Privacy Policy
Effective Date: August 6, 2026 | Version 1.7 | German Version below
This https://app.looploopapp.com looploop GbR collects, uses, stores, and protects your personal data when you use the looploop mobile application and the associated website at https://www.looploopapp.com and https://app.looploopapp.com. It applies to all users of the Service regardless of their country of residence and has been prepared in accordance with the General Data Protection Regulation (GDPR). Please read this policy carefully before using the Service.
1. Data Controller
The data controller responsible for the processing of your personal data is:
looploop GbR
Represented by: Fabian Lupp and Daniel Lupp
Virchowstraße 2a, 66424 Homburg, Germany
Phone: +49 152 06090531
E-Mail: team@looploopapp.com
Website: https://www.looploopapp.com and https://app.looploopapp.com
2. Overview of Data Processing
The following is a summary of the personal data we collect and why. Detailed information is provided in the sections below.
- Account data: your chosen login method data (Apple-relayed e-mail, Google Account data, or phone number) and your unique username (used to create and manage your Account and to enable other users to find you via the in-app user search).
- Profile data: optional profile picture (visible to all authenticated users of the App).
- Food Personality data: dietary preferences and allergy information, cuisine preferences, and kitchen equipment (used to generate personalised recipe suggestions. Includes health-related information processed on the basis of your explicit consent).
- User Content: recipes, images, instructions, and notes you create (stored and displayed as part of the Service).
- Activity data: personal usage statistics such as recipes viewed, created, saved, and cooked (displayed to you and, with your explicit consent, analyzed to understand your preferences and personalize your app experience).
- Social data: friend connections, Group memberships, referral connections, and shared Recipe Copies (used to provide the social features of the Service, which includes making your profile visible to friends of your friends).
- Push notification data: your opt-in consent status and device token via Firebase Cloud Messaging (used to deliver general notifications and, provided you have given your explicit analytics consent, personalized notifications based on your app activity).
- Marketing communication consent: your opt-in status, e-mail address, double-opt-in confirmation data (IP address and timestamps), your newsletter interaction data (whether an e-mail was opened and which links were clicked), and, depending on your choice during subscription, your in-app usage data (processed via our e-mail service provider Brevo to manage newsletter delivery and, if consented to, to provide personalized e-mail content).
- Technical app data: device identifiers, usage logs, and crash reports via Firebase Analytics (technically Google Analytics for Firebase / GA4) and Firebase Crashlytics (used to operate and improve the App, and, with your explicit consent, to analyze user behavior and create pseudonymized user profiles/clusters for personalized content and notifications).
- Vercel Analytics and Speed Insights data: anonymised, cookie-free visitor and performance data collected via Vercel Web Analytics and Vercel Speed Insights on our website and app subdomain (used to understand usage patterns and to improve the performance of the Service).
- Website error data: technical error reports via Sentry (used to identify and resolve errors on our website and app subdomain).
- reCAPTCHA data: behavioural and interaction data collected by Google reCAPTCHA on our website and app subdomain (used to protect against automated abuse).
- Website server log data: IP address, browser information, and standard log data (used for technically error-free operation of our web infrastructure).
3. Legal Bases for Processing
We process your personal data on the following legal bases under the GDPR:
- Article 6(1)(b) GDPR: processing is necessary for the performance of the contract between you and us, that is, for providing the Service including, for instance, account management, recipe suggestions, Groups, the user search, the referral programme, and Deep Link sharing.
- Article 6(1)(a) GDPR: processing is based on your consent, for example, in relation to app analytics (via Firebase Analytics, technically operated through Google Analytics for Firebase / GA4), personalized push notifications, marketing communications (including newsletter open and click tracking and, where selected, personalized e-mail profiling), website and subdomain cookies (including Google reCAPTCHA, in conjunction with Section 25(1) TDDDG), your profile picture, and your Food Personality data.
- Article 6(1)(f) GDPR: processing is based on our legitimate interests in operating, securing, and improving the Service, for example through Firebase Crashlytics, Vercel Web Analytics or Vercel Speed Insights.
- Article 9(2)(a) GDPR: processing of special categories of personal data, specifically allergy and dietary health information in your Food Personality, is based on your explicit consent given at the time of optional configuration.
App Analytics and Personalized Push Notifications: Provided you have given us your explicit consent (Art. 6(1)(a) GDPR), we analyze your usage behavior within the App (e.g., your interactions, viewed recipes, applied filters, and saved items) using Firebase Analytics. We use this analytics data to create pseudonymized user segments or profiles to better understand your preferences. Based on this analysis, we may send you personalized push notifications tailored to your individual interests and cooking habits via Firebase Cloud Messaging.
Withdrawal of Consent: Where processing is based on your consent, you have the right to withdraw it at any time without affecting the lawfulness of processing carried out before the withdrawal. For personalized push notifications and app analytics, you can do this by disabling push notifications in your device settings or by withdrawing your analytics and tracking consent directly within the App under Settings.
4. Data Collected Through the App
(4.1) Account Data
When you register for looploop, we collect the necessary authentication data associated with your chosen login method (Apple Sign-In, Google Sign-In, or Phone Number) and your chosen username. If you register using Apple Sign-In, Apple may provide us with a relayed or anonymised e-mail address. If you register using Google, we receive basic authentication info. If you register via phone number, we use it strictly for authentication purposes via SMS verification codes. Your account data is stored on Google Firebase servers, used solely to create and manage your account, and is deleted upon account deletion.
(4.2) Food Personality Data
The Food Personality feature allows you to configure dietary preferences, including allergy information such as lactose, gluten intolerance, vegan or vegetarian preferences, ingredient dislikes, preferred cuisines, and available kitchen equipment. This information is used exclusively to generate personalised recipe suggestions and is not shared with other users or third parties. As this data includes health-related information, it constitutes a special category under Article 9 GDPR and is processed on the basis of your explicit consent. You may update or delete your Food Personality at any time in the App settings.
(4.3) User Content
You may create private recipes including images, ingredient lists, instructions, and notes. This content is stored on Google Firebase servers and is visible only to you, unless you choose to share it via a Group or Deep Link. You retain full ownership of your User Content. Upon account deletion, all your original User Content is permanently deleted. However, by actively sharing a recipe with others, you provide them with their own independent copy. These shared Recipe Copies will remain accessible in the recipients' accounts even after your account is deleted. Upon account deletion, we will fully anonymize these copies by removing your username and profile picture. Please note that any personal data you voluntarily enter into free-text fields (such as recipe titles, ingredient lists, or instructions) cannot be automatically detected or removed by our system and will remain visible in the shared copies. It is your responsibility to ensure you do not include personal identifiers within the recipe text itself.
(4.4) Profile Picture
You may optionally upload a profile picture, which is stored on Google Firebase and visible to other authenticated users of the Service. You may change or remove it at any time in the App settings. Processing is based on your consent under Article 6(1)(a) GDPR.
(4.5) Activity Data
The App automatically generates personal usage statistics such as recipes viewed, created, searched, and shared, your most frequently cooked recipes, and the number of active chats and friends. This data is stored on Firebase servers, visible to us and you, and permanently deleted upon account deletion. To reset Activity Data without deleting your Account, contact us at team@looploopapp.com.
Please note: The broader tracking of your app interactions (such as visited screens, clicks, and session durations) is strictly separated from this functional data and only takes place if you have given your explicit consent for Firebase Analytics (see Section 7.1). To reset Activity Data without deleting your Account, contact us at team@looploopapp.com.
(4.6) Social Data and Groups
When you add friends or join Groups, we store the corresponding connection data including friend relationships, Group memberships, and recipe suggestion history. Every Account has a unique username. Other users can find your Account by entering part of your username in the in-app user search, which displays matching usernames together with the associated profile picture. Your username and your optional profile picture are therefore visible to all users of the App and are not limited to your existing contacts. If you do not wish to be found in this way, please choose a username that does not identify you, and do not upload a profile picture that identifies you. In addition, to facilitate social connections within the App, your profile may be suggested to your friends' extended network ("friends of friends"). When you share a Recipe Copy, that copy is stored independently and remains unaffected even if you delete the original recipe or your Account. You are informed of this at the time of sharing via an in-app pop-up notification.
(4.7) Push Notifications via Firebase Cloud Messaging
If you consent to push notifications, the App uses Firebase Cloud Messaging (FCM), operated by Google LLC, to deliver notifications about Group activity and other relevant updates. A unique device token generated by FCM is stored on our Firebase servers solely to route notifications to your device. You may withdraw consent at any time via your device's notification settings. Processing is based on your consent under Article 6(1)(a) GDPR. For further information, see https://policies.google.com/privacy.
(4.8) Login Data and Authentication
Phone Number and Google Sign-In registrations are authenticated via Firebase Authentication (Google LLC). Apple Sign-In registrations are authenticated via Apple's identity services. In all cases, we receive only the data necessary to verify your identity. Passwords are never stored in plain text.
(4.9) Referral Programme
The App allows you to invite other people using a personal referral link or referral code. If a person registers an Account using your referral, we store the link between your Account and that person's Account, together with the date of registration, and we increase your count of successful referrals. We use this data to operate the referral programme, in particular to unlock additional recipe storage for your Account and to prevent misuse such as the creation of Accounts for the sole purpose of obtaining referral benefits. Please note that a successful referral also establishes a friend connection between you and the person you referred, which means that your username and optional profile picture are visible to that person as a contact, and vice versa. Your referred contacts are shown to you as friends. Processing is necessary for the performance of our contract with you under Article 6(1)(b) GDPR. Referral data is deleted when your Account is deleted; where the Account you referred is deleted, the connection to that Account is removed.
5. AI-Powered Recipe Import
The App offers an AI-assisted recipe import feature powered by Google Gemini, integrated via Firebase AI Logic (Google LLC). When you use this feature, the content you submit, including uploaded photos and pasted text, is transmitted to and processed by Google's systems in accordance with Google's applicable terms of service and privacy policies. We do not store the raw submitted content beyond what is technically necessary to complete the import.
The AI import function is subject to the following usage limits per Account: a maximum of 5 photo uploads and a maximum of 7 URL imports, each calculated over a rolling period of 7 days from the time of the respective use. This means the limit does not reset at the start of a fixed calendar week, but on a continuous rolling basis relative to each individual import.
We strictly separate your AI-interactions from your Food Personality. Sensitive health data, such as allergies or dietary restrictions, are stored locally/in our isolated Firebase database and are strictly never transmitted to Google Gemini or any other third-party AI system.
6. Deep Links and Recipe Preview
You may share individual recipes externally using a Deep Link. Recipients without the App installed are redirected to our website where a limited recipe preview is displayed. By sharing a Deep Link, you acknowledge that the preview is publicly accessible to anyone who opens the link. When recipients visit our website via a Deep Link, we collect standard server log data as described in Section 9.2. This data is not associated with your Account or the recipient's identity.
