Familienplan

Datenschutzerklärung

Familienplan soll Familien den Alltag erleichtern — dafür brauchen wir so wenige Daten wie möglich und gehen mit ihnen so sorgfältig um, wie wir es selbst von einer Familien-App erwarten würden. Hier steht, welche Daten wir wofür verarbeiten, wer sie außer uns zu sehen bekommt und welche Rechte du hast. Diese Erklärung gilt für die Website familienplan.online, die installierbare Web-App und die Android-App.

1. Verantwortlicher

Next Apps - IT und Consulting - Ann-Kristin Weisenberger
Lessingstraße 15
68723 Plankstadt, Deutschland
E-Mail: [email protected]

Einen Datenschutzbeauftragten müssen wir nach Art. 37 DSGVO und § 38 BDSG nicht benennen. Für alle Datenschutzfragen erreichst du uns unter der oben genannten E-Mail-Adresse.

2. Das Wichtigste in Kürze

3. Aufruf der Website und Server-Protokolle

Bei jedem Aufruf verarbeiten unsere Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser- und Gerätetyp sowie Statuscode. Diese Daten brauchen wir, um die Seite auszuliefern, Störungen zu finden und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Server-Protokolle werden nach 30 Tagen automatisch gelöscht, es sei denn, ein konkreter Sicherheitsvorfall erfordert eine längere Aufbewahrung bis zu seiner Klärung.

Hosting

Die Anwendung, die Datenbank und alle hochgeladenen Dateien liegen auf einem eigenen Server, den wir selbst in Deutschland betreiben. Ein externer Hosting-Dienstleister hat keinen Zugriff auf diese Daten.

Cloudflare

Zum Schutz vor Angriffen (z. B. Überlastungsangriffen) und zur schnelleren Auslieferung läuft der Datenverkehr über das Netzwerk von Cloudflare (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare verarbeitet dabei die oben genannten Verbindungsdaten einschließlich deiner IP-Adresse. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; zusätzlich gelten die EU-Standardvertragsklauseln als Teil des Auftragsverarbeitungsvertrags.

4. Konto und Anmeldung

Für die Registrierung verarbeiten wir deine E-Mail-Adresse, deinen Vor- und Nachnamen, ein Passwort (nur als sicherer Hash gespeichert) sowie Zeitpunkt der Registrierung und der E-Mail-Bestätigung. Nach der Anmeldung setzen wir ein Sitzungs-Cookie (fn_session, 30 Tage, verlängert sich bei Nutzung), damit du angemeldet bleibst. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO); das Sitzungs-Cookie ist technisch unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Öffentlich (z. B. an veröffentlichten Rezepten) erscheint von dir nur dein Vorname und der Anfangsbuchstabe deines Nachnamens.

Anmeldung mit Google oder Apple

Wenn du dich mit Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) oder Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland) anmeldest, leitet dich die Seite zum jeweiligen Anbieter weiter. Wir erhalten von dort eine Kennung, deine E-Mail-Adresse und deinen Namen, bei Google zusätzlich dein Profilbild. Welche Daten der Anbieter selbst dabei verarbeitet, regelt dessen Datenschutzerklärung. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) — du hast diese Anmeldeart selbst gewählt. Eine Übermittlung in die USA ist dabei möglich; beide Anbieter sind unter dem EU-US Data Privacy Framework zertifiziert.

5. Deine Inhalte und der Familienkreis

Alles, was du in Familienplan anlegst, speichern wir, um dir die jeweilige Funktion bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO): Rezepte, Fotos, Bewertungen, Wochenpläne, Einkaufslisten, Geschäfte und Kundenkarten, Termine, Feiern, Reisen, Packlisten, Tickets, Aufgaben, Erfolge sowie deine Einstellungen.

Angaben zu Familienmitgliedern, Kindern und Allergien

Kinder haben keine eigenen Konten. Wenn du Familienmitglieder als Profil anlegst, speichern wir deren Namen und — nur wenn du sie einträgst — Unverträglichkeiten, Allergien und Abneigungen, um passende Rezepte und Warnhinweise anzuzeigen. Angaben zu Allergien und Unverträglichkeiten sind Gesundheitsdaten (Art. 9 DSGVO). Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du durch das Eintragen erteilst, und nur für die genannte Funktion. Du kannst die Einwilligung jederzeit widerrufen, indem du die Angaben löschst. Trägst du Angaben zu anderen Personen ein, stell bitte sicher, dass du dazu berechtigt bist — bei deinen Kindern als sorgeberechtigter Elternteil.

