Datenschutzerklärung
Stand: 02.10.2026
Präambel
Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als „Daten“ bezeichnet) wir zu welchen Zwecken und in welchem Umfang verarbeiten. Sie gilt für die Verarbeitung personenbezogener Daten im Rahmen unseres Onlineangebotes unter scandy.app, für die Scandy-App während der Testphase sowie für die Kommunikation mit uns, etwa per E-Mail. Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
Inhaltsübersicht
- Präambel
- Verantwortlicher
- Übersicht der Verarbeitungen
- Maßgebliche Rechtsgrundlagen
- Sicherheitsmaßnahmen
- Übermittlung von personenbezogenen Daten
- Internationale Datentransfers
- Allgemeine Informationen zur Datenspeicherung und Löschung
- Rechte der betroffenen Personen
- Bereitstellung des Onlineangebots und Webhosting
- Kontakt- und Anfrageverwaltung
- Beta-Warteliste
- Scandy-App in der Testphase
- Geschäftliche Leistungen
- Präsenzen in sozialen Netzwerken (Social Media)
- Änderung und Aktualisierung
- Begriffsdefinitionen
Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO sind:
Maximilian Langner und Matteo Latsch
– Scandy GbR –
Stadtweg 3
30989 Gehrden
Deutschland
E-Mail-Adresse: info@scandy.app
Telefon: 0179 6897741
Impressum: scandy.app/impressum.html
Für die Scandy-App in der Testphase ist abweichend davon Matteo Latsch als Einzelperson verantwortlich. Die Angaben dazu stehen im Abschnitt Verantwortlicher für die App.
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür (§ 38 BDSG) nicht vorliegen.
Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten, die Zwecke ihrer Verarbeitung und die betroffenen Personen zusammen.
Arten der verarbeiteten Daten
- Bestandsdaten (z. B. Namen, Firmierung von Anfragenden)
- Kontaktdaten (z. B. E-Mail-Adressen, Telefonnummern)
- Inhaltsdaten (z. B. Text Ihrer Nachricht an uns)
- Nutzungsdaten (z. B. aufgerufene Seiten, Zugriffszeitpunkte)
- Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, beteiligte Personen)
- Protokolldaten (Server-Logfiles)
- Profil- und Tagebuchdaten der App (z. B. Ziel, Mahlzeiten, Wasser, Aufgaben)
- Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO (z. B. Gewicht, Gewichtsverlauf, Ernährung)
- Fotos von Mahlzeiten, die in der App gescannt werden
- Abo- und Diagnosedaten der App (z. B. Abo-Status, Absturzberichte)
Kategorien betroffener Personen
- Nutzer dieses Onlineangebotes (Besucherinnen und Besucher der Website)
- Personen, die sich für die Beta-Warteliste eintragen
- Testerinnen und Tester der Scandy-App
- Kommunikationspartner (Personen, die uns per E-Mail oder Telefon kontaktieren)
- Interessenten sowie Geschäfts- und Vertragspartner (z. B. Presse, Kooperationspartner, Investoren)
Zwecke der Verarbeitung
- Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit
- Informationstechnische Infrastruktur (Betrieb und Bereitstellung von Systemen und Geräten)
- Sicherheitsmaßnahmen
- Kommunikation sowie Beantwortung von Anfragen
- Anbahnung, Begründung und Abwicklung geschäftlicher Beziehungen
- Öffentlichkeitsarbeit und Feedback
- Einladung zur Beta und Information zum Start der App (Beta-Warteliste)
- Bereitstellung und Test der Scandy-App (Ernährungstagebuch, Analyse von Mahlzeitenfotos, Fehlersuche)
Maßgebliche Rechtsgrundlagen
Im Folgenden nennen wir die Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte beachten Sie, dass zusätzlich zu den Regelungen der DSGVO die nationalen Datenschutzvorgaben in Ihrem bzw. unserem Wohn- oder Sitzland gelten können. Sofern im Einzelfall speziellere Rechtsgrundlagen maßgeblich sind, teilen wir Ihnen diese in dieser Datenschutzerklärung mit.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) – die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) – die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO) – die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt.
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO) – die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben.
- Ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten (Art. 9 Abs. 2 lit. a) DSGVO) – die betroffene Person hat in die Verarbeitung besonderer Kategorien personenbezogener Daten, hier Gesundheitsdaten, für festgelegte Zwecke ausdrücklich eingewilligt.
Nationale Datenschutzregelungen in Deutschland: Ergänzend gelten die Regelungen des Bundesdatenschutzgesetzes (BDSG), insbesondere zur Auskunft, zur Löschung, zum Widerspruchsrecht und zur Verarbeitung besonderer Kategorien personenbezogener Daten. Ferner gilt das Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten (TDDDG), insbesondere § 25 TDDDG zum Schutz vor dem Zugriff auf Informationen in Endeinrichtungen der Nutzer.
Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs sowie des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und der Trennung der Daten. Ferner haben wir Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten. Den Schutz personenbezogener Daten berücksichtigen wir bereits bei der Entwicklung bzw. Auswahl von Hardware, Software sowie Verfahren entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen.
TLS-/SSL-Verschlüsselung (https): Um die Daten der Nutzer, die über unsere Onlinedienste übertragen werden, zu schützen, nutzen wir eine TLS-/SSL-Verschlüsselung. Sie erkennen eine verschlüsselte Verbindung an der Zeichenfolge https:// sowie am Schloss-Symbol in der Adresszeile Ihres Browsers.
Übermittlung von personenbezogenen Daten
Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen oder Personen übermittelt bzw. ihnen gegenüber offengelegt werden. Zu den Empfängern dieser Daten gehören insbesondere unser Hosting-Anbieter, der Anbieter unseres E-Mail-Postfachs, unser Versanddienst für die Beta-Warteliste (siehe Beta-Warteliste) sowie die Dienstleister, die wir für die App einsetzen (siehe Empfänger der App-Daten). In solchen Fällen beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw. Vereinbarungen, die dem Schutz Ihrer Daten dienen, mit den Empfängern Ihrer Daten ab (Auftragsverarbeitung gemäß Art. 28 DSGVO).
Internationale Datentransfers
Unsere Website wird auf Servern innerhalb der Bundesrepublik Deutschland betrieben. Eine Übermittlung von Daten in Drittländer außerhalb der EU bzw. des EWR findet im Rahmen des Betriebs dieser Website nicht statt. Unser E-Mail-Postfach wird über die EU-Region unseres E-Mail-Anbieters Zoho betrieben; die Daten werden innerhalb der EU gespeichert. In seltenen Fällen können Mitarbeitende von Zoho-Gesellschaften außerhalb der EU für technischen Support darauf zugreifen. Dieser Zugriff ist durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c) DSGVO). Näheres steht im Abschnitt Kontakt- und Anfrageverwaltung.
Für die App gilt: Die Datenbank liegt in Irland, die Analyse der Fotos läuft in der EU. Supabase hat seinen Sitz jedoch in Singapur, RevenueCat in den USA, und Google Cloud gehört zur US-amerikanischen Google LLC. Ein Zugriff aus diesen Ländern ist deshalb nicht ausgeschlossen. Für Singapur gibt es keinen Angemessenheitsbeschluss der EU. Die Übermittlungen sind durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c) DSGVO), bei Google und Meta zusätzlich durch den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Einzelheiten stehen im Abschnitt Empfänger der App-Daten.
Etwas anderes gilt, wenn Sie unsere Profile in sozialen Netzwerken besuchen (siehe Abschnitt Präsenzen in sozialen Netzwerken). Sofern dort eine Datenverarbeitung in Drittländern stattfindet, erfolgt diese auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder geeigneter Garantien im Sinne der Art. 44 bis 49 DSGVO, insbesondere Standardvertragsklauseln.
Allgemeine Informationen zur Datenspeicherung und Löschung
Wir löschen personenbezogene Daten, die wir verarbeiten, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen. Dies betrifft Fälle, in denen der ursprüngliche Verarbeitungszweck entfällt oder die Daten nicht mehr benötigt werden. Ausnahmen bestehen, wenn gesetzliche Pflichten oder besondere Interessen eine längere Aufbewahrung oder Archivierung der Daten erfordern.
Insbesondere müssen Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssen oder deren Speicherung notwendig ist zur Rechtsverfolgung oder zum Schutz der Rechte anderer natürlicher oder juristischer Personen, entsprechend archiviert werden. Werden Daten ausschließlich zu Archivzwecken aufbewahrt, wird deren Verarbeitung eingeschränkt, das heißt, sie werden gesperrt und nicht für andere Zwecke verwendet.
Aufbewahrungsfristen in Deutschland:
- 10 Jahre – Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte, Eröffnungsbilanz sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen (§ 147 Abs. 1 Nr. 1 i. V. m. Abs. 3 AO, § 14b Abs. 1 UStG, § 257 Abs. 1 Nr. 1 i. V. m. Abs. 4 HGB).
