Verantwortlicher
Tim Schneider, Plenea. Für die App-Daten ist der jeweilige Tenant (deine Praxis) der Verantwortliche, Plenea ist Auftragsverarbeiter.
Wo deine Daten leben
EU-Hosting (Hetzner, Helsinki). Backups auf separatem EU-Standort. Keine Übertragung in Drittländer ohne SCC.
AI-Verarbeitung
AI-Aufrufe (Anthropic Claude über die EU-API, OpenAI über Azure-EU) verarbeiten ausschließlich Athleten-Twin-Daten — versionierte, tenant-scoped Snapshots, die wir vor jedem Aufruf erzeugen. Keine Roh-Datenbank-Inhalte gehen in den Prompt; Klarnamen, E-Mail und Telefon werden vor jedem Aufruf entfernt. Verbundene Wearable-Daten (inkl. Garmin) können in diese Snapshots und damit in KI-gestützte Empfehlungen einfließen. Menschliche Aufsicht ist nach Risiko gestaffelt: plan- und medizinisch relevante KI-Ausgaben muss ein:e Trainer:in bzw. Ärzt:in freigeben, bevor sie die Athlet:in erreichen; einfache, read-only Coaching-Antworten können automatisch beantwortet werden. Zusätzlich kann die regelbasierte Engine den Plan aus verbundenen Daten automatisch anpassen — die Automatik-Stufe wird pro Athlet:in eingestellt (von Vorschlag-zur-Freigabe bis vollautomatisch), sicherheitsrelevante Reduktionen greifen immer automatisch.
Wearables & externe Datenquellen
Verbindet eine Athlet:in das eigene Wearable-Konto (Garmin, Strava, Polar, Wahoo) per OAuth, lesen wir ausschließlich lesendAktivitäten und Tageswellness (Herzfrequenz, Schlaf, Ruhepuls, HRV) — pro Athlet:in einzeln eingewilligt (Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO). Es werden nur die Daten der jeweiligen Person gelesen, kein Bulk-Zugriff, kein Scraping. Die Verbindung ist jederzeit im Portal trennbar und löscht die gespeicherten Zugangs-Tokens.
Logging & Audit-Trail
Jeder AI-Aufruf wird in ai_usage geledgert (Provider-Costs, Latenz, Tokens, Outcome). Trainer-Freigabe-Aktionen landen imaudit_log mit Impersonation-Attribution. Aufbewahrung 90 Tage (Audit) bzw. ewig (Billing-Ledger), DSGVO-Minimierung beachtet.
Athleten-Rechte (DSAR)
Athleten exportieren ihre Daten als JSON-Bundle aus dem Portal (in Entwicklung). Löschung über Trainer oder direkt im Portal mit Bestätigungs-Flow.