Datenschutzrichtlinie (App)
Hinweis: Diese Richtlinie erklärt, wie Nico Ettlinger – Digital Solutions („wir“ oder „Anbieter“) personenbezogene Daten bei Nutzung der mobilen iOS- oder Android-App TRAININGG („App“) verarbeitet.
TRAININGG verarbeitet Trainings- und Körperdaten, optionale Daten aus Apple HealthKit oder Health Connect und – wenn Sie AI Coach wählen – Informationen, die zur Erstellung von KI-Antworten an Google gesendet werden.
- 1. Geltungsbereich und Quellen
- 2. Verarbeitete Daten
- 3. Zwecke und Rechtsgrundlagen (DSGVO / UK GDPR)
- 4. AI Coach und Google Gemini
- 5. Schutz von Gesundheitsdaten
- 6. Cloud- und Gerätespeicherung
- 7. Analytics und Wahlmöglichkeiten
- 8. Empfänger und Dienstleister
- 9. Internationale Übermittlungen
- 10. Aufbewahrung
- 11. Ihre Rechte
- 12. Konto- und Datenlöschung
- 13. Kalifornischer Datenschutz (CCPA / CPRA)
- 14. Kinder
- 15. Sicherheit
- 16. Änderungen
- 17. Kontakt, DSB und Vertreter
Verantwortlicher: Nico Ettlinger – Digital Solutions (Einzelunternehmen)
Adresse: Am Seeacker 19, 93326 Abensberg, Deutschland
E-Mail: [email protected]
Gültig ab: 16. Juli 2026
1. Geltungsbereich und Quellen
(1) Diese Richtlinie gilt für Datenverarbeitung durch die App und den zugehörigen Support. Für eigenständige Zwecke von Apple, Google, RevenueCat oder anderen Dritten gelten deren Regeln.
(2) Daten stammen:
- von Ihnen, etwa bei Kontoerstellung, Eingabe von Profil- oder Trainingsdaten, Nutzung von AI Coach oder Kontaktaufnahme;
- von Gerät und App, etwa technische, Nutzungs-, Sicherheits- und lokale Funktionsdaten;
- aus verbundenen Diensten, darunter Sign in with Apple, Google Sign-In, Apple HealthKit und Health Connect, mit Ihren Berechtigungen; sowie
- von Abo-Plattformen, darunter Apple, Google Play und RevenueCat, zu Käufen und Pro-Berechtigungen. Vollständige Zahlungskartendaten erhalten wir nicht.
2. Verarbeitete Daten
2.1 Konto und Kennungen
- E-Mail-Adresse, Name/Anzeigename und Firebase-Nutzer-ID
- Kennungen des Anmeldeanbieters und Anmeldemethode
- für E-Mail/Passwort, Google Sign-In oder Sign in with Apple nötige Authentifizierungs- und Sicherheitsdaten
- RevenueCat-App-Nutzer-/Abo-Kennung und Berechtigungsstatus
Anmeldedaten werden von Firebase und dem jeweiligen Anbieter verarbeitet. Google-/Apple-Passwörter oder vollständige Zahlungskartendaten erhalten wir nicht.
2.2 Profil-, Körper- und Trainingsdaten
- Alter/Geburtstag, Größe, Gewicht, Körperfett, gegebenenfalls Geschlecht, Einheitensystem und Profileinstellungen
- Ziele, Erfahrung, Zeitplan, Ausrüstung, Lieblingsübungen und Trainingspräferenzen
- Trainingspläne, eigene Übungen, Verlauf, Sätze, Wiederholungen, Gewichte, Dauer, persönliche Rekorde, Fortschrittsziele, Statistiken und Einstellungen
Körperwerte, Verlauf, Ziele und Fitnesspräferenzen können je nach Zusammenhang Gesundheitsdaten oder sonstige sensible Daten sein.
