Datenschutzerklärung

Stand: 22. September 2026

[TODO: Entwurf, keine rechtsverbindliche Datenschutzerklärung. Vor Livegang anwaltlich prüfen lassen.]

1. Wer ist verantwortlich?

Verantwortlich für die Datenverarbeitung in VitaRhythm ist Henri Wucher, Knollerstr. 5, 80802 München, Deutschland. E-Mail: hj.wucher@gmail.com. Website: https://vitarhythm.app. Weitere Angaben findest du im Impressum.

Einen Datenschutzbeauftragten gibt es nicht, weil er nach dem Gesetz nicht vorgeschrieben ist. Bei Fragen zum Datenschutz schreib einfach an die E-Mail-Adresse oben.

2. Kurz und einfach

VitaRhythm ist eine kostenlose Web-App, mit der du deinen Vorrat an Nahrungsergänzungsmitteln und deine Einnahme-Routinen im Blick behältst. Wir verarbeiten nur die Daten, die dafür nötig sind.

  • Kein Tracking, keine Statistik-Dienste, keine Werbung, keine Social-Media-Buttons.
  • Keine Inhalte von fremden Servern: Schriftarten und Bilder kommen von VitaRhythm selbst.
  • Deine Daten gehören dir: Du kannst sie jederzeit als Datei herunterladen und dein Konto komplett löschen.

3. Welche Daten wir wofür verwenden

Zu jedem Zweck steht dabei, auf welcher Rechtsgrundlage der DSGVO wir die Daten verarbeiten und wie lange wir sie speichern.

Konto und Anmeldung

Daten
E-Mail-Adresse, Passwort (nur als nicht umkehrbarer Hash), Zeitpunkt der letzten Anmeldung, Sitzungsdaten (technische Kennung, IP-Adresse und Browser-Kennung der angemeldeten Sitzung).
Zweck
Registrierung, Anmeldung, Passwort zurücksetzen, sichere Sitzungen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis).
Speicherdauer
Bis du dein Konto löschst. Sitzungsdaten enden mit dem Abmelden bzw. Ablauf der Sitzung.

Deine Vorrats- und Einnahmedaten

Daten
Von dir angelegte Produkte, Packungsgrößen, Bestand, Preise, Einnahme-Einstellungen, Nachfüll-Historie, tägliche Abhak-Einträge, Routinen mit Erinnerungszeiten, Rationen, Einstellungen wie Hell/Dunkel und Sortierung.
Zweck
Die Kernfunktion der App: Vorrat berechnen, Routinen abhaken, Verlauf anzeigen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis). Weil diese Angaben Rückschlüsse auf deine Gesundheit zulassen können, holen wir zusätzlich deine ausdrückliche Einwilligung ein (nächster Punkt).
Speicherdauer
Bis du Einträge oder dein Konto löschst.

Gesundheitsbezug (besondere Kategorie)

Worum geht es
Welche Nahrungsergänzungsmittel du in welcher Menge einnimmst, kann etwas über deine Gesundheit aussagen. Solche Daten sind besonders geschützt (Art. 9 DSGVO).
Rechtsgrundlage
Deine ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO. Du gibst sie bei der Registrierung per Häkchen (nicht vorangekreuzt). Wir speichern einen Nachweis darüber (Zeitpunkt, Version dieser Erklärung, zufällige Kennung, keine IP-Adresse): im Einwilligungsprotokoll und zusätzlich an deinem Konto.
Widerruf
Jederzeit mit Wirkung für die Zukunft: Lösche dein Konto unter Profil oder schreib uns. Ohne diese Einwilligung können wir die App nicht für dich bereitstellen. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Speicherdauer des Nachweises
Der Nachweis am Konto wird mit dem Konto gelöscht. Einträge im Einwilligungsprotokoll werden 3 Jahre nach ihrer Erstellung automatisch gelöscht (Nachweispflicht, Art. 7 Abs. 1 DSGVO). Löschst du dein Konto, wird der Bezug zu dir sofort entfernt.

Profilbild (freiwillig)

Daten
Das Bild, das du hochlädst.
Zweck
Anzeige in deinem Profil.
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das aktive Hochladen).
Speicherdauer
Bis du das Bild ersetzt oder dein Konto löschst. Beim Löschen des Kontos wird die Bilddatei mitgelöscht.

Einladungscode

Daten
Der Code, den du bei der Registrierung eingibst, und die Verknüpfung, welches Konto ihn eingelöst hat bzw. erstellt hat.
Zweck
VitaRhythm ist nur mit Einladung nutzbar. Der Code verhindert missbräuchliche Registrierungen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem geschützten, geschlossenen Nutzerkreis).
Speicherdauer
Der Code bleibt gespeichert. Wenn du dein Konto löschst, wird die Verknüpfung zu dir entfernt.

