Dies ist die rechtlich maßgebliche deutsche Fassung. Open the English translation for assistance
Datenschutzerklärung
für die Plattform StayFit24 (app.stayfit24.de)
Version: September 2026 (2026-09)
Die englische Fassung dient lediglich der besseren Verständlichkeit. Maßgeblich ist die deutsche Version.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
StayFit24
Service von rauteweb (https://www.rauteweb.de/)
Ansprechpartner: Sascha Knodel
Adresse: Telemannstr. 14, D-44869 Bochum
E-Mail: info@stayfit24.de
Diese Datenschutzerklärung gilt ausschließlich für die Nutzung der Plattform app.stayfit24.de (nachfolgend „Plattform“). Für die öffentlich zugängliche Website www.stayfit24.de gilt eine gesonderte Datenschutzerklärung.
2. Gegenstand dieser Datenschutzerklärung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der Plattform StayFit24 durch:
- Nutzer / Endnutzer (B2C)
- Betreiber (B2B)
- Besucher der Plattform ohne Nutzerkonto
Je nach Rolle gelten unterschiedliche datenschutzrechtliche Verantwortlichkeiten, insbesondere im Hinblick auf die Rollen als Verantwortlicher oder Auftragsverarbeiter, die nachfolgend transparent dargestellt werden.
3. Begriffsbestimmungen
Nutzer / Endnutzer: Natürliche Personen, die über die Plattform Leistungen von Betreibern buchen oder verwalten
Betreiber Unternehmerische Nutzer (z. B. Sportvereine, Fitnessstudios), die über die Plattform eigene Leistungen anbieten
Plattform: Die cloudbasierte Softwarelösung StayFit24
Verantwortlicher: Die Stelle, die über Zwecke und Mittel der Datenverarbeitung entscheidet
Auftragsverarbeiter: Dienstleister, der Daten im Auftrag verarbeitet (Art. 28 DSGVO)
4. Technische Bereitstellung der Plattform
4.1 Hosting
Die Plattform wird betrieben über:
- Hetzner Online GmbH (Serverbetrieb, Datenbanken, Applikation)
- Amazon Web Services EMEA SARL (Speicherung von Mediendateien, z. B. Bilder)
- Ploi B.V. (Server- und Infrastrukturmanagement)
- Mailtrap.io (E-Mail-Versand, transaktional)
Die Verarbeitung personenbezogener Daten erfolgt ausschließlich auf Servern innerhalb der Europäischen Union (EU/EWR).
Soweit Dienstleister ihren Sitz außerhalb der EU/EWR haben, erfolgt die Einbindung ausschließlich unter Einhaltung der datenschutzrechtlichen Voraussetzungen gemäß Art. 44 ff. DSGVO (insbesondere durch den Abschluss von EU-Standardvertragsklauseln).
Eine Übermittlung personenbezogener Daten in Drittstaaten erfolgt nicht, soweit nicht ausnahmsweise eine rechtlich zulässige Einbindung gemäß Art. 44 ff. DSGVO erforderlich ist.
4.2 Server-Logfiles
Bei der Nutzung der Plattform werden automatisch folgende Daten verarbeitet:
- IP-Adresse (gekürzt oder nur kurzfristig gespeichert)
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seiten/Funktionen
- Browsertyp und Betriebssystem
- Fehlermeldungen und technische Logs
Zwecke:
- Sicherstellung des technischen Betriebs
- Systemsicherheit
- Fehleranalyse
- Missbrauchsprävention
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Speicherdauer: Maximal 30 Tage, längere Speicherung nur bei sicherheitsrelevanten Vorfällen.
4.3 Schutz vor Missbrauch
Wir sichern die Plattform und ihre Formulare gegen automatisierte Zugriffe, Spam und Missbrauch ab. Je nach Formular kommen dabei zwei unterschiedliche Verfahren zum Einsatz.
4.3.1 Cloudflare Turnstile
Zur Absicherung der Plattform gegen automatisierte Zugriffe, Spam und Missbrauch nutzen wir Cloudflare Turnstile, einen Sicherheitsdienst der:
Cloudflare, Inc. 101 Townsend St, San Francisco, CA 94107, USA
Cloudflare Turnstile dient der Überprüfung, ob eine Anfrage von einem menschlichen Nutzer stammt. Hierbei werden technische Informationen verarbeitet, insbesondere:
- IP-Adresse (gekürzt bzw. risikobasiert),
- Browser- und Geräteinformationen,
- Zeitpunkt und Kontext der Anfrage.
