Hier erfährst du, welche Daten wir verarbeiten, wenn du backenmachtgluecklich.de besuchst, unsere App nutzt, kommentierst, den Newsletter abonnierst oder uns schreibst. Wir haben den Text so geschrieben, dass du ihn ohne Jurastudium verstehst. Die Paragrafen stehen trotzdem dabei, damit alles nachprüfbar bleibt.
Kurz gesagt
- Du kannst alle Rezepte lesen, ohne dich anzumelden. Was dabei anfällt, sind technische Daten wie deine IP-Adresse, die unser Server zehn Tage speichert.
- Werbung finanziert diese Seite. Beim ersten Besuch entscheidest du: Entweder du erlaubst Werbe- und Statistik-Cookies, oder du nutzt die Seite über ein contentpass-Abo ohne Werbung und Tracking.
- Für Kommentare, Newsletter, Push-Nachrichten und das Leserkonto brauchen wir die Daten, die du uns dafür gibst, zum Beispiel deine E-Mail-Adresse. Wir verkaufen keine Daten und geben sie nur an Dienstleister weiter, die für uns arbeiten.
- Fast alles läuft auf eigenen Servern in Deutschland. Wo wir Anbieter aus den USA nutzen, steht das ausdrücklich dabei, mit der Grundlage dafür.
- Du kannst jederzeit Auskunft verlangen, Daten berichtigen oder löschen lassen und Einwilligungen widerrufen. Eine Mail an kontakt@backenmachtgluecklich.de reicht.
Verantwortlicher, deine Rechte, Grundsätze
Wer verantwortlich ist
Verantwortlich für die Datenverarbeitung auf dieser Website, in unserer App, im Newsletter und in unseren Social-Media-Profilen ist:
BMG GmbH & Co. KG
Am Haag 8/3, 82166 Gräfelfing, Deutschland
vertreten durch die BMG Verwaltungs GmbH, diese vertreten durch Jan Runge
E-Mail: kontakt@backenmachtgluecklich.de
Alle weiteren Angaben stehen im Impressum.
Einen Datenschutzbeauftragten müssen wir als kleines Unternehmen nicht benennen. Für alle Fragen zum Datenschutz erreichst du uns direkt unter der genannten E-Mail-Adresse.
Deine Rechte
Du hast gegenüber uns diese Rechte (Art. 15 bis 21 DSGVO):
- Auskunft: Du kannst erfahren, welche Daten wir über dich gespeichert haben, und eine Kopie davon bekommen.
- Berichtigung und Löschung: Falsche Daten korrigieren wir, nicht mehr benötigte Daten löschen wir auf deinen Wunsch. Ausnahme: Daten, die wir aus gesetzlichen Gründen aufbewahren müssen.
- Einschränkung und Datenübertragung: Du kannst verlangen, dass wir Daten nur noch eingeschränkt verarbeiten oder sie dir in einem gängigen Format aushändigen.
- Widerspruch: Verarbeiten wir Daten auf Grundlage eines berechtigten Interesses, kannst du aus Gründen deiner besonderen Situation widersprechen. Gegen Direktwerbung kannst du immer widersprechen.
- Widerruf: Eine Einwilligung (zum Beispiel für Cookies, Newsletter oder Push) kannst du jederzeit mit Wirkung für die Zukunft zurücknehmen. Wie das je Funktion geht, steht in den jeweiligen Abschnitten.
Schreib dazu einfach an kontakt@backenmachtgluecklich.de. Wenn du meinst, dass wir deine Daten nicht rechtmäßig verarbeiten, kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
Wie wir grundsätzlich mit Daten umgehen
Rechtsgrundlagen. Wir verarbeiten Daten nur, wenn eine dieser Grundlagen greift: du hast eingewilligt (Art. 6 Abs. 1 lit. a DSGVO), wir brauchen die Daten für etwas, das du bei uns nutzt, etwa dein Konto oder den Newsletter (Art. 6 Abs. 1 lit. b), wir sind gesetzlich dazu verpflichtet (Art. 6 Abs. 1 lit. c), oder wir haben ein berechtigtes Interesse, das deine Interessen nicht überwiegt, etwa die Sicherheit unserer Server (Art. 6 Abs. 1 lit. f). Für alles, was auf deinem Gerät gespeichert oder ausgelesen wird (Cookies, Local Storage), gilt zusätzlich § 25 TDDDG: Das ist ohne Einwilligung nur erlaubt, wenn es für eine von dir gewünschte Funktion unbedingt nötig ist.
