Diese Erklärung gilt für zwei Apps. „Calorie Tracker" ist die
reine Tracker-Ausgabe: keine Community, kein Chat, keine Server-Konten.
„easy living" (auch „Easy Living Concept") ist die Coach-Ausgabe: Sie enthält
zusätzlich einen Community-Bereich, der Daten auf einem Server verarbeitet.
Abschnitte, die nur für die Coach-Ausgabe gelten, sind mit
[nur easy living] gekennzeichnet.
1 · Kurzfassung
Ohne Community-Bereich bleiben deine Daten auf deinem Gerät und — wenn du
iCloud nutzt — in deiner privaten iCloud. Dann gibt es kein
Konto, keine Werbung, kein Tracking, keine Analyse-SDKs.
Sobald du einer Community beitrittst, ändert sich das. Dann
werden Inhalte, die du dort erzeugst, auf einem Server gespeichert, den der oben
genannte Betreiber betreibt. Dein Coach sieht die Daten, die du für ihn
freigibst. Und der Betreiber der App hat währenddessen technisch
Zugriff auf alle Inhalte der Community, einschließlich Direktnachrichten und
Sprachnachrichten — siehe Abschnitt 5. Das ist die wichtigste Aussage
dieses Dokuments; alles andere ist Detail.
2 · Wer ist wofür verantwortlich?
Betreiber der App (oben genannt): stellt die App und den
Server bereit, betreibt die Community-Infrastruktur und hat
administrativen Zugriff (Abschnitt 5).
Dein Coach: entscheidet, wer in seine Community kommt,
welche Inhalte dort stehen und welche Gruppen es gibt. Für die
Coaching-Beziehung selbst ist dein Coach verantwortlich, nicht der
Betreiber.
Du: entscheidest, ob du beitrittst, was du schreibst und
welche Gesundheitsdaten du teilst. Jede Freigabe ist einzeln
abschaltbar.
3 · Was auf deinem Gerät bleibt
Diese Daten verlassen dein Gerät nicht (außer über deine eigene iCloud):
Ziele, Gewichts- und Körperdaten, Gewohnheiten, Tages-Notizen
Apple Health: Mit deiner ausdrücklichen Freigabe liest
die App Gewicht, Körperfett, Schritte, Bewegung, Puls, HRV,
Blutsauerstoff, Atemfrequenz, Schlaf und Workouts — und schreibt auf
Wunsch Ernährungsdaten zurück.
Kalender (optional): Trainingspläne werden mit deiner
Freigabe in deinen Kalender geschrieben und lassen sich dort wieder
löschen.
Zugangsdaten verbundener Dienste liegen im
iOS-Schlüsselbund (Keychain), nicht im App-Speicher.
Ohne Community-Beitritt ist an dieser Stelle Schluss: Es gibt dann keinen
Server, auf dem etwas von dir liegt.
4 · Was auf den Server geht [nur easy living]
Mit dem Beitritt zu einer Community wird auf dem Server gespeichert:
Direktnachrichten und Gruppen-Chats im Klartext, mit
Absender und Zeitpunkt
Sprachnachrichten und Fotos aus dem Chat
Punkte, Abzeichen, Challenge-Fortschritt, Anwesenheit bei
Gruppen-Calls
eine Aktivitäts-Notiz je Tag (ob du ein Video gesehen bzw.
Gesundheitsdaten übertragen hast)
Gesundheitsbezogene Daten — nur mit deiner Freigabe
Erfolgsblatt (Success Sheet), täglich: Befinden,
Schlafqualität, Blutdruck, erledigte Gewohnheiten, Dankbarkeit und
Affirmation im Wortlaut
Wochenbericht an deinen Coach: Gewicht und Veränderung,
Zielgewicht, Körperfett, Muskelmasse, Körperumfänge, Schlafdauer,
Trainingseinheiten mit Dauer und Kalorien, Kalorien- und
Makro-Durchschnitte, deine Notizen zur Woche und Tages-Notizen — dazu
eine Historie von bis zu 26 Wochen
Diese Freigaben sind einzeln schaltbar. „Teilen beenden" löscht die
Wochenberichte sofort vom Server.
Server und Standort: Die Infrastruktur läuft bei
Cloudflare, Inc. (Workers, D1, KV) als Auftragsverarbeiter. Cloudflare verteilt
Daten über sein weltweites Netz; eine Verarbeitung außerhalb der EU ist möglich
und erfolgt auf Grundlage der EU-Standardvertragsklauseln.
5 · Wer sieht was [nur easy living]
Das ist der Abschnitt, wegen dem dieses Dokument am 6. August 2026 neu
geschrieben wurde. Die vorherige Fassung behauptete, der Entwickler habe keinen
Zugriff auf deine Daten. Das trifft für den Community-Bereich nicht zu.
Dein Coach sieht: deine Beiträge, deinen Namen und dein
Profilbild, deine Punkte und Abzeichen, deine Erfolgsblätter, deine Anwesenheit
— und die Gesundheitsdaten, die du für ihn freigegeben hast. Eure
Direktnachrichten sieht er wie jeder Chat-Partner. Fremde Direktnachrichten
sieht er nicht.
Andere Teilnehmende sehen: deinen Namen, dein Profilbild,
deine Forenbeiträge, deine Punkte und deinen Rang — und Nachrichten, die du
ihnen selbst schreibst. Deine Gesundheitsdaten und deine Erfolgsblätter sehen
sie nicht.
