Datenschutzerklärung
01
Verantwortlicher
Khashayar NivipourPirmasenser Straße 8
81241 München
Deutschland
E-Mail: info@PedalArrow.com
Website: https://www.PedalArrow.com/
Ein Datenschutzbeauftragter ist nicht bestellt. PedalArrow ist ein privat entwickeltes, unentgeltliches und unabhängiges Angebot. Die App ist kein amtliches oder gemeinsam herausgegebenes Angebot der genannten Daten- und Diensteanbieter.
02
Grundsätze
PedalArrow benötigt kein Benutzerkonto und verwendet keine Werbe-ID. Die App betreibt kein eigenes Werbe-, Analyse-, Tracking-, Profilbildungs- oder Crash-Reporting-System und keinen Nutzerkonto-, Analyse- oder Trackingserver. Bewusst gestartete Radiostreams werden vom jeweiligen Sender bereitgestellt und können dessen Werbung enthalten. Die englische Terminansicht verwendet Google Translate mit ML Kit auf dem Gerät. Dabei können unabhängig von den lokal bleibenden Texten technische SDK-Daten an Google übertragen werden; Einzelheiten stehen in der folgenden Übersicht.
Favoriten, bewusst gespeicherte Strecken und fachliche Zwischenspeicher liegen lokal auf dem Gerät. Online-Funktionen stellen verschlüsselte HTTPS-Verbindungen zu den genannten Diensten her. Die Empfänger erhalten technisch mindestens IP-Adresse und Zeitpunkt sowie je nach Funktion die beschriebenen Eingaben. Ein gegebenenfalls konfigurierter BayernInfo-/Mobilithek-Adapter stellt einen festen Meldungsbestand bereit; er erhält dafür keine Route oder Standortpunkte.
Die Kenntnisnahme des Ersthinweises ist keine datenschutzrechtliche Einwilligung. Berechtigungen werden funktionsbezogen angefragt und können in den Systemeinstellungen entzogen werden. Die Verbindung mit Health Connect oder Apple Health und die automatische Übertragung von Fahrten sind freiwillige, getrennt aktivierbare Funktionen.
03
Datenflüsse nach Funktion
| Funktion und Empfänger | Daten und Zweck | Auslösung und Aufbewahrung in PedalArrow |
|---|---|---|
| ADFC-Termine und zugelassene OriginalbilderAllgemeiner Deutscher Fahrrad-Club e. V.; Allgemeiner Deutscher Fahrrad-Club Kreisverband München e. V.; api-touren-termine.adfc.de und freigegebene Originalquellen | IP-Adresse, Zeitpunkt, Katalog- oder Detailabruf. Der allgemeine Katalogabruf enthält keine Standort-, Routen- oder Sucheingaben. | Nach Kenntnisnahme des Ersthinweises ungefähr alle zwölf Stunden unter geeigneten Netzwerk- und Akkubedingungen; verschlüsselter privater Cache bis Aktualisierung oder zentraler Löschung. |
| Geräteübersetzung in der englischen AppGoogle ML Kit / Google Translate | Deutsche ADFC-Texte werden lokal auf dem Smartphone ins Englische übersetzt. Tourentexte und Ergebnisse werden dafür weder an Google noch an PedalArrow/ALL-INKL hochgeladen. Für das Sprachmodell und technische SDK-Funktionen fallen Verbindungsdaten an. Nach Googles Angaben kann ML Kit außerdem Geräte- und App-Informationen, Installationskennungen, Sprachkonfiguration sowie technische Ereignisse, Fehlercodes und Leistungsdaten für Diagnose und Nutzungsstatistik verarbeiten. Google-Datenangaben für Android und iOS. | Automatisch bei englischer App-Sprache und gewählter englischer Terminübersetzung nach Kenntnisnahme des Ersthinweises. Das Sprachmodell von ungefähr 30 MB wird bei Bedarf auch über mobile Daten und ohne weitere Downloadbestätigung geladen. Danach ist die Übersetzung bereits geladener Texte offline möglich. Ergebnisse bleiben verschlüsselt und von Backups ausgeschlossen im App-Speicher; sie werden nur für den passenden deutschen Quelltext wiederverwendet. Unter Einstellungen → Tourdetails lässt sich das deutsche Original wählen. Das Löschen von Übersetzungen und Sprachmodell pausiert den erneuten automatischen Abruf, löscht aber keine bereits an Google übermittelten technischen Daten. |
| Hauptkarte Android/iOSBayerische Vermessungsverwaltung / BayernWolke | IP-Adresse, Zeitpunkt, sichtbarer Kartenausschnitt und Zoomstufe sowie daraus abgeleitete Stil-, Schrift- und Vektorkachelabrufe für Webkarte Vektor Bayern – Radln. | Beim Anzeigen der Hauptkarte; privater MapLibre-Cache, kein Offline-Vorabladen. Es ist jeweils nur eine Kartenquelle aktiv. Beim Quellenwechsel wird die vorherige Kartenansicht entfernt, damit sie nicht verdeckt weiterlädt. Die Treffpunktkarte benötigt dafür keinen Gerätestandort. |
| Alternative Android-KarteOpenStreetMap-Kacheldienst | IP-Adresse, Zeitpunkt, sichtbare Kachelkoordinaten und Zoomstufe zur Kartendarstellung. | Beim Anzeigen der Karte; begrenzter privater Cache. Der Standarddienst wird nicht für Offline-Vorabladen verwendet. |
| Alternative Android-/iOS-KarteOpenFreeMap | IP-Adresse, Zeitpunkt, sichtbarer Kartenausschnitt und Zoomstufe sowie daraus abgeleitete Stil-, Schrift- und Vektorkachelabrufe. | Nur wenn OpenFreeMap sichtbar gewählt oder nach einem begrenzten Kartenfehler aktiviert ist; privater MapLibre-Cache, kein Offline-Vorabladen. Die vorherige Karte wird entfernt und nicht verdeckt weitergeladen. |
| Alternative iOS-KarteApple MapKit | Technisch notwendige Verbindungsdaten, Zeitpunkt und sichtbarer Kartenausschnitt zur Darstellung der Basiskarte. PedalArrow fordert oder verwendet für diese Treffpunktansicht keinen Gerätestandort. | Beim bewussten Öffnen des Kartenbereichs; Verarbeitung und etwaige Aufbewahrung durch Apple nach den dort geltenden Bedingungen. |
| AdresssuchePhoton; Nominatim ausdrücklich auf Android und iOS | IP-Adresse, Zeitpunkt, Suchtext oder Adresse zur Ortsauflösung. Eingegebene Koordinaten erkennt die App lokal. | Photon erst nach einer Sucheingabe; Nominatim nur nach ausdrücklicher Vollsuche und höchstens einmal pro Sekunde. Flüchtige Verarbeitung und kurze technische Zwischenspeicherung im Arbeitsspeicher. |
| Fahrradrouting und HöhenprofilValhalla/FOSSGIS; BRouter und OSRM/FOSSGIS nur als Ausweichdienste | IP-Adresse, Zeitpunkt, Start, Ziel, geordnete Wegpunkte und Routenoptionen für Planung, Rundtouren und angeforderte Varianten. Valhalla wird zuerst versucht; vorübergehend gesperrte Dienste werden übersprungen. BRouter und OSRM folgen bei Bedarf nacheinander nach ihrer Verfügbarkeit. Für zusätzliche Streckenmerkmale wird ausschließlich eine zuvor von Valhalla berechnete Routengeometrie an dessen Attributdienst auf demselben Host zurückgesendet. Beim begrenzten Neu-Routing werden der aktuelle GPS-Punkt und verbleibende Ziele übertragen. | Durch bewusst ausgelöste Planung oder Navigation. Keine parallele Weitergabe derselben Routinganfrage an alle Dienste. Automatische Neuberechnung erfolgt nur nach bestätigter Abweichung und mit begrenzten Wiederholungen. Eine Ersatzroute wird erst nach lokaler Prüfung übernommen; dauerhaft gespeichert wird nur nach ausdrücklicher Speicheraktion. |
| Amtliche Baustellen, Sperrungen und EinschränkungenBayernInfo/Mobilithek-Adapter; Münchner GeoPortal-WFS | Ein konfigurierter BayernInfo-/Mobilithek-Adapter erhält IP-Adresse, Zeitpunkt und eine feste Feed-Anfrage, aber keine Route oder GPS-Punkte. Vor einem Münchner Baustellenabruf prüft die App lokal, ob die Route die amtliche Münchner Verwaltungsgrenze berührt oder durchquert. Nur dann erhält das städtische WFS IP-Adresse, Zeitpunkt und ein leicht erweitertes, auf die äußere Ausdehnung dieser Grenze begrenztes Rechteck um die Route. Die vollständige Route, einzelne GPS-Punkte und Suchtexte werden dafür nicht übertragen. | Nach einer Routenplanung; bei fehlendem konfiguriertem BayernInfo-Adapter erfolgt kein Abruf dieser Quelle. Außerhalb der Münchner Abdeckung wird kein kommunaler Baustellenabruf ausgelöst. Antworten und Abgleich verbleiben im Arbeitsspeicher. Der Vergleich mit dem 150-Meter-Routenkorridor erfolgt lokal. Quellen, Ausfälle und Teilabdeckung werden angezeigt; die Antwortzeit ist kein Nachweis einer vollständig aktuellen oder flächendeckenden Meldungslage. |
