Datenschutz­erklärung

Stand: 19. August 2026 · Gilt für die Website bulkr.fitness und die BULKR App (iOS / Android). Alle technischen Details, Berechtigungen und Drittanbieter der App stehen in der ergänzenden Datenschutzerklärung für die App.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Malte Heppke
Wuhlestraße 7a
12683 Berlin
Deutschland

E-Mail: support@bulkr.fitness
Webseite: https://bulkr.fitness

Im Folgenden „wir", „uns" oder „BULKR". Ein Datenschutzbeauftragter ist nicht bestellt — die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor.

2. Geltungsbereich und Aufbau dieser Erklärung

Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn du

Die Abschnitte 3 bis 6 betreffen die Website. Die Abschnitte 7 bis 13 geben einen Überblick über die App. Die ausführliche, technisch detaillierte App-Datenschutzerklärung mit allen Drittanbietern findest du unter bulkr.fitness/app-datenschutz.html sowie in der App unter Einstellungen → Rechtliches → Datenschutz.

3. Hosting der Website (Cloudflare)

Diese Website wird über Cloudflare Pages ausgeliefert. Anbieter ist Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Cloudflare ist im EU-US Data Privacy Framework als aktiver Teilnehmer gelistet; ergänzend bestehen Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Beim Aufruf der Website verarbeitet Cloudflare über seine weltweit verteilten Server folgende technisch erforderliche Daten:

Diese Daten dienen ausschließlich der technischen Bereitstellung, der Sicherheit und der Erkennung von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und stabilen Auslieferung der Website).

Cloudflare aktiviert für ausgelieferte Seiten standardmäßig eine Netzwerkfehlerberichterstattung (Network Error Logging). Dabei meldet dein Browser gescheiterte Verbindungsversuche an a.nel.cloudflare.com. Übertragen werden dabei technische Angaben zur fehlgeschlagenen Verbindung, keine Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Eine darüber hinausgehende Webanalyse setzen wir nicht ein. Es ist kein Cloudflare Web Analytics, kein Google Analytics, kein Zählpixel und kein Werbetracking aktiv.

4. Benachrichtigung zum Start neuer Versionen

Unter bulkr.fitness/benachrichtigung kannst du dich freiwillig eintragen, um einmalig informiert zu werden, sobald eine neue Version verfügbar ist. Auf der Startseite gibt es kein Anmeldeformular. Beim Eintragen verarbeiten wir:

Die Daten werden in unserer Supabase Datenbank gespeichert. Der Serverstandort ist Zürich in der Schweiz (Region eu-central-2). Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), wodurch die Übermittlung ohne zusätzliche Schutzmaßnahmen zulässig ist. Wir nutzen die Daten ausschließlich, um dich über den Start zu benachrichtigen, und geben sie nicht an Dritte weiter.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, also deine Einwilligung. Du kannst sie jederzeit ohne Angabe von Gründen widerrufen, indem du eine Mail an support@bulkr.fitness schreibst. Wir löschen deinen Eintrag dann. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Spätestens zwölf Monate nach dem Eintrag löschen wir deine Adresse auch ohne Widerruf, wenn bis dahin keine Benachrichtigung versendet wurde.

5. Keine Cookies, keine Speicherung in deinem Browser

Diese Website setzt keine Cookies und legt nichts im Speicher deines Browsers ab, weder im localStorage noch im sessionStorage. Es gibt deshalb auch kein Cookie Banner: es gibt nichts, worin du einwilligen müsstest.

Auf zwei Seiten liest ein kleines Skript einmalig aus, mit welchem Gerätetyp du die Seite aufrufst, um dir den passenden Store zuerst anzuzeigen. Dieselbe Prüfung findet bei den Kurzadressen /app und /ios statt, damit du direkt beim richtigen Store landest. Diese Angabe wird weder gespeichert noch an Dritte übermittelt. Ein Zugriff auf Informationen in deinem Endgerät im Sinne des § 25 Abs. 1 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) findet dabei nicht statt.

6. Schriftarten auf der Website

Wir verwenden die Schriftarten Inter, Hanken Grotesk und Oswald. Alle drei werden von unserem eigenen Server ausgeliefert (Verzeichnis /fonts/). Es findet kein Verbindungsaufbau zu Google Fonts oder einem anderen externen Anbieter für Schriftarten statt. Deine IP Adresse wird also nicht zur Darstellung der Schriften an Dritte übertragen.

7. Nutzung der BULKR App — Überblick

BULKR ist eine Mobile-App für Kalorien- und Makronährstoff-Tracking, Trainingsphasen-Management und Fortschrittsdokumentation. Wir verarbeiten Daten ausschließlich, soweit dies für die App-Funktionen erforderlich ist, du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind.

Die App nutzt eine Reihe von Drittanbietern (Hosting, Auth, KI, Analytics). Die vollständige Auflistung mit allen Details — Daten, Zweck, Rechtsgrundlage, Drittlandtransfer, Speicherdauer — findest du in der separaten Datei App-Datenschutzerklärung.

Die folgenden Abschnitte 8 bis 11 geben eine kompakte Übersicht.

