Stand: 06.09.2026
Diese Datenschutzerklärung gilt für die App Shapey Coach: Fitness & Health (nachfolgend „App") für iOS.
Shapey Coach ist auf Datensparsamkeit ausgelegt. Deine Trainings-, Ernährungs- und Gesundheitsdaten werden soweit möglich lokal auf deinem Gerät verarbeitet (Apple SwiftData). Wir zeigen keine Werbung und setzen keine Analyse-, Tracking- oder Werbe-Dienste ein; es gibt keine Nutzerkonten.
Für die Premium-KI-Funktionen – den Coach „Lara", die Erkennung von Mahlzeiten aus Text oder Foto sowie KI-gestützte Auswertungen – ist eine Verarbeitung in der Cloud technisch erforderlich. In diesen Fällen – und nur dann – verlassen bestimmte Daten dein Gerät und werden über unseren Server-Dienstleister an einen KI-Dienst übertragen. Welche Daten das sind und an wen, steht in Abschnitt 3 g). Diese Übertragung findet erst nach deiner ausdrücklichen Einwilligung statt.
Auf Informationen in deinem Endgerät greifen wir nur zu, soweit dies für die von dir aufgerufene Funktion unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Werbe-Kennungen (IDFA) lesen wir nicht aus; einen Tracking-Dialog nach Apples App-Tracking-Transparenz benötigt die App deshalb nicht. Die Verbindung zu unserem Server-Dienst ist durchgehend mit TLS verschlüsselt.
Profil (u. a. Name, Größe, Gewicht, Ziele), Trainings, Mahlzeiten, Wasser- und Supplement-Einträge sowie Auszeichnungen werden lokal auf deinem Gerät gespeichert (Apple SwiftData). Diese lokale Datenhaltung verlässt dein Gerät nicht. Einzelne dieser Werte werden nur dann übertragen, wenn du die Premium-KI-Funktionen nutzt (siehe 3 g).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der App-Funktion). Speicherdauer: bis du sie in der App löschst oder die App deinstallierst.
Wenn du es erlaubst, liest die App Werte aus Apple Health (z. B. Schritte, Schlaf, aktive Kalorien, Gewicht, Workouts sowie – für die Trainings- und Erholungsanzeige – Herzfrequenz, Ruhepuls und Herzfrequenzvariabilität) und schreibt Gewicht sowie abgeschlossene Trainings nach Apple Health zurück. Gesundheitsdaten gehören zu einer besonderen Kategorie personenbezogener Daten (Art. 9 DSGVO). Die Rohdaten aus Apple Health bleiben auf deinem Gerät und werden von uns nicht an Dritte übertragen. Hinweis: Wenn du die Premium-KI-Funktionen nutzt, können einzelne abgeleitete Werte (z. B. Schlafdauer, Gewicht, Tagesform-Wert, verbrauchte/erfasste Kalorien) Teil des an den KI-Dienst übermittelten Kontexts sein (siehe 3 g).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Den Zugriff kannst du jederzeit in den iOS-Einstellungen unter „Datenschutz → Health" widerrufen.
Mit deiner Erlaubnis greift die App auf die Kamera zu, um Lebensmittel-Barcodes zu scannen und um Fotos deiner Mahlzeiten aufzunehmen. Alternativ kannst du ein vorhandenes Bild aus deiner Fotomediathek auswählen; dabei wird nur das von dir konkret ausgewählte Bild an die App übergeben – die App erhält keinen Zugriff auf deine übrige Mediathek.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Barcode) bzw. Art. 6 Abs. 1 lit. b i. V. m. Art. 9 Abs. 2 lit. a DSGVO (Foto-KI-Erkennung, ausdrückliche Einwilligung).
Bei der Barcode- oder Textsuche nach Lebensmitteln wird der eingegebene Suchbegriff bzw. die Produktnummer an die offene Datenbank Open Food Facts übermittelt, um Produkt- und Nährwertdaten abzurufen. Dabei werden keine Konto-, Identifikations- oder Gesundheitsdaten übertragen.
Empfänger: Open Food Facts (Association Open Food Facts, 21 rue des Iris, 94200 Ivry-sur-Seine, Frankreich). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Datenschutzhinweise: world.openfoodfacts.org/privacy
In-App-Käufe und Abonnements werden über den Apple App Store (StoreKit) abgewickelt. Die Zahlungsdaten verarbeitet Apple in eigener Verantwortung; wir erhalten nicht deine Zahlungsdaten. Zur Freischaltung der Premium-Funktionen übermittelt die App einen von Apple ausgestellten, signierten Kaufbeleg an unseren Server-Dienstleister, damit dieser prüfen kann, ob ein aktives Premium-Abo besteht. Der Beleg enthält keine Zahlungsdaten und keinen Klarnamen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Erinnerungen an Supplemente oder Trainings werden als lokale Mitteilungen direkt auf deinem Gerät geplant. Es kommt kein Push-Server zum Einsatz und es wird kein Geräte-Token an uns übertragen.
Auf Geräten mit iOS 26 oder neuer kannst du für Supplement-Erinnerungen zusätzlich einen Wecker stellen (Apple AlarmKit). Auch dieser wird ausschließlich lokal auf deinem Gerät geplant; es werden keine Daten an uns übertragen.
Wenn du es ausdrücklich freigibst, trägt die App deine geplanten Trainingseinheiten als Termine in deinen iOS-Kalender ein. Die App fordert dabei bewusst nur die Schreibberechtigung an: sie kann Termine anlegen, aber deine vorhandenen Termine weder lesen noch auswerten. Die Einträge bleiben auf deinem Gerät bzw. in dem von dir gewählten Kalender-Konto; an uns wird nichts übertragen. Die Freigabe kannst du jederzeit in den iOS-Einstellungen unter „Datenschutz & Sicherheit → Kalender“ zurücknehmen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a/b DSGVO.
Während eines laufenden Trainings kann die App den Fortschritt als Live-Aktivität auf dem Sperrbildschirm und in der Dynamic Island anzeigen. Die dargestellten Werte stammen aus der laufenden Trainingseinheit und bleiben auf deinem Gerät; es findet keine Übertragung an uns statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Statt zu tippen kannst du deine Nachricht an Coach Lara sprechen. Die Aufnahme startet erst, wenn du das Mikrofon-Symbol antippst, und endet, sobald du sie beendest.
Unterstützt dein Gerät die Erkennung auf dem Gerät, verlässt kein Ton dein Telefon – die App fordert diese Betriebsart ausdrücklich an. Kann dein Gerät sie für deine Sprache nicht leisten, verarbeitet Apple die Aufnahme auf seinen Servern, um sie in Text umzuwandeln; dafür gilt die Datenschutzerklärung von Apple.
Zu uns gelangt in keinem Fall eine Tonaufnahme. Der erkannte Text landet zunächst nur im Eingabefeld – du kannst ihn prüfen und ändern. Erst wenn du ihn absendest, wird er wie jede getippte Nachricht behandelt (siehe Abschnitt h).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Aufnahme wird nicht gespeichert; der erkannte Text bleibt im Eingabefeld, bis du ihn absendest oder verwirfst.
Die Premium-Funktionen – der Chat mit dem Coach „Lara", die Erkennung von Mahlzeiten aus Text oder Foto sowie KI-gestützte Trainings- und Tagesauswertungen – werden nicht mehr lokal, sondern über einen von uns betriebenen Server (Cloudflare Worker) und einen nachgelagerten KI-Dienst (Google Gemini / Vertex AI) erbracht.
Was übertragen wird, wenn du eine dieser Funktionen aktiv nutzt:
Empfänger und ihre Rolle:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von dir gebuchten Premium-Leistung) und – da hierbei Gesundheitsdaten übertragen werden – Art. 9 Abs. 2 lit. a DSGVO (deine ausdrückliche Einwilligung). Die App holt diese Einwilligung vor der ersten Nutzung einer KI-Funktion ein; ohne Einwilligung findet keine Übertragung statt und die Funktionen bleiben deaktiviert. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (in den App-Einstellungen); die KI-Funktionen sind dann nicht mehr nutzbar.
Keine medizinische Beratung: Der KI-Coach erteilt keine medizinischen Ratschläge: keine Diagnosen, keine Bewertung von Erkrankungen, Beschwerden, Symptomen, Verletzungen oder Medikamenten und keine Dosierungsempfehlungen für Supplemente. Trainings- und Ernährungsvorschläge sowie Angaben zum Kalorien- und Nährstoffbedarf – auch für besondere Lebensphasen wie Schwangerschaft oder Stillzeit – sind rein rechnerische Werte nach allgemein anerkannten Formeln und allgemeiner Sport- und Ernährungslehre, keine ernährungsmedizinische Empfehlung. KI-Antworten und Nährwertschätzungen werden automatisiert erzeugt, können fehlerhaft sein und ersetzen keine ärztliche, ernährungswissenschaftliche oder therapeutische Beratung. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO ist damit nicht verbunden.
Rufst du eine Premium-KI-Funktion auf, verarbeitet unser Server-Dienstleister Cloudflare technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt, angefragte Ressource, App-Version), um die Verbindung herzustellen und den Dienst gegen Angriffe und Missbrauch zu schützen. Wir selbst führen keine dauerhaften Zugriffsprotokolle mit IP-Adressen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb). Speicherdauer: kurzzeitig im Rahmen der Betriebs- und Sicherheitsprotokolle von Cloudflare.
Schreibst du uns per E-Mail, verarbeiten wir deine Angaben (E-Mail-Adresse, Inhalt der Nachricht) ausschließlich zur Bearbeitung deines Anliegens.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anliegen rund um den Vertrag, sonst Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: bis dein Anliegen abschließend geklärt ist, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Darüber hinaus geben wir keine Daten an Dritte weiter und verkaufen keine Daten.
Open Food Facts wird innerhalb der EU (Frankreich) betrieben. Apple Inc., Cloudflare, Inc. und Google LLC haben ihren Sitz bzw. Konzernmutter in den USA; soweit dabei personenbezogene Daten in die USA übermittelt werden, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (die genannten Anbieter sind zertifiziert) bzw. ergänzend auf EU-Standardvertragsklauseln. Für die KI-Verarbeitung wird nach Möglichkeit eine Verarbeitung in EU-Rechenzentren konfiguriert; eine Verarbeitung außerhalb der EU lässt sich technisch nicht in jedem Fall ausschließen.
Lokal gespeicherte Daten bleiben auf deinem Gerät, bis du sie löschst oder die App entfernst. Suchanfragen an Open Food Facts sowie Eingaben und Fotos der KI-Funktionen werden von uns nicht dauerhaft gespeichert; zum pseudonymen Nutzungs-Kennzeichen wird lediglich ein monatlicher Nutzungszähler geführt.
Dir stehen gegenüber dem Verantwortlichen folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Da deine App-Daten nur lokal liegen, kannst du sie jederzeit selbst in der App exportieren oder vollständig löschen. Es besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO); zuständig ist z. B. der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (Hintere Bleiche 34, 55116 Mainz).
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 Abs. 1 DSGVO findet nicht statt. Die Bereitstellung deiner Daten ist weder gesetzlich noch vertraglich vorgeschrieben; ohne die jeweiligen Freigaben stehen einzelne Funktionen der App allerdings nicht zur Verfügung.
Der Zugriff auf Apple Health, die Kamera, den Kalender und (auf iOS 26+) die Weckfunktion erfolgt nur nach deiner Freigabe; diese kannst du jederzeit in den iOS-Einstellungen zurücknehmen. Die Premium-KI-Funktionen (Coach Lara, Foto-/Text-Erkennung, KI-Auswertungen) setzt du durch eine gesonderte, ausdrückliche Einwilligung vor der ersten Nutzung frei (Art. 9 Abs. 2 lit. a DSGVO); diese Einwilligung kannst du jederzeit in den App-Einstellungen widerrufen. Nach dem Widerruf werden keine weiteren Daten an den Server-Dienstleister oder den KI-Dienst übertragen.
Die App ist für Personen ab 16 Jahren bestimmt und richtet sich nicht an Kinder. Ab 16 Jahren können die erforderlichen Einwilligungen – insbesondere in die Premium-KI-Funktionen (Abschnitt 3 g) und den Zugriff auf Apple Health – nach Art. 8 Abs. 1 DSGVO selbst wirksam erteilt werden.
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung der App ändert (z. B. bei neuen Funktionen). Es gilt die jeweils in der App bzw. im App Store hinterlegte aktuelle Fassung.