Datenschutzerklärung
Stand: Juli 2026
Stand: Juli 2026
1. Verantwortlicher
Julius Elias Gebler, Buckelwiesen 7, 82481 Mittenwald, Deutschland
E-Mail: info@bikeley.com
2. Überblick
Bikeley betreibt eine Community- und Vermittlungsplattform für den Fahrradbereich (Webseite und App). Diese Datenschutzerklärung informiert umfassend über die Verarbeitung personenbezogener Daten.
3. Welche Daten wir erheben
3.1 Webseiten-/App-Zugriff (ohne Registrierung)
Daten: IP-Adresse (als SHA-256-Hash), User-Agent, aufgerufene Seiten, Referrer, Zeitstempel.
Zweck: Technische Bereitstellung, Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 90 Tage.
3.2 Registrierung und Nutzerkonto
Daten: E-Mail, Passwort (bcrypt-Hash), Anzeigename, Telefonnummer, Adresse, Sprache, Profilbild, Bio-Text, Bikeley-ID, Registrierungszeitpunkt, letzter Login.
Zweck: Kontoverwaltung, Authentifizierung, öffentliches Profil.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Bis Kontolöschung.
3.3 Handynummer-Verifizierung (2FA)
Daten: Handynummer, Verifizierungscode (Versand derzeit per E-Mail), Zeitstempel.
Zweck: Zwei-Faktor-Authentifizierung, Kontosicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Hinweis: Verifizierungs- und 2FA-Codes werden derzeit per E-Mail versendet; ein SMS-Versand ist aktuell nicht aktiv. Sofern künftig SMS eingesetzt werden, erfolgt der Versand über einen SMS-Dienstleister, an den die Handynummer zu diesem Zweck übermittelt wird; diese Erklärung wird dann entsprechend aktualisiert.
Speicherdauer: Handynummer bis Kontolöschung. Verifizierungscodes verfallen nach 10 Minuten.
3.4 Kontakte-Synchronisierung (Freunde finden)
Daten: Telefonnummern aus dem Adressbuch des Nutzers, umgewandelt in kryptographische Hashes (SHA-256) vor der Übermittlung.
Zweck: Abgleich mit registrierten Bikeley-Nutzern, um Freunde zu finden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Wichtige Hinweise:
- Bikeley speichert keine Klarnamen und keine Telefonnummern im Klartext aus dem Adressbuch.
- Nur Telefonnummern-Hashes werden übermittelt und abgeglichen.
- Nicht übereinstimmende Hashes werden nach dem Abgleich umgehend gelöscht.
- Übereinstimmende Hashes werden nur gespeichert, solange die Funktion aktiviert ist.
- Die Einwilligung (Zugriff auf das Adressbuch) kann jederzeit in den Geräteeinstellungen widerrufen werden. Bei Widerruf werden alle gespeicherten Hashes gelöscht.
- Bikeley kontaktiert Personen aus dem Adressbuch nicht direkt ohne gesonderte Einwilligung.
3.5 Anbieter-Registrierung
Zusätzliche Daten: Firmenname, Gewerbenachweis, Rechnungsadresse, Zahlungsdaten (über Stripe), Öffnungszeiten, Koordinaten, Logo, Galerie, Abo-Status, Rechnungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Vertragsdauer + bis 10 Jahre (§ 147 AO).
3.6 Anfragen und Service-Cases
Daten: Anfragetext, Optionen (Größe, Farbe, Versand, Leasing), Dateien, Name, E-Mail, Telefon.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.7 Chat-Nachrichten und Sprachnachrichten
Daten: Nachrichteninhalte (Text, Bilder, Audiodateien bei Sprachnachrichten), Name, E-Mail, Lesebestätigungen, Zeitstempel.
Zweck: Kommunikation zwischen Nutzern und/oder Anbietern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Hinweis: Sprachnachrichten werden als Audiodateien auf den Servern von Bikeley gespeichert.
Speicherdauer: Bis Kontolöschung.
3.8 Community-Feed, Stories, Gruppen
Daten: Beitragsinhalte (Text, Bilder, Sprachnachrichten), Likes, Follower-Beziehungen, Gruppenmitgliedschaften, Angebotsdetails.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Hinweis: Stories nach Ablauf noch bis 30 Tage für Moderation gespeichert. Geschlossene Gruppen nur für Mitglieder sichtbar.
3.9 Routen- und Aktivitäts-Tracking
Daten: GPS-Koordinaten (Breitengrad, Längengrad, Höhe), Zeitstempel pro Wegpunkt, abgeleitete Statistiken (Distanz, Geschwindigkeit, Höhenmeter, Dauer, Kalorienverbrauch), Routenname/-beschreibung, Sichtbarkeitsstatus.
