Informationen nach Art. 13 DSGVO
Datenschutzhinweise
1. Verantwortlicher
Daniel Thibaut, Fit.HSK, Rintelenstraße 10, 59821 Arnsberg
E-Mail: fit.hsk@proton.me
2. Verarbeitete Daten und Zwecke
Für Kontoeinrichtung, Freischaltung, persönliche Kommunikation und Bestellanfragen verarbeiten wir Stamm- und Kontaktdaten, Anschrift, Kundennummer, Anmelde- und Sicherheitsdaten sowie Angaben zu ausgewählten Produkten und Anfragen. Ablageort und verschlüsselte Kontodaten sind für das Kundenkonto freiwillig; sie werden erst benötigt, wenn eine Bestellanfrage gesendet werden soll.
Freiwillige Angaben zu Vorlieben, Zielen, Sport, Alltag oder möglichen Belastungen werden ausschließlich zur persönlichen Gesprächsgrundlage und zur nutzerbezogenen Weiterentwicklung von Routinen und Rezeptideen verarbeitet. Es findet keine medizinische Diagnose und keine vollautomatische Entscheidung mit rechtlicher Wirkung statt.
3. Rechtsgrundlagen
Kontoverwaltung, vorvertragliche Kommunikation und Bestellanfragen erfolgen auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheits- und Missbrauchsschutz sowie erforderliche Betriebsprotokolle stützen sich, soweit anwendbar, auf Art. 6 Abs. 1 Buchst. f DSGVO. Freiwillige Zusatzangaben werden auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO verarbeitet.
Freiwillig mitgeteilte Gesundheitsangaben werden nur nach ausdrücklicher Einwilligung gemäß Art. 9 Abs. 2 Buchst. a DSGVO verarbeitet. Die Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.
4. Freiwilliger Informationsdienst
Der Informationsdienst wird ausschließlich nach ausdrücklicher Auswahl im Kundenportal und anschließender Bestätigung über einen zeitlich begrenzten Bestätigungslink aktiviert. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 Buchst. a und Art. 7 DSGVO. Angebots- und Produkthinweise können unabhängig von ihrer Bezeichnung als Direktwerbung gelten; die wettbewerbsrechtlichen Anforderungen, insbesondere § 7 UWG, bleiben unberührt.
Sie wählen selbst Lebenssituationen und Themen aus. Für einen Sparhinweis zu einem konkreten Produkt wird zusätzlich ausschließlich geprüft, ob dieses Produkt in einer abgeschlossenen Bestellanfrage enthalten war. Geburtsdatum, Gesundheitsangaben, Belastungen und freie Profiltexte werden weder zur Zielgruppenbildung noch zur Auswahl von Empfängern verwendet. Es findet kein Öffnungs- oder Klicktracking statt.
Sie bestimmen außerdem einen maximalen Versandabstand. Zur Einhaltung dieser Auswahl wird der Zeitpunkt der letzten Informationsnachricht im verschlüsselten E-Mail-Ausgang berücksichtigt. Versanddaten werden nach dem festgelegten Aufbewahrungskonzept bereinigt; es wird dafür kein zusätzliches Nutzungs- oder Verhaltensprofil angelegt.
Sie können die Einwilligung jederzeit im Kundenportal oder über den Abmeldelink in jeder Informations-E-Mail widerrufen. Die Abmeldung berührt weder das Kundenkonto noch notwendige Nachrichten zu Registrierung, Sicherheit oder konkreten Anfragen. Bei Widerruf werden die Auswahlpräferenzen entfernt und vorhandene Bestätigungs- und Abmeldecodes ungültig gemacht. Unbestätigte Bestätigungscodes laufen nach 48 Stunden ab.
5. Empfänger und Auftragsverarbeiter
Zugriff erhalten nur berechtigte Administratoren beziehungsweise der zugeordnete Vertriebspartner, soweit dies für Freischaltung, Kommunikation oder Bearbeitung einer Anfrage erforderlich ist. Vor dem Produktivbetrieb müssen Hosting-, E-Mail-, Backup- und weitere Auftragsverarbeiter konkret benannt, vertraglich geprüft und hier ergänzt werden.
6. Speicherdauer
Kontodaten werden während der aktiven Kundenbeziehung gespeichert. Ein archiviertes Konto kann sich nicht mehr anmelden; seine Daten bleiben bis zur dokumentierten Prüfung einer Löschung oder Wiederherstellung erhalten. Bei einer endgültigen Löschung werden personenbezogene Kontodaten anonymisiert. Bestell- und Geschäftsdaten können aufgrund gesetzlicher Aufbewahrungspflichten in minimierter Form länger gespeichert werden. Freiwillige Angaben werden bei Widerruf beziehungsweise nach Wegfall des Zwecks gelöscht. Sicherheitsprotokolle und abgelaufene Sitzungen sind nach einem dokumentierten Löschkonzept regelmäßig zu entfernen. Konkrete Fristen werden vor Produktivbetrieb im Verzeichnis der Verarbeitungstätigkeiten festgelegt.
7. Sicherheit
Die Anwendung nutzt rollenbasierte Zugriffe, verschlüsselte Sitzungen über HTTPS im Produktivbetrieb, Passwort-Hashing, CSRF-Schutz, Ereignisprotokolle und anwendungsseitige AES-256-GCM-Verschlüsselung für besonders schutzbedürftige Daten. Schlüssel werden nicht in der Datenbank gespeichert. Eine Verschlüsselung ersetzt keine Backups, Zugriffskontrolle oder regelmäßigen Sicherheitsprüfungen.
8. Ihre Rechte
Sie haben insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung für die Zukunft zu widerrufen. Im Kundenportal kann ein maschinenlesbarer Datenexport erstellt und ein Datenschutzantrag eingereicht werden.
9. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für private Unternehmen in Nordrhein-Westfalen ist regelmäßig die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, zuständig.
10. Technisch notwendige Speicherung
Für die Anmeldung wird ein technisch notwendiges, HttpOnly-geschütztes Sitzungscookie gesetzt. Es werden in der aktuellen Fassung keine Werbe-, Tracking- oder Analyse-Cookies eingesetzt.