8. Welche Daten wir in der App verarbeiten

Je nach genutzter Funktion verarbeiten wir folgende Kategorien:

9. Gesundheitsdaten (Art. 9 DSGVO)

Ein erheblicher Teil der von dir eingegebenen Daten — Gewicht, Körperfett, Ernährung, Foto-/Voice-Inputs zu Mahlzeiten, Health-Sync-Daten — sind Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und unterliegen dem besonderen Schutz von Art. 9 DSGVO.

Wir verarbeiten diese Daten nur auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Diese Einwilligung holen wir

Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — durch Deaktivierung in den App-Einstellungen, Account-Löschung oder per E-Mail an support@bulkr.fitness.

10. Wichtige Drittanbieter der App (Übersicht)

Wir setzen folgende Anbieter ein. Jeder ist in der App-Datenschutzerklärung ausführlich beschrieben.

AnbieterZweckRegion
SupabaseBackend, Datenbank, Auth, StorageSchweiz (Zürich) — Angemessenheitsbeschluss
RevenueCatSubscription- und Trial-Verwaltung (keine Gesundheitsdaten)USA — nur SCC
Apple App Store / Sign in with AppleOAuth-Login, In-App-KäufeEU (Cork, IE)
Google Sign-In / Google Play BillingOAuth-Login, In-App-KäufeEU + USA — SCC
Google Gemini APIKI-Lebensmittelerkennung aus Foto, Sprache und TextUSA — SCC + DPF
Open Food FactsLebensmittel-DatenbankEU (Frankreich, gemeinnützig)
SentryCrash-Reporting (nur Opt-In)USA — SCC + DPF
PostHogProduktanalytik (nur Opt-In)EU (eu.i.posthog.com)
ResendVersand transaktionaler E-Mails (Welcome, Trial-Reminder)USA — SCC + DPF
DiscordOptionales Teilen von Fortschrittsfotos in die CommunityUSA / NL — SCC + DPF
Expo / EASCloud-Build der App (kompiliert nur die App-Binärdatei; kein Zugriff auf personenbezogene Endnutzerdaten)USA — keine Übermittlung personenbezogener Daten
AppsFlyerAttribution, Deep-Links, Referral-Zuordnung („Freund einladen")Israel — Angemessenheitsbeschluss; US-Server — SCC
Apple HealthKitHealth-Sync iOS — übernommene Tageswerte werden Teil deines Profils und mit unserem Server abgeglichenSchweiz (Zürich)
Google Health ConnectHealth-Sync Android — übernommene Tageswerte werden Teil deines Profils und mit unserem Server abgeglichenSchweiz (Zürich)
Lokal gebundelte Schriftarten (@expo-google-fonts/*)Typografie — die Fonts liegen im App-Bundle, kein Netzwerkruf zu Google—

11. Berechtigungen der App

Damit einzelne Funktionen arbeiten können, fragt die App über das Berechtigungssystem von iOS/Android folgende Zugriffe an:

Du kannst jede dieser Berechtigungen jederzeit in den Geräteeinstellungen widerrufen, ohne dass dein Account beeinträchtigt wird.

12. Attribution, Deep-Links und Referral-Tracking (AppsFlyer)

Damit wir eine App-Installation dem richtigen Kanal bzw. der richtigen Einladung zuordnen können („wer kam über welchen Link") und damit Einladungs-Links direkt an die passende Stelle in der App führen (Deep-Links), setzen wir das Attributions-SDK von AppsFlyer Ltd., 14 Maskit St., Herzliya 4673314, Israel, ein. Ein Teil der Verarbeitung erfolgt über die US-Tochter AppsFlyer Inc. (San Francisco, USA) und deren Server. Mit AppsFlyer besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO.

Beim Öffnen bzw. bei der Installation der App verarbeitet AppsFlyer insbesondere folgende Daten:

Zweck: Messung, welcher Kanal oder welche Einladung zu einer Installation geführt hat (Install-Attribution), technische Auflösung von Deep-Links (du landest nach einem Klick an der richtigen Stelle) und die Zuordnung „wer hat wen geworben" im Rahmen des Programms „Freund einladen".

Rechtsgrundlage: Das Speichern von bzw. der Zugriff auf Geräte-Informationen zu diesen Zwecken erfolgt ausschließlich auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Du erteilst sie über den Schalter „Anonyme Nutzungsdaten" in der App unter Einstellungen. Der Schalter ist im Auslieferungszustand ausgeschaltet: Ohne deine aktive Zustimmung wird AppsFlyer gar nicht erst gestartet, es werden keine Daten erhoben und keine Kennungen ausgelesen. Widerrufst du die Einwilligung, wird deine Kennung bei AppsFlyer anonymisiert und die Erhebung gestoppt.

Kein Tracking über App-Grenzen hinweg auf iOS: Wir zeigen auf iOS keinen App-Tracking-Transparency-Dialog (ATT) an und greifen deshalb nicht auf die Werbe-ID IDFA zu. Ein Wiedererkennen über die Apps und Websites anderer Anbieter hinweg findet nicht statt. Auf Android meldet die App die Berechtigung für die Werbe-ID (AD_ID) an, weil das eingesetzte AppsFlyer SDK sie voraussetzt; ausgelesen wird sie nur, wenn du oben genannte Einwilligung erteilt hast.

