Datenschutz­erklärung

Stand: 6. Juli 2026 · Gilt für die Website bulkr.fitness und die BULKR App (iOS / Android). Alle technischen Details, Berechtigungen und Drittanbieter der App stehen in der ergänzenden Datenschutzerklärung für die App.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Malte Heppke
Wuhlestraße 7a
12683 Berlin
Deutschland

E-Mail: support@bulkr.fitness
Webseite: https://bulkr.fitness

Im Folgenden „wir", „uns" oder „BULKR". Ein Datenschutzbeauftragter ist nicht bestellt — die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor.

2. Geltungsbereich und Aufbau dieser Erklärung

Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn du

Die Abschnitte 3 bis 6 betreffen die Website. Die Abschnitte 7 bis 13 geben einen Überblick über die App. Die ausführliche, technisch detaillierte App-Datenschutzerklärung mit allen Drittanbietern findest du unter bulkr.fitness/app-datenschutz.html sowie in der App unter Einstellungen → Rechtliches → Datenschutz.

3. Hosting der Website (Vercel)

Diese Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Vercel ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. Mit Vercel besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Beim Aufruf der Website verarbeitet Vercel über die Edge-Server kurzzeitig folgende technisch erforderliche Daten:

Diese Daten dienen ausschließlich der technischen Bereitstellung, der Sicherheit und der Erkennung von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und stabilen Auslieferung der Website).

Eine darüber hinausgehende Webanalyse setzen wir nicht ein. Es ist kein Vercel Analytics, kein Google Analytics, kein Tracking-Pixel und kein Werbe-Tracking aktiv.

4. Beta-Anmeldung auf der Website

Auf der Startseite kannst du dich freiwillig für die Beta registrieren. Dabei verarbeiten wir:

Die Daten werden in unserer Supabase-Datenbank (Hosting in der Schweiz, Region Zürich) gespeichert. Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), wodurch der Datentransfer ohne zusätzliche Schutzmaßnahmen zulässig ist. Wir nutzen die Daten ausschließlich, um dich über den Launch zu benachrichtigen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung. Du kannst jederzeit per E-Mail an support@bulkr.fitness die Löschung verlangen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

5. Lokale Speicherung im Browser (localStorage)

Die Website nutzt zwei kleine Einträge im localStorage deines Browsers — dies sind keine Cookies, sondern lokal abgelegte Schlüssel-Wert-Paare:

EintragZweckSpeicherdauer
bulkr_signup_countKurzzeitiger Zähler für die angezeigte Anzahl Beta-Anmeldungen (Cache, max. 60 Sekunden)kurzfristig, bis zur nächsten Aktualisierung
bulkr_signupSchutz vor mehrfacher Anmeldung mit derselben Adresse (Spam- und Rate-Limit-Schutz)bis du den Browser-Cache leerst

Beide Einträge sind technisch erforderlich für den Betrieb des Anmeldeformulars im Sinne des § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz). Sie enthalten keine personenbezogenen Inhalte außer ggf. einem Hash deiner zuletzt verwendeten E-Mail-Adresse zur Wiedererkennung. Eine Einwilligung ist nicht erforderlich; wir informieren dich hier aber transparent.

6. Schriftarten auf der Website

Wir verwenden die Schriftarten Hanken Grotesk und Inter. Beide werden lokal von unserem eigenen Server ausgeliefert (Verzeichnis /fonts/). Es findet kein Verbindungsaufbau zu Google Fonts oder einem anderen externen Schriftarten-Dienst statt. Deine IP-Adresse wird also nicht zur Darstellung der Schriften an Dritte übertragen.

7. Nutzung der BULKR App — Überblick

BULKR ist eine Mobile-App für Kalorien- und Makronährstoff-Tracking, Trainingsphasen-Management und Fortschrittsdokumentation. Wir verarbeiten Daten ausschließlich, soweit dies für die App-Funktionen erforderlich ist, du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind.

Die App nutzt eine Reihe von Drittanbietern (Hosting, Auth, KI, Analytics). Die vollständige Auflistung mit allen Details — Daten, Zweck, Rechtsgrundlage, Drittlandtransfer, Speicherdauer — findest du in der separaten Datei App-Datenschutzerklärung.

Die folgenden Abschnitte 8 bis 11 geben eine kompakte Übersicht.

8. Welche Daten wir in der App verarbeiten

Je nach genutzter Funktion verarbeiten wir folgende Kategorien:

9. Gesundheitsdaten (Art. 9 DSGVO)

Ein erheblicher Teil der von dir eingegebenen Daten — Gewicht, Körperfett, Ernährung, Foto-/Voice-Inputs zu Mahlzeiten, Health-Sync-Daten — sind Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und unterliegen dem besonderen Schutz von Art. 9 DSGVO.

