EN
Datenschutzerklärung — Herkulis Trainings-App
Stand: 18. August 2026
Diese App wird vom Trainerteam des Kletterteams Herkulis betrieben, um Trainingspläne zu erstellen, Trainingslogs zu erfassen und Trainingsvideos zur Technikbesprechung auszutauschen. Es gibt keine öffentliche Registrierung — Konten werden ausschliesslich vom Trainerteam angelegt.
Welche Daten werden erfasst
- Stammdaten: Name, E-Mail-Adresse, Geburtsjahr (zur automatischen Alterskategorie), Rolle (Trainer:in/Athlet:in).
- Zugangsdaten: Passwort, gespeichert als Argon2id-Hash — das Klartext-Passwort wird nie gespeichert.
- Trainingsdaten: Trainingspläne, geloggte Einheiten (Kletterzüge, Intensität, Notizen), je nach Alterskategorie auch einfachere Log-Formate für jüngere Athlet:innen.
- Trainingsvideos: Optional von Athlet:innen hochgeladene Kletter-Videos zur Technikbesprechung, inkl. zeitgestempelter Kommentare der Trainer:innen.
- Geräte-Token: Für Push-Benachrichtigungen (z. B. "neue Woche veröffentlicht").
- Absturzberichte: Technische Diagnosedaten (Apple MetricKit) bei App-Abstürzen — ohne Trainingsinhalte, gespeichert auf unseren eigenen EU-Servern.
- Zugangsanfragen (seit 9. Oktober 2026): Wer über herkulis.slawomirbabicz.com Zugang anfragt, übermittelt Name, E-Mail-Adresse, Verein oder Praxis, die ungefähre Grösse und optional eine Nachricht. Diese Angaben dienen nur der Beantwortung der Anfrage.
Zweck
Ausschliesslich zur Organisation des Kletter-Trainings: Trainingsplanung, Fortschrittsverfolgung, Kommunikation zwischen Trainer:innen und Athlet:innen.
Wo die Daten gespeichert werden
Alle Daten (Datenbank, Trainingsvideos) werden ausschliesslich in Rechenzentren innerhalb der EU gespeichert (Cloudflare, Region "Western Europe" bzw. R2-Bucket mit EU-Jurisdiktion).
Wer sonst Zugriff hat (Auftragsverarbeiter)
- Cloudflare (Hosting, Datenbank, Videospeicher, E-Mail-Versand für Benachrichtigungen, EU-Region)
- Apple (Push-Benachrichtigungen via APNs — nur Gerätezustellung, kein Zugriff auf Trainingsinhalte)
Keine Daten werden verkauft, für Werbung genutzt oder an weitere Dritte weitergegeben.
Aufbewahrungsdauer
- Trainingsvideos: bis zu 4 Jahre nach Upload gespeichert (für den Verlauf über eine mehrjährige Trainingsentwicklung), danach automatisch gelöscht. Können jederzeit früher von Trainer:in oder Athlet:in gelöscht werden.
- Trainingslogs und Pläne: so lange das Konto aktiv ist bzw. bis zur Löschung durch das Trainerteam.
- Konten: können jederzeit vom Trainerteam deaktiviert oder gelöscht werden.
- Zugangsanfragen: 12 Monate nach Eingang automatisch gelöscht.
Vertraulichkeit und Datensicherheit
Trainingsfortschritt, Verletzungsangaben und Trainingsvideos sind sensible, teils gesundheitsbezogene Daten. Sie werden entsprechend geschützt:
- Verschlüsselung bei Übertragung: Jede Verbindung zur App läuft ausschliesslich über TLS — unverschlüsselte Verbindungen werden abgelehnt.
- Verschlüsselung bei Speicherung: Datenbank und Videospeicher sind serverseitig verschlüsselt (Cloudflare-Plattformverschlüsselung "at rest"). Passwörter werden nie im Klartext gespeichert, sondern als Argon2id-Hash.
- Zugriffsbeschränkung nach Rolle: Athlet:innen sehen ausschliesslich ihre eigenen Daten. Eltern-/Erziehungsberechtigten-Konten können nur explizit verknüpfte Kinder einsehen — diese Verknüpfung ist die einzige Vertrauensgrenze im System und wird vom Trainerteam gepflegt. Trainer:innen können auf Kategorien beschränkt werden.
- Zusätzlicher Schutz für die sensibelsten Felder: Freitext-Notizen im Trainingslog — die Tagesnotiz, Notizen zu einzelnen Einträgen und die Verletzungs-/Risiko-Rückmeldung — sowie die Notizen im Verletzungs-Log des Trainerteams werden zusätzlich mit einem eigenen, von der Datenbank getrennt aufbewahrten Schlüssel feldweise verschlüsselt — ein gestohlener Datenbank-Export allein macht diese Notizen nicht lesbar.
- Zwei-Faktor-Authentifizierung für Trainer:innen-Konten, Zugriffsschutz und Ratenbegrenzung auf Infrastrukturebene, automatische Sperrung nach wiederholten fehlgeschlagenen Anmeldeversuchen.
- Keine Weitergabe an Dritte ausser den unten genannten, technisch notwendigen Auftragsverarbeitern — keine Werbenetzwerke, kein Datenverkauf, keine Analyse-/Tracking-Dienste Dritter.
Hinweis zu "Ende-zu-Ende-Verschlüsselung": Trainingsdaten sind aktuell nicht Ende-zu-Ende-verschlüsselt in dem Sinne, dass ausschliesslich Athlet:in und Trainer:in selbst entschlüsseln könnten. Grund: Das Trainerteam muss Trainingsfortschritt und Verletzungsrisiko team-weit einsehen können, um rechtzeitig auf Verletzungsgefahren reagieren zu können — eine Verschlüsselung, die dies verhindert, stünde der Sicherheit der Athlet:innen entgegen. Stattdessen: serverseitige Verschlüsselung bei Übertragung und Speicherung, plus zusätzliche Feldverschlüsselung für die sensibelsten Freitext-Angaben (siehe oben).
Vorgehen bei einer Datenschutzverletzung
Sollte es trotz der oben genannten Massnahmen zu einem Datenverlust oder unbefugten Zugriff kommen:
- Betroffene Konten werden umgehend gesperrt, Zugangsdaten und Schlüssel rotiert.
- Betroffene Athlet:innen bzw. deren Erziehungsberechtigte werden ohne schuldhafte Verzögerung informiert, sobald der Umfang der Verletzung geklärt ist.
- Bei meldepflichtigen Vorfällen erfolgt die Meldung an die zuständige Datenschutzbehörde innerhalb der gesetzlichen Frist (72 Stunden nach Kenntnisnahme, Art. 33 DSGVO).
- Kurze Aufbewahrungsfristen (siehe oben) begrenzen von vornherein, wie viele historische Daten überhaupt betroffen sein können.
Rechte der betroffenen Person
Auskunft, Berichtigung, Löschung oder Einschränkung der Verarbeitung der eigenen Daten können jederzeit beim Trainerteam angefragt werden (Kontakt siehe unten).
Minderjährige Athlet:innen
Für Athlet:innen unter 18 Jahren ist die Zustimmung eines Erziehungsberechtigten erforderlich, bevor das Konto aktiv genutzt wird. Das Trainerteam holt diese Zustimmung persönlich ein (z. B. beim Trainingsstart) und vermerkt sie im internen Mitgliederverwaltungssystem.
Kontakt
Bei Fragen zum Datenschutz: [email protected]