Für die Apps „Keepo" (iOS und Android) und die Website „keepoapp.de" — Stand: Juni 2026
Die App Keepo und die Website keepoapp.de sind Angebote des Einzelunternehmens wearetho (nachfolgend auch „wir" oder „Betreiber"). Aus gesetzlichen Gründen im Rahmen der Transparenzpflichten nach der DSGVO und dem TDDDG enthält diese Erklärung sowohl Angaben zur App (iOS und Android) als auch zur flankierenden Web-Infrastruktur.
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website besuchen oder die App Keepo nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Datenerfassung in der App und auf der Website
Die Datenverarbeitung erfolgt durch den Betreiber. Die Kontaktdaten können Sie dem Abschnitt „Hinweis zur verantwortlichen Stelle" entnehmen. Daten werden einerseits dadurch erhoben, dass Sie uns diese mitteilen (z. B. Registrierungsdaten, Profileingaben, in der App erfasste Inhalte). Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Nutzen der Dienste durch unsere IT-Systeme erfasst (z. B. Betriebssystem, Geräte-ID, App-Version, IP-Adresse).
Nutzung der Daten und Ihre Rechte
Ein Teil der Daten wird erhoben, um eine fehlerfreie und sichere Bereitstellung der App und Website zu gewährleisten. Andere Daten werden zur Analyse des Nutzerverhaltens, zur Abwicklung von Abonnements oder zur Bereitstellung von KI-gestützten Features verwendet. Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten sowie Berichtigung oder Löschung zu verlangen.
2. Allgemeine Hinweise und Pflichtinformationen
Hinweis zur verantwortlichen Stelle
Die verantwortliche Stelle für die Datenverarbeitung ist:
wearetho
Inhaber: Justin Kepenek
Südstr. 34
73770 Denkendorf, Deutschland
E-Mail: hallo@wearetho.de
Bevorzugter Kontakt für Keepo: justin@keepoapp.de
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt oder Sie Ihr Recht auf Löschung geltend machen. Davon unberührt bleiben zwingende gesetzliche Aufbewahrungsfristen (z. B. steuer- oder handelsrechtliche Fristen bei Abonnements).
Hinweis zur Datenweitergabe in Drittstaaten (USA)
Wir nutzen Tools von Unternehmen mit Sitz in den USA oder anderen datenschutzrechtlich drittstaatlichen Ländern. Wenn diese Tools aktiv sind, können Ihre personenbezogenen Daten in diese Länder übertragen und dort verarbeitet werden. Wir weisen darauf hin, dass in diesen Ländern kein mit der EU vergleichbares Datenschutzniveau garantiert werden kann. Sofern anwendbar, schließen wir mit den Anbietern Standardvertragsklauseln (SCC) der EU-Kommission ab bzw. stützen uns auf das EU-US Data Privacy Framework (DPF).
Rechtsgrundlagen der Datenverarbeitung
Die Verarbeitung von Daten stützt sich auf: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung für optionale Dienste), Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, z. B. App-Nutzung, Abo-Verwaltung), Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, z. B. IT-Sicherheit) sowie § 25 Abs. 1 & 2 TDDDG (Speicherung von Informationen im Endgerät).
Hinweis zu Minderjährigen
Die Nutzung von Keepo setzt ein Mindestalter von 16 Jahren voraus. Verarbeitungen, die auf einer Einwilligung beruhen, nehmen wir nur vor, wenn die nach Art. 8 DSGVO erforderlichen Voraussetzungen erfüllt sind. Personen unter 16 Jahren dürfen die App nur mit Einwilligung der Erziehungsberechtigten nutzen.
3. Hosting und grundlegende Infrastruktur
Website-Hosting (Framer)
Unsere Website keepoapp.de wird auf der Plattform Framer erstellt und über die technische Infrastruktur von Framer B.V. (Niederlande) ausgeliefert. Dabei werden personenbezogene Daten wie IP-Adressen, Zugriffszeitpunkte sowie technische Geräte- und Browserinformationen erfasst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und schneller Bereitstellung).
Domain und E-Mail-Infrastruktur (netcup)
Unsere Domain sowie die zugehörigen E-Mail-Dienste werden über die netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe betrieben. E-Mails an justin@keepoapp.de oder hallo@wearetho.de laufen über diese Server. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kommunikationsabwicklung) und Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Mail-Infrastruktur).
4. Datenerfassung und Funktionen innerhalb der App (iOS & Android)
Download über Apple App Store und Google Play Store
Beim Herunterladen der App werden Informationen an den jeweiligen Store-Betreiber (Apple bzw. Google) übertragen (u. a. Nutzername, E-Mail-Adresse, Kundennummer, Download-Zeitpunkt, Gerätekennziffer). Auf diese Datenerhebung haben wir keinen Einfluss.
Backend, Authentifizierung und Datenbank (Supabase)
Für die Bereitstellung der App-Funktionen, die Benutzerkonten-Verwaltung sowie die sichere Cloud-Speicherung Ihrer in der App erfassten Daten (z. B. Inventar, Einkaufslisten, Haushalte, Fotos) nutzen wir Supabase (Supabase Inc., USA). Die Daten werden auf Server-Infrastrukturen innerhalb der EU (Frankfurt, Deutschland) gehostet. Supabase verarbeitet Daten im Rahmen eines Auftragsverarbeitungsvertrags (AVV). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Registrierung und Anmeldung (E-Mail, Apple Sign-In, Google Sign-In)
Die Anmeldung ist per E-Mail/Passwort sowie über „Mit Apple anmelden" und „Mit Google anmelden" möglich. Bei OAuth-Verfahren werden zur Authentifizierung erforderliche Daten (pseudonyme Nutzerkennung, ggf. E-Mail-Adresse) zwischen dem Anbieter und Supabase ausgetauscht. Apple bietet die Option „Hide My Email". Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
In-App-Käufe und Abonnements (RevenueCat)
Zur Abwicklung unserer In-App-Abonnements (Keepo Plus, Keepo Family) nutzen wir RevenueCat (RevenueCat, Inc., USA). Dabei werden pseudonymisierte Kaufdaten (Transaktions-IDs, Kaufzeitpunkte, Produkt-IDs, Abo-Status) verarbeitet. Echte Zahlungsdaten werden ausschließlich direkt von Apple bzw. Google verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Push-Benachrichtigungen
Die App kann Ihnen Push-Benachrichtigungen senden (z. B. Erinnerungen an ablaufende Lebensmittel). Hierfür wird ein Push-Token in unserer Supabase-Datenbank gespeichert. Die Zustellung erfolgt über Expo (USA), auf iOS über Apple APNs, auf Android über Firebase Cloud Messaging (Google LLC). Sie können Push-Benachrichtigungen jederzeit in den Geräteeinstellungen deaktivieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.
Rezeptbilder (Pexels)
Zur Illustration generierter Rezepte werden – serverseitig über unsere Backend-Infrastruktur – Stockfotos über die Pexels-API (Pexels GmbH / Canva) abgerufen. Hierbei wird ausschließlich ein Suchbegriff übermittelt; personenbezogene Daten der Nutzer werden nicht an Pexels übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Analyse-, Diagnose- und Tracking-Tools
Fehler- und Absturzüberwachung (Sentry)
Zur Verbesserung der App-Stabilität nutzen wir Sentry (Functional Software, Inc., USA). Sentry erfasst im Falle eines App-Absturzes anonymisierte oder pseudonymisierte technische Systemdaten (z. B. Gerätemodell, Betriebssystemversion, App-Zustand, IP-Adresse). Es werden keine sensitiven Nutzerdaten übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. f DSGVO.
Produkt- und Nutzungsanalyse (PostHog)
Zur statistischen Auswertung und Optimierung der App nutzen wir PostHog (PostHog, Inc.). Die Verarbeitung erfolgt über die EU-Infrastruktur von PostHog. PostHog erfasst Interaktionsdaten innerhalb der App, die pseudonymisiert verarbeitet werden. Sofern erforderlich, wird vorab die Einwilligung eingeholt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a bzw. f DSGVO.
