← Zurück zur Hauptseite

Datenschutzerklärung

Inhalt 1. Verantwortlicher 2. Grundsätze der Datenverarbeitung 3. Hosting der Website (Netlify) 3a. Reichweitenmessung & Marketing (Meta-Pixel) 3b. Medienbereitstellung (AWS CloudFront) 4. App-Veröffentlichung (Apple App Store / Google Play Store) 5. App & Nutzerkonto 5a. Strikes- & Lauftaler-System 5b. Revier-Funktion (GPS-Laufaufzeichnung, Herzfrequenz & Video-Export) 5c. Soziale Funktionen (Freunde, Gruppen & Challenges) 5d. Kartengrundlage (OpenStreetMap / CartoDB) 5e. Hintergrund-Standortermittlung & Bluetooth 5f. Strava-Integration 5g. Apple Health / HealthKit 6. Zahlungsabwicklung (Stripe / Apple IAP / Google Play) 7. Backend (Supabase) 8. Prämienversand 9. Push-Mitteilungen 10. Kontolöschung & Datenlöschung 11. Speicherdauer je Datenkategorie 12. Betroffenenrechte 13. Beschwerderecht bei der Aufsichtsbehörde

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung unserer Landingpage sowie der Laufgeschichten-App (Android & iOS).

1. Verantwortlicher

Pawel Kolb
Bramweg 11
49844 Bawinkel
Deutschland
E-Mail: support@laufgeschichten.de

Hinweis zum Datenschutzbeauftragten: Als Einzelunternehmer sind wir nach Art. 37 DSGVO i. V. m. § 38 BDSG nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Bei datenschutzrechtlichen Anliegen wenden Sie sich bitte direkt an die o. g. Kontaktadresse.

2. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Vorgaben, insbesondere der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) sowie des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TTDSG). Es werden nur solche Daten erhoben, die zur Bereitstellung der jeweiligen Funktionen erforderlich sind (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO).

Wir stützen unsere Verarbeitungen auf folgende Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Push-Mitteilungen, Marketing-Cookies)
  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (z. B. Abonnement, Prämienversand, GPS-Laufaufzeichnung)
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (z. B. steuerliche Aufbewahrungspflichten)
  • Art. 6 Abs. 1 lit. f DSGVO – Berechtigte Interessen (z. B. IT-Sicherheit, Betrugsprävention, Verbesserung des Dienstes)
  • Art. 9 Abs. 2 lit. a DSGVO – Ausdrückliche Einwilligung für besondere Kategorien personenbezogener Daten (Herzfrequenzdaten; Workout-Gesundheitsdaten aus Apple Health / HealthKit)

3. Hosting der Website (Netlify)

Unsere Landingpage wird über Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA gehostet. Beim Aufruf der Website werden Server-Logdaten (IP-Adresse, aufgerufene URL, Zeitstempel, Browser-Typ, Referrer) zur Gewährleistung von Stabilität und Sicherheit verarbeitet (Art. 6 Abs. 1 lit. f DSGVO). Die Übertragung in die USA erfolgt auf Basis von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO besteht. Logdaten werden nach spätestens 30 Tagen gelöscht.

3a. Reichweitenmessung & Marketing (Meta-Pixel)

Auf unserer Landingpage setzen wir den Meta-Pixel (auch „Facebook-Pixel") ein, einen Dienst der Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland. Der Meta-Pixel hilft uns, die Wirksamkeit unserer Werbeanzeigen auf den Plattformen von Meta (Facebook, Instagram) zu messen (Conversion-Tracking), die Reichweite zu analysieren und Nutzern relevante Werbung auszuspielen (Remarketing).

⚠️ Einwilligungspflicht: Der Meta-Pixel wird erst dann geladen und aktiviert, wenn Sie über unseren Cookie-Banner ausdrücklich eingewilligt haben. Lehnen Sie ab oder treffen keine Auswahl, wird der Pixel technisch deaktiviert gehalten und es werden keinerlei Daten an Meta übertragen. Ohne Ihre Einwilligung werden auf unserer Seite keine Meta-Pixel-Cookies gesetzt.

Consent-Management: Zur Verwaltung Ihrer Cookie-Einwilligung setzen wir ein eigenes Consent-Management-Tool ein. Das Tool speichert Ihre Einwilligungsentscheidung (Zeitstempel, gewählte Kategorien) als technisch notwendiges Cookie lokal in Ihrem Browser, damit Ihre Auswahl bei einem erneuten Besuch erhalten bleibt. Diese Speicherung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Einhaltung der gesetzlichen Einwilligungsanforderungen) i. V. m. § 25 Abs. 2 Nr. 2 TTDSG (technisch notwendig). Sie können Ihre Einwilligungsentscheidung jederzeit über den Link „Cookie-Einstellungen" im Footer unserer Website ändern oder widerrufen.

