Alle Fragen
DSGVO und EU-Hosting

Welche Kalorienzähler-App ist DSGVO-konform mit Servern in der EU?

Kairo: Datenbank und Anmeldung laufen in einer EU-Region, dahinter steht die Centaurio UG in Hofheim am Taunus, die Fotoanalyse nutzt eine Bezahl-API ohne Training auf deinen Bildern. Yazio ist ebenfalls eine deutsche Firma. Cal AI, MyFitnessPal und Cronometer sind US- bzw. kanadische Anbieter ohne EU-Hosting-Angabe. DSGVO-konform kann jede App sein; wo die Daten liegen, ist die konkretere Frage.

Zuletzt aktualisiert:

Kurz gesagt

  • Kairo: Supabase-Datenbank und -Auth in einer EU-Region, RLS-Richtlinien, AVV nach Art. 28 DSGVO; Firma: Centaurio UG, Hofheim am Taunus.
  • Fotoanalyse: Google-Gemini-Bezahl-API, keine Nutzung deiner Bilder zum Training, Löschung nach maximal 30 Tagen, Google DPF-zertifiziert.
  • Nährwert-Recherche für Markenprodukte: nur der erkannte Produktname geht an einen US-Suchdienst (Standardvertragsklauseln), kein Bild, keine Nutzerkennung.
  • Analytics und Fehlerberichte: PostHog und Sentry mit EU-Datenverarbeitung; Konto samt Daten in der App löschbar.
  • Yazio: deutsche Firma (Erfurt). Cal AI und MyFitnessPal: US-Firmen, Cronometer: Kanada; jeweils ohne EU-Hosting-Angabe im Listing.

Wir bauen Kairo und sind selbst Verantwortliche im Sinne der DSGVO. Diese Seite beschreibt unsere eigene Datenverarbeitung, so wie sie in unserer Datenschutzerklärung steht. Zu anderen Apps zitieren wir nur, was deren Listings und Datenschutz-Labels sagen. Wo eine App ebenfalls in der EU sitzt, etwa Yazio, sagen wir das.

Welche Apps kommen infrage, und wo sitzen die Firmen?

AppKalorien per FotoPlattformPreismodellBewertung (DE App Store)
KairoDiese AppJa, Kern der App; 3 KI-Analysen pro Konto ohne Abo, danach im AboiOS (iPhone, Apple Watch, Widgets)Abo (Woche oder Jahr, 3 Tage Testphase nur im Jahresabo); Barcode unbegrenzt und 3 KI-Analysen ohne Abo; keine Werbung4,48 (33)
YazioJa, laut Reviews meist hinter PROiOS, iPadOS, Android, WebGratis mit Werbung, PRO-Abo4,62 (437.150)
Cal AIJa, nur in der Premium-StufeiOS + AndroidGratis-Stufe (manuell), Foto-Scan im Abo4,71 (10.186)
MyFitnessPal„Meal Scan“, nur PremiumiOS, Android, WebGratis mit Werbung, Premium und Premium+4,52 (79.191)
Cronometer„Photo Log“, nur GoldiOS, Android, WebGratis mit Werbung, Gold-Abo4,67 (1.402)

Bewertungen: deutscher App Store, iTunes-Lookup, Stand 21. September 2026. Feature-Spalten aus den App-Store-Listings und den verlinkten Quellen; Foto-Funktionen anderer Apps haben wir nicht selbst getestet.

Was heißt „DSGVO-konform“ bei einer Kalorien-App überhaupt?

Weniger, als das Wort verspricht. Die DSGVO gilt für jede App, die Menschen in der EU anbietet, auch für US-Anbieter. „Konform“ heißt also nicht „Server in Europa“, sondern: Rechtsgrundlage für jede Verarbeitung, Auftragsverarbeitungsverträge mit Dienstleistern, ein rechtssicherer Mechanismus für Übermittlungen in Drittländer und die Möglichkeit, deine Daten einzusehen und zu löschen. Ernährungs- und Körperdaten sind dabei Gesundheitsdaten nach Art. 9 DSGVO, für die eine ausdrückliche Einwilligung nötig ist.

Die Frage, die wirklich unterscheidet, lautet deshalb: Wo liegen die Daten, wer ist die verantwortliche Firma, und welche Dienste bekommen was? Eine App kann formal konform sein und trotzdem jedes Foto an fünf US-Dienste geben. Deshalb steht unten für Kairo die vollständige Liste, nicht nur das Wort.

Wo liegen deine Daten bei Kairo?

Die Datenbank und die Anmeldung laufen bei Supabase in einer EU-Region; Row-Level-Security-Richtlinien stellen sicher, dass jeder Nutzer nur seine eigenen Daten erreicht, ein AVV nach Art. 28 DSGVO ist geschlossen. Verantwortlich ist die Centaurio UG (haftungsbeschränkt) in Hofheim am Taunus, eingetragen beim Amtsgericht Frankfurt am Main. Die Anmeldung läuft über Sign in with Apple oder Google; Passwörter speichern wir nicht.

