Datenschutzerklärung — BULKR App
Stand: 26. Juli 2026 · Ergänzung zur Haupt-Datenschutzerklärung mit allen technischen Details, Berechtigungen und Drittanbietern der BULKR App.
§1 Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Bei datenschutzrechtlichen Anliegen wende dich direkt an die oben genannte E-Mail. Anfragen werden innerhalb eines Monats nach Eingang beantwortet (Art. 12 Abs. 3 DSGVO).
§2 App-Berechtigungen im Detail
Damit einzelne Funktionen arbeiten können, fragt die App über das Berechtigungssystem von iOS bzw. Android folgende Zugriffe an. Du kannst jede Berechtigung jederzeit in den Geräteeinstellungen widerrufen — die App funktioniert weiter, nur die jeweils abhängige Funktion ist dann nicht nutzbar.
Kamera
Wird benötigt für den Barcode-Scanner (Lebensmittel scannen), für das Aufnehmen von Fortschrittsfotos sowie für das Foto-Tracking von Mahlzeiten. Es findet keine permanente Hintergrund-Aktivierung statt — die Kamera läuft nur, wenn du sie aktiv aufrufst.
Foto-Bibliothek
Wird benötigt, wenn du ein bereits vorhandenes Bild aus deiner Bibliothek auswählst (z. B. für ein Fortschritts- oder Food-Foto). iOS unterscheidet zwischen „voller" und „eingeschränkter" Foto-Auswahl — die App funktioniert mit beiden Modi.
Mikrofon
Wird benötigt für die Funktion „Mahlzeit per Sprache hinzufügen". Die Aufnahme wird sofort nach Beendigung an die KI-Edge-Function geschickt und auf dem Gerät verworfen. Sie wird nicht persistiert.
Apple HealthKit (iOS) / Google Health Connect (Android)
Wird benötigt für den optionalen Health-Sync. Mit dieser Berechtigung kann die App Schritte, Gewicht und Ernährungsdaten lesen — und (nur Android) eingegebene Ernährungsdaten zurück in Health Connect schreiben. Die Daten werden ausschließlich lokal auf deinem Gerät verarbeitet. Es findet keine direkte Übertragung der Roh-Health-Daten an unsere Server statt.
Benachrichtigungen
Wird benötigt für Reminder ans Tracken, Trial-Erinnerungen und Streak-Hinweise. Diese Benachrichtigungen werden ausschließlich lokal auf deinem Gerät geplant (über expo-notifications). Es werden keine Push-Token an Dritte übertragen und keine Remote-Pushes von unseren oder fremden Servern versendet.
Standort (optional)
Wird ausschließlich abgefragt, wenn du an öffentlichen Challenges mit Geo-Bezug teilnimmst. Wenn du diese Funktion nicht nutzt, fragen wir die Berechtigung nicht ab.
§3 Datenkategorien und Speicherorte
Wir verarbeiten die folgenden Kategorien personenbezogener Daten:
- Account- und Auth-Daten: E-Mail-Adresse, Apple- oder Google-Sub (anonymer Identifier des Identity-Providers), Auth-User-UUID, Refresh-/Session-Tokens (im SecureStore des Geräts).
- Profildaten: Display-Name, Username, Name, Geburtsdatum, Geschlecht, Trainingsziel.
- Gesundheitsdaten (Art. 9 DSGVO): Gewicht, Körperfett, Brust-/Bauch-/Oberarm-Maße, tägliche Kalorien- und Makro-Werte, getrackte Mahlzeiten, Workouts, Wasseraufnahme, Streak.
- Foto-Daten: Fortschrittsfotos (in unserem Storage in der Schweiz, Region Zürich), Food-Fotos (nur transient zur KI-Erkennung — werden nicht dauerhaft gespeichert).
- Sprachaufnahmen: Audio aus dem Voice-Tracking — wird zur KI-Verarbeitung an Google Gemini geschickt und nach Verarbeitung gelöscht.
- Crash-Reports (Opt-In): Stacktrace, anonyme User-UUID, App-Version, kurzzeitig IP-Adresse.
- Analytics-Events (Opt-In): Distinct-ID, Screen-Events, App-Lifecycle, anonyme Custom-Events.
- Subscription-Daten: Apple-/Google-Receipt, Abo-Status, Trial-Status, Entitlements. Keine Zahlungsmitteldaten.
- Soziale Daten (optional): Friendships, Feed-Snapshots, Community-Foto-Beiträge, Discord-Shares (nur bei aktiver User-Action).
