Ryvion
  • Startseite
  • Features
  • Preise
  • Über uns
  • Kontakt
  • Startseite
  • Features
  • Preise
  • Über uns
  • Kontakt
  • Rechtliches

← Alle Rechtstexte

🇪🇺 Gilt für: EWR, Schweiz & USA · Deutsch — maßgebliche Fassung für EWR & Schweiz

Datenschutzerklärung für die Ryvion App

Stand: 20.07.2026 · Version 2.0


1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung im Zusammenhang mit der Ryvion App (nachfolgend „App") im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Tove Rehag
c/o IP-Management #11010, Ludwig-Erhard-Straße 18
20459 Hamburg
Deutschland
E-Mail: contact@ryvion.de

(nachfolgend „wir" oder „Ryvion")

2. Überblick und Geltungsbereich

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung der App verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen. Sie gilt für die App auf iOS und Android. Für unsere Website gilt eine gesonderte Datenschutzerklärung.

Diese Erklärung ist modular aufgebaut: Die Abschnitte 1 bis 11 sowie 13 bis 16 gelten für alle Nutzer. Abschnitt 12 enthält ergänzende Informationen für bestimmte Regionen (12a EWR, 12b Schweiz, 12c USA). Für Nutzer in den US-Bundesstaaten Washington und Nevada gilt ergänzend unsere separate Consumer Health Data Privacy Policy, abrufbar unter: https://ryvion.de/legal/consumer-health-data

Diese Datenschutzerklärung ist in deutscher und englischer Sprache verfügbar. Für Nutzer im Europäischen Wirtschaftsraum (EWR) und in der Schweiz ist die deutsche Fassung maßgeblich; für Nutzer in den USA die englische Fassung.

3. Grundsätze unserer Datenverarbeitung

  • Keine Werbung: Die App ist vollständig werbefrei. Wir binden keine Werbenetzwerke ein und verwenden Ihre Daten nicht für Werbezwecke.
  • Kein Verkauf, keine Weitergabe zu kommerziellen Zwecken: Wir verkaufen Ihre personenbezogenen Daten nicht und geben sie nicht zu Werbe- oder Marketingzwecken an Dritte weiter.
  • Datenminimierung: Wir verarbeiten nur die Daten, die für die jeweilige Funktion erforderlich sind. An KI-Systeme übermittelte Anfragen werden pseudonymisiert (siehe Abschnitt 6).
  • Speicherort Europa: Ihre in der App gespeicherten Daten liegen primär in einem Rechenzentrum in Frankfurt am Main, Deutschland (Google Cloud Region europe-west3).

4. Welche Daten wir verarbeiten

4.1 Konto- und Stammdaten

Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse, den gewählten Anmeldeweg (E-Mail/Passwort, „Mit Google anmelden" oder „Mit Apple anmelden") sowie eine technische Nutzerkennung (UID). Passwörter werden ausschließlich in verschlüsselter Form durch unseren Authentifizierungsdienst verarbeitet; wir haben keinen Zugriff auf Ihr Passwort.

4.2 Gesundheits- und Fitnessdaten (besondere Kategorien nach Art. 9 DSGVO)

Kern der App ist die Verarbeitung gesundheitsbezogener Daten. Diese verarbeiten wir ausschließlich mit Ihrer ausdrücklichen Einwilligung (siehe Abschnitt 7):

  • Profildaten aus dem Onboarding: Alter, Geschlecht, Körpergröße, Gewicht, Zielgewicht, optional Körperfett- und Muskelanteil, Aktivitätsniveau, Trainingsziele, verfügbares Equipment, Zeitbudget.
  • Trainingsdaten: Trainingspläne, geplante und absolvierte Trainingseinheiten, Übungen, Sätze, Wiederholungen, Gewichte, Anstrengungsgrad (RPE/RIR), daraus berechnete Leistungswerte (z. B. geschätztes Maximalgewicht, Trends, Trainingsvolumen), Tagesform-Angaben.
  • Ernährungsdaten: protokollierte Mahlzeiten und Lebensmittel, Nährwerte und Makronährstoffe, eigene Rezepte, Einnahme von Nahrungsergänzungsmitteln (Supplement Log).
  • Lifestyle- und Wohlbefindensdaten: Wasser-/Flüssigkeitsaufnahme (Hydrations-Tracking) sowie Ihre Tagebucheinträge zum Wohlbefinden – Stimmungsbewertung, ausgewählte Stimmungs-Schlagwörter, Freitextnotizen sowie optional von Ihnen hinzugefügte Fotos und Audioaufnahmen.
  • Berechnete Werte: Grundumsatz (BMR), Gesamtenergiebedarf, Kalorien- und Makroziele, Fortschrittsstatistiken.

4.3 KI-Interaktionsdaten

Bei Nutzung der KI-Funktionen (Ultra) fallen zwei Arten von Daten an:

  • Transiente Inhalte: Fotos, die Sie an KI-Funktionen übermitteln (z. B. an den Meal Scanner oder den Nutrition Planner), und Freitexteingaben (z. B. Chat-Nachrichten an „Ask AI") werden ausschließlich zur Beantwortung an unseren KI-Dienstleister übermittelt und von uns nicht gespeichert. Davon zu unterscheiden sind Fotos und Audioaufnahmen, die Sie bewusst in Ihrem Tagebuch ablegen – diese werden als Teil Ihres Kontos gespeichert (Abschnitt 4.2) und nicht an den KI-Dienstleister übermittelt.
  • Gespeicherte Ergebnisse und Protokolle: Von der KI erstellte Trainingspläne, Rezepte und Empfehlungen, technische Generierungsaufträge sowie Coaching-Hinweise (z. B. „Trainingslevel angehoben") werden in Ihrem Konto gespeichert, damit die App funktioniert und Ihr Verlauf nachvollziehbar bleibt.

