Datenschutzerklärung
Stand: 31. August 2026
1. Einleitung
Diese Erklärung beschreibt, was Tahto mit Ihren personenbezogenen Daten macht, wenn Sie die App, diese Website und die zugehörigen Dienste nutzen (zusammen „der Dienst“). Tahto ist der neue Name des bisher als Cortex Athletics angebotenen Dienstes; Verantwortlicher und Verarbeitung ändern sich dadurch nicht.
Verantwortlich im Sinne der DSGVO ist:
Taskero UG (haftungsbeschränkt)
Graben 2, 55116 Mainz
E-Mail: contact@taskero.de
2. Welche Daten wir verarbeiten
2.1 Angaben, die Sie machen
- Kontodaten: E-Mail-Adresse, Vorname und Nachname (für die Registrierung erforderlich). Bei der Anmeldung mit Apple oder Google übermittelt der jeweilige Anbieter diese Angaben, statt dass Sie sie eintippen (Ziffer 5.5).
- Profildaten: Geburtsdatum, Geschlecht, Gewicht und Größe (freiwillig, für die Personalisierung der Pläne) sowie Ihre Zeitzone (aus den Geräteeinstellungen oder in der App gesetzt, ausschließlich für den richtigen Versandzeitpunkt von Erinnerungen).
- Gesundheitsdaten: aktive Verletzungen und Krankheitstage mit Bezeichnung, Beschreibung sowie Beginn und Ende. Freiwillig, und besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO.
- Trainingsdaten: Sportarten, Erfahrungsstand, Trainingskonfiguration (Splits, Zeitpläne, Ziele), verfügbare Ausrüstung sowie Trainingsprotokolle (Übungen, Sätze, Wiederholungen, Gewichte, Tempo, Distanz und, soweit protokolliert oder importiert, Dauer, Kalorien und durchschnittliche Herzfrequenz).
- Ernährungsdaten: Fotos von Mahlzeiten, getippte Beschreibungen und Sprachnotizen. Sprachaufnahmen werden nur vorübergehend zur Transkription und Auswertung verarbeitet und nicht gespeichert; erhalten bleiben der Text, die geschätzten Kalorien und Makronährstoffe sowie Ihre Supplement-Auswahl.
- Coach-Chat: Ihre Nachrichten an den KI-Coach, getippt oder als Sprachnotiz. Sprachnotizen werden nicht gespeichert; erhalten bleiben das Transkript und der Gesprächsverlauf, bis Sie den Chat löschen oder Ihr Konto auflösen.
- Feedback und Funktionswünsche: Ihr Text, ein optionaler Screenshot zum Feedback und die Beschreibung des Wunsches.
- Support-Nachrichten: Ihre Nachrichten im Support-Chat. Diese liest und beantwortet ein Mensch, keine KI. Sie bleiben gespeichert, bis Sie Ihr Konto löschen.
- Abodaten: wenn Sie ein kostenpflichtiges Abo abschließen, die gebuchte Stufe, der Status, Beginn und Ende des Abrechnungszeitraums sowie die Vorgangsnummern des App Store. Die Zahlung wickelt Apple ab; Kartendaten, Zahlungsmittel und Rechnungsanschrift erreichen uns nie (Ziffer 5.7).
- Zugangsdaten: Ihr Passwort wird mit PBKDF2 gehasht und nie im Klartext gespeichert.
2.2 Automatisch erhobene Daten
Wir setzen keine Analyse-, Tracking- oder Werbetechnik ein. Wir erstellen keine Profile aus IP-Adresse, Browser oder Nutzungsverhalten. Automatisch verarbeitet werden nur die technisch notwendigen Cookies, die diese Website zum Funktionieren braucht; sie stehen in der Cookie-Richtlinie.
Wie jeder Webserver hält unser Server fest, welche Anfragen ihn erreichen. Protokolliert werden Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, der Statuscode, die übertragene Datenmenge und die Kennung, die Ihr Browser oder die App mitschickt. Wir brauchen das, um den Dienst am Laufen zu halten, Störungen zu finden und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb. Aus demselben Grund sperrt unser Server Adressen zeitweise, von denen Angriffsmuster ausgehen. Diese Protokolle führen wir nicht mit Ihrem Konto zusammen, und wir werten sie nicht zu Ihrem Verhalten aus. Spätestens nach 15 Tagen werden sie automatisch gelöscht, zeitweilige Sperren laufen spätestens nach einer Woche von selbst ab.
2.3 Apple Health (HealthKit)
Unter iOS können Sie die App mit Apple Health verbinden. Nur wenn Sie die HealthKit-Berechtigung erteilen, liest die App:
- Aktivitätskalorien, um Ihren tatsächlichen Tagesverbrauch anzuzeigen und das Ernährungsziel aktuell zu halten.
