Vitalkultur ← Zur Startseite

Datenschutzerklärung

Vitalkultur · Stand: 30.05.2026 · Version 2.0 — portfolio-weit (alle iOS-Apps + vitalkultur.com)

0. Geltungsbereich

Diese Datenschutzerklärung gilt für sämtliche von der Vitalkultur (Jan Rohwedder, Inhaber — Anschrift im Impressum) angebotenen Software-Produkte und Online-Angebote:

  • Website vitalkultur.com inkl. aller Unterpfade (/breathwork/, /carlon-equine/, /rrloggerpro/ u. a.)
  • iOS-App CARLON Breathwork (Apple Watch + iPhone) — inkl. aller Trainings-Modi (Box Breathing, Tummo, Coherence, Iron-Mode, Cold-Exposure, Heat-Exposure, Custom-Patterns)
  • iOS-App + Web-Viewer CARLON Equine — Heart Science
  • iOS-App CARLON Research

Wo eine Bestimmung nur für ein einzelnes Produkt gilt, ist das ausdrücklich gekennzeichnet (Abschnitte 3.x).

1. Verantwortlicher (Art. 4 Abs. 7 DSGVO)

Vitalkultur (Einzelunternehmen)
Inhaber: Jan Rohwedder
Kapellenstraße 9
76473 Iffezheim, Deutschland
E-Mail: jan@vitalkultur.com
Website: https://vitalkultur.com

2. Grundsatz: lokal, kein Tracking, Minimaldaten (Art. 5 & 25 DSGVO)

Alle drei Apps und der Web-Viewer wurden nach Privacy by Design und Privacy by Default (Art. 25 DSGVO) entwickelt. Der konsequente Default ist: Daten bleiben lokal auf deinen Geräten. Es existieren keine von Vitalkultur betriebenen Server, Datenbanken oder Cloud-Dienste für den Betrieb der Apps. Es erfolgt keine Übertragung personenbezogener Daten an Vitalkultur oder Dritte ohne deine ausdrückliche Handlung (Export / Share-Sheet).

Wir erheben portfolio-weit NICHT:

  • Nutzungsstatistiken oder Analyse-Daten innerhalb der Apps (für die Website siehe Abschnitt 8)
  • Verhaltensprofile, Nutzungsmuster, Telemetrie, Crash-Reports an externe Dienste
  • Bewegungs- oder Standortprofile, GPS-Verläufe
  • Geräte-Identifier, Werbe-IDs, IP-Adressen im App-Betrieb
  • Nutzernamen, E-Mail-Adressen, Konten — die Apps haben keinen Login

Ausnahme Standort — CARLON Breathwork: Wenn du die Standort-Berechtigung erteilst, ermittelt die App beim Start einer Session einmalig deine Position (Genauigkeit ca. 100 m), um Höhe, Temperatur, Luftdruck und Luftfeuchte als Umgebungskontext zu deiner Sitzung zu speichern — relevant für Höhentraining und Wetter-Korrelation. Die Abfrage geht an Apple WeatherKit; übermittelt wird ausschließlich die Position, keine Gesundheitsdaten. Es wird kein Bewegungsprofil und kein GPS-Verlauf gespeichert. Verweigerst du die Berechtigung, funktioniert die App vollständig weiter — der Umgebungskontext bleibt dann leer. Vitalkultur erhält diese Daten zu keinem Zeitpunkt.

Hinweis: Sofern iCloud-Backup auf deinem Gerät aktiviert ist, können App-Daten (nicht HealthKit-Daten) in deinem persönlichen iCloud-Speicher gesichert werden. Apple ist dabei eigenständiger Verantwortlicher.

3. Verarbeitete Datenkategorien pro Produkt

3.1 CARLON Breathwork

iOS-App · Apple Watch + iPhone

HealthKit-Daten (Art. 9 DSGVO):

DatentypRichtungZweckRechtsgrundlage
Herzfrequenz (HR)LesenLive-Feedback während Atem-Übungen, Cold-/Heat-Exposure, Iron-Mode-Strain-MonitoringArt. 9 Abs. 2 lit. a + Art. 6 Abs. 1 lit. a DSGVO
Herzfrequenz-Variabilität (HRV / RMSSD)LesenVagaler-Tonus-Trend, Recovery-Score, Iron-Mode-ANS-StrainArt. 9 Abs. 2 lit. a + Art. 6 Abs. 1 lit. a DSGVO
Sauerstoffsättigung (SpO₂)LesenNächtlicher Verlauf im Schlaf- und Gesundheitsdaten-ExportArt. 9 Abs. 2 lit. a + Art. 6 Abs. 1 lit. a DSGVO
Achtsamkeits-MinutenSchreibenErfassung abgeschlossener SessionsArt. 6 Abs. 1 lit. a DSGVO

Modus-spezifische Daten (lokal, kein Server):

  • Iron-Mode (experimenteller ANS-Strain-Cockpit): Strain-Indikatoren (HRV-Trend, sympathische Aktivierung, Recovery-Status). Iron-Mode ist explizit experimentell, kein validierter medizinischer Detektor, keine Diagnose-Funktion.
  • Cold-Exposure: Session-Dauer, eingestellte Temperatur-Stufe, HR-/HRV-Verlauf während Exposition, Cold-Adaptation-Score.
  • Heat-Exposure: Session-Dauer, Temperatur-Stufe, HR-/HRV-Verlauf, Heat-Adaptation-Score.
  • Atem-Sessions: Pattern-Name, Inhale/Hold/Exhale-Zeiten, Wiederholungen, Retention-Dauern, dive-reflex-Detection-Events.
  • Custom Presets: Name + Atem-Parameter, ausschließlich lokal.
  • Sicherheitshinweis-Bestätigung: Zeitstempel + App-Version.

Sämtliche Modus-Daten verbleiben ausschließlich lokal auf iPhone und Apple Watch. HealthKit-Berechtigungen können jederzeit widerrufen werden unter iOS-Einstellungen → Datenschutz & Sicherheit → Gesundheit → CARLON Breathwork.

⚠ Wichtiger Sicherheits- und Datenschutz-Hinweis zu Iron-Mode, Cold-Exposure und Heat-Exposure: Diese Modi adressieren physiologisch anspruchsvolle Trainingsbereiche. Bei kardio-vaskulären Vorerkrankungen, Schwangerschaft, Epilepsie, Atemwegs- oder psychiatrischen Erkrankungen ist die Nutzung dieser Modi vor Anwendung mit ärztlichem Rat abzustimmen. Die App liefert während dieser Sessions zusätzliche Vital-Daten (HR, HRV, SpO₂) ausschließlich lokal zu deiner eigenen Information und ersetzt keine medizinische Überwachung. Iron-Mode-Strain-Indikatoren sind experimentelle Marker, keine diagnostischen Aussagen.

3.2 CARLON Equine — Heart Science

iOS-App + Web-Viewer · HRV-Analyse beim Pferd via Polar H10

Sensor-Daten (lokal, kein Server):

  • RR-Intervalle vom Polar-H10-Sensor via Bluetooth (Live-Stream + geräteinterne Offline-Aufnahme mit späterem Sync)
  • HRV-Metriken (RMSSD, SDNN, pNN50, DFA-α₁, Welch-PSD, Stress-Index, Symbolic-Dynamics, Multi-Scale-Entropy etc.)
  • Optional: ECG-Live-Stream (130 Hz, lokal, nicht zur Diagnose bestimmt)

Subject-/Tier-Metadaten (lokal):

  • Pferdename, Alter, Rasse, Gewicht, Größe, Geschlecht — vom Nutzer eingegeben
  • Session-Kontext: Intention (Ruhe / Trab / Galopp / Verlaufskontrolle), Dauer, Start-Zeitstempel
  • Optional: Tierarzt-Kontaktdaten, Halter-Kontaktdaten

DSGVO-Hinweis zur Personenbezogenheit: Pferdedaten an sich sind keine personenbezogenen Daten. Sobald jedoch Halter- oder Tierarzt-Namen, -Anschriften oder -Kontaktdaten in Notizen oder im Subject-Profile erfasst werden, handelt es sich um personenbezogene Daten gem. Art. 4 Abs. 1 DSGVO. Diese Felder verbleiben ausschließlich lokal auf deinem Gerät; bei JSON-Export werden Halter-Namen und Tierarzt-Kontakte gem. Privacy-by-Design aus dem Export ausgeschlossen (Data-Minimisation, Art. 5 Abs. 1 lit. c DSGVO).

Web-Viewer vitalkultur.com/carlon-equine/: JSON-Exporte können lokal im Browser geöffnet werden (Drag-Drop oder File-Picker). Es findet keine Übertragung an Vitalkultur statt — der Viewer ist eine statische HTML-Anwendung, die ausschließlich client-seitig im Browser läuft (zero-upload-Architektur).

Diese Aussage betrifft das Öffnen und Betrachten eigener Dateien im Viewer. Sie gilt nicht für die Messstation unter /carlon-equine/app/messen.html, mit der eine Aufnahme auf eigene Veranlassung verschlüsselt an eine Tierarztpraxis übergeben werden kann — dafür gilt Ziffer 3.4.

SHA-256-Integritäts-Hash: Jeder Export trägt einen Integritäts-Hash und eine W3C-PROV-Provenance-Kette zur Reproduzierbarkeit und audit-festen Dokumentation.

3.3 CARLON Research

iOS-App · RR-Intervall-Capture für Forschung

Lokale Daten:

  • RR-Intervalle vom Polar-H10-Sensor (Online-BLE-Stream + geräteinterne Offline-Aufnahme mit späterem Sync)
  • Session-Metadaten (Start/End-Zeitstempel, Dauer, Tags, Notizen)
  • Multi-Device-Roster (lokal: H10-Geräte-IDs, Aliase, Kopplungsstatus)
  • Exporte (Kubios-.txt, JSON, CSV) ausschließlich auf dein Gerät

CARLON Research hat keine HealthKit-Integration und schreibt nichts in Apple Health. Es existieren keine Vitalkultur-Server. Alle Daten und Exporte verbleiben unter deiner Kontrolle.

3.4 CARLON Equine Messstation & CARLON Equine Visite

Browser · Besitzerin misst → verschlüsselte Übergabe → Praxis beurteilt

Messstation (Browser der Pferdebesitzerin):

  • RR-Intervalle vom Polar-H10-Gurt über Web-Bluetooth — ausschließlich im Browser, kein Upload im Klartext
  • Pferdename und Zeitstempel, die die Besitzerin selbst einträgt
  • Kein Konto, keine Anmeldung, keine Cookies zu Analysezwecken

Übergabe an die Praxis — als Datei, ohne uns:

Die Messstation erzeugt aus der Aufnahme eine Datei auf dem Gerät der Besitzerin. Sie gibt diese Datei selbst weiter — über einen Weg, den sie selbst wählt (Messenger, E-Mail, Direktübertragung). Wir verarbeiten diese Datei nicht. Sie erreicht uns nicht, wird von uns nicht gespeichert und nicht weitergeleitet; wir erfahren weder ihren Inhalt noch ihren Empfänger. Es gibt für sie keinen Zwischenspeicher bei Vitalkultur.

Mit Praxis-Schlüssel (Aushang oder Einladung gescannt): Die Datei wird noch auf dem Gerät der Besitzerin gegen den öffentlichen Schlüssel der Praxis verschlüsselt (ECIES über P-256, HKDF-SHA-256, AES-GCM-256). Der zugehörige private Schlüssel entsteht im Browser der Praxis und verlässt ihn nie. Unterwegs ist die Datei damit auch für den Betreiber des gewählten Übertragungswegs unlesbar.

Ohne Praxis-Schlüssel: Dann ist keine Verschlüsselung möglich — gegen einen Schlüssel, den es nicht gibt, lässt sich nicht verschlüsseln. Die Datei wird stattdessen auf einen reduzierten Datensatz beschränkt: Herzschlagabstände, daraus berechnete Kennwerte, Signalgüte, Sensorbezeichnung, Zeitpunkt und Dauer sowie der frei gewählte Name des Tieres. Nicht enthalten sind Angaben zur Person und keine Kennung des Endgeräts — insbesondere keine Browserkennung. Wem sie sich zu erkennen gibt, entscheidet die Besitzerin mit der Wahl des Übertragungswegs.

Damit das keine bloße Zusage bleibt: Eine automatische Prüfstrecke (t-dateiweg) lässt die Veröffentlichung nicht zu, wenn in diesem reduzierten Datensatz ein Feld oder ein Wert auftaucht, der auf eine Person zeigt.

Praxis-Cockpit „CARLON Equine Visite":

  • Alle Praxis- und Patientendaten liegen lokal im Browser der Praxis (IndexedDB) — für sie gibt es keine Vitalkultur-Datenbank (der Lizenzdienst kennt nur Lizenz-Kennungen, keine Patienten)
  • Der private Schlüssel der Praxis verlässt diesen Browser nicht; er ist auch für uns nicht wiederherstellbar
  • Den Befund übermittelt die Praxis auf ihrem eigenen Weg — so wie sie Befunde sonst auch übermittelt. Wir stellen dafür keinen Übertragungsweg bereit und sind daran nicht beteiligt

Rollen nach Art. 4 DSGVO: Für die Daten ihrer Kundinnen und Patienten ist die Tierarztpraxis Verantwortlicher. Vitalkultur stellt das Werkzeug bereit und hat auf die Inhalte keinen Zugriff. Für die Übergabe einer Aufnahme durch die Besitzerin an ihre eigene Tierärztin gilt zudem Art. 2 Abs. 2 lit. c DSGVO: Sie handelt dabei zu persönlichen Zwecken.

Lizenzdienst lizenz.carlon.app:

  • Erhält den signierten Abo-Ausweis der Praxis und fragt bei Stripe, ob das Abonnement läuft (Art. 6 Abs. 1 lit. b DSGVO)
  • Legt einen gehashten Nutzungsstempel ab (n: + gekürzter SHA-256 der Stripe-Kundennummer, ohne Namen) zur Erkennung aktiver Nutzung — Art. 6 Abs. 1 lit. f DSGVO; Löschung nach längstens 400 Tagen
  • Sieht keine Gesundheits- oder Pferdedaten

Infrastruktur des Lizenzdienstes — Cloudflare:

Der Lizenzdienst läuft auf Cloudflare Workers KV (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare ist insoweit Empfänger im Sinne des Art. 13 Abs. 1 lit. e DSGVO. Aufnahmen laufen nicht darüber — sie erreichen weder Cloudflare noch uns.

Speicherort: Für Workers KV lässt sich nach der Herstellerdokumentation keine Beschränkung auf die EU festlegen — anders als bei anderen Cloudflare-Diensten gibt es keinen Jurisdiktions-Schalter. Eine Übermittlung in ein Drittland ist deshalb nicht auszuschließen. Grundlage sind die EU-Standardvertragsklauseln gem. Durchführungsbeschluss (EU) 2021/914 (Art. 46 Abs. 2 lit. c DSGVO).

Was dort liegt: ausschließlich der gehashte Nutzungsstempel einer Praxis (oben beschrieben) — keine Gesundheitsdaten, keine Pferdedaten, keine Namen. Cloudflare verschlüsselt die abgelegten Werte zusätzlich selbst im Ruhezustand (AES-256-GCM); der Transport erfolgt über TLS.

4. Datenexport — Art. 20 DSGVO (Datenportabilität)

Alle drei Apps und der Web-Viewer ermöglichen den Export deiner Daten als JSON-/CSV-/Kubios-Datei direkt auf dein Gerät via iOS-Share-Sheet bzw. Browser-Download. Die exportierten Dateien verbleiben ausschließlich unter deiner Kontrolle.

Hinweis: Beim Export von Gesundheitsdaten (HR, HRV, SpO₂, ECG) liegt die Verantwortung für die sichere Aufbewahrung der exportierten Dateien beim Nutzer. Diese sollten nicht unverschlüsselt in Cloud-Diensten abgelegt werden.

5. App Store — Datenverarbeitung durch Apple

Der Kauf der iOS-Apps erfolgt über den Apple App Store. Apple Inc. ist dabei eigenständiger Verantwortlicher. Vitalkultur erhält von Apple keine Zahlungsdaten — lediglich anonymisierte Kaufstatistiken.

Apple verarbeitet Daten in den USA auf Basis der EU-Standardvertragsklauseln gem. Durchführungsbeschluss (EU) 2021/914 (Art. 46 Abs. 2 lit. c DSGVO). Datenschutzrichtlinie von Apple: apple.com/de/privacy

6. Watch–iPhone-Synchronisation (nur CARLON Breathwork)

Session-Daten und Einstellungen synchronisieren sich zwischen Apple Watch und iPhone über Apples WatchConnectivity-Framework. Die Übertragung erfolgt verschlüsselt über Bluetooth bzw. WLAN direkt zwischen deinen eigenen Geräten. Keine Übertragung über das Internet oder externe Server.

7. Bluetooth-Sensor-Verbindung (Polar H10)

CARLON Equine und CARLON Research nutzen Bluetooth Low Energy (BLE) zur Verbindung mit Polar-H10-Brustgurten. Die BLE-Berechtigung wird beim ersten App-Start abgefragt. Es erfolgt keine Übertragung von Bluetooth- Verbindungsdaten an Vitalkultur. Polar Electro Oy ist Hersteller des H10 und eigenständiger Verantwortlicher für ggf. von Polar betriebene Cloud-Dienste (Polar Flow). Vitalkultur-Apps nutzen keine Polar-Cloud — die H10-Verbindung erfolgt ausschließlich direkt zwischen Sensor und iPhone.

8. Website vitalkultur.com

Diese Website wird auf GitHub Pages (GitHub, Inc., USA) gehostet. GitHub kann technische Zugriffsdaten (IP-Adressen, Zugriffszeiten) in Server-Logs erheben. Die Verarbeitung dieser Server-Logs erfolgt in Verantwortung von GitHub. Vitalkultur greift auf diese Logdaten nicht systematisch zu. GitHub kann CDN-Dienste einsetzen; technische Zugriffsdaten werden dabei stets im Rahmen von GitHubs Datenschutzerklärung verarbeitet.

GitHub ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, Art. 45 DSGVO). Details: GitHub Privacy Statement.

Die Website verwendet keine Cookies und kein Google Analytics.

Web-Analyse: GoatCounter

Wir nutzen GoatCounter (goatcounter.com), einen datenschutzfreundlichen Open-Source-Webanalyse-Dienst. GoatCounter setzt keine Cookies, speichert nichts in deinem Endgerät (kein localStorage, kein Cache), betreibt kein Browser-Fingerprinting und bildet keine geräteübergreifenden Profile.

IP-Adresse und User-Agent werden für maximal 8 Stunden ausschließlich im Arbeitsspeicher verarbeitet, um wiederkehrende Aufrufe innerhalb eines Tages zu erkennen; in der Datenbank landet daraus nur ein zufällig erzeugter, nicht rückführbarer String. IP-Adresse und User-Agent selbst werden nicht dauerhaft gespeichert.

Ausgewertet werden aggregierte Seitenaufrufe: Seiten-URL, Referrer-Domain, Browser-Typ, Betriebssystem, Bildschirmbreite, Sprache und das Land, das GoatCounter aus der IP-Adresse ableitet — die IP-Adresse selbst wird dabei nicht gespeichert. Eine Identifikation einzelner Besucher ist damit nicht möglich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die datensparsame Messung der Reichweite, um das Angebot zu verbessern. Da GoatCounter weder dauerhaft wiedererkennt noch Profile bildet, überwiegen die Interessen der Besucher nicht.
Dienstleister: GoatCounter wird von Martin Tournoij (Irland, EU) betrieben; die Server stehen bei der Hetzner Online GmbH in Deutschland und Finnland. Kein Drittlandtransfer. Nach Angaben des Anbieters werden weder IP-Adressen noch der vollständige User-Agent gespeichert.
Speicherdauer: Es werden ausschließlich aggregierte Kennzahlen ohne Personenbezug vorgehalten; die zur Sitzungserkennung genutzten Merkmale verfallen nach spätestens 8 Stunden. In Sicherungskopien des Dienstes können Daten laut Anbieter bis zu 30 Tage verbleiben.
Opt-out: Sendet dein Browser Do Not Track (DNT) oder Global Privacy Control (GPC), wird das Analyse-Skript gar nicht erst geladen — es werden dann keinerlei Daten erfasst.

Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO: Du kannst dieser auf berechtigtem Interesse beruhenden Verarbeitung jederzeit widersprechen — form- los per E-Mail an jan@vitalkultur.com oder technisch sofort wirksam, indem du DNT bzw. GPC in deinem Browser aktivierst. Wir stellen die Verarbeitung dann ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können.

8a. Zahlungsabwicklung über Stripe (nur CARLON Equine Visite)

Das kostenpflichtige Abonnement „CARLON Equine Visite" wird über Stripe abgewickelt. Stripe tritt dabei als Merchant of Record auf: Stripe schließt den Zahlungsvorgang im eigenen Namen ab, stellt die Rechnung und weist die Umsatzsteuer aus. Vitalkultur erhält keine Zahlungsdaten — weder Kartennummer noch Bankverbindung.

AngabeWert
EmpfängerStripe Payments Europe, Limited, Dublin (Irland); für bestimmte Verarbeitungen Stripe, Inc. (USA)
DatenkategorienName, E-Mail-Adresse, Rechnungs- und Unternehmensangaben, ggf. USt-IdNr., Zahlungsmittel, IP-Adresse, Geräte- und Browserdaten
ZweckeZahlungsabwicklung, Rechnungsstellung, Steuerberechnung, Betrugsprävention, Erfüllung gesetzlicher Aufbewahrungspflichten
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO; Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO
DrittlandübermittlungEine Übermittlung in die USA ist möglich; sie wird auf die Standardvertragsklauseln der EU-Kommission gestützt.
Weitere Informationenstripe.com/de/privacy

Der Zahlungsvorgang findet auf einer von Stripe gehosteten Seite statt. Die Berechtigung im Cockpit wird davon getrennt erteilt: Vitalkultur stellt einen signierten Ausweis aus und fragt beim Lizenzdienst lediglich, ob das Abonnement läuft (siehe 3.4). Keine Gesundheits- oder Pferdedaten erreichen Stripe.

9. Kontaktaufnahme per E-Mail

Bei Kontakt per E-Mail (z. B. Beta-Anfragen für CARLON Equine) verarbeiten wir deine E-Mail-Adresse und den Nachrichteninhalt zur Bearbeitung deiner Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO
Speicherdauer: Bis zur abschließenden Klärung deiner Anfrage, danach regelmäßig 3 Jahre ab Ende des Jahres, in dem die Anfrage abgeschlossen wurde (§§ 195, 199 BGB).

9a. Anmeldeformular „CARLON Equine Visite" (Beta-Praxen)

Auf der Seite vitalkultur.com/carlon-equine-visite kannst du dich als Beta-Praxis anmelden. Verarbeitet werden ausschließlich die Angaben, die du selbst in das Formular einträgst: Name, Praxis oder Klinik, E-Mail-Adresse, optional Telefonnummer, Region, ungefähre Anzahl betreuter Pferde und deine Nachricht. Es sind keine Gesundheitsdaten und keine Tierdaten betroffen.

Kein Formularanbieter. Die Übermittlung läuft über unseren eigenen Dienst anmeldung.carlon.app (Cloudflare Workers) — nicht über einen externen Formulardienst. Deine Angaben werden dort abgelegt und zusätzlich per E-Mail an uns weitergeleitet. Es wird kein Cookie gesetzt, keine Kennung vergeben und keine Reichweitenmessung durchgeführt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage)
Speicherdauer im Dienst: längstens 180 Tage, danach automatische Löschung. Die daraus entstandene E-Mail-Korrespondenz unterliegt den Fristen aus Ziffer 9.
Freiwilligkeit: Die Nutzung des Formulars ist freiwillig — du kannst uns stattdessen jederzeit direkt an jan@vitalkultur.com schreiben.

10. Keine Weitergabe an Dritte

Vitalkultur gibt keine personenbezogenen Daten an Dritte weiter, außer an Apple Inc. im Rahmen des App-Store-Kauf-Prozesses, an Stripe im Rahmen der Zahlungsabwicklung des Abonnements „CARLON Equine Visite" (siehe 8a) sowie bei gesetzlicher Verpflichtung zur Offenlegung (Art. 6 Abs. 1 lit. c DSGVO, z. B. auf behördliche Anordnung). Aufnahmen aus der Messstation und Befunde aus dem Praxis-Cockpit werden von uns gar nicht übertragen: Sie entstehen als Datei auf dem Gerät und werden von der Besitzerin bzw. der Praxis auf einem selbst gewählten Weg weitergegeben. Wir können sie deshalb an niemanden weitergeben — wir haben sie nicht.

11. Speicherdauer (Art. 5 Abs. 1 lit. e DSGVO)

DatenkategorieSpeicherortSpeicherdauer
HealthKit-Daten (Breathwork)Lokal (Apple HealthKit)Bis zur manuellen Löschung in der iOS-App „Gesundheit"
App-Session-Daten (alle 3 Apps)Lokal (Gerät)Bis zur App-Deinstallation oder manuellen Löschung
Custom Presets / Pferd-Profile / Geräte-RosterLokal (Gerät)Bis zur Löschung oder App-Deinstallation
Iron-Mode / Cold-/Heat-Exposure Session-LogsLokal (Gerät)Bis zur Löschung oder App-Deinstallation
Sicherheitshinweis-BestätigungLokal (UserDefaults)Bis zur App-Deinstallation
E-Mail-KorrespondenzE-Mail-PostfachBis zur Klärung, danach max. 3 Jahre (§§ 195, 199 BGB)

Bei Deinstallation einer App werden alle lokal gespeicherten Daten dieser App automatisch gelöscht. HealthKit-Daten verbleiben in Apple Health bis zur dortigen manuellen Löschung.

12. Deine Rechte (Art. 15–22 DSGVO)

Zur Ausübung deiner Rechte kannst du uns jederzeit unter der oben genannten E-Mail-Adresse kontaktieren.

RechtUmsetzung
Auskunft (Art. 15)Anfrage per E-Mail an jan@vitalkultur.com
Berichtigung (Art. 16)In der jeweiligen App direkt möglich
Löschung (Art. 17)App deinstallieren; HealthKit: in der iOS-App „Gesundheit" → Daten & Zugriff
Einschränkung (Art. 18)Mess- und Patientendaten verarbeiten wir nicht serverseitig — dafür ist das Recht gegenstandslos. Für die Daten, die wir tatsächlich verarbeiten (Lizenz, Anmeldeformular, E-Mail-Korrespondenz): Anfrage per E-Mail.
Datenportabilität (Art. 20)JSON/CSV/Kubios-Export direkt in der App / im Web-Viewer
Widerspruch (Art. 21)Widerspruch gegen Verarbeitung auf Basis von Art. 6 Abs. 1 lit. f DSGVO jederzeit per E-Mail
Widerruf der Einwilligung (Art. 7 Abs. 3)HealthKit: iOS-Einstellungen → Gesundheit → jeweilige App

Beschwerderecht (Art. 77 DSGVO)

Du hast das Recht, dich bei der zuständigen Datenschutz-Aufsichts­behörde zu beschweren:

Der Landesbeauftragte für den Datenschutz und die Informations­freiheit Baden-Württemberg
Heilbronner Straße 35, 70191 Stuttgart
www.baden-wuerttemberg.datenschutz.de

13. Datensicherheit (Art. 32 DSGVO)

  • Lokale Speicherung: Alle sensitiven Daten verbleiben auf dem Gerät
  • iOS Sandbox: App-Daten sind vor dem Zugriff anderer Apps geschützt
  • HealthKit-Verschlüsselung: Apple HealthKit-Daten sind auf Geräteebene verschlüsselt (Apple iOS Security Guide)
  • Keine eigenen Serververbindungen: Die Apps bauen für ihren Funktionsumfang keine eigenen Netzwerk­verbindungen zu Servern von Vitalkultur auf
  • Kein Nutzerkonto: kein Passwort-Risiko, keine zentralen Login-Daten
  • BLE-Verbindungen: Polar H10 → iPhone sind innerhalb des BLE-Stacks AES-128-verschlüsselt

14. Besondere Hinweise zu Gesundheitsdaten (Art. 9 DSGVO)

Herzfrequenz, HRV, SpO₂ und ECG-Roh-Daten sind Gesundheits­daten der besonderen Kategorie gem. Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung erfolgt auf Basis deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) durch:

  1. Bestätigung im Sicherheitshinweis beim ersten App-Start
  2. Gewährung der HealthKit- bzw. BLE-Berechtigung im iOS-System-Dialog

Alle Einwilligungen sind freiwillig und jederzeit widerrufbar.

15. Kinder

Die Vitalkultur-Apps richten sich nicht an Personen unter 16 Jahren (Art. 8 DSGVO i. V. m. deutschem Recht). Der Anbieter erhebt wissentlich keine Daten von Minder­jährigen unter 16 Jahren.

16. Änderungen dieser Datenschutzerklärung

Bei wesentlichen Änderungen werden Nutzer in der App informiert. Die aktuelle Fassung ist stets verfügbar unter: vitalkultur.com/privacy.html

© 2024–2026 Vitalkultur · Jan Rohwedder

Vitalkultur Breathwork CARLON Equine CARLON Research English AGB Terms (EN) Support Impressum