Datenschutzerklärung
Post2Plate
Diese Datenschutzerklärung gilt für die Web-App unter post2plate.app und für die iOS-App Post2Plate. Die iOS-App zeigt dieselbe Web-App an, es gelten also dieselben Verarbeitungen. Was nur die iOS-App betrifft, steht in Abschnitt 11.
1. Verantwortlicher und Kontakt
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
[[Name bzw. Firma des Anbieters]]
[[Straße und Hausnummer]]
[[PLZ und Ort]], [[Land]]
E-Mail: privacy@post2plate.app
Datenschutzbeauftragte:r: [[Datenschutzbeauftragte:r (Name, Kontakt) – oder Hinweis, dass keine:r benannt ist]]
Weitere Angaben zum Anbieter findest du im Impressum.
2. Das Wichtigste in Kürze
- Wir verarbeiten deine Daten, um dir die App bereitzustellen: Konto, Rezepte, Import, Wochenplan, Einkaufsliste, Abo.
- Wir setzen keine Analyse-, Werbe- oder Tracking-Dienste ein und verkaufen keine Daten.
- Für den Rezept-Import geben wir den Link und die geladenen Inhalte an Dienstleister weiter (Apify, OpenAI bzw. Anthropic). Deinen Namen, deine E-Mail-Adresse oder deine Nutzer-ID schicken wir dabei nicht mit.
- Einige Dienstleister sitzen außerhalb der EU oder greifen von dort zu. Die Übermittlung ist über EU-Standardvertragsklauseln abgesichert (Abschnitt 12).
- Du kannst deine Daten in der App exportieren und dein Konto selbst löschen (Abschnitt 14).
- Es gibt keine automatisierte Entscheidungsfindung oder Profilbildung im Sinne von Art. 22 DSGVO.
3. Aufruf der App, Hosting und Server-Protokolle
Die Web-App läuft auf einem Server, den wir mit der Software Coolify selbst verwalten. Anbieter des Servers: [[Hosting-Anbieter des Servers (Name, Anschrift)]], Standort: [[Serverstandort (Land)]].
Bei jedem Aufruf verarbeitet der Server technisch bedingt deine IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browser-Kennung, um die Seite auszuliefern. Tritt ein Fehler auf, schreibt die App technische Fehlerdetails in das Server-Protokoll. Dabei können eine Import- oder Nutzer-ID und Fehlertexte externer Dienste enthalten sein, aber keine Passwörter. Speicherdauer der Protokolle: [[Speicherdauer der Server- und Proxy-Protokolle]].
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
4. Konto und Anmeldung
Für ein Konto speichern wir deine E-Mail-Adresse, dein Passwort (nur als Hash-Wert, nie im Klartext), eine zufällige Nutzer-ID, den Zeitpunkt der Registrierung und deine Rolle in der App. Bei einer Registrierung mit Einladungscode wird der Code mit der Registrierung übermittelt und als eingelöst vermerkt.
Anmeldung und Konto laufen über Supabase Auth (Abschnitt 12). Supabase protokolliert Anmelde-Ereignisse mit IP-Adresse und Browser-Kennung. Bestätigungs- und Passwort-E-Mails werden versendet über: [[E-Mail-Versand: Supabase-Standardversand oder eigener SMTP-Anbieter (Name)]].
Ohne E-Mail-Adresse und Passwort kannst du kein Konto anlegen. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), für die Anmelde-Protokolle unser berechtigtes Interesse an der Sicherheit deines Kontos (Art. 6 Abs. 1 lit. f DSGVO).
5. Deine Inhalte
Wenn du die App nutzt, speichern wir zu deinem Konto:
- Rezepte: Titel, Beschreibung, Zutaten, Zubereitung, Zeit, Portionen, Quell-Link, Bild-Link, Tags und – falls berechnet – Nährwerte
- Wochenplan: geplante Mahlzeiten, Notizen und deine Einstellungen für den Planer
- Einkaufslisten, Vorrat und Grundzutaten
- Eigene Tags
- Nutzungszähler: Anzahl deiner Rezepte und Importe pro Monat, um die Grenzen des kostenlosen Tarifs anzuwenden
Rezeptbilder
Beim Speichern eines importierten Rezepts lädt unser Server das Rezeptbild herunter, verkleinert es und speichert es bei Supabase Storage. Dieser Speicher ist öffentlich lesbar: Wer die genaue Adresse eines Bildes kennt, kann es ohne Anmeldung abrufen. Die Adresse enthält zufällige Kennungen, und wir veröffentlichen sie nicht.
Bilder von anderen Adressen (z. B. eine Bild-URL, die du selbst einträgst, oder Bilder von Plattformen, die wir nicht herunterladen) speichern wir nicht. Dein Gerät lädt sie direkt vom jeweiligen Server. Dessen Betreiber erfährt dabei deine IP-Adresse.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
6. Rezept-Import aus Links
Wenn du einen Link importierst, passiert Folgendes:
- Unser Server übergibt den Link an Apify. Apify lädt den öffentlichen Beitrag bzw. die Webseite und liefert Text, Bild-Links und je nach Plattform den Namen des Kontos, das den Beitrag veröffentlicht hat.
- Diese Rohdaten speichern wir als Import-Vorgang zu deinem Konto, zusammen mit Status und Ergebnis.
- Den Text (höchstens 20.000 Zeichen) schicken wir zur Erkennung des Rezepts an OpenAI oder Anthropic. Ist der Text sehr kurz, schicken wir an OpenAI zusätzlich das Beitragsbild. An Anthropic geht statt des Bildes nur der Bild-Link.
- Das Ergebnis siehst du als Vorschau. Gespeichert wird es erst, wenn du auf „Speichern“ tippst.
An Apify, OpenAI und Anthropic schicken wir weder deinen Namen noch deine E-Mail-Adresse oder Nutzer-ID. Die Inhalte, die du importierst, können aber personenbezogene Daten Dritter enthalten, z. B. den Namen der Person, die das Rezept veröffentlicht hat.
Für die Vorschau lädt dein Gerät das Beitragsbild zunächst direkt von der Plattform (z. B. dem Bildserver von Instagram), sodass deren Betreiber deine IP-Adresse erfährt. Klappt das nicht, lädt unser Server das Bild und reicht es weiter.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Für Daten Dritter in importierten Inhalten ist es unser und dein berechtigtes Interesse, Rezepte für den privaten Gebrauch zu sammeln (Art. 6 Abs. 1 lit. f DSGVO).
Die Import-Historie mit den geladenen Rohdaten bleibt derzeit gespeichert, bis du dein Konto löschst.
7. Nährwertanalyse
Wenn du Nährwerte berechnen lässt, schicken wir die Zutatenliste des Rezepts an spoonacular. Ist spoonacular nicht verfügbar, schicken wir Zutaten und Portionenzahl an OpenAI oder Anthropic. Weitere Daten gehen dabei nicht mit. Das Ergebnis speichern wir beim Rezept. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Abo und Zahlungen
Im Web: Lemon Squeezy
Im Web kaufst du ein Abo bei Lemon Squeezy. Lemon Squeezy ist Verkäufer („Merchant of Record“) und für die Zahlung selbst verantwortlich. Für den Kauf übergeben wir deine E-Mail-Adresse und deine Nutzer-ID. Zahlungsdaten wie Kartennummern sehen wir nicht. Von Lemon Squeezy erhalten wir Kunden-, Abo- und Bestellnummer, Tarif, Status und Laufzeit und speichern sie zu deinem Konto.
In der iOS-App: Apple
In der iOS-App kaufst du über den App Store. Verkäufer ist Apple, Zahlungsdaten sehen wir nicht. Zur Prüfung des Kaufs schickt unser Server den Kaufbeleg an Apple. Wir speichern den Beleg, Transaktions- und Produktkennung, Status und Laufzeit. Apple informiert unseren Server über Verlängerungen und Kündigungen.
Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Wenn du dein Konto löschst, wird ein laufendes Abo nicht automatisch gekündigt. Kündige es vorher in den Abo-Einstellungen der App bzw. in deinem Apple-Account.
9. Warteliste
Wenn du dich auf die Warteliste einträgst, speichern wir deine E-Mail-Adresse, den Zeitpunkt und, sobald du eingeladen wirst, deinen Einladungscode. Wir nutzen sie nur, um dich über deinen Zugang zu informieren. Rechtsgrundlage ist deine Anfrage (Art. 6 Abs. 1 lit. b DSGVO).
Der Eintrag wird derzeit nicht automatisch gelöscht, auch nicht, wenn du später dein Konto löschst. Schreib uns an privacy@post2plate.app, dann entfernen wir ihn.
10. Schutz vor Missbrauch
Um Missbrauch und Überlastung zu verhindern, zählen wir Anfragen an Import, Warteliste und Einladungscodes. Dafür hält der Server deine Nutzer-ID, bei der Warteliste die E-Mail-Adresse und, sofern eingerichtet, deine IP-Adresse nur im Arbeitsspeicher für höchstens etwa 65 Minuten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes).
11. Speicherung auf deinem Gerät
Wir setzen nur Cookies und lokale Speicher, die für die von dir genutzten Funktionen unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb fragen wir keine Einwilligung ab.
- Anmelde-Cookies von Supabase: halten dich angemeldet
- Lokaler Browserspeicher: Farbschema (hell/dunkel), Fortschritt im Kochmodus, Filter der Einkaufsliste, ob du den Teilen-Hinweis beim Import geschlossen hast
- Sitzungsspeicher: ein Einladungscode zwischen Einladungsseite und Registrierung
- Nur iOS-App: eine Kopie deiner Rezepte für die Anzeige ohne Internet. Sie bleibt auf dem Gerät, auch nach dem Abmelden, bis sie aktualisiert oder die App gelöscht wird.
Die iOS-App nutzt keine Werbe-ID und kein App-übergreifendes Tracking. Links, die du aus Instagram an Post2Plate teilst, werden auf dem Gerät an die App übergeben und erst beim Import an unseren Server geschickt.
12. Empfänger und Übermittlung in Drittländer
Auftragsverarbeiter (handeln nach unserer Weisung)
- Supabase Pte. Ltd., 65 Chulia Street, Singapur – Datenbank, Anmeldung, Bildspeicher. Speicherort: [[Supabase-Region – zu bestätigen, bisher angegeben: Frankfurt, AWS eu-central-1]]. Zugriffe aus Drittländern sind über EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c DSGVO).
- Hosting: [[Hosting-Anbieter des Servers (Name, Anschrift)]] – Server der Web-App.
- Apify Technologies s.r.o., Vodičkova 704/36, 110 00 Prag 1, Tschechien – Laden der Beiträge beim Import. Apify kann Daten in die USA und weitere Länder übermitteln, abgesichert über EU-Standardvertragsklauseln.
- OpenAI Ireland Ltd. – Rezepterkennung und Nährwert-Schätzung. Die Verarbeitung findet auch bei OpenAI in den USA statt, abgesichert über EU-Standardvertragsklauseln. OpenAI nutzt diese Daten nach eigenen Angaben nicht zum Training und speichert sie bis zu 30 Tage zur Missbrauchserkennung.
- Anthropic Ireland Limited – Rezepterkennung und Nährwert-Schätzung, falls eingestellt. Übermittlung in die USA abgesichert über EU-Standardvertragsklauseln. Anthropic löscht Ein- und Ausgaben nach eigenen Angaben innerhalb von 30 Tagen, bei Verdacht auf Verstöße gegen Nutzungsrichtlinien erst nach bis zu zwei Jahren.
- skycraft GmbH (Betreiber von spoonacular), Leibnizstraße 5, 01187 Dresden – Nährwertanalyse. Es werden nur Zutaten übermittelt.
Eigenständig Verantwortliche
- Link, LLC (vormals Lemon Squeezy LLC), 222 Main Street Suite 500, Salt Lake City, UT 84101, USA – Verkauf und Zahlung im Web. Es gilt die Datenschutzerklärung von Lemon Squeezy.
- Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland – Verkauf und Zahlung im App Store. Es gilt die Datenschutzrichtlinie von Apple.
Personen mit Administratorrechten in Post2Plate können Konten, Warteliste und Einladungscodes einsehen, soweit das für den Betrieb nötig ist.
13. Speicherdauer
- Konto und Inhalte: bis du dein Konto löschst. Dann entfernen wir Kontodaten, Inhalte, Import-Historie, Abo-Daten und gespeicherte Bilder sofort.
- Backups bei Supabase: [[Aufbewahrungsdauer der Supabase-Backups laut gebuchtem Plan]]
- Server-Protokolle: [[Speicherdauer der Server- und Proxy-Protokolle]]
- Warteliste: siehe Abschnitt 9
- Bei Dienstleistern: OpenAI und Anthropic wie in Abschnitt 12, Apify: [[Aufbewahrungsdauer der Apify-Ergebnisse laut gebuchtem Plan]]
- Lemon Squeezy und Apple bewahren Kaufdaten nach ihren eigenen Regeln auf.
- Auf deinem Gerät: siehe Abschnitt 11
14. Deine Rechte
Du hast das Recht auf
- Auskunft über deine Daten (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO) – die meisten Angaben kannst du direkt in der App ändern,
- Löschung (Art. 17 DSGVO) – direkt in der App unter Einstellungen → Datenschutz-Center → Konto löschen,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) – als JSON-Datei unter Einstellungen → Datenschutz-Center → Daten exportieren,
- Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21 DSGVO), aus Gründen, die sich aus deiner besonderen Situation ergeben.
Für alle Anliegen genügt eine E-Mail an privacy@post2plate.app. Der Export in der App enthält nicht alle gespeicherten Daten. Eine vollständige Auskunft bekommst du auf Anfrage.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), etwa bei der für uns zuständigen: [[Zuständige Datenschutz-Aufsichtsbehörde mit Anschrift]].
15. Sicherheit
Alle Verbindungen sind per HTTPS/TLS verschlüsselt. In der Datenbank sorgen Zugriffsregeln (Row Level Security) dafür, dass jedes Konto nur seine eigenen Daten lesen und ändern kann. Ausnahme sind die Rezeptbilder (Abschnitt 5).
16. Mindestalter
Post2Plate richtet sich an Personen ab 16 Jahren. Wir erheben wissentlich keine Daten von jüngeren Personen.
17. Änderungen
Wenn sich die Verarbeitung ändert, passen wir diese Erklärung an. Über wesentliche Änderungen informieren wir dich per E-Mail oder in der App.
Stand: 5. Oktober 2026