Dienstleister. Wo andere Unternehmen Daten für uns verarbeiten (Hosting, Mailversand, Monitoring, KI-Unterstützung), haben wir mit ihnen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie dürfen die Daten nur nach unseren Anweisungen nutzen. Dienstleister, die ihren Sitz in der EU haben und mit denen du selbst nie in Kontakt kommst, nennen wir hier als Kategorie; Anbieter, die deine Einwilligung brauchen, in den USA sitzen oder eigenständig über deine Daten entscheiden, nennen wir mit Namen.
USA und andere Drittländer. Einige Anbieter sitzen in den USA. Wir nutzen sie nur, wenn sie nach dem EU-US Data Privacy Framework (DPF) zertifiziert sind, ein Angemessenheitsbeschluss der EU-Kommission also greift, oder wenn wir die EU-Standardvertragsklauseln mit ihnen vereinbart haben (Art. 44 ff. DSGVO). Bei jedem Anbieter steht unten, was gilt.
Löschung. Wir löschen Daten, sobald der Zweck erfüllt ist und keine gesetzliche Aufbewahrungspflicht entgegensteht. Konkrete Fristen stehen bei den einzelnen Funktionen und in der Übersicht am Ende.
Sicherheit. Die Verbindung zu unseren Servern ist verschlüsselt (TLS). Zugänge sind auf wenige Personen beschränkt und mit Zwei-Faktor-Verfahren geschützt. Backups liegen verschlüsselt an getrennten Orten (Art. 32 DSGVO).
Wenn du die Website besuchst
Cookies und deine Einwilligung
Beim ersten Besuch fragen wir dich in einem Fenster, wie du die Seite nutzen möchtest. Du hast zwei Möglichkeiten: Entweder du erlaubst Werbe- und Statistik-Cookies, oder du nutzt die Seite über ein contentpass-Abo ohne Werbung und Tracking. Beides ist gleichwertig; eine der beiden Entscheidungen brauchen wir, weil sich die Seite nur so finanzieren lässt. Wenn du zustimmst, kannst du im Datenschutz-Manager trotzdem einzelne Zwecke und Partner ausnehmen.
Für die Abfrage nutzen wir die Einwilligungsverwaltung von Sourcepoint Technologies, Inc., New York, USA, nach dem Branchenstandard TCF 2 des IAB Europe. Sourcepoint speichert deine Entscheidung als Consent-String zusammen mit Zeitpunkt, IP-Adresse und Browserdaten, damit wir die Einwilligung nachweisen können (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 DSGVO). Übermittlungen in die USA sichern die EU-Standardvertragsklauseln ab. Deine Entscheidung merken wir uns in einem Cookie für bis zu zwölf Monate; diese Cookies sind unbedingt erforderlich (§ 25 Abs. 2 TDDDG). Alles Weitere, also Werbung, Reichweitenmessung, Monitoring, eingebettete Videos und unsere eigene Zählung, welche Empfehlungen und Suchergebnisse genutzt werden, läuft erst nach deiner Zustimmung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
Eigene Zählung: Damit Empfehlungen und Suche besser werden, zählen wir, welche Vorschläge angezeigt und geklickt werden und wonach gesucht wird. Dabei speichern wir weder deine IP-Adresse noch eine Kennung, mit der wir dich wiedererkennen könnten. Weil dafür ein kurzlebiger Schlüssel im Sitzungsspeicher deines Browsers liegt, passiert das nur mit deiner Einwilligung (§ 25 Abs. 1 TDDDG); mit contentpass wird nicht gezählt.
Ändern oder widerrufen: Über den Button oben auf dieser Seite oder den Link „Cookie-Einstellungen“ im Fußbereich jeder Seite öffnest du den Datenschutz-Manager. Dort siehst du die vollständige Liste der Werbepartner und kannst je Zweck und Partner einzeln entscheiden. Nimmst du deine Zustimmung ganz zurück, erscheint beim nächsten Aufruf wieder die Auswahl zwischen Zustimmung und contentpass.