- Attributions- und Referral-Daten: Geräte-Identifikatoren (IDFV, GAID/App-Set-ID; IDFA nur bei iOS-ATT-Zustimmung), IP-Adresse, App-/Install-Events, Referral-/Einladungs-Codes sowie die pseudonyme Werber↔Geworbener-Zuordnung (siehe §4 Nr. 15 und §13).
§4 Drittanbieter im Detail
Wir setzen die folgenden Drittanbieter ein. Mit den Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Einzelne Anbieter (Apple, Google Sign-In, Discord) handeln bei ihren eigenen Diensten als eigenständige Verantwortliche und nicht als Auftragsverarbeiter — sie sind unten entsprechend gekennzeichnet.
1. Supabase (Backend, Datenbank, Auth, Storage)
- Anbieter
- Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992 — Hosting für BULKR in der Schweiz (Region Central Europe, Zürich)
- Daten
- Auth-E-Mail, Apple-/Google-Sub, Profil (Name, Geburtsdatum, Geschlecht), Daily-Data (Kalorien, Makros, Gewicht), Body-Measurements, Fortschrittsfotos, Friendships
- Zweck
- Backend-API, PostgreSQL-Datenbank, Auth-System, Object-Storage, Edge Functions
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO (Einwilligung)
- Drittland
- Hosting für BULKR in der Schweiz (Region Zürich). Die EU-Kommission hat mit Beschluss 2000/518/EG (aktualisiert 2024) für die Schweiz ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO) — ein Datentransfer ist damit ohne zusätzliche Schutzmaßnahmen zulässig. Supabase Inc. ist ein US-Unternehmen; die Übermittlung erfolgt über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO (EU-/Schweiz-Region gewählt). Supabase selbst ist nicht DPF-zertifiziert; die eingesetzten Sub-Prozessoren (AWS, Google Cloud) sind DPF-zertifiziert.
- Speicherdauer
- Bis zur Account-Löschung (siehe §6)
- Pflicht/Optional
- Pflicht — ohne Backend keine App-Nutzung mit Account.
2. Sentry (Crash-Reporting, Opt-In)
- Anbieter
- Functional Software, Inc. d/b/a Sentry, 132 Hawthorne St, San Francisco, CA 94107, USA
- Daten
- Crash-Reports, Stacktraces, anonyme User-UUID, kurzzeitig IP-Adresse, App-Version, OS-Version, Gerätetyp. Sensible Felder (Gewicht, E-Mail, Tokens) werden vor Übermittlung im SDK über
beforeSend entfernt.
- Zweck
- Fehlerdiagnose und Stabilitätsverbesserung
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (ausdrückliche Einwilligung; Default-Off, Opt-In im Onboarding bzw. in den Einstellungen)
- Drittland
- USA — SCC nach Art. 46 Abs. 2 lit. c DSGVO + DPF
- Speicherdauer
- 90 Tage
- Pflicht/Optional
- Optional — frei deaktivierbar.
3. PostHog (Produktanalytik, Opt-In)
- Anbieter
- PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA — Datenverarbeitung über EU-Endpoint
eu.i.posthog.com (Frankfurt)
- Daten
- Distinct-ID, User-ID (pseudonym), Screen-Events, App-Lifecycle-Events, Custom-Events. Keine E-Mail oder Klarnamen.
- Zweck
- Aggregierte Produktanalyse — welche Funktionen werden genutzt, wo brechen Nutzer ab.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (Einwilligung, Opt-In, Default-Off)
- Drittland
- EU-Endpoint eu.i.posthog.com (Frankfurt). PostHog ist nicht DPF-zertifiziert; soweit die US-Mutter Sub-Processor-Zugriff hat, ist dies ausschließlich über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.
- Speicherdauer
- 12 Monate
- Pflicht/Optional
- Optional — frei deaktivierbar.
4. RevenueCat (Subscription-Verwaltung)
- Anbieter
- RevenueCat, Inc., 875 Howard St, Suite 410, San Francisco, CA 94103, USA
- Daten
- Anonyme App-User-UUID, Subscription-Status (aktiv/Trial/abgelaufen), Apple-/Google-Receipt, Entitlements, Geräte-Locale, Trial-Eligibility
- Zweck
- Verwaltung des BULKR-Premium-Abos, Receipt-Validierung, Trial-Logik
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Drittland
- USA — ausschließlich Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. RevenueCat ist nicht DPF-zertifiziert.
- Speicherdauer
- Vertragsdauer + bis zu 10 Jahre für Belege (§ 147 AO, § 257 HGB)
- Pflicht/Optional
- Pflicht beim Abschluss einer Subscription.
