Datenschutzerklärung
Wie Bonloo Daten verarbeitet – in der iOS-App und in der Web-App.
1. Verantwortliche Stelle
Verantwortlich für die Verarbeitung personenbezogener Daten ist:
[[VOLLSTÄNDIGER NAME ODER FIRMA]]
[[RECHTSFORM UND LADUNGSFÄHIGE ANSCHRIFT]]
E-Mail: [[DATENSCHUTZ-KONTAKT ERGÄNZEN]]
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist [[NICHT BESTELLT / NAME UND KONTAKT ERGÄNZEN]].
2. Welche Daten Bonloo verarbeitet
Bonloo führt Einkaufslisten, schätzt Vorräte und Reichweiten, wertet erfasste Kassenbons aus und schlägt passende Rezepte vor. Dafür werden je nach verwendeter Funktion folgende Daten verarbeitet:
- Konto: E-Mail-Adresse, interne Konto-ID, Anmelde- und Sitzungsdaten sowie – wenn du sie angibst – Anzeigename. Das Passwort wird für die Anmeldung über den Authentifizierungsdienst verarbeitet.
- App-Inhalte: Einkaufslisten, erfasste oder erkannte Bonzeilen, Markt, Kaufdatum, Mengen und Preise, Einkaufs- und Vorratsverlauf, Haltbarkeits- und Verbrauchsschätzungen, Rezepte und Favoriten, Budgets, Einstellungen sowie Fortschritt und Erfolge in der App.
- Haushalt: Haushaltsname, Mitgliedschaft, Rolle, Einladungs- und Freigabestatus sowie Inhalte, die du mit einem Haushalt teilst. Mitglieder eines Haushalts können dessen gemeinsame Inhalte sehen.
- Optionale Ernährungsprofile: Einstellungen wie vegetarisch, vegan, Gluten beachten oder Laktose beachten. Solche Angaben können Rückschlüsse auf persönliche oder gesundheitliche Umstände zulassen. Bonloo erstellt daraus keine Diagnose.
- Technische Daten: Anmelde- und Synchronisierungszeitpunkte sowie technische Anfrage- und Sicherheitsprotokolle der eingesetzten Dienste. Welche IP- und Geräteangaben diese Anbieter protokollieren und wie lange, hängt von den aktiven Projekteinstellungen und den jeweiligen Anbieterbedingungen ab.
3. Verarbeitung auf deinem Gerät und Synchronisierung
Die App speichert ihren Arbeitsstand zunächst im lokalen Speicher deines Geräts. Die Kassenbon-Erkennung mit Apple Vision beziehungsweise Tesseract läuft grundsätzlich lokal. Dafür ausgewählte Fotos werden nicht automatisch an einen Server übertragen.
Für Konto, geräteübergreifende Synchronisierung und Haushaltsfunktionen wird der App-Stand nach einer Änderung verschlüsselt übertragen und im Bonloo-Supabase-Projekt gespeichert. Mitglieder deines aktiven Haushalts erhalten die gemeinsamen Inhalte über die Synchronisierung. Berechtigte Personen im Bonloo-Administrationsteam können erforderliche Konto- und Qualitätsdaten im Admin-Dashboard einsehen. Bei unklaren Bon-Zuordnungen umfasst die Prüfansicht Ladenname, Bonzeilentext und vorgeschlagene Ware; Preis, Kaufdatum und Nutzerkennung werden dort laut App-Konzept weggelassen.
Die Synchronisierung und Anmeldung werden über Supabase bereitgestellt: Authentifizierung, Datenbank, Echtzeit-Synchronisierung und serverseitige Funktionen. Der konkrete Speicherort des Bonloo-Projekts: [[SUPABASE-PROJEKTREGION ERGÄNZEN]].
4. Kassenbonfotos und optionale KI-OCR
Die normale Bon-Erkennung findet auf deinem Gerät statt. Nur wenn sie einen Bon schlecht oder unsicher erkennt, kann Bonloo nach deiner gesonderten Bestätigung ausgewählte, verkleinerte Bonfotos über eine angemeldete Bonloo-Supabase-Funktion an die OpenAI-API schicken. OpenAI verarbeitet sie, um den sichtbaren Bontext abzuschreiben. Ohne Bestätigung findet dieser KI-Aufruf nicht statt; die lokale oder manuelle Erfassung bleibt möglich.
Bonloo speichert für diese KI-Anfrage weder Foto noch erkannte Antwort als zusätzlichen Bontext. Die App setzt bei der OpenAI-Responses-API store: false. Das schließt die standardmäßigen Missbrauchsschutz-Protokolle des Anbieters nicht automatisch aus: OpenAI beschreibt eine Aufbewahrung solcher Protokolle von grundsätzlich bis zu 30 Tagen, sofern für das verwendete API-Konto keine abweichende genehmigte Einstellung gilt. API-Eingaben werden laut OpenAI standardmäßig nicht zum Trainieren der Modelle verwendet. Siehe OpenAI: Datenkontrollen für die API. Bonloo speichert beim Vergleich mit der lokalen Erkennung außerdem die Anzahl der Zeilen und erkannte Produktkennungen. Wenn du erkannte Positionen anschließend bestätigst und buchst, werden die Bon- und Kaufdaten als Teil deines Einkaufsverlaufs synchronisiert.
Bonloo speichert für die Kostenkontrolle je KI-Aufruf technische Nutzungswerte wie Modell, Tokenzahlen und Kostenschätzung, nicht aber Foto, Prompt, Antwort oder Nutzer-ID. Die konkrete Aufbewahrungsdauer dieser technischen Datensätze muss vor Veröffentlichung festgelegt werden: [[AUFBEWAHRUNGSDAUER ERGÄNZEN]].
5. Produktsuche bei Open Food Facts
Wenn der lokale Produktabgleich eine Bonzeile nicht erkennt, kann Bonloo den bereinigten Produktnamen als Suchbegriff an Open Food Facts senden. Preis, Kaufdatum und Markt werden bei dieser Suche nicht mitgesendet. Die Suche läuft direkt vom Gerät; der Anbieter kann deshalb zusätzlich technische Verbindungsdaten wie die IP-Adresse erhalten. Ergebnisse werden lokal auf dem Gerät zwischengespeichert. Open Food Facts wird nicht für die automatische Buchung verwendet; Bonloo prüft den gefundenen Namen erneut im eigenen Produktkatalog. Weitere Informationen: Open Food Facts.
6. Zweck und Rechtsgrundlage
| Konto, App-Inhalte und Synchronisierung | Bereitstellung der angeforderten App-, Konto- und Haushaltsfunktionen; Art. 6 Abs. 1 lit. b DSGVO. |
|---|---|
| Sicherheit und Fehlerbehebung | Schutz der Konten, Sicherung des Betriebs und Behebung technischer Fehler; Art. 6 Abs. 1 lit. f DSGVO. Die Interessen und Rechte der Nutzenden werden dabei berücksichtigt. |
| Externe KI-OCR | Nur nach deiner gesonderten Bestätigung für den konkreten Bon. Rechtsgrundlage und Einwilligungstext sind vor dem Start abschließend zu prüfen. |
| Open-Food-Facts-Suche | Nachschlagen eines lokal nicht erkannten Produktnamens zur gewünschten Funktion; die rechtliche Einordnung und die Anbieterprotokolle sind vor Veröffentlichung zu bestätigen. |
| Ernährungsprofile | Optionale Filter und Warnhinweise. Weil einzelne Einstellungen Gesundheitsbezug haben können, wird diese Verarbeitung erst nach Klärung der erforderlichen Rechtsgrundlage – gegebenenfalls ausdrücklicher Einwilligung – freigegeben. |
Bonloo verkauft personenbezogene Daten nicht und nutzt sie nach dem derzeit geprüften App-Code nicht für Werbung oder app-übergreifendes Tracking.
7. Empfänger und Drittlandübermittlungen
- Supabase: Anmeldung, Datenbank, Synchronisierung und App-Serverfunktionen. Projektregion, Auftragsverarbeitungsvertrag und Unterauftragnehmer sind vor dem Launch anhand des tatsächlichen Kontos zu bestätigen. Anbieterinformationen: Datenschutzhinweise und Regionen.
- OpenAI: nur für den ausdrücklich bestätigten KI-OCR-Aufruf und – falls der interne Admin-Assistent aktiviert wird – für dessen gesondert bestätigte Anfragen. Für die Admin-KI sind ausgewählte Nachrichten und freigegebene Dashboard-Aggregate möglich; sie gehört nicht zum normalen Rezept- oder Einkaufsablauf.
