Datenschutzerklärung
Diese Erklärung informiert dich gemäß DSGVO darüber, welche personenbezogenen Daten Muskelkater verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage.
1. Verantwortlicher
2. Welche Daten wir verarbeiten
Muskelkater verarbeitet ausschließlich Daten, die du selbst eingibst oder die technisch für den Betrieb nötig sind:
- Kontodaten: E-Mail-Adresse, optional dein Name.
- Profil- & Gesundheitsdaten: Größe, Geschlecht, Geburtsdatum, Aktivitätslevel, Ziel, Körpergewicht und optional Körperfettanteil sowie die daraus berechneten Kalorien-/Makroziele.
- Ernährungs- & Trainingsprotokolle: geloggte Lebensmittel/Mengen, Workouts, Sätze, Wiederholungen, Gewichte.
- Aktivitätsdaten: selbst eingetragene tägliche Schrittzahl sowie protokollierte Ausdaueraktivitäten (Art, Intensität, Dauer) und der daraus geschätzte Kalorienverbrauch. Diese Angaben machst du selbst; es werden keine Daten von Geräten oder Fitness-Diensten Dritter importiert.
- Anmeldedaten: einmalige, gehashte E-Mail-Codes/Token sowie ein technisch notwendiges Session-Cookie.
- Bot-/Spam-Schutz:Auf der Anmelde- und Registrierungsseite wird zur Abwehr automatisierter Anfragen der Dienst Cloudflare Turnstile eingebunden. Dabei werden technische Daten (u. a. IP-Adresse und Interaktionsdaten des Browsers) an Cloudflare übermittelt; es kann ein technisch notwendiges Cookie gesetzt werden. Zusätzlich speichern wir kurzzeitig die anfragende IP-Adresse, um die Zahl der Anmelde-Anfragen zu begrenzen.
- Server-Logs: IP-Adresse, Zeitpunkt und aufgerufene Seite (vom Webserver, zur Sicherheit und Fehleranalyse).
3. Gesundheits-/Fitnessdaten (besondere Kategorie)
Gewicht, Körperfettanteil, Ernährung und körperbezogene Ziele können als Daten über die Gesundheit im Sinne des Art. 9 DSGVO gelten. Wir verarbeiten diese Daten ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du bei der Registrierung erteilst. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen (siehe Punkt 8).
4. Zwecke und Rechtsgrundlagen
- Bereitstellung der App-Funktionen (Konto, Tracking, Auswertungen): Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzung).
- Gesundheits-/Fitnessdaten: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung).
- Versand der Anmelde-Codes per E-Mail: zur Durchführung der Anmeldung (Art. 6 Abs. 1 lit. b).
- Server-Logs & IT-Sicherheit: berechtigtes Interesse (Art. 6 Abs. 1 lit. f).
- Bot-/Spam-Schutz beim Anmelden (Cloudflare Turnstile, IP-Begrenzung): berechtigtes Interesse an der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f).
5. Empfänger & Auftragsverarbeiter
- netcup GmbH, Karlsruhe (Deutschland) — Hosting von Server und Datenbank sowie Versand der Anmelde-E-Mails, auf Basis eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Die Rechenzentren liegen in der EU (Nürnberg/Wien); netcup setzt konzerninterne Unterauftragsverarbeiter der Anexia-Gruppe (Deutschland/Österreich) ein.
- Open Food Facts (Frankreich) — wird bei der Lebensmittelsuche/Barcode-Abfrage serverseitig abgefragt. Es werden nur Suchbegriffe bzw. Barcodes übermittelt, keine dich identifizierenden Daten.
- Cloudflare, Inc. (USA) — stellt den Bot-/Spam-Schutz (Turnstile) auf der Anmelde- und Registrierungsseite bereit. Dabei kann eine Übermittlung der oben genannten technischen Daten an Server von Cloudflare, auch in den USA, erfolgen. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; für Übermittlungen in die USA besteht damit ein anerkannter Angemessenheitsbeschluss.
Mit Ausnahme des Bot-Schutzes (Cloudflare) werden alle Daten ausschließlich bei Empfängern in der EU verarbeitet. Die für den Bot-Schutz mögliche Übermittlung in die USA ist oben dargestellt.
6. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies: ein Session-Cookie zur Anmeldung sowie ggf. ein vom Bot-Schutz (Cloudflare Turnstile) gesetztes Cookie auf der Anmelde-/ Registrierungsseite. Es findet kein Tracking, keine Analyse und keine Werbung statt.
Damit du auf deinem Gerät angemeldet bleibst, ist das Session-Cookie bis zu einem Jahr gültig und verlängert sich bei aktiver Nutzung automatisch. Über „Abmelden“ wird es sofort gelöscht.
Da nur technisch notwendige Cookies zum Einsatz kommen, ist eine Einwilligung rechtlich nicht erforderlich. Beim ersten Besuch zeigen wir dennoch einen kurzen Hinweis, der auf diese Erklärung verweist.
7. Speicherdauer
- Konto-, Profil- und Protokolldaten: bis zur Löschung deines Kontos.
- Einmalige Anmelde-Codes: 10 Minuten, danach automatisch ungültig.
- Session-Cookie: bis zu 1 Jahr, bei Nutzung rollierend verlängert; bei Abmeldung sofort gelöscht.
- IP-Adressen zur Anmelde-Begrenzung (Bot-Schutz): höchstens 24 Stunden, danach automatisch gelöscht.
- Server-Logs: kurzfristig zur Sicherheit (üblich: [z.B. 14] Tage).
Löschst du dein Konto, werden alle damit verknüpften Daten unmittelbar und unwiderruflich entfernt (siehe Punkt 8).
8. Deine Rechte
Dir stehen nach DSGVO folgende Rechte zu:
- Auskunft (Art. 15), Berichtigung (Art. 16)
- Löschung (Art. 17) und Einschränkung (Art. 18)
- Datenübertragbarkeit/Export (Art. 20)
- Widerspruch (Art. 21)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3)
So kannst du diese Rechte wahrnehmen — transparent und ohne Hürden:
- Auskunft & Export (Art. 15, 20): In der App unter Profil → „Daten exportieren“ erhältst du jederzeit selbst eine vollständige, maschinenlesbare Kopie (JSON) deiner Konto-, Profil- und Protokolldaten.
- Berichtigung (Art. 16): Deine Profildaten kannst du in der App jederzeit selbst ändern. Für alles Weitere genügt eine E-Mail.
- Löschung (Art. 17): In der App unter Profil → „Konto löschen“. Dabei werden Profil, Gewichtsverlauf, Ernährungs- und Trainingsprotokolle, Pläne und Benachrichtigungen sofort und endgültig gelöscht. Von dir angelegte Lebensmittel oder Übungen, die im gemeinsamen Katalog auch anderen zur Verfügung stehen, bleiben erhalten, werden aber von deinem Konto getrennt (anonymisiert) und sind dir danach nicht mehr zuordenbar.
- Widerruf der Einwilligung in die Gesundheitsdaten (Art. 7 Abs. 3): Da Muskelkater ohne diese Daten nicht sinnvoll funktioniert, setzt du den Widerruf durch die Kontolöschung um — danach verarbeiten wir keine deiner Gesundheits-/Fitnessdaten mehr. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Einschränkung & Widerspruch (Art. 18, 21): Diese setzen wir auf deine Anfrage per E-Mail um.
Für alle Anliegen, die nicht direkt in der App möglich sind, sowie für Rückfragen genügt eine formlose E-Mail an info@muskel-kater.com. Wir bearbeiten dein Anliegen unverzüglich, spätestens innerhalb eines Monats. Außerdem hast du das Recht auf Beschwerde bei der Aufsichtsbehörde:
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.
9. Automatisierte Verarbeitung
Die App berechnet aus deinem Verlauf adaptive Kalorien-/Makroziele. Dabei handelt es sich um eine reine Hilfs-/Empfehlungsfunktion — es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt.
10. Datensicherheit
Die Übertragung erfolgt verschlüsselt über HTTPS. Anmelde-Codes und Token werden nur gehasht gespeichert, die Sitzung über ein signiertes, httpOnly-Cookie geführt. Der Zugriff auf die Datenbank ist auf den Server beschränkt (nicht öffentlich erreichbar).
Stand: Juni 2026