Löschung.
5.9 Support- und Feedback-Kommunikation
Daten: E-Mail-Adresse, Inhalt der Anfrage bzw. des in der App abgegebenen Feedbacks.
Zweck: Bearbeitung von Supportanfragen, Verbesserung der App.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
Speicherdauer: bis zu 3 Jahre nach Abschluss des Vorgangs, sofern keine längeren gesetzlichen Aufbewahrungspflichten gelten. Bei Kontolöschung werden zugeordnete Feedback-Einträge entfernt.
5.10 Reichweitenmessung dieser Website (Vercel Web Analytics)
Diese Website wird bei Vercel gehostet. Zur Reichweitenmessung nutzen wir Vercel Web Analytics. Das ist bewusst das datensparsamste Verfahren, das wir gefunden haben: es arbeitet ohne Cookies, ohne localStorage und ohne Kennung, die dich über mehrere Seitenaufrufe oder Geräte hinweg wiedererkennt. Es entsteht kein Nutzerprofil, und wir können einzelne Besuche nicht dir zuordnen.
Daten: aufgerufene Seite, Referrer (woher der Aufruf kam), grobe Herkunft auf Länderebene, Gerätekategorie, Betriebssystem, Browser. Aus IP-Adresse und User-Agent bildet Vercel einen täglich wechselnden, nicht zurückrechenbaren Hash, um Erstbesuche zu zählen. Die IP-Adresse selbst wird dabei nicht gespeichert.
Zweck: zu sehen, welche Inhalte gefunden und gelesen werden, um die Website zu verbessern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer anonymen, datensparsamen Reichweitenmessung. Eine Einwilligung ist dafür nicht erforderlich, weil kein Zugriff auf Informationen in deinem Endgerät im Sinne des § 25 Abs. 1 TDDDG stattfindet (keine Cookies, kein Speicherzugriff).
Anbieter: Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA; Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, Drittlandtransfer abgesichert durch EU-Standardvertragsklauseln.
Speicherdauer: aggregierte Statistiken bis zu 12 Monate; die Rohdaten enthalten keinen Personenbezug.
Widerspruch: Du kannst der Messung nach Art. 21 DSGVO jederzeit formlos an datenschutz@skindra.de widersprechen. Technisch wirksam ist außerdem jeder Skript-/Tracking-Blocker in deinem Browser, die Website funktioniert dann unverändert.
Was wir nicht tun: Wir setzen kein Google Analytics und keine Werbe-, Retargeting- oder Funnel-Tools ein, binden keine externen Schriftarten, Karten oder Social-Media-Plugins ein und geben Website-Daten nicht zu Werbezwecken weiter.
5.11 Kontaktformular auf dieser Website
Wenn du das Formular unter Kontakt abschickst, wird deine Nachricht über einen Endpunkt auf unserem eigenen Server entgegengenommen und in unserer Datenbank bei Supabase in der EU-Region (Frankfurt) gespeichert, damit wir sie beantworten können. Dein Browser spricht dabei ausschließlich mit www.skindra.de, es werden keine Daten an Dritte übertragen. Alternativ kannst du uns jederzeit direkt an hallo@skindra.de schreiben.
Daten: Name, E-Mail-Adresse, optionales Thema, Inhalt deiner Nachricht, Sprache der Seite. Bitte teile uns in dem Feld nur mit, was für dein Anliegen nötig ist; Angaben zu deiner Haut sind für eine Supportanfrage in aller Regel nicht erforderlich.
Zweck: Bearbeitung und Beantwortung deiner Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung oder Durchführung des Nutzungsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Missbrauchsschutz: Um Spam abzuwehren, begrenzen wir die Zahl der Absendungen je Netzwerk und für die Website insgesamt. Dafür speichern wir nicht deine IP-Adresse, sondern nur einen gesalzenen, nicht zurückrechenbaren Hash davon, und auch diesen nur für 24 Stunden.
Speicherdauer: Erledigte Anfragen werden automatisch spätestens nach 180 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5.12 Löschformular auf dieser Website
Das Formular unter Konto löschen funktioniert genauso: Dein Antrag wird über unseren eigenen Endpunkt entgegengenommen und in unserer Datenbank in der EU-Region gespeichert, damit er nicht verloren gehen kann. Alternativ genügt eine formlose E-Mail an datenschutz@skindra.de.
Daten: E-Mail-Adresse deines Kontos, optionale Anmerkung, Sprache der Seite, Zeitpunkt des Eingangs.
