Skip to main content

Datenschutzerklärung

Stand: 23. September 2026

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Webseite ist:
Jonas Leuenberger, Schweiz.
Kontakt: [email protected]

Tri-Train ist ein privates, nicht kommerzielles Projekt – keine Firma, kein Abo, keine Bezahlfunktion. Die Anbieterkennzeichnung findest du im Impressum, die englische Fassung dieser Erklärung unter Privacy Policy.

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die öffentlichen Seiten (Rechner, Guides, Blog), den eingeloggten Bereich, die Dienste, die du selbst verbindest, sowie die KI-Funktionen. Sie richtet sich nach dem revidierten Schweizer Datenschutzgesetz (revDSG) sowie – soweit anwendbar – der DSGVO.

Es werden keine Daten verkauft und keine an Werbetreibende weitergegeben. Auf der Seite läuft kein Werbenetzwerk und kein Tracking- oder Analyse-Skript von Dritten.

3. Daten, die du selbst angibst

  • Kontodaten: Name, E-Mail-Adresse und Passwort-Hash bei Registrierung per E-Mail bzw. die Profilangaben, die Google bei der OAuth-Anmeldung zurückgibt.
  • Athletenprofil: freiwillige Angaben wie Jahrgang, Gewicht, Schwellenwerte (FTP, Schwellentempo, LTHR, CSS), Herzfrequenzzonen, Zeitzone und Trainingsvorgaben.
  • Trainingsdaten: Aktivitäten, geplante Einheiten, Trainingspläne, Rennen, persönliche Bestleistungen, Journal-Einträge und Notizen – ob von Hand erfasst oder über eine Integration importiert.
  • KI-Eingaben: was du in den Chat schreibst, sowie der Aktivitätskontext, der für eine Analyse zusammengestellt wird. Erzeugte Auswertungen werden bei der Aktivität gespeichert.

4. Daten aus verbundenen Diensten

Strava. Verbindest du Strava, importieren wir deine Aktivitäten samt Titel, Beschreibung, Privatnotizen, Sportart, Distanz, Dauer, Herzfrequenz, Leistung, Trittfrequenz, GPS-Spur und den zugehörigen Datenströmen. Die Verbindung läuft über Stravas offiziellen OAuth-Weg; Access- und Refresh-Token liegen verschlüsselt. Du kannst die Verbindung in den Einstellungen trennen und den Zugriff zusätzlich in deinem Strava-Konto widerrufen.

Garmin. Verbindest du Garmin, importieren wir Tageswerte – Schlafdauer und Schlafscore, Herzfrequenzvariabilität, Ruhepuls, Stresslevel, Body Battery und Trainingsbereitschaft – sowie die Bahnendaten von Beckenschwimmen. Ausserdem können geplante Einheiten auf deine Uhr geladen und dort wieder gelöscht werden.

Gesundheitsdaten sind besonders geschützt. Die Garmin-Tageswerte sind besonders schützenswerte Personendaten nach revDSG bzw. besondere Kategorien nach Art. 9 DSGVO. Sie werden ausschliesslich verwendet, um sie dir anzuzeigen und in deine eigene Trainingsauswertung einfliessen zu lassen. Sie werden nicht verkauft, nicht an Werbetreibende weitergegeben und nicht zur Profilbildung für Dritte genutzt.

5. Die Garmin-Anmeldung im Klartext

Garmin bietet Drittanbietern kein OAuth an. Die Verbindung braucht deshalb deine Garmin-E-Mail und dein Garmin-Passwort – daran führt kein Weg vorbei.

Dein Garmin-Passwort wird nirgends gespeichert und in kein Log geschrieben. Es lebt genau eine Anmeldeanfrage lang. Gespeichert wird nur der Sitzungstoken, den Garmin zurückgibt, verschlüsselt mit AES-256-GCM. Dieser Token gibt Vollzugriff auf dein Garmin-Konto und nicht nur Lesezugriff – behandle die Verbindung entsprechend.

Anmeldeversuche sind begrenzt, weil Garmin Konten nach mehreren Fehlversuchen sperrt. Trennst du die Verbindung, wird der Token gelöscht und es kommen keine neuen Werte mehr; bereits importierte Werte bleiben Teil deiner Trainingshistorie, bis du sie oder dein Konto löschst.

