Datenschutz
1. Verantwortlicher
Alexander Nolte
Winterbergring 23
33106 Paderborn
E-Mail:
Impressum: https://www.mecfs-tagebuch.de/impressum/
2. Überblick
Diese Erklärung informiert darüber, welche personenbezogenen Daten beim Besuch der Website www.mecfs-tagebuch.de, bei der Nutzung der Anwendung („App", app.mecfs-tagebuch.de) sowie der Demo-Version (demo.mecfs-tagebuch.de) verarbeitet werden.
Kurz zusammengefasst:
- Die App selbst enthält keinerlei Tracking und lädt keine externen Inhalte, Schriften oder Werbe-/Analysedienste.
- Auf der Website (und der Demo) wird eine selbst gehostete, datensparsame Reichweitenmessung eingesetzt – nur mit Ihrer Einwilligung.
- Im Tagebuch verarbeitete Gesundheitsdaten werden ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung und nur zur Bereitstellung Ihres Tagebuchs verarbeitet.
3. Maßgebliche Rechtsgrundlagen
- Einwilligung – Art. 6 Abs. 1 lit. a und, für Gesundheitsdaten, Art. 9 Abs. 2 lit. a DSGVO.
- Vertragserfüllung / vorvertragliche Maßnahmen – Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Nutzerkontos).
- Rechtliche Verpflichtung – Art. 6 Abs. 1 lit. c DSGVO.
- Berechtigte Interessen – Art. 6 Abs. 1 lit. f DSGVO (z. B. Sicherheit, Betrieb).
Ergänzend gelten nationale Vorgaben (insb. BDSG).
4. Gesundheitsdaten – besondere Kategorien (Art. 9 DSGVO)
Das Tagebuch dient dazu, dass Sie selbst Angaben zu Ihrem Befinden erfassen. Dabei verarbeiten wir besondere Kategorien personenbezogener Daten (Gesundheitsdaten).
- Erfasste Daten (jeweils optional, von Ihnen eingegeben): Angaben zu Erschöpfung, Schlaf, geistiger Klarheit (Brain Fog), Schwere der Beine, Stimmung, PEM, optional Puls und Blutdruck, freie Tagesnotizen sowie Ihre selbst angelegte Medikamentenliste und deren Einnahme.
- Zweck: ausschließlich die Bereitstellung, Anzeige, Auswertung (Verlaufskurve, Kennzahlen, PDF-Bericht) und der Export Ihrer eigenen Einträge.
- Rechtsgrundlage: Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie bei der Registrierung bzw. beim ersten Login aktiv erteilen (Ankreuzen der entsprechenden Erklärung). Ergänzend Art. 6 Abs. 1 lit. b DSGVO für das Nutzerkonto.
- Freiwilligkeit & Widerruf: Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar. Den Widerruf üben Sie aus, indem Sie einzelne Einträge oder Ihr gesamtes Konto löschen (jederzeit selbst möglich) oder sich formlos an den Verantwortlichen wenden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Keine Weitergabe: Ihre Gesundheitsdaten werden nicht an Dritte weitergegeben und nicht zu Analyse-, Werbe- oder Profilingzwecken verwendet. Ein Zugriff erfolgt nur, soweit für Betrieb, Sicherung und Fehlerbehebung technisch erforderlich.
5. Registrierung, Nutzerkonto und Anmeldung
Zur Nutzung der App legen Sie ein Konto an.
- Verarbeitete Daten: E-Mail-Adresse, Passwort (ausschließlich als Hash gespeichert), optional ein Anzeigename/Pseudonym, Zeitpunkt und Version Ihrer Einwilligung sowie – zur Missbrauchsvermeidung – IP-Adresse und Zeitpunkt von Anmeldevorgängen. Sie dürfen ein Pseudonym verwenden.
- E-Mail-Bestätigung & Passwort-Zurücksetzen: Zur Verifizierung und für Zurücksetzungen versenden wir E-Mails mit einem einmaligen Link.
