Kivaia

Datenschutzerklärung

Kivaia – eine App der ClayFactor GmbH

Stand: Mai 2026

Auf einen Blick

Wir haben Kivaia konsequent privacy-first gebaut. Diese Datenschutzerklärung beschreibt, was das im Detail bedeutet.

Das Wichtigste in einem Satz: Deine Daten verlassen dein Gerät nur dann, wenn du es ausdrücklich auslöst — etwa für eine KI-Analyse, iCloud-Sync oder wenn du Inhalte aktiv teilst.

Was das konkret heißt:

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung ist:

ClayFactor GmbH
Herderstraße 38
66292 Riegelsberg
Handelsregister: HRB 111746 (Amtsgericht Saarbrücken)
Geschäftsführer: Jens Thelemann

Kontakt für Datenschutzanfragen:
E-Mail: privacy@clayfactor.com

2. Datenminimierung als Grundprinzip

Kivaia ist eine Lifestyle-App, die dich bei einem ausgeglichenen Lebensstil und Longevity-Themen unterstützt. Sie ist so gebaut, dass sie mit minimaler Datenverarbeitung auskommt:

3. Welche Daten werden verarbeitet?

3.1 Daten, die du selbst eingibst

Diese Daten gibst du in der App ein und sie liegen auf deinem Gerät.

Profildaten (optional):

Körper- und Lebensstildaten (optional):

Ernährungs-Tagebuch:

Aktivitäten:

3.2 Daten über Apple HealthKit (optional, Art. 9 DSGVO)

Wenn du Apple HealthKit verbindest, kann Kivaia ausgewählte Werte lesend abrufen. Diese sind besonders sensibel und werden nur mit deiner ausdrücklichen Einwilligung verarbeitet.

Diese Daten werden lokal verarbeitet und nur dann an Google Gemini übermittelt, wenn du der KI-Datenverarbeitung separat zugestimmt hast (siehe 4.2).

3.3 Foto-Daten

3.4 Technische Daten

3.5 Beta-Anmeldung über kivaia.app

Auf kivaia.app kannst du dich für die geschlossene Beta anmelden. Dabei verarbeiten wir folgende Daten:

Was nicht in unsere CSV einfließt: Wir speichern in der Beta-Anmelde-CSV selbst keine IP-Adresse, keinen User-Agent und keinen Referrer. Die im allgemeinen Webserver-Log technisch zwangsläufig anfallenden Daten beschreibt §3.6 separat — sie werden nicht mit den Anmeldedaten zusammengeführt. Es werden keine Cookies, keine Tracker und keine Werbe- oder Analytics-Skripte eingebunden.

Zweck: Wir nehmen Kontakt zu dir auf, um dir manuell einen TestFlight-Einladungslink für die geschlossene Beta zukommen zu lassen, und um dich im Verlauf der Beta-Phase über den Beta-Status und den App-Store-Launch zu informieren.

TestFlight-Versand: Nach Sichtung deiner Anmeldung laden wir dich über Apples TestFlight-Dienst zur Beta-Teilnahme ein. Dazu übermitteln wir deine E-Mail-Adresse an Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork T23 YK84, Republik Irland. Apple verarbeitet sie als unser Auftragsverarbeiter (Art. 28 DSGVO) zum Zweck des TestFlight-Versands. Rechtsgrundlage bleibt Art. 6 Abs. 1 lit. b DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage).

Speicherort: Die Anmeldedaten werden ausschließlich auf unserem Webspace beim Hosting-Anbieter IONOS SE (Elgendorfer Str. 57, 56410 Montabaur, Deutschland) in einer einfachen CSV-Datei außerhalb des öffentlich erreichbaren Webroots abgelegt. Es findet keine Übermittlung an Dritte statt.

Benachrichtigung: Parallel erhalten wir eine interne E-Mail an info@clayfactor.com, damit wir zeitnah reagieren können. Diese Mail enthält dieselben Anmeldedaten.

Speicherdauer: Wir speichern deine Anmeldedaten bis zum Ende der Beta-Phase, längstens jedoch 24 Monate ab Anmeldung. Du kannst die Löschung jederzeit formlos per Mail an privacy@clayfactor.com verlangen.

Spam-Schutz: Das Formular nutzt ein technisches Honeypot-Feld zur Bot-Abwehr. Es findet keine inhaltliche Prüfung statt.

3.6 Server-Log-Dateien (Website kivaia.app)

Beim Zugriff auf die Website kivaia.app speichert unser Hosting-Anbieter IONOS SE technisch bedingt Server-Log-Dateien, die dein Browser automatisch übermittelt. Diese enthalten:

Die Server-Log-Dateien werden maximal 8 Wochen gespeichert und danach automatisch gelöscht. Diese Daten werden nicht mit den Anmeldedaten aus §3.5 oder anderen Datenquellen zusammengeführt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und fehlerfreien Betrieb der Website).