Keine Zahlungsmitteldaten: Kreditkarte, PayPal o. Ä. sehen wir nie — die Zahlung läuft ausschließlich über Apple bzw. Google.
Keine Gesundheitsdaten: RevenueCat untersagt vertraglich die Übermittlung von Daten nach Art. 9 DSGVO. An RevenueCat werden ausdrücklich keine Gesundheits- oder Ernährungsdaten übermittelt, sondern ausschließlich Kauf-, Abo- und Geräte-Informationen.
5. Apple App Store / Sign in with Apple
- Anbieter
- Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland (EU)
- Daten
- Apple-ID-Sub, E-Mail (oder Hide-My-Email-Alias), Name (optional, nur wenn du beim Login zustimmst), Apple-Identity-Token, IAP-Receipts
- Zweck
- OAuth-Login, In-App-Käufe und Abonnements
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Drittland
- EU-Vertragspartner (Irland); Apple ist im EU-US Data Privacy Framework gelistet. Soweit Sub-Processing in den USA stattfindet: SCC.
- Speicherdauer
- Bis zur Account-Löschung; Receipts gemäß gesetzlicher Aufbewahrungsfristen
- Pflicht/Optional
- Pflicht nur, wenn du dich per Apple ID anmeldest.
Eigenständiger Verantwortlicher (kein Auftragsverarbeiter): Apple verarbeitet die Login- und Kauf-Daten in eigener Verantwortung. Es besteht hierfür kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; es gilt die Datenschutzerklärung von Apple.
6. Google Sign-In / Google Play Billing
- Anbieter
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (EU); Mutter: Google LLC, USA
- Daten
- Google-Sub, E-Mail, Name (öffentliches Google-Profil), OAuth-Tokens, Play-Receipts
- Zweck
- OAuth-Login, In-App-Käufe und Abonnements (Play Billing)
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- EU-Vertragspartner (Irland), Backend teilweise in den USA; Google LLC ist DPF-zertifiziert, ergänzend SCC
- Speicherdauer
- Bis zur Account-Löschung; Receipts gemäß gesetzlicher Fristen
- Pflicht/Optional
- Pflicht nur, wenn du dich per Google Account anmeldest.
Eigenständiger Verantwortlicher (kein Auftragsverarbeiter): Google verarbeitet die Login-Daten des Google-Kontos in eigener Verantwortung. Es besteht hierfür kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; es gilt die Datenschutzerklärung von Google.
7. Google Gemini API (KI-Lebensmittelerkennung)
- Anbieter
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Daten
- Foto-Bytes (Base64), Audio-Bytes (Base64), Freitext-Eingabe einer Mahlzeit. Keine User-ID wird mitgesendet.
- Zweck
- KI-Analyse über die Edge-Functions
analyze-food, analyze-food-text, analyze-food-voice sowie Plausibilitätsprüfung von Community-Submissions
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO + Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung beim Erstaufruf, da Inhalte gesundheitsbezogen sind)
- Drittland
- USA — SCC + DPF. Google nutzt Gemini-API-Inhalte im Paid Tier nicht zum Modelltraining; eine kurze Speicherung zur Missbrauchsprävention ist nach Google-API-Terms zulässig.
- Speicherdauer
- Bei uns: keine — die Bytes werden nach Antwort verworfen. Bei Google: kurz zur Missbrauchsprävention, siehe ai.google.dev/gemini-api/terms
- Pflicht/Optional
- Optional — du kannst Lebensmittel auch manuell oder per Barcode-Scan eintragen.
8. Open Food Facts (Lebensmittel-Datenbank)
- Anbieter
- Open Food Facts — gemeinnütziger Verein, Frankreich
- Daten
- Suchquery, Barcode
- Zweck
- Lebensmittel-Datenbank-Suche
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO
- Drittland
- EU — kein Drittlandtransfer
- Speicherdauer
- Wir cachen Ergebnisse nicht.
- Pflicht/Optional
- Pflicht für die Lebensmittelsuche.
9. Resend (Transaktions-E-Mails)
- Anbieter
- Resend, Inc., 2261 Market Street, Suite 5039, San Francisco, CA 94114, USA
- Daten
- E-Mail-Adresse, Name (falls vorhanden), Inhalt der jeweiligen Transaktions-E-Mail (Welcome, Trial-Reminder, Pro-Welcome)
- Zweck
- Versand von App-bezogenen E-Mails (Onboarding, Trial-Erinnerung, Welcome nach Abo-Abschluss)
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (transaktionale Mails zur Vertragsausführung)
- Drittland
- USA — SCC + DPF
- Speicherdauer
- Mail-Logs bei Resend: bis zu 12 Monate. Bei uns: kein gesonderter Speicher.
