Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website und Plattform mnjammnjam.com ist:
Tobias Grodde mnjammnjam.com Oberbilker Allee 315 40227 Düsseldorf Deutschland
Telefon: +49 173 7361659 E-Mail: info@mnjammnjam.com
Ein betrieblicher Datenschutzbeauftragter ist derzeit nicht bestellt, da nach aktuellem Stand keine gesetzliche Verpflichtung hierzu besteht.
2. Gegenstand dieser Datenschutzerklärung
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch der Website, bei der Registrierung, bei der Nutzung eines Nutzerkontos und bei der Nutzung der Funktionen von mnjammnjam.com verarbeitet werden.
mnjammnjam.com ist eine professionelle Rezeptplattform.
Derzeit stehen bereit:
- die Registrierung und Verwaltung eines Nutzerkontos
- die Bestätigung der E-Mail-Adresse
- die Anmeldung, die Sitzungsverwaltung und die Abmeldung
- das Zurücksetzen eines vergessenen Passworts
- ein interner Bereich für Personalkonten zur Verwaltung des Nachrichtenversands und zur Prüfung von Rezeptdaten
Geplant, aber noch nicht freigeschaltet:
- die Suche nach Rezepten und die Verwendung von Filtern
- die Anzeige von Rezepten, Zutaten, Zubereitungsschritten und Qualitätsinformationen
- die Skalierung von Rezeptmengen
- das Speichern von Favoriten und Sammlungen
- die Erstellung von Druckansichten und PDF-Exporten
- kostenpflichtige Tarife und die zugehörige Zahlungsabwicklung
Die geplanten Funktionen werden in dieser Erklärung bereits beschrieben, damit erkennbar ist, welche Verarbeitungen vorgesehen sind. Vor ihrer Freischaltung wird diese Datenschutzerklärung überprüft und, soweit erforderlich, ergänzt.
Funktionen wie eigene Rezepte, betriebliche Rezeptbücher, eigene Einkaufspreise, Lieferantenverwaltung, Teamfunktionen oder Produktionsplanung sind nicht Gegenstand dieser Erklärung, solange sie nicht auf der produktiven Plattform freigeschaltet sind. Vor ihrer Aktivierung wird diese Datenschutzerklärung entsprechend erweitert.
3. Allgemeine Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage besteht.
Je nach Verarbeitung kommen insbesondere folgende Rechtsgrundlagen zur Anwendung:
Art. 6 Abs. 1 Buchstabe b DSGVO
Die Verarbeitung ist zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung eines Nutzungs- oder Vertragsverhältnisses erforderlich. Dies betrifft insbesondere Registrierung, Nutzerkonto, Anmeldung und die Bereitstellung der Plattformfunktionen.
Art. 6 Abs. 1 Buchstabe c DSGVO
Die Verarbeitung ist zur Erfüllung einer gesetzlichen Verpflichtung erforderlich. Dies kann insbesondere handelsrechtliche, steuerrechtliche oder sonstige gesetzliche Aufbewahrungspflichten betreffen.
Art. 6 Abs. 1 Buchstabe f DSGVO
Die Verarbeitung erfolgt aufgrund unserer berechtigten Interessen. Diese bestehen insbesondere im sicheren und stabilen Betrieb der Plattform, in der Verhinderung von Missbrauch, im Schutz unserer Systeme und Inhalte, in der Durchsetzung von Nutzungsrechten sowie in der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Art. 6 Abs. 1 Buchstabe a DSGVO
Die Verarbeitung erfolgt auf Grundlage einer freiwillig erteilten Einwilligung. Dies gilt nur für Funktionen, bei denen ausdrücklich eine Einwilligung eingeholt wird. Derzeit ist das ausschließlich der optionale Newsletter (Abschnitt 7.4). Nicht technisch erforderliche Analysefunktionen werden nicht eingesetzt; sollten sie hinzukommen, gilt dasselbe.
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
4. Aufruf der Website und Serverprotokolle
Beim Aufruf unserer Website werden technisch erforderliche Verbindungsdaten verarbeitet.
Dazu können insbesondere gehören:
- IP-Adresse des aufrufenden Geräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite oder Datei
- übertragene Datenmenge
- HTTP-Statuscode
- verweisende Internetseite
- Browsertyp und Browserversion
- Betriebssystem und Gerätetyp
- Hostname des zugreifenden Geräts
- technische Fehler- und Sicherheitsinformationen
Die Verarbeitung ist erforderlich, um die Website auszuliefern, die Funktionsfähigkeit und Sicherheit der Plattform zu gewährleisten, Angriffe und missbräuchliche Zugriffe zu erkennen sowie technische Fehler zu analysieren.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Unsere berechtigten Interessen liegen im sicheren, stabilen und wirtschaftlichen Betrieb der Website und Plattform.
Vorgesehen ist, standardmäßige technische Protokolle für bis zu 30 Tage und sicherheitsrelevante Protokolle für bis zu 90 Tage zu speichern. Eine längere Speicherung soll nur erfolgen, wenn dies zur Untersuchung eines konkreten Sicherheitsvorfalls, zur Abwehr eines Angriffs oder zur Durchsetzung beziehungsweise Verteidigung von Rechtsansprüchen erforderlich ist.
Diese Fristen sind noch nicht verbindlich. Sie werden es, sobald der Betriebsweg der Plattform eingerichtet ist. Bis dahin gelten die Voreinstellungen der eingesetzten Server- und Anwendungskomponenten. Diese Datenschutzerklärung wird entsprechend angepasst, sobald die Fristen tatsächlich durchgesetzt werden.
