Zur Anmeldung

Datenschutzerklärung

1. Verantwortlicher

Robert Kottke
Plantagenring 12d in 18190 Sanitz
E-Mail: robert.kottke@gmx.de

2. Hosting

Die Anwendung wird auf der Infrastruktur eines Hostinganbieters betrieben. Dabei verarbeitet der Hostinganbieter technisch erforderliche Daten, um die Anwendung bereitzustellen und abzusichern.

[Name, Anschrift, Serverstandort und einschlägige Vertragsangaben des tatsächlichen Hostinganbieters ergänzen.]

3. Server-Logfiles

Beim Aufruf können durch Webserver und Hostinganbieter technisch erforderliche Protokolldaten anfallen, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, übertragene Datenmenge sowie Browser- und Betriebssysteminformationen. Sie dienen dem sicheren Betrieb, der Fehleranalyse und der Abwehr von Missbrauch.

[Tatsächlichen Umfang und Löschfristen anhand der Hostingkonfiguration ergänzen.]

4. Registrierung und Benutzerkonto

Bei der Registrierung werden Benutzername, Anzeigename, E-Mail-Adresse, ein nicht rückrechenbarer Passwort-Hash sowie Zeitstempel verarbeitet. Zusätzlich werden Zeitpunkt und Version der akzeptierten Nutzungsbedingungen dokumentiert. Dies dient der Erstellung und Bereitstellung des gewünschten Benutzerkontos.

5. E-Mail-Verifizierung und Passwort-Zurücksetzen

Neu registrierte Konten müssen ihre E-Mail-Adresse bestätigen. Dazu wird ein zufälliges Bestätigungstoken erzeugt, ausschließlich als Hashwert gespeichert und per E-Mail an die angegebene Adresse versendet. Der Zeitpunkt einer erfolgreichen Bestätigung wird gespeichert. Entsprechend wird beim „Passwort vergessen“-Vorgang ein zeitlich eng begrenztes, ebenfalls nur als Hashwert gespeichertes Reset-Token per E-Mail versendet. Klartext-Token werden nicht dauerhaft gespeichert und nicht protokolliert.

Der Versand dieser E-Mails erfolgt über einen SMTP-Mailserver. Wer diesen Server betreibt, hängt von der tatsächlichen Konfiguration der Betriebsumgebung ab.

[Konkreten SMTP-/Mailanbieter (Name, Sitz, ggf. Auftragsverarbeitungsvertrag) ergänzen, sobald dieser feststeht. Zum jetzigen technischen Stand ist noch kein Anbieter konfiguriert.]

6. Login und Sessions

Für Anmeldung, Zugriffsschutz und Sitzungsverwaltung verarbeitet die Anwendung die Benutzer-ID, Anmeldezeitpunkte und zufällige Session- beziehungsweise CSRF-Token. Passwörter werden nicht im Klartext gespeichert. Die Verarbeitung ist erforderlich, um das Benutzerkonto und geschützte Bereiche bereitzustellen.

7. Sicherheits- und Rate-Limit-Daten

Zum Schutz gegen automatisierte Login-, Registrierungs-, Zwei-Faktor- und E-Mail-bezogene Versuche (z. B. erneuter Versand der Bestätigungsmail, Passwort-Reset-Anfragen) werden zeitlich begrenzt pseudonymisierte Kennungen gespeichert. Diese werden mittels SHA-256 unter anderem aus Kontext, Eingabe beziehungsweise Benutzer-ID und Server-IP gebildet. Passwörter, TOTP-Secrets und Token werden dabei nicht protokolliert.

8. Zwei-Faktor-Authentifizierung

Die Nutzung der TOTP-Zwei-Faktor-Authentifizierung ist optional. Bei Aktivierung wird das TOTP-Secret mit libsodium verschlüsselt gespeichert. Der zugehörige QR-Code wird ausschließlich lokal im Browser erzeugt; das Secret wird nicht an einen externen QR-Code-Dienst übertragen. Ein Zurücksetzen des Passworts wirkt sich nicht auf eine aktivierte Zwei-Faktor-Authentifizierung oder vorhandene Recovery-Codes aus.

9. Trainingsdaten

Persönliche Trainingseinheiten, Übungen innerhalb einer Einheit, Wiederholungen, Gewichte und weitere künftig erfasste Fortschrittsdaten werden dem jeweiligen Benutzerkonto zugeordnet. Andere Benutzer erhalten darauf keinen Zugriff. Allgemeine Übungen und Trainingspläne sind globale Stammdaten.

10. Cookies

Die Anwendung setzt ausschließlich technisch notwendige Session-Cookies für Anmeldung, Sicherheit, CSRF-Schutz und Sitzungsverwaltung ein. Es werden keine Werbe- oder Tracking-Cookies eingesetzt. Deshalb ist für den derzeitigen technischen Stand kein Cookie-Banner vorgesehen.

11. Speicherdauer

Kontodaten und zugehörige Trainingsdaten werden grundsätzlich für die Dauer des Benutzerkontos gespeichert. Sicherheits- und Rate-Limit-Einträge sowie abgelaufene oder bereits verwendete Bestätigungs- und Reset-Token werden regelmäßig bereinigt, sobald sie für den Schutz beziehungsweise den jeweiligen Vorgang nicht mehr erforderlich sind. Gesetzliche Aufbewahrungspflichten und die Sicherung oder Durchsetzung von Rechtsansprüchen können im Einzelfall längere Fristen erfordern.

[Konkrete Fristen für Server-Logs, serverseitige Sessions, Backups und Kontolöschung nach der finalen Betriebskonfiguration ergänzen.]

12. Empfänger und Auftragsverarbeiter

Personenbezogene Daten können durch den eingesetzten Hostinganbieter im Rahmen der technischen Bereitstellung sowie durch den für den E-Mail-Versand eingesetzten SMTP-Anbieter (siehe Abschnitt 5) verarbeitet werden. Weitere Empfänger oder Auftragsverarbeiter sind im aktuellen Anwendungscode nicht eingebunden; die tatsächliche Hosting-, Mail-, Backup- und Administrationsumgebung muss hierzu abschließend geprüft werden.

Übungsvideos sind lediglich extern verlinkt. Erst beim bewussten Öffnen eines solchen Links wird eine Verbindung zum jeweiligen externen Anbieter hergestellt; dort gelten dessen eigene Datenschutzinformationen.

[Tatsächlichen Hostinganbieter, SMTP-/Mailanbieter und gegebenenfalls weitere Auftragsverarbeiter ergänzen.]

13. Rechte betroffener Personen

Betroffene Personen können nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Soweit eine Verarbeitung auf berechtigten Interessen beruht, kann ein Widerspruchsrecht bestehen. Anfragen können an die oben genannte Kontaktadresse gerichtet werden.

14. Beschwerderecht

Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere am Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für private Anbieter ist in Deutschland regelmäßig eine Landesdatenschutzbehörde zuständig. Der Kontaktfinder der Datenschutzaufsicht hilft bei der Ermittlung der zuständigen Stelle.

15. Aktualisierung dieser Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern.

Stand: 26. August 2026