Datenschutzerklärung
Stand: Entwurf · 2026-07-05
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist Simon Wölterkes, c/o IP-Management #11098, Ludwig-Erhard-Straße 18, 20459 Hamburg, Deutschland, PeptiChat (Einzelunternehmen), E-Mail: [email protected]. Angaben zur Kontaktaufnahme im Impressum.
2. Zugriffsdaten / Server-Logfiles
Beim bloßen Aufruf der Website verarbeiten wir die technisch erforderlichen Zugriffsdaten (aufgerufene Seite, Datum/Uhrzeit, übertragene Datenmenge, Referrer, Browser, Betriebssystem, IP-Adresse). Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen, sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Übertragung erfolgt TLS-verschlüsselt (https).
3. Hosting (Auftragsverarbeitung)
Wir hosten PeptiChat bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Die Server stehen in Deutschland/der EU; sämtliche Anwendungsdaten (einschließlich Datenbank) werden dort verarbeitet. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Content-Delivery, Sicherheit & Bild-Speicher (Cloudflare)
Zur Auslieferung, zum Schutz vor Angriffen (CDN/Reverse-Proxy, Bot-/DDoS-Abwehr) sowie zur Speicherung von Profilbildern (Objektspeicher „R2“) nutzen wir Dienste der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Dabei werden IP-Adressen und Verbindungsdaten verarbeitet, um illegitime Zugriffe zu erkennen und abzuwehren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit) bzw. Art. 6 Abs. 1 lit. b DSGVO (Profilbild). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; für Übermittlungen in die USA ist der Anbieter unter dem EU-US Data Privacy Framework zertifiziert.
5. Cookies & lokale Speicherung
Wir setzen nur technisch notwendige Mittel ein: ein Session-Cookie (httpOnly) hält deine Anmeldung aufrecht; im Local Storage deines Browsers speichern wir die Bestätigung des Alters-/Regelwerk-Gates. Es findet kein Tracking und keine werbliche Profilbildung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. — für das Alters-Gate — Art. 6 Abs. 1 lit. c DSGVO (Nachweis der 18+-Bestätigung).
6. Registrierung & Nutzerkonto
Für ein Konto verarbeiten wir E-Mail-Adresse, Nutzername (Handle), Anzeigename, ein Passwort (nur als argon2id-Hash, niemals im Klartext) sowie die Zeitpunkte deiner Einwilligungen (18+, Nutzungsbedingungen, Community-Regeln). Optional: Bio und Profilbild. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag). Zur Bestätigung der E-Mail versenden wir einen Verifizierungslink.
7. Nutzerbeiträge (Threads, Kommentare, Bewertungen)
Von dir erstellte Beiträge, Kommentare und Auf-/Abwertungen werden verarbeitet und sind — deinem Zweck entsprechend — für andere Nutzer öffentlich sichtbar (Art. 6 Abs. 1 lit. b und f DSGVO). Zum Schutz der Community und aus rechtlichen Gründen filtert ein automatischer Mechanismus Kontaktdaten, Bezugsquellen und Bestell-Links vor der Veröffentlichung.
Besondere Kategorien (Art. 9 DSGVO): PeptiChat ist eine Harm-Reduction-Community. Beiträge können — freiwillig durch dich — Angaben mit Gesundheitsbezug enthalten. Wir fordern solche Angaben nicht an und raten davon ab, dich damit identifizierbar zu machen. Soweit du solche Informationen selbst öffentlich machst, stützt sich die Verarbeitung auf Art. 9 Abs. 2 lit. e DSGVO (durch die betroffene Person offensichtlich öffentlich gemacht).
Gesundheitsdaten im Tracker (freiwillig): Der optionale Tracker („Werkzeuge → Tracker“) speichert von dir eingegebene Gesundheitsdaten — Dosen, Blutwerte und Angaben zu rekonstituierten Fläschchen samt Zeitpunkten und Notizen. Diese Verarbeitung erfolgt ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor der ersten Nutzung gesondert erteilst. Zweck ist allein dein persönlicher Verlauf: Diese Daten werden nicht veröffentlicht, nicht mit anderen Nutzern geteilt, nicht über Nutzer hinweg ausgewertet und nicht für Ranglisten oder Werbung verwendet. Die Inhalte werden verschlüsselt gespeichert (AES-256), sodass auch Sicherungskopien unlesbar bleiben. Du kannst deine Einwilligung jederzeit widerrufen; der Widerruf führt zur unwiderruflichen Löschung sämtlicher Tracker-Daten und berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
8. Transaktionale E-Mails (Resend)
Für den Versand transaktionaler E-Mails (z. B. Registrierungsbestätigung, Passwort-Reset) nutzen wir Resend der Resend.com, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Übermittelt werden die dafür erforderlichen Daten (E-Mail-Adresse, Nachrichteninhalt). Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO nebst EU-Standardvertragsklauseln; der Anbieter ist unter dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. Zahlungen & Mitgliedschaft
Derzeit werden keine Zahlungsdaten verarbeitet. Mit Einführung einer kostenpflichtigen Mitgliedschaft informieren wir hier gesondert über den eingesetzten Zahlungsdienstleister und die damit verbundene Verarbeitung.
10. Speicherdauer & Löschkonzept
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
- Konto-/Stammdaten: bis zur Löschung des Kontos. Nach einem Löschantrag besteht eine Widerrufsfrist von 30 Tagen; danach werden die personenbezogenen Daten endgültig gelöscht bzw. anonymisiert.
- Beiträge/Kommentare: bleiben nach einer Kontolöschung in anonymisierter Form („Gelöschter Nutzer“) erhalten, um die Nachvollziehbarkeit der Diskussionen zu wahren und Umgehungen von Sperren zu verhindern (Art. 6 Abs. 1 lit. f DSGVO). Auf Verlangen prüfen wir die Löschung einzelner Beitragsinhalte.
- Nicht bestätigte Konten: automatische Löschung nach 30 Tagen ohne E-Mail-Bestätigung.
- Sitzungen & Token: mit Ablauf (Session bis 30 Tage, Verifizierungs-Token 24 Stunden).
- Server-/Sicherheits-Logs: kurzfristig, in der Regel binnen 7–90 Tagen, sofern keine Sicherheitsvorfälle eine längere Aufbewahrung erfordern.
- Rechnungs-/Zahlungsbelege (erst ab kostenpflichtiger Mitgliedschaft): gesetzliche Aufbewahrung von 8 Jahren (§ 147 AO, § 14b UStG, § 257 HGB; Bücher/Abschlüsse 10 Jahre). Diese Unterlagen werden für die weitere Nutzung gesperrt, vom übrigen Konto getrennt und nach Fristablauf gelöscht.
Backups werden rollierend überschrieben; Löschungen wirken sich spätestens mit der nächsten Backup-Rotation aus. Details zur Kontolöschung: Konto & Daten löschen.
11. Deine Rechte
Dir stehen gegenüber uns folgende Rechte zu:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung genügt eine E-Mail an [email protected]. Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf.
12. Widerspruchsrecht
Soweit wir deine Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, hast du das Recht, aus Gründen deiner besonderen Situation jederzeit Widerspruch einzulegen. Wir stellen die Verarbeitung dann ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung der Geltendmachung/Verteidigung von Rechtsansprüchen dient.