Datenschutz­erklärung — BULKR App

Stand: 26. Juli 2026 · Ergänzung zur Haupt-Datenschutzerklärung mit allen technischen Details, Berechtigungen und Drittanbietern der BULKR App.

§1 Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Malte Heppke
Wuhlestraße 7a
12683 Berlin
Deutschland

E-Mail: support@bulkr.fitness
Webseite: https://bulkr.fitness

Bei datenschutzrechtlichen Anliegen wende dich direkt an die oben genannte E-Mail. Anfragen werden innerhalb eines Monats nach Eingang beantwortet (Art. 12 Abs. 3 DSGVO).

§2 App-Berechtigungen im Detail

Damit einzelne Funktionen arbeiten können, fragt die App über das Berechtigungssystem von iOS bzw. Android folgende Zugriffe an. Du kannst jede Berechtigung jederzeit in den Geräteeinstellungen widerrufen — die App funktioniert weiter, nur die jeweils abhängige Funktion ist dann nicht nutzbar.

Kamera

Wird benötigt für den Barcode-Scanner (Lebensmittel scannen), für das Aufnehmen von Fortschrittsfotos sowie für das Foto-Tracking von Mahlzeiten. Es findet keine permanente Hintergrund-Aktivierung statt — die Kamera läuft nur, wenn du sie aktiv aufrufst.

Foto-Bibliothek

Wird benötigt, wenn du ein bereits vorhandenes Bild aus deiner Bibliothek auswählst (z. B. für ein Fortschritts- oder Food-Foto). iOS unterscheidet zwischen „voller" und „eingeschränkter" Foto-Auswahl — die App funktioniert mit beiden Modi.

Mikrofon

Wird benötigt für die Funktion „Mahlzeit per Sprache hinzufügen". Die Aufnahme wird sofort nach Beendigung an die KI-Edge-Function geschickt und auf dem Gerät verworfen. Sie wird nicht persistiert.

Apple HealthKit (iOS) / Google Health Connect (Android)

Wird benötigt für den optionalen Health-Sync. Mit dieser Berechtigung kann die App Schritte, Gewicht und Ernährungsdaten lesen — und (nur Android) eingegebene Ernährungsdaten zurück in Health Connect schreiben. Die Daten werden ausschließlich lokal auf deinem Gerät verarbeitet. Es findet keine direkte Übertragung der Roh-Health-Daten an unsere Server statt.

Benachrichtigungen

Wird benötigt für Reminder ans Tracken, Trial-Erinnerungen und Streak-Hinweise. Diese Benachrichtigungen werden ausschließlich lokal auf deinem Gerät geplant (über expo-notifications). Es werden keine Push-Token an Dritte übertragen und keine Remote-Pushes von unseren oder fremden Servern versendet.

Standort (optional)

Wird ausschließlich abgefragt, wenn du an öffentlichen Challenges mit Geo-Bezug teilnimmst. Wenn du diese Funktion nicht nutzt, fragen wir die Berechtigung nicht ab.

§3 Datenkategorien und Speicherorte

Wir verarbeiten die folgenden Kategorien personenbezogener Daten:

§4 Drittanbieter im Detail

Wir setzen die folgenden Drittanbieter ein. Mit den Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Einzelne Anbieter (Apple, Google Sign-In, Discord) handeln bei ihren eigenen Diensten als eigenständige Verantwortliche und nicht als Auftragsverarbeiter — sie sind unten entsprechend gekennzeichnet.

1. Supabase (Backend, Datenbank, Auth, Storage)

Anbieter
Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992 — Hosting für BULKR in der Schweiz (Region Central Europe, Zürich)
Daten
Auth-E-Mail, Apple-/Google-Sub, Profil (Name, Geburtsdatum, Geschlecht), Daily-Data (Kalorien, Makros, Gewicht), Body-Measurements, Fortschrittsfotos, Friendships
Zweck
Backend-API, PostgreSQL-Datenbank, Auth-System, Object-Storage, Edge Functions
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO (Einwilligung)
Drittland
Hosting für BULKR in der Schweiz (Region Zürich). Die EU-Kommission hat mit Beschluss 2000/518/EG (aktualisiert 2024) für die Schweiz ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO) — ein Datentransfer ist damit ohne zusätzliche Schutzmaßnahmen zulässig. Supabase Inc. ist ein US-Unternehmen; die Übermittlung erfolgt über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO (EU-/Schweiz-Region gewählt). Supabase selbst ist nicht DPF-zertifiziert; die eingesetzten Sub-Prozessoren (AWS, Google Cloud) sind DPF-zertifiziert.
Speicherdauer
Bis zur Account-Löschung (siehe §6)
Pflicht/Optional
Pflicht — ohne Backend keine App-Nutzung mit Account.

2. Sentry (Crash-Reporting, Opt-In)

Anbieter
Functional Software, Inc. d/b/a Sentry, 132 Hawthorne St, San Francisco, CA 94107, USA
Daten
Crash-Reports, Stacktraces, anonyme User-UUID, kurzzeitig IP-Adresse, App-Version, OS-Version, Gerätetyp. Sensible Felder (Gewicht, E-Mail, Tokens) werden vor Übermittlung im SDK über beforeSend entfernt.
Zweck
Fehlerdiagnose und Stabilitätsverbesserung
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (ausdrückliche Einwilligung; Default-Off, Opt-In im Onboarding bzw. in den Einstellungen)
Drittland
USA — SCC nach Art. 46 Abs. 2 lit. c DSGVO + DPF
Speicherdauer
90 Tage
Pflicht/Optional
Optional — frei deaktivierbar.

3. PostHog (Produktanalytik, Opt-In)

Anbieter
PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA — Datenverarbeitung über EU-Endpoint eu.i.posthog.com (Frankfurt)
Daten
Distinct-ID, User-ID (pseudonym), Screen-Events, App-Lifecycle-Events, Custom-Events. Keine E-Mail oder Klarnamen.
Zweck
Aggregierte Produktanalyse — welche Funktionen werden genutzt, wo brechen Nutzer ab.
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (Einwilligung, Opt-In, Default-Off)
Drittland
EU-Endpoint eu.i.posthog.com (Frankfurt). PostHog ist nicht DPF-zertifiziert; soweit die US-Mutter Sub-Processor-Zugriff hat, ist dies ausschließlich über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.
Speicherdauer
12 Monate
Pflicht/Optional
Optional — frei deaktivierbar.

4. RevenueCat (Subscription-Verwaltung)

Anbieter
RevenueCat, Inc., 875 Howard St, Suite 410, San Francisco, CA 94103, USA
Daten
Anonyme App-User-UUID, Subscription-Status (aktiv/Trial/abgelaufen), Apple-/Google-Receipt, Entitlements, Geräte-Locale, Trial-Eligibility
Zweck
Verwaltung des BULKR-Premium-Abos, Receipt-Validierung, Trial-Logik
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Drittland
USA — ausschließlich Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. RevenueCat ist nicht DPF-zertifiziert.
Speicherdauer
Vertragsdauer + bis zu 10 Jahre für Belege (§ 147 AO, § 257 HGB)
Pflicht/Optional
Pflicht beim Abschluss einer Subscription.

Keine Zahlungsmitteldaten: Kreditkarte, PayPal o. Ä. sehen wir nie — die Zahlung läuft ausschließlich über Apple bzw. Google.

Keine Gesundheitsdaten: RevenueCat untersagt vertraglich die Übermittlung von Daten nach Art. 9 DSGVO. An RevenueCat werden ausdrücklich keine Gesundheits- oder Ernährungsdaten übermittelt, sondern ausschließlich Kauf-, Abo- und Geräte-Informationen.

5. Apple App Store / Sign in with Apple

Anbieter
Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland (EU)
Daten
Apple-ID-Sub, E-Mail (oder Hide-My-Email-Alias), Name (optional, nur wenn du beim Login zustimmst), Apple-Identity-Token, IAP-Receipts
Zweck
OAuth-Login, In-App-Käufe und Abonnements
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Drittland
EU-Vertragspartner (Irland); Apple ist im EU-US Data Privacy Framework gelistet. Soweit Sub-Processing in den USA stattfindet: SCC.
Speicherdauer
Bis zur Account-Löschung; Receipts gemäß gesetzlicher Aufbewahrungsfristen
Pflicht/Optional
Pflicht nur, wenn du dich per Apple ID anmeldest.

Eigenständiger Verantwortlicher (kein Auftragsverarbeiter): Apple verarbeitet die Login- und Kauf-Daten in eigener Verantwortung. Es besteht hierfür kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; es gilt die Datenschutzerklärung von Apple.

6. Google Sign-In / Google Play Billing

Anbieter
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (EU); Mutter: Google LLC, USA
Daten
Google-Sub, E-Mail, Name (öffentliches Google-Profil), OAuth-Tokens, Play-Receipts
Zweck
OAuth-Login, In-App-Käufe und Abonnements (Play Billing)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO
Drittland
EU-Vertragspartner (Irland), Backend teilweise in den USA; Google LLC ist DPF-zertifiziert, ergänzend SCC
Speicherdauer
Bis zur Account-Löschung; Receipts gemäß gesetzlicher Fristen
Pflicht/Optional
Pflicht nur, wenn du dich per Google Account anmeldest.

Eigenständiger Verantwortlicher (kein Auftragsverarbeiter): Google verarbeitet die Login-Daten des Google-Kontos in eigener Verantwortung. Es besteht hierfür kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; es gilt die Datenschutzerklärung von Google.

7. Google Gemini API (KI-Lebensmittelerkennung)

Anbieter
Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Daten
Foto-Bytes (Base64), Audio-Bytes (Base64), Freitext-Eingabe einer Mahlzeit. Keine User-ID wird mitgesendet.
Zweck
KI-Analyse über die Edge-Functions analyze-food, analyze-food-text, analyze-food-voice sowie Plausibilitätsprüfung von Community-Submissions
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO + Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung beim Erstaufruf, da Inhalte gesundheitsbezogen sind)
Drittland
USA — SCC + DPF. Google nutzt Gemini-API-Inhalte im Paid Tier nicht zum Modelltraining; eine kurze Speicherung zur Missbrauchsprävention ist nach Google-API-Terms zulässig.
Speicherdauer
Bei uns: keine — die Bytes werden nach Antwort verworfen. Bei Google: kurz zur Missbrauchsprävention, siehe ai.google.dev/gemini-api/terms
Pflicht/Optional
Optional — du kannst Lebensmittel auch manuell oder per Barcode-Scan eintragen.

8. Open Food Facts (Lebensmittel-Datenbank)

Anbieter
Open Food Facts — gemeinnütziger Verein, Frankreich
Daten
Suchquery, Barcode
Zweck
Lebensmittel-Datenbank-Suche
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO
Drittland
EU — kein Drittlandtransfer
Speicherdauer
Wir cachen Ergebnisse nicht.
Pflicht/Optional
Pflicht für die Lebensmittelsuche.

9. Resend (Transaktions-E-Mails)

Anbieter
Resend, Inc., 2261 Market Street, Suite 5039, San Francisco, CA 94114, USA
Daten
E-Mail-Adresse, Name (falls vorhanden), Inhalt der jeweiligen Transaktions-E-Mail (Welcome, Trial-Reminder, Pro-Welcome)
Zweck
Versand von App-bezogenen E-Mails (Onboarding, Trial-Erinnerung, Welcome nach Abo-Abschluss)
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (transaktionale Mails zur Vertragsausführung)
Drittland
USA — SCC + DPF
Speicherdauer
Mail-Logs bei Resend: bis zu 12 Monate. Bei uns: kein gesonderter Speicher.
Pflicht/Optional
Pflicht für transaktionale Mails. Marketing-Mails versenden wir nur mit separater Einwilligung.

10. Discord (optionales Foto-Sharing)

Anbieter
Discord Inc., 444 De Haro Street, Suite 200, San Francisco, CA 94107, USA; EU-Stelle: Discord Netherlands B.V., Amsterdam, Niederlande
Daten
Wenn du in der App aktiv „Teilen" tippst: Fortschrittsfoto, dein Display-Name, optionale Beschreibung, ggf. Body-Measurements (nur wenn du allowMarketing=true gesetzt hast), Trainings-Phase
Zweck
Community-Foto-Feature im BULKR-Discord-Server
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — separate Bestätigung pro Share); für gesundheitsbezogene Inhalte zusätzlich Art. 9 Abs. 2 lit. a DSGVO
Drittland
USA + NL — SCC + DPF (Discord ist DPF-zertifiziert)
Speicherdauer
Auf Discord: dauerhaft, bis du oder wir den Beitrag entfernen lassen. Bereits öffentlich geteilte Inhalte können wir bei Discord nicht selbst löschen — wende dich an Discord direkt oder an uns für Admin-Entfernung.
Pflicht/Optional
Optional — Default ist „nicht teilen".

Eigenständiger Verantwortlicher (kein Auftragsverarbeiter): Für auf Discord veröffentlichte Inhalte ist Discord datenschutzrechtlich eigenständig verantwortlich. Es besteht hierfür kein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; es gilt die Datenschutzerklärung von Discord.

11. Expo / EAS (App-Build-Dienst)

Anbieter
650 Industries, Inc. d/b/a Expo, San Francisco, CA, USA
Daten
Keine personenbezogenen Endnutzerdaten. Expo/EAS kompiliert lediglich die App-Binärdatei in der Cloud. Es werden keine OTA-Updates ausgeliefert, keine Push-Token verarbeitet und keine Laufzeit-Telemetrie an Expo übertragen.
Zweck
Cloud-basierter Build der App (Kompilierung der Store-Version).
Rechtsgrundlage
Reines Entwickler-Werkzeug ohne Verarbeitung personenbezogener Endnutzerdaten.
Drittland
USA — keine Übermittlung personenbezogener Endnutzerdaten.
Speicherdauer
Pflicht/Optional
Entwickler-Werkzeug, kein Nutzerbezug.

12. Apple HealthKit (iOS, lokal)

Anbieter
Apple Inc. — Verarbeitung ausschließlich auf deinem Gerät
Daten
Lesen und Schreiben: Schritte, Gewicht, Kalorien, Protein, Kohlenhydrate, Fett
Zweck
Health-Sync iOS
Rechtsgrundlage
Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (Einwilligung über HealthKit-Dialog)
Drittland
Kein Drittland — Daten bleiben lokal.
Speicherdauer
Nicht persistiert auf unseren Servern. Im HealthKit-System solange du es dort behältst.
Pflicht/Optional
Optional.

13. Google Health Connect (Android, lokal)

Anbieter
Google Ireland Limited — Verarbeitung ausschließlich auf deinem Gerät
Daten
Lesen und Schreiben: Steps, Weight, Nutrition (READ + WRITE)
Zweck
Health-Sync Android
Rechtsgrundlage
Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (Einwilligung über Health-Connect-Dialog)
Drittland
Kein Drittland — lokal.
Speicherdauer
Nicht persistiert auf unseren Servern.
Pflicht/Optional
Optional.

14. Lokal gebundelte Schriftarten (@expo-google-fonts/*)

Anbieter
Schriftarten ursprünglich von Google Fonts. Sie werden über die Pakete @expo-google-fonts/* statisch in das App-Bundle integriert.
Daten
Keine — es findet kein Netzwerk-Call zu Google statt.
Zweck
Typografie der App
Rechtsgrundlage
Keine personenbezogene Verarbeitung.
Drittland
Kein Transfer.
Speicherdauer
Pflicht/Optional
Technisch im App-Bundle enthalten.

15. AppsFlyer (Attribution, Deep-Links, Referral-Zuordnung)

Anbieter
AppsFlyer Ltd., 14 Maskit St., Herzliya 4673314, Israel; Verarbeitung teils über die US-Tochter AppsFlyer Inc., San Francisco, USA
Daten
Geräte-Identifikatoren (IDFV, Android-App-Set-ID/GAID; IDFA nur bei iOS-ATT-Zustimmung), IP-Adresse (grobe Geo-Verortung), Gerätetyp, OS-Version, App-Version, User-Agent, App-/Install-Events, Attributions- und Kampagnen-Parameter (Install-Referrer), Referral-/Einladungs-Code. Nach Login zusätzlich die pseudonyme Supabase-User-ID als Customer User ID.
Zweck
Install-Attribution („welcher Kanal / welche Einladung führte zur Installation"), Deep-Link-Auflösung und die Zuordnung „wer hat wen geworben" für das Programm „Freund einladen" (§13)
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung; auf iOS zusätzlich über den ATT-Dialog); die rein technische Deep-Link-Auflösung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionierender Verlinkung). Hinweis: Der ATT-Dialog deckt nur die Werbe-ID (IDFA) bzw. geräteübergreifendes Tracking ab, nicht die übrige SDK-Verarbeitung (IDFV, IP, Events).
Drittland
Israel — Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU, im Januar 2024 bestätigt), Art. 45 DSGVO. US-Tochter / US-Server: SCC nach Art. 46 Abs. 2 lit. c DSGVO.
Speicherdauer
Für die Dauer der vertraglichen Nutzung; danach anonymisierte Aggregate. Widerspruch über iOS-ATT-Ablehnung, Zurücksetzen der Werbe-ID (Android) oder appsflyer.com/optout.
Pflicht/Optional
Für die Referral-Zuordnung erforderlich; die App ist auch ohne Attribution nutzbar.

