So schützen wir deine Daten

Hier siehst du, welche Daten BodySeasons wirklich speichert, wo sie liegen und wann externe Dienste beteiligt sind. Verständlich erklärt und nach Funktionen getrennt.

Technischer Stand: 11. August 2026

Riven, dein Begleiter als Wolf

„Ich bin wachsam, damit du es nicht sein musst. Was du hier einträgst, bleibt deins.“

Riven

Der Kern in einem Satz

Wir speichern ein Konto oder eine anonyme Kennung, damit deine Eingaben, Einstellungen und die Funktionen von BodySeasons auf deinem Gerät und, nach deiner Zustimmung, verschlüsselt in deinem persönlichen Cloud-Speicher funktionieren.

Es gibt keinen versteckten Standard-Abgleich von Gesundheitsdaten für Werbung.

Dein Datenweg auf einen Blick

Die Übersicht trennt das, was zu deinem Konto gehört, von Daten, die nur durch deine Nutzung entstehen.

1Du entscheidestAnmeldung, eigene Eingaben, Einstellungen und bewusst gewählte Funktionen.
2Dein GerätLokale App-Daten, Sitzungsdaten und deine Bedienpräferenzen.
3Dein persönlicher Cloud-SpeicherPro Nutzerin getrennt und serverseitig verschlüsselt abgelegt.

Nur wenn eine Funktion es braucht:

Diese Dienste bekommen etwas zu sehen, und zwar nur das, was ihre Aufgabe verlangt.

Google und AppleNur wenn du dich über sie anmeldest.
Stripe, App Store, Google PlayNur bei einem Kauf, für die Abwicklung.
OpenRouterNur für den minimierten Kontext einer Auswertung.
MET NorwayNur eine grob gerundete Wetterregion, kein Gerätestandort.
CloudflareSichere Web-Auslieferung, öffentliche Tutorialvideos und Formularschutz.

Was bei der Anmeldung gespeichert wird

Alle Anmeldewege erhalten eine eigene, stabile BodySeasons-Nutzer-ID. Sie verbindet dein Konto mit deinem Cloud-Speicher, deinen Einstellungen und, falls genutzt, mit Käufen oder Auswertungen.

Ohne E-MailAnonym starten

Keine E-Mail, kein Name und kein Passwort. Nutzer-ID und anonymer Wiederherstellungscode Kontostatus, kostenlose Stufe und Erstellzeitpunkt Aktive Anmeldesitzung für die Nutzung der App

Über GoogleMit Google anmelden

Der einmalige Google-Anmeldecode wird für die Anmeldung verwendet. Er ist kein Feld unseres Nutzerkontos. Stabile Google-Kennung zur Zuordnung Von Google gelieferte E-Mail-Adresse und Anzeigename, falls vorhanden Kontostatus, Stufe und Zeitpunkte

Klassischer WegMit E-Mail anmelden

Diese Daten sind nötig, damit Anmeldung, E-Mail-Bestätigung und Passwort-Zurücksetzen funktionieren. E-Mail-Adresse und gewählter Anzeigename Passwort nur als nicht lesbarer Passwort-Hash Bestätigungs- oder Zurücksetzungsdaten, solange sie gebraucht werden Kontostatus, Stufe und Zeitpunkte

Über AppleMit Apple anmelden

Der verschlüsselte, einmalig nutzbare Zwischenschritt für Apple auf Android läuft nach höchstens zehn Minuten ab. Stabile Apple-Kennung zur Zuordnung Von Apple gelieferte E-Mail-Adresse, auch eine private Relay-Adresse Vor- und Nachname, wenn Apple ihn beim ersten Anmelden liefert Kontostatus, Stufe und Zeitpunkte

Gemeinsame technische Daten

Das hier entsteht bei jedem Anmeldeweg. Wir schreiben dazu, wo es liegt.

