Datenschutz
Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO:
Markus Weßeling
Conengasse 1
41569 Rommerskirchen
Deutschland
- Anfragen zum Datenschutz
- kontakt@mein-gesundpass.de
- Zuständige Aufsichtsbehörde
- Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf
- Hosting
- ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf
Technisch notwendige Cookies
Dieses Portal verwendet ein technisch notwendiges Sitzungs-Cookie mit Secure,
HttpOnly und SameSite=Strict. Es dient ausschließlich Anmeldung,
Sitzungsführung und Sicherheit. Für eine solche unbedingt erforderliche Speicherung ist
nach § 25 Abs. 2 Nr. 2 TDDDG keine Cookie-Einwilligung erforderlich.
Was hier verarbeitet wird
- Für ein Konto werden E-Mail-Adresse, Vorname, Nachname und Geburtsdatum verschlüsselt gespeichert. Das Geburtsdatum wird zusätzlich zur Prüfung des festgelegten Mindestalters verwendet (18 Jahre). Das Passwort liegt ausschließlich als Argon2id-Hash vor. Exakte Support-Suchen verwenden kryptografische Suchwerte; Kontoaufrufe werden protokolliert.
- Die Annahme der Nutzungsbedingungen wird mit Zeitpunkt und Fassung dokumentiert. Diese Vertragsdokumentation beruht auf Art. 6 Abs. 1 lit. b DSGVO und ist keine datenschutzrechtliche Einwilligung nach Art. 7 DSGVO.
- Nach erfolgreicher Kontoerstellung wird einmalig eine Service-Mail von info@mein-gesundpass.de versendet. Sie enthält Einstiegshinweise und begründet keine Einwilligung in Werbung oder Newsletter.
- Wenn Sie „Passwort vergessen“ verwenden, verarbeiten wir die eingegebene E-Mail-Adresse sowie einen kurz gültigen Einmalcode und ein anschließendes Rücksetztoken. Code und Token werden nur als kryptografische Prüfwerte gespeichert. Der Code wird von info@mein-gesundpass.de versendet, gilt 15 Minuten und wird nach Verwendung oder Ablauf automatisiert bereinigt.
- Sitzungen werden nur als Token-Hash gespeichert und laufen automatisch ab. Gerätenamen und Standorte werden bewusst nicht gespeichert.
- Sicherheitsrelevante Ereignisse werden mit minimierten Metadaten protokolliert – ohne Dokumentinhalte.
- Webzugriff. Freiwillig und standardmäßig aus. Der sechsstellige Verbindungscode wird nur als kryptografischer Prüfwert gespeichert, gilt zehn Minuten und nur einmal. Eine verbundene Websitzung läuft spätestens nach zwölf Stunden ab und kann in der App widerrufen werden. Browserart, Plattform, Sitzungszeiten, das Bereitstellen von Unterlagen sowie jedes Ansehen und Herunterladen werden ohne Dokumentinhalte und ohne Dokumentnamen protokolliert.
- Unterlagen im Browser. Solange der Webzugriff eingeschaltet ist, werden Ihre Unterlagen verschlüsselt auf dem Server bereitgestellt, damit der verbundene Browser sie anzeigen kann. Sie werden spätestens nach 24 Stunden gelöscht, ebenso sofort beim Abschalten des Webzugriffs und nach Ende der Websitzung. Besonders geschützte Vorsorgeunterlagen werden nicht übertragen. Eine Ende-zu-Ende-Sicherheit gegenüber dem Betreiber wird hierfür nicht behauptet: Der Server muss die Unterlage entschlüsseln können, um sie anzuzeigen. Der dafür nötige Schlüssel liegt in der Serverkonfiguration und nicht in der Datenbank.
- Dokumentenpostfach. Für den umgekehrten Weg – eine Datei von diesem Computer in die App – wird die Datei bereits im Browser verschlüsselt und höchstens 14 Tage zwischengespeichert. Der achtstellige Freigabecode wird nicht serverseitig gespeichert und ist nicht der sechsstellige Browser-Verbindungscode. Eine Ende-zu-Ende-Sicherheit gegenüber dem Betreiber wird auch für diesen Transfer nicht behauptet.
- Gesundheitsdaten werden durch die Kontoerstellung nicht übertragen. Ihre Akte bleibt auf Ihrem Gerät.
- Backup. Freiwillig, standardmäßig aus. Der Behälter wird auf Ihrem iPhone verschlüsselt; ohne Ihren Wiederherstellungsschlüssel kann ihn niemand öffnen, auch wir nicht.
- Arbeitskopien für einen Pflegedienst. Nur was Sie einzeln freigeben, befristet und jederzeit widerrufbar. Anders als das Backup sind sie nicht Ende-zu-Ende verschlüsselt, weil die Pflegekraft sie im Browser liest. Jeder Abruf wird protokolliert und ist für Sie einsehbar.
- Notfallblatt per QR-Code. Auf Ihrem Gerät verschlüsselt, der Schlüssel steht nur im QR-Code selbst. Der Server kann es nicht lesen. Nach Ablauf wird die Freigabe gelöscht.
- Apple Health. Wird ausschließlich gelesen, nie beschrieben, und nur mit Ihrer in Health erteilten Erlaubnis. Diese Werte verlassen Ihr Gerät nur, wenn Sie sie selbst freigeben.
- Die ausführliche Fassung mit allen Verarbeitungen steht auf mein-gesundpass.de.
Anmeldung und zusätzlicher Schutz
Für den zusätzlichen Kontoschutz kann eine Authenticator-App (TOTP) verwendet werden. Dabei wird ein verschlüsseltes Geheimnis gespeichert; die angezeigten sechsstelligen Einmalcodes werden nicht dauerhaft gespeichert. Soweit Passkeys angeboten werden, speichert GesundPass nur die technische Kennung, den öffentlichen Schlüssel, einen Sicherheitszähler und Nutzungszeitpunkte. Biometrische Merkmale und der private Schlüssel verbleiben beim Gerät beziehungsweise Passkey-Anbieter.
Einmalcodes per E-Mail werden ausschließlich für eine von Ihnen angeforderte Passwortwiederherstellung eingesetzt. Eine Anmeldung über Google oder Apple sowie Einmalcodes per SMS sind derzeit nicht aktiviert; hierfür wird keine Mobilfunknummer erhoben.
Name und Geburtsdatum können im persönlichen Portal nicht selbst geändert werden. Eine Korrektur erfolgt nur nach Anfrage über den berechtigten Support und wird im Sicherheitsprotokoll festgehalten.
Ihre Rechte
Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu (Art. 15 bis 21 DSGVO), ebenso das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Ihr Konto können Sie im Portal jederzeit selbst löschen.
Ausführliche Fassung: mein-gesundpass.de/datenschutz.html