Zweck: Aufzeichnung und Speicherung von Fahrradaktivitäten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für das Teilen: Art. 6 Abs. 1 lit. a DSGVO.
Besondere Hinweise:
- GPS-Daten sind hochsensible Standortdaten (Rückschlüsse auf Wohnort, Arbeitsplatz möglich).
- Routen sind standardmäßig privat.
- Privacy Zones werden empfohlen.
- Speicherung auf Servern in Deutschland (All-Inkl).
- Bei Kontolöschung vollständige Löschung.
3.10 Bluetooth-Sensordaten
Daten: Herzfrequenz, Trittfrequenz, Geschwindigkeit, Leistung (Watt) und ggf. weitere Messwerte von verbundenen Bluetooth-Sensoren.
Zweck: Anreicherung der Trainingsstatistiken während der Routenaufzeichnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Kopplung des Sensors).
Hinweis: Bluetooth-Sensordaten (insbesondere Herzfrequenz) können Gesundheitsdaten im Sinne von Art. 9 DSGVO darstellen. Die Verarbeitung erfolgt auf Grundlage einer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO, die der Nutzer durch die Aktivierung der Sensorkopplung erteilt.
Speicherdauer: Als Teil der Routendaten bis zur Löschung durch den Nutzer oder Kontolöschung.
3.11 Gesundheits- und Fitness-Integration (Apple Health / Health Connect (Android))
Daten: Aktivitätszusammenfassungen, Herzfrequenzdaten, Kalorienverbrauch, Trainingsdaten.
Zweck: Austausch von Aktivitätsdaten zwischen Bikeley und Apple Health bzw. Health Connect (Android).
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung).
Wichtige Hinweise:
- Die Integration ist vollständig optional und erfordert eine gesonderte Einwilligung.
- Der Nutzer wählt selbst, welche Daten geteilt werden.
- Gesundheitsdaten werden niemals an Dritte weitergegeben, für Werbezwecke verwendet oder für die Erstellung von Nutzerprofilen herangezogen.
- Gesundheitsdaten werden niemals an Werbepartner übermittelt.
- Die Einwilligung kann jederzeit in den Geräteeinstellungen oder in der App widerrufen werden.
- Bei Widerruf oder Kontolöschung werden alle Gesundheitsdaten bei Bikeley vollständig gelöscht.
3.12 Live-Location (Standort teilen)
Daten: Echtzeit-Standortkoordinaten, Zeitstempel.
Zweck: Teilen des Live-Standorts mit ausgewählten Nutzern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Aktivierung).
Hinweis: Live-Location-Daten werden nur an die vom Nutzer ausgewählten Empfänger übermittelt und nach Beendigung des Teilens nicht dauerhaft gespeichert. Es werden keine Standorthistorien aus der Live-Location-Funktion erstellt.
3.13 GPX-Import/Export
Daten: Routendaten aus GPX-Dateien.
Hinweis: Beim Export hat Bikeley keinen Einfluss auf die weitere Verwendung.
3.14 Bewertungen
Daten: Text, Sternebewertung, Nutzername, IP-Hash, Anbieter-Antworten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.15 Bike-Management
Daten: Marke, Modell, Baujahr, Rahmennummer, Kaufdatum, Service-Termin, Foto, Notizen, Kaufhändler.
Hinweis: Nicht öffentlich. Rahmennummern werden nicht für andere Zwecke verwendet.
3.16 Kalender-Integration
Daten: Service-Termine, die vom Nutzer in den Gerätekalender übernommen werden.
Zweck: Erinnerung an Service-Termine.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Kalender-Freigabe).
Hinweis: Bikeley liest keine bestehenden Kalendereinträge aus. Es werden ausschließlich Einträge geschrieben, die der Nutzer aktiv erstellt.
3.17 Favoriten, Collections, gespeicherte Suchen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.18 Bikeley+ Abonnement
Daten: Abo-Status, Zahlungsanbieter, Kunden-ID, Abrechnungszeiträume.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.19 Login-Sicherheit
Daten: E-Mail, IP-Hash, Zeitstempel, Erfolgsstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 30 Tage.
3.20 Sessions
Daten: Session-Token-Hash, CSRF-Token-Hash, IP-Hash, User-Agent.
Speicherdauer: 30 Tage.
3.21 Internes Tracking
Daten: Event-Typ, Pfad, Referrer, User-Agent, IP-Hash, Meta-Informationen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; bei Einwilligung: Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer: 12 Monate.
3.22 Geräte-ID und Advertising-ID
Daten: Geräte-Identifikationsnummern, Advertising-ID (IDFA bei Apple / GAID bei Google).
Zweck: Zuordnung von Geräten für Push-Benachrichtigungen; bei Einwilligung: Ausspielung personalisierter Werbung.
Rechtsgrundlage: Für Push: Art. 6 Abs. 1 lit. b DSGVO. Für personalisierte Werbung: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, bei Apple über App Tracking Transparency).
