Stand: 4. August 2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist Max Süßmilch, Hauptstraße 76, 01796 Struppen, Deutschland, E-Mail: support@kynetic-app.com.
Der Verantwortliche verarbeitet personenbezogene Daten der Nutzer ausschließlich im Einklang mit den geltenden datenschutzrechtlichen Vorschriften, insbesondere der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Zur Nutzung der App ist die Erstellung eines Nutzerkontos erforderlich. Die Registrierung erfolgt über die Authentifizierungsdienste von Apple („Sign in with Apple") oder Google („Google Sign-In"). In diesem Zusammenhang werden die vom jeweiligen Anbieter bereitgestellten Daten, insbesondere die E-Mail-Adresse sowie ein Profilname, verarbeitet, um das Nutzerkonto einzurichten und zu verwalten. Im Rahmen der Profilerstellung werden darüber hinaus ein frei wählbarer Benutzername, ein eindeutiger Handle, optional ein Profilbild sowie optional eine kurze Profilbeschreibung („Bio", höchstens 160 Zeichen) und bis zu drei Angaben zum Trainingsfokus (Auswahl aus einer vorgegebenen Liste, etwa Kraft, Cardio, Outdoor oder Ausdauer) erhoben und gespeichert. Der Handle kann vom Nutzer höchstens zwei Mal geändert werden. Bio und Trainingsfokus sind freiwillige Angaben; sie werden auf dem Profil des Nutzers angezeigt und sind damit für andere Nutzer sichtbar. Sie können bereits bei der Profilerstellung oder später hinterlegt und jederzeit in den Profileinstellungen geändert oder entfernt werden. Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrages gemäß Art. 6 Abs. 1 lit. b DSGVO.
Der Nutzer hat die Möglichkeit, freiwillig ein Profilbild hochzuladen. Das ausgewählte Foto wird vor der Übertragung auf dem Gerät auf eine Auflösung von 512 × 512 Pixeln verkleinert, komprimiert und anschließend auf dem Server des Hosting-Dienstleisters (vgl. Abschnitt 18) gespeichert. Das Profilbild wird anderen Nutzern innerhalb der App angezeigt, insbesondere in Freundeslisten, in der Nutzersuche, auf dem Profil, in Gruppen-Challenges sowie in Challenge-Ranglisten. Zur technischen Auslieferung wird das Profilbild über eine öffentlich zugängliche Internetadresse (URL) bereitgestellt; es ist daher technisch für jeden abrufbar, der diese Adresse kennt, auch ohne Anmeldung in der App. Der Nutzer kann sein Profilbild jederzeit in den Profileinstellungen ersetzen oder entfernen; mit dem Entfernen wird die Bilddatei vom Server gelöscht. Die Verarbeitung des Profilbilds erfolgt auf Grundlage der Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die durch das aktive Hochladen erteilt wird und jederzeit mit Wirkung für die Zukunft durch das Entfernen des Bildes widerrufen werden kann.
Im Rahmen der Nutzung der App werden verschiedene nutzungsbezogene Daten verarbeitet und serverseitig gespeichert. Hierzu zählen zunächst Daten aus Krafttrainingseinheiten, insbesondere die Anzahl absolvierter Trainingseinheiten, deren Dauer, die durchgeführten Übungen mit Gewichten, Sätzen und Wiederholungen sowie das Gesamtvolumen des bewegten Gewichts. Ebenso werden die erstellten und gespeicherten Trainingspläne des Nutzers einschließlich der darin enthaltenen Übungen, Sätze, Gewichte und geplanten Trainingstage verarbeitet; ob diese Pläne für bestätigte Freunde sichtbar sind, richtet sich nach den Privatsphäre-Einstellungen des Nutzers (vgl. Abschnitt 10). Darüber hinaus kann der Nutzer zu einzelnen Übungen persönliche Geräte-Einstellungen in Form von Bezeichnungs-Wert-Paaren (etwa Sitzhöhe oder eingestelltes Gewicht) sowie eine Freitextnotiz mit höchstens 1.000 Zeichen speichern. Diese Geräte-Notizen sind ausschließlich für den Nutzer selbst abrufbar und werden anderen Nutzern zu keinem Zeitpunkt angezeigt.
Ferner werden persönliche Rekorde verarbeitet. Hierzu wird für Standard-Übungen der jeweils beste Satz des Nutzers – bestehend aus Gewicht und Wiederholungszahl – zusammen mit einem daraus rechnerisch geschätzten Einwiederholungsmaximum serverseitig gespeichert. Persönliche Rekorde sind für andere Nutzer nur sichtbar, sofern der Nutzer deren Freigabe in den Privatsphäre-Einstellungen ausdrücklich aktiviert hat; auch in diesem Fall sind sie ausschließlich für bestätigte Freunde einsehbar (vgl. Abschnitt 10).
Im Rahmen des Cardio-Trackers werden Daten zu Trainingseinheiten an stationären Cardio-Geräten verarbeitet. Hierzu zählen der Gerätetyp (Laufband, Fahrradergometer oder Crosstrainer), die zurückgelegte Distanz, die Trainingsdauer, optional ein eingestelltes Widerstandslevel, die verbrannten Kalorien sowie eine optionale freie Notiz des Nutzers.
Bei der Aufzeichnung von Outdoor-Aktivitäten in Form von Radfahrten und Laufstrecken werden standardmäßig ausschließlich aggregierte Trainingsstatistiken serverseitig gespeichert. Hierzu zählen der Aktivitätstyp (Radfahren oder Laufen), die zurückgelegte Distanz, die Dauer, die Durchschnitts- und die Höchstgeschwindigkeit sowie die Höhenmeter im Anstieg und Abstieg. Die im Rahmen der Aufzeichnung erfassten einzelnen GPS-Punkte (Streckenverlauf) werden nicht automatisch an den Server übertragen; sie verbleiben ausschließlich lokal auf dem Gerät, sofern der Nutzer die im folgenden Absatz beschriebene Funktion „Strecken sichern" nicht ausdrücklich aktiviert hat (vgl. Abschnitt 5 und Abschnitt 6).
Der Nutzer kann in der Streckenübersicht der App („Meine Strecken") sowie nach einer Aufzeichnung die Funktion „Strecken sichern" aktivieren. Diese Funktion ist im Auslieferungszustand deaktiviert. Ist sie aktiviert, wird der Streckenverlauf abgeschlossener Outdoor-Aktivitäten zusätzlich serverseitig gespeichert, damit er nach einem Gerätewechsel, einer Neuinstallation oder einer Abmeldung wiederhergestellt werden kann. Übertragen werden hierbei ausschließlich die geografischen Koordinaten (Breite und Länge), die Höhe über Normalnull sowie die Zeitstempel der einzelnen Messpunkte; die jeweilige Momentangeschwindigkeit und die GPS-Genauigkeit werden nicht übertragen. Die gesicherten Streckenverläufe sind ausschließlich für den Nutzer selbst abrufbar; andere Nutzer, insbesondere bestätigte Freunde, haben zu keinem Zeitpunkt Zugriff darauf. Rechtsgrundlage ist die Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO, die durch das Aktivieren der Funktion erteilt wird. Unabhängig vom Zustand dieser Funktion kann der Nutzer eine einzelne Strecke ausdrücklich sichern; auch hierin liegt eine Einwilligung, die sich auf die betreffende Strecke beschränkt. Der Nutzer kann seine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem er die Funktion wieder deaktiviert; ab diesem Zeitpunkt werden keine weiteren Streckenverläufe an den Server übertragen. Bereits gesicherte Streckenverläufe bleiben gespeichert, bis der Nutzer sie löscht. Die Löschung erfolgt in der App durch Löschen der jeweiligen Outdoor-Aktivität; diese wird dabei einschließlich des zugehörigen Streckenverlaufs sowohl auf dem Gerät als auch auf dem Server gelöscht (Art. 17 Abs. 1 lit. b DSGVO). Möchte der Nutzer die gesicherten Streckenverläufe löschen lassen, ohne seine Aktivitäten aufzugeben, genügt eine Mitteilung an support@kynetic-app.com; die Löschung erfolgt dann unverzüglich. Unabhängig hiervon werden mit der Löschung des Nutzerkontos sämtliche gesicherten Streckenverläufe gelöscht. Die lokal auf dem Gerät gespeicherten Strecken bleiben von einer serverseitigen Löschung unberührt.
Hiervon zu unterscheiden ist die in Abschnitt 8 beschriebene Möglichkeit, die anonymisierte Form einer einzelnen Strecke im Aktivitäts-Feed mitzuteilen. Beide Funktionen sind voneinander unabhängig: Die Mitteilung der Streckenform setzt die Funktion „Strecken sichern" nicht voraus und greift nicht auf die serverseitig gesicherten Streckenverläufe zu; umgekehrt führt das Aktivieren der Funktion „Strecken sichern" nicht dazu, dass andere Nutzer Streckendaten zu sehen bekommen.
Darüber hinaus werden Fortschrittsdaten erhoben, insbesondere die aus Apple HealthKit ausgelesene Gesamtanzahl der Schritte, die Erfahrungspunkte (XP) und das Level des Nutzers im Rahmen des Gamification-Systems, die erhaltenen Trophäen und abgeschlossenen Challenges, die täglichen Schrittziele einschließlich deren Erreichung sowie die monatliche Zielerreichung mit gestuften Auszeichnungen in den Stufen Bronze, Silber und Gold. Im Rahmen der Tages-Serie („Streak") wird zudem die Anzahl der fortlaufend erreichten aktiven Tage serverseitig gespeichert; zwei nicht erreichte Tage je Kalendermonat werden automatisch geschützt, ohne dass die Serie endet. Ein Tag gilt als aktiv, wenn an ihm eine Trainingseinheit absolviert oder das Tagesschrittziel erreicht wurde; die Erreichung des Tagesschrittziels wird anhand der Apple-Health-Tageswerte ausschließlich auf dem Gerät ausgewertet, an den Server wird lediglich der Stand der Serie übermittelt. Ferner wird die Gesamtzahl der absolvierten Liegestütze gespeichert. Jede Vergabe von Erfahrungspunkten wird serverseitig mit Betrag, Quelle und Zeitpunkt protokolliert, um die XP-Berechnung nachvollziehbar zu machen und Missbrauch zu erkennen.
