Datenschutzerklärung
1. Überblick und Geltungsbereich
Diese Datenschutzerklärung gilt für beide Angebote desselben Anbieters:
- peptichat.com — die Community rund um Sicherheit, Erfahrungsaustausch und Bildung
- shop.peptichat.com — der Onlineshop für Zubehör und Labortests
Teil A gilt für beides. Teil B beschreibt nur die Community, Teil C nur den Shop. Wer nur einkauft, ist von Teil B nicht betroffen — und umgekehrt.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Simon Wölterkesc/o IP-Management #11098Ludwig-Erhard-Straße 1820459 HamburgDeutschlandE-Mail: [email protected]Telefon: +49 179 1558478
Einen Datenschutzbeauftragten müssen wir nicht benennen; die gesetzlichen Voraussetzungen dafür liegen nicht vor. Anfragen richtest du an die oben genannte Adresse.
Teil A — Was für beide Angebote gilt
2. Aufruf der Seiten (Server-Protokolle)
Beim bloßen Aufruf verarbeiten wir die technisch notwendigen Zugriffsdaten: aufgerufene Seite, Datum und Uhrzeit, übertragene Datenmenge, Herkunftsseite, Browser- und Betriebssystem-Angabe sowie die IP-Adresse. Ohne diese Angaben kann eine Seite technisch nicht ausgeliefert werden.
Zweck ist der stabile und sichere Betrieb, insbesondere die Abwehr von Angriffen. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Übertragung erfolgt durchgehend verschlüsselt (TLS/HTTPS).
3. Hosting
Beide Angebote laufen auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen. Die Server stehen in Deutschland; sämtliche Anwendungsdaten einschließlich der Datenbanken werden dort verarbeitet. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Auslieferung, Angriffsabwehr und Dateispeicher (Cloudflare)
Wir nutzen Dienste der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA:
- Netzwerk und Angriffsabwehr: Die Seiten werden über das Netz von Cloudflare ausgeliefert und
gegen Überlastungs- und Missbrauchsangriffe geschützt. Dabei werden IP-Adressen und Verbindungsdaten verarbeitet.
- Dateispeicher (R2): Hochgeladene Dateien liegen in europäischen Rechenzentren (Region
Westeuropa). Wir trennen dabei bewusst nach Sichtbarkeit: öffentliche Objekte (Profilbilder, Produktbilder) liegen in einem eigenen Speicher mit öffentlicher Adresse, nicht öffentliche Objekte (Nachweise zu Laboranalysen, Datenbanksicherungen) in getrennten Speichern ohne jede öffentliche Adresse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Bereitstellung) beziehungsweise Art. 6 Abs. 1 lit. b DSGVO, soweit die Speicherung zur Vertragserfüllung gehört. Es besteht ein Vertrag zur Auftragsverarbeitung; für Übermittlungen in die USA ist der Anbieter unter dem EU-US Data Privacy Framework zertifiziert.
5. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Mittel ein:
- ein Anmelde-Cookie (httpOnly), das deine Sitzung aufrechterhält
- im lokalen Speicher deines Browsers: die Bestätigung des Alters- und Regelwerk-Hinweises
sowie der Inhalt deines Warenkorbs
Es findet kein geräteübergreifendes Tracking und keine werbliche Profilbildung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, für den Warenkorb und die Anmeldung Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist dafür nach § 25 Abs. 2 TDDDG nicht erforderlich, weil die Speicherung für den von dir gewünschten Dienst unbedingt erforderlich ist.
6. E-Mail-Versand
Für Nachrichten, die zum Ablauf gehören — Bestätigungslinks, Passwort-Zurücksetzung, Bestellbestätigungen, Versandbenachrichtigungen — nutzen wir Resend, Resend.com, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Übermittelt werden die dafür nötigen Daten (E-Mail-Adresse, Inhalt der Nachricht, gegebenenfalls Name). Es bestehen ein Vertrag zur Auftragsverarbeitung sowie EU-Standardvertragsklauseln; der Anbieter ist unter dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die dir gegenüber rechtliche Wirkung entfaltet, findet nicht statt. Automatische Prüfungen von Beiträgen (Teil B) dienen der Vorauswahl für die menschliche Moderation und der Einhaltung unserer Regeln; die abschließende Entscheidung über eine Sperre oder Entfernung trifft immer ein Mensch.
