Datenschutzerklärung
Gradica ist eine Fitness-App. Sie verarbeitet Trainings-, Lauf-, Ernährungs-, Schlaf- und Gesundheitsdaten – also besonders sensible Informationen. Hier steht, was tatsächlich passiert.
Stand: August 2026
1. Verantwortlicher
Timm Hermanns
Veltmanplatz 8B
52062 Aachen
Deutschland
E-Mail: support@gradica.org
Gradica ist der Name der App. Anbieter ist Timm Hermanns als natürliche Person. Ein Datenschutzbeauftragter ist nicht bestellt; das ist bei dieser Konstellation nicht vorgeschrieben.
2. Wie Gradica aufgebaut ist
Die App speichert deine Daten zunächst auf deinem Gerät. Mit einem Konto werden sie zusätzlich in einer Cloud-Datenbank gesichert, damit sie beim Gerätewechsel erhalten bleiben und Social-Funktionen möglich sind.
Was Gradica ausdrücklich nicht behauptet: Deine Daten sind nicht Ende-zu-Ende-verschlüsselt. Die Übertragung läuft über TLS und der Zugriff ist technisch beschränkt, aber der Betreiber und die eingesetzten Dienstleister haben administrativen Zugriff auf die Datenbank und den Dateispeicher. Alles andere wäre eine falsche Zusage.
3. Konto und Anmeldung
Verarbeitet werden E-Mail-Adresse, ein Anzeigename bzw. Benutzername, eine interne Nutzer-ID, optional ein Profilbild und deine App-Einstellungen.
Anmeldung mit Apple
Du kannst dich mit Apple anmelden. Apple übermittelt dabei eine Nutzerkennung und – je nach deiner Auswahl – deine E-Mail-Adresse oder eine anonymisierte Weiterleitungsadresse („Private Relay“). Eine Relay-Adresse wird wie jede andere E-Mail-Adresse behandelt; Gradica versucht nicht, die dahinterliegende Adresse zu ermitteln.
Rechtsgrundlage: Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO. Ohne Konto sind Cloud-Sicherung und Social-Funktionen technisch nicht möglich.
4. Gesundheits- und Fitnessdaten
Das ist der sensibelste Teil. Verarbeitet werden, soweit du sie eingibst oder freigibst:
- Trainings: Übungen, Sätze, Wiederholungen, Gewichte, Dauer
- Läufe und Radfahrten: Distanz, Dauer, Pace, Schritte, geschätzter Kalorienverbrauch
- Schlaf: Dauer, Zeiten, dein Gefühl am Morgen, daraus berechnete Werte für Erholung, Belastung und den empfohlenen Schlafbedarf
- Körperdaten: Größe, Gewicht, Alter, Geschlecht, Aktivitätsniveau, Ziel
- aus Apple Health, wenn du das erlaubst: Schritte, Aktivkalorien, Workouts sowie – sofern auf deinem Gerät vorhanden – Herzfrequenz, Ruhepuls und Herzfrequenzvariabilität
Apple Health
Gradica liest aus Apple Health nur die Datenarten, die du in der Health-Berechtigung freigibst. Geschrieben wird nach Apple Health nur, wenn du eine abgeschlossene Einheit aktiv sicherst. Du kannst die Freigabe jederzeit in den iPhone-Einstellungen unter Datenschutz & Sicherheit → Health → Gradica widerrufen. Ohne Health-Freigabe bleibt die App vollständig nutzbar; Schritte und Kalorien lassen sich von Hand eintragen.
Gesundheitsdaten werden nicht für Werbung, Marketing oder Profilbildung zu Werbezwecken verwendet.
Rechtsgrundlage: ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung erteilst du, indem du diese Daten eingibst bzw. die Health-Freigabe erteilst; du kannst sie jederzeit für die Zukunft widerrufen, indem du die Freigabe entziehst, die Daten löschst oder dein Konto löschst.