4.4 Nutzungs- und Gerätedaten

Zur Stabilität und Verbesserung der App verarbeiten wir: Geräteinformationen (Modell, Betriebssystemversion), App-Version, Absturzberichte (Crash-Daten), pseudonymisierte Nutzungsereignisse (z. B. Aufruf bestimmter Funktionen), Spracheinstellung und Zeitzonen-Offset (zur korrekten Tageszuordnung Ihrer Einträge). Die Nutzungsanalyse erfolgt in datensparsamer Konfiguration ohne Werbefunktionen.

4.5 Zahlungs- und Abonnementdaten

Käufe werden ausschließlich über den Apple App Store bzw. Google Play abgewickelt. Wir erhalten keine Zahlungs- oder Kreditkartendaten, sondern lediglich Informationen über den Abo-Status (z. B. aktives Pro/Ultra-Abo, Laufzeit, Transaktionskennung), um Ihnen die gebuchten Funktionen freizuschalten. Verantwortlicher für die Zahlungsabwicklung ist der jeweilige Store-Betreiber.

4.6 Push-Benachrichtigungen

Wenn Sie Push-Benachrichtigungen aktivieren, verarbeiten wir einen gerätespezifischen Push-Token (Firebase Cloud Messaging), um Ihnen Nachrichten (z. B. Trainingserinnerungen) zuzustellen. Die Erteilung erfolgt über den Berechtigungsdialog Ihres Betriebssystems und kann dort jederzeit widerrufen werden.

Keine Standortdaten: Die App erhebt keine GPS- oder Standortdaten. Die Funktion „AI Food Finder" leitet Sie lediglich an die Google-Maps-App bzw. -Website weiter; ab dort gelten die Datenschutzbestimmungen von Google.

5. Zwecke und Rechtsgrundlagen

ZweckDatenkategorienRechtsgrundlage
Bereitstellung von Konto und App-GrundfunktionenKonto-, NutzungsdatenArt. 6 Abs. 1 lit. b DSGVO (Vertrag)
Gesundheitsbezogene Funktionen: Trainingspläne, Tracking, Kalorien-/Makroberechnung, StatistikenGesundheits- und Fitnessdaten (4.2)Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung)
KI-Funktionen (Ultra): Plan-Generierung, Meal Scanner, Smart Chef, Ask AI u. a.Gesundheitsdaten, transiente Eingaben (4.3)Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO; Vertragsdurchführung Art. 6 Abs. 1 lit. b DSGVO
Push-BenachrichtigungenPush-TokenArt. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG
Stabilität und Fehlerdiagnose (Absturzberichte)Geräte-, Crash-DatenArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, sicheren App)
Nutzungsanalyse zur Produktverbesserung (datensparsam, pseudonymisiert, ohne Werbefunktionen)NutzungsereignisseArt. 6 Abs. 1 lit. f DSGVO
Abo-Verwaltung und Freischaltung gebuchter FunktionenAbo-StatusArt. 6 Abs. 1 lit. b DSGVO
Nachweis erteilter EinwilligungenEinwilligungsprotokolleArt. 6 Abs. 1 lit. c und f i. V. m. Art. 7 Abs. 1 DSGVO
Sicherheit, Missbrauchs- und Betrugsabwehrtechnische DatenArt. 6 Abs. 1 lit. f DSGVO

Soweit wir auf berechtigte Interessen gestützt verarbeiten, können Sie der Verarbeitung jederzeit mit Wirkung für die Zukunft widersprechen (Abschnitt 11).

6. KI-gestützte Verarbeitung im Detail

Die App nutzt für die Ultra-Funktionen generative künstliche Intelligenz. Als KI-Dienstleister setzen wir die Google Gemini API (Google) im Rahmen eines kostenpflichtigen Unternehmenstarifs ein. Nach den für diese kostenpflichtige Nutzung geltenden Bedingungen verwendet Google die übermittelten Inhalte nicht zum Training seiner KI-Modelle. Die Übermittlung erfolgt verschlüsselt; eine über die technische Verarbeitung (einschließlich kurzfristiger Missbrauchsprüfung) hinausgehende Speicherung durch Google findet nicht statt. Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert; die Übermittlung ist zusätzlich durch die EU-Standardvertragsklauseln abgesichert (siehe Abschnitt 12a). Mit Google besteht ein Auftragsverarbeitungsvertrag.

Pseudonymisierung: An die KI übermitteln wir nur die für die jeweilige Funktion erforderlichen Werte (z. B. Trainingslevel, Ziele, Nährwertangaben). Ihr Name, Ihre E-Mail-Adresse und Ihre Nutzerkennung werden nicht übermittelt.

