Cookie-Richtlinie
Stand: 6. September 2026
Was sind Cookies?
Cookies sind kleine Textdateien, die auf deinem Gerät gespeichert werden, wenn du unsere Website besuchst. Sie helfen uns dabei, deine Präferenzen zu speichern und deine Erfahrung auf unserer Website zu verbessern. Zusätzlich zu Standard-Cookies verwenden wir auch "Local Storage", um Einstellungen direkt in deinem Browser zu speichern, ohne sie an unsere Server zu übermitteln.
Cookie-Kategorien
Notwendige Cookies & Local Storage
Immer aktivDiese Technologien sind für die Grundfunktionen unserer Website unerlässlich und können nicht deaktiviert werden. Sie werden automatisch gesetzt und sind für die ordnungsgemäße Funktion der Website erforderlich. Die unten aufgeführten localStorage-Einträge werden ausschließlich in deinem Browser gespeichert und niemals an unsere Server übermittelt; sie dienen dazu, deine Präferenzen zu merken (z. B. deine ausgewählte Stadt oder geschlossene Hinweise), doppelte Community-Aktionen zu verhindern und ungespeicherte Inhalte wiederherzustellen. Die einzige Ausnahme ist deine Cookie-Entscheidung selbst: Von ihr speichern wir zusätzlich eine Kopie auf unseren Servern, zusammen mit ihrer Version und einer pseudonymisierten (gehashten, gekürzten) IP- und Browser-Kennung, als Nachweis deiner Einwilligung nach Art. 7 Abs. 1 DSGVO.
Cookies:
- __session (persistentes Login-Token, 180 Tage, HttpOnly/Secure/SameSite=Lax): hält dich über mehrere Besuche angemeldet, ohne dass du dich erneut authentifizieren musst
- i18next (Spracheinstellung, 365 Tage)
- tz (Zeitzonen-Marker, 1 Jahr, SameSite=Lax, Secure in Produktion, von deinem Browser gesetzt): speichert die IANA-Zeitzone deines Geräts (zum Beispiel Europe/Berlin), damit deine tägliche Login-Serie Kalendertage dort zählt, wo du gerade bist, statt nach Berliner Zeit; wird nur gesetzt, wenn du angemeldet bist, und bei jeder Anfrage von unserem Server gelesen
- stamp_claim (zurückgestellte Chapter-Stempel-Einlösung, 24 Std., signiert/HttpOnly/SameSite=Lax): merkt sich einen Chapter-QR-Code, den du im abgemeldeten Zustand gescannt hast, damit du den Stempel nach dem Anmelden einlösen kannst
- flagged_spots (anonymes Flag-Tracking, 365 Tage, SameSite=Lax, Secure in Produktion)
- voted_spots (anonymes Vote-Tracking, 365 Tage, SameSite=Lax, Secure in Produktion)
- liked_articles (anonymes Like-Tracking, 365 Tage, SameSite=Lax, Secure in Produktion)
- liked_products (anonymes Produkt-Like-Tracking, 365 Tage, SameSite=Lax, Secure in Produktion)
- liked_recipes (anonymes Rezept-Like-Tracking, 365 Tage, SameSite=Lax, Secure in Produktion)
- copied_products (anonymes Produkt-Code-Tracking, 365 Tage, SameSite=Lax, Secure in Produktion)
- fascan_unlock (Freischaltung des Face-Age-Ergebnisses, 7 Tage, HttpOnly/SameSite=Lax, Secure in Produktion): trägt den Freischaltschlüssel aus deiner Bestätigungs-E-Mail zur Ergebnisseite, damit der Schlüssel nie in der Adresszeile auftaucht
- push_optin (Push-Opt-in-Marker, 12 Monate, SameSite=Lax, Secure in Produktion): merkt sich, dass dieses Gerät Push-Benachrichtigungen für dein Konto aktiviert hat, damit das Abonnement eine Abmeldung übersteht
- lv_vid (anonyme Umfrage-Kennung, 12 Monate, HttpOnly/SameSite=Lax, Secure in Produktion): verhindert, dass derselbe Browser zweimal in einer öffentlichen Umfrage abstimmt; wird nie mit einem Konto verknüpft und nie an Analyse-Dienste übermittelt
- iu_grant (Upload-Berechtigung für ein Event, 3 Stunden, HttpOnly/SameSite=Lax, Secure in Produktion): erlaubt dir das Hochladen von Fotos zu genau einem Event, nachdem du dessen Upload-Code eingegeben hast
