Datenschutzerklärung

Stand: 2026-08-13

Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten Arrow Lab verarbeitet, zu welchen Zwecken, an wen sie übermittelt werden und wie Sie Ihre Rechte nach der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG) wahrnehmen können.

Diese Erklärung gilt für die Arrow Lab Mobile-App (Android, iOS) und das Arrow Lab Backend unter https://api.arrowlab.pott.dev.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO und § 18 Abs. 2 MStV:

Johannes Ptaszyk Gladbecker Str. 291 46240 Bottrop, Deutschland E-Mail: contact@pott.dev

Ein gesetzlich vorgeschriebener Datenschutzbeauftragter ist nicht zu bestellen — der Verantwortliche unterschreitet die Schwelle des § 38 Abs. 1 BDSG. Für alle datenschutzrechtlichen Anfragen wenden Sie sich bitte an die oben genannte Adresse.

2. Welche Daten wir verarbeiten

| Kategorie | Inhalt | Quelle | |---|---|---| | Kontodaten | E-Mail, Anzeigename | Identity Provider (Zitadel Cloud) bei der Anmeldung | | Trainingsdaten | Trainingseinheiten, Scores, Bögen, Sight Marks, Ausrüstungs­notizen, von Ihnen erfasste Wetter-Messungen | Eingaben in der App | | Abrechnungsdaten | App Store / Google Play Kaufbelege, Pro-Abonnementstatus, Ablaufdatum | Apple App Store / Google Play (über RevenueCat) | | Telemetrie | Absturzberichte, Performance-Traces, Fehler-Breadcrumbs | Automatisch durch App und Backend erzeugt | | Push-Tokens | Firebase Cloud Messaging Registrierungs-Token | Von Firebase beim ersten App-Start ausgegeben | | Sprache + Region | Sprachcode, Ländercode | Betriebssystem beim Start der App | | Ungefährer Standort | Breiten- / Längengrad, auf 4 Dezimalstellen gekürzt (ca. 11 m Genauigkeit) | Nur wenn Sie "Wetter automatisch abrufen" antippen | | Server-Logs | IP-Adresse, Anfragepfad, Zeitstempel, User-Agent | Automatisch bei jeder Backend-Verbindung | | Backend-Telemetrie | Request-Traces, Performance-Metriken, Anwendungs-Logs | Automatisch vom Backend erzeugt; Geheimnisse und personenbezogene Daten werden entfernt, bevor die Daten unseren Server verlassen | | Anonyme Nutzungsstatistik | Bildschirmaufrufe, Anzahl aktiver Nutzer, Betriebssystem- / App-Version / Sprache, Feature-Ereignisse | Nur wenn Sie Analytik im Einwilligungs-Dialog aktivieren. Enthält keinerlei Identifikator und lässt sich Ihnen daher nicht zuordnen | | Mit Vereinen und Trainern geteilte Daten | Die von Ihnen freigegebenen Kategorien, z. B. Trainingseinheiten, Scores, Bestleistungen | Nur aufgrund einer von Ihnen selbst erteilten Freigabe (siehe Abschnitt 13) |

Wir verarbeiten keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO — Gesundheit, biometrische Daten, Religion, politische Meinung).

Sind Sie zur Bereitstellung verpflichtet? Kontodaten und die von Ihnen eingegebenen Trainingsdaten benötigen wir zur Vertragserfüllung: ohne sie können wir weder ein Konto noch eine Synchronisation bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht, ohne Konto ist der Dienst jedoch nicht nutzbar. Alles, was in Abschnitt 3 als einwilligungsbasiert gekennzeichnet ist — Analytik, erweitertes Logging, Wetter, Push, Weitergabe an Vereine und Trainer — ist vollständig freiwillig; eine Ablehnung hat keine Folgen außer der, dass die jeweilige Funktion nicht arbeitet.

Automatisierte Entscheidungsfindung. Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt, ebenso wenig ein Profiling. Die in der App angezeigten Statistiken werden aus Ihren eigenen Eingaben berechnet und entfalten keine Rechtswirkung.

