Privacy Policy — LngRun App
Last updated: 21 July 2026 · covers use of the LngRun mobile app (see website privacy policy for lngrun.com itself)
1. Controller
The controller within the meaning of the General Data Protection Regulation (GDPR) is:
FloBen GmbH
Zugspitzstraße 11
82054 Sauerlach
Germany
Email: support@lngrun.com
Managing Director: Benjamin Alexander Schuster
Commercial Register: Amtsgericht München, HRB 313620
A data protection officer has not been appointed, insofar and for as long as the legal requirements for this (in particular under §38 BDSG and Art. 37 GDPR) do not apply.
2. What data we collect and why
2.1 Account information
When you create an LngRun account, we collect information such as your name, email address, and a self-chosen password (stored exclusively as a cryptographic hash, never in plain text). Optionally — never as a requirement — you can provide additional information such as a profile picture, your preferred unit (km or miles), a personal running motivation, and who you typically run with (e.g. friends, family, colleagues or a club).
Providing your name and email address is contractually necessary to use LngRun — without this data, no account can be created. All other information is voluntary.
Alternatively, you can register using "Sign in with Apple". In this case, we receive your name from Apple (only on the very first sign-in), your email address (either your real address or an anonymized relay address provided by Apple if you chose "Hide My Email"), and a unique, persistent Apple identifier used to link your account. No password is created in this case. Apple does not receive any information about your activity within LngRun.
Legal basis: Art. 6(1)(b) GDPR (performance of a contract).
2.2 Activity data
When you record a run with LngRun, we collect data such as distance, duration, pace per kilometer, elevation profile, and GPS route points. This data is shared with your group and counts toward the shared route progress. It is stored on the cloud infrastructure we use (Supabase) and is not shared for advertising purposes.
Legal basis: Art. 6(1)(b) GDPR (performance of a contract).
2.3 Location data
To record your running route, we continuously collect GPS location data during an active run. GPS recording is the core function of LngRun and is technically required to record a run — without location data, run recording cannot be carried out. During an active run, recording also continues while your screen is locked or the app is in the background. Outside active recordings, no location data is collected. Accessing location data additionally requires the corresponding iOS permission, which you grant before first use; this system permission is separate from the data-protection legal basis, which for this processing is Art. 6(1)(b) GDPR (see below). You can revoke location access at any time in iOS Settings under "Privacy & Security → Location Services"; run recording will then no longer be usable.
Legal basis: Art. 6(1)(b) GDPR (performance of a contract).
2.4 Activity data from Apple Health (optional)
With your consent, LngRun can import completed running activities from the Apple Health app — specifically workout metadata (distance, duration, date) and, where available for the activity and used by LngRun, the GPS route of the run. Heart rate, pulse, or other vital signs are not accessed, and LngRun draws no conclusions about your state of health. This is therefore exclusively activity and location data — the distance covered, the duration, and the route — from which, in our assessment, no information about your health status can be derived; it does not constitute health data within the meaning of Art. 9 GDPR. The app only reads data from Apple Health — no data is ever written back to Apple Health.
After import, the activity is stored as a run in LngRun and is generally processed like a run recorded directly in LngRun. If you are a member of a running group, the information provided for the group feature about an imported run — in particular distance, date, pace and the GPS route — is shared with the other members of that group, in the same way as a run recorded in the app (see Section 2.8). The data is processed by our processor Supabase solely to provide the LngRun features; it is not used for advertising purposes or sold.
You can revoke access to Apple Health at any time in iOS Settings under "Privacy & Security → Health". Revoking access prevents future imports but does not automatically delete runs already imported; you can delete those individually in LngRun at any time, and they are deleted together with your other account data when you delete your account.
Legal basis: Art. 6(1)(a) GDPR (consent).
2.5 Profile picture (optional)
You have the option to upload a profile picture. The picture is selected via the iOS system photo picker — the app only receives the single image you choose and has no access to your photo library or camera. Your profile picture is stored with our infrastructure provider Supabase and is shown to members of your running groups. It is delivered via an individual link consisting of a randomly generated identifier; this link is not published anywhere and is not indexed by search engines, but is technically retrievable without logging in by anyone who knows it. It serves solely to deliver the image file.
Legal basis: Art. 6(1)(a) GDPR (consent).