Wir verkaufen keine personenbezogenen Daten und geben keine Gesundheits- oder Ernährungsdaten zu Werbezwecken an Dritte weiter. Werbe-IDs (IDFA) werden ausschließlich für die Attribution über AppsFlyer (Nr. 15) genutzt und nur, wenn du auf iOS im ATT-Dialog zustimmst — ohne deine Zustimmung findet kein Cross-App-Tracking über die Werbe-ID statt.

§5 Gesundheitsdaten (Art. 9 DSGVO)

Die folgenden Daten sind „Gesundheitsdaten" im Sinne von Art. 4 Nr. 15 DSGVO und unterliegen dem besonderen Schutz nach Art. 9 Abs. 1 DSGVO:

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO — deine ausdrückliche Einwilligung. Diese holen wir

  1. im Onboarding über einen separaten, klar gekennzeichneten Toggle (nicht versteckt in einer Sammeleinwilligung), und
  2. für KI-Verarbeitung (Gemini), Voice-Tracking und Health-Sync erneut beim ersten Aufruf der jeweiligen Funktion.

Widerruf (Art. 7 Abs. 3 DSGVO): Du kannst jede dieser Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen — über die App-Einstellungen, durch Account-Löschung oder per E-Mail an support@bulkr.fitness.

§6 Voice- und Foto-Eingaben — was technisch passiert

Foto-Tracking (analyze-food)

  1. Du nimmst ein Foto deiner Mahlzeit auf oder wählst eines aus.
  2. Die App kodiert das Bild als Base64 und schickt es an die Edge-Function analyze-food.
  3. Diese ruft die Google Gemini API auf, ohne deine User-ID mitzusenden.
  4. Die erkannten Lebensmittel + geschätzte Mengen kommen zurück. Du kannst sie prüfen, anpassen oder verwerfen.
  5. Das Bild wird auf unseren Servern nicht persistiert.

Voice-Tracking (analyze-food-voice)

  1. Du sprichst eine Mahlzeit ein.
  2. Die Audio-Bytes werden an analyze-food-voice geschickt — von dort an Gemini zur Speech-to-Text- und Inhaltsanalyse.
  3. Die Antwort wird strukturiert zurückgegeben. Audio wird nach Verarbeitung verworfen.

Freitext-Eingabe (analyze-food-text)

Wie oben, nur mit Text statt Foto/Audio. Auch hier wird keine User-ID mitgesendet.

Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt — du bestätigst jeden Eintrag manuell.

Hinweis zum Einsatz künstlicher Intelligenz (Art. 50 der Verordnung (EU) 2024/1689, KI-Verordnung, anwendbar ab 2. August 2026): Die erkannten Lebensmittel, Mengen und Nährwerte stammen aus einem KI-System und sind automatisiert erzeugte Schätzungen. Sie können falsch oder unvollständig sein und lassen sich vor der Übernahme in dein Tagebuch prüfen und ändern. Eine medizinische Bewertung oder Diagnose ist damit nicht verbunden.

§7 HealthKit / Health Connect — bleibt lokal

iOS — Apple HealthKit: Wenn du der App diese Berechtigung erteilst, kann sie Schritte, Gewicht und Ernährungsdaten aus HealthKit lesen und (bei Schreibrechten) eintragen. Die Daten bleiben in deinem HealthKit-Speicher und werden nicht direkt an unsere Server übertragen. Widerruf in iOS-Einstellungen → Datenschutz & Sicherheit → Health → BULKR.

Android — Google Health Connect: Analog über die Health-Connect-App. Wir lesen READ_STEPS, READ_WEIGHT, READ_NUTRITION und schreiben WRITE_NUTRITION (z. B. wenn du eine Mahlzeit in BULKR einträgst und sie zurück nach Health Connect spielen willst). Widerruf in der Health-Connect-App.

Erst wenn du Cloud-Sync aktivierst, fließen Tracking-Werte (Gewicht, Mahlzeit) als Teil deines BULKR-Profils auch in unsere Datenbank.

§8 Benachrichtigungen (lokal)

Die App zeigt Erinnerungen (Tracking, Trial, Streak) als lokale Benachrichtigungen an. Diese werden ausschließlich auf deinem Gerät geplant und ausgelöst (über expo-notifications, scheduleNotificationAsync).

Es findet kein Massen-Versand zu Werbezwecken statt — nur App-funktionale Reminder. Du kannst Benachrichtigungen jederzeit in den Geräteeinstellungen abschalten.

§9 In-App-Käufe und Abonnements (RevenueCat + Apple/Google)

BULKR Premium ist als Abonnement über den Apple App Store und Google Play Store buchbar.

§10 Crash-Reporting (Sentry) — Opt-In

Crash-Reports helfen uns, Abstürze und Bugs schnell zu beheben. Wir erfassen sie nur, wenn du im Onboarding bzw. in den Einstellungen unter Datenschutz → Crash-Reports senden aktiv zustimmst.

Wenn aktiviert: Stacktrace, anonyme User-UUID, App-Version, Gerätetyp, kurzzeitig IP-Adresse. Sensible Felder werden bereits im SDK gefiltert (beforeSend). Speicherdauer 90 Tage. Widerruf jederzeit über denselben Toggle.

§11 Analytics (PostHog) — Opt-In, EU-Server

Wenn du im Onboarding bzw. in den Einstellungen unter Datenschutz → Analytics zustimmst, erfassen wir pseudonyme Nutzungs-Events (Screen-Views, Klicks, App-Lifecycle). Die Daten gehen an den EU-Endpoint eu.i.posthog.com (Frankfurt).

Keine PII (E-Mail, Klarname) wird übertragen. Speicherdauer 12 Monate. Widerruf jederzeit über denselben Toggle.

§12 Discord-Foto-Sharing — nur bei aktiver User-Action

Du kannst Fortschrittsfotos oder Streak-Erfolge optional in den BULKR-Community-Discord-Server posten. Dies geschieht nur, wenn du in der App aktiv „Teilen" tippst und einen Bestätigungsdialog absegnest.

Übermittelte Inhalte: Foto, Display-Name, optionale Beschreibung; falls du Marketing-Sichtbarkeit gesetzt hast, zusätzlich Body-Measurements und Trainings-Phase. Geteilte Inhalte sind für andere Discord-Mitglieder sichtbar — kopierbar, screenshotbar, dauerhaft. Wir haben keinen Einfluss auf den weiteren Verbleib auf Discord.

Widerruf für künftige Shares jederzeit möglich (einfach nicht teilen oder Feature deaktivieren). Bereits geteilte Inhalte können wir auf Anfrage entfernen, soweit wir Admin-Rechte im Server haben.

§13 Freund einladen (Referral-Programm)

Mit „Freund einladen" kannst du über einen persönlichen Einladungs-Link Freunde werben und dafür eine Belohnung erhalten. In unserer Supabase-Datenbank verarbeiten wir dafür:

Die technische Zuordnung „welcher Install kam über welchen Einladungs-Link" läuft über AppsFlyer (§4 Nr. 15). Der eingelöste Code wird nach dem Login aus einem geparkten Wert (pending_referral_code) übernommen.

Datensparsamkeit: Die Zuordnung erfolgt ausschließlich über pseudonyme IDs. Der Werber sieht keine Klarnamen, E-Mail-Adressen oder Profildaten der geworbenen Person — nur, dass bzw. wie viele Einladungen erfolgreich waren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des auf deine Veranlassung angestoßenen Belohnungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem missbrauchssicheren Empfehlungsprogramm).

Speicherdauer: Bis zur Account-Löschung eines der beteiligten Nutzer bzw. bis zum Wegfall des Belohnungsprogramms; belohnungsrelevante Kaufbelege gemäß steuerlicher Aufbewahrungsfristen (§ 147 AO, § 257 HGB).

§14 Datenexport (Art. 20 DSGVO)

Du kannst deine Daten jederzeit als strukturierte JSON-Datei exportieren — über Einstellungen → Account → Daten exportieren. Technisch ruft die App die Edge-Function export-user-data auf, die alle deine Profildaten, Tracking-Daten, Body-Measurements und Subscription-Status zusammenstellt.

Cloud-only Inhalte sozialer Funktionen (z. B. Discord-Share-Logs) kannst du zusätzlich per Mail an support@bulkr.fitness anfordern.

§15 Account-Löschung (Art. 17 DSGVO, mit 14-Tage-Karenz)

Du kannst deinen Account jederzeit in der App löschen: Einstellungen → Account → Daten löschen.

Ablauf:

  1. Du stößt die Löschung an. Dein Account wird sofort gesperrt und für andere Nutzer unsichtbar.
  2. Es läuft eine 14-tägige Karenzfrist, in der du den Vorgang per Login wieder rückgängig machen kannst (Schutz vor versehentlicher Löschung).
  3. Nach Ablauf der Frist werden alle deine Daten durch unsere Edge-Function delete-expired-accounts (täglicher Cron-Job) endgültig entfernt: Auth-User, Profil, Tracking, Body-Measurements, Foto-Uploads, Friendships, Snapshots.
  4. Pseudonyme Identifier in Sentry / PostHog / RevenueCat werden ebenfalls entfernt.

Ausnahme: Subscription-Belege müssen wir aus steuer-/handelsrechtlichen Gründen bis zu 10 Jahre aufbewahren (§ 147 AO, § 257 HGB). Diese werden für andere Zwecke gesperrt.

Community-Beiträge: Lebensmittel-Submissions in der gemeinsamen Community-Datenbank bleiben — soweit andere Nutzer sich darauf stützen — im Datenbestand erhalten. Auf Anfrage anonymisieren wir den Username durch „[Gelöschter Nutzer]" oder entfernen den Beitrag.

§16 Speicherdauer pro Kategorie

KategorieSpeicherdauer
Account-, Profil- und Tracking-DatenBis zur Account-Löschung (+ 14 Tage Karenz)
FortschrittsfotosBis du sie selbst oder den Account löschst
Food-Fotos (analyze-food)Nicht persistiert — nur transient zur Analyse
Sprachaufnahmen (analyze-food-voice)Nicht persistiert
Crash-Reports (Sentry)90 Tage
Analytics-Events (PostHog)12 Monate
Subscription-Belege (RevenueCat)Vertragsdauer + bis zu 10 Jahre (§ 147 AO, § 257 HGB)
Transaktions-Mail-Logs (Resend)Bis zu 12 Monate
HealthKit / Health ConnectLokal auf dem Gerät — nicht bei uns persistiert
Discord-SharesAuf Discord dauerhaft, bis Entfernung
AppsFlyer-Attribution / Referral-ZuordnungVertragsdauer, danach anonymisierte Aggregate

§17 Drittlandtransfers

Soweit Daten an Empfänger außerhalb des EWR übermittelt werden — überwiegend in die USA — sichern wir die Übermittlung durch folgende Garantien nach Art. 44 ff. DSGVO ab:

Sollte das DPF gerichtlich aufgehoben werden, stützen wir die betroffenen Übermittlungen ausschließlich auf SCC + ergänzende Maßnahmen und informieren dich bei wesentlichen Änderungen.

§18 Betroffenenrechte

Widerspruch gegen Datenverarbeitung aus besonderer Situation (Art. 21 DSGVO): Wenn die Verarbeitung deiner Daten auf Art. 6 Abs. 1 lit. f DSGVO beruht, hast du jederzeit das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einzulegen. Wir stellen die Verarbeitung dann ein, sofern nicht zwingende schutzwürdige Gründe überwiegen.

§19 Minderjährige

Das Angebot richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen.

Bei Personen zwischen 16 und 17 Jahren ist die Zustimmung der Erziehungsberechtigten zur Datenverarbeitung erforderlich. Beim Abschluss einer kostenpflichtigen Subscription gilt zusätzlich §§ 107 ff. BGB — Minderjährige dürfen ohne Zustimmung des gesetzlichen Vertreters keinen wirksamen Vertrag schließen.

Es existiert ein Feld parental_consent im Profil, in dem du diese Zustimmung dokumentieren kannst. Solltest du dich als Erziehungsberechtigter melden, dass eine Person unter 16 die App nutzt, löschen wir das Profil unverzüglich.

§20 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns als Verantwortlichen mit Sitz in Berlin zuständig ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Telefon: 030 138890
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de

Du kannst dich darüber hinaus bei der Aufsichtsbehörde deines eigenen Bundeslandes oder EU-Mitgliedstaats beschweren.

§21 Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich Funktionen, Drittanbieter oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig direkt in der App.

Die jeweils aktuelle Fassung findest du in der App unter Einstellungen → Rechtliches → Datenschutz sowie unter bulkr.fitness/app-datenschutz.html.

Stand: 6. Juli 2026


Kontakt für datenschutzrechtliche Anliegen:

Malte Heppke
Wuhlestraße 7a
12683 Berlin
Deutschland
E-Mail: support@bulkr.fitness