Rechtliches
Diese Erklärung gilt für die App Private Health Journal und für diese Website. Sie sagt, was erhoben wird, wo es liegt, wer es lesen kann und wie Sie es löschen — Kategorie für Kategorie, deckungsgleich mit den Antworten, die wir in den Datenschutzformularen von App Store und Google Play einreichen.
Gültig ab: [TODO: effective date pending] · Herausgeber und Verantwortlicher: [TODO: legal entity pending], [TODO: registered address pending] · Kontakt: [TODO: contact email pending]
Verantwortlicher für die hier beschriebene Verarbeitung ist [TODO: legal entity pending], [TODO: registered address pending]. Datenschutzfragen und Betroffenenanfragen gehen an [TODO: contact email pending].
Ein herausgebender Rechtsträger ist noch nicht eingetragen, die Felder oben sind daher Platzhalter. Sie müssen ausgefüllt und dieses Dokument anwaltlich geprüft sein, bevor die App bei einem der beiden Stores eingereicht wird.
Private Health Journal ist kein Medizinprodukt. Die App stellt keine Diagnose, behandelt nicht, heilt nicht und beugt keiner Erkrankung vor, und sie gibt keine klinische Empfehlung. Sie ist ein privates Journal und ein Organizer zu Informations- und Bildungszwecken.
An unserem Umgang mit Ihren Daten ändert dieser regulatorische Status nichts. Was Sie in Ihr Gesundheitsjournal schreiben, sind Gesundheitsdaten, und Gesundheitsdaten sind besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO und nach ukrainischem Datenschutzrecht. Dass die App kein reguliertes Medizinprodukt ist, senkt diese Einstufung nicht, und wir tun nicht so, als täte es das.
Alles Folgende — ausdrückliche Einwilligung, Speicherung standardmäßig auf Ihrem eigenen Gerät, Verschlüsselung bei der Übertragung und im Ruhezustand, ein Löschweg, den Sie ohne uns gehen — ist deshalb der Standard, den diese Einstufung verlangt, und keine Marketingzier.
Die E-Mail-Adresse Ihres Kontos und Ihre Nutzerkennung. Diese werden immer erhoben, denn ohne Konto kann die App Sie nicht anmelden. Sie sind mit Ihrer Person verknüpft und tragen das Konto, die Anmeldung und den Nachweis darüber, wer wem Zugriff auf etwas Geteiltes gegeben hat.
Gesundheitsdaten — aber nur für ein Journalprofil, für das Sie die Cloud-Synchronisierung eingeschaltet haben. Die Synchronisierung ist standardmäßig aus und wird pro Profil einzeln eingeschaltet, als eigener Schritt, in den Sie ausdrücklich einwilligen. Ein Profil, das Sie nie synchronisieren, bleibt auf dem Gerät und wird nicht erhoben.
Wir erheben keine Diagnosedaten und keine Absturzberichte: Die App enthält kein Analyse- oder Crash-Reporting-SDK. Wir verfolgen Sie nicht über andere Apps oder Websites hinweg, nutzen nichts für Werbung und verkaufen nichts an Datenhändler.
Ein pauschales „wir erheben nichts“ wäre unwahr, und wir werden es nicht drucken. Ihre E-Mail-Adresse und Ihre Nutzerkennung werden in dem Moment erhoben, in dem Sie ein Konto haben.
Ihre Einträge liegen auf Ihrem Gerät, in einem Speicher, der auf dem iOS-Keychain und dem Android-Keystore aufsetzt. Dateien wie das Foto einer Versichertenkarte liegen in der eigenen Sandbox der App, verschlüsselt mit AES-256-GCM unter einem Schlüssel, der in genau diesem sicheren Speicher bleibt.
Die Datenverzeichnisse der App sind von Gerätebackups und von der Android-Geräteübertragung ausgenommen, und Keychain-Einträge sind als gerätegebunden markiert. Ihr Journal landet daher weder in einem iCloud- noch in einem Android-Backup, und nichts daraus wird in irgendeiner Form nach iCloud geschrieben.
Der Zielkonflikt ist gewollt, und Sie sollten ihn kennen: Weil Backups Ihr Journal nicht mittragen, holt ein neues Telefon es nicht von allein zurück. Weiter trägt es entweder die Cloud-Synchronisierung oder ein Export, den Sie rechtzeitig gemacht haben.
Die Synchronisierung sendet die Einträge dieses Profils über HTTPS an unser eigenes Backend. Sie gehen nicht nach iCloud, nicht zu Google Drive und nicht zu Firebase — frühere Entwürfe unserer Store-Unterlagen behaupteten anderes und lagen falsch.
Auf dem Server liegt jede synchronisierte Nutzlast als ein einziger AES-256-GCM-verschlüsselter Blob. Den Schlüssel dazu hält heute der Server, wir können ihn technisch also lesen. Genau deshalb deklarieren wir synchronisierte Gesundheitsdaten in beiden Store-Formularen als erhoben, statt etwas anderes zu behaupten.
