Deine Gesundheitslogs
Mahlzeiten, Wasser, Workouts, Wiegen, Schlaf, Supplemente, Tracker und deine Tagesrückblicke, Stimmung eingeschlossen.
Sicherheit
Ein Gesundheitscoach funktioniert nur, wenn du ihm alles erzählen kannst. Darum sagt diese Seite klar, was auf deinem Gerät bleibt, was es verlässt und warum, und wie alles geschützt ist, was sich bewegt. Jede Aussage hier beschreibt, wie Kata wirklich gebaut ist, nicht, wie wir hoffen, dass es sich verhält.
Auf deinem Gerät
Deine persönlichen Inhalte werden auf dein Gerät geschrieben, in den eigenen lokalen Speicher der App. Nichts davon läuft durch eine Kata-Inhaltsdatenbank, denn es gibt keine. Das eine, was zusätzlich reist, ist der Wiederherstellungs-Snapshot, und er verlässt dein Gerät bereits versiegelt: Er hat weiter unten einen eigenen Abschnitt.
Mahlzeiten, Wasser, Workouts, Wiegen, Schlaf, Supplemente, Tracker und deine Tagesrückblicke, Stimmung eingeschlossen.
Jeder Chat mit dem Coach, und das Gedächtnis aus Lock-in-Fakten, das er mit dir aufbaut.
Fortschritts- und Essensfotos leben in der lokalen Datenbank des Geräts, nie in unserer. Sie sind das Einzige, das der Konto-Snapshot nie mitnimmt, auch nicht versiegelt.
Gesundheitsanliegen, Medikamentennamen, dein Zykluslog und Sensei-Briefe werden wie alles andere auf dem Gerät gehalten, und obendrein mit besonderer Sorgfalt behandelt.
Geschlossene Wochen, bleibende Seasons und jede Erkenntnis aus deinen Daten werden lokal berechnet und gespeichert.
Die Seite Was Kata weiss in der App listet jeden Fakt, den der Coach kennt, mit seiner Quelle, und lässt dich jeden davon löschen.
Über die Leitung
Katas Server sind absichtlich langweilig: Konten, Zähler und ein versiegelter Wiederherstellungs-Snapshot pro Konto. Das ist die ganze Liste. Das sind die Momente, in denen Daten unterwegs sind, immer über eine verschlüsselte Verbindung.
Deine Nachricht und gerade genug Kontext gehen an die KI, beantworten diese eine Anfrage und kommen zurück. Nichts davon bleibt am Coach-Endpunkt: Dort bleibt eine inhaltsfreie Zeile mit Token und Modellstufe.
Eine E-Mail-Adresse und ein Login: genau genug, damit dein Konto existiert und wiederherstellbar ist, mehr nicht. Löschst du dein Konto, geht jede operative Zeile über dich in einem einzigen sauberen Zug mit.
Einmal am Tag meldet die App, dass deine Plattform aktiv war, und sendet drei schlichte Fakten: Plattform, App-Version und einen auf dem Server ermittelten Ländercode. Keine Gesundheitsdaten, kein Verhalten.
Ein gesichertes Teilen und die Existenz eines Briefs gehen nur raus, wenn du es verlangst. Der Wiederherstellungs-Snapshot ist der eine, der von allein läuft, höchstens alle sechs Stunden, damit ein neues Gerät deine Geschichte zurückbringt. Er wird auf deinem Gerät verschlüsselt, bevor er geht, es geht also Ciphertext über die Leitung.
In den bezahlten Plänen wird der Text eines Vorlesens, einer Sprachnachricht oder einer gesprochenen Talk-Antwort an einen Stimmen-Anbieter gesendet, um zu Audio zu werden. Das ist flüchtig, und nichts wird aufgezeichnet oder gespeichert.
Die Massnahmen
Wo Daten sich bewegen, ist der Schutz strukturell: Verschlüsselung und Eigentumsregeln, die Teil des Codes sind, kein Versprechen auf Papier.
Jede Verbindung zwischen App, unseren Servern und der KI läuft über TLS. Einen unverschlüsselten Weg gibt es nicht.
Dein WHOOP-Login landet nie in einer Server-Token-Datenbank. Auf deinem Handy kommt das Token als versiegeltes, verschlüsseltes Paket zurück, das nur unsere Serverfunktionen öffnen können; im Web lebt es in einem httpOnly-Cookie.
Wenn du einer Ärztin ein Daten-Teilen schickst, wird die Zusammenfassung auf deinem Gerät mit AES-256-GCM verschlüsselt. Der Schlüssel reist nur im Link selbst und wird nie an unsere Server geschickt oder dort gespeichert: Wir halten Ciphertext, einen gesalzenen Hash der Empfänger-E-Mail und ein Ablaufdatum.
