Skip to content
Cal 3D
FAQPressLogin
Download on the App StoreGet it on Google Play
FAQPressLogin
Download on the App StoreGet it on Google Play

Datenschutzerklärung

Welche Daten Cal 3D verarbeitet, wohin sie gehen und was Ihr Gerät nie verlässt. Geschrieben aus dem, was der Code wirklich tut — nicht aus einer Vorlage.

Stand: 23. September 2026

Auf dieser Seite
  1. Die Kurzfassung
  2. Verantwortlicher
  3. Was auf Ihrem Gerät bleibt
  4. Konto und Abgleich
  5. Was beim Scannen einer Mahlzeit passiert
  6. Verarbeitung durch künstliche Intelligenz
  7. Empfänger auf einen Blick
  8. Übermittlungen in die Vereinigten Staaten
  9. Strichcode-Abfrage
  10. Apple Health
  11. Eine falsche Schätzung melden
  12. Der Zusammenfassungsbericht, den Sie sich selbst schicken
  13. Abonnement und Zahlung
  14. Das Empfehlungsprogramm und seine Mitteilung
  15. Nutzungsstatistik und Absturzberichte
  16. Sicherheit bei der Übertragung
  17. Diese Website
  18. Wenn Sie uns schreiben
  19. Speicherdauer und Löschung
  20. Müssen Sie diese Daten überhaupt bereitstellen?
  21. Ihre Rechte
  22. Wenn die Daten nicht von Ihnen stammen
  23. Kinder und Jugendliche
  24. Wenn Sie in den Vereinigten Staaten sind
  25. Änderungen dieser Erklärung

Auf dieser Seite

  1. Die Kurzfassung
  2. Verantwortlicher
  3. Was auf Ihrem Gerät bleibt
  4. Konto und Abgleich
  5. Was beim Scannen einer Mahlzeit passiert
  6. Verarbeitung durch künstliche Intelligenz
  7. Empfänger auf einen Blick
  8. Übermittlungen in die Vereinigten Staaten
  9. Strichcode-Abfrage
  10. Apple Health
  11. Eine falsche Schätzung melden
  12. Der Zusammenfassungsbericht, den Sie sich selbst schicken
  13. Abonnement und Zahlung
  14. Das Empfehlungsprogramm und seine Mitteilung
  15. Nutzungsstatistik und Absturzberichte
  16. Sicherheit bei der Übertragung
  17. Diese Website
  18. Wenn Sie uns schreiben
  19. Speicherdauer und Löschung
  20. Müssen Sie diese Daten überhaupt bereitstellen?
  21. Ihre Rechte
  22. Wenn die Daten nicht von Ihnen stammen
  23. Kinder und Jugendliche
  24. Wenn Sie in den Vereinigten Staaten sind
  25. Änderungen dieser Erklärung

Die Kurzfassung

Auf Deutsch, und diese Fassung gilt. Diese deutsche Fassung ist die maßgebliche für Verbraucher in Deutschland; die englische unter Privacy Policy ist die Lesefassung für alle anderen.

Die App ist noch nicht veröffentlicht. Diese Erklärung beschreibt die Verarbeitung, die mit ihrer ersten Veröffentlichung beginnt — damit Sie vor dem Installieren lesen können, was passieren wird, und nicht danach. Diese Website selbst verarbeitet nichts, was über das hinausgeht, was unter Diese Website steht.

Cal 3D ist so gebaut, dass so wenig wie möglich Ihr Gerät verlässt — und nichts davon, ohne dass Sie es auslösen. Damit Sie nicht erst alles lesen müssen, hier die Zusammenfassung:

  • Ein Konto ist freiwillig. Die App funktioniert ohne eines, und ohne eines wird nichts abgeglichen und nichts für Sie aufbewahrt. Ein paar kleine Dinge erreichen uns trotzdem, wenn Sie sie auslösen — eine gemeldete Fehlschätzung, der Zusammenfassungsbericht, den Sie sich selbst schicken, und drei Einweg-Hashwerte, die verhindern, dass die kostenlosen Endpunkte geflutet werden. Jedes davon steht unter Speicherdauer und Löschung mit einer eigenen Frist. Wenn Sie Ihr Tagebuch auf mehr als einem Gerät haben wollen, können Sie sich anmelden — dann, und nur dann, speichern wir, was unter Konto und Abgleich steht.
  • Ihr Ernährungstagebuch liegt auf Ihrem Gerät. Mahlzeiten, Gewicht, Ziele, Verlauf — alles davon liegt im lokalen Speicher der App. Wir speichern es nur, wenn Sie sich anmelden, und nur, um es zwischen Ihren eigenen Geräten abzugleichen.
  • Drei Dinge gehen an das KI-Modell, und nur, wenn Sie sie auslösen: ein Foto Ihrer Mahlzeit, ein Lebensmittelname, den Sie in die Suche tippen, oder eine sportliche Betätigung, die Sie mit eigenen Worten beschreiben. Jedes davon geht über unseren eigenen Endpunkt zu OpenRouter und von dort zu Google Gemini. Wir speichern keines davon.
  • Drei weitere können Ihr Gerät verlassen, und zwei davon behalten wir. Ein Strichcode-Scan fragt Open Food Facts nach diesem Produkt. Eine gemeldete Fehlschätzung schickt uns, was Sie melden, einschließlich allem, was Sie in die Notiz tippen — das speichern wir, und es wird automatisch gelöscht. Ein Tippen auf Export PDF Summary Report schickt Ihnen über unseren Versanddienst eine Zusammenfassung. Keines der drei braucht ein Konto, und keines passiert, ohne dass Sie es tun.
  • Die Messung verlässt Ihr Gerät nie. Volumen und Portionsgröße werden auf Ihrem iPhone berechnet. Unser Endpunkt sieht sie nie — und Ihr Körpergewicht ebenso wenig, das die App nur lokal benutzt, um aus einer Betätigung Kalorien zu machen.
  • Diese Website setzt keine Cookies und lädt nichts von fremden Servern. Deshalb gibt es kein Einwilligungsbanner — es gäbe nichts, worin man einwilligen könnte.

Alles Weitere ist die ausführliche Fassung, die die DSGVO verlangt.

Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Noah Sioly UG (haftungsbeschränkt)
Hoheluftchaussee 139
20253 Hamburg
Deutschland

E-Mail: support@cal3d.app
Telefon: +49 163 1482383

Datenschutzanfragen beantwortet die Geschäftsführung unmittelbar, unter der Anschrift oben. Eine Antwort erhalten Sie binnen eines Monats, wie Art. 12 Abs. 3 DSGVO es vorsieht — in aller Regel binnen zwei Werktagen.

Was auf Ihrem Gerät bleibt

Das meiste von dem, was die App über Sie weiß, erreicht uns nie. Diese Daten liegen ausschließlich im lokalen Speicher der App auf Ihrem Gerät:

  • Ihr Ernährungstagebuch — jede eingetragene Mahlzeit mit ihren Zutaten und Nährwerten,
  • Ihr Profil — Größe, Gewicht, Alter, Aktivitätsniveau und die daraus abgeleiteten Ziele,
  • Fortschritt, Serien und Abzeichen,
  • das gemessene Volumen und die daraus abgeleitete Portionsgröße,
  • Ihre Fotos — das Profilbild, Fortschrittsfotos an einzelnen Wiegeergebnissen und die Vorschaubilder eingetragener Mahlzeiten,
  • Ihre Mahlzeiten-Erinnerungen und Ihre Einstellungen.

Ohne Konto wird nichts davon an uns übermittelt oder von uns zwischen Geräten abgeglichen. Die wenigen Dinge, die uns ohne Konto erreichen können, sind unter Ihre Rechte benannt, und keines davon steht in der Liste oben.

Eines verlässt das Telefon dennoch, und es soll hier deutlich stehen, weil es wie ein Widerspruch klingt: Wenn die iCloud-Sicherung eingeschaltet ist, ist der Speicher der App Teil dieser Sicherung — das Tagebuch, die Fortschrittsfotos, alles aus der Liste oben. So sichert iOS jede App, solange diese sich nicht ausdrücklich ausnimmt, und Cal 3D nimmt sich nicht aus, weil ein neues Telefon sonst leer anfinge. Die Sicherung liegt zwischen Ihnen und Apple: Sie ist verschlüsselt, sie liegt unter Ihrem Apple-Account, und wir haben keinen Weg dorthin. Abschalten lässt sie sich für Cal 3D unter Einstellungen → Ihr Name → iCloud → Account-Speicher verwalten → Backups.

Wenn Sie sich anmelden, wird alles aus der Liste oben außer den Fotos bei unserem Auftragsverarbeiter für Sie gespeichert, damit Ihre eigenen Geräte gleichauf bleiben. Was das umfasst, auf welcher Rechtsgrundlage und wie Sie es wieder loswerden, steht unter Konto und Abgleich.

Ohne Konto hat das einen Nachteil, und der wird hier genannt statt verschwiegen: Wenn Sie die App löschen oder das Gerät verlieren, sind die Daten weg. Zwei Dinge bewahren sie — eine Gerätesicherung (iCloud oder Computer) und die Anmeldung, die eine Kopie für Sie bei unserem Auftragsverarbeiter hält.

Konto und Abgleich

Der hier beschriebene Abgleich findet nur statt, wenn Sie sich anmelden. Ohne Konto gilt nichts davon, und die App funktioniert ohne eines — die einzige Ausnahme sind Prämien für das Werben einer Freundin oder eines Freundes, die ein Konto brauchen, weil eine Prämie jemandem gutgeschrieben werden muss. Der letzte Teil dieses Abschnitts, eine Kopie Ihrer Daten zu bekommen, gilt in beiden Fällen.

Wie Sie sich anmelden

Drei Wege, alle freiwillig: Mit Apple anmelden, Mit Google anmelden oder ein Einmalcode, den wir an Ihre E-Mail-Adresse schicken. Ein Passwort gibt es nicht. Wir speichern Ihre E-Mail-Adresse, die Kennung, die unser Auftragsverarbeiter Ihnen zuweist, und die Zeitpunkte der Anlage und der letzten Nutzung des Kontos.

Die beiden Anbieterwege sind davon keine Ausnahme. Bei Apple fragt die App nach Ihrem Namen und Ihrer E-Mail-Adresse — wählen Sie also Apples private Weiterleitungsadresse, kommt bei uns diese Weiterleitungsadresse an. Bei Google werden Sie auf Googles eigene Anmeldeseite geschickt: Was dort geschieht, liegt zwischen Ihnen und Google nach dessen Bedingungen, und bei uns kommen danach Ihre Google-Konto-Kennung, Ihr Name und Ihre E-Mail-Adresse an. Google LLC sitzt in den Vereinigten Staaten; die Übermittlung ist durch Standardvertragsklauseln gedeckt und steht unter Empfänger auf einen Blick.

Was abgeglichen wird

  • Ihr Profil: Ziele, Einstellungen, Körperdaten, Name und Benutzername, Abzeichen, Serienrekord,
  • Ihr Ernährungstagebuch, als ein Dokument je Monat — dazu ein weiteres Dokument für jeden Eintrag, dessen Datum sich nicht lesen lässt,
  • Ihre gespeicherten Lebensmittel, Ihre eigenen Lebensmittel, Ihre Mahlzeiten und die Liste dessen, was Sie zuletzt eingetragen haben,
  • Ihre Wasseraufnahme je Tag,
  • Ihre Trainings, als ein Dokument je Monat,
  • Ihr Gewichtsverlauf, als ein Dokument je Jahr.

