1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO Art. 4 Nr. 7 ist:
havelio
Talented Monkeys UG (haftungsbeschränkt)
Vollständige Kontaktdaten im Impressum
Bei Fragen zum Datenschutz erreichst du uns per E-Mail: datenschutz@havelio.de
2. Welche Daten wir erheben
Kontodaten: E-Mail-Adresse und Passwort (verschlüsselt gespeichert) bei der Registrierung.
Haushaltsdaten: Alle Inhalte, die du in havelio erfasst — Haushaltsmitglieder (Name, Geburtsdatum, Ernährungsweise, Allergien), Lebensmittel, Einkaufslisten, Rezepte, Termine, Aufgaben, Finanzeinträge, Verträge und Sparziele. Diese Daten werden ausschließlich zur Bereitstellung des Dienstes gespeichert.
Gesundheitsbezogene Daten (DSGVO Art. 9): Allergien und Ernährungsweise von Haushaltsmitgliedern sind besondere Kategorien personenbezogener Daten. Diese werden nur mit deiner ausdrücklichen Einwilligung gespeichert und sind verschlüsselt abgelegt.
Zahlungsdaten: Bei kostenpflichtigen Tarifen werden Zahlungsdaten direkt von unserem Zahlungsdienstleister Stripe verarbeitet. havelio speichert keine vollständigen Zahlungsmittelinformationen.
Nutzungsdaten: Server-Logfiles (IP-Adresse, Zeitstempel, aufgerufene URL, HTTP-Statuscode) werden automatisch für bis zu 7 Tage gespeichert und danach gelöscht. Sie dienen ausschließlich dem technischen Betrieb und der Sicherheit.
Kommunikationsdaten: E-Mail-Adressen, die du bei der Einladung von Haushaltsmitgliedern angibst, werden zur Zustellung der Einladung verwendet.
3. Zweck und Rechtsgrundlage der Verarbeitung
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung deiner Kontodaten und Haushaltsdaten ist erforderlich, um den havelio-Dienst bereitzustellen. Ohne diese Daten können wir den Dienst nicht erbringen.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Server-Logfiles werden zur Sicherstellung des technischen Betriebs und zum Schutz vor Missbrauch verarbeitet. Unser berechtigtes Interesse überwiegt dabei dein Interesse an der Nicht-Verarbeitung, da die Daten nur kurzzeitig gespeichert und nicht für andere Zwecke genutzt werden.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Gesundheitsbezogene Daten (Allergien, Ernährungsweise) werden nur mit deiner ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO gespeichert. Du kannst diese Einwilligung jederzeit widerrufen — die bereits gespeicherten Daten werden dann gelöscht.
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Rechnungs- und Zahlungsdaten werden zur Erfüllung steuerrechtlicher Aufbewahrungspflichten (§ 147 AO) verarbeitet.
4. Empfänger der Daten
Wir geben deine Daten nur dann weiter, wenn dies zur Leistungserbringung notwendig oder gesetzlich vorgeschrieben ist. Folgende Auftragsverarbeiter sind eingebunden:
IONOS SE (Hosting, Deutschland) — Alle Daten werden ausschließlich auf deutschen Servern gespeichert. Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen.
Stripe Payments Europe, Limited (Zahlungsabwicklung, Irland/EU) — Zahlungsdaten bei kostenpflichtigen Tarifen. AVV geschlossen, Verarbeitung innerhalb der EU. Stripes Datenschutzerklärung: stripe.com/de/privacy
Eine Weitergabe an Dritte zu Werbezwecken oder für andere als die genannten Zwecke findet nicht statt. Eine Übermittlung in Länder außerhalb der EU oder des EWR erfolgt grundsätzlich nicht.
5. Speicherdauer
Kontodaten und Haushaltsdaten: Diese Daten werden gespeichert, solange dein Account besteht. Nach Löschung deines Accounts werden alle personenbezogenen Daten innerhalb von 30 Tagen vollständig gelöscht.
Rechnungs- und Zahlungsdaten: Steuerrechtlich relevante Belege unterliegen der gesetzlichen Aufbewahrungspflicht von 10 Jahren (§ 147 AO). Diese Daten werden nach Ablauf der Frist gelöscht.
Server-Logfiles: Werden nach spätestens 7 Tagen automatisch gelöscht.
Einwilligungen: Widerrufe von Einwilligungen werden dokumentiert und die entsprechenden Daten unverzüglich gelöscht.
Du kannst deinen Account und alle dazugehörigen Daten jederzeit unter Einstellungen → Account löschen selbst löschen.
6. Deine Rechte
Du hast gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten:
Recht auf Auskunft (Art. 15 DSGVO): Du kannst jederzeit Auskunft darüber verlangen, welche Daten wir von dir gespeichert haben und zu welchem Zweck. Nutze dafür die DSGVO-Export-Funktion direkt in der App unter Einstellungen → Meine Daten exportieren — du erhältst deinen vollständigen Datensatz als Download.
Recht auf Berichtigung (Art. 16 DSGVO): Du kannst verlangen, dass unrichtige oder unvollständige Daten unverzüglich berichtigt werden. Viele Daten kannst du direkt in der App selbst aktualisieren.
