Rechtliches
Datenschutzerklärung
Stand: 19. September 2026
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch der Website eatova.de und bei der Nutzung der Eatova-App verarbeitet werden, auf welcher Rechtsgrundlage das geschieht und welche Rechte du hast.
1. Verantwortlicher
2. Das Wichtigste in Kürze
- Diese Website setzt keine Cookies und nutzt kein Tracking und keine Analyse-Dienste.
- Schriftarten und alle weiteren Inhalte der Website werden lokal von unserem Server ausgeliefert – es werden keine Inhalte von Google- oder anderen Drittanbieter-CDNs geladen.
- Deine App-Daten liegen bei Supabase in der EU; Website- und Mailserver stehen in Deutschland.
- Die App enthält keine Werbe- und keine Analyse- oder Tracking-SDKs und erhebt weder Standort noch Kontakte noch Werbe-IDs. Einziger möglicher Telemetrie-Baustein ist ein je nach App-Version aktivierter Absturz-Melder (Sentry, EU-Endpunkt) – er meldet Fehler, nicht dein Nutzungsverhalten; seine automatische Sitzungsverfolgung ist abgeschaltet (siehe 5.7).
- Fotos werden vor jedem Upload auf deinem Gerät von sämtlichen Metadaten befreit (GPS-Position, Aufnahmezeit, Geräte-Kennungen).
- Eigene Rezeptfotos werden nur auf deinem Gerät gespeichert. Vom Coach erzeugte Rezeptbilder werden über unsere Server-Funktion an dein Gerät übermittelt und dort gespeichert; wir legen keine dauerhafte Kopie in unserer Datenbank an (siehe 5.2 und 5.3).
- Du kannst dir in der App jederzeit eine JSON-Auskunft über deine vom Server geladenen Daten anzeigen und kopieren (Umfang und Grenzen siehe Abschnitt 8) und dein Konto samt allen Daten direkt in der App löschen.
3. Besuch der Website eatova.de
3.1 Hosting und Verbindungsdaten
Die Website wird auf einem Server der Bieber IT GmbH (Host-Unlimited) mit Standort in Deutschland betrieben. Beim Abruf der Website verarbeitet der Webserver technisch bedingt deine IP-Adresse sowie die angefragte Ressource, um die Seite auszuliefern. Es werden keine Zugriffsprotokolle (Access-Logs) gespeichert; Verbindungsdaten können lediglich kurzzeitig in technischen Systemprotokollen (z. B. bei Fehlern oder zur Abwehr von Angriffen) auftauchen und werden automatisch wieder entfernt. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO).
3.2 Keine Cookies, kein Tracking; lokale Darstellungseinstellung
Die Website setzt keine Cookies, verwendet keine Analyse- oder Marketing-Tools und bindet
keine Social-Media-Plugins ein. Wenn du den hellen oder dunklen Modus auswählst,
speichert dein Browser diese Wahl im lokalen Speicher (localStorage,
Eintrag eatova-theme). Gespeichert wird nur „light“ oder „dark“, keine
Kennung und kein Nutzungsverlauf. Die Einstellung wird nicht an unseren Server
gesendet und bleibt erhalten, bis du sie änderst oder die Website-Daten im Browser
löschst. Ohne eigene Auswahl folgt die Seite der Darstellung deines Betriebssystems.
Die Speicherung dient ausschließlich der von dir gewünschten Darstellung
(§ 25 Abs. 2 Nr. 2 TDDDG).
3.3 Schriftarten
Die verwendeten Schriftarten (Albert Sans und Bricolage Grotesque; jeweils SIL Open Font License) werden lokal von unserem Server ausgeliefert. Beim Seitenaufruf wird keine Verbindung zu Servern von Google oder anderen Schriftanbietern aufgebaut.
4. Kontaktaufnahme per E-Mail
Wenn du uns per E-Mail kontaktierst (z. B. an support@eatova.de), verarbeiten wir deine E-Mail-Adresse und die Inhalte deiner Nachricht, um deine Anfrage zu bearbeiten (Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f DSGVO). Unser Mailserver wird von uns selbst auf einem Server in Deutschland betrieben; die Übertragung erfolgt – sofern dein Mail-Anbieter das unterstützt – transportverschlüsselt (TLS). E-Mails werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten bestehen.
5. Nutzung der Eatova-App
5.1 Konto und Anmeldung
Für die Nutzung der App ist ein Konto erforderlich. Konto- und App-Daten werden bei Supabase (Postgres-Datenbank und Authentifizierung) in einem EU-Rechenzentrum (AWS, Irland) gespeichert. Jeder Datensatz ist durch Row-Level-Security geschützt und nur für dein angemeldetes Konto zugänglich. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Wir senden dir achtstellige Einmal-Codes per E-Mail, die zehn Minuten gültig sind – zur Bestätigung deiner Adresse nach der Registrierung, zum Zurücksetzen eines vergessenen Passworts, zum Ändern des Passworts im angemeldeten Zustand, zum Ändern deiner E-Mail-Adresse (zwei Codes: einer an die alte, einer an die neue Adresse, beide erforderlich) und zur Bestätigung der Konto-Löschung (siehe Abschnitt 6). Diese E-Mails versenden wir über unseren eigenen Mailserver in Deutschland.