6. Integration von Künstlicher Intelligenz (KI-Features)
Unsere App bietet KI-basierte Funktionen (z. B. Lebensmittelerkennung per Kamerafoto, Haltbarkeitsschätzungen, Rezeptvorschläge, Smart Suggestions). Bei Nutzung dieser Features werden erforderliche Daten (Prompts, Texte oder Bilder) an externe KI-Schnittstellen übermittelt. Wir haben vertraglich sichergestellt, dass Nutzerdaten nicht zum Training der KI-Modelle durch die Anbieter verwendet werden dürfen.
OpenAI (ChatGPT API)
Anbieter: OpenAI Ireland Limited (Irland) bzw. OpenAI, Inc. (USA). Daten werden zur Generierung der angeforderten Inhalte verarbeitet und gemäß API-Richtlinien nach maximal 30 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Google Gemini API
Anbieter: Google Cloud EMEA Limited (Irland) bzw. Google LLC (USA). Die Datenverarbeitung erfolgt auf sicheren Cloud-Servern zum Zweck der Feature-Ausführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Haushalts-Sharing (gemeinsame Nutzung)
Wenn Sie einen gemeinsamen Haushalt erstellen oder einem solchen beitreten, werden bestimmte Inhalte (z. B. Inventar, Einkaufslisten) für die übrigen Mitglieder sichtbar. Die Zuordnung erfolgt über einen 6-stelligen Einladungscode. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen aktiv genutzten Sharing-Funktion).
8. Betroffenenrechte
Sie haben als von der Datenverarbeitung betroffene Person umfassende Rechte nach der DSGVO:
Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen.
Berichtigungsrecht (Art. 16 DSGVO): Sie können die unverzügliche Berichtigung unrichtiger Daten verlangen.
Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer bei uns gespeicherten Daten verlangen. Ihren Account können Sie zudem jederzeit direkt in den App-Einstellungen löschen.
Recht auf Einschränkung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Datenverarbeitung verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, Ihre Daten in einem strukturierten, gängigen Format zu erhalten. Eine Exportfunktion steht Ihnen zusätzlich in der App zur Verfügung.
Widerspruchsrecht (Art. 21 DSGVO): Sie können einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO jederzeit widersprechen.
Widerruf erteilter Einwilligungen: Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Um diese Rechte geltend zu machen, genügt eine formlose E-Mail an justin@keepoapp.de oder hallo@wearetho.de. Zudem steht Ihnen ein Beschwerderecht bei einer zuständigen Datenschutz-Aufsichtsbehörde zu.
Stand: Juni 2026. Angepasst unter Berücksichtigung der DSGVO und des TDDDG (ehemals TTDSG).
9. Hinweise für Nutzer in der Schweiz
Für Nutzer in der Schweiz gilt ergänzend das Schweizer Bundesgesetz über den Datenschutz (DSG) in seiner revidierten Fassung. Die in dieser Datenschutzerklärung beschriebenen Grundsätze und Rechte gelten sinngemäß auch für Schweizer Nutzer. Zuständige Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB). Abweichend von der DSGVO sieht das Schweizer DSG keine Bußgelder gegen Unternehmen vor, sondern in bestimmten Fällen strafrechtliche Sanktionen gegen verantwortliche natürliche Personen.
🇬🇧 English summary (UK, Switzerland & USA notices) — jump to English version ↓
Privacy Policy (English Summary)
For the apps "Keepo" (iOS and Android) and the website "keepoapp.de" — as of June 2026
This is an English-language summary of our Privacy Policy, provided for the convenience of international users. It covers the same substantive content as the German version above. In case of any discrepancy, the German version is legally authoritative, as our company is based in Germany and subject to German and EU law.
1. Privacy at a Glance
These notes give a simple overview of what happens to your personal data when you visit our website or use the Keepo app. We collect data you provide directly (e.g. registration data, content entered in the app) and data collected automatically or with your consent while using our services (e.g. operating system, device ID, app version, IP address). You have the right, free of charge, to request information about the origin, recipients and purpose of your stored personal data, as well as to request correction or deletion.
2. Data Controller
wearetho
Owner: Justin Kepenek
Südstr. 34
73770 Denkendorf, Germany
Email: hallo@wearetho.de
Preferred contact for Keepo: justin@keepoapp.de
Storage period: Unless a more specific period is stated below, your data remains with us until the purpose for processing no longer applies or you exercise your right to deletion, subject to mandatory statutory retention periods (e.g. tax or commercial law requirements for subscriptions).
Legal bases: Art. 6(1)(a) GDPR (consent), Art. 6(1)(b) GDPR (contract performance, e.g. app usage, subscription management), Art. 6(1)(f) GDPR (legitimate interests, e.g. IT security), and § 25(1)&(2) TDDDG (storing information on your device).
Minimum age: Use of Keepo requires a minimum age of 16. Users under 16 may only use the app with parental consent.
3. Hosting and Core Infrastructure
Website hosting (Framer)
Our website keepoapp.de is built on and delivered via the technical infrastructure of Framer B.V. (Netherlands). This involves collecting personal data such as IP addresses, access times, and technical device/browser information. Legal basis: Art. 6(1)(b) and (f) GDPR.
Domain & email infrastructure (netcup)
Our domain and associated email services are operated via netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Germany. Emails to justin@keepoapp.de or hallo@wearetho.de run through these servers. Legal basis: Art. 6(1)(b) and (f) GDPR.
4. Data Collection and Features Within the App (iOS & Android)
App Store download
When you download the app, information is transmitted to the respective store operator (Apple or Google), including username, email address, customer number, download time, and device identifier. We have no influence over this data collection.
Backend, authentication & database (Supabase)
We use Supabase (Supabase Inc., USA) to provide app functionality, manage user accounts, and securely store data you enter in the app (e.g. inventory, shopping lists, households, photos) in the cloud. Data is hosted on EU-based server infrastructure (Frankfurt, Germany). Supabase processes data under a data processing agreement (DPA). Legal basis: Art. 6(1)(b) GDPR.
Registration & sign-in (email, Sign in with Apple, Sign in with Google)
You can sign in via email/password or via "Sign in with Apple" and "Sign in with Google." For OAuth sign-in, data required for authentication (pseudonymous user ID, possibly email address) is exchanged between the provider and Supabase. Apple offers a "Hide My Email" option. Legal basis: Art. 6(1)(b) GDPR.
In-app purchases & subscriptions (RevenueCat)
We use RevenueCat (RevenueCat, Inc., USA) to manage our in-app subscriptions (Keepo Plus, Keepo Family). This involves pseudonymized purchase data (transaction IDs, purchase times, product IDs, subscription status). Actual payment data is processed exclusively by Apple or Google directly. Legal basis: Art. 6(1)(b) and (f) GDPR.
Push notifications
The app can send you push notifications (e.g. reminders about expiring food items). A push token is stored in our Supabase database for this purpose. Delivery is handled via Expo (USA), using Apple APNs on iOS and Firebase Cloud Messaging (Google LLC) on Android. You can disable push notifications at any time in your device settings. Legal basis: Art. 6(1)(a) and (b) GDPR.
Recipe images (Pexels)
To illustrate generated recipes, stock photos are retrieved server-side, via our backend infrastructure, through the Pexels API (Pexels GmbH / Canva). Only a search term is transmitted; no personal user data is sent to Pexels. Legal basis: Art. 6(1)(f) GDPR.
5. Analytics, Diagnostics and Tracking Tools
Error & crash monitoring (Sentry)
To improve app stability, we use Sentry (Functional Software, Inc., USA). In the event of an app crash, Sentry collects anonymized or pseudonymized technical system data (e.g. device model, OS version, app state, IP address). No sensitive user data is transmitted. Legal basis: Art. 6(1)(a) GDPR (consent) or Art. 6(1)(f) GDPR.
