Rechtliches
Datenschutzerklärung
Die rechtlich bindende Fassung ist die deutsche.
Innenstark® ist eine Meditations-App. Wir verarbeiten so wenige Daten wie möglich und nutzen keine Tracking- oder Analyse-Dienste Dritter und keine Werbe-Cookies. Audio-Inhalte liefern wir über kurzlebige, signierte Links aus; Auswertungen für Partner sind ausschließlich anonyme Summen ab einer Mindestgröße. Diese Erklärung beschreibt, welche Daten beim Nutzen der App anfallen.
Verantwortlicher & Datenschutz-Kontakt
MHP-Business Consulting GmbH
Michael Hoffmann (Geschäftsführer)
Dieselstraße 5, 86356 Neusäß, Deutschland
E-Mail (Datenschutz): hallo@innenstark.de · vollständige Angaben im Impressum.
Einen Datenschutzbeauftragten haben wir derzeit nicht bestellt; für Datenschutzanfragen erreichst du uns unter hallo@innenstark.de.
Besondere Kategorien (Gesundheitsbezug, Art. 9 DSGVO)
Meditationen können sich auf Themen wie Schlaf, Stress, innere Ruhe, Selbstwert oder Ängste beziehen. Welche Themen du hörst und was du im Feedback schreibst, kann Rückschlüsse auf dein Wohlbefinden bzw. deine Gesundheit zulassen. Soweit ein solcher Gesundheitsbezug besteht, verarbeiten wir diese Daten ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Die rein technische Bereitstellung des Dienstes (z. B. Abspielen, Speichern deiner Einstellungen) stützen wir auf die Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b). Auswertungen für Partner/Sponsoren erfolgen nur als anonyme Aggregate ab mindestens 5 einwilligenden Personen (k-Anonymität); Einzeldaten erhalten Partner nie. Deine Einwilligungen verwaltest du jederzeit unter Einwilligungen & Datenschutz.
Konto, Anmeldung & Zugangs-Wiederherstellung
Für den Zugang verarbeiten wir deine E-Mail-Adresse und ein Zugangs-Cookie (Rechtsgrundlage: Erfüllung des Nutzungsverhältnisses, Art. 6 Abs. 1 lit. b; in der Beta-Phase deine Einwilligung über den bestätigten Eintrag auf innenstark.com, lit. a). Zu deinem Konto gehören eine pseudonyme Nutzer-ID, deine Sprachwahl sowie — falls du über einen Partner-/Gastgeber- oder Einladungslink kommst — eine Zuordnung zu diesem Partner. Verwaltungs-, Coach- und Sponsor-Konten melden sich mit persönlichem Passwort an (Authentifizierung über Supabase); für deren Zugangs-Wiederherstellung versenden wir auf Anforderung einen zeitlich begrenzten Wiederherstellungslink per E-Mail. Zum Schutz vor Brute-Force/Missbrauch verarbeiten wir dabei nur flüchtig im Arbeitsspeicher einen Hash deiner IP-Adresse (längstens rund eine Stunde; berechtigtes Interesse an IT-Sicherheit, Art. 6 Abs. 1 lit. f).
Cookies & lokale Speicherung
Wir setzen nur technisch notwendige bzw. funktionale Cookies — keine Tracking- oder Werbe-Cookies:
- is_test — technisch notwendiges, signiertes Login-Cookie (Konto-Session), Laufzeit bis 90 Tage.
- is_sponsor — merkt sich den Partner/Gastgeber für das Co-Branding (Logo, Farbe, Begrüßung), bis 90 Tage.
- is_ref — merkt sich einen Einladungs-/Empfehlungscode, bis 90 Tage.
- nachricht_hinweis — funktionales Cookie: merkt sich auf deinem Gerät, dass wir dich auf neue Nachrichten in deinem Postfach bereits hingewiesen haben (zwei Zeitpunkte und ein Zähler, keine Inhalte), damit der Hinweis nicht doppelt erscheint. Laufzeit 90 Tage.
Im Browser gespeichert (localStorage, verlässt dein Gerät nicht): is-completed-sessions (Zähler abgeschlossener Meditationen) und pwa-install-dismissed (ob du den Installations-Tipp weggeklickt hast) — beide steuern nur den App-Installations-Hinweis.
