Datenschutzerklärung für die v8 fitness App
Stand: Juli 2026
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten bei der Nutzung der Mitglieder-App „v8 fitness“ (im Folgenden „App“) verarbeitet werden, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen. Sie gilt ergänzend zur allgemeinen Datenschutzerklärung unserer Website.
1. Verantwortliche und Rollen
Die App wird technisch bereitgestellt und betrieben von der elvio GbR, Wasserkamp 39, 38442 Wolfsburg, Deutschland, E-Mail: [email protected] (im Folgenden „wir“).
Soweit die App Daten Ihrer Mitgliedschaft verarbeitet (insbesondere Vertrags-, Beitrags- und Zutrittsdaten, Ziffern 3.2–3.4), erfolgt dies im Auftrag Ihres Studios als Verantwortlichem im Sinne der DSGVO. Verantwortlich ist die Betreibergesellschaft des Studios, dessen Mitglied Sie sind:
- v8 fitness GmbH (Standort Fallersleben), Kahlandwiesen 3, 38442 Wolfsburg, Amtsgericht Wolfsburg HRB 101176
- v8 fitness Heinenkamp GmbH, Heinenkamp 14, 38444 Wolfsburg, Amtsgericht Wolfsburg HRB 204887
- v8 fitness vitapark GmbH (Standort Vorsfelde), Alter Damm 2, 38448 Wolfsburg, Amtsgericht Wolfsburg HRB 203450
- v8 fitness Gifhorn GmbH, Carl-Zeiss-Straße 8, 38518 Gifhorn, Amtsgericht Wolfsburg HRB 205312
Alle vorstehenden Gesellschaften werden vertreten durch Angela & Mario Burek; Kontakt: [email protected]. Für die übrigen App-Funktionen (z. B. Trainings- und Ernährungstagebuch, Chat-Assistent) ist die elvio GbR Verantwortliche. Bei Fragen können Sie sich in beiden Fällen an uns wenden; wir leiten Anliegen, die das Studio betreffen, dorthin weiter. Die in Ziffer 3.2 genannten Mitglieds- und Vertragsdaten erheben wir nicht bei Ihnen, sondern erhalten sie aus der Mitgliederverwaltung Ihres Studios (Art. 14 DSGVO).
2. Grundsätze
Die App verarbeitet nur Daten, die für die jeweilige Funktion erforderlich sind. Es findet kein Werbe-Tracking statt: Die App enthält keine Analyse-, Werbe- oder Tracking-SDKs von Drittanbietern. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet in der App nicht statt. Die zentrale Datenhaltung erfolgt in der Europäischen Union (Rechenzentrum Frankfurt am Main); zu einzelnen Dienstleistern und Drittlandübermittlungen siehe Ziffer 5.
Die Bereitstellung Ihrer Konto- und Mitgliedsdaten (Ziffern 3.1 und 3.2) ist für die Nutzung der App und die Durchführung des Mitgliedsvertrags erforderlich – ohne sie können Sie die App nicht nutzen. Alle übrigen Angaben und Funktionen (z. B. Training, Ernährung, KI-Funktionen, Berechtigungen) sind freiwillig.
3. Welche Daten die App verarbeitet
Die folgende Übersicht listet alle Kategorien personenbezogener Daten auf, die in der App verarbeitet werden – mit Zweck, Rechtsgrundlage und Speicherdauer. Die anschließenden Abschnitte 3.1–3.11 erläutern jede Kategorie im Detail.
3.1 Konto und Profil
Für die Nutzung der App benötigen Sie ein Benutzerkonto. Dabei werden verarbeitet: E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Anzeigename, Geburtsdatum, Anschrift (Straße, PLZ, Ort), Datum des Mitgliedschaftsbeginns sowie – wenn Sie eines hochladen – Ihr Profilbild. Die Anmeldung ist alternativ über „Mit Apple anmelden“ oder „Mit Google anmelden“ möglich; dabei erhalten wir von Apple bzw. Google die für die Anmeldung nötigen Daten (insbesondere E-Mail-Adresse und Name bzw. deren Pseudonym). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag über die App).
3.2 Mitgliedschaft und Vertrag
Die App zeigt Ihnen Daten Ihrer Studio-Mitgliedschaft an und verknüpft dazu Ihr Benutzerkonto mit Ihrem Mitgliedsdatensatz: Vor- und Nachname, Kontaktdaten (E-Mail, Telefon), Geburtsdatum, Anschrift, Studio-Zugehörigkeit, Tarif und Vertragskonditionen (Beginn, Beitrag, Abrechnungszyklus), Zahlungsstatus, Zutritts-/Sperrstatus, Kontoinhaber sowie – falls vorhanden – die Kennung Ihres RFID-Zutrittschips. Diese Daten stammen aus der Mitgliederverwaltung Ihres Studios; Verantwortlicher hierfür ist das Studio (siehe Ziffer 1). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Mitgliedsvertrag).
3.3 Zahlungen und Käufe
In der App können Sie Ihren Beitragskontostand und Ihren Zahlungsverlauf einsehen, offene Beträge per Online-Zahlung begleichen und Zusatzleistungen erwerben (z. B. Getränke-Guthaben oder -Flatrate, Zusatzfunktionen der App). Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., Irland); Ihre Kartendaten bzw. Zahlungsmittel geben Sie direkt in der Stripe-Zahlungsmaske ein und sie werden nicht in der App gespeichert. Ändern Sie in der App Ihre Bankverbindung für den Beitragseinzug, wird die IBAN über eine verschlüsselte Verbindung an die Mitgliederverwaltung Ihres Studios übermittelt und dort verschlüsselt gespeichert – nicht in der App. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; gesetzliche Aufbewahrungspflichten für Zahlungsdaten (Art. 6 Abs. 1 lit. c DSGVO) liegen beim Studio.
3.4 Check-in und Zutritt
Für den Zutritt zum Studio erzeugt die App auf Ihren Wunsch einen persönlichen QR-Code. Dieser ist ein signiertes, maximal 24 Stunden gültiges Token mit Ihrer Mitgliedskennung. Beim Einchecken werden Datum und Uhrzeit Ihres Besuchs protokolliert (Zutrittsprotokoll des Studios sowie Ihre persönliche Check-in-Historie in der App, einschließlich Besuchsserien/„Streaks“; die Historie umfasst rund 400 Tage, zusätzlich wird die Gesamtzahl Ihrer Besuche gespeichert). Die in der App angezeigte Studio-Auslastung wird ausschließlich aus aggregierten, nicht personenbezogenen Zahlen berechnet. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Zutritt als Teil der Mitgliedschaft) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Studiobetriebs und der Missbrauchsvermeidung).
3.5 Kurs- und Terminbuchungen
Wenn Sie über die App Kurse oder Termine (z. B. beim Trainer) buchen oder sich abmelden, verarbeitet die App den jeweiligen Kurs bzw. Termin, Datum und Uhrzeit sowie Ihren Buchungs- oder Abmeldestatus. Diese Angaben sind für das Studio bzw. die Kursleitung einsehbar, damit die Teilnahme organisiert werden kann. Auf Wunsch trägt die App gebuchte Kurse in Ihren Gerätekalender ein (siehe Ziffer 4). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.6 Training, Ernährung und Körperdaten (Gesundheitsdaten)
Wenn Sie die Trainings- und Ernährungsfunktionen nutzen, verarbeitet die App von Ihnen eingegebene Daten, die als Gesundheitsdaten im Sinne von Art. 9 DSGVO gelten können: Trainingseinheiten (Übungen, Sätze, Wiederholungen, Gewichte, Dauer, geschätzte Kalorien), Trainingspläne und -historie, Favoriten, Körpermaße (z. B. Gewicht, Größe, Körperfettanteil), Fortschrittsmessungen, Ziele sowie Ihr Ernährungstagebuch (Mahlzeiten, Nährwerte, Rezepte, Favoriten, ausgeschlossene Lebensmittel). Diese Funktionen sind freiwillig; die Daten werden nur verarbeitet, wenn Sie sie aktiv eingeben. Rechtsgrundlage: Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a, Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können – etwa durch Löschen der Einträge oder Ihres Kontos.
3.7 Apple Health (nur iOS)
Auf iPhones kann die App auf Ihren Wunsch Daten mit Apple Health austauschen (z. B. Trainingszeit, verbrannte Kalorien, Schritte, Gewicht, Körpergröße, Körperfettanteil). Das geschieht nur, wenn Sie den Zugriff in den Health-Einstellungen Ihres Geräts ausdrücklich freigeben, und kann dort jederzeit beendet werden. Auf Android wird Health Connect / Google Fit nicht verwendet. Rechtsgrundlage: Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
3.8 Chat-Assistent (KI)
Die App bietet einen optionalen Chat-Assistenten für allgemeine Fragen (z. B. rund um Training und Studio). Wenn Sie den Chat nutzen, werden ausschließlich die von Ihnen eingegebenen Nachrichten zur Beantwortung an den KI-Dienst OpenAI (OpenAI Ireland Ltd., Dublin, Irland; Verarbeitung teilweise durch OpenAI, L.L.C., USA) übermittelt. Daten aus Ihrem Konto – etwa Ihr Name, Ihre Mitglieds-, Trainings- oder Ernährungsdaten – werden dabei nicht mitübermittelt. Nach Angaben von OpenAI werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet und nach spätestens 30 Tagen gelöscht. Die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln. Bitte geben Sie im Chat keine personenbezogenen Daten – auch nicht von Dritten – und keine sensiblen Informationen ein. Rechtsgrundlage: Ihre Einwilligung durch die aktive Nutzung des Chats (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerruflich, indem Sie den Chat nicht weiter nutzen.
3.9 Mitteilungen
Die App kann Ihnen Mitteilungen anzeigen (z. B. Studio-Nachrichten, Kurs- und Trainingserinnerungen). Push- bzw. lokale Benachrichtigungen erhalten Sie nur, wenn Sie diese in den Systemeinstellungen erlauben; bei Push-Diensten werden Geräte-Token über Apple (APNs) bzw. Google (FCM) übermittelt (siehe Ziffer 5). Auf Ihren Wunsch kann die App Sie außerdem an einen Besuch erinnern, wenn Sie sich in der Nähe Ihres Studios befinden – dafür wird der Standort ausschließlich lokal auf Ihrem Gerät ausgewertet und nicht an uns übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Systemberechtigungen).
3.10 Gerätedaten, Apple Watch und Sicherheit
Zum Schutz Ihres Kontos ist die Anmeldung auf ein Gerät gleichzeitig beschränkt. Dazu erzeugt die App eine zufällige Gerätekennung und speichert sie zusammen mit Ihrer Sitzung auf dem Gerät und in Ihrem Profil. Sitzungsdaten werden lokal verschlüsselt zwischengespeichert (AES-256-GCM), damit Sie angemeldet bleiben. Erfassen Sie Daten ohne Internetverbindung, puffert die App diese lokal auf dem Gerät und überträgt sie bei der nächsten Verbindung. Wenn Sie eine Apple Watch gekoppelt haben, tauscht die App Funktionsdaten (z. B. für Check-in und Training) direkt und lokal mit der Watch aus; eine zusätzliche Übermittlung an unsere Server findet dadurch nicht statt. Wenn Sie Face ID / Touch ID zur Freigabe des Check-in-QR-Codes aktivieren, erfolgt die biometrische Prüfung ausschließlich durch Ihr Betriebssystem auf dem Gerät – biometrische Daten verlassen Ihr Gerät nicht und sind uns nicht zugänglich. Rechtsgrundlagen: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Konto- und Betrugssicherheit) bzw. lit. b.
3.11 Studio-Neuigkeiten (Instagram)
Die App kann Instagram-Beiträge Ihres Studios anzeigen. Die Inhalte werden über unseren Server abgerufen; dabei werden keine persönlichen Daten von Ihnen an Meta übermittelt. Welche Beiträge Sie bereits gesehen haben, wird nur lokal auf Ihrem Gerät gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Mitglieder über Neuigkeiten des Studios zu informieren).
4. App-Berechtigungen im Überblick
- Kamera: zum Scannen von QR-/Barcodes und für Fotos, die Sie selbst aufnehmen (z. B. Profilbild) – nur bei aktiver Nutzung.
- Fotobibliothek: zum Auswählen bzw. Speichern von Bildern (z. B. Profilbild).
- Kalender: um gebuchte Kurse auf Ihren Wunsch in Ihren Gerätekalender einzutragen.
- Mitteilungen: für Erinnerungen und Studio-Nachrichten.
- Standort: optional für Erinnerungen in Studio-Nähe; Auswertung nur lokal auf dem Gerät.
- Face ID / Touch ID: optional zur Freigabe des QR-Codes; Verarbeitung nur durch das Betriebssystem.
- Apple Health (iOS): optionaler Datenaustausch, nur nach Freigabe in den Health-Einstellungen.
Alle Berechtigungen sind optional und können in den Systemeinstellungen jederzeit entzogen werden; die Kernfunktionen der App bleiben nutzbar.
5. Empfänger, Auftragsverarbeiter und Drittlandübermittlung
- Appwrite (Hosting/Datenbank): zentrale Datenhaltung in der EU (Rechenzentrum Frankfurt am Main).
- elvio-Plattform (Backend): Server der elvio GbR für Mitglieds-Verknüpfung, Zahlungen, Käufe und den Chat-Assistenten, gehostet bei Amazon Web Services (AWS) in der Region eu-central-1 (Frankfurt am Main, Deutschland).
- Cloudflare, Inc. (USA): Unsere Backend-Dienste werden über das Netzwerk von Cloudflare ausgeliefert; dabei verarbeitet Cloudflare technische Verbindungsdaten (insbesondere Ihre IP-Adresse) zur Auslieferung und Absicherung der Verbindung. Übermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework, unter dem Cloudflare zertifiziert ist, bzw. der EU-Standardvertragsklauseln.
- Stripe Payments Europe, Ltd. (Irland): Zahlungsabwicklung; eigene Datenschutzhinweise unter stripe.com/privacy. Eine Übermittlung an die Stripe, Inc. (USA) ist möglich; sie erfolgt auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
- Apple Inc. / Google LLC (USA): Anmeldung (Sign in with Apple/Google), Push-Dienste (APNs/FCM) und App-Store-Bereitstellung. Dabei können Daten (z. B. Geräte-Token) in die USA übermittelt werden; Grundlage ist das EU-US Data Privacy Framework, unter dem beide Anbieter zertifiziert sind, bzw. EU-Standardvertragsklauseln.
- OpenAI (Chat-Assistent): OpenAI Ireland Ltd., Dublin, Irland; Verarbeitung teilweise durch OpenAI, L.L.C. (USA) auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln. Übermittelt werden nur die im Chat eingegebenen Nachrichten (Ziffer 3.8).
Mit eingesetzten Dienstleistern bestehen, soweit erforderlich, Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Übermittlungen in Drittländer außerhalb der EU/des EWR finden nur wie oben beschrieben statt und nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (insbesondere EU-Standardvertragsklauseln oder EU-US Data Privacy Framework); eine Kopie der jeweiligen Garantien können Sie über [email protected] anfordern.
6. Speicherdauer
- Konto-, Profil-, Trainings- und Ernährungsdaten: bis zur Löschung durch Sie oder Ihr Konto (Ziffer 8).
- Check-in-QR-Codes: maximal 24 Stunden gültig.
- Persönliche Check-in-Historie in der App: rund 400 Tage rollierend; die Gesamtzahl der Besuche wird als Zähler geführt.
- Zutrittsprotokolle des Studios: für die Dauer Ihrer Mitgliedschaft; nach deren Ende werden sie mit den Mitgliedsdaten gelöscht, spätestens nach Ablauf gesetzlicher Aufbewahrungsfristen.
- An OpenAI übermittelte Chat-Nachrichten: werden dort nach eigenen Angaben nicht zum Training verwendet und nach spätestens 30 Tagen gelöscht.
- Lokale Zwischenspeicher auf dem Gerät (Sitzung, Einstellungen, Offline-Puffer): bis zur Synchronisierung bzw. bis zur Abmeldung oder Deinstallation der App.
- Vertrags- und Zahlungsdaten beim Studio: nach den gesetzlichen Aufbewahrungsfristen (i. d. R. 6 bzw. 10 Jahre).
- Technische Server-Protokolle: kurzfristig zur Sicherstellung des Betriebs und der Sicherheit.
7. Ihre Rechte
Sie haben gegenüber dem jeweils Verantwortlichen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine In-App-Exportfunktion gibt es derzeit nicht; Anfragen zur Datenübertragbarkeit erfüllen wir per E-Mail an [email protected] in einem gängigen, maschinenlesbaren Format. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO – insbesondere Zutrittsprotokollierung, Ziffer 3.4, sowie Konto- und Gerätesicherheit, Ziffer 3.10), können Sie dieser Verarbeitung jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen.
Außerdem können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren – für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen. Zur Ausübung Ihrer Rechte genügt eine E-Mail an [email protected].
8. Konto löschen
Sie können Ihr Konto direkt in der App (Profil → Konto löschen) oder über unser Lösch-Formular löschen. Dabei werden Ihr Benutzerkonto und Ihre Sitzungen, Ihr Profil samt Profilbild, Ihre Trainingseinheiten und Trainingshistorie, gespeicherte Trainingspläne und Favoriten, Körpermessungen und Fortschrittsdaten, Ihr Ernährungstagebuch, Ernährungspläne und Rezepte, Ihre Check-in-Historie in der App (Streak- und Besuchszähler), Mitteilungen sowie Kurs- und Terminbuchungen gelöscht und lokale Daten vom Gerät entfernt.
Daten Ihrer Studio-Mitgliedschaft (Vertrag, Beitrags- und Zahlungshistorie, Zutrittsprotokolle) verbleiben beim Studio, solange die Mitgliedschaft besteht bzw. gesetzliche Aufbewahrungsfristen laufen; die Verknüpfung zu Ihrem App-Konto wird entfernt.
9. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Funktionsumfang der App oder die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie an dieser Stelle und in der App.