Stand: 19. August 2026 · Gilt für die Website bulkr.fitness und die BULKR App (iOS / Android). Alle technischen Details, Berechtigungen und Drittanbieter der App stehen in der ergänzenden Datenschutzerklärung für die App.
Verantwortlicher im Sinne der DSGVO ist:
Im Folgenden „wir", „uns" oder „BULKR". Ein Datenschutzbeauftragter ist nicht bestellt — die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor.
Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn du
Die Abschnitte 3 bis 6 betreffen die Website. Die Abschnitte 7 bis 13 geben einen Überblick über die App. Die ausführliche, technisch detaillierte App-Datenschutzerklärung mit allen Drittanbietern findest du unter bulkr.fitness/app-datenschutz.html sowie in der App unter Einstellungen → Rechtliches → Datenschutz.
Diese Website wird über Cloudflare Pages ausgeliefert. Anbieter ist Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Cloudflare ist im EU-US Data Privacy Framework als aktiver Teilnehmer gelistet; ergänzend bestehen Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Beim Aufruf der Website verarbeitet Cloudflare über seine weltweit verteilten Server folgende technisch erforderliche Daten:
Diese Daten dienen ausschließlich der technischen Bereitstellung, der Sicherheit und der Erkennung von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und stabilen Auslieferung der Website).
Cloudflare aktiviert für ausgelieferte Seiten standardmäßig eine Netzwerkfehlerberichterstattung (Network Error Logging). Dabei meldet dein Browser gescheiterte Verbindungsversuche an a.nel.cloudflare.com. Übertragen werden dabei technische Angaben zur fehlgeschlagenen Verbindung, keine Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Eine darüber hinausgehende Webanalyse setzen wir nicht ein. Es ist kein Cloudflare Web Analytics, kein Google Analytics, kein Zählpixel und kein Werbetracking aktiv.
Unter bulkr.fitness/benachrichtigung kannst du dich freiwillig eintragen, um einmalig informiert zu werden, sobald eine neue Version verfügbar ist. Auf der Startseite gibt es kein Anmeldeformular. Beim Eintragen verarbeiten wir:
Die Daten werden in unserer Supabase Datenbank gespeichert. Der Serverstandort ist Zürich in der Schweiz (Region eu-central-2). Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), wodurch die Übermittlung ohne zusätzliche Schutzmaßnahmen zulässig ist. Wir nutzen die Daten ausschließlich, um dich über den Start zu benachrichtigen, und geben sie nicht an Dritte weiter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, also deine Einwilligung. Du kannst sie jederzeit ohne Angabe von Gründen widerrufen, indem du eine Mail an support@bulkr.fitness schreibst. Wir löschen deinen Eintrag dann. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Spätestens zwölf Monate nach dem Eintrag löschen wir deine Adresse auch ohne Widerruf, wenn bis dahin keine Benachrichtigung versendet wurde.
Diese Website setzt keine Cookies und legt nichts im Speicher deines Browsers ab, weder im localStorage noch im sessionStorage. Es gibt deshalb auch kein Cookie Banner: es gibt nichts, worin du einwilligen müsstest.
Auf zwei Seiten liest ein kleines Skript einmalig aus, mit welchem Gerätetyp du die Seite aufrufst, um dir den passenden Store zuerst anzuzeigen. Dieselbe Prüfung findet bei den Kurzadressen /app und /ios statt, damit du direkt beim richtigen Store landest. Diese Angabe wird weder gespeichert noch an Dritte übermittelt. Ein Zugriff auf Informationen in deinem Endgerät im Sinne des § 25 Abs. 1 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) findet dabei nicht statt.
Wir verwenden die Schriftarten Inter, Hanken Grotesk und Oswald. Alle drei werden von unserem eigenen Server ausgeliefert (Verzeichnis /fonts/). Es findet kein Verbindungsaufbau zu Google Fonts oder einem anderen externen Anbieter für Schriftarten statt. Deine IP Adresse wird also nicht zur Darstellung der Schriften an Dritte übertragen.
BULKR ist eine Mobile-App für Kalorien- und Makronährstoff-Tracking, Trainingsphasen-Management und Fortschrittsdokumentation. Wir verarbeiten Daten ausschließlich, soweit dies für die App-Funktionen erforderlich ist, du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind.
Die App nutzt eine Reihe von Drittanbietern (Hosting, Auth, KI, Analytics). Die vollständige Auflistung mit allen Details — Daten, Zweck, Rechtsgrundlage, Drittlandtransfer, Speicherdauer — findest du in der separaten Datei App-Datenschutzerklärung.
Die folgenden Abschnitte 8 bis 11 geben eine kompakte Übersicht.
Je nach genutzter Funktion verarbeiten wir folgende Kategorien:
Ein erheblicher Teil der von dir eingegebenen Daten — Gewicht, Körperfett, Ernährung, Foto-/Voice-Inputs zu Mahlzeiten, Health-Sync-Daten — sind Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und unterliegen dem besonderen Schutz von Art. 9 DSGVO.
