Datenschutzerklärung

Stand: 11. August 2026 · gilt für die My-Day-iOS-App — verteilt über den App Store und über TestFlight — sowie für diese Website

Kurzfassung: My Day speichert deine Aufgaben, Termine, Gewohnheiten und Workouts auf deinem Gerät und — solange du angemeldet bist — zusätzlich verschlüsselt übertragen in einer EU-Datenbank (Irland). Es gibt keine Werbung, kein Tracking und keine Analyse-SDKs. Apple Health, der Gerätekalender und die KI-Funktionen sind optional und laufen nur, wenn du sie aktiv freigibst und nutzt. Für das kostenpflichtige Pro-Abonnement verarbeiten wir Kauf- und Anspruchsdaten; bezahlt wird ausschließlich bei Apple, deine Zahlungsdaten sehen wir nie. Dein Konto samt aller zugehörigen Daten kannst du jederzeit direkt in der App endgültig löschen.

1 · Verantwortlicher

Tilmann Pheiler
Asbeckweg 43
48161 Münster, Deutschland
E-Mail: tilmann.pheiler05@gmail.com

Eine gesetzliche Pflicht zur Benennung einer/eines Datenschutzbeauftragten besteht nicht; Anfragen richtest du bitte direkt an die oben genannte Adresse.

2 · Daten in der App

2.1 Konto und Passwort

Für die Nutzung ist ein Konto erforderlich. Dabei verarbeiten wir deine E-Mail-Adresse und dein Passwort (nur als kryptografischer Hash gespeichert). Anmeldedaten (Sitzungs-Tokens) liegen auf deinem Gerät im iOS-Schlüsselbund (Keychain).

Zweck: Anmeldung, Zuordnung deiner Inhalte, Synchronisierung zwischen deinen Geräten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Hast du dein Passwort vergessen, schicken wir dir auf Anforderung über unseren Dienstleister Supabase (Ziffer 5) eine E-Mail mit einem einmaligen Link, über den du in der App ein neues Passwort setzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Prüfung auf bekannt gewordene Passwörter. Bei der Registrierung und bei jeder Passwortänderung prüfen wir, ob das gewählte Passwort in bekannten Daten­leaks auftaucht, und weisen es in diesem Fall zurück. Dazu bildet die App auf deinem Gerät den SHA-1-Hash des Passworts und fragt beim Dienst Have I Been Pwned (api.pwnedpasswords.com) ausschließlich die ersten fünf Zeichen dieses Hashes ab (Verfahren der k-Anonymität). Der Dienst antwortet mit einer Liste von Hash-Endungen; der eigentliche Abgleich findet danach lokal auf deinem Gerät statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist der Schutz der Konten unserer Nutzerinnen und Nutzer vor der Übernahme durch bereits geleakte Zugangsdaten.

2.2 Deine Inhalte

Alles, was du in der App anlegst: Aufgaben, Termine, Gewohnheiten, Workouts, wiederkehrende Vorlagen, gespeicherte Routinen/Präferenzen und Einstellungen. Diese Inhalte liegen lokal auf deinem Gerät und werden — sofern du angemeldet bist — zur Synchronisierung auf unserem Backend gespeichert, und zwar als ein einziges Datendokument je Konto.

Speicherort: Supabase (siehe Ziffer 5), Region EU (Irland, AWS eu-west-1). Übertragung ausschließlich TLS-verschlüsselt; der Zugriff ist serverseitig pro Konto isoliert (Row Level Security).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.3 Apple Health (optional)

Wenn du den Import in der App aktiv einschaltest und iOS die Berechtigung erteilst, liest My Day abgeschlossene Workouts aus Apple Health: Art der Aktivität, Dauer, verbrannte Kalorien und Datum. Zusätzlich liest My Day die Bewegungsminuten je Tag (HealthKit-Datentyp AppleExerciseTime) — eine Tagessumme in Minuten. Ab 30 Bewegungsminuten trägt My Day den Tag wie ein Workout ein und hakt die Sport-Gewohnheit ab; die Zahl wird gezählt und angezeigt, nicht ausgewertet. Der erste Import umfasst die letzten 90 Tage, danach werden nur neue Workouts und die Bewegungsminuten der letzten sieben Tage gelesen. My Day hat nur Lesezugriff und schreibt nichts in Apple Health.

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung, jederzeit widerrufbar).

