Datenschutzerklärung
Stand: 18. August 2026
1. Überblick und Geltungsbereich
Diese Datenschutzerklärung gilt für beide Angebote desselben Anbieters:
- peptichat.com — die Community rund um Sicherheit, Erfahrungsaustausch und Bildung
- shop.peptichat.com — der Onlineshop für Zubehör und Labortests
Teil A gilt für beides. Teil B beschreibt nur die Community, Teil C nur den Shop. Wer nur einkauft, ist von Teil B nicht betroffen — und umgekehrt.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Simon Wölterkesc/o IP-Management #11098Ludwig-Erhard-Straße 1820459 HamburgDeutschlandE-Mail: [email protected]Telefon: +49 179 1558478
Einen Datenschutzbeauftragten müssen wir nicht benennen; die gesetzlichen Voraussetzungen dafür liegen nicht vor. Anfragen richtest du an die oben genannte Adresse.
Teil A — Was für beide Angebote gilt
2. Aufruf der Seiten (Server-Protokolle)
Beim bloßen Aufruf verarbeiten wir die technisch notwendigen Zugriffsdaten: aufgerufene Seite, Datum und Uhrzeit, übertragene Datenmenge, Herkunftsseite, Browser- und Betriebssystem-Angabe sowie die IP-Adresse. Ohne diese Angaben kann eine Seite technisch nicht ausgeliefert werden.
Zweck ist der stabile und sichere Betrieb, insbesondere die Abwehr von Angriffen. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Übertragung erfolgt durchgehend verschlüsselt (TLS/HTTPS).
3. Hosting
Beide Angebote laufen auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen. Die Server stehen in Deutschland; sämtliche Anwendungsdaten einschließlich der Datenbanken werden dort verarbeitet. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Auslieferung, Angriffsabwehr und Dateispeicher (Cloudflare)
Wir nutzen Dienste der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA:
- Netzwerk und Angriffsabwehr: Die Seiten werden über das Netz von Cloudflare ausgeliefert und
gegen Überlastungs- und Missbrauchsangriffe geschützt. Dabei werden IP-Adressen und Verbindungsdaten verarbeitet.
- Dateispeicher (R2): Hochgeladene Dateien liegen in europäischen Rechenzentren (Region
Westeuropa). Wir trennen dabei bewusst nach Sichtbarkeit: öffentliche Objekte (Profilbilder, Produktbilder) liegen in einem eigenen Speicher mit öffentlicher Adresse, nicht öffentliche Objekte (Nachweise zu Laboranalysen, Datenbanksicherungen) in getrennten Speichern ohne jede öffentliche Adresse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Bereitstellung) beziehungsweise Art. 6 Abs. 1 lit. b DSGVO, soweit die Speicherung zur Vertragserfüllung gehört. Es besteht ein Vertrag zur Auftragsverarbeitung; für Übermittlungen in die USA ist der Anbieter unter dem EU-US Data Privacy Framework zertifiziert.
5. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Mittel ein:
- ein Anmelde-Cookie (httpOnly), das deine Sitzung aufrechterhält
- im lokalen Speicher deines Browsers: die Bestätigung des Alters- und Regelwerk-Hinweises
sowie der Inhalt deines Warenkorbs
Es findet kein geräteübergreifendes Tracking und keine werbliche Profilbildung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, für den Warenkorb und die Anmeldung Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist dafür nach § 25 Abs. 2 TDDDG nicht erforderlich, weil die Speicherung für den von dir gewünschten Dienst unbedingt erforderlich ist.
6. E-Mail-Versand
Für Nachrichten, die zum Ablauf gehören — Bestätigungslinks, Passwort-Zurücksetzung, Bestellbestätigungen, Versandbenachrichtigungen — nutzen wir Resend, Resend.com, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Übermittelt werden die dafür nötigen Daten (E-Mail-Adresse, Inhalt der Nachricht, gegebenenfalls Name). Es bestehen ein Vertrag zur Auftragsverarbeitung sowie EU-Standardvertragsklauseln; der Anbieter ist unter dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die dir gegenüber rechtliche Wirkung entfaltet, findet nicht statt. Automatische Prüfungen von Beiträgen (Teil B) dienen der Vorauswahl für die menschliche Moderation und der Einhaltung unserer Regeln; die abschließende Entscheidung über eine Sperre oder Entfernung trifft immer ein Mensch.
8. Deine Rechte
Dir stehen zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eine formlose E-Mail an [email protected] genügt. In der Community kannst du deine Daten außerdem jederzeit selbst als Datei herunterladen und die Löschung deines Kontos selbst anstoßen.