Für die Fotoanalyse wird das Bild an die Google-Gemini-API übertragen. Weil wir die kostenpflichtige API nutzen, verwendet Google deine Daten nicht zum Training; gespeichert wird maximal 30 Tage zur Missbrauchskontrolle, Google ist unter dem EU-US Data Privacy Framework zertifiziert. Für die Nährwert-Recherche zu Markenprodukten und Restaurantgerichten geht ausschließlich der erkannte Produktname an einen Suchdienst in den USA (Standardvertragsklauseln), kein Bild, keine Nutzerkennung. Analytics laufen über PostHogs EU-Hosting, Fehlerberichte über Sentrys EU-Verarbeitung. Alles steht mit Rechtsgrundlagen in unserer Datenschutzerklärung.

Was geben Cal AI, MyFitnessPal, Yazio und Cronometer an?

Yazio ist die YAZIO GmbH aus Erfurt, seit 2023 mehrheitlich im Besitz der französischen Groupe SEB. Eine EU-Firma, und damit ist EU-Betrieb kein Alleinstellungsmerkmal von Kairo. Cal AI gehört seit 2026 MyFitnessPal, Inc. in San Francisco; im Listing gibt es keine Angabe zu EU-Hosting, und Apples Datenschutz-Label nennt Daten, die zum Tracking über Apps hinweg genutzt werden. MyFitnessPal selbst ist ein US-Unternehmen ohne EU-Hosting-Angabe. Cronometer sitzt in Kanada und macht ebenfalls keine EU-Hosting-Angabe.

Das sind Listing-Fakten, keine Bewertung der Rechtmäßigkeit: Alle vier bieten ihre Apps in der EU an und unterliegen der DSGVO. Wer aber will, dass Gesundheitsdaten eine EU-Firma auf EU-Servern verarbeitet, hat mit Kairo und Yazio zwei belegbare Kandidaten mit unterschiedlichem Produkt: Yazio ist ein Datenbank-Logger mit Foto als PRO-Funktion, Kairo eine Foto-first-App im Abo.

Welche Fragen solltest du jeder Kalorien-App stellen?

Vier reichen. Erstens: Wo steht die Datenbank, in der meine Mahlzeiten liegen? Zweitens: Welche KI analysiert meine Fotos, und werden sie zum Training genutzt? Drittens: Welche weiteren Dienste bekommen welche Daten (Analytics, Abo-Verwaltung, Attribution)? Viertens: Kann ich mein Konto samt Daten selbst löschen, und was passiert dann mit den Fotos? Wenn eine Datenschutzerklärung eine dieser Fragen nicht beantwortet, ist das die Antwort.

Bei Kairo: EU-Region, Gemini-Bezahl-API ohne Training, die Dienste-Liste steht offen in der Datenschutzerklärung, und das Konto löschst du in der App; dann werden Profil, Mahlzeiten und Fotos gelöscht. Was wir nicht behaupten: dass wir keine US-Dienste nutzen. Apple, Google, der Such- und der Abo-Dienst sitzen in den USA; die Übermittlungen laufen über DPF-Zertifizierung oder Standardvertragsklauseln, und genau so steht es dort.

Warum reicht „EU-Server“ allein nicht?

Weil der Zugriff zählt, nicht nur der Standort. Eine Datenbank in Frankfurt, auf die jeder Support-Mitarbeiter mit einem Service-Schlüssel zugreifen kann, schützt weniger als eine Datenbank, bei der Zugriffsregeln pro Nutzer erzwungen werden. Kairo nutzt solche Row-Level-Security-Richtlinien; auch die Anbindung an KI-Assistenten (ChatGPT, Claude) läuft über dein eigenes Login-Token und dieselben Regeln, ohne Generalschlüssel. Mehr dazu unter Kalorien tracken mit ChatGPT oder Claude. Der Standort ist die Voraussetzung; die Architektur ist der Schutz.

Wie haben wir das geprüft?

Kairo: unsere Datenschutzerklärung (Stand der verlinkten Fassung) und die dort genannten Dienste mit Rechtsgrundlagen; Firmenangaben aus dem Impressum. Andere Apps: App-Store-Listings, Apples Datenschutz-Labels und die in unseren Vergleichsseiten zitierten Quellen. Wir bewerten keine fremde Datenschutzerklärung rechtlich. Wir geben wieder, was dort steht und was nicht.

Was Leute dazu noch fragen

Werden meine Essensfotos bei Kairo zum KI-Training genutzt?

Nein. Die Analyse läuft über die kostenpflichtige Google-Gemini-API, bei der Google die Daten nicht zum Training verwendet; gespeichert wird maximal 30 Tage zur Missbrauchskontrolle, danach gelöscht.

Sitzt Kairo in Deutschland?

Ja. Verantwortlich ist die Centaurio UG (haftungsbeschränkt) in Hofheim am Taunus, eingetragen beim Amtsgericht Frankfurt am Main (HRB 143905). Datenbank und Login laufen in einer EU-Region.

Kann ich mein Kairo-Konto komplett löschen?

Ja, in der App. Dann werden Authentifizierungsdaten, Profil, Mahlzeiten und Fotos gelöscht; Details zu Fristen stehen in der Datenschutzerklärung.

Ist Yazio DSGVO-konform mit EU-Servern?

Yazio ist eine deutsche Firma (YAZIO GmbH, Erfurt) und unterliegt der DSGVO. Angaben zum Serverstandort findest du in Yazios eigener Datenschutzerklärung. Wir geben hier nur wieder, dass es eine EU-Firma ist.

Kairo

Gesundheitsdaten bei einer deutschen Firma, in einer EU-Region, mit einer Dienste-Liste, die du nachlesen kannst.

Im App Store laden
4.5Jetzt im App Store