KolibiKolibi← Back to home

Datenschutzerklärung

Stand: 21. August 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:

52N34S Group – Steffen Giebler
Schwedter Str. 25, 10119 Berlin, Deutschland
E-Mail: support@52n34s.com

Diese Datenschutzerklärung gilt für die App „Kolibi" für iOS und für die Website kolibi.app.

2. Überblick

Kolibi ist ein Ernährungstagebuch. Der Dienst verarbeitet dabei zwangsläufig Daten, die Rückschlüsse auf deine Gesundheit zulassen — Körpermaße, Gewichtsverlauf, Kalorienaufnahme und Fotos deiner Mahlzeiten. Diese Daten sind besonders geschützt (Art. 9 DSGVO), und wir behandeln sie entsprechend.

Die wichtigsten Punkte vorab:

  • Du kannst die App zunächst ohne Account nutzen. Auch dabei entstehen Daten; Näheres in Ziffer 4.
  • Deine Fotos werden zur Analyse an einen KI-Dienstleister in den USA übermittelt und dort bis zu 30 Tage gespeichert. Näheres in Ziffer 7.
  • Wir verkaufen keine Daten, betreiben keine Werbung und stellen deine Daten niemandem zum Training von KI-Modellen zur Verfügung.
  • Fehleranalyse und Nutzungsstatistik laufen über Anbieter mit Serverstandort in der EU.

3. Rechtsgrundlagen im Überblick

  • Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrags: Account, Kernfunktionen der App, Abonnementverwaltung
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen: Sicherheit, Missbrauchsprävention, Stabilität und Verbesserung des Dienstes
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: Push-Benachrichtigungen, Apple Health, Nutzungsstatistik
  • Art. 9 Abs. 2 lit. a DSGVO — ausdrückliche Einwilligung für gesundheitsbezogene Daten
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtungen, insbesondere handels- und steuerrechtliche Aufbewahrungspflichten

4. Nutzung ohne Account

Beim ersten Start der App wird automatisch eine anonyme Sitzung erstellt. Dafür ist keine Angabe von dir erforderlich.

Was dabei verarbeitet wird:

  • eine zufällig erzeugte Nutzerkennung ohne Bezug zu deiner Person
  • eine Gerätekennung (auf iOS die vom Betriebssystem vergebene „Identifier for Vendor")
  • die Anzahl der von dir durchgeführten Bildanalysen
  • alle Daten, die du in der App eingibst (siehe Ziffern 5 bis 8)

Zweck: Bereitstellung des Dienstes ohne Registrierung sowie Durchsetzung der Begrenzung kostenloser Bildanalysen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung, Art. 6 Abs. 1 lit. f DSGVO für die Missbrauchsprävention. Der Zugriff auf die Gerätekennung erfolgt, weil er zur Bereitstellung des von dir ausdrücklich gewünschten Dienstes erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG).

Wichtig zu wissen: Die Gerätekennung wird im geschützten Systemspeicher deines Geräts (iOS-Schlüsselbund) abgelegt und bleibt dort auch nach einer Deinstallation der App erhalten. Sie wird zurückgesetzt, wenn du alle Apps desselben Anbieters von deinem Gerät entfernst.

Grenzen deiner Rechte ohne Account: Ohne Account können wir dich nicht identifizieren. Auskunfts-, Berichtigungs- und Löschverlangen können wir daher nur bearbeiten, wenn du uns die Zuordnung ermöglichst. Bei Geräteverlust oder Neuinstallation sind deine Daten nicht wiederherstellbar.

Speicherdauer: Anonyme Konten werden nach 30 Tagen ohne Aktivität automatisch gelöscht.

Beim Löschen deines Accounts wird die Gerätekennung aus unserer Datenbank entfernt. Sie verbleibt jedoch im geschützten Systemspeicher deines Geräts, bis du alle Apps desselben Anbieters entfernst.

Legst du später einen Account an, bleibt deine bisherige Kennung bestehen und deine Daten werden übernommen. Meldest du dich stattdessen mit einem bereits bestehenden Account an, gehen die ohne Account erfassten Daten verloren; wir weisen dich vorher darauf hin.

5. Account

Registrierung per E-Mail: Wir verarbeiten deine E-Mail-Adresse und ein von dir gewähltes, bei uns nur als kryptografischer Hashwert gespeichertes Passwort.

„Mit Apple anmelden": Wir erhalten eine von Apple vergebene Kennung und eine E-Mail-Adresse. Wenn du die Funktion „E-Mail-Adresse verbergen" nutzt, erhalten wir nur eine Weiterleitungsadresse von Apple und nicht deine echte Adresse. Näheres bei Apple: apple.com/legal/privacy

„Mit Google fortfahren": Wir erhalten deine E-Mail-Adresse sowie, sofern von dir freigegeben, Namen und Profilbild. Näheres bei Google: policies.google.com/privacy

Zweck: Bereitstellung des Accounts, Zuordnung deiner Daten, Wiederherstellung des Zugangs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Bis zur Löschung deines Accounts.

