Datenschutzerklärung
1. Verantwortlicher
Jürgen Winkler, WinX IT
Schubertstraße 19/2
3512 Mautern an der Donau, Österreich
office@winxit.at
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt.
2. Gesundheitsdaten – bitte hier genau lesen
Tischuna verarbeitet Angaben zu Allergien, Unverträglichkeiten und Ernährungszielen. Das sind Gesundheitsdaten und damit besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Sie werden ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs 2 lit a DSGVO verarbeitet, die du beim Anlegen einer Person erteilst.
Du bist nicht verpflichtet, diese Angaben zu machen. Ohne sie kann Tischuna Speisepläne erstellen, aber keine Rücksicht auf Unverträglichkeiten nehmen. Die Einwilligung kannst du jederzeit für die Zukunft widerrufen, indem du die betreffenden Angaben löschst oder die Person entfernst.
Trägst du Daten anderer Personen ein – etwa deiner Kinder oder Mitbewohner –, brauchst du dafür deren Einverständnis oder musst obsorgeberechtigt sein.
3. Welche Daten wir verarbeiten
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Benutzername, Anzeigename, Passwort (nur als Hash) | Konto und Anmeldung | Art. 6 Abs 1 lit b (Vertrag) |
| Sitzungen: Zeitpunkt, gekürzte Browserkennung, Token-Hash | Angemeldet bleiben, fremde Geräte erkennen und abmelden | Art. 6 Abs 1 lit f (Sicherheit des Dienstes) |
| Haushalt, Mitglieder, Rollen | Gemeinsames Planen | Art. 6 Abs 1 lit b |
| Personen: Name, Alter, Vorlieben, Geschmack, Küchen, Kalorienziel | Speisepläne, die zum Haushalt passen | Art. 6 Abs 1 lit b |
| Allergien, Unverträglichkeiten, Ernährungsziele, Ernährungsnotizen | Ungeeignete Gerichte vermeiden | Art. 9 Abs 2 lit a (ausdrückliche Einwilligung) |
| Speisepläne, Historie, Rezepte, Bewertungen | Planung, Abwechslung, Wiederverwendung | Art. 6 Abs 1 lit b |
| Hinterlegter API-Schlüssel (verschlüsselt) | Nutzung der AI auf eigene Rechnung | Art. 6 Abs 1 lit b |
| Abo-Status, Stripe-Kundennummer | Abrechnung | Art. 6 Abs 1 lit b; Art. 6 Abs 1 lit c (Aufbewahrung) |
| Protokoll der AI-Aufrufe: Zeitpunkt, Modell, Tokenzahl, Kosten | Kostenkontrolle, Fehlersuche | Art. 6 Abs 1 lit f |
| Server-Logs mit IP-Adresse | Betrieb, Abwehr von Missbrauch | Art. 6 Abs 1 lit f |
Wir setzen keine Analyse- oder Werbe-Cookies ein. Das einzige Cookie ist die Anmeldesitzung sowie die Merkung des zuletzt gewählten Haushalts – beides technisch notwendig und daher ohne Einwilligung zulässig.
3a. Nutzungsmessung
Wir halten fest, wie Tischuna benutzt wird — etwa dass Vorschläge angezeigt, angenommen oder weggeklickt wurden und auf welchem Platz der angenommene Vorschlag stand. Daraus sehen wir, ob die Vorschläge taugen.
Diese Aufzeichnung enthält keine Namen, keine Gesundheitsdaten und keine von dir eingegebenen Texte. Sie besteht aus dem Zeitpunkt, dem Haushalt, dem Namen des Ereignisses und wenigen Zahlen. Technisch ist ausgeschlossen, dass Felder mit Namen, Allergien, Adressen oder Zugangsdaten dort landen — sie werden vor dem Speichern verworfen.
Auch auf der Startseite zählen wir — ohne Konto, ohne Cookie, ohne Adresse: dass die Seite ausgeliefert wurde, dass ein Knopf zur Anmeldung gedrückt wurde und an welcher Stelle er stand, dass das Erklärvideo gestartet wurde, dass das Anmeldeformular in den Blick kam, dass jemand begonnen hat, es auszufüllen, dass es abgeschickt wurde, und gegebenenfalls die Art eines Fehlers (etwa „Pflichtfeld fehlt“ oder „E-Mail-Adresse schon vergeben“). Was in die Felder eingegeben wird, wird dabei nie übertragen oder gespeichert. Gespeichert werden nur der Name des Ereignisses, bei Fehlern deren Art aus einer festen Liste, und der Zeitpunkt. Diese Zeilen lassen sich keiner Person zuordnen; sie werden nicht mit einem späteren Konto verknüpft.
Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden Produkt (Art. 6 Abs. 1 lit. f DSGVO). Mit deinem Konto wird auch die Aufzeichnung deines Haushalts gelöscht.
4. Was an Sprachmodelle übermittelt wird
Für die Erstellung von Plänen und Rezepten senden wir eine Anfrage an einen AI-Anbieter (standardmäßig OpenRouter, USA, der sie an das jeweils gewählte Modell weiterleitet). Damit möglichst wenig übertragen wird, sind die Personenangaben vorher pseudonymisiert:
- Nicht übermittelt: Namen (ersetzt durch „Person 1", „Person 2" …), das genaue Alter (nur eine Gruppe wie „Kind" oder „Erwachsen") und die freien Ernährungsnotizen.
- Übermittelt: Unverträglichkeiten, Abneigungen, Vorlieben, bevorzugte Küchen, Geschmack, Ziele und ein etwaiges Kalorienziel.
