Plenea
StatusSicherheitDatenschutzAGBImpressum
Sicherheit & Datenschutz

Vertrauen ist kein Feature, sondern die Grundlage

Plenea verarbeitet Leistungsdiagnostik — also Gesundheitsdaten nach Art. 9 DSGVO. Diese Seite fasst transparent zusammen, wo Ihre Daten liegen, wie wir sie schützen und welche Dienstleister beteiligt sind. Für Ausschreibungen und Datenschutz-Prüfungen stellen wir die hier verlinkten Dokumente bereit.

Was Plenea ist — und welche Daten wir wofür nutzen

Plenea ist eine B2B-Plattform für sportwissenschaftliche Leistungsdiagnostik (Laktat-Stufentests, Schwellen, Trainingszonen) und daraus abgeleitete, individuelle Trainingsplanung. Genutzt wird sie von Sportordinationen, sportmedizinischen Praxen und Trainer:innen in der EU für ihre eigenen Athlet:innen.

Wearables & externe Datenquellen

Mit der ausdrücklichen Einwilligung der Athlet:in (OAuth pro Person) lesen wir — ausschließlich lesend — Aktivitäten und Tageswellness (Herzfrequenz, Schlaf, Ruhepuls, HRV) aus verbundenen Geräten und Plattformen wie Garmin, Strava, Polar oder Wahoo und personalisieren damit den Trainingsplan. Jede:r Athlet:in teilt nur die eigenen Daten — kein Bulk-Zugriff, kein Scraping; die Verbindung ist jederzeit im Portal trennbar (löscht die gespeicherten Zugangs-Tokens).

Einsatz von Künstlicher Intelligenz (KI)

Für Texte und Auswertungen wählt die Praxis Anthropic Claude (USA) oder Mistral AI (regionale Inferenz in EU/EFTA). Sprachtranskription, Wissenssuche und Telefon-Agent nutzen weiterhin OpenAI; für Sprachausgabe kommt je nach Konfiguration OpenAI oder ElevenLabs hinzu. Mistrals Betriebsdaten sind nicht vollständig regional gebunden. Das ist keine Zusage vollständiger EU-Souveränität. Menschliche Aufsicht ist nach Risiko gestaffelt: plan- und medizinisch relevante KI-Ausgaben muss ein:e Trainer:in oder Ärzt:in freigeben, bevor sie die Athlet:in erreichen. Einfache read-only Coaching-Antworten können automatisch beantwortet werden, und die regelbasierte Engine kann Pläne aus verbundenen Daten automatisch anpassen (Automatik-Stufe pro Athlet:in einstellbar, sicherheitsrelevante Reduktionen immer automatisch). Verbundene Wearable-Daten (inkl. Garmin) können in diese KI-gestützten Empfehlungen einfließen. Manche Plan-Anpassungen kommen aber ohne KI aus deinen eigenen wiederholten Trainer-Korrekturen: die Planung leitet daraus deterministische Statistik ab (Median über mehrere Anpassungen), kein KI-Modell und kein Modelltraining. Die Praxis kann KI für ihren Zugang abschalten. Ein Widerruf der Athleten-Einwilligung sperrt derzeit nicht jeden Praxispfad; Details und Grenzen erläutert die Datenschutzerklärung. Trainingsnutzung und Zero Data Retention bei Mistral sind separat zu prüfen und einzurichten.

Technische & organisatorische Maßnahmen

Hosting in der EU

Die zentrale Anwendung und Datenbank laufen bei Hetzner in Helsinki. Hostinger dient als Staging- und Reserveumgebung. Externe KI- und weitere Dienste können Daten außerhalb der EU verarbeiten.

Verschlüsselung im Transport

Sämtlicher Verkehr läuft über TLS 1.3 mit HSTS (inkl. Subdomains, Preload). Restriktive Security-Header (Content-Security-Policy, X-Frame-Options: DENY, nosniff, Referrer- und Permissions-Policy) schützen vor Clickjacking und Injection.