Push-Mitteilungen (freiwillig)

Daten
Pro Gerät: Zustelladresse (Endpoint) des Push-Dienstes deines Browsers, zugehörige Verschlüsselungsschlüssel, Zeitpunkt der Anlage und der letzten erfolgreichen Zustellung. Pro Routine: ob und um welche Uhrzeit du erinnert werden willst.
Zweck
Erinnerung an deine Routinen zur eingestellten Uhrzeit (nur, wenn die Routine an dem Tag noch offen ist).
Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung: du aktivierst Mitteilungen selbst und bestätigst die Abfrage deines Browsers) sowie § 25 Abs. 2 Nr. 2 TDDDG für den Speicher auf deinem Gerät (siehe Abschnitt 6). Wir speichern einen Nachweis von Aktivierung und Ausschalten (Zeitpunkt, Version dieser Erklärung, keine IP-Adresse).
Widerruf
Jederzeit: unter Profil → Mitteilungen → „Auf diesem Gerät ausschalten“, pro Routine im Routinen-Formular oder in den Mitteilungs-Einstellungen deines Browsers bzw. Geräts.
Speicherdauer
Bis zum Ausschalten, bis der Push-Dienst die Adresse als ungültig meldet (dann löschen wir das Abo automatisch) oder bis du dein Konto löschst.

E-Mails zur Anmeldung

Daten
Deine E-Mail-Adresse und der Inhalt der Mail (Bestätigungs- bzw. Passwort-zurücksetzen-Link).
Zweck
Bestätigung der Registrierung, Zurücksetzen des Passworts.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO.
Versand über
Resend (Plus Five Five, Inc., San Francisco, USA). Bis zur Umstellung läuft der Versand über den Standard-Mail-Versand von Supabase.

Kontaktformular

Daten
Name (freiwillig), E-Mail-Adresse, Thema, dein Nachrichtentext und der Zeitpunkt. Bist du angemeldet, speichern wir zusätzlich die Zuordnung zu deinem Konto. Bitte schreib keine Gesundheitsdaten in das Formular.
Zweck
Bearbeitung deiner Anfrage und Support.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO, wenn deine Anfrage mit deiner Nutzung von VitaRhythm zusammenhängt; sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Anfragen zu beantworten und Missbrauch des Formulars zu verhindern).
Empfänger
Supabase (Speicherung) und Resend (Benachrichtigungs-E-Mail an den Betreiber mit dem Inhalt deiner Nachricht), siehe Abschnitt 4.
Speicherdauer
12 Monate, danach automatische Löschung. Löschst du dein Konto, werden die mit dem Konto verknüpften Nachrichten mitgelöscht. Die Benachrichtigungs-E-Mail liegt zusätzlich im Postfach des Betreibers, bis sie dort gelöscht wird.
Pflichtangaben
Nur E-Mail-Adresse und Nachricht (ohne sie können wir nicht antworten). Name und Thema-Auswahl sind Hilfen.
Missbrauchsschutz
Ohne Drittanbieter-Captcha: ein verstecktes Feld, eine Mindest-Ausfüllzeit und Höchstgrenzen pro Stunde. Dafür wird nichts über dich gespeichert.

Server-Protokolle (Logs)

Daten
Beim Aufruf der App verarbeiten unsere Hosting-Anbieter technisch nötige Verbindungsdaten, etwa IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Kennung und Antwortstatus.
Zweck
Sicherer und stabiler Betrieb, Fehlersuche, Abwehr von Missbrauch.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).
Speicherdauer
Vercel-Protokolle laufen nach kurzer Zeit ab, je nach Tarif nach 1 Stunde (Hobby) bzw. 1 Tag (Pro) laut Vercel-Dokumentation. Wir nutzen den Tarif „Pro“ (Aufbewahrung der Protokolle: 1 Tag). Supabase-Protokolle (API und Datenbank) laufen laut Supabase je nach Tarif nach 1 Tag (Free) bzw. 7 Tagen (Pro) ab, Anmelde-Protokolle nach 1 Stunde (Free) bzw. 7 Tagen (Pro) (Stand: 22. September 2026).

Wir nutzen deine Daten nicht für automatisierte Entscheidungen oder Profiling, nicht für Werbung und geben sie nicht zu eigenen Zwecken an Dritte weiter.

4. Wer bekommt deine Daten (Empfänger)?

Wir setzen Dienstleister ein, die Daten in unserem Auftrag verarbeiten (Auftragsverarbeiter, Art. 28 DSGVO). Status der Verträge: Verträge liegen vor, jeweils mit Standardvertragsklauseln (Supabase: DPA Version 1. August 2026; Vercel: Stand 17. März 2026; Resend: Stand 27. August 2026).

