Zum Inhalt springen
GesundPass

Sicherheit und Datenschutz

Ihre Gesundheitsdaten gehören Ihnen.

Sie bleiben, wo immer es geht, auf Ihrem Gerät. Was den Server erreicht, ist verschlüsselt. Und jede Weitergabe ist Ihre einzelne Entscheidung – keine Voreinstellung.

Auf dieser Seite steht beides: was das technisch heißt, und wo die Grenzen liegen.

Vier Grundsätze

Datensparsam

Was nicht erhoben werden muss, wird nicht erhoben. Der Server speichert keine medizinischen Klartexte.

Lokal zuerst

Gesundheitsdaten werden so weit wie möglich auf Ihrem Gerät verarbeitet – einschließlich der Texterkennung eingescannter Dokumente.

Freiwillig

Ein Backup ist standardmäßig aus. Aktivieren, Deaktivieren und Löschen sind drei getrennte Vorgänge.

Bewusst geteilt

Keine pauschale Akteneinsicht, sondern Freigaben je Dokument – einsehbar und jederzeit widerrufbar.

Im Einzelnen

Alles hier ist umgesetzt und in Betrieb. Was es noch nicht ist, steht weiter unten.

Sicherheitsmaßnahmen im Einzelnen
BereichWie es umgesetzt ist
Passwörter Gespeichert als Argon2id-Hash. Das Klartextpasswort liegt nirgends vor.
E-Mail-Adressen Verschlüsselt gespeichert; die Suche läuft über einen separaten HMAC-Wert.
Sitzungen Undurchsichtige Token, in der Datenbank nur als Hash. Ablauf und Widerruf jederzeit möglich; alle aktiven Sitzungen sind im Portal einsehbar.
Übertragung Ausschließlich HTTPS mit erzwungener Verschlüsselung und HSTS.
Missbrauchsschutz Begrenzte Versuche bei Anmeldung und Registrierung, Größenbegrenzung aller Anfragen, restriktive Sicherheits-Header, keine fremde Browser-Herkunft.
Protokollierung Sicherheitsrelevante Ereignisse werden mit minimierten Metadaten protokolliert – ohne Dokumentinhalte.
Kontolöschung Löscht Konto, Sitzungen, Vertrags-/Marketingentscheidungen und ein vorhandenes Server-Backup; getrennt aufbewahrte Support-, Arbeitskopie- und Auditdaten folgen dem Löschkonzept.
Backup Der Server nimmt ausschließlich einen bereits auf dem Gerät verschlüsselten Container entgegen und kann ihn nicht lesen.
Webzugriff auf Unterlagen Nur nach dem sechsstelligen Verbindungscode aus der App, und nur in genau dem Browser, der ihn eingelöst hat. Die bereitgestellten Unterlagen liegen verschlüsselt auf dem Server, werden spätestens nach 24 Stunden gelöscht und sofort beim Abschalten des Webzugriffs. Geschützte Vorsorgeunterlagen werden nie übertragen. Jedes Ansehen und Herunterladen steht im Zugriffsprotokoll.
Dokumentenpostfach (Computer zur App) Eine Datei vom Computer in die Akte wird schon im Browser verschlüsselt. Der Schlüssel entsteht aus einem achtstelligen Freigabecode und einem kontogebundenen Geheimnis; ohne den Code bleibt der Container zu. Einträge werden nach 14 Tagen gelöscht.

Was wir ausdrücklich nicht behaupten

  • Keine durchgängige Ende-zu-Ende-Verschlüsselung über alle Wege, solange das verschlüsselte Backup nicht vollständig geprüft ist.
  • Kein Ende-zu-Ende beim Webzugriff auf Unterlagen: Damit ein Browser eine Unterlage ohne zweiten Code anzeigen kann, muss der Server sie öffnen können. Sein Schlüssel liegt in der Serverkonfiguration und nicht in der Datenbank – eine entwendete Datenbanksicherung bleibt damit wertlos, der Betreiber selbst könnte mitlesen. Deshalb liegen die Unterlagen höchstens 24 Stunden dort, und jeder Abruf wird protokolliert.
  • Kein Ende-zu-Ende beim Weg vom Computer in die App: Der achtstellige Freigabecode ist kurz genug, dass ihn theoretisch auch der Betreiber durchprobieren könnte, weil er das kontogebundene Geheimnis verwahrt. Gegen Fremde schützt die Kombination, gegen uns selbst nicht.
  • Keine organisationsübergreifende Sicherheit für Pflegedienste, solange die Rollen- und Organisationsprüfung nicht produktiv ist.
  • Keine Zertifizierung und kein Prüfsiegel.
  • Keine Aussage darüber, wie sicher Ihr Gerät selbst ist. Bildschirmsperre und aktuelle iOS-Version bleiben Ihre Verantwortung.

Was noch aussteht – und woran Sie uns messen können

Vor der Verarbeitung echter Gesundheitsdaten im Regelbetrieb steht ein unabhängiger Penetrationstest sowie die abschließende rechtliche Prüfung von Datenschutzerklärung, Auftragsverarbeitung und Verarbeitungsverzeichnis. Das Ergebnis wird an dieser Stelle vermerkt – auch dann, wenn es unbequem ist.

Freigegebene Arbeitskopien für einen Pflegedienst werden bereits übertragen – verschlüsselt, befristet und jederzeit widerrufbar.

Die persönliche Akte bleibt davon unberührt auf dem Gerät.

Diese Website

  • Keine Cookies, keine Analyse, keine Einbindung fremder Dienste.
  • Keine externen Schriftarten. Verwendet wird die Schrift Ihres Geräts.
  • Alle Bilder liegen auf demselben Server.
  • Kein Kontaktformular, das Daten stillschweigend irgendwohin sendet.

Details in der Datenschutzerklärung.