- Pflicht/Optional
- Pflicht für transaktionale Mails. Marketing-Mails versenden wir nur mit separater Einwilligung.
10. Discord (optionales Foto-Sharing)
- Anbieter
- Discord Inc., 444 De Haro Street, Suite 200, San Francisco, CA 94107, USA; EU-Stelle: Discord Netherlands B.V., Amsterdam, Niederlande
- Daten
- Wenn du in der App aktiv „Teilen" tippst: Fortschrittsfoto, dein Display-Name, optionale Beschreibung, ggf. Body-Measurements (nur wenn du
allowMarketing=true gesetzt hast), Trainings-Phase
- Zweck
- Community-Foto-Feature im BULKR-Discord-Server
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — separate Bestätigung pro Share); für gesundheitsbezogene Inhalte zusätzlich Art. 9 Abs. 2 lit. a DSGVO
- Drittland
- USA + NL — SCC + DPF (Discord ist DPF-zertifiziert)
- Speicherdauer
- Auf Discord: dauerhaft, bis du oder wir den Beitrag entfernen lassen. Bereits öffentlich geteilte Inhalte können wir bei Discord nicht selbst löschen — wende dich an Discord direkt oder an uns für Admin-Entfernung.
- Pflicht/Optional
- Optional — Default ist „nicht teilen".
Eigenständiger Verantwortlicher (kein Auftragsverarbeiter): Für auf Discord veröffentlichte Inhalte ist Discord datenschutzrechtlich eigenständig verantwortlich. Es besteht hierfür kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; es gilt die Datenschutzerklärung von Discord.
11. Expo / EAS (App-Build-Dienst)
- Anbieter
- 650 Industries, Inc. d/b/a Expo, San Francisco, CA, USA
- Daten
- Keine personenbezogenen Endnutzerdaten. Expo/EAS kompiliert lediglich die App-Binärdatei in der Cloud. Es werden keine OTA-Updates ausgeliefert, keine Push-Token verarbeitet und keine Laufzeit-Telemetrie an Expo übertragen.
- Zweck
- Cloud-basierter Build der App (Kompilierung der Store-Version).
- Rechtsgrundlage
- Reines Entwickler-Werkzeug ohne Verarbeitung personenbezogener Endnutzerdaten.
- Drittland
- USA — keine Übermittlung personenbezogener Endnutzerdaten.
- Speicherdauer
- —
- Pflicht/Optional
- Entwickler-Werkzeug, kein Nutzerbezug.
12. Apple HealthKit (iOS, lokal)
- Anbieter
- Apple Inc. — Verarbeitung ausschließlich auf deinem Gerät
- Daten
- Lesen und Schreiben: Schritte, Gewicht, Kalorien, Protein, Kohlenhydrate, Fett
- Zweck
- Health-Sync iOS
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (Einwilligung über HealthKit-Dialog)
- Drittland
- Kein Drittland — Daten bleiben lokal.
- Speicherdauer
- Nicht persistiert auf unseren Servern. Im HealthKit-System solange du es dort behältst.
- Pflicht/Optional
- Optional.
13. Google Health Connect (Android, lokal)
- Anbieter
- Google Ireland Limited — Verarbeitung ausschließlich auf deinem Gerät
- Daten
- Lesen und Schreiben: Steps, Weight, Nutrition (READ + WRITE)
- Zweck
- Health-Sync Android
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (Einwilligung über Health-Connect-Dialog)
- Drittland
- Kein Drittland — lokal.
- Speicherdauer
- Nicht persistiert auf unseren Servern.
- Pflicht/Optional
- Optional.
14. Lokal gebundelte Schriftarten (@expo-google-fonts/*)
- Anbieter
- Schriftarten ursprünglich von Google Fonts. Sie werden über die Pakete
@expo-google-fonts/* statisch in das App-Bundle integriert.
- Daten
- Keine — es findet kein Netzwerk-Call zu Google statt.
- Zweck
- Typografie der App
- Rechtsgrundlage
- Keine personenbezogene Verarbeitung.
- Drittland
- Kein Transfer.
- Speicherdauer
- —
- Pflicht/Optional
- Technisch im App-Bundle enthalten.
