Spolumo bringt Menschen zum gemeinsamen Sport zusammen. Damit das funktioniert, müssen andere etwas über dich wissen: Name, Stadt, Sportarten, an welchen Aktivitäten du teilnimmst. Wir bemühen uns, dass es nur das Nötige ist und dass du darüber entscheidest. Datenschutz ist eine Eigenschaft von Spolumo, kein Anhang: Routen sind standardmäßig privat, Nachrichten lesen wir nicht, Werbe-Cookies haben wir keine und deine Daten verkaufen wir nicht.
1. Wer Verantwortlicher ist und wie du uns erreichst
[GDPR-1.1] Verantwortlicher für deine personenbezogenen Daten ist [[JMÉNO_PROVOZOVATELE]], Identifikationsnummer (IČO) [[IČO]], [[ADRESA_SÍDLA]] („wir“). Kontakt für Datenschutz: [[EMAIL_SOUKROMÍ]] oder per Post an die Sitzadresse.
[GDPR-1.2] Einen Datenschutzbeauftragten haben wir nicht benannt, weil das Gesetz es nicht verlangt (Art. 37 DSGVO). Alle Anfragen bearbeitet direkt der Betreiber.
[GDPR-1.3] Nach der Übertragung des Betriebs auf eine Gesellschaft (zum Beispiel eine s.r.o., die tschechische GmbH) wird diese Gesellschaft Verantwortlicher. Wir informieren dich vorher.
2. Welche Daten, wozu und auf welcher Rechtsgrundlage
| # | Daten | Zweck | Rechtsgrundlage (Art. 6 DSGVO) | Wer sie sieht |
|---|---|---|---|---|
| 2.1 | Konto: E-Mail, Kennung des Google- oder Apple-Kontos, Registrierungsdatum, Erklärung 18+ | Anmeldung, Kommunikation zum Konto | Vertragserfüllung (b) | nur wir |
| 2.2 | Profil: Name oder Spitzname, Foto, Stadt, Sportarten, Niveau, Tempo, wann du Sport machst, Kurzbeschreibung, Sprache | Sportpartner und Aktivitäten finden | Vertragserfüllung (b) | öffentlich, andere Nutzende |
| 2.3 | Aktivitäten und Teilnahme: erstellte Aktivitäten, Events, Gruppen, Anmeldungen, Warteliste, „Jetzt los“, Folgen, Einladungen, Abzeichen, Challenges | Funktionieren der Community | Vertragserfüllung (b) | Teilnehmende und Veranstalter, Teilnehmerliste je nach Einstellung des Events |
| 2.4 | Nachrichten: private Nachrichten, Nachrichten in Gruppen und Diskussionen | Absprachen | Vertragserfüllung (b) | private Nachrichten sowie Nachrichten zu Anzeigen und Buchungen sehen nur die Beteiligten der Unterhaltung; der Admin hat keinen Zugriff, solange keiner der Beteiligten die Unterhaltung meldet (2.11). Nachrichten in öffentlichen Kanälen und Aktivitätsdiskussionen sind öffentlich. |
| 2.5 | Bewertungen: Sterne und Text nach einem Event oder einer Buchung | Vertrauen in der Community | Vertragserfüllung (b) | öffentlich |
| 2.6 | Standort: Stadt aus dem Profil; genauer Gerätestandort nur, wenn du ihn selbst einschaltest (Karte „in meiner Nähe“, „Jetzt los“, Check-in, Routenaufzeichnung) | zeigen, was in der Nähe ist, und eine Route aufzeichnen | Vertragserfüllung (b); den Standortzugriff erlaubst du im Gerät | den genauen Standort speichern wir nicht, außer einer Route, die du selbst aufzeichnest und speicherst (2.7). Die Routenaufzeichnung in der mobilen App läuft auch bei ausgeschaltetem Display, aber nur ab dem Moment, in dem du sie selbst startest, bis zu dem Moment, in dem du sie beendest; außerhalb einer Aufzeichnung verfolgen wir den Standort im Hintergrund nicht. |
| 2.7 | Tagebuch und Routen: Sportart, Datum, Länge, Zeit, Route aus GPX, TCX, Aufzeichnung oder gezeichnet | dein Sporttagebuch | Vertragserfüllung (b) | standardmäßig nur du; eine geteilte Route speichert der Server ohne alle Punkte innerhalb von 200 m von Start und Ziel (Privatzone), sodass sie auch im GPX-Export und auf der Karte für andere fehlen |