Hinweis: Die Advertising-ID wird derzeit nicht ausgelesen; ein etwaiges künftiges Auslesen erfolgte nur nach Einwilligung und kann jederzeit in den Geräteeinstellungen zurückgesetzt oder deaktiviert werden. Gesundheitsdaten, Standortverläufe, Kontakte und Rahmennummern werden niemals für Werbezwecke verwendet.
3.23 Datenblatt-Scanner (KI-gestützte Datenextraktion, nur Anbieter)
Daten: Hochgeladene Bilder oder PDFs von Hersteller-Datenblättern (Marke, Modell, Komponenten, Preis, etc.); Provider-ID, User-ID, Zeitpunkt, Dateityp, Erkennungsqualität, Liste der erkannten Felder.
Zweck: Automatische Befüllung des Bike-Inserats-Formulars zur Beschleunigung der Anlage von Verkaufsangeboten.
Empfänger: Anthropic PBC, USA (siehe Abschnitt 4.10).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber Anbieter).
Speicherdauer: Datei-Inhalt wird nicht bei Bikeley gespeichert (nur unmittelbare Übertragung an Anthropic). Metadaten 6 Monate.
4. Externe Dienstleister
4.1 Hosting – All-Inkl (Deutschland)
ALL-INKL.COM, Hauptstraße 68, 02742 Friedersdorf. Server in Deutschland. AVV geschlossen.
4.2 Stripe (Zahlungsabwicklung)
Stripe Payments Europe, Ltd., Dublin. Bikeley speichert nur Kunden-/Abo-IDs.
Datenschutz: https://stripe.com/de/privacy
4.2a Leasing-Check (DiBike) – Prüfung von Dienstrad-Leasingverträgen
Bringt ein Kunde ein geleastes Rad in eine angeschlossene Werkstatt, kann der Betrieb über Bikeley prüfen, welcher Leasingvertrag dazu gehört und welche Leistungen er abdeckt. Die Prüfung läuft über Leasing-Check, einen anbieterübergreifenden Branchenstandard der DiBike Digitize Bike Business Group GmbH & Co. KG, Reinhardtstraße 7, 10117 Berlin.
Übermittelte Daten: Zur Suche wird entweder die E-Mail-Adresse des Leasingnehmers oder die Vertragsnummer an Leasing-Check übermittelt. Zurück kommen Angaben zum Vertrag: Leasinganbieter, Laufzeit, Status, Servicepaket, verfügbares Budget und Angaben zum Rad. Weitere personenbezogene Daten – etwa Auftragsinhalte, Fotos oder Rechnungen – werden nicht übermittelt.
Zweck: Feststellung, ob und in welchem Umfang eine Reparatur oder Wartung über den Leasingvertrag abgedeckt ist. Ohne diese Prüfung müsste der Betrieb die Portale der einzelnen Leasinganbieter einzeln durchsuchen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Werkstattauftrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer korrekten Abrechnung gegenüber dem Leasinganbieter). Die Prüfung findet nur statt, wenn der Betrieb sie im konkreten Auftrag auslöst.
Speicherung: Bikeley speichert das Prüfergebnis beim jeweiligen Werkstattauftrag, damit es bei Rückfragen und Abrechnungen nachvollziehbar bleibt. Die Zugangsdaten des Betriebs zu Leasing-Check werden verschlüsselt hinterlegt.
Besonderheit JobRad: Für Verträge der JobRad GmbH nutzt der Betrieb eigene Zugangsdaten zur JobRad-Partner-API. Verantwortlich für diese Abfrage ist der jeweilige Betrieb.
Datenschutz: leasing-check.cc/rechtliches/nutzungsbedingungen
4.3 Apple App Store / Google Play Store
Für Bikeley+ und In-App-Käufe. Bikeley erhält nur Transaktionsbestätigungen.
4.4 SMS-Dienstleister
Derzeit nicht aktiv – Verifizierungscodes werden per E-Mail versendet. Sofern künftig ein SMS-Gateway eingesetzt wird, wird die Handynummer zum Zweck des SMS-Versands an diesen Dienstleister übermittelt und zuvor ein Auftragsverarbeitungsvertrag geschlossen.
4.5 Google Maps / Places API
Google Ireland Limited. Erst nach Einwilligung (Cookie-Kategorie „Externe Ressourcen").
Datenschutz: https://policies.google.com/privacy
4.6 Mapbox (Karten & Routing in der App)
Mapbox, Inc., USA. Beim Laden von Kartenansichten, bei der Adresssuche (Geocoding) und der Routenberechnung in der App werden IP-Adresse, Kachel-/Kartenabrufe sowie die hierfür erforderlichen Koordinaten an Mapbox übermittelt. Die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Karten- und Routenfunktionen).
