Datenschutzerklärung

Stand: 02.10.2026

Präambel

Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als „Daten“ bezeichnet) wir zu welchen Zwecken und in welchem Umfang verarbeiten. Sie gilt für die Verarbeitung personenbezogener Daten im Rahmen unseres Onlineangebotes unter scandy.app, für die Scandy-App während der Testphase sowie für die Kommunikation mit uns, etwa per E-Mail. Die verwendeten Begriffe sind nicht geschlechtsspezifisch.

Geltungsbereich: Diese Erklärung gilt für diese Website und für die Scandy-App in der geschlossenen Testphase über TestFlight. Alles, was nur die App betrifft, steht im Abschnitt Scandy-App in der Testphase. Die App verarbeitet dort auch Gesundheitsdaten.

Inhaltsübersicht

Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO sind:

Maximilian Langner und Matteo Latsch
– Scandy GbR –
Stadtweg 3
30989 Gehrden
Deutschland

E-Mail-Adresse: info@scandy.app
Telefon: 0179 6897741
Impressum: scandy.app/impressum.html

Für die Scandy-App in der Testphase ist abweichend davon Matteo Latsch als Einzelperson verantwortlich. Die Angaben dazu stehen im Abschnitt Verantwortlicher für die App.

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür (§ 38 BDSG) nicht vorliegen.

Übersicht der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten, die Zwecke ihrer Verarbeitung und die betroffenen Personen zusammen.

Arten der verarbeiteten Daten

Kategorien betroffener Personen

Zwecke der Verarbeitung

Maßgebliche Rechtsgrundlagen

Im Folgenden nennen wir die Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte beachten Sie, dass zusätzlich zu den Regelungen der DSGVO die nationalen Datenschutzvorgaben in Ihrem bzw. unserem Wohn- oder Sitzland gelten können. Sofern im Einzelfall speziellere Rechtsgrundlagen maßgeblich sind, teilen wir Ihnen diese in dieser Datenschutzerklärung mit.

Nationale Datenschutzregelungen in Deutschland: Ergänzend gelten die Regelungen des Bundesdatenschutzgesetzes (BDSG), insbesondere zur Auskunft, zur Löschung, zum Widerspruchsrecht und zur Verarbeitung besonderer Kategorien personenbezogener Daten. Ferner gilt das Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten (TDDDG), insbesondere § 25 TDDDG zum Schutz vor dem Zugriff auf Informationen in Endeinrichtungen der Nutzer.

Sicherheitsmaßnahmen

Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs sowie des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und der Trennung der Daten. Ferner haben wir Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten. Den Schutz personenbezogener Daten berücksichtigen wir bereits bei der Entwicklung bzw. Auswahl von Hardware, Software sowie Verfahren entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen.

TLS-/SSL-Verschlüsselung (https): Um die Daten der Nutzer, die über unsere Onlinedienste übertragen werden, zu schützen, nutzen wir eine TLS-/SSL-Verschlüsselung. Sie erkennen eine verschlüsselte Verbindung an der Zeichenfolge https:// sowie am Schloss-Symbol in der Adresszeile Ihres Browsers.

Übermittlung von personenbezogenen Daten

Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen oder Personen übermittelt bzw. ihnen gegenüber offengelegt werden. Zu den Empfängern dieser Daten gehören insbesondere unser Hosting-Anbieter, der Anbieter unseres E-Mail-Postfachs, unser Versanddienst für die Beta-Warteliste (siehe Beta-Warteliste) sowie die Dienstleister, die wir für die App einsetzen (siehe Empfänger der App-Daten). In solchen Fällen beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw. Vereinbarungen, die dem Schutz Ihrer Daten dienen, mit den Empfängern Ihrer Daten ab (Auftragsverarbeitung gemäß Art. 28 DSGVO).

Internationale Datentransfers

Unsere Website wird auf Servern innerhalb der Bundesrepublik Deutschland betrieben. Eine Übermittlung von Daten in Drittländer außerhalb der EU bzw. des EWR findet im Rahmen des Betriebs dieser Website nicht statt. Unser E-Mail-Postfach wird über die EU-Region unseres E-Mail-Anbieters Zoho betrieben; die Daten werden innerhalb der EU gespeichert. In seltenen Fällen können Mitarbeitende von Zoho-Gesellschaften außerhalb der EU für technischen Support darauf zugreifen. Dieser Zugriff ist durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c) DSGVO). Näheres steht im Abschnitt Kontakt- und Anfrageverwaltung.

Für die App gilt: Die Datenbank liegt in Irland, die Analyse der Fotos läuft in der EU. Supabase hat seinen Sitz jedoch in Singapur, RevenueCat in den USA, und Google Cloud gehört zur US-amerikanischen Google LLC. Ein Zugriff aus diesen Ländern ist deshalb nicht ausgeschlossen. Für Singapur gibt es keinen Angemessenheitsbeschluss der EU. Die Übermittlungen sind durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c) DSGVO), bei Google und Meta zusätzlich durch den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Einzelheiten stehen im Abschnitt Empfänger der App-Daten.

Etwas anderes gilt, wenn Sie unsere Profile in sozialen Netzwerken besuchen (siehe Abschnitt Präsenzen in sozialen Netzwerken). Sofern dort eine Datenverarbeitung in Drittländern stattfindet, erfolgt diese auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder geeigneter Garantien im Sinne der Art. 44 bis 49 DSGVO, insbesondere Standardvertragsklauseln.

Allgemeine Informationen zur Datenspeicherung und Löschung

Wir löschen personenbezogene Daten, die wir verarbeiten, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen. Dies betrifft Fälle, in denen der ursprüngliche Verarbeitungszweck entfällt oder die Daten nicht mehr benötigt werden. Ausnahmen bestehen, wenn gesetzliche Pflichten oder besondere Interessen eine längere Aufbewahrung oder Archivierung der Daten erfordern.

Insbesondere müssen Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssen oder deren Speicherung notwendig ist zur Rechtsverfolgung oder zum Schutz der Rechte anderer natürlicher oder juristischer Personen, entsprechend archiviert werden. Werden Daten ausschließlich zu Archivzwecken aufbewahrt, wird deren Verarbeitung eingeschränkt, das heißt, sie werden gesperrt und nicht für andere Zwecke verwendet.

Aufbewahrungsfristen in Deutschland:

Rechte der betroffenen Personen

Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:

Die für uns zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover

Bereitstellung des Onlineangebots und Webhosting

Wir verarbeiten die Daten der Nutzer, um ihnen unsere Onlinedienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir die IP-Adresse des Nutzers, die notwendig ist, um die Inhalte und Funktionen unserer Onlinedienste an den Browser oder das Endgerät der Nutzer zu übermitteln.

Bereitstellung des Onlineangebots auf gemietetem Speicherplatz

Für die Bereitstellung unseres Onlineangebotes nutzen wir Speicherplatz, Rechenkapazität und Software, die wir von einem entsprechenden Serveranbieter mieten oder anderweitig beziehen:

STRATO GmbH
Otto-Ostrowski-Straße 7
10249 Berlin, Deutschland
Datenschutzhinweise: strato.de/datenschutz

Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Server befinden sich in Deutschland.

Erhebung von Zugriffsdaten und Logfiles

Der Zugriff auf unser Onlineangebot wird in Form von sogenannten „Server-Logfiles“ protokolliert. Zu den Serverlogfiles können die Adresse und der Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem des Nutzers, Referrer-URL (die zuvor besuchte Seite) und im Regelfall IP-Adressen und der anfragende Provider gehören.

Die Serverlogfiles können zum einen zu Sicherheitszwecken eingesetzt werden, z. B. um eine Überlastung der Server zu vermeiden (insbesondere im Fall von missbräuchlichen Angriffen, sogenannten DDoS-Attacken), und zum anderen, um die Auslastung der Server und ihre Stabilität sicherzustellen. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt. Eine Auswertung zu Marketing- oder Analysezwecken erfolgt nicht.

Keine Cookies und keine Analyse-Werkzeuge

Diese Website setzt keine Cookies und speichert keine Informationen auf Ihrem Endgerät, die nicht für die Darstellung der Seite technisch erforderlich sind. Es kommen weder Analyse- oder Trackingdienste noch Werbenetzwerke oder Social-Media-Plugins zum Einsatz. Sämtliche Schriftarten, Grafiken, Skripte und Stylesheets werden von unserem eigenen Server ausgeliefert; eine Verbindung Ihres Browsers zu Servern Dritter (etwa zu Schriftarten- oder CDN-Anbietern) findet beim Aufruf dieser Website nicht statt. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist daher nicht erforderlich.

Kontakt- und Anfrageverwaltung

Bei der Kontaktaufnahme mit uns (z. B. per E-Mail an info@scandy.app oder partnerships@scandy.app oder per Telefon) sowie im Rahmen bestehender Nutzer- und Geschäftsbeziehungen werden die Angaben der anfragenden Personen verarbeitet, soweit dies zur Beantwortung der Kontaktanfragen und etwaiger angefragter Maßnahmen erforderlich ist.