Einwilligungsnachweis (serverseitig): Um unserer Nachweis- und Rechenschaftspflicht (Art. 7 Abs. 1 i. V. m. Art. 5 Abs. 2 DSGVO) nachzukommen, speichern wir Ihre Einwilligungsentscheidung zusätzlich als Nachweis-Datensatz auf unseren Servern (Supabase, EU-Region Frankfurt – kein Drittlandtransfer). Protokolliert werden dabei: eine pseudonyme Einwilligungs-ID (kein Personenbezug aus der ID selbst), der Zeitstempel der Entscheidung, die Version des angezeigten Banner-Textes, die gewählten Kategorien, Ihre IP-Adresse sowie die Browser-Kennung (User-Agent). Rechtsgrundlage ist unser berechtigtes Interesse an der Beweisbarkeit erteilter bzw. verweigerter Einwilligungen (Art. 6 Abs. 1 lit. f DSGVO). Einwilligungsnachweise werden für die Dauer der aktiven Einwilligung und anschließend für 3 Jahre nach deren Widerruf oder nach Ende der Geschäftsbeziehung aufbewahrt (Verjährungsfrist §§ 195, 199 BGB) und danach automatisiert gelöscht.

Bei erteilter Einwilligung wird ein Code in Ihrem Browser ausgeführt, der über Cookies bzw. vergleichbare Technologien folgende Daten verarbeitet:

DatenkategorieZweckRechtsgrundlage
IP-Adresse (gekürzt/verarbeitet durch Meta), Browser- und Geräteinformationen, Referrer-URLZuordnung von Seitenbesuchen zu Werbeanzeigen, ReichweitenmessungArt. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG (Einwilligung)
Interaktions- und Conversion-Ereignisse (z. B. Seitenaufruf, Aufruf der Premium-Seite, Kaufabsicht, Kaufabschluss) sowie pseudonyme Cookie-/Nutzer-IDsMessung von Conversions, Optimierung und Ausspielung von Werbung (Remarketing)Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG (Einwilligung)

Eingesetzte Cookies: Der Meta-Pixel setzt bei erteilter Einwilligung folgende Cookies auf unserer Website:

Cookie-NameAnbieterZweckLaufzeitTyp
_fbp Meta Platforms Ireland Ltd. Browser-Identifikation für Conversion-Tracking und Remarketing; ermöglicht Meta die Zuordnung von Seitenbesuchen zu Werbeanzeigen-Klicks über verschiedene Websites hinweg 90 Tage First-Party
_fbc Meta Platforms Ireland Ltd. Speicherung der Klick-ID aus Meta-Anzeigen (URL-Parameter fbclid); wird nur gesetzt, wenn ein Nutzer über einen Klick auf eine Meta-Anzeige auf unsere Seite gelangt 90 Tage First-Party

Beide Cookies werden ausschließlich gesetzt, wenn Sie im Cookie-Banner ausdrücklich in Marketing-Cookies eingewilligt haben. Ohne Einwilligung werden diese Cookies nicht gesetzt und kein Tracking-Code ausgeführt.

Gemeinsame Verantwortlichkeit: Für die Erhebung und Übermittlung der Daten durch den Pixel sind wir und Meta Platforms Ireland Limited gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO. Die hierfür geschlossene Vereinbarung („Controller Addendum") ist abrufbar unter facebook.com/legal/controller_addendum. Die anschließende weitere Verarbeitung der Daten durch Meta erfolgt in deren alleiniger Verantwortung. Informationen dazu finden Sie in der Datenschutzrichtlinie von Meta: facebook.com/privacy/policy.

Als gemeinsam Verantwortliche können Sie Ihre Datenschutzrechte (Art. 15–21 DSGVO) sowohl gegenüber uns als auch direkt gegenüber Meta Platforms Ireland Limited geltend machen. Den Datenschutzbeauftragten von Meta erreichen Sie unter: facebook.com/help/contact/540977946302970.

⚠️ Hinweis – Datentransfer in die USA: Meta kann Daten an die Muttergesellschaft Meta Platforms, Inc. in den USA übermitteln. Die Übertragung erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie ergänzend auf Grundlage von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

Widerruf der Einwilligung: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Klicken Sie dazu im Footer unserer Website auf „Cookie-Einstellungen" und treffen Sie eine neue Auswahl. Der Widerruf lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt. Zusätzlich können Sie in Ihren Browser-Einstellungen Cookies deaktivieren bzw. löschen sowie in Ihren Meta-Kontoeinstellungen personalisierte Werbung anpassen.

3b. Medienbereitstellung (AWS CloudFront)

Audiodateien und Mediainhalte auf unserer Landingpage und in der App werden über das Content Delivery Network Amazon CloudFront, einen Dienst der Amazon Web Services, Inc., 410 Terry Avenue North, Seattle, WA 98109, USA, ausgeliefert. CloudFront ist ein globales Netzwerk von Auslieferungsservern, das die zuverlässige und performante Bereitstellung von Audioinhalten gewährleistet.

Beim Abruf von Audiodateien oder sonstigen Mediainhalten wird die IP-Adresse Ihres Geräts an CloudFront-Server übertragen und in Zugriffslogdaten verarbeitet.

