Datenschutzerklärung
Mit dieser Datenschutzerklärung informieren wir darüber, welche personenbezogenen Daten bei der Nutzung von forc verarbeitet werden – auf forc.app und in der forc-App. Kurz gesagt: forc speichert dein Konto, deine Rezepte, Varianten, Fotos und Nachgekocht-Einträge. Kein Tracking, keine Werbung, kein Verkauf von Daten.
Stand: 7. Oktober 2026 · Nystart GmbH, Hamburg
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten durch forc ist: Nystart GmbH Leonore-Mau-Weg 2 22763 Hamburg Deutschland E-Mail: info@nystart.digital Datenschutzanliegen: datenschutz@nystart.digital
2. Datenschutzkontakt
Fragen zur Verarbeitung deiner Daten, Berichtigungs- oder Löschwünsche und Widersprüche richte bitte an datenschutz@nystart.digital.
3. Aufruf der Website und der App, Hosting und Sicherheitsprotokolle
Beim Aufruf von forc.app und bei jeder Anfrage der forc-App an unsere Schnittstelle werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu gehören insbesondere: • IP-Adresse • Datum und Uhrzeit des Zugriffs • aufgerufene Seite, Datei oder Schnittstelle • übertragene Datenmenge • Browsertyp, Betriebssystem und Endgerät beziehungsweise App-Version • Referrer-URL • technische Fehler- und Sicherheitsinformationen Diese Verarbeitung ist erforderlich, um den Dienst bereitzustellen, Angriffe und missbräuchliche Nutzung zu erkennen und Stabilität und Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Unsere berechtigten Interessen liegen im sicheren, zuverlässigen und wirtschaftlichen Betrieb von forc. forc läuft vollständig auf Diensten von Cloudflare, Inc., USA: Auslieferung, Schutz und Ausführung der Anwendung (Workers), Datenbank (D1), Fotospeicher (R2), Versionsgeschichte der Rezepte (Artifacts) und Versand der Anmelde-E-Mails (Email Service). Cloudflare verarbeitet Daten nach unseren Weisungen auf Grundlage eines Auftragsverarbeitungsvertrags. Cloudflare betreibt ein weltweites Netz; ein Speicherort ausschließlich in der Europäischen Union ist derzeit nicht festgelegt (siehe Abschnitt 14). Protokolldaten werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse und IT-Sicherheit erforderlich ist.
4. Keine Reichweitenmessung, keine Werbung
forc setzt keine Analyse- oder Tracking-Dienste ein, erstellt keine Nutzungsprofile und zeigt keine Werbung. Wir zählen nicht, wer welche Seiten aufruft.
5. Cookies und App-Speicher
forc verwendet keine Cookies zu Werbe- oder Profilingzwecken. Wir setzen ausschließlich technisch erforderliche Cookies beziehungsweise Speichertechniken ein: • „forc_session“: hält dich angemeldet (90 Tage, verlängert sich nicht von selbst) • „forc_kitchen“: eine zufällige Kennung deiner Küche, solange du ohne Konto Varianten speicherst (ein Jahr); beim Anmelden wandert ihr Inhalt in dein Konto und die Kennung wird gelöscht • „forc_oauth“: sichert eine laufende Anmeldung mit Google gegen Manipulation (10 Minuten) In der forc-App wird das Sitzungs-Token im Schlüsselbund des Geräts gespeichert. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG, da die Speicherung für die von dir gewünschte Funktion erforderlich ist. Die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 Buchstabe b DSGVO. Du kannst Cookies über deinen Browser löschen; danach bist du abgemeldet beziehungsweise eine anonyme Küche ist nicht mehr erreichbar.
6. Lesen ohne Konto
Öffentliche Rezepte und Varianten kannst du lesen, durchsuchen und kochen, ohne dich anzumelden und ohne Angaben zu dir zu machen. Dabei fallen nur die in Abschnitt 3 genannten Verbindungsdaten an.
7. Konto und Anmeldung
Für eigene Rezepte, Fotos und Nachgekocht-Einträge brauchst du ein Konto. Dafür verarbeiten wir: • E-Mail-Adresse • Anzeigename • Zeitpunkt der Kontoanlage und bevorzugte Sprache • Sitzungen (nur als kryptografischer Hash des Sitzungs-Tokens, mit Ablaufzeit) Ein Passwort gibt es nicht. Beim Anmelden per E-Mail-Link schicken wir dir einen einmal gültigen Link (15 Minuten); gespeichert wird nur ein Hash des Links. Die E-Mail versenden wir über den Cloudflare Email Service. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO (Bereitstellung des von dir angeforderten Kontos).