8. Deine Rechte
Dir stehen zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eine formlose E-Mail an [email protected] genügt. In der Community kannst du deine Daten außerdem jederzeit selbst als Datei herunterladen und die Löschung deines Kontos selbst anstoßen.
Beschwerderecht: Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
9. Widerspruchsrecht
Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen deiner besonderen Situation jederzeit widersprechen. Wir stellen die Verarbeitung dann ein, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
10. Speicherdauer und Löschkonzept
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Zwei Regime gelten nebeneinander und werden bewusst getrennt gehalten:
- Personen- und Nutzungsdaten unterliegen dem Grundsatz der Datenminimierung und werden
gelöscht oder anonymisiert, sobald der Zweck entfällt.
- Rechnungs- und Buchungsbelege unterliegen gesetzlichen Aufbewahrungspflichten. Sie bleiben
auch nach einer Kontolöschung erhalten, werden dann aber vom übrigen Bestand getrennt und für die weitere Nutzung gesperrt.
Im Einzelnen:
- Konto- und Stammdaten: bis zur Löschung des Kontos. Nach einem Löschantrag gilt eine
Widerrufsfrist von 30 Tagen; danach werden die Daten gelöscht beziehungsweise anonymisiert.
- Nicht bestätigte Konten: Löschung nach 30 Tagen ohne Bestätigung der E-Mail-Adresse.
- Sitzungen und Einmal-Token: mit Ablauf (Sitzung bis 30 Tage, Bestätigungslinks 24 Stunden,
Verknüpfungs-Token 15 Minuten).
- Server- und Sicherheitsprotokolle: in der Regel 7 bis 90 Tage.
- Rechnungen und Buchungsbelege: acht Jahre (§ 147 Abs. 3 AO, § 14b UStG). Bücher und
Abschlüsse: zehn Jahre. Die Verkürzung von zehn auf acht Jahre gilt seit dem Vierten Bürokratieentlastungsgesetz.
- Bestelldaten: nach Ablauf der Aufbewahrungsfristen werden die personenbezogenen Angaben
anonymisiert; die rein steuerlich erforderlichen Rechnungsangaben bleiben ohne Personenbezug.
Sicherungskopien werden rollierend überschrieben. Eine Löschung wirkt sich dort spätestens mit der nächsten Rotation aus; die Sicherungen liegen in einem nicht öffentlichen Speicher.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die beschriebenen Verarbeitungen ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum steht am Ende.
Teil B — Community (peptichat.com)
12. Alters- und Regelwerk-Hinweis
Vor der ersten Nutzung bestätigst du, dass du volljährig bist, und stimmst dem Regelwerk zu. Diese Bestätigung speichern wir im lokalen Speicher deines Browsers und — sobald du ein Konto hast — an deinem Konto, jeweils mit Zeitpunkt und Fassung. Zweck ist der Nachweis, dass der Hinweis erteilt wurde. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit unseren Sorgfaltspflichten sowie Art. 6 Abs. 1 lit. f DSGVO.
13. Konto
Für ein Konto verarbeiten wir E-Mail-Adresse, Nutzernamen, Anzeigenamen und ein Passwort. Das Passwort speichern wir ausschließlich als kryptografischen Hash (argon2id) — der Klartext ist uns zu keinem Zeitpunkt bekannt. Freiwillig kannst du eine Kurzbeschreibung und ein Profilbild hinzufügen. Zusätzlich halten wir die Zeitpunkte deiner Zustimmungen fest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag). Zur Bestätigung deiner Adresse senden wir dir einen Verifizierungslink.
14. Beiträge, Bewertungen und öffentliche Sichtbarkeit
Deine Beiträge, Kommentare und Bewertungen sind ihrem Zweck entsprechend für andere sichtbar, zusammen mit deinem Nutzernamen und dem Zeitpunkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wie du abstimmst, bleibt anonym. Die Autorin oder der Autor eines Beitrags sieht in der Mitteilungszentrale lediglich, wie viele Zustimmungen der Beitrag bekommen hat und wann zuletzt — nicht, von wem. Ablehnungen erscheinen dort überhaupt nicht, weder mit Namen noch als Zahl. Wer für einen Beitrag gestimmt hat, ist ausschließlich für die Moderation nachvollziehbar, und zwar nur zur Abwehr von Manipulation (siehe Abschnitt 15).
