Datenschutzerklärung Community-App
1. Wer ist verantwortlich?
Verantwortlich für die Verarbeitung deiner Daten in der Enduure Community-App und im zugehörigen Web-Bereich für Hosts und Admins ist die Philip Stapmanns und Simon Wendlandt GbR (Enduure), Mühlenstraße 6, 12247 Berlin, E-Mail: info@enduure.de, Telefon: +49 151 58786450. Die Firmierung entspricht dem Impressum auf enduure.de.
2. Worum es geht, in Kürze
Die App organisiert den Enduure RunClub: Du siehst Runs, meldest dich an, checkst am Treffpunkt ein und kannst Trainingszonen und Pläne nutzen. Dafür verarbeiten wir nur die Daten, die dafür nötig sind. Wir setzen in der App keine Analyse-, Werbe- oder Tracking-Werkzeuge ein und geben deine Daten nicht zu Werbezwecken an Dritte weiter.
3. Deine Daten im Einzelnen
3.1 Konto und Anmeldung
Zum Anlegen des Kontos nutzt du Telefonnummer, E-Mail, Apple oder Google. Wir speichern deinen Vornamen, Nachnamen, deine E-Mail-Adresse, deine Handynummer (bestätigt per Code), dein Erfahrungslevel und deine Bestätigung, dass du mindestens 18 Jahre alt bist. Die Bestätigung ist eine Selbstauskunft, wir prüfen kein Geburtsdatum. Deinen Nachnamen sehen andere Mitglieder nicht. Wir brauchen ihn intern für Teilnehmerlisten und im Schadensfall, die Hosts deiner Treffs sehen ihn in ihrer Teilnehmerliste. Der Bestätigungscode geht bevorzugt per WhatsApp, ersatzweise per SMS an deine Nummer (siehe Abschnitt 4). Bei der Anmeldung mit Apple oder Google erhalten wir von dort deine E-Mail-Adresse und ggf. deinen Namen, Passwörter bekommen wir nie. Löschst du dein Konto, widerrufen wir die Verknüpfung auch bei Apple. Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Wir speichern die Daten, solange dein Konto besteht.
3.2 Runs, Anmeldung und Check-in
Wenn du dich zu einem Run anmeldest, speichern wir die Anmeldung, deine Tempo-Gruppe und, wenn du eincheckst, den Zeitpunkt und die Art des Check-ins. Beim Check-in in der App fragen wir einmalig deinen Standort ab, um zu prüfen, ob du am Treffpunkt bist. Deine Koordinaten speichern wir nicht, sondern nur die berechnete Entfernung zum Treffpunkt und das Ergebnis der Prüfung. Die Standortabfrage ist freiwillig, und Hosts können dich auch manuell einchecken. Hosts sehen für ihre Runs deinen Vornamen, deine Tempo-Gruppe und den Check-in-Status, andere Mitglieder sehen nur die Anzahl der Angemeldeten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Standortabfrage zusätzlich deine Einwilligung über die Berechtigungsabfrage deines Geräts (Art. 6 Abs. 1 lit. a DSGVO). Die Daten werden mit dem Konto gelöscht. Für unsere Statistik siehe Abschnitt 3.12.
3.3 Teilnahmestatistik, Stufen und Serie
Aus deinen Check-ins berechnet die App deine Teilnahmen, deine Serie in Wochen und deine Stufe. Das sehen nur du und die Administratoren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden mit dem Konto gelöscht.
3.4 Inhalte von Mitgliedern
Die App hat derzeit keine Funktion, mit der Mitglieder Inhalte für andere veröffentlichen.
3.5 Maxtest, Puls und Trainingszonen (Gesundheitsdaten)
Für den Maxtest fragen wir vorher sechs Sicherheitsfragen, messen deinen Puls live (per Bluetooth-Pulssensor) oder du gibst Werte manuell ein, und berechnen daraus Max-HF, Ruhepuls und deine Zonen. Das sind Gesundheitsdaten. Wir verarbeiten sie ausschließlich mit deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor dem Test erteilst und jederzeit widerrufen kannst. Deine Zonen und Trainingspläne sind nur für dich sichtbar. Deine Antworten auf die Sicherheitsfragen speichern wir mit Zeitpunkt und App-Version als Nachweis, dass du das Screening durchlaufen hast. Diesen Nachweis können Administratoren von Enduure in deinem Mitgliedsprofil sehen. Bluetooth nutzt die App nur, um sich mit deinem Pulssensor zu verbinden, den Gerätenamen merkt sie sich für den nächsten Test. Deine Zonen und Pläne werden mit deinem Konto gelöscht. Von deiner Einwilligung bleibt nach der Löschung nur der Nachweis ohne Namen, also Art, Version und Zeitpunkt, deine Antworten werden entfernt.