5. Standort und Routen
Für die Aufzeichnung eines Laufs oder einer Radfahrt liest Gradica deinen Standort – nur während einer laufenden Aktivität. Daraus entstehen Strecke, Distanz und Pace. Erlaubst du zusätzlich Standort im Hintergrund, läuft die Aufzeichnung bei gesperrtem Bildschirm weiter; ohne diese Freigabe endet sie, sobald du das iPhone weglegst.
Aufgezeichnete Routen werden gespeichert – sie gehören zur Aktivität. Sie sind standardmäßig privat. Der Freundes-Feed lädt Streckendaten nicht mit; eine Route wird nur über eine gesonderte, geschützte Detailabfrage geladen und nur, wenn du die Aktivität geteilt hast.
Ohne Standortfreigabe bleibt die App nutzbar: Läufe lassen sich von Hand eintragen oder importieren.
Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; soweit die Route Rückschlüsse auf deine Gesundheit zulässt, zusätzlich Art. 9 Abs. 2 lit. a DSGVO.
6. Ernährung und Rezepte
Gespeichert werden deine Mahlzeiten, Nährwerte, Wasseraufnahme, Nahrungsergänzung und deine Rezepte.
Beim Barcode-Scan wird ausschließlich die gescannte Produktnummer an die offene Produktdatenbank Open Food Facts gesendet, um die Produktdaten abzurufen. Es werden dabei keine personenbezogenen Daten von dir übermittelt.
Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO; für die Ernährungsdaten als Gesundheitsdaten zusätzlich Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
7. Fotos und Videos
| Art | Sichtbarkeit | Zweck |
|---|---|---|
| Fortschrittsfotos | privat | Vergleich deines Fortschritts. Werden nie automatisch geteilt. |
| Rezept- und Mahlzeitenfotos | privat, bis du teilst | Zuordnung zu Rezept oder Mahlzeit |
| Bilder in Beiträgen | Freunde oder öffentlich, nach deiner Wahl | Anzeige im Feed |
| Rezeptvideos beim Import | vorübergehend | Erkennung der Zutaten und Schritte |
Private Bilder liegen in einem nicht öffentlichen Dateispeicher und werden nur über kurzlebige, signierte Adressen an deine App ausgeliefert. Sie sind damit nicht über eine erratbare Adresse abrufbar. Das bedeutet nicht, dass niemand sie sehen kann – der Betreiber hat über die Verwaltung des Speichers technischen Zugriff.
Ein Bild, das du in einem Beitrag veröffentlichst, wird vor der Veröffentlichung automatisiert geprüft (siehe Abschnitt 9). Fortschrittsfotos und andere private Bilder durchlaufen diese Prüfung nicht.
9. Meldungen, Blockierungen und Moderation
Damit der Feed ein sicherer Ort bleibt, gibt es drei Mechanismen:
Automatische Prüfung
Texte in Beiträgen und Kommentaren werden vor der Veröffentlichung auf dem Server auf offensichtliche Beschimpfungen, Drohungen und Spam geprüft. Diese Prüfung läuft bei Gradica selbst.
Ein Bild, das öffentlich sichtbar werden soll, wird vor der Veröffentlichung zur Inhaltsprüfung an OpenAI übertragen. Dafür fragt Gradica dich vorher ausdrücklich um Erlaubnis – getrennt von der Freigabe für die übrigen KI-Funktionen (Abschnitt 10). Ohne diese Erlaubnis wird kein Bild übertragen und keines veröffentlicht; du kannst weiterhin ohne Bild posten.
Deine privaten Fortschrittsfotos sind davon nicht betroffen. Sie werden nie veröffentlicht und nie an OpenAI übertragen.
Übertragen wird nur das jeweilige Bild – keine weiteren Daten aus deinem Konto. Die Prüfung entscheidet nur darüber, ob dieses eine Bild veröffentlicht wird; sie hat keine sonstigen Folgen für dich.
Meldungen
Meldest du einen Beitrag, einen Kommentar oder eine Person, werden gespeichert: deine Nutzer-ID als meldende Person, das gemeldete Element, die gemeldete Person, der Grund, deine optionale Beschreibung und eine Kopie des gemeldeten Textes zum Zeitpunkt der Meldung. Diese Kopie ist nötig, weil der Inhalt sonst durch Löschen der Prüfung entzogen werden könnte.
