Datenschutzerklärung
Stand: .
Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist NOURI, Domenic Moran, Heidelberger Str. 36, 12059 Berlin.
Kontakt: info@menucloud-berlin.de, Telefon: +49 30 767 645 46. Datenschutzanfragen: datenschutz@menucloud-berlin.de.
Falls ein Datenschutzbeauftragter gesetzlich erforderlich wird, werden Name und Kontaktdaten an dieser Stelle ergänzt.
Welche Daten NOURI verarbeitet
NOURI verarbeitet Accountdaten, Login-Informationen, Profilziele, Ernährungspräferenzen, Allergene, Körperdaten, Gewichts- und Fortschrittsdaten, Rezepte, Meal Plans, Einkaufslisten, Vorratsdaten, Food Logs, Trainingspläne, Workout-Sets, Sport-Sessions, Recovery-Werte, Wearable-Verbindungen, Kamera-, Barcode- und Label-Scan-Daten, Zahlungsstatus, Supportanfragen, technische Logdaten und Produkt-Analytics.
Zwecke und Rechtsgrundlagen
Die Verarbeitung erfolgt zur Bereitstellung der App, Authentifizierung, Personalisierung von Rezepten und Trainingsplänen, Erstellung von Einkaufslisten, Analyse von Food- und Labeldaten, Synchronisierung von Sport- und Wearable-Daten, Abrechnung von Abos, Missbrauchsvermeidung, Support, Sicherheit, Fehleranalyse und Produktverbesserung.
Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) sowie gesetzliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO).
Gesundheits- und Fitnessdaten
Körperdaten, Gewichtsverlauf, Kalorientracking, Trainings- und Recovery-Daten sowie Wearable-Verbindungen fallen als besondere Kategorien personenbezogener Daten unter Art. 9 DSGVO. Sie werden ausschließlich auf Grundlage einer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) oder weil Nutzer die jeweilige Funktion aktiv aktivieren, verarbeitet. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden.
Das optionale Gesundheitsprofil (Auswahl aus 63 Erkrankungen, Unverträglichkeiten und Lebensphasen zur Rezeptfilterung) ist ebenfalls eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Es wird nur gespeichert, wenn Nutzer es aktiv im Profil auswählen, ausschließlich zur Rezeptfilterung verwendet, nicht an Dritte zu Werbezwecken weitergegeben und kann jederzeit im Profil vollständig entfernt werden. Details zur Funktionsweise stehen im Gesundheitshinweis.
Dienstleister und Empfänger
NOURI setzt folgende Dienstleister ein: Supabase (Datenbank, Auth, Storage), Vercel (Webhosting), Stripe (Web-Zahlungen), Apple und Google (App-Store-Abos), Open Food Facts / USDA (Produktdatenbank). Diese Dienste sind für den Betrieb von NOURI erforderlich.
Optional und nur bei Nutzung der entsprechenden Funktion: Sentry (Fehleranalyse), PostHog oder vergleichbare Anbieter (Produktanalyse), OCR- und KI-Provider (Food- und Label-Analyse), sowie Garmin, Strava, Fitbit, Oura, WHOOP, Apple Health und Google Health Connect (Wearable-Integrationen).
Auftragsverarbeitungsverträge nach Art. 28 DSGVO liegen mit den Kerndienstleistern vor oder befinden sich im Abschluss. Konkrete Regionen und Datenverarbeitungsstandorte werden auf Anfrage mitgeteilt.
Speicherung und Löschung
Account-, Rezept-, Planungs-, Trainings- und Abodaten werden gespeichert, solange der Account besteht oder gesetzliche Aufbewahrungspflichten gelten. Nutzer können Datenexport und Löschung anfragen. Technische Backups können für eine begrenzte Zeit fortbestehen und werden nach dem regulären Backup-Zyklus gelöscht oder überschrieben.
Konkrete Richtwerte für Kategorien: Abrechnungs- und Zahlungsdaten werden gemäß § 147 AO und § 257 HGB bis zu 10 Jahre aufbewahrt. Support-Kommunikation wird für bis zu 3 Jahre gespeichert. Technische Logdaten (Server-, Fehlerlogs) werden in der Regel nach 90 Tagen gelöscht. Gesundheits- und Fitnessdaten werden mit dem Account gelöscht, sofern kein Widerspruch zu laufenden Aufbewahrungspflichten besteht.
