Datenschutzerklärung
Stand: 21. Juli 2026 (Version 2.0)
Diese Datenschutzerklärung informiert dich über die Verarbeitung personenbezogener Daten bei der Nutzung der mobilen Anwendung Klaimo (im Folgenden „App“) sowie der zugehörigen Online-Dienste und der Website https://klaimo.de.
Sie gilt für Nutzerinnen und Nutzer in Deutschland und Österreich nach der Datenschutz-Grundverordnung (DSGVO). Für die Schweiz gilt ergänzend und teilweise abweichend Abschnitt 16 (revidiertes Datenschutzgesetz, DSG), ergänzende Hinweise für Österreich stehen in Abschnitt 15.
Belgien führen wir als Zielmarkt; für die Deutschsprachige Gemeinschaft Belgiens gilt ergänzend AGB § 20. Nutzt du Klaimo mit gewöhnlichem Aufenthalt in Belgien oder in einem anderen Staat, verarbeiten wir deine Daten nach denselben Regeln wie hier beschrieben; zusätzlich kannst du dich stets an die Datenschutz-Aufsichtsbehörde deines eigenen Landes wenden (Abschnitt 12). Für den Zugang zu Klaimo gilt in allen Ländern dieselbe Altersgrenze von 16 Jahren (Abschnitt 14) – wir staffeln sie nicht nach Land.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO (in der Schweiz: Verantwortlicher im Sinne des DSG) ist:
SB-Techworks Karim Belkacem Lilienthalstraße 38 93049 Regensburg Deutschland
Telefon: +49 941 46395983 E-Mail: info@klaimo.de
Bei allen Fragen zum Datenschutz erreichst du uns unter der genannten E-Mail-Adresse.
Vertretung in der Schweiz (Art. 14 revDSG). Eine Vertretung in der Schweiz haben wir derzeit nicht bezeichnet. Art. 14 DSG verlangt sie nur, wenn die Bearbeitung von Personendaten schweizerischer Nutzerinnen und Nutzer umfangreich ist. Das ist bei uns nach eigener Prüfung derzeit nicht der Fall: Klaimo hat nur eine kleine Zahl aktiver Nutzerinnen und Nutzer in der Schweiz. Wir überprüfen diese Einschätzung erneut, sobald Klaimo etwa 1.000 aktive Nutzerinnen und Nutzer in der Schweiz erreicht, und bezeichnen dann eine Vertretung, wenn die Voraussetzungen erfüllt sind. Bis dahin erreichst du uns unmittelbar unter info@klaimo.de.
2. Überblick: Was ist Klaimo?
Klaimo ist eine Fitness- und Spiele-App, bei der du durch das Aufzeichnen von Fahrrad- bzw. Outdoor-Aktivitäten geografische „Territorien“ auf einer Karte eroberst, dich mit anderen vergleichst und in Teams organisierst. Kernstück der App ist daher die Verarbeitung von Standort- und Aktivitätsdaten.
3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
3.1 Registrierung und Nutzerkonto
Zur Nutzung der App musst du ein Nutzerkonto anlegen. Dabei verarbeiten wir:
- E-Mail-Adresse
- Passwort (verschlüsselt; wir selbst haben keinen Klartext-Zugriff)
- Anzeigename (Benutzername)
- Zeitpunkt der Registrierung
Alternativ kannst du dich über Google Sign-In oder Sign in with Apple anmelden. Dabei erhalten wir von Google bzw. Apple eine eindeutige Kennung sowie – je nach deinen Einstellungen – deine E-Mail-Adresse und deinen Namen. Bei „Sign in with Apple“ kannst du deine E-Mail-Adresse verbergen lassen (anonymisierte Relay-Adresse).
Die Authentifizierung erfolgt über Firebase Authentication (siehe Abschnitt 8).
Zweck: Bereitstellung und Verwaltung deines Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
3.2 Standortdaten und GPS-Strecken
Zur Aufzeichnung deiner Aktivitäten verarbeiten wir während einer laufenden Aufzeichnung deine Standortdaten (Längen- und Breitengrad, Höhe, Zeitstempel) in Form einer GPS-Strecke.
- Die Standorterfassung findet ausschließlich während einer von dir gestarteten Aufzeichnung statt, dann jedoch auch im Hintergrund, damit deine Fahrt vollständig erfasst wird (auch bei gesperrtem Bildschirm). Auf iOS wird dies durch die blaue Statusleiste angezeigt, auf Android durch eine dauerhafte Benachrichtigung.
- Auf der Karte wird dir – sofern du die Standortberechtigung erteilt hast – im Vordergrund deine aktuelle Position angezeigt.
- Die rohen GPS-Streckendaten werden zur Verarbeitung an unser Backend übertragen und dort gespeichert (siehe Abschnitt 8: Google Cloud und IONOS).
- Aus den Strecken berechnen wir das eroberte Territorium (Polygone), die zurückgelegte Distanz und die Dauer.
Bitte beachte: Regelmäßig am selben Ort beginnende oder endende Strecken lassen Rückschlüsse auf deine Wohn- oder Arbeitsadresse zu. Siehe dazu auch Abschnitt 3.5.
