Welche Daten wir erheben
Bei der Registrierung speichern wir über Supabase Auth deine E-Mail-Adresse und ein sicher gehashtes Passwort. Meldest du dich stattdessen mit Google an, fragen wir bei Google nur deine E-Mail-Adresse an und erhalten sie zusammen mit der Konto-Kennung, die Google für dich vergibt; Supabase Auth speichert diese, um dich bei der nächsten Google-Anmeldung wiederzuerkennen. Dein Google-Passwort bekommen wir nie zu sehen. Bei Konten, die sich vor dem 27. September 2026 mit Google angemeldet haben, können außerdem noch der Name und das Profilbild gespeichert sein, die Google damals mitgeschickt hat. Der Dienst liest oder zeigt sie nirgends an, außer in deinem Datenexport, und sie werden mit deinem Konto gelöscht.
Wenn du den Dienst nutzt, speichern wir:
- Mahlzeiten-Einträge – Beschreibung, Mahlzeitentyp, Kalorien, Makronährstoffe, Ballaststoffe, Gesamtzucker, zugesetzter Zucker, Gramm Alkohol, Milligramm Koffein, Notizen und Zeitstempel. Essensfotos wertet dein KI-Assistent aus; sie werden nie zu uns hochgeladen oder bei uns gespeichert.
- Wasser-Einträge – Menge, Notizen und Zeitstempel.
- Gewichtseinträge – Körpergewicht, Notizen und Zeitstempel. Das sind Gesundheitsdaten, und wir behandeln sie genauso wie alle deine anderen Einträge.
- Körpermaß-Einträge – welche Körperstelle gemessen wurde (Taille, Hüfte, Hals, Brust, Schultern, Oberarm, Unterarm, Oberschenkel oder Wade), der Wert so, wie du ihn eingegeben hast, und seine Einheit (cm oder in), Notizen und Zeitstempel. Das sind Gesundheitsdaten, und wir behandeln sie genauso wie alle deine anderen Einträge.
- Ziele – deine täglichen Ziele für Kalorien, Protein, Kohlenhydrate, Fett, Ballaststoffe, Zucker, zugesetzten Zucker, Alkohol, Koffein und Wasser sowie dein Zielgewicht. Jedes Mal, wenn sie sich ändern, bewahren wir außerdem eine datierte Kopie auf, damit ein vergangener Tag mit den Zielen verglichen werden kann, die an diesem Tag galten.
- Profileinstellungen – deine IANA-Zeitzone, deine bevorzugte Gewichtseinheit, deine bevorzugte Längeneinheit für Körpermaße, ob die Alkohol-Erfassung eingeschaltet ist und in welcher Standardgetränk-Einheit Alkohol angezeigt wird, ob In-Chat-Widgets aktiviert sind und in welcher Sprache sie angezeigt werden.
- Synchronisierung mit Apple Health – nur wenn du sie über den Kurzbefehl Nutrition MCP Health auf deinem iPhone verbindest: die Verbindung (welche Tagessummen sie sendet, ob Wasser dabei ist, ab welchem Datum sie gilt, die Zeitzone, die dein iPhone gemeldet hat und die nur genutzt wird, solange dein Profil keine hat, sowie wann sie erstellt, zuletzt genutzt und zuletzt synchronisiert wurde); für jeden der letzten 8 Tage die bereits an Apple Health gesendeten Summen und deren Zeitpunkt, damit jeder Tag einmal gesendet und danach nur noch um Hinzugekommenes ergänzt wird; und während du die Verbindung herstellst, eine offene Verbindungsanfrage für bis zu 30 Minuten. Alkohol wird nie gesendet.
- Telemetrie zur Werkzeugnutzung – für jeden MCP-Werkzeugaufruf: welches Werkzeug ausgeführt wurde, ob der Aufruf erfolgreich war, wie lange er dauerte, bei einem Fehler eine grobe Fehlerkategorie, bei einer Abfrage über einen Zeitraum dessen Länge in Tagen, die MCP-Sitzungs-ID, die Revision des MCP-Protokolls, mit der sich deine KI-App verbunden hat, sowie Name und Version, die diese App von sich angibt (zum Beispiel „claude-ai/1.0“), sofern sie diese mitsendet. Diese Telemetrie ist mit deiner Konto-ID verknüpft und enthält nie den Inhalt deiner Einträge.
- Server-Laufzeitprotokoll – für jede Anfrage an den Server: Methode, Pfad, Antwortstatus und Antwortzeit, deine IP-Adresse ohne ihren letzten Teil sowie bei MCP-Anfragen die Protokollrevision und Name und Version, die deine KI-App angibt. Für jeden Werkzeugaufruf hält es außerdem den Namen des Werkzeugs fest, ob der Aufruf erfolgreich war, wie lange er dauerte und bei einem Fehler einen kurzen Referenzcode und die Fehlermeldung – die einen Wert wiedergeben kann, den deine KI-App gesendet hat, etwa ein ungültiges Datum. Wenn sich deine KI-App anmeldet oder ihre Verbindung erneuert, hält es das Ergebnis fest, die zufällige Kennung, die deine KI-App bei der Registrierung bei unserem Anmeldedienst erhalten hat, und die Website, zu der sie zurückgeleitet werden wollte (zum Beispiel claude.ai). Das Protokoll wird in das Laufzeitprotokoll unseres Hosting-Anbieters geschrieben, enthält weder deine Konto-ID noch deine E-Mail-Adresse und wird nur kurz aufbewahrt: Es ist ein Ringpuffer, in dem neue Anfragen die jeweils ältesten Zeilen überschreiben.
Auch Alkoholangaben sind Gesundheitsdaten, und zwar sensiblere als eine Kalorienzahl. Deshalb gelten für sie andere Regeln als für alles oben Genannte. Die Alkohol-Erfassung ist standardmäßig ausgeschaltet, und wir speichern Alkohol nur, wenn die Angabe von dir stammt – ein Getränk, das du einträgst, oder eine Spalte in einer Datei, die du importierst. Nichts im Dienst leitet ihn für dich ab. Schaltest du die Einstellung aus, hat das zwei Folgen: Der Massenimport liest die Alkoholspalte aus hochgeladenen Dateien nicht mehr aus, und überall sonst wird Alkohol in den Mahlzeiten, Zielen, Fortschritten und Widgets, die du siehst, nicht mehr angezeigt. Gelöscht wird dadurch nichts. Alkohol, den du direkt einträgst, wird weiterhin gespeichert, egal ob die Einstellung ein- oder ausgeschaltet ist; bereits Gespeichertes bleibt in der Datenbank, und all das erscheint weiterhin in der Mahlzeiten-Datei jedes Exports, den du erstellst. Um einen Alkoholwert wirklich zu entfernen, lösche die zugehörige Mahlzeit oder dein Konto.
Außerdem speichern wir die OAuth-Zugriffs- und Refresh-Tokens sowie die Autorisierungscodes, über die dein KI-Assistent mit deinem Konto verbunden bleibt; wie lange sie jeweils gültig sind, steht unter „Wie lange wir Daten aufbewahren“. Wir speichern sie ausschließlich als Einweg-Hashes. Die Synchronisierung mit Apple Health hat ein eigenes Zugriffstoken, das wir ebenfalls nur als Einweg-Hash speichern; der Kurzbefehl braucht das Token selbst für seine Anfragen, deshalb bewahrt die Kurzbefehle-App es im eigenen Speicher des Kurzbefehls auf deinem iPhone auf, nicht in einer Datei, und synchronisiert es eventuell auf deine anderen Geräte, wenn deine Kurzbefehle über iCloud synchronisiert werden. Wer diesen Kurzbefehl auf deinen Geräten ausführen kann, kann die Synchronisierung nutzen, bis du sie trennst.
Wofür wir die Daten nutzen
Deine Mahlzeiten-, Wasser-, Gewichts-, Körpermaß- und Zieldaten verwenden wir ausschließlich, um den Dienst zur Ernährungserfassung bereitzustellen, und in anonymer, aggregierter Form für die öffentlichen Statistiken auf der Startseite. Wir verkaufen sie nie, geben sie nie an Dritte weiter und nutzen sie nie für Werbung; wir speisen sie auch in kein Werbe- oder Profiling-System ein. Die unten beschriebene Synchronisierung mit Apple Health ändert daran nichts: Sie ist eine Übertragung, die du selbst auslöst, auf dein eigenes iPhone, und wir senden nichts an Apple.
Die Startseite und der öffentliche Statistik-Feed dahinter zeigen anonyme Gesamtwerte über alle Konten hinweg – wie viele Mahlzeiten erfasst wurden, ihre Kalorien und Makronährstoffe, die erfasste Wassermenge und die Netto-Gewichtsabnahme – sowie die in den Profilen eingestellten Zeitzonen, die die Startseite als Weltkarte darstellt. Eine Zeitzone erscheint erst auf der Karte, wenn mindestens drei Profile sie nutzen, und keine Zahl ist mit einer Person verknüpft.
Wenn du oder dein KI-Assistent einen Barcode nachschlägt, sendet unser Server nur die Ziffern des Barcodes an Open Food Facts – nie dein Konto, deine E-Mail-Adresse oder deine Einträge – und legt die zurückgelieferten Produktdaten in einem gemeinsam genutzten Cache ab, der mit keiner Nutzerin und keinem Nutzer verknüpft ist.
Wenn du die Synchronisierung mit Apple Health verbindest, fragt der Kurzbefehl auf deinem iPhone unseren Server nach den Tagessummen deiner abgeschlossenen Tage – Kalorien, Protein, Kohlenhydrate, Fett, Ballaststoffe, Koffein und, falls du es gewählt hast, Wasser – und schreibt sie auf diesem iPhone in Apple Health. Das geschieht auf deinen Wunsch und auf deinem Gerät: Unser Server antwortet nur dem Kurzbefehl und sendet nichts an Apple. Sobald die Summen in Apple Health sind, werden sie dort nach deinen eigenen Einstellungen und deiner Vereinbarung mit Apple gespeichert und geteilt, nicht nach unserer.
Zwei Arten von Analysen gibt es allerdings, und keine davon berührt den Inhalt deiner Einträge:
- Website-Analyse. Mit deiner Einwilligung laden diese Seiten Google Analytics, das uns aggregierte Statistiken zu den Besucherzahlen liefert (Seitenaufrufe, verweisende Seiten, ungefähre Herkunftsregion, Gerätetyp), und Microsoft Clarity, das als Sitzungsaufzeichnungen und Heatmaps festhält, wie Besucherinnen und Besucher die Website nutzen (Klicks, Tippen, Scrollen, Mausbewegungen), damit wir sehen, an welchen Stellen die Seiten für Verwirrung sorgen. Beide werden erst geladen, wenn du im Cookie-Banner zustimmst. Lehnst du ab, wird keines von beiden geladen; sendet dein Browser ein Global-Privacy-Control-Signal, wird keines von beiden geladen, es sei denn, du willigst selbst über die Fußzeile ein. Deine Zustimmung erlaubt nur das Speichern zu Analysezwecken: Das Speichern zu Werbezwecken und Google Signals bleiben ausgeschaltet. Google erhält bei jeder Anfrage deine IP-Adresse, protokolliert oder speichert sie nach eigenen Angaben bei Besucherinnen und Besuchern aus der EU, der Schweiz und dem Vereinigten Königreich aber nicht und nutzt sie nur, um einen ungefähren Standort abzuleiten. Clarity maskiert, was du in Formulare eingibst, und erhält ebenfalls deine IP-Adresse und Angaben zu deinem Browser. Auf der Anmeldeseite läuft keines von beiden. Du kannst deine Einwilligung jederzeit über „Cookie-Einstellungen“ in der Fußzeile widerrufen; dabei werden auch die auf dieser Website gesetzten Analyse-Cookies gelöscht. Deine Wahl wird bis zu 6 Monate im lokalen Speicher deines Browsers aufbewahrt.
- Server-Telemetrie. Jeder MCP-Werkzeugaufruf erzeugt einen Telemetrie-Datensatz – welches Werkzeug ausgeführt wurde, ob der Aufruf erfolgreich war, wie lange er dauerte, welche MCP-Protokollrevision verwendet wurde und welche KI-App (mit dem Namen und der Version, die sie angibt) den Aufruf ausgelöst hat. Er ist mit deiner Konto-ID verknüpft, aber nicht mit dem, was du eingetragen hast. Wir nutzen ihn, um langsame und fehlerhafte Werkzeuge zu finden. Er wird an niemanden weitergegeben und zusammen mit allem anderen gelöscht, wenn du dein Konto löschst.
Da die Website Schriftarten und Icons von Google Fonts und jsDelivr lädt, erfahren diese Anbieter beim Besuch der Seiten deine IP-Adresse. Die Anzahl der GitHub-Sterne des Projekts ruft unser Server ab, nicht dein Browser; GitHub bekommt von deinem Besuch also nichts mit.
Wo die Daten gespeichert werden
Alle Daten werden bei Supabase (PostgreSQL) in der EU gespeichert, in der AWS-Region Irland (eu-west-1). Authentifizierung und Speicherung der Exporte übernimmt ebenfalls Supabase in derselben Region. Der Server läuft bei DigitalOcean in Frankfurt am Main. Anfragen an die Website und den Server werden über das Netzwerk von Cloudflare geleitet (das unser Hosting-Anbieter nutzt). Cloudflare entschlüsselt die Verbindung und verarbeitet daher während der Übertragung alles, was an den Dienst gesendet wird oder von ihm kommt, einschließlich deiner IP-Adresse, und kann ein unbedingt erforderliches Cookie zum Schutz vor Bots setzen (__cf_bm, 30 Minuten).
Wie lange wir Daten aufbewahren
Deine Mahlzeiten-, Wasser-, Gewichts- und Körpermaß-Einträge, Ziele samt dem Verlauf ihrer Änderungen, Profileinstellungen und deine Telemetrie zur Werkzeugnutzung bewahren wir auf, solange dein Konto besteht – für keine dieser Daten gibt es ein eigenes Ablaufdatum oder eine planmäßige Löschung. Wenn du dein Konto löschst, wird all das sofort und unwiderruflich gelöscht, wie unten beschrieben. Zurück bleiben nur: der Telemetrie-Datensatz zur Löschung selbst, der ohne deine Konto-ID gespeichert wird; das oben beschriebene kurzlebige Server-Laufzeitprotokoll, das nie deine Konto-ID enthält; die eigenen Betriebsprotokolle unseres Datenbankanbieters, die für begrenzte Zeit aufbewahrt werden (in unserem Tarif bis zu 7 Tage); sowie seine rollierenden Backups, die nach einem eigenen Zeitplan automatisch auslaufen.
Anmeldedaten sind bewusst kurzlebig. Die Sitzung der Anmeldeseite ist 10 Minuten gültig und wird im Arbeitsspeicher des Servers gehalten; sie ist über ein unbedingt erforderliches Cookie an deinen Browser gebunden, das nur einen Zufallswert enthält, ebenfalls nach 10 Minuten abläuft und gelöscht wird, sobald die Anmeldung abgeschlossen ist. Um dein Passwort oder deine Google-Anmeldung zu prüfen, nutzen wir Supabase Auth, das dabei jedes Mal eine Supabase-Anmeldesitzung anlegt; wir verwenden sie nie und beenden sie sofort. Der einmalige Autorisierungscode, den deine KI-App erhält, läuft nach 10 Minuten ab und wird gelöscht, sobald er verwendet wurde. Ein Zugriffstoken ist 24 Stunden gültig (die wenigen, die bis einschließlich 27. September 2026 ausgestellt wurden, laufen spätestens am 6. Oktober 2026 ab); ein Refresh-Token ist 90 Tage gültig und wird gelöscht, sobald damit ein neues Token-Paar abgerufen wird. Abgelaufene Tokens und Codes werden innerhalb einer Stunde automatisch gelöscht. Wenn du dein Konto löschst, werden sie alle sofort entfernt.
Auch die Synchronisierung mit Apple Health ist zeitlich begrenzt. Die Verbindung endet, sobald sie 90 Tage lang nicht genutzt wurde, und in jedem Fall 365 Tage nachdem du sie hergestellt hast; danach muss der Kurzbefehl neu verbunden werden. Die Aufzeichnung dessen, was gesendet wurde, umfasst nur die letzten 8 Tage, und eine Verbindungsanfrage, die du nicht abschließt, gilt 30 Minuten. Abgelaufene Verbindungen, Aufzeichnungen und Anfragen werden innerhalb einer Stunde automatisch gelöscht. Wählst du im Kurzbefehl „Disconnect“, werden die Verbindung und ihre Aufzeichnung sofort gelöscht.
Exportarchive sind kurzlebig. Jeder neue Export überschreibt den vorherigen, und die Datei wird automatisch gelöscht, sobald ihr Download-Link nach 60 Minuten abgelaufen ist – eine Bereinigung läuft alle zehn Minuten, sodass ein Archiv normalerweise nicht länger als etwa 70 Minuten gespeichert bleibt.
Löschung deiner Daten
Du kannst dein Konto und alle zugehörigen Daten jederzeit löschen, indem du deinen KI-Assistenten, während er mit dem Nutrition-MCP-Server verbunden ist, bittest, dein Konto zu löschen. Die Löschung erfolgt sofort und ist unwiderruflich. Sie entfernt deine Mahlzeiten-, Wasser-, Gewichts- und Körpermaß-Einträge, Ziele samt dem Verlauf ihrer Änderungen, Profileinstellungen, ein noch gespeichertes Exportarchiv, deine Telemetrie zur Werkzeugnutzung, deine Zugriffstokens, deine Verbindung zur Synchronisierung mit Apple Health samt der Aufzeichnung dessen, was gesendet wurde, und das Konto selbst. Dazu gehört auch jeder Alkoholwert, den du je eingetragen hast, unabhängig davon, ob die Alkohol-Erfassung eingeschaltet war. Summen, die der Kurzbefehl bereits in Apple Health geschrieben hat, liegen auf deinem iPhone, nicht auf unseren Servern; sie bleiben dort, bis du sie in der Health-App löschst.
Kontakt und deine Rechte
Nutrition MCP wird von Anton Kutishevskyi betrieben, einem Einzelentwickler, der für diesen Dienst Verantwortlicher für deine personenbezogenen Daten ist. Bei allen Fragen zu deinen Daten oder zu dieser Datenschutzerklärung schreib an anton@nutrition-mcp.com.
Auf welcher Grundlage wir deine Daten verarbeiten dürfen:
- Dein Konto und deine Einträge – um den Dienst bereitzustellen, für den du dich registriert hast (Vertragserfüllung). Mahlzeiten, Gewicht, Körpermaße und Alkohol sind Gesundheitsdaten. Wir verarbeiten sie daher auf Grundlage deiner ausdrücklichen Einwilligung, die du bei der Kontoerstellung und bei jeder Anmeldung erteilst (bei einer App, die verbunden wurde, bevor die Anmeldeseite nach dieser Einwilligung fragte, indem du bis zu deiner nächsten Anmeldung Einträge vornimmst) und jederzeit widerrufen kannst, indem du die Einträge oder dein Konto löschst. Die Synchronisierung mit Apple Health beruht auf derselben Einwilligung und läuft erst, wenn du sie verbindest; trennst du sie im Kurzbefehl, widerrufst du diese Einwilligung für die Synchronisierung.
- Telemetrie zur Werkzeugnutzung und Server-Laufzeitprotokoll – unser berechtigtes Interesse daran, den Dienst funktionsfähig, schnell und sicher zu halten (fehlerhafte Werkzeuge finden, Missbrauch durch Ratenbegrenzung eindämmen). Keines von beiden enthält den Inhalt deiner Einträge.
- Website-Analyse – deine Einwilligung, die du im Cookie-Banner erteilst und jederzeit über „Cookie-Einstellungen“ in der Fußzeile widerrufen kannst.
