Datenschutzerklärung
Velopit - Michael Kufner
1. Verantwortliche Stelle
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Michael Kufner
Schwaigerstraße 8
82362 Weilheim in Oberbayern
E-Mail: michael.kufner@velopit.app
Telefon: +49 176 6081 2091
Es besteht keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten, da die Voraussetzungen gemäß Art. 37 DSGVO nicht erfüllt sind.
2. Allgemeines zur Datenverarbeitung
2.1 Geltungsbereich
Diese Datenschutzerklärung gilt für zwei Bereiche: (1) die öffentliche Website von Velopit (velopit.app), die ohne Registrierung abrufbar ist, und (2) den eingeloggten Dienst (SaaS-Plattform), der nach Registrierung genutzt werden kann. Die jeweils verarbeiteten Daten und Rechtsgrundlagen unterscheiden sich und werden nachfolgend getrennt beschrieben.
2.2 Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Basis folgender Rechtsgrundlagen der DSGVO:
- Art. 6 Abs. 1 lit. a - Einwilligung der betroffenen Person
- Art. 6 Abs. 1 lit. b - Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen
- Art. 6 Abs. 1 lit. c - Erfüllung einer rechtlichen Verpflichtung
- Art. 6 Abs. 1 lit. f - Wahrung berechtigter Interessen, sofern keine überwiegenden Interessen der betroffenen Person entgegenstehen
2.3 Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. steuerrechtliche Aufbewahrungspflicht von 10 Jahren gemäß § 147 AO für Rechnungen).
3. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde für Bayern: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach, www.lda.bayern.de.
Zur Geltendmachung Ihrer Rechte: michael.kufner@velopit.app
4. Aufruf der öffentlichen Website
Beim Besuch unserer öffentlichen Website (ohne Anmeldung) werden durch den Webserver automatisch folgende Daten in Server-Logfiles gespeichert:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Seite / Ressource
- Browser-Typ und -Version, Betriebssystem
- HTTP-Statuscode
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherstellung des Betriebs, der Erkennung und Abwehr von Angriffen sowie der Fehlerdiagnose. Logfiles werden nach 30 Tagen automatisch gelöscht.
5. Registrierung und Nutzerkonto (eingeloggter Dienst)
Zur Nutzung des Dienstes ist eine Registrierung erforderlich. Diese ist wahlweise per E-Mail/Passwort oder über Google Sign-In (OAuth) möglich. Dabei erheben wir:
- Bei E-Mail-Registrierung: Name, E-Mail-Adresse, Passwort (ausschließlich verschlüsselt gespeichert - kein Zugriff auf Klartextpasswort)
- Bei Google Sign-In: Name, E-Mail-Adresse, Profilbild-URL (sofern von Google bereitgestellt), Authentifizierungsanbieter („google.com")
- In beiden Fällen zusätzlich: Authentifizierungsmethode, Zeitpunkt der Registrierung, des letzten Logins und der letzten Aktivität, Sprach- und Einheiteneinstellungen (Standardwerte), Abo-Tarif sowie eine eindeutige Nutzer-ID (uid)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden für die Dauer der Vertragsbeziehung gespeichert und nach Kontoschließung gelöscht, sofern keine Aufbewahrungspflichten entgegenstehen.
Darüber hinaus speichern Nutzer freiwillig Fahrraddaten und Komponenten-Informationen im Dienst. Diese Daten werden ausschließlich im Auftrag des Nutzers und zur Erbringung des Dienstes verarbeitet.
6. Hosting und Datenbank: Google Firebase
Wir hosten unseren Dienst auf Google Firebase. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitete Daten: Nutzerdaten (Name, E-Mail), Fahrraddaten, Anmeldedaten, technische Zugriffsdaten. Der primäre Speicherort ist Frankfurt am Main, Deutschland (EU-Region europe-west1). Da Firebase ein globales System ist, kann nicht ausgeschlossen werden, dass Zugriffe aus Drittländern erfolgen (z. B. durch Google-Mitarbeiter im Rahmen von Support oder Wartung). Diese sind durch den abgeschlossenen AVV und die Standardvertragsklauseln der EU-Kommission abgesichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.
Wir haben mit Google einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. Speicherdauer: gemäß § 2.3 dieser Erklärung. Weitere Informationen: https://firebase.google.com/support/privacy
7. KI-Assistenzfunktion „Crew Chief" (Google Gemini)
Unsere KI-Funktion „Crew Chief" basiert auf der Google Gemini API, bereitgestellt durch Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitete Daten
Bei der Nutzung von Crew Chief werden folgende Daten an die Google Gemini API übertragen:
- Ihre Anfrage im Klartext
- Kontextdaten zu Ihren Fahrrädern und Inventarartikeln (z. B. Modell, Komponenten, Laufleistung)
- Keine persönlich identifizierenden Daten wie Name oder E-Mail-Adresse
Datenverwendung durch Google
Wir nutzen Crew Chief über die Google Gemini API im Rahmen eines kostenpflichtigen Zugangs (Paid Service). Gemäß den Google API-Nutzungsbedingungen werden bei Paid Services übermittelte Daten von Google nicht für das Training von KI-Modellen verwendet. Wir überwachen Änderungen dieser Bedingungen und aktualisieren diese Erklärung entsprechend. Anfragen werden zur Verarbeitung temporär bei Google gespeichert und anschließend gelöscht. Es findet keine dauerhafte Speicherung Ihrer Anfragen bei Google statt.
Automatisierte Entscheidungen
Crew Chief trifft keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. Die Funktion liefert ausschließlich Empfehlungen und Informationen, die der Nutzer eigenverantwortlich bewertet und umsetzt. Es findet kein automatisiertes Profiling statt, das rechtliche oder ähnlich erhebliche Auswirkungen auf den Nutzer hat.
Rechtsgrundlage und Einwilligung
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Der Nutzer muss vor der ersten Nutzung von Crew Chief ausdrücklich einwilligen. Die Einwilligung kann jederzeit durch Nichtnutzung der Funktion widerrufen werden; bereits verarbeitete Daten sind hiervon nicht betroffen.
Weitere Informationen zu Google's Datenschutzpraktiken: https://policies.google.com/privacy
8. Zahlungsabwicklung: Stripe
Für Zahlungen nutzen wir Stripe. Anbieter: Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.
Wenn Sie eine kostenpflichtige Transaktion durchführen, werden Zahlungsdaten direkt an Stripe übertragen. Wir selbst speichern keine vollständigen Zahlungsdaten; Stripe übermittelt uns lediglich eine anonymisierte Transaktions-ID und den Zahlungsstatus.
Verarbeitete Daten bei Stripe: Zahlungsdaten, E-Mail-Adresse, Transaktionsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Wir haben mit Stripe einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. Der AVV ist Bestandteil der Stripe Services Agreement und unter https://stripe.com/de/legal/dpa abrufbar.
Speicherdauer: gemäß den Datenschutzbestimmungen von Stripe (in der Regel 7 Jahre für Transaktionsdaten aufgrund gesetzlicher Aufbewahrungspflichten). Weitere Informationen: https://stripe.com/de/privacy
9. E-Mail-Versand: Brevo
9.1 Transaktionsmails
Für Transaktionsmails (Registrierungsbestätigung, Passwort-Reset, Systemnachrichten) nutzen wir Brevo SAS, 7 rue de Madrid, 75008 Paris, Frankreich. Die Server befinden sich in der EU.
Verarbeitete Daten: E-Mail-Adresse, Name, transaktionsbezogene Inhalte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da diese E-Mails zur Erbringung des Dienstes erforderlich sind.
Speicherdauer: gemäß den Datenschutzbestimmungen von Brevo. Wir haben mit Brevo einen AVV gemäß Art. 28 DSGVO geschlossen.
9.2 Newsletter
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse für den Newsletter-Versand.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit durch Klick auf den Abmeldelink im Newsletter widerrufen werden.
Newsletter-Tracking: Brevo verwendet Tracking-Technologien (sog. Zählpixel), um zu erfassen, ob und wann ein Newsletter geöffnet wurde und welche Links angeklickt wurden (Öffnungs- und Klickraten). Diese Analyse erfolgt nur mit Ihrer Einwilligung, die Sie beim Newsletter-Abonnement erteilen. Wenn Sie kein Tracking wünschen, können Sie den Newsletter jederzeit abbestellen.
