Datenschutzerklärung für die persönliche Whoop-Integration „LifeOS“
Verantwortlicher:Niklas Terlinde,
Kontakt: n.terlinde@web.de
**Zweck der Anwendung:** Persönliches, nicht-öffentliches Dashboard zur
Selbstbeobachtung von Recovery-, Schlaf- und Trainingsdaten.
### 1. Welche Daten werden verarbeitet?
Über die offizielle Whoop-API (developer.whoop.com) werden ausschließlich
die folgenden Daten des authentifizierten Whoop-Accounts (= Account des
Verantwortlichen) verarbeitet:
– **Recovery-Score, HRV (RMSSD), Resting-Heart-Rate** (Endpoint `/v1/recovery`)
– **Schlafdaten** — Start/Ende, Stadien, Effizienz, Performance (`/v1/activity/sleep`)
– **Tages-Zyklen** — Strain, Kilojoule, Durchschnitts- und Maximal-Herzfrequenz (`/v1/cycle`)
– **Workouts** — Start/Ende, Sportart, Strain, Herzfrequenz, Distanz, Höhenmeter (`/v1/activity/workout`)
– **Profil-Stammdaten** — Name, E-Mail (`/v1/user/profile/basic`, ausschließlich zur
Identifikation des verbundenen Accounts)
– **Körpermaße** — Größe, Gewicht, Max-Herzfrequenz (`/v1/user/measurement/body`)
### 2. Wer ist betroffen?
Ausschließlich der Verantwortliche selbst (Single-User-Anwendung). Es werden
keine Daten Dritter verarbeitet. Die Anwendung ist nicht öffentlich
zugänglich und steht keinen weiteren Nutzern offen.
### 3. Wo werden die Daten gespeichert?
Alle abgerufenen Daten werden **ausschließlich lokal** auf dem Endgerät des
Verantwortlichen gespeichert:
– API-Tokens (Access- und Refresh-Token) in einer lokalen Datei mit
Dateiberechtigung `0600`, geschützt vor Zugriff durch andere
System-Benutzer.
– Aggregierte Kennzahlen (Recovery-Durchschnitt, HRV-Trend, Schlaf-Stunden
etc.) in einer lokalen JSON-Datei.
Es findet **keine** Übertragung an Dritte, keine Cloud-Speicherung, keine
Analyse-Dienste, keine Werbe- oder Tracking-Tools statt.
### 4. An wen werden die Daten weitergegeben?
**An niemanden.** Es gibt keine Datenübermittlung an Server, externe
Anbieter oder Dritte. Die Daten verlassen das lokale Gerät nicht.
### 5. Rechtsgrundlage und Speicherdauer
– **Rechtsgrundlage:** Einwilligung des Verantwortlichen in eigener Sache
(Art. 6 Abs. 1 lit. a DSGVO; Betroffener und Verantwortlicher sind
identisch).
– **Speicherdauer:** So lange die Anwendung genutzt wird. Die Verbindung
kann jederzeit getrennt werden, indem die lokal gespeicherte
Token-Datei gelöscht und der Zugriff im Whoop-Konto unter
„Connected Apps“ widerrufen wird. Mit dem Widerruf werden zukünftige
API-Abfragen unterbunden; bereits lokal gespeicherte Aggregate können
manuell gelöscht werden.
### 6. Sicherheitsmaßnahmen
– OAuth 2.0 nach RFC 6749 (Authorization-Code-Flow).
– HMAC-SHA256-Signatur-Verifikation für eingehende Webhooks.
– CSRF-Schutz im OAuth-Callback per `state`-Parameter.
– Tokens werden mit eingeschränkter Dateiberechtigung (`0600`) gespeichert.
### 7. Kontakt für Rückfragen
Niklas Terlinde
E-Mail: n.terlinde@web.de
Bei Fragen zur Datenverarbeitung dieser Anwendung steht der Verantwortliche
unter o. g. E-Mail-Adresse zur Verfügung.
