Zur App

Datenschutzerklärung

Gradica ist eine Fitness-App. Sie verarbeitet Trainings-, Lauf-, Ernährungs-, Schlaf- und Gesundheitsdaten – also besonders sensible Informationen. Hier steht, was tatsächlich passiert.

Stand: August 2026

1. Verantwortlicher

Timm Hermanns
Veltmanplatz 8B
52062 Aachen
Deutschland

E-Mail: support@gradica.org

Gradica ist der Name der App. Anbieter ist Timm Hermanns als natürliche Person. Ein Datenschutzbeauftragter ist nicht bestellt; das ist bei dieser Konstellation nicht vorgeschrieben.

2. Wie Gradica aufgebaut ist

Die App speichert deine Daten zunächst auf deinem Gerät. Mit einem Konto werden sie zusätzlich in einer Cloud-Datenbank gesichert, damit sie beim Gerätewechsel erhalten bleiben und Social-Funktionen möglich sind.

Was Gradica ausdrücklich nicht behauptet: Deine Daten sind nicht Ende-zu-Ende-verschlüsselt. Die Übertragung läuft über TLS und der Zugriff ist technisch beschränkt, aber der Betreiber und die eingesetzten Dienstleister haben administrativen Zugriff auf die Datenbank und den Dateispeicher. Alles andere wäre eine falsche Zusage.

3. Konto und Anmeldung

Verarbeitet werden E-Mail-Adresse, ein Anzeigename bzw. Benutzername, eine interne Nutzer-ID, optional ein Profilbild und deine App-Einstellungen.

Anmeldung mit Apple

Du kannst dich mit Apple anmelden. Apple übermittelt dabei eine Nutzerkennung und – je nach deiner Auswahl – deine E-Mail-Adresse oder eine anonymisierte Weiterleitungsadresse („Private Relay“). Eine Relay-Adresse wird wie jede andere E-Mail-Adresse behandelt; Gradica versucht nicht, die dahinterliegende Adresse zu ermitteln.

Rechtsgrundlage: Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO. Ohne Konto sind Cloud-Sicherung und Social-Funktionen technisch nicht möglich.

4. Gesundheits- und Fitnessdaten

Das ist der sensibelste Teil. Verarbeitet werden, soweit du sie eingibst oder freigibst:

Apple Health

Gradica liest aus Apple Health nur die Datenarten, die du in der Health-Berechtigung freigibst. Geschrieben wird nach Apple Health nur, wenn du eine abgeschlossene Einheit aktiv sicherst. Du kannst die Freigabe jederzeit in den iPhone-Einstellungen unter Datenschutz & Sicherheit → Health → Gradica widerrufen. Ohne Health-Freigabe bleibt die App vollständig nutzbar; Schritte und Kalorien lassen sich von Hand eintragen.

Gesundheitsdaten werden nicht für Werbung, Marketing oder Profilbildung zu Werbezwecken verwendet.

Rechtsgrundlage: ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung erteilst du, indem du diese Daten eingibst bzw. die Health-Freigabe erteilst; du kannst sie jederzeit für die Zukunft widerrufen, indem du die Freigabe entziehst, die Daten löschst oder dein Konto löschst.

5. Standort und Routen

Für die Aufzeichnung eines Laufs oder einer Radfahrt liest Gradica deinen Standort – nur während einer laufenden Aktivität. Daraus entstehen Strecke, Distanz und Pace. Erlaubst du zusätzlich Standort im Hintergrund, läuft die Aufzeichnung bei gesperrtem Bildschirm weiter; ohne diese Freigabe endet sie, sobald du das iPhone weglegst.

Aufgezeichnete Routen werden gespeichert – sie gehören zur Aktivität. Sie sind standardmäßig privat. Der Freundes-Feed lädt Streckendaten nicht mit; eine Route wird nur über eine gesonderte, geschützte Detailabfrage geladen und nur, wenn du die Aktivität geteilt hast.

