Datenschutzerklärung
Stand: 17. August 2026
1. Verantwortliche Stelle
kerntrack wird betrieben von:
MindDev53
Inhaberin: Umekulsum Muffadal
Emmastraße 25
45130 Essen
Deutschland
E-Mail: support@kerntrack.de
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO / § 38 BDSG derzeit nicht erforderlich, da alle Gesundheitsdaten ausschließlich lokal auf deinem Gerät verarbeitet werden und keine umfangreiche serverseitige Verarbeitung besonderer Datenkategorien stattfindet. Datenschutzanfragen richte bitte an: support@kerntrack.de
2. Überblick: Deine Daten gehören dir
kerntrack speichert sämtliche Gesundheits- und Ernährungsdaten ausschließlich lokal auf deinem Gerät. Wir haben keinen Zugriff auf diese Daten, es sei denn, du aktivierst in Zukunft ausdrücklich ein optionales Cloud-Backup.
Wir verwenden keine Werbe-SDKs, kein Facebook SDK, kein Google Analytics und keine sonstigen Tracking-Dienste, die deine Gesundheitsdaten verarbeiten.
3. Welche Daten werden verarbeitet?
a) Lokal auf deinem Gerät (SQLite-Datenbank):
- Name und Alter
- Körpergröße und Gewicht
- Ernährungsziel (Verlieren / Halten / Aufbauen)
- Tägliches Kalorienziel
- Lebensmitteleinträge (Mahlzeiten, Kalorien, Makronährstoffe)
- Gewichtsverlauf (von dir eingetragen oder, falls verbunden, automatisch von einer smarten Waage übernommen)
- Wasseraufnahme
- Aktivitätsniveau und Wochenplan für dein Tagesziel (aus deinen Angaben und, falls verbunden, aus Wearable-Daten berechnet)
- Erinnerungs-Einstellungen (aktivierte Erinnerungen, Uhrzeiten, Inhalte des Tagescheck)
Wenn du den COACH-Modus nutzt, zusätzlich, ebenfalls ausschließlich lokal:
- GLP-1-Begleitmodus: Name des Medikaments, Dosis in mg, Datum und Injektionsstelle jeder protokollierten Injektion sowie deine Notizen dazu
- GLP-1-Nebenwirkungen: deine täglichen Angaben zu Übelkeit, Verstopfung, Müdigkeit, Kopfschmerzen, Erbrechen, Durchfall und Sodbrennen sowie freie Notizen
- Verträglichkeits-Markierungen einzelner Lebensmittel („verträglich“ / „problematisch“)
- Intervallfasten: Start- und Endzeiten deiner Fastenperioden, gewähltes Protokoll und Verlauf
- Einstellungen des Coach-Modus (z. B. Protein- und Wasserziel, Essensfenster, Kalorienzyklus)
- Lokal berechnete Auswertungen aus diesen Daten (wöchentliche Insights)
Diese Aufzählung ist nicht abschließend: Kommen künftig weitere Funktionen hinzu, werden die dafür nötigen Angaben ebenfalls ausschließlich lokal gespeichert.
Angaben zu Medikamenten und Nebenwirkungen sind besonders sensible Gesundheitsdaten im Sinne von Art. 9 DSGVO. Genau deshalb verlassen sie dein Gerät nicht: kerntrack überträgt sie an keinen Server, an keinen Dienstleister und an keine Krankenkasse. Du entscheidest allein, ob du sie über die PDF-/CSV-Ausgabe teilst; dabei wird die Datei von dir selbst weitergegeben, nicht von uns.
Diese Daten werden NICHT an unsere Server übermittelt. Sie verlassen dein Gerät nicht.