- Zwei-Faktor-Authentifizierung (2FA): optional aktivierbar; hierzu speichern wir einen Sicherheitsschlüssel (TOTP-Secret) für Ihr Konto.
- „Angemeldet bleiben": Auf Wunsch wird ein signiertes, an Ihr Passwort gebundenes Cookie gesetzt.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Nutzerkonto), Art. 6 Abs. 1 lit. f DSGVO (Sicherheit).
- Löschung: Sie können Ihr Konto samt allen Daten jederzeit selbst und unwiderruflich löschen. Danach werden die Daten unverzüglich entfernt (siehe Abschnitt „Speicherung und Löschung").
6. E-Mail-Versand
Der Versand von Bestätigungs- und Zurücksetzungs-E-Mails erfolgt über einen vom Verantwortlichen betriebenen Mailserver ([mx.alexnolte.de / eigener Mailserver]). Verarbeitet werden dabei Ihre E-Mail-Adresse und der Nachrichteninhalt zum Zweck der Zustellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
7. Hosting und Auftragsverarbeitung
Website, App und Demo werden auf einem angemieteten virtuellen Server (vServer) betrieben bei:
IP-Projects GmbH & Co. KG, Am Vogelherd 14, 97295 Waldbrunn, Deutschland.
Mit IP-Projects besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO). Die Verarbeitung findet in Deutschland statt; IP-Projects nutzt nach eigenen Angaben ein ISO-27001-zertifiziertes Rechenzentrum. Als von IP-Projects eingesetzte Unterauftragsverarbeiter im Bereich Rechenzentrum/Colocation sind u. a. benannt: nLighten Deutschland GmbH (Eschborn), NTT Global Data Centers (Frankfurt am Main) und InterXion Deutschland GmbH (Frankfurt am Main).
- Verarbeitete Daten: sämtliche im Rahmen von Website/App anfallenden Daten (siehe übrige Abschnitte).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (zuverlässiger, sicherer Betrieb) bzw. Art. 6 Abs. 1 lit. b DSGVO.
8. Datensicherung (Backups)
Zur Ausfallsicherheit erstellen wir regelmäßige Backups. Diese werden vor der Übertragung Ende-zu-Ende verschlüsselt (Client-seitige Verschlüsselung mit „restic") und auf einer Storage Box bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gespeichert. Der Speicheranbieter hat dadurch keinen Zugriff auf die Klartext-Daten. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag. Backups werden automatisch rotiert und nach spätestens [z. B. 30] Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
9. Server-Logfiles
Beim Aufruf werden technisch notwendige Zugriffsdaten in Server-Logfiles verarbeitet (z. B. IP-Adresse, Datum/Uhrzeit, abgerufene Ressource, Referrer, Browser/Betriebssystem). Zweck: Betrieb, Stabilität und Sicherheit (u. a. Abwehr von Angriffen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: maximal [z. B. 7] Tage, danach Löschung/Anonymisierung, sofern nicht zu Beweiszwecken bei konkreten Vorfällen länger erforderlich.
10. Reichweitenmessung auf der Website und in der Demo
Auf der Website und in der Demo-Version setzen wir eine selbst gehostete Reichweitenmessung ein (Hitkeep, betrieben unter hitkeep.alexnolte.de auf eigener Infrastruktur). Die Daten verbleiben auf unserem Server und werden nicht an Dritte weitergegeben.
- Zweck: Verständnis der Nutzung, Verbesserung von Inhalten und Bedienbarkeit.
- Verarbeitete Daten: z. B. aufgerufene Seiten, Referrer, ungefähre Herkunft, Gerät/Browser
[an tatsächlichen Umfang von Hitkeep anpassen]. - Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über die Cookie-/Privatsphäre-Einstellungen widerrufen.
- Die eigentliche App (app.mecfs-tagebuch.de) ist hiervon ausgenommen und enthält keine Reichweitenmessung.
[Falls auf der Website stattdessen oder zusätzlich Matomo läuft: diesen Abschnitt entsprechend ergänzen bzw. ersetzen. Der Cookie-Banner sollte den tatsächlich eingesetzten Dienst nennen.]
