Datenschutzerklärung für HabitPocket

App und Website · Stand: 6. Oktober 2026 · English version

1. Verantwortlicher

Verantwortlich für die HabitPocket-App und die Website habitpocket.com ist die Real Movement Analytics GmbH, Kleines Everstal 18d, 44388 Dortmund, Deutschland. Kontakt: [email protected].

2. Grundsatz: lokal zuerst

HabitPocket funktioniert vollständig ohne Konto. Habits, Zeitpläne, Erinnerungen, Einträge, Notizen, Einstellungen und lokale Backups speichert die App in einer Datenbank auf deinem Gerät. Ohne Konto erhalten wir keine dieser Inhalte.

Die App enthält keine Werbung, keine Analyse- oder Tracking-SDKs und keine Absturzberichte an Dritte. Nutzungszahlen kennen wir nur aggregiert aus App Store Connect und der Google Play Console.

Die lokale Speicherung ist für die von dir gewünschten Funktionen erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO). Die Daten bleiben gespeichert, bis du sie in der App löschst oder die App deinstallierst. System-Backups deines Geräts (iCloud bzw. Google) können je nach deinen Geräteeinstellungen Kopien enthalten; diese Backups verwalten Apple bzw. Google, nicht wir.

Welche Habits du anlegst, bestimmst du selbst. Wenn du Gewohnheiten mit Gesundheitsbezug einträgst (z. B. „Medikament nehmen“), können auch daraus Rückschlüsse auf deine Gesundheit möglich sein. Wir werten Inhalte nicht aus. Wie wir solche Inhalte beim Sync behandeln, steht in Abschnitt 7.

3. Update-Prüfung

Beim Start und beim Zurückkehren in die App fragt sie auch ohne Konto bei unserem Server ab, ob deine App-Version noch unterstützt wird. Dabei werden Plattform (iOS/Android), App- und Schnittstellenversion sowie technisch bedingt deine IP-Adresse übermittelt. Habit-Inhalte oder Kennungen werden nicht übertragen. Zweck ist, veraltete Versionen rechtzeitig auf ein nötiges Update hinzuweisen (Art. 6 Abs. 1 lit. f DSGVO). Wir speichern diese Abfragen nicht in unserer Datenbank; zur Protokollierung durch Cloudflare siehe Abschnitt 10.

4. Erinnerungen, Widgets und App-Sperre

Erinnerungen werden als lokale Benachrichtigungen auf deinem Gerät geplant; dafür fragt die App die Benachrichtigungsberechtigung ab. Widgets lesen eine lokale Kopie deiner heutigen Habits. Die App-Sperre nutzt Face ID, Touch ID bzw. die Biometrie deines Geräts über das Betriebssystem. Wir erhalten keine biometrischen Daten.

5. Apple Health und Health Connect

Wenn du es für ein Habit aktivierst, liest die App ausgewählte Werte aus Apple Health bzw. Health Connect: Schritte, Strecke, aktive Minuten, Trainingsminuten oder Schlafdauer. Das geschieht nur bei geöffneter App und nur auf deinem Gerät. Einzelmessungen (Rohdaten) werden nie an uns übertragen. Die App speichert daraus einen Tageswert als Habit-Eintrag (z. B. „8.000 Schritte am 28.09.“).

Den Lesezugriff erlaubst du über die Berechtigungsabfrage des Betriebssystems und kannst ihn dort jederzeit entziehen (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO).

Sync und Cloud-Backups dieser Werte: Nutzt du Sync (Abschnitt 7) und ist auf einem Gerät mindestens ein Habit mit Health verbunden, fragt die App dort, ob die übernommenen Tageswerte dein Gerät verlassen dürfen. Deine Einwilligung umfasst zwei Dinge: die Synchronisierung der Werte mit deinem Konto und ihre Aufnahme in Cloud-Backups (Art. 9 Abs. 2 lit. a DSGVO). Ohne Einwilligung bleiben die Werte auf dem Gerät. Alles andere wird trotzdem synchronisiert, und Cloud-Backups dieses Geräts enthalten die Health-Werte dann nicht. Die Einwilligung gilt für das jeweilige Gerät; meldest du dich dort ab und wieder an, fragt die App erneut.

