Diese Erklärung informiert darüber, welche personenbezogenen Daten SPURTIVO verarbeitet, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Sie haben.
Maximilian Mroz, Schlöglgasse 41-45/3/4, 1120 Wien, Österreich
E-Mail: max@spurtivo.com
Für Buchhaltungsdaten, die ein anderer Mandant in SPURTIVO Finance führt (z. B. eine Firma, die SPURTIVO Finance für ihre eigene Buchhaltung nutzt), ist dieser Mandant Verantwortlicher; der Betreiber ist dann Auftragsverarbeiter nach Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags.
| Bereich | Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|---|
| Benutzerkonto (alle Bereiche) | E-Mail, Name, Passwort-Hash, Rolle, Zeitpunkt des letzten Logins, ggf. Apple-Konto-Kennung | Anmeldung, Zugriffsschutz, Rollenverwaltung | Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) | bis zur Löschung des Kontos |
| Sitzung & Sicherheit | Session-Kennung (Cookie), „Angemeldet bleiben“-Token, Passwort-Reset-/Einladungs-Token (nur als Hash), IP-Adresse für Anmeldeversuche | Betrieb der Anmeldung, Schutz vor Missbrauch | Art. 6 Abs. 1 lit. f DSGVO (Sicherheit) | Session 30 Tage, Remember-Token 60 Tage, Reset 24 h, Einladung 48 h, Anmeldeversuche 24 h — danach automatische Löschung |
| SPURTIVO Finance – Buchhaltung | Kunden und Lieferanten (Name, Ansprechperson, Adresse, E-Mail, Telefon, UID, IBAN), Rechnungen, Eingangsbelege inkl. Originaldateien und weitergeleiteter E-Mails, Zahlungen und Kontoauszugszeilen (Datum, Betrag, Zahlungspartner, Verwendungszweck), Fahrtenbuch (Fahrer:in, Strecke, Zweck, besuchte Personen), Anlagen | Rechnungslegung, Buchführung, Zahlungsabgleich, Nachweis gegenüber Finanzbehörden | Art. 6 Abs. 1 lit. c DSGVO (§ 132 BAO, § 11 UStG) und lit. b (Vertragserfüllung) | 7 Jahre ab Ende des Kalenderjahres (BAO), bei laufenden Verfahren länger |
| SPURTIVO Finance – Privatbereich (nur Einzelunternehmer:innen) | Private Steuerposten, Darlehen (Name der Vertragsperson, Beträge), Fixkosten | Private Finanzübersicht der jeweiligen Nutzerin / des Nutzers | Art. 6 Abs. 1 lit. b und f DSGVO; für Dritte (z. B. Darlehensnehmer:innen) lit. f | bis zur Löschung durch die Nutzerin / den Nutzer oder des Kontos |
| Belege per E-Mail (belege@spurtivo.com) | Absenderadresse, Betreff, Anhänge und Original-E-Mail freigegebener Absender | Automatische Belegerfassung | Art. 6 Abs. 1 lit. b/c DSGVO | wie Buchhaltung (7 Jahre); Mails nicht freigegebener Absender werden nicht übernommen, nur gezählt |
| Protokoll (Audit-Log) | Wer hat wann welchen Datensatz angelegt, geändert, freigegeben, gelöscht (E-Mail der handelnden Person, alte/neue Werte, Begründung); keine IP-Adressen | Nachvollziehbarkeit und Unveränderbarkeit der Buchführung | Art. 6 Abs. 1 lit. c DSGVO (§ 131 BAO) | 7 Jahre; bei Kontolöschung wird die handelnde Person pseudonymisiert |
| SPURTIVO Training (app.spurtivo.com) | Strava-Aktivitäten (Zeit, Distanz, Leistung, Herzfrequenz), Athletenprofil (Gewicht, Alter, Geschlecht, Größe, Schwellenwerte), Ernährungstagebuch, Trainingsplan | Trainingsplanung und -auswertung | Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten) — erteilt beim Verbinden mit Strava, jederzeit widerrufbar durch Trennen der Verbindung | bis zum Widerruf / zur Kontolöschung; Strava-Zwischenspeicher max. 7 Tage |
| E-Mail-Versand | Empfängeradresse, Betreff, Rechnungs-PDF | Rechnungsversand, Einladungen, Passwort-Links | Art. 6 Abs. 1 lit. b DSGVO | Versandnachweis 7 Jahre (Rechnungen); Fehlerprotokolle mit maskierter Adresse max. 512 KB rollierend |
| Datensicherung | Täglicher Datenbank-Dump und alle Belegdateien (ohne Sitzungen, Token, Strava-Zugangsdaten) | Wiederherstellbarkeit (Art. 32 DSGVO) | Art. 6 Abs. 1 lit. c und f DSGVO | 365 Tage, danach automatische Löschung; gelöschte Daten verschwinden spätestens mit Ablauf des letzten Backups |
SPURTIVO setzt ausschließlich technisch notwendige Cookies (Sitzungs-Cookie, optional „Angemeldet bleiben“, Lastverteilung des Hosters). Es gibt kein Tracking, keine Analyse-Dienste, keine Werbung und keine externen Skripte oder Schriftarten. Eine Einwilligung nach § 165 TKG 2021 ist dafür nicht erforderlich.
Eine Weitergabe an andere Dritte findet nicht statt.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft.
Beschwerden richten Sie an die österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
Verschlüsselte Übertragung (TLS 1.2+, HSTS), Passwörter als Hash (bcrypt), Datenbank- und Dateiverschlüsselung im Ruhezustand durch den Hoster, rollenbasierte Zugriffskontrolle mit serverseitiger Prüfung, getrennte Mandanten, Content-Security-Policy, Begrenzung von Anmeldeversuchen, tägliche geo-redundante Datensicherung mit Versionierung.
Für die Nutzung eines Kontos sind E-Mail-Adresse und Passwort erforderlich. Die Verbindung mit Strava und die Angabe von Profilwerten im Trainingsbereich sind freiwillig; ohne sie stehen die Trainingsfunktionen nur eingeschränkt zur Verfügung.