TrintendLab

Rechtliches

DATENSCHUTZERKLÄRUNG

TrintendLab Plattform (app.trintend.com) — für Sportlerinnen und Sportler

Fassung 1.0 — Stand: 23. August 2026

Als PDF herunterladen

1. Verantwortlicher

Verantwortlicher: Viktor Kovács, Einzelunternehmer nach ungarischem Recht (ungarisch: egyéni vállalkozó)

Sitz / Postanschrift: Hérics utca 16., 1112 Budapest, Ungarn

Register: Register der Einzelunternehmer Ungarns; registerführende Stelle ist das ungarische Innenministerium

Steuernummer: 45715473-1-43

Kontakt in Datenschutzangelegenheiten: info@trintend.com

Telefon: +36 20 310 7716

Datenschutzbeauftragter. Ein Datenschutzbeauftragter ist nicht bestellt. Der Verantwortliche hat Art. 37 Abs. 1 DSGVO geprüft: Er ist keine Behörde und keine öffentliche Stelle; seine Kerntätigkeit besteht nicht in Verarbeitungsvorgängen, die eine umfangreiche regelmäßige und systematische Überwachung betroffener Personen erforderlich machen; und die in dieser Erklärung beschriebene Verarbeitung von Gesundheitsdaten erfolgt nicht umfangreich im Sinne des Art. 37 Abs. 1 lit. b und c DSGVO. Ungarisches Recht, dem der Verantwortliche als in Ungarn niedergelassene Stelle unterliegt, sieht keine darüber hinausgehende Bestellpflicht vor. Diese Einschätzung wird mit dem Wachstum des Dienstes überprüft; ändert sich das Ergebnis, wird diese Erklärung angepasst. Datenschutzanfragen werden unter der vorstehenden Adresse bearbeitet.

Der Verantwortliche hat seinen Sitz in Ungarn. Federführende Aufsichtsbehörde ist die ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH).

2. Zweck und Anwendungsbereich

Diese Erklärung informiert die Sportlerinnen und Sportler (nachfolgend „betroffene Person") der Plattform TrintendLab (nachfolgend „Plattform", app.trintend.com) über die Verarbeitung ihrer personenbezogenen Daten nach der Verordnung (EU) 2016/679 (DSGVO).

Sie gilt für die Anwendung unter app.trintend.com. Für die Marketing-Website www.trintend.com gilt die dort veröffentlichte Datenschutzerklärung.

3. Begriffe

Begriff Bedeutung
Personenbezogene Daten Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Besondere Kategorien personenbezogener Daten Gesundheitsdaten — hier: Laborbefunde, daraus abgeleitete physiologische Werte, gemeldete Verletzungen und gesundheitliche Umstände sowie die von Intervals.icu gelesene Herzfrequenzvariabilität (HRV), Ruheherzfrequenz und Schlafdauer —, für die Art. 9 DSGVO strengere, eine ausdrückliche Einwilligung voraussetzende Regeln vorsieht.
Verantwortlicher Wer über die Zwecke und Mittel der Verarbeitung entscheidet (hier der Betreiber der Plattform).
Auftragsverarbeiter Wer personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet (Ziffer 6).

