Rechtliches
Datenschutzerklärung
Die rechtlich bindende Fassung ist die deutsche.
Innenstark® ist eine Meditations-App. Wir verarbeiten so wenige Daten wie möglich und nutzen keine Tracking- oder Analyse-Dienste Dritter und keine Werbe-Cookies. Audio-Inhalte liefern wir über kurzlebige, signierte Links aus; Auswertungen für Partner sind ausschließlich anonyme Summen ab einer Mindestgröße. Diese Erklärung beschreibt, welche Daten beim Nutzen der App anfallen.
Verantwortlicher & Datenschutz-Kontakt
MHP-Business Consulting GmbH
Michael Hoffmann (Geschäftsführer)
Dieselstraße 5, 86356 Neusäß, Deutschland
E-Mail (Datenschutz): hallo@innenstark.de · vollständige Angaben im Impressum.
Einen Datenschutzbeauftragten haben wir derzeit nicht bestellt; für Datenschutzanfragen erreichst du uns unter hallo@innenstark.de.
Besondere Kategorien (Gesundheitsbezug, Art. 9 DSGVO)
Meditationen können sich auf Themen wie Schlaf, Stress, innere Ruhe, Selbstwert oder Ängste beziehen. Welche Themen du hörst und was du im Feedback schreibst, kann Rückschlüsse auf dein Wohlbefinden bzw. deine Gesundheit zulassen. Soweit ein solcher Gesundheitsbezug besteht, verarbeiten wir diese Daten ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Die rein technische Bereitstellung des Dienstes (z. B. Abspielen, Speichern deiner Einstellungen) stützen wir auf die Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b). Auswertungen für Partner/Sponsoren erfolgen nur als anonyme Aggregate ab mindestens 5 einwilligenden Personen (k-Anonymität); Einzeldaten erhalten Partner nie. Deine Einwilligungen verwaltest du jederzeit unter Einwilligungen & Datenschutz.
Konto, Anmeldung & Zugangs-Wiederherstellung
Für den Zugang verarbeiten wir deine E-Mail-Adresse und ein Zugangs-Cookie (Rechtsgrundlage: Erfüllung des Nutzungsverhältnisses, Art. 6 Abs. 1 lit. b; in der Beta-Phase deine Einwilligung über den bestätigten Eintrag auf innenstark.com, lit. a). Zu deinem Konto gehören eine pseudonyme Nutzer-ID, deine Sprachwahl sowie — falls du über einen Partner-/Gastgeber- oder Einladungslink kommst — eine Zuordnung zu diesem Partner. Verwaltungs-, Coach- und Sponsor-Konten melden sich mit persönlichem Passwort an (Authentifizierung über Supabase); für deren Zugangs-Wiederherstellung versenden wir auf Anforderung einen zeitlich begrenzten Wiederherstellungslink per E-Mail. Zum Schutz vor Brute-Force/Missbrauch verarbeiten wir dabei nur flüchtig im Arbeitsspeicher einen Hash deiner IP-Adresse (längstens rund eine Stunde; berechtigtes Interesse an IT-Sicherheit, Art. 6 Abs. 1 lit. f).
Cookies & lokale Speicherung
Wir setzen nur technisch notwendige bzw. funktionale Cookies — keine Tracking- oder Werbe-Cookies:
- is_test — technisch notwendiges, signiertes Login-Cookie (Konto-Session), Laufzeit bis 90 Tage.
- is_sponsor — merkt sich den Partner/Gastgeber für das Co-Branding (Logo, Farbe, Begrüßung), bis 90 Tage.
- is_ref — merkt sich einen Einladungs-/Empfehlungscode, bis 90 Tage.
- nachricht_hinweis — funktionales Cookie: merkt sich auf deinem Gerät, dass wir dich auf neue Nachrichten in deinem Postfach bereits hingewiesen haben (zwei Zeitpunkte und ein Zähler, keine Inhalte), damit der Hinweis nicht doppelt erscheint. Laufzeit 90 Tage.
