Datenschutzerklärung
1. Verantwortlicher
Kristian Hoffmann
Karl-Kraut-Straße 15
30177 Hannover
Deutschland
E-Mail: moin@kristianhoffmann.de
Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht dazu besteht. Bei Fragen zum Datenschutz schreiben Sie uns einfach an die oben genannte Adresse.
2. Überblick
Bei der Nutzung von Website und App verarbeiten wir insbesondere:
- Kontodaten: Name, E-Mail-Adresse, Passwort-Hash, Zeitpunkte von Registrierung, Anmeldung und Einwilligungen
- Gesundheitsdaten (Art. 9 DSGVO): Basaltemperaturwerte, Periodendaten, Zyklusnotizen und daraus berechnete Auswertungen
- Kaufdaten: Freischaltungsstatus, Zahlungsreferenz, Zeitpunkt Ihres Verlangens nach sofortigem Beginn
- Technische Daten: IP-Adresse, Browser- und Geräteangaben, Zugriffszeiten (Server-Logs)
- Statistikdaten – nur mit Ihrer Einwilligung, siehe Abschnitt 9
Wir verwenden Ihre Daten, um die App bereitzustellen, Käufe abzuwickeln, den Betrieb abzusichern und – nur mit Einwilligung – die Nutzung auszuwerten. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt; Zyklusauswertungen und Prognosen sind rein rechnerische Anzeigen ohne rechtliche Wirkung für Sie.
3. Gesundheitsdaten (Art. 9 DSGVO)
Basaltemperatur, Periodendaten (Datum und Stärke der Blutung), Zyklusnotizen (z. B. Krankheit, Schlafstörungen) und die daraus berechneten Angaben (Temperaturanstiege, Zyklusphasen, Prognosen) sind Gesundheitsdaten. Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie bei der Registrierung bzw. beim ersten Einrichten der App gesondert erteilen. Zeitpunkt und Fassung der Einwilligung speichern wir als Nachweis.
Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – in den Einstellungen der App, durch Löschen Ihres Kontos oder per E-Mail. Danach können keine neuen Einträge mehr gespeichert werden. Ihre Gesundheitsdaten werden nur für die Funktionen der App verwendet und nicht an Dritte weitergegeben.
4. Hosting, Datenbank und Server-Logs
Website, App-Backend und Datenbank laufen bei Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern (ein Server in Deutschland; die Auslieferung erfolgt ausschließlich von dort). Mit Hostinger besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Datenbank betreiben wir selbst (uns selbst, auf demselben Server (eingesetzte Software: Supabase, selbst gehostet)); Datenstandort: Deutschland.
Bei jedem Aufruf speichert unser Webserver ein Zugriffsprotokoll mit vollständiger IP-Adresse, Datum und Uhrzeit, aufgerufener Adresse, Referrer, Browserkennung (User-Agent) und Statuscode. Das dient dem sicheren Betrieb, der Fehlersuche und der Erkennung von Missbrauch sowie automatisierter Zugriffe (z. B. Suchmaschinen- und KI-Crawler). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nach spätestens 90 Tagen automatisch gelöscht und nicht mit anderen Daten zusammengeführt.
5. Registrierung und Benutzerkonto
Für ein Konto benötigen wir Ihren Namen, Ihre E-Mail-Adresse und ein Passwort, das nur als kryptografischer Hash gespeichert wird. Ohne diese Angaben ist keine Nutzung möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Daten bleiben gespeichert, solange Ihr Konto besteht.
6. E-Mail-Versand (Brevo)
Kontobezogene E-Mails (z. B. Passwort zurücksetzen), die Vertragsbestätigung nach einem Kauf und die Eingangsbestätigung eines Widerrufs versenden wir über Brevo (Sendinblue SAS, 17 rue de Salneuve, 75017 Paris, Frankreich; deutsche Niederlassung: Brevo GmbH, Köpenicker Str. 126, 10179 Berlin). Dabei werden E-Mail-Adresse, Name, Inhalt der Nachricht sowie Versand- und Zustellinformationen verarbeitet. Brevo handelt als Auftragsverarbeiter nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Vertragsbestätigung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 312f BGB und für die Widerrufsbestätigung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB.
