Stand: August 2026
Sicherheit & Datenschutz
Diese Seite wird vom Team hinter Road to Champ gepflegt und beantwortet die häufigsten Fragen von Gyms und Mitgliedern zu Login, Datenverwendung und Schutz der Trainingspläne. Sie ist kein unabhängiges Zertifikat und beschreibt den aktuellen Stand unserer App.
Zugang & Authentifizierung
- Login per E-Mail/Passwort sowie Google-Login über unseren Auth-Provider. Passwörter werden nicht von uns gespeichert.
- Jede Nutzer-Session läuft über kurzlebige Tokens, die regelmäßig erneuert werden.
- Gym-Accounts und Mitglieder-Accounts sind getrennt; ein Mitglied sieht nur seinen eigenen Plan und seine eigenen Einstellungen.
Schutz von Trainings- und Mitgliederdaten
- Alle Datenbank-Tabellen mit Nutzer- oder Gym-Daten sind mit Row-Level-Security abgesichert. Zugriff wird serverseitig geprüft — nicht nur in der Oberfläche.
- Gym-Inhaber können nur das eigene Gym, dessen Matten, Kategorien und Sessions verwalten.
- Persönliche Sessions, Pins und Benachrichtigungen sind nur für den jeweiligen Mitglieder-Account sichtbar.
Geteilte Links (Plan & Session teilen)
- Mitglieder können einzelne Sessions oder den gesamten Plan über einen nicht-erratbaren Link teilen. Der Link enthält einen zufälligen Token und wird nicht von Suchmaschinen indexiert.
- Geteilte Ansichten sind read-only und zeigen keine Account-Daten wie E-Mail oder Anmeldedetails.
- Token können vom Ersteller jederzeit widerrufen werden; widerrufene Links sind sofort inaktiv.
Speicherung & Plattform
- Daten und Datei-Uploads (z. B. Gym-Logos) liegen in einer verwalteten Postgres-Datenbank und einem privaten Storage unseres Backends. Übertragungen erfolgen verschlüsselt (HTTPS/TLS).
- Secrets und API-Keys werden ausschließlich serverseitig vorgehalten und nie ins Frontend ausgeliefert.
- Wir nutzen Lovable Cloud als Hosting- und Backend-Plattform. Plattformseitige Funktionen ergänzen unsere eigenen Sicherheitsmaßnahmen, ersetzen sie aber nicht.
Mitteilungen & E-Mails
- Mitglieder können in den Einstellungen festlegen, welche Benachrichtigungen (z. B. neue Session, geänderte Session) per E-Mail oder in der App ankommen sollen.
- Abmeldungen werden respektiert; abbestellte E-Mails werden auf einer Suppression-Liste blockiert.
Wie wir die Daten schützen
- Zugriffskontrolle. Jeder Zugriff braucht ein eigenes Konto. Rechte werden serverseitig geprüft, pro Tabelle und pro Zeile. Niemand sieht Daten eines anderen Gyms.
- Integrität. Schreibende Aktionen laufen über geprüfte Server-Funktionen mit Eingabevalidierung. Sensible Vorgänge werden mit Zeitstempel protokolliert.
- Verfügbarkeit. Verwaltete Datenbank mit automatischen Backups. Wir spielen Backups regelmäßig testweise zurück und protokollieren das Ergebnis.
- Verschlüsselung. Übertragung ausschließlich per HTTPS/TLS, Speicherung verschlüsselt. Passwörter liegen nie bei uns, Schlüssel und Secrets nur serverseitig.
- Regelmäßige Überprüfung. Bei jedem Build laufen automatisiert eine Suche nach versehentlich eingecheckten Geheimnissen (Gitleaks), eine statische Sicherheitsanalyse (Semgrep), eine Prüfung der Abhängigkeiten auf bekannte Schwachstellen sowie Lint-, Typ- und Testläufe.
- Löschung. Protokolldaten werden nach Ablauf der Frist automatisch gelöscht. Löschst du dein Konto, gehen Gym, Plan und Verteilerliste mit. Abmeldungen bleiben dauerhaft gesperrt.
Dieselben Maßnahmen stehen als Anlage 2 im Auftragsverarbeitungsvertrag.
Brauchst du einen Auftragsverarbeitungsvertrag?
Den hast du bereits — er kommt mit deiner Registrierung zustande und ist jederzeit hier nachlesbar: Auftragsverarbeitungsvertrag. Ebenfalls einsehbar ist die vollständige Liste der Unterauftragsverarbeiter. Für Vereine und Verbände reicht das in der Regel als Nachweis; eine Unterschrift ist nach Art. 28 Abs. 9 DSGVO nicht nötig, die elektronische Form genügt.
Was wir nicht versprechen
Wir stellen keine Werbeaussagen zu Audits, Zertifizierungen (z. B. SOC 2, ISO 27001) oder regulatorischer Compliance auf, solange wir diese nicht nachweisen können. Wenn dein Gym oder dein Verband weitere formale Dokumente benötigt, melde dich bitte direkt bei uns.
Sicherheitsproblem melden
Findest du eine mögliche Schwachstelle, schreib uns über das im Footer hinterlegte Kontakt-/Login-Formular oder über die Support-Kanäle deines Gym-Accounts. Wir antworten zeitnah und behandeln Meldungen vertraulich.
Diese Seite ist redaktioneller Inhalt der Road-to-Champ-App und wird laufend aktualisiert, sobald sich Funktionen oder Verfahren ändern.