Demo-Version: Die Demo dient nur zum Ausprobieren; alle dort eingegebenen Daten werden regelmäßig (stündlich) automatisch gelöscht. Bitte geben Sie dort keine echten Gesundheitsdaten ein.
11. Cookies und Einwilligungsverwaltung
Wir verwenden Cookies bzw. vergleichbare Technologien. Für nicht zwingend erforderliche Zwecke (Reichweitenmessung) holen wir vorab Ihre Einwilligung über ein Consent-Banner ein; diese ist jederzeit widerrufbar.
- Technisch notwendig (keine Einwilligung erforderlich, Art. 6 Abs. 1 lit. f DSGVO): Sitzungs-Cookie, „Angemeldet bleiben"-Cookie, Sprachauswahl, Speicherung Ihrer Cookie-Entscheidung.
- Einwilligungsbedürftig (Art. 6 Abs. 1 lit. a DSGVO): Reichweitenmessung (siehe Abschnitt 10).
12. Spenden / Zahlungsdienstleister
Auf der Website verlinken wir freiwillige Unterstützungsmöglichkeiten. Wenn Sie diese nutzen, werden Sie zu externen Anbietern weitergeleitet, die eigenverantwortlich Daten verarbeiten:
- PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) – siehe Datenschutzhinweise von PayPal.
- Buy Me a Coffee (Anbieter mit Sitz in den USA – Drittlandübermittlung; die Verarbeitung richtet sich nach den Bedingungen des Anbieters) – siehe dortige Datenschutzhinweise.
Eine Nutzung ist rein freiwillig; Rechtsgrundlage ist Ihre Handlung/Einwilligung (Art. 6 Abs. 1 lit. a/b DSGVO). Ein Aufruf dieser Angebote findet erst nach Ihrem Klick statt.
13. Technische und organisatorische Sicherheitsmaßnahmen
Wir treffen dem Risiko angemessene Maßnahmen (Art. 32 DSGVO), insbesondere:
- Transportverschlüsselung aller Verbindungen per TLS/HTTPS.
- Ende-zu-Ende-verschlüsselte Backups (siehe Abschnitt 8).
- Betrieb in einem ISO-27001-zertifizierten Rechenzentrum in Deutschland, Zugriff streng beschränkt.
- Passwörter werden nur als Hash gespeichert; optionale Zwei-Faktor-Authentifizierung.
- Schutz vor automatisierten Anmeldeversuchen (Throttling), regelmäßige Updates, Datensparsamkeit, keine externen Ressourcen in der App.
(Hinweis für den Betreiber: Bewusst wird hier nicht „verschlüsselte Datenbank" behauptet, solange keine Verschlüsselung der Datenbank „at rest" eingerichtet ist. Diese Aussage nur aufnehmen, wenn tatsächlich umgesetzt.)
14. Speicherung und Löschung
Wir verarbeiten und speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist bzw. bis zu einem Widerruf/einer Löschung.
- Konto- und Gesundheitsdaten: bis zur Löschung des Kontos. Bei Kontolöschung werden alle zugehörigen Einträge unverzüglich und unwiderruflich entfernt; verschlüsselte Backups laufen im Rahmen der Rotation (max. [z. B. 30] Tage) aus.
- Server-Logfiles: siehe Abschnitt 9.
- Gesetzliche Aufbewahrungspflichten (z. B. steuer-/handelsrechtlich) bleiben unberührt, sofern einschlägig.
15. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Vorgaben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Viele dieser Rechte können Sie direkt in der App ausüben (Datenexport als JSON/CSV, Bearbeiten, vollständige Kontolöschung). Für weitergehende Anliegen wenden Sie sich an den Verantwortlichen (Abschnitt 1).
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) [https://www.ldi.nrw.de]. Sie können sich auch an die Behörde Ihres gewöhnlichen Aufenthaltsorts wenden.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn Änderungen der Verarbeitung dies erforderlich machen. Bei wesentlichen Änderungen, die Ihre Mitwirkung erfordern (z. B. eine erneute Einwilligung), informieren wir Sie gesondert.