- Open Food Facts: erhält den einzelnen Suchbegriff bei einem nicht erkannten Produkt sowie technisch erforderliche Verbindungsdaten.
- Cloudflare: stellt die Bonloo-Website bereit und verarbeitet dabei technisch notwendige Abruf- und Sicherheitsdaten.
Je nach Standort und Kontoeinstellung können Dienstleister Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Vor Freigabe der endgültigen Fassung sind die tatsächlichen Regionen, Verträge und gegebenenfalls eingesetzten Übermittlungsmechanismen einzutragen: [[LÄNDER, GARANTIEN UND VERTRÄGE PRÜFEN]].
8. Speicherdauer
- Lokale App-Daten: bis du sie in der App löschst, die App-Daten deines Geräts zurücksetzt oder die App entfernst. Eine lokale Kopie wird bei einer erfolgreich abgeschlossenen Kontolöschung ebenfalls entfernt.
- Konto- und synchronisierte Haushaltsdaten: bis zur Kontolöschung oder bis sie für die genannten Zwecke nicht mehr benötigt werden. Geteilte Haushaltsdaten können für die übrigen Mitglieder weiterbestehen; persönliche Verknüpfungen werden entsprechend dem Löschablauf entfernt.
- Bonfotos im optionalen Cloud-Speicher: die Backend-Konfiguration enthält derzeit einen Standardwert von 30 Tagen und einen Bereinigungsjob. Ob Foto-Uploads in der veröffentlichten App aktiv sind und ob der Job im Live-Projekt läuft, muss vor Veröffentlichung bestätigt werden. Nicht mit der gesonderten KI-OCR verwechseln: Diese Funktion speichert die von ihr verarbeiteten Bilder nicht bei Bonloo.
- Datenexporte: ein erzeugter Export ist laut Backend-Einstellung standardmäßig 24 Stunden abrufbar und wird anschließend bereinigt; die Exportfunktion muss auf ihre tatsächliche Verfügbarkeit in der App geprüft werden.
- Protokolle, Sicherungen und Anbieterlogs: nach den Aufbewahrungsfristen des jeweiligen Projekts, Tarifs und Dienstleisters. Die konkreten Fristen werden vor dem Launch in der internen Checkliste festgehalten und hier ergänzt.
9. Haushalte und gemeinsame Inhalte
Wenn du einem Haushalt beitrittst, können dessen Mitglieder die dort freigegebenen Listen, Vorräte, Einkaufsdaten und den Haushaltsnamen sehen. Teile einen Haushalt nur mit Personen, denen du diese Einblicke geben möchtest. Wenn ein Konto gelöscht wird, kann ein Haushalt für die verbleibenden Mitglieder weiterlaufen. Nicht mehr benötigte persönliche Daten werden nach dem geprüften Löschkonzept entfernt oder entkoppelt.
10. Deine Rechte und Kontolöschung
Du kannst im Rahmen der gesetzlichen Voraussetzungen Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen sowie einer Verarbeitung widersprechen. Eine Einwilligung kannst du mit Wirkung für die Zukunft widerrufen. Außerdem kannst du dich bei einer Datenschutzaufsichtsbehörde beschweren: [[ZUSTÄNDIGE AUFSICHTSBEHÖRDE UND KONTAKT ERGÄNZEN]].
Die App enthält unter Mehr → Konto einen Einstieg zum Löschen des Kontos. Der zugehörige Serverablauf ist im derzeit dokumentierten Projektstand noch nicht für das Live-Projekt als bereitgestellt bestätigt. Vor Veröffentlichung muss die vollständige Löschung einschließlich synchronisierter Daten auf einem echten Testkonto erfolgreich geprüft werden. Danach gilt: Die Löschung entfernt das Konto und personenbezogene Verknüpfungen; gesetzlich aufzubewahrende oder aus technischen Gründen noch in rotierenden Sicherungen enthaltene Daten werden nur so lange weiter vorgehalten, wie es erforderlich ist. Für Datenschutzanfragen: [[DATENSCHUTZ-KONTAKT ERGÄNZEN]].
11. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Datenflüsse oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist unter dieser Adresse erreichbar. Wesentliche Änderungen erklären wir zusätzlich in der App, soweit das erforderlich ist.