Datenschutzerklärung
RepTag UG (haftungsbeschränkt)
Stand: Mai 2026
Diese Datenschutzerklärung gilt sowohl für die Website unter reptag.app als auch für die mobile RepTag App (iOS und Android).
1. Verantwortlicher
RepTag UG (haftungsbeschränkt)
Hummelstr. 24
53881 Euskirchen, Deutschland
E-Mail: support@reptag.app
Geschäftsführer: Jan Kairies, Magnus Zavelberg
Handelsregister: Amtsgericht Bonn, HRB 30743
Steuernummer: 209/5715/2647
USt-IdNr.: DE463223348
Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht bestellt.
2. Begriffsbestimmungen
Wir verwenden die Begriffsbestimmungen aus Art. 4 DSGVO (z. B. „personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter").
3. Welche Daten wir verarbeiten
3.1 Beim Aufruf der Website (reptag.app)
- →IP-Adresse (von Hosting- und CDN-Anbietern verarbeitet, nicht von uns dauerhaft gespeichert)
- →Datum/Uhrzeit des Aufrufs
- →Browsertyp und -version, Betriebssystem
- →Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Sicherheit, Stabilität). Server-Logs werden durch unsere Hosting-Anbieter (Cloudflare, Lovable, Supabase) nach deren jeweiligen Datenschutzrichtlinien verwaltet.
3.2 Bei Registrierung und Nutzung der App
- →E-Mail-Adresse
- →Passwort (gehasht via bcrypt)
- →Username
- →Profilbild (optional, vom Nutzer hochgeladen)
- →Vor-/Nachname (nur bei Sign in with Apple, falls vom Nutzer freigegeben)
- →Apple/Google User-ID (bei Login via Apple/Google)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
3.3 Trainingsdaten
- →Workouts: Übungen, Sätze, Wiederholungen, Gewichte, Zeitpunkt, Dauer
- →Persönliche Bestleistungen, 1RM-Werte
- →Workout-Vorlagen (eigene und KI-generierte)
- →Trainings-Streak, Statistiken
- →QR-Code-Scans an Geräten im jeweiligen Gym
3.4 Fitness- und Gesundheitsdaten (besondere Kategorien nach Art. 9 DSGVO)
Diese Daten verarbeiten wir nur, wenn du sie selbst eingibst:
- →Körpergewicht und Verlauf (Bodyweight-Tracker)
- →Alter, Geschlecht (für Fitness-Profil)
- →Körperfett-Prozent (optional)
- →Trainingsziel, Erfahrungslevel, Verletzungen, ausgeschlossene Übungen
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung durch freiwillige Eingabe). Du kannst diese Daten jederzeit in der App löschen oder dein Profil komplett entfernen.
3.5 Soziale Inhalte (User Generated Content)
- →Workout-Posts mit Fotos
- →Kommentare unter Posts
- →Freundschaftsanfragen
- →Nachrichten im Trainer-Chat
- →Challenge-Teilnahmen
- →Buddy-Trainings-Einladungen
Diese Inhalte sind anderen Nutzern sichtbar (Freunde, Gym-Mitglieder oder gesamte Community je nach Sichtbarkeitseinstellung). Du kannst jederzeit Inhalte löschen, andere Nutzer blockieren oder Inhalte melden.
3.6 Push-Notifications
- →Push-Token (Apple APNs / Google FCM)
- →Tägliche Workout-Erinnerung (Uhrzeit lokal gespeichert)
- →PR-Benachrichtigungen, Freundschafts-Updates
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung). Widerruf jederzeit in den System-Einstellungen oder direkt in der App möglich.
3.7 Kamera-Zugriff
Wir greifen auf die Kamera ausschließlich zu, wenn du einen QR-Code scannst oder ein Foto für einen Workout-Post aufnimmst. Es findet keine permanente Kamera-Aktivität statt. Kamera-Bilder werden nicht gespeichert, sofern du sie nicht aktiv hochlädst.
