Datenschutzerklärung
Stand: 30.07.2026 · Version 1.0
1 · Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und im Rahmen der Anwendung „esarie“ ist:
esarie
Richard Geissing
Pariser Platz 6a · 10117 Berlin · Deutschland
E-Mail: info@esarie.de
2 · Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und der Anwendung erforderlich ist. Eine Verarbeitung erfolgt regelmäßig nur auf Grundlage einer gesetzlichen Erlaubnis oder mit Einwilligung der betroffenen Person.
Sie sind nicht verpflichtet, personenbezogene Daten bereitzustellen. Für einzelne Funktionen – etwa ein frei gewählter Anzeigename zum Mitschreiben auf einer Liste oder eine E-Mail-Adresse für die Kontaktaufnahme – kann die Bereitstellung jedoch erforderlich sein; ohne sie lässt sich die jeweilige Funktion unter Umständen nicht nutzen.
esarie ist bewusst datensparsam gestaltet: Es gibt keine Nutzerkonten, keine Registrierung, keine Werbung, kein Tracking durch Drittanbieter und keine Weitergabe von Listeninhalten an Dritte.
3 · Hosting und technische Bereitstellung
Wir betreiben diese Website und die Anwendung auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland (Serverstandorte ausschließlich in Deutschland, ISO-27001-zertifizierte Rechenzentren). Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages gemäß Art. 28 DSGVO.
Wir setzen keine Content Delivery Networks (CDN) und keine Reverse-Proxy-Dienste von Drittanbietern ein. Stylesheets, Schriften und Programmdateien liefern wir selbst aus. Einzige Ausnahme ist das Zählskript unserer eigenen Reichweitenmessung: Die Startseite sowie die Seiten Impressum und Datenschutzerklärung laden es von einem zweiten Server, den ebenfalls wir betreiben – Einzelheiten in Abschnitt 14. Die Einkaufsliste selbst kommt ohne Zählskript aus.
Beim Aufruf der Website werden auf dem von uns betriebenen Server automatisch Server-Logfiles gespeichert: Browsertyp und -version, verwendetes Betriebssystem, Referrer URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage, IP-Adresse. Die Logfiles werden nach sieben Tagen automatisch gelöscht und nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und effizienten Bereitstellung des Dienstes).
4 · Nutzung ohne Konto (Listen-Link mit Zugangs-Token)
esarie funktioniert ohne Registrierung und ohne Nutzerkonto. Eine Einkaufsliste wird über einen Link mit einem zufällig erzeugten, langen Zugangs-Token geteilt („Listen-Link“). Wer den Link kennt, kann die Liste ansehen und bearbeiten. Die Weitergabe des Links liegt in der Verantwortung der Nutzer; wir empfehlen, ihn nur innerhalb des eigenen Haushalts bzw. der eigenen Gruppe zu teilen. Zum einfachen Teilen kann in der App ein QR-Code erzeugt werden; dieser entsteht direkt auf Ihrem Gerät – der Listen-Link wird dazu nicht an uns übertragen.
Im Rahmen der Nutzung verarbeiten wir folgende Daten:
- Listendaten: Name der Liste, Einstellungen (z. B. Reihenfolge der Warengruppen), Vorlagen.
- Artikeldaten: Bezeichnung, Menge und Einheit, Notiz, Warengruppe, Status (offen/erledigt), Zeitstempel der Änderungen.
- Mitgliedsdaten: selbst gewählter Anzeigename, gewählte Farbe sowie eine zufällig erzeugte Geräte-Kennung, damit innerhalb der Liste erkennbar ist, wer einen Eintrag vorgenommen hat.
Die Angabe eines echten Namens ist nicht erforderlich; der Anzeigename ist frei wählbar. Freitextfelder (Artikelname, Notiz) dienen ausschließlich der Anzeige innerhalb der geteilten Liste. Bitte tragen Sie dort keine sensiblen personenbezogenen Daten ein.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen ausdrücklich aufgerufenen Funktionen im Rahmen des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, missbrauchsfreien Betrieb).