Die einzelnen Funktionen:

  • ACE – AI Workout Generator (Trainingsplan-Generierung): Dies ist die einzige KI-Funktion, die Daten aus Ihrem Profil automatisch an die KI übermittelt. Die Übermittlung erfolgt erst, nachdem Sie unmittelbar vor der Generierung ausdrücklich eingewilligt haben – über ein Kontrollkästchen auf dem Generierungs-Bildschirm, das nicht vorausgewählt ist; ohne diese Einwilligung wird kein Plan erzeugt und nichts an die KI gesendet. Neben dem Kontrollkästchen ist diese Datenschutzerklärung verlinkt. Übermittelt werden dann Ihr Trainingsprofil (Level, Ziele, Equipment, Zeitbudget), aggregierte Leistungswerte (z. B. geschätzte Maximalkraft, Trends, Trainingsvolumen) und Tagesform-Angaben – jeweils pseudonymisiert (ohne Name, E-Mail, Nutzerkennung). Ergebnis ist ein strukturierter Trainingsplan, der in Ihrem Konto gespeichert wird. Spätere Anpassungen (z. B. Übungstausch, Chat-Anpassung eines Workouts) beruhen auf derselben Einwilligung.
  • AI Meal Scanner: Das aufgenommene Foto wird ausschließlich zur Analyse übermittelt (Base64-kodiert), die erkannten Nährwerte werden zurückgegeben. Das Foto selbst wird nicht gespeichert.
  • AI Food Search / AI Food Finder: Ihre Suchanfrage (Freitext, ggf. Nährwertziele) wird zur Ermittlung passender Lebensmittel übermittelt. Es werden keine Standortdaten erhoben (siehe Abschnitt 4).
  • Smart Chef: Übermittelt werden die von Ihnen angegebenen Zutaten und Ihre Makroziele; das generierte Rezept können Sie speichern. Am Ende der Rezept-Erstellung steht Ihnen ein optionales Freitextfeld für eigene Wünsche zur Verfügung. Der Inhalt dieses Feldes wird an die KI übermittelt – bitte geben Sie dort keine Gesundheits- oder sonstigen personenbezogenen Daten ein, die für das Rezept nicht erforderlich sind (siehe Hinweis am Ende dieses Abschnitts).
  • Ask AI: Ihre Chat-Nachrichten werden zur Beantwortung an die KI übermittelt. Da es sich um ein freies Texteingabefeld handelt, entscheiden Sie selbst über den Inhalt; geben Sie hier bitte keine sensiblen oder personenbezogenen Daten ein, die für Ihre Frage nicht erforderlich sind (siehe Hinweis am Ende dieses Abschnitts). Chat-Verläufe werden von uns nicht serverseitig gespeichert.
  • AI Nutrition Planner: Das Foto Ihres Einkaufs wird ausschließlich zur Analyse übermittelt; der erstellte Speiseplan wird in Ihrem Konto gespeichert, das Foto nicht.

Kennzeichnung: Wo Sie mit KI interagieren (insbesondere „Ask AI"), weist die App darauf hin, dass Antworten von einem KI-System erzeugt werden.

Hinweis zu freien Texteingaben: Bei den Funktionen mit freiem Texteingabefeld (insbesondere Ask AI und das optionale Wunschfeld bei Smart Chef) bestimmen ausschließlich Sie, welche Informationen Sie eingeben. Diese Eingaben werden zur Beantwortung an die KI übermittelt. Bitte geben Sie dort keine sensiblen Daten (z. B. Gesundheitsangaben, Gewicht, Diagnosen) oder andere personenbezogenen Daten ein, die für Ihr Anliegen nicht erforderlich sind. Diese Übermittlung erfolgt nur, wenn Sie das Feld aktiv ausfüllen und absenden.

Keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO: Die KI erstellt Empfehlungen (Pläne, Rezepte, Antworten), die keine rechtliche Wirkung entfalten und Sie nicht in ähnlicher Weise erheblich beeinträchtigen. Sie behalten stets die Kontrolle: Empfehlungen können Sie ablehnen, anpassen oder ignorieren; Trainingspläne lassen sich jederzeit ändern. Die Ausgaben sind naturgemäß Näherungswerte und ersetzen keine medizinische, ernährungs- oder trainingswissenschaftliche Beratung.

7. Ihre Einwilligung in die Verarbeitung von Gesundheitsdaten

Vor der erstmaligen Erhebung Ihrer Gesundheitsdaten holen wir Ihre ausdrückliche Einwilligung über einen gesonderten Zustimmungsbildschirm ein (Art. 9 Abs. 2 lit. a DSGVO). Dabei informieren wir Sie über Kategorien, Zwecke und die Einbindung des KI-Dienstleisters. Zeitpunkt und Version Ihrer Einwilligung protokollieren wir zu Nachweiszwecken.

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Da die Kernfunktionen der App ohne Gesundheitsdaten nicht bereitgestellt werden können und wir Ihre Gesundheitsdaten nach einem Widerruf nicht weiter speichern dürfen, erfolgt der Widerruf durch die Löschung Ihres Kontos in den App-Einstellungen; dabei werden sämtliche personenbezogenen Daten gelöscht (Abschnitt 10).

8. Empfänger und Auftragsverarbeiter

Wir setzen folgende Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:

  • Google Ireland Limited / Google LLC – Firebase: Authentifizierung (Firebase Authentication inkl. „Mit Google/Apple anmelden"), Datenbank (Cloud Firestore), Dateispeicher (Cloud Storage for Firebase – für Ihre Tagebuch-Fotos und -Audioaufnahmen), Server-Logik (Cloud Functions), Absturzberichte (Crashlytics), Nutzungsanalyse (Google Analytics for Firebase, datensparsame Konfiguration), Push-Dienste (Firebase Cloud Messaging). Mit Google bestehen Auftragsverarbeitungsverträge einschließlich der EU-Standardvertragsklauseln.
  • Google – Gemini API: KI-Verarbeitung gemäß Abschnitt 6 im kostenpflichtigen Tarif ohne Nutzung zu Trainingszwecken.

