Rechtliches

DSGVO

Ihre Datenschutzrechte und wie wir sie schützen

Zuletzt aktualisiert: Mai 2026

1. Überblick

Anviil verpflichtet sich zur vollständigen Einhaltung der EU-Datenschutz-Grundverordnung (DSGVO, Verordnung 2016/679), des Bundesdatenschutzgesetzes (BDSG) und der schwedischen Dataskyddslagen (SFS 2018:218). Diese Seite dient als dedizierte Referenz für Ihre Datenschutzrechte, unsere Rechtsgrundlagen der Verarbeitung und unsere Datenschutzpflichten.

Für wen dies gilt: Die DSGVO gilt für alle Nutzer, deren personenbezogene Daten von Anviil verarbeitet werden, sofern sie sich in der EU/dem EWR befinden. UK-Nutzer sind durch das UK GDPR abgedeckt. Deutsche Nutzer werden zusätzlich durch das BDSG geschützt.

2. Rollen als Verantwortlicher und Auftragsverarbeiter

Anviil — Verantwortlicher
Anviil bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten im Zusammenhang mit Plattformkonten, Abonnements, Abrechnung und plattformseitiger Kommunikation.
Trainer — Verantwortliche für Kundendaten
Wenn ein Trainer Anviil zur Verwaltung seiner Kunden nutzt, bestimmt er selbständig, welche Kundendaten erhoben und wie sie verwendet werden. Der Trainer ist der Verantwortliche für diese Daten. Anviil handelt als Auftragsverarbeiter im Auftrag des Trainers.
Auftragsverarbeitungsvertrag (AVV)
Das Verhältnis zwischen Anviil (als Auftragsverarbeiter) und Trainern (als Verantwortliche) für Kundendaten wird durch einen Auftragsverarbeitungsvertrag geregelt, der gemäß Art. 28 DSGVO in diese Bedingungen einbezogen wird.
Gesundheitsdaten: Gesundheits- und Trainingsdaten von Kunden (Messungen, Gesundheitsnotizen, Fortschrittsfotos, Stimmungsprotokolle) stellen besondere Kategorien personenbezogener Daten gemäß DSGVO Art. 9 und § 22 BDSG dar. Trainer müssen sicherstellen, dass sie über eine gültige Grundlage nach Art. 9(2) verfügen — in der Regel eine ausdrückliche Einwilligung — bevor Gesundheitsdaten eines Kunden erfasst werden.

3. Rechtsgrundlagen der Verarbeitung

Jede Verarbeitungstätigkeit von Anviil ist an eine dokumentierte Rechtsgrundlage nach DSGVO Art. 6 geknüpft:

Vertrag (Art. 6(1)(b))

  • Kontoerstellung und -verwaltung
  • Abonnementabrechnung und Zahlungsabwicklung
  • Bereitstellung von Plattformfunktionen (Trainingspläne, Buchung, Chat)
  • Versand von Transaktions-E-Mails
  • Stripe Connect-Onboarding für Trainer

Rechtliche Verpflichtung (Art. 6(1)(c))

  • Aufbewahrung von Finanzdaten für 7 Jahre (Bokföringslagen SFS 1999:1078)
  • Beantwortung rechtmäßiger Anfragen von Behörden
  • Meldepflichten bei Datenpannen (DSGVO Art. 33–34)

Berechtigte Interessen (Art. 6(1)(f))

  • Betrugserkennung und Missbrauchsprävention
  • Sicherheitsüberwachung der Plattform
  • Aggregierte, anonymisierte Analysen zur Plattformverbesserung
  • Dienstbezogene Kommunikation (kein Marketing)

Für jedes berechtigte Interesse führen wir einen Abwägungstest durch. Details zu einem spezifischen Abwägungstest sind auf Anfrage bei privacy@anviil.se erhältlich.

Einwilligung (Art. 6(1)(a) und Art. 9(2)(a))

  • Marketing-E-Mails und Werbemitteilungen
  • Verarbeitung von Gesundheits- und Sonderkategoriedaten (Einwilligung beim Kunden-Onboarding)
  • Optionale Funktionen, bei denen ausdrücklich eine Einwilligung eingeholt wird

Sie können Ihre Einwilligung jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der vorherigen Verarbeitung.

