Datenschutz

Datenschutzhinweise — Fastic

Inhalt

  1. Verantwortlicher und Geltungsbereich
  2. Datenverarbeitung auf den Webseiten und in der App
  3. Nutzung der FasticApp
  4. Gesundheits- und Fitnessdaten 4a. Nutzung der Webseite web.fastic.com
  5. KI-gestützte Funktionen
  6. Kostenpflichtige Abonnements und Zahlungsabwicklung
  7. Krankenkassen-Erstattung (Kurse nach § 20 SGB V)
  8. Analyse, Marketing, Attribution und Werbung
  9. Kommunikation (Push, E-Mail, SMS, Post)
  10. Partner-Integrationen
  11. Datenübermittlung in Drittländer
  12. Speicherdauer, Löschung und Sperrung
  13. Rechte betroffener Personen

I. Verantwortlicher und Geltungsbereich

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Fastic GmbH Pappelallee 78/79 10437 Berlin Deutschland

E-Mail: datenschutz@fastic.com Postanschrift Datenschutz: Fastic GmbH, Der Datenschutzbeauftragte, Pappelallee 78/79, 10437 Berlin

Pflichtangaben nach § 5 DDG (Impressum) sind in der FasticApp dauerhaft im Menü „Einstellungen → Rechtliches" sowie auf www.fastic.com unter /impressum abrufbar.

Datenschutzbeauftragter:

ePrivacy GmbH Burchardstraße 14, 20095 Hamburg vertreten durch Prof. Dr. Christoph Bauer und Stefanie Bauer

Bei Fragen zur Verarbeitung personenbezogener Daten, Auskunftsersuchen, Berichtigung, Löschung oder zum Widerruf von Einwilligungen können Sie sich jederzeit per E-Mail an datenschutz@fastic.com oder postalisch an die oben genannte Adresse wenden.

2. Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung gilt für die folgenden Angebote der Fastic GmbH:

  • die FasticApp für iOS und Android
  • unsere Marketing- und Informations-Webseite unter www.fastic.com
  • unsere Onboarding- und Abonnement-Webseite unter web.fastic.com

Soweit eine bestimmte Verarbeitung ausschließlich für eines dieser Angebote stattfindet, ist dies in den jeweiligen Abschnitten kenntlich gemacht.

Für den Online-Präventionskurs unter kurs.fastic.com gilt eine eigene Datenschutzerklärung, die auf der jeweiligen Webseite einsehbar ist.


II. Datenverarbeitung auf den Webseiten und in der App

1. Logfiles beim Aufruf von Webseite und App

Beim Aufruf unserer Webseiten www.fastic.com und web.fastic.com sowie bei der Nutzung der FasticApp werden automatisch folgende Zugriffsdaten erfasst:

  • IP-Adresse (gekürzt, sofern keine Einwilligung in weitergehende Verarbeitung vorliegt)
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene Inhalte / API-Endpunkt
  • Typ und Version des Endgeräts, Browsers bzw. der App
  • Betriebssystem
  • Referrer-URL (auf der Webseite)
  • bei mobilem Zugriff: App-Version, Build-Nummer, Sprache, Zeitzone, Gerätemodell

Zweck: Sicherstellung des Betriebs, Fehleranalyse, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionierenden Dienst). Bei sicherheitsrelevanten Vorfällen kann eine Auswertung mit Personenbezug erfolgen. Speicherdauer: Logfiles werden in der Regel innerhalb von bis zu 30 Tagen automatisch gelöscht, sofern keine sicherheitsrelevanten Ereignisse eine längere Speicherung erfordern.

2. Kontaktformulare auf der Webseite

Creator-Anfragen (www.fastic.com/de/creator): Name, E-Mail, Creator-Plattform, Benutzername, Reichweite, Nachricht. Die Daten werden an unser eigenes Backend (Firebase Cloud Functions, Region europe-west1) übermittelt und zur Bearbeitung Ihrer Anfrage verwendet. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

E-Mail-Anfragen: Daten zur Beantwortung Ihrer Anfrage, ggf. Verknüpfung mit Kundenkonto. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; bei vertraglichen Anfragen Art. 6 Abs. 1 lit. b DSGVO. Zur Bearbeitung nutzen wir die Dienste von Google Workspace und Freshdesk (Customer-Support-System).

3. Hosting und IT-Dienstleister

Die FasticApp und unsere Webseiten werden überwiegend auf Cloud-Infrastruktur in der Europäischen Union betrieben. Eingesetzt werden:

  • Google Firebase / Google Cloud Platform (Frankfurt, europe-west1): Authentifizierung, Datenbank (Firestore), Dateispeicher, Cloud Functions, Push-Versand. Auftragsverarbeitungsvertrag (AVV) mit Google Ireland Ltd. geschlossen.
  • Vercel Inc. (USA, Standardvertragsklauseln): Hosting unserer Webseiten www.fastic.com und web.fastic.com. Die Auslieferung für europäische Nutzer erfolgt überwiegend aus europäischen Rechenzentren.
  • Cloudflare, Inc. (USA, Standardvertragsklauseln): Bildspeicherung in Cloudflare R2 mit EU-Datenresidenz (Mahlzeitenfotos, Profilbilder, Audio-Inhalte) sowie Bereitstellung von Video-Uploads über Cloudflare Stream.
  • Amazon Web Services (AWS S3): ergänzende Objektspeicherung.

Sofern Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln und ggf. ergänzender technischer Maßnahmen (Verschlüsselung). Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO sowie für Vertragsleistungen Art. 6 Abs. 1 lit. b DSGVO.


