FITAnalyse · Datenschutz
Datenschutzerklärung
Hier erfahren Sie verständlich und transparent, welche personenbezogenen Daten FITAnalyse verarbeitet, warum dies geschieht und welche Rechte Sie haben.
1. Verantwortlicher
FITAnalyse
Auf dem Gierolsrott 14
53127 Bonn
Deutschland
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist Christian Manunzio. Datenschutzanfragen können Sie jederzeit über die oben genannten Kontaktdaten stellen.
Nach oben ↑2. Welche Daten wir verarbeiten und woher sie stammen
- Account- und Stammdaten: E-Mail-Adresse, Nutzername, Name, Profilbild, Accountstatus, Registrierung, Login, Verifikations-, Rollen-, Team- und Einwilligungsdaten.
- Trainings- und Aktivitätsdaten: Aktivitäten, FIT-Dateien, Sportart, Zeit, Dauer, Distanz, Höhenmeter, Leistung, Herzfrequenz, Kadenz, Geschwindigkeit, GPS-Positionen, Splits, Sensor- und Streamdaten sowie daraus berechnete Kennzahlen.
- Gesundheits- und Leistungsdaten: etwa Herzfrequenz, Schlaf, Stress, Erholung, Readiness, Belastung, subjektives Befinden, Körpermessungen, Tests und Daten, die Rückschlüsse auf den körperlichen oder mentalen Zustand erlauben.
- Planungs- und Library-Daten: Workouts, Notizen, Trainingsphasen, Ordner, Kalenderdaten, Versionen, Freigaben und Synchronisationsentscheidungen.
- Coach-, Team- und Kommunikationsdaten: Coach-Athlet-Zuordnungen, Teamrollen, Freigaben, Nachrichten, Kommentare, Notizen und Statusdaten.
- Integrationsdaten: Anbieterkennung, gewährte Berechtigungen, OAuth-Zugangs- und Aktualisierungstoken, Synchronisationsstatus, Provider-IDs und technische Importprotokolle.
- Technische und Sicherheitsdaten: IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser, Betriebssystem, Geräteklasse, Sessiondaten, Fehler-, Zugriffs- und Sicherheitsprotokolle.
- KI-Daten: Eingaben, Audioaufnahmen bei Sprachfunktionen, ausgewählte Kontextdaten und Antworten des jeweils angezeigten KI-Anbieters.
Die Daten stammen von Ihnen selbst, aus hochgeladenen Dateien, aus Ihren ausdrücklich verbundenen Konten bei Drittanbietern, von freigabeberechtigten Coaches oder Teammitgliedern sowie aus der technischen Nutzung von FITAnalyse. Daten, die wir über verbundene Anbieter erhalten, verarbeiten wir nach Art. 14 DSGVO entsprechend den hier beschriebenen Zwecken.
Nach oben ↑3. Zwecke und Rechtsgrundlagen
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto, Login, Library, Kalender und Plattformfunktionen | Vertragliche Bereitstellung der angeforderten Funktionen | Art. 6 Abs. 1 lit. b DSGVO |
| Gesundheitsbezogene Trainings-, Schlaf-, Erholungs- und Leistungsdaten | Von Ihnen gewünschte Analyse, Planung und Darstellung | Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO |
| Optionale Integrationen und KI-Funktionen | Abruf, Synchronisierung oder Auswertung auf Ihre Veranlassung | Art. 6 Abs. 1 lit. a oder lit. b DSGVO; bei Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO |
| Session, Rechteprüfung, Fehler- und Sicherheitsprotokolle | Sicherer, stabiler Betrieb; Missbrauchsabwehr und Fehleranalyse | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
| Einwilligungsnachweise und gesetzlich erforderliche Unterlagen | Erfüllung rechtlicher Nachweis- und Aufbewahrungspflichten | Art. 6 Abs. 1 lit. c DSGVO; ergänzend Art. 6 Abs. 1 lit. f DSGVO zur Rechtsverteidigung |
| Support und Kontaktaufnahme | Bearbeitung Ihrer Anfrage | Art. 6 Abs. 1 lit. b oder lit. f DSGVO |
Unsere berechtigten Interessen liegen in der IT-Sicherheit, der Verhinderung von Missbrauch, der Fehleranalyse, der nachvollziehbaren Rechteverwaltung und der Geltendmachung oder Abwehr von Rechtsansprüchen. Wo eine Einwilligung erforderlich ist, geht sie dieser Interessenabwägung vor.