| 2.8 | Gewicht (freiwillig) | Schätzung des Kalorienverbrauchs und der Flüssigkeitszufuhr | ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), siehe 2.8a | nur du; nie im Profil, nie in einer KI-Anfrage |
| 2.9 | Marktplatz: Anzeigen, Fotos, Preisangebote, Buchungen, Status von Übergabe und Rückgabe; bei Unternehmern Name oder Firma, IČO, Adresse, Telefon, E-Mail; bei Trainerinnen und Trainern Qualifikationsnachweise | Kauf, Verleih, Trainingsstunden; Informationen zum Unternehmer | Vertragserfüllung (b); bei Unternehmern rechtliche Verpflichtung (c) nach § 11b des tschechischen Verbraucherschutzgesetzes | Anzeigen öffentlich; Buchungen nur die Parteien; Kontaktdaten des Unternehmers bei seinem Angebot |
| 2.10 | Bezahlte Dienste: Tarif, Zeitraum, Rechnungsdaten, Zahlungsstatus, Kennungen bei Stripe | Erbringung des Dienstes, Buchhaltung und Steuern | Vertragserfüllung (b); rechtliche Verpflichtung (c) | nur wir und Stripe; die Kartennummer sehen wir nicht |
| 2.11 | Meldungen und Moderation: wer was gemeldet hat, Kopie des gemeldeten Inhalts, Entscheidung, Begründung, Beschwerde | Sicherheit, Pflichten nach dem DSA | rechtliche Verpflichtung (c); berechtigtes Interesse an der Sicherheit der Community (f) | nur wir; die meldende Person geben wir der gemeldeten nicht preis. Meldet ein Beteiligter eine private Unterhaltung, Buchung oder ein Angebot, kann der Admin sie für höchstens 72 Stunden öffnen; jedes Öffnen wird im Eingriffsprotokoll (Abschnitt 6) mit Verweis auf die Meldung festgehalten. Sonst hat der Admin keinen Zugriff auf private Nachrichten. |
| 2.12 | Anfragen von Organisationen (Leads), Anträge auf Übernahme einer Sportstätte: Name, E-Mail, Telefon, Organisation | Beantwortung der Anfrage | vorvertragliche Maßnahmen (b); berechtigtes Interesse (f) | nur wir |
| 2.13 | Technische Daten: IP-Adresse, Geräte- und Browsertyp, Fehlermeldungen, Anmeldezeiten | Sicherheit, Missbrauchsprävention, Fehlerbehebung | berechtigtes Interesse (f) | nur wir und die Auftragsverarbeiter (Abschnitt 4) |
| 2.13a | Zustimmung zu den Bedingungen: Zeitpunkt, Version der Bedingungen und dieser Erklärung, Sprache und Browsertyp bei der Registrierung | Nachweis des Vertragsschlusses | Vertragserfüllung (b); berechtigtes Interesse (f) | nur wir |
| 2.14 | Benachrichtigungen: Token für Push-Benachrichtigungen, Benachrichtigungseinstellungen | Erinnerungen an Events und Nachrichten | Vertragserfüllung (b); Erlaubnis im Gerät | nur wir |
| 2.15 | KI-Anfragen: der Text, den du in eine KI-Funktion eingibst, und der Kontext des Events | Textvorschlag oder Antwort | Vertragserfüllung (b) auf deinen Wunsch | wir und Anthropic als Auftragsverarbeiter |
| 2.16 | Nutzungsstatistiken ohne Cookies, aggregiert | Verbesserung von Spolumo | berechtigtes Interesse (f) | nur wir |
| 2.17 | Neuigkeiten per E-Mail | Informationen über Spolumo und Events in deiner Stadt | Einwilligung (a), bei Kunden berechtigtes Interesse nach § 7 Abs. 3 des tschechischen Gesetzes Nr. 480/2004 Slg. | nur wir |
[GDPR-2.8a]Gewicht. Die Angabe des Gewichts ist freiwillig. Wir verwenden es nur für Berechnungen in deinem Gerät und in den privaten Kontoeinstellungen. Die Einwilligung gibst du durch Ankreuzen bei der Eingabe und kannst sie jederzeit widerrufen, indem du den Wert löschst. Ohne Anmeldung bleibt der Wert nur in deinem Browser.
