nutriam.app
Warum nutriamBeraterportalKundenportalPreiseLive-DemoRessourcenÜber uns
AnmeldenBeta sichern →
Warum nutriamAblaufBeraterportalKundenportalPreiseLive-DemoRessourcenFAQÜber uns
AnmeldenBeta sichern →

Rechtliches

Datenschutz

Diese Datenschutzhinweise erläutern, wie nutriam personenbezogene Daten rund um Website, Supportanfragen, Login, Portal und Plattformbetrieb verarbeitet — auf Grundlage von DSGVO, BDSG (n.F.) und TDDDG.

Dokumenttyp
Informationen nach Art. 13/14 DSGVO
Stand
15. Juli 2026
Geltung
Öffentliche Website nutriam.app — Portal über separate Hinweise

Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die hier beschriebene Datenverarbeitung ist der Betreiber von nutriam.

Datenschutzanfragen, Auskunftsersuchen und Beschwerden richten Sie bitte an die unten genannte Kontaktadresse oder, soweit ein Datenschutzbeauftragter bestellt ist, an diesen.

  • Verantwortlicher: nutriam UG (i. Gr.), Dülkener Straße 160, 41747 Viersen
  • Datenschutzkontakt: kontakt@nutriam.app
  • Es ist kein Datenschutzbeauftragter bestellt — die gesetzliche Pflicht nach § 38 BDSG besteht aktuell nicht.

Allgemeine Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 DSGVO. Welche Rechtsgrundlage einschlägig ist, hängt vom jeweiligen Verarbeitungszweck ab — die nachfolgenden Sektionen weisen die jeweils konkrete Grundlage aus.

Soweit besondere Datenkategorien nach Art. 9 DSGVO (z.B. Gesundheitsdaten) verarbeitet werden, geschieht dies ausschließlich im geschützten Portalbereich auf Grundlage einer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 9 Abs. 2 lit. f DSGVO).

  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
  • Art. 6 Abs. 1 lit. b DSGVO — Vertrag oder vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Verpflichtung
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (mit Interessenabwägung)
  • § 25 TDDDG (vormals § 25 TTDSG) — Speichern von und Zugriff auf Informationen im Endgerät

Website-Besuch, Hosting und technische Protokolle

Beim Aufruf von nutriam.app werden technisch notwendige Zugriffsdaten verarbeitet: IP-Adresse (anonymisiert nach 14 Tagen), Zeitpunkt der Anfrage, angeforderte Inhalte, Referrer-URL, Browser-Typ und -Version, Betriebssystem, sicherheitsrelevante Serverprotokolle.

Diese Verarbeitung dient der Auslieferung der Website, der Stabilität des Betriebs und der Abwehr von Missbrauch. Eine Zusammenführung mit anderen Datenquellen findet nicht statt; eine Auswertung zu Werbezwecken erfolgt nicht.

  • Zwecke: Bereitstellung der Website, IT-Sicherheit, Fehleranalyse, Missbrauchsabwehr
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb)
  • Speicherdauer: Server-Logs maximal 14 Tage, Sicherheits-Logs bis zu 90 Tage
  • Hosting: Microsoft Azure, Region germanywestcentral (Frankfurt) — siehe Abschnitt Empfänger

Support- und Website-Anfragen

Öffentliche Kontaktformulare und Support-Anfragen verarbeiten nur die Angaben, die zur Einordnung und Beantwortung des Anliegens erforderlich sind: Name, E-Mail-Adresse, Nachricht, Anfrageart und optional weitere freiwillige Angaben (z.B. Telefonnummer).

Über öffentliche Website-Formulare werden keine Gesundheitsdaten oder sonstige besondere Datenkategorien nach Art. 9 DSGVO erhoben — entsprechende Inhalte gehören ausschließlich in den geschützten Portal-Bereich.

  • Zwecke: Beantwortung von Support-, Login-, Portal- und Website-Anfragen
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO
  • Speicherdauer: bis zur abschließenden Bearbeitung; bei vertragsbezogenen Anfragen ggf. länger nach §§ 147 AO, 257 HGB
  • Empfänger: Support-Mitarbeitende des Betreibers — kein Auftragsverarbeiter ohne separate AVV

E-Mail-Werbung und Newsletter

Haben wir deine E-Mail-Adresse im Zusammenhang mit der Nutzung von nutriam erhalten (z.B. bei der Registrierung deiner Praxis), verwenden wir sie, um dich über eigene, ähnliche Leistungen und Funktionen von nutriam zu informieren. Unser berechtigtes Interesse ist die Kundenbindung und -information.