8. Anmelden mit Google
Wahlweise kannst du dich mit deinem Google-Konto anmelden. Dabei fordert forc bei Google nur die Berechtigungen „openid“, „email“ und „profile“ an und erhält von Google deinen Namen, deine E-Mail-Adresse, die Kennung deines Google-Kontos und die Angabe, ob die Adresse verifiziert ist. Wir verwenden diese Daten ausschließlich, um dich wiederzuerkennen, beim ersten Mal dein forc-Konto anzulegen oder es mit einem bestehenden Konto derselben E-Mail-Adresse zu verknüpfen. Weitere Google-Daten – etwa Kontakte, Kalender oder Dateien – ruft forc nicht ab. Die von Google erhaltenen Daten geben wir nicht weiter, verkaufen sie nicht und nutzen sie nicht für Werbung. Sie unterliegen zusätzlich der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Die Verknüpfung kannst du jederzeit in deinem Google-Konto unter „Sicherheit → Drittanbieter-Apps“ widerrufen; dein forc-Konto bleibt dann über den E-Mail-Link erreichbar, oder du löschst es unter „Konto“. Informationen zum Datenschutz bei Google findest du unter policies.google.com/privacy.
9. Rezepte, Varianten, Fotos und Nachgekocht
Was du bei forc anlegst, speichern wir mit deinem Konto: • Rezepte und Varianten mit jeder gespeicherten Version (Rezepttext und forc.json) sowie der Angabe, woraus eine Variante entstanden ist • Fotos, die du zu Rezepten, Schritten oder Nachgekocht-Einträgen hochlädst; die App beziehungsweise der Browser verkleinert sie vor dem Hochladen und entfernt dabei Kameradaten wie den Aufnahmeort • Nachgekocht-Einträge (Foto und/oder Kommentar, gekochte Version, Zeitpunkt) • Sichtbarkeit (privat oder öffentlich) je Rezept und Variante Private Rezepte sieht nur die Person, der sie gehören. Öffentliche Rezepte, Varianten und Nachgekocht-Einträge sind für alle sichtbar, zusammen mit deinem Anzeigenamen; deine E-Mail-Adresse und deine Google-Kennung werden nie angezeigt. Fotos werden unter einer zufälligen, nicht erratbaren Adresse ausgeliefert; wer die Adresse kennt, kann das Foto sehen. Macht jemand eine Variante deines öffentlichen Rezepts, bleibt dein Anzeigename als Ursprung an dieser Variante. Übernimmt die Urheberin eines Rezepts eine Änderung aus deiner Variante, wird dein Name in der Versionsgeschichte ihres Rezepts genannt. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO.
10. Anpassungshilfe
Vorschläge beim Ersetzen einer Zutat stammen derzeit aus Alternativen, die beim Rezept hinterlegt sind. Es wird dafür kein Dienst eines Dritten und kein Sprachmodell eingesetzt. Sollte sich das ändern, passen wir diese Erklärung vorher an und nennen Anbieter, übermittelte Daten und Rechtsgrundlage.
11. Support und sonstige Kommunikation
Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine Kontaktdaten, den Inhalt deiner Nachricht und die zur Bearbeitung erforderlichen Begleitinformationen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO, wenn deine Anfrage dein Konto betrifft, im Übrigen Art. 6 Abs. 1 Buchstabe f DSGVO (Beantwortung von Anfragen und Betrieb des Angebots). Kommunikationsdaten werden gelöscht, wenn die Angelegenheit abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten bestehen.