Die Verarbeitung erfolgt ausschließlich zum Zweck der Sicherstellung der Plattformintegrität und -sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vermeidung von Missbrauch und Angriffen)
Cloudflare handelt als Auftragsverarbeiter. Eine Übermittlung in Drittstaaten (USA) kann nicht ausgeschlossen werden. Diese erfolgt auf Grundlage geeigneter Garantien gemäß Art. 44 ff. DSGVO, insbesondere durch den Abschluss von EU-Standardvertragsklauseln.
Weitere Informationen zum Datenschutz bei Cloudflare: https://www.cloudflare.com/privacypolicy/
4.3.2 ALTCHA (Kontakt- und Buchungsformulare der Widgets)
In den Kontakt- und Gastbuchungsformularen unserer einbettbaren Widgets setzen wir ALTCHA ein, eine quelloffene Alternative zu klassischen Captchas (MIT-Lizenz). Der Browser der nutzenden Person löst dabei eine kleine Rechenaufgabe („Proof of Work“), die den massenhaften automatisierten Versand von Formularen unwirtschaftlich macht.
ALTCHA wird ausschließlich von uns selbst betrieben. Die Rechenaufgabe wird von unseren eigenen Servern erzeugt, signiert und geprüft; gelöst wird sie vollständig im Browser. Dabei werden keine Daten an altcha.org oder einen sonstigen Dritten übermittelt. Es werden keine Cookies gesetzt, kein Nutzerprofil erstellt und keine Geräteanalyse durchgeführt. Verarbeitet werden lediglich die technisch erforderliche Rechenaufgabe, deren Signatur und deren Gültigkeitszeitraum. Eine gelöste Aufgabe ist nur einmal und nur für kurze Zeit gültig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr automatisierter Anfragen und an der Funktionsfähigkeit der Formulare)
Eine Übersicht der eingesetzten quelloffenen Komponenten und ihrer Lizenzen finden Sie unter https://www.stayfit24.de/open-source-komponenten.
4.4 Karten (OpenStreetMap)
Zur Darstellung geografischer Informationen (z. B. Standorte, Kartenansichten) verwenden wir Kartendienste von OpenStreetMap.
OpenStreetMap ist ein Open-Source-Projekt der
OpenStreetMap Foundation,
St John’s Innovation Centre, Cowley Road, Cambridge, Vereinigtes Königreich.
Beim Aufruf einer Seite mit Kartenfunktion werden Karteninhalte (sogenannte „Tiles“) von Servern von OpenStreetMap geladen. Dabei wird insbesondere die IP-Adresse des Nutzers an diese Server übertragen.
Die Verarbeitung erfolgt ausschließlich zur Bereitstellung der Kartenfunktion.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nutzerfreundlichen Darstellung geografischer Informationen)
Weitere Informationen zum Datenschutz bei OpenStreetMap:
https://wiki.osmfoundation.org/wiki/Privacy_Policy
4.5 Karten (MapTiler)
Zur Darstellung von Karten verwenden wir den Dienst MapTiler.
Anbieter ist die MapTiler AG, Höhenstrasse 2, 8200 Schaffhausen, Schweiz.
Beim Aufruf von Seiten mit Kartenfunktion werden Karteninhalte über die Server von MapTiler geladen. Dabei können personenbezogene Daten, insbesondere die IP-Adresse, an MapTiler übermittelt werden.
Die Nutzung erfolgt zum Zweck der Bereitstellung einer performanten und zuverlässigen Kartenanzeige.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Weitere Informationen zum Datenschutz bei MapTiler: https://www.maptiler.com/privacy-policy/
5. Keine Marketing-Cookies; interne Auswertungen
Die Plattform verwendet:
- keine Tracking-Cookies
- keine Marketing- oder Analyse-Cookies
- keine externen Analyse-Tools
Es werden ausschließlich technisch notwendige Mechanismen zur Authentifizierung, Sicherheit und Session-Steuerung eingesetzt.
Eine Einwilligung nach § 25 Abs. 2 Nr. 2 TDDDG ist hierfür nicht erforderlich.