Ohne Standortfreigabe bleibt die App nutzbar: Läufe lassen sich von Hand eintragen oder importieren.

Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; soweit die Route Rückschlüsse auf deine Gesundheit zulässt, zusätzlich Art. 9 Abs. 2 lit. a DSGVO.

6. Ernährung und Rezepte

Gespeichert werden deine Mahlzeiten, Nährwerte, Wasseraufnahme, Nahrungsergänzung und deine Rezepte.

Beim Barcode-Scan wird ausschließlich die gescannte Produktnummer an die offene Produktdatenbank Open Food Facts gesendet, um die Produktdaten abzurufen. Es werden dabei keine personenbezogenen Daten von dir übermittelt.

Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO; für die Ernährungsdaten als Gesundheitsdaten zusätzlich Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.

7. Fotos und Videos

ArtSichtbarkeitZweck
Fortschrittsfotosprivat Vergleich deines Fortschritts. Werden nie automatisch geteilt.
Rezept- und Mahlzeitenfotosprivat, bis du teilst Zuordnung zu Rezept oder Mahlzeit
Bilder in BeiträgenFreunde oder öffentlich, nach deiner Wahl Anzeige im Feed
Rezeptvideos beim Importvorübergehend Erkennung der Zutaten und Schritte

Private Bilder liegen in einem nicht öffentlichen Dateispeicher und werden nur über kurzlebige, signierte Adressen an deine App ausgeliefert. Sie sind damit nicht über eine erratbare Adresse abrufbar. Das bedeutet nicht, dass niemand sie sehen kann – der Betreiber hat über die Verwaltung des Speichers technischen Zugriff.

Ein Bild, das du in einem Beitrag veröffentlichst, wird vor der Veröffentlichung automatisiert geprüft (siehe Abschnitt 9). Fortschrittsfotos und andere private Bilder durchlaufen diese Prüfung nicht.

8. Social-Funktionen

Beiträge, Kommentare, Likes, Freundschaften und Freundschaftsanfragen werden gespeichert. Beiträge sind standardmäßig nur für deine Freunde sichtbar; eine öffentliche Sichtbarkeit wählst du bewusst aus.

Nichts wird automatisch geteilt. Ein Training, ein Lauf oder ein Foto wird erst dann für andere sichtbar, wenn du es aktiv teilst.

Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO. Soweit ein geteilter Beitrag Gesundheitsdaten enthält – etwa eine Laufstrecke oder ein Trainingsergebnis – ist die Grundlage deine Einwilligung durch das bewusste Teilen, Art. 9 Abs. 2 lit. a DSGVO.

9. Meldungen, Blockierungen und Moderation

Damit der Feed ein sicherer Ort bleibt, gibt es drei Mechanismen:

Automatische Prüfung

Texte in Beiträgen und Kommentaren werden vor der Veröffentlichung auf dem Server auf offensichtliche Beschimpfungen, Drohungen und Spam geprüft. Diese Prüfung läuft bei Gradica selbst.

Ein Bild, das öffentlich sichtbar werden soll, wird vor der Veröffentlichung zur Inhaltsprüfung an OpenAI übertragen. Dafür fragt Gradica dich vorher ausdrücklich um Erlaubnis – getrennt von der Freigabe für die übrigen KI-Funktionen (Abschnitt 10). Ohne diese Erlaubnis wird kein Bild übertragen und keines veröffentlicht; du kannst weiterhin ohne Bild posten.

Deine privaten Fortschrittsfotos sind davon nicht betroffen. Sie werden nie veröffentlicht und nie an OpenAI übertragen.

Übertragen wird nur das jeweilige Bild – keine weiteren Daten aus deinem Konto. Die Prüfung entscheidet nur darüber, ob dieses eine Bild veröffentlicht wird; sie hat keine sonstigen Folgen für dich.

