Addish

Privacy Policy

Addish app (iOS and Android) · Last updated: September 27, 2026

The short version
  • No sign-up, no e-mail, no password. When you open the app, it creates an anonymous guest ID for you with our hosting provider and registers it with our subscription service, so free tries and Premium work. This happens before the AI question and carries no photos, plates or preferences. The ID contains no name or contact details.
  • No ads, no tracking across apps or websites, no advertising or tracking analytics, and no third-party analytics or crash-reporting SDK. Our subscription service RevenueCat records purchase and subscription data and shows us purchase statistics from it (section 3.8). We don't sell your data.
  • Once you allow AI help, your plates, saved plates and recipes, check-ins and food preferences (plus the plate rim you picked and which one-time messages you have seen) are also kept on our server (Supabase) under your guest ID, so suggestions fit you better. Your private wish, notes and app settings stay only on your phone. You can delete everything at any time.
  • When you use a photo scan, the menu helper or the craving helper, and when the app suggests adds for a plate, what you give it (photo or text) and some context (for example your wishes and food preferences) goes to our server and on to an AI service (Google Gemini, with Anthropic as backup). We don't store your photos or request texts.
  • Our server also keeps a few records linked to your guest ID: free-try counts, usage records and, if you send it, your feedback. All of it is pseudonymous, not anonymous.
  • Subscriptions run through Apple or Google and RevenueCat. We never see your payment details.
  • “Delete all my data” in the app deletes your guest user, its records on our server and your customer record at RevenueCat, then wipes your phone (details in section 9). Before a photo, text or plate goes to our server and the AI service for the first time, and before your plates and preferences are stored there, the app asks for your OK; you can turn “AI help” off in Settings at any time.

1. Who is responsible

Addish is published by a different provider in each store. The controller within the meaning of the EU General Data Protection Regulation (GDPR) is the provider of the version you use:

Contact for all privacy questions: the e-mail address of the provider of your version. We have not appointed a data protection officer, as we are not legally required to.

2. What stays on your phone

Addish keeps everything first in the app's local storage on your device. Some of it never leaves the phone, some of it travels only as context with a request, and some of it is also stored on our server once you allow AI help:

Only on your phone (never sent; we cannot see it):

On your phone, and sent only as context with a request (used to answer it, not stored by us; 3.2–3.4): your tone, gentle mode, the app language, where you are and how hungry you said you are. Your taste signals (how you rated plates, for example tasty or not your thing, and the foods you add often) also go with requests; they come from your plates and preferences, which are stored on our server once you allow AI help (next paragraph and 3.9).

On your phone, and also stored on our server once you allow AI help (3.9): your plates (including your answer to the short question after a meal, such as tasty or not your thing), saved plates and recipes, check-ins, food preferences and the other preferences listed in 3.9, the plate rim you picked and which one-time messages you have seen.

Reminders (the daily nudge, a leftover reminder you asked for, and one reminder before a free trial ends, if notifications are allowed) are scheduled on your phone. There is no push server.

Delete it: Settings → “Delete all my data” erases all of this from your device and removes the local link to your guest ID. It first deletes your guest user, the records on our server described in section 3 and your customer record at RevenueCat (see section 9). It does not cancel your subscription.

3. What leaves your phone

3.1 Your guest ID (anonymous sign-in)

When you open the app for the first time, it signs in anonymously with Supabase Auth, our hosting provider's sign-in service. This happens at start, before the AI question, because the subscription check and free tries need the ID; it sends no photos, plates or preferences. This creates a guest user with a random ID (a UUID) and a session token, which the app keeps on your phone and refreshes when needed. You don't enter a name, e-mail address or password. Every request to our server carries this token; our server checks it and uses the verified guest ID to check your subscription and count free tries. The same guest ID is used as your customer ID at RevenueCat (3.8).

3.2 Photo scan (plate)

When you scan a plate, the app sends to our server:

Our server forwards the photo and the context to an AI provider (see 3.7) to recognize the food. The answer comes back to your phone, where you can correct it. The app reads the captured photo and then deletes the file; the full-size original is never uploaded.

3.3 Add-on suggestions for a plate

After you confirm a plate (scanned or typed), the app can ask our server for fitting add-on ideas automatically. It sends: the foods on the plate (IDs and names from the app's food list, and names you typed), which ideas you already accepted or have seen, a short list of candidate foods, meal or snack, whether you are about to eat, the situation, whether you want no-cook ideas, optional texture, cuisine or craving hints, and the context from 3.2. It can also include the adds you called tasty or not your thing, and how hungry you said you are. Food preferences can include allergy-related choices such as nut-free, gluten-free or dairy-free. Only foods the app's list knows are passed on to the AI provider; your own dish names and free craving text are not.