5. Technisch erforderliche Cookies und lokale Speicher
mnjammnjam.com verwendet technisch erforderliche Cookies oder vergleichbare browserseitige Speichertechnologien, soweit diese für die Bereitstellung der ausdrücklich gewünschten Plattformfunktionen notwendig sind.
Dies betrifft insbesondere:
- die Aufrechterhaltung einer angemeldeten Sitzung
- die sichere Zuordnung von Anfragen zu einem Nutzerkonto
- den Schutz vor unberechtigten oder manipulierten Anfragen
- die Speicherung der ausgewählten Sprache
- die Speicherung technisch notwendiger Sicherheitseinstellungen
- die Wiederherstellung einer begonnenen Anmeldung oder Registrierung
In diesen Speichern können insbesondere eine Sitzungskennung, ein Sicherheitstoken, eine Spracheinstellung oder ein technischer Statuswert abgelegt werden. Passwörter werden nicht in Cookies oder im lokalen Speicher des Browsers gespeichert.
Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 Buchstabe b DSGVO. Soweit die Verarbeitung der Sicherheit der Plattform dient, kommt ergänzend Art. 6 Abs. 1 Buchstabe f DSGVO zur Anwendung.
Der Zugriff auf Informationen im Endgerät erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG, soweit er unbedingt erforderlich ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Nicht technisch erforderliche Analyse-, Komfort- oder Marketingtechnologien werden nur nach vorheriger Einwilligung eingesetzt. Soweit solche Technologien zukünftig eingeführt werden, wird eine entsprechende Einwilligungsmöglichkeit bereitgestellt und diese Datenschutzerklärung vor ihrem Einsatz aktualisiert.
6. Registrierung und Nutzerkonto
6.1 Verarbeitete Daten
Bei der Registrierung und Verwaltung eines Nutzerkontos verarbeiten wir insbesondere:
- eine interne Nutzer-ID
- die angegebene E-Mail-Adresse
- das Passwort ausschließlich in Form eines Argon2id-Hashwerts
- die ausgewählte oder zugeordnete Sprache
- den Status des Nutzerkontos
- ein Merkmal, das ein Personalkonto kennzeichnet und den Zugang zum internen Bereich eröffnet
- den Zeitpunkt der Registrierung
- den Zeitpunkt der Bestätigung der E-Mail-Adresse
- den Zeitpunkt der letzten erfolgreichen Anmeldung
- gegebenenfalls den Zeitpunkt einer Sperrung oder Löschung
- technisch erforderliche Sitzungs- und Sicherheitsschlüssel, ausschließlich in Form eines Hashwerts; die Schlüssel selbst werden nicht gespeichert
- gegebenenfalls Informationen über fehlgeschlagene oder sicherheitsrelevante Anmeldeversuche
6.2 Passwortschutz durch Argon2id
Das von einer Nutzerin oder einem Nutzer gewählte Passwort wird nicht im Klartext gespeichert.
Vor der Speicherung wird das Passwort mit dem Passwort-Hashing-Verfahren Argon2id verarbeitet. Gespeichert wird ausschließlich der daraus erzeugte Hashwert einschließlich der technisch erforderlichen Salt- und Parameterwerte. Aus diesem Hashwert soll das ursprüngliche Passwort nicht wiederhergestellt werden können.
Bei einer Anmeldung wird das eingegebene Passwort erneut mit den gespeicherten Parametern verarbeitet und mit dem vorhandenen Hashwert verglichen.
Mitarbeiter, Administratoren und technische Dienstleister können das ursprüngliche Passwort nicht einsehen. Nutzer sollten dennoch ein eigenständiges Passwort verwenden, das nicht zugleich für andere Dienste eingesetzt wird.
6.3 Zwecke
Die Kontodaten werden verarbeitet, um:
- das Nutzerkonto anzulegen und zu verwalten
- die E-Mail-Adresse zu bestätigen
- die Identität des Kontos bei der Anmeldung zu prüfen
- den geschützten Zugang zu den Plattformfunktionen bereitzustellen
- Spracheinstellungen zu berücksichtigen
- den Zugang zum internen Bereich auf Personalkonten zu beschränken
- Konten vor unberechtigtem Zugriff zu schützen
- Missbrauch und automatisierte Registrierungen zu verhindern
- notwendige Mitteilungen zum Nutzerkonto zu versenden
6.4 Rechtsgrundlage
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Die Verarbeitung ist erforderlich, um das angeforderte Nutzerkonto und die damit verbundenen Plattformfunktionen bereitzustellen.
Sicherheitsbezogene Verarbeitungen können ergänzend auf Art. 6 Abs. 1 Buchstabe f DSGVO gestützt werden. Unser berechtigtes Interesse liegt im Schutz der Nutzerkonten, der Plattform und der dort bereitgestellten Inhalte.
6.5 Speicherdauer
Die Kontodaten werden grundsätzlich bis zur Löschung des Nutzerkontos gespeichert.
Gesetzliche Aufbewahrungspflichten, die Sicherung von Nachweisen über bereits abgeschlossene Verträge und die Verteidigung gegen Rechtsansprüche können eine begrenzte weitere Speicherung einzelner Daten erforderlich machen. Entsprechende Daten werden für andere Zwecke gesperrt und nach Ablauf der maßgeblichen Frist gelöscht.
7. Bestätigung der E-Mail-Adresse und Double-Opt-In
7.1 Bestätigung des Nutzerkontos
Nach der Registrierung senden wir eine Bestätigungsnachricht an die angegebene E-Mail-Adresse. Das Nutzerkonto wird erst aktiviert, wenn der in dieser Nachricht enthaltene Bestätigungslink aufgerufen oder die E-Mail-Adresse auf andere vorgesehene Weise bestätigt wurde.