Soweit du gesondert eingewilligt hast (z.B. über die Launch-Warteliste), senden wir dir zusätzlich Neuigkeiten und Angebote. Diese Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.

Jeder Werbe-E-Mail liegt ein Abmeldelink bei; alternativ genügt eine formlose Nachricht an die Datenschutzkontaktadresse. Nach einem Widerspruch wird die Adresse in einer Sperrliste geführt und nicht weiter beworben.

  • Zwecke: Information über eigene, ähnliche Leistungen; Newsletter mit Einwilligung
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i.V.m. § 7 Abs. 3 UWG (Bestandskunden) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Widerspruch/Widerruf: Abmeldelink in jeder E-Mail oder Nachricht an die Datenschutzkontaktadresse — kostenlos außer Übermittlungskosten nach Basistarifen
  • Speicherdauer: bis zum Widerspruch/Widerruf; die Sperrliste wird zur dauerhaften Beachtung des Widerspruchs geführt

Der Versand erfolgt über denselben E-Mail-Dienst wie die übrigen System-E-Mails (siehe Abschnitt Empfänger).

Cookies und vergleichbare Technologien

Auf der öffentlichen Website (nutriam.app) wird ausschließlich ein einziges, technisch notwendiges First-Party-Cookie gesetzt. Es speichert die Cookie-Auswahl der Nutzer:in und ist nach § 25 Abs. 2 TDDDG einwilligungsfrei. Drittanbieter-Cookies (Google, Facebook, LinkedIn, Werbenetzwerke) werden nicht gesetzt.

Optionale Speicherungen oder Zugriffe auf Informationen im Endgerät — etwa für Heatmaps, A/B-Tests oder Marketing-Tags — werden ausschließlich nach ausdrücklicher Einwilligung aktiviert (§ 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung ist jederzeit über die Cookie-Einstellungen unter /cookie-einstellungen widerrufbar — der Widerruf wirkt für die Zukunft. Die cookielose Reichweitenmessung (siehe eigener Abschnitt) kommt ohne solche Zugriffe aus.

  • Cookie: nutriam-marketing-consent (First-Party, eigene Domain)
  • Inhalt: JSON-Struktur mit analytics-Einwilligung (boolean) + Zeitstempel + Schema-Version
  • Speicherdauer: 180 Tage (Max-Age) bzw. bis Widerruf
  • Schutzparameter: SameSite=Lax, Path=/, kein HttpOnly (muss client-seitig lesbar sein)
  • Rechtsgrundlage: § 25 Abs. 2 TDDDG — technisch notwendig, einwilligungsfrei
  • Optional analytics-Einwilligung: § 25 Abs. 1 TDDDG + Art. 6 Abs. 1 lit. a DSGVO
  • Spiegelung im localStorage zur Cross-Tab-Synchronisation

Die Marketing-Site (Azure Static Web App) lädt keine externen Tracker-Skripte, keine Google-Fonts, keine Social-Media-Pixel und keine Werbe-SDKs. Die cookielose Reichweitenmessung (siehe eigener Abschnitt) sendet Seitenaufrufe per sendBeacon an unsere Azure-Monitoring-Instanz in Frankfurt — ohne Cookies und ohne Speicherung im Endgerät.

Schriftarten und statische Assets

Die öffentliche Website bindet alle Schriftarten — Inter, Fraunces, JetBrains Mono und Poppins — über next/font lokal ein. Die Font-Dateien werden bei der Build-Zeit in das Static Web App Asset-Bundle aufgenommen und vom selben Origin (Azure Static Web Apps CDN) ausgeliefert. Beim Seitenaufruf entsteht keine Verbindung zu Google-Fonts-Servern oder anderen Drittanbietern.

Bilder, Icons (inline-SVG) und sonstige statische Inhalte stammen ebenfalls aus dem eigenen Asset-Bundle. Externe Asset-Quellen werden konsequent vermieden, um Drittzugriffe zu minimieren.