Optional kannst du dich mit Google Sign-In anmelden. Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) verarbeitet dabei deine Google-Konto-Kennung, deine E-Mail-Adresse, deinen Namen sowie die bei der Anmeldung anfallenden Geräte- und Verbindungsdaten, um das Identitäts-Token auszustellen, das wir gegen eine Eatova-Sitzung eintauschen. Bei der Anmeldung mit E-Mail und Passwort nutzen wir Google Sign-In nicht. Davon unabhängig können freiwillige KI-Funktionen Daten an Gemini-Modelle von Google übermitteln (siehe 5.3). Details findest du in der Datenschutzerklärung von Google.
5.2 Welche Daten die App speichert
Folgende Daten gibst du selbst ein bzw. entstehen bei der Nutzung und werden deinem Konto zugeordnet gespeichert:
- Konto und Anmeldung: deine E-Mail-Adresse und entweder ein Passwort oder – wenn du „Weiter mit Google“ wählst – das von Google ausgestellte Identitäts-Token (siehe 5.1).
- Profil- und Körperdaten: Anzeigename, E-Mail-Adresse, Gewicht, Größe, Alter, biologisches Geschlecht, Aktivitätslevel, Zielgewicht, Gewichtsziel (abnehmen, halten, zunehmen), Ernährungspräferenz sowie deine aktuellen Tagesziele für Kalorien, Makronährstoffe und Schritte. Wasser- und Schlafziele gehören nicht mehr zu den aktuellen Einstellmöglichkeiten.
- Ernährungstagebuch: protokollierte Mahlzeiten (Name, Kalorien, Makros, Portion, ggf. Barcode/Marke sowie die Angabe, ob die Werte aus dem KI-Scan, einem Barcode, der Produktsuche oder deiner eigenen manuellen Eingabe stammen), Favoriten und eigene Rezepte.
- Gewicht und Fortschritt: dein Gewichtsverlauf und deine Logging-Serie (die Folge von Tagen, an denen du eine Mahlzeit protokolliert hast) sowie Gesamtzähler (protokollierte Mahlzeiten, erfasste Wiegungen). Konten, die vor August 2026 angelegt wurden, können außerdem noch eingefrorene Gesamtwerte für Wasser, Schritte und Workouts aus inzwischen entfernten Funktionen enthalten; sie werden nicht mehr fortgeschrieben und sind wie jeder andere Wert Teil deines Exports und der Konto-Löschung.
- Coach-Chat: deine Nachrichten an den KI-Coach, seine Antworten sowie erzeugte Rezept- und Trainingsvorschläge (siehe 5.3). Der Server sammelt und prüft eine erzeugte Antwort vollständig, bevor er Antworttext an die App sendet. Freigegebene Antworten werden danach in kurzen Abschnitten über die Streaming-Verbindung ausgeliefert; andernfalls kann eine sichere Ablehnung erscheinen. Im Verlauf werden nur freigegebene Antworten oder Ablehnungshinweise gespeichert. Brichst du vor der Freigabe ab, entsteht keine teilweise gespeicherte Coach-Antwort; deine Frage kann im Chat verbleiben. Nach der Freigabe kann die vollständige geprüfte Antwort bereits im Verlauf stehen, auch wenn dein Gerät wegen eines Verbindungsabbruchs nicht den gesamten Text empfangen hat. Dazu kommt ein Tageszähler der genutzten Coach-Nachrichten ohne Nachrichteninhalt; die Aufbewahrung steht in Abschnitt 6.
- Mahlzeitenplanung und Einkaufsliste: von dir geplante Mahlzeiten mit Datum, Mahlzeit und Portion sowie abgehakte Einkaufspositionen. Ein geplanter Eintrag gelangt erst nach deiner ausdrücklichen Verbrauchsaktion ins Ernährungstagebuch.
- Training: gespeicherte Trainingspläne mit Workouts und Übungen sowie abgeschlossene Einheiten mit den tatsächlich erfassten Sätzen. Abgeschlossene Einheiten behalten eine eigene Kopie der damaligen Trainingsdaten. Nach dem Löschen bleibt eine technische Kennung bis zur Konto-Löschung erhalten, damit ein älterer Offline-Eintrag die Einheit nicht erneut anlegt. Ein Zwischenstand zum Fortsetzen eines laufenden Trainings wird auf deinem Gerät gespeichert.
Fotos zu eigenen Rezepten: Fügst du einem eigenen Rezept ein Foto hinzu, wird es zuvor auf deinem Gerät neu kodiert und sein gesamter Metadaten-Container verworfen (siehe „Fotos und Metadaten“ in 5.3). Das Ergebnis wird ausschließlich auf deinem Gerät im eigenen Verzeichnis der App gespeichert – es wird nie auf unsere Server hochgeladen, und ein zweites Gerät zeigt das Rezept mit einem Platzhalter. Wie andere App-Dokumente ist diese Gerätekopie Teil eines Geräte-Backups deines Betriebssystems, sofern du eines nutzt (auf iOS: das iCloud-Backup deines Geräts).
Auf Android ist Eatova von Cloud-Backups vollständig ausgenommen – weder
ein Google-Drive-Backup noch ein adb-Backup enthält je App-Daten. Was Android
darüber hinaus weiterhin tut, ist die direkte Geräte-zu-Geräte-Übertragung
auf dein eigenes neues Telefon: Die Rezeptbilder werden dabei bewusst mitgenommen, damit
sie dir beim Gerätewechsel erhalten bleiben – sie existieren sonst nirgends. Der
verschlüsselte lokale Cache der App und deine Anmelde-Sitzung sind auch von dieser
Übertragung ausgenommen. Wann die Bilder gelöscht werden, steht in Abschnitt 6.
Soweit es sich bei den oben genannten Daten um Gesundheitsdaten im Sinne von Art. 9 DSGVO handelt (z. B. Gewichtsverlauf und Körperdaten), verarbeiten wir sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du die entsprechenden Einträge oder dein Konto löschst.
5.3 KI-Funktionen (Foto-Scan, Coach, Rezepte und Trainingsvorschläge)
Die KI-Funktionen sind freiwillig und werden nur aktiv, wenn du sie nutzt. Die Anfragen laufen über unsere eigene Server-Funktion (Supabase Edge Function) und werden von dort an den API-Dienst OpenRouter (OpenRouter, Inc., San Francisco, USA) übermittelt, der sie an Gemini-Modelle von Google weiterleitet:
- KI-Foto-Scan: Das ausgewählte oder aufgenommene Essensfoto und gegebenenfalls von dir ergänzte Hinweise werden zur Erkennung von Mahlzeit, Portion und Nährwerten an ein Gemini-Modell von Google übermittelt. Du kannst das Ergebnis vor dem Speichern im Ernährungstagebuch prüfen und verändern. Das Foto wird nicht als Teil des Tagebucheintrags in unserer Datenbank gespeichert.
- KI-Coach: Der Coach nutzt Gemini-Modelle von Google. Bei gewöhnlichen Chat-Anfragen werden deine Frage und eine begrenzte Zusammenfassung deiner Ziele und Tageswerte übermittelt: App-Sprache, Gewicht und Zielgewicht, wirksame Zielrichtung, Kalorienbilanz, offene Makronährstoffe, Summen je Mahlzeit sowie bis zu zehn protokollierte Mahlzeiten mit gekürzten Namen. Die automatisch zusammengestellte Tageszusammenfassung enthält keinen Namen, keine E-Mail-Adresse und keine Schrittzahl. Angaben, die du selbst in einer Nachricht oder einem Foto mitteilst, können diese Informationen trotzdem enthalten. Außerdem können bis zu zehn vorherige Nachrichten desselben Chats und ein von dir angehängtes Foto verarbeitet werden. Eine Sicherheitsprüfung erhält den aktuellen Nachrichtentext, bei Planbesprechungen auch den zu prüfenden Trainingskontext, jedoch kein Foto, Profil oder Chatverlauf. Eine erzeugte Antwort wird vor ihrer Auslieferung vollständig geprüft; Einzelheiten zum Streaming und Chatverlauf stehen in 5.2.
- Rezept-Generator (der
/recipe-Befehl im Coach): Dein Rezeptwunsch wird als normale Coach-Nachricht von Gemini-Modellen von Google beantwortet – allein aus deinem Wortlaut, ohne Profil-Zusammenfassung und ohne Foto – und wie jede andere Nachricht in deinem Chat-Verlauf gespeichert. Das zurückkommende Rezept (Titel, Beschreibung, Zutaten, Zubereitung, Nährwerte) wird mit dieser Chat-Nachricht gespeichert, damit die Karte einen Neustart übersteht; zu deinen eigenen Rezepten wird es erst, wenn du es ausdrücklich bestätigst. Das Bild zur Rezeptkarte erzeugt ein separates KI-Bildmodell der Gemini-Familie von Google; der Prompt dafür enthält nur den generierten Titel und die Beschreibung, nie deinen eigenen Wortlaut. Das erzeugte Bild wird von unserem Server vom KI-Anbieter empfangen und an deine App weitergereicht. Die dauerhafte Speicherung erfolgt nur auf deinem Gerät, nicht in unserer Datenbank; ein zweites Gerät zeigt die Karte mit einem Platzhalter. Wie andere App-Dokumente ist diese Gerätekopie Teil eines Geräte-Backups deines Betriebssystems, sofern du eines nutzt (auf iOS: das iCloud-Backup deines Geräts); auf Android ist sie von Cloud-Backups vollständig ausgenommen, und nur eine direkte Geräte-zu-Geräte-Übertragung auf dein eigenes neues Telefon nimmt sie mit – genau wie bei deinen eigenen Rezeptfotos (siehe 5.2). - Trainingsvorschläge und Planbesprechung: Gemini-Modelle von Google verarbeiten deine Frage, die Angaben aus dem Trainingsbrief und gegebenenfalls die Informationen des von dir ausgewählten Trainingsplans. Ein erzeugter Vorschlag wird im Chat angezeigt und gespeichert. Er wird erst nach deiner ausdrücklichen Übernahme zu einem gespeicherten Trainingsplan.
