Datenschutzerklärung
Stand: 18. Juni 2026 · Diese Erklärung gilt für die Website
brustkrebs-kompass.de
und die App „Brustkrebs-Kompass" (iOS und Android).
1. Verantwortliche Stelle
Anna Lippmannc/o Impressumservice Dein-Impressum
Stettiner Straße 41
35410 Hungen
Deutschland
E-Mail: team@brustkrebs-kompass.de
2. Grundsätze
Datenschutz hat für mich höchste Priorität. Ich erhebe und verarbeite personenbezogene Daten nur, soweit dies für den Betrieb erforderlich ist, und beschränke die Verarbeitung auf das notwendige Minimum, stets im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
3. Datenverarbeitung in der App
Die App speichert sämtliche persönlichen Daten ausschließlich lokal auf deinem Gerät. Es gibt keinen Account, keinen Cloud-Sync und keine Übertragung deiner Gesundheitsdaten an meine Server.
Ich habe zu keinem Zeitpunkt Zugriff auf die lokal gespeicherten Gesundheits- und Nutzerdaten. Eine Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) durch mich findet nicht statt; sämtliche entsprechenden Daten verbleiben ausschließlich auf deinem Gerät.
3.1 Lokal gespeicherte Daten
- Symptom-Logs, Tagebucheinträge, Blutwerte, Medikationsdaten, Essensverlauf, Verträglichkeitsfeedback, Notfallpass: verschlüsselt mit AES-256-GCM, Schlüssel in der iOS Keychain bzw. im Android Keystore
- Termine, optional aus dem Geräte-Kalender übernommene Termine, Favoriten, Einstellungen, Sprachwahl, Therapie-Plan und Erinnerungen: lokal in AsyncStorage/SecureStore
- Lebensmittel-Datenbank-Cache: in einer lokalen SQLite-Datei
3.2 Externe Anfragen aus der App
Die App lädt öffentliche Inhalte und optionale Nachschlage-Ergebnisse über HTTPS. Dabei werden keine Nutzerkonten, keine Tracking-IDs, keine Werbe-IDs und keine selbst eingegebenen Gesundheitsdaten übertragen.
- Supabase (Hosting in der EU, Auftragsverarbeiter mit Vertrag nach Art. 28 DSGVO): öffentliche Lebensmittel-, Rezept-, Medikamenten- und Referenzdaten. Read-only, keine Authentifizierung, keine Session-Persistenz. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse: Bereitstellung der von dir angefragten Fachinhalte.
- Open Food Facts (EU-basiert, Frankreich): Barcode-Lookup beim Scannen oder bei manueller Barcode-Suche. Übertragen wird der Barcode. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse: Beantwortung deiner Barcode-Anfrage.
- Forschungs-Feed (PubMed E-Utilities, US National Library of Medicine) und Semantic Scholar (USA): Diese Funktionen rufst du aktiv auf, erst dann wird die Anfrage gestellt. Die Anfragen werden über eine EU-Vermittlung (Server in der EU) geleitet; nur diese Vermittlung kontaktiert die US-Dienste. Deine IP-Adresse verlässt die EU dabei nicht und wird nicht an die US-Dienste übermittelt. Es werden keine Nutzerkonten, Tracking- oder Werbe-IDs und keine in der App eingegebenen Gesundheitsdaten gesendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse: Bereitstellung aktueller Fachpublikationen.
Bei den EU-Diensten (Supabase, Open Food Facts) und der EU-Vermittlung wird technisch notwendigerweise deine IP-Adresse verarbeitet, um die Anfrage zu beantworten. Es werden keine User-Identifikatoren, keine Tracking-IDs und keine Health-Daten mitgesendet.
Quellen-, Studien- und Registerlinks (zum Beispiel clinicaltrials.gov, DRKS, EU-Register) sowie die Karten- und Routenfunktion öffnen erst nach deinem Antippen extern im Browser bzw. in der Karten-App. Eine Verbindung zum jeweiligen Anbieter entsteht ausschließlich durch dieses Antippen; es gelten dann dessen eigene Datenschutzbestimmungen.
Optionaler Kalenderimport: Wenn du in der App aktiv auf „Aus dem Kalender übernehmen" tippst und Kalenderzugriff erlaubst, liest die App kommende Kalendertermine auf deinem Gerät und zeigt dir eine Auswahl medizinisch plausibler Termine. Erst deine Auswahl wird lokal in der App gespeichert. Kalenderinhalte werden nicht an meine Server übertragen.
3.3 Privacy Manifest (iOS 17+) und Google Play Datensicherheit
Im Privacy Manifest der App ist deklariert:
NSPrivacyTracking: false,
NSPrivacyTrackingDomains: [],
NSPrivacyCollectedDataTypes: []. Diese Angabe passt
zur App-Store-Privacy-Einstufung „Data Not Collected", weil keine
personenbezogenen oder gesundheitsbezogenen Nutzerdaten off-device
erhoben, gespeichert oder für Tracking, Analytics oder Werbung
genutzt werden. Die App nutzt keine Tracking-SDKs, keine Werbung,
keine Analytics und keine Crash-Reports. Für die Android-Version
gilt dieselbe Architektur; im Google-Play-Formular
„Datensicherheit" ist entsprechend deklariert, dass keine
Nutzerdaten erhoben oder geteilt werden.
