Datenschutzerklärung

Stand: Mai 2026 · DSGVO / TTDSG

Wir nehmen den Schutz deiner personenbezogenen Daten ernst. Diese Erklärung informiert dich darüber, welche Daten wir beim Besuch von gesunddankwissen.de, bei der Nutzung deines Nutzerkontos und unserer Kurse verarbeiten, auf welcher Rechtsgrundlage und welche Rechte dir zustehen.

1. Verantwortlicher

Blechschmidt – Natürlich Gesund (Inhaber: René Blechschmidt), Markt 8, 98646 Hildburghausen, Deutschland.
Telefon: +49 3685 70 99 33 · E-Mail: hi@gesunddankwissen.de · USt-ID: DE 814459957.
Vollständige Anbieterkennzeichnung im Impressum.

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich. Datenschutzanfragen richtest du bitte an die oben genannte E-Mail-Adresse.

2. Geltungsbereich & Begriffe

Diese Erklärung gilt für unsere Website inklusive aller Unterseiten (Kurs-Verkaufsseiten, Rezepte, Challenge, Leitfäden), den eingeloggten Mitgliederbereich sowie den Bezug kostenloser Inhalte (Lead-Magnete) und den Newsletter. Begriffe wie „personenbezogene Daten", „Verarbeitung" oder „Verantwortlicher" verwenden wir im Sinne der Datenschutz-Grundverordnung (DSGVO).

3. Übersicht der verarbeiteten Daten

4. Rechtsgrundlagen

Art. 6 Abs. 1 lit. bVertragserfüllung: Bereitstellung von Konto, Kursen, Mitgliederbereich, Zahlungsabwicklung.
Art. 6 Abs. 1 lit. aEinwilligung: Newsletter, kostenlose Leitfäden, Laden von Vimeo-Videos. Jederzeit mit Wirkung für die Zukunft widerrufbar.
Art. 6 Abs. 1 lit. fBerechtigte Interessen: IT-Sicherheit, Missbrauchsprävention, Geräte-Begrenzung, Bounce-Schutz im E-Mail-Versand.
Art. 6 Abs. 1 lit. cGesetzliche Pflichten: handels- und steuerrechtliche Aufbewahrung von Rechnungen (§ 147 AO, § 14b UStG).

5. Hosting & Auftragsverarbeiter

Unsere Plattform wird auf einer Kombination mehrerer Auftragsverarbeiter betrieben. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

AnbieterZweckSitz / Datenraum
Cloudflare, Inc.Edge-Hosting, TLS-Verschlüsselung, DDoS-SchutzUSA · EU-Edge · DPF-zertifiziert
Supabase Inc.Datenbank, Authentifizierung, Datei-SpeicherEU-Region Frankfurt
Lovable ABBuild- & Preview-Infrastruktur, E-Mail-Versand-APISchweden (EU)

6. Bereitstellung der Website / Server-Logs

Beim Aufruf einer Seite werden technische Daten (Zeitstempel, aufgerufene URL, Browser, Betriebssystem, Referrer, IP-Adresse) kurzzeitig verarbeitet, um die Auslieferung zu ermöglichen. IP-Adressen werden bei uns nicht im Klartext gespeichert. Wo eine spätere Zuordnung sicherheitsrelevant ist (Login-Versuche, aktive Sitzungen), legen wir ausschließlich einen SHA-256-Hash der IP ab, ergänzt um den Ländercode aus dem Cloudflare-Header. Klartext-IPs verlassen unsere Server-Logs in der Regel innerhalb weniger Stunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

7. Nutzerkonto & Authentifizierung

7a. Anmeldung per Magic Link (E-Mail-Einmal-Link)

Du gibst deine E-Mail-Adresse ein und erhältst einen einmaligen Anmeldelink. Wir speichern kein Passwort. Verarbeitete Daten: E-Mail, Anmeldezeitpunkt, einmaliges Verifikations-Token. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7b. Anmeldung mit Google

Optional kannst du dich mit deinem Google-Konto anmelden. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google übermittelt uns dabei deine E-Mail-Adresse sowie – sofern in deinem Google-Profil hinterlegt – Vor- und Nachname und ggf. Profilbild. Eine Verarbeitung in den USA ist nicht ausgeschlossen; Google ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung / Erfüllung des Nutzungsvertrags).