Dein Wiederherstellungs-Snapshot wird auf deinem Gerät mit AES-256-GCM verschlüsselt, bevor er hochgeladen wird. Der Schlüssel ist ein zufälliger 256-Bit-Wert, der im sicheren Speicher deines Geräts und in deinem Wiederherstellungscode lebt, und er wird nie an uns gesendet: nicht in der Zeile, nicht in einer Spalte, nicht in einem Header. Gespeichert wird allein der versiegelte Umschlag, ohne Schlüssel, ohne Schlüssel-Kennung und ohne Prüfwert daneben, es gibt hier also nichts zu lesen und nichts, woran sich ein Rateversuch prüfen liesse.
Jede operative Tabelle ist durch Row-Level-Security geschützt. Die eine Zeile mit Kontoinhalten, der versiegelte Wiederherstellungs-Snapshot, ist auf dein eigenes angemeldetes Konto verriegelt: Kein anderes Konto kommt daran, und lesen kann sie niemand, wir eingeschlossen.
Backups
Backups gibt es, damit ein verlorenes Handy nie eine verlorene Geschichte bedeutet, und sie folgen denselben Eigentumsregeln wie alles andere.
FAQ
Auf deinem Gerät. Logs, Chatverlauf, Katas Gedächtnis über dich, Fotos und Integrations-Tokens werden auf dein Gerät geschrieben, nicht in eine Inhaltsdatenbank von uns. Zwei Dinge sind unterwegs: deine Nachricht mit dem nötigen Kontext geht an die KI, um eine Antwort zu erzeugen, und wird danach von niemandem behalten, und auf Android und Web ein Wiederherstellungs-Snapshot deines Kontos, auf deinem Gerät verschlüsselt mit einem Schlüssel, den wir nie bekommen, sodass wir Ciphertext halten, den wir nicht öffnen können. So ist Kata gebaut, nicht bloss versprochen. Details im Daten- & Privatsphäre-Modell.
Für uns nie lesbar: deine Chats, deine Logs, Katas Gedächtnis über dich, deine Entscheidungen. Deine Fotos laden wir gar nie hoch. Was der Wiederherstellungs-Snapshot trägt, ist Ciphertext, auf deinem Gerät versiegelt mit einem Schlüssel, den wir nie bekommen: Wir können ihn halten, aber nicht öffnen. Wir erstellen aus all dem nie ein Werbeprofil und verkaufen es nie. Die Marketing-Website nutzt eine einfache, aggregierte Besuchsanalyse, die du ablehnen kannst, und die all das nie berührt.
Ja. Die App hat einen vollen JSON-Export, den du als eigenes Backup behalten solltest, und eine Löschfunktion, die alles vom Gerät entfernt. Löschst du dein Konto, verschwinden der E-Mail-Eintrag und der verschlüsselte Snapshot mit. Behalte deinen Wiederherstellungscode: Ein Snapshot öffnet sich nur mit deinem Geräteschlüssel oder diesem Code, und auch wir können ihn nicht für dich öffnen.
Deine Nachricht plus der minimale Kontext, der fürs Antworten nötig ist, wird verschlüsselt an unseren KI-Anbieter gesendet und dort flüchtig verarbeitet. Wir speichern diese Anfragen nicht. Stimme wird transkribiert und Fotos werden auf dieselbe Weise analysiert, nur wenn du sie sendest.
Ja, auf eine Art, auf die wir stolz sind. Kata lernt aus abstrakten Mustern: Dinge wie «Morgentrainierende mit stabilem Schlafrhythmus halten ihre Pläne durch»: So wird das Produkt für alle besser. Gelernt wird aus einer groben, anonymen Skizze (einem Archetyp und Merkmalen wie Aktivitätslevel oder Schlafmuster), berechnet auf deinem Gerät. Nie aus deinen Chats, nie aus deinen Logs, nie aus deinen Fotos, nie aus irgendetwas, das deine Geschichte erzählt. Das bleibt bei dir, Punkt.
Löschst du dein Konto, verschwinden deine E-Mail und deine Anmeldedaten aus unseren Systemen, und der verschlüsselte Konto-Snapshot mit ihnen. Lesbar war dort nie etwas über deine Gesundheit: Der Snapshot ist auf deinem Gerät versiegelt, mit einem Schlüssel, den wir nie bekommen. Das Zurücksetzen der App löscht deine lokalen Daten vollständig und sofort. Exportiere vorher, wenn du ein Backup willst, und behalte deinen Wiederherstellungscode, denn ohne ihn kann niemand einen Snapshot öffnen, wir eingeschlossen.
Fortschrittsfotos werden auf dein Gerät geschrieben, wie alles Persönliche. Zu uns werden sie nie hochgeladen: Sie bleiben ganz aus dem Konto-Snapshot draussen und dienen nichts anderem als deiner eigenen Vorher-nachher-Ansicht. Auf dem iPhone können sie in deinem eigenen privaten iCloud-Backup mitreisen, vorher auf deinem Gerät versiegelt, wo nur du sie erreichst. Bittest du Kata, eines zu analysieren, wird das Bild flüchtig für diese Antwort verarbeitet und nicht gespeichert.