Sie können die Synchronisierung ausschalten, und Sie können jedes Profil rein lokal führen. Ein rein lokales Profil erreicht unsere Server überhaupt nicht.
Die App nutzt die Kamera des Geräts ausschließlich zur Texterkennung auf dem Gerät (On-Device-OCR). Fotos von Dokumenten, Befunden und Rezepten werden lokal im Arbeitsspeicher Ihres Telefons verarbeitet, an keinen Server Dritter übertragen, vom Entwickler nicht erhoben und verworfen, sobald der Text gelesen ist.
Ins Journal gespeichert wird nur der Text oder die Zahl, die Sie bestätigen. Bilder werden nie hochgeladen — auch nicht die Kartenfotos, die die App für Sie aufbewahrt: Sie bleiben verschlüsselt auf dem Gerät.
Texterkennung kann eine gedruckte Seite falsch lesen. Prüfen Sie das Gelesene gegen das Papier vor Ihnen, bevor Sie speichern.
Was Sie zum Teilen auswählen, wird auf Ihrem Gerät versiegelt, bevor es dieses verlässt: ein X25519-Schlüsselaustausch, Schlüsselableitung per HKDF, dann AES-256-GCM. Unser Relay trägt nur den Geheimtext und kann ihn nicht lesen. Eine Freigabe läuft von selbst ab — standardmäßig nach zehn Minuten, höchstens nach einer Stunde.
Weil dieser Verkehr Ende-zu-Ende-verschlüsselt und für uns unlesbar ist, wird er unter der ausdrücklichen Ende-zu-Ende-Ausnahme von Google nicht als Erhebung deklariert.
Die App stellt zur Laufzeit keine Anfragen an Dritte. Schriften sind in die App eingebettet statt von einem Schriftdienst geladen. Weder in der App noch auf dieser Website gibt es ein Werbenetzwerk, einen Analyseanbieter oder einen Datenhändler.
Wenn Sie sich mit Apple oder mit Google anmelden, tritt dieser Anbieter für die Anmeldung selbst als Ihr Identitätsanbieter auf; wir erhalten die Kontokennungen, die zum Anlegen und Wiedererkennen Ihres Kontos nötig sind, und nichts darüber hinaus.
Die Verarbeitung von Gesundheitsdaten in der Cloud beruht auf Ihrer ausdrücklichen Einwilligung, die Sie in der App vor jeder Synchronisierung geben und die versioniert wird, damit wir zeigen können, welchem Text Sie zugestimmt haben. Sie widerrufen sie, indem Sie die Cloud-Synchronisierung für dieses Profil ausschalten.
Das eigene Journal zu lesen, eine portable Kopie davon zu exportieren und das Konto zu löschen ist in jedem Tarif kostenlos und verlangt nie den Weg über den Support. Notfallinformationen und Krisenkontakte liegen nie hinter einem Tarif oder einer Anmeldeaufforderung.
Sie können außerdem Berichtigung verlangen, die Verarbeitung einschränken oder ihr widersprechen und sich bei der für [TODO: legal entity pending] zuständigen Aufsichtsbehörde beschweren.
Das Löschen des Kontos wirkt sofort: Jede Sitzung wird widerrufen, Push-Token werden widerrufen, Tarifberechtigungen werden abgeschaltet, und mit dem Konto kann man sich nicht mehr anmelden.
Ein geplanter Auftrag löscht das Konto danach nach einer Aufbewahrungsfrist von 30 Tagen endgültig, und die Kaskade der Datenbank nimmt jedes Profil und jeden Eintrag mit. Dieser Schritt ist unumkehrbar. Die Frist besteht, damit der Support eine versehentliche Löschung noch rückgängig machen kann; örtliches Recht kann für einzelne Datenkategorien eine längere verlangen.
Einträge im Prüfprotokoll überstehen diese Löschung ohne jede Gesundheitsangabe und mit anonymisiertem Handelndem. Ein Sicherheitsprotokoll, das jede Anfrage löschen kann, ist kein Sicherheitsprotokoll.
Der Weg Schritt für Schritt — in der App und hier im Web — steht auf unserer Seite zur Kontolöschung.
Ein Konto kann mehrere Journalprofile führen, auch Profile für Ihre Angehörigen. Die Kontoinhaberin oder der Kontoinhaber legt sie an, verwaltet sie und ist dafür verantwortlich, diese Einträge führen zu dürfen.
Einige Bereiche der App öffnen sich erst nach einer Volljährigkeitsprüfung. Das Mindestalter für ein eigenes Konto gehört zu den Fragen, die noch bei der anwaltlichen Prüfung liegen.
Ändert sich diese Erklärung, aktualisieren wir das Datum oben auf der Seite, und bei einer wesentlichen Änderung sagen wir es in der App, bevor sie wirksam wird.