7. Analytics and Crash Reporting
(7.1) Firebase Analytics (Google Analytics for Firebase / GA4)
We use Firebase Analytics, an analytics service provided by Google LLC. Firebase Analytics is Google's implementation of Google Analytics 4 (GA4) integrated into the Firebase platform; the terms "Firebase Analytics" and "Google Analytics for Firebase (GA4)" refer to the same underlying processing within this App. This service will only be activated if you have given your explicit consent during the App onboarding process or within the App settings (Art. 6(1)(a) GDPR). If you provide your consent, we collect pseudonymised App usage data (KPIs), including but not limited to the following, in order to continuously improve the user experience, identify technical errors, and optimise our marketing strategies:
- Interactions & User Flow: Clicks on buttons and links, utilisation of specific features, visited screens, the sequence of your navigation (user flows), as well as drop-off rates (e.g., during the onboarding process).
- Usage Intensity & Retention: Frequency of App openings (sessions), session duration, return rates (retention), and periods of inactivity.
- Acquisition & Entry Points: Information regarding how you accessed the App (e.g., via specific deep links, advertising campaigns, App Store searches, or external referrals).
- E-Commerce & Conversions: Tracking of (future) in-app purchases, subscription sign-ups, and the completion of specific calls to action (conversions).
- Technical Baseline Data: Device model used, operating system version, default system language, and approximate location data (at a country or city level only; no precise GPS tracking is performed).
- Pseudonymous Identifiers: We use App installation IDs (App Instance IDs) generated by Google to distinguish "unique users". These IDs do not allow us to directly identify you personally (e.g., by your real name or address).
- Personalised Notifications: If you have additionally opted in to receive push notifications, we use your pseudonymised analytics data to create user segments. This allows us to send you tailored notifications, recipe suggestions, and app updates via Firebase Cloud Messaging.
- The collected data is generally transferred to and stored on Google servers. You may withdraw your consent at any time with future effect via the App settings. Without your active consent, absolutely no tracking of your usage behaviour will take place.
(7.2) Firebase Crashlytics
We use Firebase Crashlytics, operated by Google LLC, to collect crash reports and technical diagnostic data when the App experiences an error, including device type, operating system version, App version, and a technical event log. It does not include personal content. Processing is based on our legitimate interest under Article 6(1)(f) GDPR. Both Firebase Analytics and Crashlytics operate under a GDPR-compliant Data Processing Agreement with Google LLC.
8. Third-Party Services and Data Processors
The operation of the Service involves the following third-party service providers:
(8.1) Google Firebase (Google LLC)
All Firebase services are operated by Google LLC under a GDPR-compliant Data Processing Agreement. The following Firebase services are configured to store and process data exclusively on servers located in Frankfurt am Main, Germany (Google Cloud region europe-west3), and no transfer of data to third countries outside the European Economic Area takes place in connection with these services: Firebase Firestore, Firebase Storage, Firebase Crashlytics, Firebase Analytics, Firebase Remote Config, Firebase App Check, Firebase Performance, and Firebase Cloud Messaging. With your consent, we use Google Analytics for Firebase (GA4) to analyze App usage and Firebase Cloud Messaging to deliver personalized notifications. Google may process your device identifiers and usage data for this purpose.
Firebase Authentication is a global infrastructure service operated by Google LLC via the Google Identity Platform. Unlike the regional services listed above, Firebase Authentication may process certain data, including IP addresses, device information, and authentication tokens, on servers located outside the European Economic Area, including in the United States. Such transfers are based on the European Commission's adequacy decision for the EU-US Data Privacy Framework (DPF) and, where necessary, governed by Standard Contractual Clauses in accordance with Article 46(2)(c) GDPR, which Google has committed to in its applicable Data Processing Terms. Firebase Functions is used exclusively within the europe-west3 region and does not transfer data outside the European Economic Area. Firebase AI Logic is subject to a separate arrangement regarding data processing locations and is described in Section 8.2.
(8.2) Google Gemini via Firebase AI Logic (Google LLC)
The AI recipe import feature processes content you submit, such as uploaded photos and pasted text, via Google Gemini, accessed through the Gemini Developer API and integrated via Firebase AI Logic, both operated by Google LLC. The Gemini Developer API provides global access to Google's AI models, which means that submitted content may be processed on servers located anywhere in the world, including outside the European Economic Area and in the United States. We have no control over the specific geographic location in which processing takes place, as Google dynamically routes requests to available server capacity. Such international transfers are governed by Standard Contractual Clauses approved by the European Commission in accordance with Article 46(2)(c) GDPR, which Google has committed to in its applicable Data Processing Terms. The content you submit for AI import is not stored by Google beyond what is technically necessary to process the individual request and is not used to train AI models without your consent. For further details, see https://policies.google.com/privacy and https://firebase.google.com/support/privacy.
(8.3) Apple Inc.
Apple provides the App Store distribution platform and the Apple Sign-In authentication service where used. Apple is an independent data controller for data it collects through its own services. For details, see https://www.apple.com/privacy.
(8.4) Vercel Inc. (Website and App Subdomain Hosting)
Our website at https://www.looploopapp.com and our app subdomain at https://app.looploopapp.com are hosted on the Vercel platform, operated by Vercel Inc., 340 Pine Street, Suite 900, San Francisco, CA 94104, USA. Vercel processes server log data and technical request data on our behalf as a data processor. In addition, we use Vercel Web Analytics and Vercel Speed Insights to analyse visitor traffic and page loading performance. These services collect aggregated, anonymised data and do not use cookies or persistent identifiers. See Section 9.4 for further details. Vercel is based in the United States. Data transfers to the United States are based on the European Commission's adequacy decision for the EU-US Data Privacy Framework (DPF) and Standard Contractual Clauses in accordance with Article 46(2)(c) GDPR. For further information, see Vercel's privacy policy at https://vercel.com/legal/privacy-policy.
(8.5) Sentry (Functional Software Inc.)
We use Sentry, an error monitoring service operated by Functional Software Inc., 132 Hawthorne St, San Francisco, CA 94107, USA, to collect technical error reports from our website and app subdomain. When an error occurs, Sentry automatically captures diagnostic information including the error type, browser and operating system version, the URL where the error occurred, and potentially the visitor's IP address. This information is used exclusively to identify and resolve technical errors. Processing is based on our legitimate interest under Article 6(1)(f) GDPR. Data transfers to the United States are based on the European Commission's adequacy decision for the EU-US Data Privacy Framework (DPF) and Standard Contractual Clauses. For further information, see https://sentry.io/privacy.
(8.6) Google reCAPTCHA (Google LLC)
We use Google reCAPTCHA, a service operated by Google LLC, on our website and app subdomain to protect our forms and services against automated access and abuse. reCAPTCHA analyses the behaviour of website visitors, including mouse movements, typing patterns, and interaction timing, to determine whether the user is human. In doing so, it transmits data to Google's servers, which may include your IP address, browser information, and behavioural data. This data is processed by Google in accordance with Google's privacy policy. reCAPTCHA accesses information stored on your terminal equipment. It is therefore only loaded after you have given your prior consent via our cookie banner. Processing is based on your consent under Section 25(1) TDDDG in conjunction with Article 6(1)(a) GDPR, which you may withdraw at any time with future effect. Data transfers to the United States are based on the European Commission's adequacy decision for the EU-US Data Privacy Framework (DPF) and Standard Contractual Clauses. For further information, see https://policies.google.com/privacy and https://policies.google.com/terms.
(8.7) Brevo (Newsletter and Contact Form)
We use Brevo, an e-mail marketing platform operated by Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Germany (part of the Brevo group, Brevo SAS, 106 boulevard Haussmann, 75008 Paris, France), to manage our newsletter and to receive and process enquiries submitted through our contact form. Brevo processes this data exclusively on our behalf as a processor under a Data Processing Agreement pursuant to Article 28 GDPR. As a matter of principle, processing takes place on servers located within the European Union. For the operation of its service, however, Brevo uses sub-processors (for example for hosting infrastructure and IT security). This may involve transfers of data to third countries, in particular the United States. Brevo safeguards such transfers by way of Standard Contractual Clauses approved by the European Commission in accordance with Article 46 GDPR; in addition, the relevant US providers are as a rule certified under the EU-US Data Privacy Framework (DPF). Newsletter data stored at Brevo comprises your e-mail address, the date and time of your subscription request and of your double-opt-in confirmation, the IP address used, your confirmation status, your chosen subscription type (Personalized or Standard), your newsletter interaction data (opens and link clicks) and, where you have consented to a personalized newsletter, the contact attributes described in Section 10. Contact form data stored at Brevo comprises the name, e-mail address and message content you submit. We additionally receive an automated notification informing us that a new entry exists; this notification does not contain any personal data. For further information, see Brevo's privacy policy at https://www.brevo.com/legal/privacypolicy/.
9. Data Collected on Our Website and App Subdomain
The following sections apply to data collected when you visit our main website at https://www.looploopapp.com and our app subdomain at https://app.looploopapp.com.
(9.1) Cookies and Cookie Consent
Our website and app subdomain use cookies. The storing of, and access to, information on your terminal equipment is governed by Section 25 TDDDG. Technically necessary cookies are stored without consent on the basis of Section 25(2)(2) TDDDG; the associated processing of personal data is based on our legitimate interest under Article 6(1)(f) GDPR. All other cookies and comparable technologies, including those used for Google reCAPTCHA, are only stored or accessed after you have given your prior consent via our cookie banner, in accordance with Section 25(1) TDDDG in conjunction with Article 6(1)(a) GDPR. Our cookie banner allows you to reject optional cookies just as easily as to accept them. You may adjust or withdraw your cookie preferences at any time with future effect via the cookie settings on our website.
(9.2) Server Log Files
When you visit our website or app subdomain, your browser automatically transmits technical information stored in server log files by our hosting provider Vercel. This includes your IP address, browser type and version, operating system, the referring URL, pages visited, the date and time of your request, and the amount of data transferred. This data is used solely to ensure the security and technically error-free operation of our web infrastructure. Raw log data containing potentially identifiable information, such as IP addresses, is routinely deleted or anonymized by our hosting provider after a short retention period. Aggregated and anonymized usage statistics derived from these logs may be retained for longer periods for analytical purposes. Processing is based on our legitimate interest under Article 6(1)(f) GDPR.
(9.3) Vercel Web Analytics and Speed Insights
We use Vercel Web Analytics, a feature provided by Vercel Inc., on our website https://www.looploopapp.com/ and app subdomain at https://app.looploopapp.com to analyze visitor traffic and performance. In addition, we use Vercel Speed Insights to measure page loading performance. Both services collect aggregated, anonymised data. They do not use cookies and do not create persistent identifiers that would allow you to be recognised across sessions or websites. Processing is based on our legitimate interest under Article 6(1)(f) GDPR in ensuring the performance and security of our web infrastructure. As Vercel Inc. is based in the United States, data transfers are based on the European Commission's adequacy decision for the EU-US Data Privacy Framework (DPF) and Standard Contractual Clauses. For further information, see https://vercel.com/legal/privacy-policy.
(9.4) Sentry (Error Monitoring)
We use Sentry to automatically detect and report technical errors on our website and app subdomain. When an error occurs during your visit, Sentry captures diagnostic data including the error type, your browser and operating system version, the URL where the error occurred, and potentially your IP address. This data is used solely to identify and resolve technical errors and is not used to track your behaviour or for advertising. Processing is based on our legitimate interest under Article 6(1)(f) GDPR. For further information, see https://sentry.io/privacy.