6. Profil-, Körper- und Gesundheitsdaten

Zur Berechnung deines Kalorienziels und zur Führung des Ernährungstagebuchs verarbeiten wir:

  • Geburtsdatum, biologisches Geschlecht, Körpergröße, Aktivitätsniveau
  • Gewicht und Gewichtsverlauf, optional ein Zielgewicht
  • dein Kalorienziel und dessen Verlauf
  • alle von dir erfassten Mahlzeiten mit Zutaten, Mengen und Nährwerten
  • deine Korrekturen an geschätzten Portionsgrößen

Zweck: Kernfunktion des Dienstes. Die Korrekturen nutzen wir zusätzlich, um künftige Portionsschätzungen an deine typischen Portionsgrößen anzupassen (siehe Ziffer 19).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO. Diese Daten sind gesundheitsbezogen und damit besonders geschützt. Wir verarbeiten sie auf Grundlage deiner ausdrücklichen Einwilligung, die du beim ersten Start der App erteilst. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, indem du deinen Account löschst; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Bis zur Löschung deines Accounts.

7. Foto-Analyse durch künstliche Intelligenz

Dies ist die datenschutzrechtlich wichtigste Verarbeitung im Dienst. Bitte lies diesen Abschnitt aufmerksam.

Ablauf: Du fotografierst eine Mahlzeit. Das Bild wird an eine von uns betriebene Serverfunktion übertragen und von dort an die Programmierschnittstelle von Anthropic weitergeleitet. Ein KI-Modell erkennt die Bestandteile und schätzt Mengen. Wir erhalten das Ergebnis in strukturierter Form zurück und gleichen die erkannten Lebensmittel gegen unsere Nährwertdatenbank ab.

Empfänger: Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA.

Was übermittelt wird: An den Analysedienst gehen ausschließlich das Bild sowie, sofern von dir hinterlegt, deine Ernährungsform und ein regionaler Küchenkontext, damit die Erkennung besser trifft. Deine Nutzerkennung, dein Name, dein Alter, dein Geschlecht, dein Gewicht und dein Kalorienziel werden nicht übermittelt.

Drittlandübermittlung: Die Verarbeitung findet auf Infrastruktur außerhalb der Europäischen Union statt, in der Regel in den USA. Eine ausschließlich europäische Verarbeitungsregion steht für das von uns eingesetzte Modell nicht zur Verfügung. Die Übermittlung ist durch Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Es ist gleichwohl nicht auszuschließen, dass Behörden in Drittstaaten zu Kontroll- und Überwachungszwecken auf Daten zugreifen und dass dagegen keine wirksamen Rechtsbehelfe zur Verfügung stehen.

Speicherdauer bei Anthropic: Eingaben und Ausgaben werden von Anthropic bis zu 30 Tage gespeichert und können in diesem Zeitraum zu Sicherheits- und Missbrauchsprüfzwecken eingesehen werden. Werden Inhalte durch automatisierte Sicherheitssysteme markiert oder besteht eine gesetzliche Aufbewahrungspflicht, kann die Speicherung darüber hinausgehen.

Kein Modelltraining: Anthropic verwendet die über die Programmierschnittstelle übermittelten Daten nicht zum Training seiner Modelle. Wir haben die freiwilligen Programme, die eine solche Nutzung ermöglichen würden, nicht aktiviert.

Speicherung bei uns: Wir speichern das Foto nicht auf unseren Servern. Es wird ausschließlich zur Weiterleitung an den Analysedienst verarbeitet. Auf deinem Gerät wird die für die Analyse erzeugte Kopie nach Abschluss der Verarbeitung entfernt. Dauerhaft gespeichert werden bei uns nur die abgeleiteten Daten: erkannte Lebensmittel, geschätzte Mengen, Nährwerte und deine Korrekturen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO.

Dein Wahlrecht: Du kannst Mahlzeiten auch ohne Foto erfassen — über die Barcode-Erfassung oder die manuelle Eingabe. In diesen Fällen findet keine Übermittlung an den KI-Dienstleister statt.

8. Barcode-Erfassung

Beim Scannen eines Produkt-Barcodes wird die Nummer an die öffentliche Datenbank Open Food Facts übermittelt, um Nährwertangaben abzurufen.

Empfänger: Open Food Facts, betrieben von der Association Open Food Facts, 21 rue des Iles, 94100 Saint-Maur-des-Fossés, Frankreich. Näheres unter openfoodfacts.org/privacy

Übermittelt werden: die Barcode-Nummer sowie technische Verbindungsdaten einschließlich IP-Adresse. Es werden keine Daten über dich, deinen Account oder deine Ernährung übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Gefundene Produkte werden in unserer Datenbank zwischengespeichert und sind zunächst nur für dich sichtbar.

9. Apple Health

Die Verknüpfung mit Apple Health ist optional und erfordert deine ausdrückliche Freigabe in der Health-App von Apple.

Gelesen werden: ausschließlich die aktiv verbrannten Kalorien (activeEnergyBurned). Weitere Datenarten fragen wir nicht ab.

Zurückgeschrieben wird: nichts. Wir schreiben keine Daten nach Apple Health.

Zweck: Anpassung deines Tagesziels an deine tatsächliche Aktivität.

Verbleib der Daten: Der aus Apple Health gelesene Wert wird ausschließlich zur Anzeige und Berechnung innerhalb der App verwendet und nicht in unserer Datenbank gespeichert. Er verlässt dein Gerät nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO — deine Einwilligung, erteilt im Freigabedialog von Apple.

Widerruf: Jederzeit in der Health-App unter „Freigabe → Apps". Ein Widerruf aus Kolibi heraus ist technisch nicht möglich; wir verlinken daher auf die entsprechende Stelle.

Wir verwenden Gesundheitsdaten aus Apple Health nicht für Werbung, nicht für Marktforschung und geben sie nicht an Dritte weiter.

10. Abonnement und Zahlungen

Kauf und Abrechnung von Abonnements erfolgen ausschließlich über den Apple App Store. Wir erhalten keine Zahlungsdaten — keine Kartennummern, keine Bankverbindungen, keine Rechnungsadressen.

Apple: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Näheres unter apple.com/legal/privacy

RevenueCat: Zur Verwaltung von Abonnements setzen wir RevenueCat ein (RevenueCat, Inc., 300 Delaware Ave, Suite 210, Wilmington, DE 19801, USA). Übermittelt werden deine Nutzerkennung sowie der Status deines Abonnements. Die Übermittlung in die USA ist durch Standardvertragsklauseln abgesichert. Näheres unter revenuecat.com/privacy

Zweck: Freischaltung kostenpflichtiger Funktionen, Erkennung von Kündigung und Ablauf. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: Für die Dauer des Vertragsverhältnisses; darüber hinaus, soweit handels- und steuerrechtliche Aufbewahrungspflichten bestehen.

11. Push-Benachrichtigungen

Wenn du Push-Benachrichtigungen zustimmst, verarbeiten wir eine Gerätekennung für den Versand (Push-Token) sowie deine Benachrichtigungseinstellungen.

Empfänger: Apple Push Notification Service (Apple Distribution International Ltd., Irland) sowie der Push-Dienst von Expo (650 Industries, Inc., USA), über den die Zustellung technisch abgewickelt wird.

Inhalt: Benachrichtigungen enthalten keine Gesundheitsdaten und keine Angaben zu einzelnen Mahlzeiten.

Zweck: Erinnerung an die Erfassung von Mahlzeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung, erteilt im Systemdialog von iOS. Widerruf: Jederzeit in den iOS-Einstellungen unter „Mitteilungen" oder in den Einstellungen der App. Speicherdauer: Bis zum Widerruf oder zur Löschung deines Accounts.

12. Fehler- und Absturzanalyse

Zur Erkennung und Behebung von Fehlern setzen wir Sentry ein.

Anbieter: Functional Software, Inc. („Sentry"), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Serverstandort: Europäische Union. Unsere Organisation ist auf die EU-Datenregion konfiguriert; die Daten werden in Frankfurt verarbeitet. Eine Übermittlung in die USA findet für diese Verarbeitung nicht statt.

Verarbeitet werden: Fehlermeldungen und technische Zustandsdaten, Gerätemodell, Betriebssystemversion, App-Version sowie der Programmablauf vor dem Fehler. Bei bestimmten Vorgängen — insbesondere bei der Einrichtung von Push-Benachrichtigungen — werden dabei auch deine Nutzerkennung und die Gerätekennung übermittelt, um Fehler diesen Vorgängen zuordnen zu können.

Nicht verarbeitet werden: Die automatische Übermittlung personenbezogener Standarddaten ist in der Konfiguration deaktiviert (sendDefaultPii: false). Die Aufzeichnung von Bildschirminhalten („Session Replay") ist deaktiviert. Fotos, Dateipfade zu Fotos, Bezeichnungen einzelner Lebensmittel, Mahlzeitendaten, Gewicht und Kalorienziele werden nicht an Sentry übermittelt. Serverseitige Datenbereinigung und die Unterdrückung der Speicherung von IP-Adressen sind aktiviert.

Zweck: Stabilität und Fehlerbehebung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem funktionsfähigen Dienst. Speicherdauer: 30 Tage. Die Frist richtet sich nach dem Tarif unseres Anbieters; bei einer Änderung passen wir diese Angabe an. Auftragsverarbeitung: Ein Vertrag nach Art. 28 DSGVO liegt vor.

13. Nutzungsstatistik

Zur Verbesserung des Dienstes setzen wir PostHog ein.

Anbieter: PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Serverstandort: Europäische Union (eu.i.posthog.com). Eine Übermittlung in die USA findet für diese Verarbeitung nicht statt.

