Datenexport, Anbieterwechsel & IT-Infrastruktur
Informationen nach Art. 26 und Art. 28 Data Act (Verordnung (EU) 2023/2854) · Stand: 8. August 2026
Diese Seite ergänzt die Regelungen zu Datenexport, Anbieterwechsel und anschließender Löschung in unseren AGB. Sie nennt, welche Daten du mitnehmen kannst, in welchen Formaten, welche internen Daten wir nicht herausgeben, wie du Export oder Wechsel anforderst, welche technischen Grenzen bestehen, in welchen Fristen wir arbeiten und wie lange deine Daten danach abrufbar bleiben.
Dazu kommen die Angaben, die der Data Act zur eingesetzten IT-Infrastruktur verlangt: Standorte, maßgebliche Rechtsordnungen und die Maßnahmen gegen rechtswidrige behördliche Zugriffe. Wir halten diese Seite aktuell; ändern sich Dienste, Formate oder Standorte, ändert sich die Seite mit.
1. Exportierbare Daten und Formate
Das ist der vollständige Bestand, den du mitnehmen kannst. „Selbstbedienung" heißt: in der Exportdatei enthalten, die du jederzeit selbst ziehst. „Auf Anfrage" heißt: eine formlose E-Mail genügt, ebenfalls kostenlos.
| Datenkategorie | Inhalt | Format und Weg |
|---|---|---|
| Konto- und Profildaten | Name, E-Mail, Geburtsdatum, Geschlecht, Größe, Gewicht, FTP, Puls-Schwellen, Abo-Stufe, Spracheinstellung | JSON, Selbstbedienung |
| Verbundene Dienste | Anbieter, Athleten-Kennung, Verbindungs- und Ablaufzeitpunkte | JSON, Selbstbedienung |
| Trainings- und Aktivitätsdaten | Aktivitäten mit Startzeit, Distanz, Dauer, Leistung, Herzfrequenz, Kadenz, Höhenmetern, Kalorien, Temperatur | JSON, Selbstbedienung |
| Standort- und Routendaten | Route je Aktivität als kodierte Polyline; die vollständige Punktfolge steckt in den Originaldateien und Rohmessreihen | JSON (Polyline), Selbstbedienung; Punktfolge in FIT, TCX, GPX oder JSON auf Anfrage |
| Wellness- und Readiness-Werte | Readiness je Tag mit Empfehlung und den Teilscores für HRV, Ruhepuls, Wellness und Trainingslast | JSON, Selbstbedienung |
| Trainingsbelastung | Fitness, Ermüdung, Form und Tages-TSS je Tag, tägliche Aktivitäts- und Schrittdaten | JSON, Selbstbedienung |
| Trainingspläne, Rennen, Ziele | Pläne mit Wochen und Einheiten, Rennen mit Datum und Ziel, Ziele mit Fortschritt | JSON, Selbstbedienung |
| Ausrüstungsdaten | Räder und Laufschuhe mit Laufleistung | JSON, Selbstbedienung; Komponenten auf Anfrage |
| Analyseergebnisse | VO₂max-Verlauf und Einzelschätzungen, Critical Power, Lauf-Analysen und -Kennzahlen, Lauf-Einstellungen | JSON, Selbstbedienung |
| KI-Ausgaben und Coach-Chats | KI-Analysen zu deinen Aktivitäten, Chatverläufe mit dem KI-Coach | JSON, Selbstbedienung |
| Zugehörige Metadaten | Zustimmung zum KI-Haftungsausschluss mit Zeitstempel und Version, Erstellungszeitpunkt und Formatversion des Exports | JSON, Selbstbedienung |
| Hochgeladene Dateien | Die von dir importierten Originaldateien, unverändert | FIT, TCX, GPX auf Anfrage |
| Rohmessdaten | Sekündliche Messreihen und Rundendaten je Aktivität | JSON auf Anfrage |
| Weitere Bereiche | Anstiege, Strecken und Rennpläne, Ernährungspläne, persönliche Bestleistungen, Hitze-Akklimatisierung, Ausrüstungs-Komponenten, Coach-Gedächtnis, Benachrichtigungs-Einstellungen, Nachweise zu AGB- und Gesundheitsdaten-Einwilligungen | JSON auf Anfrage |
CSV oder XML bieten wir nicht an. JSON ist strukturiert, maschinenlesbar und lässt sich mit Standardwerkzeugen in eine Tabelle überführen; Originaldateien geben wir in dem Format heraus, in dem dein Gerät sie erzeugt hat.
2. Struktur und Standards des Exports
Die Exportdatei ist ein JSON-Objekt. Jeder Schlüssel der obersten Ebene enthält eine Liste von Datensätzen:
- _meta
- Formatkennung, Formatversion, Erstellungszeitpunkt, Konto-ID, E-Mail-Adresse.
- profile
- Konto- und Profildaten. Ohne Passwort-Hash.
- connections
- Verbundene Dienste. Ohne Zugriffs- und Aktualisierungs-Token.
- activities
- Aktivitäten mit Kennzahlen und Route als Polyline.
- races / goals
- Rennen und Ziele.
- trainingPlans
- Trainingspläne mit Wochen und Einheiten.
- bikes / shoes
- Räder und Laufschuhe mit Laufleistung.
- dailyReadiness
- Readiness je Tag mit Teilscores, nicht mit Rohwerten.
- dailyActivity / dailyPmc
- Tägliche Aktivitätsdaten sowie Fitness, Ermüdung, Form, Tages-TSS.
- vo2maxSnapshots / vo2maxEstimates
- VO₂max-Verlauf und Einzelschätzungen.
- criticalPowerResults
- Critical Power (Rad) mit Modellparametern.
- runningCriticalPowerResults / runningCriticalSpeedResults
- Dasselbe für das Laufen.
- runningActivityAnalysis / runningActivityMetrics
- Lauf-Analysen und -Kennzahlen je Aktivität.
- runningUserSettings
- Lauf-Einstellungen, unter anderem Zonen und Schwellen.
- aiAnalyses / chatSessions
- KI-Analysen und KI-Chats mit vollständigem Nachrichtenverlauf.
- disclaimerAcceptances
- Zustimmungen zum KI-Haftungsausschluss mit Zeitstempel und Version.
Die Feldnamen entsprechen den Spaltennamen unserer Datenbank und sind stabil. Neue Felder können hinzukommen; bei Umbenennungen erhöhen wir die Formatversion in _meta. Ohne Daten steht eine leere Liste.
Verwendete Standards
- ·JSON nach RFC 8259, Zeichenkodierung UTF-8.
- ·Datum und Uhrzeit nach ISO 8601, Kennungen als UUID nach RFC 4122. Ausnahme ist der Ablaufzeitpunkt einer Verbindung als Unix-Zeit in Millisekunden.
- ·Einheiten wie gespeichert: Meter, Sekunden, Watt, Schläge pro Minute, Kilogramm, Grad Celsius.
- ·OAuth 2.0 für die Verbindungen zu Drittdiensten, FIT, TCX und GPX bei Originaldateien.
Eine offene europäische Norm oder Interoperabilitätsspezifikation für Trainingsanalyse-Daten gibt es derzeit nicht. Wir verwenden deshalb ein textbasiertes Format ohne proprietäre Binärstrukturen und prüfen die Umstellung, sobald eine Norm vorliegt.
3. Nicht exportierbare Daten
Nicht Teil des Exports sind Daten, die dem internen Betrieb des Dienstes dienen, sowie Bestandteile, deren Offenlegung Geschäftsgeheimnisse oder die Sicherheit gefährden würde (Art. 25 Data Act).
Interne Daten und Bestandteile
- ·Quellcode und Aufbau der Anwendung.
- ·Berechnungsmodelle und Algorithmen hinter Readiness, Trainingsbelastung, VO₂max, Critical Power, Durability und den übrigen Analysen. Die Ergebnisse bekommst du, die Rechenwege nicht.
- ·System-Prompts, Werkzeug-Definitionen und sonstige Konfiguration der KI-Funktionen.
- ·Parameter, Gewichte und Schwellenwerte unserer eigenen Modelle.
- ·Sicherheitsrelevante Daten: Passwort-Hashes, Zugriffs- und Aktualisierungs-Token, Schlüssel und Signaturen.
- ·Interne technische Konfiguration, Infrastruktur- und Bereitstellungsdaten.
- ·Server-Logs und Monitoring-Daten.
- ·Abgeleitete Zwischenspeicher, die sich jederzeit neu berechnen lassen und keine von dir bereitgestellten Daten sind.
Daten anderer Personen
- ·Trainer-, Team- und Nachrichtendaten, soweit sie Angaben anderer Personen enthalten.
- ·Daten, die in verbundenen Diensten liegen (intervals.icu, Wahoo, Polar, Suunto, Hammerhead, Apple Health). Die exportierst du dort.
4. Export oder Wechsel anfordern
- ·Selbstbedienung: In der App unter Einstellungen → Hilfe → „Meine Daten exportieren". Im Web über usetrace.de/api/auth/export-data im angemeldeten Zustand. Ohne Anmeldung eines Wechsels, ohne Begründung, jederzeit.
- ·Per E-Mail: Für Originaldateien, Rohmessdaten, die weiteren Bereiche aus Punkt 1 und für Unterstützung beim Wechsel: eine formlose Nachricht an lukas@usetrace.de.
- ·Was in die Anfrage gehört: Die E-Mail-Adresse deines Kontos und die gewünschten Bereiche. Wir prüfen die Berechtigung, bevor wir Daten herausgeben.
- ·Kosten: Weder der Export noch der Wechsel noch unsere Unterstützung dabei kosten etwas (Art. 29 Data Act).
5. Technische Beschränkungen
- ·Ein Abruf, keine Filter: Die Exportdatei umfasst immer den gesamten Bestand. Eine Auswahl nach Zeitraum oder Teilmenge gibt es nicht; bei sehr großen Konten dauert der Abruf einige Sekunden.
- ·Rohmessdaten nicht in der Datei: Sekündliche Messreihen und Rundendaten würden die Datei auf mehrere hundert Megabyte bringen und das Teilen-Menü eines Telefons überfordern. Deshalb gehen sie gesondert heraus.
- ·Kein Zugriff für Dritte: Andere Anbieter erhalten keinen direkten Datenbank- oder Schnittstellenzugriff auf dein Konto. Der Weg führt über die Exportdatei, die ein anderer Dienst einlesen kann.
- ·Kein Import fremder Bestände: Wir können Daten aus anderen Diensten nur über die von uns unterstützten Verbindungen und Dateiformate übernehmen, nicht über beliebige Fremdformate.
- ·Keine digitalen Vermögenswerte: trace ist eine Anwendung, keine Rechen- oder Speicherplattform. Es gibt keine virtuellen Maschinen, Container oder von dir eingebrachten Anwendungen; zu portieren sind ausschließlich Daten.
6. Fristen
- ·Selbstbedienungs-Export: Sofort. Die Datei entsteht beim Abruf.
- ·Anfragen per E-Mail: Bearbeitung in der Regel innerhalb weniger Tage, spätestens innerhalb des Übergangszeitraums.
- ·Ankündigung eines Wechsels: Eine Frist von höchstens zwei Monaten reicht. Kürzere Fristen sind uns recht.
- ·Übergangszeitraum: 30 Kalendertage ab deiner Anfrage. In dieser Zeit bleibt das Konto voll nutzbar, und wir unterstützen beim Wechsel.
- ·Kündigung: Wirkt zum Ende des bezahlten Zeitraums. Auf den Export hat sie keinen Einfluss.
7. Nach dem Wechsel: Verfügbarkeit und Löschung
- ·Konto bleibt bestehen: Nach dem Ende eines kostenpflichtigen Abonnements läuft dein Konto im kostenlosen Starter-Plan weiter, samt Exportmöglichkeit, bis du es löschst.
- ·Mindestens 30 Tage: Auf Wunsch halten wir deine exportierbaren Daten mindestens 30 Tage nach Vertragsende zum Abruf bereit.
- ·Anschließende Löschung: Danach löschen wir sie vollständig nach den Regeln der Datenschutzerklärung: innerhalb von 30 Tagen aus den aktiven Systemen, in verschlüsselten Sicherungskopien mit der turnusmäßigen Rotation. Gesetzliche Aufbewahrungspflichten und die dort genannten Ausnahmen bleiben unberührt.
- ·Löschung jederzeit selbst: Über Einstellungen → Konto löschen. Damit verschwinden auch die hochgeladenen Originaldateien aus dem Datei-Speicher.
8. IT-Infrastruktur: Standorte und maßgebliche Rechtsordnungen
trace ist ein online bereitgestellter, skalierbarer Softwaredienst. Die Verarbeitung findet auf unseren Servern statt; App und Website sind Clients. Konto-, Trainings- und Gesundheitsdaten werden in der EU gespeichert und verarbeitet.
| Baustein | Anbieter | Standort | Maßgebliche Rechtsordnung |
|---|---|---|---|
| Datenbank, Authentifizierung, Speicher | Supabase | Irland (eu-west-1) | Irisches Recht und Unionsrecht |
| Auslieferung der Web-App, serverlose Funktionen | Vercel | Frankfurt am Main (fra1) | Deutsches Recht und Unionsrecht |
| Datei-Speicher für Originaldateien | Vercel Blob | Frankfurt am Main (fra1) | Deutsches Recht und Unionsrecht |
| Kurzzeit-Speicher für Rate-Limiting | Upstash Redis | Frankfurt am Main (fra1) | Deutsches Recht und Unionsrecht |
| Fehler- und Stabilitäts-Monitoring | Sentry | EU-Ingest (de.sentry.io) | Unionsrecht |
| KI-Inferenz für Analysen und Coach | Anthropic | USA | US-Recht; Übermittlung auf Basis von Standardvertragsklauseln |
| Zahlungen, In-App-Käufe, E-Mail-Versand, App-Updates, Karten, Bot-Schutz | Stripe, Apple, RevenueCat, Resend, Expo, Mapbox, Cloudflare | USA | US-Recht; Übermittlung auf Basis von Standardvertragsklauseln |
Die Betreibergesellschaften von Supabase, Vercel, Upstash und Sentry sitzen in den USA, betreiben die Systeme für uns aber in der EU. Ein Zugriff aus einem Drittland, etwa im Support-Fall, lässt sich deshalb nicht vollständig ausschließen; dafür gelten die Maßnahmen unter Punkt 9. Welche Daten an welchen Empfänger gehen, steht in der Datenschutzerklärung (Punkt 4).
9. Maßnahmen gegen rechtswidrige behördliche Zugriffe
Technische, organisatorische und vertragliche Maßnahmen sollen verhindern, dass Behörden aus Drittstaaten auf in der EU gehaltene Daten zugreifen, wenn das dem Unionsrecht oder dem Recht des betreffenden Mitgliedstaats widerspräche (Art. 32 Data Act).
Technisch
- ·Konto-, Trainings- und Gesundheitsdaten ausschließlich in EU-Regionen (Irland, Frankfurt am Main); die serverlosen Funktionen sind auf Frankfurt festgelegt.
- ·Verschlüsselung der Übertragung (TLS) und der gespeicherten Daten (at Rest).
- ·Row Level Security in der Datenbank, restriktive Zugriffsrechte, Passwörter nur als Hash.
- ·Datenminimierung gegenüber Diensten außerhalb der EU: An Anthropic gehen Trainings- und Leistungsdaten ohne direkte Identifikatoren, an den Wetterdienst nur auf etwa einen Kilometer vergröberte Koordinaten.
Organisatorisch
- ·trace wird von einem Einzelunternehmer betrieben; nur der Anbieter hat Zugriff auf die Produktionssysteme.
- ·Jedes behördliche Ersuchen wird einzeln geprüft. Daten geben wir nur heraus, wenn eine nach Unionsrecht oder deutschem Recht durchsetzbare Grundlage vorliegt, bei Drittstaaten insbesondere ein Rechtshilfeabkommen.
- ·Ersuchen ohne eine solche Grundlage befolgen wir nicht.
- ·Ist eine Herausgabe unvermeidbar, beschränken wir sie auf das zwingend Verlangte.
- ·Wir informieren dich vorab, sofern uns das nicht rechtlich untersagt ist.
- ·Keine Hintertüren, keine standardisierten Behördenschnittstellen, keine pauschalen Massenabfragen.
Vertraglich
- ·Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit allen Auftragsverarbeitern.
- ·Drittlandsübermittlungen auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzt um Verschlüsselung, Datenminimierung und Zugangskontrollen. Das EU-US Data Privacy Framework nur zusätzlich, soweit der Anbieter zertifiziert ist.
- ·Klausel 15 der Standardvertragsklauseln verpflichtet die Empfänger, uns über behördliche Ersuchen zu unterrichten und sie anzufechten, soweit zulässig.
- ·Für die Kernsysteme wählen wir EU-Regionen.
Stand 8. August 2026 haben wir kein behördliches Auskunfts- oder Herausgabeersuchen erhalten, weder aus Deutschland oder der EU noch aus einem Drittstaat.
10. Aktualität & Kontakt
Wir halten diese Übersicht aktuell; das Datum oben nennt den Stand. Fragen zum Export, zum Wechsel und Anfragen nach weiteren Daten: lukas@usetrace.de
Zusammenhängende Seiten: