Datenschutzerklärung
Diese Fassung beschreibt den aktuellen technischen Stand der Anwendung. Betreiber- und Hostingangaben müssen vor der Veröffentlichung vervollständigt und der Text rechtlich geprüft werden.
1. Verantwortlicher
Robert KottkePlantagenring 12d in 18190 Sanitz
E-Mail: robert.kottke@gmx.de
2. Hosting
Die Anwendung wird auf der Infrastruktur eines Hostinganbieters betrieben. Dabei verarbeitet der Hostinganbieter technisch erforderliche Daten, um die Anwendung bereitzustellen und abzusichern.
[Name, Anschrift, Serverstandort und einschlägige Vertragsangaben des tatsächlichen Hostinganbieters ergänzen.]
3. Server-Logfiles
Beim Aufruf können durch Webserver und Hostinganbieter technisch erforderliche Protokolldaten anfallen, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, übertragene Datenmenge sowie Browser- und Betriebssysteminformationen. Sie dienen dem sicheren Betrieb, der Fehleranalyse und der Abwehr von Missbrauch.
[Tatsächlichen Umfang und Löschfristen anhand der Hostingkonfiguration ergänzen.]
4. Registrierung und Benutzerkonto
Bei der Registrierung werden Benutzername, Anzeigename, E-Mail-Adresse, ein nicht rückrechenbarer Passwort-Hash sowie Zeitstempel verarbeitet. Zusätzlich werden Zeitpunkt und Version der akzeptierten Nutzungsbedingungen dokumentiert. Dies dient der Erstellung und Bereitstellung des gewünschten Benutzerkontos.
5. E-Mail-Verifizierung und Passwort-Zurücksetzen
Neu registrierte Konten müssen ihre E-Mail-Adresse bestätigen. Dazu wird ein zufälliges Bestätigungstoken erzeugt, ausschließlich als Hashwert gespeichert und per E-Mail an die angegebene Adresse versendet. Der Zeitpunkt einer erfolgreichen Bestätigung wird gespeichert. Entsprechend wird beim „Passwort vergessen“-Vorgang ein zeitlich eng begrenztes, ebenfalls nur als Hashwert gespeichertes Reset-Token per E-Mail versendet. Klartext-Token werden nicht dauerhaft gespeichert und nicht protokolliert.
Der Versand dieser E-Mails erfolgt über einen SMTP-Mailserver. Wer diesen Server betreibt, hängt von der tatsächlichen Konfiguration der Betriebsumgebung ab.
[Konkreten SMTP-/Mailanbieter (Name, Sitz, ggf. Auftragsverarbeitungsvertrag) ergänzen, sobald dieser feststeht. Zum jetzigen technischen Stand ist noch kein Anbieter konfiguriert.]
6. Login und Sessions
Für Anmeldung, Zugriffsschutz und Sitzungsverwaltung verarbeitet die Anwendung die Benutzer-ID, Anmeldezeitpunkte und zufällige Session- beziehungsweise CSRF-Token. Passwörter werden nicht im Klartext gespeichert. Die Verarbeitung ist erforderlich, um das Benutzerkonto und geschützte Bereiche bereitzustellen.
7. Sicherheits- und Rate-Limit-Daten
Zum Schutz gegen automatisierte Login-, Registrierungs-, Zwei-Faktor- und E-Mail-bezogene Versuche (z. B. erneuter Versand der Bestätigungsmail, Passwort-Reset-Anfragen) werden zeitlich begrenzt pseudonymisierte Kennungen gespeichert. Diese werden mittels SHA-256 unter anderem aus Kontext, Eingabe beziehungsweise Benutzer-ID und Server-IP gebildet. Passwörter, TOTP-Secrets und Token werden dabei nicht protokolliert.
8. Zwei-Faktor-Authentifizierung
Die Nutzung der TOTP-Zwei-Faktor-Authentifizierung ist optional. Bei Aktivierung wird das TOTP-Secret mit libsodium verschlüsselt gespeichert. Der zugehörige QR-Code wird ausschließlich lokal im Browser erzeugt; das Secret wird nicht an einen externen QR-Code-Dienst übertragen. Ein Zurücksetzen des Passworts wirkt sich nicht auf eine aktivierte Zwei-Faktor-Authentifizierung oder vorhandene Recovery-Codes aus.
9. Trainingsdaten
Persönliche Trainingseinheiten, Übungen innerhalb einer Einheit, Wiederholungen, Gewichte und weitere künftig erfasste Fortschrittsdaten werden dem jeweiligen Benutzerkonto zugeordnet. Andere Benutzer erhalten darauf keinen Zugriff. Allgemeine Übungen und Trainingspläne sind globale Stammdaten.
10. Cookies
Die Anwendung setzt ausschließlich technisch notwendige Session-Cookies für Anmeldung, Sicherheit, CSRF-Schutz und Sitzungsverwaltung ein. Es werden keine Werbe- oder Tracking-Cookies eingesetzt. Deshalb ist für den derzeitigen technischen Stand kein Cookie-Banner vorgesehen.
11. Speicherdauer
Kontodaten und zugehörige Trainingsdaten werden grundsätzlich für die Dauer des Benutzerkontos gespeichert. Sicherheits- und Rate-Limit-Einträge sowie abgelaufene oder bereits verwendete Bestätigungs- und Reset-Token werden regelmäßig bereinigt, sobald sie für den Schutz beziehungsweise den jeweiligen Vorgang nicht mehr erforderlich sind. Gesetzliche Aufbewahrungspflichten und die Sicherung oder Durchsetzung von Rechtsansprüchen können im Einzelfall längere Fristen erfordern.
[Konkrete Fristen für Server-Logs, serverseitige Sessions, Backups und Kontolöschung nach der finalen Betriebskonfiguration ergänzen.]
12. Empfänger und Auftragsverarbeiter
Personenbezogene Daten können durch den eingesetzten Hostinganbieter im Rahmen der technischen Bereitstellung sowie durch den für den E-Mail-Versand eingesetzten SMTP-Anbieter (siehe Abschnitt 5) verarbeitet werden. Weitere Empfänger oder Auftragsverarbeiter sind im aktuellen Anwendungscode nicht eingebunden; die tatsächliche Hosting-, Mail-, Backup- und Administrationsumgebung muss hierzu abschließend geprüft werden.
Übungsvideos sind lediglich extern verlinkt. Erst beim bewussten Öffnen eines solchen Links wird eine Verbindung zum jeweiligen externen Anbieter hergestellt; dort gelten dessen eigene Datenschutzinformationen.
[Tatsächlichen Hostinganbieter, SMTP-/Mailanbieter und gegebenenfalls weitere Auftragsverarbeiter ergänzen.]
13. Rechte betroffener Personen
Betroffene Personen können nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Soweit eine Verarbeitung auf berechtigten Interessen beruht, kann ein Widerspruchsrecht bestehen. Anfragen können an die oben genannte Kontaktadresse gerichtet werden.
14. Beschwerderecht
Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere am Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für private Anbieter ist in Deutschland regelmäßig eine Landesdatenschutzbehörde zuständig. Der Kontaktfinder der Datenschutzaufsicht hilft bei der Ermittlung der zuständigen Stelle.
15. Aktualisierung dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern.
Stand: 26. August 2026