4. Verarbeitete Datenkategorien, Zwecke und Rechtsgrundlagen

Kategorie Konkrete Daten Zweck Rechtsgrundlage
Konto / Registrierung E-Mail-Adresse, Passwort (Hash), Rolle, Spracheinstellung Kontoerstellung, Identifizierung, Zugriffsverwaltung Vertragserfüllung (Art. 6 Abs. 1 lit. b); die Erklärung bei der Registrierung selbst: Einwilligung (Art. 6 Abs. 1 lit. a)
Sportlerstammdaten Name, Sportart, Trainingsvorgeschichte, Ziele, wöchentliche Einheitenzahl Personalisierung des Trainingsplans Vertragserfüllung
Laborbefunde und physiologische Werte Hochgeladene Befunde der Leistungsdiagnostik, per KI extrahierte Werte, Stoffwechselmodell, Trainingsbereiche Trainingsplanerstellung, Leistungsanalyse Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a) + Vertragserfüllung
Gesundheitsmeldungen Verletzungen, gesundheitliche Umstände, Belastungsgrenzen Sichere Personalisierung des Trainingsplans Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a)
Trainingspläne und Einheiten Erzeugte Trainingspläne, Inhalt der Einheiten, Erledigungsstatus Erbringung der bestellten Leistung Vertragserfüllung
Von Intervals.icu gelesene Trainings- und Wellnessdaten Tatsächlich absolvierte Aktivitäten (Art, Dauer), HRV, Ruheherzfrequenz, Schlafdauer Abgleich von Plan und Ist, Bewertung der Regeneration Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a) + Vertragserfüllung
Tagesbewertung und Wochenzusammenfassung KI-erzeugter Bewertungstext, Plan-Ist-Abgleich, Momentaufnahme der Wellnessdaten, Bezeichnung des eingesetzten KI-Modells Tägliche Rückmeldung; Grundlage des nächsten Trainingsplans Ausdrückliche Einwilligung + Vertragserfüllung
Avatar-Dialog und Fehlermeldungen Nachrichtenaustausch mit dem KI-Avatar, strukturierte Felder der Fehlermeldung, redigierter Kontext aus den letzten Nachrichten KI-gestützte Trainingskommunikation; technische Untersuchung gemeldeter Fehler Vertragserfüllung + berechtigtes Interesse (Dienstqualität und Fehlerdiagnose)
Nutzungs- und Berechtigungsdaten Erworbenes Leistungspaket, Beginn und Ende des Trainingsblocks, genutzte Neuplanungen, tägliche Token-Nutzung Durchsetzung der erworbenen Berechtigungen, Missbrauchs- und Kostenkontrolle Vertragserfüllung + berechtigtes Interesse
Zahlungsdaten Betrag, Datum, Rechnungsstatus, Rechnungsname und -anschrift, Rechnungs-E-Mail-Adresse, Rechnungsland; Kartennummer, Ablaufdatum und Prüfziffer werden nicht von der Plattform gespeichert, sondern von Stripe verarbeitet Zahlungsabwicklung, Rechnungsstellung Vertragserfüllung + rechtliche Verpflichtung (Buchhaltung/Steuer)
Standortnachweise für Umsatzsteuerzwecke Land der Rechnungsanschrift und das von Stripe zurückgemeldete Ausstellungsland der Zahlungskarte sowie die Angabe, ob beide übereinstimmen Bestimmung des Leistungsorts: Das Umsatzsteuerrecht der EU verlangt zwei voneinander unabhängige, einander nicht widersprechende Standortnachweise Rechtliche Verpflichtung
Einwilligungsnachweise Art der Einwilligung, Erteilung oder Widerruf, Zeitpunkt, Textfassung sowie — soweit die Erklärung über eine Web-Anfrage abgegeben wird — IP-Adresse und User Agent Nachweis nach Art. 7 Abs. 1 DSGVO und Nachweis der Erklärung nach Ziffer 11.2 der AGB Rechtliche Verpflichtung (Art. 7 Abs. 1) + berechtigtes Interesse (Beweissicherung)
Zugangsdaten des Sportlers Intervals.icu-API-Schlüssel des Sportlers — verschlüsselt gespeichert, niemals an den Client zurückgegeben Betrieb der Synchronisierung Vertragserfüllung
Technische Protokolle Anmelde- und Systemereignisprotokolle (Audit-Log), IP-Adresse, User Agent Sicherheit, Missbrauchsprävention, Nachweis rechtlich erheblicher Vorgänge Berechtigtes Interesse + rechtliche Verpflichtung

Hinweis zum Einwilligungsnachweis. Bei der beim Kauf abgegebenen Erklärung (Kenntnisbestätigung zum sofortigen Leistungsbeginn) speichert die Plattform zusätzlich IP-Adresse und User Agent. Bei der bei der Registrierung abgegebenen Datenschutzerklärung stehen diese beiden Angaben nicht zur Verfügung, weil der Nachweis innerhalb der Datenbank-Transaktion geschrieben wird, die das Konto anlegt, und dort kein Zugriff auf die HTTP-Anfrage besteht. Zeitpunkt und Textfassung werden in beiden Fällen erfasst.

5. Automatisierte Verarbeitung und künstliche Intelligenz

Die Plattform erzeugt mithilfe künstlicher Intelligenz (Anthropic-Claude-Modelle) Trainingspläne, wertet hochgeladene Laborbefunde aus, ermöglicht die avatarbasierte Trainingskommunikation, erstellt die Tagesbewertung und die Wochenzusammenfassung und führt bei einer Fehlermeldung eine technische Diagnose durch.