Zweck: Bearbeitung deines Löschverlangens nach Art. 17 DSGVO und Nachweis, dass wir es fristgerecht bearbeitet haben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 17 DSGVO (rechtliche Verpflichtung).
Identitätsprüfung: Wir löschen ein Konto nie allein aufgrund einer in das Formular eingetippten Adresse. Wir schreiben dich zuvor an genau diese Adresse an und bestätigen kurz, dass die Anfrage wirklich von dir stammt (Art. 12 Abs. 6 DSGVO). Andernfalls könnte jemand fremde Konten in deinem Namen löschen lassen.
Missbrauchsschutz: wie unter 5.11 beschrieben (gesalzener IP-Hash, 24 Stunden).
Speicherdauer: Nach Abschluss des Vorgangs wird der Eintrag pseudonymisiert: Deine E-Mail-Adresse und deine Anmerkung werden entfernt, es bleibt nur ein nicht zurückrechenbarer Hash mit den Datumsangaben. Dieser Nachweis, dass wir dein Verlangen fristgerecht erfüllt haben (Art. 5 Abs. 2 DSGVO), wird nach 3 Jahren vollständig gelöscht.
6. Automatisierte Entscheidungsfindung und Profiling
Die App nutzt eine KI-gestützte automatisierte Analyse zur Bewertung von Pflegeprodukten (Barcode-Scan, Bildanalyse) und zur Erstellung des Pflegeplans auf Basis deines Hautprofils.
Logik (vereinfacht): INCI-Liste normalisieren → Abgleich mit der kuratierten Inhaltsstoff-Datenbank → Hautprofil + Datenbankkontext + INCI-Liste an OpenAI (GPT-5.1) → strukturierte Bewertung (Ampel, auffällige/positive Inhaltsstoffe, Zusammenfassung) → Speicherung & Anzeige.
Bedeutung: Die KI-Bewertungen haben keine rechtlich bindenden oder ähnlich erheblichen Auswirkungen auf dich. Sie dienen ausschließlich deiner persönlichen Information und Orientierung; alle Entscheidungen zur Produktnutzung triffst du eigenverantwortlich.
Einschränkungen: KI-Ausgaben können unvollständig oder fehlerhaft sein und spiegeln nicht zwingend den neuesten Stand der dermatologischen Forschung wider. Sie ersetzen keinen Facharztbesuch.
Deine Rechte: Du kannst der automatisierten Analyse jederzeit widersprechen, indem du deine Einwilligung in der App widerrufst; danach stehen die KI-Funktionen nicht mehr zur Verfügung.
7. Auftragsverarbeiter und Drittanbieter
Mit allen Auftragsverarbeitern sind Auftragsverarbeitungsverträge (AVV/DPA, Art. 28 DSGVO) abgeschlossen:
| Anbieter | Sitz / Verarbeitungsort | Zweck | Übermittlungsgrundlage |
|---|---|---|---|
| Supabase Inc. | USA / Datenbank- & Speicher-Region: EU (AWS Frankfurt, eu-central-1) | Datenbank, Authentifizierung, Datei-Speicher; Speicherung der Nachrichten und Löschanträge aus den Formularen dieser Website | DPA; EU-Region; SCCs für Unterauftragsverarbeiter |
| OpenAI Ireland Ltd. / OpenAI, L.L.C. | USA / EU-Endpunkt Irland | KI-Inhaltsstoffanalyse, Bildanalyse, Pflegeplan | DPA; SCCs; kein Training auf API-Daten |
| RevenueCat, Inc. | USA | Abo-/In-App-Kauf-Verwaltung | DPA; SCCs |
| Apple Inc. | USA | App-Distribution iOS, Zahlungsabwicklung App Store | SCCs; Apple-Datenschutzrichtlinien |
| Google LLC | USA | App-Distribution Android, Zahlungsabwicklung, Google Sign-In | SCCs; Google-Datenschutzrichtlinien |
| Vercel Inc. | USA / Auslieferung dieser Website aus der Region Frankfurt (fra1) | Hosting der Website, cookielose Reichweitenmessung, serverseitige Entgegennahme der Formulare | DPA; SCCs |
Keine Auftragsverarbeitung (nur Barcode, kein Personenbezug): INCI Beauty (inciapi.com) und Open Beauty Facts erhalten ausschließlich den EAN-Barcode des gescannten Produkts.