4. Datenverarbeitung auf dieser Website
4.1 Hosting und Server-Logs
Diese Website wird über Cloudflare Pages ausgeliefert. Anbieter ist die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Beim Aufruf der Website verarbeitet Cloudflare technisch notwendige Verbindungsdaten, um die Seite auszuliefern und vor Angriffen zu schützen:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- aufgerufene URL und übertragene Datenmenge
- HTTP-Statuscode
- Browser-Typ und -Version (User-Agent)
- Referrer (vorher besuchte Seite)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Auslieferung, Stabilität und IT-Sicherheit der Website). Cloudflare speichert diese Verbindungsdaten ausschließlich zu Sicherheits- und Stabilitätszwecken für einen begrenzten, durch Cloudflare bestimmten Zeitraum und nicht zu Profiling- oder Werbezwecken. Ich selbst betreibe keinen eigenen Webserver und speichere keine Server-Logdateien dieser Website.
Cloudflare ist ein US-Anbieter und unter dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung in die USA stützt sich primär auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, ergänzend auf EU-Standardvertragsklauseln. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Einzelheiten: cloudflare.com/privacypolicy.
4.2 Cookies & Tracking
Diese Website setzt keine Cookies, kein Tracking, kein Fingerprinting, keine Analytics-Tools (kein Google Analytics, kein Meta-Pixel, kein Plausible) und lädt keine Drittanbieter-Skripte. Abgesehen von technisch notwendigen Sicherheitsmechanismen des Hosting-Anbieters (etwa einem temporären Sicherheits-Cookie zur Abwehr automatisierter Angriffe nach § 25 Abs. 2 Nr. 2 TDDDG) werden keine Informationen in deinem Endgerät gespeichert oder ausgelesen.
4.3 Externe Schriftarten / CDNs
Diese Website nutzt ausschließlich systemeigene Schriftarten (San Francisco / Segoe / Roboto). Es werden keine Schriftarten von Drittservern (z.B. Google Fonts) geladen.
4.4 Kontakt per E-Mail
Wenn du mir per E-Mail schreibst, werden deine Angaben zur Bearbeitung der Anfrage und für mögliche Anschlussfragen gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deiner Anfrage) und lit. f DSGVO (berechtigtes Interesse: Beantwortung und Zuordnung von Anschlussfragen). Die Daten werden nach Erledigung deiner Anfrage gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4.5 Kontaktformular (Testzugang)
Über das Formular „Testzugang anfragen" verarbeite ich die von dir angegebenen Daten: Name, Rolle oder Funktion, das von dir gewählte Gerät (iPhone oder Android), die E-Mail-Adresse für die Einladung (auf dem iPhone deine Apple-ID, auf Android die Adresse deines Google-Kontos), deinen Freitext sowie deine Bestätigung der Vertraulichkeitserklärung samt Zeitpunkt und Fassung. Zweck ist die Bearbeitung deiner Anfrage und die Dokumentation der Vertraulichkeitszusage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) und lit. f DSGVO (berechtigtes Interesse an Nachweis und Organisation des Testzugangs).
Die Übermittlung erfolgt serverseitig über eine Funktion bei meinem Hosting-Anbieter Cloudflare (siehe 4.1). Der Versand der Anfrage als E-Mail an team@brustkrebs-kompass.de läuft über den E-Mail-Dienst Resend (Resend, Inc., USA) als Auftragsverarbeiter. Cloudflare und Resend sind unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung in die USA stützt sich primär auf den Angemessenheitsbeschluss der EU-Kommission, ergänzend auf EU-Standardvertragsklauseln. Mit Cloudflare und Resend bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Es findet kein Tracking und keine werbliche Nutzung statt.
Deine Angaben werden nach Erledigung der Anfrage gelöscht. Den Nachweis der Vertraulichkeitszusage (Zeitpunkt und Fassung) bewahre ich bis zum Ablauf der Vertraulichkeitspflicht zuzüglich der gesetzlichen Verjährungsfrist auf (§§ 195, 199 BGB, regelmäßig drei Jahre). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse: Nachweis und Rechtsverteidigung.
5. Deine Rechte
Dir stehen folgende Rechte zu:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO; nur bei Verarbeitung auf Grundlage von Einwilligung oder Vertrag)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) oder die Datenschutzbehörde deines Bundeslandes
Da die App keine personenbezogenen Daten an meine Server überträgt, kann ich die Auskunfts- und Löschrechte für App-Daten nicht ausüben: alle Daten liegen ausschließlich auf deinem Gerät und können dort über die App-Einstellungen exportiert oder gelöscht werden.
6. Datensicherheit
Die Übertragung zu dieser Website erfolgt ausschließlich verschlüsselt per HTTPS / TLS. Daten in der App sind mit AES-256-GCM verschlüsselt; der Master-Schlüssel liegt geschützt in der iOS Keychain bzw. im Android Keystore.
7. Änderungen dieser Erklärung
Ich passe diese Datenschutzerklärung an, wenn Änderungen an Funktionen oder rechtlichen Rahmenbedingungen das erfordern. Die jeweils aktuelle Version findest du immer auf dieser Seite.