Datenschutzerklärung
Informationen zur Verarbeitung Ihrer personenbezogenen Daten
1. Verantwortlicher
Simon-Daniel März
Steinweg 2
34376 Immenhausen
E-Mail: [email protected]
Telefon: +49 170 29 12 189
2. Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten
- Bestandsdaten (z.B. Name, E-Mail-Adresse)
- Nutzungsdaten (z.B. besuchte Seiten, Zugriffszeit)
- Meta- und Kommunikationsdaten (z.B. IP-Adresse, Geräte-Informationen)
- Gesundheitsbezogene Daten (z.B. Zyklusdaten, Stimmung, Schlaf, Ernährung, Sport)
Kategorien betroffener Personen
- Nutzerinnen und Nutzer der Web-App
- Besucherinnen und Besucher der Website
3. Maßgebliche Rechtsgrundlagen
Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten:
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten gegeben.
- Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO) Die Verarbeitung ist für die Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich.
4. Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Die Datenübertragung erfolgt über HTTPS/TLS. Für die Cloud-Synchronisierung wird eine komprimierte Kopie auf unserem selbst verwalteten Backend gespeichert und dort serverseitig im Ruhezustand mit AES-256-GCM verschlüsselt. Dies ist keine Ende-zu-Ende-Verschlüsselung. Separat gespeicherte KI-Berichte und Coach-Projektionen sind ebenfalls im Ruhezustand mit AES-256-GCM verschlüsselt.
5. Lokale Datenspeicherung
BodySeasons speichert Ihre Zyklusdaten, Tracking-Einträge und Einstellungen primär lokal in Ihrem Browser (localStorage). Daten werden nur übertragen, wenn Sie eine vernetzte Funktion wie Cloud-Synchronisierung, KI-Bericht, optionale Wetterdaten oder Coach-Freigabe nutzen; die jeweiligen Datenwege sind in den folgenden Abschnitten beschrieben.
Gespeicherte Daten im localStorage
- Zykuskonfiguration (Phasenlängen, Zyklusstart)
- Tägliche Einträge (Stimmung, Sport, Ernährung, Schlaf, Energie, Körperdaten)
- App-Einstellungen und Theme-Präferenzen
Sie können diese Daten jederzeit löschen, indem Sie die Browser-Daten für diese Website entfernen.
6. Cloud-Speicher
Wenn Sie die optionale Cloud-Speicher-Funktion aktivieren, werden Ihre Daten komprimiert und auf unseren Servern gespeichert. Dies dient ausschließlich der geräteübergreifenden Synchronisation und Datensicherung. Die Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO).
Sie können Ihre Cloud-Daten jederzeit über die Einstellungen der App löschen.
7. Authentifizierung mit Google und Apple
Für die Anmeldung nutzen wir Google OAuth 2.0. Dabei werden folgende Daten von Google an uns übermittelt:
- E-Mail-Adresse
- Name (Anzeigename)
- Profilbild-URL
- Google-Nutzer-ID
Diese Daten werden ausschließlich zur Authentifizierung und Zuordnung Ihres Kontos verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung).
Weitere Informationen zum Datenschutz bei Google finden Sie unter: https://policies.google.com/privacy
Wenn du dich mit deiner Apple-ID anmeldest (Sign in with Apple), übermittelt Apple ein Identitäts-Token und optional deinen Namen an uns. Diese Daten werden ausschließlich zur Authentifizierung und Kontozuordnung verwendet. Apple bietet an, deine E-Mail-Adresse über eine anonymisierte Relay-Adresse zu verbergen.
8. Lokale Browserspeicherung und Cookies
BodySeasons speichert im Web nur nicht-geheime Kontometadaten dauerhaft im Browser; Sitzungs-, Refresh- und anonyme Wiederherstellungs-Token bleiben dort ausschließlich im Arbeitsspeicher. In den nativen Apps liegen diese Geheimnisse im geschützten Speicher des Betriebssystems. Zusätzlich setzt BodySeasons einen funktionalen Cookie für die Sprachwahl und keine eigenen Tracking- oder Werbe-Cookies.
Eingesetzte Speichertechnik
- Anmeldesitzung und Abmeldung: Im Web gehen Sitzungs-, Refresh- und anonyme Wiederherstellungs-Token beim Neuladen der Seite verloren; nicht-geheime Kontometadaten können bis zur Abmeldung lokal bleiben. Native Apps speichern die Token gerätegebunden in Keychain beziehungsweise Keystore. Beim Abmelden wird die aktuelle Serversitzung widerrufen und der lokale sowie geschützte Anmeldespeicher geleert.
- Sprachwahl und externe Anmeldung: Der funktionale Cookie mpb_locale speichert die Sprachwahl für bis zu ein Jahr. Bei einer Anmeldung über Google oder Apple können diese Anbieter auf ihren eigenen Domains Cookies nach ihren jeweiligen Richtlinien verarbeiten.
9. Push-Benachrichtigungen
Mit Ihrer ausdrücklichen Einwilligung können wir Ihnen Push-Benachrichtigungen senden, um Sie an tägliche Einträge zu erinnern. Die Einwilligung können Sie jederzeit über Ihre Browser-Einstellungen oder die App-Einstellungen widerrufen.
Für die Zustellung von Push-Benachrichtigungen werden Geräte-Token verarbeitet. Diese werden nicht für andere Zwecke verwendet.
10. Hosting
Die Website und alle zugehörigen Dienste werden auf Servern betrieben, die wir selbst verwalten; für die Speicherung Ihrer Zyklus- und Kontodaten setzen wir keine externen Cloud-Plattformen ein. Wir verkaufen Ihre personenbezogenen Daten nicht und geben sie nicht zu Werbe- oder Trackingzwecken weiter. Technisch notwendige Dienstleister erhalten ausschließlich die für ihre jeweilige Funktion erforderlichen Daten (siehe Abschnitt 16). Beim Zugriff werden Zugriffsdaten (IP-Adresse, Zeitpunkt des Zugriffs, angeforderte Seite) in Server-Logfiles verarbeitet. Dies geschieht auf Grundlage unserer berechtigten Interessen an einer effizienten und sicheren Bereitstellung (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
11. Rechte der betroffenen Personen
Ihnen stehen als betroffene Person folgende Rechte zu:
- Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob personenbezogene Daten verarbeitet werden.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, die Berichtigung unrichtiger Daten zu verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer Daten zu verlangen.
- Recht auf Einschränkung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, jederzeit gegen die Verarbeitung Widerspruch einzulegen.
- Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Sie haben das Recht, erteilte Einwilligungen jederzeit zu widerrufen.
- Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren.
12. Löschung von Daten
Die von uns verarbeiteten Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Lokale Daten können Sie jederzeit selbst löschen. Cloud-Daten werden auf Anfrage oder bei Kontolöschung entfernt. Ihr Konto und die zugehörigen personenbezogenen Daten können Sie zudem jederzeit direkt in der App unter Einstellungen, Profil, Konto und Daten löschen; dort können Sie Ihre Zyklusdaten auch als maschinenlesbare Datei exportieren.
Wenn du eine Coach-Verbindung trennst oder die Freigabe widerrufst, verliert der Coach sofort den Zugriff. Die zu dieser Verbindung in der aktiven Server-Datenhaltung gespeicherten Freigabedaten werden unmittelbar entfernt. Sicherungskopien sind nicht für den regulären Zugriff verfügbar und werden spätestens innerhalb von sieben Tagen entfernt.
13. Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.
14. Anonymisierte Datennutzung & Produktverbesserung
Mit deiner Einwilligung verwenden wir deine getrackten Inhalte ausschließlich in anonymisierter, aggregierter Form, um BodySeasons inhaltlich zu verbessern. Die Einwilligung kannst du jederzeit in den Einstellungen aktivieren oder widerrufen.
- Die freiwillige Produktverbesserung nutzt nur anonymisierte, zusammengefasste Auswertungen. Die funktionsbezogenen Übermittlungen aus Abschnitt 16 bleiben davon unberührt.
- Die Auswertung dient primär der Verbesserung der App, der Inhalte und der KI-Reports für alle Nutzerinnen.
- Wir behalten uns vor, anonymisierte aggregierte Datensätze zukünftig an Dritte weiterzugeben (z. B. Krankenkassen, Forschung, Gesundheitspartner). Personenbezogene Daten werden nicht verkauft; funktionsbezogene Übermittlungen erfolgen nur wie in Abschnitt 16 beschrieben.