Widerruf: Du kannst die Einwilligung jederzeit unter Einstellungen › Konto › „Health-Werte synchronisieren“ widerrufen. Dann lädt das Gerät keine Health-Werte mehr hoch, und wir löschen die Health-Werte deines Kontos aus dem Sync-Bestand und aus den Cloud-Backups, auch die Werte, die andere Geräte hochgeladen haben. Dazu zählen alle Tageswerte von Habits, die mit Health verbunden sind. Ist das Gerät gerade offline, holt die App die Löschung beim nächsten Sync nach; abmelden kannst du dich erst, wenn sie erledigt ist. Die Werte auf deinen Geräten bleiben erhalten. Hat ein anderes Gerät noch eingewilligt, lädt es von dort aus wieder Health-Werte hoch, bis du auch dort widerrufst.

Werte aus Apple Health bzw. Health Connect werden nicht für Werbung genutzt und nicht verkauft. Synchronisierte Werte speichert Cloudflare in unserem Auftrag als Auftragsverarbeiter (Abschnitt 12). Darüber hinaus geben wir sie nicht an Dritte weiter.

6. Käufe (Pro)

Käufe und Abos wickeln Apple (App Store) bzw. Google (Google Play) nach ihren eigenen Datenschutzbestimmungen ab; sie sind dafür selbst verantwortlich. Bank- oder Kreditkartendaten erhalten wir nicht.

Bist du angemeldet, übergibt die App beim Kauf eine pseudonyme Konto-Kennung an Apple bzw. Google, damit der Kauf deinem HabitPocket-Konto zugeordnet werden kann. Unser Server prüft den Kauf: Wir verarbeiten die vom Store signierten Transaktionsdaten bzw. das Kauf-Token, Transaktionskennungen, die Produkt-ID, Kauf- und Ablaufzeitpunkt sowie den Abo-Status. Apple und Google informieren unseren Server über Verlängerungen, Kündigungen und Erstattungen. Ohne Konto bleibt der Kauf auf dem Store-Konto und wird nicht bei uns gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Missbrauchsschutz (z. B. dass ein Kauf nicht mehreren Konten zugeordnet wird) Art. 6 Abs. 1 lit. f DSGVO.

7. Konto, Sync und Cloud-Backups (optional)

Ein Konto ist freiwillig und nur für Sync und Cloud-Backups nötig. Die Anmeldung erfolgt mit Apple oder Google; ein Passwort gibt es nicht. Dabei verarbeiten wir:

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung von Sync und Backups) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb, Missbrauchsabwehr). Für Health-Tageswerte gilt Abschnitt 5.

Inhalte mit möglichem Gesundheitsbezug: Habit-Namen, Beschreibungen, Einträge und Notizen schreibst du frei. Sie können Gesundheitsdaten im Sinne von Art. 9 DSGVO enthalten, etwa ein Habit „Blutdrucktablette nehmen“ oder eine Notiz zu Beschwerden. Wir können das nicht von anderen Inhalten unterscheiden und werten Inhalte nicht aus. Für synchronisierte Inhalte und Cloud-Backups mit möglichem Gesundheitsbezug ist deshalb deine ausdrückliche Einwilligung die Rechtsgrundlage (Art. 9 Abs. 2 lit. a DSGVO). Du erteilst sie beim Aktivieren von Sync. Ohne sie kannst du Sync und Cloud-Backups nicht nutzen; die App selbst funktioniert weiter vollständig lokal. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du dich abmeldest und die Cloud-Daten löschst, dein Konto löschst (Abschnitt 9) oder uns schreibst. Für Werte aus Apple Health bzw. Health Connect brauchst du zusätzlich die Einwilligung aus Abschnitt 5.

8. Speicherdauer und Löschen

Die Datenbanken unseres Hosting-Anbieters Cloudflare halten technisch bedingt eine Wiederherstellungshistorie von bis zu 30 Tagen vor; gelöschte Daten verschwinden daraus spätestens nach dieser Frist.

9. Konto löschen

Du kannst dein Konto in der App unter Einstellungen › Konto › Konto löschen oder über habitpocket.com/konto-loeschen löschen.

