BikeTally

Datenschutzerklärung

Diese Erklärung gilt für beide BikeTally-Apps — die für das iPhone und die für Android — und für biketally.de. Beide Apps arbeiten gegen dieselbe Datenbank und dieselben Serverfunktionen; sie unterscheiden sich dort, wo das Betriebssystem etwas anders löst. Damit du nicht raten musst, was auf dein Gerät zutrifft, trägt jeder Abschnitt, der nicht für beide gilt, darüber eine Kennzeichnung: GILT FÜR IPHONE, GILT FÜR ANDROID oder GILT FÜR BEIDE. Ohne Kennzeichnung gilt der Abschnitt für beide. Versionsangaben wie „ab Version 1.0.8“ beziehen sich auf die iPhone-App; die Android-App hat die hier für Android beschriebenen Funktionen seit ihrer ersten Version 1.0.0. Zwei getrennte Erklärungen gibt es bewusst nicht: Health Connect und die Google Play Console verlangen jeweils denselben Link, und zwei Dokumente unter einer Adresse sind keine zwei Dokumente.

1. Verantwortlicher

Adrian-Karol Michalik
Karoline-Veith-Straße 21
60486 Frankfurt am Main
Deutschland
E-Mail: hallo@biketally.de

2. Welche Daten BikeTally verarbeitet und wohin sie gehen

BikeTally betreibt ein eigenes, schlankes Backend (Firebase Cloud Functions, Region europe-west3/Frankfurt). Es speichert keine Inhalte, sondern dient zwei Zwecken: Es hält zwei Zugangsschlüssel (Strava, Anthropic), die aus Sicherheitsgründen nicht in der App liegen dürfen, und es zählt die Nutzung der KI-Funktionen, um Missbrauch und Kosten zu begrenzen. Dieses Backend ist für beide Apps dasselbe: Meldest du dich auf einem Android-Gerät mit demselben Konto an, siehst du denselben Bestand. Was sich unterscheidet, ist der Weg dorthin — die Anmeldewege, die Ablage der Belege, die Quelle der Fahrten und der Nachweis, dass die Anfrage aus einer unveränderten App stammt. Empfänger von Daten sind:

2.1 Firebase (Google Ireland Limited)

Gilt für beide

Für Anmeldung, Datenspeicherung und den Betrieb der Serverfunktionen. Verarbeitet werden: die E-Mail-Adresse und der Name, den du bei der Registrierung mit E-Mail/Passwort angibst (er steht als Anzeigename in deinem Nutzerdokument in der Datenbank), bzw. die von Apple bei „Mit Apple anmelden“ übermittelten Daten (Apple Distribution International Limited, Irland; siehe 2.2), sowie sämtliche in der App erfassten Fahrrad-, Wartungs-, Fahrten- und Kaufbelegdaten. „Mit Apple anmelden“ gibt es in der Android-App nicht. Dort führen zwei Wege zu einem Konto: E-Mail mit Passwort und der Gastmodus. Wer sein Konto auf dem iPhone allein über die Apple-ID angelegt hat, hat kein Passwort — ein solches Konto lässt sich auf Android nicht öffnen, und die Android-App bietet auch keinen Weg, ein Passwort nachzurüsten. Deine Daten bleiben davon unberührt; erreichbar sind sie dann weiterhin auf dem iPhone. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — ohne diese Daten funktioniert die App nicht.

Zu den erfassten Daten gehören auch die aus einem Bike-Fitting-Report ausgelesenen Werte. Diese enthalten Körpermaße (etwa Sitzknochenabstand, Schuhgröße, Stance Width, Sattelbreite) und sind damit Gesundheitsdaten im Sinne des Art. 9 DSGVO. Sie werden nicht nur einmalig zum Auslesen an Anthropic übertragen (siehe 2.6), sondern dauerhaft in der Datenbank gespeichert, damit sich der Report später in der App ansehen lässt. Für diese Speicherung stützen wir uns zusätzlich auf Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung), und wir holen sie mit einem eigenen Einwilligungsblatt ein: Nach dem Auslesen zeigt die App die gefundenen Werte zunächst nur an. Tippst du auf „Speichern“, geht ein Blatt auf, das die Körpermaße als besondere Kategorie benennt, die Bezeichnungen der Messgrößen aufzählt (auf dem iPhone genau die dieses Reports, auf Android die typischen Beispiele), Firebase als Speicherort nennt („Datenbank in der EU (Belgien und Niederlande)“), auf den späteren Weg zu Anthropic bei Nutzung der KI-Funktionen hinweist — den es nur auf dem iPhone gibt, siehe 2.6 — und den Widerruf erklärt. Dass die Anmeldung selbst in den USA läuft, sagt das Blatt nicht; es steht weiter unten in diesem Abschnitt. Erst mit „Zustimmen und speichern“ werden die Werte geschrieben; bei „Ablehnen“ wird nichts in der Datenbank gespeichert. Die PDF legt die iPhone-App in diesem Fall gar nicht erst ab; auf Android liegt sie zu diesem Zeitpunkt schon im Speicher der App und bleibt dort als Beleg ohne Fitting im Belegarchiv stehen, wo du sie löschen kannst. Weil jede Speicherung ein für sich abgeschlossener Vorgang ist, fragt die App vor jedem Fitting erneut. Zu jeder Zustimmung speichern wir einen Nachweis mit Zeitpunkt, Fassungsnummer des Textes, betroffenem Bike und den Bezeichnungen — nicht den Werten — der Messgrößen (siehe unten). Ohne Fitting-Import werden keine solchen Daten gespeichert; der Widerruf besteht darin, das Fitting in der App wieder zu löschen, wodurch die Messwerte aus der Datenbank und die Report-PDF entfernt werden — auf dem iPhone aus deinem iCloud Drive bzw., wenn kein iCloud-Konto verbunden ist, aus dem geräteeigenen Rückfallordner, auf Android aus dem Speicher der App (siehe Abschnitt 3).

Änderungsprotokoll. Damit sich später nachvollziehen lässt, woher ein Wert stammt, hält die App zu jedem fachlichen Vorgang einen Protokolleintrag fest: Zeitpunkt, Bereich (Bike, Komponente, Wartung, Serviceintervall, Fitting, Inventar, Teil, Messung, Tour, Reifendruck oder Sicherheit), Art des Vorgangs (angelegt, geändert, gelöscht), Herkunft (von Hand, Assistent, Import, Strava, KI-Recherche, Werkstatt), eine kurze Beschreibung in Worten sowie die Kennungen des betroffenen Objekts und Bikes. Anders als die übrigen oben genannten Angaben trägt diesen Eintrag nicht die Nutzerin/der Nutzer ein, sondern die App selbst — deshalb steht er hier gesondert. Zweck ist die Nachvollziehbarkeit des eigenen Datenbestands: Ohne das Protokoll wäre nach einem KI-Vorschlag, einem Import oder einer Werkstattübernahme nicht mehr erkennbar, welcher Wert von wem oder woher stammt. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), soweit das Protokoll die zugesagte Funktion „woher kommt dieser Wert?“ trägt, im Übrigen unser berechtigtes Interesse an einem nachvollziehbaren und korrigierbaren Datenbestand (Art. 6 Abs. 1 lit. f DSGVO). Die Einträge gehen in den Datenexport ein, werden mit dem Konto gelöscht und unabhängig davon nach 365 Tagen automatisch entfernt (siehe Abschnitt 5).

Für die Einwilligungen, die diese App einholt, speichern wir zusätzlich einen Nachweis nach Art. 7 Abs. 1 DSGVO: je Entscheidung Zeitpunkt, Art der Einwilligung und Fassung des Textes, dem zugestimmt wurde (KI-Funktionen, Verbindung zu Apple Health bzw. Health Connect, Speicherung eines Bike-Fittings, Kopplung eines Partnerbetriebs). Dazu kommt der Nachweis der Alterserklärung „16 oder älter“ (altersbestaetigung mit Zeitpunkt und zugrunde gelegter Altersgrenze). Sie wird seit dem 7. August 2026 im Einwilligungsblatt selbst abgegeben, nicht mehr bei der Kontoanlage — Einzelheiten in Abschnitt 7. Konten aus dem Zeitraum 6.–7. August 2026 tragen den Nachweis aus der Vorgängerlösung bereits. Diese Nachweise sind Teil des Kontos, gehen in den Datenexport ein und werden mit dem Konto gelöscht. Rechtsgrundlage ist die rechtliche Verpflichtung zur Nachweisbarkeit (Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO).

Ein dritter Anmeldeweg ist der Gastmodus: Dabei legt Firebase ein anonymes Konto ohne E-Mail-Adresse an. Alle Daten werden ganz normal unter diesem Konto gespeichert und lassen sich später sichern — auf dem iPhone mit einer Apple-ID, auf Android mit E-Mail und Passwort; dieselbe Nutzerkennung (uid) bleibt dabei erhalten. Meldest du dich ohne diese Sicherung ab, verlierst du den Zugang zu diesen Daten — ein anonymes Konto lässt sich danach nicht erneut anmelden. Gelöscht sind sie damit nicht: Sie bleiben unter dem anonymen Konto gespeichert und werden erst dann automatisch entfernt, wenn dieses Konto 180 Tage lang nicht mehr benutzt wurde (siehe Abschnitt 5). Der frühere Wortlaut dieses Absatzes sagte an dieser Stelle eine sofortige Löschung zu, die nie stattfand.

Wo diese Daten liegen — es sind drei Orte, nicht einer. Die Datenbank liegt in der europäischen Multi-Region eur3 (Belgien und Niederlande), die Serverfunktionen in europe-west3 (Frankfurt am Main). Die Anmeldung selbst läuft dagegen in den USA: Firebase Authentication wird nach Googles eigener Angabe ausschließlich aus US-Rechenzentren betrieben; eine europäische Region lässt sich dafür nicht wählen. Dort werden verarbeitet: deine E-Mail-Adresse, dein Passwort (als Prüfwert, nicht im Klartext), eine etwaige Telefonnummer sowie — zur Abwehr von Missbrauch bei Registrierung und Anmeldung — deine IP-Adresse und die Kennung des benutzten Programms (User-Agent). Die protokollierten IP-Adressen löscht Google nach wenigen Wochen; die übrigen Anmeldedaten bleiben, bis das Konto gelöscht wird, und verschwinden danach binnen 180 Tagen auch aus Googles Sicherungen. Beim Gastkonto entsteht dort keine E-Mail-Adresse und kein Passwort, wohl aber die Kontokennung, die IP-Adresse und der User-Agent. Deine Fahrrad-, Wartungs-, Fahrten- und Belegdaten sind davon nicht betroffen — sie liegen in der Datenbank in Europa. Worauf sich diese Übermittlung in die USA stützt, steht in Abschnitt 2.10.

Protokoll der Anmeldeanfragen (seit 24. September 2026). Jede Anfrage aus der App oder von der Website an den Anmeldedienst, etwa zum Registrieren, zum Anmelden, zum Anfordern eines neuen Passworts oder wenn die App deine Kontodaten abruft, protokollieren wir zusätzlich in Google Cloud Logging. Anders als bei den Protokollen der Serverfunktionen (Abschnitt 2.7) stehen hier Kennungen im Klartext: deine E-Mail-Adresse und deine Nutzerkennung (uid), soweit Anfrage oder Antwort sie enthalten, dazu deine IP-Adresse, der User-Agent, die Art der Anfrage und ihr Ergebnis; bei Anfragen eines angemeldeten Kontos außerdem die Anmeldeart (etwa Gastkonto, E-Mail oder Apple-ID) und wann die Anmeldung erfolgte. Passwörter und Zugangsschlüssel (Tokens) nimmt Google nicht ins Protokoll auf. Zweck ist, Missbrauch des Kontozugangs zu erkennen und abzuwehren, etwa wenn jemand für fremde Adressen Mails zum Zurücksetzen des Passworts anfordert; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Einträge löscht Google nach 30 Tagen automatisch (Standardaufbewahrung des _Default-Protokollspeichers). Einer bestimmten Region ist dieser Speicher nicht zugeordnet (Speicherort global); für die Übermittlung gilt ebenfalls Abschnitt 2.10.

Auch für die europäischen Speicherorte gilt: Ein Zugriff aus Drittländern durch Google als Anbieter lässt sich nicht vollständig ausschließen; siehe dazu ebenfalls Abschnitt 2.10.

Zur Absicherung der Serverfunktionen wird App Check eingesetzt: Die App weist nach, dass ihre Anfragen aus einer unveränderten Installation von BikeTally stammen und nicht aus einem nachgebauten Programm. Den Nachweis stellt auf beiden Plattformen das Betriebssystem aus, aber jeweils sein eigener Dienst — auf dem iPhone Apple App Attest (Empfänger Apple, Rechtsperson siehe 2.2), auf Android Google Play Integrity über die Google-Play-Dienste (Empfänger Google, Einzelheiten in 2.15). Der Ablauf ist auf beiden Plattformen derselbe: Firebase vergibt eine Einmalzahl, das Betriebssystem stellt darüber den Nachweis aus, und Firebase tauscht ihn gegen ein zeitlich begrenztes Token. Dieses Token liegt den Anfragen an die Datenbank, an die Anmeldung und an unsere Serverfunktionen bei; ein neues holt die App erst, wenn es abläuft — nicht vor jeder Anfrage. Ein Nachweis enthält keinen Inhalt aus deinem Konto, und an eine einzelne Anfrage ist er nicht gebunden. Wiedererkannt wirst du dadurch nicht. Unsere Serverfunktionen weisen Anfragen ohne gültiges Token ab. Eine Ausnahme gilt für die Eintragsmaske der Partnerbetriebe (biketally.de/partner, Abschnitt 2.11): Ein Browser kann diesen Nachweis nicht erbringen. Die Serverfunktionen, die diese Maske aufruft, verlangen stattdessen die Anmeldung mit einem Konto, dem wir die Rolle eines Partnerbetriebs von Hand zugewiesen haben; Anfragen ohne diese Rolle werden abgewiesen.

