Datenschutzerklärung

Stand: 31. August 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten in dieser App ist:

Ziya Emre Canova
apr training
Kölner Straße 1
65760 Eschborn

Telefon: +49 1575 3246559
E-Mail: info@aprtraining.de
Website: aprtraining.de

apr training ist ein Einzelunternehmen. Ein Datenschutzbeauftragter ist nicht benannt, weil die Voraussetzungen des § 38 BDSG nicht vorliegen.

2. Worum es bei dieser App geht

Diese App ist kein öffentliches Angebot. Sie dient ausschließlich der Betreuung von Klientinnen und Klienten im Personal Training und Ernährungscoaching. Zugänge werden nur vom Coach angelegt; eine Selbstregistrierung ist nicht möglich.

Es gibt zwei Rollen: den Coach mit Zugriff auf alle betreuten Personen und den Klienten, der ausschließlich seine eigenen Daten sieht. Diese Trennung ist nicht nur in der Oberfläche umgesetzt, sondern in der Datenbank selbst erzwungen (siehe Abschnitt 8).

3. Rechtsgrundlagen

Die Verarbeitung stützt sich je nach Zweck auf:

  • · Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Coaching-Vertrags (Stammdaten, Pläne, Betreuung)
  • · Art. 6 Abs. 1 lit. a DSGVO – Einwilligung für alles Freiwillige, das nicht zur Betreuung gehört (derzeit das Profilbild)
  • · Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am sicheren Betrieb (technische Protokolle)
  • · Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung für Gesundheitsdaten (Anamnese, Messwerte, Fotos, Angaben zum Befinden)
  • · Art. 6 Abs. 1 lit. c DSGVO – gesetzliche Aufbewahrungspflichten, soweit sie greifen

Gesundheitsdaten sind besonders geschützt. Sie werden ausschließlich auf Grundlage einer Einwilligung verarbeitet, die im Anamnesebogen ausdrücklich abgefragt und mit Zeitpunkt dokumentiert wird. Diese Einwilligung ist freiwillig und jederzeit widerrufbar (Abschnitt 7). Ohne sie ist eine sinnvolle Betreuung über diese App allerdings nicht möglich.

4. Welche Daten verarbeitet werden

Die folgende Übersicht listet alles, was in der App gespeichert wird – nach Zweck und Rechtsgrundlage.

DatenZweckGrundlage
Stammdaten: Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, interne Notizen des CoachesZugang, Zuordnung, KontaktaufnahmeArt. 6 (1) b
Anmeldedaten: E-Mail-Adresse, Passwort (nur als Hash), Zeitpunkt der letzten Anmeldung, Sitzungsschlüssel im BrowserAnmeldung per Passwort oder Magic-Link, SitzungsverwaltungArt. 6 (1) b
Profilbild: ein freiwillig hochgeladenes Bild, verkleinert gespeichertWiedererkennung im Profilmenü der AppArt. 6 (1) a
Anamnesebogen: Ziele, Verletzungen, Vorerkrankungen, Medikamente, Ernährungsgewohnheiten, Schlaf, Stressfachliche Beurteilung, Erstellung sicherer Trainings- und ErnährungspläneArt. 9 (2) a
Trainings- und Ernährungspläne inklusive NotizenBetreuung, Bereitstellung in der App und als PDFArt. 6 (1) b
Messungen: Gewicht, Körperfett, Muskelmasse, Umfänge, Ruheumsatz, Phasenwinkel, hochgeladene Analyse-DateienVerlaufskontrolle, Anpassung der BetreuungArt. 9 (2) a
Trainingsprotokoll: absolvierte Einheiten, Gewichte, Wiederholungen, Dauer, Befinden, NotizenFortschrittskontrolle, Steuerung der BelastungArt. 9 (2) a
Check-ins: Gewicht, Einschätzung zu Schlaf, Energie und Stress, Freitext, freiwillige Fotos (Vorne, Seite, Rücken)regelmäßige Rückmeldung, VerlaufsvergleichArt. 9 (2) a
Kommentare zwischen Coach und Klient zu einem Check-in oder einer Trainingseinheitfachliche Rückfragen und RückmeldungenArt. 6 (1) b
Letzter Nutzungstag: das Kalenderdatum, an dem die App zuletzt geöffnet wurde – nur der Tag, keine Uhrzeit und keine AufrufhistorieBetreuungsqualität: der Coach erkennt, wer die App länger nicht mehr geöffnet hatArt. 6 (1) b
Technische Protokolle des Hosters: IP-Adresse, Zeitpunkt, abgerufene Adresse, BrowserkennungBetrieb, Fehlersuche, Abwehr von MissbrauchArt. 6 (1) f

Fotos aus Check-ins sind freiwillig. Sie liegen in einem privaten Speicherbereich, werden nie öffentlich ausgeliefert und sind nur über kurzlebige, signierte Adressen abrufbar – sichtbar allein für die betroffene Person und den Coach.