Angaben mit Gesundheitsbezug in Beiträgen: Diese Community befasst sich mit Sicherheit und Schadensminderung; Beiträge können deshalb freiwillige Angaben zu deiner Gesundheit enthalten. Wir fordern solche Angaben nicht an und raten davon ab, dich damit identifizierbar zu machen. Soweit du sie selbst öffentlich machst, stützt sich die Verarbeitung auf Art. 9 Abs. 2 lit. e DSGVO.
15. Moderation und Schutz der Community
Damit Kontaktdaten, Bezugsquellen und Bestell-Links nicht öffentlich werden, prüft ein automatischer Filter jeden Beitrag vor der Veröffentlichung und schwärzt entsprechende Stellen.
Ergänzend läuft ein Sprachmodell zur Vorsortierung auffälliger Beiträge. Dieses Modell läuft auf unserem eigenen Server; die Texte verlassen unseren Verantwortungsbereich nicht und werden an keinen Dritten übermittelt. Es trifft keine Entscheidung, sondern erzeugt Vorschläge für die menschliche Moderation.
Zu Meldungen, Verwarnungen und Sperren führen wir ein Protokoll (was, wer, wann, warum), damit Moderationsentscheidungen nachvollziehbar bleiben und Sperren nicht durch neue Konten umgangen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
16. Übersetzung
Beiträge lassen sich auf Knopfdruck übersetzen. Auch diese Übersetzung erfolgt lokal auf unserem Server; es wird kein Text an einen Übersetzungsdienst übermittelt. Übersetzungen werden zwischengespeichert und mit dem Beitrag gelöscht oder geändert.
17. Öffentlicher Chat
Der Chat ist öffentlich; er ist kein privater Nachrichtendienst. Nachrichten sind für alle angemeldeten Mitglieder sichtbar. Verstöße gegen die Inhaltsregeln halten wir mit dem Sendeversuch fest, um wiederholte Verstöße zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
18. Persönlicher Tracker (Gesundheitsdaten)
Der optionale Tracker speichert von dir eingegebene Gesundheitsdaten — Dosen, Blutwerte und Angaben zu Fläschchen, jeweils mit Zeitpunkt und Notiz.
Rechtsgrundlage ist ausschließlich deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du vor der ersten Nutzung gesondert erteilst. Zweck ist allein dein persönlicher Verlauf: Diese Daten werden nicht veröffentlicht, nicht geteilt, nicht über Nutzer hinweg ausgewertet und nicht für Ranglisten oder Werbung verwendet.
Die Inhalte werden verschlüsselt gespeichert (AES-256-GCM), sodass auch Sicherungskopien unlesbar bleiben. Du kannst die Einwilligung jederzeit widerrufen; der Widerruf führt zur sofortigen und unwiderruflichen Löschung sämtlicher Tracker-Daten und berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
19. Laboranalysen (PeptiCheck)
Reichst du eine Probe zur Analyse ein, verarbeiten wir die Angaben zum Vorgang sowie die von dir hochgeladenen Nachweise (etwa Kaufbelege). Diese Nachweise liegen in einem nicht öffentlichen Speicher und sind nur für dich und das Team einsehbar. Zur Durchführung übermitteln wir die notwendigen Angaben an das beauftragte Labor; das Labor analysiert in eigener fachlicher Verantwortung. Veröffentlicht werden ausschließlich die Messergebnisse, nicht deine Person. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
20. Weitere Funktionen der Community
- Benachrichtigungen: Wir speichern, worüber du informiert wurdest und ob du es gelesen hast.
- Anwesenheit: Für die Anzeige „X Mitglieder online" halten wir den Zeitpunkt deiner letzten
Aktivität fest. Es gibt keine Liste, wer gerade online ist.