Dieses Verfahren dient der Feststellung, dass die registrierende Person Zugriff auf das angegebene E-Mail-Postfach besitzt. Es verhindert, dass fremde E-Mail-Adressen ohne Berechtigung zur Registrierung verwendet werden.
Die Bestätigung der E-Mail-Adresse ist keine Einwilligung in Werbung oder einen Newsletter. Sie ist Bestandteil der Kontoeröffnung.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Soweit das Verfahren der Missbrauchsverhinderung und Nachweisführung dient, ist ergänzende Rechtsgrundlage Art. 6 Abs. 1 Buchstabe f DSGVO.
7.2 Erklärungsprotokoll
Erklärungen, die im Zusammenhang mit dem Nutzerkonto abgegeben werden, halten wir in einem Protokoll fest. Es unterscheidet vier Vorgangsarten, weil sie rechtlich Verschiedenes sind:
| Vorgangsart | Was es ist |
|---|---|
| Annahme der Allgemeinen Geschäftsbedingungen | Eine Vertragserklärung. Sie ist Voraussetzung des Nutzungsvertrags und deshalb gerade keine freiwillige Einwilligung im Sinne von Art. 7 DSGVO. |
| Kenntnisnahme der Datenschutzerklärung | Eine Kenntnisnahme der Information nach Art. 13 DSGVO. Eine Datenschutzerklärung wird nicht erlaubt, sondern zur Kenntnis genommen. |
| Einwilligung in den Newsletter | Eine Einwilligung nach Art. 6 Abs. 1 Buchstabe a DSGVO. Freiwillig, jederzeit widerrufbar, keine Bedingung für das Nutzerkonto. |
| Bestätigung der E-Mail-Adresse | Ein eigener Vorgang. Er ist ausdrücklich keine erneute Zustimmung zu den AGB oder der Datenschutzerklärung — bestätigt wird der Zugriff auf das angegebene Postfach. |
Zu jedem Eintrag werden gespeichert:
- interne Nutzer-ID
- Art der Erklärung
- Versionskennung des zugrunde liegenden Textes
- ob die Erklärung erteilt oder widerrufen wurde
- der Weg, auf dem sie abgegeben wurde (Registrierung, Bestätigung, Anmeldung oder Nutzerkonto)
- Zeitpunkt
- IP-Adresse und Browserkennung des verwendeten Geräts
IP-Adresse und Browserkennung dienen ausschließlich dem Nachweis nach Art. 7 Abs. 1 DSGVO, dass die Erklärung tatsächlich abgegeben wurde.
Das Protokoll wird ausschließlich ergänzt, nie überschrieben. Ein Widerruf ist ein neuer Eintrag, keine Änderung des alten — andernfalls ließe sich später nicht mehr belegen, dass die Erklärung einmal bestand. Die einzige zulässige nachträgliche Änderung ist die Entfernung des Personenbezugs bei einer Löschung; sie ist in Abschnitt 17 beschrieben.
Zusätzlich werden zum Registrierungsvorgang der Zeitpunkt der Registrierung, der Status der E-Mail-Bestätigung und der Zeitpunkt der erfolgreichen Bestätigung am Nutzerkonto gespeichert.
Der Bestätigungsschlüssel wird nur vorübergehend gespeichert und ausschließlich als Hashwert abgelegt. Er wird nach seiner erfolgreichen Verwendung, seinem Ablauf oder der Löschung des unbestätigten Kontos ungültig gemacht und gelöscht.
7.3 Automatische Löschung unbestätigter Konten
Wird die E-Mail-Adresse nicht innerhalb von 30 Tagen bestätigt, wird das unbestätigte Nutzerkonto automatisch gelöscht.
Dabei werden insbesondere gelöscht:
- die angegebene E-Mail-Adresse
- der gespeicherte Argon2id-Hashwert des Passworts
- die ausgewählte Sprache
- der Registrierungsstatus
- der Bestätigungsschlüssel
- die mit dem unbestätigten Konto verbundenen Zeitstempel und Kontodaten
Vorhandene Einträge im Erklärungsprotokoll nach Abschnitt 7.2 werden dabei vom Personenbezug getrennt; die Einzelheiten sind in Abschnitt 17 beschrieben.
Sicherheitsprotokolle können für die unter Abschnitt 4 genannten Fristen weiter gespeichert werden, sofern dies für den Schutz der Plattform und die Erkennung missbräuchlicher Registrierungen erforderlich ist.
7.4 Newsletter: Einwilligung mit Double-Opt-In
Bei der Registrierung kann optional angegeben werden, dass Neuigkeiten per E-Mail erwünscht sind. Das Feld ist nicht vorausgewählt und von der Zustimmung zu den AGB und der Kenntnisnahme der Datenschutzerklärung getrennt.
Das Ankreuzen allein macht die Einwilligung nicht wirksam. Es wird als Anfrage protokolliert. Anschließend versenden wir eine gesonderte Nachricht mit einem Bestätigungslink. Erst wenn dieser Link aufgerufen wird, gilt die Einwilligung als erteilt und wird als eigener Eintrag mit dem Vermerk „erteilt" festgehalten.
Vor der Bestätigung wird nichts versendet — außer der Bestätigungsnachricht selbst. Diese ist keine Werbung, sondern der zweite Schritt des Verfahrens; ohne sie wäre die Einwilligung nicht nachweisbar. Bleibt die Bestätigung aus, unterbleibt jeder weitere Versand, und das Nutzerkonto ist davon nicht betroffen.
Die Einwilligung trägt eine eigene Versionskennung, unabhängig von den AGB und der Datenschutzerklärung. Ändert sich der Wortlaut der Einwilligungserklärung, ist eine neue Einwilligung erforderlich — auch wenn sich die übrigen Texte nicht geändert haben. Der protokollierte Wortlaut ist derselbe, der bei der Registrierung angezeigt wurde.
Der Widerruf ist jederzeit mit Wirkung für die Zukunft möglich. Er wird als neuer Eintrag mit dem Vermerk „widerrufen" festgehalten; der frühere Eintrag bleibt unverändert bestehen. Maßgeblich ist jeweils der letzte Eintrag. Ein noch nicht eingelöster Bestätigungslink verliert dabei seine Gültigkeit.
Eine Einwilligung in den Newsletter ist keine Voraussetzung für die Eröffnung oder Nutzung eines Nutzerkontos.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe a DSGVO in Verbindung mit Art. 7 DSGVO. Für die Bestätigungsnachricht selbst und für die Aufbewahrung des Nachweises ist ergänzende Rechtsgrundlage Art. 6 Abs. 1 Buchstabe f DSGVO; unser berechtigtes Interesse liegt in der Nachweisbarkeit einer ordnungsgemäß erteilten Einwilligung.
Weitere einwilligungsbedürftige E-Mail-Kommunikation wird derzeit nicht angeboten. Sollte sie hinzukommen, wird sie nach demselben Verfahren eingeholt und diese Datenschutzerklärung vorher ergänzt.
8. Anmeldung, Sitzungsverwaltung und Abmeldung
Bei der Anmeldung verarbeiten wir die E-Mail-Adresse, das eingegebene Passwort für den unmittelbaren Hashvergleich, den Zeitpunkt der Anmeldung sowie technisch erforderliche Sitzungsdaten.
Nach erfolgreicher Anmeldung wird eine Sitzung erzeugt. Hierzu wird ein zufällig erzeugter Sitzungsschlüssel in einem technisch erforderlichen und gegen Skriptzugriffe geschützten Cookie gespeichert. In der Datenbank wird ausschließlich ein Hashwert dieses Schlüssels abgelegt, ergänzt um den Zeitpunkt der Erstellung, den Zeitpunkt der letzten Verwendung, den Ablaufzeitpunkt sowie die IP-Adresse und die Browserkennung des Geräts.
Sitzungsdaten dienen dazu:
- die angemeldete Person während der Nutzung wiederzuerkennen
- den Zugang zum internen Bereich auf Personalkonten zu beschränken
- den Zugriff auf geschützte Inhalte zu ermöglichen
- Manipulationen und unberechtigte Zugriffe zu verhindern
- die Abmeldung und das Ende einer Sitzung umzusetzen
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Sicherheitsbezogene Verarbeitungen erfolgen ergänzend auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO.
Sitzungen enden durch Abmeldung, Ablauf der vorgesehenen Sitzungsdauer, Löschung oder Sperrung des Kontos oder eine sicherheitsbedingte Ungültigmachung. Bei jeder Anmeldung wird eine neue Sitzungskennung vergeben.
8.1 Schutz vor missbräuchlichen Anmeldeversuchen
Um das Durchprobieren von Zugangsdaten zu erschweren, begrenzen wir die Zahl der Anmeldeversuche. Gezählt wird sowohl je Nutzerkonto als auch je IP-Adresse.
Die Zählung je IP-Adresse erfolgt auch dann, wenn zu der eingegebenen E-Mail-Adresse kein Konto besteht. Andernfalls ließe sich am Verhalten der Anmeldeseite ablesen, welche Adressen registriert sind. Von dieser Verarbeitung können daher auch Personen betroffen sein, die kein Nutzerkonto besitzen.
Gespeichert werden die IP-Adresse beziehungsweise die interne Kontokennung, die Zahl der Versuche im laufenden Zeitfenster und gegebenenfalls der Zeitpunkt, bis zu dem eine Sperre gilt. Ein Klartext der eingegebenen E-Mail-Adresse wird dabei nicht gespeichert.
Nach wiederholten Fehlversuchen wird das betroffene Konto vorübergehend gesperrt und die kontoinhabende Person darüber per E-Mail unterrichtet.
Abgelaufene Zähler werden stündlich automatisch entfernt, spätestens 24 Stunden nach dem letzten Versuch.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt im Schutz der Nutzerkonten vor unbefugtem Zugriff und im Schutz der Plattform vor automatisierten Angriffen.
9. Zurücksetzen des Passworts
Wird ein Zurücksetzen des Passworts angefordert, verarbeiten wir die angegebene E-Mail-Adresse und erzeugen einen zeitlich begrenzten, einmalig verwendbaren Rücksetzschlüssel. Auch dieser wird ausschließlich als Hashwert gespeichert.
Die Rücksetz-E-Mail wird nur an die für das Konto hinterlegte E-Mail-Adresse versendet. Der Rücksetzschlüssel wird nach erfolgreicher Verwendung oder nach Ablauf seiner Gültigkeit ungültig gemacht.
Das neu gewählte Passwort wird wiederum ausschließlich als Argon2id-Hashwert gespeichert.
Nach einem erfolgreichen Zurücksetzen werden alle bestehenden Sitzungen des Kontos beendet, auch auf anderen Geräten. Über die Änderung wird per E-Mail unterrichtet.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Sicherheitsmaßnahmen zur Verhinderung missbräuchlicher Rücksetzversuche beruhen ergänzend auf Art. 6 Abs. 1 Buchstabe f DSGVO.