Das Profilbild ist ebenfalls freiwillig: ohne Bild zeigt die App die Initialen, und die Nutzung hängt in keiner Weise daran. Es liegt in einem eigenen privaten Speicherbereich bei Supabase, ist wie die Check-in-Fotos nur über kurzlebige, signierte Adressen abrufbar und sichtbar allein für die betroffene Person und den Coach. Es lässt sich jederzeit in den Einstellungen der App austauschen oder entfernen; beim Entfernen wird die Datei gelöscht.

Es findet keine automatisierte Entscheidungsfindung und kein Profiling im Sinne von Art. 22 DSGVO statt. Alle fachlichen Entscheidungen trifft der Coach.

5. Dienstleister und Datenübermittlung

Für den Betrieb werden Dienstleister eingesetzt, mit denen jeweils ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht:

Supabase – Datenbank, Anmeldung, Dateispeicher

Supabase Inc., 970 Toa Payoh North, Singapur. Die Daten liegen in der Europäischen Union, Serverregion Irland (eu-west-1). Ein Vertrag zur Auftragsverarbeitung (Data Processing Addendum) liegt vor.

Vercel – Hosting der Anwendung

Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Die Auslieferung erfolgt über europäische Standorte; eine Übermittlung in die USA ist technisch nicht ausgeschlossen. Grundlage sind die Standardvertragsklauseln der EU-Kommission beziehungsweise die Zertifizierung nach dem EU-US Data Privacy Framework. Ein Vertrag zur Auftragsverarbeitung liegt vor.

E-Mail-Versand für Anmeldelinks

Der Versand der Anmeldelinks erfolgt über Supabase als Teil des Anmeldedienstes; ein eigener Versanddienstleister wird derzeit nicht eingesetzt. Übermittelt wird ausschließlich die E-Mail-Adresse samt Anmeldelink.

YouTube – Technikvideos in Trainingsplänen

Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Videos werden über youtube-nocookie.com eingebettet und erst geladen, wenn ein Video ausdrücklich angetippt wird. Bis dahin wird nur ein Vorschaubild angezeigt und es findet keine Verbindung zu Google statt, die Cookies setzt. Mit dem Start des Videos gelten die Datenschutzhinweise von Google.

Eine Weitergabe an weitere Dritte findet nicht statt. Es werden keine Daten verkauft, es findet keine Werbung und keine Analyse des Nutzungsverhaltens statt.

6. Speicherdauer

Daten werden gelöscht, sobald sie für den Zweck nicht mehr gebraucht werden und keine Aufbewahrungspflicht entgegensteht.

  • · Während der Betreuung: alle Daten bleiben gespeichert, damit Verläufe über die Zeit auswertbar sind.
  • · Nach Ende der Betreuung: Löschung der Gesundheitsdaten (Anamnese, Messungen, Protokolle, Check-ins samt Fotos) nach 12 Monaten, sofern nicht vorher ein Löschverlangen eingeht.
  • · Auf Widerruf der Einwilligung: unverzügliche Löschung der davon erfassten Daten.
  • · Rechnungs- und Vertragsunterlagen: Aufbewahrung nach handels- und steuerrechtlichen Fristen (in der Regel 6 bis 10 Jahre). Diese liegen außerhalb dieser App.
  • · Technische Protokolle des Hosters: Löschung nach kurzer Frist gemäß den Vorgaben des Anbieters.

Löscht der Coach einen Zugang, werden Stammdaten, Anamnese, Pläne, Messungen, Protokolle, Check-ins und alle hochgeladenen Dateien mit entfernt.

7. Deine Rechte

Nach der DSGVO stehen dir jederzeit folgende Rechte zu:

  • · Auskunft (Art. 15) – welche Daten über dich gespeichert sind
  • · Berichtigung (Art. 16) – Korrektur falscher Angaben
  • · Löschung (Art. 17) – „Recht auf Vergessenwerden”
  • · Einschränkung der Verarbeitung (Art. 18)
  • · Datenübertragbarkeit (Art. 20) – Herausgabe in einem gängigen Format
  • · Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigten Interesses
  • · Widerruf der Einwilligung (Art. 7 Abs. 3) – jederzeit und ohne Angabe von Gründen, mit Wirkung für die Zukunft

Für alles davon reicht eine Nachricht an info@aprtraining.de. Die Bearbeitung erfolgt ohne Kosten und innerhalb eines Monats.

Unabhängig davon besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77). Zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 31 63, 65021 Wiesbaden
Besuchsadresse: Wilhelmstraße 7, 65185 Wiesbaden

Telefon: 0611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
datenschutz.hessen.de

8. Sicherheit

Gesundheitsdaten verlangen mehr als ein Passwort. Umgesetzt sind unter anderem:

  • · Übertragung ausschließlich verschlüsselt (TLS), Speicherung verschlüsselt beim Anbieter
  • · Zugriffstrennung direkt in der Datenbank: jede Abfrage wird gegen die Identität des Anfragenden geprüft. Ein Klient kann die Daten eines anderen technisch nicht abrufen – auch nicht bei einem Fehler in der Oberfläche.
  • · Dateien und Fotos in privaten Speicherbereichen, abrufbar nur über kurzlebige, signierte Adressen
  • · keine Selbstregistrierung; Zugänge legt ausschließlich der Coach an
  • · Anmeldung per Einmal-Link, der nur kurze Zeit gültig ist. Dazu legt jeder Klient bei der ersten Nutzung ein eigenes Passwort fest – nötig für die vom Homescreen gestartete App, die einen eigenen Sitzungsspeicher hat. Passwörter werden ausschließlich als Hash beim Auth-Dienst von Supabase gespeichert (siehe Abschnitt 5) und sind für den Coach nicht einsehbar. Der Anmelde-Link bleibt daneben als Weg bestehen.
  • · Vollständige Planseiten werden nicht für die Offline-Nutzung zwischengespeichert. Noch nicht synchronisierte Trainingseingaben werden auf dem Gerät gesichert, damit sie bei Verbindungsproblemen erhalten bleiben (siehe Abschnitt 9).
  • · Ausschluss aus Suchmaschinen für alle Seiten der App

9. Cookies und lokale Speicherung

Es werden keine Cookies zu Werbe- oder Analysezwecken gesetzt. Verwendet werden ausschließlich technisch notwendige Speicher:

  • · Trainingseingaben – noch nicht synchronisierte Satzwerte, Übungsnotizen und Abschlussangaben werden im lokalen Browser-Speicher dem jeweiligen Konto und Training zugeordnet. Nach bestätigter Synchronisierung wird dieser Entwurf entfernt, ebenso beim Abmelden über die App oder beim Wechsel zu einem anderen Klientenkonto. Ohne erneute Nutzung können nicht synchronisierte Entwürfe bis zur Löschung der Website-Daten auf dem Gerät bleiben. Ein vollständiger Neustart der App ohne Internet ist damit nicht möglich.
  • · Sitzungs-Cookie der Anmeldung – hält dich eingeloggt, notwendig für den Betrieb
  • · Zwischenspeicher im Anamnesebogen – deine Eingaben bleiben im geöffneten Browser-Tab erhalten, damit ein versehentliches Zurückblättern nicht alles verwirft. Der Speicher wird beim Absenden geleert und beim Schließen des Tabs verworfen; er verlässt dein Gerät nicht.

Weil ausschließlich technisch notwendige Speicher zum Einsatz kommen, ist keine Einwilligung nach § 25 TDDDG erforderlich.

10. Push-Benachrichtigungen

Die App kann kurze Erinnerungen auf dein Gerät schicken – etwa, dass ein Check-in ansteht oder ein neuer Plan bereitliegt. Das ist freiwillig und standardmäßig aus. Du schaltest es unter „Einstellungen → Benachrichtigungen” selbst ein und dort jederzeit wieder aus; ohne diese Einwilligung wird nichts gesendet und nichts gespeichert. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst.

Was dabei gespeichert wird: ausschließlich die technische Push-Adresse, die dein Browser vergibt (eine Endpunkt-URL und zwei Schlüssel zur Verschlüsselung), dazu eine grobe Gerätebezeichnung wie „iPhone” und der Zeitpunkt der Aktivierung. Keine Gesundheitsdaten, keine Standortdaten, keine Kennung, die dich über andere Websites hinweg wiedererkennbar macht. Schaltest du die Benachrichtigungen aus oder deinstallierst die App, wird der Eintrag gelöscht; Adressen, die das Gerät nicht mehr annimmt, werden beim nächsten Versand automatisch entfernt.

Übermittlung an den Push-Dienst: die Zustellung läuft technisch zwingend über den Push-Dienst des Herstellers deines Geräts oder Browsers – bei Apple der Apple Push Notification service (Apple Inc., USA), bei Chrome/Android Firebase Cloud Messaging (Google Ireland Limited), bei Firefox der Mozilla Push Service (Mozilla Corporation, USA). Diese Dienste erhalten die Push-Adresse und den verschlüsselten Nachrichteninhalt und leiten ihn an dein Gerät weiter. Für Übermittlungen in die USA stützen sich diese Anbieter auf Standardvertragsklauseln bzw. das EU-US Data Privacy Framework.

Was in einer Benachrichtigung steht: nur neutrale Erinnerungen. Eine Push-Nachricht erscheint auf dem Sperrbildschirm und kann dort von jedem gelesen werden, der dein Gerät gerade in der Hand hält. Deshalb enthalten die Texte grundsätzlich keine Gesundheitsdaten, keine Messwerte und keine Planinhalte – sie sagen, dass etwas ansteht, nicht was.

11. Keine medizinische Beratung

Training und Ernährungsberatung im Rahmen dieses Coachings sind keine Heilbehandlung und ersetzen keine ärztliche Diagnose. Bei Beschwerden, Erkrankungen, Schwangerschaft oder der Einnahme von Medikamenten ist eine ärztliche Abklärung erforderlich. Die Angaben im Anamnesebogen dienen der Einschätzung von Risiken, nicht der Diagnose.

12. Änderungen dieser Erklärung

Ändert sich der Funktionsumfang der App oder der Kreis der Dienstleister, wird diese Erklärung angepasst. Es gilt die jeweils hier veröffentlichte Fassung. Der Stand ist oben angegeben.

Diese Seite ist ohne Anmeldung erreichbar. Zur Anmeldung