Erinnerungs-Benachrichtigungen werden ausschließlich lokal auf deinem Gerät geplant und angezeigt; dabei werden keine Daten an Server übertragen. Optional kannst du diskrete Benachrichtigungstexte aktivieren, damit auf dem Sperrbildschirm keine gesundheitsbezogenen Begriffe erscheinen.
b) Optionales Benutzerkonto (Supabase, EU / Frankfurt):
- E-Mail-Adresse
- Authentifizierungs-Token (verschlüsselt)
Wenn du ein Konto erstellst, wird ausschließlich deine E-Mail-Adresse auf Servern in der EU (Frankfurt, Deutschland) gespeichert. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Du kannst dein Konto jederzeit direkt in der App löschen (Profil → Konto → „Konto löschen") oder die Löschung unter kerntrack.de/konto-loeschen anfordern. Dabei werden dein Konto, deine E-Mail-Adresse sowie deine Support-Anfragen und der KI-Nutzungszähler dauerhaft von unseren Servern entfernt. Laufende Abos werden dadurch nicht gekündigt; diese verwaltest und kündigst du über Google Play. Die E-Mail-Kopie deiner Support-Anfragen in unserem Support-Postfach ist davon technisch nicht erfasst; sie löschen wir auf Anfrage, spätestens aber 90 Tage nach Abschluss der Bearbeitung und in jedem Fall spätestens 365 Tage nach Eingang.
c) API-Anfragen an Open Food Facts:
Wenn du nach Lebensmitteln suchst oder einen Barcode scannst, wird eine Anfrage an die Open Food Facts API (https://world.openfoodfacts.org) gesendet. Dabei werden dein Suchbegriff bzw. der Barcode sowie, technisch bedingt bei jedem Internet-Abruf, deine IP-Adresse übermittelt. Weitere personenbezogene Daten werden nicht übermittelt. Open Food Facts ist ein offenes, gemeinnütziges Projekt (ODbL-Lizenz).
d) KI-Foto-Erkennung (Google Gemini API, nur PRO):
Wenn du die KI-Foto-Erkennung (PRO-Funktion) verwendest, wird dein Foto über einen Server von kerntrack (Supabase Edge Function, EU / Frankfurt) an die Google Gemini API (Google LLC, Mountain View, USA) weitergeleitet. Das Foto wird ausschließlich zum Zweck der Lebensmittelerkennung gesendet und auf unserem Server nicht gespeichert; zur Missbrauchs- und Kostenkontrolle speichern wir lediglich die Anzahl deiner täglichen KI-Anfragen (Nutzerkennung, Datum, Zähler). Die weitere Datenverarbeitung durch Google richtet sich nach den Nutzungsbedingungen der Google Gemini API. Dein Foto verlässt dabei deinen Gerätespeicher und wird an Server außerhalb der EU/des EWR übertragen.
Die Verarbeitung erfolgt auf Grundlage deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die vor der ersten Nutzung der Funktion in der App eingeholt wird; ohne sie wird kein Foto gesendet. Die Übermittlung in die USA stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795); Google LLC ist unter diesem Rahmen zertifiziert. Du kannst die Einwilligung jederzeit widerrufen, indem du die Funktion nicht mehr nutzt oder die App-Daten löschst. Weitere Informationen zur Datenverarbeitung durch Google findest du unter https://policies.google.com/privacy.
Wenn du diese Funktion nicht nutzen möchtest, verzichte einfach auf die KI-Foto-Erkennung. Alle anderen App-Funktionen sind davon nicht betroffen.
e) Zahlungsabwicklung und Abo-Verwaltung (RevenueCat):
Für die Verwaltung von In-App-Abonnements nutzen wir RevenueCat, Inc. (San Francisco, USA). RevenueCat verarbeitet ausschließlich Kaufdaten (Transaktions-IDs, Abo-Status, Gerätetyp); keine Gesundheitsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Datentransfer: USA, abgesichert durch EU-Standardvertragsklauseln (SCCs). Weitere Informationen: https://www.revenuecat.com/privacy
f) Absturzberichte (Sentry):
Um Abstürze der App zu erkennen und zu beheben, nutzen wir Sentry (Functional Software, Inc.) mit Datenverarbeitung in der EU. Stürzt die App ab, werden ausschließlich technische Angaben übermittelt: Gerätemodell, Betriebssystem-Version, App-Version, Fehlermeldung und Stacktrace. Gesundheits- und Ernährungsdaten sind darin niemals enthalten; Netzwerk- und Konsolen-Inhalte werden vor dem Versand entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen App). Absturzdaten werden nach 90 Tagen automatisch gelöscht. Weitere Informationen: https://sentry.io/privacy/
g) Wearable-Sync (nur PRO, optional):
Wenn du ein Wearable verbindest, liest kerntrack Gesundheitsdaten aus. Es handelt sich um Gesundheitsdaten im Sinne von Art. 9 DSGVO. Rechtsgrundlage ist deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du jederzeit widerrufen kannst, indem du die Verbindung in der App trennst oder die Berechtigung entziehst.
