Lumida.

Lumida

Datenschutzerklärung

Diese Erklärung beschreibt, wie Lumida personenbezogene Daten verarbeitet, wenn Sie ein Konto erstellen, Google Health verbinden oder den Dienst nutzen.

Zuletzt aktualisiert am 25. Juli 2026

Verantwortlicher

Verantwortlicher für die von Lumida durchgeführte Verarbeitung personenbezogener Daten ist Eddy Nicolle, Einzelunternehmer.

Unser Grundprinzip

Ihre Gesundheitsdaten gehören Ihnen. Lumida ruft sie nur ab, um die von Ihnen angeforderten Funktionen anzuzeigen, und legt keine dauerhafte Kopie Ihrer Gesundheitswerte in seiner Datenbank an.

Verarbeitete Daten

Je nachdem, wie Sie Lumida nutzen, können die folgenden Kategorien verarbeitet werden:

  • Kontodaten: Vorname, E-Mail-Adresse, Profilbild, sofern von Google bereitgestellt, Verifizierungsstatus, Rolle und Datumsangaben zum Konto.
  • Authentifizierungs- und Sicherheitsdaten: Passwort-Hash, Kennung des Anbieterkontos und, sofern erforderlich, Tokens für die Social-Login-Anmeldung, Sitzungstoken und dessen Ablauf, IP-Adresse, User-Agent, Verifizierungselemente und Zähler zur Ratenbegrenzung.
  • Daten zur Verwaltung des Beta-Zugangs: übermittelte E-Mail-Adresse des Google-Kontos, Sprache der Anfrage, Datum der Anfrage und Datum der Freigabe.
  • Einstellungen und Verwaltungsdaten: in der URL gewählte Sprache, auf dem Gerät gespeichertes Erscheinungsbild, Temperatureinheit, ungefähres Datum der letzten Aktivität und etwaige Kontobeschränkungen.
  • Verbindungsdaten zu Google Health: stabile Google-Kennung, erteilte Berechtigungen, Status und Datumsangaben der Verbindung sowie das verschlüsselte Aktualisierungstoken (Refresh-Token), das zum Aufrechterhalten der Verbindung erforderlich ist.
  • Bei Bedarf abgerufene Gesundheits- und Aktivitätsdaten: Aktivität und Übungen, Schlaf, Herzfrequenz, Sauerstoffsättigung, Erholungswerte, Gewicht, Ernährung, Flüssigkeitszufuhr und, sofern Sie es erlauben, geografische Streckenverläufe der Workouts.
  • Daten zu Produkt-Feedback und Kommunikation: Nachrichten, zugehöriges Konto, Sprache der App, Zeitzone, normalisierte Quellseite, Fenstergröße, User-Agent und Version des Deployments sowie Inhalt und technische Metadaten von E-Mails, wenn Sie Lumida kontaktieren oder eine transaktionale Nachricht erhalten.

Zwecke und Rechtsgrundlagen

  • Bereitstellung des Kontos, der Authentifizierung, der Einstellungen und der angeforderten Funktionen: Erfüllung des durch diese Bedingungen geschlossenen Vertrags.
  • Schutz der Konten, Missbrauchsprävention, Verwaltung des Beta-Zugangs und Aufrechterhaltung des Dienstes: berechtigte Interessen von Lumida an Sicherheit und einwandfreiem Betrieb.
  • Abrufen und Anzeigen der Google-Health-Daten: Ihre ausdrückliche Einwilligung nach Artikel 6 Absatz 1 Buchstabe a und Artikel 9 Absatz 2 Buchstabe a DSGVO.
  • Auswertung von Produkt-Feedback, Beantwortung von Anfragen und Versand von Nachrichten zu Konto, Sicherheit und Zugang: Erbringung des Dienstes und berechtigte Interessen von Lumida, das Produkt zu verbessern und den Nutzern zu antworten.
  • Erfüllung gesetzlicher Pflichten sowie Geltendmachung, Ausübung oder Verteidigung von Rechten: gesetzliche Pflicht oder berechtigtes Interesse je nach Fall.

Eingeschränkte Nutzung von Google Health

Die Nutzung der über die Google Health API erhaltenen Informationen durch Lumida entspricht der Google Health API Developer and User Data Policy, einschließlich ihrer Anforderungen an die eingeschränkte Nutzung (Limited Use).

Die Google Health API Developer and User Data Policy ansehen

Verarbeitung der Gesundheitsdaten

Gesundheitswerte durchlaufen den Lumida-Server nur so lange, wie es zur Beantwortung Ihrer Anfrage nötig ist, und werden nie in Neon gespeichert. Um die Oberfläche zu beschleunigen, werden bereits angesehene Zusammenfassungen in einem lokalen Cache auf Ihrem Gerät aufbewahrt (Browser-Arbeitsspeicher und IndexedDB-Browserspeicher). Dieser Cache verlässt Ihr Gerät nie, läuft spätestens nach 30 Tagen automatisch ab, wird beim Abmelden des Kontos gelöscht und kann jederzeit in den App-Einstellungen deaktiviert werden – etwa auf einem gemeinsam genutzten Computer. GPS-Strecken von Workouts werden nie in den Browser-Speicher geschrieben und verbleiben ausschließlich im Arbeitsspeicher.

Die Google-Health-Aktualisierungstokens (Refresh-Tokens) werden im Ruhezustand mit AES-256-GCM verschlüsselt. Zugriffstokens (Access-Tokens) verbleiben serverseitig und werden nur im temporären Arbeitsspeicher des Prozesses gehalten. OAuth-Tokens werden dem Browser nie zugänglich gemacht; die einzigen Gesundheitsdaten auf Ihrem Gerät sind die des oben beschriebenen lokalen Caches unter Ihrer Kontrolle.

Empfänger und Dienstleister

Personenbezogene Daten werden nur im für den Betrieb von Lumida erforderlichen Umfang an die folgenden Kategorien von Dienstleistern weitergegeben:

  • Vercel: Hosting der App und serverseitige Ausführung (Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, United States).
  • Neon / Databricks: PostgreSQL-Datenbank der Konten (Neon (Databricks), AWS eu-central-1, Frankfurt, Germany). Gesundheitswerte werden dort nicht gespeichert.
  • Resend: Versand der transaktionalen E-Mails (Resend, AWS eu-west-1, Ireland).
  • Google: Social-Login, OAuth-Autorisierung und Google Health API, wenn Sie diese Dienste wählen.
  • Cloudflare: DNS-Schutz und Weiterleitung der an die Lumida-Kontaktadressen gesendeten Nachrichten.
  • OpenStreetMap: Bereitstellung der Kartenkacheln für den sichtbaren Bereich eines Workouts; der vollständige Streckenverlauf wird nicht an OpenStreetMap übermittelt.

Internationale Übermittlungen

Die Hauptregion der Datenbank befindet sich in Frankfurt, und die Daten der transaktionalen E-Mails werden in Irland verarbeitet. Einige Dienstleister haben ihren Sitz in den USA oder leisten möglicherweise Support von außerhalb des Europäischen Wirtschaftsraums. Sofern erforderlich, stützen sich die Übermittlungen auf einen Angemessenheitsmechanismus wie den EU-US-Datenschutzrahmen (Data Privacy Framework), Standardvertragsklauseln oder eine andere vom jeweiligen Dienstleister angebotene Garantie.

