Auftragsverarbeitungsvereinbarung (AVV/DPA)
Diese Vereinbarung regelt gemäß Art. 28 DSGVO die Verarbeitung der personenbezogenen Daten Ihrer Athleten, die Refreesh in Ihrem Auftrag über Athleex durchführt. Sie, der Personal Trainer, sind der <strong>Verantwortliche</strong>; Refreesh ist der <strong>Auftragsverarbeiter</strong>. Die AVV ist Bestandteil der Nutzungsbedingungen.
Version 2.1 vom 28. September 2026 — wirksam ab Veröffentlichung für Neukunden und für Kunden, die sie in der App akzeptieren; für alle anderen Bestandskunden ab dem 29. Oktober 2026 (bis dahin gilt die akzeptierte Version: die 2.0 vom 14. September 2026 oder, bis zum 14. Oktober 2026, die 1.0 vom 4. Mai 2026)
Parteien
<strong>Verantwortlicher (Kunde)</strong>: die natürliche oder juristische Person, die als Personal Trainer registriert und im Athleex-Konto identifiziert ist.
<strong>Auftragsverarbeiter</strong>: Refreesh S.r.l. Società Benefit, Via Lazzaro Spallanzani 10, 20129 Mailand (MI), Italien — USt-IdNr. IT13516410969, REA MI-2727959, das den Athleex-Dienst betreibt — info@athleex.com.
1. Begriffsbestimmungen
Die Begriffe „personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter", „Unterauftragsverarbeiter", „betroffene Person", „Verletzung des Schutzes personenbezogener Daten" und „Aufsichtsbehörde" haben die Bedeutung der Artikel 4 und 28 der Verordnung (EU) 2016/679 (DSGVO). „Dienst" bezeichnet die Athleex-Plattform (athleex.com sowie die iOS- und Android-Apps).
2. Gegenstand, Dauer und Umfang
Der Auftragsverarbeiter verarbeitet die Daten der Athleten des Verantwortlichen nur zur Erbringung des Dienstes, für die Dauer der Nutzungsbedingungen. Die AVV umfasst die Daten, die der Verantwortliche zur Betreuung seiner Athleten nutzt: Programme, Einheiten, Notizen, Ernährungspläne, Nahrungsergänzungsmittel, Feedback, Kalender, erfasste Rechnungen und Gebühren, Chat der Beziehung, von der öffentlichen Seite erhaltene Kontakte, vom Verantwortlichen auf seiner eigenen öffentlichen Seite veröffentlichte Inhalte (einschließlich etwaiger Kundenfotos), dem Verantwortlichen bereitgestellte Analysen (Churn Radar, Business-Dashboard) und, sofern der Athlet zustimmt, die mit dem Verantwortlichen geteilten Gesundheitsdaten.
Nicht von dieser AVV erfasst sind, da Refreesh insoweit eigenständiger Verantwortlicher ist, die Daten, die der Athlet in seinem eigenen Konto verarbeitet, sowie die Verarbeitungen, die Refreesh für eigene Zwecke durchführt (Konto, Einwilligungen, Abonnements, Sicherheit, Missbrauchsprävention, Athleex Score und Athlete Twin, Rangliste und Challenges), beschrieben in der Datenschutzerklärung. Wenn der Athlet Athleex Score und Athlete Twin aktiviert, werden die Ergebnisse auch dem Verantwortlichen angezeigt, mit dem er eine aktive Beziehung hat: Der Verantwortliche erhält sie im Rahmen der Einwilligung des Athleten und nutzt sie ausschließlich für seine eigene berufliche Dienstleistung.
3. Art, Zweck, betroffene Personen und Datenkategorien
- Art: Erhebung über den Dienst, Speicherung, Organisation, Einsichtnahme, statistische Auswertung, Übermittlung an den Verantwortlichen und den Athleten, Löschung.
- Zweck: Verwaltung der beruflichen Beziehung zwischen dem Verantwortlichen und seinen Athleten.