Für Konto und Login müssen Sie die jeweils als Pflichtfeld gekennzeichneten Daten bereitstellen. Integrationen, KI-Funktionen und zusätzliche Trainingsdaten sind optional; ohne sie stehen die jeweiligen Funktionen nicht oder nur eingeschränkt zur Verfügung.
Nach oben ↑4. Gesundheitsdaten und ausdrückliche Einwilligung
Vor der Nutzung wird Ihre ausdrückliche Einwilligung in die Verarbeitung der in dieser Erklärung beschriebenen Gesundheitsdaten dokumentiert. Protokolliert werden Dokumentversion, Zeitpunkt, IP-Adresse, User-Agent und Herkunft der Einwilligung. Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft per E-Mail an den Datenschutzkontakt widerrufen werden.
Ein Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Weil Gesundheitsdaten Kernbestandteil der Trainingsanalyse sind, können diese Funktionen nach dem Widerruf nicht weiter bereitgestellt werden. Gesetzliche Aufbewahrungs- und Nachweispflichten sowie die Speicherung zur Abwehr von Rechtsansprüchen bleiben im erforderlichen Umfang unberührt.
Nach oben ↑5. Verbundene Sport- und Trainingsdienste
Integrationen werden nur aktiviert, wenn Sie den jeweiligen Dienst ausdrücklich verbinden. FITAnalyse speichert die für die Verbindung erforderlichen Kennungen, Berechtigungen und Token. Welche Daten abgerufen oder geschrieben werden können, richtet sich nach dem gewählten Anbieter, den dort erteilten Berechtigungen und der von Ihnen gestarteten Funktion.
- Garmin: Konto-, Berechtigungs-, Aktivitäts-, Trainings- und – soweit freigegeben – Gesundheits- und Verlaufsdaten; Datenimporte können über Garmin-Push- und Backfill-Funktionen erfolgen.
- Strava: Profil-, Aktivitäts-, Detail- und Streamdaten sowie webhookbasierte Aktualisierungen, soweit von Strava bereitgestellt.
- WHOOP: Profil, Körpermessungen, Recovery, Cycles, Schlaf und Workouts sowie automatische Aktualisierungen über Webhooks.
- Wahoo: Konto- und Workoutdaten, historische Importe und webhookbasierte Aktualisierungen.
-
Intervals.icu: FITAnalyse fordert
ACTIVITY:WRITE,WELLNESS:WRITE,CALENDAR:WRITE,CHATS:WRITE,LIBRARY:WRITEundSETTINGS:WRITEan. Schreibrechte schließen jeweils den Lesezugriff ein. Damit können – abhängig von der konkret genutzten FITAnalyse-Funktion – abgeschlossene Aktivitäten, Wellnessdaten, geplante Workouts und Kalendereinträge, Chats, Gruppen und Nachrichten, Library-Ordner und -Inhalte sowie Athleteneinstellungen gelesen und aktualisiert werden. Eine Übertragung wird nur durch eine konkrete Funktion oder Nutzerentscheidung ausgelöst; allein die erteilte Berechtigung startet keine Synchronisierung.
Die Anbieter erhalten bei der OAuth-Autorisierung technische Verbindungsdaten und die zur Autorisierung notwendigen Angaben. Sie können eine Verbindung in den FITAnalyse-Einstellungen trennen und zusätzlich im Konto des jeweiligen Anbieters widerrufen. Die Datenverarbeitung durch den Anbieter selbst richtet sich nach dessen Datenschutzhinweisen: Garmin, Strava, WHOOP, Wahoo und Intervals.icu.
Nach oben ↑6. Optionale KI- und Sprachfunktionen
KI-Funktionen werden erst durch Ihre Eingabe oder eine von Ihnen ausgelöste Auswertung aktiv. Je nach angezeigter Funktion werden Eingabetexte, ausgewählte Trainings-, Recovery-, Kommentar- oder Teamkontexte und die erzeugten Antworten an den konfigurierten Anbieter übermittelt. Bei der Sprachfunktion wird die Aufnahme zur Transkription an OpenAI gesendet.