Löschst du ohne App, meldest du dich auf api.habitpocket.com mit Apple oder Google an. Wir verarbeiten dabei die Kennung aus der Anmeldung, um dein Konto zu finden, sowie Zeitpunkt und Stand der Anfrage. Für Anfragen über das E-Mail-Formular oder per E-Mail speichern wir die angegebene E-Mail-Adresse und den Zeitpunkt, um dein Konto zuzuordnen und dir die Löschung zu bestätigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 17 DSGVO. Erledigte Anfragen löschen wir spätestens 30 Tage nach ihrem Abschluss.

Cookie bei der Löschung im Web: Öffnest du die Löschseite auf api.habitpocket.com, setzt unser Server das Cookie __Host-hp_delete. Es enthält einen Zufallswert, der die Anmeldung bei Apple bzw. Google an genau diesen Browser bindet. So kann niemand eine anderswo ausgestellte Anmeldung nutzen, um ein Konto zu löschen. Das Cookie läuft nach 15 Minuten ab und wird nach der Löschung sofort entfernt. Es ist für den von dir gewünschten Löschvorgang technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 17 DSGVO).

10. Hosting und Website

Die Website und unser Server werden über Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, betrieben (Cloudflare Pages, Workers, D1, Durable Objects, R2). Bei jedem Abruf der Website oder unseres Servers verarbeitet Cloudflare die IP-Adresse und technische Anfragedaten (Zeitpunkt, Adresse, Browser- bzw. App-Informationen, Status), um Inhalte auszuliefern und den Dienst vor Störungen und Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Für Fehleranalyse speichern wir Protokolle der Server-Aufrufe bei Cloudflare für höchstens 7 Tage.

Die Website habitpocket.com setzt keine Cookies und nutzt keine Analyse-Werkzeuge. Nur die Löschseite auf api.habitpocket.com verwendet ein technisch notwendiges Cookie (Abschnitt 9). Schriften und Bilder werden von unserem eigenen Server geladen. Wählst du auf der Website hell oder dunkel, speichert dein Browser diese Wahl im lokalen Speicher (Local Storage, Schlüssel hp-theme), bis du sie zurücksetzt oder deine Browserdaten löschst. Das ist für diese von dir gewünschte Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); an uns wird dabei nichts übertragen.

11. Kontakt per E-Mail

Schreibst du uns eine E-Mail, etwa an [email protected], landet sie in unserem Firmenpostfach bei Microsoft 365 (Microsoft Ireland Operations Ltd., Irland). Bei manchen Adressen nimmt vorher Cloudflare die Nachricht über den Dienst Email Routing entgegen und leitet sie dorthin weiter; Cloudflare verarbeitet dabei Absender, Empfänger und Zeitpunkt und speichert den Inhalt nicht dauerhaft. Microsoft speichert die E-Mail mit Inhalt und Anhängen als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO), grundsätzlich in Rechenzentren in der EU. Übermittlungen an die Microsoft Corporation in den USA, etwa für Support oder Sicherheit, stützt Microsoft auf das EU-US Data Privacy Framework und EU-Standardvertragsklauseln.

Wir verarbeiten deine Adresse, den Inhalt und freiwillige Angaben, um die Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, Anfragen zu beantworten. Die Nachricht wird gelöscht, sobald sie für Rückfragen, Rechtsverteidigung oder gesetzliche Aufbewahrungspflichten nicht mehr benötigt wird. Wenn du Diagnoseinformationen aus der App mitschickst, entscheidest du selbst über deren Inhalt.

12. Empfänger und Übermittlung in Drittländer

Eine Kopie der Garantien kannst du über unseren Kontakt anfordern.

13. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft. Verarbeiten wir Daten aufgrund berechtigter Interessen, kannst du aus Gründen deiner besonderen Situation widersprechen. Deine Daten kannst du jederzeit selbst in der App exportieren (JSON oder CSV).

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, zum Beispiel bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf.

Eine automatisierte Entscheidungsfindung oder Profilbildung findet nicht statt. Die Bereitstellung von Daten ist nicht gesetzlich vorgeschrieben; ohne Konto stehen Sync und Cloud-Backups nicht zur Verfügung.