III. Nutzung der FasticApp

1. Onboarding-Fragebogen vor Anlage eines Kundenkontos

Beim ersten Start der FasticApp durchlaufen Sie einen Onboarding-Fragebogen. Dieser dient dazu,

  • Ihren individuellen Fastenplan und Ihre Kalorien-/Nährstoffziele zu berechnen (Mifflin-St-Jeor-Formel u.a.),
  • Ihnen passende Inhalte, Rezepte und Coaching-Empfehlungen anzuzeigen,
  • Ihnen eine Prognose für das Erreichen Ihres Ziels zu geben,
  • Ihnen anschließend ein passendes Abonnement anzubieten.

Erhoben werden u.a.:

  • Geschlecht, Geburtsdatum / Alter, Größe, aktuelles Gewicht, Wunschgewicht
  • Spitzname (optional)
  • Allgemeine Angaben zu Fitness, Arbeitszeiten, Erfahrungen mit Abnehmen und Fasten, Essverhalten, Motivation
  • Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): bestehende Erkrankungen, Vorerkrankungen (inkl. Essstörungen), Allergien, Unverträglichkeiten, Schwangerschaft.

Rechtsgrundlage:

  • für nicht-sensible Daten: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • für Gesundheits-/Erkrankungs-/Schwangerschaftsdaten und Allergien: Ihre Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Die Beantwortung dieser Fragen ist freiwillig — Sie können einzelne Fragen oder den gesamten gesundheitsbezogenen Teil überspringen. Mit der bewussten Beantwortung erteilen Sie Ihre Einwilligung zur Verarbeitung der von Ihnen angegebenen Daten zu den oben genannten Zwecken. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die entsprechenden Angaben in den App-Einstellungen löschen oder Ihr Konto löschen.

Nach Abschluss des Fragebogens wird ein anonymes Kundenprofil angelegt, damit Sie die kostenlosen Grundfunktionen sofort nutzen können. Dieses Profil enthält ausschließlich die von Ihnen im Onboarding gemachten Angaben sowie eine technische Geräte-Kennung; eine Identifizierung Ihrer Person ist darüber nicht möglich. Sie können das anonyme Profil jederzeit verwerfen, indem Sie die App deinstallieren.

2. Registrierung des Kundenkontos

Sie können das automatisch erstellte Profil über folgende Wege dauerhaft registrieren. In allen Fällen verarbeiten wir die Daten zur Bereitstellung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

a) Registrierung per E-Mail Sie erhalten eine Bestätigungs-E-Mail mit einem Magic-Link (Firebase Auth signInWithEmailLink). Nach Klick auf den Link wird ein Authentifizierungs-Token serverseitig gespeichert; ein Passwort wird nicht abgefragt. Verarbeitete Daten: E-Mail-Adresse, Token-Metadaten, Zeitstempel.

b) Registrierung über Google-Login Sie melden sich mit Ihrem bestehenden Google-Konto an. Google übermittelt uns:

  • Google-Account-ID, E-Mail-Adresse, Anzeigename, Profilbild-URL. Anbieter: Google Ireland Ltd. (EU), für Nutzer außerhalb der EU Google LLC (USA). Wir erhalten keine Google-Zugangsdaten.

c) Registrierung über Apple Sign In Sie melden sich mit Ihrer Apple ID an. Apple übermittelt uns:

  • anonymisierte Apple-User-ID, optional E-Mail (auch über Apples „E-Mail verbergen"-Relay-Adresse möglich), Name (nur beim ersten Login). Anbieter: Apple Distribution International Ltd. (Irland).

d) Registrierung über Facebook-Login Sie melden sich mit Ihrem Facebook-Konto an. Meta übermittelt uns:

  • Facebook-ID, E-Mail-Adresse, öffentliche Profilinformationen (Name, Profilbild), Nutzername. Wird die Verbindung in Facebook getrennt, wird der OAuth-Token ungültig. Anbieter: Meta Platforms Ireland Ltd. (EU), Meta Platforms Inc. (USA).

e) Registrierung über Telefonnummer Sie geben Ihre Telefonnummer ein und erhalten per SMS eine Einmal-PIN (OTP) über Firebase Authentication. Verarbeitete Daten: Telefonnummer, SMS-Versand- Metadaten, Verifikationszeitpunkt.

Für alle Login-Verfahren werden die Daten in der EU-Firebase-Authentication- Instanz gespeichert.

3. Nutzung der App und Speicherung Ihres Profils

Während der Nutzung speichern wir:

  • Nutzungsverlauf (Login-Zeitpunkte, Fortschritt, Streaks, Erfolge, Level)
  • gewählte App-Einstellungen, Sprache, Theme, Erinnerungen
  • A/B-Test-Zuordnung und aktive Feature-Flags
  • Inhalte, die Sie selbst erstellen (Mahlzeiten, Notizen, Stimmungseinträge, Wasseraufnahme, Schritte, Workouts, Fastenzeiten, Mahlzeitenfotos, Sprachaufnahmen für Mahlzeitenerkennung, Profilbild)
  • Push-Token (FCM, APNS) zum Versand von Benachrichtigungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Erfüllung des Nutzungsvertrags (kostenfreie und kostenpflichtige Funktionen) und Art. 6 Abs. 1 lit. f DSGVO für die Verbesserung der Nutzerfreundlichkeit. Für die Verarbeitung Ihrer Mahlzeitenfotos und Sprachaufnahmen siehe Abschnitt V (KI-Funktionen).

4. Sperrbildschirm-Anzeigen / Live Activities

Bei aktiver Fastenphase können wir auf Ihrem Sperrbildschirm den verbleibenden Fortschritt anzeigen (iOS Live Activities, Android-Benachrichtigungen). Diese Anzeige ist standardmäßig nur aktiv, wenn Sie eine Fastenphase gestartet haben, und kann in den Geräteeinstellungen deaktiviert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.


