Datenschutzerklärung
Diese Erklärung beschreibt, welche Daten bei der Nutzung von „Biohacking Kompakt“ verarbeitet werden – vollständig und ohne Beschönigung. Die App nutzt mehrere externe Dienste; welche das sind und wann sie greifen, steht unten im Detail.
1. Verantwortlicher
Paul Höser
Lohengrinstraße 8
81925 München
Deutschland
E-Mail: kontakt@biohackingkompakt.de
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich.
2. Grundsatz: Was ohne Login passiert
Die App ist ohne Anmeldung nutzbar. Es werden keine Cookies zu Analyse- oder Werbezwecken gesetzt und keine Nutzerprofile gebildet. Zur Reichweitenmessung wird eine cookielose Statistik eingesetzt, die einzelne Besucher nicht wiedererkennt – siehe Abschnitt 2a. Ein Nutzerkonto wird nur für den Bereich „MyData“ benötigt (Abschnitt 7).
Bestimmte Funktionen übertragen jedoch Daten an externe Dienste – insbesondere die KI-Funktionen, der Tagescheck und der Sprach-Coach. Diese Übertragungen sind unten einzeln beschrieben.
2a. Reichweitenmessung (Cloudflare Web Analytics)
Zur Auswertung der Seitennutzung wird Cloudflare Web Analytics der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA eingesetzt.
Dabei werden keine Cookies gesetzt und es findet keine Wiedererkennung einzelner Nutzer statt – weder auf dieser Seite noch seitenübergreifend. Es werden keine Kennungen auf deinem Endgerät gespeichert oder ausgelesen; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich.
Verarbeitet werden: aufgerufene Seite, Referrer (die zuvor besuchte Seite), Zeitpunkt, Angaben zu Browser, Betriebssystem und Gerätetyp, das ungefähre Herkunftsland sowie technische Kennzahlen zur Ladegeschwindigkeit. Die IP-Adresse wird von Cloudflare ausschließlich vorübergehend zur Ermittlung dieser Angaben verarbeitet und nicht gespeichert.
Zweck ist die statistische Auswertung, welche Inhalte genutzt werden, um das Angebot zu verbessern. Rechtsgrundlage ist mein berechtigtes Interesse an einer datensparsamen Reichweitenmessung gemäß Art. 6 Abs. 1 lit. f DSGVO.
Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert; für Übermittlungen in die USA besteht damit ein Angemessenheitsbeschluss der EU-Kommission. Weitere Informationen: cloudflare.com/de-de/web-analytics-privacy
3. Hosting und Server-Logdateien
Die App wird über GitHub Pages ausgeliefert (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA – Tochterunternehmen der Microsoft Corporation). Beim Abruf werden technisch notwendige Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, abgerufene Datei, Browsertyp und Betriebssystem.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und funktionsfähigen Bereitstellung). Die Datenübermittlung in die USA stützt sich auf die Standardvertragsklauseln bzw. die Zertifizierung nach dem EU-US Data Privacy Framework. Einzelheiten: GitHub Privacy Statement.
4. Schriftarten
Die verwendeten Schriftarten (Inter, Space Grotesk) werden vom selben Server ausgeliefert wie die App. Es findet keine Verbindung zu Google-Fonts-Servern statt; es werden dabei also auch keine Daten an Google übertragen.
5. KI-Funktionen (Supplement-Check, Symptom-Suche)
Wenn du eine KI-Funktion nutzt, wird dein eingegebener Text über einen von mir betriebenen Proxy-Dienst bei Cloudflare an die Gemini-Schnittstelle von Google übertragen und dort verarbeitet.
Übertragen werden: dein Suchbegriff bzw. deine Frage sowie technische Verbindungsdaten (IP-Adresse gegenüber dem Proxy). Ein Personenbezug entsteht nur, soweit du selbst personenbezogene Angaben in das Eingabefeld schreibst – bitte gib dort keine Gesundheitsdaten oder Namen ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Bereitstellung der von dir aufgerufenen Funktion). Anbieter: Google Ireland Limited bzw. Google LLC (USA), Cloudflare, Inc. (USA).
6. Tagescheck: Kamera, Selfie und Vitalmessung
Kamerazugriff erfolgt ausschließlich, wenn du die Funktion selbst startest und dein Browser dich um Erlaubnis gefragt hat.
Vitalmessung (Puls, Atemfrequenz, Blinzelrate): Die Berechnung läuft vollständig in deinem Browser. Das Videomaterial verlässt dein Gerät nicht. Für die optionale Gesichtserkennung wird eine Programmbibliothek (MediaPipe) von den Servern jsDelivr und Google Storage nachgeladen; dabei wird deine IP-Adresse an diese Anbieter übertragen.
