MyFitnessClient
Zurück
Legal · GDPR / RGPD

Datenschutzerklärung

Zuletzt aktualisiert: 13. September 2026

1. Einleitung und Verantwortliche

Diese Datenschutzerklärung erläutert, wie MyFitnessClient (eine Plattform, betrieben von Vasco José Cardoso Correia, Einzelunternehmer, mit der Steuernummer (NIF) 262045630 und der Anschrift Rua de Campezinhos, 27, Lomba, 4600-663 Amarante, Portugal, „MyFitnessClient“, „wir“) personenbezogene Daten gemäß der Datenschutz-Grundverordnung (DSGVO) erhebt, nutzt, weitergibt und schützt. Bei Fragen zum Datenschutz erreichst du uns unter [email protected]. Sie gilt für die Website myfitnessclient.com, die Webanwendung (einschließlich der installierbaren PWA-Version), die mobilen MyFitnessClient-Apps für iOS und Android (vertrieben über den App Store und Google Play) sowie alle zugehörigen Dienste.

MyFitnessClient handelt in zwei unterschiedlichen Rollen: (i) als Verantwortlicher für Konto-, Abrechnungs-, Sicherheits- und Websitedaten und (ii) als Auftragsverarbeiter für die Daten, die jeder Profi über seine Kunden verwaltet, einschließlich Gesundheitsdaten. In diesem Fall ist der Profi der Verantwortliche und wir verarbeiten die Daten nach seinen Weisungen. Kunden können ihre Rechte an diesen Daten gegenüber ihrem Profi und/oder direkt bei uns geltend machen.

2. Welche Daten wir erheben

Wir erheben die Daten, die du uns zur Verfügung stellst, die Daten, die dein Profi im Rahmen des Coachings erfasst, und technische Daten, die bei deiner Nutzung der Plattform entstehen:

2.1 Kontoinformationen

  • Vollständiger Name
  • E-Mail und Passwort (mit sicherem Hashing gespeichert, niemals in lesbarer Form)
  • Telefonnummer, Profilfoto, Geburtsdatum und Geschlecht (optional)
  • Steuernummer (NIF) (optional), von Kunden angegeben, damit ihr Profi ihnen Rechnungen ausstellen kann
  • Sprache, Zeitzone, Währung und App-Einstellungen
  • Bei der Anmeldung mit Google: die Kennung und die E-Mail deines Google-Kontos (als Name wird der verwendet, den du bei der Kontoerstellung angibst)

2.2 Daten der Profis

  • Bio, Spezialisierungen, Zertifizierungen, Jahre an Berufserfahrung und Galerie
  • Inhalte des öffentlichen Profils/der Microsite, sofern aktiviert (Leistungen, Richtpreise, Erfahrungsberichte, FAQ, Social-Media-Links, öffentliche Kontaktdaten)
  • Abo- und Abrechnungsdaten: Tarif, Status, Rechnungsverlauf sowie Art und letzte 4 Ziffern der Zahlungsmethode (die vollständigen Kartendaten verbleiben ausschließlich bei Stripe)
  • Steuerdaten für die Rechnungsstellung, sofern angegeben (steuerlicher Name, Steuernummer, Anschrift)
  • Unterstützer-Abzeichen (Gründer/Beta), sofern vergeben

2.3 Kundendaten (einschließlich Gesundheitsdaten)

  • Körpermaße und Körperzusammensetzung (u. a. Gewicht, Größe, Umfänge, Hautfalten, Körperfettanteil)
  • Ergebnisse von Fitnesstests und Körperanalysen
  • Fortschritts- und Analysefotos
  • Gesundheitsfragebögen/Anamnese, die Krankengeschichte, Verletzungen und Einschränkungen enthalten können
  • Trainings-, Ernährungs- und Gewohnheitsprotokolle
  • Ziele und Coaching-Notizen
  • Antworten auf vom Profi erstellte Formulare (einschließlich per öffentlichem Link geteilter Formulare)

2.4 Kommunikation

  • Chatnachrichten, einschließlich Dateien, Sprachnachrichten, Reaktionen und GIFs
  • Metadaten von Video-/Audioanrufen (Teilnehmer, Startzeit und Dauer); Anrufinhalte werden nicht aufgezeichnet
  • Supportanfragen und über Kontaktformulare gesendete Nachrichten
  • Benachrichtigungseinstellungen

2.5 Zahlungsaufzeichnungen zwischen Profi und Kunde

  • Beträge, Währung, Daten, Status, Methode und Notizen der vom Profi erfassten Zahlungen
  • Vom Kunden übermittelte Zahlungsbestätigungen
  • Wenn Onlinezahlungen aktiviert sind: technische Kennungen des verbundenen Stripe-Kontos, der Sitzung, der Zahlung und der Transaktion; Status der Abbuchung; Art der Methode; Beleg-URL; eingezogene, erstattete und angefochtene Beträge sowie Gebühren- und Nettobeträge. Vollständige Karten- oder Bankkontodaten sowie die Gelder werden von Stripe verwaltet und uns nicht zugänglich gemacht

2.6 Technische Daten

  • IP-Adresse, Browser- und Gerätetyp, Betriebssystem
  • Anmeldeverlauf (einschließlich fehlgeschlagener Versuche) und Sitzungstokens
  • Push-Benachrichtigungsabonnements und in den mobilen Apps das Benachrichtigungstoken des Geräts, mit Plattform (iOS oder Android) und Anbieter
  • Prüfung der Geräteintegrität in den mobilen Apps (Google Play Integrity unter Android, Apple App Attest unter iOS) sowie Identifizierung der App und ihrer Version
  • Automatische Fehlerberichte mit technischem Kontext der Aktion
  • Audit-Logs sensibler Aktionen
  • Lokal auf deinem Gerät gespeicherte Daten (App-Einstellungen und Nutzungsstatus)

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten deine Daten zu folgenden Zwecken, auf den jeweils entsprechenden Rechtsgrundlagen der DSGVO:

  • Bereitstellung des Dienstes (Vertragserfüllung): Erstellung und Verwaltung des Kontos, Funktionen der Plattform, die Beziehung zwischen Profi und Kunde, von dir aktivierte Integrationen und Support.
  • Abrechnung und Einhaltung gesetzlicher Vorschriften (rechtliche Verpflichtung): Abwicklung von Abos, Rechnungsstellung (einschließlich zertifizierter Rechnungsstellung in Portugal) und Erfüllung steuerlicher und buchhalterischer Pflichten.
  • Sicherheit und Betrugsprävention (berechtigtes Interesse): Authentifizierung, Zugriffs- und Audit-Logs, Erkennung und Sperrung von Missbrauch, technische Limits, Bot-Schutz und Prüfung der Geräteintegrität bei Anmeldung und Registrierung über die mobilen Apps.
  • Servicekommunikation (Vertragserfüllung und berechtigtes Interesse): Transaktions-E-Mails, Kontohinweise, Erinnerungen und Benachrichtigungen, in den Einstellungen konfigurierbar.
  • Verbesserung des Dienstes (berechtigtes Interesse): aggregierte Nutzungsstatistiken der Website sowie Diagnose und Behebung von Fehlern.
  • Gesundheitsdaten von Kunden (ausdrückliche Einwilligung): Verarbeitung im Auftrag des verantwortlichen Profis, der die ausdrückliche Einwilligung des Kunden sicherstellen muss (Art. 9 DSGVO), siehe Abschnitt 4.

4. Gesundheitsdaten

Gesundheitsdaten von Kunden (Körpermaße, Körperanalysen, Anamnese, Fortschrittsfotos und Protokolle) werden ausschließlich im Rahmen des vom Profi erbrachten Coachings und nach seinen Weisungen verarbeitet. Wir nutzen sie nie für Werbung und verkaufen sie nie.

Der Profi muss als Verantwortlicher die ausdrückliche Einwilligung seiner Kunden einholen, bevor er diese Daten erhebt. Kunden können ihre Einwilligung jederzeit widerrufen und ihre Rechte gegenüber dem Profi und/oder direkt bei uns geltend machen (Abschnitt 9).

