← Zur GYM45-AppGYM45INFORMATIONEN GEMÄSS ART. 12 UND 13 DSGVO

Datenschutz­hinweise

für die GYM45 Web-App/PWA

Version 1.3Stand: 8. September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Functional Strength GmbH
Ulmer Straße 45
89278 Nersingen
Deutschland

Vertretungsberechtigte Geschäftsführer: Markus Bodie und Sebastian Fink
Telefon: 07308 5970
E-Mail: info@gym45.de
Kontaktformular: www.gym45.de/kontakt

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter wurde nicht bestellt. Nach der derzeitigen Organisation und Art der Datenverarbeitung besteht nach eigener Einschätzung keine Pflicht zur Benennung. Datenschutzanfragen können unmittelbar an info@gym45.de gerichtet oder über unser Kontaktformular auf gym45.de übermittelt werden. Beim Öffnen des Kontaktformulars gelten die Datenschutzhinweise der Website gym45.de.

3. Geltungsbereich und allgemeine Hinweise

Diese Datenschutzhinweise gelten für die GYM45-Web-App/PWA unter https://app.gym45.de, die technische Zugangsadresse https://gym45-training.buzzy-cove-9701.chatgpt.site sowie öffentliche Direktlinks und QR-Codes zu freigegebenen Geräten oder Inhalten. Es besteht derzeit keine native Android- oder iOS-App.

Einige Geräteinformationen, Übungen, Videos und ausgewählte Trainingspläne können öffentlich abrufbar sein. Für geschützte Inhalte ist ein registriertes und freigeschaltetes Benutzerkonto erforderlich. Auch beim Aufruf öffentlicher Seiten fallen technisch notwendige Verbindungs- und Protokolldaten an.

Wir verarbeiten personenbezogene Daten nur für festgelegte Zwecke, in dem erforderlichen Umfang und nur so lange, wie dies für den jeweiligen Zweck oder aufgrund gesetzlicher Pflichten erforderlich ist. Es werden derzeit keine Gesundheitsdaten oder anderen besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet.

4. Kategorien der Datenverarbeitung

Notwendige Daten für Registrierung und App-Zugang: Vorname, Nachname, E-Mail-Adresse, Passwort-Hash, technische Benutzer-ID, Registrierungs- und Bestätigungszeitpunkte, Kontostatus, Zugangsberechtigung und Ablaufdatum.

Technisch erforderliche Daten: IP-Adresse, Zeitpunkt, aufgerufene URL, Browser- und Geräteinformationen, Betriebssystem, Referrer, Statuscodes, Authentifizierungs- und Sicherheitsereignisse sowie Sitzungs-Token.

Optionale Funktionen: Favoriten werden derzeit ausschließlich lokal im Browser beziehungsweise auf dem Endgerät gespeichert und nicht mit dem Benutzerkonto synchronisiert.

Analyse und Statistik: Die GYM45-App erstellt keine personenbezogenen Nutzungs- oder Videoverläufe. Der Hostingdienst ChatGPT Sites erfasst jedoch automatisch Seitenaufrufe und eindeutige Besucher für eine zusammengefasste Reichweitenstatistik.

Marketing und Benachrichtigungen: Newsletter, Marketing-E-Mails und Push-Benachrichtigungen werden derzeit nicht eingesetzt.

5. Registrierung und Benutzerkonto

Jede Person kann sich zunächst mit Vorname, Nachname, E-Mail-Adresse und Passwort registrieren. Nach Bestätigung der E-Mail-Adresse prüfen wir manuell, ob eine Mitgliedschaft und die erforderliche Zugangsberechtigung bestehen. Eine Registrierung führt daher nicht automatisch zur Freischaltung.

Zweck der Verarbeitung ist die Anbahnung und Durchführung des freiwillig vereinbarten App-Zugangs. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Ohne Vorname, Nachname, E-Mail-Adresse und Passwort kann kein persönliches Benutzerkonto eingerichtet werden.

Bei der Registrierung werden Datum und Uhrzeit der Kenntnisnahme dieser Datenschutzhinweise, die zu diesem Zeitpunkt geltende Version und die Zuordnung zum Benutzerkonto dokumentiert. Die Checkbox ist nicht vorausgewählt. Die Dokumentation dient dem Nachweis der Erfüllung unserer Informationspflichten gemäß Art. 5 Abs. 2 sowie Art. 12 und 13 DSGVO; Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit diesen Vorschriften. Die Kenntnisnahme ist keine datenschutzrechtliche Einwilligung und keine Zustimmung zu Nutzungsbedingungen oder AGB.

