Datenschutzerklärung
Stand: 30.09.2026
1. Verantwortliche Stelle
Niklas Pape
Niklas Pape Gesundheits und Fitnesstraining
Mengstraße 40
23552 Lübeck
Telefon: +49 176 404 715 28
E-Mail: info@niklaspape.de
2. Hosting & technische Infrastruktur
Cloudflare Pages
Wir hosten unsere Website bei Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Beim Aufruf unserer Website wird Ihre Anfrage über das nächstgelegene Cloudflare-Rechenzentrum geleitet. Dabei werden automatisch Server-Log-Dateien erhoben:
- Browsertyp und -version
- Betriebssystem
- Referrer URL
- IP-Adresse (anonymisiert)
- Uhrzeit der Anfrage
Speicherdauer: max. 72 Stunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Bereitstellung). Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert.
Weitere Informationen: Cloudflare Datenschutzerklärung
SSL/TLS-Verschlüsselung
Diese Website nutzt eine SSL/TLS-Verschlüsselung. Verschlüsselte Verbindungen erkennen Sie am Schloss-Symbol und „https://“ in der Adresszeile.
3. Analyse
Diese Website verwendet zwei Analyse-Dienste mit unterschiedlichem Ansatz: Cloudflare Web Analytics arbeitet cookiefrei und ohne Personenbezug und benötigt daher keine Einwilligung. Google Analytics 4 wird über Google Consent Mode V2 im erweiterten Modus gesteuert. Das Skript lädt bereits beim Seitenaufruf, alle Einwilligungs-Signale stehen dabei standardmäßig auf „denied“: ohne Ihre ausdrückliche Einwilligung über das Cookie-Banner werden keine Analyse-Cookies gesetzt und keine personenbezogenen Messdaten erhoben, es gehen lediglich anonyme, cookiefreie Signale ohne IP-Adresse an Google. Erst mit Ihrer Zustimmung schaltet Google Analytics auf vollständige, cookiebasierte Messung um. Das Google-Analytics-Skript (gtag.js) wird von der Domain googletagmanager.com (Google) geladen; ein Google-Tag-Manager-Container, ein Meta Pixel oder sonstige Tracking-Dienste werden nicht eingesetzt.
Cloudflare Web Analytics
Cookiefreier Analysedienst, der keine personenbezogenen Daten erhebt. Es werden ausschließlich aggregierte, anonyme Metriken zu Seitenaufrufen und Referrern erfasst. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Analyse der Websitenutzung, kein Cookie-Consent nach § 25 TDDDG nötig).
Google Analytics 4 (mit Consent Mode V2)
Webanalyse-Dienst von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Messung ist nur aktiv, wenn Sie den Analyse-Cookies im Cookie-Banner aktiv zustimmen.
- Verarbeitete Daten: pseudonyme Geräte-Kennung (Client-ID), Browser- und Geräteinformationen, aufgerufene Seiten, Verweildauer
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i. V. m. § 25 Abs. 1 TDDDG
- Cookies (nur nach Einwilligung):
_ga(Wiedererkennung der Browser-Instanz, üblicherweise 2 Jahre) und_ga_H052TQG955(Sitzungsstatus, üblicherweise 2 Jahre) - Speicherdauer der Messdaten: gemäß den Datenaufbewahrungs-Einstellungen im Google-Analytics-Konto
- IP-Adressen: Google Analytics 4 protokolliert und speichert IP-Adressen nach Angaben von Google nicht
- Drittlandübermittlung: Google verarbeitet Daten ggf. in den USA, auf Grundlage des EU-US Data Privacy Framework (Google ist zertifiziert) sowie EU-Standardvertragsklauseln.
- Widerruf: jederzeit über die Cookie-Einstellungen oder tools.google.com/dlpage/gaoptout
- Details: policies.google.com/privacy
Lokale Speicherung im Browser (ohne Einwilligung)
Diese Website legt zur Bereitstellung der von Ihnen gewählten Funktionen einzelne Einträge im lokalen Speicher Ihres Browsers ab. Sie enthalten keine Nutzerkennung, werden nicht an uns übertragen und dienen ausschließlich der Funktion der Website (§ 25 Abs. 2 Nr. 2 TDDDG). Sie können sie jederzeit über die Browser-Einstellungen löschen.
np-cookie-consent-v1: Ihre Entscheidung im Cookie-Banner (Zustimmung oder Ablehnung) samt Zeitstempelnp-theme: gewählte Darstellung (hell oder dunkel)np-persona: gewählte Ansicht auf der Startseite (z. B. Solo-Trainer oder Studio)np-lbn-saas-founder-dismissed: Merker, dass Sie den Hinweisbanner geschlossen habensmcta-dismissed-at: Zeitpunkt, zu dem Sie die Schnellaktion am unteren Rand (mobil) geschlossen haben, damit sie 7 Tage lang nicht erneut erscheintnp_wv(Session-Speicher, wird beim Schließen des Tabs gelöscht): verhindert, dass die Bestätigungsseite der Warteliste bei einem Neuladen mehrfach gezählt wird
4. Kontaktaufnahme & Warteliste
4.1 Allgemeine Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, erheben wir Ihren Namen, Ihre E-Mail-Adresse und den Inhalt Ihrer Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Beantwortung).
4.2 Warteliste (Double-Opt-In)
Wenn Sie sich unter newprime.studio/registrieren, newprime.studio/pilot oder über die DSGVO-Checkliste auf die Warteliste eintragen, erheben wir folgende Daten:
- E-Mail-Adresse (Pflicht)
- Name (optional)
- Studio-Typ (optional, z. B. Solo-PT, Studio)
- Herkunft der Anmeldung, sofern die aufgerufene Adresse Kampagnen-Parameter enthält (
utm_source,utm_medium,utm_campaign,utm_content, z. B. „instagram“, „paid“, „pilot-2026-10“). Diese Angaben stammen aus dem Link, über den Sie unsere Seite aufgerufen haben, und werden nicht in Ihrem Browser gespeichert. - IP-Adresse zum Zeitpunkt der Einwilligung (Nachweis nach Art. 7 DSGVO und Missbrauchsabwehr)
- Zeitstempel der Einwilligung, verwendeter Einwilligungs-Text, Version und Bestätigungsstatus
Double-Opt-In: Nach Eintragung erhalten Sie eine Bestätigungs-E-Mail mit einem Verifikations-Link. Erst nach Klick auf diesen Link gilt Ihr Eintrag als bestätigt. Unbestätigte Einträge werden nach 7 Tagen automatisch gelöscht.
Zweck und Rechtsgrundlage: Das Formular hat zwei getrennte Checkboxen. Die erste, erforderliche Checkbox willigt ein, dass wir Sie per E-Mail über Ihren Platz auf der Warteliste und den Start von New Prime informieren, Sie gegebenenfalls vorab in unsere Pilotphase einladen und Ihnen zum Start Ihren persönlichen Zugang zusenden (Art. 6 Abs. 1 lit. a DSGVO); zusätzlich bereiten wir damit den Vertragsschluss vor (Art. 6 Abs. 1 lit. b DSGVO, vorvertragliche Maßnahmen). Die zweite, optionale Checkbox willigt gesondert ein, dass wir Ihnen zusätzlich Neuigkeiten und Tipps per E-Mail schicken (Art. 6 Abs. 1 lit. a DSGVO sowie § 7 Abs. 2 Nr. 2 UWG). Beide Einwilligungen erfolgen durch die jeweils aktive Checkbox im Formular und den Klick auf den Bestätigungslink in der DOI-E-Mail und sind jederzeit einzeln über den Abmeldelink in jeder E-Mail widerrufbar.
Herkunft der Anmeldung: Die Kampagnen-Parameter speichern wir zusammen mit Ihrem Eintrag, um auszuwerten, über welche Kanäle und Anzeigen Anmeldungen entstehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfolgsmessung unserer Werbung). Die Angaben werden nicht an Dritte weitergegeben und mit Ihrem Eintrag gelöscht.
Speicherort: Die Daten der Warteliste werden in der Cloudflare KV-Datenbank (Cloudflare Workers KV) gespeichert. Cloudflare KV ist ein Edge-Storage-Dienst der Cloudflare, Inc. (USA). Cloudflare ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO Angemessenheitsbeschluss). Zusätzlich greifen Standardvertragsklauseln (SCCs) der EU-Kommission nach Art. 46 Abs. 2 DSGVO, falls der DPF-Status entfällt.
Speicherdauer: Unbestätigte Einträge werden nach 7 Tagen automatisch gelöscht. Bestätigte Einträge speichern wir bis zur Bereitstellung des Zugangs zum Start, längstens 12 Monate nach dem letzten Kontakt, oder bis zum Widerruf Ihrer Einwilligung. Sie können Ihren Eintrag jederzeit über den Abmelde-Link in jeder E-Mail oder per Anfrage an support@newprime.studio zurückziehen; Ihr Eintrag wird dann unverzüglich gelöscht.