- __cf_bm (Cloudflare Bot Management, 30 Minuten, strictly necessary, gesetzt durch Cloudflare als unserem Reverse-Proxy zur Unterscheidung von Mensch und Bot)
- lg_rvw (Artikel-Review-Link, 12 Monate, HttpOnly/SameSite=Lax, Secure in Produktion): zufällige Kennung, die deine Kommentare zu einem vertraulichen Artikel-Review-Link deinem Browser zuordnet, damit du sie bearbeiten oder löschen kannst; wird nur beim Öffnen eines Review-Links gesetzt und nie mit einem Konto verknüpft
localStorage (nur im Browser, niemals an unsere Server gesendet):
- cookie_consent: speichert deine Einwilligungsentscheidung, damit wir nicht erneut fragen; deine Entscheidung läuft spätestens nach 12 Monaten ab, danach fragen wir erneut
- cookie_preferences: deine granularen Kategorieeinstellungen (notwendig, Analyse) samt Version und Datum deiner Entscheidung
- userPreciseLocation, locationPermissionGranted, userManuallySelectedCity, userIPDetectedLocation, longevity_selected_city, longevity_ip_location, longevity_precise_location: merken deine gewählte oder erkannte Stadt, damit Inhalte relevant sind
- voted_<spotId>, flagged_<spotId>, spotSuggestionNotificationDismissed: verhindern doppelte Karten-Votes/Flags und Vorschlag-Spam
- event-result-<sessionId>, event-result-claim-<sessionId>, event-completed-<sessionId>: behalten dein Longevity-Games-Ergebnis auf diesem Gerät und ermöglichen dir, es nach dem Anmelden deinem Konto zuzuordnen
- lastArticlesVisit, lastEventsVisit: steuern den 'Neu'-Punkt in der Navigation
- logoHomeHintSeen: merkt sich, dass dir der Hinweis auf das Logo als Home-Link bereits angezeigt wurde
- wasLoggedIn, push:nativeEnabled: merken, dass dieser Browser schon einmal angemeldet war (dadurch können wir einen Ladezustand überspringen) und ob du Push-Benachrichtigungen für dieses Gerät aktiviert hast
- eventform.lumaHostEmail, eventform.createDraft.v1: merken für Organisator:innen eine Gastgeber-E-Mail-Adresse und einen unfertigen Event-Entwurf auf diesem Gerät; wenn du das Feld leerst, wird die gespeicherte Adresse entfernt
- Letzte Kartensuchen, Layout-Einstellungen der Seitenleiste und kleine Oberflächen-Flags (geschlossene Hinweise und Prompts, einmalige Feier-Marker, Formularentwürfe für Organisator:innen): rein lokaler Oberflächenzustand, der deinen Browser nie verlässt
- lg_rvw_name: der Anzeigename, den du für Kommentare zu einem Artikel-Review-Link gewählt hast, damit er beim nächsten Mal vorausgefüllt ist; bleibt auf diesem Gerät
sessionStorage (nur im Browser, wird beim Schließen des Tabs gelöscht):
- pending_biometrics: kurzzeitige Zwischenspeicherung von rPPG-Scan-Ergebnissen vor dem Speichern
- event-test-<sessionId>: deine laufenden Testantworten innerhalb des Tabs
- scan_resting_hr: dein gemessener Ruhepuls, nur im Tab gespeichert, damit der VO2max-Rechner ihn nach dem Scan weiterverwenden kann; wird beim Schließen des Tabs gelöscht
- scan_real_age: das von dir selbst eingegebene Alter, im Tab gespeichert, damit das Ergebnis es mit der Schätzung vergleichen kann
Analyse-Cookies
Mit EinwilligungDiese Technologien helfen uns zu verstehen, wie Besucher mit unserer Website interagieren. Sie werden ausschließlich nach deiner ausdrücklichen Einwilligung über das Cookie-Banner aktiviert (Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Vor deiner Einwilligung werden keine Analyse-Cookies gesetzt; der Google Consent Mode v2 ist standardmäßig auf "denied" konfiguriert.