- 8 Jahre – Buchungsbelege, wie z. B. Rechnungen und Kostenbelege (§ 147 Abs. 1 Nr. 4 und 4a i. V. m. Abs. 3 S. 1 AO sowie § 257 Abs. 1 Nr. 4 i. V. m. Abs. 4 HGB).
- 6 Jahre – übrige Geschäftsunterlagen, z. B. empfangene Handels- oder Geschäftsbriefe sowie Wiedergaben der abgesandten Handels- oder Geschäftsbriefe, sonstige Unterlagen, soweit sie für die Besteuerung von Bedeutung sind (§ 147 Abs. 1 Nr. 2, 3, 5 i. V. m. Abs. 3 AO, § 257 Abs. 1 Nr. 2 und 3 i. V. m. Abs. 4 HGB).
- 3 Jahre – Daten, die erforderlich sind, um potenzielle Gewährleistungs- und Schadensersatzansprüche oder ähnliche vertragliche Ansprüche und Rechte zu berücksichtigen sowie damit verbundene Anfragen zu bearbeiten, basierend auf früheren Geschäftserfahrungen und üblichen Branchenpraktiken, werden für die Dauer der regelmäßigen gesetzlichen Verjährungsfrist von drei Jahren gespeichert (§§ 195, 199 BGB).
Rechte der betroffenen Personen
Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 S. 1 lit. e) oder f) DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Werden die Sie betreffenden personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
- Widerrufsrecht bei Einwilligungen: Sie haben das Recht, erteilte Einwilligungen jederzeit zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Auskunftsrecht: Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden und auf Auskunft über diese Daten sowie auf weitere Informationen und Kopie der Daten entsprechend den gesetzlichen Vorgaben.
- Recht auf Berichtigung: Sie haben entsprechend den gesetzlichen Vorgaben das Recht, die Vervollständigung der Sie betreffenden Daten oder die Berichtigung der Sie betreffenden unrichtigen Daten zu verlangen.
- Recht auf Löschung und Einschränkung der Verarbeitung: Sie haben nach Maßgabe der gesetzlichen Vorgaben das Recht, zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, bzw. alternativ nach Maßgabe der gesetzlichen Vorgaben eine Einschränkung der Verarbeitung der Daten zu verlangen.
- Recht auf Datenübertragbarkeit: Sie haben das Recht, Sie betreffende Daten, die Sie uns bereitgestellt haben, nach Maßgabe der gesetzlichen Vorgaben in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
- Beschwerde bei Aufsichtsbehörde: Sie haben unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die Vorgaben der DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover
Bereitstellung des Onlineangebots und Webhosting
Wir verarbeiten die Daten der Nutzer, um ihnen unsere Onlinedienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir die IP-Adresse des Nutzers, die notwendig ist, um die Inhalte und Funktionen unserer Onlinedienste an den Browser oder das Endgerät der Nutzer zu übermitteln.
- Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten; Protokolldaten.
- Betroffene Personen: Nutzer dieses Onlineangebotes.
- Zwecke der Verarbeitung: Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit; Informationstechnische Infrastruktur; Sicherheitsmaßnahmen.
- Aufbewahrung und Löschung: Die IP-Adressen der Besucher speichert STRATO zur Erkennung und Abwehr von Angriffen höchstens sieben Tage. In den Logfiles, die STRATO uns bereitstellt, sind IP-Adressen und Hostnamen anonymisiert; sie reichen höchstens sechs Wochen zurück.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Bereitstellung des Onlineangebots auf gemietetem Speicherplatz
Für die Bereitstellung unseres Onlineangebotes nutzen wir Speicherplatz, Rechenkapazität und Software, die wir von einem entsprechenden Serveranbieter mieten oder anderweitig beziehen:
STRATO GmbH
Otto-Ostrowski-Straße 7
10249 Berlin, Deutschland
Datenschutzhinweise: strato.de/datenschutz
Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Server befinden sich in Deutschland.
Erhebung von Zugriffsdaten und Logfiles
Der Zugriff auf unser Onlineangebot wird in Form von sogenannten „Server-Logfiles“ protokolliert. Zu den Serverlogfiles können die Adresse und der Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem des Nutzers, Referrer-URL (die zuvor besuchte Seite) und im Regelfall IP-Adressen und der anfragende Provider gehören.
Die Serverlogfiles können zum einen zu Sicherheitszwecken eingesetzt werden, z. B. um eine Überlastung der Server zu vermeiden (insbesondere im Fall von missbräuchlichen Angriffen, sogenannten DDoS-Attacken), und zum anderen, um die Auslastung der Server und ihre Stabilität sicherzustellen. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt. Eine Auswertung zu Marketing- oder Analysezwecken erfolgt nicht.
