Rechtliches
Datenschutzerklärung
Diese Anwendung verarbeitet Herzfrequenzdaten. Das sind Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Entsprechend eng ist geregelt, was erhoben wird, wer es sehen kann und wie es wieder verschwindet.
1. Verantwortlicher
Tobias Braun
Platanenstr. 11
40233 Düsseldorf
Deutschland
E-Mail: 7f9orix6@anonaddy.me
Ein Datenschutzbeauftragter ist nicht benannt und nicht erforderlich: § 38 BDSG greift erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt sind, und die Verarbeitung unterliegt in diesem Umfang auch keiner Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.
2. Welche Daten verarbeitet werden
Kontodaten
- Benutzername und E-Mail-Adresse.
- Das Passwort wird nicht gespeichert, sondern nur ein kryptografischer Hash daraus. Es ist daraus nicht wiederherstellbar.
- Ob das Konto aktiv ist, und ob es die Rolle „Spieler“ oder „Administrator“ hat.
- Die maximale Herzfrequenz und die selbst gewählten Grenzen der Herzfrequenzzonen, sofern eingetragen. Diese Werte sind die Grundlage der Belastungsberechnung.
Strava-Verbindung
- Zugriffs- und Erneuerungs-Token, deren Gültigkeitsdauer und der erteilte Berechtigungsumfang.
- Der Zeitpunkt, zu dem die Einwilligung in die Verarbeitung der Herzfrequenz erteilt wurde.
Spieldaten
- Zu jedem ausgewählten Training oder Spiel: Name und Kennnummer der Strava-Aktivität, die Dauer, der Beginn des Spiels und die Grenzen der Viertel.
- Die Messreihen der Aktivität: Zeitstempel, Positionen (GPS) und — sofern aufgezeichnet — die Herzfrequenz.
- Das genutzte Spielfeld, das von einem Administrator angelegt wurde.
Passwort zurücksetzen
Von einem angeforderten Rücksetz-Link wird nur ein Hash gespeichert, nie der Link selbst, zusammen mit dem Ablaufzeitpunkt und dem Zeitpunkt der Einlösung. Jeder Link ist einmalig verwendbar und läuft ab.
3. Zwecke und Rechtsgrundlagen
- Konto, Anmeldung, Auswertung der eigenen Spiele — Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten gibt es die Leistung nicht, um die es geht.
- Herzfrequenz — Art. 9 Abs. 2 lit. a DSGVO, ausdrückliche Einwilligung. Sie wird beim Verbinden des Strava-Kontos über ein eigenes Kontrollkästchen erteilt, ist nicht vorausgewählt und nicht Voraussetzung für ein Konto. Der Zeitpunkt der Einwilligung wird gespeichert, damit nachvollziehbar bleibt, worauf sie sich bezieht.
- Betriebssicherheit und Protokollierung — Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist der stabile und missbrauchsfreie Betrieb der Anwendung.
4. Wer die Daten sehen kann
Spieldaten und Herzfrequenz sieht ausschließlich das Konto, das sie aufgezeichnet hat. Das ist keine Absichtserklärung, sondern in der Anwendung durchgesetzt: jede Abfrage ist auf das eigene Konto eingegrenzt, und der Aufruf eines fremden Spiels wird abgewiesen.
Auch Administratoren sehen keine Spieldaten und keine Auswertungen. Ihre Rechte beschränken sich auf das Anlegen von Spielfeldern und die Verwaltung der Konten. Ein Administrator, der selbst spielt, benötigt dafür ein zweites, gewöhnliches Konto — eine Rolle in der Verwaltung darf nicht der Grund sein, warum jemand fremde Gesundheitsdaten sehen kann.
5. Strava
Die Aktivitäten stammen von Strava, betrieben von Strava, Inc., San Francisco, USA. Die Verbindung wird ausschließlich durch Sie selbst hergestellt, indem Sie sich bei Strava anmelden und den Zugriff bestätigen.
