arrowdex
StartÜberRechtliches
languageDE
EnglishENDeutschDEEspañolESFrançaisFRItalianoITPortuguês (Brasil)PTTürkçeTR日本語JA한국어KOहिन्दीHI
App laden
badgeImpressumshieldDatenschutzgavelAGBperson_removeKonto löschen
Inhalt1. Verantwortlicher2. Welche Daten wir verarbeiten3. Zwecke und Rechtsgrundlagen4. Auftragsverarbeiter und Empfänger5. Drittlandsübermittlungen6. Speicherdauer7. Ihre Rechte8. Einwilligungs-Management und Speicherung auf dem Endgerät9. Push-Mitteilungen10. Cookies und Tracking11. Sicherheit12. Minderjährige13. Weitergabe an Vereine und Trainer14. Änderungen dieser Erklärung
Verfügbare SprachenEN·DE·ES·FR·IT·PT

Datenschutzerklärung

Stand: 2026-08-27

Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten Arrowdex verarbeitet, zu welchen Zwecken, an wen sie übermittelt werden und wie Sie Ihre Rechte nach der EU-Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG) wahrnehmen können.

Diese Erklärung gilt für die Arrowdex Mobile-App (Android, iOS) und das Arrowdex Backend unter https://api.arrowlab.pott.dev.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO und § 18 Abs. 2 MStV:

Johannes Ptaszyk
Gladbecker Str. 291
46240 Bottrop, Deutschland
E-Mail: contact@pott.dev

Ein gesetzlich vorgeschriebener Datenschutzbeauftragter ist nicht zu bestellen — der Verantwortliche unterschreitet die Schwelle des § 38 Abs. 1 BDSG. Für alle datenschutzrechtlichen Anfragen wenden Sie sich bitte an die oben genannte Adresse.

2. Welche Daten wir verarbeiten

KategorieInhaltQuelle
KontodatenE-Mail, AnzeigenameIdentity Provider (Zitadel Cloud) bei der Anmeldung
TrainingsdatenTrainingseinheiten, Scores, Bögen, Sight Marks, Ausrüstungs­notizen, von Ihnen erfasste Wetter-MessungenEingaben in der App
AbrechnungsdatenApp Store / Google Play Kaufbelege, Pro-Abonnementstatus, AblaufdatumApple App Store / Google Play (über RevenueCat)
TelemetrieAbsturzberichte, Performance-Traces, Fehler-BreadcrumbsAutomatisch durch App und Backend erzeugt
Push-TokensFirebase Cloud Messaging Registrierungs-TokenVon Firebase beim ersten App-Start ausgegeben
Sprache + RegionSprachcode, LändercodeBetriebssystem beim Start der App
Ungefährer StandortBreiten- / Längengrad, auf 4 Dezimalstellen gekürzt (ca. 11 m Genauigkeit)Nur wenn Sie "Wetter automatisch abrufen" antippen
Server-LogsIP-Adresse, Anfragepfad, Zeitstempel, User-AgentAutomatisch bei jeder Backend-Verbindung
Backend-TelemetrieRequest-Traces, Performance-Metriken, Anwendungs-LogsAutomatisch vom Backend erzeugt; Geheimnisse und personenbezogene Daten werden entfernt, bevor die Daten unseren Server verlassen
Anonyme NutzungsstatistikBildschirmaufrufe, Anzahl aktiver Nutzer, Betriebssystem- / App-Version / Sprache, Feature-EreignisseNur wenn Sie Analytik im Einwilligungs-Dialog aktivieren. Enthält keinerlei Identifikator und lässt sich Ihnen daher nicht zuordnen
Mit Vereinen und Trainern geteilte DatenDie von Ihnen freigegebenen Kategorien, z. B. Trainingseinheiten, Scores, BestleistungenNur aufgrund einer von Ihnen selbst erteilten Freigabe (siehe Abschnitt 13)

Wir verarbeiten keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO — Gesundheit, biometrische Daten, Religion, politische Meinung).

Sind Sie zur Bereitstellung verpflichtet? Kontodaten und die von Ihnen eingegebenen Trainingsdaten benötigen wir zur Vertragserfüllung: ohne sie können wir weder ein Konto noch eine Synchronisation bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht, ohne Konto ist der Dienst jedoch nicht nutzbar. Alles, was in Abschnitt 3 als einwilligungsbasiert gekennzeichnet ist — Analytik, erweitertes Logging, Wetter, Push, Weitergabe an Vereine und Trainer — ist vollständig freiwillig; eine Ablehnung hat keine Folgen außer der, dass die jeweilige Funktion nicht arbeitet.