10. Nutzung der Rezeptplattform
Die in diesem Abschnitt beschriebenen Funktionen sind geplant und noch nicht freigeschaltet. Die Beschreibung erfolgt vorab, damit erkennbar ist, welche Verarbeitungen vorgesehen sind. Vor der Freischaltung wird dieser Abschnitt überprüft und, soweit erforderlich, angepasst.
10.1 Suche und Filter
Bei der Nutzung der Rezeptsuche werden der eingegebene Suchbegriff, die ausgewählten Filter und die für die Ergebnisdarstellung erforderlichen technischen Informationen verarbeitet.
Suchbegriffe und Filter werden grundsätzlich nur verarbeitet, um die angeforderten Ergebnisse bereitzustellen. Filtereinstellungen können Teil der aufgerufenen Internetadresse sein, damit eine Suche erneut aufgerufen oder geteilt werden kann.
Eine dauerhafte personenbezogene Speicherung individueller Suchverläufe erfolgt nur, wenn dies ausdrücklich als Kontofunktion angeboten und in dieser Datenschutzerklärung beschrieben wird.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO.
10.2 Rezeptansicht und Qualitätsinformationen
Beim Aufruf eines Rezepts verarbeitet die Plattform insbesondere die Rezept-ID und die für die Anzeige erforderlichen Berechtigungsinformationen.
Qualitätsinformationen, beispielsweise Hinweise auf fehlende Mengen oder unvollständige Zubereitungsschritte, beziehen sich auf das Rezept und stellen grundsätzlich keine Bewertung der nutzenden Person dar.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO.
10.3 Skalierung von Rezepten
Bei der Skalierung eines Rezepts werden das ausgewählte Rezept, die Ausgangsmenge und die von der nutzenden Person gewählte Zielmenge, Portionszahl, Stückzahl oder der Skalierungsfaktor verarbeitet.
Diese Angaben werden grundsätzlich unmittelbar zur Berechnung der angezeigten Mengen verwendet. Eine dauerhafte kontobezogene Speicherung erfolgt nur, wenn die nutzende Person eine entsprechende Speicherfunktion verwendet.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO.
10.4 Favoriten und Sammlungen
Registrierte Nutzer sollen Rezepte als Favoriten speichern und, soweit angeboten, Sammlungen zuordnen können.
Hierbei werden insbesondere verarbeitet:
- Nutzer-ID
- Rezept-ID
- Zuordnung zu einer Sammlung
- Zeitpunkt des Speicherns
- gegebenenfalls ein selbst gewählter Name der Sammlung
Die Daten werden gespeichert, bis der Favorit oder die Sammlung gelöscht oder das Nutzerkonto beendet wird.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO.
10.5 PDF-Export und Druckansicht
Bei der Erstellung einer PDF-Datei oder Druckansicht können insbesondere folgende Daten verarbeitet werden:
- Nutzer-ID
- ausgewähltes Rezept
- gewählte Skalierung
- ausgewählte Exportbestandteile
- Sprache und Layoutoptionen
- Zeitpunkt der Erstellung
- technische Download- und Berechtigungsinformationen
Temporär serverseitig erzeugte Exportdateien werden nach Abschluss des Vorgangs gelöscht, spätestens jedoch innerhalb von 24 Stunden, sofern keine kürzere technische Frist vorgesehen ist.
Nach dem Herunterladen befindet sich die Datei auf dem Endgerät der nutzenden Person. Für die weitere Speicherung und Verwendung auf diesem Endgerät ist die nutzende Person verantwortlich.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Die Protokollierung berechtigungsrelevanter Downloads kann ergänzend auf Art. 6 Abs. 1 Buchstabe f DSGVO beruhen. Unser berechtigtes Interesse liegt im Schutz lizenzierter und zugangsbeschränkter Inhalte.
11. Kontaktaufnahme per E-Mail
Bei einer Kontaktaufnahme per E-Mail verarbeiten wir die übermittelten Angaben.
Dazu können insbesondere gehören:
- E-Mail-Adresse
- Betreff und Inhalt der Nachricht
- Datum und Uhrzeit der Übermittlung
- technische Informationen zur Übermittlung
- weitere freiwillig mitgeteilte Angaben
Ein Kontaktformular wird nicht angeboten. Die Kontaktaufnahme erfolgt ausschließlich per E-Mail an die in Abschnitt 1 genannte Adresse.
Die Daten werden verwendet, um die Anfrage zu prüfen, zu beantworten und gegebenenfalls daraus resultierende vorvertragliche oder vertragliche Maßnahmen durchzuführen.
Bezieht sich die Anfrage auf einen möglichen oder bestehenden Vertrag, ist Rechtsgrundlage Art. 6 Abs. 1 Buchstabe b DSGVO.
Bei allgemeinen Anfragen ist Rechtsgrundlage Art. 6 Abs. 1 Buchstabe f DSGVO. Unser berechtigtes Interesse besteht in der ordnungsgemäßen Bearbeitung und Dokumentation eingehender Kommunikation.
Kontaktanfragen werden gelöscht, wenn die Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe für eine weitere Speicherung bestehen. Geschäftliche Kommunikation kann entsprechend gesetzlicher Aufbewahrungspflichten länger gespeichert werden.
12. Transaktions- und System-E-Mails
Wir verwenden die hinterlegte E-Mail-Adresse, um notwendige Nachrichten zum Nutzerkonto und zur Plattform zu versenden.