Konto und Zuordnung
Wozu
Nutzer-ID, Kontostatus, gewählte Stufe sowie Erstell- und Änderungszeitpunkt. So wird das richtige Konto geöffnet und Zugänge werden korrekt zugeordnet.
Speicherort: BodySeasons-Konto bei horizOn.
Aktive Sitzung
Wozu
Ablaufzeit und bei nativen Apps ein sicher gespeicherter rotierender Aktualisierungscode. So bleibst du angemeldet und die Sitzung wird geschützt.
Im Web nur für den aktuellen Tab, auf iPhone und Android im sicheren Gerätespeicher.
Technische Sitzungsprüfung
Wozu
IP-Adresse und Browser- oder App-Kennung einer aktiven Sitzung dienen der technischen Sicherheit, Sitzungsprüfung und dem Missbrauchsschutz.
Speicherort: Sitzungsdienst von horizOn.
Zustimmung zur Cloud-Synchronisierung
Wozu
Version und Zeitpunkt der Zustimmung werden gespeichert, damit die ausdrücklich erforderliche Zustimmung nachvollziehbar ist.
Speicherort: Konto und Cloud-Speicher.

Deine Daten in der App

Diese Daten speichern wir nur, wenn du sie in BodySeasons einträgst oder eine Einstellung dafür wählst. Sie liegen in deinem persönlichen Cloud-Speicher. Er ist pro Nutzerin getrennt und serverseitig verschlüsselt abgelegt.

Zyklusprofil und Verlauf
Wozu
Damit Kalender, Phasen, passende Inhalte und persönliche Auswertungen funktionieren.
Was gespeichert wird
Zyklusstart, Phasenlängen, abgeschlossene Zyklen, Ziele und Reflexionen Gewähltes Zyklus- oder Verhütungsprofil, Lebensphase und NFP-Einstellung Optional Geburtsdatum oder Altersgruppe, Sternzeichen, Kinderwunsch, Stillen, Zeit nach Absetzen hormoneller Verhütung, Anzahl Geburten, Stressstufe und PCOS-Marker
Tracking, wenn du es nutzt
Wozu
Damit Tagesansicht, Statistiken, Vergleiche und selbst gewählte Funktionen funktionieren.
Was gespeichert wird
Blutung, Stimmung, Gefühle, körperliches Befinden und Symptome Temperatur, Zervixschleim, Gewicht und optionale Körperwerte Schlaf, Energie, Wasser, Wetter, Ernährung, Bewegung und Sport Sex-Tracking und Freitextnotizen, falls du sie selbst einträgst
So soll BodySeasons für dich sein
Wozu
Damit die App auf allen Geräten so weiterläuft, wie du sie eingerichtet hast.
Was gespeichert wird
Farbschema, Hell oder Dunkel, Ton, Kalenderdesign, Sprache und Einheiten Aktive Tracking-Karten, Reihenfolge und eigene Gruppen Benachrichtigungs- und E-Mail-Erinnerungen Onboarding-, Tour- und In-App-News-Status sowie Lese- und Sortierpräferenzen

Wetter-Ort: Wenn du eine Wetterfunktion mit einem Ort verwendest, speichert die App Ortsname sowie Breiten- und Längengrad in deinem Cloud-Speicher. Für die Wetterabfrage werden die Koordinaten auf ein Raster von 0,1 Grad gerundet und an MET Norway gesendet.

Zusätzliche Daten nur bei verwendeter Funktion

Diese Bereiche gehören nicht zu jeder Nutzerin. Sie entstehen erst, wenn du die jeweilige Funktion bewusst nutzt oder freigibst.

AuswertungPersönliche Auswertung

Was gespeichert wird: Die verschlüsselte Auswertung sowie ID, Zeitraum, Sprache und Erstellzeitpunkt. Bei der Berechnung werden ausgewählte Zyklus- und Trackingdaten verarbeitet.
Wozu: Damit du die Auswertung später wieder ansehen kannst. An die Auswertungs-KI geht nur eine grobe Altersgruppe, nicht das exakte Geburtsdatum.

GesprächePersönliche Begleiter

Was gespeichert wird: Nachrichten zwischen dir und dem ausgewählten Begleiter, Zeitpunkte, Gesprächs-IDs, Erinnerungen und kurze Gesprächszusammenfassungen, jeweils verschlüsselt. Hinzu kommen betriebliche Angaben ohne Nachrichteninhalt.
Wozu: Damit Gespräche mit dem ausgewählten Begleiter fortgesetzt und Erinnerungen gezeigt werden. Inhalte werden nach 30 Tagen bereinigt, höchstens 50 Gespräche bleiben erhalten.

