Brogress · Rechtliches
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie wir Ihre personenbezogenen Daten erheben, verwenden, weitergeben und schützen, wenn Sie die Brogress-App und die Website brogress.app nutzen. Sie erfüllt zugleich unsere Informationspflichten gemäß Artikel 12, 13 und 14 der EU-Datenschutz-Grundverordnung (DSGVO) sowie dem Bundesdatenschutzgesetz (BDSG).
§ 01Wer wir sind
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist:
Netsh UG (haftungsbeschränkt) Hermann-Löns-Strasse 13A78234 Engen, Deutschland
Eingetragen im Handelsregister: Amtsgericht Freiburg HRB 728075
Geschäftsführer: Ferdinand Netsch
E-Mail: hello@brogress.app
Wir haben einen externen Datenschutzbeauftragten gemäß Art. 37 DSGVO bestellt, der die Einhaltung der datenschutzrechtlichen Vorgaben überwacht:
Datenschutzbeauftragter Dr. Sebastian KraskaIITR Datenschutz GmbH
Marienplatz 2
80331 München, Deutschland
E-Mail: email@iitr.de
Telefon: +49 89 189 173 60
Bei allen Fragen zum Datenschutz — einschließlich der Geltendmachung Ihrer Rechte auf Auskunft, Berichtigung, Löschung, Datenübertragbarkeit oder zum Widerruf einer Einwilligung — wenden Sie sich bitte an hello@brogress.app oder direkt an unseren Datenschutzbeauftragten. Wir antworten innerhalb der nach Art. 12 Abs. 3 DSGVO vorgesehenen Frist von einem Monat.
§ 02Geltungsbereich
Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten bei der Nutzung der Brogress-App auf iOS und macOS (die „App“) sowie der Website brogress.app (zusammen der „Dienst“). Brogress ist eine Persönlichkeitsentwicklungs-App, die mithilfe eines KI-gestützten Coaches bei der Zielsetzung, Selbstreflexion und der Entwicklung gesunder Gewohnheiten unterstützt.
Beta-Status
Brogress befindet sich derzeit in der Beta-Phase. Einige praktische Folgen — insbesondere das (noch) Fehlen bestimmter Verschlüsselungsfunktionen, die nach der Beta eingeführt werden sollen — sind in § 11 (Sicherheit) offengelegt.
§ 03Welche personenbezogenen Daten wir erheben
Wir erheben nur diejenigen Daten, die für den Betrieb des Dienstes erforderlich sind. Nachstehend finden Sie eine vollständige Übersicht, gegliedert nach Datenkategorie.
3.1 Kontodaten
Wenn Sie sich über Sign in with Apple anmelden, erhalten und speichern wir folgende Daten:
- Eine app-spezifische, anonymisierte Apple-Nutzerkennung
- Ihre E-Mail-Adresse (Sie können beim Anmelden zwischen Ihrer echten Adresse und einer von Apple bereitgestellten „Private Relay“-Adresse wählen)
- Ihren Vor- und Nachnamen (nur bei der Erstanmeldung; später frei bearbeitbar)
In der App können Sie zusätzlich angeben:
- Einen Anzeigenamen und ein öffentliches Handle (Benutzername)
- Ihr Geburtsdatum. Wir nutzen es zur Prüfung des Mindestalters, zur Bestimmung Ihres Alters für den Kalorienvorschlag nach § 3.16, zur Schätzung Ihres Maximalpulses, wenn Sie mit Herzfrequenzzielen trainieren (§ 3.18), und — am Tag selbst — um den von Ihnen hinzugefügten Freundinnen und Freunden mitzuteilen, dass Sie Geburtstag haben. In deren Aktivitätsfeed erscheinen Tag und Monat, nie das Jahr
- Ihr Geschlecht (optional; dient der Anpassung einzelner Selbstreflexions-Items)
- Ihre Körpergröße und Ihr Gewicht für den Kalorien- und Eiweißvorschlag (§ 3.16) sowie Ihren Maximalpuls und Ihren Ruhepuls, wenn Sie sie gemessen haben, für die Trainingsbereiche nach § 3.18. Alles optional, und jeweils nur deshalb, weil ein Vorschlag oder ein Zielwert erst durch eine eigene Zahl zu Ihrem wird und nicht zu dem aller anderen
- Ihre Zeitzone
- Einen Push-Token für Benachrichtigungen, sofern Sie diese erlaubt haben, damit wir Ihnen Erinnerungen senden können
3.2 Selbstreflexionsdaten (sensibel)
Brogress enthält Selbstreflexionsfragebögen — Multiple-Choice- und Freitext-Fragen, die auf etablierten psychologischen Modellen aufbauen (etwa der Schwartz-Wertefragebogen sowie Big-Five-Persönlichkeits-Items). Ihre Antworten werden gespeichert, fließen in die Berechnung Ihrer „sechs Säulen“-Werte (Heart, Iron, Edge, Flow, Vault, Brain) ein und werden vom Coach genutzt, um Gespräche an Sie anzupassen.
Da diese Antworten Rückschlüsse auf Persönlichkeit, Werte und emotionale Muster zulassen, behandeln wir sie als sensible Daten und verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung, die Sie vor jedem Fragebogen erteilen.
3.3 Coach-Gespräche und der Bereich „Private Notes“ (sensibel)
Wenn Sie mit dem Coach in der App sprechen, speichern wir:
- Jede Nachricht, die Sie senden (einschließlich Texten aus Sprachaufzeichnungen — siehe § 3.8)
- Jede Antwort, die der Coach erzeugt
- Interne Statusänderungen, die der Coach vornimmt — vergebene Punkte, abgeschlossene Missionen, freigeschaltete Erfolge, Aktualisierungen seiner Notizen über Sie
Zusätzlich pflegen wir ein Coach-Profil über Sie, das aus sechs Abschnitten besteht: Persona, feste Regeln (hard rules), Ihre angegebenen Präferenzen, Coaching-Stil, dauerhafte Lebenskontext-Notizen (z. B. Beruf, Wohnsituation) und einen internen Bereich „Private Notes“.
Offene Hinweise: die „Private Notes“
Der Bereich „Private Notes“ wird vom Coach selbst während Ihrer Gespräche erstellt und fortlaufend aktualisiert. Er enthält das psychologische Arbeitsmodell des Coaches über Sie — beobachtete Muster, was Sie motiviert, was bei Ihnen ins Gegenteil umschlägt.
Dieser Bereich ist für Sie in der App derzeit nicht direkt einsehbar. Er wird bei jeder Coach-Antwort an unseren KI-Dienstleister übermittelt, damit der Coach in seiner Persönlichkeit und seinem Wissen über Sie konsistent bleibt. Eine Weitergabe an Dritte außer diesen KI-Dienstleister (Microsoft Azure AI Foundry — siehe § 6) findet nicht statt. Sie können eine Kopie dieses Bereichs jederzeit unter hello@brogress.app anfordern und ihn — gemeinsam mit allen anderen Daten — durch Löschen Ihres Kontos entfernen lassen. Wir arbeiten an einer Funktion, die Ihnen die Einsicht und Bearbeitung direkt in der App ermöglicht.
3.4 Ziele (WOOP)
Für jedes Ziel speichern wir die vier WOOP-Bestandteile — Ihren Wunsch (Wish), das vorgestellte Ergebnis (Outcome), das Hindernis (Obstacle, häufig innerer Natur, z. B. „Ich prokrastiniere, wenn ich Angst habe“) und Ihren Plan — sowie den Status, die Historie und das Eingangsgespräch, das zur Zielformulierung geführt hat.
3.5 Missionen, Erfolge, Punkte, Atemübungen
Wir speichern die Missionen, die Sie übernehmen (täglich oder einmalig), die Erfolge, die Sie freischalten, sämtliche Punktevergaben mit der Begründung des Coaches sowie grundlegende Metadaten zu jeder absolvierten Atemübung (Technik, Dauer, Bewertung, Tageszeit).
3.6 Wissensgraph (sensibel)
Im Verlauf Ihrer Gespräche mit dem Coach baut dieser einen strukturierten Wissensgraph der von Ihnen erwähnten Personen, Orte, Arbeitgeber, Hobbys und Ziele auf, um in späteren Gesprächen darauf zurückgreifen zu können. Dieser Graph wird in Microsoft Azure (Schweden) gespeichert und nach Nutzer:innen partitioniert — er wird nicht zwischen Nutzer:innen geteilt.
3.7 Soziale Funktionen
Wenn Sie Freundes-, Challenge- oder Bestenlisten-Funktionen nutzen, speichern wir:
- Ihre Freundesliste und ausstehende Freundschaftsanfragen
- Ihre gesetzten Blockierungen sowie eingereichte Meldungen (und Meldungen über Sie)
- Mit Freund:innen vereinbarte Challenges und deren Status
- Aktivitäts-Feed-Einträge (Erfolge, Meilensteine, Streaks), die für Ihre Freund:innen sichtbar sind
- Kommentare, die Sie zu Foto-Beiträgen im Feed schreiben (siehe § 3.15), sowie die „Respekt“-Reaktionen (Likes), die Sie für Beiträge und Kommentare vergeben
Was Freund:innen sehen können. Sobald Sie eine Person als Freund:in hinzufügen, werden Ihr Handle, Ihr Level, Ihre Gesamtpunkte, Ihre aktuelle Streak, Ihre sechs Säulenwerte sowie Ihr Profilbild (sofern Sie eines hochgeladen haben — siehe § 3.13) für diese Person in der App-internen Bestenliste und Freundesliste sichtbar. Wenn Sie das nicht möchten, entfernen oder blockieren Sie die Person.
Der Foto-Feed ist nicht auf Freund:innen beschränkt. Anders als die oben genannten Aktivitäts-Feed-Einträge können Foto-Beiträge im Feed von allen Brogress-Nutzer:innen stammen — maßgeblich ist jeweils die Sichtbarkeit, die die postende Person für ihr Foto gewählt hat (siehe § 3.15). Ihre eigenen Foto-Beiträge werden anderen Nutzer:innen entsprechend Ihrer Sichtbarkeitswahl angezeigt; Ihre Respekt-Reaktionen und Kommentare zu einem Beitrag sind für alle sichtbar, die diesen Beitrag sehen können.
3.8 Sprachaufnahmen
Wenn Sie eine Sprach-Debrief aufnehmen, wird die Audiodatei ausschließlich auf Ihrem Gerät mit Apples Spracherkennung „auf dem Gerät“ (on-device) transkribiert. Nur das daraus entstehende Textergebnis verlässt Ihr Telefon; die Audiodatei selbst wird weder an unsere Server noch an Dritte übertragen.