5 · Cookies und lokale Speicherung
Diese Website und die Anwendung verwenden ausschließlich technisch notwendige Cookies und lokale Speichermechanismen:
- Geräte-Cookie (technisch notwendig): verbindet Ihr Gerät mit den von Ihnen geöffneten Listen, damit Sie den Listen-Link nicht bei jedem Besuch erneut aufrufen müssen. Es ist für JavaScript nicht auslesbar, wird ausschließlich an uns übertragen und läuft nach 400 Tagen ab. Sie können es jederzeit in Ihrem Browser löschen.
- Offline-Speicherung (PWA): esarie ist als installierbare Web-App (Progressive Web App) nutzbar. Für die Offline-Nutzung legt die App die Programmdateien sowie die Inhalte Ihrer Listen im lokalen Speicher Ihres Browsers ab (Service-Worker-Cache, lokale Browser-Datenbank). Diese Daten verbleiben auf Ihrem Endgerät und können jederzeit über die Browser-Einstellungen („Website-Daten löschen“) oder durch Deinstallation der App entfernt werden.
Wir setzen keine Tracking-Cookies, keine Werbe-Cookies und keine Social-Media-Plugins ein. Analysedienste von Drittanbietern sind nicht im Einsatz; unsere eigene, cookiefreie Reichweitenmessung auf den öffentlichen Seiten beschreibt Abschnitt 14.
Rechtsgrundlage für die Speicherung auf dem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG, da sie unbedingt erforderlich ist, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen. Die damit verbundene Verarbeitung personenbezogener Daten erfolgt gemäß Art. 6 Abs. 1 lit. b und f DSGVO. Da ausschließlich technisch notwendige Cookies gesetzt werden, ist eine Einwilligung nicht erforderlich; ein Cookie-Banner wird nicht eingesetzt.
6 · Push-Benachrichtigungen (optional)
Auf Wunsch informiert esarie Sie per Push-Nachricht über Änderungen in Ihren Listen (z. B. neu hinzugefügte Artikel). Push-Benachrichtigungen sind standardmäßig deaktiviert und werden nur aktiviert, wenn Sie dies in der App wählen und die Berechtigung im Dialog Ihres Browsers ausdrücklich erteilen (Web-Push-Standard).
Bei Aktivierung speichern wir: die von Ihrem Browser erzeugte Push-Endpunkt-Adresse, die zugehörigen kryptografischen Schlüssel, den Bezug zu Liste und Gerät sowie einen Zähler für fehlgeschlagene Zustellungen. Der Inhalt der Benachrichtigungen ist bewusst minimal gehalten (Anzeigename und Artikelbezeichnung); Listen-Links oder Zugangs-Tokens sind darin nicht enthalten.
Die Zustellung erfolgt technisch bedingt über den Push-Dienst des Herstellers Ihres Browsers bzw. Betriebssystems (z. B. Apple, Google, Mozilla). Die Nachrichteninhalte werden hierbei verschlüsselt übertragen (Web-Push-Verschlüsselung nach RFC 8291); der Push-Dienst kann die Inhalte nicht einsehen, erhält jedoch technische Zustellinformationen. Dabei kann eine Verarbeitung in Drittländern (insbesondere USA) stattfinden. Apple und Google sind unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission, Art. 45 DSGVO).
Sie können Push-Benachrichtigungen jederzeit in der App abbestellen oder die Berechtigung in den Browser-Einstellungen entziehen. Nicht mehr erreichbare Push-Endpunkte werden nach wiederholten Zustellfehlern automatisch gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); der Widerruf ist jederzeit mit Wirkung für die Zukunft möglich. Bei Minderjährigen unter 16 Jahren setzt die Aktivierung von Push-Benachrichtigungen die Zustimmung der Erziehungsberechtigten voraus (Art. 8 DSGVO).
