Datenschutzerklärung

Velopit - Michael Kufner


1. Verantwortliche Stelle

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:

Michael Kufner
Schwaigerstraße 8
82362 Weilheim in Oberbayern
E-Mail: michael.kufner@velopit.app
Telefon: +49 176 6081 2091

Es besteht keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten, da die Voraussetzungen gemäß Art. 37 DSGVO nicht erfüllt sind.

2. Allgemeines zur Datenverarbeitung

2.1 Geltungsbereich

Diese Datenschutzerklärung gilt für zwei Bereiche: (1) die öffentliche Website von Velopit (velopit.app), die ohne Registrierung abrufbar ist, und (2) den eingeloggten Dienst (SaaS-Plattform), der nach Registrierung genutzt werden kann. Die jeweils verarbeiteten Daten und Rechtsgrundlagen unterscheiden sich und werden nachfolgend getrennt beschrieben.

2.2 Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf Basis folgender Rechtsgrundlagen der DSGVO:

2.3 Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. steuerrechtliche Aufbewahrungspflicht von 10 Jahren gemäß § 147 AO für Rechnungen).

3. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde für Bayern: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach, www.lda.bayern.de.

Zur Geltendmachung Ihrer Rechte: michael.kufner@velopit.app

4. Aufruf der öffentlichen Website

Beim Besuch unserer öffentlichen Website (ohne Anmeldung) werden durch den Webserver automatisch folgende Daten in Server-Logfiles gespeichert:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherstellung des Betriebs, der Erkennung und Abwehr von Angriffen sowie der Fehlerdiagnose. Logfiles werden nach 30 Tagen automatisch gelöscht.

5. Registrierung und Nutzerkonto (eingeloggter Dienst)

Zur Nutzung des Dienstes ist eine Registrierung erforderlich. Diese ist wahlweise per E-Mail/Passwort oder über Google Sign-In (OAuth) möglich. Dabei erheben wir:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden für die Dauer der Vertragsbeziehung gespeichert und nach Kontoschließung gelöscht, sofern keine Aufbewahrungspflichten entgegenstehen.

Darüber hinaus speichern Nutzer freiwillig Fahrraddaten und Komponenten-Informationen im Dienst. Diese Daten werden ausschließlich im Auftrag des Nutzers und zur Erbringung des Dienstes verarbeitet.

6. Hosting und Datenbank: Google Firebase

Wir hosten unseren Dienst auf Google Firebase. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Verarbeitete Daten: Nutzerdaten (Name, E-Mail), Fahrraddaten, Anmeldedaten, technische Zugriffsdaten. Der primäre Speicherort ist Frankfurt am Main, Deutschland (EU-Region europe-west1). Da Firebase ein globales System ist, kann nicht ausgeschlossen werden, dass Zugriffe aus Drittländern erfolgen (z. B. durch Google-Mitarbeiter im Rahmen von Support oder Wartung). Diese sind durch den abgeschlossenen AVV und die Standardvertragsklauseln der EU-Kommission abgesichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.

Wir haben mit Google einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. Speicherdauer: gemäß § 2.3 dieser Erklärung. Weitere Informationen: https://firebase.google.com/support/privacy

7. KI-Assistenzfunktion „Crew Chief" (Google Gemini)

Unsere KI-Funktion „Crew Chief" basiert auf der Google Gemini API, bereitgestellt durch Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Verarbeitete Daten

Bei der Nutzung von Crew Chief werden folgende Daten an die Google Gemini API übertragen:

Datenverwendung durch Google

Wir nutzen Crew Chief über die Google Gemini API im Rahmen eines kostenpflichtigen Zugangs (Paid Service). Gemäß den Google API-Nutzungsbedingungen werden bei Paid Services übermittelte Daten von Google nicht für das Training von KI-Modellen verwendet. Wir überwachen Änderungen dieser Bedingungen und aktualisieren diese Erklärung entsprechend. Anfragen werden zur Verarbeitung temporär bei Google gespeichert und anschließend gelöscht. Es findet keine dauerhafte Speicherung Ihrer Anfragen bei Google statt.

Automatisierte Entscheidungen

Crew Chief trifft keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. Die Funktion liefert ausschließlich Empfehlungen und Informationen, die der Nutzer eigenverantwortlich bewertet und umsetzt. Es findet kein automatisiertes Profiling statt, das rechtliche oder ähnlich erhebliche Auswirkungen auf den Nutzer hat.

Rechtsgrundlage und Einwilligung

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Der Nutzer muss vor der ersten Nutzung von Crew Chief ausdrücklich einwilligen. Die Einwilligung kann jederzeit durch Nichtnutzung der Funktion widerrufen werden; bereits verarbeitete Daten sind hiervon nicht betroffen.

Weitere Informationen zu Google's Datenschutzpraktiken: https://policies.google.com/privacy

8. Zahlungsabwicklung: Stripe

Für Zahlungen nutzen wir Stripe. Anbieter: Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.

Wenn Sie eine kostenpflichtige Transaktion durchführen, werden Zahlungsdaten direkt an Stripe übertragen. Wir selbst speichern keine vollständigen Zahlungsdaten; Stripe übermittelt uns lediglich eine anonymisierte Transaktions-ID und den Zahlungsstatus.

Verarbeitete Daten bei Stripe: Zahlungsdaten, E-Mail-Adresse, Transaktionsdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Wir haben mit Stripe einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. Der AVV ist Bestandteil der Stripe Services Agreement und unter https://stripe.com/de/legal/dpa abrufbar.

Speicherdauer: gemäß den Datenschutzbestimmungen von Stripe (in der Regel 7 Jahre für Transaktionsdaten aufgrund gesetzlicher Aufbewahrungspflichten). Weitere Informationen: https://stripe.com/de/privacy

9. E-Mail-Versand: Brevo

9.1 Transaktionsmails

Für Transaktionsmails (Registrierungsbestätigung, Passwort-Reset, Systemnachrichten) nutzen wir Brevo SAS, 7 rue de Madrid, 75008 Paris, Frankreich. Die Server befinden sich in der EU.

Verarbeitete Daten: E-Mail-Adresse, Name, transaktionsbezogene Inhalte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da diese E-Mails zur Erbringung des Dienstes erforderlich sind.

Speicherdauer: gemäß den Datenschutzbestimmungen von Brevo. Wir haben mit Brevo einen AVV gemäß Art. 28 DSGVO geschlossen.

9.2 Newsletter

Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse für den Newsletter-Versand.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit durch Klick auf den Abmeldelink im Newsletter widerrufen werden.

Newsletter-Tracking: Brevo verwendet Tracking-Technologien (sog. Zählpixel), um zu erfassen, ob und wann ein Newsletter geöffnet wurde und welche Links angeklickt wurden (Öffnungs- und Klickraten). Diese Analyse erfolgt nur mit Ihrer Einwilligung, die Sie beim Newsletter-Abonnement erteilen. Wenn Sie kein Tracking wünschen, können Sie den Newsletter jederzeit abbestellen.

Speicherdauer: Ihre E-Mail-Adresse wird bis zur Abmeldung gespeichert. Nach Abmeldung ggf. Speicherung in einer Blacklist zur Verhinderung künftiger Mailings (berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO).

Weitere Informationen: https://www.brevo.com/de/datenschutz-uebersicht/

10. Strava-Integration (optional)

Der Dienst bietet die Möglichkeit, Ihr Strava-Konto zu verbinden. Anbieter: Strava, Inc., 208 Utah Street, Suite 400, San Francisco, CA 94103, USA.

Die Strava-Integration ist vollständig optional und erfolgt ausschließlich nach Ihrer ausdrücklichen Einwilligung über den offiziellen OAuth-Prozess von Strava.

Verarbeitete Daten

Bei der Verbindung:

Bei der Synchronisation:

Es werden ausschließlich Rad-Aktivitäten verarbeitet; andere Sportarten (z. B. Laufen, Schwimmen) werden automatisch ignoriert und nicht gespeichert.

Datenübertragung

Die Synchronisation erfolgt sowohl manuell durch den Nutzer als auch automatisch über einen Strava-Webhook, der den Dienst bei neuen Aktivitäten benachrichtigt. Die Webhook-Verarbeitung erfolgt serverseitig über Google Cloud Functions (Serverstandort: Europa, eu-west3).

Trennung der Verbindung

Sie können die Strava-Verbindung jederzeit in den Einstellungen des Dienstes trennen. Bei Trennung werden die gespeicherten OAuth-Zugangsdaten gelöscht. Bereits synchronisierte Aktivitätsdaten verbleiben im Dienst und können manuell gelöscht werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung).

