Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Diese App ist ein privates Projekt und wird derzeit über das Apple-TestFlight-Programm für interne Tests bereitgestellt.
2. Welche Daten werden verarbeitet?
2.1 Account-Daten
Bei der Registrierung in Courtic werden folgende Daten erhoben und gespeichert:
- E-Mail-Adresse (bei E-Mail-Login) bzw. anonymisierte User-ID (bei „Sign in with Apple“)
- Anzeigename
- Benutzername (Handle) — optional
- Verein — optional
- ITN-Wert (Spielstärke) — optional
- Profilbild — optional, wird in einem geschützten Storage abgelegt
- Spielhand und Rückhand-Typ — optional
2.2 Spieldaten
- Erfasste Tennis-Matches: Datum, Gegner-Name, Spielort, Score, Belag, Dauer, Stimmung, Notizen
- Optionales Match-Foto (in geschütztem Storage)
- Kalender-Termine (Match, Training, Turnier)
- ITN-Verlauf, Schläger-Daten
2.3 Freundes-/Soziale Daten
- Freundschaftsbeziehungen zu anderen Courtic-Nutzern (Anfragen, Bestätigungen)
- Bei verlinkten Matches mit einem anderen Courtic-Nutzer wird das Match für beide Seiten sichtbar (nach beidseitiger Bestätigung)
2.4 Gesundheitsdaten
Lesen: Wenn du die entsprechende Berechtigung erteilst, liest Courtic folgende Daten aus der Gesundheits-App deines Geräts — auf iOS aus Apple Health (HealthKit), auf Android aus Health Connect:
- Schritte
- Aktive Kalorien
- Herzfrequenz (Ø + Maximum)
- Tennis-Trainingseinheiten
Schreiben (iOS / Apple Watch): Mit der Apple-Watch-App schreibt Courtic zusätzlich Daten in Apple Health: Nach einem Match wird das gespielte Match als Tennis-Workout in Apple Health (HealthKit) auf deinem Gerät gespeichert. Dieses Schreiben erfolgt nur, wenn du die entsprechende Berechtigung erteilt hast.
Diese Gesundheitsdaten verbleiben — sowohl beim Lesen als auch beim Schreiben — lokal auf deinem Gerät und werden nicht zu einem Server übertragen oder in der Cloud gespeichert.
2.5 Push-Notifications
Wenn du Push-Benachrichtigungen erlaubst, wird ein anonymes Geräte-Token in der Datenbank gespeichert, um dir Benachrichtigungen über neue Freundes-Anfragen oder Match-Bestätigungen senden zu können. Je nach Plattform stammt dieses Token vom Apple Push Notification service (APNs) auf iOS bzw. von Firebase Cloud Messaging (FCM) auf Android.
2.6 Technische Daten
Beim API-Zugriff werden temporär folgende Daten verarbeitet (Standard-HTTP-Zugriff):
- IP-Adresse
- Geräte-Modell + Betriebssystem-Version (iOS bzw. Android, im User-Agent)
- Zugriffszeitpunkt
2.7 Standortdaten (Wetter)
Wenn du die Standort-Berechtigung erteilst, verwendet Courtic deinen ungefähren Gerätestandort, um dir passende Wetterdaten (z. B. für deinen Spielort) anzuzeigen. Dazu werden die Koordinaten an einen Wetterdienst übermittelt — auf iOS an Apple WeatherKit, auf Android an Open-Meteo (siehe Abschnitt 4.5).
Der Standort wird nur zu diesem Zweck abgefragt, nicht dauerhaft gespeichert und nicht zur Nachverfolgung oder Profilbildung verwendet. Du kannst die Berechtigung jederzeit in den System-Einstellungen deines Geräts widerrufen.
2.8 Bildmoderation (Foto-Upload)
Wenn du ein Bild hochlädst — ein Profilbild/Avatar oder ein Match-Foto — wird dieses vor dem Speichern automatisiert auf unangemessene bzw. explizite Inhalte geprüft. Dazu wird das jeweilige Bild serverseitig an Google Cloud Vision (SafeSearch) übermittelt und dort analysiert (siehe Abschnitt 4.4).
Übertragen wird ausschließlich das jeweils hochzuladende Bild — weitere Account- oder Nutzungsdaten werden dabei nicht mitgesendet. Die Prüfung dient dem Schutz der Nutzer:innen vor anstößigen Inhalten (Content-Moderation) und findet automatisiert statt.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung der App-Funktionalität (Account, Match-Tracking, Statistiken) — Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen)
- Soziale Funktionen (Freunde, geteilte Matches, Rangliste) — Art. 6 Abs. 1 lit. b DSGVO sowie deine Einwilligung zur Anzeige in der Rangliste
- Gesundheitsdaten (Apple Health / Health Connect) — Lesen sowie Schreiben von Tennis-Workouts in Apple Health — Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung im jeweiligen Health-Permission-Dialog)
- Foto-Zugriff (Profilbild, Match-Foto) — Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung)
- Bildmoderation hochgeladener Fotos (automatisierte Prüfung auf unangemessene Inhalte) — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, missbrauchsfreien Plattform und am Schutz der Nutzer:innen)
- Push-Benachrichtigungen — Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effektiver Benutzer-Kommunikation)
- Technische Logs — Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Absicherung der App)
- Standortdaten zur Wetteranzeige — Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung im Standort-Permission-Dialog)
4. Empfänger / Auftragsverarbeiter
4.1 Supabase (Backend & Datenbank)
Alle Daten in Abschnitt 2.1–2.3 und 2.5 werden in einer Datenbank von Supabase Inc. gespeichert (Hosting-Region: EU). Supabase agiert als Auftragsverarbeiter nach Art. 28 DSGVO.
Datenschutzhinweise des Anbieters: https://supabase.com/privacy
4.2 Apple Inc.
Beim Anmelden mit „Sign in with Apple“ wird ein Apple-User-Token verarbeitet. Apple ist hier eigenverantwortliche Stelle für ihren Authentifizierungs-Dienst.
Für Push-Notifications auf iOS wird das anonyme Apple-Push-Notification-Service-Token (APNs) an die Supabase-Datenbank übertragen, um Push-Nachrichten über den APNs-Dienst von Apple senden zu können.
Datenschutzhinweise: https://www.apple.com/legal/privacy/de-ww/
4.3 Google / Firebase (Android)
Für Push-Notifications auf Android wird Firebase Cloud Messaging (FCM) der Google Ireland Limited eingesetzt. Dabei wird ein anonymes Geräte-Token verarbeitet, um Push-Nachrichten an dein Android-Gerät zuzustellen. Eine Übertragung in Drittländer (USA) kann hierbei stattfinden; Google stützt sich dabei auf die EU-Standardvertragsklauseln.
Health-Connect-Daten (Abschnitt 2.4) verbleiben hingegen lokal auf deinem Gerät und werden nicht an Google oder einen Server übertragen.
Datenschutzhinweise: https://policies.google.com/privacy
4.4 Google Cloud Vision (Bildmoderation)
Zur automatisierten Moderation hochgeladener Bilder (Abschnitt 2.8) wird das jeweilige Bild serverseitig an den Dienst Google Cloud Vision (SafeSearch) der Google Ireland Limited übermittelt und dort auf unangemessene bzw. explizite Inhalte analysiert. Übertragen wird ausschließlich das hochzuladende Bild; weitere Account-Daten werden nicht mitgesendet. Das Bild wird dort zur Analyse verarbeitet und nicht zu Werbe- oder Profilbildungszwecken genutzt. Eine Übertragung in Drittländer (USA) kann hierbei stattfinden; Google stützt sich dabei auf die EU-Standardvertragsklauseln. Google agiert insoweit als Auftragsverarbeiter nach Art. 28 DSGVO.
Datenschutzhinweise: https://policies.google.com/privacy
4.5 Wetterdienste
Zur Anzeige von Wetterdaten (Abschnitt 2.7) werden deine Standort-Koordinaten an einen externen Wetterdienst übermittelt, der daraus die Wetterinformationen für deinen Standort zurückliefert. Direkt identifizierende Account-Daten werden dabei nicht übertragen.
iOS — Apple WeatherKit: Die Koordinaten werden an den WeatherKit-Dienst der Apple Inc. übermittelt. Apple verarbeitet Standortdaten für die Wetteranzeige nach eigenen Angaben, ohne sie mit deiner Identität zu verknüpfen. Datenschutzhinweise: https://www.apple.com/legal/privacy/de-ww/
Android — Open-Meteo: Die Koordinaten werden an die Open-Meteo-Wetter-API (Open-Meteo, betrieben in der EU) übermittelt. Open-Meteo benötigt keinen Account und speichert nach eigenen Angaben keine personenbezogenen Daten. Datenschutzhinweise: https://open-meteo.com/en/terms
4.6 Sonstige
Es findet keine Weitergabe deiner Daten an Werbenetzwerke, Analyse-Anbieter, Tracking-Dienste oder sonstige Dritte statt. Courtic enthält keine Werbung und kein Tracking.
5. Speicherdauer
- Account-Daten werden gespeichert, solange dein Account besteht.
- Bei Löschung deines Accounts werden alle personenbezogenen Daten unverzüglich gelöscht, mit Ausnahme von Daten, die für laufende soziale Beziehungen (z. B. ein geteiltes Match) noch benötigt werden — diese werden anonymisiert.
- Push-Tokens werden gelöscht, sobald sich dein Gerät abmeldet bzw. das Token serverseitig als ungültig erkannt wird.
- Logs werden nach max. 30 Tagen gelöscht.
6. Deine Rechte
Du hast nach DSGVO jederzeit folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO) — welche Daten über dich gespeichert sind
- Berichtigungsrecht (Art. 16 DSGVO) — falsche Daten korrigieren
- Löschungsrecht / „Recht auf Vergessenwerden“ (Art. 17 DSGVO) — vollständige Account-Löschung kannst du über die App-Einstellungen oder per E-Mail an die unten genannte Adresse anfordern
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — Export deiner Daten in maschinenlesbarem Format
- Widerspruchsrecht (Art. 21 DSGVO)
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — du kannst Einwilligungen (Gesundheitsdaten, Push, Foto-Zugriff, Standort) jederzeit über die System-Einstellungen deines Geräts (iOS bzw. Android) widerrufen, ohne die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung zu berühren
7. Beschwerderecht
Wenn du der Meinung bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt, hast du das Recht, dich bei einer Aufsichtsbehörde zu beschweren — in Österreich z. B. bei der Österreichischen Datenschutzbehörde.
8. Änderungen dieser Erklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich die App-Funktionen oder Rechtslage ändern. Die jeweils aktuelle Fassung findest du unter dieser URL. Über wesentliche Änderungen wirst du in der App informiert.
9. Kontakt für Datenschutz-Anfragen
Für alle Anfragen zum Datenschutz erreichst du den Verantwortlichen (siehe Abschnitt 1) per E-Mail:
Wir antworten in der Regel innerhalb von 30 Tagen.