Rechtliches
Diese Datenschutzhinweise erläutern, wie nutriam personenbezogene Daten rund um Website, Supportanfragen, Login, Portal und Plattformbetrieb verarbeitet — auf Grundlage von DSGVO, BDSG (n.F.) und TDDDG.
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die hier beschriebene Datenverarbeitung ist der Betreiber von nutriam.
Datenschutzanfragen, Auskunftsersuchen und Beschwerden richten Sie bitte an die unten genannte Kontaktadresse oder, soweit ein Datenschutzbeauftragter bestellt ist, an diesen.
Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 DSGVO. Welche Rechtsgrundlage einschlägig ist, hängt vom jeweiligen Verarbeitungszweck ab — die nachfolgenden Sektionen weisen die jeweils konkrete Grundlage aus.
Soweit besondere Datenkategorien nach Art. 9 DSGVO (z.B. Gesundheitsdaten) verarbeitet werden, geschieht dies ausschließlich im geschützten Portalbereich auf Grundlage einer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 9 Abs. 2 lit. f DSGVO).
Beim Aufruf von nutriam.app werden technisch notwendige Zugriffsdaten verarbeitet: IP-Adresse (anonymisiert nach 14 Tagen), Zeitpunkt der Anfrage, angeforderte Inhalte, Referrer-URL, Browser-Typ und -Version, Betriebssystem, sicherheitsrelevante Serverprotokolle.
Diese Verarbeitung dient der Auslieferung der Website, der Stabilität des Betriebs und der Abwehr von Missbrauch. Eine Zusammenführung mit anderen Datenquellen findet nicht statt; eine Auswertung zu Werbezwecken erfolgt nicht.
Öffentliche Kontaktformulare und Support-Anfragen verarbeiten nur die Angaben, die zur Einordnung und Beantwortung des Anliegens erforderlich sind: Name, E-Mail-Adresse, Nachricht, Anfrageart und optional weitere freiwillige Angaben (z.B. Telefonnummer).
Über öffentliche Website-Formulare werden keine Gesundheitsdaten oder sonstige besondere Datenkategorien nach Art. 9 DSGVO erhoben — entsprechende Inhalte gehören ausschließlich in den geschützten Portal-Bereich.
Haben wir deine E-Mail-Adresse im Zusammenhang mit der Nutzung von nutriam erhalten (z.B. bei der Registrierung deiner Praxis), verwenden wir sie, um dich über eigene, ähnliche Leistungen und Funktionen von nutriam zu informieren. Unser berechtigtes Interesse ist die Kundenbindung und -information.
Soweit du gesondert eingewilligt hast (z.B. über die Launch-Warteliste), senden wir dir zusätzlich Neuigkeiten und Angebote. Diese Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.
Jeder Werbe-E-Mail liegt ein Abmeldelink bei; alternativ genügt eine formlose Nachricht an die Datenschutzkontaktadresse. Nach einem Widerspruch wird die Adresse in einer Sperrliste geführt und nicht weiter beworben.
Der Versand erfolgt über denselben E-Mail-Dienst wie die übrigen System-E-Mails (siehe Abschnitt Empfänger).
Auf der öffentlichen Website (nutriam.app) wird ausschließlich ein einziges, technisch notwendiges First-Party-Cookie gesetzt. Es speichert die Cookie-Auswahl der Nutzer:in und ist nach § 25 Abs. 2 TDDDG einwilligungsfrei. Drittanbieter-Cookies (Google, Facebook, LinkedIn, Werbenetzwerke) werden nicht gesetzt.
Optionale Speicherungen oder Zugriffe auf Informationen im Endgerät — etwa für Heatmaps, A/B-Tests oder Marketing-Tags — werden ausschließlich nach ausdrücklicher Einwilligung aktiviert (§ 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung ist jederzeit über die Cookie-Einstellungen unter /cookie-einstellungen widerrufbar — der Widerruf wirkt für die Zukunft. Die cookielose Reichweitenmessung (siehe eigener Abschnitt) kommt ohne solche Zugriffe aus.
Die Marketing-Site (Azure Static Web App) lädt keine externen Tracker-Skripte, keine Google-Fonts, keine Social-Media-Pixel und keine Werbe-SDKs. Die cookielose Reichweitenmessung (siehe eigener Abschnitt) sendet Seitenaufrufe per sendBeacon an unsere Azure-Monitoring-Instanz in Frankfurt — ohne Cookies und ohne Speicherung im Endgerät.
