Datenschutz
Datenschutzerklärung.
Version vom 18. Juli 2026
Diese Übersetzung dient der Verständlichkeit. Rechtlich massgebend ist die englische Fassung.
1 Verantwortliche
BSNS GmbHBirkenstrasse 47
6343 Rotkreuz, Schweiz
contact@yourkata.com
Die BSNS GmbH ist die Verantwortliche für die in dieser Erklärung beschriebene Datenbearbeitung. Sie gilt für die Websites yourkata.com und docs.yourkata.com, die Kata Web-App unter app.yourkata.com und die Kata Mobile-Apps für iOS und Android.
Die BSNS GmbH hat keinen gesetzlichen Datenschutzbeauftragten ernannt und ist dazu auch nicht verpflichtet. Für jedes Datenschutzanliegen ist contact@yourkata.com der direkte Draht zu den verantwortlichen Personen.
2 Die Kurzfassung
Deine Gesundheitsdaten gehören dir. Alle Logs, Chats, Fotos und Katas Gedächtnis über dich werden lokal auf deinem Gerät gespeichert, nicht auf unseren Servern: im Browser ebenso wie in den Mobile-Apps. Wir bewerben dich nie, verkaufen nie Daten und erstellen nie ein Profil deiner Gesundheitsdaten. Das Einzige, was wir messen, ist eine einfache, aggregierte Besuchsanalyse auf dieser Marketing-Website (Google Analytics), die du im Banner ablehnen kannst und die deine Gesundheits- oder Kontodaten nie berührt (Ziffer 4). Abgesehen von der E-Mail-Adresse und der Konto-Kennung, mit denen du dich anmeldest, ist das Einzige, was dein Gerät verlässt, eine Nachricht an Kata, an die KI gesendet, um deine Antwort zu erzeugen, und von niemandem behalten, nicht einmal von uns.
3 Rechtlicher Rahmen
Wir bearbeiten Personendaten gemäss dem Schweizer Bundesgesetz über den Datenschutz (DSG, revidierte Fassung in Kraft seit 1. September 2023) und, soweit sie auf Nutzer im Europäischen Wirtschaftsraum anwendbar ist, der EU-Datenschutz-Grundverordnung (DSGVO). Wo diese Erklärung eine Rechtsgrundlage nennt, bezieht sie sich auf Art. 6 Abs. 1 DSGVO; nach DSG ist die hier beschriebene Bearbeitung durch die Grundsätze von Art. 6 DSG gedeckt und stützt sich nicht auf eine Einwilligung, sofern nicht anders angegeben.
4 Website-Besuche
- Analyse: Diese Website nutzt Google Analytics (bereitgestellt von Google Ireland Limited), um Besuche und Zugriffe aggregiert zu messen: aufgerufene Seiten, ungefähre Region aus einer gekürzten IP-Adresse, Geräte- und Browsertyp und wie du gekommen bist. Es setzt eigene Cookies. Das sind anonyme, aggregierte Nutzungsdaten allein über die Website; sie werden nie mit deinem Kata-Konto verknüpft und enthalten nie Gesundheits- oder persönliche Kontodaten. Es lädt nur, wenn du im Consent-Banner zustimmst, und du kannst ablehnen. Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; Schweizer DSG).
- Consent-Banner: Analyse lädt erst, nachdem du zustimmst. Deine Wahl, akzeptiert oder abgelehnt, wird als einzelnes Flag im localStorage deines Browsers gemerkt, und bis du zustimmst werden keine Analyse-Cookies gesetzt und keine Analysedaten gesendet. Löschst du diese Speicherung, kannst du erneut wählen.
- Hosting: Vercel Inc., USA, liefert die Website aus und bearbeitet technische Server-Logs (IP-Adresse, Anfragezeit, User-Agent), um den Dienst zu betreiben und zu schützen (berechtigtes Interesse). Die Bearbeitung kann in der EU und den USA stattfinden; Übermittlungen sind durch die EU-Standardvertragsklauseln und die Schweizer Regeln zur grenzüberschreitenden Datenbekanntgabe abgesichert.
- Schriften werden von Google Fonts und Fontshare geladen; dein Browser kontaktiert deren Server, um die Schriftdateien abzurufen, und übermittelt dabei deine IP-Adresse.