IV. Gesundheits- und Fitnessdaten

Die FasticApp kann auf Ihren ausdrücklichen Wunsch Gesundheits- und Fitnessdaten von externen Plattformen importieren und an diese zurückschreiben. Eine Verbindung wird erst nach Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) und der jeweiligen Systemberechtigung hergestellt.

Integration über Vital

Alle Gesundheits- und Fitnessdaten werden über den Dienst Vital (Tryvital, Inc., USA; EU-Datenresidenz aktiv) als einheitliche Integrationsschicht verarbeitet. Vital handelt dabei als unser Auftragsverarbeiter (AVV geschlossen, Standardvertragsklauseln für USA-Transfer). Über Vital können folgende Quellen verbunden werden:

  • Apple HealthKit (iOS) — Apple Distribution International Ltd. (Irland)
  • Google Health Connect (Android) — Google Ireland Ltd.
  • Fitbit, Oura, Strava, Whoop, Withings, Garmin — jeweilige Anbieter

Verarbeitete Datenkategorien (je nach Verbindung)

Schlaf-, Gewichts-, Schritt-, Hydrations-, Kalorienverbrauchs- und Workout-Daten.

Rechtsgrundlage: ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Sie können die Verbindung jederzeit in den App-Einstellungen oder im jeweiligen Quell-System trennen. Eine Trennung wirkt nur für die Zukunft.


IV a. Nutzung der Webseite web.fastic.com

Die Webseite web.fastic.com dient als eigenständige Onboarding- und Abonnement-Plattform. Nutzer gelangen typischerweise über Online-Marketing direkt auf web.fastic.com und durchlaufen dort — unabhängig von der App — einen vollständigen Onboarding-Prozess bis zum Abonnement-Abschluss. Der Download der FasticApp wird erst nach dem Kauf empfohlen.

1. Onboarding-Fragebogen auf web.fastic.com

Der Onboarding-Fragebogen auf web.fastic.com entspricht inhaltlich dem in Abschnitt III.1 beschriebenen App-Fragebogen. Erhoben werden dieselben Datenkategorien — einschließlich besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO (Erkrankungen, Allergien, Unverträglichkeiten, Schwangerschaft) — und es gelten dieselben Rechtsgrundlagen wie dort beschrieben. Den Widerruf Ihrer Einwilligung können Sie auf web.fastic.com durch Löschen der entsprechenden Angaben in Ihrem Profil oder durch Löschen Ihres Kontos erklären.

Die im Fragebogen erhobenen Daten werden laufend — d.h. bereits während des Ausfüllens — in Firebase (Firestore, Region europe-west1) unter einer anonymen Nutzer-ID gespeichert. Diese anonyme Nutzer-ID wird im lokalen Browser-Speicher (IndexedDB) abgelegt und bleibt auch nach dem Schließen des Browsers erhalten, bis Sie den Browser-Speicher aktiv löschen. Nach einer Registrierung werden die Fragebogenantworten mit dem dauerhaften Kundenkonto verknüpft. Ohne Registrierung bleibt das Profil anonym und enthält ausschließlich die Fragebogenantworten sowie die technische Nutzer-ID. Sie können es durch Löschen der Browser-Daten für web.fastic.com jederzeit entfernen. Anonyme Profile, die nicht innerhalb von 30 Tagen in ein registriertes Kundenkonto überführt werden, werden automatisch gelöscht.

2. Anmeldung und Authentifizierung

Die Anmeldung auf web.fastic.com erfolgt ausschließlich über einen per E-Mail zugesandten Magic-Link (Firebase Authentication signInWithEmailLink) oder über einen Einmal-Code (Custom Token). Verarbeitete Daten: E-Mail-Adresse, Authentifizierungs-Token, Zeitstempel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3. Abonnement-Abschluss und Zahlungsabwicklung

Auf web.fastic.com können Abonnements gebucht sowie bestehende Abonnements verwaltet werden (Verlängerung, Kündigung, Mahnwesen). Die verarbeiteten Daten und eingesetzten Zahlungsdienstleister entsprechen Abschnitt VI. Zusätzlich wird Statsig (siehe Abschnitt VIII.2) zur dynamischen Auswahl des Stripe-Kontos eingesetzt.

4. Marketing-Einstellungen und SMS-Abmeldung

Im eingeloggten Bereich von web.fastic.com (Profil → Einstellungen) können Sie Ihre Einwilligung für E-Mail- und SMS-Marketing verwalten sowie SMS-Benachrichtigungen abbestellen. Verarbeitete Daten: E-Mail-Adresse bzw. Telefonnummer, gewählte Präferenz, Zeitstempel der Änderung. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 7 UWG (Nachweispflicht für Abbestellung).


V. KI-gestützte Funktionen

Die FasticApp bietet KI-gestützte Funktionen wie die automatische Erkennung von Mahlzeiten aus Fotos, Sprachaufnahmen und Texteingaben. Hierfür übermitteln wir Eingabedaten an externe KI-Anbieter, die als unsere Auftragsverarbeiter handeln:

  • Anthropic, PBC (USA, Standardvertragsklauseln) — serverseitige Nahrungsanalyse (Cloud Functions).
  • OpenAI, L.L.C. (USA, Standardvertragsklauseln) — serverseitige Mahlzeitenerkennung und Nahrungsanalyse (Cloud Functions).
  • Google Ireland Ltd. (Vertex AI / Gemini) — Mahlzeitenerkennung, Inhalts-Generierung.

Übermittelte Daten je nach Funktion: Mahlzeitenfoto, Sprachaufnahme bzw. deren Transkript (Spracherkennung läuft auf dem Gerät), Mahlzeitenbeschreibung, Zutaten, Kontextinformationen aus Ihrem Profil (z.B. Alter, Geschlecht, Gewicht, Ziel) zur Verbesserung der Erkennung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der gebuchten Funktion) sowie Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Soweit Gesundheitskontext mitübermittelt wird, beruht die Verarbeitung auf Art. 9 Abs. 2 lit. a DSGVO.


VI. Kostenpflichtige Abonnements und Zahlungsabwicklung

Für die Buchung eines kostenpflichtigen Abonnements verarbeiten wir je nach Zahlungsweg:

  • Vor- und Nachname, ggf. Anrede
  • E-Mail-Adresse
  • Postanschrift (für Rechnungsstellung / Krankenkassenrückerstattung)
  • Telefonnummer (optional)
  • Zahlungsdaten (Kartenmarke, letzte 4 Stellen, Ablauf; bzw. IBAN; bzw. PayPal-Vereinbarungs-ID)
  • Warenkorb, gewählter Tarif, Promotionscode

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Zahlungsdienstleister / Stores

Je nach von Ihnen gewählter Zahlungsmethode werden Ihre Zahlungsdaten direkt an den Zahlungsdienstleister bzw. App-Store übermittelt:

  • Apple In-App-Purchase — Apple Distribution International Ltd. (Irland)
  • Google Play Billing — Google Ireland Ltd.
  • Stripe Payments Europe Ltd. (Irland) — Kreditkarte, SEPA, Klarna, Apple Pay, Google Pay, Bank-Transfer-Setup
  • PayPal (Europe) S.à r.l. (Luxemburg)
  • GoCardless Ltd. (UK) — SEPA-Lastschrift bei Krankenkassen-Erstattung (punktueller Einsatz)
  • RevenueCat, Inc. (USA, Standardvertragsklauseln) — Abonnement-Verwaltung; übermittelt werden: Pseudonyme Nutzer-ID, IDFA/GAID (mit Einwilligung), AppsFlyer-ID, Push-Token, E-Mail, Kaufereignisse.

Apple- und Google-Quittungen werden zur Verifikation an die Apple App Store Server API bzw. Google Play Developer API gesendet.


VII. Krankenkassen-Erstattung

Für nach § 20 SGB V förderfähige Präventionskurse bieten wir die Möglichkeit, einen Erstattungsantrag bei Ihrer gesetzlichen Krankenversicherung durchzuführen. Hierzu verarbeiten wir:

  • Name, Anschrift, Geburtsdatum
  • Name der Krankenversicherung
  • IBAN und SEPA-Mandat (Verarbeitung in der Regel direkt über die jeweilige Bank; punktuell über GoCardless Ltd.)
  • Teilnahmenachweis und Rechnung (über Google Drive archiviert)
  • ggf. Versand physischer Schreiben über Pingen AG (Schweiz; Angemessenheitsbeschluss der EU-Kommission) — Pingen leitet den Versand an lokale Postdienstleister weiter — sowie über Deutsche Post AG (E-POST) (Deutschland)
  • bei Zahlungsrückständen ggf. Übermittlung an Debtist GmbH oder Collectia Group GmbH (Inkasso)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (Forderungsdurchsetzung).


VIII. Analyse, Marketing, Attribution und Werbung

1. Cookies, ähnliche Technologien und Einwilligungs-Management

Was sind Cookies?

Cookies sind kleine Textdateien, die beim Besuch einer Webseite oder bei der Nutzung einer App auf Ihrem Gerät gespeichert werden. Ähnliche Technologien wie Local Storage, Session Storage und IndexedDB erfüllen vergleichbare Funktionen. Wir verwenden diese Technologien für folgende Zwecke:

  • Technisch notwendig: Authentifizierung (Firebase Auth-Token, Session-Cookie), Speicherung Ihrer Spracheinstellung und Consent-Auswahl. Diese Verarbeitungen erfordern keine Einwilligung (§ 25 Abs. 2 TDDDG).
  • Einwilligungspflichtig: Analyse, Marketing, Attribution und Werbung (Abschnitte VIII.2 bis VIII.6). Diese werden nur nach Ihrer Einwilligung aktiviert.

Sie können Cookies und lokale Speicherdaten jederzeit in den Einstellungen Ihres Browsers löschen. Bitte beachten Sie, dass das Löschen technisch notwendiger Cookies die Funktionsfähigkeit unserer Angebote beeinträchtigen kann.

Unsere Einwilligungs- und Präferenzcenter (CMP)

Bevor wir die in diesem Abschnitt VIII beschriebenen einwilligungspflichtigen Verarbeitungen durchführen, holen wir Ihre Einwilligung über unsere Einwilligungs- und Präferenzcenter ein.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit § 25 Abs. 1 TDDDG (Speicherung von oder Zugriff auf Informationen auf Endgeräten).

Die konkrete Ausgestaltung unterscheidet sich je nach Angebot:

A) In der FasticApp

In der FasticApp nutzen wir die Google User Messaging Platform (UMP) der Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland. Diese ist Teil unseres Werbe-Stacks (google_mobile_ads-SDK) und entspricht dem IAB Europe Transparency & Consent Framework (TCF) Version 2.2.

a) Was das TCF ist und wie es funktioniert

Das TCF ist ein branchenweiter Standard des Interactive Advertising Bureau (IAB) Europe, mit dem Werbe- und Analyse-Dienstleister einheitlich ihre Verarbeitungszwecke und Rechtsgrundlagen erklären. Die Liste der teilnehmenden Anbieter ist die sogenannte Global Vendor List (GVL), die vom IAB Europe geführt und regelmäßig aktualisiert wird.

Wenn Sie unsere App in einem Land des Europäischen Wirtschaftsraums oder im Vereinigten Königreich erstmals nutzen oder wenn die GVL aktualisiert wurde, zeigt sich Ihnen automatisch das Einwilligungs-Banner. Dort können Sie pro Verarbeitungszweck (Purpose) und pro Anbieter (Vendor) einzeln entscheiden, ob Sie zustimmen.

Ihre Auswahl wird in einem standardisierten TCF-String auf Ihrem Gerät gespeichert und von allen teilnehmenden Anbietern automatisch ausgelesen, sodass diese Ihre Wahl respektieren.

b) Anzahl der gelisteten Anbieter

Im Banner werden Ihnen pro Verarbeitungszweck mehrere hundert Anbieter angezeigt (Stand 2026: rund 1.000 Anbieter in der GVL insgesamt). Diese Liste umfasst alle vom IAB Europe registrierten Anbieter, die theoretisch über unsere Werbe-Mediation an einer Anzeige-Auktion teilnehmen könnten. Die Tatsache, dass ein Anbieter in der Liste auftaucht, bedeutet nicht, dass dieser Anbieter Daten von Ihnen erhält. Eine Datenübermittlung erfolgt nur, wenn (1) Sie zugestimmt haben und (2) der Anbieter tatsächlich an einer für Sie ausgespielten Anzeige beteiligt ist. Die in der Praxis relevanten direkten Empfänger sind die im Folgenden namentlich genannten Dienste (Abschnitte VIII.2 bis VIII.6).

c) Verarbeitungszwecke (TCF-Purposes)

Das TCF v2.2 unterscheidet die folgenden standardisierten Zwecke:

| Nr. | Zweck | Typische Rechtsgrundlage laut Anbieter | |---|---|---| | 1 | Informationen auf einem Gerät speichern oder darauf zugreifen | Einwilligung | | 2 | Begrenzte Daten zur Auswahl von Werbung verwenden | Einwilligung oder berechtigtes Interesse | | 3 | Profile zur personalisierten Werbung erstellen | Einwilligung | | 4 | Profile zur Auswahl personalisierter Werbung verwenden | Einwilligung | | 5 | Profile zur Auswahl personalisierter Inhalte erstellen | Einwilligung | | 6 | Profile zur Auswahl personalisierter Inhalte verwenden | Einwilligung | | 7 | Werbeleistung messen | Einwilligung oder berechtigtes Interesse | | 8 | Inhaltsleistung messen | Einwilligung oder berechtigtes Interesse | | 9 | Marktforschung anwenden, um Erkenntnisse über Zielgruppen zu gewinnen | Einwilligung oder berechtigtes Interesse | | 10 | Produkte entwickeln und verbessern | Einwilligung oder berechtigtes Interesse | | 11 | Begrenzte Daten zur Auswahl von Inhalten verwenden | Einwilligung oder berechtigtes Interesse |

Zusätzlich existieren sogenannte Special Purposes (Sicherheit, technische Bereitstellung), für die nach dem TCF keine Einwilligung erforderlich ist.

d) Einwilligung versus berechtigtes Interesse

Sie werden im Banner feststellen, dass Anbieter bei manchen Zwecken „Berechtigtes Interesse" als Rechtsgrundlage angeben (Art. 6 Abs. 1 lit. f DSGVO). Die Wahl dieser Rechtsgrundlage wird vom jeweiligen Anbieter selbst in der GVL deklariert. Sie haben dennoch jederzeit das Recht, einer auf berechtigtes Interesse gestützten Verarbeitung zu widersprechen, indem Sie den entsprechenden Schalter im Banner deaktivieren.

Wir geben Ihre Daten nicht weiter, wenn Sie widersprechen — unabhängig davon, welche Rechtsgrundlage der Anbieter angegeben hat.

e) Widerruf und erneute Aufrufbarkeit

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder Ihre Auswahl anpassen, indem Sie in der App folgenden Pfad aufrufen:

Profil → Einstellungen → Datenschutz → Dateneinstellungen

Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

f) Ausnahmen: Plus-Abonnenten

Nutzer mit aktivem Plus-Abonnement sehen das Einwilligungs-Banner für werbliche Zwecke nicht, da innerhalb des Plus-Abos keine personalisierte Werbung ausgespielt und kein werbliches Profil angelegt wird. Pflicht-Verarbeitungen zur Erbringung der gebuchten Dienste (Abschnitte III bis VII) bleiben hiervon unberührt.

g) Nachweis Ihrer Einwilligung

Wir dokumentieren den Zeitpunkt Ihrer Einwilligung sowie deren Inhalt, um im Rahmen unserer Rechenschaftspflicht (Art. 7 Abs. 1 DSGVO) Ihre Einwilligung nachweisen zu können. Die hierfür gespeicherten Daten werden für die Dauer der Einwilligung sowie bis zu drei Jahre nach Widerruf oder letzter Aktualisierung aufbewahrt.

B) Auf der Webseite www.fastic.com

Beim erstmaligen Aufruf von www.fastic.com erhalten Sie einen Hinweis auf die von uns eingesetzten einwilligungspflichtigen Dienste mit der Möglichkeit, diese pauschal zu akzeptieren oder abzulehnen. Lehnen Sie ab, werden die einwilligungspflichtigen Dienste — insbesondere Google Analytics 4, Meta Pixel sowie das AppsFlyer Smart App-Banner — nicht geladen.

