Datenschutzerklärung

1. Verantwortlicher

Patrick Helpap
Einzelunternehmer
Alter Steinweg 12
20459 Hamburg
Deutschland

E-Mail: coaching@patrickhelpap.de
Telefon: +49 1523 3877 499

2. Allgemeine Hinweise und Rechtsgrundlagen

Diese Erklärung informiert darüber, wie personenbezogene Daten auf patrickhelpap.de, im geschützten Memberbereich und bei der damit verbundenen Kommunikation verarbeitet werden.

Je nach Verarbeitung stützen wir uns insbesondere auf Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und die Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO für rechtliche Pflichten, Art. 6 Abs. 1 lit. f DSGVO für den sicheren und wirtschaftlichen Betrieb sowie auf eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Besondere Kategorien personenbezogener Daten werden nur verarbeitet, wenn zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO greift.

3. Website, Hosting und technische Protokolle

Website und Memberbereich werden mit Diensten von Amazon Web Services (AWS) bereitgestellt. Anbieter ist Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg. Zum Einsatz kommen je nach Funktion insbesondere Amazon S3 und CloudFront, API Gateway, AWS Lambda, Amazon Cognito, Amazon RDS mit PostgreSQL, CloudWatch, AWS KMS, Secrets Manager, DynamoDB, Route 53 und Amazon SES.

Beim Abruf werden technisch erforderliche Daten verarbeitet, etwa IP-Adresse, Zeitpunkt, angeforderte Ressource, übertragene Datenmenge, Referrer sowie Browser- und Betriebssysteminformationen. Diese Daten dienen der Auslieferung, IT-Sicherheit, Verfügbarkeit und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO). Anwendungsprotokolle sind in der Infrastruktur für Entwicklungsumgebungen grundsätzlich auf 30 Tage und für die Produktionsumgebung grundsätzlich auf 90 Tage begrenzt. Bei Sicherheitsvorfällen oder gesetzlichen Pflichten kann eine längere Aufbewahrung im Einzelfall erforderlich sein.

4. Kontaktaufnahme und Terminvereinbarung

Zum Schutz der öffentlichen Widerrufs- und Kündigungsformulare vor automatisiertem Missbrauch verwenden wir ein unsichtbares Prüffeld sowie zufällige, einmal verwendbare Formularfreigaben und kurzzeitige Anfragezähler in AWS DynamoDB. Die Freigaben enthalten keine Kundendaten, gelten nur für das jeweilige Formular und laufen nach spätestens 30 Minuten ab. Die Zähler enthalten zeitfensterbezogene Hashwerte der IP-Adresse bzw. der angegebenen E-Mail-Adresse, keine Erklärungstexte. Sie sind pseudonymisiert, nicht anonym. Die Zeitfenster dauern zehn Minuten bzw. einen Tag; danach haben die Zähler keine Wirkung mehr und werden durch die automatische Ablaufbereinigung von AWS in der Regel innerhalb weniger Tage gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an IT-Sicherheit und der Vermeidung missbräuchlicher E-Mails (Art. 6 Abs. 1 lit. f DSGVO). Es werden dafür keine Cookies gesetzt.

Beim Kontakt über das Formular verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Trainingsstand, Nachricht und technische Übermittlungsdaten zur Bearbeitung der Anfrage. Das Formular wird über AWS API Gateway und Lambda verarbeitet; die Zustellung erfolgt über Amazon SES an coaching@patrickhelpap.de. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um eine Vertragsanbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO.

Die weitere geschäftliche E-Mail-Kommunikation erfolgt über Google Workspace (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Nachrichten zu reinen Anfragen werden nach abschließender Bearbeitung, spätestens nach sechs Monaten gelöscht, sofern daraus kein Vertragsverhältnis entsteht und keine gesetzlichen Gründe oder die Geltendmachung von Rechtsansprüchen eine längere Aufbewahrung erfordern.

Links zur Terminvereinbarung führen zu Google Calendar. Erst beim Aufrufen des externen Links wird eine Verbindung zu Google hergestellt; dort gelten die Datenschutzhinweise des Anbieters.

