Datenschutzerklärung
Wie wir deine personenbezogenen Daten – einschließlich Gesundheitsdaten – in der MealME-App und auf dieser Website verarbeiten.
Zuletzt aktualisiert: 23. August 2026
Kurzfassung. MealME verarbeitet besonders sensible Gesundheitsdaten (Art. 9 DSGVO) nur mit deiner ausdrücklichen Einwilligung. Wir verkaufen keine Daten und betreiben keine personalisierte Werbung. Die optionale, pseudonyme Nutzungsanalyse startet weltweit nur mit deiner Einwilligung und ist jederzeit abschaltbar. Dein Konto samt Daten kannst du jederzeit löschen.
- Verantwortlicher
- Welche Daten wir verarbeiten
- Zwecke & Rechtsgrundlagen
- Gesundheitsdaten (Art. 9)
- KI-Verarbeitung
- Empfänger & Auftragsverarbeiter
- Drittlandübermittlung
- Speicherdauer
- Deine Rechte
- USA (CCPA/CPRA)
- Brasilien (LGPD) & weitere Regionen
- Kinder
- Sicherheit
- Website
- App-Analyse
- Änderungen & Kontakt
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Frederik Richter
Dunzerstr. 24
63739 Aschaffenburg
E-Mail: privacy@getmeal.me
Bei Fragen zum Datenschutz erreichst du uns jederzeit unter der oben genannten Adresse.
2. Welche Daten wir verarbeiten
Konto & Authentifizierung
E-Mail-Adresse und Anmeldedaten; bei „Mit Apple anmelden" eine von Apple bereitgestellte Kennung sowie ggf. Name/E-Mail (auch in anonymisierter Relay-Form).
Profil & Ziele
Alter bzw. Geburtsjahr, Geschlecht, Größe, Gewicht, Aktivitätsniveau und dein Ziel (Abnehmen, Halten, Aufbau) zur Berechnung deines Kalorien- und Makroziels.
Gesundheits- & Fitnessdaten
Gewichtsverlauf, Körperfettanteil, Hydration, Schritte, Workouts und verbrannte Kalorien – teils manuell, teils über Apple Health bzw. Health Connect (nur mit deiner Freigabe).
Ernährungs- & Nutzungsdaten
Mahlzeiten- und Lebensmitteleinträge, selbst erstellte Lebensmittel/Rezepte, Essenspläne, Einkaufslisten und (bei geteilten Listen) Mitgliedschaften.
Fotos
Mahlzeitenfotos (zur KI-Analyse) und optionale Fortschrittsfotos (in deinem privaten Speicherbereich).
Kauf- & Abodaten
Status deines MealME-Pro-Abos über RevenueCat sowie den Apple App Store, Google Play oder Stripe bei Käufen in der Web-App. Karten- und Zahlungsdaten eines Web-Kaufs werden direkt von Stripe verarbeitet; wir erhalten keine vollständigen Kartendaten.
Geräte- & technische Daten
Gerätetyp, Betriebssystemversion, App-Sprache/-Region und technische Protokolle zur Fehlerbehebung und Missbrauchsabwehr. Dazu gehören Absturz- und Fehlerberichte (Fehlermeldung samt technischem Ablaufprotokoll/„Stacktrace", App-Version, Betriebssystemversion, Gerätemodell, Zeitpunkt); sie enthalten keine Gesundheitsdaten und keine IP-Adresse.
Die optionale Absturz- und Fehlerdiagnose ist standardmäßig deaktiviert und wird erst nach deiner separaten Einwilligung eingeschaltet. Du kannst sie in den App-Einstellungen jederzeit wieder ausschalten. Diese Entscheidung ist unabhängig von der Einwilligung in Nutzungsstatistiken.
Nutzungs- & Analysedaten (App)
Pseudonyme Nutzungsereignisse und technische Felder zur Verbesserung der App – weltweit ausschließlich nach deiner ausdrücklichen Einwilligung; Details siehe Abschnitt „App-Analyse“.
3. Zwecke & Rechtsgrundlagen
| Zweck | Rechtsgrundlage (DSGVO) |
|---|---|
| Bereitstellung von Konto und Kernfunktionen | Art. 6 Abs. 1 lit. b (Vertrag) |
| Verarbeitung von Gesundheitsdaten | Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung) |
| KI-Analyse von Fotos & Rezepten | Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a |
| Abo-Verwaltung & Kaufabwicklung | Art. 6 Abs. 1 lit. b |
| Technisch erforderliche Sicherheitsprotokolle und Missbrauchsabwehr | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
| Optionale Absturz- und Fehlerdiagnose der App | Art. 6 Abs. 1 lit. a (separate Einwilligung) |
| Erfüllung rechtlicher Pflichten | Art. 6 Abs. 1 lit. c |
| App-Nutzungsanalyse (Firebase Analytics) | Weltweit nur mit Einwilligung; im Anwendungsbereich der DSGVO Art. 6 Abs. 1 lit. a, für entsprechende Endgerätezugriffe zusätzlich § 25 Abs. 1 TDDDG |
Du kannst eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
4. Gesundheitsdaten (Art. 9 DSGVO)
Gewicht, Körperfett, Hydration sowie Aktivitäts- und Fitnesswerte sind Gesundheitsdaten und damit „besondere Kategorien personenbezogener Daten". Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung und nur, um dir die von dir gewünschten Funktionen bereitzustellen. Die Apple-Health-/Google-Fit-Anbindung ist optional; alle Kernfunktionen sind auch ohne sie nutzbar. Daten aus Apple Health werden nur mit deiner ausdrücklichen Freigabe gelesen und nicht zu Werbezwecken verwendet.
5. KI-Verarbeitung
Für KI-Funktionen von MealME 2.0 – darunter Mahlzeiten- und Nährwertanalyse, Rezepterstellung sowie Rezeptimport – werden die von dir übermittelten Inhalte (z. B. Fotos und Texte) und aus Links abgerufene Rezeptinhalte vorrangig über OpenRouter an Google Gemini 3.7 Flash übermittelt. Ist dieser Verarbeitungsweg nicht verfügbar, werden dieselben Inhalte als technische Ausfallsicherung direkt an OpenAI (GPT-4.1 mini) übermittelt. OpenRouter wird bei jeder Anfrage angewiesen, ausschließlich als Zero Data Retention gekennzeichnete Modell-Endpunkte zu verwenden und eine Datenerhebung für Training abzulehnen; OpenRouter und der ausgewählte Modell-Endpunkt speichern die Anfrageinhalte dabei nicht. Beim direkten OpenAI-Fallback können Eingaben und Ausgaben zur Missbrauchsprävention grundsätzlich bis zu 30 Tage aufbewahrt werden; sie werden standardmäßig nicht zum Training verwendet. Bereits veröffentlichte ältere App-Versionen behalten ihre zuvor dokumentierten direkten OpenAI- und Google-Gemini-Verarbeitungswege; die Umstellung von MealME 2.0 ändert diese historischen Wege nicht rückwirkend. Die Ergebnisse sind Schätzungen, die du vor dem Speichern prüfen und anpassen kannst. Die Verarbeitung erfolgt über abgesicherte Server-Funktionen; MealME speichert die übermittelten Inhalte dort nicht dauerhaft über die jeweilige Analyse hinaus.
Sprach-Eingabe („Diktieren"). Wenn du Mahlzeiten per Sprache erfasst, nimmt die App über das Mikrofon deine Spracheingabe auf und lässt sie durch die Spracherkennung von Apple in Text umwandeln; dabei können die Audiodaten von Apple verarbeitet werden (ggf. auf Servern von Apple). Nur der so erzeugte Text wird anschließend – wie eine normale Texteingabe – an den KI-Dienst übermittelt. Die App selbst speichert keine Audioaufnahmen.
KI-Verbesserung (optional, nur mit deiner Einwilligung). Wenn du in den Einstellungen zustimmst, speichern wir dein Mahlzeitenfoto sowie die KI-Schätzung und deine Korrektur, um die Erkennungsgenauigkeit zu verbessern (z. B. Kalibrierung, Modell-Feinabstimmung). Diese Daten werden pseudonymisiert (ohne direkten Personenbezug im Trainingsdatensatz, EXIF-/Standortdaten entfernt) in der EU gespeichert, ausschließlich intern zur Produktverbesserung genutzt und nicht verkauft. Die reguläre Höchstdauer beträgt 730 Tage; bei Widerruf deiner Einwilligung oder Kontolöschung wird die zugehörige Löschung bereits vorher angestoßen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst die Einwilligung jederzeit in den Einstellungen widerrufen.
6. Empfänger & Auftragsverarbeiter
Wir geben Daten nur an sorgfältig ausgewählte Dienstleister weiter, die in unserem Auftrag und auf Grundlage von Auftragsverarbeitungsverträgen tätig sind:
| Anbieter | Zweck |
|---|---|
| Google Ireland Ltd. / Google LLC (Firebase) | Authentifizierung, Datenbank, Speicher, Server-Funktionen |
| OpenRouter, Inc. | Technische Weiterleitung der KI-Analyse an das Google-Modell (MealME 2.0) |
| Google Ireland Ltd. / Google LLC (Gemini 3.7 Flash) | Google-Modell für KI-Analysen über OpenRouter (MealME 2.0) sowie direkte Google-Pfade in älteren App-Versionen |
| OpenAI, L.L.C. (GPT-4.1 mini API) | Direkte technische Ausfallsicherung für MealME 2.0 sowie direkte OpenAI-Pfade in älteren App-Versionen |
| RevenueCat, Inc. | Verwaltung der Abos |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Zahlungsabwicklung und Kundenportal für Web-Abos |
| Google LLC (Google Play) | Google Play purchases and Health Connect (device-side) |
| Apple Inc. | App-Store-Käufe, „Mit Apple anmelden", Apple Health (geräteseitig), Spracherkennung (Diktat) |
| Typesense (Suche) | Suche in der Lebensmitteldatenbank |
| Functional Software, Inc. (Sentry) | Absturz- und Fehlerdiagnose der App (EU-Datenregion, Frankfurt am Main) |
| Hostinger International Ltd. | Hosting dieser Website |
| Google Ireland Ltd. / Google LLC (Firebase Analytics) | Pseudonyme App-Nutzungsanalyse (weltweit nur mit Einwilligung) |
Wir verkaufen keine personenbezogenen Daten und geben sie nicht für fremde Werbung weiter.
7. Drittlandübermittlung
Unsere Datenbank (Firebase Firestore) und unser Datei-Speicher (Firebase Storage) werden in der Europäischen Union betrieben (Firestore in der Region „europe-west3"/Frankfurt am Main, Datei-Speicher in der EU-Multiregion); diese Daten verbleiben in der EU. Einige andere Dienste verarbeiten Daten außerhalb der EU bzw. in den USA – insbesondere Firebase Authentication und Firebase Analytics (Google, globale Infrastruktur) sowie OpenRouter, OpenAI, Google Gemini, RevenueCat, Stripe und Apple. Solche Übermittlungen erfolgen auf Grundlage geeigneter Garantien, insbesondere des EU-US Data Privacy Framework (sofern der Empfänger zertifiziert ist) und/oder der EU-Standardvertragsklauseln. Empfänger für Authentifizierung und Analyse ist Google Ireland Ltd. / Google LLC. Absturz- und Fehlerberichte (Sentry) werden in der EU-Datenregion von Sentry in Frankfurt am Main gespeichert; Anbieter ist Functional Software, Inc. (USA) – etwaige Übermittlungen in die USA stützen sich auf das EU-US Data Privacy Framework und/oder die EU-Standardvertragsklauseln.
8. Speicherdauer
Wir speichern deine Daten, solange dein Konto besteht. Nach Löschung deines Kontos werden deine personenbezogenen Daten innerhalb von 30 Tagen aus den aktiven Systemen entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für die Produktionsdatenbank bestehen Wiederherstellungsversionen für bis zu 7 Tage und tägliche Sicherungen für bis zu 98 Tage ab Erstellung der jeweiligen Sicherung. Gelöschte Dateien bleiben im Produktions-Dateispeicher bis zu 7 Tage ab Objektlöschung technisch wiederherstellbar. Diese Fristen beginnen nicht bereits mit Eingang eines Löschantrags und können über die Löschung aus den aktiven Systemen hinausreichen. Absturz- und Fehlerberichte werden nach 30 Tagen automatisch gelöscht.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Eine erteilte Einwilligung kannst du jederzeit widerrufen (Art. 7 Abs. 3). Wende dich dazu an privacy@getmeal.me. Dein Konto kannst du jederzeit selbst löschen – siehe Konto löschen. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
10. USA – Kalifornien (CCPA/CPRA)
Für Nutzerinnen und Nutzer in Kalifornien: Wir erheben die oben in Abschnitt 2 genannten Kategorien (Identifikatoren, Kundendaten, Gesundheits-/Fitnessdaten, Internet-/Geräteaktivität) zu den in Abschnitt 3 genannten Zwecken. Wir verkaufen und „teilen" keine personenbezogenen Daten im Sinne des CCPA/CPRA und nutzen keine sensiblen Daten für daraus abgeleitetes Profiling. Du hast das Recht zu erfahren, welche Daten wir verarbeiten, sie löschen oder berichtigen zu lassen, der Verarbeitung sensibler Daten zu widersprechen und nicht benachteiligt zu werden. Anfragen: privacy@getmeal.me.