3.8 Fotomediathek
Zugriff erfolgt nur, wenn du aktiv ein Foto für einen Workout-Post aus deiner Bibliothek auswählst oder ein Bild speicherst.
3.9 Daten, die wir ausdrücklich NICHT erheben
- →Standortdaten (kein GPS-Tracking, keine Geolocation)
- →Werbe-Identifikatoren (IDFA, GAID)
- →Tracking über Apps hinweg
- →Apple Health / Google Fit Daten
- →Kontaktbuch, Kalender
- →Mikrofon, Bluetooth
- →Cookies zu Marketing- oder Analysezwecken auf der Website (nur technisch notwendige Session-Cookies und lokaler Speicher)
4. KI-Trainingspläne (OpenAI)
Wenn du das Feature „KI-Trainingsplan" nutzt, übermitteln wir folgende Daten an OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA:
- →Dein Fitnessprofil (Ziel, Level, verfügbare Trainingstage, ggf. Geschlecht/Alter/Gewicht falls eingegeben)
- →Eine Zusammenfassung deiner letzten Trainingseinheiten (Übungen, Volumen — keine personenbezogenen Identifikatoren wie E-Mail oder Name)
- →Verfügbare Geräte im ausgewählten Gym
Keine Übermittlung von: E-Mail, Username, Klarnamen, Profilbild.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung — beim ersten Aufruf wird ein Disclosure-Modal angezeigt, das du aktiv bestätigen musst).
Drittlandübermittlung USA: erfolgt auf Basis der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) sowie ggf. der Angemessenheitsentscheidung „EU-US Data Privacy Framework" (sofern OpenAI zertifiziert ist).
OpenAI nutzt diese Daten laut eigener API-Datenschutzrichtlinie nicht zum Modelltraining (openai.com/enterprise-privacy).
Du kannst deine Einwilligung jederzeit widerrufen, indem du das Feature nicht mehr nutzt — bereits generierte Pläne sind dann nicht mehr von der Widerruflichkeit betroffen.
Nutzungskontingent: max. 15 KI-Trainingspläne pro Kalendermonat, technisch limitiert. Zusätzlich gilt ein Rate-Limit von 5 Anfragen pro Stunde pro Nutzerkonto, um Spam oder Missbrauch vorzubeugen. Diese Beschränkungen speichern wir pro Nutzerkonto und Monat (Tabelle ki_usage).
5. Auftragsverarbeiter und Drittdienste
5.1 Supabase (Datenbank + Authentifizierung)
Anbieter: Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992 (Hosting in Frankfurt, EU-Central-1, Deutschland)
Zweck: Speicherung deiner Account-, Workout- und Profildaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
AVV: abgeschlossen
Übermittlung: ausschließlich innerhalb der EU (Frankfurt)
Datenschutz: supabase.com/privacy
5.2 OpenAI (KI-Trainingsplan)
Siehe Abschnitt 4.
5.3 Apple Inc. (Sign in with Apple, Push, App Store)
Anbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland (EU-Vertretung)
Zweck: Login via Apple-ID, Auslieferung von Push-Notifications via APNs, App-Distribution
Hinweis: Bei Sign in with Apple kann Apple eine Privat-Relay-E-Mail-Adresse erzeugen. Diese verwenden wir wie eine reguläre Account-E-Mail.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. a für Push-Permissions.
5.4 Google LLC (Google-Login, FCM, Play Store)
Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (EU-Vertretung)
Zweck: Login via Google-Konto, Auslieferung von Push-Notifications via Firebase Cloud Messaging, App-Distribution
Drittlandübermittlung USA: EU-US Data Privacy Framework
5.5 Expo (Build- und Push-Service)
Anbieter: 650 Industries, Inc., 1 Ferry Building, San Francisco, CA 94111, USA
Zweck: Auslieferung des App-Codes, Vermittlung von Push-Tokens an APNs/FCM
Übermittlung USA: Standardvertragsklauseln
5.6 Resend (E-Mail-Versand)
Anbieter: Resend Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
Zweck: Versand von Transaktions-E-Mails (Registrierungsbestätigung, Passwort-Reset, Buchungsbestätigungen)
Übermittlung USA: Standardvertragsklauseln
5.7 Stripe (nur Web-Dashboard für Gym-Betreiber)
Anbieter: Stripe Payments Europe Ltd., Dublin, Irland
Zweck: Zahlungsabwicklung der Gym-Abonnements
Diese Daten betreffen ausschließlich Gym-Betreiber, NICHT App-Nutzer.