Der Betreiber (Administrator) kann während der Testphase auf alle
Inhalte zugreifen — auch auf Direktnachrichten, Sprachnachrichten und
Fotos. Er erscheint dabei nicht in der Mitgliederliste und ist für dich
nicht sichtbar. Der Zweck ist Fehlersuche und Moderation in einer laufenden
Testphase. Konkret bedeutet das:
Es gibt keinen technischen Bereich der Community, der davon ausgenommen
ist.
Du bemerkst einen solchen Zugriff nicht.
Schreib hier nichts, was niemand außer dir und deinem Coach lesen
soll.
Dieser Zustand ist als Testphasen-Regelung angelegt und wird mit dem Ende der
Testphase überprüft. Änderungen daran werden in dieser Erklärung und in der App
bekanntgegeben. Jeder Zugriff über den Administrator-Weg wird serverseitig
protokolliert (Zeitpunkt, Route, betroffene Community) — die Protokolle
enthalten keine Nachrichteninhalte.
6 · Externe Dienste
Nur zur Funktion, nie zu Werbezwecken:
Nährwert-Datenbanken (USDA FoodData Central, Open Food
Facts): Es wird nur der Suchbegriff bzw. der Barcode übertragen, keine
persönlichen Daten.
KI-Funktionen (Anthropic API): Für Foto-Erkennung,
Mahlzeiten-Schätzung und den Wochen-Coach werden Fotos bzw. Texte der
Mahlzeit und aggregierte Wochenwerte an die Anthropic-API übertragen —
entweder über den Vermittlungsdienst des Betreibers (er hält den
API-Schlüssel serverseitig, speichert keine Inhalte und sieht eine anonyme
Geräte-Kennung zur Missbrauchsbegrenzung) oder direkt mit deinem eigenen
API-Schlüssel. Es werden keine Namens-, Konto- oder Standortdaten
mitgesendet.
Wearables (optional) — Fitbit über Google Health, Whoop,
Oura, Garmin: Verbindest du ein Konto, holt die App Schlaf, Puls, HRV,
SpO₂, Recovery, Belastung, Schritte und Aktivitätsdaten ab und speichert
sie lokal. Die Anmeldung läuft über den jeweiligen
OAuth-Login; die App sieht dein Passwort nicht. Der Token-Tausch läuft über
den Server des Betreibers, weil die Anbieter dafür ein Geheimnis
verlangen, das nicht in eine App gehört.
Apple Push (APNs): für Mitteilungen aus der
Community.
7 · Wie lange wird gespeichert?
Daten
Dauer
Lokale App-Daten
bis du sie löschst oder die App entfernst
Sprachnachrichten und Chat-Fotos
90 Tage, dann automatische Löschung
Profilbilder
bis zur Änderung oder Löschung des Kontos
Wochenberichte an den Coach
sofort bei „Teilen beenden", sonst 120 Tage ohne neue Übertragung
Mitgliedschaft und Community-Inhalte
Laufzeit der Mitgliedschaft (Standard 12 Monate ab Beitritt), danach gesperrt
Administrator-Zugriffsprotokoll
180 Tage
Löschst du dein Konto in der App, werden Mitgliedschaft, Nachrichten,
Erfolgsblätter, Medien und Gesundheitsberichte serverseitig entfernt.
8 · Rechtsgrundlagen
Vertrag/Nutzung der App (Art. 6 Abs. 1 lit. b DSGVO):
Bereitstellung der Community-Funktionen, die du angefordert hast.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO):
Push-Mitteilungen, Kalenderzugriff, Verbindung externer
Wearable-Konten.
Ausdrückliche Einwilligung in Gesundheitsdaten
(Art. 9 Abs. 2 lit. a DSGVO): Erfolgsblätter und Wochenberichte an den
Coach. Du erteilst sie über die „Was teilen?"-Schalter in der App und
kannst sie dort jederzeit mit Wirkung für die Zukunft widerrufen.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO):
Missbrauchs- und Fehlerbegrenzung (Tageslimits, Zugriffsprotokolle,
App Attest).
9 · Was die App nicht tut
Keine Analyse- oder Werbe-SDKs, kein Verkauf oder Teilen von Daten mit
Dritten zu deren Zwecken, kein geräteübergreifendes Tracking, keine
Standorterfassung, keine Weitergabe deiner Health-Daten an andere Anbieter.
10 · Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der
Verarbeitung, Datenübertragbarkeit und Widerspruch, sowie das Recht, eine
erteilte Einwilligung jederzeit zu widerrufen.
Praktisch:
Einsehen und ändern: alles direkt in der App.
Lokale Daten löschen: App entfernen; iCloud-Daten über
iOS-Einstellungen → Apple-ID → iCloud.
Community-Konto löschen: in der App unter Konto → Konto
löschen.
Gesundheitsdaten-Freigabe beenden: „Teilen beenden" —
löscht die Wochenberichte sofort.
Verbundene Konten trennen: in den App-Einstellungen,
zusätzlich den Zugriff bei Google, Whoop, Oura bzw. Garmin
widerrufen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu
beschweren.
11 · Änderungen
Wesentliche Änderungen — insbesondere am Umfang des Administrator-Zugriffs
(Abschnitt 5) — werden in der App angekündigt. Das Datum oben zeigt den
aktuellen Stand.
Diese Erklärung beschreibt die tatsächliche Verarbeitung, wie
sie im Code umgesetzt ist. Sie ist vom Betreiber verfasst und nicht anwaltlich
geprüft.