Pepta („wir", „uns", „unser") betreibt die mobile Anwendung Pepta (den „Dienst") und ist der für die über den Dienst verarbeiteten personenbezogenen Daten Verantwortliche. Unser vollständiger Firmenname und unsere eingetragene Anschrift finden sich in Abschnitt 11 (Kontakt) am Ende dieser Erklärung.
Diese Datenschutzerklärung erläutert, was wir erheben, warum, wo es gespeichert wird und welche Rechte du hast. Bei Fragen kontaktiere uns unter contact@pepta.app.
1. Was Wir Erheben
1.1 Von dir bereitgestellte Informationen
- Kontodaten: E-Mail-Adresse, Wohnsitzland, Geburtsjahr. - Profildaten (optional): Anzeigename, biologisches Geschlecht (verwendet für Körperkarten-Darstellungen und Referenzbereiche), Größe, Ausgangsgewicht, Erfahrungsniveau, Ziele. - Gesundheits-Tracking-Daten: Peptidprotokolle, Dosen, Pläne, Injektionsprotokolle, Injektionsstellen, Gewicht und andere Messwerte, Fortschrittsfotos, Laborergebnisse sowie alle Freitextnotizen, die du hinzufügst. - Eingaben für KI-Funktionen: Wenn du unsere KI-Funktionen nutzt, der von dir hochgeladene Laborbericht (PDF oder Foto) sowie die Blutmarkerwerte und die Peptide in deinem aktiven Protokoll, die an unseren KI-Anbieter gesendet werden, um deinen Bericht auszulesen und Erkenntnisse zu erzeugen (siehe Abschnitt 5). - Abonnementdaten: Abonnementstatus und Berechtigung, verarbeitet über RevenueCat. Wir erhalten oder speichern deine vollständigen Zahlungskartendaten nicht — die Zahlung wird direkt von Apple abgewickelt. - Support-Daten: Inhalte jeder Nachricht, die du uns sendest.
1.2 Automatisch erhobene Informationen
- Geräte- und Analysedaten: anonyme Gerätekennungen, App-Version, Betriebssystemversion, Sprache/Region, Absturzdiagnosen, anonyme Nutzungsereignisse (z. B. „Rechner geöffnet"). Wir erheben keinen präzisen Standort und keine aus der IP-Adresse abgeleitete Geolokalisierung. - Diagnosedaten: bereinigte Fehlerberichte über Sentry, wobei personenbezogene Kennungen vor der Übertragung entfernt werden. - Werbe-Attributionsdaten: Wenn du über Apples Hinweis zur App-Tracking-Transparenz die Tracking-Berechtigung erteilst, verarbeiten wir und Meta Platforms, Inc. deine Geräte-Werbekennung (IDFA) zusammen mit einer begrenzten Auswahl von App-Ereignissen (Installation, Registrierung und Abonnement), um unsere eigenen Werbekampagnen zu messen und zu optimieren. Wenn du ablehnst, verlassen wir uns ausschließlich auf Apples datenschutzfreundliches SKAdNetwork, das eine aggregierte, nicht identifizierende Attribution liefert. Wir geben deine Gesundheitsdaten, Dosen, Notizen oder KI-Inhalte niemals zu Werbezwecken weiter.
1.3 Was wir nicht erheben
- Wir erheben deinen echten Namen nicht, es sei denn, du gibst ihn selbst ein. - Wir erheben nicht deine Kontakte, deinen Kalender, dein Mikrofon oder deinen präzisen Standort. - Wir erheben keine biometrischen Kennungen. - Wir greifen über die Bilder hinaus, die du ausdrücklich als Fortschrittsfotos oder Laborberichte hochlädst, nicht auf deine Fotos zu. - Wir zeigen keine Werbung Dritter in der App an und nutzen deine Gesundheitsdaten niemals für Werbung. Werbemessungs-Tracking läuft nur mit deiner Einwilligung (siehe Abschnitt 1.2) und kann jederzeit unter Einstellungen → Datenschutz deaktiviert werden.