Zweck: Aufzeichnung von Aktivitäten, Berechnung von Territorien und Spielständen – die Kernfunktion der App. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Der Zugriff auf den Gerätestandort setzt zusätzlich deine Berechtigung im Betriebssystem voraus. Die Betriebssystem-Berechtigung ersetzt keine Einwilligung und wird von uns auch nicht für andere Zwecke ausgenutzt. Zur Einordnung der aus diesen Daten ableitbaren Bewegungs- und Leistungsprofile siehe Abschnitt 5.2.
3.3 Bewegungs- und Aktivitätserkennung
Während einer Aufzeichnung nutzen wir – sofern du die Berechtigung erteilst – die Bewegungs-/Aktivitätserkennung deines Geräts. Sie dient ausschließlich dazu, im Stillstand entstehende verrauschte GPS-Punkte (z. B. an Ampeln) zu erkennen und auszufiltern, damit deine Strecke sauberer aufgezeichnet wird. Eine Verweigerung dieser Berechtigung blockiert die Aufzeichnung nicht.
Zweck: Verbesserung der Aufzeichnungsqualität. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekten Streckendaten).
3.4 Aktivitäts- und Spielstanddaten
Im Zusammenhang mit deinen Aktivitäten verarbeiten wir:
- berechnete Territorien (Polygone) und deren Fläche
- Distanz, Dauer und Zeitpunkt der Aktivität
- Information darüber, ob Herzfrequenz-, Leistungs- oder Trittfrequenzdaten vorhanden waren (bei importierten Aktivitäten)
- abgeleitete Statistiken (z. B. Gesamtfläche, Anzahl Aktivitäten, Serien/Streaks)
- deine abgeleitete „Heimatregion“ (aus dem Ort deiner letzten Aktivität)
- einen automatisch berechneten Plausibilitäts-Score zur Erkennung unrealistischer Aktivitäten (Schutz vor Manipulation) – siehe Abschnitt 6
Zweck: Bereitstellung der Spiel- und Statistikfunktionen sowie Schutz der Spielintegrität. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für die Manipulationserkennung zusätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fairen Wettbewerb).
3.5 Öffentlich sichtbare Daten (Ranglisten, Karte, Teams)
Klaimo ist eine soziale Wettbewerbs-App. Folgende Daten sind für andere Nutzerinnen und Nutzer sichtbar:
- dein Anzeigename und dein Profilbild
- deine eroberten Territorien auf der Karte (Lage und Fläche)
- deine Platzierung und Fläche in regionalen Ranglisten
- bei Teammitgliedschaft: deine Zugehörigkeit, Rolle und dein Beitrag zum Team (bei öffentlichen Teams für alle, bei privaten Teams nur für Teammitglieder)
- wem du folgst und wer dir folgt
- im Aktivitäten-Feed der Personen, die dir folgen: deine abgeschlossenen Fahrten mit Datum, Distanz, Dauer und der Zahl erhaltener „Kudos“ – nicht deine GPS-Strecke. Andere können dir dort Kudos geben.
Bitte beachte, dass die Lage deiner Territorien Rückschlüsse auf von dir häufig besuchte Orte – auch auf deine Wohnadresse – zulassen kann. Wähle deinen Anzeigenamen und deine Aktivitäten entsprechend bewusst; wenn du Start- und Zielpunkte nicht offenlegen möchtest, beginne und beende deine Aufzeichnung in einiger Entfernung von deiner Wohnung.
Zweck: Wettbewerbs-, Ranglisten- und Teamfunktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Warum es bei Klaimo keine Privatsphärenzonen gibt. Andere Sport-Apps bieten sogenannte Privatsphärenzonen an, die den Anfang und das Ende einer veröffentlichten Route ausblenden. Bei Klaimo haben wir uns bewusst dagegen entschieden, weil die zugrunde liegende Gefahr hier strukturell schwächer ist: Veröffentlicht wird nur die Fläche deines Territoriums (ein Polygon). Wir veröffentlichen keine GPS-Strecke, keinen Start- oder Zielpunkt und keine Zeitstempel einzelner Punkte. Aus einer Fläche lässt sich – anders als aus einer veröffentlichten Routenlinie – nicht ablesen, wo eine Fahrt begonnen oder geendet hat. Deine rohen Streckendaten bleiben für andere Nutzerinnen und Nutzer unsichtbar. Der Hinweis oben bleibt gleichwohl richtig: Wer immer in derselben Gegend fährt, erzeugt Territorien in dieser Gegend. Wenn dir das zu nah an deiner Wohnung ist, beginne und beende deine Aufzeichnung in einiger Entfernung; du kannst außerdem einzelne Fahrten und dein gesamtes Konto jederzeit löschen (Abschnitt 11).
3.6 Profilbild
Du kannst optional ein Profilbild hochladen. Das Bild wird in unserem Objektspeicher (IONOS, siehe Abschnitt 8) gespeichert und über eine öffentliche URL ausgeliefert.
Zweck: Personalisierung deines Profils. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; das Hochladen erfolgt auf deine Veranlassung. Zeigt das Bild andere Personen, benötigst du deren Einwilligung (in Österreich zusätzlich § 78 UrhG – Schutz von Bildnissen).
3.7 Push-Benachrichtigungen
Wenn du Push-Benachrichtigungen zustimmst (z. B. „Dein Gebiet wird angegriffen“), verarbeiten wir ein Geräte-Token (Firebase Cloud Messaging). Du kannst Benachrichtigungen jederzeit in den App- oder Systemeinstellungen deaktivieren.
Zweck: Versand von spiel- und kontobezogenen Benachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), die du jederzeit widerrufen kannst; für das Speichern und Auslesen des Tokens auf deinem Gerät zusätzlich § 25 Abs. 1 TDDDG (siehe Abschnitt 4).
3.8 Analyse der App-Nutzung
Wir verwenden Firebase Analytics, um die Nutzung der App auszuwerten und sie zu verbessern (z. B. welche Funktionen genutzt werden, Absturzhäufigkeit, ungefähre Region). Dabei werden pseudonyme Nutzungs- und Geräteinformationen verarbeitet.
Zweck: Reichweitenmessung und Produktverbesserung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG für den Zugriff auf Informationen in deinem Endgerät. Wir holen deine Einwilligung beim ersten Start der App ein. Solange du nicht eingewilligt hast, ist die Erhebung von Analysedaten deaktiviert: Firebase Analytics übermittelt keine Nutzungsereignisse an Google, und es findet keine Auswertung deiner Nutzung statt. Technisch wird das Firebase-Basis-SDK beim App-Start dennoch geladen und baut eine Verbindung zu Google auf (unter anderem zur Missbrauchsabwehr über Firebase App Check); dabei können Verbindungsdaten wie deine IP-Adresse anfallen. Erst wenn du einwilligst, aktivieren wir die Erhebung. Du kannst deine Entscheidung jederzeit in den Einstellungen ändern (Widerruf mit Wirkung für die Zukunft, so einfach wie die Erteilung).
3.9 Absturz- und Fehlerberichte
Zur Stabilitätsverbesserung nutzen wir Firebase Crashlytics. Bei einem Absturz werden technische Diagnosedaten (Gerätemodell, Betriebssystemversion, Zeitpunkt, Fehler-Stacktrace, anonyme Installations-ID) erfasst.
Zweck: Erkennung und Behebung von Fehlern. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie § 25 Abs. 1 TDDDG. Solange du nicht eingewilligt hast, ist die Erhebung von Absturz- und Diagnosedaten deaktiviert; es wird kein Absturzbericht an Google übermittelt. Die App registriert allerdings bereits beim Start die technischen Fehlerbehandlungsroutinen, damit ein Absturz nach einer späteren Einwilligung überhaupt erfasst werden kann; ohne Einwilligung werden die dabei anfallenden Informationen nicht erhoben und nicht übertragen. Du kannst deine Entscheidung jederzeit in den Einstellungen ändern.
3.10 In-App-Käufe (Klaimo Pro)
Du kannst ein kostenpflichtiges Abonnement („Klaimo Pro“) abschließen. Verkäufer ist der jeweilige App-Store (siehe AGB § 3); zur Verwaltung der Kaufberechtigungen setzen wir den Dienstleister RevenueCat ein. Wir erhalten Informationen über den Kaufstatus (aktiv/abgelaufen, Produkt, anonyme Kennungen), nicht jedoch deine Zahlungsdaten – diese verarbeiten ausschließlich Apple bzw. Google.
Zweck: Bereitstellung und Verwaltung kostenpflichtiger Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); steuerliche Aufbewahrung gemäß Art. 6 Abs. 1 lit. c DSGVO.
3.11 Gutscheine und Aktionscodes
Löst du einen Aktions- oder Gutscheincode ein (in der App oder über https://klaimo.de/redeem), verarbeiten wir den Code, den Zeitpunkt der Einlösung, deine Nutzerkennung sowie den daraus resultierenden Freischaltzeitraum. Zur Missbrauchserkennung protokollieren wir fehlgeschlagene Einlöseversuche.
Zweck: Einlösung und Verwaltung von Codes, Missbrauchsvermeidung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Missbrauchserkennung Art. 6 Abs. 1 lit. f DSGVO.
3.12 Verknüpfung externer Dienste (optional)
Du kannst freiwillig externe Konten verbinden oder Dateien hochladen, um Aktivitäten zu importieren:
GPX-Dateien – du kannst Aufzeichnungen als GPX-Datei von deinem Gerät auswählen und hochladen. Wir verarbeiten die darin enthaltene GPS-Strecke samt Zeitstempeln, um daraus eine Aktivität zu erzeugen. Importierte Fahrten zählen für deine Statistiken und Rekorde, erzeugen aber kein Territorium. Hierfür ist kein externes Konto erforderlich.
Apple HealthKit (nur iOS) – hier verarbeiten wir Daten in zwei Richtungen, die du getrennt voneinander freigibst:
- Lesen: Wir lesen ausschließlich Workout-/Trainingsdaten aus, um daraus Aktivitäten in Klaimo zu erstellen. Einträge, die Klaimo selbst geschrieben hat, lesen wir dabei nicht erneut ein.
- Zurückschreiben (optional, nur mit Klaimo Pro): Wenn du es in den Einstellungen aktivierst, schreiben wir eine in Klaimo aufgezeichnete Fahrt nach deren Abschluss als Workout in deine Gesundheits-App zurück – ausschließlich Distanz sowie Start- und Endzeitpunkt. Wir schreiben keinen Kalorienverbrauch, keine Herzfrequenz und keine sonstigen Vitalwerte. Die Funktion ist standardmäßig ausgeschaltet; du kannst sie jederzeit in der App deaktivieren oder die Schreibberechtigung im Betriebssystem entziehen.
Beide Richtungen setzen deine ausdrückliche Freigabe im Betriebssystem voraus. Aus HealthKit gelesene Daten geben wir nicht an Dritte weiter und verwenden sie nicht für Werbung.
Diese Verknüpfungen sind optional und für die Nutzung von Klaimo nicht erforderlich. Verbindest du keinen Dienst, werden hierüber keine Daten verarbeitet. Du kannst Verbindungen jederzeit in der App bzw. beim jeweiligen Anbieter trennen; wir löschen dann die Zugriffstoken.
Weitere Dienste binden wir nicht ein. Insbesondere Garmin Connect und Wahoo sind nicht angebunden: Sie lassen sich in der App nicht nutzen, und wir übermitteln an sie keine Daten und erhalten von ihnen keine Daten. Sie tauchen deshalb auch in den Empfänger- und Drittlandlisten (Abschnitte 8, 9 und 16) nicht auf.
Zweck: Import von Aktivitäten aus externen Quellen und aus GPX-Dateien sowie – nur wenn du es aktivierst – das Zurückschreiben deiner in Klaimo aufgezeichneten Fahrten in deine Gesundheits-App. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und, soweit Gesundheitsdaten betroffen sind, Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) – siehe Abschnitt 5.1.
3.13 Kartendarstellung
Zur Anzeige der Karte nutzen wir Mapbox. Beim Laden von Karten werden technische Daten (u. a. IP-Adresse, angefragter Kartenausschnitt, Geräteinformationen) an Mapbox übertragen.
Die Kartenkomponente von Mapbox kann darüber hinaus de-identifizierte Standort- und Nutzungsdaten („Mapbox Telemetry“) an die Mapbox, Inc. in die USA senden.
Auf iOS ist diese Telemetrie-Funktion in Klaimo abgeschaltet. Übertragen wird dort nur, was zum Ausliefern der Kartenkacheln technisch nötig ist.
Auf Android ist sie derzeit noch aktiv. Das von uns eingesetzte Flutter-Karten-Plugin bietet keine Schnittstelle für den Opt-out, den das Mapbox-Android-SDK vorsieht. Du kannst die Telemetrie auf Android jedoch selbst abschalten: über das Informationssymbol („i“) auf der Karte, den von Mapbox eingebauten Opt-out, der in Klaimo sichtbar ist.
Zweck: Darstellung der Karte – Kernfunktion der App. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.14 Foto-Zugriff (Teilen-Funktion und Profilbild)
Wenn du eine Aktivität teilst oder ein Profilbild auswählst, greift die App nach deiner Freigabe auf deine Fotogalerie zu. Das ausgewählte Bild wird nur für den jeweiligen Zweck (Teilen-Grafik bzw. Profilbild) verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a/b DSGVO; der Zugriff erfolgt auf deine Veranlassung.
3.15 Support- und Fehlermeldungen
Wenn du uns eine Fehlermeldung über die App oder per E-Mail sendest, verarbeiten wir deine E-Mail-Adresse, deine Nachricht sowie technische Angaben (App-Version, Betriebssystem) zur Bearbeitung deines Anliegens.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
3.16 Server-Logs
Beim Zugriff auf unsere Backend-Dienste werden technisch notwendige Daten (IP-Adresse, Zeitpunkt, angefragte Ressource, Statuscode) automatisch in Server-Logs verarbeitet.
Zweck: Betrieb, Sicherheit und Stabilität der Dienste. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.17 Website https://klaimo.de
Die Website stellt im Wesentlichen Informationen sowie diese rechtlichen Texte bereit. Sie wird über Firebase Hosting (Google) betrieben; Vertragspartner für Kundinnen und Kunden in der EU ist die Google Ireland Limited. Die Auslieferung der Seiten erfolgt über das globale Content-Delivery-/Edge-Netz von Google; die veröffentlichten Seiten enthalten keine personenbezogenen Daten. Beim Aufruf verarbeitet der Hosting-Dienstleister technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, angefragte Seite, Statuscode, Referrer, User-Agent) in Server-Logs. Es werden keine Inhalte von Servern Dritter nachgeladen und keine Werbe- oder Tracking-Cookies gesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb); für technisch notwendige Speicherung auf deinem Endgerät § 25 Abs. 2 Nr. 2 TDDDG.
3.18 App-Tracking-Transparency und Werbe-Attribution (nur iOS)
Auf iOS-Geräten fragen wir dich über Apples App-Tracking-Transparency (ATT) um Erlaubnis, den Werbe-Identifier deines Geräts (IDFA) zu verwenden. Wir nutzen ihn ausschließlich, um zu messen, wie wirksam unsere Werbekampagnen sind – also ob und über welche Kampagne (z. B. Google Ads) neue Nutzerinnen und Nutzer zu Klaimo gefunden haben. Die App zeigt selbst keine Werbung an und spielt keine personalisierten Anzeigen aus.
Der IDFA wird nur verarbeitet, wenn du beidem zustimmst: der Analyse-Einwilligung (Abschnitt 3.8) und der Nachfrage im ATT-Systemdialog. Lehnst du eines von beiden ab, wird kein IDFA erhoben. Ergänzend nutzen wir Apples SKAdNetwork, das den Kampagnenerfolg nur in aggregierter, nicht auf dich zurückführbarer Form misst und dafür keinen IDFA benötigt.
Zweck: Erfolgsmessung unserer Werbekampagnen (Attribution). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); die Erlaubnis erteilst du im ATT-Dialog. Du kannst sie jederzeit in den iOS-Einstellungen unter „Datenschutz & Sicherheit → Tracking“ widerrufen (Wirkung für die Zukunft).
4. Zugriff auf Informationen in deinem Endgerät (§ 25 TDDDG)
Unabhängig davon, ob dabei personenbezogene Daten verarbeitet werden, ist das Speichern von Informationen auf deinem Endgerät und der Zugriff darauf nur mit deiner Einwilligung zulässig (§ 25 Abs. 1 TDDDG; in Österreich § 165 Abs. 3 TKG 2021). Ausgenommen sind Zugriffe, die für den von dir ausdrücklich gewünschten Dienst unbedingt erforderlich sind (§ 25 Abs. 2 TDDDG).
In der Schweiz gilt insoweit ein anderer Maßstab: Art. 45c lit. b des Fernmeldegesetzes (FMG) verlangt keine vorherige Einwilligung, sondern dass wir dich über den Zweck der Bearbeitung informieren und dir die Möglichkeit geben, sie abzulehnen. Wir wenden für dich freiwillig den strengeren Opt-in-Maßstab an und erheben Analyse- und Absturzdaten auch in der Schweiz erst nach deiner ausdrücklichen Zustimmung.
- Unbedingt erforderlich und daher einwilligungsfrei: die lokale Speicherung deiner Anmeldung, deiner App-Einstellungen, deiner Einwilligungsentscheidung sowie zwischengespeicherter Karten- und Aktivitätsdaten.
- Nur mit Einwilligung: Kennungen und lokale Speicherung durch Firebase Analytics, Firebase Crashlytics und Firebase Cloud Messaging (Geräte-Token).
Wir holen die Einwilligung beim ersten Start der App über einen Auswahldialog ein. Dabei gilt:
- Nichts ist vorausgewählt: Beide Schalter (Nutzungsanalyse und Absturzberichte) stehen beim ersten Start auf „aus“.
- Die Schaltfläche „Alle ablehnen“ steht gleichrangig, gleich sichtbar und auf derselben Ebene wie die Schaltfläche, mit der du deine Auswahl bestätigst. Ablehnen ist damit genauso einfach wie Zustimmen.
- Die Einwilligung wird je Zweck getrennt erteilt.
- Erst nach deiner Einwilligung wird die Erhebung durch den jeweiligen Dienst aktiviert. Bis dahin ist sie deaktiviert; das Firebase-Basis-SDK wird jedoch bereits beim App-Start geladen (siehe Abschnitte 3.8 und 3.9).
- Du kannst die Entscheidung jederzeit in den App-Einstellungen ändern; ein Widerruf ist so einfach wie die Erteilung.
- Die App ist ohne Einwilligung vollständig nutzbar.
Für Zwecke des Endgeräteschutzes können neben der jeweils zuständigen Datenschutzaufsicht auch andere nationale Behörden zuständig sein.
5. Gesundheitsbezogene Daten (Art. 9 DSGVO)
5.1 Importierte Trainings- und Workout-Daten
Trainings- und Workout-Daten, die du aus Apple HealthKit (nur iOS) importierst (z. B. Herzfrequenz, Trainingsdauer, Trainingsart), sind Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO (in der Schweiz: besonders schützenswerte Personendaten nach Art. 5 lit. c DSG).
Diese Verarbeitung stützen wir ausschließlich auf deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Diese Einwilligung
- holen wir getrennt von der Einwilligung in Analyse und Absturzberichte ein,
- ist freiwillig: Die App und alle Kernfunktionen (Aufzeichnen, Territorien, Ranglisten, Teams) sind ohne diese Integrationen vollständig nutzbar; wir koppeln den Zugang nicht an die Einwilligung (Art. 7 Abs. 4 DSGVO),
- kannst du jederzeit mit Wirkung für die Zukunft widerrufen, indem du die Verknüpfung in der App oder beim jeweiligen Anbieter trennst.
Nach dem Widerruf löschen wir die importierten Gesundheitsdaten, soweit sie nicht Bestandteil einer von dir bereits erzeugten Aktivität sind; auch diese kannst du einzeln löschen.
Zurückschreiben in deine Gesundheits-App. Aktivierst du das Zurückschreiben (Abschnitt 3.12), übermitteln wir Distanz sowie Start- und Endzeitpunkt einer in Klaimo aufgezeichneten Fahrt an Apple HealthKit auf deinem Gerät. Auch hierfür stützen wir uns auf deine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO: Sie ist freiwillig, standardmäßig nicht erteilt und jederzeit widerrufbar. Der Widerruf wirkt für die Zukunft – bereits geschriebene Einträge liegen dann in deiner Gesundheits-App und lassen sich nur dort von dir entfernen; wir haben darauf keinen Zugriff.
5.2 Selbst aufgezeichnete Aktivitäten und daraus abgeleitete Profile
Die Aktivitäten, die du in Klaimo selbst aufzeichnest (GPS-Strecke, Distanz, Dauer, daraus berechnete Territorien und Statistiken), verarbeiten wir zur Erfüllung des Nutzungsvertrags auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Abschnitt 3.2 und 3.4). Wir erheben dabei keine Herzfrequenz-, Leistungs- oder sonstigen Vitaldaten.
Uns ist bewusst, dass sich aus einer Vielzahl solcher Aktivitäten mittelbar Bewegungs- und Leistungsprofile ergeben können, die Rückschlüsse auf deine körperliche Verfassung zulassen. Wir behandeln diese Daten deshalb mit derselben Sorgfalt wie besonders schützenswerte Daten: Zugriffe sind auf das Erforderliche beschränkt, die Übertragung ist verschlüsselt, und du kannst einzelne Aktivitäten sowie dein gesamtes Konto jederzeit löschen (Abschnitt 11).
6. Automatisierte Entscheidungen und Profilbildung (Art. 22 DSGVO)
Zum Schutz der Spielintegrität berechnen wir automatisch einen Plausibilitäts-Score für Aktivitäten (Abschnitt 3.4). Er bewertet u. a. Geschwindigkeit, Beschleunigung und Streckenverlauf, um manipulierte Aktivitäten (z. B. GPS-Spoofing) zu erkennen.
Ein auffälliger Score kann dazu führen, dass eine Aktivität nicht gewertet, ein Spielstand korrigiert oder – bei wiederholten oder schweren Fällen – dein Zugang eingeschränkt wird (AGB § 8).
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt: Bevor eine Korrektur oder Sperre dauerhaft wirksam wird, überprüft sie eine natürliche Person. Unabhängig davon hast du das Recht,
- das Eingreifen einer Person zu verlangen,
- deinen Standpunkt darzulegen und
- die Entscheidung anzufechten (Art. 22 Abs. 3 DSGVO).
Eine Nachricht an info@klaimo.de genügt. Zum Beschwerdeverfahren siehe AGB § 8 Abs. 5.
7. Bereitstellungspflicht und Folgen der Nichtbereitstellung (Art. 13 Abs. 2 lit. e DSGVO)
- Erforderlich für den Vertrag: E-Mail-Adresse bzw. Kennung aus dem Social-Login und Anzeigename. Ohne diese Daten können wir kein Konto bereitstellen.
- Erforderlich für die Kernfunktion: Standortdaten während einer Aufzeichnung. Ohne Standortberechtigung können keine Aktivitäten aufgezeichnet und keine Territorien erobert werden; die übrigen Funktionen bleiben nutzbar. Rechtsgrundlage ist die Vertragserfüllung (Abschnitte 3.2 und 5.2), nicht eine Einwilligung.
- Freiwillig, ohne Nachteil: Profilbild, Push-Benachrichtigungen, Bewegungserkennung, Analyse, Absturzberichte, Verknüpfung externer Dienste. Verweigerst du diese, entstehen dir keine Nachteile außer dem Wegfall der jeweiligen Funktion.
Eine gesetzliche Pflicht zur Bereitstellung von Daten besteht nicht.
8. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung unserer Leistungen erforderlich ist. Mit jedem der nachfolgend genannten Auftragsverarbeiter haben wir einen Vertrag nach Art. 28 DSGVO geschlossen (in der Schweiz: Auftragsbearbeitung nach Art. 9 DSG); die Verträge enthalten die jeweils einschlägigen Standardvertragsklauseln einschließlich der Schweizer Ergänzung. Eingesetzt werden:
| Dienst | Anbieter | Zweck | Sitz / Verarbeitungsstaaten |
|---|---|---|---|
| Firebase Authentication, Cloud Firestore, Cloud Messaging, Crashlytics, Analytics | Google Ireland Limited / Google LLC | Konto, Datenbank, Push, Absturzberichte, Analyse | Irland; USA. Serverstandort der Datenbank: EU-Mehrregion eur3 (Belgien und Niederlande) |
| Google Cloud Run, Cloud Pub/Sub | Google Ireland Limited / Google LLC | Backend-Verarbeitung (Pipeline) | Irland; Serverstandort Frankfurt (europe-west3) |
| Objektspeicher (S3-kompatibel) | IONOS SE | Speicherung der GPS-Streckendaten und Profilbilder | Deutschland |
| Karten | Mapbox, Inc. | Kartendarstellung | USA |
| Kaufabwicklung | Apple Distribution International Ltd. (App Store) / Google Commerce Limited (Play Store; Google Play wird von Google Ireland Limited bereitgestellt) | Verkauf und Zahlungsabwicklung des Abonnements | Irland; USA |
| Abo-Verwaltung | RevenueCat, Inc. | Verwaltung von Kaufberechtigungen | USA |
| Hosting der Website klaimo.de | Firebase Hosting, Google Ireland Limited | Auslieferung der Website und der Rechtstexte | Irland; Auslieferung über Googles globales Content-Delivery-/Edge-Netz; die veröffentlichten Seiten enthalten keine personenbezogenen Daten |
Apple und Google sind hinsichtlich des Abonnements eigene Verantwortliche, nicht unsere Auftragsverarbeiter: Sie verkaufen Klaimo Pro im eigenen Namen (siehe AGB § 3).