Als Anbieter können OpenAI und Anthropic eingesetzt werden. Der konkret verwendete Anbieter wird in der jeweiligen Funktion angezeigt. Übermitteln Sie keine Daten Dritter, wenn Sie hierzu nicht berechtigt sind. KI-Ausgaben werden nicht ungeprüft als medizinische Diagnose oder verbindliche Trainingsentscheidung verwendet.
Nach oben ↑7. Karten, Geocodierung und externe Inhalte
- LocationIQ: GPS-Koordinaten können serverseitig zur Orts- und Adressbestimmung übermittelt werden.
- OpenStreetMap/Nominatim und Karten-Tiles: Beim Anzeigen einer Karte kann der jeweilige Server insbesondere IP-Adresse, Zeitpunkt, Browserdaten und angeforderte Kartenkacheln erhalten; die Kartenausschnitte können Rückschlüsse auf ungefähre Streckenbereiche zulassen.
- Content Delivery Networks: Einzelne Bibliotheken oder Assets können über jsDelivr, cdnjs/Cloudflare oder unpkg geladen werden. Dabei erhält der Anbieter technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt und angeforderte Datei.
Weitere Informationen finden Sie bei LocationIQ, OpenStreetMap Foundation, jsDelivr und Cloudflare.
Nach oben ↑8. Weitere Empfänger und Freigaben
Personenbezogene Daten erhalten nur Stellen, die sie für den jeweiligen Zweck benötigen. Empfänger können die oben genannten Integrations-, KI-, Karten- und CDN-Anbieter, Hosting-, Datenbank-, E-Mail-, Backup- und sonstige Infrastruktur-Dienstleister sowie technische Auftragsverarbeiter sein.
Coaches, Trainer, Teamverantwortliche oder andere Nutzer sehen Daten nur im Rahmen der von Ihnen eingerichteten Beziehung, Teamzugehörigkeit, Rolle oder Freigabe. Bei künftigen Library-Freigaben können Workouts, Notizen, Phasen und Ordner entsprechend der gewählten Berechtigung sichtbar oder bearbeitbar sein. Öffentliche Stellen, Gerichte und Berater erhalten Daten nur, wenn eine rechtliche Verpflichtung besteht oder dies zur Durchsetzung bzw. Verteidigung von Ansprüchen erforderlich ist.
FITAnalyse verkauft keine personenbezogenen Daten.
Nach oben ↑9. Übermittlungen außerhalb von EU und EWR
Einige Anbieter können Daten in Drittländern, insbesondere in den USA, verarbeiten. Eine Übermittlung erfolgt nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO. Je nach Anbieter stützen wir sie auf einen Angemessenheitsbeschluss – bei US-Unternehmen nur, soweit der konkrete Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist –, auf EU-Standardvertragsklauseln und erforderliche zusätzliche Schutzmaßnahmen oder auf eine andere gesetzlich zulässige Grundlage.
Soweit ausnahmsweise Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO erforderlich ist, informieren wir Sie vor der Übermittlung gesondert über die damit verbundenen Risiken. Einzelheiten zu den für einen konkreten Empfänger verwendeten Garantien können Sie beim Datenschutzkontakt anfordern.
Nach oben ↑10. Cookies und vergleichbare Speichertechnologien
| Technologie | Zweck | Dauer |
|---|---|---|
| Session-Cookie | Login, CSRF-Schutz, Rechteprüfung und sichere Navigation; HttpOnly, SameSite=Lax und bei HTTPS Secure |
Für die Browsersitzung bzw. gemäß serverseitiger Sessionkonfiguration |
pt_remember |
Optionaler dauerhafter Login, wenn Sie „angemeldet bleiben“ wählen; der eigentliche Prüfwert wird serverseitig nur als Hash gespeichert | Bis zu 30 Tage oder bis zur Abmeldung bzw. zum Widerruf |
| OAuth-State und PKCE-Werte | Schutz der von Ihnen gestarteten Anbieter-Verknüpfung vor Manipulation | Nur für den Autorisierungsvorgang bzw. die Sitzung |
| Local-/Session-Storage | Lokale UI-Einstellungen, Entwürfe und Status laufender Import- oder Synchronisationsvorgänge | Bis zur funktionalen Erledigung, zum Zurücksetzen oder Löschen im Browser |
Diese Speicherzugriffe sind für die ausdrücklich angeforderten Funktionen erforderlich und erfolgen nach § 25 Abs. 2 Nr. 2 TDDDG. Wir setzen keine eigenen Werbe- oder Marketingcookies ein. Falls künftig optionale, nicht erforderliche Technologien hinzukommen, werden diese erst nach Ihrer Einwilligung aktiviert.
