Datenschutzerklärung
Stand: August 2026. Diese Seite wurde sorgfältig auf Basis der eingesetzten Dienste erstellt. Vor dem ersten größeren Kundenzuwachs empfehlen wir eine kurze anwaltliche Durchsicht, insbesondere der mit † markierten Abschnitte.
Das Zeichen † hinter einer Überschrift bedeutet: Dieser Abschnitt beschreibt Sachverhalte, die von Verträgen und Angaben Dritter abhängen, und sollte vor der Live-Schaltung anwaltlich geprüft werden.
Verantwortlicher
Anbieter dieser Plattform
Frederik Stoll, Tiefenbachstraße 9, 72555 Metzingen, Deutschland. Kontakt: hi@road-to-champ.com. Die vollständigen Angaben finden Sie im Impressum.
Wer ist wofür verantwortlich
Drei getrennte Rollen — eigene, Auftrag, Dritte
Road to Champ ist eine Plattform, über die Gym-Betreiber Trainingspläne pflegen und mit ihren Mitgliedern teilen. Je nach Datenart liegt die datenschutzrechtliche Verantwortung bei uns, beim jeweiligen Gym oder bei einem Dritten. Diese Trennung ist wichtig, weil sie bestimmt, an wen Sie sich mit Auskunfts- und Löschanfragen wenden.
Rolle 1
Wir als Verantwortlicher
- Konto des Gym-Betreibers und die Abwicklung des Vertrags über die Nutzung der Plattform.
- Konten von Mitgliedern samt gemerkten Trainingseinheiten, eigenen Terminen, Erledigt-Häkchen, Benachrichtigungseinstellungen und geteilten Plänen.
- Protokoll-, Fehler- und Sicherheitsdaten, die beim Betrieb der Plattform anfallen.
- Die öffentliche Website selbst.
Rolle 2
Das Gym als Verantwortlicher, wir im Auftrag
- Die E-Mail-Verteilerliste eines Gyms.
- Personenbezogene Angaben, die ein Gym in seinen Trainingsplan einträgt, etwa Namen von Trainern.
In diesen Fällen verarbeiten wir ausschließlich weisungsgebunden auf Grundlage des Auftragsverarbeitungsvertrags. Die eingesetzten Unterauftragsverarbeiter sind in der Unterauftragsverarbeiter-Liste aufgeführt. Für Auskunft und Löschung ist hier das jeweilige Gym die richtige Adresse; erreichen uns solche Anfragen, leiten wir sie unverzüglich an das Gym weiter.
Rolle 3
Dritte als eigene Verantwortliche
Zahlungen und Rechnungen laufen über Paddle als Merchant of Record. Paddle verarbeitet die dabei anfallenden Daten als eigenständig Verantwortlicher; ein Auftragsverarbeitungsverhältnis besteht insoweit nicht. Datenschutzhinweise von Paddle: paddle.com/legal/privacy.
Welche Daten wir verarbeiten
Account-, Auftrags-, Zahlungs- und technische Daten
- Account- und Nutzungsdaten von Gym-Betreibern: E-Mail-Adresse, Login-Daten, ggf. Name, Zeitpunkt der Registrierung und Nutzung.
- Account- und Inhaltsdaten von Mitgliedern: E-Mail-Adresse, gemerkte Trainingseinheiten, eigene Termine, Erledigt-Häkchen, Benachrichtigungseinstellungen und geteilte Pläne.
- Im Auftrag von Gyms verarbeitete Daten: E-Mail-Adressen der Verteilerliste sowie personenbezogene Angaben im Trainingsplan, etwa Trainernamen.
- Zahlungs- und Rechnungsdaten bei kostenpflichtigen Abonnements: werden nicht von uns, sondern von Paddle verarbeitet (siehe eigener Abschnitt unten).
- Technische Daten: Server- und Fehlerprotokolle sowie ein technisch notwendiges Session-/Auth-Cookie zur Anmeldung. Zusätzlich speichern wir einen kleinen Eintrag im lokalen Speicher deines Browsers, der festhält, dass du unseren Cookie-Hinweis zur Kenntnis genommen hast. Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein und binden keine entsprechenden Drittanbieter-Skripte ein.
Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
Vertrag, Auftragsverarbeitung, berechtigte Interessen, Einwilligung
Wir verarbeiten personenbezogene Daten zu folgenden Zwecken: zur Erbringung des Vertrags über die Nutzung der Plattform (Art. 6 Abs. 1 lit. b DSGVO); zur Erfüllung unserer Pflichten als Auftragsverarbeiter gegenüber Gyms auf Grundlage des Auftragsverarbeitungsvertrags (Art. 6 Abs. 1 lit. b, Art. 28 DSGVO); zur Wahrung berechtigter Interessen, etwa IT-Sicherheit, Missbrauchsprävention und Fehlerbehebung (Art. 6 Abs. 1 lit. f DSGVO); auf Grundlage einer Einwilligung, insbesondere beim Versand von E-Mails an Abonnenten nach vorherigem Double-Opt-in (Art. 6 Abs. 1 lit. a DSGVO); sowie zur Erfüllung rechtlicher Verpflichtungen, etwa steuer- und handelsrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).
Hosting und Auftragsverarbeiter†
Serverstandort Zürich (Schweiz), Vertragspartner in den USA
Die Plattform wird technisch über Lovable Labs Incorporated, 1111b South Governors Avenue, Dover, DE 19904, USA betrieben. Diese Gesellschaft ist unser Vertragspartner und für uns als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig.
Der Serverstandort ist Zürich, Schweiz. Vertragspartner und Serverstandort sind also getrennt zu betrachten: Die Daten werden in der Schweiz gespeichert und verarbeitet, während der Auftragsverarbeiter eine US-Gesellschaft ist. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO. Welche Grundlagen für das Vertragsverhältnis mit der US-Gesellschaft gelten, ergibt sich aus der Auftragsverarbeitungsvereinbarung von Lovable unter lovable.dev/data-processing-agreement.
Unser Unterauftragsverarbeiter ist Lovable Labs Incorporated. Lovable setzt seinerseits weitere Unterauftragnehmer ein, unter anderem Supabase für Datenbank, Authentifizierung und Speicher. Die von Lovable eingesetzten Unterauftragnehmer sind unter lovable.dev/subprocessors aufgeführt. Lovable gibt an, nach SOC 2 Type II und ISO 27001 zertifiziert zu sein; dies ist eine Angabe des Anbieters und keine Zusicherung oder eigene Zertifizierung von uns.
Lovable verarbeitet die Kundendaten weisungsgebunden in unserem Auftrag. Service-, Protokoll-, aggregierte und anonymisierte Daten nutzt Lovable darüber hinaus als eigener Verantwortlicher, unter anderem für Analyse, Sicherheit, Abrechnung und Produktentwicklung. Eine vollständige Übersicht aller von uns eingesetzten Unterauftragsverarbeiter finden Sie unter Unterauftragsverarbeiter.
Schriftarten
Lokal ausgeliefert, keine Google Fonts
Die verwendeten Schriftarten werden von unseren eigenen Servern ausgeliefert. Es besteht dabei keine Verbindung zu Servern Dritter, insbesondere nicht zu Google.
Zahlungsabwicklung über Paddle†
Paddle als Merchant of Record
Für kostenpflichtige Abonnements erfolgt die Zahlungsabwicklung über unseren Reseller Paddle.com Market Limited, Vereinigtes Königreich (nachfolgend „Paddle"). Paddle tritt dabei als sogenannter Merchant of Record auf: Der Kaufvertrag über das jeweilige Abonnement kommt zwischen Ihnen und Paddle zustande, nicht unmittelbar mit uns. Paddle verarbeitet in diesem Zusammenhang Zahlungs-, Rechnungs- und Kontaktdaten als eigenständig Verantwortlicher im Sinne der DSGVO, unter anderem zur Rechnungsstellung, Umsatzsteuerabwicklung, Betrugsprävention und Erfüllung eigener gesetzlicher Pflichten. Informationen zur Datenverarbeitung durch Paddle finden Sie unter paddle.com/legal/privacy. Fragen zu Zahlungen, Rechnungen oder Rückerstattungen richten Sie bitte direkt an Paddle; Fragen zur Nutzung der Software richten Sie gerne an uns.
