Datenschutzerklärung
Stand: 22. September 2026
[TODO: Entwurf, keine rechtsverbindliche Datenschutzerklärung. Vor Livegang anwaltlich prüfen lassen.]
1. Wer ist verantwortlich?
Verantwortlich für die Datenverarbeitung in VitaRhythm ist Henri Wucher, Knollerstr. 5, 80802 München, Deutschland. E-Mail: hj.wucher@gmail.com. Website: https://vitarhythm.app. Weitere Angaben findest du im Impressum.
Einen Datenschutzbeauftragten gibt es nicht, weil er nach dem Gesetz nicht vorgeschrieben ist. Bei Fragen zum Datenschutz schreib einfach an die E-Mail-Adresse oben.
2. Kurz und einfach
VitaRhythm ist eine kostenlose Web-App, mit der du deinen Vorrat an Nahrungsergänzungsmitteln und deine Einnahme-Routinen im Blick behältst. Wir verarbeiten nur die Daten, die dafür nötig sind.
- Kein Tracking, keine Statistik-Dienste, keine Werbung, keine Social-Media-Buttons.
- Keine Inhalte von fremden Servern: Schriftarten und Bilder kommen von VitaRhythm selbst.
- Deine Daten gehören dir: Du kannst sie jederzeit als Datei herunterladen und dein Konto komplett löschen.
3. Welche Daten wir wofür verwenden
Zu jedem Zweck steht dabei, auf welcher Rechtsgrundlage der DSGVO wir die Daten verarbeiten und wie lange wir sie speichern.
Konto und Anmeldung
- Daten
- E-Mail-Adresse, Passwort (nur als nicht umkehrbarer Hash), Zeitpunkt der letzten Anmeldung, Sitzungsdaten (technische Kennung, IP-Adresse und Browser-Kennung der angemeldeten Sitzung).
- Zweck
- Registrierung, Anmeldung, Passwort zurücksetzen, sichere Sitzungen.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis).
- Speicherdauer
- Bis du dein Konto löschst. Sitzungsdaten enden mit dem Abmelden bzw. Ablauf der Sitzung.
Deine Vorrats- und Einnahmedaten
- Daten
- Von dir angelegte Produkte, Packungsgrößen, Bestand, Preise, Einnahme-Einstellungen, Nachfüll-Historie, tägliche Abhak-Einträge, Routinen mit Erinnerungszeiten, Rationen, Einstellungen wie Hell/Dunkel und Sortierung.
- Zweck
- Die Kernfunktion der App: Vorrat berechnen, Routinen abhaken, Verlauf anzeigen.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis). Weil diese Angaben Rückschlüsse auf deine Gesundheit zulassen können, holen wir zusätzlich deine ausdrückliche Einwilligung ein (nächster Punkt).
- Speicherdauer
- Bis du Einträge oder dein Konto löschst.
Gesundheitsbezug (besondere Kategorie)
- Worum geht es
- Welche Nahrungsergänzungsmittel du in welcher Menge einnimmst, kann etwas über deine Gesundheit aussagen. Solche Daten sind besonders geschützt (Art. 9 DSGVO).
- Rechtsgrundlage
- Deine ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO. Du gibst sie bei der Registrierung per Häkchen (nicht vorangekreuzt). Wir speichern einen Nachweis darüber (Zeitpunkt, Version dieser Erklärung, zufällige Kennung, keine IP-Adresse): im Einwilligungsprotokoll und zusätzlich an deinem Konto.
- Widerruf
- Jederzeit mit Wirkung für die Zukunft: Lösche dein Konto unter Profil oder schreib uns. Ohne diese Einwilligung können wir die App nicht für dich bereitstellen. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
- Speicherdauer des Nachweises
- Der Nachweis am Konto wird mit dem Konto gelöscht. Einträge im Einwilligungsprotokoll werden 3 Jahre nach ihrer Erstellung automatisch gelöscht (Nachweispflicht, Art. 7 Abs. 1 DSGVO). Löschst du dein Konto, wird der Bezug zu dir sofort entfernt.
Profilbild (freiwillig)
- Daten
- Das Bild, das du hochlädst.
- Zweck
- Anzeige in deinem Profil.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das aktive Hochladen).
- Speicherdauer
- Bis du das Bild ersetzt oder dein Konto löschst. Beim Löschen des Kontos wird die Bilddatei mitgelöscht.
Einladungscode
- Daten
- Der Code, den du bei der Registrierung eingibst, und die Verknüpfung, welches Konto ihn eingelöst hat bzw. erstellt hat.
- Zweck
- VitaRhythm ist nur mit Einladung nutzbar. Der Code verhindert missbräuchliche Registrierungen.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem geschützten, geschlossenen Nutzerkreis).