Cookies, Tracking und Consent (§ 25 TTDSG)
NOURI setzt notwendige technische Speicherungen für Betrieb, Sicherheit, Session- und Consent-Funktionen ein (§ 25 Abs. 2 TTDSG). Analytics, Marketing, Crash-Reporting, Kamera-, Health-, Wearable- und Push-Funktionen werden nur aktiviert, soweit eine Einwilligung nach § 25 Abs. 1 TTDSG i. V. m. Art. 6 Abs. 1 lit. a DSGVO vorliegt oder eine andere Rechtsgrundlage besteht.
Eine vollständige Auflistung aller eingesetzten Speicherungen und Anweisungen zum Widerruf finden sich in den Cookie- und Consent-Hinweisen.
Rechte der Nutzer
Nutzer haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen richten sich an datenschutz@menucloud-berlin.de.
Anfragen werden innerhalb eines Monats beantwortet (Art. 12 Abs. 3 DSGVO). Bei Komplexität oder Anzahl der Anfragen kann die Frist einmalig um weitere zwei Monate verlängert werden; Nutzer werden in diesem Fall informiert.
Zudem besteht ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde. Für in Berlin ansässige Nutzer und den Verantwortlichen ist dies die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin, mailbox@datenschutz-berlin.de.
Automatisierte Entscheidungen und KI (Art. 22 DSGVO)
NOURI erstellt personalisierte Rezept-, Ernährungs- und Trainingsempfehlungen mithilfe von KI-gestützten Algorithmen. Diese Empfehlungen basieren auf Profilangaben, Zielen, Körperdaten und Aktivitätsdaten. Sie sind Informationsangebote und keine rechtserheblichen oder erheblich beeinträchtigenden Entscheidungen im Sinne von Art. 22 DSGVO, da Nutzer jederzeit manuell eingreifen, Vorschläge ignorieren und eigene Einstellungen wählen können.
Nutzer können jederzeit auf manuelle Eingabe wechseln und KI-Empfehlungen ablehnen. Das Recht, nicht ausschließlich einer automatisierten Entscheidung unterworfen zu werden, bleibt unberührt. Fragen zu KI-gestützten Auswertungen richten sich an datenschutz@menucloud-berlin.de.
Widerspruchsrecht (Art. 21 DSGVO)
Soweit Datenverarbeitungen auf berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) gestützt werden, haben Nutzer das Recht, jederzeit Widerspruch einzulegen. NOURI verarbeitet die betreffenden Daten dann nicht mehr, es sei denn, es können zwingende schutzwürdige Gründe nachgewiesen werden, die die Interessen des Nutzers überwiegen.
Widersprüche richten sich an: datenschutz@menucloud-berlin.de.
Hosting und Infrastruktur
Vercel (Web-Hosting): Vercel, Inc., 340 Pine Street, Suite 500, San Francisco, CA 94104, USA. Beim Aufruf der Website werden technische Verbindungsdaten (IP-Adresse, Browser, Zeitpunkt, aufgerufene Seite) im Rahmen des regulären Serverbetriebs verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Vercel verarbeitet Daten auf Basis des EU-US Data Privacy Framework; ein Auftragsverarbeitungsvertrag liegt vor. Weitere Informationen: vercel.com/legal/privacy-policy.
Supabase (Datenbank und Auth): Die Datenbank wird in der EU-Region (Frankfurt, Deutschland) betrieben, soweit dies technisch konfiguriert ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO; für Gesundheitsdaten Art. 9 Abs. 2 lit. a DSGVO. Ein Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln liegt vor. Weitere Informationen: supabase.com/privacy.
Drittlandübermittlungen
Einige Anbieter verarbeiten Daten außerhalb der EU/des EWR, insbesondere in den USA. NOURI nutzt dabei folgende Schutzmechanismen:
- Vercel und Stripe: EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023).
- Supabase: Datenbanken können in der EU-Region (Frankfurt) betrieben werden; Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) liegt vor.
- Für weitere Drittanbieter werden EU-Standardvertragsklauseln (SCCs) vereinbart oder vergleichbare geeignete Garantien gemäß Art. 46 DSGVO dokumentiert.
Auf Anfrage werden konkrete Transfermechanismen für einzelne Anbieter mitgeteilt. Anfragen richten sich an datenschutz@menucloud-berlin.de.