Beschwerderecht: Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
9. Widerspruchsrecht
Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen deiner besonderen Situation jederzeit widersprechen. Wir stellen die Verarbeitung dann ein, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
10. Speicherdauer und Löschkonzept
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Zwei Regime gelten nebeneinander und werden bewusst getrennt gehalten:
- Personen- und Nutzungsdaten unterliegen dem Grundsatz der Datenminimierung und werden
gelöscht oder anonymisiert, sobald der Zweck entfällt.
- Rechnungs- und Buchungsbelege unterliegen gesetzlichen Aufbewahrungspflichten. Sie bleiben
auch nach einer Kontolöschung erhalten, werden dann aber vom übrigen Bestand getrennt und für die weitere Nutzung gesperrt.
Im Einzelnen:
- Konto- und Stammdaten: bis zur Löschung des Kontos. Nach einem Löschantrag gilt eine
Widerrufsfrist von 30 Tagen; danach werden die Daten gelöscht beziehungsweise anonymisiert.
- Nicht bestätigte Konten: Löschung nach 30 Tagen ohne Bestätigung der E-Mail-Adresse.
- Sitzungen und Einmal-Token: mit Ablauf. Eine Sitzung im Browser gilt bis zu 30 Tage. Eine
Sitzung in der App verlängert sich bei Nutzung gleitend um jeweils 30 Tage, längstens jedoch 180 Tage ab der Anmeldung; danach musst du dich neu anmelden. Zu jeder Sitzung speichern wir eine Gerätebezeichnung, die Browser- beziehungsweise App-Angabe und die IP-Adresse, damit du unter „Einstellungen → Konto" sehen kannst, wo du angemeldet bist, und einzelne Geräte abmelden kannst. Bestätigungslinks gelten 24 Stunden, Verknüpfungs-Token 15 Minuten.
- Geräte für Mitteilungen: Löschung spätestens 180 Tage, nachdem an ein Gerät zuletzt
erfolgreich zugestellt werden konnte — und sofort, wenn du die Mitteilungen abschaltest, das Gerät im Geräte-Verzeichnis abmeldest, dein Passwort änderst oder dein Konto löschst.
- Tageszeilen von Erinnerungen: 90 Tage. Das ist der Vermerk, ob eine einzelne Erinnerung an
einem Tag fällig war und ob du sie abgehakt hast. Die Erinnerung selbst bleibt als Einstellung bestehen, bis du sie löschst.
- Server- und Sicherheitsprotokolle: in der Regel 7 bis 90 Tage.
- Rechnungen und Buchungsbelege: acht Jahre (§ 147 Abs. 3 AO, § 14b UStG). Bücher und
Abschlüsse: zehn Jahre. Die Verkürzung von zehn auf acht Jahre gilt seit dem Vierten Bürokratieentlastungsgesetz.
- Bestelldaten: nach Ablauf der Aufbewahrungsfristen werden die personenbezogenen Angaben
anonymisiert; die rein steuerlich erforderlichen Rechnungsangaben bleiben ohne Personenbezug.
Sicherungskopien werden rollierend überschrieben. Eine Löschung wirkt sich dort spätestens mit der nächsten Rotation aus; die Sicherungen liegen in einem nicht öffentlichen Speicher.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die beschriebenen Verarbeitungen ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung; das Datum steht am Ende.
Teil B — Community (peptichat.com)
12. Alters- und Regelwerk-Hinweis
Vor der ersten Nutzung bestätigst du, dass du volljährig bist, und stimmst dem Regelwerk zu. Diese Bestätigung speichern wir im lokalen Speicher deines Browsers und — sobald du ein Konto hast — an deinem Konto, jeweils mit Zeitpunkt und Fassung. Zweck ist der Nachweis, dass der Hinweis erteilt wurde. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit unseren Sorgfaltspflichten sowie Art. 6 Abs. 1 lit. f DSGVO.
13. Konto
Für ein Konto verarbeiten wir E-Mail-Adresse, Nutzernamen, Anzeigenamen und ein Passwort. Das Passwort speichern wir ausschließlich als kryptografischen Hash (argon2id) — der Klartext ist uns zu keinem Zeitpunkt bekannt. Freiwillig kannst du eine Kurzbeschreibung und ein Profilbild hinzufügen. Zusätzlich halten wir die Zeitpunkte deiner Zustimmungen fest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag). Zur Bestätigung deiner Adresse senden wir dir einen Verifizierungslink.
14. Beiträge, Bewertungen und öffentliche Sichtbarkeit
Deine Beiträge, Kommentare und Bewertungen sind ihrem Zweck entsprechend für andere sichtbar, zusammen mit deinem Nutzernamen und dem Zeitpunkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wie du abstimmst, bleibt anonym. Die Autorin oder der Autor eines Beitrags sieht in der Mitteilungszentrale lediglich, wie viele Zustimmungen der Beitrag bekommen hat und wann zuletzt — nicht, von wem. Ablehnungen erscheinen dort überhaupt nicht, weder mit Namen noch als Zahl. Wer für einen Beitrag gestimmt hat, ist ausschließlich für die Moderation nachvollziehbar, und zwar nur zur Abwehr von Manipulation (siehe Abschnitt 15).
Angaben mit Gesundheitsbezug in Beiträgen: Diese Community befasst sich mit Sicherheit und Schadensminderung; Beiträge können deshalb freiwillige Angaben zu deiner Gesundheit enthalten. Wir fordern solche Angaben nicht an und raten davon ab, dich damit identifizierbar zu machen. Soweit du sie selbst öffentlich machst, stützt sich die Verarbeitung auf Art. 9 Abs. 2 lit. e DSGVO.
15. Moderation und Schutz der Community
Damit Kontaktdaten, Bezugsquellen und Bestell-Links nicht öffentlich werden, prüft ein automatischer Filter jeden Beitrag vor der Veröffentlichung und schwärzt entsprechende Stellen.
Ergänzend läuft ein Sprachmodell zur Vorsortierung auffälliger Beiträge. Dieses Modell läuft auf unserem eigenen Server; die Texte verlassen unseren Verantwortungsbereich nicht und werden an keinen Dritten übermittelt. Es trifft keine Entscheidung, sondern erzeugt Vorschläge für die menschliche Moderation.
Zu Meldungen, Verwarnungen und Sperren führen wir ein Protokoll (was, wer, wann, warum), damit Moderationsentscheidungen nachvollziehbar bleiben und Sperren nicht durch neue Konten umgangen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
16. Übersetzung
Beiträge lassen sich auf Knopfdruck übersetzen. Auch diese Übersetzung erfolgt lokal auf unserem Server; es wird kein Text an einen Übersetzungsdienst übermittelt. Übersetzungen werden zwischengespeichert und mit dem Beitrag gelöscht oder geändert.
17. Öffentlicher Chat
Der Chat ist öffentlich; er ist kein privater Nachrichtendienst. Nachrichten sind für alle angemeldeten Mitglieder sichtbar. Verstöße gegen die Inhaltsregeln halten wir mit dem Sendeversuch fest, um wiederholte Verstöße zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
18. Persönlicher Tracker (Gesundheitsdaten)
Der optionale Tracker speichert von dir eingegebene Gesundheitsdaten — Dosen, Blutwerte und Angaben zu Fläschchen, jeweils mit Zeitpunkt und Notiz. Dazu gehören auch die Erinnerungen, die du dir dafür einstellst (§ 22.3).
Rechtsgrundlage ist ausschließlich deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du vor der ersten Nutzung gesondert erteilst. Zweck ist allein dein persönlicher Verlauf: Diese Daten werden nicht veröffentlicht, nicht über Nutzer hinweg ausgewertet und nicht für Ranglisten oder Werbung verwendet.
⚠️ Eine Ausnahme, die du selbst einschaltest: Lässt du dich per Mitteilung an eine Einnahme erinnern und aktivierst dabei „Auch zeigen, worum es geht", steht dein Erinnerungstext in der Meldung — und wird damit über den Zustelldienst deines Geräts ausgeliefert. Im Browser ist er dabei Ende-zu-Ende verschlüsselt; in der App nicht. Die Vorgabe ist deshalb ein neutraler Hinweis ohne Inhalt. Einzelheiten und die beteiligten Dienste stehen in § 22.1.
Die Inhalte werden verschlüsselt gespeichert (AES-256-GCM), sodass auch Sicherungskopien unlesbar bleiben. Du kannst die Einwilligung jederzeit widerrufen; der Widerruf führt zur sofortigen und unwiderruflichen Löschung sämtlicher Tracker-Daten und berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.
19. Frauen-Bereich (Zugang und Mitgliedschaft)
Die Community hat einen moderierten Bereich mit eigener Rubrik und eigenem Chatraum, den man auf Antrag betritt.