Deine Rechte und wie du sie ausübst – für die meisten brauchst du nicht einmal eine E-Mail:
- Auskunft und Datenübertragbarkeit – bitte deinen KI-Assistenten, deine Daten zu exportieren. Du erhältst ein ZIP-Archiv mit CSV-Dateien, das alles enthält, was wir über dich speichern: deine Mahlzeiten-, Wasser-, Gewichts- und Körpermaß-Einträge, deine Ziele und den Verlauf deiner Zieländerungen, deine Einstellungen, deinen Kontodatensatz (E-Mail-Adresse, Anmeldemethoden und Anmeldezeitpunkte sowie gegebenenfalls den Namen oder das Bild, das Google übermittelt hat), deine Telemetrie zur Werkzeugnutzung, die Verbindungen, über die deine KI-Apps und die Synchronisierung mit Apple Health angemeldet bleiben (ohne die Tokens selbst), sowie die Aufzeichnung der Tagessummen, die in den letzten 8 Tagen an Apple Health gesendet wurden. Nicht enthalten sind: die Werte, die wir aus Sicherheitsgründen nur als Einweg-Hashes speichern (dein Passwort und die Tokens deiner Verbindungen), interne Verwaltungsdaten wie Schlüssel zur Duplikaterkennung, das Server-Laufzeitprotokoll, das deine Konto-ID nicht enthält, sowie die kurzlebigen Protokolle und rollierenden Backups unserer Anbieter.
- Berichtigung – bitte deinen KI-Assistenten, einen Mahlzeiten-, Wasser-, Gewichts- oder Körpermaß-Eintrag zu korrigieren oder zu löschen oder deine Ziele und Einstellungen zu ändern.
- Löschung – bitte deinen KI-Assistenten, dein Konto zu löschen; damit wird alles auf einmal entfernt.
- Widerspruch und Einschränkung der Verarbeitung – schreib uns eine E-Mail.
- Beschwerde – du kannst dich bei der Datenschutzaufsichtsbehörde an deinem Wohn- oder Arbeitsort beschweren. Wir wären dir aber dankbar, wenn du uns vorher die Gelegenheit gibst, das Problem zu beheben.
Alles, was wir speichern, bleibt in der oben genannten EU-Region. Was dein KI-Assistent über die Werkzeuge abruft, wird an den Anbieter dieses Assistenten übermittelt, der seinen Sitz außerhalb der EU haben kann; das geschieht auf Grundlage deiner eigenen Vereinbarung mit diesem Anbieter, nicht unserer. Auch Cloudflare (das Netzwerk, über das jede Anfrage läuft), Google und Microsoft (Website-Analyse, Google Sign-In) sowie Google und jsDelivr (die oben beschriebenen Abrufe von Schriftarten und Icons) sitzen außerhalb der EU; soweit sie personenbezogene Daten außerhalb der EU empfangen, stützen sie sich auf die Standardvertragsklauseln der Europäischen Kommission oder den EU-US-Datenschutzrahmen (EU–US Data Privacy Framework). Die Synchronisierung mit Apple Health fügt keine Übermittlung durch uns hinzu: Die Summen gehen von unserem Server an den Kurzbefehl auf deinem iPhone, und was Apple Health danach damit macht, hängt von deinen eigenen Apple-Einstellungen ab.
Der Dienst ist nicht für Personen unter 16 Jahren gedacht, und die Nutzungsbedingungen setzen voraus, dass du mindestens 16 bist. Wenn du glaubst, dass eine jüngere Person ein Konto erstellt hat, schreib uns eine E-Mail, und wir löschen es.
Ändert sich diese Datenschutzerklärung, ändert sich auch das Datum oben.
Nutzungsbedingungen
Für die Nutzung des Dienstes gelten außerdem unsere Nutzungsbedingungen. Sie regeln die zulässige Nutzung, stellen klar, dass nichts davon eine medizinische Beratung darstellt, und schließen jede Gewährleistung aus – der Dienst wird „wie besehen“ und kostenlos bereitgestellt, ohne Garantie für Verfügbarkeit, Richtigkeit oder Eignung für einen bestimmten Zweck.