Die übermittelten Angaben zu Unverträglichkeiten und Zielen bleiben Gesundheitsdaten. Da wir die Zuordnung selbst behalten, handelt es sich um Pseudonymisierung, nicht um Anonymisierung.
Hast du einen eigenen API-Schlüssel hinterlegt, geht die Anfrage über dein Konto bei diesem Anbieter. Es gilt dann zusätzlich dessen Datenschutzerklärung; auf diese Verarbeitung haben wir keinen Einfluss.
5. Empfänger
| Empfänger | Wofür | Ort |
|---|---|---|
| Contabo GmbH | Hosting des Servers und der Datenbank | Deutschland |
| OpenRouter, Inc. und die dort gewählten Modellanbieter | Erzeugung von Plänen und Rezepten | USA und weitere |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, nur bei Abo | Irland, Konzern auch USA |
| Angebundene Händler (z. B. SPAR, Rohlik) | Live-Preisabfrage – übermittelt werden nur Suchbegriffe für Zutaten, keine Personendaten | EU |
Übermittlung in die USA: Sie erfolgt auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs 2 lit c DSGVO) beziehungsweise, soweit der Empfänger zertifiziert ist, auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO). In den USA besteht trotz dieser Grundlagen das Risiko eines Zugriffs durch Behörden, gegen den Betroffene möglicherweise keinen wirksamen Rechtsbehelf haben.
Willst du das vermeiden, nutze einen eigenen API-Schlüssel bei einem Anbieter deiner Wahl oder verzichte auf die AI-Funktionen.
6. Speicherdauer
- Konto- und Haushaltsdaten bis zur Löschung des Kontos.
- Sitzungen bis zum Ablauf oder Widerruf; abgelaufene werden regelmäßig entfernt.
- Abrechnungsunterlagen sieben Jahre nach § 132 BAO. Sie liegen bei Stripe; bei uns bleibt bis dahin die Kundennummer.
- Server-Logs längstens 30 Tage.
Löschst du dein Konto, werden Personen, Speisepläne, Historie, Rezepte, Sitzungen, offene Einladungen und der hinterlegte Schlüssel entfernt. Ein laufendes Abo wird bei Stripe gekündigt.
Gehört der Haushalt noch anderen Mitgliedern, bleibt er für diese bestehen und nur deine Mitgliedschaft endet. Die Personen, die du selbst eingetragen hast, gehen dabei mit — sonst blieben deine Angaben zu Allergien und Ernährungszielen bei den anderen liegen. Personen, die jemand anderes eingetragen hat, bleiben. Warst du der letzte Verantwortliche des Haushalts, geht diese Rolle an ein verbleibendes Mitglied über, damit der Haushalt weiter verwaltbar ist.
Anonyme Gerichtsnamen im gemeinsamen Katalog bleiben erhalten, da sie keinen Personenbezug tragen. Ebenso die Kennungen verarbeiteter Zahlungsvorgänge — sie enthalten keine Personendaten und sind der Nachweis, den die Aufbewahrungspflichten verlangen.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit für die Zukunft zu widerrufen.
Auskunft und Löschung kannst du selbst und sofort ausüben: In Tischuna unter Admin → Meine Daten findest du „Alle meine Daten herunterladen" (vollständige Kopie als JSON) und „Konto löschen". Beides verlangt dein Passwort — die Auskunft enthält die Gesundheitsdaten aller Personen deines Haushalts, ein abhandengekommenes Gerät soll dafür nicht genügen.
Du kannst dich auch jederzeit an office@winxit.at wenden.
Beschwerderecht: Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.
8. Keine automatisierte Entscheidung mit Rechtswirkung
Tischuna erzeugt Vorschläge mit Hilfe von Sprachmodellen. Diese Vorschläge haben keine rechtliche Wirkung und beeinträchtigen dich nicht in ähnlicher Weise erheblich im Sinne des Art. 22 DSGVO. Die Entscheidung, was gekocht wird, triffst du.
9. Sicherheit
Die Übertragung erfolgt über HTTPS. Passwörter werden nur als scrypt-Hash gespeichert, Sitzungs-Tokens nur als Hash, hinterlegte API-Schlüssel verschlüsselt (AES-256-GCM). Die Datenauskunft nach Punkt 7 enthält bewusst keine dieser Geheimnisse.
Die Gesundheitsdaten aus Punkt 2 – Allergien, Unverträglichkeiten, Ernährungsziele, Kalorienbedarf, Alter und freie Hinweise – werden zusätzlich verschlüsselt gespeichert (AES-256-GCM, Schlüssel außerhalb der Datenbank). Wer die Datenbankdatei in die Hände bekommt, ohne Zugriff auf den Server zu haben – etwa über eine Sicherungskopie –, kann sie nicht lesen. Der Vorname bleibt technisch bedingt lesbar; die Zuordnung von Name zu Gesundheitsangabe ist es nicht.
Dasselbe gilt für die Stellen, an denen diese Angaben wieder auftauchen: Speisepläne und angepasste Rezepte enthalten Begründungen wie „ohne Fisch für …" und sind deshalb ebenfalls verschlüsselt. Der gemeinsame Rezeptkatalog, aus dem alle Haushalte schöpfen, enthält keine Personenangaben und ist es nicht.
Was das nicht leistet, damit du dich nicht auf mehr verlässt, als es kann: Gegen jemanden, der Zugriff auf den laufenden Server hat, schützt diese Verschlüsselung nicht – dort liegt der Schlüssel. Tischuna wird von einer Einzelperson betrieben; es gibt kein Sicherheitsteam und keine externe Zertifizierung.