Supabase (Datenbank, Anmeldung, Dateispeicher, Push-Versand)

Anbieter
Supabase Pte. Ltd. (Singapur), Vertragspartner laut Auftragsverarbeitungsvertrag; Unterauftragnehmer u. a. Amazon Web Services (Hosting der Datenbank), Google Cloud (Protokolle), Fly.io, Cloudflare, Upstash und Vercel laut Unterauftragnehmerliste von Supabase.
Speicherort
Die Projektdaten liegen in Frankfurt am Main (EU).
Drittland-Absicherung
Auftragsverarbeitungsvertrag (Data Processing Addendum, Version 1. August 2026) mit Standardvertragsklauseln (SCC, Modul 2), mit Annahme der Supabase-Nutzungsbedingungen geschlossen; dazu liegt eine Transfer-Folgenabschätzung (TIA) von Supabase vor. Supabase DPA, Unterauftragnehmerliste.

Vercel (Hosting der Web-App)

Anbieter
Vercel Inc. (USA). Die Funktionen der App laufen in der Region Frankfurt (fra1), Auslieferung und Verwaltung können weltweit stattfinden.
Drittland-Absicherung
Vercel ist nach eigener Mitteilung (4. Juni 2024) unter dem EU-US Data Privacy Framework (DPF) zertifiziert; zusätzlich gilt das DPA mit Standardvertragsklauseln. Meldung von Vercel, Vercel DPA.

Auth-Mail-Anbieter (auch für Kontaktformular-Benachrichtigungen)

Anbieter
Resend (Plus Five Five, Inc., San Francisco, USA).
Drittland-Absicherung
Für VitaRhythm ist bei Resend die EU-Region (Irland) eingestellt, Öffnungs- und Klick-Tracking sind abgeschaltet. Da der Anbieter seinen Sitz in den USA hat und laut eigenem Auftragsverarbeitungsvertrag hauptsächlich dort verarbeitet, gelten zusätzlich die folgenden Absicherungen. Absicherung: Zertifizierung nach dem EU-US Data Privacy Framework sowie Standardvertragsklauseln (Stand des Vertrags: 27. August 2026). Datenschutzerklärung von Resend, Auftragsverarbeitungsvertrag.

Push-Dienste der Browser- und Gerätehersteller

Wer
Je nach deinem Gerät Google (Chrome, Android), Apple (iPhone, Safari), Mozilla (Firefox) oder Microsoft (Edge).
Was sie sehen
Die Zustelladresse deines Geräts und den Zeitpunkt. Der Inhalt der Mitteilung wird verschlüsselt übertragen.
Drittland
Die Übermittlung kann in die USA erfolgen. Die Absicherung richtet sich nach den Angaben der Anbieter (Apple nennt Standardvertragsklauseln). [TODO: Henri Zertifizierungen der Push-Dienste (DPF/SCC) je Anbieter vor Livegang prüfen, anwaltlich prüfen]

Zum EU-US Data Privacy Framework: Die EU-Kommission hat es 2023 als angemessen anerkannt. Das Gericht der Europäischen Union hat eine Klage dagegen am 3. September 2025 abgewiesen (Rechtssache T-553/23); gegen das Urteil ist ein Rechtsmittel beim Europäischen Gerichtshof anhängig (C-703/25 P, eingelegt am 31. Oktober 2025). Stand: 21. September 2026. [TODO: Henri Rechtsstand vor Livegang erneut prüfen, anwaltlich prüfen]

5. Wie lange speichern wir?

  • Konto und alle Daten aus der App: bis du dein Konto löschst. Beim Löschen werden E-Mail-Adresse, Passwort-Hash, Sitzungen, alle App-Daten, Push-Abos und dein Profilbild entfernt.
  • Einwilligungsprotokoll: Einträge werden 3 Jahre nach ihrer Erstellung automatisch gelöscht. Sie enthalten keine IP-Adresse und nur eine zufällige Kennung; die Verknüpfung zu deinem Konto wird beim Löschen des Kontos aufgehoben.
  • Kontaktformular-Nachrichten: 12 Monate nach Eingang automatisch gelöscht; bei Kontolöschung sofort, soweit mit dem Konto verknüpft.
  • Server-Protokolle: kurz, je nach Anbieter und Tarif (siehe Abschnitt 3).
  • Sicherungskopien der Datenbank: Supabase erstellt im Tarif „Pro“ tägliche Sicherungen und bewahrt sie 7 Tage auf (im kostenlosen Tarif gibt es keine). Gelöschte Daten können bis dahin noch in Sicherungen liegen und werden danach automatisch überschrieben.