3.4 Menu helper

If you paste menu text (up to 4,000 characters) or take a photo of a menu, the text or photo is sent with the context from 3.2 to our server and on to the AI provider, to suggest easy adds. A menu photo is shrunk and stripped of metadata like a plate photo.

3.5 Pantry photo

This version of the app has no pantry and does not offer filling one from a photo, so no pantry photo and no pantry list is sent.

3.6 Craving helper

If you type a craving the app doesn't know yet (up to 200 characters, plus optional tags such as “now” or “tired”), the text and the context from 3.2 go to our server and the AI provider.

3.7 AI providers

Our server sends the content from 3.2–3.6 to Google Gemini API (Google LLC) first. If Gemini fails or is unavailable, the same request goes to Anthropic (Anthropic PBC, Claude models) as a backup. We use the paid API tiers of these providers, under which they do not use API content to train their models. They may keep inputs and outputs for a limited time under their API terms, for example to detect abuse. We do not use any other AI provider on our server; before that changes, we will update this policy. On iPhones that support it, the app can also use Apple's built-in on-device model (Apple Foundation Models) to pick plate ideas from Addish's own food list, for example when you haven't allowed AI help. That runs entirely on your phone: nothing is sent to Apple, to us or to anyone else.

We do not store your photos or request texts. Our server does not save or log photos, menu text, craving text or the request context. What it does store is described in 3.9.

3.8 Subscriptions and premium check

Purchases are made through the Apple App Store or Google Play. They process your payment as independent controllers under their own privacy policies; we never receive your payment details. RevenueCat (RevenueCat, Inc.) manages your subscription status. The RevenueCat software in the app and our server share with RevenueCat your guest ID as customer ID, your purchase and subscription information (product, dates, status, store receipt) and technical device information the RevenueCat software collects by default (such as device model, operating system version and app version). The app connects to RevenueCat when it starts, so a customer record for your guest ID can exist even if you never buy anything. Our server asks RevenueCat whether your subscription is active and remembers the answer for 10 minutes in memory. RevenueCat also uses the purchase data for its subscription statistics (charts and customer history), which we look at; that is why the store privacy sections list purchase history for analytics as well as app functionality. It is not used for advertising or tracking.

3.9 What our server stores

Our database stores four kinds of records. They contain no name, e-mail address or photos, but they are linked to your guest ID: either the ID itself or a keyed hash of it (HMAC), which stays the same for the same guest ID. They are therefore pseudonymous, not anonymous.

3.10 Hosting and server logs

Our server and database run on Supabase (Supabase, Inc.) in the AWS region us-east-1 (USA). When your phone connects, the hosting infrastructure processes your IP address and technical connection data (time, requested address, device software) to deliver and secure the service. Our own function logs contain only technical metadata (feature, status, provider, processing time), never photos, texts or user IDs.

3.11 App settings from our server

The app occasionally loads a small public settings file from our server (for example how many free tries there are). This request carries no user ID.

3.12 Fonts, links and this website

The app's fonts are built into the app; showing them sends nothing to anyone. Links to helplines, this policy or the terms open in your browser or phone app only when you tap them; the linked services have their own privacy policies. This website is hosted on GitHub Pages (GitHub, Inc., USA). When you open it, GitHub receives your IP address and processes it in its server logs to deliver and secure the site. The website uses no cookies, scripts or external fonts.

4. What we don't do

5. Recipients and processors

RecipientWhat forData
Supabase, Inc. (USA; servers in AWS region us-east-1, USA)processor: hosting, database, anonymous sign-in, server functionguest ID and session, everything in 3.2–3.9 (including your stored plates and preferences), IP address
Google LLC — Gemini API (USA)processor: first AI provider; feedback analysisphotos, texts and context (3.2–3.6); feedback notes (3.9)
Anthropic PBC (USA)processor: backup AI provider; feedback analysisas Google, only when used
RevenueCat, Inc. (USA)processor: subscription managementguest ID, purchase and subscription data, device data
Apple Inc. / Google LLCapp stores and payment (independent controllers)purchase and payment data
GitHub, Inc. (USA)hosting of this websiteIP address of website visitors

We require our processors to protect your data at least to the standard described in this policy.

6. Transfers outside the EU

The recipients above are based in the USA or process data there. Transfers take place on the basis of the EU–U.S. Data Privacy Framework where the recipient is certified under it, and otherwise on the EU Standard Contractual Clauses (Art. 46(2)(c) GDPR).