- Abgeschlossene Workouts mit Dauer, Distanz, Kalorien und durchschnittlicher Herzfrequenz, um die Einheiten zu protokollieren, die Sie wirklich trainiert haben.
Der Zugriff erfolgt nur lesend; wir schreiben nichts nach Apple Health zurück. Die gelesenen Daten werden an unsere Server übertragen, dort als Teil Ihrer Trainingshistorie gespeichert und ausschließlich für den Dienst verwendet, unter anderem als jüngste Historie für die Planerstellung (Ziffer 5.1). Sie können den Zugriff jederzeit in den iOS-Einstellungen oder in der Health-App entziehen; wir lesen dann sofort nichts mehr. Gesundheitsdaten nutzen wir nie für Werbung oder Marketing und geben sie zu diesen Zwecken auch nicht weiter.
2.4 Import von Aktivitäten anderer Plattformen (Garmin Connect)
Sie können eine Einheit protokollieren, indem Sie einen Link zu einer Garmin-Connect-Aktivität mit der App teilen, über die Teilen-Funktion von Garmin oder indem Sie den Link in den Coach-Chat einfügen. Das passiert nur, wenn Sie einen Link aktiv teilen. Es wird nichts automatisch importiert und keine dauerhafte Verbindung zu Garmin hergestellt.
Unser Server liest dann die öffentlich geteilte Aktivitätsseite hinter diesem Link und übernimmt deren Trainingsdaten: Datum, Sportart, Name, Dauer, Distanz, Tempo oder Geschwindigkeit, Kalorien, durchschnittliche Herzfrequenz sowie die einzelnen Runden oder Abschnitte.
Sie verbinden kein Garmin-Konto, und wir erhalten keine Garmin-Zugangsdaten. Wir halten keine Kontoverknüpfung und kein Zugriffstoken und können nichts lesen, was Sie nicht öffentlich gestellt haben: Eine private Aktivität lässt sich schlicht nicht importieren. An Garmin übermitteln wir keine personenbezogenen Daten; die Anfrage enthält nur die Aktivitätskennung aus dem geteilten Link (Ziffer 5.6). Die importierten Daten stehen anschließend auf derselben Grundlage in Ihrer Historie wie ein Apple-Health-Import (Ziffer 4.1) und lassen sich jederzeit löschen.
3. Wofür wir die Daten verwenden
- Konto anlegen und verwalten.
- Trainingspläne aus Profil, Sportarten, Verletzungen und Trainingshistorie erstellen.
- Bestätigungscodes bei der Registrierung und Passwort-zurücksetzen-Mails versenden.
- Trainingshistorie, Protokolle und Fortschritt anzeigen.
- Kalorien und Makronährstoffe protokollierter Mahlzeiten schätzen und Ernährungshinweise erstellen.
- Den Coach-Chat betreiben: Fragen beantworten und den Plan gezielt anpassen.
- Ihre Aktivitätskalorien aus den Daten berechnen, die Sie aus Apple Health importieren.
- Feedback und Funktionswünsche bearbeiten.
- Ihre Fragen im Support-Chat beantworten.
- Erinnerungen und Benachrichtigungen zur richtigen Ortszeit zustellen.
- Abos abwickeln und die gebuchten Funktionen freischalten.
- Die Qualität der erzeugten Pläne verbessern.
- Gesetzliche Pflichten erfüllen.
4. Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Konto, Trainingsprotokolle und alle Kernfunktionen ohne Gesundheitsbezug sowie Abschluss und Abwicklung eines kostenpflichtigen Abos.
- Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO): jede Verarbeitung von Gesundheitsdaten, also Planerstellung, Coach-Chat, Mahlzeitenauswertung und Trainingsimporte aus Apple Health oder geteilten Aktivitätslinks. Die Einwilligung holen wir in der App getrennt je Zweck ein, bevor die Funktion nutzbar ist, und Sie können sie jederzeit widerrufen (Ziffern 4.1 und 8).
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Einhaltung gesetzlicher Vorgaben, darunter die handels- und steuerrechtliche Aufbewahrung von Abrechnungsunterlagen nach § 147 AO und § 257 HGB.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit des Dienstes, Missbrauchsabwehr und Verbesserung des Angebots.
4.1 Besondere Kategorien (Art. 9 DSGVO)
Auf Grundlage Ihrer ausdrücklichen Einwilligung verarbeiten wir:
- Gesundheitsdaten: aktive Verletzungen und Krankheitstage.
- Gesundheitsbezogene Daten: Gewicht und Größe im Trainingskontext.
- Apple-Health-Daten: Aktivitätskalorien und abgeschlossene Workouts einschließlich durchschnittlicher Herzfrequenz, die Sie der App zum Lesen freigeben (Ziffer 2.3).
