Datenschutz und Sicherheit
Datenschutzerklärung
Stand: 31. Juli 2026. Diese Fassung erklärt Datenschutz, Dienstleister, Löschfristen, Sicherheit, Cookies und Nutzerrechte für Gainbuddy.
1. Verantwortlicher, Kontakt und nicht-kommerzielle Nutzung
Verantwortlicher für Gainbuddy ist Peter Meier, Klettstraße 6, 97855 Lengfurt, Deutschland.
Datenschutzanfragen können per E-Mail an info@gainbuddy.de gestellt werden. Die vollständigen Pflichtangaben stehen im Impressum.
Gainbuddy ist als nicht-kommerzielle private Plattform gedacht. Auch ohne Einnahmen gelten Datenschutzpflichten, sobald personenbezogene Daten verarbeitet werden.
Diese Datenschutzerklärung beschreibt die aktuelle technische Umsetzung der Plattform.
2. Zweck der Plattform und Markenhinweis
Gainbuddy dient der privaten Trainingspartnersuche für das C-Fit Marktheidenfeld.
Gainbuddy ist ein unabhängiges privates Angebot und steht in keiner geschäftlichen oder offiziellen Verbindung zu C-Fit oder dem Betreiber des C-Fit Marktheidenfeld.
Der Name des Studios wird nur beschreibend verwendet, damit Nutzer wissen, auf welches Fitnessstudio sich die Plattform bezieht. Eine Kooperation, Prüfung oder Freigabe durch C-Fit wird nicht behauptet.
3. Konto, Registrierung, Login und Passwort-Reset
Verarbeitet werden E-Mail-Adresse, Passwort-Hash, anonymer Benutzername, E-Mail-Verifizierungsstatus, Zeitpunkte der Kontoerstellung und -änderung sowie die Zustimmung zu Datenschutz und Nutzungsbedingungen.
Optional kann im privaten Accountbereich ein echter Name gespeichert werden. Dieser echte Name ist nicht Bestandteil des öffentlichen Trainingsprofils und wird anderen Nutzern nicht angezeigt.
Passwörter werden nicht im Klartext gespeichert. Passwort-Reset erfolgt über zeitlich begrenzte Reset-Links. Bestätigungs- und Reset-E-Mails können je nach Mailanbieter im Spam-, Junk- oder Werbeordner landen.
Registrierung, Login und Passwort-Reset-Anforderung sind mit Rate-Limits und - sofern konfiguriert - Cloudflare Turnstile gegen automatisierte Bot-Anfragen geschützt.
Zur Angriffserkennung werden Login-Sicherheitsereignisse verarbeitet, insbesondere Zeitpunkt, E-Mail-Adresse, IP-Adresse, Browserkennung, Erfolg beziehungsweise Fehlergrund und Sperrstatus. Admin-Logins werden zusätzlich mit einem zeitlich begrenzten Einmalcode per E-Mail abgesichert.
4. Trainingsprofil, Suche und Schwarzes Brett
Im Trainingsprofil können Nutzer freiwillige Angaben zu Trainingsstand, Zielen, Trainingsarten, Trainingssplit, gewünschten Trainingstagen, Zeitfenstern, Altersbereich, Geschlecht mit Sichtbarkeitseinstellung und Profilbeschreibung machen.
Die Suche und das Schwarze Brett zeigen nur trainingsbezogene Angaben. Das eigene Profil wird in der eigenen Suche nicht angezeigt.
Die Match-Anzeige ist eine einfache Orientierung anhand von Trainingstagen, Zeitfenstern, Zielen, Trainingsstand und Partnerwunsch. Sie trifft keine rechtlich erhebliche oder automatisiert bindende Entscheidung.
5. Gym-Kalender und Spontanes Training Heute
Der Gym-Kalender speichert freiwillige grobe Trainingstage und Zeitfenster. Farben bedeuten: Grün vormittags, Gelb mittags/nachmittags, Blau abends, Rot kein Gym/keine Zeit.
Nutzer können kurze Hinweise wie „15 Uhr Pull“ ergänzen. In Kalenderhinweisen sollen keine privaten Kontaktdaten, Gesundheitsdaten oder medizinischen Angaben stehen.
Spontanes Training Heute zeigt nur tagesaktuelle freiwillige Kurzangaben wie Uhrzeit, Trainingsplan und Anzahl möglicher Mittrainierender. Alte Heute-Einträge werden technisch bereinigt und nicht als dauerhaftes Trainingsarchiv verwendet.
Kalender und spontane Einträge sind keine Standortverfolgung. Es werden keine Check-ins, keine Aufenthaltsprotokolle und keine Bewegungsprofile gespeichert.
6. Nachrichten, Anfragen, Papierkorb und Blockierungen
Trainingsanfragen und Chats werden innerhalb der Plattform gespeichert, damit Nutzer ohne öffentliche Kontaktdaten kommunizieren können.
Chats und Anfragen können in einen persönlichen Papierkorb verschoben und wiederhergestellt werden. Der Papierkorb betrifft die eigene Ansicht und ist keine endgültige Löschung aus allen Systemen oder aus der Ansicht anderer Beteiligter.
Nutzer können andere Nutzer blockieren. Blockierungen verhindern weitere Kontaktaufnahme und werden gespeichert, solange sie benötigt werden oder bis sie aufgehoben beziehungsweise das Konto gelöscht wird.
7. Meldungen, Moderation und Sicherheitsregeln
Nutzer können Profile oder Inhalte melden. Dafür werden Meldegrund, optionaler Hinweis, betroffene Inhalte, Zeitpunkte und beteiligte Nutzerkennungen gespeichert.
Gemeldete Inhalte können zur Prüfung von Spam, Fake-Profilen, Belästigung, unangemessenen Inhalten oder Sicherheitsbedenken eingesehen werden. Moderationsmaßnahmen können Warnung, Funktionsbeschränkung, Entfernung von Inhalten, Sperrung oder Kontolöschung sein.
Sicherheitshinweise: Triff neue Trainingspartner zunächst nur im Fitnessstudio, gib keine Privatadresse weiter, leiste keine Zahlungen an andere Nutzer und brich ein Treffen ab, wenn es unangenehm oder unsicher wirkt.
In akuten Gefahrensituationen sollten Studiopersonal, eine vertraute Person oder die Polizei verständigt werden.
8. Empfänger, Dienstleister und Auftragsverarbeitung
Für den Betrieb werden nach aktuellem Projektstand insbesondere folgende Dienstleister beziehungsweise Kategorien eingesetzt: Vercel für Hosting, Neon/PostgreSQL für die Datenbank, IONOS beziehungsweise der Domainanbieter für Domain und gegebenenfalls E-Mail, ein SMTP-Anbieter für Verifizierungs- und Passwort-E-Mails sowie Cloudflare Turnstile für Bot-Schutz.
Diese Dienstleister können technisch notwendige Verbindungsdaten verarbeiten, zum Beispiel IP-Adresse, Zeitpunkt, Browserinformationen, angefragte URL, Sicherheitsereignisse oder E-Mail-Zustellstatus.
Für produktiven Betrieb müssen die jeweils erforderlichen Auftragsverarbeitungsverträge, Datenschutzeinstellungen und Provider-Dokumente in den Betreiberkonten geprüft und abgeschlossen beziehungsweise aktiviert sein.
9. Drittlandübermittlungen
Einige technische Dienstleister können ihren Sitz außerhalb Deutschlands oder der EU haben oder internationale Unterauftragnehmer einsetzen.
Soweit personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, soll dies nur auf einer zulässigen Grundlage erfolgen, zum Beispiel Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder einem jeweils anwendbaren Datenschutzrahmen.
Die konkrete Provider-Konfiguration und Liste der Unterauftragnehmer muss im dauerhaften Betrieb regelmäßig geprüft werden.
10. Cookies, lokale Speicherung und Einwilligung
Gainbuddy verwendet technisch notwendige Cookies für Login, Sicherheit und Sessionverwaltung. Ohne diese Funktionen kann ein geschützter Nutzerbereich nicht zuverlässig bereitgestellt werden.
Der Hell-/Dark-Mode wird lokal im Browser gespeichert. Diese Einstellung dient nur der Bedienbarkeit.
Es werden keine Analyse-, Werbe- oder Marketing-Cookies eingesetzt. Deshalb wird aktuell kein zusätzliches Cookie-Einwilligungsbanner verwendet.