2. Wie Wir Deine Daten Verwenden
Wir verarbeiten deine Daten ausschließlich zu folgenden Zwecken:
- zur Bereitstellung des Dienstes (Konto, Synchronisierung, Rechner, Tracking) — Rechtsgrundlage: Vertragserfüllung; ausdrückliche Einwilligung für Gesundheitsdaten. - zur Bereitstellung der KI-Funktionen (Auslesen hochgeladener Laborberichte und Erzeugen von Marker-Erkenntnissen) durch Übermittlung der relevanten Daten an unseren KI-Anbieter OpenAI — Rechtsgrundlage: deine ausdrückliche Einwilligung, in der App erteilt, bevor Daten gesendet werden, und jederzeit unter Einstellungen → Datenschutz widerrufbar. - zur Abwicklung von Abonnements und zur Betrugsprävention — Rechtsgrundlage: Vertrag; berechtigtes Interesse. - zur Diagnose von Abstürzen und zur Verbesserung der Zuverlässigkeit — Rechtsgrundlage: berechtigtes Interesse. - zur Erstellung aggregierter, anonymer Produktanalysen — Rechtsgrundlage: berechtigtes Interesse. - zur Messung und Optimierung unserer eigenen Werbekampagnen (z. B. Zuordnung einer Installation zu einer Anzeige) — Rechtsgrundlage: Einwilligung, eingeholt über den Hinweis zur App-Tracking-Transparenz. - zur Kommunikation von Dienstankündigungen und Sicherheitshinweisen — Rechtsgrundlage: Vertrag; berechtigtes Interesse. - zur Erfüllung rechtlicher Verpflichtungen — Rechtsgrundlage: rechtliche Verpflichtung.
Wir verkaufen deine personenbezogenen Daten nicht. Abgesehen von den in Abschnitt 1.2 und Abschnitt 4 beschriebenen begrenzten Werbe-Attributionsdaten — die nur mit deiner Tracking-Einwilligung an Meta weitergegeben werden — geben wir deine personenbezogenen Daten nicht für kontextübergreifende verhaltensbezogene Werbung weiter. Wir geben deine Gesundheitsdaten, die von unseren KI-Funktionen verarbeiteten Laborberichte oder Markerwerte oder KI-Ausgaben niemals für Werbung weiter, und unser KI-Anbieter verwendet sie nicht, um seine Modelle zu trainieren.
3. Wo Deine Daten Gespeichert Werden
Deine Konto- und Gesundheitsdaten werden auf der Supabase-Infrastruktur in ap-southeast-2 (Sydney, Australien) gespeichert. Dateien (Laborberichte, Fortschrittsfotos) werden in nutzerisolierten Supabase-Storage-Buckets gespeichert, die durch Row-Level Security geschützt sind, sodass nur du deine eigenen Dateien lesen kannst.
Wenn du dich in der Europäischen Union, im Vereinigten Königreich, in der Schweiz oder in einer anderen Rechtsordnung befindest, deren Datenschutzrecht internationale Übermittlungen beschränkt, werden deine personenbezogenen Daten nach Australien übermittelt und dort verarbeitet, das von der Europäischen Kommission nicht als ein angemessenes Schutzniveau bietend anerkannt wurde. Wir stützen uns auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln (und gegebenenfalls das UK-Addendum) als rechtlichen Mechanismus für die Übermittlung, zusammen mit geeigneten technischen und organisatorischen Garantien. Du kannst eine Kopie der Standardvertragsklauseln anfordern, indem du an contact@pepta.app schreibst.
Verschlüsselung: Daten werden während der Übertragung (TLS) und im Ruhezustand (Standard des Anbieters) verschlüsselt.
4. Unterauftragsverarbeiter
Wir nutzen die folgenden Unterauftragsverarbeiter. Jeder handelt auf dokumentierte Weisung und ist vertraglich zu Vertraulichkeits- und Sicherheitspflichten verpflichtet.
