Datenschutzerklärung
TrainPlan · Stand: August 2026
Kurz gesagt: TrainPlan braucht ein Konto. Benutzername, E-Mail-Adresse und Trainingsdaten liegen auf einem Server in der EU – damit du sie nicht verlierst, dir ein neues Passwort schicken lassen kannst und in Chat und Crews jeder weiß, mit wem er es zu tun hat. Es gibt keine Werbung, keine Analyse-Werkzeuge und keine Weitergabe an Dritte.
1. Wer verantwortlich ist
Sinan Emre Aksu
Schagenstraße 90
52078 Aachen
Deutschland
E-Mail: sinanaksu683@gmail.com
TrainPlan ist ein privates, kostenloses Projekt. Es wird nicht mit Gewinnerzielungsabsicht betrieben.
2. Was auf deinem Gerät bleibt
Pläne, Verlauf und Einstellungen liegen auch auf dem Gerät selbst – im Speicher der App beziehungsweise, im Browser, im lokalen Speicher der Web-App. Ohne das ließe sich ohne Netz nicht trainieren. Auf diese Kopie hat niemand außer dir Zugriff.
Diese Speicherung auf deinem Endgerät ist für den Betrieb der App zwingend erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); ohne sie gäbe es nichts zu speichern. Es werden keine Cookies zu Werbe- oder Analysezwecken gesetzt.
Auslieferung der Web-App
Wird die Web-App im Browser geöffnet, verarbeitet unser Hoster Cloudflare technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, angeforderte Datei, Browserkennung), um die Seite überhaupt ausliefern und Angriffe abwehren zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).
3. Das Konto
Zur Nutzung der App ist ein Konto erforderlich. Es sorgt dafür, dass dein Trainingsfortschritt nicht verloren geht und auf mehreren Geräten derselbe ist – und dass in Chat, Crews und Bestenlisten jeder Beitrag einer Person zuzuordnen bleibt.
Was gespeichert wird
- Dein selbst gewählter Benutzername. Es muss kein echter Name sein.
- Deine E-Mail-Adresse. Sie dient dazu, das Konto beim Anlegen zu bestätigen und dir ein neues Passwort schicken zu können, wenn du es vergisst. Anmelden kannst du dich wahlweise mit ihr oder mit deinem Benutzernamen. Werbung bekommst du darüber nicht.
- Die Bestätigungscodes aus diesen E-Mails – nur als gesalzener Hash und nur für 30 Minuten.
- Dein Passwort – aber nicht im Klartext. Es verlässt dein Gerät nie. Die App rechnet 120.000 Runden PBKDF2-HMAC-SHA256 darüber und schickt nur das Ergebnis; gespeichert wird davon wiederum nur ein gesalzener SHA-256-Hash. Aus dem Gespeicherten lässt sich dein Passwort nicht zurückrechnen.
- Ein Notfall-Code für den Support – ebenfalls nur als gesalzener Hash. Er wird dir nicht angezeigt und dient dem Fall, dass jemand weder an sein Passwort noch an sein Postfach kommt.
- Deine Trainingsdaten: Pläne, Übungen, absolvierte Einheiten mit Gewichten und Wiederholungen, sowie deine App-Einstellungen.
- Die Art des Geräts als schlichtes Wort („Android", „Browser", „iPhone") und Zeitstempel darüber, wann zuletzt abgeglichen wurde.
- Anmeldeschlüssel deiner angemeldeten Geräte, gespeichert ebenfalls nur als Hash.
- Dein Trainingsguthaben: wie viele Einheiten dir bleiben, wie viele du insgesamt bekommen und verbraucht hast, sowie ein Buch über jede Bewegung mit ihrem Grund (Kauf, Training, Geschenk, Korrektur). Ohne dieses Buch liesse sich ein Streit über deinen Stand nicht klären.
- Eine zufällige Kennung deiner Installation – beim ersten Start erzeugt, nicht vom Gerät ausgelesen. Sie ist keine IMEI, keine Werbe-ID und bedeutet ausserhalb dieser App nichts; eine Neuinstallation erzeugt eine neue. Sie wird beim Anlegen eines Kontos übertragen – und beim Prüfen eines Codes, das unmittelbar davor auf demselben Bildschirm passiert. Sie dient dazu, das Startguthaben nur einmal je Installation zu vergeben und denselben Code nicht mehrfach von derselben Installation einlösen zu lassen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch).
- Ein Code, den du bei der Anmeldung eingelöst hast, falls du einen benutzt hast – zusammen mit der Installationskennung, damit derselbe Code nicht beliebig oft von derselben Installation eingelöst wird.
Was ausdrücklich nicht gespeichert wird
- Kein Klarname, keine Telefonnummer, keine Anschrift
- Keine Standortdaten, keine Kontakte, keine Hardware-Kennungen (keine IMEI, keine MAC-Adresse, keine Werbe-ID). Die oben beschriebene Installationskennung erzeugt die App selbst; sie wird nicht vom Gerät ausgelesen.