Datenschutz: stripe.com/de/privacy
5.8 Cloudflare (CDN, DDoS-Schutz, Turnstile)
Anbieter: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (EU-Vertretung in Lissabon)
Zweck: Auslieferung der Website, Schutz vor Angriffen, Bot-Schutz über das CAPTCHA-System „Turnstile"
Verarbeitete Daten: IP-Adresse, Browser-Fingerprint-Signale (anonym), Anfrage-Header
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Schutz vor Missbrauch und Angriffen)
Drittlandübermittlung USA: Standardvertragsklauseln + EU-US Data Privacy Framework
Datenschutz: cloudflare.com/privacypolicy
5.9 Lovable (Hosting der Website)
Anbieter: Lovable AB, Stockholm, Schweden
Zweck: Hosting und Auslieferung der Website reptag.app
Verarbeitete Daten: HTTP-Request-Daten, IP-Adresse
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Datenschutz: lovable.dev/privacy
5.10 Sentry (Absturz- und Fehlerberichte)
Anbieter: Functional Software, Inc. dba Sentry, 45 Fremont Street, San Francisco, CA 94105, USA
Zweck: Erkennung und Behebung von technischen Fehlern und Abstürzen (Crash-Reporting)
Datenstandort: EU/Frankfurt
Verarbeitete Daten: Fehlermeldung und technische Absturzdaten (Stacktrace), Gerätemodell, Betriebssystem-Version, App-Version sowie technische Ereignisprotokolle (Breadcrumbs)
Konfiguration: keine IP-Adressen, keine Nutzerkennungen, kein Tracking, kein Performance-Monitoring — ausschließlich Absturzberichte
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — stabiler und sicherer App-Betrieb)
AVV: abgeschlossen (Art. 28 DSGVO)
Drittlandübermittlung USA: EU-Standardvertragsklauseln
Speicherdauer: 90 Tage, danach automatische Löschung
Datenschutz: sentry.io/privacy
6. Absturz- und Fehlerberichte (Sentry)
Zur Erkennung und Behebung von technischen Fehlern und Abstürzen nutzen wir den Dienst Sentry der Functional Software, Inc. dba Sentry, 45 Fremont Street, San Francisco, CA 94105, USA. Die Daten werden auf Servern in der Europäischen Union (Frankfurt am Main, Deutschland) verarbeitet und gespeichert.
Wenn die App unerwartet abstürzt oder ein technischer Fehler auftritt, werden automatisch folgende Daten an Sentry übermittelt: Fehlermeldung und technische Absturzdaten (Stacktrace), Gerätemodell, Betriebssystem-Version, App-Version sowie technische Ereignisprotokolle (sog. Breadcrumbs).
Wir haben Sentry datenschutzfreundlich konfiguriert: Es werden keine IP-Adressen, keine Nutzerkennungen und keine personenbezogenen Profildaten übermittelt. Es findet kein Nutzer-Tracking und kein Performance-Monitoring statt — ausschließlich Absturzberichte.
Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb der App (Art. 6 Abs. 1 lit. f DSGVO). Mit Sentry besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Soweit eine Datenübermittlung in die USA stattfindet, ist diese durch EU-Standardvertragsklauseln abgesichert. Die Absturzdaten werden nach 90 Tagen automatisch gelöscht.