6. Freischaltung und Verwaltung des Mitgliedszugangs

Die Freischaltung erfolgt manuell durch einen Administrator. Hierzu gleichen wir den angegebenen Namen mit der persönlichen Kenntnis, den vorhandenen Papierverträgen und bei Bedarf mit der Mitgliederverwaltung Magicline ab. Zwischen Magicline und der GYM45-App besteht keine automatische technische Schnittstelle; Mitgliedsdaten werden nicht automatisch übertragen. Eine Mitgliedsnummer wird nicht im App-Konto gespeichert.

Der Zweck besteht in der Prüfung und Verwaltung der vertraglichen Zugangsberechtigung sowie im Schutz geschützter Inhalte vor unberechtigtem Zugriff. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; soweit es um Missbrauchs- und Zugriffsschutz geht, zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im Schutz der App, ihrer Inhalte und der Mitgliedskonten.

Der Zugang kann manuell gesperrt oder mit einem Ablaufdatum versehen werden. Eine automatische Sperrung nach Ablauf eines zuvor manuell festgelegten Datums ist keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO.

7. Anmeldung, Authentifizierung und Passwortverarbeitung

Die Registrierung und Anmeldung werden über Supabase Auth bereitgestellt. Supabase verarbeitet die E-Mail-Adresse, Authentifizierungsdaten, Sitzungen, Bestätigungs- und Passwort-zurücksetzen-Vorgänge sowie zugehörige Sicherheitsereignisse. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die Anmeldung und Art. 6 Abs. 1 Buchst. f DSGVO für die Absicherung gegen unberechtigte Zugriffe.

Passwörter werden nicht im Klartext gespeichert. Supabase Auth speichert ausschließlich mit bcrypt erzeugte und gesalzene Passwort-Hashes. Administratoren der Functional Strength GmbH können Passwörter nicht einsehen.

Für angemeldete Sitzungen werden Zugriffs- und Aktualisierungs-Token im Browser gespeichert. Die Sitzung kann abhängig von der Erneuerung der Supabase-Sitzung bestehen bleiben, bis sich der Nutzer abmeldet oder die Sitzung anderweitig beendet wird. Eine allgemeine feste Sitzungsdauer ist derzeit nicht eingerichtet.

8. Name, E-Mail-Adresse und Kontodaten

Vorname und Nachname werden benötigt, um die registrierte Person der Mitgliedschaft zuzuordnen. Die E-Mail-Adresse wird für Anmeldung, Kontobestätigung, Passwortwiederherstellung und erforderliche Sicherheitsnachrichten verwendet. Änderungen können derzeit über den Betreiber vorgenommen werden; eine vollständige Selbstverwaltung ist nicht vorgesehen.

9. Favoriten und persönliche Einstellungen

Favoriten werden derzeit ausschließlich im lokalen Speicher des verwendeten Browsers beziehungsweise Endgeräts gespeichert. Sie werden nicht an die Functional Strength GmbH oder Supabase übermittelt, nicht mit einer Benutzer-ID verknüpft und sind für Administratoren nicht sichtbar. Die Favoriten stehen deshalb nicht automatisch auf anderen Geräten zur Verfügung.

Die lokale Speicherung erfolgt nur, wenn der Nutzer die Favoritenfunktion verwendet. Der Endgerätezugriff ist für die ausdrücklich gewünschte Favoritenfunktion erforderlich und wird auf § 25 Abs. 2 Nr. 2 TDDDG gestützt. Nutzer können Favoriten über die App oder durch Löschen der Browser- beziehungsweise App-Daten entfernen.

10. Trainingspläne, Übungen, Geräteinformationen und Videos

Die App stellt allgemeine Trainingspläne, Übungen, Geräteinformationen, Videos und Neuigkeiten bereit. Es werden keine individuellen Trainingspläne, absolvierten Einheiten, Körper- oder Leistungsdaten, Verletzungen, Erkrankungen oder Anamnesedaten gespeichert.

Öffentliche Inhalte können ohne Registrierung aufgerufen werden. Geschützte Inhalte werden freigeschalteten Mitgliedern als vereinbarte App-Leistung bereitgestellt. Rechtsgrundlage ist für geschützte Inhalte Art. 6 Abs. 1 Buchst. b DSGVO und für die öffentliche Bereitstellung sowie den sicheren Betrieb Art. 6 Abs. 1 Buchst. f DSGVO.

11. Videobereitstellung über Cloudflare Stream

Für Videos und Vorschaubilder verwenden wir Cloudflare Stream. Beim Aufruf einer Seite kann bereits ein Vorschaubild von Cloudflare geladen werden. Der eigentliche Player beziehungsweise das Video wird grundsätzlich erst durch eine Nutzeraktion geöffnet oder gestartet.

Dabei können insbesondere IP-Adresse, Datum und Uhrzeit, Video- oder Bildadresse, Browser-, Geräte- und technische Verbindungsdaten an Cloudflare übermittelt werden. Die Verarbeitung ist für die schnelle, sichere und zuverlässige Bereitstellung der Videoinhalte erforderlich. Rechtsgrundlage ist bei geschützten Inhalten Art. 6 Abs. 1 Buchst. b DSGVO, ergänzend sowie bei öffentlichen Inhalten Art. 6 Abs. 1 Buchst. f DSGVO.

Wir erstellen keine personenbezogene Liste darüber, welches Mitglied welches Video angesehen hat. Cloudflare kann technische Abruf- und Nutzungsdaten zur Auslieferung, Sicherheit und statistischen Auswertung verarbeiten. YouTube, Vimeo oder vergleichbare externe Videoplattformen sind nicht eingebunden.

12. Hosting und technische Bereitstellung

Die Benutzeroberfläche wird über ChatGPT Sites von OpenAI bereitgestellt. OpenAI hostet, wartet und unterstützt die veröffentlichte Website in unserem Auftrag. OpenAI Ireland Ltd. ist nach dem für Nutzer im Europäischen Wirtschaftsraum geltenden ChatGPT-Sites-Auftragsverarbeitungszusatz als Auftragsverarbeiter eingebunden. ChatGPT Sites unterstützt derzeit keine fest zugesicherte Datenresidenz; eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums kann daher nicht ausgeschlossen werden.

Die Datenbank, Benutzerverwaltung, Authentifizierung und zentrale App-Inhalte werden über Supabase bereitgestellt. Die gewählte Projektregion ist eu-central-1 in Frankfurt am Main. Anbieter ist Supabase Pte. Ltd. Technische Support- oder Unterauftragnehmerzugriffe aus Drittländern können trotz der europäischen Datenbankregion nicht vollständig ausgeschlossen werden.

Die Domain app.gym45.de, die DNS-Verwaltung und das für notwendige App-Nachrichten verwendete E-Mail-Postfach info@gym45.de werden über IONOS bereitgestellt. Dabei können DNS-Anfragen sowie für den E-Mail-Versand erforderliche Empfänger-, Nachrichten- und technische Zustelldaten verarbeitet werden. IONOS erhält keinen allgemeinen Zugriff auf die in Supabase gespeicherten Benutzerkontodaten.

13. Server-Logdateien und Sicherheitsprotokolle

OpenAI/ChatGPT Sites, Supabase und Cloudflare können bei Aufrufen und Anmeldungen insbesondere IP-Adresse, Datum und Uhrzeit, URL, Browser, Betriebssystem, Geräteinformationen, Referrer, HTTP-Statuscode sowie Authentifizierungs- und Sicherheitsereignisse verarbeiten.

Die Protokolle dienen der technischen Bereitstellung, Fehlerdiagnose, Kapazitätssteuerung, Erkennung von Angriffen und Missbrauch sowie der Sicherung der Benutzerkonten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und nachvollziehbaren Betrieb der App.

Im eingesetzten Supabase-Pro-Tarif werden API- und Datenbankprotokolle sowie Authentifizierungsprotokolle nach aktueller Tarifbeschreibung grundsätzlich sieben Tage bereitgehalten. Die Aufbewahrungszeiten bei OpenAI/ChatGPT Sites und Cloudflare richten sich nach dem jeweiligen Dienst und den vertraglichen Vorgaben. Wir bewahren eigene Protokolle nur so lange auf, wie sie für Fehlerdiagnose und Sicherheit erforderlich sind.

14. E-Mail-Versand

Supabase Auth löst E-Mails zur Bestätigung der E-Mail-Adresse, zum Zurücksetzen des Passworts und gegebenenfalls notwendige Authentifizierungs- oder Sicherheitsnachrichten aus. Der Versand erfolgt über das bei IONOS geführte Postfach info@gym45.de mit dem Absendernamen „GYM45 App“. Verarbeitet werden E-Mail-Adresse, Versandzweck, Bestätigungs- oder Wiederherstellungslink, Versandzeitpunkt sowie gegebenenfalls Zustell- und Fehlerstatus.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; Sicherheitsnachrichten können zusätzlich auf Art. 6 Abs. 1 Buchst. f DSGVO gestützt werden. Es findet kein eigenes Öffnungs- oder Klicktracking zu Marketingzwecken statt. Newsletter und Werbe-E-Mails werden über diesen Versand nicht verschickt.

15. Cookies, Local Storage, Service Worker und andere Endgerätezugriffe

Die App verwendet technisch erforderliche Endgerätespeicher für Authentifizierungs-Token, lokale Favoriten, den Service Worker und den PWA-Cache. Gegebenenfalls wird Session Storage eingesetzt. Dadurch können Anmeldezustände, ausdrücklich gewählte Favoriten und bereits geladene technische App-Bestandteile bereitgestellt werden.

Diese Zugriffe sind für die vom Nutzer ausdrücklich gewünschten Funktionen erforderlich und werden auf § 25 Abs. 2 Nr. 2 TDDDG gestützt. Die anschließende Verarbeitung personenbezogener Daten erfolgt je nach Funktion auf Grundlage von Art. 6 Abs. 1 Buchst. b oder f DSGVO.

Ein Consent-Banner wird derzeit nicht eingesetzt, weil keine von uns eingerichteten optionalen Marketing- oder Trackingdienste verwendet werden. Die technische Ausgestaltung der automatischen ChatGPT-Sites-Statistik und möglicher hostseitiger Cookies oder vergleichbarer Technologien ist vor Produktivstart nochmals zu prüfen. Sollte dabei ein nicht unbedingt erforderlicher Endgerätezugriff festgestellt werden, wird vor dessen Aktivierung eine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 Buchst. a DSGVO eingeholt.

16. Reichweitenstatistik, Analyse und Fehlerdiagnose

Wir setzen keine eigenen Dienste wie Google Analytics, Matomo, PostHog, Plausible oder Sentry ein. Die App ordnet keine Suchbegriffe, angesehenen Übungen, abgespielten Videos, Verweildauern oder Klickverläufe einem Mitgliedskonto zu.

ChatGPT Sites erfasst nach der aktuellen Produktdokumentation automatisch Seitenaufrufe und eindeutige Besucher und stellt dem Seitenbetreiber zusammengefasste Statistiken zur Verfügung. Zweck ist die Reichweitenmessung und Beurteilung der technischen Nutzung. Soweit personenbezogene Online-Kennungen verarbeitet werden, stützen wir dies vorbehaltlich der abschließenden technischen Prüfung auf Art. 6 Abs. 1 Buchst. f DSGVO. Unser Interesse liegt in einer grundlegenden, zusammengefassten Nutzungs- und Kapazitätsauswertung. Es entstehen keine nutzerbezogenen Profile für Werbung oder individuelle Ansprache.

17. Eingesetzte Dienstleister und Empfänger

OpenAI Ireland Ltd. / ChatGPT SitesHosting, Wartung, Auslieferung und integrierte Reichweitenstatistik
Supabase Pte. Ltd.Datenbank, Authentifizierung, Kontoverwaltung und Logs
Cloudflare, Inc. / Cloudflare StreamVideos, Vorschaubilder und globale technische Auslieferung
IONOS SEDomain, DNS-Verwaltung und Versand notwendiger App-E-Mails

Die Anbieter erhalten Daten nur, soweit dies für ihre jeweilige Aufgabe erforderlich ist. Externe Supportmitarbeiter können bei Wartungs- oder Störungsfällen im erforderlichen Umfang Zugriff erhalten. Behörden, Gerichte oder Rechtsberater erhalten Daten nur bei gesetzlicher Verpflichtung oder soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Mit OpenAI/ChatGPT Sites, Supabase, Cloudflare und IONOS sind die jeweils bereitgestellten Auftragsverarbeitungs- beziehungsweise Datenschutzbedingungen vertraglich einbezogen. Die aktuelle Fassung des Supabase-Auftragsverarbeitungszusatzes wurde als Nachweis gespeichert; die Nachweisdokumentation der weiteren Anbieter wird regelmäßig geprüft und aktuell gehalten.

18. Drittlandübermittlungen

Obwohl die Supabase-Datenbankregion Frankfurt gewählt wurde, können OpenAI, Supabase, Cloudflare oder deren Unterauftragsverarbeiter Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten oder aus Drittländern darauf zugreifen.