| Externe AusweichplanungRadlland Bayern | Nach Ihrer Auswahl werden bis zu sieben vollständig aufgelöste Wegpunktkoordinaten und -bezeichnungen an die externe Radlland-Website übergeben. Dort fallen außerdem IP-Adresse und Zeitpunkt an. Die Website berechnet eine eigene Route; PedalArrow nutzt hierfür keinen eingebetteten Radlland-Routingdienst. | Ausschließlich nach bewusster Auswahl der Radlland-Aktion. Unvollständig aufgelöste oder außerhalb des geprüften bayerischen Übergabebereichs liegende Punkte werden nicht übergeben. Verarbeitung nach den Bedingungen von Radlland Bayern. |
| Alternativer NavigationsassistentFerrostar Core lokal | Bereits bestätigte Route, Pflichtstopps und dieselben qualitätsgeprüften GPS-Fixes wie im PedalArrow-Assistenten; kein externer Empfänger. | Nur während bewusst gestarteter Navigation sitzungsbezogen im App-Prozess. Ferrostar-Neu-Routing und -Netzwerkzugriff sind deaktiviert. |
| Regionale StreckenqualitätMunichWays Happy Bike Level | IP-Adresse, Zeitpunkt und Abruf des vollständigen Oberbayern-Datensatzes. Route, Standort und Suchtext werden nicht übertragen; der Abgleich erfolgt lokal. | Nach einer Routenplanung als optionaler Zusatz; validierter Datensatz höchstens 24 Stunden im Arbeitsspeicher. Die Basisroute bleibt bei einem Ausfall nutzbar. |
| Umgebungssuchebis zu drei freigegebene Overpass-Instanzen | IP-Adresse, Zeitpunkt, jeweils ein frischer präziser GPS-Punkt, gewählte Kategorie und technischer Suchradius bis höchstens 5 km. Die vollständige Route, die GPX-Datei und ältere Fahrtpunkte werden nicht gesendet. | Eine bewusst gestartete Umgebungssuche aktiviert eine sitzungsbezogene Live-Suche. Folgeabfragen können den dann aktuellen Standort verwenden. Pro Abfrage wird jeder freigegebene Endpunkt höchstens einmal versucht. Ergebnisse werden nur während der Sitzung verarbeitet und nicht dauerhaft als Suchhistorie gespeichert. |
| Amtliche Fahrrad-InfrastrukturGeoPortal der Landeshauptstadt München | IP-Adresse, Zeitpunkt, angeforderter Layer sowie übliche App- und Verbindungskennungen. GPS-Punkt, Route und Suchradius werden nicht übertragen; die Umkreisfilterung erfolgt lokal. | Erster bewusster Abruf je App-Prozess; Wiederholungsfristen sieben beziehungsweise 30 Tage. Nur ein vollständig validierter Layer ersetzt den guten Stand im Arbeitsspeicher. |
| WetterOpen-Meteo Forecast API und Historical Weather API | IP-Adresse, Zeitpunkt, Koordinate, Reisezeitraum und Wetterparameter für Prognose und klimatologische Orientierung. | Mit der Routen-/Reiseabfrage; begrenzter Speicher-Cache für Prognosen und historische Auswertung. |
| ÖPNV-AuskunftMünchner Verkehrs- und Tarifverbund GmbH (MVV), EFA | IP-Adresse, Zeitpunkt, Suchtext, Start, Ziel, Reisedatum, Abfahrts- oder Ankunftszeit und Abfrageoptionen zur Verbindungsauskunft. | Nutzerinitiierte Suche; kurze Speicher-Caches für Vorschläge und Ergebnisse. Abrufzeitpunkt und Quelle werden angezeigt. |
| Bayern-RadioBayerischer Rundfunk und aktuelles Auslieferungsnetz, derzeit unter anderem RNDfnk | IP-Adresse, Zeitpunkt, Sender-Playlist und Streamabruf. Keine Route oder Standortpunkte. | Nur nach bewusstem Start. Unter Android läuft die Wiedergabe über einen sichtbaren Medien-Vordergrunddienst auch bei minimierter App oder gesperrtem Bildschirm bis Pause/Stopp. Es werden keine Radiomitschnitte und keine Hör- oder Titelhistorie angelegt. Für den empfangenen Stream gelten zusätzlich die Bedingungen des Senders und seines Auslieferungsnetzes. |
| Externe Links, Kalender, Kontakte, Speichern, Teilen und SOS-Koordinatenvom Nutzer gewählte Ziel-App oder Dokumentanbieter | Nur der bewusst übergebene Link, Termin, Kontakt, die GPX-Datei oder WGS-84-Koordinaten mit GPS-Genauigkeit und UTC-Zeit. Eine Adresse wird für die SOS-Funktion nicht ermittelt. Ein Dokumentanbieter kann ein Cloud-Speicher sein. | Erst nach Nutzeraktion über Android- oder iOS-Systemdialoge. Eine private Android-Übergabedatei wird nach zehn Minuten widerrufen und gelöscht; Wartungsreste spätestens nach einer Stunde. Danach gelten die Datenschutzregeln der Ziel-App; PedalArrow kann eine dort angelegte externe Kopie nicht zurückholen oder löschen. Kopieren von SOS-Koordinaten wird auf Android nur ab Android 13 angeboten; der Eintrag ist als sensibel markiert und wird vom System automatisch entfernt. Auf älteren Android-Versionen bleibt die gezielte Systemauswahl. iOS setzt für die lokale Zwischenablage ein Ablaufdatum von zwei Minuten. |
| Verbundene AppsHealth Connect (Android) / Apple Health (iOS) | Original-GPS-Track mit tatsächlichen Beobachtungszeiten, Trainingszeit, Distanz und aus den Messpunkten berechnete Geschwindigkeit erfolgreich gespeicherter Radfahrten. Herzfrequenz, Trittfrequenz und Leistung nur bei vorhandenen echten Messreihen und erteiltem Schreibzugriff. Geplante Routen, reine GPX-Importe und ältere Aufzeichnungen ohne belegte Zeitstempel werden nicht automatisch übertragen. PedalArrow fordert Schreibzugriff an; iOS gleicht zur Vermeidung doppelter Exporte nur eigene bereits exportierte Objekte ab. Fremde Gesundheitsdaten werden nicht importiert. Diese Gesundheitsdaten werden nicht für Werbung oder Analyse genutzt und nicht an eigene PedalArrow-Server gesendet. | Zunächst ausgeschaltet. Erst Gesundheitsspeicher verbinden, Systemberechtigungen erteilen und die automatische Übertragung unter Einstellungen → Verbundene Apps gesondert aktivieren. Danach erfolgreich gespeicherte geeignete Aufzeichnungen werden übertragen; bereits vorhandene Fahrten werden nicht rückwirkend vorgemerkt. Originaldaten und Übertragungsstatus liegen verschlüsselt im privaten App-Speicher. Wiederholungen sind begrenzt; „Erneut versuchen“ ist eine bewusste manuelle Aktion. Ausschalten oder Trennen stoppt weitere Übertragungsschritte, ein bereits vom System angenommener Schreibvorgang kann noch abschließen. Bereits übergebene Daten sowie deren Löschung und Synchronisierung werden in Health Connect bzw. Apple Health verwaltet. Systemberechtigungen müssen dort separat entzogen werden. |
ADFC-Termine und zugelassene Originalbilder
Allgemeiner Deutscher Fahrrad-Club e. V.; Allgemeiner Deutscher Fahrrad-Club Kreisverband München e. V.; api-touren-termine.adfc.de und freigegebene Originalquellen
- Daten und Zweck
- IP-Adresse, Zeitpunkt, Katalog- oder Detailabruf. Der allgemeine Katalogabruf enthält keine Standort-, Routen- oder Sucheingaben.
- Auslösung und Aufbewahrung in PedalArrow
- Nach Kenntnisnahme des Ersthinweises ungefähr alle zwölf Stunden unter geeigneten Netzwerk- und Akkubedingungen; verschlüsselter privater Cache bis Aktualisierung oder zentraler Löschung.
Geräteübersetzung in der englischen App
Google ML Kit / Google Translate
- Daten und Zweck
- Deutsche ADFC-Texte werden lokal auf dem Smartphone ins Englische übersetzt. Tourentexte und Ergebnisse werden dafür weder an Google noch an PedalArrow/ALL-INKL hochgeladen. Für das Sprachmodell und technische SDK-Funktionen fallen Verbindungsdaten an. Nach Googles Angaben kann ML Kit außerdem Geräte- und App-Informationen, Installationskennungen, Sprachkonfiguration sowie technische Ereignisse, Fehlercodes und Leistungsdaten für Diagnose und Nutzungsstatistik verarbeiten. Google-Datenangaben für Android und iOS.
- Auslösung und Aufbewahrung in PedalArrow
- Automatisch bei englischer App-Sprache und gewählter englischer Terminübersetzung nach Kenntnisnahme des Ersthinweises. Das Sprachmodell von ungefähr 30 MB wird bei Bedarf auch über mobile Daten und ohne weitere Downloadbestätigung geladen. Danach ist die Übersetzung bereits geladener Texte offline möglich. Ergebnisse bleiben verschlüsselt und von Backups ausgeschlossen im App-Speicher; sie werden nur für den passenden deutschen Quelltext wiederverwendet. Unter Einstellungen → Tourdetails lässt sich das deutsche Original wählen. Das Löschen von Übersetzungen und Sprachmodell pausiert den erneuten automatischen Abruf, löscht aber keine bereits an Google übermittelten technischen Daten.
