Stand: 6. Juli 2026 · Gilt für die Website bulkr.fitness und die BULKR App (iOS / Android). Alle technischen Details, Berechtigungen und Drittanbieter der App stehen in der ergänzenden Datenschutzerklärung für die App.
Verantwortlicher im Sinne der DSGVO ist:
Im Folgenden „wir", „uns" oder „BULKR". Ein Datenschutzbeauftragter ist nicht bestellt — die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor.
Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, wenn du
Die Abschnitte 3 bis 6 betreffen die Website. Die Abschnitte 7 bis 13 geben einen Überblick über die App. Die ausführliche, technisch detaillierte App-Datenschutzerklärung mit allen Drittanbietern findest du unter bulkr.fitness/app-datenschutz.html sowie in der App unter Einstellungen → Rechtliches → Datenschutz.
Diese Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Vercel ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO. Mit Vercel besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Beim Aufruf der Website verarbeitet Vercel über die Edge-Server kurzzeitig folgende technisch erforderliche Daten:
Diese Daten dienen ausschließlich der technischen Bereitstellung, der Sicherheit und der Erkennung von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und stabilen Auslieferung der Website).
Eine darüber hinausgehende Webanalyse setzen wir nicht ein. Es ist kein Vercel Analytics, kein Google Analytics, kein Tracking-Pixel und kein Werbe-Tracking aktiv.
Auf der Startseite kannst du dich freiwillig für die Beta registrieren. Dabei verarbeiten wir:
Die Daten werden in unserer Supabase-Datenbank (Hosting in der Schweiz, Region Zürich) gespeichert. Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), wodurch der Datentransfer ohne zusätzliche Schutzmaßnahmen zulässig ist. Wir nutzen die Daten ausschließlich, um dich über den Launch zu benachrichtigen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung. Du kannst jederzeit per E-Mail an support@bulkr.fitness die Löschung verlangen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Die Website nutzt zwei kleine Einträge im localStorage deines Browsers — dies sind keine Cookies, sondern lokal abgelegte Schlüssel-Wert-Paare:
| Eintrag | Zweck | Speicherdauer |
|---|---|---|
bulkr_signup_count | Kurzzeitiger Zähler für die angezeigte Anzahl Beta-Anmeldungen (Cache, max. 60 Sekunden) | kurzfristig, bis zur nächsten Aktualisierung |
bulkr_signup | Schutz vor mehrfacher Anmeldung mit derselben Adresse (Spam- und Rate-Limit-Schutz) | bis du den Browser-Cache leerst |
Beide Einträge sind technisch erforderlich für den Betrieb des Anmeldeformulars im Sinne des § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz). Sie enthalten keine personenbezogenen Inhalte außer ggf. einem Hash deiner zuletzt verwendeten E-Mail-Adresse zur Wiedererkennung. Eine Einwilligung ist nicht erforderlich; wir informieren dich hier aber transparent.
Wir verwenden die Schriftarten Hanken Grotesk und Inter. Beide werden lokal von unserem eigenen Server ausgeliefert (Verzeichnis /fonts/). Es findet kein Verbindungsaufbau zu Google Fonts oder einem anderen externen Schriftarten-Dienst statt. Deine IP-Adresse wird also nicht zur Darstellung der Schriften an Dritte übertragen.
BULKR ist eine Mobile-App für Kalorien- und Makronährstoff-Tracking, Trainingsphasen-Management und Fortschrittsdokumentation. Wir verarbeiten Daten ausschließlich, soweit dies für die App-Funktionen erforderlich ist, du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind.
Die App nutzt eine Reihe von Drittanbietern (Hosting, Auth, KI, Analytics). Die vollständige Auflistung mit allen Details — Daten, Zweck, Rechtsgrundlage, Drittlandtransfer, Speicherdauer — findest du in der separaten Datei App-Datenschutzerklärung.
Die folgenden Abschnitte 8 bis 11 geben eine kompakte Übersicht.
Je nach genutzter Funktion verarbeiten wir folgende Kategorien:
Ein erheblicher Teil der von dir eingegebenen Daten — Gewicht, Körperfett, Ernährung, Foto-/Voice-Inputs zu Mahlzeiten, Health-Sync-Daten — sind Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und unterliegen dem besonderen Schutz von Art. 9 DSGVO.
Wir verarbeiten diese Daten nur auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Diese Einwilligung holen wir
Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — durch Deaktivierung in den App-Einstellungen, Account-Löschung oder per E-Mail an support@bulkr.fitness.