6. KI-Funktionen und wer deine Daten sieht

Aktivitätsanalysen, die strukturierte Auswertung, der Chat, die Coach-Zusammenfassung und Plan-Kommentare entstehen durch ein Sprachmodell. Die Anfrage geht an eine Ollama-Instanz auf der eigenen Hardware des Betreibers in der Schweiz. Deine Daten verlassen diese Infrastruktur dabei nicht und gehen an keinen Cloud-KI-Anbieter.

Das Modell wählt der Betreiber, nicht du; eine eigene KI-Konfiguration oder ein eigener API-Schlüssel ist nicht vorgesehen. Auf unserer Seite wird mit deinen Daten kein Modell trainiert.

7. Verbundene KI-Assistenten (MCP)

Du kannst einen externen KI-Assistenten wie Claude über OAuth mit deinem Konto verbinden. Er kann dann deine Aktivitäten, Pläne, Notizen, Profilwerte und Gesundheitsdaten lesen und – wenn du die Schreibrechte erteilt hast – geplante Einheiten anlegen, ändern, löschen und Workouts auf deine Uhr laden.

Jede schreibende Aktion wird protokolliert und lässt sich rückgängig machen. In den Einstellungen siehst du jede verbundene Anwendung und kannst sie jederzeit widerrufen; der Widerruf wirkt sofort.

8. Kalender-Feed

Das optionale Kalender-Abo (iCal) ist eine URL mit einem geheimen Token, damit eine Kalender-App sie ohne Anmeldung lesen kann. Wer diese URL hat, sieht deine geplanten Einheiten. Behandle sie wie ein Passwort und erzeuge in den Einstellungen eine neue, falls sie abhandenkommt.

9. Technische Daten

Der Server schreibt Betriebsprotokolle (IP-Adresse, Zeitpunkt, aufgerufener Pfad, User-Agent, Fehlerdetails) für Betrieb, Fehlersuche und Missbrauchserkennung. Sie werden nach 30 Tagen gelöscht.

Inhalte stehen nicht in diesen Protokollen. Was du in den KI-Chat schreibst, liegt bei deinem Konto in der Datenbank und wird mit der Kontolöschung mitgelöscht – nicht in einer Logdatei. In den Protokollen steht zu einem Chat nur, dass er stattfand, mit welchem Anbieter und Modell und wie lang die Antwort war.

Zusätzlich erfasst die Anwendung eigene Messwerte, etwa wie lange eine Seite zum Antworten braucht. Sie dienen dem Auffinden langsamer Seiten; ein Analyse-Anbieter ist daran nicht beteiligt.

9a. Was der Betreiber sieht

tri-train wird von einer Person betrieben, und diese Person hat technischen Zugang zur Datenbank – das lässt sich nicht wegkonfigurieren, und wir sagen es lieber, als es zu verschweigen. Im Alltag wird dieser Zugang für Betrieb und Fehlersuche genutzt, nicht zum Lesen von Trainingsdaten.

Die Betriebsübersicht der Anwendung zeigt bewusst keine Namen, E-Mail-Adressen oder Freitexte anderer Nutzer: dort steht je Vorgang nur eine gekürzte Konto-Kennung, die Sportart und der Zeitpunkt. Bis zum 11.09.2026 war das anders – dort standen E-Mail-Adresse und Aktivitätsnotiz –, und das wurde entfernt.

KI-Chats, Journaleinträge und Notizen werden in dieser Übersicht nicht angezeigt.

10. Zwecke und Rechtsgrundlagen

  • Konto und Trainingsfunktionen bereitstellen – Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
  • Plattform sicher betreiben und Missbrauch verhindern – berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
  • Gesetzliche Pflichten erfüllen – Art. 6 Abs. 1 lit. c DSGVO.
  • Strava oder Garmin verbinden, einen Cloud-KI-Anbieter aktivieren, einen KI-Assistenten anbinden und den Kalender-Feed abonnieren sind freiwillig und beruhen auf deiner Einwilligung (Art. 6 Abs. 1 lit. a und – für die Garmin-Gesundheitsdaten – Art. 9 Abs. 2 lit. a DSGVO). Du kannst sie durch Trennen der Verbindung jederzeit mit Wirkung für die Zukunft widerrufen.