2.4 KI-Assistent, Briefing und automatische Planung (optional)

Die KI-Funktionen sind Bestandteil des kostenpflichtigen Pro-Abonnements; ohne Pro stehen keine KI-Aktionen zur Verfügung, und es wird nichts an einen KI-Anbieter übermittelt. Löst du eine KI-Aktion aus (Assistent, Tagesbriefing, automatische Tagesplanung, Fokuszeit, Rückblick und Vorschau), sendet unser eigener Server-Proxy eine Anfrage an Google Gemini. Übermittelt werden dabei ein begrenzter Ausschnitt deines Tages und dein eingegebener Text, im Einzelnen:

Empfänger ist Google LLC; eine Verarbeitung in den USA ist möglich. Google ist unter dem EU-US Data Privacy Framework zertifiziert. Es gilt ergänzend die Datenschutzerklärung von Google. Der Zugangsschlüssel zur Gemini-Schnittstelle liegt ausschließlich auf unserem Server; deine App spricht Google nie direkt an.

Unser Proxy speichert zur Missbrauchs- und Kontingentkontrolle einen monatlichen Nutzungszähler je Konto sowie kurzlebige technische Anfrage-Metadaten — eine Anfrage-Kennung, die Konto-Kennung und den Zeitpunkt, damit dieselbe Anfrage bei einem Wiederholungsversuch nicht doppelt abgerechnet wird. Inhalte werden dabei nicht gespeichert; die Metadaten werden nach 48 Stunden automatisch gelöscht (Ziffer 6). Deine Konversationen werden von uns nicht dauerhaft gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; hinsichtlich der Drittlandübermittlung deine Einwilligung durch aktive Nutzung der KI-Funktion, Art. 49 Abs. 1 lit. a DSGVO. Für Zähler und Anfrage-Metadaten zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch, korrekte Abrechnung des Kontingents).

2.5 Benachrichtigungen

Erinnerungen, Tagesagenda und Streak-Hinweise sind lokale Benachrichtigungen: Sie werden vollständig auf deinem Gerät geplant und von iOS dort zugestellt. Es gibt keinen Push-Server von uns, und es werden keine Push-Tokens übertragen.

2.6 Kein Tracking

Die App enthält keine Werbung, kein Tracking, keine Analyse- oder Werbe-SDKs und erstellt keine Nutzungsprofile. Auch im Datenschutz-Manifest der App ist ausdrücklich hinterlegt, dass sie kein Tracking betreibt.

2.7 Gerätekalender (optional)

Gibst du den Kalender deines Geräts frei, liest My Day daraus die Termine eines Zeitfensters um den heutigen Tag (rund 45 Tage zurück, rund 200 Tage voraus), um sie in der Kalenderansicht zu zeigen und um bei der Planung freie Lücken zu erkennen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch die Systemfreigabe), Art. 6 Abs. 1 lit. b DSGVO für die Anzeige selbst.

2.8 Kauf-, Abo- und Anspruchsdaten (Pro)

Das Pro-Abonnement wird als In-App-Kauf über den App Store abgeschlossen. Verkäufer ist Apple; Zahlung, Rechnung, Verlängerung und Erstattung wickelt ausschließlich Apple ab. Wir erhalten keine Zahlungsdaten — keine Kartennummer, keine Rechnungsanschrift, keinen Namen.

Damit dein Konto nach dem Kauf tatsächlich Pro-Funktionen erhält, setzen wir RevenueCat, Inc. (USA) ein. Dabei werden verarbeitet:

Löst du einen Gutschein-Code ein, speichern wir den Code, deine Konto-Kennung und den Zeitpunkt der Einlösung. Um das Erraten von Codes zu verhindern, zählen wir außerdem fehlgeschlagene Einlöseversuche — gespeichert werden dabei nur Konto-Kennung und Zeitpunkt, nicht der eingegebene Code.

Zwecke: Freischaltung und Prüfung des Pro-Anspruchs, Durchsetzung des monatlichen KI-Kontingents, Schutz vor missbräuchlicher Einlösung, Bearbeitung von Support-Anfragen zum Tarif. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie für die Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO. Zur Drittlandübermittlung an RevenueCat siehe Ziffer 5, zur Speicherdauer Ziffer 6.

3 · App Store und TestFlight

Die App wird über Apples App Store vertrieben; Vorabversionen zusätzlich über TestFlight. Apple ist für die dabei anfallenden Daten eigenständig verantwortlich.