Der Zugang wird vor der Freigabe überprüft. Dazu gibst du beim Antrag deinen Telegram-Namen an und meldest dich anschließend in unserem Telegram-Support mit einer kurzen Sprachnachricht. Unser Team gibt daraufhin frei oder lehnt ab. Der Bereich richtet sich an Frauen, und dieser Schritt dient dazu, das sicherzustellen.
Verarbeitet werden dabei: die Tatsache deiner Mitgliedschaft samt Status und Zeitpunkt, dein frei geschriebener Antragstext, dein Telegram-Name, das Ergebnis der Rückfrage und — falls es dazu kommt — eine Maßnahme der Moderatorin (Stummschaltung, Entzug des Zugangs) mit ihrem internen Grund.
Die Sprachnachricht selbst läuft über Telegram und wird von uns nicht gespeichert und nicht weitergegeben. Sie dient allein dieser einen Rückfrage. Für die Verarbeitung innerhalb von Telegram gelten die Bedingungen des Anbieters; wir haben darauf keinen Einfluss. Wenn du diesen Weg nicht gehen möchtest, schreib uns an [email protected] — dann finden wir einen anderen.
Der Antragstext und der Telegram-Name werden gelöscht, sobald über den Antrag entschieden ist. Er ist bewusst kurzlebig, weil Menschen in einem solchen Text von sich aus Gesundheitsangaben machen, nach denen wir nicht gefragt haben. Über dem Eingabefeld steht dieser Hinweis auch.
Wer nicht Mitglied des Bereichs ist, sieht dessen Inhalte nicht: weder in Übersichten und in der Suche, noch im öffentlichen Profil einer Nutzerin oder in der Aktivitäts-Anzeige. Auch unsere eigene Moderation liest dort nicht ungefragt mit; sie wird nur tätig, wenn ein Beitrag gemeldet wird oder ein Rechtsverstoß vorliegt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) sowie unser berechtigtes Interesse an einem geschützten, moderierten Austausch nach Art. 6 Abs. 1 lit. f DSGVO. Deine Beiträge im Bereich behandeln wir wie andere Beiträge auch (siehe Abschnitt 14), mit dem Unterschied, dass sie nicht öffentlich sind.
20. Zyklus, Wechseljahre und Hormonwerte (Gesundheitsdaten)
Im Frauen-Bereich kannst du zusätzlich für dich selbst mitschreiben: deinen Zyklus, Beschwerden der Wechseljahre und deine Hormonwerte. Diese Funktionen sind freiwillig und vom Zugang zum Bereich getrennt — mitlesen, schreiben und chatten geht ohne sie.
Rechtsgrundlage ist ausschließlich deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du vorher gesondert erteilst. Ohne sie wird nichts gespeichert und nichts angezeigt.
Verarbeitet wird ausschließlich, was du selbst einträgst:
- Blutungstage und Zykluslängen
- Beschwerden und Symptome, die du einträgst
- Angaben zu den Wechseljahren, einschließlich Fragebogen und Einstufung
- Hitzewallungen mit Zeitpunkt und Stärke
- Hormon- und Laborwerte
- dein Körpergewicht
- deine freien Notizen dazu
Es wird nichts gemessen, nichts vorbelegt und nichts im Hintergrund erhoben. Wir lesen keine Daten aus Geräten, Apps oder Gesundheitsdiensten ein.
Zweck ist allein dein persönlicher Verlauf: dass du deine Eintragungen über die Zeit nachlesen und sie neben deinen eigenen Tracker-Eintragungen einordnen kannst. Die gemeinsame Ansicht von Zyklus- und Tracker-Daten setzt beide Einwilligungen voraus; fehlt eine davon, wird die entsprechende Hälfte gar nicht erst geladen.
Diese Daten sieht außer dir niemand. Sie werden nicht veröffentlicht, nicht an Dritte übermittelt, nicht über Nutzerinnen hinweg ausgewertet und nicht für Durchschnitte, Ranglisten, Forschung oder Werbung verwendet. Auch die Moderatorin des Frauen-Bereichs sieht davon nichts — sie sieht Beiträge, keine Eintragungen. Dasselbe gilt für den Betreiber: Die Eintragungen im Tagebuch sind verschlüsselt und werden in keiner Verwaltungsansicht angezeigt.
Für Beiträge und Chat-Nachrichten im Frauen-Bereich gilt etwas anderes als für die Tagebuch-Eintragungen: Sie sind für die Moderatorin des Bereichs und für den Betreiber einsehbar. Das ist nötig, damit Meldungen bearbeitet werden können, auch wenn die Moderatorin ausfällt — und damit wir gesetzlichen Pflichten nachkommen können. Der Bereich ist also gegenüber anderen Mitgliedern geschlossen, nicht gegenüber uns.
Die Inhalte werden verschlüsselt gespeichert (AES-256-GCM), sodass auch Sicherungskopien unlesbar bleiben. Unverschlüsselt bleibt nur, was zum Sortieren nötig ist, insbesondere der Kalendertag eines Eintrags.
Gespeichert wird, bis du widerrufst oder dein Konto löschst. Eine automatische Frist gibt es nicht, weil ein Verlauf nur mit seiner Vorgeschichte etwas aussagt.
Du kannst deine Einwilligung jederzeit und ohne Angabe von Gründen widerrufen, an derselben Stelle, an der du sie erteilt hast. Der Widerruf löscht sämtliche Eintragungen zu Zyklus, Wechseljahren, Hitzewallungen, Gewicht und Hormonwerten sofort und endgültig; eine Wiederherstellung gibt es nicht. Erhalten bleibt allein der Nachweis darüber, dass und wann eine Einwilligung erteilt und widerrufen wurde — dazu sind wir nach Art. 7 Abs. 1 DSGVO verpflichtet. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt davon unberührt.
21. Laboranalysen (PeptiCheck)
Reichst du eine Probe zur Analyse ein, verarbeiten wir die Angaben zum Vorgang sowie die von dir hochgeladenen Nachweise (etwa Kaufbelege). Diese Nachweise liegen in einem nicht öffentlichen Speicher und sind nur für dich und das Team einsehbar. Zur Durchführung übermitteln wir die notwendigen Angaben an das beauftragte Labor; das Labor analysiert in eigener fachlicher Verantwortung. Veröffentlicht werden ausschließlich die Messergebnisse, nicht deine Person. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
22. Weitere Funktionen der Community
- Benachrichtigungen: Wir speichern, worüber du informiert wurdest und ob du es gelesen hast.
- Anwesenheit: Für die Anzeige „X Mitglieder online" halten wir den Zeitpunkt deiner letzten
Aktivität fest. Es gibt keine Liste, wer gerade online ist.
- Tages-Serie, Abzeichen, Vertrauensstufe: aus deiner Aktivität abgeleitete Werte; sie sind
Teil des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
- Merkzettel: rein privat, nur für dich sichtbar.
- Quiz: Teilnahmen und Antworten, um Runden auszuwerten. Mit einer Kontolöschung entfallen sie.
- Rückmeldungen und Support-Anfragen: Inhalt und Verlauf, um dein Anliegen zu bearbeiten.
22.1 Mitteilungen auf dein Gerät (Push)
Du kannst dir Mitteilungen direkt auf dein Gerät schicken lassen — etwa bei einer Antwort, einer Erwähnung oder einer Erinnerung. Die Vorgabe ist aus; es passiert nur, wenn du es einschaltest, und du kannst es jederzeit wieder abschalten.
- Was wir speichern: die Zustelladresse deines Geräts (eine lange, vom Browser oder Betriebs
system vergebene Zeichenkette), die zugehörigen Verschlüsselungs-Schlüssel, eine kurze Gerätebezeichnung (zum Beispiel „Firefox auf Windows"), deine Auswahl, worüber du informiert werden möchtest, und ob die Zustellung zuletzt geklappt hat.
- Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Betrifft die Mitteilung
Gesundheitsdaten aus deinem Tracker, zusätzlich Art. 9 Abs. 2 lit. a DSGVO.
- Empfänger: Eine Mitteilung wird technisch über den Zustelldienst deines Geräteherstellers
ausgeliefert. Das ist je nach Gerät Google (Android und Chrome), Apple (iPhone, iPad, Mac) oder Mozilla (Firefox). Für die App nutzen wir zusätzlich Expo (Expo, USA) als Auftragsverarbeiter. Eine Übermittlung in die USA stützt sich auf die EU-Standardvertragsklauseln beziehungsweise den EU-US Data Privacy Framework.
- 🔴 Was dabei sichtbar ist — und was nicht: Im Browser sind Titel und Text Ende-zu-Ende
verschlüsselt; der Zustelldienst sieht nur, dass etwas an dein Gerät geht, nicht was. Über die App ist das technisch nicht möglich: Dort geht der angezeigte Text im Klartext über Expo und den Dienst deines Herstellers. Deshalb steht dort standardmäßig nur ein neutraler Hinweis („Neue Aktivität in PeptiChat") ohne Namen, Titel oder Inhalt. Erst wenn du unter „Einstellungen → Mitteilungen" ausdrücklich „Auch zeigen, worum es geht" einschaltest, steht der eigentliche Text darin — dann auch auf deinem Sperrbildschirm und beim Zustelldienst.