Auftragsverarbeitung: Es besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) mit IONOS SE.

3.7 Aktiv ausgelöste Inhalts-Freigaben (Sharing)

Kivaia bietet Funktionen, mit denen du aktiv Inhalte aus der App per Link an andere weitergeben kannst. Aktuell betrifft das Rezepte (Recipe-Sharing); künftig können weitere Inhalts-Typen wie Mahlzeiten folgen. Sensiblere Inhalts-Typen werden vor Aktivierung gesondert bewertet.

Wenn du ein Rezept aktiv teilst, legt die App dafür eine temporäre Kopie auf unserem Server in Deutschland ab und stellt sie unter einem kurzen, nicht gelisteten Link bereit. Den Link gibst du anschließend selbst an die Personen weiter, mit denen du das Rezept teilen möchtest.

Welche Daten dabei auf unserem Server abgelegt werden:

Welche Daten dabei nicht verarbeitet werden:

Hinweis zum Link: Der Link enthält eine zufällige, achtstellige Kennung und ist dadurch praktisch nicht zu erraten; wir indexieren ihn nicht und schließen Suchmaschinen über robots.txt aus. Da der Inhalt aber jedem zugänglich ist, der den Link besitzt, gibt es keine Empfänger-Beschränkung. Teile deshalb nur Rezepte samt etwaiger Fotos, deren Weitergabe für dich unkritisch ist.

Speicherdauer: Inhalt und Foto werden 30 Tage nach Erstellung automatisch von unserem Webspace gelöscht. Die Löschung erfolgt einerseits opportunistisch bei jedem neuen Sharing-Vorgang (Lazy-Cleanup), andererseits zusätzlich über einen täglichen Cleanup-Job. Beide Mechanismen entfernen die Daten endgültig aus dem aktiven Speicher.

Backups: Unser Hosting-Anbieter IONOS führt für unseren Webspace standardmäßig rollierende Backups über einen Zeitraum von 14 Tagen. Recipe-Share-Daten fließen in diese Backups ein. Die längstmögliche Verweildauer einer geteilten Kopie inklusive Backup beträgt daher 44 Tage; danach sind die Daten in sämtlichen Backup-Stufen unwiederbringlich verschwunden.

Auskunft und Löschung: Da bei einem Share-Vorgang kein User-Identifier gespeichert wird, ist eine Auskunfts- oder Löschungsanfrage nur dann sinnvoll möglich, wenn du den konkreten Share-Link (oder die darin enthaltene ID) selbst bereitstellst. In diesem Fall können wir den entsprechenden Eintrag auf Wunsch vor Ablauf der 30 Tage löschen. Anfragen richtest du an privacy@clayfactor.com. Eine aktive Widerrufsmöglichkeit über die App selbst ist in dieser Version nicht vorgesehen; der automatische Ablauf nach 30 Tagen ist jedoch ohne Ausnahme garantiert.

Speicherort: Die Daten werden ausschließlich auf unserem Webspace bei IONOS SE (Elgendorfer Str. 57, 56410 Montabaur, Deutschland) gespeichert. Die genutzten Rechenzentren befinden sich in Deutschland. Es findet kein Drittland-Transfer statt; es ist kein US-Cloud-Provider beteiligt.

Rechtsgrundlage:

Auftragsverarbeitung: Es besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) mit IONOS SE für den Hosting-Betrieb.

4. Externe Dienste und Auftragsverarbeiter

4.1 Apple HealthKit

HealthKit ist eine Apple-Komponente auf deinem Gerät. Daten aus HealthKit verlassen das Gerät nicht durch HealthKit selbst. Apple hat dafür eigene Datenschutzbestimmungen.

Du steuerst die Freigabe in iOS-Einstellungen → Datenschutz & Sicherheit → Health → Kivaia.

4.2 Google Gemini (KI-Analyse)

Für KI-gestützte Funktionen nutzt Kivaia Google Gemini:

Anbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA

Was übermittelt wird:

Was niemals übermittelt wird:

Rolle: Google ist unser Auftragsverarbeiter (Art. 28 DSGVO).

Drittlandübermittlung:

Hinweis: Google verwendet die übermittelten Daten nicht für Werbung und trainiert seine Modelle nicht mit deinen persönlichen Inhalten.

Mehr: https://policies.google.com/privacy

Widerruf: In den App-Einstellungen unter „KI-Datenverarbeitung" jederzeit deaktivierbar.

