Grain Grain
Funktionen Preise Support

Datenschutzerklärung

Zuletzt aktualisiert: 8. September 2026

Sprache English Deutsch Français Italiano Español

Diese Seite ist eine Übersetzung zur besseren Verständlichkeit. Rechtlich verbindlich ist allein die englische Fassung: Weichen diese Übersetzung und die englische Datenschutzerklärung voneinander ab, gilt die englische Fassung. Die übrigen Seiten dieser Website sind nur auf Englisch verfügbar.

Grain („wir“, „uns“ oder „unser“) wird von Sonder Business betrieben. Wir nehmen Ihre Privatsphäre ernst. Diese Richtlinie erklärt, welche Informationen wir erheben, warum wir sie erheben und wie Sie sie kontrollieren können. Diese Richtlinie entspricht der EU-Datenschutz-Grundverordnung (DSGVO), dem UK Data Protection Act 2018, dem California Consumer Privacy Act (CCPA) und Kanadas Personal Information Protection and Electronic Documents Act (PIPEDA).

1. Welche Informationen wir erheben

1.1 Informationen, die Sie angeben

  • Kontoinformationen: E-Mail-Adresse und Passwort. Für die Nutzung der App ist ein Konto erforderlich. „Mit Apple anmelden“ gibt optional Ihren Namen und eine Relay-E-Mail-Adresse weiter.
  • Gesundheitsbezogene Einstellungen: Ernährungsziele, Ernährungsvorlieben, Allergien, Gesundheitszustände, zu meidende Zutaten, bevorzugte Zertifizierungen, bevorzugte Geschäfte. All dies ist freiwillig und wird gespeichert, um Ihre Grain-Scores zu personalisieren. Ein Teil davon sind Gesundheitsdaten, die die DSGVO als besondere Kategorie behandelt (Art. 9). Wir erheben sie daher nur, wenn Sie sie selbst eingeben, und verarbeiten sie auf Grundlage Ihrer ausdrücklichen Einwilligung.
  • Personen, für die Sie einkaufen: Wenn Sie Familienmitglieder hinzufügen, den Namen oder Spitznamen und das Emoji, das Sie der jeweiligen Person geben, sowie die Allergien, Gesundheitszustände, Ernährungsvorlieben und zu meidenden Zutaten, die Sie für diese Person erfassen. Diese Einträge werden zusammen mit Ihrem Konto auf unseren Servern gespeichert und folgen Ihnen daher von Gerät zu Gerät. Sie werden niemals an unsere KI-Anbieter gesendet, nicht für Analysen verwendet und nie herangezogen, um zu entscheiden, was eine andere Person zu sehen bekommt. Sie sind in Ihrem Datenexport enthalten und werden mit Ihrem Konto gelöscht. Bitte fügen Sie eine Person nur hinzu, wenn sie damit einverstanden ist: Die hinzugefügte Person sieht keinen eigenen Einwilligungsbildschirm, Sie müssen sie also selbst informieren.
  • Fragen und Suchbegriffe, die Sie eingeben: die Freitextfragen, die Sie in Ask Grain stellen, und die Unterhaltung, zu der sie gehören, sowie die Produktnamen und Begriffe, die Sie in der Produktsuche, in Explore und bei der manuellen Eingabe eintippen.
  • Bewertungen und Favoriten: Produkte, die Sie speichern oder bewerten.

Die Fragen und Suchbegriffe, die Sie eingeben, werden an unseren KI-Anbieter (Google Gemini) gesendet, um sie zu beantworten. Genau das leisten diese Funktionen. Ihre gesundheitsbezogenen Einstellungen sind etwas anderes: Sie werden an Gemini gesendet, wenn und nur wenn Sie in der App „KI mit Gesundheitsprofil personalisieren“ aktivieren. Grain holt diese Erlaubnis gesondert ein, über einen eigenen Hinweis in der App, vor der ersten Übermittlung; die Annahme unserer Nutzungsbedingungen ist dafür keine Einwilligung. Wenn Sie ablehnen oder noch nicht gefragt wurden, werden diese Felder aus jeder KI-Anfrage entfernt, bevor sie Ihr Gerät verlässt. Sie können die Erlaubnis jederzeit im Bereich Einstellungen auf Ihrem Profil-Tab widerrufen, und der Widerruf gilt für alle Geräte, die bei Ihrem Konto angemeldet sind. Siehe Abschnitt 4.