7 · Kontaktaufnahme
Bei Kontaktaufnahme per E-Mail werden die mitgeteilten Daten (Name, E-Mail-Adresse, Inhalt der Nachricht) zur Bearbeitung der Anfrage gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Die Daten werden gelöscht, sobald sie nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Die Datenübertragung im Internet, etwa bei der Kommunikation per E-Mail, kann Sicherheitslücken aufweisen; ein lückenloser Schutz vor dem Zugriff Dritter ist nicht möglich.
8 · Freiwillige Unterstützung
esarie ist kostenlos und werbefrei. Wer das Projekt freiwillig unterstützen möchte, kann dies über einen Zahlungslink unseres Zahlungsdienstleisters tun. Die Unterstützung ist freiwillig und mit keiner Gegenleistung verbunden; alle Funktionen stehen allen Nutzern gleichermaßen kostenlos zur Verfügung.
Für Zahlungslinks nutzen wir den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande – ein von der niederländischen Zentralbank (DNB) regulierter Zahlungsdienstleister mit Sitz in der EU, der Zahlungsdaten als eigenständiger Verantwortlicher verarbeitet. Weitere Informationen: mollie.com/privacy
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Abwicklung der Zuwendung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten).
9 · Empfänger und Auftragsverarbeiter
Wir setzen folgende Empfänger zur Erfüllung unserer Leistungen ein. Wir verkaufen, vermieten oder verleihen keine personenbezogenen Daten.
| Empfänger | Zweck | Rolle | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH (Deutschland) | Serverhosting, Datenspeicherung, verschlüsselte Backups, Mailversand | Auftragsverarbeiter (AVV Art. 28 DSGVO) | Art. 6 Abs. 1 lit. b + f DSGVO |
| Push-Dienste der Browser-Hersteller (Apple, Google, Mozilla) | Zustellung von Push-Benachrichtigungen – nur bei aktivierten Push-Nachrichten | Eigenständige Verantwortliche | Art. 6 Abs. 1 lit. a DSGVO |
| Mollie B.V. (Niederlande) | Zahlungslinks für freiwillige Unterstützung | Eigenständiger Verantwortlicher | Art. 6 Abs. 1 lit. b DSGVO |
| Geschäftsbank (Deutschland) | Geschäftskonto, Überweisungen | Eigenständiger Verantwortlicher | Art. 6 Abs. 1 lit. b DSGVO |
| Finanzamt (Deutschland) | Steuerliche Erfassung | Eigenständiger Verantwortlicher / gesetzlich | Art. 6 Abs. 1 lit. c DSGVO |
Sämtliche Listen- und Anwendungsdaten werden ausschließlich in Deutschland verarbeitet. Eine Verarbeitung in Drittländern findet nur im Rahmen der optionalen Push-Zustellung statt (siehe Abschnitt 6).
10 · Speicherdauer
- Server-Logfiles: 7 Tage.
- Listen-, Artikel- und Mitgliedsdaten: Sie können Artikel, Ihren Anzeigenamen und ganze Listen jederzeit selbst in der App löschen; gelöschte Daten werden aus der aktiven Datenbank entfernt. Listen, auf die 12 Monate lang nicht zugegriffen wurde, werden einschließlich aller zugehörigen Artikel-, Mitglieds- und Push-Daten automatisch gelöscht.
- Push-Abonnements: bis zur Abmeldung bzw. bis zur automatischen Löschung nach wiederholten Zustellfehlern.
- Backups: Verschlüsselte Datenbank-Backups werden 14 Tage vorgehalten und danach automatisch gelöscht. Nach einer Löschung können Daten daher noch maximal für die Dauer des Backup-Zyklus in Sicherungen enthalten sein. Backups werden im Fall von Löschanfragen nicht inhaltlich wiederhergestellt.