Das schließt Gesundheitsdaten im Sinne des Art. 9 DSGVO ein: Gewicht, Größe, Ziele, was Sie essen und was Sie trainieren.

Was nie abgeglichen wird

Fotos werden nicht übermittelt — weder die Bilder selbst noch ihre Dateipfade. Die Pfade wegzulassen ist eine bewusste Maßnahme und kein Versehen: Ein iOS-Dateipfad enthält eine Kennung des Geräts. Ebenfalls ausgenommen sind Ihr Kaufstatus (dafür ist der Store die maßgebliche Quelle), Ihr tägliches Scan-Kontingent, Funktionswünsche und die interne Buchführung der App.

Wer es verarbeitet, und wo

Supabase, Inc. als unser Auftragsverarbeiter nach Art. 28 DSGVO, in der Region EU (Frankfurt, eu-central-1). Die Daten selbst verlassen die EU nicht; die Übermittlung, die sich aus dem Firmensitz ergeben kann, steht unter Übermittlungen in die Vereinigten Staaten.

Auf welcher Rechtsgrundlage

Für den Abgleich selbst: Art. 6 Abs. 1 lit. b DSGVO — es ist die Leistung, um die Sie gebeten haben. Für die Gesundheitsdaten darin: Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.

Sie erteilen sie mit der Anmeldung selbst — auf einem von zwei Wegen, je nachdem, wo Sie sich anmelden. Melden Sie sich beim Einrichten an, steht die Erklärung im Klartext über den Anmeldeknöpfen, und das Tippen erteilt sie. Melden Sie sich später aus dem Profil an, steht auf demselben Blatt ein Kästchen, das Sie setzen müssen — ohne Haken startet dort keine Anmeldung. Beide Male nennt die Erklärung die Daten beim Namen: dass Ihre Gesundheits- und Fitnessdaten — Gewicht, Ziele, Mahlzeiten und Trainings in Ihrem Konto gespeichert und zwischen Ihren Geräten abgeglichen werden. Sie steht in einer eigenen Zeile, getrennt von der Zustimmung zu diesen Bedingungen, und das Tippen auf einen Anmeldeknopf ist die bestätigende Handlung, die beides erteilt. Mitgebündelt wird nichts, was Sie nicht abwählen könnten: Die Werbeeinstellung bleibt aus, solange Sie sie nicht selbst einschalten.

Widerrufen können Sie sie, indem Sie das Konto löschen; vor der Anmeldung wird nichts hochgeladen.

Wie lange

Bis Sie das Konto löschen. Ihr Tagebuch, Ihr Profil, Ihr Fortschritt und der Kontoeintrag selbst gehen in dem Moment, in dem das Konto geht, und keine Sicherung überlebt sie.

Zwei Dinge werden bewusst länger aufbewahrt, und nur, wenn Sie am Empfehlungsprogramm teilgenommen haben.

  • Haben Sie beim Einrichten den Code einer Freundin oder eines Freundes eingegeben, bleibt die Zeile, die das festhält, nach der Löschung Ihres Kontos bestehen — sonst verschwände die Prämie der anderen Person stillschweigend, obwohl sie nichts falsch gemacht hat. Es bleiben der Code, der Betrag, der Status und das Datum. Ihre E-Mail-Adresse und alles, was Sie eingetragen haben, sind weg, und die Kennung in dieser Zeile ist eine Zufallszahl, die nach der Löschung auf niemanden mehr zeigt.
  • Ist Ihnen jemals eine Prämie in Geld oder als Gutschein ausgezahlt worden — nur möglich vor dem 24. August 2026, siehe Bedingungen des Empfehlungsprogramms —, müssen wir den Beleg dieser Zahlung aufbewahren, und er nennt Sie: Betrag, Verfahren, Datum sowie Name und Anschrift, nach denen wir fragen mussten. § 147 Abs. 3 AO und § 257 Abs. 4 HGB setzen die Frist auf acht Jahre ab dem Ende des Jahres an, in dem der Beleg entstanden ist, und § 160 AO erlaubt dem Finanzamt, genau zu erfahren, wer eine Betriebsausgabe empfangen hat. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, und dies ist der eine Fall, den ein Löschersuchen nicht erreichen kann.

Wie Sie es löschen

In der App unter Profile → Account Actions → Delete Account. Das löscht das Konto selbst, und jedes dazugehörige Dokument geht mit. Es wirkt sofort und lässt sich nicht rückgängig machen. Haben Sie sich mit Apple angemeldet, möchten Sie die App vielleicht zusätzlich unter Einstellungen → Ihr Name → Mit Apple anmelden entfernen; die App kann das nicht für Sie tun und sagt es nach dem Löschen auch selbst.

Wie Sie eine Kopie bekommen

Die App hat unter Profile einen Export PDF Summary Report, der Ihnen eine Zusammenfassung Ihrer Tage, Ihrer Ziele und Ihrer Wiegeergebnisse zuschickt. Er funktioniert ohne Konto, und er ist eine Zusammenfassung und kein vollständiger Export — er enthält nicht jeden Eintrag, den Sie je gemacht haben. Wohin diese Mail geht, steht unter Empfänger.

Für die vollständige Kopie, die Art. 15 und Art. 20 DSGVO Ihnen geben, schreiben Sie an support@cal3d.app. Wir schicken Ihnen dann, was unter Ihrem Konto gespeichert ist, binnen eines Monats, wie Art. 12 Abs. 3 DSGVO es vorsieht.

Was beim Scannen einer Mahlzeit passiert

Ein Scan besteht aus zwei Teilen, die getrennt ablaufen. Für den Datenschutz ist der Unterschied entscheidend:

Die Messung — bleibt auf dem Gerät

Während Sie um den Teller herumfahren, liest die App die Tiefendaten der Kamera und berechnet das Volumen des Essens in Millilitern. Das geschieht vollständig auf Ihrem iPhone. Die Tiefendaten und das Volumen werden nicht übermittelt.

Die Erkennung — das ist es, was das Gerät verlässt

Um festzustellen, was auf dem Teller liegt, braucht es ein Bildmodell, und das läuft nicht auf dem Gerät. Dasselbe Modell beantwortet auch zwei weitere Fragen, die Sie der App stellen können. Es gibt deshalb drei Wege — und nur diese drei —, auf denen etwas von Ihnen dorthin gelangt:

WannWas übermittelt wirdWas nicht
Sie fotografieren eine MahlzeitWas übermittelt wirdgenau ein komprimiertes Bild, zusammen mit der Textanweisung, die das Modell lenktWas nichtdas gemessene Volumen, die Portionsgröße, Ihr Tagebuch
Sie tippen ein Lebensmittel in die SucheWas übermittelt wirddie Wörter, die Sie getippt haben, zusammen mit derselben Art Anweisung — kein BildWas nichtIhr Profil, Ihre Ziele, alles, was Sie früher getippt haben
Sie beschreiben ein Training mit eigenen WortenWas übermittelt wirddie Beschreibung, die Sie getippt haben — kein BildWas nichtIhr Körpergewicht; die Kalorien werden danach auf Ihrem iPhone berechnet

Für alle drei gilt:

  • Unser Endpunkt speichert nichts und schreibt nichts in ein Protokoll. Er reicht die Anfrage durch und gibt die Antwort zurück.
  • Keine Gerätekennung, keine Werbe-ID und kein Benutzername geht an diesen Endpunkt.
  • Es wird nichts gesendet, solange Sie diese eine Handlung nicht auslösen. Die App übermittelt nichts im Hintergrund und nichts nach einem Zeitplan.

Das gehört ausdrücklich gesagt, weil es das Naheliegende wäre: Ihr Körpergewicht wird nicht übermittelt, wenn Sie ein Training beschreiben. Das Modell wird nach der Intensität der Betätigung gefragt, nie nach Kalorien — die werden auf Ihrem iPhone aus einem Gewicht berechnet, das dort bleibt.

Die Kennung, die Ihr Abonnement prüft, ist nicht diese, und sie geht beim Scannen nicht mit. Solange Sie nicht angemeldet sind, ist sie zufällig; sobald Sie es sind, ist es die Kennung Ihres Kontos. Beide sind unter Abonnement und Zahlung beschrieben.

Warum überhaupt ein Endpunkt von uns dazwischensteht

Damit der Zugangsschlüssel zum Modellanbieter nicht in der App steckt. Läge er dort, könnte ihn jeder herausziehen und unser Geld ausgeben. Der Endpunkt ist ein Türsteher und kein weiterer Datensammler.

Die IP-Adresse, und warum wir sie hashen

Damit niemand den Endpunkt leerlaufen lässt, gibt es ein Tageslimit von 120 Analysen. Zählen setzt voraus, dass sich Anfragen unterscheiden lassen. Dafür benutzen wir die IP-Adresse — aber wir speichern sie nicht: Sie läuft zusammen mit einem geheimen Wert durch eine Einwegfunktion, und gespeichert wird nur das Ergebnis. Aus dem Ergebnis lässt sich die IP-Adresse nicht zurückgewinnen, und ohne den geheimen Wert ist es außerhalb dieses Projekts wertlos.

Zweck
Erkennen, was Sie eingetragen haben; Schutz des Dienstes vor Missbrauch
Rechtsgrundlage
Art. 9 Abs. 2 lit. a DSGVO — Ihre ausdrückliche Einwilligung. Ein Foto Ihrer Mahlzeit kann, zusammen mit Ihrem Kalorienziel und Ihrem Gewichtsverlauf gelesen, etwas über Ihre Gesundheit aussagen. Wir behandeln es deshalb nach der strengeren Vorschrift, statt darüber zu streiten, ob sie greift. Art. 6 Abs. 1 lit. a gilt daneben. Für die Missbrauchsgrenze, und nur dafür, Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein Dienst, den wir uns leisten können.
Wenn Sie nichts übermitteln wollen
Dann benutzen Sie die Erkennung einfach nicht. Eintragen von Hand, der Strichcode-Scanner, die Lebensmitteldatenbank, das Tagebuch, Ziele und Gewichtsverlauf funktionieren alle, ohne dass etwas an das Modell geht — es wird nur gesendet, wenn Sie ein Foto aufnehmen oder etwas in die Suche tippen.
Widerruf der Einwilligung
Mit Wirkung für die Zukunft, jederzeit (Art. 7 Abs. 3 DSGVO). Der Weg, den es gibt, ist das Löschen des Kontos — es beendet die Verarbeitung sofort und vollständig. Wir nennen ihn hier so deutlich, weil wir Ihnen keinen Schalter versprechen wollen, den Sie in der App nicht finden würden. Was Sie auf Ihrem Gerät eingetragen haben, bleibt davon unberührt, solange Sie die App behalten.

Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet hier nicht statt. Das Modell schlägt vor; Sie können jeden Wert vor dem Speichern ändern, und auf dieser Grundlage wird nichts über Sie entschieden.