3.9 Technische Daten / Server-Logs
Bei Nutzung des Dienstes protokollieren unsere Server:
- Die IP-Adresse, von der Sie sich verbinden
- Geräte- und Betriebssystemtyp
- Datum, Uhrzeit und Details jeder Anfrage
- Gekürzte Inhalte (erste 500 Zeichen) von Coach-Nachrichten zu Zwecken des Debuggings und der Qualitätskontrolle
Diese Logs werden in Microsoft Azure Application Insights (Region Sweden Central) gespeichert und nach etwa 90 Tagen automatisch gelöscht.
Tritt bei der Verarbeitung Ihrer Anfrage ein Fehler auf, kann die entstehende Log-Zeile Ihre Konto-ID enthalten, damit wir das Problem reproduzieren und beheben können. Bei regulären (fehlerfreien) Anfragen reichern wir Logs nicht mit Ihrer Konto-ID an, und wir übertragen sie auch nicht als strukturierte Telemetrie-Dimension — sie erscheint ausschließlich als Text im Inhalt von Fehlermeldungen unseres Backend-Codes.
3.10 Absturz- und Fehlerberichte
Falls die App abstürzt oder einen unerwarteten Fehler erleidet, übermitteln wir eine Fehlerbeschreibung an die Sentry GmbH (de.sentry.io, Hosting in Deutschland). Wir haben Sentry so konfiguriert, dass Ihre Nutzer-ID nicht übertragen wird; in seltenen Fällen kann eine Fehlermeldung jedoch kurze Textfragmente aus einer Server-Antwort enthalten, falls unser Backend solche zurückgibt.
3.11 Abonnement-Daten
Brogress nutzt Adapty (Adapty Tech Inc.) als Plattform zur Verwaltung von Abonnements. Das Adapty-SDK wird beim App-Start initialisiert und nach Ihrer Anmeldung mit Ihrer Brogress-Konto-ID verknüpft, damit Berechtigungen korrekt zugeordnet werden können. Über Adapty werden die folgenden Daten verarbeitet:
- Die Apple-Kennung identifierForVendor (IDFV) — eine anbieterbezogene Kennung, die nur für unsere Apps gilt; sie ist nicht die anbieterübergreifende Werbe-ID (IDFA), auf die wir nicht zugreifen
- Apple-App-Store- und (zukünftig) Stripe-Kaufereignisse — Produkt, Preis, Land, Transaktionsstatus, Verlängerungsstatus
- Paywall-Interaktionen — welche Paywall-Variante Ihnen angezeigt wurde, ob Sie einen Kauf gestartet oder abgeschlossen haben, Wiederherstellungen
- Die Adapty-Profil-ID, verknüpft mit Ihrer Brogress-Nutzer-ID
Zähler für den kostenlosen Tarif. Unabhängig von Adapty
zählen wir, wie viele KI-Coach-Debriefs Sie begonnen haben (das Feld
debriefs_used_lifetime in Ihrem Konto), damit die App das
Lebenszeitlimit des kostenlosen Tarifs durchsetzen kann, bevor ein
bezahltes Abonnement die unbegrenzte Nutzung freischaltet. Dieser Zähler
wird auf vertraglicher Grundlage (Art. 6 Abs. 1 lit. b DSGVO) verarbeitet
und gemeinsam mit allem anderen gelöscht, wenn Sie Ihr Konto löschen.
3.12 Was wir NICHT erheben
Zur Klarstellung: Die App greift nicht zu auf:
- Ihre Kontakte, Kalender oder Bewegungsdaten; ebenso nicht auf Ihre Fotomediathek im Ganzen — wenn Sie ein Profilbild auswählen, übergibt iOS’ systemseitiger PhotosPicker ausschließlich die Bytes des einen von Ihnen ausgewählten Fotos, ohne der App eine allgemeine Berechtigung für die Fotomediathek zu erteilen. Siehe § 3.13. (Der Zugriff auf Apple Health erfolgt optional — was wir lesen, was wir mit Ihrer Erlaubnis schreiben können und wohin es geht, beschreibt § 3.16.)
- Ihren Standort. Das verlangt eine genaue Aussage statt eines Platzes auf dieser Liste, denn die App fragt Ihren Standort durchaus ab — und wir erhalten ihn nicht. Wenn Sie im Workout-Player eine Einheit draußen starten (Laufen oder Radfahren), fragt iOS Sie um Erlaubnis, und die App liest anschließend während dieser Einheit Ihre Position, um Ihre Strecke auf der Karte zu zeichnen, Distanz und Tempo zu messen und Ihre Zwischenzeiten anzusagen. Das ist die einzige Funktion, die ihn nutzt, und sie endet mit der Einheit. Ihre Strecke verlässt Ihr iPhone nie. Sie wird auf Ihrem Bildschirm gezeichnet und — wenn Sie es erlaubt haben — in Apple Health geschrieben. Was am Ende unsere Server erreicht, ist ausschließlich die Zusammenfassung: Distanz, Dauer, Durchschnittstempo oder -geschwindigkeit und die Kilometer-Zwischenzeiten. Keine Koordinaten, keine Strecke, keine Karte. Sie können die Erlaubnis verweigern und den Player trotzdem nutzen; er misst dann nur die Zeit.
- Daten über Werbe-, Attributions- oder App-übergreifende Tracking-SDKs in der mobilen App (Firebase, Adjust, AppsFlyer, Branch, Segment, Google Analytics u. ä. — wir nutzen keines davon innerhalb der App). Drei Analyse-Werkzeuge kommen zum Einsatz, jeweils zu einem benannten Zweck und jeweils hier beschrieben: PostHog erfasst, wie Sie sich durch die App bewegen (§ 3.19); Adapty verarbeitet IDFV und Produktinteraktionsereignisse zur Abonnement-Analyse (§ 3.11 und § 5); und die Website brogress.app nutzt Google Analytics 4 ausschließlich nach Ihrer Einwilligung (§ 16). Keines der drei erhält Werbekennungen, und keines wird eingesetzt, um Sie über andere Apps oder Websites hinweg zu verfolgen
- Daten über Werbe-SDKs — wir zeigen keine Werbung und nutzen keine Werbe-SDKs
- Die Apple-Werbe-ID (IDFA) — wir setzen kein App Tracking Transparency ein und fordern dies auch nicht an
3.13 Profilbild (optional)
Unter Profil › Einstellungen › Profil bearbeiten › Profilbild können Sie ein Bild hochladen, das in der App neben Ihrem Handle in der Bestenliste, der Freundesliste, in Freundschaftsanfragen und auf Ihrem Profilbildschirm angezeigt wird. Das Hochladen ist freiwillig — ohne Foto stellen wir einen farbigen Kreis mit dem ersten Buchstaben Ihres Anzeigenamens dar.
Beim Hochladen geschieht Folgendes:
- iOS’ systemseitiger PhotosPicker öffnet Ihre Fotomediathek prozessfremd und übergibt der App ausschließlich die Bytes des einen von Ihnen ausgewählten Bildes. Eine allgemeine Berechtigung für die Fotomediathek erhält die App dabei nicht und kann auf andere Fotos nicht zugreifen.
- Unser Backend kodiert das Bild als zentriertes, quadratisch zugeschnittenes JPEG mit 512×512 Pixeln neu. Bei dieser Re-Kodierung werden sämtliche EXIF-Metadaten verworfen — einschließlich etwaiger GPS-Koordinaten, die Ihre Kamera beim Aufnehmen des Fotos eingebettet haben könnte.
-
Das verarbeitete Bild wird in einem separaten,
privaten Azure-Blob-Storage-Container namens
brogress-avatarsin Sweden Central gespeichert. Anonymer öffentlicher Zugriff ist auf Ebene des Storage-Accounts deaktiviert. Wenn die App Ihr Profilbild anzeigen soll, liefert unser Backend eine URL aus, die eine langlebige, schreibgeschützte Shared-Access-Signature (SAS) enthält — dasselbe Verfahren, mit dem wir die statischen Charakter- und Erfolgs-Bilder der App ausliefern. Über die SAS kann der iOS-Bild-Cache Ihr Bild laden, ohne dass jeder einzelne Aufruf mit Ihrem Konto signiert werden müsste; der Blob-Speicher selbst bleibt für das öffentliche Internet gesperrt. - Sie können das Bild jederzeit ersetzen oder über Profilbild › Foto entfernen wieder löschen. Das Entfernen löscht den Blob und stellt die Initialen-Darstellung wieder her.
- Zur Missbrauchsprävention ist die Anzahl der Profilbild-Änderungen auf zehn pro Konto und Tag begrenzt.
- Bei Kontolöschung wird der Avatar-Blob gemeinsam mit Ihren übrigen Daten entfernt — siehe § 8.
3.14 Feedback, das Sie uns senden
Wenn Sie uns Vorschläge, Ideen, Funktionswünsche, Fehlerberichte oder sonstiges Feedback zum Dienst übermitteln — etwa per E-Mail an hello@brogress.app —, speichern wir den Inhalt Ihrer Nachricht sowie die Absender-E-Mail-Adresse. Wir nutzen Feedback, um den Dienst zu verbessern, und können anonymisierte Auszüge intern oder in Produktkommunikation wiedergeben. Wir veröffentlichen Ihren Namen, Ihre E-Mail-Adresse oder andere identifizierende Merkmale nicht ohne Ihre gesonderte Einwilligung. Es gelten die in § 8 und § 11 beschriebenen Aufbewahrungs- und Sicherheitszusagen. Die Allgemeinen Geschäftsbedingungen räumen uns eine unbefristete, unentgeltliche Lizenz zur Nutzung von Feedback für jeden Zweck ein (siehe § 17 AGB); diese Datenschutzerklärung regelt, wie etwaige im Feedback enthaltene personenbezogene Daten verarbeitet werden.
3.15 Missions-Beweisfotos und der Foto-Feed
Tägliche Missionen können mit einem Beweisfoto abgeschlossen werden, das Sie mit der Kamera direkt in der App aufnehmen. Wenn Sie diese Funktion nutzen, speichern wir zu jedem Foto:
- Das Foto selbst, neu kodiert als JPEG. Wie beim Profilbild (§ 3.13) werden bei der Re-Kodierung sämtliche EXIF-Metadaten verworfen — einschließlich etwaiger GPS-Koordinaten, die Ihr Telefon eingebettet haben könnte —, bevor das Bild gespeichert wird.
- Den Aufnahmezeitpunkt sowie die Mission und den Tag, zu denen das Foto gehört
- Die von Ihnen gewählte Sichtbarkeit des Fotos sowie die unten beschriebene Feed-Einstellung der jeweiligen Mission
Beweisfotos werden in einem separaten, privaten Azure-Blob-Storage-Container in Sweden Central gespeichert; anonymer öffentlicher Zugriff ist auf Ebene des Storage-Accounts deaktiviert. Die Auslieferung erfolgt über schreibgeschützte Shared-Access-Signature-(SAS-)URLs — dasselbe Verfahren wie beim Profilbild (§ 3.13); der Blob-Speicher selbst bleibt für das öffentliche Internet gesperrt.