- Tages-Serie, Abzeichen, Vertrauensstufe: aus deiner Aktivität abgeleitete Werte; sie sind
Teil des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
- Merkzettel: rein privat, nur für dich sichtbar.
- Quiz: Teilnahmen und Antworten, um Runden auszuwerten. Mit einer Kontolöschung entfallen sie.
- Rückmeldungen und Support-Anfragen: Inhalt und Verlauf, um dein Anliegen zu bearbeiten.
21. Guthaben (PeptiCoins)
Sofern dein Konto ein Guthaben führt, speichern wir zu jeder Buchung Zeitpunkt, Grund, Betrag und den Stand danach. Dieser Kontoauszug ist dein Beleg — ohne ihn wäre nicht nachvollziehbar, wie ein Guthaben zustande kam. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie, für Buchungen mit Zahlungsbezug, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufbewahrungspflichten aus Ziffer 10.
22. Verknüpfung von Community- und Shop-Konto
Du kannst dein Community-Konto freiwillig mit deinem Shop-Kundenkonto verknüpfen, damit gekauftes Guthaben auch im Shop einlösbar ist.
Die Verknüpfung erfolgt nie automatisch und nie über eine übereinstimmende E-Mail-Adresse. Sie kommt nur zustande, wenn du in der Community einen Einmal-Link erzeugst und ihn anschließend im Shop als angemeldeter Kunde einlöst — beide Seiten müssen also aktiv sein. Gespeichert wird ausschließlich die Zuordnung der beiden Kontonummern, nicht deine Shop-Adresse in der Community. Du kannst die Verknüpfung jederzeit im Konto wieder aufheben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
23. Mitgliedschaft und Kauf von Guthaben
Wenn du eine Premium-Mitgliedschaft abschließt oder Guthaben kaufst, wickeln wir die Zahlung über die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland, ab.
Was an Stripe übermittelt wird: deine E-Mail-Adresse, dein Nutzername und eine interne Kennung deines Kontos sowie der gewählte Vorgang. Die Übermittlung erfolgt bereits, wenn du den Kauf startest — nicht erst bei der Zahlungseingabe —, weil Stripe dafür einen Kundendatensatz anlegt. Deine Zahlungsdaten (Karte, Bankverbindung) gibst du direkt bei Stripe ein; wir erhalten und speichern sie nicht.
Was wir selbst speichern: die Kunden- und Vorgangsnummern bei Stripe, die Laufzeit deiner Mitgliedschaft, ihren Status und ob sie zum Laufzeitende endet. Diese Angaben brauchen wir, um deinen Zugang freizuschalten und dir die Verwaltung deiner Mitgliedschaft anzubieten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Belege zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufbewahrungsfristen aus Ziffer 10.
Speicherdauer: Die Angaben zur Mitgliedschaft bleiben, solange dein Konto besteht. Bei einer Kontolöschung kündigen wir eine laufende Mitgliedschaft, löschen den Kundendatensatz bei Stripe und entfernen die Zuordnung bei uns; Belege, die wir aufbewahren müssen, bleiben nach Ziffer 10 bestehen.
Über die Verwaltung deiner Mitgliedschaft gelangst du in ein von Stripe gehostetes Kundenportal, in dem du kündigen, dein Zahlungsmittel ändern und deine Rechnungen einsehen kannst. Solange du auf unseren Seiten bist, wird keine Verbindung zu Stripe aufgebaut — wir binden kein Stripe-Skript ein.
24. Freiwillige Unterstützung
Auf der Seite „Unterstützen" kannst du den Betrieb freiwillig finanziell unterstützen; eine Gegenleistung ist damit nicht verbunden. Der Link führt auf eine von Stripe gehostete Zahlungsseite der Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland. Deine Zahlungsdaten gibst du dort direkt bei Stripe ein; wir erhalten keine vollständigen Zahlungsdaten. Solange du auf unseren Seiten bist, wird keine Verbindung zu Stripe aufgebaut und es werden dafür keine Cookies gesetzt — wir binden kein Stripe-Skript ein.