7. Legal bases (EU/UK GDPR)

8. How long we keep data

DataRetention
Photos, menu text, craving text, request contextnot stored by us; processed only to answer the request. AI providers may keep them for a limited time under their API terms (3.7).
Premium check result10 minutes, in server memory only
Guest user (anonymous sign-in)until you delete it in the app or we delete it on request (section 9); otherwise we delete it once 24 months have passed since its last use
Free-try recordswe delete them once 24 months have passed since the last use of the guest ID, so free tries can't simply be reset
Usage records and daily counts (pseudonymous)we delete them once they are 13 months old
Feedback (pseudonymous)we delete it once it is 24 months old
Your stored plates, saved plates, check-ins, plate rim, “firsts” and preferences (3.9)until you delete them in the app (“Delete all my data”) or ask us by e-mail; otherwise we delete them together with the guest user once 24 months have passed since its last use
Server logs of our hosting providerdeleted automatically according to Supabase's log retention for our plan (currently up to 7 days)
Subscription dataat RevenueCat until you use “Delete all my data” in the app (it deletes the customer record there too) or ask us by e-mail; at Apple and Google under their own rules; purchase records as required by law
Data on your phoneuntil you delete it in the app or uninstall the app

9. Your rights and how to have server data deleted

Under the GDPR you have the right to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20) and to object to processing based on legitimate interests (Art. 21). Where you gave consent, you can withdraw it at any time with effect for the future. You also have the right to lodge a complaint with a supervisory authority (Art. 77 GDPR), in particular in the EU country where you live or work, or with the authority responsible for us: the Hamburg Commissioner for Data Protection and Freedom of Information (HmbBfDI), Ludwig-Erhard-Str. 22, 20459 Hamburg, Germany.

Delete in the app: You → Settings (sliders icon) → “Delete all my data”. The app first asks our server to delete your guest user, your stored plates, saved plates, check-ins, plate rim, “firsts” and preferences, your free-try records, your feedback, your daily counters and your customer record at RevenueCat; your usage records are cut off from you irreversibly (the link to your guest ID is replaced by a random value, so only anonymous cost statistics remain). Only then is everything on your phone erased. If your phone is offline or a step on our server fails, the app says the deletion couldn't be fully completed; your data on your phone stays and you can try again (steps already done count as done). After such a failure you can also choose “Delete only on this phone”: it erases your phone's data right away, but what is still on our server stays and the app can no longer reach it. Copy your Support ID from Settings first and send it to us by e-mail (see below); we then delete the server data.

By e-mail: you can also write to homework.ai.app@gmail.com (App Store / iOS) or ben@creaiter.com (Google Play / Android) with the subject “Delete my Addish data”, for example if you no longer have the app. We store no name or e-mail with your guest ID, so we need something that lets us find your records:

We then delete the guest user, the stored plates and preferences, the free-try records, the usage records and feedback linked to it, and the customer record at RevenueCat. Without a Support ID or a purchase receipt we usually cannot tell which records are yours (Art. 11 GDPR); we delete them once the periods in section 8 have passed.

We handle requests within one month and confirm by e-mail. Deleting data does not cancel a subscription; you cancel it in the App Store or Google Play. Check-ins on your phone can be exported as CSV in the app.

U.S. residents: we do not sell personal information and do not share it for cross-context behavioral advertising. You can ask us about the data we hold and ask us to delete it at homework.ai.app@gmail.com (App Store / iOS) or ben@creaiter.com (Google Play / Android).

10. Children

Addish is not directed at anyone under 18, and you must be at least 18 to use it (see the Terms of Use). We do not knowingly process data of anyone under 18. If you believe a child has sent us data, contact us and we will delete it.

11. Security

All connections to our server, RevenueCat and the AI providers are encrypted (HTTPS). Our database tables are closed to public access; your stored plates and preferences can be read only with your own guest session and by our server. Photos are shrunk and stripped of metadata before upload.

12. App Store and Google Play privacy details

In the App Store privacy section we declare photos, other user content (menu, craving and feedback text; your stored plates, saved plates and check-ins), health (your hunger check-ins, allergy-related food preferences such as nut-free, gluten-free or dairy-free, and your plate log), sensitive info (the food preferences halal, vegetarian and vegan, which may reveal religious or philosophical beliefs), the user ID, purchase history (for app functionality and analytics, see 3.8), product interaction (including your plate history), performance and diagnostic data, and other data (the request context and your other stored preferences) as collected for app functionality, analytics or product personalization and linked to you through the pseudonymous guest ID. We declare health and sensitive info to be careful: Addish asks for no medical data, and these choices are optional. None of it is used to track you or for advertising. Not collected: contact info, location, contacts, browsing or search history, financial info other than purchase history, fitness data. On Google Play, the Data safety section lists the same data: health info, religious beliefs (halal), other personal info (other food preferences), user IDs, purchase history, photos, other user-generated content, app interactions, diagnostics and performance data. None of it is shared with third parties; our service providers (section 5) process it on our behalf.

13. Changes

If the app starts handling data differently, we will update this policy and the date above before the change takes effect.