7. Kauf in der Webanwendung (Stripe)
Zahlungen in der Webanwendung wickelt Stripe ab (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Ihre Zahlungsdaten geben Sie direkt bei Stripe ein; wir speichern keine Kartennummern oder Bankdaten. An Stripe übermitteln wir Ihre E-Mail-Adresse, eine interne Nutzerkennung zur Zuordnung der Freischaltung, den Zeitpunkt, zu dem Sie den sofortigen Beginn verlangt haben, und – nur wenn Sie der Statistik zugestimmt haben – den Blogartikel, über den Sie gekommen sind. Für die Vertragsbestätigung per E-Mail erhalten wir von Stripe die dort angegebene E-Mail-Adresse und den Namen, die Bestellnummer, den Betrag und den Zeitpunkt der Zahlung. Stripe verarbeitet Zahlungsdaten zur Betrugsprävention und wegen gesetzlicher Pflichten auch in eigener Verantwortung und kann dabei Daten in die USA übermitteln (Stripe, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und c DSGVO. Kaufbelege bewahren wir nach § 147 AO und § 257 HGB bis zu 10 Jahre auf. Datenschutzerklärung von Stripe: stripe.com/de/privacy
8. iOS-App und Käufe über Apple
Käufe in der iOS-App laufen über den App Store von Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland), das dafür eigenverantwortlich handelt. Wir erhalten von Apple nur signierte Kaufinformationen (Transaktionskennung, Produkt, Kaufzeitpunkt, Status), um die Analyse freizuschalten – keine Zahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die iOS-App sendet Nutzungsstatistik (siehe Abschnitt 9) nur, wenn Sie das in den Einstellungen der App ausdrücklich einschalten; Sie können es dort jederzeit wieder ausschalten.
9. Statistik und Reichweitenmessung (nur mit Einwilligung)
Nur wenn Sie im Einwilligungsbanner „Statistik erlauben“ wählen, setzen wir die folgenden Verfahren ein. Ohne Einwilligung wird dafür nichts in Ihrem Browser gespeichert oder ausgelesen und nichts übertragen. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.
Eigene Statistik
Auf unserem eigenen Server erfassen wir Seitenpfad und Adresse (ohne sensible Parameter), Seitentitel, Referrer, Kampagnenparameter, Sprache, Zeitzone, Bildschirm- und Fenstergröße, Farbschema, Verbindungstyp, Browser- und Geräteangaben, eine pseudonyme Besucher- und Sitzungskennung, bei angemeldeten Personen die Nutzerkennung sowie einen mit geheimem Schlüssel gebildeten Hashwert der IP-Adresse (die IP-Adresse selbst wird dafür nicht gespeichert). Die Einträge werden nach 14 Monaten gelöscht. Die Einstellung „Do Not Track“ Ihres Browsers wird zusätzlich beachtet.
Google Analytics 4
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google verarbeitet Seitenaufrufe, Geräte- und Browserangaben, Referrer, ungefähre Standortdaten und pseudonyme Kennungen; Google Signals und Werbefunktionen sind deaktiviert. Dabei können Daten an Google LLC in den USA übermittelt werden; Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO). Daten auf Nutzer- und Ereignisebene werden in Google Analytics höchstens 14 Monate aufbewahrt. Datenschutzerklärung von Google: policies.google.com/privacy
Zuordnung von Käufen zu Blogartikeln
Wenn Sie über einen Blogartikel kommen, merkt sich ein Cookie für 30 Tage den Artikel und ggf. das Suchstichwort aus dem Link. Kaufen Sie in dieser Zeit, wird diese Angabe dem Kauf bei Stripe beigefügt, und unser Redaktionssystem (Abschnitt 10) erhält eine Zählmeldung ohne Personenbezug.
Einwilligung ändern oder widerrufen
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – hier oder über „Cookie-Einstellungen“ im Seitenfuß. Beim Widerruf löschen wir die genannten Kennungen und Cookies in Ihrem Browser.
Status in diesem Browser: …
10. Blog und Redaktionssystem
Blogartikel und ihre Bilder stammen aus unserem Redaktionssystem „SEO Autopilot“, das wir selbst auf demselben Server in Deutschland betreiben. Die Bilder lädt Ihr Browser direkt von der Adresse supabase.seoautopilot.cloud; dabei werden technisch bedingt IP-Adresse, Browserkennung und die aufgerufene Seite übertragen und wie in Abschnitt 4 protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Darstellung unserer Inhalte).
Über dasselbe System verwalten wir unsere Apps. Dafür übermitteln wir für jedes Konto E-Mail-Adresse, Registrierungsdatum, letzte Anmeldung und Freischaltungsstatus, damit wir Support-Anfragen und Löschwünsche zentral bearbeiten können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO.
