DG Personaltraining & Ernährungsberatung

Rechtliches

Datenschutzerklärung

Diese Datenschutzerklärung gilt für die Website www.daniel-groeber.de einschließlich ihrer Unterseiten und Landingpages sowie für den Mitgliederbereich „DG Coaching OS“ unter app.daniel-groeber.de.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Daniel Gröber DG – Personaltraining & Ernährungsberatung Kneippweg 16 73432 Aalen

Telefon: 0157 57802444 E-Mail: kontakt@daniel-groeber.de

2. Allgemeine Hinweise

Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb der Website, den Mitgliederbereich und die Erbringung der Coaching-Leistungen erforderlich ist, eine Einwilligung vorliegt oder eine gesetzliche Grundlage besteht. Welche Daten das im Einzelnen sind, zu welchem Zweck und wie lange sie gespeichert werden, steht in den folgenden Abschnitten. Eine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.

3. Hosting und Server-Logfiles

Website und Mitgliederbereich werden auf einem eigenen Server bei der Hetzner Online GmbH (Gunzenhausen, Deutschland) betrieben. Die Website wird als statische Seite ausgeliefert, es gibt dort kein Nutzerkonto und keine serverseitige Verarbeitung von Eingaben. Alle Verbindungen sind transportverschlüsselt (TLS).

Beim Aufruf einer Seite übermittelt der Browser automatisch Informationen, die der Server in Logfiles speichert: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer-URL, Browser und Betriebssystem. Zweck ist der stabile und sichere Betrieb sowie die Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden täglich rotiert und nach 14 Tagen automatisch gelöscht.

Schriften, Bilder und Skripte der Website werden vom eigenen Server geladen, nicht von Google oder anderen Dritten.

4. Cookies und Einwilligung auf der Website

Beim ersten Besuch fragt ein Hinweis nach der Einwilligung in zwei Kategorien:

  • Externe Medien: YouTube-Videos und Podcast-Folgen (Libsyn). Ohne Einwilligung wird stattdessen ein Platzhalter mit Hinweis angezeigt.
  • Marketing: Google Ads und Meta-Pixel (siehe Abschnitt 6).

Nichts aus diesen Kategorien wird geladen, bevor eine Einwilligung vorliegt. Beide Kategorien lassen sich einzeln an- und abschalten; „Nur notwendige“ ist genauso leicht erreichbar wie „Alle akzeptieren“, nichts ist vorausgewählt. Die Entscheidung wird im Browser gespeichert (localStorage, Schlüssel „dg-einwilligung“) und nach zwölf Monaten erneut abgefragt. Ändern oder widerrufen lässt sich die Entscheidung jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile oder den Knopf am Ende dieser Seite.

Ohne Einwilligung zulässig, weil technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG): die Speicherung dieser Entscheidung selbst, der Zwischenstand von Fragebogen und Checks im Browser (sessionStorage, verfällt beim Schließen des Tabs) sowie der eingebettete Beratungskalender der eigenen Anwendung (Abschnitt 8).

Rechtsgrundlage für die einwilligungspflichtigen Dienste: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.

5. Eingebettete Videos und Podcast

Vimeo. Das Hintergrundvideo, das Imagevideo, die Kundenvideos und das Erklärvideo laufen über den Player von Vimeo.com, Inc., 330 West 34th Street, New York, USA. Der Player ist mit aktivem „Do Not Track“ (Parameter dnt=1) eingebunden. In diesem Modus setzt Vimeo keine Cookies und erstellt keine Nutzungsprofile; übermittelt wird die IP-Adresse, damit das Video ausgeliefert werden kann. Diese Videos werden beim Aufruf der Seite geladen, ohne vorherige Einwilligung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse an einer ansprechenden Darstellung des Angebots; da keine Informationen auf dem Endgerät gespeichert oder ausgelesen werden, ist § 25 TDDDG nicht berührt. Vimeo ist nach dem EU-US Data Privacy Framework zertifiziert. Bei aktivierter Browser-Einstellung „Bewegung reduzieren“ bleibt es beim Standbild. Datenschutzerklärung von Vimeo: https://vimeo.com/privacy

YouTube. Einzelne Kundenvideos liegen bei YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Sie werden erst nach Einwilligung „Externe Medien“ geladen (Zwei-Klick-Lösung), dann im erweiterten Datenschutzmodus über youtube-nocookie.com. Beim Laden wird die IP-Adresse an Google übermittelt; Cookies setzt YouTube in diesem Modus erst beim Abspielen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Google ist nach dem EU-US Data Privacy Framework zertifiziert. Datenschutzerklärung: https://policies.google.com/privacy

Podcast (Libsyn). Die Folgen des Podcasts „Nachhaltig Abnehmen“ liegen bei Liberated Syndication LLC (Libsyn), Pittsburgh, USA. Die Folgenliste selbst wird beim Erstellen der Website abgerufen und vom eigenen Server ausgeliefert. Der Audio-Player erscheint erst nach Einwilligung „Externe Medien“; geladen wird eine Folge erst beim Klick auf „Abspielen“, dabei wird die IP-Adresse an Libsyn übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Datenschutzerklärung: https://libsyn.com/privacy-policy/

6. Google Ads und Meta-Pixel (Kategorie „Marketing“)

Nur nach Einwilligung werden zwei Dienste geladen, mit denen erkennbar wird, über welche Anzeigen und Beiträge Besucher auf die Website kommen und ob daraus eine Anfrage entsteht:

  • Google Ads Conversion-Tracking von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verarbeitet werden IP-Adresse, Browserinformationen, besuchte Seiten und Conversions. Bei der Buchung einer Abnehm-Analyse wird ein Conversion-Ereignis gemeldet.
  • Meta-Pixel von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Verarbeitet werden IP-Adresse, Browserinformationen, besuchte Seiten und Conversions; bei der Buchung einer Abnehm-Analyse wird das Ereignis „Lead“ gemeldet. Meta kann diese Daten mit einem bestehenden Facebook- oder Instagram-Konto verknüpfen.

Beide Anbieter können Daten in die USA übermitteln; Google LLC und Meta Platforms, Inc. sind nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG. Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden; geladene Skripte werden dabei durch ein Neuladen der Seite beendet.

7. Kontaktaufnahme

Bei Kontaktaufnahme per E-Mail, Telefon oder über das Kontaktformular werden die mitgeteilten Angaben (Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und Nachricht) zur Bearbeitung der Anfrage verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Die Daten werden gelöscht, sobald die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Zur Kontaktaufnahme über WhatsApp siehe Abschnitt 16.

8. Kostenlose Abnehm-Analyse (Terminbuchung)

Über die Website, die Landingpage /structureslim und die Seite /beratung kann ein kostenloses Beratungsgespräch („Abnehm-Analyse“) gebucht werden. Das läuft in zwei Schritten über ein Formular der eigenen Anwendung (DG Coaching OS, eingebettet von app.daniel-groeber.de); dabei werden keine Cookies gesetzt und keine Inhalte von fremden Servern geladen.

Schritt 1, Anfrage: Ein kurzer Fragebogen (Ziel, bisherige Versuche, Gründe des Scheiterns, gewünschter Trainingsort, Zeitrahmen, verfügbare Zeit, Herkunft der Aufmerksamkeit, jeweils mit optionalem Freitext) sowie Vorname, Nachname, E-Mail-Adresse, Telefonnummer und ein optionaler Wunschtext. Mit dem Absenden werden diese Angaben sofort in der eigenen Anwendung gespeichert, damit ein Rückruf auch dann möglich ist, wenn im zweiten Schritt kein Termin gewählt wird. Auf der Landingpage /structureslim entfällt die Frage nach der Herkunft; dort wird als Herkunft „Meta-Anzeige“ gespeichert.

Schritt 2, Termin: Auswahl eines freien Zeitfensters im eingebetteten Kalender. Der Termin wird mit der Anfrage verknüpft.

Zweck und Rechtsgrundlage: Vereinbarung, Vorbereitung und Durchführung des angefragten Gesprächs, Art. 6 Abs. 1 lit. b DSGVO. Freiwillige Angaben im Freitext können Gesundheitsangaben enthalten; ihre Verarbeitung stützt sich auf die mit dem Absenden erteilte Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).

Missbrauchsschutz: Die IP-Adresse wird für maximal eine Stunde ausschließlich im Arbeitsspeicher verwendet, um die Anzahl der Anfragen zu begrenzen. Eine Speicherung der IP-Adresse zur Buchung findet nicht statt.

