Informationen nach Art. 13 DSGVO
Datenschutzhinweise
1. Verantwortlicher
Daniel Thibaut, Fit.HSK, Arnsberg
Kontakt über das Formular im Impressum.
2. Verarbeitete Daten und Zwecke
Über das öffentliche Kontaktformular werden Name, E-Mail-Adresse, Betreff, Nachricht, Einwilligungszeitpunkt sowie technisch erforderliche Sicherheitsdaten verarbeitet. Die Angaben dienen ausschließlich der Bearbeitung und Beantwortung der Nachricht. Der Inhalt wird über die verschlüsselte Fit.HSK-Mailwarteschlange an fit.hsk@proton.me übermittelt.
Im geschützten Portalpostfach werden Betreff, Nachricht, Absenderrolle, Zuordnung zum Kundenkonto und Zeitstempel verschlüsselt gespeichert. E-Mail-Benachrichtigungen weisen nur auf eine neue Nachricht hin und enthalten keinen Nachrichtentext.
Vor der Kontoeinrichtung kann freiwillig eine Anmelde-Anfrage mit Vor- und Nachname, E-Mail-Adresse und dem Herkunftskanal Facebook, Instagram oder Mund-zu-Mund-Propaganda gesendet werden. Die Angaben werden ausschließlich zur persönlichen Zuordnung und Entscheidung über einen zeitlich begrenzten Einmal-Anmeldelink verarbeitet. Durch die Anfrage entsteht noch kein Konto.
Für die Kontoeinrichtung und Freischaltung verarbeiten wir zunächst nur Name, E-Mail-Adresse, Kundennummer sowie Anmelde- und Sicherheitsdaten. Ein persönlich eingeladener Kunde kann damit bereits im geschützten Bereich stöbern. Lieferanschrift, Ablageort und verschlüsselte Kontodaten werden erst erhoben, wenn der Kunde sie freiwillig vorbereitet oder eine Bestellanfrage senden möchte. Ohne diese Bestelldaten ist das Stöbern weiterhin möglich.
Freiwillige Angaben zu Vorlieben, Zielen, Sport, Alltag oder möglichen Belastungen werden ausschließlich zur persönlichen Gesprächsgrundlage und zur nutzerbezogenen Weiterentwicklung von Routinen und Rezeptideen verarbeitet. Es findet keine medizinische Diagnose und keine vollautomatische Entscheidung mit rechtlicher Wirkung statt.
Im virtuellen Kühlschrank können freiwillig Vorräte, wichtige Lebensmittel, Einkaufspräferenzen, Postleitzahl, Unverträglichkeiten, Allergien und verwendete Supplemente hinterlegt werden. Allergie-, Unverträglichkeits- und Supplementangaben werden als besonders schutzbedürftige Angaben verschlüsselt und nur nach ausdrücklicher Einwilligung verarbeitet. Nährwert- und Produkthinweise bleiben eine rechnerische Orientierung und ersetzen keine medizinische oder pharmazeutische Prüfung.
Für sicherheitsrelevante Vorgänge wie Anmeldeversuche, Registrierung, Anmelde-Anfragen, Kontaktanfragen und Änderungen im geschützten Bereich wird die jeweilige IP-Adresse unmittelbar mit einem geheimen anwendungsbezogenen Schlüssel in eine pseudonymisierte Sicherheitskennung umgewandelt. Die lesbare IP-Adresse wird nicht in der Fit.HSK-Datenbank gespeichert. Die Kennung dient ausschließlich dazu, wiederholte Missbrauchs- oder Sicherheitsvorgänge zeitlich begrenzt zuzuordnen. Reine Seitenaufrufe werden dadurch nicht protokolliert; es findet kein Reichweiten- oder Verhaltensprofiling statt.
3. Rechtsgrundlagen
Kontoverwaltung, vorvertragliche Kommunikation und Bestellanfragen erfolgen auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheits- und Missbrauchsschutz sowie erforderliche Betriebsprotokolle stützen sich, soweit anwendbar, auf Art. 6 Abs. 1 Buchst. f DSGVO. Freiwillige Zusatzangaben werden auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO verarbeitet.
Freiwillig mitgeteilte Gesundheitsangaben werden nur nach ausdrücklicher Einwilligung gemäß Art. 9 Abs. 2 Buchst. a DSGVO verarbeitet. Die Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.
4. Freiwilliger Informationsdienst
Der Informationsdienst wird ausschließlich nach ausdrücklicher Auswahl im Kundenportal und anschließender Bestätigung über einen zeitlich begrenzten Bestätigungslink aktiviert. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 Buchst. a und Art. 7 DSGVO. Angebots- und Produkthinweise können unabhängig von ihrer Bezeichnung als Direktwerbung gelten; die wettbewerbsrechtlichen Anforderungen, insbesondere § 7 UWG, bleiben unberührt.
Sie wählen selbst Lebenssituationen und Themen aus. Für einen Sparhinweis zu einem konkreten Produkt wird zusätzlich ausschließlich geprüft, ob dieses Produkt in einer abgeschlossenen Bestellanfrage enthalten war. Geburtsdatum, Gesundheitsangaben, Belastungen und freie Profiltexte werden weder zur Zielgruppenbildung noch zur Auswahl von Empfängern verwendet. Es findet kein Öffnungs- oder Klicktracking statt.
Sie bestimmen außerdem einen maximalen Versandabstand. Zur Einhaltung dieser Auswahl wird der Zeitpunkt der letzten Informationsnachricht im verschlüsselten E-Mail-Ausgang berücksichtigt. Versanddaten werden nach dem festgelegten Aufbewahrungskonzept bereinigt; es wird dafür kein zusätzliches Nutzungs- oder Verhaltensprofil angelegt.
Sie können die Einwilligung jederzeit im Kundenportal oder über den Abmeldelink in jeder Informations-E-Mail widerrufen. Die Abmeldung berührt weder das Kundenkonto noch notwendige Nachrichten zu Registrierung, Sicherheit oder konkreten Anfragen. Bei Widerruf werden die Auswahlpräferenzen entfernt und vorhandene Bestätigungs- und Abmeldecodes ungültig gemacht. Unbestätigte Bestätigungscodes laufen nach 48 Stunden ab.
5. Empfänger und Auftragsverarbeiter
Zugriff erhalten nur berechtigte Administratoren beziehungsweise der zugeordnete Vertriebspartner, soweit dies für Freischaltung, Kommunikation oder Bearbeitung einer Anfrage erforderlich ist. Vor dem Produktivbetrieb müssen Hosting-, E-Mail-, Backup- und weitere Auftragsverarbeiter konkret benannt, ihre Datenstandorte und Unterauftragnehmer geprüft, erforderliche Verträge abgeschlossen und diese Hinweise entsprechend ergänzt werden.
Die Marktsuche wird nicht automatisch geladen. Erst durch einen ausdrücklichen Klick öffnet sich eine externe Google-Maps-Suche mit dem gewählten Händlernamen und der angegebenen Postleitzahl. Dabei gelten die Datenschutzbedingungen des externen Kartendienstes. Fit.HSK erhält daraus keine Standort- oder Klickdaten und verwendet derzeit keine automatische Angebotsabfrage.
6. Speicherdauer
Kontaktanfragen werden nach Abschluss der Bearbeitung und Wegfall möglicher gesetzlicher Aufbewahrungspflichten gelöscht. Kontodaten werden während der aktiven Kundenbeziehung gespeichert. Ein archiviertes Konto kann sich nicht mehr anmelden; seine Daten bleiben bis zur dokumentierten Prüfung einer Löschung oder Wiederherstellung erhalten. Bei einer endgültigen Löschung werden personenbezogene Kontodaten anonymisiert. Bestell- und Geschäftsdaten können aufgrund gesetzlicher Aufbewahrungspflichten in minimierter Form länger gespeichert werden. Freiwillige Angaben werden bei Widerruf beziehungsweise nach Wegfall des Zwecks gelöscht. Die pseudonymisierte IP-Sicherheitskennung wird standardmäßig nach sieben Tagen aus dem Ereignisprotokoll entfernt; die administrativ einstellbare Höchstfrist beträgt 30 Tage. Das verbleibende Auditereignis richtet sich nach der gesonderten Audit-Aufbewahrungsfrist. Abgelaufene Sitzungen werden regelmäßig entfernt.
7. Sicherheit
Die Anwendung nutzt rollenbasierte Zugriffe, verschlüsselte Sitzungen über HTTPS im Produktivbetrieb, Passwort-Hashing, CSRF-Schutz, Ereignisprotokolle und anwendungsseitige AES-256-GCM-Verschlüsselung für besonders schutzbedürftige Daten. Schlüssel werden nicht in der Datenbank gespeichert. Eine Verschlüsselung ersetzt keine Backups, Zugriffskontrolle oder regelmäßigen Sicherheitsprüfungen.
8. Ihre Rechte
Sie haben insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung für die Zukunft zu widerrufen. Im Kundenportal kann ein maschinenlesbarer Datenexport erstellt und ein Datenschutzantrag eingereicht werden.
9. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für private Unternehmen in Nordrhein-Westfalen ist regelmäßig die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, zuständig.
10. Technisch notwendige Speicherung
Für die Anmeldung wird ein technisch notwendiges, HttpOnly-geschütztes Sitzungscookie gesetzt. Es werden in der aktuellen Fassung keine Werbe-, Tracking- oder Analyse-Cookies eingesetzt.
11. Interne Datenschutzorganisation
Vor dem Produktivbetrieb werden ein Verzeichnis der Verarbeitungstätigkeiten, ein fachlich geprüftes Lösch- und Aufbewahrungskonzept, ein dokumentierter Prozess für Datenschutzvorfälle sowie eine Bewertung der Erforderlichkeit einer Datenschutz-Folgenabschätzung benötigt. Diese internen Unterlagen sind nicht Bestandteil dieser öffentlichen Hinweise, ihr aktueller Nachweis ist jedoch Voraussetzung für die technische Produktionsfreigabe der Anwendung.
Fit.HSK