15. AppsFlyer (Attribution, Deep-Links, Referral-Zuordnung)
- Anbieter
- AppsFlyer Ltd., 14 Maskit St., Herzliya 4673314, Israel; Verarbeitung teils über die US-Tochter AppsFlyer Inc., San Francisco, USA
- Daten
- Geräte-Identifikatoren (IDFV, Android-App-Set-ID/GAID; IDFA nur bei iOS-ATT-Zustimmung), IP-Adresse (grobe Geo-Verortung), Gerätetyp, OS-Version, App-Version, User-Agent, App-/Install-Events, Attributions- und Kampagnen-Parameter (Install-Referrer), Referral-/Einladungs-Code. Nach Login zusätzlich die pseudonyme Supabase-User-ID als Customer User ID.
- Zweck
- Install-Attribution („welcher Kanal / welche Einladung führte zur Installation"), Deep-Link-Auflösung und die Zuordnung „wer hat wen geworben" für das Programm „Freund einladen" (§13)
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung; auf iOS zusätzlich über den ATT-Dialog); die rein technische Deep-Link-Auflösung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionierender Verlinkung). Hinweis: Der ATT-Dialog deckt nur die Werbe-ID (IDFA) bzw. geräteübergreifendes Tracking ab, nicht die übrige SDK-Verarbeitung (IDFV, IP, Events).
- Drittland
- Israel — Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU, im Januar 2024 bestätigt), Art. 45 DSGVO. US-Tochter / US-Server: SCC nach Art. 46 Abs. 2 lit. c DSGVO.
- Speicherdauer
- Für die Dauer der vertraglichen Nutzung; danach anonymisierte Aggregate. Widerspruch über iOS-ATT-Ablehnung, Zurücksetzen der Werbe-ID (Android) oder appsflyer.com/optout.
- Pflicht/Optional
- Für die Referral-Zuordnung erforderlich; die App ist auch ohne Attribution nutzbar.
Wir verkaufen keine personenbezogenen Daten und geben keine Gesundheits- oder Ernährungsdaten zu Werbezwecken an Dritte weiter. Werbe-IDs (IDFA) werden ausschließlich für die Attribution über AppsFlyer (Nr. 15) genutzt und nur, wenn du auf iOS im ATT-Dialog zustimmst — ohne deine Zustimmung findet kein Cross-App-Tracking über die Werbe-ID statt.
§5 Gesundheitsdaten (Art. 9 DSGVO)
Die folgenden Daten sind „Gesundheitsdaten" im Sinne von Art. 4 Nr. 15 DSGVO und unterliegen dem besonderen Schutz nach Art. 9 Abs. 1 DSGVO:
- Gewicht, Körperfett, Körperumfänge (Brust, Bauch, Oberarm), Geschlecht, Alter
- Tracking-Daten: Kalorien, Makros, Mahlzeiten, Wasser, Workouts
- Health-Sync-Daten aus HealthKit / Health Connect
- Voice- und Foto-Inputs zur Lebensmittel-Erkennung (Aussagen zur Ernährung sind gesundheitsbezogen)
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO — deine ausdrückliche Einwilligung. Diese holen wir
- im Onboarding über einen separaten, klar gekennzeichneten Toggle (nicht versteckt in einer Sammeleinwilligung), und
- für KI-Verarbeitung (Gemini), Voice-Tracking und Health-Sync erneut beim ersten Aufruf der jeweiligen Funktion.
Widerruf (Art. 7 Abs. 3 DSGVO): Du kannst jede dieser Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen — über die App-Einstellungen, durch Account-Löschung oder per E-Mail an support@bulkr.fitness.
§6 Voice- und Foto-Eingaben — was technisch passiert
Foto-Tracking (analyze-food)
- Du nimmst ein Foto deiner Mahlzeit auf oder wählst eines aus.
- Die App kodiert das Bild als Base64 und schickt es an die Edge-Function
analyze-food.
- Diese ruft die Google Gemini API auf, ohne deine User-ID mitzusenden.
- Die erkannten Lebensmittel + geschätzte Mengen kommen zurück. Du kannst sie prüfen, anpassen oder verwerfen.
- Das Bild wird auf unseren Servern nicht persistiert.
Voice-Tracking (analyze-food-voice)
- Du sprichst eine Mahlzeit ein.
- Die Audio-Bytes werden an
analyze-food-voice geschickt — von dort an Gemini zur Speech-to-Text- und Inhaltsanalyse.
- Die Antwort wird strukturiert zurückgegeben. Audio wird nach Verarbeitung verworfen.
Freitext-Eingabe (analyze-food-text)
Wie oben, nur mit Text statt Foto/Audio. Auch hier wird keine User-ID mitgesendet.
Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt — du bestätigst jeden Eintrag manuell.