Speicherung: Datenbank bei Supabase, Inc., Region Frankfurt (eu-central-1), als Auftragsverarbeiter nach Art. 28 DSGVO. Zugriff hat nur das für neue Interessenten zuständige Team. Bei einer Buchung erhält das Team eine Push-Benachrichtigung mit Name und Terminzeit.

Google-Kalender: Damit der Termin wahrgenommen werden kann, wird er mit Name, E-Mail-Adresse, Telefonnummer und Terminzeit in einen Google-Kalender eingetragen (Google Ireland Limited, Dublin, Irland; Übermittlung in die USA möglich, Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert). Die Antworten des Fragebogens und der Freitext werden nicht an Google übertragen, sie bleiben in der eigenen Anwendung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Weiterverarbeitung: Kommt es zu einer Zusammenarbeit, werden die Angaben in die Interessenten- und Klientenverwaltung übernommen. Die Herkunftsangabe wird zusätzlich ohne Personenbezug für die Statistik ausgewertet, über welche Kanäle Interessenten kommen.

Speicherdauer: Anfragen und Termine, aus denen keine Zusammenarbeit wird, werden spätestens sechs Monate nach dem Gesprächstermin gelöscht, der Kalendereintrag eingeschlossen.

Bestätigungsseite: Nach der Buchung werden Links angeboten, den Termin in den eigenen Kalender zu übernehmen (Google-Kalender-Link oder Kalenderdatei). Diese Links werden nur auf Klick ausgeführt und übertragen keine Daten an Dritte, solange sie nicht genutzt werden.

9. Checks „Woran hakt’s?“ und „Diät-Check“

Die Eingaben in beiden Checks (Alter, Größe, Gewicht, Zielgewicht, Maße, Bewegung, Schlaf, Ess- und Diätgewohnheiten, Körpertyp, Problemzonen) werden ausschließlich im Browser ausgewertet und nicht übertragen. Der Zwischenstand liegt bis zum Schließen des Tabs im sessionStorage.

Erst wenn die Auswertung per E-Mail angefordert wird, werden Vorname, E-Mail-Adresse und eine Zusammenfassung an die eigene Anwendung übermittelt und dort mit der Newsletter-Anmeldung (Abschnitt 10) gespeichert. Die Zusammenfassung enthält beim Check „Woran hakt’s?“: Geschlecht, Alter, Größe, Gewicht und Zielgewicht, berechneten Grund- und Gesamtumsatz, Eiweißaufnahme und -ziel, Schrittzahl, Krafttraining ja/nein, Schlafdauer, Diät-Historie, Körpertyp, Problemzonen und die ermittelten größten Hebel. Beim Diät-Check: die Antworten zu den bisherigen Diäten und die ermittelten Ursachen. Da es sich um Gesundheitsdaten handelt, geschieht das nur mit der ausdrücklichen Einwilligung, die mit dem Absenden per Checkbox erteilt wird (Art. 9 Abs. 2 lit. a DSGVO). Zweck ist die Zusendung der Auswertung und, sofern gewünscht, die Vorbereitung eines Gesprächs. Die Einwilligung kann jederzeit widerrufen werden, die Daten werden dann gelöscht. Wer das Ergebnis nur als Link oder PDF speichert, überträgt nichts.

10. Newsletter und kostenloser Guide

Wer den Guide „Abnehmen ohne Diät“ anfordert oder sich zum Newsletter anmeldet, übermittelt Vorname und E-Mail-Adresse an die eigene Anwendung. Gespeichert werden zusätzlich Zeitpunkt, IP-Adresse, Browserkennung, der Wortlaut und die Version des Einwilligungstextes als Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO). Der Guide wird sofort als PDF bereitgestellt.

Der Newsletter selbst wird erst versendet, nachdem die Anmeldung über einen Link in einer Bestätigungs-E-Mail bestätigt wurde (Double-Opt-in). Anmeldungen, die nicht bestätigt werden, werden nach 60 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Der Widerruf ist jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an kontakt@daniel-groeber.de möglich. Der Nachweis einer erteilten Einwilligung wird nach Abmeldung noch bis zu drei Jahre aufbewahrt, danach gelöscht.