2.2 Apple (iCloud Drive)

Gilt für iPhone

Hochgeladene Kaufbeleg-, Fitting- und Werkstattbeleg-PDFs liegen im iCloud-Drive-Container der App (Ordner „BikeTally“, in der Dateien-App sichtbar) und synchronisieren automatisch über alle Geräte derselben Apple-ID. Empfänger ist damit Apple. Für Personen im Europäischen Wirtschaftsraum ist nach Apples eigener Datenschutzerklärung durchgehend die Apple Distribution International Limited in Irland verantwortlich — also eine Gesellschaft in der Europäischen Union. Rechtsgrundlage ist die Vertragserfüllung bzw. eine vorvertragliche Maßnahme (Art. 6 Abs. 1 lit. b DSGVO): Die Ablage der Belege ist Teil der zugesagten Funktion. Sie liegt dabei in deinem eigenen iCloud-Container, auf den der Betreiber von BikeTally keinen Zugriff hat. Näheres zu Speicherort und zur Rückfallebene ohne iCloud-Konto siehe Abschnitt 3. Auf Android gibt es diesen Empfänger nicht: Dort liegen die Belege im Speicher der App auf dem Gerät, und Apple erhält davon nichts (Abschnitt 3).

Für iCloud Drive und für Apple Health (2.3) heißt das zweierlei: Beides liegt in deinem eigenen Apple-Umfeld, und BikeTally hat darauf keinen Zugriff. Die Beleg-PDFs liegen in deinem eigenen iCloud Drive; die Health-Werte liegen im Health-Speicher deines Geräts, und ob sie darüber hinaus über iCloud zwischen deinen Geräten abgeglichen werden, entscheidest du selbst in den iOS-Einstellungen. Soweit Apple dabei Daten verarbeitet, ist Apple dir gegenüber selbst verantwortlich. Eine Übermittlung in ein Drittland durch BikeTally findet insoweit gar nicht statt. Für Apples eigene internationale Weiterübermittlungen aus dem Europäischen Wirtschaftsraum gelten nach Apples Angaben Standardvertragsklauseln; das ist Apples eigene Compliance und keine Garantie, auf die BikeTally sich berufen würde — sie wird hier auch nicht gebraucht, weil der Vertragspartner in der EU sitzt.

2.3 Apple Health (HealthKit)

Gilt für iPhone

Optional lässt sich Apple Health im Konto-Tab als zweite Quelle für Fahrten verbinden. Die Android-App hat dafür ein eigenes Gegenstück, Health Connect; es steht in 2.16, und was dort gelesen wird, geht dieselben vier Wege wie hier. BikeTally erhält dabei Lesezugriff auf deine Workouts und die Radstrecke – Apple Health lässt keine feinere Berechtigungsauswahl zu, deshalb zeigt der iOS-Dialog „Workouts“ und nicht „Rad-Workouts“. Ausgewertet werden davon ausschließlich Rad-Workouts; es wird nichts nach Health zurückgeschrieben. Die gelesenen Werte verlassen das Gerät auf folgenden Wegen:

  1. als daraus erzeugte Fahrten in Firestore – Datum, Distanz, Dauer, Höhenmeter und der Name der aufzeichnenden App (siehe 2.1);
  2. als fortgeschriebener Kilometerstand von Bike und Komponenten. Dieser Wert geht bei Nutzung der KI-Funktionen an Anthropic in die USA (siehe 2.6) – die Angabe stammt dann mittelbar aus deinen Rad-Workouts;
  3. als Kilometerstand im öffentlich lesbaren Snapshot, wenn du für ein Bike einen Freigabe-Link erzeugst (siehe Abschnitt 4);
  4. mittelbar innerhalb derselben Datenbank (Empfänger also wie bei Weg 1, siehe 2.1): als Eintrag im Änderungsprotokoll („Kilometerstand von … um … km erhöht, N Rad-Workouts aus Apple Health“) und – nur bei eingeschalteten Wartungserinnerungen in App-Versionen bis 1.0.5 – als Kilometerangabe in der Fälligkeits-Kurzfassung (siehe 2.4).

Wie bei Strava (2.5) ist auch dieses Lesen nicht einmalig: Nach dem Verbinden fragt die App die Rad-Workouts selbsttätig weiter ab — beim Öffnen der App und im Hintergrund, frühestens im Abstand einer Stunde —, bis du die Verbindung trennst. Ein Drittlandtransfer entsteht dadurch nicht; die Wege der gelesenen Werte sind dieselben wie oben beschrieben.

Dein selbst angestoßener Datenexport (Konto-Tab → Datenhygiene) enthält diese Fahrten ebenfalls, samt der Herkunftsangabe „Apple Health“; wohin die Datei geht, entscheidest du beim Teilen. Wege 2 und 3 setzen jeweils eine eigene Entscheidung von dir voraus (KI-Einwilligung bzw. Erzeugen eines Freigabe-Links); ohne sie bleibt es bei den Wegen 1 und 4. Die Verbindung lässt sich jederzeit im Konto-Tab unter „Apple Health“ mit „Verbindung trennen“ beenden — danach werden keine Workouts mehr gelesen und keine Bike-Zuordnung mehr geführt. Die iOS-Leseberechtigung selbst kann nur Apple entziehen; das geht in den iOS-Einstellungen unter Datenschutz & Sicherheit → Health. Die Health-Rohdaten selbst liegen im Health-Speicher deines Geräts; BikeTally übermittelt sie nicht an Apple, sondern liest sie dort nur aus. Ob sie darüber hinaus über iCloud zwischen deinen Geräten abgeglichen werden, entscheidest du in den iOS-Einstellungen; soweit Apple sie dabei verarbeitet, ist Apple dir gegenüber selbst verantwortlich (Rechtsperson und Einordnung siehe 2.2). Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), da diese Funktion optional ist. Rad-Workouts sind Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten; die Verarbeitung stützt sich deshalb zusätzlich auf Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in besondere Kategorien personenbezogener Daten). Diese Einwilligung holt die App über ein eigenes Einwilligungsblatt ein, das vor dem iOS-Systemdialog erscheint. Es benennt, was gelesen wird, dass daraus dauerhafte Fahrten in der BikeTally-Cloud entstehen („Firebase von Google, Datenbank in der EU“), welche weiteren Wege sich daraus ergeben können (Anthropic in den USA bei Nutzung der KI-Funktionen, öffentliches Scheckheft bei einem Freigabe-Link) und wie sich die Zustimmung widerrufen lässt; erst mit „Zustimmen und verbinden“ geht es weiter. Ergänzend zum Blatt: Die Datenbank liegt in Belgien und den Niederlanden, die Anmeldung selbst läuft in den USA (2.1). Zu jeder Entscheidung — Erteilen wie Widerrufen — speichern wir einen Nachweis mit Zeitpunkt, den gelesenen Datentypen und der Fassungsnummer des Textes (siehe 2.1). Der iOS-Systemdialog danach erteilt lediglich die Leseberechtigung auf dem Gerät; er nennt keinen Empfänger dessen, was mit den Werten anschließend geschieht, und kann die ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO deshalb nicht tragen.

2.4 Wartungserinnerungen (App-Versionen bis 1.0.5: Apple Push Notification service)

Gilt für beide; der zweite Absatz nur für Android, der dritte und vierte nur für iPhone

Die Erinnerungen an fällige Wartungen laufen seit App-Version 1.0.6 vollständig auf dem Gerät: Die App plant lokale Mitteilungen, die Fälligkeitsrechnung passiert auf dem Gerät, und es werden dafür keine Daten an einen Server übertragen und keine Push-Registrierung bei Apple vorgenommen.

Auf Android war das nie anders. Die Android-App plant ihre Erinnerungen von Anfang an auf dem Gerät. Es gibt dort keine Push-Registrierung, keinen Geräte-Token und keine Fälligkeits-Kurzfassung im Konto; ein Push-Dienst — weder Apples APNs noch Googles Firebase Cloud Messaging — ist in der Android-App nicht eingebaut. Android fragt beim ersten Serviceintervall nach der Erlaubnis, Mitteilungen anzuzeigen; sagst du Nein, entfällt die Erinnerung, der Rest der App läuft weiter. Weil Android Erinnerungen bündelt und Sparmodi einzelner Hersteller sie zusätzlich verzögern, kommen sie minuten- bis stundenversetzt.

Bis Version 1.0.5 registrierte sich das Gerät für einen geplanten — nie aktiv gewordenen — Server-Versand bei Apples Push-Dienst (APNs; Empfänger ist Apple, Rechtsperson siehe 2.2). Grundlage der APNs-Nutzung war der Vertrag über das Apple Developer Program; Vertragspartner ist auch dabei die Apple Distribution International Limited in Irland. Dabei entstand ein Geräte-Token, das unter users/{uid}/push_geraete/{token} in Firestore gespeichert wurde; bei eingeschalteten Erinnerungen legte die App zusätzlich eine Kurzfassung der fälligen Wartungen unter users/{uid}/uebersicht/faelligkeiten ab (je Eintrag die Bezeichnung des Serviceintervalls, der Name des betroffenen Bikes und eine kurze Begründung, höchstens je zehn Einträge). Solange du eine App-Version bis 1.0.5 nutzt, geschieht beides weiterhin; Rechtsgrundlage ist das berechtigte Interesse an der Erinnerungsfunktion (Art. 6 Abs. 1 lit. f DSGVO), und die Mitteilungen lassen sich jederzeit in den iOS-Einstellungen und im Konto-Tab abschalten.

Noch vorhandene Einträge aus diesen Versionen bleiben in deinem eigenen Konto liegen und gehen in den Datenexport ein. Gelöscht werden sie, sobald du in Version 1.0.6 oder neuer die Erinnerungen im Konto-Tab ausschaltest, spätestens mit der Löschung des Kontos.

2.5 Strava (Strava, Inc.)

Gilt für beide

Nur wenn die Strava-Verbindung im Konto-Tab aktiv hergestellt wird. Übertragen werden ein Zugriffstoken (OAuth) sowie — beim Abruf — Aktivitätsdaten (Datum, Distanz, Höhenmeter, Fahrzeit, Aktivitätsname, Ausrüstungsliste). Der Austausch des Autorisierungscodes gegen die Zugriffstoken läuft über unsere Serverfunktion, weil das dafür nötige Client-Geheimnis nicht in der App liegen darf; dabei werden ausschließlich die Strava-Token durchgereicht und nicht gespeichert. Der anschließende Abruf der Aktivitätsdaten erfolgt direkt vom Gerät. Die Verbindung lässt sich jederzeit im Konto-Tab trennen, wobei die Autorisierung auch bei Strava selbst widerrufen wird. Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), da diese Funktion optional ist. Strava, Inc. hat seinen Sitz in den USA; die Übertragung ist damit ein Drittlandtransfer (Art. 44 ff. DSGVO) und stützt sich auf deine ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO — siehe Abschnitt 2.10 zu den damit verbundenen Risiken. Die App legt diese Punkte vor dem Verbinden in einem eigenen Blatt dar; der Tipp auf „Zustimmen und verbinden“ ist dort die Einwilligungshandlung, erst er startet die Verbindung. Solange du noch keine Alterserklärung abgegeben hast, steht im Blatt zusätzlich der Schalter „Ich bin 16 Jahre oder älter“ (Abschnitt 7). Auf dem iPhone erscheint das Blatt im Konto-Tab und in der Ersteinrichtung; die Android-App bietet Strava in der Ersteinrichtung nicht an, dort erscheint es im Konto-Tab unter „Fahrtenquellen“.

Standardmäßig läuft der Abgleich nur, wenn du ihn im Konto-Tab antippst. Zusätzlich gibt es dort einen Schalter „Automatisch beim Öffnen abgleichen“, der standardmäßig aus ist. Schaltest du ihn ein, holt die App neue Aktivitäten von sich aus, sobald mindestens ein Bike einer Strava-Ausrüstung zugeordnet ist — beim Öffnen der App, ohne dass du das jedes Mal anstoßen musst. Zwischen zwei automatischen Läufen liegt mindestens eine Stunde. Der manuelle Abgleich im Konto-Tab findet unabhängig vom Schalter jederzeit sofort statt. Ist der Schalter eingeschaltet, geht der automatische Abgleich so weiter, bis du ihn wieder ausschaltest oder die Verbindung trennst. Weil der Abruf direkt vom Gerät zu Strava erfolgt, sieht Strava dabei bei jedem Abgleich die IP-Adresse des Geräts.

Was ausdrücklich nicht (mehr) passiert: Ist die App geschlossen, wird nichts abgerufen. Bis zum 7. August 2026 holte eine Hintergrundaufgabe die Aktivitäten auch dann, wenn die App tagelang nicht geöffnet wurde; das ist entfallen. Grund war die Rechtsgrundlage: Ein von dir vollständig entkoppelter Dauerabruf lässt sich auf eine Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO nicht stützen (siehe 2.10). Jede Übermittlung an Strava hängt seitdem daran, dass du die App öffnest oder den Abgleich selbst anstößt.

2.6 Anthropic (Anthropic PBC, USA)

Betrifft die KI-Funktionen: Bike-Assistent-Chat, Kaufbeleg-, Fitting-Report- und Werkstattbeleg-Auslesen, Komponenten-, Intervall- und Garantie-Recherche, auf dem iPhone außerdem die Packliste. Übertragen werden je nach Funktion:

Auf Android hilft das Gerät beim Aufnehmen — es ersetzt den Upload nicht. Der Dokumentenscanner findet die Kanten des Papiers, rückt es gerade und legt daraus eine PDF an (Einzelheiten in 2.17). Beim Kaufbeleg, beim Werkstattbeleg, beim Fitting-Report und bei einem im Assistenten-Chat angehängten Beleg geht genau diese PDF als Datei zum Auslesen an Anthropic — dieselbe Übertragung wie auf dem iPhone. Eine Texterkennung auf dem Gerät gibt es auf Android nur an einer Stelle, beim Scannen einer Rechnung im Inventar; was sie dort liest, bleibt auf dem Gerät (2.17). Willigst du in die KI-Funktionen nicht ein, verlässt kein Beleg das Gerät, und du trägst die Angaben von Hand ein.

Es gibt zwei Betriebsarten, die datenschutzrechtlich unterschiedlich zu bewerten sind:

Regelfall — über BikeTally. Die Anfragen laufen über unsere Serverfunktion, die den Anthropic-Zugangsschlüssel hält. Damit sind wir für diese Verarbeitung verantwortlich; Anthropic ist unser Auftragsverarbeiter. Die Daten werden dabei in die USA übermittelt (Art. 44 ff. DSGVO). Anthropic verarbeitet über die API übermittelte Inhalte nach eigenen Angaben nicht zum Training seiner Modelle. Unsere Serverfunktion speichert die Inhalte nicht; sie reicht sie durch und protokolliert lediglich Zeitpunkt, Zweck, verwendetes Modell und die angefallenen Kosten (siehe 2.7). Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Vor dem ersten Aufruf einer KI-Funktion zeigt die App ein eigenes Einwilligungsblatt, das Anthropic, den USA-Transfer und den Datenumfang konkret benennt; erst mit „Zustimmen und weiter“ wird die Zustimmung gespeichert und die Funktion nutzbar. Sie lässt sich jederzeit im Konto-Tab unter „KI-Funktionen“ mit einem Schalter widerrufen (Art. 7 Abs. 3 DSGVO) — danach lässt sich keine der KI-Funktionen mehr aufrufen, ohne die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung zu berühren.