- Speicherdauer: siehe § 10.
22.2 Deine Zeitzone
Damit eine Erinnerung um 8 Uhr auch bei dir um 8 Uhr ankommt, speichern wir deine Zeitzone (zum Beispiel „Europe/Berlin"). Sie wird von deinem Gerät vorgeschlagen und ist unter „Einstellungen" änderbar.
⚠️ Eine Zeitzone ist ein grober Hinweis auf deine Region und damit ein personenbezogenes Datum. Wir werten sie ausschließlich für die Berechnung von Erinnerungszeiten und Tagesgrenzen im Tracker aus — nicht für Werbung, nicht für Statistik, und wir leiten daraus keinen Standort ab. Rechtsgrundlage ist der Nutzungsvertrag (Art. 6 Abs. 1 lit. b DSGVO).
22.3 Erinnerungen
Du kannst dir Erinnerungen einstellen, etwa an eine Einnahme. Wir speichern dazu Uhrzeit, Wochentage, einen von dir eingegebenen Text sowie je Tag den Vermerk, ob die Erinnerung fällig war und ob du sie abgehakt hast.
⚠️ Der Text ist verschlüsselt gespeichert und gehört zu den Gesundheitsdaten aus § 18; es gilt dieselbe Einwilligung. Wie ein Tagesvermerk sich auswirkt, wenn du deine Einwilligung widerrufst oder dein Konto löschst, steht dort. Stellst du einen Löschantrag, hören die Erinnerungen sofort auf — auch während der 30-tägigen Widerrufsfrist.
23. Guthaben (PeptiCoins)
Sofern dein Konto ein Guthaben führt, speichern wir zu jeder Buchung Zeitpunkt, Grund, Betrag und den Stand danach. Dieser Kontoauszug ist dein Beleg — ohne ihn wäre nicht nachvollziehbar, wie ein Guthaben zustande kam. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie, für Buchungen mit Zahlungsbezug, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufbewahrungspflichten aus Ziffer 10.
24. Verknüpfung von Community- und Shop-Konto
Du kannst dein Community-Konto freiwillig mit deinem Shop-Kundenkonto verknüpfen, damit gekauftes Guthaben auch im Shop einlösbar ist.
Die Verknüpfung erfolgt nie automatisch und nie über eine übereinstimmende E-Mail-Adresse. Sie kommt nur zustande, wenn du in der Community einen Einmal-Link erzeugst und ihn anschließend im Shop als angemeldeter Kunde einlöst — beide Seiten müssen also aktiv sein. Gespeichert wird ausschließlich die Zuordnung der beiden Kontonummern, nicht deine Shop-Adresse in der Community. Du kannst die Verknüpfung jederzeit im Konto wieder aufheben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
25. Mitgliedschaft und Kauf von Guthaben
Wenn du eine Premium-Mitgliedschaft abschließt oder Guthaben kaufst, wickeln wir die Zahlung über die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland, ab.
Was an Stripe übermittelt wird: deine E-Mail-Adresse, dein Nutzername und eine interne Kennung deines Kontos sowie der gewählte Vorgang. Die Übermittlung erfolgt bereits, wenn du den Kauf startest — nicht erst bei der Zahlungseingabe —, weil Stripe dafür einen Kundendatensatz anlegt. Deine Zahlungsdaten (Karte, Bankverbindung) gibst du direkt bei Stripe ein; wir erhalten und speichern sie nicht.
Was wir selbst speichern: die Kunden- und Vorgangsnummern bei Stripe, die Laufzeit deiner Mitgliedschaft, ihren Status und ob sie zum Laufzeitende endet. Diese Angaben brauchen wir, um deinen Zugang freizuschalten und dir die Verwaltung deiner Mitgliedschaft anzubieten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Belege zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufbewahrungsfristen aus Ziffer 10.
Speicherdauer: Die Angaben zur Mitgliedschaft bleiben, solange dein Konto besteht. Bei einer Kontolöschung kündigen wir eine laufende Mitgliedschaft, löschen den Kundendatensatz bei Stripe und entfernen die Zuordnung bei uns; Belege, die wir aufbewahren müssen, bleiben nach Ziffer 10 bestehen.
Über die Verwaltung deiner Mitgliedschaft gelangst du in ein von Stripe gehostetes Kundenportal, in dem du kündigen, dein Zahlungsmittel ändern und deine Rechnungen einsehen kannst. Solange du auf unseren Seiten bist, wird keine Verbindung zu Stripe aufgebaut — wir binden kein Stripe-Skript ein.
