Datenschutzerklärung
für die App „KernBite" und die zugehörige Server-Infrastruktur
Diese Erklärung informiert nach Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten bei der Nutzung von KernBite.
§ 1 Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Jose Daniel Encarnacao
Schwetzinger Str. 16
68775 Ketsch
Deutschland
E-Mail: kontakt@kernbite.de
KernBite ist ein privates, nicht-kommerzielles Projekt ohne Gewinnerzielungsabsicht. Es gibt keine Werbung, keinen Verkauf von Daten und kein Tracking durch Dritte.
§ 2 Grundsätze und Überblick
(1) Datenminimierung. KernBite verarbeitet nur die Daten, die für die Funktion des Dienstes erforderlich sind oder die du freiwillig angibst.
(2) Keine Werbung, kein Tracking. Es werden keine Werbe-, Analyse- oder Tracking-Dienste Dritter eingesetzt. Es findet kein Profiling zu Werbezwecken statt.
(3) Pseudonymität. Als Nutzername ist ein Pseudonym vorgesehen; die Nutzung des Klarnamens ist ausdrücklich unerwünscht (Datenminimierung).
(4) Lokal vor Server. Sensible Auswertungen (z. B. InBody-Import, Schrittdaten) finden soweit möglich ausschließlich auf deinem Endgerät statt und werden nicht an den Server übertragen.
§ 3 Hosting und Server-Standort
(1) Die Server-, Backend- und Synchronisationsinfrastruktur (Datenbank und API) wird bei der
netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe
in einem Rechenzentrum am Standort Nürnberg, Deutschland betrieben. Die Verarbeitung findet damit ausschließlich innerhalb der Europäischen Union statt; ein Drittlandtransfer findet nicht statt.
(2) Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Der Hoster verarbeitet Daten ausschließlich weisungsgebunden zur Bereitstellung der Infrastruktur.
(3) Server-Logs. Beim Zugriff auf die Server-Infrastruktur können technisch notwendige Verbindungsdaten (z. B. IP-Adresse, Zeitpunkt, angefragte Ressource, Statuscode) kurzzeitig verarbeitet werden, um den Betrieb sicherzustellen und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Interesse an einem sicheren, störungsfreien Betrieb). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nach kurzer Zeit gelöscht.
(4) Backend-Technologie. Als Backend kommt eine selbst betriebene Instanz auf Basis von Supabase/PostgreSQL zum Einsatz, die auf der vorgenannten Infrastruktur läuft. Es erfolgt keine Weitergabe an einen davon unabhängigen Dritten.
§ 4 Verarbeitete Daten, Zwecke und Rechtsgrundlagen
(1) Konto und Authentifizierung. Zur Anmeldung werden E-Mail-Adresse und ein Passwort verarbeitet. Das Passwort wird ausschließlich als kryptografischer Hash gespeichert. Sofern der Zugang über einen Zugangscode erfolgt, wird dieser nur als Hash gespeichert. Zweck: Bereitstellung und Absicherung des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis).
(2) Profil- und Bedarfsangaben. Angaben wie Ziel, Aktivitätslevel, Geschlecht (soweit angegeben), Alter/Geburtsjahr sowie daraus berechnete Tages- und Wochenwerte. Zweck: rechnerische Umrechnung von Portionen und Nährwerten sowie Planung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
(3) Körper- und Gesundheitsdaten (besondere Kategorie, Art. 9 DSGVO). Gewicht, Größe, Körperzusammensetzung sowie – bei aktiver Nutzung – Aktivitäts- und Vitaldaten. Diese Daten gehören zu den besonderen Kategorien personenbezogener Daten. Ihre Verarbeitung erfolgt ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Du entscheidest eigenverantwortlich, ob und welche dieser Daten du eingibst. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.
(4) Ernährungs- und Planungsdaten. Ernährungsziele, Essens- und Einkaufsplanung, Rezept-Favoriten und Aversionen/Unverträglichkeiten. Zweck: Personalisierung der Rezept- und Planungsfunktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; soweit Unverträglichkeiten Gesundheitsbezug haben, Art. 9 Abs. 2 lit. a DSGVO (Einwilligung).
(5) Gruppen und Challenges. Nutzername, Gruppenzugehörigkeit und in gemeinsamen Challenges geteilte Werte (z. B. tägliche Check-ins zu Gewicht, Training, Wohlbefinden). Zweck: Durchführung der von dir gewählten Gruppen-/Wettbewerbsfunktion. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Gesundheitsbezug Art. 9 Abs. 2 lit. a DSGVO (Einwilligung durch aktive Teilnahme).
(6) Support-Kommunikation. Wenn du uns kontaktierst, verarbeiten wir die von dir mitgeteilten Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
§ 5 Sichtbarkeit in Gruppen und Challenges
Dir ist bewusst, dass Nutzername, Gruppenzugehörigkeit und in gemeinsamen Challenges geteilte Werte für die jeweils berechtigten anderen Nutzer sichtbar sind und von diesen gespeichert oder kopiert werden können. Eine Weiterverbreitung durch Dritte kann technisch nicht verhindert werden. Teile daher nur Werte, mit deren Sichtbarkeit du einverstanden bist.