Internationale Datenübermittlung†
Schweiz, UK, weitere Länder — Garantien je Anbieter
Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO. Für das Vereinigte Königreich besteht ebenfalls ein Angemessenheitsbeschluss der Europäischen Kommission.
Darüber hinaus kann es bei der Zahlungsabwicklung durch Paddle sowie bei Unterauftragnehmern unserer Dienstleister zu Übermittlungen in weitere Länder, unter anderem die USA, kommen. Welche Garantien im Einzelfall greifen, ergibt sich aus den Vereinbarungen und Datenschutzhinweisen der jeweiligen Anbieter, insbesondere aus der Auftragsverarbeitungsvereinbarung von Lovable unter lovable.dev/data-processing-agreement sowie aus der Unterauftragsverarbeiter-Liste.
E-Mail-Verteiler und Double-Opt-in
Nur wenn das Gym den Verteiler aktiviert hat
Das Anmeldefeld für E-Mail-Benachrichtigungen erscheint auf der öffentlichen Planseite nur dann, wenn das jeweilige Gym den Verteiler aktiviert hat. Verantwortlich für diese Adressen ist das Gym; wir verarbeiten sie in seinem Auftrag (siehe AVV).
Nach der Eingabe wird die Adresse zunächst als unbestätigt gespeichert und eine Bestätigungsmail versendet. Erst der Klick auf den Bestätigungslink aktiviert die Anmeldung (Double-Opt-in); vorher erfolgt kein weiterer Versand. Gespeichert werden die E-Mail-Adresse, ein Bestätigungs- und ein Abmelde-Token sowie die Zeitpunkte von Anmeldung, Versand der Bestätigungsmail und Bestätigung. Diese Zeitstempel dienen dem Nachweis der Einwilligung. Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 UWG.
Eine Abmeldung ist jederzeit über den Link in jeder E-Mail möglich. Abgemeldete, unzustellbare und beschwerdebehaftete Adressen werden auf eine dauerhafte Sperrliste gesetzt, damit an sie kein weiterer Versand erfolgt.
Löschung und Aufbewahrung
Fristen, automatisierter Löschlauf, Kontolöschung
Account-Daten von Gym-Betreibern speichern wir für die Dauer der Vertragsbeziehung und darüber hinaus, soweit gesetzliche Aufbewahrungsfristen dies erfordern (insbesondere § 257 HGB, § 147 AO, in der Regel sechs bis zehn Jahre für handels- und steuerrechtlich relevante Unterlagen). E-Mail-Adressen von Abonnenten speichern wir bis zur Abmeldung durch die betroffene Person oder bis zur Löschung durch das jeweilige Gym; Einträge auf der Sperrliste bleiben zum Nachweis des Abmeldewunschs erhalten.
Protokolldaten werden nach Ablauf der Aufbewahrungsfrist automatisiert gelöscht; der Löschlauf wird protokolliert, damit die Löschung nachweisbar ist. Löscht ein Betreiber sein Konto, werden das Gym, der Trainingsplan und die Abonnentenliste mitgelöscht.
Ihre Rechte als betroffene Person
Art. 15–22 DSGVO & Beschwerderecht
Ihnen stehen nach der DSGVO folgende Rechte zu: Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO), Berichtigung unrichtiger Daten (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
An wen Sie sich wenden, richtet sich nach der Rolle (siehe Abschnitt „Wer ist wofür verantwortlich"): Geht es um Ihr Konto, Ihre gemerkten Trainingseinheiten, eigene Termine, Benachrichtigungseinstellungen oder geteilte Pläne, wenden Sie sich an uns unter hi@road-to-champ.com. Geht es um eine E-Mail-Verteilerliste oder um Angaben in einem Trainingsplan, ist das jeweilige Gym verantwortlich; Anfragen, die uns erreichen, leiten wir dorthin weiter. Geht es um Zahlungen oder Rechnungen, ist Paddle verantwortlich.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Kontakt für Datenschutzanfragen
Direkter Kontakt zum Anbieter
Für Anfragen zum Datenschutz erreichen Sie uns unter hi@road-to-champ.com oder unter der im Impressum genannten Anschrift.