- Keine dauerhafte IP-Adresse. Zum Schutz vor dem Durchprobieren von Passwörtern wird ein Hash der IP-Adresse zusammen mit einem Zähler gespeichert; dieser Eintrag wird nach Ablauf des Zeitfensters (15 Minuten bis 1 Stunde) überschrieben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Rechtsgrundlage und Zweck
Die Verarbeitung deiner Kontodaten und Trainingsdaten erfolgt zur Erfüllung des mit dir geschlossenen Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO. Ohne diese Daten kann der Abgleich zwischen deinen Geräten nicht stattfinden.
Barcode-Suche im Ernährungstagebuch
Wenn du einen Barcode scannst, fragt die App damit bei Open Food Facts nach (21 rue des Iles, 94100 Saint-Maur-des-Fossés, Frankreich). Übertragen werden dabei die gescannte Nummer und deine IP-Adresse – sonst käme die Antwort nicht bei dir an. Was du isst, geht dabei nicht mit: Die Anfrage sagt nur, welches Produkt jemand nachschlägt, und dein Tagebuch bleibt auf deinem Gerät und in deinem Konto. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Wer nicht scannt, sendet nichts dorthin. Die mitgelieferte Nährwerttabelle (USDA FoodData Central, gemeinfrei) liegt dagegen in der App selbst – sie nachzuschlagen sendet gar nichts.
Versand der E-Mails
Die Bestätigungs- und Passwort-E-Mails verschickt für uns die Brevo GmbH, Köpenicker Str. 126, 10179 Berlin, als Auftragsverarbeiterin. Übermittelt werden dabei deine E-Mail-Adresse, dein Benutzername und der Inhalt der jeweiligen Nachricht; Brevo verarbeitet sie auf Servern in der Europäischen Union. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO – ohne Versand ließe sich weder ein Konto bestätigen noch ein Passwort zurücksetzen. Für Werbung wird deine Adresse nicht verwendet.
Wo die Daten liegen
Auf der Infrastruktur der Cloudflare, Inc. (101 Townsend St., San Francisco,
CA 94107, USA), die als Auftragsverarbeiter tätig ist. Die Datenbank ist auf die
Region Westeuropa festgelegt, die Daten werden also innerhalb der
Europäischen Union gespeichert. Cloudflare ist unter dem EU-US Data Privacy
Framework zertifiziert; ergänzend bestehen die Standardvertragsklauseln der
EU-Kommission.
Wie lange
Bis du das Konto löschst. Das geht jederzeit in der App unter Einstellungen → Konto & Abgleich → Konto löschen und entfernt Benutzername, E-Mail-Adresse, Passwort-Hash, alle Anmeldeschlüssel und den gesamten gespeicherten Trainingsstand unwiderruflich und sofort.
4. Was nicht passiert
- Keine Werbung und keine Weitergabe oder Verkauf von Daten an Dritte.
- Keine Analyse- oder Tracking-Dienste, kein Google Analytics, kein Facebook-Pixel.
- Keine Profilbildung und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO.
- Keine externen Schriftarten und überhaupt keine fremden Server. Die Web-App lädt jede einzelne Datei – Schriften, Programmcode und die Zeichenmaschine – ausschließlich von dieser Adresse. Beim Start geht also keine Anfrage an Google oder einen anderen Anbieter, und damit auch keine IP-Adresse.
- Keine Einbindung von Karten, Videos, Werbenetzwerken oder Social-Media-Knöpfen.
5. Deine Rechte
Dir stehen nach der DSGVO folgende Rechte zu:
- Auskunft (Art. 15) über die zu dir gespeicherten Daten.
- Berichtigung (Art. 16) unrichtiger Daten.
- Löschung (Art. 17) – in der App mit einem Knopf umsetzbar, siehe oben.
- Einschränkung der Verarbeitung (Art. 18).
- Datenübertragbarkeit (Art. 20). Die App bietet dafür unter Einstellungen → Backup → Backup speichern einen vollständigen Export aller deiner Daten als lesbare JSON-Datei an – ohne Umweg über eine Anfrage bei uns.
- Widerspruch (Art. 21) gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen.
- Beschwerde bei einer Aufsichtsbehörde (Art. 77). Zuständig ist die Datenschutzaufsicht deines Bundeslandes.
Für alles davon genügt eine formlose E-Mail an die oben genannte Adresse.
6. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS. Passwörter werden, wie oben beschrieben, weder übertragen noch gespeichert. Deine Trainingsdaten selbst liegen unverschlüsselt in der Datenbank – das sei hier offen gesagt, damit du es weißt: wer Zugriff auf den Server hätte, könnte sehen, wie viel du auf der Bank drückst.
7. Änderungen
Ändert sich an der App etwas, das hier steht, wird diese Seite angepasst. Das Datum oben zeigt den jeweils aktuellen Stand.