Datenschutzerklärung
Stand: 10. Juli 2026
1. Verantwortlicher & Rollen
Trinity Vault ist eine Coaching-Plattform: Coaches betreuen darüber ihre Athletinnen und Athleten (Web-Portal für Coaches, App für Athleten). Datenschutzrechtlich gibt es dabei zwei Rollen:
- Für dein Nutzerkonto (Coach- oder Athleten-Login, E-Mail-Adresse, Vertrags- und Abrechnungsdaten) ist der Betreiber von Trinity Vault Verantwortlicher im Sinne der DSGVO.
- Für die Coaching-Inhalte eines Athleten (Check-ins, Fotos, Pläne, Notizen) ist der jeweilige Coach Verantwortlicher — er entscheidet, welche Daten er im Coaching erhebt. Trinity Vault verarbeitet diese Daten in seinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO, siehe AVV).
- Für die Verbesserung des Dienstes (KI-Modellbildung) ist der Betreiber von Trinity Vault selbst Verantwortlicher — nicht mehr Auftragsverarbeiter. Hierfür holen wir eine gesonderte, freiwillige Einwilligung direkt bei dir ein (Ziffer 4). Ohne diese Einwilligung fließen deine Daten nicht in die Modellbildung.
Betreiber: Pascal Löhlein, Kemptener Straße 106A, 88131 Lindau, Deutschland · Kontakt für Datenschutzanfragen: datenschutz@trinityvault.app (siehe auch Impressum).
2. Welche Daten verarbeitet werden
2.1 Konto- und Stammdaten
- Coach: Name/Firmenname, E-Mail-Adresse, Login-Daten, Branding-Einstellungen.
- Athlet: Vor- und Nachname, E-Mail-Adresse, optional Telefonnummer, Geburtsdatum, Geschlecht, Körpergröße.
2.2 Coaching- und Trainingsdaten
- Check-in-Daten: Gewicht, Kalorien/Makros, Schritte, Wasser, Schlaf- und Energie-Einschätzungen, Trainingsprotokolle.
- Ernährungstagebuch, Cardio-Einheiten (Art, Dauer, Intensität, optional Durchschnittspuls), Trainingspläne und -verläufe.
- Fotos und Videos (z. B. Fortschrittsfotos, Übungsvideos) sowie Chat-Nachrichten zwischen Coach und Athlet.
- Notizen des Coaches zum Coaching-Verlauf.
2.3 Gesundheitsdaten (besondere Kategorien, Art. 9 DSGVO)
Einzelne Angaben können Gesundheitsdaten sein — etwa Verletzungshistorie, Allergien, Blutbild-Termine, Vitalwerte (Blutdruck, Blutzucker, Ruhepuls, HRV) oder das private Einnahme-Protokoll in der App. Diese Daten verarbeiten wir ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Alle diese Felder sind freiwillig — das Coaching funktioniert auch ohne sie. Dein Medikamenten-Bereich in der Athleten-App ist standardmäßig ausschließlich für dich selbst sichtbar. Du kannst ihn in der App freiwillig für deinen Coach freischalten; dann sieht er den Namen, die Dosis und den Zeitplan der Mittel, die du selbst einträgst, sowie ob du seine Vorgaben übernimmst oder ablehnst. Wann du tatsächlich etwas eingenommen hast und wie viel Vorrat du hast, bleibt in jedem Fall privat. Du kannst die Freigabe jederzeit wieder abschalten.
2.4 Technische Daten
Beim Aufruf der Plattform fallen technisch notwendige Daten an (IP-Adresse, Zeitpunkt, aufgerufene Seite) — sie dienen ausschließlich Betrieb und Sicherheit und werden nicht zu Profilen zusammengeführt.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung der Plattform und Durchführung des Coachings: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
- Gesundheitsbezogene Angaben: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung, jederzeit widerruflich).
- E-Mail-Versand (Einladung, Anmelde-Bestätigung, Passwort-Reset): Art. 6 Abs. 1 lit. b DSGVO.
- Sicherheit, Missbrauchs-Abwehr, Backups: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
4. Verbesserung des Dienstes / Künstliche Intelligenz (KI)
Um die Analysen, Auswertungen und Vorgaben der Plattform laufend besser zu machen, wertet der Betreiber von Trinity Vault Mess- und Verlaufswerte in pseudonymisierter Form aus und nutzt sie zur Entwicklung statistischer und lernender Modelle. Pseudonymisiert heißt: Statt Name und Kontaktdaten steht eine Kennnummer; der Schlüssel zur Zuordnung wird getrennt verwahrt. Für diese Verarbeitung sind wir eigenständig Verantwortliche.
- Grundlage ist ausschließlich deine gesonderte, ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) — ein eigenes, nicht vorangekreuztes Häkchen, getrennt von der Coaching-Zustimmung.
- Freiwillig: App und Coaching funktionieren vollständig auch ohne diese Einwilligung — keine Nachteile, keine gesperrten Funktionen.
- Welche Daten das umfasst (nur mit deiner Einwilligung): Profil-Basiswerte (Altersgruppe, Geschlecht, Körpergröße, Coaching-Phase und -Einstellungen) · Check-in- und Messwerte (z. B. Gewicht, Schritte, Befinden, Vitalwerte wie Blutdruck, Ruhepuls, Herzratenvariabilität) · Ernährung und Essens-Tagebuch · Trainings- und Bewegungsdaten (Trainingsprotokolle, Cardio-Einheiten) · Schlaf- und weitere Werte aus den Gesundheitsdiensten deines Geräts (z. B. Health Connect, Apple Health) · deine Medikamenten-Erfassung in der App · die Vorgaben und Pläne deines Coaches samt deiner Zielerreichung (einschließlich dokumentierter Einnahme-Protokolle, sofern dein Coach dieses Modul nutzt).