Hinweis zum Einsatz künstlicher Intelligenz (Art. 50 der Verordnung (EU) 2024/1689, KI-Verordnung, anwendbar ab 2. August 2026): Die erkannten Lebensmittel, Mengen und Nährwerte stammen aus einem KI-System und sind automatisiert erzeugte Schätzungen. Sie können falsch oder unvollständig sein und lassen sich vor der Übernahme in dein Tagebuch prüfen und ändern. Eine medizinische Bewertung oder Diagnose ist damit nicht verbunden.
§7 HealthKit / Health Connect — bleibt lokal
iOS — Apple HealthKit: Wenn du der App diese Berechtigung erteilst, kann sie Schritte, Gewicht und Ernährungsdaten aus HealthKit lesen und (bei Schreibrechten) eintragen. Die Daten bleiben in deinem HealthKit-Speicher und werden nicht direkt an unsere Server übertragen. Widerruf in iOS-Einstellungen → Datenschutz & Sicherheit → Health → BULKR.
Android — Google Health Connect: Analog über die Health-Connect-App. Wir lesen READ_STEPS, READ_WEIGHT, READ_NUTRITION und schreiben WRITE_NUTRITION (z. B. wenn du eine Mahlzeit in BULKR einträgst und sie zurück nach Health Connect spielen willst). Widerruf in der Health-Connect-App.
Erst wenn du Cloud-Sync aktivierst, fließen Tracking-Werte (Gewicht, Mahlzeit) als Teil deines BULKR-Profils auch in unsere Datenbank.
§8 Benachrichtigungen (lokal)
Die App zeigt Erinnerungen (Tracking, Trial, Streak) als lokale Benachrichtigungen an. Diese werden ausschließlich auf deinem Gerät geplant und ausgelöst (über expo-notifications, scheduleNotificationAsync).
- Es wird kein Push-Token erzeugt oder an Dritte übertragen.
- Es findet kein Remote-Push statt — weder über Firebase Cloud Messaging (FCM) noch über einen anderen Push-Dienst, und es werden keine Benachrichtigungen von unseren Servern versendet.
- Der Inhalt der Benachrichtigungen verlässt dein Gerät nicht.
Es findet kein Massen-Versand zu Werbezwecken statt — nur App-funktionale Reminder. Du kannst Benachrichtigungen jederzeit in den Geräteeinstellungen abschalten.
§9 In-App-Käufe und Abonnements (RevenueCat + Apple/Google)
BULKR Premium ist als Abonnement über den Apple App Store und Google Play Store buchbar.
- Zahlungsabwicklung läuft ausschließlich über Apple bzw. Google. Wir erhalten keine Zahlungsmitteldaten.
- RevenueCat verwaltet Subscription-Status, Trial-Eligibility und Receipt-Validierung — wir erhalten eine pseudonyme App-User-UUID und den Receipt.
- Aufbewahrung von Belegen: bis zu 10 Jahre nach §§ 147 AO, 257 HGB.
§10 Crash-Reporting (Sentry) — Opt-In
Crash-Reports helfen uns, Abstürze und Bugs schnell zu beheben. Wir erfassen sie nur, wenn du im Onboarding bzw. in den Einstellungen unter Datenschutz → Crash-Reports senden aktiv zustimmst.
Wenn aktiviert: Stacktrace, anonyme User-UUID, App-Version, Gerätetyp, kurzzeitig IP-Adresse. Sensible Felder werden bereits im SDK gefiltert (beforeSend). Speicherdauer 90 Tage. Widerruf jederzeit über denselben Toggle.
§11 Analytics (PostHog) — Opt-In, EU-Server
Wenn du im Onboarding bzw. in den Einstellungen unter Datenschutz → Analytics zustimmst, erfassen wir pseudonyme Nutzungs-Events (Screen-Views, Klicks, App-Lifecycle). Die Daten gehen an den EU-Endpoint eu.i.posthog.com (Frankfurt).
Keine PII (E-Mail, Klarname) wird übertragen. Speicherdauer 12 Monate. Widerruf jederzeit über denselben Toggle.
§12 Discord-Foto-Sharing — nur bei aktiver User-Action
Du kannst Fortschrittsfotos oder Streak-Erfolge optional in den BULKR-Community-Discord-Server posten. Dies geschieht nur, wenn du in der App aktiv „Teilen" tippst und einen Bestätigungsdialog absegnest.
Übermittelte Inhalte: Foto, Display-Name, optionale Beschreibung; falls du Marketing-Sichtbarkeit gesetzt hast, zusätzlich Body-Measurements und Trainings-Phase. Geteilte Inhalte sind für andere Discord-Mitglieder sichtbar — kopierbar, screenshotbar, dauerhaft. Wir haben keinen Einfluss auf den weiteren Verbleib auf Discord.