12. Datenexport und Kontolöschung
Unter „Konto“ kannst du jederzeit alle Daten deines Kontos als Datei herunterladen (Konto, jede Version jedes Rezepts und jeder Variante, Liste deiner Fotos und Nachgekocht-Einträge) und dein Konto löschen. Mit der Löschung werden Konto, Sitzungen, Anmeldelinks, deine Rezepte und Varianten mit allen Versionen sowie deine Nachgekocht-Einträge und die Einträge anderer an deinen Rezepten sofort aus der Datenbank entfernt. Die zugehörige Versionsgeschichte in Artifacts und deine Fotos werden anschließend automatisch gelöscht, in der Regel innerhalb eines Tages. Fotos, die noch in einer Variante einer anderen Person gezeigt werden, bleiben erhalten, bis auch diese nicht mehr darauf verweist. Varianten, die andere aus deinen Rezepten gemacht haben, bleiben bei ihnen; dein Anzeigename bleibt dort als Ursprung und in Versionsgeschichten als Quelle einer übernommenen Änderung stehen.
13. Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie für die beschriebenen Zwecke benötigen: • Cloudflare, Inc. als Hosting-, Datenbank-, Speicher- und E-Mail-Dienstleister (Auftragsverarbeiter nach Art. 28 DSGVO) • Google Ireland Limited beziehungsweise Google LLC, wenn du dich mit Google anmeldest (eigener Verantwortlicher für die Anmeldung bei Google) • Behörden und Gerichte bei gesetzlicher Verpflichtung Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.
14. Übermittlungen in Drittländer
Cloudflare hat seinen Sitz in den USA und kann Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten; ein auf die EU beschränkter Speicherort ist für forc derzeit nicht festgelegt. Google kann Daten ebenfalls in den USA verarbeiten. Eine Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Wir stützen sie insbesondere auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist, sowie auf Standardvertragsklauseln der Europäischen Kommission und zusätzliche technische und organisatorische Schutzmaßnahmen. Informationen findest du unter cloudflare.com/privacypolicy und policies.google.com/privacy.
15. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen: • Kontodaten, Rezepte, Varianten, Fotos und Nachgekocht-Einträge: bis zur Löschung durch dich (Abschnitt 12) • Sitzungen: 90 Tage oder bis zum Abmelden • Anmeldelinks: 15 Minuten; der Hash eines genutzten Links wird mit dem Konto gelöscht • Hochgeladene Fotos, die in keinem gespeicherten Rezept und keinem Eintrag verwendet werden: 24 Stunden • Verbindungs- und Protokolldaten: solange für Betrieb und Sicherheit erforderlich In Sicherungskopien des Hosting-Anbieters können Daten für begrenzte Zeit nachwirken.
16. Rechtsgrundlagen im Überblick
• Art. 6 Abs. 1 Buchstabe b DSGVO: Bereitstellung des Kontos und der von dir angeforderten Funktionen • Art. 6 Abs. 1 Buchstabe c DSGVO: Erfüllung gesetzlicher Verpflichtungen • Art. 6 Abs. 1 Buchstabe f DSGVO: Betrieb, Sicherheit und Fehleranalyse nach Interessenabwägung Eine Einwilligung holen wir derzeit für keine Verarbeitung ein.
17. Deine Rechte
Soweit die gesetzlichen Voraussetzungen vorliegen, hast du das Recht auf: • Auskunft über deine personenbezogenen Daten nach Art. 15 DSGVO • Berichtigung unrichtiger Daten nach Art. 16 DSGVO • Löschung nach Art. 17 DSGVO • Einschränkung der Verarbeitung nach Art. 18 DSGVO • Datenübertragbarkeit nach Art. 20 DSGVO • Widerspruch gegen Verarbeitungen nach Art. 21 DSGVO Auskunft, Datenübertragbarkeit und Löschung kannst du direkt unter „Konto“ (forc.app/de/account) wahrnehmen. Für alles Weitere schreib an datenschutz@nystart.digital.
18. Besonderer Hinweis zum Widerspruch
Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
19. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für die Nystart GmbH ist grundsätzlich zuständig: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit Ludwig-Erhard-Straße 22 20459 Hamburg Telefon: +49 40 42854-4040 E-Mail: mailbox@datenschutz.hamburg.de Website: datenschutz-hamburg.de Du kannst dich auch an eine andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden.
20. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen. Dazu gehören verschlüsselte Übertragung, ausschließlich gehashte Sitzungs- und Anmelde-Token, einmal gültige Anmeldelinks, Zugriffsbeschränkungen und die regelmäßige Überprüfung unserer Schutzmaßnahmen.
21. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Der jeweils aktuelle Stand ist oben angegeben. Wesentliche Änderungen machen wir in geeigneter Weise auf forc kenntlich.