- Du kannst diese Einwilligung jederzeit in den Einstellungen widerrufen. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. a DSGVO.
15. Optionale Freitexte in KI-Auswertungen
KI-Auswertungen werden grundsätzlich aus strukturierten Zyklus- und Beobachtungsdaten erstellt. Optional kannst du Kopien einzelner Zyklus-Rückblicke, Notizen, eigener Sportbeschreibungen und selbst eingetragener Lebensmittel als zusätzlichen Kontext auswählen. Der Bericht bleibt ohne diese Texte verwendbar, kann dann aber weniger persönlichen Kontext enthalten.
Eigene Texte sind standardmäßig deaktiviert. Vor jeder einzelnen Auswertung siehst du Datum und Quelle, kannst jede Kopie bearbeiten oder abwählen und musst danach eine separate Einwilligung für genau diesen Verarbeitungslauf erteilen. Die gespeicherten Originaleinträge werden dabei nicht verändert; eine Freigabe wird nach Abbruch, Kaufunterbrechung oder erneutem Versuch nicht wiederverwendet.
Freigegebene Kopien werden zunächst in der BodySeasons-Middleware technisch vorgefiltert. Anschließend übermittelt die Middleware sie getrennt von den strukturierten Berichtsdaten und ohne separat angehängte Nutzer-ID, Konto-Name, Konto-E-Mail, Sitzungsdaten, Geburtsdatum oder exaktes Alter über OpenRouter an einen isolierten Sanitizer. Das Ergebnis wird in der Middleware lokal nachgeprüft und erst danach mit den strukturierten Daten für die Berichtserstellung kombiniert. Sanitizer-Ausgaben selbst werden nicht als Bericht oder Originaltext gespeichert.
Diese mehrstufige technische Verarbeitung verfolgt das Ziel größtmöglicher Anonymisierung, kann eine vollständige Anonymität aber nicht garantieren. Es bleibt ein Restrisiko, insbesondere wenn der freigegebene Text seltene oder indirekt identifizierende Angaben enthält. Deine Einwilligung hebt unsere datenschutzrechtliche Verantwortung nicht auf; erforderliche Auftragsverarbeitungs- und Datenschutzvereinbarungen mit eingesetzten Dienstleistern bleiben davon unberührt.
16. Drittanbieter-Dienste
Für einzelne Funktionen binden wir sorgfältig ausgewählte Dienstleister ein. Diese erhalten ausschließlich die für ihre jeweilige Funktion erforderlichen Daten:
- Zahlungsabwicklung (Stripe): Käufe über die verfügbare Webversion werden im von Stripe gehosteten Checkout abgewickelt. E-Mail-Adresse und weitere für den Kauf erforderliche Angaben werden an Stripe übermittelt; Kartendaten werden direkt bei Stripe eingegeben und laufen nicht durch BodySeasons. Die iOS- und Android-Store-Versionen sind in Vorbereitung; Käufe und Kündigungen über Apple oder Google sind erst nach Freischaltung der jeweiligen Store-Version möglich.
- Wetterdaten (Open-Meteo): Nur wenn Sie die optionale Wetter-Funktion mit Standort aktivieren, werden Ihre Standortkoordinaten an den Wetterdienst Open-Meteo übermittelt, um das aktuelle Wetter abzurufen. Ohne aktivierten Standort findet keine Übermittlung statt.
- Spam-Schutz (Cloudflare Turnstile): Web-Registrierung und Kontaktformular sind durch Cloudflare Turnstile gegen automatisierten Missbrauch geschützt; dabei wird ein Prüf-Token verarbeitet.
- KI-Auswertungen (Sprachmodell-Dienst): Wenn du eine KI-Auswertung anforderst, werden die ausgewählten strukturierten Zyklusdaten über OpenRouter an den dafür dokumentierten Modellanbieter übermittelt. Geburtsdatum, Geburtsjahr und exaktes Alter werden nicht übertragen. Nur nach deiner gesonderten Einwilligung für diesen Bericht werden zusätzlich die in Abschnitt 15 beschriebenen, mehrstufig gefilterten Textkopien verarbeitet. Ohne angeforderte Auswertung findet keine Übermittlung statt.
Stand: Juli 2026 (Aktualisiert)