← Darwinci

Datenschutzerklärung - Darwinci

Stand: April 2026


1. Verantwortlicher

Verantwortlich für die Datenverarbeitung gemäß Art. 4 Abs. 7 DSGVO:

human form+ UG (haftungsbeschränkt)
König-Heinrich-Straße 11
06217 Merseburg
Deutschland

Kontakt zum Datenschutz:
E-Mail: datenschutz@darwinci.de
Web: https://darwinci.de/datenschutz


2. Allgemeine Informationen zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten nach den Vorgaben der Datenschutz-Grundverordnung (DSGVO) und des deutschen Bundesdatenschutzgesetzes (BDSG).

Diese Datenschutzerklärung informiert Sie darüber, welche Daten wir erheben, wie wir diese verarbeiten und welche Rechte Sie als Betroffener haben.


3. Kategorien personenbezogener Daten

Die Darwinci-App verarbeitet folgende Kategorien personenbezogener Daten:

3.1 Identitätsdaten

3.2 Trainingsdaten (Fitness-Daten)

3.3 Gerätedaten

3.4 Standortdaten (optional)

3.5 Nutzungs- und Interaktionsdaten

3.6 Zahlungsdaten


4. Rechtsgrundlagen für die Datenverarbeitung

4.1 Vertragliche Durchführung (Art. 6 Abs. 1 lit. b DSGVO)

Die Verarbeitung von Identitätsdaten und grundlegenden Trainingsdaten ist notwendig für: - Kontoerstellung und Verwaltung - Bereitstellung der App-Funktionalität - Personalisierung der Trainingspläne - Cloud-Synchronisation

Ohne diese Daten kann die App nicht angeboten werden.

4.2 Ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Für die Verarbeitung von Gesundheitsdaten (insbesondere Herzfrequenzdaten) erfordern wir die ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO.

Diese Einwilligung wird: - Bei der ersten Nutzung der HR-Meß-Funktionalität eingeholt - Jederzeit widerrufbar - Klar und verständlich präsentiert

Ohne Einwilligung können HR-basierte Features nicht genutzt werden.

4.3 Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)

Für folgende Verarbeitungen stützen wir uns auf berechtigte Interessen: - Sicherheit und Fraud-Prevention - System-Optimierung und Fehlerbehebung - Analytik und Service-Verbesserung (wenn anonymisiert oder anonymisierbar) - Compliance und Rechtsdurchsetzung


5. Verarbeitung von Gesundheitsdaten (Art. 9 DSGVO)

5.1 Besonderer Schutz für Gesundheitsdaten

Herzfrequenzdaten und daraus berechnete Werte (HR-Zonen, Training Load, Performance Level) sind Gesundheitsdaten gemäß Art. 4 Abs. 15 DSGVO.

Wir verarbeiten diese nur unter den Voraussetzungen von Art. 9 Abs. 2 DSGVO:

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO — Ausdrückliche Einwilligung

Die Nutzer müssen sich aktiv und bewusst einwilligen, um HR-Messungen zu nutzen.

5.2 Sicherheitsmaßnahmen für Gesundheitsdaten


6. Datenverarbeitung und Architektur (Dual-DB-System)

6.1 Trennung von Identitäts- und Trainingsdaten (ADR-011)

Darwinci nutzt eine Dual-Database-Architektur:

Database 1 (Identity DB): - Speichert Identitätsdaten (E-Mail, Name, Passwort-Hash) - Getrennt verschlüsselt - Nur für Authentifizierung und Benutzerverwaltung

Database 2 (Training/Health DB): - Speichert alle Trainings- und Gesundheitsdaten - Referenziert die Identity DB nur über anonyme User-IDs - Keine Rückführbarkeit auf Identitäten ohne zusätzliche Autorisierung

Nutzen: - Erhöhter Schutz von Gesundheitsdaten - Reduktion von Missbrauchsrisiken - Compliance mit Datenschutz-by-Design-Prinzipien

6.2 Datenspeicherung


7. Drittanbieter und Datenübertragungen

7.1 RevenueCat (In-App-Zahlungen)

Zweck: Verarbeitung von In-App-Käufen und Abonnements
Datenübertragung: - Zahlungs-Metadata (Transaktion-ID, Timestamp, Abonnement-Status) - Anonyme Device-ID (kein Bezug zu E-Mail/Identität) - NICHT: Kreditkarten- oder Bankdaten (RevenueCat und App Store/Google Play verarbeiten diese direkt)