Keine Cookies und keine Analyse-Werkzeuge
Diese Website setzt keine Cookies und speichert keine Informationen auf Ihrem Endgerät, die nicht für die Darstellung der Seite technisch erforderlich sind. Es kommen weder Analyse- oder Trackingdienste noch Werbenetzwerke oder Social-Media-Plugins zum Einsatz. Sämtliche Schriftarten, Grafiken, Skripte und Stylesheets werden von unserem eigenen Server ausgeliefert; eine Verbindung Ihres Browsers zu Servern Dritter (etwa zu Schriftarten- oder CDN-Anbietern) findet beim Aufruf dieser Website nicht statt. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist daher nicht erforderlich.
Kontakt- und Anfrageverwaltung
Bei der Kontaktaufnahme mit uns (z. B. per E-Mail an info@scandy.app oder partnerships@scandy.app oder per Telefon) sowie im Rahmen bestehender Nutzer- und Geschäftsbeziehungen werden die Angaben der anfragenden Personen verarbeitet, soweit dies zur Beantwortung der Kontaktanfragen und etwaiger angefragter Maßnahmen erforderlich ist.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Betroffene Personen: Kommunikationspartner.
- Zwecke der Verarbeitung: Kommunikation; Organisations- und Verwaltungsverfahren; Feedback; Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit.
- Aufbewahrung und Löschung: Anfragen, die nicht zu einer Geschäftsbeziehung führen, werden gelöscht, sobald sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens jedoch nach 12 Monaten.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), sofern die Anfrage auf die Anbahnung oder Durchführung eines Vertragsverhältnisses gerichtet ist.
Unser E-Mail-Postfach wird bereitgestellt durch:
Zoho Corporation GmbH
II. Hagen 7
45127 Essen, Deutschland
Datenschutzhinweise: zoho.com/privacy.html
Unser Zoho-Mail-Konto ist über die EU-Region (mail.zoho.eu) registriert. Die damit verbundenen Servicedaten werden daher in Rechenzentren von Zoho innerhalb der Europäischen Union gespeichert. In seltenen Fällen können Mitarbeitende der Zoho Corporation Private Limited (Indien) für technischen Support auf diese Daten zugreifen. Grundlage dafür sind EU-Standardvertragsklauseln zwischen den beteiligten Zoho-Gesellschaften (Art. 46 Abs. 2 lit. c) DSGVO). Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Bitte beachten Sie, dass der Inhalt von E-Mails auf dem Übertragungsweg grundsätzlich nicht verschlüsselt ist und daher von Dritten zur Kenntnis genommen werden könnte.
Beta-Warteliste
Auf unserer Startseite können Sie sich mit Ihrer E-Mail-Adresse für die Beta der Scandy-App eintragen. Wir schreiben Ihnen dann, wenn die Beta startet, und wenn die App im App Store erscheint. Andere Mails, etwa Werbung für weitere Angebote, verschicken wir über diese Liste nicht.
- Verarbeitete Daten: Ihre E-Mail-Adresse, der Zeitpunkt der Anmeldung und der Bestätigung sowie die technischen Angaben, die unser Versanddienst zum Nachweis der Bestätigung speichert, etwa die IP-Adresse beim Klick auf den Bestätigungslink.
- Double-Opt-In: Nach dem Eintragen erhalten Sie eine Mail mit einem Bestätigungslink. Erst wenn Sie diesen anklicken, stehen Sie auf der Liste. So stellen wir sicher, dass sich niemand mit einer fremden Adresse einträgt.
- Zweck: Einladung zur Beta und Information zum Start der App im App Store.
- Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO). Den Nachweis der Anmeldung speichern wir, weil wir die Einwilligung nach Art. 7 Abs. 1 DSGVO belegen müssen (Art. 6 Abs. 1 S. 1 lit. c) DSGVO).
- Schutz vor Missbrauch: Damit niemand das Formular nutzt, um fremde Postfächer mit Bestätigungsmails zu füllen, nimmt unser Server pro Internetanschluss höchstens fünf Anmeldungen in der Stunde an. Dafür speichert er nicht die IP-Adresse selbst, sondern einen Hashwert, der mit einem täglich wechselnden Schlüssel gebildet wird und am Folgetag keiner Adresse mehr zugeordnet werden kann. Einträge, die älter als eine Stunde sind, löscht der Server bei der nächsten Anmeldung. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- Keine Auswertung: Wir messen nicht, ob Sie unsere Mails öffnen oder Links darin anklicken.