2.3 Apple HealthKit und Health Connect
Bei aktivierter Integration kann die App die von Ihnen freigegebenen Gesundheits- und Fitnesskategorien lesen und schreiben. Dazu können absolvierte Workouts sowie Größe, Gewicht, Körperfett und – unter iOS, soweit verfügbar und erlaubt – Geburtsdatum und biologisches Geschlecht gehören. Die exakten Berechtigungen zeigt Apple Health bzw. Health Connect. Besondere Regeln stehen in § 5.
2.4 AI-Coach-Daten
- von Ihnen übermittelte Nachrichten, Aufnahmeantworten und Anweisungen
- für die Anfrage ausgewählte Profil-, Körper-, Workout-, Plan-, Verlaufs-, Ziel-, Erholungs-, Rekord- und Statistikdaten
- KI-Antworten und Planentwürfe, Sicherheitssignale, Nutzungszähler und technische Anfragedaten
Relevante Körper- oder Profilwerte können ursprünglich aus HealthKit oder Health Connect importiert worden sein.
2.5 Analytics-, Nutzungs-, Geräte- und Sicherheitsdaten
- App-Instanz- und Geräteinformationen, Betriebssystem, Sprache, Land/grobe Region, App-Version und Sitzungsdaten
- Bildschirmaufrufe, Funktionsinteraktionen, Onboarding-Auswahl, Beginn/Abschluss und Dauer von Workouts, aggregierte Zähler, Abo-/Paywall-Interaktionen sowie Erfolg/Fehler von KI-Funktionen
- IP-Adresse und Anfragemetadaten für Auslieferung, Sicherheit, Diagnose und Missbrauchsschutz
- Firebase-App-Check-Integritäts- oder Attestierungssignale
Wir beabsichtigen nicht, Text aus KI-Nachrichten oder vollständige Trainingspläne an Firebase Analytics zu senden. Manche Events betreffen Trainingsverhalten und Präferenzen und können je nach Kontext sensibel sein.
2.6 Support und Betriebssystemfunktionen
Bei Kontakt verarbeiten wir Kontaktdaten, Nachricht, Anhänge und nötige Antwortdaten. Pausentimer-Mitteilungen, Live Activities und Startbildschirm-Widgets können von Ihnen gewählte Workout-Informationen anzeigen; Arbeitsdaten liegen grundsätzlich auf Gerät und Betriebssystem.
3. Zwecke und Rechtsgrundlagen (DSGVO / UK GDPR)
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Konten, Cloud-Sync, Workouts, Pläne, Statistiken und Einstellungen | Konto-, Profil-, Trainings- und Gerätedaten | Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung |
| HealthKit/Health Connect lesen/schreiben und Gesundheitsdaten für die gewünschte Funktion nutzen | Gesundheits-, Körper- und Fitnessdaten | Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a – ausdrückliche Einwilligung |
| Eingaben an Google senden und AI-Coach-Antworten erzeugen | Nachrichten und relevante Trainings-/Fitnessdaten | Art. 6 Abs. 1 lit. a und bei Gesundheitsdaten Art. 9 Abs. 2 lit. a – ausdrückliche Einwilligung |
| Pro-Zugang prüfen/verwalten | Abo-, Produkt-, Transaktions- und Berechtigungsdaten | Art. 6 Abs. 1 lit. b |
| Nutzung, Zuverlässigkeit und Leistung messen/verbessern | Analytics-, Nutzungs- und Gerätedaten | Art. 6 Abs. 1 lit. f – berechtigtes Interesse oder, wo vorgeschrieben, Art. 6 Abs. 1 lit. a |
| Betrug, Missbrauch und unbefugte API-/KI-Nutzung verhindern | Authentifizierung, App Check, IP, Gerät und Anfrage | Art. 6 Abs. 1 lit. f – Sicherheit |
| Support- und Betroffenenanfragen | Kontakt-, Konto- und Anfragedaten | je nach Fall Art. 6 Abs. 1 lit. b, c oder f |
| Steuer-, Buchführungs-, Rechts- und Nachweispflichten | erforderliche Konto-, Abo- und Kommunikationsdaten | Art. 6 Abs. 1 lit. c und f |
Einwilligungen sind freiwillig und für die Zukunft widerrufbar; frühere rechtmäßige Verarbeitung bleibt unberührt. Ohne Gesundheits- oder KI-Einwilligung entfällt nur die jeweilige optionale Funktion.
