Datenschutz
Kurz vorweg
roastmich.de kommt ohne Konto aus, lädt nichts von fremden Servern nach und misst nicht über einen Drittanbieter. Schriften, Bilder und Skripte kommen alle von hier. Es gibt genau drei Stellen, an denen Daten das eigene System verlassen: den Hoster, die Datenbank und, nur wenn du einen eigenen Grund eintippst, den Textdienst. Alle drei stehen unten mit Namen.
Wer verantwortlich ist
Affinio UG (haftungsbeschränkt)
Frankfurter Straße 33
61118 Bad Vilbel
Deutschland
E-Mail: info@roastmich.de
Vertreten durch den Geschäftsführer Manuel Philipp Otmar Hafner. Einen Datenschutzbeauftragten müssen wir nicht benennen, dafür sind wir zu klein. Fragen zum Datenschutz gehen an die Adresse oben.
Hosting und Server-Protokolle
Die Seite läuft bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Der Programmcode wird in Vercels Rechenzentrum in Frankfurt am Main ausgeführt; statische Dateien wie Schriften und Bilder liefert Vercel über sein weltweites Netz aus, also von dem Standort, der dir am nächsten ist.
Bei jedem Aufruf entstehen bei Vercel Protokolle mit deiner IP-Adresse, Zeitpunkt, aufgerufener Adresse, Browserkennung und Antwortstatus. Wir brauchen sie, um Fehler zu finden und Angriffe abzuwehren (Art. 6 Abs. 1 lit. f DSGVO). Vercel löscht sie nach einem Tag. Wir selbst speichern deine IP-Adresse nirgends.
Vercel arbeitet in unserem Auftrag nach Art. 28 DSGVO; die Vereinbarung dazu ist Teil des Vertrags mit Vercel. Für den Zugriff aus den USA, etwa zur Wartung, gelten die Standardvertragsklauseln der EU-Kommission. Vercel ist außerdem unter dem EU-US Data Privacy Framework zertifiziert.
Die Datenbank
Alles, was unten unter „Was gespeichert wird" steht, liegt in einer Datenbank bei Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992. Die Daten selbst liegen auf Servern in Frankfurt am Main und verlassen die EU nicht. Supabase arbeitet in unserem Auftrag nach Art. 28 DSGVO; die Vereinbarung ist Teil der Nutzungsbedingungen von Supabase, für einen Wartungszugriff von außerhalb der EU gelten die Standardvertragsklauseln der EU-Kommission.
Das Cookie
Wir setzen genau ein Cookie: rm_anon. Es enthält eine zufällige Zeichenfolge, sonst nichts — keinen Namen, keine Kennung aus einer anderen Quelle. Sie sorgt dafür, dass „Noch einen" nicht denselben Spruch liefert, dass eine Reaktion pro Person zählt und dass gesammelte XP wiedergefunden werden. Es läuft nach einem Jahr ab, und Löschen der Browserdaten setzt es zurück.
Das ist ein technisch notwendiges Cookie für eine Funktion, die du selbst aufrufst (§ 25 Abs. 2 Nr. 2 TDDDG) — deshalb gibt es hier kein Einwilligungsbanner. Ein zweites Cookie gibt es nicht, auch keines für Werbung oder Reichweitenmessung.
Was gespeichert wird
Zu jedem erzeugten Roast: der Spruch, die gewählte Kategorie („Kollege", „Chef"), der Anlass, der Härtegrad, die gewählten Stile, der Zeitpunkt und die anonyme Kennung aus dem Cookie.Kein Name der geroasteten Person — danach wird nicht gefragt und es lässt sich auch nicht eingeben. Gibst du einen eigenen Grund ein, wird er als Anlass verarbeitet, aber nicht in den Spruch übernommen und nicht gespeichert.
Zu jedem geteilten Link: ein kurzer Code, der Spruch, die Kennung der Person, die geteilt hat, der Zeitpunkt, wann der Link zuerst geöffnet wurde, Reaktionen („lol", „brutal", „schwach") mit der Kennung der reagierenden Person, und ob ein Roast als Antwort auf einen anderen entstanden ist. Wenn du dich beim Teilen selbst benennst, steht dieser Name (höchstens 24 Zeichen) auf der geteilten Seite. Das ist deine eigene Angabe und freiwillig; ohne Namen steht dort „Von jemandem, der dich kennt".
Zu deiner Kennung: die gesammelten XP und wann du zuletzt da warst. Rechtsgrundlage für all das ist Art. 6 Abs. 1 lit. b DSGVO — es ist das, was du mit dem Erzeugen und Teilen eines Roasts bestellst.
Reichweitenmessung
Wir zählen serverseitig, wie oft der Generator gestartet, ein Roast erzeugt, geteilt, geöffnet, beantwortet und gemeldet wurde. Diese Zählungen hängen an der anonymen Kennung und am Link-Code, nicht an einer Person, und verlassen unser System nicht. Es läuft kein Analyse-Skript im Browser, und es gibt keinen Zählpixel. Grundlage ist unser Interesse zu wissen, ob die Seite funktioniert (Art. 6 Abs. 1 lit. f DSGVO).
Textgenerierung
Die meisten Sprüche stammen aus einer eigenen, handgeschriebenen Sammlung und werden ohne externe Dienste ausgespielt. Nur wenn du einen eigenen Grund eingibst, geht dieser Text zusammen mit der Zielkategorie, dem Härtegrad und den gewählten Stilen an OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, USA, um daraus einen Spruch zu erzeugen. Deine Kennung, dein Cookie und deine IP-Adresse gehen nicht mit; OpenAI sieht die Anfrage als Anfrage unseres Servers.
OpenAI verwendet Eingaben über die Schnittstelle nach eigener Angabe nicht zum Training seiner Modelle und bewahrt sie bis zu 30 Tage zur Missbrauchskontrolle auf, danach werden sie gelöscht. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit den Standardvertragsklauseln der EU-Kommission für die Übermittlung in die USA liegt vor, geschlossen am 30.08.2026. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Du forderst den Spruch zu deinem Grund an. Wer keine Daten dorthin geben will, wählt einen der vorgegebenen Gründe — dann passiert es nicht.
Vor dem Senden läuft dein Text durch einen Filter, der Gewalt, Sexuelles, Schimpfwörter und Angaben zu geschützten Merkmalen abweist. Schreib deshalb keinen Namen und nichts, was du selbst nicht auf einem Bildschirm sehen willst.
Melden und Sperren
Auf jeder geteilten Seite steht ein Meldeknopf. Ein Klick sperrt den Link sofort und ohne Prüfung; die Seite ist danach nicht mehr erreichbar. Gespeichert wird dabei der Zeitpunkt der Meldung und die anonyme Kennung der meldenden Person. Wird derselbe Spruch dreimal gemeldet, verschwindet er aus der Sammlung und wird nicht mehr ausgespielt.
Wie lange wir speichern
Server-Protokolle bei Vercel: ein Tag. Eingaben bei OpenAI: bis zu 30 Tage. Das Cookie: ein Jahr ab dem letzten Setzen. Sprüche, Links, Reaktionen, XP und Zählungen in unserer Datenbank: so lange die Seite läuft. Sie sind an keine Person geknüpft, nur an die zufällige Kennung, und ein geteilter Link soll auch nach Monaten noch funktionieren. Was gemeldet wurde, bleibt gesperrt und wird nicht wieder freigegeben.
Deine Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit nach Art. 15 bis 21 DSGVO. Für die Löschung eines geteilten Roasts brauchst du uns nicht zu schreiben: Auf jeder geteilten Seite steht der Meldeknopf, der sofort wirkt.
Für alles andere schreib aninfo@roastmich.de. Weil wir keinen Namen und keine Adresse kennen, können wir deine Daten nur über den Wert deines Cookiesrm_anon finden. Schick ihn mit, sonst können wir dir nichts zuordnen (Art. 11 DSGVO).
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden.
Stand: 5. September 2026.