Soweit dabei Körpermaße aus einem Bike-Fitting-Report übertragen werden, handelt es sich um Gesundheitsdaten und damit um eine besondere Kategorie personenbezogener Daten. Das betrifft auf dem iPhone zwei Fälle, nicht nur einen: den Upload des Reports zum Auslesen und, danach dauerhaft, jede einzelne Frage im Assistenten-Chat, weil die Kernmaße dort Teil des Bike-Kontexts sind (siehe die Aufzählung oben). Auf Android betrifft es nur den Upload. Hängst du den Report zusätzlich im Chat an, geht er auf beiden Plattformen mit jeder weiteren Frage derselben Unterhaltung erneut mit. Diese Verarbeitung stützt sich deshalb zusätzlich auf Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in besondere Kategorien personenbezogener Daten). Auf dem iPhone holt die App diese Einwilligung zweistufig ein: über das Einwilligungsblatt vor dem ersten KI-Aufruf, das Anthropic, den USA-Transfer und den Datenumfang einschließlich der Körpermaße und ihres Mitgehens bei jeder Frage benennt, sowie unmittelbar im Fitting-Import, der vor dem Hochladen ausdrücklich darauf hinweist, dass der Report Körpermaße enthält und dafür an Anthropic (USA) übertragen wird. Auf Android holt sie sie über das Einwilligungsblatt vor dem ersten KI-Aufruf ein, das den Upload eines Fitting-Reports samt der Körpermaße darin ausdrücklich nennt. Für die anschließende dauerhafte Speicherung derselben Werte in unserer Datenbank kommt eine eigene, davon getrennte Einwilligung hinzu; sie wird vor dem Speichern mit einem eigenen Blatt eingeholt (siehe 2.1). Im Chat selbst weist eine dauerhaft sichtbare Zeile darauf hin, dass die Antworten von einer KI stammen.

Die Übermittlung stützt sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil unseres Vertrags mit Anthropic sind. Eine Kopie der Garantien ist unter hallo@biketally.de erhältlich (Art. 13 Abs. 1 lit. f DSGVO). Zu den Risiken, die trotz dieser Garantien bleiben, siehe Abschnitt 2.10.

Ausnahme — eigener Zugangsschlüssel (nur iPhone). Wer in der iPhone-App im Konto-Tab einen eigenen Anthropic-API-Key hinterlegt, sendet die Anfragen direkt vom Gerät an Anthropic, ohne unsere Beteiligung. In diesem Fall besteht ein eigenes Vertragsverhältnis zwischen der Nutzerin/dem Nutzer und Anthropic; maßgeblich sind dann deren Bedingungen und Datenschutzerklärung. Die Android-App kennt keinen eigenen Zugangsschlüssel.

2.7 Nutzungszähler der KI-Funktionen

Um Kosten und Missbrauch zu begrenzen, speichern wir je Konto und Kalendermonat: die Nutzerkennung, die Anzahl der KI-Aufrufe und die dabei entstandenen Kosten. Inhalte der Anfragen werden dabei nicht gespeichert. Rechtsgrundlage ist das berechtigte Interesse an einem missbrauchssicheren und finanzierbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Aus demselben Grund führen unsere Serverfunktionen einen Stundenzähler zur Ratenbegrenzung: je Konto, Funktionsbereich und Stunde die Anzahl der Aufrufe, gespeichert unter einer Dokumentkennung, die deine Nutzerkennung enthält. Ohne diese Grenze könnte ein einzelnes Konto die Serverfunktionen für alle anderen lahmlegen. Wirkung und Löschung sind dabei zweierlei: Ein Zähler wirkt nur in seiner eigenen Stunde — weil das Zeitfenster in der Dokumentkennung steckt, wird der Eintrag nach deren Ende nie wieder gelesen —, und er trägt ein Ablaufdatum (Feld ablaufAm) zwei Stunden nach Beginn seines Zeitfensters. Tatsächlich gelöscht wird er aber nicht in diesem Moment, sondern von der nächtlichen Aufräumroutine, die einmal täglich um 3 Uhr läuft; zwischen Ablauf und Löschung können damit bis zu 24 Stunden liegen. Beim Löschen des Kontos wird er ebenfalls entfernt. Rechtsgrundlage ist wiederum Art. 6 Abs. 1 lit. f DSGVO.

Beim Betrieb der Serverfunktionen entstehen zudem technische Protokolle bei Google Cloud Logging: Zeitpunkt, Zweck der Anfrage, verwendetes KI-Modell und die angefallenen Kosten. Die Nutzerkennung geht dabei nicht im Klartext ein, sondern nur als achtstellige Kurzform eines Hashwerts, die eine Zuordnung mehrerer Aufrufe zueinander erlaubt, aber keine direkte Kennung mehr ist. Inhalte der Anfragen werden nicht protokolliert. Diese Protokolle löscht Google nach 30 Tagen automatisch (Standardaufbewahrung des _Default-Protokollspeichers).

2.8 Schwarm-Korrekturen bei Komponenten-Recherchen

Änderst du eine Komponente, deren Angaben aus einer KI-Recherche stammen, übermitteln wir dazu ein Signal: das (normalisierte) Fahrradmodell, die Kategorie sowie die vorherige und die neue Angabe. Erst wenn genug unabhängige Meldungen zu derselben Korrektur vorliegen, fließt sie als Hinweis in künftige Recherchen zu diesem Modell ein. Zur Zählung der Unabhängigkeit wird seit dem 6. August 2026 deine Nutzerkennung mitgespeichert — vorher diente dafür eine zufällig auf dem Gerät erzeugte Kennung, die sich beliebig oft neu erzeugen ließ, sodass eine einzelne Person einen „Schwarm“ vortäuschen konnte. Die Nutzerkennung ist für andere Nutzerinnen und Nutzer zu keinem Zeitpunkt sichtbar, und aus den ausgespielten Hinweisen lässt sich nicht ableiten, wer eine Korrektur gemeldet hat — die Signale sind damit pseudonym, nicht anonym im strengen Sinn.

Rechtsgrundlage ist das berechtigte Interesse an der Qualitätssicherung der Recherche-Ergebnisse (Art. 6 Abs. 1 lit. f DSGVO): Ohne diesen Abgleich ließen sich falsche Angaben aus einer KI-Recherche nicht erkennen und würden anderen Nutzerinnen und Nutzern weiterhin ausgespielt. Zur Speicherdauer siehe Abschnitt 5 (6 Monate).

2.9 Diese Website (biketally.de)

Diese Seite wird über Firebase Hosting ausgeliefert; Vertragspartner ist die Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Sie lädt keinerlei externe Skripte, Schriftarten, Analytics oder Tracking-Pixel — deshalb gibt es hier keinen Cookie-Banner, es gibt nichts Nicht-Essenzielles zuzustimmen. Beim Aufruf verarbeitet Google als Hosting-Anbieter zwangsläufig technische Server-Logdaten (IP-Adresse, Zeitpunkt, angeforderte Seite, User-Agent) zur Auslieferung und Absicherung der Seite. Rechtsgrundlage ist das berechtigte Interesse am sicheren Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO). Eine feste Aufbewahrungsdauer können wir für diese Logdaten nicht zusagen: Sie entstehen bei Google und nicht bei uns. Maßgeblich sind deshalb die Kriterien, nach denen sie enden (Art. 13 Abs. 2 lit. a DSGVO): Die Daten entstehen allein zur technischen Auslieferung der Seite und zur Abwehr von Missbrauch und Angriffen; nach Googles eigener Angabe hält Firebase Hosting IP-Adressen aus Zugriffslogs für einige Monate vor (firebase.google.com/support/privacy). Sind diese Zwecke erfüllt, endet damit auch die Aufbewahrung. Weiter reicht unser Einfluss nicht: Wir erzeugen diese Logs nicht, können sie nicht einsehen und nicht löschen. Für die Verarbeitung gelten die Firebase Data Processing and Security Terms mit Standardvertragsklauseln (siehe Abschnitt 2.1); ein Zugriff aus Drittländern durch Google als Anbieter lässt sich trotz des Vertragspartners in Irland nicht vollständig ausschließen — siehe Abschnitt 2.10.

Bis zum 8. August 2026 wurde diese Seite über GitHub Pages (GitHub, Inc., USA) ausgeliefert. Seit dem Umzug fallen bei GitHub keine Logdaten zu dieser Seite mehr an; für die davor entstandenen gilt GitHubs eigene Löschpraxis (GitHub General Privacy Statement).

Die DNS-Einträge für biketally.de, einschließlich der Mail-Weiterleitung für hallo@biketally.de, werden über die IONOS SE (Montabaur, Deutschland) verwaltet. Schreibst du uns an diese Adresse, läuft deine Nachricht über die Server von IONOS und wird an ein Postfach weitergeleitet. Verarbeitet werden dabei deine Absenderadresse, der Betreff, der Inhalt deiner Nachricht und die technischen Kopfdaten der E-Mail. Rechtsgrundlage ist das berechtigte Interesse an einer erreichbaren Kontaktadresse (Art. 6 Abs. 1 lit. f DSGVO); betrifft deine Nachricht die Ausübung deiner Betroffenenrechte, tritt die rechtliche Verpflichtung nach Art. 6 Abs. 1 lit. c i. V. m. Art. 12 DSGVO hinzu. Wir bewahren Anfragen so lange auf, wie sie zur Bearbeitung und zum Nachweis der Bearbeitung nötig sind, längstens drei Jahre nach Abschluss des Vorgangs. IONOS hat seinen Sitz in Deutschland; ein Drittlandtransfer entsteht dadurch nicht.

Das Anfrageformular unter biketally.de/kontakt. Es ist der zweite Kontaktweg neben der E-Mail-Adresse, den § 5 Abs. 1 Nr. 2 DDG verlangt. Was du einträgst — Nachricht, deine E-Mail-Adresse für die Antwort und, wenn du magst, deinen Namen —, nimmt eine Serverfunktion in Frankfurt (kontaktAnfrage, Google/Firebase, europe-west3) entgegen und stellt es per verschlüsselter Verbindung an das Postfach hallo@biketally.de bei der IONOS SE zu. Von dort läuft es wie eine gewöhnliche E-Mail weiter, es gelten also die Angaben des vorigen Absatzes.

Der Inhalt deiner Nachricht wird dabei nicht gespeichert. Die Funktion reicht ihn durch und behält ihn nicht; er existiert danach nur noch als E-Mail im Postfach. Gespeichert werden allein zwei Zähler gegen Massenzusendungen: einer je Absender und Stunde, einer für alle Anfragen eines Tages. Der erste enthält nicht deine IP-Adresse, sondern eine gekürzte kryptografische Prüfsumme davon — sie erfüllt den Zweck „denselben Absender bremsen“, lässt sich aber nicht in die Adresse zurückrechnen. Beide Zähler löschen sich nach zwei Stunden bzw. zwei Tagen selbst.

Rechtsgrundlage ist das berechtigte Interesse an der Bearbeitung deiner Anfrage und an der Abwehr automatisierter Massenzusendungen (Art. 6 Abs. 1 lit. f DSGVO); betrifft die Nachricht ein Vertragsverhältnis, dessen Erfüllung (Art. 6 Abs. 1 lit. b DSGVO), und bei Betroffenenrechten Art. 6 Abs. 1 lit. c i. V. m. Art. 12 DSGVO. Für die Aufbewahrung der Korrespondenz gilt dieselbe Frist wie oben.

Das frühere Anfrageformular für Betriebe. Bis zum 3. Oktober 2026 gab es unter biketally.de/werkstatt ein eigenes Anfrageformular. Es nutzte denselben Weg wie das Formular unter /kontakt und fragte zusätzlich Angaben zum Betrieb ab, etwa Betriebsname, Standort, Website, die Funktion der Ansprechperson, einen Rückrufwunsch und freiwillig eine Telefonnummer. An seine Stelle ist die Terminbuchung über Calendly getreten (nächster Absatz). Anfragen, die bis dahin eingegangen sind, bewahren wir wie die übrige Korrespondenz auf; wird der Betrieb aufgenommen, werden sie Teil der Unterlagen zu seiner Aufnahme. Rechtsgrundlage bleibt Art. 6 Abs. 1 lit. b DSGVO, soweit die anfragende Person selbst Vertragspartei würde, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Die Seite lädt für das Formular nichts nach — kein CAPTCHA, keine fremden Skripte, keine Schriftarten von Dritten. Gegen automatisierte Einsendungen steht stattdessen ein verstecktes Feld, das nur Maschinen ausfüllen. Deshalb kommt an dieser Stelle auch kein weiterer Empfänger hinzu: Es bleibt bei Google/Firebase und IONOS, die beide ohnehin schon hier stehen.

Termin für eine Demo über Calendly. Auf biketally.de/werkstatt führt der Knopf „Demo vereinbaren“ zu einer Buchungsseite der Calendly LLC (115 E Main St., Ste A1B, Buford, GA 30518, USA). Die Website lädt dafür nichts von Calendly; erst mit dem Klick verlässt man biketally.de. Wer dort einen Termin bucht, gibt die Angaben aus dem Buchungsformular ein: Name, E-Mail-Adresse, den Namen des Betriebs, den gewählten Termin und auf Wunsch eine kurze Nachricht zur Vorbereitung; wer einen Anruf statt eines Videogesprächs wählt, dazu eine Telefonnummer. Kam der Aufruf über den Kurzlink eines Flyers (etwa biketally.de/w/f1), hängt die Seite dessen Kennung an den Link zu Calendly; sie sagt uns nur, aus welcher Druckauflage der Kontakt kam. Calendly verarbeitet die Angaben als unser Auftragsverarbeiter, verschickt Bestätigung und Erinnerungen per E-Mail und trägt den Termin in unseren Kalender bei Google ein; für ein Videogespräch legt es einen Raum bei Google Meet an. Google erhält dafür die Angaben des Termins: Name, E-Mail-Adresse, Name des Betriebs, Zeit und, soweit angegeben, Nachricht und Telefonnummer (zur Übermittlung in die USA siehe 2.10). Der Vertrag über die Auftragsverarbeitung ist Bestandteil der Nutzungsbedingungen von Calendly. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die buchende Person selbst Vertragspartei würde (etwa als Inhaber eines Einzelunternehmens), und im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Terminabsprache mit dem Betrieb). Die Daten zu einem Termin bleiben bei Calendly, bis wir sie löschen; das geschieht spätestens drei Jahre nach dem Termin, wird der Betrieb aufgenommen, gilt dasselbe wie für die Anfrage. Calendly verarbeitet die Daten in den USA (2.10). Für das, was Calendly beim Aufruf seiner eigenen Seiten selbst erhebt, etwa über Cookies, ist Calendly nach eigener Angabe selbst verantwortlich (calendly.com/legal/privacy-notice).

