1. Datenschutz auf einen Blick & Allgemeine Hinweise
Anwendungsbereich
Diese Datenschutzerklärung klärt Nutzer über die Art, den Umfang und die Zwecke der Erhebung und Verwendung personenbezogener Daten auf folgenden Plattformen und Angeboten auf:
- Webpräsenz und Blog unter headletic.de
- Progressive Web App (PWA) unter app.headletic.de
- Mobile Android-Applikation (bereitgestellt als Capacitor-Webview-Hülle über den Google Play Store) sowie künftige native App-Varianten
Wichtige Klarstellung: Kein Medizinprodukt & keine Krisenintervention
Headletic dient der Förderung der mentalen Fitness, Selbstreflexion, Gewohnheitsbildung und Achtsamkeit.
- Keine heilkundliche Behandlung: Die Inhalte, Tests, geführten Reflexionen, Tagebuchfunktionen und assistiven KI-Auswertungen stellen ausdrücklich keine medizinische, psychologische oder psychotherapeutische Diagnostik, Beratung oder Behandlung dar und ersetzen eine solche niemals.
- Kein Notfalldienst: Es findet keine Echtzeit-Überwachung von Eingaben (weder im Journal noch im Chat) statt. Die Systeme sind weder dafür bestimmt noch in der Lage, akute Krisen oder Suizidalität zu erkennen oder Notfallmaßnahmen einzuleiten.
- Notfallhilfe: Wenden Sie sich in lebensbedrohlichen Situationen oder akuten seelischen Krisen unverzüglich an den Rettungsdienst (112) oder an Hilfsangebote wie die TelefonSeelsorge (0800 111 0 111 oder 0800 111 0 222, Web:
telefonseelsorge.de).
Mindestalter
Die Nutzung unserer Dienste ist Personen ab Vollendung des 16. Lebensjahres gestattet. Wir erheben und verarbeiten wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren ohne nachgewiesene Zustimmung der Erziehungsberechtigten (Art. 8 DSGVO).
2. Name und Kontaktdaten des Verantwortlichen
Verantwortliche Stelle für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Ronny Schlichtholz
Kiefernblick 2
03042 Cottbus
Deutschland
Telefon: +49 (0) 160 99692393
E-Mail für allgemeine Anfragen: support@headletic.de
E-Mail für Datenschutzanliegen: datenschutz@headletic.de
Hinweis zum Datenschutzbeauftragten: Da in unserem Unternehmen regelmäßig weniger als 20 Personen mit der automatisierten Datenverarbeitung beschäftigt sind und keine Verarbeitungen vorliegen, die eine gesetzliche Benennungspflicht auslösen (§ 38 BDSG, Art. 37 DSGVO), ist kein Datenschutzbeauftragter benannt. Wenden Sie sich mit sämtlichen Datenschutzfragen direkt an die oben genannte Adresse.
3. Rechtsgrundlagen der Datenverarbeitung
Wir verarbeiten personenbezogene Daten stets auf Basis einer gesetzlichen Ermächtigungsgrundlage:
- Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO): Für die Bereitstellung des kostenlosen Basiswegs, die Kontoführung, das Bereitstellen der Meditations- und Trainingsinhalte sowie die Abwicklung kostenpflichtiger Mitgliedschaften.
- Ausdrückliche Einwilligung für sensible Daten (Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO): Für die Erfassung und Verarbeitung von Freitext-Journalen, Stimmungsangaben und KI-Auswertungen, die Rückschlüsse auf die emotionale und seelische Verfassung zulassen.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Zur Absicherung unserer Systeme gegen Cyberangriffe, zur Fehlerbehebung, zur Missbrauchsprävention sowie zum wirtschaftlichen Betrieb der Plattform.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Zur Erfüllung gesetzlicher handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO).
- Endgerätezugriff nach § 25 TDDDG: Technisch notwendige Speicherungen im Browser (
LocalStorage, Cookies) erfolgen auf Basis von § 25 Abs. 2 Nr. 2 TDDDG; darüber hinausgehende Zugriffe (z. B. Web-Push-Berechtigungen) bedürfen Ihrer Einwilligung nach § 25 Abs. 1 TDDDG.