1.2 Automatisch erhobene Informationen

  • Scan-Verlauf: die Barcodes, die Sie scannen, und wann, verknüpft mit Ihrem Konto. Für die Nutzung der App ist ein Grain-Konto erforderlich, einen anonymen Modus gibt es daher nicht.
  • Geräte- und Nutzungsdaten: App-Version, Gerätemodell, iOS-Version, Absturzberichte und Interaktionsereignisse wie etwa, welche Bildschirme Sie ansehen. Dies wird über Firebase Analytics und Crashlytics erhoben, und nur, wenn Sie zustimmen: Beide sind in der App im Auslieferungszustand ausgeschaltet und bleiben es, bis Sie auf dem Datenschutzbildschirm beim ersten Start zustimmen. Die Daten sind pseudonym, nicht anonym. Jedes Ereignis trägt eine Kennung, die aus Ihrer Konto-ID abgeleitet ist (ein Einweg-Hash davon). Sie erlaubt uns, die Sitzungen einer Person voneinander zu unterscheiden, und erlaubt uns ebenso, sie Ihrem Konto wieder zuzuordnen. Scan- und Produktereignisse senden den gescannten Barcode als verkürzten Einweg-Hash statt als die auf der Packung aufgedruckte Nummer. Suchereignisse senden die Länge Ihrer Anfrage und die Anzahl der Treffer, niemals den Suchbegriff selbst.
  • Token für Push-Benachrichtigungen: Wenn Sie Benachrichtigungen erlauben, das Apple-Push-Token Ihres Geräts, zusammen mit der Zeitzone Ihres Geräts und der von Ihnen gewählten App-Region, damit Hinweise zu einer sinnvollen Ortszeit ankommen und nur dort, wo die App sie anzeigen kann. Das Token wird erst registriert, nachdem Sie die iOS-Benachrichtigungsberechtigung erteilt haben. Siehe Abschnitt 4.1.
  • Kaufdaten: Ihr Abonnementstatus und dessen Ablaufdatum, die Apple uns meldet, wenn Sie über den App Store abonnieren. Wir haben keinen Zugriff auf Ihr Zahlungsmittel: Apple wickelt alle Transaktionen ab.

1.3 Fotos, die Sie freiwillig einreichen

Das Scannen von Barcodes selbst geschieht auf Ihrem Gerät, und die Kamerabilder, mit denen ein Barcode gelesen wird, werden nie hochgeladen. Einige optionale Funktionen arbeiten anders, und darüber möchten wir offen sein:

  • Photo Identify: Wenn Sie ein Produkt fotografieren, um es zu identifizieren, wird dieses Foto auf unsere Server hochgeladen und an unseren KI-Anbieter (Google Gemini) weitergegeben, damit dieser das Produkt erkennt. Es wird für diese Analyse verwendet.
  • Etiketten-Ergänzung („Etikett fotografieren“): Wenn Sie ein Zutatenverzeichnis oder eine Nährwerttabelle fotografieren, um die Daten eines Produkts zu vervollständigen, wird dieses Foto hochgeladen, per KI ausgewertet und in einem Moderations- und Prüfprotokoll aufbewahrt, zusammen mit der daraus entstandenen Datenkorrektur, damit wir beigesteuerte Produktdaten auf Richtigkeit und Missbrauch prüfen können. Diese Fotos sollen Produktverpackungen zeigen, keine Personen. Halten Sie sich und andere daher bitte aus dem Bild.
  • Anhänge in Ask Grain: Wenn Sie einer Frage in Ask Grain ein Foto beifügen, wird dieses Bild hochgeladen und an unseren KI-Anbieter weitergegeben, um Ihre Frage zu beantworten. Es wird für diese Unterhaltung verwendet.

Alle diese Fotos können aus Ihrer Kamera stammen oder, wenn Sie es wünschen, aus Ihrer Fotomediathek. In beiden Fällen wird nur das eine Bild gesendet, das Sie auswählen. Fotos werden nur dann aufgenommen und hochgeladen, wenn Sie eine dieser Funktionen aktiv nutzen. Google verwendet Daten, die im Rahmen unserer API-Vereinbarung gesendet werden, nicht zum Training seiner Modelle.

1.4 Was wir NICHT erheben

  • Wir erheben keine genauen Standortdaten.
  • Wir verfolgen Sie nicht über andere Apps oder Websites hinweg.
  • Grain liest niemals Ihre Fotomediathek. Wenn Sie ein Foto auswählen, übergibt iOS uns nur dieses eine Bild, und die App hat keinen Zugriff auf den Rest Ihrer Mediathek. Grain kann ein Scorecard-Bild in Ihre Mediathek sichern, aber nur, wenn Sie es verlangen. Wir laden niemals Kamera- oder Mediathekbilder außerhalb der in Abschnitt 1.3 beschriebenen Funktionen hoch.