Dazu gehören insbesondere:
- Bestätigung der E-Mail-Adresse
- Informationen zur Kontoaktivierung
- Nachrichten zum Zurücksetzen des Passworts
- sicherheitsrelevante Hinweise, insbesondere die Mitteilung über eine vorübergehende Kontosperrung oder eine Änderung des Passworts
- der Hinweis an eine bereits registrierte Adresse, dass ein weiterer Registrierungsversuch mit dieser Adresse unternommen wurde
- die Nachricht zur Bestätigung der Newsletter-Einwilligung (Abschnitt 7.4) — sie ist Bestandteil des Einwilligungsverfahrens und selbst keine Werbung
- Informationen über eine Kontosperrung oder Kontolöschung
- wesentliche Änderungen an einem bestehenden Vertrags- oder Nutzungsverhältnis
- Antworten auf Kontakt- und Supportanfragen
Diese Nachrichten sind für die Bereitstellung und Verwaltung des Nutzerkontos erforderlich und stellen keine Einwilligung in Werbung dar.
Zu jeder versandten Nachricht speichern wir die Empfängeradresse, die verwendete Vorlage, den Zustellstatus, die Zahl der Zustellversuche und gegebenenfalls eine technische Fehlermeldung. Der Inhalt der Nachricht wird nach Abschluss der Zustellung gelöscht, insbesondere die enthaltenen Bestätigungs- und Zurücksetzen-Links. Abgeschlossene Einträge werden nach 30 Tagen entfernt; Nachrichten, deren Zustellung nach 72 Stunden nicht gelungen ist, gelten als gescheitert und werden ebenfalls entfernt.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Sicherheitsbezogene Nachrichten können ergänzend auf Art. 6 Abs. 1 Buchstabe f DSGVO gestützt werden.
12.1 Verwaltung des Nachrichtenversands
Personen mit einem Personalkonto können den Zustellstatus versandter Nachrichten einsehen, um Zustellprobleme zu erkennen und zu beheben. Die Empfängeradressen werden dabei gekürzt dargestellt; die vollständige Adresse wird in dieser Ansicht nicht angezeigt.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt in der Sicherstellung der Zustellbarkeit notwendiger Kontonachrichten. Für den Versand selbst bleibt Art. 6 Abs. 1 Buchstabe b DSGVO maßgeblich.
13. Personalkonten, Berechtigungen und administrative Protokolle
mnjammnjam.com unterscheidet reguläre Nutzerkonten und Personalkonten. Ein einzelnes Merkmal am Nutzerkonto kennzeichnet ein Personalkonto und eröffnet den Zugang zum internen Bereich. Ein darüber hinausgehendes Rollen- und Berechtigungssystem besteht derzeit nicht; sollte es eingeführt werden, wird diese Datenschutzerklärung vorher ergänzt.
Dabei können insbesondere verarbeitet werden:
- Nutzer-ID
- das Merkmal, das ein Personalkonto kennzeichnet
- Erteilung oder Entzug dieses Merkmals
- Zeitpunkt der Änderung
Sicherheitsrelevante und veröffentlichungswirksame administrative Vorgänge werden in einem nachträglich nicht veränderbaren Protokoll dokumentiert. Dies betrifft insbesondere Entscheidungen über die Freigabe von Rezepten für den Katalog: den Rechtestatus mit Begründung, den Abschluss der fachlichen Prüfung, die Veröffentlichung und eine etwaige Rücknahme mit Begründung. Festgehalten werden jeweils der Zeitpunkt, die handelnde Kennung und der Zustand vor und nach der Änderung.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO, soweit die Verarbeitung zur Erbringung der vereinbarten Plattformleistung erforderlich ist. Im Übrigen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO. Unsere berechtigten Interessen liegen in der sicheren Rechteverwaltung, der Nachvollziehbarkeit kritischer Änderungen und dem Schutz der Plattforminhalte.
14. Rezeptquellen, Urheber- und Rechteinformationen
Im Zusammenhang mit Rezeptquellen und der Prüfung von Veröffentlichungsrechten können personenbezogene Angaben verarbeitet werden.
Dazu können insbesondere gehören:
- Namen von Autoren, Köchen oder sonstigen Urhebern
- Angaben zu Restaurants, Hotels oder Betrieben
- Quellenbezeichnungen
- Kontaktdaten von Rechteinhabern oder Ansprechpartnern
- Informationen über die Herkunft eines Rezepts
- dokumentierte Rechtefreigaben, Einschränkungen oder Widerrufe
- Zeitpunkte und Gründe rechtlich relevanter Entscheidungen
Die Verarbeitung dient der nachvollziehbaren Dokumentation der Herkunft, der korrekten Namensnennung, der Prüfung von Veröffentlichungsrechten sowie der Abwehr von Rechtsverletzungen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Unsere berechtigten Interessen liegen in der ordnungsgemäßen Rechteklärung, der Quellenwahrheit und dem rechtmäßigen Betrieb der Rezeptplattform.
Soweit entsprechende Angaben für die Erfüllung einer Vereinbarung mit einem Autor, Rechteinhaber oder Vertragspartner erforderlich sind, ist Rechtsgrundlage Art. 6 Abs. 1 Buchstabe b DSGVO.
Quellen- und Rechteinformationen können für die Dauer der Nutzung oder Veröffentlichung eines Rezepts sowie darüber hinaus zur Dokumentation der Herkunft und zur Verteidigung von Rechtsansprüchen gespeichert werden.
15. Dienstleister und Empfänger
Wir setzen technische und organisatorische Dienstleister ein, soweit dies für den Betrieb von mnjammnjam.com erforderlich ist.