Automatisierte Entscheidungsfindung. Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt, ebenso wenig ein Profiling. Die in der App angezeigten Statistiken werden aus Ihren eigenen Eingaben berechnet und entfalten keine Rechtswirkung.

3. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlageHinweise
Bereitstellung der Trainings-Log-Kernfunktion (Anmeldung, Sync, Konto)Art. 6 Abs. 1 lit. b DSGVO (Vertrag)Ohne diese können wir die Leistung, für die Sie sich angemeldet haben, nicht erbringen
Verarbeitung von Pro-Abonnementzahlungen und BerechtigungenArt. 6 Abs. 1 lit. b DSGVO (Vertrag)Belege laufen über Apple / Google → RevenueCat → uns
Erkennung von Abstürzen und BetriebsstörungenArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)Unser Interesse an einem stabilen Dienst überwiegt die minimal angehängten Daten; ohne Einwilligung in "Enhanced Logging" werden keine Identifikatoren übermittelt
Transaktionale Push-Mitteilungen (Trainingserinnerungen, Sync-Ereignisse)Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)Sie können die Benachrichtigungsberechtigung jederzeit in den Geräteeinstellungen widerrufen
Abruf von Wetterdaten für eine TrainingseinheitArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)Erfolgt nur, wenn Sie aktiv "Automatisch abrufen" antippen
Optionale anonyme Nutzungsstatistik und erweitertes Fehler-LoggingArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)Im Bildschirm Datenschutz-Einstellungen umschaltbar; Standard: aus
Weitergabe von Trainingsdaten an einen Verein oder Trainer, dem Sie Zugriff erteilt habenArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)Nur die von Ihnen gewählten Kategorien und nur solange die Freigabe besteht — siehe Abschnitt 13
Zuverlässiger Betrieb des Backends (Traces, Metriken, Anwendungs-Logs)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)Unser Interesse an einem betriebsfähigen Dienst; Geheimnisse und personenbezogene Daten werden vor dem Versand entfernt
Sicherheit des Dienstes: Server-Zugriffslogs, Abwehr von Angriffen und Missbrauch, FehleranalyseArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)Unser Interesse an Integrität und Verfügbarkeit des Backends sowie an der Sicherheit Ihrer Daten. Logs werden nur so lange aufbewahrt, wie es dafür erforderlich ist (Abschnitt 6), und nicht zur Profilbildung genutzt
Erfüllung handels- und steuerrechtlicher Aufbewahrungs­pflichten bei AbrechnungsdatenArt. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung)§ 257 HGB und § 147 AO erfordern eine 10-jährige Aufbewahrung von Rechnungsdaten

4. Auftragsverarbeiter und Empfänger

4.1 Auftragsverarbeiter (Art. 28 DSGVO)

Diese Dienstleister verarbeiten Daten ausschließlich nach unserer Weisung. Mit jedem besteht ein Auftragsverarbeitungsvertrag (AVV).

AuftragsverarbeiterStandortZweck
Zitadel Cloud (CAOS AG)Schweiz (Zürich)Identity Provider — Anmeldung, E-Mail + Anzeigename
RevenueCat Inc.USA (Kalifornien)Abonnement-Management — verknüpft Apple/Google-Belege mit Ihrem Konto
Google LLC (Firebase Cloud Messaging)USA / IrlandZustellung von Push-Mitteilungen an Ihr Gerät
Functional Software, Inc. (Sentry)EU-Region (Frankfurt)Client-Absturzberichte, EU-Datenresidenz
Grafana LabsEU (Frankfurt)Backend-Telemetrie — Traces, Metriken und Anwendungs-Logs unseres Servers
AptabaseDeutschlandAnonyme Nutzungsstatistik — nur bei aktivierter Analytik; erhält keinen Identifikator
Hetzner Online GmbHDeutschland (Nürnberg)Virtual Server Hosting, die PostgreSQL-Datenbank mit Ihren Trainingsdaten und verschlüsselte Object-Storage-Backups

4.2 Eigenständig Verantwortliche

Die folgenden Stellen sind keine Auftragsverarbeiter. Sie entscheiden über Zwecke und Mittel selbst, sind für diese Verarbeitung eigenständig verantwortlich, und es gelten deren eigene Datenschutzerklärungen. Wir haben darauf keinen Einfluss und können Betroffenenanfragen dazu nicht für sie beantworten.

