Datenschutzerklärung für die App
Diese Datenschutzerklärung gilt für die mobile App „Pilates & Mehr“ (erhältlich im Apple App Store und Google Play Store, für iOS und Android) von:
Verantwortliche
Melanie Bunge — Pilates & Mehr
Erlengasse 5, 63322 Rödermark (Urberach)
Telefon: 06074-2399443 · E-Mail: mail@pilates-mehr.de
Ein Datenschutzbeauftragter ist für dieses Einzelunternehmen nach § 38 BDSG nicht erforderlich.
Die vollständige Datenschutzerklärung finden Sie unter www.pilates-mehr.de/datenschutz
Technischer Betrieb (Auftragsverarbeitung)
Der technische Betrieb dieser App — insbesondere das Hosting der Plattform, der Streaming-/Mediathek-Server, der Authentifizierungs- und Token-Server sowie der Push-Backend-Dienst — erfolgt durch die KonSaaS UG (haftungsbeschränkt) als Auftragsverarbeiterin auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Verarbeitung findet auf Servern innerhalb der EU statt. Die Auftragsverarbeiterin führt ein Verzeichnis der eingesetzten Unterauftragsverarbeiter (u. a. Rechenzentrums- und CDN-Dienste), die sämtlich innerhalb der EU verarbeiten.
Hiervon unberührt bleibt der für Android-Push-Benachrichtigungen eingesetzte Dienst Firebase Cloud Messaging (Google LLC, USA), der als eigenständiger Empfänger in der Ziffer „Push-Benachrichtigungen“ gesondert mit Rechtsgrundlage und Übermittlungsgarantien (Standardvertragsklauseln, EU-US Data Privacy Framework) ausgewiesen ist.
Authentifizierung und Token-Speicherung
Zur Anmeldung in der App werden JWT-Token erzeugt und verschlüsselt im iOS Keychain bzw. Android Keystore (über SecureStore) auf Ihrem Gerät gespeichert. Refresh-Token ermöglichen eine automatische Sitzungsverlängerung, sodass Sie sich nicht bei jedem App-Start erneut anmelden müssen.
Video-Streaming und Fortschritt
Videos werden über verschlüsselte HTTPS-Verbindungen gestreamt. Ihr individueller Wiedergabe-Fortschritt sowie Ihre Favoriten-Markierungen werden auf unserem Server gespeichert, damit Sie Videos auf verschiedenen Geräten nahtlos fortsetzen können.
Offline-Downloads
Heruntergeladene Videos werden mit AES-256-GCM verschlüsselt auf Ihrem Gerät gespeichert. Der Entschlüsselungsschlüssel wird im iOS Keychain bzw. Android Keystore abgelegt und ist an eine Offline-Lizenz (14 Tage gültig, RS256-signiertes JWT) gebunden. Die App validiert die Lizenz automatisch alle 6 Stunden bei bestehender Internetverbindung. Wird Ihr Mediathekzugang beendet, werden alle Offline-Videos automatisch gelöscht. Es werden keine IP-Adressen im Zusammenhang mit der Lizenzverwaltung gespeichert.
Geräteinformationen
Die App übermittelt ausschließlich Plattform und Betriebssystem-Version an den Server, um die API-Kompatibilität sicherzustellen. Es werden keine Geräte-IDs, keine Werbe-IDs (kein AdSupport Framework) und keine Analytics-Daten erfasst.
Push-Benachrichtigungen (optional)
Bei Aktivierung von Push-Benachrichtigungen wird Ihr Push-Token an unseren Server übermittelt und gespeichert. Push-Benachrichtigungen werden ausschließlich für Kursankündigungen und Buchungsbestätigungen verwendet. Sie können Push-Benachrichtigungen jederzeit über die Geräteeinstellungen deaktivieren. Bei Deaktivierung wird der gespeicherte Push-Token gelöscht.
Auf Android-Geräten wird für die Zustellung von Push-Benachrichtigungen Firebase Cloud Messaging (FCM) verwendet, ein Dienst der Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Dabei wird ein gerätegebundenes Token an Google übermittelt. Google verarbeitet diese Daten in unserem Auftrag. Es gelten die Standardvertragsklauseln sowie das EU-US Data Privacy Framework. Auf iOS-Geräten erfolgt die Zustellung über den Apple Push Notification Service (APNs) ohne Beteiligung von Drittanbietern.
Streaming auf externe Geräte
Die App unterstützt AirPlay (iOS) und Chromecast (Android) zum Streaming von Videos auf externe Geräte. Dabei findet keine zusätzliche Datenverarbeitung auf unserem Server statt.
Geräte-Berechtigungen
Die App benötigt folgende Berechtigungen:
- Internet-Zugang (für API-Kommunikation und Video-Streaming)
- Netzwerkstatus (Online/Offline-Erkennung für Offline-Videos)
- Speicherzugriff (für Offline-Video-Downloads, nur Android)
Die App fordert keine Berechtigungen für Kamera, Mikrofon oder Standort an.
Keine Drittanbieter-SDKs
Die App enthält keine Analyse-, Werbe- oder Tracking-SDKs von Drittanbietern (kein Firebase Analytics, kein Crashlytics, kein Facebook SDK). Es wird keine Werbung angezeigt. Der Build-Dienst Expo Application Services (EAS) wird ausschließlich für den technischen Build-Prozess verwendet und sammelt keine Nutzerdaten.
Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung): Bereitstellung der Mitglieder-Funktionen (Kursanmeldung, Video-Streaming, Profilverwaltung)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Sicherheitsmaßnahmen wie Token-Speicherung und Video-Verschlüsselung
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Push-Benachrichtigungen (freiwillig, jederzeit widerrufbar)
Speicherdauer
| Daten | Speicherdauer |
|---|---|
| JWT Access-Token | 1 Stunde |
| Refresh-Token | 30 Tage |
| Push-Token | Bis zur Deaktivierung oder Account-Löschung |
| Offline-Lizenzen | 14 Tage (automatisch erneuert bei aktiver Mitgliedschaft) |
| Video-Fortschritt / Favoriten | Bis zur Account-Löschung |
Kontakt
Für Fragen zum Datenschutz in der App wenden Sie sich bitte an: mail@pilates-mehr.de
Stand: März 2026