Kauf im WebKauf über Stripe

Was gespeichert wird: Nutzer-ID, Tarif, Kauf- und Zeitdaten, Stripe-Kunden-, Checkout-, Zahlungs-, Rechnungs-, Abo- und Referenz-IDs, Betrag, Währung sowie Erstattungs- oder Streitfallstatus.
Wozu: Damit Tarif, Lotus, Erstattungen und Kundenbereich funktionieren. Kartendaten werden nicht auf unseren Servern gespeichert.

FreiwilligFreiwillige Nutzungs- und Erfolgsmessung

Was gespeichert wird: Nur nach Aktivierung: Berliner Kalendertag, Plattform, Anzahl der App-Starts und Benachrichtigungsstatus. Nach einem gekennzeichneten Kampagnenkontakt zusätzlich Quelle, Medium, Kampagne, optionaler Inhalt, Anbieter, Plattform und Erfassungszeitpunkt.
Wozu: Zur Produktverbesserung und zur Zuordnung neuer Registrierungen. Die Daten werden deinem Konto zugeordnet, auf selbst verwalteten Systemen gespeichert, nach höchstens 90 Tagen gelöscht und sind in den Einstellungen widerrufbar.

RückmeldungFeedback

Was gespeichert wird: Betreff, Nachricht, Kategorie, optionale Rückfrage-E-Mail und eine gekürzte Geräte- oder Browserkennung.
Wozu: Damit wir Bugs, Wünsche und Rückfragen bearbeiten können.

TechnikFehlerprotokoll

Was gespeichert wird: Nutzer-ID, Fehlerklasse oder Fehlercode, Zeit und eine technische Meldung zu Cloud-Speicher-Fehlern.
Wozu: Damit wir Synchronisationsfehler erkennen und beheben können.

Eigene NotizenFreitext in Auswertungen

Was gespeichert wird: Nur bei ausdrücklicher Auswahl ein Zustimmungsnachweis mit Zeitpunkt, Version, Anzahl und kryptografischer Prüfsumme. Der Notiztext selbst steht nicht in diesem Nachweis.
Wozu: Damit bestätigte Notizen einbezogen werden dürfen. Kontakt-, Adress-, Konto- und ähnlich eindeutige Angaben werden vorher entfernt.

LotusLotus und faire Nutzung der persönlichen Begleiter

Was gespeichert wird: Lotus, Einlösung, verbrauchte Zeichen-Einheiten, wöchentlicher Rahmen, Reservierungsstatus, technische Input-/Output-Tokenzahlen und gegebenenfalls Missbrauchsschutz. Protokolle enthalten keine Nachrichteninhalte.
Wozu: Damit Begleiterantworten fair abgerechnet, nicht doppelt verbraucht und Kosten sowie Kapazität ohne Inhaltsprotokollierung kontrolliert werden können.

Kauf im StoreKauf über Apple App Store oder Google Play

Was gespeichert wird: Bei einem Store-Kauf: Store, Produkt-ID, Transaktions- oder Abo-Referenz, Kaufstatus und Zeitpunkte, verbunden mit deiner Nutzer-ID.
Wozu: Damit ein Store-Kauf deinem Zugang und deinen Lotus zugeordnet wird. Zahlungsdaten liegen beim jeweiligen Store.

CoachCoach-Freigabe

Was gespeichert wird: Ausdrücklich gewählte Tracking-Kategorien, Zeitbereich und Freigaben, verschlüsselt für die Coach-Beziehung. Freitext, Namen, Kontakt- und Standortdaten werden entfernt.
Wozu: Damit ein verbundener Coach nur freigegebene Daten sieht. Ohne Freigabe wird nichts an einen Coach übertragen.

KontaktKontaktformular

Was gespeichert wird: Name, E-Mail-Adresse, Betreff, Kategorie und Nachricht werden an unsere Kontakt-Mailbox weitergeleitet. Cloudflare prüft das Turnstile-Token mit der IP-Adresse.
Wozu: Damit wir antworten und das Formular gegen Missbrauch schützen können.

Was zusätzlich auf deinem Gerät liegt

Ausgewählte Daten liegen lokal, damit Anmeldung und Bedienung funktionieren.

  • Öffentliche Kontoinformationen wie Nutzer-ID, E-Mail, Anzeigename, Tarif und Zustimmungsstatus
  • Im Browser Anmeldegeheimnisse nur für den aktuellen Tab, in der nativen App im geschützten Gerätespeicher
  • Lokale Kopien von Zykluskonfiguration, Benachrichtigungen, Theme, Sprache, Tour- und News-Status
  • Bei persönlichen Begleitern lokale Gesprächsanzeige, Entwürfe, ungelesene Impulse und Bedienpräferenz, maximal 30 Tage oder 50 Gespräche
  • Eine minimierte erste Kampagnenzuordnung aus einem gekennzeichneten Weblink, Google Play oder Apple Search Ads. Webdaten werden erst nach Einwilligung lokal gespeichert; native Store-Kampagnendaten werden erst nach der neuen ausdrücklichen Einwilligung abgerufen. Danach darf der bereinigte Datensatz deinem Konto zugeordnet hochgeladen werden.

Abmelden und Konto löschen

Beim Abmelden entfernt die App ihre BodySeasons-Schlüssel und sensible Zwischendateien vom Gerät.

Zuerst der Cloud-SpeicherBei der Kontolöschung wird dein Cloud-Speicher geleert, alle Sitzungen werden beendet und das Konto aus der aktiven Nutzung entfernt.
Danach unsere ServerAnschließend werden die zugehörigen Daten auf unseren Servern bereinigt, etwa Auswertungen sowie Lotus- und Nutzungsdaten.
Was getrennt bleibtGesetzliche oder technische Aufbewahrungspflichten bei Zahlungsdienstleistern können davon getrennt sein.

Klare Grenzen

Was im Standardprofil nicht passiert. Weder heute noch als stille Option in den Einstellungen.

  • Keine Werbe-ID und kein geräteübergreifendes Werbeprofil
  • Keine Google-Ads-, Meta-Pixel-, Facebook- oder Instagram-Werbetracker und keine Drittanbieter-Webanalyse
  • Keine Übermittlung von Begleiternachrichten, Begleiter-Prompts oder Begleiterverläufen an OpenRouter oder andere Drittanbieter-Modellanbieter
  • Keine automatische Sammlung von Zyklus- oder Gesundheitsdaten außerhalb deiner eigenen Eingaben
  • Keine Kreditkarten- oder Kontodaten auf unseren Servern
  • Keine vollständigen KI-Prompts, Auswertungen oder Nachrichteninhalte in unseren technischen Protokollen
  • Keine Personenangaben aus dem alten Stimmungsfeld. Dieses Alt-Feld wird nicht weitergegeben.

Externe Verarbeitung, wenn du sie nutzt

Google und AppleGoogle und Apple verarbeiten die Anmeldung in ihrem jeweiligen Anmeldeprozess
Stripe, App Store, Google PlayStripe verarbeitet Webzahlungen; Apple App Store und Google Play verarbeiten Store-Zahlungen in ihren eigenen Systemen
OpenRouterFür KI-Auswertungen wird der notwendige, minimierte Auswertungskontext über OpenRouter an das ausgewählte KI-Modell übermittelt
MET NorwayMET Norway erhält für Wetter die grob gerundete Region
CloudflareCloudflare verarbeitet technische Verbindungsdaten für Edge, TLS, WAF und DDoS-Schutz, liefert öffentliche Tutorialvideos über R2 aus und prüft Turnstile bei Web-Registrierung und Kontaktformular

Diese Dienste sind keine versteckten Dauer-Tracker in der App. Sie werden nur für die jeweilige Funktion angesprochen. Persönliche Begleiter laufen davon getrennt über den privaten BodySeasons-Worker mit lokalem llama.cpp-Modell und lokalem Lumi RAG auf unserem eigenen AI-Server.

So liest du diese Übersicht

Diese Seite dokumentiert die aktuell im Code angelegten Speicher- und Verarbeitungswege. Sie ist bewusst in Alltagssprache geschrieben und ersetzt keine Datenschutzerklärung. Die Inhalte werden vor einer Veröffentlichung mit der Produktionskonfiguration, den Aufbewahrungsfristen der Dienstleister und der rechtlichen Datenschutzerklärung abgeglichen.

Sicherheitslücke melden

Wenn du eine mögliche Sicherheitslücke gefunden hast, nutze bitte unseren vertraulichen Sicherheitskontakt oder lies die Hinweise in unserer security.txt. Sende dabei keine echten Gesundheits-, Passwort- oder Zahlungsdaten.