Speicherdauer: Ihre E-Mail-Adresse wird bis zur Abmeldung gespeichert. Nach Abmeldung ggf. Speicherung in einer Blacklist zur Verhinderung künftiger Mailings (berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO).
Weitere Informationen: https://www.brevo.com/de/datenschutz-uebersicht/
10. Strava-Integration (optional)
Der Dienst bietet die Möglichkeit, Ihr Strava-Konto zu verbinden. Anbieter: Strava, Inc., 208 Utah Street, Suite 400, San Francisco, CA 94103, USA.
Die Strava-Integration ist vollständig optional und erfolgt ausschließlich nach Ihrer ausdrücklichen Einwilligung über den offiziellen OAuth-Prozess von Strava.
Verarbeitete Daten
Bei der Verbindung:
- Strava-Athleten-ID und Name (Vorname, Nachname) zur Identifikation der Verbindung
- OAuth-Zugangsdaten (Access Token, Refresh Token) zur Authentifizierung gegenüber der Strava API: diese werden verschlüsselt in Google Firebase gespeichert und niemals an Dritte weitergegeben
Bei der Synchronisation:
- Aktivitätsdaten: Titel, Datum, Distanz, Bewegungszeit, Höhenmeter, Aktivitätstyp (z. B. Radfahrt, E-Bike, Gravel) und Indoor/Outdoor-Modus
- Fahrrad-Zuordnung: Strava Gear-ID und Gear-Name zur automatischen Zuordnung von Aktivitäten zu Ihren in Velopit hinterlegten Fahrrädern
- Strava-Aktivitäts-ID zur Vermeidung von Doppelimporten (Idempotenz)
Es werden ausschließlich Rad-Aktivitäten verarbeitet; andere Sportarten (z. B. Laufen, Schwimmen) werden automatisch ignoriert und nicht gespeichert.
Datenübertragung
Die Synchronisation erfolgt sowohl manuell durch den Nutzer als auch automatisch über einen Strava-Webhook, der den Dienst bei neuen Aktivitäten benachrichtigt. Die Webhook-Verarbeitung erfolgt serverseitig über Google Cloud Functions (Serverstandort: Europa, eu-west3).
Trennung der Verbindung
Sie können die Strava-Verbindung jederzeit in den Einstellungen des Dienstes trennen. Bei Trennung werden die gespeicherten OAuth-Zugangsdaten gelöscht. Bereits synchronisierte Aktivitätsdaten verbleiben im Dienst und können manuell gelöscht werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung).
Hinweis zur Datenübertragung in die USA: Strava, Inc. hat seinen Sitz in den USA. Die Datenübertragung erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung sowie als Absicherung vereinbarten Standardvertragsklauseln der EU-Kommission (SCC). Wir weisen darauf hin, dass in den USA möglicherweise kein mit der EU vergleichbares Datenschutzniveau besteht. Mit Ihrer Einwilligung zur Strava-Verbindung willigen Sie auch in diese Übertragung ein.
Die Einwilligung kann jederzeit durch Trennen der Strava-Verbindung in den Einstellungen des Dienstes widerrufen werden. Weitere Informationen: https://www.strava.com/legal/privacy
11. Content Delivery Network: Google Cloud CDN
Für die Bereitstellung statischer Inhalte nutzen wir Google Cloud CDN. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Dabei wird der Informationstransfer zwischen Ihrem Browser und unserem Dienst über das Netzwerk von Google geleitet. Hierdurch erlangt Google Kenntnis Ihrer IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der schnellen, sicheren und zuverlässigen Bereitstellung unseres Dienstes.
Die Datenübertragung in die USA wird auf die Standardvertragsklauseln der EU-Kommission gestützt. Weitere Informationen: https://cloud.google.com/terms/eu-model-contract-clause
12. Schriftarten (Google Fonts)
Für eine einheitliche Darstellung des Dienstes binden wir Schriftarten über Google Fonts ein. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Beim Aufruf einer Seite lädt Ihr Browser die benötigten Schriftarten von den Servern fonts.googleapis.com und fonts.gstatic.com. Dabei werden Ihre IP-Adresse sowie technische Angaben zu Browser und Gerät an Google übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer einheitlichen, gut lesbaren Darstellung des Dienstes.