Details regelt die Datenschutzrichtlinie von Apple sowie der Hinweis in TestFlight selbst.

4 · Website & Warteliste

Diese Website ist statisch und setzt keine Cookies und keine Analyse-Tools ein. Schriften und Symbole werden vom eigenen Server ausgeliefert; es werden keine Inhalte von Drittanbieter-Servern (etwa Google Fonts oder ein CDN) nachgeladen. Beim Abruf fallen bei unserem Hosting-Anbieter Vercel Inc. (siehe Ziffer 5) technisch notwendige Server-Logdaten an (z. B. IP-Adresse, Zeitpunkt, abgerufene Seite), Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (sicherer und störungsfreier Betrieb).

Trägst du dich in die Warteliste ein, speichern wir deine E-Mail-Adresse in unserer EU-Datenbank (Ziffer 5), ausschließlich um dich über My Day zu informieren und einzuladen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; formlose Abmeldung jederzeit per E-Mail, danach wird der Eintrag gelöscht.

5 · Empfänger & Auftragsverarbeiter

Wir setzen die folgenden Dienstleister ein. Mehr als die jeweils genannten Daten erhalten sie nicht.

Über die vorstehend genannten Empfänger hinaus geben wir keine personenbezogenen Daten weiter. Es werden keine Daten verkauft und keine zu Werbezwecken übermittelt. Gesetzliche Auskunftspflichten gegenüber Behörden bleiben unberührt.

6 · Speicherdauer & Löschung

Wo eine feste Frist besteht, wird sie durch einen automatischen Datenbank-Job durchgesetzt; die übrigen Daten haben bewusst keine feste Frist, weil sie so lange gebraucht werden, wie es dein Konto gibt.

6.1 Löschen in der App

Beides findest du unter Profil:

Wichtig: Das Löschen des Kontos kündigt kein laufendes Apple-Abonnement. Das Abo läuft über deine Apple-ID; Apple rechnet weiter ab, bis du es dort kündigst — unter Einstellungen → [dein Name] → Abonnements oder auf apps.apple.com/account/subscriptions. Die App weist dich vor dem Löschen ausdrücklich darauf hin. Kündige daher zuerst bei Apple und lösche danach das Konto.

Kauf- und Abo-Ereignisse, die Apple im Rahmen deiner Apple-ID gespeichert hat, werden durch die Löschung in der App nicht berührt; sie unterliegen Apples eigener Aufbewahrung. Ereignisse, die RevenueCat in unserem Auftrag verarbeitet, veranlassen wir auf deine Anfrage hin auch dort zu löschen — schreib uns dafür einfach an die in Ziffer 1 genannte Adresse.

7 · Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3), ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird. Wende dich dafür formlos an die oben genannte E-Mail-Adresse.

Deine Inhalte kannst du außerdem jederzeit selbst in der App als Datei exportieren — das ist der schnellste Weg zur Datenübertragbarkeit und in jedem Tarif enthalten.

Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO) — etwa bei der für unseren Sitz zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen oder bei der Behörde deines Bundeslandes.

8 · Sicherheit

Alle Übertragungen sind TLS-verschlüsselt. Sitzungs-Tokens liegen im iOS-Schlüsselbund, Passwörter nur als Hash; neue Passwörter werden gegen bekannt gewordene Leak-Listen geprüft (Ziffer 2.1). Der Datenbankzugriff ist pro Konto isoliert (Row Level Security); serverseitige Geheimnisse — darunter der Schlüssel für die KI-Schnittstelle und das Geheimnis des Kauf-Webhooks — liegen in einem verschlüsselten Vault und nie in der App. Der Tarif deines Kontos wird ausschließlich serverseitig gesetzt und geprüft; die App selbst kann sich kein Pro geben.

9 · Änderungen

Wir passen diese Erklärung an, wenn sich die App, die eingesetzten Dienstleister oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum oben zeigt den Stand. Verbindlich ist die deutsche Fassung; die englische Fassung ist eine Übersetzung zur Information.

Die Vertragsbedingungen für die Nutzung und für das Pro-Abonnement stehen nicht hier, sondern in den AGB.

Impressum

Angaben gemäß § 5 DDG:

Tilmann Pheiler
Asbeckweg 43
48161 Münster, Deutschland
E-Mail: tilmann.pheiler05@gmail.com

Verantwortlich für den Inhalt: Tilmann Pheiler (Anschrift wie oben).