Die öffentliche Website bindet alle Schriftarten — Inter, Fraunces, JetBrains Mono und Poppins — über next/font lokal ein. Die Font-Dateien werden bei der Build-Zeit in das Static Web App Asset-Bundle aufgenommen und vom selben Origin (Azure Static Web Apps CDN) ausgeliefert. Beim Seitenaufruf entsteht keine Verbindung zu Google-Fonts-Servern oder anderen Drittanbietern.
Bilder, Icons (inline-SVG) und sonstige statische Inhalte stammen ebenfalls aus dem eigenen Asset-Bundle. Externe Asset-Quellen werden konsequent vermieden, um Drittzugriffe zu minimieren.
Auf den öffentlichen Marketing-Seiten (nutriam.app) messen wir Seitenaufrufe cookielos: Es werden dafür keine Cookies gesetzt und keine Informationen im Endgerät gespeichert oder ausgelesen (kein localStorage, keine Gerätekennung, kein Fingerprinting). Eine zufällige Besuchs-ID existiert nur im Arbeitsspeicher der geladenen Seite und endet mit dem Verlassen oder Neuladen — ein Wiedererkennen über Besuche hinweg ist technisch ausgeschlossen. Mangels Zugriff auf das Endgerät ist § 25 TDDDG nicht berührt.
Erfasst werden aufgerufene Seite (URL inklusive Kampagnen-Parametern), verweisende Seite (Referrer), Zeitpunkt, Browser- und Gerätetyp sowie eine grobe geografische Zuordnung. Empfänger ist Azure Application Insights (Microsoft, als Auftragsverarbeiter im Rahmen unseres Azure-Hostings) in der Azure-Region Germany West Central (Frankfurt am Main). Die IP-Adresse wird dort nur für die Geo-Zuordnung verwendet und nicht gespeichert (IP-Maskierung durch Microsoft, Standardverhalten).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung ohne Profilbildung). Du kannst der Messung jederzeit widersprechen: über 'Nur notwendige' in den Cookie-Einstellungen unter /cookie-einstellungen oder über die Browser-Signale 'Do Not Track' bzw. 'Global Privacy Control' — ist eines davon gesetzt, wird nichts gesendet. Es werden keine Drittanbieter-Tracker wie Google Analytics, Matomo oder Hotjar eingebunden, kein Cross-Site-Tracking, kein Profiling. Eine Zusammenführung mit Coaching- oder Gesundheitsdaten aus dem Portal findet ausdrücklich nicht statt.
Eine darüber hinausgehende Klick- und Ereignis-Auswertung (First-Party-Telemetrie über das Cookie-Banner) ist derzeit nicht aktiv; sie würde ausschließlich nach Einwilligung erfolgen (§ 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO).
Für Anmeldung und Identitätsprüfung nutzt nutriam Microsoft Entra External ID (CIAM). Innerhalb der Plattform werden Rollen, Tenant-Zuordnung und fachliche Berechtigungen verarbeitet.
Diese Verarbeitung ist von der öffentlichen Website strikt getrennt und dient dem Zugriffsschutz sowie dem sicheren Betrieb von portal.nutriam.app. Im Portalbereich werden besondere Datenkategorien nach Art. 9 DSGVO (z.B. Ernährungs- und Gesundheitsdaten) ausschließlich auf Grundlage einer ausdrücklichen Einwilligung verarbeitet.
Website-Anfragen, eigene Vertrags- und Rechnungsdaten sowie Plattform- und Sicherheitslogs verarbeitet nutriam in eigener Verantwortung als Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO.
Kundenakten, Check-ins, Verlaufs- und Gesundheitsdaten im geschützten Tenant verarbeitet nutriam im Auftrag des jeweiligen Coach- oder Team-Unternehmens als Auftragsverarbeiter nach Art. 28 DSGVO. Details regelt der Auftragsverarbeitungsvertrag (siehe /auftragsverarbeitung).
Im geschützten Portalbereich kann das Ernährungstagebuch Mahlzeiten per Foto oder Textbeschreibung erfassen. Das hochgeladene Bild bzw. der eingegebene Text wird zur Erkennung an einen KI-Dienst übermittelt, der die enthaltenen Lebensmittel benennt und die Menge schätzt. Die Nährwerte selbst stammen anschließend aus unserer Lebensmitteldatenbank, nicht aus dem KI-Modell.