Wer ein Beweisfoto sehen kann. Sie wählen die Sichtbarkeit jedes Fotos im Moment der Aufnahme — Alle, Freunde oder Nur ich. Die Voreinstellung ist Alle: Sofern Sie nichts anderes wählen, erscheint das Foto im Foto-Feed der App und ist dort für alle Brogress-Nutzer:innen sichtbar — zusammen mit Ihrem Anzeigenamen, Ihrem Handle, Ihrem Profilbild und dem Titel der Mission. Fotos mit der Sichtbarkeit Freunde sehen ausschließlich Ihre bestätigten Freund:innen; Fotos mit der Sichtbarkeit Nur ich erscheinen nie im Feed. Zusätzlich können Sie eine ganze Mission vom Feed ausschließen (Feed-Opt-out je Mission); diese Einstellung hat Vorrang vor der Sichtbarkeit einzelner Fotos und entfernt die Fotos der Mission für alle aus dem Feed.
Automatisierte Sicherheitsprüfung. Bevor ein Beweisfoto gespeichert wird, wird es automatisiert durch Azure AI Content Safety (Microsoft — siehe § 5) auf sexuelle, gewalttätige und selbstverletzende Bildinhalte geprüft. Stuft die Prüfung ein Bild oberhalb unseres Schwellenwerts ein, wird es abgelehnt und nicht gespeichert — Sie können das Foto einfach erneut aufnehmen. Ihre Fotos werden von keinem Menschen gesichtet, es sei denn, eine andere Person meldet den zugehörigen Beitrag; siehe auch § 10 zu automatisierten Entscheidungen.
Interaktionen und Kontrollmöglichkeiten. Andere Nutzer:innen können auf einen Feed-Beitrag mit einem „Respekt“ (Like) reagieren und Kommentare schreiben — jeweils nur im Rahmen der von Ihnen gewählten Sichtbarkeit (siehe § 3.7). Sie können jede Person blockieren — Blockierungen verbergen Ihre Beiträge vor dieser Person und deren Beiträge vor Ihnen — und jeden Beitrag oder Kommentar melden. Wird ein Beitrag oder Kommentar gemeldet, sichern wir serverseitig eine Momentaufnahme des gemeldeten Inhalts (Foto, Missionstitel und Tag, Upload-Zeitpunkte sowie ggf. den gemeldeten Kommentar) als Beleg, damit wir die Meldung auch dann prüfen können, wenn der Inhalt später entfernt wird.
Löschung. Ein Beweisfoto wird gelöscht, wenn Sie den Abschluss des betreffenden Tages für die Mission entfernen, die Mission löschen oder Ihr Konto löschen (siehe § 8).
3.16 Apple-Health-Daten (optional)
Sie können eine tägliche Mission mit Apple Health verknüpfen, damit die App sie automatisch abhakt, sobald Ihre Health-Daten den Zielwert erreichen — etwa eine „Schritte“-Mission, die bei 10.000 Schritten abgeschlossen wird. Das ist vollständig optional: Es geschieht nur für Missionen, die Sie ausdrücklich verknüpfen, nachdem Sie die Berechtigung im iOS-Health-Dialog erteilt haben, und Sie können es jederzeit pro Mission oder unter iOS-Einstellungen › Health › Datenzugriff & Geräte wieder deaktivieren.
Was wir lesen. Die Health-Datentypen, die zu den von Ihnen verknüpften Missionen und Trainingseinheiten gehören, aus vier Gruppen:
- Aktivität — Schritte, Geh-/Lauf-, Rad- und Schwimmdistanz, erklommene Stockwerke, Aktivitätskalorien, Trainingsminuten, Zeit im Tageslicht, Wasser und Achtsamkeitsminuten; außerdem die in Apple Health erfasste Energiezufuhr (Kalorien), die zur Anzeige Ihrer Tagesübersicht auf Ihrem Gerät zurückgelesen wird.
- Körpermaße & Vitalwerte — Körpergewicht, fettfreie Masse, Körperfettanteil, Körpergröße, Blutzucker und Blutdruck.
- Workouts — der Workout-Typ (etwa Lauf, Kraft oder Radfahren) sowie Startzeit und Dauer, um die von Ihnen in Brogress geplanten Trainingseinheiten zuzuordnen und zu bestätigen.
- Schlaf & Erholung — die nächtliche Schlafanalyse (wie lange Sie geschlafen haben und wie lange Sie im Bett waren), der Ruhepuls und die Herzfrequenzvariabilität (SDNN). Gelesen nur, wenn Sie die unten beschriebene separate Freigabe für Schlaf & Erholung aktivieren — sie ist standardmäßig aus.
Wenn Sie es im iOS-Health-Dialog erlauben, kann die App auch in Apple Health schreiben: die Workouts, die Sie in der App abschließen, die Mahlzeiten, die Sie protokollieren, und — sofern Sie sie eingeben — Ihre Körpergröße und Ihr Gewicht, damit Ihre Daten an einem Ort bleiben. Beide Richtungen steuern Sie pro Datentyp unter iOS-Einstellungen › Health.
Wohin Ihre Health-Daten gelangen, hängt vom Typ ab.
- Aktivitätswerte (Schritte, Kalorien, Distanz, Trainingsminuten und ähnliche kumulative Größen) werden auf Ihrem iPhone mit Ihrem Ziel abgeglichen. An unsere Server übertragen wird nur der daraus resultierende Abschluss — dasselbe „erledigt“-Häkchen, das Sie auch selbst setzen würden; die zugrunde liegenden Werte bleiben auf Ihrem Gerät.
- Körpermaße & Vitalwerte (Körpergewicht, fettfreie Masse, Körperfettanteil, Körpergröße, Blutzucker, Blutdruck) werden als datierte Messwerte an unsere Server übertragen, wenn Sie eine Mess-Mission verknüpfen, damit Ihr Ziel den Verlauf darstellen kann. Diese numerischen Werte verlassen Ihr Gerät, werden Ihrem Konto zugeordnet gespeichert und mit dessen Löschung entfernt.
- Workouts. Wenn Sie die Workout-Erfassung verbinden, werden Typ und Abschlussstatus eines Workouts, das zu einer von Ihnen geplanten Einheit passt (etwa „lockerer Lauf — erledigt“), an unsere Server übertragen, um diese Einheit abzuhaken, und diese Typ-und-Status-Zusammenfassung kann an unseren KI-Anbieter (siehe § 6) weitergegeben werden, um die Empfehlungen des Coaches anzupassen. Auch die Dauer wird zur Einheit gespeichert, damit die App zeigen kann, was Sie tatsächlich getan haben. Alle übrigen numerischen Details des Workouts — Herzfrequenz, Tempo, Distanz, Trittfrequenz und dergleichen — verlassen Ihr Gerät nicht, und Ihre Herzfrequenz wird nie an den Coach gesendet.
- Schlaf & Erholung (separate Einwilligung, standardmäßig aus). Wenn Sie die Freigabe für Schlaf & Erholung in der App aktivieren, werden vier Tageswerte — wie lange Sie geschlafen haben, wie lange Sie im Bett waren, Ihr Ruhepuls und Ihre Herzfrequenzvariabilität — einmal täglich an unsere Server übertragen, damit Brogress Anpassungen Ihres Trainingsplans vorschlagen kann (etwa „kurze Nacht — die heutige Einheit verschieben?“). Jeder solche Vorschlag ist reine Rückfrage: Die App ändert Ihren Plan nie ohne Ihre ausdrückliche Bestätigung. Wir erhalten ausschließlich Tagessummen — nie die zugrunde liegenden Einzelmessungen oder Tagesverläufe —, und diese Werte gehen allein an Brogress: Sie werden nie an unseren KI-Anbieter weitergegeben, und der Coach sieht die Zahlen nicht. Deaktivieren Sie die Freigabe, stoppt die Übertragung, und die bereits auf unseren Servern gespeicherten Schlaf- und Erholungswerte werden gelöscht.
Wir verarbeiten Health-Daten (besondere Kategorien personenbezogener Daten) ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO): Sie erteilen sie über den iOS-Health-Dialog und — für die Weitergabe von Workouts an den Coach sowie die Freigabe für Schlaf & Erholung — in den In-App-Einwilligungsdialogen. Sie können jederzeit in den Privatsphäre-Einstellungen der App widerrufen oder den Zugriff von Brogress unter iOS-Einstellungen › Health › Datenzugriff & Geräte deaktivieren — was jede weitere Erfassung stoppt — oder Ihr Konto löschen. Der Widerruf der Freigabe für Schlaf & Erholung löscht zusätzlich die bereits auf unseren Servern gespeicherten Tageswerte. Im Übrigen wirkt der Widerruf in die Zukunft: Bereits in früheren Coach-Gesprächen geteilter Kontext wird dadurch nicht rückwirkend entfernt.
3.17 Abstimmungen in der Community
Von Zeit zu Zeit legen wir eine Produktentscheidung der Brogress-Community vor und bitten Sie, in der App abzustimmen. Die Teilnahme ist vollständig freiwillig; Ihnen wird nichts vorenthalten, wenn Sie nicht abstimmen.
Was wir speichern. Solange eine Abstimmung läuft, speichern wir Ihre gewählte Option mit Bezug zu Ihrem Konto, damit Sie Ihre Wahl ändern oder zurückziehen können. Mit dem Ende der Abstimmung speichern wir nur noch die Gesamtwerte — welches Gewicht und wie viele Stimmen auf jede Option entfielen — und löschen jede Zuordnung, wer wie abgestimmt hat. Die verbleibenden Gesamtwerte lassen keinen Rückschluss auf einzelne Personen zu.
Wie Ihre Stimme gewichtet wird. Stimmen werden nach den Punkten gewichtet, die Sie in den letzten zwölf Monaten gesammelt haben. Wir verwenden die Quadratwurzel dieses Werts, sodass ein deutlich höherer Punktestand kein proportional größeres Gewicht bedeutet und jede abgegebene Stimme mindestens einfach zählt. Weitere Daten über Sie werden dafür nicht ausgewertet.
Bitte beachten Sie, dass Ihre Stimme während der laufenden Abstimmung in unserer Datenbank mit Ihrem Konto verknüpft und damit für uns einsehbar ist. Mit dem Ende der Abstimmung ist sie das nicht mehr. Wir bezeichnen dies bewusst nicht als geheime Wahl, weil sie es bis zum Ende der Abstimmung nicht ist.