4.3 Apple iCloud (optional, Premium)

Wenn du iCloud-Sync aktivierst (Premium-Funktion), werden deine App-Daten in deiner privaten iCloud-Datenbank gespiegelt:

Apple ist hier Auftragsverarbeiter für dich, nicht für uns. Mehr: https://www.apple.com/de/legal/privacy/

4.4 Open Food Facts (optional)

Wenn du einen Lebensmittel-Barcode scannst, fragt die App nur den Barcode bei Open Food Facts ab — eine gemeinnützige, offene Datenbank. Es werden keine personenbezogenen Daten übermittelt.

https://world.openfoodfacts.org/

4.5 Bundeslebensmittelschlüssel (BLS)

Die offizielle deutsche Lebensmitteldatenbank ist lokal in der App verfügbar. Es findet keine Netzwerkübertragung statt.

5. Rechtsgrundlagen

VerarbeitungRechtsgrundlage
Bereitstellung der App-Funktionen (Eingaben, lokale Speicherung)Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Beta-Anmeldung über kivaia.appArt. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Anfrage)
HealthKit-AnbindungArt. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung)
KI-Analyse via Google GeminiArt. 6 Abs. 1 lit. a DSGVO (Einwilligung); bei Health-Kontext zusätzlich Art. 9 Abs. 2 lit. a
iCloud-SyncArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Apple-System-Crash-ReportsArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse); Steuerung über iOS
Aktiv ausgelöste Inhalts-Freigaben (Sharing, Speicherung 30 Tage)Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Rate-Limit-Hash: Art. 6 Abs. 1 lit. f DSGVO
Vertragsabwicklung PremiumArt. 6 Abs. 1 lit. b DSGVO (Apple wickelt die Zahlung ab)

6. Speicherort und Speicherdauer

Steuerlich/handelsrechtlich relevante Daten (Rechnungs- und Vertragsdaten zu Premium): Apple wickelt diese als Vertragspartner für die Zahlung ab. Wir erhalten von Apple keine personenbezogenen Daten zum Käufer.

7. Deine Rechte

7.1 Was du jederzeit selbst tun kannst

7.2 Deine Rechte nach DSGVO

7.3 Beschwerderecht

Du kannst dich bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist:

Unabhängiges Datenschutzzentrum Saarland
Die Landesbeauftragte für Datenschutz und Informationsfreiheit
Fritz-Dobisch-Straße 12, 66111 Saarbrücken
E-Mail: poststelle@datenschutz.saarland.de
Website: https://www.datenschutz.saarland.de/

8. Mindestalter

Kivaia ist nicht für Personen unter 16 Jahren bestimmt. Das entspricht dem DSGVO-Standard für eigenständige Einwilligungen in Deutschland.

Wir verzichten bewusst auf eine eigene Altersabfrage und verlassen uns auf zwei Mechanismen:

Wenn wir konkrete Hinweise erhalten, dass eine Person unter 16 Jahren die App nutzt, sperren wir den Zugriff und löschen die zugehörigen Daten.

Hinweis zur Doppel-Schicht: Das App-Store-Age-Rating bezieht sich auf die Content-Eignung der App und kann niedriger ausfallen (typisch 12+ für Lifestyle-Apps). Das hier genannte Mindestalter von 16 Jahren betrifft die DSGVO-konforme Einwilligung in die Datenverarbeitung und gilt unabhängig vom Apple-Rating. Beide Schichten existieren parallel — Apple regelt den Zugang zu Inhalten, dieses Dokument regelt den Vertrag und die Datenverarbeitung.

9. Datensicherheit

Im unwahrscheinlichen Fall einer Datenschutzverletzung melden wir diese der Aufsichtsbehörde innerhalb von 72 Stunden und informieren betroffene Nutzer, sofern ein hohes Risiko besteht.

10. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung, wenn sich App-Funktionen oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich mindestens 30 Tage vor Inkrafttreten per In-App-Benachrichtigung. Die jeweils aktuelle Fassung findest du in den App-Einstellungen unter „Datenschutz".

11. Zusammenfassung nach Datentyp

Datentyp Speicherort An wen übermittelt? Rechtsgrundlage
ProfildatenLokal / iCloud (optional, Premium)Vertrag
Mahlzeiten + FotosLokal / iCloud (optional)Google Gemini bei Foto-/Coach-AnalyseEinwilligung
HealthKit-WerteLokalGoogle Gemini nur bei AI-ConsentAusdrückliche Einwilligung
Workouts/AktivitätenLokal / iCloud (optional)Vertrag
Apple-Crash-ReportsApple (anonym, aggregiert)Berechtigtes Interesse
Geteilter Inhalt (Name, Daten, Anweisungen, optional Foto)IONOS-Webspace (DE), max. 30 TageVertrag
Beta-Anmeldung (Email + Sprache + Zeit)IONOS-Webspace (DE), außerhalb des Webroots; intern info@clayfactor.comVorvertragliche Maßnahme

12. Kontakt

ClayFactor GmbH
Herderstraße 38
66292 Riegelsberg
E-Mail: privacy@clayfactor.com

Wir antworten in der Regel innerhalb von 14 Tagen.

Stand: Mai 2026

← Zurück zur Kivaia-Übersicht