Verwendete Dienste:
- Google Tag Manager (GTM)
- Google Analytics 4 (über GTM geladen)
Datenübertragung: USA. Google ist unter dem EU-US Data Privacy Framework zertifiziert. Es gelten EU-Standardvertragsklauseln.
Speicherdauer: Google Analytics 4 ist mit einer 14-monatigen Nutzer-/Ereignis-Speicherung konfiguriert. Diese 14 Monate geben an, wie lange Google die Analysedaten aufbewahrt. Davon zu unterscheiden ist die Lebensdauer der _ga-Cookies in deinem Browser, die bei etwa zwei Jahren liegt.
Cookies (werden ausschließlich nach deiner Einwilligung gesetzt):
- _ga (Google Analytics, ca. 2 Jahre): unterscheidet Nutzer:innen
- _ga_<measurement-id> (Google Analytics, ca. 2 Jahre): speichert den Sitzungsstatus für die jeweilige Property
Einwilligungs-Nachweis & Versionierung
Wir speichern deine Cookie-Entscheidung zusammen mit ihrer Version (aktuelle Version: 2026-04-18), dem Datum sowie einer pseudonymisierten (gehashten, gekürzten) IP- und Browser-Kennung ausschließlich als Nachweis deiner Einwilligung (Art. 7 Abs. 1 DSGVO / § 25 TDDDG). Ändert sich der Umfang einwilligungsbedürftiger Verarbeitungen, holen wir deine Einwilligung erneut ein.
Keine Werbe- oder Marketing-Tracker
Wir verwenden keine Werbe- oder seitenübergreifenden Marketing-Tracker (kein Meta-/Facebook-Pixel, kein LinkedIn-, TikTok- oder vergleichbares Pixel). Werbefunktionen von Google bleiben deaktiviert – ad_storage, ad_user_data und ad_personalization sind durchgehend auf „denied“ gesetzt.
Drittanbieter-Dienste
Wir nutzen verschiedene Dienste von Drittanbietern, um die Funktionalität unserer Website zu verbessern. Diese Dienste können Daten wie deine IP-Adresse und Browserinformationen erfassen.
Google-Dienste
Google Analytics 4 (über Google Tag Manager geladen). Ressourcen werden ausschließlich nach deiner Einwilligung geladen.
Datenübertragung: USA (EU-US Data Privacy Framework + EU-Standardvertragsklauseln)
Cloudflare (CDN, Reverse-Proxy, DDoS- und Bot-Schutz)
Anbieter: Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
Zweck: Cloudflare ist unserer Website als CDN, Reverse-Proxy und DDoS-Schutzschicht vorgeschaltet. EWR-Traffic wird vorrangig über EU-Edges (Frankfurt/Amsterdam) terminiert und anschließend per HTTPS-Re-Encryption an unseren Hetzner-Server in Nürnberg weitergeleitet. Cloudflare setzt das Cookie __cf_bm (30 Minuten, strictly necessary) zur Unterscheidung von Mensch und Bot.
Rechtsgrundlage: Berechtigtes Interesse an Sicherheit, Verfügbarkeit und DDoS-Schutz (Art. 6 Abs. 1 lit. f DSGVO) sowie § 25 Abs. 2 Nr. 2 TDDDG für das technisch notwendige __cf_bm-Cookie.
Datenübertragung: USA (Firmensitz). EWR-Traffic wird primär an EU-Edges terminiert; etwaige Übermittlungen sind durch EU-Standardvertragsklauseln (SCCs) und das Cloudflare Data Processing Addendum (DPA) abgesichert.
Kartenkachel-Anbieter
Unsere Karten verwenden Leaflet, um Kacheln folgender Anbieter darzustellen:
- CartoDB Voyager (Standardansicht): bereitgestellt von CARTO (USA / Globales CDN). Beim Laden der Kacheln werden deine IP-Adresse und übliche technische Anfragedaten übertragen.