  • Schriftarten lokal via next/font (Inter / Fraunces / JetBrains Mono / Poppins)
  • Auslieferung über Azure Static Web Apps Edge-Locations
  • Keine externen Font-, Icon- oder Asset-Anfragen im Standardaufruf
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (datensparsame Auslieferung)

Reichweitenmessung der Marketing-Seiten

Auf den öffentlichen Marketing-Seiten (nutriam.app) messen wir Seitenaufrufe cookielos: Es werden dafür keine Cookies gesetzt und keine Informationen im Endgerät gespeichert oder ausgelesen (kein localStorage, keine Gerätekennung, kein Fingerprinting). Eine zufällige Besuchs-ID existiert nur im Arbeitsspeicher der geladenen Seite und endet mit dem Verlassen oder Neuladen — ein Wiedererkennen über Besuche hinweg ist technisch ausgeschlossen. Mangels Zugriff auf das Endgerät ist § 25 TDDDG nicht berührt.

Erfasst werden aufgerufene Seite (URL inklusive Kampagnen-Parametern), verweisende Seite (Referrer), Zeitpunkt, Browser- und Gerätetyp sowie eine grobe geografische Zuordnung. Empfänger ist Azure Application Insights (Microsoft, als Auftragsverarbeiter im Rahmen unseres Azure-Hostings) in der Azure-Region Germany West Central (Frankfurt am Main). Die IP-Adresse wird dort nur für die Geo-Zuordnung verwendet und nicht gespeichert (IP-Maskierung durch Microsoft, Standardverhalten).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung ohne Profilbildung). Du kannst der Messung jederzeit widersprechen: über 'Nur notwendige' in den Cookie-Einstellungen unter /cookie-einstellungen oder über die Browser-Signale 'Do Not Track' bzw. 'Global Privacy Control' — ist eines davon gesetzt, wird nichts gesendet. Es werden keine Drittanbieter-Tracker wie Google Analytics, Matomo oder Hotjar eingebunden, kein Cross-Site-Tracking, kein Profiling. Eine Zusammenführung mit Coaching- oder Gesundheitsdaten aus dem Portal findet ausdrücklich nicht statt.

  • Cookielos: keine Cookies, kein localStorage, keine Gerätekennung, kein Fingerprinting
  • Erfasste Daten: Seite, Referrer, Zeitpunkt, Browser-/Gerätetyp, grobe Geo-Zuordnung
  • Empfänger: Azure Application Insights (Microsoft, Auftragsverarbeiter), Region Frankfurt am Main — kein Drittlandtransfer als Zielregion
  • IP-Adresse: nur zur Geo-Zuordnung, keine Speicherung (IP-Maskierung)
  • Keine Drittanbieter — kein GA, kein Matomo, kein Hotjar, keine Pixel, keine externen Skripte
  • Keine Zusammenführung mit Betreuungs- oder Gesundheitsdaten aus dem Portal
  • Widerspruch: 'Nur notwendige' unter /cookie-einstellungen oder Do-Not-Track / Global Privacy Control (Art. 21 DSGVO)
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Reichweitenmessung ohne Profilbildung)

Eine darüber hinausgehende Klick- und Ereignis-Auswertung (First-Party-Telemetrie über das Cookie-Banner) ist derzeit nicht aktiv; sie würde ausschließlich nach Einwilligung erfolgen (§ 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO).

Login, Identität und Portalnutzung

Für Anmeldung und Identitätsprüfung nutzt nutriam Microsoft Entra External ID (CIAM). Innerhalb der Plattform werden Rollen, Tenant-Zuordnung und fachliche Berechtigungen verarbeitet.

Diese Verarbeitung ist von der öffentlichen Website strikt getrennt und dient dem Zugriffsschutz sowie dem sicheren Betrieb von portal.nutriam.app. Im Portalbereich werden besondere Datenkategorien nach Art. 9 DSGVO (z.B. Ernährungs- und Gesundheitsdaten) ausschließlich auf Grundlage einer ausdrücklichen Einwilligung verarbeitet.