7c. Sitzungsverwaltung & Geräte-Begrenzung

Pro Konto sind maximal 2 aktive Geräte gleichzeitig erlaubt. Wir speichern dafür eine im Browser erzeugte Geräte-ID ausschließlich als SHA-256-Hash, dazu einen Ländercode, den Browser/Betriebssystem-String sowie die gehashte IP aus dem aktuellen Request. Zweck: Schutz vor unbefugter Konto-Weitergabe und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Du siehst und widerrufst aktive Sitzungen jederzeit unter „Profil → Aktive Geräte".

8. Mitgliederbereich & Lernfortschritt

Damit du Kurse nahtlos fortsetzen kannst, speichern wir je Lektion die abgespielte Zeit und den Abschluss-Status. Daraus errechnen wir deinen Fortschritt und die „Weiter schauen"-Funktion. Diese Daten dienen ausschließlich der Bereitstellung des Kurses und werden nicht zur Profilbildung oder für Werbung genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Aufbewahrung: für die Dauer der Mitgliedschaft, Löschung mit Konto-Löschung.

9. Bestellung & Zahlung (Paddle)

Käufe und Abonnements werden über unseren Zahlungsdienstleister und Merchant of Record Paddle.com Market Ltd. (Judd House, 18-29 Mora Street, London EC1V 8BT, Vereinigtes Königreich) abgewickelt. Paddle tritt als offizieller Verkäufer auf, stellt die Rechnungen aus und übernimmt die Berechnung, Einziehung und Abführung der gesetzlichen Umsatzsteuer (MwSt.) in allen Ländern. Vollständige Zahlungsdaten (Kartennummer, CVC, Bankverbindung, Wallet-Token) werden ausschließlich von Paddle verarbeitet und erreichen unsere Server nicht. Wir speichern den Kaufzeitpunkt, das gekaufte Produkt, den Betrag, die Währung sowie die Paddle-Transaktions- bzw. Abonnement-ID, um Käufe deinem Konto zuzuordnen und ggf. Rückzahlungen oder Kündigungen abwickeln zu können. Datenschutzinformationen von Paddle: paddle.com/legal/privacy.

Paddle setzt im Checkout-Prozess eigene Cookies zur Betrugsprävention. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrung). Rechnungs- und Kaufdaten bewahren wir 10 Jahre auf (§ 147 AO).

10. E-Mail-Kommunikation

10a. Transaktions-Mails

Vertragsnotwendige Mails (Magic-Link, Kaufbestätigung, Rechnungs-/Zugangslinks, Konto-Hinweise) versenden wir über die E-Mail-Infrastruktur von Lovable AB. Versandprotokolle (Zeitpunkt, Empfänger, Status) speichern wir zur Nachweis- und Fehleranalyse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

10b. Newsletter & Leitfaden-Mails (Double-Opt-In)

Mit deiner Einwilligung informieren wir dich über neue Inhalte, Kurse und Aktionen. Nach Eintragung erhältst du eine Bestätigungs­mail (Double-Opt-In) — erst nach Klick auf den Bestätigungslink trägst du dich aktiv ein. Wir speichern Name, E-Mail, Anmeldezeitpunkt, Quelle (z. B. zugehöriger Leitfaden) und den Browser-User-Agent als Nachweis der Einwilligung. Eine Abmeldung ist jederzeit über den Link am Ende jeder E-Mail oder per Nachricht an hi@gesunddankwissen.de möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 UWG.