Bildanalyse: Für die Auswertung werden einzelne Standbilder ausgewählt und an die Gemini-Schnittstelle von Google übertragen. Diese Bilder zeigen dein Gesicht. Sie werden von mir nicht gespeichert; über die Speicherdauer bei Google entscheidet Google. Rechtsgrundlage ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a und – soweit die Auswertung Rückschlüsse auf gesundheitsbezogene Merkmale zulässt – Art. 9 Abs. 2 lit. a DSGVO, die du durch das bewusste Starten der Analyse erteilst. Du kannst sie jederzeit widerrufen, indem du die Funktion nicht mehr nutzt.
Ergebnisse (Score, Teilwerte, geschätzter BMI) speichert die App ausschließlich lokal in deinem Browser (siehe Abschnitt 10). Du kannst den Verlauf dort jederzeit selbst löschen.
7. MyData: Konto, Wearables und Gesundheitswerte
Der Bereich „MyData“ erfordert eine Anmeldung. Verwendet wird Firebase (Google Ireland Limited / Google LLC), Serverstandort der Datenbank: europe-west1 (Belgien).
- Anmeldung: Google-Login. Verarbeitet werden deine Nutzerkennung und E-Mail-Adresse.
- WHOOP: Wenn du dein WHOOP-Konto verbindest, werden Tageswerte wie Erholung, Herzratenvariabilität, Ruhepuls, Schlafdauer und Belastung abgerufen und deinem Konto zugeordnet gespeichert.
- Apple Health: Wenn du den Kurzbefehl einrichtest, überträgt dein iPhone die von dir ausgewählten Werte (z. B. Schritte, Ruhepuls, Herzfrequenzvariabilität, Schlaf) an eine von mir betriebene Schnittstelle bei Google Cloud (europe-west1) und von dort in dein Konto.
- Supplement-Protokoll: Von dir eingetragene Einnahmen werden deinem Konto zugeordnet gespeichert.
Es handelt sich um Gesundheitsdaten im Sinne von Art. 9 DSGVO. Rechtsgrundlage ist deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du durch das Anlegen des Kontos und das Verbinden der jeweiligen Quelle erteilst. Die Daten sind technisch so abgesichert, dass ausschließlich dein eigenes Konto sie lesen kann.
Du kannst die Verbindung jederzeit trennen und die Löschung deiner Daten verlangen (Abschnitt 12). Speicherdauer: bis zu deinem Widerruf bzw. der Löschung deines Kontos.
8. Sprach-Coach (ElevenLabs)
Die App bindet einen KI-Sprachassistenten von ElevenLabs Inc. (USA) ein. Das Bedienelement wird beim Seitenaufruf von unpkg.com geladen; dabei wird deine IP-Adresse übertragen. Startest du ein Gespräch, werden deine Spracheingaben an ElevenLabs übertragen und dort verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Starten des Gesprächs). Bitte gib im Gespräch keine sensiblen Gesundheitsdaten preis.
Stimmanalyse für die Wahl der Sprechstimme
Der Sprach-Coach antwortet in unterschiedlichen Sprechstimmen. Damit er nicht raten muss, schätzt die App zu Beginn eines Gesprächs aus deiner Stimme, ob eine männliche oder eine weibliche Stimme spricht. Dafür wird für längstens 14 Sekunden ein eigener Mikrofonzugriff geöffnet und die Tonhöhe deiner Stimme ausgewertet.
Diese Auswertung läuft vollständig in deinem Browser. Es wird nichts aufgezeichnet, nichts gespeichert und nichts hochgeladen – das dafür genutzte Audio verlässt deinen Rechner nicht. An ElevenLabs übertragen wird ausschließlich das Ergebnis, also ein einzelnes Wort: männlich, weiblich oder unbestimmt. Zweck ist allein die Auswahl der Sprechstimme.
Es findet keine Identifizierung statt: Es wird kein Stimmprofil, kein Stimmabdruck und kein sonstiges Erkennungsmerkmal gebildet oder gespeichert, und die Einschätzung wird nicht mit einem Konto oder einer Person verknüpft. Sie gilt nur für das laufende Gespräch und ist danach verschwunden. Die Einschätzung kann falsch liegen; sie hat keine Auswirkung auf die Antworten, sondern nur darauf, wie sie klingen.
Die Stimmanalyse läuft nur während eines aktiv gestarteten Gesprächs. Auf iPhone, iPad und im Safari-Browser findet sie gar nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Starten des Gesprächs).
9. Podcast-Einbindung (Spotify)
Podcast-Folgen sind als Spotify-Player eingebunden. Der Player wird erst geladen, wenn du ihn aktiv anklickst – bis dahin findet keine Verbindung zu Spotify statt. Nach dem Klick verarbeitet Spotify (Spotify AB, Schweden) deine IP-Adresse und ggf. weitere Nutzungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Es gilt die Datenschutzrichtlinie von Spotify.