5. Memberkonto und Authentifizierung

Der Memberbereich bietet keine freie öffentliche Registrierung. Konten werden nach einem serverseitig bestätigten Produktkauf automatisiert bereitgestellt oder persönlich für Angebote, Betreuung oder einen vereinbarten Memberzugang eingeladen. Für Kontoverwaltung, Anmeldung, temporäre Passwörter, Passwortänderungen und Passwort-Reset verwenden wir Amazon Cognito. Dabei werden insbesondere Name, E-Mail-Adresse, technische Benutzerkennung, Rolle, Kontostatus sowie Anmelde- und Sicherheitsdaten verarbeitet. Passwörter werden nicht in unserer PostgreSQL-Datenbank gespeichert.

Die Verarbeitung ist für Bereitstellung und Absicherung des vereinbarten Memberzugangs erforderlich (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Kontodaten werden grundsätzlich für die Dauer des Zugangs verarbeitet und anschließend gelöscht oder eingeschränkt, soweit keine gesetzlichen Pflichten oder Rechtsansprüche entgegenstehen.

Du kannst deinen Profilnamen ändern. Eine Änderung der Anmelde-E-Mail wird erst nach erneuter Bestätigung der neuen Adresse wirksam. Für die Kundenverwaltung werden außerdem Einladungs- und Anmeldestatus verarbeitet. Spätere Profiländerungen überschreiben keine bereits gespeicherten Vertrags- oder Rechnungsangaben.

6. Transaktionale E-Mails

Einladungen sowie Codes für die Wiederherstellung des Kontozugangs werden über Amazon Cognito erzeugt. Im Memberbereich erfolgt die technische Zustellung über Brevo; für das öffentliche Kontaktformular wird Amazon SES verwendet. Vertragsangebote, vollständige Vertragsbestätigungen und Widerrufs-/Kündigungseingänge werden ebenfalls per Transaktionsmail zugestellt. Brevo erhält nur die für die jeweilige Transaktionsmail erforderlichen Daten, insbesondere Empfängeradresse, Betreff, Nachrichteninhalt und technische Zustellinformationen. Wir verwenden Brevo nicht für Newsletter oder werbliche Kampagnen. Weitere Informationen zur Verarbeitung durch den Anbieter findest du in den Datenschutzhinweisen von Brevo.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die sichere und zuverlässige Zustellung kontobezogener Nachrichten.

7. Bestellung und Zahlungsabwicklung mit Stripe

Für den individuellen Trainingsplan und persönlich vorbereitete Coaching-Angebote nutzen wir Stripe Checkout. Dabei werden insbesondere Bestellreferenz, Produkt und Preis, Betrag, Währung, Zahlungsstatus, E-Mail-Adresse sowie technische Stripe-Kunden-, Checkout- und Zahlungsreferenzen, der im Checkout angegebene Käufername, die Rechnungsadresse und Rechnungsreferenz sowie Vertragsfassungen, Angebotsumfang, Volljährigkeitsbestätigung, Kenntnisnahme der Widerrufsbelehrung und die freiwillige Entscheidung zum vorzeitigen Leistungsbeginn verarbeitet. Zahlungsdaten wie Kreditkartennummern werden unmittelbar von Stripe verarbeitet und nicht in unserer Trainingsdatenbank gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Kauf- und Zahlungsunterlagen können außerdem aufgrund gesetzlicher handels- und steuerrechtlicher Pflichten gemäß Art. 6 Abs. 1 lit. c DSGVO aufbewahrt werden. Für den Zahlungsdienst im Europäischen Wirtschaftsraum sind nach den veröffentlichten Stripe-Bedingungen insbesondere Stripe Payments Europe, Limited und Stripe Technology Europe, Limited (Irland) beteiligt. Weitere Datenverarbeitungen übernimmt Stripe Technology Company, Limited (Irland). Stripe verarbeitet Zahlungsdaten außerdem für eigene Zwecke, insbesondere zur Betrugsprävention und zur Erfüllung seiner rechtlichen Pflichten. Stripe ist insoweit selbst datenschutzrechtlich verantwortlich und nicht ausschließlich unser Auftragsverarbeiter. Die beteiligten Stripe-Gesellschaften und ihre Aufgaben erläutert das Stripe Privacy Center; weitere Informationen enthält die Datenschutzerklärung von Stripe.

8. Trainingspläne, Workouts und Leistungsdaten

Im Memberbereich verarbeiten wir Trainingspläne, Trainingstage, Übungen, Satzvorgaben, absolvierte Gewichte und Wiederholungen, Anstrengungswerte wie RIR/RPE, Pausen, Cardio- und Intervallvorgaben sowie tatsächlich erfasste Ergebnisse, Trainingstermine, selbst angelegte Events, Workout-Historien sowie Traineranweisungen. Die Kraftentwicklung unter Tools stellt bereits protokollierte Übungswerte und daraus berechnete Schätzwerte dar; sie ist keine medizinische Beurteilung. Diese Daten sind für die Bereitstellung, Durchführung und Auswertung des Coachings beziehungsweise des vom Nutzer gewählten Trainingszugangs erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

Berechtigte Coaches können die ihnen zugeordneten Kundendaten und abgeschlossenen Trainingseinheiten einsehen, um Pläne bereitzustellen und Feedback zu geben. Zugriffe werden rollen- und zuordnungsbezogen beschränkt.

9. Freiwillige Gesundheitsangaben, Speicherung und Coach-Zugriff

Allgemeine Gesundheitsdaten sind insbesondere Schlafdauer und -qualität, Erschöpfung, Muskelkater, Stress, Tagesnotizen, strukturiertes Schmerzfeedback sowie freiwillige Angaben zu Einschränkungen, Medikamenten, Schlaf/Belastung und Herzfrequenz/HFmax im Trainingsprofil, manuell dokumentierte durchschnittliche und maximale Herzfrequenz beim Cardio-Training sowie persönliche HF-Zonen und strukturierte Pulsbereiche in Trainingsvorgaben. Diese Angaben verarbeiten wir nur nach deiner ausdrücklichen, protokollierten Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO). Sie sind freiwillig. Ohne sie kann die individuelle Berücksichtigung der entsprechenden Umstände eingeschränkt sein; Tagesform und deren Teilen sind keine Voraussetzung für normales Training.

Zyklusmarker werden separat behandelt: tatsächliche oder erwartete Blutung werden nur manuell erfasst, ohne Phasen-, Fruchtbarkeits- oder medizinische Prognosen. Hierfür ist eine separate ausdrückliche Speichereinwilligung erforderlich. Ob diese Marker im Kalender angezeigt werden, kannst du unabhängig davon einstellen.

Die Speicherung für deine eigene Nutzung und die Freigabe an Patrick sind getrennte Entscheidungen. Laufender Coach-Zugriff auf allgemeine Gesundheitsdaten beziehungsweise Zyklusmarker setzt die jeweils gültige Speichereinwilligung, eine separate Freigabe für diese Datenkategorie und eine aktuell wirksame persönliche Betreuung innerhalb ihres vereinbarten Zeitraums voraus. Bei einer neuen Betreuungsphase sind neue Freigaben erforderlich. Ein gespeichertes historisches Betreuungsverhältnis genügt nicht. Beim 119-€-Plan werden freiwillig eingewilligte Gesundheitsangaben aus dem Trainingsprofil ausschließlich für die vereinbarte Planerstellung verwendet; laufendes Gesundheitsmonitoring gehört nicht dazu.

Im Konto kannst du die allgemeine Speichereinwilligung widerrufen. Dann werden allgemeine Tagesformwerte und Tagesnotizen, strukturiertes Schmerzfeedback und die gekennzeichneten Gesundheitsfelder des Trainingsprofils aus den operativen Daten gelöscht. Die allgemeinen Coach-Freigaben werden ausgeschaltet. Separat eingewilligte Zyklusmarker und normale Trainingshistorie bleiben davon unberührt.

Beim Widerruf der separaten Zykluseinwilligung werden alle gespeicherten Zyklusmarker aus den operativen Daten gelöscht und die zugehörigen Coach-Freigaben ausgeschaltet. Eine spätere Zustimmung stellt diese Marker nicht wieder her. Bloßes Ausblenden der Marker im Kalender löscht dagegen keine Daten. Nach erneutem Erteilen einer Speichereinwilligung müssen entsprechende Coach-Freigaben aktiv neu erteilt werden; alte Freigaben leben auch innerhalb derselben Betreuung nicht automatisch wieder auf.

Ein Widerruf nur der Coach-Freigabe beendet den entsprechenden Coach-Zugriff, löscht aber nicht die für dich gespeicherten Daten. Auch das Ende der Betreuung beendet den laufenden sensiblen Zugriff, ohne deinen Account oder deine eigene Historie zu löschen. Bereits rechtmäßig erfolgte Verarbeitung bleibt durch den Widerruf unberührt. Bitte nutze normale Satz-, Übungs- oder Ergebnisnotizen nicht für Diagnosen oder andere sensible Gesundheitsangaben; Freitexte werden nicht medizinisch klassifiziert. Versehentliche sensible Angaben können auf Anfrage entfernt werden.

10. Browser-Speicher und lokale Entwürfe

Für die Anmeldung werden technisch notwendige Zugangs-, Identitäts- und Erneuerungstoken im SessionStorage des Browser-Tabs gespeichert. Beim Abmelden werden sie entfernt. Lokale Präferenzen betreffen unter anderem Hell-/Dunkeldarstellung und die bereits gesehene kurze Begrüßung. Der Browser kann vorläufige Trainingswerte und Notizen für das Fortsetzen einer Einheit lokal speichern; maßgebliche Trainingsdaten liegen auf dem Server. Strukturiertes Schmerzfeedback wird nicht in neue lokale Workout-Entwürfe geschrieben. Beim Abmelden und Widerruf allgemeiner Gesundheitsdatenspeicherung werden lokale Workout-Entwürfe dieses Browsers entfernt. Andere offline befindliche Geräte können erst beim nächsten Kontakt aktualisiert werden; serverseitiger Zugriff bleibt gesperrt.

Diese Speicherzugriffe dienen den von dir angeforderten Funktionen (§ 25 Abs. 2 Nr. 2 TDDDG). Es sind im Website-Code keine Analyse-, Werbe- oder Retargeting-Skripte eingebunden. Beim Wechsel zum externen Stripe-Checkout verarbeitet Stripe die für seinen Zahlungsdienst erforderlichen Geräte- und Nutzungsdaten nach seinen eigenen Datenschutzhinweisen.

11. Empfänger, Auftragsverarbeitung und Drittlandbezug

Daten erhalten nur Personen und Dienstleister, die sie für die oben genannten Zwecke benötigen. Dazu zählen insbesondere berechtigte Coaches sowie AWS, Brevo, Stripe und Google. Mit Auftragsverarbeitern sind die Anforderungen aus Art. 28 DSGVO zu erfüllen.

Die zentrale AWS-Infrastruktur des Memberbereichs ist für die Region Frankfurt (eu-central-1) konfiguriert. Eine Verarbeitung oder ein Zugriff aus Staaten außerhalb des Europäischen Wirtschaftsraums kann bei internationalen Anbietern dennoch nicht vollständig ausgeschlossen werden. Soweit erforderlich, erfolgt eine Übermittlung nur auf Grundlage der Art. 44 ff. DSGVO, insbesondere eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Informationen zu den jeweils eingesetzten Garantien können unter der oben genannten Kontaktadresse angefragt werden.

12. Speicherdauer, Messenger und Löschung

Konto, Pläne und normale Trainingshistorie bleiben für deinen weiter bestehenden Zugang erhalten, solange dieser genutzt und der Dienst angeboten wird. Ein reguläres Coachingende startet keine automatische Sechs-Monats-Löschung deiner Trainingsdaten. Archivierung legt Pläne weg; Löschen aus der Bibliothek darf notwendige Workout-Historie erhalten. Für eine vollständige Account-Löschung kannst du coaching@patrickhelpap.de kontaktieren. Nach Identitätsprüfung werden nicht mehr erforderliche operative Konto-, Trainings- und Gesundheitsdaten sowie der Anmeldezugang gelöscht. Datenschutzanfragen beantworten wir grundsätzlich innerhalb eines Monats; gesetzlich zulässige Verlängerungen teilen wir mit.

Gesundheits- und Zykluswiderrufe werden durch die jeweilige Funktion unmittelbar in den operativen Daten umgesetzt. Unveränderliche Sicherungen können Daten bis zum Ablauf ihres beschränkten Sicherungszyklus enthalten; sie stehen nicht für normale Nutzung zur Verfügung. Bei Wiederherstellung sind Löschungen und Widerrufe vor Wiederaufnahme des Betriebs nachzuvollziehen. Die Produktionskonfiguration sieht sieben Tage automatische Datenbanksicherungen vor; manuelle Sicherungen und rechtlich erforderliche Unterlagen werden nach ihrem konkreten Zweck begrenzt aufbewahrt.

Vertragsangebote, Annahme-/Zahlungsnachweise, Rechnungen, Einwilligungserklärungen zum vorzeitigen Leistungsbeginn, Widerrufs- und Kündigungserklärungen und erforderliche geschäftliche Korrespondenz werden getrennt von operativen Trainingsdaten behandelt. Maßgeblich sind insbesondere steuerliche Aufbewahrungspflichten (regelmäßig acht Jahre für Rechnungen/Buchungsbelege, sechs Jahre für Geschäftsbriefe; andere Unterlagen können zehn Jahre erfordern) und notwendige Rechtsansprüche. Die Frist hängt von Unterlagenart und gesetzlichem Fristbeginn ab. Nicht jede gespeicherte Gesundheitsangabe ist deshalb aufbewahrungspflichtig.

Für persönliche Betreuung können individuell vereinbarte E-Mail-, geschäftliche Messenger- oder Videogesprächswege genutzt werden. Es gibt keine automatische Messenger-Integration, kein Videoarchiv und keine neue Uploadfunktion im Memberbereich. Technikvideos sind freiwillig und werden nur über den ausdrücklich vereinbarten Kanal zur Rückmeldung verwendet. Geschäftsbezogene Chats und Medien werden normalerweise spätestens drei Monate nach Betreuungsende gelöscht, soweit keine konkret erforderlichen Vertragsnachweise getrennt aufzubewahren sind. Ein früherer Widerruf einer Gesundheitsdaten-Einwilligung ist vorrangig zu berücksichtigen. Videos werden nicht als Trainingsarchiv auf privaten Geräten gesammelt. Vor Nutzung eines konkreten Kanals erhältst du die Informationen zu dessen Anbieter und Datenschutz; nicht jeder technisch mögliche Messenger ist Bestandteil deiner Betreuung.

Vor einer gewünschten Löschung kannst du vorhandene Plan-, Trainings- und Kalenderexporte verwenden. Auch bei eingeschränktem Trainingszugang bleiben Auskunft, Datenübertragbarkeit, Vertragsverwaltung und Löschanfragen über den Kontobereich und coaching@patrickhelpap.de möglich. Der Verlust einer einzelnen Produktberechtigung löscht weder automatisch den Account noch gesetzlich erforderliche Nachweise.

13. Pflicht zur Bereitstellung

Die für Konto, Authentifizierung und vereinbarte Leistungen als Pflichtfelder gekennzeichneten Angaben sind für den Zugang oder die Vertragsdurchführung erforderlich. Ohne sie kann die jeweilige Leistung nicht bereitgestellt werden. Freie Trainings-, Notiz- und Schmerzangaben sind technisch optional, soweit nicht im Einzelfall etwas anderes vereinbart wurde.

14. Automatisierte Entscheidungen

Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

15. Ihre Rechte

Sie haben im gesetzlichen Umfang das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an coaching@patrickhelpap.de.

16. Beschwerderecht

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist insbesondere der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, zuständig. Eine Beschwerde kann auch bei einer anderen nach Art. 77 DSGVO zuständigen Aufsichtsbehörde eingereicht werden.

17. Haftpflichtsiegel der exali AG

Beschreibung und Umfang der Datenverarbeitung

Diese Seite bindet das Haftpflichtsiegel der exali AG, Franz-Kobinger-Str. 9, 86157 Augsburg, ein. Die Grafik wird direkt von den Servern der exali AG nachgeladen. Dabei wird Ihre IP-Adresse verarbeitet, um die Grafik an Ihren Browser zu übertragen. Technisch werden außerdem insbesondere Browserinformationen und der Zeitpunkt der Anfrage übermittelt. Durch die Einbindung wird kein Referrer unserer Seite mitgesendet.

Wenn Sie das Siegel anklicken, verlassen Sie unsere Seite und öffnen den Versicherungsnachweis auf der Website der exali AG. Weitere Informationen finden Sie in der Datenschutzerklärung von exali.

Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Zweck der Datenverarbeitung

Die Einbindung dient der optisch ansprechenden Darstellung des Versicherungsnachweises und der Informationen zur Berufshaftpflicht nach § 2 Abs. 1 Nr. 11 DL-InfoV.

Berechtigtes Interesse

Unser berechtigtes Interesse besteht darin, ein ansprechendes Onlineangebot bereitzustellen und die Informationen zu unserer Berufshaftpflicht transparent und leicht zugänglich darzustellen.

18. Stand

Stand: 24. September 2026