Datenschutzerklärung Spieler
Information über die Verarbeitung personenbezogener Daten gemäß Art. 13, 14 DSGVO
Diese Datenschutzerklärung richtet sich an Spielerinnen und Spieler, die sich bei ENUGO registrieren und die App bzw. Plattform nutzen, um Trainer zu finden, Trainings und Kurse zu buchen und mit Trainern zu kommunizieren. Sie erläutert, welche Daten ENUGO als Plattformbetreiber in eigener Verantwortung und welche Daten ENUGO im Auftrag des jeweiligen Trainers verarbeitet.
Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist:
Mattis Schaeffer, Dustin Crefeld GbR
Eberhardstr. 1, 58730 Fröndenberg/Ruhr
Vertreten durch: Mattis Schaeffer
E-Mail: support@enugo.de
Telefon: +49 151 47247372 · Website: https://enugo.de
Hinweis: ENUGO wird als Gesellschaft bürgerlichen Rechts (GbR) betrieben; ein Handelsregistereintrag besteht nicht.
Rollenmodell: Wer ist wofür verantwortlich?
ENUGO ist eine Software-as-a-Service-Plattform mit drei Beteiligten: ENUGO als Plattformbetreiber, Trainer als zahlende SaaS-Kunden und Spieler als Endkunden der Trainer.
Eigene Verantwortlichkeit von ENUGO: Betrieb, Sicherheit und Weiterentwicklung der Plattform, Spielerkonto und Authentifizierung, Betrugsprävention, Pflichten gegenüber Behörden.
Auftragsverarbeitung im Auftrag des Trainers: Verarbeitung Ihrer Buchungs-, Nachrichten- und CRM-Daten im Rahmen der vom Trainer genutzten Funktionen. Grundlage ist der AVV gemäß Art. 28 DSGVO zwischen ENUGO und dem jeweiligen Trainer; gegenüber dem Trainer als Verantwortlichem können Sie Ihre Betroffenenrechte ebenfalls geltend machen.
Gemeinsame Verantwortlichkeit (Art. 26 DSGVO): Anzeige öffentlicher Trainerprofile und Bearbeitung von Spieler-Meldungen (Report-Funktion).
Im Verhältnis zur Trainingsleistung ist Vertragspartner ausschließlich der jeweilige Trainer; ENUGO wird insoweit nicht Vertragspartner der sportlichen Leistung.
Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Vorschriften, soweit nachstehend keine anderslautende Angabe getroffen wird:
Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (z. B. nicht-notwendige Cookies, Marketing-E-Mails, Newsletter).
Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung oder vorvertragliche Maßnahmen (Konto, Buchungen, Belegversand).
Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (handels- und steuerrechtliche Aufbewahrung, DSGVO-Pflichten).
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (Plattformsicherheit, Betrugsprävention, Protokollierung, pseudonyme Statistik).
Art. 49 / Art. 46 DSGVO — soweit ein Drittlandtransfer (z. B. an Stripe in die USA) erfolgt, gestützt auf DPF bzw. Standardvertragsklauseln.
Verarbeitung im Rahmen des Spieler-Kontos
Bei der kostenfreien Registrierung und Nutzung des Spielerkontos verarbeiten wir:
Stamm- und Kontaktdaten: Name, E-Mail-Adresse, optional Telefonnummer.
Authentifizierungsdaten: Passwort-Hash, E-Mail-Verifikationsstatus, Pending-E-Mails bei Adressänderung.
Spielerbezogene Daten: Handicap (HCP) und HCP-Historie (eigenverantwortlich gepflegt), zugewiesene Spielerkategorien, gebuchte Trainings und Kurse, Nachrichten, Verbindungen zu Trainern (Connect-Beziehung). Vom Trainer geführte Spieler-Notizen sind für den jeweiligen Trainer sichtbar.
Nutzungsdaten: Logins, IP-Adressen, Benachrichtigungseinstellungen, Opt-in/Opt-out-Status.
Daten mitgebuchter Personen: bei Buchungen für Ihre Kinder oder Ihren Ehepartner Name und ggf. Alter der mitgebuchten Person (siehe Abschnitt „Buchungen für Dritte“).
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für Konto und Buchungsabwicklung; Art. 6 Abs. 1 lit. a DSGVO für freiwillige Angaben (z. B. HCP) und Marketing-Einwilligungen; Art. 6 Abs. 1 lit. f DSGVO für die Plattformsicherheit.
Buchungen, Kurse und Termine
Wir verarbeiten Buchungsdaten (Trainingstyp/Kurs, Datum, Dauer, Preis, Zahlungsart, Teilnehmer, Notizen, Status), um Buchungen technisch abzuwickeln, Bestätigungs- und Erinnerungs-E-Mails zu versenden, Stornierungen und Umbuchungen zu ermöglichen und Belege zu erzeugen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Verarbeitung im Auftrag des Trainers gemäß AVV. Speicherdauer: bis zur vollständigen Vertragsabwicklung; zahlungsrelevante Belege 10 Jahre (§ 147 AO, § 257 HGB).