Fotos und Metadaten: Jedes Foto, das die App verschickt – ob in der App aufgenommen oder aus der Galerie gewählt, für den Essens-Scan oder den Coach – wird vorher auf deinem Gerät neu kodiert; der komplette Metadaten-Container wird dabei verworfen. GPS-Koordinaten, Aufnahmezeitpunkt und Geräte-Kennungen der Systemkamera verlassen dein Gerät nicht.
Empfänger der KI-Anfragen sind OpenRouter als Vermittler und Google als Anbieter der Gemini-Modelle für Coach-Antworten, Rezept- und Trainingsvorschläge, Essensfoto-Analyse und Rezeptbilder. Dabei können Daten auch außerhalb der EU, einschließlich der USA, verarbeitet werden. Ein EU-Standort unserer Supabase-Datenbank bedeutet nicht, dass die nachgelagerte KI-Verarbeitung ausschließlich in der EU stattfindet. Google Sign-In (siehe 5.1) ist ein davon getrennter Dienst. Die Übermittlung findet nur statt, wenn du eine KI-Funktion nutzt, und stützt sich auf die EU-Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Trotz dieser Garantien bleibt ein Restrisiko, dass US-Behörden auf Daten bei US-Anbietern zugreifen können und deine Rechte dort schwerer durchsetzbar sind als in der EU; wenn du das nicht möchtest, nutze die KI-Funktionen nicht. Alle übrigen Funktionen der App kommen ohne sie aus. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Soweit Gesundheitsdaten verarbeitet werden, ist eine ausdrückliche Einwilligung erforderlich (Art. 9 Abs. 2 lit. a DSGVO); die bloße Nutzung einer KI-Funktion ersetzt diese nicht. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft über support@eatova.de widerrufen. Wenn du die KI-Funktionen nicht mehr nutzt, werden keine neuen KI-Anfragen von dir ausgelöst.
Datenverwendung bei den Anbietern: OpenRouter und die Modellanbieter haben eigene Regelungen und Einstellungen zur Verarbeitung, Protokollierung, Aufbewahrung und möglichen Nutzung von Anfragen für das Modelltraining. Diese Punkte sind getrennt zu betrachten. Unser Server sendet keinen allgemeinen Opt-out-Parameter pro Anfrage; die Auswahl zulässiger Anbieter und ihrer Datennutzung hängt von der OpenRouter-Kontokonfiguration und den Richtlinien der Anbieter ab. Das Löschen eines Chats in Eatova ist kein Nachweis, dass sämtliche bei einem Anbieter gegebenenfalls aufbewahrten Kopien sofort gelöscht wurden. Weitere Informationen findest du in der Datenschutzerklärung von OpenRouter. Privilegierte API-Schlüssel liegen ausschließlich auf unserem Server, nie in der App.
Unsere Server-Funktionen verarbeiten bei jedem Aufruf technisch bedingt die IP-Adresse deines Geräts. Sie erreicht uns über das vorgelagerte Netz von Cloudflare, das den Endpunkten unseres Anbieters Supabase vorgeschaltet ist und den Verbindungsaufbau abwickelt. Wir speichern die Adresse ausschließlich zum Schutz vor Missbrauch und unkontrollierten Kosten (Rate-Limits) – und zwar nicht im Klartext: Der Eintrag enthält nur einen SHA-256-Hash zusammen mit einem Anfragezähler und dem Zeitfenster; bei IPv6-Adressen kürzen wir vorher auf den Netzanteil (/64). Nach demselben Muster zählen wir zusätzlich je Konto – ebenfalls nur als SHA-256-Hash der Konto-Kennung –, je Endpunkt über alle Nutzer zusammen sowie fehlgeschlagene Anmeldeversuche je IP-Adresse. Keiner dieser Einträge enthält Inhalte, sondern ausschließlich Hash, Zeitfenster und Anzahl. Sie werden nach zwei Tagen gelöscht (Art. 6 Abs. 1 lit. f DSGVO; zu den Einzelheiten der Löschung siehe Abschnitt 6).