Nicht in dieser Tabelle enthaltene Dienste erhalten keine Daten. Das gilt insbesondere für Garmin Connect und Wahoo, die in Klaimo nicht angebunden sind (Abschnitt 3.12).
9. Datenübermittlung in Drittländer
Einige der genannten Anbieter verarbeiten Daten in den USA:
- Google LLC (Firebase Analytics, Crashlytics, Cloud Messaging sowie Support-/Wartungszugriffe): USA
- Mapbox, Inc.: USA
- RevenueCat, Inc.: USA
- Apple Inc. (technische Unterstützung der Store-Dienste): USA
Für Google LLC und Mapbox, Inc. stützen wir die Übermittlung in die USA auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework; beide Unternehmen sind auf der offiziellen DPF-Liste zertifiziert.
Apple Inc. und RevenueCat, Inc. sind nicht auf der Liste des EU-US Data Privacy Framework zertifiziert. Der Angemessenheitsbeschluss deckt diese Übermittlungen daher nicht ab. Für sie stützen wir die Übermittlung in die USA auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die wir mit den jeweiligen Unternehmen vereinbart haben.
Eine Kopie der Garantien kannst du unter info@klaimo.de anfordern.
10. Speicherdauer
- Kontodaten speichern wir, solange dein Konto besteht.
- Aktivitäts-, Strecken- und Spielstanddaten speichern wir, solange dein Konto besteht bzw. solange dies für den Spielbetrieb erforderlich ist.
- Absturz- und Analysedaten werden nach den Fristen des jeweiligen Anbieters gelöscht bzw. anonymisiert (in der Regel maximal 14 Monate).
- Importierte Gesundheitsdaten löschen wir mit dem Widerruf der Einwilligung bzw. mit der Löschung der zugehörigen Aktivität.
- Kaufberechtigungen (aktiv/abgelaufen, Produkt, Kennung) speichern wir, solange dein Konto besteht. Zahlungs- oder Rechnungsdaten zu einzelnen Nutzerinnen und Nutzern erhalten wir nicht (Abschnitt 3.10) und bewahren wir daher auch nicht auf. Die steuer- und handelsrechtlichen Aufbewahrungspflichten treffen uns nur für die Abrechnungsbelege der App-Stores über die an uns ausgezahlten Beträge; diese enthalten keine nutzerbezogenen Daten und werden nach den gesetzlichen Fristen aufbewahrt.
- Einlöse- und Missbrauchsprotokolle zu Aktionscodes: bis zu 12 Monate.
- Server-Logs werden in der Regel innerhalb von 30 Tagen gelöscht.
- Einwilligungsnachweise speichern wir, solange wir die darauf gestützten Daten verarbeiten, zuzüglich der Verjährungsfristen.
Nach Löschung deines Kontos werden deine personenbezogenen Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
11. Löschung deines Kontos
Du kannst dein Konto und die damit verbundenen Daten jederzeit löschen – in der App über dein Profil („Konto löschen“) oder per E-Mail an info@klaimo.de. Mit der Löschung werden dein Profil, deine Aktivitäten, GPS-Strecken, Territorien, Ranglisten-Einträge, Teammitgliedschaften und dein Profilbild entfernt; gesetzliche Aufbewahrungspflichten (z. B. für Kaufbelege) bleiben unberührt.
Wichtig: Die Löschung deines Kontos beendet nicht ein laufendes kostenpflichtiges Abonnement. Dieses musst du zusätzlich im Apple App Store bzw. bei Google Play kündigen (siehe AGB § 14 Abs. 4).
12. Deine Rechte
Dir stehen nach der DSGVO folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Rechte im Zusammenhang mit automatisierten Entscheidungen (Art. 22 DSGVO, siehe Abschnitt 6)
Zur Ausübung deiner Rechte genügt eine Nachricht an info@klaimo.de.
Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns federführend zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18, 91522 Ansbach, Deutschland https://www.lda.bayern.de
Du kannst dich ebenso an die Aufsichtsbehörde deines eigenen Landes oder deines Aufenthaltsorts wenden, insbesondere:
- Österreich: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, https://www.dsb.gv.at
- Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, https://www.edoeb.admin.ch
13. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen, um deine Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen. Die Übertragung zwischen App und Backend erfolgt verschlüsselt (TLS). Der Zugriff auf das Backend ist durch Authentifizierung abgesichert, Zugriffsrechte sind auf das Erforderliche beschränkt.
14. Minderjährige
Die App richtet sich nicht an Kinder. Für die Nutzung gilt nach AGB § 4 Abs. 3 ein Mindestalter von 16 Jahren; Personen zwischen 16 und 18 Jahren benötigen die Einwilligung ihrer Erziehungsberechtigten. Diese Grenze wenden wir einheitlich in allen Ländern an, in denen wir Klaimo anbieten, und fragen sie bereits bei der Registrierung ab. Wir nutzen also bewusst nicht die niedrigeren Altersgrenzen, die einzelne Länder datenschutzrechtlich zulassen würden.
Die datenschutzrechtliche Altersgrenze für eine wirksame eigene Einwilligung unterscheidet sich je nach Land:
- Deutschland: 16 Jahre (Art. 8 Abs. 1 DSGVO)
- Österreich: 14 Jahre (§ 4 Abs. 4 DSG)
- Schweiz: keine feste Altersgrenze; maßgeblich ist die Urteilsfähigkeit (Art. 16 ZGB)
Erfahren wir, dass ein Konto entgegen diesen Vorgaben angelegt wurde, löschen wir es und die zugehörigen Daten.
15. Ergänzende Hinweise für Nutzerinnen und Nutzer in Österreich
- Zuständige Aufsichtsbehörde ist neben dem BayLDA die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, https://www.dsb.gv.at.
- Die Einwilligungsfähigkeit in Bezug auf Dienste der Informationsgesellschaft besteht ab 14 Jahren (§ 4 Abs. 4 DSG).
- Es gilt zusätzlich das Datengeheimnis nach § 1 Abs. 2 DSG; unsere Mitarbeiterinnen und Mitarbeiter sowie Dienstleister sind zur Verschwiegenheit verpflichtet.
- Für Zugriffe auf dein Endgerät (Abschnitt 4) gilt § 165 Abs. 3 TKG 2021 anstelle des § 25 TDDDG.
- Lädst du ein Profilbild hoch, auf dem andere Personen erkennbar sind, beachte zusätzlich den Bildnisschutz nach § 78 UrhG.
16. Ergänzende Hinweise für Nutzerinnen und Nutzer in der Schweiz (revDSG)
Für dich gilt das schweizerische Datenschutzgesetz (DSG). Ergänzend und abweichend von den vorstehenden Abschnitten gilt (in schweizerischer Schreibweise):
Begriffe. Wo oben von „personenbezogenen Daten“, „Verarbeitung“ und „Auftragsverarbeitern“ die Rede ist, gelten die Begriffe Personendaten, Bearbeitung und Auftragsbearbeiter. Gesundheitsdaten und Daten, aus denen sich Profile ergeben, sind besonders schützenswerte Personendaten (Art. 5 lit. c DSG).
Verantwortlicher. SB-Techworks Karim Belkacem, Lilienthalstrasse 38, 93049 Regensburg, Deutschland, info@klaimo.de.
Bekanntgabe ins Ausland (Art. 19 Abs. 4 DSG). Wir geben Personendaten namentlich in folgende Staaten bekannt:
- Irland (EU): Google Ireland Limited (einschliesslich Firebase Hosting für die Website klaimo.de), Google Commerce Limited, Apple Distribution International Ltd.
- Deutschland (EU): IONOS SE, Google Cloud Region Frankfurt (Backend)
- Belgien und Niederlande (EU): Google (Cloud Firestore in der EU-Mehrregion eur3)
- Vereinigte Staaten von Amerika: Google LLC, Mapbox Inc., RevenueCat Inc., Apple Inc.
- Die Website klaimo.de wird über das globale Content-Delivery-/Edge-Netz von Google ausgeliefert; die veröffentlichten Seiten enthalten keine Personendaten (siehe Abschnitt 3.17 und die Tabelle in Abschnitt 8).
Für die EU-Staaten besteht ein Angemessenheitsbeschluss des Bundesrates. Für die USA stützen wir uns auf die Anerkennung des Swiss-U.S. Data Privacy Framework durch den Bundesrat (in Kraft seit 15. September 2024), soweit der jeweilige Anbieter dort zertifiziert ist. Ist er es nicht, stützen wir die Bekanntgabe auf die vom EDÖB anerkannten Standardvertragsklauseln mit Schweizer Ergänzung (Art. 16 Abs. 2 lit. d DSG), die wir mit dem jeweiligen Anbieter vereinbart haben. Zum Zertifizierungsstatus der einzelnen Anbieter siehe Abschnitt 9.
Einwilligung. Für die Bearbeitung besonders schützenswerter Personendaten (Abschnitt 5.1) und für ein Profiling mit hohem Risiko holen wir deine ausdrückliche Einwilligung ein (Art. 6 Abs. 7 DSG).
Alter. Das DSG kennt keine feste Altersgrenze für die Einwilligung; massgeblich ist die Urteilsfähigkeit (Art. 16 ZGB). Für die Nutzung von Klaimo gilt gleichwohl das vertragliche Mindestalter von 16 Jahren.
Deine Rechte. Dir stehen insbesondere das Auskunftsrecht (Art. 25 DSG), das Recht auf Datenherausgabe und -übertragung (Art. 28 DSG) sowie die Ansprüche nach Art. 32 DSG (Berichtigung, Löschung, Widerspruch) zu. Eine Nachricht an info@klaimo.de genügt.
Aufsicht. Du kannst beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern, https://www.edoeb.admin.ch, Anzeige erstatten.
Vertretung in der Schweiz (Art. 14 DSG). Wir haben derzeit keine Vertretung in der Schweiz bezeichnet, weil die Bearbeitung von Personendaten schweizerischer Nutzerinnen und Nutzer nach unserer Prüfung nicht umfangreich ist. Einzelheiten und die Schwelle, bei der wir diese Einschätzung erneut prüfen, stehen in Abschnitt 1.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung ändert oder rechtliche Vorgaben dies erfordern. Die jeweils aktuelle Fassung ist in der App und unter https://klaimo.de/datenschutz abrufbar. Über wesentliche Änderungen informieren wir dich zusätzlich in der App oder per E-Mail.