Datenschutzerklärung
Gesundheitsdaten sind besonders geschützt (Art. 9 DSGVO). Vor dem öffentlichen Start wird diese Erklärung datenschutzrechtlich final geprüft; einzelne mit „in Klärung" markierte Angaben werden dann konkretisiert.
1. Verantwortlicher
Niclas Hennrich, Eisenbahnstraße 76, 66386 St. Ingbert, Deutschland.
E-Mail: Niclas.Hennrich@icloud.com (weitere Angaben im Impressum).
2. Grundsätze
GlioBridge ist auf Datensparsamkeit und Zweckbindung ausgelegt: Es werden nur Daten verarbeitet, die für die Dokumentation, den Arztbericht, ein von dir veranlasstes Teilen oder einen ausdrücklich eingewilligten Zweck erforderlich sind. Dein Login (Konto) ist technisch von deinen Gesundheitsdaten getrennt; im medizinischen Datenraum wird die E-Mail nach Möglichkeit nur als Hashwert (email_hash) geführt. Es findet kein Verkauf deiner Daten statt.
3. Zwecke & Rechtsgrundlagen
- Bereitstellung der Website und technische Sicherheit — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, störungsfreiem Betrieb).
- Konto/Login (Registrierung, Anmeldung, Sitzungsverwaltung) — Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
- Dokumentation deines Krankheitsverlaufs und Erstellung des PDF-Arztberichts (Gesundheitsdaten) — auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
- Teilen von Berichten mit von dir benannten Personen/Behandelnden (sofern genutzt) — ebenfalls auf Grundlage deiner Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), zeitlich, zweck- und umfangsbegrenzt und widerruflich.
- Protokollierung (Audit) sicherheitsrelevanter Zugriffe/Freigaben — Art. 6 Abs. 1 lit. f und ggf. lit. c DSGVO (Nachweis- und Sicherheitspflichten). Zugriffsmetadaten wie IP-Adresse/User-Agent werden hierbei nur gehasht gespeichert.
4. Hosting & Server-Logs
Der Betrieb erfolgt auf Servern innerhalb der EU (Standort Deutschland). Beim Aufruf werden technisch notwendige Server-Logs verarbeitet (u. a. IP-Adresse, Datum/Uhrzeit, angefragte Ressource, User-Agent) zur Auslieferung, Stabilität und Abwehr von Angriffen. Mit dem Hosting-Dienstleister besteht ein Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO.
[in Klärung: konkreter Hosting-Anbieter inkl. Anschrift]
5. Cookies & Sitzung
Für die Anmeldung setzen wir ein technisch notwendiges Sitzungs-Cookie (bzw. einen gehashten Sitzungs-Token) ein. Diese Verarbeitung ist für den von dir gewünschten Dienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); es werden keine Tracking- oder Marketing-Cookies gesetzt.
6. Reichweitenmessung (Umami, selbst gehostet)
Auf den öffentlichen Seiten (Startseite, Wissen, FAQ etc.) messen wir Besuche mit Umami — einer selbst gehosteten, cookielosen Analyse auf unserem eigenen Server in Deutschland. Es werden keine Cookies gesetzt, keine Daten an Dritte übertragen und keine Nutzerprofile gebildet; IP-Adressen werden nicht gespeichert. Erhoben werden aggregierte Angaben wie aufgerufene Seite, ungefähre Herkunft (Land), Gerätetyp und Verweisquelle. Rechtsgrundlage ist unser berechtigtes Interesse an der Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Der eingeloggte App-Bereich wird nicht gemessen.
[Entwurf — Rechtsgrundlage/Formulierung juristisch zu bestätigen]
7. Empfänger & Auftragsverarbeiter
Deine Gesundheitsdaten werden nicht an Dritte weitergegeben, außer du veranlasst dies selbst (z. B. Teilen eines Berichts). Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein (z. B. Hosting, ggf. E-Mail-Versand), jeweils auf Basis eines AVV nach Art. 28 DSGVO und vorzugsweise mit Verarbeitung in der EU/dem EWR.
[in Klärung: Liste der Auftragsverarbeiter — Hosting, E-Mail/Auth, Monitoring/Storage — inkl. Sitz und AVV-Status]
8. Drittlandübermittlung
Eine Übermittlung in Drittländer außerhalb der EU/des EWR ist nicht vorgesehen. Sollte sie im Einzelfall erforderlich werden, erfolgt sie nur auf Grundlage geeigneter Garantien (z. B. EU-Standardvertragsklauseln) oder eines Angemessenheitsbeschlusses.
9. Speicherdauer & Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Deine Vault-Daten kannst du jederzeit selbst löschen; bei Kontolöschung werden deine Daten gelöscht. Hinweis zu Sicherungskopien: Aus verschlüsselten Backups verschwinden gelöschte Daten verzögert — spätestens nach Ablauf der 14-tägigen Aufbewahrung der Sicherungen. Audit-Protokolle können aus Nachweisgründen für eine definierte Frist aufbewahrt und anschließend gelöscht oder pseudonymisiert werden. Server-Logs werden nach kurzer Frist gelöscht.
10. Sicherheit
Übertragung erfolgt verschlüsselt (TLS); Daten werden verschlüsselt gespeichert. Passwörter und Zugriffstoken werden nur in gehashter Form gespeichert. Zugriffe folgen dem Prinzip der Datensparsamkeit und der minimalen Berechtigung.
11. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. GlioBridge trifft keine medizinischen Bewertungen.
12. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
13. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für den Verantwortlichen zuständig ist:
Unabhängiges Datenschutzzentrum Saarland — Die Landesbeauftragte für Datenschutz und Informationsfreiheit, Saarbrücken.
14. Kontakt für Datenschutzanfragen
Für Anliegen rund um den Datenschutz: Niclas.Hennrich@icloud.com. Bitte sende uns keine sensiblen Gesundheitsdaten unverschlüsselt per E-Mail.
Stand: Juni 2026