Ferner werden soziale Daten verarbeitet, insbesondere Freundschaftsverbindungen einschließlich Anfragen und akzeptierter Freundschaften sowie die für das Profil freigegebenen Informationen gemäß den individuellen Privatsphäre-Einstellungen des Nutzers. Andere Nutzer können über die Handle-Suche nach dem Nutzer suchen. Die Verarbeitung dieser Daten erfolgt zur Erfüllung des Nutzungsvertrages gemäß Art. 6 Abs. 1 lit. b DSGVO.
Darüber hinaus wird beim Öffnen der App höchstens einmal pro Kalendertag serverseitig vermerkt, dass das Nutzerkonto die App an diesem Tag geöffnet hat (Datum und Nutzerkennung). Diese Einträge dienen ausschließlich der Ermittlung aggregierter Nutzungszahlen (täglich aktive Nutzer), werden nicht mit anderen Daten verknüpft und nicht auf Ebene einzelner Nutzer ausgewertet; ein Zugriff durch andere Nutzer ist ausgeschlossen. Die Einträge werden spätestens nach zwölf Monaten automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Messung der Nutzung und der Verbesserung des Angebots).
Bestimmte Daten werden ausschließlich auf dem Gerät des Nutzers gespeichert und verlassen dieses zu keinem Zeitpunkt. Eine Übertragung auf Server oder an Dritte findet nicht statt. Ausgenommen hiervon ist der Streckenverlauf von Outdoor-Aktivitäten, sofern der Nutzer die Funktion „Strecken sichern" ausdrücklich aktiviert hat (vgl. Abschnitt 4 und den letzten Absatz dieses Abschnitts), sowie die daraus abgeleitete, anonymisierte Streckenform, sofern der Nutzer sie für eine einzelne Einheit im Aktivitäts-Feed mitteilt (vgl. Abschnitt 8).
Dies betrifft zunächst den Gewichtsverlauf. Die Eingaben zu Körpergewicht, Körperfettanteil und Muskelmasse werden ausschließlich lokal als JSON-Dateien im App-eigenen Dokumentenverzeichnis gespeichert. Dasselbe gilt für Körperdaten, die der Nutzer auf eigenen Wunsch aus Apple Health in den Gewichtstracker übernimmt (vgl. Abschnitt 6): Auch sie werden ausschließlich in diesen lokalen Verlauf geschrieben und zu keinem Zeitpunkt an den Server übertragen.
Ebenfalls ausschließlich lokal gespeichert wird die im Rahmen des Wassertrackers erfasste tägliche Flüssigkeitsaufnahme. Die einzelnen Wassereinträge werden als JSON-Dateien im App-eigenen Dokumentenverzeichnis abgelegt; das eingestellte Tagesziel wird in den lokalen Einstellungen gespeichert. Zur Anzeige im optionalen Home-Screen-Widget werden die aktuellen Werte zusätzlich in einem gerätinternen, ausschließlich der App und ihren Erweiterungen zugänglichen Speicherbereich (App Group) vorgehalten. Sofern der Nutzer die entsprechende Berechtigung erteilt hat, werden Wassereinträge zusätzlich in Apple Health gespiegelt (vgl. Abschnitt 6).
Darüber hinaus werden tägliche Gesundheitsdaten in Form eines lokalen Tagesverlaufs gespeichert. Die täglichen Werte für Schritte werden lokal aufgezeichnet, um Diagramme innerhalb der App zu ermöglichen. Diese Daten verbleiben auf dem Gerät und werden höchstens 365 Tage aufbewahrt.
Schließlich werden die im Rahmen von Outdoor-Aktivitäten (Radfahren, Laufen) erfassten GPS-Routenpunkte auf dem Gerät gespeichert. Hierzu zählen die geografischen Koordinaten (Breite und Länge), die Höhe über Normalnull, die Zeitstempel der einzelnen Messpunkte, die jeweilige Momentangeschwindigkeit sowie die GPS-Genauigkeit. Eine Übertragung dieser Routendaten an den Server des Betreibers findet ausschließlich dann statt, wenn der Nutzer die Funktion „Strecken sichern" ausdrücklich aktiviert hat, und auch dann nur in dem in Abschnitt 4 beschriebenen, reduzierten Umfang; die Momentangeschwindigkeit und die GPS-Genauigkeit verlassen das Gerät zu keinem Zeitpunkt. Unabhängig hiervon kann der Nutzer für eine einzelne Outdoor-Einheit die daraus abgeleitete, anonymisierte Streckenform im Aktivitäts-Feed mitteilen; dabei werden keine geografischen Koordinaten übertragen (vgl. Abschnitt 8). Ist die Funktion deaktiviert – dies ist der Auslieferungszustand –, ist eine Rekonstruktion der gefahrenen oder gelaufenen Strecke ausschließlich lokal auf dem Gerät des Nutzers möglich. Eine Weitergabe der Routendaten an Dritte findet in keinem Fall statt. Sofern der Nutzer der App das Schreiben von Trainingsdaten in Apple Health erlaubt hat, wird die Strecke zusätzlich als Workout-Route in Apple Health auf dem Gerät des Nutzers gespeichert (vgl. Abschnitt 6).
Bei Löschung des Nutzerkontos oder bei Abmeldung werden sämtliche lokalen Daten vollständig vom Gerät entfernt.
Die App verarbeitet Fitness-, Gesundheits- und Standortdaten über die Schnittstellen Apple HealthKit sowie CoreLocation des Betriebssystems iOS. Bei Gesundheitsdaten handelt es sich um besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO; präzise Standortdaten gelten ebenfalls als besonders schutzbedürftige personenbezogene Daten.
Aus Apple HealthKit liest die App regelmäßig ausschließlich die Schrittanzahl aus, sowohl tagesaktuell als auch kumuliert. Weitere Gesundheitsdaten werden nicht laufend ausgelesen.
Die App kann Trainingsdaten in Form von Workouts in Apple HealthKit schreiben, sofern der Nutzer dies erlaubt. Geschrieben werden Krafttrainingseinheiten (einschließlich der per Kamera gezählten Liegestütz-Sätze, vgl. Abschnitt 17), Cardio-Einheiten sowie Outdoor-Aktivitäten. Bei Cardio-Einheiten werden dabei zusätzlich der aktive Energieumsatz und die zurückgelegte Distanz übermittelt, bei Outdoor-Aktivitäten die zurückgelegte Distanz beim Radfahren beziehungsweise beim Gehen und Laufen sowie die aufgezeichnete Strecke als Workout-Route. Sofern der Nutzer den Wassertracker verwendet und die entsprechende Berechtigung erteilt hat, kann die App ferner die erfasste Wasseraufnahme („dietaryWater") in Apple Health schreiben sowie zur Wiederherstellung der eigenen Einträge nach einer Neuinstallation aus Apple Health auslesen.
Öffnet der Nutzer den Gewichtstracker, fragt die App gesondert den Lesezugriff auf Körperdaten – Körpergewicht, Körperfettanteil und Magermasse – ab. Diese Abfrage erfolgt ausschließlich an dieser Stelle und nur, wenn der Nutzer den Gewichtstracker tatsächlich nutzt. Erteilt der Nutzer die Berechtigung, werden die in Apple Health vorhandenen Messwerte der letzten zwölf Monate ausgelesen, um den Gewichtsverlauf in der App zu befüllen. Diese Werte verbleiben ausschließlich auf dem Gerät und werden nicht an den Server des Betreibers übertragen (vgl. Abschnitt 5).
Für die Aufzeichnung von Outdoor-Aktivitäten verwendet die App die Standortdienste über das iOS-Framework CoreLocation. Während einer aktiven Outdoor-Aktivität werden präzise Standortdaten – geografische Koordinaten, Höhe, Zeitstempel, Momentangeschwindigkeit und Messgenauigkeit – kontinuierlich vom Gerät erfasst, um eine Streckenkarte, die zurückgelegte Distanz, die Durchschnitts- und Höchstgeschwindigkeit sowie die Höhenmeter zu berechnen. Außerhalb einer aktiven, vom Nutzer gestarteten Outdoor-Aktivität werden keine Standortdaten erfasst.
Die App nutzt hierfür die Berechtigung „Beim Verwenden der App" sowie optional die Berechtigung „Immer", damit eine laufende Aufzeichnung auch bei minimierter App fortgesetzt werden kann. Die Standorterfassung wird ausschließlich nach ausdrücklicher Einwilligung des Nutzers über die iOS-Systemabfrage aktiviert und kann jederzeit über die iOS-Systemeinstellungen widerrufen werden.
Die Verarbeitung der Gesundheits- und Standortdaten erfolgt ausschließlich nach ausdrücklicher Einwilligung des Nutzers gemäß Art. 9 Abs. 2 lit. a DSGVO bzw. Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über die Systemeinstellungen des Geräts widerrufen werden.
Die über HealthKit erhaltenen Gesundheitsdaten werden ausschließlich zur Bereitstellung der App-Funktionen verwendet, insbesondere zur Anzeige von Trainingsfortschritten, zur Teilnahme an globalen und gruppenbasierten Challenges, zur Anzeige in Ranglisten, zur Prüfung der Erreichung täglicher Schrittziele, zur Berechnung der Tages-Serie sowie zur Vergabe von Erfahrungspunkten. Standortdaten werden ausschließlich zur Aufzeichnung der vom Nutzer gestarteten Outdoor-Aktivität verwendet. Zur serverseitigen Sicherung des Streckenverlaufs kommt es nur, wenn der Nutzer die Funktion „Strecken sichern" ausdrücklich aktiviert hat (vgl. Abschnitt 4).