10. Lokale Speicherung im Browser
Die App legt einige Daten im lokalen Speicher deines Browsers ab. Diese verlassen dein Gerät nicht und werden von mir nicht ausgelesen:
- Zwischenspeicher der News (etwa eine Stunde), damit die Seite schneller lädt
- Zwischenspeicher von KI-Antworten zu Symptomfragen
- Verlauf deiner Tagescheck-Ergebnisse
- Von dir eingetragene Körpergröße und Alter für die BMI-Schätzung
Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich bzw. von dir ausdrücklich gewünschte Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO. Du kannst diese Daten jederzeit über die Einstellungen deines Browsers oder – beim Tagescheck-Verlauf – über die Schaltfläche „Verlauf löschen“ entfernen.
11. Kontaktaufnahme
Wenn du mir per E-Mail schreibst, verarbeite ich deine Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO. Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten entgegenstehen.
12. Erfahrungsberichte und Affiliate-Links
Eingereichte Berichte. Wenn du einen eigenen Erfahrungsbericht einreichst, speichere ich den Text deines Berichts, die von dir gewählte Anzeige-Bezeichnung, deine Nutzerkennung und deine E-Mail-Adresse aus dem verwendeten Google-Konto in derselben Firebase-Umgebung wie die MyData-Funktion. Berichte werden vor der Veröffentlichung von mir geprüft; erst danach sind sie öffentlich sichtbar. Nicht freigegebene Berichte bleiben nur für dich und mich zugänglich.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die du beim Absenden erteilst. Da ein Erfahrungsbericht typischerweise Angaben über dein eigenes Wohlbefinden enthält, kann er Gesundheitsdaten im Sinne von Art. 9 DSGVO umfassen. Deine Einwilligung erstreckt sich ausdrücklich auch darauf (Art. 9 Abs. 2 lit. a DSGVO). Bitte veröffentliche nur, was du wirklich öffentlich machen möchtest, und nenne keine Namen anderer Personen.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und die Löschung deines Berichts verlangen – eine formlose E-Mail an die oben genannte Adresse genügt. Bis zum Widerruf bleibt die Verarbeitung rechtmäßig.
Affiliate-Links. Im Bereich Erfahrungsberichte können Links zu Shops stehen, für die ich im Fall eines Kaufs eine Provision erhalte. Solche Links sind in der App als Anzeige gekennzeichnet. Beim Klick auf einen solchen Link verlässt du diese Seite; der jeweilige Anbieter kann dann eigene Cookies oder Kennungen setzen, um den Kauf zuzuordnen. Dafür ist der jeweilige Anbieter datenschutzrechtlich verantwortlich – bitte informiere dich dort. Auf dieser Seite selbst wird kein Tracking gesetzt, und der Preis ändert sich für dich nicht.
12a. Schnittstelle für KI-Assistenten (MCP-Server, Plugin und Erweiterung)
Unter mcp.biohackingkompakt.de betreibe ich eine Schnittstelle nach dem Model Context Protocol (MCP). Darüber können KI-Assistenten wie Claude oder Gemini die Inhalte dieser Seite abfragen – etwa über das Plugin bzw. die Erweiterung „Biohacking Kompakt“ (github.com/phoeser/biohacking-kompakt) oder wenn du die Adresse selbst als Konnektor einträgst. Die Schnittstelle ist rein lesend und ohne Anmeldung nutzbar.
Was verarbeitet wird: nur die einzelne Werkzeuganfrage, die dein KI-Assistent schickt – zum Beispiel ein Suchbegriff, eine Themen-ID oder eine Folgennummer –, sowie technische Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufener Pfad, Antwortcode). Deine Unterhaltung mit dem Assistenten, dein Name oder dein Konto beim KI-Anbieter erreichen die Schnittstelle nicht. Es gibt keine Cookies, keine Nutzerkennungen und keine Profilbildung.
Zweck und Speicherdauer: Die Anfrage wird beantwortet und nicht gespeichert; Suchbegriffe werden nicht protokolliert. Die IP-Adresse dient einer Begrenzung der Anfragen je Absender (Schutz vor Überlastung und Missbrauch) und dem technischen Betrieb. Die Schnittstelle läuft auf Cloudflare Workers (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA), die technische Betriebsprotokolle nur kurzzeitig vorhält und danach automatisch löscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb); die Übermittlung in die USA stützt sich auf die Zertifizierung nach dem EU-US Data Privacy Framework.
Welche Daten der KI-Anbieter selbst verarbeitet (etwa Anthropic bei Claude oder Google bei Gemini), regeln dessen eigene Datenschutzbestimmungen.
13. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Für alle Anliegen genügt eine formlose E-Mail an die oben genannte Adresse.
Unabhängig davon steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu. Zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
14. Änderungen
Diese Erklärung wird angepasst, wenn sich die App oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung.