DatenschutzPrivacy

träjn ist eine Web-App für Trainingsplanung und läuft derzeit als geschlossener Testbetrieb. Diese Erklärung sagt dir, welche Daten dabei anfallen, wozu sie verarbeitet werden, worauf sich das stützt und wie lange sie bleiben — für die Website hier vorne ebenso wie für die App hinter der Anmeldung.

An einer Stelle ist sie besonders ausführlich, und das hat einen Grund: träjn verarbeitet Gesundheitsdaten — Puls, Gewicht, Trainingsbelastung. Das ist die besondere Kategorie nach Art. 9 DSGVO. Sie wird ausschließlich mit deiner ausdrücklichen Einwilligung verarbeitet, und du kannst diese Einwilligung jederzeit widerrufen.

Please note: this privacy notice is authoritative in its German version only. The English text on this page is the German original — an English translation would be a second version that might promise something different. If you need it in English, please ask us.

1. Wer verantwortlich ist1. Wer verantwortlich ist

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:

opuCo - Dietmar Sicking
Fr.W.Weberstr. 7a
48739 Legden
E-Mail: sicking@opuco.de

Dieselben Angaben stehen im Impressum. Für alle Fragen zum Datenschutz, für Auskunft, Löschung und Widerruf ist diese Adresse die richtige.

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:

opuCo - Dietmar Sicking
Fr.W.Weberstr. 7a
48739 Legden
E-Mail: sicking@opuco.de

Dieselben Angaben stehen im Impressum. Für alle Fragen zum Datenschutz, für Auskunft, Löschung und Widerruf ist diese Adresse die richtige.

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

2. Was träjn nicht tut2. Was träjn nicht tut

Das steht bewusst vorn, weil es die meisten Fragen schon beantwortet:

  • Keine Analyse- und Tracking-Werkzeuge, keine Reichweitenmessung, keine Werbenetzwerke, keine Profilbildung zu Werbezwecken.
  • Keine Weitergabe deiner Daten zu Werbezwecken — an niemanden. Kein Verkauf, keine Vermietung, kein Anreichern aus fremden Quellen.
  • Keine Zahlungsdaten. träjn kostet nichts, es gibt kein Abo und keine Bankverbindung.
  • Keine Verarbeitung deiner Trainingsdaten für Zwecke des Betreibers — sie sind für deinen Plan da und für sonst nichts.
  • Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO. Die App rechnet Pläne, Zonen und Prognosen automatisch aus deinen Daten; das sind Vorschläge und keine Entscheidungen mit rechtlicher Wirkung über dich.

Das steht bewusst vorn, weil es die meisten Fragen schon beantwortet:

  • Keine Analyse- und Tracking-Werkzeuge, keine Reichweitenmessung, keine Werbenetzwerke, keine Profilbildung zu Werbezwecken.
  • Keine Weitergabe deiner Daten zu Werbezwecken — an niemanden. Kein Verkauf, keine Vermietung, kein Anreichern aus fremden Quellen.
  • Keine Zahlungsdaten. träjn kostet nichts, es gibt kein Abo und keine Bankverbindung.
  • Keine Verarbeitung deiner Trainingsdaten für Zwecke des Betreibers — sie sind für deinen Plan da und für sonst nichts.
  • Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO. Die App rechnet Pläne, Zonen und Prognosen automatisch aus deinen Daten; das sind Vorschläge und keine Entscheidungen mit rechtlicher Wirkung über dich.

3. Wenn du diese Website aufrufst3. Wenn du diese Website aufrufst

Bei jedem Aufruf entstehen auf dem Server Protokolldaten: deine IP-Adresse, Datum und Uhrzeit, die angeforderte Adresse, der Statuscode, die übertragene Datenmenge, die zuvor besuchte Seite und die Kennung deines Browsers samt Betriebssystem.

Zweck ist die Auslieferung der Seite, die Stabilität des Betriebs und das Erkennen von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem störungsfreien und sicheren Betrieb. Die Protokolle werden vom Hoster nach kurzer Zeit gelöscht und nicht mit anderen Daten zusammengeführt; eine Auswertung nach Personen findet nicht statt.

Bei jedem Aufruf entstehen auf dem Server Protokolldaten: deine IP-Adresse, Datum und Uhrzeit, die angeforderte Adresse, der Statuscode, die übertragene Datenmenge, die zuvor besuchte Seite und die Kennung deines Browsers samt Betriebssystem.

Zweck ist die Auslieferung der Seite, die Stabilität des Betriebs und das Erkennen von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einem störungsfreien und sicheren Betrieb. Die Protokolle werden vom Hoster nach kurzer Zeit gelöscht und nicht mit anderen Daten zusammengeführt; eine Auswertung nach Personen findet nicht statt.

4. Cookies und Speicher in deinem Browser4. Cookies und Speicher in deinem Browser

Es gibt kein Einwilligungsbanner, weil es nichts einzuwilligen gibt: Gespeichert und ausgelesen wird nur, was für den Betrieb nötig ist — mit einer Ausnahme, die du selbst auswählst. Im Einzelnen:

  • Sitzungs-Cookie. Nach der Anmeldung hält es fest, dass du angemeldet bist. Es enthält eine zufällige Kennung und sonst nichts, und es endet mit dem Schließen des Browsers. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) und Art. 6 Abs. 1 lit. b DSGVO.
  • „Angemeldet bleiben". Nur wenn du es bei der Anmeldung auswählst. Das Cookie hält 90 Tage; dazu wird je Gerät gespeichert: eine Gerätebezeichnung, die IP-Adresse zum Zeitpunkt der Anmeldung, wann es eingerichtet und wann es zuletzt benutzt wurde. In deinem Profil siehst du die Liste deiner Geräte und kannst jedes einzeln oder alle zusammen abmelden. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung, erteilt durch das Setzen des Hakens, jederzeit widerruflich.
  • Der lokale Speicher der App. Dein Trainingsstand liegt zusätzlich im Speicher deines Browsers. Das ist der Grund, warum die App ohne Netz weiterläuft und sofort startet. Er verlässt dein Gerät nicht von selbst und wird gelöscht, wenn du dich abmeldest, in den Einstellungen zurücksetzt oder die Browserdaten löschst. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
  • Der Zwischenspeicher der installierten App. Damit träjn auf dem Telefon wie eine App startet, legt ein Service Worker die Programmdateien ab — Gestaltung und Programmcode, keine Nutzerdaten. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.

Es gibt kein Einwilligungsbanner, weil es nichts einzuwilligen gibt: Gespeichert und ausgelesen wird nur, was für den Betrieb nötig ist — mit einer Ausnahme, die du selbst auswählst. Im Einzelnen:

  • Sitzungs-Cookie. Nach der Anmeldung hält es fest, dass du angemeldet bist. Es enthält eine zufällige Kennung und sonst nichts, und es endet mit dem Schließen des Browsers. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) und Art. 6 Abs. 1 lit. b DSGVO.
  • „Angemeldet bleiben". Nur wenn du es bei der Anmeldung auswählst. Das Cookie hält 90 Tage; dazu wird je Gerät gespeichert: eine Gerätebezeichnung, die IP-Adresse zum Zeitpunkt der Anmeldung, wann es eingerichtet und wann es zuletzt benutzt wurde. In deinem Profil siehst du die Liste deiner Geräte und kannst jedes einzeln oder alle zusammen abmelden. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung, erteilt durch das Setzen des Hakens, jederzeit widerruflich.
  • Der lokale Speicher der App. Dein Trainingsstand liegt zusätzlich im Speicher deines Browsers. Das ist der Grund, warum die App ohne Netz weiterläuft und sofort startet. Er verlässt dein Gerät nicht von selbst und wird gelöscht, wenn du dich abmeldest, in den Einstellungen zurücksetzt oder die Browserdaten löschst. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
  • Der Zwischenspeicher der installierten App. Damit träjn auf dem Telefon wie eine App startet, legt ein Service Worker die Programmdateien ab — Gestaltung und Programmcode, keine Nutzerdaten. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.

5. Wenn du einen Zugang anfragst5. Wenn du einen Zugang anfragst

Über das Formular „Zugang anfragen" erhebt träjn: Vorname, Nachname, Ort, Telefonnummer, E-Mail-Adresse und ein Wunschpasswort. Dazu kommen deine IP-Adresse und der Zeitpunkt der Absendung.

Das Passwort wird nie im Klartext gespeichert. Es wird beim Absenden in einen nicht umkehrbaren Prüfwert umgerechnet (bcrypt); gespeichert wird nur dieser. Wird der Zugang eingerichtet, wandert der Prüfwert in dein Konto und wird bei der Anfrage gelöscht. Niemand — auch der Betreiber nicht — bekommt dein Passwort zu sehen.

Die Anfrage wird als Interessenteneintrag im Verwaltungsbereich des Betreibers gespeichert, zusammen mit dem Wohnort. Zweck ist die Entscheidung über deine Anfrage, die Rückmeldung an dich und das Einrichten des Zugangs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage hin). Für die IP-Adresse ist es Art. 6 Abs. 1 lit. f DSGVO: sie dient allein der Bremse gegen automatisierte Massenanfragen und wird zu nichts anderem ausgewertet.

Das Formular enthält außerdem ein für Menschen unsichtbares Feld, das nur ein automatisiertes Programm ausfüllt. Wird es ausgefüllt, wird nichts gespeichert.

Speicherdauer: Wird ein Zugang eingerichtet, gehen die Angaben in dein Konto über. Wird keiner eingerichtet, wird die Anfrage spätestens sechs Monate nach der Entscheidung gelöscht.

Die Angaben sind freiwillig. Ohne sie lässt sich über eine Anfrage nicht entscheiden und kein Zugang einrichten — einen Anspruch auf einen Zugang gibt es ohnehin nicht.

Über das Formular „Zugang anfragen" erhebt träjn: Vorname, Nachname, Ort, Telefonnummer, E-Mail-Adresse und ein Wunschpasswort. Dazu kommen deine IP-Adresse und der Zeitpunkt der Absendung.

Das Passwort wird nie im Klartext gespeichert. Es wird beim Absenden in einen nicht umkehrbaren Prüfwert umgerechnet (bcrypt); gespeichert wird nur dieser. Wird der Zugang eingerichtet, wandert der Prüfwert in dein Konto und wird bei der Anfrage gelöscht. Niemand — auch der Betreiber nicht — bekommt dein Passwort zu sehen.

Die Anfrage wird als Interessenteneintrag im Verwaltungsbereich des Betreibers gespeichert, zusammen mit dem Wohnort. Zweck ist die Entscheidung über deine Anfrage, die Rückmeldung an dich und das Einrichten des Zugangs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage hin). Für die IP-Adresse ist es Art. 6 Abs. 1 lit. f DSGVO: sie dient allein der Bremse gegen automatisierte Massenanfragen und wird zu nichts anderem ausgewertet.

Das Formular enthält außerdem ein für Menschen unsichtbares Feld, das nur ein automatisiertes Programm ausfüllt. Wird es ausgefüllt, wird nichts gespeichert.

Speicherdauer: Wird ein Zugang eingerichtet, gehen die Angaben in dein Konto über. Wird keiner eingerichtet, wird die Anfrage spätestens sechs Monate nach der Entscheidung gelöscht.

Die Angaben sind freiwillig. Ohne sie lässt sich über eine Anfrage nicht entscheiden und kein Zugang einrichten — einen Anspruch auf einen Zugang gibt es ohnehin nicht.

6. Dein Konto6. Dein Konto

Zum Konto gehören: Name, E-Mail-Adresse, der Prüfwert deines Passworts, deine Rolle und die daran hängenden Rechte, der Zeitpunkt der Anlage und der letzten Änderung sowie die Geräte, an denen du „Angemeldet bleiben" gewählt hast.

Sicherheitsrelevante Vorgänge — Anmeldungen, Änderungen an Rechten und Konten — werden in einem Protokoll festgehalten, mit Zeitpunkt und IP-Adresse. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für das Konto selbst und Art. 6 Abs. 1 lit. f DSGVO für das Sicherheitsprotokoll.

Zum Konto gehören: Name, E-Mail-Adresse, der Prüfwert deines Passworts, deine Rolle und die daran hängenden Rechte, der Zeitpunkt der Anlage und der letzten Änderung sowie die Geräte, an denen du „Angemeldet bleiben" gewählt hast.

Sicherheitsrelevante Vorgänge — Anmeldungen, Änderungen an Rechten und Konten — werden in einem Protokoll festgehalten, mit Zeitpunkt und IP-Adresse. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für das Konto selbst und Art. 6 Abs. 1 lit. f DSGVO für das Sicherheitsprotokoll.

7. Deine Trainings- und Gesundheitsdaten7. Deine Trainings- und Gesundheitsdaten

Das ist der Kern der App — und der empfindlichste Teil dieser Erklärung. Verarbeitet werden, soweit du sie einträgst oder verbindest:

  • Körper- und Leistungswerte: Geburtsdatum, Geschlecht, Größe, Gewicht, Ruhepuls, Maximalpuls, Schwellenpuls, FTP, Schwellentempo, Schwimm-CSS, Trainingserfahrung, verfügbare Zeit und Trainingstage.
  • Aktivitäten: deine Einheiten mit Datum, Sportart, Dauer, Distanz, Höhenmetern, Herzfrequenz, Leistung und Tempo — von dir eingetragen oder aus Strava geholt.
  • Ziele und Wettkämpfe: Bezeichnung, Datum, Ort, Distanz, Priorität, dazu Fitnessziele wie Zielgewicht oder Ziel-FTP.
  • Was daraus gerechnet wird: Trainingszonen, Fitness, Ermüdung und Form, Soll-Ist-Vergleiche, Kalorien- und Nährstoffziele, Zeitprognosen.

Das sind Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und damit eine besondere Kategorie nach Art. 9 Abs. 1 DSGVO. Rechtsgrundlage ist deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Du erteilst sie, wenn du einen Zugang anfragst, und für jeden angebundenen Dienst noch einmal gesondert, indem du ihn verbindest.

Du kannst diese Einwilligung jederzeit widerrufen — mit Wirkung für die Zukunft, formlos an die oben genannte Adresse, ohne Angabe von Gründen und ohne Nachteil. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig. Nach dem Widerruf werden die Daten gelöscht; ohne sie kann träjn keinen Plan mehr rechnen, das Konto verliert damit seinen Zweck.

Wo sie liegen: in der Datenbank dieser Installation, als ein Datensatz je Sportler, und zusätzlich als Zwischenspeicher in deinem Browser (siehe Punkt 4).

Wer sie sieht: du. Technisch hat der Betreiber als Administrator der Installation Zugriff — das lässt sich bei einem selbst betriebenen Server nicht ausschließen, und es wird hier gesagt statt verschwiegen. Für Trainerinnen und Trainer gibt es eine eigene Rolle mit Einblick in fremde Trainingsdaten; sie ist derzeit an niemanden vergeben. Andere Sportlerinnen und Sportler sehen deine Daten nicht.

Das ist der Kern der App — und der empfindlichste Teil dieser Erklärung. Verarbeitet werden, soweit du sie einträgst oder verbindest:

  • Körper- und Leistungswerte: Geburtsdatum, Geschlecht, Größe, Gewicht, Ruhepuls, Maximalpuls, Schwellenpuls, FTP, Schwellentempo, Schwimm-CSS, Trainingserfahrung, verfügbare Zeit und Trainingstage.
  • Aktivitäten: deine Einheiten mit Datum, Sportart, Dauer, Distanz, Höhenmetern, Herzfrequenz, Leistung und Tempo — von dir eingetragen oder aus Strava geholt.
  • Ziele und Wettkämpfe: Bezeichnung, Datum, Ort, Distanz, Priorität, dazu Fitnessziele wie Zielgewicht oder Ziel-FTP.
  • Was daraus gerechnet wird: Trainingszonen, Fitness, Ermüdung und Form, Soll-Ist-Vergleiche, Kalorien- und Nährstoffziele, Zeitprognosen.

Das sind Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und damit eine besondere Kategorie nach Art. 9 Abs. 1 DSGVO. Rechtsgrundlage ist deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Du erteilst sie, wenn du einen Zugang anfragst, und für jeden angebundenen Dienst noch einmal gesondert, indem du ihn verbindest.

Du kannst diese Einwilligung jederzeit widerrufen — mit Wirkung für die Zukunft, formlos an die oben genannte Adresse, ohne Angabe von Gründen und ohne Nachteil. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig. Nach dem Widerruf werden die Daten gelöscht; ohne sie kann träjn keinen Plan mehr rechnen, das Konto verliert damit seinen Zweck.

Wo sie liegen: in der Datenbank dieser Installation, als ein Datensatz je Sportler, und zusätzlich als Zwischenspeicher in deinem Browser (siehe Punkt 4).

Wer sie sieht: du. Technisch hat der Betreiber als Administrator der Installation Zugriff — das lässt sich bei einem selbst betriebenen Server nicht ausschließen, und es wird hier gesagt statt verschwiegen. Für Trainerinnen und Trainer gibt es eine eigene Rolle mit Einblick in fremde Trainingsdaten; sie ist derzeit an niemanden vergeben. Andere Sportlerinnen und Sportler sehen deine Daten nicht.

8. Die Verbindung zu Strava8. Die Verbindung zu Strava

Nur wenn du sie herstellst. Ohne dein Zutun geht nichts an Strava und nichts von dort zu uns.

Beim Verbinden leitet träjn dich zu Strava weiter; dort meldest du dich an und erteilst die Freigabe. Angefordert werden die Berechtigungen read, activity:read_all und profile:read_allausschließlich lesend. träjn schreibt bei Strava nichts, ändert nichts und löscht nichts.

Abgerufen werden: dein Strava-Profil (unter anderem Name, Geschlecht, Gewicht, soweit dort hinterlegt) und deine Aktivitäten mit Datum, Sportart, Dauer, Distanz, Höhenmetern, Herzfrequenz, Leistung und Tempo. Aktivitäten können Ortsangaben enthalten. Gespeichert werden bei uns die Zugangsschlüssel (verschlüsselt) und deine Strava-Kennung sowie die abgerufenen Aktivitäten als Teil deines Trainingsstands.

