Datenschutzerklärung
SimpleGym ist bewusst datensparsam gebaut: keine Werbung, keine Tracker, keine Analyse-Dienste, keine Datenweitergabe zu kommerziellen Zwecken. Hier steht vollständig und konkret, was mit Ihren Daten passiert.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG):
Felix Grad (FelixTheDev, SimpleGym)c/o Online-Impressum #9380, Europaring 90, 53757 Sankt Augustin, Deutschland
E-Mail: [email protected]
Für Datenschutzanliegen erreichen Sie uns auch über das Kontaktformular (Thema: Datenschutz). Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt.
2. Überblick und Grundsätze
- Alle Inhalte (Skripte, Stile, Icons, Bilder) liefert unser eigener Server aus. Es werden keine Inhalte von Drittanbieter-CDNs geladen.
- Die App funktioniert vollständig ohne Konto. Ohne Konto bleiben alle Trainingsdaten ausschließlich lokal auf Ihrem Gerät.
- Wir verkaufen keine Daten, schalten keine Werbung und erstellen keine Nutzungsprofile.
Rechtsgrundlagen im Kurzüberblick
Wir verarbeiten Daten nur, wenn eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO vorliegt (lit. = Buchstabe des Artikels): lit. b (Erfüllung des Nutzungsvertrags, zum Beispiel Konto und Synchronisation), lit. f (berechtigte Interessen, zum Beispiel Betriebssicherheit und Fairness) sowie in Einzelfällen lit. a (Einwilligung, zum Beispiel wenn Sie aktiv Google Sign-In verknüpfen). Wo einzelne Verarbeitungen stattfinden, nennen wir die Grundlage jeweils konkret.
3. Hosting, Server-Logfiles und Cloudflare
SimpleGym läuft auf einem von uns selbst administrierten Server (eigene Docker-Umgebung, eigene PostgreSQL-Datenbank) in einem Rechenzentrum der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland; Serverstandort ist Nürnberg, Deutschland. netcup stellt ausschließlich die Infrastruktur bereit und verarbeitet Daten nur in unserem Auftrag (Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO).
Beim Aufruf der Website oder der Programmierschnittstelle verarbeitet der Server technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, User-Agent) in kurzlebigen Protokollen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (technischer Betrieb, Fehleranalyse, Abwehr von Angriffen). Die Protokolle rotieren automatisch und werden nach kurzer Zeit überschrieben; eine Zusammenführung mit anderen Daten findet nicht statt.
Cloudflare (Netzwerk- und Angriffsschutz)
Die Domain wird über das Netzwerk der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (für die EU: Cloudflare Germany GmbH, München) geleitet. Cloudflare wirkt als Sicherheits- und Auslieferungsschicht (Schutz vor DDoS-Angriffen, TLS, Caching) und verarbeitet dabei technisch bedingt Verbindungsdaten wie Ihre IP-Adresse; der Browser kann zudem anonyme Netzwerk-Fehlerberichte (NEL) an Cloudflare senden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; soweit Daten in die USA gelangen, ist Cloudflare unter dem EU-US Data Privacy Framework zertifiziert, ergänzt um EU-Standardvertragsklauseln. Inhaltsdaten Ihres Kontos (Trainingsdaten, Nachrichten) werden bei Cloudflare nicht dauerhaft gespeichert.
4. Cookies und Sitzung
SimpleGym setzt genau ein Cookie, und zwar erst nach dem Login: das Sitzungs-Cookie sg_token (HttpOnly, Secure, SameSite=Lax, Laufzeit 30 Tage). Es hält Sie angemeldet und ist für den Betrieb des Kontos unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO). Ohne Login werden keine Cookies gesetzt, es gibt kein Tracking über localStorage oder Fingerprinting.
In seltenen Fällen kann die vorgelagerte Sicherheitsschicht Cloudflare (siehe Abschnitt 3) bei erkannter Angriffslast ein rein technisches Sicherheits-Cookie setzen (zum Beispiel __cf_bm zur Bot-Abwehr). Auch dieses dient ausschließlich der Abwehr automatisierter Zugriffe, enthält kein Tracking und ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
Deshalb gibt es hier keinen Cookie-Banner: Einwilligungspflichtige Cookies oder Speicherzugriffe existieren bei SimpleGym schlicht nicht. Ein Banner ist gesetzlich nur für nicht notwendige Zugriffe vorgeschrieben; für rein technisch erforderliche genügt diese Information.
5. Registrierung und Konto
Beim Erstellen eines Kontos verarbeiten wir Benutzername, E-Mail-Adresse und Passwort. Das Passwort wird ausschließlich als bcrypt-Hash (Kostenfaktor 12) gespeichert, niemals im Klartext. Zusätzlich speichern wir den Zeitpunkt Ihrer Registrierung und Ihrer Kenntnisnahme dieser Datenschutzerklärung. Optional können Sie ein Profilbild und einen Profiltext hinterlegen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Ist die E-Mail-Verifizierung aktiviert, senden wir Ihnen einen 6-stelligen Code. Der Code ist 15 Minuten gültig und wird nach erfolgreicher Bestätigung gelöscht. Die E-Mail-Adresse nutzen wir nur für Verifizierung und sicherheitsrelevante Mitteilungen, niemals für Werbung.
6. Anmeldung mit Google (optional)
Auf Wunsch können Sie sich mit Google Sign-In anmelden oder Ihr Konto damit verknüpfen. Dabei erhalten wir von Google eine pseudonyme Google-Konto-ID, den Namen und die E-Mail-Adresse Ihres Google-Kontos; wir speichern die ID und die E-Mail-Adresse. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei kann eine Übermittlung in die USA stattfinden; Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Verknüpfung geschieht ausschließlich auf Ihre aktive Veranlassung. Ohne Google-Login findet kein Kontakt zu Google statt.
7. E-Mail-Versand
Verifizierungscodes und sicherheitsrelevante Hinweise versenden wir über einen von uns betriebenen beziehungsweise von uns konfigurierten SMTP-Server. Verarbeitet werden dabei Empfängeradresse, Benutzername und der Inhalt der jeweiligen Nachricht (Art. 6 Abs. 1 lit. b DSGVO). Newsletter oder Werbe-E-Mails gibt es nicht.
8. Trainings- und Streak-Daten
Trainingseinträge (Übung, Sätze, Wiederholungen, Dauer, Zeitpunkt), persönliche Rekorde, Abzeichen, Streak-Tage und Gem-Kontostand werden zunächst lokal auf Ihrem Gerät gespeichert. Mit verbundenem Konto synchronisiert die App diese Daten mit unserem Server, damit Bestenliste, Profil, Feed und ein Gerätewechsel funktionieren (Art. 6 Abs. 1 lit. b DSGVO). Zu jedem synchronisierten Eintrag speichern wir außerdem das lokale Kalenderdatum Ihres Geräts und eine pseudonyme Geräte- und Eintragskennung (Details unter Fairness und Anti-Cheat).
9. Öffentliche Profile und Community
SimpleGym ist eine Community rund um Bestenliste und Feed. Öffentlich sichtbar (auch ohne Login) sind: Ihr Benutzername, Ihre Mitgliedsnummer, Profilbild, Profiltext, Streak-Stand, Abzeichen sowie bestätigte Trainingseinträge in Bestenliste, Feed, Live-Puls und auf Ihrer Profilseite. Nicht bestätigte Einträge erscheinen niemals öffentlich; sie sind nur für Sie sichtbar und als "nicht gewertet" markiert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die öffentliche Bestenliste und der Community-Feed sind der Kern des Dienstes und in diesen Grundzügen bei der Registrierung beschrieben.
Profilbilder werden serverseitig neu kodiert (quadratisch, 256 Pixel, PNG); dabei werden sämtliche Metadaten wie EXIF- und Standortdaten entfernt. Das Profilbild ist öffentlich abrufbar und kann jederzeit in den Einstellungen gelöscht werden.
Social-Funktionen (Folgen, Freundschaften, Geschenke, Likes, Kommentare) speichern die jeweilige Verknüpfung beziehungsweise den Inhalt zusammen mit Ihrem Konto und dem Zeitpunkt. Benachrichtigungen zu diesen Ereignissen werden Ihrem Konto zugestellt und können in der App und im Web eingesehen werden (Art. 6 Abs. 1 lit. b DSGVO).
10. Fairness, Anti-Cheat und Gerätekennung
Damit Bestenliste und Belohnungen fair bleiben, verarbeiten wir zu synchronisierten Einträgen technische Plausibilitätsmerkmale: eine pseudonyme, app-seitig erzeugte Gerätekennung, eine Signaturkette der Einträge, das Client-Kalenderdatum sowie statistische Auffälligkeiten (zum Beispiel unrealistische Werte oder ungewöhnlich viele Einträge). Die Gerätekennung begrenzt außerdem den täglichen Gem-Verdienst pro Gerät. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Manipulations- und Missbrauchsvermeidung, faire Rangliste).
Keine automatisierte Entscheidungsfindung: Auffälligkeiten erzeugen ausschließlich interne Prüfvermerke. Jede Konsequenz (etwa das Nichtwerten eines Eintrags oder eine Kontosperre) trifft ein Mensch nach Prüfung. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt.
11. Absturzberichte
Stürzt die App ab, kann sie einen technischen Bericht an unseren Server senden: Fehlerprotokoll (Stacktrace), App-Version, Gerätemodell und Android-Version, bei angemeldeten Konten zusätzlich die Konto-ID. Zweck ist ausschließlich die Fehlerbehebung (Art. 6 Abs. 1 lit. f DSGVO). Absturzberichte enthalten keine Trainingsdaten und werden spätestens nach 180 Tagen automatisch gelöscht.
12. Support-Tickets und Meldungen
Support-Anfragen über das Ticket-System verarbeiten wir mit Betreff, Nachrichtenverlauf und freiwillig übermittelten Anhängen, verknüpft mit Ihrem Konto, um Ihr Anliegen zu bearbeiten (Art. 6 Abs. 1 lit. b DSGVO). Meldungen anderer Profile speichern wir mit Kategorie und Begründung, um sie manuell zu prüfen (Art. 6 Abs. 1 lit. f DSGVO); die gemeldete Person erfährt nicht, wer gemeldet hat. Beim Löschen Ihres Kontos werden Ihre Tickets einschließlich aller Anhänge mit entfernt.
