Transparenz

Datenschutz

Stand: August 2026

1. Verantwortlicher

Internetmarketing Geissel
Thorsten Geissel
Leipziger Str. 22
50858 Köln
E-Mail: datenschutz@foodbyday.de

2. Welche Daten verarbeitet werden

Nach deiner ausdrücklichen Einwilligung verarbeitet die App die von dir eingegebenen Mahlzeiten, Mengen, Nährwerte, Notizen, Favoriten und Gewichtsaufzeichnungen. Für persönliche Zielwerte können außerdem freiwilliger Name, Ernährungsziel, Aktivitätsstufe, ausgewählte Energieformel, Geburtsjahr, Körpergröße, aktuelles Gewicht und Wunschgewicht verarbeitet werden. Daraus werden Kalorien- und Proteinziele geschätzt. Diese Ernährungs- und Körperangaben können Gesundheitsdaten im Sinne von Art. 9 DSGVO sein.

Ohne dein Einverständnis wird kein Geräte-Account erstellt. Eine E-Mail-Adresse, Telefonnummer oder Anmeldung mit Apple ist für den App-Account nicht erforderlich.

3. Rechtsgrundlagen und Einwilligung

Die Verarbeitung der Ernährungs- und Körperdaten erfolgt auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO. Geräte-Account, Synchronisierung und Premium-Funktionen werden ergänzend zur Erfüllung des Nutzungsvertrags nach Art. 6 Abs. 1 lit. b DSGVO bereitgestellt. Sicherheit, Missbrauchsschutz und technisch erforderliche Protokolle beruhen auf Art. 6 Abs. 1 lit. f DSGVO.

Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du im Profil „Alle App-Daten löschen“ auswählst oder uns kontaktierst. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.

4. Pseudonymer Geräte-Account und Synchronisierung

Nach Abschluss des Onboardings erzeugt die iPhone-App eine zufällige Installationskennung und ein zufälliges Gerätegeheimnis im iOS-Schlüsselbund. Auf dem Server speichern wir die Installationskennung, ausschließlich einen kryptografischen Hash des Gerätegeheimnisses, interne Geräte- und Accountkennungen, Bundle-ID, App-Version, Buildnummer sowie Erstellungs- und letzte Nutzungszeit. Mahlzeiten, Profil, Gewicht und Favoriten werden lokal im geschützten App-Container gespeichert und mit dem Account synchronisiert. Änderungen ohne Internet werden vorgemerkt und später übertragen.

5. Barcode-Suche

Bei einer Produktsuche übermittelt unser Server nur den Barcode und eine allgemeine App-Kennung an Open Food Facts. Deine IP-Adresse und dein Geräte-Account werden nicht an Open Food Facts weitergegeben. Produktdaten werden lokal zwischengespeichert. Open Food Facts ist eine gemeinschaftlich gepflegte Datenbank; bitte gleiche Angaben bei Bedarf mit dem Etikett ab.

6. Fotoanalyse

Ein Foto wird ausschließlich übertragen, wenn du selbst „Foto analysieren“ startest. Die App verkleinert und neucodiert es vorher; dadurch werden eingebettete Bildmetadaten entfernt. Unser Server prüft den Gerätezugang und das tägliche Kontingent, leitet Bild und optionalen Hinweis dann zur einmaligen Analyse an OpenAI Ireland Ltd. weiter und speichert das Foto selbst nicht. Das Ergebnis muss vor dem Eintragen geprüft und bestätigt werden.

Für die OpenAI API ist das Speichern der Antwort deaktiviert (store: false). API-Inhalte werden nicht zum Training der Modelle verwendet, sofern wir sie nicht ausdrücklich dafür freigeben, was wir nicht tun. OpenAI kann Inhalte in Sicherheitsprotokollen standardmäßig bis zu 30 Tage verarbeiten; in seltenen gesetzlich oder sicherheitsbedingt erforderlichen Fällen kann eine längere Aufbewahrung erfolgen. Bei Übermittlungen außerhalb des EWR nutzt OpenAI insbesondere EU-Standardvertragsklauseln. Fotoanalysen sind Schätzungen und keine medizinische Bewertung.

7. Premium und Apple

Premium-Abonnements werden von Apple über den App Store abgewickelt. Food by Day erhält keine Kreditkarten- oder Bankdaten. Zur Freischaltung und sicheren Prüfung speichern wir Produktkennung, ursprüngliche Transaktionskennung, signierte Apple-Transaktion, Status, Umgebung, Prüfzeit und gegebenenfalls Ablaufdatum beim Geräte-Account. Apple verarbeitet Download-, Zahlungs- und Abrechnungsdaten in eigener Verantwortung.

8. Hosting, Empfänger und Protokolle

Anwendung und PostgreSQL-Datenbank werden bei der Hetzner Online GmbH in Deutschland betrieben. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung. Weitere Empfänger sind OpenAI Ireland Ltd. für die ausdrücklich gestartete Fotoanalyse, Apple für App-Store-Dienste und Open Food Facts für Barcode-Produktdaten.

Bei Serververbindungen wird die IP-Adresse technisch verarbeitet und kann in Zugriffs- und Fehlerprotokollen für höchstens 14 Tage enthalten sein. Für das Limit neuer Geräteanmeldungen speichern wir bis zu 48 Stunden nur einen geheimnisbasierten Prüfwert aus IP-Adresse und App, nicht die rohe IP-Adresse in der Limit-Tabelle. Das tägliche Foto-Kontingent wird je Account und Kalendertag gezählt; Zähler werden nach 31 Tagen gelöscht.

9. Lokale Speicherung, Export und Löschung

Die App speichert Daten in IndexedDB im App-Container; das Gerätegeheimnis liegt im iOS-Schlüsselbund. Im Profil kannst du deine Daten als JSON-Datei exportieren, Mahlzeiten oder Gewichtsverlauf separat zurücksetzen und alle App-Daten löschen. Bei vollständiger Löschung entfernt die App zuerst den Server-Account samt synchronisierten Daten und anschließend die lokalen Daten und Schlüsselbundkennung. Deshalb ist hierfür kurz eine Internetverbindung erforderlich.

Aktive Account-, Tagebuch- und Kaufstatusdaten bleiben bis zur Löschung des Accounts gespeichert. Gelöschte Daten können noch bis zum Ablauf rotierender Sicherungen vorhanden sein und werden dort nicht wieder in den aktiven Dienst eingespielt. Support-E-Mails werden gelöscht, sobald die Anfrage erledigt ist und keine gesetzlichen Pflichten entgegenstehen.

10. Sicherheit und Datenminimierung

Übertragungen erfolgen per HTTPS mit TLS 1.2 oder TLS 1.3. Kurzlebige Zugriffstoken, ein nicht auslesbar an den Server übertragenes Gerätegeheimnis, serverseitige Signaturprüfung von Apple-Käufen, Ratenbegrenzung und eine nicht öffentlich erreichbare Datenbank schützen den Dienst. Es findet keine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.

11. Deine Rechte

Du hast insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf einer Einwilligung und – bei Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO – Widerspruch. Außerdem kannst du dich bei einer Datenschutzaufsichtsbehörde beschweren. Für Fragen und Rechte genügt eine E-Mail an datenschutz@foodbyday.de.

12. Änderungen

Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist jederzeit unter foodbyday.de/datenschutz verfügbar.