Anbieter ist Strava, Inc., San Francisco, Kalifornien, USA. Damit werden Daten in ein Drittland übermittelt. Rechtsgrundlage für die Verarbeitung ist deine Einwilligung nach Art. 9 Abs. 2 lit. a und Art. 6 Abs. 1 lit. a DSGVO, für die Übermittlung in die USA Art. 49 Abs. 1 lit. a DSGVO — deine ausdrückliche Einwilligung, erteilt durch das Verbinden. Das Risiko sei benannt: In den USA besteht kein mit der EU vergleichbares Datenschutzniveau; behördliche Zugriffe sind möglich, und wirksame Rechtsbehelfe dagegen können fehlen.

Du kannst die Verbindung jederzeit in der App trennen („Verbindung trennen"); träjn widerruft die Freigabe dann auch bei Strava. Für die Verarbeitung bei Strava gilt deren eigene Datenschutzerklärung.

Strava ist eine eingetragene Marke der Strava, Inc. träjn steht mit Strava in keiner Verbindung.

Nur wenn du sie herstellst. Ohne dein Zutun geht nichts an Strava und nichts von dort zu uns.

Beim Verbinden leitet träjn dich zu Strava weiter; dort meldest du dich an und erteilst die Freigabe. Angefordert werden die Berechtigungen read, activity:read_all und profile:read_allausschließlich lesend. träjn schreibt bei Strava nichts, ändert nichts und löscht nichts.

Abgerufen werden: dein Strava-Profil (unter anderem Name, Geschlecht, Gewicht, soweit dort hinterlegt) und deine Aktivitäten mit Datum, Sportart, Dauer, Distanz, Höhenmetern, Herzfrequenz, Leistung und Tempo. Aktivitäten können Ortsangaben enthalten. Gespeichert werden bei uns die Zugangsschlüssel (verschlüsselt) und deine Strava-Kennung sowie die abgerufenen Aktivitäten als Teil deines Trainingsstands.

Anbieter ist Strava, Inc., San Francisco, Kalifornien, USA. Damit werden Daten in ein Drittland übermittelt. Rechtsgrundlage für die Verarbeitung ist deine Einwilligung nach Art. 9 Abs. 2 lit. a und Art. 6 Abs. 1 lit. a DSGVO, für die Übermittlung in die USA Art. 49 Abs. 1 lit. a DSGVO — deine ausdrückliche Einwilligung, erteilt durch das Verbinden. Das Risiko sei benannt: In den USA besteht kein mit der EU vergleichbares Datenschutzniveau; behördliche Zugriffe sind möglich, und wirksame Rechtsbehelfe dagegen können fehlen.

Du kannst die Verbindung jederzeit in der App trennen („Verbindung trennen"); träjn widerruft die Freigabe dann auch bei Strava. Für die Verarbeitung bei Strava gilt deren eigene Datenschutzerklärung.

Strava ist eine eingetragene Marke der Strava, Inc. träjn steht mit Strava in keiner Verbindung.

9. Die Verbindung zu Garmin9. Die Verbindung zu Garmin

Ebenfalls nur, wenn du sie herstellst. Sie geht in die andere Richtung als Strava: träjn schreibt geplante Einheiten auf dein Garmin-Konto, damit sie auf der Uhr liegen. Übertragen werden die Einheiten des Plans mit ihren Vorgaben (Dauer, Intervalle, Ziel-Herzfrequenz oder -Leistung); gespeichert werden bei uns die Zugangsschlüssel, verschlüsselt.

Anbieter ist Garmin (Garmin International, Inc., Olathe, Kansas, USA, und verbundene Unternehmen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, für die Übermittlung in die USA Art. 49 Abs. 1 lit. a DSGVO — deine ausdrückliche Einwilligung, erteilt durch das Verbinden. Es gilt derselbe Hinweis auf das Risiko wie bei Strava. Trennen kannst du die Verbindung jederzeit in der App.

Ebenfalls nur, wenn du sie herstellst. Sie geht in die andere Richtung als Strava: träjn schreibt geplante Einheiten auf dein Garmin-Konto, damit sie auf der Uhr liegen. Übertragen werden die Einheiten des Plans mit ihren Vorgaben (Dauer, Intervalle, Ziel-Herzfrequenz oder -Leistung); gespeichert werden bei uns die Zugangsschlüssel, verschlüsselt.