Einladungen und Gäste

Für Feiern kannst du Einladungslinks verschicken. Gäste, die über einen solchen Link zu- oder absagen, geben dabei selbst die Namen der teilnehmenden Personen (ggf. mit Kennzeichnung als Kind) und ggf. Mitbringsel an. Diese Angaben sehen die Gastgeber und deren Familienkreis. Wir verarbeiten sie, um die Feier zu organisieren (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse der Gastgeber und Gäste an einer einfachen Planung). Mit dem Löschen der Feier werden auch die Gästedaten gelöscht.

6. KI-Funktionen

Einige Funktionen nutzen Sprachmodelle von Microsoft Azure OpenAI (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland). Die Verarbeitung erfolgt in Rechenzentren innerhalb der EU. Es werden nur die Inhalte übermittelt, die für die jeweilige Funktion nötig sind:

Microsoft verwendet diese Daten nicht zum Training von KI-Modellen. Microsoft kann Eingaben zur Missbrauchserkennung bis zu 30 Tage speichern. Mit Microsoft besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags, wenn du eine KI-Funktion selbst auslöst (Art. 6 Abs. 1 lit. b DSGVO), bei der Inhaltsprüfung unser berechtigtes Interesse an einer sicheren, familienfreundlichen Plattform (Art. 6 Abs. 1 lit. f DSGVO). Lehnt die automatische Prüfung eine Veröffentlichung ab, siehst du die Begründung und kannst eine menschliche Prüfung verlangen; Meldungen entscheidet immer ein Mensch. Bitte lade für KI-Funktionen keine Fotos oder Texte mit Daten anderer Personen hoch, die dafür nicht nötig sind.

7. Abos, Spenden und Zahlungen

Bezahlte Abos und Spenden wickeln wir über Stripe ab (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Deine Zahlungsdaten gibst du direkt bei Stripe ein; wir erhalten sie nicht. Wir speichern nur deine Stripe-Kundennummer, den gebuchten Tarif, Laufzeit und Status. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie unsere gesetzlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Stripe ist für Teile der Verarbeitung (z. B. Betrugsprävention, Erfüllung eigener Finanzaufsichtspflichten) selbst verantwortlich; eine Übermittlung an Stripe, Inc. in den USA ist möglich, Stripe ist unter dem EU-US Data Privacy Framework zertifiziert. Details: stripe.com/de/privacy.

8. E-Mails und Benachrichtigungen

Systemmails (E-Mail-Bestätigung, Passwort-Reset, Erinnerungen, Kündigungsbestätigungen, Mitteilungen zu Meldungen) versenden wir über Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich) als Auftragsverarbeiter. Übermittelt werden deine E-Mail-Adresse, dein Name und der Inhalt der Nachricht. Welche Benachrichtigungen du bekommst, stellst du im Konto ein. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Neuigkeiten zu Funktionen: Per E-Mail oder Push informieren wir dich nur dann über neue Funktionen, wenn du das bei der Registrierung oder im Konto ausdrücklich aktiviert hast (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG). Du kannst das jederzeit im Konto wieder abschalten.

Push-Mitteilungen: Wenn du Push-Mitteilungen erlaubst, speichern wir einen technischen Geräte-Endpunkt. Die Zustellung läuft über den Push-Dienst deines Browsers bzw. Betriebssystems (z. B. Google Firebase Cloud Messaging bei Android, Apple oder Mozilla bei den jeweiligen Browsern). Der Inhalt enthält nur den Hinweistext. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du über die Berechtigungsabfrage deines Geräts erteilst und dort jederzeit widerrufen kannst.

9. Geschäfte und Öffnungszeiten

Wenn du einem Geschäft in deiner Einkaufsliste einen Google-Eintrag zuordnest, fragt unser Server dessen Öffnungszeiten bei der Google Places API ab. Dabei werden keine Daten über dich an Google übermittelt, nur die Kennung des Geschäfts. Links zu Google Maps, Bring! oder anderen externen Diensten öffnen die jeweilige Seite erst, wenn du sie anklickst; ab dann gilt deren Datenschutzerklärung.