4. Hosting, App-Architektur & Bereitstellung
Webhosting bei ALL-INKL.COM
Wir hosten unsere Plattformen headletic.de und app.headletic.de bei folgendem Anbieter:
ALL-INKL.COM – Neue Medien Münnich
Inh. René Münnich
Hauptstraße 68, 02742 Friedersdorf, Deutschland
(Website: https://all-inkl.com)
Die Server stehen physisch in Rechenzentren in Deutschland. Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einer sicheren, schnellen und fehlerfreien Bereitstellung unserer Online-Angebote (Art. 6 Abs. 1 lit. f DSGVO). Wir haben mit ALL-INKL.COM einen Vertrag über die Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.
Server-Log-Dateien
Beim Aufruf unserer Seiten erhebt der Webserver automatisiert technische Verbindungsdaten (Server-Logs):
- Browsertyp und Browserversion / Webview-Kennung
- Verwendetes Betriebssystem
- Referrer URL (zuvor besuchte Seite)
- Hostname des zugreifenden Endgeräts
- Datum und Uhrzeit der Serveranfrage
- IP-Adresse (wird zur Gefahrenabwehr temporär vorgehalten und anschließend anonymisiert)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Progressive Web App (PWA) & Android-App (Capacitor)
- PWA (
app.headletic.de): Zur Offline-Bereitstellung und Performance-Optimierung werden Daten (z. B. UI-Zustände, temporäre Antworten) im lokalen Speicher Ihres Browsers (LocalStorage,IndexedDB) gesichert (§ 25 Abs. 2 Nr. 2 TDDDG). - Android-App: Die mobile Applikation ist eine Capacitor-Hülle, die die PWA in einer geschützten System-Webview ausführt. Es werden keine erweiterten Smartphone-Berechtigungen (wie Standort, Kamera oder Adressbuch) abgefragt.
- Google Play Store: Der Store dient ausschließlich als Vertriebsplattform für die App-Installation. Es werden über den Play Store keine Zahlungen oder Mitgliedschaften abgewickelt (kein Google Play Billing). Google erhebt bei der Installation technische Gerätedaten und Absturzberichte nach eigenen Datenschutzbestimmungen.
Web Application Firewall: NinjaFirewall
Zum Schutz vor unbefugten Zugriffen und Cyberangriffen nutzen wir die Sicherheitssoftware NinjaFirewall (NinTechNet Limited). Die Prüfung verdächtiger Anfragen erfolgt rein lokal auf unserem Server bei ALL-INKL. Es findet keine Weiterleitung von IP-Adressen oder Inhalten an externe Dritte statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. Registrierung, Gastzugang & Login-Systeme
Gastzugang (Nutzung ohne Konto)
Sie können Headletic im Rahmen eines Gastzugangs (z. B. Einführungspfad, Headletic-Check) ohne Angabe persönlicher Daten nutzen. Hierbei anfallende Eingaben verbleiben rein lokal im LocalStorage Ihres Endgeräts und werden von uns nicht auf dem Server gespeichert oder einer identifizierbaren Person zugeordnet.
Registrierung mit Benutzerkonto (Double-Opt-In)
Erstellen Sie ein Nutzerkonto, verarbeiten wir die Pflichtangaben:
- E-Mail-Adresse
- Benutzername / Alias
- Passwort (ausschließlich als kryptografischer Hash gespeichert)
- Optional: Vorname / Anzeigename
Die Registrierung erfolgt über ein Double-Opt-In-Verfahren: Sie erhalten eine E-Mail mit einem Bestätigungslink. Die Verifizierung wird mit Zeitstempel und IP-Adresse protokolliert (Art. 6 Abs. 1 lit. c und lit. f DSGVO zur Erfüllung gesetzlicher Nachweispflichten). Nach Bestätigung ist das Konto aktiviert (Art. 6 Abs. 1 lit. b DSGVO).
Social Login: Sign in with Apple
Wir bieten die Authentifizierung über „Sign in with Apple“ an (Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland).
- Apple übermittelt uns eine pseudonyme Benutzer-ID sowie auf Ihren Wunsch Ihre E-Mail-Adresse.
- Nutzen Sie die Funktion „E-Mail-Adresse verbergen“, leitet Apple eine verschlüsselte Relay-Adresse (
@privaterelay.appleid.com) an uns weiter, wodurch wir Ihre echte E-Mail-Adresse nicht erfahren. - Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer einfachen Anmeldung (Art. 6 Abs. 1 lit. f DSGVO).
Social Login: Registrierung mit Google
Alternativ können Sie sich über Google anmelden (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland).
- Google übermittelt uns nach Ihrer Autorisierung Ihre bei Google hinterlegte E-Mail-Adresse, Ihren Namen und eine Google-Nutzer-ID.
- Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO i. V. m. Art. 6 Abs. 1 lit. f DSGVO.
6. Datenkategorien nach Funktionsbereichen (Plugin-Architektur)
Headletic verarbeitet Daten modular und zweckgebunden:
| Funktionsbereich | Verwendetes Modul | Verarbeitete Datenkategorien | Rechtsgrundlage | Speicherort & Zugriff |
| Konto & Profil | headletic-person | Stammdaten, Login-Informationen, Profileinstellungen, Avatar. | Art. 6 Abs. 1 lit. b DSGVO | Server (Deutschland). Bis zur Kontolöschung. |
| Bibliothek & Training | headletic-bibliothek, -training | Trainingsfortschritte, Meditationszeiten, Punkte, Stufen, Erfolge, Wenn-Dann-Pläne, strukturierte Nachberichte. | Art. 6 Abs. 1 lit. b DSGVO | Server (Deutschland). Dient der Bereitstellung der Trainingslogik. |
| Themenauswahl | headletic-zuordnung | Ausgewählte persönliche Fokusthemen (z. B. Stressabbau, Schlaf, Fokus). | Art. 6 Abs. 1 lit. b DSGVO | Server (Deutschland). Dient der Zusammenstellung empfohlener Einheiten. |
| Persönliches Journal | headletic-journal | Vertrauliche Freitexte, persönliche Tagebucheinträge, emotionale Reflexionen. | Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung) | Server (Deutschland). Verlässt den Server niemals. Kein Zugriff durch externe KI-Modelle! |
| Weggefährte & Begleiter | headletic-begleiter | Beziehungseinstellungen; wöchentliche assistive Reflexionsauswertung. | Art. 9 Abs. 2 lit. a DSGVO (Ausdrückliche Einwilligung) | Pseudonymisierte, kontobezogene Kennzahlen + isolierter Auslösersatz. Kein Name, kein Journal-Inhalt. |
| Sicherheitsklassifikation | headletic-ki | Lokale serverseitige Stichwortprüfung zur Missbrauchs- und Gefahrenabwehr. | Art. 6 Abs. 1 lit. f & Art. 9 Abs. 2 lit. a DSGVO | Es wird nur eine abstrakte Statuskategorie protokolliert, niemals der Textinhalt. |
| Mitgliedschaft & Zahlungsstatus | headletic-mitgliedschaft | Mitgliedschaftsstatus, gebuchter Tarif, Transaktions-ID von Stripe. | Art. 6 Abs. 1 lit. b & lit. c DSGVO | Server (Deutschland) & Stripe. Keine vollständigen Bezahldaten auf unserem Server. |
| Benachrichtigungen | headletic-benachrichtigung | VAPID-Push-Endpunkte, System-Mails, technische Zustellprotokolle. | Art. 6 Abs. 1 lit. a (Push) & lit. b (E-Mail) | Zustellprotokolle werden nach 90 Tagen automatisch gelöscht. |
| Wissensbereich | headletic-wissen | Gemerkte Beiträge, Lesezeichen, Favoritenlisten. | Art. 6 Abs. 1 lit. b DSGVO | Server (Deutschland). Bis zur Entfernung durch den Nutzer. |
7. Sensible Daten (Art. 9 DSGVO) & Granulare Einwilligung
Einzelne Funktionen erfassen Daten, die Aufschluss über Ihre seelische und emotionale Gesundheit geben können (Art. 9 Abs. 1 DSGVO). Wir verarbeiten diese Daten ausschließlich auf Basis Ihrer ausdrücklichen, granularen und getrennt erteilten Einwilligungen (Art. 9 Abs. 2 lit. a DSGVO).