- Betroffene Personen: Athleten des Verantwortlichen, potenzielle Kunden, die ihn über die öffentliche Seite kontaktieren, und Personen, die auf den vom Verantwortlichen veröffentlichten Inhalten abgebildet sind.
- Daten: Kennungen und Kontaktdaten; Trainingsdaten; Kommunikation; Gebühren und Rechnungen; Abwanderungsrisiko-Scores; Gesundheitsdaten (Messungen sowie Gewichts-, Körperzusammensetzungs- und Körpermaßziele, Fortschrittsfotos, Unverträglichkeiten, Ernährungstagebuch) nur, wenn der Athlet Refreesh die Einwilligung zur Verarbeitung und zur Weitergabe an den Verantwortlichen erteilt hat.
4. Dokumentierte Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur gemäß den dokumentierten Weisungen des Verantwortlichen, die sich aus diesen Nutzungsbedingungen, der AVV und der Nutzung der Funktionen des Dienstes ergeben. Verstößt eine Weisung gegen die DSGVO, informiert der Auftragsverarbeiter den Verantwortlichen. Der Auftragsverarbeiter nutzt die Daten der Athleten nicht für eigene Zwecke, die von den in Punkt 2 genannten abweichen.
5. Pflichten des Auftragsverarbeiters
- sicherstellen, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet und geschult sind;
- die Sicherheitsmaßnahmen aus Punkt 7 umsetzen;
- die Bedingungen aus Punkt 8 für Unterauftragsverarbeiter einhalten;
- den Verantwortlichen bei der Bearbeitung von Anfragen betroffener Personen unterstützen (Punkt 9) sowie bei den Pflichten der Art. 32-36 DSGVO (Sicherheit, Verstöße, Folgenabschätzung, vorherige Konsultation);
- die Daten am Ende des Dienstes löschen oder zurückgeben (Punkt 12);
- die notwendigen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO bereitstellen und Prüfungen ermöglichen (Punkt 13).
6. Pflichten des Verantwortlichen
- die Athleten über die eigene Verarbeitung informieren (Art. 13-14 DSGVO); Refreesh stellt zusätzlich eine eigene Erklärung in sechs Sprachen bereit;
- Gesundheitsdaten nur im Rahmen der vom Athleten im Dienst erteilten Einwilligung und für den eigenen fachlichen Dienst verarbeiten;
- keine besonderen Kategorien personenbezogener Daten einführen, die über die vom Dienst vorgesehenen hinausgehen (zum Beispiel Diagnosen oder Behandlungen);
- keine Konten für Minderjährige unter 18 Jahren erstellen oder betreuen und bei der Erstellung eines Athletenkontos dessen Volljährigkeit bestätigen;
- auf seiner eigenen öffentlichen Seite Fotos oder Ergebnisse von Kunden nur mit deren schriftlicher Einwilligung veröffentlichen, die er aufbewahrt und auf Verlangen des Verantwortlichen vorlegt, und ohne Angabe von Gewicht, Maßen oder anderen Gesundheitsinformationen: Art. 2-septies Abs. 8 des italienischen Datenschutzgesetzbuchs verbietet die Verbreitung von Gesundheitsdaten;
- Daten vertraulich behandeln, sie nicht ohne gültige Grundlage außerhalb des Dienstes kopieren oder verbreiten, die eigenen Zugangsdaten schützen und die Zwei-Schritt-Verifizierung durchführen, wenn erforderlich;
- verdächtige Zugriffe oder Verstöße, von denen er Kenntnis erlangt, unverzüglich an info@athleex.com melden;
- eigenständig seine Steuerunterlagen aufbewahren: der Dienst ist kein normkonformes Archivierungssystem.