Hauptkarte Android/iOS
Bayerische Vermessungsverwaltung / BayernWolke
- Daten und Zweck
- IP-Adresse, Zeitpunkt, sichtbarer Kartenausschnitt und Zoomstufe sowie daraus abgeleitete Stil-, Schrift- und Vektorkachelabrufe für Webkarte Vektor Bayern – Radln.
- Auslösung und Aufbewahrung in PedalArrow
- Beim Anzeigen der Hauptkarte; privater MapLibre-Cache, kein Offline-Vorabladen. Es ist jeweils nur eine Kartenquelle aktiv. Beim Quellenwechsel wird die vorherige Kartenansicht entfernt, damit sie nicht verdeckt weiterlädt. Die Treffpunktkarte benötigt dafür keinen Gerätestandort.
Alternative Android-Karte
OpenStreetMap-Kacheldienst
- Daten und Zweck
- IP-Adresse, Zeitpunkt, sichtbare Kachelkoordinaten und Zoomstufe zur Kartendarstellung.
- Auslösung und Aufbewahrung in PedalArrow
- Beim Anzeigen der Karte; begrenzter privater Cache. Der Standarddienst wird nicht für Offline-Vorabladen verwendet.
Alternative Android-/iOS-Karte
OpenFreeMap
- Daten und Zweck
- IP-Adresse, Zeitpunkt, sichtbarer Kartenausschnitt und Zoomstufe sowie daraus abgeleitete Stil-, Schrift- und Vektorkachelabrufe.
- Auslösung und Aufbewahrung in PedalArrow
- Nur wenn OpenFreeMap sichtbar gewählt oder nach einem begrenzten Kartenfehler aktiviert ist; privater MapLibre-Cache, kein Offline-Vorabladen. Die vorherige Karte wird entfernt und nicht verdeckt weitergeladen.
Alternative iOS-Karte
Apple MapKit
- Daten und Zweck
- Technisch notwendige Verbindungsdaten, Zeitpunkt und sichtbarer Kartenausschnitt zur Darstellung der Basiskarte. PedalArrow fordert oder verwendet für diese Treffpunktansicht keinen Gerätestandort.
- Auslösung und Aufbewahrung in PedalArrow
- Beim bewussten Öffnen des Kartenbereichs; Verarbeitung und etwaige Aufbewahrung durch Apple nach den dort geltenden Bedingungen.
Adresssuche
Photon; Nominatim ausdrücklich auf Android und iOS
- Daten und Zweck
- IP-Adresse, Zeitpunkt, Suchtext oder Adresse zur Ortsauflösung. Eingegebene Koordinaten erkennt die App lokal.
- Auslösung und Aufbewahrung in PedalArrow
- Photon erst nach einer Sucheingabe; Nominatim nur nach ausdrücklicher Vollsuche und höchstens einmal pro Sekunde. Flüchtige Verarbeitung und kurze technische Zwischenspeicherung im Arbeitsspeicher.
Fahrradrouting und Höhenprofil
Valhalla/FOSSGIS; BRouter und OSRM/FOSSGIS nur als Ausweichdienste
- Daten und Zweck
- IP-Adresse, Zeitpunkt, Start, Ziel, geordnete Wegpunkte und Routenoptionen für Planung, Rundtouren und angeforderte Varianten. Valhalla wird zuerst versucht; vorübergehend gesperrte Dienste werden übersprungen. BRouter und OSRM folgen bei Bedarf nacheinander nach ihrer Verfügbarkeit. Für zusätzliche Streckenmerkmale wird ausschließlich eine zuvor von Valhalla berechnete Routengeometrie an dessen Attributdienst auf demselben Host zurückgesendet. Beim begrenzten Neu-Routing werden der aktuelle GPS-Punkt und verbleibende Ziele übertragen.
- Auslösung und Aufbewahrung in PedalArrow
- Durch bewusst ausgelöste Planung oder Navigation. Keine parallele Weitergabe derselben Routinganfrage an alle Dienste. Automatische Neuberechnung erfolgt nur nach bestätigter Abweichung und mit begrenzten Wiederholungen. Eine Ersatzroute wird erst nach lokaler Prüfung übernommen; dauerhaft gespeichert wird nur nach ausdrücklicher Speicheraktion.
Amtliche Baustellen, Sperrungen und Einschränkungen
BayernInfo/Mobilithek-Adapter; Münchner GeoPortal-WFS
- Daten und Zweck
- Ein konfigurierter BayernInfo-/Mobilithek-Adapter erhält IP-Adresse, Zeitpunkt und eine feste Feed-Anfrage, aber keine Route oder GPS-Punkte. Vor einem Münchner Baustellenabruf prüft die App lokal, ob die Route die amtliche Münchner Verwaltungsgrenze berührt oder durchquert. Nur dann erhält das städtische WFS IP-Adresse, Zeitpunkt und ein leicht erweitertes, auf die äußere Ausdehnung dieser Grenze begrenztes Rechteck um die Route. Die vollständige Route, einzelne GPS-Punkte und Suchtexte werden dafür nicht übertragen.
- Auslösung und Aufbewahrung in PedalArrow
- Nach einer Routenplanung; bei fehlendem konfiguriertem BayernInfo-Adapter erfolgt kein Abruf dieser Quelle. Außerhalb der Münchner Abdeckung wird kein kommunaler Baustellenabruf ausgelöst. Antworten und Abgleich verbleiben im Arbeitsspeicher. Der Vergleich mit dem 150-Meter-Routenkorridor erfolgt lokal. Quellen, Ausfälle und Teilabdeckung werden angezeigt; die Antwortzeit ist kein Nachweis einer vollständig aktuellen oder flächendeckenden Meldungslage.
Externe Ausweichplanung
Radlland Bayern
- Daten und Zweck
- Nach Ihrer Auswahl werden bis zu sieben vollständig aufgelöste Wegpunktkoordinaten und -bezeichnungen an die externe Radlland-Website übergeben. Dort fallen außerdem IP-Adresse und Zeitpunkt an. Die Website berechnet eine eigene Route; PedalArrow nutzt hierfür keinen eingebetteten Radlland-Routingdienst.
- Auslösung und Aufbewahrung in PedalArrow
- Ausschließlich nach bewusster Auswahl der Radlland-Aktion. Unvollständig aufgelöste oder außerhalb des geprüften bayerischen Übergabebereichs liegende Punkte werden nicht übergeben. Verarbeitung nach den Bedingungen von Radlland Bayern.
Alternativer Navigationsassistent
Ferrostar Core lokal
- Daten und Zweck
- Bereits bestätigte Route, Pflichtstopps und dieselben qualitätsgeprüften GPS-Fixes wie im PedalArrow-Assistenten; kein externer Empfänger.
- Auslösung und Aufbewahrung in PedalArrow
- Nur während bewusst gestarteter Navigation sitzungsbezogen im App-Prozess. Ferrostar-Neu-Routing und -Netzwerkzugriff sind deaktiviert.
Regionale Streckenqualität
MunichWays Happy Bike Level
- Daten und Zweck
- IP-Adresse, Zeitpunkt und Abruf des vollständigen Oberbayern-Datensatzes. Route, Standort und Suchtext werden nicht übertragen; der Abgleich erfolgt lokal.
- Auslösung und Aufbewahrung in PedalArrow
- Nach einer Routenplanung als optionaler Zusatz; validierter Datensatz höchstens 24 Stunden im Arbeitsspeicher. Die Basisroute bleibt bei einem Ausfall nutzbar.
Umgebungssuche
bis zu drei freigegebene Overpass-Instanzen
- Daten und Zweck
- IP-Adresse, Zeitpunkt, jeweils ein frischer präziser GPS-Punkt, gewählte Kategorie und technischer Suchradius bis höchstens 5 km. Die vollständige Route, die GPX-Datei und ältere Fahrtpunkte werden nicht gesendet.
- Auslösung und Aufbewahrung in PedalArrow
- Eine bewusst gestartete Umgebungssuche aktiviert eine sitzungsbezogene Live-Suche. Folgeabfragen können den dann aktuellen Standort verwenden. Pro Abfrage wird jeder freigegebene Endpunkt höchstens einmal versucht. Ergebnisse werden nur während der Sitzung verarbeitet und nicht dauerhaft als Suchhistorie gespeichert.
Amtliche Fahrrad-Infrastruktur
GeoPortal der Landeshauptstadt München
- Daten und Zweck
- IP-Adresse, Zeitpunkt, angeforderter Layer sowie übliche App- und Verbindungskennungen. GPS-Punkt, Route und Suchradius werden nicht übertragen; die Umkreisfilterung erfolgt lokal.
- Auslösung und Aufbewahrung in PedalArrow
- Erster bewusster Abruf je App-Prozess; Wiederholungsfristen sieben beziehungsweise 30 Tage. Nur ein vollständig validierter Layer ersetzt den guten Stand im Arbeitsspeicher.
Wetter
Open-Meteo Forecast API und Historical Weather API
- Daten und Zweck
- IP-Adresse, Zeitpunkt, Koordinate, Reisezeitraum und Wetterparameter für Prognose und klimatologische Orientierung.