Backups in der EU

Tägliche Datenbank-Backups innerhalb der EU (lokal auf dem EU-Server, 7 Tage Vorhaltung). Ein verschlüsseltes Offsite-Backup (GPG, EU) ist in Einführung: Der Upload-Pfad bricht hart ab, falls die Verschlüsselung nicht greift — unverschlüsselte Gesundheitsdaten gehen nie nach außen.

Strikte Kunden-Isolation

Jede Datenbankabfrage ist auf den jeweiligen Kunden begrenzt. Ein blockierender CI-Test verifiziert, dass Daten eines Kunden niemals über die Abfragen eines anderen erreichbar sind; eine Lint-Regel kennzeichnet zusätzlich ungescopte Zugriffe.

Datenminimierung und ihre Grenzen

Textfilter entfernen erkannte Kontaktangaben. Strukturierte Namen hängen von Einwilligung und Praxiseinstellung ab. Freitexte und Audio können weitere personenbezogene Angaben enthalten; eine vollständige Anonymisierung wird nicht zugesagt.

Zugriffskontrolle & Audit-Log

Rollenbasierte Zugriffskontrolle (RBAC), pseudonymisierte Daten in Fehler-Tracking und Logs, sowie ein Audit-Log für sicherheitsrelevante Aktionen. Öffentliche und Anmelde-Endpunkte sind ratenbegrenzt.

Unterauftragsverarbeiter

Alle Dienstleister, die im Betrieb der Plattform personenbezogene Daten verarbeiten — mit Zweck, Rechtsraum, Datenarten und Transfer-Grundlage. Änderungen kündigen wir bestehenden Kunden mit Widerspruchsrecht vorab an.

Stand: 2026-09-28

Aktiv im Einsatz

Hetzner Online GmbH (Cloud)

EU-Betreiber
Zweck
Primäres Produktions-Hosting (App, DB, Backups) auf dediziertem Cloud-Server Helsinki, seit 2026-06-15 (Cutover von Hostinger)
Standort
Deutschland (Server: Finnland) / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Alle Plattformdaten (Datenbank, Backups, Logs)

Hostinger International Ltd.

EU-Betreiber
Zweck
Staging-Umgebung + DR-Warm-Standby (VPS) — bis 2026-06-15 Produktions-Hosting; hält weiterhin eine (veraltende) Plattformdaten-Kopie für den Katastrophenfall
Standort
Litauen / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Plattformdaten-Kopie (Staging-DB, DR-Standby), Logs

Scaleway S.A.S.

EU-Betreiber
Zweck
Transaktionale E-Mails (Invite-Links, Scheduling-Reminder, Trial-Reminder, Sequenzen, Release-Ankündigungen) + Zustell-Events (Bounce/Complaint via Webhook). Aktiv seit dem Mail-Cutover 2026-08-05
Standort
Frankreich / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
E-Mail-Adresse, Betreffzeile, Nachrichtentext, Zustell-Metadaten

Resend, Inc.

Drittland-Anbieter
Zweck
Nur noch Rollback-Fallback seit dem Mail-Cutover 2026-08-05 (kein aktiver Versand mehr; API-Key bleibt als Sicherheitsnetz bis zur Entfernung)
Standort
USA (Texas)
Transfer
SCCs + DPA (kein DPF)
Datenarten
Kein laufender Datenfluss; historische Versanddaten beim Anbieter

Anthropic, Inc.

Drittland-Anbieter
Zweck
KI-Provider (Claude) für Diagnostik-Interpretation, Portal-Coach, Trainingsplan-Entwürfe, Copilot
Standort
USA (DPF-zertifiziert)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Ausgewählter Kontext, Prompts und Antworten; erkannte Kontaktangaben werden bereinigt, Personenbezug kann verbleiben

Mistral AI

EU-Betreiber
Zweck
Optionaler Anbieter für Texte und Auswertungen nach Auswahl der Praxis; regionale Inferenz über api.eu.mistral.ai
Standort
Frankreich / EU; Inferenz EU/EFTA, Betriebsdaten nicht vollständig regional gebunden
Transfer
Mistral-DPA und regionale Vertragsbedingungen; Kontonachweis und Einsatzfreigabe vor Produktivnutzung erforderlich. Keine pauschale Zusage ohne Drittlandtransfer
Datenarten
Ausgewählte Gesundheits- und Trainingsdaten, Prompts, Bilder, Werkzeugergebnisse und Antworten; Textbereinigung ist keine Anonymisierung

OpenAI, Inc.