[GDPR-2.18]Berechtigtes Interesse. Wo wir auf Grundlage eines berechtigten Interesses verarbeiten, haben wir abgewogen, dass deine Rechte nicht überwiegen: Es geht um die Sicherheit des Dienstes und um Verbesserungen ohne Profiling für Werbung. Gegen eine solche Verarbeitung kannst du Widerspruch einlegen (Abschnitt 7).
[GDPR-2.19]Was wir nicht verarbeiten. Wir führen keine Werbeprofile, verkaufen keine Daten, erheben keine Gesundheitsdaten (außer dem freiwilligen Gewicht nach 2.8) und scannen deine Kontakte nicht. Den Gerätestandort verfolgen wir nur während einer Routenaufzeichnung, die du selbst startest und beendest (2.6); außerhalb davon verfolgen und speichern wir den genauen Standort im Hintergrund nicht.
[GDPR-2.20]Automatisierte Entscheidungen. Wir treffen keine automatisierten Entscheidungen mit Rechtswirkung über dich (Art. 22 DSGVO). Aktivitätsempfehlungen und die Reihenfolge der Angebote sind automatisch nach den Regeln in den Nutzungsbedingungen (Abschnitt 12). Spamfilter können den Nachrichtenversand neuer Konten vorübergehend begrenzen; über die Sperrung eines Kontos entscheidet immer ein Mensch.
[GDPR-2.21]Alter. Spolumo richtet sich an Personen über 18 Jahre. Stellen wir fest, dass ein Konto einer jüngeren Person gehört, schließen wir das Konto und löschen die Daten.
3. Woher wir die Daten haben
Die meisten Daten gibst du selbst ein. Vom Google- oder Apple-Konto erhalten wir nur E-Mail, Name und Kennung (bei Apple kannst du die E-Mail verbergen). Auch andere Nutzende können etwas über dich einstellen: eine Bewertung, eine Erwähnung in einer Nachricht, ein Foto von einem Event oder eine Meldung. Von Stripe erhalten wir die Information über den Zahlungsstatus.
4. An wen wir Daten weitergeben
[GDPR-4.1]Andere Nutzende sehen dein Profil, öffentliche Aktivitäten, Bewertungen und geteilte Einträge je nach deinen Einstellungen.
[GDPR-4.2]Auftragsverarbeiter, die für uns auf Grundlage eines Auftragsverarbeitungsvertrags arbeiten (Art. 28 DSGVO):
| Auftragsverarbeiter | Was er tut | Wo die Daten liegen | Übermittlung außerhalb der EU und Garantie |
|---|---|---|---|
| Supabase (Supabase Pte. Ltd., Singapur) | Datenbank, Anmeldung, Fotospeicher, Realtime, Serverfunktionen | EU, Frankfurt | Fernzugriff des Supports von außerhalb der EU: Standardvertragsklauseln (SCC) im DPA von Supabase |
| Cloudflare (Cloudflare, Inc., USA) | Webhosting, DNS, Schutz vor Angriffen, Kartenkacheln (R2) | globales Netz, R2-Region EU | EU–US Data Privacy Framework (DPF) und SCC |
| Resend [OVĚŘIT entitu] | E-Mail-Versand (Bestätigungen, Erinnerungen) | [OVĚŘIT region] | DPF oder SCC |
| Sentry (Functional Software, Inc., USA) | Fehlerberichte ohne IP-Adressen und personenbezogene Daten | Region EU | DPF und SCC |
| Anthropic [OVĚŘIT entitu pro API] | KI-Modell Claude für KI-Funktionen (2.15), nur auf deinen Wunsch | USA | SCC nach dem DPA von Anthropic; API-Daten werden nicht zum Training verwendet |
| Google (Firebase Cloud Messaging) | Zustellung von Push-Benachrichtigungen an Android | global | DPF und SCC |
| Apple (Apple Push Notification service) | Zustellung von Push-Benachrichtigungen an iOS | global | DPF und SCC |
[GDPR-4.2a]Schriften und Bibliotheken laden wir von unserer eigenen Domain spolumo.cz, nicht von Google Fonts oder öffentlichen CDNs, sodass deine IP-Adresse beim Laden der App außer an die oben genannten Auftragsverarbeiter an keinen Dritten geht.
[GDPR-4.3]Eigenständige Verantwortliche, die Daten nach ihren eigenen Regeln verarbeiten:
- Stripe (Stripe Payments Europe, Ltd., Irland): Kartenzahlungen, Identitätsprüfung von Anbietern (KYC), Betrugsprävention. Datenschutz bei Stripe.
- Google und Apple: Anmeldung mit Google- oder Apple-Konto, die Stores Google Play und App Store (Zahlungen, Downloads).
- Veranstalter, Verleihe und Trainerinnen und Trainer: die Daten, die du ihnen bei Anmeldung oder Buchung gibst, verarbeiten sie als eigenständige Verantwortliche für eigene Zwecke (zum Beispiel Kundenverwaltung).
[GDPR-4.4]Behörden. Auf gesetzlicher Grundlage geben wir Daten an Gerichte, die Polizei und andere Behörden weiter, und zwar nur im erforderlichen Umfang.
5. Wie lange wir Daten aufbewahren
| Daten | Dauer |
|---|---|
| Konto, Profil, Tagebuch, Routen, Fotos | bis zur Löschung des Kontos oder des Eintrags; ein Konto, in das sich 24 Monate lang niemand anmeldet, löschen wir und warnen dich 30 Tage vorher per E-Mail an die Kontoadresse |
| Öffentliche Nachrichten in Kanälen und Diskussionen | nach 90 Tagen verschieben wir sie aus der App in ein Archiv (sie sind nicht mehr sichtbar), aus dem Archiv löschen wir sie nach weiteren 12 Monaten; mit der Löschung des Kontos verlieren sie deinen Namen |
| Private Nachrichten, Nachrichten zu Anzeigen und Buchungen | bis zur Löschung des Kontos; der anderen Seite bleibt die Unterhaltung mit der Kennzeichnung „Gelöschter Nutzer“, bis sie diese löscht oder ihr Konto löscht |
| Bewertungen, die du geschrieben hast | bleiben nach der Löschung des Kontos anonymisiert („Gelöschter Nutzer“) |
| Vergangene Aktivitäten, Events und Anmeldungen | 24 Monate ab dem Termin; dann löschen wir die Anmeldungen und entfernen bei der Aktivität Veranstalter, Beschreibung und Zahlungsdaten (es bleibt nur ein anonymer Eintrag für Statistiken) |
| Meldungen, Moderation und Eingriffsprotokoll des Admins | 12 Monate ab Meldung oder Eingriff; bei Beschwerde oder Streit bis zu deren Abschluss |
| Rechnungen sowie Buchhaltungs- und Steuerunterlagen | für die von Steuer- und Buchhaltungsvorschriften bestimmte Dauer (bis zu 10 Jahre) |
| Anfragen von Organisationen (Leads) | 24 Monate ab dem letzten Kontakt |
| Fehlerberichte (Sentry), falls wir es einschalten | höchstens 90 Tage |
| Technische Logs (Anmeldungen, Anfragen, Sicherheit) | höchstens 30 Tage (beim Datenbankanbieter 7 Tage) |
| Datenbank-Backups | höchstens 30 Tage; gelöschte Daten bleiben darin für diese Dauer |
| Nachweis der Zustimmung zu den Bedingungen | für die Dauer des Kontos; nach der Löschung ohne Bezug zu dir |
| Einwilligung in Neuigkeiten | bis zum Widerruf |
6. Wie wir Daten schützen
Verschlüsselte Verbindung (HTTPS), Datenzugriff nur nach Regeln auf Zeilenebene der Datenbank (RLS), Anmeldung ohne Passwörter (Einmalcode, Google, Apple), minimaler Admin-Zugriff (auf private Nachrichten und Buchungen nur nach einer Meldung, vorübergehend und protokolliert), Eingriffsprotokoll des Admins (Audit-Log), serverseitig erzwungene Privatzonen von Routen, Entfernung von Metadaten (EXIF inklusive GPS) aus Fotos, regelmäßige Backups und Wiederherstellungstests. Bei einer Sicherheitsverletzung, die dich gefährdet, informieren wir dich (Art. 34 DSGVO) und die tschechische Datenschutzbehörde innerhalb von 72 Stunden (Art. 33 DSGVO).
7. Deine Rechte
Du hast das Recht:
- auf Auskunft über die Daten und eine Kopie (Art. 15 DSGVO),
- auf Berichtigung (Art. 16); die meisten Daten änderst du selbst im Profil,
- auf Löschung (Art. 17): Mehr › Konto › Konto löschen,
- auf Einschränkung der Verarbeitung (Art. 18),
- auf Datenübertragbarkeit (Art. 20): Mehr › Konto › Meine Daten herunterladen (JSON-Datei, Tagebuch auch im GPX-Format),
- auf Widerspruch gegen eine Verarbeitung auf Grundlage eines berechtigten Interesses (Art. 21) und jederzeit gegen Direktwerbung,
- auf Widerruf der Einwilligung (Gewicht, Neuigkeiten), ohne dass die Verarbeitung vor dem Widerruf berührt wird,
- auf Beschwerde bei der tschechischen Datenschutzbehörde (Úřad pro ochranu osobních údajů), Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz, oder bei der Aufsichtsbehörde deines EU-Landes.
Anfragen bearbeiten wir innerhalb von 1 Monat (Art. 12 Abs. 3 DSGVO). Können wir nicht prüfen, dass die Anfrage von dir stammt, bitten wir um eine Bestätigung von der E-Mail-Adresse des Kontos.
8. Löschung des Kontos
[GDPR-8.1] Nach dem Tippen auf Konto löschen und der Bestätigung:
- verbergen wir sofort dein Profil und melden dich auf allen Geräten ab,
- löschen wir innerhalb von 30 Tagen Profil, Tagebuch, Routen, Fotos, Anzeigen, Anmeldungen, Folgen, Einstellungen und Push-Tokens,
- anonymisieren wir deine Nachrichten bei den anderen Seiten, deine Bewertungen und vergangene Aktivitäten, die du veranstaltet hast („Gelöschter Nutzer“); Inhalte anderer Menschen (ihre Nachrichten an dich, Bewertungen, Fotos) löschen wir nicht,
- behalten wir nur, was wir gesetzlich müssen (Rechnungen, Daten zu einem laufenden Streit oder einer Moderation),
- bleiben gelöschte Daten in Backups gemäß Abschnitt 5.
[GDPR-8.2] Hast du ein aktives Abonnement über den App Store oder Google Play, kündige es dort. Die Löschung des Kontos stoppt die Zahlung im Store nicht.
9. Änderungen dieser Erklärung
Wir aktualisieren die Erklärung, wenn sich die Verarbeitung ändert (neue Funktion, neuer Auftragsverarbeiter). Über eine wesentliche Änderung informieren wir dich vorher per E-Mail oder in der App. Frühere Versionen findest du unter spolumo.cz/soukromi/archiv.