4.3 DSGVO-Checkliste (Lead-Magnet)
Auf der Seite newprime.studio/dsgvo-checkliste bieten wir eine kostenlose PDF-Checkliste zum Download an. Sie können wählen, ob Sie nur das PDF erhalten möchten (kein Newsletter, keine Speicherung Ihrer Daten) oder sich zusätzlich auf die Warteliste eintragen möchten (Double-Opt-In wie unter Punkt 4.2 beschrieben).
Wenn Sie nur das PDF herunterladen (Checkbox für die Warteliste nicht aktiviert), wird Ihre E-Mail-Adresse nicht in unserer Datenbank gespeichert. Lediglich die Cloudflare-Server-Logs erfassen den API-Aufruf für maximal 72 Stunden zu Sicherheits- und Diagnose-Zwecken (vgl. Punkt 2). Wenn Sie zusätzlich die Checkbox für die Warteliste aktivieren, gelten die Bedingungen aus 4.2 (Double-Opt-In).
4.4 E-Mail-Versand (Resend)
Bestätigungs-, Welcome- und Abmelde-E-Mails werden über den Dienstleister Resend (Resend Inc., 2261 Market Street #4253, San Francisco, CA 94114, USA) versendet. Resend ist nach EU-U.S. Data Privacy Framework zertifiziert. Es besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.
5. Externe Dienste
Schriftarten (Self-Hosted)
Diese Website verwendet die Schriftarten Bebas Neue und Montserrat. Die Schriftarten werden lokal auf unserem Server gehostet (Self-Hosting). Es findet keine Verbindung zu Google-Servern statt und es werden keine Daten an Google oder andere Dritte übermittelt.
6. Unterauftragsverarbeiter (Subprocessors)
Im Rahmen der Bereitstellung unserer Software „New Prime“ (erreichbar unter app.newprime.studio) setzen wir die nachfolgend genannten Dienstleister als Unterauftragsverarbeiter ein. Mit allen Dienstleistern wurden, soweit erforderlich, Auftragsverarbeitungsverträge nach Art. 28 DSGVO abgeschlossen. Die stets aktuelle Übersicht mit Sitz und Absicherung findest du gesammelt unter /subprozessoren.
| Dienst | Anbieter | Sitz | Zweck | Rechtsgrundlage |
|---|---|---|---|---|
| Datenbank, Auth, Storage | Supabase Inc. | USA (Server: EU-Frankfurt) | App-Backend, Authentifizierung, File-Storage | Art. 28 DSGVO + SCCs |
| Zahlungsabwicklung | Stripe Payments Europe Ltd. | Irland (EU) | SEPA-Lastschrift, Kreditkarte (alternativ wählbar) | Art. 6 Abs. 1 lit. b DSGVO |
| Zahlungsabwicklung | Mollie B.V. | Niederlande (EU) | SEPA-Lastschrift, Kreditkarte (alternativ wählbar) | Art. 6 Abs. 1 lit. b DSGVO |
| E-Mail-Versand | Resend Inc. | USA | Transaktions- und Marketing-Mails | Art. 28 DSGVO + SCCs |
| KI-Services | Amazon Web Services EMEA SARL (Amazon Bedrock) | Luxemburg (EU), Verarbeitung ausschließlich in der EU | KI-Funktionen der App (Co-Trainer, Tipps, Food-Scanner, Pläne) | Art. 28 DSGVO |
| CDN, Web-Hosting | Cloudflare, Inc. | USA (mit EU-Präsenz) | Website-Auslieferung, DDoS-Schutz | Art. 6 Abs. 1 lit. f DSGVO |
| Kalender-Sync (optional) | Google LLC | USA | Calendar-Sync auf Kundenwunsch | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Fehler-Tracking | Functional Software, Inc. (Sentry) | USA | Anonymisiertes Fehler- und Performance-Tracking mit aktivem PII-Scrubber (Email, IBAN, BIC, Kreditkarte, Telefon, Geburtsdatum, Steuer-ID werden vor Übermittlung entfernt) | Art. 6 Abs. 1 lit. f DSGVO + SCCs |
| Push-Notifications (iOS) | Apple Inc. | USA / EU | APNs für Native-iOS-App Push-Versand (nur Device-Token + Notification-Payload, keine personenbezogenen Inhalte über das technische Minimum hinaus) | Art. 6 Abs. 1 lit. f DSGVO |
| Push-Notifications (Android) | Google LLC (Firebase Cloud Messaging) | USA / EU | FCM für Native-Android-App Push-Versand (analog Apple APNs) | Art. 6 Abs. 1 lit. f DSGVO + SCCs |
| Bot-Schutz | Cloudflare, Inc. (Turnstile) | USA | Bot-Schutz bei Demo-Zugang, Anmeldung und Buchung (IP-Adresse, technische Browser- und Geräteinformationen) | Art. 6 Abs. 1 lit. f DSGVO + EU-U.S. Data Privacy Framework + SCCs |
Alle Dienstleister mit Sitz außerhalb der EU sind durch Standardvertragsklauseln (SCCs) der EU-Kommission gebunden. Cloudflare ist darüber hinaus unter dem EU-U.S. Data Privacy Framework zertifiziert.
Einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO stellen wir unseren Kunden zur Verfügung. Nähere Informationen hierzu finden Sie auf unserer Seite AVV (Auftragsverarbeitungsvertrag).
7. KI-gestützte Funktionen und Gesundheitsdaten
New Prime nutzt für mehrere KI-gestützte Funktionen den Dienst Amazon Bedrock der Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg): den in-App Co-Trainer-Assistenten („Teddy"), kontextbezogene Coaching-Tipps, die Analyse von Mahlzeitenfotos sowie die Beantwortung fachlicher Fragen zu Training und Ernährung. KI-Anfragen werden ausschließlich in Rechenzentren in der EU verarbeitet.
Welche Daten an den KI-Dienstleister übermittelt werden: ausschließlich der Chat-Inhalt, den der/die Nutzer:in aktiv eingibt, sowie gegebenenfalls ein begrenzter Kontext aus dem Kundenprofil (z.B. Trainingsziel, Fitness-Level, aktueller Trainingsplan), soweit für die Beantwortung der konkreten Frage erforderlich. Es werden keine IBAN-, Zahlungs- oder Kontaktdaten an den KI-Dienstleister gesendet. Namen werden vor der Übermittlung wo möglich pseudonymisiert (Nachname entfernt bzw. durch Platzhalter ersetzt).
Gesundheitsbezogene Daten: Da die App im Coaching-Kontext betrieben wird, können Nutzer:innen im KI-Chat freiwillig gesundheitsbezogene Informationen (z.B. Verletzungen, Schmerzen, Medikamente, PAR-Q-Angaben, Stimmung, Schlaf) teilen. Diese sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO.
Rechtsgrundlage für die Verarbeitung solcher Angaben ist Art. 9 Abs. 2 lit. h DSGVO (Verarbeitung für Zwecke der Gesundheitsvorsorge und des Trainings/Coachings) in Verbindung mit einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Nutzer:innen vor der ersten KI-Chat-Nutzung in der App aktiv erteilen. Die Einwilligung kann jederzeit in den Einstellungen zur Datenverarbeitung mit Wirkung für die Zukunft widerrufen werden.
Speicherung und technische Schutzmaßnahmen: AWS verarbeitet die übermittelten Daten ausschließlich zur Beantwortung der jeweiligen Anfrage als unser Auftragsverarbeiter nach Art. 28 DSGVO (AWS-Datenverarbeitungsvertrag als Teil der AWS Service Terms). AWS speichert die Anfragen und Antworten nicht und nutzt sie nicht zum Training von KI-Modellen; der Hersteller des Sprachmodells erhält keinen Zugriff. Eine Übermittlung in ein Drittland findet für die KI-Funktionen nicht statt.
Automatisierte Entscheidungen: Die KI-Antworten sind rein informatorisch; eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. Medizinische Entscheidungen trifft der Nutzer eigenverantwortlich oder in Abstimmung mit einem/einer Arzt/Ärztin.
Widerspruch / Opt-Out: Ohne Einwilligung arbeiten die KI-Funktionen nur mit Angaben, die die Person nicht identifizieren; Gesundheitsangaben gehen dann nicht im Klartext an den KI-Dienstleister. Die Einwilligung kann in den Profil-Einstellungen jederzeit widerrufen werden.
7.1 Voice-Log (Ernährungs-Eingabe per Sprache)
Im Ernährungs-Modul können Nutzer:innen Mahlzeiten per Sprache erfassen. Die Spracheingabe nutzt die Spracherkennung des jeweiligen Browsers. Dabei kann der Browser-Anbieter (z. B. Google bei Chrome, Apple bei Safari) die Sprache zur Umwandlung in Text verarbeiten. New Prime erhält und speichert keine Tonaufnahmen. Nur der erkannte Text wird, nachdem Nutzer:innen ihn geprüft und bestätigt haben, an die KI (Amazon Bedrock, Verarbeitung in der EU) übergeben, um Lebensmittel und Nährwerte zu erkennen. In der iPhone-App ist die Spracheingabe derzeit nicht verfügbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 9 Abs. 2 lit. a DSGVO (Einwilligung) bei gesundheitsbezogenen Angaben.