Datenschutz: RevenueCat unterliegt DSGVO und US Privacy Shield / adequacy decision
Link: https://www.revenuecat.com/privacy

7.2 Firebase / FCM (Push-Benachrichtigungen)

Zweck: Versand von Push-Mitteilungen (Trainingsreminder, Challenges, Updates)
Datenübertragung: - Device-Token - Anonyme Nutzer-ID - NICHT: Herzfrequenz- oder sensitive Trainingsdaten

Datenschutz: Google unterliegt DSGVO und Standard Contractual Clauses (SCCs)
Link: https://policies.google.com/privacy

7.3 Apple HealthKit (iOS)

Zweck: Optionale Integration zur Synchronisation mit iOS Health-App
Datenfluss: - App liest HR-Daten aus HealthKit (mit Nutzerzustimmung) - App schreibt Trainings-Einheiten in HealthKit (mit Nutzerzustimmung) - HealthKit-Daten bleiben auf dem Nutzer-Gerät und werden NICHT an Darwinci-Server übertragen

Datenschutz: Apple HealthKit unterliegt Apples Datenschutzrichtlinie
Nutzer-Kontrolle: Nutzer kann HealthKit-Berechtigungen jederzeit in iOS-Einstellungen deaktivieren

7.4 Google Health Connect (Android)

Zweck: Optionale Integration zur Synchronisation mit Android-Health-Apps
Datenfluss: - App liest HR-Daten aus Health Connect (mit Nutzerzustimmung) - App schreibt Trainings-Einheiten in Health Connect (mit Nutzerzustimmung) - Health Connect-Daten bleiben auf dem Nutzer-Gerät und werden NICHT an Darwinci-Server übertragen

Datenschutz: Google Health Connect unterliegt Googles Datenschutzrichtlinie
Nutzer-Kontrolle: Nutzer kann Health Connect-Berechtigungen jederzeit in Android-Einstellungen deaktivieren

7.5 Sonstige Third-Parties

Analytics (falls aktiviert): - Aggregierte, anonymisierte Nutzungsmetriken - KEINE personenbezogenen Daten - Opt-out möglich in App-Einstellungen

Crash-Reporting (falls aktiviert): - Fehler-Logs und Stack-Traces - KEINE Gesundheitsdaten - Automatisch in Production deaktiviert, nur in Beta/Debug aktivierbar


8. Internationale Datenübertragungen

8.1 Primärer Datenstandort

Alle Daten werden primär in der EU gehostet (Render, Frankfurt).

8.2 US-Datenübertragungen (Firebase/RevenueCat)

Für Firebase und RevenueCat können Daten in die USA übertragen werden. Dies erfolgt unter: - Standard Contractual Clauses (SCCs) — Standard-Vertragsklauseln (Art. 46 DSGVO) - Google-Zusatzverträge (Data Processing Amendment) mit EU-Standard-Klauseln - Diese Klauseln gewährleisten angemessenes Schutzniveau

Opt-out: Nutzer können die Nutzung von Firebase/Push-Benachrichtigungen deaktivieren.


9. Betroffenenrechte (Art. 15–22 DSGVO)

Nutzer haben folgende Rechte:

9.1 Recht auf Auskunft (Art. 15 DSGVO)

Nutzer können jederzeit schriftlich anfordern, welche Daten über sie verarbeitet werden.

Anfrage stellen an: datenschutz@darwinci.de
Antwortfrist: 30 Tage

9.2 Recht auf Berichtigung (Art. 16 DSGVO)

Nutzer können fehlerhafte oder unvollständige Daten korrigieren lassen.

In-App: Name, E-Mail-Adresse können in den Einstellungen bearbeitet werden
Per Anfrage: Andere Daten können per datenschutz@darwinci.de angefordert werden

9.3 Recht auf Löschung (Art. 17 DSGVO)

Nutzer können die vollständige Löschung ihres Kontos anfordern:

Selfservice (empfohlen): https://darwinci.de/delete-account/ — E-Mail eingeben, Bestätigungslink anklicken, Konto wird sofort deaktiviert. Funktioniert auch ohne installierte App.

