Datenschutzerklärung
Stand: 11. August 2026
Diese Erklärung gilt für alles unter myskinwarrior.de — die öffentlichen Seiten ebenso wie das Tagebuch. Wenn dir etwas unklar ist, schreib mir einfach: kontakt@myskinwarrior.de.
1. Verantwortlicher
Robin Liebzeit, Unterm Georgenberg 23, 72762 Reutlingen, Deutschland.
E-Mail: kontakt@myskinwarrior.de (siehe auch Impressum).
2. Welche Daten verarbeitet werden
Beim bloßen Besuch der öffentlichen Seiten (Startseite, Wissensbereich, Hefte, Über mich, Rechtstexte) ist keine Anmeldung nötig und es werden keine Konto- oder Gesundheitsdaten verarbeitet.
Konto: E-Mail-Adresse (Registrierung und Anmeldung).
Profil: Name, Alter, Geschlecht, Hurley-Stadium, Spracheinstellung.
Gesundheitsdaten (Art. 9 DSGVO): Schmerz, Schübe, betroffene Körperbereiche, IHS4-Score (Knoten, Abszesse, Fisteln), Medikamente, Nahrungsergänzung, DLQI-Fragebogen, Körpermaße und BMI, Zyklusphase, Stimmung, Schlaf, Stress, Ernährung und Trigger, Notizen.
Newsletter: E-Mail-Adresse, wenn du das Gratis-Heft anforderst (siehe Abschnitt 5).
Technisch: Beim Aufruf verarbeitet der Hosting-Anbieter automatisch Verbindungsdaten (unter anderem IP-Adresse, Zeitpunkt, abgerufene Seite) in Server-Logs, um Betrieb und Sicherheit zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO).
3. Rechtsgrundlage
Die Verarbeitung der Gesundheitsdaten erfolgt auf Grundlage deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO), die du bei der Registrierung erteilst. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, zum Beispiel durch Löschung des Kontos. Die KI-Analyse und die anonyme Datenspende (Abschnitt 10) erfordern jeweils eine separate, freiwillige Einwilligung, die du in der App jederzeit im Profil widerrufen kannst.
4. Empfänger und Auftragsverarbeiter
Supabase (Datenbank und Authentifizierung), Serverstandort Frankfurt am Main (AWS eu-central-1, EU). Auftragsverarbeitungsvertrag geschlossen.
Vercel Inc. (Hosting der gesamten Seite), Funktionsregion Frankfurt am Main (fra1). Bei der Auslieferung über das weltweite Content Delivery Network können Verbindungsdaten auch außerhalb der EU verarbeitet werden. Auftragsverarbeitungsvertrag inklusive EU-Standardvertragsklauseln (SCC) geschlossen.
Brevo (Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin) für den Newsletter und für Benachrichtigungen an den Betreiber. Verarbeitung als Auftragsverarbeiter nach Art. 28 DSGVO innerhalb der EU.
Anthropic (Claude API, USA) — nur bei aktivierter KI-Analyse und nur pseudonymisierte, abgeleitete Musterdaten (statistische Trigger-Auswertungen, keine Klarnamen, keine E-Mail-Adresse, keine Rohdaten deines Tagebuchs). Datenübermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln (SCC) und deiner ausdrücklichen Einwilligung (Art. 49 Abs. 1 lit. a DSGVO).
OpenFoodFacts — die Lebensmittelsuche und der Barcode-Scan laufen über unseren eigenen Server; an OpenFoodFacts wird dabei nur der eingegebene Suchbegriff beziehungsweise die gescannte Barcode-Nummer übermittelt, nicht deine IP-Adresse. Beim Barcode-Scan verlässt das Kamerabild selbst nie dein Gerät — es wird ausschließlich lokal ausgewertet und nur die erkannte Nummer weitergegeben. Produktdaten (Name, Nährwerte, Zutaten) werden serverseitig kurzzeitig zwischengespeichert, um wiederholte Abfragen zu vermeiden; das enthält keine Angaben zu dir als Person.
5. Newsletter und Gratis-Heft
Wenn du das Gratis-Heft anforderst, wird die eingegebene E-Mail-Adresse über eine serverseitige Funktion an Brevo übermittelt und dort in einer Kontaktliste gespeichert. Die Verarbeitung dient der Bereitstellung des Gratis-Downloads sowie dem Versand weiterführender Informationen rund um My Skin Warrior. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Du kannst dich jederzeit austragen — über den Abmeldelink in jeder E-Mail oder formlos an kontakt@myskinwarrior.de. Diese Liste ist von deinem App-Konto getrennt; eine Abmeldung dort berührt dein Konto nicht und umgekehrt.