2.6 Saving a run card (optional)
After a completed run, you can save a visual summary (run card) to your photo library. To do this, the app requests write-only access to your photo library once. No photos or other data are read from your photo library.
Legal basis: Art. 6(1)(a) GDPR (consent).
2.7 Push notifications (optional)
With your consent, we store a device token (APNs token) provided by Apple in your profile in order to deliver push notifications to you — for example when members of your group add a run or a group goal is reached. The token contains no name or email address, but is linked to your account (pseudonymous). The content of push notifications does not include sensitive health data. Push notifications are only ever triggered server-side; the app does not schedule local notifications. You can disable notifications at any time in iOS Settings under "LngRun".
Legal basis: Art. 6(1)(a) GDPR (consent).
2.8 Group features
LngRun is built for running together. If you join or create a group, your name, profile picture (if any), your contributed kilometers, and your individual run activities — including distance, date, pace and the recorded GPS route of the run — are shared with the other members of that group. Because GPS routes can reveal places you visit regularly (such as the area where you live), you should only share group codes with people you trust. Group routes, progress indicators, and leaderboards are only visible to members of the respective group. If you leave a group or delete your account, your activities are no longer shown in that group.
Legal basis: Art. 6(1)(b) GDPR (performance of a contract).
2.9 Payment data (premium subscription)
If you purchase a paid premium subscription, payment is handled entirely through the Apple App Store. We ourselves have no access to your payment information such as credit card numbers or bank details. The subscription is managed via RevenueCat; RevenueCat receives pseudonymized purchase information linked to your LngRun user ID (subscription status, transaction ID) to verify your entitlement status. Apple is solely responsible for processing your payment data.
Legal basis: Art. 6(1)(b) GDPR (performance of a contract).
2.10 Technical usage data
When using the app, technical information required for secure and stable operation is automatically processed: IP address (temporarily, during the connection), app version, OS version, and timestamps of server requests. To protect against abuse, requests to certain endpoints (e.g. the group-code preview, which can be used before signing in) are rate-limited; for this purpose, the IP address is stored in pseudonymized (hashed) form for a maximum of 24 hours. This data is not used for profiling or advertising purposes. We pursue the legitimate interest of ensuring the technically error-free and secure operation of the app and defending against attacks and abuse.
Legal basis: Art. 6(1)(f) GDPR (legitimate interests).
2.11 Reporting and blocking users
To protect our community, you can report or block other users. When you report a user, we store your user ID, the reported user's ID, the reason for the report, and the time of the report. When you block a user, we store this so that the blocked user's content is no longer shown to you. The reported or blocked user is not informed of this. We retain this data only for as long as necessary to review and handle the incident, protect our users, and establish, exercise, or defend legal claims; it is then deleted or anonymized. Our legitimate interest lies in maintaining the safety of the platform and protecting other users from abuse, harassment, and manipulated content.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in a safe platform free of abuse).
2.12 Automated decision-making
We do not use automated decision-making, including profiling, within the meaning of Art. 22 GDPR.
3. Disclosure of your data
We share your data with processors who support us in the technical operation of the app and whom we have contractually obligated to comply with the GDPR, and — where described in this policy — with independent controllers (for example Apple). Data is not shared for advertising purposes or sold to third parties.
3.1 Supabase Pte. Ltd. — Infrastructure
Supabase provides the database, authentication, and file storage infrastructure for LngRun. Your data is stored on servers in London, United Kingdom (AWS region eu-west-2). The United Kingdom is covered by an adequacy decision of the European Commission (renewed December 2025, valid until 2031) confirming a level of data protection equivalent to EU law. The transfer is therefore permitted under Art. 45 GDPR. A data processing agreement is in place with Supabase.
3.2 Email delivery
To send authentication emails (account confirmation, password reset), we use email delivery via our German hosting provider (ALL-INKL.COM). Processing takes place on servers within Germany. Your email address is used exclusively to deliver these system emails.
3.3 Apple Inc. — Push notifications, maps, and payment processing
We use the Apple Push Notification service (APNs) to deliver push notifications. Your pseudonymous device token is transmitted to Apple for this purpose. In the context of push notifications, Apple acts as an independent controller for the Apple Push Notification service; no data processing agreement applies here. Purchases are processed via the Apple App Store; Apple is solely responsible for payment processing.
