1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf bricoria.app ist:
Thomas Harnisch, Königskinderweg 74f, 22457 Hamburg, Deutschland
E-Mail: [email protected]
2. Überblick
Bricoria ist auf Datensparsamkeit ausgelegt. Du kannst alle Inhalte und Werkzeuge ohne Konto nutzen. Fotos, aus denen du ein Mosaik erstellst, verlassen dein Gerät nicht: Sie werden ausschließlich in deinem Browser verarbeitet und nie an unseren Server übertragen.
3. Hosting und Server-Logfiles
Unsere Website wird bei einem Hoster mit Servern in Deutschland betrieben. Beim Aufruf erhebt der Server automatisch Informationen, die dein Browser übermittelt (Server-Logfiles): Browsertyp und -version, verwendetes Betriebssystem, Referrer-URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage und die IP-Adresse. Diese Daten dienen der technischen Bereitstellung, Sicherheit und Stabilität und werden nach spätestens 7 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
4. Cloudflare (CDN und Sicherheit)
Zur Auslieferung, Beschleunigung und Absicherung gegen Angriffe nutzen wir Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA), das dabei unter anderem deine IP-Adresse verarbeitet. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. SSL-/TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung (https). Übertragene Daten können nicht von Dritten mitgelesen werden.
7. Mosaik-Generator
Der Mosaik-Generator rechnet dein Foto vollständig in deinem Browser in ein Steinraster um. Das Foto wird weder hochgeladen noch von uns gespeichert. Einstellungen, die du im Werkzeug triffst, können lokal in deinem Browser gespeichert werden, damit du später weitermachen kannst. Speicherst du ein Mosaik, wird nur das Steinraster gespeichert, nie das Foto (siehe „Nutzerkonto“).
8. Affiliate-Links
Auf einigen Seiten verlinken wir auf Angebote von Händlern. Einige dieser Links sind Affiliate-Links, die wir als solche kennzeichnen: Kaufst du über einen solchen Link, erhalten wir eine Provision, für dich ändert sich der Preis nicht. Dafür arbeiten wir mit Partnernetzwerken zusammen, derzeit AWIN AG (Otto-Ostrowski-Straße 1A, 10249 Berlin) und MCANISM Technology GmbH (Cremon 11, 20457 Hamburg). Nur mit deiner Einwilligung können dabei Cookies oder vergleichbare Kennungen gesetzt werden, die deinen Klick einem späteren Kauf zuordnen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung funktionieren die Links weiterhin, ein Tracking auf unserer Seite findet dann nicht statt.
9. Tracking, Analyse und Werbung
Mit deiner Einwilligung können wir Dienste zur Reichweitenmessung und Werbung einsetzen. Dabei können Cookies und ähnliche Technologien verwendet und Geräte- sowie Nutzungsdaten verarbeitet werden; je nach Dienst erfolgt eine Übermittlung an Dritte, auch in die USA, wo die Anbieter unter dem EU-US Data Privacy Framework zertifiziert sind. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst.
Eine vollständige und stets aktuelle Liste der eingesetzten Dienste, jeweils mit verarbeitendem Unternehmen, Zweck, gesammelten Daten, Aufbewahrungsdauer, Drittlandübermittlung und Link zur Datenschutzerklärung des Anbieters, findest du jederzeit unter „Cookie-Einstellungen" im Seitenfuß. Ohne deine Einwilligung wird keiner dieser Dienste geladen.
10. Katalogdaten und Bilder
Set- und Teiledaten stammen aus den öffentlichen Datenpaketen von Rebrickable und werden auf unserem Server gespeichert. Beim Aufruf von Katalogseiten werden keine personenbezogenen Daten an Rebrickable übermittelt.
11. Schriften
Wir binden Schriftarten ausschließlich lokal von unserem eigenen Server ein. Es besteht keine Verbindung zu Servern Dritter (z. B. Google Fonts).
12. Kontaktaufnahme
Wenn du uns per E-Mail oder über das Kontaktformular schreibst, verarbeiten wir deine Angaben (E-Mail-Adresse, optional deinen Namen, Thema und Nachricht) zur Bearbeitung der Anfrage. Das Formular speichert nichts auf unserem Server: Die Nachricht wird direkt als E-Mail an uns weitergeleitet. Zum Schutz vor Missbrauch zählen wir Absendungen kurzzeitig pro nicht umkehrbarem Hash deiner IP-Adresse (höchstens eine Stunde); die IP-Adresse selbst speichern wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deiner Anfrage) bzw. lit. f DSGVO (Schutz vor Spam). Die E-Mails löschen wir, sobald sie nicht mehr erforderlich sind.