Nutzungsstatistik: Das Karten-SDK von Mapbox übermittelt in der Bikeley-App zusätzlich anonyme Nutzungsdaten zur Kartenbenutzung an Mapbox (Telemetrie). In der Business-App ist diese Übermittlung abgeschaltet.
Datenschutz: https://www.mapbox.com/legal/privacy
4.7 Newsletter-Dienst
Double-Opt-In. Abmeldung jederzeit. Der Versand erfolgt über Postmark (siehe Abschnitt 4.13).
4.8 Google Analytics
Google Analytics wird nicht eingesetzt. Die eigene Reichweitenmessung erfolgt über ein datensparsames System ohne externe Dienstleister; IP-Adressen werden dabei ausschließlich als Hash verarbeitet. Zum getrennt davon eingesetzten Google-Ads-Tag siehe Abschnitt 4.15.
4.9 Werbenetzwerke in der App
In der App sind keine Werbenetzwerke eingebunden; die Advertising-ID (IDFA/GAID) wird nicht ausgelesen. In der App wird auch kein Meta-Pixel und kein Google-Ads-Tag geladen; die in den Abschnitten 4.15 und 4.16 beschriebenen Messverfahren betreffen ausschließlich die Website. Sollten künftig Werbenetzwerke für In-App-Werbung eingebunden werden, erhalten diese ggf. die Advertising-ID des Geräts – ausschließlich nach Einwilligung (bei Apple über App Tracking Transparency). Gesundheitsdaten, Standortverläufe, Kontakte und Rahmennummern werden niemals an Werbenetzwerke übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
4.10 Anthropic (KI-gestützte Datenextraktion, Textvorschläge, Redaktionsentwürfe)
Anthropic PBC, 548 Market St PMB 90375, San Francisco, CA 94104, USA.
Verarbeitungszweck: Im Bereich „Bike anlegen" können gewerbliche Anbieter Hersteller-Datenblätter (Bilder, PDFs) hochladen, um Produktdaten (Marke, Modell, Komponenten, Preis) automatisch in das Inserats-Formular zu übernehmen. Die Datei wird zu diesem Zweck an Anthropic übermittelt und dort von einem KI-Modell (Claude) analysiert.
Verarbeitete Daten: Inhalt der hochgeladenen Datei (i.d.R. ausschließlich produktbezogene Daten ohne Personenbezug); Provider-ID, User-ID und Zeitstempel des Aufrufs (intern, nicht an Anthropic).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung der Anbieter-Funktionen).
Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Anthropic verarbeitet die Daten auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO) mit den EU-Standardvertragsklauseln (SCC).
Speicherdauer bei Anthropic: Eingaben werden bei Anthropic standardmäßig bis zu 30 Tage zur Missbrauchserkennung gespeichert und anschließend gelöscht. Anthropic verwendet die übermittelten Daten nicht zum Training von KI-Modellen.
Speicherdauer bei Bikeley: Metadaten (kein Datei-Inhalt) werden 6 Monate zur Kostenkontrolle gespeichert und danach automatisch gelöscht.
Hinweis an Anbieter: Es dürfen ausschließlich Hersteller-Datenblätter hochgeladen werden. Dokumente mit personenbezogenen Daten (Kundendaten, Auftragsbestätigungen, interne Korrespondenz, Personenfotos im Hintergrund) dürfen nicht über diese Funktion verarbeitet werden.
Weitere Zwecke: Dieselbe Schnittstelle wird genutzt, um (a) aus Produktdaten Textvorschläge für Inserate zu erzeugen (Titel, Beschreibungen), die der jeweilige Anbieter prüft und übernimmt; (b) aus öffentlich zugänglichen Nachrichtenquellen Entwürfe für die Rubrik „Aus der Bike-Welt" zu erstellen, die vor Veröffentlichung redaktionell geprüft werden; (c) Inserate und Kategorien zur internen Qualitätsprüfung zu bewerten (Vorschläge nur an den Administrator). Übermittelt werden dabei Produkt- und Inseratsdaten sowie Nachrichtentexte — keine Kundennamen, E-Mail-Adressen oder Chatinhalte.
Datenschutz Anthropic: https://www.anthropic.com/legal/privacy
4.11 Push-Benachrichtigungen: Expo, Apple, Google
Für die Zustellung von Push-Benachrichtigungen der App werden Expo (Expo, Inc., USA) als Vermittlungsdienst sowie die Push-Dienste der Plattformbetreiber – Apple Push Notification service (APNs) und Firebase Cloud Messaging (FCM, Google) – eingesetzt. Übermittelt werden hierfür Push-Token des Geräts sowie die Inhalte der jeweiligen Benachrichtigung. Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Benachrichtigungen können jederzeit in den Geräteeinstellungen deaktiviert werden.