Im Browser gespeichert (localStorage, verlässt dein Gerät nicht): is-completed-sessions (Zähler abgeschlossener Meditationen) und pwa-install-dismissed (ob du den Installations-Tipp weggeklickt hast) — beide steuern nur den App-Installations-Hinweis.
Das Speichern/Auslesen unbedingt erforderlicher bzw. für den gewünschten Dienst erforderlicher funktionaler Cookies (is_test, nachricht_hinweis) erfolgt nach § 25 Abs. 2 TDDDG ohne Einwilligung. Für is_sponsor/is_ref prüfen wir vor dem öffentlichen Launch die Einordnung nach § 25 TDDDG.
Nutzung der Meditationen
Wenn du eine Meditation startest, speichern wir das gewählte Thema, deine Stimm-/Ausklang-/Musik-Wahl, den Zeitpunkt und ggf. den zugeordneten Partner sowie ob du sie zu Ende gehört hast (Höraktivität). Die technische Bereitstellung stützen wir auf Art. 6 Abs. 1 lit. b; soweit die Themenauswahl einen Gesundheitsbezug hat, gilt zusätzlich deine Einwilligung (siehe Abschnitt „Besondere Kategorien“). Deine Voreinstellungen (Stimme, Ausklang, Musik, Lautstärke, Sprache, zuletzt Gehörtes) und deine Favoriten/Merkliste speichern wir, damit die App komfortabel bleibt. Audio-Dateien liegen privat im Speicher und werden nur über kurzlebige, signierte Links (rund 1 Stunde gültig) ausgeliefert.
Nutzungsstatistik
Zur Produktverbesserung und um Partnern zusammengefasste Nutzungskennzahlenbereitzustellen, erheben wir server-seitige Nutzungs-Ereignisse: App-Start, Start und Fortschritt einer Wiedergabe (mit dem gehörten Inhalt — dafür gilt das oben im Abschnitt „Nutzung der Meditationen“ Gesagte einschließlich der Einwilligung bei Gesundheitsbezug), das Scannen eines Aufsteller-QR-Codes, Klicks auf Angebote des Hauses sowie das Faktum einer E-Mail-Bestätigung. In der Nutzungsstatistik selbst verarbeiten wir keine IP-Adresse und setzen kein Fingerprinting ein; unsere Hosting-Dienstleister verarbeiten IP-Adressen ggf. kurzzeitig zur technischen Bereitstellung (Art. 28 DSGVO). Die Zuordnung erfolgt über eine pseudonymisierte Kennung — die Daten bleiben damit personenbezogen (Art. 4 Nr. 5 DSGVO), sind aber nicht ohne Weiteres einer Person zuzuordnen. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Partner (z. B. dein Hotel) sehen ausschließlich zusammengefasste Werte, personenbezogene Kennzahlen erst ab einer Mindestgruppe von 7 Personen — nie Einzeldaten; Scan-Zählungen an Aufstellern sind nicht mit Personen verknüpfbar. Roh-Ereignisse löschen wir nach 24 Monaten automatisch.
Zusätzlich speichern wir je Kalendertag, an dem dein Konto die App benutzt, einen Eintrag aus Konto-Kennung und Datum („Nutzungstag") — ohne Uhrzeit, ohne Inhalt und ohne Ort. Anders als die übrigen Nutzungs-Ereignisse ist dieser Eintrag deinem Konto unmittelbar zugeordnet, nicht nur pseudonym. Wir nutzen ihn für zwei Zwecke: erstens zur Ermittlung der belegten Plätze einer Partner-Lizenz (Erfüllung des Nutzungsverhältnisses, Art. 6 Abs. 1 lit. b DSGVO, sowie unser berechtigtes Interesse an der korrekten Abrechnung der Partner-Lizenzen, Art. 6 Abs. 1 lit. f), zweitens zur internen Auswertung der Nutzungshäufigkeit zur Produktverbesserung (Art. 6 Abs. 1 lit. f). Nutzungstage löschen wir wie die übrigen Nutzungs-Ereignisse nach 24 Monaten automatisch; sie sind in deiner Datenauskunft enthalten und werden bei einer Konto-Löschung entfernt. Einsehen kann sie ausschließlich Innenstark: Partner sehen daraus nur die Zahl der belegten Plätze, nie einzelne Tage und keine Kennzahlen zu einzelnen Personen.
