Datenschutzerklärung
für die App SmartCart. Stand: 4. Oktober 2026
Mit SmartCart schreibst du Einkaufslisten, teilst sie mit anderen und siehst Angebote aus der Nähe. Hier steht, welche Daten dabei anfallen, wofür wir sie brauchen, wer sie verarbeitet und welche Rechte du hast. Wir verkaufen keine Daten, zeigen keine Werbung und nutzen kein Tracking.
1. Verantwortlich
[Vorname Nachname]
[Straße Hausnummer]
[PLZ Ort]
E-Mail: datenschutz@smartcart-app.de
Einen Datenschutzbeauftragten müssen wir nicht benennen. Bei Fragen zum Datenschutz schreib einfach an die E-Mail-Adresse oben.
2. Welche Daten wir verarbeiten
Konto
Für dein Konto speichern wir E-Mail-Adresse, Benutzername, Anzeigename, Profilbild (wenn du eins hochlädst) und die Art der Anmeldung. Dein Passwort speichern wir nur als Hash, also nicht lesbar. Wir brauchen diese Daten, damit du dich anmelden und Listen teilen kannst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der App).
Speicherdauer: bis du dein Konto löschst. Das geht jederzeit in der App unter Einstellungen, Konto löschen.
Listen und Artikel
Wir speichern deine Listen, die Artikel darin, ein Listenbild (wenn du eins wählst) und wer Mitglied einer Liste ist. Mitglieder einer geteilten Liste sehen den Inhalt der Liste sowie Namen und Profilbilder der anderen Mitglieder. E-Mail-Adressen sehen sie nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: bis du die Liste oder dein Konto löschst. Verlässt du eine geteilte Liste, bleibt sie für die anderen Mitglieder bestehen.
Selbst eingetragene Preise
Trägst du einen Preis ein, sehen ihn auch andere Nutzer. Löschst du dein Konto, bleibt der Preis erhalten, aber ohne Bezug zu dir.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Anmelde-Sitzungen
Damit du angemeldet bleibst, speichern wir pro Gerät eine Sitzung mit IP-Adresse, Gerätebezeichnung, Browser- bzw. App-Kennung und Zeitpunkten. Das Sitzungs-Token selbst liegt nur als Hash in der Datenbank. Die Angaben helfen auch, Missbrauch zu erkennen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (Schutz deines Kontos).
Speicherdauer: Eine Sitzung endet nach 90 Tagen ohne Nutzung, beim Abmelden oder wenn du dein Passwort änderst. 30 Tage danach löschen wir sie automatisch, spätestens mit deinem Konto.
Passwort zurücksetzen und E-Mails
Wenn du dein Passwort vergessen hast, schicken wir dir einen Code per E-Mail. Der Code liegt nur als Hash in der Datenbank, gilt 15 Minuten und wird nach einem Tag gelöscht. Für den Versand nutzen wir einen Mail-Anbieter (siehe Abschnitt 3).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Anmeldung mit Google oder Apple
Meldest du dich mit Google oder Apple an, bekommen wir von dort deine E-Mail-Adresse und eine Kennung, mit der wir dein Konto zuordnen. Dein Passwort bei Google oder Apple sehen wir nicht. Für die Anmeldung gelten zusätzlich die Datenschutzhinweise von Google und Apple.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Push-Benachrichtigungen
Wenn du Benachrichtigungen erlaubst, speichern wir die Push-Kennung deines Geräts. Über Google Firebase Cloud Messaging schicken wir dir dann zum Beispiel einen Hinweis, wenn jemand etwas zu einer geteilten Liste hinzufügt. Du kannst Benachrichtigungen in der App oder in den Systemeinstellungen abschalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Erlaubnis).
Speicherdauer: bis du Benachrichtigungen abschaltest, dich abmeldest oder dein Konto löschst. Meldet sich ein Gerät 90 Tage nicht, löschen wir seine Kennung automatisch.
Preiswecker
Für einen Preiswecker speichern wir den Suchbegriff (zum Beispiel „Kaffee“). Hast du einen Einkaufsort festgelegt, speichern wir dazu nur ein grobes Gebiet (Raster von etwa 10 km) und den Umkreis, damit Treffer aus deiner Gegend kommen. Nach neuen Prospekten prüfen wir die Wecker und schicken dir bei einem Treffer eine Push-Nachricht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: bis du den Wecker oder dein Konto löschst.
Sparzähler
Hakst du einen Artikel ab, für den die App ein Angebot mit Statt-Preis kennt, speichern wir zu deinem Konto, wie viel du dabei gespart hast. Dazu gehören nur der Betrag, die Woche und eine Kennung des Artikels, damit ein erneutes Abhaken nicht doppelt zählt. Daraus zeigt dir die App, was du je Woche, Monat und Jahr gespart hast.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Einzelne Einträge bleiben nur für diese und letzte Woche. Danach fassen wir sie jede Nacht zu einer Summe je Monat zusammen (Betrag und Anzahl, ohne Artikel). Monatssummen behalten wir für dieses und letztes Jahr, ältere werden zu einer Summe je Jahr. Alles löschen wir spätestens mit deinem Konto.