DatenkategorieZweckRechtsgrundlage
IP-Adresse, aufgerufene Datei-URL, Zeitstempel, HTTP-Statuscode, Geräteinformationen (User-Agent)Auslieferung von Audiodateien und Mediainhalten; Sicherstellung der technischen Verfügbarkeit; IT-Sicherheit und MissbrauchspräventionArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter und sicherer Medienbereitstellung)

Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO mit Amazon Web Services. Zugriffslogdaten werden nach spätestens 30 Tagen gelöscht. Informationen zum Datenschutz bei AWS finden Sie unter aws.amazon.com/de/privacy.

⚠️ Hinweis – Datentransfer in die USA: Amazon Web Services, Inc. hat seinen Sitz in den USA. Die Übertragung erfolgt auf Basis des EU-US Data Privacy Frameworks (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie ergänzend auf Grundlage von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

4. App-Veröffentlichung (Apple App Store / Google Play Store)

Unsere App ist über den Apple App Store und den Google Play Store verfügbar. Beim Download, der Installation und der Nutzung der App werden durch die jeweiligen Plattformbetreiber eigenverantwortlich Daten (z. B. Apple-ID / Google-Konto, Gerätedaten, Kaufhistorie) gemäß deren eigenen Datenschutzrichtlinien verarbeitet:

  • Apple Inc.: apple.com/de/legal/privacy
  • Google LLC: policies.google.com/privacy

Wir haben auf diese Datenverarbeitung keinen Einfluss und sind hierfür nicht verantwortlich.

5. App & Nutzerkonto

Zur Nutzung bestimmter Funktionen (Premium, Strikes, Lauftaler, Synchronisation, Revier-Funktion) ist ein Nutzerkonto erforderlich. Wir verarbeiten dabei folgende Daten:

DatenkategorieZweckRechtsgrundlage
E-Mail-AdresseKontoanlage, Anmeldung, KommunikationArt. 6 Abs. 1 lit. b DSGVO
Authentifizierungsdaten (Passwort-Hash / OAuth-Token)Sichere AnmeldungArt. 6 Abs. 1 lit. b DSGVO
Nutzername (öffentlich sichtbarer Anzeigename)Identifikation im sozialen Kontext (Freunde, Gruppen, Challenges)Art. 6 Abs. 1 lit. b DSGVO
Streaming- und Nutzungsdaten (gehörte Inhalte, Wiedergabepositionen)Bereitstellung des Dienstes, FortschrittsspeicherungArt. 6 Abs. 1 lit. b DSGVO
Geräteinformationen (Betriebssystem, App-Version)Technische Fehlerbehebung, KompatibilitätArt. 6 Abs. 1 lit. f DSGVO

5a. Strikes- & Lauftaler-System

Im Rahmen des Gamification-Systems verarbeiten wir folgende Daten:

DatenkategorieZweckRechtsgrundlage
Strikes-Aktivitätsdaten (Datum und Zeitpunkt der Aktivität)Berechnung des Strikes, Gutschrift von 100 Lauftaler je aktiviertem StrikeArt. 6 Abs. 1 lit. b DSGVO (Vertragsbestandteil des Bonusprogramms)
Lauftaler-Stand und TransaktionshistorieGutschrift, Einlösung, Nachweis gegenüber NutzerArt. 6 Abs. 1 lit. b DSGVO

Strikes und Lauftaler werden für die Dauer des aktiven Kontos gespeichert und nach Kontolöschung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Lauftaler verfallen nach 24 Monaten Inaktivität des Kontos.

5b. Revier-Funktion (GPS-Laufaufzeichnung, Herzfrequenz & Video-Export)

GPS-Laufaufzeichnung

Die Revier-Funktion zeichnet während eines aktiven Laufs in regelmäßigen Abständen GPS-Positionsdaten auf und überträgt diese nach Abschluss des Laufs an unsere Server (Supabase, EU-Region Frankfurt). Aus diesen Punkten werden Laufdistanz, -dauer, Höhenmeter, verbrannte Kalorien (Schätzwert) und die zurückgelegte Gebietsfläche berechnet und dauerhaft mit Ihrem Nutzerkonto verknüpft gespeichert.

DatenkategorieZweckRechtsgrundlage
GPS-Koordinaten (Breiten-/Längengrad, Zeitstempel, Genauigkeit, Höhe)Aufzeichnung der Laufroute, Berechnung von Distanz, Dauer, Höhenmeter, GebietsflächeArt. 6 Abs. 1 lit. b DSGVO
Kalorienschätzwert (berechnet aus GPS-Daten)Anzeige eines Näherungswerts für den Kalorienverbrauch im TrainingArt. 6 Abs. 1 lit. b DSGVO
Gebietsfläche / „Revier" (kartografische Darstellung der gelaufenen Fläche)Visualisierung auf Karte, Grundlage für Gruppen-ChallengesArt. 6 Abs. 1 lit. b DSGVO

Sichtbarkeit von Laufdaten: Ihre gelaufene Gebietsfläche (Revier) sowie Laufstatistiken (Distanz, Dauer, Datum) können im Rahmen von Gruppen-Challenges für andere Mitglieder derselben Gruppe sichtbar sein. Eine Anzeige der exakten GPS-Route gegenüber anderen Nutzern erfolgt nur, soweit Sie sich einer Gruppe angeschlossen oder eine Freundschaft bestätigt haben. Herzfrequenzdaten werden zu keiner Zeit für andere Nutzer sichtbar gemacht.

