Legal
Privacy Policy
Last updated: 13 August 2026
1. Controller
The data controller responsible for personal data processed on this website and for NexlifyGym customer accounts is:
Largo Web&Tech Solutions
Raphaelly Dionisio Largo
Harmoniestrasse 8
8712 Stäfa, Schweiz / Switzerland
E-Mail: Mynexlifyapp@outlook.com
2. Our two roles: controller and processor
NexlifyGym is software for fitness studios. This creates two distinct roles:
- We are the controller for the data of studio operators and their staff: account data, login data, and billing data for the NexlifyGym subscription itself.
- We are a processor for the data of gym members that a studio manages inside NexlifyGym (member profiles, access events, contracts, payment mandates). For this data, the studio is the controller and we process it strictly on the studio's behalf under a data processing agreement (Art. 28 GDPR). Gym members should direct privacy requests to their studio first; we support the studio in answering them.
3. What data we process
- Studio account data: name and email address of studio staff, hashed passwords, role assignments.
- Member master data (on behalf of the studio): name, contact details, birthdate, member number, membership plan and contract dates, RFID card identifiers.
- Access and presence events (on behalf of the studio): check-ins and check-outs at studio locations and terminals, including granted/denied decisions.
- Payment mandates and transactions (on behalf of the studio): SEPA mandates (IBAN stored encrypted), invoices, payments, prepaid wallet transactions, and point-of-sale purchases.
- Usage data: server logs and error diagnostics used to keep the service secure and reliable, plus anonymous, cookie-less page-view statistics (Vercel Web Analytics).
Billing for the NexlifyGym subscription itself is currently invoiced directly; we do not store studio card numbers or bank credentials in the application.
4. Legal basis for processing
- Contract performance (Art. 6(1)(b) GDPR / Swiss FADP) - operating the studio's NexlifyGym account.
- Data processing agreement (Art. 28 GDPR) - processing member data on documented instructions of the studio.
- Legitimate interest (Art. 6(1)(f) GDPR) - service security, abuse prevention, and error diagnostics.
- Legal obligation - retaining billing records as required by Swiss accounting law.
5. Third-party processors
We use the following sub-processors to operate NexlifyGym:
| Provider / Anbieter | Purpose / Zweck | Location / Standort |
|---|---|---|
| Supabase | Database, authentication / Datenbank, Authentifizierung | EU (Frankfurt) |
| Vercel | Application hosting / Anwendungs-Hosting | EU / US |
| Railway | Terminal gateway hosting / Terminal-Gateway-Hosting | EU / US |
| Resend | Transactional email delivery / Transaktions-E-Mails | US / EU |
The production database is hosted in the EU (Supabase, Frankfurt). Transfers to the US (hosting infrastructure, email delivery) are based on Standard Contractual Clauses (SCCs) or the EU-US Data Privacy Framework where applicable.
6. Data retention
- Access and presence events are automatically deleted after 24 months.
- Account and member data is retained for as long as the studio's account is active. Studios can delete member records at any time, subject to statutory retention of billing documents.
- Invoices, payments, and transaction records are retained for 10 years (Swiss OR Art. 962).
- After termination of a studio account, remaining data is deleted within 90 days, except where statutory retention applies.
7. Your rights
Under the GDPR and the Swiss FADP you have the right to:
- Access the personal data held about you
- Request correction of inaccurate data
- Request deletion of your data
- Request restriction of or object to processing
- Data portability
- Lodge a complaint with the Swiss Federal Data Protection and Information Commissioner (FDPIC) or your local supervisory authority
Gym members: please contact your studio first - it is the controller of your membership data and can use the built-in data export to answer access requests. For everything else, email us at Mynexlifyapp@outlook.com. We respond within 30 days.
8. Cookies
NexlifyGym uses only technically necessary cookies: a session cookie for authentication and a cookie remembering the selected studio location. Theme preferences are stored locally on your device. We do not use advertising, tracking, or analytics cookies.
9. Automated access decisions
When a member badges at a door or terminal, NexlifyGym automatically checks the membership rules configured by the studio (valid contract, opening hours, payment status) and grants or denies access. This automation is necessary to perform the membership contract (Art. 22(2)(a) GDPR). Studio staff can always override a decision manually at the front desk, and every decision is visible to staff with the reason stated. No profiling in the sense of behavioural prediction takes place.
10. How we protect data
- Encryption in transit: all connections use TLS 1.2 or higher (HTTPS).
- Encryption at rest: the database is encrypted at rest (AES-256); bank details (IBAN) are additionally encrypted at application level (AES-256-GCM).
- Tenant isolation: every query is scoped to the studio's tenant; row-level security is enabled on all tables.
- Credential protection: passwords are stored as salted scrypt hashes; password-reset tokens are stored hashed and expire after one hour; logins are rate-limited with automatic lockout.
- Session security: one active session per account, automatic idle logout, and an absolute session lifetime.
- Audit trail: sensitive staff actions are recorded in a per-studio audit log.
- Breach notification: in the event of a personal-data breach we notify affected customers and the competent supervisory authority in accordance with Art. 33/34 GDPR.
11. Changes to this policy
We may update this policy from time to time. Material changes will be notified by email or in-app notice at least 14 days before they take effect.
Rechtliches
Datenschutzerklärung
Zuletzt aktualisiert: 13 August 2026
1. Verantwortliche Stelle
Verantwortlich für die auf dieser Website verarbeiteten Daten sowie für die NexlifyGym-Kundenkonten ist:
Largo Web&Tech Solutions
Raphaelly Dionisio Largo
Harmoniestrasse 8
8712 Stäfa, Schweiz / Switzerland
E-Mail: Mynexlifyapp@outlook.com
2. Unsere zwei Rollen: Verantwortlicher und Auftragsverarbeiter
NexlifyGym ist Software für Fitnessstudios. Daraus ergeben sich zwei getrennte Rollen:
- Wir sind Verantwortlicher für die Daten der Studiobetreiber und ihrer Mitarbeitenden: Kontodaten, Anmeldedaten und Abrechnungsdaten des NexlifyGym-Abonnements selbst.
- Wir sind Auftragsverarbeiter für die Daten der Studiomitglieder, die ein Studio in NexlifyGym verwaltet (Mitgliederprofile, Zutrittsereignisse, Verträge, Zahlungsmandate). Für diese Daten ist das Studio Verantwortlicher; wir verarbeiten sie ausschliesslich in dessen Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Studiomitglieder wenden sich mit Datenschutzanfragen bitte zuerst an ihr Studio; wir unterstützen das Studio bei der Beantwortung.
3. Welche Daten wir verarbeiten
- Studio-Kontodaten: Name und E-Mail-Adresse der Studiomitarbeitenden, Passwort-Hashes, Rollenzuweisungen.
- Mitgliederstammdaten (im Auftrag des Studios): Name, Kontaktdaten, Geburtsdatum, Mitgliedsnummer, Tarif und Vertragsdaten, RFID-Kartenkennungen.
- Zutritts- und Anwesenheitsereignisse (im Auftrag des Studios): Check-ins und Check-outs an Standorten und Terminals, einschliesslich Gewährt-/Verweigert-Entscheidungen.
- Zahlungsmandate und Transaktionen (im Auftrag des Studios): SEPA-Mandate (IBAN verschlüsselt gespeichert), Rechnungen, Zahlungen, Guthaben-Transaktionen und Verkäufe.
- Nutzungsdaten: Server-Logs und Fehlerdiagnosen zur Sicherheit und Zuverlässigkeit des Dienstes sowie anonyme, cookielose Seitenaufruf-Statistiken (Vercel Web Analytics).
Die Abrechnung des NexlifyGym-Abonnements selbst erfolgt derzeit per Rechnung; Kartennummern oder Bankzugangsdaten der Studios speichern wir in der Anwendung nicht.
4. Rechtsgrundlage der Verarbeitung
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO / Schweizer DSG) - Betrieb des NexlifyGym-Kontos des Studios.
- Auftragsverarbeitung (Art. 28 DSGVO) - Verarbeitung von Mitgliederdaten auf dokumentierte Weisung des Studios.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) - Sicherheit des Dienstes, Missbrauchsprävention und Fehlerdiagnose.
- Rechtliche Verpflichtung - Aufbewahrung von Abrechnungsunterlagen gemäss Schweizer Buchführungsrecht.
5. Auftragsverarbeiter
Zur Bereitstellung von NexlifyGym setzen wir die folgenden Unterauftragsverarbeiter ein (Tabelle oben, sprachneutral):
| Provider / Anbieter | Purpose / Zweck | Location / Standort |
|---|---|---|
| Supabase | Database, authentication / Datenbank, Authentifizierung | EU (Frankfurt) |
| Vercel | Application hosting / Anwendungs-Hosting | EU / US |
| Railway | Terminal gateway hosting / Terminal-Gateway-Hosting | EU / US |
| Resend | Transactional email delivery / Transaktions-E-Mails | US / EU |
Die Produktionsdatenbank wird in der EU gehostet (Supabase, Frankfurt). Übermittlungen in die USA (Hosting-Infrastruktur, E-Mail-Versand) stützen sich auf Standardvertragsklauseln (SCC) bzw. das EU-US Data Privacy Framework, soweit anwendbar.