-
Angefragt wird der Berechtigungsumfang
activity:read_all. Gelesen werden die Liste Ihrer Aktivitäten sowie Zeit-, Positions- und Herzfrequenzreihen derjenigen Aktivitäten, die Sie auswählen — nicht aller. - Es werden keine Daten an Strava zurückgeschrieben.
- Eine Messreihe wird nur einmal abgerufen und danach hier zwischengespeichert. Das begrenzt die Zugriffe auf Strava, bedeutet aber auch, dass die Daten hier liegen, bis Sie sie löschen.
- Beim Trennen der Verbindung wird der Zugriff bei Strava widerrufen und die gespeicherten Token werden gelöscht.
Mit der Übermittlung an bzw. von Strava ist eine Verarbeitung in den USA verbunden, also in einem Drittland. Grundlage dafür ist Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO sowie das Vertragsverhältnis, das Sie selbst mit Strava unterhalten. Es ist möglich, dass US-Behörden auf dort verarbeitete Daten zugreifen, ohne dass dagegen ein mit der EU vergleichbarer Rechtsschutz besteht. Für die Verarbeitung innerhalb von Strava gilt deren eigene Datenschutzerklärung.
6. Empfänger und externe Dienste
Hosting
Die Anwendung läuft auf Servern der netcup GmbH, Karlsruhe, Deutschland. Der Anbieter verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO und ausschließlich in Rechenzentren in Deutschland bzw. der Europäischen Union. Eine Übermittlung in ein Drittland findet durch das Hosting nicht statt.
Es wird genau eine Art von E-Mail versendet: der Link zum Zurücksetzen des Passworts. Dabei wird der jeweils konfigurierte Mailserver eingesetzt.
Was ausdrücklich nicht passiert
Keine Seite, die Spieldaten anzeigt, ruft irgendetwas bei einem Dritten ab. Das Dashboard und die Spielansicht laden keine Kartenkacheln, keine Schriftarten, keine Skripte und keine Bilder von fremden Servern. Der Spielfeldplan wird auf dem eigenen Server aus den Maßen des Feldes gezeichnet. Der Grund ist einfach: Wer eine Kartenkachel anfordert, verrät dem Kartenanbieter, in welcher Gegend sich die Person aufgehalten hat, deren Herzfrequenz gerade auf dem Bildschirm steht. Diese Eigenschaft ist durch einen automatisierten Test abgesichert.
Externe Dienste werden allein im Verwaltungsbereich für Spielfelder eingesetzt, weil das Auffinden und Einzeichnen eines Platzes ohne Luftbild nicht geht:
- Satellitenkacheln von Esri (ArcGIS Online). Dabei wird die IP-Adresse des Administrators an den Kachelanbieter übertragen. Nur Administratoren rufen diese Seiten auf.
- Adresssuche über Nominatim der OpenStreetMap Foundation. Diese Abfrage stellt der Server, nicht der Browser — die IP-Adresse des Administrators erreicht Nominatim also nicht. Der eingegebene Suchbegriff wird nicht protokolliert.
7. Cookies
Es wird ein einziges Cookie gesetzt: das Sitzungscookie, das Sie angemeldet hält und die Formulare gegen fremde Absendungen absichert. Es ist für den Betrieb unbedingt erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG und benötigt daher keine Einwilligung — deshalb gibt es hier auch kein Cookie-Banner.
Es findet keine Reichweitenmessung, keine Analyse, kein Tracking und keine Profilbildung zu Werbezwecken statt. Es sind keine externen Zählpixel, sozialen Schaltflächen oder eingebetteten Inhalte vorhanden.
8. Server-Protokolle
Der Webserver protokolliert jeden Aufruf mit IP-Adresse, Zeitpunkt, Methode, aufgerufenem Pfad, Statuscode, übertragener Datenmenge, Verweisseite und Browserkennung. Protokolliert wird dabei die IP-Adresse Ihres Geräts; sie wird dem vorgeschalteten Reverse Proxy entnommen. Der Abfrageteil der Adresse wird bewusst nicht mitgeschrieben, weil er beim Verbinden mit Strava einen Zugangscode enthält.
Diese Protokolle dienen ausschließlich dem Betrieb und der Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO). Sie werden rollierend geschrieben und dabei fortlaufend überschrieben, nicht ausgewertet, nicht mit den Konto- oder Spieldaten zusammengeführt und nicht an Dritte weitergegeben.
8a. Schutz vor dem Durchprobieren von Passwörtern
Damit niemand an der Anmeldung Passwörter automatisiert durchprobieren oder massenhaft Rücksetz-Links an fremde Postfächer schicken lassen kann, zählt der Dienst fehlgeschlagene Versuche und weist weitere Versuche vorübergehend ab. Hinter einem Konto liegen Gesundheitsdaten, deshalb ist dieser Schutz hier besonders wichtig (Art. 6 Abs. 1 lit. f, Art. 32 DSGVO).
Dabei werden weder Ihre IP-Adresse noch Ihr Benutzername gespeichert, sondern nur ein mit einem geheimen Schlüssel gebildeter Prüfwert daraus. Der Zähler muss Versuche nur einander zuordnen können, nicht wissen, von wem sie kamen. Die Einträge werden nach 15 Minuten (Anmeldung) beziehungsweise einer Stunde (Rücksetz-Anfragen) gelöscht; eine erfolgreiche Anmeldung löscht die Einträge zu Ihrem Konto sofort.
Eine Abweisung ist kein Vermerk an Ihrem Konto und muss von niemandem aufgehoben werden — sie endet von selbst. Offen gesagt gehört dazu: wer Ihren Benutzernamen kennt, kann durch absichtlich falsche Versuche erreichen, dass Sie sich für die Dauer dieses Zeitfensters nicht anmelden können. Das ist die Kehrseite jedes solchen Zählers; das Zeitfenster ist deshalb kurz gehalten.
9. Speicherdauer und Löschung
- Kontolöschung. Über die Einstellungen können Sie Ihr Konto löschen. Dabei werden das Konto, alle Ihre Spiele, sämtliche zwischengespeicherten Positions- und Herzfrequenzreihen sowie die Strava-Token tatsächlich aus der Datenbank entfernt — es bleibt kein Vermerk und kein Archiv zurück.
- Einzelne Spiele können Sie jederzeit einzeln löschen; die zugehörigen Messreihen gehen mit.
- Deaktivierung ist etwas anderes als Löschung. Ein Administrator kann ein Konto deaktivieren; dann ist keine Anmeldung mehr möglich, die Daten bleiben aber erhalten. Wenn Sie Löschung wollen, ist der Weg die Kontolöschung oder eine Nachricht an die oben genannte Adresse.
- Messreihen bleiben gespeichert, solange das zugehörige Spiel existiert.
- Sicherungskopien der Datenbank werden 14 Tage vorgehalten und danach gelöscht. Eine Löschung wirkt sich auf bestehende Sicherungen erst mit deren Ablauf aus.
10. Ihre Rechte
Sie haben jederzeit das Recht auf
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO).
Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO). Die Einwilligung in die Verarbeitung der Herzfrequenz können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne Angabe von Gründen und ohne Nachteil: Trennen Sie die Strava-Verbindung in den Einstellungen, löschen Sie einzelne Spiele oder löschen Sie Ihr Konto. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
11. Beschwerderecht
Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren. Zuständig ist
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2–4
40213 Düsseldorf
12. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt. Die berechneten Kennzahlen — Zeit auf dem Feld, Herzfrequenz je Viertel, Schusskreiseintritte, Belastung — werden ausschließlich Ihnen selbst angezeigt und es wird daran keine Entscheidung über Sie geknüpft.
13. Hinweis zu den Kennzahlen
Diese Anwendung ist kein Medizinprodukt. Die angezeigten Werte beruhen auf der Aufzeichnung einer Sportuhr und auf Näherungen; sie sind nicht für medizinische oder diagnostische Zwecke geeignet.
Stand: 3. August 2026