- Herkunft wird gekennzeichnet: Bei Werten aus Gesundheitsdiensten speichern wir, aus welcher Quelle sie stammen. Auch aus Apple Health stammende Werte fließen — ausschließlich im Rahmen dieser Einwilligung und der Regeln der jeweiligen Gesundheitsdienste — in die Auswertung ein; die Herkunft jedes Werts wird gespeichert.
- Dauerhaft ausgeschlossen: Fotos und Videos, Chat-Nachrichten und die Notizen deines Coaches fließen zu keinem Zeitpunkt in die Auswertung ein.
- Keine Weitergabe: Die Auswertung erfolgt ausschließlich intern zur Verbesserung der Plattform — keine Weitergabe an Dritte, keine Werbung, kein Verkauf von Daten.
- Jederzeit widerrufbar (in der App, an derselben Stelle wie die Erteilung), mit Wirkung für die Zukunft: Der Widerruf beendet jede künftige Nutzung; dein Datensatz wird spätestens am Folgetag aus dem Auswertungsbestand entfernt. Verbesserungen der Software, die bis dahin bereits eingeflossen sind, bleiben bestehen — sie enthalten keine dir zuordenbaren Daten.
Keine ausschließlich automatisierte Entscheidung: Die Auswertungen sind Hilfestellungen — über die konkreten Vorgaben an dich entscheidet dein Coach. Eine ausschließlich automatisierte Entscheidung mit erheblicher Wirkung (Art. 22 DSGVO) findet nicht statt.
5. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein:
- Supabase (Datenbank, Login, Datei-Speicher) — Serverstandort EU, Frankfurt am Main (eu-central-1).
- Vercel (Hosting des Web-Portals) — Auslieferung über ein weltweites Netz; personenbezogene Inhalte liegen in der EU-Datenbank.
- Resend (E-Mail-Versand) — Region EU (Irland).
- Open Food Facts (Lebensmittel-Datenbank beim Barcode-Scan) — es wird nur der Barcode übertragen, keine personenbezogenen Daten.
- Cloudflare R2 (verschlüsseltes Sicherungs-Backup der Fotos, Videos und Datei-Anhänge) — Datenregion EU; Anbieter mit US-Mutterkonzern, abgesichert über EU-Standardvertragsklauseln.
- Google Ireland Ltd. / Firebase Cloud Messaging (Push-Benachrichtigungen an die Athleten-App) — übertragen werden ausschließlich eine technische Geräte-Kennung und der Benachrichtigungstext. Die Texte enthalten bewusst keine Gesundheitsdaten(z. B. „Neue Vorgaben von deinem Coach“). Verarbeitung auch in den USA, abgesichert über EU-US Data Privacy Framework und EU-Standardvertragsklauseln.
- GitHub, Inc. (automatisierte Sicherungs-, Lösch- und Auswertungsläufe) — USA, abgesichert über EU-Standardvertragsklauseln (2021/914).
Mit den eingesetzten Auftragsverarbeitern schließen wir Verträge nach Art. 28 DSGVO ab. Soweit Anbieter Daten außerhalb der EU verarbeiten, geschieht das auf Basis von EU-Standardvertragsklauseln.
6. Speicherdauer und Löschung
- Daten werden für die Dauer der Coaching-Beziehung gespeichert.
- Löscht ein Coach einen Athleten, wandert das Profil in einen Papierkorb (30 Tage) und wird danach automatisch und endgültig gelöscht — einschließlich aller Fotos, Videos und Verlaufsdaten.
- Backups werden verschlüsselt gespeichert und rollierend überschrieben.
- Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungsdaten) bleiben unberührt.
7. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über deine gespeicherten Daten (Art. 15) — inkl. Datenexport als Archiv,
- Berichtigung (Art. 16) und Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3),
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Anfragen genügen formlos an datenschutz@trinityvault.app. Athleten können sich zusätzlich direkt an ihren Coach wenden — dieser kann einen vollständigen Datenexport aus dem Portal bereitstellen.
8. Cookies
Trinity Vault verwendet ausschließlich technisch notwendige Cookies (Login-Sitzung, Darstellungs-Einstellung). Es gibt keine Werbe- oder Tracking-Cookies und keine Analyse-Dienste Dritter — deshalb auch keinen Cookie-Banner.
9. Datensicherheit
- Strikte Mandantentrennung: jeder Coach sieht nur die eigenen Athleten (Zugriffsregeln auf Datenbank-Ebene).
- Übertragung ausschließlich verschlüsselt (TLS); Fotos/Videos liegen in zugriffsgeschützten Speichern mit kurzlebigen Abruf-Links.
- Tägliche, verschlüsselte Backups; Schutz vor kompromittierten Passwörtern beim Login.
10. Mindestalter
Dieses Angebot richtet sich an Personen ab 16 Jahren (Einwilligungsalter nach § 25 TTDSG / Art. 8 DSGVO in Deutschland). Personen unter 16 Jahren dürfen die Plattform und die App nur mit Einwilligung der Sorgeberechtigten nutzen. Der Zugang für Athleten entsteht ausschließlich über einen Einladungscode des jeweiligen Coaches; die Aufnahme eines Athleten und die Prüfung dieser Voraussetzungen liegen beim Coach als Verantwortlichem (siehe Ziffer 1).
11. Änderungen
Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.