Drittlandtransfers (USA): Für alle Übermittlungen in die USA bestehen EU-Standardvertragsklauseln (SCCs) der EU-Kommission vom 04.06.2021. Wir weisen darauf hin, dass trotz SCCs in den USA Zugriffsmöglichkeiten von US-Behörden bestehen können; wir wählen daher Anbieter, die EU-Datenresidenz für die Kerndaten unterstützen (Supabase: EU-Region).
8. Deine Rechte als betroffene Person
- Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20): auf Anfrage an datenschutz@skindra.de stellen wir dir eine Kopie bzw. einen Export deiner Daten in einem gängigen, maschinenlesbaren Format bereit.
- Berichtigung (Art. 16): unrichtige Profildaten kannst du in der App korrigieren oder uns mitteilen.
- Löschung (Art. 17): in der App unter Menü → Konto → „Konto löschen" – damit werden alle personenbezogenen Daten einschließlich Gesundheitsdaten unverzüglich gelöscht (vorbehaltlich gesetzlicher Aufbewahrungspflichten). Ohne installierte App kannst du die Löschung zusätzlich über unsere Seite Konto löschen anfordern; dort ist auch der genaue Löschumfang aufgeführt. Alternativ per E-Mail.
- Einschränkung (Art. 18) und Widerspruch (Art. 21): jederzeit möglich.
- Widerruf der Einwilligung (Art. 7 Abs. 3): für Gesundheitsdaten/KI-Funktionen in der App unter Menü → Konto → „Einwilligungen verwalten". Der Widerruf wirkt für die Zukunft und ist ohne Nachteile möglich. Für die Reichweitenmessung dieser Website brauchen wir keine Einwilligung, du kannst ihr aber jederzeit widersprechen (siehe 5.10).
Anfragen beantworten wir unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO); bei komplexen Anfragen kann sich die Frist auf zwei Monate verlängern.
Beschwerderecht: Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren – zuständig ist die Behörde deines Bundeslandes bzw. die für den Anbieter zuständige Behörde: [zuständige Aufsichtsbehörde des Bundeslandes des Anbieters eintragen].
9. Datensicherheit (technische und organisatorische Maßnahmen)
- Verschlüsselte Übertragung (TLS 1.2/1.3, HTTPS)
- Verschlüsselte Datenablage (Supabase Encryption at Rest)
- Row-Level Security (RLS) auf allen Nutzer-Tabellen (Zugriff nur auf eigene Daten)
- Zugriffskontrolle nach Need-to-know
- Keine Speicherung von Zahlungsmitteldetails auf unseren Systemen
- Separates Einwilligungs-Management für Gesundheitsdaten (Versionierung, Widerruf)
- Produktfremde/ungeeignete Bilder werden nicht gespeichert
- Pseudonymisierung und Datensparsamkeit bei der Protokollierung
- Die Formular-Tabellen dieser Website sind von außen nicht erreichbar: RLS ohne jede Freigabe, Schreibzugriff ausschließlich über einen serverseitigen Endpunkt mit Ratelimit
- Regelmäßige Überprüfung der Maßnahmen und Auftragsverarbeiter
10. Cookies und ähnliche Technologien (Website)
Diese Website setzt keine Cookies. Weder technisch notwendige noch analytische. Es gibt deshalb auch nichts einzuwilligen und keinen Cookie-Manager: Der Hinweis, den du beim ersten Besuch siehst, informiert nur und wird einmal bestätigt.
Was wir stattdessen im Browser ablegen: einen einzigen Eintrag im localStorage (sk-cookie-ack). Er merkt sich, dass du den Hinweis bestätigt hast, damit er nicht bei jedem Besuch erneut erscheint. Er enthält nur einen Zeitstempel, wird nie an uns oder Dritte übertragen und ist technisch notwendig für genau diese Funktion (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 Nr. 2 TDDDG). Du kannst ihn jederzeit über die Website-Daten deines Browsers löschen.
Reichweitenmessung: läuft cookielos über Vercel Web Analytics, Details unter 5.10.
Keine externen Einbindungen: Schriftarten und Icons liefern wir von unserem eigenen Server aus. Es werden beim Aufruf dieser Website keine Google Fonts, Karten, Videos oder Social-Media-Plugins von Dritten geladen.
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Rechtslage oder Funktionsumfang ändern. Bei wesentlichen Änderungen informieren wir in der App oder per E-Mail. Maßgeblich ist die jeweils aktuelle, hier veröffentlichte Fassung.
Stand: 24. Juli 2026