Ihre Auswahl wird lokal in Ihrem Browser (Local Storage) gespeichert. Sie können Ihre Auswahl jederzeit anpassen, indem Sie die lokal gespeicherten Webseiten-Daten in Ihren Browser-Einstellungen löschen; der Hinweis erscheint dann beim nächsten Besuch erneut.

Ausnahme — First-Party-Reichweitenmessung: Unabhängig von Ihrer Einwilligung erfasst unser Hosting-Anbieter Vercel im Rahmen einer First-Party-Reichweitenmessung („Vercel Analytics") aggregierte Webseiten-Aufrufe ohne nutzerübergreifendes Profiling. Diese Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an der Sicherstellung und Optimierung des Webseiten-Betriebs (Art. 6 Abs. 1 lit. f DSGVO).

C) Auf der Onboarding- und Abonnement-Webseite web.fastic.com

Beim erstmaligen Aufruf von web.fastic.com erhalten Sie einen Hinweis auf die von uns eingesetzten einwilligungspflichtigen Dienste mit der Möglichkeit, diese pauschal zu akzeptieren oder abzulehnen. Lehnen Sie ab, werden die einwilligungspflichtigen Dienste — insbesondere Google Analytics 4, Meta Pixel, TikTok-Pixel sowie Hotjar — nicht geladen.

Ihre Auswahl wird lokal in Ihrem Browser (Local Storage) gespeichert. Sie können Ihre Auswahl jederzeit anpassen, indem Sie die lokal gespeicherten Webseiten-Daten in Ihren Browser-Einstellungen löschen; der Hinweis erscheint dann beim nächsten Besuch erneut.

Die im Folgenden genannten konkreten Dienste

Bei den in den nachfolgenden Abschnitten 2 bis 6 genannten Diensten holen wir, soweit gesetzlich erforderlich, Ihre Einwilligung über die in Abschnitt VIII.1 beschriebenen Mechanismen ein. Soweit ein Dienst auf Grundlage Ihrer Einwilligung Daten verarbeitet und Sie nicht zugestimmt haben, übermitteln wir keine Daten an diesen Dienst. Die nachfolgend genannten Dienste stellen die tatsächlich von uns aktiv genutzte Untermenge der TCF-Anbieter sowie weitere ausschließlich für die Webseite eingesetzte Dienste dar.

2. Produktanalyse und A/B-Tests

| Dienst | Plattform | Anbieter / Sitz | Verarbeitete Daten | Speicherdauer | |---|---|---|---|---| | Firebase Analytics / Google Analytics for Firebase | App | Google Ireland Ltd. (EU); ggf. USA via SCC | Pseudonyme Nutzer-ID, Ereignisse, Screen-Views, IP (gekürzt), Geräteinfos, App-Version, Sprache, Land | bis zu 14 Monate | | Google Analytics 4 | Webseite (www + web) | Google Ireland Ltd. (EU); ggf. USA via SCC | Pseudonyme Client-ID, Seitenaufrufe, Verweildauer, Referrer, IP (gekürzt), Geräte- und Browser-Informationen, ungefähre Geolokalisation | bis zu 14 Monate | | Firebase Performance | App | Google Ireland Ltd. | Trace-Daten, Netzwerklatenzen, App-Start-Zeiten | siehe Firebase Analytics | | Firebase Crashlytics | App | Google Ireland Ltd. | Crash-Stacktraces, pseudonyme Nutzer-ID, Gerätemodell, OS-Version, Breadcrumbs | 90 Tage | | Firebase Remote Config / A/B-Testing | App | Google Ireland Ltd. | Experiment-Buckets, Feature-Flag-Zustände | bis Beendigung des Experiments | | Amplitude | App + Webseite (web.fastic.com) | Amplitude, Inc. (USA, EU-U.S. Data Privacy Framework; ergänzend SCC) | Pseudonyme Nutzer-ID, Ereignisse, Nutzer-Eigenschaften | bis zu 24 Monate | | Vercel Analytics | Webseite (www + web) | Vercel Inc. (USA, SCC) | Aggregierte Seitenaufrufe, ungefähre Geolokalisation, Referrer; keine nutzerübergreifende Profilbildung | bis zu 30 Tage | | Statsig | Webseite (web.fastic.com) | Statsig, Inc. (USA, SCC) | Pseudonyme Nutzer-ID, Experiment-Buckets, Feature-Flag-Zustände, Seitenaufrufe | bis Beendigung des Experiments | | Sentry | Webseite (web.fastic.com) | Functional Software, Inc. d/b/a Sentry (USA, SCC) | Fehler-Stacktraces, pseudonyme Sitzungs-ID, Browser- und OS-Version, URL zum Zeitpunkt des Fehlers | 90 Tage |

3. Session-Aufzeichnung

| Dienst | Plattform | Anbieter / Sitz | Verarbeitete Daten | Speicherdauer | |---|---|---|---|---| | UXCam | App | UXCam, Inc. (USA, SCC) | Pseudonymisierte Aufzeichnung von Bildschirminteraktionen (Tap-Heatmaps, Navigationspfade). Sensible Felder (Passwörter, Zahlungsdaten, freie Notizen) werden vor Aufzeichnung maskiert. Aufzeichnungen erfolgen nur innerhalb der ersten 12 Tage nach dem Onboarding (Datenminimierung). | 30 Tage | | Hotjar | Webseite (web.fastic.com) | Hotjar Ltd. (Malta / EU) | Pseudonymisierte Aufzeichnung von Mausbewegungen, Klicks und Scroll-Verhalten (Heatmaps, Session-Recordings). Sensible Felder (Zahlungsdaten, Passwörter) werden vor Aufzeichnung maskiert. | 90 Tage | | Amplitude Session Replay | Webseite (web.fastic.com) | Amplitude, Inc. (USA, EU-U.S. Data Privacy Framework; ergänzend SCC) | Pseudonymisierte Aufzeichnung von Browser-Interaktionen (Klicks, Scroll-Verhalten, Navigationsfluss) zur Analyse des Onboarding-Funnels. Sensible Eingabefelder werden vor Aufzeichnung maskiert. | 90 Tage |