7.2 Meal-Scan (Foto-Erkennung von Mahlzeiten)
Beim Foto-Scanner wird das Foto der Mahlzeit zur Bild- und Nährwert-Erkennung an unseren KI-Dienstleister (Amazon Bedrock, Verarbeitung ausschließlich in der EU) übermittelt. Die übertragenen Bilder werden nicht zum Training der Modelle verwendet und beim Dienstleister nicht gespeichert (siehe Punkt 7). Das erkannte Ergebnis (Items + Makros + Mikronährstoffe) wird im Kunden-Tagebuch gespeichert; das Original-Foto kann optional ebenfalls gespeichert werden (User-Wahl). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Nutzer:innen können den Food-Scanner in den Einstellungen deaktivieren.
7.3 Body-Photos (Vorher-Nachher-Galerie)
Kunden können freiwillig Fortschrittsfotos hochladen, die im verschlüsselten Supabase-Storage (EU-Frankfurt) abgelegt werden. Standardmäßig sind diese Fotos ausschließlich für den/die Eigentümer:in sowie den/die zuständigen Trainer:in sichtbar (Row-Level-Security). Zugriff durch andere Studio-Mitarbeiter:innen ist nur möglich, wenn explizite Sub-Berechtigungen gesetzt sind. Fotos können jederzeit einzeln gelöscht werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Upload).
7.4 Korrelations-Insights (App-internes Profiling, keine automatisierte Entscheidung)
Die App berechnet aus den Daten des/der Nutzer:in automatisch Muster zwischen Schlaf, Training, Ernährung und Recovery, z. B. „weniger Schlaf führt im Mittel zu 12 % weniger Trainings-Volumen am Folgetag“. Diese Analyse erfolgt vollständig in unserer eigenen Infrastruktur (Supabase-DB + Edge Functions im EU-Frankfurt-Rechenzentrum). Es findet keine Übertragung an externe ML-Anbieter und keine Profilbildung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. Nutzer:innen können die Insight-Anzeige in den Einstellungen deaktivieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und ergänzend Art. 9 Abs. 2 lit. a DSGVO, soweit besondere Kategorien einbezogen werden.
8. Gesundheits- und Wellness-Daten in der App (Art. 9 DSGVO)
Über die Coaching-Funktionen hinaus können in der App weitere gesundheitsbezogene Daten erhoben werden, alle ausschließlich auf freiwilliger Basis und mit explizitem Hinweis. Diese gelten als besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO und werden ausschließlich auf Grundlage einer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) verarbeitet.
- Anamnese / PAR-Q-Self-Service: Pre-Activity-Readiness-Fragen vor dem Training. Erhebung mit IP-Audit + Zeitstempel zur Nachweisführung der Einwilligung.
- Recovery- und HRV-Daten: Herzraten-Variabilität, Belastungs-Score, Strain-Coach. Verknüpfbar mit Wearable-Quellen (Apple Health auf iOS, Health Connect auf Android) auf ausdrückliche Einwilligung des/der Nutzer:in.
- Apple-Health-Daten (nur iOS-App): Schritte, Herzfrequenz, Ruhepuls, HRV, VO₂max, Atemfrequenz, Blutsauerstoff, Schlaf und abgeschlossene Trainings, nur mit expliziter Einwilligung über den iOS-Berechtigungsdialog; Zugriff jederzeit widerrufbar in den iOS-Einstellungen → Datenschutz → Health.
- Health-Connect-Daten (nur Android-App): Schritte, Schlaf, Gewicht, Herzfrequenzvariabilität (HRV), Trainingseinheiten, aktive Kalorien, Ernährung und Flüssigkeit: ausschließlich lesend, die App schreibt keine Daten nach Health Connect. Zugriff nur mit expliziter Einwilligung über den Health-Connect-Berechtigungsdialog, jederzeit widerrufbar unter Health Connect → App-Berechtigungen. Die Daten dienen ausschließlich der Berechnung der In-App-Werte (Recovery-Score, Schlafindex, Aktivität, Ernährungs-Übersicht); sie werden nicht für Werbung genutzt, nicht verkauft und nicht an Dritte weitergegeben. Löschung zusammen mit dem Nutzerkonto.
- Schlaf-Daten: Schlafphasen (Tief / REM / Wach), Quality-Score, Wochen-Trend.
- Cycle-Tracking (Menstruationszyklus): Optional zuschaltbar, Phase-basierte Trainings-Empfehlungen, Symptom-Logging. Strikt opt-in, jederzeit deaktivierbar.
- Wellness-Journal & Stimmungs-Tracking: Tägliche Selbstauskünfte zu Stimmung, Energie, Stress.
- Fitness-Test-Werte: Ergebnisse der Fitnesstests, zum Beispiel zu Kraft, Rumpfausdauer, Gleichgewicht, Griffkraft, Aufstehen und Gehen, Ausdauer und Wohlbefinden (WHO-5), sowie weitere Messwerte (Gewicht, Umfänge, Körperfett etc.).
- Fortschrittsfotos: Siehe Punkt 7.3.
Speicherung: Alle gesundheitsbezogenen Daten werden ausschließlich in der EU (Supabase-Rechenzentrum Frankfurt) gespeichert; die in Punkt 7 beschriebene KI-Verarbeitung (Amazon Bedrock) findet ebenfalls ausschließlich in der EU statt. Zugriff ist durch Row-Level-Security auf den/die Eigentümer:in sowie autorisierte Studio-Mitarbeiter:innen beschränkt.
Widerruf: Jede einzelne Einwilligung kann in den Profil-Einstellungen mit Wirkung für die Zukunft widerrufen werden. Auf Wunsch werden die zugrundeliegenden Daten zusätzlich gelöscht (Art. 17 DSGVO).
9. Authentifizierung & Anmelde-Sicherheit
Zum Schutz von Konten und sensiblen Daten setzen wir mehrere Sicherheits-Mechanismen ein:
- Adaptive 2-Faktor-Authentifizierung (2FA / MFA): Optional aktivierbar, mit TOTP-Authenticator-App. Geräte werden nach erstem 2FA-Code rollenbasiert 14–90 Tage als „vertraut“ markiert.
- Passkeys (WebAuthn / FIDO2): Phishing-resistente Anmeldung über Face ID, Touch ID, Windows Hello oder Hardware-Token. Wir speichern nur den öffentlichen Schlüssel, niemals biometrische Daten.
- Recovery-Codes: 10 einmalig nutzbare Backup-Codes für den 2FA-Verlust-Fall.
- Login-History: Die letzten 30 Tage werden mit IP, User-Agent (anonymisiert), Geräte-Hinweis und Zeitstempel protokolliert und sind unter „Einstellungen → Sicherheit“ einsehbar. Zweck: Erkennung verdächtiger Anmeldungen, Möglichkeit andere Sessions abzumelden.
- Passwort-Sicherheitsprüfung (Have I Been Pwned): Bei Registrierung und Passwortänderung prüfen wir, ob das gewählte Passwort in bekannten Datenlecks auftaucht. Dabei wird nach dem k-Anonymity-Verfahren ausschließlich ein 5-stelliger Präfix des SHA-1-Hashwerts an die API von Have I Been Pwned (Betreiber: Superlative Enterprises Pty Ltd, Australien) übermittelt (niemals das Passwort selbst, kein vollständiger Hash und keine Nutzerkennung). Ein Rückschluss auf Sie oder Ihr Passwort ist dem Dienst damit nicht möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Verarbeitung, Art. 32 DSGVO). Ist der Dienst nicht erreichbar, entfällt die Prüfung ersatzlos.
- Server-Rate-Limits: 5 Fehl-Logins / 15 Minuten / Email = 15-Minuten-Sperre, 10 Fehl-Logins / 30 Minuten / IP = 60-Minuten-Sperre. Rechtsgrundlage Art. 32 DSGVO.
10. Angebote, Empfehlungen und Aufgaben-Benachrichtigungen (Studio-Funktionen)
Nutzt ein Studio bzw. Trainer die folgenden Funktionen, verarbeiten wir personenbezogene Daten in dessen Auftrag (Art. 28 DSGVO, AVV):
- Angebote an Interessenten ohne Nutzerkonto: Ein Studio kann ein Angebot per E-Mail an Kundinnen, Kunden oder Interessenten (Leads) versenden. Die E-Mail enthält einen Link, über den das Angebot ohne Registrierung online eingesehen und angenommen werden kann. Verarbeitet werden Name, E-Mail-Adresse, Angebotsinhalt sowie Zeitpunkt von Aufruf und Annahme (Nachweis des Vertragsschlusses). Der Link enthält ein zufälliges, nicht erratbares Token und verliert nach Ablauf des Angebots seine Gültigkeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Anbahnung und Durchführung des Vertrags des jeweiligen Studios).