App-Aktualisierungen: Beide Apps laden Programmaktualisierungen zusätzlich über den Update-Dienst von Expo (Expo, Inc., USA). Beim Start prüft die App dort, ob eine neuere Fassung vorliegt; übermittelt werden dabei IP-Adresse, Angaben zu Gerät und Plattform sowie die installierte Version. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung einer funktionsfähigen App), die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.
Datenschutz Expo: https://expo.dev/privacy
4.12 Open-Meteo (Höhen- und Wetterdaten)
Zur Anreicherung geplanter Routen mit Höhenprofilen und ggf. Wetterdaten werden Routen-Koordinaten serverseitig an den Open-Data-Dienst Open-Meteo übermittelt. Es werden ausschließlich Koordinaten übermittelt – keine Namen, Konto- oder Kontaktdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Routen-Funktionen).
4.13 Postmark (E-Mail-Versand)
Für den Versand von Transaktions-E-Mails (z. B. Registrierungs- und Verifizierungsmails, Benachrichtigungen, Eingangsbestätigungen) sowie des Newsletters setzen wir Postmark ein, einen Dienst der ActiveCampaign, LLC, 1 North Dearborn Street, Chicago, IL 60602, USA. Hierfür werden die E-Mail-Adresse des Empfängers sowie die Inhalte der jeweiligen E-Mail an Postmark übermittelt. Die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln; ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) ist geschlossen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Transaktionsmails) bzw. Art. 6 Abs. 1 lit. a DSGVO (Newsletter, Double-Opt-in).
Datenschutz: https://postmarkapp.com/privacy-policy
4.14 OpenAI (KI-generierte Illustrationen)
OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, USA (bzw. OpenAI Ireland Ltd. für den EWR).
Verarbeitungszweck: Erzeugung von Illustrationen zu redaktionellen Beiträgen der Rubrik „Aus der Bike-Welt". Übermittelt wird ausschließlich der Beitragstext bzw. eine daraus abgeleitete Bildbeschreibung; keine personenbezogenen Daten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bebilderung redaktioneller Inhalte).
Drittlandtransfer: Verarbeitung in den USA auf Grundlage eines Auftragsverarbeitungsvertrags und der EU-Standardvertragsklauseln bzw. des EU-US Data Privacy Framework.
Datenschutz OpenAI: https://openai.com/policies/privacy-policy
4.15 Google Ads (Conversion-Messung, Website)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Verarbeitungszweck: Messung des Erfolgs von Werbeanzeigen — also die Frage, ob ein Besuch auf eine Anzeige zurückgeht und welche Handlung darauf folgte.
Verarbeitete Daten: IP-Adresse, Browser- und Geräteangaben, aufgerufene Seiten, Zeitpunkt sowie eine Cookie-Kennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung). Der Google-Tag wird mit dem Consent Mode v2 geladen; ohne Ihre Einwilligung in die Kategorie „Statistik" werden keine Cookies gesetzt und keine personenbezogenen Messdaten übermittelt.
Drittlandtransfer: Eine Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln.
Datenschutz: https://policies.google.com/privacy
4.16 Meta-Pixel (Reichweiten- und Conversion-Messung, Website)
Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland.
Verarbeitungszweck: Messung und Auswertung von Werbeanzeigen auf Facebook und Instagram. Erfasst wird, ob ein Besuch auf eine Anzeige zurückgeht und ob auf der Seite eine der beworbenen Handlungen erfolgt ist — bei Bikeley der Klick auf einen der Links zum App Store bzw. zu Google Play.
Verarbeitete Daten: IP-Adresse, Browser- und Geräteangaben, aufgerufene Seiten, Zeitpunkt, Cookie-Kennungen sowie die Angabe, welche der genannten Handlungen ausgelöst wurde. Wenn Sie zum Zeitpunkt des Besuchs bei Facebook oder Instagram angemeldet sind, kann Meta den Besuch Ihrem dortigen Konto zuordnen. Der erweiterte Abgleich („Automatic Advanced Matching") ist deaktiviert; es werden keine E-Mail-Adressen oder Telefonnummern an Meta übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung). Der Meta-Pixel wird erst geladen, nachdem Sie im Cookie-Banner der Kategorie „Statistik" zugestimmt haben; ohne Einwilligung wird das Skript nicht ausgeführt und es werden keine Daten an Meta übermittelt. Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen widerrufen.
Gemeinsame Verantwortlichkeit: Für die Erhebung und Übermittlung der Daten sind Bikeley und Meta gemeinsam Verantwortliche (Art. 26 DSGVO); für die anschließende Verarbeitung durch Meta ist Meta allein verantwortlich. Die Vereinbarung hierzu: https://www.facebook.com/legal/controller_addendum
Drittlandtransfer: Eine Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln.