5.4 Produktsuche und Barcode-Scan
Textsuchen nach Produkten beantwortet unser eigener Suchindex (Meilisearch, erreichbar unter eatova.de/meili) auf einem Server in Deutschland – eine Kopie der öffentlichen Open-Food-Facts-Produktdatenbank. Der Index erhält dabei nur den Suchbegriff und technisch bedingt die IP-Adresse deines Geräts – keine Konto-Kennung und keine Profildaten. Die IP-Adresse dient ausschließlich der Missbrauchsabwehr (Begrenzung auf 120 Anfragen pro Minute und IP; Art. 6 Abs. 1 lit. f DSGVO).
Die öffentliche Produktdatenbank Open Food Facts (Open Food Facts, Frankreich – ein gemeinnütziges Projekt) fragen wir in drei Fällen ab: wenn du einen Barcode scannst – Barcodes beantwortet unser eigener Index grundsätzlich nicht –, wenn unser Index zu deiner Suche nichts findet, und wenn er nicht erreichbar oder abgeschaltet ist. Übermittelt werden dabei nur der Barcode bzw. der Suchbegriff und technisch bedingt die IP-Adresse deines Geräts; auch hier ohne Kontodaten und ohne Identität.
Damit deine App den Index überhaupt abfragen darf, holt sie sich in großen Abständen einen reinen Such-Schlüssel von unserer Server-Funktion (siehe Abschnitt 7). Dieser Abruf erfolgt angemeldet und wird deshalb – wie in 5.3 beschrieben – auch je Konto gezählt.
5.5 Apple Health und Health Connect (optional)
Auf iOS liest die App mit deiner Berechtigung deine Schrittzahl und deinen Gewichtsverlauf aus Apple Health und schreibt mit derselben Berechtigung einen Gewichts-Eintrag zurück, wenn du ein Wiegen erfasst. Es werden ausschließlich diese Kategorien gelesen und geschrieben; auf andere Apple-Health-Daten greift die App nicht zu. Die Schrittzahl wird auf dem Gerät für die Tagesanzeige und die Schätzung der verbrannten Kalorien verwendet und nicht auf unseren Servern gespeichert. Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung über die iOS-Berechtigung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO); du kannst sie jederzeit in den iOS-Einstellungen (Datenschutz → Health) widerrufen.
Health Connect auf Android (optional)
Wenn du die Berechtigung erteilst, liest Eatova bei Aktualisierungen im Vordergrund die zusammengefassten Schritte für den ausgewählten Tag. Sie dienen der Tagesanzeige und der Schätzung deiner Aktivität. Die App fordert auf Android keinen Zugriff auf Gewichtsdaten an und schreibt keine Gesundheitsdatensätze in Health Connect. Schrittzahlen werden nicht in unserer Supabase-Datenbank gespeichert. Du kannst die Berechtigung in Health Connect wieder entziehen.
5.6 Spracheingabe (optional, nur iOS)
Nutzt du das Mikrofon des Coaches, wird Audio nur während der aktiven Aufnahme erfasst (Tippen startet sie, erneutes Tippen beendet sie) und durch die Apple-Spracherkennung in Text umgewandelt. Die App fordert dabei die Erkennung auf dem Gerät an; wo Apple für deine Sprache ein Offline-Modell bereitstellt, verlässt das Audio dein iPhone nicht. Andernfalls verarbeitet Apple das Audio auf seinen Servern (Apple Distribution International Ltd., Irland, bzw. Apple Inc., Cupertino, USA; siehe die Datenschutzhinweise von Apple). In beiden Fällen erreicht nur der resultierende Text unsere Systeme – die App speichert die Audioaufnahme nicht und sendet sie nicht an unsere Server.
Rechtsgrundlage ist deine Einwilligung über die iOS-Mikrofon- und Spracherkennungs-Berechtigung (Art. 6 Abs. 1 lit. a DSGVO); soweit Apple das Audio in den USA verarbeitet, stützt sich die Übermittlung auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, denen Apple unterliegt. Du kannst die Einwilligung jederzeit in den iOS-Einstellungen (Datenschutz → Mikrofon bzw. Spracherkennung) widerrufen; die Funktion steht dann nicht mehr zur Verfügung, alles andere in der App bleibt nutzbar.
5.7 Absturzberichte (Sentry)
Die App enthält das Crash-Reporting-SDK von Sentry. Es ist nur in App-Versionen aktiv, für die bei der Erstellung ein Sentry-Endpunkt konfiguriert wurde; ohne diese Konfiguration werden keine Berichte übertragen. Dies ist eine Einstellung der App-Version, kein Einwilligungsschalter in der App. Tritt in einer entsprechend konfigurierten Version ein Fehler auf, wird ein technischer Bericht an den EU-Endpunkt von Sentry (ingest.de.sentry.io) gesendet und in der EU gespeichert. Ein Bericht enthält den Fehlertyp, ein per Allow-List freigegebenes technisches Detail (z. B. einen Datenbank-Statuscode), den Stack-Trace sowie Standard-Kontext zu Gerät und App (Gerätemodell, Betriebssystem-Version, App-Version, Build-Umgebung).