4. Mobile Attribution und Anti-Fraud

| Dienst | Plattform | Anbieter / Sitz | Verarbeitete Daten | Speicherdauer | |---|---|---|---|---| | AppsFlyer (App-SDK) | App | AppsFlyer Ltd. (Israel, Angemessenheitsbeschluss) | IDFA (iOS) / GAID (Android) bei Einwilligung, AppsFlyer-ID, Install-Referrer, Werbe-Klick-/Conversion-Events, Deeplink-Parameter | bis zu 24 Monate | | AppsFlyer Smart App-Banner (Web-SDK) | Webseite | AppsFlyer Ltd. (Israel, Angemessenheitsbeschluss) | Pseudonyme Web-Besucher-ID, Referrer, Klick-Parameter (utm_, fbclid, gclid, af_sub), Browser- und Geräteinformationen; Verknüpfung mit anschließendem App-Install zur Marketing-Attribution | bis zu 24 Monate | | Appstack | App | Appstack Inc. (USA, SCC) | Apple-Search-Ads-Attributionsdaten, pseudonyme Geräte-ID | bis zu 24 Monate | | Apple SKAdNetwork / AdAttributionKit | App | Apple Distribution International Ltd. | Anonymisierte Install-Postbacks (kein direkter Personenbezug) | siehe Apple |

5. Direkt- und Performance-Marketing

| Dienst | Plattform | Anbieter / Sitz | Verarbeitete Daten | |---|---|---|---| | Meta Pixel | App + Webseite (alle) | Meta Platforms Ireland Ltd. (EU) / Meta Platforms Inc. (USA, SCC) | Tracking-ID, IP, Geräte- und Browser-Informationen, Ereignisse (Page-View, Lead, Abschluss-Conversion), E-Mail-Adresse bei bestimmten Conversion-Events; ggf. Verknüpfung mit bestehendem Meta-Profil oder „Schattenprofil" | | MoEngage | App | MoEngage, Inc. (USA, SCC; Datenresidenz EU verfügbar) | Pseudonyme Nutzer-ID, E-Mail, Push-Token, IDFA-Status, Abonnement-Status, Onboarding-Fortschritt, Fastenaktivität (gestartet/abgeschlossen), App-Level, Gewichtsziel-Fortschritt, A/B-Experiment-Zuordnungen — zur Steuerung personalisierter In-App- und E-Mail-Kommunikation | | Google Ads / DoubleClick | App + Webseite (alle) | Google Ireland Ltd. | Conversion-Tracking, Remarketing-Daten | | TikTok Pixel | Webseite (web.fastic.com) | TikTok Technology Limited (Irland) / TikTok Inc. (USA, SCC) | Pseudonyme Nutzer-ID, IP, Geräte- und Browser-Informationen, Ereignisse (Page-View, Conversion), ggf. gehashte E-Mail | | TikTok Embed (eingebettete Videos) | Webseite (www.fastic.com) | TikTok Technology Limited (Irland) / TikTok Inc. (USA, SCC) | Beim Laden eingebetteter TikTok-Videos: IP-Adresse, Geräte- und Browser-Informationen |

6. In-App-Werbung (nur für kostenlose Nutzer)

Sofern Sie kein aktives Abonnement haben, werden Anzeigen über folgende Netzwerke ausgespielt. Nicht-personalisierte Werbung (ohne Nutzung von Geräte-Identifiern) wird auf Basis unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) gezeigt. Personalisierte Werbung — d. h. die Nutzung von IDFA (iOS) oder Werbe-ID (Android) für verhaltensbasiertes Targeting — erfolgt nur, wenn Sie hierzu Ihre Einwilligung erteilt haben:

  • Google AdMob — Google Ireland Ltd.
  • AppLovin MAX — AppLovin Corporation (USA, SCC)

AppLovin MAX und Google AdMob führen für jede Anzeigen-Impression eine Echtzeit-Auktion („Header Bidding") durch, an der die in unserem CMP gelisteten TCF-Anbieter teilnehmen können. Die Teilnahme der einzelnen Anbieter erfolgt nur, soweit Sie über das CMP zugestimmt haben. Die direkten Mediations-Adapter, die wir in unserer Konfiguration aktiviert haben, umfassen typischerweise: Meta Audience Network, Google Ad Manager, Google Ads, InMobi, ironSource, BidMachine, Fyber, Unity Ads.

Jeder dieser Partner verarbeitet bei ausgespielter Anzeige Geräte-Identifier (IDFA/GAID, sofern eingewilligt), IP-Adresse, ungefähren Standort und Werbe-Interaktionen.

Eine vollständige aktuelle Liste der Werbe-Partner ist im CMP („Dateneinstellungen") einsehbar.

7. Werbe-ID (IDFA / GAID)

Auf iOS wird Ihnen vor erstmaliger Werbeauslieferung der von Apple vorgegebene App-Tracking-Transparency-(ATT-)Dialog angezeigt. Erteilen Sie keine Erlaubnis, wird die IDFA nicht zur Anzeigen-Personalisierung verwendet; Conversion-Messung erfolgt dann ausschließlich anonymisiert über Apple SKAdNetwork / AdAttributionKit. Auf Android können Sie Ihre Werbe-ID jederzeit in den Google-System-Einstellungen zurücksetzen oder deaktivieren.


