← Zurück

Datenschutzerklärung

Stand: 21. August 2026

1. Verantwortlicher

BioCompare ist eine private, nicht-kommerzielle Webanwendung unter biocompare.kevintamme.com. Sie dient dem Vergleich von Gesundheits- und Fitnessdaten aus WHOOP, Oura und Google Health (Fitbit / Pixel Watch) sowie dem Abruf der eigenen Daten über eine persönliche API.

Verantwortlich für die Verarbeitung ist Kevin Tamme, Deutschland. Die App richtet sich an den Betreiber und an von ihm zugelassene Nutzerinnen und Nutzer (eigener Login, eigenes Wearable-Konto) – nicht an die Öffentlichkeit als kommerzieller Dienst.

Kontakt für Datenschutz und Support: Kevin Tamme, weristkevintamme@gmail.com.

2. Zweck der Verarbeitung

Personenbezogene Daten, einschließlich Gesundheitsdaten, werden nur für folgende Zwecke verarbeitet:

  • Anmeldung und Schutz des Zugangs (Microsoft-Konto, Sitzung)
  • Verbindung deiner Wearable-Konten per OAuth und Abruf vergleichbarer Tageswerte (z. B. Recovery/Readiness, HRV, Ruhepuls, Schlafphasen, Schlafeffizienz, Strain, SpO₂, Gewicht)
  • Darstellung im persönlichen Dashboard (Diagramme, Tabellen, Export)
  • Speicherung von Tagesmetriken, damit das Dashboard ohne ständigen Neuabruf bei den Anbietern funktioniert
  • Persönliche API: Du kannst einen API-Key erzeugen und damit nur deine eigenen Daten in eigenen Programmen, Scripts oder Projekten nutzen. Der Endpoint GET /api/v1/whoop holt WHOOP-Werte live bei WHOOP. Andere Endpoints können gespeicherte Vergleichswerte liefern oder einen Sync ins Dashboard anstoßen.

Es findet keine Weitergabe zu Werbe-, Tracking- oder Marketingzwecken statt. BioCompare verkauft keine Daten.

3. Verarbeitete Daten

  • Konto: Name, E-Mail-Adresse und optional Profilbild aus dem Microsoft-Login. Es gibt kein App-Passwort; die Anmeldung läuft über Microsoft.
  • Sitzung: Session-Cookie von Better Auth, IP-Adresse und User-Agent, soweit der Auth-Dienst sie für die Sitzung speichert.
  • API-Keys: von dir vergebener Name, ein sichtbares Key-Präfix, der SHA-256-Hash des Keys, Erstellungs- und letzte Nutzungszeit. Der Klartext-Key wird nur einmal beim Erzeugen angezeigt und nicht gespeichert.
  • WHOOP: OAuth-Access- und Refresh-Token (verschlüsselt) sowie Metriken aus der WHOOP API v2 (u. a. Recovery, HRV, Ruhepuls, Schlaf, Schlafphasen, Schlafeffizienz, Atemfrequenz, SpO₂, Strain, Aktivitätskalorien, Gewicht). Live-Abrufe über die persönliche API werden für die Antwort an dich durchgereicht; das Dashboard speichert zusätzlich synchronisierte Tageswerte.
  • Oura: OAuth-Tokens (verschlüsselt) sowie Metriken aus der Oura API v2 (u. a. Readiness, HRV, Ruhepuls, Schlaf, Schlafphasen, Atemfrequenz, SpO₂).
  • Google Health: OAuth-Tokens (verschlüsselt) sowie Metriken aus der Google Health API (u. a. HRV, Ruhepuls, Schlaf, Aktivität, Gewicht) von Fitbit-/Pixel-Geräten.
  • Sync-Fortschritt: bis zu welchem Datum ein Anbieter zuletzt abgeglichen wurde, damit fehlende Tage nachgeholt werden können.
  • Technische Protokolldaten des Hostings (Zeitstempel, Fehler, grobe Anfrageinformationen), soweit der Betrieb sie erzeugt.

Die App speichert keine vollständigen Rohantworten der Provider dauerhaft. Jeder Account sieht nur die eigenen Tokens, Metriken und Keys.

4. Rechtsgrundlage

Die Anmeldung und der Betrieb deines Accounts erfolgen zur Durchführung der Nutzung (Art. 6 Abs. 1 lit. b DSGVO) bzw. zum Schutz des Zugangs (Art. 6 Abs. 1 lit. f DSGVO).

Gesundheits- und Fitnessdaten verarbeiten wir nur mit deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO). Du erteilst sie, indem du in den Einstellungen WHOOP, Oura und/oder Google Health verbindest. Soweit du einen API-Key anlegst, willigst du zusätzlich ein, dass BioCompare deine Daten auf deine Veranlassung an die von dir aufgerufenen eigenen Programme ausliefert – live bei WHOOP bzw. aus den gespeicherten Tageswerten.

