← Zurück zu zweitaps

Datenschutzerklärung

Diese Erklärung gilt für die Website zweitaps.com und für die App zweitaps für iPhone und Android. Sie erklärt, welche Daten wo verarbeitet werden, warum, wie lange, und welche Rechte du hast.

Kurzfassung: Die Website setzt keine Cookies und kein Tracking ein und speichert nur, was du in die Warteliste einträgst. In der App bleibt dein Tagebuch auf deinem Gerät; es gibt kein Konto. Nach außen geht nur, was du selbst auslöst: Suchbegriffe und Barcodes an Open Food Facts, Fotos an unseren Server und den KI-Anbieter.

1. Verantwortlicher

Dmytro Boguslavskyy, Einzelunternehmer, Amsterdamer Str. 13, 13347 Berlin, Deutschland. E-Mail: hello@zweitaps.com. Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen.

A. Die Website

2. Hosting und Server-Logs

Die Website wird bei Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, betrieben (Cloudflare Workers und Workers Assets). Wenn du die Seite aufrufst, verarbeitet Cloudflare technisch bedingt deine IP-Adresse, Zeitpunkt, aufgerufene URL, Browser- und Betriebssystemkennung sowie die Seite, von der du kommst, um die Seite auszuliefern und Angriffe abzuwehren. Unsere eigenen Protokolle enthalten Zeitpunkt, URL, Methode, Statuscode und Fehlermeldungen einer Anfrage; Cloudflare bewahrt sie wenige Tage auf (derzeit höchstens 7 Tage). Zum Schutz des Wartelisten-Formulars zählen wir Anfragen je IP-Adresse kurzzeitig im Arbeitsspeicher (höchstens zehn Minuten, nicht dauerhaft gespeichert).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Cloudflare ist als Auftragsverarbeiter nach Art. 28 DSGVO vertraglich gebunden und nach dem EU-US Data Privacy Framework zertifiziert.

3. Warteliste

Wenn du dich in die Warteliste einträgst, speichern wir: deine E-Mail-Adresse, deine optionale Antwort auf die Frage nach deiner jetzigen App, deine Auswahl iPhone/Android/beide, den Zeitpunkt, die Browser-Kennung (User-Agent), Kampagnen-Parameter aus dem Link (utm_source, utm_medium, utm_campaign, utm_term, utm_content) und die verweisende Seite, falls dein Browser sie mitschickt. Sonst nichts.

Wofür: Die E-Mail-Adresse verwenden wir ausschließlich dafür, dich einmal zu benachrichtigen, wenn die App im App Store und bei Google Play verfügbar ist. Es gibt keinen Newsletter, keine Werbung, keine Weitergabe. Deine Antwort auf die Frage nutzen wir, um zu entscheiden, was in der App zuerst gebaut wird. Browser-Kennung, Kampagnen-Parameter und verweisende Seite nutzen wir, um zu sehen, über welchen Weg Einträge kommen, und um Spam zu erkennen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das Absenden des Formulars, jederzeit widerrufbar) für E-Mail, Antwort und Plattform; Art. 6 Abs. 1 lit. f DSGVO für die technischen Felder.

Wo: in einer Datenbank bei Cloudflare (Cloudflare D1) mit Speicherort in der EU (Cloudflare-Standortvorgabe „EEUR“). Cloudflare ist Auftragsverarbeiter, siehe Abschnitt 2.

Wie lange: bis die Startmail verschickt ist, plus 30 Tage. Danach löschen wir die gesamte Warteliste. Erscheint die App nicht, löschen wir deinen Eintrag spätestens 24 Monate nach der Eintragung. Auf Wunsch löschen wir deinen Eintrag sofort: eine Mail an hello@zweitaps.com genügt.

4. Keine Cookies, kein Tracking

Die Website setzt keine Cookies, verwendet keine Analyse-Tools, keine Tracking-Pixel und bindet keine Inhalte von Drittanbietern ein (keine externen Schriftarten, keine Skripte, keine Videos, keine Karten). Deshalb gibt es auch keinen Cookie-Hinweis.

B. Die App

5. Grundsatz: Deine Daten bleiben auf dem Gerät

Die App braucht kein Konto und keine Anmeldung. Alles, was du einträgst (Lebensmittel, Mengen, Kalorien, Zeitpunkte, dein Tagesziel, die „Zuletzt“-Liste, eigene Lebensmittel, Einstellungen), wird ausschließlich im Speicher der App auf deinem Gerät abgelegt. Wir haben darauf keinen Zugriff, und es gibt keine Synchronisation auf unsere Server. Ob deine App-Daten in der Gerätesicherung (iCloud, Google) landen, hängt von den Einstellungen deines Geräts ab und läuft zwischen dir und Apple bzw. Google.

Löschen: Einträge löschst du in der App; die gesamten Daten löschst du, indem du die App deinstallierst. Wir können nichts wiederherstellen, weil wir nichts haben.

6. Lebensmittelsuche und Barcode (Open Food Facts)

Wenn du ein Lebensmittel suchst oder einen Barcode scannst, schickt die App den Suchbegriff bzw. den Barcode direkt von deinem Gerät an die freie Lebensmitteldatenbank Open Food Facts (Open Food Facts, association loi 1901, 21 rue des Iles, 94100 Saint-Maur-des-Fossés, Frankreich). Technisch bedingt sieht Open Food Facts dabei deine IP-Adresse und eine Kennung, die die App als Absender ausweist. Wir senden keinen Namen, keine Kennung und keine Tagebuchdaten mit, und Open Food Facts erfährt nicht, was du davon einträgst. Die Datenschutzhinweise von Open Food Facts findest du unter world.openfoodfacts.org/privacy. Gefundene Produkte werden in der App lokal zwischengespeichert, damit die „Zuletzt“-Liste ohne Verbindung funktioniert.

Die Produktdaten stehen unter der Open Database License (ODbL) und werden in der App als Daten von Open Food Facts gekennzeichnet. Rechtsgrundlage für die Übermittlung: Art. 6 Abs. 1 lit. b DSGVO (die Suche ist eine Funktion, die du gezielt auslöst).

7. Fotofunktion

Wenn du einen Teller fotografierst, um eine Schätzung zu bekommen, schickt die App das Foto (verkleinert auf höchstens 1024 Pixel Kantenlänge), einen optionalen Hinweistext, den du eintippst, und die App-Sprache an unseren Server. Der Server ist ein Cloudflare Worker (api.zweitaps.com). Er leitet Foto und Hinweis an unseren KI-Anbieter Anthropic, PBC, 548 Market St, San Francisco, CA 94104, USA, weiter, dessen Modell die Speisen erkennt und Menge und Nährwerte schätzt. Das Ergebnis kommt zurück in die App, wo du es korrigierst oder verwirfst.

Wir speichern das Foto nicht. Es wird im Arbeitsspeicher verarbeitet und nach der Antwort verworfen; unsere Protokolle enthalten Zeitpunkt, Statuscode, Antwortzeit und Fehlercode, nicht das Bild. Anthropic verarbeitet das Foto in unserem Auftrag als Auftragsverarbeiter, nutzt es nicht zum Training seiner Modelle und bewahrt Eingaben nach eigenen Angaben nur kurzzeitig (bis zu 30 Tage) zur Missbrauchskontrolle auf.

Gerätekennung: Beim ersten Start erzeugt die App eine zufällige Kennung (UUID) und schickt sie bei jeder Fotoanfrage mit. Sie dient nur dazu, die Zahl der Fotoanfragen je Gerät und Tag zu begrenzen, und wird als Zähler für 48 Stunden bei Cloudflare (Workers KV) gespeichert. Die Kennung ist mit keinem Namen, keiner E-Mail-Adresse und keinem Store-Konto verknüpft; wir können sie keiner Person zuordnen. Nach einer Neuinstallation entsteht eine neue Kennung.

Die Schätzung wird von einem KI-Modell erzeugt und von keinem Menschen geprüft. Sie ist eine Schätzung, keine Messung. Fotografiere nur das Essen; Fotos, auf denen Personen zu sehen sind, solltest du nicht hochladen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Funktion, die du gezielt auslöst). Zur Übermittlung in die USA siehe Abschnitt 12.

8. CSV-Export

Du kannst deine Einträge jederzeit als CSV-Datei exportieren. Die App erzeugt die Datei auf deinem Gerät und übergibt sie an das Teilen-Menü deines Systems; du entscheidest, wo sie landet (Dateien, Mail, AirDrop, Drive). Wir erhalten davon nichts.

9. App Stores und Kauf

Download und Einmalkauf laufen über den Apple App Store (Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland) bzw. Google Play (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland). Zahlung, Beleg und eine etwaige Erstattung wickelt der Store ab; wir sehen keine Zahlungsdaten und keinen Namen, nur zusammengefasste Verkaufszahlen. Absturzberichte und Nutzungsstatistiken erhalten wir nur in der anonymisierten Form, die Apple bzw. Google bereitstellen, und nur, wenn du das in den Einstellungen deines Geräts erlaubt hast. Es gelten die Datenschutzhinweise der Stores.

10. Keine Analyse, keine Werbung in der App

Wir bauen keine Analyse-, Werbe- oder Tracking-Dienste in die App ein. Die App verbindet sich nur mit Open Food Facts (Abschnitt 6), mit unserem Server für die Fotofunktion (Abschnitt 7) und mit dem Store für Updates.

C. Für Website und App

11. Empfänger

  • Cloudflare, Inc. (USA): Hosting der Website, Wartelisten-Datenbank (D1, EU), Foto-Server (Workers) und Tageszähler (KV). Auftragsverarbeiter, Vertrag nach Art. 28 DSGVO.
  • Anthropic, PBC (USA): Erkennung und Schätzung bei der Fotofunktion. Auftragsverarbeiter, Vertrag nach Art. 28 DSGVO.
  • Open Food Facts (Frankreich): erhält Suchbegriffe und Barcodes direkt von deinem Gerät. Eigener Verantwortlicher, kein Auftragsverarbeiter.
  • Apple und Google (Irland): Vertrieb, Kauf, Updates. Eigene Verantwortliche.

Wir verkaufen keine Daten und geben sie sonst niemandem weiter, außer wir sind gesetzlich dazu verpflichtet.

12. Übermittlung in Drittländer

Cloudflare und Anthropic verarbeiten Daten auch in den USA. Die Wartelisten-Datenbank liegt in der EU, aber die Auslieferung der Website und die Fotofunktion laufen über Server außerhalb der EU. Die Übermittlung stützt sich auf das EU-US Data Privacy Framework, soweit der Anbieter dort zertifiziert ist (Cloudflare ist es), andernfalls auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).

13. Speicherdauer im Überblick

  • Warteliste: bis zur Startmail plus 30 Tage; auf Wunsch sofort; ohne Start spätestens nach 24 Monaten.
  • Server-Protokolle der Website und des Foto-Servers: höchstens 7 Tage bei Cloudflare.
  • Anfragezähler je IP-Adresse (Website): höchstens 10 Minuten im Arbeitsspeicher.
  • Fotos: werden von uns nicht gespeichert; beim KI-Anbieter bis zu 30 Tage zur Missbrauchskontrolle.
  • Gerätekennung mit Tageszähler: 48 Stunden.
  • Tagebuch und Einstellungen: auf deinem Gerät, bis du sie löschst.
  • Anfragen per E-Mail an uns: bis die Anfrage erledigt ist, danach löschen wir sie, sofern keine gesetzliche Aufbewahrungspflicht besteht.

14. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). Schreib dafür an hello@zweitaps.com. Für die Daten in der App gilt: Wir haben sie nicht, du hast sie; Auskunft und Übertragbarkeit erfüllst du dir mit dem CSV-Export selbst.

Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.

15. Keine automatisierten Entscheidungen, keine Profile

Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung und erstellen keine Profile. Die App richtet sich an Personen ab 16 Jahren.

16. Änderungen

Wenn sich an der App oder der Website etwas ändert, das die Datenverarbeitung betrifft, aktualisieren wir diese Erklärung. Die jeweils gültige Fassung steht unter zweitaps.com/datenschutz und in der App.

Stand: 4. September 2026

© 2026 Dmytro Boguslavskyy
Impressum Datenschutz Nutzungsbedingungen