Datenschutz­erklärung

Diese Erklärung beschreibt, was der Code von STARKOS tatsächlich tut — nicht, was üblich wäre. Stand: 9. August 2026.

1. Verantwortlicher

Timo Hölscher
Leopoldstraße 33
82140 Olching
Deutschland
E-Mail: founder.starkos.io@gmail.com
Telefon: +49 170 2697692

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

2. Welche Daten verarbeitet werden

2.1 Konto

Bei der Registrierung werden eine E-Mail-Adresse und ein selbst gewählter Zugangscode verarbeitet. Der Code wird niemals im Klartext gespeichert; die Verwaltung übernimmt Firebase Authentication.

2.2 Angaben aus dem Fragebogen

Zur Erstellung eines Plans werden die Angaben verarbeitet, die Sie selbst eintragen: Name oder Rufname, Geburtsdatum, Größe, Gewicht, Trainingsziel, Trainingserfahrung, verfügbare Ausrüstung, Trainingstage, Schlaf und Regeneration sowie — soweit angegeben — Verletzungen, Vorerkrankungen und eingenommene Substanzen.

Gesundheitsdaten. Angaben zu Körperfett, Verletzungen, Vorerkrankungen und Substanzen sind Gesundheitsdaten im Sinne von Art. 9 DSGVO. Sie werden ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO verarbeitet, die Sie mit der freiwilligen Eingabe erteilen und jederzeit für die Zukunft widerrufen können. Alle diese Felder sind freiwillig.

2.3 Trainingsprotokolle

Geloggte Sätze (Gewicht, Wiederholungen, Datum, Übung), Gewichtsverlauf und Körperfett-Verlauf werden in Ihrem eigenen, kontogebundenen Datensatz gespeichert.

2.4 Das Foto beim Körperfett-Scan

Ihr Foto wird nicht gespeichert. Es wird zur Auswertung an die Analyse-Schnittstelle übertragen, dort für die Schätzung verarbeitet und anschließend verworfen. Es wird nicht in der Datenbank abgelegt, nicht archiviert und nicht zum Training von KI-Modellen verwendet. Gespeichert wird ausschließlich das Ergebnis — also der geschätzte Zahlenwert mit seiner Spannweite.

Technisch ist das dadurch abgesichert, dass beim Speichern eine feste Liste erlaubter Felder verwendet wird (eine sogenannte Allowlist). Das Bild ist in dieser Liste nicht enthalten und kann die Datenbank daher auch dann nicht erreichen, wenn es versehentlich mitgegeben würde.

2.5 Server-Logs und Missbrauchsschutz

Beim Aufruf der Seite verarbeitet der Hoster technisch notwendige Daten (IP-Adresse, Zeitpunkt, angeforderte Ressource, User-Agent). Für die öffentlich zugänglichen Funktionen (Körperfett-Schätzung, QR-Workout) wird zusätzlich ein gesalzener Hashwert der IP-Adresse gespeichert, um Missbrauch zu begrenzen. Die IP-Adresse selbst wird dabei nicht im Klartext abgelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, nicht missbrauchten Dienst).

2.6 Reichweitenmessung

Derzeit findet keine Reichweitenmessung statt. Es wird aktuell kein Analyse-Dienst geladen, es werden keine Ereignisse erhoben und es wird zu diesem Zweck kein Cookie gesetzt. Der folgende Abschnitt beschreibt, was erhoben wird, sobald die Messung aktiviert wird — er wird dann zusammen mit der Aktivierung angepasst. Stand: 10. August 2026.

Zur Frage, an welcher Stelle Besucher den Einstieg abbrechen, sollen einzelne benannte Ereignisse erfasst werden — etwa „Startseite gesehen“, „Registrierung begonnen“, „Fragebogen Abschnitt 3“. Erfasst werden dabei ausschließlich der Ereignisname, ein Abschnittsindex bzw. eine Anzahl sowie die Referrer-Domain.

Nicht übertragen werden: E-Mail-Adresse, Name, Geburtsdatum, Foto, Körpergewicht, Körperfettwert, Verletzungen, Medikamente oder Substanzen sowie jeglicher Freitext. Angemeldete Nutzerinnen und Nutzer werden ausschließlich über die technische Konto-ID (Firebase-UID) zugeordnet, nie über die E-Mail-Adresse. Ein automatisches Erfassen von Klicks und Seiteninhalten („Autocapture“) sowie Sitzungsaufzeichnungen sind deaktiviert.

3. Empfänger und Auftragsverarbeiter

DienstZweckOrt der Verarbeitung
Netlify, Inc. Hosting der Website, Serverless-Funktionen, Netlify Blobs (Zähler, Rate-Limits) USA — EU-U.S. Data Privacy Framework / Standardvertragsklauseln
Google (Firebase Authentication, Cloud Firestore) Konto und Speicherung Ihrer Daten Firestore-Datenbank: europe-west1 (Belgien). Authentifizierung durch Google, ggf. USA
PostHog — derzeit nicht aktiv Reichweitenmessung (siehe 2.6). Vorbereitet, aber noch nicht aktiviert: es werden aktuell keine Daten übertragen. EU-Cloud (eu.i.posthog.com). Der US-Endpunkt wird nicht verwendet
Anthropic PBC (Claude API) Erstellung der Trainingspläne, Körperfett-Schätzung, Erkennung von Geräten auf dem QR-Foto USA — Standardvertragsklauseln

Schriftarten. Die verwendeten Schriftarten (Unbounded, DM Sans) werden ausschließlich von unserem eigenen Server ausgeliefert. Beim Aufruf einer Seite wird keine Verbindung zu Google Fonts (fonts.googleapis.com, fonts.gstatic.com) hergestellt; Ihre IP-Adresse wird dafür nicht an Google übertragen.

Firebase-Programmbibliothek. Für Konto-Funktionen (Registrierung, Anmeldung, Speichern Ihrer Daten) wird die Firebase-Bibliothek von einem Google-Server (www.gstatic.com) geladen. Dabei wird Ihre IP-Adresse an Google übertragen. Das ist technisch notwendig, damit Anmeldung und Datenspeicherung überhaupt funktionieren. Diese Seite und das Impressum laden die Bibliothek nicht.

An die Claude API werden zur Planerstellung Ihre Trainingsangaben übermittelt, einschließlich der freiwillig gemachten Angaben zu Verletzungen und Substanzen, soweit diese für den Plan relevant sind. Ihre E-Mail-Adresse wird dabei nicht übermittelt. Die Daten werden nicht zum Training von KI-Modellen verwendet.

4. Rechtsgrundlagen

5. Speicherdauer

Konto- und Trainingsdaten werden gespeichert, solange das Konto besteht. Nach Löschung des Kontos werden die zugehörigen Daten entfernt. Fotos werden nicht gespeichert (siehe 2.4). Gehashte IP-Werte für den Missbrauchsschutz werden nach kurzer Zeit automatisch überschrieben.

6. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

Für alle diese Anliegen genügt eine formlose Nachricht an founder.starkos.io@gmail.com.

Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichts­behörde zu (Art. 77 DSGVO).

7. Cookies und lokale Speicherung

STARKOS speichert im Browser technisch notwendige Werte, um Sie angemeldet zu halten und einen laufenden Trainingssatz nicht zu verlieren (localStorage). Diese Werte sind für den Betrieb erforderlich und werden nicht zu Werbezwecken ausgewertet. Für die Reichweitenmessung wird zusätzlich eine Kennung gesetzt.

8. Keine medizinische Beratung

Die von STARKOS erzeugten Pläne und Schätzungen sind keine medizinische Beratung und ersetzen keine ärztliche Abklärung. Die Körperfett-Schätzung ist eine Schätzung mit Spannweite, kein Messergebnis.