6. Datenspeicherung
- Zutritts- und Anwesenheitsereignisse werden nach 24 Monaten automatisch gelöscht.
- Konto- und Mitgliederdaten werden gespeichert, solange das Konto des Studios aktiv ist. Studios können Mitgliederdaten jederzeit löschen, vorbehaltlich gesetzlicher Aufbewahrungspflichten für Abrechnungsunterlagen.
- Rechnungen, Zahlungen und Transaktionsbelege werden 10 Jahre aufbewahrt (OR Art. 962).
- Nach Kündigung eines Studio-Kontos werden verbleibende Daten innerhalb von 90 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht.
7. Ihre Rechte
Gemäss DSGVO und Schweizer DSG haben Sie das Recht auf:
- Auskunft über die gespeicherten personenbezogenen Daten
- Berichtigung unrichtiger Daten
- Löschung Ihrer Daten
- Einschränkung der Verarbeitung oder Widerspruch
- Datenübertragbarkeit
- Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder Ihrer zuständigen Aufsichtsbehörde
Studiomitglieder: Bitte wenden Sie sich zuerst an Ihr Studio - es ist Verantwortlicher für Ihre Mitgliedschaftsdaten und kann Auskunftsanfragen über den eingebauten Datenexport beantworten. In allen übrigen Fällen erreichen Sie uns unter Mynexlifyapp@outlook.com. Wir antworten innerhalb von 30 Tagen.
8. Cookies
NexlifyGym verwendet ausschliesslich technisch notwendige Cookies: ein Session-Cookie zur Authentifizierung und ein Cookie für den zuletzt gewählten Standort. Darstellungs-Einstellungen werden lokal auf Ihrem Gerät gespeichert. Wir setzen keine Werbe-, Tracking- oder Analyse-Cookies ein.
9. Automatisierte Zutrittsentscheidungen
Wenn ein Mitglied an einer Tür oder einem Terminal seine Karte vorhält, prüft NexlifyGym automatisch die vom Studio konfigurierten Regeln (gültiger Vertrag, Öffnungszeiten, Zahlungsstatus) und gewährt oder verweigert den Zutritt. Diese Automatisierung ist für die Erfüllung des Mitgliedschaftsvertrags erforderlich (Art. 22 Abs. 2 lit. a DSGVO). Das Studiopersonal kann jede Entscheidung an der Theke manuell übersteuern; jede Entscheidung ist für das Personal einsehbar und mit Begründung versehen. Ein Profiling im Sinne einer Verhaltensvorhersage findet nicht statt.
10. Wie wir Daten schützen
- Verschlüsselung bei der Übertragung: Alle Verbindungen nutzen TLS 1.2 oder höher (HTTPS).
- Verschlüsselung im Ruhezustand: Die Datenbank ist im Ruhezustand verschlüsselt (AES-256); Bankverbindungen (IBAN) werden zusätzlich auf Anwendungsebene verschlüsselt (AES-256-GCM).
- Mandantentrennung: Jede Abfrage ist auf den Mandanten des Studios beschränkt; Row-Level Security ist auf allen Tabellen aktiviert.
- Schutz von Zugangsdaten: Passwörter werden als gesalzene scrypt-Hashes gespeichert; Passwort-Reset-Tokens werden gehasht gespeichert und verfallen nach einer Stunde; Anmeldungen sind ratenbegrenzt mit automatischer Sperre.
- Session-Sicherheit: Eine aktive Session pro Konto, automatische Abmeldung bei Inaktivität und eine absolute Session-Laufzeit.
- Protokollierung: Sensible Mitarbeiteraktionen werden in einem Audit-Log je Studio aufgezeichnet.
- Meldung von Datenschutzverletzungen: Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir betroffene Kunden und die zuständige Aufsichtsbehörde gemäss Art. 33/34 DSGVO.
11. Änderungen dieser Erklärung
Wir können diese Erklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 14 Tage vor Inkrafttreten per E-Mail oder In-App-Hinweis mitgeteilt.