Bevor irgendetwas dein Gerät verlässt, durchläuft es einen Filter, der als Allow-List
arbeitet: unbekannte Fehlerobjekte werden auf ihren Typnamen reduziert – das gilt für
Fehlerberichte und für Diagnose-Breadcrumbs gleichermaßen. Stürzt die App auf
Betriebssystem-Ebene ab, meldet das SDK den reinen Absturzbericht ohne diesen
Zwischenschritt; ein solcher Bericht enthält keinen von der App erzeugten Text, sondern
nur Absturzsignal, Stack-Trace und Gerätekontext – die mitgeschickten
Diagnose-Breadcrumbs durchlaufen den Filter auch dann. Das SDK ist so konfiguriert,
dass es standardmäßig keine personenbezogenen Daten sendet
(sendDefaultPii = false), weder Screenshots noch die
Bildschirm-Hierarchie anhängt, weder Session-Replay noch Performance-Tracing ausführt und
die automatische Sitzungsverfolgung abgeschaltet hat
(enableAutoSessionTracking = false) – es werden also weder
App-Starts noch Wechsel in den Vordergrund noch sonstige Nutzungssignale übertragen.
Gemeldet werden ausschließlich Fehler, kein Nutzungsverhalten. Dein Name, deine
E-Mail-Adresse, Körperdaten, Mahlzeiten, Gewichtsverlauf und Coach-Nachrichten sind nicht
Teil eines Absturzberichts; die Berichte sind keinem Konto zugeordnet. Rechtsgrundlage
ist unser berechtigtes Interesse an einer stabilen App (Art. 6 Abs. 1 lit. f DSGVO).
Absturzberichte werden nur so lange aufbewahrt, wie es für die Fehlerdiagnose
erforderlich ist; die Frist setzt und durchsetzt der Dienst, nicht die App.
5.8 Was die App nicht erhebt
Die App erhebt keine Werbe-Identifier, keinen Standort und keine Kontakte und enthält keine Werbe- und keine Analyse- oder Tracking-SDKs von Drittanbietern. Der einzige Telemetrie-Baustein eines Drittanbieters ist der oben beschriebene Absturz-Melder – er meldet Fehler, nicht deine Nutzung.
5.9 Was du angeben musst – und was freiwillig ist
Zur Nutzung der App mit Konto ist eine E-Mail-Adresse erforderlich, dazu entweder ein Passwort oder eine Anmeldung mit Google (beides Vertragsbestandteil, Art. 6 Abs. 1 lit. b DSGVO); ohne sie kann kein Konto angelegt werden. Für die Berechnung deines Kalorien- und Makroziels braucht die App deine Körperdaten (Geschlecht, Alter, Größe, Gewicht, Aktivitätsniveau, Zielgewicht) – du kannst dein Tagesziel alternativ auch von Hand setzen, dann rechnet die App nicht mehr für dich. Alles Weitere ist freiwillig: Apple Health, Health Connect, die Spracheingabe, der Foto-Scan, der Coach, Rezept- und Trainingsvorschläge sowie die Erinnerungen. Wenn du eine dieser Funktionen nicht nutzt oder eine Berechtigung nicht erteilst, entfällt nur diese Funktion – die übrige App bleibt vollständig nutzbar.
Erinnerungen. Auf Wunsch erinnert dich die App am Abend daran, deine Mahlzeiten einzutragen, damit deine Serie nicht reißt. Diese Erinnerungen plant und zeigt ausschließlich dein Gerät; es gibt dafür keinen Push-Dienst, keinen Server von uns und keinen Dritten. Wir erfahren weder, dass eine Erinnerung ausgelöst wurde, noch ob du sie geöffnet hast. Für die richtige Uhrzeit liest die App die Zeitzone deines Geräts aus – sie verlässt das Gerät nicht. Ob die Funktion eingeschaltet ist, steht nur in der verschlüsselten Kopie auf deinem Gerät (siehe Abschnitt 7). Ausschalten kannst du sie in den Einstellungen der App, die Systemberechtigung in den Einstellungen deines Geräts.
Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO. Die App berechnet aus deinen Angaben Zielwerte (Kalorien, Makros, Wochentempo) nach festen, in der App offengelegten Formeln. Das sind Vorschläge, die du jederzeit ändern kannst; sie entfalten dir gegenüber keine rechtliche Wirkung und beeinträchtigen dich nicht in ähnlicher Weise. Auch die Antworten des Coaches sind Hinweise, keine Entscheidungen.
6. Speicherdauer und Löschung
Deine Daten bleiben gespeichert, bis du sie löschst oder dein Konto löschst. Die Konto-Löschung ist direkt in der App möglich (Today → Einstellungen → Konto löschen) und entfernt dein Authentifizierungskonto sowie kaskadierend sämtliche zugehörigen Daten aus allen Tabellen. Du bestätigst sie mit einem achtstelligen Einmal-Code, den wir dir per E-Mail senden, und zusätzlich durch Eintippen des Bestätigungsworts; danach ist die Löschung sofort wirksam und unwiderruflich – eine Karenzzeit gibt es nicht. Coach-Chat-Verläufe kannst du auch einzeln in der App löschen.