Die Karte der E-Bike-Ladepunkte unter biketally.de/ratgeber/e-bike-laden. Sie ist die einzige Stelle, an der diese Website etwas von einem fremden Server lädt, und das erst, wenn du auf „Karte laden“ tippst. Vorher wird nichts übertragen; die Listen der Ladepunkte je Bundesland kommen ganz ohne Karte aus. Nach dem Klick holt dein Browser die Kartenbilder (Kacheln) vom Kachelserver der OpenStreetMap Foundation (St John’s Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich). Dabei erhält sie deine IP-Adresse, Angaben zu Browser und Gerät, die Adresse dieser Seite als Herkunft und den angefragten Kartenausschnitt und protokolliert sie in ihren Zugriffslogs. Ausgeliefert werden die Kacheln über ein weltweites Netz von Cache-Servern; welcher antwortet, hängt von deinem Standort ab. Rechtsgrundlage ist deine Einwilligung durch den Klick (Art. 6 Abs. 1 lit. a DSGVO); ohne Klick bleibt die Karte aus, und mit dem Verlassen der Seite endet das Laden. Für das Vereinigte Königreich gilt ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Wie lange die Foundation ihre Logs aufbewahrt, regelt ihre Datenschutzerklärung (osmfoundation.org/wiki/Privacy_Policy). Der Knopf „In meiner Nähe“ fragt deinen Standort beim Browser ab und setzt damit nur den Kartenausschnitt; die Seite überträgt ihn nicht.

2.10 Übermittlungen in die USA und die Risiken daraus

Fünf der oben genannten Empfänger verarbeiten Daten in den USA: Anthropic PBC (KI-Funktionen, 2.6), Strava, Inc. (Fahrtenimport, 2.5), COROS Wearables, Inc. (Fahrtenimport, 2.14), Calendly LLC (Terminbuchung für Betriebe, 2.9) und Google — Letzteres nicht für deine Fahrraddaten, wohl aber für die Anmeldung und, auf Android, für die Google-Play-Dienste (2.15) und die Diagnosedaten von Dokumentenscanner und Texterkennung (2.17): Firebase Authentication läuft ausschließlich in US-Rechenzentren (2.1). Diese Übermittlung findet bei jeder Registrierung und jeder Anmeldung statt, auch im Gastmodus, und lässt sich nicht abwählen — ohne Anmeldung gibt es kein Konto. Die Auslieferung dieser Website (2.9) liegt seit dem 8. August 2026 bei Google (Firebase Hosting) und ist damit kein eigener US-Empfängerposten mehr; bis dahin war es GitHub, Inc. (USA). Apple gehört nicht dazu: Für Personen im Europäischen Wirtschaftsraum ist nach Apples eigener Datenschutzerklärung durchgehend die Apple Distribution International Limited in Irland verantwortlich — bei iCloud Drive und Apple Health dir gegenüber selbst (2.2, 2.3), beim bis Version 1.0.5 genutzten Push-Dienst uns gegenüber aus dem Vertrag über das Apple Developer Program (2.4). Eine Übermittlung in ein Drittland durch BikeTally entsteht dabei nicht; für Apples eigene Weiterübermittlungen aus dem Europäischen Wirtschaftsraum gelten nach Apples Angaben Standardvertragsklauseln. Bei Google kommt beides zusammen: die Anmeldedaten werden ohnehin in den USA verarbeitet, und für die in Europa gespeicherten Daten lässt sich ein Zugriff aus Drittländern durch Google als Anbieter nicht vollständig ausschließen (2.1).

Für die USA gibt es keinen unbeschränkten Angemessenheitsbeschluss der Europäischen Kommission; das EU-US Data Privacy Framework gilt nur für Unternehmen, die sich ausdrücklich dafür zertifiziert haben. Worauf sich die einzelnen Übermittlungen stützen, ist deshalb unterschiedlich:

Was auch mit Garantien bleibt. Standardvertragsklauseln und Angemessenheitsbeschluss verpflichten den Empfänger, sie ändern aber nichts am Recht des Ziellandes. Die folgenden Punkte gelten deshalb für die Übermittlung an Strava in vollem Umfang und für alle übrigen US-Empfänger als verbleibendes Restrisiko:

Diese Funktionen sind deshalb freiwillig und abschaltbar: Die App fragt vor dem ersten KI-Aufruf und vor dem Verbinden mit Strava oder COROS ausdrücklich nach und nennt dabei jeweils, worauf sich die Übermittlung stützt und was an Risiko bleibt; du kannst die Zustimmung jederzeit im Konto-Tab widerrufen. Ohne diese Zustimmung funktioniert der Rest der App uneingeschränkt weiter.

Für die Auslieferung dieser Website über Firebase Hosting ist eine Einwilligung kein gangbarer Weg — die Server-Logdaten entstehen zwangsläufig beim Aufruf, bevor irgendetwas gefragt werden könnte. Wir stützen sie auf das berechtigte Interesse am sicheren Betrieb (2.9).

2.11 Partnerbetriebe (Einträge, die nicht von dir stammen)

Diese Funktion ist noch nicht in Betrieb. Es ist kein Betrieb aufgenommen, und es kann kein solcher Eintrag entstehen: Der Eintragsweg hängt an einer Rolle im Konto, die bislang kein Konto trägt. Dieser Abschnitt beschreibt, was gilt, sobald der erste Betrieb aufgenommen ist — und er steht hier vorher, damit er nicht nachträglich geschrieben wird. Bis dahin trifft auf deine Daten nichts davon zu.

Was ein Partnerbetrieb ist. Ein Fahrradbetrieb mit einem eigenen BikeTally-Konto, dem wir eine Sonderrolle zugewiesen haben. Wir nehmen Betriebe von Hand auf, nach einem Gespräch und einem Rückruf unter ihrer öffentlich gelisteten Rufnummer; ein Anmeldeformular gibt es nicht. Betriebe können ihr Interesse über ein Formular auf biketally.de/werkstatt melden; die Aufnahme bleibt eine Entscheidung nach Gespräch und Rückruf. Ein Formular, das ein Konto oder die Rolle erzeugt, gibt es nicht. Die Bedingungen dieser Aufnahme legen wir jedem Betrieb vorher schriftlich vor.

Was dabei verarbeitet wird. Trägt ein Partnerbetrieb zu deinem Rad ein, entsteht in einer eigenen Datenbanksammlung ein Dokument mit: Beschreibung der Leistung und den ausgeführten Arbeitspositionen (Nummer und Bezeichnung nach der Arbeitswerteliste des Bundesinnungsverbands Zweirad-Handwerk; die Bezeichnung setzt unser Server aus seinem eigenen Katalog ein, nicht der Betrieb, und fehlt eine Beschreibung, bildet er sie aus den Bezeichnungen), Kilometerstand, Leistungsdatum (Angabe des Betriebs), Eintragsdatum (Serverzeit), der Rahmennummer, die der Betrieb am Rad abgelesen hat, samt dem Merkmal, ob sie sich mit der zu diesem Rad hinterlegten Nummer deckt (eigener Absatz weiter unten), der Kennung des Betriebs, der Kennung deines Rades, deiner Nutzerkennung und, bei einem Widerruf, dem Verweis auf den widerrufenen Eintrag. Damit der Betrieb überhaupt eintragen darf, entstehen zwei weitere kurze Dokumente: der Kopplungscode, den du in der App erzeugst und dem Betrieb nennst (er enthält deine Nutzerkennung, die Kennung des Rades und ein Ablaufdatum und ist nach der ersten Verwendung verbraucht), und die daraus folgende Freigabe „dieser Betrieb darf für dieses eine Rad eintragen“ mit dem Zeitpunkt ihrer Erteilung und einem zufällig erzeugten Schlüssel, über den der Betrieb weitere Einträge zu diesem Rad ohne neuen Code stellen kann.

Die Rahmennummer. Seit dem 16. August 2026 gehört zu jedem Eintrag eines Partnerbetriebs die Rahmennummer. Der Betrieb liest sie am Rad ab — ausdrücklich nicht aus deinem Bestand — und schickt sie mit dem Eintrag an unseren Server. Sie ist der Grund, warum ein solcher Eintrag an einem Rad hängt und nicht bloß an einem Datensatz in unserer Datenbank: Wer sie abliest, hatte das Rad in der Hand, und wer das Rad später vor sich hat, kann sie mit der Gravur am Rahmen vergleichen. Gespeichert wird sie so, wie der Betrieb sie eingibt, im Werkstatteintrag selbst; die Sammlung ist für Apps und Browser gesperrt und außer für uns nur für den Besitzer des Rades lesbar; der Betrieb sieht davon in seiner Liste (weiter unten) nur die letzten vier Zeichen. Weicht die abgelesene Nummer von der ab, die du zu diesem Rad hinterlegt hast, wird der Eintrag abgewiesen und gar nicht erst gespeichert. Rechtsgrundlage ist dieselbe wie für den Eintrag selbst (Einwilligung, siehe unten).

Öffentlich werden davon vier Zeichen — nie die ganze Nummer. Erzeugst du für dieses Rad einen Freigabe-Link, stehen auf der öffentlich abrufbaren Scheckheftseite (Abschnitt 4) die letzten vier Zeichen der abgelesenen Nummer. Mehr nicht, und das ist keine Sparsamkeit, sondern die Abwägung selbst: Vier Zeichen nützen dem, der das Rad vor sich hat und abgleichen will, und sie nützen dem nichts, der nur den Link hat — zurückrechnen lässt sich die Nummer daraus nicht. Die ganze Nummer auf einer weltweit und ohne Anmeldung abrufbaren Seite wäre dagegen eine Vorlage für Diebe und Hehler und entwertete zugleich das Einzige, was du im Diebstahlfall gegenüber Polizei und Versicherung in der Hand hast. In den öffentlich lesbaren Snapshot (Abschnitt 4) geht die Nummer in keiner Form ein, auch nicht gekürzt; die vier Zeichen entstehen erst beim Abruf der Seite.

Wo die Nummer bisher lag. Bis zu diesem Tag verließ sie deinen eigenen Bereich nicht. Du trägst sie von Hand ein oder lässt sie aus dem Kaufbeleg auslesen — dabei geht der Beleginhalt zum Auslesen an Anthropic (2.6) —, und danach steht sie in deinem eigenen Konto bei deinem Rad; der Beleg selbst bleibt auf dem Gerät bzw. in deinem iCloud Drive (Abschnitt 3). Neu ist zweierlei: dass ein Partnerbetrieb eine abgelesene Nummer überträgt, und dass vier Zeichen davon öffentlich sichtbar werden können. Eine hinterlegte Nummer ist dafür nicht nötig — hast du keine, entsteht der Eintrag trotzdem, dann fehlt nur der Abgleich, und die abgelesene Nummer ist die erste zu diesem Rad.

Wer schreibt und wer nicht. Diesen Eintrag schreibt der Betrieb, nicht du. Du kannst ihn ansehen, aber weder ändern noch löschen — und auch der Betrieb kann das nicht: Es gibt keinen Änderungsweg. Ein Fehler wird widerrufen, das ist ein zweiter Eintrag, der auf den ersten zeigt; beide bleiben sichtbar. Das ist der ganze Zweck der Sache. Ein Eintrag, den der Nachgewiesene selbst pflegen kann, sagt über die Herkunft nichts aus.

Wann kein Eintrag entsteht. Unser Server lehnt einen Eintrag ab und speichert nichts davon, wenn der Betrieb nicht als aktiver Partnerbetrieb geführt wird — etwa weil seine Teilnahme ruht oder beendet ist —, wenn das Rad im selben Konto geführt wird, mit dem eingetragen wird (sonst stünde „nicht vom Besitzer geschrieben“ an einem Eintrag, den der Besitzer selbst geschrieben hat), wenn Kopplungscode oder Freigabe fehlen, abgelaufen oder widerrufen sind, oder wenn die abgelesene Rahmennummer nicht passt. Zu jeder Ablehnung schreibt er eine Protokollzeile mit dem Grund und der Kennung des Betriebs — ohne Code, Rahmennummer, Nutzerkennung, Kennung des Rades oder Schlüssel.

Was wir damit sagen — und was nicht. Über einen solchen Eintrag sagen wir genau dreierlei: dass ihn nicht der Radbesitzer geschrieben hat, sondern ein Konto, das wir als diesen Betrieb aufgenommen haben; dass er seit seinem Eintragsdatum unverändert ist — ein Irrtum wird widerrufen, und beide Einträge bleiben sichtbar; und wie viele Einträge dieser Betrieb zu deinem Rad hinterlegt hat, und zwar nur für diesen Betrieb. Wir sagen nicht, dass die Arbeit stattgefunden hat, dass sie fachgerecht war, dass es sich um genau dieses Rad handelt, dass das Rad nicht als gestohlen gemeldet ist oder dass dein Scheckheft alle Arbeiten an deinem Rad enthält.

Neue Empfängerkategorie. Partnerbetriebe sind eigene Unternehmen und für ihre eigene Verarbeitung selbst verantwortlich (Auftrag, Rechnung, ihre handels- und steuerrechtlichen Aufbewahrungspflichten). Ein Betrieb erfährt durch die Kopplung, dass zu deinem Rad ein BikeTally-Konto besteht, und sieht die Einträge, die er selbst hinterlegt hat: In seiner Eintragsmaske steht eine Liste seiner Einträge (seitenweise, je Abruf höchstens 50) mit dem Namen, den du deinem Rad gegeben hast (nur solange deine Freigabe für diesen Betrieb besteht), den Arbeitspositionen und der Beschreibung, Leistungs- und Eintragsdatum, dem Kilometerstand, sofern der Betrieb einen angegeben hat, einem Widerrufsvermerk und den letzten vier Zeichen der Rahmennummer. Deine Nutzerkennung, die Kennung deines Rades und die ganze Rahmennummer enthält diese Liste nicht. Deine E-Mail-Adresse und deinen Namen bekommt er von uns nicht; was du ihm am Tresen selbst gibst, ist seine eigene Verarbeitung.