11. Hosting, Dritte und Backups

Anwendung und PostgreSQL-Datenbank laufen auf selbst betriebener Infrastruktur in der Schweiz. Backups werden stündlich auf Speicher derselben Infrastruktur geschrieben und 30 Tage aufbewahrt.

Dienste, die du selbst verbindest: Google (Anmeldung), Strava, Garmin und ein von dir autorisierter KI-Assistent. Diese Anbieter handeln als eigenständig Verantwortliche unter ihren eigenen Bedingungen – ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht mit ihnen nicht, weil die Übermittlung jeweils auf deiner Entscheidung beruht.

Dienste, die wir einsetzen – ohne dass du sie wählst. Sie handeln als Auftragsverarbeiter (Art. 28 DSGVO, Art. 9 revDSG):

  • Cloudflare Turnstile – der Bot-Schutz bei der Registrierung. Cloudflare erhält dabei deine IP-Adresse und technische Merkmale deines Browsers. Ohne diesen Schutz wäre die Registrierung innerhalb von Tagen mit Wegwerf-Konten gefüllt.
  • Der E-Mail-Versand – die einzige E-Mail, die tri-train verschickt, ist der Link zum Zurücksetzen des Passworts. Der Mailanbieter erhält dafür deine E-Mail-Adresse.

Ein Analyse- oder Werbenetzwerk ist nicht eingebunden.

12. Cookies und lokaler Speicher

Wir setzen technisch notwendige Cookies für die Anmeldesitzung, ein Cookie, das deine Cookie-Auswahl merkt, und eines, das deine Sprachwahl («de» oder «en») enthält — nur damit die Seite schon beim Laden in der richtigen Sprache erscheint. Weitere Cookies werden ohne deine Einwilligung nicht gesetzt; Werbe- oder Tracking-Cookies gibt es keine.

Zusätzlich nutzt die Anwendung den lokalen Browser-Speicher, um bereits geladene Ansichten zwischenzuspeichern und Einstellungen wie Sprache und Farbschema zu behalten. Diese Daten bleiben in deinem Browser und verschwinden, wenn du die Website-Daten löschst.

13. Speicherdauer und Löschung

Wir speichern deine Daten, solange dein Konto besteht. Einzelne Aktivitäten, Notizen und Pläne kannst du jederzeit löschen, das ganze Konto in den Einstellungen.

Die Kontolöschung entfernt deine Daten sofort aus der laufenden Datenbank, samt der Token verbundener Dienste und samt deiner KI-Chats. Kopien in den rollierenden Backups verschwinden spätestens 30 Tage später. Betriebsprotokolle werden nach 30 Tagen gelöscht; Inhalte stehen dort nicht (siehe Abschnitt 9).

14. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Vieles davon kannst du selbst in den Einstellungen erledigen; für alles Übrige genügt eine Nachricht an die oben genannte Kontaktadresse.

Zudem steht dir ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu – in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), in der EU bei der Behörde deines Wohnsitzlandes.

15. Datensicherheit

Der Verkehr ist TLS-verschlüsselt, Passwörter werden gehasht, und Token verbundener Dienste sowie KI-Schlüssel liegen mit AES-256-GCM verschlüsselt. Der Zugang zur Infrastruktur ist auf den Betreiber beschränkt.

Deine freien Texte liegen zusätzlich verschlüsselt in der Datenbank – KI-Chats, KI-Auswertungen, Coach-Berichte, Journaleinträge und Notizen eines angebundenen KI-Assistenten. Wer eine Kopie der Datenbank in die Hände bekäme, könnte sie nicht lesen. Messwerte sind davon ausgenommen: Zeiten, Distanzen, Herzfrequenz, Schlaf und HRV werden gefiltert, sortiert und berechnet – verschlüsselt wären sie für die Auswertungen wertlos. Ein Dump zeigt also weiter, wie viel und wie hart trainiert wurde, aber nicht mehr, was du dazu geschrieben hast.

Absolute Sicherheit kann kein Online-Dienst zusichern. Verwende ein eigenes Passwort und trenne Verbindungen, die du nicht mehr brauchst.

16. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen der Plattform oder rechtliche Anforderungen ändern; die aktuelle Version ist stets auf dieser Seite abrufbar. Wesentliche Änderungen bei der Verarbeitung verbundener oder gesundheitsbezogener Daten werden in der Anwendung angezeigt.