Verantwortlicher
Quiet Day Ventures UG (haftungsbeschränkt)
Sophienstraße 40
38118 Braunschweig
Deutschland
Vertreten durch den Geschäftsführer Felix Jähn
E-Mail:
[email protected]
Wir sind Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO, soweit wir über Zwecke und Mittel einer Verarbeitung entscheiden. Für Daten, die Apple im Rahmen deines Apple-Accounts, des App Stores, eines Kaufs oder deiner iCloud-Sicherung zu eigenen Zwecken verarbeitet, gelten ergänzend die Hinweise von Apple.
Einen Datenschutzbeauftragten haben wir nicht bestellt, weil die Verarbeitung nach dem heutigen Nutzungsumfang nicht umfangreich im Sinne von Art. 37 Abs. 1 lit. c DSGVO ist und auch die Voraussetzungen des § 38 BDSG nicht vorliegen. Wir bewerten das anlassbezogen neu, insbesondere bei wachsender Nutzerzahl. Datenschutzanfragen richtest du an die oben genannte Adresse, sie werden dort unmittelbar von der Geschäftsführung bearbeitet.
Was auf deinem Gerät bleibt
FYG hat keine Anmeldung und keine Nutzerkonten. Es gibt deshalb keine Nutzerdatenbank, in der deine Historie liegen könnte. Folgendes wird auf deinem iPhone gespeichert; die Inhalte selbst erreichen uns nicht:
- deine Mahlzeiten, die von dir bestätigten Analyseergebnisse, Pflanzenlisten, Streaks und Challenges,
- deine Gut-Check-ins, also Bauchgefühl, Bauchkomfort, Energie, Stress und freie Notizen,
- dein Vorname oder deine Anrede und deine Antworten aus dem Onboarding,
- Einstellungen, Erinnerungszeiten und dein Einwilligungsstatus.
Eine Ausnahme, die wir offen benennen: wenn du der Nutzungsstatistik zugestimmt hast, geht von deinen Onboarding-Antworten zusätzlich das jeweils angetippte Kürzel aus den vorgegebenen Auswahlmöglichkeiten dorthin, darunter auch deine Selbsteinschätzung zum Bauchgefühl. Das betrifft nur die vorgegebenen Optionen, nie deinen Namen und nie freien Text. Ohne deine Zustimmung passiert auch das nicht. Einzelheiten in Ziffer 06.
iCloud-Sicherung
Damit ein Gerätewechsel oder ein Verlust deine Historie nicht vernichtet, legt FYG diese lokalen Daten als verschlüsselten Schnappschuss in deinen eigenen iCloud-Container. Verschlüsselt wird auf dem Gerät (AES-256-GCM). Der Schlüssel liegt in deinem Schlüsselbund und wird von iOS ausschließlich über den Ende-zu-Ende-verschlüsselten iCloud-Schlüsselbund auf deine eigenen Geräte übertragen, damit ein neues iPhone die Sicherung überhaupt öffnen kann. Wir haben weder auf den Container noch auf den Schlüssel Zugriff und können den Inhalt nicht lesen. Wie lange iCloud die Sicherung aufbewahrt, richtet sich nach deinen Apple-Einstellungen.
Systemfunktionen
Erinnerungen werden lokal auf dem Gerät geplant; dafür fragt die App die Mitteilungs-Berechtigung ab. FYG verwendet keine Push-Benachrichtigungen und keinen Push-Dienst. Widgets, die Sperrbildschirm-Anzeige und die Live-Aktivität lesen nur Werte, die die App auf demselben Gerät hinterlegt hat. Kurzbefehle und Siri-Aktionen laufen auf dem Gerät; benutzt du Siri per Sprache, verarbeitet Apple die Spracheingabe nach den eigenen Bestimmungen. Kamera und Fotomediathek öffnen sich erst nach deiner Freigabe, Teilen und Export erst auf dein Tippen. Ein Hintergrundverlauf auf dem Startbildschirm folgt der Neigung des Geräts; diese Sensorwerte bleiben im Arbeitsspeicher der App.