Rechtsgrundlage. Für die Speicherung und die spätere Anzeige des Eintrags bei uns — die Rahmennummer eingeschlossen —: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Deine Einwilligungshandlung ist das Erzeugen und Weitergeben des Kopplungscodes — ohne ihn kann kein Betrieb zu deinem Rad eintragen. Beim Betrieb selbst dürfte die Verarbeitung auf dem Vertrag über die Reparatur beruhen (Art. 6 Abs. 1 lit. b DSGVO); das ist seine Sache, nicht unsere.

Veröffentlichung. Ein solcher Eintrag wird nicht dadurch öffentlich, dass der Betrieb ihn schreibt. Öffentlich wird er erst, wenn du für dieses Rad einen Freigabe-Link erzeugst und weitergibst — dann gilt dafür alles, was in Abschnitt 4 steht, und von der Rahmennummer erscheinen dabei die vier Zeichen aus dem Absatz oben.

Widerruf. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: Ein noch nicht eingelöster Kopplungscode lässt sich zurückziehen, eine erteilte Freigabe ebenso. Danach kann der Betrieb zu diesem Rad nichts mehr eintragen. Auf bereits bestehende Einträge wirkt der Widerruf nicht — sie bleiben stehen und behalten ihren Eintragszeitpunkt. Das ist der unbequeme Teil, und er ist Absicht: Ein Nachweis, der sich nachträglich einzeln herausnehmen lässt, ist keiner mehr. Zwei Wege bleiben dir trotzdem offen: Du kannst den Freigabe-Link zurückziehen, dann ist nichts davon mehr öffentlich, und du kannst dein Konto löschen.

Aufbewahrung. Werkstatteinträge liegen in einer eigenen Sammlung, die Rahmennummer darin. Die Laufzeit der Freigabe-Links (Abschnitt 4) greift für sie nicht — ein Eintrag, der mit dem Auslaufen eines Links verschwände, wäre für ein Scheckheft, das über Jahre mitläuft, wertlos. Sie werden zehn Jahre nach ihrem Eintragsdatum automatisch gelöscht und unabhängig davon sofort, wenn du dein Konto löschst. Zehn Jahre sind der Zeitraum, in dem der Betrieb die zugrunde liegende Rechnung ohnehin aufbewahren muss (§ 257 HGB, § 147 AO); der Eintrag überlebt damit nicht das Papier, auf das er sich beruft, und deckt zwei bis drei Besitzerwechsel ab. Die Frist läuft ab dem Eintragsdatum aus der Serverzeit, nicht ab dem Leistungsdatum — Letzteres ist eine Angabe des Betriebs, und die Löschfrist soll sich nicht der aussuchen, der schreibt.

2.12 Instagram-Konto @biketally (Meta Platforms Ireland Ltd.)

BikeTally betreibt unter @biketally ein Instagram-Unternehmenskonto. Anbieter ist die Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irland. Besuchst du dieses Profil, verarbeitet Meta deine Daten nach eigenen Regeln; darauf haben wir keinen Einfluss, und personenbezogene Einzeldaten erhalten wir von Meta nicht. Was Meta erhebt, steht in Metas Datenschutzrichtlinie. Meta verarbeitet dabei auch Daten in den USA; zu den Risiken einer solchen Übermittlung siehe Abschnitt 2.10.

Gemeinsame Verantwortlichkeit für die Statistiken („Insights“). Meta stellt uns zusammengefasste Statistiken zum Konto bereit: Reichweite, Interaktionen und eine grobe Alters-, Geschlechts- und Regionsverteilung der Besucher. Die Daten dafür erhebt Meta schon deshalb, weil das Konto besteht — unabhängig davon, ob wir die Auswertungen überhaupt ansehen. Für diese Verarbeitung sind wir mit Meta gemeinsam verantwortlich (Art. 6 Abs. 1 lit. f, Art. 26 DSGVO; EuGH, Urteil vom 5. Juni 2018, C-210/16). Das Wesentliche dieser Vereinbarung: Meta erhebt und verarbeitet die Daten, trägt dafür die Hauptlast der Pflichten aus der DSGVO, informiert über die Verarbeitung und beantwortet Anfragen betroffener Personen; wir sehen ausschließlich die zusammengefassten Auswertungen und können einzelne Besucher darin nicht erkennen. Deine Rechte machst du am schnellsten direkt bei Meta geltend, weil nur Meta über die zugrunde liegenden Daten verfügt; du kannst dich aber ebenso an uns wenden (hallo@biketally.de), wir leiten weiter.

Kommentare und Nachrichten. Schreibst du uns dort einen Kommentar oder eine Direktnachricht, lesen und beantworten wir sie. Die Inhalte liegen auf Metas Servern; gesondert außerhalb von Instagram speichern wir sie nicht. Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung der Kontaktaufnahme (Art. 6 Abs. 1 lit. f DSGVO). Schick uns über Instagram bitte keine Gesundheitsdaten und keine anderen sensiblen Angaben — dafür ist hallo@biketally.de der richtige Weg.

Keine Meta-Messtechnik bei uns. Auf biketally.de und in der App ist nichts von Meta eingebunden: kein Meta-Pixel, keine Conversions API, kein Meta-SDK. Ein Besuch unserer Website oder eine Installation der App wird Meta nicht gemeldet. Instagram-Inhalte betten wir nicht ein, wir verlinken sie nur.

2.13 Anonyme Nutzungsstatistik (auf dem iPhone ab Version 1.0.3)

Die App überträgt Nutzungsereignisse an unsere Datenbank (Firebase, Abschnitt 2.1) — zum Beispiel „Ersteinrichtung Schritt 3 erreicht“, „Wartung erfasst“ oder „Recherche gestartet“, je Sitzung gebündelt zu einem Eintrag. Gesendet wird er, wenn die App in den Hintergrund wechselt, und nur, solange ein Konto angemeldet ist, auch ein Gastkonto. Ein Eintrag enthält: die Ereignisse mit grob gerundeten Zeitabständen, das Kalenderdatum, die App-Version, ob ein Gast- oder ein angemeldetes Konto benutzt wurde, die Kalenderwoche der Installation und die Zeit seit der Installation in groben Stufen (etwa „4–7 Tage“). Die Android-App schreibt zusätzlich die Plattform dazu (plattform: "android"); die iPhone-App schreibt dieses Feld nicht.

Ein Eintrag enthält keine Nutzerkennung, keine Gerätekennung und keine Inhalte — keinen Bike-Namen, keine Eingaben, nichts Tipp- oder Lesbares. Zwei Einträge lassen sich auch von uns nicht demselben Gerät oder Konto zuordnen; das genaue Installationsdatum bleibt auf dem Gerät und erreicht uns nicht. Diese Statistik ist damit anonym im Sinne des Erwägungsgrunds 26 DSGVO; die Datenschutz-Grundverordnung findet auf sie keine Anwendung. Wir erklären sie hier trotzdem, weil du wissen sollst, was die App überträgt.

Zweck ist ausschließlich die Verbesserung der App: sehen, welche Funktionen genutzt werden und an welcher Stelle die Ersteinrichtung abgebrochen wird. Die Einträge löschen sich über eine serverseitige Ablauffrist nach rund 13 Monaten von selbst. Abschalten kannst du die Statistik jederzeit in der App mit dem Schalter „Anonyme Nutzungsstatistik“ — auf dem iPhone unter Konto → App-Einstellungen, auf Android unter Konto → Einstellungen; bereits übertragene Einträge lassen sich mangels Zuordnung weder nachträglich finden noch gezielt löschen — sie verfallen mit der Ablauffrist.

2.14 COROS (COROS Wearables, Inc.) — auf dem iPhone ab Version 1.0.8

Gilt für beide

Nur wenn die COROS-Verbindung im Konto-Tab unter „Fahrtenquellen“ aktiv hergestellt wird. Übertragen werden ein Zugriffs- und ein Auffrischungstoken (OAuth). Zurück kommen je Fahrt Datum, Strecke, Dauer, Start- und Endzeitpunkt, Durchschnittsgeschwindigkeit, Kalorien, Startkoordinaten, der von COROS vergebene Name der Fahrt (er beginnt mit einer Ortsangabe), Sportartcode und eine Fahrtkennung von COROS. In deinem BikeTally-Konto gespeichert werden davon Datum, Strecke, Dauer, Sportart und die Fahrtkennung. Der Abruf läuft direkt vom Gerät; COROS sieht dabei bei jedem Abgleich dessen IP-Adresse. Die Token liegen im Schlüsselbund des Geräts, auf Android in der verschlüsselten Ablage der App, und nicht in unserer Datenbank.

Die Freigabe, die du bei COROS erteilst, reicht weiter als das, was BikeTally davon nutzt. COROS lässt keine einzelne Auswahl zu — die Erlaubnis gilt für den ganzen Zugang. Er umfasst auch Herzfrequenz-, Schlaf-, HRV-, Stress-, Sauerstoff- und Zyklusdaten sowie die Rohdateien deiner Aufzeichnungen. BikeTally ruft davon nur die Fahrtenliste ab. Zurücknehmen kannst du die Freigabe in deinem COROS-Konto.

Fahrtdaten sind Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten; COROS stuft sie in seiner eigenen Datenschutzerklärung selbst so ein. Rechtsgrundlage ist deine ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO); die Übermittlung in die USA stützt sich auf Art. 49 Abs. 1 lit. a DSGVO — siehe Abschnitt 2.10 zu den damit verbundenen Risiken. Die App legt diese Punkte vor dem Verbinden in einem eigenen Blatt dar; der Tipp auf „Zustimmen und verbinden“ ist dort die Einwilligungshandlung, und solange du noch keine Alterserklärung abgegeben hast, steht im Blatt zusätzlich der Schalter „Ich bin 16 Jahre oder älter“ (Abschnitt 7). Nach dem Verbinden bleibt derselbe Text über „Was übertragen wird“ erreichbar.

Standardmäßig läuft der Abgleich nur, wenn du ihn im Konto-Tab antippst. Der Schalter „Automatisch beim Öffnen abgleichen“ ist standardmäßig aus. Schaltest du ihn ein, holt die App neue Fahrten beim Öffnen von sich aus, frühestens im Abstand einer Stunde, bis du ihn wieder ausschaltest oder die Verbindung trennst. Bei geschlossener App wird nichts abgerufen. Beim Einschalten einer COROS-Quelle fragt die iPhone-App, ob auch die Fahrten der letzten 180 Tage geholt werden sollen; ohne diese Entscheidung zählt sie erst ab dem Einschalten. Die Android-App fragt nicht und zählt immer ab dem Einschalten.

Der Rückweg der Anmeldung führt über biketally.de/konto/coros — eine Seite, die nichts tut, als zurück in die App zu springen; COROS lässt nur https als Ziel zu. Im Serverprotokoll dieser Seite (2.9) stehen dabei deine IP-Adresse und der Autorisierungscode. Ohne den Geheimwert, der allein auf deinem Gerät liegt, ist der Code wertlos.

Grenzen und Besonderheiten. COROS gibt nicht heraus, mit welchem Rad du gefahren bist; BikeTally bucht eine Fahrt deshalb anhand des Sportartcodes auf das Rad, dem du diesen Code zugewiesen hast. Zeichnet deine COROS-App dieselben Fahrten zusätzlich in Apple Health (2.3) bzw. Health Connect (2.16) auf und hast du dort ein anderes Rad gebunden, kann dieselbe Fahrt zweimal gezählt werden; die App weist im Konto-Tab darauf hin, sobald beide Quellen verbunden sind. Widerruf: „Verbindung trennen“ im Konto-Tab löscht die Token auf dem Gerät und schickt COROS eine Rücknahme. Ob COROS die Freigabe damit fallen lässt, haben wir nicht gemessen — verlässlich beendest du sie in deinem COROS-Konto. Dieser Widerrufsweg ist damit schwächer als bei Strava, wo BikeTally den Widerruf selbst auslöst. Bereits importierte Fahrten bleiben in deinem Konto stehen.

Ansprechpartner: COROS Wearables, Inc., 41 Corporate Park Suite 205, Irvine, CA 92606, USA, legal@coros.com. Vertreter in der EU nach Art. 27 DSGVO: Clemens Zehetner, COROS Netherlands BV, Veluwezoom 5, 1327 AA Almere, Niederlande.

2.15 Google Play-Dienste und Play Integrity

Gilt für Android

Die Android-App setzt auf den Google-Play-Diensten auf — dem Systemdienst, den Google auf nahezu jedem Android-Gerät betreibt. BikeTally benutzt davon drei Bausteine: den Integritätsnachweis Play Integrity (siehe unten), die Play-eigene Abfrage, ob du die App bewerten möchtest, und das Modul, mit dem sich ein Beleg mit der Kamera als Dokument abfotografieren lässt (2.17). Dazu kommt die Auslieferung der App selbst über den Play Store und ihre Aktualisierung.

Google ist hier nicht unser Auftragsverarbeiter — das ist der Unterschied zu Apple. Bei Firebase (2.1) handelt Google in unserem Auftrag und nach unseren Weisungen. Bei den Google-Play-Diensten ist das anders: Google betreibt sie für eigene Zwecke mit, etwa zur Abwehr von Missbrauch über den gesamten Store hinweg, und ist dafür selbst Verantwortlicher. Was Google dabei verarbeitet, bestimmt Google, nicht wir; wir können es weder einsehen noch löschen. Es steht in Googles eigener Datenschutzerklärung (Abschnitt 9). Dass die App über den Play Store läuft, heißt für dich zugleich: Google weiß, dass du BikeTally installiert hast — so wie Apple es beim App Store weiß.