Wir verarbeiten diese Daten nur auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Diese Einwilligung holen wir

Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — durch Deaktivierung in den App-Einstellungen, Account-Löschung oder per E-Mail an support@bulkr.fitness.

10. Wichtige Drittanbieter der App (Übersicht)

Wir setzen folgende Anbieter ein. Jeder ist in der App-Datenschutzerklärung ausführlich beschrieben.

AnbieterZweckRegion
SupabaseBackend, Datenbank, Auth, StorageSchweiz (Zürich) — Angemessenheitsbeschluss
RevenueCatSubscription- und Trial-Verwaltung (keine Gesundheitsdaten)USA — nur SCC
Apple App Store / Sign in with AppleOAuth-Login, In-App-KäufeEU (Cork, IE)
Google Sign-In / Google Play BillingOAuth-Login, In-App-KäufeEU + USA — SCC
Google Gemini APIKI-Lebensmittelerkennung aus Foto, Sprache und TextUSA — SCC + DPF
Open Food FactsLebensmittel-DatenbankEU (Frankreich, gemeinnützig)
SentryCrash-Reporting (nur Opt-In)USA — SCC + DPF
PostHogProduktanalytik (nur Opt-In)EU (eu.i.posthog.com)
ResendVersand transaktionaler E-Mails (Welcome, Trial-Reminder)USA — SCC + DPF
DiscordOptionales Teilen von Fortschrittsfotos in die CommunityUSA / NL — SCC + DPF
Expo / EASCloud-Build der App (kompiliert nur die App-Binärdatei; kein Zugriff auf personenbezogene Endnutzerdaten)USA — keine Übermittlung personenbezogener Daten
AppsFlyerAttribution, Deep-Links, Referral-Zuordnung („Freund einladen")Israel — Angemessenheitsbeschluss; US-Server — SCC
Apple HealthKitHealth-Sync iOS — bleibt lokal auf dem Gerätlokal
Google Health ConnectHealth-Sync Android — bleibt lokal auf dem Gerätlokal
Lokal gebundelte Schriftarten (@expo-google-fonts/*)Typografie — die Fonts liegen im App-Bundle, kein Netzwerkruf zu Google

11. Berechtigungen der App

Damit einzelne Funktionen arbeiten können, fragt die App über das Berechtigungssystem von iOS/Android folgende Zugriffe an:

Du kannst jede dieser Berechtigungen jederzeit in den Geräteeinstellungen widerrufen, ohne dass dein Account beeinträchtigt wird.

12. Attribution, Deep-Links und Referral-Tracking (AppsFlyer)

Damit wir eine App-Installation dem richtigen Kanal bzw. der richtigen Einladung zuordnen können („wer kam über welchen Link") und damit Einladungs-Links direkt an die passende Stelle in der App führen (Deep-Links), setzen wir das Attributions-SDK von AppsFlyer Ltd., 14 Maskit St., Herzliya 4673314, Israel, ein. Ein Teil der Verarbeitung erfolgt über die US-Tochter AppsFlyer Inc. (San Francisco, USA) und deren Server. Mit AppsFlyer besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO.

Beim Öffnen bzw. bei der Installation der App verarbeitet AppsFlyer insbesondere folgende Daten:

Zweck: Messung, welcher Kanal oder welche Einladung zu einer Installation geführt hat (Install-Attribution), technische Auflösung von Deep-Links (du landest nach einem Klick an der richtigen Stelle) und die Zuordnung „wer hat wen geworben" im Rahmen des Programms „Freund einladen".

Rechtsgrundlage: Das Speichern von bzw. der Zugriff auf Geräte-Informationen zu Tracking-Zwecken erfolgt auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Auf iOS holen wir diese zusätzlich über den von Apple vorgeschriebenen App-Tracking-Transparency-(ATT)-Dialog ein. Lehnst du das Tracking ab, betreiben wir AppsFlyer im datensparsamen Modus (ohne IDFA, mit anonymisierten Kennungen) — eine link-genaue Attribution ist dann nicht oder nur eingeschränkt möglich. Die rein technische Auflösung von Deep-Links stützen wir auf unser berechtigtes Interesse an einem funktionierenden Einladungs- und Verlinkungssystem (Art. 6 Abs. 1 lit. f DSGVO).