3.6 Mitteilungen (Push)
Wenn du Mitteilungen erlaubst, speichern wir einen Push-Token deines Geräts und senden dir damit Announcements deiner Standorte und Erinnerungen. Die Nachrichten laufen über den Push-Dienst von Expo und über die Dienste von Apple bzw. Google. Die Nachrichten enthalten keine Gesundheitsdaten. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit in den Geräteeinstellungen widerrufen kannst.
3.7 Kalender
Wenn du einen Run in deinen Kalender einträgst, schreibt die App den Eintrag direkt in den Kalender deines Geräts. Es werden keine Kalenderdaten an uns übertragen.
3.8 E-Mails
Wir senden dir E-Mails, die zum Betrieb der Community gehören, zum Beispiel Codes, Einladungen und Absagen. Über unseren Dienstleister MailerLite senden wir dir außerdem News zu Enduure und zum RunClub. Das passiert nur, wenn du im Onboarding das freiwillige, nicht vorausgewählte Kästchen "Schickt mir News zu Enduure und zum RunClub per E-Mail." anhakst oder im Profil den Schalter "E-Mail-News" einschaltest. Danach bekommst du von MailerLite eine Bestätigungs-E-Mail (Double-Opt-in), erst mit deinem Klick darauf senden wir dir diese E-Mails. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, über den Abmeldelink in jeder E-Mail, den Schalter im Profil oder per E-Mail an info@enduure.de. Dein Konto hängt nicht davon ab, du kannst den Schalter jederzeit im Profil ausschalten. Dafür übertragen wir Vorname, E-Mail-Adresse, Stadt und die abonnierten Standorte an MailerLite. Ohne Einwilligung übertragen wir nichts an MailerLite, schaltest du sie aus, entfernen wir dich aus der Community-Gruppe. Wenn du dein Konto löschst, löschen wir den Kontakt dort ebenfalls.
3.9 Mitteilungen von Partnern
Beiträge unserer Partner (zum Beispiel Sponsoren eines Treffs) siehst du im News-Tab, gekennzeichnet als Werbung. Werbliche Push-Mitteilungen von Partnern verschicken wir derzeit nicht. Führen wir sie ein, geschieht das nur mit deiner ausdrücklichen Einwilligung im Profil (Art. 6 Abs. 1 lit. a DSGVO), und wir passen diese Erklärung vorher an.
3.10 Hosts und Admins
Hosts und Administratoren nutzen einen Web-Bereich (admin.enduure.de). Dafür speichern wir ihre Rolle, ihren Standort und ihre Anwesenheitsangaben. Hosts eines Standorts sehen sich gegenseitig mit Vornamen, Status und Abwesenheitszeiträumen. Bei Unterbesetzung informieren wir Admins per Push und intern per Telegram, dabei nennen wir keine Namen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (Organisation der Treffs).
3.11 Fotos und Videos bei Treffs
Bei Treffs machen wir Fotos und Videos und veröffentlichen sie auf unseren Kanälen (Website, Social Media, Community-App, Werbung für den RunClub). Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 22 KUG), die du mit der Zustimmung zu den Teilnahme- und Nutzungsbedingungen und deinem Erscheinen bei einem Treff erteilst. Wer nicht abgebildet werden möchte, kann nicht an Treffs teilnehmen. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, per E-Mail an info@enduure.de. Dann ist eine weitere Teilnahme nicht mehr möglich, und wir entfernen Aufnahmen, auf denen du erkennbar bist, aus unseren Kanälen, soweit uns das möglich ist. Für Werbung, in der du im Mittelpunkt stehst, holen wir vorab deine gesonderte Einwilligung.
3.12 Anonyme Statistik
Um zu verstehen, wie sich die Community entwickelt, zählen wir, wie viele Konten aktiv sind, wie viele neu dazukommen und wie viele gelöscht werden. Diese Zahlen sind anonym, wir speichern dafür keine Namen, E-Mail-Adressen oder Telefonnummern und können sie keiner Person zuordnen. Rechtsgrundlage ist unser berechtigtes Interesse an der Weiterentwicklung der App (Art. 6 Abs. 1 lit. f DSGVO).
4. Empfänger und Dienstleister
Wir setzen Dienstleister ein, die Daten in unserem Auftrag verarbeiten (Art. 28 DSGVO), mit Auftragsverarbeitungsverträgen. Bei Empfängern außerhalb der EU stützen wir uns auf den EU-US Data Privacy Framework oder auf EU-Standardvertragsklauseln.