Soweit für ein Empfängerland ein Angemessenheitsbeschluss der Europäischen Kommission besteht, erfolgt die Übermittlung auf dieser Grundlage. Für Übermittlungen in die USA können – soweit die Voraussetzungen vorliegen – Zertifizierungen nach dem EU-US Data Privacy Framework genutzt werden. Ergänzend beziehungsweise alternativ sehen die Anbieter EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 Buchst. c DSGVO und weitere technische oder organisatorische Schutzmaßnahmen vor.

Cloudflare erklärt, für Übermittlungen in die USA das EU-US Data Privacy Framework und bei dessen Nichtanwendbarkeit Standardvertragsklauseln zu verwenden. Supabase sieht in seinem Auftragsverarbeitungszusatz Standardvertragsklauseln vor. Der ChatGPT-Sites-Auftragsverarbeitungszusatz enthält ebenfalls Regelungen zu internationalen Übermittlungen und Standardvertragsklauseln. Kopien oder weitere Informationen können unter info@gym45.de angefragt werden, soweit keine Rechte Dritter entgegenstehen.

19. Speicherdauer und Löschung

Nicht bestätigte oder nicht freigeschaltete Registrierung: Löschung nach 30 Tagen

Aktives Benutzerkonto: für die Dauer der Zugangsberechtigung

Nach Ende oder Ablauf der Berechtigung: sofortige Sperrung; vollständige Löschung spätestens nach drei Monaten

Registrierungsnachweis: bis zur Löschung des Benutzerkontos; darüber hinaus nur, soweit ein Nachweis im Einzelfall rechtlich erforderlich ist

Lokale Favoriten: bis zur Entfernung in der App oder zum Löschen der Browser-/App-Daten

Supabase prüft die genannten Fristen täglich automatisiert. Unbestätigte oder nie freigeschaltete Konten werden nach 30 Tagen und Konten nach Ende oder Ablauf ihrer Zugangsberechtigung nach drei Monaten aus dem aktiven System gelöscht. Administratorkonten sind von dieser automatischen Routine ausgeschlossen. Die Ausführung wird ausschließlich mit den jeweiligen Anzahlen gelöschter Konten protokolliert; die Protokolle enthalten keine Namen oder E-Mail-Adressen. Eine frühere manuelle Löschung bleibt möglich.

Gelöschte Daten können vorübergehend noch in technischen Sicherungskopien enthalten sein und werden dort im Rahmen der jeweiligen Backupzyklen überschrieben oder gelöscht; sie werden nicht erneut produktiv verwendet.

Für das GYM45-Projekt wird der Supabase-Pro-Tarif eingesetzt. Supabase erstellt nach der aktuellen Tarifbeschreibung täglich automatische Datenbanksicherungen und hält diese sieben Tage bereit. Gelöschte Datensätze können daher bis zum Ablauf dieses Sicherungszeitraums noch in verschlüsselten Backups enthalten sein und werden nicht wieder in das Produktivsystem übernommen, sofern keine Wiederherstellung erforderlich ist.

Reine App-Kontodaten unterliegen grundsätzlich nicht automatisch handels- oder steuerrechtlichen Aufbewahrungsfristen. Werden Daten Bestandteil von Vertrags-, Geschäfts- oder Buchhaltungsunterlagen, gelten die dafür vorgesehenen gesetzlichen Fristen.

20. Kündigung, Sperrung und vollständige Löschung

Bei Ende der Zugangsberechtigung wird der App-Zugang zum festgelegten Ablaufdatum automatisch oder manuell gesperrt. Bei einer Sperrung bleiben Konto und Daten zunächst gespeichert, der Zugriff auf geschützte Inhalte ist jedoch nicht mehr möglich. Spätestens drei Monate später wird das Konto aus dem aktiven System gelöscht.

Ein Nutzer kann die frühere Löschung unter info@gym45.de beantragen. Die Löschung des App-Kontos ist auch bei fortbestehender Studiomitgliedschaft möglich und beendet nur die App-Nutzung. Vertragsdaten der Studiomitgliedschaft bleiben davon unberührt. Lokal gespeicherte Favoriten müssen gegebenenfalls zusätzlich auf dem eigenen Endgerät gelöscht werden.

21. Minderjährige

Minderjährige Mitglieder dürfen die App nutzen, wenn die App-Leistung durch die Sorgeberechtigten im Mitgliedsvertrag oder in einer schriftlichen Zusatzvereinbarung vereinbart wurde. Die Berechtigung wird vor der Freischaltung manuell geprüft. Die für das Benutzerkonto notwendige Verarbeitung wird auf die vertragliche Durchführung nach Art. 6 Abs. 1 Buchst. b DSGVO und nicht auf eine datenschutzrechtliche Einwilligung gestützt. Art. 8 DSGVO über die Einwilligung von Kindern ist daher für diese notwendige Kontoverarbeitung grundsätzlich nicht einschlägig.

Die App richtet sich nicht speziell an Kinder und verarbeitet keine individuellen Gesundheits- oder Trainingsdaten. Sorgeberechtigte können Datenschutzanfragen für das minderjährige Mitglied an info@gym45.de richten; die Vertretungsberechtigung kann erforderlichenfalls überprüft werden.

22. Pflicht zur Bereitstellung

Die Bereitstellung von Vorname, Nachname, E-Mail-Adresse und Passwort ist für die Einrichtung und Nutzung eines persönlichen App-Kontos erforderlich. Ohne diese Angaben kann kein Konto eingerichtet, geprüft oder freigeschaltet werden. Die Nutzung öffentlicher Inhalte ist – soweit der jeweilige Inhalt freigegeben wurde – auch ohne diese Angaben möglich. Favoriten sind freiwillig.

23. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

Auskunft (Art. 15 DSGVO)Auskunft über die verarbeiteten personenbezogenen Daten und eine Kopie dieser Daten
Berichtigung (Art. 16 DSGVO)Berichtigung unrichtiger und Vervollständigung unvollständiger Daten
Löschung (Art. 17 DSGVO)Löschung, sofern kein gesetzlicher Grund für die weitere Verarbeitung besteht
Einschränkung (Art. 18 DSGVO)Vorübergehende Beschränkung der Verarbeitung in den gesetzlichen Fällen
Datenübertragbarkeit (Art. 20 DSGVO)Erhalt bereitgestellter Daten in einem strukturierten, gängigen und maschinenlesbaren Format, soweit anwendbar
Widerspruch (Art. 21 DSGVO)Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen aus Gründen der besonderen Situation

Zur Ausübung der Rechte genügt eine Nachricht an info@gym45.de oder über das Kontaktformular. Zur Vermeidung einer Offenlegung an Unbefugte können wir einen angemessenen Identitätsnachweis verlangen.

24. Widerruf einer Einwilligung und Widerspruchsrecht

Soweit eine Verarbeitung künftig auf einer Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Derzeit werden das notwendige Benutzerkonto und die technisch erforderlichen Funktionen nicht auf eine Einwilligung gestützt.

25. Beschwerderecht

Betroffene Personen haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für die Functional Strength GmbH ist regelmäßig zuständig:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Telefon: +49 (0) 981 180093-0
Website: https://www.lda.bayern.de

Eine Beschwerde kann auch bei einer anderen zuständigen Aufsichtsbehörde, insbesondere am Wohn- oder Arbeitsort, eingereicht werden.

26. Automatisierte Entscheidungen und Profiling

Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt. Die erstmalige Freischaltung erfolgt manuell. Eine automatische Sperrung nach einem zuvor manuell festgelegten Ablaufdatum setzt lediglich die vereinbarte Zugangsfrist technisch um.

27. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören insbesondere verschlüsselte HTTPS-Verbindungen, gehashte Passwörter, rollenbasierte Berechtigungen, Row Level Security in Supabase, die Trennung öffentlicher und geschützter Inhalte, beschränkte Administratorrechte, Sicherheits- und Authentifizierungsprotokolle, regelmäßige Aktualisierungen und der Schutz vor unberechtigten Datenbankabfragen.

Kein Verfahren zur Datenübertragung oder Speicherung ist absolut sicher. Die Schutzmaßnahmen werden deshalb entsprechend dem Risiko und dem Stand der Technik überprüft und weiterentwickelt.

28. Änderungen dieser Datenschutzhinweise

Wir passen diese Datenschutzhinweise an, wenn sich Funktionen, Anbieter, Rechtsgrundlagen oder gesetzliche Anforderungen ändern. Maßgeblich ist die in der App veröffentlichte aktuelle Fassung. Bei wesentlichen Änderungen informieren wir in geeigneter Weise. Neue datenschutzrelevante Funktionen werden vor ihrer Veröffentlichung geprüft.

Versionsstand: Version 1.3 vom 8. September 2026