- Auslösung und Aufbewahrung in PedalArrow
- Mit der Routen-/Reiseabfrage; begrenzter Speicher-Cache für Prognosen und historische Auswertung.
ÖPNV-Auskunft
Münchner Verkehrs- und Tarifverbund GmbH (MVV), EFA
- Daten und Zweck
- IP-Adresse, Zeitpunkt, Suchtext, Start, Ziel, Reisedatum, Abfahrts- oder Ankunftszeit und Abfrageoptionen zur Verbindungsauskunft.
- Auslösung und Aufbewahrung in PedalArrow
- Nutzerinitiierte Suche; kurze Speicher-Caches für Vorschläge und Ergebnisse. Abrufzeitpunkt und Quelle werden angezeigt.
Bayern-Radio
Bayerischer Rundfunk und aktuelles Auslieferungsnetz, derzeit unter anderem RNDfnk
- Daten und Zweck
- IP-Adresse, Zeitpunkt, Sender-Playlist und Streamabruf. Keine Route oder Standortpunkte.
- Auslösung und Aufbewahrung in PedalArrow
- Nur nach bewusstem Start. Unter Android läuft die Wiedergabe über einen sichtbaren Medien-Vordergrunddienst auch bei minimierter App oder gesperrtem Bildschirm bis Pause/Stopp. Es werden keine Radiomitschnitte und keine Hör- oder Titelhistorie angelegt. Für den empfangenen Stream gelten zusätzlich die Bedingungen des Senders und seines Auslieferungsnetzes.
Externe Links, Kalender, Kontakte, Speichern, Teilen und SOS-Koordinaten
vom Nutzer gewählte Ziel-App oder Dokumentanbieter
- Daten und Zweck
- Nur der bewusst übergebene Link, Termin, Kontakt, die GPX-Datei oder WGS-84-Koordinaten mit GPS-Genauigkeit und UTC-Zeit. Eine Adresse wird für die SOS-Funktion nicht ermittelt. Ein Dokumentanbieter kann ein Cloud-Speicher sein.
- Auslösung und Aufbewahrung in PedalArrow
- Erst nach Nutzeraktion über Android- oder iOS-Systemdialoge. Eine private Android-Übergabedatei wird nach zehn Minuten widerrufen und gelöscht; Wartungsreste spätestens nach einer Stunde. Danach gelten die Datenschutzregeln der Ziel-App; PedalArrow kann eine dort angelegte externe Kopie nicht zurückholen oder löschen. Kopieren von SOS-Koordinaten wird auf Android nur ab Android 13 angeboten; der Eintrag ist als sensibel markiert und wird vom System automatisch entfernt. Auf älteren Android-Versionen bleibt die gezielte Systemauswahl. iOS setzt für die lokale Zwischenablage ein Ablaufdatum von zwei Minuten.
Verbundene Apps
Health Connect (Android) / Apple Health (iOS)
- Daten und Zweck
- Original-GPS-Track mit tatsächlichen Beobachtungszeiten, Trainingszeit, Distanz und aus den Messpunkten berechnete Geschwindigkeit erfolgreich gespeicherter Radfahrten. Herzfrequenz, Trittfrequenz und Leistung nur bei vorhandenen echten Messreihen und erteiltem Schreibzugriff. Geplante Routen, reine GPX-Importe und ältere Aufzeichnungen ohne belegte Zeitstempel werden nicht automatisch übertragen. PedalArrow fordert Schreibzugriff an; iOS gleicht zur Vermeidung doppelter Exporte nur eigene bereits exportierte Objekte ab. Fremde Gesundheitsdaten werden nicht importiert. Diese Gesundheitsdaten werden nicht für Werbung oder Analyse genutzt und nicht an eigene PedalArrow-Server gesendet.
- Auslösung und Aufbewahrung in PedalArrow
- Zunächst ausgeschaltet. Erst Gesundheitsspeicher verbinden, Systemberechtigungen erteilen und die automatische Übertragung unter Einstellungen → Verbundene Apps gesondert aktivieren. Danach erfolgreich gespeicherte geeignete Aufzeichnungen werden übertragen; bereits vorhandene Fahrten werden nicht rückwirkend vorgemerkt. Originaldaten und Übertragungsstatus liegen verschlüsselt im privaten App-Speicher. Wiederholungen sind begrenzt; „Erneut versuchen“ ist eine bewusste manuelle Aktion. Ausschalten oder Trennen stoppt weitere Übertragungsschritte, ein bereits vom System angenommener Schreibvorgang kann noch abschließen. Bereits übergebene Daten sowie deren Löschung und Synchronisierung werden in Health Connect bzw. Apple Health verwaltet. Systemberechtigungen müssen dort separat entzogen werden.
03a
Optionale private Gruppenfahrten
Unter Gruppe können Sie ohne Benutzerkonto eine zeitlich begrenzte Fahrt erstellen oder mit einer Einladung beitreten. Verarbeitet werden Gruppenname, frei gewählter Anzeigename (Alias), zufällige temporäre Mitgliedskennung, Teilnahme- und Verbindungszeitpunkte, Ablaufzeit sowie ein gegebenenfalls bewusst gesetzter Treffpunkt mit Bezeichnung. Andere Mitglieder sehen die für die gemeinsame Fahrt freigegebenen Angaben. Der weiterhin gültige Einladungslink ermöglicht den Beitritt; geben Sie ihn nur an gewünschte Mitfahrende weiter. Die organisierende Person kann Mitglieder entfernen, die Einladung ersetzen und die Fahrt beenden.
Erst die getrennte Aktion Standort teilen überträgt den jeweils neuesten genauen Standort, seine Genauigkeit und Erfassungszeit. Erstellen oder Beitreten aktiviert keine Standortfreigabe. Die Daten werden über HTTPS direkt an den PedalArrow-Gruppendienst auf live.pedalarrow.com gesendet und an die Mitglieder dieser privaten Gruppe ausgegeben. Der Dienst wird auf einem Hetzner-Cloud-Server in Nürnberg, Deutschland, betrieben. Die Gruppenstandorte werden nicht über das ALL-INKL-Webhosting der Website geleitet. Alias und Position werden innerhalb derselben Mitgliedschaft verknüpft; die Verarbeitung ist deshalb nicht anonym.
Eine bewusst gestartete Freigabe nutzt die sichtbaren Standortmechanismen von Android beziehungsweise iOS und kann bei gesperrtem Bildschirm weiterlaufen. Gruppenfreigabe und Fahrtaufzeichnung werden unabhängig gesteuert. Pausieren oder Verlassen stoppt die lokale Gruppenübertragung. Nach erfolgreicher Online-Pause entfernt der Server den letzten Punkt; ohne Verbindung kann ein bereits übertragener Punkt noch bis zu 120 Sekunden nach seiner Erfassung sichtbar sein. Nach 45 Sekunden wird er als veraltet gekennzeichnet, nach 120 Sekunden nicht mehr ausgegeben. Es wird keine gefahrene Standortspur auf dem Gruppendienst gespeichert. „Person wiederfinden“ übernimmt den ausgewählten frischen Punkt nach Bestätigung in die lokale Routenplanung. Eine anschließend ausdrücklich angeforderte Berechnung verwendet die bereits beschriebenen Routingdienste.
Eine Fahrt endet nach der gewählten Dauer von 2, 4, 8 oder 12 Stunden oder durch die organisierende Person. Nach erfolgreicher Serverbestätigung entfernt Verlassen die eigene Mitgliedschaft und Beenden die gesamte Fahrt. Ohne erfolgreiche Online-Löschung können Alias und Mitgliedschaft bis zum Fahrtende beziehungsweise Ablauf bestehen bleiben; die 120-Sekunden-Frist gilt für den Standortpunkt. Ein Treffpunkt bleibt bis zur Löschung oder zum Fahrtende bestehen. Die unabhängige Serverbereinigung entfernt abgelaufene Daten auch ohne weitere App-Aufrufe; dies ist keine Zusage einer forensischen Löschung auf die Millisekunde. Bereits außerhalb von PedalArrow gespeicherte Kopien anderer Mitglieder können nicht zurückgerufen werden.
Gruppeninhalte werden auf dem Server authentifiziert verschlüsselt in einem begrenzten, nicht auslagerbaren RAM-Dateisystem gehalten. Zugangsschlüssel werden serverseitig nur als kryptografische Prüfwerte gespeichert; auf dem Gerät bleiben die Sitzungsschlüssel ausschließlich im Arbeitsspeicher. Es gibt keine Sicherungskopien aktiver Gruppen. Ein Serverneustart oder Zurücksetzen der Gruppenlaufzeit beendet diese Sitzungen. Nach einem App-Prozessneustart erfolgt kein automatischer Wiederbeitritt und keine automatische Standortfreigabe. Der Server verarbeitet die Daten für die Mitglieder; dies ist keine Ende-zu-Ende-Verschlüsselung.