Hierzu können insbesondere gehören:
- Hosting- und Serverdienstleister
- Datenbank- und Speicheranbieter
- E-Mail- und SMTP-Dienstleister
- Anbieter für Datensicherung und Systemüberwachung
- IT-Entwicklungs-, Wartungs- und Sicherheitsdienstleister
- Rechts-, Steuer- und Unternehmensberater
- Zahlungsdienstleister, sofern kostenpflichtige Tarife aktiviert werden
Derzeit eingesetzt wird die IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, als Anbieter für den Betrieb des Servers, die Domainverwaltung und den E-Mail-Versand (SMTP). Mit IONOS besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
An IONOS werden dabei die Daten übermittelt, die beim Betrieb anfallen: die auf dem Server gespeicherten Konto-, Protokoll- und Rezeptdaten sowie bei jeder versandten Nachricht die Empfängeradresse, der Betreff und der Nachrichteninhalt.
Unterauftragnehmer. IONOS setzt seinerseits Unternehmen ein. Für die von uns genutzten Leistungen sind dies:
- 1&1 Mail & Media GmbH, Montabaur, Deutschland — Betrieb der E-Mail-Infrastruktur
- Arsys Internet S.L.U., Logroño, Spanien — Betrieb der Serverplattform
Beide verarbeiten Daten innerhalb der Europäischen Union. Eine Übermittlung in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet dabei nicht statt.
Die vollständige Liste der von IONOS genehmigten Unterauftragnehmer ist produktbezogen und umfasst weitere Unternehmen, die für die von uns genutzten Leistungen nicht eingesetzt werden.
Dienstleister erhalten nur die Daten, die sie zur Erfüllung ihrer jeweiligen Aufgaben benötigen. Soweit sie personenbezogene Daten in unserem Auftrag verarbeiten, werden sie auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO eingesetzt.
Daten können außerdem an Behörden, Gerichte oder andere Stellen übermittelt werden, wenn wir hierzu gesetzlich verpflichtet sind oder die Übermittlung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Personenbezogene Daten werden nicht an Werbetreibende verkauft.
16. Datenübermittlungen außerhalb des Europäischen Wirtschaftsraums
Wir wählen technische Dienstleister nach Möglichkeit so aus, dass personenbezogene Daten innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeitet werden.
Sollte ein eingesetzter Dienstleister Daten in einem Staat außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten, erfolgt die Übermittlung nur bei Vorliegen der gesetzlichen Voraussetzungen.
Hierzu können insbesondere gehören:
- ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO
- geeignete Garantien gemäß Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln
- zusätzliche technische und organisatorische Schutzmaßnahmen
- eine gesetzlich vorgesehene Ausnahme gemäß Art. 49 DSGVO
Konkrete Drittlandübermittlungen und die jeweils verwendeten Garantien werden in dieser Datenschutzerklärung ergänzt, bevor ein entsprechender Dienst produktiv eingesetzt wird.
17. Löschung eines Nutzerkontos
Ein Nutzerkonto kann durch die vorgesehene Kontofunktion oder durch eine Nachricht an info@mnjammnjam.com zur Löschung angefordert werden.
Bei der Löschung werden grundsätzlich entfernt:
- E-Mail-Adresse und Kontostammdaten
- Passwort-Hashwert
- Spracheinstellungen
- aktive Sitzungen und Zugangsschlüssel
- Favoriten und persönliche Sammlungen
- sonstige ausschließlich für das Nutzerkonto erforderliche Daten
Daten werden nicht gelöscht, soweit:
- eine gesetzliche Aufbewahrungspflicht besteht
- sie zur Abwicklung eines bestehenden Vertrags erforderlich sind
- offene Zahlungs- oder Leistungsansprüche bestehen
- sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden
- sicherheitsrelevante Protokolle für eine begrenzte Zeit weiter erforderlich sind
- die sofortige Löschung die Rechte anderer Personen beeinträchtigen würde
Solche Daten werden gesperrt, nur noch für den jeweiligen Ausnahmezweck verarbeitet und nach Wegfall des Grundes gelöscht.
Erklärungsprotokoll
Das Erklärungsprotokoll nach Abschnitt 7.2 bleibt als Nachweis erhalten — für alle vier Vorgangsarten: die Annahme der AGB, die Kenntnisnahme der Datenschutzerklärung, die Einwilligung in den Newsletter samt einem etwaigen Widerruf und die Bestätigung der E-Mail-Adresse.
Bei der Löschung des Nutzerkontos werden darin die Nutzerkennung, die IP-Adresse und die Browserkennung unwiderruflich entfernt; ein Personenbezug kann danach nicht wiederhergestellt werden. Erhalten bleiben allein der Zeitpunkt, die Art der Erklärung, die Versionskennung des zugrunde liegenden Textes und der Vermerk, ob sie erteilt oder widerrufen wurde.
Dasselbe gilt bei der automatischen Löschung eines unbestätigten Kontos nach Abschnitt 7.3.
Datensicherungen
Sicherungen des Rezeptbestands und Sicherungen personenbezogener Daten werden getrennt erstellt und getrennt aufbewahrt. Sicherungen personenbezogener Daten werden höchstens 30 Tage vorgehalten und danach automatisch entfernt; sie werden nicht in Cloudspeicher ausgelagert.
Eine Löschung wirkt nicht rückwirkend auf bereits erstellte Sicherungen. Diese werden im Rahmen der genannten Frist überschrieben. Wird eine Sicherung ausnahmsweise zurückgespielt, werden zwischenzeitlich eingegangene Löschanträge erneut angewandt.