Granulare Trennung im System:
- Einwilligung Journal & Stimmungscheck: Gilt ausschließlich für das Verfassen und Sichern persönlicher Freitexte und Stimmungsangaben. Ihre Einträge verbleiben strikt isoliert auf unserem Server in Deutschland und werden weder an Dritte noch an externe KI-Dienste übermittelt.
- Einwilligung Weggefährte (Assistive Begleitung & Reflexion): Erlaubt die strukturierte Aufbereitung von Nachberichten zur Generierung wöchentlicher Reflexionen. Hierbei werden pseudonymisierte, kontobezogene Kennzahlen (z. B. Häufigkeiten, Skalenwerte) und isolierte Auslösersätze verarbeitet. Es werden keine Klarnamen und keine Einträge aus dem Journal weitergegeben.
Jede Einwilligung wird versioniert erfasst und kann jederzeit unabhängig voneinander in den Profileinstellungen mit Wirkung für die Zukunft widerrufen werden. Durch den Widerruf wird die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht berührt.
8. Externe Dienstleister, KI-Modelle & Sprachsynthese
Keine automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Es finden keine vollautomatisierten Entscheidungen oder Profiling-Maßnahmen statt, die Ihnen gegenüber rechtliche Wirkungen entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Sämtliche KI-gestützten Auswertungen dienen rein assistiv Ihrer persönlichen Reflexion.
Assistive KI-Auswertung via Anthropic Claude API
Für die wöchentliche Reflexionsauswertung des Weggefährten und interaktive Begleitdialoge nutzen wir die Programmierschnittstelle (API) von:
Anthropic, PBC
548 Market Street, PMB 90375
San Francisco, CA 94104, USA
- Verarbeitungsumfang: Übermittelt werden strukturierte Textprompts, isolierte Auslösersätze und pseudonymisierte Leistungskennzahlen. Es werden keine Namen, keine E-Mail-Adressen und keine Freitexte aus dem Tagebuch/Journal an Anthropic gesendet.
- Kein Modell-Training: Die Datenübermittlung erfolgt über den kommerziellen API-Zugang von Anthropic. Gemäß den vertraglichen API-Bestimmungen von Anthropic werden übermittelte Kundendaten nicht für das Training oder die Verbesserung von KI-Modellen verwendet.
- Rechtsgrundlage & Drittlandtransfer: Rechtsgrundlage ist Ihre ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO. Die Übermittlung in die USA wird durch den Abschluss eines Auftragsverarbeitungsvertrags (Data Processing Addendum / DPA) inklusive der Standardvertragsklauseln der EU-Kommission (SCC) sowie auf Basis Ihrer ausdrücklichen Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO abgesichert.
Synthetische Sprachgenerierung: Vocallab.ai
Zur Audio-Ausgabe einzelner Antwort-Textbausteine des Weggefährten binden wir den Dienst Vocallab (app.vocallab.ai, betrieben durch Petr Sibirtsev) ein.
- Verarbeitungsumfang: An den Dienst wird ausschließlich der vorab generierte, synthetische Textbaustein übermittelt, um daraus eine Audiodatei zu erzeugen. Es werden keine Identitätsdaten oder Profilstammdaten weitergegeben. Da die Texte auf kontobezogenen Reflexionen basieren, erfolgt die Übermittlung unter Einsatz pseudonymisierter Kennungen.
- Rechtsgrundlage & Drittlandtransfer: Die Einbindung stützt sich auf Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO). Da der Unternehmenssitz und die Serverstandorte derzeit Gegenstand der abschließenden Verifikation sind, stützen wir eine etwaige Drittlandübermittlung vorsorglich auf Ihre ausdrückliche Einwilligung gemäß Art. 49 Abs. 1 lit. a DSGVO.
9. Kommunikation, E-Mail-Versand & Push-Dienste
Transaktions-E-Mails via ALL-INKL SMTP
Der Versand administrativer E-Mails (Registrierungsbestätigungen per Double-Opt-In, Passwort-Rücksetzungen, Benachrichtigungen zu Mitgliedschaften) erfolgt direkt über den SMTP-Mailserver unseres deutschen Hosters ALL-INKL.COM.
- Es werden keine externen Marketing- oder Tracking-Dienstleister zwischengeschaltet.
- Der Versand ist vollständig über den bestehenden Auftragsverarbeitungsvertrag (AVV) mit ALL-INKL.COM abgedeckt.
- Speicherdauer von Zustellprotokollen: Technische Protokolldateien über den E-Mail-Versand (Zustellstatus, Zeitstempel, E-Mail-Adresse) werden nach spätestens 90 Tagen automatisiert vom Server gelöscht.
Web-Push-Benachrichtigungen (VAPID)
Sie können in der App Erinnerungen an Übungseinheiten aktivieren.
- Technik: Wir setzen das VAPID-Verfahren (Voluntary Application Server Identification) ein. Hierbei wird ein anonymer kryptografischer Schlüssel zwischen Ihrem Browser/Endgerät und unserem Server ausgetauscht.
- Verwaltung: Der Dienst wird direkt über unsere eigene Server-Infrastruktur betrieben. Es werden keine Push-Netzwerke von Drittanbietern eingesetzt.
- Rechtsgrundlage: Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Sie können Push-Mitteilungen jederzeit in den Profileinstellungen oder in den Einstellungen Ihres Browsers/Betriebssystems deaktivieren.
10. Zahlungsabwicklung & Abonnements über Stripe
Kostenpflichtige Mitgliedschaften (Monats- und Jahresabos) werden ausschließlich webbasiert über app.headletic.de abgeschlossen und verwaltet. Es finden keine Abrechnungen über Google Play Billing statt.
Zur Abwicklung von Zahlungen binden wir folgenden Zahlungsdienstleister ein:
Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock
Dublin, D02 H210, Irland
- Funktionsweise: Wenn Sie eine kostenpflichtige Mitgliedschaft buchen, werden Ihre Zahlungsdaten (z. B. Name, Rechnungsadresse, Kreditkartendaten, IBAN) direkt über eine verschlüsselte Schnittstelle an Stripe übermittelt. Wir selbst speichern zu keinem Zeitpunkt vollständige Kreditkartennummern oder Bankkontoverbindungen.
- Einbindung von PayPal: Zahlungen per PayPal werden ebenfalls über die Schnittstelle von Stripe verarbeitet.
- Rechtsgrundlage: Die Weitergabe erfolgt zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung gesetzlicher Buchführungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Soweit Stripe Daten an die US-Muttergesellschaft (Stripe, Inc.) übermittelt, greift die Zertifizierung unter dem EU-US Data Privacy Framework sowie Standardvertragsklauseln.
11. Website-Tools & Externe Dienste
Cookie-Consent mit Complianz
Auf unserer Website setzen wir das Einwilligungsmanagement-Tool Complianz ein.
- Das Plugin wird lokal auf unserem Server in Deutschland betrieben; es findet kein Datenaustausch mit den Servern des Entwicklers statt.
- Zur Dokumentation Ihrer Entscheidung wird ein technisch notwendiger Cookie in Ihrem Browser gespeichert (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. c DSGVO).
YouTube im erweiterten Datenschutzmodus
Auf einzelnen Informationsseiten binden wir Videos der Plattform YouTube ein (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland).
- Wir nutzen die Domain
youtube-nocookie.com(erweiterter Datenschutzmodus). Laut Google werden erst Daten an YouTube übermittelt, wenn Sie ein Video aktiv starten. - Rechtsgrundlage ist Ihre Einwilligung über das Consent-Banner (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Support-Kontakt via E-Mail & WhatsApp
Treten Sie per E-Mail oder über WhatsApp Business mit uns in Kontakt, verarbeiten wir Ihre Kontaktdaten zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
- WhatsApp Business: WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Die Chats sind Ende-zu-Ende verschlüsselt. Der Abgleich des lokalen Adressbuchs ist auf unseren Geräten deaktiviert. WhatsApp ist unter dem EU-US Data Privacy Framework zertifiziert.
12. Speicherdauer & Löschkonzept
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es zur Erreichung des jeweiligen Zwecks erforderlich ist:
- Journal- und Stimmungseinträge: Verbleiben in Ihrem geschützten Account, bis Sie diese selbstständig löschen oder Ihr gesamtes Konto aufheben.
- Trainings- und Reflexionsfortschritte: Werden für die Dauer der aktiven Kontonutzung gespeichert.
- Technische Logs & Zustellprotokolle: Werden nach maximal 90 Tagen rollierend gelöscht.
- Sicherheitsklassifikationen: Abstrakte Sicherheitskategorisierungen werden nach Ablauf des Prüfungszeitraums gelöscht.
- Rechnungs- und Buchungsbelege: Werden gemäß § 147 Abs. 3 AO und § 257 Abs. 4 HGB für die gesetzliche Dauer von 10 Jahren aufbewahrt.
- Gast-Daten: Können jederzeit vom Nutzer über das Bereinigen der Browser-Websitedaten gelöscht werden.
13. Ihre Betroffenenrechte
Als betroffene Person stehen Ihnen nach der DSGVO folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO): Sie können Auskunft über Ihre verarbeiteten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die unverzügliche Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
- Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie können erteilte Einwilligungen (insbesondere nach Art. 9 DSGVO) jederzeit im Profil mit Wirkung für die Zukunft widerrufen.
- Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), können Sie dem aus Gründen Ihrer besonderen Situation jederzeit widersprechen.
Selbstbedienungs-Export & Selektive Löschung in der App
Headletic bietet Ihnen im Nutzerprofil direkte Self-Service-Werkzeuge:
- Bereichsweiser Export: Sie können Ihre Daten modulweise (z. B. nur Journaldaten, nur Trainingsstatistiken) oder als Gesamtexport maschinenlesbar herunterladen.
- Modulare Sofortlöschung: Sie können sensible Bereiche (wie das persönliche Tagebuch) eigenhändig mit sofortiger Wirkung leeren, ohne Ihr Gesamtkonto kündigen zu müssen.
Öffentliches Löschantrags-Formular (Web-Löschweg)
Nutzer, die keinen Zugriff mehr auf ihr Endgerät haben oder die App deinstalliert haben, können einen Löschantrag für ihr Konto und alle damit verbundenen Daten jederzeit über unsere öffentliche Website unter:
[https://headletic.de/konto-loeschen/](https://headletic.de/konto-loeschen/)
einreichen.
Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO). Die für unseren Unternehmenssitz in Brandenburg zuständige Behörde ist:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA)
Stahnsdorfer Damm 77
14532 Kleinmachnow
Telefon: +49 (0) 33203 356-0
E-Mail: Poststelle@LDA.Brandenburg.de
Website: https://www.lda.brandenburg.de
14. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen nach dem Stand der Technik ein, um Ihre Daten vor Verlust, Manipulation und unbefugtem Zugriff zu schützen. Sämtliche Übertragungen zwischen Ihrem Endgerät und unseren Servern erfolgen über eine lückenlose SSL-/TLS-Verschlüsselung. Der interne Zugriff auf sensible Datenbanktabellen ist rollenbasiert reglementiert.
15. Stand und Aktualität dieser Erklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand: September 2026.
Durch funktionale Erweiterungen der Headletic-App oder veränderte gesetzliche Rahmenbedingungen kann eine Aktualisierung dieser Erklärung erforderlich werden. Die jeweils aktuelle Version kann jederzeit unter [https://headletic.de/datenschutz/](https://headletic.de/datenschutz/) bzw. [https://app.headletic.de/datenschutz/](https://app.headletic.de/datenschutz/) eingesehen werden.