Wir verwenden weder personenbezogene Daten von Nutzern noch Gesundheitsdaten von Kunden, um Modelle der künstlichen Intelligenz oder des maschinellen Lernens zu trainieren, feinabzustimmen oder zu entwickeln, und stellen sie Dritten auch nicht zu diesem Zweck zur Verfügung. Sollten wir eine Funktion mit künstlicher Intelligenz einführen, wird dies offengelegt und, soweit erforderlich, von einer eigenen Einwilligung abhängig gemacht.

5. Mit wem wir deine Daten teilen

Wir verkaufen deine personenbezogenen Daten niemals. Wir geben Daten nur in folgenden Situationen weiter:

  • Zwischen Profi und Kunde: der Profi (und die Teammitglieder, denen er Berechtigungen erteilt) greift im Rahmen des Coachings auf die Daten seiner Kunden zu; der Kunde greift auf die ihm zugewiesenen Inhalte zu.
  • Öffentliche Profile (optional): wenn der Profi den Marktplatz/die Microsite aktiviert, werden seine Profilinformationen öffentlich und von Suchmaschinen indexierbar; die Unterstützerwand zeigt öffentlich Name, Foto und Abzeichen.
  • Hosting und Infrastruktur: Anbieter von Cloud-Infrastruktur, die die Anwendung und die Datenbank hosten (Server in der Europäischen Union) und den Versand von Transaktions-E-Mails, die Auslieferung von Inhalten (CDN), den Schutz der Website (einschließlich DDoS- und Bot-Schutz) und die Dateispeicherung bereitstellen.
  • Zahlungsdienstleister: Stripe verarbeitet Abozahlungen und, sofern aktiviert, Onlinezahlungen zwischen Kunden und Profis über verbundene Stripe-Konten (Stripe Connect). Wir speichern keine vollständigen Karten- oder Bankkontodaten; wir erhalten nur die technischen und finanziellen Daten, die zur Anzeige und zum Abgleich der Transaktion nötig sind.
  • Zertifizierte Rechnungsstellung: Moloni (Portugal) stellt die Aborechnungen aus und erhält, sofern angegeben, den steuerlichen Namen, die Steuernummer und die Anschrift.
  • Google: Google-Anmeldung (falls du sie nutzt) und Synchronisierung mit Google Calendar, nur wenn du dein Google-Konto freiwillig verbindest; in diesem Fall senden wir die zu synchronisierenden Termine. Du kannst die Integration jederzeit trennen.
  • Bei Bedarf abgefragte Dienste: Lebensmittelsuche (Open Food Facts: Suchbegriffe und Barcodes), GIF-Suche (Klipy: Suchbegriffe) und Ortssuche (OpenStreetMap/Nominatim: der von dir eingegebene Text).
  • Eingebettete Videos: wenn du in die Plattform eingebettete YouTube- oder Vimeo-Videos abspielst, erhalten diese Dienste deine IP-Adresse und Browserdaten.
  • Push-Benachrichtigungen: wenn du sie aktivierst, werden sie über den Push-Dienst deines Browsers oder Geräts (Google, Mozilla oder Apple) zugestellt. In den mobilen Apps läuft die Benachrichtigung zuerst über den Relay-Dienst von Expo, der das Gerätetoken und den allgemeinen Inhalt der Benachrichtigung erhält, niemals Namen, Beträge oder Nachrichtentexte.
  • Analyse der Website-Nutzung: Google Analytics 4 (Google LLC) und das Pixel zur Anzeigenmessung von OpenAI, nur auf der öffentlichen Website, siehe Abschnitt 10.
  • Behörden: nur wenn eine anwendbare rechtliche Verpflichtung dies erfordert oder zur Geltendmachung und Verteidigung von Rechtsansprüchen.
  • Unternehmenstransaktionen: im Fall einer Fusion, Übernahme oder eines Verkaufs von Vermögenswerten können Daten mit Schutzmaßnahmen übertragen werden, die dieser Richtlinie gleichwertig sind, und die Nutzer werden darüber informiert.

5.1 Dienstleister und Unterauftragsverarbeiter

Wir nutzen die folgenden Kategorien von Anbietern. Je nach Dienst und betroffenen Daten können sie als unsere Auftragsverarbeiter oder als eigenständige Verantwortliche nach ihren eigenen Bedingungen und den von der DSGVO geforderten Garantien handeln. Eine detaillierte und aktuelle Liste ist auf Anfrage erhältlich:

  • Anbieter von Cloud-Infrastruktur: Hosting von Anwendung und Datenbank sowie Versand von Transaktions-E-Mails (Europäische Union)
  • Anbieter von CDN und Web-Sicherheit: Auslieferung von Inhalten, Schutz der Website (DDoS- und Bot-Schutz) und Dateispeicherung (globales Netzwerk, auf Grundlage von Standardvertragsklauseln)
  • Stripe: Abozahlungen sowie Zahlungsdienste und Dienste für verbundene Konten über Stripe Connect (globales Netzwerk, mit den von Stripe benannten Mechanismen für internationale Übermittlungen)
  • Moloni: Ausstellung von Aborechnungen (Portugal)
  • Google: Anmeldung und Synchronisierung mit Google Calendar, nur wenn von dir aktiviert (USA, auf Grundlage des EU-U.S. Data Privacy Framework und von Standardvertragsklauseln)
  • Bei Bedarf abgefragte Dienste (Open Food Facts, Klipy, OpenStreetMap/Nominatim) und eingebettete Videos (YouTube, Vimeo): globale Netzwerke
  • Öffentliche STUN-Server: technischer Aufbau von Video-/Audioanrufen (WebRTC); erhalten die IP-Adressen der Teilnehmer
  • Expo: Weiterleitung der Push-Benachrichtigungen der mobilen Apps an Apple und Google; erhält das Gerätetoken und den allgemeinen Inhalt der Benachrichtigung (USA, globales Netzwerk, auf Grundlage von Standardvertragsklauseln)
  • Google Play Integrity (Android) und Apple App Attest (iOS): Prüfung der Geräteintegrität bei Anmeldung und Registrierung über die mobilen Apps (globale Netzwerke)

5.2 Integration mit Google Calendar (Google API Services)

Wenn du dein Google-Konto freiwillig verbindest, greifen wir nur auf die Google-Calendar-Daten zu, die nötig sind, um in deinem Kalender die Einträge zu erstellen, zu aktualisieren und zu entfernen, die deinen Sitzungen und Terminen auf der Plattform entsprechen (Einträge, Daten, Titel, Beschreibungen und technische Kennungen). Die Synchronisierung erfolgt nur in eine Richtung, von der Plattform zu Google Calendar; wir lesen oder importieren keine Einträge aus deinem Google Calendar.

Die Nutzung der über die Google-APIs erhaltenen Daten entspricht der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Google-Calendar-Daten werden nicht für Werbung verwendet, nicht verkauft oder an Dritte übermittelt und nicht zum Training von Modellen der künstlichen Intelligenz oder des maschinellen Lernens verwendet.

Du kannst die Integration jederzeit trennen, entweder direkt auf der Plattform oder in den Berechtigungseinstellungen deines Google-Kontos; ab diesem Zeitpunkt greifen wir nicht mehr auf die Google-Calendar-Daten zu.

6. Internationale Übermittlungen

Unsere zentralen Server (Anwendung und Datenbank) werden in der Europäischen Union gehostet. Einige der in Abschnitt 5 genannten Anbieter (etwa der Anbieter von CDN und Web-Sicherheit sowie Dienste wie Stripe, Google, Apple, Mozilla, Expo und Klipy) betreiben globale Netzwerke und können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. In diesen Fällen stellen wir geeignete Garantien nach Kapitel V der DSGVO sicher: Angemessenheitsbeschlüsse der Europäischen Kommission (einschließlich des EU-U.S. Data Privacy Framework, sofern anwendbar) und/oder Standardvertragsklauseln.

7. Sicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, darunter:

  • Verschlüsselung bei der Übertragung (HTTPS/TLS) für die gesamte Kommunikation
  • Mit sicherem Hashing geschützte Passwörter; sensible Geheimnisse (2FA, OAuth-Verbindungen) im Ruhezustand verschlüsselt
  • Zwei-Faktor-Authentifizierung (2FA) per E-Mail oder Authenticator-App, mit Backup-Codes
  • Berechtigungsbasierte Zugriffskontrollen pro Konto nach dem Prinzip der minimalen Rechte
  • Ratenbegrenzung, Bot-Schutz und Zugriffsüberwachung
  • Audit-Logs sensibler Aktionen
  • Regelmäßige Backups mit begrenzter Aufbewahrung
  • Periodische Sicherheitsüberprüfungen

Im Fall einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für betroffene Personen mit sich bringt, benachrichtigen wir gemäß Art. 33 und 34 DSGVO die Aufsichtsbehörde und, soweit erforderlich, die betroffenen Nutzer.

8. Aufbewahrung und Löschung von Daten

Wir bewahren deine Daten auf, solange dein Konto besteht. In den Apps für iOS und Android kannst du dein Konto unter Einstellungen -> Konto löschen entfernen. Du kannst die Löschung auch auf der Seite zur Kontolöschung unter myfitnessclient.com/en/delete-account oder über den Support beantragen. In beiden Fällen wird das Konto deaktiviert und personenbezogene Daten werden innerhalb von höchstens 30 Tagen gelöscht oder unwiderruflich anonymisiert, außer wenn das Gesetz eine Aufbewahrung verlangt (zum Beispiel Rechnungsdokumente, die nach Steuerrecht bis zu 10 Jahre aufbewahrt werden). Gelöschte Daten können bis zu weitere 30 Tage in Backups verbleiben, bis diese ablaufen.

Spezifische Fristen: gehostete Dateien (Fotos, Videos, Dokumente) werden 90 Tage nach Ende eines bezahlten Abos endgültig gelöscht, nach vorheriger Warnung per E-Mail; abgelaufene Sitzungstokens werden nach 7 Tagen entfernt; Fehlerberichte werden höchstens 90 Tage aufbewahrt (30 Tage nach der Behebung); Aktivitätsprotokolle des Teams 90 Tage; verarbeitete Erinnerungen 30 Tage. Anmeldeverlauf und Audit-Logs werden nur so lange aufbewahrt, wie es für Sicherheitszwecke und die Einhaltung gesetzlicher Vorschriften nötig ist.

Inaktive Konten: Nach 12 Monaten ohne jegliche Aktivität senden wir Warnungen per E-Mail; ohne Antwort wird das Konto deaktiviert und nach einer 30-tägigen Wiederherstellungsfrist werden die personenbezogenen Daten endgültig anonymisiert. Konten mit aktivem Abo und Profis mit aktiven Kunden sind von diesem Verfahren ausgenommen.

8.1 Aufbewahrungsfristen (Übersicht)

  • Konto und Profil: solange das Konto besteht; gelöscht oder anonymisiert innerhalb von 30 Tagen nach einem Löschantrag
  • Rechnungsdokumente: 10 Jahre (steuerliche Pflicht)
  • Gehostete Dateien (Fotos, Videos, Dokumente): 90 Tage nach Ende eines bezahlten Abos
  • Abgelaufene Sitzungstokens: 7 Tage
  • Fehlerberichte: bis zu 90 Tage (30 Tage nach der Behebung)
  • Aktivitätsprotokolle des Teams: 90 Tage
  • Backups: bis zu 30 weitere Tage
  • Inaktive Konten: endgültige Anonymisierung nach 12 Monaten ohne Aktivität und einer 30-tägigen Wiederherstellungsfrist

9. Deine Rechte (DSGVO)

Als betroffene Person hast du folgende Rechte:

  • Auskunft: Bestätigung und eine Kopie deiner personenbezogenen Daten erhalten
  • Berichtigung: unrichtige oder unvollständige Daten korrigieren
  • Löschung: die Löschung deiner Daten verlangen („Recht auf Vergessenwerden“)
  • Datenübertragbarkeit: deine Daten in einem strukturierten, gängigen Format erhalten
  • Widerspruch: der Verarbeitung auf Grundlage berechtigter Interessen und in jedem Fall der Direktwerbung widersprechen
  • Einschränkung: die Verarbeitung deiner Daten unter bestimmten Umständen einschränken
  • Einwilligung widerrufen: jederzeit, ohne dass die Rechtmäßigkeit der bereits erfolgten Verarbeitung berührt wird

Um eines dieser Rechte auszuüben, kontaktiere uns unter [email protected].