Es wird ausdrücklich darauf hingewiesen, dass keine Gesundheits- oder Standortdaten an Apple, Google oder sonstige Dritte zu Marketing- oder Werbezwecken weitergegeben werden. Diese Daten werden nicht für Werbung, Data Mining oder eine Weitergabe an Datenbroker verwendet. Sie werden ausschließlich zur Verbesserung der Gesundheit oder Fitness des Nutzers im Rahmen der App genutzt. Die einzelnen GPS-Routenpunkte einer Outdoor-Aktivität werden darüber hinaus nur dann an den Server des Betreibers übertragen, wenn der Nutzer die Funktion „Strecken sichern" ausdrücklich aktiviert hat; an Dritte werden sie in keinem Fall weitergegeben (vgl. Abschnitt 4 und Abschnitt 5).
Die App bietet verschiedene Challenge-Formate an. Im Rahmen globaler Challenges kann der Nutzer an gemeinschaftlichen Herausforderungen teilnehmen, bei denen die Beiträge aller Teilnehmer, beispielsweise Schritte, serverseitig aggregiert werden. Die Ranglisten dieser Challenges sind innerhalb der App öffentlich: Nimmt der Nutzer teil, werden sein Anzeigename beziehungsweise Handle und sein Profilbild allen übrigen Teilnehmern angezeigt. Eine anonyme oder auf Freunde beschränkte Teilnahme ist nicht vorgesehen. Die Teilnahme ist freiwillig und erfolgt ausschließlich durch aktiven Beitritt. Sie kann jederzeit beendet werden, indem der Nutzer eine formlose Nachricht an support@kynetic-app.com richtet oder sein Nutzerkonto löscht; danach erscheint der Nutzer nicht mehr in der Rangliste. Eine Schaltfläche zum Austritt hält die App nicht mehr bereit.
Im Rahmen von Gruppen-Challenges können Nutzer private Challenges erstellen und Freunde dazu einladen. Innerhalb einer Gruppe sind die individuellen Beiträge der einzelnen Teilnehmer für alle Gruppenmitglieder sichtbar. Startet der Ersteller eine abgeschlossene Gruppen-Challenge neu, wird deren Endergebnis als Momentaufnahme für jedes akzeptierte Mitglied in einem Ergebnis-Posteingang gespeichert. Die Momentaufnahme umfasst den Titel, die Einheit, den Zielwert, die Gesamtsumme sowie eine Rangliste mit den Namen beziehungsweise Handles und den jeweiligen Beiträgen der Mitglieder zum Zeitpunkt des Neustarts. Jedes Mitglied kann seinen eigenen Eintrag jederzeit entfernen.
Die Teilnahme an der dauerhaften All-Time-Rangliste erfolgt ausschließlich auf Opt-in-Basis. Ohne aktive Zustimmung des Nutzers erscheint dieser nicht in dieser Rangliste.
Daneben bestehen eine monatliche Schritt-Rangliste mit gestuften Auszeichnungen in den Stufen Bronze, Silber und Gold sowie eine Allzeit-Schritt-Rangliste. Der Beitritt erfolgt aktiv durch den Nutzer; optional kann der Nutzer einstellen, dass der Beitritt zu Beginn eines neuen Monats automatisch erfolgt. Auch diese Ranglisten sind öffentlich im Sinne des vorstehenden Absatzes; der Nutzer kann seine Teilnahme auf dem dort beschriebenen Weg beenden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für den Beitritt zu den Ranglisten.
Die App enthält einen Aktivitäts-Feed, über den bestätigte Freunde des Nutzers über dessen Aktivitäten informiert werden. Beim Eintritt bestimmter Ereignisse erstellt die App hierzu automatisch einen Feed-Beitrag: beim Abschluss einer Krafttrainingseinheit (mit Plan-Name, Dauer, bewegtem Gesamtgewicht sowie gegebenenfalls den Bezeichnungen neu aufgestellter persönlicher Rekorde), beim Abschluss einer Cardio- oder Outdoor-Einheit (mit Aktivitätstyp, Dauer und Distanz), beim Erreichen eines neuen Levels sowie beim Erhalt einer Monats-Trophäe (mit Stufe und Kategorie). Feed-Beiträge sind ausschließlich für bestätigte Freunde des Nutzers sichtbar; eine Sichtbarkeit für sonstige Nutzer oder eine öffentliche Zugänglichkeit besteht nicht. Die jüngsten Beiträge eines Nutzers werden bestätigten Freunden zudem auf dessen Profil angezeigt.
Bei Outdoor-Einheiten kann der Nutzer dem Feed-Beitrag zusätzlich die Form der aufgezeichneten Strecke beifügen. Unmittelbar nach der Aufzeichnung wählt er hierzu zwischen „Nicht teilen", „Nur Stats" und „Stats + Strecke". Übermittelt werden in diesem Fall weder eine Karte noch Ortsangaben oder geografische Koordinaten, sondern ausschließlich eine daraus abgeleitete, anonymisierte Geometrie: Die Streckenpunkte werden bereits auf dem Gerät in ein Koordinatensystem ohne Bezug zu Breiten- und Längengrad überführt, stark vereinfacht und auf ein einheitliches, dimensionsloses Raster normiert. Aus dieser Form lassen sich weder Orte noch absolute Entfernungen ableiten. Die Form umfasst die gesamte Strecke einschließlich ihres Anfangs- und Endpunkts. Der Verantwortliche weist ausdrücklich darauf hin, dass eine markante Streckenform in Verbindung mit weiteren, dem Empfänger bekannten Umständen gleichwohl Rückschlüsse auf die Gegend zulassen kann, in der die Aktivität stattgefunden hat. Die Mitteilung der Streckenform setzt eine ausdrückliche Auswahl des Nutzers voraus; im Auslieferungszustand ist „Nur Stats" voreingestellt, die Streckenform wird also nicht mitgeteilt. Die App merkt sich ausschließlich lokal auf dem Gerät, welche der drei Möglichkeiten der Nutzer zuletzt gewählt hat, und stellt diese bei der folgenden Einheit erneut voreingestellt dar; die Auswahl wird bei jeder Einheit sichtbar angezeigt und bleibt unmittelbar nach der Aufzeichnung jederzeit änderbar, indem der Nutzer „Nur Stats" oder „Nicht teilen" wählt. Die Streckenform ist ausschließlich für bestätigte Freunde sichtbar und wird gemeinsam mit dem Feed-Beitrag spätestens 30 Tage nach dessen Erstellung automatisch gelöscht. Rechtsgrundlage ist die Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die durch die Auswahl „Stats + Strecke" erteilt wird.
Das Teilen der eigenen Aktivitäten im Feed ist standardmäßig aktiviert und kann jederzeit in den Privatsphäre-Einstellungen deaktiviert werden; in diesem Fall sind auch bereits erstellte Beiträge für Freunde nicht mehr abrufbar. Unabhängig davon werden Feed-Beiträge spätestens 30 Tage nach ihrer Erstellung automatisch serverseitig gelöscht.
Freunde können auf einen Feed-Beitrag mit einem von vier vordefinierten Emojis reagieren. Je Nutzer und Beitrag ist eine Reaktion möglich; sie kann nachträglich geändert oder entfernt werden, eine Reaktion auf eigene Beiträge ist nicht möglich. Gespeichert werden hierbei die Nutzer-ID des Reagierenden, der betroffene Beitrag, das gewählte Emoji sowie der Zeitpunkt. Reaktionen sind für alle Nutzer sichtbar, die den zugehörigen Beitrag sehen können, und werden spätestens zusammen mit dem Beitrag gelöscht. Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der sozialen Funktionen der App).
Die App zeigt dem Nutzer Vorschläge für neue Freundschaften an („Vielleicht kennst du"). Die Vorschläge werden serverseitig aus zwei Quellen ermittelt: aus den Freundeslisten der eigenen Freunde (gewichtet nach der Anzahl gemeinsamer Freunde) sowie aus der gemeinsamen Teilnahme an Gruppen-Challenges. Angezeigt werden Benutzername, Handle, Profilbild, Level sowie die Anzahl gemeinsamer Freunde des vorgeschlagenen Nutzers. Nicht vorgeschlagen werden der Nutzer selbst, bestehende Freunde, Nutzer mit offenen Freundschaftsanfragen, blockierte beziehungsweise blockierende Nutzer sowie Nutzer, die ihre Vorschlagbarkeit deaktiviert haben. Spiegelbildlich kann der Nutzer selbst anderen Nutzern vorgeschlagen werden; dies kann er jederzeit in den Privatsphäre-Einstellungen deaktivieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vernetzung der Nutzer innerhalb der App); der Nutzer kann dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO), insbesondere durch Deaktivierung der Vorschlagbarkeit in den Privatsphäre-Einstellungen oder durch Mitteilung an support@kynetic-app.com.
Auf dem Profil eines Nutzers werden die Anzahl seiner Freunde sowie gegenüber dem jeweiligen Betrachter die Anzahl und eine Liste der gemeinsamen Freunde angezeigt. Als gemeinsame Freunde werden ausschließlich Nutzer angezeigt, die sowohl mit dem Betrachter als auch mit dem Profilinhaber befreundet sind; der Betrachter erhält hierdurch keine Kenntnis von Freundschaften, an denen er nicht selbst beteiligt ist.
Der Nutzer kann sein Profil über einen QR-Code oder einen Link teilen. Der QR-Code wird lokal auf dem Gerät erzeugt; QR-Code und Link enthalten ausschließlich den Handle des Nutzers und keine weiteren personenbezogenen Daten. Empfänger des Links können das Profil des Nutzers in der App öffnen; dabei gelten die Sichtbarkeitsgrenzen der Privatsphäre-Einstellungen des Nutzers (vgl. Abschnitt 10). Das Teilen erfolgt ausschließlich auf Initiative des Nutzers über die Teilen-Funktion des Betriebssystems; eine Übermittlung von Daten an den Verantwortlichen oder sonstige Dritte findet dabei nicht statt.
Gegenüber bestätigten Freunden sind die folgenden Profilinhalte stets sichtbar: absolvierte Trainingseinheiten, erhaltene Trophäen, bewegtes Gewicht, Trainingszeit, die Tages-Serie, der Trainingsverlauf einschließlich der zugehörigen Cardio- und Outdoor-Einheiten und des daraus abgeleiteten Trainings-Rhythmus sowie die Anzahl der Freunde. Für Nutzer, die nicht mit dem Profilinhaber befreundet sind, bleiben Trainingsverlauf und Wochenkalender unabhängig davon unzugänglich; dies wird serverseitig durchgesetzt.
Der Nutzer kann unabhängig voneinander steuern: die Freigabe seiner Trainingsroutine (standardmäßig deaktiviert), das Teilen der eigenen Aktivitäten im Aktivitäts-Feed gemäß Abschnitt 8 (standardmäßig aktiviert), das Erscheinen in den Freundes-Vorschlägen anderer Nutzer gemäß Abschnitt 9 (standardmäßig aktiviert) sowie die Sichtbarkeit der persönlichen Rekorde für bestätigte Freunde gemäß Abschnitt 4 (standardmäßig deaktiviert; Sichtbarkeit nur nach ausdrücklicher Aktivierung durch den Nutzer).
Die Freigabe der Trainingsroutine umfasst zweierlei: die Anzeige eines Wochenkalenders mit den geplanten Trainingstagen auf dem Profil und die Einsehbarkeit der Trainingspläne selbst. Ist sie aktiviert, können bestätigte Freunde die Pläne des Nutzers einschließlich der enthaltenen Übungen, Sätze und Gewichte öffnen und als eigene Kopie in ihre Planliste übernehmen; in der Kopie wird der Name des ursprünglichen Erstellers als Herkunftshinweis angezeigt. Ist die Freigabe deaktiviert – dies ist der Ausgangszustand –, sind weder Wochenkalender noch Trainingspläne für andere Nutzer zugänglich; dies wird serverseitig durchgesetzt.
Für die Challenge-Ranglisten besteht keine Sichtbarkeitseinstellung. Diese Ranglisten sind öffentlich; wer teilnimmt, erscheint dort mit Anzeigename beziehungsweise Handle und Profilbild (vgl. Abschnitt 7). Die Steuerung erfolgt über die Teilnahme selbst: Der Beitritt ist freiwillig, die Teilnahme kann jederzeit auf Anfrage an support@kynetic-app.com oder durch Löschung des Nutzerkontos beendet werden (vgl. Abschnitt 7).
Die App bietet Funktionen zum Melden und Blockieren anderer Nutzer. Bei einer Meldung werden die Nutzer-ID des Meldenden, die Nutzer-ID des Gemeldeten, der Meldegrund sowie ein optionaler Detailtext serverseitig gespeichert. Gemeldet werden können insbesondere auch unangemessene Profilinhalte wie Profilbilder oder Profilbeschreibungen (Bio); der Verantwortliche behält sich vor, gemeldete Profilinhalte nach Prüfung zu entfernen. Die Verarbeitung dient der Sicherstellung eines ordnungsgemäßen Betriebs und der Verhinderung von Missbrauch. Bei einer Blockierung werden die IDs des blockierenden und des blockierten Nutzers serverseitig gespeichert. Blockierte Nutzer können den blockierenden Nutzer nicht mehr kontaktieren oder in Ranglisten sehen. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Missbrauchsprävention).
Die App bietet dem Nutzer die Möglichkeit, über ein In-App-Formular Feedback (Ideen, Fehlerberichte und sonstige Anmerkungen) an den Verantwortlichen zu übermitteln. Bei Absendung werden die Nutzer-ID, die gewählte Kategorie, der eingegebene Nachrichtentext sowie zur Erleichterung der Fehleranalyse die App-Version, die iOS-Version und das Gerätemodell serverseitig gespeichert. Die Angabe einer E-Mail-Adresse für Rückfragen ist freiwillig und dient ausschließlich dazu, dass der Verantwortliche bei Rückfragen zum übermittelten Feedback Kontakt aufnehmen kann.
Zur Benachrichtigung des Verantwortlichen über neu eingegangenes Feedback sowie über Nutzermeldungen (Abschnitt 11) wird eine E-Mail über den Dienstleister Resend, Inc., San Francisco, USA, versendet. Dabei werden die Inhalte des Feedbacks beziehungsweise der Meldung sowie die vorgenannten Metadaten an Resend übermittelt. Mit dem Anbieter wurde ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen; die Übermittlung in die USA erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung der App und der Bearbeitung von Nutzeranliegen) sowie hinsichtlich der freiwillig angegebenen E-Mail-Adresse Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Die App nutzt sowohl lokale Push-Benachrichtigungen, die auf dem Gerät selbst erzeugt werden, als auch – soweit der Nutzer die entsprechende Systemberechtigung erteilt hat – Remote-Push-Benachrichtigungen über den Apple Push Notification Service (APNs). Zum Empfang von Remote-Benachrichtigungen wird ein vom Gerät erzeugtes APNs-Gerätetoken an den Server des Betreibers übermittelt und dort dem jeweiligen Nutzerkonto zugeordnet. Das Token ermöglicht die zielgerichtete Zustellung von Benachrichtigungen an das Gerät, enthält jedoch selbst keine inhaltlichen Daten.
Remote-Benachrichtigungen werden insbesondere ausgelöst beim Eingang einer neuen Freundschaftsanfrage, bei Einladungen zu Gruppen-Challenges sowie bei einer Reaktion eines Freundes auf einen eigenen Beitrag im Aktivitäts-Feed. Lokale Benachrichtigungen werden insbesondere beim Erreichen des täglichen Schrittziels, beim Ablauf oder Abschluss von Challenges, zu Beginn eines neuen Monats als Ankündigung der neuen Monats-Challenge sowie – sofern vom Nutzer aktiviert – als Trink-Erinnerungen des Wassertrackers ausgelöst. Die Ankündigung der Monats-Challenge wird dabei vollständig auf dem Gerät erzeugt und im Voraus geplant; an den Server werden hierfür keine Daten übermittelt und der Verantwortliche erfährt nicht, wer sie erhält.
Die Nutzung von Push-Benachrichtigungen kann vom Nutzer jederzeit in den App-Einstellungen sowie über die iOS-Systemeinstellungen deaktiviert werden. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die iOS-Systemeinstellungen). Im Hinblick auf die Zustellung über APNs ist Apple Inc. als Auftragsverarbeiter tätig; es gelten ergänzend die Datenschutzbestimmungen von Apple.
Die App nutzt iOS Background App Refresh, um in regelmäßigen Abständen von frühestens fünfzehn Minuten, gesteuert durch das iOS-Betriebssystem, bestimmte Aufgaben im Hintergrund durchzuführen. Hierzu zählen die Synchronisierung von HealthKit-Daten wie Schritten, die Aktualisierung der Gesamtwerte des Profils, die Aktualisierung der Beiträge zu Challenges und zur monatlichen Rangliste, die Prüfung der Tageszielerreichung, die Prüfung abgelaufener oder abgeschlossener Challenges sowie die lokale Aufzeichnung täglicher Gesundheitsdaten für die Diagramm- und Widget-Anzeige.
Darüber hinaus verwendet die App während einer aktiven Outdoor-Aktivität den Hintergrundmodus für Standortdienste (Background Location), damit die GPS-Aufzeichnung auch bei gesperrtem Display oder minimierter App fortgesetzt werden kann. Außerhalb einer aktiven, vom Nutzer gestarteten Outdoor-Aktivität wird der Standort im Hintergrund nicht abgefragt. Sowohl die Hintergrundaktivität als auch die Hintergrund-Standortberechtigung können jederzeit über die iOS-Systemeinstellungen deaktiviert werden.
Die App speichert bestimmte Daten lokal auf dem Gerät des Nutzers, um die Nutzererfahrung zu verbessern und die Offline-Nutzung zu ermöglichen. Hierzu zählen zwischengespeicherte Profildaten, Trainingspläne und der Trainingsverlauf, der Cardio-Verlauf, der Outdoor-Aktivitätsverlauf einschließlich der zugehörigen GPS-Routenpunkte, die Daten des Wassertrackers, nicht zugestellte Synchronisierungsaufgaben in einer Offline-Queue, HealthKit-Baseline-Werte zur Berechnung von Veränderungen seit der letzten Synchronisierung sowie Einstellungen und Präferenzen wie Benachrichtigungspräferenzen, Theme-Auswahl und Onboarding-Status. Die Speicherung erfolgt über die UserDefaults-Schnittstelle von iOS, über das App-eigene Dokumentenverzeichnis sowie – für die Anzeige in den Home-Screen-Widgets (etwa Aktivitäts-, Schnellstatistik-, Wochen- und Wasser-Widget) – über einen gerätinternen App-Group-Container. Während eines aktiven Krafttrainings, einer Cardio-Einheit oder einer Outdoor-Aktivität können Trainingsdaten zudem als Live-Aktivität auf dem Sperrbildschirm und im Dynamic Island des Geräts angezeigt werden; auch diese Daten verbleiben ausschließlich auf dem Gerät. Die für den Zugriff auf diese Schnittstellen erforderliche Begründung ist im Privacy Manifest der App dokumentiert. Die Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Funktionsfähigkeit der App).