Buchungen für Dritte im eigenen Account (Kinder und Ehepartner)
Als Accounthalter können Sie in Ihrem Konto auch Buchungen für Ihre Kinder und Ihren Ehepartner vornehmen. Hierzu geben Sie die für die Buchung erforderlichen Daten der mitgebuchten Person an (z. B. Name, ggf. Alter). Sie sichern zu, dass Sie berechtigt sind, diese Daten anzugeben und für die betreffende Person zu handeln (bei eigenen Kindern als Sorgeberechtigter), und dass Sie die mitgebuchte Person über diese Verarbeitung informiert haben. Als Accounthalter bleiben Sie Vertragspartner und für die Buchung sowie die Einhaltung der Buchungs- und Teilnahmebedingungen verantwortlich – auch bezogen auf die mitgebuchte Person. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen veranlassten Buchung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwicklung von Buchungen für Angehörige); die Verarbeitung erfolgt im Auftrag des Trainers gemäß AVV.
Zahlungsabwicklung (ENUGO Pay über Stripe)
Soweit Sie online bezahlen, wird die Zahlung über Stripe Payments Europe, Limited (Dublin, Irland) und deren konzernverbundene Unternehmen (inkl. Stripe, Inc., USA) abgewickelt. An Stripe übermittelt werden insbesondere Name, E-Mail-Adresse, Transaktionsbetrag, Buchungsreferenz, IP-Adresse sowie Browser- und Gerätemerkmale (Betrugsprävention). Vollständige Kartendaten verarbeitet ausschließlich Stripe. Es gilt zusätzlich die Datenschutzerklärung von Stripe (https://stripe.com/de/privacy). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung), Art. 6 Abs. 1 lit. c DSGVO (KYC-/Geldwäschepflichten von Stripe), Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention).
Belege
Zahlungsbelege (PDF) werden bei jeder Zahlung erzeugt und per E-Mail versandt; bei Stornierungen werden Stornobelege erstellt. Diese Belege stellt der Trainer im eigenen Namen aus; ENUGO erzeugt sie technisch. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und c DSGVO. Aufbewahrung: 10 Jahre (§ 147 AO, § 257 HGB).
Nachrichten und Mailings
Direktnachrichten zwischen Trainer und Spieler werden auf der Plattform gespeichert und können per E-Mail-Benachrichtigung versandt werden. Trainer können Broadcast-Nachrichten und Mailings an verbundene Spieler versenden; für werbliche Mailings ist Ihre Einwilligung erforderlich (Art. 6 Abs. 1 lit. a DSGVO). Jede Mail enthält einen Opt-out-Link. Transaktionale E-Mails (z. B. Verifikation, Buchungsbestätigung, Erinnerung, Beleg) sind Vertragsbestandteil und können nicht abbestellt werden.
App-Berechtigungen und Push-Benachrichtigungen
Bei Nutzung der ENUGO-App können — abhängig von Ihrer ausdrücklichen Freigabe im Endgerät — folgende Geräteberechtigungen verarbeitet werden: Push-Benachrichtigungen (Buchungs- und Nachrichten-Hinweise), Kalender-/Kamera-/Fotozugriff (z. B. für Profilbild oder Terminübernahme) sowie ggf. Standortangaben zur Trainersuche im Umkreis. Die Verarbeitung erfolgt nur, soweit Sie die jeweilige Berechtigung im Betriebssystem erteilen; Sie können sie jederzeit in den Geräteeinstellungen widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 6 Abs. 1 lit. b DSGVO, soweit die Funktion zur Leistungserbringung erforderlich ist.
Spieler-Meldungen (Report)
Sie können andere Nutzer (Spieler oder Trainer) bei ENUGO melden. Inhalt der Meldung, Begründung und ggf. Ihre Identität werden verarbeitet, soweit zur Prüfung erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren Plattform).
Support und Admin-Zugriff
Support-Konversationen sind für berechtigte ENUGO-Administratoren einsehbar. In begründeten Einzelfällen können Administratoren auf Spieler-, Buchungs- und Zahlungsdaten zugreifen, ausschließlich zu den Zwecken Support, Betrugsprävention, Compliance und Fehlersuche. Ein routinemäßiges Monitoring findet nicht statt; Zugriffe werden protokolliert.