Drittlandübermittlung: Für Israel besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU vom 31.01.2011, im Januar 2024 von der Kommission bestätigt), sodass die Übermittlung dorthin nach Art. 45 DSGVO ohne zusätzliche Garantien zulässig ist. Soweit Daten an die US-Tochter AppsFlyer Inc. bzw. auf US-Server übermittelt werden, ist dies über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.

Speicherdauer & Widerspruch: Attributions- und Event-Daten speichert AppsFlyer für die Dauer der vertraglichen Nutzung; aggregierte Auswertungen werden danach anonymisiert. Du kannst der Verarbeitung widersprechen, indem du auf iOS den ATT-Dialog ablehnst bzw. „Tracking erlauben" in den iOS-Einstellungen deaktivierst, auf Android die Werbe-ID zurücksetzt oder dich über das geräteweite AppsFlyer-Opt-out unter appsflyer.com/optout austrägst. Weitere Informationen enthält die Datenschutzerklärung von AppsFlyer unter appsflyer.com/legal/services-privacy-policy.

13. Freund einladen (Referral-Programm)

Über die Funktion „Freund einladen" kannst du mit einem persönlichen Einladungs-Link Freunde werben und dafür eine Belohnung erhalten. Zur Abwicklung verarbeiten wir in unserer Supabase-Datenbank (Abschnitt 10) folgende Daten:

Datensparsamkeit: Die Zuordnung „wer hat wen geworben" erfolgt ausschließlich über interne, pseudonyme IDs. Der Werber erhält keine Klarnamen, E-Mail-Adressen oder sonstigen Profildaten der geworbenen Person angezeigt — sichtbar ist lediglich, dass bzw. wie viele Einladungen erfolgreich waren.

Zweck: Durchführung der Freundschaftswerbung, Gewährung der zugesagten Belohnung sowie Schutz vor Missbrauch (z. B. Selbst-Werbung oder Mehrfach-Accounts).

Rechtsgrundlage: Durchführung des auf deine Veranlassung angestoßenen Belohnungs- bzw. Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem funktionierenden, missbrauchssicheren Empfehlungsprogramm (Art. 6 Abs. 1 lit. f DSGVO). Die technische Zuordnung der Installation zum Einladungs-Link erfolgt über AppsFlyer (Abschnitt 12).

Speicherdauer: Referral-Zuordnungen und -Codes speichern wir bis zur Account-Löschung eines der beteiligten Nutzer bzw. bis zum Wegfall des Belohnungsprogramms; belohnungsrelevante Kaufbelege unterliegen den steuerlichen Aufbewahrungsfristen (Abschnitt 15). Deine Betroffenenrechte (Abschnitt 16) gelten auch hier.

14. Drittlandtransfers

Einige Anbieter sitzen oder verarbeiten Daten außerhalb des EWR — überwiegend in den USA. Für diese Transfers nutzen wir folgende Garantien nach Art. 44 ff. DSGVO:

Auf Anfrage stellen wir dir eine Kopie der jeweils einschlägigen SCC zur Verfügung.

15. Speicherdauer

Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder wie es gesetzliche Aufbewahrungspflichten verlangen.

16. Deine Rechte

Als betroffene Person stehen dir folgende Rechte zu:

Anfragen beantworten wir innerhalb der Frist von einem Monat (Art. 12 Abs. 3 DSGVO). Die Ausübung ist für dich kostenfrei.

Widerspruchsrecht nach Art. 21 DSGVO: Wenn die Verarbeitung deiner Daten auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht, hast du jederzeit das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einzulegen. Werden deine Daten zur Direktwerbung verarbeitet, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.

17. Minderjährige

Das Angebot richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen.

Bei Personen zwischen 16 und 17 Jahren empfehlen wir, vor der Nutzung die Zustimmung der Erziehungsberechtigten einzuholen. Für den Abschluss einer kostenpflichtigen Subscription ist bei Minderjährigen die ausdrückliche Zustimmung der gesetzlichen Vertreter erforderlich (§§ 107 ff. BGB).

18. Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere am Ort deines Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns als Verantwortlichen mit Sitz in Berlin ist zuständig:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Telefon: 030 138890
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de

19. Sicherheit der Übertragung

Die Verbindung zur Website und zur App-API ist durchgängig per HTTPS/TLS verschlüsselt. Auch die Speicherung auf Server- und Geräteseite folgt dem Stand der Technik. Trotz aller Maßnahmen ist eine 100-prozentige Sicherheit der Datenübertragung im Internet nicht möglich.

20. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Drittanbieter oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig — bei App-Nutzern direkt in der App, bei reinen Website-Nutzern über die Anzeige eines aktualisierten Standes auf dieser Seite.

Stand: 6. Juli 2026