Was dein Gerät verlässt
Nur die folgenden Vorgänge senden überhaupt Daten. Die beiden ersten laufen beim Start der App, alle übrigen löst du selbst aus.
| Anlass | Was übertragen wird | An wen |
|---|---|---|
| App-Start: Abo-Status prüfen | eine zufällige, pseudonyme Kauf-Kennung | RevenueCat |
| App-Start und weitere Nutzung: Nutzungsstatistik, nur nach deiner Zustimmung | siehe Ziffer 06 | PostHog (EU) |
| Mahlzeit per Foto analysieren | ein auf dem Gerät komprimiertes Foto und das Sprachkürzel | FYG-Backend, von dort an OpenAI, siehe Ziffer 04 |
| Mahlzeit als Text analysieren | deine Beschreibung und das Sprachkürzel | FYG-Backend, von dort an OpenAI, siehe Ziffer 04 |
| Barcode scannen | die Ziffernfolge des Barcodes und das Sprachkürzel | FYG-Backend, von dort an Open Food Facts und an OpenAI |
| Produktbild eines gescannten Artikels anzeigen | der Bildabruf selbst, dabei die technisch notwendigen Verbindungsdaten deines Geräts einschließlich IP-Adresse | Open Food Facts |
| Fehlendes Produkt melden | die Ziffernfolge des Barcodes | FYG-Backend |
| Freischaltung der Analyse und deren Erneuerung | ein Echtheitsnachweis der App-Installation (Apple App Attest) und dieselbe zufällige Kauf-Kennung | Apple, FYG-Backend, RevenueCat |
| Kauf oder Wiederherstellung von FYG Plus | der Kaufvorgang und der Kaufbeleg unter derselben zufälligen Kauf-Kennung | Apple, RevenueCat |
Kennt Open Food Facts einen gescannten Barcode nicht, hält unser Backend diese Ziffernfolge fest, auch ohne dass du sie meldest. Das ist Katalogarbeit und dient dazu, die Lücke zu schließen; ein Bezug zu deiner Installation wird dabei nicht gespeichert.
Was nie mitgeht
An keiner dieser Stellen übermitteln wir deinen Namen, eine E-Mail-Adresse, deine Check-ins, deine Notizen, deine Mahlzeitenhistorie, deinen Standort, Kontakte oder Daten aus der Health-App. FYG selbst verwendet keine Werbe-ID, bildet kein Werbeprofil und setzt keine appübergreifende Kennung.
Fotos
Das Foto wird vor dem Senden auf dem Gerät verkleinert, im Backend im Arbeitsspeicher verarbeitet und nach der Antwort verworfen. Bei uns wird kein Foto gespeichert und keine Bilddatei angelegt. Auch auf dem Gerät bleibt nichts zurück: die Aufnahme wird nach der Analyse gelöscht. FYG führt bewusst keine Mahlzeiten-Fotogalerie.
Kennungen
Anfragen an das FYG-Backend tragen ein kurzlebiges Zugangstoken, das an deine App-Installation gebunden ist. Es dient allein dazu, die Analyse gegen Missbrauch zu schützen und ein Tageskontingent zu führen. Es ist keiner Person zugeordnet und enthält keine Kontaktdaten; für ältere Installationen gilt übergangsweise noch ein gemeinsamer App-Schlüssel ganz ohne Installationsbezug.
Links aus der App
Tippst du einen Link an, etwa auf eine zitierte Studie, auf die Produktseite bei Open Food Facts, auf den App Store oder auf diese Rechtsseite, baut dein Gerät die Verbindung selbst zu dem jeweiligen Anbieter auf. Dabei erfährt dieser Anbieter deine IP-Adresse und verarbeitet sie nach seinen eigenen Bedingungen.
Technische Protokolle
Zur Fehlersuche und Missbrauchsabwehr protokolliert das Backend im Regelbetrieb den Verlauf einer Anfrage: eine zufällige Anfrage-ID, Sprache, Dauer, Größe der Eingabe sowie die erkannten Lebensmittel und die berechneten Werte. Rohe Fotos und deine freie Texteingabe werden dabei nicht protokolliert. Ist ein Tageskontingent erschöpft, wird die betroffene Installationskennung mitgeschrieben. Bei abgewiesenen Echtheitsprüfungen führen wir zusätzlich ein Sicherheitsprotokoll mit gehashter IP-Adresse und gehashter Geräte-Browserkennung. Beim Hosting-Anbieter fallen daneben die technisch notwendigen Verbindungsdaten an. Nichts davon wird für Werbung oder Profilbildung genutzt.
Die KI-Analyse
Die Erkennung und Bewertung einer Mahlzeit ist die Kernfunktion von FYG und der einzige Vorgang, bei dem ein Inhalt von dir an einen KI-Anbieter geht. Weil dabei Daten nach Art. 9 DSGVO im Spiel sein können, beschreiben wir diesen Weg vollständig.
Wer verarbeitet
Eingesetzt wird ausschließlich die Programmierschnittstelle (API) von OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland. OpenAI handelt dabei als Auftragsverarbeiter nach Art. 28 DSGVO, ausschließlich auf unsere Weisung und auf Grundlage eines Auftragsverarbeitungsvertrags. Ein anderer KI-Anbieter ist in FYG nicht eingebunden. Es handelt sich um die API, nicht um ChatGPT: die dortigen Verbraucherbedingungen und die dortige Chat-Historie gelten für uns nicht.
Was genau übermittelt wird
Jede Anfrage an OpenAI steht für sich: sie trägt keinen Bezug auf den Gesprächsverlauf einer früheren Anfrage. Für eine geloggte Mahlzeit sind es in der Regel zwei solcher Anfragen, eine zum Erkennen und eine zum Bewerten der von dir bestätigten Zutaten; schlägt eine fehl, kann sie wiederholt werden. Jede einzelne enthält unseren festen Auswertungstext und genau einen der folgenden Inhalte:
- dein auf dem Gerät komprimiertes Mahlzeitenfoto,
- deine getippte Mahlzeitenbeschreibung, oder
- die Produktangaben, die wir zuvor zu einem gescannten Barcode aus der öffentlichen Datenbank Open Food Facts geholt haben.
Dazu steht im festen Auswertungstext, in welcher Sprache geantwortet werden soll. Mehr nicht. Die Anfrage stellt unser Server, nicht dein Gerät. OpenAI erfährt deshalb weder deine IP-Adresse noch deinen Gerätetyp. Beim Verkleinern wird das Foto neu kodiert, wodurch die EXIF-Daten der Aufnahme wegfallen, also auch Kameramodell und ein etwaiger GPS-Stempel. Die Anfrage enthält keine Kennung deiner Installation, keinen Namen, keine Kontaktdaten, keine Check-ins und keine frühere Mahlzeit als zusätzliche Metadaten. Fotos und freie Texte können allerdings selbst identifizierende Angaben enthalten.
Speichereinstellungen und Training
Wir senden store:false, um einen abrufbaren Antwortverlauf zu vermeiden. Das bedeutet keine Zero Data Retention. OpenAI kann Daten zur Missbrauchsüberwachung bis zu 30 Tage aufbewahren, bei gesetzlichen Pflichten auch länger. Technische Caches und Ausnahmen zur Bildsicherheit können hinzukommen. API-Daten werden standardmäßig nicht zum Training verwendet.
Siehe OpenAIs Datenkontrollen.
Drittlandbezug
Vertragspartner ist die irische Gesellschaft, also ein Empfänger in der Europäischen Union. Die Verarbeitung kann konzerninterne Unterauftragsverarbeiter in den Vereinigten Staaten einbeziehen. Für diesen Fall stützen wir die Übermittlung auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil des Auftragsverarbeitungsvertrags sind, sowie, soweit die US-Gesellschaft wirksam zertifiziert ist, ergänzend auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework. Näheres in Ziffer 10.
Grenzen des Ergebnisses
Das Modell schätzt. Es kann Lebensmittel verwechseln, Mengen danebenliegen und Nährwerte falsch angeben. Du siehst das Ergebnis vor dem Speichern, kannst es bearbeiten und entscheidest, ob es in dein Tagebuch wandert. Eine automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO ist damit nicht verbunden, und eine gesundheitliche Bewertung deiner Person findet nicht statt.
Was du selbst in der Hand hast
Fotografiere möglichst nur den Teller. Vermeide Gesichter, andere Personen, Dokumente und Bildschirme im Ausschnitt: was du nicht aufnimmst, kann auch nicht übermittelt werden. Statt eines Fotos kannst du die Mahlzeit jederzeit tippen oder einen Barcode scannen, und du kannst die Analyse auch ganz sein lassen.
Gesundheitsbezogene Daten und Einwilligung
Ein Mahlzeitenfoto und eine Mahlzeitenbeschreibung können im Zusammenhang mit einer Darmgesundheits-App Rückschlüsse auf deine Gesundheit erlauben und damit Daten nach Art. 9 Abs. 1 DSGVO sein. Wir behandeln sie vorsorglich durchgehend als solche und verarbeiten sie nur auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Diese Einwilligung umfasst ausdrücklich die in Ziffer 04 beschriebene Übermittlung an OpenAI einschließlich des dort genannten Drittlandbezugs.
Die Einwilligung erteilst du im letzten Schritt des Onboardings, einer eigenen Seite, die ausschließlich die Datenverarbeitung erklärt. Ohne diese Bestätigung lässt sich das Onboarding nicht abschließen, also auch keine Analyse starten. Wir speichern deine Bestätigung zusammen mit der Version des Textes, der dir dabei angezeigt wurde; ändern wir den Text wesentlich, fragen wir neu. Fehlt die Bestätigung beim Öffnen der Kamera oder der Fotomediathek, holt die App sie dort erneut ein.
Zur Freiwilligkeit: Die Analyse ist die Kernfunktion von FYG; ohne sie gibt es die Leistung nicht, die du mit der App beziehst. Die Einwilligung deckt deshalb genau das ab, wofür du die App geholt hast, und nicht mehr. Einen weiteren Zweck koppeln wir nicht daran: die Nutzungsstatistik ist eine getrennte Frage mit einer eigenen Antwort, und Werbung, Profilbildung oder eine Weitergabe an Dritte zu deren eigenen Zwecken finden überhaupt nicht statt. Du entscheidest dich vor dem ersten Scan und kannst jederzeit widerrufen.
Deine Gut-Check-ins erreichen uns nicht. Bauchgefühl, Bauchkomfort, Energie, Stress und Notizen bleiben auf dem Gerät; der Hinweis vor deinem ersten Check-in dient der Transparenz, nicht einer Übermittlung an uns.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, und zwar so leicht, wie du sie erteilt hast: in der App unter Einstellungen › Datenschutz & Daten › Analyse-Einwilligung widerrufen. Deine Mahlzeiten bleiben dabei unangetastet; die Analyse fragt vor der nächsten Nutzung erneut. Eine E-Mail an uns genügt ebenfalls. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
FYG stellt keine Diagnose, keine Therapie und keine medizinische Empfehlung bereit. Wende dich bei Beschwerden an medizinisches Fachpersonal, im Notfall an den örtlichen Notruf.
Nutzungsstatistik, nur mit deiner Zustimmung
Um zu verstehen, welche Funktionen benutzt werden und wo die App klemmt, erfassen wir Nutzungsereignisse über PostHog in der EU-Region (Frankfurt). Erst, nachdem du zugestimmt hast. Vorher wird nichts erhoben, nichts gesendet und insbesondere nichts auf deinem Gerät abgelegt. Die App fragt dich einmal danach; sagst du nein, fragen wir nicht wieder.
Wir nennen diese Statistik pseudonym und nicht anonym, obwohl kein Name und kein Konto daran hängt. Denn eine zufällige Kennung läuft mit, und solange die mitläuft, ließe sich eine einzelne Installation herausgreifen. Das ist der ehrlichere Begriff, und er ist der Grund, warum diese Verarbeitung überhaupt an der DSGVO gemessen wird.
Übertragen werden ausschließlich ein Ereignisname aus einer festen Liste, etwa „App geöffnet“, „Scan gestartet“ oder „Paywall gesehen“, und dazu Merkmale aus einer ebenso festen Liste: Plattform, Sprachkürzel, Art des Scans, Anzahl erkannter Positionen, Kennzahlen des Ergebnisses, Angaben zum Kaufvorgang wie Tarif, Preis, Währung und Testwochen-Berechtigung sowie deine Auswahl aus den vorgegebenen Onboarding-Antwortoptionen, einschließlich deiner dortigen Selbsteinschätzung. Dass freier Text mitgeht, ist technisch ausgeschlossen: alles, was nicht auf dieser Liste steht, wird vor dem Senden verworfen.
