Datenschutzerklärung

Diese Erklärung informiert darüber, welche personenbezogenen Daten SPURTIVO verarbeitet, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Sie haben.

1. Verantwortlicher

Maximilian Mroz, Schlöglgasse 41-45/3/4, 1120 Wien, Österreich
E-Mail: max@spurtivo.com

Für Buchhaltungsdaten, die ein anderer Mandant in SPURTIVO Finance führt (z. B. eine Firma, die SPURTIVO Finance für ihre eigene Buchhaltung nutzt), ist dieser Mandant Verantwortlicher; der Betreiber ist dann Auftragsverarbeiter nach Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags.

2. Welche Daten wir verarbeiten

BereichDatenZweckRechtsgrundlageSpeicherdauer
Benutzerkonto (alle Bereiche)E-Mail, Name, Passwort-Hash, Rolle, Zeitpunkt des letzten Logins, ggf. Apple-Konto-KennungAnmeldung, Zugriffsschutz, RollenverwaltungArt. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag)bis zur Löschung des Kontos
Sitzung & SicherheitSession-Kennung (Cookie), „Angemeldet bleiben“-Token, Passwort-Reset-/Einladungs-Token (nur als Hash), IP-Adresse für AnmeldeversucheBetrieb der Anmeldung, Schutz vor MissbrauchArt. 6 Abs. 1 lit. f DSGVO (Sicherheit)Session 30 Tage, Remember-Token 60 Tage, Reset 24 h, Einladung 48 h, Anmeldeversuche 24 h — danach automatische Löschung
SPURTIVO Finance – BuchhaltungKunden und Lieferanten (Name, Ansprechperson, Adresse, E-Mail, Telefon, UID, IBAN), Rechnungen, Eingangsbelege inkl. Originaldateien und weitergeleiteter E-Mails, Zahlungen und Kontoauszugszeilen (Datum, Betrag, Zahlungspartner, Verwendungszweck), Fahrtenbuch (Fahrer:in, Strecke, Zweck, besuchte Personen), AnlagenRechnungslegung, Buchführung, Zahlungsabgleich, Nachweis gegenüber FinanzbehördenArt. 6 Abs. 1 lit. c DSGVO (§ 132 BAO, § 11 UStG) und lit. b (Vertragserfüllung)7 Jahre ab Ende des Kalenderjahres (BAO), bei laufenden Verfahren länger
SPURTIVO Finance – Privatbereich (nur Einzelunternehmer:innen)Private Steuerposten, Darlehen (Name der Vertragsperson, Beträge), FixkostenPrivate Finanzübersicht der jeweiligen Nutzerin / des NutzersArt. 6 Abs. 1 lit. b und f DSGVO; für Dritte (z. B. Darlehensnehmer:innen) lit. fbis zur Löschung durch die Nutzerin / den Nutzer oder des Kontos
Belege per E-Mail (belege@spurtivo.com)Absenderadresse, Betreff, Anhänge und Original-E-Mail freigegebener AbsenderAutomatische BelegerfassungArt. 6 Abs. 1 lit. b/c DSGVOwie Buchhaltung (7 Jahre); Mails nicht freigegebener Absender werden nicht übernommen, nur gezählt
Protokoll (Audit-Log)Wer hat wann welchen Datensatz angelegt, geändert, freigegeben, gelöscht (E-Mail der handelnden Person, alte/neue Werte, Begründung); keine IP-AdressenNachvollziehbarkeit und Unveränderbarkeit der BuchführungArt. 6 Abs. 1 lit. c DSGVO (§ 131 BAO)7 Jahre; bei Kontolöschung wird die handelnde Person pseudonymisiert
SPURTIVO Training (app.spurtivo.com)Strava-Aktivitäten (Zeit, Distanz, Leistung, Herzfrequenz), Athletenprofil (Gewicht, Alter, Geschlecht, Größe, Schwellenwerte), Ernährungstagebuch, TrainingsplanTrainingsplanung und -auswertungArt. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten) — erteilt beim Verbinden mit Strava, jederzeit widerrufbar durch Trennen der Verbindungbis zum Widerruf / zur Kontolöschung; Strava-Zwischenspeicher max. 7 Tage
E-Mail-VersandEmpfängeradresse, Betreff, Rechnungs-PDFRechnungsversand, Einladungen, Passwort-LinksArt. 6 Abs. 1 lit. b DSGVOVersandnachweis 7 Jahre (Rechnungen); Fehlerprotokolle mit maskierter Adresse max. 512 KB rollierend
DatensicherungTäglicher Datenbank-Dump und alle Belegdateien (ohne Sitzungen, Token, Strava-Zugangsdaten)Wiederherstellbarkeit (Art. 32 DSGVO)Art. 6 Abs. 1 lit. c und f DSGVO365 Tage, danach automatische Löschung; gelöschte Daten verschwinden spätestens mit Ablauf des letzten Backups

3. Cookies

SPURTIVO setzt ausschließlich technisch notwendige Cookies (Sitzungs-Cookie, optional „Angemeldet bleiben“, Lastverteilung des Hosters). Es gibt kein Tracking, keine Analyse-Dienste, keine Werbung und keine externen Skripte oder Schriftarten. Eine Einwilligung nach § 165 TKG 2021 ist dafür nicht erforderlich.

4. Empfänger und Auftragsverarbeiter

Eine Weitergabe an andere Dritte findet nicht statt.

5. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft.

Beschwerden richten Sie an die österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.

6. Sicherheit der Verarbeitung

Verschlüsselte Übertragung (TLS 1.2+, HSTS), Passwörter als Hash (bcrypt), Datenbank- und Dateiverschlüsselung im Ruhezustand durch den Hoster, rollenbasierte Zugriffskontrolle mit serverseitiger Prüfung, getrennte Mandanten, Content-Security-Policy, Begrenzung von Anmeldeversuchen, tägliche geo-redundante Datensicherung mit Versionierung.

7. Pflicht zur Bereitstellung

Für die Nutzung eines Kontos sind E-Mail-Adresse und Passwort erforderlich. Die Verbindung mit Strava und die Angabe von Profilwerten im Trainingsbereich sind freiwillig; ohne sie stehen die Trainingsfunktionen nur eingeschränkt zur Verfügung.

Stand: 11.10.2026