Hosting und Server-Logs
Unsere Website und die dazugehörigen Dienste (Newsletter, Push-Nachrichten, Support-System, Leserkonto, Rezept-Empfehlungen) laufen auf gemieteten Servern bei zwei deutschen Hosting-Anbietern in Rechenzentren in Deutschland. Die Anbieter verarbeiten die Daten ausschließlich in unserem Auftrag (Art. 28 DSGVO); mit deinen Daten arbeiten wir selbst.
Bei jedem Aufruf speichert der Server automatisch ein Protokoll: deine IP-Adresse, Datum und Uhrzeit, die aufgerufene Seite, die zuvor besuchte Seite (Referrer), Browser und Betriebssystem sowie den Status der Antwort. Wir brauchen diese Logs, um die Seite auszuliefern, Angriffe zu erkennen und Fehler zu finden (Art. 6 Abs. 1 lit. f DSGVO). Sie werden nach zehn Tagen automatisch gelöscht. Auf vielen Texten liegt außerdem ein Zählpixel der VG Wort für die gesetzliche Autorenvergütung; es zählt nur Aufrufe und speichert keine personenbezogenen Daten.
Cloudflare: Auslieferung und Schutz
Alle Aufrufe laufen über das Netzwerk von Cloudflare, Inc., San Francisco, USA. Cloudflare beantwortet Anfragen aus einem nahe gelegenen Rechenzentrum, wehrt Angriffe ab und hält Kopien unserer Seiten in seinem Zwischenspeicher, damit sie schneller laden. Dabei sieht Cloudflare deine IP-Adresse und technische Anfragedaten, setzt aber selbst keine Cookies. Grundlage ist unser berechtigtes Interesse an einer schnellen und sicheren Auslieferung (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert und arbeitet für uns auf Basis eines Auftragsverarbeitungsvertrags. Details: Datenschutzerklärung von Cloudflare.
Werbung und Reichweitenmessung
Werbung
Backen macht glücklich ist kostenlos, weil Werbung die Arbeit finanziert. Die Anzeigen vermarktet die Quality Media Network GmbH, Alt-Niederkassel 75, 40547 Düsseldorf (QMN). Für die Datenverarbeitung rund um die Werbung sind QMN und wir gemeinsam verantwortlich (Art. 26 DSGVO). Wir haben in einer Vereinbarung festgelegt, wer welche Pflichten erfüllt. Das Wesentliche daraus: QMN betreibt das Werbesystem, wählt die Werbepartner aus, holt über das Cookie-Fenster die Einwilligung ein und gibt sie an die Partner weiter; wir stellen die Werbeflächen bereit und informieren dich an dieser Stelle. Deine Rechte kannst du bei uns und bei QMN geltend machen (kontakt@qualitymedianetwork.de); wir leiten Anfragen einander weiter.
Was passiert: Erst nachdem du im Cookie-Fenster zugestimmt hast, lädt unsere Seite das Werbesystem von QMN. Dieses arbeitet mit Werbepartnern zusammen, die im Datenschutz-Manager unter „Partner“ vollständig aufgelistet sind, darunter Google. Die Partner verarbeiten deine IP-Adresse, Gerätedaten, Cookie- oder Werbe-IDs und das Thema der Seite, die du gerade liest. Damit wählen sie Anzeigen aus, steuern, wie oft du eine Anzeige siehst, messen den Erfolg und rechnen ab. Je nach Zustimmung können sie ein pseudonymes Interessenprofil bilden und dich über verschiedene Websites hinweg wiedererkennen. Einige Partner sitzen in den USA; sie sind nach dem EU-US Data Privacy Framework zertifiziert oder nutzen Standardvertragsklauseln. Ihre Datenschutzhinweise und Speicherfristen findest du je Partner im Datenschutz-Manager.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Du kannst sie jederzeit im Datenschutz-Manager ändern oder zurücknehmen; die werbefreie Alternative ist contentpass. Unsere Werbung richtet sich nicht an Kinder; es werden keine Profile mit Bezug auf Kinder gebildet.