- Speicherdauer
- Der Code bleibt gespeichert. Wenn du dein Konto löschst, wird die Verknüpfung zu dir entfernt.
Push-Mitteilungen (freiwillig)
- Daten
- Pro Gerät: Zustelladresse (Endpoint) des Push-Dienstes deines Browsers, zugehörige Verschlüsselungsschlüssel, Zeitpunkt der Anlage und der letzten erfolgreichen Zustellung. Pro Routine: ob und um welche Uhrzeit du erinnert werden willst.
- Zweck
- Erinnerung an deine Routinen zur eingestellten Uhrzeit (nur, wenn die Routine an dem Tag noch offen ist).
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung: du aktivierst Mitteilungen selbst und bestätigst die Abfrage deines Browsers) sowie § 25 Abs. 2 Nr. 2 TDDDG für den Speicher auf deinem Gerät (siehe Abschnitt 6). Wir speichern einen Nachweis von Aktivierung und Ausschalten (Zeitpunkt, Version dieser Erklärung, keine IP-Adresse).
- Widerruf
- Jederzeit: unter Profil → Mitteilungen → „Auf diesem Gerät ausschalten“, pro Routine im Routinen-Formular oder in den Mitteilungs-Einstellungen deines Browsers bzw. Geräts.
- Speicherdauer
- Bis zum Ausschalten, bis der Push-Dienst die Adresse als ungültig meldet (dann löschen wir das Abo automatisch) oder bis du dein Konto löschst.
E-Mails zur Anmeldung
- Daten
- Deine E-Mail-Adresse und der Inhalt der Mail (Bestätigungs- bzw. Passwort-zurücksetzen-Link).
- Zweck
- Bestätigung der Registrierung, Zurücksetzen des Passworts.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO.
- Versand über
- Resend (Plus Five Five, Inc., San Francisco, USA). Bis zur Umstellung läuft der Versand über den Standard-Mail-Versand von Supabase.
Kontaktformular
- Daten
- Name (freiwillig), E-Mail-Adresse, Thema, dein Nachrichtentext und der Zeitpunkt. Bist du angemeldet, speichern wir zusätzlich die Zuordnung zu deinem Konto. Bitte schreib keine Gesundheitsdaten in das Formular.
- Zweck
- Bearbeitung deiner Anfrage und Support.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO, wenn deine Anfrage mit deiner Nutzung von VitaRhythm zusammenhängt; sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Anfragen zu beantworten und Missbrauch des Formulars zu verhindern).
- Empfänger
- Supabase (Speicherung) und Resend (Benachrichtigungs-E-Mail an den Betreiber mit dem Inhalt deiner Nachricht), siehe Abschnitt 4.
- Speicherdauer
- 12 Monate, danach automatische Löschung. Löschst du dein Konto, werden die mit dem Konto verknüpften Nachrichten mitgelöscht. Die Benachrichtigungs-E-Mail liegt zusätzlich im Postfach des Betreibers, bis sie dort gelöscht wird.
- Pflichtangaben
- Nur E-Mail-Adresse und Nachricht (ohne sie können wir nicht antworten). Name und Thema-Auswahl sind Hilfen.
- Missbrauchsschutz
- Ohne Drittanbieter-Captcha: ein verstecktes Feld, eine Mindest-Ausfüllzeit und Höchstgrenzen pro Stunde. Dafür wird nichts über dich gespeichert.
Server-Protokolle (Logs)
- Daten
- Beim Aufruf der App verarbeiten unsere Hosting-Anbieter technisch nötige Verbindungsdaten, etwa IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Kennung und Antwortstatus.
- Zweck
- Sicherer und stabiler Betrieb, Fehlersuche, Abwehr von Missbrauch.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).
- Speicherdauer
- Vercel-Protokolle laufen nach kurzer Zeit ab, je nach Tarif nach 1 Stunde (Hobby) bzw. 1 Tag (Pro) laut Vercel-Dokumentation. Wir nutzen den Tarif „Pro“ (Aufbewahrung der Protokolle: 1 Tag). Supabase-Protokolle (API und Datenbank) laufen laut Supabase je nach Tarif nach 1 Tag (Free) bzw. 7 Tagen (Pro) ab, Anmelde-Protokolle nach 1 Stunde (Free) bzw. 7 Tagen (Pro) (Stand: 22. September 2026).
Wir nutzen deine Daten nicht für automatisierte Entscheidungen oder Profiling, nicht für Werbung und geben sie nicht zu eigenen Zwecken an Dritte weiter.
4. Wer bekommt deine Daten (Empfänger)?
Wir setzen Dienstleister ein, die Daten in unserem Auftrag verarbeiten (Auftragsverarbeiter, Art. 28 DSGVO). Status der Verträge: Verträge liegen vor, jeweils mit Standardvertragsklauseln (Supabase: DPA Version 1. August 2026; Vercel: Stand 17. März 2026; Resend: Stand 27. August 2026).
Supabase (Datenbank, Anmeldung, Dateispeicher, Push-Versand)
- Anbieter
- Supabase Pte. Ltd. (Singapur), Vertragspartner laut Auftragsverarbeitungsvertrag; Unterauftragnehmer u. a. Amazon Web Services (Hosting der Datenbank), Google Cloud (Protokolle), Fly.io, Cloudflare, Upstash und Vercel laut Unterauftragnehmerliste von Supabase.
- Speicherort
- Die Projektdaten liegen in Frankfurt am Main (EU).
- Drittland-Absicherung
- Auftragsverarbeitungsvertrag (Data Processing Addendum, Version 1. August 2026) mit Standardvertragsklauseln (SCC, Modul 2), mit Annahme der Supabase-Nutzungsbedingungen geschlossen; dazu liegt eine Transfer-Folgenabschätzung (TIA) von Supabase vor. Supabase DPA, Unterauftragnehmerliste.
- Mehr Infos
- Datenschutzerklärung von Supabase
Vercel (Hosting der Web-App)
- Anbieter
- Vercel Inc. (USA). Die Funktionen der App laufen in der Region Frankfurt (fra1), Auslieferung und Verwaltung können weltweit stattfinden.
- Drittland-Absicherung
- Vercel ist nach eigener Mitteilung (4. Juni 2024) unter dem EU-US Data Privacy Framework (DPF) zertifiziert; zusätzlich gilt das DPA mit Standardvertragsklauseln. Meldung von Vercel, Vercel DPA.
- Mehr Infos
- Datenschutzerklärung von Vercel
Auth-Mail-Anbieter (auch für Kontaktformular-Benachrichtigungen)
- Anbieter
- Resend (Plus Five Five, Inc., San Francisco, USA).
- Drittland-Absicherung
- Für VitaRhythm ist bei Resend die EU-Region (Irland) eingestellt, Öffnungs- und Klick-Tracking sind abgeschaltet. Da der Anbieter seinen Sitz in den USA hat und laut eigenem Auftragsverarbeitungsvertrag hauptsächlich dort verarbeitet, gelten zusätzlich die folgenden Absicherungen. Absicherung: Zertifizierung nach dem EU-US Data Privacy Framework sowie Standardvertragsklauseln (Stand des Vertrags: 27. August 2026). Datenschutzerklärung von Resend, Auftragsverarbeitungsvertrag.
Push-Dienste der Browser- und Gerätehersteller
- Wer
- Je nach deinem Gerät Google (Chrome, Android), Apple (iPhone, Safari), Mozilla (Firefox) oder Microsoft (Edge).
- Was sie sehen
- Die Zustelladresse deines Geräts und den Zeitpunkt. Der Inhalt der Mitteilung wird verschlüsselt übertragen.
- Drittland
- Die Übermittlung kann in die USA erfolgen. Die Absicherung richtet sich nach den Angaben der Anbieter (Apple nennt Standardvertragsklauseln). [TODO: Henri Zertifizierungen der Push-Dienste (DPF/SCC) je Anbieter vor Livegang prüfen, anwaltlich prüfen]
Zum EU-US Data Privacy Framework: Die EU-Kommission hat es 2023 als angemessen anerkannt. Das Gericht der Europäischen Union hat eine Klage dagegen am 3. September 2025 abgewiesen (Rechtssache T-553/23); gegen das Urteil ist ein Rechtsmittel beim Europäischen Gerichtshof anhängig (C-703/25 P, eingelegt am 31. Oktober 2025). Stand: 21. September 2026. [TODO: Henri Rechtsstand vor Livegang erneut prüfen, anwaltlich prüfen]
5. Wie lange speichern wir?
- Konto und alle Daten aus der App: bis du dein Konto löschst. Beim Löschen werden E-Mail-Adresse, Passwort-Hash, Sitzungen, alle App-Daten, Push-Abos und dein Profilbild entfernt.
- Einwilligungsprotokoll: Einträge werden 3 Jahre nach ihrer Erstellung automatisch gelöscht. Sie enthalten keine IP-Adresse und nur eine zufällige Kennung; die Verknüpfung zu deinem Konto wird beim Löschen des Kontos aufgehoben.
- Kontaktformular-Nachrichten: 12 Monate nach Eingang automatisch gelöscht; bei Kontolöschung sofort, soweit mit dem Konto verknüpft.
- Server-Protokolle: kurz, je nach Anbieter und Tarif (siehe Abschnitt 3).
- Sicherungskopien der Datenbank: Supabase erstellt im Tarif „Pro“ tägliche Sicherungen und bewahrt sie 7 Tage auf (im kostenlosen Tarif gibt es keine). Gelöschte Daten können bis dahin noch in Sicherungen liegen und werden danach automatisch überschrieben.
