Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten in der App fin ist:
Tim Bodon · gymmittimKiskamperweg 8b
48683 Ahaus, Deutschland
E-Mail: support@fin-tracker.de
Telefon: +49 151 70649573
USt-IdNr.: DE355247617
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Überblick
fin zeichnet dein Krafttraining auf und wertet es aus. Dabei verarbeiten wir Daten, die nach Art. 9 DSGVO als besondere Kategorien personenbezogener Daten gelten – insbesondere deine Trainings- und Körperdaten.
Für diese Daten holen wir eine ausdrückliche, gesonderte Einwilligung ein. Ohne sie ist die Kernfunktion der App nicht nutzbar.
Werte, die wir aus Apple Health lesen, werden ausschließlich auf deinem Gerät verarbeitet und niemals an unsere Server übertragen. Näheres in Abschnitt 6.
Wir setzen keine Werbung ein, betreiben kein Tracking zu Werbezwecken und verkaufen keine Daten. Es sind keine Analyse- oder Werbe-SDKs von Dritten eingebunden.
Nutzerkonto
- Daten
- E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash), Nutzername, Zeitpunkt von Registrierung und Bestätigung, optional Profilbild und Bio
- Zweck
- Einrichtung und Verwaltung deines Kontos, Authentifizierung, Zuordnung deiner Daten, Synchronisation zwischen deinen Geräten
- Grundlage
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags
- Dauer
- Bis zur Löschung des Kontos – danach werden die Daten unmittelbar und vollständig entfernt
Bestätigung der E-Mail-Adresse
Nach der Registrierung senden wir dir eine E-Mail mit einem Bestätigungslink. Bis zur Bestätigung ist das Konto nicht vollständig nutzbar. Das schützt davor, dass jemand fremde Adressen registriert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Geschlecht
Für Wettkampfformate wie Hyrox sind die vorgegebenen Zusatzgewichte nach Geschlecht gestaffelt. Damit dir die richtigen Werte angezeigt werden, fragen wir diese Angabe ab. Sie ist ausschließlich für dich sichtbar und wird nicht im Feed oder auf Share-Karten angezeigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Angabe ist freiwillig; ohne sie zeigen wir die Standardwerte an.
Profilbild und Bio
Beides ist freiwillig und für andere sichtbar, die dein Profil aufrufen oder dir folgen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO – die Einwilligung erteilst du durch das Hochladen. Du kannst beides jederzeit in der App ändern oder entfernen.
Trainingsdaten
- Daten
- Trainingspläne mit Bezeichnung, Schwerpunkt und Farbe; Übungen einschließlich selbst angelegter; Gewicht, Wiederholungen und Sätze; Trainingsdauer, Pausenzeiten und Datum; berechnetes Volumen; persönliche Rekorde; Restdays und Krankheitstage; Streak-Verlauf
- Zweck
- Kernfunktion der App – Aufzeichnung, Auswertung und Verlaufsdarstellung deines Trainings
- Grundlage
- Art. 6 Abs. 1 lit. b in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten
- Dauer
- Bis zur Löschung des Kontos oder bis zum Widerruf der Einwilligung
Trainingsdaten lassen Rückschlüsse auf deine körperliche Verfassung zu und sind deshalb Gesundheitsdaten im Sinne des Art. 4 Nr. 15 DSGVO. Das gilt besonders für Tage, die du als Krankheitstage markierst.
Wir holen diese Einwilligung beim ersten Start der App gesondert ein, getrennt von allen anderen. Du kannst sie jederzeit mit Wirkung für die Zukunft in den Einstellungen widerrufen. Nach dem Widerruf ist die Aufzeichnung von Trainings nicht mehr möglich; bereits erfasste Daten löschen wir auf deinen Wunsch.
Körpergewicht
- Daten
- Von dir in der App erfasste Gewichtswerte mit Zeitstempel
- Zweck
- Darstellung deiner Gewichtsentwicklung im Verlauf und in Diagrammen
- Grundlage
- Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung
- Dauer
- Bis du den Eintrag löschst oder dein Konto entfernst
Gewichtsdaten sind ausschließlich für dich sichtbar. Sie erscheinen nicht im Aktivitätsstrom, nicht in Freundesansichten und nicht auf Share-Karten.
Apple Health
Wenn du die Verbindung zu Apple Health aktivierst, verarbeiten wir die folgenden Datentypen. Du erteilst jede Freigabe einzeln.
Wir lesen
| Datentyp | Wofür |
|---|---|
| Schlafdauer und Schlafphasen | Berechnung deiner Trainingsbereitschaft auf der Startseite |
| Herzfrequenz | |
| Herzfrequenzvariabilität | |
| Ruhepuls | |
| Schritte | Einordnung deiner Tagesaktivität |
| Aktivenergie | |
| Körpergewicht | Übernahme in deinen Gewichtsverlauf, damit du ihn nicht doppelt pflegen musst |
| Herzfrequenz während des Trainings (Apple Watch) | Anzeige und Auswertung der laufenden Einheit |
Wir schreiben
| Datentyp | Wofür |
|---|---|
| Abgeschlossene Trainingseinheiten | Damit deine Einheiten in der Health-App erscheinen und dort normal mitzählen |
| Aktive Kalorien |
Der Zugriff erfolgt ausschließlich nach deiner ausdrücklichen Freigabe im Berechtigungsdialog von iOS. Du kannst jede Freigabe einzeln erteilen und jederzeit unter Einstellungen → Datenschutz & Sicherheit → Health wieder entziehen. Rechtsgrundlage ist Art. 9 Abs. 2 lit. a DSGVO.
Diese Werte verlassen dein Gerät nicht. fin lädt keinen einzigen aus Apple Health gelesenen Wert auf unsere Server. Die Berechnung der Trainingsbereitschaft findet lokal statt; gespeichert wird auf dem Server allenfalls das Ergebnis als Teil deines Verlaufseintrags.
Wir verwenden Health-Daten ausschließlich innerhalb der App zur Darstellung und Auswertung deines Trainings. Eine Nutzung für Werbung, Marketing oder Data Mining findet nicht statt – dies ist zusätzlich durch Apples App Review Guideline 5.1.3 untersagt. Health-Daten werden nicht in iCloud gespeichert.
Wenn wir den Berechtigungsumfang später erweitern, fragen wir dich erneut ausdrücklich um Zustimmung.
Soziale Funktionen
fin enthält Funktionen, mit denen du dich mit anderen vernetzen kannst.
Suche und Folgen
Andere finden dich über deinen Nutzernamen und können dir folgen. Verarbeitet werden Nutzername, Profilbild, Bio und die Folge-Beziehungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Aktivitätsstrom
Personen, die dir folgen, sehen abgeschlossene Trainingseinheiten mit Bezeichnung, Dauer, Anzahl der Sätze und Übungen sowie den enthaltenen Übungsnamen – sofern du die Einheit geteilt hast.
Sichtbarkeit pro Einheit
| Einstellung | Sichtbar für |
|---|---|
| Privat | ausschließlich dich |
| Geteilt | Personen, die dir folgen |
Da Trainingsdaten Gesundheitsdaten sind, ist ihre Weitergabe an Dritte eine gesonderte Verarbeitung. Indem du eine Einheit teilst, willigst du ausdrücklich darin ein – Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO. Du kannst eine geteilte Einheit jederzeit wieder auf privat stellen; sie verschwindet dann aus dem Feed.
Was einmal im Feed sichtbar war, kann von anderen kopiert oder gespeichert worden sein. Auf solche Kopien haben wir keinen Einfluss.
Kommentare und Reaktionen
Verarbeitete Daten: Text deiner Kommentare, gesetzte Reaktionen, Zeitpunkt sowie die Zuordnung zu deinem Konto und zur jeweiligen Einheit.
Kommentare und Reaktionen sind für alle sichtbar, die die betreffende Einheit sehen können. Sie werden mit deinem Nutzernamen und Profilbild angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Du kannst eigene Kommentare jederzeit löschen. Wird die zugehörige Einheit gelöscht oder auf privat gestellt, verschwinden auch die Kommentare dazu.
Folgeanfragen
Wenn du jemandem folgen möchtest, wird eine Anfrage gespeichert und der angefragten Person angezeigt – mit deinem Nutzernamen, deinem Profilbild und dem Zeitpunkt. Angenommene, abgelehnte und offene Anfragen speichern wir, bis die Beziehung endet oder eines der beiden Konten gelöscht wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Benachrichtigungen in der App
Wir speichern Hinweise darauf, dass dir jemand folgt, deine Einheit kommentiert oder darauf reagiert hat, damit wir sie dir in der App anzeigen können. Verarbeitet werden dabei die auslösende Person, der Anlass, der Bezug zur Einheit und der Zeitpunkt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Gelesene Benachrichtigungen löschen wir nach 90 Tagen.
Trainingspartner
Du kannst andere als Trainingspartner zu einer Einheit hinzufügen. Dabei wird die Verknüpfung zwischen den Konten gespeichert und in der Einheit angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, hinsichtlich der Gesundheitsbezüge Art. 9 Abs. 2 lit. a DSGVO.
Melden und Blockieren
Du kannst Einheiten, Kommentare und Konten melden sowie einzelne Konten blockieren. Bei einer Meldung verarbeiten wir die Kennung des gemeldeten Kontos, den gemeldeten Inhalt, deine Kennung, den angegebenen Grund und den Zeitpunkt. Eine Blockierung speichern wir als Beziehung zwischen beiden Konten; blockierte Personen sehen deine Inhalte nicht mehr und können dir nicht folgen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer missbrauchsfreien Plattform – sowie Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung von Pflichten aus dem Digital Services Act.
Löschst du dein Konto, werden die von dir abgegebenen Meldungen und Blockierungen mit gelöscht. Der Verweis auf einen gemeldeten Inhalt wird entfernt, sobald dieser nicht mehr existiert.
Teilen von Inhalten
Über die Share-Funktion erzeugst du Grafiken mit einer Zusammenfassung deines Trainings, deinem Volumen oder den trainierten Muskelgruppen.
Die Grafiken entstehen auf deinem Gerät. Eine Übermittlung an uns findet nicht statt. Sobald du eine Grafik in einer anderen App oder einem sozialen Netzwerk teilst, gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Da die Grafiken Trainingsdaten enthalten, überlege vor dem Teilen, welche Reichweite du wählst.
Benachrichtigungen
Trainingserinnerungen werden lokal auf deinem Gerät geplant und ausgelöst. Dafür werden keine Daten an uns oder an Apple übermittelt. Hinweise zu sozialen Ereignissen – etwa neue Follower oder Kommentare – zeigen wir ausschließlich innerhalb der App an, siehe Abschnitt 7.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO – die Einwilligung erteilst du über den iOS-Systemdialog. Du kannst sie jederzeit unter Einstellungen → Mitteilungen widerrufen. Benachrichtigungen setzen wir nicht zu Werbezwecken ein.
Synchronisation und technische Protokolldaten
Deine Daten werden zwischen deinen Geräten synchronisiert. Bei widersprüchlichen Ständen führen wir die Datensätze zusammen, statt sie zu überschreiben.
Beim Zugriff auf unsere Server verarbeiten wir technisch notwendige Daten: IP-Adresse, Zeitpunkt der Anfrage, aufgerufener Endpunkt, Statuscode, übertragene Datenmenge sowie Typ und Version des Clients. Zweck sind Bereitstellung des Dienstes, Abwehr von Angriffen und Fehleranalyse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Serverprotokolle werden von unserem Hosting-Anbieter automatisch nach spätestens sieben Tagen gelöscht.
Nutzung im Browser
fin ist zusätzlich als Web-App nutzbar. Dabei speichern wir im lokalen Speicher deines Browsers ausschließlich technisch notwendige Informationen – insbesondere dein Anmelde-Token und Einstellungen wie Hell- oder Dunkeldesign.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist nicht erforderlich, weil wir keine Analyse- oder Marketingtechnologien einsetzen. Wir verwenden keine Cookies zu Analyse- oder Werbezwecken.
Empfänger und Auftragsverarbeiter
Hosting, Datenbank und Authentifizierung
Supabase – Serverstandort: Europäische Union. Supabase erbringt für uns Hosting, Datenbankbetrieb, Authentifizierung und Speicherung hochgeladener Dateien. Es besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO.
Die Daten werden auf Servern innerhalb der Europäischen Union gespeichert. Soweit im Rahmen von Support oder Wartung ausnahmsweise ein Zugriff aus einem Drittland erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
Versand von System-E-Mails
Bestätigungs- und Passwort-E-Mails versenden wir über die Infrastruktur von Supabase. Es gilt derselbe Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO wie für das Hosting.
Apple
Der Bezug der App erfolgt über den App Store. Apple verarbeitet dabei eigenverantwortlich Daten; darauf haben wir keinen Einfluss.
Darüber hinaus geben wir keine Daten an Dritte weiter, außer wir sind gesetzlich dazu verpflichtet oder du hast ausdrücklich eingewilligt.
Konto löschen
Du kannst dein Konto jederzeit direkt in der App löschen: Profil → Einstellungen → Konto löschen.
Dabei werden entfernt: Kontodaten, Nutzername, Profilbild, Bio und Geschlechtsangabe, sämtliche Trainingsdaten und Trainingspläne, Körpergewichtsdaten, Folge-Beziehungen und offene Folgeanfragen, deine Einträge im Aktivitätsstrom, deine Kommentare und Reaktionen, deine Benachrichtigungen sowie von dir abgegebene Meldungen und Blockierungen.
Die Löschung erfolgt unmittelbar und vollständig: Alle zugehörigen Datensätze werden in derselben Transaktion mitgelöscht, es bleibt kein Rest in einer anderen Tabelle zurück. Sicherungskopien werden, soweit vorhanden, spätestens nach sieben Tagen überschrieben. Ausgenommen sind Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten weiter vorhalten müssen; diese sperren wir für alle anderen Zwecke. Alternativ genügt eine formlose Nachricht an support@fin-tracker.de.
Mindestalter
Die Nutzung von fin ist Personen ab 16 Jahren gestattet. Für die Verarbeitung von Gesundheitsdaten ist eine ausdrückliche Einwilligung erforderlich, die in Deutschland ab dem vollendeten 16. Lebensjahr wirksam selbst erteilt werden kann.
Sollten wir Kenntnis davon erlangen, dass ein Konto von einer jüngeren Person geführt wird, löschen wir es.
Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Anfragen richtest du an support@fin-tracker.de. Wir antworten innerhalb eines Monats.
Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4
40213 Düsseldorf
Datensicherheit
Die Übertragung zwischen App und Server erfolgt ausschließlich verschlüsselt über TLS. Passwörter speichern wir niemals im Klartext, sondern ausschließlich als Hash mit Salt.
Der Zugriff auf die Datenbank ist auf allen Tabellen durch zeilenbasierte Zugriffsregeln (Row Level Security) beschränkt. Jede Nutzerin und jeder Nutzer kann ausschließlich auf die eigenen Daten sowie auf Inhalte zugreifen, die ihr oder ihm gegenüber freigegeben wurden.
Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder der Funktionsumfang der App ändert. Über wesentliche Änderungen informieren wir dich in der App. Bei Erweiterungen, die zusätzliche Kategorien von Gesundheitsdaten betreffen, holen wir eine neue ausdrückliche Einwilligung ein.