Für Anfragelimits werden getrennte, kurzlebige kryptografische Prüfwerte der Netzwerkadresse beziehungsweise Mitgliedschaft verarbeitet. Im betriebenen Gruppendienst sind nginx-Zugriffs- und Anfragefehlerprotokolle sowie PHP-Anfrage- und Diagnoseprotokolle deaktiviert. Minimale Dienststatusmeldungen verbleiben in einem flüchtigen, auf 16 MiB und höchstens einen Tag begrenzten Systemjournal. Die technisch notwendige Netzwerk- und Infrastrukturverarbeitung des Hostinganbieters ist davon zu unterscheiden; diese Löschfristen sind keine Zusage über sämtliche Anbieterprotokolle. Für Löschanfragen schreiben Sie an info@PedalArrow.com und nennen Sie den betroffenen Alias, Fahrtnamen und ungefähren Zeitpunkt; senden Sie keine Einladungs- oder Sitzungsschlüssel. Für eine sofortige Löschung eigener Gruppendaten verwenden Sie online „Verlassen“, zum Löschen der gesamten Fahrt als organisierende Person „Beenden“. Lokale Favoriten und Aufzeichnungen löschen Sie in den App-Einstellungen. Die oben beschriebenen Fristen und Grenzen für bereits exportierte Kopien und Daten externer Anbieter gelten weiterhin. Gruppenangaben werden nicht für Werbung, Tracking oder die Analyse von Bewegungsprofilen verwendet.
04
Standort, Fahrtaufzeichnung und Sprache
Karte, Adresssuche und Routenplanung benötigen für manuell eingegebene Orte keine Standortberechtigung. Präziser Standort wird für eine bewusst gestartete Fahrtaufzeichnung, Navigation, Umgebungssuche oder ausdrücklich aktivierte Gruppenfreigabe angefragt. Die Aufzeichnung verarbeitet GPS-Punkte, Beobachtungszeiten sowie vorhandene Höhen- und Genauigkeitsangaben zunächst sitzungsbezogen. Erst nach ausdrücklichem Speichern werden die Aufzeichnung und zugehörigen Daten verschlüsselt unter „Meine Strecken“ abgelegt oder bewusst exportiert.
Android fordert keine gesonderte Hintergrundstandortberechtigung an. Eine aktiv gestartete Fahrt verwendet einen sichtbaren Standort-Vordergrunddienst; auf Android 13 oder neuer verlangt PedalArrow dafür die Benachrichtigungsberechtigung. Eine aktive Navigation kann bei minimierter App und gesperrtem Bildschirm weiterlaufen. Auf iOS bleibt die Standortfreigabe „Beim Verwenden der App“. Eine aktiv gestartete Fahrt nutzt den Standort-Hintergrundmodus mit sichtbarem Systemindikator und zeichnet auch bei gesperrtem Bildschirm weiter auf. Manuelles Pausieren, Beenden oder Entziehen der Berechtigung stoppt die entsprechenden iOS-Aktualisierungen der Aufzeichnung; eine unabhängig aktivierte Gruppenfreigabe wird getrennt pausiert oder beendet; bei automatischen Pausen bleibt die Standortbeobachtung zur Erkennung der Weiterfahrt aktiv.
Navigationsansagen verwenden eine von der System-Sprachausgabe als installiert und offline gemeldete Stimme. PedalArrow speichert die Ansagesprache, keine technische Voice-ID und keine Ansagehistorie. Die konkrete Textverarbeitung richtet sich nach der installierten Sprachausgabe. Der SOS-Zugang zeigt einen frischen, qualitätsgeprüften GPS-Punkt mit WGS-84-Koordinaten, Genauigkeit und UTC-Zeit lokal an. Er ermittelt dafür keine Adresse und sendet diese Angaben nicht an einen eigenen Server. Erst eine ausdrückliche Teilen- oder Kopieren-Aktion gibt sie an die gewählte Ziel-App beziehungsweise die Zwischenablage weiter.
05
Lokale Speicherung, Sicherheit und Löschung
Auf Android liegen Favoriten, bewusst gespeicherte Strecken sowie Termin-, Detail-, Ergänzungs- und Übersetzungscaches im privaten, von Backup und Geräteübertragung ausgeschlossenen App-Speicher. Sie sind mit getrennten, nicht exportierbaren Android-Keystore-Schlüsseln per AES-256-GCM verschlüsselt. Auf iOS werden die entsprechenden Inhalte authentifiziert mit AES-256-GCM verschlüsselt. Die Schlüssel liegen nicht synchronisierbar und gerätegebunden mit „When unlocked, this device only“ im Apple-Keychain; die Dateien verwenden vollständigen iOS-Datenschutz und sind von Backups ausgeschlossen. Das Übertragungsjournal für verbundene Gesundheits-Apps wird ebenfalls lokal geschützt gespeichert. Karten- und Bildcaches sowie kurzlebige Exportdateien sind privat; diese Aussage bedeutet nicht, dass alle Cachearten dieselbe Verschlüsselung verwenden.
GPX-Dateien werden über die Systemdateiauswahl eingelesen und nicht automatisch hochgeladen. Import, lokale Vorschau und reine Sortier- oder Löschaktionen an Wegpunkten bleiben auf dem Gerät. Beim Bearbeiten eines Adressfelds kann dessen Text an den Adressdienst gehen; erst eine bewusst gestartete Neuberechnung überträgt die benötigte Stoppliste an die genannten Adress- und Routingdienste. Dafür wird nicht die gesamte importierte GPX-Datei hochgeladen. Bewusst exportierte Dateien liegen außerhalb des privaten App-Speichers; ihr lesbarer Dateiname kann Datum sowie Start- und Zielbezeichnungen enthalten.
Such-, Routen- und Ergebnisdaten ohne ausdrückliche Speicheraktion bleiben grundsätzlich auf die App-Sitzung begrenzt. Gespeicherte Favoriten, Strecken und Übertragungsstände bleiben bis zur Löschung erhalten; fachliche Caches werden begrenzt, bei Aktualisierung ersetzt oder nach Ablauf verworfen. Übersetzungen werden nur bei übereinstimmendem deutschen Quelltext und passenden Textschutzregeln wiederverwendet. Übersetzungen und Sprachmodell können in den Einstellungen gelöscht werden; danach ist der automatische Neuabruf pausiert. Ein ausdrücklich freigegebener Offline-Kartenkorridor ist räumlich und zeitlich begrenzt; die genannten Standardkarten werden nicht pauschal für ein Offline-Vorabladen verwendet.
Die zentrale Funktion zum Löschen lokaler App-Daten entfernt lokale Favoriten, Strecken, fachliche Caches und temporäre Übergabedateien und beendet zuvor aktive Aufzeichnung, Wiedergabe und Sprachausgabe. Sie sperrt weitere Übertragung an verbundene Gesundheits-Apps. Bereits an Health Connect oder Apple Health übergebene Datensätze, exportierte Dateien, Cloud-Kopien und technische Protokolle externer Anbieter werden dadurch nicht rückwirkend gelöscht. Verwalten oder löschen Sie diese Inhalte beim jeweiligen Empfänger. Das Trennen einer Gesundheits-App entzieht nicht automatisch deren Systemberechtigungen. Eine Deinstallation entfernt den privaten App-Speicher; ein eventuell verbliebener Keychain-Eintrag enthält für sich allein keinen lesbaren App-Datenbestand.
Android blockiert reguläre Bildschirmaufnahmen und nicht systemeigene Overlays. Auf iOS werden Screenshots, Bildschirmaufnahmen, Spiegelung und App-Umschalter-Vorschauen nicht durch die App blockiert und können sichtbare Inhalte enthalten.
06
Rechtsgrundlagen
Die Verarbeitung erfolgt je nach Funktion zur Bereitstellung der ausdrücklich angeforderten Leistung auf Art. 6 Abs. 1 Buchst. b DSGVO, zur sicheren, sparsamen und funktionsfähigen Bereitstellung und Missbrauchsabwehr auf Art. 6 Abs. 1 Buchst. f DSGVO und, soweit erforderlich, zur Erfüllung gesetzlicher Pflichten auf Art. 6 Abs. 1 Buchst. c DSGVO. Berechtigte Interessen sind insbesondere IT-Sicherheit, Fehlerbegrenzung und ein ressourcenschonender Betrieb. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt.
Die freiwillige Übertragung von Fahrten an Health Connect oder Apple Health setzt Ihre ausdrückliche Einwilligung voraus. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. a DSGVO und, soweit Gesundheitsdaten betroffen sind, Art. 9 Abs. 2 Buchst. a DSGVO. Sie können die Übertragung in den Einstellungen ausschalten, die Verbindung trennen und die Systemberechtigungen im Gesundheitsspeicher entziehen. Die Nutzung der übrigen App ist nicht von dieser Freigabe abhängig. Ein Widerruf wirkt für die Zukunft und berührt die Rechtmäßigkeit einer zuvor auf Einwilligung gestützten Verarbeitung nicht.
07
Empfänger und Drittländer
Die jeweiligen Betreiber der oben genannten Dienste erhalten die Daten direkt vom Gerät und können Verbindungsdaten nach ihren eigenen Bedingungen protokollieren. PedalArrow wählt Dienste für einen europäischen Betriebskontext aus. Eine Verarbeitung außerhalb des EWR durch Anbieter, technische Dienstleister oder Content-Delivery-Netze kann dennoch nicht pauschal ausgeschlossen werden. Soweit dies geschieht, gelten die vom jeweiligen Anbieter ausgewiesenen Garantien nach Art. 44 ff. DSGVO, etwa ein Angemessenheitsbeschluss einschließlich EU-US Data Privacy Framework oder EU-Standardvertragsklauseln. Maßgeblich sind Anbieter und Auslieferungsweg im Zeitpunkt des Abrufs.
08
Rechte
Sie haben nach Maßgabe der Art. 15 bis 22 DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Richten Sie Anliegen an info@PedalArrow.com. Sie können sich außerdem beim Bayerischen Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, beschweren. Soweit ein externer Anbieter eigenständig verantwortlich ist, können Anfragen zusätzlich unmittelbar an ihn zu richten sein.
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Eine lokale Löschung oder ein Widerruf holt bereits bewusst weitergegebene Kopien nicht zurück; die Verwaltung dieser Kopien und der Systemberechtigungen erfolgt zusätzlich beim jeweiligen Empfänger.
09
Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger oder Rechtslage ändern. Materielle Änderungen werden in der App über eine neue Version des Ersthinweises kenntlich gemacht.
English version
Privacy Policy
01
Controller
Khashayar NivipourPirmasenser Straße 8
81241 Munich
Germany
Email: info@PedalArrow.com
Website: https://www.PedalArrow.com/
No data protection officer has been appointed. PedalArrow is a privately developed, free and independent service. It is not an official or jointly published app of any named data or service provider.
02
Core principles
PedalArrow requires no user account and uses no advertising ID. It operates no advertising, analytics, tracking, profiling or crash-reporting system of its own and no user-account, analytics or tracking server. Radio streams are started deliberately, are provided by the respective broadcaster and may contain broadcaster advertising. The English event view uses Google Translate with ML Kit on the device. Independently of the text that remains local, technical SDK data may be sent to Google; details are set out below.
Favourites, deliberately saved routes and functional caches are held locally on the device. Online features establish encrypted HTTPS connections to the listed services. Recipients technically receive at least the IP address and time, together with the inputs described for the feature used. A BayernInfo/Mobilithek adapter, if configured, supplies a fixed notice feed; it does not receive the route or location points for that request.
Acknowledging the initial disclosure is not consent under data-protection law. Permissions are requested for the relevant feature and can be withdrawn in system settings. Connecting Health Connect or Apple Health and automatically transferring rides are voluntary features activated separately.
03
Data flows by feature
| Feature and recipient | Data and purpose | Trigger and retention in PedalArrow |
|---|---|---|
| ADFC events and approved original imagesAllgemeiner Deutscher Fahrrad-Club e. V.; Allgemeiner Deutscher Fahrrad-Club Kreisverband München e. V.; api-touren-termine.adfc.de and approved original sources | IP address, time, catalogue or detail request. The general catalogue request includes no location, route or search input. | After the initial disclosure is acknowledged, approximately every twelve hours under suitable network/battery conditions; encrypted private cache until refresh or central deletion. |
| On-device translation in the English appGoogle ML Kit / Google Translate | German ADFC text is translated into English locally on the phone. Tour text and results are not uploaded to Google or PedalArrow/ALL-INKL for translation. Language-model delivery and technical SDK functions involve connection data. According to Google, ML Kit may also process device and app information, installation identifiers, language configuration, technical events, error codes and performance data for diagnostics and usage analytics. Google data disclosures for Android and iOS. | Automatically with the English app language and English event translation selected, after acknowledging the initial disclosure. The language model of about 30 MB is downloaded when needed, including over mobile data, without another download confirmation. Previously downloaded text can then be translated offline. Results remain encrypted in private app storage excluded from backups and are reused only for the matching German source text. Settings → Tour Details lets you select the German original. Deleting translations and the language model pauses further automatic downloads; it does not delete technical data already sent to Google. |
| Primary Android/iOS mapBavarian Surveying Administration / BayernWolke | IP address, time, visible map region and zoom level, plus derived style, font and vector-tile requests for Webkarte Vektor Bayern – Radln. | When the primary map is displayed; private MapLibre cache and no offline preloading. Only one map source is active at a time. Switching sources removes the previous map view so it cannot keep loading invisibly. The meeting-point map does not require device location for this. |
| Alternative Android mapOpenStreetMap tile service | IP address, time, visible tile coordinates and zoom level to display the map. | When the map is shown; limited private cache. The standard service is not used for offline preloading. |
| Alternative Android/iOS mapOpenFreeMap | IP address, time, visible map region and zoom level, plus derived style, font and vector-tile requests. | Only while OpenFreeMap is visibly selected or activated after bounded map failures; private MapLibre cache and no offline preloading. The previous map is removed and does not keep loading in the background. |
| Alternative iOS mapApple MapKit | Technically necessary connection data, time and the visible map region to render the base map. PedalArrow neither requests nor uses device location for this meeting-point view. | When the user deliberately opens the map section; processing and any retention by Apple follow Apple's applicable terms. |
| Address searchPhoton; explicit Nominatim on Android and iOS | IP address, time, search text or address for geocoding. Entered coordinates are recognised locally. | Photon after search input; Nominatim only after an explicit full lookup and no more than once per second. Transient processing and short in-memory caching. |
| Bike routing and elevationValhalla/FOSSGIS; BRouter and OSRM/FOSSGIS only as fallbacks | IP address, time, origin, destination, ordered waypoints and route options for planning, round trips and requested alternatives. Valhalla is attempted first; temporarily blocked services are skipped. BRouter and OSRM follow sequentially when needed, according to availability. For additional route attributes, only geometry previously calculated by Valhalla is sent back to its attribute service on the same host. Limited rerouting sends the current GPS point and remaining destinations. | Deliberately initiated planning or navigation. The same routing request is not sent to all services in parallel. Automatic rerouting requires confirmed deviation and has a limited retry budget. A replacement is adopted only after local validation; permanent storage requires an explicit save action. |
| Official roadworks, closures and restrictionsBayernInfo/Mobilithek adapter; Munich GeoPortal WFS | A configured BayernInfo/Mobilithek adapter receives the IP address, time and a fixed feed request, but no route or GPS points. Before requesting Munich roadworks, the app checks locally whether the route touches or crosses the official Munich administrative boundary. Only then does the municipal WFS receive the IP address, time and a slightly expanded route bounding box clipped to the outer extent of that boundary. The full route, individual GPS points and search text are not transmitted for this request. | After route planning; this source is not requested if no BayernInfo adapter is configured. No municipal roadworks request is made outside Munich coverage. Responses and matching remain in memory. Comparison with the 150-metre route corridor is local. Sources, failures and partial coverage are displayed; the response time does not establish completely current or geographically complete notices. |
| External fallback planningRadlland Bayern | After your selection, up to seven fully resolved waypoint coordinates and labels are handed to the external Radlland website. It also receives the IP address and time. That website calculates its own route; PedalArrow does not use an embedded Radlland routing service for this. | Only after the user deliberately selects the Radlland action. Unresolved points or points outside the reviewed Bavarian handoff envelope are not transferred. Processing follows the terms of Radlland Bayern. |
| Alternative navigation assistantFerrostar Core locally | Already confirmed route, mandatory stops and the same quality-checked GPS fixes as PedalArrow's assistant; no external recipient. | Session-only in the app process during deliberately started navigation. Ferrostar rerouting and network access are disabled. |
| Regional route qualityMunichWays Happy Bike Level | IP address, time and retrieval of the complete Upper Bavaria dataset. The route, location and search text are not sent; matching is local. | Optional supplement after route planning; a validated dataset remains in memory for no more than 24 hours. The base route stays usable if the supplement fails. |
| Nearby searchup to three approved Overpass instances | IP address, time, one fresh precise GPS point per request, the selected category and a technical search radius of up to 5 km. The full route, GPX file and earlier ride points are not sent. | A deliberately started nearby search activates a session-based live search. Follow-up queries may use the then-current location. Each approved endpoint is attempted at most once per query. Results are processed for the session and are not permanently stored as a search history. |
| Official cycling infrastructureCity of Munich GeoPortal | IP address, time, requested layer and customary app/connection identifiers. The GPS point, route and radius are not sent; filtering is local. | First deliberate lookup in an app process; repeat periods of seven or 30 days. Validated in-memory replacement only. |
| WeatherOpen-Meteo forecast and historical weather APIs | IP address, time, coordinate, travel period and weather parameters. | With route or travel requests; bounded in-memory forecast and historical caches. |
| Public transportMünchner Verkehrs- und Tarifverbund GmbH (MVV), EFA | IP address, time, search text, origin, destination, travel date, departure/arrival time and options. | User-initiated lookup; short in-memory caches for suggestions and results. Source and retrieval time are displayed. |
| Bavaria RadioBayerischer Rundfunk and its current delivery network, including RNDfnk | IP address, time, station playlist and stream request; no route or location points. | Only after deliberate playback. On Android, a visible media foreground service continues playback while the app is minimised or the screen is locked, until pause/stop. No audio recordings or listening/title history are created. The broadcaster’s and delivery network’s terms also apply to the received stream. |
| External links, calendar, contacts, save/share and SOS coordinatesdestination app or document provider selected by the user | Only the deliberately transferred link, event, contact, GPX file or WGS-84 coordinates with GPS accuracy and UTC time. No address is resolved for SOS. A document provider may be cloud storage. | Only through Android or iOS system dialogs. A private Android hand-off file is revoked and deleted after ten minutes; maintenance removes remnants after no more than one hour. The destination's policy then applies; PedalArrow cannot retrieve or erase a copy created there. SOS coordinate copying is available on Android 13 and newer only; the entry is marked sensitive and removed automatically by the system. Older Android releases retain the targeted share sheet. iOS assigns the local clipboard a two-minute expiration date. |
| Connected appsHealth Connect (Android) / Apple Health (iOS) | The original GPS track with actual observation times, workout time, distance and speed calculated from recorded points of successfully saved cycling rides. Heart rate, cadence and power are included only when genuine timestamped measurements exist and write access is granted. Planned routes, pure GPX imports and older recordings without documented timestamps are not automatically transferred. PedalArrow requests write access; on iOS it checks only its own previously exported objects to prevent duplicates. Other health data is not imported. These health data are not used for advertising or analytics and are not sent to PedalArrow servers. | Off initially. First connect the health store, grant system permissions and separately enable automatic transfer in Settings → Connected Apps. Suitable rides successfully saved afterwards are transferred; existing rides are not enrolled retrospectively. Original data and transfer status are encrypted in private app storage. Retries are limited; “Try again” is an explicit manual action. Switching off or disconnecting stops further transfer steps, although a write already accepted by the system may finish. Previously transferred data, deletion and synchronisation are managed in Health Connect or Apple Health. System permissions must be withdrawn there separately. |
ADFC events and approved original images
Allgemeiner Deutscher Fahrrad-Club e. V.; Allgemeiner Deutscher Fahrrad-Club Kreisverband München e. V.; api-touren-termine.adfc.de and approved original sources
- Data and purpose
- IP address, time, catalogue or detail request. The general catalogue request includes no location, route or search input.