Meldungen sind für andere Nutzerinnen und Nutzer nicht einsehbar – auch nicht für die gemeldete Person. Sie werden ausschließlich vom Betreiber zur Prüfung genutzt.
Blockierungen
Blockierst du jemanden, wird dieses Paar gespeichert. Ihr seht danach keine Beiträge mehr voneinander, eine bestehende Freundschaft wird beendet und neue Anfragen sind nicht möglich. Die blockierte Person wird darüber nicht benachrichtigt.
Rechtsgrundlage: für Meldungen, Blockierungen und die Textprüfung das berechtigte Interesse an der Sicherheit der Nutzerinnen und Nutzer und an einem rechtmäßigen Betrieb, Art. 6 Abs. 1 lit. f DSGVO, sowie rechtliche Verpflichtungen im Zusammenhang mit nutzergenerierten Inhalten. Für die Übertragung eines öffentlichen Bildes an OpenAI deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
10. KI-Funktionen
Gradica bietet KI-gestützte Funktionen an. Dafür werden Inhalte an OpenAI (OpenAI, L.L.C. bzw. verbundene Unternehmen) übertragen und dort verarbeitet. Die Übertragung erfolgt ausschließlich über den Gradica-Server; der Zugangsschlüssel liegt nie in der App.
| Funktion | Was übertragen wird |
|---|---|
| KI-Coach | deine Frage und die Datenbereiche, die du im Coach freigegeben hast – je nach Auswahl Trainings-, Lauf-, Ernährungs- und Schlafdaten der letzten Tage sowie Körpergröße, Gewicht und Ziel |
| Rezept-Import | das ausgewählte Video, Foto oder der Link samt Beschreibung |
| Nährwertschätzung, Foto-Analyse | das Foto bzw. der Text, den du für die Analyse auswählst |
| Prüfung öffentlicher Bilder eigene Freigabe |
ausschließlich das Bild, das du veröffentlichen möchtest |
Deine Einwilligung
Vor der ersten KI-Verarbeitung fragt Gradica dich ausdrücklich. Die Abfrage nennt den Anbieter und die betroffenen Datenarten. Ohne deine Einwilligung findet keine Übertragung statt – der Server lehnt entsprechende Anfragen ab, unabhängig davon, was die App sendet.
Lehnst du ab, bleibt Gradica vollständig nutzbar; nur die KI-Funktionen entfallen. Funktionen, die keine Daten an OpenAI senden – etwa der Barcode-Scan und die Linkvorschau beim Rezept-Import – funktionieren weiterhin.
Du kannst deine Einwilligung jederzeit für die Zukunft widerrufen: Einstellungen → Datenschutz & Rechtliches → KI-Datenfreigabe. Nach dem Widerruf werden keine weiteren Daten übertragen. Bereits erzeugte Ergebnisse – etwa ein importiertes Rezept – bleiben in deiner App gespeichert; ein Widerruf macht eine bereits erfolgte Übertragung nicht rückgängig.
Zwei getrennte Freigaben. Die Zustimmung für KI-Coach, Rezepterkennung und Fotoanalyse gilt nicht automatisch für die Prüfung öffentlicher Bilder. Beide werden getrennt erfragt, getrennt gespeichert und lassen sich getrennt widerrufen. Wer nie ein Bild veröffentlicht, wird nach der zweiten Freigabe nie gefragt.
Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; soweit Gesundheitsdaten betroffen sind, zusätzlich Art. 9 Abs. 2 lit. a DSGVO.
Angaben zu Serverstandorten, Aufbewahrungsfristen und Unterauftragsverarbeitern von OpenAI ergeben sich aus deren jeweils aktuellen Bedingungen. Gradica macht dazu hier keine eigenen Zusagen, die es nicht überprüfen kann.
KI-Ergebnisse sind Schätzungen
Nährwerte, Mengen, Kalorien und Vorschläge aus KI-Funktionen sind Schätzungen und in der App als solche gekennzeichnet. Sie können falsch sein und ersetzen keine medizinische oder ernährungsmedizinische Beratung.