Drittland-Anbieter
Zweck
Sprachtranskription, Text-Embeddings für die Wissenssuche, Telefon-Agent (Realtime) und je nach Konfiguration Sprachausgabe
Standort
USA (DPF-zertifiziert)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Audio, Gesprächsinhalte, auszugebende Texte, Wissensdokumente und Suchanfragen. Personenbezug möglich; Speicherfristen und Datenkontrollen hängen vom Endpunkt und Konto ab

ElevenLabs, Inc.

Drittland-Anbieter
Zweck
Text-zu-Sprache für den Empfangs-Assistenten (natürliche Stimme, Praxis-eigene Sprachauswahl inkl. Probehören)
Standort
USA (New York), DPF-zertifiziert; EWR-Voice-Daten-Verantwortlicher lt. Anbieter ist Eleven Labs Poland sp. z o.o.
Transfer
EU-US Data Privacy Framework + SCCs; AVV bestätigt
Datenarten
Der vom Assistenten formulierte Antworttext, erzeugtes Sprachaudio und Verbindungsdaten; Personenbezug im Text möglich

Sentry (Functional Software Inc.)

Drittland-Anbieter
Zweck
Fehler-Tracking + Session-Replay (Debugging)
Standort
USA (DPF-zertifiziert)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Stack-Traces, Request-URLs, Session-Replays mit PII-Maskierung

PostHog, Inc.

Drittland-Anbieter
Zweck
Produkt-Analytics / Nutzungs-Funnels (nur mit Einwilligung)
Standort
EU-Region (Frankfurt); Anbieter USA
Transfer
EU-Daten-Residenz (Frankfurt); Anbieter US-Gesellschaft → DPF/SCCs
Datenarten
Pseudonyme Nutzungs-Events, gehashte User-ID (kein Klarname)

Intervals.icu (WattSoft Pty Ltd)

Drittland-Anbieter
Zweck
Bidirektionaler Trainings-Sync (Wellness, Workouts)
Standort
Australien (Server in EU + US)
Transfer
Kein DPF — SCCs; nur per Opt-In
Datenarten
Aktivitätsdaten (Power, HF, GPX), Wellness, Workouts

Garmin International, Inc.

Drittland-Anbieter
Zweck
Wearables-Sync (Aktivitäten + Wellness mit HRV/Ruhe-HF/Schlaf)
Standort
USA (Kansas)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Activity-Streams, Tages-Zusammenfassungen (HRV, Ruhe-HF, Schlaf)

Wahoo Fitness, LLC

Drittland-Anbieter
Zweck
Wearables-Sync (Workouts + Power)
Standort
USA (Atlanta)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Workout-Daten (Power, HF)

Polar Electro Oy

EU-Betreiber
Zweck
Wearables-Sync (Aktivitäten + HRV aus Recovery Pro)
Standort
Finnland / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Aktivitätsdaten, HRV-RMSSD, Ruhe-HF

Strava, Inc.

Drittland-Anbieter
Zweck
Wearables-Sync (Aktivitäten + GPS); Bridge-Pfad für iPhone-Nutzer ohne Garmin
Standort
USA (DPF-zertifiziert)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Activity-Daten, GPS-Streams (Höhe, Power, Kadenz, HF, Temp.)