7. Sicherheit der Verarbeitung
Der Auftragsverarbeiter trifft dem Risiko angemessene, laufend aktualisierte Maßnahmen (Art. 32 DSGVO):
- Verschlüsselung der Verbindungen (TLS 1.2/1.3, HSTS); EU-Server (Hetzner, Deutschland), nur mit SSH-Schlüssel erreichbar und durch Firewall geschützt; Datenbank nicht exponiert; die Anwendung läuft ohne Administratorrechte;
- Zugriffskontrolle auf Anwendungsebene: der Verantwortliche sieht nur die Daten der Athleten mit aktiver Beziehung; Gesundheitsdaten nur mit Einwilligung des Athleten; Fotos, Videos, Anhänge und Rechnungen werden erst nach Autorisierungsprüfung bereitgestellt; Protokoll der Zugriffe auf Gesundheitsdaten;
- Passwörter mit Argon2id gemäß den Leitlinien der italienischen Cybersicherheitsbehörde (ACN); Zwei-Schritt-Verifizierung verpflichtend für Administratoren (Phishing-resistenter Passkey) und für PT mit Zugriff auf Gesundheitsdaten (Authenticator-App oder E-Mail-Code; Sitzungen von höchstens 7 Tagen, die nach 24 Stunden Inaktivität ablaufen); Passkeys; Liste und Widerruf von Sitzungen; Benachrichtigung bei jeder Anmeldung von einem neuen Gerät; Bestätigung des Passworts vor dem vollständigen Datenexport;
- begrenztes befugtes Personal, zur Vertraulichkeit verpflichtet, mit zweitem Faktor und protokollierten administrativen Zugriffen;
- tägliche verschlüsselte Backups (AES-256 mit Integritätsprüfung) von Datenbank und Dateien, 14 Tage auf dem Server und 60 Tage in einer externen EU-Kopie aufbewahrt; automatischer monatlicher Wiederherstellungstest;
- kontinuierliche Überwachung mit Alarmen, rotierende Server-Logs, automatische Sicherheitsupdates des Betriebssystems;
- Push-Benachrichtigungen ohne Nachrichteninhalte oder Gesundheitsdaten;
- Entfernung von Metadaten, einschließlich des Standorts, aus hochgeladenen Bildern und Videos; hochgeladene Dateien werden auf dem Server verschlüsselt (AES-256-GCM); Protokoll der Sicherheitsereignisse mit Alarmen.
Die Festplatten des Servers sind nicht auf Betriebssystemebene verschlüsselt: Hochgeladene Dateien werden von der Anwendung verschlüsselt, ebenso die Backups, bevor sie den Server verlassen.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine generelle Genehmigung für den Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste mit Zweck und Ort der Verarbeitung ist unter athleex.com/legal/sub-processors veröffentlicht. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen per E-Mail über die Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters mit einer Frist von mindestens 30 Tagen; der Verantwortliche kann aus dokumentierten datenschutzrechtlichen Gründen widersprechen und, falls keine Lösung gefunden wird, den Dienst kündigen. Der Auftragsverarbeiter legt den Unterauftragsverarbeitern gleichwertige Datenschutzpflichten auf (Art. 28 Abs. 4 DSGVO) und haftet für deren Handeln.
9. Unterstützung bei den Rechten der betroffenen Personen
Der Dienst ermöglicht dem Athleten, seine Daten in JSON und PDF zu exportieren, sie zu berichtigen, Einwilligungen zu widerrufen, sich von Churn Radar auszuschließen und sein Konto zu löschen; der Verantwortliche kann die in seinem Auftrag verarbeiteten Daten gemäß Punkt 13 exportieren. Anfragen, die der Auftragsverarbeiter zu im Auftrag des Verantwortlichen verarbeiteten Daten erhält, werden innerhalb von 5 Werktagen an den Verantwortlichen weitergeleitet; der Auftragsverarbeiter stellt die zur Beantwortung erforderlichen Werkzeuge und Informationen bereit.
10. Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung der in seinem Auftrag verarbeiteten Daten, auch bei einem Unterauftragsverarbeiter, unverzüglich und in jedem Fall innerhalb von 48 Stunden nachdem er davon Kenntnis erlangt hat, an die E-Mail-Adresse des Kontos, auch mit teilweisen Informationen: den zu diesem Zeitpunkt verfügbaren, laufend ergänzten Informationen gemäß Art. 33 Abs. 3 DSGVO, damit der Verantwortliche die Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen kann. Der Auftragsverarbeiter dokumentiert jede Verletzung und ergreift Maßnahmen zu ihrer Eindämmung.
11. Folgenabschätzung und vorherige Konsultation
Der Auftragsverarbeiter hat eine Folgenabschätzung des Dienstes durchgeführt und stellt dem Verantwortlichen auf Anfrage eine Zusammenfassung der Risiken und Maßnahmen zur Verfügung, um dessen eigene Bewertungen zu unterstützen (Art. 35-36 DSGVO).
12. Internationale Übermittlungen
Server, Datenbank und Backups verbleiben in der EU. Unterauftragsverarbeiter, die Daten in den Vereinigten Staaten verarbeiten können, stützen sich auf das EU-US Data Privacy Framework für die zertifizierten Unternehmen und in jedem Fall auf Standardvertragsklauseln (Beschluss (EU) 2021/914) mit vom Auftragsverarbeiter bewerteten ergänzenden Maßnahmen. Push-Benachrichtigungen, die über Apple und Google laufen, enthalten weder Nachrichteninhalte noch Gesundheitsdaten.
13. Beendigung des Dienstes: Rückgabe und Löschung
Der Verantwortliche kann jederzeit über Einstellungen » Meine Daten exportieren im strukturierten JSON-Format mit Dateien im Originalformat die Daten exportieren, die er in den Dienst eingegeben hat (Profil, öffentliche Seite, Athleten und Beziehungen, Programme, Ernährungspläne, Ratschläge, Nahrungsergänzungsmittel, Notizen, Kalender, Feedback, Gebühren und Rechnungen, erhaltene Kontakte, Nachrichten, Challenges). Auf Anfrage stellt der Auftragsverarbeiter innerhalb von 30 Tagen die vollständige Kopie der in seinem Auftrag verarbeiteten Daten zur Verfügung, einschließlich der von Athleten protokollierten Trainingseinheiten und, im Rahmen von deren Einwilligung, der geteilten Gesundheitsdaten. Bei Schließung des Kontos des Verantwortlichen werden die in seinem Auftrag verarbeiteten Daten gelöscht, und zwar am Ende des in den Nutzungsbedingungen (Abschnitt 10) vorgesehenen Rückgabezeitraums, falls der Verantwortliche einen Anbieterwechsel beantragt hat. Daten von Athleten mit eigenem Konto verbleiben im Konto des Athleten, dessen Verantwortlicher Refreesh ist. Kopien in verschlüsselten Backups werden bei deren Ablauf gelöscht (höchstens 60 Tage).
14. Überprüfungen und Audits
Auf begründete schriftliche Anfrage stellt der Auftragsverarbeiter die zum Nachweis der Einhaltung der AVV erforderlichen Informationen bereit, einschließlich der Beschreibung der Sicherheitsmaßnahmen und der Zusammenfassung der Folgenabschätzung. Sind weitere Überprüfungen erforderlich, kann der Verantwortliche mit angemessener Frist und auf eigene Kosten ein Audit durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer verlangen, das die Sicherheit und die Daten anderer Kunden nicht gefährdet.
15. Haftung
Die Haftung der Parteien richtet sich nach den Nutzungsbedingungen, außer in Fällen, in denen das Gesetz keine Beschränkungen zulässt, insbesondere Art. 82 DSGVO.
16. Anwendbares Recht und Gerichtsstand
Die AVV unterliegt italienischem Recht und der DSGVO. Für Streitigkeiten zwischen den Parteien ist das Gericht Mailand, Sitz des Auftragsverarbeiters, zuständig, unbeschadet der zwingenden Rechte der betroffenen Personen, ihr eigenes Gericht oder die Aufsichtsbehörde anzurufen.
17. Kontakt
Für Mitteilungen zur AVV schreiben Sie an den Datenschutz-Ansprechpartner von Refreesh: info@athleex.com. Refreesh hat keinen Datenschutzbeauftragten (DPO) benannt, da dies nicht verpflichtend ist. Erwartete Antwortzeit: 5 Werktage.