Feedback & Bewertungen
Nach einer Meditation kannst du freiwillig bewerten (Skala) und in Freitext angeben, was dir gefallen hat bzw. was du dir wünschst. Die Erfassung des freiwilligen Feedbacks stützen wir auf Art. 6 Abs. 1 lit. b. Da Freitexte gesundheitsbezogene Angaben enthalten können, verarbeiten wir solche Inhalte nur auf Grundlage deiner Einwilligung (Art. 9 Abs. 2 lit. a). Bitte gib in Freitexten nicht mehr preis, als nötig.
Co-Branding, Partner/Sponsoren & Empfehlungen
Kommst du über einen Partner (z. B. Hotel, Arbeitgeber, Studio), zeigen wir dessen Logo, Farbe und Begrüßung an und ordnen dein Konto diesem Partner zu (Art. 6 Abs. 1 lit. b sowie unser berechtigtes Interesse an der Partner-Zuordnung, lit. f). Partner erhalten zur Erfolgsmessung ausschließlich anonyme Summen (z. B. aktive Personen, Sessions, Ø-Bewertung) — und das erst ab mindestens 5 einwilligenden Personen. Einzel- oder Rohdaten gibt es für Partner nie. Diese Auswertung beruht auf deiner Analyse-Einwilligung; widerrufst du sie, fließen deine Daten sofort nicht mehr in die Auswertung ein. Bei privaten Gastgebern (z. B. Arbeitgeber) gilt dieselbe Mindestgröße — niemand sieht, ob oder was du einzeln hörst. Kommst du über einen Empfehlungslink, speichern wir die Zuordnung zur empfehlenden Person (Empfehlungs-Tracking, berechtigtes Interesse, lit. f); bei privaten/geschlossenen Partnern wird diese Zuordnung nicht weitervererbt.
Coaches & Vermittlung
Im Coach-Verzeichnis zeigen wir freigegebene Coach-Profile (Name, Region, Schwerpunkte, Kurzprofil). Gibt ein Coach es selbst frei, kommen Kontaktwege hinzu: ein Link auf seinen Terminkalender, seine Telefonnummer, WhatsApp oder seine E-Mail-Adresse. Terminkalender und WhatsApp sind Dienste Dritter; tippst du darauf, verlässt du unsere App, und es gelten die Datenschutzhinweise des jeweiligen Anbieters. Wir übermitteln dabei keine Angaben über dich. Fragst du einen Coach an, übermitteln wir deine Anfrage samt deiner optionalen Nachricht und holen dazu deine ausdrückliche Einwilligung zur Kontaktweitergabe ein (Art. 6 Abs. 1 lit. a). Die Anfrage ist einseitig (nur du kannst einen Coach anschreiben). Der angefragte Coach ist hinsichtlich der Kontaktaufnahme eigenständig Verantwortlicher und verarbeitet deine übermittelten Daten in eigener Verantwortung. Auf Wunsch löschen wir deine Anfragen inklusive Freitext vollständig.
Hinweis auf einen Menschen im KAYA-Gespräch
Ist dein kostenloses KAYA-Kontingent aufgebraucht, fragt KAYA dich, wie du weiterarbeiten möchtest, und zeigt dir dabei den Coach oder Anbieter, über den du zu Innenstark® gekommen bist. Das ist ein Hinweis an dich: Wir geben dabei nichts aus deinem Gespräch weiter, und dein Anbieter erfährt nicht, dass oder wann dir dieser Hinweis gezeigt wurde. Ob du dich meldest, entscheidest allein du, und die Kontaktaufnahme läuft dann außerhalb der App.