Vor der ersten AI-Coach-Übertragung auf einem Gerät zeigt die App eine gesonderte Einwilligungsabfrage, die Google nennt und erklärt, dass Nachrichten und relevante Trainingsdaten an Google gesendet werden. An Gemini wird nichts gesendet, bevor Sie Zustimmen wählen. Der Zugriff auf HealthKit bzw. Health Connect wird getrennt über das Betriebssystem angefragt. Beide Optionen können ohne Verlust anderer Kernfunktionen abgelehnt werden.
4. AI Coach und Google Gemini
(1) AI Coach nutzt Gemini-Modelle über Firebase AI Logic. Bei Nutzung werden Ihre Nachrichten und relevante Trainingsdaten an Google gesendet, um die gewünschte Antwort oder den Trainingsplan zu erzeugen. Google verarbeitet Eingabe, technische Anfragedaten und Ausgabe.
(2) Relevante Trainingsdaten können die Kategorien aus § 2.4 umfassen. Da importierte HealthKit-/Health-Connect-Werte Teil des TRAININGG-Profils werden können, können auch sie relevant sein. Der Hinweis vor dem Versand und die Auswahl Zustimmen erfassen Nachrichten und relevante Trainingsdaten, einschließlich relevanter gesundheitsbezogener Körperwerte; Sie können ablehnen und AI Coach nicht nutzen.
(3) Sichtbarer KI-Verlauf und lokale KI-Zähler werden geräteintern in MMKV, nicht in unserer Firebase Realtime Database gespeichert. Sie bleiben bis zur Löschung in der App, dem Löschen der App-Daten, der Deinstallation oder der lokalen Verlaufslimitierung erhalten. Gesendete Nachrichten werden dennoch an Google übertragen.
(4) TRAININGG nutzt Gemini als bezahlten Dienst über ein Cloud-Projekt mit aktivem Abrechnungskonto. Google verwendet Eingaben und Antworten bezahlter Dienste laut aktuellen Bedingungen nicht zur Produktverbesserung. Eingaben, Kontext und Ausgaben werden jedoch 55 Tage für Missbrauchsüberwachung, Sicherheit und erforderliche rechtliche oder regulatorische Offenlegungen gespeichert; gekennzeichnete Inhalte können von autorisiertem Personal geprüft werden.
(5) AI Coach ist nicht verfügbar, wenn für das Produktionsprojekt kein aktives Cloud Billing und keine anwendbaren Google-Auftragsverarbeitungsbedingungen bestehen. Personenbezogene oder Gesundheitsdaten werden nicht über eine unbezahlte Gemini-Stufe übertragen.
(6) Weitere Informationen: Firebase AI Logic – Data Governance, Gemini API Additional Terms, Google-Datenschutz und Google-Auftragsverarbeitungsbedingungen.
KI-Ausgaben können falsch sein und sind keine medizinische oder fachliche Beratung. Siehe Haftungsausschluss.
5. Schutz von Gesundheitsdaten
(1) Gesundheitsintegrationen sind optional. Die App fragt vor Zugriff nach Systemberechtigungen; Kategorien können einzeln erlaubt und in Apple Health bzw. Health Connect widerrufen werden.
(2) Gesundheits- und Fitnessdaten werden nur für von Ihnen gewünschte nutzerseitige Gesundheits-, Fitness-, Workout-, Fortschritts-, Synchronisierungs- oder – bei gesonderter ausdrücklicher Zustimmung – AI-Coach-Funktionen verwendet oder verbessert.
(3) Daten aus HealthKit oder Health Connect werden nicht für Werbung, Marketing, Kreditentscheidungen oder sachfremdes nutzungsbasiertes Data Mining verwendet. Wir verkaufen sie nicht, übermitteln sie nicht an Datenhändler/Informationsverkäufer und geben sie ohne ausdrückliche Einwilligung nur weiter, wenn das Gesetz dies zwingend verlangt.
(4) In TRAININGG importierte Daten können lokal und bei angemeldeten Nutzern kontogebunden in Firebase Realtime Database gespeichert werden. Bei Relevanz und gesonderter ausdrücklicher Einwilligung können sie auch für AI Coach an Google gehen.
(5) Der Widerruf einer Systemberechtigung stoppt künftigen Zugriff, löscht aber nicht automatisch bereits importierte, gespeicherte oder rechtmäßig verarbeitete Daten. Nutzen Sie § 12.
(6) Für Daten im Plattform-Gesundheitsspeicher gelten zusätzlich Apples bzw. Googles eigene Regeln.
6. Cloud- und Gerätespeicherung
(1) Angemeldete, kontogebundene Daten – Profil, Körperwerte, Pläne, Verlauf, Ziele, Statistiken, Einstellungen und eigene Übungen – werden mit Google Firebase Realtime Database synchronisiert. Firebase Authentication verknüpft das Konto mit der Firebase-Nutzer-ID.
(2) Einige Daten bleiben bewusst geräteintern in MMKV, darunter KI-Chatverlauf, KI-Nutzungszähler, gerätespezifischer Health-Sync-Status und temporärer App-Zustand. Sie werden nicht über unsere Realtime Database synchronisiert, können aber bei einer Funktion aktuell übertragen werden, etwa eine an Google gesendete KI-Nachricht.
(3) Löschen der App-Daten oder Deinstallation entfernt grundsätzlich geräteinterne Daten dieses Geräts, aber nicht Cloud-Konto, Firebase-Daten, Store-Abo oder unabhängig aufbewahrte Drittdaten.
7. Analytics und Wahlmöglichkeiten
(1) Firebase Analytics misst Funktionsnutzung, Onboarding, Abos, Workout-Interaktionen und technische Leistung mit Daten nach § 2.5. Rohe KI-Unterhaltungen und vollständige Pläne sollen nicht gesendet werden.
(2) Analytics dient der App-Verbesserung, nicht verhaltensbezogener Drittwerbung. Wir verkaufen oder „teilen“ Analytics-Daten nicht für kontextübergreifende Werbung.
(3) Analytics wird derzeit beim App-Start aktiviert; die aktuelle App bietet keinen In-App-Schalter. Sie können unter [email protected] widersprechen. Deinstallation stoppt künftige App-Erfassung, löscht aber keine bereits aufbewahrten Daten.
(4) Unter unterstützten iOS-Versionen kann RevenueCat ein Apple-AdServices-Attributions-Token erhalten, um zu messen, welche Apple-Search-Ads-Kampagne zu einem Abo führte. Dies dient eigener Akquise-/Abo-Attribution, nicht dem Datenverkauf.
8. Empfänger und Dienstleister
| Empfänger | Rolle und Zweck |
|---|---|
| Google / Firebase | Auftragsverarbeiter/Dienstleister für Authentication, Realtime Database, Analytics, App Check und Firebase AI Logic/Gemini. Firebase-Datenschutz |
| Google Sign-In und Google Play | Eigenständige Plattformfunktionen für Anmeldung, Vertrieb, Abrechnung, Abos und Health Connect. Google-Datenschutz |
| Apple | Eigenständige Plattformfunktionen für Sign in with Apple, HealthKit, App Store, Gerätefunktionen und Search-Ads-Attribution. Apple-Datenschutz |
| RevenueCat | Auftragsverarbeiter/Dienstleister für Abo-Kennungen, Kaufprüfung, Berechtigungen, Angebote und Attribution. RevenueCat-Datenschutz |
Außerdem können wir erforderliche Mindestdaten an Behörden, zur Verschwiegenheit verpflichtete Berater oder bei Unternehmensübertragungen mit Hinweis und Schutzmaßnahmen offenlegen.