- Abmeldung und Widerruf: Jede Mail enthält einen Link zum Abmelden. Sie können uns auch jederzeit an info@scandy.app schreiben. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Speicherdauer: Ihre Adresse bleibt auf der Liste, bis Sie sich abmelden, längstens bis drei Monate nach dem Start der App im App Store. Danach löschen wir die Liste. Den Nachweis Ihrer Anmeldung bewahren wir bis zu drei Jahre nach der Abmeldung auf.
Das Formular schickt Ihre Adresse an unseren eigenen Server. Erst dieser gibt sie an unseren Versanddienst weiter, Ihr Browser baut dabei keine Verbindung zu Dritten auf. Versanddienst ist:
Brevo GmbH
Köpenicker Str. 126
10179 Berlin, Deutschland
Datenschutzhinweise: brevo.com/de/legal/privacypolicy
Mit Brevo besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Brevo speichert die Daten nach eigenen Angaben in Rechenzentren in der EU.
Die Anmeldung zur Warteliste ist noch keine Teilnahme am Test. Bevor Sie die Einladung zu TestFlight erhalten, bitten wir Sie gesondert um Ihre Einwilligung in die Verarbeitung Ihrer Daten in der App. Was dabei gilt, steht im folgenden Abschnitt.
Scandy-App in der Testphase
Die Scandy-App befindet sich in einer geschlossenen Testphase. Wir laden Testerinnen und Tester persönlich ein, die App wird über Apples Testplattform TestFlight verteilt. Dieser Abschnitt gilt für alle Daten, die bei der Nutzung der App in dieser Testphase anfallen.
Verantwortlicher für die App
Matteo Latsch
Am Rübekamp 1
30974 Wennigsen
Deutschland
E-Mail-Adresse: info@scandy.app
Wer Ihre Daten sehen kann: Zugriff auf die Daten aus der App haben Matteo Latsch und Maximilian Langner, sonst niemand aus unserem Umfeld. Wenn Sie uns persönlich kennen, bedeutet das: Wir beide können Ihr Gewicht, Ihre Mahlzeiten und Ihre Ziele einsehen. Wir nutzen diesen Zugriff nur, um die App zu betreiben, Fehler zu finden und die App zu verbessern.
Welche Daten die App verarbeitet
- Profil: Ziel, Name, Geschlecht, Geburtsdatum, Körpergröße, Gewicht und Aktivitätsniveau.
- Vorerfahrung: Ihre Antwort auf die Frage, ob Sie früher schon Tracking-Apps genutzt haben.
- Tagebuch: Mahlzeiten mit Lebensmitteln, Mengen, Nährwerten und Zeitpunkt, Ihr Gewichtsverlauf, die getrunkene Wassermenge und Ihre Aufgaben.
- Fotos: Bilder von Mahlzeiten, die Sie in der App scannen. Vor dem Versand verkleinert die App das Foto und schwärzt erkannte Bankkarten. Standort- und Kameradaten enthält es nicht. Das Foto geht nur zur Analyse an Google Vertex AI und wird nicht in unserer Datenbank gespeichert. Fotos, die Sie vom Sperrbildschirm aus aufnehmen, bleiben bis zur Analyse auf Ihrem Gerät und werden danach gelöscht.
- Konto: E-Mail-Adresse, eine Nutzerkennung und Anmeldezeitpunkte. Wenn Sie sich mit Apple, Google oder Facebook anmelden, zusätzlich Name, E-Mail-Adresse und eine Kennung, die uns der jeweilige Anbieter übermittelt.
- Server-Protokolle: Bei jeder Anfrage der App an unseren Server werden die IP-Adresse und der daraus abgeleitete ungefähre Standort (Stadt, Postleitzahl) protokolliert.
- Support: Nachrichten, die Sie über das Formular unter Hilfe und Feedback senden. Sie gehen an unser Postfach bei Zoho (siehe Kontakt- und Anfrageverwaltung).
- Abo: Abo-Status und Kaufhistorie, verknüpft mit einer pseudonymen Nutzerkennung.
- Diagnose und Feedback: Absturzberichte sowie Feedback, das Sie über TestFlight senden, einschließlich Screenshots.
Gewicht, Gewichtsverlauf, Ernährung und Ihre Ziele lassen Rückschlüsse auf Ihre Gesundheit zu. Wir behandeln diese Angaben deshalb als Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO.