Werbefrei lesen mit contentpass
Statt Werbung zuzustimmen, kannst du unsere Seite über contentpass werbe- und trackingfrei nutzen. Das Abo bietet die Content Pass GmbH, Kleinmachnow, an; für Registrierung und Abo ist sie selbst verantwortlich (Datenschutzerklärung von contentpass). Wenn du im Cookie-Fenster „contentpass“ wählst, übermitteln wir deine IP-Adresse an contentpass, um dich zur Registrierung weiterzuleiten, und prüfen bei jedem Besuch, ob du dort eingeloggt bist. Grundlage ist unser beider Interesse, dir ein werbefreies Angebot zu machen (Art. 6 Abs. 1 lit. f DSGVO). Mit contentpass laufen weder Werbung noch Reichweitenmessung, Monitoring oder Nutzungsanalyse.
Reichweitenmessung mit Google Analytics
Um zu verstehen, welche Rezepte gelesen werden und wo die Seite hakt, nutzen wir Google Analytics 4 und den Google Tag Manager der Google Ireland Limited, Dublin, Irland. Beides läuft erst nach deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Einwilligung, also mit contentpass, bleiben alle Google-Signale auf „abgelehnt“ (Consent Mode v2) und es wird nichts gemessen.
Mit Einwilligung setzt Google ein Cookie mit einer zufälligen Kennung und erfasst, welche Seiten du aufrufst, wie lange, mit welchem Gerät, und Ereignisse wie das Öffnen der Rezeptkarte, das Absenden eines Kommentars oder Klicks auf Empfehlungen. Deine IP-Adresse wird von Google gekürzt und nicht gespeichert; aus ihr wird nur die ungefähre Region abgeleitet. Google verarbeitet die Daten auch in den USA; Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert, außerdem gelten die Standardvertragsklauseln und ein Auftragsverarbeitungsvertrag. Die Rohdaten übernehmen wir in einen eigenen, nur von uns nutzbaren Auswertungsbereich bei Google in der EU, ohne IP-Adressen und ohne Namen, um Zeitreihen und Tests auszuwerten. Mit diesen Daten prüfen wir auch, ob neue Funktionen, die wir zunächst nur einem Teil der Besucher zeigen, besser ankommen als die bisherige Version. Google Analytics selbst bewahrt nutzerbezogene Daten 14 Monate auf. Bist du mit deinem Leserkonto angemeldet und hast der Reichweitenmessung zugestimmt, übermitteln wir zusätzlich eine pseudonyme Konto-Kennung, damit Google Analytics dich über Website und App hinweg als eine Person zählt. Die Kennung wird aus deiner Konto-ID errechnet und enthält weder Namen noch E-Mail-Adresse; Google kann sie keinem Konto zuordnen.
Mehr dazu: Datenschutzerklärung von Google. Abwählen kannst du die Messung jederzeit im Datenschutz-Manager (Zweck „Statistik“).
Technisches Monitoring (Datadog)
Um Ladezeiten und Fehler zu erkennen, die nur bei echten Besuchern auftreten, nutzen wir das Monitoring von Datadog, Inc., New York, USA, im EU-Rechenzentrum des Anbieters. Es läuft nur nach deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) und nur bei jedem fünften Besuch. Erfasst werden IP-Adresse, Browser, aufgerufene Seiten, Ladezeiten und Skriptfehler. Bei etwa einem Prozent der Besuche zeichnet Datadog zusätzlich Klicks und Scrollbewegungen auf, damit wir nachvollziehen können, wie ein Fehler entstand; Texteingaben werden dabei maskiert. Datadog ist nach dem EU-US Data Privacy Framework zertifiziert und arbeitet für uns auf Basis eines Auftragsverarbeitungsvertrags. Die Daten werden nach 15 Tagen gelöscht, Aufzeichnungen nach 30 Tagen. Abwahl: Datenschutz-Manager, Partner „Datadog“.
Nutzungsanalyse mit Microsoft Clarity
Um zu sehen, wie unsere Seiten tatsächlich benutzt werden, etwa wo Besucher klicken oder wie weit sie scrollen, nutzen wir Microsoft Clarity der Microsoft Ireland Operations Limited, Dublin, Irland. Clarity läuft nur nach deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Es erstellt Heatmaps und zeichnet Sitzungen als Abfolge von Klicks, Bewegungen und Scrolls auf; Texteingaben werden dabei maskiert. Verarbeitet werden dazu deine gekürzte IP-Adresse, Gerät und Browser, die aufgerufenen Seiten und eine Cookie-Kennung. Microsoft verarbeitet die Daten auch in den USA; die Microsoft Corporation ist nach dem EU-US Data Privacy Framework zertifiziert und arbeitet für uns auf Basis eines Auftragsverarbeitungsvertrags. Microsoft bewahrt die Aufzeichnungen bis zu 30 Tage und Heatmaps bis zu 13 Monate auf. Mehr dazu: Datenschutzerklärung von Microsoft. Abwahl: Datenschutz-Manager, Partner „Microsoft Clarity“.
Kommentare, Konto, Newsletter und Push
Kommentare und Bewertungen
Wenn du ein Rezept kommentierst oder bewertest, speichern wir deinen Namen, deine E-Mail-Adresse, den Kommentartext, die Sternebewertung, den Zeitpunkt sowie deine IP-Adresse und deinen Browser. Veröffentlicht werden nur Name, Kommentar und Bewertung; die E-Mail-Adresse bleibt intern. Wir lesen jeden Kommentar vor der Freischaltung. Grundlage ist unser berechtigtes Interesse an einer funktionierenden Kommentarfunktion und daran, Missbrauch und Spam abwehren zu können (Art. 6 Abs. 1 lit. f DSGVO).
Spam-Schutz: Kommentare prüft der Dienst CleanTalk (CleanTalk Inc., USA) auf Spam. Dazu werden Name, E-Mail-Adresse, Text und IP-Adresse an CleanTalk übermittelt und dort kurz gespeichert. Übermittlungen in die USA sichern die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag ab. Ein zusätzliches Bot-Erkennungs-Skript lädt nur mit deiner Einwilligung.
Beantwortung: Damit keine Frage untergeht, landen neue Kommentare zusätzlich in unserem eigenen Support-System (siehe Kontakt und Support).
Speicherdauer: Dein Kommentar bleibt stehen, bis du ihn löschen lässt; schreib uns dazu einfach. IP-Adresse und Browser-Angabe bleiben mit dem Kommentar gespeichert und werden zusammen mit ihm gelöscht. Wir nutzen keine Profilbilder von Gravatar; deine E-Mail-Adresse wird dafür an niemanden übermittelt.
Dein Leserkonto (Beta)
Mit einem Konto kannst du Rezepte merken, in Rezeptbüchern sammeln, Notizen schreiben und alles zwischen Website und App abgleichen. Das Konto ist derzeit eine Beta-Funktion für einen Teil der Besucher. Die Anmeldung und alle Kontodaten liegen auf unserem eigenen Server in Deutschland. Kein fremder Anbieter erhält deine Zugangsdaten.
Welche Daten: E-Mail-Adresse, Vor- und Nachname bei der Registrierung, ein Anzeigename, Zeitpunkte deiner Anmeldungen, deine Merkliste, Rezeptbücher, Notizen und der Verlauf zuletzt angesehener Rezepte. Bestätigungs- und Login-Mails verschickt ein E-Mail-Versanddienst in der EU in unserem Auftrag (siehe Newsletter). Grundlage ist der Nutzungsvertrag über das Konto (Art. 6 Abs. 1 lit. b DSGVO). Mit deiner Einwilligung in die Reichweitenmessung nutzt Google Analytics eine pseudonyme Kennung deines Kontos (siehe Reichweitenmessung).
Anmelden mit Google oder Apple: Wählst du das, übermittelt uns Google (Google Ireland Limited, Dublin) beziehungsweise Apple (Apple Distribution International Ltd., Cork, Irland) deine E-Mail-Adresse und deinen Namen; bei Apple kannst du eine anonyme Weiterleitungsadresse nutzen (Private Relay). Was Google oder Apple dabei selbst verarbeiten, regeln deren Datenschutzhinweise.
Cookies: Für die Anmeldung setzen wir technisch notwendige Cookies (§ 25 Abs. 2 TDDDG): ein verschlüsseltes Sitzungs-Cookie mit 90 Tagen Laufzeit, ein kurzlebiges Cookie während des Login-Vorgangs, ein Merker „angemeldet“ für die Anzeige und in der Beta ein Cookie mit 30 Tagen Laufzeit, das die Funktion freischaltet.
Löschen: Du kannst dein Konto in den Konto-Einstellungen selbst löschen; danach entfernen wir alle Kontodaten. Du kannst außerdem jederzeit eine Kopie deiner Daten anfordern.
Newsletter
Unseren Newsletter mit Rezepten und Backtipps bekommst du nur, wenn du ihn bestellst und die Bestellung per Klick in einer Bestätigungsmail bestätigst (Double-Opt-in). Dafür reicht deine E-Mail-Adresse; den Vornamen kannst du für die Anrede angeben. Wir speichern außerdem, wann du dich angemeldet und bestätigt hast und über welches Formular oder welchen Beitrag, damit wir die Einwilligung nachweisen können. Grundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG).
Versand und Auswertung: Der Newsletter läuft über eine eigene Software auf unserem Server in Deutschland. Die Mails verschickt ein E-Mail-Versanddienst aus einem Rechenzentrum in der EU in unserem Auftrag (Art. 28 DSGVO). Wir werten aus, ob eine Mail geöffnet wurde und welche Links geklickt wurden, um die Inhalte zu verbessern. Diese Auswertung gehört zur Einwilligung; wer sie nicht möchte, kann den Newsletter abbestellen.
Abmelden und Löschfristen: In jeder Mail steht ein Abmeldelink; alternativ hilft die Seite Benachrichtigungen verwalten. Unbestätigte Anmeldungen löschen wir nach sieben Tagen. Öffnungs- und Klickdaten löschen wir nach einem Jahr. Wer lange keine Mail mehr öffnet, wird automatisch abgemeldet. Nach einer Abmeldung bewahren wir die Adresse noch bis zu drei Jahre auf, um die frühere Einwilligung belegen zu können; sie wird dann nicht mehr angeschrieben (Art. 6 Abs. 1 lit. f DSGVO).
Newsletter-Hinweis auf der Seite: Damit dich das Anmeldefenster nicht bei jedem Besuch erneut stört, merkt sich ein Cookie, ob du es geschlossen oder dich angemeldet hast. Das Cookie enthält keine persönlichen Daten und ist für diese Funktion erforderlich (§ 25 Abs. 2 TDDDG).
Kauf eines eBooks: Wenn du eines unserer eBooks kaufst (siehe eBooks) und Newsletter-Abonnent bist, vermerken wir den Kauf an deiner Adresse, damit du keine Werbung für ein Produkt bekommst, das du schon hast.
Push-Nachrichten
Wenn du Push-Nachrichten erlaubst, schickt dir dein Browser Hinweise auf neue Rezepte. Die Zustellung läuft über den Push-Dienst deines Browsers (Google für Chrome und Android, Mozilla für Firefox, Apple für Safari). Unser eigener Push-Dienst auf unserem Server in Deutschland speichert dafür die von deinem Browser erzeugte Zustelladresse mit Schlüsseln, Browser- und Gerätetyp, den Zeitpunkt deiner Erlaubnis und ob Nachrichten zugestellt oder angeklickt wurden. Namen oder E-Mail-Adressen kennen wir dabei nicht. Grundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Abbestellen: In den Einstellungen deines Browsers oder über die Seite Benachrichtigungen verwalten. Abmeldungen und dauerhaft nicht zustellbare Adressen löschen wir; Statistiken behalten wir nur als Summen ohne Personenbezug.
Kontakt und Support
Schreibst du uns per E-Mail oder über das Kontaktformular für Kooperationen, speichern wir deine Angaben (Name, E-Mail-Adresse, gegebenenfalls Firma, Nachricht) und den Verlauf, um dir zu antworten (Art. 6 Abs. 1 lit. b DSGVO). Anfragen verwalten wir in unserem eigenen Support-System auf unserem Server in Deutschland. Unser E-Mail-Postfach betreibt Google (Google Ireland Limited, Dublin; Auftragsverarbeitung, DPF-zertifiziert). Anfragen, aus denen Aufgaben werden, etwa ein Fehler im Rezept, landen in unserer Aufgabenverwaltung ClickUp (Anbieter in den USA, DPF-zertifiziert, Auftragsverarbeitung). Abgeschlossene Anfragen löschen wir automatisch drei Jahre nach Abschluss.
KI-Unterstützung: Beim Beantworten hilft uns eine KI. Der Text deiner Anfrage geht dafür an den KI-Dienst Claude von Anthropic, PBC, San Francisco, USA, der einen Antwortentwurf vorschlägt und Anfragen vorsortiert. Anthropic verarbeitet die Texte in unserem Auftrag; die Übermittlung in die USA sichern die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag ab. Anthropic nutzt die Texte nicht zum Training und löscht sie nach spätestens 30 Tagen. Jede Antwort schreibt und prüft ein Mensch (Art. 6 Abs. 1 lit. f DSGVO).
