Golf Handicap Dashboard V5
Datenschutzhinweise
Stand: 31. Juli 2026
Verantwortlicher
[Name/Organisation eintragen]
[Anschrift eintragen]
[E-Mail-Adresse eintragen]
Hosting-Anbieter und Standort: [Anbieter/Standort eintragen]
1. Zweck und lokale Nutzung
Die App dokumentiert Golftraining und erstellt Trainingspläne. Sie berechnet keinen offiziellen Handicap Index. Der Profilwert passt nur Schwierigkeit, Umfang und Schwerpunkt des Trainings an.
Ohne sichere Geräteverbindung bleiben Profil, Handicap-Status, Trainingsziel, Zeitbudget, Orte, Ausrüstung, Einschränkungen, Trainingseinträge, Notizen, Beschwerden, Wochenpläne, Zielkorridore, Schlagverlauf und das letzte textuelle Analyseergebnis im lokalen Browserspeicher. Die App ist kein Medizinprodukt und stellt keine Diagnose.
Profil, Training, vier Lehrbilder und die regelbasierte Folgewoche funktionieren offline. Es gibt keine Werbung, Reichweitenanalyse oder Trackingdienste. JSON-Sicherungen können sensible Freitexte enthalten.
2. Sichere Geräteverbindung
Die Verbindung ist freiwillig. Ein einmaliger Code wird an den
konfigurierten Server gesendet und dort nach erfolgreicher Nutzung als
verbraucht markiert. Danach setzt der Server ein signiertes Cookie mit
Secure, HttpOnly,
SameSite=Strict und Path=/. JavaScript kann es
nicht lesen. Es ist an eine pseudonyme Benutzer-ID gebunden und dient
ausschließlich der Anmeldung, nicht dem Tracking.
Der eigene Server kann Profil, Training, Wochenpläne, Coach-Empfehlungen und Planvorschläge speichern. HTTPS, Hosting, Aufbewahrung, Backups, Logs und serverseitige Löschung verantwortet der konkrete Betreiber.
3. Automatische KI-Planung
Nur bei sicher verbundenem Gerät oder bewusst verwendetem Bearer Token
versucht die App eine KI-Planung. An den eigenen Server gehen Profil,
Wochenzusammenfassung und geprüfte Kennungen. Der Server sendet an OpenAI
einen Hash der Benutzer-ID als safety_identifier, nicht die
Klar-ID, und setzt store: false. Der API-Schlüssel bleibt
serverseitig.
Nicht dokumentierte Tage werden als Datenlücken behandelt. Ist die KI nicht verfügbar oder ihre Antwort ungültig, bleibt der lokale regelbasierte Vorschlag aktiv. Technische Grundlage: OpenAI Structured Outputs (abgerufen am 30. Juli 2026). Weitere Verarbeitung richtet sich nach den Einstellungen und Vereinbarungen des Betreibers sowie der OpenAI-Datenschutzerklärung.
4. Kamera und freiwillige Bildanalysen
Kamera und Dateiauswahl werden nur nach Nutzeraktion aktiviert. Das im
Tab „Schwung“ höchstens zwölf Sekunden lange Rohvideo bleibt als kurzlebiger Browser-Blob
lokal und wird weder an Server/OpenAI noch in localStorage
oder eine JSON-Sicherung geschrieben.
Die App erzeugt lokal vier verkleinerte JPEG-Schlüsselbilder. Erst nach
einer getrennten Freigabe gehen genau diese Bilder an den authentifizierten
eigenen Server. Der Server prüft sie, speichert weder Bilder noch Analyse
und nutzt bei konfiguriertem Key die OpenAI Responses API mit
store: false und gehashtem
safety_identifier. Ohne Key folgt 503, keine
simulierte Analyse. Grundlage:
OpenAI Images and vision
(abgerufen am 31. Juli 2026).
Der Kamera-Schlagcheck im Tab „Schläge“ liest nach Bestätigung des
sicheren Aufbaus auf 15–20 cm Höhe einen höchstens 20 Sekunden
langen iPhone-Slo-mo- oder
Kamera-Clip lokal und erzeugt sechs JPEG-Schlüsselbilder. Nur diese sechs
Bilder können nach einer zweiten Freigabe an
/api/coach/shot-camera-analysis gesendet werden. Das
Rohvideo bleibt lokal. Die Antwort enthält nur sichtbare Start- und
Bewegungsbeobachtungen; Carry, Spin, Ball-/Schlägergeschwindigkeit und
exakter Launch-Winkel werden nicht geschätzt. Ohne Key folgt
503.
5. Optionale Systemmitteilungen
Die Berechtigung wird nur nach Nutzeraktion angefragt. Die App betreibt keine eigene Watch-App. Ob iOS eine Mitteilung auf dem iPhone oder einer gekoppelten Apple Watch anzeigt, hängt von System-, Focus- und Geräteeinstellungen ab.
6. Optionales YouTube-Video
Die 39 lokalen Lehrbilder benötigen keine externe Verbindung. Genau eine
Chipping-Übung bietet ein optionales Video. Erst nach Tippen auf „Video
von YouTube laden“ wird youtube-nocookie.com eingebettet.
Dabei können IP-Adresse sowie Geräte-, Browser- und Nutzungsdaten an
Google/YouTube übertragen werden. Es gibt kein Autoplay; die vollständige
Textanleitung bleibt ohne Video verfügbar.
7. Sicherheit, Export und Löschung
Die API validiert IDs, Wertebereiche, Request-Größen, Übungs-/Medien-Allowlisten und Zeitbudget. Sie nutzt HMAC-signierte Cookies, Rate-Limits, atomare Speicherung und restriktive Sicherheitsheader. Absolute Sicherheit kann nicht garantiert werden.
Lokale Daten können unter Mehr → Daten zurücksetzen gelöscht oder als JSON exportiert werden. Für Daten auf dem optionalen Server ist der oben einzutragende Betreiberkontakt zuständig.