Innerhalb der Plattform werden jedoch Nutzungs-, Buchungs-, Vertrags-, Kommunikations- und Interaktionsdaten ausgewertet, um Betreibern die von ihnen beauftragten Reportings, Interessentenprozesse und Automationen bereitzustellen sowie Betrieb, Sicherheit und Produktqualität zu verbessern. Dabei können Regeln und Segmente gebildet werden, etwa anhand von Mitgliedschaftsstatus, Buchungen, Interessen oder Kommunikationsereignissen. Es erfolgen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Einzelheiten der vom Betreiber festgelegten Verarbeitung ergeben sich zusätzlich aus dessen Datenschutzinformationen.
5.1 Personalisierte Kursempfehlungen
Im Mitgliederbereich können Nutzern zukünftige Kurstermine personalisiert angezeigt und empfohlen werden. Hierfür wertet die Plattform insbesondere die bisherigen Kursbuchungen, häufig gebuchte Kurse und Trainer, bevorzugte Buchungszeiten und Standorte sowie Merkmale zuvor gebuchter Kurse aus. Berücksichtigt werden grundsätzlich Buchungen der letzten 30 Tage; sind in diesem Zeitraum keine Buchungen vorhanden, können ersatzweise die letzten zehn Kursbuchungen herangezogen werden. Zukünftige Buchungen bestätigter Freunde werden nur berücksichtigt, wenn diese ihre Buchungen für Freunde sichtbar gemacht haben.
Die Auswahl, Gewichtung und Sortierung folgen festen, von Menschen definierten Regeln. Für diese Empfehlungen wird weder ein selbstlernendes Modell noch generative künstliche Intelligenz eingesetzt. Die Empfehlungen entscheiden nicht über Buchungsberechtigung, Preis, verfügbare Buchungsoptionen oder Vertragsschluss. Nutzer entscheiden selbst, ob sie einen empfohlenen Termin aufrufen oder buchen.
Zweck der Verarbeitung ist eine nutzerfreundliche, an bisherigen Interessen ausgerichtete Kursdarstellung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Verbesserung der Kursauswahl und der Bedienbarkeit des Mitgliederbereichs.
TEIL A – DATENVERARBEITUNG FÜR NUTZER (B2C)
6. Nutzerkonto und Plattformnutzung
6.1 Verarbeitete Daten
Bei der Registrierung und Nutzung eines Nutzerkontos werden insbesondere verarbeitet:
- Vor- und Nachname
- E-Mail-Adresse
- ggf. Telefonnummer
- ggf. Geburtsdatum
- Login-Informationen (z. B. Passwort-Hash, 2FA-Status)
- Profilangaben
- Buchungs- und Mitgliedschaftsdaten
- Kommunikationsdaten mit Betreibern
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
6.2 Mindestalter und Altersbestätigung
Eigene Nutzer- und Betreiberkonten können nur von Personen ab 18 Jahren angelegt werden. Im Registrierungsprozess wird deshalb eine ausdrückliche Altersbestätigung erhoben und zusammen mit der akzeptierten Fassung der Nutzungsbedingungen dokumentiert.
Das Geburtsdatum ist grundsätzlich freiwillig, kann jedoch von einem Betreiber als erforderliche Profilangabe festgelegt werden. Wird es angegeben, prüft die Plattform ausschließlich, ob die Altersgrenze von 18 Jahren erreicht ist. Eine Identitätsprüfung anhand von Ausweisdokumenten, biometrischen Daten oder externen Auskunfteien findet nicht statt.
Zweck der Verarbeitung ist die Prüfung der Nutzungsberechtigung und die Dokumentation des Vertragsschlusses. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie für die Nachweisführung Art. 6 Abs. 1 lit. f DSGVO. Die Altersbestätigung wird nach Maßgabe von Abschnitt 14 c), ein angegebenes Geburtsdatum als Profilangabe nach Maßgabe von Abschnitt 15 gespeichert.