StelleRolleDatenschutzerklärung
Apple Inc.App-Store-Vertrieb, In-App-Kauf- und Zahlungsabwicklung als Verkäuferhttps://www.apple.com/legal/privacy/
Google Ireland Ltd. / Google LLCGoogle-Play-Vertrieb, Google Play Billing als Verkäuferhttps://policies.google.com/privacy
Vereine und Trainer, denen Sie Zugriff gewährenWas sie außerhalb von Arrowdex mit den Daten tun (siehe Abschnitt 13)Von diesen bereitgestellt

4.3 Keine Übermittlung personenbezogener Daten

Die Wetteranfrage an MET Norway ist weder eine Auftragsverarbeitung nach Art. 28 DSGVO noch eine Übermittlung personenbezogener Daten: Es wird kein personenbezogener Identifikator übermittelt — nur ein anonymes Koordinatenpaar mit 4 Dezimalstellen und ein generischer User-Agent. MET Norway kann die Anfrage nicht Ihrem Konto oder Gerät zuordnen.

5. Drittlandsübermittlungen

Einige der oben genannten Auftragsverarbeiter sitzen außerhalb des Europäischen Wirtschaftsraums:

  • Schweiz (Zitadel Cloud) — die Europäische Kommission hat der Schweiz ein angemessenes Datenschutzniveau bestätigt (Art. 45 DSGVO).
  • USA (RevenueCat, Apple, Google) — Übermittlungen stützen sich auf den EU-U.S. Data Privacy Framework (Angemessenheits­beschluss vom 10.07.2023, Art. 45 DSGVO), sofern der Empfänger zertifiziert ist, oder hilfsweise auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Mit jedem US-Verarbeiter sind SVK geschlossen.
  • Grafana Labs ist ein US-amerikanisches Unternehmen; der von uns genutzte Stack wird jedoch in der EU (Frankfurt) betrieben und die Daten verbleiben dort. Für einen etwaigen Zugriff der Muttergesellschaft gelten dieselben Garantien wie oben.

Sie können eine Kopie der Standardvertragsklauseln bei der in Abschnitt 1 genannten Adresse anfordern.

6. Speicherdauer

DatenSpeicherdauer
Konto, Trainingsdaten, Bögen, Sight MarksBis zur Kontolöschung, zuzüglich 30-tägiger Karenzzeit, in der das Konto durch erneutes Anmelden wiederhergestellt werden kann
Backups mit den vorgenannten DatenKarenzzeit + zusätzliche 30 Tage in verschlüsselten Backups auf Hetzner Object Storage
Abrechnungsdaten (Rechnungsdaten)10 Jahre gemäß § 257 HGB und § 147 AO
Absturz- und Fehlerberichte90 Tage im rollenden Fenster
Server-Zugriffslogs, Traces und MetrikenBis zu 30 Tage für Logs und Traces; aggregierte Metriken ohne Personenbezug werden länger vorgehalten
Anonyme NutzungsstatistikWird als aggregierte Zählung vorgehalten. Ohne Identifikator gibt es nichts, was Ihnen zugeordnet oder einzeln gelöscht werden könnte
Push-TokensBei jedem App-Start aktualisiert; bei Widerruf der Benachrichtigungs­berechtigung gelöscht und entfernt, sobald die Plattform das Token als nicht mehr zustellbar meldet (etwa nach einer Deinstallation)
Wetter-Messungen einer TrainingseinheitGleiche Lebensdauer wie das übergeordnete Training

7. Ihre Rechte

Nach Art. 15–22 DSGVO haben Sie die folgenden Rechte. Zur Ausübung schreiben Sie an contact@pott.dev oder nutzen Sie die in der App angegebenen Pfade. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

  • Auskunftsrecht (Art. 15) — Kopie Ihrer Daten anfordern. App: Profil → Kontodaten exportieren.
  • Recht auf Berichtigung (Art. 16) — unrichtige Daten korrigieren. App: Profil → Anzeigenamen ändern; für andere Felder schreiben Sie uns.
  • Recht auf Löschung (Art. 17) — App: Profil → Konto löschen (Bestätigung durch Eingabe der E-Mail-Adresse).
  • Recht auf Einschränkung (Art. 18) — Verarbeitung während eines offenen Streits einschränken.
  • Recht auf Datenübertragbarkeit (Art. 20) — Ihre Daten in einem maschinen­lesbaren Format (JSON) erhalten. App: Profil → Export.
  • Widerspruchsrecht (Art. 21) — Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. App: Einwilligung über Profil → Datenschutz-Einstellungen widerrufen, oder schreiben Sie uns.
  • Widerruf der Einwilligung (Art. 7 Abs. 3) — für jede einwilligungs­basierte Verarbeitung. App: Profil → Datenschutz-Einstellungen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung bis zum Widerruf.
  • Beschwerderecht bei einer Aufsichtsbehörde (Art. 77) — zuständige Aufsichtsbehörde für den Verantwortlichen:

> Landesbeauftragte für Datenschutz und Informationsfreiheit > Nordrhein-Westfalen (LDI NRW) > Kavalleriestraße 2–4 > 40213 Düsseldorf, Deutschland > poststelle@ldi.nrw.de

Ihr Widerspruchsrecht — bitte beachten

**Sie haben das Recht, aus Gründen, die sich aus Ihrer
besonderen Situation ergeben, jederzeit gegen die Verarbeitung
Ihrer personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1
lit. f DSGVO Widerspruch einzulegen.** Das betrifft die
Erkennung von Abstürzen und Fehlern, die Backend-Telemetrie
sowie unsere Sicherheits- und Zugriffslogs.
Im Fall des Widerspruchs verarbeiten wir Ihre Daten zu diesen
Zwecken nicht mehr, es sei denn, wir können zwingende
schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte
und Freiheiten überwiegen, oder die Verarbeitung dient der
Geltendmachung, Ausübung oder Verteidigung von
Rechtsansprüchen.
Der Widerspruch ist formlos und kostenfrei möglich; richten
Sie ihn an contact@pott.dev.

8. Einwilligungs-Management und Speicherung auf dem Endgerät

Beim ersten App-Start und nach jeder wesentlichen Änderung dieser Erklärung erscheint ein Einwilligungs-Dialog. Sie können ihn jederzeit unter Profil → Datenschutz-Einstellungen erneut öffnen.

Soweit ein Dienst Informationen auf Ihrem Endgerät speichert oder auf dort bereits gespeicherte Informationen zugreift, bedarf dies Ihrer Einwilligung nach § 25 Abs. 1 TDDDG — es sei denn, Speicherung oder Zugriff sind unbedingt erforderlich, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Auf diese Ausnahme stützen wir uns nur für die unten als erforderlich gekennzeichneten Kategorien. Die nach § 25 TDDDG erteilte Einwilligung gilt zugleich als Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung dieser Daten.

Die Dienste sind in drei Kategorien gruppiert:

  • Erforderlich — unbedingt erforderlich für die App selbst: die lokale Speicherung Ihrer Anmeldesitzung und Ihrer Trainingsdaten auf dem Gerät sowie die Basis-Crash-Erfassung, ohne die wir die App nicht nutzbar halten können. Die Registrierung für Push-Messaging erfolgt erst, nachdem Sie die Benachrichtigungsberechtigung auf Betriebssystemebene erteilt haben; erteilen Sie sie nicht, läuft die App ohne sie.
  • Analytik — anonyme Nutzungsstatistiken. Standard: aus.
  • Funktional — erweitertes Fehler-Logging mit zusätzlichem Diagnose-Kontext. Standard: aus.

Die jeweils aktuelle Liste der Dienste je Kategorie wird im Einwilligungs-Dialog selbst angezeigt. Jede Umschaltung wirkt sofort; der Widerruf ist so einfach wie die Erteilung — derselbe Bildschirm, ein Fingertipp.

9. Push-Mitteilungen

Wenn Sie die Benachrichtigungsberechtigung auf Betriebssystem- Ebene erteilen, senden wir transaktionale Pushes über Firebase Cloud Messaging (Android) und Apple Push Notification service (iOS). Beispiele:

  • Geplante Trainingserinnerungen, die Sie aktiviert haben
  • Sync-Ereignisse, wenn Änderungen von einem anderen Gerät Aufmerksamkeit erfordern

Wir nutzen Push nicht für Marketing. Sie können die Benachrichtigungsberechtigung jederzeit in den Geräte­ einstellungen widerrufen; die App funktioniert auch ohne Push.

10. Cookies und Tracking

Die Arrowdex Mobile-App nutzt keine Cookies — sie ist eine native App — und verfolgt Sie nicht über andere Apps oder Websites hinweg. § 25 TDDDG ist allerdings nicht auf Cookies beschränkt, sondern erfasst jede Speicherung von oder jeden Zugriff auf Informationen auf Ihrem Endgerät. Die SDK-Schalter aus Abschnitt 8 sind daher der Mechanismus, über den Sie dies steuern; der Bildschirm dafür heißt in der App Datenschutz-Einstellungen.