13. Nutzerkonto
Ein Konto ist freiwillig; alle Werkzeuge funktionieren auch ohne. Legst du ein Konto an, speichern wir deine E-Mail-Adresse, dein Passwort (nur als nicht umkehrbarer Hash), optional deinen Anzeigenamen, deine Sprache sowie den Zeitpunkt der Registrierung und der letzten Anmeldung. Bist du angemeldet, speichern wir außerdem deine Sammlung (Set-Nummern, Anzahl, „gebaut“ und Zeitpunkt des Hinzufügens) zu deinem Konto, damit du sie auf allen Geräten nutzen kannst; eine Sammlung, die du vorher ohne Konto in diesem Browser angelegt hast, übernehmen wir dabei in dein Konto. Ohne Anmeldung bleibt die Sammlung nur in deinem Browser. Zur Bestätigung deiner Adresse (Double-Opt-in) schicken wir dir einen Link; beim Klick speichern wir als Nachweis Zeitpunkt, einen nicht umkehrbaren Hash deiner IP-Adresse und die Browserkennung (User-Agent) sowie die Version des Einwilligungstexts. Links zum Bestätigen und zum Zurücksetzen des Passworts speichern wir nur als Hash; sie sind 48 Stunden bzw. 60 Minuten gültig und funktionieren einmal. Für die Anmeldung setzen wir technisch notwendige Cookies (Sitzung, „angemeldet bleiben“). Zum Schutz vor Missbrauch zählen wir Anmeldeversuche kurzzeitig pro Hash deiner IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) bzw. lit. f DSGVO (Sicherheit). Optional speicherst du einen Avatar, den du aus acht vorgegebenen Farben als Steinraster (8 × 8 Noppen) zusammenstellst; ein Foto wird dafür nicht hochgeladen. Änderst du deine E-Mail-Adresse, schicken wir einen Bestätigungslink an die neue Adresse (24 Stunden gültig, nur als Hash gespeichert) und nach der Änderung einen Hinweis an die bisherige Adresse. Bei wesentlichen Änderungen der Nutzungsbedingungen informieren wir dich per E-Mail und halten fest, dass und wann wir dir diese Information geschickt haben. Die Daten speichern wir, bis du dein Konto löschst.
Datenexport und Kontolöschung: Im Konto unter „Datenschutz & Daten“ kannst du jederzeit alle zu deinem Konto gespeicherten Daten als Datei herunterladen (maschinenlesbar als JSON, deine Sammlung zusätzlich als CSV) und dein Konto selbst löschen. Zur Bestätigung gibst du dein Passwort ein; meldest du dich nur mit Google oder Apple an, schicken wir dir stattdessen einen Link per E-Mail (60 Minuten gültig). Beim Löschen entfernen wir sofort dein Konto mit Profil, Sammlung, Listen, Mosaiken und Einstellungen, die Verknüpfungen zu Google/Apple, offene Links, deine Sitzungen sowie die bei uns gespeicherten Zustellereignisse zu deiner Adresse, und schicken dir eine Bestätigung per E-Mail. Die Löschung kannst du auch per E-Mail an [email protected] verlangen.
Anmeldesicherheit: Du kannst dich auch mit einem Passkey, einem Anmeldelink per E-Mail und einer Zwei-Faktor-Anmeldung (Authenticator-App) schützen bzw. anmelden. Bei einem Passkey speichern wir nur den öffentlichen Schlüssel, eine Kennung des Schlüssels, den von dir gewählten Namen sowie Zeitpunkt der Einrichtung und der letzten Nutzung; der private Schlüssel und deine biometrischen Daten (Fingerabdruck, Gesicht) bleiben auf deinem Gerät und erreichen uns nie. Anmeldelinks speichern wir nur als Hash; sie sind 15 Minuten gültig und funktionieren einmal. Für die Zwei-Faktor-Anmeldung speichern wir den geheimen Schlüssel verschlüsselt und die Wiederherstellungscodes nur als Hash. Damit du deine angemeldeten Geräte sehen und einzeln abmelden kannst, setzen wir bei der Anmeldung das technisch notwendige Cookie bricoria_device (zufällige Kennung, bis zu 400 Tage) und speichern dazu einen Hash dieser Kennung, die Browserkennung (User-Agent), den Zeitpunkt der ersten und letzten Nutzung sowie einen Hash des „Angemeldet bleiben“-Schlüssels dieses Browsers. Einen Standort ermitteln wir dafür nicht. Meldest du dich in einem Browser an, den wir für dein Konto noch nicht kennen, schicken wir dir eine Hinweis-Mail. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) bzw. lit. f DSGVO (Sicherheit deines Kontos). Die Daten löschen wir mit deinem Konto; einen Passkey oder ein Gerät kannst du jederzeit selbst entfernen bzw. abmelden, Geräte, die 400 Tage nicht genutzt wurden, löschen wir automatisch.
Listen, gespeicherte Mosaike und Lieblingsthemen. Ohne Konto speichern wir davon nichts: Listen (Wunschliste, Fehlteile-Listen, eigene Listen) liegen dann nur im lokalen Speicher deines Browsers, gespeicherte Mosaike in dessen Datenbank (IndexedDB). Bist du angemeldet, speichern wir zu deinem Konto deine Listen (Set- bzw. Teilenummern, Farbe, Anzahl, Zeitpunkt), deine gespeicherten Mosaike und deine Lieblingsthemen, damit du sie auf allen Geräten und später in der App hast; beim Anmelden übernehmen wir, was du vorher ohne Konto in diesem Browser gespeichert hast. Von einem Mosaik speichern wir nur das Steinraster (die Farbe jeder Noppe), Größe, Palette, Teileanzahl, deine Einstellungen im Werkzeug und ein Vorschaubild, das unser Server selbst aus diesem Raster erzeugt. Dein Foto speichern wir nie – es verlässt dein Gerät nicht, auch nicht mit Konto. Das Raster ist eine stark vergröberte, verpixelte Version des Bildausschnitts; bei großen Mosaiken kann man darauf erkennen, was das Foto zeigte. Mosaike und Vorschaubilder kannst nur du sehen (nach Anmeldung, nicht öffentlich und nicht im Zwischenspeicher unseres CDN). Schaltest du „Neue Sets in meinen Lieblingsthemen“ ein, schicken wir dir nach dem nächtlichen Katalog-Update höchstens eine E-Mail pro Tag mit neuen Sets aus deinen Lieblingsthemen (Versand über Brevo, siehe unten); wir speichern dazu den Zeitpunkt deiner Einwilligung und des letzten Versands. Abbestellen kannst du jederzeit im Konto oder mit einem Klick in jeder Mail. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag), für die E-Mails Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Daten löschen wir, wenn du sie löschst oder dein Konto löschst; im Datenexport deines Kontos sind sie enthalten.
14. Anmeldung mit Google oder Apple
Du kannst dich statt mit E-Mail und Passwort auch mit deinem Google- oder Apple-Konto anmelden. Das ist freiwillig. Wählst du diese Möglichkeit, wirst du zu Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) bzw. Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland) weitergeleitet und meldest dich dort an. Der Anbieter übermittelt uns danach eine eindeutige Kennung deines Kontos, deine vom Anbieter bestätigte E-Mail-Adresse und, falls vorhanden, deinen Namen. Bei Apple kannst du deine Adresse verbergen; dann erhalten wir eine von Apple erzeugte Weiterleitungsadresse (…@privaterelay.appleid.com). Wir speichern Kennung, Anbieter und E-Mail-Adresse zu deinem Konto; eine Bestätigungsmail ist dann nicht nötig. Gibt es schon ein bestätigtes Konto mit dieser Adresse, verknüpfen wir es. Passwörter oder weitere Daten deines Google- oder Apple-Kontos erhalten wir nicht. Für die Dauer der Anmeldung (höchstens 10 Minuten) setzen wir ein technisch notwendiges Cookie (bricoria_oauth) zum Schutz vor Missbrauch. Was Google bzw. Apple bei der Anmeldung verarbeiten, regeln deren Datenschutzerklärungen (Google, Apple); dabei kann eine Übermittlung in die USA erfolgen, beide Anbieter sind unter dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag). Die Verknüpfung löschen wir mit deinem Konto.
15. E-Mail-Versand über Brevo
Transaktionale E-Mails (Bestätigungslink, Passwort zurücksetzen, Sicherheitshinweise, Bestätigung einer neuen Adresse, Kontolöschung, Hinweise zu geänderten Nutzungsbedingungen) und die Nachrichten aus dem Kontaktformular verschicken wir über Brevo (Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich) als Auftragsverarbeiter. Dabei verarbeitet Brevo deine E-Mail-Adresse, den Inhalt der Mail sowie technische Zustelldaten (z. B. Zeitpunkt, Zustellstatus). Meldet Brevo, dass eine Mail nicht zugestellt werden konnte oder als Spam markiert wurde, speichern wir dieses Ereignis und schicken an diese Adresse keine weiteren Mails. Newsletter oder Werbemails verschicken wir nicht, und wir übertragen keine Kontaktlisten an Brevo. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f DSGVO (zuverlässige Zustellung).
16. Deine Rechte
Du hast jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Eine erteilte Einwilligung kannst du mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Mit Konto kannst du deine Daten auch selbst herunterladen und dein Konto löschen (siehe Abschnitt 13). Wende dich im Übrigen an [email protected].
17. Beschwerderecht
Dir steht ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere beim Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.
18. Änderungen
Wenn wir neue Funktionen einführen (etwa die Synchronisation der Sammlung oder die Bricoria-App), passen wir diese Datenschutzerklärung an. Es gilt die jeweils hier veröffentlichte Fassung.