6.3 Profile, Netzwerk und Sichtbarkeit
Nutzer können Profil-, Freundschafts-, Status-, Interessen-, Buchungs- und Erfolgsfunktionen verwenden. Sichtbarkeiten werden über gesonderte Einstellungen gesteuert. Geburtstags- und Statusaktivitäten sind standardmäßig deaktiviert und können getrennt für Freunde aktiviert werden; beim Geburtstag wird nur die Aktivität am betreffenden Tag, nicht das vollständige Geburtsdatum angezeigt. Rechtsgrundlagen sind je nach Funktion Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Freundschaften entstehen erst durch eine ausdrückliche Anfrage und Bestätigung zwischen zwei Nutzern. Dabei werden die beteiligten Nutzerkonten, der Anfrage- und Bestätigungsstatus sowie die erforderlichen Zeitpunkte verarbeitet. Die Freundschaft gehört zum plattformweiten Nutzerkonto und kann deshalb auch dann fortbestehen, wenn eine Mitgliedschaft oder sonstige Beziehung zu einem einzelnen Betreiber endet. Clubbezogene Auffindbarkeit, Community-Inhalte und neue clubbezogene Nachrichten werden ab diesem Zeitpunkt nicht mehr bereitgestellt; bereits vorhandene Chatnachrichten können innerhalb der in Abschnitt 15 genannten Speicherdauer noch lesbar bleiben.
Jeder beteiligte Nutzer kann eine Freundschaft jederzeit entfernen. Freigegebene Profil-, Status-, Geburtstags-, Interessen-, Buchungs- oder Erfolgsinformationen sind nur entsprechend den jeweils aktivierten Sichtbarkeitseinstellungen sichtbar. Eine fortbestehende Freundschaft bewirkt keine Weitergabe von Mitgliedschafts- oder Vertragsdaten zwischen verschiedenen Betreibern. Rechtsgrundlage für die Verwaltung der ausdrücklich gewählten Freundschaft ist Art. 6 Abs. 1 lit. b DSGVO; für Missbrauchsprävention und die sichere Bereitstellung der Netzwerkfunktion zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
6.4 Newsletter, Betreiberkommunikation und Automationen
Newsletter werden nur bei aktivierter Einstellung und, soweit erforderlich, bestätigtem Double-Opt-in versandt. Wichtige, nicht werbliche Informationen können aufgrund des Vertrags oder eines berechtigten Interesses versandt werden. Betreiber können regelbasierte Automationen und Zielgruppen für ihre Mitglieder und Interessenten konfigurieren. Empfänger, Versandstatus, Abmeldung und erforderliche Nachweise werden protokolliert. StayFit24 verwendet kein personenbezogenes Öffnungstracking in Newsletter-E-Mails. Abmeldelinks und Kommunikationseinstellungen bleiben hiervon unberührt.
6.5 Interessenten, Produktinteressen und Umfragen
Bei Kontakt-, Probetraining-, Produkt- oder Mitgliedschaftsinteressen werden die eingegebenen Kontaktdaten, Quelle, Bearbeitungsstatus und Kommunikation für den jeweiligen Betreiber verarbeitet. Antworten auf Umfragen werden vertraulich und pseudonym verarbeitet, soweit der Betreiber die Umfrage entsprechend konfiguriert. Sie sind technisch nicht anonym, weil eine Zuordnung zur Verhinderung von Mehrfachteilnahmen, zur Berechtigungsprüfung oder zum Reporting bestehen kann.
6.6 Öffentliche Profile, Terminseiten und Widgets
Vom Betreiber veröffentlichte Profil-, Angebots-, Termin- und Workshopseiten sowie eingebettete Widgets verarbeiten die für Darstellung, Anfrage, Buchung, Missbrauchsschutz und gegebenenfalls Online-Zahlung erforderlichen Daten. Für Inhalte und Angebotsdaten des Betreibers ist dieser verantwortlich; StayFit24 verarbeitet Endnutzerdaten insoweit grundsätzlich in dessen Auftrag.
6.7 Hinweise, Beschwerden und Missbrauchsprüfung
Über Profil-, Newsletter-, Bewertungs- oder sonstige Meldefunktionen können Nutzer, Empfänger und Gäste Hinweise auf mutmaßlich rechtswidrige, falsche oder missbräuchliche Inhalte und Vorgänge übermitteln. Dabei können verarbeitet werden:
- Name und Kontaktdaten der meldenden Person
- Kategorie, Betreff, Beschreibung und freiwillige Nachweise
- betroffener Betreiber, Inhalt, Newsletter, Bewertung oder sonstiger Vorgang
- Bearbeitungsstatus, Entscheidung, Begründung und interne Ereignisprotokolle
- technische Sicherheitsdaten, insbesondere IP-Adresse und Missbrauchsschutz-Nachweise
Zwecke sind die Entgegennahme und Prüfung von Hinweisen, die Kommunikation mit Beteiligten, die Abwehr von Missbrauch, die Erfüllung gesetzlicher Pflichten und die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO, soweit eine gesetzliche Pflicht besteht, sowie im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und rechtmäßigen Betrieb der Plattform und in der sachgerechten Klärung von Beschwerden.