26. Freiwillige Unterstützung
Auf der Seite „Unterstützen" kannst du den Betrieb freiwillig finanziell unterstützen; eine Gegenleistung ist damit nicht verbunden. Der Link führt auf eine von Stripe gehostete Zahlungsseite der Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland. Deine Zahlungsdaten gibst du dort direkt bei Stripe ein; wir erhalten keine vollständigen Zahlungsdaten. Solange du auf unseren Seiten bist, wird keine Verbindung zu Stripe aufgebaut und es werden dafür keine Cookies gesetzt — wir binden kein Stripe-Skript ein.
Teil C — Onlineshop (shop.peptichat.com)
27. Bestellung
Zur Abwicklung deiner Bestellung verarbeiten wir Vor- und Nachnamen, Liefer- und Rechnungsanschrift, E-Mail-Adresse, die bestellten Artikel und den Betrag sowie auf Wunsch eine Telefonnummer für Rückfragen zum Versand. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Zu den Aufbewahrungsfristen siehe Ziffer 10.
Eine Bestellung ist auch ohne Konto möglich. Für den späteren Zugriff auf deine Bestellung erzeugen wir einen persönlichen Link; wer ihn hat, kann die Bestellung einsehen — behandle ihn deshalb vertraulich.
28. Kundenkonto
Ein Kundenkonto ist freiwillig. Wir speichern E-Mail-Adresse, Namen, gespeicherte Anschrift und — falls du eines vergibst — ein Passwort, ausschließlich als Hash (argon2id). Alternativ meldest du dich über einen Einmal-Link per E-Mail an. Ein Konto wird erst nutzbar, wenn du deine E-Mail-Adresse über einen zugesandten Link bestätigt hast.
29. Zahlung
Für die Zahlungsabwicklung nutzen wir Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland. Übermittelt werden die zur Zahlung erforderlichen Angaben. Die Eingabe deiner Zahlungsdaten erfolgt bei Stripe; wir speichern keine vollständigen Karten- oder Kontodaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
30. Versand
Für den Versand übermitteln wir Namen und Lieferanschrift an unseren Zusteller, die DHL Paket GmbH, Sträßchensweg 10, 53113 Bonn. Die Übermittlung erfolgt bei der Erstellung des Versandscheins. Stimmst du einer Benachrichtigung zu, übermitteln wir zusätzlich deine E-Mail-Adresse, damit DHL dich über die Zustellung informieren kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Sollten wir im Einzelfall einen anderen Zusteller beauftragen, gilt dasselbe: übermittelt werden ausschließlich die für die Zustellung erforderlichen Angaben.
31. Buchhaltung
Zur Erfüllung steuerlicher Pflichten übertragen wir Rechnungsdaten an Lexware Office der Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg. Übertragen werden Rechnungsnummer, Betrag und Beleg. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO. Ein Vertrag zur Auftragsverarbeitung liegt vor.
32. Labortests (Gesundheitsdaten)
Bestellst du einen Labortest, übermitteln wir die zur Durchführung erforderlichen Daten an unseren Laborpartner:
MeinLabtest GmbH, Köln (HRB Köln 123418)
Übermittelt werden Vor- und Nachname, Anschrift, E-Mail-Adresse sowie der gewählte Test einschließlich der darin enthaltenen Messwerte. Aus der Zusammenstellung dieser Werte lassen sich Rückschlüsse auf deinen Gesundheitszustand ziehen; es handelt sich deshalb um Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO.
Rechtsgrundlage ist ausschließlich deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die wir vor Abschluss der Bestellung über ein gesondertes, nicht vorangekreuztes Kästchen einholen. Ohne diese Einwilligung findet keine Übermittlung statt und der Test kann nicht durchgeführt werden. Alle übrigen Artikel des Shops sind davon nicht betroffen.
Du kannst die Einwilligung jederzeit formlos mit Wirkung für die Zukunft widerrufen. Solange dein Auftrag noch nicht an das Labor übergeben wurde, führt der Widerruf dazu, dass keine Übermittlung stattfindet. Wir dokumentieren Zeitpunkt, Fassung und Wortlaut deiner Einwilligung, um sie nach Art. 7 Abs. 1 DSGVO nachweisen zu können.
Die MeinLabtest GmbH führt die Analyse in eigener fachlicher Verantwortung durch und ist insoweit eigenständig Verantwortliche. Deinen Befund erhältst du direkt vom Labor.