11. Rechtsgrundlagen
Konto, Login, E-Mail-Verifizierung, Profil, Suche, Kalender, spontane Heute-Einträge, Nachrichten und Anfragen werden verarbeitet, um die vom Nutzer gewünschten Plattformfunktionen bereitzustellen.
Sicherheitsmaßnahmen, Missbrauchsschutz, Rate-Limits, Bot-Schutz, Blockierungen und Meldesysteme beruhen auf dem berechtigten Interesse an einer sicheren, funktionsfähigen Plattform.
Rechtliche Pflichtangaben und Nachweise werden verarbeitet, soweit gesetzliche Pflichten bestehen. Freiwillige Profil-, Kalender- und Heute-Angaben beruhen auf der freiwilligen Eingabe durch den Nutzer.
12. Aufbewahrung und Löschung
Kontodaten und Trainingsprofil werden grundsätzlich bis zur Kontolöschung gespeichert. Wenn du dein Konto löschst, werden Konto, Trainingsprofil, Kalenderdaten, spontane Trainingseinträge, eigene Anfragen, Chat-Mitgliedschaften, eigene Nachrichten sowie Login-, Verifizierungs- und Reset-Tokens aus der aktiven Datenbank gelöscht, soweit keine rechtlichen oder sicherheitsbezogenen Gründe entgegenstehen.
E-Mail-Verifizierungstokens laufen nach 24 Stunden ab. Passwort-Reset-Tokens laufen nach 30 Minuten ab. Session-Cookies laufen standardmäßig nach 3 Tagen ab.
Spontanes Training Heute ist tagesbezogen; ältere Einträge werden technisch bereinigt. Kalender- und Profilangaben bleiben gespeichert, bis Nutzer sie ändern oder ihr Konto löschen.
Persönlich in den Papierkorb verschobene Chats oder Anfragen bleiben wiederherstellbar, bis sie wiederhergestellt werden, das Konto gelöscht wird oder eine Löschung aus rechtlichen beziehungsweise sicherheitsbezogenen Gründen erfolgt.
Login-Sicherheitsereignisse, Login-Sperren, Admin-Code-Challenges und Security-Alerts werden grundsätzlich maximal 30 Tage aufbewahrt und technisch bereinigt.
Meldungen und damit zusammenhängende Moderationsdaten sollen grundsätzlich spätestens 6 Monate nach Abschluss der Prüfung gelöscht oder anonymisiert werden, sofern kein weiterer Nachweis- oder Schutzbedarf besteht. Sicherheits- und Serverlogs der Provider sollen grundsätzlich nur kurzfristig, typischerweise bis zu 30 Tage, aufbewahrt werden. Backups und Provider-Logs hängen von den jeweiligen Dienstleistern ab und sollen turnusmäßig überschrieben beziehungsweise gelöscht werden.
13. Technische und organisatorische Sicherheitsmaßnahmen
Umgesetzt sind unter anderem HTTP-only Session-Cookies, SameSite-Schutz, Security-Header, Origin-Prüfung für schreibende API-Anfragen, Passwort-Hashing, serverseitige Validierung, dauerhafte Login-Sperren, Sicherheitsereignisprotokollierung, Admin-Warnungen, Admin-Einmalcode, Rate-Limits, Bot-Schutz, eingeschränkte Profilfelder und Freitextfilter gegen offensichtliche Kontaktdaten.
Interne Nachrichten werden nur nach angenommener Anfrage ermöglicht. Nachrichtenversand prüft Chat-Mitgliedschaft und Blockierungen. Admin- und Moderationsbereiche prüfen serverseitig die Rolle.
Technische Prüfungen wie TypeScript-Prüfung, Privacy-Audit und Produktionsbuild werden vor Veröffentlichungen durchgeführt. Eine unabhängige Penetrationsprüfung wird dadurch nicht ersetzt.
14. Betroffenenrechte
Nutzer können Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch verlangen.
Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde.
Anfragen können an info@gainbuddy.de gesendet werden. Zur Zuordnung kann eine angemessene Identifikation des betroffenen Kontos erforderlich sein.
Orientierungspunkte für diese Fassung sind insbesondere DSGVO-Informationspflichten, Betroffenenrechte und die deutsche Cookie-Regelung. Offizielle Informationen finden sich u. a. bei EUR-Lex zur DSGVO, beim BfDI zu Betroffenenrechten und in § 25 TDDDG.