Meldungen

Meldest du einen Beitrag, einen Kommentar oder eine Person, werden gespeichert: deine Nutzer-ID als meldende Person, das gemeldete Element, die gemeldete Person, der Grund, deine optionale Beschreibung und eine Kopie des gemeldeten Textes zum Zeitpunkt der Meldung. Diese Kopie ist nötig, weil der Inhalt sonst durch Löschen der Prüfung entzogen werden könnte.

Meldungen sind für andere Nutzerinnen und Nutzer nicht einsehbar – auch nicht für die gemeldete Person. Sie werden ausschließlich vom Betreiber zur Prüfung genutzt.

Blockierungen

Blockierst du jemanden, wird dieses Paar gespeichert. Ihr seht danach keine Beiträge mehr voneinander, eine bestehende Freundschaft wird beendet und neue Anfragen sind nicht möglich. Die blockierte Person wird darüber nicht benachrichtigt.

Rechtsgrundlage: für Meldungen, Blockierungen und die Textprüfung das berechtigte Interesse an der Sicherheit der Nutzerinnen und Nutzer und an einem rechtmäßigen Betrieb, Art. 6 Abs. 1 lit. f DSGVO, sowie rechtliche Verpflichtungen im Zusammenhang mit nutzergenerierten Inhalten. Für die Übertragung eines öffentlichen Bildes an OpenAI deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

10. KI-Funktionen

Gradica bietet KI-gestützte Funktionen an. Dafür werden Inhalte an OpenAI (OpenAI, L.L.C. bzw. verbundene Unternehmen) übertragen und dort verarbeitet. Die Übertragung erfolgt ausschließlich über den Gradica-Server; der Zugangsschlüssel liegt nie in der App.

FunktionWas übertragen wird
KI-Coach deine Frage und die Datenbereiche, die du im Coach freigegeben hast – je nach Auswahl Trainings-, Lauf-, Ernährungs- und Schlafdaten der letzten Tage sowie Körpergröße, Gewicht und Ziel
Rezept-Import das ausgewählte Video, Foto oder der Link samt Beschreibung
Nährwertschätzung, Foto-Analyse das Foto bzw. der Text, den du für die Analyse auswählst
Prüfung öffentlicher Bilder
eigene Freigabe
ausschließlich das Bild, das du veröffentlichen möchtest

Deine Einwilligung

Vor der ersten KI-Verarbeitung fragt Gradica dich ausdrücklich. Die Abfrage nennt den Anbieter und die betroffenen Datenarten. Ohne deine Einwilligung findet keine Übertragung statt – der Server lehnt entsprechende Anfragen ab, unabhängig davon, was die App sendet.

Lehnst du ab, bleibt Gradica vollständig nutzbar; nur die KI-Funktionen entfallen. Funktionen, die keine Daten an OpenAI senden – etwa der Barcode-Scan und die Linkvorschau beim Rezept-Import – funktionieren weiterhin.

Du kannst deine Einwilligung jederzeit für die Zukunft widerrufen: Einstellungen → Datenschutz & Rechtliches → KI-Datenfreigabe. Nach dem Widerruf werden keine weiteren Daten übertragen. Bereits erzeugte Ergebnisse – etwa ein importiertes Rezept – bleiben in deiner App gespeichert; ein Widerruf macht eine bereits erfolgte Übertragung nicht rückgängig.

Zwei getrennte Freigaben. Die Zustimmung für KI-Coach, Rezepterkennung und Fotoanalyse gilt nicht automatisch für die Prüfung öffentlicher Bilder. Beide werden getrennt erfragt, getrennt gespeichert und lassen sich getrennt widerrufen. Wer nie ein Bild veröffentlicht, wird nach der zweiten Freigabe nie gefragt.

Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; soweit Gesundheitsdaten betroffen sind, zusätzlich Art. 9 Abs. 2 lit. a DSGVO.

Angaben zu Serverstandorten, Aufbewahrungsfristen und Unterauftragsverarbeitern von OpenAI ergeben sich aus deren jeweils aktuellen Bedingungen. Gradica macht dazu hier keine eigenen Zusagen, die es nicht überprüfen kann.

KI-Ergebnisse sind Schätzungen

Nährwerte, Mengen, Kalorien und Vorschläge aus KI-Funktionen sind Schätzungen und in der App als solche gekennzeichnet. Sie können falsch sein und ersetzen keine medizinische oder ernährungsmedizinische Beratung.

11. Benachrichtigungen

Erlaubst du Mitteilungen, speichert Gradica eine Gerätekennung für den Versand (Push-Token) sowie deine Einstellungen dazu, welche Erinnerungen du bekommen möchtest. Inhalte auf dem Sperrbildschirm bleiben bewusst allgemein und nennen keine Gesundheitswerte.

Mitteilungen sind für keine Funktion Voraussetzung. Du kannst sie in den iPhone-Einstellungen jederzeit abschalten. Beim Löschen deines Kontos wird der Push-Token mitgelöscht.

Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

12. Kalender

Erlaubst du den Kalenderzugriff, trägt Gradica geplante Trainings als Termine in deinen Kalender ein. Diese Termine bleiben auf deinem Gerät bzw. in dem von dir gewählten Kalender – sie werden nicht an den Gradica-Server übertragen. Gradica wertet deine übrigen Termine nicht aus.

Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

13. Freunde finden

Möchtest du Freunde über dein Adressbuch finden, werden aus deinen Kontakten ausschließlich E-Mail-Adressen und Telefonnummern gelesen – keine Namen, Adressen oder sonstigen Angaben. Diese Werte werden noch auf deinem Gerät in Prüfwerte (SHA-256-Hashes) umgewandelt; nur die Prüfwerte werden zum Abgleich übertragen. Es wird kein Adressbuch hochgeladen, und es wird nicht gespeichert, wer in deinem Adressbuch steht: die übertragenen Prüfwerte werden nur für den Abgleich der jeweiligen Anfrage verwendet und danach nicht aufbewahrt.

Zur Einordnung, damit du das richtig bewerten kannst: ein Prüfwert ist keine Verschlüsselung. Er lässt sich nicht direkt zurückrechnen, aber Telefonnummern und E-Mail-Adressen stammen aus einem überschaubaren Wertebereich – wer den Prüfwert kennt, kann eine vermutete Nummer oder Adresse durch Nachrechnen bestätigen. Der Prüfwert schützt die Übertragung, macht die Angabe aber nicht anonym. Wir begrenzen deshalb, wie viele Prüfwerte ein Konto abfragen kann.

Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

14. Technische Daten und Sicherheit

Beim Aufruf des Servers fallen technisch notwendige Verbindungsdaten an, unter anderem deine IP-Adresse. Sie dienen der Auslieferung, der Fehlersuche und dem Schutz vor Missbrauch, etwa durch Begrenzung der Anfragen pro Zeitraum.

Auf deinem Gerät speichert Gradica deine Daten und deine Sitzung im lokalen Speicher des Browsers bzw. der App. Das ist für den Betrieb erforderlich und dient nicht der Analyse deines Verhaltens.

Rechtsgrundlage: berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb, Art. 6 Abs. 1 lit. f DSGVO.