10c. Bounce- und Beschwerde-Liste

Nicht zustellbare Adressen (Hard Bounces) und Spam-Beschwerden werden in einer internen Sperrliste vermerkt, damit wir keine weiteren Mails dorthin senden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Versand­hygiene, Schutz der Empfänger).

11. Kostenlose Leitfäden (Lead-Magneten)

Beim Bezug eines kostenlosen Leitfadens speichern wir Name, E-Mail-Adresse, die Auswahl des Leitfadens, die Herkunftsquelle und den User-Agent. Mit Eintragung willigst du in den E-Mail-Versand des Leitfadens ein. Die Aufnahme in den allgemeinen Newsletter erfolgt nur dann, wenn du dies separat bestätigst. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Widerruf jederzeit über den Abmeldelink oder per E-Mail.

12. Profilbild / Avatar-Upload

Wenn du im Profil ein Foto hochlädst, wird dieses in einem öffentlich zugänglichen Datei-Speicher abgelegt. Das ist technisch erforderlich, damit dein Avatar im Mitgliederbereich und in der Community geladen werden kann — bedeutet aber, dass die Bild-URL grundsätzlich auch außerhalb der Anwendung abrufbar ist. Lade daher bitte nur Bilder hoch, deren Veröffentlichung du in Kauf nimmst. Mit Konto-Löschung werden alle hochgeladenen Avatare entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

13. Eingebettete Inhalte Dritter

13a. Vimeo (Videoplayer)

Kurs- und Vorschau-Videos werden über Vimeo, Inc. (330 W 34th Street, 5th Floor, New York, NY 10001, USA) ausgeliefert. Auf öffentlichen Seiten setzen wir eine Zwei-Klick-Lösung ein: Vor deinem aktiven Klick wird keinerlei Verbindung zu Vimeo aufgebaut. Erst mit Klick auf das Video willigst du ein, dass Vimeo geladen wird und dabei deine IP-Adresse sowie weitere Browser-Informationen an Vimeo übertragen werden. Im eingeloggten Kursbereich sind Videos als Teil der vertraglich geschuldeten Leistung direkt eingebettet (Art. 6 Abs. 1 lit. b DSGVO). Eine Datenübermittlung in die USA ist nicht ausgeschlossen; Vimeo stützt sich auf EU-Standardvertragsklauseln. Datenschutz Vimeo: vimeo.com/privacy. Rechtsgrundlage öffentliche Einbettung: Art. 6 Abs. 1 lit. a DSGVO.

13b. bunny.net (Video-CDN)

Einzelne Videos werden über BunnyWay d.o.o. (Cesta komandanta Staneta 4A, 4290 Tržič, Slowenien) ausgeliefert. Beim Abruf wird die IP-Adresse übertragen, soweit für die Auslieferung erforderlich. Datenraum: EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13c. Schriften (Inter)

Die Schriftart „Inter" wird ausschließlich lokal von unserem eigenen Server ausgeliefert (Self-Hosting). Es findet keine Verbindung zu Google Fonts oder anderen Drittanbietern statt und es werden keine personenbezogenen Daten an Dritte übertragen.

14. Cookies, lokale Speicherung & Meta-Pixel

Für die Funktion der Anwendung nutzen wir den lokalen Browser-Speicher (LocalStorage) — z. B. um deine angemeldete Sitzung zu halten, deinen Warenkorb vor dem Login zu sichern, eine zufällige Geräte-Kennung für die Geräte-Begrenzung zu erzeugen und Scroll-Positionen zwischen Seitenwechseln zu merken. Diese Speicherung ist zur Erbringung des ausdrücklich gewünschten Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG) und benötigt daher keine Einwilligung. Du kannst sie jederzeit über die Einstellungen deines Browsers entfernen.

Zusätzlich kann Paddle im Checkout eigene Cookies zur Betrugsprävention setzen (siehe Abschnitt 9).

