Datenschutzerklärung
Stand: 20. September 2026 (Entwurfsfassung)
Entwurfsfassung — noch nicht rechtsverbindlich
Diese Datenschutzerklärung befindet sich derzeit in rechtlicher Prüfung. Bis zur Freigabe durch einen Datenschutzanwalt ist sie als technischer Entwurf zu verstehen und nicht rechtsverbindlich. Die tatsächlich anwendbare Fassung wird vor dem öffentlichen Start der Plattform veröffentlicht.
1. Datenschutz auf einen Blick
Diese Datenschutzerklärung informiert Sie darüber, wie wir Ihre personenbezogenen Daten erheben, verwenden und schützen, wenn Sie unsere Pilates-Plattform nutzen. Verantwortlich für die Datenverarbeitung sind die im Impressum genannten Personen und Stellen.
Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der Datenschutz-Grundverordnung (DSGVO) sowie geltender deutscher Datenschutzgesetze. Die Datenbank und der Datei-Speicher liegen ausschließlich in Frankfurt; dort findet auch das Rendern angemeldeter Seiten statt. Ausnahmen von der Verarbeitung in der Europäischen Union betreffen insbesondere Übermittlungen an unsere KI-Dienstleister in den USA sowie eine vorgelagerte Routing-Schicht, die bei jedem Seitenaufruf Ihr Sitzungs-Cookie an demjenigen Standort prüft, der Ihrem Internetzugang am nächsten liegt; sie sind in den Abschnitten 4 und 5 beschrieben.
Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch — siehe Abschnitt 6. Einen maschinenlesbaren Export Ihrer gespeicherten Daten können Sie jederzeit in Ihren Kontoeinstellungen anfordern.
2. Verantwortlicher und Rechtsgrundlagen
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO sind die im Impressum genannten Personen. Sie erreichen uns unter den dort angegebenen Kontaktdaten.
Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen nach § 38 BDSG (mindestens 20 ständig mit der automatisierten Verarbeitung beschäftigte Personen) nicht vorliegen. Datenschutzanfragen richten Sie bitte an die im Impressum angegebene E-Mail-Adresse.
Die Verarbeitung Ihrer Kontodaten, Trainingsinhalte und aller zur Bereitstellung der Plattform erforderlichen Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Erfüllung unseres Nutzungsvertrags mit Ihnen.
Technische Schutzmaßnahmen wie IP-basierte Ratenbegrenzung, Betrugserkennung und Sicherheits-Logs stützen wir auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und missbrauchsfreie Betrieb der Plattform. Auf derselben Grundlage protokollieren wir technische Fehler — etwa eine fehlgeschlagene Anfrage oder eine abgebrochene Plangenerierung —, um Störungen zu finden und zu beheben, und messen Reichweite und Ladeleistung in der in Abschnitt 4 beschriebenen cookielosen Form. Der Verarbeitung auf Grundlage berechtigter Interessen können Sie jederzeit widersprechen; siehe Abschnitt 6.
Optionale Verarbeitungen — insbesondere Marketing-E-Mails — erfolgen ausschließlich nach Art. 6 Abs. 1 lit. a DSGVO auf Basis Ihrer vorherigen, freiwilligen und jederzeit widerrufbaren Einwilligung. Sie können Ihre Einwilligungen in Ihren Kontoeinstellungen verwalten.
Soweit wir gesetzlich zur Aufbewahrung verpflichtet sind — etwa für steuer- und handelsrechtliche Unterlagen — ist die Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO.
3. Kategorien personenbezogener Daten
Kontodaten: E-Mail-Adresse, Registrierungs- und letzter Anmeldezeitpunkt sowie ein von Ihnen gewählter Anzeigename. Die Anmeldung erfolgt ausschließlich über einen einmaligen Anmeldecode bzw. Anmeldelink, den unser Auth-Dienstleister Supabase erzeugt und den wir Ihnen per E-Mail zusenden (Versand über Resend, siehe Abschnitt 4). Ein Passwort wird nie festgelegt und daher auch nicht gespeichert — es gibt also kein Passwort, das gestohlen, erraten oder auf anderen Websites wiederverwendet werden könnte.
Profildaten: Sprachpräferenz, Vor- und Nachname (optional), Rolle innerhalb Ihres Studios sowie Trainings-Präferenzen wie bevorzugte Modalitäten, Schwierigkeitsgrade und Unterrichtsstil.
