Datenschutzerklärung

1. Verantwortlicher

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt.

2. Gesundheitsdaten – bitte hier genau lesen

Du bist nicht verpflichtet, diese Angaben zu machen. Ohne sie kann Tischuna Speisepläne erstellen, aber keine Rücksicht auf Unverträglichkeiten nehmen. Die Einwilligung kannst du jederzeit für die Zukunft widerrufen, indem du die betreffenden Angaben löschst oder die Person entfernst.

Trägst du Daten anderer Personen ein – etwa deiner Kinder oder Mitbewohner –, brauchst du dafür deren Einverständnis oder musst obsorgeberechtigt sein.

3. Welche Daten wir verarbeiten

Wir setzen keine Analyse- oder Werbe-Cookies ein. Das einzige Cookie ist die Anmeldesitzung sowie die Merkung des zuletzt gewählten Haushalts – beides technisch notwendig und daher ohne Einwilligung zulässig.

3a. Nutzungsmessung

Wir halten fest, wie Tischuna benutzt wird — etwa dass Vorschläge angezeigt, angenommen oder weggeklickt wurden und auf welchem Platz der angenommene Vorschlag stand. Daraus sehen wir, ob die Vorschläge taugen.

Diese Aufzeichnung enthält keine Namen, keine Gesundheitsdaten und keine von dir eingegebenen Texte. Sie besteht aus dem Zeitpunkt, dem Haushalt, dem Namen des Ereignisses und wenigen Zahlen. Technisch ist ausgeschlossen, dass Felder mit Namen, Allergien, Adressen oder Zugangsdaten dort landen — sie werden vor dem Speichern verworfen.

Auch auf der Startseite zählen wir — ohne Konto, ohne Cookie, ohne Adresse: dass die Seite ausgeliefert wurde, dass ein Knopf zur Anmeldung gedrückt wurde und an welcher Stelle er stand, dass das Erklärvideo gestartet wurde, dass das Anmeldeformular in den Blick kam, dass jemand begonnen hat, es auszufüllen, dass es abgeschickt wurde, und gegebenenfalls die Art eines Fehlers (etwa „Pflichtfeld fehlt“ oder „E-Mail-Adresse schon vergeben“). Was in die Felder eingegeben wird, wird dabei nie übertragen oder gespeichert. Gespeichert werden nur der Name des Ereignisses, bei Fehlern deren Art aus einer festen Liste, und der Zeitpunkt. Diese Zeilen lassen sich keiner Person zuordnen; sie werden nicht mit einem späteren Konto verknüpft.

Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden Produkt (Art. 6 Abs. 1 lit. f DSGVO). Mit deinem Konto wird auch die Aufzeichnung deines Haushalts gelöscht.

4. Was an Sprachmodelle übermittelt wird

Für die Erstellung von Plänen und Rezepten senden wir eine Anfrage an einen AI-Anbieter (standardmäßig OpenRouter, USA, der sie an das jeweils gewählte Modell weiterleitet). Damit möglichst wenig übertragen wird, sind die Personenangaben vorher pseudonymisiert:

Die übermittelten Angaben zu Unverträglichkeiten und Zielen bleiben Gesundheitsdaten. Da wir die Zuordnung selbst behalten, handelt es sich um Pseudonymisierung, nicht um Anonymisierung.

Hast du einen eigenen API-Schlüssel hinterlegt, geht die Anfrage über dein Konto bei diesem Anbieter. Es gilt dann zusätzlich dessen Datenschutzerklärung; auf diese Verarbeitung haben wir keinen Einfluss.

5. Empfänger

Übermittlung in die USA: Sie erfolgt auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs 2 lit c DSGVO) beziehungsweise, soweit der Empfänger zertifiziert ist, auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO). In den USA besteht trotz dieser Grundlagen das Risiko eines Zugriffs durch Behörden, gegen den Betroffene möglicherweise keinen wirksamen Rechtsbehelf haben.

Willst du das vermeiden, nutze einen eigenen API-Schlüssel bei einem Anbieter deiner Wahl oder verzichte auf die AI-Funktionen.

6. Speicherdauer

Löschst du dein Konto, werden Personen, Speisepläne, Historie, Rezepte, Sitzungen, offene Einladungen und der hinterlegte Schlüssel entfernt. Ein laufendes Abo wird bei Stripe gekündigt.

Gehört der Haushalt noch anderen Mitgliedern, bleibt er für diese bestehen und nur deine Mitgliedschaft endet. Die Personen, die du selbst eingetragen hast, gehen dabei mit — sonst blieben deine Angaben zu Allergien und Ernährungszielen bei den anderen liegen. Personen, die jemand anderes eingetragen hat, bleiben. Warst du der letzte Verantwortliche des Haushalts, geht diese Rolle an ein verbleibendes Mitglied über, damit der Haushalt weiter verwaltbar ist.

Anonyme Gerichtsnamen im gemeinsamen Katalog bleiben erhalten, da sie keinen Personenbezug tragen. Ebenso die Kennungen verarbeiteter Zahlungsvorgänge — sie enthalten keine Personendaten und sind der Nachweis, den die Aufbewahrungspflichten verlangen.

7. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit für die Zukunft zu widerrufen.

Du kannst dich auch jederzeit an office@winxit.at wenden.

Beschwerderecht: Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.

8. Keine automatisierte Entscheidung mit Rechtswirkung

Tischuna erzeugt Vorschläge mit Hilfe von Sprachmodellen. Diese Vorschläge haben keine rechtliche Wirkung und beeinträchtigen dich nicht in ähnlicher Weise erheblich im Sinne des Art. 22 DSGVO. Die Entscheidung, was gekocht wird, triffst du.

9. Sicherheit

Die Übertragung erfolgt über HTTPS. Passwörter werden nur als scrypt-Hash gespeichert, Sitzungs-Tokens nur als Hash, hinterlegte API-Schlüssel verschlüsselt (AES-256-GCM). Die Datenauskunft nach Punkt 7 enthält bewusst keine dieser Geheimnisse.

Die Gesundheitsdaten aus Punkt 2 – Allergien, Unverträglichkeiten, Ernährungsziele, Kalorienbedarf, Alter und freie Hinweise – werden zusätzlich verschlüsselt gespeichert (AES-256-GCM, Schlüssel außerhalb der Datenbank). Wer die Datenbankdatei in die Hände bekommt, ohne Zugriff auf den Server zu haben – etwa über eine Sicherungskopie –, kann sie nicht lesen. Der Vorname bleibt technisch bedingt lesbar; die Zuordnung von Name zu Gesundheitsangabe ist es nicht.

Dasselbe gilt für die Stellen, an denen diese Angaben wieder auftauchen: Speisepläne und angepasste Rezepte enthalten Begründungen wie „ohne Fisch für …" und sind deshalb ebenfalls verschlüsselt. Der gemeinsame Rezeptkatalog, aus dem alle Haushalte schöpfen, enthält keine Personenangaben und ist es nicht.

Was das nicht leistet, damit du dich nicht auf mehr verlässt, als es kann: Gegen jemanden, der Zugriff auf den laufenden Server hat, schützt diese Verschlüsselung nicht – dort liegt der Schlüssel. Tischuna wird von einer Einzelperson betrieben; es gibt kein Sicherheitsteam und keine externe Zertifizierung.