11. Benachrichtigungen
Erlaubst du Mitteilungen, speichert Gradica eine Gerätekennung für den Versand (Push-Token) sowie deine Einstellungen dazu, welche Erinnerungen du bekommen möchtest. Inhalte auf dem Sperrbildschirm bleiben bewusst allgemein und nennen keine Gesundheitswerte.
Mitteilungen sind für keine Funktion Voraussetzung. Du kannst sie in den iPhone-Einstellungen jederzeit abschalten. Beim Löschen deines Kontos wird der Push-Token mitgelöscht.
Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
12. Kalender
Erlaubst du den Kalenderzugriff, trägt Gradica geplante Trainings als Termine in deinen Kalender ein. Diese Termine bleiben auf deinem Gerät bzw. in dem von dir gewählten Kalender – sie werden nicht an den Gradica-Server übertragen. Gradica wertet deine übrigen Termine nicht aus.
Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
13. Freunde finden
Möchtest du Freunde über dein Adressbuch finden, werden aus deinen Kontakten ausschließlich E-Mail-Adressen und Telefonnummern gelesen – keine Namen, Adressen oder sonstigen Angaben. Diese Werte werden noch auf deinem Gerät in Prüfwerte (SHA-256-Hashes) umgewandelt; nur die Prüfwerte werden zum Abgleich übertragen. Es wird kein Adressbuch hochgeladen, und es wird nicht gespeichert, wer in deinem Adressbuch steht: die übertragenen Prüfwerte werden nur für den Abgleich der jeweiligen Anfrage verwendet und danach nicht aufbewahrt.
Zur Einordnung, damit du das richtig bewerten kannst: ein Prüfwert ist keine Verschlüsselung. Er lässt sich nicht direkt zurückrechnen, aber Telefonnummern und E-Mail-Adressen stammen aus einem überschaubaren Wertebereich – wer den Prüfwert kennt, kann eine vermutete Nummer oder Adresse durch Nachrechnen bestätigen. Der Prüfwert schützt die Übertragung, macht die Angabe aber nicht anonym. Wir begrenzen deshalb, wie viele Prüfwerte ein Konto abfragen kann.
Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
14. Technische Daten und Sicherheit
Beim Aufruf des Servers fallen technisch notwendige Verbindungsdaten an, unter anderem deine IP-Adresse. Sie dienen der Auslieferung, der Fehlersuche und dem Schutz vor Missbrauch, etwa durch Begrenzung der Anfragen pro Zeitraum.
Auf deinem Gerät speichert Gradica deine Daten und deine Sitzung im lokalen Speicher des Browsers bzw. der App. Das ist für den Betrieb erforderlich und dient nicht der Analyse deines Verhaltens.
Rechtsgrundlage: berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb, Art. 6 Abs. 1 lit. f DSGVO.
15. Dienstleister
| Dienst | Wofür | Was dort ankommt |
|---|---|---|
| Supabase | Anmeldung, Datenbank, Dateispeicher | alle Konto-, Trainings-, Gesundheits-, Ernährungs- und Social-Daten sowie deine Bilder |
| Render | Betrieb des Gradica-Servers | alle Anfragen deiner App, einschließlich der jeweils übermittelten Inhalte und Verbindungsdaten |
| OpenAI | KI-Funktionen | nur die in Abschnitt 10 genannten Inhalte, nur mit deiner Einwilligung |
| Apple | Anmeldung mit Apple, Mitteilungen, App-Auslieferung | Anmeldekennung, Push-Zustellung |
| Open Food Facts | Produktdaten beim Barcode-Scan | nur die Produktnummer |
| OpenStreetMap | Kartendarstellung | technische Anfragen für Kartenausschnitte |
| Cloudflare | Domainverwaltung und Weiterleitung der Support-E-Mails | Inhalt und Absender der E-Mails, die du an support@gradica.org schreibst |
Diese Dienste verarbeiten Daten in unserem Auftrag bzw. – im Fall von Apple – im Rahmen der Plattform. Eine Verarbeitung außerhalb der EU bzw. des EWR ist bei diesen Anbietern möglich; welche Regionen und Übermittlungsmechanismen im Einzelfall gelten, richtet sich nach der jeweiligen Konfiguration und den Bedingungen des Anbieters. Gradica behauptet hier bewusst keine Speicherung ausschließlich in Deutschland oder der EU, solange das nicht für jeden Dienst nachweislich zutrifft.