- Esri ArcGIS World Imagery (Satellitenansicht): bereitgestellt von Esri (USA). Wird nur geladen, wenn du aktiv in den Satellitenmodus wechselst.
Zweck: Auslieferung von Kartenkacheln für standortbezogene Funktionen. Kacheln werden auf der Kartenseite geladen sowie überall dort, wo eine kleine Karte angezeigt wird, zum Beispiel im Navigationsmenü und auf deiner Startseite. Kartenkacheln werden zudem von unserem Service Worker im Cache deines Browsers abgelegt, damit die Karte auch offline nutzbar bleibt. Dieser Cache enthält ausschließlich Kartenbilder, keine personenbezogenen Daten, und wird gelöscht, sobald du deine Browserdaten löschst.
Rechtsgrundlage: Berechtigtes Interesse an funktionalen, performanten Karten (Art. 6 Abs. 1 lit. f DSGVO).
Datenübertragung: USA. Es gelten EU-Standardvertragsklauseln.
Standortermittlung
Wir verwenden zwei Methoden zur Standortbestimmung:
1. Serverseitige IP-Geolokalisierung (Standard)
Anbieter: Cloudflare, Inc. (unser CDN; Standort wird am Edge aus deiner IP-Adresse abgeleitet)
Zweck: Beim Besuch unserer Seite leitet Cloudflare am Edge aus deiner IP-Adresse eine grobe Position ab und übergibt sie unserem Server als Standort-Header (Stadt, Region, Koordinaten), damit wir dir geografisch relevante Inhalte anzeigen können (z. B. dein nächstgelegenes Chapter). Cloudflare verarbeitet als unser CDN ohnehin jede Anfrage an unsere Seite; wir führen keine eigene Abfrage durch und kein weiterer Dritter erhält deine IP-Adresse. Der Standort wird nur transient für die Anfrage genutzt; wir speichern weder deine IP-Adresse noch IP-zu-Standort-Zuordnungen.
Rechtsgrundlage: Berechtigtes Interesse an geografisch relevanten Inhalten (Art. 6 Abs. 1 lit. f DSGVO).
Datenübertragung: Cloudflare, Inc. (USA); Anfragen aus dem EWR werden über EU-Edge-Knoten verarbeitet. Es gelten das Cloudflare Data Processing Addendum und EU-Standardvertragsklauseln.
2. Browserbasierte präzise Geolokalisierung (Opt-in)
Wenn du aktiv auf den Standort-Button klickst, fragt dein Browser dich um Erlaubnis, deinen genauen GPS-Standort mit unserer Website zu teilen. Dein Standort wird anschließend lokal in deinem Browser (localStorage) gespeichert und niemals an unsere Server übertragen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit über deine Browser-Einstellungen widerrufbar.
MediaPipe Face Landmarker (rPPG-Herzfrequenzscanner)
Anbieter: Google LLC (Modelldatei über storage.googleapis.com) und jsDelivr / Prospectone Sp. z o.o. (WASM-Laufzeitumgebung über cdn.jsdelivr.net)
Zweck: Gesichtsregionserkennung für den webcam-basierten Herzfrequenz-(rPPG-)Scanner. Ressourcen werden ausschließlich geladen, wenn du den Herzfrequenz-Scan aktiv startest; es werden keine Videodaten dein Gerät verlassen.
Rechtsgrundlage: Unser berechtigtes Interesse an der Auslieferung des von dir aktiv gestarteten Scanners (Art. 6 Abs. 1 lit. f DSGVO); es handelt sich um statische Dateidownloads, die keine Cookies setzen und lediglich deine IP-Adresse und Browser-Metadaten übertragen. Die biometrische Herzfrequenzanalyse selbst läuft vollständig in deinem Browser und wird nur mit deiner gesonderten ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) verarbeitet.
Datenübertragung: USA (Google Cloud Storage) und Polen / Globales CDN (jsDelivr). Beim Herunterladen der Bibliotheksdateien werden ausschließlich deine IP-Adresse und Browser-Metadaten übertragen. Es gelten EU-Standardvertragsklauseln.
