Gainbuddy lädt
Die Seite wird vorbereitet ...
Gainbuddy lädt
Die Seite wird vorbereitet ...
Datenschutz und Sicherheit
Stand: 2. August 2026. Diese Fassung erklärt Datenschutz, Dienstleister, Löschfristen, Sicherheit, Cookies und Nutzerrechte für GainBuddy.
Verantwortlicher für GainBuddy ist Peter Meier, Klettstraße 6, 97855 Lengfurt, Deutschland.
Datenschutzanfragen können per E-Mail an info@gainbuddy.de gestellt werden. Die vollständigen Pflichtangaben stehen im Impressum.
GainBuddy ist als kostenlose, nicht-kommerzielle private Plattform gedacht. Es gibt keine Werbung, keine kostenpflichtigen Funktionen und keinen Verkauf von Nutzerdaten. Auch ohne Einnahmen gelten Datenschutzpflichten, sobald personenbezogene Daten verarbeitet werden.
Diese Datenschutzerklärung beschreibt die aktuelle technische Umsetzung der Plattform.
GainBuddy dient der privaten Suche nach Trainingspartnern.
Gainbuddy ist ein unabhängiges privates Angebot und kein Angebot einer Marke, eines Fitnessstudios oder eines Studiobetreibers. Es besteht keine Partnerschaft, Kooperation, offizielle Freigabe oder sonstige geschäftliche Verbindung mit einer Marke, einem Fitnessstudio oder dessen Betreiber.
Gainbuddy behauptet keine Partnerschaft, Kooperation, offizielle Freigabe, Mitgliedschaftsbestätigung oder Qualitätssicherung durch eine Marke, ein Fitnessstudio oder dessen Betreiber.
Verarbeitet werden E-Mail-Adresse, Passwort-Hash, anonymer Benutzername, Volljährigkeitsbestätigung, E-Mail-Verifizierungsstatus, Zeitpunkte der Kontoerstellung und -änderung sowie Zeitpunkt und Version der Zustimmung zu Datenschutz und Nutzungsbedingungen.
Optional kann im privaten Accountbereich ein echter Name gespeichert werden. Dieser echte Name ist nicht Bestandteil des öffentlichen Trainingsprofils und wird anderen Nutzern nicht angezeigt.
Passwörter werden nicht im Klartext gespeichert, sondern mit einem Passwort-Hashing-Verfahren gespeichert. E-Mail-Bestätigung und Passwort-Reset erfolgen über zeitlich begrenzte Links. Bestätigungs- und Reset-E-Mails können je nach Mailanbieter im Spam-, Junk- oder Werbeordner landen.
Registrierung, Login und Passwort-Reset-Anforderung sind mit Rate-Limits und Cloudflare Turnstile gegen automatisierte Bot-Anfragen geschützt. Cloudflare Turnstile verarbeitet dafür technische Sicherheitssignale wie IP-Adresse, Browser- beziehungsweise Geräteinformationen, den Website-Schlüssel und die Herkunftsseite.
Zur Angriffserkennung werden Login-Sicherheitsereignisse verarbeitet, insbesondere Zeitpunkt, E-Mail-Adresse, IP-Adresse, Browserkennung, Erfolg beziehungsweise Fehlergrund und Sperrstatus. Admin-Logins werden zusätzlich mit einem zeitlich begrenzten Einmalcode per E-Mail abgesichert.
Im Trainingsprofil können Nutzer trainingsbezogene Angaben zu Profilstatus, Trainingsstand, Zielen, Trainingsarten, Trainingssplit, gewünschten Trainingstagen, Zeitfenstern, Altersbereich, Geschlecht mit Sichtbarkeitseinstellung und Profilbeschreibung machen. Altersbereich und Geschlecht können mit „Keine Angabe“ beziehungsweise „Egal“ genutzt werden.
Zur visuellen Unterscheidung kann eines von mehreren fest gestalteten, lokal bereitgestellten Gym-Symbolen ausgewählt werden. Dafür wird die Avatar-ID gespeichert. Eine bestehende technische Farbkennung ist nicht auswählbar und wird für die Darstellung nicht ausgewertet. Es werden keine persönlichen Fotos, Uploads oder Bildmetadaten der Nutzer verarbeitet; die Auswahl beeinflusst weder Matching noch Geschlecht oder Altersangaben.
Nutzer können freiwillig den Namen ihres Fitnessstudios in ihrem Trainingsprofil angeben. Die Angabe dient dazu, anderen Nutzern die Suche nach Personen im gleichen Fitnessstudio zu erleichtern. Es erfolgt keine automatische Standortbestimmung, keine GPS-Erfassung, keine externe Studio-Datenbank und keine Prüfung der tatsächlichen Studiomitgliedschaft. Die Angabe eines konkreten Fitnessstudios kann Rückschlüsse auf einen regelmäßigen Aufenthaltsort zulassen; deshalb ist sie optional und ihre Sichtbarkeit kann im Profil gesteuert werden.
Für das Trainingsprofil werden kein privater Wohnort, keine Wohnadresse und keine nutzerbezogene GPS-Position abgefragt. Es werden keine Check-ins, Standortverläufe oder historischen Studiowechsel gespeichert.
Optional können Nutzer mehrere eigene Trainingspläne mit Einheiten, Übungen, Sätzen, Wiederholungsangaben, Pausen- und Aufwärmsatzeinstellungen sowie persönlichen Notizen speichern. Sichtbare Pläne können auf der eigenen Profilkarte erscheinen. Im privaten Trainingsmodus können außerdem erledigte Sätze, eingetragene Wiederholungen, Gewichte und daraus entstehende Progressionswerte gespeichert werden.
Die Suche und das Schwarze Brett zeigen nur trainingsbezogene Angaben registrierter Nutzer. Das eigene Profil wird in der eigenen Suche nicht angezeigt.
Die Match-Anzeige ist eine einfache Orientierung anhand von Trainingstagen, Zeitfenstern, Zielen, Trainingsstand und Partnerwunsch. Sie trifft keine rechtlich erhebliche oder automatisiert bindende Entscheidung im Sinne von Art. 22 DSGVO.
Der Gym-Kalender speichert freiwillige grobe Trainingstage und Zeitfenster. Farben bedeuten: Grün vormittags, Gelb mittags/nachmittags, Blau abends, Rot kein Gym/keine Zeit.
Nutzer können kurze Hinweise wie „15 Uhr Pull“ ergänzen. In Kalenderhinweisen sollen keine privaten Kontaktdaten, Gesundheitsdaten oder medizinischen Angaben stehen.
Spontanes Training zeigt nur tagesaktuelle freiwillige Kurzangaben wie Uhrzeit, Trainingsplan, Anzahl möglicher Mittrainierender und optionale Hinweise. Andere eingeloggte Nutzer können solche Einträge kommentieren; Kommentare werden beim jeweiligen Eintrag angezeigt.
Alte Heute-Einträge werden technisch bereinigt und nicht als dauerhaftes Trainingsarchiv verwendet.
Kalender und spontane Einträge sind keine Standortverfolgung. Es werden keine Check-ins, keine Aufenthaltsprotokolle und keine Bewegungsprofile gespeichert.
Trainingsanfragen und Chats werden innerhalb der Plattform gespeichert, damit Nutzer ohne öffentliche Kontaktdaten kommunizieren können. Chatnachrichten sind grundsätzlich nur für die beteiligten Chatmitglieder sichtbar.
Chats und Anfragen können in einen persönlichen Papierkorb verschoben und wiederhergestellt werden. Der Papierkorb betrifft die eigene Ansicht und ist keine endgültige Löschung aus allen Systemen oder aus der Ansicht anderer Beteiligter.
Nutzer können andere Nutzer blockieren. Blockierungen verhindern weitere Kontaktaufnahme und werden gespeichert, solange sie benötigt werden oder bis sie aufgehoben beziehungsweise das Konto gelöscht wird.
Nutzer können Profile oder Inhalte melden. Dafür werden Meldegrund, optionaler Hinweis, betroffene Inhalte, Zeitpunkte und beteiligte Nutzerkennungen gespeichert.
Gemeldete Inhalte können durch berechtigte Admin- oder Moderationskonten zur Prüfung von Spam, Fake-Profilen, Belästigung, unangemessenen Inhalten oder Sicherheitsbedenken eingesehen werden. Bei gemeldeten Nachrichten kann auch der gemeldete Nachrichtentext geprüft werden. Moderationsmaßnahmen können Warnung, Funktionsbeschränkung, Entfernung von Inhalten, Sperrung oder Kontolöschung sein.
Sicherheitshinweise: Triff neue Trainingspartner zunächst nur im Fitnessstudio, gib keine Privatadresse weiter, leiste keine Zahlungen an andere Nutzer und brich ein Treffen ab, wenn es unangenehm oder unsicher wirkt.
In akuten Gefahrensituationen sollten Studiopersonal, eine vertraute Person oder die Polizei verständigt werden.
Angemeldete Nutzer können freiwillig Feedback zur Plattform senden. Dabei werden Kategorie, Feedbacktext, die technische Seite, auf der das Formular geöffnet wurde, Zeitpunkt und interner Bearbeitungsstatus verarbeitet.
Wenn die Option „Feedback anonym senden“ aktiviert wird, wird keine Zuordnung zum Benutzerkonto gespeichert. Feedback ist ausschließlich für berechtigte Administratoren sichtbar und wird nicht veröffentlicht, nicht bewertet und nicht für Werbung verwendet.
Das Feedback dient der Verbesserung und Fehlerbehebung der Plattform. Die endgültige Aufbewahrungsfrist für erledigte oder abgelehnte Rückmeldungen wird vom Betreiber im Rahmen der datenschutzrechtlichen Endprüfung festgelegt.
Für den Betrieb werden nach aktuellem Projektstand folgende Dienstleister beziehungsweise Kategorien eingesetzt: Vercel für Hosting und serverseitige Ausführung der Website, Neon/PostgreSQL für die Datenbank, IONOS für Domain und das Postfach info@gainbuddy.de, der technisch konfigurierte SMTP-Maildienst für Verifizierungs- und Passwort-E-Mails sowie Cloudflare Turnstile für Bot-Schutz.
Diese Dienstleister können technisch notwendige Verbindungs- und Betriebsdaten verarbeiten, zum Beispiel IP-Adresse, Zeitpunkt, Browserinformationen, angefragte URL, Sicherheitsereignisse oder E-Mail-Zustellstatus.
Soweit Anbieter personenbezogene Daten weisungsgebunden für GainBuddy verarbeiten, werden sie als Auftragsverarbeiter eingesetzt. Die Einzelheiten ergeben sich aus den jeweils geltenden Vertrags-, Datenschutz- und Datenverarbeitungsbedingungen der Anbieter. Dienstleister können eigene Unterauftragnehmer einsetzen.
Einige technische Dienstleister können ihren Sitz außerhalb Deutschlands oder der EU haben oder internationale Unterauftragnehmer einsetzen.
Soweit personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies nur auf einer zulässigen Grundlage nach Art. 44 ff. DSGVO, zum Beispiel auf Grundlage eines Angemessenheitsbeschlusses, des EU-US Data Privacy Frameworks für entsprechend zertifizierte Empfänger oder EU-Standardvertragsklauseln.
Die konkret eingesetzten Unterauftragnehmer und Speicherorte können sich nach Anbieter, Tarif und technischer Konfiguration ändern und ergeben sich aus den Anbieterinformationen der eingesetzten Dienste.
GainBuddy verwendet technisch notwendige Cookies für Login, Sicherheit und Sessionverwaltung. Das produktive Session-Cookie ist als HTTP-only Cookie ausgestaltet und läuft standardmäßig nach 3 Tagen ab. Ohne diese Funktionen kann ein geschützter Nutzerbereich nicht zuverlässig bereitgestellt werden.
Der Hell-/Dark-Mode wird lokal im Browser gespeichert. Diese Einstellung dient nur der Bedienbarkeit und nicht der Analyse des Nutzerverhaltens.
Ein selbst ausgewählter Timer-Signalton wird ausschließlich auf diesem Gerät im lokalen Browserspeicher (IndexedDB) abgelegt und nicht auf unsere Server hochgeladen. Die Tonauswahl und der Dateiname werden lokal gespeichert. Die Audiodatei kann unter Einstellungen → Pausen-Signal entfernt werden. Eine noch nicht bestätigte Trink-Erinnerung wird lokal bis zur Bestätigung oder zum Abmelden vorgemerkt.
Die optionale Homescreen-Installation verwendet ausschließlich lokale App-Symbole und einen technischen Service Worker. Dabei werden keine zusätzlichen Berechtigungen angefordert und keine privaten Profile, Chats, Anfragen oder API-Antworten dauerhaft offline gespeichert.
Push-Benachrichtigungen sind freiwillig und werden nur nach einer bewussten Freigabe auf dem jeweiligen Gerät eingerichtet. Dafür werden ein technischer Push-Endpunkt, zugehörige technische Schlüssel, die Zuordnung zum Nutzerkonto sowie die gewählten Benachrichtigungsarten verarbeitet. Push-Hinweise enthalten keine Nachrichtentexte, E-Mail-Adressen oder Zugangsdaten. Sie werden über die Push-Infrastruktur des jeweiligen Browser- oder Betriebssystemanbieters zugestellt.
In der Android-Test-App nutzen wir nach Aktivierung Google Firebase Cloud Messaging (FCM), ohne Google Analytics. Dabei verarbeitet Google eine technische App-/Gerätekennung zur Zustellung. Gainbuddy speichert das FCM-Token mit der Zuordnung zum Konto und zur aktuellen Anmeldung sowie deren Ablaufzeit. An FCM übergeben wir den Ereignistyp, eine technische Zuordnungskennung und bei Nachrichten die technische Chat-ID zum direkten Öffnen des Chats, keine Nachrichtentexte, Namen, Trainingsdaten oder E-Mail-Adressen. Vor der Anzeige prüft die App die aktuelle Anmeldung erneut. Du kannst Android-Push über den Push-Button in der App oder die Android-Einstellungen deaktivieren. Beim Abmelden oder Löschen des Kontos wird die serverseitige Zuordnung entfernt; abgelaufene Registrierungen werden nicht mehr verwendet.
Für den Adminbereich wird ein interner anonymer Tageszähler geführt, der nur die ungefähre Anzahl heutiger Besuche anzeigt. Dabei werden keine IP-Adressen, keine User-Agents, keine Fingerprints und keine personenbezogenen Besucherprofile gespeichert.
Für die tägliche Deduplizierung kann der Browser zusätzlich ein zufällig erzeugtes, kurzlebiges HttpOnly-Cookie namens gainbuddy_visitor_id erhalten. Es wird maximal 24 Stunden gespeichert und dient ausschließlich dazu, denselben anonymen Browser am selben Tag nicht mehrfach zu zählen. Das Cookie enthält keine E-Mail-Adresse, wird nicht für Werbung oder Analyse verwendet und nicht mit einem Nutzerprofil verknüpft. Bei eingeloggten Nutzern wird die Tageszählung intern pro Konto dedupliziert; im Adminbereich wird nur die Gesamtsumme angezeigt.
Der Browser kann außerdem im sessionStorage den aktuellen Besuchstag speichern, damit dieselbe Browsersitzung nicht mehrfach gezählt wird. Je nach Nutzung können im Local Storage lokale Bedien- und Entwurfsdaten liegen, darunter Theme- und Hilfeeinstellungen, Profilformular-Entwürfe, ungesendete Nachrichtenentwürfe sowie Trainingsstatus, Übungsnotizen, Timer-Einstellungen, Planversionen und lokale Favoriten. Diese Daten bleiben auf dem jeweiligen Gerät und werden nicht als zusätzliche Serverkopie angelegt.
Im privaten Bereich „Ernährung“ können eingeloggte Nutzer Tagesziele, Lebensmittel, eigene Lebensmittel, Favoriten, gespeicherte Mahlzeiten und gegessene Mengen speichern. Diese Daten werden ausschließlich dem jeweiligen Konto zugeordnet und nicht im Trainingsprofil, im Schwarzen Brett, im Matching, in Chats oder im Adminbereich angezeigt.
Bei der Suche und beim Barcode-Scan können Produktdaten von Open Food Facts abgerufen werden. GainBuddy speichert für einen Ernährungseintrag die eingegebenen Gramm, die Nährwerte pro 100 g und die berechneten Portionswerte als Momentaufnahme. Änderungen oder Löschungen eines eigenen Lebensmittels verändern frühere Einträge nicht.
Cloudflare Turnstile kann zur Bot-Erkennung technisch notwendige Sicherheitsabfragen und lokale Sicherheitsinformationen verwenden. Dies dient dem Schutz der Plattform und nicht Werbung oder Marketing.
Es werden keine Analyse-, Werbe- oder Marketing-Cookies eingesetzt. Deshalb wird aktuell kein zusätzliches Cookie-Einwilligungsbanner verwendet.
Konto, Login, E-Mail-Verifizierung, Profil, Suche, Kalender, spontane Heute-Einträge, Kommentare, Nachrichten und Anfragen werden verarbeitet, um die vom Nutzer gewünschten Plattformfunktionen bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Sicherheitsmaßnahmen, Missbrauchsschutz, Rate-Limits, Bot-Schutz, Blockierungen, Meldesysteme und Moderation beruhen auf dem berechtigten Interesse an einer sicheren, funktionsfähigen und fair nutzbaren Plattform. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Rechtliche Pflichtangaben, Nachweise über akzeptierte Rechtstexte und gesetzlich erforderliche Mitteilungen werden verarbeitet, soweit gesetzliche Pflichten bestehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Freiwillige Profil-, Kalender- und Heute-Angaben beruhen auf der Entscheidung des Nutzers, diese Funktionen zu verwenden. Soweit ausnahmsweise eine Einwilligung erforderlich ist, ist Art. 6 Abs. 1 lit. a DSGVO die Rechtsgrundlage; eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Kontodaten und Trainingsprofil werden grundsätzlich bis zur Kontolöschung gespeichert. Wenn du dein Konto löschst, werden Konto, Trainingsprofil, Kalenderdaten, spontane Trainingseinträge, eigene Kommentare, eigene Anfragen, Chat-Mitgliedschaften, eigene Nachrichten, Push-Registrierungen und -Präferenzen sowie Verifizierungs- und Reset-Tokens aus der aktiven Datenbank gelöscht, soweit keine rechtlichen oder sicherheitsbezogenen Gründe entgegenstehen.
Dabei werden auch gespeicherte Ernährungseinträge, eigene Lebensmittel, Tagesziele, Favoriten und eigene Mahlzeiten gelöscht. Die für historische Einträge gespeicherten Nährwert-Momentaufnahmen werden dadurch ebenfalls entfernt.
Eine Push-Registrierung des aktuellen Geräts wird entfernt, wenn Push dort deaktiviert oder das Gerät ausgeloggt wird. Ungültige technische Endpunkte werden beim Versand entfernt.
E-Mail-Verifizierungstokens laufen nach 24 Stunden ab. Passwort-Reset-Tokens laufen nach 30 Minuten ab. Session-Cookies laufen standardmäßig nach 3 Tagen ab.
Spontanes Training ist tagesbezogen; ältere Einträge werden technisch bereinigt. Kalender- und Profilangaben bleiben gespeichert, bis Nutzer sie ändern oder ihr Konto löschen.