For the city search and map display when creating a route, the app uses Apple Maps (MapKit). Your search queries (city names) are transmitted to Apple servers for this purpose and are processed exclusively to provide the map function; Apple acts as an independent controller in this respect as well. Apple's privacy policy applies in addition (apple.com/legal/privacy).
3.4 RevenueCat Inc. — Subscription management
RevenueCat manages the status of your premium subscription. RevenueCat receives your LngRun user ID and pseudonymized purchase information (subscription status, transaction ID) from the Apple App Store to verify your entitlement status for premium features. RevenueCat has no access to your run data or other profile information. A data processing agreement is in place with RevenueCat. For transfers to the USA (RevenueCat is a US company), Standard Contractual Clauses apply pursuant to Art. 46(2)(c) GDPR.
4. Transfers to third countries
Some of the service providers listed in Section 3 process data outside the European Union or the European Economic Area:
- Supabase processes data in the United Kingdom — covered by the EU Commission's adequacy decision (Art. 45 GDPR).
- RevenueCat processes data in the USA — covered by Standard Contractual Clauses (Art. 46(2)(c) GDPR).
- Apple processes data in the USA — Apple is certified under the EU-US Data Privacy Framework (adequacy decision, Art. 45 GDPR).
- Email delivery (Section 3.2) is provided by a company with its registered office and servers in Germany — no third-country transfer.
5. Retention period
We store your personal data only for as long as necessary for the respective purposes, or as required by statutory retention obligations.
- Account data: For the duration of active use. When you delete your account, it is deleted immediately and completely (name, email, password hash, and all associated activity data) — there is no retention period.
- Activity data: For the duration of active use. When you delete your account, all activities are immediately and permanently deleted from our production database. Any residual copies in our infrastructure provider's encrypted backups are automatically overwritten within 30 days at the latest.
- HealthKit data: After disconnecting, no further activities are imported. Already imported activities remain as runs in your history; you can delete them individually there at any time. They are fully deleted when you delete your account.
- APNs token: Deleted as soon as you sign out or delete your account. You can additionally disable push notifications at any time in iOS Settings.
- RevenueCat data (subscription status, transaction ID): For the duration of the active premium subscription. Billing and accounting data required under tax and commercial law is retained for the applicable statutory retention periods; technical data used to manage the subscription status is deleted or anonymized once it is no longer required to handle the subscription and meet legal obligations.
- Technical usage data: IP addresses are processed temporarily during the connection; for abuse protection (rate limiting) they are additionally stored in pseudonymized (hashed) form for a maximum of 24 hours.
6. Your rights
As a data subject, you have the following rights:
- Access (Art. 15 GDPR): You have the right to obtain a copy of the personal data we hold about you.
- Rectification (Art. 16 GDPR): You have the right to have inaccurate or incomplete data corrected.
- Erasure (Art. 17 GDPR): You have the right to request the deletion of your personal data. You can delete your account at any time in the app under "Profile → Delete account".
- Restriction of processing (Art. 18 GDPR): Under certain conditions, you have the right to request that we restrict the processing of your data.
- Data portability (Art. 20 GDPR): You have the right to receive your data in a structured, machine-readable format.
- Objection (Art. 21 GDPR): Where we process data on the basis of legitimate interests (Art. 6(1)(f) GDPR) — specifically the technical usage data described in Section 2.10 and the reporting/blocking data described in Section 2.11 — you have the right to object. In that case, we will stop the processing unless compelling legitimate grounds prevail.
- Withdrawal of consent: Any consent you have given (e.g. for HealthKit, push notifications) can be withdrawn at any time with effect for the future. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal.
To prevent unauthorized disclosures, we may require proof of identity before responding to a request.
To exercise your rights, please contact: support@lngrun.com
You also have the right to lodge a complaint with a data protection supervisory authority — either the authority responsible for us, or the authority in the EU member state of your habitual residence, place of work, or the place of the alleged infringement (Art. 77 GDPR). The authority responsible for us is:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach, Germany
www.lda.bayern.de
7. Data security
We use technical and organizational measures to protect your data against unauthorized access, loss, or manipulation. Communication between the app and our infrastructure is exclusively encrypted (TLS). Passwords are never stored in plain text. Access to data within our database is restricted through row-level security policies, so that users can generally only access their own data and data explicitly shared with them (e.g. within a group).