Weitere Informationen: sentry.io/privacy
7. Speicherdauer
- →Account-Daten: bis zur Löschung des Kontos durch dich
- →Workout-Daten: bis zur Löschung des Kontos
- →Server-Logs: werden durch unsere Hosting-Anbieter (Cloudflare, Lovable, Supabase) nach deren jeweiligen Datenschutzrichtlinien verwaltet
- →E-Mail-Logs: werden durch Resend nach deren Datenschutzrichtlinien verwaltet
- →KI-Nutzungs-Counter (
ki_usage): solange das Nutzerkonto besteht - →Gemeldete Inhalte / Blockierungen: bis zur abschließenden Bearbeitung
- →Anfragen über das Kontaktformular: bis zur abschließenden Bearbeitung
- →Canary-Hits (Schutz vor unbefugter Vervielfältigung): 24 Monate, danach automatische Löschung
- →Absturz- und Fehlerberichte (Sentry): 90 Tage, danach automatische Löschung
8. Deine Rechte (Art. 15–22 DSGVO)
- →Auskunft (Art. 15)
- →Berichtigung (Art. 16)
- →Löschung (Art. 17) — direkt in der App unter Einstellungen → „Account löschen" möglich, oder per E-Mail an support@reptag.app
- →Einschränkung (Art. 18)
- →Datenübertragbarkeit (Art. 20) — Workout-Export via Support
- →Widerspruch (Art. 21)
- →Widerruf von Einwilligungen jederzeit mit Wirkung für die Zukunft
- →Beschwerderecht bei der zuständigen Aufsichtsbehörde (Art. 77): Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf
Kontakt zur Wahrnehmung deiner Rechte: support@reptag.app
9. Datensicherheit & Technisch-Organisatorische Maßnahmen (TOMs)
Wir setzen umfangreiche technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zum Schutz deiner Daten ein, insbesondere:
- →TLS/HTTPS-Verschlüsselung für alle Datenübertragungen
- →Passwort-Hashing mittels bcrypt
- →Row-Level-Security (RLS) auf Datenbankebene — jede Anfrage wird gegen die Berechtigungen des angemeldeten Nutzers geprüft
- →Service-Role-Schlüssel ausschließlich serverseitig in Edge Functions, niemals im Frontend
- →Cloudflare DDoS-Schutz und Web Application Firewall
- →Cloudflare Turnstile zum Schutz vor Bot-Anmeldungen (siehe Abschnitt 15)
- →Signaturprüfung aller eingehenden Stripe-Webhooks
- →Eingabevalidierung und Schutz vor XSS in allen formularbasierten Eingaben
- →Regelmäßige Sicherheits- und Abhängigkeits-Updates
- →Tägliche Datenbank-Backups durch Supabase
- →Zugriff auf Produktionsdaten nur durch Geschäftsführung mit Zwei-Faktor-Authentifizierung
Eine absolute Garantie auf Sicherheit ist technisch nicht möglich.
10. Automatisierte Entscheidungen / Profiling
Der KI-Trainingsplan stellt keine rechtlich verbindliche Entscheidung dar, sondern eine Empfehlung. Profiling im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung findet nicht statt.
11. Minderjährige
Die App richtet sich an Personen ab 16 Jahren. Bei jüngeren Personen ist die Einwilligung der Erziehungsberechtigten erforderlich (Art. 8 DSGVO). Gym-Betreiber-Accounts setzen Volljährigkeit (18 Jahre) voraus.
12. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Verarbeitung ändert. Die jeweils aktuelle Version ist unter reptag.app/datenschutz abrufbar.
13. Cookies & lokale Speicher
Die Website reptag.app verwendet ausschließlich technisch notwendige Cookies bzw. lokale Speichermechanismen für den Betrieb der Anwendung:
- →Supabase Auth Session (Local Storage): hält dich nach dem Login angemeldet. Speicherdauer: bis zu 30 Tage bzw. bis zum Logout.
- →Cookie-Banner-Status (Local Storage, Key:
reptag_cookie_accepted): merkt sich, dass du den Hinweis bereits gesehen hast. - →Gym- und UI-Einstellungen (Local Storage): aktiv ausgewähltes Gym, Sidebar-/Ansichts-Präferenzen.
- →Cloudflare Turnstile (kurzlebige Cookies bei Login/Anmeldeformularen): siehe Abschnitt 15.
Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt (kein Google Analytics, kein Meta-Pixel, keine Ads-Cookies). Eine Einwilligung über ein Consent-Banner ist daher nicht erforderlich; der angezeigte Cookie-Hinweis erfolgt rein informativ.
Die mobile App verwendet keine Cookies, sondern lokalen Geräte-Speicher (AsyncStorage) ausschließlich für funktionale Zwecke (Login-Session, Offline-Trainings, App-Einstellungen).
14. Kontaktformular & E-Mail-Kontakt
Auf der Website kannst du uns über ein Kontaktformular oder direkt per E-Mail erreichen. Dabei verarbeiten wir die von dir übermittelten Daten (Name, E-Mail-Adresse, Betreff, Nachricht, ggf. optionale Anhänge) ausschließlich zur Bearbeitung deiner Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Die Daten werden bis zur abschließenden Bearbeitung gespeichert, längstens 24 Monate, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Der Versand erfolgt über unseren E-Mail-Dienstleister Resend (siehe Abschnitt 5.6).
15. Bot-Schutz (Cloudflare Turnstile)
Wir setzen auf Anmelde- und Registrierungsformularen das CAPTCHA-System „Turnstile" von Cloudflare ein, um automatisierte Anmeldeversuche, Brute-Force-Attacken und Spam zu verhindern.
Turnstile verarbeitet hierfür anonyme Signale deines Browsers (z. B. Browser-Eigenschaften, Maus-/Touch-Verhalten, IP-Adresse). Cloudflare gibt an, dabei kein Nutzer-Tracking über Webseiten hinweg vorzunehmen und keine personenbezogenen Profile zu erstellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Anmeldeendpunkte). Drittlandübermittlung USA: Standardvertragsklauseln + EU-US Data Privacy Framework.
Weitere Informationen: cloudflare.com/privacypolicy
16. Hosting & CDN
Die Website wird über Lovable (Lovable AB, Schweden) ausgeliefert und durch Cloudflare als CDN/Reverse-Proxy beschleunigt und geschützt. Dabei werden zwangsläufig Server-/Zugriffs-Logs verarbeitet (siehe Abschnitt 3.1). Die Datenbank und das Backend (Edge Functions, Storage, Auth) werden bei Supabase in der EU-Region Frankfurt/Deutschland betrieben.
17. Anzeige des Mitgliedschaftsstatus nach Vertragsende
Endet die Mitgliedschaft eines Studios bei RepTag, wird den Mitgliedern beim Scannen eines QR-Codes für maximal 60 Tage neutral angezeigt, dass das Studio RepTag aktuell nicht mehr aktiv nutzt, inklusive eines Countdowns. Es werden dabei keine personenbezogenen Daten des Studio-Betreibers (Name, Kontaktdaten, Zahlungsstatus) an die Mitglieder übermittelt — ausschließlich der technische Status („aktiv", „in Übergangsphase", „inaktiv") des Studios. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Aufrechterhaltung der Nutzererfahrung).
18. Schutz vor unbefugter Vervielfältigung (Canary-System)
Zum Schutz unseres geistigen Eigentums und zur Erkennung unbefugter Vervielfältigung unserer Software setzen wir technische Marker ein. Bei jedem Aufruf der Anwendung wird folgendes verarbeitet:
- Aufrufende Domain (Origin / Referer)
- Zeitstempel des Aufrufs
- Browser-Identifikation (User-Agent)
- Ländercode (anonymisiert, kein konkreter Standort)
- Pseudonymisierter IP-Hash (SHA-256, gesalzen, nicht rückführbar auf die ursprüngliche IP-Adresse)
Eine Identifikation einzelner Nutzer ist mit diesen Daten nicht möglich. Es findet kein Profiling und keine Weitergabe an Dritte statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unseres geistigen Eigentums).
Speicherdauer: 24 Monate, danach automatische Löschung.
Widerspruchsrecht: Sie können der Verarbeitung jederzeit unter info@reptag.app widersprechen.