← MENU

Gemäß Art. 13 und 14 DSGVO
English version (for convenience) →

1. Verantwortlicher

Joachim Schuldes
Kanalstr. 16a, 22085 Hamburg, Deutschland
E-Mail: pixel.watts@atomar.ai

2. Grundprinzip: Konto erforderlich, Fortschritt wird gespiegelt

Zur Nutzung des Spiels ist eine Anmeldung mit einem Nutzerkonto erforderlich (siehe Abschnitt 4). Ohne Anmeldung erreichbar sind lediglich die rechtlichen Seiten (Datenschutz, AGB, Impressum, Credits) und die öffentliche Physik-Transparenzseite (/physics).

Die App speichert deinen Spielstand primär lokal in deinem Browser (localStorage) — Einstellungen, Bestzeiten, Trophäen, Trainingsplan und ähnliche Fortschritts-Daten. Damit dieser Fortschritt einen Browser-Reset, Geräte- oder Browserwechsel übersteht, wird er zusätzlich in dein Konto gespiegelt (siehe Abschnitt 4) — das ist bewusst mehr als früher nur „Profil und Bestenliste“, aber weiterhin keine sekundengenaue Aufzeichnung einzelner Fahrten: die laufende Live-Session einer Fahrt selbst verlässt deinen Browser nicht, außer du schließt eine der optionalen Datenfreigaben in Abschnitt 3 an.

3. Sensordaten (Bluetooth / ANT+ / WLAN) & optionale Telemetrie-Freigabe

Wenn du einen Smart-Trainer, Leistungsmesser oder Herzfrequenz-Sensor koppelst, werden Leistung, Trittfrequenz und Herzfrequenz im Browser bzw. in der App verarbeitet. Der Zugriff auf Web-Bluetooth/USB (Browser) bzw. Bluetooth bei der iOS-App erfolgt nur nach ausdrücklicher Freigabe durch dich über den Geräte-Dialog.

In der iOS-App nutzen wir für Wahoo-Trainer mit WLAN-Kopplung (DIRCON) zusätzlich eine lokale Netzwerk-Erkennung (Bonjour/mDNS), um den Trainer in deinem WLAN zu finden. Dabei wird keine WLAN-SSID ausgelesen und keine Standortinformation erhoben oder an uns übertragen — die Verbindung zum Trainer bleibt eine reine Gerät-zu-Gerät-Verbindung in deinem eigenen Netzwerk.

Standardmäßig verlassen deine Roh-Sensordaten (Leistung, Trittfrequenz, Puls) deinen Browser/dein Gerät nicht. Zusätzlich kannst du eine Telemetrie-Freigabe („Share anonymised telemetry“ in den Einstellungen) selbst einschalten — sie ist standardmäßig aus und hilft uns, die Trainer-Steuerung (Soll- vs. Ist-Leistung) über verschiedene Trainer-Modelle hinweg zu validieren. Ist sie aktiv, werden pro Fahrt gespeichert: Zeitreihe aus Soll-/Ist-Leistung, Trittfrequenz, Geschwindigkeit, Steigung und Puls (~1 Hz), Trainer-/Sensor-Gerätename, Steuerungsprotokoll (z. B. „BLE FTMS“), FTP und Gewicht sowie die App-Version — nicht dein Name oder deine E-Mail-Adresse, aber die Daten sind über dein Konto einsehbar und damit dir zuordenbar (kein vollständig anonymer, sondern pseudonymer Datensatz). Du kannst die Freigabe jederzeit in den Einstellungen deaktivieren; neue Fahrten werden dann nicht mehr übertragen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

4. Nutzerkonto & serverseitige Daten (Supabase)

Für Konto-Funktionen nutzen wir Supabase (Authentifizierung und Datenbank, gehostet in der EU, Region Frankfurt/Deutschland). Die Anmeldung ist per Google-Login, Sign in with Apple, E-Mail-Magic-Link oder E-Mail + Passwort möglich und zur Nutzung des Spiels erforderlich. Dabei verarbeiten wir:

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos und der Spielfunktionen) bzw. für die öffentliche Veröffentlichung deines Bestenlisten-Eintrags und die optionale Telemetrie deine freiwillige Teilnahme/Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst dein Konto und die zugehörigen Daten jederzeit löschen (siehe Abschnitt 11) — das entfernt automatisch auch die Fortschritts-Spiegelung, jede optionale Telemetrie und die KI-Protokolle aus Abschnitt 5.

Google API Services (Limited Use): Die Nutzung und Weitergabe von Informationen, die von Google APIs empfangen wurden, an andere Apps entspricht der Google API Services User Data Policy, einschließlich der Anforderungen an die eingeschränkte Nutzung (Limited Use requirements). Wir verarbeiten aus dem Google-Login ausschließlich deine E-Mail-Adresse und ein Authentifizierungs-Kennzeichen zur Anmeldung; diese Daten werden nicht für Werbung genutzt und nicht an Dritte verkauft.

5. KI-gestützte Trainingsinhalte (GEN Neo)

Ride-Geschichten, Trainingspläne und Coaching-Texte werden von einer KI (Anthropic Claude, Anthropic PBC, USA) generiert. Dafür senden wir an Anthropic: deinen freien Wunsch-Text (falls du einen eingibst), sowie — soweit vorhanden und relevant — FTP, Körpergewicht, eine grobe Tagesform-Einschätzung (falls du sie angibst), deine Trainings-Präferenzen und den Kontext des zuletzt gefahrenen Trainingsplan-Slots. Nicht übertragen werden Name, E-Mail-Adresse oder Kontodaten. Die vollständigen Anfragen und KI-Antworten protokollieren wir serverseitig (nur für dich und Admins einsehbar, RLS-geschützt) — u. a. um Fehler zu beheben und die Generierung zu verbessern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der KI-Funktion, die du aktiv anstößt). Die Datenübermittlung an Anthropic (USA) erfolgt auf Grundlage von Standardvertragsklauseln.

6. Premium-Abo & Zahlung (Apple / LemonSqueezy)

Neue Konten erhalten 14 Tage vollen Premium-Zugang zum Testen. Optionale kostenpflichtige Abos werden auf zwei getrennten Wegen verkauft, und wir sehen auf keinem von beiden vollständige Zahlungsdaten:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie lit. c (steuer-/handelsrechtliche Aufbewahrung). Es gelten die Datenschutzhinweise von Apple, RevenueCat bzw. LemonSqueezy. Übermittlungen in die USA erfolgen auf Grundlage von Standardvertragsklauseln.

Eine Testphase pro Person. Damit die Testphase nicht einfach erneut genommen werden kann, indem man das Konto löscht und sich neu anmeldet, führen wir ein kleines, getrenntes Verzeichnis darüber, welche Adressen bereits eine hatten. Es enthält deine Adresse nicht: gespeichert wird ein verschlüsselter Prüfwert davon (HMAC-SHA256 mit einem Geheimnis, das auf dem Server liegt und nie in der Datenbank), dazu das Datum. Dieser Eintrag hat bewusst keine Verbindung zu deinem Konto, weil er die Löschung überdauern muss, die er bemerken soll — eine Kontolöschung entfernt also alles andere und hinterlässt einen Eintrag, der sich nicht in eine Adresse zurückrechnen lässt. Nach 12 Monaten wird er gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse, derselben Person nicht unbegrenzt kostenlose Testphasen zu geben (Art. 6 Abs. 1 lit. f DSGVO); es ist die Ausnahme vom Löschanspruch, die Art. 17 Abs. 3 vorsieht. Verwendet wird er für nichts anderes — nicht für Werbung, nicht zum Wiedererkennen, nicht für Kontakt.

7. Newsletter (optional)

Du kannst optional einen Newsletter abonnieren. Wir speichern dann deine Einwilligung (newsletter_consent) zusammen mit deinem Konto. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst. Ohne Einwilligung versenden wir keinen Newsletter.

8. Technische Daten (Hosting)

Beim Aufruf der Website verarbeitet unser Hoster (Vercel Inc., USA — Übermittlung auf Grundlage von Standardvertragsklauseln) technisch notwendige Daten wie IP-Adresse, Browser und Betriebssystem in Server-Logs (Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am sicheren Betrieb). Diese Logs hält der Hoster nur für einen kurzen, rollierenden Zeitraum vor — in unserem Tarif derzeit rund einen Tag — und löscht sie danach automatisch; wir archivieren sie nicht und führen sie nicht mit deinen Kontodaten zusammen. Die Konto- und Spieldatenbank (Supabase) wird hingegen in der EU gehostet.

9. Optionale Strava- & Intervals.icu-Verbindung

Wenn du Strava verbindest, werden ausschließlich die von dir hochgeladenen Fahrt-Dateien an Strava übertragen (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung). Verbindest du stattdessen (oder zusätzlich) Intervals.icu, hinterlegst du einen API-Schlüssel in den Einstellungen. Dieser bleibt standardmäßig auf deinem Gerät: er wird nur zur Laufzeit an unseren Upload-Proxy und von dort direkt an Intervals.icu weitergereicht und aus der in Abschnitt 2 beschriebenen Cloud-Sicherung herausgenommen. Weil du ihn damit auf jedem Gerät neu eingeben musst, kannst du in den Einstellungen „Sync my Intervals.icu key across devices" einschalten — dann, und nur dann, wird er bei deinem Konto gespeichert, sodass ein neues Gerät bereits verbunden ist. Die Option ist aus, solange du sie nicht einschaltest (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung); schaltest du sie wieder aus, verschwindet er auch wieder aus der Sicherung. In beiden Fällen kannst du die Verbindung jederzeit trennen. Ohne aktive Verbindung findet keine Übertragung statt.

10. Keine Fremdwerbung, kein Tracking

Wir schalten keine Werbung. Die Tafeln am Straßenrand zeigen unsere eigenen Spielmodi — Outride Arcade, Intervall-Quiz, Sprint-Modus, Streckenbauer — so wie ein Fußballspiel die Bande mit dem eigenen Namen bedruckt. Sie sind Wegweiser zu dem, was die App sonst noch kann, dazu ein Hinweis auf die kostenpflichtigen Stufen, und sie erscheinen in jeder Version, auch in einer bezahlten. Kein Dritter kauft dort Fläche, nichts ist personalisiert, und nichts über dich entscheidet, welche Tafel du siehst.

Entsprechend gibt es keine Tracking-Cookies, kein Fingerprinting, kein Profiling und keine Werbenetzwerke oder Datenhändler, die etwas erhalten. Analyse-Cookies werden ebenfalls keine eingesetzt. Sollte künftig doch ein externes Werbe- oder Analysenetzwerk eingebunden werden, holen wir vorab — wo erforderlich — deine Einwilligung über ein Consent-Banner ein und aktualisieren zuvor diese Erklärung.

11. Deine Rechte (Art. 15–22 DSGVO)

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. In den Einstellungen kannst du das selbst tun: „Export data (JSON)" (Datenübertragbarkeit), „Delete all local data" (lokale Daten löschen) und „Delete account & cloud data" — letzteres löscht dein Konto und sämtliche serverseitig gespeicherten Daten endgültig (Profil, Bestenlisten-Einträge, gespiegelter Fortschritt, optionale Telemetrie, KI-Protokolle, Abo-Datensatz — DSGVO Art. 17). Alternativ genügt eine Anfrage an die oben genannte E-Mail-Adresse. Beschwerden richtest du an die zuständige Aufsichtsbehörde (für Hamburg: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit).

Stand: 2. August 2026