Nicht übertragen werden Name, E-Mail-Adresse, Fotos, Mahlzeitenbeschreibungen, Lebensmittelnamen und Notizen. Von einem Gut-Check-in wird gezählt, dass er stattgefunden hat, nie was du angegeben hast.
Als Kennung dient allein eine zufällige ID, die erst im Moment deiner Zustimmung erzeugt wird, ohne Bezug zu deinem Apple-Account, deinem Kauf oder einer Gerätekennung. Die IP-Adresse wird nicht gespeichert, und es wird daraus kein Standort abgeleitet, also kein Land, keine Stadt, keine Postleitzahl, keine Koordinaten. Personenprofile werden nicht gebildet.
Auch das FYG-Backend meldet an dasselbe Projekt reine Betriebskennzahlen einer Analyse: Dauer, Erfolg oder Fehlercode, Sprachkürzel, Art der Eingabe und die berechneten Kennzahlen des Ergebnisses. Diese Meldungen laufen unter einer festen Dienst-Kennung und tragen weder eine Installations-ID noch eine IP-Adresse; Lebensmittelnamen, Fotos und Texte sind auch hier nicht dabei. Der Schalter in den Einstellungen steuert die Ereignisse, die dein Gerät sendet; diese serverseitigen Kennzahlen haben keinen Bezug zu deinem Gerät.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Für das Ablegen der Kennung auf deinem Gerät kommt § 25 Abs. 1 TDDDG hinzu, der genau dafür eine Einwilligung verlangt, unabhängig davon, ob die Kennung selbst personenbezogen ist. Deshalb fragen wir, statt dich widersprechen zu lassen. Du kannst jederzeit widerrufen: In der App unter Einstellungen › Datenschutz & Daten schaltest du „Nutzungsstatistik“ aus. Die Erfassung endet sofort, noch nicht gesendete Ereignisse werden verworfen, und die zufällige ID wird gelöscht, sodass ein späteres Ja nicht mit den alten Daten zusammengeführt werden kann.
Empfänger und Auftragsverarbeiter
| Empfänger | Rolle | Rahmen |
|---|---|---|
| Render Services, Inc. | Betrieb des FYG-Backends | Auftragsverarbeitung, Dienstregion Frankfurt |
| Supabase, Inc. | verwaltete Datenbank für Echtheitsnachweise, Kontingente, Sicherheitsprotokolle und Zwischenspeicher | Auftragsverarbeitung, Projektregion Frankfurt |
| OpenAI Ireland Ltd. | KI-Analyse von Foto, Beschreibung und Produktangaben, siehe Ziffer 04 | Auftragsverarbeitung nach Art. 28 DSGVO; keine Speicherung auf Anforderung, kein Modelltraining |
| Open Food Facts | öffentliche Produktdatenbank für Barcodes und Produktbilder | Abfrage einer öffentlichen Datenbank |
| RevenueCat, Inc. | Prüfung, Verwaltung und Wiederherstellung von FYG Plus | Vertragserfüllung; keine Gesundheits-, Foto- oder Mahlzeitendaten |
| PostHog, Inc. | pseudonyme Nutzungsstatistik, nur nach deiner Einwilligung, siehe Ziffer 06 | Auftragsverarbeitung, EU-Region Frankfurt; in der App abschaltbar |
| Apple | App-Vertrieb, Zahlungsabwicklung, Echtheitsnachweis der Installation, deine persönliche iCloud-Sicherung | eigene Verantwortlichkeit von Apple |
Mit unseren Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Weitere Empfänger gibt es nicht: FYG bindet kein Werbenetzwerk, keinen Crashreporting-Dienst, keinen E-Mail-Versanddienst und keinen Social-Media-Baustein ein. Eine Weitergabe an Dritte zu deren eigenen Zwecken findet nicht statt, und wir verkaufen keine Daten.
Diese Rechtsseite selbst wird über Cloudflare Pages ausgeliefert. Dazu und zur Kontaktaufnahme siehe die Website-Datenschutzerklärung.