- Trigger and retention in PedalArrow
- After the initial disclosure is acknowledged, approximately every twelve hours under suitable network/battery conditions; encrypted private cache until refresh or central deletion.
On-device translation in the English app
Google ML Kit / Google Translate
- Data and purpose
- German ADFC text is translated into English locally on the phone. Tour text and results are not uploaded to Google or PedalArrow/ALL-INKL for translation. Language-model delivery and technical SDK functions involve connection data. According to Google, ML Kit may also process device and app information, installation identifiers, language configuration, technical events, error codes and performance data for diagnostics and usage analytics. Google data disclosures for Android and iOS.
- Trigger and retention in PedalArrow
- Automatically with the English app language and English event translation selected, after acknowledging the initial disclosure. The language model of about 30 MB is downloaded when needed, including over mobile data, without another download confirmation. Previously downloaded text can then be translated offline. Results remain encrypted in private app storage excluded from backups and are reused only for the matching German source text. Settings → Tour Details lets you select the German original. Deleting translations and the language model pauses further automatic downloads; it does not delete technical data already sent to Google.
Primary Android/iOS map
Bavarian Surveying Administration / BayernWolke
- Data and purpose
- IP address, time, visible map region and zoom level, plus derived style, font and vector-tile requests for Webkarte Vektor Bayern – Radln.
- Trigger and retention in PedalArrow
- When the primary map is displayed; private MapLibre cache and no offline preloading. Only one map source is active at a time. Switching sources removes the previous map view so it cannot keep loading invisibly. The meeting-point map does not require device location for this.
Alternative Android map
OpenStreetMap tile service
- Data and purpose
- IP address, time, visible tile coordinates and zoom level to display the map.
- Trigger and retention in PedalArrow
- When the map is shown; limited private cache. The standard service is not used for offline preloading.
Alternative Android/iOS map
OpenFreeMap
- Data and purpose
- IP address, time, visible map region and zoom level, plus derived style, font and vector-tile requests.
- Trigger and retention in PedalArrow
- Only while OpenFreeMap is visibly selected or activated after bounded map failures; private MapLibre cache and no offline preloading. The previous map is removed and does not keep loading in the background.
Alternative iOS map
Apple MapKit
- Data and purpose
- Technically necessary connection data, time and the visible map region to render the base map. PedalArrow neither requests nor uses device location for this meeting-point view.
- Trigger and retention in PedalArrow
- When the user deliberately opens the map section; processing and any retention by Apple follow Apple's applicable terms.
Address search
Photon; explicit Nominatim on Android and iOS
- Data and purpose
- IP address, time, search text or address for geocoding. Entered coordinates are recognised locally.
- Trigger and retention in PedalArrow
- Photon after search input; Nominatim only after an explicit full lookup and no more than once per second. Transient processing and short in-memory caching.
Bike routing and elevation
Valhalla/FOSSGIS; BRouter and OSRM/FOSSGIS only as fallbacks
- Data and purpose
- IP address, time, origin, destination, ordered waypoints and route options for planning, round trips and requested alternatives. Valhalla is attempted first; temporarily blocked services are skipped. BRouter and OSRM follow sequentially when needed, according to availability. For additional route attributes, only geometry previously calculated by Valhalla is sent back to its attribute service on the same host. Limited rerouting sends the current GPS point and remaining destinations.
- Trigger and retention in PedalArrow
- Deliberately initiated planning or navigation. The same routing request is not sent to all services in parallel. Automatic rerouting requires confirmed deviation and has a limited retry budget. A replacement is adopted only after local validation; permanent storage requires an explicit save action.
Official roadworks, closures and restrictions
BayernInfo/Mobilithek adapter; Munich GeoPortal WFS
- Data and purpose
- A configured BayernInfo/Mobilithek adapter receives the IP address, time and a fixed feed request, but no route or GPS points. Before requesting Munich roadworks, the app checks locally whether the route touches or crosses the official Munich administrative boundary. Only then does the municipal WFS receive the IP address, time and a slightly expanded route bounding box clipped to the outer extent of that boundary. The full route, individual GPS points and search text are not transmitted for this request.
- Trigger and retention in PedalArrow
- After route planning; this source is not requested if no BayernInfo adapter is configured. No municipal roadworks request is made outside Munich coverage. Responses and matching remain in memory. Comparison with the 150-metre route corridor is local. Sources, failures and partial coverage are displayed; the response time does not establish completely current or geographically complete notices.
External fallback planning
Radlland Bayern
- Data and purpose
- After your selection, up to seven fully resolved waypoint coordinates and labels are handed to the external Radlland website. It also receives the IP address and time. That website calculates its own route; PedalArrow does not use an embedded Radlland routing service for this.
- Trigger and retention in PedalArrow
- Only after the user deliberately selects the Radlland action. Unresolved points or points outside the reviewed Bavarian handoff envelope are not transferred. Processing follows the terms of Radlland Bayern.
Alternative navigation assistant
Ferrostar Core locally
- Data and purpose
- Already confirmed route, mandatory stops and the same quality-checked GPS fixes as PedalArrow's assistant; no external recipient.
- Trigger and retention in PedalArrow
- Session-only in the app process during deliberately started navigation. Ferrostar rerouting and network access are disabled.
Regional route quality
MunichWays Happy Bike Level
- Data and purpose
- IP address, time and retrieval of the complete Upper Bavaria dataset. The route, location and search text are not sent; matching is local.
- Trigger and retention in PedalArrow
- Optional supplement after route planning; a validated dataset remains in memory for no more than 24 hours. The base route stays usable if the supplement fails.
Nearby search
up to three approved Overpass instances
- Data and purpose
- IP address, time, one fresh precise GPS point per request, the selected category and a technical search radius of up to 5 km. The full route, GPX file and earlier ride points are not sent.
- Trigger and retention in PedalArrow
- A deliberately started nearby search activates a session-based live search. Follow-up queries may use the then-current location. Each approved endpoint is attempted at most once per query. Results are processed for the session and are not permanently stored as a search history.
Official cycling infrastructure
City of Munich GeoPortal
- Data and purpose
- IP address, time, requested layer and customary app/connection identifiers. The GPS point, route and radius are not sent; filtering is local.
- Trigger and retention in PedalArrow
- First deliberate lookup in an app process; repeat periods of seven or 30 days. Validated in-memory replacement only.
Weather
Open-Meteo forecast and historical weather APIs
- Data and purpose
- IP address, time, coordinate, travel period and weather parameters.
- Trigger and retention in PedalArrow
- With route or travel requests; bounded in-memory forecast and historical caches.
Public transport
Münchner Verkehrs- und Tarifverbund GmbH (MVV), EFA
- Data and purpose
- IP address, time, search text, origin, destination, travel date, departure/arrival time and options.
- Trigger and retention in PedalArrow
- User-initiated lookup; short in-memory caches for suggestions and results. Source and retrieval time are displayed.
Bavaria Radio
Bayerischer Rundfunk and its current delivery network, including RNDfnk
- Data and purpose
- IP address, time, station playlist and stream request; no route or location points.
- Trigger and retention in PedalArrow
- Only after deliberate playback. On Android, a visible media foreground service continues playback while the app is minimised or the screen is locked, until pause/stop. No audio recordings or listening/title history are created. The broadcaster’s and delivery network’s terms also apply to the received stream.
External links, calendar, contacts, save/share and SOS coordinates
destination app or document provider selected by the user
- Data and purpose
- Only the deliberately transferred link, event, contact, GPX file or WGS-84 coordinates with GPS accuracy and UTC time. No address is resolved for SOS. A document provider may be cloud storage.
