Datenschutzerklärung
Was Bierdex speichert, warum, wie lange und wer es zu sehen bekommt. Ohne Fachchinesisch, wo es geht.
Stand: 5. September 2026
1. Verantwortlicher
Tom Banaszek
Scharnstedter Weg 34
27639 Wurster Nordseeküste, Deutschland
E-Mail: banaszek1@web.de
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Welche Daten gespeichert werden
Beim Anlegen eines Kontos
- Anzeigename
- E-Mail-Adresse
- Passwort – niemals im Klartext, sondern nur als scrypt-Hash mit individuellem Zufallssalz. Aus dem gespeicherten Wert lässt sich das Passwort nicht zurückrechnen, auch von uns nicht.
- Ein Einladungscode und der Zeitpunkt der Registrierung
- Ein Bestätigungscode per E-Mail, ebenfalls nur als Hash und zeitlich begrenzt
Bei Anmeldung mit Google
- Die Konto-Kennung, die Google vergibt (eine Zeichenfolge, keine Klarnamen)
- E-Mail-Adresse, Anzeigename und die Adresse des Profilbilds
Mehr fragen wir bei Google nicht ab. Der Zugriff beschränkt sich auf die Bereiche openid, email und profile.
Bei der Nutzung
- Deine Einträge: Foto, erfasstes Bier, Zeitpunkt, Sichtbarkeit, optionaler Text
- Freundschaften, Freundschaftsanfragen und Likes
- Benachrichtigungen innerhalb der App
- Ein optionales Profilbild, wenn du eines hochlädst
Automatisch beim Aufruf
Der Hosting-Dienstleister verarbeitet technische Zugriffsdaten wie IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Das ist für den Betrieb einer Website technisch unvermeidbar. Wir werten diese Daten nicht aus und führen sie nicht mit deinem Konto zusammen.
3. Wozu und auf welcher Rechtsgrundlage
- Konto, Anmeldung, Sammlung, Feed und Freunde: zur Erfüllung des Nutzungsverhältnisses, Art. 6 Abs. 1 lit. b DSGVO.
- E-Mail-Bestätigung und Passwort-Zurücksetzen: ebenfalls Art. 6 Abs. 1 lit. b DSGVO sowie unser berechtigtes Interesse an sicheren Konten, Art. 6 Abs. 1 lit. f DSGVO.
- Betrieb, Stabilität und Abwehr von Missbrauch: berechtigtes Interesse an einem funktionierenden und sicheren Dienst, Art. 6 Abs. 1 lit. f DSGVO.
- Anmeldung mit Google: nur, wenn du diesen Weg selbst wählst – Art. 6 Abs. 1 lit. b DSGVO für den Anmeldevorgang.
Es findet keine Profilbildung statt: keine Werbung, keine Wiedererkennung über Geräte hinweg, keine Weitergabe zu Werbezwecken.
Zur Reichweitenmessung nutzen wir Vercel Web Analytics. Erfasst wird nur, welche Seite wie oft aufgerufen wurde, dazu grob Land, Gerätetyp und woher der Aufruf kam. Das Verfahren arbeitet ohne Cookies und vergibt keine Besucher-Kennung; einzelne Personen lassen sich damit nicht wiedererkennen.
Die Messung läuft nur mit deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Beim ersten Besuch wirst du gefragt; entscheidest du dich dagegen oder gar nicht, wird das Messskript schon auf dem Server weggelassen und erreicht deinen Browser nie. Du kannst die Einwilligung jederzeit in den Einstellungen unter „Reichweitenmessung“ widerrufen, ohne Angabe von Gründen und mit derselben Anzahl Klicks, mit der du sie erteilt hast.
4. Cookies und lokale Speicherung
Die folgenden Cookies sind für den Dienst technisch erforderlich. Nach § 25 Abs. 2 Nr. 2 TDDDG brauchen sie keine Einwilligung, deshalb fragt der Hinweis beim ersten Besuch auch nicht nach ihnen, sondern nur nach der Reichweitenmessung.
bierdex_session– hält dich angemeldet. Signiert, nur über HTTPS, für JavaScript nicht auslesbar, Laufzeit ein Jahr. Beim Abmelden wird es gelöscht.bierdex_oauth_state– nur während einer Google-Anmeldung gesetzt, schützt vor untergeschobenen Anfragen und läuft nach zehn Minuten ab.bierdex_locale– merkt sich die Sprache, in der die App dir angezeigt wird, damit sie nicht bei jedem Aufruf neu bestimmt werden muss. Laufzeit ein Jahr.bierdex_consent– speichert deine Antwort auf die Frage nach der Reichweitenmessung. Ohne dieses Cookie könnten wir deine Entscheidung nicht beachten und müssten dich bei jedem Aufruf erneut fragen. Laufzeit ein Jahr, Inhalt ist ausschliesslichallodernecessary.
Zusätzlich liegen zwei Einstellungen ausschließlich in deinem Browser und erreichen unsere Server nie: die Wahl zwischen hellem und dunklem Design sowie der Schalter für Benachrichtigungen.
5. Wer die Daten zu sehen bekommt
Wir geben keine Daten zum Zweck der Vermarktung weiter. Für den Betrieb sind folgende Dienstleister als Auftragsverarbeiter eingebunden:
- Vercel Inc., USA – Hosting der Anwendung, Speicherung der hochgeladenen Fotos und die Reichweitenmessung aus Abschnitt 3.
- Neon Inc., USA – Datenbank. Die Daten liegen derzeit in der Region us-east-1 in den Vereinigten Staaten.
- Resend, USA – Versand der Bestätigungs- und Passwort-E-Mails.
- Google Ireland Ltd. / Google LLC – nur, wenn du dich mit Google anmeldest. Dabei erfährt Google, dass du dich bei Bierdex anmeldest. Hast du ein Google-Profilbild, lädt dein Browser dieses direkt von einem Google-Server; dabei wird deine IP-Adresse an Google übermittelt.
Beim Scannen eines Barcodes fragt unser Server den offenen Katalog von Open Food Facts ab. Übermittelt wird dabei nur die Nummer des Barcodes – deine IP-Adresse erfährt Open Food Facts nicht.
Schriftarten werden mit der Anwendung ausgeliefert und nicht von einem fremden Server nachgeladen. Brauerei-Logos holt unser Server und reicht sie weiter, sodass dein Browser dafür keine Verbindung zu Dritten aufbaut.
6. Übermittlung in die USA
Die oben genannten Dienstleister sitzen in den Vereinigten Staaten, und die Datenbank steht dort. Das ist ein Drittland ohne ein dem europäischen gleichwertiges Datenschutzniveau. Die Übermittlung stützt sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO beziehungsweise auf eine Zertifizierung nach dem EU-US Data Privacy Framework. Ein Restrisiko bleibt: US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass dagegen der gleiche Rechtsschutz besteht wie in der EU.
7. Was andere Nutzer sehen
Dein Anzeigename und dein Profilbild sind für andere angemeldete Nutzer sichtbar. Bei jedem Eintrag entscheidest du selbst, ob er öffentlich ist oder nur für deine Freunde. Die Sichtbarkeit lässt sich nachträglich ändern, und du kannst eigene Beiträge jederzeit löschen. Deine E-Mail-Adresse ist für andere Nutzer nie sichtbar.
8. Speicherdauer
- Kontodaten und Einträge: bis du dein Konto löschen lässt.
- Bestätigungscodes: wenige Minuten, danach ungültig.
- Angefangene, nie bestätigte Registrierungen: sie werden gar nicht erst zu einem Konto.
- Technische Zugriffsdaten: nach den Fristen des Hosting-Dienstleisters.
9. Deine Rechte
Dir stehen gegenüber uns folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
Eine formlose E-Mail an die oben genannte Adresse genügt. Für die Löschung deines Kontos samt aller Einträge schreib uns ebenfalls kurz; wir erledigen das innerhalb der Frist des Art. 12 Abs. 3 DSGVO von einem Monat.
Unabhängig davon kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, üblicherweise bei der Behörde deines Wohnorts oder der des Verantwortlichen.
10. Sicherheit
- Die Verbindung ist durchgehend mit HTTPS verschlüsselt.
- Passwörter werden mit scrypt und individuellem Zufallssalz gespeichert. Der Vergleich beim Anmelden läuft zeitkonstant, damit sich aus der Antwortzeit nichts ablesen lässt.
- Das Sitzungs-Cookie ist signiert, für JavaScript gesperrt und wird nur über HTTPS übertragen.
- Die Anmeldung mit Google ist gegen untergeschobene Rückläufe abgesichert.
- Bei falschen Zugangsdaten nennt die App nie, ob der Name oder das Passwort nicht stimmt. So lässt sich nicht herausfinden, welche Konten existieren.
11. Änderungen
Ändert sich der Funktionsumfang, ändert sich auch diese Erklärung. Es gilt die hier veröffentlichte Fassung mit dem oben genannten Stand.