Verarbeitet werden: deine Nutzerkennung sowie sechs Ereignisse zum Ablauf der Registrierung und zur kostenlosen Nutzung:

  • Auswahl einer Anmeldemethode (mit Angabe, welche)
  • abgeschlossene Registrierung (mit Angabe der Anmeldemethode)
  • Beginn einer Sitzung ohne Account
  • abgeschlossene Bildanalyse ohne Account (mit laufender Nummer)
  • Erreichen der Grenze kostenloser Bildanalysen
  • Umwandlung einer Sitzung ohne Account in einen Account (mit Angabe der Anmeldemethode)

Es werden keine Inhalte übermittelt — keine Lebensmittel, keine Mengen, keine Nährwerte, keine Körper- oder Gewichtsdaten.

Nicht verarbeitet werden: Die automatische Erfassung sämtlicher Interaktionen („Autocapture") ist deaktiviert. Die Aufzeichnung von Bildschirminhalten („Session Replay") ist deaktiviert. Fotos und Inhalte einzelner Mahlzeiten werden nicht übermittelt.

Zweck: Verstehen, welche Funktionen genutzt werden, und Erkennen von Abbrüchen im Ablauf. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 1 Jahr. Widerspruch: Du kannst dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen. Eine formlose Nachricht an support@52n34s.com genügt. Auftragsverarbeitung: Ein Vertrag nach Art. 28 DSGVO liegt vor.

14. Technische Protokolle der Bildanalyse

Zu jeder Bildanalyse speichern wir ein technisches Protokoll: deine Nutzerkennung, Zeitpunkt, Anzahl der Bilder, das eingesetzte Modell, die Antwortzeit, den Verarbeitungsumfang, den Status sowie im Fehlerfall eine gekürzte Fehlermeldung. Zusätzlich wird das strukturierte Erkennungsergebnis gespeichert — also die erkannten Lebensmittel mit geschätzten Mengen und Nährwerten. Das Bild selbst wird in diesem Protokoll nicht gespeichert; Bilddaten werden aus Fehlermeldungen vor der Speicherung entfernt.

Zweck: Erkennung von Fehlfunktionen, Nachvollziehbarkeit von Erkennungsfehlern, Kostenkontrolle und Durchsetzung von Nutzungsbegrenzungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem funktionsfähigen und missbrauchssicheren Dienst — in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO, soweit das Erkennungsergebnis gesundheitsbezogen ist.

Speicherdauer: 90 Tage. Bei Löschung deines Accounts werden die Protokolle unabhängig davon sofort entfernt.

15. Support

Wenn du uns über den Support-Bereich der App eine Nachricht sendest, verarbeiten wir den Inhalt deiner Nachricht, die gewählte Kategorie, deine Nutzerkennung und den Zeitpunkt.

Zweck: Bearbeitung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: Bis zur abschließenden Bearbeitung, längstens bis zur Löschung deines Accounts, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

16. E-Mail-Versand

Für den Versand vertragsbezogener E-Mails setzen wir Resend ein (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Übermittelt werden deine E-Mail-Adresse und der Inhalt der Nachricht. Die Übermittlung in die USA ist durch Standardvertragsklauseln abgesichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Wir versenden keine Werbe-E-Mails ohne deine gesonderte Einwilligung.

17. Hosting und technische Bereitstellung

Datenbank und Authentifizierung: Supabase, Inc., 970 Toa Payoh North, Singapur. Die Daten deines Accounts werden in der Region Frankfurt (eu-central-1) innerhalb der Europäischen Union gespeichert. Ein Vertrag zur Auftragsverarbeitung liegt vor. Näheres unter supabase.com/privacy

Website und Serverfunktionen: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Beim Aufruf der Website verarbeitet Vercel technische Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browsertyp und Betriebssystem. Die Übermittlung in die USA ist durch Standardvertragsklauseln abgesichert. Näheres unter vercel.com/legal/privacy-policy

App-Auslieferung und Aktualisierungen: Apple Distribution International Ltd. (App Store) sowie 650 Industries, Inc. („Expo", USA) für die Auslieferung von Programmaktualisierungen.

Cookies: Die Website kolibi.app setzt keine Cookies zu Analyse- oder Werbezwecken und bindet keine Tracking-Dienste ein. Die App verwendet keine Cookies; sie speichert technisch notwendige Daten wie deine Sitzungskennung und Spracheinstellung lokal auf deinem Gerät.

18. Speicherdauer im Überblick

DatenDauer
Account, Profil-, Gesundheits- und Mahlzeitendatenbis zur Löschung des Accounts
Anonyme Konten ohne Aktivität30 Tage
Fotos bei unswerden nicht gespeichert
Fotos beim KI-Dienstleisterbis zu 30 Tage
Technische Protokolle der Bildanalyse90 Tage
Fehlermeldungen (Sentry)30 Tage
Nutzungsereignisse (PostHog)1 Jahr
Push-Tokenbis zum Widerruf oder zur Löschung des Accounts
Support-Nachrichtenbis zur Erledigung, längstens bis zur Account-Löschung
Abrechnungsrelevante Daten6 bzw. 10 Jahre nach handels- und steuerrechtlichen Vorgaben

19. Personalisierte Portionsschätzung

Aus deinen Korrekturen an geschätzten Mengen leiten wir ab, welche Portionsgrößen für dich typisch sind, und passen künftige Schätzungen daran an.

Dies ist eine automatisierte Verarbeitung im Sinne des Art. 22 DSGVO, jedoch keine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung. Es handelt sich um einen Vorschlagswert, den du vor dem Speichern jederzeit ändern kannst.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO.

20. Weitergabe an Dritte

Über die in dieser Erklärung genannten Auftragsverarbeiter hinaus geben wir deine Daten nicht weiter. Wir verkaufen keine Daten, betreiben keine Werbung, erstellen keine Werbeprofile und stellen deine Daten niemandem zum Training von KI-Modellen zur Verfügung.

Eine Weitergabe erfolgt nur, soweit wir gesetzlich dazu verpflichtet sind oder es zur Durchsetzung unserer Rechte erforderlich ist.

21. Deine Rechte

Auskunft (Art. 15 DSGVO) — Du kannst Auskunft darüber verlangen, welche Daten wir über dich verarbeiten, zu welchem Zweck, an wen wir sie weitergeben und wie lange wir sie speichern, sowie eine Kopie dieser Daten erhalten.

Berichtigung (Art. 16 DSGVO) — Du kannst die Berichtigung unrichtiger und die Vervollständigung unvollständiger Daten verlangen.

Löschung (Art. 17 DSGVO) — Du kannst die Löschung deiner Daten verlangen. Du kannst deinen Account jederzeit selbst in der App löschen.

Einschränkung der Verarbeitung (Art. 18 DSGVO) — Du kannst unter bestimmten Voraussetzungen verlangen, dass wir deine Daten nur noch speichern und nicht weiter verarbeiten.

Datenübertragbarkeit (Art. 20 DSGVO) — Du kannst die von dir bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.

Widerspruch (Art. 21 DSGVO) — Du kannst Verarbeitungen widersprechen, die wir auf ein berechtigtes Interesse stützen, insbesondere der Nutzungsstatistik.

Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — Du kannst erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Beschwerde (Art. 77 DSGVO) — Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin
mailbox@datenschutz-berlin.de
datenschutz-berlin.de

Zur Ausübung dieser Rechte genügt eine formlose Nachricht an support@52n34s.com. Wir antworten innerhalb der gesetzlichen Frist von einem Monat.

22. Datensicherheit

Die Übertragung zwischen App, Website und unseren Servern erfolgt durchgehend verschlüsselt (TLS). Der Zugriff auf Datenbankinhalte ist durch zeilenbasierte Zugriffsregeln beschränkt, sodass jeder Nutzer ausschließlich auf die eigenen Daten zugreifen kann. Passwörter werden nur als kryptografischer Hashwert gespeichert.

23. Minderjährige

Der Dienst richtet sich ausschließlich an Personen ab 18 Jahren. Wir erheben nicht wissentlich Daten von Minderjährigen. Erlangen wir Kenntnis davon, dass ein Account entgegen dieser Vorgabe von einer minderjährigen Person geführt wird, löschen wir die zugehörigen Daten. Erziehungsberechtigte können sich hierzu jederzeit an support@52n34s.com wenden.

24. Datenschutzbeauftragter

Aufgrund von Art und Umfang unserer Verarbeitung sind wir nicht zur Benennung eines Datenschutzbeauftragten verpflichtet. Für Datenschutzanliegen wende dich bitte direkt an support@52n34s.com.

25. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die rechtlichen Anforderungen ändern. Die jeweils aktuelle Fassung ist unter kolibi.app/privacy abrufbar. Über wesentliche Änderungen informieren wir dich in der App oder per E-Mail.


English version

This is a translation for convenience. In case of discrepancies, the German version above prevails, except where mandatory provisions of your country of residence require otherwise.

Privacy Policy

Last updated: 21 August 2026

1. Controller

The controller for the processing of personal data within the meaning of the GDPR is:

52N34S Group – Steffen Giebler
Schwedter Str. 25, 10119 Berlin, Germany
Email: support@52n34s.com

This Privacy Policy applies to the Kolibi app for iOS and to the website kolibi.app.

2. Overview

Kolibi is a food diary. The Service necessarily processes data that allows conclusions about your health — body measurements, weight history, calorie intake and photographs of your meals. This data enjoys special protection (Art. 9 GDPR) and we treat it accordingly.

The key points up front:

  • You can use the app without an account at first. Data is still created in that case; see section 4.
  • Your photographs are transmitted to an AI service provider in the USA for analysis and stored there for up to 30 days. See section 7.
  • We do not sell data, run no advertising, and make your data available to no one for training AI models.
  • Error reporting and usage analytics run on providers with servers located in the EU.

3. Legal bases at a glance

  • Art. 6(1)(b) GDPR — performance of the contract: account, core app functions, subscription management
  • Art. 6(1)(f) GDPR — legitimate interests: security, abuse prevention, stability and improvement of the Service
  • Art. 6(1)(a) GDPR — consent: push notifications, Apple Health, usage analytics
  • Art. 9(2)(a) GDPR — explicit consent for health-related data
  • Art. 6(1)(c) GDPR — legal obligations, in particular commercial and tax retention duties

4. Use without an account

When you first launch the app, an anonymous session is created automatically. No input from you is required.

What is processed:

  • a randomly generated user identifier with no link to your person
  • a device identifier (on iOS, the operating system's "Identifier for Vendor")
  • the number of image analyses you have performed
  • all data you enter in the app (see sections 5 to 8)

Purpose: providing the Service without registration, and enforcing the limit on free image analyses.

Legal basis: Art. 6(1)(b) GDPR for provision, Art. 6(1)(f) GDPR for abuse prevention. Access to the device identifier occurs because it is strictly necessary to provide the digital service you have expressly requested (§ 25(2)(2) TDDDG).

Important to know: The device identifier is stored in your device's protected system storage (iOS keychain) and persists even after the app is uninstalled. It is reset when you remove all apps from the same provider from your device.

Limits on your rights without an account: Without an account we cannot identify you. We can therefore only act on requests for access, rectification or erasure if you enable us to make the connection. If you lose your device or reinstall, your data cannot be recovered.

Retention: Anonymous accounts are deleted automatically after 30 days of inactivity.

When you delete your account, the device identifier is removed from our database. It nevertheless remains in your device's protected system storage until you remove all apps from the same provider.

If you later create an account, your existing identifier is retained and your data carries over. If you instead sign in with an existing account, the data recorded without an account is lost; we tell you before this happens.

5. Account

Email registration: We process your email address and a password of your choosing, stored on our side only as a cryptographic hash.

"Sign in with Apple": We receive an identifier issued by Apple and an email address. If you use "Hide My Email", we receive only a relay address from Apple and not your real address. More at apple.com/legal/privacy

"Continue with Google": We receive your email address and, where released by you, your name and profile picture. More at policies.google.com/privacy

Purpose: providing the account, associating your data, restoring access. Legal basis: Art. 6(1)(b) GDPR. Retention: until you delete your account.

6. Profile, body and health data

To calculate your calorie target and maintain the food diary, we process:

  • date of birth, biological sex, height, activity level
  • weight and weight history, optionally a target weight
  • your calorie target and its history
  • all meals you record, with ingredients, quantities and nutritional values
  • your corrections to estimated portion sizes

Purpose: core function of the Service. We additionally use your corrections to adapt future portion estimates to your typical portion sizes (see section 19).

Legal basis: Art. 6(1)(b) GDPR in conjunction with Art. 9(2)(a) GDPR. This data is health-related and therefore specially protected. We process it on the basis of your explicit consent, given when you first launch the app. You may withdraw it at any time with effect for the future by deleting your account; the lawfulness of processing carried out until then is unaffected.

Retention: until you delete your account.

7. AI photo analysis

This is the most significant processing operation in the Service from a data protection perspective. Please read this section carefully.

How it works: You photograph a meal. The image is transmitted to a server function we operate and forwarded from there to Anthropic's application programming interface. An AI model identifies the components and estimates quantities. We receive the result in structured form and match the identified foods against our nutritional database.

Recipient: Anthropic PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA.

What is transmitted: Only the image is sent to the analysis service, together with your dietary preference and a regional cuisine context where you have provided them, so that recognition is more accurate. Your user identifier, name, age, sex, weight and calorie target are not transmitted.

Third-country transfer: Processing takes place on infrastructure outside the European Union, generally in the USA. An EU-only processing region is not available for the model we use. The transfer is safeguarded by the European Commission's Standard Contractual Clauses under Art. 46(2)(c) GDPR. It nevertheless cannot be excluded that authorities in third countries may access data for monitoring and surveillance purposes and that no effective legal remedies are available against this.

Retention at Anthropic: Inputs and outputs are stored by Anthropic for up to 30 days and may be reviewed during that period for security and abuse-prevention purposes. Where content is flagged by automated safety systems or a legal retention obligation applies, storage may extend beyond that period.

No model training: Anthropic does not use data transmitted through the API to train its models. We have not enabled the voluntary programmes that would permit such use.

Storage on our side: We do not store the photograph on our servers. It is processed solely for transmission to the analysis service. On your device, the copy created for the analysis is removed once processing is complete. We permanently store only the derived data: identified foods, estimated quantities, nutritional values and your corrections.

Legal basis: Art. 6(1)(b) GDPR in conjunction with Art. 9(2)(a) GDPR.

Your choice: You can also record meals without a photograph — via barcode capture or manual entry. In those cases no transmission to the AI service provider takes place.

8. Barcode capture

When you scan a product barcode, the number is transmitted to the public Open Food Facts database to retrieve nutritional information.

Recipient: Open Food Facts, operated by Association Open Food Facts, 21 rue des Iles, 94100 Saint-Maur-des-Fossés, France. More at openfoodfacts.org/privacy

Transmitted: the barcode number and technical connection data including IP address. No data about you, your account or your diet is transmitted.

Legal basis: Art. 6(1)(b) GDPR.

Products found are cached in our database and are initially visible only to you.

9. Apple Health

Connecting to Apple Health is optional and requires your express authorisation in Apple's Health app.

Read: exclusively active energy burned (activeEnergyBurned). We request no other data types.

Written back: nothing. We do not write any data to Apple Health.

Purpose: adjusting your daily target to your actual activity.

Where the data goes: The value read from Apple Health is used solely for display and calculation within the app and is not stored in our database. It does not leave your device.

Legal basis: Art. 6(1)(a) and Art. 9(2)(a) GDPR — your consent, given in Apple's authorisation dialogue.

Withdrawal: at any time in the Health app under "Sharing → Apps". Withdrawal from within Kolibi is not technically possible; we therefore link to the relevant place.

We do not use health data from Apple Health for advertising or market research, and we do not pass it to third parties.

10. Subscriptions and payments

Purchase and billing of subscriptions are handled exclusively through the Apple App Store. We receive no payment data — no card numbers, no bank details, no billing addresses.

Apple: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Ireland. More at apple.com/legal/privacy

RevenueCat: We use RevenueCat to manage subscriptions (RevenueCat, Inc., 300 Delaware Ave, Suite 210, Wilmington, DE 19801, USA). Your user identifier and subscription status are transmitted. Transfer to the USA is safeguarded by Standard Contractual Clauses. More at revenuecat.com/privacy

Purpose: unlocking paid features, detecting cancellation and expiry. Legal basis: Art. 6(1)(b) GDPR. Retention: for the duration of the contractual relationship; beyond that where commercial and tax retention obligations apply.

11. Push notifications

If you consent to push notifications, we process a device identifier for delivery (push token) and your notification preferences.

Recipients: Apple Push Notification Service (Apple Distribution International Ltd., Ireland) and Expo's push service (650 Industries, Inc., USA), through which delivery is technically handled.

Content: Notifications contain no health data and no information about individual meals.

Purpose: reminders to record meals. Legal basis: Art. 6(1)(a) GDPR — your consent, given in the iOS system dialogue. Withdrawal: at any time in iOS Settings under "Notifications" or in the app's settings. Retention: until withdrawal or deletion of your account.

12. Error and crash reporting

We use Sentry to detect and fix errors.

Provider: Functional Software, Inc. ("Sentry"), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Server location: European Union. Our organisation is configured to the EU data region; data is processed in Frankfurt. No transfer to the USA takes place for this processing.

Processed: error messages and technical state data, device model, operating system version, app version, and the program flow preceding the error. For certain operations — in particular setting up push notifications — your user identifier and device identifier are also transmitted, so that errors can be attributed to those operations.

Not processed: Automatic transmission of default personal data is disabled in the configuration (sendDefaultPii: false). Screen recording ("session replay") is disabled. Photographs, file paths to photographs, names of individual foods, meal data, weight and calorie targets are not transmitted to Sentry. Server-side data scrubbing and suppression of IP address storage are enabled.

Purpose: stability and troubleshooting. Legal basis: Art. 6(1)(f) GDPR — our legitimate interest in a functioning Service. Retention: 30 days. The period depends on our provider's plan; we will update this statement if it changes. Processing agreement: a contract under Art. 28 GDPR is in place.

13. Usage analytics

We use PostHog to improve the Service.

Provider: PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Server location: European Union (eu.i.posthog.com). No transfer to the USA takes place for this processing.

Processed: your user identifier and six events relating to the registration flow and to free usage:

  • selection of a sign-in method (including which one)
  • completed registration (including the sign-in method)
  • start of a session without an account
  • completed image analysis without an account (including a sequence number)
  • reaching the limit of free image analyses
  • conversion of a session without an account into an account (including the sign-in method)

No content is transmitted — no foods, no quantities, no nutritional values, no body or weight data.

Not processed: Automatic capture of all interactions ("autocapture") is disabled. Screen recording ("session replay") is disabled. Photographs and the contents of individual meals are not transmitted.

Purpose: understanding which features are used and identifying drop-off points. Legal basis: Art. 6(1)(f) GDPR. Retention: 1 year. Objection: You may object to this processing at any time under Art. 21 GDPR. An informal message to support@52n34s.com is sufficient. Processing agreement: a contract under Art. 28 GDPR is in place.

14. Technical logs of image analysis

For each image analysis we store a technical log: your user identifier, timestamp, number of images, the model used, response time, processing volume, status, and in the event of an error a truncated error message. We also store the structured recognition result — the identified foods with estimated quantities and nutritional values. The image itself is not stored in this log; image data is removed from error messages before storage.