Unsere App
Die App „Backen macht glücklich“ für iOS und Android lädt Rezepte von unserem Server in Deutschland; dabei sieht der Server wie bei einem Website-Besuch deine IP-Adresse (siehe Hosting). Merkliste, Rezeptbücher, Notizen, Einkaufsliste und Verlauf speichert die App auf deinem Gerät. Mit einem Leserkonto gleicht sie Merkliste, Rezeptbücher, Notizen und Verlauf mit der Website ab; die Einkaufsliste bleibt immer nur auf dem Gerät. Die App braucht keinen Standort und keine Kontakte. Kamera oder Fotos fragt sie nur, wenn du ein Profilbild setzen willst.
Absturzberichte und Stabilität (Firebase): Damit die App stabil bleibt, nutzt sie drei Dienste von Firebase der Google Ireland Limited, Dublin: Crashlytics meldet Abstürze mit Gerätetyp, Betriebssystem, App-Version und dem technischen Ablauf des Fehlers; die Leistungsmessung erfasst Ladezeiten von Bildschirmen und Netzwerkanfragen mit IP-Adresse und Gerätedaten; Remote Config holt beim Start eine Konfiguration, mit der wir eine fehlerhafte Version notfalls sperren können. Dafür legt Firebase eine zufällige Installations-Kennung auf deinem Gerät ab; Namen oder Werbe-IDs werden nicht übermittelt. Google verarbeitet die Daten in unserem Auftrag, auch in den USA (Google LLC, DPF-zertifiziert). Grundlage ist unser berechtigtes Interesse an einer funktionierenden App (Art. 6 Abs. 1 lit. f DSGVO). Absturzberichte löscht Google nach 90 Tagen, Leistungsdaten mit IP-Adresse nach 30 Tagen, die übrigen Leistungsdaten nach 60 Tagen.
Nutzungsstatistik (Firebase Analytics): Ab Version 3.1.2 fragt die App beim ersten Start, ob sie anonyme Nutzungsstatistiken senden darf; ohne dein Ja sendet sie nichts. Ältere Versionen senden diese Statistik noch ohne Abfrage, bitte aktualisiere die App. Mit deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) zählt die App, welche Funktionen genutzt werden, etwa „Rezept gemerkt“, zusammen mit Gerätetyp, App-Version und ungefährem Standort aus der gekürzten IP-Adresse. Google verarbeitet diese Daten in unserem Auftrag; nutzerbezogene Daten bewahrt Google 14 Monate auf. Du kannst die Einwilligung jederzeit in den Einstellungen der App zurücknehmen; die App löscht dann ihre Statistik-Kennung.
Kauf: Die App kaufst du im App Store von Apple oder bei Google Play. Für Zahlung und Kaufabwicklung sind Apple beziehungsweise Google selbst verantwortlich; wir erhalten nur anonyme Verkaufsstatistiken. Das Impressum und diese Datenschutzerklärung gelten auch für die App.
Inhalte und Angebote von Dritten
Amazon-Partnerlinks
Wir nehmen am Partnerprogramm von Amazon Europe Core S.à r.l., Luxemburg, teil: Als Amazon-Partner verdienen wir an qualifizierten Verkäufen. Links und Produktboxen führen zu Amazon.de. Solange du nur liest, fließt nichts an Amazon; Produktbilder liefern wir von unserem eigenen Server aus, sodass Amazon deine IP-Adresse nicht sieht. Erst beim Klick auf einen Link erfährt Amazon, dass du von uns kommst, und setzt ein Cookie (24 Stunden), um einen Kauf uns zuzuordnen. Grundlage ist unser berechtigtes Interesse an der Finanzierung der Seite (Art. 6 Abs. 1 lit. f DSGVO). Mehr dazu in den Datenschutzhinweisen von Amazon.