Die Einwilligung kannst du jederzeit widerrufen, indem du den Anbieter trennst, API-Keys widerrufst oder dich abmeldest. Der Widerruf gilt für die Zukunft.

5. Persönliche API

Die API unter /api/v1 ist ein Zugang zu deinem BioCompare-Konto, kein öffentlicher WHOOP-/Oura-/Google-Dienst. Authentifizierung erfolgt mit Session-Cookie oder mit einem von dir erzeugten Bearer-Key (Authorization bzw. x-api-key).

  • Ein Key kann nur die Daten des Accounts lesen, der ihn erzeugt hat.
  • Der Key ist wie ein Passwort zu behandeln. Wer ihn besitzt, kann deine Wearable-Daten abrufen. Teile ihn nicht und lege ihn nicht in fremde Websites, öffentliche Repositories oder fremde Cloud-Dienste.
  • Nutzt du den Key in einem eigenen Script oder Projekt, bist du für dessen Schutz verantwortlich. Sobald du den Key an eine fremde Anwendung übergibst, wird diese auf deine Veranlassung Empfängerin der Daten.
  • Keys kannst du in den Einstellungen jederzeit widerrufen. Danach sind sie ungültig.

6. Empfänger und Auftragsverarbeitung

  • Microsoft – Anmeldung (Azure AD / Microsoft-Konto)
  • WHOOP Inc. – Datenabruf über die offizielle WHOOP API nach OAuth (Datenschutz WHOOP, WHOOP API Terms)
  • Oura Health Oy – Oura API nach OAuth (Datenschutz Oura). Für Oura Ring Gen3 kann eine aktive Mitgliedschaft nötig sein.
  • Google / Fitbit – Google Health API nach OAuth (Datenschutz Google)
  • Supabase – PostgreSQL-Datenbank für Konten, Tokens, Metriken und API-Key-Hashes (Projektregion Europa)
  • Vercel – Hosting der Webanwendung

Beim Login und beim Abruf der Wearable-APIs können Daten in Drittländer (insbesondere die USA) übermittelt werden. Die Anbieter haben eigene Datenschutzrichtlinien. BioCompare gibt deine Daten nicht an andere BioCompare-Nutzer weiter.

Google Limited Use: Daten aus der Google-Health-Anbindung verwendet BioCompare nur, um dir das Dashboard und – auf deine Veranlassung – den Abruf in eigenen Programmen bereitzustellen. Sie werden nicht verkauft, nicht für Werbung genutzt und nicht an Dritte weitergegeben, außer an die oben genannten technischen Dienstleister oder wenn du selbst einen API-Key in einer Anwendung einsetzt. Details: Google API Services User Data Policy.

7. Cookies

Für die Anmeldung setzt BioCompare ein essenzielles Session-Cookie (Better Auth). Es ist für den Login erforderlich und dient nicht der Werbung oder Reichweitenmessung.

8. Speicherdauer

Kontodaten, Tokens, Tagesmetriken und API-Key-Metadaten bleiben gespeichert, solange du die App nutzt. In den Einstellungen kannst du einzelne Anbieter trennen; die zugehörigen OAuth-Tokens werden entfernt. API-Keys bleiben bis zum Widerruf gültig (der Hash bleibt als widerrufener Eintrag erkennbar). Die Login-Session endet durch Abmelden oder Ablauf. Hosting-Logs folgen der Aufbewahrung des Anbieters.

9. Deine Rechte

Soweit die DSGVO gilt, hast du das Recht auf:

  • Auskunft über deine gespeicherten Daten
  • Berichtigung unrichtiger Daten
  • Löschung
  • Einschränkung der Verarbeitung
  • Datenübertragbarkeit
  • Widerruf der Einwilligung jederzeit ohne Nachteil
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde

Praktisch: Anbieter in den Einstellungen trennen, Keys widerrufen, abmelden. Löschung des gesamten Accounts oder der gespeicherten Tageswerte kannst du beim Betreiber verlangen.

10. Sicherheit

Der Verkehr läuft über HTTPS. OAuth-Tokens werden serverseitig verschlüsselt gespeichert. API-Keys nur als Hash. Secrets und Keys erscheinen nicht im Frontend, außer dem Klartext-Key einmalig beim Erzeugen. Datenbankzugriff der App erfolgt mit Server-Berechtigung; Tabellen sind per Row Level Security zusätzlich abgeschottet. Du bist für den Schutz deiner Microsoft-Anmeldung und deiner API-Keys verantwortlich.

11. Keine medizinische Beratung

BioCompare dient nur der persönlichen Information und dem Vergleich von Wearable-Daten. Die App ersetzt keine medizinische Beratung, Diagnose oder Behandlung. WHOOP-, Oura- und Google-Health-Werte sind nicht identisch messbar und können voneinander abweichen.

12. Änderungen

Diese Erklärung wird angepasst, wenn sich Funktionen oder die Verarbeitung ändern (z. B. neue API-Endpoints). Das Datum oben ist der letzte Stand.