16. Kein Tracking, keine Werbung
Gradica enthält keine Werbenetzwerke, keine Analyse-Werkzeuge von Drittanbietern und keine geräteübergreifenden Kennungen zu Werbezwecken. Es wird keine Werbe-ID (IDFA) abgefragt, und es gibt keine App-übergreifende Nachverfolgung. Aus demselben Grund fragt Gradica auch nicht nach einer Tracking-Erlaubnis – es gäbe nichts zu erlauben.
Es werden keine Profile zu Werbezwecken gebildet. Insbesondere werden Gesundheitsdaten dafür nicht verwendet.
Automatisierte Entscheidungen
Gradica berechnet Werte wie Erholung, Belastung, Schlafbedarf und Ranglistenplätze automatisch. Das sind Orientierungswerte innerhalb der App. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet nicht statt.
17. Speicherdauer und Löschung
Du kannst dein Konto jederzeit in der App löschen: Einstellungen → Datenschutz & Rechtliches → Account löschen. Eine Support-Anfrage ist dafür nicht nötig.
| Daten | Speicherdauer |
|---|---|
| Konto, Profil, Einstellungen | bis zur Löschung des Kontos |
| Trainings, Läufe, Routen, Ernährung, Schlaf, Rezepte | bis du sie löschst, spätestens mit dem Konto |
| Fortschrittsfotos und andere Dateien | bis du sie löschst, spätestens mit dem Konto |
| Beiträge, Kommentare, Likes, Freundschaften | bis du sie löschst, spätestens mit dem Konto |
| Push-Token | bis zur Löschung des Kontos |
| Einwilligung zur KI-Verarbeitung | bis zur Löschung des Kontos |
| Zwischendateien beim Rezept-Import (Video, Bilder) | vorübergehend, werden nach der Verarbeitung aufgeräumt |
| Meldungen über Inhalte | bleiben nach einer Kontolöschung ohne Bezug zu deiner Person erhalten – sonst könnte man sich der Prüfung durch Löschen und Neuanmelden entziehen |
| Technische Verbindungsdaten beim Hosting-Anbieter | nach dessen Vorgaben, kurzfristig |
Was genau bei einer Kontolöschung entfernt wird, steht in der Support-Übersicht.
18. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen – in der App für die KI-Verarbeitung, in den iPhone-Einstellungen für Health, Standort, Kamera, Fotos, Kalender, Kontakte und Mitteilungen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Für alle Anliegen: support@gradica.org.
Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren – insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für den Anbieter ist die Aufsichtsbehörde des Landes Nordrhein-Westfalen zuständig; die aktuellen Kontaktdaten findest du auf deren offizieller Website.
19. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Ändert sich, welche Daten an den KI-Anbieter übertragen werden, wird deine Einwilligung erneut eingeholt – eine frühere Zustimmung gilt dann nicht weiter.
Impressum · Nutzungsbedingungen · Community-Richtlinien · Support · Gesundheitshinweis
8. Social-Funktionen
Beiträge, Kommentare, Likes, Freundschaften und Freundschaftsanfragen werden gespeichert. Beiträge sind standardmäßig nur für deine Freunde sichtbar; eine öffentliche Sichtbarkeit wählst du bewusst aus.
Nichts wird automatisch geteilt. Ein Training, ein Lauf oder ein Foto wird erst dann für andere sichtbar, wenn du es aktiv teilst.
Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO. Soweit ein geteilter Beitrag Gesundheitsdaten enthält – etwa eine Laufstrecke oder ein Trainingsergebnis – ist die Grundlage deine Einwilligung durch das bewusste Teilen, Art. 9 Abs. 2 lit. a DSGVO.