2. Wie wir Ihre Informationen verwenden

  • Den Dienst bereitstellen: Produkte nachschlagen, KI-Erklärungen zu Zutaten erzeugen, Scores personalisieren, Ihren Verlauf speichern.
  • Die App verbessern: verstehen, welche Funktionen genutzt werden, Abstürze untersuchen, Fehler beheben. Dafür wird die in Abschnitt 1.2 beschriebene, zustimmungspflichtige Analyse verwendet und sonst nichts.
  • Mit Ihnen kommunizieren: auf Supportanfragen antworten und wichtige Konto- und Sicherheits-E-Mails senden, zum Beispiel die Nachricht, die die Änderung Ihres Passworts bestätigt.
  • Sie warnen: die in Abschnitt 4.1 beschriebenen Push-Benachrichtigungen senden, sofern Sie sie erlaubt haben: Sicherheitsrückrufe und Zutatenänderungen für Produkte, die Sie gescannt oder gespeichert haben, und einen Hinweis, wenn ein von Ihnen eingesendetes Etikettenfoto ein Produkt vervollständigt.
  • Das Recht einhalten: auf berechtigte behördliche Anfragen reagieren, unsere Nutzungsbedingungen durchsetzen.

Wir verkaufen Ihre personenbezogenen Daten nicht an Dritte. Wir zeigen Ihnen keine Werbung. Wir verwenden Ihre Daten nicht, um KI-Modelle zu trainieren, die anderen Unternehmen angeboten werden.

3. Rechtsgrundlagen der Verarbeitung (DSGVO)

  • Vertrag: um den von Ihnen angeforderten Dienst zu erbringen (Scannen, Konto, Abonnements).
  • Einwilligung: App-Analyse und Absturzberichte, die in der App im Auslieferungszustand ausgeschaltet sind, beim ersten Start abgefragt werden und jederzeit unter Profil, dann Datenschutz, geändert werden können; Push-Benachrichtigungen, die Sie in den iOS-Einstellungen erlauben und widerrufen; und jede optionale Personalisierungsfunktion, die Sie einschalten. Soweit die Verarbeitung Gesundheitsdaten betrifft, seien es Ihre eigenen Allergien und Gesundheitszustände oder die, die Sie für die Personen erfassen, für die Sie einkaufen, stützen wir uns auf die ausdrückliche Einwilligung nach Artikel 9 Abs. 2 Buchst. a: auf Ihre eigene, eingeholt über den in Abschnitt 1.1 beschriebenen gesonderten Hinweis in der App, und, für jede weitere Person, die Sie hinzufügen, auf die Erlaubnis, die Sie von ihr einholen müssen, bevor Sie ihre Angaben eintragen.
  • Berechtigtes Interesse: Sicherheit und Missbrauchsprävention, worunter das in Abschnitt 1.3 beschriebene Moderationsprotokoll und die Ratenbegrenzungen fallen, die den Dienst verfügbar halten. Für Analyse und Absturzberichte stützen wir uns nicht auf ein berechtigtes Interesse.
  • Rechtliche Verpflichtung: zur Einhaltung geltenden Rechts.

4. Dienste von Drittanbietern

Wir geben begrenzte Daten an die folgenden Dienstleister weiter, die jeweils vertraglich verpflichtet sind, Ihre Daten zu schützen:

  • Supabase (Datenbank und Authentifizierung): speichert Ihr Konto, Ihr Gesundheitsprofil, die Personen, für die Sie einkaufen, Ihren Scan-Verlauf, Ihre Favoriten und das Push-Token Ihres Geräts. Gehostet von Supabase in den Vereinigten Staaten (AWS us-east-1).
  • Google Gemini (KI): Wir senden Produkt- und Zutatentexte; die Fotos, die Sie bei Photo Identify oder der Etiketten-Ergänzung einreichen (siehe Abschnitt 1.3); die Freitextfragen, die Sie in Ask Grain stellen, zusammen mit der Unterhaltung, zu der sie gehören; die Produktnamen und Suchbegriffe, die Sie eingeben; und, nur solange Sie „KI mit Gesundheitsprofil personalisieren“ aktiviert haben, Ihre eigenen Gesundheitsprofil-Felder: Ernährungsziele, Ernährungsvorlieben, Allergien, Gesundheitszustände und Zutaten, um deren Vermeidung Sie uns gebeten haben. Ist diese Einstellung ausgeschaltet, oder wurden Sie noch nicht gefragt, werden diese Gesundheitsprofil-Felder aus der Anfrage entfernt und erreichen Google nie. Was Sie über die Personen erfassen, für die Sie einkaufen, wird nie an Google gesendet, ob diese Einstellung ein- oder ausgeschaltet ist. Google verwendet diese Daten im Rahmen unserer API-Vereinbarung nicht zum Training seiner Modelle.
  • Anthropic (KI, derzeit nicht im Einsatz): Unser Backend enthält einen Modell-Router, der eine einzige Funktion, das Finden gesünderer Alternativen, statt mit Gemini mit dem Claude-Modell von Anthropic bedienen kann. Er ist abgeschaltet. Der Router nimmt diesen Weg nur, wenn wir sowohl einen Anthropic-API-Schlüssel als auch eine ausdrückliche Aufgabenliste konfiguriert haben, und auf dieser Liste steht keine Aufgabe. Es werden also keine Daten an Anthropic gesendet. Sollten wir ihn je einschalten, würde Anthropic denselben Produkt- und Zutaten-Prompt erhalten, den Gemini für diese eine Funktion erhält, und würde weder Ihre Kontodaten noch Ihr Gesundheitsprofil noch die Personen erhalten, für die Sie einkaufen. Wir werden diese Richtlinie aktualisieren, bevor wir ihn aktivieren.
  • Serper (Bildsuche): Wenn zu einem gescannten Produkt kein Bild hinterlegt ist, fragen wir die Bildsuch-API von Serper nach einem Produktfoto ab. Wir senden nur den Produktnamen und die Marke, keine Nutzerdaten. Bilder werden dauerhaft zwischengespeichert, sodass wir dasselbe Produkt nie erneut abfragen.
  • Resend (Transaktions-E-Mail): versendet Konto- und Sicherheits-E-Mails, zum Beispiel die Benachrichtigung, die die Änderung Ihres Passworts bestätigt. Erhält Ihre E-Mail-Adresse und den Inhalt dieser Nachricht. Keine Werbe-E-Mails.
  • Firebase (Google): Analytics und Crashlytics, und nur, wenn Sie zugestimmt haben. Erhält pseudonyme Geräte- und Nutzungsdaten wie in Abschnitt 1.2 beschrieben, einschließlich der aus dem Konto abgeleiteten Kennung und der gehashten Barcodes.
  • Apple (App Store und Push-Benachrichtigungen): wickelt alle Zahlungen ab und kann Transaktions-IDs mit uns teilen. Apple betreibt außerdem den Apple Push Notification service (APNs), der unsere Benachrichtigungen zustellt: Apple erhält das Push-Token Ihres Geräts und die Nachricht, die wir daran senden.

4.1 Push-Benachrichtigungen

Wenn Sie Benachrichtigungen erlauben, sendet Grain drei Arten von Push-Nachricht und keine weiteren. Wir senden nie Werbe-Pushes.

  • Sicherheitsrückrufe: Ein Produkt, das Sie in den letzten zwölf Monaten gescannt oder gespeichert haben, ist von einem Rückruf betroffen. Diese gehen an jedes Konto, kostenlos oder bezahlt.
  • Zutatenänderungen: Ein Produkt, das Sie in den letzten zwölf Monaten gescannt oder gespeichert haben, ändert seine Zutaten, oder seine Nährwerte verschieben sich so weit, dass sich sein Score ändert. Diese gehen nur an Abonnenten, höchstens eine pro Tag.
  • Etikettenfotos: Ein von Ihnen eingesendetes Etikettenfoto wurde verarbeitet, und das Produkt, das es vervollständigt, ist jetzt bewertet.

Benachrichtigungen zu Rückrufen und Zutatenänderungen werden außerhalb der Ruhezeiten von 21 bis 8 Uhr in der Zeitzone Ihres Geräts zurückgehalten. Um sie zustellen zu können, speichern wir das Apple-Push-Token Ihres Geräts, seine Zeitzone und Ihre App-Region in unserer Datenbank, und wir übergeben das Token und die Nachricht an den Push-Dienst von Apple. Sie können Benachrichtigungen jederzeit in den iOS-Einstellungen unter Mitteilungen ausschalten, dann hören wir auf zu senden. Wenn Apple uns mitteilt, dass ein Token nicht mehr gültig ist, löschen wir es.