  • Datenkategorien: Kontodaten, Login-Claims, Session- und Zugriffsdaten, Rollen- und Tenant-Zuordnungen
  • Zwecke: Anmeldung, Rechteprüfung, Teamzuordnung, Zugriffsschutz
  • Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (Sicherheit)
  • Bei besonderen Datenkategorien zusätzlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung)

Rollenverteilung bei Kundendaten (Verantwortlicher / Auftragsverarbeiter)

Website-Anfragen, eigene Vertrags- und Rechnungsdaten sowie Plattform- und Sicherheitslogs verarbeitet nutriam in eigener Verantwortung als Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO.

Kundenakten, Check-ins, Verlaufs- und Gesundheitsdaten im geschützten Tenant verarbeitet nutriam im Auftrag des jeweiligen Coach- oder Team-Unternehmens als Auftragsverarbeiter nach Art. 28 DSGVO. Details regelt der Auftragsverarbeitungsvertrag (siehe /auftragsverarbeitung).

  • Website-Anfragen und direkte Produktanfragen: nutriam ist Verantwortlicher
  • Kunden-, Verlaufs- und Gesundheitsdaten im Tenant: Coach oder Team-Unternehmen ist Verantwortlicher; nutriam ist Auftragsverarbeiter
  • Plattformbetrieb für diese Daten: nutriam handelt nur auf dokumentierte Weisung

KI-gestützte Lebensmittelerkennung im Portal

Im geschützten Portalbereich kann das Ernährungstagebuch Mahlzeiten per Foto oder Textbeschreibung erfassen. Das hochgeladene Bild bzw. der eingegebene Text wird zur Erkennung an einen KI-Dienst übermittelt, der die enthaltenen Lebensmittel benennt und die Menge schätzt. Die Nährwerte selbst stammen anschließend aus unserer Lebensmitteldatenbank, nicht aus dem KI-Modell.

Die Funktion ist optional und wird erst nach einer ausdrücklichen Einwilligung genutzt; vor der ersten Nutzung wird im Portal über die Übermittlung an den KI-Dienst informiert. Im Tagebuch wird ausschließlich der von Ihnen bestätigte Eintrag gespeichert.

  • Zweck: Vereinfachte Erfassung von Mahlzeiten im Ernährungstagebuch
  • Verarbeiteter Inhalt: hochgeladenes Foto und/oder Textbeschreibung der Mahlzeit
  • Rechtsgrundlage: Art. 9 Abs. 2 lit. a i.V.m. Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung), da Ernährungsangaben Gesundheitsdaten sein können
  • KI-Dienst: Microsoft Azure OpenAI Service (Ressource in Frankfurt, Verarbeitung in der EU-Datengrenze) als Auftragsverarbeiter nach Art. 28 DSGVO — siehe Abschnitt Empfänger
  • Eingaben werden nur zur Erkennung verarbeitet und nicht zum Training des Modells verwendet; wir selbst speichern hochgeladene Bilder und Texteingaben nicht. Zur Missbrauchsprävention kann Microsoft von automatischen Filtern als auffällig eingestufte Eingaben zeitlich begrenzt innerhalb der EU speichern und im Ausnahmefall durch autorisierte Mitarbeiter im EWR prüfen lassen
  • Widerruf: Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar; die Funktion ist keine Voraussetzung für die Portalnutzung

Empfänger, Auftragsverarbeiter und Drittlandtransfer

Für Hosting, Datenbank, Login, Monitoring, Zahlungsabwicklung, E-Mail-Versand und Support setzen wir Auftragsverarbeiter nach Art. 28 DSGVO ein. Die zentrale Liste wird in der AVV-Subprozessoren-Anlage geführt — die nachfolgende Übersicht entspricht dem aktuellen Produktivstand.

Soweit Daten in Drittländer (insb. USA) übermittelt werden, geschieht dies auf Grundlage des EU-US Data Privacy Frameworks (Angemessenheits­beschluss vom 10.7.2023) für DPF-zertifizierte Anbieter, ergänzend durch EU-Standardvertragsklauseln (SCC 2021/914) gem. Art. 46 Abs. 2 lit. c DSGVO sowie ergänzende technische Maßnahmen (Verschlüsselung, Pseudonymisierung). Microsoft und Stripe sind DPF-zertifiziert.