(9.5) Google reCAPTCHA
Our website and app subdomain use Google reCAPTCHA to protect contact forms and other interactive elements from automated abuse. reCAPTCHA analyses your interaction behaviour and transmits data to Google's servers. Because reCAPTCHA accesses information stored on your terminal equipment, it is only loaded after you have given your prior consent via our cookie banner. This processing takes place on the basis of your consent under Section 25(1) TDDDG in conjunction with Article 6(1)(a) GDPR, which you may withdraw at any time with future effect via the cookie settings on our website. For further information, see https://policies.google.com/privacy.
(9.6) Contact Enquiries
If you contact us via our website contact form or by e-mail, the information you provide will be stored and used solely to respond to your enquiry. Enquiries submitted via our contact form, including your name, e-mail address and the content of your message, are transmitted to and stored within Brevo, which acts as our processor (see Section 8.7). We additionally receive an automated notification informing us that a new enquiry exists; this notification does not contain any personal data. If you contact us directly by e-mail, your message is stored in our e-mail inbox. Processing is based on Art. 6(1)(b) GDPR where your enquiry relates to a contract, and otherwise on our legitimate interest in responding to enquiries (Art. 6(1)(f) GDPR). We will not pass this data on to third parties without your consent. Data is retained only for as long as necessary to process your enquiry and is then deleted, subject to mandatory statutory retention obligations.
10. Newsletter
You may optionally subscribe to our email newsletter through a dynamic web interface accessed via the App settings or our website. To ensure compliant delivery, we utilize a Double Opt-In (DOI) verification procedure. When you request a subscription, a confirmation email is sent to your address; your subscription only becomes active once you click the verification link inside that email. To be able to demonstrate that you have validly consented, we store the IP address used at the time of your subscription request and at the time of your confirmation, the corresponding timestamps, and the content of the confirmation. This log data is processed on the basis of our obligation to demonstrate consent (Art. 7(1) in conjunction with Art. 5(2) GDPR).
Depending on your selections at the time of subscription, we process your data in one of two ways based on your explicit consent under Article 6(1)(a) GDPR:
(A) Personalized Newsletter (With App-Tracking Connection): If you explicitly consent to a personalized subscription, we link your e-mail address and Firebase User ID with your in-app usage data (such as viewed recipes, cooking habits, and filter preferences) and store the resulting attributes and segments as contact attributes in our newsletter system operated by Brevo (see Section 8.7). This data is processed to create a profile (profiling) in order to send you tailored recipe suggestions, cooking tips, and marketing offers that match your specific interests. Health-related information from your Food Personality, such as allergies or intolerances, is never transmitted to Brevo and is never used for this profiling.
(B) Standard Newsletter (Without App-Tracking Connection): If you choose the standard subscription or have disabled in-app tracking, we process your e-mail address solely to send you general recipe updates, company news, and promotional offers. Your in-app behavior is strictly separated and not analyzed for this purpose.
Data Storage and Processor: Upon confirming your subscription, your e-mail address, subscription and confirmation timestamps, the IP address used, your DOI confirmation status, and your chosen selection (Personalized or Standard) are transmitted to and stored within our newsletter system operated by Brevo (see Section 8.7). Brevo acts as our processor under a Data Processing Agreement pursuant to Article 28 GDPR. Details on the processing locations and on transfers carried out by Brevo's sub-processors are set out in Section 8.7.
Newsletter Tracking: Our newsletters contain a tracking pixel and links that are tracked individually. This allows us to see whether and when an e-mail was opened and which links were clicked. This analysis is carried out by Brevo on our behalf and serves to measure the reach of our newsletter and to improve the relevance of our content. It is based on your consent under Article 6(1)(a) GDPR, which you give when subscribing and which you may withdraw at any time with future effect by unsubscribing.
Withdrawal of Consent: You have the right to withdraw your newsletter consent at any time with future effect. You can completely unsubscribe from all marketing communications by clicking the "Unsubscribe" link provided at the bottom of every newsletter email or by contacting us at team@looploopapp.com. Upon complete unsubscription, your e-mail address will be removed from our active mailing list and placed on a suppression list at Brevo to ensure that you do not receive any further newsletters. Records evidencing your double opt-in consent are retained for the period set out in Section 12. Alternatively, if you only wish to withdraw your consent for the personalized profiling (Option A) but want to continue receiving the standard newsletter (Option B), you can simply disable in-app tracking within the App settings. In this case, we will immediately cease using your app usage data for marketing purposes.
11. International Data Transfers
The majority of personal data we process is stored and processed within the European Economic Area. Our core Firebase infrastructure is configured to operate exclusively on servers in Frankfurt am Main, Germany, meaning that no international data transfer takes place in connection with these services.
The following services may involve the transfer of personal data to servers outside the European Economic Area, including in the United States. The United States does not provide the same level of data protection as the European Union. Where such transfers take place, we ensure that appropriate safeguards are in place, either through the European Commission's adequacy decision for the EU-US Data Privacy Framework (DPF) or through Standard Contractual Clauses approved by the European Commission in accordance with Article 46(2)(c) GDPR:
- Firebase Authentication (Google LLC): IP addresses, device information and authentication tokens may be processed on servers outside the EEA, as described in Section 8.1. Firebase AI Logic and Google Gemini (Google LLC): AI processing requests may be routed to servers outside the EEA, as described in Section 8.2.
- Google reCAPTCHA (Google LLC): data may be transferred to Google servers in the United States.
- Vercel Inc.: server log, analytics and performance data from our website and app subdomain may be transferred to the United States.
- Sentry (Functional Software Inc.): error diagnostic data may be transferred to the United States.
- Brevo (Brevo GmbH / Brevo SAS): newsletter and contact form data is processed on servers within the European Union. Brevo's sub-processors, for example for hosting infrastructure and IT security, may transfer data to third countries, in particular the United States, as described in Section 8.7.
- Apple Inc.: data processed in connection with Apple Sign-In and App Store distribution.
For further details on the safeguards applicable to each provider, please refer to the links provided in Section 8.
12. Data Retention
We retain your personal data only for as long as necessary for the purposes for which it was collected, or as required by applicable law. The following retention principles apply:
- Account data, Food Personality data, User Content, Activity Data, profile pictures, social data, referral data, and FCM device tokens are retained for as long as your Account is active and are permanently deleted upon account deletion.
- Recipe Copies shared with other users before account deletion remain stored as independent items in the recipients' accounts and are not deleted as a result of the original creator deleting their Account. To ensure your privacy, we will fully anonymize these remaining copies upon the deletion of your account by permanently removing your system-generated identifiers (such as your username and profile picture). Please note that any personal information you voluntarily include in free-text fields (such as recipe titles, ingredients, or instructions) cannot be automatically detected or deleted, and will therefore be retained in these shared copies.
- Technical log data and error reports are retained only for as long as strictly necessary to resolve technical issues and ensure system security, after which they are automatically deleted. Analytics data is retained for a longer period necessary to analyze long-term trends and evaluate app performance. Once the data is no longer needed for these analytical purposes, it is securely deleted or fully anonymized.
- Newsletter subscription data stored in our newsletter system at Brevo is retained until you unsubscribe. Upon unsubscription, your e-mail address is removed from the active mailing list and added to a suppression list so that you do not receive any further newsletters. Records evidencing your double opt-in consent (IP addresses, timestamps, confirmation) are retained for up to three years after the end of the year in which the consent relationship ended, in order to be able to defend against potential legal claims (Art. 6(1)(f) GDPR), and are then deleted.
- Contact enquiry data is retained until the enquiry is resolved and is then deleted, subject to mandatory statutory retention periods.
Where we are required by law to retain data for longer periods, we will do so for the legally required duration and delete it once that obligation has expired.
13. Your Rights Under the GDPR
As a data subject, you have the following rights under the GDPR. To exercise any of these rights, please contact us at team@looploopapp.com. We will respond within the timeframes required by applicable law, generally within one month.
(13.1) Right of Access
You have the right to obtain confirmation as to whether we process personal data about you and, if so, to receive a copy of that data along with information about its purposes, categories, recipients, and retention periods.
(13.2) Right to Rectification
You have the right to request the correction of inaccurate personal data and the completion of incomplete personal data.
(13.3) Right to Erasure
You have the right to request the deletion of your personal data where it is no longer necessary for the purposes for which it was collected, where you withdraw consent and no other legal basis applies, or where the data has been processed unlawfully. This right does not apply where we are required by law to retain the data or where it is necessary for the establishment, exercise, or defence of legal claims.
(13.4) Right to Restriction of Processing
You have the right to request that we restrict the processing of your personal data in certain circumstances, for example while we verify the accuracy of data you have disputed.
(13.5) Right to Data Portability
Where processing is based on your consent or contract performance and is carried out by automated means, you have the right to receive the personal data you have provided in a structured, commonly used, and machine-readable format and to transmit it to another controller where technically feasible.
(13.6) Right to Object
Where processing is based on our legitimate interests under Article 6(1)(f) GDPR, you have the right to object at any time on grounds relating to your particular situation. We will cease processing unless we can demonstrate compelling legitimate grounds or processing is necessary for legal claims. Where processing is for direct marketing purposes, you have an unconditional right to object at any time.
(13.7) Right to Withdraw Consent
Where processing is based on your consent, you have the right to withdraw it at any time. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal. To withdraw specific consents, please use the relevant in-app setting or contact us at team@looploopapp.com.
(13.8) Right to Lodge a Complaint
You have the right to lodge a complaint with a supervisory authority, in particular in the Member State of your habitual residence, place of work, or place of the alleged infringement. The competent supervisory authority for looploop GbR is the Unabhängiges Datenschutzzentrum Saarland (UDZ Saarland), Fritz-Dobisch-Str. 12, 66111 Saarbrücken, Germany. This right is without prejudice to any other administrative or judicial remedies available to you.
14. Data Security
We implement appropriate technical and organisational measures to protect your personal data against unauthorised access, accidental loss, destruction, or alteration. These measures include encrypted data transmission via TLS for all communication between the App and our servers, authentication mechanisms to prevent unauthorised account access, and GDPR-compliant data processing agreements with all third-party service providers who process data on our behalf. Please be aware that no method of data transmission over the internet is completely secure. We cannot guarantee absolute security and encourage you to use a strong password and keep your login credentials confidential.
15. Age Restrictions
The Service is intended for users who are at least 14 years of age and is not directed at children. The core functions of the Service, such as creating and managing your Account, creating and saving recipes, Groups and Deep Link sharing, are provided on the basis of Article 6(1)(b) GDPR and do not require your consent. The processing of special categories of personal data (health data) within the 'Food Personality' feature, specifically the selection of allergies and intolerances such as gluten or lactose intolerance, is restricted to users who are at least 16 years of age. Before you can enter allergy-related data, you must confirm that you have reached the age of 16 and give your explicit consent via a dedicated in-app confirmation (Article 9(2)(a) GDPR). Users below the age of 16 may use the App and provide non-sensitive dietary preferences (for example vegan or vegetarian preferences, ingredient dislikes, or available kitchen equipment), but the allergy fields remain deactivated for them. We do not knowingly collect health-related data from persons under the age of 16. If we become aware that we have inadvertently collected such data from a minor, we will delete that specific information and, if necessary, the corresponding Account without undue delay.