Minderjährige
Die Nutzung von ENUGO und die Registrierung eines eigenen Kontos setzen volle Geschäftsfähigkeit und damit ein Mindestalter von 18 Jahren voraus. Personen unter 18 Jahren können kein eigenes Konto anlegen. Kinder und Jugendliche unter 18 Jahren können ausschließlich als mitgebuchte Teilnehmer über das Konto eines erwachsenen Accounthalters (in der Regel eines Erziehungsberechtigten) teilnehmen; dieser ist Vertragspartner und für die Buchung verantwortlich. Dabei werden die für die Durchführung erforderlichen Daten der minderjährigen Person verarbeitet (z. B. Name, ggf. Alter). Eine gezielte Profilbildung gegenüber Kindern findet nicht statt.
Empfänger und Auftragsverarbeiter
Empfängerkategorien: IT-/Hosting-Dienstleister, Zahlungsdienstleister (Stripe), E-Mail-Versanddienstleister, der jeweils verbundene Trainer (als eigener Verantwortlicher), Steuer-/Rechtsberater sowie Behörden bei gesetzlicher Verpflichtung. Eine vollständige Subprozessoren-Liste ist als Anhang zum AVV verfügbar.
Datenübermittlung in Drittländer
Bei einigen Empfängern findet eine Übermittlung in die USA statt (insbesondere Stripe, Google und Microsoft sowie — im Bereich Website, Marketing und CRM — Meta, LinkedIn und HubSpot). Diese Übermittlungen erfolgen auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (EU-US Data Privacy Framework, Art. 45 DSGVO) gegenüber zertifizierten US-Empfängern oder auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO, ergänzt um geeignete technische und organisatorische Maßnahmen. Eine Kopie der Standardvertragsklauseln stellen wir auf Anfrage zur Verfügung.
Speicher- und Löschfristen
Konto- und Profildaten: für die Dauer der Nutzung; nach Kontolöschung 7 Tage Soft-Delete (Token-Bestätigung, vorheriger Hinweis), danach Löschung.
Buchungsdaten: bis zur vollständigen Abwicklung; zahlungsrelevante Belege 10 Jahre (§ 147 AO, § 257 HGB).
Nachrichten: bis zur Auflösung der Trainer-Spieler-Verbindung oder Kontolöschung.
Marketing-Einwilligungen: bis zum Widerruf; Widerrufsnachweise zusätzlich 3 Jahre.
Server-/Sicherheits-Logs: in der Regel 14 Tage; Sicherheitsereignisse bis zur abschließenden Klärung.
Automatisierte Entscheidungen / Profiling
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt. Maschinelles Lernen (z. B. Empfehlungen in der Trainersuche) erfolgt nur in anonymisierter oder pseudonymisierter Form.
Ihre Rechte als betroffene Person
Sie haben uns gegenüber jederzeit folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
Recht auf Auskunft (Art. 15 DSGVO),
Recht auf Berichtigung (Art. 16 DSGVO),
Recht auf Löschung (Art. 17 DSGVO),
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO),
Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Hinweis zum Widerspruchsrecht: Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Bei Direktwerbung können Sie jederzeit und ohne Begründung widersprechen. Zur Geltendmachung genügt eine formlose Mitteilung an support@enugo.de.
Viele Rechte können Sie zudem direkt in den Konto-Einstellungen ausüben (Datenexport, Löschung, Opt-out).
Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für ENUGO zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
Pflicht zur Bereitstellung
Zur Einrichtung und Nutzung des Spielerkontos sowie zur Buchung sind bestimmte Daten (z. B. Name, E-Mail-Adresse) erforderlich; ohne diese kann der Vertrag nicht erbracht werden. Andere Angaben (z. B. HCP, Profilbild, Marketing-Einwilligung) sind freiwillig.
Datensicherheit
ENUGO setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder unbefugten Zugriff zu schützen. Insbesondere: Transportverschlüsselung (TLS), Verschlüsselung ruhender Daten in Datenbanken und Backups (soweit verfügbar), Rollen- und Rechtemanagement (RBAC) und Mehr-Faktor-Authentifizierung für Administratoren, Pseudonymisierung soweit zweckvereinbar, Backup- und Wiederherstellungskonzept sowie ein Incident-Response-Prozess mit Meldung an Aufsichtsbehörden binnen 72 Stunden (Art. 33 DSGVO). Eine ausführliche Darstellung der TOMs ist als Anlage zum AVV abrufbar.
Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, etwa bei Änderungen der Plattformfunktionen, bei rechtlichen Vorgaben oder bei neuen Subprozessoren. Die jeweils aktuelle Fassung wird im Legal Center bzw. auf https://enugo.de veröffentlicht. Wesentliche Änderungen kündigen wir vor Inkrafttreten in geeigneter Form (z. B. per E-Mail oder Banner) an. Diese Datenschutzerklärung gilt für die Nutzung des ENUGO-Spielerkontos über Website und App.