14. Contact

App Store (iOS): Christian Koch (Ailionix) · Heimfelder Str. 15, 21075 Hamburg, Germany · homework.ai.app@gmail.com
Google Play (Android): Benneth Müller, Benneth Müller Digital Solutions & Education · Borgfelder Str. 16, 20537 Hamburg, Germany · ben@creaiter.com


Datenschutzerklärung

App Addish (iOS und Android) · Stand: 27. September 2026

Kurz gesagt
  • Keine Registrierung, keine E-Mail, kein Passwort. Beim Öffnen legt die App bei unserem Hosting-Anbieter eine anonyme Gast-ID für dich an und meldet sie bei unserem Abo-Dienst an, damit Gratisversuche und Premium funktionieren. Das passiert vor der KI-Frage und enthält keine Fotos, Teller oder Vorlieben. Die Kennung enthält keinen Namen und keine Kontaktdaten.
  • Keine Werbung, kein Tracking über Apps oder Websites hinweg, keine Werbe- oder Tracking-Analyse und kein Analyse- oder Absturzberichts-SDK von Drittanbietern. Unser Abo-Dienst RevenueCat erfasst Kauf- und Abodaten und liefert uns daraus Kaufstatistiken (Abschnitt 3.8). Wir verkaufen deine Daten nicht.
  • Sobald du die KI-Hilfe erlaubst, speichern wir deine Teller, gespeicherten Teller und Rezepte, Check-ins und Essensvorlieben (dazu den Tellerrand, den du gewählt hast, und welche einmaligen Hinweise du schon gesehen hast) zusätzlich unter deiner Gast-ID auf unserem Server (Supabase), damit Vorschläge besser zu dir passen. Dein persönlicher Wunsch, deine Notizen und App-Einstellungen bleiben nur auf deinem Handy. Du kannst alles jederzeit löschen.
  • Nutzt du einen Foto-Scan, den Speisekarten-Helfer oder die Gelüste-Hilfe, und wenn die App Extras für einen Teller vorschlägt, geht das, was du ihr gibst (Foto oder Text), mit etwas Kontext (z. B. deinen Wünschen und Essensvorlieben) an unseren Server und weiter an einen KI-Dienst (Google Gemini, ersatzweise Anthropic). Deine Fotos und Anfragetexte speichern wir nicht.
  • Unser Server speichert außerdem einige Einträge, die mit deiner Gast-ID verknüpft sind: Gratisversuche, Nutzungsprotokolle und, falls du es schickst, dein Feedback. All das ist pseudonym, nicht anonym.
  • Abos laufen über Apple bzw. Google und RevenueCat. Deine Zahlungsdaten sehen wir nie.
  • „Alle meine Daten löschen" in der App löscht deinen Gast-Nutzer, seine Einträge auf unserem Server und deinen Kundeneintrag bei RevenueCat und leert danach dein Handy (Details in Abschnitt 9). Bevor zum ersten Mal ein Foto, Text oder Teller an unseren Server und den KI-Dienst geht und bevor deine Teller und Vorlieben dort gespeichert werden, fragt die App dich um Erlaubnis; „AI help" kannst du in den Einstellungen jederzeit ausschalten.

1. Verantwortlicher

Addish wird je nach Store von einem anderen Anbieter veröffentlicht. Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist der Anbieter der Version, die du nutzt:

Kontakt für alle Datenschutzfragen: die E-Mail-Adresse des Anbieters deiner Version. Eine Datenschutzbeauftragte bzw. einen Datenschutzbeauftragten haben wir nicht benannt, da wir dazu gesetzlich nicht verpflichtet sind.

2. Was auf deinem Handy bleibt

Addish speichert alles zuerst im lokalen Speicher der App auf deinem Gerät. Manches verlässt das Handy nie, manches geht nur als Kontext mit einer Anfrage mit, und manches liegt, sobald du die KI-Hilfe erlaubst, zusätzlich auf unserem Server:

Nur auf deinem Handy (wird nie gesendet; wir können es nicht sehen):

Auf deinem Handy und nur als Kontext mit einer Anfrage gesendet (zur Beantwortung genutzt, von uns nicht gespeichert; 3.2–3.4): dein Ton, der sanfte Modus, die App-Sprache, wo du bist und wie hungrig du bist. Deine Geschmackssignale (wie du Teller bewertet hast, z. B. lecker oder nicht meins, und die Lebensmittel, die du oft ergänzt) gehen ebenfalls mit Anfragen mit; sie stammen aus deinen Tellern und Vorlieben, die auf unserem Server gespeichert werden, sobald du die KI-Hilfe erlaubst (nächster Absatz und 3.9).

Auf deinem Handy und, sobald du die KI-Hilfe erlaubst, zusätzlich auf unserem Server (3.9): deine Teller (einschließlich deiner Antwort auf die kurze Frage nach dem Essen, z. B. lecker oder nicht meins), gespeicherte Teller und Rezepte, Check-ins, Essensvorlieben und die übrigen Vorlieben aus 3.9, der Tellerrand, den du gewählt hast, und welche einmaligen Hinweise du schon gesehen hast.

Erinnerungen (der tägliche Anstupser, eine Reste-Erinnerung, um die du gebeten hast, und eine Erinnerung vor Ende einer Testphase, wenn Mitteilungen erlaubt sind) werden auf deinem Handy geplant. Es gibt keinen Push-Server.

Löschen: Einstellungen → „Alle meine Daten löschen" entfernt all das von deinem Gerät und löst die lokale Verbindung zu deiner Gast-ID. Vorher löscht es deinen Gast-Nutzer, die Einträge auf unserem Server aus Abschnitt 3 und deinen Kundeneintrag bei RevenueCat (siehe Abschnitt 9). Dein Abo wird dadurch nicht gekündigt.

3. Was dein Handy verlässt

3.1 Deine Gast-ID (anonyme Anmeldung)

Wenn du die App zum ersten Mal öffnest, meldet sie sich anonym bei Supabase Auth an, dem Anmeldedienst unseres Hosting-Anbieters. Das passiert beim Start, vor der KI-Frage, weil Abo-Prüfung und Gratisversuche die Kennung brauchen; dabei werden keine Fotos, Teller oder Vorlieben gesendet. Dabei entsteht ein Gast-Nutzer mit einer zufälligen Kennung (UUID) und ein Sitzungs-Token, das die App auf deinem Handy aufbewahrt und bei Bedarf erneuert. Du gibst keinen Namen, keine E-Mail-Adresse und kein Passwort ein. Jede Anfrage an unseren Server enthält dieses Token; unser Server prüft es und nutzt die geprüfte Gast-ID, um dein Abo zu prüfen und Gratisversuche zu zählen. Dieselbe Gast-ID dient bei RevenueCat als deine Kundenkennung (3.8).

3.2 Foto-Scan (Teller)

Wenn du einen Teller scannst, schickt die App an unseren Server:

Unser Server leitet Foto und Kontext an einen KI-Anbieter weiter (siehe 3.7), der das Essen erkennt. Die Antwort geht an dein Handy zurück, wo du sie korrigieren kannst. Die App liest das aufgenommene Foto ein und löscht die Datei danach; das Original in voller Größe wird nie hochgeladen.

3.3 Extra-Vorschläge für einen Teller

Nachdem du einen Teller bestätigt hast (gescannt oder eingetippt), kann die App unseren Server automatisch nach passenden Extras fragen. Dabei sendet sie: die Lebensmittel auf dem Teller (Kennungen und Namen aus der Lebensmittelliste der App sowie selbst eingetippte Namen), welche Ideen du schon angenommen oder gesehen hast, eine kurze Liste möglicher Lebensmittel, Mahlzeit oder Snack, ob du gleich isst, die Situation, ob du nur Ideen ohne Kochen willst, optionale Hinweise zu Konsistenz, Küche oder Gelüst, und den Kontext aus 3.2. Außerdem können die Extras, die du lecker oder nicht so deins fandest, und wie hungrig du bist enthalten sein. Essensvorlieben können allergiebezogene Angaben wie ohne Nüsse, glutenfrei oder ohne Milchprodukte umfassen. An den KI-Anbieter gehen nur Lebensmittel, die die Liste der App kennt; eigene Gerichtsnamen und freier Gelüste-Text gehen nicht weiter.

3.4 Speisekarten-Helfer

Fügst du Speisekarten-Text ein (bis 4.000 Zeichen) oder fotografierst du eine Karte, gehen Text bzw. Foto mit dem Kontext aus 3.2 an unseren Server und weiter an den KI-Anbieter, um einfache Extras vorzuschlagen. Ein Speisekarten-Foto wird wie ein Tellerfoto verkleinert und von Metadaten befreit.

3.5 Vorrat-Foto

Diese Version der App hat keinen Vorrat und bietet kein Vorrat-Foto an; es wird also weder ein Vorrat-Foto noch eine Vorratsliste gesendet.

3.6 Gelüste-Hilfe

Tippst du ein Gelüst ein, das die App noch nicht kennt (bis 200 Zeichen, plus optionale Tags wie „jetzt" oder „müde"), gehen Text und Kontext aus 3.2 an unseren Server und den KI-Anbieter.