Optionale Herzfrequenzaufzeichnung

⚠️ Hinweis – Besondere Kategorie personenbezogener Daten: Herzfrequenzdaten gelten als Gesundheitsdaten im Sinne von Art. 4 Nr. 15 i. V. m. Art. 9 DSGVO und unterliegen einem besonderen Schutz.

Wenn Sie in der App einen kompatiblen Bluetooth-Herzfrequenzsensor (z. B. Polar H10, Garmin HRM) koppeln, zeichnet die App während des Laufs Ihren Puls auf und berechnet den Durchschnitts- und Maximalwert pro Lauf. Diese Werte werden nach Abschluss des Laufs auf unseren Servern (Supabase, EU-Region Frankfurt) gespeichert.

DatenkategorieZweckRechtsgrundlage
Herzfrequenzdaten (Durchschnitt und Maximum je Lauf)Auswertung der persönlichen Trainingsbelastung; ausschließlich zur eigenen EinsichtArt. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung)
Bluetooth-Gerätename und Geräte-ID des SensorsAutomatische Wiedererkennung des Sensors beim nächsten StartArt. 6 Abs. 1 lit. a DSGVO (Einwilligung); ausschließlich lokal auf Ihrem Gerät gespeichert – keine Übertragung an unsere Server

Einwilligung: Die Rechtsgrundlage für die Verarbeitung von Herzfrequenzdaten ist Ihre ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Diese erteilen Sie durch das aktive Koppeln eines Bluetooth-Sensors in der App. Vor der ersten Kopplung weist die App ausdrücklich darauf hin, dass dabei Gesundheitsdaten erhoben werden. Die Nutzung des Herzfrequenz-Features ist vollständig optional; sämtliche Kernfunktionen der App sind ohne Sensor uneingeschränkt nutzbar.

Keine medizinische Nutzung: Die aufgezeichneten Herzfrequenzwerte dienen ausschließlich der Auswertung Ihrer eigenen Trainingsläufe. Sie werden nicht an Dritte weitergegeben, nicht für Werbezwecke genutzt und nicht zur Erstellung von Gesundheitsprofilen verwendet. Die Daten stellen keine medizinische Aussage dar und ersetzen keine ärztliche Beratung oder Diagnose.

Widerruf der Einwilligung: Sie können Ihre Einwilligung zur Herzfrequenzaufzeichnung jederzeit widerrufen, indem Sie den Sensor in der App über die Option „Gerät vergessen" entkoppeln. Der Widerruf lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt. Bereits gespeicherte Herzfrequenzwerte werden auf Ihren Wunsch hin gesondert gelöscht; die Löschanfrage richten Sie an support@laufgeschichten.de. Mit Löschung des Kontos werden alle Herzfrequenzdaten vollständig und unwiderruflich entfernt.

Video-Export

Sie haben die Möglichkeit, Ihre Laufroute nach Abschluss eines Revier-Laufs als animiertes Video zu exportieren. Das Video zeigt Ihre zurückgelegte GPS-Route als kartografische Animation sowie ein Stats-Banner mit Ihren Laufstatistiken (Distanz, Dauer, Datum, zurückgelegte Gebietsfläche).

DatenkategorieZweckRechtsgrundlage
GPS-Laufdaten des ausgewählten Laufs (Route, Statistiken), Kartendarstellung des ReviersErstellung eines animierten Export-Videos zur persönlichen Verwendung und zum optionalen TeilenArt. 6 Abs. 1 lit. b DSGVO

Der Video-Export-Vorgang findet auf Ihrem Gerät statt; die zugrundeliegenden Laufdaten befinden sich bereits in Ihrem Nutzerkonto (Supabase, EU-Region Frankfurt). Das exportierte Video wird ausschließlich lokal auf Ihrem Gerät gespeichert und von uns nicht gesondert gespeichert oder verarbeitet. Wenn Sie das exportierte Video auf Plattformen Dritter (z. B. Instagram, WhatsApp, TikTok) teilen, gelten die Datenschutzbestimmungen der jeweiligen Plattform; hierauf haben wir keinen Einfluss und sind hierfür nicht verantwortlich.

