Pulse.

Datenschutzerklärung — Pulse

Stand: 27. August 2026 App: Pulse — AI Health Coach (Android) Version dieser Erklärung: 1.2


1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz- Grundverordnung (DSGVO) ist:

Stephan Jäger Im Höfken 11 45659 Recklinghausen Deutschland

E-Mail: datenschutz@pulsescan.de


2. Worum geht es?

Pulse ist eine rein on-device Android-App zur Analyse von Lebensmitteln, Nahrungsergänzungsmitteln und Gesundheitsdaten. Die App scannt Produkte per Barcode oder Foto, klassifiziert sie nach NOVA-Gruppe und Risiko-Score, verwaltet einen Supplement-Stack und berechnet Tagesempfehlungen mit Hilfe eines lokal laufenden KI-Sprachmodells.

Zentraler Grundsatz: Alle persönlichen Daten — gescannte Produkte, Mahlzeiten, Supplements, Gesundheitsdaten, KI-Antworten — verbleiben ausschließlich auf dem Gerät des Nutzers. Es findet keine Übertragung persönlicher Daten an Server des Anbieters statt, kein Cloud-LLM, kein Analytics, kein Nutzungs-Tracking. Die einzige optionale Ausnahme ist anonymes Crash-Reporting (Sentry) zur Fehlerbehebung — ohne persönliche Daten und jederzeit abschaltbar (siehe Abschnitt 6a).


3. Welche Daten werden verarbeitet?

3.1 Lokal auf dem Gerät gespeicherte Daten

Alle folgenden Daten werden ausschließlich in der app-eigenen Datenbank (Android Room) bzw. im app-privaten Speicher (/data/data/app.pulse/) abgelegt — nicht zugänglich für andere Apps. Das Android-Auto-Backup ist für Pulse vollständig deaktiviert: Auch bei aktiviertem Geräte-Backup werden keine App-Daten in die Google-Cloud gesichert:

inkl. Produktname, NOVA-Gruppe, Risiko-Score, Kalorien, Makros, Zeitpunkt

Mahlzeiten, JPEG ~150 KB pro Bild, im app-privaten filesDir/scans/

(nur soweit der Nutzer sie im Wizard angibt)

3.2 Health-Connect-Daten (optional)

Wenn der Nutzer die Health-Connect-Integration aktiviert, liest die App folgende Felder mit ausdrücklicher Einwilligung aus dem Android-Health- Connect-Storage:

(sofern vom Nutzer in Health Connect gepflegt)

Diese Daten werden nicht dauerhaft in der App gespeichert, sondern bei jedem Coach-Aufruf direkt aus Health Connect gelesen und in den lokalen KI-Prompt eingebaut. Health Connect ist eine separate App von Google; der Nutzer kann Berechtigungen jederzeit dort entziehen.

Optionales Zurückschreiben: Auf Wunsch trägt Pulse getrunkenes Wasser (Hydration) und die Nährwerte gegessener Mahlzeiten in Health Connect ein, damit andere Gesundheits-Apps sie sehen. Diese Funktion ist standardmäßig deaktiviert und wird nur nach ausdrücklichem Einschalten in den Einstellungen genutzt; die Schreib-Berechtigungen lassen sich in Health Connect jederzeit wieder entziehen.

3.3 Modell-Downloads

Beim Onboarding bzw. beim Wechsel des KI-Modells lädt die App die gewählte Gemma-4-Modell-Datei (2,5 GB bzw. 3,5 GB) von folgenden öffentlichen HuggingFace-Mirrors (Apache-2.0-Lizenz):

Die Modell-Dateien werden über HTTPS heruntergeladen und im app-privaten Speicher abgelegt. HuggingFace erhält dabei standardmäßige HTTP-Header (IP-Adresse, User-Agent). Pulse selbst sendet keine zusätzlichen identifizierenden Informationen mit dem Download-Request.

3.3a Konfigurations-Abruf (pulsescan.de)

Beim App-Start lädt Pulse eine kleine Konfigurationsdatei (pulsescan.de/model_urls.json, unter 1 KB) von der Website des Anbieters, die auf GitHub Pages gehostet wird. Sie enthält ausschließlich die aktuell gültigen Modell-Download-Adressen und dient dazu, veraltete Download-Links ohne App-Update reparieren zu können. Übertragen werden dabei — wie bei jedem Web-Abruf — IP-Adresse und User-Agent; es werden keine Nutzerdaten gesendet und serverseitig keine Profile gebildet.

3.4 Produkt-Datenbank-Lookups (Open Food Facts)

Beim Scannen unbekannter Barcodes fragt Pulse die öffentliche Open-Food- Facts-API (world.openfoodfacts.org) ab. Übertragen wird ausschließlich der Barcode und ein generischer User-Agent. Keine Nutzer-Kennung, kein Account, kein Tracking-Token.

Treffer werden im lokalen Cache abgelegt, um wiederholte Lookups zu vermeiden. ~179.000 deutschsprachige Produkte sind bereits in der mitgelieferten Seed-Datenbank vorab gespeichert — diese werden offline beantwortet, ohne API-Call.

3.5 Pulse Pro — In-App-Subscription

Pulse Pro wird über Google Play Billing abgewickelt. Pulse selbst speichert keine Zahlungsinformationen. Die Verifikation des Abonnement-Status läuft direkt zwischen App und Google Play; Pulse erhält ausschließlich ein „aktiv / inaktiv"-Signal.