- Importierte Aktivitätsdaten: Trainingsdaten einschließlich durchschnittlicher Herzfrequenz aus Aktivitätslinks, die Sie mit der App teilen (Ziffer 2.4).
Diese Daten dienen ausschließlich dem Dienst, vor allem Plänen, die zu Ihrem körperlichen Zustand passen. Für Werbung oder Marketing werden sie nie verwendet.
Die App fragt getrennt nach Einwilligung für:
- KI-Trainingspläne: Planerstellung aus Profil, Sportarten, Zeitplan, Verletzungen, Krankheitstagen und Historie sowie die kurze Coach-Notiz nach einer erfassten Einheit.
- KI-Coach-Chat: Fragen beantworten und den Plan im Gespräch anpassen.
- KI-Mahlzeitenauswertung: Kalorien und Nährstoffe aus Fotos, Beschreibungen und Sprachnotizen schätzen.
- Trainingsimporte: Speichern und Verarbeiten von Aktivitätsdaten aus Apple Health und aus geteilten Aktivitätslinks. Diese Einwilligung erteilen Sie beim Verbinden von Apple Health oder beim ersten bestätigten Import; widerrufen wird sie durch Trennen von Apple Health oder über Mehr → Datenschutz.
Jede Entscheidung ist freiwillig und unabhängig von den anderen: Lehnen Sie eine ab, funktioniert der übrige Dienst weiter, nur die abgelehnte Funktion steht nicht zur Verfügung. Ihre Entscheidungen, die Version des zugehörigen Einwilligungstextes und der Zeitpunkt werden protokolliert, weil wir die Einwilligung nach Art. 7 Abs. 1 DSGVO nachweisen können müssen. Sie können jede Entscheidung jederzeit ändern (Ziffer 8) und die zugrunde liegenden Daten in der App bearbeiten oder löschen.
6. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, darunter:
- durchgehende HTTPS-Verschlüsselung mit HSTS,
- Passwort-Hashing mit PBKDF2, nie im Klartext,
- Sitzungs-Cookies als Secure, HttpOnly und SameSite=Lax,
- CSRF-Schutz in allen Formularen,
- Clickjacking-Schutz über X-Frame-Options,
- Virenprüfung hochgeladener Dateien vor dem Speichern,
- verschlüsselte, zugriffsbeschränkte Backups mit Point-in-Time-Recovery.
Eine Übertragung über das Internet ist nie vollständig sicher, eine absolute Sicherheit können wir deshalb nicht zusagen.
7. Speicherdauer
- Konto- und Profildaten: für die Dauer Ihres Kontos.
- Trainingsdaten und Protokolle, auch aus Apple Health: für die Dauer Ihres Kontos.
- Fotos, Beschreibungen, Transkripte und Ernährungsprotokolle: bis Sie den Eintrag oder Ihr Konto löschen. Sprachaufnahmen werden gar nicht gespeichert, sondern direkt nach Transkription und Auswertung verworfen.
- Coach-Chats: bis Sie den Chat des Tages löschen oder Ihr Konto auflösen. Sprachnotizen bleiben nicht erhalten.
- Feedback und Funktionswünsche samt Screenshots: solange sie zur Bearbeitung nötig sind, höchstens für die Dauer Ihres Kontos.
- Support-Chats: für die Dauer Ihres Kontos.
- Push-Token: beim Abmelden oder Löschen des Kontos entfernt; nicht mehr erreichbare Token, etwa nach einer Deinstallation, spätestens nach 30 Tagen.
- KI-Protokolle: Inhalte von Anfragen und Antworten einschließlich der internen Verarbeitungsspur bleiben 90 Tage zur Fehlersuche und Missbrauchsabwehr erhalten und werden dann endgültig entfernt. Löschen Sie ein Gespräch oder einen Ernährungseintrag, verschwinden die zugehörigen Inhalte sofort. Inhaltsfreie Verbrauchsdaten (Token-Zahlen, Modellname, Laufzeiten) bleiben für die Dauer Ihres Kontos für Kosten- und Kapazitätsplanung. Dauerhaft aufbewahrt werden ausschließlich anonyme technische Statistiken ohne Personenbezug und ohne Freitext.
- Coach-Gedächtnis: gespeicherte Fakten zu Ihrem Training bleiben erhalten, solange sie aktiv sind; archivierte oder ersetzte Einträge werden nach 90 Tagen entfernt.
- Aktivitätsimporte: der technische Importdatensatz wird spätestens nach 90 Tagen entfernt, eine nicht bestätigte Vorschau nach 7 Tagen oder sobald der Import abgeschlossen ist oder fehlschlägt.