15. Dienstleister

DienstWofürWas dort ankommt
Supabase Anmeldung, Datenbank, Dateispeicher alle Konto-, Trainings-, Gesundheits-, Ernährungs- und Social-Daten sowie deine Bilder
Render Betrieb des Gradica-Servers alle Anfragen deiner App, einschließlich der jeweils übermittelten Inhalte und Verbindungsdaten
OpenAI KI-Funktionen nur die in Abschnitt 10 genannten Inhalte, nur mit deiner Einwilligung
Apple Anmeldung mit Apple, Mitteilungen, App-Auslieferung Anmeldekennung, Push-Zustellung
Open Food Facts Produktdaten beim Barcode-Scan nur die Produktnummer
OpenStreetMap Kartendarstellung technische Anfragen für Kartenausschnitte
Cloudflare Domainverwaltung und Weiterleitung der Support-E-Mails Inhalt und Absender der E-Mails, die du an support@gradica.org schreibst

Diese Dienste verarbeiten Daten in unserem Auftrag bzw. – im Fall von Apple – im Rahmen der Plattform. Eine Verarbeitung außerhalb der EU bzw. des EWR ist bei diesen Anbietern möglich; welche Regionen und Übermittlungsmechanismen im Einzelfall gelten, richtet sich nach der jeweiligen Konfiguration und den Bedingungen des Anbieters. Gradica behauptet hier bewusst keine Speicherung ausschließlich in Deutschland oder der EU, solange das nicht für jeden Dienst nachweislich zutrifft.

16. Kein Tracking, keine Werbung

Gradica enthält keine Werbenetzwerke, keine Analyse-Werkzeuge von Drittanbietern und keine geräteübergreifenden Kennungen zu Werbezwecken. Es wird keine Werbe-ID (IDFA) abgefragt, und es gibt keine App-übergreifende Nachverfolgung. Aus demselben Grund fragt Gradica auch nicht nach einer Tracking-Erlaubnis – es gäbe nichts zu erlauben.

Es werden keine Profile zu Werbezwecken gebildet. Insbesondere werden Gesundheitsdaten dafür nicht verwendet.

Automatisierte Entscheidungen

Gradica berechnet Werte wie Erholung, Belastung, Schlafbedarf und Ranglistenplätze automatisch. Das sind Orientierungswerte innerhalb der App. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet nicht statt.

17. Speicherdauer und Löschung

Du kannst dein Konto jederzeit in der App löschen: Einstellungen → Datenschutz & Rechtliches → Account löschen. Eine Support-Anfrage ist dafür nicht nötig.

DatenSpeicherdauer
Konto, Profil, Einstellungenbis zur Löschung des Kontos
Trainings, Läufe, Routen, Ernährung, Schlaf, Rezepte bis du sie löschst, spätestens mit dem Konto
Fortschrittsfotos und andere Dateien bis du sie löschst, spätestens mit dem Konto
Beiträge, Kommentare, Likes, Freundschaften bis du sie löschst, spätestens mit dem Konto
Push-Tokenbis zur Löschung des Kontos
Einwilligung zur KI-Verarbeitungbis zur Löschung des Kontos
Zwischendateien beim Rezept-Import (Video, Bilder) vorübergehend, werden nach der Verarbeitung aufgeräumt
Meldungen über Inhalte bleiben nach einer Kontolöschung ohne Bezug zu deiner Person erhalten – sonst könnte man sich der Prüfung durch Löschen und Neuanmelden entziehen
Technische Verbindungsdaten beim Hosting-Anbieter nach dessen Vorgaben, kurzfristig

Was genau bei einer Kontolöschung entfernt wird, steht in der Support-Übersicht.

18. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).

Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen – in der App für die KI-Verarbeitung, in den iPhone-Einstellungen für Health, Standort, Kamera, Fotos, Kalender, Kontakte und Mitteilungen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Für alle Anliegen: support@gradica.org.

Beschwerderecht

Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren – insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für den Anbieter ist die Aufsichtsbehörde des Landes Nordrhein-Westfalen zuständig; die aktuellen Kontaktdaten findest du auf deren offizieller Website.

19. Änderungen

Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Ändert sich, welche Daten an den KI-Anbieter übertragen werden, wird deine Einwilligung erneut eingeholt – eine frühere Zustimmung gilt dann nicht weiter.

Impressum · Nutzungsbedingungen · Community-Richtlinien · Support · Gesundheitshinweis