Datenschutzerklärung

Wie wir deine personenbezogenen Daten – einschließlich Gesundheitsdaten – in der MealME-App und auf dieser Website verarbeiten.

Zuletzt aktualisiert: 23. August 2026

Kurzfassung. MealME verarbeitet besonders sensible Gesundheitsdaten (Art. 9 DSGVO) nur mit deiner ausdrücklichen Einwilligung. Wir verkaufen keine Daten und betreiben keine personalisierte Werbung. Die optionale, pseudonyme Nutzungsanalyse startet weltweit nur mit deiner Einwilligung und ist jederzeit abschaltbar. Dein Konto samt Daten kannst du jederzeit löschen.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Frederik Richter
Dunzerstr. 24
63739 Aschaffenburg
E-Mail: privacy@getmeal.me

Bei Fragen zum Datenschutz erreichst du uns jederzeit unter der oben genannten Adresse.

2. Welche Daten wir verarbeiten

Konto & Authentifizierung

E-Mail-Adresse und Anmeldedaten; bei „Mit Apple anmelden" eine von Apple bereitgestellte Kennung sowie ggf. Name/E-Mail (auch in anonymisierter Relay-Form).

Profil & Ziele

Alter bzw. Geburtsjahr, Geschlecht, Größe, Gewicht, Aktivitätsniveau und dein Ziel (Abnehmen, Halten, Aufbau) zur Berechnung deines Kalorien- und Makroziels.

Gesundheits- & Fitnessdaten

Gewichtsverlauf, Körperfettanteil, Hydration, Schritte, Workouts und verbrannte Kalorien – teils manuell, teils über Apple Health bzw. Health Connect (nur mit deiner Freigabe).

Ernährungs- & Nutzungsdaten

Mahlzeiten- und Lebensmitteleinträge, selbst erstellte Lebensmittel/Rezepte, Essenspläne, Einkaufslisten und (bei geteilten Listen) Mitgliedschaften.

Fotos

Mahlzeitenfotos (zur KI-Analyse) und optionale Fortschrittsfotos (in deinem privaten Speicherbereich).

Kauf- & Abodaten

Status deines MealME-Pro-Abos über RevenueCat sowie den Apple App Store, Google Play oder Stripe bei Käufen in der Web-App. Karten- und Zahlungsdaten eines Web-Kaufs werden direkt von Stripe verarbeitet; wir erhalten keine vollständigen Kartendaten.

Geräte- & technische Daten

Gerätetyp, Betriebssystemversion, App-Sprache/-Region und technische Protokolle zur Fehlerbehebung und Missbrauchsabwehr. Dazu gehören Absturz- und Fehlerberichte (Fehlermeldung samt technischem Ablaufprotokoll/„Stacktrace", App-Version, Betriebssystemversion, Gerätemodell, Zeitpunkt); sie enthalten keine Gesundheitsdaten und keine IP-Adresse.

Die optionale Absturz- und Fehlerdiagnose ist standardmäßig deaktiviert und wird erst nach deiner separaten Einwilligung eingeschaltet. Du kannst sie in den App-Einstellungen jederzeit wieder ausschalten. Diese Entscheidung ist unabhängig von der Einwilligung in Nutzungsstatistiken.

Nutzungs- & Analysedaten (App)

Pseudonyme Nutzungsereignisse und technische Felder zur Verbesserung der App – weltweit ausschließlich nach deiner ausdrücklichen Einwilligung; Details siehe Abschnitt „App-Analyse“.

3. Zwecke & Rechtsgrundlagen

ZweckRechtsgrundlage (DSGVO)
Bereitstellung von Konto und KernfunktionenArt. 6 Abs. 1 lit. b (Vertrag)
Verarbeitung von GesundheitsdatenArt. 9 Abs. 2 lit. a (ausdrückliche Einwilligung)
KI-Analyse von Fotos & RezeptenArt. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a
Abo-Verwaltung & KaufabwicklungArt. 6 Abs. 1 lit. b
Technisch erforderliche Sicherheitsprotokolle und MissbrauchsabwehrArt. 6 Abs. 1 lit. f (berechtigtes Interesse)
Optionale Absturz- und Fehlerdiagnose der AppArt. 6 Abs. 1 lit. a (separate Einwilligung)
Erfüllung rechtlicher PflichtenArt. 6 Abs. 1 lit. c
App-Nutzungsanalyse (Firebase Analytics)Weltweit nur mit Einwilligung; im Anwendungsbereich der DSGVO Art. 6 Abs. 1 lit. a, für entsprechende Endgerätezugriffe zusätzlich § 25 Abs. 1 TDDDG

Du kannst eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

4. Gesundheitsdaten (Art. 9 DSGVO)

Gewicht, Körperfett, Hydration sowie Aktivitäts- und Fitnesswerte sind Gesundheitsdaten und damit „besondere Kategorien personenbezogener Daten". Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung und nur, um dir die von dir gewünschten Funktionen bereitzustellen. Die Apple-Health-/Google-Fit-Anbindung ist optional; alle Kernfunktionen sind auch ohne sie nutzbar. Daten aus Apple Health werden nur mit deiner ausdrücklichen Freigabe gelesen und nicht zu Werbezwecken verwendet.

5. KI-Verarbeitung

Für KI-Funktionen von MealME 2.0 – darunter Mahlzeiten- und Nährwertanalyse, Rezepterstellung sowie Rezeptimport – werden die von dir übermittelten Inhalte (z. B. Fotos und Texte) und aus Links abgerufene Rezeptinhalte vorrangig über OpenRouter an Google Gemini 3.7 Flash übermittelt. Ist dieser Verarbeitungsweg nicht verfügbar, werden dieselben Inhalte als technische Ausfallsicherung direkt an OpenAI (GPT-4.1 mini) übermittelt. OpenRouter wird bei jeder Anfrage angewiesen, ausschließlich als Zero Data Retention gekennzeichnete Modell-Endpunkte zu verwenden und eine Datenerhebung für Training abzulehnen; OpenRouter und der ausgewählte Modell-Endpunkt speichern die Anfrageinhalte dabei nicht. Beim direkten OpenAI-Fallback können Eingaben und Ausgaben zur Missbrauchsprävention grundsätzlich bis zu 30 Tage aufbewahrt werden; sie werden standardmäßig nicht zum Training verwendet. Bereits veröffentlichte ältere App-Versionen behalten ihre zuvor dokumentierten direkten OpenAI- und Google-Gemini-Verarbeitungswege; die Umstellung von MealME 2.0 ändert diese historischen Wege nicht rückwirkend. Die Ergebnisse sind Schätzungen, die du vor dem Speichern prüfen und anpassen kannst. Die Verarbeitung erfolgt über abgesicherte Server-Funktionen; MealME speichert die übermittelten Inhalte dort nicht dauerhaft über die jeweilige Analyse hinaus.

Sprach-Eingabe („Diktieren"). Wenn du Mahlzeiten per Sprache erfasst, nimmt die App über das Mikrofon deine Spracheingabe auf und lässt sie durch die Spracherkennung von Apple in Text umwandeln; dabei können die Audiodaten von Apple verarbeitet werden (ggf. auf Servern von Apple). Nur der so erzeugte Text wird anschließend – wie eine normale Texteingabe – an den KI-Dienst übermittelt. Die App selbst speichert keine Audioaufnahmen.

KI-Verbesserung (optional, nur mit deiner Einwilligung). Wenn du in den Einstellungen zustimmst, speichern wir dein Mahlzeitenfoto sowie die KI-Schätzung und deine Korrektur, um die Erkennungsgenauigkeit zu verbessern (z. B. Kalibrierung, Modell-Feinabstimmung). Diese Daten werden pseudonymisiert (ohne direkten Personenbezug im Trainingsdatensatz, EXIF-/Standortdaten entfernt) in der EU gespeichert, ausschließlich intern zur Produktverbesserung genutzt und nicht verkauft. Die reguläre Höchstdauer beträgt 730 Tage; bei Widerruf deiner Einwilligung oder Kontolöschung wird die zugehörige Löschung bereits vorher angestoßen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst die Einwilligung jederzeit in den Einstellungen widerrufen.

6. Empfänger & Auftragsverarbeiter

Wir geben Daten nur an sorgfältig ausgewählte Dienstleister weiter, die in unserem Auftrag und auf Grundlage von Auftragsverarbeitungsverträgen tätig sind:

AnbieterZweck
Google Ireland Ltd. / Google LLC (Firebase)Authentifizierung, Datenbank, Speicher, Server-Funktionen
OpenRouter, Inc.Technische Weiterleitung der KI-Analyse an das Google-Modell (MealME 2.0)
Google Ireland Ltd. / Google LLC (Gemini 3.7 Flash)Google-Modell für KI-Analysen über OpenRouter (MealME 2.0) sowie direkte Google-Pfade in älteren App-Versionen
OpenAI, L.L.C. (GPT-4.1 mini API)Direkte technische Ausfallsicherung für MealME 2.0 sowie direkte OpenAI-Pfade in älteren App-Versionen
RevenueCat, Inc.Verwaltung der Abos
Stripe Payments Europe, Ltd. / Stripe, Inc.Zahlungsabwicklung und Kundenportal für Web-Abos
Google LLC (Google Play)Google Play purchases and Health Connect (device-side)
Apple Inc.App-Store-Käufe, „Mit Apple anmelden", Apple Health (geräteseitig), Spracherkennung (Diktat)
Typesense (Suche)Suche in der Lebensmitteldatenbank
Functional Software, Inc. (Sentry)Absturz- und Fehlerdiagnose der App (EU-Datenregion, Frankfurt am Main)
Hostinger International Ltd.Hosting dieser Website
Google Ireland Ltd. / Google LLC (Firebase Analytics)Pseudonyme App-Nutzungsanalyse (weltweit nur mit Einwilligung)

Wir verkaufen keine personenbezogenen Daten und geben sie nicht für fremde Werbung weiter.

7. Drittlandübermittlung

Unsere Datenbank (Firebase Firestore) und unser Datei-Speicher (Firebase Storage) werden in der Europäischen Union betrieben (Firestore in der Region „europe-west3"/Frankfurt am Main, Datei-Speicher in der EU-Multiregion); diese Daten verbleiben in der EU. Einige andere Dienste verarbeiten Daten außerhalb der EU bzw. in den USA – insbesondere Firebase Authentication und Firebase Analytics (Google, globale Infrastruktur) sowie OpenRouter, OpenAI, Google Gemini, RevenueCat, Stripe und Apple. Solche Übermittlungen erfolgen auf Grundlage geeigneter Garantien, insbesondere des EU-US Data Privacy Framework (sofern der Empfänger zertifiziert ist) und/oder der EU-Standardvertragsklauseln. Empfänger für Authentifizierung und Analyse ist Google Ireland Ltd. / Google LLC. Absturz- und Fehlerberichte (Sentry) werden in der EU-Datenregion von Sentry in Frankfurt am Main gespeichert; Anbieter ist Functional Software, Inc. (USA) – etwaige Übermittlungen in die USA stützen sich auf das EU-US Data Privacy Framework und/oder die EU-Standardvertragsklauseln.

8. Speicherdauer

Wir speichern deine Daten, solange dein Konto besteht. Nach Löschung deines Kontos werden deine personenbezogenen Daten innerhalb von 30 Tagen aus den aktiven Systemen entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für die Produktionsdatenbank bestehen Wiederherstellungsversionen für bis zu 7 Tage und tägliche Sicherungen für bis zu 98 Tage ab Erstellung der jeweiligen Sicherung. Gelöschte Dateien bleiben im Produktions-Dateispeicher bis zu 7 Tage ab Objektlöschung technisch wiederherstellbar. Diese Fristen beginnen nicht bereits mit Eingang eines Löschantrags und können über die Löschung aus den aktiven Systemen hinausreichen. Absturz- und Fehlerberichte werden nach 30 Tagen automatisch gelöscht.

9. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Eine erteilte Einwilligung kannst du jederzeit widerrufen (Art. 7 Abs. 3). Wende dich dazu an privacy@getmeal.me. Dein Konto kannst du jederzeit selbst löschen – siehe Konto löschen. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

10. USA – Kalifornien (CCPA/CPRA)

Für Nutzerinnen und Nutzer in Kalifornien: Wir erheben die oben in Abschnitt 2 genannten Kategorien (Identifikatoren, Kundendaten, Gesundheits-/Fitnessdaten, Internet-/Geräteaktivität) zu den in Abschnitt 3 genannten Zwecken. Wir verkaufen und „teilen" keine personenbezogenen Daten im Sinne des CCPA/CPRA und nutzen keine sensiblen Daten für daraus abgeleitetes Profiling. Du hast das Recht zu erfahren, welche Daten wir verarbeiten, sie löschen oder berichtigen zu lassen, der Verarbeitung sensibler Daten zu widersprechen und nicht benachteiligt zu werden. Anfragen: privacy@getmeal.me.

