Rechtliches
Datenschutzerklärung
Stand: 31.07.2026
Verantwortlicher
HÖÖM — Christopher Helminger, Franz-Josef-Straße 20/3, 5020 Salzburg, Österreich
E-Mail: chris@thelgb.net
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht bestellt.
Kurzfassung
tracker ist ein persönlicher Tracking-Dienst. Du legst selbst fest, was du erfasst. Es gibt kein Analytics, kein Tracking, keine Werbung und keine Weitergabe deiner Inhalte an Dritte. Alle Daten liegen in einer Datenbank in Frankfurt am Main (EU). Deine Tracker sind standardmäßig privat.
Welche Daten wir verarbeiten
Account-Daten
E-Mail-Adresse (für den Login per Magic Link), ein selbst gewählter Anzeigename, Zeitpunkt der Registrierung sowie Zeitpunkt des letzten Logins.
Von dir erfasste Inhalte
Alles, was du selbst einträgst: Bezeichnungen und Beschreibungen deiner Tracker, einzelne Einträge (Titel, Notiz, Zahlenwerte, selbst definierte Felder), Zeitstempel sowie optional hochgeladene Fotos. Diese Inhalte verarbeiten wir ausschließlich, um dir den Dienst bereitzustellen — sie werden nicht ausgewertet, nicht für Statistiken über den Dienst herangezogen und nicht an Dritte übermittelt.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Manche Vorlagen (z. B. „Menstruation" oder ein selbst konfigurierter „Daily Recap") sind dafür gedacht, Gesundheitsdaten zu erfassen. Solche Daten verarbeiten wir ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du durch das freiwillige Erfassen dieser Angaben erteilst. Du kannst sie jederzeit widerrufen, indem du die betreffenden Einträge oder den Tracker löschst. Tracker mit der Vorlage „Menstruation" sind technisch erzwungen privat und können nicht veröffentlicht werden.
Hochgeladene Fotos
Fotos werden derzeit in einem öffentlichen Speicher-Bucket abgelegt. Das bedeutet: Wer die vollständige, zufällig erzeugte Datei-URL kennt, kann das Foto abrufen — auch dann, wenn der zugehörige Tracker privat ist. Die URLs sind nicht erratbar und werden nirgends verlinkt, sofern du den Tracker nicht selbst öffentlich stellst. Wenn du besonders sensible Bilder erfassen möchtest, empfehlen wir, vorerst auf Foto-Uploads zu verzichten. Eine Umstellung auf zugriffsgeschützte Foto-Links ist geplant.
API-Keys und NFC-Tags
Wenn du API-Keys für Automatisierung anlegst, speichern wir nur einen kryptografischen Hash (SHA-256) des Schlüssels, dazu die selbst vergebene Bezeichnung und den Zeitpunkt der letzten Verwendung. Der Schlüssel selbst wird nie gespeichert. Bei NFC-Tags speichern wir die Bezeichnung, den Token der Scan-URL, Vorbefüllungswerte und die Anzahl der Scans.
Server-Logfiles
Beim Aufruf der Seite fallen beim Hosting-Provider technische Zugriffsdaten an (IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Browser- und Betriebssystemkennung). Diese dienen dem sicheren Betrieb und der Fehleranalyse und werden nach kurzer Zeit automatisch gelöscht.
Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Account und Bereitstellung des Dienstes | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Gesundheitsbezogene Einträge | Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) |
| Server-Logs, Sicherheit, Missbrauchsabwehr | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Öffentliche Tracker (falls von dir aktiviert) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
Auftragsverarbeiter und Empfänger
Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO bestehen:
| Dienst | Zweck | Serverstandort |
|---|---|---|
| Supabase Inc. (USA) | Datenbank, Authentifizierung, Datei-Speicher | Frankfurt am Main, Deutschland (eu-central-1) |
| Vercel Inc. (USA) | Hosting der Anwendung, Server-Logs | Frankfurt am Main, Deutschland (fra1) |
| world4you Internet Services GmbH (Österreich) | Versand der Login-E-Mails | Österreich |
Die Datenverarbeitung findet auf Servern innerhalb der EU statt. Supabase Inc. und Vercel Inc. sind US-Unternehmen; ein Zugriff aus den USA im Rahmen von Support und Wartung kann nicht vollständig ausgeschlossen werden. Beide Anbieter sind unter dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Eine Weitergabe deiner Inhalte an andere Empfänger erfolgt nicht — außer du stellst einen Tracker selbst auf „öffentlich". Dann ist dieser Tracker über deine Profil-URL für jede Person im Internet abrufbar und kann von Suchmaschinen erfasst werden.
Cookies
Wir setzen ausschließlich technisch notwendige Cookies, die deine Login-Sitzung aufrechterhalten. Es gibt keine Analyse-, Marketing- oder Drittanbieter-Cookies und daher auch keinen Cookie-Banner. Schriftarten werden lokal ausgeliefert, es werden keine externen Ressourcen (z. B. Google Fonts) nachgeladen.
Speicherdauer
Deine Inhalte speichern wir, solange dein Account besteht. Löschst du einen Eintrag, einen Tracker oder deinen Account, werden die zugehörigen Daten inklusive Fotos gelöscht. Server-Logfiles werden vom Hosting-Provider automatisch nach kurzer Zeit entfernt. Gesetzliche Aufbewahrungspflichten bestehen für diesen Dienst nicht, da keine entgeltliche Leistung abgerechnet wird.
Deine Rechte
Dir stehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) zu. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Wende dich dafür formlos an chris@thelgb.net.
Du hast außerdem das Recht auf Beschwerde bei der Aufsichtsbehörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.