Datenschutzerklärung
Stand: 20.08.2026
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten bei der Nutzung unserer Plattform sowie über Ihre Rechte nach der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Sie richtet sich sowohl an registrierte Beraterinnen und Berater als auch an die von ihnen betreuten Athletinnen und Athleten (Information gemäß Art. 13 und Art. 14 DSGVO).
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 der Datenschutz-Grundverordnung (DSGVO) ist die Beyond Sports GmbH (i.Gr.), Hammfelddamm 4A, 41460 Neuss, Deutschland (nachfolgend „wir“ oder „Beyond Sports“).
Für alle Fragen zum Datenschutz sowie zur Ausübung Ihrer Rechte erreichen Sie uns per E-Mail an hello@beyond-sports.de oder postalisch unter der oben genannten Adresse mit dem Zusatz „Datenschutz“. Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür (Art. 37 DSGVO, § 38 BDSG) nicht vorliegen.
2. Geltungsbereich und betroffene Personen
Diese Datenschutzerklärung gilt für die Nutzung unserer geschlossenen Online-Plattform für Beraterinnen und Berater im Bereich der Sportler-Versicherungsvermittlung. Ein Zugang ist ausschließlich über einen persönlichen Einladungscode möglich; eine offene Selbstregistrierung besteht nicht.
Die Vermittlung der Versicherungsverträge erfolgt durch uns; die registrierten Beraterinnen und Berater wirken als Tippgeber an der Anbahnung mit. Von der Verarbeitung betroffen sind entsprechend zwei Personengruppen: zum einen die Beraterinnen und Berater als Nutzer der Plattform, zum anderen die von ihnen betreuten Athletinnen und Athleten, deren Daten im Rahmen der Versicherungsberatung erfasst werden. Athletinnen und Athleten nutzen die Plattform in der Regel nicht selbst; die Informationen nach Art. 14 DSGVO stellen wir über diese öffentlich zugängliche Datenschutzerklärung bereit. Berater sind verpflichtet, die von ihnen betreuten Personen auf diese Erklärung hinzuweisen.
3. Hosting und Server-Protokolle
Unsere Plattform wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA („Vercel“) gehostet. Beim Aufruf der Plattform verarbeitet Vercel technisch bedingt Verbindungsdaten, insbesondere die IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite sowie Browser- und Betriebssystem-Informationen (Server-Logs).
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, stabilen und performanten Betrieb der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Mit Vercel besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Soweit dabei Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie — soweit eine gültige Zertifizierung vorliegt — des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO).
4. Datenbank, Anmeldung und Datei-Speicher (Supabase)
Für Datenbank, Benutzerverwaltung (Authentifizierung) und Datei-Speicher setzen wir den Dienst Supabase der Supabase, Inc., San Francisco, USA ein. Die Datenhaltung erfolgt auf Servern in der Europäischen Union (Region Frankfurt am Main, betrieben auf Infrastruktur von Amazon Web Services).
In Supabase werden sämtliche Konto-, Athleten-, Vergleichs-, Vertrags- und Provisionsdaten gespeichert (Einzelheiten in den Abschnitten 5 bis 8). Profilbilder von Athletinnen und Athleten werden in einem zugriffsgeschützten Speicher abgelegt und ausschließlich über kurzlebige, signierte Abruf-Adressen ausgeliefert. Rechtsgrundlagen sind die Vertragserfüllung gegenüber unseren Nutzern (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer sicheren technischen Infrastruktur (Art. 6 Abs. 1 lit. f DSGVO). Mit Supabase besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO einschließlich EU-Standardvertragsklauseln für etwaige Support-Zugriffe aus Drittländern.
5. Registrierung und Nutzerkonto (Berater)
Die Registrierung erfolgt über einen von uns ausgegebenen Einladungscode. Dabei verarbeiten wir die im Einladungsprozess hinterlegten sowie die von Ihnen angegebenen Daten: Vor- und Nachname, E-Mail-Adresse, Firmenname und Passwort (nur als kryptografischer Hash gespeichert). Im weiteren Verlauf der Zusammenarbeit ergänzen wir Ihr Profil um Anschrift, Rechnungsanschrift, Telefonnummer sowie — für die Auszahlung von Vergütungen — Bankverbindungsdaten (Kontoinhaber, IBAN, BIC, Bankname) und den vereinbarten Vergütungssatz.
Rechtsgrundlage ist die Begründung und Durchführung des Nutzungs- und Kooperationsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie hinsichtlich der Abrechnungsdaten die Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO, insbesondere handels- und steuerrechtliche Aufzeichnungspflichten).
Bei der Registrierung dokumentieren wir Ihre Zustimmung zu unseren Nutzungsbedingungen und die Kenntnisnahme dieser Datenschutzerklärung mit Datum und Versionsstand. Dies dient dem Nachweis gemäß Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO.
5.1 Passwort-Sicherheitsprüfung (Have I Been Pwned)
Bei der Vergabe oder Änderung eines Passworts prüfen wir, ob das gewählte Passwort in bekannten Datenlecks enthalten ist. Hierzu nutzen wir den Dienst „Have I Been Pwned“ (Superlative Enterprises Pty Ltd, Australien). Ihr Passwort verlässt dabei zu keinem Zeitpunkt Ihr Endgerät: Übermittelt werden ausschließlich die ersten fünf Zeichen einer kryptografischen Prüfsumme (SHA-1-Hash) im sogenannten k-Anonymity-Verfahren. Ein Rückschluss auf Ihr Passwort oder Ihre Person ist dem Anbieter dadurch nicht möglich; personenbezogene Daten werden nach unserer Bewertung nicht übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Nutzerkonten (Art. 6 Abs. 1 lit. f DSGVO).
6. Daten von Athletinnen und Athleten
Beraterinnen und Berater erfassen auf der Plattform Daten der von ihnen betreuten Athletinnen und Athleten, soweit dies für die Versicherungsberatung und -vermittlung erforderlich ist. Hierzu gehören: Vor- und Nachname, Geburtsdatum, Geschlecht, Nationalität, Anschrift, E-Mail-Adresse, Telefonnummer, Sportart und aktueller Verein, bevorzugte Sprache sowie optional ein Profilbild.
Im Rahmen der Bedarfsermittlung für Versicherungsvergleiche werden zusätzlich berufsbezogene und finanzielle Angaben verarbeitet (etwa Beschäftigungsstatus und beitragsrelevante Angaben). Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO werden auf der Plattform nicht erhoben und sollen dort auch nicht gespeichert werden; Berater sind angewiesen, solche Daten nicht in Freitextfelder einzutragen.
Rechtsgrundlagen sind die Durchführung vorvertraglicher Maßnahmen und die Vermittlungstätigkeit im Interesse der betroffenen Person (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse und das der Berater an einer strukturierten, nachvollziehbaren Beratungsdokumentation (Art. 6 Abs. 1 lit. f DSGVO).
7. Versicherungsvergleiche, Vorgänge und Verträge
Erstellte Versicherungsvergleiche werden einschließlich der zum Berechnungszeitpunkt gemachten Angaben gespeichert (Berechnungs-Snapshot), damit abgegebene Angebote dauerhaft nachvollziehbar bleiben. Bei eingereichten Vorgängen und zustande gekommenen Verträgen verarbeiten wir zusätzlich Vorgangs- und Policennummern, Beitragsdaten, Laufzeiten sowie interne Notizen und die zugehörigen Vergütungsdaten.
Zur Durchführung der Vermittlung übermitteln wir die erforderlichen Daten an die Milkereit & Co. Assekuranzmakler GmbH, Hammfelddamm 4A, 41460 Neuss, unter deren Erlaubnis nach § 34d GewO wir tätig werden, sowie an den jeweiligen Versicherer bzw. dessen Deckungsgeber. Rechtsgrundlage ist die Vertragsanbahnung und -durchführung (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung gesetzlicher Dokumentationspflichten als Versicherungsvermittler (Art. 6 Abs. 1 lit. c DSGVO).
8. Terminbuchung (Cal.com)
Für die Buchung von Beratungsterminen nutzen wir den Terminplanungsdienst Cal.com der Cal.com, Inc. (USA). Wir binden dabei die europäische Infrastruktur des Anbieters an, sodass die Verarbeitung der Buchungsdaten innerhalb der EU erfolgt.
Bei einer Buchung werden Name, E-Mail-Adresse, gewünschter Termin, die gewählte Kontaktart (Telefon-Rückruf, WhatsApp oder FaceTime), gegebenenfalls die hierfür angegebene Telefonnummer sowie eine optionale Nachricht an Cal.com übermittelt. Cal.com versendet die Terminbestätigungen und -erinnerungen per E-Mail an die Beteiligten. Rechtsgrundlage ist die Durchführung des Beratungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Mit Cal.com besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO; etwaige Übermittlungen in die USA sind durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c DSGVO).
Hinweis zur Kontaktart: Wählen Sie WhatsApp oder FaceTime als Gesprächskanal, gelten für die Durchführung des Gesprächs ergänzend die Datenschutzbestimmungen des jeweiligen Anbieters (WhatsApp Ireland Ltd. bzw. Apple Inc.). Die Wahl des Kanals ist freiwillig; ein Telefon-Rückruf steht stets als Alternative zur Verfügung.
9. E-Mail-Versand (Resend)
System-E-Mails — insbesondere Einladungen, Registrierungs-Bestätigungen und E-Mails zum Zurücksetzen des Passworts — versenden wir über den Dienst Resend (Plus Five Five, Inc., San Francisco, USA). Dabei werden die E-Mail-Adresse des Empfängers und der Nachrichteninhalt verarbeitet. Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Mit Resend besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO; die Übermittlung in die USA ist durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c DSGVO).
11. Sicherheits- und Änderungsprotokoll
Sicherheitsrelevante Aktionen auf der Plattform (z.B. Anmeldungen, das Anlegen, Ändern, Exportieren oder Löschen von Datensätzen) werden in einem internen, unveränderlichen Protokoll gespeichert. Erfasst werden dabei die handelnde Person (Nutzerkennung, E-Mail-Adresse, Rolle), die Aktion, der betroffene Datensatz und der Zeitpunkt. Das Protokoll dient der IT-Sicherheit, der Missbrauchsprävention und dem Nachweis ordnungsgemäßer Verarbeitung (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO). Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung unserer Pflichten aus Art. 32 DSGVO.
12. Empfänger und Auftragsverarbeiter im Überblick
Wir geben personenbezogene Daten nur weiter, soweit dies in dieser Erklärung beschrieben ist, zur Vertragsdurchführung erforderlich ist (insbesondere an Versicherer im Rahmen der Vermittlung), gesetzlich vorgeschrieben ist oder Sie eingewilligt haben. Als Auftragsverarbeiter gemäß Art. 28 DSGVO setzen wir ein:
- Vercel Inc. (USA) — Hosting der Plattform (Abschnitt 3)
- Supabase, Inc. (USA; Datenhaltung in der EU/Frankfurt) — Datenbank, Anmeldung, Datei-Speicher (Abschnitt 4)
- Cal.com, Inc. (USA; EU-Infrastruktur) — Terminbuchung (Abschnitt 8)
- Plus Five Five, Inc. („Resend“, USA) — E-Mail-Versand (Abschnitt 9)
Der in Abschnitt 5.1 beschriebene Passwort-Prüfdienst erhält nach unserer Bewertung keine personenbezogenen Daten und ist daher kein Auftragsverarbeiter.
13. Datenübermittlung in Drittländer
Soweit die oben genannten Dienstleister ihren Sitz in den USA haben, haben wir mit ihnen EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Soweit ein Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO). Die eigentliche Speicherung der Plattform-Daten erfolgt in der Europäischen Union (Abschnitt 4).
14. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Für geschäftliche Unterlagen gelten insbesondere die handels- und steuerrechtlichen Fristen von sechs bzw. zehn Jahren (§ 257 HGB, § 147 AO); für Vermittlungsdokumentationen können berufsrechtliche Aufbewahrungspflichten hinzutreten.
Von Beratern gelöschte Athleten-Datensätze und Vergleiche werden zunächst für eine begrenzte Wiederherstellungsfrist gesperrt vorgehalten und anschließend automatisiert endgültig gelöscht. Athleten-Datensätze können darüber hinaus auf Anfrage anonymisiert werden; dabei werden sämtliche identifizierenden Angaben einschließlich hochgeladener Profilbilder entfernt.
15. Ihre Rechte als betroffene Person
Sie haben gegenüber uns das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16 DSGVO), auf Löschung (Art. 17 DSGVO), auf Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie auf Datenübertragbarkeit (Art. 20 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), steht Ihnen aus Gründen, die sich aus Ihrer besonderen Situation ergeben, ein Widerspruchsrecht zu (Art. 21 DSGVO). Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet auf der Plattform nicht statt; Versicherungsvergleiche sind reine Berechnungshilfen, die Beratungs- und Abschlussentscheidung trifft stets ein Mensch.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an hello@beyond-sports.de. Athletinnen und Athleten können sich wahlweise auch an ihre betreuende Beraterin oder ihren betreuenden Berater wenden.
16. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet sonstiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
17. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten gegen unberechtigten Zugriff, Verlust und Manipulation zu schützen. Dazu gehören insbesondere: verschlüsselte Übertragung sämtlicher Daten (TLS), zeilenbasierte Zugriffskontrollen in der Datenbank (jeder Berater sieht ausschließlich die eigenen Datensätze), zugriffsgeschützte Datei-Speicher mit kurzlebigen Abruf-Adressen, geprüfte Passwort-Richtlinien sowie die Protokollierung sicherheitsrelevanter Vorgänge.
18. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die rechtlichen Anforderungen oder die Funktionen unserer Plattform ändern. Die jeweils aktuelle Fassung mit Versionsstand ist auf dieser Seite verfügbar.