Der interne anonyme Tageszähler speichert nur Datum und Gesamtzahl des Tages. Tageswerte, die älter als 90 Tage sind, werden technisch bereinigt.
Persönlich in den Papierkorb verschobene Chats oder Anfragen bleiben wiederherstellbar, bis sie wiederhergestellt werden, das Konto gelöscht wird oder eine Löschung aus rechtlichen beziehungsweise sicherheitsbezogenen Gründen erfolgt.
Login-Sicherheitsereignisse, Login-Sperren, Admin-Code-Challenges und Security-Alerts werden grundsätzlich maximal 30 Tage aufbewahrt und technisch bereinigt. Diese Sicherheitsdaten können nach einer Kontolöschung noch bis zum Ablauf dieser Frist bestehen, soweit dies zur Angriffserkennung und Missbrauchsabwehr erforderlich ist.
Meldungen und damit zusammenhängende Moderationsdaten sollen grundsätzlich spätestens 6 Monate nach Abschluss der Prüfung gelöscht oder anonymisiert werden, sofern kein weiterer Nachweis- oder Schutzbedarf besteht. Serverlogs, Sicherheitslogs und Backups der Dienstleister richten sich nach den jeweiligen Anbieterregelungen; gelöschte Daten können in Backups für eine begrenzte Zeit fortbestehen, bis diese turnusmäßig überschrieben oder gelöscht werden.
Umgesetzt sind unter anderem HTTPS-Übertragung, HTTP-only Session-Cookies, SameSite-Schutz, Security-Header, Origin-Prüfung für schreibende API-Anfragen, Passwort-Hashing mit bcrypt, serverseitige Validierung, dauerhafte Login-Sperren in der Datenbank, Sicherheitsereignisprotokollierung, Admin-Warnungen, Admin-Einmalcode, Rate-Limits, Bot-Schutz, eingeschränkte Profilfelder und Freitextfilter gegen offensichtliche Kontaktdaten.
Interne Nachrichten werden nur nach angenommener Anfrage ermöglicht. Nachrichtenversand prüft Chat-Mitgliedschaft und Blockierungen. Admin- und Moderationsbereiche prüfen serverseitig die Rolle.
System-E-Mails werden über den konfigurierten SMTP-Dienst versendet; die Transportverschlüsselung hängt auch vom beteiligten Mailserver ab. Technische Prüfungen wie TypeScript-Prüfung, Privacy-Audit und Produktionsbuild werden vor Veröffentlichungen durchgeführt. Eine unabhängige Penetrationsprüfung wird dadurch nicht ersetzt. Kein Internetdienst kann absolute Sicherheit garantieren.
Nutzer können Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch verlangen. Wenn eine Verarbeitung auf Einwilligung beruht, kann diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden.
Im Accountbereich können Nutzer ihr Konto löschen und einen Datenexport anfordern. Zusätzlich können Anliegen per E-Mail gestellt werden.
Alternativ kann die Kontolöschung ohne Login unter /konto-loeschen angefordert und über einen einmaligen Bestätigungslink per E-Mail bestätigt werden.
Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde.
Anfragen können an info@gainbuddy.de gesendet werden. Zur Zuordnung kann eine angemessene Identifikation des betroffenen Kontos erforderlich sein.
Wenn du keinen Zugriff mehr auf deinen Account hast, kannst du die Löschung über deine registrierte E-Mail-Adresse anfordern. Die endgültige Löschung erfolgt erst nach Bestätigung über den zeitlich begrenzten Link in dieser E-Mail.
Öffentliche Kontolöschung öffnenOrientierungspunkte für diese Fassung sind insbesondere DSGVO-Informationspflichten, Betroffenenrechte und die deutsche Cookie-Regelung. Offizielle Informationen finden sich u. a. bei EUR-Lex zur DSGVO, beim BfDI zu Betroffenenrechten und in § 25 TDDDG.