- Empfehlungsprogramm: Mitglieder können einen persönlichen Empfehlungs-Code teilen. Meldet sich eine geworbene Person damit an, speichern wir die Verknüpfung zwischen werbender und geworbener Person, um die Prämie (Bonuspunkte bzw. Freimonate) zuzuordnen; das Studio wird über die erfolgreiche Empfehlung informiert. Die Teilnahme ist freiwillig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
- Aufgaben- und System-Benachrichtigungen: Wird einem Teammitglied eine Aufgabe zugewiesen oder steht ein Termin an, versenden wir eine Benachrichtigung in der App, als Push-Nachricht und per E-Mail. Verarbeitet werden Name, E-Mail-Adresse und der Aufgaben- bzw. Terminbezug. Diese Nachrichten sind zur Vertragsdurchführung erforderlich und daher nicht abbestellbar; reine Marketing-Nachrichten sind davon getrennt und jederzeit abbestellbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. Demo-Zugang (app.newprime.studio/demo)
Über unsere Demo können Interessenten die Software mit Beispieldaten ausprobieren, ohne ein Konto anzulegen.
- Erhobene Daten: Ihre E-Mail-Adresse sowie Zeitpunkt und technische Rahmendaten des Demo-Starts (zur Begrenzung von Missbrauch). Die Demo läuft anschließend auf einem gemeinsamen Demo-Konto mit rein fiktiven Beispieldaten. Es entstehen keine echten Kunden-, Trainings- oder Zahlungsdaten.
- E-Mail-Bestätigung: Vor dem Start senden wir einen sechsstelligen Code an die angegebene Adresse (gültig 10 Minuten, höchstens 5 Eingabeversuche). So stellen wir sicher, dass die Demo nur mit Adressen startet, auf die Sie Zugriff haben, und schützen Dritte vor unerwünschten E-Mails. Adresse, Code und Browser-Kennung speichern wir dafür nur als nicht umkehrbare Prüfsummen (Hash), zusammen mit Zeitpunkt und Zahl der Versuche. Diese Prüfdaten werden spätestens nach drei Stunden gelöscht. Der Versand läuft über Resend (siehe Abschnitt 4.4). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Zweck und Rechtsgrundlage: Bereitstellung des Demo-Zugangs und Schutz vor automatisierten Massenzugriffen auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO).
- Werbliche Ansprache nur mit Einwilligung: Beim Start der Demo können Sie optional ankreuzen, dass wir Ihnen Infos zu New Prime per E-Mail schicken dürfen (Art. 6 Abs. 1 lit. a DSGVO, § 7 UWG). Das Kästchen ist nicht vorbelegt, und die Demo läuft auch ohne Ihre Zustimmung uneingeschränkt. Die Einwilligung ist keine Bedingung für die Nutzung. Wir dokumentieren Zeitpunkt und Wortlaut Ihrer Zustimmung als Nachweis (Art. 7 Abs. 1 DSGVO). Sie können jederzeit widerrufen: per Abmeldelink in jeder E-Mail oder formlos per Nachricht an uns; ohne Einwilligung nutzen wir Ihre Adresse ausschließlich für Rückfragen zum Demo-Zugang, nicht für Werbung.
- Bot-Schutz: Vor dem Start prüft Cloudflare Turnstile (Cloudflare, Inc., USA), ob die Anfrage von einem Menschen stammt. Dabei werden IP-Adresse sowie technische Browser- und Geräteinformationen an Cloudflare übermittelt; Grundlage sind das EU-U.S. Data Privacy Framework und Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch).
- Speicherdauer: Demo-Anmeldungen werden nach 12 Monaten gelöscht, sofern kein Vertrag oder eine Einwilligung eine längere Aufbewahrung rechtfertigt. Auf Wunsch löschen wir Ihre Demo-Anmeldung jederzeit vorab. Eine formlose E-Mail genügt.
12. Google-Kalender-Integration (optional)
Trainer:innen und Studio-Inhaber:innen können in den Profil-Einstellungen ihren persönlichen Google-Kalender mit New Prime verbinden. Die Verbindung ist strikt freiwillig und kann jederzeit in den Einstellungen wieder getrennt werden.
Welche Daten werden verarbeitet:
- OAuth-Refresh-Token (verschlüsselt in unserer Datenbank gespeichert)
- Termininformationen aus dem verbundenen Kalender (Titel, Zeitraum, Status)
- Termin-IDs für die Synchronisation
Wofür wir den Zugriff nutzen:
- Push-Sync: In New Prime gebuchte Trainings-Termine werden automatisch in den verbundenen Google-Kalender geschrieben (Titel: anonymisiert, z.B. „Personal Training: Vorname"; keine sensiblen Kunden-Details).
