Datenschutz
Datenschutzerklärung TrainingConnect
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Website TrainingConnect.de und der zugehörigen Android-App („TrainingConnect“).
1. Verantwortlicher
CKD-Solutions, Einzelunternehmen
Inhaber: Hendrick Kaplanski
c/o Impressumservice Dein-Impressum
Stettiner Straße 41
35410 Hungen
Deutschland
E-Mail: datenschutz@ckd-solutions.de
2. Allgemeine Hinweise und Rechtsgrundlagen
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb von TrainingConnect, die Durchführung von Verträgen, die Kommunikation, die Sicherheit des Dienstes oder aufgrund einer Einwilligung erforderlich ist.
Die Verarbeitung erfolgt insbesondere auf folgenden Grundlagen:
- Art. 6 Abs. 1 lit. a DSGVO bei einer Einwilligung;
- Art. 6 Abs. 1 lit. b DSGVO zur Durchführung eines Vertrags oder vorvertraglicher Maßnahmen;
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten;
- Art. 6 Abs. 1 lit. f DSGVO zur Wahrung berechtigter Interessen, insbesondere am sicheren und störungsfreien Betrieb, an Fehleranalyse und Missbrauchsverhinderung.
3. Hosting, Serverprotokolle und technische Bereitstellung
TrainingConnect wird auf selbst verwalteter Infrastruktur bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland, betrieben. Beim Aufruf können technisch erforderliche Verbindungsdaten verarbeitet werden, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser- oder App-Version, Betriebssystem, Geräteinformationen und Statuscodes.
Die Verarbeitung dient der Auslieferung des Dienstes, der Systemsicherheit, der Fehleranalyse und der Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Protokolldaten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind, sofern keine sicherheitsrelevante Aufbewahrung oder gesetzliche Pflicht entgegensteht.
4. Registrierung und Benutzerkonto
Eine Registrierung ist mit E-Mail-Adresse und Passwort oder über die Anmeldung mit Google möglich. Dabei verarbeiten wir insbesondere:
- Name und E-Mail-Adresse;
- Authentifizierungs- und Kontodaten;
- Benutzerrolle und kontobezogene Einstellungen;
- bei Google-Anmeldung die vom Google-Konto freigegebenen Stammdaten und eine eindeutige Konto-ID;
- von Nutzern angelegte Inhalte, Buchungen, Events und zugehörige Nutzungsdaten.
Passwörter sollen ausschließlich als kryptografische Hashwerte gespeichert werden. Die Daten werden zur Einrichtung, Absicherung und Bereitstellung des Kontos sowie zur Durchführung des Nutzungsverhältnisses verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Anmeldung mit Google
Bei Nutzung der Google-Anmeldung wird eine Verbindung zu Google hergestellt. Anbieter ist je nach Sitz des Nutzers insbesondere Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google erhält technische Verbindungsdaten und verarbeitet die für die Anmeldung erforderlichen Informationen. Für eine mögliche Übermittlung an Google LLC in den USA gelten die von Google bereitgestellten Übermittlungsmechanismen, insbesondere ein Angemessenheitsbeschluss nach Art. 45 DSGVO, soweit die Voraussetzungen des EU-US Data Privacy Framework vorliegen, oder geeignete Garantien nach Art. 46 DSGVO. Rechtsgrundlage der Einbindung ist Art. 6 Abs. 1 lit. b DSGVO.
5. Profile, Events und nutzergenerierte Inhalte
Nutzer können im Rahmen der angebotenen Funktionen Bilder, Texte, Nachrichten, Trainingspläne, Events oder vergleichbare Inhalte bereitstellen. Welche Daten verarbeitet und sichtbar werden, hängt von der verwendeten Funktion und den vorgenommenen Angaben ab.
Profile von Sportlern sind nach der vorgesehenen Konfiguration nicht öffentlich sichtbar. Bei öffentlich auftretenden Trainern und Gyms können insbesondere Name und Geschäfts- beziehungsweise Trainingsadresse öffentlich angezeigt werden. Öffentliche Events werden einschließlich der vom Ersteller vorgesehenen Angaben und Position auf der Karte angezeigt.
Nutzer sollten keine Daten Dritter oder besonderen Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten, ohne ausreichende Berechtigung hochladen. Verantwortliche Nutzer müssen sicherstellen, dass sie zur Veröffentlichung der Inhalte berechtigt sind.
Die Verarbeitung erfolgt zur Bereitstellung der Plattformfunktionen und zur Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO. Soweit Inhalte freiwillig öffentlich gemacht werden, beruht die Veröffentlichung zusätzlich auf der vom Nutzer veranlassten Nutzung der jeweiligen Funktion.
6. Nachrichten, Meldungen und Blockierungen
Soweit Nutzer miteinander kommunizieren oder andere Nutzer melden beziehungsweise blockieren, verarbeiten wir Absender- und Empfängerkennungen, Nachrichteninhalte, Zeitangaben, Blockierungsinformationen und die zur Prüfung einer Meldung erforderlichen Angaben. Dies dient der Kommunikation, der Durchsetzung der Nutzungsregeln, dem Schutz der Nutzer und der Missbrauchsabwehr. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
7. Standort und Event-Finder
Wenn der Nutzer die Android-Berechtigung erteilt, kann TrainingConnect während der aktiven Nutzung des Event-Finders auf den genauen Gerätestandort zugreifen. Es findet keine Standortabfrage im Hintergrund statt. Der Standort wird zur Umgebungssuche und zur Darstellung passender Angebote auf der Karte verwendet und nach den vorliegenden Angaben nicht dauerhaft im Benutzerkonto gespeichert.
Die Standortverarbeitung ist freiwillig und erfolgt auf Grundlage der Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Berechtigung kann jederzeit in den Android-Systemeinstellungen entzogen werden. Die Rechtmäßigkeit der zuvor erfolgten Verarbeitung bleibt unberührt. Ohne Standortfreigabe können standortbezogene Funktionen eingeschränkt sein.
8. Karten: Google Maps, OpenStreetMap und Leaflet
Zur Darstellung von Standorten und Events werden Google Maps und Kartenmaterial auf Basis von OpenStreetMap eingesetzt. Leaflet ist eine technische Darstellungsbibliothek und kein eigener Kartendatenanbieter. Beim Abruf externer Karteninhalte können insbesondere IP-Adresse, Geräte- und Browserinformationen, Zeitpunkt des Abrufs, Kartenbereich und gegebenenfalls Standortdaten an den jeweiligen Kartenanbieter übertragen werden.
Für Google Maps ist insbesondere Google Ireland Limited verantwortlich. Eine mögliche Übermittlung an Google LLC in den USA kann auf den im Abschnitt „Anmeldung mit Google“ beschriebenen Garantien beruhen. Für OpenStreetMap ist der konkrete Serveranbieter der Kartenkacheln maßgeblich. Wird tile.openstreetmap.org verwendet, werden Abrufdaten an die OpenStreetMap Foundation übermittelt. Wird ein anderer Tile-Anbieter oder ein eigener Tile-Server verwendet, ist dieser an dieser Stelle einzusetzen.
Soweit Karteninhalte erst auf ausdrücklichen Wunsch oder nach Einwilligung geladen werden, ist Art. 6 Abs. 1 lit. a DSGVO die Rechtsgrundlage. Soweit die Karte eine vom Nutzer angeforderte Kernfunktion bereitstellt, kann Art. 6 Abs. 1 lit. b DSGVO einschlägig sein. Die konkrete technische Konfiguration ist hierfür maßgeblich.
9. Zahlungen mit Stripe und Stripe Connect
Zahlungen und Auszahlungen an Trainer beziehungsweise Gyms werden über Stripe und Stripe Connect abgewickelt. Zahlungsinformationen, insbesondere Karten- oder Bankdaten, werden unmittelbar bei Stripe eingegeben und nicht von TrainingConnect gespeichert. TrainingConnect kann jedoch transaktionsbezogene Informationen erhalten, etwa Zahlungsstatus, Betrag, Währung, Transaktionskennung, Zahlungspartner, Erstattungen und die zur Zuordnung erforderlichen Kontaktdaten.
Anbieter für Nutzer im Europäischen Wirtschaftsraum ist regelmäßig Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe verarbeitet Daten zur Zahlungsabwicklung, Betrugsprävention, Erfüllung regulatorischer Pflichten und Bereitstellung von Stripe Connect. Je nach Verarbeitung handelt Stripe als eigener Verantwortlicher oder als Auftragsverarbeiter.
Rechtsgrundlage für die zur Vertrags- und Zahlungsabwicklung erforderliche Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO. Gesetzlich erforderliche Verarbeitungen beruhen auf Art. 6 Abs. 1 lit. c DSGVO. Stripe kann Daten auch außerhalb des EWR verarbeiten; hierfür gelten die von Stripe angegebenen Übermittlungsmechanismen nach Art. 44 ff. DSGVO.
Datenschutzhinweise von Stripe: https://stripe.com/de/privacy
10. Firebase Analytics, Google Analytics und Google Play Services
TrainingConnect verwendet nach den vorliegenden Angaben Firebase Analytics, Google Analytics und Google Play Services. Dabei können insbesondere App-Instanz- oder Installationskennungen, IP-Adresse, Geräte- und Betriebssysteminformationen, App-Version, Nutzungsereignisse, Sitzungsdaten, Sprache, Region und technische Diagnosedaten verarbeitet werden. Anbieter ist insbesondere Google Ireland Limited; technische Leistungen können durch Google LLC erbracht werden.
Analytics-Dienste dürfen in der vorgesehenen Konfiguration erst nach wirksamer Einwilligung aktiviert werden, sofern keine gesetzliche Ausnahme greift. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit den einschlägigen Vorschriften über den Zugriff auf Informationen im Endgerät. Die Einwilligung muss freiwillig, informiert und widerruflich sein. Der Widerruf muss innerhalb der App ebenso einfach möglich sein wie die Erteilung.
Google kann Daten außerhalb des EWR verarbeiten. Übermittlungen können auf einem Angemessenheitsbeschluss nach Art. 45 DSGVO, insbesondere dem EU-US Data Privacy Framework, soweit anwendbar, oder geeigneten Garantien nach Art. 46 DSGVO beruhen.
11. Firebase Crashlytics
Firebase Crashlytics dient der Stabilitäts- und Fehleranalyse. Dabei können Crash-Stacktraces, Installationskennungen, Geräte- und App-Informationen, Betriebssystem, Zeitpunkt des Absturzes und technische Zustandsdaten verarbeitet werden. Bei nativen Abstürzen können vorübergehend Minidump-Daten verarbeitet werden. Die Daten helfen, Fehler betroffenen App-Installationen zuzuordnen und zu beheben.
Soweit Crashlytics nicht nachweislich als technisch unbedingt erforderlich eingeordnet und entsprechend datensparsam konfiguriert ist, sollte die Aktivierung erst nach Einwilligung erfolgen. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. a DSGVO. Hinsichtlich Anbieter und Drittlandübermittlung gilt der vorherige Abschnitt entsprechend.
12. Push-Benachrichtigungen
Mit Zustimmung des Nutzers kann TrainingConnect Benachrichtigungen senden. Hierfür werden insbesondere ein gerätebezogenes Push-Token, technische Geräteinformationen und der Inhalt beziehungsweise Bezug der Benachrichtigung verarbeitet. Die Android-Benachrichtigungsberechtigung kann jederzeit in den Systemeinstellungen entzogen werden. Soweit Firebase Cloud Messaging technisch eingesetzt wird, ist dieser Dienst von Google ebenfalls in die Angaben und die Google-Play-Datensicherheitserklärung aufzunehmen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; bei unmittelbar angeforderten, vertragsbezogenen Mitteilungen kann Art. 6 Abs. 1 lit. b DSGVO einschlägig sein.