Health Connect (Android): Health Connect ist eine Schnittstelle deines Android-Geräts. kerntrack liest die Daten direkt auf dem Gerät aus; es findet keine Übertragung an Google oder an uns statt, und es wird kein Konto und kein Zugangs-Token benötigt. Ausgelesen werden: Schritte, Aktivkalorien, Herzfrequenz, Schlafdauer und Gewicht. Die Daten werden ausschließlich lokal in der App-Datenbank gespeichert und verlassen dein Gerät nicht. Du kannst die Freigabe jederzeit in der Health-Connect-App deines Geräts widerrufen, auch einzeln pro Datenart.
Oura Ring: Für Oura ist eine Verbindung zu den Servern von Oura Health Oy (Finnland, EU) erforderlich. Der Austausch der Zugangsdaten läuft über einen Server von kerntrack (Supabase Edge Function, EU), dort werden sie nicht gespeichert; auf deinem Gerät werden sie verschlüsselt abgelegt. Die abgerufenen Werte werden ebenfalls nur lokal gespeichert. Für die Verarbeitung durch Oura gilt deren eigene Datenschutzerklärung.
Verwendung: Aus diesen Daten berechnet kerntrack dein Aktivitätsniveau, dein Tagesziel und deine Auswertungen. Die Berechnung findet vollständig auf deinem Gerät statt. Gesundheitsdaten aus Wearables werden niemals an unsere Server, an Analyse-Dienste oder an Dritte übermittelt.
Löschung: Beim Trennen einer Verbindung werden die Zugangsdaten gelöscht. „Alle Daten löschen“ und die Konto-Löschung entfernen sämtliche Wearable-Daten von deinem Gerät.
h) Support-Anfragen:
Wenn du das Kontaktformular in der App nutzt, werden deine Angaben (Kategorie, Name (optional), E-Mail-Adresse, Nachricht, Geräteinformationen) auf Servern in der EU (Supabase, Frankfurt) gespeichert, um deine Anfrage zu bearbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Die Daten werden 30 Tage nach Abschluss der Bearbeitung automatisch gelöscht (die Frist deckt Rückfragen und Erstattungsstreitigkeiten ab); unbearbeitet gebliebene Anfragen spätestens nach 365 Tagen. Löschst du dein Konto, werden deine Anfragen sofort entfernt. Zusätzlich wird der Inhalt deiner Anfrage per E-Mail an unser Support-Postfach (support@kerntrack.de, Zoho Mail, EU) weitergeleitet, damit wir dir antworten können. Für diesen Versand nutzen wir Resend, Inc. (USA) als Auftragsverarbeiter; dieselbe Grundlage wie in Abschnitt 3i beschrieben, abgesichert durch EU-Standardvertragsklauseln (SCCs). Deine Absenderadresse wird dabei als Antwortadresse gesetzt. Die E-Mail-Kopie verbleibt im Support-Postfach bis zum Abschluss der Bearbeitung und wird spätestens 90 Tage danach gelöscht, in jedem Fall jedoch spätestens 365 Tage nach Eingang. Auf Anfrage löschen wir sie früher.
i) Ankündigungen und Service-E-Mails:
Wichtige Produkt-Ankündigungen zeigen wir in der App an. Wenn du ein Konto hast, können wir dich zusätzlich per E-Mail über wesentliche Änderungen informieren. Für den Versand nutzen wir Resend, Inc. (USA) als Auftragsverarbeiter; Empfängeradressen werden stets verdeckt (BCC) versendet. Datentransfer in die USA abgesichert durch EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. lit. f DSGVO (berechtigtes Interesse an der Information über wesentliche Änderungen). Weitere Informationen: https://resend.com/legal/privacy-policy Diese E-Mails sind reine Service-Nachrichten zu wesentlichen Änderungen, keine Werbung; eine Marketing-Einwilligung erheben wir nicht. Soweit der Versand auf Art. 6 Abs. 1 lit. f DSGVO gestützt wird, kannst du der Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen, formlos per E-Mail an support@kerntrack.de. Wir stellen den E-Mail-Versand an dich dann ein; wichtige Hinweise siehst du weiterhin in der App. Alternativ kannst du dein Konto löschen, wodurch deine E-Mail-Adresse vollständig entfernt wird.
j) Foto-Beiträge zu Open Food Facts (optional):
Wenn ein gescannter Barcode nicht in der Datenbank gefunden wird, kannst du das Produkt fotografieren und freiwillig zur öffentlichen Open Food Facts Datenbank beitragen (Open Food Facts, gemeinnütziger Verein, Frankreich). Übermittelt werden dabei deine Produktfotos, der Barcode und eine zufällig erzeugte Geräte-Kennung (kein Bezug zu deinem Namen oder Konto). Zweck ist die Erweiterung der öffentlichen Lebensmitteldatenbank. Rechtsgrundlage: deine Einwilligung bei jeder Übertragung (Art. 6 Abs. 1 lit. a DSGVO).
Wichtig: Die Fotos werden bei Open Food Facts unter einer offenen Lizenz (ODbL) veröffentlicht und sind Teil einer weltweit öffentlichen Datenbank; eine spätere Löschung dort ist faktisch nicht mehr vollständig möglich. Fotografiere daher ausschließlich die Produktverpackung, keine Personen oder privaten Gegenstände. Vor der Übertragung prüft eine automatische Vorprüfung (Google Gemini, über unseren EU-Server wie in Abschnitt d) beschrieben), ob das Bild eine Produktverpackung zeigt; ungeeignete Bilder werden abgelehnt und nicht an Open Food Facts weitergeleitet. Die Übertragung an Open Food Facts erfolgt über einen Server von kerntrack; deine IP-Adresse wird dabei nicht an Open Food Facts übermittelt. Zur Missbrauchskontrolle speichern wir die Anzahl deiner täglichen Beiträge (Geräte-Kennung, Datum, Zähler); keine Fotos. Für Unterstützung bei Löschanfragen zu bereits veröffentlichten Fotos wende dich an support@kerntrack.de.
k) Diese Website (kerntrack.de):
Diese Website wird über Cloudflare Pages (Cloudflare, Inc., USA) ausgeliefert. Beim Aufruf verarbeitet Cloudflare technisch notwendige Verbindungsdaten (insbesondere deine IP-Adresse) zur Auslieferung der Seite und zum Schutz vor Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, performanten Auslieferung); Drittlandübermittlung abgesichert durch EU-Standardvertragsklauseln (SCCs). Diese Website setzt keine Cookies und verwendet keine Tracking- oder Analysedienste. Sie speichert lediglich deine gewählte Anzeige-Einstellung (Hell-/Dunkelmodus) lokal in deinem Browser (localStorage). Dieser Zugriff ist für die von dir gewünschte Funktion unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; die Angabe wird an keinen Server übertragen und du kannst sie über die Speicherverwaltung deines Browsers löschen. Weitere Informationen: https://www.cloudflare.com/privacypolicy/
4. Rechtsgrundlagen (DSGVO)
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Du willigst bei der Ersteinrichtung in die lokale Verarbeitung deiner Gesundheitsdaten ein.
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Für die Bereitstellung der App-Funktionalität.
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Für Absturzberichte (Sentry), Service-Mitteilungen und die technische Auslieferung dieser Website.
- Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung): Gesundheitsdaten sind besondere Kategorien personenbezogener Daten. Du erteilst eine ausdrückliche Einwilligung im Onboarding (Schritt 4) bzw. beim Verbinden eines Wearables.
5. Datenspeicherung und Löschung
Lokale Daten:
Du kannst jederzeit alle Daten über Profil → „Alle Daten löschen" unwiderruflich entfernen. Die Deinstallation der App löscht ebenfalls alle lokal gespeicherten Daten.