16. Changes to This Privacy Policy
We may update this Privacy Policy from time to time to reflect changes in our data processing practices, applicable law, or the features of the Service. For material changes, we will notify you in advance via an in-app notification or by e-mail to your registered address and will update the effective date at the top of this document. We encourage you to review this Policy periodically. Your continued use of the Service after the effective date of any changes constitutes your acceptance of the updated Policy.
17. Contact and Data Subject Requests
If you have any questions about this Privacy Policy, wish to exercise your data subject rights, or have any concern relating to the processing of your personal data, please contact us at:
looploop GbR
Fabian Lupp and Daniel Lupp
Virchowstraße 2a, 66424 Homburg, Germany
Phone: +49 152 06090531
E-Mail: team@looploopapp.com
Website: https://www.looploopapp.com
looploop
Datenschutzerklärung
Stand: 6. August 2026 | Version 1.7
Diese Datenschutzerklärung erläutert, wie die looploop GbR personenbezogene Daten erhebt, verarbeitet, speichert und schützt, wenn Sie die mobile Anwendung looploop sowie die zugehörige Website unter https://www.looploopapp.com und https://app.looploopapp.com nutzen. Sie gilt für alle Nutzer des Dienstes unabhängig von ihrem Wohnsitzland und wurde in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO) erstellt. Bitte lesen Sie diese Erklärung sorgfältig, bevor Sie den Dienst nutzen.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten im Sinne der DSGVO ist:
looploop GbR
Vertreten durch: Fabian Lupp und Daniel Lupp
Virchowstraße 2a, 66424 Homburg, Deutschland
Telefon: +49 152 06090531
E-Mail: team@looploopapp.com
Website: https://www.looploopapp.com und https://app.looploopapp.com
2. Überblick über die Datenverarbeitung
Im Folgenden finden Sie eine Zusammenfassung der von uns erhobenen personenbezogenen Daten und der jeweiligen Zwecke. Detaillierte Informationen finden Sie in den nachstehenden Abschnitten.
- Kontodaten: Daten zu Ihrer gewählten Anmeldemethode (von Apple weitergeleitete E-Mail-Adresse, Google-Kontodaten oder Telefonnummer) sowie Ihr eindeutiger Benutzername (dienen der Erstellung und Verwaltung Ihres Kontos sowie dazu, anderen Nutzern zu ermöglichen, Sie über die In-App-Nutzersuche zu finden).
- Profildaten: optionales Profilbild (sichtbar für alle authentifizierten Nutzer der App).
- Food-Personality-Daten: Ernährungspräferenzen und Angaben zu Allergien, Küchenpräferenzen und Küchenausstattung (dienen der Erstellung personalisierter Rezeptvorschläge; umfassen gesundheitsbezogene Daten, die auf Grundlage Ihrer ausdrücklichen Einwilligung verarbeitet werden).
- Nutzerinhalte: von Ihnen erstellte Rezepte, Bilder, Anleitungen und Notizen (werden als Teil des Dienstes gespeichert und angezeigt).
- Aktivitätsdaten: persönliche Nutzungsstatistiken wie angesehene, erstellte, gespeicherte und gekochte Rezepte (werden Ihnen angezeigt und, bei Vorliegen Ihrer ausdrücklichen Einwilligung, zur Analyse Ihrer Vorlieben und zur Personalisierung Ihrer App-Erfahrung ausgewertet).
- Soziale Daten: Freundschaftsverbindungen, Gruppenmitgliedschaften, Empfehlungsverbindungen und geteilte Rezeptkopien (dienen der Bereitstellung der sozialen Funktionen des Dienstes, einschließlich der Sichtbarkeit Ihres Profils für Freunde Ihrer Freunde).
- Push-Benachrichtigungsdaten: Ihr Opt-in-Einwilligungsstatus sowie Ihr Geräte-Token über Firebase Cloud Messaging (dienen der Zustellung allgemeiner Benachrichtigungen sowie, sofern Sie Ihre ausdrückliche Analyse-Einwilligung erteilt haben, personalisierter Benachrichtigungen auf Grundlage Ihrer App-Aktivität).
- Einwilligung zur Marketingkommunikation: Ihr Opt-in-Status, Ihre E-Mail-Adresse, Double-Opt-in-Bestätigungsdaten (IP-Adresse und Zeitstempel), Ihre Newsletter-Interaktionsdaten (ob eine E-Mail geöffnet und welche Links angeklickt wurden) sowie, je nach Ihrer Auswahl bei der Anmeldung, Ihre In-App-Nutzungsdaten (verarbeitet über unseren E-Mail-Dienstleister Brevo zur Verwaltung des Newsletterversands und, bei entsprechender Einwilligung, zur Bereitstellung personalisierter E-Mail-Inhalte).
- Technische App-Daten: Geräte-Identifikatoren, Nutzungsprotokolle und Absturzberichte über Firebase Analytics (technisch Google Analytics for Firebase / GA4) und Firebase Crashlytics (dienen dem Betrieb und der Verbesserung der App sowie, bei Vorliegen Ihrer ausdrücklichen Einwilligung, der Analyse des Nutzerverhaltens und der Erstellung pseudonymisierter Nutzerprofile/-cluster für personalisierte Inhalte und Benachrichtigungen).
- Vercel-Analytics- und Speed-Insights-Daten: anonymisierte, cookiefreie Besucher- und Leistungsdaten, erhoben über Vercel Web Analytics und Vercel Speed Insights auf unserer Website und App-Subdomain (dienen dem Verständnis von Nutzungsmustern und der Verbesserung der Leistung des Dienstes).
- Website-Fehlerdaten: technische Fehlerberichte über Sentry (dienen der Erkennung und Behebung von Fehlern auf unserer Website und App-Subdomain).
- reCAPTCHA-Daten: Verhaltens- und Interaktionsdaten, erhoben durch Google reCAPTCHA auf unserer Website und App-Subdomain (dienen dem Schutz vor automatisiertem Missbrauch).
- Website-Server-Protokolldaten: IP-Adresse, Browserinformationen und Standardprotokolldaten (dienen dem technisch fehlerfreien Betrieb unserer Webinfrastruktur).
3. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen der DSGVO:
- Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung ist zur Erfüllung des Vertrags zwischen Ihnen und uns erforderlich, das heißt zur Bereitstellung des Dienstes, unter anderem für Kontoverwaltung, Rezeptvorschläge, Gruppen, die Nutzersuche, das Empfehlungsprogramm und das Teilen über Deep Links.
- Art. 6 Abs. 1 lit. a DSGVO: Die Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung, beispielsweise im Zusammenhang mit App-Analysen (über Firebase Analytics, technisch betrieben über Google Analytics for Firebase / GA4), personalisierten Push-Benachrichtigungen, Marketingkommunikation (einschließlich Öffnungs- und Klick-Tracking beim Newsletter sowie, sofern ausgewählt, personalisiertem E-Mail-Profiling), Cookies auf Website und Subdomain (einschließlich Google reCAPTCHA, in Verbindung mit § 25 Abs. 1 TDDDG), Ihrem Profilbild sowie Ihren Food-Personality-Daten.
- Art. 6 Abs. 1 lit. f DSGVO: Die Verarbeitung erfolgt auf Grundlage unserer berechtigten Interessen am Betrieb, an der Absicherung und an der Verbesserung des Dienstes, beispielsweise durch Firebase Crashlytics, Vercel Web Analytics oder Vercel Speed Insights.
- Art. 9 Abs. 2 lit. a DSGVO: Die Verarbeitung besonderer Kategorien personenbezogener Daten, konkret der Allergie- und Ernährungs-Gesundheitsdaten in Ihrer Food Personality, beruht auf Ihrer im Rahmen der optionalen Konfiguration erteilten ausdrücklichen Einwilligung.
App-Analysen und personalisierte Push-Benachrichtigungen:
Sofern Sie uns Ihre ausdrückliche Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO), analysieren wir Ihr Nutzungsverhalten innerhalb der App (z. B. Ihre Interaktionen, angesehene Rezepte, angewendete Filter und gespeicherte Elemente) mittels Firebase Analytics. Wir nutzen diese Analysedaten, um pseudonymisierte Nutzersegmente oder -profile zu erstellen und so Ihre Vorlieben besser zu verstehen. Auf Grundlage dieser Analyse können wir Ihnen personalisierte Push-Benachrichtigungen zusenden, die auf Ihre individuellen Interessen und Kochgewohnheiten zugeschnitten sind, über Firebase Cloud Messaging.
Widerruf der Einwilligung:
Soweit die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, diese jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Für personalisierte Push-Benachrichtigungen und App-Analysen können Sie dies tun, indem Sie Push-Benachrichtigungen in Ihren Geräteeinstellungen deaktivieren oder Ihre Analyse- und Tracking-Einwilligung direkt in der App unter „Einstellungen“ widerrufen.
4. In der App erhobene Daten
(4.1) Kontodaten
Bei der Registrierung für looploop erheben wir die zur Authentifizierung erforderlichen Daten, die mit Ihrer gewählten Anmeldemethode verbunden sind (Apple-Anmeldung, Google-Anmeldung oder Telefonnummer), sowie Ihren gewählten Benutzernamen. Registrieren Sie sich über Apple-Anmeldung, kann Apple uns eine weitergeleitete oder anonymisierte E-Mail-Adresse bereitstellen. Registrieren Sie sich über Google, erhalten wir grundlegende Authentifizierungsinformationen. Registrieren Sie sich per Telefonnummer, verwenden wir diese ausschließlich zu Authentifizierungszwecken mittels SMS-Bestätigungscodes. Ihre Kontodaten werden auf Servern von Google Firebase gespeichert, ausschließlich zur Erstellung und Verwaltung Ihres Kontos verwendet und bei Löschung des Kontos gelöscht.
(4.2) Food-Personality-Daten
Über die Funktion „Food Personality“ können Sie Ernährungspräferenzen konfigurieren, einschließlich Angaben zu Allergien wie Laktose- oder Glutenunverträglichkeit, veganen oder vegetarischen Präferenzen, Abneigungen gegenüber bestimmten Zutaten, bevorzugten Küchen und verfügbarer Küchenausstattung. Diese Angaben werden ausschließlich zur Erstellung personalisierter Rezeptvorschläge verwendet und nicht an andere Nutzer oder Dritte weitergegeben. Da diese Daten gesundheitsbezogene Informationen umfassen, stellen sie eine besondere Kategorie personenbezogener Daten im Sinne von Art. 9 DSGVO dar und werden auf Grundlage Ihrer ausdrücklichen Einwilligung verarbeitet. Sie können Ihre Food Personality jederzeit in den App-Einstellungen aktualisieren oder löschen.