  • Microsoft Azure Container Apps (Region germanywestcentral / Frankfurt) — Portal- und Backend-Hosting
  • Azure Static Web Apps — Marketing-Site nutriam.app
  • Azure Database for PostgreSQL Flexible Server (Region germanywestcentral / Frankfurt) — primäre Datenhaltung, verschlüsselt at rest, mit automatischen Point-in-Time-Backups
  • Azure Storage (Blob, Files, eigenes Asset-CDN) — Dokumente, Anhänge, Bilder
  • Microsoft Entra External ID — Identität, Login, Einladungsflüsse (CIAM)
  • Azure Key Vault — Geheimnisse und Zertifikate
  • Azure Monitor / Application Insights / Log Analytics — Sicherheits- und Betriebs-Telemetrie
  • Microsoft Azure OpenAI Service (Ressource in germanywestcentral / Frankfurt, Verarbeitung innerhalb der EU-Datengrenze) — KI-gestützte Lebensmittelerkennung im Portal (optional, nur nach Einwilligung; keine Nutzung der Eingaben zum Modelltraining)
  • Stripe Payments Europe Ltd. (Irland) + Stripe Inc. (USA) — Zahlungsabwicklung, Abos, Rechnungsstellung
  • Optional: Azure Communication Services Email — transaktionale Produkt-E-Mails
  • Drittlandgarantien: EU-US DPF (Microsoft, Stripe), SCC 2021/914 ergänzend, Microsoft DPA als Vertragsrahmen

Zahlungsabwicklung (Stripe)

Für die Abwicklung von Abos, Rechnungen und Einmalzahlungen setzen wir Stripe ein. Vertragspartner für EU-Kunden ist Stripe Payments Europe Ltd. (Block 4, Harcourt Centre, Harcourt Road, Dublin 2, Irland). Stripe verarbeitet Zahlungsdaten als eigenständig Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO.

Übermittelt werden insbesondere: Kontaktdaten des Kunden, Rechnungsadresse, USt-ID (sofern vorhanden), Buchungsbeträge, Zahlungsmittel-Identifier (z.B. Karten-Token, niemals vollständige Kartennummern). Sensible Zahlungsdaten (PAN, CVC) werden direkt im Browser des Kunden an Stripe übermittelt — nutriam erhält und speichert sie nicht (PCI-DSS-Scope-Reduktion via Stripe Elements / Stripe Checkout).

  • Verantwortlicher für Zahlungsdaten: Stripe Payments Europe Ltd. (Irland)
  • Datenkategorien: Kontakt, Rechnungsadresse, Beträge, Token (keine PAN/CVC bei nutriam)
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
  • Drittlandtransfer in die USA: Stripe Inc. ist DPF-zertifiziert; ergänzend SCC und Stripe DPA
  • Datenschutzerklärung Stripe: https://stripe.com/de/privacy

Speicherdauer und Betroffenenrechte

Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck, für gesetzliche Pflichten (§§ 147 AO, 257 HGB: i.d.R. 6 bzw. 10 Jahre) oder für berechtigte Sicherheitsinteressen erforderlich ist.

Sie haben nach DSGVO Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie das Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3) — der Widerruf wirkt für die Zukunft.

  • Server- und Sicherheitslogs: maximal 14 bzw. 90 Tage
  • Vertrags- und Rechnungsdaten: 6 bzw. 10 Jahre nach §§ 147 AO, 257 HGB
  • Newsletter-Daten: bis Widerruf der Einwilligung
  • Cookie-Consent-Status: 12 Monate, dann erneute Abfrage
  • Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde (Art. 77 DSGVO)

Betroffenenrechte erreichst du direkt unter kontakt@nutriam.app. Wir reagieren innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO), in komplexen Fällen mit Verlängerung um bis zu zwei weitere Monate.

Keine automatisierten Einzelentscheidungen, kein Profiling

Auf der öffentlichen Website und im beschriebenen Portalbetrieb finden keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.

Etwaige KI-gestützte Funktionen (z.B. automatische Vorschläge im Coach-Portal) sind unterstützender Natur — die finale Entscheidung über Pläne, Empfehlungen oder Maßnahmen trifft stets ein Mensch.