Profilfoto: Sie können optional ein Profilbild hochladen; erforderlich ist das nie. Die Bilddatei speichern wir bei unserem Auftragsverarbeiter Supabase (siehe Abschnitt 4) unter einer Adresse, die Ihre interne Benutzerkennung und einen Zeitstempel enthält, aber weder Ihren Namen noch Ihre E-Mail-Adresse. Diese Adresse ist nicht zugriffsgeschützt: Wer sie kennt, kann das Bild ohne Anmeldung abrufen. Wir veröffentlichen die Adresse nicht, und innerhalb der Anwendung wird Ihr Bild ausschließlich Ihnen selbst angezeigt. Sie können das Bild jederzeit in Ihrem Profil wieder entfernen; wir löschen die Bilddatei dann aus dem Speicher. Löschen Sie Ihr Konto, wird sie zusammen mit Ihren übrigen Daten entfernt (siehe Abschnitt 6).
Trainingsinhalte: von Ihnen erstellte Klassenpläne, persönliche Übungshinweise (Personal Cues), Favoriten und Bewertungen. Persönliche Übungshinweise sind als vertraulich eingestuft und werden zu keinem Zeitpunkt an KI-Dienstleister übermittelt — siehe Abschnitt 4.
Kalenderdaten: Ihre Termine, Unterrichtszeiten, optionale Notizen sowie Verknüpfungen zu Klassenplänen. Privat markierte Termine sind ausschließlich für Sie selbst sowie gegebenenfalls für autorisierte Studio-Verantwortliche sichtbar.
Workflow- und Audit-Daten: Review-Entscheidungen, Planübergaben zwischen Trainern sowie Unterrichtsprotokolle. Diese Daten sind erforderlich, um Freigabe- und Übergabeprozesse in Ihrem Studio nachvollziehen zu können.
DSGVO-Nachweise: erteilte Einwilligungen, Löschanträge und zugehörige Zeitstempel. Diese Verarbeitung ist zur Erfüllung unserer Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO zwingend erforderlich.
Technische Zugriffsdaten: Bei jeder Anfrage protokollieren unsere Auftragsverarbeiter (siehe Abschnitt 4) vorübergehend IP-Adresse, User-Agent und Zeitstempel zur Sicherheitsüberwachung und Ratenbegrenzung. Diese Protokolle werden nach den Löschfristen des jeweiligen Anbieters für Betriebs- und Sicherheitsprotokolle gelöscht; die Zähler unserer Ratenbegrenzung verfallen automatisch mit Ablauf des jeweiligen Zeitfensters. Wir verwenden diese Daten nicht zur Profilbildung.
Wartelisten-Anmeldung: Wenn Sie sich ohne Einladungscode auf unsere Warteliste setzen lassen, speichern wir Ihre E-Mail-Adresse, die von Ihnen gewählte Einordnung (selbstständig unterrichtend oder Studio), Ihre Sprachauswahl, den Wortlaut der Einwilligungserklärung, die Ihnen angezeigt wurde, sowie Zeitpunkt und IP-Adresse sowohl der Anmeldung als auch Ihrer Bestätigung. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Wir verwenden das Double-Opt-in-Verfahren: Ihre Anmeldung wird erst wirksam, nachdem Sie sie über einen Link in einer Bestätigungs-E-Mail ausdrücklich bestätigt haben; Zeitpunkt und IP-Adresse dienen ausschließlich dem Nachweis dieser Einwilligung. Wir nutzen diese Daten ausschließlich, um Ihnen einen Einladungscode zuzusenden, sobald ein Platz frei wird — nicht für Werbung zu anderen Themen. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie eine formlose E-Mail an info@mypilatesflows.com senden; wir löschen Ihren Eintrag dann unverzüglich. Andernfalls löschen wir Ihren Eintrag spätestens zwölf Monate nach dem Ende der geschlossenen Beta-Phase.
Qualitätssicherung der KI-Plangenerierung: Ein von Ihnen veröffentlichter Stundenplan kann von unseren Administratoren in einen internen Referenzkorpus übernommen werden, mit dem wir die Qualität KI-generierter Pläne über die Zeit messen. Die Kopie enthält den Titel des Plans, seine Beschreibung und die Übungsabfolge; Trainer-Notizen, persönliche Übungshinweise, Klientendaten und strukturierte personenbezogene Kennzeichen werden nie mitkopiert. Titel und Beschreibung sind Freitext, den Sie selbst verfassen — bitte geben Sie dort keine Klientennamen ein. Da der Korpus unser Qualitätsnachweis über die Zeit ist, bleibt eine Kopie auch dann erhalten, wenn Sie den ursprünglichen Plan löschen. Er ist ausschließlich für Plattform-Administratoren sichtbar und wird weder veröffentlicht noch an Dritte weitergegeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht darin, feststellen zu können, ob unsere KI-Ergebnisse besser oder schlechter werden. Sie können dem jederzeit nach Abschnitt 6 widersprechen. Wir nehmen Ihre Pläne dann aus dem Korpus heraus, sodass sie für keine Messung mehr verwendet werden, und löschen die gespeicherte Kopie, wenn Sie das wünschen.
Kontaktanfragen: Wenn Sie uns über das Kontaktformular schreiben, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, die von Ihnen gewählte Rolle und Ihre Nachricht, sofern Sie eine verfassen — die Nachricht ist optional. Wir verwenden diese Angaben ausschließlich, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss eines Vertrags mit uns gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht darin, Ihre Anfrage zu beantworten. Ihre Angaben werden nicht in unserer Datenbank gespeichert: Wir erhalten sie als E-Mail, die über unseren Auftragsverarbeiter Resend versendet wird (siehe Abschnitt 4); Resend speichert E-Mail-Inhalte und Zustellprotokolle in den USA und löscht sie nach seinen eigenen Löschfristen. In unserem E-Mail-Postfach bewahren wir Ihre Anfrage zwölf Monate nach Eingang auf und löschen sie dann. Diese Löschung nehmen wir von Hand vor; ein automatischer Löschvorgang besteht nicht. Zusätzlich legt unser E-Mail-Anbieter jede Nachricht in einem Archiv ab, auf das wir keinen Löschzugriff haben: dort bleibt eine Kopie Ihrer Anfrage elf Jahre lang gespeichert, auch nachdem wir sie aus dem Postfach entfernt haben. Der Verarbeitung auf Grundlage berechtigter Interessen können Sie nach Abschnitt 6 widersprechen.
4. Auftragsverarbeiter und Dienstleister
Für den Betrieb der Plattform setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein. Mit jedem dieser Dienstleister haben wir einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen.
Supabase (Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513) — Datenbank, Authentifizierung und Datei-Speicher. Die von uns genutzte Instanz ist ausschließlich in der Region eu-central-1 (Frankfurt) gehostet; eine Replikation außerhalb der Europäischen Union findet nicht statt.
Anthropic Ireland, Limited (Vertragspartnerin für Kunden im Europäischen Wirtschaftsraum; Konzernmutter: Anthropic, PBC, USA) — KI-gestützte Plangenerierung (Claude-Sprachmodelle). Wir nutzen Anthropic mit vertraglich vereinbartem Trainingsausschluss: Ihre Eingaben werden nicht zur Modellverbesserung herangezogen.
Upstash, Inc. (Delaware, USA) — Redis-basierte Ratenbegrenzung zum Schutz vor missbräuchlicher Nutzung. Die von uns genutzte Datenbank ist ausschließlich in der Region eu-central-1 (Frankfurt) gehostet; eine Replikation außerhalb der Europäischen Union findet nicht statt.
Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA) — Versand transaktionaler E-Mails (z. B. Registrierungsbestätigungen, Review-Benachrichtigungen, Kontaktanfragen). Übermittelte Daten werden ausschließlich zum Zweck der Zustellung und deren Protokollierung verarbeitet. Der Versand erfolgt über die Region eu-west-1 (Irland); die Speicherung der E-Mail-Inhalte, der Zustellprotokolle und der Kontodaten erfolgt jedoch auf Servern in den USA, da Resend keine Datenhaltung in der Europäischen Union anbietet.
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA — Hosting und Content Delivery. Die serverseitige Verarbeitung — API-Aufrufe, das Rendern angemeldeter Seiten und alle geplanten Aufgaben — findet ausschließlich in der Region fra1 (Frankfurt) statt. Vorgelagert ist eine Routing-Schicht, die bei jedem Seitenaufruf die Sprachweiterleitung vornimmt sowie Ihr Sitzungs-Cookie prüft und bei Bedarf erneuert; sie wird im weltweiten Edge-Netzwerk von Vercel an demjenigen Standort ausgeführt, der Ihrem Internetzugang am nächsten liegt. Rufen Sie die Plattform von außerhalb der Europäischen Union auf, werden Ihre Sitzungs-Token dort verarbeitet; wir speichern sie an diesem Standort nicht, sondern reichen sie zur Prüfung an unsere Supabase-Instanz in Frankfurt weiter. Diese Routing-Schicht liest keine Inhalte: Stundenpläne, Übungen und Klientendaten werden ausschließlich in Frankfurt verarbeitet. Zugriffs-Logs entstehen an dem Standort, der die jeweilige Anfrage bearbeitet — bei Aufrufen von außerhalb der Europäischen Union also auch außerhalb der EU — und werden nach den Löschfristen von Vercel für Betriebs- und Sicherheitsprotokolle gelöscht; eine eigene Frist legen wir für diese Logs nicht fest. Zur anonymen Reichweitenmessung nutzen wir zudem Vercel Web Analytics, zur Messung der Ladeleistung in echten Browsern Vercel Speed Insights. Beide setzen keine Cookies und lesen keine auf Ihrem Gerät gespeicherten Daten aus. Beide übertragen eine pseudonyme Geräte-Kennung, die Vercel aus Anfragedaten ableitet und regelmäßig wechselt; sie dient nicht dazu, Sie persönlich zu identifizieren, und wird nicht website-übergreifend zusammengeführt. Rechtsgrundlage ist für beide das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO — Sie können nach Abschnitt 6 widersprechen.
Wichtiger Hinweis zu persönlichen Übungshinweisen: Die in Ihrem Konto gespeicherten persönlichen Hinweise (Personal Cues) werden zu keinem Zeitpunkt an Anthropic oder andere KI-Dienstleister übermittelt. Sie werden ausschließlich serverseitig und erst nach Abschluss der Plangenerierung in das Endergebnis eingefügt — eine Eigenschaft, die dauerhaft in unserer technischen Architektur verankert ist.
Stripe Payments Europe, Limited — Zahlungsabwicklung für kostenpflichtige Tarife über die von Stripe gehostete Checkout-Seite. Beim Abschluss eines kostenpflichtigen Tarifs übermitteln wir die E-Mail-Adresse des zahlenden Nutzers und den Namen des jeweiligen Arbeitsbereichs an Stripe; Ihre Zahlungsdaten (z. B. Kartendaten) werden ausschließlich von Stripe selbst erfasst und erreichen unsere Server zu keinem Zeitpunkt. Da wir als Anbieterin in Deutschland ansässig sind, ist Stripe Payments Europe, Limited innerhalb der Stripe-Unternehmensgruppe unsere Vertragspartnerin für diesen Auftragsverarbeitungsvertrag; sie übermittelt Daten im Rahmen der Leistungserbringung auch an Stripe, LLC (USA) sowie weitere Konzerngesellschaften und Subunternehmer.
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland — Betrieb des E-Mail-Postfachs, in dem Nachrichten an unsere Produktadressen info@mypilatesflows.com, tanya@mypilatesflows.com und datenschutz@mypilatesflows.com eingehen. Dazu gehören insbesondere Widersprüche nach Abschnitt 6 und der Widerruf der Wartelisten-Einwilligung nach Abschnitt 3. Nach den Produktangaben von IONOS werden E-Mail-Daten in Rechenzentren in Deutschland aufbewahrt; eine vertragliche Zusicherung des Verarbeitungsorts liegt uns bisher nicht vor. Eingehende Nachrichten dieses Postfachs werden zusätzlich in der E-Mail-Archivierung von IONOS gespeichert; die dort eingestellte Aufbewahrungsdauer beträgt elf Jahre. Der Auftragsverarbeitungsvertrag ist seit dem 19.07.2022 Bestandteil der Vertragsbedingungen von IONOS.
Sentry (Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA) — Fehler- und Leistungsüberwachung. Tritt in der Anwendung ein technischer Fehler auf, übermitteln wir einen Fehlerbericht an Sentry: Fehlermeldung und Aufrufverlauf (Stack Trace), den aufgerufenen Pfad ohne Abfrageparameter, Zeitpunkt, Browser- oder Serverumgebung und die Version unserer Anwendung. Das Sentry-SDK ist so konfiguriert, dass IP-Adressen, Cookies sowie Inhalte von Formular- und API-Anfragen nicht übertragen werden und die Abfrageparameter einer Adresse vor dem Versand entfernt werden — im Fehlerbericht, in den Messdaten zur Ladezeit, in den protokollierten Zwischenschritten und auch in der Adresse der verweisenden Seite, damit ein einmaliger Anmeldelink niemals bei Sentry landet. Von den HTTP-Kopfzeilen übermitteln wir allein die Browserkennung (User-Agent); ohne sie lässt sich ein Fehler keinem Browser und keinem Betriebssystem zuordnen. Fehlerberichte aus Ihrem Browser gehen nicht direkt an Sentry, sondern an eine Adresse auf unserer eigenen Domain und von dort weiter an die EU-Region von Sentry; diese Weiterleitung übernimmt die in Abschnitt 4 beschriebene Routing-Schicht von Vercel. Ihre IP-Adresse übermitteln wir dabei nicht selbst, und Sentry ist so eingestellt, dass IP-Adressen nicht gespeichert werden. Konsolenausgaben der Anwendung werden nicht an Sentry übermittelt. Wir nutzen die EU-Region von Sentry: Fehlerereignisse, Traces und Quelltext-Zuordnungsdateien werden ausschließlich in Frankfurt (Deutschland) gespeichert. In den USA verbleiben allein die Verwaltungsdaten unseres eigenen Sentry-Zugangs (Konto-, Organisations- und Projekteinstellungen, Zugriffstokens, Nutzungsstatistiken). Sitzungsaufzeichnungen (Session Replay) setzen wir nicht ein. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und fehlerfreien Betrieb der Plattform nach Art. 6 Abs. 1 lit. f DSGVO — Sie können nach Abschnitt 6 widersprechen.
5. Internationale Datentransfers
Der Großteil unserer Datenverarbeitung erfolgt innerhalb der Europäischen Union. Übermittlungen in Drittländer beschränken sich auf die in Abschnitt 4 genannten Dienstleister, die Daten in den USA verarbeiten (Anthropic, Resend, Vercel, Stripe). Bei Vercel kommt die in Abschnitt 4 beschriebene Routing-Schicht hinzu: Sie wird an demjenigen Standort des Edge-Netzwerks ausgeführt, der Ihrem Internetzugang am nächsten liegt, und verarbeitet dort Ihre Sitzungs-Token. Rufen Sie die Plattform von außerhalb der Europäischen Union auf, kann das je nach Aufenthaltsort auch ein anderes Drittland als die USA sein. Upstash, Inc. und Supabase Pte. Ltd haben ihren Sitz außerhalb der Europäischen Union, verarbeiten und speichern personenbezogene Daten jedoch ausschließlich in der Region eu-central-1 (Frankfurt). Sentry (Functional Software, Inc., USA) speichert Fehlerereignisse ausschließlich in seiner EU-Region (Frankfurt); in den USA verbleiben nur die Verwaltungsdaten unseres eigenen Zugangs.
Als Rechtsgrundlage für diese Übermittlungen dienen die von der Europäischen Kommission erlassenen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie — soweit verfügbar — die Zertifizierung nach dem EU-US Data Privacy Framework gemäß Art. 45 DSGVO. Eine Kopie der jeweils getroffenen Schutzmaßnahmen stellen wir Ihnen auf Anfrage zur Verfügung.
Darüber hinaus finden keine Datenübermittlungen in Drittländer statt. Insbesondere setzen wir keine Werbenetzwerke, keine Tracking-Pixel und keine Social-Media-Plugins ein und keinen Analyse-Dienst, der Cookies setzt, Daten von Ihrem Gerät ausliest oder Sie website-übergreifend verfolgt. Die in Abschnitt 4 beschriebene cookielose Reichweiten- und Leistungsmessung ist die einzige Messung, die wir durchführen.
6. Ihre Rechte als betroffene Person
Recht auf Auskunft (Art. 15 DSGVO): Sie haben jederzeit das Recht, eine vollständige Kopie Ihrer bei uns gespeicherten personenbezogenen Daten zu erhalten. Einen maschinenlesbaren Export im JSON-Format können Sie unmittelbar in Ihren Kontoeinstellungen auslösen.
Recht auf Berichtigung (Art. 16 DSGVO): Sie können Ihre Profildaten, Präferenzen und Kontoinformationen jederzeit direkt in den Einstellungen anpassen oder uns anderenfalls kontaktieren.
Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihres Kontos direkt in den Einstellungen beantragen. Der Löschantrag wird nach einer 30-tägigen Widerrufsfrist automatisch ausgeführt. Ziehen Sie ihn innerhalb dieser Frist in den Einstellungen zurück, bleibt der zurückgezogene Antrag mit dem Zeitpunkt von Antrag und Rücknahme gespeichert, solange Ihr Konto besteht; wird Ihr Konto später gelöscht, wird auch dessen Bezug zu Ihrer Person entfernt. Dabei werden personenbezogene Daten vollständig entfernt — mit zwei Ausnahmen: In gemeinschaftlich genutzten Freigabe- und Review-Einträgen wird lediglich der Bezug zu Ihrer Person anonymisiert, soweit deren Aufbewahrung zur Nachvollziehbarkeit betrieblicher Abläufe geboten ist; und ein in den Qualitätssicherungs-Korpus nach Abschnitt 3 übernommener Stundenplan bleibt erhalten, wobei der Bezug zu Ihrem Arbeitsbereich entfernt wird. Wenn Sie auch diese Kopie gelöscht haben möchten, sagen Sie uns Bescheid — wir löschen sie dann.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können verlangen, dass wir die Verarbeitung Ihrer Daten einschränken, während strittige Sachverhalte geklärt werden.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie erhalten Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON) über den oben genannten Kontoexport.
Recht auf Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen, soweit wir diese auf Art. 6 Abs. 1 lit. f DSGVO stützen. Das betrifft insbesondere die in Abschnitt 4 beschriebene cookielose Reichweiten- und Leistungsmessung sowie den in Abschnitt 3 beschriebenen Qualitätssicherungs-Korpus. Eine formlose E-Mail an info@mypilatesflows.com genügt; eine Begründung ist nicht erforderlich, und wir stellen die betreffende Verarbeitung unverzüglich ein.
Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.
Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Postfach 10 29 32, 70025 Stuttgart (Hausanschrift: Heilbronner Straße 35, 70191 Stuttgart), Telefon 0711 615541-0, E-Mail poststelle@lfdi.bwl.de, https://www.baden-wuerttemberg.datenschutz.de. Unabhängig davon können Sie sich auch an die für Ihren Wohnort, Ihren Arbeitsplatz oder den Ort des mutmaßlichen Verstoßes zuständige Aufsichtsbehörde wenden.
7. Daten Dritter in Freitextfeldern
My Pilates Flows führt keine Klientenverwaltung. Es gibt keine Klientenakten, keine Felder für Geburtstag, Rufnummer oder gesundheitliche Angaben und keine Funktion, um Beschwerden, Verletzungen oder körperliche Einschränkungen einer dritten Person zu erfassen. Eine frühere Funktion dieser Art wurde vollständig entfernt; die zugehörigen Datenbanktabellen bestehen nicht mehr. Eine Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO ist daher nicht vorgesehen.
Personenbezogene Daten dritter Personen können dennoch in Freitextfeldern entstehen, die Sie selbst befüllen — insbesondere in Titel, Beschreibung und Notizen eines Klassenplans, in den Notizen zu einem Termin und in den Notizen zu einem Eintrag im Klassentagebuch. Was Sie dort eintragen, entscheiden allein Sie. Diese Felder werden nicht gesondert behandelt, sondern wie in den Abschnitten 3 und 4 beschrieben verarbeitet. Zwei Punkte verdienen dabei besondere Beachtung: Die Notizen eines Klassenplans werden zu keinem Zeitpunkt an unseren KI-Dienstleister übermittelt — weder bei der ersten Generierung noch bei einer Neugenerierung; Titel und Beschreibung eines veröffentlichten Plans können dagegen nach Abschnitt 3 in unseren internen Referenzkorpus übernommen werden.
Bitte geben Sie in diese Felder keine Gesundheitsdaten ein und verzichten Sie möglichst auf die Namen der von Ihnen unterrichteten Personen. Für Gesundheitsdaten im Sinne des Art. 9 DSGVO ist diese Plattform nicht vorgesehen: es besteht dafür weder eine Funktion noch verfügen wir über die besonderen Schutzvorkehrungen, die eine solche Verarbeitung erfordern würde.
Soweit Sie personenbezogene Daten dritter Personen in diese Felder eingeben, sind Sie dafür Verantwortliche bzw. Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; My Pilates Flows verarbeitet sie in Ihrem Auftrag als Auftragsverarbeiterin gemäß Art. 28 DSGVO. Der Auftragsverarbeitungsvertrag wird derzeit erstellt und auf der Seite AVV veröffentlicht; bis dahin stellen wir ihn auf Anfrage zur Verfügung.