Purpose: detecting malfunctions, tracing recognition errors, cost control and enforcing usage limits.

Legal basis: Art. 6(1)(f) GDPR — our legitimate interest in a functioning and abuse-resistant Service — in conjunction with Art. 9(2)(a) GDPR insofar as the recognition result is health-related.

Retention: 90 days. On deletion of your account the logs are removed immediately, irrespective of that period.

15. Support

If you send us a message through the app's support area, we process the content of your message, the category selected, your user identifier and the timestamp.

Purpose: handling your request. Legal basis: Art. 6(1)(b) GDPR for contract-related requests, otherwise Art. 6(1)(f) GDPR. Retention: until your request is resolved, at the latest until deletion of your account, unless statutory retention obligations apply.

16. Email delivery

We use Resend to send contract-related emails (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Your email address and the message content are transmitted. Transfer to the USA is safeguarded by Standard Contractual Clauses.

Legal basis: Art. 6(1)(b) GDPR.

We do not send marketing emails without your separate consent.

17. Hosting and technical provision

Database and authentication: Supabase, Inc., 970 Toa Payoh North, Singapore. Your account data is stored in the Frankfurt region (eu-central-1) within the European Union. A data processing agreement is in place. More at supabase.com/privacy

Website and server functions: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. When you visit the website, Vercel processes technical connection data, in particular IP address, timestamp, resource requested, browser type and operating system. Transfer to the USA is safeguarded by Standard Contractual Clauses. More at vercel.com/legal/privacy-policy

App distribution and updates: Apple Distribution International Ltd. (App Store) and 650 Industries, Inc. ("Expo", USA) for the delivery of program updates.

Cookies: The website kolibi.app sets no cookies for analytics or advertising purposes and embeds no tracking services. The app uses no cookies; it stores technically necessary data such as your session identifier and language setting locally on your device.

18. Retention at a glance

DataPeriod
Account, profile, health and meal datauntil account deletion
Inactive anonymous accounts30 days
Photographs on our sidenot stored
Photographs at the AI providerup to 30 days
Technical logs of image analysis90 days
Error reports (Sentry)30 days
Usage events (PostHog)1 year
Push tokensuntil withdrawal or account deletion
Support messagesuntil resolved, at the latest until account deletion
Billing-relevant data6 or 10 years under commercial and tax law

19. Personalised portion estimation

From your corrections to estimated quantities, we infer which portion sizes are typical for you and adapt future estimates accordingly.

This is automated processing within the meaning of Art. 22 GDPR, but not an automated decision producing legal effects or similarly significantly affecting you. It is a suggested value that you can change at any time before saving.

Legal basis: Art. 6(1)(b) GDPR in conjunction with Art. 9(2)(a) GDPR.

20. Disclosure to third parties

Beyond the processors named in this policy, we do not disclose your data. We do not sell data, run no advertising, create no advertising profiles, and make your data available to no one for training AI models.

Disclosure occurs only where we are legally obliged to do so or where it is necessary to enforce our rights.

21. Your rights

Access (Art. 15 GDPR) — You may request information about what data we process about you, for what purpose, to whom we disclose it and how long we store it, and receive a copy of that data.

Rectification (Art. 16 GDPR) — You may request correction of inaccurate data and completion of incomplete data.

Erasure (Art. 17 GDPR) — You may request erasure of your data. You can delete your account yourself in the app at any time.

Restriction of processing (Art. 18 GDPR) — Under certain conditions you may require that we only store your data and process it no further.

Data portability (Art. 20 GDPR) — You may receive the data you provided in a structured, commonly used and machine-readable format.

Objection (Art. 21 GDPR) — You may object to processing based on a legitimate interest, in particular usage analytics.

Withdrawal of consent (Art. 7(3) GDPR) — You may withdraw consent at any time with effect for the future. The lawfulness of processing carried out until then is unaffected.

Complaint (Art. 77 GDPR) — You may lodge a complaint with a data protection supervisory authority. The competent authority for us is:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin, Germany
mailbox@datenschutz-berlin.de
datenschutz-berlin.de

An informal message to support@52n34s.com is sufficient to exercise these rights. We respond within the statutory period of one month.

22. Data security

Transmission between the app, the website and our servers is encrypted throughout (TLS). Access to database content is restricted by row-level access rules, so that each user can access only their own data. Passwords are stored only as a cryptographic hash.

23. Minors

The Service is intended exclusively for persons aged 18 and over. We do not knowingly collect data from minors. If we become aware that an account is held by a minor contrary to this requirement, we delete the associated data. Parents and guardians may contact us at support@52n34s.com.

24. Data protection officer

Given the nature and scope of our processing, we are not required to appoint a data protection officer. For data protection matters, please contact support@52n34s.com directly.

25. Changes to this Privacy Policy

We update this policy when our processing or legal requirements change. The current version is available at kolibi.app/privacy. We will inform you of material changes in the app or by email.