Anbieter ist Garmin (Garmin International, Inc., Olathe, Kansas, USA, und verbundene Unternehmen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, für die Übermittlung in die USA Art. 49 Abs. 1 lit. a DSGVO — deine ausdrückliche Einwilligung, erteilt durch das Verbinden. Es gilt derselbe Hinweis auf das Risiko wie bei Strava. Trennen kannst du die Verbindung jederzeit in der App.

10. Der KI-Berater10. Der KI-Berater

Auf der Plan- und der Ernährungsseite kannst du ein Gespräch mit einer KI führen. Das passiert nur, wenn du eine Frage stellst.

Übermittelt werden deine Frage, der bisherige Gesprächsverlauf und ein Auszug deiner Daten: Alter, Geschlecht, Größe, Gewicht, Leistungswerte, Form und Soll-Ist-Vergleich der letzten Wochen, die laufende Trainingswoche, deine Ernährungswerte sowie die Bezeichnungen deiner Ziele und Wettkämpfe. Nicht übermittelt werden dein Name, deine E-Mail-Adresse oder eine Kennung, die dich benennt — der Auszug ist bewusst so gebaut.

Anbieter ist Anthropic PBC, San Francisco, Kalifornien, USA. Die Anfrage läuft über den Server dieser Installation, damit der Zugangsschlüssel nicht in deinem Browser liegt; deine IP-Adresse erfährt der Anbieter dabei nicht. Nach den Geschäftsbedingungen der dort genutzten Schnittstelle werden übermittelte Inhalte nicht zum Training von Modellen verwendet und nur für einen begrenzten Zeitraum zur Missbrauchskontrolle vorgehalten.

Rechtsgrundlage ist deine Einwilligung nach Art. 9 Abs. 2 lit. a und Art. 6 Abs. 1 lit. a DSGVO, erteilt durch das Stellen der Frage, für die Übermittlung in die USA Art. 49 Abs. 1 lit. a DSGVO. Es gilt derselbe Hinweis auf das Risiko wie bei Strava. Wer den Berater nicht benutzt, für den wird nichts übermittelt — der Rest der App bleibt vollständig benutzbar.

Was der Betreiber davon mitschreibt: nur die Anzahl der Anfragen je Sportler und Tag und deren Umfang. Das ist die Kostenbremse. Ein Protokoll der Gespräche gibt es nicht — was du deinen Berater fragst, wird beim Betreiber nicht gespeichert.

Und der Hinweis, der hier hingehört: Die Antworten sind maschinell erzeugt und können falsch sein. Sie ersetzen weder einen Trainer noch ärztlichen Rat.

Auf der Plan- und der Ernährungsseite kannst du ein Gespräch mit einer KI führen. Das passiert nur, wenn du eine Frage stellst.

Übermittelt werden deine Frage, der bisherige Gesprächsverlauf und ein Auszug deiner Daten: Alter, Geschlecht, Größe, Gewicht, Leistungswerte, Form und Soll-Ist-Vergleich der letzten Wochen, die laufende Trainingswoche, deine Ernährungswerte sowie die Bezeichnungen deiner Ziele und Wettkämpfe. Nicht übermittelt werden dein Name, deine E-Mail-Adresse oder eine Kennung, die dich benennt — der Auszug ist bewusst so gebaut.

Anbieter ist Anthropic PBC, San Francisco, Kalifornien, USA. Die Anfrage läuft über den Server dieser Installation, damit der Zugangsschlüssel nicht in deinem Browser liegt; deine IP-Adresse erfährt der Anbieter dabei nicht. Nach den Geschäftsbedingungen der dort genutzten Schnittstelle werden übermittelte Inhalte nicht zum Training von Modellen verwendet und nur für einen begrenzten Zeitraum zur Missbrauchskontrolle vorgehalten.

Rechtsgrundlage ist deine Einwilligung nach Art. 9 Abs. 2 lit. a und Art. 6 Abs. 1 lit. a DSGVO, erteilt durch das Stellen der Frage, für die Übermittlung in die USA Art. 49 Abs. 1 lit. a DSGVO. Es gilt derselbe Hinweis auf das Risiko wie bei Strava. Wer den Berater nicht benutzt, für den wird nichts übermittelt — der Rest der App bleibt vollständig benutzbar.

Was der Betreiber davon mitschreibt: nur die Anzahl der Anfragen je Sportler und Tag und deren Umfang. Das ist die Kostenbremse. Ein Protokoll der Gespräche gibt es nicht — was du deinen Berater fragst, wird beim Betreiber nicht gespeichert.