- Buchhaltungsrelevante Daten (freiwillige Unterstützung): Handelsrechtliche Aufbewahrungspflichten (§ 257 HGB): 6 bzw. 10 Jahre; steuerrechtliche Aufbewahrungspflichten (§ 147 AO): 10 Jahre.
11 · Rechte der betroffenen Personen
Sie haben Anspruch auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO). Zur Ausübung: info@esarie.de
Hinweis: Da esarie ohne Nutzerkonten arbeitet und wir Nutzer nicht identifizieren, können wir Betroffenenanfragen nur zuordnen, wenn Sie uns die betreffende Liste benennen oder Ihre Betroffenheit auf andere Weise nachweisen (Art. 11 Abs. 2 DSGVO). Der schnellste Weg ist die Selbsthilfe in der App: Artikel, Anzeigename und ganze Listen können dort jederzeit direkt gelöscht bzw. geändert werden.
Eine automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.
Direktwerbung findet nicht statt; wir erheben dafür auch keine Kontaktdaten.
12 · Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin, datenschutz-berlin.de Eine Übersicht aller Aufsichtsbehörden führt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit: bfdi.bund.de
13 · SSL/TLS-Verschlüsselung
Diese Website und die Anwendung nutzen durchgängig eine SSL/TLS-Verschlüsselung zum Schutz der Übertragung vertraulicher Inhalte.
14 · Reichweitenmessung auf den öffentlichen Seiten
Wir möchten wissen, welche Inhalte gelesen werden. Dafür messen wir Zugriffe auf unsere öffentlichen Seiten – die Startseite einschließlich des Kontaktbereichs sowie Impressum und diese Datenschutzerklärung. Die Einkaufslisten bleiben vollständig außen vor: Dort findet keinerlei Messung statt.
Die Messung ist eine Eigenentwicklung und läuft vollständig auf Servern, die wir selbst in Deutschland betreiben (Hetzner Online GmbH als Hosting-Dienstleister, Auftragsverarbeitung nach Art. 28 DSGVO). Verantwortlich ist allein die in Abschnitt 1 genannte Stelle; sämtliche Messdaten bleiben bei uns, und die gesamte Auswertung liegt in unserer Hand.
Die Messung kommt ohne Cookies aus und lässt den lokalen Speicher Ihres Browsers unberührt. Je Aufruf erheben wir: aufgerufenen Pfad, Seitentitel, Verweisdomain, Geräteklasse (Desktop, Tablet, Mobilgerät), Browser- und Betriebssystem-Familie, Fenstergröße, Verweildauer und Scroll-Tiefe.
Ihre IP-Adresse verarbeiten wir nur flüchtig: Aus ihr, der Browserkennung und einem täglich wechselnden geheimen Schlüssel entsteht ein Hash, der Aufrufe innerhalb eines Tages zuordnet. Gespeichert wird allein dieser Hash, nie die Adresse selbst. Der Hash lässt sich nicht zurückrechnen, und mit dem Tageswechsel endet jede Wiedererkennung – jeder Tag steht für sich. Profile bilden wir nicht.
Das Signal „Do Not Track“ Ihres Browsers respektieren wir: Ist es gesetzt, beendet sich das Zählskript, bevor es etwas überträgt. Zugriffe automatischer Programme filtern wir vor dem Speichern aus. Alle Messdaten löschen wir spätestens nach zwölf Monaten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung unserer Seiten mit eigener Technik). Da auf Ihrem Endgerät nichts gespeichert oder ausgelesen wird, ist § 25 TDDDG nicht einschlägig; eine Einwilligung ist nicht erforderlich. Der Verarbeitung können Sie jederzeit nach Art. 21 DSGVO widersprechen – formlos per E-Mail an die Adresse in Abschnitt 1, oder dauerhaft und am einfachsten mit eingeschaltetem „Do Not Track“.
15 · Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen.