Technische Ereignisse und freiwillige Berichte
App und Website senden begrenzte technische Ereignisse an unseren Diagnosedienst: eine zufällige Ereignis-ID, Release-/Buildkennung, Plattform, einen vorgegebenen Bildschirmbereich, den groben Verbindungszustand und eine feste Fehlerkategorie. Konto-Kennungen, E-Mail-Adressen, Trainingsdaten, Anmeldelinks, freie JavaScript-Fehlermeldungen und JavaScript-Stacktraces werden nicht angehängt. Der Server ergänzt den Eingangszeitpunkt. Dies dient dem stabilen und sicheren Betrieb.
Du kannst freiwillig einen Bericht mit einer optionalen Beschreibung senden. Die Vorschau zeigt vor dem Absenden die technischen Angaben und deinen Text. Trage keine persönlichen Daten oder Trainingsdaten ein. Freitext lässt sich nicht zuverlässig automatisch von allen persönlichen Angaben bereinigen. Berichte sind nur für berechtigte Administratoren sichtbar und werden deinem Konto nicht zugeordnet. Nenne für einen Löschwunsch die Ereignis-ID gegenüber kontakt@hybrid-one.eu.
Unsere Diagnoseberichte laufen nach 30 Tagen ab und werden dann in der Verwaltung ausgeblendet. Die technische Löschung erfolgt über die eingerichtete Ablaufbereinigung; die physische Löschung kann verzögert sein. Native Absturzdiagnosen in Firebase Crashlytics sind davon getrennt und folgen der gesondert beschriebenen Aufbewahrung. Übliche Verbindungsprotokolle des Hostings können zusätzlich Verbindungsdaten verarbeiten; sie werden nicht an diese Diagnoseberichte angehängt.
Kurzfassung
Die App setzt ein Konto voraus. Deine Trainingsdaten liegen auf deinem Gerät und werden zusätzlich in deinem persönlichen Bereich gespeichert, damit sie zwischen deinen Geräten zusammenpassen und nicht verloren gehen. Es gibt keine Nutzungsanalyse und keine Werbung.
Nach der Anmeldung arbeitet die App offline weiter. Nur der erste Start auf einem neuen Gerät braucht eine Verbindung.
Verantwortlich
Weitere Angaben stehen im Impressum.
Auf deinem Gerät
Was die App unabhängig von der Übertragung speichert.
Lokale Speicherung. Übungen, Pläne, Trainingseinheiten, Körperdaten und Einstellungen liegen in einer kontogetrennten SQLite-Datei auf deinem Gerät und werden mit deinem persönlichen Firebase-Bereich abgeglichen. Die Website ist keine Trainings-App.
Export und Import. Über die Einstellungen kannst du sämtliche Daten als Datei sichern und wieder einspielen. Diese Datei liegt allein in deiner Hand – gib sie nur weiter, wenn du das möchtest.
Offline-Videos. Mitgelieferte Übungsvideos werden auf Wunsch lokal zwischengespeichert. Dabei werden nur Videodateien dieser App geladen; persönliche Daten werden nicht übertragen.
YouTube-Einbettungen. Einzelne Übungen bieten YouTube-Videos an. Sie laden erst nach deinem ausdrücklichen Antippen und dann über youtube-nocookie.com. Vor dem Antippen geht keine Anfrage an YouTube. Ab dem Antippen gelten die Datenschutzbestimmungen von Google Ireland Limited.
Löschung. Die Kontolöschung entfernt die zugehörigen Daten in der Cloud und auf diesem Gerät. Eine Deinstallation allein löscht dein Cloud-Konto nicht. Hinweise findest du unter „Konto löschen“.
Konto und Abgleich
Für die Nutzung der App erforderlich.
Zweck. Das Konto dient dazu, deine Trainingsdaten zwischen deinen Geräten abzugleichen und vor Verlust zu schützen. Es wird ausschließlich dafür verwendet – nicht für Werbung, Auswertung deines Verhaltens oder Weitergabe.
Verarbeitete Daten. Bei der Anmeldung über Google werden deine E-Mail-Adresse, dein angezeigter Name, dein Profilbild und eine Konto-Kennung verarbeitet; beim Anmeldelink nur die E-Mail-Adresse und die Kennung. Anschließend werden deine Trainingsdaten – absolvierte Einheiten, Pläne, Workouts, Warm-ups, eigene Übungen, Timer-Vorlagen, Körpergewicht und Körpermaße – in deinem persönlichen Bereich gespeichert.
Mit Apple anmelden. Dabei werden deine Apple-Konto-Kennung und die von Apple freigegebene E-Mail-Adresse verarbeitet. Bei „E-Mail verbergen“ ist das eine Apple-Relay-Adresse. Einen freigegebenen Namen liefert Apple nur bei der ersten Anmeldung; die App sichert ihn zunächst im geschützten Gerätespeicher und übernimmt ihn in dein Firebase-Profil.
Der Server tauscht eine kurzlebige Apple-Bestätigung gegen eine Berechtigung zum späteren Widerruf (Refresh-Token). Diese wird verschlüsselt deiner Konto-Kennung zugeordnet und in einem ausschließlich für den Server zugänglichen Firebase-Bereich gespeichert. Die App kann den Token nicht auslesen. Bei der Kontolöschung widerruft der Server die Berechtigung bei Apple und entfernt den gespeicherten Token. Das funktioniert auch bei einer Löschung auf Android. Bei älteren Konten ohne gespeicherte Berechtigung oder nicht vollständig bestätigten Apple-Anmeldungen wird das Konto ebenfalls gelöscht; anschließend erhältst du einen Hinweis zum Entfernen der Verbindung in deinen Apple-Einstellungen.
Was nicht übertragen wird. Die gerade laufende Trainingseinheit und heruntergeladene Videos bleiben ausschließlich auf dem jeweiligen Gerät.
Auftragsverarbeiter und Speicherort. Trainingsdaten werden in Cloud Firestore in Frankfurt am Main gespeichert. Für Anmeldung und Webserver gelten andere Verarbeitungsorte; Einzelheiten stehen im Abschnitt „Firebase und Verarbeitungsorte“.
Rechtsgrundlage. Artikel 6 Absatz 1 Buchstabe b DSGVO – die Verarbeitung ist zur Erfüllung der von dir gewünschten Abgleichfunktion erforderlich.
Speicherdauer und Löschung. Deine Daten bleiben gespeichert, bis du sie oder dein Konto löschst. Beides ist in der App möglich; mit dem Konto werden auch die zugehörigen Trainingsdaten entfernt.
Zur bisherigen Konto-Kennung bleibt ein technischer Sperrvermerk mit Abschlusszeitpunkt, Apple-Widerrufsstatus und einem nicht umkehrbaren Prüfwert für die Wiederaufnahme der Löschung bestehen. Er enthält keine E-Mail-Adresse, Namen oder Trainingsdaten. Dadurch können noch gültige alte Anmeldetokens keine Daten unter dem gelöschten Konto neu anlegen; eine verlorene Löschbestätigung kann erneut abgerufen werden.
Zugriffsschutz. Persönliche Trainings- und Körperdaten sind auf das jeweils angemeldete Konto begrenzt. Die nachfolgend beschriebene Freunde-Funktion gibt nur die dort ausdrücklich genannten Minimaldaten frei.
Trainings- und Körperdaten
Gewichte, Wiederholungen, absolvierte Einheiten, Körpergewicht, Körpermaße und deine eigenen Notizen lassen Rückschlüsse auf deine körperliche Verfassung zu. Sie zählen damit zu den Gesundheitsdaten nach Artikel 4 Nummer 15 DSGVO und stehen unter besonderem Schutz.
Wir verarbeiten sie ausschließlich, um die Trainingsfunktionen bereitzustellen, die du nutzt: Einheiten erfassen, Verlauf und Auswertungen zeigen und den Stand zwischen deinen eigenen Geräten abgleichen. Sie werden nicht für Werbung, Profilbildung oder automatisierte Entscheidungen verwendet und sind nicht Teil dessen, was du in der Community veröffentlichst.
Rechtsgrundlage ist deine ausdrückliche Einwilligung nach Artikel 9 Absatz 2 Buchstabe a DSGVO, die du bei der Anmeldung gesondert erteilst. Wir speichern die Fassung des Einwilligungstextes und den Zeitpunkt, weil Artikel 7 Absatz 1 verlangt, dass wir sie nachweisen können.
Du kannst die Einwilligung jederzeit widerrufen, indem du dein Konto in den Einstellungen löschst; damit werden die Daten in der Cloud und auf dem Gerät entfernt. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung davor. Der Export in den Einstellungen gibt dir vorher sämtliche Daten in einem maschinenlesbaren Format.
Mindestalter und Altersbestätigung
Hybrid One richtet sich an Personen ab 16 Jahren. Bei der Anmeldung in der App bestätigst du dieses Mindestalter selbst. Dafür fragen wir kein Geburtsdatum und kein Ausweisdokument ab. Diese Bestätigung wird in der Anmeldeansicht vorübergehend verarbeitet und nicht als Altersnachweis im Konto gespeichert. Wenn du vermutest, dass ein Kind unter 16 Jahren ein Konto nutzt, wende dich an kontakt@hybrid-one.eu.
Community: veröffentlichte Inhalte
Nur ausdrücklich veröffentlichte Pläne, Workouts, Warm-ups und Timer-Vorlagen werden mit Autorname, Konto-Zuordnung, Vorlageninhalt, Titel, Beschreibung und Suchkategorien über Firebase für andere angemeldete Personen bereitgestellt. Persönlicher Trainingsverlauf, verwendete Gewichte, Körperdaten und private Notizen gehören nicht zur Veröffentlichung. Frei eingegebene öffentliche Texte sind für andere Mitglieder lesbar; trage dort keine privaten Daten ein.
Die Veröffentlichung und Bereitstellung der gewünschten Community-Funktion erfolgen auf Grundlage von Artikel 6 Absatz 1 Buchstabe b DSGVO. Inhalte bleiben verfügbar, bis du sie zurückziehst, sie durch Moderation entfernt werden oder dein Konto gelöscht wird. Bereits importierte Vorlagen bleiben als persönliche Kopien bei den importierenden Personen bestehen und werden nicht automatisch nachträglich verändert oder gelöscht.
Community: Nachweise und Moderation
Beim Veröffentlichen verarbeitet der Server deine Konto-Kennung, die akzeptierte Version der Nutzungsbedingungen, den Bestätigungszeitpunkt und die Rechtebestätigung. Technische Veröffentlichungs- und Wiederholungsnachweise ermöglichen Mengen- und Ratenlimits und verhindern doppelte Übertragungen. Diese Angaben sind nicht Bestandteil der öffentlichen Vorlage. Die Vertragsnachweise dienen der Durchführung der Community-Nutzung nach Artikel 6 Absatz 1 Buchstabe b DSGVO; Missbrauchsschutz beruht auf Artikel 6 Absatz 1 Buchstabe f DSGVO.
Beim Ausblenden werden die beteiligten Konto-Kennungen in deiner persönlichen Liste gespeichert. Eine Meldung enthält Meldekonto, gemeldeten Autor, Vorlage, Grund und gegebenenfalls deine Erläuterung. Andere Mitglieder erhalten keine Liste dieser Meldungen oder Ausblendungen. Die Verarbeitung dient dem berechtigten Interesse an einer sicheren Community. Veröffentlichungsnachweise, eigene Ausblendungen und Meldungen sowie Bezüge auf dein Konto werden bei der Kontolöschung bereinigt. Der gesondert beschriebene technische Löschsperrvermerk bleibt bestehen.
Nutzungsbedingungen der Community
Freunde
Optional und standardmäßig ohne Aktivitätsfreigabe.
Öffentliche Hybrid-One-ID. Wenn du die Freunde-Funktion öffnest, wird eine öffentliche ID für dein Konto angelegt. Angemeldete Personen können darüber gezielt deinen Anzeigenamen und – falls vorhanden – dein Profilbild abrufen. Die Profile können nicht als Mitgliederverzeichnis durchsucht oder vollständig aufgelistet werden.
Verbindungen. Freundschaftsanfragen und angenommene Verbindungen werden in Firebase gespeichert. Du kannst eine Anfrage ablehnen und eine Verbindung jederzeit wieder entfernen.
Freiwillige Aktivitätsfreigabe. Standardmäßig wird keine Trainingsaktivität geteilt. Erst nach deiner ausdrücklichen Aktivierung sehen angenommene Freunde Trainingsname, Trainingsart, Dauer und Zeitpunkt. Gewichte, Sätze, Wiederholungen, Körperdaten und persönliche Notizen werden nicht veröffentlicht. Beim Ausschalten werden deine zuvor veröffentlichten Aktivitäten entfernt.
Rechtsgrundlage und Löschung. Die Verbindung zu Freunden beruht auf Artikel 6 Absatz 1 Buchstabe b DSGVO. Die optionale Aktivitätsfreigabe beruht auf deiner Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Beim Löschen deines Kontos werden Profil, ID, Verbindungen und eigene Aktivitäten entfernt.
Firebase und Verarbeitungsorte
Wir verwenden Firebase von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Cloud-Firestore-Datenbank liegt in Frankfurt am Main (europe-west3). Das Backend von Firebase App Hosting läuft in den Niederlanden (europe-west4). Diese Projektstandorte wurden am 16. September 2026 geprüft.
Diese Standorte bedeuten nicht, dass jede Verarbeitung in der EU bleibt. App Hosting liefert Inhalte über ein weltweites CDN aus. Firebase Authentication verarbeitet Daten laut Google in den USA. Auch andere Firebase-Dienste einschließlich Crashlytics können Verarbeitungen außerhalb der EU umfassen. Maßgeblich sind die anwendbaren Auftragsverarbeitungsbedingungen und Übermittlungsgarantien von Google, gegebenenfalls einschließlich Standardvertragsklauseln.
Für die Auslieferung und Absicherung der Website werden technische Zugriffsdaten wie IP-Adresse, Zeitpunkt, abgerufene Adresse und Browserinformationen verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Websitebetrieb nach Artikel 6 Absatz 1 Buchstabe f DSGVO. Diese Zugriffsprotokolle werden nicht für Werbeprofile verwendet.
Fehlerdiagnose in der installierten App
Technisch notwendige Absturzberichte, keine Nutzungsanalyse.
In Produktionsfassungen für Android und iOS verwenden wir Firebase Crashlytics von Google Ireland Limited, damit wir native Abstürze erkennen und beheben können. Die Web-Fassung verwendet Crashlytics nicht.
Bei einem Absturz werden Stacktrace, relevanter App-Zustand, Gerätemodell, Betriebssystem- und App-Version sowie eine zufällige Installationskennung übertragen. Google hält Crashlytics-Berichte und zugehörige Kennungen nach eigenen Angaben 90 Tage vor, bevor die Löschung aus den aktiven und Sicherungssystemen beginnt.
Wir ergänzen keine E-Mail-Adresse, Konto-Kennung, Profilangaben, Trainings- oder Körperdaten und keine persönlichen Notizen an Crashlytics. Firebase Analytics ist nicht eingebunden. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse ist ein stabiler und sicherer Betrieb der App.
Was wir nicht tun
Keine Nutzungsanalyse, keine Werbung, kein Verkauf von Daten, keine Weitergabe für fremde Werbezwecke, keine Profilbildung und keine automatisierte Entscheidungsfindung.
Deine Rechte
Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu. Auskunft und Übertragbarkeit erfüllst du am schnellsten selbst: Der Export in den Einstellungen gibt dir sämtliche Daten in einem maschinenlesbaren Format.
Für alles Weitere genügt eine formlose Nachricht an die im Impressum genannte Adresse. Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu.
Stand: 16.09.2026