30.1 Übernahme des Befunds in dein Community-Konto (freiwillig)
Auf ausdrücklichen Wunsch übermittelt uns das Labor dein Analyseergebnis zusätzlich, damit du es in deinem verknüpften Community-Konto im Verlauf sehen kannst. Übermittelt und gespeichert werden die gemessenen Werte samt Einheit und Referenzbereich sowie das Datum der Probenahme. Auch das sind Gesundheitsdaten nach Art. 9 Abs. 1 DSGVO.
Rechtsgrundlage ist ausschließlich deine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die wir über ein zweites, nicht vorangekreuztes Kästchen im Bestellvorgang einholen. Diese Einwilligung ist freiwillig: Der Labortest wird auch ohne sie vollständig durchgeführt, und der Befund erreicht dich in jedem Fall direkt vom Labor.
Zweck ist allein deine eigene Verlaufsansicht. Die Werte werden verschlüsselt gespeichert, nicht veröffentlicht, nicht mit anderen geteilt, nicht nutzerübergreifend ausgewertet und nicht für Werbung verwendet. Sie sind ausschließlich dir zugänglich.
Voraussetzung ist, dass dein Shop-Konto mit deinem Community-Konto verknüpft ist und du dort in die Verarbeitung von Gesundheitsdaten eingewilligt hast. Liegt eines von beidem nicht vor, wird ein eingehendes Ergebnis verworfen und nicht gespeichert; wir legen es auch nicht zwischen.
Du kannst diese Einwilligung jederzeit formlos mit Wirkung für die Zukunft widerrufen. Im Community-Konto steht dafür im Blutwerte-Bereich die Schaltfläche „Übernahme widerrufen"; sie löscht die übernommenen Werte. Selbst eingetragene Werte bleiben davon unberührt.
33. Treueprogramm und Umstellung auf Guthaben
Im Treueprogramm haben wir zu deiner E-Mail-Adresse einen Punktestand und dessen Verlauf geführt. Das Programm wird eingestellt; bestehende Punkte werden einmalig in Guthaben umgerechnet (aufgerundet zu deinen Gunsten). Ist dein Shop-Konto mit einem Community-Konto verknüpft, wird das Guthaben dort gutgeschrieben; andernfalls bleibt dein Anspruch bestehen, bis du verknüpfst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
34. Newsletter
Der Newsletter ist freiwillig und läuft im Doppel-Bestätigungsverfahren: Nach der Eintragung erhältst du eine Bestätigungsmail; erst mit dem Klick darauf wird die Anmeldung wirksam. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst dich jederzeit über den Abmeldelink in jeder E-Mail abmelden. Versendet wird über Resend (Ziffer 6).
35. Benachrichtigung bei Wiederverfügbarkeit
Für vorübergehend nicht lieferbare Artikel kannst du dich für eine einmalige Benachrichtigung eintragen. Wir speichern dafür deine E-Mail-Adresse und den Artikel. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Nach dem Versand oder bei Widerruf werden die Daten gelöscht.
36. Adressvorschläge bei der Eingabe
Damit du deine Anschrift nicht vollständig eintippen musst, bieten wir Vorschläge an. Dazu wird ausschließlich der eingegebene Suchtext an den Dienst Photon (photon.komoot.io, betrieben von der komoot GmbH, Potsdam) übermittelt — keine weiteren Bestell- oder Kontodaten. Die Funktion ist optional; tippst du deine Adresse selbst, findet keine Übermittlung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
37. Reichweitenmessung
Wir werten die Nutzung des Shops mit Plausible Analytics aus. Die Software betreiben wir selbst auf einem eigenen Server in Deutschland; die Daten werden nicht an Dritte weitergegeben.
Plausible arbeitet ohne Cookies: Es werden keine IP-Adressen gespeichert, keine geräteübergreifenden Kennungen gebildet und keine Profile erstellt. Erfasst werden aufgerufene Seite, Herkunftsseite, Gerätetyp und Land — sowie bei abgeschlossenen Bestellungen der Bestellwert, damit wir sehen, welche Seiten zu Umsatz führen. Ein Personenbezug entsteht dabei nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Bereiche mit persönlichen Inhalten sind von der Messung vollständig ausgenommen: dein Kundenkonto, die Bestellansicht über deinen persönlichen Link und der Verwaltungsbereich.
38. Kontaktaufnahme
Bei Kontakt per E-Mail oder Telefon verarbeiten wir die übermittelten Angaben ausschließlich zur Bearbeitung deines Anliegens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, wenn der Vorgang abgeschlossen ist und keine Aufbewahrungspflichten entgegenstehen.
Stand: 18. August 2026