Die Plattform kann für die einzelnen Teilaufgaben unterschiedliche KI-Modelle einsetzen und diesen Kreis entsprechend der technischen Entwicklung ändern. Ein Modellwechsel berührt weder den Zweck noch die Rechtsgrundlage der Verarbeitung; der Auftragsverarbeiter (Anthropic) bleibt derselbe.

Ein KI-erzeugter Trainingsplan, eine Tagesbewertung oder eine Avatar-Antwort stellt keine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung im Sinne des Art. 22 DSGVO dar, die der betroffenen Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. Der sportfachliche Inhalt hat Empfehlungscharakter: Die betroffene Person entscheidet frei über die Umsetzung, kann jederzeit davon abweichen, kann im Rahmen ihres Leistungspakets eine vollständige Neuplanung veranlassen und kann jeden Einwand gegen das Ergebnis an info@trintend.com richten, wo er von einer Person geprüft wird.

Der Fehlermeldungs-Agent liest bei der Untersuchung Quellcode und keine personenbezogenen Daten; der aus den letzten Nachrichten gebildete Kontext wird vor der Verarbeitung redigiert (Entfernung von API-Schlüssel-ähnlichen und sonstigen sensiblen Mustern).

Die Plattform verwendet personenbezogene Daten nicht zum Training oder zur Feinabstimmung von KI-Modellen und gestattet dies auch ihrem KI-Auftragsverarbeiter nicht.

6. Auftragsverarbeiter, Empfänger und Übermittlung

Die Plattform setzt die nachstehenden Auftragsverarbeiter und Empfänger ein.

Dienstleister Rolle Verarbeitete Daten Sitz / Übermittlungsgrundlage
Supabase Inc. Datenbank, Authentifizierung, Dateispeicher Sämtliche in Ziffer 4 genannten gespeicherten Kategorien Speicherung in der EU — Irland (AWS eu-west-1); Betreiber mit Sitz in den USA — EU-US Data Privacy Framework / Standardvertragsklauseln
Vercel Inc. Anwendungs-Hosting, Laufzeitumgebung Sämtliche durch die Anwendung laufenden Daten (in Übertragung) USA — EU-US Data Privacy Framework / Standardvertragsklauseln
Stripe, Inc. / Stripe Payments Europe, Ltd. Zahlungsdienstleister Zahlungs- und Rechnungsdaten Irland und USA — EU-US Data Privacy Framework / Standardvertragsklauseln
Billingo Zrt. Rechnungsstellung (NAV-kompatibel) und Versand der Rechnung per E-Mail Rechnungsdaten, Rechnungs-E-Mail-Adresse, Inhalt der Rechnung Ungarn — EU
Anthropic PBC (Claude API) KI-gestützte Planerstellung, Laboranalyse, Avatar-Dialog, Tagesbewertung, Wochenzusammenfassung, Fehlerdiagnose An das Modell übergebene Sportler-, Trainingsplan- und Dialogdaten USA — Standardvertragsklauseln
INTERVALS.ICU LTD Trainingsdaten-Synchronisierung; Quelle der tatsächlichen Aktivitäten und Wellnessdaten Ausgabe von Bereichs- und Plandaten; Lesen von Aktivitäts-, HRV-, Ruheherzfrequenz- und Schlafdaten — gebunden an das eigene Intervals.icu-Konto des Sportlers Im Vereinigten Königreich eingetragene Gesellschaft (Registernummer 13083695, 71–75 Shelton Street, London WC2H 9JQ); der Dienst wird auf Servern in Deutschland betrieben. Übermittlungen in das Vereinigte Königreich stützen sich auf den Angemessenheitsbeschluss der Europäischen Kommission.
Hostinger International Ltd. E-Mail-Zustellung (SMTP) der Bestellbestätigung, der Rechnungen, der täglichen Bewertungs-E-Mail und sonstiger Plattform-Benachrichtigungen; Hosting der Marketing-Website E-Mail-Adresse des Empfängers, Inhalt der E-Mail Zypern — EU. Hostinger setzt für Zustellung und Sicherheitsfilterung Unterauftragsverarbeiter außerhalb der EU ein, darunter MailChannels (Kanada — Angemessenheitsbeschluss) sowie Proofpoint und Cloudflare (USA — EU-US Data Privacy Framework / Standardvertragsklauseln). Der E-Mail-Weg verläuft daher nicht ausschließlich innerhalb der EU.
GitHub, Inc. Codeablage; ausschließlich lesender Codezugriff des Fehlermeldungs-Agenten Ausschließlich Quellcode — keine Sportlerdaten im Repository USA — EU-US Data Privacy Framework / Standardvertragsklauseln

Hat der Sportler keinen Trainer auf der Plattform, hat außer den vorstehend genannten Auftragsverarbeitern kein Dritter Zugriff auf seine Trainingspläne oder Gesundheitsdaten.

Personenbezogene Daten werden nicht verkauft und nicht zu Werbezwecken an Empfänger weitergegeben.

7. Übermittlung in Drittländer

Ein Teil der in Ziffer 6 genannten Dienstleister hat seinen Sitz außerhalb des Europäischen Wirtschaftsraums oder verarbeitet dort ebenfalls Daten. Diese Übermittlungen stützen sich auf Kapitel V DSGVO: auf einen Angemessenheitsbeschluss der Europäischen Kommission, soweit ein solcher das betreffende Land erfasst (Vereinigtes Königreich und Kanada), im Übrigen auf eine Zertifizierung unter dem EU-US Data Privacy Framework oder auf von der Europäischen Kommission genehmigte Standardvertragsklauseln — dienstleisterweise wie in der vorstehenden Tabelle angegeben.

Datenbank und Dateispeicher (Supabase) werden innerhalb der Europäischen Union in der irischen Region betrieben; die Gesundheitsdaten der Sportler werden somit in der EU gespeichert. Gleichwohl werden gespeicherte Daten im Rahmen des Anwendungsbetriebs (Vercel) und der KI-Verarbeitung (Anthropic) in ein Drittland übermittelt.

Eine Kopie der für eine bestimmte Übermittlung herangezogenen Garantien wird auf Anfrage unter info@trintend.com bereitgestellt.

8. Speicherdauer

Leitregel der Plattform ist: Daten, die an ein Konto gebunden sind, werden für die Dauer des Kontos aufbewahrt und mit dessen Löschung entfernt.

Daten Speicherdauer
Kontodaten, Sportlerprofil Für die Dauer des Kontos, vorbehaltlich Ziffer 9
Laborbefunde, physiologische Werte, Trainingsbereiche Für die Dauer des Kontos, da sie Grundlage weiterer Trainingspläne sind; die Wirkung eines Widerrufs beschreibt Ziffer 10
Trainingspläne, Einheiten, Wochenzusammenfassungen, Tagesbewertungen samt Wellness-Momentaufnahme Für die Dauer des Kontos
Avatar-Dialoge und Fehlermeldungen Für die Dauer des Kontos
Nutzungs- und Berechtigungsdaten Für die Dauer des Kontos
Technische Protokolle / Audit-Log Für die Dauer des Kontos; Einträge, die eine rechtlich erhebliche Erklärung belegen (Einwilligung, Kenntnisbestätigung beim Kauf, Erstattung), werden für die Dauer der für vertragliche Ansprüche geltenden Verjährungsfrist aufbewahrt
Einwilligungsnachweise Für die Dauer der auf die Einwilligung gestützten Verarbeitung und die anschließende Verjährungsfrist, da Art. 7 Abs. 1 DSGVO den Nachweis der Einwilligung verlangt
Rechnungs- und Zahlungsdaten 8 Jahre nach Maßgabe der ungarischen buchhalterischen und steuerrechtlichen Aufbewahrungspflichten
Standortnachweise für Umsatzsteuerzwecke 10 Jahre ab dem Umsatz (Art. 24b der Durchführungsverordnung (EU) Nr. 282/2011); bei einem Löschersuchen anonymisiert statt gelöscht (Ziffer 9)

Die Plattform wendet derzeit auf Tagesbewertungen, Avatar-Dialoge, Nutzungsdaten und Audit-Logs keine gesonderte, kürzere automatisierte Löschfrist an; diese Datensätze bestehen und enden mit dem Konto. Wer einen bestimmten Datensatz früher entfernt haben möchte, kann jederzeit nach Ziffer 10 die Löschung verlangen; die Plattform setzt dies um, vorbehaltlich allein der Ziffer 9.

Der Ablauf des vierwöchigen Trainingsblocks beschränkt die Verfügbarkeit der Leistungen, bedeutet aber für sich genommen keine Löschung von Daten.

9. Löschersuchen und gesetzliche Aufbewahrungsausnahme

Verlangt eine betroffene Person die Löschung und besteht zu ihr noch ein einer gesetzlichen Aufbewahrungspflicht unterliegender Rechnungsbezug, anonymisiert die Plattform die betreffenden Daten, statt sie vollständig zu löschen — so, dass die Aufbewahrungspflicht erfüllt wird, die betroffene Person daraus aber nicht mehr identifizierbar ist.

10. Rechte der betroffenen Person

Wie der Widerruf funktioniert. Der Widerruf erfolgt in Selbstbedienung und je Verarbeitungszweck gesondert über die Seite „Datenschutz" im Konto des Sportlers. Es ist keine Nachricht an die Plattform erforderlich; der Widerruf ist damit so einfach wie die Erteilung. Der Widerruf hat tatsächliche, unmittelbare Folgen:

Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin auf die Einwilligung gestützten Verarbeitung. Führt ein Widerruf dazu, dass eine erworbene Leistung nicht mehr vollständig erbracht werden kann, beschreiben die AGB die Folge.

Anfragen nach dieser Ziffer sind an info@trintend.com zu richten. Die Plattform antwortet unverzüglich, spätestens innerhalb eines Monats.

11. Beschwerderecht

Unbeschadet anderweitiger Rechtsbehelfe hat jede betroffene Person das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).

In Deutschland ansässige betroffene Personen können sich daher an die für ihr Bundesland zuständige Landesdatenschutzbehörde wenden; eine Übersicht führt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (bfdi.bund.de). In Österreich ist dies die Datenschutzbehörde (dsb.gv.at).

Federführende Aufsichtsbehörde des Verantwortlichen ist die ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH, 1055 Budapest, Falk Miksa utca 9–11; Postanschrift: 1363 Budapest, Pf. 9; naih.hu).

Daneben besteht das Recht auf einen wirksamen gerichtlichen Rechtsbehelf.

12. Cookies und Speicherung auf dem Endgerät (§ 25 TDDDG)

Die Anwendung app.trintend.com speichert auf dem Endgerät ausschließlich Informationen, die für die Bereitstellung des vom Nutzer ausdrücklich gewünschten Dienstes unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Das sind:

Für diese Speicherung ist keine Einwilligung erforderlich, und es wird kein Einwilligungsbanner eingeblendet. Die Anwendung setzt keine Analyse-, Tracking-, Profilbildungs- oder Werbe-Cookies ein und bindet keine Analyse- oder Werbedienste Dritter ein. Ändert sich das, wird zuvor eine Einwilligungslösung eingeführt und diese Ziffer angepasst.

13. Sicherheitsmaßnahmen

Besonders sensible Zugangsdaten — darunter der Intervals.icu-API-Schlüssel des Sportlers — werden mit AES-256-GCM verschlüsselt gespeichert und niemals an die Clientseite zurückgegeben. SMTP-Zugang und sonstige Dienstleistergeheimnisse liegen ausschließlich in verschlüsselten Umgebungsvariablen der Laufzeitumgebung, nicht in der Datenbank.

Die Plattform setzt eine Zugriffssteuerung auf Datenbank- und Zeilenebene (Row Level Security) ein, damit jede betroffene Person ausschließlich auf ihre eigenen Daten zugreifen kann. Sicherheits- und rechtlich erhebliche Ereignisse (Anmeldung, Rechteänderung, rechtliche Erklärung, Einwilligung, Widerruf, Erstattung) werden in einem Audit-Log protokolliert. Kann ein von einer Einwilligung abhängiger Verarbeitungsschritt diese Einwilligung nicht bestätigen, wird er abgelehnt und nicht ausgeführt.

14. Änderung dieser Erklärung

Die Plattform kann diese Erklärung ändern. Über wesentliche Änderungen werden die betroffenen Personen über die Plattform oder per E-Mail informiert. Fassung und Stand sind am Kopf dieses Dokuments angegeben.