Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz- Grundverordnung (DSGVO) ist:
Stephan Jäger Im Höfken 11 45659 Recklinghausen Deutschland
E-Mail: datenschutz@pulsescan.de
Pulse ist eine rein on-device Android-App zur Analyse von Lebensmitteln, Nahrungsergänzungsmitteln und Gesundheitsdaten. Die App scannt Produkte per Barcode oder Foto, klassifiziert sie nach NOVA-Gruppe und Risiko-Score, verwaltet einen Supplement-Stack und berechnet Tagesempfehlungen mit Hilfe eines lokal laufenden KI-Sprachmodells.
Zentraler Grundsatz: Alle persönlichen Daten — gescannte Produkte, Mahlzeiten, Supplements, Gesundheitsdaten, KI-Antworten — verbleiben ausschließlich auf dem Gerät des Nutzers. Es findet keine Übertragung persönlicher Daten an Server des Anbieters statt, kein Cloud-LLM, kein Analytics, kein Nutzungs-Tracking. Die einzige optionale Ausnahme ist anonymes Crash-Reporting (Sentry) zur Fehlerbehebung — ohne persönliche Daten und jederzeit abschaltbar (siehe Abschnitt 6a).
Alle folgenden Daten werden ausschließlich in der app-eigenen Datenbank (Android Room) bzw. im app-privaten Speicher (/data/data/app.pulse/) abgelegt — nicht zugänglich für andere Apps. Das Android-Auto-Backup ist für Pulse vollständig deaktiviert: Auch bei aktiviertem Geräte-Backup werden keine App-Daten in die Google-Cloud gesichert:
inkl. Produktname, NOVA-Gruppe, Risiko-Score, Kalorien, Makros, Zeitpunkt
Mahlzeiten, JPEG ~150 KB pro Bild, im app-privaten filesDir/scans/
(nur soweit der Nutzer sie im Wizard angibt)
Wenn der Nutzer die Health-Connect-Integration aktiviert, liest die App folgende Felder mit ausdrücklicher Einwilligung aus dem Android-Health- Connect-Storage:
(sofern vom Nutzer in Health Connect gepflegt)
Diese Daten werden nicht dauerhaft in der App gespeichert, sondern bei jedem Coach-Aufruf direkt aus Health Connect gelesen und in den lokalen KI-Prompt eingebaut. Health Connect ist eine separate App von Google; der Nutzer kann Berechtigungen jederzeit dort entziehen.
Optionales Zurückschreiben: Auf Wunsch trägt Pulse getrunkenes Wasser (Hydration) und die Nährwerte gegessener Mahlzeiten in Health Connect ein, damit andere Gesundheits-Apps sie sehen. Diese Funktion ist standardmäßig deaktiviert und wird nur nach ausdrücklichem Einschalten in den Einstellungen genutzt; die Schreib-Berechtigungen lassen sich in Health Connect jederzeit wieder entziehen.
Beim Onboarding bzw. beim Wechsel des KI-Modells lädt die App die gewählte Gemma-4-Modell-Datei (2,5 GB bzw. 3,5 GB) von folgenden öffentlichen HuggingFace-Mirrors (Apache-2.0-Lizenz):
huggingface.co/litert-community/gemma-4-E2B-it-litert-lmhuggingface.co/litert-community/gemma-4-E4B-it-litert-lmDie Modell-Dateien werden über HTTPS heruntergeladen und im app-privaten Speicher abgelegt. HuggingFace erhält dabei standardmäßige HTTP-Header (IP-Adresse, User-Agent). Pulse selbst sendet keine zusätzlichen identifizierenden Informationen mit dem Download-Request.
Beim App-Start lädt Pulse eine kleine Konfigurationsdatei (pulsescan.de/model_urls.json, unter 1 KB) von der Website des Anbieters, die auf GitHub Pages gehostet wird. Sie enthält ausschließlich die aktuell gültigen Modell-Download-Adressen und dient dazu, veraltete Download-Links ohne App-Update reparieren zu können. Übertragen werden dabei — wie bei jedem Web-Abruf — IP-Adresse und User-Agent; es werden keine Nutzerdaten gesendet und serverseitig keine Profile gebildet.
Beim Scannen unbekannter Barcodes fragt Pulse die öffentliche Open-Food- Facts-API (world.openfoodfacts.org) ab. Übertragen wird ausschließlich der Barcode und ein generischer User-Agent. Keine Nutzer-Kennung, kein Account, kein Tracking-Token.
Treffer werden im lokalen Cache abgelegt, um wiederholte Lookups zu vermeiden. ~179.000 deutschsprachige Produkte sind bereits in der mitgelieferten Seed-Datenbank vorab gespeichert — diese werden offline beantwortet, ohne API-Call.
Pulse Pro wird über Google Play Billing abgewickelt. Pulse selbst speichert keine Zahlungsinformationen. Die Verifikation des Abonnement-Status läuft direkt zwischen App und Google Play; Pulse erhält ausschließlich ein „aktiv / inaktiv"-Signal.
Der KI-Coach kann per Mikrofon diktiert werden. Die Umwandlung von Sprache in Text übernimmt der Spracherkennungsdienst des Android-Systems; je nach Gerät und Einstellung arbeitet dieser lokal auf dem Gerät oder über den Dienst des System-Anbieters (z.B. Google). Pulse erhält ausschließlich den erkannten Text — die App selbst speichert keine Audio-Aufnahmen und überträgt keine. Das Vorlesen von Coach-Antworten nutzt die Text-zu-Sprache-Engine des Systems. Beide Funktionen sind optional; ohne Mikrofon-Berechtigung funktioniert der Coach vollständig per Tastatur.