Für folgende Daten gelten besondere Löschregeln:
- Die Rate-Limit-Einträge (siehe 5.3 und 5.4) – die gehashten Zähler je IP-Adresse, je Konto, je Endpunkt und für fehlgeschlagene Anmeldeversuche – werden nach zwei Tagen gelöscht. Die Löschung erledigen die Server-Funktionen selbst im Rahmen eines späteren Aufrufs und nicht ein Zeitplan – ein Eintrag kann die zwei Tage daher um die Länge einer ruhigen Phase überdauern.
- Absturzberichte werden nur so lange aufbewahrt, wie es für die Fehlerbehebung nötig ist (siehe 5.7); die Frist setzt und durchsetzt der Dienst, nicht die App.
- Bilder zu Rezepten – sowohl das vom Coach erzeugte Bild als auch ein Foto deines eigenen Rezepts – liegen ausschließlich im eigenen Verzeichnis der App auf deinem Gerät. Ein einzelnes Bild wird gelöscht, wenn du das zugehörige Rezept löschst; alle werden gelöscht, wenn du dich abmeldest, wenn sich ein anderes Konto auf diesem Gerät anmeldet und wenn du dein Konto löschst. Von den Bildern der Coach-Rezeptkarten im Chat behält die App außerdem nur die 24 neuesten – kommt ein neues dazu, wird das jeweils älteste gelöscht. Fotos eigener Rezepte trifft diese Grenze nicht; übernimmst du ein Coach-Rezept in deine eigenen, bekommt es dafür eine eigene Kopie. In unserer Datenbank wird keine Bildkopie gespeichert. Für eine etwaige Aufbewahrung beim KI-Anbieter gelten die Hinweise in Abschnitt 5.3. Eine Kopie, die ein Geräte-Backup deines Betriebssystems bereits angelegt hat, unterliegt diesem Backup und nicht der App.
- Ein technischer Marker zur Doppel-Verarbeitung (eine Anfrage-Kennung, kein Inhalt) wird beim Fortschreiben bestimmter Zähler gesetzt, damit eine wiederholte Anfrage nicht doppelt zählt; Marker, die älter als 30 Tage sind, werden beim nächsten neuen Zähleraufruf desselben Kontos oder bei der Kontolöschung entfernt. Eine bloße Wiederholung derselben Anfrage löst die Bereinigung nicht aus; bei inaktiven Konten können ältere Marker deshalb länger bestehen.
- Die Tageszähler deines Coach-Kontingents – je eine Zahl pro Tag, die festhält, wie viele Coach-Nachrichten du an diesem Tag verbraucht hast, damit das Tageslimit greifen kann. Sie enthalten keinen Nachrichteninhalt. Zähler, die älter als 90 Tage sind, werden gelöscht; der Zähler des laufenden Tages wird nie gelöscht – er ist derjenige, gegen den das Limit zählt. Wie bei den Rate-Limit-Einträgen erledigen die Server-Funktionen auch diese Löschung selbst im Rahmen eines späteren Aufrufs und nicht ein Zeitplan – ein Zähler kann die 90 Tage daher um die Länge einer ruhigen Phase überdauern. Solange sie bestehen, sind die Zähler Teil deines Datenexports (siehe Abschnitt 8).
- Tägliche KI-Anbieteraufrufe: Zur unabhängigen Kosten- und Missbrauchsbegrenzung speichern wir je Konto und UTC-Tag die Zahl reservierter Anbieteraufrufe, ohne Fragen, Fotos oder Antworten. Fehlgeschlagene Aufrufe können diese technische Grenze ebenfalls verbrauchen. Einträge, die älter als 30 Tage sind, werden beim ersten erlaubten Anbieteraufruf eines späteren UTC-Tages entfernt. Inaktive oder abgeschaltete KI-Funktionen können die Bereinigung verzögern. Deine eigenen Zähler sind Teil deines Datenexports und werden bei der Kontolöschung entfernt. Separate Gesamtzähler enthalten nur Tageswerte ohne Kontokennung; für sie gilt dieselbe anfrageabhängige Bereinigung.
Technische Löschkennungen abgeschlossener Trainings enthalten die Konto- und Eintragskennungen, nicht den gelöschten Trainingsinhalt. Sie verhindern das erneute Einspielen älterer Offline-Kopien und bleiben bis zur Konto-Löschung gespeichert. Lokale Trainingszwischenstände und ausstehende Änderungen sind dem jeweiligen Konto zugeordnet und werden bei dessen Bereinigung entfernt. Für alle übrigen Daten gibt es keinen automatischen Ablauf: Sie bleiben gespeichert, bis du sie oder dein Konto löschst.