Soweit es für die Prüfung oder eine Stellungnahme erforderlich ist, können der Inhalt der Meldung und notwendige Begleitumstände dem betroffenen Betreiber oder anderen Beteiligten mitgeteilt werden. Kontaktdaten der meldenden Person werden nur offengelegt, wenn dies erforderlich oder gesetzlich geboten ist. Eine Meldung wird nicht automatisch als festgestellter Betrugs- oder Rechtsverstoß behandelt. Entscheidungen über die Entfernung oder Sperrung eines Profils erfolgen nicht ausschließlich automatisiert.
7. Buchungen und Betreiberleistungen
Bei Buchungen über die Plattform werden personenbezogene Daten an den jeweiligen Betreiber übermittelt, soweit dies zur Durchführung der Buchung erforderlich ist.
Verantwortlichkeit:
- Betreiber ist Verantwortlicher für die Datenverarbeitung im Zusammenhang mit seinen Leistungen
- Anbieter verarbeitet diese Daten ausschließlich als technischer Dienstleister
Der Anbieter entscheidet nicht über Zwecke und Mittel der Verarbeitung im Zusammenhang mit der Durchführung der Betreiberleistungen.
Bei Gastbuchungen wird zusätzlich die ausdrückliche Bestätigung verarbeitet, dass die buchende Person mindestens 18 Jahre alt ist. Gespeichert werden Bestätigung, Zeitpunkt, Regelfassung und bei interner Erfassung gegebenenfalls der bestätigende Mitarbeiter. Minderjährigenbuchungen werden derzeit nicht angeboten.
8. Zahlungsabwicklung (Nutzer)
Sofern Betreiber Online-Zahlungen anbieten, erfolgt die Zahlungsabwicklung über externe Zahlungsdienstleister (z. B. Stripe, PayPal).
Der Anbieter wird hierbei nicht Zahlungsdienstleister und speichert selbst keine vollständigen Zahlungsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Zahlungsdienstleister handeln datenschutzrechtlich als eigenständige Verantwortliche. Es gelten deren jeweilige Datenschutzerklärungen.
9. Gesundheitsbezogene Angaben & Notizfunktionen
Die Plattform kann Funktionen bereitstellen, über die Nutzer freiwillig zusätzliche Angaben machen können (z. B. Hinweise auf körperliche Einschränkungen).
Grundsätze:
- Angaben sind freiwillig
- keine Pflicht zur Angabe
- keine automatische Weitergabe an andere Betreiber
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung)
Der Nutzer kann seine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
10. Löschung des Nutzerkontos
Nutzer können ihr Konto jederzeit löschen. Personenbezogene Daten werden gelöscht oder anonymisiert, sofern:
- keine gesetzlichen Aufbewahrungspflichten bestehen
- keine berechtigten Interessen entgegenstehen
Buchungs- oder Abrechnungsdaten können aus rechtlichen Gründen gespeichert bleiben und werden für andere Zwecke gesperrt.
Bei einer Löschung wird ein reduzierter Archivdatensatz mit Name, E-Mail-Adresse sowie einer Rollen- und Mitgliedschaftszusammenfassung erstellt. Er dient der Zuordnung fortbestehender Buchungs- und Nachweisdaten des jeweiligen Betreibers und wird nach zwei Jahren anonymisiert.
10a. Löschung ungenutzter Nutzerkonten
Der Anbieter löscht Nutzerkonten, die über einen längeren Zeitraum nicht genutzt wurden. Rechtsgrundlage ist der Grundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO in Verbindung mit der vertraglichen Regelung in den Allgemeinen Geschäftsbedingungen.
Es gelten folgende Fristen:
- Nutzerkonten ohne jede Aktivität: 24 Monate
- Betreiberkonten ohne aktiven Sportclub: 12 Monate
- nie abgeschlossene Sportclub-Einrichtungen (Entwürfe): 6 Monate
- Registrierungen, deren E-Mail-Adresse nie bestätigt wurde: 90 Tage
Als Aktivität gelten die letzte Anmeldung, die letzte Nutzung der Anwendung, die letzte Buchung sowie die letzte Änderung einer Vereinsverbindung. Die Anmeldung allein ist nicht maßgeblich, da eine Teilnahme auch ohne eigene Anmeldung über den Check-in durch Mitarbeitende des Betreibers erfolgen kann.