5c. Soziale Funktionen (Freunde, Gruppen & Challenges)

Die App bietet soziale Funktionen, über die Nutzer miteinander in Kontakt treten und sich sportlich herausfordern können:

FunktionVerarbeitete DatenSichtbar fürRechtsgrundlage
Freunde suchenNutzername oder E-Mail-Adresse des gesuchten NutzersSuchanfragender Nutzer; gefundener Nutzer erhält AnfrageArt. 6 Abs. 1 lit. b DSGVO
Freundschaft bestätigen / verwaltenNutzername, Profilbild (sofern hinterlegt), FreundschaftsstatusJeweils beide Freunde gegenseitigArt. 6 Abs. 1 lit. b DSGVO
Gruppe erstellen / beitretenGruppenname, Mitgliederliste (Nutzernamen)Alle Mitglieder der GruppeArt. 6 Abs. 1 lit. b DSGVO
Challenge (Gebietseroberung)Gelaufene Gebietsfläche (Revier), Laufstatistiken (Distanz, Dauer, Datum), RanglisteAlle Challenge-Teilnehmer der GruppeArt. 6 Abs. 1 lit. b DSGVO

Freiwilligkeit: Die Teilnahme an sozialen Funktionen ist vollständig optional und kann jederzeit beendet werden. Sie können Freundschaftsanfragen ablehnen und Gruppen verlassen. Beim Verlassen einer Gruppe oder Beenden einer Freundschaft werden Ihre Laufdaten für die andere Partei nicht mehr zugänglich.

Nutzersuchfunktion: Bei der Freundesuche können andere Nutzer über Ihren Nutzernamen oder (sofern Sie dies freigegeben haben) Ihre E-Mail-Adresse gefunden werden. Die Verarbeitung beschränkt sich auf den Abgleich des Suchbegriffs mit den bei uns gespeicherten Nutzerdaten.

Keine Weitergabe von Herzfrequenzdaten: Herzfrequenzdaten werden zu keiner Zeit im Rahmen von sozialen Funktionen, Gruppen oder Challenges für andere Nutzer sichtbar gemacht oder geteilt.

5d. Kartengrundlage (OpenStreetMap / CartoDB)

Zur Darstellung von Laufrouten und Revieren in der App verwenden wir Kartendaten und Kartenkacheln folgender Anbieter:

  • OpenStreetMap Foundation (OSMF): Geodaten unter der Open Database Licence (ODbL). Die Daten werden von ehrenamtlichen Beitragenden erhoben. Kartendarstellung: © OpenStreetMap-Mitwirkende. Es findet keine personenbezogene Datenverarbeitung durch die OSMF statt; die Geodaten werden lokal gerendert.
  • CartoDB / Carto, S.L., Calle Eloy Gonzalo 27, 28010 Madrid, Spanien: Kartenkacheln (Tile-Server) unter CC BY 3.0. Beim Abruf von Kartenkacheln überträgt die App die IP-Adresse Ihres Geräts an die Carto-Server. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der funktionsfähigen Kartendarstellung). Datenschutzhinweise von Carto: carto.com/privacy.

Pflichtattributierung gemäß den Lizenzbedingungen: © CartoDB (CC BY 3.0) · © OpenStreetMap-Mitwirkende (ODbL) wird in der App an der Kartenansicht angezeigt.

5e. Hintergrund-Standortermittlung & Bluetooth

Hintergrund-Standortermittlung (Background Location)

Die Revier-Funktion erfordert den Zugriff auf den Gerätestandort auch dann, wenn die App in den Hintergrund verschoben oder der Bildschirm gesperrt ist, da ein typischer Lauf mehrere Minuten bis Stunden dauert. Ohne diese Berechtigung wäre eine lückenlose Routenaufzeichnung nicht möglich.

  • iOS: Die App fordert die Berechtigung „Immer erlauben" (Always Allow) für den Standortzugriff an. Alternativ genügt „Bei Verwendung" mit aktivierter Hintergrundausführung. Der genaue Zweck (Routenaufzeichnung während des Laufs) wird dem Nutzer vor der Berechtigungsabfrage erläutert.
  • Android: Die App fordert die Berechtigung ACCESS_BACKGROUND_LOCATION an. Dem Nutzer wird vor der Anfrage der genaue Verwendungszweck mitgeteilt.

Der Hintergrund-Standortzugriff wird ausschließlich für die aktive Aufzeichnung eines gestarteten Laufs genutzt. Eine kontinuierliche Standortüberwachung außerhalb einer aktiven Laufsitzung findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Bluetooth

Zur Kopplung eines Herzfrequenzsensors benötigt die App Bluetooth-Berechtigungen (BLUETOOTH_SCAN, BLUETOOTH_CONNECT auf Android; NSBluetoothAlwaysUsageDescription auf iOS). Bluetooth wird ausschließlich zur Erkennung und Verbindung mit einem vom Nutzer ausgewählten Herzfrequenzsensor verwendet. Gerätename und -ID des Sensors werden ausschließlich lokal auf dem Gerät gespeichert; es findet keine Übertragung an unsere Server statt. Die Bluetooth-Nutzung ist vollständig optional.

5f. Strava-Integration

Sie können Ihre Laufaktivitäten aus dem Dienst Strava in das Revier-Feature importieren. Die Verbindung zu Strava ist vollständig optional; sie wird erst aktiv, wenn Sie in der App ausdrücklich Ihre Einwilligung erteilen und sich bei Strava anmelden.