7. Datensicherheit
Alle Verbindungen sind TLS-verschlüsselt. Die Datenbank ist durch Row-Level-Security abgesichert, sodass jeder Datensatz nur für das jeweils angemeldete Konto zugänglich ist. Auf deinem Gerät hält die App zusätzlich eine Offline-Kopie vor, damit sie ohne Netz etwas anzeigen kann: Profil, Ernährungstagebuch, Favoriten, eigene Rezepte, Mahlzeiten- und Trainingspläne, Einkaufscheckzustände, Trainingshistorie, Gewichtsreihe, Gesamtzähler, die auf dem Gerät berechneten Tageswerte (Schritte und geschätzte Verbrennung), deine Einstellung zu den Erinnerungen sowie Änderungen, die noch nicht beim Server angekommen sind. Diese Kopie ist mit AES-256-GCM verschlüsselt; der Schlüssel liegt im Schlüsselspeicher des Betriebssystems (iOS-Schlüsselbund bzw. Android-Keystore) und ist dort so hinterlegt, dass er weder in ein Cloud-Backup noch auf ein anderes Gerät gelangt. Einen unverschlüsselten Ersatzweg gibt es nicht: Lässt sich kein Schlüssel anlegen, läuft die App ohne lokale Kopie. Auch deine Anmelde-Sitzung bewahren wir in diesem Schlüsselspeicher auf, nicht in den gewöhnlichen App-Einstellungen.
API-Schlüssel, die schreiben, Geld ausgeben oder fremde Daten lesen könnten, liegen ausschließlich serverseitig. Die App enthält öffentliche Supabase-Client-Konfiguration und einen beschränkten Such-Schlüssel für unseren Produktindex: Er kann Suchanfragen an den öffentlichen Produktindex stellen und sonst nichts. Die App kann aktuelle Suchzugangsdaten zur Laufzeit abrufen. Je nach Serverkonfiguration handelt es sich dabei um einen Such-Schlüssel oder ein zeitlich und auf den Produktindex begrenztes Token. Diese Zugangsdaten lassen sich unabhängig von einer neuen App-Version wechseln.
8. Deine Rechte
Du hast gegenüber dem Verantwortlichen jederzeit das Recht auf:
- Auskunft über deine gespeicherten Daten (Art. 15 DSGVO) – direkt in der App, siehe unten,
- Berichtigung unrichtiger Daten (Art. 16 DSGVO) – deine Körper- und Zieldaten, deine E-Mail-Adresse und dein Passwort änderst du direkt in der App; alles Übrige, etwa deinen Anzeigenamen, berichtigen wir auf Zuruf an die unten genannte Adresse,
- Löschung (Art. 17 DSGVO) – in der App direkt möglich,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) – direkt in der App, siehe unten,
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) – für Apple Health und die Spracheingabe in den iOS-Einstellungen, für Health Connect in dessen Berechtigungen und für die KI-Funktionen, indem du sie nicht mehr nutzt.
Widerspruchsrecht (Art. 21 DSGVO). Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht – das betrifft hier die Absturzberichte (5.7), die Rate-Limit-Zähler (5.3, 5.4) und die Verbindungsdaten der Website (3.1). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen. Der Widerspruch ist formlos an support@eatova.de möglich.
Unter Today → Einstellungen → Daten exportieren kannst du eine JSON-Auskunft über die vom Server geladenen Kontodaten anzeigen und kopieren. Sie umfasst Profil, Ernährungstagebuch, Favoriten, eigene Rezepte, Gewichtsverlauf, Gesamtstatistiken, Trainingspläne, Mahlzeitenplanung, Einkaufscheckzustände, Trainingshistorie mit technischen Löschkennungen, Coach-Sitzungen und -Nachrichten sowie tägliche Coach-Kontingentzähler und eigene Tageszähler der KI-Anbieteraufrufe. Das Ernährungstagebuch wird seitenweise geladen. Andere Abschnitte sind auf höchstens 10.000 Zeilen begrenzt; der Server kann eine niedrigere Grenze setzen. Nicht geladene oder gekürzte Abschnitte werden gekennzeichnet. Nur auf dem Gerät gespeicherte Bilder und noch nicht synchronisierte Änderungen sind in dieser Serverauskunft nicht enthalten. Die App kopiert die JSON-Auskunft auf deine Aktion hin in die Zwischenablage; einen nativen Datei-Download oder Dateiversand bietet dieser Dialog derzeit nicht. Für weitere Auskünfte kannst du dich an support@eatova.de wenden.
Wende dich dafür an support@eatova.de. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren – zuständig für den Verantwortlichen ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
9. Kinder und Jugendliche
Eatova richtet sich nicht an Kinder unter 16 Jahren und darf von ihnen nicht genutzt werden. Die App setzt diese Altersgrenze auch technisch durch: ein Profilalter unter 16 lässt sich in der App nicht eintragen, und auch die Datenbank weist solche Werte zurück (Mindestalter 16).
10. Änderungen dieser Datenschutzerklärung
Bei Änderungen wird das oben angegebene Datum aktualisiert. Über wesentliche Änderungen informieren wir in der App.