Und der Hinweis, der hier hingehört: Die Antworten sind maschinell erzeugt und können falsch sein. Sie ersetzen weder einen Trainer noch ärztlichen Rat.

11. E-Mails11. E-Mails

Wird dein Zugang eingerichtet, bekommst du eine E-Mail an die Adresse aus deiner Anfrage. Weitere E-Mails gibt es, wenn der Betrieb es erfordert — etwa beim Zurücksetzen eines Passworts. Einen Newsletter gibt es nicht, und Werbung wird nicht versandt.

Der Versand läuft über den Mailserver des Hosters oder über ein vom Betreiber hinterlegtes Postfach. Gesendete Nachrichten liegen dort so lange, wie ein Postfach eben Nachrichten aufbewahrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Der Weg über das Internet ist im Regelfall unverschlüsselt zwischen den beteiligten Servern — deshalb steht in keiner dieser Mails etwas, was dort nicht stehen darf.

Wird dein Zugang eingerichtet, bekommst du eine E-Mail an die Adresse aus deiner Anfrage. Weitere E-Mails gibt es, wenn der Betrieb es erfordert — etwa beim Zurücksetzen eines Passworts. Einen Newsletter gibt es nicht, und Werbung wird nicht versandt.

Der Versand läuft über den Mailserver des Hosters oder über ein vom Betreiber hinterlegtes Postfach. Gesendete Nachrichten liegen dort so lange, wie ein Postfach eben Nachrichten aufbewahrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Der Weg über das Internet ist im Regelfall unverschlüsselt zwischen den beteiligten Servern — deshalb steht in keiner dieser Mails etwas, was dort nicht stehen darf.

12. Wer die Daten außerdem zu sehen bekommt12. Wer die Daten außerdem zu sehen bekommt

Der Hoster. Website, App und Datenbank laufen auf gemietetem Webspace der STRATO AG, Berlin, mit Serverstandort in Deutschland. STRATO verarbeitet die Daten ausschließlich weisungsgebunden für uns; darüber besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Die angebundenen Dienste — Strava, Garmin, der KI-Anbieter — jeweils nur in dem Umfang und nur dann, wie in den Punkten 8 bis 10 beschrieben.

Sonst niemand. Eine Weitergabe an Dritte findet nicht statt, außer wir sind gesetzlich dazu verpflichtet oder es ist zur Verfolgung eines Angriffs auf diese Installation erforderlich (Art. 6 Abs. 1 lit. c und lit. f DSGVO).

Der Hoster. Website, App und Datenbank laufen auf gemietetem Webspace der STRATO AG, Berlin, mit Serverstandort in Deutschland. STRATO verarbeitet die Daten ausschließlich weisungsgebunden für uns; darüber besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Die angebundenen Dienste — Strava, Garmin, der KI-Anbieter — jeweils nur in dem Umfang und nur dann, wie in den Punkten 8 bis 10 beschrieben.

Sonst niemand. Eine Weitergabe an Dritte findet nicht statt, außer wir sind gesetzlich dazu verpflichtet oder es ist zur Verfolgung eines Angriffs auf diese Installation erforderlich (Art. 6 Abs. 1 lit. c und lit. f DSGVO).

13. Wie lange die Daten bleiben13. Wie lange die Daten bleiben

  • Protokolldaten des Servers: wenige Tage, dann gelöscht.
  • Zugangsanfragen ohne Zugang: spätestens sechs Monate nach der Entscheidung.
  • Konto, Trainings- und Gesundheitsdaten: solange dein Zugang besteht. Nach einem Widerruf, einem Löschverlangen, dem Entzug des Zugangs oder dem Ende des Testbetriebs werden sie innerhalb von 30 Tagen gelöscht.
  • Zugangsschlüssel zu Strava und Garmin: sofort beim Trennen der Verbindung.
  • Geräte für „Angemeldet bleiben": spätestens 90 Tage nach der letzten Nutzung, früher, wenn du sie abmeldest.
  • Sicherheitsprotokoll: so lange, wie es zur Aufklärung von Vorfällen nötig ist.

Gesetzliche Aufbewahrungspflichten bestehen hier nicht: Es gibt keine Rechnungen, keine Verträge und keine Zahlungsdaten.

  • Protokolldaten des Servers: wenige Tage, dann gelöscht.
  • Zugangsanfragen ohne Zugang: spätestens sechs Monate nach der Entscheidung.
  • Konto, Trainings- und Gesundheitsdaten: solange dein Zugang besteht. Nach einem Widerruf, einem Löschverlangen, dem Entzug des Zugangs oder dem Ende des Testbetriebs werden sie innerhalb von 30 Tagen gelöscht.
  • Zugangsschlüssel zu Strava und Garmin: sofort beim Trennen der Verbindung.
  • Geräte für „Angemeldet bleiben": spätestens 90 Tage nach der letzten Nutzung, früher, wenn du sie abmeldest.
  • Sicherheitsprotokoll: so lange, wie es zur Aufklärung von Vorfällen nötig ist.