Unser E-Mail-Postfach wird bereitgestellt durch:

Zoho Corporation GmbH
II. Hagen 7
45127 Essen, Deutschland
Datenschutzhinweise: zoho.com/privacy.html

Unser Zoho-Mail-Konto ist über die EU-Region (mail.zoho.eu) registriert. Die damit verbundenen Servicedaten werden daher in Rechenzentren von Zoho innerhalb der Europäischen Union gespeichert. In seltenen Fällen können Mitarbeitende der Zoho Corporation Private Limited (Indien) für technischen Support auf diese Daten zugreifen. Grundlage dafür sind EU-Standardvertragsklauseln zwischen den beteiligten Zoho-Gesellschaften (Art. 46 Abs. 2 lit. c) DSGVO). Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Bitte beachten Sie, dass der Inhalt von E-Mails auf dem Übertragungsweg grundsätzlich nicht verschlüsselt ist und daher von Dritten zur Kenntnis genommen werden könnte.

Beta-Warteliste

Auf unserer Startseite können Sie sich mit Ihrer E-Mail-Adresse für die Beta der Scandy-App eintragen. Wir schreiben Ihnen dann, wenn die Beta startet, und wenn die App im App Store erscheint. Andere Mails, etwa Werbung für weitere Angebote, verschicken wir über diese Liste nicht.

Das Formular schickt Ihre Adresse an unseren eigenen Server. Erst dieser gibt sie an unseren Versanddienst weiter, Ihr Browser baut dabei keine Verbindung zu Dritten auf. Versanddienst ist:

Brevo GmbH
Köpenicker Str. 126
10179 Berlin, Deutschland
Datenschutzhinweise: brevo.com/de/legal/privacypolicy

Mit Brevo besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Brevo speichert die Daten nach eigenen Angaben in Rechenzentren in der EU.

Die Anmeldung zur Warteliste ist noch keine Teilnahme am Test. Bevor Sie die Einladung zu TestFlight erhalten, bitten wir Sie gesondert um Ihre Einwilligung in die Verarbeitung Ihrer Daten in der App. Was dabei gilt, steht im folgenden Abschnitt.

Scandy-App in der Testphase

Die Scandy-App befindet sich in einer geschlossenen Testphase. Wir laden Testerinnen und Tester persönlich ein, die App wird über Apples Testplattform TestFlight verteilt. Dieser Abschnitt gilt für alle Daten, die bei der Nutzung der App in dieser Testphase anfallen.

Verantwortlicher für die App

Matteo Latsch
Am Rübekamp 1
30974 Wennigsen
Deutschland
E-Mail-Adresse: info@scandy.app

Wer Ihre Daten sehen kann: Zugriff auf die Daten aus der App haben Matteo Latsch und Maximilian Langner, sonst niemand aus unserem Umfeld. Wenn Sie uns persönlich kennen, bedeutet das: Wir beide können Ihr Gewicht, Ihre Mahlzeiten und Ihre Ziele einsehen. Wir nutzen diesen Zugriff nur, um die App zu betreiben, Fehler zu finden und die App zu verbessern.

Welche Daten die App verarbeitet

Gewicht, Gewichtsverlauf, Ernährung und Ihre Ziele lassen Rückschlüsse auf Ihre Gesundheit zu. Wir behandeln diese Angaben deshalb als Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO.

Zwecke

Rechtsgrundlage und Einwilligung

Wir verarbeiten die Daten der App ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO und für Gesundheitsdaten Art. 9 Abs. 2 lit. a) DSGVO). Bevor Sie zum Test eingeladen werden, erhalten Sie die Einwilligungserklärung per E-Mail. Erst wenn Sie mit „Ich willige ein“ antworten, verschicken wir die Einladung zu TestFlight.

Die Teilnahme ist freiwillig. Wenn Sie nicht einwilligen, können Sie nicht am Test teilnehmen, weitere Nachteile entstehen Ihnen nicht.

Ihre Antwort-E-Mail bewahren wir in unserem Postfach (siehe Kontakt- und Anfrageverwaltung) als Nachweis der Einwilligung auf, wozu wir nach Art. 7 Abs. 1 DSGVO verpflichtet sind. Rechtsgrundlage dafür ist Art. 6 Abs. 1 S. 1 lit. c) DSGVO. Wir löschen sie drei Jahre nach dem Ende Ihrer Teilnahme.

Mindestalter

Teilnehmen können nur Personen ab 16 Jahren. Die App fragt bei der Einrichtung des Profils das Geburtsdatum ab und lässt jüngere Personen nicht fortfahren.

Empfänger der App-Daten

Mit Supabase, Google Cloud, RevenueCat und Brevo bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Sie verarbeiten die Daten nur nach unserer Weisung.

Die Anmeldung über Apple, Google oder Facebook ist freiwillig. Sie können sich stattdessen per E-Mail anmelden.