Vor der Löschung wird der Nutzer zweimal per E-Mail informiert, 30 und 7 Tage vor dem geplanten Löschdatum. Jede Benachrichtigung enthält das konkrete Datum und eine Möglichkeit, das Konto ohne Anmeldung zu erhalten. Die Bestätigung verlängert die Aufbewahrung um mindestens zwölf Monate; eine erneute Anmeldung wirkt ebenso.
Eine Löschung unterbleibt, solange eine aktive oder pausierte Mitgliedschaft, eine zukünftige Buchung, eine zukünftige Terminzuordnung als Trainer, ein nicht geschlossener eigener Sportclub oder eine offene Beitragsforderung besteht. Nie bestätigte Registrierungen werden ohne Vorankündigung gelöscht, da für sie keine bestätigte Kontaktmöglichkeit besteht.
Die Löschung entspricht im Übrigen Ziffer 10.
TEIL B – DATENVERARBEITUNG FÜR BETREIBER (B2B)
11. Betreiberkonto & Organisationsdaten
Bei der Nutzung der Plattform durch Betreiber werden u. a. verarbeitet:
- Unternehmensname
- Ansprechpartner
- Kontaktdaten
- Zahlungs- und Abrechnungsdaten
- Organisations- und Mitarbeiterdaten
- Endnutzer-Daten im Auftrag
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
12. Auftragsverarbeitung (AVV)
Soweit Betreiber personenbezogene Daten von Endnutzern über die Plattform verarbeiten, erfolgt dies im Rahmen einer Auftragsverarbeitung gemäß Art. 28 DSGVO. Der entsprechende Auftragsverarbeitungsvertrag (AVV) gilt mit Zustimmung zur Nutzung der Plattform als abgeschlossen oder wird gesondert elektronisch bestätigt.
13. Zahlungsabwicklung (Betreiber)
Zahlungen zwischen Betreiber und Anbieter erfolgen über externe Zahlungsdienstleister (z. B. Stripe, PayPal). Der Anbieter verarbeitet Abrechnungsdaten ausschließlich zur Vertragserfüllung und steuerlichen Pflichterfüllung. Zahlungsdienstleister handeln datenschutzrechtlich als eigenständige Verantwortliche. Es gelten deren jeweilige Datenschutzerklärungen.
TEIL C – GEMEINSAME REGELUNGEN
14. Empfänger personenbezogener Daten
a) Daten werden nur weitergegeben an:
- Hosting-Provider
- Zahlungsdienstleister
- Support- und Sicherheitsdienstleister
- Behörden bei gesetzlicher Verpflichtung
b) Support- und Wartungszugriffe Im Rahmen von Support-, Wartungs- oder Fehlerbehebungsleistungen kann der Anbieter auf personenbezogene Daten zugreifen, sofern dies zur Erfüllung der vertraglichen Leistungen erforderlich ist. Der Zugriff erfolgt ausschließlich auf Grundlage des Auftragsverarbeitungsvertrags, zeitlich begrenzt, zweckgebunden und unter Einhaltung geeigneter technischer und organisatorischer Maßnahmen.
c) Zustimmung zu rechtlichen Dokumenten und Vertragsschluss Zur Dokumentation und zum Nachweis der Zustimmung zu rechtlichen Dokumenten (z. B. Allgemeinen Geschäftsbedingungen, Datenschutzerklärung, Auftragsverarbeitungsvertrag) verarbeitet der Anbieter den Zeitpunkt der Zustimmung, die jeweilige Dokumentenversion sowie technische Metadaten (z. B. IP-Adresse und User-Agent).
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Nachweis der rechtmäßigen Vertragsschließung).
Diese Daten werden für die Dauer der Vertragsbeziehung und darüber hinaus im Rahmen der gesetzlichen Verjährungs- und Aufbewahrungsfristen gespeichert.
15. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Für die wichtigsten Datenarten gelten die folgenden Regelfristen:
| Datenart | Frist |
|---|---|
| Nutzerkonto ohne jede Aktivität | 24 Monate, mit vorheriger Benachrichtigung (Ziffer 10a) |
| Archivdatensatz nach einer Kontolöschung | 2 Jahre, danach anonymisiert |
| Gastdaten ohne neue Buchung | Vorgabe des Betreibers zwischen 3 und 24 Monaten; ohne eigene Vorgabe 24 Monate |
| Interessentendaten ohne neue Aktivität | Vorgabe des Betreibers zwischen 3 und 24 Monaten; ohne eigene Vorgabe 24 Monate |
| Newsletter-Versandprotokolle | 24 Monate ab Versand |
| Datenkopie im Rahmen einer Auskunft | 7 Tage ab Bereitstellung |
| Unbestätigte Gastbuchungen | Stornierung nach 60 Minuten |
| Chatnachrichten | 12 Monate |
| Freundschaftsverknüpfung | bis zur Entfernung durch einen beteiligten Nutzer oder Löschung eines Nutzerkontos |
| Bilder an abgeschlossenen Supportanfragen | 1 Monat nach Abschluss |
| Rohe Anmeldeereignisse für interne Auswertungen | 30 Tage, danach nur aggregierte Summen |
| Rohe Versandereignisse für E-Mail-Statistiken | bis zum Monatsende, danach nur aggregierte Summen |
| IP-Adresse an einer Profilmeldung | 30 Tage |
| Exportarchiv nach Schließung eines Sportclubs | 3 Monate ab Schließung |
Für Daten der Mitglieder und Gäste eines Sportclubs ist der jeweilige Betreiber Verantwortlicher. Die genannten Fristen sind insoweit Standardvorgaben des Anbieters als Auftragsverarbeiter; der Betreiber kann kürzere Fristen festlegen und bleibt für die Angabe eigener Speicherfristen in seiner Datenschutzerklärung verantwortlich.
Von einer automatischen Löschung ausgenommen bleiben Rechnungen und Zahlungsbelege wegen der Aufbewahrungspflichten nach § 147 AO und § 257 HGB, Nachweise über die Annahme rechtlicher Dokumente sowie Protokolle über Supportzugriffe.
Nach der Schließung eines Sportclubs kann ein zeitlich begrenzter Abschluss-Export für den verantwortlichen Betreiber bereitgestellt werden. Nach Ablauf des angezeigten Exportzeitraums wird das Exportarchiv gelöscht. Operative Daten werden anschließend gelöscht oder anonymisiert, soweit sie nicht für gesetzliche Aufbewahrungspflichten, die Abwicklung bereits initiierter Zahlungen, Erstattungen, Auszahlungen oder Streitfälle oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden. In diesen Fällen wird die Verarbeitung auf den jeweiligen Zweck beschränkt.
Bei Profilmeldungen wird eine unmittelbar zur Meldung gespeicherte IP-Adresse nach spätestens 30 Tagen entfernt. Die übrigen Vorgangsdaten werden nach Abschluss grundsätzlich für die Dauer einschlägiger gesetzlicher Verjährungsfristen aufbewahrt und anschließend gelöscht oder anonymisiert. Für andere Hinweis- und Prüffälle richtet sich die Dauer nach Art und Ausgang des Vorgangs, erforderlichen Sperr- oder Nachweispflichten sowie möglichen Rechtsansprüchen.
16. Betroffenenrechte
Auskunft und Datenübertragbarkeit stehen im Nutzerkonto unter „Meine Daten exportieren" als Selbstbedienung zur Verfügung. Die dort erzeugte Datenkopie enthält die zum Konto gespeicherten Daten in maschinenlesbarer Form sowie eine Übersicht in Klartext. Sie enthält keine Daten anderer Personen und keine sicherheitsrelevanten Angaben wie Passwörter, Zwei-Faktor-Geheimnisse oder Zugangstoken. Daten, die ohne Nutzerkonto entstanden sind, werden über die bestätigte E-Mail-Adresse zugeordnet und gesondert ausgewiesen; für sie ist der jeweilige Betreiber Verantwortlicher.
Ebenfalls im Nutzerkonto einsehbar ist unter „Meine Zustimmungen" eine Übersicht der angenommenen rechtlichen Dokumente mit Fassung, Zeitpunkt und Verweis auf den jeweiligen Wortlaut.
Betroffene haben jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
17. Beschwerderecht
Betroffene können sich bei einer Datenschutzaufsichtsbehörde beschweren (Art. 77 DSGVO).
18. Änderungen
Der Anbieter behält sich vor, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Version ist jederzeit innerhalb der Plattform abrufbar.