Speicherdauer

  • Kontodaten werden aufbewahrt, solange das Konto aktiv ist, und danach nach einer verifizierten Löschanfrage gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
  • Gesundheitswerte werden nicht in der Datenbank gespeichert; die vorübergehende serverseitige Verarbeitung und der Cache auf Ihrem Gerät unter Ihrer Kontrolle sind oben beschrieben.
  • Die Verbindungsdaten zu Google Health werden bis zur Trennung von Google Health oder zur Löschung des Kontos aufbewahrt.
  • Eine Google-Health-OAuth-Transaktion läuft nach 10 Minuten ab, ein Link zur Adressbestätigung nach einer Stunde und ein Link zum Zurücksetzen des Passworts nach 15 Minuten.
  • Kontobezogenes Feedback wird aufbewahrt, solange es zur Verbesserung von Lumida nützlich ist, und mit dem Konto gelöscht, sofern es nicht zur Geltendmachung von Rechtsansprüchen erforderlich ist. Der übrige Schriftverkehr wird so lange aufbewahrt, wie es zur Beantwortung und Nachverfolgung nötig ist.
  • Technische Sicherheits- und Hosting-Protokolle werden je nach den Einstellungen der Dienstleister und den berechtigten Sicherheitsbedürfnissen für begrenzte Zeiträume aufbewahrt. Backups der Dienstleister können bis zum Ende ihrer regulären Rotation bestehen bleiben.

Cookies und lokaler Speicher

Lumida verwendet nur die Speicher, die zur Bereitstellung des angeforderten Dienstes oder zum Merken der Oberflächeneinstellungen erforderlich sind:

  • sichere Authentifizierungs- und Sitzungscookies;
  • temporäre Sicherheits- und Sprachcookies während des Google-Health-OAuth-Ablaufs;
  • Cookie für den Zustand der Seitenleiste und lokaler Gerätespeicher für die Einstellung des Erscheinungsbilds;
  • ein optionaler Cache auf dem Gerät (IndexedDB) für bereits angesehene Gesundheitsdaten, der beim Abmelden gelöscht wird und in den App-Einstellungen deaktiviert werden kann.

Lumida verwendet derzeit keine Werbecookies, kein Verhaltenstracking und keine Marketing-Analyse-Tools. Diese erforderlichen Mechanismen benötigen kein Banner für Werbecookies.

Ihre Rechte

Vorbehaltlich der in der DSGVO vorgesehenen Bedingungen können Sie die folgenden Rechte ausüben:

  • auf Ihre personenbezogenen Daten zuzugreifen und sie berichtigen zu lassen;
  • die Löschung Ihrer Kontodaten zu verlangen;
  • bestimmten Verarbeitungen zu widersprechen oder deren Einschränkung zu verlangen;
  • die von Ihnen bereitgestellten Daten in einem übertragbaren Format zu erhalten, sofern dieses Recht anwendbar ist;
  • Ihre Einwilligung jederzeit zu widerrufen, ohne die Rechtmäßigkeit der zuvor erfolgten Verarbeitungen zu berühren.

Sie können außerdem Beschwerde bei der französischen Datenschutzbehörde einlegen, der CNIL.

Sicherheit

Lumida setzt Maßnahmen zum Schutz personenbezogener Daten um, insbesondere die serverseitige Verwaltung von OAuth, die Verschlüsselung der Google-Health-Aktualisierungstokens, sichere Cookies, Zugriffskontrollen, die Validierung von Eingaben und die Ratenbegrenzung. Kein Online-Dienst kann absolute Sicherheit garantieren; auch Sie sollten Ihre Zugangsdaten und Geräte schützen.

Dienst nur für Volljährige

Lumida ist Personen ab 18 Jahren vorbehalten und stellt Minderjährigen wissentlich kein Konto bereit. Werden Daten einer minderjährigen Person festgestellt, können sie nach den entsprechenden Prüfungen gelöscht werden.

Änderungen dieser Erklärung

Diese Erklärung kann aktualisiert werden, wenn sich die Funktionen, die Dienstleister oder die gesetzlichen Pflichten von Lumida ändern. Ihr Wirksamkeitsdatum steht oben auf der Seite, und wesentliche Änderungen werden auf geeignete Weise mitgeteilt.

Kontakt zum Datenschutz

Um Ihre Rechte auszuüben oder eine Frage zum Datenschutz zu stellen, kontaktieren Sie Lumida über die unten angegebene Adresse. Eine Identitätsprüfung kann verlangt werden, wenn sie zum Schutz des Kontos angemessen erforderlich ist.

E-Mail-Adresse

Bis zu Ihrer Anfrage ausgeblendet, um automatisiertes Sammeln zu erschweren.