11. Brasilien (LGPD) & weitere Regionen

In Brasilien (LGPD) hast du vergleichbare Rechte (Bestätigung, Zugang, Berichtigung, Anonymisierung/Löschung, Portabilität, Information über Weitergaben sowie Widerruf der Einwilligung). In Kanada (PIPEDA) und weiteren Ländern gelten die jeweils einschlägigen Datenschutzgesetze; deine Kern-Rechte setzen wir weltweit einheitlich um. Kontakt für alle Regionen: privacy@getmeal.me.

12. Kinder

MealME richtet sich nicht an Kinder. Wir erheben nicht wissentlich Daten von Personen unter 16 Jahren (bzw. dem in deinem Land geltenden Mindestalter, in den USA unter 13). Erlangen wir Kenntnis von einer solchen Verarbeitung, löschen wir die Daten.

13. Sicherheit

Wir setzen technische und organisatorische Maßnahmen ein: verschlüsselte Übertragung (TLS), zugriffsbeschränkte Speicherung (Daten sind grundsätzlich nur dem jeweiligen Konto zugänglich), serverseitige Prüfungen und Missbrauchsabwehr.

14. Website

Diese Website (getmeal.me / mealme.cloud) setzt keine Werbe- oder Tracking-Cookies und bindet keine externen Analyse- oder Schriftdienste ein; eine Web-Analyse findet nicht statt. Zur App-Analyse siehe Abschnitt „App-Analyse“. Beim Aufruf verarbeitet unser Hosting-Anbieter technisch notwendige Server-Logs (z. B. IP-Adresse, Zeitpunkt) zur Auslieferung und Sicherheit auf Grundlage von Art. 6 Abs. 1 lit. f.

15. App-Analyse (Firebase Analytics)

In der App setzen wir Firebase Analytics (Google) für eine pseudonyme Produkt-Nutzungsanalyse ein – ausschließlich zur Verbesserung der App. Nach deiner Einwilligung erfasst das SDK automatisch eine zufällige App-Instanz-ID, App-Version und Gerätetyp, eine aus der maskierten IP-Adresse abgeleitete ungefähre Region, Bildschirmaufrufe und Sitzungen sowie Kauf- und Abo-Ereignisse mit Produktangaben. Zusätzlich sendet MealME sieben eigene Ereignisarten: abgeschlossenes Onboarding, Nutzung des KI-Scans, Rezepterstellung, Mahlzeit protokolliert, Paywall angezeigt, Abo gestartet und Einkaufsliste geteilt. Diese eigenen Ereignisse enthalten keine Gesundheits- oder Ernährungswerte, Foto- oder Texteingaben, E-Mail-Adresse oder mit dem Konto verknüpfte Nutzer-ID. Keine Werbe-Funktionen: MealME fordert keinen Werbe-Identifier an, setzt alle Werbe-Einwilligungen auf „abgelehnt“ und nutzt keine personalisierte Werbung oder Google Signals.

Die Analyse ist weltweit standardmäßig deaktiviert und startet erst nach deiner ausdrücklichen Einwilligung (in der EU/im EWR insbesondere Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Ohne gespeicherte Einwilligung bleibt sie ausgeschaltet.

Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft in den App-Einstellungen widerrufen – ebenso einfach wie die Erteilung. Die Erhebung stoppt sofort; die lokale Analytics-Instanz wird deaktiviert und ihre App-Instanzdaten werden zurückgesetzt. Bereits übermittelte Daten werden dadurch nicht rückwirkend aus aggregierten Berichten entfernt und laufen nach der konfigurierten Speicherdauer von 2 Monaten aus.

16. Änderungen & Kontakt

Wir können diese Erklärung anpassen, wenn sich Funktionen oder Rechtslage ändern. Die jeweils aktuelle Fassung findest du auf dieser Seite. Fragen richtest du an privacy@getmeal.me.