- Einwilligungsnachweise: Zweck, Entscheidung, Textversion und Zeitpunkt bleiben für die Dauer Ihres Kontos als Nachweis nach Art. 7 Abs. 1 DSGVO erhalten und werden mit dem Konto gelöscht.
- Abodaten: Stufe, Status, Zeitraum und die Vorgangsnummern des App Store bleiben auch nach der Löschung Ihres Kontos erhalten, dann ohne Verknüpfung zu Ihrem Konto und allein als Abrechnungsbeleg. Handels- und steuerrechtliche Aufbewahrungspflichten verlangen das für sechs bis zehn Jahre (§ 147 AO, § 257 HGB); die Löschung ist insoweit nach Art. 17 Abs. 3 lit. b DSGVO ausgeschlossen, und wir verarbeiten diese Belege in dieser Zeit für keinen anderen Zweck.
- Bestätigungscodes für E-Mails: verfallen nach 15 Minuten.
Mit der Löschung des Kontos werden die zugehörigen Daten dauerhaft entfernt, mit Ausnahme der Abrechnungsbelege, die wir nach dem vorstehenden Punkt aufbewahren müssen. Sie können das selbst in der App unter Mehr → Konto → Konto löschen tun oder uns an contact@taskero.de schreiben.
8. Ihre Rechte
- Auskunft (Art. 15 DSGVO): welche Daten wir verarbeiten und wie.
- Berichtigung (Art. 16 DSGVO): unrichtige oder unvollständige Daten korrigieren lassen.
- Löschung (Art. 17 DSGVO): Ihre Daten löschen lassen.
- Einschränkung (Art. 18 DSGVO): die Verarbeitung in bestimmten Fällen einschränken lassen.
- Datenübertragbarkeit (Art. 20 DSGVO): Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten.
- Widerspruch (Art. 21 DSGVO): gegen Verarbeitungen auf Grundlage berechtigter Interessen.
- Widerruf (Art. 7 Abs. 3 DSGVO): Einwilligungen jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Der Widerruf ist so einfach wie die Erteilung und wirkt sofort. Unter Mehr → Datenschutz schalten Sie jeden KI-Zweck (Trainingspläne, Coach-Chat, Mahlzeitenauswertung) mit einem Tipp aus und wieder ein; die jeweilige Funktion ruht dann. Den Apple-Health-Import widerrufen Sie, indem Sie Apple Health unter Mehr → Verbindungen → Apple Health trennen. Danach wird auch nichts mehr gelesen.
Für die Ausübung schreiben Sie an contact@taskero.de. Wir antworten innerhalb eines Monats.
Außerdem steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für
uns zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34, 55116 Mainz
E-Mail: poststelle@datenschutz.rlp.de
9. Minderjährige
Der Dienst richtet sich nicht an Personen unter 16 Jahren. Bei der Registrierung fragen wir deshalb das Geburtsdatum ab und weisen jüngere Anmeldungen ab: Es wird kein Konto angelegt und nichts gespeichert. Wenn Sie den Eindruck haben, dass uns Daten einer Person unter 16 Jahren vorliegen, schreiben Sie an contact@taskero.de. Wir löschen sie dann.
10. Übermittlung in Drittländer
Die KI-Funktionen laufen in der EU-Multi-Region von Google Cloud, die eigentliche Verarbeitung findet also innerhalb der Europäischen Union statt; verbleibende Zugriffe außerhalb des EWR, etwa im Support von Google, sind durch Standardvertragsklauseln abgesichert. In folgenden Fällen können Daten auf Server außerhalb des EWR gelangen: beim Versand von Transaktionsmails, wo Resend, Inc. Adresse und Namen verarbeitet; bei Push-Benachrichtigungen, wo Expo, Inc. das Token verarbeitet; bei der Abwicklung eines Abos, wo RevenueCat, Inc. die pseudonyme Kontokennung und den Kaufvorgang verarbeitet (Ziffer 5.7); und bei der Anmeldung mit Apple oder Google, wo Authentifizierungstoken mit dem Anbieter ausgetauscht werden (Ziffer 5.5). Diese Empfänger können in den USA oder anderen Ländern sitzen. Die Übermittlungen sind durch Standardvertragsklauseln und, soweit einschlägig, durch einen Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework nach Art. 46 DSGVO abgesichert.
11. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung steht auf dieser Seite, mit dem Datum oben. Über wesentliche Änderungen informieren wir zusätzlich in der App oder per E-Mail.
12. Kontakt
Für Fragen zu dieser Erklärung und zur Ausübung Ihrer Rechte:
E-Mail: contact@taskero.de
Anschrift: Taskero UG (haftungsbeschränkt), Graben 2, 55116 Mainz
Jede datenschutzrechtliche Anfrage erreicht uns unter dieser Adresse und wird dort bearbeitet.