Speicherfristen im Überblick:
| Daten | Speicherdauer |
|---|---|
| Gesundheits- & Ernährungsdaten (lokal auf deinem Gerät) | Bis zur Löschung durch dich (App-UI oder Deinstallation) |
| Wearable-Daten & berechneter Wochenplan (lokal auf deinem Gerät) | Bis zur Löschung durch dich; es existiert keine Kopie auf einem Server, daher gibt es hierfür keine serverseitige Speicherfrist |
| Backup-Datei (verschlüsselt, App-Speicher) | Beim Teilen bleibt nur die zuletzt erstellte Backup-Datei verschlüsselt im App-Speicher: Jeder neue Export ersetzt dort die vorherige Datei, und beim Löschen aller Daten wird auch sie entfernt. Eigene Kopien außerhalb der App bleiben unberührt |
| Arztberichte (PDF/CSV, App-Speicher) | Jeweils nur der zuletzt erstellte Export; entfernt beim nächsten Export sowie beim Löschen aller Daten |
| Konto-E-Mail-Adresse (Supabase, EU) | Bis zur Kontolöschung: direkt in der App (sofort, Profil → Konto) oder per Anfrage über kerntrack.de/konto-loeschen (innerhalb von 30 Tagen) |
| Support-Anfragen (Supabase, EU) | 30 Tage nach Abschluss der Bearbeitung automatisch gelöscht; unbearbeitete Anfragen spätestens nach 365 Tagen. Bei Kontolöschung sofort |
| Support-Anfragen (E-Mail-Kopie, Support-Postfach) | Bis zum Abschluss der Bearbeitung, spätestens 90 Tage danach gelöscht; unbearbeitet gebliebene Anfragen spätestens 365 Tage nach Eingang. Auf Anfrage früher |
| Absturzberichte (Sentry, EU) | Automatisch nach 90 Tagen gelöscht |
| KI-Nutzungszähler (Supabase, EU) | Automatisch nach 30 Tagen gelöscht |
| Abo-/Kaufdaten (RevenueCat / App Store) | Gemäß den Aufbewahrungsfristen des Zahlungsdienstleisters bzw. gesetzlichen Aufbewahrungspflichten |
6. Datenexport
Du hast das Recht auf Datenübertragbarkeit (Art. 20 DSGVO). Ein Export deiner Daten im CSV- und PDF-Format ist direkt in der App verfügbar (Coach → Export; im Tarif COACH enthalten). Unabhängig davon kannst du jederzeit eine Kopie deiner bei uns gespeicherten Daten (das ist im Wesentlichen deine E-Mail-Adresse) formlos per E-Mail anfordern.
Backup-Datei: Du kannst deine Daten zusätzlich manuell als Sicherungsdatei exportieren (Profil → Daten & Datenschutz). Die Datei wird auf deinem Gerät mit einem Passwort verschlüsselt, das nur du kennst; wir haben keinen Zugriff darauf und können es weder zurücksetzen noch die Datei ohne das Passwort wiederherstellen. Wohin die Datei geht, entscheidest du selbst (z. B. ein Cloud-Speicher deiner Wahl oder ein Ordner auf deinem Gerät); für die Verarbeitung bei einem Cloud-Anbieter ist der jeweilige Anbieter verantwortlich.
7. Deine Rechte
Du hast gemäß DSGVO folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Da deine Gesundheitsdaten ausschließlich auf deinem Gerät gespeichert werden, kannst du die meisten Rechte selbst ausüben (Daten einsehen, ändern, löschen).
Für Anfragen bezüglich deines Kontos oder sonstige Datenschutzanliegen wende dich an: support@kerntrack.de
8. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist in der Regel die Behörde deines Bundeslandes.
9. Minderjährige
kerntrack richtet sich ausschließlich an Personen ab 18 Jahren. Die App ist nicht für Minderjährige bestimmt; ein Konto darf nur von Volljährigen angelegt werden. Bei der Registrierung wird das Alter abgefragt und die Nutzung unter 18 Jahren abgelehnt.
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der App-Funktionalität oder gesetzlicher Anforderungen anzupassen. Die aktuelle Version ist stets in der App unter Profil → Datenschutz einsehbar.
11. Kein medizinisches Produkt
kerntrack ist kein medizinisches Produkt und kein Medizinprodukt im Sinne der MDR (EU) 2017/745. Die berechneten Kalorienziele ersetzen keine ärztliche oder ernährungsmedizinische Beratung.