Das Backend setzt für die App ebenfalls keine Cookies. Es verwendet von Zitadel ausgestellte Bearer-Tokens im Authorization-Header. Das nur von uns genutzte /admin-Backoffice setzt ein Sitzungs-Cookie, das für die Anmeldung unbedingt erforderlich ist.

11. Sicherheit

  • TLS 1.3 für jede Verbindung zwischen App und Backend sowie zwischen Backend und jedem Auftragsverarbeiter.
  • Bearer-Tokens sind zeitlich begrenzt und werden bei jedem Refresh rotiert.
  • Datenbank-Backups werden mit SSE-C verschlüsselt (Server-Side Encryption mit kunden­seitig bereitgestelltem Schlüssel); der Schlüssel verlässt unsere Infrastruktur nicht.
  • Passwörter verarbeiten wir nicht selbst — die Authentifizierung ist an Zitadel delegiert.

12. Minderjährige

Deutschland hat die Altersgrenze des Art. 8 Abs. 1 DSGVO nicht abgesenkt; eine Einwilligung in Dienste der Informationsgesellschaft ist hier daher ab 16 Jahren wirksam. Sind Sie jünger als 16 Jahre, bedarf jede von uns auf Einwilligung gestützte Verarbeitung — Analytik, erweitertes Logging, Wetter, Push, Weitergabe an Verein oder Trainer — der Einwilligung des Trägers der elterlichen Verantwortung; auch der Vertrag selbst bedarf dessen Zustimmung (Abschnitt 3 unserer AGB).

Arrowdex richtet sich nicht an Kinder unter 13 Jahren; eine Registrierung ist ihnen wissentlich nicht gestattet. Sollten Sie Kenntnis davon erlangen, dass ein Kind uns ohne die erforderliche Einwilligung personenbezogene Daten übermittelt hat, kontaktieren Sie uns und wir löschen sie.

Vereins- und Trainerfunktionen bedeuten absehbar auch Jugendkader. Ist eine minderjährige Person betroffen, sollte eine Freigabe an Trainer oder Verein durch den Träger der elterlichen Verantwortung oder mit dessen Zustimmung erfolgen.

13. Weitergabe an Vereine und Trainer

Arrowdex ermöglicht die Verbindung mit einem Verein oder einem Trainer. Standardmäßig wird nichts geteilt — jede Weitergabe beruht auf einer Freigabe, die Sie selbst erteilen und die auf die von Ihnen gewählten Datenkategorien beschränkt ist.

  • Sie entscheiden, welche Kategorien ein Trainer oder Verein sehen darf. Nicht freigegebene Kategorien bleiben verborgen.
  • Sie können eine Freigabe jederzeit in der App widerrufen. Der Widerruf beendet jeden weiteren Zugriff; er macht nicht rückgängig, was der Empfänger während der Freigabe rechtmäßig gesehen hat.
  • Bestenlisten innerhalb eines Vereins zeigen die Bestleistungen der teilnehmenden Mitglieder. Mit dem Austritt aus dem Verein werden Sie aus der Liste entfernt.
  • Trainer und Vereinsverantwortliche sind eigenständig Verantwortliche für alles, was sie außerhalb von Arrowdex über Sie erfassen. Innerhalb von Arrowdex bleiben wir Verantwortlicher.
  • Mit der Löschung Ihres Kontos werden alle von Ihnen erteilten Freigaben widerrufen.

14. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, sobald sich die App oder ihre Auftragsverarbeiter ändern. Die Versionsnummer im In-App-Bildschirm wird bei jeder wesentlichen Änderung erhöht. Beim nächsten App-Start öffnet sich der Einwilligungs-Dialog erneut, damit Sie die neue Version vor weiterer Nutzung prüfen können.

Maßgeblich ist die Versionsnummer, die oben im In-App-Datenschutz-Bildschirm angezeigt wird; dieses Dokument wurde zuletzt am 2026-08-27 aktualisiert.

arrowdex

Plane und tracke dein Bogentraining

ArrowdexStartÜberGoogle Play ↗App Store ↗
RechtlichesImpressumDatenschutzAGBKonto löschen
Fragen oder Feedback?contact@pott.devWir lesen alles.
© 2026 Johannes Ptaszyk · Gebaut in Bottropglück auf

Apple and the Apple logo are trademarks of Apple Inc., registered in the U.S. and other countries. App Store is a service mark of Apple Inc. Google Play and the Google Play logo are trademarks of Google LLC.