  • Kein Profiling für rechtlich erhebliche Einzelentscheidungen
  • Keine automatisierte Bonitätsprüfung, kein Scoring
  • KI-Tools werden nur unterstützend eingesetzt; die eingesetzte KI-Lebensmittelerkennung ist nach dem EU AI Act (VO (EU) 2024/1689) kein Hochrisiko-System und unterliegt den Transparenzpflichten nach Art. 50, über die wir Sie vor der Nutzung aufklären

Minderjährige

Unser Angebot richtet sich ausschließlich an Unternehmer (Ernährungsberater:innen und Praxen) sowie im Kundenportal an deren Klientinnen und Klienten ab 16 Jahren. Das Portal ist nicht für Kinder unter 16 Jahren bestimmt; wir verarbeiten wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren.

Die Praxen sind als Verantwortliche vertraglich verpflichtet, nur Klientinnen und Klienten ab 16 Jahren zum Portal einzuladen. Erlangen wir Kenntnis davon, dass Daten eines Kindes unter 16 Jahren verarbeitet wurden, löschen wir diese in Abstimmung mit der verantwortlichen Praxis.

  • Portalnutzung erst ab 16 Jahren
  • Keine wissentliche Verarbeitung von Daten unter 16-Jähriger

Technische und organisatorische Maßnahmen (TOMs)

Wir setzen nach Art. 32 DSGVO geeignete TOMs ein, um ein dem Risiko angemessenes Schutzniveau sicherzustellen. Konkrete TOMs werden in einer eigenen Anlage zum Auftragsverarbeitungsvertrag dokumentiert (siehe /auftragsverarbeitung).

Die nachfolgenden Punkte beschreiben den im aktuellen Produktivbetrieb umgesetzten Stand:

  • Verschlüsselung at rest: Azure-managed AES-256 für Datenbank (Transparent Data Encryption), Storage und Backups
  • Verschlüsselung in transit: TLS 1.2+ für alle Verbindungen, HSTS auf den Webseiten
  • Multi-Tenant-Isolation auf Datenbank-Ebene: tenant_id in jeder Tabelle, Row-Level Security
  • Identität & Zugriff: Microsoft Entra External ID mit MFA-Pflicht für administrative Rollen, RBAC mit minimalen Rechten (Least-Privilege)
  • Geheimnis-Management: Secrets werden als verschlüsselte Plattform-Secrets bzw. in Azure Key Vault verwaltet und nicht im Anwendungscode abgelegt
  • Backups: Azure Postgres automatische Point-in-Time-Recovery (30 Tage) innerhalb der EU-Region (Frankfurt)
  • Monitoring: Azure Monitor + Application Insights + Log Analytics; Sicherheitsereignisse werden zentral erfasst
  • Build & Deploy: Container-Images via GitHub Actions in GitHub Container Registry; OIDC-basierter Azure-Login ohne Long-lived-Credentials
  • Code-Reviews und automatisierte Tests (CI) im Entwicklungsprozess
  • Regelmäßige Schwachstellenscans (Dependabot, Microsoft Defender for Cloud)

Änderungen dieser Datenschutzhinweise

Wir behalten uns vor, diese Datenschutzhinweise anzupassen, um Änderungen in der Rechtslage oder im Funktionsumfang abzubilden. Wesentliche Änderungen werden im Portal angekündigt.

Es gilt jeweils die zuletzt veröffentlichte Fassung; das Datum oben am Dokument zeigt den Stand.

nutriam.app

Die Plattform für moderne Ernährungsberatung. Klarheit für Berater. Aktive Begleitung für Kunden.

Produkt

  • Beraterportal
  • Kundenportal
  • Praxisfluss
  • Preise
  • Live-Demo buchen

Coaching

  • Solo-Coaches
  • Coaching-Teams
  • Wechsel von Excel
  • Tools & Vorlagen
  • Beta-Zugang sichern

Unternehmen

  • Über uns
  • Kontakt
  • Hilfe & Handbuch
  • Support

Konto

  • Anmelden
  • Beta-Zugang sichern
  • Passwort vergessen

Rechtliches

  • Impressum
  • Datenschutz
  • AGB
  • Auftragsverarbeitung
© 2026 nutriam UG (i. Gr.) · Hosting in DE/EU · DSGVO-konformv2 · Brand-aligned