⚠️ Hinweis – Datentransfer in die USA: Strava, Inc. hat seinen Sitz in den USA. Die Übertragung Ihrer Daten an Strava erfolgt auf Basis von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
DatenkategorieZweckRechtsgrundlage
Strava-AthletennameZuordnung des importierten Laufs zum NutzerkontoArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Laufdatum und AktivitätstypImport und Anzeige im Revier-FeatureArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Laufdistanz und -dauerBerechnung und Anzeige der LaufstatistikenArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)
GPS-Track der Aktivität (via Strava API, Scope activity:read)Darstellung der Laufroute und Gebietsberechnung im Revier-FeatureArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Die importierten Daten werden nach dem Übertragungsvorgang auf unseren Servern (Supabase, EU-Region Frankfurt) gespeichert und mit Ihrem Nutzerkonto verknüpft. Sie werden anschließend wie eigene Revier-Laufdaten behandelt.

Eigenverantwortliche Datenverarbeitung durch Strava: Für die Verarbeitung Ihrer Daten durch Strava selbst im Rahmen Ihrer dortigen Kontonutzung ist Strava, Inc. eigenverantwortlicher Verantwortlicher. Informationen dazu finden Sie in der Datenschutzerklärung von Strava: strava.com/legal/privacy.

Einwilligung und Widerruf: Die Rechtsgrundlage für den Strava-Import ist Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch das aktive Verbinden Ihres Strava-Kontos in der App erteilen. Sie können die Verbindung jederzeit in der App unter den Kontoeinstellungen trennen. Der Widerruf lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt. Bereits importierte Laufdaten verbleiben in Ihrem Konto, bis Sie diese manuell löschen oder Ihr Konto vollständig löschen.

5g. Apple Health / HealthKit

⚠️ Hinweis – Besondere Kategorie personenbezogener Daten: Workout-Daten aus Apple Health / HealthKit gelten als Gesundheitsdaten im Sinne von Art. 4 Nr. 15 i. V. m. Art. 9 DSGVO und unterliegen einem besonders strengen Schutz. Die Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung.

Auf iOS können Sie Laufaktivitäten aus der Apple Health-App (HealthKit) in das Revier-Feature importieren. Die HealthKit-Integration ist vollständig optional und wird nur aktiviert, wenn Sie dies ausdrücklich anfordern.

DatenkategorieZweckRechtsgrundlage
Workout-Metadaten: Datum, Aktivitätstyp (z. B. Laufen), Distanz, DauerImport ins Revier-Feature; Anzeige und Berechnung von Laufstatistiken und GebietsflächeArt. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung)

Lokale Verarbeitung – kein automatischer Upload: HealthKit-Daten verlassen Ihr Gerät ausschließlich dann, wenn Sie in der App aktiv einen Import-Vorgang auslösen. Eine kontinuierliche oder automatische Übertragung von HealthKit-Daten an unsere Server findet nicht statt. Nach dem Import werden die Workout-Metadaten auf unseren Servern (Supabase, EU-Region Frankfurt) gespeichert und mit Ihrem Nutzerkonto verknüpft.

Einwilligung: Die Rechtsgrundlage ist Ihre ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Vor dem ersten Import weist die App Sie ausdrücklich auf die Verarbeitung von Gesundheitsdaten hin und fragt Ihre Zustimmung ab. iOS zeigt zudem einen systemeigenen Berechtigungsdialog an, in dem Sie genau festlegen können, welche Gesundheitsdaten Sie freigeben.

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie in den iOS-Einstellungen unter Datenschutz & Sicherheit → Health → Laufgeschichten den Zugriff entziehen. Der Widerruf verhindert künftige Importe. Bereits importierte Daten verbleiben in Ihrem Konto, bis Sie diese manuell löschen oder Ihr Konto vollständig löschen. Für eine gesonderte Löschung bereits importierter HealthKit-Daten wenden Sie sich bitte an support@laufgeschichten.de.

Keine Rückübertragung in Apple Health: Wir schreiben keine Daten zurück in Apple Health. Die Nutzung der HealthKit-Integration durch unsere App beschränkt sich ausschließlich auf das Lesen der von Ihnen ausdrücklich freigegebenen Workout-Metadaten.

6. Zahlungsabwicklung (Stripe / Apple In-App Purchase / Google Play Billing)

Für kostenpflichtige Abonnements nutzen wir je nach Plattform unterschiedliche Zahlungsabwickler:

  • Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA – für Abonnements, die über unsere Landingpage abgeschlossen werden. Stripe verarbeitet Zahlungsdaten als eigenverantwortlicher Dienstleister und stellt alle auf der Landingpage angebotenen Zahlungsmethoden bereit, darunter Kreditkarte (Mastercard, Visa), PayPal, Klarna, Apple Pay, Google Pay und Amazon Pay. Abhängig von der gewählten Zahlungsmethode kann Stripe Daten an die entsprechenden Zahlungsnetzwerke (u. a. PayPal Holdings, Inc.; Klarna Bank AB; Apple Inc.; Google LLC; Amazon Payments, Inc.) weiterleiten; deren eigene Datenschutzrichtlinien gelten für die dortige Verarbeitung. Es gelten die Datenschutzrichtlinie von Stripe (stripe.com/de/privacy) sowie EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) als Grundlage für die Übertragung in die USA. Wir erhalten von Stripe keine vollständigen Karteninformationen.
  • Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA – für Abonnements, die direkt in der iOS-App über Apple In-App Purchase abgeschlossen werden. Apple verarbeitet Zahlungsdaten gemäß eigener Datenschutzrichtlinie (apple.com/de/legal/privacy). Wir erhalten von Apple keine vollständigen Zahlungsdaten, sondern lediglich eine Bestätigung über den Kaufabschluss.
  • Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA – für Abonnements, die in der Android-App über Google Play Billing abgeschlossen werden. Es gelten die Datenschutzrichtlinien von Google (policies.google.com/privacy). Wir erhalten von Google lediglich eine Kaufbestätigung, keine vollständigen Zahlungsdaten.

Soweit Daten an Dienstleister in die USA oder andere Drittländer übertragen werden (Stripe, Apple, Google, Netlify, AWS), erfolgt dies auf Basis von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO oder eines Angemessenheitsbeschlusses der EU-Kommission.

7. Backend (Supabase)

Wir verwenden Supabase Inc., 970 Trestle Glen Rd, Oakland, CA 94610, USA als Backend-Dienstleister für Datenbanken, Authentifizierung und Datenspeicherung. Der für uns genutzte Serverstandort befindet sich in der EU-Region Frankfurt (Deutschland). Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Für den Fall einer Drittlandübertragung (z. B. Supportzugriff aus den USA) dienen EU-Standardvertragsklauseln als Grundlage (Art. 46 Abs. 2 lit. c DSGVO).

Auf den Supabase-Servern werden gespeichert: Kontodaten, Streaming-Nutzungsdaten, Strikes- und Lauftaler-Daten, GPS-Laufdaten (Revier-Funktion), importierte Laufdaten aus Strava (sofern Verbindung hergestellt), importierte Workout-Metadaten aus Apple Health / HealthKit (sofern Import ausgelöst), Herzfrequenzdaten (sofern Sensor gekoppelt und Einwilligung erteilt), sowie Daten der sozialen Funktionen (Freundeslisten, Gruppen, Challenge-Ergebnisse). Informationen zur Datenverarbeitung durch Supabase finden Sie unter supabase.com/privacy.

8. Prämienversand

Wenn Sie Lauftaler gegen eine physische Prämie einlösen, erheben wir zur Abwicklung des Versands folgende Daten:

  • Vorname und Nachname
  • Lieferadresse (Straße, Hausnummer, PLZ, Ort, Land)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags über die Prämieneinlösung).

Diese Daten werden ausschließlich zur Bearbeitung und Durchführung des Versands sowie zur Erfüllung steuerlicher Aufbewahrungspflichten verwendet. Sie werden an den jeweils eingesetzten Versanddienstleister (z. B. Deutsche Post AG / DHL Group) weitergegeben, soweit dies für die Lieferung erforderlich ist. Ein Auftragsverarbeitungsvertrag besteht. Adressdaten werden nach Abschluss des Versands und Ablauf gesetzlicher Aufbewahrungsfristen (max. 10 Jahre für buchhalterisch relevante Daten) gelöscht.

9. Push-Mitteilungen

Wir versenden Push-Mitteilungen (z. B. Strikes-Erinnerungen, Challenge-Benachrichtigungen, Hinweise auf neue Inhalte) ausschließlich mit Ihrer vorherigen ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG).

Zur Zustellung von Push-Mitteilungen verwenden wir den Push-Dienst der jeweiligen Plattform:

  • Apple Push Notification Service (APNs) – Apple Inc., USA
  • Firebase Cloud Messaging (FCM) – Google LLC, USA

Dabei wird ein gerätespezifisches Push-Token an den jeweiligen Plattformdienst übermittelt. Die Übertragung in die USA erfolgt auf Basis von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Widerruf: Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie Push-Mitteilungen in den App-Einstellungen Ihres Geräts deaktivieren oder uns unter support@laufgeschichten.de kontaktieren. Der Widerruf lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt. Push-Token werden nach Widerruf unverzüglich gelöscht.

10. Kontolöschung & Datenlöschung

Nutzer können ihr Konto und ihre Daten jederzeit löschen:

  • in der App über „Account löschen" (in den Profileinstellungen), oder
  • per E-Mail an support@laufgeschichten.de, falls kein App-Zugriff mehr besteht.

Mit der Kontoauflösung werden alle personenbezogenen Daten gelöscht – einschließlich GPS-Laufdaten, Herzfrequenzdaten, sozialer Verbindungen (Freunde, Gruppen) und Strikes-/Lauftaler-Daten –, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. steuerrechtliche Pflichten nach HGB/AO) einer sofortigen Löschung entgegenstehen. In letzterem Fall werden die Daten gesperrt und nach Ablauf der Frist gelöscht.

