Privacy Policy

Effective date: 20 April 2026

This privacy policy explains, in accordance with Articles 13 and 14 GDPR, how personal data is processed when you use the mobile application CarbSense (iOS, Android, Apple Watch companion).

1. Controller

The controller under the GDPR is:

Prim73 – Sole Proprietorship
Imanuel Richter
Nelkenweg 11
76356 Weingarten (Baden)
Germany

Email: contact@prim73.com
Full legal notice: Impressum.

A data protection officer is not legally required and has not been appointed.

2. Definitions

Terms used here follow the definitions in Article 4 GDPR, in particular "personal data" (Art. 4(1)), "processing" (Art. 4(2)) and "special categories of personal data" — which include the health data that CarbSense processes (Art. 9(1) GDPR).

3. Categories of data we process

3.1 Account data

3.2 Health data (Art. 9 GDPR)

3.3 Product and inventory data

3.4 Device and usage data

3.5 Content you actively provide

3.6 Payment and subscription data

In-app subscriptions are contracted and processed solely by the platform operators (Apple App Store, Google Play Store). We do not see or store any payment details. RevenueCat is used for subscription management (see Section 5).

4. Purposes and legal bases

Purpose Data Legal basis
Account creation and authentication Account data Art. 6(1)(b) GDPR (contract performance)
Logging and syncing meals, glucose, sensors Health data Art. 9(2)(a) GDPR (explicit consent at sign-up)
Barcode scanning and product lookup Barcode, text Art. 6(1)(b) GDPR
AI-based food recognition Photo, text Art. 6(1)(a) GDPR (consent per request via deliberate use)
Push notifications (Live Activities) Push token, glucose values Art. 6(1)(a) GDPR (consent via system dialog)
Companion sharing to caregivers Patient health data Art. 9(2)(a) GDPR (explicit consent of sharing party)
Subscription validation and entitlement status RevenueCat identifier Art. 6(1)(b) GDPR
Application stability, troubleshooting, remote config Installation ID, device metadata Art. 6(1)(f) GDPR (legitimate interest in secure, operational service)
Compliance with legal obligations all Art. 6(1)(c) GDPR

You may withdraw any consent at any time with effect for the future (see Section 9).

5. Services and recipients

We rely on processors (Art. 28 GDPR) and independent controllers. Data-processing agreements or EU Standard Contractual Clauses are in place with all processors.

5.1 Hosting and backend — Amazon Web Services (AWS)

5.2 Push delivery — Apple APNs

5.3 Remote Config and Installations — Firebase

5.4 Subscription management — RevenueCat

5.5 AI food analysis — OpenAI

5.6 Product database — Open Food Facts

5.7 App stores

6. International data transfers

Some services listed in Section 5 process data in the United States. Transfers are based on:

Despite these safeguards, the level of data protection in the US is not guaranteed to match that of the EU; US authorities may in theory request access.

7. Retention periods

8. Device permissions

Permission Purpose
Camera Barcode scan, food photo capture
Photo library (iOS) Select existing photos for analysis
Notifications / push Live Activity updates on iPhone and Apple Watch
Internet (Android) Sync with backend
Billing (Android) In-app subscriptions

You can revoke permissions at any time in your device's system settings; individual features will no longer be available in that case.

9. Your rights

As a data subject you have the following rights:

An informal message to contact@prim73.com is sufficient to exercise your rights. Account deletion is also available directly inside the app.

10. Automated decision-making

No solely automated decision-making, including profiling within the meaning of Art. 22 GDPR, takes place. The AI-based food recognition is merely an aid; all entries are confirmed by you before being saved.

11. Data security

We protect personal data using TLS transport encryption, bcrypt password hashing, JWT-based session isolation, encrypted secret storage in AWS SSM Parameter Store (KMS), and strict access control on backend resources.

12. Use by minors

Minors may only use the app with parental or guardian consent where required by applicable data protection law (Art. 8 GDPR). Age ratings displayed in the app stores apply in addition.

13. Changes to this privacy policy

We update this privacy policy when processing changes require it. The current version is always available in the app and at the privacy URL. Material changes will be announced in the app.

Datenschutzerklärung

Stand: 20. April 2026

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 DSGVO über die Verarbeitung Ihrer personenbezogenen Daten bei Nutzung der mobilen Anwendung CarbSense (iOS, Android, Apple Watch Companion).

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO ist:

Prim73 – Einzelunternehmen
Imanuel Richter
Nelkenweg 11
76356 Weingarten (Baden)
Deutschland

E-Mail: kontakt@prim73.com
Vollständige Kontaktangaben im Impressum.

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht bestellt.

2. Begriffsbestimmungen

Es gelten die Begriffsbestimmungen der DSGVO (Art. 4). Insbesondere „personenbezogene Daten" (Art. 4 Nr. 1), „Verarbeitung" (Art. 4 Nr. 2) und „besondere Kategorien personenbezogener Daten" – hierzu zählen auch Gesundheitsdaten (Art. 9 Abs. 1 DSGVO), die CarbSense verarbeitet.