3.7 KI-Anbieter

Unser Server schickt die Inhalte aus 3.2–3.6 zuerst an die Google Gemini API (Google LLC). Scheitert Gemini oder ist es nicht erreichbar, geht dieselbe Anfrage ersatzweise an Anthropic (Anthropic PBC, Claude-Modelle). Wir nutzen die kostenpflichtigen API-Tarife dieser Anbieter, bei denen API-Inhalte nicht zum Training ihrer Modelle verwendet werden. Die Anbieter können Ein- und Ausgaben nach ihren API-Bedingungen befristet aufbewahren, z. B. zur Missbrauchserkennung. Andere KI-Anbieter nutzen wir auf unserem Server nicht; bevor sich das ändert, passen wir diese Erklärung an. Auf iPhones, die das unterstützen, kann die App außerdem Apples eingebautes On-Device-Modell (Apple Foundation Models) nutzen, um Teller-Ideen aus Addishs eigener Lebensmittelliste auszuwählen, z. B. wenn du die KI-Hilfe nicht erlaubt hast. Das läuft vollständig auf deinem Handy: Dabei geht nichts an Apple, an uns oder an andere.

Deine Fotos und Anfragetexte speichern wir nicht. Unser Server speichert und protokolliert weder Fotos noch Speisekarten-Text, Gelüste-Text oder den Anfrage-Kontext. Was er speichert, steht in 3.9.

3.8 Abos und Premium-Prüfung

Käufe laufen über den Apple App Store oder Google Play. Diese verarbeiten deine Zahlung als eigenständige Verantwortliche nach ihren eigenen Datenschutzbestimmungen; deine Zahlungsdaten erhalten wir nie. RevenueCat (RevenueCat, Inc.) verwaltet deinen Abo-Status. Die RevenueCat-Software in der App und unser Server übermitteln an RevenueCat deine Gast-ID als Kundenkennung, deine Kauf- und Abo-Informationen (Produkt, Daten, Status, Kaufbeleg des Stores) sowie technische Geräteinformationen, die die RevenueCat-Software standardmäßig erhebt (z. B. Gerätemodell, Betriebssystem- und App-Version). Die App verbindet sich beim Start mit RevenueCat; ein Kundeneintrag zu deiner Gast-ID kann deshalb auch bestehen, wenn du nie etwas kaufst. Unser Server fragt RevenueCat, ob dein Abo aktiv ist, und merkt sich die Antwort 10 Minuten im Arbeitsspeicher. RevenueCat nutzt die Kaufdaten außerdem für seine Abo-Statistiken (Diagramme und Kundenverlauf), die wir uns ansehen; deshalb nennen die Datenschutzangaben der Stores den Kaufverlauf auch für Analyse, nicht nur für die App-Funktion. Für Werbung oder Tracking wird er nicht genutzt.

3.9 Was unser Server speichert

Unsere Datenbank speichert vier Arten von Einträgen. Sie enthalten keinen Namen, keine E-Mail-Adresse und keine Fotos, sind aber mit deiner Gast-ID verknüpft: entweder mit der Kennung selbst oder mit einem Hash davon mit geheimem Schlüssel (HMAC), der für dieselbe Gast-ID immer gleich ist. Sie sind deshalb pseudonym, nicht anonym.

3.10 Hosting und Server-Logs

Unser Server und unsere Datenbank laufen bei Supabase (Supabase, Inc.) in der AWS-Region us-east-1 (USA). Wenn sich dein Handy verbindet, verarbeitet die Hosting-Infrastruktur deine IP-Adresse und technische Verbindungsdaten (Zeitpunkt, aufgerufene Adresse, Gerätesoftware), um den Dienst auszuliefern und abzusichern. Unsere eigenen Funktions-Logs enthalten nur technische Metadaten (Funktion, Status, Anbieter, Verarbeitungszeit), nie Fotos, Texte oder Nutzerkennungen.

3.11 App-Einstellungen von unserem Server

Die App lädt gelegentlich eine kleine öffentliche Einstellungsdatei von unserem Server (z. B. wie viele Gratisversuche es gibt). Diese Anfrage enthält keine Nutzerkennung.

3.12 Schriften, Links und diese Website

Die Schriften der App sind in die App eingebaut; beim Anzeigen wird nichts übertragen. Links zu Hilfsangeboten, zu dieser Erklärung oder zu den Nutzungsbedingungen öffnen sich nur, wenn du sie antippst, in deinem Browser bzw. deiner Telefon-App; die verlinkten Dienste haben eigene Datenschutzbestimmungen. Diese Website wird über GitHub Pages (GitHub, Inc., USA) bereitgestellt. Beim Aufruf erhält GitHub deine IP-Adresse und verarbeitet sie in seinen Server-Logs, um die Seite auszuliefern und abzusichern. Die Website nutzt keine Cookies, keine Skripte und keine externen Schriften.