6. Reichweitenmessung (Plausible Analytics)
Für die öffentlichen Seiten wird Plausible Analytics eingesetzt (Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland). Plausible erhebt keine personenbezogenen Daten, setzt keine Cookies und speichert keine IP-Adressen. Erhoben werden ausschließlich aggregierte, anonyme Nutzungsstatistiken wie Seitenaufrufe, Verweisquellen und Gerätetyp.
Rechtsgrundlage ist das berechtigte Interesse an der Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine personenbezogenen Daten verarbeitet werden, ist kein Cookie-Banner erforderlich. Die Verarbeitung erfolgt auf Servern in der EU.
7. Speicherdauer
Konto- und Gesundheitsdaten werden gespeichert, bis du dein Konto löschst; mit der Kontolöschung werden sie unverzüglich und vollständig entfernt. Newsletter-Daten bleiben gespeichert, bis du dich austrägst. Server-Logs des Hosting-Anbieters werden nach kurzer Zeit automatisch gelöscht.
8. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung zu widerrufen. In der App findest du einen Datenexport (Backup) und die Funktion Konto löschen. Es besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, zum Beispiel beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
9. Cookies und Datensicherheit
Es werden ausschließlich technisch notwendige Cookies für Anmeldung und Sitzung gesetzt (Supabase Auth). Auf den öffentlichen Seiten werden ohne Anmeldung keine Cookies gesetzt. Es findet kein Tracking und keine Werbe-Analyse statt.
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Der Zugriff auf deine Gesundheits- und Tagebuchinhalte ist durch Authentifizierung und datenbankseitige Zugriffsregeln (Row Level Security) auf dein eigenes Konto beschränkt; der Betreiber sieht diese Inhalte nicht (Ausnahmen nur, soweit technisch unvermeidbar, siehe Abschnitt 11).
10. Anonymisierte Forschungsdaten (freiwillige Datenspende)
Mit deiner separaten, freiwilligen Einwilligung (bei der Registrierung oder später im Profil) wird von deinen Tagebucheinträgen eine anonymisierte Kopie in einem getrennten Forschungsdatenbestand gespeichert. Diese Kopie enthält keinen Namen, keine E-Mail-Adresse, keine Freitext-Notizen und kein exaktes Alter (nur Altersgruppen, zum Beispiel 25–34) und ist nicht mit deinem Konto verknüpft.
Zweck: Erkennung von Krankheitsmustern über alle Betroffenen hinweg, Verbesserung der App sowie statistische und wissenschaftliche Auswertungen.
Ein Widerruf im Profil stoppt die Sammlung für die Zukunft. Bereits gespendete Daten sind anonym und können dir technisch nicht mehr zugeordnet werden; mit der Löschung deines Kontos entfällt auch die letzte technische Zuordnungsmöglichkeit. Die Nutzung der App ist nicht an diese Einwilligung gekoppelt (Art. 7 Abs. 4 DSGVO).
11. Administrativer Zugriff und Kommunikation
Zur Bereitstellung, Sicherheit, Fehlerbehebung und Unterstützung des Dienstes kann der Betreiber auf deine Konto- und Kontaktdaten (insbesondere E-Mail-Adresse, Anmelde- und Aktivitätszeitpunkte, Spracheinstellung) sowie technische Metadaten zugreifen. Deine Tagebuch- und Gesundheitsinhalte werden dabei nicht eingesehen, außer soweit dies zur Fehlerbehebung technisch unvermeidbar ist.
Wir können dir service- und produktbezogene Mitteilungen per E-Mail senden (zum Beispiel wichtige Hinweise zum Betrieb, zur Sicherheit, zur Konto-Wiederherstellung oder Beta-Informationen). Rechtsgrundlage ist das berechtigte Interesse an einem sicheren, funktionierenden Dienst und der Kommunikation mit Nutzer:innen (Art. 6 Abs. 1 lit. f DSGVO). Werbliche E-Mails versenden wir nur mit deiner separaten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst. Fragen jederzeit an kontakt@myskinwarrior.de.