Eigenständige Verantwortliche (keine Auftragsverarbeiter) sind:

  • Apple Inc. / Apple Distribution International Ltd. und Google (Google Play) für App-Vertrieb, Zahlungsabwicklung, Abos und ggf. „Anmelden mit Apple/Google". Insoweit gelten die Datenschutzhinweise von Apple bzw. Google.

Eine Weitergabe an sonstige Dritte erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind (z. B. gegenüber Behörden aufgrund einer rechtmäßigen Anordnung) oder zur Durchsetzung unserer Rechte erforderlich.

9. Internationale Datenübermittlung

Ihre App-Daten werden primär in Frankfurt am Main (EU) gespeichert. Bei einzelnen Diensten (z. B. Crashlytics, Analytics, Gemini API, Push-Zustellung) kann eine Verarbeitung durch Google LLC bzw. Apple Inc. in den USA stattfinden. Diese Übermittlungen stützen wir auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Google LLC und Apple Inc. sind zertifiziert) sowie ergänzend auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Für Nutzer in der Schweiz erfolgt die Bekanntgabe ins Ausland auf Grundlage der entsprechenden Schweizer Mechanismen (Abschnitt 12b).

10. Speicherdauer und Löschung

DatenkategorieSpeicherdauer
Konto-, Gesundheits-, Trainings- und Ernährungsdaten, Tagebucheinträge (inkl. Fotos/Audio), Hydrations-Daten, gespeicherte KI-ErgebnisseBis zur Löschung Ihres Kontos bzw. bis zum Widerruf Ihrer Einwilligung
Transiente KI-Inhalte (Fotos, Chat-Nachrichten)Keine Speicherung durch uns; Verarbeitung nur zur Erzeugung der Antwort
Absturzberichte (Crashlytics)90 Tage
Nutzungsereignisse (Analytics)Max. 14 Monate
Push-TokenBis zur Deaktivierung der Benachrichtigungen oder Kontolöschung
Einwilligungsprotokolle3 Jahre nach Kontolöschung (Nachweispflicht, Verjährung)
BackupsRollierend, max. 30 Tage; gelöschte Daten verschwinden spätestens 30 Tage nach Löschung auch aus Backups

Konto-Löschung in der App: Sie können Ihr Konto jederzeit in den Einstellungen dauerhaft löschen. Dabei werden alle personenbezogenen Daten unverzüglich gelöscht; technisch bedingte Backup-Kopien werden spätestens nach 30 Tagen überschrieben. Gesetzliche Aufbewahrungspflichten (z. B. steuerrechtlicher Art) bleiben unberührt.

11. Ihre Rechte

Sie haben nach der DSGVO folgende Rechte:

  • Auskunft (Art. 15) über die von uns verarbeiteten Daten,
  • Berichtigung (Art. 16) unrichtiger Daten,
  • Löschung (Art. 17) – am einfachsten direkt über die Konto-Löschung in der App,
  • Einschränkung der Verarbeitung (Art. 18),
  • Datenübertragbarkeit (Art. 20) – Erhalt Ihrer Daten in einem strukturierten, gängigen, maschinenlesbaren Format,
  • Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen,
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3) jederzeit mit Wirkung für die Zukunft (Abschnitt 7).

Zur Ausübung genügt eine formlose Nachricht an die in Abschnitt 1 genannte E-Mail-Adresse. Zum Schutz Ihrer Daten können wir einen Identitätsnachweis verlangen (z. B. Nachricht von der registrierten E-Mail-Adresse).

Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns federführend zuständig ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Straße 22, 20459 Hamburg, https://datenschutz-hamburg.de. Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts wenden.

12. Regionale Ergänzungen

12a. Europäischer Wirtschaftsraum (EWR)

Für Nutzer im EWR gelten die vorstehenden Abschnitte unmittelbar auf Grundlage der DSGVO sowie ergänzend des deutschen BDSG und des TDDDG.

12b. Schweiz

Für Nutzer in der Schweiz gelten die vorstehenden Informationen entsprechend nach dem Schweizer Datenschutzgesetz (revDSG). „Verantwortlicher" entspricht dem „Verantwortlichen" im Sinne des DSG; die in Abschnitt 11 genannten Rechte stehen Ihnen entsprechend nach Art. 25 ff. DSG zu. Die Bekanntgabe von Daten ins Ausland (Abschnitt 9) erfolgt in Staaten mit angemessenem Schutzniveau oder auf Grundlage geeigneter Garantien (insbesondere Standarddatenschutzklauseln). Zuständige Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB), Feldeggweg 1, 3003 Bern, Schweiz.

12c. USA – Hinweise für Nutzer in US-Bundesstaaten

Dieser Abschnitt gilt für Nutzer mit Wohnsitz in US-Bundesstaaten mit Verbraucherdatenschutzgesetzen (u. a. Kalifornien/CCPA-CPRA, Colorado, Connecticut, Virginia, Texas, Oregon).