Die Funktion ist optional und wird erst nach einer ausdrücklichen Einwilligung genutzt; vor der ersten Nutzung wird im Portal über die Übermittlung an den KI-Dienst informiert. Im Tagebuch wird ausschließlich der von Ihnen bestätigte Eintrag gespeichert.
Für Hosting, Datenbank, Login, Monitoring, Zahlungsabwicklung, E-Mail-Versand und Support setzen wir Auftragsverarbeiter nach Art. 28 DSGVO ein. Die zentrale Liste wird in der AVV-Subprozessoren-Anlage geführt — die nachfolgende Übersicht entspricht dem aktuellen Produktivstand.
Soweit Daten in Drittländer (insb. USA) übermittelt werden, geschieht dies auf Grundlage des EU-US Data Privacy Frameworks (Angemessenheitsbeschluss vom 10.7.2023) für DPF-zertifizierte Anbieter, ergänzend durch EU-Standardvertragsklauseln (SCC 2021/914) gem. Art. 46 Abs. 2 lit. c DSGVO sowie ergänzende technische Maßnahmen (Verschlüsselung, Pseudonymisierung). Microsoft und Stripe sind DPF-zertifiziert.
Für die Abwicklung von Abos, Rechnungen und Einmalzahlungen setzen wir Stripe ein. Vertragspartner für EU-Kunden ist Stripe Payments Europe Ltd. (Block 4, Harcourt Centre, Harcourt Road, Dublin 2, Irland). Stripe verarbeitet Zahlungsdaten als eigenständig Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO.
Übermittelt werden insbesondere: Kontaktdaten des Kunden, Rechnungsadresse, USt-ID (sofern vorhanden), Buchungsbeträge, Zahlungsmittel-Identifier (z.B. Karten-Token, niemals vollständige Kartennummern). Sensible Zahlungsdaten (PAN, CVC) werden direkt im Browser des Kunden an Stripe übermittelt — nutriam erhält und speichert sie nicht (PCI-DSS-Scope-Reduktion via Stripe Elements / Stripe Checkout).
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck, für gesetzliche Pflichten (§§ 147 AO, 257 HGB: i.d.R. 6 bzw. 10 Jahre) oder für berechtigte Sicherheitsinteressen erforderlich ist.
Sie haben nach DSGVO Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie das Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3) — der Widerruf wirkt für die Zukunft.
Betroffenenrechte erreichst du direkt unter kontakt@nutriam.app. Wir reagieren innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO), in komplexen Fällen mit Verlängerung um bis zu zwei weitere Monate.
Auf der öffentlichen Website und im beschriebenen Portalbetrieb finden keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.
Etwaige KI-gestützte Funktionen (z.B. automatische Vorschläge im Coach-Portal) sind unterstützender Natur — die finale Entscheidung über Pläne, Empfehlungen oder Maßnahmen trifft stets ein Mensch.
Unser Angebot richtet sich ausschließlich an Unternehmer (Ernährungsberater:innen und Praxen) sowie im Kundenportal an deren Klientinnen und Klienten ab 16 Jahren. Das Portal ist nicht für Kinder unter 16 Jahren bestimmt; wir verarbeiten wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren.
Die Praxen sind als Verantwortliche vertraglich verpflichtet, nur Klientinnen und Klienten ab 16 Jahren zum Portal einzuladen. Erlangen wir Kenntnis davon, dass Daten eines Kindes unter 16 Jahren verarbeitet wurden, löschen wir diese in Abstimmung mit der verantwortlichen Praxis.
Wir setzen nach Art. 32 DSGVO geeignete TOMs ein, um ein dem Risiko angemessenes Schutzniveau sicherzustellen. Konkrete TOMs werden in einer eigenen Anlage zum Auftragsverarbeitungsvertrag dokumentiert (siehe /auftragsverarbeitung).
Die nachfolgenden Punkte beschreiben den im aktuellen Produktivbetrieb umgesetzten Stand:
Wir behalten uns vor, diese Datenschutzhinweise anzupassen, um Änderungen in der Rechtslage oder im Funktionsumfang abzubilden. Wesentliche Änderungen werden im Portal angekündigt.
Es gilt jeweils die zuletzt veröffentlichte Fassung; das Datum oben am Dokument zeigt den Stand.