- Supabase — Datenbank, Authentifizierung, Dateispeicherung — Australien. - RevenueCat — Abonnementverwaltung — Vereinigte Staaten. - Apple — Zahlungsabwicklung, App-Store-Auslieferung — weltweit. - PostHog — gebucketete Produktanalysen — Vereinigte Staaten. Ereignisse enthalten nur strukturelle Metadaten (z. B. Dosisbereiche, Bildschirmnamen, Feature-Flags) und niemals Dosen, Notizen oder identifizierende Details. Du kannst die Analyse jederzeit unter Einstellungen → Datenschutz → Nutzungsdaten teilen deaktivieren; das Crash-Reporting bleibt aktiv, damit wir die App sicher halten können. - Sentry — Absturzdiagnose, mit vor der Übertragung bereinigten personenbezogenen Kennungen — Vereinigte Staaten. - OpenAI — Verarbeitung durch große Sprachmodelle, die unsere KI-Funktionen ermöglicht: Auslesen der von dir hochgeladenen Laborberichte (zur Extraktion von Markerwerten) und Erzeugen von Marker-Erkenntnissen aus deinen Werten und den Peptiden des aktiven Protokolls — Vereinigte Staaten. Daten werden nur mit deiner Einwilligung gesendet (siehe Abschnitt 5), ausschließlich zur Rückgabe deiner Ergebnisse verarbeitet und nicht zum Training der Modelle von OpenAI verwendet. - Expo — Anwendungserstellung, Over-the-Air-Updates, Zustellung von Push-Benachrichtigungen — Vereinigte Staaten. - Meta Platforms, Inc. — Werbe-Attribution und -Messung für unsere eigenen Kampagnen — Vereinigte Staaten. Erhält nur eine begrenzte Auswahl von App-Ereignissen (Installation, Registrierung, Abonnement) und, mit deiner Einwilligung zur App-Tracking-Transparenz, deine Geräte-Werbekennung. Es werden niemals Gesundheitsdaten, Dosen, Notizen oder KI-Inhalte weitergegeben. Jederzeit deaktivierbar unter Einstellungen → Datenschutz → Nutzungsdaten teilen oder durch Ablehnen der App-Tracking-Transparenz.
Für jede grenzüberschreitende Übermittlung außerhalb deiner Region stützen wir uns auf Standardvertragsklauseln oder gleichwertige Mechanismen.
Wir aktualisieren diese Liste, wenn wir einen Unterauftragsverarbeiter hinzufügen oder entfernen. Wesentliche Änderungen werden im Dienst angekündigt, bevor sie wirksam werden.
5. Ki-Funktionen — Datenverarbeitung Und Einwilligung
Pepta bietet KI-Funktionen an, die sich auf einen Drittanbieter für KI, OpenAI, L.L.C. (Vereinigte Staaten), stützen: (a) das Auslesen eines von dir hochgeladenen Laborberichts zur Extraktion seiner Markerwerte und (b) das Erzeugen einer kurzen, allgemein verständlichen Erkenntnis und Beschreibung für einen Marker.
5.1 Was gesendet wird, an wen und warum
- Auslesen des Laborberichts: die von dir hochgeladene Datei (das PDF oder Foto, das den Labornamen, das Entnahmedatum und alle darauf gedruckten persönlichen Angaben enthalten kann) wird an OpenAI übermittelt, ausschließlich zum Zweck der Extraktion der Markerwerte. - Marker-Erkenntnisse: der Markercode und -wert, seine Referenz- und Optimalbereiche sowie die Namen der Peptide in deinem aktiven Protokoll werden an OpenAI übermittelt, ausschließlich zum Zweck der Erzeugung der Erkenntnis und Beschreibung. - OpenAI verarbeitet diese Daten auf unsere dokumentierte Weisung, nur um dir das Ergebnis zurückzugeben, und verwendet sie nicht zum Training seiner Modelle.
5.2 Deine Einwilligung und Kontrolle
- Wir bitten dich um deine ausdrückliche Einwilligung, bevor Daten an OpenAI gesendet werden. Es wird nichts an den KI-Anbieter gesendet, es sei denn, du hast eingewilligt. - Du kannst die Einwilligung jederzeit unter Einstellungen → Datenschutz → KI-Funktionen widerrufen. Wenn die KI-Funktionen deaktiviert sind, werden keine Daten an OpenAI gesendet und der Rest von Pepta funktioniert weiter. - Lade keinen Bericht hoch und gib keine Informationen ein, die andere identifizierbare Personen betreffen.