Wir verarbeiten diese Daten nur auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Diese Einwilligung holen wir
Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — durch Deaktivierung in den App-Einstellungen, Account-Löschung oder per E-Mail an support@bulkr.fitness.
Wir setzen folgende Anbieter ein. Jeder ist in der App-Datenschutzerklärung ausführlich beschrieben.
| Anbieter | Zweck | Region |
|---|---|---|
| Supabase | Backend, Datenbank, Auth, Storage | Schweiz (Zürich) — Angemessenheitsbeschluss |
| RevenueCat | Subscription- und Trial-Verwaltung (keine Gesundheitsdaten) | USA — nur SCC |
| Apple App Store / Sign in with Apple | OAuth-Login, In-App-Käufe | EU (Cork, IE) |
| Google Sign-In / Google Play Billing | OAuth-Login, In-App-Käufe | EU + USA — SCC |
| Google Gemini API | KI-Lebensmittelerkennung aus Foto, Sprache und Text | USA — SCC + DPF |
| Open Food Facts | Lebensmittel-Datenbank | EU (Frankreich, gemeinnützig) |
| Sentry | Crash-Reporting (nur Opt-In) | USA — SCC + DPF |
| PostHog | Produktanalytik (nur Opt-In) | EU (eu.i.posthog.com) |
| Resend | Versand transaktionaler E-Mails (Welcome, Trial-Reminder) | USA — SCC + DPF |
| Discord | Optionales Teilen von Fortschrittsfotos in die Community | USA / NL — SCC + DPF |
| Expo / EAS | Cloud-Build der App (kompiliert nur die App-Binärdatei; kein Zugriff auf personenbezogene Endnutzerdaten) | USA — keine Übermittlung personenbezogener Daten |
| AppsFlyer | Attribution, Deep-Links, Referral-Zuordnung („Freund einladen") | Israel — Angemessenheitsbeschluss; US-Server — SCC |
| Apple HealthKit | Health-Sync iOS — übernommene Tageswerte werden Teil deines Profils und mit unserem Server abgeglichen | Schweiz (Zürich) |
| Google Health Connect | Health-Sync Android — übernommene Tageswerte werden Teil deines Profils und mit unserem Server abgeglichen | Schweiz (Zürich) |
| Lokal gebundelte Schriftarten (@expo-google-fonts/*) | Typografie — die Fonts liegen im App-Bundle, kein Netzwerkruf zu Google | — |
Damit einzelne Funktionen arbeiten können, fragt die App über das Berechtigungssystem von iOS/Android folgende Zugriffe an:
Du kannst jede dieser Berechtigungen jederzeit in den Geräteeinstellungen widerrufen, ohne dass dein Account beeinträchtigt wird.
Damit wir eine App-Installation dem richtigen Kanal bzw. der richtigen Einladung zuordnen können („wer kam über welchen Link") und damit Einladungs-Links direkt an die passende Stelle in der App führen (Deep-Links), setzen wir das Attributions-SDK von AppsFlyer Ltd., 14 Maskit St., Herzliya 4673314, Israel, ein. Ein Teil der Verarbeitung erfolgt über die US-Tochter AppsFlyer Inc. (San Francisco, USA) und deren Server. Mit AppsFlyer besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO.
Beim Öffnen bzw. bei der Installation der App verarbeitet AppsFlyer insbesondere folgende Daten:
Zweck: Messung, welcher Kanal oder welche Einladung zu einer Installation geführt hat (Install-Attribution), technische Auflösung von Deep-Links (du landest nach einem Klick an der richtigen Stelle) und die Zuordnung „wer hat wen geworben" im Rahmen des Programms „Freund einladen".
Rechtsgrundlage: Das Speichern von bzw. der Zugriff auf Geräte-Informationen zu diesen Zwecken erfolgt ausschließlich auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Du erteilst sie über den Schalter „Anonyme Nutzungsdaten" in der App unter Einstellungen. Der Schalter ist im Auslieferungszustand ausgeschaltet: Ohne deine aktive Zustimmung wird AppsFlyer gar nicht erst gestartet, es werden keine Daten erhoben und keine Kennungen ausgelesen. Widerrufst du die Einwilligung, wird deine Kennung bei AppsFlyer anonymisiert und die Erhebung gestoppt.
Kein Tracking über App-Grenzen hinweg auf iOS: Wir zeigen auf iOS keinen App-Tracking-Transparency-Dialog (ATT) an und greifen deshalb nicht auf die Werbe-ID IDFA zu. Ein Wiedererkennen über die Apps und Websites anderer Anbieter hinweg findet nicht statt. Auf Android meldet die App die Berechtigung für die Werbe-ID (AD_ID) an, weil das eingesetzte AppsFlyer SDK sie voraussetzt; ausgelesen wird sie nur, wenn du oben genannte Einwilligung erteilt hast.