Peaksware, LLC (TrainingPeaks)

Drittland-Anbieter
Zweck
Bidirektionaler Plan- und Activity-Sync
Standort
USA (Colorado, DPF-zertifiziert)
Transfer
EU-US Data Privacy Framework + SCCs
Datenarten
Pläne (Workout-Codes, Strukturen), Activity-Daten, Athleten-Profil

GitHub, Inc. (Microsoft)

Drittland-Anbieter
Zweck
Quellcode-Hosting (privates Repo). Faktisch bis zur Historien-Bereinigung auch Speicherort von Patientendaten (Audit N1 2026-06-10)
Standort
USA (DPF-zertifiziert)
Transfer
EU-US Data Privacy Framework + SCCs (GitHub Data Protection Agreement)
Datenarten
Quellcode; in der Git-Historie: Art.-9-Rohdaten aus 34 ehemals echten GDT-Test-Fixtures (Name, Geburtsdatum, Adresse, Patienten-Nr., Befundtext)
AnbieterZweckStandortDatenartenTransfer-Grundlage
Hetzner Online GmbH (Cloud)EU-Betreiber
Primäres Produktions-Hosting (App, DB, Backups) auf dediziertem Cloud-Server Helsinki, seit 2026-06-15 (Cutover von Hostinger)Deutschland (Server: Finnland) / EUAlle Plattformdaten (Datenbank, Backups, Logs)EU — kein Drittlandtransfer
Hostinger International Ltd.EU-Betreiber
Staging-Umgebung + DR-Warm-Standby (VPS) — bis 2026-06-15 Produktions-Hosting; hält weiterhin eine (veraltende) Plattformdaten-Kopie für den KatastrophenfallLitauen / EUPlattformdaten-Kopie (Staging-DB, DR-Standby), LogsEU — kein Drittlandtransfer
Scaleway S.A.S.EU-Betreiber
Transaktionale E-Mails (Invite-Links, Scheduling-Reminder, Trial-Reminder, Sequenzen, Release-Ankündigungen) + Zustell-Events (Bounce/Complaint via Webhook). Aktiv seit dem Mail-Cutover 2026-08-05Frankreich / EUE-Mail-Adresse, Betreffzeile, Nachrichtentext, Zustell-MetadatenEU — kein Drittlandtransfer
Resend, Inc.Drittland-Anbieter
Nur noch Rollback-Fallback seit dem Mail-Cutover 2026-08-05 (kein aktiver Versand mehr; API-Key bleibt als Sicherheitsnetz bis zur Entfernung)USA (Texas)Kein laufender Datenfluss; historische Versanddaten beim AnbieterSCCs + DPA (kein DPF)
Anthropic, Inc.Drittland-Anbieter
KI-Provider (Claude) für Diagnostik-Interpretation, Portal-Coach, Trainingsplan-Entwürfe, CopilotUSA (DPF-zertifiziert)Ausgewählter Kontext, Prompts und Antworten; erkannte Kontaktangaben werden bereinigt, Personenbezug kann verbleibenEU-US Data Privacy Framework + SCCs
Mistral AIEU-Betreiber
Optionaler Anbieter für Texte und Auswertungen nach Auswahl der Praxis; regionale Inferenz über api.eu.mistral.aiFrankreich / EU; Inferenz EU/EFTA, Betriebsdaten nicht vollständig regional gebundenAusgewählte Gesundheits- und Trainingsdaten, Prompts, Bilder, Werkzeugergebnisse und Antworten; Textbereinigung ist keine AnonymisierungMistral-DPA und regionale Vertragsbedingungen; Kontonachweis und Einsatzfreigabe vor Produktivnutzung erforderlich. Keine pauschale Zusage ohne Drittlandtransfer
OpenAI, Inc.Drittland-Anbieter
Sprachtranskription, Text-Embeddings für die Wissenssuche, Telefon-Agent (Realtime) und je nach Konfiguration SprachausgabeUSA (DPF-zertifiziert)Audio, Gesprächsinhalte, auszugebende Texte, Wissensdokumente und Suchanfragen. Personenbezug möglich; Speicherfristen und Datenkontrollen hängen vom Endpunkt und Konto abEU-US Data Privacy Framework + SCCs
ElevenLabs, Inc.Drittland-Anbieter
Text-zu-Sprache für den Empfangs-Assistenten (natürliche Stimme, Praxis-eigene Sprachauswahl inkl. Probehören)USA (New York), DPF-zertifiziert; EWR-Voice-Daten-Verantwortlicher lt. Anbieter ist Eleven Labs Poland sp. z o.o.Der vom Assistenten formulierte Antworttext, erzeugtes Sprachaudio und Verbindungsdaten; Personenbezug im Text möglichEU-US Data Privacy Framework + SCCs; AVV bestätigt
Sentry (Functional Software Inc.)Drittland-Anbieter
Fehler-Tracking + Session-Replay (Debugging)USA (DPF-zertifiziert)Stack-Traces, Request-URLs, Session-Replays mit PII-MaskierungEU-US Data Privacy Framework + SCCs
PostHog, Inc.Drittland-Anbieter
Produkt-Analytics / Nutzungs-Funnels (nur mit Einwilligung)EU-Region (Frankfurt); Anbieter USAPseudonyme Nutzungs-Events, gehashte User-ID (kein Klarname)EU-Daten-Residenz (Frankfurt); Anbieter US-Gesellschaft → DPF/SCCs
Intervals.icu (WattSoft Pty Ltd)Drittland-Anbieter
Bidirektionaler Trainings-Sync (Wellness, Workouts)Australien (Server in EU + US)Aktivitätsdaten (Power, HF, GPX), Wellness, WorkoutsKein DPF — SCCs; nur per Opt-In
Garmin International, Inc.Drittland-Anbieter
Wearables-Sync (Aktivitäten + Wellness mit HRV/Ruhe-HF/Schlaf)USA (Kansas)Activity-Streams, Tages-Zusammenfassungen (HRV, Ruhe-HF, Schlaf)EU-US Data Privacy Framework + SCCs
Wahoo Fitness, LLCDrittland-Anbieter
Wearables-Sync (Workouts + Power)USA (Atlanta)Workout-Daten (Power, HF)EU-US Data Privacy Framework + SCCs
Polar Electro OyEU-Betreiber
Wearables-Sync (Aktivitäten + HRV aus Recovery Pro)Finnland / EUAktivitätsdaten, HRV-RMSSD, Ruhe-HFEU — kein Drittlandtransfer
Strava, Inc.Drittland-Anbieter
Wearables-Sync (Aktivitäten + GPS); Bridge-Pfad für iPhone-Nutzer ohne GarminUSA (DPF-zertifiziert)Activity-Daten, GPS-Streams (Höhe, Power, Kadenz, HF, Temp.)EU-US Data Privacy Framework + SCCs
Peaksware, LLC (TrainingPeaks)Drittland-Anbieter
Bidirektionaler Plan- und Activity-SyncUSA (Colorado, DPF-zertifiziert)Pläne (Workout-Codes, Strukturen), Activity-Daten, Athleten-ProfilEU-US Data Privacy Framework + SCCs
GitHub, Inc. (Microsoft)Drittland-Anbieter
Quellcode-Hosting (privates Repo). Faktisch bis zur Historien-Bereinigung auch Speicherort von Patientendaten (Audit N1 2026-06-10)USA (DPF-zertifiziert)Quellcode; in der Git-Historie: Art.-9-Rohdaten aus 34 ehemals echten GDT-Test-Fixtures (Name, Geburtsdatum, Adresse, Patienten-Nr., Befundtext)EU-US Data Privacy Framework + SCCs (GitHub Data Protection Agreement)

Geplant (noch nicht aktiv)

Stripe Payments Europe Ltd.

EU-Betreiber
Zweck
B2B-Subscription + B2C-Connect (Praxis kassiert Athleten) + Metered-Overage für KI-Token
Standort
Irland / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Zahlungs- und Abodaten

Hetzner Online GmbH (Storage Box BX11)

EU-Betreiber
Zweck
GPG-verschlüsseltes Offsite-Backup (EU-Alternative zu Google Drive)
Standort
Deutschland / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Verschlüsselte Backups

Google (Google Ireland Ltd. / Google LLC)

Drittland-Anbieter
Zweck
Offsite-Backup-Speicher (GPG-verschlüsselt) via n8n → Google Drive
Standort
Irland/EU-Vertrag, Speicherung global möglich; USA DPF-zertifiziert
Transfer
EU-US Data Privacy Framework + DPA
Datenarten
Ausschließlich GPG-Ciphertext (Google kann den Inhalt nicht lesen)

Hetzner Online GmbH (Object Storage)

EU-Betreiber
Zweck
Privater S3-kompatibler Object-Store für Formverlaufsfotos und spätere Reports (das App-Hosting ist seit 2026-06-15 aktiv — siehe Cloud-Eintrag oben)
Standort
Deutschland / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Metadatenbereinigte Körperfotos für den Formverlauf

Aiven Oy

EU-Betreiber
Zweck
Managed PostgreSQL (Alternative zu self-hosted)
Standort
Finnland / EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Datenbank

GlitchTip / Bugsink (EU-AG)

EU-Betreiber
Zweck
Fehler-Tracking als Sentry-Ersatz (EU-Migration)
Standort
EU
Transfer
EU — kein Drittlandtransfer
Datenarten
Stack-Traces, Request-Metadaten
AnbieterZweckStandortDatenartenTransfer-Grundlage
Stripe Payments Europe Ltd.EU-Betreiber
B2B-Subscription + B2C-Connect (Praxis kassiert Athleten) + Metered-Overage für KI-TokenIrland / EUZahlungs- und AbodatenEU — kein Drittlandtransfer
Hetzner Online GmbH (Storage Box BX11)EU-Betreiber
GPG-verschlüsseltes Offsite-Backup (EU-Alternative zu Google Drive)Deutschland / EUVerschlüsselte BackupsEU — kein Drittlandtransfer
Google (Google Ireland Ltd. / Google LLC)Drittland-Anbieter
Offsite-Backup-Speicher (GPG-verschlüsselt) via n8n → Google DriveIrland/EU-Vertrag, Speicherung global möglich; USA DPF-zertifiziertAusschließlich GPG-Ciphertext (Google kann den Inhalt nicht lesen)EU-US Data Privacy Framework + DPA
Hetzner Online GmbH (Object Storage)EU-Betreiber
Privater S3-kompatibler Object-Store für Formverlaufsfotos und spätere Reports (das App-Hosting ist seit 2026-06-15 aktiv — siehe Cloud-Eintrag oben)Deutschland / EUMetadatenbereinigte Körperfotos für den FormverlaufEU — kein Drittlandtransfer
Aiven OyEU-Betreiber
Managed PostgreSQL (Alternative zu self-hosted)Finnland / EUDatenbankEU — kein Drittlandtransfer
GlitchTip / Bugsink (EU-AG)EU-Betreiber
Fehler-Tracking als Sentry-Ersatz (EU-Migration)EUStack-Traces, Request-MetadatenEU — kein Drittlandtransfer

Dokumente & Ihre Rechte

Auftragsverarbeitungs-Vertrag (AVV)

Standard-AVV nach Art. 28 DSGVO für jeden zahlenden Kunden — inkl. technischer und organisatorischer Maßnahmen sowie der Subprozessor-Liste.

AVV anfragen →

Datenschutzerklärung

Welche Daten wir zu welchem Zweck verarbeiten, Rechtsgrundlagen, Speicherdauer und die Rechte betroffener Personen.

Datenschutz öffnen →

Auskunft, Export & Löschung

Betroffenenrechte nach Art. 15/17/20 DSGVO. Athleten können ihre Daten im Portal exportieren oder löschen lassen; Anfragen bearbeiten wir innerhalb der gesetzlichen Fristen.

Anfrage stellen →

AGB & Impressum

Nutzungsbedingungen der Plattform und Anbieterkennzeichnung.

AGB öffnen →

Sicherheitsfrage oder Schwachstelle melden?

Wir freuen uns über verantwortungsvolle Hinweise. Schreiben Sie an office@plenea.at — wir melden uns zeitnah zurück. Den aktuellen Betriebsstatus sehen Sie auf der Statusseite.

© 2026 Plenea · Wien · Für Fragen: office@plenea.at