11. Brasilien (LGPD) & weitere Regionen
In Brasilien (LGPD) hast du vergleichbare Rechte (Bestätigung, Zugang, Berichtigung, Anonymisierung/Löschung, Portabilität, Information über Weitergaben sowie Widerruf der Einwilligung). In Kanada (PIPEDA) und weiteren Ländern gelten die jeweils einschlägigen Datenschutzgesetze; deine Kern-Rechte setzen wir weltweit einheitlich um. Kontakt für alle Regionen: privacy@getmeal.me.
12. Kinder
MealME richtet sich nicht an Kinder. Wir erheben nicht wissentlich Daten von Personen unter 16 Jahren (bzw. dem in deinem Land geltenden Mindestalter, in den USA unter 13). Erlangen wir Kenntnis von einer solchen Verarbeitung, löschen wir die Daten.
13. Sicherheit
Wir setzen technische und organisatorische Maßnahmen ein: verschlüsselte Übertragung (TLS), zugriffsbeschränkte Speicherung (Daten sind grundsätzlich nur dem jeweiligen Konto zugänglich), serverseitige Prüfungen und Missbrauchsabwehr.
14. Website
Diese Website (getmeal.me / mealme.cloud) setzt keine Werbe- oder Tracking-Cookies und bindet keine externen Analyse- oder Schriftdienste ein; eine Web-Analyse findet nicht statt. Zur App-Analyse siehe Abschnitt „App-Analyse“. Beim Aufruf verarbeitet unser Hosting-Anbieter technisch notwendige Server-Logs (z. B. IP-Adresse, Zeitpunkt) zur Auslieferung und Sicherheit auf Grundlage von Art. 6 Abs. 1 lit. f.
15. App-Analyse (Firebase Analytics)
In der App setzen wir Firebase Analytics (Google) für eine pseudonyme Produkt-Nutzungsanalyse ein – ausschließlich zur Verbesserung der App. Nach deiner Einwilligung erfasst das SDK automatisch eine zufällige App-Instanz-ID, App-Version und Gerätetyp, eine aus der maskierten IP-Adresse abgeleitete ungefähre Region, Bildschirmaufrufe und Sitzungen sowie Kauf- und Abo-Ereignisse mit Produktangaben. Zusätzlich sendet MealME sieben eigene Ereignisarten: abgeschlossenes Onboarding, Nutzung des KI-Scans, Rezepterstellung, Mahlzeit protokolliert, Paywall angezeigt, Abo gestartet und Einkaufsliste geteilt. Diese eigenen Ereignisse enthalten keine Gesundheits- oder Ernährungswerte, Foto- oder Texteingaben, E-Mail-Adresse oder mit dem Konto verknüpfte Nutzer-ID. Keine Werbe-Funktionen: MealME fordert keinen Werbe-Identifier an, setzt alle Werbe-Einwilligungen auf „abgelehnt“ und nutzt keine personalisierte Werbung oder Google Signals.
Die Analyse ist weltweit standardmäßig deaktiviert und startet erst nach deiner ausdrücklichen Einwilligung (in der EU/im EWR insbesondere Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Ohne gespeicherte Einwilligung bleibt sie ausgeschaltet.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft in den App-Einstellungen widerrufen – ebenso einfach wie die Erteilung. Die Erhebung stoppt sofort; die lokale Analytics-Instanz wird deaktiviert und ihre App-Instanzdaten werden zurückgesetzt. Bereits übermittelte Daten werden dadurch nicht rückwirkend aus aggregierten Berichten entfernt und laufen nach der konfigurierten Speicherdauer von 2 Monaten aus.
16. Änderungen & Kontakt
Wir können diese Erklärung anpassen, wenn sich Funktionen oder Rechtslage ändern. Die jeweils aktuelle Fassung findest du auf dieser Seite. Fragen richtest du an privacy@getmeal.me.