Kein Verkauf, kein Sharing, keine zielgerichtete Werbung: Wir verkaufen Ihre personenbezogenen Daten nicht, geben sie nicht für kontextübergreifende verhaltensbasierte Werbung weiter („sharing" im Sinne des CPRA) und betreiben keine zielgerichtete Werbung. Ein „Do Not Sell or Share"-Opt-out ist daher gegenstandslos; wir diskriminieren Sie nicht für die Ausübung Ihrer Rechte.

Kategorien nach CCPA/CPRA (letzte 12 Monate):

KategorieErhobenQuelleZweckOffenlegung
Identifikatoren (E-Mail, UID)JaSieKontobereitstellungAuftragsverarbeiter (Abschnitt 8)
Sensible Daten inkl. Gesundheitsdaten (Abschnitt 4.2)JaSie / berechnetApp-Funktionen (Abschnitt 5)Auftragsverarbeiter
Kommerzielle Informationen (Abo-Status)JaStoresFreischaltungAuftragsverarbeiter
Internet-/App-Aktivität (Nutzungs-, Crash-Daten)JaautomatischStabilität, VerbesserungAuftragsverarbeiter
Audio-/visuelle DatenJa (Tagebuch-Fotos/-Audio); an KI-Funktionen übermittelte Fotos nur transientSieTagebuchfunktion; KI-AnalyseAuftragsverarbeiter
Schlussfolgerungen (z. B. Kalorienziele, Leistungstrends)JaberechnetApp-FunktionenAuftragsverarbeiter
GeolokalisierungNein–––

Sensible personenbezogene Daten: Wir verwenden sensible Daten (insbesondere Gesundheitsdaten) ausschließlich zur Bereitstellung der von Ihnen angeforderten Dienste und für die in § 7027(m) der CCPA-Regulations zugelassenen Zwecke – nicht zur Ableitung von Merkmalen für andere Zwecke. Ein gesondertes „Limit the Use of My Sensitive Personal Information" ist daher nicht erforderlich; die Nutzung ist bereits entsprechend beschränkt.

Ihre Rechte: Auskunft/Zugang, Löschung, Berichtigung, Datenübertragbarkeit, Nichtdiskriminierung. Sie können einen Bevollmächtigten (authorized agent) einsetzen. Anfragen richten Sie an die E-Mail-Adresse in Abschnitt 1; wir verifizieren Anfragen (z. B. über Ihre registrierte E-Mail-Adresse) und antworten innerhalb von 45 Tagen (verlängerbar um weitere 45 Tage mit Mitteilung). Gegen eine Ablehnung können Sie Widerspruch (appeal) einlegen, indem Sie auf unsere Antwort antworten.

Washington und Nevada: Für „Consumer Health Data" im Sinne des Washington My Health My Data Act und des Nevada SB 370 gilt ergänzend unsere Consumer Health Data Privacy Policy: https://ryvion.de/legal/consumer-health-data

13. Kinder und Jugendliche

Die App richtet sich an Personen ab 16 Jahren. Bei der Registrierung fragen wir Ihr Alter ab; Personen unter 16 Jahren dürfen die App nicht nutzen. Wir erheben wissentlich keine Daten von Kindern unter 13 Jahren (COPPA). Sollten wir Kenntnis erlangen, dass ein Kind unter 16 Jahren ein Konto angelegt hat, löschen wir das Konto und die zugehörigen Daten.

14. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach dem Stand der Technik, insbesondere: Transportverschlüsselung (TLS) für sämtliche Übertragungen, Verschlüsselung gespeicherter Daten, restriktive Zugriffsregeln auf Datenbankebene (Sicherheitsregeln, nach denen Nutzer ausschließlich auf ihre eigenen Daten zugreifen können), Härtung der Server-Logik gegen Fehleingaben sowie Minimierung der an Dritte übermittelten Daten.

15. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich die App, unsere Dienstleister oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist in der App und unter https://ryvion.de/legal/app-datenschutz abrufbar. Bei wesentlichen Änderungen – insbesondere solchen, die neue Verarbeitungen von Gesundheitsdaten betreffen – informieren wir Sie in der App und holen, soweit erforderlich, Ihre erneute Einwilligung ein.

16. Kontakt

Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter der in Abschnitt 1 genannten E-Mail-Adresse.


Hinweis zur Barrierefreiheit dieser Information: Auf Anfrage stellen wir diese Erklärung in einem anderen Format bereit.

Privacy Policy for the Ryvion App

Last updated: July 20, 2026 · Version 2.0


1. Controller

The controller responsible for data processing in connection with the Ryvion app (the "App") within the meaning of the EU General Data Protection Regulation (GDPR) is:

Tove Rehag
c/o IP-Management #11010, Ludwig-Erhard-Strasse 18
20459 Hamburg
Germany
Email: contact@ryvion.de

(hereinafter "we", "us" or "Ryvion")

2. Overview and Scope

This Privacy Policy explains which personal data we process when you use the App, for which purposes, on which legal basis, and which rights you have. It applies to the App on iOS and Android. A separate privacy policy applies to our website.

This Policy is modular: Sections 1–11 and 13–16 apply to all users. Section 12 contains additional region-specific information (12a EEA, 12b Switzerland, 12c USA). For users in the U.S. states of Washington and Nevada, our separate Consumer Health Data Privacy Policy additionally applies: https://ryvion.de/legal/consumer-health-data

This Privacy Policy is available in German and English. For users in the European Economic Area (EEA) and Switzerland, the German version prevails; for users in the United States, the English version prevails.