- Trigger and retention in PedalArrow
- Only through Android or iOS system dialogs. A private Android hand-off file is revoked and deleted after ten minutes; maintenance removes remnants after no more than one hour. The destination's policy then applies; PedalArrow cannot retrieve or erase a copy created there. SOS coordinate copying is available on Android 13 and newer only; the entry is marked sensitive and removed automatically by the system. Older Android releases retain the targeted share sheet. iOS assigns the local clipboard a two-minute expiration date.
Connected apps
Health Connect (Android) / Apple Health (iOS)
- Data and purpose
- The original GPS track with actual observation times, workout time, distance and speed calculated from recorded points of successfully saved cycling rides. Heart rate, cadence and power are included only when genuine timestamped measurements exist and write access is granted. Planned routes, pure GPX imports and older recordings without documented timestamps are not automatically transferred. PedalArrow requests write access; on iOS it checks only its own previously exported objects to prevent duplicates. Other health data is not imported. These health data are not used for advertising or analytics and are not sent to PedalArrow servers.
- Trigger and retention in PedalArrow
- Off initially. First connect the health store, grant system permissions and separately enable automatic transfer in Settings → Connected Apps. Suitable rides successfully saved afterwards are transferred; existing rides are not enrolled retrospectively. Original data and transfer status are encrypted in private app storage. Retries are limited; “Try again” is an explicit manual action. Switching off or disconnecting stops further transfer steps, although a write already accepted by the system may finish. Previously transferred data, deletion and synchronisation are managed in Health Connect or Apple Health. System permissions must be withdrawn there separately.
03a
Optional private group rides
Under Group, you can create a time-limited ride or join by invitation without a user account. Processing covers the group name, chosen display name (alias), random temporary membership ID, participation and connection times, expiry and any deliberately set meeting point and label. Members see the information shared for their private ride. A still-valid invitation link permits joining; share it only with intended riders. The organiser can remove members, replace the invitation and end the ride.
Only the separate Share location action sends your latest precise location, accuracy and capture time. Creating or joining does not enable location sharing. HTTPS requests go directly to the PedalArrow group service on live.pedalarrow.com, which displays the information to members of that private group. The service runs on a Hetzner Cloud server in Nuremberg, Germany. Group locations are not routed through the website's ALL-INKL hosting. Alias and location are linked within the same membership, so this processing is not anonymous.
Deliberately enabled sharing uses the visible Android or iOS location mechanisms and can continue with the screen locked. Group sharing and ride recording are controlled independently. Pausing or leaving stops local group transmission. After a successful online pause, the server removes the latest point; without a connection, an already transmitted point can remain visible for up to 120 seconds after capture. It is marked stale after 45 seconds and is no longer returned after 120 seconds. The group service stores no travelled location history. After confirmation, Find person copies the selected fresh point into local route planning. A subsequently and explicitly requested calculation uses the routing services described above.
A ride ends after the selected duration of 2, 4, 8 or 12 hours or when ended by its organiser. After successful server confirmation, leaving removes your membership and ending removes the whole ride. Without successful online deletion, alias and membership can remain until the ride ends or expires; the 120-second limit applies to the location point. A meeting point remains until deletion or ride expiry. Independent server cleanup removes expired information even without further app requests; this is not a promise of forensic erasure to the millisecond. Copies already saved by members outside PedalArrow cannot be recalled.
Group content is authenticated-encrypted on the server in a bounded RAM filesystem that cannot be swapped to disk. The server stores access keys only as cryptographic checks; device session keys remain solely in memory. Active groups have no backups. A server reboot or reset of the group runtime ends those sessions. After the app process restarts, there is no automatic rejoin or automatic location sharing. The server processes content for the members; this is not end-to-end encryption.
Request limits use separate, short-lived cryptographic checks derived from network addresses or memberships. nginx access and request-error logs and PHP request and diagnostic logs are disabled on the deployed group service. Minimal service-status messages remain in a volatile system journal bounded to 16 MiB and at most one day. Necessary network and infrastructure processing by the hosting provider is distinct; these deletion periods are not a promise covering all provider logs. For deletion requests, email info@PedalArrow.com with the relevant alias, ride name and approximate time; do not send invitation or session keys. To delete your group data immediately, use Leave while online, or End as organiser to delete the whole ride. Delete local favourites and recordings in app settings. The periods and limits described above for exported copies and external providers’ data continue to apply. Group information is not used for advertising, tracking or movement-profile analysis.
04
Location, ride recording and speech
Maps, address search and route planning do not require location permission for manually entered places. Precise location is requested for deliberately started ride recording, navigation, nearby search or explicitly enabled group sharing. Recording initially processes GPS points, observation times and available elevation and accuracy information for the session. Only an explicit save action stores the recording and related data encrypted under “My routes”, or the user deliberately exports it.
Android does not request separate background-location permission. An actively started ride uses a visible location foreground service; on Android 13 or later PedalArrow requires notification permission for it. Active navigation can continue with the app minimised or the screen locked. On iOS, location permission remains “While Using the App”. An actively started ride uses background location mode with a visible system indicator and continues recording with the screen locked. Manual pause, stopping or withdrawing permission stops the corresponding iOS recording updates; independently enabled group sharing is paused or ended separately; during automatic pauses, location observation continues to detect resumed movement.
Navigation speech uses a voice reported by the system speech engine as installed and offline. PedalArrow stores the guidance language, no technical voice ID and no guidance history. Actual text processing depends on the installed speech engine. The SOS view locally displays a fresh, quality-checked GPS point with WGS-84 coordinates, accuracy and UTC time. It does not resolve an address or send these details to a PedalArrow server. Only an explicit share or copy action hands them to the selected app or clipboard.
05
Local storage, security and deletion
On Android, favourites, deliberately saved routes and event, detail, supplementary and translation caches are held in private app storage excluded from backup and device transfer. They are encrypted with separate, non-exportable Android Keystore keys using AES-256-GCM. On iOS, the corresponding content uses authenticated AES-256-GCM encryption. Keys are non-synchronising and device-bound in Apple Keychain with “When unlocked, this device only”; files use complete iOS Data Protection and are excluded from backups. The journal for transfers to connected health apps is also protected locally. Map and image caches and short-lived export files are private; this does not mean that all cache types use the same encryption.
GPX files are read through the system file picker and are not automatically uploaded. Import, local preview and actions that only reorder or remove waypoints stay on the device. Editing an address field may send that text to the address service; a deliberately requested recalculation sends the required stop list to the stated address and routing services. This does not upload the entire imported GPX file. Deliberately exported files are outside private app storage; their readable names may contain a date and origin/destination labels.
Search, route and result data that have not been explicitly saved generally remain limited to the app session. Saved favourites, routes and transfer status remain until deletion; functional caches are bounded, replaced on refresh or discarded on expiry. Translations are reused only for the matching German source text and text-protection rules. Translations and the language model can be deleted in settings, which pauses automatic downloading. An explicitly approved offline map corridor is limited geographically and in time; the stated standard map services are not used indiscriminately for offline preloading.
The central local-data deletion function removes local favourites, routes, functional caches and temporary hand-off files, first stopping active recording, playback and speech. It blocks further transfers to connected health apps. It does not retrospectively delete records already sent to Health Connect or Apple Health, exported files, cloud copies or external providers’ technical logs. Manage or delete those items with the respective recipient. Disconnecting a health app does not automatically withdraw its system permissions. Uninstalling removes private app storage; a Keychain entry that might remain does not by itself contain readable app data.
Android blocks ordinary screen capture and non-system overlays. On iOS, screenshots, screen recording, mirroring and app-switcher previews are not blocked by the app and may contain visible content.
06
Legal bases
Depending on the feature, processing is based on Article 6(1)(b) GDPR to provide a service explicitly requested, Article 6(1)(f) GDPR for secure, economical and reliable operation and abuse prevention, and Article 6(1)(c) GDPR where needed to meet legal obligations. Legitimate interests include IT security, bounded failure handling and resource-efficient operation. There is no solely automated decision with legal or similarly significant effects.
Voluntarily transferring rides to Health Connect or Apple Health requires your explicit consent. The legal bases are Article 6(1)(a) GDPR and, where health data is concerned, Article 9(2)(a) GDPR. You may switch off transfers in settings, disconnect the service and withdraw system permissions in the health store. Use of the remaining app does not depend on that permission. Withdrawal applies to the future and does not affect the lawfulness of earlier processing based on consent.
07
Recipients and international transfers
The operators named above receive data directly from the device and may log connection data under their own terms. Services are selected for a European operating context, but processing outside the EEA by a provider, technical service provider or content-delivery network cannot be ruled out categorically. Where applicable, the safeguard identified by that provider under Articles 44 et seq. GDPR applies, such as an adequacy decision including the EU-US Data Privacy Framework or EU Standard Contractual Clauses. The actual provider and delivery path at the time of a request are decisive.
08
Your rights
Subject to Articles 15–22 GDPR, you have rights including access, rectification, erasure, restriction, portability and objection. Contact info@PedalArrow.com. You may lodge a complaint with the Bavarian State Office for Data Protection Supervision, Promenade 18, 91522 Ansbach, Germany. If an external provider is an independent controller, a request may also need to be directed to that provider.
You may withdraw consent at any time with effect for the future. Local deletion or withdrawal does not retrieve copies deliberately transferred earlier; those copies and system permissions must additionally be managed with the respective recipient.
09
Changes
This policy is updated when features, recipients or law change. Material changes are made visible in the app through a new version of the initial disclosure.