Rechtliches
Datenschutzerklärung
Stand: 5. August 2026
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch der Website eatova.de und bei der Nutzung der Eatova-App verarbeitet werden, auf welcher Rechtsgrundlage das geschieht und welche Rechte du hast.
1. Verantwortlicher
2. Das Wichtigste in Kürze
- Diese Website setzt keine Cookies und nutzt kein Tracking und keine Analyse-Dienste.
- Schriftarten und alle weiteren Inhalte der Website werden lokal von unserem Server ausgeliefert – es werden keine Inhalte von Google- oder anderen Drittanbieter-CDNs geladen.
- Deine App-Daten liegen bei Supabase in der EU; Website- und Mailserver stehen in Deutschland.
- Die App enthält keine Werbe- oder Analyse-SDKs und erhebt weder Standort noch Kontakte noch Werbe-IDs.
- Du kannst dein Konto samt allen Daten jederzeit direkt in der App löschen.
3. Besuch der Website eatova.de
3.1 Hosting und Verbindungsdaten
Die Website wird auf einem Server der Bieber IT GmbH (Host-Unlimited) mit Standort in Deutschland betrieben. Beim Abruf der Website verarbeitet der Webserver technisch bedingt deine IP-Adresse sowie die angefragte Ressource, um die Seite auszuliefern. Es werden keine Zugriffsprotokolle (Access-Logs) gespeichert; Verbindungsdaten können lediglich kurzzeitig in technischen Systemprotokollen (z. B. bei Fehlern oder zur Abwehr von Angriffen) auftauchen und werden automatisch wieder entfernt. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO).
3.2 Keine Cookies, kein Tracking
Die Website setzt keine Cookies, verwendet keine Analyse- oder Marketing-Tools und bindet keine Social-Media-Plugins ein. Ein Cookie-Banner ist deshalb nicht erforderlich.
3.3 Schriftarten
Die verwendeten Schriftarten (Archivo, IBM Plex Mono; SIL Open Font License) werden lokal von unserem Server ausgeliefert. Beim Seitenaufruf wird keine Verbindung zu Servern von Google oder anderen Schriftanbietern aufgebaut.
4. Kontaktaufnahme per E-Mail
Wenn du uns per E-Mail kontaktierst (z. B. an support@eatova.de), verarbeiten wir deine E-Mail-Adresse und die Inhalte deiner Nachricht, um deine Anfrage zu bearbeiten (Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f DSGVO). Unser Mailserver wird von uns selbst auf einem Server in Deutschland betrieben; die Übertragung erfolgt – sofern dein Mail-Anbieter das unterstützt – transportverschlüsselt (TLS). E-Mails werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten bestehen.
5. Nutzung der Eatova-App
5.1 Konto und Anmeldung
Für die Nutzung der App ist ein Konto erforderlich. Konto- und App-Daten werden bei Supabase (Postgres-Datenbank und Authentifizierung) in einem EU-Rechenzentrum (AWS, Irland) gespeichert. Jeder Datensatz ist durch Row-Level-Security geschützt und nur für dein angemeldetes Konto zugänglich. Anmelde-E-Mails (z. B. Bestätigungs- und Magic-Link-Mails) versenden wir über unseren eigenen Mailserver in Deutschland. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Optional kannst du dich mit Google Sign-In anmelden. Dabei erhält Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) die Information, dass du dich bei Eatova anmeldest; wir erhalten von Google deine E-Mail-Adresse und grundlegende Profildaten. Details findest du in der Datenschutzerklärung von Google.
5.2 Welche Daten die App speichert
Folgende Daten gibst du selbst ein bzw. entstehen bei der Nutzung und werden deinem Konto zugeordnet gespeichert:
- Profil- und Körperdaten: Name, E-Mail-Adresse, Gewicht, Größe, Alter, biologisches Geschlecht, Aktivitätslevel, Zielgewicht sowie deine Tagesziele (Kalorien, Makronährstoffe, Schritte, Wasser, Schlaf).
- Ernährungstagebuch: protokollierte Mahlzeiten (Name, Kalorien, Makros, Portion, ggf. Barcode/Marke), Favoriten und eigene Rezepte.
- Gesundheits- und Wohlbefindens-Log: Gewichtsverlauf, Schlafeinträge, Koffeinkonsum, Stimmung, Gewohnheiten, Wasser- und Schrittzähler sowie absolvierte Trainingstage/Streak.
- Coach-Chat: deine Nachrichten an den KI-Coach und dessen Antworten (siehe 5.3).
Soweit es sich dabei um Gesundheitsdaten im Sinne von Art. 9 DSGVO handelt (z. B. Gewichtsverlauf, Schlaf), verarbeiten wir sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du durch das aktive Eintragen dieser Werte in der App erteilst. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du die entsprechenden Einträge oder dein Konto löschst.
5.3 KI-Funktionen (Foto-Scan und Coach)
Die KI-Funktionen sind freiwillig und werden nur aktiv, wenn du sie nutzt. Die Anfragen laufen über unsere eigene Server-Funktion (Supabase Edge Function) und werden von dort an den API-Dienst OpenRouter (OpenRouter, Inc., San Francisco, USA) übermittelt, der sie an das jeweilige KI-Modell weiterleitet:
- KI-Foto-Scan: Das von dir aufgenommene Essensfoto wird zur Analyse an ein Modell der Gemini-Familie von Google übermittelt. Das Ergebnis (erkanntes Gericht, geschätzte Portion und Nährwerte) wird in deinem Ernährungstagebuch gespeichert; das Foto selbst wird nicht dauerhaft gespeichert.
- KI-Coach: Deine Chat-Nachrichten werden von Grok (xAI) beantwortet. Damit der Coach konkrete statt generischer Antworten geben kann, wird jeder Nachricht automatisch eine kurze Zusammenfassung deiner aktuellen Ziele und Fortschritte beigefügt (Gewicht und Zielgewicht, heutige Kalorienbilanz und verbleibende Makros, Trainings-Streak). Ein optional angehängtes Foto wird nur zur Erstellung der Antwort verwendet und danach nicht gespeichert.
Mit der Übermittlung an OpenRouter und die Modellanbieter werden Daten in die USA übertragen. Die Übermittlung stützt sich auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. – soweit der Anbieter zertifiziert ist – auf das EU-US Data Privacy Framework. Nach den von uns genutzten API-Bedingungen der Anbieter werden die übermittelten Inhalte nicht zum Training der Modelle verwendet. Die API-Schlüssel liegen ausschließlich auf unserem Server, nie in der App. Rechtsgrundlage ist deine Einwilligung durch die aktive Nutzung der jeweiligen Funktion (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO); du kannst sie jederzeit widerrufen, indem du die Funktion nicht mehr nutzt.
5.4 Produktsuche und Barcode-Scan
Die Produktsuche läuft über unseren eigenen Suchindex auf einem Server in Deutschland. Für Barcode-Scans und als Ausweichlösung wird die öffentliche Produktdatenbank Open Food Facts (Open Food Facts, Frankreich – ein gemeinnütziges Projekt) abgefragt. Übermittelt werden dabei nur der Suchbegriff bzw. der Barcode und technisch bedingt deine IP-Adresse – keine Kontodaten und keine Identität.
5.5 Apple Health (optional, nur iOS)
Wenn du die Berechtigung erteilst, liest die App deine Schrittzahl, deinen Gewichtsverlauf und deine Schlafdauer aus Apple Health, um deine Ziele und Protokolle aktuell zu halten, und schreibt umgekehrt Gewichts-Einträge und absolvierte Workouts zurück. Es werden ausschließlich diese Kategorien gelesen und geschrieben. Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung über die iOS-Berechtigung; du kannst sie jederzeit in den iOS-Einstellungen (Datenschutz → Health) widerrufen.
5.6 Spracheingabe (optional, nur iOS)
Nutzt du das Mikrofon des Coaches, wird Audio nur während der aktiven Aufnahme erfasst und durch die Apple-Spracherkennung in Text umgewandelt; dabei kann Apple das Audio auf seinen Servern verarbeiten (siehe Datenschutzhinweise von Apple). Nur der resultierende Text erreicht unsere Systeme – die App speichert die Audioaufnahme nicht und sendet sie nicht an unsere Server.
5.7 Was die App nicht erhebt
Die App erhebt keine Werbe-Identifier, keinen Standort und keine Kontakte und enthält keine Analyse- oder Werbe-SDKs von Drittanbietern.
6. Speicherdauer und Löschung
Deine Daten bleiben gespeichert, bis du sie löschst oder dein Konto löschst. Die Konto-Löschung ist direkt in der App möglich (Profil → Konto löschen) und entfernt dein Authentifizierungskonto sowie kaskadierend sämtliche zugehörigen Daten aus allen Tabellen. Coach-Chat-Verläufe kannst du auch einzeln in der App löschen.
7. Datensicherheit
Alle Verbindungen sind TLS-verschlüsselt. Die Datenbank ist durch Row-Level-Security abgesichert, sodass jeder Datensatz nur für das jeweils angemeldete Konto zugänglich ist. API-Schlüssel für Drittdienste liegen ausschließlich serverseitig.
8. Deine Rechte
Du hast gegenüber dem Verantwortlichen jederzeit das Recht auf:
- Auskunft über deine gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO) – in der App direkt möglich,
- Löschung (Art. 17 DSGVO) – in der App direkt möglich,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) – siehe In-App-Export; eine vollständige Kopie kannst du zusätzlich per E-Mail anfordern,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Wende dich dafür an support@eatova.de. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren – zuständig für den Verantwortlichen ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
9. Kinder und Jugendliche
Eatova richtet sich nicht an Kinder unter 16 Jahren und darf von ihnen nicht genutzt werden.
10. Änderungen dieser Datenschutzerklärung
Bei Änderungen wird das oben angegebene Datum aktualisiert. Über wesentliche Änderungen informieren wir in der App.