Rechtliches

Datenschutz

Wie HealthPulse mit Early-Access-Daten, Gesundheitsdaten, optionalen KI-Funktionen und externen Diensten umgeht.

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit HealthPulse ist:

Alexander Strittmatter
Geschäftsbezeichnung: StoreFlow
[STRASSE UND HAUSNUMMER]
80634 München
Deutschland
E-Mail: info@storeflow.eu

HealthPulse ist ein digitales Produkt von StoreFlow.

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die HealthPulse-Website, die TestFlight-Beta und die mobile App HealthPulse.

HealthPulse ist ein Wellness- und Fitnessbegleiter. Die App ist nicht zur Diagnose, Prävention, Überwachung, Vorhersage, Prognose, Behandlung oder Linderung von Krankheiten bestimmt.

3. Keine Nutzerkonten und keine Werbung

HealthPulse verwendet derzeit keine serverseitigen Nutzerkonten. Wir verwenden keine Analyse-SDKs, keine Werbe-SDKs, kein Tracking, keine personalisierte Werbung und keine Datenbroker.

Wir verkaufen keine personenbezogenen Daten und verwenden HealthKit-Daten nicht für Werbung, Marketing, Profilbildung oder Datenhandel.

4. Website und technische Bereitstellung

Beim Aufruf der Website verarbeitet Cloudflare als technischer Dienstleister die für die Auslieferung erforderlichen Verbindungsdaten. Dazu können insbesondere IP-Adresse, Zeitpunkt des Abrufs, aufgerufene Seite, Browser- und Geräteinformationen sowie technische Sicherheitsdaten gehören.

Die Verarbeitung erfolgt zur sicheren Bereitstellung der Website, zur Abwehr technischer Angriffe und zur Fehlervermeidung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Wir verwenden keine Analyse-, Marketing- oder Tracking-Cookies.

Wir haben für HealthPulse keine dauerhafte Speicherung oder externe Weiterleitung von HTTP- oder Worker-Request-Logs eingerichtet. Cloudflare kann jedoch technische Verbindungsdaten verarbeiten, soweit dies für die Bereitstellung und Absicherung der Infrastruktur erforderlich ist.

5. Lokal verarbeitete App-Daten

Die folgenden Daten werden standardmäßig ausschließlich lokal auf deinem Gerät verarbeitet:

Diese Daten werden nicht auf HealthPulse-Servern gespeichert. Sie bleiben auf deinem Gerät, bis du sie in der App löschst, die App zurücksetzt oder entfernst. Geräte- oder iCloud-Backups können App-Daten enthalten; diese Backups werden durch Apple und deine iOS-Einstellungen verwaltet.

6. Apple HealthKit

HealthPulse verarbeitet Apple-HealthKit-Daten nur, wenn du hierfür eine Berechtigung in Apple Health oder in den iOS-Einstellungen erteilst.

Die Daten werden grundsätzlich lokal auf deinem Gerät verarbeitet. Ohne deine ausdrückliche Nutzung einer externen KI-Funktion werden HealthKit-Rohdaten und -Samples nicht an HealthPulse-Server, OpenAI oder andere externe Dienste übertragen.

Soweit HealthPulse Gesundheitsdaten verarbeitet, erfolgt dies auf Grundlage deiner ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO.

Du kannst die Freigabe jederzeit in Apple Health oder den iOS-Einstellungen widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung vor dem Widerruf.

7. Optionale KI-Funktionen

HealthPulse bietet optionale KI-Funktionen, etwa KI-Coaching, Trainingsplan-Erstellung, Essensfotoanalyse oder Dokumentzusammenfassung.

Diese Funktionen sind standardmäßig deaktiviert. Sie werden nur ausgeführt, wenn du die konkrete Funktion aktiv auswählst und zuvor ausdrücklich einwilligst.

Je nach Funktion können insbesondere folgende Daten übermittelt werden:

Bei textbasierten KI-Funktionen werden nur die für die jeweilige Anfrage erforderlichen abgeleiteten Kennzahlen übermittelt, beispielsweise „HRV 38 ms“. Namen oder direkte Identifikatoren werden durch HealthPulse nicht bewusst beigefügt.

Bei Foto- oder Dokumentfunktionen wird das von dir ausgewählte Bild unverändert übertragen. Du solltest deshalb vorab Namen, Adressen, Versicherungsdaten, Ausweisnummern und Angaben Dritter schwärzen.

Die Übermittlung erfolgt über einen HealthPulse-Worker bei Cloudflare an die OpenAI API.

HealthPulse speichert KI-Prompts, Bilder, Dokumente und KI-Antworten nicht auf eigenen Servern. KI-Antworten können lokal auf deinem Gerät im Chat-Verlauf gespeichert werden.

OpenAI kann API-Eingaben und -Ausgaben zur Missbrauchsüberwachung bis zu 30 Tage speichern. Die API-Daten werden nach den aktuellen Einstellungen nicht zum Training von OpenAI-Modellen verwendet.

Rechtsgrundlage für die KI-Verarbeitung ist deine ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a und – soweit Gesundheitsdaten betroffen sind – Art. 9 Abs. 2 lit. a DSGVO.

Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du KI-Funktionen in der App deaktivierst und keine weiteren Anfragen über diese Funktionen sendest.

8. Rate Limiting und Schutz vor Missbrauch

Zum Schutz der KI-Schnittstelle vor Missbrauch und übermäßigen Anfragen verarbeiten wir deine IP-Adresse kurzzeitig zur Bildung eines Rate-Limit-Zählers.

Der Zähler wird in Cloudflare KV gespeichert und nach spätestens 60 Sekunden automatisch gelöscht.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz unserer Systeme, der Verhinderung missbräuchlicher Nutzung und der Sicherstellung eines stabilen Betriebs.

9. Barcode-Scanner und Open Food Facts

Wenn du einen Barcode scannst, wird die Barcode-Nummer an Open Food Facts übermittelt, um Produkt- und Nährwertinformationen abzurufen.

Je nach technischer Verbindung kann Open Food Facts außerdem deine IP-Adresse und technische Verbindungsdaten verarbeiten.

HealthPulse übermittelt dabei keine HealthKit-Daten, Journal-Einträge, Trainingsdaten oder sonstigen Gesundheitsdaten an Open Food Facts.

Die Verarbeitung erfolgt zur Bereitstellung der von dir angeforderten Produktinformationen gemäß Art. 6 Abs. 1 lit. b DSGVO.

Produktinformationen von Open Food Facts stammen aus einer externen Datenbank und können unvollständig, fehlerhaft oder nicht aktuell sein.

10. Strava-Import

Du kannst freiwillig eine Verbindung zu Strava herstellen, um Lauf- oder Aktivitätsdaten zu importieren.

Die Verbindung erfolgt über das OAuth-Verfahren von Strava. Du entscheidest innerhalb von Strava, ob und welche Berechtigungen du HealthPulse erteilst.

Die importierten Aktivitätsdaten werden lokal auf deinem Gerät verarbeitet. HealthPulse speichert Strava-Daten nicht auf eigenen Servern.

Strava verarbeitet Daten im Rahmen seiner eigenen Dienste eigenverantwortlich. Du kannst die Verbindung jederzeit in HealthPulse oder in deinen Strava-Einstellungen trennen.

11. TestFlight und Apple App Store

Die HealthPulse-Beta kann über Apple TestFlight bereitgestellt werden.

Apple verarbeitet Daten im Zusammenhang mit TestFlight, dem Apple App Store, Apple Health und möglichen späteren In-App-Käufen nach eigenen Datenschutzbestimmungen und auf Grundlage deiner Beziehung zu Apple.

HealthPulse erhält keine Zahlungsdaten von Apple.

12. Early Access

Wenn du dich für HealthPulse Early Access anmeldest, verarbeiten wir:

Die Anmeldung wird erst wirksam, nachdem du den Bestätigungslink in der Double-Opt-in-E-Mail geöffnet hast.

Wir verwenden deine E-Mail-Adresse ausschließlich für die Anmeldung, die Bestätigung sowie eine Beta- oder Launch-Einladung. Es werden derzeit keine regelmäßigen Newsletter, Angebote oder Werbe-E-Mails versendet.

Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Nicht bestätigte Anmeldungen werden nach 14 Tagen gelöscht. Bestätigte Einträge werden spätestens zwölf Monate nach der Anmeldung oder nach Widerruf deiner Einwilligung gelöscht.

Nachweise über Einwilligungen können für die Dauer gesetzlicher Verjährungsfristen gespeichert werden.

Der Versand der Bestätigungs- und Einladungs-E-Mails erfolgt über den Dienstleister Resend (Resend, Inc., USA). Dabei werden deine E-Mail-Adresse und der Inhalt der jeweiligen E-Mail zum Zweck des Versands an Resend übermittelt.

13. Empfänger und Drittlandübermittlungen

Wir nutzen insbesondere folgende Dienstleister:

Cloudflare, OpenAI und Resend können Daten außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten.

Soweit eine Datenübermittlung in ein Drittland erfolgt, stellen wir die gesetzlich erforderlichen Garantien sicher. Hierzu können Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework, Standardvertragsklauseln der Europäischen Kommission und zusätzliche technische Schutzmaßnahmen gehören.

14. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist.

15. Deine Rechte

Du hast – soweit die gesetzlichen Voraussetzungen erfüllt sind – das Recht auf:

Für lokal auf deinem Gerät gespeicherte Daten kannst du selbst über die App, Apple Health und die iOS-Einstellungen entscheiden. Soweit Daten ausschließlich lokal gespeichert sind, können wir diese nicht zentral abrufen, berichtigen oder löschen.

Zuständige Datenschutzaufsichtsbehörde für Bayern ist insbesondere:

Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18
91522 Ansbach
Deutschland

16. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, Offenlegung und Missbrauch zu schützen.

Dazu gehören insbesondere verschlüsselte Datenübertragung, Datenminimierung, lokale Verarbeitung sensibler Daten und Zugriffsbeschränkungen.

17. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Datenflüsse, Dienstleister oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist auf der HealthPulse-Website und in der App verfügbar.

Stand: 30. Juni 2026