Das Speichern/Auslesen unbedingt erforderlicher bzw. für den gewünschten Dienst erforderlicher funktionaler Cookies (is_test, nachricht_hinweis) erfolgt nach § 25 Abs. 2 TDDDG ohne Einwilligung. Für is_sponsor/is_ref prüfen wir vor dem öffentlichen Launch die Einordnung nach § 25 TDDDG.
Nutzung der Meditationen
Wenn du eine Meditation startest, speichern wir das gewählte Thema, deine Stimm-/Ausklang-/Musik-Wahl, den Zeitpunkt und ggf. den zugeordneten Partner sowie ob du sie zu Ende gehört hast (Höraktivität). Die technische Bereitstellung stützen wir auf Art. 6 Abs. 1 lit. b; soweit die Themenauswahl einen Gesundheitsbezug hat, gilt zusätzlich deine Einwilligung (siehe Abschnitt „Besondere Kategorien“). Deine Voreinstellungen (Stimme, Ausklang, Musik, Lautstärke, Sprache, zuletzt Gehörtes) und deine Favoriten/Merkliste speichern wir, damit die App komfortabel bleibt. Audio-Dateien liegen privat im Speicher und werden nur über kurzlebige, signierte Links (rund 1 Stunde gültig) ausgeliefert.
Nutzungsstatistik
Zur Produktverbesserung und um Partnern zusammengefasste Nutzungskennzahlenbereitzustellen, erheben wir server-seitige Nutzungs-Ereignisse: App-Start, Start und Fortschritt einer Wiedergabe (mit dem gehörten Inhalt — dafür gilt das oben im Abschnitt „Nutzung der Meditationen“ Gesagte einschließlich der Einwilligung bei Gesundheitsbezug), das Scannen eines Aufsteller-QR-Codes, Klicks auf Angebote des Hauses, das Faktum einer E-Mail-Bestätigung sowie das Faktum einer abgegebenen Wirkungs-Rückmeldung — nie deren Inhalt. In der Nutzungsstatistik selbst verarbeiten wir keine IP-Adresse und setzen kein Fingerprinting ein; unsere Hosting-Dienstleister verarbeiten IP-Adressen ggf. kurzzeitig zur technischen Bereitstellung (Art. 28 DSGVO). Die Zuordnung erfolgt über eine pseudonymisierte Kennung — die Daten bleiben damit personenbezogen (Art. 4 Nr. 5 DSGVO), sind aber nicht ohne Weiteres einer Person zuzuordnen. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Partner (z. B. dein Hotel) sehen ausschließlich zusammengefasste Werte, personenbezogene Kennzahlen erst ab einer Mindestgruppe von 7 Personen — nie Einzeldaten; Scan-Zählungen an Aufstellern sind nicht mit Personen verknüpfbar. Roh-Ereignisse löschen wir nach 24 Monaten automatisch.
Feedback & Bewertungen
Nach einer Meditation kannst du freiwillig bewerten (Skala) und in Freitext angeben, was dir gefallen hat bzw. was du dir wünschst. Die Erfassung des freiwilligen Feedbacks stützen wir auf Art. 6 Abs. 1 lit. b. Da Freitexte gesundheitsbezogene Angaben enthalten können, verarbeiten wir solche Inhalte nur auf Grundlage deiner Einwilligung (Art. 9 Abs. 2 lit. a). Bitte gib in Freitexten nicht mehr preis, als nötig.
Co-Branding, Partner/Sponsoren & Empfehlungen
Kommst du über einen Partner (z. B. Hotel, Arbeitgeber, Studio), zeigen wir dessen Logo, Farbe und Begrüßung an und ordnen dein Konto diesem Partner zu (Art. 6 Abs. 1 lit. b sowie unser berechtigtes Interesse an der Partner-Zuordnung, lit. f). Partner erhalten zur Wirkungsmessung ausschließlich anonyme Summen (z. B. aktive Personen, Sessions, Ø-Bewertung) — und das erst ab mindestens 5 einwilligenden Personen. Einzel- oder Rohdaten gibt es für Partner nie. Diese Auswertung beruht auf deiner Analyse-Einwilligung; widerrufst du sie, fließen deine Daten sofort nicht mehr in die Auswertung ein. Bei privaten Gastgebern (z. B. Arbeitgeber) gilt dieselbe Mindestgröße — niemand sieht, ob oder was du einzeln hörst. Kommst du über einen Empfehlungslink, speichern wir die Zuordnung zur empfehlenden Person (Empfehlungs-Tracking, berechtigtes Interesse, lit. f); bei privaten/geschlossenen Partnern wird diese Zuordnung nicht weitervererbt.