13. E-Mail-Kommunikation über Microsoft
Für den Versand und Empfang von E-Mails wird Microsoft eingesetzt. Anbieter für europäische Kunden ist regelmäßig Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Dabei werden insbesondere E-Mail-Adresse, Absender- und Empfängerdaten, Inhalt, Anhänge, Zeitangaben und technische Metadaten verarbeitet.
Rechtsgrundlage ist abhängig vom Anlass Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Microsoft kann Daten außerhalb des EWR verarbeiten. Hierfür kommen ein Angemessenheitsbeschluss nach Art. 45 DSGVO oder geeignete Garantien nach Art. 46 DSGVO zum Einsatz.
14. Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie für die genannten Zwecke benötigen. Empfänger können insbesondere Hosting-, IT-, E-Mail-, Analyse-, Karten-, Authentifizierungs- und Zahlungsdienstleister sowie Behörden bei gesetzlicher Verpflichtung sein. Mit Auftragsverarbeitern werden, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO geschlossen.
15. Speicherdauer, Kontolöschung und Backups
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist. Kontodaten und nutzergenerierte Inhalte werden grundsätzlich für die Dauer des Nutzungsverhältnisses gespeichert. Nach einer Kontolöschung werden Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten, offene Vertragsverhältnisse, Zahlungsabwicklungen, Rechtsansprüche oder Sicherheitsgründe entgegenstehen.
Steuer- und handelsrechtlich relevante Unterlagen werden für die jeweils geltende gesetzliche Dauer aufbewahrt. Nicht aufbewahrungspflichtige Kommunikations- und Inhaltsdaten werden nicht pauschal aufgrund „gesetzlicher Fristen“ gespeichert, sondern gelöscht, wenn Zweck und Rechtsgrundlage entfallen.
Gelöschte Daten können bis zum Ablauf des technisch festgelegten Backup-Rotationszeitraums von 30 Tagen in Sicherungskopien verbleiben und werden dort nicht für den laufenden Betrieb verwendet.
Ein Konto kann direkt innerhalb der App oder über die Seite https://trainingconnect.de/konto-loeschen.php gelöscht werden. Die Löschung über die Website ist nur nach vorheriger Anmeldung möglich. Zusätzlich kann eine Kontolöschung per E-Mail an datenschutz@ckd-solutions.de beantragt werden. Zur Verhinderung unberechtigter Löschungen kann eine Identitätsprüfung erforderlich sein.
16. Minderjährige
TrainingConnect richtet sich nur an Personen ab 16 Jahren. Personen unter 16 Jahren dürfen kein Konto erstellen. Werden Konten oder Daten von Personen unter 16 Jahren bekannt, können diese nach Prüfung gelöscht werden. Unabhängig vom datenschutzrechtlichen Mindestalter können für bestimmte Verträge zusätzliche zivilrechtliche Anforderungen und die Zustimmung gesetzlicher Vertreter erforderlich sein.
17. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, Berechtigungskonzepte, Aktualisierung der eingesetzten Systeme, Protokollierung sicherheitsrelevanter Vorgänge und Datensicherungen. Ein absoluter Schutz kann nicht gewährleistet werden.
18. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft nach Art. 15 DSGVO;
- Berichtigung nach Art. 16 DSGVO;
- Löschung nach Art. 17 DSGVO;
- Einschränkung der Verarbeitung nach Art. 18 DSGVO;
- Datenübertragbarkeit nach Art. 20 DSGVO;
- Widerspruch nach Art. 21 DSGVO;
- Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.
Anfragen können an datenschutz@ckd-solutions.de gerichtet werden. Außerdem besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der Behörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
19. Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen
Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, besteht aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, ein Recht auf Widerspruch. Wir verarbeiten die betreffenden Daten dann nicht mehr, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
20. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung findet nach den vorliegenden Angaben nicht statt.
21. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Es gilt die jeweils auf TrainingConnect.de und in der App veröffentlichte Fassung.