Alternativ per E-Mail an: datenschutz@darwinci.de
Verfahren: 1. Anfrage wird verifiziert 2. Benutzerkonto wird deaktiviert 3. Alle Trainingsdaten werden gelöscht 4. Identitätsdaten werden nach 30 Tagen gelöscht (zur Abwicklung von Reklamationen) 5. Bestätigung erfolgt per E-Mail

Ausnahmen: - Daten, die aus steuerlichen oder rechtlichen Gründen aufbewahrt werden müssen, können nicht sofort gelöscht werden - Diese werden nach Ablauf der Aufbewahrungsfrist gelöscht

9.4 Recht auf Einschränkung (Art. 18 DSGVO)

Nutzer können anfordern, dass ihre Daten nur noch gespeichert, aber nicht verarbeitet werden (z.B. während einer Beschwerde).

Anfrage stellen an: datenschutz@darwinci.de

9.5 Recht auf Datenportabilität (Art. 20 DSGVO)

Nutzer können ihre Trainingsdaten in einem strukturierten, gängigen Format (z.B. CSV, JSON) exportieren.

In-App: Datenexport-Funktion in den Einstellungen
Oder per Anfrage: datenschutz@darwinci.de

9.6 Recht auf Widerspruch (Art. 21 DSGVO)

Nutzer können der Verarbeitung ihrer Daten für Direktmarketing oder Analyse widersprechen.

E-Mail an: datenschutz@darwinci.de

9.7 Recht auf Widerruf der Einwilligung

Nutzer können ihre Einwilligung zur Verarbeitung von Gesundheitsdaten jederzeit widerrufen:

In-App: Deaktivieren von HR-Meßfunktion in Einstellungen
Oder per Anfrage: datenschutz@darwinci.de

Die Verarbeitung bisheriger Daten bleibt rechtmäßig.


10. Datensicherheit

10.1 Technische Maßnahmen

10.2 Organisatorische Maßnahmen


11. Automatisierte Entscheidungsfindung & Profiling

Die App nutzt automatisierte Algorithmen für: - Training Plan Adaptive Anpassung (PL/TL-basiert): Berechnung des nächsten geplanten Trainings - Performance-Analyse: Berechnung von Performance Metriken basierend auf HR-Daten

Diese sind KEINE automatisierten Entscheidungen mit rechtlichen Folgen. Die Nutzer können Trainingspläne manuell anpassen oder Algorithmen deaktivieren.


12. Datenschutzbeauftragte / Beschwerde

12.1 Kontakt zum Datenschutz

Datenschutzerklärung & Anfragen:
E-Mail: datenschutz@darwinci.de
Web: https://darwinci.de/datenschutz

12.2 Beschwerde bei Aufsichtsbehörde

Nutzer haben das Recht, sich bei der zuständigen Datenschutzbehörde zu beschweren, wenn sie Datenschutzverletzungen vermuten:

Beispiele (je nach Bundesland): - Bayern: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) - BW: Landesbeauftragte für Datenschutz und Informationsfreiheit Baden-Württemberg - Berlin: Berliner Beauftragte für Datenschutz und Informationsfreiheit - Weitere: https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html


13. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung jederzeit anpassen, um geänderte Gesetze oder Prozesse widerzuspiegeln.

Änderungen mit rechtlichen Auswirkungen werden: - 30 Tage vorher angekündigt (In-App-Benachrichtigung) - Nutzer müssen den neuen Bedingungen vor weiterer Nutzung zustimmen

Letzte Aktualisierung: April 2026


14. Zusammenfassung der Datenschutz-Grundsätze

Darwinci verarbeitet Daten nach diesen Grundsätzen:

Dataminimierung: Nur notwendige Daten erfassen
Zweckbegrenzung: Daten nur für erklärte Zwecke nutzen
Speicherbegrenzung: Daten löschen, wenn nicht mehr nötig
Transparenz: Nutzer vollständig informieren
Kontrolle: Nutzer kontrolieren ihre Daten
Sicherheit: Höchste Sicherheitsstandards einhalten
EU-First: Daten primär in der EU speichern


Kontakt bei Fragen:
datenschutz@darwinci.de
https://darwinci.de/datenschutz