Drittlandübermittlung: Für Israel besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU vom 31.01.2011, im Januar 2024 von der Kommission bestätigt), sodass die Übermittlung dorthin nach Art. 45 DSGVO ohne zusätzliche Garantien zulässig ist. Soweit Daten an die US-Tochter AppsFlyer Inc. bzw. auf US-Server übermittelt werden, ist dies über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.
Speicherdauer & Widerspruch: Attributions- und Event-Daten speichert AppsFlyer für die Dauer der vertraglichen Nutzung; aggregierte Auswertungen werden danach anonymisiert. Du kannst deine Einwilligung jederzeit zurücknehmen, indem du in der App unter Einstellungen den Schalter „Anonyme Nutzungsdaten" ausschaltest. Zusätzlich kannst du auf Android die Werbe-ID zurücksetzen oder dich über das geräteweite AppsFlyer-Opt-out unter appsflyer.com/optout austrägst. Weitere Informationen enthält die Datenschutzerklärung von AppsFlyer unter appsflyer.com/legal/services-privacy-policy.
Über die Funktion „Freund einladen" kannst du mit einem persönlichen Einladungs-Link Freunde werben und dafür eine Belohnung erhalten. Zur Abwicklung verarbeiten wir in unserer Supabase-Datenbank (Abschnitt 10) folgende Daten:
referrer_user_id ↔ referred_user_id)device_id) zur Erkennung von Mehrfach- und MissbrauchsfällenDatensparsamkeit: Die Zuordnung „wer hat wen geworben" erfolgt ausschließlich über interne, pseudonyme IDs. Der Werber erhält keine Klarnamen, E-Mail-Adressen oder sonstigen Profildaten der geworbenen Person angezeigt — sichtbar ist lediglich, dass bzw. wie viele Einladungen erfolgreich waren.
Zweck: Durchführung der Freundschaftswerbung, Gewährung der zugesagten Belohnung sowie Schutz vor Missbrauch (z. B. Selbst-Werbung oder Mehrfach-Accounts).
Rechtsgrundlage: Durchführung des auf deine Veranlassung angestoßenen Belohnungs- bzw. Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem funktionierenden, missbrauchssicheren Empfehlungsprogramm (Art. 6 Abs. 1 lit. f DSGVO). Die technische Zuordnung der Installation zum Einladungs-Link erfolgt über AppsFlyer (Abschnitt 12).
Speicherdauer: Referral-Zuordnungen und -Codes speichern wir bis zur Account-Löschung eines der beteiligten Nutzer bzw. bis zum Wegfall des Belohnungsprogramms; belohnungsrelevante Kaufbelege unterliegen den steuerlichen Aufbewahrungsfristen (Abschnitt 15). Deine Betroffenenrechte (Abschnitt 16) gelten auch hier.
Einige Anbieter sitzen oder verarbeiten Daten außerhalb des EWR — überwiegend in den USA. Für diese Transfers nutzen wir folgende Garantien nach Art. 44 ff. DSGVO:
beforeSend) und die Vereinbarung, dass die Gemini API auf Paid Tier keine Trainingsverwendung der Inhalte vornimmt.Auf Anfrage stellen wir dir eine Kopie der jeweils einschlägigen SCC zur Verfügung.
Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder wie es gesetzliche Aufbewahrungspflichten verlangen.
Als betroffene Person stehen dir folgende Rechte zu:
Anfragen beantworten wir innerhalb der Frist von einem Monat (Art. 12 Abs. 3 DSGVO). Die Ausübung ist für dich kostenfrei.
Widerspruchsrecht nach Art. 21 DSGVO: Wenn die Verarbeitung deiner Daten auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht, hast du jederzeit das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einzulegen. Werden deine Daten zur Direktwerbung verarbeitet, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.
Das Angebot richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen.
Bei Personen zwischen 16 und 17 Jahren ist die Zustimmung der Erziehungsberechtigten erforderlich. Die App fragt sie beim Einrichten ab und lässt sich ohne diese Bestätigung nicht weiter einrichten. Für den Abschluss einer kostenpflichtigen Subscription ist bei Minderjährigen die ausdrückliche Zustimmung der gesetzlichen Vertreter erforderlich (§§ 107 ff. BGB).
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere am Ort deines Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns als Verantwortlichen mit Sitz in Berlin ist zuständig:
Die Verbindung zur Website und zur App-API ist durchgängig per HTTPS/TLS verschlüsselt. Auch die Speicherung auf Server- und Geräteseite folgt dem Stand der Technik. Trotz aller Maßnahmen ist eine 100-prozentige Sicherheit der Datenübertragung im Internet nicht möglich.
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Drittanbieter oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig — bei App-Nutzern direkt in der App, bei reinen Website-Nutzern über die Anzeige eines aktualisierten Standes auf dieser Seite.
Stand: 19. August 2026