4. Ihre Rechte

Als betroffene Person nach DSGVO und BDSG stehen Ihnen folgende Rechte zu. Wir beantworten alle verifizierten Anfragen innerhalb von 30 Tagen.

RechtArtikelWas es bedeutetWie Sie es ausübenFrist
AuskunftArt. 15Erhalten Sie eine Kopie aller personenbezogenen Daten, die wir über Sie gespeichert haben, sowie Informationen darüber, wie und warum wir sie verarbeiten.E-Mail an privacy@anviil.se — Betreff: "DSGVO-Auskunftsanfrage"30 Tage
BerichtigungArt. 16Lassen Sie unrichtige oder unvollständige personenbezogene Daten unverzüglich berichtigen.In den Kontoeinstellungen aktualisieren oder privacy@anviil.se kontaktieren30 Tage
LöschungArt. 17Lassen Sie Ihre personenbezogenen Daten löschen, wenn sie nicht mehr erforderlich sind, die Einwilligung widerrufen wird oder die Verarbeitung unrechtmäßig ist. Vorbehaltlich gesetzlicher Aufbewahrungspflichten.Kontoeinstellungen › Konto löschen oder privacy@anviil.se kontaktieren30 Tage
EinschränkungArt. 18Schränken Sie die Verarbeitung Ihrer Daten ein, während die Richtigkeit bestritten wird, die Verarbeitung unrechtmäßig ist oder Sie Widerspruch eingelegt haben.E-Mail an privacy@anviil.se30 Tage
DatenübertragbarkeitArt. 20Erhalten Sie Ihre personenbezogenen Daten in einem strukturierten, gängigen, maschinenlesbaren Format (JSON/CSV) und übermitteln Sie diese an einen anderen Verantwortlichen.Kontoeinstellungen › Daten exportieren oder privacy@anviil.se kontaktieren30 Tage
WiderspruchArt. 21Widersprechen Sie der Verarbeitung auf Grundlage berechtigter Interessen oder für Direktwerbung. Bei Widerspruch gegen Direktwerbung wird die Verarbeitung sofort eingestellt.E-Mail an privacy@anviil.se — Betreff: "DSGVO-Widerspruch"Sofort bei Werbung; sonst 30 Tage
WiderrufArt. 7(3)Widerrufen Sie Ihre Einwilligung jederzeit, wenn die Verarbeitung auf Einwilligung basiert (z. B. Gesundheitsdaten, Marketing). Berührt nicht die Rechtmäßigkeit vorheriger Verarbeitung.Kontoeinstellungen oder privacy@anviil.se kontaktierenUnverzüglich
BeschwerdeArt. 77Reichen Sie eine Beschwerde bei einer Aufsichtsbehörde ein, unbeschadet anderer Rechtsbehelfe.IMY (SE), ICO (UK) oder zuständige deutsche Datenschutzbehörde kontaktierenKeine feste Frist
Identitätsverifizierung: Zum Schutz Ihrer Daten können wir Sie bitten, Ihre Identität zu bestätigen, bevor wir eine Rechtsanfrage bearbeiten.

5. Internationale Datenübermittlungen

Anviil hat seinen Sitz in Schweden (EU/EWR). Einige unserer Auftragsverarbeiter sind außerhalb der EU/des EWR tätig — hauptsächlich Stripe (USA) und Amazon Web Services (USA, mit EU-Regionsspeicherung). Alle Übermittlungen außerhalb der EU/des EWR erfolgen unter folgenden Schutzmaßnahmen:

Standardvertragsklauseln (SCC)
Von der EU-Kommission genehmigte Klauseln in unseren Auftragsverarbeitungsverträgen mit Stripe und AWS.
Angemessenheitsbeschlüsse
Übermittlungen in Länder mit EU-Kommissions-Angemessenheitsbeschluss sind ohne weitere Schutzmaßnahmen zulässig.
UK-Übermittlungen
Übermittlungen in das UK erfolgen auf Grundlage des EU-UK-Angemessenheitsbeschlusses.