Zwecke
- Aus Ihrem Profil Ihren Tagesbedarf an Kalorien und Makronährstoffen berechnen.
- Mahlzeiten aus Fotos erkennen und ihre Nährwerte schätzen.
- Ihr Tagebuch speichern und auf Ihren Geräten bereitstellen.
- Abos verwalten.
- Fehler finden und die App während der Testphase verbessern.
Rechtsgrundlage und Einwilligung
Wir verarbeiten die Daten der App ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO und für Gesundheitsdaten Art. 9 Abs. 2 lit. a) DSGVO). Bevor Sie zum Test eingeladen werden, erhalten Sie die Einwilligungserklärung per E-Mail. Erst wenn Sie mit „Ich willige ein“ antworten, verschicken wir die Einladung zu TestFlight.
Die Teilnahme ist freiwillig. Wenn Sie nicht einwilligen, können Sie nicht am Test teilnehmen, weitere Nachteile entstehen Ihnen nicht.
Ihre Antwort-E-Mail bewahren wir in unserem Postfach (siehe Kontakt- und Anfrageverwaltung) als Nachweis der Einwilligung auf, wozu wir nach Art. 7 Abs. 1 DSGVO verpflichtet sind. Rechtsgrundlage dafür ist Art. 6 Abs. 1 S. 1 lit. c) DSGVO. Wir löschen sie drei Jahre nach dem Ende Ihrer Teilnahme.
Mindestalter
Teilnehmen können nur Personen ab 16 Jahren. Die App fragt bei der Einrichtung des Profils das Geburtsdatum ab und lässt jüngere Personen nicht fortfahren.
Empfänger der App-Daten
Mit Supabase, Google Cloud, RevenueCat und Brevo bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Sie verarbeiten die Daten nur nach unserer Weisung.
- Supabase (Datenbank, Konto, Anmeldung und Server-Funktionen): Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513. Die Datenbank mit allen gespeicherten Daten der App liegt in einem Rechenzentrum in Irland. Fotos speichert Supabase nicht. Sie laufen auf dem Weg zu Google aber durch eine Server-Funktion von Supabase, die in der Region ausgeführt wird, die Ihnen am nächsten liegt. In Deutschland ist das Frankfurt; halten Sie sich außerhalb der EU auf, kann es eine Region dort sein. Supabase protokolliert außerdem die IP-Adresse und den ungefähren Standort jeder Anfrage. Da Supabase seinen Sitz in Singapur hat, für das es keinen Angemessenheitsbeschluss der EU gibt, ist ein Zugriff von dort durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c) DSGVO). Datenschutzhinweise: supabase.com/privacy.
- Google Vertex AI (Analyse der Fotos): Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland. Die Fotos, die Sie scannen, werden in einer Google-Cloud-Region in der EU analysiert, um Lebensmittel und Mengen zu erkennen. Nach den Vertragsbedingungen von Google Cloud nutzt Google die Fotos nicht zum Training eigener Modelle. Google kann Eingaben bis zu 24 Stunden im Arbeitsspeicher zwischenspeichern, ebenfalls in der EU, und darf sie zur Erkennung von Missbrauch protokollieren. Soweit die US-amerikanische Google LLC beteiligt ist, stützt sich die Übermittlung auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework sowie auf Standardvertragsklauseln. Datenschutzhinweise: cloud.google.com/terms/cloud-privacy-notice.
- RevenueCat (Abo-Verwaltung): RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, USA. RevenueCat erhält eine pseudonyme Nutzerkennung, Abo-Status und Kaufhistorie sowie Angaben zu Gerät und App-Version. Die Bezahlung selbst wickelt Apple ab. Über TestFlight abgeschlossene Abos sind Testkäufe, es wird nichts berechnet. Die Übermittlung in die USA ist durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c) DSGVO). Datenschutzhinweise: revenuecat.com/privacy.
- Brevo (Anmelde-E-Mails): Brevo GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland. Wenn Sie sich per E-Mail anmelden, verschickt Brevo die Mail mit dem Anmeldelink bzw. -code. Dabei verarbeitet Brevo Ihre E-Mail-Adresse, den Inhalt der Mail und Angaben zur Zustellung. Datenschutzhinweise: brevo.com/de/legal/privacypolicy.
