Verantwortlicher und Geltungsbereich
KernelMinds GbR
Berliner Str. 26, 64579 Gernsheim, Deutschland
E-Mail: kontakt@kernelminds.de
Telefon: +49 152 22532619
Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen können direkt an die genannte E-Mail-Adresse oder über das Supportformular mit dem Thema „Datenschutz“ gerichtet werden.
Hosting und Server-Protokolle
Die Website wird bei Hostinger bereitgestellt. Beim Abruf verarbeitet der Hostinganbieter technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser- und Betriebssystemangaben, übertragene Datenmenge und HTTP-Status.
Zwecke sind die sichere und stabile Auslieferung, Fehleranalyse und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse liegt in Betrieb und Sicherheit des Dienstes. Protokolle werden nach den konfigurierten Sicherheitsfristen gelöscht, sobald sie für Betrieb oder Vorfallklärung nicht mehr erforderlich sind. Bei einem konkreten Sicherheitsfall können betroffene Nachweise bis zu dessen Abschluss und nach gesetzlichen Fristen aufbewahrt werden.
Lokaler Speicher und Cookie-Einstellungen
Crave setzt auf der Website derzeit keine Analyse-, Marketing- oder Profiling-Cookies ein. Die Schriften und Bilder werden von der eigenen Website ausgeliefert.
Für das Consent-Center wird die Entscheidung unter crave-consent-v1 im lokalen Browserspeicher abgelegt. Nach einer ausdrücklich gestarteten Support-, Partner- oder Staff-Funktion speichert Supabase die notwendige Sitzung unter einem projektspezifischen sb-…-auth-token. Diese Speicherzugriffe sind erforderlich, um den ausdrücklich gewünschten Status- beziehungsweise Login-Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlagen der damit verbundenen Verarbeitung sind Art. 6 Abs. 1 Buchst. b und f DSGVO.
Einzelheiten und Löschwege enthält die Cookie-Richtlinie. Das Consent-Center kann jederzeit über den Footer erneut geöffnet werden.
Pseudonyme Portal- und Staff-Sitzungen
Beim Absenden eines Formulars oder beim ausdrücklichen Öffnen des persönlichen Fallcenters legt Supabase ein pseudonymes Gastkonto an. Dafür sind weder E-Mail noch Passwort erforderlich. Verarbeitet werden technische Konto- und Sitzungskennung, Sicherheitsmerkmale, Zeitpunkt und der dem Konto zugeordnete Vorgang.
Staff-Konten verwenden E-Mail, Passwort, Authenticator-Faktor und rollenbasierte Berechtigungen. Interne Zugriffe und Entscheidungen werden zu Sicherheits- und Nachweiszwecken protokolliert. Supabase wird als Auftragsverarbeiter eingesetzt; das Crave-Projekt befindet sich in der Region West EU (Irland).
Supportfälle und Datenschutzanfragen
Bei einem Supportfall verarbeiten wir Kategorie, Betreff, Beschreibung, Dringlichkeit, Kundentyp, Name, E-Mail, optional Unternehmen sowie Nachrichten, Status- und Bearbeitungsdaten. Dies dient Anfragebearbeitung, Rückfragen und nachvollziehbarer Fallführung.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche oder vertragliche Hilfe, Art. 6 Abs. 1 Buchst. c DSGVO für gesetzliche Datenschutz- und Nachweispflichten sowie Art. 6 Abs. 1 Buchst. f DSGVO für allgemeine Produktanfragen, Qualität und Missbrauchsschutz.
Restaurant- und Visibility-Anfragen
Verarbeitet werden Restaurant- und Firmendaten, Kontaktdaten, Anschrift, Links, Küche und Ernährungsangebote, Öffnungszeiten, Freitext, gewünschtes Paket, Wachstumsziel, Standortzahl, Budgetrahmen, bisherige Marketingkanäle sowie Prüf- und Statusdaten.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen auf Anfrage und Art. 6 Abs. 1 Buchst. f DSGVO für sichere Prüfung, Zuordnung und Dokumentation. Die Kenntnisnahme der Datenschutzerklärung ist keine Einwilligung und keine Voraussetzung für weitergehende Werbung.
