MedalMaker Logo MedalMaker
DE | EN
← Zurück zur Startseite

Datenschutzerklärung

Stand: 16. September 2026

1. Überblick und Geltungsbereich

Die nachfolgende Datenschutzerklärung informiert Sie über Art, Umfang und Zwecke der Erhebung und Verwendung personenbezogener Daten bei der Nutzung der Plattform MedalMaker (https://medalmaker.app), der zugehörigen Web- und Mobil-Applikationen (iOS/Android/Capacitor) sowie der Wearable- und Companion-Dienste.

Der Schutz Ihrer personenbezogenen Daten – insbesondere hochsensibler sportwissenschaftlicher, physiologischer und medizinischer Leistungs- und Gesundheitsdaten – hat für uns höchste Priorität. Wir verarbeiten Ihre Daten streng nach den Vorgaben der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG), des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) sowie des Digitale-Dienste-Gesetzes (DDG).

2. Name und Anschrift des Verantwortlichen

Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO und sonstiger datenschutzrechtlicher Vorschriften ist:

Concepts for You GmbH
Hardtstr. 43b
85247 Schwabhausen
Deutschland

Vertretungsberechtigte Geschäftsführer: Patrick Volkmann, Pascal Scheiel
Registergericht: Amtsgericht München, HRB 174336
Umsatzsteuer-Identifikationsnummer (gem. § 27a UStG): DE263733130
Kontakt & Datenschutzanfragen: support@medalmaker.app

3. Rollenverteilung: B2B-Auftragsverarbeitung vs. Eigene Verantwortlichkeit

Zur rechtlichen Klarheit unterscheidet MedalMaker zwischen zwei Konstellationen der Datenverarbeitung:

  • MedalMaker als Auftragsverarbeiter (Art. 28 DSGVO): Wenn eine Sportakademie, ein Sportverein oder ein Landes-/Bundesfachverband (nachfolgend „Organisation“) MedalMaker lizenziert, um Trainings-, Gesundheits- und Leistungsdaten seiner Mitglieder, Athleten und Trainer zu verwalten, agiert die jeweilige Organisation als Verantwortlicher gem. Art. 4 Nr. 7 DSGVO. Die Concepts for You GmbH agiert hierbei als Auftragsverarbeiter gem. Art. 28 DSGVO. In diesem Fall verarbeiten wir Athleten- und Trainingsdaten streng weisungsgebunden auf Grundlage eines gesonderten Auftragsverarbeitungsvertrages (AVV).
  • MedalMaker als Verantwortlicher (Art. 4 Nr. 7 DSGVO): Für die Bereitstellung der Nutzerkonten, die Abrechnung von Abonnements (Stripe), den Betrieb und die Absicherung unserer Web-Infrastruktur sowie für direkte Registrierungen von Nutzern agiert die Concepts for You GmbH als Verantwortlicher.

4. Erhobene Datenkategorien

Im Rahmen der Nutzung von MedalMaker verarbeiten wir die folgenden konkreten Kategorien personenbezogener Daten:

4.1 Registrierungs- und Stammdaten

  • Vor- und Nachname, E-Mail-Adresse, Telefonnummer (optional), Profilbild/Avatar.
  • Passwort-Hash (verschlüsselt mit industrieweit anerkannten Hashing-Algorithmen).
  • Single-Sign-On-Tokens und Identifikatoren (Google Sign-In, Apple ID).
  • Zugeordnete Organisationen, Trainer- und Athletenrollen, Gruppenzugehörigkeiten.

4.2 Athletenprofildaten

  • Geburtsdatum, biologisches Geschlecht, Körpergröße (cm), Körpergewicht (kg).
  • Primäre und sekundäre Sportarten, Spielklasse, Leistungsstufe.
  • Notfallkontakte (Name und Telefonnummer von Angehörigen/Erziehungsberechtigten).
  • Trainer-Zuweisungen und Trainingsgruppen.

4.3 Besondere Kategorien personenbezogener Daten — Gesundheitsdaten (Art. 9 DSGVO, § 22 BDSG)

Besonderer Hinweis: MedalMaker verarbeitet besonders schützenswerte Gesundheitsdaten gem. Art. 9 Abs. 1 DSGVO. Die Verarbeitung erfolgt ausschließlich auf Basis Ihrer ausdrücklichen Einwilligung gem. Art. 9 Abs. 2 lit. a DSGVO oder im Rahmen der Auftragsverarbeitung für Ihre Organisation:

  • Tägliche Wellness- & Readiness-Check-ins: Schlafdauer (Stunden), Schlafqualität, subjektiver Muskelkater (DOMS), physische Ermüdung, allgemeines Stresslevel, Prüfungs- und Schulstress, allgemeine und trainingsbezogene Motivation sowie individuelle, von der Organisation konfigurierte Abfrageparameter.
  • Menstruationszyklus-Tracking (optional, für weibliche Athletinnen): Zyklusphasen, Blutungsstatus, Flow-Intensität, physische und psychische Zyklussymptome. Diese Daten unterliegen einer gesonderten Intimsphären-Isolation und werden niemals an unbefugte Dritte oder Eltern übermittelt.
  • Verletzungsprotokolle & Schmerz-Mapping: 2D- und 3D-Körperschmerz-Kartierung (anatomische Koordinaten), Verletzungsdiagnosen, Verletzungsmechanismus, Schmerzskalen, Reha-Status und Rückkehr-zum-Sport-Protokolle (Return-to-Play).
  • Trainingsbelastung & Workload-Metriken (ACWR): Akute Trainingsbelastung (ATL, 7 Tage), chronische Trainingsbelastung (CTL, 28 Tage), Acute-to-Chronic Workload Ratio (ACWR), subjektives Belastungsempfinden (Session-RPE nach Borg) und Einheitenbelastung (Load = RPE × Dauer).
  • Motorische Leistungs- & Fitnesstests: Functional Movement Screen (FMS)-Scores, Sprintzeiten, Sprunghöhen, Agilitätswerte, Laktat- und Ausdauermessungen sowie organisationsspezifische Testbatterien.
  • Kraft- & Gym-Training: Geplante und absolvierte Kraftprogramme, Sätze, Wiederholungen, bewegte Lasten (kg), Satz-RPE, 1RM-Fortschrittsverläufe und Übungsausführungs-Feedback.
  • Wearable-Biometrie & Telemetrie: Kontinuierliche Herzfrequenz (HR), Ruhepuls (RHR), Herzfrequenzvariabilität (HRV rMSSD), Schlafphasen (Tief-, REM-, Leichtschlaf), Hauttemperatur, Sauerstoffsättigung (SpO2), Aktivitätskalorien und GPS-Streckenaufzeichnungen aus gekoppelten Sensoren (Garmin, Whoop, Polar, Apple HealthKit, Google Health Connect).
  • Wear OS Companion Sensordaten: Lokal auf der Smartwatch erfasste Herzfrequenz, Intervall- und Rundenzeiten sowie akustische Sprachsteuerungs-Intervallnotizen.
  • Medizinische Notizen: Allergien, Vorerkrankungen, Dauermedikation und Unverträglichkeiten (nur für autorisierte Trainer/Physiotherapeuten einsehbar).

4.4 Medien und Videoanalysen

  • Technik- und Form-Check-Videos zur Bewegungskorrektur.
  • Fotos zur Dokumentation von Verletzungen oder Haltungsanalysen (gespeichert über die gesicherte Google Drive API).

4.5 Kalender-, Anwesenheits- und Planungsdaten

  • Jahresperiodisierungspläne, Trainingszeiten, Wettkampf- und Lehrgangskalender.
  • Schulische und universitäre Prüfungstermine zur Vermeidung von Überlastung.
  • Anwesenheitsprotokolle, Abwesenheitsbegründungen, Reise- und Unterkunftsstatus (Turniermatrix), Freistellungsanträge.
  • CalDAV-Tokens und iCal-Kalenderabonnements.

4.6 Taktisches Playbook & Coaching-Journal

  • Taktische Spielpläne, Gegneranalysen, sportartspezifische Technik-Cues und persönliche Athleten-Tagebucheinträge.
  • Interaktions- und Coaching-Gesprächsprotokolle zwischen Trainern und Athleten.

4.7 Kommunikations- & Messaging-Daten

  • In-App-Nachrichtenverläufe zwischen Trainern, Betreuern und Athleten.
  • Automatisierte Check-in-Erinnerungen via WhatsApp Business Cloud API. Hierbei werden ausschließlich Kontaktdaten und neutrale Systemnachrichten (Vorname, Vereinsname, Telefonnummer, Zeitstempel, Check-in-Link) übermittelt. Sensible Gesundheits- und Leistungsdaten (Art. 9 DSGVO) wie Schmerzpunkte, Schlafqualität, Erholungsstatus oder Menstruationszyklusdaten werden niemals über WhatsApp übertragen.

4.8 Zahlungs- und Abonnementdaten

  • Die Zahlungsabwicklung erfolgt über den zertifizierten Zahlungsdienstleister Stripe Inc. (PCI-DSS Level 1). MedalMaker speichert selbst keine vollständigen Kreditkartennummern oder Bankdaten, sondern lediglich Rechnungsadressen, Abonnementstatus und Stripe-Kunden-IDs.

5. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung Ihrer Daten stützt sich auf folgende Rechtsgrundlagen der DSGVO:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung & vorvertragliche Maßnahmen): Zur Erbringung der Plattformfunktionen, Bereitstellung der Nutzerkonten, Trainingsplanung und Abwicklung von Abonnements.
  • Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung für Gesundheitsdaten): Für die Erfassung und Verarbeitung von Wellness-Scores, Verletzungen, Menstruationszyklusdaten, ACWR-Berechnungen, FMS-Tests und Wearable-Biometrie.
  • Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung): Für optionale Analyse-Cookies und optionale Drittanbieter-Wearable-Synchronisationen.
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Zur Gewährleistung der IT-Sicherheit, Betrugsprävention, Multi-Tenancy-Isolation, Missbrauchserkennung und technischen Fehleranalyse.
  • Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Zur Erfüllung gesetzlicher handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB).

6. Besondere Schutzmaßnahmen für Gesundheitsdaten (Art. 9 DSGVO)

Gesundheitsdaten unterliegen bei uns besonderen technischen und organisatorischen Schutzmaßnahmen:

  • Granulare Freigabesteuerung (Privacy Consent Matrix): Athletinnen und Athleten können in den Datenschutzeinstellungen exakt steuern, wer Einsicht in sensible Zyklus-, Schlaf-, Stress- oder Verletzungsdaten erhält (z. B. nur medizinischer Stab / Physio, zugewiesene Cheftrainer oder vollständige Geheimhaltung).
  • Rollenbasierte Zugriffskontrolle (RBAC): Strikte Trennung der Zugriffsrechte zwischen Haupttrainern, Co-Trainern, Physiotherapeuten, Athleten und Eltern.
  • Mandantentrennung (Multi-Tenancy Isolation): Vollständige logische und datenbankseitige Isolation – ein organisationsübergreifender Zugriff ist technisch ausgeschlossen.
  • Verschlüsselung: Alle Datenübertragungen erfolgen ausnahmslos über TLS 1.3. Daten im Ruhezustand (Data-at-Rest) werden auf der Datenbankebene mit AES-256 verschlüsselt.
  • Keine Werbevermarktung: Gesundheits- und Leistungsdaten werden unter keinen Umständen an Werbenetzwerke oder Datenhändler weitergegeben oder für Profiling-Zwecke zu Werbezwecken genutzt.

7. Schutz von Minderjährigen & Elternzugriff

Jugendschutz gem. Art. 8 DSGVO & § 8 BDSG:

In Deutschland liegt das Mindestalter für eine eigenständige, wirksame datenschutzrechtliche Einwilligung bei 16 Jahren.

  • Athleten unter 16 Jahren: Die Nutzung von MedalMaker und die Verarbeitung von Gesundheitsdaten bedürfen der ausdrücklichen Zustimmung der Erziehungsberechtigten. Bei der Aufnahme durch Vereine und Sportakademien hat die Organisation sicherzustellen, dass die schriftliche oder digitale elterliche Einwilligung vorliegt.
  • Elternportal (Parent Dashboard): Verknüpfte Eltern erhalten über das Elternportal einen ausschließlich lesenden Überblick über Trainingszeiten, Kalender, allgemeine Belastungszonen (Safe / Warning / High Risk) und allgemeine Bereitschaftstrends.
  • Schutz der jugendlichen Intimsphäre: Menstruationszyklus-Details, vertrauliche private Athletennotizen und persönliche Chatnachrichten werden im Elternportal nicht angezeigt, um das verfassungsrechtlich geschützte Persönlichkeitsrecht heranwachsender Athletinnen zu wahren.

8. Empfängerkategorien & Auftragsverarbeiter

Zur Bereitstellung unserer SaaS-Dienste setzen wir sorgfältig ausgewählte Auftragsverarbeiter gem. Art. 28 DSGVO ein. Sämtliche Dienstleister wurden auf die Einhaltung strenger europäischer Datenschutzstandards verpflichtet:

8.1 Plattform-Infrastruktur & Auftragsverarbeiter

Dienst / Zweck Anbieter (Rechtsträger) Serverstandort Garantien / Rechtsgrundlage
Relationales Datenbank-Hosting Supabase Inc. EU (Irland, eu-west-1) AVV gem. Art. 28 DSGVO, ISO 27001, SOC 2 Type II
Serverless Backend-API & Cloud-Hosting Google Cloud EMEA Ltd. EU (Frankfurt am Main, europe-west3) AVV gem. Art. 28 DSGVO, EU-Standardvertragsklauseln (SCCs)
Web-App-Bereitstellung, CDN & Push-Dienst Google Ireland Limited Globales CDN / EU AVV gem. Art. 28 DSGVO, EU-US Data Privacy Framework (DPF)
Geschützte Medienspeicherung (Form-Check-Videos) Google Ireland Limited EU AVV gem. Art. 28 DSGVO, Zugriff nur über Service Accounts
Zahlungs- und Abonnementabwicklung Stripe Payments Europe Ltd. EU (Irland) PCI-DSS Level 1, AVV gem. Art. 28 DSGVO
Transaktions-E-Mail-Dienst Google Ireland Limited (Google Workspace) EU / DPF AVV gem. Art. 28 DSGVO
WhatsApp Business Cloud API (Check-in-Erinnerungen) Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland EU / USA (Meta Cloud-Infrastruktur) WhatsApp Business-Auftragsverarbeitungsbedingungen (Art. 28 DSGVO), EU-Standardvertragsklauseln (SCCs), EU-US Data Privacy Framework (DPF)

8.2 Optionale Drittanbieter-Wearable-Integrationen

Sofern Athleten ihr Profil freiwillig mit externen Wearable-Diensten verknüpfen, werden Trainings-, Schlaf- und Herzfrequenzdaten über die jeweilige offizielle Schnittstelle importiert. Die Synchronisation erfolgt ausschließlich auf Basis Ihrer ausdrücklichen Einwilligung gem. Art. 6 Abs. 1 lit. a i.V.m. Art. 9 Abs. 2 lit. a DSGVO und kann in den Kontoeinstellungen jederzeit mit einem Klick getrennt werden:

  • Garmin Connect: Garmin International Inc. (USA / EU) — Standardvertragsklauseln (SCCs).
  • Whoop: Whoop Inc. (USA) — Standardvertragsklauseln (SCCs).
  • Polar Flow: Polar Electro Oy (Finnland / EU) — DSGVO-konforme Verarbeitung im EWR.

8.3 Lokale On-Device-Gesundheitsschnittstellen (Apple Health & Android Health Connect)

Bei Nutzung der Apple HealthKit- oder Google Health Connect-Integration auf mobilen Endgeräten erfolgt der Datenaustausch ausschließlich lokal auf Ihrem Endgerät über die System-Schnittstellen des jeweiligen Betriebssystems. Es werden hierbei keine biometrischen Rohdaten an externe Server übertragen, bevor Sie eine Synchronisation in der App auslösen.

8.4 Optionale KI-Dienste (inaktiv / opt-in)

Zusätzliche KI-gestützte Trainings- und Belastungsanalysen (Google Cloud / Gemini API) sind standardmäßig deaktiviert und werden nur nach gesondertem Opt-In und ausdrücklicher Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) für teilnehmende Organisationen freigeschaltet.

8.5 Automatisierte WhatsApp-Kommunikation (Meta WhatsApp Cloud API)

Für den optionalen Versand automatisierter morgendlicher Check-in-Erinnerungen nutzen wir die offizielle WhatsApp Business Cloud API der Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland.

Hierbei gelten folgende strenge datenschutzrechtliche Garantien:

  • Keine Übertragung von Gesundheitsdaten: Über die Meta Cloud API werden ausschließlich standardisierte Benachrichtigungsvorlagen (Utility Templates) versendet, die Vorname, Vereinsname und einen Link zum geschützten Check-in-Portal enthalten. Sensible Gesundheits- und Leistungsdaten (Art. 9 DSGVO) wie Wohlbefinden, Muskelkater, Verletzungen oder Zyklusdaten werden niemals an Meta übertragen oder über WhatsApp abgefragt.
  • Auftragsverarbeitung & Drittlandstransfer: Die Verarbeitung erfolgt auf Grundlage der offiziellen WhatsApp Business-Auftragsverarbeitungsbedingungen gem. Art. 28 DSGVO sowie den Standardvertragsklauseln der EU-Kommission (SCCs) und dem EU-US Data Privacy Framework (DPF).
  • Freiwilligkeit & Opt-out: Die Nutzung von WhatsApp für Erinnerungen ist für Athleten vollkommen freiwillig und kann in den persönlichen Kontoeinstellungen oder durch Löschung der hinterlegten Mobilfunknummer jederzeit deaktiviert werden.

9. Cookies, Lokale Speicherung & Offline-Betrieb (TDDDG)

9.1 Essenzielle Cookies und lokaler Speicher

MedalMaker verwendet sogenannte Session-Cookies und lokale Speichertechnologien (IndexedDB via Dexie.js), die für den sicheren Betrieb der Plattform und die Offline-First-Funktionalität technisch zwingend erforderlich sind. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. b DSGVO.

  • refreshToken: HTTP-Only Cookie zur sicheren Authentifizierung und Token-Erneuerung.
  • IndexedDB (Dexie.js): Lokale Zwischenspeicherung von Trainingsplänen und Offline-Check-ins, um Trainingsbetrieb ohne permanente Hallen-Internetverbindung zu ermöglichen.

9.2 Optionale Analyse-Tools (Google Analytics 4 / Google Consent Mode v2)

Sofern Web-Analyse-Tools aktiviert werden, geschieht dies ausschließlich nach vorheriger, ausdrücklicher Einwilligung über unser Cookie-Banner gem. § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO. Über den standardmäßig integrierten Google Consent Mode v2 wird sichergestellt, dass vor Ihrer Einwilligung keine Analyse-Cookies gesetzt und keine Identifikatoren übermittelt werden.

10. Internationale Datenübermittlungen in Drittländer

Soweit Daten in Staaten außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden (insbesondere in die USA), stellen wir ein angemessenes Datenschutzniveau durch folgende Garantien sicher:

  • EU-U.S. Data Privacy Framework (DPF): Für zertifizierte US-Dienstleister auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission.
  • EU-Standardvertragsklauseln (SCCs): Gemäß Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission inklusive technischer Zusatzmaßnahmen.

11. Speicherdauer und Datenlöschung (Art. 17 DSGVO)

  • Aktive Konten: Daten werden solange gespeichert, wie das Benutzerkonto aktiv ist und für den Trainingsbetrieb genutzt wird.
  • Konto- und Datenlöschung: Nutzer können ihr Konto und sämtliche verknüpfte Gesundheits- und Leistungsdaten direkt in den Datenschutzeinstellungen zur Löschung einreichen. Um versehentliche Datenverluste vor Wettkämpfen zu verhindern, greift eine 14-tägige Bedenkzeit (Grace Period), innerhalb derer der Löschantrag widerrufen werden kann. Nach Ablauf der Frist werden alle personenbezogenen Daten unwiderruflich aus der Datenbank und den Speicherdiensten gelöscht.
  • Gesetzliche Aufbewahrungsfristen: Rechnungs-, Abrechnungs- und steuerrelevante Transaktionsdaten werden für die gesetzlich vorgeschriebene Dauer von 10 Jahren aufbewahrt (§ 147 AO, § 257 HGB).
  • Audit-Logs: Revisionssichere Sicherheitsprotokolle werden nach 2 Jahren automatisch bereinigt.

12. Rechte der betroffenen Personen

Sie haben nach der DSGVO umfassende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie können jederzeit Auskunft über die von uns zu Ihrer Person verarbeiteten Daten verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre gesamten Daten direkt in den Einstellungen als strukturierte ZIP-Datei (JSON/CSV) herunterladen.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können unvollständige oder unrichtige Daten jederzeit korrigieren lassen.
  • Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO): Sie können die unverzügliche Löschung Ihrer Daten verlangen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Sperrung Ihrer Daten verlangen.
  • Recht auf Widerspruch (Art. 21 DSGVO): Sie können der Datenverarbeitung aus Gründen Ihrer besonderen Situation widersprechen.
  • Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie können einmal erteilte Einwilligungen (insb. bzgl. Gesundheitsdaten) jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte schreiben Sie uns einfach an: support@medalmaker.app

13. Beschwerderecht bei der Aufsichtsbehörde

Sollten Sie der Ansicht sein, dass die Verarbeitung Ihrer personenbezogenen Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Die für unseren Unternehmenssitz zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Telefon: +49 (0) 981 180093-0
Website: https://www.lda.bayern.de

14. Aktualität und Änderungen

Durch die kontinuierliche Weiterentwicklung unserer Plattform und neue gesetzliche Vorgaben kann eine Anpassung dieser Datenschutzerklärung erforderlich werden. Die jeweils aktuelle Fassung ist stets unter https://medalmaker.app/privacy.html abrufbar. Bei wesentlichen Änderungen werden registrierte Nutzer mindestens 30 Tage vor Inkrafttreten per E-Mail oder In-App-Hinweis informiert.

MedalMaker

The all-in-one athlete management platform for sports academies and federations.

Product

Features Pricing Open App

Legal

Impressum Datenschutz AGB AVV (Art. 28 DSGVO)

Contact

support@medalmaker.app

© 2026 Concepts for You GmbH. Alle Rechte vorbehalten.