Datenschutzerklärung
v1-Rollout (ohne Zyklus-Tracking)
Last updated: 21.7.2026
This page is only available in German. The German version is the legally binding one — an unreviewed translation would be a second unreviewed legal statement, so we don't provide one. If you have questions about your data, write to hello@strive-training.app and we'll answer in English.
Vorläufige Fassung. Dieser Text ist ein Entwurf und wird vor dem öffentlichen Start anwaltlich geprüft und vervollständigt. Gelb markierte Stellen sind noch offen.
Wir verarbeiten Gesundheitsdaten — Leistungswerte wie FTP, Herzfrequenz und hochgeladene Aktivitäten sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Diese Erklärung sagt, was wir davon speichern, wie lange und wie du es jederzeit wieder loswirst.
1. Verantwortlicher
Kain & Tranninger GesbR
Tiergartenstraße 140 Top 7
6020 Innsbruck, Österreich
E-Mail: hello@strive-training.app
Telefon: 0660 4934190
Ein:e Datenschutzbeauftragte:r ist derzeit nicht benannt.
2. Welche Daten wir verarbeiten
- Kontodaten: E-Mail-Adresse, Passwort (nur als Hash), bei Social Login die vom Anbieter übermittelte Kennung.
- Profil- und Trainingsdaten: Alter bzw. Geburtsjahr, Gewicht, Geschlecht, Ziele und Trainingsverfügbarkeit.
- Gesundheitsbezogene Leistungsdaten (Art. 9 DSGVO): FTP, Leistungswerte, Herzfrequenz und hochgeladene Aktivitäten (FIT-Dateien, gegebenenfalls einschließlich GPS-Daten).
- Zahlungsdaten: Zahlungen werden über Stripe abgewickelt. Wir speichern keine vollständigen Kartendaten, sondern insbesondere Abo-Status, Transaktionsbezug und Stripe-Kundenkennung.
- Nutzungs- und Technikdaten: Log- und Zugriffsdaten sowie Geräteinformationen, soweit dies für Betrieb, Fehleranalyse und Sicherheit erforderlich ist.
- Kommunikationsdaten: Inhalte und Metadaten von Support- und Kontaktanfragen.
3. Zwecke und Rechtsgrundlagen
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto, Login und Abo | Bereitstellung und Verwaltung des Dienstes | Art. 6 Abs. 1 lit. b DSGVO |
| Leistungs- und Gesundheitsdaten | Erstellung und Anpassung von Trainingsplänen | Art. 6 Abs. 1 lit. b DSGVO sowie Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) |
| Zahlungsabwicklung | Abrechnung und Abo-Verwaltung | Art. 6 Abs. 1 lit. b DSGVO; für gesetzlich aufzubewahrende Belege zusätzlich Art. 6 Abs. 1 lit. c DSGVO |
| Sicherheit und Logs | Sicherer Betrieb, Fehleranalyse und Missbrauchsabwehr | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Support und Kontakt | Bearbeitung von Anfragen | Art. 6 Abs. 1 lit. b oder lit. f DSGVO, abhängig vom Inhalt der Anfrage |
| System-E-Mails | Registrierungsbestätigung, Passwort-Zurücksetzung und vergleichbare Nachrichten zum Konto | Art. 6 Abs. 1 lit. b DSGVO (ohne diese Nachrichten ist kein Konto nutzbar) |
| [Analyse/Newsletter, falls eingesetzt] | [Reichweitenmessung/Marketing] | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
4. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein und schließen, soweit erforderlich, Auftragsverarbeitungsverträge ab:
- Supabase — Hosting von Datenbank, Authentifizierung und Datei-Speicher (vorgesehene Server-Region EU).
- Vercel — Hosting und Auslieferung der Web-App.
- Stripe — Zahlungsabwicklung.
- Strava — optionaler Import von Aktivitäten über die Strava-API, ausschließlich nach Verbindung durch die Nutzerin oder den Nutzer.
- Brevo (Brevo GmbH, Deutschland; Muttergesellschaft Brevo SA, Paris) — Versand der System-E-Mails, also Registrierungsbestätigung, Passwort-Zurücksetzung und vergleichbare Nachrichten zum Konto. Übermittelt werden dabei die E-Mail-Adresse und der Inhalt der jeweiligen Nachricht; Gesundheits- oder Trainingsdaten sind darin nicht enthalten. Server in der EU. [Abgeschlossenen Auftragsverarbeitungsvertrag und die konkrete Vertragspartei ergänzen.]
- [Analyse-Tool, falls eingesetzt.]
Eine Übermittlung in Drittländer erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Die konkrete Rolle, Region und Transfergrundlage jedes tatsächlich eingesetzten Dienstleisters ist vor Veröffentlichung abschließend zu prüfen.
5. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Für den derzeit vorgesehenen Betrieb gelten folgende Fristen:
- Konto-, Profil-, Trainings- und Gesundheitsdaten: für die Dauer des aktiven Kontos. Nach Löschung des Kontos oder Beendigung des Vertrags werden diese Daten grundsätzlich innerhalb von 30 Tagen gelöscht oder dauerhaft anonymisiert. Beruht eine Verarbeitung auf einer Einwilligung, gilt dies auch nach deren Widerruf, soweit keine andere Rechtsgrundlage eingreift.