Speicherdauer, Widerruf und Konto löschen

Wir speichern die Daten der App, solange Ihr Konto besteht. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, per E-Mail an info@scandy.app oder indem Sie Ihr Konto löschen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Ihr Konto löschen Sie in der App unter Profil → Hilfe und Feedback → Konto löschen. Damit werden Ihr Konto und alle zugehörigen Daten aus unserer Datenbank gelöscht. In unseren wöchentlichen Datensicherungen sind sie nach spätestens vier Wochen nicht mehr enthalten.

Ihre übrigen Rechte, etwa auf Auskunft, Berichtigung und Datenübertragbarkeit, stehen im Abschnitt Rechte der betroffenen Personen.

Geschäftliche Leistungen

Wir verarbeiten Daten unserer Vertrags- und Geschäftspartner, z. B. Interessenten, Presse- und Medienvertreter, Kooperationspartner sowie Investoren (zusammenfassend bezeichnet als „Vertragspartner“), im Rahmen von vertraglichen und vergleichbaren Rechtsverhältnissen sowie damit verbundenen Maßnahmen und im Rahmen der Kommunikation mit den Vertragspartnern, z. B. um Anfragen zu beantworten.

Wir verarbeiten diese Daten, um unsere vertraglichen Verpflichtungen zu erfüllen. Dazu gehören insbesondere die Pflichten zur Erbringung der vereinbarten Leistungen, etwaige Aktualisierungspflichten und Abhilfe bei Gewährleistungs- und sonstigen Leistungsstörungen. Darüber hinaus verarbeiten wir die Daten zur Wahrung unserer Rechte und zum Zwecke der mit diesen Pflichten verbundenen Verwaltungsaufgaben sowie der Unternehmensorganisation. Zudem verarbeiten wir die Daten auf Grundlage unserer berechtigten Interessen an einer ordnungsgemäßen und betriebswirtschaftlichen Geschäftsführung sowie an Sicherheitsmaßnahmen zum Schutz unserer Vertragspartner und unseres Geschäftsbetriebes vor Missbrauch, Gefährdung ihrer Daten, Geheimnisse, Informationen und Rechte.

Präsenzen in sozialen Netzwerken (Social Media)

Wir unterhalten Onlinepräsenzen innerhalb sozialer Netzwerke und verarbeiten in diesem Rahmen Daten der Nutzer, um mit den dort aktiven Nutzern zu kommunizieren oder um Informationen über uns anzubieten. Auf unserer Website verlinken wir lediglich auf diese Profile; es werden dabei keine Inhalte der Netzwerke eingebunden und beim Aufruf unserer Website keine Daten an die Netzwerke übertragen. Erst wenn Sie den Link aktiv anklicken, gelangen Sie auf die Seiten des jeweiligen Anbieters.

Wir weisen darauf hin, dass dabei Daten der Nutzer außerhalb des Raumes der Europäischen Union verarbeitet werden können. Hierdurch können sich für die Nutzer Risiken ergeben, weil so z. B. die Durchsetzung der Rechte der Nutzer erschwert werden könnte. Ferner werden die Daten der Nutzer innerhalb sozialer Netzwerke im Regelfall für Marktforschungs- und Werbezwecke verarbeitet. So können z. B. anhand des Nutzungsverhaltens und sich daraus ergebender Interessen der Nutzer Nutzungsprofile erstellt werden. Die Nutzungsprofile können wiederum verwendet werden, um z. B. Werbeanzeigen innerhalb und außerhalb der Netzwerke zu schalten, die mutmaßlich den Interessen der Nutzer entsprechen.

Für eine detaillierte Darstellung der jeweiligen Verarbeitungsformen und der Widerspruchsmöglichkeiten (Opt-out) verweisen wir auf die Datenschutzerklärungen und Angaben der Betreiber der jeweiligen Netzwerke.

Instagram: Profil unter instagram.com/scandy.app. Dienstanbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Datenschutzerklärung: privacycenter.instagram.com/policy. Grundlage für Drittlandsübermittlungen: Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework) sowie Standardvertragsklauseln.

Änderung und Aktualisierung

Wir bitten Sie, sich regelmäßig über den Inhalt dieser Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald die Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits (z. B. eine Einwilligung) oder eine sonstige individuelle Benachrichtigung erforderlich wird.

Sofern wir in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angeben, beachten Sie bitte, dass die Adressen sich über die Zeit ändern können und bitten die Angaben vor Kontaktaufnahme zu prüfen.

Begriffsdefinitionen

In diesem Abschnitt erhalten Sie eine Übersicht über die in dieser Datenschutzerklärung verwendeten Begrifflichkeiten. Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen.