Cookie-Richtlinie
Version: 2.0.0
Zuletzt aktualisiert: 8. September 2026
1. Einleitung
Diese Cookie-Richtlinie erklärt, wie Santa's Sack
(https://santassack.app) und Gifts (https://gifts.santassack.app)
Cookies und ähnliche Technologien nutzen.
Die Nutzung des Dienstes bedeutet, dass wir dich über diese essenziellen Cookies informieren. Du kannst sie im Browser löschen; dann wirst du abgemeldet oder musst eine geteilte Liste erneut entsperren. Das Banner in der App ist informativ gemäß DSGVO.
2. Welche Cookies wir verwenden
Wir verwenden nur essenzielle Cookies: Authentifizierung, Sicherheit und (in Gifts) die Erinnerung, dass du eine Liste mit der Zugangsphrase bereits entsperrt hast.
2.1. Gemeinsames Sitzungscookie
| Name | Anbieter | Zweck | Dauer | Typ |
|---|---|---|---|---|
__Secure-santassack.session-token.v1 |
Santa's Sack (Auth.js) | Verschlüsselte JWT-Sitzung des gemeinsamen Kontos. In Produktion: Domain=santassack.app, Path=/, HttpOnly, Secure, SameSite=Lax. An- oder Abmelden in einem der vertrauenswürdigen Produkte betrifft beide. |
Bis 30 Tage oder bis zur Abmeldung | Streng notwendig |
Das ist das einzige Cookie über *.santassack.app. Preview- und andere
Nicht-Produktionshosts nutzen einen anderen Namen und dürfen die
Produktionssitzung nicht erhalten.
2.2. Authentifizierungs-Transaktionscookies (nur Issuer-Host)
Kurzlebige Auth.js-Cookies während der Anmeldung (CSRF, Callback,
PKCE/State) bleiben host-only auf dem Santa's-Sack-Issuer. Sie werden
nicht auf gifts.santassack.app und nicht für die Parent-Domain gesetzt.
2.3. Gifts-Entsperr-Cookie
| Name | Anbieter | Zweck | Dauer | Typ |
|---|---|---|---|---|
__Secure-gifts.share-unlock.v2 |
Gifts | Nach korrekter Zugangsphrase merkt sich eine begrenzte Entsperrung für diese Freigabe. Nur Gifts-Origin (nicht Parent-Domain). HttpOnly, Secure. | Kurzlebig; endet mit der Entsperrberechtigung | Streng notwendig |
Widerruf oder Rotation der Freigabe macht bestehende Entsperrungen ungültig. Das Cookie gewährt keine Bearbeitung und ersetzt die Anmeldung nicht für Reservieren, Transferangabe oder Kommentare.
Außerhalb der Produktion gilt ein Präfixname, z. B.
gifts.share-unlock.dev-v2.
2.4. Sicherheits- und Anti-Spam-Cookies (Cloudflare Turnstile)
Auf Kontakt- und Supportformularen von Santa's Sack:
| Name | Anbieter | Zweck | Dauer | Typ |
|---|---|---|---|---|
cf_clearance |
Cloudflare | Bot-Erkennung | 1 Jahr | Streng notwendig |
__cf_bm |
Cloudflare | Bot-Verwaltung | 30 Minuten | Streng notwendig |
Drittanbieter: Cloudflare, Inc. (USA).
Mehr: Cloudflare-Datenschutz
2.5. Local Storage (keine Cookies)
Im Local Storage können liegen:
- Bestätigung des Cookie-Banners
- Theme (Santa's Sack)
- Sprachpräferenz, falls lokal gespeichert
Local Storage wird nicht bei jeder Anfrage an den Server gesendet.
2.6. Wir verwenden nicht
Der Dienst verwendet keine:
- Analyse-Cookies (Google Analytics, Facebook Pixel und Ähnliches)
- Marketing- oder Werbe-Cookies
- Tracking-Cookies Dritter (außer Cloudflare für Formulare)
- Social-Media-Cookies
3. Cookie-Verwaltung
Essenzielle Cookies können nicht abgelehnt werden: ohne Sitzungscookie bleibst du nicht angemeldet; ohne Gifts-Entsperr-Cookie musst du die Zugangsphrase erneut eingeben; ohne Cloudflare-Cookies kannst du Kontaktformulare möglicherweise nicht senden.
__Secure-santassack.session-token.v1wird beim Abmelden oder nach höchstens 30 Tagen gelöscht.__Secure-gifts.share-unlock.v2endet mit der Entsperrung oder wenn die Freigabe widerrufen wird.- Das Löschen von Cookies im Browser meldet dich in beiden Produkten ab und vergisst Gifts-Entsperrungen.
4. Änderungen
Wir können diese Richtlinie aktualisieren und informieren in der App.
5. Kontakt
Fragen: Kontaktseite.
Danke für die Nutzung von Santa's Sack und Gifts.