Datum des Inkrafttretens: 2026-08-07 · Letzte Änderung: 2026-08-07
1. Zusammenfassung
Zum leichteren Verständnis stellen wir zunächst eine Zusammenfassung voran. Einzelheiten finden Sie in den folgenden Abschnitten.
| Nur auf dem Gerät gespeichert | tägliche Selbsteinschätzungen, Kartenausführungsverlauf, Erfüllungsquote, Antworten aus Übungen |
| Auf dem Server gespeichert | Kontoinformationen, im sozialen Feed/Chat veröffentlichte Inhalte, anonyme Nutzungsstatistiken |
| Verkauf/Werbenutzung | Nein. Wir nutzen gesundheitsbezogene Informationen nicht für Werbung oder Marketing und verkaufen sie nicht an Dritte |
| Werbe- und Tracking-SDKs | werden nicht verwendet |
| Löschung | Konto und Daten können in der App gelöscht werden |
2. Informationen, die nur auf dem Gerät gespeichert und nicht übertragen werden
Folgende Informationen werden ausschließlich auf Ihrem Gerät gespeichert und nicht an unsere Server übertragen.
- Tägliche Selbsteinschätzung — Ihre Angaben zu den sechs Kategorien Wachheit, Stimmung, Energie, Ruhe, Klarheit und Wohlbefinden
- Kartenausführungsverlauf — welche Karte Sie wann abgeschlossen haben
- Erfüllungsquote — der Anteil der an einem Tag zugewiesenen Aufgaben, den Sie in den Bereichen Körper, Geist und Soziales jeweils abgeschlossen haben
- Antworten aus Übungen — Ihre Antworten auf soziale Übungskarten
Speicherform: eine verschlüsselte lokale Datenbank (Android: Room / iOS: GRDB mit SQLCipher). Auch die Berechnung von Empfehlungen erfolgt auf dem Gerät; dabei werden keine Daten nach außen übertragen.
Löschen Sie die App, werden diese Informationen auf dem Gerät mitgelöscht und können von uns nicht wiederhergestellt werden.
3. Auf dem Server gespeicherte Informationen
3.1 Kontoinformationen
- E-Mail-Adresse, im Profil eingegebene Angaben (z. B. Anzeigename)
- bei Anmeldung über ein Google-Konto: der von Google bereitgestellte Identifikator und die E-Mail-Adresse
- Zweck: Erstellung, Authentifizierung und Verwaltung des Kontos · Rechtsgrundlage: Vertragserfüllung
3.2 Von Nutzern veröffentlichte Inhalte (sozialer Feed, Chat)
- Beiträge, Kommentare, Chat-Nachrichten, Meldungen
- Zweck: Bereitstellung des Dienstes, Sicherheitsmanagement · Rechtsgrundlage: Vertragserfüllung, berechtigtes Interesse (Sicherheit)
- ⚠️ Chat-Nachrichten laufen zur Zustellung an die Empfängerin oder den Empfänger über unsere Server. Es handelt sich nicht um eine Ende-zu-Ende-Verschlüsselung.
3.3 Nutzungsstatistiken
- Statistiken auf Basis eines anonymen Identifikators (install_id), z. B. Ereignisse während des Onboardings
- Nicht mit dem Konto verknüpft und nicht personenbeziehbar.
- Zweck: Verbesserung des Dienstes · Rechtsgrundlage: berechtigtes Interesse
3.4 E-Mail-Voranmeldung (vor dem Launch)
- über die Landingpage erhobene E-Mail-Adresse und Herkunftsangaben (Sprache, Kampagne)
- Zweck: einmaliger Versand der Launch-Benachrichtigung · Rechtsgrundlage: Einwilligung
- Diese Liste ist so eingerichtet, dass sie von außen nicht abgerufen werden kann.
4. Informationen, die wir nicht erheben
Zur Transparenz weisen wir ausdrücklich darauf hin, dass wir Folgendes nicht erheben:
- Standortdaten · Kontakte · Fotos/Kamera · Mikrofonaufnahmen
- Werbe-IDs (z. B. IDFA)
- Daten aus Apple Health (HealthKit) und Health Connect — keine Anbindung
- Aktivitäten in Apps oder auf Websites Dritter
Wir verwenden keine Werbe- oder Tracking-SDKs. Daher wird auch keine iOS-Tracking-Berechtigungsabfrage angezeigt.
5. Umgang mit gesundheitsbezogenen Informationen
Da BioHACK ein Gesundheits- und Wellness-Dienst ist, können viele der von Ihnen eingegebenen Informationen als Gesundheitsdaten oder sensible Daten im Sinne der einschlägigen Gesetze gelten.
Wir sichern Ihnen zu:
- Gesundheitsbezogene Informationen werden nicht verkauft.
- Gesundheitsbezogene Informationen werden nicht für Werbe- oder Marketingzwecke genutzt und zu solchen Zwecken nicht an Dritte weitergegeben.
- Soweit gesetzlich erforderlich, holen wir eine gesonderte ausdrückliche Einwilligung ein.
Wir sind keine „Covered Entity" im Sinne des US-amerikanischen HIPAA. BioHACK ist keine medizinische Einrichtung und erbringt keine medizinischen Leistungen.
6. Weitergabe an Dritte und Auftragsverarbeitung
Wir verkaufen keine personenbezogenen Daten. Im für den Betrieb des Dienstes erforderlichen Umfang beauftragen wir folgende Auftragsverarbeiter:
| Auftragsverarbeiter | Verarbeitungsinhalt | Standort |
|---|---|---|
| Supabase | Authentifizierung, Datenbank, Echtzeitkommunikation | Japan (Tokio) — AWS ap-northeast-1 |
| Konto-Anmeldung (OAuth) | u. a. USA | |
| Cloudflare R2 | Übertragung von Audioinhalten (nur Download) | globales CDN |
| Apple / Google | Zahlungsabwicklung (bei Einführung von Abonnements) | jeweilige Richtlinien |
Bei gesetzlich vorgeschriebener Anforderung oder wenn dies zur Abwehr einer unmittelbaren Gefahr für Leben oder körperliche Unversehrtheit erforderlich ist, können wir Daten an zuständige Behörden weitergeben.
7. Auslandsübermittlung
Die personenbezogenen Daten der Nutzer werden in Japan gespeichert. Gemäß Artikel 28-8 des koreanischen Datenschutzgesetzes (PIPA) informieren wir wie folgt:
| Kategorie | Inhalt |
|---|---|
| Empfänger der Übermittlung | Supabase, Inc. (Kontakt gemäß den unter supabase.com/privacy veröffentlichten Angaben) |
| Zielland der Übermittlung | Japan — Amazon Web Services, Region Tokio (ap-northeast-1) |
| Zeitpunkt und Art der Übermittlung | laufend bei Nutzung des Dienstes, verschlüsselte Übertragung über das Datennetz |
| Übermittelte Daten | sämtliche in Abschnitt 3 genannten erhobenen Kategorien (Kontokennung, E-Mail, Profil, Aktivitätsverlauf, Beiträge, Chat) |
| Nutzungszweck | Authentifizierung, Datenspeicherung, Echtzeitkommunikation und weitere Diensterbringung |
| Speicherdauer | bis zur Kündigung der Mitgliedschaft oder Beendigung des Auftragsverarbeitungsvertrags |
Darüber hinaus wird die Google-Konto-Anmeldung (OAuth) in den USA verarbeitet, und die Übertragung von Audioinhalten erfolgt über das globale CDN von Cloudflare. Das CDN liefert Inhalte lediglich aus und speichert keine Kontoinformationen; im Rahmen der Übertragung wird jedoch die IP-Adresse verarbeitet.
Wenn Sie der Übermittlung nicht zustimmen möchten, kann die Nutzung des Dienstes eingeschränkt sein — da sich die Speicherinfrastruktur im Ausland befindet, können Kontofunktionen ohne die Übermittlung nicht bereitgestellt werden.
Bei der Übermittlung personenbezogener Daten von Nutzern mit Wohnsitz in der EU verwenden wir eine zulässige Übermittlungsgrundlage wie Standardvertragsklauseln (SCC).
Rohmesswerte werden nicht ins Ausland übermittelt. Rohdaten von Sensoren wie Herzfrequenz und Schlaf sowie Audio- und Videoaufnahmen werden ausschließlich auf dem Gerät gespeichert und nicht an Server gesendet (ADR-0004). Die oben genannten übermittelten Daten betreffen Konto- und Aktivitätsangaben.
8. Speicherdauer
- Kontoinformationen: solange das Konto besteht. Bei Löschungsantrag unverzügliche Löschung (Löschung aus Sicherungskopien innerhalb von maximal 30 Tagen)
- Beiträge/Nachrichten: werden bei Löschung mitgelöscht. Für die Bearbeitung von Meldungen oder Streitigkeiten erforderliche Daten werden bis zur Zweckerreichung aufbewahrt
- Nutzungsstatistiken: werden anonymisiert und zu statistischen Zwecken aufbewahrt
- Im Gerät gespeicherte Einträge: werden bei Löschung der App mitgelöscht
9. Ihre Rechte
Unabhängig von Ihrem Wohnsitz können Sie Folgendes verlangen:
- Auskunft — welche Informationen über Sie gespeichert sind
- Berichtigung — Korrektur unrichtiger Informationen
- Löschung — Löschung des Kontos und der zugehörigen Informationen
- Einschränkung/Widerspruch — Beendigung einer bestimmten Verarbeitung
- Datenübertragbarkeit — Erhalt der Daten in maschinenlesbarer Form
- Widerruf der Einwilligung — Beendigung einer auf Einwilligung beruhenden Verarbeitung
So löschen Sie Ihr Konto 1. In der App: iOS Tab „Ich" → Konto löschen · Android Profil → Konto löschen 2. Ohne installierte App: https://biohack.iaiu.net/delete-account
Bei der Löschung des Kontos werden Kontoinformationen, Beiträge und Chat-Nachrichten mitgelöscht. Falls Sie ein Abonnement haben, müssen Sie dieses unabhängig von der Kontolöschung im App Store oder bei Google Play kündigen, damit die Abrechnung endet.
Anfragen richten Sie bitte an: support@iaiu.net
10. Daten von Kindern
Der Dienst richtet sich an Personen ab 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren; erfahren wir von einer solchen Erhebung, löschen wir die Daten unverzüglich.
11. Sicherheit
- Verschlüsselung der Datenübertragung (TLS)
- Verschlüsselung der Datenbank auf dem Gerät (SQLCipher)
- minimale Zugriffsrechte und Row-Level-Security-Richtlinien
Kein Übertragungs- oder Speicherverfahren kann jedoch vollständige Sicherheit garantieren.
12. Zusätzliche regionale Hinweise
- EU/Vereinigtes Königreich (DSGVO): Die jeweilige Rechtsgrundlage der Verarbeitung ist in den entsprechenden Abschnitten angegeben. Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren.
- US-Bundesstaat Kalifornien (CCPA/CPRA): Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Zwecken verhaltensbasierter Werbung weiter. Sie können die Einschränkung der Nutzung sensibler Daten verlangen.
- Bundesstaaten Washington (My Health My Data) und Nevada (SB 370): Wir verkaufen oder teilen Verbrauchergesundheitsdaten nicht ohne Einwilligung.
- Republik Korea: Nach dem koreanischen Datenschutzgesetz (PIPA) haben Sie ein Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung.
13. Änderungen
Änderungen dieser Erklärung geben wir per In-App-Mitteilung bekannt. Über wesentliche Änderungen informieren wir mindestens 30 Tage vor deren Inkrafttreten.
14. Kontakt
Datenschutzbeauftragter: Kim Chang-myoung (김창명, Inhaber) E-Mail: privacy@iaiu.net Adresse: Bundang-ro 201beon-gil 17, Bundang-gu, Seongnam-si, Gyeonggi-do, Südkorea (경기도 성남시 분당구 분당로201번길 17, Seohyeon-dong) Unternehmen: IAIU (아이에이아이) · Unternehmensregisternummer 213-08-81338