8. Children
LngRun is not directed at children under the age of 16. We do not knowingly collect personal data from children. Should we become aware that a user is under 16, we will promptly delete the corresponding account and all associated data.
9. Changes to this privacy policy
We reserve the right to amend this privacy policy as needed, for example due to changes in our services or legal requirements. The current version is always available in the app. We will inform you appropriately of any material changes.
10. Contact
If you have questions about privacy, you can reach us at:
Email: support@lngrun.com
FloBen GmbH
Zugspitzstraße 11
82054 Sauerlach
Germany
Datenschutzerklärung — LngRun App
Stand: 21. Juli 2026 · betrifft die Nutzung der LngRun-App (siehe Website-Datenschutzerklärung für lngrun.com selbst)
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
FloBen GmbH
Zugspitzstraße 11
82054 Sauerlach
Deutschland
E-Mail: support@lngrun.com
Geschäftsführer: Benjamin Alexander Schuster
Handelsregister: Amtsgericht München, HRB 313620
Ein Datenschutzbeauftragter ist nicht benannt, sofern und solange die gesetzlichen Voraussetzungen hierfür (insbesondere nach § 38 BDSG und Art. 37 DSGVO) nicht vorliegen.
2. Welche Daten wir erheben und warum
2.1 Kontoinformationen
Wenn du ein LngRun-Konto erstellst, erheben wir Informationen wie deinen Namen, deine E-Mail-Adresse sowie ein selbst gewähltes Passwort (wird ausschließlich als kryptografischer Hash gespeichert, niemals im Klartext). Optional — nie verpflichtend — kannst du weitere Angaben machen, etwa ein Profilbild, deine bevorzugte Einheit (km oder Meilen), eine persönliche Laufmotivation sowie mit wem du üblicherweise läufst (z. B. Freunde, Familie, Kollegen oder ein Laufclub).
Die Bereitstellung von Name und E-Mail-Adresse ist zur Nutzung von LngRun vertraglich erforderlich — ohne diese Daten kann kein Konto erstellt werden. Alle weiteren Angaben sind freiwillig.
Alternativ kannst du dich auch über „Mit Apple anmelden" registrieren. In diesem Fall erhalten wir von Apple deinen Namen (nur bei der allerersten Anmeldung), deine E-Mail-Adresse (entweder deine echte Adresse oder eine von Apple bereitgestellte anonymisierte Weiterleitungsadresse, falls du „E-Mail verbergen" gewählt hast) sowie eine eindeutige, dauerhafte Apple-Kennung zur Verknüpfung deines Kontos. Es wird dabei kein Passwort von dir angelegt. Apple erhält keine Informationen über deine Aktivitäten innerhalb von LngRun.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.2 Aktivitätsdaten
Wenn du einen Lauf mit LngRun aufzeichnest, erfassen wir Daten wie Streckenlänge, Dauer, Tempo pro Kilometer, Höhenprofil sowie GPS-Routenpunkte. Diese Daten werden mit deiner Gruppe geteilt und fließen in den gemeinsamen Streckenfortschritt ein. Sie werden in der von uns genutzten Cloud-Infrastruktur (Supabase) gespeichert und nicht zu Werbezwecken weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.3 Standortdaten
Zur Aufzeichnung deiner Laufroute erfassen wir während eines aktiven Laufs kontinuierlich GPS-Standortdaten. Die GPS-Aufzeichnung ist die Kernfunktion von LngRun und technisch erforderlich, um einen Lauf aufzuzeichnen — ohne Standortdaten kann die Laufaufzeichnung nicht durchgeführt werden. Während eines aktiven Laufs läuft die Aufzeichnung auch bei gesperrtem Bildschirm bzw. im Hintergrund weiter. Außerhalb aktiver Aufzeichnungen werden keine Standortdaten erhoben. Für den Zugriff auf die Standortdaten ist zusätzlich die entsprechende iOS-Berechtigung erforderlich, die du vor der ersten Nutzung erteilst; diese Systemberechtigung ist von der datenschutzrechtlichen Rechtsgrundlage zu unterscheiden, die für diese Verarbeitung Art. 6 Abs. 1 lit. b DSGVO ist (siehe unten). Du kannst den Standortzugriff jederzeit in den iOS-Einstellungen unter „Datenschutz & Sicherheit → Ortungsdienste" widerrufen; die Laufaufzeichnung ist dann nicht nutzbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.4 Aktivitätsdaten aus Apple Health (optional)