4. Was wir nicht tun

5. Empfänger und Auftragsverarbeiter

EmpfängerWofürDaten
Supabase, Inc. (USA; Server in der AWS-Region us-east-1, USA)Auftragsverarbeiter: Hosting, Datenbank, anonyme Anmeldung, ServerfunktionGast-ID und Sitzung, alles aus 3.2–3.9 (einschließlich deiner gespeicherten Teller und Vorlieben), IP-Adresse
Google LLC — Gemini API (USA)Auftragsverarbeiter: erster KI-Anbieter; Feedback-AuswertungFotos, Texte und Kontext (3.2–3.6); Feedback-Notizen (3.9)
Anthropic PBC (USA)Auftragsverarbeiter: Ersatz-KI-Anbieter; Feedback-Auswertungwie Google, nur wenn genutzt
RevenueCat, Inc. (USA)Auftragsverarbeiter: Abo-VerwaltungGast-ID, Kauf- und Abodaten, Gerätedaten
Apple Inc. / Google LLCApp-Stores und Zahlung (eigenständig verantwortlich)Kauf- und Zahlungsdaten
GitHub, Inc. (USA)Hosting dieser WebsiteIP-Adresse der Website-Besucher

Wir verpflichten unsere Auftragsverarbeiter, deine Daten mindestens so zu schützen, wie es diese Erklärung beschreibt.

6. Übermittlung in Drittländer

Die Empfänger oben sitzen in den USA oder verarbeiten Daten dort. Die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework, soweit der Empfänger danach zertifiziert ist, und im Übrigen der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

7. Rechtsgrundlagen (DSGVO)

8. Speicherdauer

DatenSpeicherdauer
Fotos, Speisekarten-Text, Gelüste-Text, Anfrage-Kontextvon uns nicht gespeichert; nur zur Beantwortung der Anfrage verarbeitet. KI-Anbieter können sie nach ihren API-Bedingungen befristet aufbewahren (3.7).
Ergebnis der Premium-Prüfung10 Minuten, nur im Arbeitsspeicher des Servers
Gast-Nutzer (anonyme Anmeldung)bis du ihn in der App löschst oder wir ihn auf Anfrage löschen (Abschnitt 9); sonst löschen wir ihn, sobald 24 Monate seit der letzten Nutzung vergangen sind
Gratisversuchewir löschen sie, sobald 24 Monate seit der letzten Nutzung der Gast-ID vergangen sind, damit Gratisversuche nicht einfach zurückgesetzt werden
Nutzungsprotokoll und Tageszähler (pseudonym)wir löschen sie, sobald sie 13 Monate alt sind
Feedback (pseudonym)wir löschen es, sobald es 24 Monate alt ist
Deine Teller, gespeicherten Teller und Rezepte, Check-ins, Tellerrand, „Firsts" und Vorlieben (3.9)bis du sie in der App löschst („Alle meine Daten löschen") oder uns per E-Mail darum bittest; sonst löschen wir sie zusammen mit dem Gast-Nutzer, sobald 24 Monate seit der letzten Nutzung vergangen sind
Server-Logs unseres Hosting-Anbietersautomatische Löschung gemäß der Log-Aufbewahrung von Supabase für unseren Tarif (derzeit bis zu 7 Tage)
Abo-Datenbei RevenueCat, bis du „Alle meine Daten löschen" in der App nutzt (das löscht auch den Kundeneintrag dort) oder uns per E-Mail darum bittest; bei Apple und Google nach deren Regeln; Kaufbelege nach gesetzlichen Aufbewahrungspflichten
Daten auf deinem Handybis du sie in der App löschst oder die App entfernst

9. Deine Rechte und wie Serverdaten gelöscht werden

Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem EU-Land, in dem du lebst oder arbeitest, oder bei der für uns zuständigen Behörde: der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Str. 22, 20459 Hamburg.

In der App löschen: You → Einstellungen (Regler-Symbol) → „Alle meine Daten löschen". Die App bittet zuerst unseren Server, deinen Gast-Nutzer, deine Teller, gespeicherten Teller, Check-ins, Tellerrand, „Firsts" und Vorlieben, deine Gratisversuche, dein Feedback, deine Tageszähler und deinen Kundeneintrag bei RevenueCat zu löschen; deine Nutzungsprotokolle werden unumkehrbar von dir getrennt (die Verbindung zur Gast-ID wird durch einen Zufallswert ersetzt, übrig bleibt nur eine anonyme Kostenstatistik). Erst danach wird alles auf deinem Handy gelöscht. Bist du offline oder scheitert ein Schritt auf unserem Server, sagt dir die App, dass die Löschung nicht vollständig abgeschlossen werden konnte; deine Daten auf dem Handy bleiben erhalten und du kannst es erneut versuchen (schon erledigte Schritte gelten als erledigt). Nach so einem Fehler kannst du auch „Nur auf diesem Handy löschen“ wählen: Das löscht die Daten auf deinem Handy sofort, was noch auf unserem Server liegt, bleibt dann aber, und die App kommt nicht mehr daran. Kopiere vorher deine Support-ID aus den Einstellungen und schick sie uns per E-Mail (siehe unten); dann löschen wir die Serverdaten.