5 Website-Formulare (Kontakt und Partnerschaft)
Nutzt du das Kontakt- oder Partnerschaftsformular, bearbeiten wir die von dir übermittelten Angaben (Name, E-Mail-Adresse, Thema, gegebenenfalls Unternehmen und deine Nachricht), um deine Anfrage zu beantworten (Vertragserfüllung oder vorvertragliche Massnahmen; berechtigtes Interesse bei allgemeinen Anfragen). Die Nachrichten werden durch Resend, Inc., USA, als unsere Auftragsbearbeiterin in unsere Postfächer zugestellt und so lange aufbewahrt, wie es für die Bearbeitung des Anliegens und allfällige Rückfragen nötig ist. Formulardaten werden nie für Werbung verwendet und nie über diesen Zweck hinaus weitergegeben.
6 App: Kontodaten
Um dein Konto zu erstellen und zu sichern, bearbeiten wir deine E-Mail-Adresse, eine Nutzerkennung (deine Konto-ID), deine Authentifizierungsmethode und Authentifizierungs-Zeitstempel, und zwar auf jeder Oberfläche (Web und Mobile-Apps). Die Authentifizierung stellt Supabase als Auftragsbearbeiter bereit, mit Hosting des Projekts in der EU (Region Zürich). Du kannst dich mit E-Mail und Passwort, Google, Apple oder einem Magic Link anmelden; nutzt du eine Drittanbieter-Anmeldung, bestätigt uns dieser Anbieter deine Identität, und wir speichern nur deine E-Mail-Adresse und diese Konto-ID. Meldest du dich mit Apple an und wählst «Meine E-Mail-Adresse verbergen», gibt uns Apple eine private Relay-Adresse statt deiner echten E-Mail; unsere transaktionalen E-Mails gehen an dieses Relay und werden von Apple an dich weitergeleitet. Supabase speichert keine Gesundheitsdaten.
7 Gesundheitsdaten bleiben auf deinem Gerät
Kata ist auf jeder Oberfläche local-first. Alle Gesundheits-Logs (Gewicht, Essen, Wasser, Training, Schlaf, Supplemente), dein Chatverlauf, Katas Gedächtnis über dich, deine Fotos und dein Entscheidungs-Log werden ausschliesslich auf deinem Gerät gespeichert: im Browser-Speicher der Web-App (localStorage für Einstellungen und strukturierte Logs, IndexedDB für grössere Inhalte wie Fotos) und im lokalen Speicher der App auf iOS und Android. Diese Daten werden nie an unsere Server übermittelt oder dort gespeichert, und die BSNS GmbH hat keine technische Möglichkeit, darauf zuzugreifen. Löschst du die App oder ihre Website-Daten, sind sie weg; der eingebaute Export existiert, damit du sie vorher sichern kannst.
Gesundheitsdaten, die du aus Apple HealthKit oder Google Health Connect importierst, werden genau gleich behandelt: Sie bleiben wie jeder andere Gesundheitseintrag auf deinem Gerät und werden nie an unsere Server übermittelt.
8 KI-Coach
Wenn du mit Kata redest, werden deine Nachricht und der minimale Kontext, der zur Beantwortung nötig ist, über eine verschlüsselte Verbindung an unseren KI-Anbieter (derzeit Anthropic PBC, USA) übermittelt und dort flüchtig verarbeitet, um die Antwort zu erzeugen. Den Inhalt dieser Anfragen speichern wir nicht auf unseren Servern; wir erfassen nur aggregierte Token-Zahlen pro Konto zur Kostenkontrolle. Spracheingaben werden transkribiert und Fotos auf dieselbe Weise analysiert, nur wenn du sie sendest.
9 Abstrahierte Produktsignale
Um Kata zu verbessern, unser Publikum zu verstehen und Fair Use durchzusetzen, speichern wir pro Konto einen kleinen Satz abstrahierter, nicht personenbezogener Signale: App-Öffnungszahlen und Zeitstempel der letzten Aktivität; aggregierte KI-Nutzungszahlen (Token-Zahlen pro Konto, nie Nachrichteninhalte); eine abstrakte Persona-Zusammenfassung, die die App auf deinem Gerät berechnet (ein Archetyp-Wort plus grobe Merkmale wie Aktivitätslevel, häufigste Sportarten, Ess-Konstanz, Schlafmuster, aktuelle Phase, optional selbst angegebenes Geschlecht, Land und Zeitzone); Einladungs- und Gutschein-Zuordnung; und deinen Abo-Plan.
Ausdrücklich nicht serverseitig gespeichert: deine Chats und dein Gesprächsverlauf, deine Gesundheits-Logs, deine Fotos, Katas Gedächtnis über dich und dein Entscheidungs-Log. Diese existieren nur auf deinem Gerät (Ziffer 7). Die abstrahierten Signale lassen sich nicht nutzen, um sie zu rekonstruieren. Rechtsgrundlage: unser berechtigtes Interesse am Betrieb und an der Verbesserung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO; Schweizer DSG).
10 Einwilligungsnachweise
Wenn du die Nutzungsbedingungen akzeptierst oder in der App eine Einwilligung erteilst, speichern wir den Nachweis dieser Annahme: die Version des Dokuments, den Zeitstempel, die Oberfläche (Web, iOS oder Android) und die Sprache, in der du akzeptiert hast. Diese Nachweise belegen den Vertragsschluss und die von dir erteilten Einwilligungen. Rechtsgrundlage: Vertragserfüllung und Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO; Schweizer DSG). Sie werden aufbewahrt, solange dein Konto besteht, und danach für die Dauer der anwendbaren gesetzlichen Verjährungsfristen.
11 Mobile-Apps: Berechtigungen und Push-Nachrichten
- Push-Nachrichten: Aktivierst du sie, wird ein an dein Konto gebundener Push-Token bearbeitet, um Benachrichtigungen zuzustellen, über Google Firebase Cloud Messaging auf iOS und Android (auf iOS stützt es sich darunter auf den Apple Push Notification Service). Der Token ist eine Kennung, die ausschliesslich der Zustellung der von Kata verfassten Benachrichtigungen dient: nie für Tracking oder Werbung, wir betreiben kein Firebase Analytics, und an Firebase gehen keine personenbezogenen oder Gesundheitsdaten, nur der Token und der Benachrichtigungstext. Tokens werden gelöscht, wenn du Benachrichtigungen deaktivierst oder dein Konto löschst.
- iCloud-Backup (iOS): Du kannst deine lokalen Kata-Daten in deine eigene private iCloud sichern (Apples CloudKit Private Database) und auf deinen Geräten wiederherstellen. Das Backup landet in deinem persönlichen iCloud-Konto unter deiner Apple-ID, nie auf unseren Servern, und wird mit niemandem geteilt; es bleibt vollständig in deiner Kontrolle. Apple stellt deinen iCloud-Speicher bereit.
- Kamera, Mikrofon und Fotobibliothek: Der Zugriff erfolgt nur, wenn du aktiv ein Foto aufnimmst oder anhängst oder mit Kata sprichst. Der Zugriff geschieht lokal auf deinem Gerät; Inhalte werden nur in dem Moment übermittelt, in dem du sie an Kata sendest (Ziffer 8), und werden von uns nicht gespeichert.
- Apple HealthKit und Google Health Connect: Gesundheitsdaten, die du importierst, bleiben wie alle Gesundheitsinhalte auf deinem Gerät (Ziffer 7). Wir erhalten, speichern und teilen sie nicht, und wir verwenden sie nie für Werbung.
- Die im Apple App Store und bei Google Play angezeigten Privacy-Labels beschreiben dieselben Praktiken wie diese Erklärung. Sollten ein Label und diese Erklärung je voneinander abzuweichen scheinen, ist diese Erklärung die massgebende Beschreibung dessen, was wir tun.
12 WHOOP-Integration
Die Verbindung mit WHOOP ist optional. Die OAuth-Tokens werden auf deinem Gerät gespeichert, für Skripte unlesbar, wo die Plattform das erlaubt, und ausschliesslich dafür verwendet, deine Recovery-, HRV-, Schlaf- und Strain-Daten zur Anzeige auf deinem Gerät abzurufen; sie werden in keiner Server-Datenbank gespeichert. Du kannst die Verbindung jederzeit in der App oder in deinen WHOOP-Kontoeinstellungen widerrufen.
13 Freunde einladen
Lädst du einen Freund ein, bearbeiten wir die eingeladene E-Mail-Adresse und den Stand der Belohnung (verschenkte und verdiente Monate), um Freunde einladen zu betreiben. Eingeladene Adressen werden nur für die Einladung und die Zuordnung der Belohnung verwendet, nie für Marketinglisten.
14 Empfänger und Übermittlungen ins Ausland
- Supabase (Authentifizierung): Projekt in der EU gehostet, Region Zürich.
- Anthropic (KI-Verarbeitung): USA, nur flüchtige Verarbeitung.
- Resend (Transaktions-E-Mails): USA.
- Vercel (Hosting): EU und USA.
- Google Analytics (aggregierte Messung der Website-Nutzung, nur mit deiner Einwilligung): Google Ireland Limited, Irland, mit Bearbeitung durch Google LLC, USA.
- Google / Firebase Cloud Messaging (Zustellung des Push-Tokens auf iOS und Android; kein Analytics): USA.
- Apple (Apple Push Notification Service als Grundlage der iOS-Push, «Anmelden mit Apple» samt privatem E-Mail-Relay und dein eigener persönlicher iCloud-Backup-Speicher): USA.
Wo Daten Anbieter in den USA erreichen, ist die Übermittlung durch die EU-Standardvertragsklauseln und, wo zertifiziert, das Swiss-U.S. Data Privacy Framework abgesichert. Wir verkaufen und vermieten keine Personendaten, und weitere Empfänger existieren nicht.
15 Aufbewahrung
Kontodaten werden aufbewahrt, solange dein Konto besteht, und gelöscht, wenn du das Konto löschst. Einwilligungsnachweise werden für die Dauer der gesetzlichen Verjährungsfristen aufbewahrt (Ziffer 10). Formular-Korrespondenz wird so lange aufbewahrt, wie es die Bearbeitung des Anliegens erfordert. Aggregierte Token-Zahlen werden für die Kostenabrechnung aufbewahrt. Push-Tokens werden gelöscht, wenn Benachrichtigungen deaktiviert werden oder das Konto gelöscht wird. Gesundheitsdaten auf deinem Gerät verwahrst allein du; wir halten keine Kopie.
16 Sicherheit und Datenvorfälle
Jeder Transport ist verschlüsselt (TLS). Der Server hält das oben beschriebene Minimum an Daten, geschützt durch Zugriffskontrollen und die Sicherheitsprogramme unserer Auftragsbearbeiter. Die stärkste Massnahme ist architektonisch: Gesundheitsdaten, die nur auf deinem Gerät gespeichert sind, nie auf unseren Servern, können auf unserer Seite nicht kompromittiert werden.
Sollte ein Sicherheitsvorfall dennoch Personendaten betreffen, die wir halten, beurteilen wir ihn ohne unbegründete Verzögerung und benachrichtigen die zuständige Aufsichtsbehörde und, wo erforderlich, die betroffenen Personen, gemäss Art. 24 DSG und, wo anwendbar, Art. 33 und 34 DSGVO.
17 Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung und Übertragbarkeit deiner Personendaten sowie das Recht, der Bearbeitung zu widersprechen. Da fast alle Daten auf deinem Gerät leben, liegen die meisten dieser Rechte in deiner eigenen Hand: Exportiere, korrigiere oder lösche deine Daten direkt in der App. Für alles rund um dein Konto oder ein abgeschicktes Formular schreib an contact@yourkata.com. Du kannst dich zudem beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren oder, wo die DSGVO gilt, bei deiner lokalen Aufsichtsbehörde.
18 Änderungen
Wir aktualisieren diese Erklärung, wenn sich der Dienst ändert. Die aktuelle Version mit Datum ist immer auf dieser Seite veröffentlicht. Wesentliche Änderungen werden in der App angekündigt.
19 Anwendbares Recht
Diese Erklärung und jede Datenschutz-Streitigkeit unterstehen Schweizer Recht. Die technische Sicht auf dieselben Fakten steht in den Docs unter Deine Daten.