Mit deiner Einwilligung kann LngRun abgeschlossene Laufaktivitäten aus der Apple Health-App importieren — konkret Workout-Metadaten (Distanz, Dauer, Datum) sowie, sofern für die Aktivität vorhanden und von LngRun verwendet, die GPS-Route des Laufs. Puls, Herzfrequenz oder andere Vitalwerte werden nicht abgerufen, und LngRun zieht keine Rückschlüsse auf deinen Gesundheitszustand. Es handelt sich damit ausschließlich um Aktivitäts- und Standortdaten — zurückgelegte Strecke, Dauer und Streckenverlauf —, aus denen sich nach unserer Einschätzung keine Informationen über deinen Gesundheitszustand ergeben; sie stellen daher keine Gesundheitsdaten im Sinne von Art. 9 DSGVO dar. Die App liest ausschließlich Daten aus Apple Health — es werden keinerlei Daten in Apple Health zurückgeschrieben.
Nach dem Import wird die Aktivität als Lauf in LngRun gespeichert und grundsätzlich wie ein direkt in LngRun aufgezeichneter Lauf verarbeitet. Wenn du Mitglied einer Laufgruppe bist, können die für die Gruppenfunktion vorgesehenen Informationen zu einem importierten Lauf — insbesondere Distanz, Datum, Tempo und die GPS-Route — mit den anderen Mitgliedern der jeweiligen Gruppe geteilt werden, ebenso wie bei einem in der App aufgezeichneten Lauf (siehe Ziffer 2.8). Die Verarbeitung erfolgt durch unseren Auftragsverarbeiter Supabase ausschließlich zur Bereitstellung der LngRun-Funktionen; eine Nutzung zu Werbezwecken oder ein Verkauf der Daten findet nicht statt.
Du kannst den Zugriff auf Apple Health jederzeit in den iOS-Einstellungen unter „Datenschutz & Sicherheit → Health" widerrufen. Der Widerruf verhindert zukünftige Importe, löscht bereits importierte Läufe jedoch nicht automatisch; diese kannst du in LngRun jederzeit einzeln löschen, und bei Löschung deines Kontos werden sie zusammen mit deinen übrigen Kontodaten gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
2.5 Profilbild (optional)
Du hast die Möglichkeit, ein Profilbild hochzuladen. Die Auswahl erfolgt über den iOS-System-Fotoauswahldialog — die App erhält ausschließlich das eine von dir gewählte Bild und hat keinen Zugriff auf deine Foto-Bibliothek oder Kamera. Dein Profilbild wird bei unserem Infrastrukturanbieter Supabase gespeichert und Mitgliedern deiner Laufgruppen angezeigt. Die Bereitstellung erfolgt über einen individuellen Link aus einer zufällig erzeugten Kennung; dieser Link wird nirgends veröffentlicht und nicht von Suchmaschinen indexiert, ist aber für jeden, der ihn kennt, technisch auch ohne Anmeldung abrufbar. Er dient ausschließlich der Auslieferung der Bilddatei.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
2.6 Run-Card speichern (optional)
Nach einem abgeschlossenen Lauf kannst du eine visuelle Zusammenfassung (Run-Card) in deiner Foto-Bibliothek speichern. Hierfür fragt die App einmalig Schreibzugriff auf deine Foto-Bibliothek an. Es werden dabei keine Fotos oder andere Daten aus deiner Foto-Bibliothek gelesen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
2.7 Push-Benachrichtigungen (optional)
Mit deiner Einwilligung speichern wir einen von Apple bereitgestellten Geräte-Token (APNs-Token) in deinem Profil, um dir Push-Benachrichtigungen zuzustellen — etwa wenn Mitglieder deiner Gruppe einen Lauf hinzufügen oder ein Gruppenziel erreicht wurde. Der Token enthält weder Name noch E-Mail-Adresse, ist aber deinem Konto zugeordnet (pseudonym). Der Inhalt der Push-Benachrichtigungen enthält keine sensiblen Gesundheitsdaten. Push-Benachrichtigungen werden ausschließlich serverseitig ausgelöst; die App plant keine lokalen Benachrichtigungen. Du kannst Benachrichtigungen jederzeit in den iOS-Einstellungen unter „LngRun" deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