Damit dieser Hinweis nicht zu häufig erscheint und wir seine Wirkung beurteilen können, speichern wir zu deinem Konto, wann er gezeigt wurde und welchen Weg du gewählt hast, ohne jeden Inhalt aus dem Gespräch. Diese Einträge löschen wir automatisch nach 180 Tagen. Deinem Anbieter zeigen wir daraus ausschließlich Gesamtzahlen, und auch die erst ab einer Mindestzahl von Personen und nur für Konten, die der Nutzungsstatistik zugestimmt haben.
Mitteilungen, Postfach & Werbung
In deinem Postfach erhältst du Hinweise von deinem Gastgeber (Partner) und von Innenstark®. Zu jeder zugestellten Mitteilung speichern wir, wer sie erhalten hat und ob/wann sie gelesen wurde (Zustell- und Lesestatus), um Doppelzustellungen und Frequenzgrenzen umzusetzen. In-App-Hinweise deines Partners(z. B. Veranstaltungen, Angebote) gehören zur Nutzung der von ihm bereitgestellten App und sind streng frequenzbegrenzt; möchtest du sie nicht erhalten, kannst du die App-Nutzung beenden (Konto löschen). Dein Partner sieht dabei keine persönlichen Daten (weder Name noch E-Mail). Wichtige transaktionale Hinweise (z. B. zum Konto) bekommst du immer.
E-Mails deines Partners erhältst du nur mit deiner ausdrücklichen Einwilligung (Opt-in) und kannst sie jederzeit abbestellen (Ein-Klick-Abmeldelink in jeder Mail; Widerruf nach Art. 7 Abs. 3 DSGVO). Häufigkeitsgrenzen und die Sicherheitsprüfung von Links stützen wir auf unser berechtigtes Interesse an Spam-/Phishing-Schutz (Art. 6 Abs. 1 lit. f).
Veranstaltungen
Wenn du dich für eine Veranstaltung anmeldest, verarbeiten wir die dafür nötigen Daten (z. B. E-Mail, Veranstaltung, Slot) und versenden Bestätigungs-/Wartelisten-Mails (Art. 6 Abs. 1 lit. b). Veranstalter/Gastgeber können zu einzelnen Gästen interne Freitext-Notizen führen (Mini-CRM, berechtigtes Interesse an der Teilnehmerverwaltung, lit. f); diese werden je Veranstaltung geführt und bei Kontolöschung entfernt.
E-Mail-Versand
Transaktionale E-Mails (Beta-Bestätigung, Veranstaltungs- und Zugangs-/Konto-Mails) versenden wir über Strato (smtp.strato.de). Werbliche bzw. Postfach-Mitteilungen per E-Mail folgen zu einem späteren Zeitpunkt. Unsere Mails enthalten keine Zählpixel und kein Tracking.
Hosting & Server-Logs
Die App wird bei der Hostinger International Ltd. auf Servern in Deutschland betrieben. Beim Aufruf verarbeitet der Hoster technisch notwendige Daten (u. a. IP-Adresse, Zeitpunkt, abgerufene Ressource, Browser-Typ) in Server-Logfiles, um die App auszuliefern und sicher zu betreiben (Art. 6 Abs. 1 lit. f). Die Übertragung erfolgt verschlüsselt (HTTPS).
Datenbank & Audio-Speicher (Supabase, Frankfurt)
Konto-, Nutzungs- und Inhaltsdaten sowie die Audio-Dateien liegen bei Supabase in der Region Frankfurt am Main (EU, eu-central-1). Audio bleibt privat und wird nur über kurzlebige signierte Links ausgeliefert.
Kontaktverwaltung & CRM (Bitrix24)
Anmelde-/Kontaktdaten übermitteln wir an unser Kundenverwaltungssystem Bitrix24 (Hosting in einem EU-Rechenzentrum), um deine Anfrage zu bearbeiten und dich über den Beta-Start zu informieren (Art. 6 Abs. 1 lit. a, bei Unternehmens-Anfragen zusätzlich lit. f). Löschst du dein Konto, veranlassen wir die Löschung auch in unserem CRM (Art. 17 Abs. 2 DSGVO).
Auftragsverarbeiter & Dienstleister
- Supabase — Datenbank, Authentifizierung, Audio-Speicher (EU/Frankfurt).
- Hostinger International Ltd. — Hosting/Server-Logs (Deutschland).
- Strato — E-Mail-Versand (Deutschland).
- Bitrix24 — CRM/Kontaktverwaltung (EU).
- sevDesk / Lexoffice — Buchhaltung/Belegerstellung (EU) — betrifft nur Geschäftspartner (Coaches/Partner), keine Endnutzer-Konten.
Mit diesen Dienstleistern schließen wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO ab; den Stand je Dienstleister prüfen wir vor dem öffentlichen Launch.
Sicherheit
Wir schützen Daten u. a. durch verschlüsselte Übertragung (HTTPS), signierte/kurzlebige Audio-Links, datensparsame Missbrauchs-Erkennung (gehashte IP-Adressen), strenge Zugriffsregeln in der Datenbank (Row-Level-Security) sowie ein internes Protokoll sicherheits-/datenschutzrelevanter Aktionen (Audit-Log). Rechtsgrundlage ist unser berechtigtes Interesse an IT-Sicherheit und Nachweisbarkeit (Art. 6 Abs. 1 lit. f i. V. m. Art. 5 Abs. 2 und Art. 32 DSGVO).
Speicherdauer
Wir speichern personenbezogene Daten nur, solange es für den Zweck nötig ist. Konto-, Nutzungs- und Postfach-/Zustelldaten bleiben für die Dauer deines Kontos; bei Löschung werden sie gelöscht bzw. anonymisiert (deine Höraktivität und Bewertungen verlieren den Personenbezug, Lead-Anfragen werden gelöscht). Inaktive Konten löschen/anonymisieren wir nach einem festzulegenden Zeitraum ohne Aktivität. Einwilligungs- und Lösch-Nachweise bewahren wir aus Nachweisgründen rund 3 Jahre auf. Sicherheits-/ Datenschutz-Protokolle (Audit-Log) können pseudonyme Kennungen enthalten und überdauern eine Kontolöschung als Erfüllungsnachweis. Abrechnungs-/steuerrelevante Belege (z. B. bei Coaches/Partnern) unterliegen den gesetzlichen Aufbewahrungsfristen (GoBD/§ 147 AO, bis zu 10 Jahre) — dann ohne Personenbezug zu dir.
Einwilligungen & Widerruf
Erteilte Einwilligungen (z. B. Analyse/Aggregate, Marketing-Mails, E-Mails deines Gastgebers, Kontaktweitergabe an Coaches) kannst du jederzeit mit Wirkung für die Zukunft widerrufen — am einfachsten im Datenschutz-Center der App. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
Keine automatisierte Entscheidung, keine Drittlandübermittlung
Es findet kein Profiling und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Deine personenbezogenen Daten werden innerhalb der EU/des EWR verarbeitet; eine Übermittlung in Drittländer findet nicht statt.
Deine Rechte
- Auskunft, Berichtigung, Löschung, Einschränkung (Art. 15–18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)
Diese Rechte übst du am einfachsten direkt in der App aus: Einwilligungen im Datenschutz-Center, einen Datenexport kannst du dort beantragen (wir stellen ihn dir anschließend bereit), Konto-/Datenlöschung unter Abmelden & Daten löschen. Oder schreib uns an hallo@innenstark.de. Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
Stand: Juni 2026