Einkaufsort
Damit wir Angebote aus deiner Nähe zeigen, kannst du einen Einkaufsort festlegen: per Standort oder per Postleitzahl. Der Ort bleibt auf deinem Gerät. Bei einer Anfrage schicken wir nur einen auf etwa 1 km gerundeten Punkt an unseren Server. Dort wird er nicht mit deinem Konto gespeichert, außer grob für deine Preiswecker (siehe oben). Damit wir wissen, für welche Gegenden wir Angebote laden sollen, merken wir uns Orte nur als grobes Raster von etwa 10 km, ohne Bezug zu dir.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Den Zugriff auf den Standort fragt dein Gerät vorher ab.
Absturzberichte (nur mit Einwilligung)
Nur wenn du zustimmst, schickt die App bei einem Absturz einen Bericht an Google Firebase Crashlytics. Er enthält Gerätemodell, Systemversion, App-Version, eine zufällige Installationskennung und die Stelle im Code, an der der Fehler passiert ist. Listen, Artikel und Namen sind nicht dabei. Ohne Zustimmung wird nichts gesendet. Du kannst deine Wahl jederzeit in den Einstellungen unter Absturzberichte senden ändern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Speicherdauer: Google löscht die Berichte nach 90 Tagen.
Webseite
Wenn du smartcart-app.de besuchst, lädt die Seite Schriften, Bilder und Skripte nur von unserem eigenen Server. Wir setzen keine Cookies, nutzen keine Analyse-Werkzeuge und binden keine Inhalte anderer Anbieter ein. Was dabei protokolliert wird, steht unter „Server-Protokolle“.
Warteliste
Auf der Webseite kannst du dich auf die Warteliste setzen. Dafür speichern wir deine E-Mail-Adresse und den Zeitpunkt der Anmeldung. Du bekommst zuerst eine E-Mail mit einem Bestätigungslink. Erst wenn du darauf klickst und bestätigst, steht deine Adresse auf der Liste (Double-Opt-in). Wir schreiben dir dann einmal, sobald SmartCart in den App Stores ist, sonst nichts.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung). Du kannst sie jederzeit widerrufen, über den Link „Von der Warteliste austragen“ in jeder E-Mail oder mit einer Nachricht an uns.
Speicherdauer: Unbestätigte Anmeldungen löschen wir nach 7 Tagen. Bestätigte Adressen löschen wir, sobald wir die Start-Nachricht verschickt haben, oder sofort, wenn du dich austrägst.
Server-Protokolle
Wenn die App oder dein Browser unseren Server aufruft, protokolliert der Server IP-Adresse, Zeitpunkt und aufgerufene Adresse. Das brauchen wir für den sicheren Betrieb und die Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: [Anzahl] Tage.
Bilder
Profil- und Listenbilder speichern wir neu ab. Dabei fallen versteckte Zusatzdaten weg, zum Beispiel der Ort, an dem ein Foto aufgenommen wurde.
Auf deinem Gerät
Die App speichert einige Dinge nur auf deinem Gerät: deine Anmeldedaten im sicheren Speicher des Systems, deine Farbwahl, den Einkaufsort, deine Wahl zu Absturzberichten und eine Kopie deiner Listen für die Nutzung ohne Internet. Beim Abmelden wird die Kopie gelöscht.
3. Wer die Daten für uns verarbeitet
Mit allen Dienstleistern, die Daten in unserem Auftrag verarbeiten, haben wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
| Dienstleister | Wofür | Ort |
|---|---|---|
| Supabase Inc. | Datenbank für Konten, Listen und Sitzungen | Rechenzentrum in [Region, z. B. Frankfurt] |
| [Name des Server-Anbieters] | Server, auf dem das Backend läuft | [Land] |
| Google Ireland Ltd. / Google LLC (Firebase) | Push-Benachrichtigungen, Absturzberichte mit Einwilligung | EU und USA |
| Heinlein Hosting GmbH (mailbox.org) | Versand von E-Mails (Passwort zurücksetzen, Warteliste), Postfach für Anfragen an uns | Deutschland |
| Cloudflare, Inc. | Schutz und schnelle Auslieferung der Verbindungen zu unserem Server. Dabei werden IP-Adresse und aufgerufene Adresse verarbeitet. | EU und USA |
Bei der Anmeldung mit Google oder Apple sind Google und Apple selbst verantwortlich.
Übermittlung in die USA
Google kann Daten auch in den USA verarbeiten. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Für zertifizierte Unternehmen hat die EU-Kommission ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO). Gleiches gilt für Apple Inc. und Cloudflare, Inc.
4. Deine Rechte
Du hast das Recht auf
- Auskunft über deine Daten (Art. 15 DSGVO), direkt in der App unter Einstellungen, Meine Daten herunterladen,
- Berichtigung (Art. 16 DSGVO), die meisten Angaben kannst du direkt im Profil ändern,
- Löschung (Art. 17 DSGVO), direkt in der App über Konto löschen,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO), die Datei aus „Meine Daten herunterladen“ ist im JSON-Format,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Schreib uns dafür einfach eine E-Mail an die Adresse in Abschnitt 1.
Beschwerde
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
datenschutz.hessen.de
5. Sicherheit
Die Verbindung zwischen App und Server ist mit HTTPS verschlüsselt. Passwörter, Sitzungs-Tokens und Reset-Codes speichern wir nur als Hash. Jede Anfrage an eine Liste prüft, ob du Mitglied dieser Liste bist. Auf die Datenbank greift nur unser Backend zu.
6. Änderungen
Wenn sich die App ändert, passen wir diese Erklärung an. Es gilt die Fassung, die hier veröffentlicht ist.