Datenschutzerklärung
Stand: 13. September 2026. Diese Erklärung gilt für die Web-App unter app.korb.team (Startseite korb.team) und die Korb-App für iOS.
1. Verantwortlicher
Völker Unique e.G., vertreten durch den Vorstand Thomas Völker, Pascal Völker und Michaela Völker, Karl-Liebknecht-Str. 1 A, 09376 Oelsnitz/Erzgebirge, E-Mail thomas@voelker.digital. Ein Datenschutzbeauftragter ist nicht bestellt (keine Pflicht nach § 38 BDSG).
2. Was Korb speichert
| Daten | Wofür | Rechtsgrundlage | Wie lange |
|---|---|---|---|
| E-Mail-Adresse, Passwort (nur als Hash), Anzeigename (frei wählbar, ein Spitzname reicht – ein echter Name ist nicht nötig) | Dein Konto, Anmeldung, Passwort-Reset | Art. 6 Abs. 1 b DSGVO (Nutzungsvertrag) | Bis du dein Konto löschst |
| Anmelde-Sitzungen (Token als Hash, Zeitpunkt, Gerätetyp) | Damit du angemeldet bleibst | Art. 6 Abs. 1 b | 30 Tage ohne Nutzung, sofort beim Abmelden |
| Listen, Artikel, Mengen, Merkmale, Abhak-Zeitpunkte, Mitgliedschaften | Die Einkaufsliste selbst und das gemeinsame Einkaufen | Art. 6 Abs. 1 b | Bis du Liste oder Konto löschst |
| Einladungslinks (Token als Hash) | Andere in eine Liste holen | Art. 6 Abs. 1 b | 7 Tage oder bis zur Annahme |
| Kundenkarten (Name, Nummer, Darstellung als QR-Code oder Strichcode) | Damit du sie an der Kasse vorzeigen kannst | Art. 6 Abs. 1 b | Bis du die Karte oder das Konto löschst |
| Fotos an Artikeln | Produkt wiedererkennen | Art. 6 Abs. 1 b | Mit dem Artikel, der Liste oder dem Konto |
| Abhak- und Kauf-Protokoll (Kategorie bzw. Artikelname mit Zeit, pro Konto) | Reihenfolge nach deinem Weg durch den Laden lernen, Wiederkauf vorschlagen | Art. 6 Abs. 1 f (Benutzbarkeit) | Rollierend, jederzeit über „Gelerntes vergessen“ oder Kontolöschung |
| API-Schlüssel (nur als Hash) | Automationen, die du selbst einrichtest | Art. 6 Abs. 1 b | Bis zum Widerruf |
| Server-Protokolle (Zeit, Pfad, Status; keine Inhalte, keine E-Mails) | Betrieb und Sicherheit | Art. 6 Abs. 1 f | 7 Tage |
Kein Tracking, keine Werbung, keine Analyse-Dienste, kein Verkauf von Daten. Das Cookie korb_session ist technisch notwendig (§ 25 Abs. 2 TDDDG); es gibt keine weiteren Cookies.
2a. Funktionen mit externen Diensten
Rezept-Import und Wochenplan: Wenn du einen Rezept-Link einfügst, ruft der Korb-Server diese Seite einmalig ab, liest die Zutatenliste aus und verwirft die Seite. An die Rezeptseite gehen keine Daten von dir (kein Cookie, kein Verweis auf dein Konto); die Adresse wird nicht gespeichert. Gerichte und Wochenpläne gehören zur Liste und sind für deren Mitglieder sichtbar.
Kamera und Fotos: Die Kamera wird nur genutzt, wenn du eine Kundenkarte scannst oder ein Artikelfoto aufnimmst; iOS fragt dich vorher um Erlaubnis. Fotos werden auf dem Gerät verkleinert und nur an den Korb-Server übertragen. Bitte fotografiere keine Personen.
Anmeldung über Google, Microsoft oder Apple (sofern angeboten): Wählst du diesen Weg, übermittelt der jeweilige Anbieter deine E-Mail-Adresse, deinen Namen und eine Kennung an Korb; Korb speichert davon nur E-Mail und Kennung, um dein Konto zuzuordnen (Art. 6 Abs. 1 b DSGVO). Beim Anmelden verarbeitet der Anbieter deine Daten nach seinen eigenen Datenschutzbestimmungen, auch in den USA (Google und Microsoft sind unter dem EU-US Data Privacy Framework zertifiziert; für Apple gelten Standardvertragsklauseln). Zugangsdaten des Anbieters speichert Korb nicht. Du kannst jederzeit stattdessen E-Mail und Passwort nutzen.
Angebote (Kaufland): Die Wochenangebote holt der Korb-Server höchstens zweimal täglich von der öffentlichen Kaufland-Filialseite und zeigt sie dir in der App. Dabei werden keine Daten von dir an Kaufland übermittelt. Wählst du eine Filiale, speichert Korb Name, Postleitzahl und Ort dieser Filiale an deiner Liste – nicht deinen Standort; eine Standortberechtigung braucht Korb dafür nicht. Preise und Angebote stammen von Kaufland und sind ohne Gewähr.
3. Wer deine Daten sieht
Mitglieder derselben Liste sehen deinen Anzeigenamen und deine Initialen sowie die Artikel der Liste, nicht deine E-Mail-Adresse. Wer einen Nur-Lesen-Link hat, sieht die Liste, aber keine Namen der Mitglieder. Deine Kundenkarten sieht nur du.
4. Wo deine Daten liegen
Auf einem Server bei Hostinger International Ltd. in einem Rechenzentrum in der EU (Auftragsverarbeitung nach Art. 28 DSGVO). Passwort-Mails werden über ein E-Mail-Postfach in der EU versendet. Abgesehen von der optionalen Anmeldung über Google, Microsoft oder Apple (Abschnitt 2a) werden Daten nicht in Drittländer übertragen. Wenn du die iOS-App über den App Store lädst, gelten zusätzlich die Datenschutzhinweise von Apple.
5. Deine Rechte
- Auskunft und Datenübertragbarkeit: In der App unter Konto → „Meine Daten exportieren“ (JSON).
- Berichtigung: Name, E-Mail und Passwort änderst du selbst unter Konto.
- Löschung: Konto → „Konto löschen“. Deine Listen ohne weitere Mitglieder werden mitgelöscht, geteilte Listen gehen an das nächste Mitglied über.
- Widerspruch und Einschränkung: Lern-Funktionen lassen sich über „Gelerntes vergessen“ zurücksetzen; jede Nutzung ist freiwillig.
- Beschwerde: bei einer Datenschutz-Aufsichtsbehörde, zum Beispiel der für deinen Wohnort zuständigen Landesbehörde.
6. Sicherheit
Übertragung nur verschlüsselt (TLS), Passwörter als scrypt-Hash mit Salt, Anmelde-Tokens und API-Schlüssel nur als Hash, Server hinter Firewall, keine Datenweitergabe.
7. Kinder
Korb richtet sich an Personen ab 16 Jahren. Jüngere Personen dürfen eine Liste nur über das Konto eines Erwachsenen mitnutzen.