Coaches & Vermittlung
Im Coach-Verzeichnis zeigen wir freigegebene Coach-Profile (Name, Region, Schwerpunkte, Kurzprofil). Fragst du einen Coach an, übermitteln wir deine Anfrage samt deiner optionalen Nachricht und holen dazu deine ausdrückliche Einwilligung zur Kontaktweitergabe ein (Art. 6 Abs. 1 lit. a). Die Anfrage ist einseitig (nur du kannst einen Coach anschreiben). Der angefragte Coach ist hinsichtlich der Kontaktaufnahme eigenständig Verantwortlicher und verarbeitet deine übermittelten Daten in eigener Verantwortung. Auf Wunsch löschen wir deine Anfragen inklusive Freitext vollständig.
Mitteilungen, Postfach & Werbung
In deinem Postfach erhältst du Hinweise von deinem Gastgeber (Partner) und von Innenstark®. Zu jeder zugestellten Mitteilung speichern wir, wer sie erhalten hat und ob/wann sie gelesen wurde (Zustell- und Lesestatus), um Doppelzustellungen und Frequenzgrenzen umzusetzen. In-App-Hinweise deines Partners(z. B. Veranstaltungen, Angebote) gehören zur Nutzung der von ihm bereitgestellten App und sind streng frequenzbegrenzt; möchtest du sie nicht erhalten, kannst du die App-Nutzung beenden (Konto löschen). Dein Partner sieht dabei keine persönlichen Daten (weder Name noch E-Mail). Wichtige transaktionale Hinweise (z. B. zum Konto) bekommst du immer.
E-Mails deines Partners erhältst du nur mit deiner ausdrücklichen Einwilligung (Opt-in) und kannst sie jederzeit abbestellen (Ein-Klick-Abmeldelink in jeder Mail; Widerruf nach Art. 7 Abs. 3 DSGVO). Häufigkeitsgrenzen und die Sicherheitsprüfung von Links stützen wir auf unser berechtigtes Interesse an Spam-/Phishing-Schutz (Art. 6 Abs. 1 lit. f).
Veranstaltungen
Wenn du dich für eine Veranstaltung anmeldest, verarbeiten wir die dafür nötigen Daten (z. B. E-Mail, Veranstaltung, Slot) und versenden Bestätigungs-/Wartelisten-Mails (Art. 6 Abs. 1 lit. b). Veranstalter/Gastgeber können zu einzelnen Gästen interne Freitext-Notizen führen (Mini-CRM, berechtigtes Interesse an der Teilnehmerverwaltung, lit. f); diese werden je Veranstaltung geführt und bei Kontolöschung entfernt.
E-Mail-Versand
Transaktionale E-Mails (Beta-Bestätigung, Veranstaltungs- und Zugangs-/Konto-Mails) versenden wir über Strato (smtp.strato.de). Werbliche bzw. Postfach-Mitteilungen per E-Mail folgen zu einem späteren Zeitpunkt. Unsere Mails enthalten keine Zählpixel und kein Tracking.
Hosting & Server-Logs
Die App wird bei der Hostinger International Ltd. auf Servern in Deutschland betrieben. Beim Aufruf verarbeitet der Hoster technisch notwendige Daten (u. a. IP-Adresse, Zeitpunkt, abgerufene Ressource, Browser-Typ) in Server-Logfiles, um die App auszuliefern und sicher zu betreiben (Art. 6 Abs. 1 lit. f). Die Übertragung erfolgt verschlüsselt (HTTPS).
Datenbank & Audio-Speicher (Supabase, Frankfurt)
Konto-, Nutzungs- und Inhaltsdaten sowie die Audio-Dateien liegen bei Supabase in der Region Frankfurt am Main (EU, eu-central-1). Audio bleibt privat und wird nur über kurzlebige signierte Links ausgeliefert.
Kontaktverwaltung & CRM (Bitrix24)
Anmelde-/Kontaktdaten übermitteln wir an unser Kundenverwaltungssystem Bitrix24 (Hosting in einem EU-Rechenzentrum), um deine Anfrage zu bearbeiten und dich über den Beta-Start zu informieren (Art. 6 Abs. 1 lit. a, bei Unternehmens-Anfragen zusätzlich lit. f). Löschst du dein Konto, veranlassen wir die Löschung auch in unserem CRM (Art. 17 Abs. 2 DSGVO).
Auftragsverarbeiter & Dienstleister
- Supabase — Datenbank, Authentifizierung, Audio-Speicher (EU/Frankfurt).
- Hostinger International Ltd. — Hosting/Server-Logs (Deutschland).
- Strato — E-Mail-Versand (Deutschland).
- Bitrix24 — CRM/Kontaktverwaltung (EU).
- sevDesk / Lexoffice — Buchhaltung/Belegerstellung (EU) — betrifft nur Geschäftspartner (Coaches/Partner), keine Endnutzer-Konten.
Mit diesen Dienstleistern schließen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO ab; den Stand je Dienstleister prüfen wir vor dem öffentlichen Launch.
Sicherheit
Wir schützen Daten u. a. durch verschlüsselte Übertragung (HTTPS), signierte/kurzlebige Audio-Links, datensparsame Missbrauchs-Erkennung (gehashte IP-Adressen), strenge Zugriffsregeln in der Datenbank (Row-Level-Security) sowie ein internes Protokoll sicherheits-/datenschutzrelevanter Aktionen (Audit-Log). Rechtsgrundlage ist unser berechtigtes Interesse an IT-Sicherheit und Nachweisbarkeit (Art. 6 Abs. 1 lit. f i. V. m. Art. 5 Abs. 2 und Art. 32 DSGVO).
Speicherdauer
Wir speichern personenbezogene Daten nur, solange es für den Zweck nötig ist. Konto-, Nutzungs- und Postfach-/Zustelldaten bleiben für die Dauer deines Kontos; bei Löschung werden sie gelöscht bzw. anonymisiert (deine Höraktivität und Bewertungen verlieren den Personenbezug, Lead-Anfragen werden gelöscht). Inaktive Konten löschen/anonymisieren wir nach einem festzulegenden Zeitraum ohne Aktivität. Einwilligungs- und Lösch-Nachweise bewahren wir aus Nachweisgründen rund 3 Jahre auf. Sicherheits-/ Datenschutz-Protokolle (Audit-Log) können pseudonyme Kennungen enthalten und überdauern eine Kontolöschung als Erfüllungsnachweis. Abrechnungs-/steuerrelevante Belege (z. B. bei Coaches/Partnern) unterliegen den gesetzlichen Aufbewahrungsfristen (GoBD/§ 147 AO, bis zu 10 Jahre) — dann ohne Personenbezug zu dir.
Einwilligungen & Widerruf
Erteilte Einwilligungen (z. B. Analyse/Aggregate, Marketing-Mails, E-Mails deines Gastgebers, Kontaktweitergabe an Coaches) kannst du jederzeit mit Wirkung für die Zukunft widerrufen — am einfachsten im Datenschutz-Center der App. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
Keine automatisierte Entscheidung, keine Drittlandübermittlung
Es findet kein Profiling und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Deine personenbezogenen Daten werden innerhalb der EU/des EWR verarbeitet; eine Übermittlung in Drittländer findet nicht statt.
Deine Rechte
- Auskunft, Berichtigung, Löschung, Einschränkung (Art. 15–18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)
Diese Rechte übst du am einfachsten direkt in der App aus: Einwilligungen im Datenschutz-Center, einen Datenexport kannst du dort beantragen (wir stellen ihn dir anschließend bereit), Konto-/Datenlöschung unter Abmelden & Daten löschen. Oder schreib uns an hallo@innenstark.de. Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
Stand: Juni 2026