2.8 Gruppenfunktionen
LngRun ist auf gemeinsames Laufen ausgelegt. Wenn du einer Gruppe beitrittst oder eine Gruppe erstellst, werden dein Name, dein Profilbild (sofern vorhanden), deine beigetragenen Kilometer sowie deine einzelnen Laufaktivitäten — einschließlich Distanz, Datum, Tempo und der aufgezeichneten GPS-Route des Laufs — mit den anderen Mitgliedern der Gruppe geteilt. Da GPS-Routen Orte offenbaren können, die du regelmäßig aufsuchst (etwa deine Wohngegend), solltest du Gruppencodes nur mit Personen teilen, denen du vertraust. Gruppenrouten, Fortschrittsanzeigen und Ranglisten sind nur für Mitglieder der jeweiligen Gruppe sichtbar. Verlässt du eine Gruppe oder löschst du dein Konto, werden deine Aktivitäten in dieser Gruppe nicht mehr angezeigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.9 Zahlungsdaten (Premium-Abonnement)
Wenn du ein kostenpflichtiges Premium-Abonnement abschließt, wird die Zahlung vollständig über den Apple App Store abgewickelt. Wir selbst haben keinen Zugriff auf deine Zahlungsinformationen wie Kreditkartennummern oder Bankverbindungen. Das Abonnement wird über RevenueCat verwaltet; RevenueCat erhält dabei pseudonymisierte, deiner LngRun-Nutzer-ID zugeordnete Kaufinformationen (Abonnementstatus, Transaktions-ID) zur Überprüfung des Berechtigungsstatus. Für die Verarbeitung deiner Zahlungsdaten ist Apple allein verantwortlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.10 Technische Nutzungsdaten
Bei der Nutzung der App werden automatisch technische Informationen verarbeitet, die für den sicheren und stabilen Betrieb erforderlich sind: IP-Adresse (temporär bei der Verbindung), App-Version, Betriebssystemversion sowie Zeitstempel von Serveranfragen. Zum Schutz vor Missbrauch werden Anfragen an bestimmte Endpunkte (z. B. die Gruppen-Code-Vorschau, die schon vor der Anmeldung nutzbar ist) begrenzt (Rate-Limiting); hierfür wird die IP-Adresse in pseudonymisierter (gehashter) Form für maximal 24 Stunden gespeichert. Diese Daten werden nicht für Profiling oder Werbezwecke genutzt. Wir verfolgen dabei das berechtigte Interesse, den technisch fehlerfreien und sicheren Betrieb der App sicherzustellen sowie Angriffe und Missbrauch abzuwehren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen).
2.11 Melden und Blockieren von Nutzern
Zum Schutz unserer Community kannst du andere Nutzer melden oder blockieren. Bei einer Meldung speichern wir deine Nutzer-ID, die ID des gemeldeten Nutzers, den Meldegrund sowie den Zeitpunkt. Blockierungen speichern wir, damit dir Inhalte des blockierten Nutzers nicht mehr angezeigt werden. Der gemeldete bzw. blockierte Nutzer wird darüber nicht informiert. Wir speichern diese Daten nur so lange, wie dies für die Prüfung und Bearbeitung des Vorfalls, den Schutz unserer Nutzer sowie die Geltendmachung, Ausübung oder Abwehr rechtlicher Ansprüche erforderlich ist; anschließend werden sie gelöscht oder anonymisiert. Unser berechtigtes Interesse besteht darin, die Sicherheit der Plattform sowie den Schutz anderer Nutzer vor Missbrauch, Belästigung und manipulierten Inhalten sicherzustellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, missbrauchsfreien Plattform).
2.12 Automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO ein.
3. Weitergabe deiner Daten
Wir geben deine Daten an Auftragsverarbeiter weiter, die uns beim technischen Betrieb der App unterstützen und die wir vertraglich zur Einhaltung der DSGVO verpflichtet haben, sowie — soweit in dieser Erklärung beschrieben — an eigenständig Verantwortliche (z. B. Apple). Eine Weitergabe zu Werbezwecken oder der Verkauf von Daten an Dritte findet nicht statt.
3.1 Supabase Pte. Ltd. — Infrastruktur
Supabase stellt die Datenbank-, Authentifizierungs- und Dateispeicher-Infrastruktur für LngRun bereit. Deine Daten werden auf Servern in London, Vereinigtes Königreich (AWS Region eu-west-2) gespeichert. Das Vereinigte Königreich verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission (erneuert Dezember 2025, gültig bis 2031), der ein dem EU-Recht gleichwertiges Datenschutzniveau bestätigt. Die Übermittlung ist daher gemäß Art. 45 DSGVO zulässig. Es besteht ein Auftragsverarbeitungsvertrag (Data Processing Agreement) mit Supabase.
3.2 E-Mail-Versand
Für den Versand von Authentifizierungs-E-Mails (Kontobestätigung, Passwort zurücksetzen) nutzen wir einen E-Mail-Versand über unseren deutschen Hosting-Anbieter (ALL-INKL.COM). Die Verarbeitung erfolgt auf Servern innerhalb Deutschlands. Deine E-Mail-Adresse wird ausschließlich zur Zustellung dieser System-E-Mails verwendet.
3.3 Apple Inc. — Push-Benachrichtigungen, Karten und Zahlungsabwicklung
Zur Zustellung von Push-Benachrichtigungen nutzen wir den Apple Push Notification Service (APNs). Dein pseudonymer Geräte-Token wird dabei an Apple übermittelt. Im Rahmen von Push-Benachrichtigungen fungiert Apple als eigenständiger Verantwortlicher für den Apple Push Notification Service; eine Auftragsverarbeitung liegt insoweit nicht vor. Käufe werden über den Apple App Store abgewickelt; für die Zahlungsverarbeitung ist Apple allein verantwortlich.
Für die Städtesuche und Kartendarstellung bei der Routenerstellung nutzt die App Apple Maps (MapKit). Deine Suchanfragen (Städtenamen) werden dabei an Apple-Server übermittelt und ausschließlich zur Bereitstellung der Kartenfunktion verarbeitet; auch insoweit agiert Apple als eigenständiger Verantwortlicher. Es gelten insoweit ergänzend die Datenschutzbestimmungen von Apple (apple.com/legal/privacy).
3.4 RevenueCat Inc. — Abonnementverwaltung
RevenueCat verwaltet den Status deines Premium-Abonnements. RevenueCat erhält deine LngRun-Nutzer-ID sowie pseudonymisierte Kaufinformationen (Abonnementstatus, Transaktions-ID) vom Apple App Store, um deinen Berechtigungsstatus für Premium-Funktionen zu überprüfen. RevenueCat hat keinen Zugriff auf deine Laufdaten oder sonstigen Profilinformationen. Es besteht ein Auftragsverarbeitungsvertrag mit RevenueCat. Für Datenübermittlungen in die USA (RevenueCat ist ein US-Unternehmen) bestehen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
4. Übermittlung in Drittländer
Einige der unter Abschnitt 3 genannten Dienstleister verarbeiten Daten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums:
- Supabase verarbeitet Daten im Vereinigten Königreich — abgedeckt durch Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
- RevenueCat verarbeitet Daten in den USA — abgedeckt durch Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Apple verarbeitet Daten in den USA — Apple ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss, Art. 45 DSGVO).
- Der E-Mail-Versand (Abschnitt 3.2) erfolgt über einen Anbieter mit Sitz und Servern in Deutschland — keine Drittlandübermittlung.
5. Speicherdauer
Wir speichern deine personenbezogenen Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
- Kontodaten: Für die Dauer der aktiven Nutzung. Bei Löschung deines Kontos werden diese Daten (Name, E-Mail-Adresse, Passwort-Hash sowie alle zugehörigen Aktivitätsdaten) sofort und vollständig gelöscht — es findet keine Aufbewahrung darüber hinaus statt.
- Aktivitätsdaten: Für die Dauer der aktiven Nutzung. Bei Löschung deines Kontos werden alle Aktivitäten sofort und dauerhaft aus unserer produktiven Datenbank gelöscht. Etwaige Restkopien in den verschlüsselten Sicherungen unseres Infrastruktur-Anbieters werden spätestens innerhalb von 30 Tagen automatisch überschrieben.