Teil C — Onlineshop (shop.peptichat.com)
25. Bestellung
Zur Abwicklung deiner Bestellung verarbeiten wir Vor- und Nachnamen, Liefer- und Rechnungsanschrift, E-Mail-Adresse, die bestellten Artikel und den Betrag sowie auf Wunsch eine Telefonnummer für Rückfragen zum Versand. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Zu den Aufbewahrungsfristen siehe Ziffer 10.
Eine Bestellung ist auch ohne Konto möglich. Für den späteren Zugriff auf deine Bestellung erzeugen wir einen persönlichen Link; wer ihn hat, kann die Bestellung einsehen — behandle ihn deshalb vertraulich.
26. Kundenkonto
Ein Kundenkonto ist freiwillig. Wir speichern E-Mail-Adresse, Namen, gespeicherte Anschrift und — falls du eines vergibst — ein Passwort, ausschließlich als Hash (argon2id). Alternativ meldest du dich über einen Einmal-Link per E-Mail an. Ein Konto wird erst nutzbar, wenn du deine E-Mail-Adresse über einen zugesandten Link bestätigt hast.
27. Zahlung
Für die Zahlungsabwicklung nutzen wir Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland. Übermittelt werden die zur Zahlung erforderlichen Angaben. Die Eingabe deiner Zahlungsdaten erfolgt bei Stripe; wir speichern keine vollständigen Karten- oder Kontodaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
28. Versand
Für den Versand übermitteln wir Namen und Lieferanschrift an unseren Zusteller, die DHL Paket GmbH, Sträßchensweg 10, 53113 Bonn. Die Übermittlung erfolgt bei der Erstellung des Versandscheins. Stimmst du einer Benachrichtigung zu, übermitteln wir zusätzlich deine E-Mail-Adresse, damit DHL dich über die Zustellung informieren kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Sollten wir im Einzelfall einen anderen Zusteller beauftragen, gilt dasselbe: übermittelt werden ausschließlich die für die Zustellung erforderlichen Angaben.
29. Buchhaltung
Zur Erfüllung steuerlicher Pflichten übertragen wir Rechnungsdaten an Lexware Office der Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg. Übertragen werden Rechnungsnummer, Betrag und Beleg. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO. Ein Vertrag zur Auftragsverarbeitung liegt vor.
30. Labortests (Gesundheitsdaten)
Bestellst du einen Labortest, übermitteln wir die zur Durchführung erforderlichen Daten an unseren Laborpartner:
MeinLabtest GmbH, Köln (HRB Köln 123418)
Übermittelt werden Vor- und Nachname, Anschrift, E-Mail-Adresse sowie der gewählte Test einschließlich der darin enthaltenen Messwerte. Aus der Zusammenstellung dieser Werte lassen sich Rückschlüsse auf deinen Gesundheitszustand ziehen; es handelt sich deshalb um Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO.
Rechtsgrundlage ist ausschließlich deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die wir vor Abschluss der Bestellung über ein gesondertes, nicht vorangekreuztes Kästchen einholen. Ohne diese Einwilligung findet keine Übermittlung statt und der Test kann nicht durchgeführt werden. Alle übrigen Artikel des Shops sind davon nicht betroffen.
Du kannst die Einwilligung jederzeit formlos mit Wirkung für die Zukunft widerrufen. Solange dein Auftrag noch nicht an das Labor übergeben wurde, führt der Widerruf dazu, dass keine Übermittlung stattfindet. Wir dokumentieren Zeitpunkt, Fassung und Wortlaut deiner Einwilligung, um sie nach Art. 7 Abs. 1 DSGVO nachweisen zu können.
Die MeinLabtest GmbH führt die Analyse in eigener fachlicher Verantwortung durch und ist insoweit eigenständig Verantwortliche. Deinen Befund erhältst du direkt vom Labor.
30.1 Übernahme des Befunds in dein Community-Konto (freiwillig)
Auf ausdrücklichen Wunsch übermittelt uns das Labor dein Analyseergebnis zusätzlich, damit du es in deinem verknüpften Community-Konto im Verlauf sehen kannst. Übermittelt und gespeichert werden die gemessenen Werte samt Einheit und Referenzbereich sowie das Datum der Probenahme. Auch das sind Gesundheitsdaten nach Art. 9 Abs. 1 DSGVO.