§ 6 Lokale Verarbeitung: InBody, Garmin, Health Connect
(1) Der Import von InBody-Messungen (Foto/CSV) sowie die Übernahme von Aktivitätsdaten aus Garmin bzw. Health Connect erfolgt – soweit technisch möglich – ausschließlich lokal auf deinem Endgerät. Bilddateien, CSV-Dateien und Zwischenergebnisse der Texterkennung (OCR) verbleiben auf dem Gerät und werden nicht an den Server übertragen und nicht mit anderen Nutzern geteilt.
(2) Health Connect (Android): Wenn du es aktivierst, liest die App Schritt- und Aktivitätsdaten lokal aus Health Connect. Die Freigabe erfolgt über die Berechtigungen deines Geräts und ist jederzeit dort widerrufbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO (Einwilligung).
(3) InBody, Garmin und Health Connect sind Angebote Dritter und nicht Bestandteil des Dienstes. Für deren Datenverarbeitung ist ausschließlich der jeweilige Anbieter verantwortlich; es gelten dessen Datenschutzhinweise. Eine geschäftliche Verbindung besteht nicht.
(4) Für lokal gespeicherte Daten ist die Absicherung des Endgeräts (Bildschirmsperre, Verschlüsselung, Updates) sowie die Datensicherung allein Sache des Nutzers. Bei Verlust, Zurücksetzen oder Deinstallation können lokale Daten unwiederbringlich verloren gehen; ein Anspruch auf Wiederherstellung besteht nicht, da der Betreiber diese Daten nicht vorhält.
§ 7 Rezeptbilder (KI-Symbolbilder)
Die in der App angezeigten Rezeptbilder sind KI-generierte Symbolbilder, die vorab (nicht zur Laufzeit) mit einem Bildmodell von Google erstellt und als feste Bilddateien mit der App ausgeliefert werden. Bei der Anzeige dieser Bilder werden keine personenbezogenen Daten an Google übertragen. Es handelt sich um Symbolbilder, die vom tatsächlichen Ergebnis abweichen können.
§ 8 Empfänger und Drittlandübermittlung
(1) Eine Übermittlung personenbezogener Daten an Dritte findet nur statt, soweit dies zur Vertragserfüllung erforderlich ist (Auftragsverarbeitung durch den Hoster, § 3) oder eine gesetzliche Pflicht besteht.
(2) Eine Übermittlung in ein Drittland außerhalb der EU/des EWR findet nicht statt. Die Server stehen in Deutschland (§ 3).
(3) App-Store. Der Bezug der App erfolgt über den jeweiligen App-Store (z. B. Google Play). Für dessen Datenverarbeitung ist der jeweilige Store-Betreiber eigenständig verantwortlich.
§ 9 Speicherdauer und Löschung
(1) Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
(2) Du kannst dein Konto jederzeit in der App löschen. Mit der Kontolöschung werden die zugehörigen serverseitig gespeicherten Daten gelöscht oder anonymisiert, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. In gemeinsamen Challenges bereits bei anderen Nutzern sichtbar gewordene Werte kann der Betreiber nicht bei Dritten zurückholen (§ 5).
(3) Lokal auf dem Endgerät gespeicherte Daten löschst du durch Deinstallation der App oder Löschen der App-Daten.
§ 10 Deine Rechte
Du hast nach der DSGVO folgende Rechte:
- Auskunft über die zu deiner Person verarbeiteten Daten (Art. 15).
- Berichtigung unrichtiger Daten (Art. 16).
- Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18).
- Datenübertragbarkeit (Art. 20).
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung genügt eine formlose Nachricht an kontakt@kernbite.de.
§ 11 Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist insbesondere:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.
Du kannst dich auch an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts wenden.
§ 12 Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung nach Art. 22 DSGVO findet nicht statt. Die App führt lediglich rechnerische Umrechnungen anhand deiner Angaben durch; die Entscheidung über deren Nutzung triffst allein du.
§ 13 Minderjährige
Der Dienst richtet sich nicht an Kinder. Eine Nutzung setzt das nach den Nutzungsbedingungen erforderliche Mindestalter voraus. Wir verarbeiten wissentlich keine Daten von Personen, die dieses Alter nicht erreicht haben.
§ 14 Datensicherheit
Es werden angemessene technische und organisatorische Maßnahmen getroffen, um Daten gegen unbefugten Zugriff, Verlust und Manipulation zu schützen (u. a. verschlüsselte Übertragung, Speicherung von Passwörtern nur als Hash, Zugriffsbeschränkungen). Ein vollständiger Schutz kann bei der Datenübertragung im Internet jedoch nicht garantiert werden.
§ 15 Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich die Rechtslage, die verarbeiteten Daten oder die Funktionen ändern. Die jeweils aktuelle Fassung ist in der App und unter https://kernbite.de/datenschutz abrufbar.
Stand: 01.09.2026 · Version 1.0 · KernBite