Zwecke und Rechtsgrundlagen
- Art. 9 Abs. 2 lit. a DSGVO, ausdrückliche Einwilligung: die Analyse von Mahlzeitenfotos, Mahlzeitenbeschreibungen und der zu einem gescannten Barcode geholten Produktangaben sowie die daraus abgeleiteten Ergebnisse;
- Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, Einwilligung: die Nutzungsstatistik und das Ablegen ihrer Kennung auf deinem Gerät;
- Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung: Bereitstellung der Analyse- und Produktfunktionen, Prüfung, Abwicklung und Wiederherstellung von FYG Plus, Support;
- Art. 6 Abs. 1 lit. f DSGVO, berechtigte Interessen: Echtheitsprüfung der Installation, Kontingente, Rate-Limits, Sicherheits- und Fehlerprotokolle sowie die Vervollständigung des Produktkatalogs; unser Interesse liegt im sicheren und bezahlbaren Betrieb der App;
- Art. 6 Abs. 1 lit. c DSGVO, rechtliche Pflichten: handels-, steuer- und datenschutzrechtliche Nachweise.
Musst du diese Daten bereitstellen?
Nein. Es besteht weder eine gesetzliche noch eine vertragliche Pflicht, uns Daten zu geben, und es gibt keine Registrierung, bei der du etwas angeben müsstest. Ohne die Einwilligung aus Ziffer 05 können wir die Analyse jedoch nicht erbringen, und damit nicht die Leistung, für die es FYG gibt. Alle weiteren Angaben, etwa dein Vorname, ein Check-in oder eine Notiz, sind freiwillig; ohne sie funktioniert lediglich die jeweilige Anzeige in der App nicht.
Mindestalter
FYG richtet sich an Personen ab 16 Jahren; Minderjährige brauchen zusätzlich die Zustimmung ihrer gesetzlichen Vertreter, siehe Ziffer 02 der AGB. Wir verarbeiten wissentlich keine Daten von Kindern unter 16 Jahren und richten die App nicht an sie. Erfahren wir, dass uns dennoch solche Daten erreicht haben, löschen wir sie.
Automatisierte Entscheidungen
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO findet nicht statt. Die Bewertung einer Mahlzeit ist eine Einschätzung, die du vor dem Speichern prüfen und korrigieren kannst; siehe Ziffer 04.
Speicherdauer und Löschung
- Daten auf dem Gerät: bis du einzelne Einträge löschst, unter Einstellungen › Datenschutz & Daten „Alle lokalen Daten löschen“ wählst oder die App entfernst;
- iCloud-Sicherung: nach den Aufbewahrungsregeln und Einstellungen deines Apple-Accounts; die nächste Sicherung überschreibt die vorherige;
- Foto und Beschreibung bei uns: nur für die Dauer der Anfrage im Arbeitsspeicher, danach keine Speicherung;
- Foto und Beschreibung bei OpenAI: Speicherung des Antwortverlaufs deaktiviert; Anbieterfristen und Ausnahmen stehen in Ziffer 04. Eine sofortige Löschung wird nicht zugesichert.
- Analyseergebnisse im Zwischenspeicher: 72 Stunden, ohne jeden Bezug zu einer Installation oder Person, damit dieselbe Mahlzeit nicht erneut analysiert werden muss;
- Produktdaten aus Open Food Facts: als Zwischenspeicher bis zu sieben Tage, ohne Bezug zu einer Installation;
- unbekannte Barcodes: ohne Installationsbezug, bis die Lücke im Produktkatalog geschlossen ist;
- Echtheitsnachweis und Kontingent: bis du sie löschst, längstens 180 Tage nach der letzten Nutzung; danach entfernt sie eine automatische Bereinigung. Zugangstoken laufen nach spätestens 24 Stunden ab, Kontingentzähler werden nach 90 Tagen gelöscht;
- Sicherheits- und Betriebsprotokolle: Sicherheitsereignisse in der Datenbank werden automatisch nach 90 Tagen gelöscht; die Protokolle beim Hosting-Anbieter nur so lange, wie Fehlersuche und Missbrauchsabwehr es erfordern;
- Kaufstatus: für die Dauer des Abonnements und danach, solange eine Wiederherstellung oder ein steuer- und handelsrechtlicher Nachweis es erfordert;
- gesetzliche Nachweise: für die Dauer zwingender Aufbewahrungs- und Verjährungsfristen, danach Löschung oder Anonymisierung.
Ein Konto, das gelöscht werden müsste, gibt es nicht, und trotzdem kannst du alles loswerden: Einstellungen › Datenschutz & Daten › Alle lokalen Daten löschen entfernt die Historie auf dem Gerät und fordert unseren Server auf, die Kennung dieser Installation samt Token und Kontingentzählern zu löschen. Die App meldet sich danach als Unbekannte neu an. Deine iCloud-Sicherung verwaltest du über deine Apple-Einstellungen; lässt sie sich auf einem neuen Gerät nicht öffnen, bietet die App dort „Neues Backup anlegen“ an, wodurch die alte Sicherung ersetzt wird.
Drittlandübermittlungen
Wir wählen durchgehend europäische Regionen und, wo möglich, europäische Vertragspartner. Mehrere der genannten Anbieter gehören gleichwohl zu US-Konzernen und können über Konzerngesellschaften oder Unterauftragsverarbeiter Zugriff aus Staaten außerhalb des EWR haben.
Soweit kein Angemessenheitsbeschluss nach Art. 45 DSGVO greift, stützen wir solche Übermittlungen auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil der jeweiligen Auftragsverarbeitungsverträge sind, zusammen mit ergänzenden technischen und organisatorischen Schutzmaßnahmen, insbesondere Verschlüsselung während der Übertragung, Datenminimierung und dem Verzicht auf Kennungen, die einen Personenbezug herstellen könnten. Soweit ein Anbieter wirksam unter dem EU-U.S. Data Privacy Framework zertifiziert ist, stützen wir uns ergänzend auf den entsprechenden Angemessenheitsbeschluss.
Eine Kopie der Standardvertragsklauseln und Angaben zu den eingesetzten Unterauftragsverarbeitern erhältst du auf Anfrage unter [email protected].
Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen hast du das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO) sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Schreibe dafür an [email protected]. Weil FYG ohne Konto arbeitet, führen wir nichts unter deinem Namen. Zuordenbar bist du bei uns nur über zwei zufällige Kennungen: die deiner App-Installation und, falls du der Nutzungsstatistik zugestimmt hast, die der Statistik. Nenne uns eine davon, und wir beauskunften oder löschen, was darunter liegt. Die Löschung kannst du auch ohne uns auslösen, siehe Ziffer 09. Können wir dich auch damit nicht identifizieren, sind die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Übertragbarkeit nach Art. 11 Abs. 2 DSGVO insoweit nicht anwendbar. Eine Ausweiskopie verlangen wir nie, und wir raten davon ab, uns unaufgefordert mehr Daten zu schicken, als wir ohnehin hätten.
Über deine lokalen Daten verfügst du deshalb selbst, und zwar vollständig: In der App unter Einstellungen › Datenschutz & Daten wählst du „Lokale Daten exportieren“, was dir eine maschinenlesbare Datei im Sinne von Art. 20 DSGVO liefert, oder „Alle lokalen Daten löschen“. Dort widerrufst du auch die Einwilligungen: den Schalter „Nutzungsstatistik“ für die Statistik und „Analyse-Einwilligung widerrufen“ für die KI-Analyse.
Du kannst dich unbeschadet anderer Rechtsbehelfe bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, lfd.niedersachsen.de. Du kannst dich auch an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts wenden.
Sicherheit
Wir setzen risikoorientierte technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein: durchgehend TLS-verschlüsselte Übertragung, eine auf dem Gerät verschlüsselte iCloud-Sicherung, kurzlebige Zugangstoken, von denen serverseitig nur Hashes liegen, die Echtheitsprüfung der App-Installation, Rate-Limits und Tageskontingente, abgeschottete Datenbankzugänge, Sicherheitsprotokolle, in denen IP-Adresse und Geräte-Browserkennung nur gehasht stehen, sowie datensparsame Fehlerausgaben. Datenminimierung ist dabei die wirksamste Maßnahme: was gar nicht erst gespeichert wird, kann auch nicht abfließen. Kein System ist vollständig risikofrei; schütze bitte auch dein Gerät und deinen Apple-Account.
Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Empfänger oder die Rechtslage ändern. Diese Fassung beschreibt die iOS-App. Wesentliche Änderungen, etwa ein Wechsel des KI-Anbieters, eine serverseitige Speicherung deiner Historie oder eine Android-Fassung, machen wir vor ihrem Wirksamwerden in der App transparent. Ist dafür eine neue Einwilligung nötig, fragen wir sie gesondert ab.