Wir verkaufen keine personenbezogenen Daten und teilen sie nicht für kontextübergreifende verhaltensbezogene Werbung.
9. Internationale Übermittlungen
Google/Firebase und RevenueCat können Daten in den USA und anderen Ländern außerhalb von EWR, UK oder Ihrem Land verarbeiten. Google erklärt, dass zertifizierte US-Unternehmen am EU–US Data Privacy Framework, dessen UK-Erweiterung und dem Swiss–US Framework teilnehmen; die Firebase- und Paid-Gemini-Bedingungen enthalten außerdem anwendbare Vertragsgarantien. RevenueCats Data Processing Addendum bindet für beschränkte Übermittlungen die EU-Standardvertragsklauseln und das UK Addendum ein. Wo ein Angemessenheitsrahmen nicht gilt, nutzen wir diese Vertragsgarantien und erforderliche ergänzende Maßnahmen.
10. Aufbewahrung
| Daten | Dauer |
|---|---|
| Firebase-Authentication-Konto und kontogebundene Realtime-Database-Daten | Bis Kontolöschung, soweit keine gesetzliche Ausnahme begrenzte Aufbewahrung verlangt |
| Geräteinterner KI-Verlauf | Bis Sie löschen, App-Daten entfernen, deinstallieren oder das lokale Limit ältere Verläufe entfernt |
| Geräteinterne KI-Zähler | Lokal für den jeweiligen Nutzungszeitraum; Entfernung durch Löschen der App-Daten/Deinstallation |
| Google-Gemini-Eingaben, Kontext und Antworten | 55 Tage für Missbrauchsüberwachung, Sicherheit sowie notwendige rechtliche/regulatorische Offenlegungen |
| Firebase Analytics | Bis zu 14 Monate für nutzer- und ereignisbezogene Daten; aggregierte Standardberichte können länger bleiben |
| RevenueCat-Abo-/Berechtigungsdaten | Solange für Berechtigungen und Dienstbeziehung nötig; bei Kontolöschung wird die Löschung angewiesen, vorbehaltlich Backups/Rechtspflichten |
| Support-/Datenschutzanfragen | Bis drei Jahre nach Abschluss, ggf. länger für Rechtspflichten oder Ansprüche |
| Backups und Löschprotokolle | Restkopien nach normalen Überschreibzyklen; minimales Löschprotokoll bis drei Jahre |
Anschließend werden Daten soweit möglich gelöscht oder irreversibel anonymisiert.
11. Ihre Rechte
Je nach Recht und Ausnahmen können Sie Auskunft, Kopie, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch gegen berechtigtes Interesse, Widerruf von Einwilligung und Informationen zu anwendbarer automatisierter Verarbeitung verlangen. Sie können sich bei einer Datenschutzbehörde beschweren, insbesondere beim Bayerischen Landesamt für Datenschutzaufsicht oder der Behörde Ihres Wohn-/Arbeitsorts.
Anfragen an [email protected]. Wir dürfen angemessen verifizieren und antworten nach DSGVO/UK GDPR grundsätzlich innerhalb eines Monats, vorbehaltlich zulässiger Verlängerung.
Health-Berechtigungen lassen sich in Apple Health/Health Connect widerrufen. Nichtnutzung von AI Coach stoppt neue KI-Anfragen. Da die KI-Einwilligung nur lokal gespeichert wird, setzt das Löschen der App-Daten oder eine Neuinstallation sie zurück; vor einer weiteren KI-Anfrage ist dann eine neue Zustimmung nötig. Sie können sich zum Widerruf auch an uns wenden.