Play Integrity. Über die Google-Play-Dienste lässt sich die App bestätigen, dass sie eine unveränderte, aus dem Play Store bezogene Installation ist. Google stellt dafür ein Urteil über die Installation und das Gerät aus; welche Angaben es dazu heranzieht, legt Google fest. Von uns geht in diese Anfrage nur zweierlei ein: die Einmalzahl, die Firebase dafür vergeben hat, und die Nummer unseres Cloud-Projekts. Beides sind Prüfwerte, keine Inhalte. Deine Nutzerkennung, deine E-Mail-Adresse und irgendetwas aus deinem Bestand gehen dabei nicht an Google. Firebase tauscht das Urteil gegen ein zeitlich begrenztes Token, das den Anfragen an Datenbank, Anmeldung und Serverfunktionen beiliegt (2.1). Eingeholt wird das Urteil deshalb nicht vor jeder Anfrage, sondern erst wieder, wenn dieses Token abläuft.

Zweck ist die Abwehr von Missbrauch und Kosten: Ohne diesen Nachweis ließen sich unsere Serverfunktionen — vor allem die KI-Funktionen — mit einem nachgebauten Programm aufrufen und auf unsere Rechnung leerlaufen lassen. Rechtsgrundlage ist deshalb unser berechtigtes Interesse an einem missbrauchssicheren und finanzierbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Abwählen lässt sich der Nachweis nicht: Unsere Serverfunktionen weisen eine Anfrage ohne gültiges Token ab.

Werbe-ID: keine. Die Bibliotheken, die Google mitliefert, bringen von sich aus die Berechtigung für die Android-Werbe-ID mit. Sie ist in BikeTally ausdrücklich entfernt; die App liest keine Werbe-ID und hat keine Werbung. Ebenso wenig eingebaut sind Google Analytics, Crashlytics und Firebase Cloud Messaging.

2.16 Health Connect

Gilt für Android

Health Connect ist Androids Ablage für Gesundheits- und Fitnessdaten: Ab Android 14 gehört sie zum Betriebssystem, davor ist sie eine eigene App von Google. Sie liegt auf deinem Gerät, und welche App dort lesen oder schreiben darf, entscheidest du dort. Sie tritt in der Android-App an die Stelle von Apple Health (2.3).

BikeTally liest dort und schreibt nichts hinein. Angefordert werden genau zwei Leseberechtigungen: Trainingseinheiten und Distanz. Mehr nicht — keine Herzfrequenz, kein Schlaf, kein Gewicht, keine Route, kein Standort. Aus den Trainingseinheiten nimmt die App Datum, Dauer und die App, die die Fahrt aufgezeichnet hat, aus den Distanzdatensätzen die gefahrenen Kilometer; ausgewertet werden davon nur Radfahrten. Den Namen der aufzeichnenden App schreibt sie in die Notiz der Fahrt; ordnest du einem Rad eine bestimmte App zu, steht deren Paketname (etwa com.garmin.android.apps.connectmobile) am Rad. Daraus schreibt die App den Kilometerstand des Rades und seiner Teile fort, damit Serviceintervalle nach der tatsächlichen Laufleistung fällig werden. Die Rohdaten in Health Connect bleiben unverändert liegen.

Die gelesenen Werte verlassen das Gerät auf denselben vier Wegen wie bei Apple Health: als Fahrten in der Datenbank (Datum, Distanz, Dauer und in der Notiz der Name der aufzeichnenden App, siehe 2.1); als fortgeschriebener Kilometerstand, der bei Nutzung der KI-Funktionen an Anthropic in die USA geht (2.6); als Kilometerstand im öffentlich lesbaren Snapshot, wenn du für ein Bike einen Freigabe-Link erzeugst (Abschnitt 4); und als Eintrag im Änderungsprotokoll innerhalb derselben Datenbank (2.1). Die Wege 2 und 3 setzen jeweils eine eigene Entscheidung von dir voraus; ohne sie bleibt es bei den Wegen 1 und 4. Dein selbst angestoßener Datenexport enthält diese Fahrten ebenfalls, mit der Herkunftsangabe.

Wann gelesen wird. Auf Knopfdruck („Jetzt abgleichen“ unter „Fahrtenquellen“) und — wenn du dort den Schalter „Automatisch beim Öffnen abgleichen“ einschaltest, der standardmäßig aus ist — beim Öffnen der App, frühestens eine Stunde nach dem letzten Abgleich. Das geht so weiter, bis du den Schalter ausschaltest oder die Verbindung trennst. Im Hintergrund liest die App nicht; die Berechtigung dafür fordert sie gar nicht erst an. Außerdem liest sie beim Öffnen der Seite „Fahrtenquellen“ aus den Radfahrten der letzten 180 Tage, welche Apps sie aufgezeichnet haben — nur für die Auswahlliste, aus der du einem Rad eine App zuordnest; daraus entstehen keine Fahrten. Ein Drittlandtransfer entsteht dadurch nicht.

Radfahrten sind Gesundheitsdaten und damit eine besondere Kategorie personenbezogener Daten. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) und zusätzlich deine ausdrückliche Einwilligung in besondere Kategorien (Art. 9 Abs. 2 lit. a DSGVO). Die App holt sie über ein eigenes Einwilligungsblatt ein, das vor dem Berechtigungsdialog von Health Connect erscheint. Es benennt, was gelesen wird, dass daraus dauerhafte Fahrten in der BikeTally-Cloud entstehen („Firebase von Google, Datenbank in der EU“), welche weiteren Wege sich daraus ergeben können und wie sich die Zustimmung widerrufen lässt; solange du noch keine Alterserklärung abgegeben hast, steht darin zusätzlich der Schalter „Ich bin 16 Jahre oder älter“ (Abschnitt 7). Erst mit „Zustimmen und verbinden“ geht es weiter. Ergänzend zum Blatt: Die Datenbank liegt in Belgien und den Niederlanden, die Anmeldung selbst läuft in den USA (2.1). Zu jeder Entscheidung — Erteilen wie Widerrufen — speichern wir einen Nachweis mit Zeitpunkt, den gelesenen Datentypen und der Fassungsnummer des Textes (siehe 2.1). Der Dialog von Health Connect danach erteilt lediglich die Leseberechtigung auf dem Gerät; er nennt keinen Empfänger dessen, was mit den Werten anschließend geschieht, und kann die ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO deshalb nicht tragen.

Widerruf auf zwei Wegen, die beide wirken: „Verbindung trennen“ unter „Fahrtenquellen“ beendet das Lesen und die Zuordnung zum Rad und nimmt zugleich die Leseberechtigung in Health Connect zurück; dieselbe Berechtigung kannst du auch in Health Connect selbst entziehen, unter „App-Berechtigungen“. Bereits importierte Fahrten bleiben in deinem Konto stehen und lassen sich dort einzeln löschen.

Ohne Health Connect läuft die App weiter. Kilometer lassen sich von Hand eintragen; Health Connect ist eine Bequemlichkeit, keine Voraussetzung. Ist auf dem Gerät keine App installiert, die Radfahrten nach Health Connect schreibt, kommt dort auch nichts an — dann liefert die Verbindung keinen einzigen Kilometer, ohne dass etwas kaputt wäre. Und eine Selbstverständlichkeit, die die Sache trotzdem verdient: BikeTally ist kein Medizinprodukt. Die App rechnet Wartungsintervalle aus, sie beurteilt nichts über deine Gesundheit.

2.17 Dokumentenscanner und Texterkennung auf dem Gerät

Gilt für Android

In der Android-App helfen zwei Bausteine aus Googles ML Kit, die auf dem Gerät laufen. Der Dokumentenscanner kommt über die Google-Play-Dienste (2.15): Er findet die Kanten des Papiers, rückt es gerade, schneidet es zu und legt daraus eine PDF an. Beim Kaufbeleg, beim Werkstattbeleg, beim Fitting-Report und bei einem Beleg, den du im Assistenten-Chat anhängst, geht diese PDF anschließend als Datei zum Auslesen an Anthropic in die USA — dieselbe Verarbeitung, die 2.6 beschreibt, mit derselben Einwilligung und demselben Widerruf. Willigst du in die KI-Funktionen nicht ein, verlässt kein Beleg das Gerät, und du trägst die Angaben selbst ein.

Die Texterkennung gibt es nur an einer Stelle: unter „Rechnung scannen“ im Inventar. Dort liest sie die Zeilen der gescannten Rechnung auf dem Gerät; tippst du eine Zeile an, entsteht daraus ein Inventarposten. An Anthropic geht dabei nichts. Für Scanner und Texterkennung selbst verlässt kein Bild das Gerät. Rechtsgrundlage für diese Schritte auf dem Gerät ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — sie sind Teil der Funktion, die du aufrufst.

Was Google dabei erfährt. Bilder und erkannter Text gehen nicht an Google: Nach Googles Bedingungen für ML Kit werden die Eingaben auf dem Gerät verarbeitet, und weder sie noch das Ergebnis werden an Google-Server geschickt. Beide Bausteine melden Google aber Diagnose- und Nutzungsdaten: Hersteller, Modell, Android-Version und Build des Geräts und welche Rechenbeschleuniger für maschinelles Lernen es hat, Paketname und Version der App, Leistungswerte wie die Dauer einer Erkennung, Format und Auflösung der Bilder, die Größe von Ein- und Ausgabe, die Version des Bausteins, die Art des Ereignisses (etwa Start eines Bausteins, Laden eines Modells, Erkennung) und Fehlercodes. Dazu kommt eine Kennung je Installation, die nach Googles Angabe weder eine Person noch ein Gerät eindeutig erkennen soll, und beim Dokumentenscanner, der über die Play-Dienste kommt, zusätzlich eine Gerätekennung. Keine Nutzerkennung, kein Name, keine E-Mail-Adresse. Von Zeit zu Zeit ruft ML Kit bei Google außerdem Fehlerbehebungen, neuere Modelle und Angaben zur Hardware-Verträglichkeit ab; Google sieht dabei, wie bei jeder Verbindung, die IP-Adresse des Geräts. Google nutzt die Meldungen nach eigener Angabe, um die Bausteine zu messen, Fehler zu suchen, sie zu pflegen und zu verbessern und Missbrauch zu erkennen; es überträgt sie verschlüsselt und gibt sie nicht an Dritte weiter. Dafür ist Google, wie bei den Play-Diensten, selbst verantwortlich (2.15; zur Übermittlung in die USA 2.10). Unsere Rechtsgrundlage dafür, Bausteine einzusetzen, die solche Meldungen senden, ist das berechtigte Interesse an einer Belegerfassung, die Bilder auf dem Gerät verarbeitet, statt sie zur Erkennung zu verschicken (Art. 6 Abs. 1 lit. f DSGVO). Quelle: Googles Angaben zu ML Kit (developers.google.com/ml-kit/android-data-disclosure und developers.google.com/ml-kit/terms, beide Stand 14. Mai 2025, abgerufen am 18. September 2026).

3. Was außerhalb unserer Datenbank bleibt

Kaufbeleg-, Fitting- und Werkstattbeleg-PDFs, Belege, die du an eine einzelne Wartung hängst, und Fotos zu einer Messung werden nicht in unserer Datenbank gespeichert — dort landen nur der Dateiname und, bei ausgelesenen Belegen, die daraus gewonnenen Werte. Kaufbeleg, Fitting-Report und Werkstattbeleg gehen zum Auslesen an Anthropic (2.6); einen Beleg, den du im Assistenten-Chat anhängst, schickt die App mit jeder weiteren Frage derselben Unterhaltung erneut mit. Wartungsbelege und Messfotos liest niemand aus. Wo die Dateien selbst liegen, unterscheidet sich je Plattform, und damit, was bei einem Gerätewechsel aus ihnen wird:

Gilt für iPhone

Die Dateien liegen in deinem iCloud Drive: im iCloud-Drive-Container der App, sichtbar in der Dateien-App unter „BikeTally/Belege“. Von dort synchronisieren sie über alle Geräte, die mit derselben Apple-ID angemeldet sind. Nur wenn kein iCloud-Konto verbunden bzw. iCloud Drive deaktiviert ist, bleiben die Dateien ausschließlich lokal auf dem Gerät.

Gilt für Android

Die Dateien liegen im Speicher der App auf deinem Gerät. Andere Apps kommen dort nicht heran, und ein Abgleich zwischen mehreren Geräten findet nicht statt: Was auf dem Telefon liegt, liegt nicht auf dem Tablet. Es gibt dafür keinen iCloud-Container und keinen Ordner, den eine Dateien-App zeigt. Einen Empfänger gibt es für diese Ablage nicht — die Datei verlässt das Gerät nur, wenn du sie teilst oder an einen anderen Ort sicherst, und zum Auslesen an Anthropic (2.6).

Eine Ausnahme liegt nicht bei uns, sondern bei Android selbst: die Gerätesicherung. Ist sie eingeschaltet (in den Android-Einstellungen unter „Sicherung“; der Weg dorthin unterscheidet sich je nach Hersteller), nimmt Android die Belege und die Einstellungen der App in die Sicherung in deinem Google-Konto auf, und bei der Übertragung auf ein neues Gerät gehen sie ebenso mit. Ausgenommen ist die Kopie der Datenbank, die die App auf dem Gerät vorhält — deine Räder, Wartungen und Fahrten kommen auf einem neuen Gerät aus der Datenbank, nicht aus der Sicherung. Die Zugangsdaten zu Strava und COROS und die Notfallkarte (siehe unten) stehen in der Sicherung nur verschlüsselt: Der Schlüssel dazu liegt im Android-Keystore des Geräts und verlässt es nicht, auf einem anderen Gerät sind sie deshalb nicht lesbar. Ende-zu-Ende verschlüsselt ist die Sicherung nur, wenn auf dem Gerät eine Displaysperre (PIN, Muster oder Passwort) eingerichtet ist; übersteigen die zu sichernden Daten der App 25 MB, sichert Android sie nicht in die Cloud. Empfänger ist Google, und zwar dir gegenüber selbst verantwortlich; wir haben auf diese Sicherung keinen Zugriff und können sie weder einsehen noch löschen. Abschalten kannst du sie in den Android-Einstellungen.

Gilt für beide

Beim Wechsel zwischen iPhone und Android wandern die Belege nicht mit. Dein Konto wandert, deine Räder, Wartungen, Fahrten und Werte wandern — die Belegdateien nicht, weil sie auf beiden Plattformen an Orten liegen, die die jeweils andere nicht erreicht. In der App bleibt sichtbar, dass zu einem Rad ein Beleg gehört; die Datei selbst fehlt dort. Willst du sie mitnehmen, exportiere sie vor dem Wechsel auf dem alten Gerät und lege sie auf dem neuen wieder ab.

Die Zugangsdaten von Strava und COROS und, sofern hinterlegt, ein eigener Anthropic-API-Key liegen auf dem iPhone ausschließlich im Schlüsselbund (Keychain) des Geräts; auf Android liegen die Zugangsdaten von Strava und COROS verschlüsselt in der Ablage der App, mit einem Schlüssel im Android-Keystore dieses Geräts, einen eigenen API-Key gibt es dort nicht. Beim Abmelden und beim Löschen des Kontos werden sie entfernt. Einen Widerruf schickt die App Strava und COROS beim Löschen des Kontos, auf dem iPhone auch schon beim Abmelden.

Bei den Belegen ist zwischen beidem zu unterscheiden, und die frühere Fassung dieses Absatzes war hier falsch:

Gilt für iPhone

Gilt für Android

Auf Android bleiben die Belege beim Abmelden im Speicher der App; beim Löschen des Kontos entfernt die App sie.

Gilt für beide

Ebenfalls nur auf diesem einen Gerät liegt die Notfallkarte (Konto-Tab → „Notfallkarte“, auch vom Anmeldebildschirm aus erreichbar): auf dem iPhone im Schlüsselbund des Geräts, auf Android verschlüsselt im Speicher der App, mit einem Schlüssel im Android-Keystore dieses Geräts. Sie ist freiwillig und kann Angaben enthalten, die du selbst einträgst: Name und Telefonnummer einer Person, die im Notfall benachrichtigt werden soll, Versicherung und Pannenhilfe, die Rahmennummern deiner Räder sowie — wenn du das möchtest — deine Blutgruppe und medizinische Hinweise wie Allergien oder Medikamente. Blutgruppe und medizinische Hinweise sind Gesundheitsdaten im Sinne von Art. 9 DSGVO; die Kontaktangaben betreffen eine dritte Person.

Genau deshalb verlässt die Notfallkarte das Gerät nicht in lesbarer Form: Sie wird nicht an uns oder Dritte übertragen, steht nicht in unserer Datenbank, erscheint in keinem Datenexport, in keinem Freigabe-Link und in keiner KI-Anfrage. Es gibt für sie keine lesbare Sicherung außer Haus und keine Synchronisation zwischen Geräten — bei einem Gerätewechsel ist sie weg und wird neu ausgefüllt. Auf dem iPhone liegt sie in der Schutzklasse „nur dieses Gerät, nur bei entsperrtem Gerät“ und wandert damit auch nicht in den iCloud-Schlüsselbund. Auf Android kann sie in der Gerätesicherung stehen, dort aber nur verschlüsselt; der Schlüssel verlässt den Keystore des Geräts nicht, ohne ihn ist sie nicht lesbar. Löschen kannst du sie jederzeit in der Ansicht selbst; da sie unser System nie erreicht, ist dafür keine Anfrage an uns nötig.

4. Freigabe-Links („Digitales Scheckheft“)

Wird ein Freigabe-Link für ein Bike erzeugt, liegt ein Snapshot der Bike-, Komponenten- und Wartungsdaten unter einer zufälligen, schwer erratbaren Adresse öffentlich lesbar in der Datenbank — ohne Anmeldung, für jede Person mit dem Link. Der Snapshot enthält Name, Typ, Modell, Ausstattungsvariante, Rahmengröße und Kilometerstand des Bikes, die aktiven Komponenten, die Wartungshistorie und — nur wenn du das im Scheckheft einschaltest — die fälligen Arbeiten mit Bezeichnung, Stand und kurzem Hinweis. Dazu kommen zwei Kennungen: die Kennung des Rades, über die der Server beim Abruf die Einträge von Partnerbetrieben zu genau diesem Rad findet (siehe unten), und technisch bedingt deine Nutzerkennung (die zufällige Zeichenfolge, unter der dein Konto in der Datenbank geführt wird). Sie steht dort, weil nur an ihr erkennbar ist, wem der Snapshot gehört: Ohne sie könnte weder die Datenbank verhindern, dass jemand anderes ihn überschreibt, noch könnte er beim Löschen deines Kontos zuverlässig mitgelöscht werden. Beide Kennungen enthalten weder deinen Namen noch deine E-Mail-Adresse und lassen sich von außen keiner Person zuordnen; wer den Link hat, kann sie aber auslesen. Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Der Link entsteht nur auf ausdrückliche Handlung. Der Link lässt sich jederzeit im jeweiligen Bike zurückziehen, wodurch der Snapshot gelöscht wird. Wird das betreffende Bike oder das gesamte Konto gelöscht, wird der Freigabe-Link automatisch mit entfernt. Beim Veröffentlichen legst du fest, wie lange der Link gilt (7 bis 180 Tage; auf dem iPhone ab App-Version 1.0.9, auf Android von Anfang an); zu diesem Zeitpunkt wird der Snapshot automatisch gelöscht, sofern du den Link nicht vorher verlängerst. Snapshots, die mit der iPhone-App bis Version 1.0.8 veröffentlicht wurden, tragen kein gewähltes Ende und werden gelöscht, wenn sie 90 Tage lang nicht erneut aktualisiert werden (z. B. weil niemand mehr die zugehörige Bike-Seite öffnet).

Abruf als Webseite. Ein veröffentlichtes Scheckheft ist zusätzlich als Webseite unter biketally.de/s/<Adresse> abrufbar — für jede Person mit dem Link, ohne Anmeldung und ohne installierte App. Die Seite zeigt dieselben Inhalte des Snapshots (Bike, Komponenten, Wartungshistorie, gegebenenfalls die fälligen Arbeiten); die beiden oben beschriebenen Kennungen zeigt die Webseite nicht an, sie bleiben aber Teil des zugrunde liegenden Snapshots. Ausgeliefert wird die Seite über Firebase Hosting und eine Cloud Function in Frankfurt am Main (Google, siehe 2.1); beim Abruf entstehen dieselben technischen Server-Protokolle wie beim Besuch dieser Website (siehe 2.9). Im Funktionsprotokoll wird je Abruf nur ein gekürzter Teil der Link-Adresse vermerkt (zur Reichweitenmessung), keine IP-Adresse und kein Name. Die Seite ist für Suchmaschinen mit noindex gekennzeichnet; auffindbar ist sie nur, wo der Besitzer den Link selbst weitergibt. Das Zurückziehen des Links wirkt auch hier: Nach dem Löschen des Snapshots liefert die Adresse nur noch den Hinweis „nicht veröffentlicht“; wegen technischer Zwischenspeicher kann eine bereits abgerufene Fassung bis zu fünf Minuten weiter ausgeliefert werden.

Liegen zu dem Rad Einträge von Partnerbetrieben vor (2.11), holt der Server sie beim Abruf aus deren eigener Sammlung dazu — sie stehen nicht im Snapshot. Von der Rahmennummer, die ein Betrieb am Rad abgelesen hat, erscheinen dabei ausschließlich die letzten vier Zeichen; die ganze Nummer verlässt diese gesperrte Sammlung nicht.

5. Speicherdauer

Daten werden gespeichert, solange das Konto besteht. Das Konto lässt sich im Konto-Tab unter „Konto löschen“ unwiderruflich löschen, ohne die App auch per E-Mail an uns; wie beides geht, steht unter biketally.de/konto-loeschen. Dabei werden sämtliche zugehörigen Daten entfernt — alle Bikes, Komponenten, Serviceintervalle, Wartungen, Fahrten, Fittings, Reifendruckwerte, Werkstattbesuche, Touren, Material, Teile, das Änderungsprotokoll (2.1), die Fälligkeits-Kurzfassung und Push-Gerätetoken (2.4), die Einwilligungsnachweise (2.1) sowie veröffentlichte Freigabe-Links. Auf dem Gerät entfernt die App dabei außerdem die Zugangsdaten zu Strava und COROS, denen sie zugleich einen Widerruf schickt, auf dem iPhone einen eigenen API-Key, und die gespeicherten Belege (siehe Abschnitt 3) — auf dem iPhone einschließlich der Dateien in deinem iCloud Drive, auf Android alle Belege im Speicher der App. Eine Android-Gerätesicherung, die dein Google-Konto vorher angelegt hat, erreichen wir dabei nicht; sie endet nach Googles eigenen Fristen oder wenn du sie in den Android-Einstellungen löschst. Das Änderungsprotokoll wird unabhängig davon nach 365 Tagen automatisch bereinigt. Ein Freigabe-Link wird nach Ablauf seiner Laufzeit ebenfalls automatisch gelöscht (Abschnitt 4).

Der Nutzungszähler der KI-Funktionen (siehe 2.7) wird bei der Kontolöschung mit entfernt; unabhängig davon werden die Einträge 13 Monate nach dem jeweiligen Monat automatisch gelöscht. Die Zähler der Ratenbegrenzung (ebenfalls 2.7) laufen zwei Stunden nach Beginn ihres Zeitfensters ab; gelöscht werden sie von der nächtlichen Aufräumroutine, also spätestens am Tag darauf — und spätestens mit dem Konto. Die pseudonymen Schwarm-Korrektursignale (siehe 2.8) werden 6 Monate nach ihrer Entstehung automatisch gelöscht — und zusätzlich sofort, wenn das zugehörige Konto gelöscht wird.

Einträge von Partnerbetrieben (2.11) folgen einer eigenen Frist: Sie werden zehn Jahre nach ihrem Eintragsdatum automatisch gelöscht, die Laufzeit der Freigabe-Links gilt für sie nicht, und mit dem Konto verschwinden sie sofort. Das schließt die Rahmennummer ein, die ein Betrieb am Rad abgelesen hat. Ein Kopplungscode ist dagegen kurzlebig: Er läuft nach 15 Minuten ab und wird von der nächtlichen Aufräumroutine entfernt, spätestens aber mit dem Konto. Die Freigabe wird mit dem Konto gelöscht. Die Funktion ist noch nicht in Betrieb, es gibt heute keinen solchen Eintrag.

Aufgegebene Gastkonten. Ein Gastkonto (siehe 2.1) lässt sich nach dem Abmelden nicht wieder erreichen — niemand kann es also selbst löschen. Deshalb wird ein anonymes Konto, das 180 Tage lang nicht mehr benutzt wurde, samt aller darunter gespeicherten Daten automatisch gelöscht. Wer seine Daten behalten will, sichert das Gastkonto vorher — auf dem iPhone mit einer Apple-ID, auf Android mit E-Mail und Passwort; dabei bleibt dieselbe Nutzerkennung erhalten, und die Frist gilt nicht mehr.

Hast du dich auf dem iPhone mit deiner Apple-ID angemeldet, wird beim Löschen des Kontos zusätzlich versucht, die Verbindung auch bei Apple zu widerrufen, damit BikeTally in deinen Apple-ID-Einstellungen nicht als verbundener Dienst stehen bleibt. Scheitert das, sagt die App es dir und nennt den Weg, es selbst zu tun. In der Android-App entfällt dieser Schritt: Dort gibt es „Mit Apple anmelden“ nicht (2.1).

6. Deine Rechte

Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach Art. 15–21 DSGVO. Soweit eine Verarbeitung auf deiner Einwilligung beruht (Strava-Verbindung, COROS-Verbindung, KI-Funktionen, die Verbindung zu Apple Health bzw. zu Health Connect, Speicherung eines Bike-Fittings, Freigabe-Links, künftig auch die Kopplung eines Partnerbetriebs nach 2.11), kannst du sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3 DSGVO) — die jeweilige Verbindungsseite im Konto-Tab bzw. am Bike ist zugleich der Widerrufsweg; beim Fitting ist es das Löschen des Fittings (2.1). Eine Ausnahme ist COROS: Dort beendet „Verbindung trennen“ den Abruf durch BikeTally und löscht die Token auf dem Gerät, die Freigabe in deinem COROS-Konto nimmst du aber dort selbst zurück (2.14). Beim Partnerbetrieb wirkt der Widerruf auf bereits bestehende Einträge nicht; was das bedeutet, steht in 2.11. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt; alle Vorschläge der KI-Funktionen des Assistenten und die aus Belegen ausgelesenen Werte musst du selbst bestätigen, bevor sie gespeichert werden. Bei der Komponenten- und der Intervall-Recherche ist es anders herum: Sie legen ihre Ergebnisse zunächst als unbestätigt in deinem Bestand ab, damit du sie dort durchsehen und bestätigen, ändern oder löschen kannst. Auch dort entscheidet also am Ende ein Mensch, nur eben nach dem Anlegen statt davor — eine rechtliche Wirkung oder eine ähnlich erhebliche Beeinträchtigung im Sinne von Art. 22 DSGVO geht davon nicht aus.

Einen Datenexport kannst du jederzeit selbst erstellen, im Konto-Tab unter „Datenhygiene“ (auf Android „Datenhygiene & Export“); die Löschung des gesamten Kontos ist ebenfalls im Konto-Tab möglich. Der Export enthält die in der App erfassten Inhalte, die Stammdaten deines Anmeldekontos (E-Mail-Adresse, Anzeigename, Anmeldewege, Erstellungs- und letztes Anmeldedatum) und die Einwilligungsnachweise (2.1). Auf dem iPhone enthält er außerdem die Daten, die für die App selbst nicht lesbar sind und deshalb über unsere Serverfunktionen geholt werden: den Nutzungszähler der KI-Funktionen (2.7) und deine eigenen Schwarm-Korrektursignale (2.8); lässt sich einer dieser beiden Teile gerade nicht abrufen, sagt die App das ausdrücklich, statt die Datei ohne Hinweis auszugeben. Die Android-App holt diese beiden Teile nicht — auf Anfrage an hallo@biketally.de schicken wir sie dir. Für alle weiteren Anliegen: hallo@biketally.de.

Widerspruchsrecht (Art. 21 DSGVO). Soweit wir Daten auf der Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Das betrifft in dieser App: den Nutzungszähler und die Ratenbegrenzung der KI-Funktionen (2.7), die Schwarm-Korrekturen (2.8), die Wartungserinnerungen (2.4), den Nachweis der unveränderten Installation (2.1, auf Android 2.15), die Diagnosedaten, die Dokumentenscanner und Texterkennung auf Android an Google melden (2.17), die Server-Logdaten dieser Website (2.9) und die Bearbeitung deiner E-Mail an uns (2.9). Beim Nachweis der Installation wirst du dabei auf eine Grenze stoßen, die wir offen benennen: Ohne ihn nehmen unsere Serverfunktionen keine Anfrage an. Ein Widerspruch führt dort nicht dazu, dass wir die Serverfunktionen ohne Nachweis bedienen, sondern dazu, dass wir die Abwägung erneut vornehmen und dir das Ergebnis begründen. Legst du Widerspruch ein, verarbeiten wir die betroffenen Daten nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen. Der Widerspruch ist formfrei und genügt als E-Mail an hallo@biketally.de. Für Direktwerbung findet keine Verarbeitung statt — BikeTally versendet keine Werbung.

Beschwerderecht besteht bei der zuständigen Aufsichtsbehörde; für Frankfurt am Main ist das der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Gustav-Stresemann-Ring 1, 65189 Wiesbaden.

7. Kinder

BikeTally richtet sich nicht an Kinder unter 16 Jahren. Der Grund ist nicht der Inhalt, sondern die Rechtsgrundlage: Die optionalen Funktionen dieser App (KI-Funktionen, Strava, COROS, die Verbindung zu Apple Health bzw. zu Health Connect, die Speicherung eines Bike-Fittings, Freigabe-Links) beruhen auf einer Einwilligung, und nach Art. 8 Abs. 1 DSGVO kann eine Person unter 16 Jahren eine solche Einwilligung in Deutschland nicht wirksam allein erteilen — dafür bräuchte es die Zustimmung der Erziehungsberechtigten.

Wir fragen das Alter dort, wo es darauf ankommt: in den Einwilligungsblättern der KI-Funktionen, von Strava und COROS, von Apple Health bzw. Health Connect, der Fitting-Speicherung und der Kopplung eines Partnerbetriebs. Im ersten dieser Blätter, dem du zustimmst, erscheint zusätzlich die Erklärung „Ich bin 16 Jahre oder älter“. Ohne sie lässt sich die Einwilligung nicht erteilen; mit ihr gilt sie für die übrigen Blätter mit, du wirst also genau einmal gefragt. Beim Freigabe-Link fragt die App nicht nach dem Alter; dort ist das Veröffentlichen selbst die Einwilligungshandlung (Abschnitt 4).

Für den Kern der App brauchst du diese Erklärung nicht. Bikes, Komponenten, Serviceintervalle und die Wartungshistorie beruhen nicht auf einer Einwilligung, sondern auf der Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Wer die App nur als Scheckheft benutzt, sieht die Frage nie. Genau daran krankte die Vorgängerlösung: Vom 6. bis zum 7. August 2026 stand die Bestätigung im Anmeldeschirm und sperrte alle drei Wege zu einem Konto — also auch die Nutzungen, für die Art. 8 DSGVO überhaupt nicht einschlägig ist.

Was diese Erklärung ist und was nicht. Sie ist eine Selbstauskunft, die mit nichts abgeglichen wird, und sie ersetzt keine Altersverifikation. Eine echte Altersprüfung würde deutlich mehr Daten erheben als die App sonst braucht. Sie ist das, was uns bei einer App, die kostenlos zu laden ist und ohne Ausweisprüfung auskommt, als „angemessene Anstrengung“ nach Art. 8 Abs. 2 DSGVO verhältnismäßig erscheint — nicht mehr. Erfahren wir, dass ein Konto von einer Person unter 16 geführt wird, löschen wir es.

Die Erklärung wird mit Zeitpunkt und der zugrunde gelegten Altersgrenze im Konto gespeichert (Feld altersbestaetigung, siehe 2.1), geht in den Datenexport ein und wird mit dem Konto gelöscht. Konten, die zwischen dem 6. und dem 7. August 2026 angelegt wurden, tragen den damals gespeicherten Nachweis bereits; sie werden beim nächsten Einwilligungsblatt einmal erneut gefragt, der alte Eintrag bleibt daneben erhalten.

Die App Store-Altersfreigabe steht auf 4+, weil Apples Fragebogen ausschließlich nach Inhaltskategorien fragt (Gewalt, Schrecken, Glücksspiel und Ähnliches) und keine davon zutrifft; nach Kontoerstellung, Cloud-Speicherung oder KI-Chat fragt er nicht. Im Google Play Store steht als Zielgruppe 18 Jahre und älter. Das ist kein Widerspruch zu den 16 Jahren oben, sondern die engere Angabe: Play kennt keine Gruppe „ab 16“, und die nächstgelegene Stufe ohne Kinderrichtlinie ist 18+. Sie schränkt ein, an wen die App beworben wird — nicht, wer sie nach den Regeln dieses Abschnitts benutzen darf.

8. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, wenn sich die Funktionen der App oder die eingesetzten Dienste ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.

9. Datenschutzerklärungen der eingesetzten Dienste

Die oben genannten Empfänger informieren jeweils selbst über ihre Verarbeitung:

Stand: 3. Oktober 2026 (neunundzwanzigste Fassung: Abschnitt 2.9 — das Buchungsformular für die Demo fragt zusätzlich den Namen des Betriebs ab). Vorherige Fassung 3. Oktober 2026 (achtundzwanzigste Fassung: Abschnitt 2.9 — das Anfrageformular für Betriebe unter biketally.de/werkstatt ist durch die Terminbuchung über Calendly ersetzt; die Terminbuchung nennt die Telefonnummer bei Anrufterminen, die Kennung der Flyer-Auflage im Link und die Eintragung in unseren Kalender bei Google samt Raum bei Google Meet). Vorherige Fassung 2. Oktober 2026 (siebenundzwanzigste Fassung: Abschnitt 2.9 um die Terminbuchung für Betriebe über Calendly, Abschnitt 2.10 und 9 um Calendly LLC als US-Empfänger mit Zertifizierung nach dem Data Privacy Framework; Abschnitt 2.11: Die Liste der eigenen Einträge eines Betriebs ist seitenweise abrufbar, der Kilometerstand im Eintrag freiwillig). Vorherige Fassung 1. Oktober 2026 (sechsundzwanzigste Fassung: Abschnitt 2.9 um die Karte der E-Bike-Ladepunkte, die ihre Kacheln erst nach Klick von der OpenStreetMap Foundation lädt). Vorherige Fassung 25. September 2026 (fünfundzwanzigste Fassung: Abschnitt 2.1 nennt beim Protokoll der Anmeldeanfragen auch die Nutzerkennung (uid), die Anmeldeart und den Zeitpunkt der Anmeldung sowie die Kontoabrufe der App; Passwörter und Tokens nimmt Google nicht ins Protokoll auf). Vorherige Fassung 24. September 2026 (vierundzwanzigste Fassung: Abschnitt 2.1 nennt das Protokoll der Anmeldeanfragen in Google Cloud Logging — E-Mail-Adresse im Klartext, IP-Adresse, User-Agent, Art und Ergebnis der Anfrage, 30 Tage, zur Abwehr von Missbrauch des Kontozugangs). Vorherige Fassung 18. September 2026 (dreiundzwanzigste Fassung: die Erklärung gilt ab jetzt für beide Plattformen und trägt je Abschnitt eine Kennzeichnung „gilt für iPhone“, „gilt für Android“ oder „gilt für beide“; Versionsangaben beziehen sich auf die iPhone-App. Neu: 2.15 Google Play-Dienste und Play Integrity — Google ist dort für Teile der Verarbeitung selbst verantwortlich, anders als bei Firebase; 2.16 Health Connect als Android-Gegenstück zu Apple Health, lesend, Trainingseinheiten und Distanz, abgeglichen auf Knopfdruck oder beim Öffnen der App, nie im Hintergrund; 2.17 Dokumentenscanner und Texterkennung auf dem Gerät samt der Diagnosedaten, die Google dabei erhält. Abschnitt 2.1 beschreibt den App-Check-Nachweis als zeitlich begrenztes Token statt als Nachweis je Anfrage, nennt den Anzeigenamen aus der Registrierung und sagt, dass „Mit Apple anmelden“ auf Android nicht angeboten wird und ein Gastkonto dort mit E-Mail und Passwort gesichert wird; Abschnitt 2.6 stellt klar, dass ein Beleg als PDF an Anthropic geht, dass ein im Chat angehängter Beleg mit jeder weiteren Frage derselben Unterhaltung erneut mitgeht und dass die Android-App keine Fitting-Maße in den Chat gibt, und nennt die Garantie-Recherche; Abschnitt 2.13 um die Plattform im Sitzungseintrag, die nur Android schreibt; Abschnitt 3 nach Plattformen geteilt — die Belege liegen auf Android im Speicher der App, wandern beim Plattformwechsel nicht mit und können in der Android-Gerätesicherung enthalten sein, die Notfallkarte gibt es auf beiden Plattformen; Abschnitt 4 nennt Modell, Ausstattungsvariante, die Kennung des Rades und die wählbaren Fälligkeiten im Snapshot; Abschnitt 5 den Löschweg ohne App; Abschnitt 6, was der Export auf Android enthält; Abschnitt 7 die Blätter mit Altersfrage; Abschnitte 2.4, 2.5, 2.10, 2.14 und 9 nachgezogen. Zugleich richtiggestellt: Die Beschreibungen der Einwilligungsblätter in 2.1 und 2.3 nannten als Speicherort nur Belgien und die Niederlande und verschwiegen, dass die Anmeldung in den USA läuft; die Blätter selbst sagen „Datenbank in der EU“, und die Erklärung ergänzt daneben, dass die Anmeldung in den USA läuft — der Haupttext in 2.1 sagt das seit dem 1. September 2026 zutreffend. Davor zweiundzwanzigste Fassung vom 17. September 2026; Abschnitte 4 und 5 — Freigabe-Links enden zu dem beim Teilen gewählten Zeitpunkt, 7 bis 180 Tage, App ab 1.0.9, Links älterer App-Fassungen weiter nach 90 Tagen ohne Aktualisierung; Drittlandübermittlungen — Googles Zertifizierung nach dem Data Privacy Framework am 16. September 2026 nachgesehen, gültig bis 13. September 2027. Davor einundzwanzigste Fassung vom 16. September 2026; Abschnitt 2.11 Partnerbetriebe fortgeschrieben — Arbeitspositionen im Eintrag, Zufallsschlüssel der Freigabe, Ablehnung bei nicht aktivem Betrieb und bei Rädern im Konto, mit dem eingetragen wird, Liste der eigenen Einträge für den Betrieb ohne Nutzerkennung, drei zusicherbare Sätze statt zwei, Hinweis auf das Anfrageformular; Abschnitt 2.1 um die Ausnahme der Eintragsmaske vom App-Check-Nachweis ergänzt; Abschnitt 2.9 um das Anfrageformular für Betriebe unter biketally.de/werkstatt. Die Funktion ist weiterhin nicht in Betrieb). Vorherige Fassung 14. September 2026 (zwanzigste Fassung; Abschnitt 2.14 COROS ergänzt — dritte Fahrtenquelle ab App-Version 1.0.8, US-Empfänger ohne prüfbare Zertifizierung und ohne eigenen Vertrag, Gesundheitsdaten nach Art. 9 DSGVO, Einwilligung nach Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a, Übermittlung nach Art. 49 Abs. 1 lit. a; die Freigabe bei COROS reicht weiter als der Abruf, und der Widerruf wirkt verlässlich nur im COROS-Konto. Dazu die Absätze in den Abschnitten 2.10, 5, 6 und 9). Vorherige Fassung 1. September 2026 (neunzehnte Fassung; die Abschnitte 2.1 und 2.10 richtiggestellt — Firebase Authentication wird ausschließlich aus US-Rechenzentren betrieben. Dort werden die Anmeldedaten verarbeitet (E-Mail-Adresse, Passwort-Prüfwert, Telefonnummer, IP-Adresse, User-Agent), während Fahrrad-, Wartungs- und Belegdaten unverändert in Europa liegen. Google ist damit ein US-Empfänger und nicht bloß ein Restrisiko; die Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework). Vorherige Fassung 1. September 2026 (achtzehnte Fassung; Abschnitt 2.4 neu gefasst — die Wartungserinnerungen laufen seit App-Version 1.0.6 vollständig auf dem Gerät, die Push-Registrierung bei Apple und die Fälligkeits-Kurzfassung im Konto entfallen; Bestandsdaten aus Versionen bis 1.0.5 werden beim Ausschalten der Erinnerungen oder mit der Kontolöschung entfernt). Vorherige Fassung 25. August 2026 (siebzehnte Fassung; Abschnitt 2.13 Anonyme Nutzungsstatistik ergänzt — je Sitzung ein Eintrag ohne Nutzer- und Gerätekennung, Wiederkehr nur über Installations-Kalenderwoche und grobe Zeitstufen, abschaltbar in den App-Einstellungen, Ablauffrist rund 13 Monate). Vorherige Fassung 20. August 2026 (sechzehnte Fassung; Abschnitt 3 um die Notfallkarte ergänzt — sie liegt ausschließlich im Schlüsselbund des Geräts, kann freiwillig Gesundheitsdaten nach Art. 9 DSGVO und die Kontaktdaten einer dritten Person enthalten und wird weder übertragen noch gesichert noch exportiert). Vorherige Fassung 20. August 2026 (fünfzehnte Fassung; Abschnitt 2.12 „Instagram-Konto @biketally“ ergänzt — gemeinsame Verantwortlichkeit mit Meta für die Konto-Statistiken nach Art. 26 DSGVO, Kommentare und Direktnachrichten, und die Klarstellung, dass auf biketally.de und in der App keine Meta-Messtechnik eingebunden ist). Vorherige Fassung 19. August 2026 (vierzehnte Fassung; der Absatz „Die Benachrichtigung zum App-Start“ in Abschnitt 2.9 ist entfallen — BikeTally ist seit dem 19. August 2026 im App Store, das Eintragungsformular auf der Startseite und die zugehörige Verarbeitung gibt es nicht mehr; es hatte keinen einzigen Eintrag gegeben, gelöscht werden musste nichts). Vorherige Fassung 16. August 2026 (dreizehnte Fassung; Abschnitt 2.11 „Partnerbetriebe“ ergänzt, einschließlich der Rahmennummer, die ein Partnerbetrieb am Rad abliest und mitschickt, und der vier Zeichen davon, die auf einer veröffentlichten Scheckheftseite erscheinen; dazu die Absätze in den Abschnitten 4, 5 und 6 und der Verweis in 2.6). Vorherige Fassung 12. August 2026 (zwölfte Fassung; Benachrichtigung zum App-Start auf der Startseite ergänzt). Davor 11. August 2026 (elfte Fassung; veröffentlichte Scheckhefte zusätzlich als Webseite unter biketally.de/s/… abrufbar)