3. Welche Daten wir verarbeiten

3.1 Kontodaten

3.2 Gesundheitsdaten (Art. 9 DSGVO)

3.3 Produkt- und Inventardaten

3.4 Geräte- und Nutzungsdaten

3.5 Inhalte, die Sie aktiv bereitstellen

3.6 Zahlungs- und Abo-Daten

Abschluss und Abwicklung von In-App-Abonnements erfolgen ausschlieĂźlich ĂĽber die Plattformbetreiber (Apple App Store, Google Play Store). Zahlungsinformationen werden von uns nicht eingesehen oder gespeichert. Zur Abo-Verwaltung nutzen wir RevenueCat (siehe Abschnitt 5).

4. Zwecke und Rechtsgrundlagen

Zweck Daten Rechtsgrundlage
Bereitstellung des Nutzerkontos und Authentifizierung Kontodaten Art. 6 Abs. 1 lit. b DSGVO (VertragserfĂĽllung)
Erfassung und Synchronisation von Mahlzeiten, Blutzucker, Sensoren Gesundheitsdaten Art. 9 Abs. 2 lit. a DSGVO (ausdrĂĽckliche Einwilligung bei Registrierung)
Barcode-Scans und Produktsuche Barcode, Text Art. 6 Abs. 1 lit. b DSGVO
KI-gestĂĽtzte Lebensmittelerkennung Foto, Text Art. 6 Abs. 1 lit. a DSGVO (Einwilligung pro Anfrage durch bewusste Nutzung)
Push-Benachrichtigungen (Live Activities) Push-Token, Glukosewerte Art. 6 Abs. 1 lit. a DSGVO (Einwilligung ĂĽber Systemdialog)
Companion-Freigabe an Betreuende Gesundheitsdaten des Patienten Art. 9 Abs. 2 lit. a DSGVO (ausdrĂĽckliche Einwilligung der teilenden Person)
Kaufabwicklung und Abo-Status RevenueCat-Kennung Art. 6 Abs. 1 lit. b DSGVO
App-Stabilität, Fehleranalyse, Remote Config Installation ID, Geräte-Metadaten Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, funktionsfähigen Betrieb)
ErfĂĽllung rechtlicher Pflichten alle Art. 6 Abs. 1 lit. c DSGVO

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 9).

5. Eingesetzte Dienste und Empfänger

Wir setzen Auftragsverarbeiter (Art. 28 DSGVO) und eigenständig Verantwortliche ein. Mit allen Auftragsverarbeitern bestehen AV-Verträge bzw. Standardvertragsklauseln der EU-Kommission.

5.1 Hosting und Backend – Amazon Web Services (AWS)

5.2 Push-Benachrichtigungen – Apple APNs

5.3 Remote Config und Installations – Firebase

5.4 Abonnement-Verwaltung – RevenueCat

5.5 KI-Lebensmittelanalyse – OpenAI

5.6 Produktdatenbank – Open Food Facts

5.7 App-Plattformen

6. DrittlandĂĽbermittlung

Einige der unter Abschnitt 5 genannten Dienste verarbeiten Daten in den USA. Die Ăśbermittlung erfolgt auf Grundlage:

Trotz dieser Schutzmaßnahmen ist in den USA kein mit der EU vergleichbares Datenschutzniveau garantiert; insbesondere können US-Behörden theoretisch Zugriff verlangen.

7. Speicherdauer

8. Berechtigungen auf dem Endgerät

Berechtigung Zweck
Kamera Barcode-Scan, Fotos von Lebensmitteln
Fotobibliothek (iOS) Auswahl bestehender Fotos zur Analyse
Mitteilungen / Push Live-Activity-Updates auf iPhone und Apple Watch
Internet (Android) Synchronisation mit Backend
Abrechnung (Android Billing) In-App-Abonnements

Sie können Berechtigungen jederzeit in den Systemeinstellungen Ihres Geräts widerrufen; einzelne Funktionen stehen dann nicht mehr zur Verfügung.

9. Ihre Rechte

Als betroffene Person haben Sie folgende Rechte:

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an kontakt@prim73.com. Die Kontolöschung ist zusätzlich direkt in der App möglich.

10. Automatisierte Entscheidungsfindung

Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt. KI-basierte Lebensmittelerkennung ist lediglich ein Hilfsmittel; alle Einträge werden von Ihnen bestätigt, bevor sie gespeichert werden.

11. Datensicherheit

Wir sichern personenbezogene Daten durch TLS-TransportverschlĂĽsselung, bcrypt-Passwort-Hashing, JWT-basierte Session-Isolation, verschlĂĽsselte Ablage von Geheimnissen im AWS SSM Parameter Store (KMS) sowie strikte Zugriffskontrolle auf Backend-Ressourcen.

12. Nutzung durch Minderjährige

Minderjährige dürfen die App nur mit Einwilligung ihrer Erziehungsberechtigten nutzen, soweit das anwendbare Datenschutzrecht dies verlangt (Art. 8 DSGVO). Für die Altersfreigabe in den App-Stores gelten die dortigen Angaben.

13. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn Änderungen an der Verarbeitung dies erfordern. Die jeweils aktuelle Fassung ist in der App sowie unter der Privacy-URL abrufbar. Wesentliche Änderungen kündigen wir in der App an.