13. Kontaktformular und Kontaktaufnahme
Beim Kontaktformular verarbeiten wir Ihre E-Mail-Adresse, das gewählte Thema, Ihre Nachricht und optional Ihren Namen; sind Sie angemeldet, wird die Anfrage Ihrem Konto zugeordnet. Zweck ist allein die Bearbeitung und Beantwortung der Anfrage (Art. 6 Abs. 1 lit. b DSGVO, bei allgemeinen Anliegen Art. 6 Abs. 1 lit. f DSGVO). Zum Formular werden keine IP-Adressen gespeichert; als Spam-Schutz dient ein unsichtbares Formularfeld statt Tracking. Erledigte Anfragen löschen wir spätestens 180 Tage nach Abschluss, offene spätestens nach 24 Monaten. Gleiches gilt sinngemäß für Anfragen per E-Mail.
14. Discord-Server und SimpleGym-Bot
Unsere freiwillige Community auf Discord betreibt ein eigener Bot. Er zeigt auf Anfrage (Befehl /profile) nur Profildaten an, die ohnehin öffentlich sind, und übermittelt beim Befehl /feedback Ihren Discord-Benutzernamen zusammen mit Ihrer Nachricht an unseren Server, damit wir das Feedback bearbeiten können (Art. 6 Abs. 1 lit. f DSGVO). Der Bot liest keine sonstigen Chat-Nachrichten mit.
Für die Plattform selbst ist Discord Netherlands BV, Schiphol Boulevard 195, 1118 BG Schiphol, Niederlande (Mutterkonzern: Discord Inc., USA, zertifiziert unter dem EU-US Data Privacy Framework) eigenständig verantwortlich. Es gilt dort zusätzlich die Datenschutzerklärung von Discord. Die Nutzung von Discord ist für SimpleGym nicht erforderlich.
15. Empfänger und Drittlandübermittlung
Ihre Daten verlassen unseren Server nur in diesen Fällen: an die netcup GmbH als Hosting-Infrastruktur in Deutschland (Auftragsverarbeitung, siehe Abschnitt 3), an Cloudflare als Netzwerkschicht (siehe Abschnitt 3), an Google nur bei aktiv genutztem Google Sign-In (siehe Abschnitt 6) und an Discord nur, wenn Sie selbst dort mit dem Bot interagieren (siehe Abschnitt 14). Eine Weitergabe zu Werbe- oder Analysezwecken, ein Verkauf von Daten oder eine sonstige Übermittlung in Drittländer findet nicht statt. Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.
16. Speicherdauer und Löschung
- Konto und alle verknüpften Daten: bis zur Konto-Löschung. Die Löschung (App: Einstellungen; Web: Einstellungen; API) wirkt sofort, unwiderruflich und entfernt kaskadierend alle Serverdaten einschließlich Trainingseinträgen, Rekorden, Abzeichen, Social-Verknüpfungen, Tickets, Anhängen und Profilbild.
- Verifizierungscodes: 15 Minuten gültig, nach Bestätigung gelöscht.
- Absturzberichte: spätestens nach 180 Tagen.
- Kontaktanfragen: 180 Tage nach Erledigung, offene nach 24 Monaten.
- Server-Logfiles: automatische Rotation, Überschreiben nach kurzer Zeit.
- Sicherungskopien: verschlüsselt (AES-256-GCM), werden turnusmäßig überschrieben; gelöschte Konten verschwinden damit auch aus den Sicherungen.
Lokale Daten auf Ihrem Gerät (auch lokale App-Backups) können Sie jederzeit in der App löschen oder exportieren.
17. Ihre Rechte
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Auskunft über Ihre gespeicherten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17), in der App und im Web auch direkt per Konto-Löschung,
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Wenden Sie sich dazu formlos an [email protected] oder nutzen Sie das Kontaktformular (Thema: Datenschutz). Zum Schutz Ihres Kontos können wir einen Identitätsnachweis verlangen, etwa eine Anfrage von der hinterlegten E-Mail-Adresse. Zudem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde Ihrer Wahl (Art. 77 DSGVO), insbesondere der Behörde Ihres Wohnsitzes.
Pflicht zur Bereitstellung: Die Angaben bei der Registrierung sind für den Betrieb eines Kontos erforderlich; ohne sie kann kein Konto bestehen. Die App selbst ist ohne Konto und ohne Angabe von Daten nutzbar.
18. Sicherheit und Änderungen
Alle Verbindungen sind TLS-verschlüsselt (HTTPS mit HSTS). Passwörter werden mit bcrypt gehasht, Sicherungskopien mit AES-256-GCM verschlüsselt, Zugriffe auf Verwaltungsdaten sind auf den Verantwortlichen beschränkt und werden bei jeder Anfrage erneut geprüft.
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die hier veröffentlichte aktuelle Fassung; das Datum des Stands finden Sie oben auf dieser Seite.