3. Zwecke und Rechtsgrundlagen

| Zweck | Rechtsgrundlage | Hinweise | |---|---|---| | Bereitstellung der Trainings-Log-Kernfunktion (Anmeldung, Sync, Konto) | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Ohne diese können wir die Leistung, für die Sie sich angemeldet haben, nicht erbringen | | Verarbeitung von Pro-Abonnementzahlungen und Berechtigungen | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Belege laufen über Apple / Google → RevenueCat → uns | | Erkennung von Abstürzen und Betriebsstörungen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | Unser Interesse an einem stabilen Dienst überwiegt die minimal angehängten Daten; ohne Einwilligung in "Enhanced Logging" werden keine Identifikatoren übermittelt | | Transaktionale Push-Mitteilungen (Trainingserinnerungen, Sync-Ereignisse) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Sie können die Benachrichtigungsberechtigung jederzeit in den Geräteeinstellungen widerrufen | | Abruf von Wetterdaten für eine Trainingseinheit | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Erfolgt nur, wenn Sie aktiv "Automatisch abrufen" antippen | | Optionale anonyme Nutzungsstatistik und erweitertes Fehler-Logging | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Im Bildschirm Cookie-Einstellungen umschaltbar; Standard: aus | | Weitergabe von Trainingsdaten an einen Verein oder Trainer, dem Sie Zugriff erteilt haben | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Nur die von Ihnen gewählten Kategorien und nur solange die Freigabe besteht — siehe Abschnitt 13 | | Zuverlässiger Betrieb des Backends (Traces, Metriken, Anwendungs-Logs) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | Unser Interesse an einem betriebsfähigen Dienst; Geheimnisse und personenbezogene Daten werden vor dem Versand entfernt | | Sicherheit des Dienstes: Server-Zugriffslogs, Abwehr von Angriffen und Missbrauch, Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | Unser Interesse an Integrität und Verfügbarkeit des Backends sowie an der Sicherheit Ihrer Daten. Logs werden nur so lange aufbewahrt, wie es dafür erforderlich ist (Abschnitt 6), und nicht zur Profilbildung genutzt | | Erfüllung handels- und steuerrechtlicher Aufbewahrungs­pflichten bei Abrechnungsdaten | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) | § 257 HGB und § 147 AO erfordern eine 10-jährige Aufbewahrung von Rechnungsdaten |

4. Auftragsverarbeiter und Empfänger

4.1 Auftragsverarbeiter (Art. 28 DSGVO)

Diese Dienstleister verarbeiten Daten ausschließlich nach unserer Weisung. Mit jedem besteht ein Auftragsverarbeitungsvertrag (AVV).

| Auftragsverarbeiter | Standort | Zweck | |---|---|---| | Zitadel Cloud (CAOS AG) | Schweiz (Zürich) | Identity Provider — Anmeldung, E-Mail + Anzeigename | | RevenueCat Inc. | USA (Kalifornien) | Abonnement-Management — verknüpft Apple/Google-Belege mit Ihrem Konto | | Google LLC (Firebase Cloud Messaging) | USA / Irland | Zustellung von Push-Mitteilungen an Ihr Gerät | | Functional Software, Inc. (Sentry) | EU-Region (Frankfurt) | Client-Absturzberichte, EU-Datenresidenz | | Grafana Labs | EU (Frankfurt) | Backend-Telemetrie — Traces, Metriken und Anwendungs-Logs unseres Servers | | Aptabase | Deutschland | Anonyme Nutzungsstatistik — nur bei aktivierter Analytik; erhält keinen Identifikator | | Hetzner Online GmbH | Deutschland (Nürnberg) | Virtual Server Hosting, die PostgreSQL-Datenbank mit Ihren Trainingsdaten und verschlüsselte Object-Storage-Backups |

4.2 Eigenständig Verantwortliche

Die folgenden Stellen sind keine Auftragsverarbeiter. Sie entscheiden über Zwecke und Mittel selbst, sind für diese Verarbeitung eigenständig verantwortlich, und es gelten deren eigene Datenschutzerklärungen. Wir haben darauf keinen Einfluss und können Betroffenenanfragen dazu nicht für sie beantworten.

| Stelle | Rolle | Datenschutzerklärung | |---|---|---| | Apple Inc. | App-Store-Vertrieb, In-App-Kauf- und Zahlungsabwicklung als Verkäufer | https://www.apple.com/legal/privacy/ | | Google Ireland Ltd. / Google LLC | Google-Play-Vertrieb, Google Play Billing als Verkäufer | https://policies.google.com/privacy | | Vereine und Trainer, denen Sie Zugriff gewähren | Was sie außerhalb von Arrow Lab mit den Daten tun (siehe Abschnitt 13) | Von diesen bereitgestellt |

4.3 Keine Übermittlung personenbezogener Daten

Die Wetteranfrage an MET Norway ist weder eine Auftragsverarbeitung nach Art. 28 DSGVO noch eine Übermittlung personenbezogener Daten: Es wird kein personenbezogener Identifikator übermittelt — nur ein anonymes Koordinatenpaar mit 4 Dezimalstellen und ein generischer User-Agent. MET Norway kann die Anfrage nicht Ihrem Konto oder Gerät zuordnen.

5. Drittlandsübermittlungen

Einige der oben genannten Auftragsverarbeiter sitzen außerhalb des Europäischen Wirtschaftsraums:

Sie können eine Kopie der Standardvertragsklauseln bei der in Abschnitt 1 genannten Adresse anfordern.

6. Speicherdauer

| Daten | Speicherdauer | |---|---| | Konto, Trainingsdaten, Bögen, Sight Marks | Bis zur Kontolöschung, zuzüglich 30-tägiger Karenzzeit, in der das Konto durch erneutes Anmelden wiederhergestellt werden kann | | Backups mit den vorgenannten Daten | Karenzzeit + zusätzliche 30 Tage in verschlüsselten Backups auf Hetzner Object Storage | | Abrechnungsdaten (Rechnungsdaten) | 10 Jahre gemäß § 257 HGB und § 147 AO | | Absturz- und Fehlerberichte | 90 Tage im rollenden Fenster | | Server-Zugriffslogs, Traces und Metriken | Bis zu 30 Tage für Logs und Traces; aggregierte Metriken ohne Personenbezug werden länger vorgehalten | | Anonyme Nutzungsstatistik | Wird als aggregierte Zählung vorgehalten. Ohne Identifikator gibt es nichts, was Ihnen zugeordnet oder einzeln gelöscht werden könnte | | Push-Tokens | Bei jedem App-Start aktualisiert; bei Widerruf der Benachrichtigungs­berechtigung gelöscht und entfernt, sobald die Plattform das Token als nicht mehr zustellbar meldet (etwa nach einer Deinstallation) | | Wetter-Messungen einer Trainingseinheit | Gleiche Lebensdauer wie das übergeordnete Training |

7. Ihre Rechte

Nach Art. 15–22 DSGVO haben Sie die folgenden Rechte. Zur Ausübung schreiben Sie an contact@pott.dev oder nutzen Sie die in der App angegebenen Pfade. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

Ihr Widerspruchsrecht — bitte beachten

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO Widerspruch einzulegen. Das betrifft die Erkennung von Abstürzen und Fehlern, die Backend-Telemetrie sowie unsere Sicherheits- und Zugriffslogs.

Im Fall des Widerspruchs verarbeiten wir Ihre Daten zu diesen Zwecken nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Der Widerspruch ist formlos und kostenfrei möglich; richten Sie ihn an contact@pott.dev.

8. Einwilligungs-Management und Speicherung auf dem Endgerät

Beim ersten App-Start und nach jeder wesentlichen Änderung dieser Erklärung erscheint ein Einwilligungs-Dialog. Sie können ihn jederzeit unter Profil → Cookie-Einstellungen erneut öffnen.

Soweit ein Dienst Informationen auf Ihrem Endgerät speichert oder auf dort bereits gespeicherte Informationen zugreift, bedarf dies Ihrer Einwilligung nach § 25 Abs. 1 TDDDG — es sei denn, Speicherung oder Zugriff sind unbedingt erforderlich, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Auf diese Ausnahme stützen wir uns nur für die unten als erforderlich gekennzeichneten Kategorien. Die nach § 25 TDDDG erteilte Einwilligung gilt zugleich als Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung dieser Daten.

Die Dienste sind in drei Kategorien gruppiert:

Die jeweils aktuelle Liste der Dienste je Kategorie wird im Einwilligungs-Dialog selbst angezeigt. Jede Umschaltung wirkt sofort; der Widerruf ist so einfach wie die Erteilung — derselbe Bildschirm, ein Fingertipp.

9. Push-Mitteilungen

Wenn Sie die Benachrichtigungsberechtigung auf Betriebssystem- Ebene erteilen, senden wir transaktionale Pushes über Firebase Cloud Messaging (Android) und Apple Push Notification service (iOS). Beispiele:

Wir nutzen Push nicht für Marketing. Sie können die Benachrichtigungsberechtigung jederzeit in den Geräte­ einstellungen widerrufen; die App funktioniert auch ohne Push.

10. Cookies und Tracking

Die Arrow Lab Mobile-App nutzt keine Cookies — sie ist eine native App. § 25 TDDDG ist allerdings nicht auf Cookies beschränkt, sondern erfasst jede Speicherung von oder jeden Zugriff auf Informationen auf Ihrem Endgerät. Die SDK-Schalter aus Abschnitt 8 sind daher der Mechanismus, über den Sie dies steuern; "Cookie-Einstellungen" ist lediglich der Name, den der Bildschirm in der App trägt.

Das Backend setzt für die App ebenfalls keine Cookies. Es verwendet von Zitadel ausgestellte Bearer-Tokens im Authorization-Header. Das nur von uns genutzte /admin-Backoffice setzt ein Sitzungs-Cookie, das für die Anmeldung unbedingt erforderlich ist.

11. Sicherheit

12. Minderjährige

Deutschland hat die Altersgrenze des Art. 8 Abs. 1 DSGVO nicht abgesenkt; eine Einwilligung in Dienste der Informationsgesellschaft ist hier daher ab 16 Jahren wirksam. Sind Sie jünger als 16 Jahre, bedarf jede von uns auf Einwilligung gestützte Verarbeitung — Analytik, erweitertes Logging, Wetter, Push, Weitergabe an Verein oder Trainer — der Einwilligung des Trägers der elterlichen Verantwortung; auch der Vertrag selbst bedarf dessen Zustimmung (Abschnitt 3 unserer AGB).

Arrow Lab richtet sich nicht an Kinder unter 13 Jahren; eine Registrierung ist ihnen wissentlich nicht gestattet. Sollten Sie Kenntnis davon erlangen, dass ein Kind uns ohne die erforderliche Einwilligung personenbezogene Daten übermittelt hat, kontaktieren Sie uns und wir löschen sie.

Vereins- und Trainerfunktionen bedeuten absehbar auch Jugendkader. Ist eine minderjährige Person betroffen, sollte eine Freigabe an Trainer oder Verein durch den Träger der elterlichen Verantwortung oder mit dessen Zustimmung erfolgen.

13. Weitergabe an Vereine und Trainer

Arrow Lab ermöglicht die Verbindung mit einem Verein oder einem Trainer. Standardmäßig wird nichts geteilt — jede Weitergabe beruht auf einer Freigabe, die Sie selbst erteilen und die auf die von Ihnen gewählten Datenkategorien beschränkt ist.

14. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, sobald sich die App oder ihre Auftragsverarbeiter ändern. Die Versionsnummer im In-App-Bildschirm wird bei jeder wesentlichen Änderung erhöht. Beim nächsten App-Start öffnet sich der Einwilligungs-Dialog erneut, damit Sie die neue Version vor weiterer Nutzung prüfen können.

Maßgeblich ist die Versionsnummer, die oben im In-App-Datenschutz-Bildschirm angezeigt wird; dieses Dokument wurde zuletzt am 2026-08-13 aktualisiert.