Die App ermöglicht es dem Nutzer, von ihm erstellte Aktivitäts-Sharecards (zusammenfassende Bilder einer Krafttrainings- oder Outdoor-Einheit) auf eigenen Wunsch in seiner Fotomediathek zu speichern. Hierfür wird die iOS-Berechtigung „Zu Fotos hinzufügen" verwendet. Für die Auswahl eines Profilbilds (vgl. Abschnitt 3) verwendet die App darüber hinaus den systemeigenen iOS-Fotoauswahldialog. Dieser läuft in einem separaten Systemprozess; die App erhält dabei keinen Zugriff auf die Fotomediathek insgesamt, sondern ausschließlich auf das einzelne, vom Nutzer aktiv ausgewählte Foto. Im Übrigen findet ausschließlich ein schreibender Zugriff auf die Fotomediathek statt; ein Auslesen vorhandener Fotos durch die App findet nicht statt. Die Berechtigung kann jederzeit über die iOS-Systemeinstellungen widerrufen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Die App bietet die Möglichkeit, Liegestütze automatisch zählen zu lassen. Hierfür wird das Gerät flach auf den Boden gelegt; die Frontkamera erfasst den Abstand zum Oberkörper des Nutzers. Auf Geräten mit TrueDepth-Kamera wird ausschließlich die Tiefeninformation ausgewertet, auf Geräten ohne TrueDepth-Kamera ersatzweise die Größe des erkannten Gesichts im Kamerabild. Die Kamera wird ausschließlich während einer vom Nutzer gestarteten Zählung aktiviert.
Die Auswertung der Kameradaten findet vollständig lokal auf dem Gerät statt. Es werden zu keinem Zeitpunkt Fotos, Videos, Einzelbilder, Tiefenkarten oder biometrische Merkmale gespeichert oder an den Server des Betreibers oder an Dritte übertragen. Gespeichert wird ausschließlich das Ergebnis der Zählung, also die Anzahl der Wiederholungen je Satz, die als Trainingseinheit im Trainingsverlauf sowie als Gesamtsumme im Profil des Nutzers abgelegt wird (vgl. Abschnitt 4).
Der Kamerazugriff erfolgt ausschließlich nach ausdrücklicher Einwilligung des Nutzers über die iOS-Systemabfrage und kann jederzeit über die iOS-Systemeinstellungen widerrufen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Die serverseitige Verarbeitung der Daten erfolgt über den Dienstleister Supabase Inc. Die Server befinden sich innerhalb der Europäischen Union, konkret in Frankfurt am Main. Mit dem Anbieter wurde ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen. Da es sich bei Supabase Inc. um einen Anbieter mit Sitz in den USA handelt, kann ein Zugriff aus einem Drittland im Einzelfall nicht vollständig ausgeschlossen werden; für diesen Fall ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) abgesichert.
Für die Anmeldung werden die Dienste von Apple Inc. (Sign in with Apple) sowie Google LLC (Google Sign-In) verwendet. Die Authentifizierung erfolgt direkt über die jeweiligen Anbieter mittels branchenüblicher OpenID-Connect-Tokens. Die App erhält lediglich ein Authentifizierungstoken und die vom Nutzer freigegebenen Daten, insbesondere die E-Mail-Adresse und den Namen. Es gelten zusätzlich die Datenschutzbestimmungen des jeweiligen Anbieters.
Zur Gewährleistung der Stabilität und Sicherheit der App werden technische Informationen verarbeitet, insbesondere die IP-Adresse sowie Angaben zum verwendeten Gerät und Betriebssystem. Diese Daten werden nicht vom Verantwortlichen selbst gespeichert, sondern fallen im Rahmen der Auftragsverarbeitung beim Hosting-Dienstleister an.
Eine Weitergabe personenbezogener Daten an Dritte erfolgt ausschließlich im Rahmen der Auftragsverarbeitung durch den Hosting-Dienstleister Supabase gemäß Abschnitt 18, im Rahmen der Authentifizierung über Apple und Google gemäß Abschnitt 19, im Rahmen der Zustellung von Remote-Push-Benachrichtigungen über den Apple Push Notification Service (APNs) gemäß Abschnitt 13, im Rahmen des Versands von Benachrichtigungs-E-Mails über den Dienstleister Resend gemäß Abschnitt 12, soweit eine gesetzliche Verpflichtung besteht, oder der Nutzer ausdrücklich eingewilligt hat. Es findet keine Weitergabe personenbezogener Daten zu Werbe-, Marketing- oder Analysezwecken statt. Die App enthält keine Tracking-Technologien und keine Werbung.
Personenbezogene Daten werden nur so lange gespeichert, wie dies zur Erreichung der jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Profildaten, Trainingsdaten einschließlich der Trainingspläne, Cardio-Sitzungen sowie Outdoor-Aktivitätsstatistiken werden bis zur Löschung durch den Nutzer, längstens bis zur Löschung des Nutzerkontos gespeichert. Das hochgeladene Profilbild wird bis zu seiner Entfernung durch den Nutzer, längstens jedoch bis zur Löschung des Nutzerkontos gespeichert. Gruppen-Challenges werden 30 Tage nach ihrem Abschluss oder nach 30 Tagen ohne Aktivität einschließlich der zugehörigen Beiträge automatisch serverseitig gelöscht; auf eine bevorstehende Löschung wird innerhalb der App hingewiesen. Offene Einladungen zu Gruppen-Challenges werden nach 30 Tagen automatisch entfernt. Ergebnis-Momentaufnahmen abgeschlossener Gruppen-Challenges im Ergebnis-Posteingang werden spätestens 30 Tage nach ihrer Erstellung automatisch serverseitig gelöscht. Das Protokoll der XP-Vergaben wird bis zur Löschung des Nutzerkontos gespeichert; die Einträge zur täglichen App-Öffnung werden spätestens nach zwölf Monaten gelöscht. Beiträge im Aktivitäts-Feed werden einschließlich der zugehörigen Reaktionen und einer gegebenenfalls mitgeteilten Streckenform spätestens 30 Tage nach ihrer Erstellung automatisch gelöscht. Persönliche Rekorde, Geräte-Notizen, Streak-Daten sowie die Profilangaben Bio und Trainingsfokus werden bis zu ihrer Entfernung durch den Nutzer, längstens bis zur Löschung des Nutzerkontos gespeichert. Serverseitig gesicherte Streckenverläufe werden bis zu ihrer Löschung durch den Nutzer, längstens bis zur Löschung des Nutzerkontos gespeichert; das Deaktivieren der Funktion „Strecken sichern" beendet die weitere Übertragung, löscht die bereits gesicherten Streckenverläufe aber nicht. Meldungen und Feedback-Einträge werden bis zur abschließenden Bearbeitung, höchstens jedoch zwölf Monate aufbewahrt. Lokal gespeicherte Daten wie Gewichtsverlauf, Wassertracker-Daten, GPS-Routenpunkte und der Tagesverlauf werden bis zur Löschung des Nutzerkontos oder Abmeldung gespeichert, wobei der Tagesverlauf auf maximal 365 Tage begrenzt ist.
Nutzer haben gemäß der DSGVO das Recht auf Auskunft über die gespeicherten personenbezogenen Daten nach Art. 15 DSGVO, das Recht auf Berichtigung unrichtiger Daten nach Art. 16 DSGVO, das Recht auf Löschung gespeicherter Daten nach Art. 17 DSGVO, das Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO, das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO, das Widerspruchsrecht gegen die Verarbeitung aus Gründen der besonderen Situation nach Art. 21 DSGVO, das Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO sowie das Beschwerderecht bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO. Die zuständige Aufsichtsbehörde ist der Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden. Zur Ausübung der Rechte genügt eine formlose Mitteilung an support@kynetic-app.com.
Der Nutzer hat die Möglichkeit, sein Nutzerkonto jederzeit innerhalb der App über die Profileinstellungen vollständig zu löschen. In diesem Fall werden serverseitig sämtliche personenbezogenen Daten gelöscht, einschließlich Profildaten (mitsamt Bio und Trainingsfokus), eines hochgeladenen Profilbilds, Trainingsdaten und Trainingspläne, persönlicher Rekorde, Geräte-Notizen, Streak-Daten, Cardio-Sitzungen, Outdoor-Aktivitätsstatistiken, serverseitig gesicherter Streckenverläufe, der Beiträge im Aktivitäts-Feed und sämtlicher Reaktionen (einschließlich eigener Reaktionen auf Beiträge anderer Nutzer), des Protokolls der XP-Vergaben, der Einträge zur täglichen App-Öffnung, der Einträge im Ergebnis-Posteingang von Gruppen-Challenges, Freundschaften, Challenge-Teilnahmen und Trophäen. Gleichzeitig werden lokal sämtliche auf dem Gerät gespeicherten Daten gelöscht, einschließlich des Gewichtsverlaufs, der Wassertracker-Daten, der GPS-Routenpunkte, des Tagesverlaufs, der Cache-Daten und der Benachrichtigungsdaten. Vom Nutzer in Apple Health gespeicherte Daten – etwa Workouts, Workout-Routen und Wassereinträge – verbleiben in Apple Health und können dort vom Nutzer eigenständig eingesehen und gelöscht werden. Eine Speicherung über die Löschung hinaus erfolgt nur, soweit gesetzliche Aufbewahrungspflichten entgegenstehen.
Die Nutzung der App durch Personen unter 16 Jahren ist nur mit Zustimmung der Erziehungsberechtigten zulässig. Der Verantwortliche unternimmt keine wissentliche Erhebung personenbezogener Daten von Personen unter 16 Jahren ohne entsprechende Zustimmung.
Der Verantwortliche trifft geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten vor unbefugtem Zugriff, Verlust oder Missbrauch zu schützen. Hierzu gehören insbesondere die verschlüsselte Übertragung aller Daten über HTTPS/TLS, die Authentifizierung über branchenübliche OAuth-2.0- und OpenID-Connect-Verfahren, die Implementierung von Row Level Security auf Datenbankebene, die sicherstellt, dass Nutzer nur auf ihre eigenen Daten zugreifen können, sowie die ausschließlich lokale Speicherung sensibler Daten wie des Gewichtsverlaufs auf dem Gerät des Nutzers. Streckenverläufe werden nur nach ausdrücklicher Aktivierung durch den Nutzer serverseitig gespeichert; sie sind dort durch Row Level Security ausschließlich dem jeweiligen Nutzer zugänglich.
Die App enthält keine Werbenetzwerke, keine Tracking-SDKs und kein nutzerbezogenes Tracking. Die im Privacy Manifest der App deklarierte Eigenschaft „NSPrivacyTracking" ist auf „false" gesetzt. Es werden keine Tracking-Domains kontaktiert.
Der Verantwortliche behält sich vor, diese Datenschutzerklärung jederzeit anzupassen, sofern dies aufgrund rechtlicher, technischer oder funktionaler Änderungen erforderlich ist. Die jeweils aktuelle Fassung ist über die App sowie unter https://kynetic-app.com/datenschutzerklaerung/ abrufbar.
Last updated: August 4, 2026
The controller within the meaning of the General Data Protection Regulation (GDPR) is Max Süßmilch, Hauptstraße 76, 01796 Struppen, Germany, email: support@kynetic-app.com.
The controller processes personal data of users exclusively in accordance with applicable data protection regulations, in particular the General Data Protection Regulation (GDPR) and the German Federal Data Protection Act (BDSG). Personal data means any information relating to an identified or identifiable natural person.
The use of the app requires the creation of a user account. Registration is carried out via the authentication services of Apple ("Sign in with Apple") or Google ("Google Sign-In"). In this context, the data provided by the respective provider, in particular the email address and a profile name, are processed to set up and manage the user account. As part of the profile creation process, a freely chosen username, a unique handle, optionally a profile picture, and optionally a short profile description ("bio," at most 160 characters) and up to three training focus indications (selected from a predefined list, such as strength, cardio, outdoor, or endurance) are also collected and stored. The handle may be changed by the user a maximum of two times. The bio and training focus are voluntary; they are displayed on the user's profile and are thus visible to other users. They can be provided during profile creation or later and can be changed or removed at any time in the profile settings. The processing is carried out for the performance of the user agreement pursuant to Art. 6(1)(b) GDPR.
The user has the option to voluntarily upload a profile picture. Before transmission, the selected photo is scaled down on the device to a resolution of 512 × 512 pixels, compressed, and then stored on the server of the hosting service provider (see Section 18). The profile picture is displayed to other users within the app, in particular in friend lists, in the user search, on the profile, in group challenges, and in challenge leaderboards. For technical delivery, the profile picture is served via a publicly accessible internet address (URL); it is therefore technically retrievable by anyone who knows this address, even without logging in to the app. The user can replace or remove their profile picture at any time in the profile settings; upon removal, the image file is deleted from the server. The processing of the profile picture is based on consent pursuant to Art. 6(1)(a) GDPR, which is granted by actively uploading the picture and can be withdrawn at any time with effect for the future by removing it.
Various usage-related data are processed and stored on the server during the use of the app. This includes data from strength training sessions, in particular the number of completed workouts, their duration, the exercises performed including weights, sets, and repetitions, as well as the total volume of weight moved. The training plans created and saved by the user are also processed, including the exercises, sets, weights, and scheduled training days they contain; whether these plans are visible to confirmed friends depends on the user's privacy settings (see Section 10). In addition, the user can store personal equipment settings for individual exercises in the form of label-value pairs (such as seat height or selected weight) as well as a free-text note of at most 1,000 characters. These equipment notes are retrievable exclusively by the user and are never displayed to other users.
Furthermore, personal records are processed. For standard exercises, the user's best set – consisting of weight and repetition count – is stored on the server together with an estimated one-rep max calculated from it. Personal records are visible to other users only if the user has expressly enabled their sharing in the privacy settings; even in that case, they are viewable exclusively by confirmed friends (see Section 10).
As part of the cardio tracker, data on workouts performed on stationary cardio machines are processed. This includes the machine type (treadmill, stationary bike, or cross trainer), the distance covered, the workout duration, an optional resistance level, the calories burned, and an optional free-text note by the user.
When outdoor activities in the form of cycling or running routes are recorded, by default only aggregated workout statistics are stored on the server. This includes the activity type (cycling or running), the distance covered, the duration, the average and maximum speed, as well as the elevation gain and loss. The individual GPS points (route trace) recorded as part of the activity are not automatically transmitted to the server; they remain exclusively on the device unless the user has expressly enabled the "Back Up Routes" feature described in the following paragraph (see Section 5 and Section 6).
In the app's route overview ("My Routes") and after a recording, the user can enable the "Back Up Routes" feature. This feature is disabled by default. When it is enabled, the route trace of completed outdoor activities is additionally stored on the server so that it can be restored after switching devices, reinstalling the app, or signing out. Only the geographic coordinates (latitude and longitude), the altitude above mean sea level, and the timestamps of the individual measurement points are transmitted; the respective instantaneous speed and the GPS accuracy are not transmitted. The backed-up route traces are accessible exclusively to the user themselves; other users, in particular confirmed friends, have no access to them at any time. The legal basis is consent pursuant to Art. 6(1)(a) GDPR in conjunction with Art. 9(2)(a) GDPR, which is given by enabling the feature. Irrespective of the state of this feature, the user may expressly back up an individual route; this likewise constitutes consent, limited to the route in question. The user may withdraw their consent at any time with effect for the future by disabling the feature again; from that point on, no further route traces are transmitted to the server. Route traces already backed up remain stored until the user deletes them. Deletion is carried out in the app by deleting the respective outdoor activity, which is then deleted together with its route trace both on the device and on the server (Art. 17(1)(b) GDPR). If the user wishes to have the backed-up route traces deleted without giving up their activities, a message to support@kynetic-app.com is sufficient; deletion is then carried out without undue delay. Independently of this, all backed-up route traces are deleted when the user account is deleted. The routes stored locally on the device remain unaffected by any deletion on the server.
This is to be distinguished from the option described in Section 8 of sharing the anonymised shape of an individual route in the activity feed. The two features are independent of each other: sharing a route shape does not require the "Back Up Routes" feature and does not access the route traces backed up on the server; conversely, enabling "Back Up Routes" does not cause any route data to become visible to other users.
In addition, progress data are collected, in particular the total number of steps as read from Apple HealthKit, both on a daily and cumulative basis, the experience points (XP) and level of the user within the gamification system, the trophies received and challenges completed, the daily step goals and their achievement, as well as monthly goal achievements with tiered awards at the Bronze, Silver, and Gold levels. As part of the daily streak feature, the number of consecutively achieved active days is additionally stored on the server; two missed days per calendar month are automatically protected without ending the streak. A day counts as active if a workout session was completed or the daily step goal was achieved on that day; the achievement of the daily step goal is evaluated exclusively on the device based on the Apple Health daily values, and only the current streak count is transmitted to the server. The total number of push-ups completed is also stored. Every award of experience points is logged on the server with its amount, source, and time in order to keep the XP calculation traceable and to detect misuse.
Furthermore, social data are processed, in particular friendship connections including requests and accepted friendships, as well as information shared on the profile in accordance with the user's individual privacy settings. Other users can search for the user via the handle search function. The processing of this data is carried out for the performance of the user agreement pursuant to Art. 6(1)(b) GDPR.
In addition, when the app is opened, it is recorded on the server at most once per calendar day that the user account opened the app on that day (date and user ID). These entries serve exclusively to determine aggregated usage figures (daily active users), are not combined with other data, and are not evaluated at the level of individual users; access by other users is excluded. The entries are automatically deleted after twelve months at the latest. The legal basis is Art. 6(1)(f) GDPR (legitimate interest in measuring usage and improving the service).
Certain data are stored exclusively on the user's device and never leave it. No transfer to servers or third parties takes place. Exceptions are the route trace of outdoor activities, where the user has expressly enabled the "Back Up Routes" feature (see Section 4 and the last paragraph of this section), and the anonymised route shape derived from it, where the user shares it for an individual session in the activity feed (see Section 8).
This applies firstly to weight tracking data. Entries for body weight, body fat percentage, and muscle mass are stored exclusively as local JSON files in the app's own document directory. The same applies to body measurements that the user chooses to import into the weight tracker from Apple Health (see Section 6): these too are written exclusively to this local history and are never transmitted to the server.
The daily fluid intake recorded as part of the water tracker is also stored exclusively on the device. The individual water entries are saved as JSON files in the app's own document directory; the configured daily goal is stored in the local settings. For display in the optional home screen widget, the current values are additionally held in an on-device storage area (App Group) accessible exclusively to the app and its extensions. If the user has granted the corresponding permission, water entries are additionally mirrored to Apple Health (see Section 6).
In addition, daily health data are stored in the form of a local daily history. Daily step values are recorded locally to enable charts within the app. This data remains on the device and is retained for a maximum of 365 days.
Finally, the GPS route points recorded during outdoor activities (cycling, running) are stored on the device. This includes the geographic coordinates (latitude and longitude), the altitude above mean sea level, the timestamps of the individual measurement points, the respective instantaneous speed, and the GPS accuracy. A transfer of this route data to the operator's server takes place only where the user has expressly enabled the "Back Up Routes" feature, and even then only to the reduced extent described in Section 4; the instantaneous speed and the GPS accuracy never leave the device. Independently of this, the user may share the anonymised route shape derived from a single outdoor session in the activity feed; no geographic coordinates are transmitted in that case (see Section 8). Where the feature is disabled, which is the state on delivery, a reconstruction of the cycled or run route is possible exclusively on the user's device. The route data is never disclosed to third parties. If the user has permitted the app to write workout data to Apple Health, the route is additionally stored as a workout route in Apple Health on the user's device (see Section 6).
Upon deletion of the user account or upon signing out, all local data are completely removed from the device.
The app processes fitness, health, and location data via the Apple HealthKit and CoreLocation interfaces of the iOS operating system. Health data constitutes special categories of personal data within the meaning of Art. 9 GDPR; precise location data is likewise treated as particularly sensitive personal data.
On a regular basis, the app reads exclusively the step count from Apple HealthKit, both daily and cumulative. No other health data is read on an ongoing basis.
The app may write workout data to Apple HealthKit, provided the user has granted permission. What is written are strength training sessions (including sets of push-ups counted by camera, see Section 17), cardio sessions, and outdoor activities. For cardio sessions, the active energy burned and the distance covered are additionally transmitted; for outdoor activities, the cycling distance or the walking and running distance as well as the recorded route as a workout route. If the user uses the water tracker and has granted the corresponding permission, the app may furthermore write the recorded water intake ("dietaryWater") to Apple Health and read the app's own entries back from Apple Health in order to restore them after a reinstallation.
When the user opens the weight tracker, the app separately requests read access to body measurements – body weight, body fat percentage, and lean body mass. This request is made exclusively at that point and only if the user actually uses the weight tracker. If the user grants the permission, the measurements available in Apple Health for the last twelve months are read in order to populate the weight history within the app. These values remain exclusively on the device and are not transmitted to the operator's server (see Section 5).
For the recording of outdoor activities, the app uses location services via the iOS CoreLocation framework. During an active outdoor activity, precise location data – geographic coordinates, altitude, timestamps, instantaneous speed, and measurement accuracy – are continuously recorded by the device in order to compute a route map, the distance covered, the average and maximum speed, and the elevation gain and loss. Outside of an active outdoor activity started by the user, no location data is collected.
The app uses the "While Using the App" permission and optionally the "Always" permission so that an ongoing recording can be continued even when the app is minimized. Location collection is activated exclusively upon the explicit consent of the user via the iOS system prompt and can be revoked at any time via the iOS system settings.
The processing of health and location data takes place exclusively upon the explicit consent of the user pursuant to Art. 9(2)(a) GDPR or Art. 6(1)(a) GDPR. Consent may be revoked at any time via the device's system settings.
Health data obtained via HealthKit is used exclusively for providing app functionality, in particular for displaying training progress, for participation in global and group-based challenges, for display in leaderboards, for checking daily step goal achievement, for calculating the daily streak, and for awarding experience points. Location data is used exclusively for recording the outdoor activity started by the user. The route trace is backed up on the server only where the user has expressly enabled the "Back Up Routes" feature (see Section 4).
It is expressly noted that no health or location data is shared with Apple, Google, or any other third parties for marketing or advertising purposes. This data is not used for advertising, data mining, or sharing with data brokers. It is used exclusively for improving the health or fitness of the user within the framework of the app. The individual GPS route points of an outdoor activity are furthermore transmitted to the operator's server only where the user has expressly enabled the "Back Up Routes" feature; they are never disclosed to third parties (see Section 4 and Section 5).
The app offers various challenge formats. In global challenges, the user can participate in community challenges in which the contributions of all participants, such as steps, are aggregated on the server. The leaderboards of these challenges are public within the app: if the user takes part, their display name or handle and their profile picture are shown to all other participants. Anonymous participation or participation limited to friends is not provided. Participation is voluntary and requires an active join. It can be ended at any time by sending an informal message to support@kynetic-app.com or by deleting the user account; afterwards the user no longer appears in the leaderboard. The app no longer provides a button for leaving.
In group challenges, users can create private challenges and invite friends to participate. Within a group, the individual contributions of each participant are visible to all group members. When the creator restarts a completed group challenge, its final result is stored as a snapshot for each accepted member in a results inbox. The snapshot comprises the title, unit, target value, total, and a ranking with the members' names or handles and their respective contributions at the time of the restart. Each member can remove their own entry at any time.
Participation in the permanent All-Time leaderboard is strictly on an opt-in basis. Without active consent from the user, they will not appear in this leaderboard.
In addition, there is a monthly step leaderboard with tiered awards at the Bronze, Silver, and Gold levels as well as an all-time step leaderboard. Joining takes place actively by the user; optionally, the user can enable automatic joining at the beginning of a new month. These leaderboards are also public in the sense of the preceding paragraph; the user can end their participation in the manner described there.
The legal basis is Art. 6(1)(b) GDPR (performance of the contract) and Art. 6(1)(a) GDPR (consent) for joining the leaderboards.
The app contains an activity feed through which the user's confirmed friends are informed about their activities. Upon the occurrence of certain events, the app automatically creates a feed post: upon completion of a strength training session (with plan name, duration, total weight moved, and, where applicable, the names of newly achieved personal records), upon completion of a cardio or outdoor session (with activity type, duration, and distance), upon reaching a new level, and upon receiving a monthly trophy (with tier and category). Feed posts are visible exclusively to the user's confirmed friends; they are not visible to other users and are not publicly accessible. A user's most recent posts are additionally displayed to confirmed friends on their profile.
For outdoor sessions, the user may additionally attach the shape of the recorded route to the feed post. Immediately after the recording, they choose between "Don't share", "Stats only", and "Stats + route". In this case neither a map nor location details nor geographic coordinates are transmitted, but exclusively a derived, anonymised geometry: on the device, the route points are converted into a coordinate system with no relation to latitude and longitude, heavily simplified, and normalised onto a uniform, dimensionless grid. Neither locations nor absolute distances can be derived from this shape. The shape covers the entire route including its start and finish point. The controller expressly points out that a distinctive route shape may nevertheless, in combination with other circumstances known to the recipient, permit conclusions about the area in which the activity took place. Sharing the route shape requires an express selection by the user; on delivery, "Stats only" is preselected, so the route shape is not shared. The app remembers, exclusively on the device, which of the three options the user last chose and preselects it again for the following session; the selection is displayed visibly for every session and can be changed at any time immediately after the recording by selecting "Stats only" or "Don't share". The route shape is visible exclusively to confirmed friends and is automatically deleted together with the feed post no later than 30 days after the post was created. The legal basis is consent pursuant to Art. 6(1)(a) GDPR, which is given by selecting "Stats + route".
Sharing one's own activities in the feed is enabled by default and can be disabled at any time in the privacy settings; in that case, previously created posts are also no longer retrievable by friends. Independently of this, feed posts are automatically deleted on the server no later than 30 days after their creation.
Friends can react to a feed post with one of four predefined emojis. One reaction per user and post is possible; it can subsequently be changed or removed, and reacting to one's own posts is not possible. In this context, the user ID of the reacting user, the post concerned, the selected emoji, and the time are stored. Reactions are visible to all users who can see the associated post and are deleted no later than together with the post. The legal basis for the processing is Art. 6(1)(b) GDPR (provision of the app's social features).
The app shows the user suggestions for new friendships ("People you may know"). The suggestions are determined on the server from two sources: the friend lists of the user's own friends (weighted by the number of mutual friends) and joint participation in group challenges. The suggested user's username, handle, profile picture, level, and number of mutual friends are displayed. The following are not suggested: the user themselves, existing friends, users with pending friend requests, blocked or blocking users, and users who have disabled their suggestibility. Conversely, the user themselves may be suggested to other users; this can be disabled at any time in the privacy settings. The legal basis is Art. 6(1)(f) GDPR (legitimate interest in connecting users within the app); the user may object to this processing at any time (Art. 21 GDPR), in particular by disabling suggestibility in the privacy settings or by notifying support@kynetic-app.com.
On a user's profile, the number of their friends is shown, as well as, toward the respective viewer, the number and a list of mutual friends. Only users who are friends with both the viewer and the profile owner are displayed as mutual friends; the viewer thereby gains no knowledge of friendships in which they are not themselves involved.
The user can share their profile via a QR code or a link. The QR code is generated locally on the device; the QR code and link contain exclusively the user's handle and no other personal data. Recipients of the link can open the user's profile in the app; the visibility limits of the user's privacy settings apply (see Section 10). Sharing takes place exclusively at the user's initiative via the operating system's share functionality; no data is transmitted to the controller or other third parties in the process.
The following profile content is always visible to confirmed friends: completed workouts, trophies received, weight moved, training time, the daily streak, the workout history including the associated cardio and outdoor sessions and the training rhythm derived from it, and the number of friends. For users who are not friends with the profile owner, the workout history and the weekly calendar remain inaccessible regardless of these settings; this is enforced on the server.
The user can independently control: the sharing of their training routine (disabled by default), the sharing of their own activities in the activity feed pursuant to Section 8 (enabled by default), appearing in other users' friend suggestions pursuant to Section 9 (enabled by default), and the visibility of personal records to confirmed friends pursuant to Section 4 (disabled by default; visible only after express activation by the user).
Sharing the training routine covers two things: the display of a weekly calendar with the scheduled training days on the profile, and access to the training plans themselves. If it is enabled, confirmed friends can open the user's plans including the exercises, sets, and weights they contain and adopt them as their own copy in their plan list; the copy displays the name of the original creator as an attribution. If sharing is disabled – which is the initial state – neither the weekly calendar nor the training plans are accessible to other users; this is enforced on the server.
There is no visibility setting for the challenge leaderboards. These leaderboards are public; whoever takes part appears there with their display name or handle and profile picture (see Section 7). Control is exercised through participation itself: joining is voluntary, and participation can be ended at any time upon request to support@kynetic-app.com or by deleting the user account (see Section 7).
The app provides functionality for reporting and blocking other users. When a report is filed, the user ID of the reporter, the user ID of the reported user, the reason for the report, and an optional detail text are stored on the server. In particular, inappropriate profile content such as profile pictures or profile descriptions (bio) may also be reported; the controller reserves the right to remove reported profile content after review. This processing serves to ensure proper operation and to prevent misuse. When a user is blocked, the IDs of the blocking user and the blocked user are stored on the server. Blocked users can no longer contact the blocking user or see them in leaderboards. The legal basis is Art. 6(1)(f) GDPR (legitimate interest in preventing misuse).
The app allows the user to submit feedback (ideas, bug reports, and other comments) to the controller via an in-app form. Upon submission, the user ID, the selected category, the entered message text, and – to facilitate troubleshooting – the app version, the iOS version, and the device model are stored on the server. Providing an email address for follow-up questions is voluntary and serves exclusively to allow the controller to make contact regarding the submitted feedback.
To notify the controller of newly received feedback and of user reports (Section 11), an email is sent via the service provider Resend, Inc., San Francisco, USA. In this context, the contents of the feedback or report as well as the aforementioned metadata are transmitted to Resend. A data processing agreement pursuant to Art. 28 GDPR has been concluded with the provider; transfers to the USA are based on the standard contractual clauses of the European Commission (Art. 46(2)(c) GDPR).
The legal basis for the processing is Art. 6(1)(f) GDPR (legitimate interest in improving the app and handling user requests) and, with regard to the voluntarily provided email address, Art. 6(1)(a) GDPR (consent).
The app uses both local push notifications, which are generated on the device itself, and – provided the user has granted the corresponding system permission – remote push notifications via the Apple Push Notification service (APNs). In order to receive remote notifications, an APNs device token generated by the device is transmitted to the operator's server and there associated with the respective user account. The token enables the targeted delivery of notifications to the device but does not itself contain any content data.
Remote notifications are in particular triggered upon receipt of a new friend request, upon invitations to group challenges, and when a friend reacts to one of the user's own activity feed posts. Local notifications are in particular triggered upon achievement of the daily step goal, upon the expiration or completion of challenges, at the beginning of a new month as an announcement of the new monthly challenge, and – if enabled by the user – as drinking reminders of the water tracker. The announcement of the monthly challenge is generated and scheduled entirely on the device; no data is transmitted to the server for this purpose and the controller does not learn who receives it.
The use of push notifications can be disabled by the user at any time in the app settings as well as via the iOS system settings. The legal basis is Art. 6(1)(a) GDPR (consent via iOS system settings). With regard to delivery via APNs, Apple Inc. acts as a processor; the privacy policy of Apple additionally applies.
The app uses iOS Background App Refresh to perform certain tasks in the background at regular intervals of at least fifteen minutes, as controlled by the iOS operating system. These tasks include the synchronization of HealthKit data such as steps, the updating of the profile totals, the updating of contributions to challenges and to the monthly leaderboard, checking daily goal achievement, checking for expired or completed challenges, and the local recording of daily health data for the chart and widget display.
In addition, during an active outdoor activity, the app uses the background mode for location services (background location) so that the GPS recording can be continued even when the screen is locked or the app is minimized. Outside of an active outdoor activity started by the user, location is not queried in the background. Both background activity and the background location permission can be disabled at any time via the iOS system settings.
The app stores certain data locally on the user's device to improve the user experience and enable offline use. This includes cached profile data, training plans and workout history, the cardio history, the outdoor activity history including the associated GPS route points, the water tracker data, undelivered synchronization tasks in an offline queue, HealthKit baseline values for calculating changes since the last synchronization, and settings and preferences such as notification preferences, theme selection, and onboarding status. Storage is carried out via the iOS UserDefaults interface, via the app's own document directory, and – for display in the home screen widgets (such as the activity, quick stat, week, and water widgets) – via an on-device App Group container. During an active strength workout, cardio session, or outdoor activity, workout data may additionally be displayed as a Live Activity on the device's lock screen and in the Dynamic Island; this data likewise remains exclusively on the device. The justification required for accessing these interfaces is documented in the app's Privacy Manifest. The legal bases are Art. 6(1)(b) GDPR (performance of the contract) and Art. 6(1)(f) GDPR (legitimate interest in the functionality of the app).
The app allows the user, at their own request, to save activity share cards (summary images of a strength training or outdoor session) created by them to their photo library. The iOS "Add to Photos" permission is used for this purpose. For the selection of a profile picture (see Section 3), the app additionally uses the native iOS photo picker. This picker runs in a separate system process; the app does not gain access to the photo library as a whole but receives only the single photo actively selected by the user. Apart from this, only write access to the photo library is exercised; the app does not read existing photos. The permission can be revoked at any time via the iOS system settings. The legal basis is Art. 6(1)(a) GDPR (consent).
The app offers the option of having push-ups counted automatically. For this purpose, the device is placed flat on the floor and the front camera measures the distance to the user's upper body. On devices with a TrueDepth camera, only the depth information is evaluated; on devices without a TrueDepth camera, the size of the detected face in the camera image is evaluated instead. The camera is activated exclusively during a counting session started by the user.
The evaluation of the camera data takes place entirely on the device. At no time are photos, videos, individual frames, depth maps, or biometric features stored or transmitted to the operator's server or to third parties. Only the result of the count is stored, namely the number of repetitions per set, which is saved as a workout in the training history and as a cumulative total in the user's profile (see Section 4).
Camera access takes place exclusively after the user's explicit consent via the iOS system prompt and can be revoked at any time via the iOS system settings. The legal basis is Art. 6(1)(a) GDPR (consent).
Server-side data processing is carried out by the service provider Supabase Inc. The servers are located within the European Union, specifically in Frankfurt am Main. A data processing agreement pursuant to Art. 28 GDPR has been concluded with the provider. As Supabase Inc. is a provider headquartered in the USA, access from a third country cannot be entirely excluded in individual cases; for this event, the transfer is safeguarded by the standard contractual clauses of the European Commission (Art. 46(2)(c) GDPR).
The services of Apple Inc. (Sign in with Apple) and Google LLC (Google Sign-In) are used for login. Authentication is carried out directly via the respective providers using industry-standard OpenID Connect tokens. The app receives only an authentication token and the data shared by the user, in particular the email address and name. The privacy policies of the respective providers also apply.
To ensure the stability and security of the app, technical information is processed, in particular the IP address and information about the device and operating system used. This data is not stored by the controller itself but is generated as part of the data processing by the hosting service provider.
Personal data is disclosed to third parties exclusively within the scope of data processing by the hosting service provider Supabase as described in Section 18, within the scope of authentication via Apple and Google as described in Section 19, within the scope of the delivery of remote push notifications via the Apple Push Notification service (APNs) as described in Section 13, within the scope of sending notification emails via the service provider Resend as described in Section 12, where there is a legal obligation to do so, or where the user has expressly consented. No personal data is disclosed for advertising, marketing, or analytics purposes. The app does not contain any tracking technologies or advertising.
Personal data is retained only for as long as is necessary to achieve the respective processing purposes or as required by statutory retention obligations. Profile data, training data including training plans, cardio sessions, and outdoor activity statistics are stored until deletion by the user, but at the latest until the deletion of the user account. The uploaded profile picture is stored until it is removed by the user, but at the latest until the deletion of the user account. Group challenges are automatically deleted on the server, including the associated contributions, 30 days after their completion or after 30 days without activity; users are notified of an upcoming deletion within the app. Pending group challenge invitations are automatically removed after 30 days. Result snapshots of completed group challenges in the results inbox are automatically deleted on the server no later than 30 days after their creation. The log of XP awards is stored until the deletion of the user account; the daily app-open entries are deleted after twelve months at the latest. Activity feed posts, including the associated reactions and any route shape shared with them, are automatically deleted no later than 30 days after their creation. Personal records, equipment notes, streak data, and the profile details bio and training focus are stored until their removal by the user, but at the latest until the deletion of the user account. Route traces backed up on the server are stored until they are deleted by the user, but at the latest until the deletion of the user account; disabling the "Back Up Routes" feature ends any further transmission but does not delete route traces that have already been backed up. Reports and feedback entries are retained until they have been conclusively processed, but for no longer than twelve months. Locally stored data such as weight history, water tracker data, GPS route points, and daily health history are stored until the deletion of the user account or sign-out, with the daily health history limited to a maximum of 365 days.
Users have the following rights under the GDPR: the right to information about stored personal data pursuant to Art. 15 GDPR, the right to rectification of inaccurate data pursuant to Art. 16 GDPR, the right to erasure of stored data pursuant to Art. 17 GDPR, the right to restriction of processing pursuant to Art. 18 GDPR, the right to data portability pursuant to Art. 20 GDPR, the right to object to processing on grounds relating to the particular situation pursuant to Art. 21 GDPR, the right to withdraw consent with effect for the future pursuant to Art. 7(3) GDPR, and the right to lodge a complaint with a supervisory authority pursuant to Art. 77 GDPR. The competent supervisory authority is the Saxon Data Protection and Transparency Commissioner (Sächsischer Datenschutz- und Transparenzbeauftragter), Devrientstraße 5, 01067 Dresden, Germany. To exercise these rights, an informal notification to support@kynetic-app.com is sufficient.
The user has the option to completely delete their user account at any time within the app via the profile settings. In this case, all personal data stored on the server is deleted, including profile data (together with bio and training focus), an uploaded profile picture, training data and training plans, personal records, equipment notes, streak data, cardio sessions, outdoor activity statistics, route traces backed up on the server, activity feed posts and all reactions (including the user's own reactions to other users' posts), the log of XP awards, the daily app-open entries, entries in the group challenge results inbox, friendships, challenge participations, and trophies. At the same time, all data stored locally on the device is deleted, including weight history, water tracker data, GPS route points, daily health history, cache data, and notification data. Data stored by the user in Apple Health – such as workouts, workout routes, and water entries – remains in Apple Health and can be viewed and deleted there by the user independently. Retention beyond deletion occurs only where statutory retention obligations so require.
The use of the app by persons under the age of 16 is only permitted with the consent of a parent or legal guardian. The controller does not knowingly collect personal data from persons under the age of 16 without such consent.
The controller takes appropriate technical and organizational measures to protect personal data against unauthorized access, loss, or misuse. These include in particular the encrypted transmission of all data via HTTPS/TLS, authentication via industry-standard OAuth 2.0 and OpenID Connect procedures, the implementation of Row Level Security at the database level to ensure that users can only access their own data, and the exclusively local storage of sensitive data such as the weight history on the user's device. Route traces are stored on the server only after the user has expressly enabled the feature; there, Row Level Security makes them accessible exclusively to the respective user.
The app does not contain any advertising networks, tracking SDKs, or user-related tracking. The "NSPrivacyTracking" property declared in the app's Privacy Manifest is set to "false." No tracking domains are contacted.
The controller reserves the right to amend this privacy policy at any time where this is necessary due to legal, technical, or functional changes. The current version is available via the app and at https://kynetic-app.com/datenschutzerklaerung/.