6. Auftragsverarbeiter

Stripe, Inc. (USA)
Zahlungsabwicklung, Abonnementabrechnung, Stripe Connect-Auszahlungen.
Amazon Web Services, Inc. (USA)
Cloud-Infrastruktur, Dateispeicherung (S3 — EU-Region), E-Mail-Versand (SES).

Wir informieren Sie über wesentliche Änderungen unserer Auftragsverarbeiterliste mit mindestens 30 Tagen Vorlauf.

7. Datenspeicherungsplan

Aktive Kontodaten
Für die Lebensdauer des Kontos gespeichert.
Kontoschließung
Personenbezogene Daten innerhalb von 30 Tagen nach Kontoschließung gelöscht.
Finanzdaten
7 Jahre aufbewahrt (Bokföringslagen SFS 1999:1078).
Gesperrte Konten
Daten 30 Tage nach Sperrung aufbewahrt.
Gesundheits- und Sonderkategoriedaten
Innerhalb von 30 Tagen nach Kontoschließung gelöscht.
Sicherheitsprotokolle
IP-Adressen und Zugriffsprotokolle 90 Tage aufbewahrt, dann gelöscht.
Anonymisierte Analysen
Keinen Aufbewahrungsfristen unterworfen.

8. Technische und organisatorische Maßnahmen (TOMs)

Technische Maßnahmen

  • TLS-Verschlüsselung für alle Daten bei der Übertragung
  • AES-256-Verschlüsselung für ruhende Daten
  • httpOnly, Secure und SameSite=Lax für Authentifizierungs-Cookies
  • JWT-basierte Authentifizierung mit kurzlebigen Zugriffstoken (15 Min.) und rotierenden Refresh-Tokens (30 Tage)
  • Rollenbasierte Zugriffskontrollen
  • Vorzeichnete S3-URLs für sicheren Dateizugriff

Organisatorische Maßnahmen

  • Zugang zu personenbezogenen Daten auf erforderliches Personal beschränkt
  • Regelmäßige Sicherheitsüberprüfungen
  • Incident-Response-Plan
  • Überprüfung von Auftragsverarbeitern und vertragliche Sicherheitspflichten

9. Datenpannenprozedur

  • Bewertung der Panne innerhalb von 24 Stunden nach Entdeckung
  • Meldung an die IMY innerhalb von 72 Stunden bei wahrscheinlichem Risiko (DSGVO Art. 33)
  • Benachrichtigung betroffener Personen unverzüglich bei hohem Risiko (DSGVO Art. 34)
  • Benachrichtigung des ICO (UK-Nutzer) und zuständiger deutscher Datenschutzbehörde
  • Dokumentation aller Pannen im internen Pannenbuch
Bei Verdacht auf unbefugten Zugriff auf Ihr Konto kontaktieren Sie uns sofort unter privacy@anviil.se — Betreff: "Sicherheitsvorfall".

10. Aufsichtsbehörden

Integritetsskyddsmyndigheten (IMY) — Schweden (Federführende Behörde)
Box 8114, 104 20 Stockholm · www.imy.se · imy@imy.se
Information Commissioner's Office (ICO) — Vereinigtes Königreich
Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF · www.ico.org.uk
Bundesbeauftragte für den Datenschutz (BfDI) — Deutschland
Graurheindorfer Str. 153, 53117 Bonn · www.bfdi.bund.de

Deutsche Nutzer können alternativ die Datenschutzbehörde ihres Bundeslandes kontaktieren. Sie haben stets das Recht, eine Beschwerde bei der Aufsichtsbehörde Ihres Wohnsitzlandes einzureichen.

11. Kontakt und Anfragen

Anviil

E-Mail: privacy@anviil.se

Betreff: "DSGVO-Anfrage"

Federführende Aufsichtsbehörde

Integritetsskyddsmyndigheten (IMY) · www.imy.se

Bitte geben Sie bei Datenschutzanfragen Ihren vollständigen Namen, die E-Mail-Adresse Ihres Kontos und eine Beschreibung Ihrer Anfrage an.