- Pull-Busy: Bestehende Termine im Google-Kalender werden als „belegt“ in den New-Prime-Kalender übernommen, damit keine Doppelbuchungen entstehen. Andere Mitarbeiter:innen Ihrer Organisation sehen weder Titel noch Details solcher Termine. Sie sehen lediglich, dass die Zeit blockiert ist (technisch durchgesetzt durch dreistufige Privacy-Architektur: Spalten-Berechtigungen, Owner-Filter in Datenbank-Sicht, Row-Level-Security).
Eingeforderter OAuth-Scope: https://www.googleapis.com/auth/calendar.events (Lesen und Schreiben von Kalender-Ereignissen). Wir fragen keine weiteren Google-Scopes ab: kein Zugriff auf Gmail, Drive, Kontakte oder andere Google-Dienste.
Datenweitergabe an Dritte: Die übermittelten Kalenderdaten werden ausschließlich für die oben genannten Synchronisierungs-Zwecke verarbeitet. Kein Verkauf, kein Sharing mit Dritten, keine Werbe-Profilbildung, kein KI-Modell-Training.
Speicherdauer: Solange die Verbindung aktiv ist. Beim Trennen der Verbindung wird der Refresh-Token gelöscht. Synchronisierte „belegt“-Blocks werden bei Trennung innerhalb von 24 Stunden aus unserer Datenbank entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung durch Verbinden des Kalenders im Profil), gesichert durch Standardvertragsklauseln und EU-U.S. Data Privacy Framework.
Die Nutzung Ihrer Google-Daten durch New Prime entspricht der Google API Services User Data Policy einschließlich der „Limited Use"-Anforderungen.
13. Datenübertragung in Drittländer
Teile der oben genannten Dienstleister haben ihren Sitz außerhalb der Europäischen Union (insbesondere in den USA). Die Übertragung personenbezogener Daten erfolgt, soweit einschlägig, auf Grundlage des EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss gemäß Art. 45 DSGVO) und/oder auf Grundlage der von der EU-Kommission erlassenen Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 DSGVO. Eine Übermittlung darüber hinaus findet nicht statt.
14. Ihre Rechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Welche Daten wir über Sie speichern
- Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO): Löschung Ihrer Daten, sofern keine Aufbewahrungspflicht besteht
- Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO): Herausgabe in maschinenlesbarem Format
- Widerspruch (Art. 21 DSGVO): Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
- Widerruf (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird
Zur Ausübung Ihrer Rechte genügt eine E-Mail an info@niklaspape.de. Wir antworten innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).
Widerspruch gegen Werbung
Der Nutzung Ihrer Kontaktdaten zur Übersendung von nicht ausdrücklich angeforderter Werbung wird hiermit widersprochen. Wir behalten uns bei unverlangter Zusendung von Werbeinformationen rechtliche Schritte vor.
Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel
www.datenschutzzentrum.de
15. Automatisierte Entscheidungsfindung & Profiling
Eine automatisierte Einzelfallentscheidung im Sinne des Art. 22 DSGVO mit rechtlicher Wirkung oder erheblicher Beeinträchtigung der betroffenen Person findet nicht statt.
Die App nutzt allerdings app-internes Profiling im weiteren Sinne: konkret die unter Punkt 7.4 beschriebenen Korrelations-Insights (Auswertung eigener Daten zu Schlaf, Training, Ernährung, Recovery), die unter Punkt 7 beschriebenen KI-Coaching-Empfehlungen sowie unter Punkt 7.1–7.3 beschriebene KI-Erkennung. Diese Funktionen liefern ausschließlich informatorische Vorschläge. Jede Entscheidung mit rechtlicher Wirkung (Vertrag, Diagnose, medizinische Behandlung) trifft der/die Nutzer:in eigenverantwortlich oder in Abstimmung mit einem/einer Arzt/Ärztin.
Nutzer:innen können die Profiling-Funktionen in den Einstellungen einzeln deaktivieren (KI-Assistent, Korrelations-Insights, Food-Scanner usw.).
16. Aktualität
Diese Datenschutzerklärung hat den Stand 30.09.2026 und wird bei Bedarf angepasst (insbesondere bei Änderungen der eingesetzten Dienstleister, neuer Funktionen oder Rechtsgrundlagen). Die aktuelle Fassung ist jederzeit auf dieser Seite abrufbar. Wesentliche Änderungen teilen wir Interessenten mit bestätigtem Eintrag auf der Warteliste zusätzlich per E-Mail mit.