Doot4Food
Rezepte Anmelden Registrieren

Rechtliches

Datenschutzerklärung

Diese Erklärung beschreibt sachlich, welche personenbezogenen Daten Doot4Food verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage.

Verantwortliche

Denise Tadje
Neue Straße 7
29323 Wietze
Deutschland
Telefon: 01747611304
E-Mail: info@doot4food.de

Verarbeitete Daten im Überblick

Je nach Nutzung verarbeitet Doot4Food folgende Daten:

  • Konto: E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash gespeichert), Anzeigename, Rolle und der persönliche Wochenbeginn.
  • Kontosicherheit und Kontoaktionen: zeitlich begrenzte, zweckgebundene Datensätze für die Bestätigung einer Registrierung, für einen angeforderten Passwort-Reset und für die Bestätigung einer geänderten E-Mail-Adresse. Dabei wird kein lesbares Link-Geheimnis in der Datenbank gespeichert; die Datensätze werden nach Verwendung, Ablauf oder Ersatz durch einen neuen Vorgang regelmäßig automatisch entfernt.
  • Wochenplan und Einkaufsliste: geplante Rezepte und Portionen, manuelle Artikel, Erledigt-Status, persönliche Artikelvorlagen und Standardlisten.

Doot4Food betreibt derzeit keine Analyse- oder Werbedienste und versendet aktuell keinen Newsletter.

Kontomails

Doot4Food versendet folgende, für den Kontobetrieb erforderliche E-Mails: Bestätigung einer neuen Registrierung, Bestätigung einer angeforderten E-Mail-Adressänderung sowie Hinweis auf eine erfolgte Passwort- oder E-Mail-Änderung. Diese Mails sind für den Betrieb des Kontos notwendig; sie werden nicht auf Grundlage einer Einwilligung, sondern zur Erfüllung des Nutzungsvertrags versendet und können nicht einzeln abbestellt werden, solange das Konto besteht. Ein Newsletter oder werbliche E-Mails sind derzeit nicht Bestandteil des Betriebs.

Zwecke und Rechtsgrundlagen

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung des Kontos einschließlich Registrierung, Anmeldung, Passwort-Reset, E-Mail-Änderung und der zugehörigen Kontomails sowie der Funktionen für Wochenplan, Einkaufsliste und persönliche Vorlagen.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Gewährleistung der IT-Sicherheit, Missbrauchs- und Angriffserkennung sowie technische Stabilität der Website, API und des E-Mail-Versands.

E-Mail-Versand über einen externen Dienstleister

Kontomails werden nicht über einen eigenen, lokal betriebenen Mailserver verschickt, sondern über das SMTP-Relay des Anbieters STRATO als externen Versanddienstleister. Dabei erhält STRATO die Zieladresse, den Absender noreply@doot4food.de, den Betreff und den Inhalt der jeweiligen Mail zur technischen Zustellung. Soweit STRATO dabei als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig wird, ist der Abschluss eines entsprechenden Auftragsverarbeitungsvertrags eine Pflicht des Verantwortlichen; ob dieser Vertrag vorliegt und ob eine Drittlandübermittlung stattfindet, ist an dieser Stelle nicht als abgeschlossene Tatsache dargestellt, sondern wird vom Verantwortlichen gesondert geprüft und dokumentiert.

Sicherheit und Protokolle

  • Die Website nutzt sichere Symfony-Sitzungen (Session-Cookies) und CSRF-Schutz.
  • Für externe Clients verwendet die API OAuth 2 (Authorization Code mit PKCE). Zugriffstoken sind kurzlebige, undurchsichtige Bearer-Token und werden ausschließlich als HMAC-Hash gespeichert. Refresh-Token werden bei jeder Nutzung rotiert; eine Wiederverwendung widerruft die Token-Familie. Für Clients mit konfiguriertem, kurzem Wiederholungsfenster ist genau eine erneute Verwendung innerhalb dieses Fensters erlaubt, ohne die Token-Familie zu widerrufen; jede weitere Wiederverwendung widerruft sie.
  • Link-Token für Kontoaktionen (Registrierungsbestätigung, Passwort-Reset, E-Mail-Änderung) werden nicht im Klartext gespeichert, sondern bei Bedarf serverseitig aus einem separaten, nicht mit dem Link geteilten Geheimnis abgeleitet.
  • Technische Zugriffs- und Fehlerprotokolle (Apache-Zugriffsprotokoll im „combined“-Format mit IP-Adresse, Zeitpunkt, Anfrage und User-Agent sowie Fehlerprotokoll) dienen dem sicheren Betrieb. Sicherheitsrelevante Ereignisse werden zusätzlich in einem internen Sicherheitsprotokoll festgehalten.

Android-App

Die Android-App ist ein eigener OAuth-Client. Sie meldet sich über Authorization Code mit PKCE an und fordert ausschließlich die Berechtigungen zum Lesen und Schreiben der Einkaufsliste an. Das Passwort wird nicht an die App übertragen oder dort gespeichert; die fachlichen Daten bleiben im Doot4Food-Backend.

Alexa-Skill und Amazon

Der Alexa-Skill nutzt eine eigene, vertrauliche OAuth-Kontoverknüpfung mit Authorization Code, PKCE und Client-Secret. Amazon verarbeitet die gesprochene Eingabe zur Spracherkennung; Doot4Food erhält daraus den erkannten Artikel (Name, Menge, Einheit) sowie das Zugriffstoken der verknüpften Kontoverbindung. Der Skill protokolliert weder Tokens noch Artikelnamen oder sonstige personenbezogene Inhalte. Informationen zur Verarbeitung durch Amazon findest du in den Datenschutzhinweisen von Amazon und den Alexa-spezifischen Datenschutzinformationen in deinem Amazon-Konto.

Schriftarten

Zur einheitlichen Darstellung verwendet die Website die Schriftarten Caveat und Nunito. Die Schriftdateien werden direkt von den Servern dieser Website ausgeliefert. Beim Aufruf der Seiten wird keine Verbindung zu externen Schriftarten-Anbietern wie Google Fonts hergestellt und keine IP-Adresse an diese übertragen.

Speicherdauer und Backups

Personenbezogene Daten werden so lange gespeichert, wie dies für die Bereitstellung des Kontos erforderlich ist oder solange eine Löschung nicht angefordert wurde. Zeitlich begrenzte Kontoaktionen (Registrierungsbestätigung, Passwort-Reset, E-Mail-Änderung) und interne, technische Kontoereignisse werden regelmäßig automatisiert bereinigt, sobald sie verbraucht, ersetzt oder abgelaufen beziehungsweise nicht mehr für den Betrieb erforderlich sind. Für den Betrieb werden tägliche Sicherungen der Datenbank erstellt; Sicherungen, die älter als 14 Tage sind, werden automatisch gelöscht.

Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dafür an info@doot4food.de.

Beschwerderecht bei der Aufsichtsbehörde

Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist der Landesbeauftragte für den Datenschutz Niedersachsen (Kontakt: lfd.niedersachsen.de/startseite/kontakt).

Stand: 15. September 2026

Doot4FoodPlanen, kochen, entspannter essen.
Rezepte
ImpressumDatenschutzNutzungsbedingungen