- Apple (TestFlight): Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Wenn Sie „Mit Apple anmelden“ nutzen, übermittelt Apple uns Ihren Namen, Ihre E-Mail-Adresse oder eine von Apple erzeugte Weiterleitungsadresse und eine Kennung. Für die Einladung tragen wir Ihre E-Mail-Adresse und Ihren Namen in App Store Connect ein. Über TestFlight erhalten wir Absturzberichte (z. B. Gerätemodell, iOS-Version, Zeitpunkt und technischer Fehlerverlauf) und das Feedback, das Sie senden. Screenshots, die Sie dem Feedback beifügen, zeigen, was gerade auf Ihrem Bildschirm zu sehen ist, etwa Ihr Tagebuch. Apple verarbeitet Daten im Rahmen von TestFlight auch in eigener Verantwortung. Datenschutzhinweise: apple.com/de/legal/privacy.
- Google (Anmeldung mit Google): Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Wenn Sie sich mit Ihrem Google-Konto anmelden, übermittelt Google uns Ihren Namen, Ihre E-Mail-Adresse und eine Kennung. Google erfährt dabei, dass Sie sich bei Scandy anmelden, und verarbeitet das in eigener Verantwortung. Soweit die US-amerikanische Google LLC beteiligt ist, stützt sich die Übermittlung auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Datenschutzhinweise: policies.google.com/privacy.
- Meta (Anmeldung mit Facebook): Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Wenn Sie sich mit Facebook anmelden, übermittelt Meta uns Ihren Namen, Ihre E-Mail-Adresse und eine Kennung. Meta erfährt dabei, dass Sie sich bei Scandy anmelden, und verarbeitet das in eigener Verantwortung. Soweit die US-amerikanische Meta Platforms, Inc. beteiligt ist, stützt sich die Übermittlung auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Datenschutzhinweise: facebook.com/privacy/policy.
Die Anmeldung über Apple, Google oder Facebook ist freiwillig. Sie können sich stattdessen per E-Mail anmelden.
Speicherdauer, Widerruf und Konto löschen
Wir speichern die Daten der App, solange Ihr Konto besteht. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, per E-Mail an info@scandy.app oder indem Sie Ihr Konto löschen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Ihr Konto löschen Sie in der App unter Profil → Hilfe und Feedback → Konto löschen. Damit werden Ihr Konto und alle zugehörigen Daten aus unserer Datenbank gelöscht. In unseren wöchentlichen Datensicherungen sind sie nach spätestens vier Wochen nicht mehr enthalten.
Ihre übrigen Rechte, etwa auf Auskunft, Berichtigung und Datenübertragbarkeit, stehen im Abschnitt Rechte der betroffenen Personen.
Geschäftliche Leistungen
Wir verarbeiten Daten unserer Vertrags- und Geschäftspartner, z. B. Interessenten, Presse- und Medienvertreter, Kooperationspartner sowie Investoren (zusammenfassend bezeichnet als „Vertragspartner“), im Rahmen von vertraglichen und vergleichbaren Rechtsverhältnissen sowie damit verbundenen Maßnahmen und im Rahmen der Kommunikation mit den Vertragspartnern, z. B. um Anfragen zu beantworten.
Wir verarbeiten diese Daten, um unsere vertraglichen Verpflichtungen zu erfüllen. Dazu gehören insbesondere die Pflichten zur Erbringung der vereinbarten Leistungen, etwaige Aktualisierungspflichten und Abhilfe bei Gewährleistungs- und sonstigen Leistungsstörungen. Darüber hinaus verarbeiten wir die Daten zur Wahrung unserer Rechte und zum Zwecke der mit diesen Pflichten verbundenen Verwaltungsaufgaben sowie der Unternehmensorganisation. Zudem verarbeiten wir die Daten auf Grundlage unserer berechtigten Interessen an einer ordnungsgemäßen und betriebswirtschaftlichen Geschäftsführung sowie an Sicherheitsmaßnahmen zum Schutz unserer Vertragspartner und unseres Geschäftsbetriebes vor Missbrauch, Gefährdung ihrer Daten, Geheimnisse, Informationen und Rechte.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit).
- Betroffene Personen: Interessenten; Geschäfts- und Vertragspartner.
- Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen; Kommunikation; Büro- und Organisationsverfahren; Geschäftsprozesse und betriebswirtschaftliche Verfahren.
- Aufbewahrung und Löschung: gemäß den oben genannten gesetzlichen Aufbewahrungsfristen.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Präsenzen in sozialen Netzwerken (Social Media)
Wir unterhalten Onlinepräsenzen innerhalb sozialer Netzwerke und verarbeiten in diesem Rahmen Daten der Nutzer, um mit den dort aktiven Nutzern zu kommunizieren oder um Informationen über uns anzubieten. Auf unserer Website verlinken wir lediglich auf diese Profile; es werden dabei keine Inhalte der Netzwerke eingebunden und beim Aufruf unserer Website keine Daten an die Netzwerke übertragen. Erst wenn Sie den Link aktiv anklicken, gelangen Sie auf die Seiten des jeweiligen Anbieters.