5. Ihre Rechte

Nach DSGVO, CCPA, PIPEDA und ähnlichen Gesetzen haben Sie das Recht auf:

  • Auskunft: eine Kopie aller Daten anzufordern, die wir über Sie speichern. Nutzen Sie dafür in der App die Schaltfläche „Meine Daten herunterladen“ (Profil → Kontoeinstellungen).
  • Berichtigung: jede Profilangabe direkt in der App zu bearbeiten.
  • Löschung: Ihr Konto und alle zugehörigen Daten dauerhaft zu löschen, über Profil → Kontoeinstellungen → Konto löschen.
  • Datenübertragbarkeit: Ihre Daten als JSON-Datei zu exportieren.
  • Einschränkung oder Widerspruch: bezüglich bestimmter Verarbeitungen. Kontaktieren Sie uns, um dieses Recht auszuüben.
  • Widerruf der Einwilligung: jederzeit, für jede auf Einwilligung gestützte Verarbeitung.
  • Beschwerde: bei Ihrer Datenschutzaufsichtsbehörde (z. B. der Aufsichtsbehörde Ihres EU-Mitgliedstaats oder dem britischen Information Commissioner's Office).

6. Speicherdauer

Wir speichern Ihre Daten, solange Ihr Konto aktiv ist. Wenn Sie Ihr Konto löschen, löschen wir alle zugehörigen Daten innerhalb von 30 Tagen, außer wo eine Aufbewahrung gesetzlich vorgeschrieben ist (z. B. Transaktionsunterlagen für Steuerzwecke, typischerweise 7 Jahre). Token für Push-Benachrichtigungen werden außerdem gelöscht, sobald Apple uns mitteilt, dass ein Token nicht mehr gültig ist, ohne die Kontolöschung abzuwarten.

7. Datensicherheit

Alle Daten werden über HTTPS übertragen. Ruhende Daten sind verschlüsselt. Wir setzen in unserer Datenbank Sicherheit auf Zeilenebene ein, damit Nutzerinnen und Nutzer nur auf ihre eigenen Daten zugreifen können. Passwörter werden mit branchenüblichen Verfahren gehasht, und wir sehen sie nie im Klartext.

8. Internationale Datenübermittlung

Ihre Konto-, Gesundheitsprofil- und Scan-Daten werden in den Vereinigten Staaten gespeichert. Für Nutzerinnen und Nutzer in der EU, im Vereinigten Königreich oder in der Schweiz ist dies eine internationale Übermittlung: Wir stützen uns auf EU-Standardvertragsklauseln (SCC) mit Supabase, und Google Gemini wird von Google LLC bereitgestellt, das nach dem EU-U.S. Data Privacy Framework zertifiziert ist und SCC anbietet. Ihre Rechte nach der DSGVO und der UK-DSGVO bleiben davon unberührt, wo die Daten gespeichert sind.

9. Datenschutz von Kindern

Sie müssen mindestens 16 Jahre alt sein, um Grain zu nutzen, oder 13 Jahre und älter, wo örtliches Recht eine Einwilligung in digitale Dienste ab diesem Alter zulässt. Grain ist eine App für ein allgemeines Publikum und richtet sich nicht an Kinder unter diesem Alter, und wir erheben wissentlich keine personenbezogenen Daten von ihnen (im Einklang mit dem U.S. Children's Online Privacy Protection Act, „COPPA“, und den Regeln zum Einwilligungsalter im Vereinigten Königreich und in der EU nach Artikel 8 DSGVO). Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns, und wir werden sie löschen.

10. Änderungen dieser Richtlinie

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden per E-Mail (sofern wir Ihre E-Mail-Adresse haben) und in der App angekündigt. Das Datum „Zuletzt aktualisiert“ am Anfang dieser Richtlinie gibt immer die jüngste Fassung an.

11. Kontakt

Für Datenschutzfragen, Datenanfragen oder zur Ausübung Ihrer Rechte:
E-Mail: contact@grainios.com
Verantwortlicher: Sonder Business
Postanschrift: [Rechtsträger und Anschrift: vom Inhaber nachzutragen]

Grain Grain

Kennen Sie Ihre Produkte. Jeder Scan, jede Zutat, jede Entscheidung: gestützt auf echte Wissenschaft.

Produkt

Funktionen Preise

Unternehmen

Support Kontakt

Rechtliches

Datenschutzerklärung Nutzungsbedingungen Barrierefreiheit
© 2026 Sonder Business. Alle Rechte vorbehalten.
Mit Sorgfalt in Europa gemacht.