Hinweis zur Datenübertragung in die USA: Strava, Inc. hat seinen Sitz in den USA. Die Datenübertragung erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung sowie als Absicherung vereinbarten Standardvertragsklauseln der EU-Kommission (SCC). Wir weisen darauf hin, dass in den USA möglicherweise kein mit der EU vergleichbares Datenschutzniveau besteht. Mit Ihrer Einwilligung zur Strava-Verbindung willigen Sie auch in diese Übertragung ein.

Die Einwilligung kann jederzeit durch Trennen der Strava-Verbindung in den Einstellungen des Dienstes widerrufen werden. Weitere Informationen: https://www.strava.com/legal/privacy

11. Content Delivery Network: Google Cloud CDN

Für die Bereitstellung statischer Inhalte nutzen wir Google Cloud CDN. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Dabei wird der Informationstransfer zwischen Ihrem Browser und unserem Dienst über das Netzwerk von Google geleitet. Hierdurch erlangt Google Kenntnis Ihrer IP-Adresse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der schnellen, sicheren und zuverlässigen Bereitstellung unseres Dienstes.

Die Datenübertragung in die USA wird auf die Standardvertragsklauseln der EU-Kommission gestützt. Weitere Informationen: https://cloud.google.com/terms/eu-model-contract-clause

12. Schriftarten (Google Fonts)

Für eine einheitliche Darstellung des Dienstes binden wir Schriftarten über Google Fonts ein. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Beim Aufruf einer Seite lädt Ihr Browser die benötigten Schriftarten von den Servern fonts.googleapis.com und fonts.gstatic.com. Dabei werden Ihre IP-Adresse sowie technische Angaben zu Browser und Gerät an Google übertragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer einheitlichen, gut lesbaren Darstellung des Dienstes.

Eine Übermittlung in die USA lässt sich dabei nicht ausschließen. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.

Die Seiten Impressum, Datenschutzerklärung und Allgemeine Geschäftsbedingungen binden bewusst keine externen Schriftarten ein und laden keinerlei Ressourcen von Drittanbietern.

13. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren, werden Ihre Angaben (E-Mail-Adresse, Name, Inhalt) zur Bearbeitung Ihrer Anfrage gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen) bzw. Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen. Unser berechtigtes Interesse liegt in der effizienten und vollständigen Bearbeitung Ihrer Anfrage.

Speicherdauer: Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist, spätestens jedoch nach 2 Jahren, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

14. Cookies und Einwilligungsmanagement

Unser Dienst verwendet Cookies. Wir unterscheiden:

Darüber hinaus nutzt der Dienst die Web Storage API (localStorage und sessionStorage) zur Speicherung technisch notwendiger Anwendungszustände. Dabei werden u. a. folgende Daten lokal auf Ihrem Gerät gespeichert: Bestätigung des KI-Disclaimers (Crew Chief), Chat-Einstellungen, Hinweise zu Updates sowie temporäre Session-Daten (z. B. Chat-Verlauf pro Sitzung, Aktivitäts-Sync-Status). Diese Daten verlassen Ihr Gerät nicht und werden nicht an Dritte übertragen. Rechtsgrundlage: § 25 Abs. 2 TDDDG (technische Notwendigkeit).

15. Datensicherheit

Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten zu schützen:

16. Datenübertragung in Drittländer

Einige der von uns eingesetzten Dienste übertragen Daten in Länder außerhalb der EU/EWR (insbesondere USA). Wir stellen sicher, dass ein angemessenes Datenschutzniveau besteht durch:

17. Automatisierte Entscheidungen und Profiling

Wir treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die rechtliche oder ähnlich erhebliche Auswirkungen auf Sie haben. Die KI-Funktion Crew Chief liefert ausschließlich Empfehlungen, die der Nutzer eigenverantwortlich bewertet. Es findet kein automatisiertes Profiling statt.

18. Löschung von Daten und Kontoschließung

Sie können Ihr Konto jederzeit über die Einstellungen im Dienst löschen. Nach der Löschung werden alle personenbezogenen Daten unverzüglich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen (z. B. 10 Jahre für Rechnungen gemäß § 147 AO).

Zur Löschung einzelner Daten oder bei technischen Problemen mit der Kontoschließung: michael.kufner@velopit.app

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen unserer Leistungen anzupassen. Die aktuelle Version ist stets unter velopit.app/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.

20. Online-Streitbeilegung

Die EU-Kommission stellt unter https://ec.europa.eu/consumers/odr eine Plattform zur Online-Streitbeilegung bereit. Unsere E-Mail-Adresse finden Sie im Impressum.