Widerruf für künftige Shares jederzeit möglich (einfach nicht teilen oder Feature deaktivieren). Bereits geteilte Inhalte können wir auf Anfrage entfernen, soweit wir Admin-Rechte im Server haben.
§13 Freund einladen (Referral-Programm)
Mit „Freund einladen" kannst du über einen persönlichen Einladungs-Link Freunde werben und dafür eine Belohnung erhalten. In unserer Supabase-Datenbank verarbeiten wir dafür:
- die Zuordnung Werber ↔ Geworbener über interne, pseudonyme Nutzer-IDs (
referrer_user_id ↔ referred_user_id)
- den generierten Referral-Code bzw. Einladungs-Link
- eine Geräte-Kennung (
device_id) zur Erkennung von Mehrfach- und Missbrauchsfällen
- den Kauf- bzw. Belohnungs-Status (ob die Bedingung für die Belohnung erfüllt wurde)
Die technische Zuordnung „welcher Install kam über welchen Einladungs-Link" läuft über AppsFlyer (§4 Nr. 15). Der eingelöste Code wird nach dem Login aus einem geparkten Wert (pending_referral_code) übernommen.
Datensparsamkeit: Die Zuordnung erfolgt ausschließlich über pseudonyme IDs. Der Werber sieht keine Klarnamen, E-Mail-Adressen oder Profildaten der geworbenen Person — nur, dass bzw. wie viele Einladungen erfolgreich waren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des auf deine Veranlassung angestoßenen Belohnungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem missbrauchssicheren Empfehlungsprogramm).
Speicherdauer: Bis zur Account-Löschung eines der beteiligten Nutzer bzw. bis zum Wegfall des Belohnungsprogramms; belohnungsrelevante Kaufbelege gemäß steuerlicher Aufbewahrungsfristen (§ 147 AO, § 257 HGB).
§14 Datenexport (Art. 20 DSGVO)
Du kannst deine Daten jederzeit als strukturierte JSON-Datei exportieren — über Einstellungen → Account → Daten exportieren. Technisch ruft die App die Edge-Function export-user-data auf, die alle deine Profildaten, Tracking-Daten, Body-Measurements und Subscription-Status zusammenstellt.
Cloud-only Inhalte sozialer Funktionen (z. B. Discord-Share-Logs) kannst du zusätzlich per Mail an support@bulkr.fitness anfordern.
§15 Account-Löschung (Art. 17 DSGVO, mit 14-Tage-Karenz)
Du kannst deinen Account jederzeit in der App löschen: Einstellungen → Account → Daten löschen.
Ablauf:
- Du stößt die Löschung an. Dein Account wird sofort gesperrt und für andere Nutzer unsichtbar.
- Es läuft eine 14-tägige Karenzfrist, in der du den Vorgang per Login wieder rückgängig machen kannst (Schutz vor versehentlicher Löschung).
- Nach Ablauf der Frist werden alle deine Daten durch unsere Edge-Function
delete-expired-accounts (täglicher Cron-Job) endgültig entfernt: Auth-User, Profil, Tracking, Body-Measurements, Foto-Uploads, Friendships, Snapshots.
- Pseudonyme Identifier in Sentry / PostHog / RevenueCat werden ebenfalls entfernt.
Ausnahme: Subscription-Belege müssen wir aus steuer-/handelsrechtlichen Gründen bis zu 10 Jahre aufbewahren (§ 147 AO, § 257 HGB). Diese werden für andere Zwecke gesperrt.
Community-Beiträge: Lebensmittel-Submissions in der gemeinsamen Community-Datenbank bleiben — soweit andere Nutzer sich darauf stützen — im Datenbestand erhalten. Auf Anfrage anonymisieren wir den Username durch „[Gelöschter Nutzer]" oder entfernen den Beitrag.