6. Cookies und Gerätespeicher
VitaRhythm speichert nur, was für die Anmeldung und für Funktionen nötig ist, die du selbst einschaltest. Deshalb fragen wir dich nicht mit einem Cookie-Banner, sondern zeigen beim ersten Besuch nur einen Hinweis. Rechtsgrundlage für alles Folgende: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für einen von dir ausdrücklich gewünschten Dienst). Alle Einzelheiten stehen in der Cookie-Richtlinie, eine Übersicht auch unter Cookie-Einstellungen.
Cookie „sb-…-auth-token“ (Anmeldung)
- Zweck
- Hält dich angemeldet.
- Dauer
- Bis zu 400 Tage, wird bei Nutzung erneuert. Wird beim Abmelden gelöscht.
- Anbieter
- VitaRhythm selbst (kein Drittanbieter). Eigenschaften: Pfad „/“, SameSite=Lax.
Cookie „vr-notice“ (Hinweis gesehen)
- Zweck
- Merkt sich, dass du den Hinweis auf die Cookies gesehen hast, damit er nicht bei jedem Aufruf wiederkommt. Enthält nur den Wert „1“.
- Dauer
- 180 Tage.
- Anbieter
- VitaRhythm selbst (kein Drittanbieter). Eigenschaften: Pfad „/“, SameSite=Lax, nur über HTTPS.
Sitzungsspeicher (sessionStorage) – nur bei Push
- Zweck
- Merkt sich für die Dauer der Browser-Sitzung, dass dein Push-Abo schon abgeglichen wurde.
- Dauer
- Bis du den Tab bzw. Browser schließt.
- Wann
- Nur, wenn du Mitteilungen aktiviert hast.
Service Worker und Push-Abo im Browser – nur bei Push
- Zweck
- Ohne sie kann dein Gerät keine Erinnerungen empfangen. Der Service Worker speichert keine Seiten und keine Inhalte zwischen.
- Wann
- Erst, wenn du auf „Mitteilungen aktivieren“ tippst und deinem Browser die Erlaubnis gibst.
- Dauer und Widerruf
- Bis du Mitteilungen ausschaltest (Profil → Mitteilungen) oder die Erlaubnis im Browser entziehst.
- Hell/Dunkel: Deine Wahl wird in deinem Konto gespeichert, nicht auf deinem Gerät. Dafür ist kein Cookie nötig. Vor der Anmeldung ist die Darstellung hell.
- Ein früher gespeichertes Farbschema-Cookie („vr-theme“) wird bei deinem nächsten Besuch automatisch gelöscht.
- Keine Werbe-, Tracking- oder Statistik-Cookies, keine Inhalte von Drittanbietern, keine Schriftarten von fremden Servern.
- Du kannst Cookies und Website-Daten jederzeit in deinem Browser löschen. Dann musst du dich neu anmelden.
7. Deine Rechte
Du hast nach der DSGVO diese Rechte:
- Auskunft über deine gespeicherten Daten (Art. 15) und Datenübertragbarkeit (Art. 20): unter Profil kannst du alle deine Daten als JSON-Datei herunterladen.
- Berichtigung falscher Daten (Art. 16): die meisten Angaben kannst du direkt in der App ändern; sonst schreib uns.
- Löschung (Art. 17): unter Profil kannst du dein Konto und alle damit verbundenen Daten löschen.
- Einschränkung der Verarbeitung (Art. 18).
- Widerspruch (Art. 21) gegen Verarbeitungen, die wir auf berechtigte Interessen stützen (Einladungscode, Server-Protokolle).
- Widerruf einer Einwilligung (Art. 7 Abs. 3), jederzeit mit Wirkung für die Zukunft (siehe Abschnitt 3: Gesundheitsbezug, Profilbild, Push).
Für alle Anliegen schreib an hj.wucher@gmail.com. Wir antworten in der Regel innerhalb eines Monats.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für uns ist das Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach. Beschwerde beim BayLDA. Du kannst dich auch an die Aufsichtsbehörde an deinem Wohnort wenden.
8. Musst du Daten angeben?
E-Mail-Adresse, Passwort, Einladungscode und die Einwilligung zum Gesundheitsbezug brauchen wir, damit du VitaRhythm nutzen kannst. Profilbild und Push-Mitteilungen sind freiwillig.
9. Änderungen und Stand
Wenn sich die App oder die Rechtslage ändert, passen wir diese Erklärung an. Stand: 21. September 2026. Die Nutzungsbedingungen findest du hier.
Alle Angaben sind ein Entwurf und ersetzen keine Rechtsberatung. Rot markierte Stellen sind noch offen.