- HealthKit-Daten: Nach dem Trennen der Verbindung werden keine weiteren Aktivitäten importiert. Bereits importierte Aktivitäten bleiben als Läufe in deinem Verlauf gespeichert; du kannst sie dort jederzeit einzeln löschen. Bei Kontolöschung werden sie vollständig gelöscht.
- APNs-Token: Werden gelöscht, sobald du dich abmeldest oder dein Konto löschst. Push-Benachrichtigungen kannst du außerdem jederzeit in den iOS-Einstellungen deaktivieren.
- RevenueCat-Daten (Abonnementstatus, Transaktions-ID): Für die Dauer des aktiven Premium-Abonnements. Steuer- und handelsrechtlich erforderliche Abrechnungs- und Buchungsdaten werden für die jeweils geltenden gesetzlichen Aufbewahrungsfristen gespeichert; technische Daten zur Verwaltung des Abonnementstatus werden gelöscht oder anonymisiert, sobald sie für die Abwicklung des Abonnements und die Erfüllung gesetzlicher Pflichten nicht mehr erforderlich sind.
- Technische Nutzungsdaten: IP-Adressen werden temporär für die Dauer der Verbindung verarbeitet; zur Missbrauchsabwehr (Rate-Limiting) werden sie zusätzlich in pseudonymisierter (gehashter) Form für maximal 24 Stunden gespeichert.
6. Deine Rechte
Als betroffene Person stehen dir folgende Rechte zu:
- Auskunft (Art. 15 DSGVO): Du hast das Recht, eine Kopie der über dich gespeicherten personenbezogenen Daten zu erhalten.
- Berichtigung (Art. 16 DSGVO): Du hast das Recht, unrichtige oder unvollständige Daten berichtigen zu lassen.
- Löschung (Art. 17 DSGVO): Du hast das Recht, die Löschung deiner personenbezogenen Daten zu verlangen. Du kannst dein Konto jederzeit in der App unter „Profil → Konto löschen" löschen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Du hast das Recht, unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung deiner Daten zu verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO): Du hast das Recht, deine Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
- Widerspruch (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten — konkret technische Nutzungsdaten gemäß Abschnitt 2.10 sowie Melde- und Blockierdaten gemäß Abschnitt 2.11 — steht dir ein Widerspruchsrecht zu. In diesem Fall stellen wir die Verarbeitung ein, sofern keine zwingenden schutzwürdigen Gründe überwiegen.
- Widerruf von Einwilligungen: Einwilligungen, die du erteilt hast (z. B. für HealthKit, Push-Benachrichtigungen), kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Zur Verhinderung unbefugter Auskünfte können wir vor Bearbeitung einer Anfrage einen Identitätsnachweis verlangen.
Zur Ausübung deiner Rechte wende dich bitte an: support@lngrun.com
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren — entweder bei der für uns zuständigen Behörde oder bei der Behörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für uns zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de
7. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen. Die Kommunikation zwischen der App und unserer Infrastruktur erfolgt ausschließlich verschlüsselt (TLS). Passwörter werden nicht im Klartext gespeichert. Der Zugriff auf Daten in unserer Datenbank ist durch Row-Level-Security-Richtlinien beschränkt, sodass Nutzer grundsätzlich nur auf ihre eigenen Daten sowie ausdrücklich mit ihnen geteilte Daten (z. B. innerhalb einer Gruppe) zugreifen können.
8. Kinder
LngRun richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Sollte uns bekannt werden, dass ein Nutzer unter 16 Jahren ist, werden wir das entsprechende Konto und alle zugehörigen Daten unverzüglich löschen.
9. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, etwa bei Änderungen unserer Dienste oder der gesetzlichen Anforderungen. Die jeweils aktuelle Version ist in der App abrufbar. Bei wesentlichen Änderungen werden wir dich in geeigneter Weise informieren.
10. Kontakt
Bei Fragen zum Datenschutz erreichst du uns unter:
E-Mail: support@lngrun.com
FloBen GmbH
Zugspitzstraße 11
82054 Sauerlach
Deutschland