14a. Meta-Pixel (Facebook/Instagram)

Nur mit deiner ausdrücklichen Einwilligung setzen wir den „Meta-Pixel" der Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland (Mutterkonzern: Meta Platforms Inc., USA) ein. Der Meta-Pixel ist ein JavaScript-Schnipsel, der über deinen Browser eine Verbindung zu Meta aufbaut und folgende Daten übertragen kann: anonymisierte Pixel-ID, besuchte Seite (URL), ausgelöste Ereignisse (z. B. PageView, ViewContent,AddToCart, InitiateCheckout, Purchase,Lead), Browser- und Geräte-Informationen sowie deine IP-Adresse. Damit messen wir die Wirksamkeit unserer Werbeanzeigen, erstellen Zielgruppen für Remarketing und können dir auf Facebook und Instagram passendere Inhalte zeigen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TTDSG (Einwilligung über unseren Cookie-Banner). Empfänger: Meta Platforms Ireland Ltd. und Meta Platforms Inc. (USA). Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework (Meta ist zertifiziert) sowie EU-Standardvertragsklauseln. Mit Meta besteht eine Vereinbarung über die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO (Controller-Addendum). Speicherdauer: bis zu 180 Tage (Cookies im Browser), aggregierte Werbe-Statistiken bis zu 2 Jahre bei Meta.

Widerruf: Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du den localStorage-Eintrag gdw_consent_v1 in deinem Browser löschst oder die Einwilligung beim nächsten Banner-Aufruf ablehnst. Erteilst du keine Einwilligung („Nicht jetzt"), fragen wir nach 30 Tagen erneut; eine erteilte Einwilligung gilt für maximal 12 Monate. Ohne Einwilligung werden keine Daten an Meta übertragen.

15. Datensicherheit

16. Datenweitergabe & internationale Übermittlung

Eine Weitergabe deiner Daten an Dritte findet ausschließlich an die oben genannten Auftragsverarbeiter (Cloudflare, Supabase, Lovable, Paddle, Vimeo, bunny.net) statt sowie dann, wenn wir gesetzlich dazu verpflichtet sind (z. B. Steuerbehörden, Gerichte). Soweit Anbieter Daten in den USA verarbeiten, stützen wir die Übermittlung auf eine Zertifizierung nach dem EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln nach Art. 46 Abs. 2 DSGVO. Ein Verkauf deiner Daten findet niemals statt.

17. Speicherdauer / Löschkonzept

Konto- & ProfildatenDauer der Mitgliedschaft. Nach Konto-Löschung Entfernung innerhalb von 30 Tagen, soweit keine Aufbewahrungspflichten entgegenstehen.
Kauf- & Rechnungsdaten10 Jahre (§ 147 AO, § 14b UStG).
LernfortschrittDauer des Kontos, Löschung mit Konto-Löschung.
Sitzungen & Login-Events (gehasht)Aktive Sitzungen: solange du nicht widerrufst. Login-Events: 12 Monate zur Missbrauchs­analyse.
E-Mail-Versandprotokoll12 Monate.
Newsletter / Leitfaden-EinwilligungBis zum Widerruf; Einwilligungsnachweis 3 Jahre nach Widerruf.
Server-Logs (Klartext-IP)Wenige Stunden bis maximal 7 Tage auf Infrastruktur-Ebene.

18. Deine Rechte

Beschwerderecht (Art. 77 DSGVO): Du kannst dich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren — in unserem Fall: Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt, tlfdi.de.

19. Kontakt

Anfragen zum Datenschutz beantworten wir in der Regel innerhalb von 30 Tagen.
E-Mail: hi@gesunddankwissen.de · Telefon: +49 3685 70 99 33
Postanschrift: Blechschmidt – Natürlich Gesund, Markt 8, 98646 Hildburghausen

20. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder Funktionsänderungen anzupassen. Die jeweils aktuelle Fassung ist stets unter gesunddankwissen.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer:innen per E-Mail.