- Supabase (Datenbank, Anmeldung, Datei-Speicher, Server-Funktionen), Rechenzentrum Frankfurt. Vertragspartner: Supabase Pte. Ltd., Singapur. Die Übermittlung stützt sich auf EU-Standardvertragsklauseln.
- WhatsApp Ireland Limited, Dublin (Meta-Gruppe): Versand deines Bestätigungscodes per WhatsApp (Telefonnummer und Code). Übermittlungen in die USA stützen sich auf das EU-US Data Privacy Framework und Standardvertragsklauseln.
- Twilio Ireland Limited, Dublin (Muttergesellschaft Twilio Inc., USA): Versand des Codes per SMS als Ersatz, wenn WhatsApp nicht klappt (Telefonnummer und Code). Twilio Inc. ist nach dem EU-US Data Privacy Framework zertifiziert, zusätzlich gelten Standardvertragsklauseln.
- Expo (650 Industries, Inc.), USA: Push-Dienst (Push-Token, Nachrichteninhalt bis zur Zustellung). Expo ist nach dem EU-US Data Privacy Framework zertifiziert, zusätzlich gelten Standardvertragsklauseln. Apple (APNs) und Google (FCM) stellen die Nachricht zu.
- MailerLite Limited, Dublin, Irland: E-Mail-Verwaltung und Versand. Server in der EU. Übermittlungen stützen sich auf Standardvertragsklauseln.
- Hostinger International Ltd, Larnaca, Zypern: Server für unsere Automatisierungen mit n8n, zum Beispiel den Abgleich mit MailerLite. Rechenzentrum: Frankfurt.
- STRATO GmbH, Berlin: E-Mail-Versand (SMTP) für Systemmails wie Absagen.
- Vercel Inc., USA: Betrieb des Web-Bereichs für Hosts und Admins, Serverfunktionen in der Region Frankfurt. Mit Vercel besteht ein Auftragsverarbeitungsvertrag. Übermittlungen in die USA stützen sich auf EU-Standardvertragsklauseln.
- Apple Inc. und Google LLC: bei der Anmeldung mit Apple bzw. Google und beim Zustellen von Push-Nachrichten. Es gelten deren Datenschutzerklärungen.
- Telegram: interne Benachrichtigungen an Administratoren, ohne Namen oder Kontaktdaten von Mitgliedern.
5. Speicherdauer
Wir speichern deine Daten, solange dein Konto besteht. Wenn du dein Konto im Profil löschst, entfernen wir dein Profil, deine Anmeldungen, Zonen und Pläne. Deine E-Mail-Adresse halten wir nur so lange bereit, bis dein Kontakt bei MailerLite gelöscht ist, danach löschen wir sie. Der Nachweis deiner Zustimmung zu den Bedingungen bleibt ohne Verknüpfung zu deinem Namen erhalten, damit wir ihn im Streitfall vorlegen können (Art. 6 Abs. 1 lit. f DSGVO). Bei der Einwilligung zum Maxtest bleiben nur Art, Version und Zeitpunkt erhalten. Die Protokolle zum Versand der Anmeldecodes (Telefonnummer, Kanal, Zeitpunkt) löschen wir nach 30 Tagen. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
6. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wo wir Daten auf Grundlage deiner Einwilligung verarbeiten, kannst du sie jederzeit mit Wirkung für die Zukunft widerrufen. Dein Konto und deine Daten löschst du direkt im Profil. Für alles andere schreibst du an info@enduure.de.
7. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59 bis 61, 10555 Berlin. Du kannst dich auch an die Behörde an deinem Wohnort wenden.
8. Pflicht zur Bereitstellung
Ohne Vorname, Nachname, Handynummer, E-Mail-Adresse und die Bestätigung, dass du mindestens 18 bist, können wir dir kein Konto und keine Anmeldung zu Treffs anbieten. Ohne die Einwilligung in Fotos und Videos ist keine Teilnahme an Treffs möglich. Alle anderen Angaben und Berechtigungen (Standort, Mitteilungen, Kalender (nur zum Eintragen über den System-Dialog, wir lesen deinen Kalender nicht), Bluetooth) sind freiwillig, und die App funktioniert auch ohne sie mit den jeweils betroffenen Einschränkungen.
9. Sicherheit
Die Datenübertragung ist verschlüsselt, der Zugriff auf Daten ist über Rollen geregelt (jedes Mitglied sieht nur seine eigenen Trainings- und Konto-Daten, Hosts nur ihren Standort). Perfekte Sicherheit können wir nicht zusagen.
10. Änderungen
Wir aktualisieren diese Erklärung, wenn sich die App oder die Rechtslage ändert. Die aktuelle Fassung steht unter der oben genannten Adresse.