Product & usage analytics (PostHog)
For statistical analysis and app optimization, we use PostHog (PostHog, Inc.), processed via PostHog's EU infrastructure. PostHog collects in-app interaction data on a pseudonymized basis. Consent is obtained in advance where required. Legal basis: Art. 6(1)(a) or (f) GDPR.
6. Use of Artificial Intelligence (AI Features)
Our app offers AI-based features (e.g. food recognition via camera photo, shelf-life estimates, recipe suggestions, smart suggestions). Using these features transmits the necessary data (prompts, text, or images) to external AI interfaces. We have contractually ensured that user data is not used by these providers to train their AI models.
OpenAI (ChatGPT API)
Provider: OpenAI Ireland Limited (Ireland) or OpenAI, Inc. (USA). Data is processed to generate the requested content and deleted after a maximum of 30 days per API policy. Legal basis: Art. 6(1)(b) GDPR.
Google Gemini API
Provider: Google Cloud EMEA Limited (Ireland) or Google LLC (USA). Processing occurs on secure cloud servers for the purpose of executing the requested feature. Legal basis: Art. 6(1)(b) GDPR.
7. Household Sharing
If you create or join a shared household, certain content (e.g. inventory, shopping lists) becomes visible to other household members. Membership is assigned via a 6-digit invitation code. Legal basis: Art. 6(1)(b) GDPR (providing the sharing feature you actively use).
8. Your Rights
As a data subject, you have comprehensive rights under the GDPR: right of access (Art. 15), right to rectification (Art. 16), right to erasure (Art. 17 — you may also delete your account directly in the app settings), right to restriction of processing (Art. 18), right to data portability (Art. 20 — an export feature is also available in the app), right to object (Art. 21), and the right to withdraw consent at any time with future effect. To exercise these rights, simply send an informal email to justin@keepoapp.de or hallo@wearetho.de. You also have the right to lodge a complaint with a competent data protection supervisory authority.
9. Notice for Users in Switzerland
For users in Switzerland, the revised Swiss Federal Act on Data Protection (FADP) applies in addition. The principles and rights described in this policy apply analogously to Swiss users. The competent supervisory authority is the Federal Data Protection and Information Commissioner (FDPIC). Unlike the GDPR, the Swiss FADP does not provide for fines against companies, but in certain cases for criminal sanctions against responsible individuals.
10. Notice for UK Users
For users in the United Kingdom, this Privacy Policy is also intended to comply with the UK GDPR and the Data Protection Act 2018. UK users have the same categories of rights described in Section 8 above, enforceable through the UK Information Commissioner's Office (ICO). Where required under Article 27 UK GDPR, we will appoint a UK representative once our processing of UK residents' data is no longer occasional; currently, such processing is limited and occasional in nature.
11. Notice for U.S. Users
International data transfers: Several of our service providers are based in the United States. Where this involves a transfer of personal data outside the EU/EEA, we rely on Standard Contractual Clauses (Art. 46 GDPR) as our primary safeguard. Some providers are additionally certified under the EU-US Data Privacy Framework; note that the long-term stability of this framework is currently subject to legal challenges within the EU, so we do not rely on it as our sole transfer mechanism.
California residents (CCPA/CPRA): You have the right to know what personal information we collect, request deletion or correction, opt out of the "sale" or "sharing" of personal information (we do not sell your data), and not be discriminated against for exercising these rights.
Other U.S. state residents: If you are a resident of a U.S. state with a comprehensive consumer privacy law (including but not limited to Virginia, Colorado, Connecticut, Texas, and Oregon), you may have similar rights, including access, correction, deletion, and opt-out of sale/sharing. Contact us at justin@keepoapp.de to exercise these rights regardless of your state of residence.
Last updated: June 2026. Adapted with reference to the GDPR, the German TDDDG, the Swiss FADP, the UK GDPR, and applicable U.S. state privacy laws.
🇩🇪 Scroll to top for the German version (Deutsche Version)