Wir setzen folgende Anbieter ein. Jeder ist in der App-Datenschutzerklärung ausführlich beschrieben.
| Anbieter | Zweck | Region |
|---|---|---|
| Supabase | Backend, Datenbank, Auth, Storage | Schweiz (Zürich) — Angemessenheitsbeschluss |
| RevenueCat | Subscription- und Trial-Verwaltung (keine Gesundheitsdaten) | USA — nur SCC |
| Apple App Store / Sign in with Apple | OAuth-Login, In-App-Käufe | EU (Cork, IE) |
| Google Sign-In / Google Play Billing | OAuth-Login, In-App-Käufe | EU + USA — SCC |
| Google Gemini API | KI-Lebensmittelerkennung aus Foto, Sprache und Text | USA — SCC + DPF |
| Open Food Facts | Lebensmittel-Datenbank | EU (Frankreich, gemeinnützig) |
| Sentry | Crash-Reporting (nur Opt-In) | USA — SCC + DPF |
| PostHog | Produktanalytik (nur Opt-In) | EU (eu.i.posthog.com) |
| Resend | Versand transaktionaler E-Mails (Welcome, Trial-Reminder) | USA — SCC + DPF |
| Discord | Optionales Teilen von Fortschrittsfotos in die Community | USA / NL — SCC + DPF |
| Expo / EAS | Cloud-Build der App (kompiliert nur die App-Binärdatei; kein Zugriff auf personenbezogene Endnutzerdaten) | USA — keine Übermittlung personenbezogener Daten |
| AppsFlyer | Attribution, Deep-Links, Referral-Zuordnung („Freund einladen") | Israel — Angemessenheitsbeschluss; US-Server — SCC |
| Apple HealthKit | Health-Sync iOS — bleibt lokal auf dem Gerät | lokal |
| Google Health Connect | Health-Sync Android — bleibt lokal auf dem Gerät | lokal |
| Lokal gebundelte Schriftarten (@expo-google-fonts/*) | Typografie — die Fonts liegen im App-Bundle, kein Netzwerkruf zu Google | — |
Damit einzelne Funktionen arbeiten können, fragt die App über das Berechtigungssystem von iOS/Android folgende Zugriffe an:
Du kannst jede dieser Berechtigungen jederzeit in den Geräteeinstellungen widerrufen, ohne dass dein Account beeinträchtigt wird.
Damit wir eine App-Installation dem richtigen Kanal bzw. der richtigen Einladung zuordnen können („wer kam über welchen Link") und damit Einladungs-Links direkt an die passende Stelle in der App führen (Deep-Links), setzen wir das Attributions-SDK von AppsFlyer Ltd., 14 Maskit St., Herzliya 4673314, Israel, ein. Ein Teil der Verarbeitung erfolgt über die US-Tochter AppsFlyer Inc. (San Francisco, USA) und deren Server. Mit AppsFlyer besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO.
Beim Öffnen bzw. bei der Installation der App verarbeitet AppsFlyer insbesondere folgende Daten:
Zweck: Messung, welcher Kanal oder welche Einladung zu einer Installation geführt hat (Install-Attribution), technische Auflösung von Deep-Links (du landest nach einem Klick an der richtigen Stelle) und die Zuordnung „wer hat wen geworben" im Rahmen des Programms „Freund einladen".
Rechtsgrundlage: Das Speichern von bzw. der Zugriff auf Geräte-Informationen zu Tracking-Zwecken erfolgt auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Auf iOS holen wir diese zusätzlich über den von Apple vorgeschriebenen App-Tracking-Transparency-(ATT)-Dialog ein. Lehnst du das Tracking ab, betreiben wir AppsFlyer im datensparsamen Modus (ohne IDFA, mit anonymisierten Kennungen) — eine link-genaue Attribution ist dann nicht oder nur eingeschränkt möglich. Die rein technische Auflösung von Deep-Links stützen wir auf unser berechtigtes Interesse an einem funktionierenden Einladungs- und Verlinkungssystem (Art. 6 Abs. 1 lit. f DSGVO).
Drittlandübermittlung: Für Israel besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2011/61/EU vom 31.01.2011, im Januar 2024 von der Kommission bestätigt), sodass die Übermittlung dorthin nach Art. 45 DSGVO ohne zusätzliche Garantien zulässig ist. Soweit Daten an die US-Tochter AppsFlyer Inc. bzw. auf US-Server übermittelt werden, ist dies über Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.
Speicherdauer & Widerspruch: Attributions- und Event-Daten speichert AppsFlyer für die Dauer der vertraglichen Nutzung; aggregierte Auswertungen werden danach anonymisiert. Du kannst der Verarbeitung widersprechen, indem du auf iOS den ATT-Dialog ablehnst bzw. „Tracking erlauben" in den iOS-Einstellungen deaktivierst, auf Android die Werbe-ID zurücksetzt oder dich über das geräteweite AppsFlyer-Opt-out unter appsflyer.com/optout austrägst. Weitere Informationen enthält die Datenschutzerklärung von AppsFlyer unter appsflyer.com/legal/services-privacy-policy.
Über die Funktion „Freund einladen" kannst du mit einem persönlichen Einladungs-Link Freunde werben und dafür eine Belohnung erhalten. Zur Abwicklung verarbeiten wir in unserer Supabase-Datenbank (Abschnitt 10) folgende Daten:
referrer_user_id ↔ referred_user_id)device_id) zur Erkennung von Mehrfach- und MissbrauchsfällenDatensparsamkeit: Die Zuordnung „wer hat wen geworben" erfolgt ausschließlich über interne, pseudonyme IDs. Der Werber erhält keine Klarnamen, E-Mail-Adressen oder sonstigen Profildaten der geworbenen Person angezeigt — sichtbar ist lediglich, dass bzw. wie viele Einladungen erfolgreich waren.
Zweck: Durchführung der Freundschaftswerbung, Gewährung der zugesagten Belohnung sowie Schutz vor Missbrauch (z. B. Selbst-Werbung oder Mehrfach-Accounts).
Rechtsgrundlage: Durchführung des auf deine Veranlassung angestoßenen Belohnungs- bzw. Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem funktionierenden, missbrauchssicheren Empfehlungsprogramm (Art. 6 Abs. 1 lit. f DSGVO). Die technische Zuordnung der Installation zum Einladungs-Link erfolgt über AppsFlyer (Abschnitt 12).
Speicherdauer: Referral-Zuordnungen und -Codes speichern wir bis zur Account-Löschung eines der beteiligten Nutzer bzw. bis zum Wegfall des Belohnungsprogramms; belohnungsrelevante Kaufbelege unterliegen den steuerlichen Aufbewahrungsfristen (Abschnitt 15). Deine Betroffenenrechte (Abschnitt 16) gelten auch hier.
Einige Anbieter sitzen oder verarbeiten Daten außerhalb des EWR — überwiegend in den USA. Für diese Transfers nutzen wir folgende Garantien nach Art. 44 ff. DSGVO:
beforeSend) und die Vereinbarung, dass die Gemini API auf Paid Tier keine Trainingsverwendung der Inhalte vornimmt.Auf Anfrage stellen wir dir eine Kopie der jeweils einschlägigen SCC zur Verfügung.
Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder wie es gesetzliche Aufbewahrungspflichten verlangen.
Als betroffene Person stehen dir folgende Rechte zu:
Anfragen beantworten wir innerhalb der Frist von einem Monat (Art. 12 Abs. 3 DSGVO). Die Ausübung ist für dich kostenfrei.
Widerspruchsrecht nach Art. 21 DSGVO: Wenn die Verarbeitung deiner Daten auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht, hast du jederzeit das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einzulegen. Werden deine Daten zur Direktwerbung verarbeitet, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen.
Das Angebot richtet sich an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen.
Bei Personen zwischen 16 und 17 Jahren empfehlen wir, vor der Nutzung die Zustimmung der Erziehungsberechtigten einzuholen. Für den Abschluss einer kostenpflichtigen Subscription ist bei Minderjährigen die ausdrückliche Zustimmung der gesetzlichen Vertreter erforderlich (§§ 107 ff. BGB).
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere am Ort deines Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns als Verantwortlichen mit Sitz in Berlin ist zuständig:
Die Verbindung zur Website und zur App-API ist durchgängig per HTTPS/TLS verschlüsselt. Auch die Speicherung auf Server- und Geräteseite folgt dem Stand der Technik. Trotz aller Maßnahmen ist eine 100-prozentige Sicherheit der Datenübertragung im Internet nicht möglich.
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Drittanbieter oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich rechtzeitig — bei App-Nutzern direkt in der App, bei reinen Website-Nutzern über die Anzeige eines aktualisierten Standes auf dieser Seite.
Stand: 6. Juli 2026