12. Konto- und Datenlöschung
(1) Kontolöschung kann über Konto- und Datenlöschung oder per E-Mail an [email protected] beantragt werden.
(2) Gelöscht werden Firebase-Authentication-Konto und kontogebundene Realtime-Database-Daten, vorbehaltlich rechtlicher Ausnahmen. Bei Sign in with Apple werden zugehörige Autorisierungs-Token wie von Apple verlangt widerrufen.
(3) Löschen Sie geräteinternen KI-Verlauf über die Datenverwaltung; App-Datenlöschung/Deinstallation entfernt weitere lokale Daten. Kontolöschung kündigt kein Pro-Abo; dies erfolgt separat bei Apple/Google Play.
(4) Empfänger können Aufzeichnungen aufgrund eigener Pflichten behalten. Wir weisen Auftragsverarbeiter erforderlichenfalls zur Löschung an.
13. Kalifornischer Datenschutz (CCPA / CPRA)
Soweit CCPA/CPRA gelten, können Einwohner Kaliforniens Kategorien, Quellen, Zwecke, konkrete Daten und Empfänger erfahren, Berichtigung, Löschung und portable Auskunft verlangen und dürfen wegen der Rechtsausübung nicht benachteiligt werden. Wir verkaufen keine personenbezogenen Informationen und „teilen“ sie nicht für kontextübergreifende Werbung; daher besteht kein solcher Opt-out. Sensible Informationen nutzen/offenbaren wir nicht für Zwecke, die ein CCPA/CPRA-Beschränkungsrecht auslösen. Bevollmächtigte können mit Nachweis Anträge an [email protected] senden.
14. Kinder
TRAININGG und AI Coach richten sich nicht an Personen unter 18 Jahren; Nutzer müssen mindestens 18 sein. Wir erheben wissentlich keine Daten Minderjähriger. Hinweise bitte an [email protected], damit wir prüfen und gegebenenfalls löschen können.
15. Sicherheit
Wir verwenden angemessene Schutzmaßnahmen wie TLS-Übertragung, Firebase Authentication, kontobezogene Datenbankregeln, Zugriffskontrollen und Firebase App Check. KI-Verlauf liegt app-lokal in MMKV statt unserer Cloud-Datenbank. Zugriff wird auf erforderliche Personen und Anbieter begrenzt.
Kein System ist vollständig sicher. Schützen Sie Gerät und Anmeldedaten und melden Sie vermuteten Zugriff an [email protected]. Gesetzlich nötige Meldungen erfolgen.
16. Änderungen
Bei Änderungen von App, Anbietern oder Recht kann diese Richtlinie aktualisiert werden. Die aktuelle Fassung steht unter https://www.trainin.gg/app/privacy/de. Über wesentliche Änderungen informieren wir, soweit nötig, zusätzlich und holen neue Einwilligung ein, wenn ein neuer Zweck dies verlangt.
17. Kontakt, DSB und Vertreter
Nico Ettlinger – Digital Solutions
Am Seeacker 19
93326 Abensberg
Deutschland
E-Mail: [email protected]
Da der Verantwortliche in Deutschland niedergelassen ist, ist kein EU-Vertreter nach Art. 27 DSGVO nötig. Ein Datenschutzbeauftragter wurde nicht bestellt, weil Organisation und dokumentierter Verarbeitungsumfang derzeit die gesetzlichen Schwellen nicht erreichen. Dies wird bei Änderungen von Art oder Umfang neu geprüft; Datenschutzfragen können direkt an den Verantwortlichen gerichtet werden.
Wenn TRAININGG die App ohne UK-Niederlassung aktiv Personen im Vereinigten Königreich anbietet, kann ein UK-Vertreter erforderlich sein. Die UK-Veröffentlichung muss daher unterbleiben, bis ein Vertreter bestellt ist oder eine dokumentierte Rechtsprüfung eine Ausnahme nach Art. 27 bestätigt.