Videos und andere eingebettete Inhalte
In manchen Beiträgen betten wir Videos von YouTube (Google Ireland Limited) oder Pins von Pinterest (Pinterest Europe Ltd., Dublin) ein, außerdem den Videoplayer unseres Vermarkters. Diese Inhalte laden erst, wenn du im Cookie-Fenster zugestimmt hast (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Beim Laden erhält der jeweilige Anbieter deine IP-Adresse und Gerätedaten; bist du dort eingeloggt, kann er den Abruf deinem Profil zuordnen. Schriftarten laden wir von unserem eigenen Server, nicht von Google Fonts.
eBooks kaufen
Unsere eBooks verkaufen wir über ablefy (elopage GmbH, Berlin). Kauf, Zahlung und Rechnung wickelt ablefy als eigener Verantwortlicher ab; dort gilt die Datenschutzerklärung von ablefy. Wir erhalten nach dem Kauf deine E-Mail-Adresse und das gekaufte Produkt, um dir das eBook zuzuordnen und, falls du Newsletter-Abonnent bist, den Kauf zu vermerken (Art. 6 Abs. 1 lit. b und f DSGVO).
Kurzlinks (go.bmg.li)
In Newsletter, Push-Nachrichten und im WhatsApp-Kanal verwenden wir kurze Links der Form go.bmg.li/…. Unser eigener Kurzlink-Dienst auf unserem Server zählt beim Klick Zeitpunkt, Herkunft, Gerätetyp und das Land, das er aus der sofort anonymisierten IP-Adresse ableitet. So sehen wir, welche Inhalte ankommen (Art. 6 Abs. 1 lit. f DSGVO). Einzelne Personen erkennen wir daraus nicht.
Unsere Profile bei Instagram, Facebook, Pinterest, YouTube und WhatsApp
Wir sind auf Instagram und Facebook (Meta Platforms Ireland Ltd., Dublin), Pinterest (Pinterest Europe Ltd.), YouTube (Google Ireland Ltd.) und mit einem WhatsApp-Kanal (WhatsApp Ireland Ltd.) vertreten. Besuchst du uns dort, gelten die Datenschutzregeln der jeweiligen Plattform; sie kann dein Verhalten auswerten und deinem Profil zuordnen, auch wenn du nicht eingeloggt bist. Wir erhalten von den Plattformen nur zusammengefasste Statistiken über unsere Seiten. Für diese Statistiken sind wir bei Facebook und Instagram gemeinsam mit Meta verantwortlich (Art. 26 DSGVO, Vereinbarung von Meta). Nachrichten, die du uns dort schreibst, beantworten wir dort (Art. 6 Abs. 1 lit. f DSGVO). Die Teilen-Buttons auf unserer Seite übertragen erst beim Klick Daten an die jeweilige Plattform.
Backups und Löschfristen im Überblick
Von allen Systemen ziehen wir tägliche Sicherungskopien: auf dem Server selbst (sieben Tage täglich, vier Wochen wöchentlich), auf einem eigenen Speicher in unseren Räumen (mindestens 30 Tage) und verschlüsselt bei einem Cloud-Speicher in der EU (bis zu 20 Versionen). Gelöschte Daten verschwinden mit dem Auslaufen dieser Kopien auch aus den Backups. Die wichtigsten Löschfristen:
- Server-Logs: 10 Tage · Monitoring (Datadog): 15 bzw. 30 Tage · Clarity: 30 Tage bzw. 13 Monate
- Newsletter: unbestätigte Anmeldungen 7 Tage, Öffnungs-/Klickdaten 1 Jahr, nach Abmeldung bis zu 3 Jahre als Nachweis
- Kommentare: bis zur Löschung auf Wunsch · Support-Anfragen: 3 Jahre nach Abschluss · Konto: bis zur Löschung durch dich
- Cookie-Einwilligung: 12 Monate · Google Analytics (Website und App): 14 Monate · KI-Anfragen im Support: 30 Tage · Absturzberichte der App: 90 Tage
Änderungen dieser Erklärung
Wenn wir neue Dienste einsetzen oder sich Gesetze ändern, passen wir diesen Text an. Die aktuelle Fassung findest du immer hier; bei wesentlichen Änderungen weisen wir Newsletter-Abonnenten darauf hin. Zuletzt haben wir die Erklärung vollständig neu geschrieben: verständlichere Sprache, Beschreibung des Leserkontos, des Push-Systems, des Monitorings und der KI-Unterstützung im Support; nicht mehr genutzte Dienste (Consentmanager, Google AdSense, Signalize) wurden entfernt.
Stand: 5. September 2026