Nach oben ↑11. Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Danach werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten oder überwiegenden Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.
- Konto-, Trainings-, Library-, Kalender- und Kommunikationsdaten: bis Sie den jeweiligen Inhalt oder Ihr Konto löschen bzw. die Löschung verlangen; anschließend nur noch, soweit ein rechtlicher Grund dies verlangt.
- Integrationsdaten und Token: bis zum Trennen der Verbindung, zum Widerruf beim Anbieter oder zur Kontolöschung. Technische Zuordnungen und Importprotokolle können länger bestehen, soweit dies zur Dublettenvermeidung, Fehlerklärung oder Rechtsverteidigung erforderlich ist.
- Einwilligungsnachweise: solange die Verarbeitung erfolgt und anschließend für die Dauer möglicher Nachweis- und Verjährungsfristen.
- Session- und Remember-Me-Daten: für die in Abschnitt 10 genannte Dauer; abgelaufene oder widerrufene Token werden ungültig gemacht und gelöscht.
- Supportdaten: bis zum Abschluss der Anfrage und danach, soweit Nachweis-, Aufbewahrungs- oder Verjährungsfristen dies erfordern.
- Fehler-, Zugriffs- und Sicherheitsprotokolle: bis der Betriebs- oder Sicherheitszweck entfällt; bei einem konkreten Vorfall bis zu dessen Abschluss und der daran anknüpfenden Rechtsverteidigung.
- Backups: gelöschte Daten können bis zur turnusmäßigen Überschreibung noch in geschützten Sicherungen enthalten sein und werden dort nicht mehr produktiv genutzt.
12. Ihre Datenschutzrechte
Sie haben – soweit die jeweiligen Voraussetzungen vorliegen – das Recht auf:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch nach Art. 21 DSGVO und
- Widerruf einer Einwilligung mit Wirkung für die Zukunft.
Besonderer Hinweis zum Widerspruch
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht weiter, es sei denn, zwingende schutzwürdige Gründe überwiegen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Verantwortlichen zuständig ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, Telefon 0211 38424-0, E-Mail poststelle@ldi.nrw.de.
Nach oben ↑13. Automatisierte Auswertungen und Entscheidungen
FITAnalyse berechnet Kennzahlen, Modelle, Scores und KI-gestützte Hinweise. Diese Ergebnisse dienen der Information und der Unterstützung menschlicher Trainings- und Coachingentscheidungen. Es findet keine ausschließlich automatisierte Entscheidung statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlich erheblicher Weise beeinträchtigt (Art. 22 DSGVO).
Nach oben ↑14. Datensicherheit
Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen. Dazu gehören verschlüsselte Übertragung, rollenbasierte Zugriffe, Session- und CSRF-Schutz, sichere Tokenverarbeitung, Berechtigungstrennung, Protokollierung sicherheitsrelevanter Vorgänge sowie Sicherungs- und Wiederherstellungsverfahren. Kein internetbasiertes System kann jedoch absolute Sicherheit garantieren.
Nach oben ↑15. Minderjährige
FITAnalyse richtet sich nicht an Kinder unter 16 Jahren. Personen unter 16 Jahren dürfen kein eigenes Konto anlegen und die Plattform nicht selbstständig nutzen.
Nach oben ↑16. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Erklärung, wenn sich Rechtslage, Funktionen, Empfänger oder Verarbeitungsabläufe wesentlich ändern. Die aktuelle Fassung ist auf personaltrainer.bike verfügbar. Bei einwilligungsrelevanten Änderungen werden wir eine erneute Einwilligung einholen, bevor die geänderte Verarbeitung fortgeführt wird.
Nach oben ↑
FITAnalyse