(4.3) Nutzerinhalte
Sie können private Rezepte einschließlich Bildern, Zutatenlisten, Anleitungen und Notizen erstellen. Diese Inhalte werden auf Servern von Google Firebase gespeichert und sind nur für Sie sichtbar, sofern Sie sie nicht über eine Gruppe oder einen Deep Link teilen. Sie behalten das vollständige Eigentum an Ihren Nutzerinhalten. Bei Löschung Ihres Kontos werden alle Ihre originalen Nutzerinhalte dauerhaft gelöscht. Durch das aktive Teilen eines Rezepts mit anderen erhalten diese jedoch eine eigene, unabhängige Kopie. Diese geteilten Rezeptkopien bleiben in den Konten der Empfänger zugänglich, auch nachdem Ihr Konto gelöscht wurde. Bei Löschung Ihres Kontos anonymisieren wir diese Kopien vollständig, indem wir Ihren Benutzernamen und Ihr Profilbild entfernen. Bitte beachten Sie, dass personenbezogene Daten, die Sie freiwillig in Freitextfelder eingeben (etwa Rezeptnamen, Zutatenlisten oder Anleitungen), von unserem System nicht automatisch erkannt oder entfernt werden können und in den geteilten Kopien sichtbar bleiben. Es liegt in Ihrer Verantwortung, keine personenbezogenen Identifikatoren im Rezepttext selbst anzugeben.
(4.4) Profilbild
Sie können optional ein Profilbild hochladen, das auf Google Firebase gespeichert wird und für andere authentifizierte Nutzer des Dienstes sichtbar ist. Sie können es jederzeit in den App-Einstellungen ändern oder entfernen. Die Verarbeitung beruht auf Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
(4.5) Aktivitätsdaten
Die App erstellt automatisch persönliche Nutzungsstatistiken, etwa zu angesehenen, erstellten, gesuchten und geteilten Rezepten, Ihren am häufigsten gekochten Rezepten sowie der Anzahl aktiver Chats und Freunde. Diese Daten werden auf Firebase-Servern gespeichert, sind für uns und Sie sichtbar und werden bei Löschung des Kontos dauerhaft gelöscht. Um Ihre Aktivitätsdaten zurückzusetzen, ohne Ihr Konto zu löschen, kontaktieren Sie uns unter team@looploopapp.com.
Bitte beachten Sie: Das darüber hinausgehende Tracking Ihrer App-Interaktionen (wie besuchte Bildschirme, Klicks und Sitzungsdauern) ist von diesen funktionalen Daten strikt getrennt und erfolgt nur, wenn Sie Ihre ausdrückliche Einwilligung für Firebase Analytics erteilt haben (siehe Abschnitt 7.1). Um Ihre Aktivitätsdaten zurückzusetzen, ohne Ihr Konto zu löschen, kontaktieren Sie uns unter team@looploopapp.com.
(4.6) Soziale Daten und Gruppen
Wenn Sie Freunde hinzufügen oder Gruppen beitreten, speichern wir die entsprechenden Verbindungsdaten, einschließlich Freundschaftsbeziehungen, Gruppenmitgliedschaften und Rezeptvorschlagsverläufe. Jedes Konto verfügt über einen eindeutigen Benutzernamen. Andere Nutzer können Ihr Konto finden, indem sie einen Teil Ihres Benutzernamens in die In-App-Nutzersuche eingeben, die übereinstimmende Benutzernamen zusammen mit dem zugehörigen Profilbild anzeigt. Ihr Benutzername und Ihr optionales Profilbild sind daher für alle Nutzer der App sichtbar und nicht auf Ihre bestehenden Kontakte beschränkt. Wenn Sie auf diese Weise nicht auffindbar sein möchten, wählen Sie bitte einen Benutzernamen, der Sie nicht identifiziert, und laden Sie kein Profilbild hoch, das Sie erkennbar macht. Um soziale Verbindungen innerhalb der App zu erleichtern, kann Ihr Profil zudem dem erweiterten Netzwerk Ihrer Freunde („Freunde von Freunden“) vorgeschlagen werden. Wenn Sie eine Rezeptkopie teilen, wird diese Kopie unabhängig gespeichert und bleibt unberührt, selbst wenn Sie das Originalrezept oder Ihr Konto löschen. Sie werden zum Zeitpunkt des Teilens durch einen In-App-Hinweis darüber informiert.
(4.7) Push-Benachrichtigungen über Firebase Cloud Messaging
Wenn Sie Push-Benachrichtigungen zustimmen, nutzt die App Firebase Cloud Messaging (FCM), die von der Google LLC betrieben wird, um Sie über Gruppenaktivitäten und andere relevante Aktualisierungen zu benachrichtigen. Ein von FCM generiertes, eindeutiges Geräte-Token wird auf unseren Firebase-Servern gespeichert, ausschließlich um Benachrichtigungen an Ihr Gerät weiterzuleiten. Sie können Ihre Einwilligung jederzeit über die Benachrichtigungseinstellungen Ihres Geräts widerrufen. Die Verarbeitung beruht auf Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Weitere Informationen finden Sie unter https://policies.google.com/privacy.
(4.8) Anmeldedaten und Authentifizierung
Registrierungen per Telefonnummer und über Google-Anmeldung werden über Firebase Authentication (Google LLC) authentifiziert. Registrierungen über Apple-Anmeldung werden über die Identitätsdienste von Apple authentifiziert. In allen Fällen erhalten wir nur die zur Identitätsprüfung erforderlichen Daten. Passwörter werden niemals im Klartext gespeichert.
(4.9) Empfehlungsprogramm
Über die App können Sie andere Personen mittels eines persönlichen Empfehlungslinks oder -codes einladen. Registriert sich eine Person über Ihre Empfehlung, speichern wir die Verbindung zwischen Ihrem Konto und dem Konto dieser Person sowie das Registrierungsdatum und erhöhen die Zahl Ihrer erfolgreichen Empfehlungen. Wir nutzen diese Daten zum Betrieb des Empfehlungsprogramms, insbesondere um zusätzlichen Rezeptspeicherplatz für Ihr Konto freizuschalten und Missbrauch zu verhindern, etwa das Anlegen von Konten allein zum Zweck des Erhalts von Empfehlungsvorteilen. Bitte beachten Sie, dass eine erfolgreiche Empfehlung zugleich eine Freundschaftsverbindung zwischen Ihnen und der von Ihnen geworbenen Person herstellt, wodurch Ihr Benutzername und optionales Profilbild für diese Person als Kontakt sichtbar werden und umgekehrt. Von Ihnen geworbene Kontakte werden Ihnen als Freunde angezeigt. Die Verarbeitung ist zur Erfüllung unseres Vertrags mit Ihnen gemäß Art. 6 Abs. 1 lit. b DSGVO erforderlich. Empfehlungsdaten werden bei Löschung Ihres Kontos gelöscht; wird das von Ihnen geworbene Konto gelöscht, wird die Verbindung zu diesem Konto entfernt.
5. KI-gestützter Rezeptimport
Die App bietet eine KI-gestützte Funktion zum Rezeptimport, die von Google Gemini angetrieben und über Firebase AI Logic (Google LLC) integriert wird. Wenn Sie diese Funktion nutzen, werden die von Ihnen übermittelten Inhalte, einschließlich hochgeladener Fotos und eingefügter Texte, an die Systeme von Google übertragen und dort gemäß den geltenden Nutzungsbedingungen und Datenschutzrichtlinien von Google verarbeitet. Wir speichern die übermittelten Rohinhalte nicht über das technisch für den Import erforderliche Maß hinaus.
Die KI-Importfunktion unterliegt folgenden Nutzungsgrenzen pro Konto: maximal 5 Foto-Uploads und maximal 7 URL-Importe, jeweils berechnet über einen gleitenden Zeitraum von 7 Tagen ab dem jeweiligen Nutzungszeitpunkt. Das bedeutet, dass sich das Limit nicht zu Beginn einer festen Kalenderwoche zurücksetzt, sondern fortlaufend und bezogen auf jeden einzelnen Import.
Wir trennen Ihre KI-Interaktionen strikt von Ihrer Food Personality. Sensible Gesundheitsdaten, etwa zu Allergien oder Ernährungseinschränkungen, werden lokal bzw. in unserer isolierten Firebase-Datenbank gespeichert und niemals an Google Gemini oder ein anderes KI-System Dritter übermittelt.
6. Deep Links und Rezeptvorschau
Sie können einzelne Rezepte über einen Deep Link extern teilen. Empfänger ohne installierte App werden auf unsere Website weitergeleitet, auf der eine eingeschränkte Rezeptvorschau angezeigt wird. Durch das Teilen eines Deep Links nehmen Sie zur Kenntnis, dass die Vorschau öffentlich für jeden zugänglich ist, der den Link öffnet. Besuchen Empfänger unsere Website über einen Deep Link, erheben wir standardmäßige Server-Protokolldaten gemäß Abschnitt 9.2. Diese Daten werden weder Ihrem Konto noch der Identität des Empfängers zugeordnet.
7. Analyse und Absturzberichte
(7.1) Firebase Analytics (Google Analytics for Firebase / GA4)
Wir nutzen Firebase Analytics, einen von der Google LLC bereitgestellten Analysedienst. Firebase Analytics ist Googles Implementierung von Google Analytics 4 (GA4) innerhalb der Firebase-Plattform; die Begriffe „Firebase Analytics“ und „Google Analytics for Firebase (GA4)“ bezeichnen im Rahmen dieser App dieselbe zugrunde liegende Verarbeitung. Dieser Dienst wird nur aktiviert, wenn Sie während des App-Onboardings oder in den App-Einstellungen Ihre ausdrückliche Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO). Erteilen Sie Ihre Einwilligung, erheben wir pseudonymisierte App-Nutzungsdaten (Kennzahlen), unter anderem die folgenden, um die Nutzererfahrung fortlaufend zu verbessern, technische Fehler zu erkennen und unsere Marketingstrategien zu optimieren:
- Interaktionen & Nutzerfluss: Klicks auf Schaltflächen und Links, Nutzung bestimmter Funktionen, besuchte Bildschirme, die Abfolge Ihrer Navigation (Nutzerflüsse) sowie Abbruchraten (z. B. während des Onboardings).
- Nutzungsintensität & Bindung: Häufigkeit der App-Öffnungen (Sitzungen), Sitzungsdauer, Wiederkehrraten (Retention) und Phasen der Inaktivität.
- Akquise & Einstiegspunkte: Informationen darüber, wie Sie zur App gelangt sind (z. B. über bestimmte Deep Links, Werbekampagnen, App-Store-Suchen oder externe Weiterleitungen).
- E-Commerce & Konversionen: Erfassung (künftiger) In-App-Käufe, Abonnementabschlüsse und der Ausführung bestimmter Handlungsaufforderungen (Konversionen).
- Technische Basisdaten: verwendetes Gerätemodell, Betriebssystemversion, Standardsystemsprache und ungefähre Standortdaten (nur auf Länder- oder Stadtebene; keine präzise GPS-Ortung).
- Pseudonyme Kennungen: Wir verwenden von Google generierte App-Installations-IDs (App Instance IDs), um „eindeutige Nutzer“ zu unterscheiden. Diese IDs erlauben es uns nicht, Sie direkt persönlich zu identifizieren (z. B. anhand Ihres echten Namens oder Ihrer Adresse).