Gesetzliche Aufbewahrungspflichten bestehen hier nicht: Es gibt keine Rechnungen, keine Verträge und keine Zahlungsdaten.

14. Deine Rechte14. Deine Rechte

Du hast uns gegenüber jederzeit das Recht auf:

  • Auskunft darüber, welche Daten wir über dich verarbeiten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO),
  • Widerruf jeder erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Eine formlose Nachricht an die Adresse unter Punkt 1 genügt; Kosten entstehen dir dadurch nicht.

Deine Daten kannst du dir jederzeit selbst herausgeben: In der App unter Einstellungen → Datensicherung lädst du deinen vollständigen Trainingsstand als Datei herunter — Profil, Aktivitäten, Ziele und Pläne. Das ist zugleich das Recht auf Datenübertragbarkeit, nur ohne Wartezeit.

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — insbesondere bei der Behörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Zuständig für den Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2—4, 40213 Düsseldorf.

Du hast uns gegenüber jederzeit das Recht auf:

  • Auskunft darüber, welche Daten wir über dich verarbeiten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO),
  • Widerruf jeder erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Eine formlose Nachricht an die Adresse unter Punkt 1 genügt; Kosten entstehen dir dadurch nicht.

Deine Daten kannst du dir jederzeit selbst herausgeben: In der App unter Einstellungen → Datensicherung lädst du deinen vollständigen Trainingsstand als Datei herunter — Profil, Aktivitäten, Ziele und Pläne. Das ist zugleich das Recht auf Datenübertragbarkeit, nur ohne Wartezeit.

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — insbesondere bei der Behörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Zuständig für den Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2—4, 40213 Düsseldorf.

15. Wie die Daten geschützt sind15. Wie die Daten geschützt sind

  • Die Verbindung zur Website und zur App ist durchgehend verschlüsselt (TLS/HTTPS).
  • Passwörter werden nur als nicht umkehrbarer Prüfwert gespeichert (bcrypt), nie im Klartext.
  • Die Zugangsschlüssel zu Strava und Garmin liegen verschlüsselt in der Datenbank. Wer die Datenbank läse, könnte damit keine fremden Konten öffnen.
  • Der Schlüssel für den KI-Anbieter liegt auf dem Server und nie im Browser.
  • Der Zugriff hängt an Rollen und Rechten: Das Recht auf den eigenen Bereich ist von dem auf fremde Trainingsdaten getrennt.

Einen vollständigen Schutz gibt es nicht. Sollte es doch einmal zu einer Verletzung des Schutzes deiner Daten kommen, wird sie gemeldet, wie Art. 33 und 34 DSGVO es verlangen.

  • Die Verbindung zur Website und zur App ist durchgehend verschlüsselt (TLS/HTTPS).
  • Passwörter werden nur als nicht umkehrbarer Prüfwert gespeichert (bcrypt), nie im Klartext.
  • Die Zugangsschlüssel zu Strava und Garmin liegen verschlüsselt in der Datenbank. Wer die Datenbank läse, könnte damit keine fremden Konten öffnen.
  • Der Schlüssel für den KI-Anbieter liegt auf dem Server und nie im Browser.
  • Der Zugriff hängt an Rollen und Rechten: Das Recht auf den eigenen Bereich ist von dem auf fremde Trainingsdaten getrennt.

Einen vollständigen Schutz gibt es nicht. Sollte es doch einmal zu einer Verletzung des Schutzes deiner Daten kommen, wird sie gemeldet, wie Art. 33 und 34 DSGVO es verlangen.

16. Änderungen dieser Erklärung16. Änderungen dieser Erklärung

träjn wird weiterentwickelt. Ändert sich, welche Daten verarbeitet werden, ändert sich diese Erklärung mit — es gilt jeweils die hier veröffentlichte Fassung. Bei wesentlichen Änderungen, die deine Einwilligung betreffen, wirst du gesondert gefragt.

Stand dieser Fassung: August 2026.

träjn wird weiterentwickelt. Ändert sich, welche Daten verarbeitet werden, ändert sich diese Erklärung mit — es gilt jeweils die hier veröffentlichte Fassung. Bei wesentlichen Änderungen, die deine Einwilligung betreffen, wirst du gesondert gefragt.

Stand dieser Fassung: August 2026.