18. Speicherdauer im Überblick
Soweit in dieser Datenschutzerklärung keine speziellere Frist genannt ist, gelten folgende Grundsätze:
- bestätigte Konten werden bis zur Kontolöschung gespeichert
- unbestätigte Konten werden nach 30 Tagen automatisch gelöscht
- Favoriten und Sammlungen werden bis zu ihrer Löschung oder bis zur Kontolöschung gespeichert
- Zähler zur Begrenzung von Anmeldeversuchen werden stündlich bereinigt, spätestens 24 Stunden nach dem letzten Versuch
- Zustellprotokolle versandter Nachrichten werden nach 30 Tagen entfernt; ihr Inhalt bereits nach Abschluss der Zustellung
- temporäre PDF- und Exportdateien werden spätestens nach 24 Stunden gelöscht
- Sicherungen personenbezogener Daten werden höchstens 30 Tage vorgehalten
- für Standard- und Sicherheitsprotokolle des Servers sind bis zu 30 beziehungsweise bis zu 90 Tage vorgesehen; diese Fristen werden mit Einrichtung des Betriebswegs verbindlich (siehe Abschnitt 4)
- Kontaktanfragen werden nach Abschluss der Bearbeitung gelöscht, sofern keine Aufbewahrungspflicht besteht
- Vertrags- und Abrechnungsdaten werden entsprechend den anwendbaren gesetzlichen Aufbewahrungsfristen gespeichert
- Einträge des Erklärungsprotokolls werden für die Dauer der jeweiligen Erklärung und anschließend so lange gespeichert, wie dies zum Nachweis erforderlich ist; bei der Kontolöschung verlieren sie ihren Personenbezug (Abschnitt 17)
- Rechte-, Quellen- und Freigabenachweise können so lange gespeichert werden, wie das betreffende Rezept verwendet wird oder rechtliche Ansprüche möglich sind
19. Automatisierte Entscheidungen
mnjammnjam.com trifft nach aktuellem Stand keine ausschließlich automatisierten Entscheidungen, die gegenüber einer Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Suchergebnisse, Filter, Qualitätskennzeichnungen oder technische Prüfungen können automatisiert erzeugt werden. Sie dienen der Bereitstellung und Qualitätssicherung der Plattform und stellen keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO dar.
Die vorübergehende Sperrung eines Kontos nach wiederholten fehlgeschlagenen Anmeldeversuchen erfolgt automatisiert. Sie ist zeitlich eng begrenzt, dient ausschließlich dem Schutz des betroffenen Kontos und entfällt nach Ablauf der Sperrfrist von selbst.
Veröffentlichungs-, Rechte- und fachlich relevante Qualitätsentscheidungen werden nicht allein durch ein automatisiertes System getroffen.
20. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Veränderung, unberechtigtem Zugriff und sonstiger unrechtmäßiger Verarbeitung zu schützen.
Dazu gehören, abhängig vom jeweiligen Systembereich, insbesondere:
- verschlüsselte Datenübertragung
- Speicherung von Passwörtern ausschließlich als Argon2id-Hashwerte
- Speicherung von Sitzungs- und Bestätigungsschlüsseln ausschließlich als Hashwerte
- Beschränkung der Datenbankrechte der Anwendung auf das Notwendige
- zeilenbezogene Zugriffsbeschränkungen in der Datenbank
- geschützte Sitzungsverwaltung mit Erneuerung der Sitzungskennung bei jeder Anmeldung
- Trennung öffentlicher und interner Funktionen
- Protokollierung sicherheitsrelevanter Vorgänge
- regelmäßige, getrennte Datensicherungen mit geprüfter Wiederherstellung
- Aktualisierung eingesetzter Softwarekomponenten
- Beschränkung administrativer Zugriffe
- Löschung temporärer Dateien und von Nachrichteninhalten nach Zustellung
- Überwachung sicherheitsrelevanter Ereignisse
Trotz dieser Maßnahmen kann eine Datenübertragung über das Internet nicht vollständig gegen alle Risiken geschützt werden.
21. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Recht auf Auskunft nach Art. 15 DSGVO
- Recht auf Berichtigung nach Art. 16 DSGVO
- Recht auf Löschung nach Art. 17 DSGVO
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO
- Recht auf Widerspruch nach Art. 21 DSGVO
- Recht auf Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO
Zur Ausübung dieser Rechte genügt eine Nachricht an:
info@mnjammnjam.com
Zur Vermeidung einer unberechtigten Offenlegung können wir einen geeigneten Nachweis verlangen, dass die anfragende Person mit der betroffenen Person identisch oder zur Vertretung berechtigt ist.
22. Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO verarbeiten, besteht nach Art. 21 DSGVO das Recht, aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch gegen die Verarbeitung einzulegen.
Wir verarbeiten die betroffenen Daten anschließend nicht mehr, sofern wir keine zwingenden schutzwürdigen Gründe für die Verarbeitung nachweisen können, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
23. Beschwerderecht bei der Aufsichtsbehörde
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren.
Für den Sitz des Verantwortlichen ist insbesondere folgende Behörde zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen Kavalleriestraße 2 bis 4 40213 Düsseldorf Deutschland
Telefon: +49 211 38424-0 E-Mail: poststelle@ldi.nrw.de
Das Recht, sich an eine andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde zu wenden, bleibt unberührt.
24. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Plattform, die eingesetzten Dienstleister, die verarbeiteten Daten, die Rechtslage oder die angebotenen Funktionen ändern.
Die jeweils aktuelle Fassung ist auf mnjammnjam.com abrufbar. Wesentliche Änderungen, die ein bestehendes Nutzerkonto oder ein Vertragsverhältnis betreffen, können zusätzlich per E-Mail oder innerhalb des Nutzerkontos mitgeteilt werden.