- Personalisierte Benachrichtigungen: Haben Sie zusätzlich dem Erhalt von Push-Benachrichtigungen zugestimmt, nutzen wir Ihre pseudonymisierten Analysedaten, um Nutzersegmente zu erstellen. Dies ermöglicht es uns, Ihnen über Firebase Cloud Messaging maßgeschneiderte Benachrichtigungen, Rezeptvorschläge und App-Updates zuzusenden.
- Die erhobenen Daten werden in der Regel an Google-Server übertragen und dort gespeichert. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über die App-Einstellungen widerrufen. Ohne Ihre aktive Einwilligung findet keinerlei Tracking Ihres Nutzungsverhaltens statt.
(7.2) Firebase Crashlytics
Wir nutzen Firebase Crashlytics der Google LLC, um Absturzberichte und technische Diagnosedaten zu erfassen, wenn bei der App ein Fehler auftritt, einschließlich Gerätetyp, Betriebssystemversion, App-Version und eines technischen Ereignisprotokolls. Persönliche Inhalte sind darin nicht enthalten. Die Verarbeitung beruht auf unserem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Sowohl Firebase Analytics als auch Crashlytics werden im Rahmen einer DSGVO-konformen Auftragsverarbeitungsvereinbarung mit der Google LLC betrieben.
8. Drittanbieterdienste und Auftragsverarbeiter
Der Betrieb des Dienstes erfolgt unter Einbeziehung der folgenden Drittanbieter:
(8.1) Google Firebase (Google LLC)
Sämtliche Firebase-Dienste werden von der Google LLC im Rahmen einer DSGVO-konformen Auftragsverarbeitungsvereinbarung betrieben. Die folgenden Firebase-Dienste sind so konfiguriert, dass Daten ausschließlich auf Servern in Frankfurt am Main, Deutschland (Google-Cloud-Region europe-west3), gespeichert und verarbeitet werden; im Zusammenhang mit diesen Diensten findet keine Übermittlung von Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums statt: Firebase Firestore, Firebase Storage, Firebase Crashlytics, Firebase Analytics, Firebase Remote Config, Firebase App Check, Firebase Performance und Firebase Cloud Messaging. Mit Ihrer Einwilligung nutzen wir Google Analytics for Firebase (GA4) zur Analyse der App-Nutzung sowie Firebase Cloud Messaging zur Zustellung personalisierter Benachrichtigungen. Google kann hierfür Ihre Geräte-Identifikatoren und Nutzungsdaten verarbeiten.
Firebase Authentication ist ein globaler Infrastrukturdienst, der von der Google LLC über die Google Identity Platform betrieben wird. Anders als die oben genannten regionalen Dienste kann Firebase Authentication bestimmte Daten, darunter IP-Adressen, Geräteinformationen und Authentifizierungstoken, auf Servern außerhalb des Europäischen Wirtschaftsraums verarbeiten, einschließlich in den Vereinigten Staaten. Solche Übermittlungen beruhen auf dem Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework (DPF) und, soweit erforderlich, auf Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO, zu denen sich Google in seinen geltenden Auftragsverarbeitungsbedingungen verpflichtet hat. Firebase Functions wird ausschließlich innerhalb der Region europe-west3 genutzt und übermittelt keine Daten außerhalb des Europäischen Wirtschaftsraums. Für Firebase AI Logic gilt eine gesonderte Regelung zu den Verarbeitungsorten, die in Abschnitt 8.2 beschrieben ist.
(8.2) Google Gemini über Firebase AI Logic (Google LLC)
Die KI-Funktion zum Rezeptimport verarbeitet von Ihnen übermittelte Inhalte, etwa hochgeladene Fotos und eingefügte Texte, über Google Gemini, angesprochen über die Gemini Developer API und integriert über Firebase AI Logic, beide betrieben von der Google LLC. Die Gemini Developer API bietet weltweiten Zugriff auf die KI-Modelle von Google, was bedeutet, dass übermittelte Inhalte auf Servern an beliebigen Standorten weltweit verarbeitet werden können, auch außerhalb des Europäischen Wirtschaftsraums und in den Vereinigten Staaten. Wir haben keinen Einfluss auf den konkreten geografischen Ort der Verarbeitung, da Google Anfragen dynamisch an verfügbare Serverkapazitäten weiterleitet. Solche internationalen Übermittlungen erfolgen auf Grundlage von der Europäischen Kommission genehmigter Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO, zu denen sich Google in seinen geltenden Auftragsverarbeitungsbedingungen verpflichtet hat. Die von Ihnen für den KI-Import übermittelten Inhalte werden von Google nicht über das für die Bearbeitung der einzelnen Anfrage technisch erforderliche Maß hinaus gespeichert und ohne Ihre Einwilligung nicht zum Training von KI-Modellen verwendet. Weitere Informationen finden Sie unter https://policies.google.com/privacy und https://firebase.google.com/support/privacy.
(8.3) Apple Inc.
Apple stellt die Vertriebsplattform App Store sowie, soweit genutzt, den Authentifizierungsdienst Apple-Anmeldung bereit. Apple ist für die über seine eigenen Dienste erhobenen Daten ein eigenständiger Verantwortlicher. Einzelheiten finden Sie unter https://www.apple.com/privacy.
(8.4) Vercel Inc. (Hosting von Website und App-Subdomain)
Unsere Website unter https://www.looploopapp.com und unsere App-Subdomain unter https://app.looploopapp.com werden auf der Plattform von Vercel Inc., 340 Pine Street, Suite 900, San Francisco, CA 94104, USA, gehostet. Vercel verarbeitet in unserem Auftrag als Auftragsverarbeiter Server-Protokolldaten und technische Anfragedaten. Darüber hinaus nutzen wir Vercel Web Analytics und Vercel Speed Insights zur Analyse des Besucherverkehrs und der Ladeleistung. Diese Dienste erheben aggregierte, anonymisierte Daten und verwenden weder Cookies noch dauerhafte Identifikatoren. Weitere Einzelheiten finden Sie in Abschnitt 9.4. Vercel hat seinen Sitz in den Vereinigten Staaten. Datenübermittlungen in die Vereinigten Staaten beruhen auf dem Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework (DPF) sowie auf Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Weitere Informationen finden Sie in der Datenschutzerklärung von Vercel unter https://vercel.com/legal/privacy-policy.
(8.5) Sentry (Functional Software Inc.)
Wir nutzen Sentry, einen Fehlerüberwachungsdienst der Functional Software Inc., 132 Hawthorne St, San Francisco, CA 94107, USA, um technische Fehlerberichte von unserer Website und App-Subdomain zu erfassen. Tritt ein Fehler auf, erfasst Sentry automatisch Diagnoseinformationen, einschließlich Fehlertyp, Browser- und Betriebssystemversion, der URL, auf der der Fehler aufgetreten ist, sowie möglicherweise der IP-Adresse des Besuchers. Diese Informationen werden ausschließlich zur Erkennung und Behebung technischer Fehler verwendet. Die Verarbeitung beruht auf unserem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlungen in die Vereinigten Staaten beruhen auf dem Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework (DPF) sowie auf Standardvertragsklauseln. Weitere Informationen finden Sie unter https://sentry.io/privacy.
(8.6) Google reCAPTCHA (Google LLC)
Wir nutzen Google reCAPTCHA, einen Dienst der Google LLC, auf unserer Website und App-Subdomain, um unsere Formulare und Dienste vor automatisiertem Zugriff und Missbrauch zu schützen. reCAPTCHA analysiert das Verhalten von Website-Besuchern, einschließlich Mausbewegungen, Eingabemustern und Interaktionszeiten, um festzustellen, ob es sich um einen Menschen handelt. Dabei werden Daten an Server von Google übermittelt, die Ihre IP-Adresse, Browserinformationen und Verhaltensdaten umfassen können. Diese Daten werden von Google gemäß dessen Datenschutzerklärung verarbeitet. reCAPTCHA greift auf Informationen zu, die auf Ihrem Endgerät gespeichert sind. Es wird daher erst geladen, nachdem Sie über unseren Cookie-Banner Ihre vorherige Einwilligung erteilt haben. Die Verarbeitung beruht auf Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Datenübermittlungen in die Vereinigten Staaten beruhen auf dem Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework (DPF) sowie auf Standardvertragsklauseln. Weitere Informationen finden Sie unter https://policies.google.com/privacy und https://policies.google.com/terms.
(8.7) Brevo (Newsletter und Kontaktformular)
Wir nutzen Brevo, eine E-Mail-Marketing-Plattform der Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland (Teil der Brevo-Gruppe, Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich), zur Verwaltung unseres Newsletters sowie zum Empfang und zur Bearbeitung von über unser Kontaktformular übermittelten Anfragen. Brevo verarbeitet diese Daten ausschließlich in unserem Auftrag als Auftragsverarbeiter im Rahmen einer Auftragsverarbeitungsvereinbarung gemäß Art. 28 DSGVO. Grundsätzlich erfolgt die Verarbeitung auf Servern innerhalb der Europäischen Union. Für den Betrieb seines Dienstes setzt Brevo jedoch Unterauftragsverarbeiter ein (etwa für Hosting-Infrastruktur und IT-Sicherheit). Dies kann Datenübermittlungen in Drittländer, insbesondere die Vereinigten Staaten, umfassen. Brevo sichert solche Übermittlungen durch von der Europäischen Kommission genehmigte Standardvertragsklauseln gemäß Art. 46 DSGVO ab; zusätzlich sind die betreffenden US-Anbieter in der Regel im Rahmen des EU-US Data Privacy Framework (DPF) zertifiziert. Die bei Brevo gespeicherten Newsletter-Daten umfassen Ihre E-Mail-Adresse, Datum und Uhrzeit Ihrer Anmeldeanfrage und Ihrer Double-Opt-in-Bestätigung, die verwendete IP-Adresse, Ihren Bestätigungsstatus, den von Ihnen gewählten Abonnementtyp (personalisiert oder standard), Ihre Newsletter-Interaktionsdaten (Öffnungen und Linkklicks) sowie, sofern Sie einem personalisierten Newsletter zugestimmt haben, die in Abschnitt 10 beschriebenen Kontaktattribute. Die bei Brevo gespeicherten Kontaktformulardaten umfassen Name, E-Mail-Adresse und den von Ihnen übermittelten Nachrichteninhalt. Wir erhalten zusätzlich eine automatisierte Benachrichtigung darüber, dass ein neuer Eintrag vorliegt; diese Benachrichtigung enthält keine personenbezogenen Daten. Weitere Informationen finden Sie in der Datenschutzerklärung von Brevo unter https://www.brevo.com/legal/privacypolicy/.
9. Auf unserer Website und App-Subdomain erhobene Daten
Die folgenden Abschnitte gelten für Daten, die erhoben werden, wenn Sie unsere Hauptwebsite unter https://www.looploopapp.com und unsere App-Subdomain unter https://app.looploopapp.com besuchen.
(9.1) Cookies und Cookie-Einwilligung
Unsere Website und App-Subdomain verwenden Cookies. Die Speicherung von und der Zugriff auf Informationen auf Ihrem Endgerät richten sich nach § 25 TDDDG. Technisch notwendige Cookies werden ohne Einwilligung auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG gespeichert; die damit verbundene Verarbeitung personenbezogener Daten beruht auf unserem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Alle übrigen Cookies und vergleichbaren Technologien, einschließlich derjenigen, die für Google reCAPTCHA eingesetzt werden, werden erst gespeichert oder abgerufen, nachdem Sie über unseren Cookie-Banner Ihre vorherige Einwilligung erteilt haben, gemäß § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Unser Cookie-Banner ermöglicht es Ihnen, optionale Cookies ebenso leicht abzulehnen wie zu akzeptieren. Sie können Ihre Cookie-Einstellungen jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen auf unserer Website anpassen oder widerrufen.
(9.2) Server-Protokolldateien
Wenn Sie unsere Website oder App-Subdomain besuchen, übermittelt Ihr Browser automatisch technische Informationen, die von unserem Hosting-Anbieter Vercel in Server-Protokolldateien gespeichert werden. Dazu gehören Ihre IP-Adresse, Browsertyp und -version, Betriebssystem, die verweisende URL, besuchte Seiten, Datum und Uhrzeit Ihrer Anfrage sowie die übertragene Datenmenge. Diese Daten dienen ausschließlich der Sicherheit und dem technisch fehlerfreien Betrieb unserer Webinfrastruktur. Rohprotokolldaten mit potenziell identifizierbaren Informationen, wie IP-Adressen, werden von unserem Hosting-Anbieter nach kurzer Aufbewahrungsdauer routinemäßig gelöscht oder anonymisiert. Aggregierte und anonymisierte Nutzungsstatistiken, die aus diesen Protokollen abgeleitet werden, können für längere Zeiträume zu Analysezwecken aufbewahrt werden. Die Verarbeitung beruht auf unserem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.
(9.3) Vercel Web Analytics und Speed Insights
Wir nutzen Vercel Web Analytics, eine Funktion der Vercel Inc., auf unserer Website https://www.looploopapp.com/ und App-Subdomain https://app.looploopapp.com, um Besucherverkehr und Leistung zu analysieren. Darüber hinaus nutzen wir Vercel Speed Insights zur Messung der Seitenladeleistung. Beide Dienste erheben aggregierte, anonymisierte Daten. Sie verwenden weder Cookies noch erzeugen sie dauerhafte Identifikatoren, die eine Wiedererkennung über Sitzungen oder Websites hinweg ermöglichen würden. Die Verarbeitung beruht auf unserem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO an der Sicherstellung der Leistung und Sicherheit unserer Webinfrastruktur. Da die Vercel Inc. ihren Sitz in den Vereinigten Staaten hat, beruhen Datenübermittlungen auf dem Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework (DPF) sowie auf Standardvertragsklauseln. Weitere Informationen finden Sie unter https://vercel.com/legal/privacy-policy.
(9.4) Sentry (Fehlerüberwachung)
Wir nutzen Sentry, um technische Fehler auf unserer Website und App-Subdomain automatisch zu erkennen und zu melden. Tritt während Ihres Besuchs ein Fehler auf, erfasst Sentry Diagnosedaten, einschließlich Fehlertyp, Ihrer Browser- und Betriebssystemversion, der URL, auf der der Fehler aufgetreten ist, sowie möglicherweise Ihrer IP-Adresse. Diese Daten dienen ausschließlich der Erkennung und Behebung technischer Fehler und werden nicht zur Verhaltensverfolgung oder für Werbezwecke verwendet. Die Verarbeitung beruht auf unserem berechtigten Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen finden Sie unter https://sentry.io/privacy.
(9.5) Google reCAPTCHA
Unsere Website und App-Subdomain nutzen Google reCAPTCHA, um Kontaktformulare und andere interaktive Elemente vor automatisiertem Missbrauch zu schützen. reCAPTCHA analysiert Ihr Interaktionsverhalten und übermittelt Daten an Server von Google. Da reCAPTCHA auf Informationen zugreift, die auf Ihrem Endgerät gespeichert sind, wird es erst geladen, nachdem Sie über unseren Cookie-Banner Ihre vorherige Einwilligung erteilt haben. Diese Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen auf unserer Website widerrufen können. Weitere Informationen finden Sie unter https://policies.google.com/privacy.
(9.6) Kontaktanfragen
Wenn Sie uns über unser Website-Kontaktformular oder per E-Mail kontaktieren, werden die von Ihnen bereitgestellten Informationen gespeichert und ausschließlich zur Beantwortung Ihrer Anfrage verwendet. Über unser Kontaktformular übermittelte Anfragen, einschließlich Ihres Namens, Ihrer E-Mail-Adresse und des Inhalts Ihrer Nachricht, werden an Brevo übermittelt und dort gespeichert, das als unser Auftragsverarbeiter fungiert (siehe Abschnitt 8.7). Wir erhalten zusätzlich eine automatisierte Benachrichtigung darüber, dass eine neue Anfrage vorliegt; diese Benachrichtigung enthält keine personenbezogenen Daten. Kontaktieren Sie uns direkt per E-Mail, wird Ihre Nachricht in unserem E-Mail-Posteingang gespeichert. Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO, soweit sich Ihre Anfrage auf einen Vertrag bezieht, andernfalls auf unserem berechtigten Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Wir geben diese Daten ohne Ihre Einwilligung nicht an Dritte weiter. Die Daten werden nur so lange aufbewahrt, wie es zur Bearbeitung Ihrer Anfrage erforderlich ist, und anschließend gelöscht, vorbehaltlich zwingender gesetzlicher Aufbewahrungspflichten.
10. Newsletter
Sie können unseren E-Mail-Newsletter optional über eine dynamische Weboberfläche abonnieren, die über die App-Einstellungen oder unsere Website zugänglich ist. Um eine rechtskonforme Zustellung sicherzustellen, verwenden wir ein Double-Opt-in-Verfahren (DOI). Wenn Sie ein Abonnement anfordern, wird eine Bestätigungs-E-Mail an Ihre Adresse gesendet; Ihr Abonnement wird erst aktiv, wenn Sie auf den Bestätigungslink in dieser E-Mail klicken. Um nachweisen zu können, dass Sie wirksam eingewilligt haben, speichern wir die zum Zeitpunkt Ihrer Anmeldeanfrage und Ihrer Bestätigung verwendete IP-Adresse, die entsprechenden Zeitstempel sowie den Inhalt der Bestätigung. Diese Protokolldaten werden auf Grundlage unserer Pflicht zum Nachweis der Einwilligung verarbeitet (Art. 7 Abs. 1 i. V. m. Art. 5 Abs. 2 DSGVO).
Je nach Ihrer Auswahl bei der Anmeldung verarbeiten wir Ihre Daten auf eine von zwei Arten, jeweils auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO:
(A) Personalisierter Newsletter (mit Verknüpfung zum App-Tracking): Wenn Sie ausdrücklich einem personalisierten Abonnement zustimmen, verknüpfen wir Ihre E-Mail-Adresse und Ihre Firebase-Nutzer-ID mit Ihren In-App-Nutzungsdaten (etwa angesehenen Rezepten, Kochgewohnheiten und Filterpräferenzen) und speichern die daraus resultierenden Attribute und Segmente als Kontaktattribute in unserem von Brevo betriebenen Newsletter-System (siehe Abschnitt 8.7). Diese Daten werden verarbeitet, um ein Profil zu erstellen (Profiling), damit wir Ihnen maßgeschneiderte Rezeptvorschläge, Kochtipps und Marketingangebote zusenden können, die Ihren spezifischen Interessen entsprechen. Gesundheitsbezogene Informationen aus Ihrer Food Personality, etwa zu Allergien oder Unverträglichkeiten, werden niemals an Brevo übermittelt und niemals für dieses Profiling verwendet.
(B) Standard-Newsletter (ohne Verknüpfung zum App-Tracking): Wenn Sie das Standardabonnement wählen oder das In-App-Tracking deaktiviert haben, verarbeiten wir Ihre E-Mail-Adresse ausschließlich, um Ihnen allgemeine Rezeptaktualisierungen, Unternehmensneuigkeiten und Werbeangebote zuzusenden. Ihr Verhalten in der App wird für diesen Zweck strikt getrennt und nicht ausgewertet.
Datenspeicherung und Auftragsverarbeiter: Nach Bestätigung Ihres Abonnements werden Ihre E-Mail-Adresse, die Zeitstempel von Anmeldung und Bestätigung, die verwendete IP-Adresse, Ihr DOI-Bestätigungsstatus sowie Ihre gewählte Option (personalisiert oder standard) an unser von Brevo betriebenes Newsletter-System übermittelt und dort gespeichert (siehe Abschnitt 8.7). Brevo handelt als unser Auftragsverarbeiter im Rahmen einer Auftragsverarbeitungsvereinbarung gemäß Art. 28 DSGVO. Einzelheiten zu den Verarbeitungsorten und zu Übermittlungen durch die Unterauftragsverarbeiter von Brevo finden Sie in Abschnitt 8.7.
Newsletter-Tracking: Unsere Newsletter enthalten einen Tracking-Pixel sowie individuell nachverfolgte Links. Dadurch können wir erkennen, ob und wann eine E-Mail geöffnet wurde und welche Links angeklickt wurden. Diese Auswertung erfolgt durch Brevo in unserem Auftrag und dient der Reichweitenmessung unseres Newsletters sowie der Verbesserung der Relevanz unserer Inhalte. Sie beruht auf Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die Sie bei der Anmeldung erteilen und die Sie jederzeit mit Wirkung für die Zukunft durch Abbestellung widerrufen können.
Widerruf der Einwilligung: Sie haben das Recht, Ihre Newsletter-Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Sie können sich vollständig von allen Marketingmitteilungen abmelden, indem Sie auf den Link „Abbestellen“ am Ende jeder Newsletter-E-Mail klicken oder uns unter team@looploopapp.com kontaktieren. Nach vollständiger Abbestellung wird Ihre E-Mail-Adresse von unserer aktiven Versandliste entfernt und auf eine Sperrliste bei Brevo gesetzt, damit Sie keine weiteren Newsletter erhalten. Nachweise Ihrer Double-Opt-in-Einwilligung werden für den in Abschnitt 12 genannten Zeitraum aufbewahrt. Möchten Sie lediglich Ihre Einwilligung zur personalisierten Profilbildung (Option A) widerrufen, aber weiterhin den Standard-Newsletter (Option B) erhalten, können Sie stattdessen einfach das In-App-Tracking in den App-Einstellungen deaktivieren. In diesem Fall stellen wir die Nutzung Ihrer App-Nutzungsdaten zu Marketingzwecken umgehend ein.
11. Internationale Datenübermittlungen
Der überwiegende Teil der von uns verarbeiteten personenbezogenen Daten wird innerhalb des Europäischen Wirtschaftsraums gespeichert und verarbeitet. Unsere zentrale Firebase-Infrastruktur ist so konfiguriert, dass sie ausschließlich auf Servern in Frankfurt am Main, Deutschland, betrieben wird, sodass im Zusammenhang mit diesen Diensten keine internationale Datenübermittlung stattfindet.