Rechtsgrundlage ist ausschließlich deine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die wir über ein zweites, nicht vorangekreuztes Kästchen im Bestellvorgang einholen. Diese Einwilligung ist freiwillig: Der Labortest wird auch ohne sie vollständig durchgeführt, und der Befund erreicht dich in jedem Fall direkt vom Labor.
Zweck ist allein deine eigene Verlaufsansicht. Die Werte werden verschlüsselt gespeichert, nicht veröffentlicht, nicht mit anderen geteilt, nicht nutzerübergreifend ausgewertet und nicht für Werbung verwendet. Sie sind ausschließlich dir zugänglich.
Voraussetzung ist, dass dein Shop-Konto mit deinem Community-Konto verknüpft ist und du dort in die Verarbeitung von Gesundheitsdaten eingewilligt hast. Liegt eines von beidem nicht vor, wird ein eingehendes Ergebnis verworfen und nicht gespeichert; wir legen es auch nicht zwischen.
Du kannst diese Einwilligung jederzeit formlos mit Wirkung für die Zukunft widerrufen. Im Community-Konto steht dafür im Blutwerte-Bereich die Schaltfläche „Übernahme widerrufen"; sie löscht die übernommenen Werte. Selbst eingetragene Werte bleiben davon unberührt.
31. Treueprogramm und Umstellung auf Guthaben
Im Treueprogramm haben wir zu deiner E-Mail-Adresse einen Punktestand und dessen Verlauf geführt. Das Programm wird eingestellt; bestehende Punkte werden einmalig in Guthaben umgerechnet (aufgerundet zu deinen Gunsten). Ist dein Shop-Konto mit einem Community-Konto verknüpft, wird das Guthaben dort gutgeschrieben; andernfalls bleibt dein Anspruch bestehen, bis du verknüpfst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
32. Newsletter
Der Newsletter ist freiwillig und läuft im Doppel-Bestätigungsverfahren: Nach der Eintragung erhältst du eine Bestätigungsmail; erst mit dem Klick darauf wird die Anmeldung wirksam. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst dich jederzeit über den Abmeldelink in jeder E-Mail abmelden. Versendet wird über Resend (Ziffer 6).
33. Benachrichtigung bei Wiederverfügbarkeit
Für vorübergehend nicht lieferbare Artikel kannst du dich für eine einmalige Benachrichtigung eintragen. Wir speichern dafür deine E-Mail-Adresse und den Artikel. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Nach dem Versand oder bei Widerruf werden die Daten gelöscht.
34. Adressvorschläge bei der Eingabe
Damit du deine Anschrift nicht vollständig eintippen musst, bieten wir Vorschläge an. Dazu wird ausschließlich der eingegebene Suchtext an den Dienst Photon (photon.komoot.io, betrieben von der komoot GmbH, Potsdam) übermittelt — keine weiteren Bestell- oder Kontodaten. Die Funktion ist optional; tippst du deine Adresse selbst, findet keine Übermittlung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
35. Reichweitenmessung
Wir werten die Nutzung des Shops mit Plausible Analytics aus. Die Software betreiben wir selbst auf einem eigenen Server in Deutschland; die Daten werden nicht an Dritte weitergegeben.
Plausible arbeitet ohne Cookies: Es werden keine IP-Adressen gespeichert, keine geräteübergreifenden Kennungen gebildet und keine Profile erstellt. Erfasst werden aufgerufene Seite, Herkunftsseite, Gerätetyp und Land — sowie bei abgeschlossenen Bestellungen der Bestellwert, damit wir sehen, welche Seiten zu Umsatz führen. Ein Personenbezug entsteht dabei nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Bereiche mit persönlichen Inhalten sind von der Messung vollständig ausgenommen: dein Kundenkonto, die Bestellansicht über deinen persönlichen Link und der Verwaltungsbereich.
36. Kontaktaufnahme
Bei Kontakt per E-Mail oder Telefon verarbeiten wir die übermittelten Angaben ausschließlich zur Bearbeitung deines Anliegens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, wenn der Vorgang abgeschlossen ist und keine Aufbewahrungspflichten entgegenstehen.
Stand: 18. August 2026