Per E-Mail: Du kannst auch an homework.ai.app@gmail.com (App Store / iOS) bzw. ben@creaiter.com (Google Play / Android) schreiben, Betreff „Meine Addish-Daten löschen", zum Beispiel wenn du die App nicht mehr hast. Zu deiner Gast-ID speichern wir keinen Namen und keine E-Mail. Wir brauchen deshalb etwas, womit wir deine Einträge finden:

Dann löschen wir den Gast-Nutzer, die damit verknüpften Teller und Vorlieben, Gratisversuche, Nutzungsprotokolle und Feedback-Einträge sowie den Kundeneintrag bei RevenueCat. Ohne Support-ID oder Kaufbeleg können wir in der Regel nicht erkennen, welche Einträge zu dir gehören (Art. 11 DSGVO); wir löschen sie, sobald die Fristen in Abschnitt 8 abgelaufen sind.

Wir bearbeiten Anfragen innerhalb eines Monats und bestätigen per E-Mail. Das Löschen von Daten kündigt kein Abo; kündigen kannst du im App Store bzw. bei Google Play. Check-ins auf deinem Handy kannst du in der App als CSV exportieren.

10. Kinder

Addish richtet sich nicht an Personen unter 18 Jahren; für die Nutzung musst du mindestens 18 sein (siehe Nutzungsbedingungen). Wir verarbeiten nicht wissentlich Daten von Personen unter 18 Jahren. Wenn du glaubst, dass uns ein Kind Daten geschickt hat, melde dich; wir löschen sie.

11. Sicherheit

Alle Verbindungen zu unserem Server, zu RevenueCat und zu den KI-Anbietern sind verschlüsselt (HTTPS). Unsere Datenbanktabellen sind nicht öffentlich zugänglich; deine gespeicherten Teller und Vorlieben sind nur mit deiner eigenen Gast-Sitzung und für unseren Server lesbar. Fotos werden vor dem Hochladen verkleinert und von Metadaten befreit.

12. Datenschutzangaben in App Store und Google Play

Im Datenschutz-Abschnitt des App Store geben wir Fotos, andere Nutzerinhalte (Speisekarten-, Gelüste- und Feedback-Text; deine gespeicherten Teller und Check-ins), Gesundheit (deine Hunger-Check-ins, allergiebezogene Essensvorlieben wie ohne Nüsse, glutenfrei oder ohne Milchprodukte, und dein Teller-Verlauf), sensible Informationen (die Essensvorlieben halal, vegetarisch und vegan, die auf religiöse oder weltanschauliche Überzeugungen hindeuten können), die Nutzer-ID, den Kaufverlauf (für App-Funktion und Analyse, siehe 3.8), Produktinteraktion (einschließlich deines Teller-Verlaufs), Leistungs- und Diagnosedaten sowie andere Daten (den Anfrage-Kontext und deine übrigen gespeicherten Vorlieben) als erhoben für App-Funktionalität, Analyse bzw. Produktpersonalisierung und über die pseudonyme Gast-ID mit dir verknüpft an. Gesundheit und sensible Informationen geben wir vorsorglich an: Addish fragt keine medizinischen Daten ab, und diese Angaben sind freiwillig. Nichts davon wird für Tracking oder Werbung genutzt. Nicht erhoben: Kontaktdaten, Standort, Kontakte, Browser- oder Suchverlauf, Finanzdaten außer dem Kaufverlauf, Fitnessdaten. Bei Google Play nennt der Abschnitt „Datensicherheit" dieselben Daten: Gesundheitsinformationen, religiöse Überzeugungen (halal), sonstige persönliche Angaben (übrige Essensvorlieben), Nutzer-IDs, Kaufverlauf, Fotos, sonstige nutzergenerierte Inhalte, App-Interaktionen, Diagnose- und Leistungsdaten. Nichts davon wird an Dritte weitergegeben; unsere Dienstleister (Abschnitt 5) verarbeiten es in unserem Auftrag.

13. Änderungen

Wenn die App Daten künftig anders verarbeitet, aktualisieren wir diese Erklärung und das Datum oben, bevor die Änderung gilt.

14. Kontakt

App Store (iOS): Christian Koch (Ailionix) · Heimfelder Str. 15, 21075 Hamburg, Deutschland · homework.ai.app@gmail.com
Google Play (Android): Benneth Müller, Benneth Müller Digital Solutions & Education · Borgfelder Str. 16, 20537 Hamburg, Deutschland · ben@creaiter.com