Recht auf Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, wenn sie für den ursprünglichen Zweck nicht mehr benötigt werden, du deine Einwilligung widerrufst oder du der Verarbeitung widersprichst. Ausnahme: gesetzliche Aufbewahrungspflichten (z. B. Rechnungsdaten für 10 Jahre) stehen dem entgegen. Deinen Account inklusive aller Daten kannst du jederzeit unter Einstellungen → Account löschen selbst löschen.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst verlangen, dass wir die Verarbeitung deiner Daten einschränken — zum Beispiel wenn du die Richtigkeit der Daten bestreitest oder der Verarbeitung widersprochen hast und noch nicht feststeht, ob unsere Interessen überwiegen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Du hast das Recht, deine Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Nutze dafür die DSGVO-Export-Funktion direkt in der App — der Export steht als JSON-Datei zum Download bereit.
Recht auf Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung deiner Daten widersprechen, soweit sie auf Grundlage eines berechtigten Interesses erfolgt. Wir verarbeiten deine Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
Widerruf von Einwilligungen: Einwilligungen, die du erteilt hast (z. B. für die Speicherung von Gesundheitsdaten), kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Den Widerruf nimmst du direkt in der App unter dem jeweiligen Mitgliedsprofil vor.
Beschwerderecht (Art. 77 DSGVO): Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Aufsichtsbehörde deines Wohnortes oder unseres Unternehmenssitzes. Eine Liste aller deutschen Aufsichtsbehörden findest du auf der Website des Bundesbeauftragten für Datenschutz: bfdi.bund.de
Um eines der genannten Rechte auszuüben, wende dich per E-Mail an: datenschutz@havelio.de
7. Hosting und technische Dienstleister
havelio wird ausschließlich auf Servern in Deutschland gehostet. Alle deine Daten bleiben in Deutschland — eine Übermittlung in Drittstaaten außerhalb der EU findet nicht statt.
Hostinganbieter:
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Mit IONOS haben wir einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. IONOS ist nach ISO 27001 zertifiziert und erfüllt die Anforderungen der DSGVO. IONOS verarbeitet Daten ausschließlich auf Weisung und darf sie nicht zu eigenen Zwecken nutzen.
Datensicherheit: Alle sensiblen Datenfelder sind auf Anwendungsebene mit AES-256 verschlüsselt gespeichert. Ein Zugriff auf die Datenbank ohne den zugehörigen Anwendungsschlüssel gibt keine lesbaren Inhalte preis.
Support-Zugriff: Zugriffe unseres Support-Teams auf deine Daten werden lückenlos protokolliert (Zugriffsprotokoll mit Zeitstempel, Mitarbeiter-ID und Begründung). Dies geschieht gemäß Art. 5 Abs. 1 lit. f DSGVO (Integrität und Vertraulichkeit).
8. Stripe (Zahlungsabwicklung)
Für die Abwicklung von Zahlungen bei kostenpflichtigen Tarifen nutzen wir den Dienst Stripe. Anbieter ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.
Wenn du einen kostenpflichtigen Tarif abschließt, werden deine Zahlungsdaten (z. B. Kreditkartendaten) direkt an Stripe übermittelt und dort verarbeitet. havelio speichert keine vollständigen Zahlungsmittelinformationen — wir erhalten von Stripe lediglich eine anonymisierte Referenz-ID sowie Informationen zum Abo-Status.
Die Datenverarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Verarbeitung erfolgt innerhalb der EU. Stripe ist nach PCI-DSS zertifiziert.
Stripes Nutzungsbedingungen schließen einen Auftragsverarbeitungsvertrag im Sinne der DSGVO ein (Stripe Data Processing Agreement, verfügbar unter stripe.com/de/legal/dpa).
Weitere Informationen zum Datenschutz bei Stripe: stripe.com/de/privacy
9. Cookies
havelio verwendet ausschließlich technisch notwendige Cookies. Tracking-Cookies, Analyse-Cookies oder Cookies von Drittanbietern werden nicht eingesetzt. Ein Cookie-Banner ist daher nicht erforderlich.
Technisch notwendige Cookies (keine Einwilligung erforderlich):
Session-Cookie (Name: havelio_session) — Speichert deine aktuelle Anmeldesitzung. Wird beim Schließen des Browsers automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (technisch zwingend für die Nutzung des Dienstes).
CSRF-Token (Name: XSRF-TOKEN) — Schützt Formulare und Aktionen vor Cross-Site-Request-Forgery-Angriffen. Wird beim Schließen des Browsers automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes).
Angemeldet-bleiben-Cookie (Name: remember_web_*) — Wird nur gesetzt, wenn du beim Login die Option „Angemeldet bleiben" aktivierst. Läuft nach 30 Tagen ab. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Du kannst Cookies in deinem Browser jederzeit löschen oder das Setzen von Cookies deaktivieren. Beachte dabei, dass ohne Session-Cookie eine Anmeldung in havelio nicht möglich ist.
Zurück zur Startseite