IX. Kommunikation

Push-Benachrichtigungen

  • Firebase Cloud Messaging (FCM, Google Ireland Ltd.) und Apple Push Notification Service (Apple Distribution International Ltd.) für den technischen Versand
  • MoEngage als Kampagnen-Steuerung (siehe Abschnitt VIII)

Transaktions- und Marketing-E-Mails

  • Mailgun (EU) — Sinch Email (EU) AB / Sinch Holdings, Versand über api.eu.mailgun.net

SMS

  • smsapi.pl (Polen) — Versand von Erinnerungs- und Bestätigungs-SMS

Briefpost

  • Pingen AG (Schweiz) — Versand versicherungs-/erstattungsbezogener Schreiben
  • Deutsche Post AG (E-POST) (Deutschland) — Versand versicherungs-/erstattungsbezogener Schreiben

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für transaktionsbezogene Kommunikation; Art. 6 Abs. 1 lit. a DSGVO für werbliche Kommunikation (Newsletter, Marketing-SMS); Widerruf jederzeit möglich.


X. Partner-Integrationen

Partner / Single-Sign-On

Wenn Sie die FasticApp über einen unserer Partner buchen, übermitteln wir mit Ihrer Einwilligung Berechtigungs- und Nutzungsstatusdaten an:

  • Wellhub (vormals Gympass) — GYMPASS US, LLC (USA, SCC)
  • Mondia — Mondia Media Germany GmbH
  • Gameloft — Gameloft SE

Für Wellhub werden von uns folgende vom Partner bereitgestellten Daten verarbeitet: Partner-Nutzer-ID, E-Mail-Adresse, Vor- und Nachname, Herkunftsland, Berechtigungsstatus. Für die übrigen Partner: pseudonyme Partner-Nutzer-ID, Berechtigungsstatus.


XI. Datenübermittlung in Drittländer

Soweit Daten in Länder außerhalb der EU/des EWR ohne Angemessenheitsbeschluss übermittelt werden (insbesondere USA), schließen wir mit den jeweiligen Empfängern die EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 ab und ergänzen diese — soweit erforderlich — durch zusätzliche technische Maßnahmen (Verschlüsselung, Pseudonymisierung).

Eine Kopie der jeweiligen Garantien können Sie beim Verantwortlichen anfordern (Kontaktdaten siehe Abschnitt I).


XII. Speicherdauer, Löschung und Sperrung

Wir verarbeiten Ihre personenbezogenen Daten nur, solange dies zur Erreichung der genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen (insbesondere § 257 HGB, § 147 AO — 6 bis 10 Jahre).

Konkret gelten unter anderem folgende Fristen:

  • Kundenkonto und Nutzungsdaten: bis zur Kontolöschung durch Sie, danach Löschung innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungs- pflichten entgegenstehen
  • Anonyme Web-Profile (web.fastic.com): 30 Tage nach Erstellung, sofern keine Überführung in ein registriertes Kundenkonto erfolgt
  • Rechnungs- und Steuerdaten: 10 Jahre (§ 147 AO)
  • Logfiles: 30 Tage
  • Crashlytics- und Sentry-Daten: 90 Tage
  • Analytics-Daten (Firebase Analytics, Google Analytics 4): 14 Monate
  • Analytics-Daten (Amplitude): bis zu 24 Monate
  • Session-Recordings (UXCam): 30 Tage
  • Session-Recordings (Hotjar): 90 Tage
  • Session-Recordings (Amplitude Session Replay): 90 Tage
  • Marketing-Einwilligungen: bis zum Widerruf, danach Archivierung der Einwilligung selbst zu Nachweiszwecken für 3 Jahre

Sie können Ihr Konto jederzeit in der App unter „Einstellungen → Konto → Konto löschen" oder auf web.fastic.com unter „Profil → Konto löschen" löschen. Die Löschung erfolgt serverseitig und umfasst Ihre in unseren Systemen gespeicherten personenbezogenen Daten. Soweit Drittdienstleister im Rahmen unserer Verarbeitung eigenständige Datenkopien führen (z.B. Zahlungsdienstleister, CRM-Anbieter), erfolgt die Löschung dort nach den jeweiligen Aufbewahrungsfristen dieser Dienstleister bzw. auf Ihre gesonderte Anforderung. Gesetzliche Aufbewahrungspflichten (insbesondere Rechnungs- und Steuerdaten, 6–10 Jahre) bleiben unberührt.


XIII. Rechte betroffener Personen

Ihnen stehen folgende Rechte gegenüber uns zu:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht, eine erteilte Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3, Art. 9 Abs. 2 lit. a DSGVO), ohne dass die Rechtmäßigkeit der vor Widerruf erfolgten Verarbeitung berührt wird
  • Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständige Aufsichtsbehörde für Fastic ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit.

Eine Auskunft über die zu Ihrer Person gespeicherten Daten erhalten Sie nach Anfrage an datenschutz@fastic.com als verschlüsselte ZIP-Datei (siehe auch in-App-Funktion „Meine Daten exportieren").


Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund einer Interessenabwägung gemäß Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. In diesem Fall verarbeiten wir Ihre personenbezogenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten von Ihnen überwiegen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Gegen die Verarbeitung Ihrer personenbezogenen Daten zu Zwecken der Direktwerbung haben Sie jederzeit das Recht, Widerspruch mit der Folge einzulegen, dass die Daten nicht mehr für diese Zwecke verarbeitet werden.


Stand: 12.06.2026