Du bist dafür verantwortlich, was du übermittelst. Die KI-Funktionen von Pepta sind ein edukatives Werkzeug, kein medizinischer Dienst, und ihre Ausgaben stellen keine medizinische Beratung dar.
6. Wie Lange Wir Deine Daten Aufbewahren
- Aktive Kontodaten: unbefristet, bis du dein Konto löschst. - Soft-gelöschte Daten nach Kontolöschung: 30 Tage in einem wiederherstellbaren Zustand, danach endgültig gelöscht. - Absturz- und Diagnoseprotokolle: bis zu 90 Tage. - Anonyme Analyseereignisse: bis zu 24 Monate. - Audit- und Einwilligungsnachweise (z. B. akzeptierte Bedingungen, Regionsbestätigung): bis zu 6 Jahre nach Kontoschließung zu Zwecken der Rechtsverteidigung.
7. Deine Rechte
Vorbehaltlich des geltenden Rechts (die Datenschutz-Grundverordnung für Einwohner der EU/des EWR, die UK-DSGVO für Einwohner des Vereinigten Königreichs, das Bundesdekret-Gesetz Nr. 45 von 2021 der Vereinigten Arabischen Emirate über den Schutz personenbezogener Daten für Einwohner der VAE sowie gleichwertige Rechte andernorts) hast du das Recht:
- auf Auskunft über die personenbezogenen Daten, die wir über dich speichern; - auf Berichtigung unrichtiger oder unvollständiger Daten; - auf Löschung deiner Daten („Recht auf Vergessenwerden"); - auf Einschränkung der oder Widerspruch gegen die Verarbeitung; - auf Datenübertragbarkeit — Export deiner Daten in einem strukturierten, maschinenlesbaren Format; - auf jederzeitigen Widerruf der Einwilligung, ohne dass die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung berührt wird; - auf Beschwerde bei deiner örtlichen Aufsichtsbehörde — zum Beispiel der zuständigen Datenschutzbehörde in der EU/im Vereinigten Königreich oder dem UAE Data Office.
Die meisten Rechte kannst du direkt in der App ausüben (Einstellungen > Konto > Daten exportieren / Konto löschen). Für alles Übrige schreibe an contact@pepta.app. Wir antworten innerhalb von 30 Tagen.
8. Kinder
Der Dienst ist nicht für Nutzer unter 18 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Wenn du glaubst, dass uns ein Minderjähriger Daten übermittelt hat, kontaktiere contact@pepta.app, und wir werden das Konto löschen.
9. Sicherheit
Wir wenden technische und organisatorische Maßnahmen an, die der Sensibilität der Daten angemessen sind: TLS für den Transport, Verschlüsselung im Ruhezustand, Row-Level-Security-Richtlinien für nutzerisolierten Zugriff, eingeschränkte Dienstanmeldedaten, Zugriff nach dem Prinzip der geringsten Rechte für unser Team sowie Audit-Protokollierung. Kein System ist vollkommen sicher. Wenn du einen Sicherheitsvorfall vermutest, kontaktiere contact@pepta.app.
10. Änderungen Dieser Erklärung
Wir können diese Datenschutzerklärung aktualisieren. Ist eine Änderung wesentlich, benachrichtigen wir dich vor ihrem Inkrafttreten im Dienst oder per E-Mail. Das Datum „Last updated" oben spiegelt die neueste Fassung wider.
11. Kontakt
Der Verantwortliche ist KLC Group LLC, eine Gesellschaft mit beschränkter Haftung, eingetragen in der Freizone Sharjah Media City (Shams), Vereinigte Arabische Emirate.
Eingetragene Anschrift: Sharjah Media City (Shams Free Zone), Sharjah, Vereinigte Arabische Emirate
Alle Anfragen zu Datenschutz, Datenverarbeitung und Sicherheit: contact@pepta.app