Opt-out: Verwende die Herzfrequenzscanner-Funktion nicht. Es werden keine Ressourcen geladen, sofern du nicht aktiv einen Scan startest.
Lu.ma (Event-Registrierung)
Anbieter: Lu.ma Inc. (USA)
Zweck: Eingebetteter Event-Registrierungs- und Ticket-Button auf Event-Seiten. Das Lu.ma-Skript (embed.lu.ma/checkout-button.js) wird automatisch geladen, sobald eine Seite mit Lu.ma-Event-Anmeldung angezeigt wird, damit sich das Anmeldefenster ohne Verzögerung öffnet. Lu.ma kann eigene Cookies auf deinem Gerät setzen.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der schnellen, zuverlässigen Bereitstellung der von dir angeforderten Event-Anmeldung; das Skript wird beim Anzeigen der Seite geladen.
Datenübertragung: USA. Lu.ma verarbeitet Registrierungs- und Zahlungsdaten als eigenständige Verantwortliche; die relevante Datenverarbeitung unterliegt der Datenschutzerklärung von Lu.ma.
Bildspeicherung & -auslieferung (AWS S3, EU-Region Frankfurt)
Anbieter: Amazon Web Services (AWS S3, EU-Region Frankfurt)
Zweck: Wir speichern und liefern von Nutzer:innen hochgeladene Bilder (Avatare, Banner, Artikel-Coverbilder, Event-Fotos) über Amazon S3 in der EU aus. Es werden keine Cookies gesetzt. Die AWS Inc. (USA) ist die Konzernmutter; es gilt ein AWS Data Processing Addendum, etwaige Zugriffe der US-Mutter sind durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln abgesichert.
Rechtsgrundlage: Berechtigtes Interesse an performanter, zuverlässiger Bildauslieferung (Art. 6 Abs. 1 lit. f DSGVO).
Datenübertragung: Speicherung und Auslieferung erfolgen in der EU (Frankfurt). Die AWS Inc. (USA) ist die Konzernmutter; etwaige Zugriffe der US-Mutter sind durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln im Rahmen des AWS Data Processing Addendum abgesichert.
Photo Age Test (Externer KI-Dienst)
Wenn du die Photo-Age-Test-Funktion aktiv nutzt, wird dein Bild zur Altersschätzung an einen externen KI-Dienst übermittelt. Das Bild wird ausschließlich im Arbeitsspeicher verarbeitet und nach Rückgabe der Antwort nicht gespeichert. Im Zusammenhang mit dieser Funktion werden keine Cookies gesetzt.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und Art. 9 Abs. 2 lit. a DSGVO für gesundheitsbezogene Verarbeitung).
Vollständige Details zur Datenverarbeitung findest du in unserer Datenschutzerklärung.
Schriften (Selbst gehostet)
Alle auf unserer Website verwendeten Schriften (Inter, Poppins, Source Serif 4, DM Mono) werden selbst auf unserer Infrastruktur in Nürnberg, Deutschland (Hetzner-Rechenzentrum), gehostet. Es besteht keine Verbindung zu Google-Fonts-Servern, Google-CDN oder anderen Drittanbieter-Schriftauslieferern. Für die Schriftauslieferung werden keine Daten übertragen.
Cookie-Verwaltung
Du kannst deine Cookie-Einstellungen jederzeit anpassen oder widerrufen. Klicke auf die Schaltfläche unten, um das Cookie-Einwilligungs-Banner erneut zu öffnen und deine Präferenzen zu aktualisieren.
Du kannst Cookies auch vollständig in deinen Browser-Einstellungen deaktivieren. Beachte, dass das Deaktivieren notwendiger Cookies die Funktionalität unserer Website beeinträchtigen kann.
Fragen?
Wenn du Fragen zu unserer Verwendung von Cookies und ähnlichen Technologien hast, kontaktiere uns bitte unter info@longevity-germany.com.
Vollständige Details dazu, wie wir personenbezogene Daten verarbeiten, deine Rechte nach der DSGVO und unsere Auftragsverarbeiter findest du in unserer Datenschutzerklärung.
