BikeTally

Datenschutzerklärung

1. Verantwortlicher

Adrian-Karol Michalik
Karoline-Veith-Straße 21
60486 Frankfurt am Main
Deutschland
E-Mail: hallo@biketally.de

2. Welche Daten BikeTally verarbeitet und wohin sie gehen

BikeTally betreibt ein eigenes, schlankes Backend (Firebase Cloud Functions, Region europe-west3/Frankfurt). Es speichert keine Inhalte, sondern dient zwei Zwecken: Es hält zwei Zugangsschlüssel (Strava, Anthropic), die aus Sicherheitsgründen nicht in der App liegen dürfen, und es zählt die Nutzung der KI-Funktionen, um Missbrauch und Kosten zu begrenzen. Empfänger von Daten sind:

2.1 Firebase (Google Ireland Limited)

Für Anmeldung, Datenspeicherung und den Betrieb der Serverfunktionen. Verarbeitet werden: die E-Mail-Adresse (bei Registrierung mit E-Mail/Passwort) bzw. die von Apple bei „Mit Apple anmelden“ übermittelten Daten, sowie sämtliche in der App erfassten Fahrrad-, Wartungs-, Fahrten- und Kaufbelegdaten. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — ohne diese Daten funktioniert die App nicht.

Die Datenbank liegt in der europäischen Multi-Region eur3 (Belgien und Niederlande), die Serverfunktionen in europe-west3 (Frankfurt am Main).

Zur Absicherung der Serverfunktionen wird Apple App Attest (App Check) eingesetzt. Dabei bestätigt das Gerät gegenüber Apple und Firebase, dass es sich um eine unveränderte Installation von BikeTally handelt. Es werden dabei keine personenbezogenen Daten übertragen und keine Nutzer wiedererkannt.

2.2 Strava (Strava, Inc.)

Nur wenn die Strava-Verbindung im Konto-Tab aktiv hergestellt wird. Übertragen werden ein Zugriffstoken (OAuth) sowie — beim Abruf — Aktivitätsdaten (Datum, Distanz, Höhenmeter, Fahrzeit, Aktivitätsname, Ausrüstungsliste). Der Austausch des Autorisierungscodes gegen die Zugriffstoken läuft über unsere Serverfunktion, weil das dafür nötige Client-Geheimnis nicht in der App liegen darf; dabei werden ausschließlich die Strava-Token durchgereicht und nicht gespeichert. Der anschließende Abruf der Aktivitätsdaten erfolgt direkt vom Gerät. Die Verbindung lässt sich jederzeit im Konto-Tab trennen, wobei die Autorisierung auch bei Strava selbst widerrufen wird. Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), da diese Funktion optional ist.

2.3 Anthropic (Anthropic PBC, USA)

Betrifft die KI-Funktionen: Bike-Assistent-Chat, Kaufbeleg-, Fitting-Report- und Werkstattbeleg-Auslesen, Komponenten- und Intervall-Recherche, Packliste. Übertragen werden je nach Funktion:

Es gibt zwei Betriebsarten, die datenschutzrechtlich unterschiedlich zu bewerten sind:

Regelfall — über BikeTally. Die Anfragen laufen über unsere Serverfunktion, die den Anthropic-Zugangsschlüssel hält. Damit sind wir für diese Verarbeitung verantwortlich; Anthropic ist unser Auftragsverarbeiter. Die Daten werden dabei in die USA übermittelt (Art. 44 ff. DSGVO). Anthropic verarbeitet über die API übermittelte Inhalte nach eigenen Angaben nicht zum Training seiner Modelle. Unsere Serverfunktion speichert die Inhalte nicht; sie reicht sie durch und protokolliert lediglich Zeitpunkt, Zweck, verwendetes Modell und die angefallenen Kosten (siehe 2.4). Rechtsgrundlage ist die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), da alle KI-Funktionen optional sind und nur auf ausdrückliche Handlung hin ausgelöst werden.

Ausnahme — eigener Zugangsschlüssel. Wer im Konto-Tab einen eigenen Anthropic-API-Key hinterlegt, sendet die Anfragen direkt vom Gerät an Anthropic, ohne unsere Beteiligung. In diesem Fall besteht ein eigenes Vertragsverhältnis zwischen der Nutzerin/dem Nutzer und Anthropic; maßgeblich sind dann deren Bedingungen und Datenschutzerklärung.

2.4 Nutzungszähler der KI-Funktionen

Um Kosten und Missbrauch zu begrenzen, speichern wir je Konto und Kalendermonat: die Nutzerkennung, die Anzahl der KI-Aufrufe und die dabei entstandenen Kosten. Inhalte der Anfragen werden dabei nicht gespeichert. Rechtsgrundlage ist das berechtigte Interesse an einem missbrauchssicheren und finanzierbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

3. Was lokal auf dem Gerät bleibt

Hochgeladene Kaufbeleg- und Fitting-PDFs werden nicht in der Cloud gespeichert, sondern nur lokal im Dateisystem des Geräts abgelegt; nur die daraus ausgelesenen Werte landen in der Datenbank. Zum Auslesen wird ihr Inhalt allerdings einmalig an Anthropic übertragen — siehe 2.3.

Die Strava-Zugriffstoken und, sofern hinterlegt, ein eigener Anthropic-API-Key liegen ausschließlich im Schlüsselbund (Keychain) des Geräts. Beim Abmelden und beim Löschen des Kontos werden sie zusammen mit den lokal gespeicherten Belegen entfernt.

4. Freigabe-Links („Digitales Scheckheft“)

Wird ein Freigabe-Link für ein Bike erzeugt, liegt ein Snapshot der Bike-, Komponenten- und Wartungsdaten unter einer zufälligen, schwer erratbaren Adresse öffentlich lesbar in der Datenbank — ohne Anmeldung, für jede Person mit dem Link. Der Link lässt sich jederzeit im jeweiligen Bike zurückziehen, wodurch der Snapshot gelöscht wird. Wird das betreffende Bike oder das gesamte Konto gelöscht, wird der Freigabe-Link automatisch mit entfernt.

5. Speicherdauer

Daten werden gespeichert, solange das Konto besteht. Das Konto lässt sich im Konto-Tab unter „Konto löschen“ vollständig und unwiderruflich löschen; dabei werden sämtliche zugehörigen Daten entfernt — alle Bikes, Komponenten, Serviceintervalle, Wartungen, Fahrten, Fittings, Reifendruckwerte, Werkstattbesuche, Touren, Material, Teile, das Änderungsprotokoll sowie veröffentlichte Freigabe-Links. Gerätelokale Daten werden dabei ebenfalls entfernt. Das Änderungsprotokoll wird unabhängig davon nach 365 Tagen automatisch bereinigt.

Eine Ausnahme: Der Nutzungszähler der KI-Funktionen (siehe 2.4) wird bei der Kontolöschung nicht mit entfernt. Er enthält keine Inhalte, sondern ausschließlich Nutzerkennung, Monat, Anzahl der Aufrufe und Kosten. Grund ist der Missbrauchsschutz: Andernfalls ließe sich ein ausgeschöpftes Kontingent durch Löschen und Neuanlegen des Kontos zurücksetzen.

6. Deine Rechte

Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach Art. 15–21 DSGVO. Ein vollständiger Datenexport ist im Konto-Tab unter „Datenhygiene“ jederzeit selbst möglich, die Löschung des gesamten Kontos ebenfalls im Konto-Tab. Für alle weiteren Anliegen: hallo@biketally.de.

Beschwerderecht besteht bei der zuständigen Aufsichtsbehörde; für Frankfurt am Main ist das der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Gustav-Stresemann-Ring 1, 65189 Wiesbaden.

7. Kinder

BikeTally richtet sich nicht an Kinder unter 16 Jahren.

8. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, wenn sich die Funktionen der App oder die eingesetzten Dienste ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.

Stand: 4. August 2026