Wir antworten spätestens innerhalb eines Monats. Werden deine Daten von einem Profi als Verantwortlichem verwaltet, kannst du deine Rechte auch direkt bei ihm geltend machen. Du hast außerdem das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen, in Portugal bei der CNPD (Comissão Nacional de Proteção de Dados, cnpd.pt).

10. Cookies und lokaler Speicher

Wir verwenden Cookies, die für die Authentifizierung und den Betrieb der Plattform unbedingt erforderlich sind. Sitzungs- und Authentifizierungscookies sind HttpOnly (für Skripte nicht zugänglich). Einige unbedingt erforderliche Cookies oder Präferenz-Cookies sind nur dann für Skripte lesbar, wenn die jeweiligen Abläufe dies erfordern. Wir verwenden keine Werbecookies und geben keine Daten an Werbenetzwerke weiter. Die App speichert außerdem einige Informationen im lokalen Speicher des Geräts (Einstellungen und Nutzungsstatus), die du durch Abmelden oder über deine Browsereinstellungen löschen kannst. In den mobilen Apps liegen diese Daten im Gerätespeicher und werden entfernt, wenn du dich abmeldest oder die App deinstallierst.

Die öffentliche Website nutzt Google Analytics 4 (Google LLC) für aggregierte Besuchsstatistiken und das Pixel zur Anzeigenmessung von OpenAI, um zu erfahren, ob eine Registrierung auf eine unserer Anzeigen in ChatGPT zurückgeht; diese Messung wird in den angemeldeten Bereichen der Anwendung (dem Profi-Dashboard und der Kunden-App) nicht verwendet. Du kannst widersprechen, indem du im Cookie-Banner die Kategorie „Statistik“ ablehnst, Drittanbieter-Cookies in deinem Browser blockierst oder das Deaktivierungs-Add-on für Google Analytics verwendest.

11. Benachrichtigungen und Kommunikation

Wir senden Transaktions- und Servicemitteilungen: Kontobestätigung, Sicherheit, Hinweise zu Abo und Abrechnung, Einladungen, Erinnerungen und Aktivitätsbenachrichtigungen. Push- und E-Mail-Benachrichtigungen kannst du in den Einstellungen pro Kategorie verwalten; Push-Benachrichtigungen erfordern deine Erlaubnis im Browser oder, in den mobilen Apps, auf dem Gerät selbst und können jederzeit in deinen Systemeinstellungen deaktiviert werden. Wir senden keine Newsletter oder Marketingmitteilungen ohne deine Einwilligung.

12. Video- und Audioanrufe

Anrufe zwischen Profi und Kunde werden, wann immer technisch möglich, direkt zwischen den Teilnehmern aufgebaut (WebRTC, Peer-to-Peer). Öffentliche STUN-Server werden zum Verbindungsaufbau genutzt und verarbeiten die IP-Adressen der Teilnehmer. Wir zeichnen keine Anrufinhalte auf und speichern sie nicht, nur die mit dem Gespräch verbundenen Metadaten (Teilnehmer, Startzeit und Dauer).

13. Änderungen dieser Richtlinie

Diese Richtlinie kann regelmäßig aktualisiert werden. Bei relevanten Änderungen wirst du vor deren Inkrafttreten per E-Mail oder über die Plattform benachrichtigt. Das Datum der letzten Aktualisierung steht oben auf dieser Seite.

14. Kontakt

Bei Fragen zum Datenschutz oder zur Verarbeitung deiner Daten:

  • E-Mail: [email protected]
  • Anschrift: Rua de Campezinhos, 27, Lomba, 4600-663 Amarante, Portugal