3.6 Sprach-Eingabe und Vorlesen (optional)

Der KI-Coach kann per Mikrofon diktiert werden. Die Umwandlung von Sprache in Text übernimmt der Spracherkennungsdienst des Android-Systems; je nach Gerät und Einstellung arbeitet dieser lokal auf dem Gerät oder über den Dienst des System-Anbieters (z.B. Google). Pulse erhält ausschließlich den erkannten Text — die App selbst speichert keine Audio-Aufnahmen und überträgt keine. Das Vorlesen von Coach-Antworten nutzt die Text-zu-Sprache-Engine des Systems. Beide Funktionen sind optional; ohne Mikrofon-Berechtigung funktioniert der Coach vollständig per Tastatur.


4. Rechtsgrundlagen (DSGVO)

Verarbeitung zur Bereitstellung der gewählten App-Funktionen erforderlich ist (Scan, KI-Analyse, Stack-Verwaltung).

Zugriff und für Modell-Downloads über Mobilfunk.

Gesundheitsdaten) — für die Verarbeitung der Health-Connect-Felder.

Die Einwilligungen werden im Onboarding-Flow bzw. beim ersten Aufruf der Health-Connect-Integration explizit eingeholt und können jederzeit zurückgezogen werden (Health Connect: System-Einstellungen → Health Connect → App-Berechtigungen).


5. Speicherdauer

Alle Daten verbleiben auf dem Gerät, bis der Nutzer sie aktiv löscht:

Mehrfachauswahl (Bulk-Löschen) in Verlauf und Tagesliste

manuell über das Mülleimer-Icon im Coach-Screen

entfernt alle Datenbanken, Einstellungen, Modelle und OCR-Bilder

Die Open-Food-Facts-Cache-Einträge werden zudem automatisch verworfen sobald sie älter als 90 Tage sind (Seed-DB-Einträge bleiben permanent).


6. Empfänger / Drittanbieter

User-Agent, angefragte Datei

IP-Adresse, User-Agent, Barcode

Play-Billing-Kommunikation zwischen App und Google

freigegebenen Werte; auf ausdrücklichen Wunsch schreibt sie Wasser- und Nährwert-Einträge zurück (standardmäßig deaktiviert, siehe 3.2)

beim App-Start): IP-Adresse, User-Agent — siehe 3.3a

anonyme Absturzberichte mit Stack-Trace + Gerätemodell

Keine weiteren Datenempfänger. Insbesondere kein Analytics (Firebase, Mixpanel, etc.), kein Werbenetzwerk, kein User-Tracking.

6a. Crash-Reporting (Sentry)

Pulse nutzt Sentry (sentry.io), um anonyme Absturzberichte zu erhalten — das hilft uns, Fehler zu beheben, die wir selbst nicht reproduzieren können.

Was übertragen wird, wenn die App abstürzt:

Was NICHT übertragen wird:

Opt-out: Crash-Reporting ist in den Einstellungen unter „Datenschutz → Anonyme Crash-Reporte senden" jederzeit abschaltbar. Beim Abschalten wird die Sentry-Verbindung sofort beendet. Crash-Reporting ist außerdem in Entwickler-Builds grundsätzlich deaktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerbehebung), abwägbar gegen das in Abschnitt 6a beschriebene Minimal- Datenprinzip. Sentry verarbeitet die Daten als Auftragsverarbeiter; ein Auftragsverarbeitungsvertrag (AVV) ist über das Sentry-Konto abrufbar.


7. Betroffenenrechte

Sie haben jederzeit das Recht auf:

App einsehbar

editierbar

kommende Version geplant

Connect-Berechtigungen bzw. App-Deinstallation

Da Pulse keine personenbezogenen Daten an Server des Anbieters überträgt, sind Auskunfts- und Löschanfragen technisch durch die in der App verfügbaren Bedien-Optionen vollständig abgedeckt.


8. Berechtigungen

Die App fragt — abhängig von genutzten Funktionen — folgende Android-Berechtigungen ab:

Berechtigung Zweck
KameraBarcode- und Foto-Scan
InternetModell-Downloads, Open-Food-Facts-Lookups
Health Connect (optional)Recovery-Daten für den KI-Coach
Audio (optional)Sprach-Eingabe für den Coach
Notifications (optional)Erinnerungen für Supplement-Einnahme
Speicher (Scoped)nur app-privates Verzeichnis, keine globalen Reads

Alle Berechtigungen können in den Android-System-Einstellungen jederzeit entzogen werden. Pulse fordert insbesondere keine Standort-Berechtigung und keinen Zugriff auf Kontakte, Fotos-Mediathek oder Dateien an.


9. Sicherheit

Sandbox-Modell vor Zugriff durch andere Apps geschützt

Gewährleistung für die in diesen Punkten beschriebenen Schutzmechanismen


10. Kinder

Pulse richtet sich an Erwachsene (Altersfreigabe USK/PEGI gemäß Play-Store-Listing). Die App sollte nicht von Personen unter 16 Jahren ohne Einwilligung der Erziehungsberechtigten installiert werden.


11. Änderungen dieser Erklärung

Wesentliche Änderungen werden in der App durch einen Hinweis-Dialog beim nächsten Start kommuniziert. Die jeweils aktuelle Fassung ist über den Link in den App-Einstellungen sowie unter der Play-Store-Listing-URL abrufbar. Das Datum „Stand" oben auf dieser Seite zeigt die letzte Aktualisierung.


12. Kontakt

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte:

E-Mail: datenschutz@pulsescan.de Antwortzeit: in der Regel innerhalb von 7 Werktagen


Diese Datenschutzerklärung ist auf die On-Device-Architektur von Pulse zugeschnitten und folgt den DSGVO-Vorgaben in der zum Stand-Datum geltenden Fassung. Sie ersetzt keine individuelle Rechtsberatung; vor Veröffentlichung empfiehlt sich eine Prüfung durch einen auf IT-Recht / DSGVO spezialisierten Anwalt — insbesondere wenn die App in mehr als einem EU-Mitgliedstaat angeboten wird.