Datenschutzerklärung
Privacy policy, Stand 2026.
Kurzfassung: Open Coffee Hub setzt keine Tracking- oder Werbe-Cookies und bindet keinen fremden Analyse-Dienst ein. Wir zählen lediglich anonym mit, welche Seiten aufgerufen werden — cookielos, auf unserem eigenen Server, ohne dich über den Tag hinaus wiederzuerkennen (Abschnitt 3a). Weil dabei nichts auf deinem Gerät gespeichert oder von ihm ausgelesen wird, gibt es weiterhin keinen Cookie-Banner. Auf den meisten Seiten laden wir keine Drittanbieter-Skripte; eine Ausnahme gilt für die Formulare unter „Rösterei vorschlagen" und „Profil beanspruchen" (Abschnitt 5). Ein optionales Nutzerkonto (Abschnitt 4) bringt keine Tracking-Funktionen mit sich — nur die Funktionen, die du selbst aktiv nutzt.
1. Verantwortlicher
Verantwortlich i. S. d. DSGVO: Daniel Simon, Gilbachstraße 1, 50672 Köln, Deutschland, hello@opencoffeehub.com. Siehe auch Impressum.
2. Server-Logs (Hosting)
Die Seite wird bei der Hetzner Online GmbH (Deutschland) gehostet. Beim Aufruf erhebt der Server automatisch technisch notwendige Daten in Logfiles: gekürzte/anonymisierte IP-Adresse, Datum/Uhrzeit, abgerufene URL, Referrer, User-Agent. Zweck: Auslieferung der Seite, Stabilität und Abwehr von Missbrauch. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logs werden nur kurz gespeichert und nicht mit anderen Daten zusammengeführt.
3. Cookies und lokale Speicherung
- Funktionale Einstellungen (z. B. Hell/Dunkel-Modus, zuletzt genutzte Filter) werden ausschließlich lokal in deinem Browser (localStorage) gespeichert und nicht an uns übertragen.
- Anmelde-Cookie (Rösterei-Beanspruchung / Admin): Nur wenn du dich (als Rösterei zum Beanspruchen eines Profils oder als Admin) anmeldest, setzen wir ein technisch notwendiges Session-Cookie (httpOnly, SameSite=Strict). Rechtsgrundlage: Vertrag/vorvertragliche Maßnahme bzw. berechtigtes Interesse (Art. 6 Abs. 1 lit. b/f DSGVO).
- Anmelde-Cookie (Nutzerkonto): Wenn du dich als Nutzer:in per Magic Link anmeldest (siehe Abschnitt 4), setzen wir ein separates, technisch notwendiges Session-Cookie (httpOnly, Secure, SameSite=Lax — Lax, damit es den Klick auf den Link in deinem E-Mail-Programm überlebt). Dieses Cookie ist von den beiden oben genannten getrennt: keine gemeinsame Tabelle, kein gemeinsamer Session-Speicher. Ohne Anmeldung wird kein Anmelde-Cookie gesetzt.
- Es werden keine Tracking-, Analyse- oder Marketing-Cookies gesetzt. Die Reichweitenmessung in Abschnitt 3a kommt ohne Cookies und ohne jede Speicherung auf deinem Gerät aus.
3a. Anonyme Reichweitenmessung
Um zu verstehen, welche Inhalte tatsächlich genutzt werden, zählen wir Seitenaufrufe selbst — ohne Google Analytics oder einen vergleichbaren Dienst. Es verlassen keine Daten unseren Server in Deutschland.
- Kein Cookie, keine Speicherung auf deinem Gerät. Es wird nichts gesetzt und nichts ausgelesen — weder Cookie noch localStorage noch ein Geräte-Fingerabdruck. Deshalb ist hierfür keine Einwilligung und kein Cookie-Banner erforderlich (§ 25 Abs. 1 TDDDG greift nicht).
- Deine IP-Adresse wird nicht gespeichert. Aus IP-Adresse, Browserkennung und einem zufälligen Salz des jeweiligen Tagesberechnen wir einen nicht umkehrbaren Hash. Das Salz wird nach zwei Tagen gelöscht — danach lässt sich der Hash auch von uns keiner Person und keinem anderen Tag mehr zuordnen. Eine Wiedererkennung über den Tag hinaus ist damit technisch ausgeschlossen.
- Was gespeichert wird: das Seitenmuster (z. B.
/products/[id], nie die vollständige URL mit Parametern), die aufgerufene Katalog-ID, die Art des Geräts (Handy/Tablet/Desktop), der reine Hostname der verweisenden Seite (z. B.google.com, nie die vollständige Adresse) sowie einige benannte Aktionen: Suche benutzt, Coffee Story geöffnet, Klick zum Shop einer Rösterei, Filter gesetzt. Suchbegriffe selbst speichern wir nicht. Dazu kommt ein einzelnes Signal, dass eine Seite nach zehn Sekunden noch offen war; es enthält keine weitere Angabe und dient allein dazu, gelesene Seiten von automatisierten Abrufen zu unterscheiden. - Eigene Aufrufe zählen nicht mit. Damit die Zahlen nicht hauptsächlich uns selbst messen, können wir einzelne Anschlüsse als unsere eigenen kennzeichnen. Auch dafür wird keine IP-Adresse gespeichert, sondern nur ein verschlüsselter Vergleichswert, der sich nicht zurückrechnen lässt.
- Speicherdauer: Einzelereignisse werden nach 90 Tagen gelöscht. Es bleiben nur Tagessummen ohne Personenbezug.
- Widerspruch: Sendet dein Browser „Do Not Track" oder ein „Global Privacy Control"-Signal, messen wir nichts. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO); du kannst dem jederzeit unter hello@opencoffeehub.com widersprechen.
4. Nutzerkonto
Du kannst dich ohne Passwort per Magic Link anmelden: Du gibst deine E-Mail-Adresse an, erhältst einen einmal gültigen Link (15 Minuten gültig) und bist damit automatisch angemeldet — der erste erfolgreiche Klick legt dein Konto an, ein separater Registrierungsschritt existiert nicht. Wir speichern dabei nur deine E-Mail-Adresse und optional einen Anzeigenamen. Rechtsgrundlage: Vertrag/vorvertragliche Maßnahme (Art. 6 Abs. 1 lit. b DSGVO).
E-Mail-Versand: Für den Versand aller Konto-E-Mails (Anmelde-Links, Newsletter-Bestätigung und -Abbestellung, wöchentlicher Digest) nutzen wir den Dienst Brevo (Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin, Teil der französischen Brevo-Gruppe) als Auftragsverarbeiter nach Art. 28 DSGVO; die Verarbeitung findet auf Servern in der EU statt. Brevo erhält dazu deine E-Mail-Adresse, den Inhalt der jeweiligen E-Mail sowie Zustellereignisse (z. B. zugestellt, abgewiesen). Rechtsgrundlage ist die der jeweiligen E-Mail zugrunde liegende (Vertrag bzw. Einwilligung, siehe oben).
Mit einem Konto kannst du: Kaffees, Röstereien, Farmen, Varietäten und Lots als Favorit speichern; eigene Sammlungen und eine Wunschliste führen (optional öffentlich per Link teilbar); auf einer Kaffeeseite kurz festhalten, ob dir ein Kaffee gefallen hat; deine eigenen Brüh-Rezepte deinem Konto zuordnen; gespeicherte Suchen mit wöchentlicher Alarmierung anlegen; einen wöchentlichen Newsletter zu deinen gemerkten Röstereien/Kaffees abonnieren (Double-Opt-In, jederzeit mit einem Klick abbestellbar); sowie ein „Jahresrückblick" genanntes Kaffee-Jahr aus deinen eigenen Daten berechnen. Rechtsgrundlage für alle Konto-Funktionen: Vertrag (Art. 6 Abs. 1 lit. b DSGVO), für den Newsletter zusätzlich deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Coffee-Swap / Gruppenbestellung (optionale Funktion, Mindestalter 18 Jahre laut Selbstauskunft): Wenn du ein Swap-Profil anlegst, sind ein von dir gewähltes Pseudonym und eine grobe Ortsangabe (Stadt oder Postleitzahlen-Anfang — nie eine genaue Adresse oder Koordinate) für andere angemeldete Nutzer:innen sichtbar, die in deiner Nähe suchen. Erst wenn du eine Kontaktanfrage einer anderen Person ausdrücklich annimmst (oder umgekehrt), geben wir eure beiden E-Mail-Adressen gegenseitig frei, damit ihr euch direkt austauschen könnt — vorher sieht niemand deine E-Mail-Adresse oder deinen echten Namen. Du kannst andere Nutzer:innen blockieren (das beendet auch offene Anfragen sofort) und unangemessenes Verhalten melden; Meldungen werden von uns geprüft. Dein Swap-Profil kannst du jederzeit löschen. Rechtsgrundlage: deine Einwilligung beim Anlegen des Profils bzw. beim Annehmen einer Anfrage (Art. 6 Abs. 1 lit. a DSGVO).
Konto-Sessions laufen nach 30 Tagen ohne Nutzung automatisch ab, nicht eingelöste Anmelde-Links nach 15 Minuten. Unter /account kannst du jederzeit selbst alle zu deinem Konto gespeicherten Daten als Datei herunterladen (Art. 20 DSGVO) oder dein Konto inklusive aller zugehörigen Daten sofort und vollständig löschen (Art. 17 DSGVO) — beides ohne Rückfrage bei uns.
5. Rösterei-Vorschläge und Profil-Beanspruchung
Wenn du eine Rösterei vorschlägst oder ein Profil beanspruchst, verarbeiten wir die von dir angegebenen Daten (insb. E-Mail-Adresse und Rösterei-Angaben) zur Bearbeitung deiner Anfrage und zur Verifizierung per E-Mail-Link. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.
Zum Schutz dieser Formulare vor automatisiertem Missbrauch (Spam-Bots) laden wir dabei den Dienst Cloudflare Turnstile(Cloudflare, Inc., USA) zur Bot-Erkennung. Cloudflare kann hierbei technische Daten wie deine IP-Adresse verarbeiten. Rechtsgrundlage: unser berechtigtes Interesse an der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen in den Datenschutzhinweisen von Cloudflare.
6. Externe Links und Inhalte
Wir verlinken auf die Produkt-/Shopseiten der gelisteten Röstereien und auf die Spendenplattform Ko-fi. Diese Anbieter erhalten erst dann Daten (z. B. deine IP), wenn du den jeweiligen Link aktiv anklickst und ihre Seite lädst. Hero-Bilder werden teils direkt von der Quelle der Rösterei eingebunden, dabei kann deren Server deine IP sehen. Für die Datenverarbeitung dieser Dritten gelten deren Datenschutzhinweise.
7. Deine Rechte
Du hast nach DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Für ein Nutzerkonto stehen dir Auskunft und Löschung zusätzlich sofort selbst unter /account zur Verfügung (siehe Abschnitt 4). Für alle übrigen Anliegen wende dich an die unter 1. genannte Adresse.