§16 Speicherdauer pro Kategorie
| Kategorie | Speicherdauer |
| Account-, Profil- und Tracking-Daten | Bis zur Account-Löschung (+ 14 Tage Karenz) |
| Fortschrittsfotos | Bis du sie selbst oder den Account löschst |
| Food-Fotos (analyze-food) | Nicht persistiert — nur transient zur Analyse |
| Sprachaufnahmen (analyze-food-voice) | Nicht persistiert |
| Crash-Reports (Sentry) | 90 Tage |
| Analytics-Events (PostHog) | 12 Monate |
| Subscription-Belege (RevenueCat) | Vertragsdauer + bis zu 10 Jahre (§ 147 AO, § 257 HGB) |
| Transaktions-Mail-Logs (Resend) | Bis zu 12 Monate |
| HealthKit / Health Connect | Lokal auf dem Gerät — nicht bei uns persistiert |
| Discord-Shares | Auf Discord dauerhaft, bis Entfernung |
| AppsFlyer-Attribution / Referral-Zuordnung | Vertragsdauer, danach anonymisierte Aggregate |
§17 Drittlandtransfers
Soweit Daten an Empfänger außerhalb des EWR übermittelt werden — überwiegend in die USA — sichern wir die Übermittlung durch folgende Garantien nach Art. 44 ff. DSGVO ab:
- EU-US Data Privacy Framework (DPF): Angemessenheitsbeschluss vom 10.07.2023. DPF-zertifiziert sind u. a. Sentry, Google LLC, Resend und Discord. Nicht selbst DPF-zertifiziert und daher ausschließlich über Standardvertragsklauseln (SCC) abgesichert sind Supabase (US-Unternehmen; die Sub-Prozessoren AWS/Google Cloud sind DPF-zertifiziert), PostHog und RevenueCat.
- Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO in der Fassung (EU) 2021/914 — ergänzend mit allen US-Empfängern.
- Israel-Angemessenheitsbeschluss: Für AppsFlyer Ltd. (Israel) besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU, im Januar 2024 bestätigt, Art. 45 DSGVO); soweit Daten an die US-Tochter bzw. US-Server gehen, greifen ergänzend SCC.
- EU-/Schweiz-Hosting wo möglich: Supabase-Hosting für BULKR liegt in der Schweiz (Zürich, Angemessenheitsbeschluss der EU-Kommission), PostHog läuft über den EU-Endpoint
eu.i.posthog.com in Frankfurt, Apple- und Google-Vertragspartner sitzen in Irland.
- Technische Maßnahmen: Filterung sensibler Felder bei Sentry; keine Trainingsverwendung der Gemini-Inhalte (Paid Tier).
Sollte das DPF gerichtlich aufgehoben werden, stützen wir die betroffenen Übermittlungen ausschließlich auf SCC + ergänzende Maßnahmen und informieren dich bei wesentlichen Änderungen.
§18 Betroffenenrechte
- Art. 15 — Auskunft: über die Export-Funktion in der App oder per Mail.
- Art. 16 — Berichtigung: direkt in der App oder per Mail.
- Art. 17 — Löschung: in der App über „Daten löschen" mit 14-Tage-Karenz.
- Art. 18 — Einschränkung: per Mail an support@bulkr.fitness.
- Art. 20 — Datenübertragbarkeit: über die Export-Funktion (JSON).
- Art. 21 — Widerspruch: gegen Verarbeitung auf Basis berechtigter Interessen sowie gegen Direktwerbung — jederzeit.
- Art. 7 Abs. 3 — Widerruf von Einwilligungen: jederzeit über die App-Toggles oder per Mail.
- Art. 77 — Beschwerde bei Aufsichtsbehörde: siehe unten.
Widerspruch gegen Datenverarbeitung aus besonderer Situation (Art. 21 DSGVO): Wenn die Verarbeitung deiner Daten auf Art. 6 Abs. 1 lit. f DSGVO beruht, hast du jederzeit das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einzulegen. Wir stellen die Verarbeitung dann ein, sofern nicht zwingende schutzwürdige Gründe überwiegen.
§19 Minderjährige
Das Angebot richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen.
Bei Personen zwischen 16 und 17 Jahren ist die Zustimmung der Erziehungsberechtigten zur Datenverarbeitung erforderlich. Beim Abschluss einer kostenpflichtigen Subscription gilt zusätzlich §§ 107 ff. BGB — Minderjährige dürfen ohne Zustimmung des gesetzlichen Vertreters keinen wirksamen Vertrag schließen.
Es existiert ein Feld parental_consent im Profil, in dem du diese Zustimmung dokumentieren kannst. Solltest du dich als Erziehungsberechtigter melden, dass eine Person unter 16 die App nutzt, löschen wir das Profil unverzüglich.
§20 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns als Verantwortlichen mit Sitz in Berlin zuständig ist:
Du kannst dich darüber hinaus bei der Aufsichtsbehörde deines eigenen Bundeslandes oder EU-Mitgliedstaats beschweren.
§21 Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Funktionen, Drittanbieter oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig direkt in der App.
Die jeweils aktuelle Fassung findest du in der App unter Einstellungen → Rechtliches → Datenschutz sowie unter bulkr.fitness/app-datenschutz.html.
Stand: 6. Juli 2026
Kontakt für datenschutzrechtliche Anliegen: