LMXlabsZurück

Diese Seite ist nur auf Deutsch verfügbar / This page is available in German only

Datenschutzerklärung

Calyx — Kalorien Tracker

Stand: April 2026


Inhaltsverzeichnis

  1. Verantwortlicher
  2. Welche Daten wir erheben
  3. KI-Verarbeitung (Google Gemini)
  4. Dienstleister und Empfänger
  5. Datentransfer in Drittländer
  6. Speicherdauer
  7. Deine Rechte
  8. Einwilligung und Widerruf
  9. Datensicherheit
  10. KI-Empfehlungen
  11. Kinder und Jugendliche
  12. Änderungen
  13. Kontakt

1. Verantwortlicher

Lukas Metzler
LMX Labs (Einzelunternehmer)
Stamser Feld 7
6020 Innsbruck, Tirol
Österreich

E-Mail: info@lmxlabs.dev
Alternativ: info@lmxlabs.dev

Ein Datenschutzbeauftragter ist nicht bestellt, da LMX Labs als Einzelunternehmen die gesetzlichen Schwellenwerte nicht erreicht. Für alle Datenschutzanfragen steht dir die oben genannte Kontaktadresse zur Verfügung.

2. Welche Daten wir erheben

2.1 Kontodaten

Was: E-Mail-Adresse, Anzeigename, Benutzername, Profilbild, Anbieter-IDs (Apple-ID, Google-Konto-ID)

Warum: Erstellung und Verwaltung deines Benutzerkontos, Authentifizierung

Rechtsgrundlage: Vertragserfüllung (Bereitstellung des App-Dienstes)

Wie lange:Bis zur Kontolöschung

2.2 Gesundheitsdaten

Was:Körpergewicht, Körpergröße, Aktivitätsniveau, Ernährungstagebuch (Mahlzeiten, Kalorien, Makronährstoffe), Supplement-Logs, Aktivitätsprotokolle

Warum:Kalorientracking, Nährstoffbilanzierung, Fortschrittsverfolgung

Rechtsgrundlage: Ausdrückliche Einwilligung. Diese Daten gelten als besondere Kategorien personenbezogener Daten („Gesundheitsdaten“), da sie Rückschlüsse auf den Gesundheitszustand ermöglichen.

Wie lange:Bis zur Kontolöschung oder bis du deine Einwilligung widerrufst (maximal 5 Jahre nach letzter Aktivität)

Hinweis:Die Einwilligung wird während des Onboardings auf einem separaten Bildschirm eingeholt und ist jederzeit widerrufbar.

2.3 Wearable-Daten

Was: Schritte, aktive Kalorien, Ruheherzfrequenz (importiert aus Apple Health oder Google Health Connect)

Warum:Genauere Berechnung deines tatsächlichen Kalorienverbrauchs

Rechtsgrundlage:Gesonderte ausdrückliche Einwilligung. Die Synchronisierung erfolgt nur, wenn du sie aktiv aktivierst und die entsprechenden Systemberechtigungen erteilst.

Wie lange:Bis zur Kontolöschung oder bis du die Verbindung trennst

Hinweis:Diese Daten werden erst nach deiner Einwilligung an unsere Server übertragen. Du kannst die Wearable-Verbindung jederzeit unter Profil trennen.

2.4 Fotos (KI-Kalorienscanner)

Was: Lebensmittelfotos, die du mit der Kamera oder aus der Galerie aufnimmst

Warum:KI-gestützte Schätzung des Kaloriengehalts

Rechtsgrundlage: Einwilligung. Da aus den Fotos Gesundheitsdaten abgeleitet werden, gilt auch hier die ausdrückliche Einwilligung.

Wie lange: Fotos werden sofort nach der Analyse gelöscht und nicht dauerhaft gespeichert

2.5 Suchprotokolle

Was: Suchanfragen nach Lebensmitteln (anonymisiert, ohne direkten Personenbezug)

Warum: Verbesserung der Suchfunktion und Lebensmitteldatenbank

Rechtsgrundlage: Berechtigtes Interesse an der Verbesserung des Dienstes

Wie lange:90 Tage, danach automatisch gelöscht

2.6 Nutzungsdaten

Was:Gerätetyp, Betriebssystem, App-Version

Warum:Technische Funktionsfähigkeit und Fehlerbehebung

Rechtsgrundlage: Berechtigtes Interesse an einem sicheren und funktionsfähigen Dienst

Wie lange: 90 Tage

Hinweis:Calyx verwendet keine Tracking- oder Analyse-Tools von Drittanbietern (z. B. Google Analytics). Es werden keine Werbe-IDs erfasst.

2.7 Soziale Funktionen

Was: Freundschaftsverbindungen, Aktivitäts-Feed, Logging-Streaks

Warum: Bereitstellung der sozialen App-Funktionen

Rechtsgrundlage: Vertragserfüllung (die sozialen Funktionen sind Bestandteil des App-Dienstes)

Wie lange:Bis zur Kontolöschung oder bis du die Freundschaft entfernst

Hinweis:Deine Tagebucheinträge werden nicht im Feed geteilt. Nur allgemeine Aktivitäten sind für Freunde sichtbar.

2.8 Abonnementdaten (RevenueCat)

Was: App-Benutzer-ID, Abonnementstatus, Abonnementtyp, Ablaufdatum. KeineZahlungsinformationen – diese werden von Apple bzw. Google verwaltet.

Warum: Verwaltung des Calyx PRO-Abonnements

Rechtsgrundlage: Vertragserfüllung

Wie lange:Bis zur Kontolöschung. Steuerrelevante Daten können bis zu 7 Jahre aufbewahrt werden (BAO § 132).

3. KI-Verarbeitung (Google Gemini API)

Calyx nutzt die Google Gemini API für folgende Funktionen:

  • Foto-Kalorienanalyse: Lebensmittelfotos werden zur automatischen Kalorienerkennung an Google gesendet
  • Coaching-Insights: Zusammengefasste Tagebuchdaten werden zur Generierung personalisierter Ernährungsempfehlungen verwendet
  • Supplement-Beratung: Supplement-Logs werden zur Erstellung von Supplement-Insights verwendet

Wie verarbeitet Google diese Daten?

Google LLC verarbeitet die Daten ausschließlich im Auftrag von LMX Labs (als Auftragsverarbeiter). Es gelten folgende Zusicherungen:

  • Google verwendet die Daten nicht zum Training eigener KI-Modelle (kostenpflichtiger API-Tarif)
  • Die Daten werden nach der Verarbeitung nur kurzzeitig für Missbrauchserkennung gespeichert
  • Es liegt ein Auftragsverarbeitungsvertrag (Customer Data Processing Addendum) mit Google vor

Rechtsgrundlage:Einwilligung, bei Gesundheitsdaten ausdrückliche Einwilligung. Für die KI-Funktionen wird eine gesonderte Einwilligung eingeholt, getrennt von der allgemeinen Gesundheitsdaten-Einwilligung.

Datentransfer:Die Gemini API wird auf Servern in den USA betrieben. Die Datenübermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023). Zusätzlich gelten Standardvertragsklauseln (SCCs) als Absicherung.

4. Dienstleister und Empfänger

Folgende Drittanbieter erhalten im Rahmen der App-Nutzung Zugang zu personenbezogenen Daten:

DienstZweckStandortTransfer-Grundlage
Supabase Inc.Datenbank, AuthentifizierungEU (Frankfurt)Serverstandort in der EU; DPA vorhanden
Google LLC (Gemini API)KI-Kalorienanalyse, CoachingUSAEU-US Data Privacy Framework + SCCs
RevenueCat Inc.AbonnementverwaltungUSAEU-US Data Privacy Framework + DPA
IONOS SEE-Mail-VersandDeutschland (EU)Kein Drittlandtransfer; AVV vorhanden
Apple Inc.Apple Sign-In, HealthKit, PushUSAEU-US Data Privacy Framework
Google LLC (Sign-In, Health Connect)Google-Anmeldung, Health Connect, Push (FCM)USAEU-US Data Privacy Framework
Open Food FactsProduktdatenbank (Barcode, Nährwerte)Frankreich (EU)Kein Drittlandtransfer; ODbL-Lizenz

Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge. Es erfolgt keine Weitergabe personenbezogener Daten an Dritte zu Werbezwecken.

5. Datentransfer in Drittländer

Einige unserer Auftragsverarbeiter haben ihren Sitz in den USA. Die Übermittlung personenbezogener Daten erfolgt auf folgender Grundlage:

  • EU-US Data Privacy Framework (DPF): Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023. Alle US-Auftragsverarbeiter sind unter dem DPF zertifiziert. Die Zertifizierung kann unter dataprivacyframework.gov überprüft werden.
  • Standardvertragsklauseln (SCCs): Zusätzlich zum DPF setzen wir Standardvertragsklauseln als ergänzende Schutzmaßnahme ein, für den Fall, dass der DPF-Beschluss aufgehoben werden sollte.

Deine Datenbank-Daten werden auf Servern von Supabase in Frankfurt am Main (EU) gehostet. Ein Transfer dieser Daten außerhalb der EU findet im Regelbetrieb nicht statt.

6. Speicherdauer

DatenkategorieSpeicherdauer
KontodatenBis zur Kontolöschung
GesundheitsdatenBis zur Kontolöschung oder Widerruf (max. 5 Jahre Inaktivität)
Wearable-DatenBis zur Kontolöschung oder Widerruf
LebensmittelfotosSofort nach Analyse gelöscht
Suchprotokolle90 Tage
Nutzungsdaten90 Tage
Soziale DatenBis zur Kontolöschung
AbonnementdatenBis zur Kontolöschung; steuerrelevant bis 7 Jahre
Einwilligungsnachweise6 Jahre nach Widerruf (Beweissicherung)
Backups30 Tage nach Löschung der Quelldaten

Nach der Kontolöschung werden alle personenbezogenen Daten innerhalb von 30 Tagen endgültig aus allen Systemen entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

7. Deine Rechte

Du hast folgende Rechte bezüglich deiner personenbezogenen Daten:

  • Auskunft:Du kannst eine Bestätigung verlangen, ob wir Daten von dir verarbeiten, und eine Kopie dieser Daten erhalten.
  • Berichtigung:Du kannst die Korrektur fehlerhafter oder die Vervollständigung unvollständiger Daten verlangen. Viele Daten kannst du direkt in der App ändern.
  • Löschung:Du kannst die Löschung deiner Daten verlangen. Die Löschung kann direkt in der App unter Profil → Konto löschen oder per E-Mail beantragt werden. Weitere Informationen auf unserer Seite zur Kontolöschung.
  • Einschränkung:Du kannst die Einschränkung der Verarbeitung deiner Daten verlangen, z. B. wenn du die Richtigkeit der Daten bestreitest.
  • Datenübertragbarkeit: Du kannst deine Daten in einem maschinenlesbaren Format erhalten. In der App unter Profil → Datenschutz → Daten exportieren kannst du einen vollständigen JSON-Export herunterladen.
  • Widerspruch: Du kannst der Verarbeitung deiner Daten widersprechen, sofern die Verarbeitung auf berechtigtem Interesse beruht.
  • Widerruf der Einwilligung: Du kannst jede erteilte Einwilligung jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Näheres in Abschnitt 8.
  • Beschwerde bei der Aufsichtsbehörde: Du kannst dich an die zuständige Datenschutz-Aufsichtsbehörde wenden.

Zuständige Aufsichtsbehörde

Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien, Österreich

E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at

Zur Ausübung deiner Rechte wende dich bitte an info@lmxlabs.dev. Wir antworten innerhalb von 30 Tagen.

8. Einwilligung und Widerruf

Wie wird die Einwilligung erteilt?

Die ausdrückliche Einwilligung zur Verarbeitung deiner Gesundheitsdaten wird während des Onboardings auf einem separaten Bildschirm eingeholt – getrennt von den Nutzungsbedingungen. Die Einwilligung erfolgt durch aktives Setzen eines Häkchens (nicht vorausgewählt).

Für folgende Verarbeitungen werden gesonderte Einwilligungen eingeholt:

  • Verarbeitung von Gesundheitsdaten (Ernährungstagebuch, Körperdaten, Aktivität, Supplements)
  • KI-Coaching und KI-Kalorienanalyse (Datenübermittlung an Google Gemini)
  • Wearable-Synchronisierung (Import aus Apple Health / Google Health Connect)

Jede Einwilligung wird mit Zeitstempel und Einwilligungsversion dokumentiert.

Wie widerrufe ich meine Einwilligung?

Du kannst deine Einwilligung jederzeit und ohne Angabe von Gründen widerrufen:

  • Wearable-Daten:Profil → Wearable-Einstellungen → Verbindung trennen
  • KI-Coaching: Kann in den Profileinstellungen deaktiviert werden
  • Alle Daten:Profil → Konto löschen (vollständige Löschung aller Daten)
  • Per E-Mail: Formlose E-Mail an info@lmxlabs.dev

Nach dem Widerruf wird die betroffene Datenverarbeitung unverzüglich eingestellt. Bereits verarbeitete Daten bleiben bis zum Widerruf rechtmäßig verarbeitet. Bei Widerruf aller Einwilligungen und Kontolöschung werden sämtliche personenbezogenen Daten gelöscht.

9. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:

  • Verschlüsselung bei der Übertragung: Alle Datenübertragungen erfolgen über TLS/SSL (HTTPS).
  • Verschlüsselung in Ruhe: Gespeicherte Daten sind mit AES-256 verschlüsselt (bereitgestellt durch Supabase/AWS).
  • Row Level Security (RLS):Auf Datenbankebene stellt RLS sicher, dass jeder Nutzer ausschließlich auf seine eigenen Daten zugreifen kann.
  • Zugriffsbeschränkungen: Serverseitige Schlüssel werden ausschließlich in geschützten Serverumgebungen verwendet.
  • Pseudonymisierung:In der Datenbank werden UUIDs statt E-Mail-Adressen als Primärschlüssel verwendet.
  • Sofortige Fotolöschung: Lebensmittelfotos werden nach der KI-Analyse sofort gelöscht.
  • Keine Tracking-Tools: Kein Google Analytics, kein PostHog, kein Sentry.

10. KI-Empfehlungen

  • Keine automatisierten Entscheidungen: Die KI-generierten Coaching-Insights, Kalorienschätzungen und Supplement-Empfehlungen sind ausschließlich unverbindliche Empfehlungen. Es werden keine automatisierten Entscheidungen getroffen, die dich rechtlich oder in ähnlicher Weise erheblich beeinträchtigen.
  • Kein Profiling: Es findet keine Profiling-basierte Entscheidungsfindung statt.
  • Kein Ersatz für medizinischen Rat: Die KI-Funktionen stellen keine medizinische Beratung dar und ersetzen nicht die Konsultation eines Arztes oder einer Ernährungsberatung.

11. Kinder und Jugendliche

Calyx ist nicht für Kinder unter 16 Jahren bestimmt. Wir erheben nicht wissentlich Daten von Personen unter 16 Jahren. Falls du Kenntnis davon hast, dass ein Kind unter 16 Jahren Calyx nutzt, kontaktiere uns bitte unter info@lmxlabs.dev.

12. Änderungen

Wir können diese Datenschutzerklärung bei Bedarf anpassen, insbesondere bei Änderungen der App-Funktionalität oder der Rechtslage. Bei wesentlichen Änderungen wirst du per App-Benachrichtigung informiert. Gegebenenfalls wird eine erneute Einwilligung eingeholt.

Das Datum der letzten Aktualisierung findest du am Anfang dieses Dokuments.

13. Kontakt

Datenschutzanfragen: info@lmxlabs.dev

Allgemeine Anfragen: info@lmxlabs.dev

LMX Labs
Lukas Metzler (Einzelunternehmer)
Stamser Feld 7
6020 Innsbruck, Tirol
Österreich

Wir bemühen uns, alle Anfragen innerhalb von 30 Tagen zu beantworten.


© 2026 LMX Labs. Alle Rechte vorbehalten. Made in Austria.