11. Empfehlungsprogramm

Wer über eine Empfehlung kommt, kann im Fragebogen den Namen der empfehlenden Person angeben. Diese Angabe wird mit der Anfrage gespeichert, um die Prämie zuordnen zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Prämienzusage gegenüber dem Empfehlenden) und lit. f DSGVO. Die Angabe wird zusammen mit der Anfrage gelöscht.

12. Kündigungs- und Widerrufsformular

Über die Seite /kuendigen können Verträge gekündigt und Widerrufe erklärt werden, auch ohne Anmeldung. Verarbeitet werden Name, E-Mail-Adresse, Telefonnummer, Kundennummer, Geburtsdatum, Adresse, Angaben zum Vertrag, Art der Erklärung (Kündigung oder Widerruf) und ein optionaler Freitext. Zusätzlich werden IP-Adresse und Browserkennung gespeichert, um Eingang und Zeitpunkt der Erklärung nachweisen zu können. Zweck ist die Bearbeitung der Erklärung und die Erfüllung der gesetzlichen Pflicht, eine Kündigung online zu ermöglichen (§ 312k BGB). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Die Erklärung wird für die Dauer der gesetzlichen Aufbewahrungsfristen gespeichert.

13. Mitgliederbereich „DG Coaching OS“

Zur Durchführung der Coaching-Leistungen wird eine eigene Anwendung betrieben, das DG Coaching OS. Sie dient der Verwaltung und Dokumentation von Klienten-, Trainings-, Ernährungs-, Termin- und Fortschrittsdaten sowie der Bereitstellung digitaler Inhalte und Funktionen für Klienten und Team.

Verarbeitete Daten:

  • Stammdaten (Name, Kontaktdaten, Geburtsdatum, Kundennummer, Vertragsdaten)
  • Trainings- und Ernährungsdaten (Trainingspläne, Ernährungspläne, Ernährungstagebuch, Wochenplanung und Wochenrückblick, Challenges)
  • Körperdaten (Größe, Gewicht, Körperumfänge, Körperzusammensetzung, Fortschrittsdaten sowie Fortschritts- und Dokumentationsfotos)
  • Termininformationen (gebuchte Trainings, Teilnahme, Absagen)
  • Dokumentationen der Betreuung, Notizen des Teams
  • freiwillig mitgeteilte gesundheitsbezogene Angaben (Beschwerden, Erkrankungen, Verletzungen, Unverträglichkeiten, Medikamente oder sonstige für die Betreuung relevante Informationen)
  • Zugangs- und Nutzungsdaten (Benutzerkonto, Anmeldezeitpunkte, Nutzung der Funktionen)
  • Abrechnungsdaten (Rechnungen, Zahlungseingänge)

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Betreuungsvertrags), Art. 6 Abs. 1 lit. c DSGVO (Aufbewahrungspflichten), Art. 6 Abs. 1 lit. f DSGVO (sicherer und effizienter Betrieb). Gesundheitsdaten werden auf Grundlage der bei der ersten Anmeldung erteilten ausdrücklichen Einwilligung verarbeitet (Art. 9 Abs. 2 lit. a DSGVO); die Einwilligung ist jederzeit widerrufbar.

Speicherung und Zugriff: Datenbank und Dateispeicher bei Supabase, Inc., Region Frankfurt (eu-central-1), Anwendung auf dem eigenen Server bei Hetzner (Deutschland). Mit Supabase besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Zugriff hat ausschließlich das Team nach einem Rollen- und Bereichskonzept; Klienten sehen nur ihre eigenen Daten. Passwörter werden ausschließlich als Hash gespeichert.

Sicherungskopien: Die Datenbank wird nachts verschlüsselt gesichert (auf dem eigenen Server in Deutschland und auf einem lokalen Rechner), tägliche Sicherungen werden 14 Tage, wöchentliche acht Wochen aufbewahrt. Gelöschte Daten verschwinden mit Ablauf dieser Fristen auch aus den Sicherungen.

13a. Sitzungs-Cookie und lokale Speicherung

Nach der Anmeldung setzt die Anwendung ein technisch notwendiges Sitzungs-Cookie („mitglied_session“), das ausschließlich eine signierte Nutzerkennung enthält. Es dient allein dazu, die Anmeldung aufrechtzuerhalten und Zugriffe dem Konto zuzuordnen; es enthält keine Werbe- oder Tracking-Kennungen und wird nicht an Dritte weitergegeben. Es ist nur serverseitig lesbar (HttpOnly), wird nur verschlüsselt übertragen (Secure) und ist auf die eigene Anwendung beschränkt (SameSite). Auf persönlichen Geräten gilt es bis zu einem Jahr, auf gemeinsam genutzten Studio-Geräten nur für die laufende Browsersitzung; dort erfolgt zusätzlich eine automatische Abmeldung nach kurzer Inaktivität.

Das Team meldet sich über Supabase-Auth an; dabei werden ebenfalls nur Anmelde-Cookies gesetzt.

Weitere lokale Speicherung im Browser (kein Tracking): Markierung eines Studio-Geräts, Einwilligung in Videos, Anzeige-Einstellungen, Entwürfe. Auf Studio-Geräten können Betreuungsinhalte (etwa Trainingspläne) für die Nutzung ohne Internetverbindung vorübergehend lokal gespeichert werden.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) und Art. 6 Abs. 1 lit. b DSGVO. Im Mitgliederbereich werden keine Analyse-, Statistik- oder Marketing-Dienste eingesetzt; ein Einwilligungsbanner ist dort nicht erforderlich.

13b. Videos im Mitgliederbereich

Trainings-, Ernährungs- und Mindset-Videos liegen bei Vimeo (Abschnitt 5). Im Mitgliederbereich werden sie erst nach ausdrücklicher Zustimmung geladen (Zwei-Klick-Lösung, Player mit „Do Not Track“); die Zustimmung kann in den Einstellungen widerrufen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

13c. DG Messenger (In-App-Chat)

Für die laufende Kommunikation steht im Mitgliederbereich ein interner Chat bereit, der die Kommunikation über WhatsApp ablöst. Verarbeitet werden der Inhalt der Nachrichten, gesendete Medien (Fotos, Videos, Sprachnachrichten), Reaktionen und technische Begleitdaten (Zeitpunkt, Sende- und Lesestatus). Da im Rahmen der Betreuung freiwillig auch Angaben zu Gesundheit, Ernährung oder Befinden mitgeteilt werden können, können besondere Kategorien personenbezogener Daten verarbeitet werden (Art. 9 Abs. 2 lit. a DSGVO auf Grundlage der erteilten Einwilligung). Rechtsgrundlage im Übrigen: Art. 6 Abs. 1 lit. b DSGVO.

Nachrichten und Medien liegen in der Datenbank und im nicht öffentlichen Dateispeicher bei Supabase (Frankfurt); Medien sind nur über zeitlich befristete, signierte Links abrufbar. Zugriff hat ausschließlich das Betreuungsteam. Antwortvorschläge für das Team erstellt eine KI auf eigener Hardware (Abschnitt 14); Chat-Inhalte werden dafür nicht an externe Dienstleister übermittelt. Jede Nachricht wird vor dem Versand von einem Menschen geprüft.

Nach Beendigung der Betreuung wird der gesamte Chat-Verlauf einschließlich Medien nach sechs Monaten automatisch gelöscht. Einzelne gelöschte Nachrichten nehmen ihre Mediendatei mit.

13d. Push-Benachrichtigungen

Wer Benachrichtigungen aktiviert, erhält Hinweise auf neue Nachrichten, Termine und Erinnerungen per Web-Push. Dafür wird ein geräte- und browserbezogenes Push-Abonnement (technische Adresse und Schlüssel) gespeichert; die Zustellung läuft über den Push-Dienst des Browser- oder Geräteanbieters (Apple, Google oder Mozilla). Übertragen wird dabei nur ein kurzer Hinweistext (etwa Absender und Terminzeit), kein Nachrichteninhalt. Die Aktivierung ist freiwillig (Art. 6 Abs. 1 lit. a DSGVO) und kann jederzeit in den Geräteeinstellungen oder in der Anwendung beendet werden; die Anwendung erlaubt es, einzelne Benachrichtigungsarten abzuschalten.

13e. Online-Training über Zoom

Online-Trainings finden derzeit in einem Videoraum von Zoom Video Communications, Inc., San Jose, USA, statt. Beim Beitritt werden Name, IP-Adresse, Geräteinformationen sowie Bild und Ton an Zoom übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Zoom ist nach dem EU-US Data Privacy Framework zertifiziert; Aufzeichnungen finden nicht statt. Datenschutzerklärung: https://explore.zoom.us/de/privacy/

13f. Verträge und Fernunterschrift

Betreuungsverträge können in der Anwendung angezeigt und aus der Ferne unterschrieben werden. Dabei werden das Unterschriftsbild, der Zeitpunkt und die IP-Adresse gespeichert, um Abschluss und Zeitpunkt nachweisen zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Verträge und Rechnungen werden für die Dauer der gesetzlichen Aufbewahrungsfristen (bis zu zehn Jahre) aufbewahrt.

13g. Barcode-Scan und Lebensmitteldatenbank

Beim Scannen eines Lebensmittel-Barcodes im Ernährungstagebuch wird der Barcode oder ein Suchbegriff an die offene Lebensmitteldatenbank Open Food Facts (Open Food Facts, Frankreich) übermittelt; personenbezogene Daten werden dabei nicht übertragen. Das Auslesen des Barcodes selbst geschieht im Browser.

14. KI-gestützte Funktionen

An verschiedenen Stellen der Betreuung kommen KI-gestützte Systeme als unterstützendes Werkzeug zum Einsatz. Es wird unterschieden zwischen Verarbeitung auf eigener Hardware und Verarbeitung durch einen externen Dienstleister.

Auf eigener Hardware (kein Dritter, kein Drittland): Ein eigener KI-Rechner im Studio verarbeitet die Entwürfe für Betreuungs- und Feedback-Nachrichten, die wöchentlichen Nachrichten, die Analyse von im Chat gesendeten Bildern, die Umwandlung von Sprachaufnahmen in Text sowie die Erzeugung von Bildern für Übungen und Gerichte. Diese Daten verlassen die eigene Infrastruktur nicht. Sprachaufnahmen werden nur im Arbeitsspeicher verarbeitet und nicht gespeichert.

Durch Anthropic (nur mit Einwilligung): Für folgende Funktionen wird Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA, eingesetzt:

  • Foto-Kalorienschätzung: Ein Foto des Essens wird zur Schätzung von Kalorien und Nährwerten verarbeitet.
  • Portionsvorschlag: Aus einem eingegebenen Lebensmittelnamen wird eine übliche Portionsgröße vorgeschlagen.
  • Sprach-Eingabe im Ernährungstagebuch: Die Aufnahme wird zunächst auf eigener Hardware in Text umgewandelt; anschließend wird nur dieser Text übermittelt, um daraus Einträge mit geschätzten Nährwerten vorzuschlagen.
  • Ernährungs- und Trainingsplan-Erstellung für das Team: Übermittelt werden nur Zielwerte, Vorgaben und Einschränkungen ohne Namen oder Kundennummer; fällt der Dienst aus, übernimmt die eigene Hardware.

Übermittelt werden jeweils nur die für die Funktion erforderlichen Angaben; Name und Kundennummer werden in keinem Fall übermittelt. Eine Verarbeitung kann in den USA erfolgen; die Übermittlung ist durch EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert, mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Ergebnisse sind Näherungswerte, die geprüft und angepasst werden können; eine ausschließlich automatisierte Entscheidung findet nicht statt.

Rechtsgrundlage ist die freiwillige Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO), die im Mitgliederbereich erteilt und unter „Einstellungen → KI-gestützte Betreuung“ jederzeit widerrufen werden kann. Ohne Einwilligung stehen diese Funktionen nicht zur Verfügung, die Betreuung läuft wie gewohnt ohne KI-Unterstützung.

Ohne Personenbezug: Zur Ermittlung von Nährwerten unbekannter Lebensmittel werden ausschließlich Produktname und Marke an Anthropic übermittelt, keine Angaben zu Personen.

15. Weitere Systeme in der Betreuung

  • Google-Kalender: Trainingstermine des Personal Trainings werden in einem Google-Kalender geführt und mit der Anwendung abgeglichen; dabei steht der Name des Klienten im Termin (Google Ireland Limited, Dublin; Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Microsoft OneDrive: Ablage von Geschäftsunterlagen (Microsoft Ireland Operations Limited, Dublin). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
  • Natty Gains: Die Ernährungssoftware Natty Gains wird nicht mehr eingesetzt; der Vertrag läuft im Oktober 2026 aus. Dort noch gespeicherte Klientendaten werden bis dahin gelöscht.

16. WhatsApp Business

Für bestehende und interessierte Kunden ist eine Kontaktaufnahme über WhatsApp Business möglich (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland). Dabei werden Name, Telefonnummer, Nachrichteninhalte und Metadaten (Sende- und Empfangszeit) an Meta übermittelt, eine Übermittlung in die USA ist möglich (Meta Platforms, Inc., zertifiziert nach dem EU-US Data Privacy Framework). Die Kommunikation ist Ende-zu-Ende-verschlüsselt, Metadaten kann Meta dennoch verarbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, bei freiwilliger Kontaktaufnahme Art. 6 Abs. 1 lit. a DSGVO. Chats werden nach Wegfall des Zwecks gelöscht. Für laufende Betreuungen ist der DG Messenger (Abschnitt 13c) der vorgesehene Kanal; WhatsApp wird schrittweise abgelöst.

17. Links zu sozialen Netzwerken

Die Website enthält Links zu Profilen bei Instagram, Facebook, YouTube, Spotify und Apple Podcasts. Es handelt sich um reine Verlinkungen; beim Besuch der Website werden keine Daten an diese Anbieter übertragen. Erst mit dem Klick auf einen Link wechselt man auf die Seite des Anbieters, für die dessen Datenschutzerklärung gilt.

18. Auftragsverarbeiter und Empfänger

Mit Dienstleistern, die im Auftrag personenbezogene Daten verarbeiten, bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO, soweit gesetzlich erforderlich. Das sind derzeit: Supabase, Inc. (Datenbank und Dateispeicher, Frankfurt), Hetzner Online GmbH (Server, Deutschland), Anthropic PBC (KI-Funktionen, USA, Standardvertragsklauseln). Empfänger bei einwilligungsbasierten oder vertragsbezogenen Verarbeitungen sind zudem Google, Meta, Vimeo, Libsyn, Zoom sowie die Push-Dienste von Apple, Google und Mozilla, jeweils wie in den einzelnen Abschnitten beschrieben.

19. Betroffenenrechte

Jede betroffene Person hat das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO). Anfragen dazu an kontakt@daniel-groeber.de. Klienten erhalten auf Anfrage auch ihren Chat-Verlauf in einer geeigneten Form.

Zudem besteht das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO). Zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, https://www.baden-wuerttemberg.datenschutz.de

20. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Im Einzelnen:

  • Server-Logfiles: 14 Tage
  • Anfragen zur Abnehm-Analyse ohne Zusammenarbeit: sechs Monate nach dem Termin
  • Newsletter: unbestätigte Anmeldungen 60 Tage, Einwilligungsnachweis bis drei Jahre nach Abmeldung
  • Chat-Verläufe: sechs Monate nach Betreuungsende
  • Klientendaten der Betreuung: für die Dauer der Zusammenarbeit; danach werden sie gesperrt und nach Ablauf der gesetzlichen Aufbewahrungsfristen (Verträge, Rechnungen: bis zu zehn Jahre) gelöscht
  • Kündigungs- und Widerrufserklärungen: für die Dauer der gesetzlichen Aufbewahrungsfristen
  • Sicherungskopien: 14 Tage täglich, acht Wochen wöchentlich

21. Datensicherheit

Es werden technische und organisatorische Maßnahmen eingesetzt, um Daten gegen Manipulation, Verlust, Zerstörung und unbefugten Zugriff zu schützen: verschlüsselte Übertragung, verschlüsselte Sicherungen, Zugriff nur nach Rollenkonzept, Passwörter nur als Hash, serverseitige Prüfung aller Zugriffe im Mitgliederbereich, Schutz öffentlicher Formulare vor automatisiertem Missbrauch, ein Server-Zugang nur mit Schlüssel. Die Maßnahmen werden regelmäßig überprüft und dem Stand der Technik angepasst.

22. Aktualität

Diese Datenschutzerklärung hat den Stand September 2026. Sie wird angepasst, wenn sich Verarbeitungen, Dienstleister oder Rechtslage ändern.