3. Our Data Processing Principles

  • No advertising: The App is completely ad-free. We do not integrate any advertising networks and do not use your data for advertising purposes.
  • No sale, no disclosure for commercial purposes: We do not sell your personal data and do not disclose it to third parties for advertising or marketing purposes.
  • Data minimization: We only process the data required for the respective feature. Requests sent to AI systems are pseudonymized (see Section 6).
  • Data stored in Europe: Your App data is primarily stored in a data center in Frankfurt am Main, Germany (Google Cloud region europe-west3).

4. Data We Process

4.1 Account Data

When you register, we process your email address, your chosen sign-in method (email/password, "Sign in with Google" or "Sign in with Apple"), and a technical user ID (UID). Passwords are processed exclusively in encrypted form by our authentication provider; we have no access to your password.

4.2 Health and Fitness Data (special categories under Art. 9 GDPR)

Processing health-related data is the core of the App. We process this data exclusively with your explicit consent (see Section 7):

  • Onboarding profile data: age, gender, height, weight, target weight, optionally body fat and muscle percentage, activity level, training goals, available equipment, time budget.
  • Training data: training plans, scheduled and completed workouts, exercises, sets, repetitions, weights, effort ratings (RPE/RIR), derived performance metrics (e.g., estimated one-rep max, trends, training volume), daily readiness inputs.
  • Nutrition data: logged meals and foods, nutritional values and macronutrients, your own recipes, supplement intake (Supplement Log).
  • Lifestyle and well-being data: water/fluid intake (hydration tracking) and your well-being journal entries – mood rating, selected mood keywords, free-text notes, and any photos and audio recordings you choose to add.
  • Calculated values: basal metabolic rate (BMR), total energy expenditure, calorie and macro targets, progress statistics.

4.3 AI Interaction Data

When you use the AI features (Ultra), two types of data arise:

  • Transient content: Photos you submit to AI features (e.g., to the Meal Scanner or the Nutrition Planner) and free-text input (e.g., chat messages to "Ask AI") are transmitted solely to our AI service provider to generate the response and are not stored by us. This is distinct from photos and audio recordings you deliberately save in your journal – these are stored as part of your account (Section 4.2) and are not transmitted to the AI service provider.
  • Stored results and logs: AI-generated training plans, recipes and recommendations, technical generation jobs, and coaching notes (e.g., "training level raised") are stored in your account so the App works and your history remains traceable.

4.4 Usage and Device Data

To keep the App stable and improve it, we process: device information (model, OS version), App version, crash reports, pseudonymized usage events (e.g., use of certain features), language setting, and time-zone offset (to correctly assign your entries to calendar days). Usage analytics run in a data-minimizing configuration without advertising features.

4.5 Payment and Subscription Data

Purchases are processed exclusively via the Apple App Store or Google Play. We do not receive any payment or credit card data — only information about your subscription status (e.g., active Pro/Ultra subscription, term, transaction identifier) in order to unlock the features you purchased. The respective store operator is the controller for payment processing.

4.6 Push Notifications

If you enable push notifications, we process a device-specific push token (Firebase Cloud Messaging) to deliver messages (e.g., workout reminders). Permission is granted via your operating system's dialog and can be revoked there at any time.

No location data: The App does not collect GPS or location data. The "AI Food Finder" feature merely redirects you to the Google Maps app or website; from that point, Google's privacy terms apply.

5. Purposes and Legal Bases

PurposeData categoriesLegal basis
Providing your account and core App functionsaccount, usage dataArt. 6(1)(b) GDPR (contract)
Health-related features: training plans, tracking, calorie/macro calculation, statisticshealth and fitness data (4.2)Art. 9(2)(a) in conjunction with Art. 6(1)(a) GDPR (explicit consent)
AI features (Ultra): plan generation, Meal Scanner, Smart Chef, Ask AI, etc.health data, transient input (4.3)Art. 9(2)(a) in conjunction with Art. 6(1)(a) GDPR; performance of contract, Art. 6(1)(b) GDPR
Push notificationspush tokenArt. 6(1)(a) GDPR; Sec. 25(1) German TDDDG
Stability and error diagnostics (crash reports)device, crash dataArt. 6(1)(f) GDPR (legitimate interest in a functional, secure App)
Usage analytics for product improvement (data-minimizing, pseudonymized, no advertising features)usage eventsArt. 6(1)(f) GDPR
Subscription management and feature unlockingsubscription statusArt. 6(1)(b) GDPR
Evidence of given consentsconsent logsArt. 6(1)(c) and (f) in conjunction with Art. 7(1) GDPR
Security, abuse and fraud preventiontechnical dataArt. 6(1)(f) GDPR

Where processing is based on legitimate interests, you may object at any time with effect for the future (Section 11).

6. AI-Based Processing in Detail

The App uses generative artificial intelligence for the Ultra features. Our AI service provider is the Google Gemini API (Google), used under a paid enterprise tier. Under the terms applicable to this paid usage, Google does not use the transmitted content to train its AI models. Transmission is encrypted; Google does not store the content beyond technical processing (including short-term abuse screening). Google is certified under the EU-U.S. Data Privacy Framework, and transfers are additionally covered by the EU Standard Contractual Clauses (see Section 12a); a data processing agreement is in place with Google.

Pseudonymization: We only transmit the values required for the respective feature (e.g., training level, goals, nutritional information). Your name, email address, and user ID are not transmitted.

The individual features:

  • ACE – AI Workout Generator (training plan generation): This is the only AI feature that automatically transmits data from your profile to the AI. Transmission occurs only after you have given your explicit consent immediately before generation – via a checkbox on the generation screen that is not pre-selected; without this consent no plan is generated and nothing is sent to the AI. This Privacy Policy is linked next to the checkbox. The data then transmitted includes your training profile (level, goals, equipment, time budget), aggregated performance metrics (e.g., estimated maximum strength, trends, training volume), and readiness inputs – each pseudonymized (no name, email, or user ID). The result is a structured training plan stored in your account. Later adjustments (e.g., exercise swaps, chat-based tweaks to a workout) rely on the same consent.
  • AI Meal Scanner: The photo you take is transmitted solely for analysis (Base64-encoded); the recognized nutritional values are returned. The photo itself is not stored.
  • AI Food Search / AI Food Finder: Your search query (free text, possibly nutritional targets) is transmitted to identify suitable foods. No location data is collected (see Section 4).
  • Smart Chef: Transmits the ingredients you specify and your macro targets; you can save the generated recipe. At the end of recipe creation, an optional free-text field is available for your own requests. The content of this field is transmitted to the AI – please do not enter any health data or other personal data that is not necessary for the recipe (see the note at the end of this section).
  • Ask AI: Your chat messages are transmitted to the AI to generate the answer. Because this is a free text input field, you decide what to enter; please do not enter sensitive or personal data that is not necessary for your question (see the note at the end of this section). We do not store chat histories server-side.
  • AI Nutrition Planner: The photo of your groceries is transmitted solely for analysis; the generated meal plan is stored in your account, the photo is not.

Disclosure: Wherever you interact with AI (in particular "Ask AI"), the App indicates that responses are generated by an AI system.

Note on free text input: For features with a free text field (in particular Ask AI and the optional request field in Smart Chef), you alone determine what information you enter. These inputs are transmitted to the AI to generate the response. Please do not enter sensitive data (e.g., health information, weight, diagnoses) or other personal data that is not necessary for your request. This transmission occurs only if you actively fill in and submit the field.

No automated decision-making within the meaning of Art. 22 GDPR: The AI produces recommendations (plans, recipes, answers) that have no legal effect on you and do not similarly significantly affect you. You always remain in control: you can reject, adjust, or ignore recommendations; training plans can be changed at any time. Outputs are inherently approximations and do not replace medical, nutritional, or exercise-science advice.

7. Your Consent to the Processing of Health Data

Before first collecting your health data, we obtain your explicit consent via a separate consent screen (Art. 9(2)(a) GDPR). We inform you about the categories, purposes, and the involvement of the AI service provider. We log the time and version of your consent for evidence purposes.

Withdrawal: You may withdraw your consent at any time with effect for the future. The lawfulness of processing carried out before withdrawal remains unaffected. Because the App's core features cannot be provided without health data and we may not continue to store your health data after withdrawal, withdrawal is carried out by deleting your account in the App settings; this permanently deletes all personal data (Section 10).

8. Recipients and Processors

We use the following service providers as processors (Art. 28 GDPR):

  • Google Ireland Limited / Google LLC – Firebase: authentication (Firebase Authentication incl. "Sign in with Google/Apple"), database (Cloud Firestore), file storage (Cloud Storage for Firebase – for your journal photos and audio recordings), server logic (Cloud Functions), crash reporting (Crashlytics), usage analytics (Google Analytics for Firebase, data-minimizing configuration), push services (Firebase Cloud Messaging). Data processing agreements including the EU Standard Contractual Clauses are in place with Google.
  • Google – Gemini API: AI processing as described in Section 6 under the paid tier, without use for training purposes.

Independent controllers (not processors) are:

  • Apple Inc. / Apple Distribution International Ltd. and Google (Google Play) for app distribution, payment processing, subscriptions, and "Sign in with Apple/Google" where applicable. Their respective privacy policies apply in this regard.

We disclose data to other third parties only where legally required (e.g., to authorities under a lawful order) or where necessary to enforce our rights.

9. International Data Transfers

Your App data is primarily stored in Frankfurt am Main (EU). For certain services (e.g., Crashlytics, Analytics, Gemini API, push delivery), processing by Google LLC or Apple Inc. may take place in the United States. We base these transfers on the adequacy decision for the EU-U.S. Data Privacy Framework (Google LLC and Apple Inc. are certified) and additionally on the EU Standard Contractual Clauses (Art. 46(2)(c) GDPR). For users in Switzerland, cross-border disclosure is based on the corresponding Swiss mechanisms (Section 12b).

10. Retention and Deletion

Data categoryRetention period
Account, health, training and nutrition data, journal entries (incl. photos/audio), hydration data, stored AI resultsUntil you delete your account or withdraw your consent
Transient AI content (photos, chat messages)Not stored by us; processed only to generate the response
Crash reports (Crashlytics)90 days
Usage events (Analytics)Max. 14 months
Push tokenUntil you disable notifications or delete your account
Consent logs3 years after account deletion (evidence obligations, limitation periods)
BackupsRolling, max. 30 days; deleted data disappears from backups no later than 30 days after deletion

In-app account deletion: You can permanently delete your account at any time in the settings. All personal data is deleted without undue delay; backup copies are overwritten within a maximum of 30 days. Statutory retention obligations (e.g., under tax law) remain unaffected.

11. Your Rights

Under the GDPR you have the following rights:

  • Access (Art. 15) to the data we process about you,
  • Rectification (Art. 16) of inaccurate data,
  • Erasure (Art. 17) — most easily via in-app account deletion,
  • Restriction of processing (Art. 18),
  • Data portability (Art. 20) — receiving your data in a structured, commonly used, machine-readable format,
  • Objection (Art. 21) to processing based on legitimate interests,
  • Withdrawal of consent (Art. 7(3)) at any time with effect for the future (Section 7).

To exercise your rights, an informal message to the email address in Section 1 is sufficient. To protect your data, we may require proof of identity (e.g., a message from your registered email address).

Right to lodge a complaint: You have the right to complain to a data protection supervisory authority (Art. 77 GDPR). Our lead supervisory authority is: The Hamburg Commissioner for Data Protection and Freedom of Information (HmbBfDI), Ludwig-Erhard-Strasse 22, 20459 Hamburg, Germany, https://datenschutz-hamburg.de. You may also contact the supervisory authority of your place of residence.

12. Regional Supplements

12a. European Economic Area (EEA)

For users in the EEA, the above sections apply directly on the basis of the GDPR, supplemented by the German BDSG and TDDDG.

12b. Switzerland

For users in Switzerland, the above information applies accordingly under the Swiss Federal Act on Data Protection (revFADP/revDSG). "Controller" corresponds to the controller within the meaning of the FADP; the rights listed in Section 11 apply accordingly under Art. 25 et seq. FADP. Cross-border disclosure of data (Section 9) takes place to countries with an adequate level of protection or on the basis of appropriate safeguards (in particular standard data protection clauses). The competent supervisory authority is the Federal Data Protection and Information Commissioner (FDPIC), Feldeggweg 1, 3003 Bern, Switzerland.

12c. United States — Notice for Users in U.S. States

This section applies to users residing in U.S. states with consumer privacy laws (including California/CCPA-CPRA, Colorado, Connecticut, Virginia, Texas, Oregon).

No sale, no sharing, no targeted advertising: We do not sell your personal information, do not share it for cross-context behavioral advertising within the meaning of the CPRA, and do not engage in targeted advertising. A "Do Not Sell or Share" opt-out is therefore not applicable; we will not discriminate against you for exercising your rights.

Categories under CCPA/CPRA (preceding 12 months):

CategoryCollectedSourcePurposeDisclosure
Identifiers (email, UID)YesYouAccount provisionService providers/processors (Section 8)
Sensitive personal information incl. health data (Section 4.2)YesYou / derivedApp features (Section 5)Service providers/processors
Commercial information (subscription status)YesApp storesFeature unlockingService providers/processors
Internet/app activity (usage, crash data)YesAutomaticallyStability, improvementService providers/processors
Audio/visual dataYes (journal photos/audio); photos submitted to AI features transient onlyYouJournal feature; AI analysisService providers/processors
Inferences (e.g., calorie targets, performance trends)YesDerivedApp featuresService providers/processors
GeolocationNo–––

Sensitive personal information: We use sensitive personal information (in particular health data) solely to provide the services you request and for purposes permitted under Section 7027(m) of the CCPA Regulations — not to infer characteristics for other purposes. A separate "Limit the Use of My Sensitive Personal Information" mechanism is therefore not required; use is already limited accordingly.

Your rights: right to know/access, delete, correct, portability, and non-discrimination. You may use an authorized agent. Please send requests to the email address in Section 1; we verify requests (e.g., via your registered email address) and respond within 45 days (extendable by another 45 days with notice). If we deny your request, you may appeal by replying to our response.

Washington and Nevada: For "consumer health data" within the meaning of the Washington My Health My Data Act and Nevada SB 370, our Consumer Health Data Privacy Policy additionally applies: https://ryvion.de/legal/consumer-health-data

13. Children and Minors

The App is intended for persons aged 16 or older. We ask for your age during registration; persons under 16 may not use the App. We do not knowingly collect data from children under 13 (COPPA). If we become aware that a child under 16 has created an account, we will delete the account and the associated data.

14. Data Security

We implement state-of-the-art technical and organizational measures, in particular: transport encryption (TLS) for all transmissions, encryption of stored data, restrictive database-level access rules (security rules under which users can only access their own data), hardening of server logic against invalid input, and minimization of data transmitted to third parties.

15. Changes to this Privacy Policy

We update this Policy when the App, our service providers, or the legal situation change. The current version is available in the App and at https://ryvion.de/legal/app-datenschutz. In the event of material changes — in particular those affecting new processing of health data — we will inform you in the App and, where required, obtain your renewed consent.

16. Contact

For privacy questions and to exercise your rights, you can reach us at the email address stated in Section 1.


Accessibility note: Upon request, we will provide this Policy in an alternative format.

Ryvion

Dein persönlicher KI-Coach für Training, Ernährung und einen gesünderen Lifestyle.

Navigation

  • Startseite
  • Features
  • Preise
  • Über uns
  • Kontakt & Support

Rechtliches

  • Alle Rechtstexte (Legal-Hub)
  • Impressum
  • Datenschutz Website
  • Widerrufsbelehrung

App-Rechtstexte

  • Datenschutz App
  • Nutzungsbedingungen (EWR/Schweiz)
  • Terms of Service (US)
  • Consumer Health Data Privacy Policy (US-WA/NV)
© 2026 Ryvion · Tove Rehag. Alle Rechte vorbehalten.