3.18 Trainingswerte, die Sie selbst eintragen
Manche Zahlen sind nur dann sinnvoll, wenn sie Ihre eigenen sind. Neben Ihrer Körpergröße und Ihrem Gewicht (§ 3.1) können Sie in der App Ihren Maximalpuls und Ihren Ruhepuls eintragen, wenn Sie sie gemessen haben, und die App speichert die aktuelle 5-km-Laufzeit, die Sie ihr nennen oder mit ihr messen.
Wozu wir sie verwenden. Sie dienen dazu, Ihnen persönliche Zielwerte anzuzeigen — Herzfrequenzbereiche und Tempokorridore auf Ihrem eigenen Bildschirm, die bei jeder Anzeige aus Ihren Zahlen berechnet und nicht erneut gespeichert werden. Jeder Bereich ergibt sich aus der Spanne zwischen den beiden Herzfrequenzwerten, deshalb zählen beide: Wenn Sie keinen Maximalpuls eingetragen haben, schätzen wir ihn anhand einer üblichen altersbasierten Formel aus Ihrem Geburtsdatum (§ 3.1), und wenn Sie keinen Ruhepuls eingetragen haben, nehmen wir einen üblichen Wert an. Sie können jede der beiden Schätzungen jederzeit in den Profileinstellungen der App durch Ihren eigenen Wert ersetzen oder Ihren Wert löschen, um zur Schätzung zurückzukehren.
Wozu wir sie nicht verwenden. Keiner Ihrer beiden Herzfrequenzwerte wird je an unseren KI-Anbieter weitergegeben — der Coach sieht sie nicht, Ihre Bereiche nicht und überhaupt keinen Herzfrequenzwert (§ 6). Bei Ihrer 5-km-Zeit ist es anders, und das sagen wir deutlich: Wenn Sie ein Laufziel haben und keine Zeit hinterlegt ist, darf der Coach Sie im Gespräch einmal danach fragen — diese Frage und Ihre Antwort laufen daher wie der übrige Chat über unseren KI-Anbieter (§ 6). Keine dieser Zahlen entsteht von selbst aus einem Sensor: gespeichert wird ausschließlich ein Wert, den Sie eingetragen haben, oder einer, der in einer von Ihnen in der App gestarteten Einheit gemessen wurde. Ein Messwert aus einem Brustgurt oder von einer Uhr wird nie eigenständig zu Ihrem gespeicherten Maximalpuls oder Ruhepuls.
Den Ruhepuls aus Apple Health übernehmen. Wenn Sie die Freigabe für Schlaf und Erholung eingeschaltet haben (§ 3.16), die standardmäßig aus ist, bietet Ihnen die App neben dem Feld für den Ruhepuls eine Schaltfläche an, die den zuletzt in Apple Health hinterlegten Ruhepuls übernimmt. Dabei wird nichts Neues gelesen: Es ist derselbe Wert aus derselben Freigabe, den die Funktion für Schlaf und Erholung ohnehin täglich liest. Übernommen wird nur, wenn Sie die Schaltfläche antippen; die Zahl steht danach sichtbar im Feld, wo Sie sie ändern oder löschen können; und wenn dort bereits ein Wert hinterlegt ist, fragen wir Sie vorher. Ohne diese Freigabe wird die Schaltfläche gar nicht angeboten, und das Feld wird wie bisher von Hand ausgefüllt. Gespeichert wird weiterhin ausschließlich eine Zahl, die Sie dort eingetragen haben.
3.19 Wie Sie die App nutzen (Nutzungsanalyse)
Um zu verstehen, wie die App tatsächlich genutzt wird — wo Menschen bei der Einrichtung hängen bleiben, welche Bildschirme nie gefunden werden und welche Funktionen ungenutzt bleiben — erfassen wir, wie Sie sich durch die App bewegen. Dafür setzen wir PostHog ein, gehostet in Frankfurt am Main (siehe § 5). Erfasst wird, welche Bildschirme Sie öffnen, welche Schaltflächen Sie antippen, wie weit Sie in einem mehrstufigen Ablauf kommen und welche Variante eines Bildschirms Ihnen angezeigt wurde, wenn wir zwei Gestaltungen gegeneinander testen.
Jeder Eintrag enthält Ihre Brogress-Konto-Kennung, damit wir den Weg einer Person durch die App von dem einer anderen unterscheiden können. Er enthält nicht Ihren Namen, Ihren Handle oder Ihre E-Mail-Adresse.
Folgendes wird niemals an PostHog übermittelt — technisch so gebaut und nicht bloß als Zusage:
- alles, was Sie oder der Coach schreiben — Coach-Nachrichten, Zielbeschreibungen, Support-Nachrichten und jeder Freitext, den Sie irgendwo in der App eingeben. Eine einzige, eng begrenzte Ausnahme: Wenn Sie eine Coach-Antwort als nicht hilfreich markieren, kann Ihnen danach ein kurzes, freiwilliges Feld mit der Frage nach dem Warum angezeigt werden. Das Beantworten ist vollständig freiwillig — Sie können es schließen, und es passiert so oder so nichts weiter — und was Sie dort eingeben, wird an PostHog übermittelt, worauf das Feld selbst hinweist. Es erscheint nie von allein, wird nie mit dem Gespräch verknüpft, aus dem es stammt, und es ist der einzige Freitext, der überhaupt zu PostHog gelangt;
- Gesundheitswerte jeder Art — Schlaf, Herzfrequenz, Gewicht, Größe, Kalorien, Makronährstoffe, Wohlbefindenswerte;
- Ihre Selbstreflexions- und Workshop-Antworten (§ 3.2) sowie jedes daraus abgeleitete Ergebnis;
- Sprachaufnahmen und Transkripte sowie Standort- oder Streckendaten — diese verlassen Ihr iPhone ohnehin nicht (§§ 3.8, 3.12);
- Fotos und alles, was eine von Ihnen erfasste Mahlzeit betrifft;
- jede Nutzung der Krisenhilfe-Bildschirme. Ihr Öffnen erzeugt keinerlei Analyse-Eintrag, und die App ist so gebaut, dass auch das Fehlen eines Eintrags nicht verraten kann, dass Sie sie geöffnet haben;
- jede Sicherheitsgrenze, die die App auf Sie angewandt hat — wenn die App etwa ein Ernährungs- oder Gewichtsziel ablehnt, weil es unter einem Sicherheitsschwellenwert liegt, wird das außerhalb unserer eigenen Systeme nirgends festgehalten.
Sie können dieser Verarbeitung jederzeit widersprechen, und zwar in der App unter Einstellungen → Privatsphäre und Daten. Ihr Widerspruch wird in Ihrem Konto hinterlegt und übersteht daher das Abmelden, eine Neuinstallation und den Wechsel auf ein neues iPhone — er wird bei jeder Anmeldung automatisch erneut angewandt. Siehe § 4 und § 9.
Ein Widerspruch löscht auch das, was bereits vorhanden ist. Wir stellen die Erhebung nicht bloß ein: Mit Ihrem Widerspruch fordern wir PostHog auf, Ihr Analyseprofil und sämtliche darunter erfassten Ereignisse zu löschen — und wir fordern es so lange erneut an, bis es erledigt ist. Sonst ändert sich nichts an Ihrem Konto; Ihr Plan, Ihr Coach und Ihre eigenen Daten bleiben unberührt. Das ist Art. 17 Abs. 1 lit. c DSGVO: Wenn Sie einer auf unserem berechtigten Interesse beruhenden Verarbeitung widersprechen und keine vorrangigen Gründe entgegenstehen — und bei der Nutzungsanalyse bestehen keine —, müssen die Daten gelöscht werden und nicht nur die künftige Erhebung unterbleiben.
3.20 Mahlzeiten, die Sie protokollieren (FUEL)
Wenn Sie die Ernährungsfunktionen der App nutzen, speichern wir zu jeder protokollierten Mahlzeit: die Bezeichnung des Lebensmittels, die Menge, Zeitpunkt und Tag der Einnahme, die Kalorien und Makronährstoffe (Eiweiß, Kohlenhydrate, Fett) sowie, soweit die Quelle sie liefert, weitere Nährwerte. Ebenfalls gespeichert wird, wie der Eintrag entstanden ist — von Hand eingegeben, aus einem früheren Eintrag übernommen, von einem Foto erkannt, von einem Barcode eingelesen, aus einem Rezept übernommen oder im Gespräch mit dem Coach erfasst.
Wenn Sie eine Mahlzeit fotografieren. Das Foto wird an unseren KI-Anbieter übermittelt (Microsoft Azure AI Foundry, EU Data Zone — siehe § 5), damit die darauf abgebildeten Lebensmittel erkannt und der Eintrag vorbefüllt werden kann; es durchläuft dabei dieselbe automatische Sicherheitsprüfung wie in § 3.15 beschrieben. Wir fragen Sie vorher ausdrücklich um Ihre Einwilligung und halten diese fest.
Wenn Sie einen Barcode scannen. Ihr iPhone fragt das Produkt unmittelbar bei Open Food Facts ab, einer offenen Lebensmitteldatenbank eines gemeinnützigen Vereins in Frankreich. Die Anfrage stellt Ihr Gerät, nicht unser Server — Open Food Facts erhält dadurch Ihre IP-Adresse zusammen mit dem Barcode und einer Kennzeichnung der App. Mehr übermitteln wir nicht: keine Konto-Kennung, keinen Namen, nichts über Ihre übrigen Mahlzeiten. Die Abfrage erfolgt nur, wenn Sie etwas scannen, und die Daten bleiben in der EU. Wenn Sie das nicht möchten, tragen Sie das Lebensmittel von Hand ein.
Zusätzlich schlagen wir Lebensmittel in der Datenbank USDA FoodData Central nach. Diese Abfrage stellt unser Server und nicht Ihr Telefon, sodass dorthin keine Angaben über Sie gelangen — Ihre IP-Adresse wird nicht übermittelt, und es wird nicht erkennbar, wer gefragt hat.
Wenn Sie eine Mahlzeit im Community-Feed teilen. Mit Ihrer ausdrücklichen Einwilligung werden das Foto, die Bezeichnung des Lebensmittels und — sofern Sie sie nicht ausblenden — dessen Kalorien und Makronährstoffe zusammen mit Ihrem Anzeigenamen, Ihrem Handle und Ihrem Profilbild im Feed veröffentlicht, genau wie für Beweisfotos in § 3.15 beschrieben. Empfänger sind andere Brogress-Nutzerinnen und -Nutzer, nicht unser KI-Anbieter. Der Widerruf besteht im Löschen des Beitrags; ein geteilter Beitrag hat Ihr Gerät bereits verlassen.
Protokollierte Mahlzeiten können zudem nach Apple Health geschrieben werden, wenn Sie dies erlauben — siehe § 3.16. An PostHog wird zu einer Mahlzeit nichts übermittelt (§ 3.19).
3.21 E-Mails, die wir Ihnen senden
Wenn Sie die wöchentliche Fortschrittszusammenfassung einschalten, senden wir sie an die mit Ihrer Apple-ID verknüpfte E-Mail-Adresse (oder an Ihren Apple-Private-Relay-Alias, falls Sie diesen bei der Anmeldung gewählt haben). Der Versand erfolgt über Microsoft Azure Communication Services — denselben Auftragsverarbeiter, der auch unser übriges Backend betreibt (§ 5) — und die E-Mail enthält eine Zusammenfassung Ihrer eigenen Aktivität der Woche.
Jede dieser E-Mails enthält einen Abmeldelink; zusätzlich können Sie die Zusammenfassung in den Einstellungen der App abschalten. Wir versenden keine Werbe-E-Mails, keine Newsletter und keine Produktankündigungen; sollte sich das ändern, wird diese Erklärung es sagen, bevor die erste solche E-Mail versendet wird.
§ 04Verarbeitungszwecke und Rechtsgrundlagen
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf den in Art. 6 — sowie ggfs. Art. 9 — DSGVO genannten Rechtsgrundlagen.
| Zweck | Rechtsgrundlage |
|---|---|
| Betrieb der App und Bereitstellung des Coaching-Dienstes | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO |
| Übermittlung von Coach-Nachrichten an unseren KI-Anbieter, damit der Coach antworten kann | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO |
| Speicherung Ihrer Selbstreflexions-Antworten und deren Nutzung zur Personalisierung des Coaches | Ausdrückliche Einwilligung — Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO |
| Lesen von Apple-Health-Daten zum automatischen Abschluss der von Ihnen verknüpften Missionen, zur Bestätigung Ihrer Trainingseinheiten und zur Erfassung von Messwerten (siehe § 3.16) | Ausdrückliche Einwilligung — Art. 9 Abs. 2 lit. a DSGVO |
| Weitergabe von Typ und Abschlussstatus der über Apple Health zugeordneten Workouts an unseren KI-Anbieter, um die Empfehlungen des Coaches anzupassen (siehe § 3.16 und § 6) | Ausdrückliche Einwilligung — Art. 9 Abs. 2 lit. a DSGVO |
| Speicherung Ihrer nächtlichen Schlaf- und täglichen Ruhepuls-/HRV-Summen und ihre Nutzung, um Plananpassungen vorzuschlagen, die Sie bestätigen oder ablehnen (siehe § 3.16) | Ausdrückliche Einwilligung — Art. 9 Abs. 2 lit. a DSGVO |
| Speicherung der Trainingswerte, die Sie selbst eintragen — Körpergröße, Gewicht und, wenn Sie sie kennen, Ihr Maximalpuls und Ihr Ruhepuls — und deren Nutzung, um Ihnen persönliche Kalorien-, Tempo- und Herzfrequenzziele anzuzeigen (siehe § 3.18) | Ausdrückliche Einwilligung — Art. 9 Abs. 2 lit. a DSGVO. Sie erteilen sie, indem Sie die Zahl eintragen — ob Sie sie tippen oder die Schaltfläche antippen, die Ihren Ruhepuls aus Apple Health übernimmt (siehe § 3.18). Jedes Feld ist optional, es wird Ihnen in der App nichts vorenthalten, wenn Sie es leer lassen, und beim Löschen entfallen der Wert und die daraus abgeleiteten Ziele |
| Versand von Push-Erinnerungen | Einwilligung — Art. 6 Abs. 1 lit. a DSGVO; erteilt in den iOS-Einstellungen, jederzeit widerrufbar |
| Erfassung und Auszählung Ihrer Stimme, wenn wir der Community eine Produktentscheidung vorlegen (siehe § 3.17) | Berechtigte Interessen — Art. 6 Abs. 1 lit. f DSGVO: die Weiterentwicklung des Produkts entlang der Wünsche unserer Nutzer:innen sowie die Einlösung der öffentlichen Zusage, sie zu fragen. Sie geben die Stimme selbst ab, sie wird ausschließlich aggregiert verwendet, und Sie können jederzeit widersprechen, indem Sie sie in der App zurückziehen |
| Anzeige Ihrer Statistiken gegenüber Freund:innen, die Sie selbst hinzugefügt haben | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO; Sozialfunktionen sind opt-in |
| Speicherung und Bereitstellung Ihres hochgeladenen Profilbilds zur Anzeige in der App (siehe § 3.13) | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO |
| Teilen Ihrer Beweisfotos im Foto-Feed entsprechend der von Ihnen gewählten Sichtbarkeit sowie Verarbeitung der Respekt-Reaktionen und Kommentare, die Sie und andere Nutzer:innen dort austauschen (siehe § 3.15) | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO; die Sichtbarkeit jedes Fotos wählen Sie selbst bei der Aufnahme |
| Automatisierte Prüfung von Beweisfotos auf sexuelle, gewalttätige oder selbstverletzende Bildinhalte vor der Speicherung (Azure AI Content Safety — siehe § 3.15 und § 10) | Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Plattform und Schutz vor missbräuchlichen Bildinhalten) |
| Betrieb, Fehlerbehebung und Verbesserung des Dienstes mittels Logs und Absturzberichten | Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO (Aufrechterhaltung eines stabilen Dienstes) |
| Abwicklung von In-App-Abonnements und Berechtigungen über Adapty (siehe § 5) | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO |
| Abonnement-Analyse über Adapty (Paywall-Interaktionen, Conversion, Retention) | Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO (Betrieb, Messung und Verbesserung des Abonnement-Produkts) |
| Zählung abgeschlossener Debriefs zur Durchsetzung des Lebenszeitlimits im kostenlosen Tarif | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO |
| Erfassen, wie Sie sich durch die App bewegen — geöffnete Bildschirme, angetippte Schaltflächen, wie weit Sie in einem Einrichtungsablauf kommen und welche Variante eines Bildschirms Ihnen in einem Gestaltungstest angezeigt wurde — damit wir erkennen, wo die App verwirrt, und es beheben können (siehe § 3.19) | Berechtigtes Interesse — Art. 6 Abs. 1 lit. f DSGVO (Verstehen und Verbessern der Funktionsweise der App). Wir haben dies gegen Ihre Interessen abgewogen: Die Daten enthalten keine Gesundheitswerte, keinen Freitext und keine Testergebnisse, sie werden in der EU gespeichert, und Sie können jederzeit unter Einstellungen → Privatsphäre und Daten widersprechen |
| Speichern der von Ihnen protokollierten Mahlzeiten — Lebensmittel, Menge, Zeitpunkt, Kalorien und Makronährstoffe (siehe § 3.20) | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO |
| Übermittlung eines fotografierten Gerichts an unseren KI-Anbieter zur Erkennung der abgebildeten Lebensmittel | Ausdrückliche Einwilligung — Art. 6 Abs. 1 lit. a DSGVO, vor dem ersten Foto eingeholt und festgehalten |
| Abfrage eines gescannten Barcodes bei Open Food Facts, von Ihrem Gerät aus | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO (die von Ihnen ausgelöste Abfrage). Sie erfolgt nur beim Scannen |
| Veröffentlichung einer von Ihnen geteilten Mahlzeit — Foto, Bezeichnung und, sofern nicht ausgeblendet, Kalorien und Makronährstoffe — im Community-Feed | Ausdrückliche Einwilligung — Art. 6 Abs. 1 lit. a DSGVO, je Beitrag erteilt |
| Versand der wöchentlichen Fortschrittszusammenfassung per E-Mail an Nutzerinnen und Nutzer, die sie eingeschaltet haben (siehe § 3.21) | Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO; von Ihnen eingeschaltet und über den Abmeldelink oder die Einstellungen widerruflich |
| Erfüllung gesetzlicher, buchhalterischer und steuerlicher Pflichten | Rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c DSGVO |
Soweit wir uns auf berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) stützen, haben Sie das Recht, dieser Verarbeitung zu widersprechen — siehe § 9.
§ 05Auftragsverarbeiter und Empfänger
Wir setzen die nachfolgend genannten, sorgfältig ausgewählten Auftragsverarbeiter ein. Wir verkaufen Ihre Daten nicht und geben sie nicht zu Werbezwecken weiter.
| Auftragsverarbeiter | Zweck | Kategorien personenbezogener Daten | Standort | Schutzvorkehrungen |
|---|---|---|---|---|
| Microsoft Ireland Operations Ltd. (Microsoft Azure) | Backend-Hosting (PostgreSQL, Blob Storage, Cosmos DB Gremlin, Application Insights), der KI-Coach (Azure AI Foundry) sowie die automatisierte Bildmoderation von Missions-Beweisfotos (Azure AI Content Safety — siehe § 3.15) | Konto-Identifikatoren, Coach-Gespräche, Coach-Profil (einschl. „Private Notes“), Selbstreflexionsantworten, Wissensgraph, Missionen, Erfolge, Punkte, Atemübungs-Metadaten, Sozialgraph-Einträge, Profilbilder, Missions-Beweisfotos, Server-Logs (inkl. IP) sowie die in § 6 beschriebenen KI-Eingabeaufforderungen und -Antworten | Backend-Speicherung in Sweden Central; AI Foundry betrieben in der EU Data Zone (Inferenz innerhalb von Microsoft-Regionen in der EU) | AVV nach Art. 28 DSGVO + Microsoft Online Services Terms; Daten verbleiben in der EU |
| Apple Distribution International Ltd. | Sign in with Apple-Authentifizierung; Apple Push Notification service (APNs) | Apple-Nutzerkennung, E-Mail-Adresse (oder Private-Relay-Alias), Vor- und Nachname (nur bei Erstanmeldung), Geräte-Push-Token | Globale Apple-Infrastruktur (u. a. USA) | EU–U.S. Data Privacy Framework |
| Sentry GmbH / Functional Software, Inc. dba Sentry | Absturz- und Fehlerberichterstattung | Absturz-Diagnosedaten (Stacktraces, App-Version, Betriebssystem, Gerätemodell); ggf. kurze Textfragmente aus einer Server-Antwort. Wir haben Sentry so konfiguriert, dass keine Nutzer-ID übermittelt wird | Frankfurt, Deutschland (de.sentry.io) | AVV; Daten verbleiben in der EU |
| Adapty Tech Inc. | Verwaltung von Abonnements, Synchronisation von Berechtigungen, Paywall-Analyse | Apple identifierForVendor (IDFV), Brogress-Konto-ID, App-Store-Kaufereignisse (Produkt, Preis, Land, Transaktions status, Verlängerungsstatus), Paywall-Interaktionen | USA | AVV abgeschlossen; zertifiziert unter dem EU–U.S. Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO) |
| Google LLC / Google Ireland Limited | Website-Analyse auf brogress.app (Google Analytics 4) — wird ausschließlich nach Klick auf Akzeptieren im Cookie-Banner geladen. Kein Einsatz innerhalb der mobilen App. Siehe § 16 |
Anonymisierte IP-Adresse (von Google vor der Speicherung
gekürzt), _ga*-First-Party-Cookie-ID, aufgerufene
URL, verweisende URL, utm_*-Kampagnenparameter,
Browser, OS, Geräteklasse
|
EU-Front-End-Server; aggregierte Berichtsdaten können auf Google-Infrastruktur in den Vereinigten Staaten gespeichert werden | AVV über Googles Data Processing Terms; EU-Standardvertrags klauseln; zertifiziert unter dem EU–U.S. Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO); IP-Anonymisierung erzwungen; Google Signals + Werbe- Personalisierung deaktiviert; Aufbewahrungsdauer auf 2 Monate gesetzt |
|
PostHog, Inc. 2261 Market St. #4008, San Francisco, CA 94114, USA |
Produktanalyse innerhalb der mobilen App — welche Bildschirme geöffnet und welche Schaltflächen angetippt werden, wie weit Sie in einem Einrichtungsablauf kommen und welche Variante eines Bildschirms Ihnen in einem Gestaltungstest angezeigt wurde (siehe § 3.19) | Brogress-Konto-Kennung, Geräte- und App-Version, Betriebssystemversion, Bildschirm- und Interaktionsnamen sowie der erreichte Einrichtungsschritt — zuzüglich dessen, was Sie in das freiwillige Feld nach § 3.19 schreiben, sofern Sie es beantworten. Kein weiterer Freitext, keine Gesundheitswerte, keine Selbstreflexions- oder Workshop-Antworten, keine Fotos, keine Sprache, kein Standort und keine Nutzung der Krisenhilfe | Speicherung in Frankfurt am Main (PostHog Cloud EU). IP-Adressen werden nicht erfasst. PostHog, Inc. hat seinen Sitz in den USA, sodass Zugriffe zu Support- und Wartungszwecken von dort erfolgen können | AVV geschlossen; nach dem EU–U.S. Data Privacy Framework zertifiziert (Angemessenheitsbeschluss nach Art. 45 DSGVO); EU-Standardvertragsklauseln |
|
Open Food Facts Association Open Food Facts, Frankreich |
Produktabfrage beim Scannen eines Barcodes in den Ernährungsfunktionen der App (siehe § 3.20). 🔴 Die Anfrage stellt Ihr Gerät, nicht unser Server | Der gescannte Barcode, Ihre IP-Adresse sowie eine Kennzeichnung der App und ihrer Version. Keine Konto-Kennung, kein Name und nichts über Ihre übrigen Mahlzeiten | Frankreich (Europäische Union) | Offene, gemeinnützige Datenbank; die Daten bleiben in der EU. Die Abfrage erfolgt ausschließlich beim Scannen eines Barcodes und lässt sich vollständig vermeiden, indem Lebensmittel von Hand eingetragen werden |
| Intuit Inc. (Mailchimp) | Die Vorab-Warteliste auf brogress.app — Speicherung Ihrer E-Mail-Adresse und Versand der Startankündigung. Wird in der mobilen App nicht eingesetzt | E-Mail-Adresse sowie Zeitstempel und IP-Adresse der Anmeldung, die Mailchimp als Einwilligungsnachweis speichert | Vereinigte Staaten | AVV über das Data Processing Addendum von Intuit; EU-Standardvertragsklauseln; zertifiziert unter dem EU–U.S. Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO). Die Warteliste wird mit dem Start von Brogress im App Store gelöscht |
| Supabase Inc. | Speicherung der Antworten des optionalen Wartelisten-Quiz auf brogress.app. Wer das Quiz überspringt, hinterlässt keine Daten. Wird in der mobilen App nicht eingesetzt |
E-Mail-Adresse, die von Ihnen gewählte Priorität, Altersspanne und
Herkunftsquelle sowie der utm_source-Parameter Ihres
Zugangs-Links
|
Frankfurt, Deutschland (AWS eu-central-1) |
AVV; EU-Standardvertragsklauseln für Support-Zugriffe von außerhalb der EU. Diese Datensätze werden mit dem Start von Brogress im App Store gelöscht |
Bevor wir einen weiteren Auftragsverarbeiter einsetzen, der personenbezogene Daten in unserem Auftrag verarbeitet, aktualisieren wir diese Liste. Falls Sie eine Kopie eines der oben genannten Auftragsverarbeitungsverträge wünschen, schreiben Sie uns an hello@brogress.app.
Über die genannten Auftragsverarbeiter hinaus können wir Ihre Daten an öffentliche Stellen (z. B. Finanzamt, Gerichte oder Polizei) weitergeben, wenn wir hierzu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO).
§ 06Datenfluss zu unserem KI-Anbieter
Da dies der Datenfluss ist, der erfahrungsgemäß die meisten Fragen aufwirft, beschreiben wir ihn ausdrücklich. Bei jeder Antwort des Coaches übermitteln wir Folgendes an Microsoft Azure AI Foundry (deployed mit EU Data Zone, d. h. die Inferenz erfolgt ausschließlich in Microsoft-Regionen innerhalb der Europäischen Union):
- Ihr vollständiges Coach-Profil — einschließlich der unter § 3.3 beschriebenen „Private Notes“
- Ihren Wissensgraph (von Ihnen erwähnte Personen, Orte, Hobbys, Ziele)
- Ihre aktiven Missionen, Ihre Freundesliste sowie aktive Ziele (Titel, Status, Kurzauszüge)
- Typ und Status der heute geplanten oder abgeschlossenen Trainingseinheiten sowie — für Einheiten, die Sie in der App selbst protokolliert haben — je eine Zusammenfassungszeile: Übungen, Sätze und bewegtes Gewicht bei einem Workout; Distanz, Dauer und Durchschnittstempo oder -geschwindigkeit bei einem Lauf oder einer Ausfahrt. Wurde ein Workout aus Apple Health zugeordnet, gehört seine Dauer zu dieser Zeile. Ihre Herzfrequenz übermitteln wir nicht, und sonstige aus Apple Health gelesene Zahlenwerte ebenfalls nicht (siehe § 3.16). Die Zeile kann außerdem eine Einheit von gestern, die Anzahl noch nicht bestätigter vergangener Einheiten und den Hinweis enthalten, dass ein Planvorschlag auf Sie wartet
- Die letzten zehn Nachrichten Ihrer Konversation
- Ihre aktuelle Nachricht
- Interne Protokollregeln (z. B. welche Werkzeuge der Coach nutzen darf)
Wir übermitteln nicht: Ihre E-Mail-Adresse, Ihre IP-Adresse, Ihren Geräte-Push-Token, Ihre Konto-UUID oder die Daten anderer Nutzer:innen.
Speicherung bei Microsoft zur Missbrauchsabwehr
Nach den Standardeinstellungen des Azure-OpenAI- bzw. AI-Foundry-Dienstes speichert Microsoft Eingabeaufforderungen (Prompts) und Antworten (Completions) für bis zu 30 Tage zum Zweck der Missbrauchsüberwachung. Auf diese Daten haben ausschließlich autorisierte Microsoft-Mitarbeitende zu eben diesem Zweck Zugriff. Sollte uns Microsoft den Status „Modified Abuse Monitoring“ gewähren, entfällt diese Speicherung. Den jeweils aktuellen Stand erfragen Sie bitte unter hello@brogress.app.
Microsoft trainiert keine KI-Modelle mit Ihren Daten
Nach den Enterprise-Bedingungen von Microsoft Azure OpenAI bzw. AI Foundry werden die zur Inferenz übermittelten Eingabeaufforderungen und Antworten nicht dazu verwendet, die Foundation-Modelle von Microsoft, die Foundation-Modelle von OpenAI oder ein anderes über den Dienst angebotenes Modell zu trainieren, nachzutrainieren oder zu verbessern. Die Inferenz erfolgt ausschließlich gegen vorab trainierte Modelle; Ihre Konversationen werden nicht zu Trainingsdaten und werden auch nicht an OpenAI oder andere Dritte außerhalb des vertraglichen Verarbeitungs verhältnisses mit Microsoft weitergegeben.
§ 07Internationale Datenübermittlung
Der weit überwiegende Teil Ihrer personenbezogenen Daten wird innerhalb der Europäischen Union verarbeitet und gespeichert. Das Backend-Storage (PostgreSQL, Blob Storage, Cosmos DB Gremlin, Application Insights) ist in der Microsoft-Azure-Region Sweden Central deployed, der KI-Coach nutzt Microsofts EU-Data-Zone (Inferenz beschränkt auf Microsoft-Regionen in der EU); Absturzberichte werden von der Sentry GmbH in Frankfurt verarbeitet. Microsoft kann betriebliche Backups zu Redundanzzwecken in andere Microsoft-Rechenzentren innerhalb der EU replizieren.
Drei unserer Auftragsverarbeiter haben ihren Sitz in den USA:
- Apple wickelt Ihre Apple-ID-Authentifizierung und Push-Benachrichtigungen ab. Apple ist nach dem EU–U.S. Data Privacy Framework zertifiziert, das die Europäische Kommission als angemessenes Schutzniveau anerkannt hat (Angemessenheitsbeschluss nach Art. 45 DSGVO).
- Adapty Tech Inc. verarbeitet in unserem Auftrag Abonnement- und Paywall-Daten. Adapty ist nach dem EU–U.S. Data Privacy Framework, der UK-Erweiterung sowie dem Schweiz–U.S. DPF zertifiziert.
- PostHog, Inc. verarbeitet in unserem Auftrag die Nutzungsanalyse der App. Ihre Daten werden in Frankfurt am Main gespeichert (PostHog Cloud EU) und nicht zur Speicherung in die USA übermittelt; da PostHog, Inc. jedoch seinen Sitz in den USA hat, können Mitarbeitende von dort zu Support- und Wartungszwecken auf die Daten zugreifen. PostHog ist nach dem EU–U.S. Data Privacy Framework zertifiziert; unser Vertrag bezieht zusätzlich die EU-Standardvertragsklauseln ein.
Sollte es darüber hinaus zu einer Übermittlung außerhalb des EWR kommen (etwa durch standardmäßige Backup-Replikation eines Sub-Auftragsverarbeiters in eine gepaarte Region), stützen wir die Übermittlung auf die Standardvertragsklauseln (SCC) der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO ergänzt um zusätzliche technische und organisatorische Maßnahmen unserer Auftragsverarbeiter.
§ 08Speicherdauer
| Datenkategorie | Speicherdauer |
|---|---|
| Kontodaten, Coach-Gespräche, Coach-Profil (inkl. Private Notes), Ziele, Missionen, Erfolge, Punktevergaben, Selbstreflexions antworten, Wissensgraph, Atemübungs-Sessions, Soziale Verknüpfungen | Bis zur Löschung Ihres Kontos (keine automatische Rotation) |
| Protokollierte Mahlzeiten und im Community-Feed geteilte Mahlzeiten (siehe § 3.20) | Bis Sie Ihr Konto löschen oder den einzelnen Eintrag beziehungsweise Beitrag selbst löschen |
| Nutzungsanalyse der App (PostHog — siehe § 3.19) | Bis Sie widersprechen (§ 3.19) oder Ihr Konto löschen — je nachdem, was zuerst eintritt. Beides entfernt Ihr Analyseprofil und sämtliche darunter erfassten Ereignisse bei PostHog: bei der Kontolöschung im Rahmen derselben Löschung, die auch unsere eigene Datenbank bereinigt, und beim Widerspruch innerhalb einer Stunde, mit Wiederholung bis zur Ausführung. In beiden Fällen lassen wir uns die Ausführung von PostHog bestätigen. Zusätzlich gilt die plattformseitige Speicherdauer von PostHog — je nachdem, was zuerst eintritt |
| Server-Logs (Azure Application Insights) | ~90 Tage |
| Absturz- und Fehlerberichte (Sentry) | ~90 Tage |
| Bei Microsoft zu Missbrauchsabwehr gespeicherte Prompt-/Completion-Datensätze | Bis zu 30 Tage (Microsoft-Standard) |
| Internes Rate-Limit-Log unserer KI-Aufrufe | 2 Tage (automatisch gelöscht) |
| Stimmen bei Community-Abstimmungen (siehe § 3.17) | Nur solange die Abstimmung läuft. Danach speichern wir die Gesamtwerte und löschen die Zuordnung, wer wie abgestimmt hat |
| Tageswerte zu Schlaf & Erholung (siehe § 3.16) | Bis Sie die Freigabe für Schlaf & Erholung deaktivieren — was sie löscht — oder Ihr Konto löschen |
| Profilbild (sofern hochgeladen) | Bis Sie es in den Einstellungen entfernen oder Ihr Konto löschen; ein erneuter Upload ersetzt das vorherige Bild unmittelbar |
| Missions-Beweisfotos (sofern Sie diese Funktion nutzen — siehe § 3.15) | Bis Sie den Abschluss des betreffenden Tages entfernen, die Mission löschen oder Ihr Konto löschen |
| Adapty-Abonnementprofil (IDFV, Kaufereignisse, Paywall-Interaktionen) | Bis zur Löschung Ihres Kontos; bei der Löschung rufen wir Adapty’s DSGVO-Endpunkt zur Profil- und Datenlöschung auf, um das Profil auch dort zu entfernen. Steuerlich relevante Kaufunterlagen können unabhängig davon weiter aufbewahrt werden — siehe nächste Zeile |
| Nicht umkehrbare Kennung, die einer gegen Sie gerichteten Blockierung oder Meldung beigefügt ist (siehe „Was eine Löschung überdauert“ unten) | Entsteht erst mit der Löschung Ihres Kontos; danach höchstens 12 Monate und nie länger, als die Blockierung oder Meldung selbst besteht |
| Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten zu speichern haben (z. B. steuerlich relevante Unterlagen aus einem kostenpflichtigen Abonnement) | Solange dies nach deutschem Recht erforderlich ist — in der Regel bis zu 10 Jahre nach § 257 HGB und § 147 AO |
Kontolöschung. Wenn Sie Ihr Konto unter
Profil › Einstellungen › Konto löschen löschen,
entfernen wir alle oben genannten Datenkategorien aus unseren aktiven
Systemen: die zugehörigen Datensätze in unserer PostgreSQL-Datenbank,
sämtliche Blobs Ihres Nutzer-Präfixes in Azure Blob Storage, Ihr
Profilbild im Container brogress-avatars, Ihre Partition
in unserer Cosmos-DB-Wissensgraph-Instanz, Ihr Adapty-Profil (über
Adapty’s DSGVO-Endpunkt zur Profil- und Datenlöschung), und wir
widerrufen Ihren Apple-Refresh-Token. Daten, die wir aufgrund gesetzlicher
Pflichten weiter aufbewahren müssen, werden gesondert gespeichert und
nach Ablauf der gesetzlichen Aufbewahrungsfrist gelöscht.
Wann die Löschung wirksam wird. Ihr Konto wird sofort deaktiviert — Sie werden abgemeldet und sind für andere Nutzer:innen nicht mehr sichtbar — und die oben beschriebene Löschung läuft etwa 72 Stunden später automatisch ab. Innerhalb dieses Zeitraums stellt eine erneute Anmeldung mit Apple Ihr Konto vollständig wieder her; danach ist die Löschung unwiderruflich. Die Verzögerung dient dazu, eine versehentliche oder bereute Löschung rückgängig machen zu können, und liegt deutlich innerhalb der Vorgabe „ohne unangemessene Verzögerung“ nach Art. 17 DSGVO. Wenn Sie eine schnellere Löschung wünschen, schreiben Sie uns von der im Konto hinterlegten Adresse an hello@brogress.app — wir führen sie dann manuell aus.
Was eine Löschung überdauert — und warum. Hiervon gibt es eine eng begrenzte Ausnahme. Hat eine andere Person Sie blockiert oder gemeldet, so entfernt die Löschung Ihres Kontos diese Blockierung oder Meldung nicht: Diese Einträge bestehen zum Schutz einer anderen Person, und würde eine Löschung sie beseitigen, könnte jede Blockierung schlicht dadurch aufgehoben werden, dass man sein Konto löscht und sich neu registriert. Damit eine solche Blockierung auch bei einer Rückkehr weiter wirkt, fügen wir ihr — erst im Moment der Löschung Ihres Kontos und ausschließlich dann — einen mit einem Schlüssel erzeugten, nicht umkehrbaren kryptografischen Hashwert Ihrer Apple-Anmeldekennung bei. Solange Ihr Konto besteht, wird nichts dergleichen gespeichert. Dieser Wert lässt sich nicht in Ihre Apple-ID zurückrechnen, eignet sich weder zur Kontaktaufnahme noch zur Identifizierung, ist außerhalb von Brogress bedeutungslos und wird genau einmal gelesen — im Moment der Kontoerstellung —, um eine bereits bestehende Blockierung erneut anzuwenden.
Eine Meldung über Sie bewahren wir auf dieselbe Weise auf. Zum selben Zeitpunkt werden die zugehörigen Nachweise von Ihren Daten bereinigt: Kontokennung, Bildverweise, Missions- und Lebensmittelnamen sowie der Wortlaut gemeldeter eigener Inhalte werden entfernt. Erhalten bleiben nur das Datum und die Angabe, ob sich die Meldung auf ein Foto oder einen Kommentar bezog. Alle übrigen Daten Ihres Kontos werden genau wie oben beschrieben gelöscht.
Rechtsgrundlage ist unser berechtigtes Interesse daran, unsere Nutzer:innen vor Belästigung zu schützen und unseren Pflichten zur Plattformsicherheit nachzukommen (Art. 6 Abs. 1 lit. f DSGVO); dieses überwiegt aus unserer Sicht das begrenzte Interesse an der Löschung eines Werts, der niemanden identifiziert. Wir speichern ihn höchstens 12 Monate und löschen ihn in drei Fällen früher: sobald Sie sich erneut registrieren (die Blockierung greift dann wieder, der Hashwert wird nicht mehr benötigt und daher entfernt), wenn die blockierende Person ihr eigenes Konto löscht, oder wenn sie die Blockierung nach Ihrer Rückkehr aufhebt. Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen — schreiben Sie uns dazu an hello@brogress.app.
§ 09Ihre Rechte nach der DSGVO
Nach der DSGVO stehen Ihnen die folgenden Rechte zu. Zur Geltendmachung schreiben Sie uns bitte von der mit Ihrem Konto verknüpften Adresse aus an hello@brogress.app; wir antworten innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO). Die Wahrnehmung Ihrer Rechte ist für Sie kostenlos.
- Auskunftsrecht (Art. 15) — Sie erhalten eine Kopie Ihrer bei uns gespeicherten personenbezogenen Daten sowie Auskunft über deren Verarbeitung. Wir liefern diese derzeit auf E-Mail-Anfrage; einen Self-Service-Export in der App planen wir.
- Recht auf Berichtigung (Art. 16) — Sie können unrichtige Daten korrigieren lassen. Die meisten Kontofelder sind direkt in den Profileinstellungen der App bearbeitbar; für alles Übrige melden Sie sich bei uns.
- Recht auf Löschung / „Recht auf Vergessenwerden“ (Art. 17) — Sie können Ihr Konto jederzeit in der App unter Profil › Einstellungen › Konto löschen löschen. Damit werden Ihre Daten wie unter § 8 beschrieben aus unseren Systemen entfernt.
- Recht auf Einschränkung der Verarbeitung (Art. 18) — Sie können verlangen, dass wir die Verarbeitung bestimmter Daten — bei Aufrechterhaltung der Speicherung — vorübergehend einschränken, etwa während der Klärung einer Streitigkeit. Schreiben Sie uns dazu eine E-Mail.
- Recht auf Datenübertragbarkeit (Art. 20) — Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Schreiben Sie uns dazu eine E-Mail.
- Widerspruchsrecht (Art. 21) — Sie können der Verarbeitung auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f) widersprechen. Der einfachste Weg, dieses Recht vollständig auszuüben, ist die Löschung Ihres Kontos.
- Widerruf der Einwilligung (Art. 7 Abs. 3) — Soweit wir uns auf Ihre Einwilligung stützen (Selbstreflexion, Push-Mitteilungen), können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Den Widerruf für die Selbstreflexion vollziehen Sie durch Kontolöschung; den Widerruf für Push-Mitteilungen über die iOS-Einstellungen oder durch Entfernung Ihres Geräte-Tokens in der App.
Beschwerderecht (Art. 77). Wenn Sie der Ansicht sind, dass wir Ihre personenbezogenen Daten unrechtmäßig verarbeiten, können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für unser Unternehmen ist zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Königstraße 10a70173 Stuttgart, Deutschland
poststelle@lfdi.bwl.de
+49 711 615541-0
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden.
§ 10Automatisierte Entscheidungen und Profiling
Die App berechnet auf Grundlage Ihrer Aktivität abgeleitete Werte — Ihre sechs Säulenwerte, Ihr Gesamt-Level, Ihre Punktzahl, vorgeschlagene Challenges sowie die jeweils einzublendenden Erfolge. Diese Berechnungen erfolgen automatisiert, entfalten Ihnen gegenüber jedoch keine rechtliche Wirkung oder ähnlich erhebliche Beeinträchtigung; Art. 22 DSGVO findet daher keine Anwendung. Die Werte beeinflussen ausschließlich, was Sie innerhalb der App sehen.
Daneben erstellt und aktualisiert der Coach die in § 3.3 beschriebenen „Private Notes“ — eine Form von Profiling im Sinne von Art. 4 Nr. 4 DSGVO. Die Notizen dienen ausschließlich dazu, die Antworten des Coaches in sich konsistent und auf Sie zugeschnitten zu halten. Sie werden außer an unseren KI-Anbieter an keinen Dritten weitergegeben und entfalten keine Wirkung außerhalb der App. Eine Kopie der Notizen können Sie bei uns per E-Mail anfordern.
Automatisierte Ablehnung von Bildern. Wenn Sie ein Missions-Beweisfoto aufnehmen (siehe § 3.15), prüft ein automatisiertes System (Azure AI Content Safety) das Bild vor der Speicherung auf sexuelle, gewalttätige und selbstverletzende Inhalte. Stuft die Prüfung das Bild oberhalb unseres Schwellenwerts ein, wird der Upload automatisch — ohne menschliche Beteiligung — abgelehnt. Die einzige Folge ist, dass das Foto weder gespeichert noch veröffentlicht wird; Sie können das Foto unmittelbar erneut aufnehmen. Das Prüfergebnis wird nicht mit Ihrem Konto verknüpft und nicht für Profiling verwendet; die Ablehnung entfaltet Ihnen gegenüber keine rechtliche Wirkung oder ähnlich erhebliche Beeinträchtigung, sodass Art. 22 DSGVO keine Anwendung findet. Ihre Fotos werden von keinem Menschen gesichtet, es sei denn, eine andere Person meldet den zugehörigen Beitrag.
§ 11Sicherheit
Wir schützen Ihre personenbezogenen Daten durch geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO), insbesondere:
- TLS / HTTPS für sämtliche Netzwerkkommunikation zwischen Ihrem Gerät, unserem Backend und unseren Auftragsverarbeitern
- AES-256-Verschlüsselung im Ruhezustand (von Microsoft verwaltete Schlüssel) für die Datenbanken und Blob-Speicher in Microsoft Azure
- iOS-Schlüsselbund (Keychain) zur sicheren Aufbewahrung des Authentifizierungs-Tokens auf Ihrem Gerät
- Strikte Zugriffskontrollen — Zugriff auf das Backend ist ausschließlich für autorisiertes Personal sowie Mitarbeitende des Microsoft-Sub-Auftragsverarbeiters mit operativem Zugriff vorgesehen
Offene Hinweise: Verschlüsselung in der Beta
In der Beta-Phase wenden wir noch keine Verschlüsselung auf Anwendungsebene (Ende-zu-Ende-Verschlüsselung) auf Ihre Coach-Gespräche und Ihr Coach-Profil an. Das bedeutet: Neben Microsoft (das die Schlüssel für die Verschlüsselung im Ruhezustand verwaltet) können autorisierte Mitglieder unseres Teams Ihre Daten technisch einsehen. Wir tun dies nur, wenn es für Fehleranalyse, die Bearbeitung von Meldungen oder die Verbesserung des Dienstes erforderlich ist.
Nach der Beta planen wir die Einführung einer client-seitigen Verschlüsselung mit nutzerseitigen Schlüsseln, sodass nur Sie selbst Ihre sensibelsten Inhalte entschlüsseln können. Wir aktualisieren diese Datenschutzerklärung, sobald diese Funktion ausgerollt wird.
Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir Sie und die zuständige Aufsichtsbehörde gemäß Art. 33 und 34 DSGVO.
§ 12Minderjährige
Brogress richtet sich ausschließlich an Volljährige. Sie müssen mindestens 18 Jahre alt sein, um ein Konto zu erstellen oder den Dienst anderweitig zu nutzen. Mit der Eröffnung eines Kontos bestätigen Sie, dass Sie mindestens 18 Jahre alt sind. Sollten wir feststellen, dass wir personenbezogene Daten einer Person unter 18 Jahren erhoben haben, löschen wir diese Daten unverzüglich. Falls Sie davon Kenntnis erhalten, dass eine Person unter 18 Jahren den Dienst nutzt, melden Sie uns dies bitte unter hello@brogress.app.
§ 13Aggregierte und de-identifizierte Daten
Wir können Nutzungsdaten über unsere gesamte Nutzerbasis hinweg aggregieren und unwiderruflich de-identifizieren — beispielsweise die Verteilung der Säulen-Werte, Häufigkeit von Erfolgen, abgeschlossene Debriefs pro Kohorte, Paywall-Konversionsraten und Bindungsverläufe —, um die Nutzung des Dienstes zu verstehen, Funktionen zu evaluieren und Produktentscheidungen zu treffen. Aggregierte und de-identifizierte Daten gelten gemäß Erwägungsgrund 26 DSGVO nicht als personenbezogene Daten. Wir versuchen nicht, aggregierte Daten zu re-identifizieren, verknüpfen sie nach der De-Identifizierung nicht mit personenbezogenen Daten und können sie zu den genannten Zwecken zeitlich unbegrenzt speichern. Aggregierte Daten verkaufen oder teilen wir nicht zu Werbezwecken.
§ 14Unternehmensübertragungen
Im Falle einer Verschmelzung, Übernahme, Restrukturierung, Finanzierung, eines Asset-Kaufs, einer Insolvenz oder vergleichbarer Transaktionen können Ihre personenbezogenen Daten an einen Rechtsnachfolger oder ein verbundenes Unternehmen übertragen werden. Eine solche Übertragung erfolgt stets unter Geltung dieser Datenschutzerklärung oder einer mindestens gleichwertig schützenden Datenschutzerklärung. Sofern die Übertragung die Verarbeitung Ihrer personenbezogenen Daten wesentlich verändert, informieren wir Sie mindestens 30 Tage im Voraus in der App oder per E-Mail; Sie haben anschließend die Möglichkeit, Ihr Konto vor der Übertragung zu löschen — siehe § 8.
§ 15Hinweis für US-Nutzer:innen
Wenn Sie Ihren Wohnsitz in den Vereinigten Staaten haben, gelten für Sie zusätzliche Rechte nach kalifornischem Recht (CCPA/CPRA in der Fassung der 2026er Durchführungsverordnungen) sowie nach parallelen Gesetzen in Virginia, Colorado, Connecticut, Utah und Texas. Diese Rechte sind in der englischen Fassung dieser Datenschutzerklärung ausführlich beschrieben unter § 15 (US Residents and US state consumer rights). Sie umfassen unter anderem das Recht auf Auskunft (auch zu Daten, die älter als zwölf Monate sind), Löschung, Berichtigung, Beschränkung der Nutzung sensibler Daten, Widerspruch gegen Verkauf oder Weitergabe für gezielte Werbung (Brogress verkauft und teilt keine personenbezogenen Daten zu Werbezwecken), Widerspruch gegen automatisierte Entscheidungen mit erheblicher Wirkung (in Brogress nicht eingesetzt) sowie Beschwerde. Anfragen richten Sie bitte an hello@brogress.app.
Auch in Deutschland ansässige Nutzer:innen können jederzeit von ihren DSGVO-Rechten gemäß § 9 dieser Erklärung Gebrauch machen — diese sind in den meisten Fällen weitergehend als die US-bundesstaatlichen Rechte.
§ 16Cookies und Analyse auf der Website
Die Website brogress.app verwendet zwei Kategorien von Speicherung:
-
Unbedingt erforderlich — ein einzelner
localStorage-Schlüssel (brogress.consent.v1), der Ihre Auswahl im Cookie-Banner speichert, sowie kurzlebige Cookies, die die Seite für ihren Betrieb setzt (Session-Keep-Alive, CSRF). Diese sind nach § 25 Abs. 1 TDDDG einwilligungsfrei und werden auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Website) gestützt. -
Google Analytics 4
(nur nachdem Sie im Cookie-Banner auf „Akzeptieren“
geklickt haben) — wir nutzen Google Analytics 4, um Besuche
auf brogress.app zu zählen und zu erkennen, welcher Marketing-Kanal
Sie verwiesen hat (der Parameter
utm_sourcein der Aufruf-URL). Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit über den Link Cookies verwalten im Fußbereich der Seite widerrufen.
Mit Ihrer Einwilligung erhebt Google Analytics 4: die aufgerufene URL,
die verweisende URL, eine anonymisierte IP-Adresse (Google kürzt die IP
vor der Speicherung; die IP-Anonymisierung ist aktiviert), Browser, OS
und Geräteklasse, eine pseudonyme Client-ID in einem First-Party-Cookie
_ga* sowie die Standard-utm_*-Parameter Ihres
Aufruf-Links. Google Signals, granulare Standort-/Gerätedatenerfassung
und Werbe-Personalisierungssignale sind deaktiviert; die
Daten-Redaktion ist aktiviert, um Abfrageparameter zu entfernen, die
personenbezogene Daten enthalten könnten. Die Aufbewahrungsdauer in
der GA4-Property ist auf 2 Monate gesetzt — die
kürzeste Dauer, die Google zulässt.
Auftragsverarbeiterin für den Analysedienst ist die Google LLC (Vereinigte Staaten); das Auftragsverarbeitungsverhältnis und die Transfergarantien für EU–U.S.-Übermittlungen (Standardvertrags klauseln + EU–U.S. Data Privacy Framework) sind in § 5 zusammengefasst. Die mobile App nutzt keine Web-Cookies und ist von diesem Abschnitt nicht betroffen.
§ 17Änderungen dieser Erklärung
Bei wesentlichen Änderungen dieser Datenschutzerklärung veröffentlichen wir die jeweils aktuelle Fassung an dieser Stelle. Das Datum unter „Gültig ab“ weist die jeweils geltende Version aus. Bei Änderungen, die die Verarbeitung Ihrer Daten erheblich betreffen, informieren wir Sie zusätzlich in der App oder per E-Mail. Für US-Nutzer:innen kündigen wir wesentliche Änderungen an § 15 mindestens 30 Tage im Voraus an.
§ 18Kontakt
Bei allen Fragen, Anliegen und Beschwerden zum Datenschutz:
Netsh UG (haftungsbeschränkt) Hermann-Löns-Strasse 13A78234 Engen, Deutschland
E-Mail: hello@brogress.app
Diese Datenschutzerklärung wurde sowohl auf Deutsch als auch auf Englisch verfasst. Bei Widersprüchen zwischen den Sprachfassungen ist für Nutzer:innen mit gewöhnlichem Aufenthalt in Deutschland die deutsche Fassung maßgeblich.