Datensparsam
Was nicht erhoben werden muss, wird nicht erhoben. Der Server speichert keine medizinischen Klartexte.
Sicherheit und Datenschutz
Sie bleiben, wo immer es geht, auf Ihrem Gerät. Was den Server erreicht, ist verschlüsselt. Und jede Weitergabe ist Ihre einzelne Entscheidung – keine Voreinstellung.
Auf dieser Seite steht beides: was das technisch heißt, und wo die Grenzen liegen.
Was nicht erhoben werden muss, wird nicht erhoben. Der Server speichert keine medizinischen Klartexte.
Gesundheitsdaten werden so weit wie möglich auf Ihrem Gerät verarbeitet – einschließlich der Texterkennung eingescannter Dokumente.
Ein Backup ist standardmäßig aus. Aktivieren, Deaktivieren und Löschen sind drei getrennte Vorgänge.
Keine pauschale Akteneinsicht, sondern Freigaben je Dokument – einsehbar und jederzeit widerrufbar.
Alles hier ist umgesetzt und in Betrieb. Was es noch nicht ist, steht weiter unten.
| Bereich | Wie es umgesetzt ist |
|---|---|
| Passwörter | Gespeichert als Argon2id-Hash. Das Klartextpasswort liegt nirgends vor. |
| E-Mail-Adressen | Verschlüsselt gespeichert; die Suche läuft über einen separaten HMAC-Wert. |
| Sitzungen | Undurchsichtige Token, in der Datenbank nur als Hash. Ablauf und Widerruf jederzeit möglich; alle aktiven Sitzungen sind im Portal einsehbar. |
| Übertragung | Ausschließlich HTTPS mit erzwungener Verschlüsselung und HSTS. |
| Missbrauchsschutz | Begrenzte Versuche bei Anmeldung und Registrierung, Größenbegrenzung aller Anfragen, restriktive Sicherheits-Header, keine fremde Browser-Herkunft. |
| Protokollierung | Sicherheitsrelevante Ereignisse werden mit minimierten Metadaten protokolliert – ohne Dokumentinhalte. |
| Kontolöschung | Löscht Konto, Sitzungen, Vertrags-/Marketingentscheidungen und ein vorhandenes Server-Backup; getrennt aufbewahrte Support-, Arbeitskopie- und Auditdaten folgen dem Löschkonzept. |
| Backup | Der Server nimmt ausschließlich einen bereits auf dem Gerät verschlüsselten Container entgegen und kann ihn nicht lesen. |
| Webzugriff auf Unterlagen | Nur nach dem sechsstelligen Verbindungscode aus der App, und nur in genau dem Browser, der ihn eingelöst hat. Die bereitgestellten Unterlagen liegen verschlüsselt auf dem Server, werden spätestens nach 24 Stunden gelöscht und sofort beim Abschalten des Webzugriffs. Geschützte Vorsorgeunterlagen werden nie übertragen. Jedes Ansehen und Herunterladen steht im Zugriffsprotokoll. |
| Dokumentenpostfach (Computer zur App) | Eine Datei vom Computer in die Akte wird schon im Browser verschlüsselt. Der Schlüssel entsteht aus einem achtstelligen Freigabecode und einem kontogebundenen Geheimnis; ohne den Code bleibt der Container zu. Einträge werden nach 14 Tagen gelöscht. |
Vor der Verarbeitung echter Gesundheitsdaten im Regelbetrieb steht ein unabhängiger Penetrationstest sowie die abschließende rechtliche Prüfung von Datenschutzerklärung, Auftragsverarbeitung und Verarbeitungsverzeichnis. Das Ergebnis wird an dieser Stelle vermerkt – auch dann, wenn es unbequem ist.
Freigegebene Arbeitskopien für einen Pflegedienst werden bereits übertragen – verschlüsselt, befristet und jederzeit widerrufbar.
Die persönliche Akte bleibt davon unberührt auf dem Gerät.
Details in der Datenschutzerklärung.