Datenschutz Meta: https://www.facebook.com/privacy/policy · Cookie-Richtlinie: https://www.facebook.com/privacy/policies/cookies
4.17 OpenRouteService (Routenberechnung)
Heidelberger Institut für Geoinformationstechnologie gGmbH (HeiGIT), Heidelberg.
Verarbeitungszweck: Berechnung von Routen in den Apps. Übermittelt werden ausschließlich die Start-, Ziel- und Zwischenkoordinaten der jeweiligen Anfrage – keine Namen, Konto- oder Kontaktdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Routen-Funktionen). Die Verarbeitung findet in Deutschland statt.
Datenschutz: https://openrouteservice.org/privacy-policy/
4.18 Anmeldung über Apple und Google
Für die Registrierung und Anmeldung können Sie „Mit Apple anmelden" (Apple Inc.) oder die Anmeldung über ein Google-Konto (Google Ireland Limited) verwenden. Bikeley erhält dabei die vom jeweiligen Anbieter freigegebenen Angaben – in der Regel eine Kennung und eine E-Mail-Adresse, bei Apple auf Wunsch eine anonymisierte Weiterleitungsadresse. Die Verwendung ist freiwillig; eine Registrierung mit E-Mail-Adresse und Passwort ist ebenso möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung des Kontos).
4a. Einsatz von Künstlicher Intelligenz und Kennzeichnung
Bikeley setzt KI-Systeme im Sinne der Verordnung (EU) 2024/1689 (KI-Verordnung) ein. Kein KI-System von Bikeley trifft Entscheidungen über Personen, bewertet Bewerber oder Kreditwürdigkeit, erkennt Emotionen oder identifiziert Personen biometrisch. Es gibt keinen KI-Chatbot; Nachrichten im Anfragen-Chat stammen ausschließlich von Menschen.
Kennzeichnung: Inhalte, die mit KI erzeugt wurden, sind als solche gekennzeichnet — sichtbar durch einen Hinweis am Inhalt und maschinenlesbar in den Seitendaten (Art. 50 KI-Verordnung). Das betrifft: Produktbeschreibungen, die ein Anbieter aus einem KI-Vorschlag übernommen hat („Beschreibung mit KI erstellt und vom Händler geprüft"); Beiträge der Rubrik „Aus der Bike-Welt" („Mit KI-Unterstützung erstellt, redaktionell geprüft") sowie deren Illustrationen („Bild: KI-generiert"). Jeder Beitrag wird vor Veröffentlichung von einer Person geprüft und freigegeben; die redaktionelle Verantwortung ist im Impressum benannt.
Ihre Rechte nach Art. 15 ff. DSGVO gelten unverändert; eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
4b. Werkstatt-Anbindung
Anbieter können ihre Werkstattsoftware (z. B. Bike IQ, TriBike) mit Bikeley verbinden. Der Anbieter bleibt Verantwortlicher für die Daten seiner Kunden; Bikeley verarbeitet sie in seinem Auftrag (Art. 28 DSGVO). Bikeley liest aus der Werkstattsoftware ausschließlich Auftragsdaten: Werkstatt, Rad (Marke, Modell, Rahmennummer), Auftragsnummer, gebuchte Leistungen, Status und – auf Wunsch des Anbieters – den Kundenbon als PDF.
In Ihren Bike-Pass gelangen diese Daten nur, wenn Sie ein Bikeley-Konto haben und Sie der Übernahme für diese Werkstatt in der App einmal zugestimmt haben (Art. 6 Abs. 1 lit. a DSGVO). Die Zuordnung erfolgt über die E-Mail-Adresse, die Sie beim Anbieter angegeben haben. Von Personen ohne Bikeley-Konto speichert Bikeley keine Auftragsdaten; lediglich ein Hashwert der E-Mail-Adresse wird bis zu 90 Tage vorgehalten, um eine spätere Kontoanlage zuordnen zu können. Ihre Zustimmung können Sie jederzeit in der App widerrufen; ab dann werden keine weiteren Daten dieser Werkstatt übernommen. Bereits im Pass liegende Einträge bleiben Ihnen erhalten und können von Ihnen gelöscht werden.
Zugangsdaten der Anbieter zu ihrer Werkstattsoftware speichert Bikeley verschlüsselt. Die Verarbeitung findet auf Servern in Deutschland statt; ob der jeweilige Werkstattsoftware-Anbieter in der EU hostet, ergibt sich aus dessen Datenschutzhinweisen.
5. Datenverarbeitung in den Apps
Bikeley gibt zwei Apps heraus: die Bikeley-App für Radfahrerinnen und Radfahrer und die Bikeley-Business-App für Händler und Werkstätten. Die Angaben unterscheiden sich, deshalb sind sie hier getrennt aufgeführt. In keiner der beiden Apps sind Analyse- oder Absturzberichtsdienste, Werbenetzwerke oder Social-Media-SDKs eingebunden; die Werbe-ID (IDFA/GAID) wird nicht ausgelesen, es gibt keinen Tracking-Dialog nach dem App-Tracking-Transparency-Verfahren.
5.1 Bikeley-App – Gerätezugriffe (jeweils nach Freigabe)
- Kamera: Fotos aufnehmen, Barcodes und Rahmennummern scannen.
- Fotomediathek: Hochladen von Bildern.
- Standort (bei Nutzung): Anbietersuche, Bikes in der Nähe, Kartendarstellung.
- Standort im Hintergrund: Ausschließlich während einer laufenden Tourenaufzeichnung – siehe 5.2.
- Bewegungs- und Fitnessdaten (Motion): Erkennung von Bewegungspausen während der Aufzeichnung (automatische Pause) auf dem Gerät.
- Apple Health: Lesen und Schreiben von Trainingsdaten – siehe 5.3.
- Face ID / Biometrie: Wird vom System für den geschützten Schlüsselspeicher abgefragt, in dem das Anmeldetoken liegt.
- Mikrofon: Vom Systemrahmen mit abgefragt; eine Tonaufnahme findet in der Bikeley-App derzeit nicht statt.
- Push-Benachrichtigungen: Nachrichten, Anfragen, Community, Status der Aufzeichnung.
Nicht angefordert: Zugriff auf Adressbuch, Kalender oder SMS. Eine Bluetooth-Berechtigung wird derzeit nicht angefordert.
Alle Berechtigungen sind jederzeit in den Geräteeinstellungen widerrufbar.
5.2 Bikeley-App – Standort im Hintergrund
Die Aufzeichnung im Hintergrund läuft ausschließlich während einer aktiven Tour. Sie beginnt, wenn Sie im Aufzeichnungsbildschirm auf „Start" tippen, und endet, wenn Sie die Tour beenden oder verwerfen sowie beim Abmelden. Während der Aufzeichnung zeigt das System einen Hinweis an (auf Android zusätzlich eine dauerhafte Benachrichtigung). Eine Pause drosselt die Genauigkeit, beendet die Aufzeichnung aber nicht. Außerhalb einer Aufzeichnung findet keine Standorterfassung im Hintergrund statt.
Verarbeitete Daten: Koordinaten, Höhe, Genauigkeit, Geschwindigkeit, Richtung und Zeitstempel; sofern verbunden zusätzlich Herzfrequenz, Trittfrequenz und Leistung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Aufzeichnungsfunktion).
5.3 Bikeley-App – Apple Health
Die Anbindung an Apple Health ist freiwillig und erst nach ausdrücklicher Freigabe im System-Dialog aktiv. Eine Anbindung an Health Connect (Android) besteht derzeit nicht.
Gelesen werden: Herzfrequenz, aktiver Energieverbrauch, Radfahr-Distanz, Trainingseinheiten und deren Streckenverlauf. Die Herzfrequenz einer Tour wird gemeinsam mit der Tour an die Bikeley-Server übertragen und dort gespeichert. Beim Import werden vorhandene Radfahr-Trainingseinheiten aus Apple Health – etwa von einer Apple Watch oder einem gekoppelten Radcomputer – als Bikeley-Touren übernommen und ebenfalls auf die Bikeley-Server übertragen.
Geschrieben werden: Ihre in Bikeley aufgezeichneten Touren als Trainingseinheit „Radfahren" mit Distanz, aktivem Energieverbrauch und Streckenverlauf. Eine Herzfrequenz wird nicht nach Apple Health geschrieben.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung). Gesundheitsdaten werden nicht an Werbenetzwerke, Analysedienste oder sonstige Dritte weitergegeben. Die Freigabe ist jederzeit in den iOS-Einstellungen unter „Datenschutz & Sicherheit → Health" widerrufbar.
5.4 Bikeley-App – Daten auf dem Gerät
- Verschlüsselter Schlüsselspeicher (iOS-Schlüsselbund bzw. Android-Keystore): das Anmeldetoken.
- Unverschlüsselter lokaler Speicher: Profilangaben (Name, E-Mail, Telefonnummer, Ort, Rolle), Einstellungen, erteilte Einwilligungen, Zwischenspeicher der zuletzt geladenen Inhalte sowie eine Warteschlange noch nicht übertragener Standortpunkte.
- Lokale Datenbank: Alle aufgezeichneten Touren mit sämtlichen Streckenpunkten. Diese Datenbank bleibt auch nach einem Beenden der App erhalten, damit keine Aufzeichnung verlorengeht, und wird anschließend mit den Bikeley-Servern abgeglichen.
- Dateien: Exportierte GPX-Dateien, erzeugte PDF-Dokumente (Bike-Pass, Diebstahlbericht, Kaufvertrag) sowie heruntergeladene Offline-Kartenkacheln.
Beim Löschen der App werden diese lokalen Daten mit entfernt. Die Löschung des Kontos und der serverseitigen Daten ist in Abschnitt 9 beschrieben.
5.5 Bikeley-Business-App
Gerätezugriffe (jeweils nach Freigabe): Kamera (Fotos von Rädern und Artikeln, Scannen von Rahmennummern, Defekt-Videos), Fotomediathek (Artikelbilder, Logo), Mikrofon (Ton bei Defekt-Videos), Standort bei Nutzung (Zentrieren der Karte). Push-Benachrichtigungen für Anfragen und Aufträge.
Nicht angefordert: Standort im Hintergrund, Gesundheitsdaten, Adressbuch, Kalender. Die Business-App zeichnet keine Touren auf.
Daten auf dem Gerät: Im verschlüsselten Schlüsselspeicher liegen Anmeldetoken, Nutzerangaben und der aktive Anbieter. Unverschlüsselt gespeichert werden Einstellungen, Einwilligungen sowie ein Entwurf einer begonnenen Bike-Übergabe – dieser enthält die eingegebenen Fahrzeugdaten einschließlich Rahmennummer, Kaufdatum und Preis sowie Verweise auf lokal aufgenommene Fotos. Der Entwurf verbleibt bis zum Abschluss oder Verwerfen der Übergabe auf dem Gerät.
Kartendarstellung: In der Business-App ist die Nutzungsstatistik des Kartenanbieters (Telemetrie) abgeschaltet.
6. Benachrichtigungen
Bikeley kann Nutzer über folgende Kanäle benachrichtigen:
- Push-Benachrichtigungen: Neue Nachrichten, Anfragen, Community-Aktivitäten, Routen-Status. Können in Geräteeinstellungen deaktiviert werden.
- E-Mail-Benachrichtigungen: Kontoinformationen, Sicherheitswarnungen, neue Nachrichten, Marketing (nur mit Einwilligung). Abmeldung über Link in jeder E-Mail.
- SMS-Benachrichtigungen: Verifizierungscodes, sicherheitsrelevante Meldungen, ggf. Erinnerungen (nur nach Einwilligung). Abmeldung über Kontoeinstellungen.
7. Empfänger und Weitergabe
- Anfragen: Name, E-Mail, ggf. Telefon an Anbieter.
- Bewertungen: Nutzername öffentlich.
- Community: Beiträge/Stories öffentlich oder für Gruppenmitglieder.
- Öffentliche Routen: Verlauf, Statistiken, Nutzername sichtbar (keine Sensordaten wie Herzfrequenz).
- Öffentliche Profile: Anzeigename, Avatar, Bio, Aktivitätsübersicht.
- Leasing-Interesse: An Anbieter.
- Live-Location: Nur an ausgewählte Empfänger.
- Push-Dienste (Expo/APNs/FCM): Push-Token und Benachrichtigungsinhalte.
- Werbenetzwerke: derzeit keine; künftig ggf. nur Advertising-ID nach Einwilligung.
Nicht weitergegeben werden: Gesundheitsdaten, Standortverläufe, Kontakte aus dem Adressbuch, Rahmennummern, Passwörter, vollständige Zahlungsdaten.
8. Übermittlung in Drittländer
Nur wie in Abschnitt 4 beschrieben, abgesichert durch EU-US Data Privacy Framework oder EU-Standardvertragsklauseln.
9. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) — einschließlich GPX-Export Ihrer Routendaten —, Widerspruch (Art. 21), Widerruf der Einwilligung (Art. 7 Abs. 3).
Beschwerderecht: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Telefon: +49 (0)981 180093-0. www.lda.bayern.de
Kontakt: info@bikeley.com
9.1 Cookie-Einwilligung widerrufen / zurücksetzen
Sie können Ihre Cookie-Einwilligung jederzeit widerrufen. Beim Klick auf den folgenden Button wird Ihre gespeicherte Cookie-Auswahl gelöscht — beim nächsten Seitenaufruf erscheint das Cookie-Banner erneut, und Sie können neu wählen.
10. Sicherheit
HTTPS/TLS; bcrypt-Passwort-Hashing; IP-Adressen nur als SHA-256-Hashes; CSRF-Schutz; Rate Limiting; Kontakte nur als Hashes; regelmäßige Backups und Updates.
11. Kinder und Jugendliche
Bikeley richtet sich nicht an Kinder unter 16 Jahren. Personen unter 16 Jahren dürfen die Plattform nicht nutzen. Sollten wir Kenntnis davon erlangen, dass personenbezogene Daten von Personen unter 16 Jahren verarbeitet werden, werden diese umgehend gelöscht.
12. Änderungen
Aktuelle Fassung unter https://bikeley.com/de/privacy/