Die folgenden Dienste können die Übermittlung personenbezogener Daten an Server außerhalb des Europäischen Wirtschaftsraums beinhalten, einschließlich in die Vereinigten Staaten. Die Vereinigten Staaten bieten nicht das gleiche Datenschutzniveau wie die Europäische Union. Soweit solche Übermittlungen stattfinden, stellen wir sicher, dass geeignete Garantien bestehen, entweder durch den Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework (DPF) oder durch von der Europäischen Kommission genehmigte Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO:
- Firebase Authentication (Google LLC): IP-Adressen, Geräteinformationen und Authentifizierungstoken können auf Servern außerhalb des EWR verarbeitet werden, wie in Abschnitt 8.1 beschrieben. Firebase AI Logic und Google Gemini (Google LLC): KI-Verarbeitungsanfragen können an Server außerhalb des EWR weitergeleitet werden, wie in Abschnitt 8.2 beschrieben.
- Google reCAPTCHA (Google LLC): Daten können an Server von Google in den Vereinigten Staaten übermittelt werden.
- Vercel Inc.: Server-Protokoll-, Analyse- und Leistungsdaten von unserer Website und App-Subdomain können in die Vereinigten Staaten übermittelt werden.
- Sentry (Functional Software Inc.): Fehlerdiagnosedaten können in die Vereinigten Staaten übermittelt werden.
- Brevo (Brevo GmbH / Brevo SAS): Newsletter- und Kontaktformulardaten werden auf Servern innerhalb der Europäischen Union verarbeitet. Die Unterauftragsverarbeiter von Brevo, etwa für Hosting-Infrastruktur und IT-Sicherheit, können Daten in Drittländer, insbesondere die Vereinigten Staaten, übermitteln, wie in Abschnitt 8.7 beschrieben.
- Apple Inc.: Daten, die im Zusammenhang mit Apple-Anmeldung und App-Store-Vertrieb verarbeitet werden.
Weitere Einzelheiten zu den für den jeweiligen Anbieter geltenden Garantien finden Sie über die in Abschnitt 8 angegebenen Links.
12. Speicherdauer
Wir bewahren Ihre personenbezogenen Daten nur so lange auf, wie es für die Zwecke, für die sie erhoben wurden, erforderlich ist, oder wie es geltendes Recht vorschreibt. Es gelten folgende Grundsätze zur Speicherdauer:
- Kontodaten, Food-Personality-Daten, Nutzerinhalte, Aktivitätsdaten, Profilbilder, soziale Daten, Empfehlungsdaten und FCM-Geräte-Token werden so lange aufbewahrt, wie Ihr Konto aktiv ist, und bei Löschung des Kontos dauerhaft gelöscht.
- Rezeptkopien, die vor der Kontolöschung mit anderen Nutzern geteilt wurden, bleiben als eigenständige Elemente in den Konten der Empfänger gespeichert und werden nicht dadurch gelöscht, dass der ursprüngliche Ersteller sein Konto löscht. Zum Schutz Ihrer Privatsphäre anonymisieren wir diese verbleibenden Kopien bei Löschung Ihres Kontos vollständig, indem wir Ihre systemseitig erzeugten Identifikatoren (wie Benutzername und Profilbild) dauerhaft entfernen. Bitte beachten Sie, dass personenbezogene Informationen, die Sie freiwillig in Freitextfelder eingeben (etwa Rezeptnamen, Zutaten oder Anleitungen), nicht automatisch erkannt oder gelöscht werden können und daher in diesen geteilten Kopien erhalten bleiben.
- Technische Protokolldaten und Fehlerberichte werden nur so lange aufbewahrt, wie es zur Behebung technischer Probleme und zur Gewährleistung der Systemsicherheit unbedingt erforderlich ist, und anschließend automatisch gelöscht. Analysedaten werden für einen längeren, zur Auswertung langfristiger Trends und zur Bewertung der App-Leistung erforderlichen Zeitraum aufbewahrt. Sobald die Daten für diese Analysezwecke nicht mehr benötigt werden, werden sie sicher gelöscht oder vollständig anonymisiert.
- Newsletter-Anmeldedaten, die in unserem Newsletter-System bei Brevo gespeichert sind, werden bis zu Ihrer Abbestellung aufbewahrt. Nach der Abbestellung wird Ihre E-Mail-Adresse von der aktiven Versandliste entfernt und einer Sperrliste hinzugefügt, damit Sie keine weiteren Newsletter erhalten. Nachweise Ihrer Double-Opt-in-Einwilligung (IP-Adressen, Zeitstempel, Bestätigung) werden bis zu drei Jahre nach Ablauf des Jahres, in dem das Einwilligungsverhältnis geendet hat, aufbewahrt, um uns gegen mögliche Rechtsansprüche verteidigen zu können (Art. 6 Abs. 1 lit. f DSGVO), und anschließend gelöscht.
- Daten zu Kontaktanfragen werden aufbewahrt, bis die Anfrage abgeschlossen ist, und anschließend gelöscht, vorbehaltlich zwingender gesetzlicher Aufbewahrungsfristen.
Soweit wir gesetzlich zur längeren Aufbewahrung von Daten verpflichtet sind, tun wir dies für die gesetzlich vorgeschriebene Dauer und löschen die Daten nach Ablauf dieser Verpflichtung.
13. Ihre Rechte nach der DSGVO
Als betroffene Person stehen Ihnen die folgenden Rechte nach der DSGVO zu. Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter team@looploopapp.com. Wir werden innerhalb der gesetzlich vorgeschriebenen Fristen antworten, in der Regel innerhalb eines Monats.
(13.1) Auskunftsrecht
Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob wir personenbezogene Daten über Sie verarbeiten, und, falls dies der Fall ist, eine Kopie dieser Daten sowie Informationen zu Zwecken, Kategorien, Empfängern und Speicherdauer zu erhalten.
(13.2) Recht auf Berichtigung
Sie haben das Recht, die Berichtigung unrichtiger personenbezogener Daten sowie die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
(13.3) Recht auf Löschung
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern diese für die Zwecke, für die sie erhoben wurden, nicht mehr erforderlich sind, Sie Ihre Einwilligung widerrufen und keine andere Rechtsgrundlage besteht oder die Daten unrechtmäßig verarbeitet wurden. Dieses Recht gilt nicht, soweit wir gesetzlich zur Aufbewahrung der Daten verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
(13.4) Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, etwa während wir die Richtigkeit von Ihnen bestrittener Daten überprüfen.
(13.5) Recht auf Datenübertragbarkeit
Beruht die Verarbeitung auf Ihrer Einwilligung oder der Erfüllung eines Vertrags und erfolgt sie mithilfe automatisierter Verfahren, haben Sie das Recht, die von Ihnen bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten, soweit technisch möglich, an einen anderen Verantwortlichen zu übermitteln.
(13.6) Widerspruchsrecht
Beruht die Verarbeitung auf unseren berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir werden die Verarbeitung einstellen, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung ist zur Geltendmachung von Rechtsansprüchen erforderlich. Erfolgt die Verarbeitung zu Zwecken der Direktwerbung, haben Sie ein uneingeschränktes Widerspruchsrecht.
(13.7) Recht auf Widerruf der Einwilligung
Beruht die Verarbeitung auf Ihrer Einwilligung, haben Sie das Recht, diese jederzeit zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung. Um bestimmte Einwilligungen zu widerrufen, nutzen Sie bitte die entsprechende In-App-Einstellung oder kontaktieren Sie uns unter team@looploopapp.com.
(13.8) Recht auf Beschwerde bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes. Die für die looploop GbR zuständige Aufsichtsbehörde ist das Unabhängige Datenschutzzentrum Saarland (UDZ Saarland), Fritz-Dobisch-Str. 12, 66111 Saarbrücken, Deutschland. Dieses Recht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.
14. Datensicherheit
Wir setzen geeignete technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten vor unbefugtem Zugriff, versehentlichem Verlust, Zerstörung oder Veränderung zu schützen. Diese Maßnahmen umfassen die verschlüsselte Datenübertragung mittels TLS für die gesamte Kommunikation zwischen der App und unseren Servern, Authentifizierungsmechanismen zur Verhinderung unbefugten Kontozugriffs sowie DSGVO-konforme Auftragsverarbeitungsvereinbarungen mit allen Drittanbietern, die Daten in unserem Auftrag verarbeiten. Bitte beachten Sie, dass keine Methode der Datenübertragung über das Internet vollständig sicher ist. Wir können keine absolute Sicherheit garantieren und empfehlen Ihnen, ein sicheres Passwort zu verwenden und Ihre Anmeldedaten vertraulich zu behandeln.
15. Altersbeschränkungen
Der Dienst richtet sich an Nutzer, die mindestens 14 Jahre alt sind, und ist nicht für Kinder bestimmt. Die Kernfunktionen des Dienstes, wie die Erstellung und Verwaltung Ihres Kontos, das Erstellen und Speichern von Rezepten, Gruppen und das Teilen über Deep Links, werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO bereitgestellt und erfordern keine Einwilligung. Die Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheitsdaten) im Rahmen der Funktion „Food Personality“, insbesondere die Angabe von Allergien und Unverträglichkeiten wie Gluten- oder Laktoseintoleranz, ist Nutzern vorbehalten, die mindestens 16 Jahre alt sind. Bevor Sie allergiebezogene Daten eingeben können, müssen Sie bestätigen, dass Sie das 16. Lebensjahr vollendet haben, und über eine gesonderte In-App-Bestätigung Ihre ausdrückliche Einwilligung erteilen (Art. 9 Abs. 2 lit. a DSGVO). Nutzer unter 16 Jahren können die App verwenden und nicht sensible Ernährungspräferenzen angeben (zum Beispiel vegane oder vegetarische Präferenzen, Abneigungen gegenüber Zutaten oder verfügbare Küchenausstattung), die Allergiefelder bleiben für sie jedoch deaktiviert. Wir erheben wissentlich keine gesundheitsbezogenen Daten von Personen unter 16 Jahren. Sollten wir feststellen, dass wir versehentlich solche Daten von einer minderjährigen Person erhoben haben, werden wir diese spezifischen Informationen und, falls erforderlich, das entsprechende Konto unverzüglich löschen.
16. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Datenverarbeitungspraktiken, geltendem Recht oder den Funktionen des Dienstes Rechnung zu tragen. Bei wesentlichen Änderungen werden wir Sie vorab über eine In-App-Benachrichtigung oder per E-Mail an Ihre registrierte Adresse informieren und das Datum am Anfang dieses Dokuments aktualisieren. Wir empfehlen Ihnen, diese Erklärung regelmäßig zu überprüfen. Ihre fortgesetzte Nutzung des Dienstes nach Inkrafttreten etwaiger Änderungen gilt als Zustimmung zur aktualisierten Erklärung.
17. Kontakt und Anträge betroffener Personen
Wenn Sie Fragen zu dieser Datenschutzerklärung haben, Ihre Rechte als betroffene Person ausüben möchten oder ein Anliegen im Zusammenhang mit der Verarbeitung Ihrer personenbezogenen Daten haben, kontaktieren Sie uns bitte unter:
looploop GbR
Fabian Lupp und Daniel Lupp
Virchowstraße 2a, 66424 Homburg, Deutschland
Telefon: +49 152 06090531
E-Mail: team@looploopapp.com
Website: https://www.looploopapp.com
© 2026 looploop GbR. Alle Rechte vorbehalten. / All rights reserved.