Eine Übermittlung in die USA lässt sich dabei nicht ausschließen. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Die Seiten Impressum, Datenschutzerklärung und Allgemeine Geschäftsbedingungen binden bewusst keine externen Schriftarten ein und laden keinerlei Ressourcen von Drittanbietern.
13. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, werden Ihre Angaben (E-Mail-Adresse, Name, Inhalt) zur Bearbeitung Ihrer Anfrage gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen) bzw. Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen. Unser berechtigtes Interesse liegt in der effizienten und vollständigen Bearbeitung Ihrer Anfrage.
Speicherdauer: Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist, spätestens jedoch nach 2 Jahren, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
14. Cookies und Einwilligungsmanagement
Unser Dienst verwendet Cookies. Wir unterscheiden:
- Technisch notwendige Cookies (z. B. Session-Cookies für die Anmeldung): Diese sind für den Betrieb zwingend erforderlich und bedürfen keiner Einwilligung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie § 25 Abs. 2 TDDDG.
- Wir setzen keine Tracking-Cookies, Analyse-Cookies oder Marketing-Cookies ein. Beim Laden der Schriftarten über Google Fonts (siehe Ziffer 12) werden nach unserer Kenntnis keine Cookies gesetzt; übertragen wird jedoch Ihre IP-Adresse.
Darüber hinaus nutzt der Dienst die Web Storage API (localStorage und sessionStorage) zur Speicherung technisch notwendiger Anwendungszustände. Dabei werden u. a. folgende Daten lokal auf Ihrem Gerät gespeichert: Bestätigung des KI-Disclaimers (Crew Chief), Chat-Einstellungen, Hinweise zu Updates sowie temporäre Session-Daten (z. B. Chat-Verlauf pro Sitzung, Aktivitäts-Sync-Status). Diese Daten verlassen Ihr Gerät nicht und werden nicht an Dritte übertragen. Rechtsgrundlage: § 25 Abs. 2 TDDDG (technische Notwendigkeit).
15. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten zu schützen:
- SSL/TLS-Verschlüsselung für alle Datenübertragungen
- Passwort-Speicherung ausschließlich in verschlüsselter Form (kein Klartext-Zugriff)
- Zugriffsbeschränkungen auf personenbezogene Daten
- Sicherheits-Logs zur Erkennung von Angriffen und Missbrauch, Speicherdauer 30 Tage, Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO
16. Datenübertragung in Drittländer
Einige der von uns eingesetzten Dienste übertragen Daten in Länder außerhalb der EU/EWR (insbesondere USA). Wir stellen sicher, dass ein angemessenes Datenschutzniveau besteht durch:
- EU-US Data Privacy Framework (DPF): Google Ireland Limited ist nach dem DPF zertifiziert - primäre Rechtsgrundlage für US-Übertragungen.
- Standardvertragsklauseln der EU-Kommission (SCC): ergänzende Absicherung bei Google Firebase, Google Gemini, Google Cloud CDN; Grundlage bei Strava.
- Ausdrückliche Einwilligung des Nutzers: bei Strava (zusätzlich zu SCC)
17. Automatisierte Entscheidungen und Profiling
Wir treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die rechtliche oder ähnlich erhebliche Auswirkungen auf Sie haben. Die KI-Funktion Crew Chief liefert ausschließlich Empfehlungen, die der Nutzer eigenverantwortlich bewertet. Es findet kein automatisiertes Profiling statt.
18. Löschung von Daten und Kontoschließung
Sie können Ihr Konto jederzeit über die Einstellungen im Dienst löschen. Nach der Löschung werden alle personenbezogenen Daten unverzüglich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen (z. B. 10 Jahre für Rechnungen gemäß § 147 AO).
Zur Löschung einzelner Daten oder bei technischen Problemen mit der Kontoschließung: michael.kufner@velopit.app
19. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen unserer Leistungen anzupassen. Die aktuelle Version ist stets unter velopit.app/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.
20. Online-Streitbeilegung
Die EU-Kommission stellt unter https://ec.europa.eu/consumers/odr eine Plattform zur Online-Streitbeilegung bereit. Unsere E-Mail-Adresse finden Sie im Impressum.