6. Cookies und Gerätespeicher

VitaRhythm speichert nur, was für die Anmeldung und für Funktionen nötig ist, die du selbst einschaltest. Deshalb fragen wir dich nicht mit einem Cookie-Banner, sondern zeigen beim ersten Besuch nur einen Hinweis. Rechtsgrundlage für alles Folgende: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für einen von dir ausdrücklich gewünschten Dienst). Alle Einzelheiten stehen in der Cookie-Richtlinie, eine Übersicht auch unter Cookie-Einstellungen.

Cookie „sb-…-auth-token“ (Anmeldung)

Zweck
Hält dich angemeldet.
Dauer
Bis zu 400 Tage, wird bei Nutzung erneuert. Wird beim Abmelden gelöscht.
Anbieter
VitaRhythm selbst (kein Drittanbieter). Eigenschaften: Pfad „/“, SameSite=Lax.

Cookie „vr-notice“ (Hinweis gesehen)

Zweck
Merkt sich, dass du den Hinweis auf die Cookies gesehen hast, damit er nicht bei jedem Aufruf wiederkommt. Enthält nur den Wert „1“.
Dauer
180 Tage.
Anbieter
VitaRhythm selbst (kein Drittanbieter). Eigenschaften: Pfad „/“, SameSite=Lax, nur über HTTPS.

Sitzungsspeicher (sessionStorage) – nur bei Push

Zweck
Merkt sich für die Dauer der Browser-Sitzung, dass dein Push-Abo schon abgeglichen wurde.
Dauer
Bis du den Tab bzw. Browser schließt.
Wann
Nur, wenn du Mitteilungen aktiviert hast.

Service Worker und Push-Abo im Browser – nur bei Push

Zweck
Ohne sie kann dein Gerät keine Erinnerungen empfangen. Der Service Worker speichert keine Seiten und keine Inhalte zwischen.
Wann
Erst, wenn du auf „Mitteilungen aktivieren“ tippst und deinem Browser die Erlaubnis gibst.
Dauer und Widerruf
Bis du Mitteilungen ausschaltest (Profil → Mitteilungen) oder die Erlaubnis im Browser entziehst.
  • Hell/Dunkel: Deine Wahl wird in deinem Konto gespeichert, nicht auf deinem Gerät. Dafür ist kein Cookie nötig. Vor der Anmeldung ist die Darstellung hell.
  • Ein früher gespeichertes Farbschema-Cookie („vr-theme“) wird bei deinem nächsten Besuch automatisch gelöscht.
  • Keine Werbe-, Tracking- oder Statistik-Cookies, keine Inhalte von Drittanbietern, keine Schriftarten von fremden Servern.
  • Du kannst Cookies und Website-Daten jederzeit in deinem Browser löschen. Dann musst du dich neu anmelden.

7. Deine Rechte

Du hast nach der DSGVO diese Rechte:

  • Auskunft über deine gespeicherten Daten (Art. 15) und Datenübertragbarkeit (Art. 20): unter Profil kannst du alle deine Daten als JSON-Datei herunterladen.
  • Berichtigung falscher Daten (Art. 16): die meisten Angaben kannst du direkt in der App ändern; sonst schreib uns.
  • Löschung (Art. 17): unter Profil kannst du dein Konto und alle damit verbundenen Daten löschen.
  • Einschränkung der Verarbeitung (Art. 18).
  • Widerspruch (Art. 21) gegen Verarbeitungen, die wir auf berechtigte Interessen stützen (Einladungscode, Server-Protokolle).
  • Widerruf einer Einwilligung (Art. 7 Abs. 3), jederzeit mit Wirkung für die Zukunft (siehe Abschnitt 3: Gesundheitsbezug, Profilbild, Push).

Für alle Anliegen schreib an hj.wucher@gmail.com. Wir antworten in der Regel innerhalb eines Monats.

Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für uns ist das Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach. Beschwerde beim BayLDA. Du kannst dich auch an die Aufsichtsbehörde an deinem Wohnort wenden.

8. Musst du Daten angeben?

E-Mail-Adresse, Passwort, Einladungscode und die Einwilligung zum Gesundheitsbezug brauchen wir, damit du VitaRhythm nutzen kannst. Profilbild und Push-Mitteilungen sind freiwillig.

9. Änderungen und Stand

Wenn sich die App oder die Rechtslage ändert, passen wir diese Erklärung an. Stand: 21. September 2026. Die Nutzungsbedingungen findest du hier.

Alle Angaben sind ein Entwurf und ersetzen keine Rechtsberatung. Rot markierte Stellen sind noch offen.