Freiwillige Partnerkommunikation
Nur wenn die gesonderte Checkbox aktiviert wurde, dürfen wir die angegebene Kontaktadresse für passende Partnerangebote und Produktneuigkeiten verwenden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO. Die Einwilligung ist freiwillig und jederzeit über kontakt@kernelminds.de mit Wirkung für die Zukunft widerrufbar; die Partneranfrage bleibt auch ohne Einwilligung möglich.
Zusätzliche Datenverarbeitung in der App
Je nach Nutzung verarbeitet die App pseudonyme Konto- und Sitzungskennung, Anzeigename, Suchort, optional genaue Koordinaten oder manuelle Adresse, Suchradius, Ernährungs- und Allergiepräferenzen, Kalorien- und Proteinziele, Mahlzeiten und Nährwerte, Wasserzähler, Favoriten, Suchverlauf, Restaurants, Kontingente, Abo-Status sowie technische Sicherheitsdaten.
Der App-Zustand wird funktionsnotwendig lokal und – bei Live-Nutzung – getrennt nach pseudonymer Konto-ID in Supabase synchronisiert. Lokale Bildpfade werden nicht in den Cloud-Zustand übernommen.
Beim ersten App-Start wird ohne E-Mail oder Passwort ein pseudonymes, installationsgebundenes Gerätekonto angelegt. Für Stabilität, Missbrauchsschutz und Produktverbesserung erfasst Crave sparsame Produkt-Ereignisse mit Typ, Zeitpunkt, zufälliger Sitzungskennung, Plattform, App-Version und groben Erfolgs- oder Mengenangaben. Suchbegriffe, Restaurant-IDs, Essensnamen, Fotos, genaue Standorte, Adressen, Allergien und Tagebuchinhalte gehören ausdrücklich nicht zu diesem Ereignisvertrag. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; ein Widerspruch aus Gründen der besonderen Situation ist über die Kontaktadresse möglich.
Sensible Ernährungs- und Gesundheitsangaben
Allergien, Ziele und Tagebucheinträge können Gesundheitsdaten erkennen lassen; Ernährungsweisen können Rückschlüsse auf Überzeugungen zulassen. Vor personalisierter Speicherung holt die App eine ausdrückliche Einwilligung nach Art. 6 Abs. 1 Buchst. a und Art. 9 Abs. 2 Buchst. a DSGVO ein und dokumentiert Fassung und Zeitpunkt.
Der Widerruf ist im App-Profil jederzeit möglich. Er entfernt die verbundenen Präferenzen und Tagebuchdaten für die Zukunft; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
Standort, Fotoanalyse und Restaurantsuche
Standortdaten werden nur nach Betriebssystemfreigabe genutzt; alternativ kann eine Stadt oder Adresse manuell eingegeben werden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO, bei einer ausdrücklich gestarteten Suche zusätzlich Art. 6 Abs. 1 Buchst. b DSGVO.
Ein ausgewähltes Essensfoto, Mahlzeit-Typ und eine abgeleitete Sicherheitskennung werden über eine Supabase Edge Function an die OpenAI API übermittelt. Der Aufruf ist mit store: false konfiguriert; das Foto wird nicht dauerhaft in unserer Cloud-Datenbank gespeichert. Inhalte können bei OpenAI grundsätzlich bis zu 30 Tage in Missbrauchsüberwachungsprotokollen verbleiben, soweit keine abweichende Datenkontrolle oder rechtliche Pflicht greift.
Restaurantsuchen übermitteln Suchbegriff, Filter, Ortskontext und Radius. Bei fehlenden geprüften Treffern kann OpenAI öffentliche Restaurant- und Speisekartenquellen auswerten. Allgemeine Restaurant- und Menüdaten werden als gemeinsamer, nicht kontobezogener Katalog zwischengespeichert.
Crave Plus und App-Stores
Für Kauf, Wiederherstellung und Abo-Zuordnung nutzt Crave RevenueCat. Verarbeitet werden pseudonyme Konto-ID, Plattforminformationen, Store-Beleg beziehungsweise Kauf-Token, Produkt, Status und Laufzeit. Vollständige Zahlungsdaten erhalten wir nicht. Apple oder Google verarbeiten Store-Zahlungen als eigenständige Verantwortliche.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO, Art. 6 Abs. 1 Buchst. c DSGVO für gesetzliche Nachweise und Art. 6 Abs. 1 Buchst. f DSGVO für Missbrauchsschutz.
Empfänger und Drittlandübermittlungen
- Hostinger für Hosting und technische Auslieferung;
- Supabase, Inc. für Authentifizierung, Datenbank und Serverfunktionen, Projektregion Irland;
- OpenAI Ireland Ltd. und Unterauftragsverarbeiter für die bewusst gestartete Fotoanalyse und Restaurant-Websuche;
- RevenueCat, Inc. für Abo-Zuordnung sowie Apple beziehungsweise Google für Store-Abwicklung;
- IT-, E-Mail-, Sicherheits- und Rechtsdienstleister, soweit im Einzelfall erforderlich.
Je nach Anbieter und Unterauftragsverarbeiter können Daten außerhalb des EWR verarbeitet werden, insbesondere in den USA. Soweit kein Angemessenheitsbeschluss greift, werden EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen eingesetzt. Mit Auftragsverarbeitern sind vor Produktivbetrieb die erforderlichen Verträge zu schließen.
Hostinger DPA (öffnet in einem neuen Tab)Supabase DPA (öffnet in einem neuen Tab)OpenAI DPA (öffnet in einem neuen Tab)RevenueCat DPA (öffnet in einem neuen Tab)
Speicherdauer
- Reguläre Supportfälle: für die Bearbeitung und bis zu 24 Monate nach Abschluss.
- Datenschutzanfragen: regelmäßig drei Jahre nach abschließender Bearbeitung als Pflichterfüllungsnachweis.
- Unverbindliche Partneranfragen: bis zu 24 Monate nach letztem Kontakt; bei Vertragsschluss werden erforderliche Vertrags- und Buchungsdaten getrennt nach gesetzlichen Fristen aufbewahrt.
- Partner-Marketingdaten: bis zum Widerruf; Einwilligungs- und Widerrufsnachweise regelmäßig drei Jahre darüber hinaus.
- Portal-Auditdaten: regelmäßig 36 Monate, bei konkreten Sicherheits- oder Rechtsfällen bis zu deren Abschluss.
- Lokale Sitzungsdaten: bis zur Abmeldung, zum Löschen der Website-Daten oder zum Ablauf der technischen Sitzung.
- Monatliche Such- und Scan-Zähler: Monats-Buckets zur Kontingent- und Missbrauchskontrolle können bis zu 18 Monate bestehen.
- Pseudonyme Produkt-Ereignisse: regelmäßig höchstens 180 Tage; nicht mehr personenbezogene Gesamtstatistiken können länger bestehen.
- App-Konto und Cloud-Zustand: bis zur Kontolöschung oder solange für die aktive Nutzung erforderlich; gesetzlich aufzubewahrende Kaufnachweise bleiben unberührt.
Pflichtangaben und automatisierte Entscheidungen
Ohne technische Verbindungsdaten kann die Website nicht ausgeliefert werden. Für ein Formular sind die als Pflichtfeld markierten Angaben erforderlich; ohne sie kann der Vorgang nicht zugeordnet und bearbeitet werden. Marketingangaben, exakter Standort, Fotos und sensible App-Angaben sind freiwillig.
Crave trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Rankings, Matches und Nährwertschätzungen sind überprüfbare Assistenzfunktionen.
Ihre Rechte und Beschwerde
Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können jederzeit für die Zukunft widerrufen werden. Bei Verarbeitungen nach Art. 6 Abs. 1 Buchst. f DSGVO kann aus Gründen der besonderen Situation widersprochen werden.
Beschwerden sind bei einer Datenschutzaufsichtsbehörde möglich, insbesondere beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit (öffnet in einem neuen Tab).
Sicherheit und Aktualisierung
Wir verwenden verschlüsselte Übertragung, pseudonyme Kennungen, getrennte Rollen, Row-Level-Security, serverseitige Geheimnisse, Mehrfaktor-Authentisierung im Staff-Portal, Eingabegrenzen, Rate-Limits und Auditprotokolle. Kein System ist risikofrei; übermitteln Sie nur erforderliche Daten.
Diese Erklärung wird aktualisiert, wenn sich Datenflüsse, Anbieter oder Rechtslage wesentlich ändern. Für die App wird die maßgebliche Fassung innerhalb der App beziehungsweise über diese Webversion zugänglich gemacht.
Stand: 18. Juli 2026