Wir weisen darauf hin, dass dabei Daten der Nutzer außerhalb des Raumes der Europäischen Union verarbeitet werden können. Hierdurch können sich für die Nutzer Risiken ergeben, weil so z. B. die Durchsetzung der Rechte der Nutzer erschwert werden könnte. Ferner werden die Daten der Nutzer innerhalb sozialer Netzwerke im Regelfall für Marktforschungs- und Werbezwecke verarbeitet. So können z. B. anhand des Nutzungsverhaltens und sich daraus ergebender Interessen der Nutzer Nutzungsprofile erstellt werden. Die Nutzungsprofile können wiederum verwendet werden, um z. B. Werbeanzeigen innerhalb und außerhalb der Netzwerke zu schalten, die mutmaßlich den Interessen der Nutzer entsprechen.
Für eine detaillierte Darstellung der jeweiligen Verarbeitungsformen und der Widerspruchsmöglichkeiten (Opt-out) verweisen wir auf die Datenschutzerklärungen und Angaben der Betreiber der jeweiligen Netzwerke.
Instagram: Profil unter instagram.com/scandy.app. Dienstanbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Datenschutzerklärung: privacycenter.instagram.com/policy. Grundlage für Drittlandsübermittlungen: Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework) sowie Standardvertragsklauseln.
- Verarbeitete Datenarten: Kontaktdaten; Inhaltsdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Betroffene Personen: Nutzer der jeweiligen Netzwerke.
- Zwecke der Verarbeitung: Kommunikation; Feedback; Öffentlichkeitsarbeit.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Änderung und Aktualisierung
Wir bitten Sie, sich regelmäßig über den Inhalt dieser Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald die Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits (z. B. eine Einwilligung) oder eine sonstige individuelle Benachrichtigung erforderlich wird.
Sofern wir in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angeben, beachten Sie bitte, dass die Adressen sich über die Zeit ändern können und bitten die Angaben vor Kontaktaufnahme zu prüfen.
Begriffsdefinitionen
In diesem Abschnitt erhalten Sie eine Übersicht über die in dieser Datenschutzerklärung verwendeten Begrifflichkeiten. Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen.
- Bestandsdaten: Bestandsdaten umfassen wesentliche Informationen, die für die Identifikation und Verwaltung von Vertragspartnern, Nutzerkonten, Profilen und ähnlichen Zuordnungen notwendig sind. Diese Daten können u. a. persönliche und demografische Angaben wie Namen und Kontaktinformationen beinhalten.
- Gesundheitsdaten: Personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer natürlichen Person beziehen und aus denen Informationen über deren Gesundheitszustand hervorgehen (Art. 4 Nr. 15 DSGVO), z. B. Gewicht oder Ernährungsgewohnheiten.
- Inhaltsdaten: Inhaltsdaten umfassen Informationen, die im Zuge der Erstellung, Bearbeitung und Veröffentlichung von Inhalten aller Art generiert werden, z. B. Texte einer Nachricht.
- Kontaktdaten: Kontaktdaten sind essentielle Informationen, die die Kommunikation mit Personen oder Organisationen ermöglichen, z. B. Telefonnummern und E-Mail-Adressen.
- Meta-, Kommunikations- und Verfahrensdaten: Daten, die den Kontext, die Umstände und die Abläufe einer Datenverarbeitung beschreiben, z. B. IP-Adressen, Zeitstempel und Angaben zu beteiligten Personen.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen identifiziert werden kann.
- Protokolldaten: Protokolldaten sind Informationen über Ereignisse oder Aktivitäten, die in einem System oder Netzwerk protokolliert wurden. Sie umfassen typischerweise Zeitstempel, IP-Adressen, Benutzeraktionen, Fehlermeldungen und andere Details über die Nutzung oder den Betrieb eines Systems.
- Nutzungsdaten: Daten, die bei der Interaktion mit einem Onlineangebot anfallen, z. B. besuchte Seiten, Verweildauer und Zugriffszeitpunkte.
- Verantwortlicher: Als „Verantwortlicher“ wird die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet, bezeichnet.
- Verarbeitung: „Verarbeitung“ ist jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten. Der Begriff reicht weit und umfasst praktisch jeden Umgang mit Daten, sei es das Erheben, das Auswerten, das Speichern, das Übermitteln oder das Löschen.