Für eine gezielte Löschung ausschließlich der Herzfrequenzdaten (ohne vollständige Kontolöschung) wenden Sie sich bitte an support@laufgeschichten.de. Wir werden diesem Wunsch im Rahmen Ihres Widerrufsrechts nach Art. 9 Abs. 2 lit. a DSGVO unverzüglich nachkommen.

11. Speicherdauer je Datenkategorie

Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:

DatenkategorieSpeicherdauerGrund
Kontodaten (E-Mail, Passwort-Hash)Bis zur KontolöschungVertragserfüllung
Nutzungs- und Streaming-DatenBis zur KontolöschungVertragserfüllung
Strikes- und Lauftaler-DatenBis zur Kontolöschung; Lauftaler verfallen zudem nach 24 Monaten Inaktivität des KontosVertragserfüllung (Bonusprogramm)
GPS-Laufdaten (Revier-Funktion)Bis zur KontolöschungVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Strava-Importdaten (Athletenname, Datum, Distanz, Dauer, GPS-Track)Bis zur Kontolöschung oder bis zur manuellen Löschung durch den NutzerEinwilligung (Art. 6 Abs. 1 lit. a DSGVO)
HealthKit-Importdaten (Workout-Metadaten: Datum, Typ, Distanz, Dauer)Bis zur Kontolöschung oder bis zur gesonderten Löschanfrage (support@laufgeschichten.de)Einwilligung (Art. 9 Abs. 2 lit. a DSGVO)
Herzfrequenzdaten (Ø und Max. je Lauf)Bis zur Kontolöschung oder bis zum Widerruf der Einwilligung (gesonderter Löschantrag möglich)Einwilligung (Art. 9 Abs. 2 lit. a DSGVO)
Bluetooth-Gerätedaten (Sensorname/-ID)Ausschließlich lokal auf dem Gerät; keine serverseitige SpeicherungEinwilligung (lokal)
Soziale Daten (Freundeslisten, Gruppen, Challenge-Ergebnisse)Bis zur Kontolöschung oder bis zum Verlassen der Gruppe / Beenden der FreundschaftVertragserfüllung
Zahlungsdaten / Buchungsbelege10 Jahre nach Entstehung§ 147 AO, § 257 HGB
Adressdaten PrämienversandBis Lieferabschluss; buchhalterisch relevante Belege 10 Jahre§ 147 AO, § 257 HGB
Server-Logdaten (Netlify)Max. 30 TageIT-Sicherheit (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO)
CloudFront-Zugriffslogdaten (AWS)Max. 30 TageIT-Sicherheit (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO)
Meta-Pixel-Cookies (_fbp, _fbc) / Werbe-IDsBis zum Widerruf der Einwilligung; Cookie-Laufzeit: 90 Tage (auf unserer Seite gesetzte Cookies) bzw. nach Vorgaben von MetaEinwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG)
Einwilligungsnachweise (Consent-Log des Cookie-Banners)Für die Dauer der aktiven Einwilligung, anschließend 3 Jahre nach Widerruf der Einwilligung oder Ende der Geschäftsbeziehung (je nachdem, was später eintritt); Verjährungsfrist §§ 195, 199 BGBNachweispflicht (Art. 7 Abs. 1 DSGVO) und Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO)
Push-TokenBis Widerruf der Einwilligung oder KontolöschungEinwilligung
Daten bei Kontosperrung (Missbrauchsfälle)Bis zur Klärung des Sachverhalts, max. 3 Jahre (Verjährung)Berechtigtes Interesse (Rechtsverfolgung)

12. Betroffenenrechte

Sie haben gegenüber uns folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir von Ihnen verarbeiten sowie eine Kopie dieser Daten erhalten.
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übertragen zu lassen.
  • Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten auf Basis berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) jederzeit widersprechen. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen überwiegen.
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung beruht (z. B. Push-Mitteilungen, Marketing-Cookies), können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
  • Widerruf der Einwilligung für Gesundheitsdaten (Art. 9 DSGVO): Die Einwilligung zur Verarbeitung von Herzfrequenzdaten können Sie jederzeit durch Entkoppeln des Bluetooth-Sensors in der App widerrufen. Die Einwilligung zur Verarbeitung von HealthKit-Workout-Daten können Sie jederzeit in den iOS-Einstellungen unter Datenschutz & Sicherheit → Health → Laufgeschichten entziehen. Für die gesonderte Löschung bereits gespeicherter Herzfrequenz- oder HealthKit-Daten wenden Sie sich bitte an support@laufgeschichten.de.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: support@laufgeschichten.de

Wir beantworten Ihre Anfrage unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Bei komplexen Anfragen kann diese Frist um weitere zwei Monate verlängert werden; wir informieren Sie darüber.

13. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich jederzeit bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Telefon: +49 511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Website: www.lfd.niedersachsen.de

Unbeschadet dieses Rechts empfehlen wir, datenschutzrechtliche Anliegen zunächst direkt an uns zu richten, damit wir diese schnell und unkompliziert klären können.

© 2026, laufgeschichten.de
ImpressumDatenschutzAGBWiderrufsrechtBatteriehinweiseKontakt