- Hochgeladene Aktivitäten und importierte Strava-Daten: für die Dauer des aktiven Kontos bzw. der Nutzung der jeweiligen Funktion; Löschung grundsätzlich innerhalb von 30 Tagen nach Kontolöschung. Ein Zugriffstoken für eine getrennte Strava-Verbindung wird nach Trennung der Verbindung ohne unnötige Verzögerung gelöscht oder ungültig gemacht.
- Sicherheits-, Zugriffs- und Fehlerprotokolle: grundsätzlich 30 Tage. Bei einem konkreten Sicherheitsvorfall dürfen die dafür erforderlichen Protokolle bis zur vollständigen Untersuchung und Behebung, längstens jedoch 12 Monate, gesondert aufbewahrt werden, sofern keine längere Aufbewahrung für ein laufendes Verfahren erforderlich ist.
- Support- und Kontaktanfragen: grundsätzlich 12 Monate nach abschließender Bearbeitung. Soweit die Korrespondenz für ein Vertragsverhältnis, eine Beschwerde oder die Geltendmachung, Ausübung oder Verteidigung konkreter Rechtsansprüche erforderlich ist, wird sie bis zum Abschluss der Angelegenheit und gegebenenfalls bis zum Ablauf der einschlägigen gesetzlichen Frist aufbewahrt.
- Nachweise über Einwilligungen und Widerrufe: für die Dauer der darauf gestützten Verarbeitung und anschließend grundsätzlich 3 Jahre, soweit dies zur Erfüllung der datenschutzrechtlichen Rechenschaftspflicht und zur Verteidigung gegen konkrete Ansprüche erforderlich ist.
- Zahlungs- und Abrechnungsdaten, Rechnungen und Buchungsbelege: grundsätzlich 7 Jahre ab Ende des betreffenden Kalenderjahres nach den steuer- und unternehmensrechtlichen Aufbewahrungspflichten. Bei anhängigen gerichtlichen oder behördlichen Verfahren erfolgt die Aufbewahrung erforderlichenfalls länger bis zu deren rechtskräftigem Abschluss.
- Backups: gelöschte Daten können noch bis zu 90 Tage in verschlüsselten Sicherungskopien enthalten sein. Sie werden dort nicht für den laufenden Betrieb genutzt und im Rahmen des regulären Überschreibzyklus entfernt. Bei einer Wiederherstellung werden zuvor gelöschte Daten erneut gelöscht.
- Versandprotokolle der System-E-Mails: beim E-Mail-Dienstleister (Brevo) für die dort eingestellte Aufbewahrungsdauer. Sie dienen ausschließlich dem Nachweis der Zustellung und der Missbrauchsabwehr; ausgewertet werden sie nicht. [Tatsächliche Aufbewahrungsdauer bei Brevo prüfen und hier eintragen.]
- Newsletterdaten, falls ein Newsletter eingeführt wird: bis zum Widerruf der Einwilligung. Eine minimale Sperrinformation kann anschließend grundsätzlich 3 Jahre gespeichert werden, um den Widerruf nachweisen und weitere Zusendungen verhindern zu können.
Gesetzliche Aufbewahrungspflichten und die Erforderlichkeit zur Geltendmachung, Ausübung oder Verteidigung konkreter Rechtsansprüche bleiben unberührt. Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder dauerhaft anonymisiert.
6. Deine Rechte
Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Auskunft, Widerruf und Löschung erledigst du selbst und sofort: im eingeloggten Bereich unter „Konto & Daten“ kannst du deine vollständigen Daten als JSON oder CSV herunterladen, einzelne Einwilligungen zurücknehmen und dein Konto endgültig löschen. Dafür ist keine Anfrage bei uns nötig.
Du hast außerdem das Recht, Beschwerde bei der österreichischen Datenschutzbehörde einzulegen. Kontakt für Betroffenenanfragen: hello@strive-training.app.
7. Einwilligung und Freiwilligkeit
Die Verarbeitung gesundheitsbezogener Leistungsdaten wie FTP, Herzfrequenz und Aktivitäten erfolgt ausschließlich auf Grundlage einer ausdrücklichen und freiwilligen Einwilligung. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Ohne diese Einwilligung lässt sich der Dienst nicht erbringen: Ein Trainingsplan entsteht aus genau diesen Werten. Ein Widerruf bedeutet deshalb das Ende der Nutzung — im Kontobereich löschst du damit zugleich dein Konto und alle zugehörigen Daten.
Das Zyklus- und Symptom-Tracking ist in dieser Fassung nicht enthalten: Die Funktion ist abgeschaltet, es werden keine solchen Daten erhoben. Wird sie später zugeschaltet, geschieht das nur mit einer eigenen, getrennten Einwilligung und einer entsprechend ergänzten Fassung dieser Erklärung.