11. Widerruf eines Kaufs über die Online-Funktion
Wenn Sie unter Vertrag widerrufen einen Widerruf erklären, speichern wir Name, E-Mail-Adresse, Angaben zum Vertrag, Ihre Mitteilung, Datum und Uhrzeit des Eingangs, die Browserkennung sowie einen Hashwert der gekürzten IP-Adresse. Wir benötigen die Daten, um den Widerruf zu bearbeiten, Ihnen die gesetzlich vorgeschriebene Eingangsbestätigung per E-Mail zu senden (Abschnitt 6) und den Eingang nachweisen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB sowie Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden 3 Jahre nach Ende des Jahres ihres Eingangs gelöscht (Verjährungsfrist) und auch bei einer Konto-Löschung bis dahin aufbewahrt.
12. Kontakt per E-Mail
Wenn Sie uns schreiben, verarbeiten wir Ihre Angaben, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern es um Ihr Konto oder einen Kauf geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Wir löschen die Nachrichten, wenn die Anfrage erledigt ist und keine Aufbewahrungspflichten bestehen.
13. Cookies und Speicher im Browser
Notwendige Einträge setzen wir auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG, weil die App sonst nicht funktioniert oder Ihre Auswahl nicht behält (Art. 6 Abs. 1 lit. b und f DSGVO). Alle übrigen Einträge setzen wir nur mit Ihrer Einwilligung (Abschnitt 9).
| Name | Art | Zweck | Grundlage | Dauer |
|---|---|---|---|---|
| sb-…-auth-token | Cookie | Anmeldung und Sitzung | notwendig | bis zur Abmeldung bzw. Ablauf der Sitzung |
| bt_statistics_consent_v2 | Local Storage | speichert Ihre Auswahl zur Statistik | notwendig | bis Sie den Browser-Speicher löschen |
| theme, notification-*, pwa-install-dismissed | Local Storage | Darstellung, selbst gewählte Erinnerungen, ausgeblendete Hinweise | notwendig | bis Sie den Browser-Speicher löschen |
| Service-Worker-Cache | Cache Storage | schnelleres Laden und Offline-Seite | notwendig | bis zur nächsten App-Version |
| bt_visitor_id | Local Storage | pseudonyme Besucherkennung der eigenen Statistik | Einwilligung | bis zum Widerruf oder Löschen des Browser-Speichers |
| bt_session_id, bt_last_url | Session Storage | Sitzungskennung und vorherige Seite der eigenen Statistik | Einwilligung | bis zum Schließen des Tabs |
| seo_autopilot_attribution | Cookie | merkt sich, über welchen Blogartikel Sie gekommen sind | Einwilligung | 30 Tage |
| _ga, _ga_* | Cookie | Google Analytics | Einwilligung | bis zu 2 Jahre |
14. Empfänger und Drittländer
Personenbezogene Daten erhalten nur die in dieser Erklärung genannten Stellen: Hostinger und Brevo als Auftragsverarbeiter, Stripe und Apple in eigener Verantwortung für die Zahlungsabwicklung sowie – nur mit Einwilligung – Google. Eine Übermittlung in Drittländer erfolgt nur bei Stripe und Google in die USA, jeweils auf Grundlage des EU-U.S. Data Privacy Framework.
Den Quellcode verwalten wir bei GitHub. Dorthin gelangen keine Daten aus Ihrem Benutzerkonto.
15. Speicherdauer im Überblick
- Konto- und Gesundheitsdaten: bis zur Löschung Ihres Kontos, danach unwiderruflich gelöscht
- Server-Logs: höchstens 90 Tage
- Eigene Statistik: 14 Monate
- Widerrufserklärungen: 3 Jahre nach Ende des Eingangsjahres
- Kaufbelege: bis zu 10 Jahre (§ 147 AO, § 257 HGB)
16. Ihre Rechte
- Auskunft (Art. 15 DSGVO) über Ihre gespeicherten Daten
- Berichtigung (Art. 16 DSGVO) unrichtiger Daten
- Löschung (Art. 17 DSGVO) – die Konto-Löschung ist direkt in den Einstellungen möglich
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) in einem maschinenlesbaren Format
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an moin@kristianhoffmann.de.
17. Beschwerderecht bei einer Aufsichtsbehörde
Sie können sich bei jeder Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
Stand: 16. September 2026