Verarbeitung durch künstliche Intelligenz

Dieser Abschnitt steht bewusst für sich. Die Richtlinien des App Store verlangen zweierlei: dass die Weitergabe an Dritte klar offengelegt wird — „including with third-party AI“ — und dass vorher eine ausdrückliche Erlaubnis eingeholt wird. Dieser Abschnitt ist die Offenlegung.

Die Einwilligung dafür haben Sie bei der Anmeldung erteilt — dieselbe, die unter Konto und Abgleich beschrieben ist. Über den Anmeldeknöpfen steht die Erklärung im Klartext und nennt die Daten beim Namen. Einen zweiten, eigenen Dialog vor dem ersten Scan gibt es nicht: Es ist dieselbe Verarbeitung derselben Gesundheitsdaten, und zwei Einwilligungen für dieselbe Sache wären keine zusätzliche Sicherheit, sondern eine Verwirrung.

Ausgelöst wird trotzdem immer von Ihnen: Sie machen das Foto und senden es, oder Sie tippen einen Eintrag und suchen. Ohne diese Handlung geht nichts hinaus. Die Volumenmessung ist davon in keinem Fall betroffen; sie läuft auf Ihrem iPhone und sendet nichts.

Was Sie übergeben, wird vom KI-Modell eines Dritten ausgewertet:

Vermittler
OpenRouter, Inc., USA — Datenschutzerklärung
Modell
google/gemini-3.5-flash von Google, mit google/gemini-3-flash-preview als Rückfall. Andere Modelle sind auf dem Server gesperrt und werden abgewiesen.
Was das Modell bekommt
eines von drei Dingen, nie mehr als eines auf einmal: ein Foto Ihrer Mahlzeit, den Lebensmittelnamen, den Sie getippt haben, oder das Training, das Sie beschrieben haben — jeweils mit der Textanweisung, die das Modell lenkt, und sonst nichts
Was das Modell zurückgibt
bei einer Mahlzeit eine Liste vermuteter Zutaten mit geschätzten Anteilen; bei einem Training, wie anstrengend die Betätigung ist und wie lange sie gedauert hat

Was wir hier nicht zusichern

Wir können Ihnen nicht zusichern, dass das Übermittelte beim Modellanbieter nicht zum Training verwendet wird. Ob und wie lange es dort verarbeitet wird, richtet sich nach den oben verlinkten Bedingungen von OpenRouter und Google. Wir schreiben das auf, statt ein Versprechen zu geben, über das wir nicht verfügen.

Und einen Unterschied nennen wir lieber, als ihn zu glätten: Die Datenschutzerklärung des Vermittlers sagt zu, Bilddateien nicht länger aufzubewahren, als eine Anfrage es braucht. Für getippten Text gibt es keine entsprechende Zusage. Behandeln Sie die beiden Freitextfelder deshalb als das, was sie sind — Text, der Ihr Gerät verlässt.

Daraus folgt der praktische Rat: Fotografieren Sie den Teller, nicht den Tisch, und tippen Sie das Lebensmittel oder das Training — nicht eine Diagnose, ein Medikament oder etwas über eine andere Person. Was nicht im Bild und nicht im Feld steht, kann nicht übermittelt werden.

Kein Modell entscheidet für sich, was in Ihrem Tagebuch landet: Die Mengen werden auf Ihrem Gerät anhand der Messung korrigiert, und Sie können jeden Wert vor dem Speichern ändern. Wie das genau abläuft, steht auf der Methodenseite.

Empfänger auf einen Blick

Die Tabelle nennt jeden Dienst, der etwas von Ihren Daten zu sehen bekommt. Das sind alle — die Liste ist nicht gekürzt.

EmpfängerWas er siehtZweckOrt
Supabase, Inc.Was er siehtdas Foto oder den getippten Text, während er durchläuft, den Hashwert Ihrer IP-Adresse, eine von Ihnen gemeldete Fehlschätzung samt allem, was Sie hineinschreiben, und — nur wenn Sie sich anmelden — Ihr Konto und die damit abgeglichenen DokumenteZweckBetrieb unseres Analyse-Endpunkts, Entgegennahme Ihrer Meldungen über falsche Schätzungen und Speicherung Ihrer abgeglichenen Daten, wenn Sie ein Konto habenOrtEU (Frankfurt, eu-central-1)
OpenRouter, Inc.Was er siehtdas Foto oder den getippten Text, zusammen mit der Anweisung, die dazugehörtZweckWeiterleitung der Anfrage an das ModellOrtVereinigte Staaten
Google LLC (Sign in with Google)Was er siehtIhre Google-Konto-Kennung, Ihren Namen und Ihre E-Mail-Adresse — nur wenn Sie diesen Anmeldeweg wählenZweckIhre AnmeldungOrtVereinigte Staaten
Google LLC (Gemini)Was er siehtdas Foto oder den getippten TextZweckErkennung des Gerichts oder des EintragsOrtVereinigte Staaten
Open Food FactsWas er siehtdie gescannte Strichcode-Nummer und Ihre IP-AdresseZweckNährwertdaten für verpackte ProdukteOrtFrankreich
Resend, Inc.Was er siehtIhren Namen und Ihre E-Mail-Adresse sowie die angeforderte Zusammenfassung: Ihre Ziele, Ihre Tagessummen und Ihre WiegeergebnisseZweckVersand des von Ihnen angeforderten ZusammenfassungsberichtsOrtVereinigte Staaten
Apple Distribution International Ltd.Was er siehtKauf- und Abrechnungsdaten und — wenn Sie „Mit Apple anmelden“ nutzen — dass Sie sich angemeldet habenZweckVerkauf und Abrechnung der App sowie Prüfung Ihrer Apple-AnmeldungOrtCork, Irland
Google Commerce LimitedWas er siehtKauf- und Abrechnungsdaten — Ihr Zahlungsmittel erreicht uns nieZweckVerkauf und Abrechnung der App auf AndroidOrtDublin, Irland
RevenueCat, Inc.Was er siehtden Kaufstatus und eine Kennung: eine zufällige, solange Sie nicht angemeldet sind, und die Kennung Ihres Kontos, sobald Sie es sindZweckPrüfung, ob ein Abonnement aktiv istOrtVereinigte Staaten
650 Industries, Inc. (Expo)Was er siehtdas Push-Token Ihres Geräts, das dort gespeichert wird, und den Text der Nachricht selbst — „You earned $5“ —, den Expo nur so lange hält, wie die Weitergabe an Apple dauertZweckZustellung der Nachricht, dass eine Empfehlungsprämie entstanden istOrtVereinigte Staaten
Google LLC (Firebase Analytics and Crashlytics)Was er siehtwelche Bildschirme Sie nutzen, auf welchem Weg Sie eine Mahlzeit eingetragen haben und ob ein Scan gelungen ist — als Ereignisnamen ohne jeden Wert — sowie, wenn die App abstürzt, den technischen Absturzbericht; nie, was Sie essen, Ihr Gewicht, Ihren Namen oder Ihre E-Mail-AdresseZweckAnonyme Nutzungsstatistik (nur, wenn Sie es erlauben) und AbsturzberichteOrtVereinigte Staaten
Vercel Inc.Was er siehtdie Server-Protokolle dieser WebsiteZweckBetrieb der WebsiteOrtdem weltweiten Edge-Netz von Vercel
IONOS SEWas er siehtalles, was Sie uns per E-Mail schickenZweckBetrieb unseres PostfachsOrtDeutschland

Wo ein Anbieter in unserem Auftrag verarbeitet, bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO, soweit die Verarbeitung unter diese Vorschrift fällt. Sie verpflichten die Anbieter zur Vertraulichkeit, dazu, nach unseren Weisungen zu handeln, und dazu, die Daten ausschließlich für den hier genannten Zweck zu verwenden.

Jeder hier genannte Dritte ist damit auf das Schutzniveau verpflichtet, das diese Erklärung beschreibt — einschließlich der Einschränkung, die im nächsten Absatz ausdrücklich steht. Eine Zusage, die über das hinausginge, was wir durchsetzen können, wäre keine Zusage.

Eine Ausnahme nennen wir ausdrücklich: Beim Modellanbieter gilt diese Zusicherung nur im Rahmen seiner eigenen Bedingungen. Was dort mit einem übermittelten Bild geschieht — insbesondere, ob es zum Training verwendet wird —, können wir nicht garantieren. Der Abschnitt Verarbeitung durch künstliche Intelligenz sagt genau das, und wir wiederholen es hier, statt an einer Stelle etwas zu versprechen und es an einer anderen zurückzunehmen.

Wir verkaufen keine Daten. Es gibt kein Werbenetzwerk und kein anbieterübergreifendes Tracking, weder in der App noch auf dieser Website, und diese Website setzt keinerlei Analyse ein. Die App kann anonyme Nutzungsstatistik und Absturzberichte an Google senden — der Abschnitt Nutzungsstatistik und Absturzberichte sagt, was genau, wann, und wie Sie es abschalten.

Eines ist Werbung, und Sie schalten es selbst ein. Die App bietet an, Ihnen Tipps, neue Funktionen und Angebote per E-Mail zu schicken. Das ist aus, solange Sie es nicht einschalten — beim Einrichten der App oder später unter Profile → Preferences → Marketing emails, wo derselbe Schalter es wieder ausschaltet. Rechtsgrundlage ist Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, und Sie können sie jederzeit nach Art. 7 Abs. 3 ohne Angabe von Gründen widerrufen; der Widerruf berührt nicht, was vorher gesendet wurde. Wenn Sie ein Konto haben, ist diese Einstellung Teil Ihres abgeglichenen Profils.

Hinweis zu Apple und Google: Ihre Datenschutzerklärungen sind bei Apple und Google abrufbar. Auf deren Verarbeitung haben wir keinen Einfluss.

Übermittlungen in die Vereinigten Staaten

Einige der oben genannten Empfänger sitzen in den Vereinigten Staaten. Was für jeden von ihnen einzeln gilt, steht unten — denn die Wege sind wirklich verschieden, und ein einziger Sammelsatz hätte das verdeckt.

EmpfängerLandAuf welcher Grundlage
Supabase, Inc.LandVereinigte Staaten (Firmensitz)Auf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Standardvertragsklauseln
OpenRouter, Inc.LandVereinigte StaatenAuf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Standardvertragsklauseln
Google LLC (Sign in with Google)LandVereinigte StaatenAuf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Standardvertragsklauseln
Google LLC (Gemini)LandVereinigte StaatenAuf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Weiterübermittlung unter denselben Klauseln
Resend, Inc.LandVereinigte StaatenAuf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Standardvertragsklauseln
RevenueCat, Inc.LandVereinigte StaatenAuf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Standardvertragsklauseln
650 Industries, Inc. (Expo)LandVereinigte StaatenAuf welcher GrundlageArt. 46 Abs. 2 lit. c DSGVO — Standardvertragsklauseln
Google LLC (Firebase Analytics and Crashlytics)LandVereinigte StaatenAuf welcher GrundlageArt. 45 DSGVO — EU-US Data Privacy Framework
Vercel Inc.LandVereinigte StaatenAuf welcher GrundlageArt. 45 DSGVO — EU-US Data Privacy Framework

Was das im Einzelnen bedeutet

Supabase, Inc.
Die Daten selbst bleiben in Frankfurt. Eine Übermittlung entsteht nur, wenn Supabase zur Verwaltung aus den Vereinigten Staaten in das Projekt greift. Supabase ist nicht nach dem EU-US Data Privacy Framework zertifiziert.
OpenRouter, Inc.
Nicht nach dem EU-US Data Privacy Framework zertifiziert. OpenRouter sagt die Standardvertragsklauseln in seiner eigenen Datenschutzerklärung zu, und der Auftragsverarbeitungsvertrag gilt für gewerbliche Nutzer nach Ziffer 10.2 seiner Bedingungen automatisch.
Google LLC (Sign in with Google)
Sie erreichen Google beim Tippen auf den Knopf direkt von Ihrem Gerät aus. Was Google in diesem Moment erfährt, liegt zwischen Ihnen und Google nach dessen eigenen Bedingungen. Bei uns kommen danach die Kennung, Ihr Name und Ihre E-Mail-Adresse an.
Google LLC (Gemini)
Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert, aber diese Zertifizierung trägt die Übermittlung nicht: Wir senden selbst nichts an Google. Die Daten erreichen Google über OpenRouter — es gilt deshalb die Weiterübermittlungsklausel der Standardvertragsklauseln.
Resend, Inc.
Resend bindet die EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914) in seinem Zusatz zur Auftragsverarbeitung ein. Dorthin geht nichts, solange Sie nicht auf „Export PDF Summary Report“ tippen, und die Adresse ist die, die Sie selbst eintippen.
RevenueCat, Inc.
Nicht nach dem EU-US Data Privacy Framework zertifiziert.
650 Industries, Inc. (Expo)
Expo gibt zusätzlich an, das EU-US Data Privacy Framework einzuhalten. Genannt sind hier die Klauseln, weil eine Zertifizierung auslaufen kann und die Klauseln dann weitergelten. Es wird nichts gesendet, solange Sie Mitteilungen nicht erlaubt haben und niemand Ihren Einladungscode benutzt hat.
Google LLC (Firebase Analytics and Crashlytics)
Google LLC ist nach dem Framework zertifiziert, und Googles Datenverarbeitungsbedingungen binden es zusätzlich an die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c. Nutzungsdaten werden auf Google-Servern in der EU erhoben und dann auf Googles Analytics-Servern verarbeitet; Absturzberichte gehen direkt an Google in den Vereinigten Staaten.
Vercel Inc.
Vercel Inc. ist nach dem Framework zertifiziert und stützt sich zusätzlich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c.

Für jeden von ihnen haben wir außerdem geprüft, ob diese Klauseln im betreffenden Land tatsächlich wirksam sein können. Eine Kopie der Klauseln erhalten Sie kostenlos, wenn Sie uns unter support@cal3d.app danach fragen.

Wo die Tabelle Standardvertragsklauseln nennt, ist das der Weg, zu dem sich der Anbieter in seinen eigenen Bedingungen und seinem Auftragsverarbeitungsvertrag verpflichtet — bei OpenRouter erstreckt sein Vertragswerk diesen Vertrag automatisch auf gewerbliche Nutzer wie uns. Wir nennen den Weg, der tatsächlich gilt, statt einen Vertrag zu beschreiben, den wir nicht unterschrieben haben.

Für die Bildanalyse ist die Übermittlung zudem zwingend erforderlich, um die von Ihnen gewünschte Leistung zu erbringen — ein gleichwertiges, in der EU betriebenes Modell steht uns nicht zur Verfügung.

Was das für Sie bedeutet, im Klartext: Die Vereinigten Staaten bieten kein dem europäischen gleichwertiges Datenschutzniveau. Behörden dort können unter bestimmten Voraussetzungen auf Daten zugreifen, und die Rechtsbehelfe für Menschen in der EU sind begrenzt. Wenn Sie das nicht wollen, gibt es genau zwei Dinge zu meiden: die Scan-Funktion und die Bitte an die App, Ihnen einen Zusammenfassungsbericht zu schicken. Alles andere bleibt entweder auf Ihrem iPhone oder innerhalb der EU — die Strichcode-Abfrage geht an Open Food Facts in Frankreich, und Ihre abgeglichenen Kontodaten liegen in Frankfurt.

Strichcode-Abfrage

Wenn Sie den Strichcode eines verpackten Produkts scannen, fragt die App dessen Nährwerte bei Open Food Facts ab — einer gemeinnützigen, offenen Lebensmitteldatenbank mit Sitz in Frankreich.

Übermittelt wird die Strichcode-Nummer. Aus technischen Gründen erfährt der Dienst dabei auch Ihre IP-Adresse, denn ohne sie könnte keine Antwort zurückkommen. Fotos und Tagebuchdaten werden nicht übermittelt.

Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO — ohne die Abfrage gäbe es für das gescannte Produkt keine Nährwerte
Datenschutzerklärung des Anbieters
Open Food Facts

Apple Health

Cal 3D kann zwei Werte aus Apple Health lesen, und nur diese beiden: Ihre Schrittzahl und die aktiv verbrauchte Energie. Sie erscheinen auf der Aktivitätskarte neben dem, was Sie eingetragen haben. Mehr wird nicht gelesen — keine Trainings, keine Herzfrequenz, kein Gewicht, kein Schlaf.

Cal 3D schreibt nie nach Apple Health. Was Sie hier eintragen, erscheint dort nicht. Die Verbindung läuft in eine Richtung.

Sie werden einmal danach gefragt, und iOS fragt — nicht wir. Sie können die Freigabe jederzeit in der Health-App unter Teilen → Apps zurücknehmen oder unter Einstellungen → Datenschutz & Sicherheit → Health. Die App funktioniert weiter; die Aktivitätskarte zeigt dann, dass keine Verbindung besteht.

Die beiden Werte bleiben auf dem Gerät. Sie werden für den Tag, den Sie ansehen, frisch gelesen, angezeigt und nicht gespeichert. Sie werden nicht an uns übermittelt, sind nicht Teil des Kontoabgleichs und gehen nie an das Erkennungsmodell. Ob Sie überhaupt verbunden haben, wird je Gerät gemerkt und ist bewusst vom Abgleich ausgenommen — eine Freigabe auf einem Telefon sagt nichts über ein anderes.

Wenn Sie auch die Apple-Watch-App nutzen, liest die Uhr dieselben zwei Werte aus Apple Health auf der Uhr selbst und fragt Sie dafür gesondert. Eine Freigabe, die Sie auf dem Telefon erteilt haben, überträgt sich nicht.

Rechtsgrundlage
Art. 9 Abs. 2 lit. a DSGVO — Ihre ausdrückliche Einwilligung, erteilt in Apples eigenem Freigabedialog für genau diese zwei Datenarten. Art. 6 Abs. 1 lit. a gilt daneben. Ein Widerruf in der Health-App beendet das Lesen sofort.
Empfänger
Keine. Die Werte verlassen das Gerät nicht.
Wie lange
Nicht gespeichert. Für den Tag auf dem Bildschirm gelesen, danach weg.

Eine falsche Schätzung melden

Wenn eine Erkennung falsch ist, können Sie es uns sagen. Das ist völlig freiwillig, und es wird nichts gesendet, solange Sie nicht darauf tippen.

Bei uns kommt der Eintrag an, den Sie melden — der Posten, die Werte, die wir angezeigt haben, und alles, was Sie in die Notiz tippen. Zwei weitere Dinge werden damit gespeichert, und keines davon ist ein Name: ein Einweg-Hashwert Ihres Geräts und, davon getrennt, ein Zähler, der begrenzt, wie viele Meldungen ein Gerät am Tag senden kann. Beide gibt es, damit der Endpunkt nicht geflutet werden kann; sie dienen nicht dazu, Sie wiederzuerkennen.

Was wir damit tun, im Klartext: Wir lesen die Meldungen, um zu finden, wo die Erkennung falsch liegt, und wir bewahren sie in drei Gruppen auf — eine zum Lernen, eine zum Prüfen und eine zurückgehaltene, damit eine spätere Messung ehrlich ist. So wird eine Erkennung besser. Das heißt: Ihre Meldung kann in Material landen, mit dem das von uns benutzte Modell verbessert wird.

Zweck
Falsche Erkennungen finden und beheben und messen, ob eine Änderung geholfen hat
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO für den betrieblichen Teil — unser berechtigtes Interesse ist eine Erkennung, die besser wird statt schlechter. Für die Gesundheitsdaten in einer Meldung Art. 9 Abs. 2 lit. a DSGVO: die ausdrückliche Einwilligung, die Sie mit der Anmeldung erteilt haben und die die Gesundheitsdaten abdeckt, die wir für Sie verarbeiten. Eine Meldung zu senden ist immer Ihre eigene, bewusste Handlung — es wird nichts gesendet, solange Sie nicht darauf tippen.
Wie lange
Ein Jahr. Das Datum steht in der Zeile selbst und nicht nur im Aufräum-Auftrag, damit ein vergessener Auftrag die Frist nicht stillschweigend verlängern kann. Der Tageszähler geht nach zwei Tagen.
Empfänger
Supabase, Frankfurt. Weiter geht nichts.

Der Zusammenfassungsbericht, den Sie sich selbst schicken

Ein Tippen auf Export PDF Summary Report schickt eine Zusammenfassung Ihrer Tage, Ihrer Ziele und Ihrer Wiegeergebnisse an eine E-Mail-Adresse, die Sie eintippen. Es passiert nur, wenn Sie darum bitten.

Zwei Dinge geschehen dann, und das zweite übersieht man leicht, deshalb steht es hier ausdrücklich. Erstens geht die Mail über unseren Versanddienst Resend, Inc. in den Vereinigten Staaten hinaus. Zweitens bleibt der Bericht selbst drei Tage auf unserem Server, damit der Download-Link in der Mail funktioniert. Der Link ist eine zufällige, nicht erratbare Adresse, und er ist die gesamte Berechtigung: Wer ihn hat, kann den Bericht öffnen. Behandeln Sie ihn wie ein Passwort und leiten Sie die Mail nicht weiter.

Ihre E-Mail-Adresse wird nicht mitgespeichert — nur ein Einweg-Hashwert davon, den es gibt, damit niemand von vielen Geräten aus ein Postfach zubomben kann. Aus demselben Grund gibt es zwei Tageslimits: zwanzig Sendungen je Absender und zehn je Empfänger.

Zweck
Ihnen den angeforderten Bericht schicken und Ihnen danach den Download ermöglichen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO — Sie haben darum gebeten. Für die Gesundheitsdaten darin Art. 9 Abs. 2 lit. a DSGVO: die ausdrückliche Einwilligung, die Sie mit der Anmeldung erteilt haben. Die Tageslimits stützen sich auf Art. 6 Abs. 1 lit. f: Ein öffentlicher Endpunkt, der Mail versendet, ist ohne sie ein Spam-Relais.
Wie lange
Drei Tage, dann eine Stunde später durch einen geplanten Auftrag gelöscht. Der Ablauf steht in der Zeile selbst, und die Funktion, die den Download ausliefert, prüft ihn — nicht den Kalender. Die Mail in Ihrem Postfach gehört Ihnen und liegt außerhalb unserer Reichweite.
Empfänger
Resend, Inc. (Vereinigte Staaten) für die Zustellung; die gespeicherte Kopie bleibt bei Supabase in Frankfurt.

Abonnement und Zahlung

Wenn Sie ein Abonnement abschließen, läuft die Zahlung vollständig über Apples App Store. Zahlungsdaten sehen wir nie. Ihre Kartennummer, Ihre Rechnungsanschrift und Ihr Name erreichen uns nicht.

Damit die App weiß, ob Ihr Abonnement aktiv ist, nutzen wir RevenueCat. Dorthin gehen der Kaufstatus und eine Kennung — eine zufällige, solange Sie nicht angemeldet sind, und die Kennung Ihres Kontos, sobald Sie es sind. Kein Name und keine E-Mail-Adresse.

Wir halten außerdem auf unserer eigenen Seite einen Beleg jeder Kaufmeldung. Er trägt dieselbe Kennung und die Meldung so, wie der Store sie geschickt hat. Es gibt ihn aus einem Grund: Der Store kann dieselbe Meldung zweimal zustellen, und ohne diesen Beleg würde die zweite Zustellung eine Empfehlungsprämie ein zweites Mal auszahlen. Deshalb überlebt er auch die Kontolöschung — ihn zu löschen würde genau diese Lücke wieder aufreißen. Er wird mit Ihrem Konto nicht gelöscht — er steht unter Speicherdauer und Löschung und auf der Seite Daten löschen. Auch Ihren Eintrag bei RevenueCat löschen wir nicht automatisch; schreiben Sie uns, und wir tun es.

Zweck
Freischalten der kostenpflichtigen Funktionen und keine doppelte Auszahlung einer Prämie
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für die Prüfung des Abonnements; Art. 6 Abs. 1 lit. f DSGVO für den Beleg der Kaufmeldung, unser berechtigtes Interesse ist, dieselbe Prämie nicht zweimal zu zahlen
Datenschutzerklärung
RevenueCat

Ein laufendes Abonnement kündigen Sie im Store selbst: Apple-Abonnements verwalten. Wir können das technisch nicht für Sie tun.

Das Empfehlungsprogramm und seine Mitteilung

Wenn jemand beim Einrichten der App Ihren Einladungscode eingibt, werden Sie beide zu diesem Code festgehalten: Sie als die Person, die eingeladen hat, die andere als die, die gekommen ist. Das ist der ganze Sinn des Programms, und daraus entsteht Ihre Prämie.

Die Seite der anderen Person ist bewusst schwächer. Ihr Eintrag ist an Ihr Konto gebunden, aber nicht umgekehrt — löscht sie ihr Konto, bleibt Ihre Prämie. Bei Ihnen ist es anders: Prämien gehören Ihrem Konto, eine Löschung nimmt das Guthaben also mit. Das steht hier und nicht nur auf der Löschseite, weil es die eine Bedingung ist, die Sie etwas kostet.

Die Mitteilung. Wenn Sie Mitteilungen erlaubt haben, senden wir eine, sobald eine Prämie tatsächlich entstanden ist — nie vorher und nie für nichts: Eine Prämie von null löst gar keine Nachricht aus. Für die Zustellung speichern wir ein Push-Token, die Kennung, die Apple Ihrer Installation gibt. Es geht an Expo, das es an Apple weiterreicht. Es ist keine Werbung: Es meldet etwas, das im Rahmen unserer Vereinbarung mit Ihnen bereits geschehen ist — deshalb hängt es nicht am Werbe-Kästchen.

Zweck
Betrieb des Programms und Mitteilung, wenn eine Prämie entstanden ist
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO — das Programm und seine Mitteilung sind Teil dessen, wofür Sie sich angemeldet haben. Festzuhalten, welcher Kauf bereits eine Prämie ausgelöst hat, stützt sich auf Art. 6 Abs. 1 lit. f: unser berechtigtes Interesse ist, dieselbe Prämie nicht zweimal zu zahlen.
Wie lange
Das Push-Token geht, wenn das Konto geht, und ebenso jede Prämie, die Sie für eine Einladung verdient haben — die Datenbank entfernt sie mit. Eine Zeile bleibt bewusst stehen: der Vermerk, dass Sie einmal den Einladungscode einer anderen Person benutzt haben. Er muss bleiben, weil die Person, die Sie eingeladen hat, sonst ihre Prämie verlöre, wenn Sie gehen. Er zeigt auf kein bestehendes Konto mehr.
Empfänger
Supabase (Frankfurt) und 650 Industries, Inc. (Expo) in den Vereinigten Staaten

Nutzungsstatistik und Absturzberichte

Die App kann uns sagen, wie sie benutzt wird — und sie kann uns sagen, wenn sie abstürzt. Beides geht an Google (Firebase Analytics und Firebase Crashlytics), und beides ist so gebaut, dass das, was Sie essen, was Sie wiegen und wer Sie sind, das Gerät nie verlässt.

Was gesendet wird

Nutzungsstatistik: Ereignisnamen ohne Werte. Dass eine Mahlzeit eingetragen wurde, und auf welchem Weg (Scan, Suche, Strichcode, Sprache, von Hand); auf welchem Schritt der Einrichtung Sie waren; ob ein Scan gelungen ist; dass eine Serie gewachsen oder gerissen ist; dass ein Kauf begonnen oder abgeschlossen wurde. Nicht die Mahlzeit, nicht die Kalorien, nicht Ihr Gewicht, nicht den Suchtext, nicht das Foto. Der Katalog der App lässt nur eine feste Liste von Namen zu und weist jeden Wert ab, der nach einer Zahl, einem Lebensmittel, einem Gewicht, einem Namen oder einer E-Mail-Adresse aussieht — diese Abweisung ist im Code getestet, nicht in einem Text versprochen.

Absturzberichte: Wenn die App abstürzt, den technischen Stack-Trace, die App-Version, das Gerätemodell und die Version des Betriebssystems sowie den Zustand der App in diesem Moment. Keine Tagebuchdaten, kein Konto.

Beides trägt eine zufällige Installationskennung, die Google auf dem Gerät erzeugt. Sie ist nicht mit Ihrem Konto, Ihrem Namen oder Ihrer E-Mail-Adresse verknüpft — wir geben Google keine Nutzerkennung — und sie ist nicht die Werbekennung: Die App ist ohne Unterstützung für die Werbekennung gebaut, deshalb greift Apples Tracking-Abfrage nicht.

Jedes einzelne Ereignis

Es sind 39, und keines davon ist geheim: die vollständige Liste nennt jedes Ereignis, was mitreist, und ausdrücklich das, was nie mitreist. Die Seite ist aus dem Quelltext der App erzeugt und kann deshalb nicht von dem abweichen, was die App wirklich tut. Sie ist auf Englisch, weil die Ereignisnamen es sind.

Auf welcher Grundlage, und wie Sie es abschalten

Die Nutzungsstatistik braucht Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Die App fragt einmal, auf ihrem ersten Bildschirm; vor Ihrer Zustimmung wird nichts erhoben, und nichts, was vorher passiert ist, wird später nachgesendet. Sie widerrufen sie unter Profile → Manage Personalization Preferences, jederzeit und ohne Angabe von Gründen (Art. 7 Abs. 3). Auf demselben Bildschirm stehen unter What you share fünf einzelne Schalter — Einstieg, Essen erfassen, App-Nutzung, Abo, Fehler —, sodass Sie eine Gruppe abschalten und die übrigen laufen lassen können (ErwG 32 DSGVO: Einwilligung „für bestimmte Verarbeitungszwecke“). Der Widerruf beendet die Erhebung; er berührt nicht, was vorher gesendet wurde.

Absturzberichte stützen sich auf unser berechtigtes Interesse an einer App, die nicht abstürzt (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 Nr. 2 TDDDG): Ein Absturz ist ein Fehler, den wir ohne den Bericht nicht finden, und der Bericht enthält nichts aus Ihrem Tagebuch. Sie können jederzeit unter Profile → Manage Personalization Preferences widersprechen; der Schalter wirkt sofort.

Wer es verarbeitet, und wo

Google LLC als unser Auftragsverarbeiter nach Googles Datenverarbeitungsbedingungen. Nutzungsdaten werden auf Google-Servern in der EU erhoben und dann auf Googles Analytics-Servern verarbeitet; Absturzberichte gehen an Google in den Vereinigten Staaten. Die Übermittlung ist unter Übermittlungen in die Vereinigten Staaten dargestellt.

Wie lange

Nutzungsdaten auf Ereignisebene: 14 Monate bei Google, danach nur noch aggregierte Berichte ohne die Installationskennung. Absturzberichte: 90 Tage. Wir halten von beidem keine Kopie über das hinaus, was Google uns anzeigt.

Was wir damit tun

Wiederkehr-Kurven (wie viele nach einer Woche zurückkommen), an welcher Stelle Menschen die Einrichtung verlassen, welcher Eintragungsweg benutzt wird, und welche Abstürze wie viele Installationen treffen. Nichts Einzelnes: Die Fragen richten sich an die App, nicht an Sie.

Sicherheit bei der Übertragung

Alles, was zwischen Ihrem Gerät und uns unterwegs ist, ist bei der Übertragung verschlüsselt: sowohl der Abruf dieser Website als auch jede Anfrage, die die App an unseren Analyse-Endpunkt richtet. Wir setzen TLS (HTTPS) nach aktuellem Stand ein; unverschlüsselte Verbindungen werden nicht angenommen.

Der Zugangsschlüssel zum Modellanbieter liegt nicht in der App, sondern allein auf dem Server — genau deshalb gibt es den Endpunkt überhaupt. Die IP-Adresse läuft vor der Speicherung mit einem geheimen Wert durch eine Einwegfunktion; aufbewahrt wird nur das Ergebnis.

Protokolle des Analyse-Endpunkts

Auch der Endpunkt führt Protokolle — das tut jeder Server, und das hier wegzulassen wäre die bequemere, aber unvollständige Antwort. Protokolliert wird Technisches: Zeitstempel, Ausgang der Anfrage und Fehlermeldungen. Das Foto erscheint in keinem Protokoll. Die aufrufende IP-Adresse wird für das Tageslimit gelesen und nur als Hashwert gespeichert.

Wo
Supabase, EU (Frankfurt, eu-central-1)
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem sicheren, funktionierenden und bezahlbaren Dienst
Speicherdauer
wenige Tage, danach automatisch von der Plattform gelöscht

Diese Website

Für cal3d.app gelten andere Regeln als für die App — hier passiert erheblich weniger.

Keine Cookies, keine Analyse

Diese Website setzt keine Cookies, speichert überhaupt nichts in Ihrem Browser — weder im lokalen Speicher noch im Sitzungsspeicher — und bindet keine Analysedienste, Werbenetzwerke oder Zählpixel ein. Die Schrift wird von unserem eigenen Server ausgeliefert, es wird also auch keine Verbindung zu einem Schriftdienst geöffnet.

Deshalb gibt es kein Einwilligungsbanner: § 25 Abs. 1 TDDDG verlangt eine Einwilligung für das Speichern von Informationen auf Ihrem Gerät — und nichts, was darunterfällt, geschieht hier. Ein Banner würde eine Verarbeitung nahelegen, die es nicht gibt.

Sie können das in weniger als einer Minute selbst nachprüfen: Öffnen Sie auf einer beliebigen Seite dieser Website die Entwicklerwerkzeuge Ihres Browsers und sehen Sie sich Speicher und Netzwerk an. Beides bleibt leer, abgesehen von den Dateien dieser Website selbst.

Server-Protokolle

Diese Website wird von Vercel Inc., 440 N Barranca Avenue #4133, CA 91723 Covina, USA betrieben (Datenschutzerklärung); die Server stehen in dem weltweiten Edge-Netz von Vercel. Beim Abruf einer Seite übermittelt Ihr Browser technisch notwendige Angaben, die der Betreiber kurz protokolliert: IP-Adresse, Zeitstempel, abgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem. Diese Protokolle dienen dem sicheren Betrieb und der Fehlersuche. Sie werden nicht mit anderen Daten zusammengeführt und nicht zur Bildung von Nutzungsprofilen verwendet.

Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem technisch einwandfreien und sicheren Betrieb
Speicherdauer
in der Regel wenige Tage, danach automatische Löschung

Wenn Sie uns schreiben

Wenn Sie uns eine E-Mail schicken, verarbeiten wir Ihre Adresse und den Inhalt Ihrer Nachricht, um sie zu beantworten. Das ist unvermeidbar — ohne Adresse keine Antwort.

Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO bei Anfragen mit Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Beantwortung von Anfragen
Speicherdauer
bis Ihr Anliegen erledigt ist, danach höchstens sechs Monate für Rückfragen. Wo handels- oder steuerrechtliche Aufbewahrungspflichten bestehen, gelten stattdessen die gesetzlichen Fristen.

Unser Postfach betreibt IONOS SE, Montabaur, Deutschland (Datenschutzerklärung). Technisch sieht dieser Anbieter alles, was Sie uns schreiben — deshalb steht er in der Empfängertabelle. Schicken Sie uns nichts, was Sie dort nicht liegen haben möchten; für besonders vertrauliche Anliegen erreichen Sie uns auch per Post unter der Anschrift im Impressum.

Was mit Ihrer Nachricht danach passiert

Damit ein dringendes Anliegen nicht liegen bleibt, sieht ein Programm stündlich in das Postfach und stuft neue Nachrichten ein — nach festen Regeln, nicht nach Gefühl: Anwaltspost, Auskunftsverlangen, Fehlermeldungen, Werbung. Wir bekommen daraufhin eine kurze Mitteilung auf das Telefon.

Diese Mitteilung läuft über einen Messenger, der außerhalb der EU betrieben wird. Deshalb steht in ihr nichts aus Ihrer Nachricht: nicht der Text, nicht der Betreff, nicht Ihre Adresse. Hinaus geht nur die Einstufung und ein kurzes Kürzel, das allein wir Ihrer Nachricht zuordnen können. Gelesen wird Ihre Nachricht in unserem Postfach, von uns.

Ein Sprachmodell bekommt Ihre Nachricht nicht zu sehen. Es beurteilt ausschließlich Post von Unternehmen — etwa von Apple oder von unseren technischen Dienstleistern. Der Grund ist einfach: In einer Nachricht an eine Ernährungs-App stehen oft Angaben über die Gesundheit, und die stehen nach Art. 9 DSGVO unter besonderem Schutz. Das ist keine Absichtserklärung, sondern im Programm festgelegt: Post von Privatpersonen wird gar nicht erst herausgegeben.

Bewerbungen

Wenn Sie sich bei uns bewerben, verarbeiten wir Ihre Bewerbung ausschließlich für das Auswahlverfahren: Anschreiben, Lebenslauf, Zeugnisse und alles Weitere, was Sie uns schicken.

Rechtsgrundlage
§ 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO — Entscheidung über die Begründung eines Beschäftigungsverhältnisses
Empfänger
niemand außerhalb des Unternehmens; technisch der Betreiber unseres Postfachs (IONOS SE)
Speicherdauer
sechs Monate nach Abschluss des Verfahrens, danach Löschung. Wenn Sie möchten, dass wir Sie länger im Blick behalten, sagen Sie es — wir fragen vorher bei Ihnen nach.

Sie können dieser Speicherung jederzeit widersprechen; wir löschen die Korrespondenz dann, sofern keine Aufbewahrungspflicht entgegensteht.

Speicherdauer und Löschung

Was wie lange aufbewahrt wird, auf einen Blick:

DatenWoWie lange
Tagebuch, Profil, FortschrittWoauf Ihrem Gerät; mit Konto zusätzlich bei Supabase, EU (Frankfurt, eu-central-1)Wie langebis Sie es in der App löschen, die App entfernen oder das Konto löschen
Empfehlungszeile, wenn Sie den Code einer anderen Person eingegeben habenWoSupabase, EU (Frankfurt, eu-central-1)Wie langebleibt nach der Löschung des Kontos — sonst verschwände die Prämie der anderen Person. Es bleiben der Code, der Betrag, der Status und das Datum; die Kennung darin zeigt nach der Löschung auf niemanden
Beleg einer an Sie ausgezahlten PrämieWoSupabase, EU (Frankfurt, eu-central-1)Wie langeacht Jahre ab dem Ende des Jahres, in dem der Beleg entstanden ist (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB) — dies ist der eine Fall, den ein Löschersuchen nicht erreichen kann
Foto einer MahlzeitWodurchgereicht, nicht gespeichertWie langebei uns gar nicht; beim Modellanbieter nach dessen Bedingungen
Eine von Ihnen gemeldete FehlschätzungWoSupabase, EU (Frankfurt, eu-central-1)Wie langeautomatisch gelöscht ein Jahr nach dem Absenden, einschließlich allem, was Sie in die Notiz getippt haben
Hashwert der IP-Adresse (Grenze der Fotoanalyse)WoKontingenttabelle bei Supabase, EU (Frankfurt, eu-central-1)Wie langehöchstens sieben Tage — die Bereinigung läuft in der Kontingentprüfung selbst, bei jedem Aufruf, sie hängt also an keinem geplanten Auftrag
Hashwert Ihres Geräts (Grenze für Meldungen)Wobei der Meldung, bei Supabase, EU (Frankfurt, eu-central-1)Wie langeder Zähler geht nach zwei Tagen; der Hashwert geht mit der Meldung nach einem Jahr
Hashwert der Adresse, an die ein Bericht geschickt wurdeWobeim Download-Link, bei Supabase, EU (Frankfurt, eu-central-1)Wie langedrei Tage, dann eine Stunde nach Ablauf des Links gelöscht
Server-Protokolle der WebsiteWobeim Betreiber (Vercel Inc.)Wie langewenige Tage
Protokolle des Analyse-EndpunktsWoSupabase, EU (Frankfurt, eu-central-1)Wie langewenige Tage
Kauf- und AbrechnungsdatenWoApple Distribution International Ltd.Wie langegesetzliche Aufbewahrung beim Store — wir sehen sie nie und haben keinen Zugriff darauf, können sie also weder lesen noch für Sie löschen
Abonnement-KennungWoRevenueCat, USAWie langesolange das Abonnement dort verzeichnet ist. Eine Kontolöschung erreicht sie nicht — schreiben Sie uns, und wir löschen sie
Beleg einer KaufmeldungWoSupabase, EU (Frankfurt, eu-central-1)Wie langebleibt nach der Kontolöschung — ihn zu löschen ließe dieselbe Meldung eine Empfehlungsprämie ein zweites Mal auszahlen
Mitteilungs-Token Ihres GerätsWoSupabase, EU (Frankfurt, eu-central-1); bei einer entstandenen Prämie an Expo, USAWie langebis Sie das Konto löschen, das es mitnimmt — überhaupt nur gespeichert, wenn Sie Mitteilungen erlaubt haben
Nutzungsstatistik (Ereignisnamen, nur mit Ihrer Einwilligung)WoGoogle (Firebase Analytics): in der EU erhoben, auf Googles Analytics-Servern verarbeitetWie lange14 Monate auf Ereignisebene, danach nur aggregierte Berichte
AbsturzberichteWoGoogle (Firebase Crashlytics), Vereinigte StaatenWie lange90 Tage
BewerbungenWoPostfachWie langesechs Monate nach Abschluss des Verfahrens
E-Mails an unsWoPostfachWie langebis erledigt, höchstens sechs Monate

Wie Sie alles Schritt für Schritt löschen, steht auf der Seite Daten löschen.

Müssen Sie diese Daten überhaupt bereitstellen?

Kurze Antwort: nein. Es gibt keine gesetzliche und keine vertragliche Pflicht, uns irgendetwas zu geben. Sie müssen kein Konto anlegen, keinen Namen nennen und keine E-Mail-Adresse hinterlassen — Eintragen, Scannen, der Strichcode-Leser, die Datenbank, Trainings und der Zusammenfassungsbericht funktionieren alle ohne eines. Ein Konto bringt den Abgleich zwischen Ihren Geräten und die Rückkehr Ihres Tagebuchs nach einer Neuinstallation.

Eines braucht ein Konto, und es gehört nicht zum Ernährungstagebuch: Prämien für das Werben einer Freundin oder eines Freundes sind an ein Konto gebunden, weil eine Prämie jemandem gutgeschrieben werden muss.

Maßgeblich ist hier eine technische Notwendigkeit, keine Pflicht:

  • Foto einer Mahlzeit: keine Übermittlung, keine Erkennung. Wenn Sie das nicht wollen, benutzen Sie die Erkennung nicht — Tagebuch, Volumenmessung, Ziele und Fortschritt laufen ohne jede Übermittlung weiter.
  • Strichcode-Abfrage: übermittelt die Strichcode-Nummer, sonst nichts über Sie. Wenn Sie das lieber nicht möchten, tragen Sie verpackte Lebensmittel von Hand ein.
  • IP-Adresse am Endpunkt: technisch unvermeidbar; ohne sie kann keine Antwort zurückkommen. Gespeichert wird nur ihr Hashwert, und nur für das Tageslimit.
  • E-Mail-Adresse: nur nötig, wenn Sie eine Antwort möchten. Post geht auch.

Daten zurückzuhalten hat deshalb genau eine Folge: Die betreffende Funktion steht Ihnen nicht zur Verfügung. Mehr folgt daraus nicht, und kein Vertrag scheitert daran.

Ihre Rechte

Ihnen stehen uns gegenüber die folgenden Rechte zu:

  • Auskunft (Art. 15 DSGVO) — welche Daten wir über Sie verarbeiten
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO) — das „Recht auf Vergessenwerden“
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) — eine Kopie in einem gängigen Format
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — mit Wirkung für die Zukunft

Was wir tatsächlich haben

Ohne Konto: wenig, und nur, wenn Sie etwas getan haben, das es sendet. Ihr Tagebuch liegt auf Ihrem Gerät. Was hier liegen kann:

  • eine von Ihnen gemeldete Fehlschätzung, einschließlich allem, was Sie in die Notiz getippt haben — gelöscht ein Jahr nach dem Absenden
  • der Zusammenfassungsbericht, den Sie sich selbst geschickt haben, drei Tage aufbewahrt, damit der Download-Link funktioniert, dann eine Stunde nach Ablauf gelöscht
  • ein Einweg-Hashwert Ihrer IP-Adresse (Fotogrenze, höchstens sieben Tage) und einer Ihres Geräts (Meldegrenze, zwei Tage)
  • ein Einweg-Hashwert der Adresse, an die ein Bericht ging, drei Tage

Keiner dieser Hashwerte lässt sich in das zurückverwandeln, woraus er entstanden ist. Fragen Sie trotzdem, und wir sagen Ihnen genau, was da ist.

Mit Konto: Ihre E-Mail-Adresse (oder die Kennung, die Apple uns gibt), die Dokumente aus Konto und Abgleich, Ihr persönlicher Empfehlungscode und — wenn Sie am Empfehlungsprogramm teilgenommen haben — die Zeile, die das festhält. Jedes dieser Rechte gilt uneingeschränkt. Die Löschung können Sie selbst ausüben, sofort, in der App: Löschen Sie das Konto, gehen die damit abgeglichenen Dokumente mit. Die zwei Ausnahmen und ihr Grund stehen unter Konto und Abgleich. Für eine Kopie schreiben Sie uns, und wir schicken sie Ihnen.

Anfragen an support@cal3d.app. Wir antworten binnen eines Monats, wie Art. 12 Abs. 3 DSGVO es vorsieht.

Widerspruchsrecht

Sie können widersprechen

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit der Verarbeitung Ihrer Daten zu widersprechen, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen (Art. 21 Abs. 1 DSGVO). Darunter fallen: die Missbrauchsgrenze am Analyse-Endpunkt, die Protokolle dieses Endpunkts, die Server-Protokolle dieser Website, die Beantwortung Ihrer E-Mails, der Beleg, den wir zu einer Kaufmeldung führen, damit sie nicht zweimal ausgezahlt wird, und die Absturzberichte, die die App sendet — die können Sie auch direkt unter Profile → Manage Personalization Preferences abschalten.

Widersprechen Sie, stellen wir die Verarbeitung der betroffenen Daten ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die Ihre Interessen überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient. Ein schlichter Satz an support@cal3d.app genügt; eine Begründung hilft uns, ist aber keine Voraussetzung.

Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, wenn Sie der Ansicht sind, dass wir gegen die DSGVO verstoßen. Für uns zuständig ist:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22
20459 Hamburg, Deutschland
datenschutz-hamburg.de

Sie können sich ebenso an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Ihres Arbeitsplatzes wenden.

Wenn die Daten nicht von Ihnen stammen

Fast alles hier stammt von Ihnen. Zwei Dinge nicht, und das Gesetz behandelt sie anders (Art. 14 DSGVO statt Art. 13). Wir nennen sie lieber, als sie unbenannt zwischen den anderen Abschnitten liegen zu lassen.

Wenn Sie auf dem Foto einer anderen Person erscheinen

Wenn jemand eine Mahlzeit fotografiert, können andere Personen mit ins Bild geraten — eine Hand über den Tisch, ein Gesicht im Hintergrund. Dieses Foto wird zur Erkennung gesendet und läuft dabei über OpenRouter, Inc. und Google LLC in den Vereinigten Staaten. Auf unserer Seite wird es nicht gespeichert.

Wir können Sie nicht persönlich benachrichtigen, und wir tun nicht so, als könnten wir es. Wir wissen nicht, wer auf einem Bild ist, und wir versuchen es nicht herauszufinden — es wird kein Gesicht erkannt, benannt oder mit irgendetwas abgeglichen. Damit ist eine Einzelbenachrichtigung unmöglich im Sinne des Art. 14 Abs. 5 lit. b DSGVO, und das Gesetz verlangt dann, die Information stattdessen öffentlich bereitzustellen. Dieser Absatz ist das.

Was Sie tun können: Die Rechte unter Ihre Rechte stehen auch Ihnen zu. Schreiben Sie uns, und wir sagen Ihnen, was wir sagen können — bei einem Foto, das nie gespeichert wurde, ist das in aller Regel, dass nichts mehr da ist, was wir Ihnen geben könnten. Unsere Bedingungen verpflichten jeden Nutzer, keine anderen Personen zu fotografieren, und wir bauen an der stärkeren Maßnahme: Gesichter auf dem Gerät unkenntlich zu machen, bevor irgendetwas gesendet wird. Bis das ausgeliefert ist, ist dieser Absatz der ehrliche Stand und kein Versprechen.

Wenn eine Freundin oder ein Freund Ihren Einladungscode benutzt hat

Wenn jemand einen Einladungscode eingibt, entsteht eine Zeile, die ihn mit der Person verbindet, die ihn eingeladen hat. Diese Person erfährt daraufhin, dass eine Einladung angenommen wurde, und später, dass ein Abonnement bezahlt wurde — nie, wer Sie sind, nie Ihre E-Mail-Adresse, nie irgendetwas, das Sie eingetragen haben. Sie sieht eine Anzahl und einen Betrag.

Die Quelle ist die Person, die Sie eingeladen hat: Der Code kam von ihr. Sie können jederzeit unter Ihre Rechte widersprechen; die Zeile wird dann entfernt, und sie nimmt die Prämie mit.

Kinder und Jugendliche

Cal 3D richtet sich an Menschen ab 16 Jahren. Wir erheben nicht wissentlich Daten von Kindern unter 16 Jahren. Erfahren wir, dass solche Daten uns erreicht haben, löschen wir sie. Eltern und Erziehungsberechtigte erreichen uns unter support@cal3d.app.

Wenn Sie in den Vereinigten Staaten sind

Die folgenden Regeln gelten zusätzlich zu allem Vorstehenden, nicht an dessen Stelle. Cal 3D ist nach europäischen Maßstäben gebaut, und das sind die strengeren — jedes Recht aus dieser Erklärung behalten Sie, wo immer Sie leben.

Washington

Der My Health My Data Act gibt Einwohnerinnen und Einwohnern Washingtons eigene Rechte an Gesundheitsdaten von Verbrauchern und verlangt dafür eine gesonderte Erklärung. Unsere steht hier: Washington Consumer Health Data Privacy Policy.

Kalifornien

Nach dem CCPA können Sie fragen, welche personenbezogenen Informationen wir in den vergangenen zwölf Monaten über Sie erhoben haben, eine Kopie verlangen, eine Berichtigung verlangen und die Löschung verlangen. Sie können außerdem fragen, ob wir sie verkauft oder geteilt haben.

Wir haben keine personenbezogenen Informationen verkauft oder geteilt, und wir haben es auch nicht vor. Es gibt in dieser App kein Werbenetzwerk, keine kontextübergreifende verhaltensbezogene Werbung und keinen Datenhändler — es gibt also nichts, wovon man sich abmelden könnte, und keinen Do Not Sell-Link, weil ein solcher Link eine Praxis nahelegen würde, die es nicht gibt.

Wir behandeln Sie nicht anders, wenn Sie eines dieser Rechte ausüben. Schreiben Sie an support@cal3d.app; wir antworten binnen 45 Tagen und können einmal um weitere 45 Tage verlängern, wenn eine Anfrage komplex ist.

Andere Bundesstaaten

Connecticut, Texas, Colorado, Virginia, Oregon und Utah geben vergleichbare Rechte — Auskunft, Berichtigung, Löschung, eine Kopie Ihrer Daten und ein Widerspruchsverfahren, wenn wir ablehnen. Nevada ist anders: Sein Gesetz (NRS 603A) gibt Ihnen ein Recht, dem Verkauf bestimmter Daten zu widersprechen, und nichts darüber hinaus.

In der Praxis macht das keinen Unterschied. Nutzen Sie dieselbe Adresse; wir wenden auf jede Anfrage dasselbe Verfahren an, gleich aus welchem Bundesstaat Sie schreiben, weil eine Sortierung nach Postleitzahl der fehleranfälligere Weg wäre.

Für den Verkauf von Gesundheitsdaten von Verbrauchern verlangt Washington eine gesonderte, unterschriebene Ermächtigung. Wir haben nie eine verlangt und werden es nicht tun, weil wir sie nicht verkaufen.

Änderungen dieser Erklärung

Wenn sich die App ändert, ändert sich diese Erklärung mit. Die hier veröffentlichte Fassung ist stets die geltende; das Datum ihrer letzten Änderung steht oben auf dieser Seite.

Bei Änderungen, die Sie wesentlich betreffen — etwa ein neuer Empfänger oder ein neuer Zweck —, weisen wir zusätzlich in der App darauf hin, statt sie hier stillschweigend einzuarbeiten.

Was sich geändert hat

2026-09-23
Cal 3D ist ab sofort auch bei Google Play erhältlich, und Käufe laufen dort über Google Commerce Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland. Diese Gesellschaft steht deshalb neu in der Liste der Empfänger: Sie ist Verkäuferin und wickelt die Zahlung ab. Ihr Zahlungsmittel erreicht uns dabei nie — wir bekommen von einem Kauf auf Android nur das Land, eine Bestellnummer, einen Kauf-Token, den Zeitpunkt und den Betrag, also weder Ihren Namen noch Ihre Adresse noch Ihre Kartendaten. Für Käufe im App Store ändert sich nichts. Widerruf und Erstattung richten sich jeweils nach dem Store, in dem Sie gekauft haben; beide Wege stehen jetzt auf der Seite „Widerruf und Erstattung“.
2026-09-04
Die App enthält jetzt Firebase Analytics und Firebase Crashlytics von Google. Nutzungsstatistiken werden nur gesendet, wenn Sie es erlauben: Die App fragt einmal, auf ihrem ersten Bildschirm, und Sie können Ihre Antwort jederzeit unter Einstellungen ändern. Gesendet werden Ereignisnamen ohne Werte, etwa welche Bildschirme Sie nutzen, auf welchem Weg Sie eine Mahlzeit eingetragen haben und ob ein Scan gelungen ist, und nie, was Sie essen, Ihr Gewicht, Ihr Name oder Ihre E-Mail-Adresse. Absturzberichte werden automatisch gesendet, damit wir Fehler beheben können; auch sie lassen sich unter Einstellungen abschalten. Ein neuer Abschnitt „Nutzungsstatistik und Absturzberichte“ sagt, was genau gesendet wird, auf welcher Rechtsgrundlage, wie lange (14 Monate für Nutzungsstatistiken, 90 Tage für Absturzberichte) und wie Sie widersprechen. Google LLC steht neu in der Liste der Empfänger und bei den Übermittlungen außerhalb der EU.
2026-09-01
Ein neuer Abschnitt sagt, was mit Ihrer Nachricht passiert, nachdem sie bei uns angekommen ist. Seit heute sieht ein Programm stündlich in unser Postfach und stuft neue Nachrichten nach festen Regeln ein, damit ein dringendes Anliegen nicht liegen bleibt. Wir bekommen daraufhin eine kurze Mitteilung auf das Telefon. In dieser Mitteilung steht nichts aus Ihrer Nachricht: nicht der Text, nicht der Betreff, nicht Ihre Adresse — nur die Einstufung und ein kurzes Kürzel, das allein wir Ihrer Nachricht zuordnen können. Der Grund dafür ist, dass die Mitteilung über einen Messenger außerhalb der EU läuft. Ein Sprachmodell bekommt Ihre Nachricht überhaupt nicht zu sehen; es beurteilt ausschließlich Post von Unternehmen. Das ist keine Absichtserklärung, sondern im Programm festgelegt: Post von Privatpersonen wird gar nicht erst herausgegeben, und von ihr wird auch nichts gespeichert außer dem Kürzel und der Einstufung.
2026-08-31
Wie Sie die Einwilligung für Ihre Gesundheitsdaten erteilen, hat sich geändert, und diese Erklärung ist daraufhin berichtigt worden. Bis heute schob die App vor die erste Anmeldung einen eigenen Schritt mit Kästchen, die ausgefuellt sein mussten, bevor irgendetwas geschah — und genau so stand es hier. Diesen Schritt gibt es nicht mehr. Die Erklärung steht jetzt im Klartext über den Anmeldeknöpfen: Sie nennt die Daten beim Namen — Ihre Gesundheits- und Fitnessdaten, also Gewicht, Ziele, Mahlzeiten und Trainings — und sagt, dass sie in Ihrem Konto gespeichert und zwischen Ihren Geräten abgeglichen werden. Sie steht in einer eigenen Zeile, getrennt von der Zustimmung zu den Bedingungen, und das Tippen auf einen Anmeldeknopf ist die Handlung, die beides erteilt. Mitgebuendelt wird nichts, was Sie nicht abwählen könnten: Die Werbeeinstellung bleibt aus, solange Sie sie nicht selbst einschalten. Was verarbeitet wird, hat sich nicht geändert — nur der Moment und die Art, in der Sie zustimmen. Der Satz, der das alte Kästchen beschrieb, war an dem Tag unwahr geworden, an dem die App sich änderte; deshalb ist er ersetzt worden und nicht stehen geblieben. Im selben Schritt sind drei Widersprüche beseitigt worden, die damit hereingekommen waren. Der Abschnitt zum Scannen sagte, es gebe vor dem ersten Scan keinen Einwilligungsdialog, und nannte gleichzeitig Ihre ausdrückliche Einwilligung als Rechtsgrundlage — er verweist jetzt auf die eine Einwilligung, die Sie mit der Anmeldung erteilen, denn es ist dieselbe Verarbeitung derselben Daten. Der Bericht und die Meldung einer Fehlschätzung sagten, sie bräuchten kein Konto, und stützten sich drei Absätze weiter auf die Einwilligung aus der Anmeldung; die erste Hälfte war die veraltete und ist weg. Und der Satz zum Widerruf versprach einen Schalter in den Einstellungen der App: Den gibt es nicht, deshalb nennt er jetzt den Weg, den es gibt — das Löschen des Kontos.
2026-08-26
Diese Erklärung gibt es ab heute auch auf Deutsch, und für Verbraucher in Deutschland ist diese deutsche Fassung die massgebliche. An der Verarbeitung hat sich damit nichts geändert — geändert hat sich, dass die Menschen, für die sie geschrieben ist, sie in der Sprache lesen können, in der die App mit ihnen spricht. Art. 12 Abs. 1 DSGVO verlangt eine verständliche Information in klarer und einfacher Sprache, und Erwägungsgrund 58 sagt dasselbe; für eine App, die auf Deutsch angeboten wird, genügt eine ausschliesslich englische Erklärung dem nicht. Die Empfängertabelle und die Übermittlungswege werden in beiden Sprachen aus derselben Quelle erzeugt — keine der beiden Fassungen kann also still einen Eintrag bekommen oder verlieren, den die andere nicht hat. Am selben Tag und aus demselben Grund sind die AGB, die Widerrufsseite und die Bedingungen des Empfehlungsprogramms auf Deutsch erschienen.
2026-08-25
Sechs Dinge sind ergänzt worden, die gefehlt haben, und vier Sätze sind berichtigt worden, die nicht stimmten. Ergänzt: ein Abschnitt zu Apple Health, aus dem die App zwei Werte lesen kann — Ihre Schrittzahl und die aktiv verbrauchte Energie, nur lesend, nie zurückgeschrieben, und beide bleiben auf dem Gerät; ein Absatz darüber, dass der Speicher der App Teil Ihrer iCloud-Sicherung ist, solange Sie das nicht abschalten — das liegt zwischen Ihnen und Apple und ausserhalb unserer Reichweite; „Mit Google anmelden“ als dritter Anmeldeweg samt Google LLC als Empfänger in den Vereinigten Staaten; ein Abschnitt über das Melden einer falschen Schätzung, der offen sagt, dass Meldungen in drei Gruppen aufbewahrt werden, damit die Erkennung besser wird; ein Abschnitt über den Zusammenfassungsbericht, den Sie sich selbst schicken und der drei Tage auf unserem Server bleibt, damit der Download-Link funktioniert; ein Abschnitt über das Empfehlungsprogramm und seine Mitteilung; und ein Abschnitt über Daten, die nicht von Ihnen stammen — Personen, die auf dem Foto eines anderen landen, und Freunde, die einen Einladungscode benutzt haben (Art. 14 DSGVO, der ganz gefehlt hat). Berichtigt: Die Kurzfassung sagt nicht mehr, dass ohne Konto nichts bei uns liegt — eine gemeldete Schätzung, der Zusammenfassungsbericht und zwei Einweg-Hashwerte erreichen uns sehr wohl; die Aufbewahrungsfrist für einen Zahlungsbeleg beträgt acht Jahre, nicht zehn (§ 147 Abs. 3 i. V. m. Abs. 1 Nr. 4 AO und § 257 Abs. 4 HGB setzen acht Jahre für Buchungsbelege an — zehn gelten für Handelsbücher und Jahresabschlüsse); der Kontingent-Hashwert bleibt höchstens sieben Tage statt „bis zur nächsten Bereinigung“, und alle drei Hashwerte stehen jetzt einzeln mit eigener Frist; und Nevada ist aus der Liste der Bundesstaaten mit Auskunfts- und Berichtigungsrecht herausgenommen worden, weil sein Gesetz (NRS 603A) nur ein Widerspruchsrecht gegen den Verkauf bestimmter Daten gibt.
2026-08-25
Konto und Abgleich sind jetzt beschrieben. Die Anmeldung ist freiwillig und legt ein Konto an; mit einem Konto werden Ihr Profil, Ihr Tagebuch, Ihre Lebensmittel, Ihr Wasser, Ihre Trainings und Ihr Gewichtsverlauf bei Supabase in Frankfurt für Sie gespeichert und zwischen Ihren eigenen Geräten abgeglichen. Der neue Abschnitt „Konto und Abgleich“ nennt, was hochgeladen wird, was nie hochgeladen wird (Fotos und ihre Dateipfade), die Rechtsgrundlagen — Art. 6 Abs. 1 lit. b DSGVO für den Abgleich und Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a für die Gesundheitsdaten darin — und wie sich das Konto in der App löschen lässt. Die vorherige Fassung sagte, es gebe überhaupt keine Konten; das hörte auf zu stimmen, als der Abgleich eingeführt wurde. Im selben Schritt sind fünf weitere Berichtigungen vorgenommen worden, allesamt Dinge, die der ältere Text falsch hatte, und keine neue Verarbeitung: Unser Versanddienst Resend, Inc. ist jetzt als Empfänger des Zusammenfassungsberichts genannt; der Bericht, der dorthin geht (Ihr Name, Ihre Adresse, Ihre Ziele, Ihre Tagessummen und Ihre Wiegeergebnisse), ist beschrieben, statt wie zuvor zu behaupten, die App habe überhaupt keinen Export; das Melden einer falschen Schätzung ist als etwas benannt, das uns erreicht und gespeichert wird, samt allem, was Sie hineinschreiben, und es geht ohne Konto; der Abschnitt zur Speicherdauer sagt jetzt, welche zwei Einträge eine Kontolöschung überleben und warum (eine eingelöste Empfehlung, damit Ihre Freundin oder Ihr Freund die Prämie behält, und eine tatsächlich ausgezahlte Prämie, die § 147 AO und § 257 HGB acht Jahre aufzubewahren verlangen); und der Satz „keine Funktion hängt hinter einem Konto“ ist berichtigt, weil Prämien für Empfehlungen genau das tun. Die Übersicht unter „Speicherdauer und Löschung“ führt diese beiden Einträge jetzt selbst auf, zusammen mit der Fehlschätzung, die Sie melden können — sie standen im Text, fehlten aber in der Tabelle, und die Tabelle ist die Hälfte, die ein Leser am ehesten für die ganze Antwort hält. Schliesslich sind Abonnements scharf geschaltet worden und mit ihnen ein neuer Empfänger: RevenueCat, Inc. in den Vereinigten Staaten prüft, ob ein Abonnement aktiv ist. Dorthin gehen der Kaufstatus und eine Kennung — eine zufällige, solange Sie nicht angemeldet sind, die Kennung Ihres Kontos, sobald Sie es sind. Wir halten ausserdem auf unserer eigenen Seite einen Beleg jeder Kaufmeldung, und dieser Beleg wird mit Ihrem Konto NICHT gelöscht; er steht unter „Speicherdauer und Löschung“ und auf der Löschseite, zusammen mit dem Hinweis, dass eine Kontolöschung auch Ihren Eintrag bei RevenueCat nicht erreicht.
2026-08-17
Der Abschnitt zum Hosting nennt jetzt Vercel Inc. in den Vereinigten Staaten als das Unternehmen, das die Server dieser Website betreibt, samt dem dafür geltenden Übermittlungsweg: Art. 45 DSGVO unter dem EU-US Data Privacy Framework, gestützt durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c. Die vorherige Fassung nannte einen deutschen Anbieter, und das war falsch — diese Website läuft seit ihrem ersten Tag im Netz bei Vercel.
2026-08-15
Erstfassung. Sie beschreibt alle drei Wege, auf denen etwas das KI-Modell erreicht (ein Foto einer Mahlzeit, ein getippter Lebensmittelname, eine beschriebene sportliche Betätigung), nennt Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO als deren Rechtsgrundlage, gibt jedem Empfänger ausserhalb des EWR einen eigenen Übermittlungsweg statt einer Sammelklausel und nennt den Anbieter unseres Postfachs als eigenständig Verantwortlichen. Diese und die folgenden Änderungen bis zum 25.08.2026 sind an der englischen Fassung vorgenommen worden; die deutsche Fassung gibt es seit dem 26.08.2026 und sie gibt den Stand von diesem Tag wieder.

Diese deutsche Fassung gibt es seit dem 26. August 2026. Die Einträge davor beschreiben Änderungen an der englischen Fassung, die bis dahin die einzige war — sie sind hier übersetzt, damit Sie den Verlauf lesen können, ohne die Sprache zu wechseln. Den englischen Wortlaut finden Sie unter Privacy Policy.

Nach oben

Cal 3D

A sweep instead of a snapshot.

Download on the App StoreGet it on Google Play

Legal

  • Privacy Policy
  • Terms of use
  • Imprint
  • Washington health data

Auf Deutsch

  • Datenschutz
  • AGB
  • Widerruf
  • Daten löschen
  • Empfehlungsprogramm
  • Barrierefreiheit

Company

  • FAQ
  • Contact
  • Jobs

© 2026 Noah Sioly UG (haftungsbeschränkt). All rights reserved.

The product illustrations on this site are generated with AI. The app screenshots and the measured figures are not.