Verarbeitung zur Bereitstellung der gewählten App-Funktionen erforderlich ist (Scan, KI-Analyse, Stack-Verwaltung).
Zugriff und für Modell-Downloads über Mobilfunk.
Gesundheitsdaten) — für die Verarbeitung der Health-Connect-Felder.
Die Einwilligungen werden im Onboarding-Flow bzw. beim ersten Aufruf der Health-Connect-Integration explizit eingeholt und können jederzeit zurückgezogen werden (Health Connect: System-Einstellungen → Health Connect → App-Berechtigungen).
Alle Daten verbleiben auf dem Gerät, bis der Nutzer sie aktiv löscht:
Mehrfachauswahl (Bulk-Löschen) in Verlauf und Tagesliste
manuell über das Mülleimer-Icon im Coach-Screen
entfernt alle Datenbanken, Einstellungen, Modelle und OCR-Bilder
Die Open-Food-Facts-Cache-Einträge werden zudem automatisch verworfen sobald sie älter als 90 Tage sind (Seed-DB-Einträge bleiben permanent).
User-Agent, angefragte Datei
IP-Adresse, User-Agent, Barcode
Play-Billing-Kommunikation zwischen App und Google
freigegebenen Werte; auf ausdrücklichen Wunsch schreibt sie Wasser- und Nährwert-Einträge zurück (standardmäßig deaktiviert, siehe 3.2)
beim App-Start): IP-Adresse, User-Agent — siehe 3.3a
anonyme Absturzberichte mit Stack-Trace + Gerätemodell
Keine weiteren Datenempfänger. Insbesondere kein Analytics (Firebase, Mixpanel, etc.), kein Werbenetzwerk, kein User-Tracking.
Pulse nutzt Sentry (sentry.io), um anonyme Absturzberichte zu erhalten — das hilft uns, Fehler zu beheben, die wir selbst nicht reproduzieren können.
Was übertragen wird, wenn die App abstürzt:
Was NICHT übertragen wird:
isSendDefaultPii = false)Opt-out: Crash-Reporting ist in den Einstellungen unter „Datenschutz → Anonyme Crash-Reporte senden" jederzeit abschaltbar. Beim Abschalten wird die Sentry-Verbindung sofort beendet. Crash-Reporting ist außerdem in Entwickler-Builds grundsätzlich deaktiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerbehebung), abwägbar gegen das in Abschnitt 6a beschriebene Minimal- Datenprinzip. Sentry verarbeitet die Daten als Auftragsverarbeiter; ein Auftragsverarbeitungsvertrag (AVV) ist über das Sentry-Konto abrufbar.
Sie haben jederzeit das Recht auf:
App einsehbar
editierbar
kommende Version geplant
Connect-Berechtigungen bzw. App-Deinstallation
Da Pulse keine personenbezogenen Daten an Server des Anbieters überträgt, sind Auskunfts- und Löschanfragen technisch durch die in der App verfügbaren Bedien-Optionen vollständig abgedeckt.
Die App fragt — abhängig von genutzten Funktionen — folgende Android-Berechtigungen ab:
| Berechtigung | Zweck |
|---|---|
| Kamera | Barcode- und Foto-Scan |
| Internet | Modell-Downloads, Open-Food-Facts-Lookups |
| Health Connect (optional) | Recovery-Daten für den KI-Coach |
| Audio (optional) | Sprach-Eingabe für den Coach |
| Notifications (optional) | Erinnerungen für Supplement-Einnahme |
| Speicher (Scoped) | nur app-privates Verzeichnis, keine globalen Reads |
Alle Berechtigungen können in den Android-System-Einstellungen jederzeit entzogen werden. Pulse fordert insbesondere keine Standort-Berechtigung und keinen Zugriff auf Kontakte, Fotos-Mediathek oder Dateien an.
Sandbox-Modell vor Zugriff durch andere Apps geschützt
Gewährleistung für die in diesen Punkten beschriebenen Schutzmechanismen
Pulse richtet sich an Erwachsene (Altersfreigabe USK/PEGI gemäß Play-Store-Listing). Die App sollte nicht von Personen unter 16 Jahren ohne Einwilligung der Erziehungsberechtigten installiert werden.
Wesentliche Änderungen werden in der App durch einen Hinweis-Dialog beim nächsten Start kommuniziert. Die jeweils aktuelle Fassung ist über den Link in den App-Einstellungen sowie unter der Play-Store-Listing-URL abrufbar. Das Datum „Stand" oben auf dieser Seite zeigt die letzte Aktualisierung.
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte:
E-Mail: datenschutz@pulsescan.de Antwortzeit: in der Regel innerhalb von 7 Werktagen
Diese Datenschutzerklärung ist auf die On-Device-Architektur von Pulse zugeschnitten und folgt den DSGVO-Vorgaben in der zum Stand-Datum geltenden Fassung. Sie ersetzt keine individuelle Rechtsberatung; vor Veröffentlichung empfiehlt sich eine Prüfung durch einen auf IT-Recht / DSGVO spezialisierten Anwalt — insbesondere wenn die App in mehr als einem EU-Mitgliedstaat angeboten wird.