Drittlandübermittlung: Für Israel besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU vom 31.01.2011, im Januar 2024 von der Kommission bestätigt), sodass die Übermittlung dorthin nach Art. 45 DSGVO ohne zusätzliche Garantien zulässig ist. Soweit Daten an die US-Tochter AppsFlyer Inc. bzw. auf US-Server übermittelt werden, ist dies über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.

Speicherdauer & Widerspruch: Attributions- und Event-Daten speichert AppsFlyer für die Dauer der vertraglichen Nutzung; aggregierte Auswertungen werden danach anonymisiert. Du kannst deine Einwilligung jederzeit zurücknehmen, indem du in der App unter Einstellungen den Schalter „Anonyme Nutzungsdaten" ausschaltest. Zusätzlich kannst du auf Android die Werbe-ID zurücksetzen oder dich über das geräteweite AppsFlyer-Opt-out unter appsflyer.com/optout austrägst. Weitere Informationen enthält die Datenschutzerklärung von AppsFlyer unter appsflyer.com/legal/services-privacy-policy.

13. Freund einladen (Referral-Programm)

Über die Funktion „Freund einladen" kannst du mit einem persönlichen Einladungs-Link Freunde werben und dafür eine Belohnung erhalten. Zur Abwicklung verarbeiten wir in unserer Supabase-Datenbank (Abschnitt 10) folgende Daten:

Datensparsamkeit: Die Zuordnung „wer hat wen geworben" erfolgt ausschließlich über interne, pseudonyme IDs. Der Werber erhält keine Klarnamen, E-Mail-Adressen oder sonstigen Profildaten der geworbenen Person angezeigt — sichtbar ist lediglich, dass bzw. wie viele Einladungen erfolgreich waren.

Zweck: Durchführung der Freundschaftswerbung, Gewährung der zugesagten Belohnung sowie Schutz vor Missbrauch (z. B. Selbst-Werbung oder Mehrfach-Accounts).

Rechtsgrundlage: Durchführung des auf deine Veranlassung angestoßenen Belohnungs- bzw. Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem funktionierenden, missbrauchssicheren Empfehlungsprogramm (Art. 6 Abs. 1 lit. f DSGVO). Die technische Zuordnung der Installation zum Einladungs-Link erfolgt über AppsFlyer (Abschnitt 12).

Speicherdauer: Referral-Zuordnungen und -Codes speichern wir bis zur Account-Löschung eines der beteiligten Nutzer bzw. bis zum Wegfall des Belohnungsprogramms; belohnungsrelevante Kaufbelege unterliegen den steuerlichen Aufbewahrungsfristen (Abschnitt 15). Deine Betroffenenrechte (Abschnitt 16) gelten auch hier.

14. Drittlandtransfers

Einige Anbieter sitzen oder verarbeiten Daten außerhalb des EWR — überwiegend in den USA. Für diese Transfers nutzen wir folgende Garantien nach Art. 44 ff. DSGVO:

Auf Anfrage stellen wir dir eine Kopie der jeweils einschlägigen SCC zur Verfügung.

15. Speicherdauer

Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder wie es gesetzliche Aufbewahrungspflichten verlangen.

16. Deine Rechte

Als betroffene Person stehen dir folgende Rechte zu:

Anfragen beantworten wir innerhalb der Frist von einem Monat (Art. 12 Abs. 3 DSGVO). Die Ausübung ist für dich kostenfrei.

Widerspruchsrecht nach Art. 21 DSGVO: Wenn die Verarbeitung deiner Daten auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht, hast du jederzeit das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einzulegen. Werden deine Daten zur Direktwerbung verarbeitet, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.

17. Minderjährige

Das Angebot richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen.

Bei Personen zwischen 16 und 17 Jahren ist die Zustimmung der Erziehungsberechtigten erforderlich. Die App fragt sie beim Einrichten ab und lässt sich ohne diese Bestätigung nicht weiter einrichten. Für den Abschluss einer kostenpflichtigen Subscription ist bei Minderjährigen die ausdrückliche Zustimmung der gesetzlichen Vertreter erforderlich (§§ 107 ff. BGB).

18. Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere am Ort deines Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns als Verantwortlichen mit Sitz in Berlin ist zuständig:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
Telefon: 030 138890
E-Mail: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de

19. Sicherheit der Übertragung

Die Verbindung zur Website und zur App-API ist durchgängig per HTTPS/TLS verschlüsselt. Auch die Speicherung auf Server- und Geräteseite folgt dem Stand der Technik. Trotz aller Maßnahmen ist eine 100-prozentige Sicherheit der Datenübertragung im Internet nicht möglich.

20. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Drittanbieter oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig — bei App-Nutzern direkt in der App, bei reinen Website-Nutzern über die Anzeige eines aktualisierten Standes auf dieser Seite.

Stand: 19. August 2026