10. Cookies, lokale Speicherung, Werbung und Statistik

Technisch notwendig (ohne Einwilligung)

Neben dem Sitzungs-Cookie speichert die App im Speicher deines Browsers bzw. Geräts (Local Storage, IndexedDB, Service-Worker-Cache) deine Cookie-Entscheidung, Darstellungs- einstellungen, offline gespeicherte Rezepte und Listen sowie noch nicht übertragene Änderungen. Das ist für die von dir gewünschten Funktionen (z. B. Offline-Nutzung) unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die Daten verlassen dein Gerät nur, wenn sie mit deinem Konto synchronisiert werden.

Reichweitenmessung mit Umami (ohne Cookies)

Um zu verstehen, welche Seiten und Funktionen genutzt werden, verwenden wir Umami, das wir selbst auf unseren Servern betreiben. Umami setzt keine Cookies und speichert keine IP-Adressen; aus IP-Adresse und Browserangaben wird ein regelmäßig wechselnder, nicht rückrechenbarer Wert gebildet, damit Besuche gezählt werden können. Erfasst werden aufgerufene Seiten, Referrer, Browser, Gerätetyp, Land/Region und die Nutzung einzelner Knöpfe — nie Inhalte, die du eingibst. Es werden keine Daten an Dritte übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung der App (Art. 6 Abs. 1 lit. f DSGVO). Du kannst widersprechen, indem du in deinem Browser „Do Not Track“ aktivierst — dann wird nichts erfasst.

Mit Einwilligung: Werbung, Google Analytics, Heatmaps

Nur wenn du im Cookie-Hinweis auf „Einverstanden“ tippst (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), laden wir zusätzlich:

Bei Google ist eine Übermittlung in die USA möglich; Google ist unter dem EU-US Data Privacy Framework zertifiziert. Mit einem Werbefrei- oder Plus-Abo entfällt die Werbung vollständig. Deine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Seitenfuß widerrufen. Die Speicherdauer der Google-Cookies beträgt bis zu 13 Monate. Mehr: policies.google.com/privacy.

11. Meldungen, Feedback und Kontakt

Wenn du einen Inhalt meldest, Feedback gibst oder uns schreibst, verarbeiten wir deine Angaben (und, falls du angemeldet bist, dein Konto), um das Anliegen zu bearbeiten und unsere Pflichten nach dem Digital Services Act zu erfüllen (Art. 6 Abs. 1 lit. b, c und f DSGVO). Meldungen und Moderationsentscheidungen dokumentieren wir, solange das für Nachweis- und Beschwerdezwecke erforderlich ist.

12. Kündigung von Verträgen

Wenn du über „Verträge hier kündigen“ eine Kündigung einreichst, verarbeiten wir Namen, E-Mail-Adresse, die Angaben zur Kündigung und den Zeitpunkt des Eingangs, um die Kündigung auszuführen und dir den Eingang zu bestätigen (Art. 6 Abs. 1 lit. b und c DSGVO i. V. m. § 312k BGB). Die Bestätigung bewahren wir als Nachweis bis zum Ablauf der regelmäßigen Verjährungsfrist auf.

13. Empfänger im Überblick

Eine Weitergabe an Dritte findet nur wie oben beschrieben statt. Auftragsverarbeiter nach Art. 28 DSGVO: Cloudflare, Brevo, Microsoft (Azure OpenAI), Google (Places API, Firebase Cloud Messaging). Eigenständig verantwortlich: Stripe (für Zahlungen), Google und Apple (für die Anmeldung, soweit du sie wählst), Google (für AdSense und Analytics, nur mit Einwilligung). Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.

14. Speicherdauer

15. Deine Rechte

Du hast gegenüber uns folgende Rechte hinsichtlich deiner Daten:

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Eine E-Mail an uns genügt.

Datenexport (als JSON-Datei) und Kontolöschung kannst du selbst im Konto auslösen. Für alles andere schreib uns an [email protected].

Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, etwa an deinem Wohnort oder an unserem Sitz. Für uns zuständig ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart.

16. Mindestalter

Familienplan richtet sich an Erwachsene. Ein eigenes Konto darf erst ab 16 Jahren angelegt werden.

17. Datensicherheit und Änderungen

Alle Verbindungen sind per TLS verschlüsselt, Passwörter werden nur als Hash gespeichert, und der Zugriff auf unsere Systeme ist auf das Nötigste beschränkt. Wenn sich Funktionen oder Dienstleister ändern, passen wir diese Erklärung an; es gilt die jeweils hier veröffentlichte Fassung.

Stand: 28. September 2026