Datenschutzhinweise
Verantwortlicher
Verantwortlich für die Verarbeitung ist Daniel Böhm. Die vollständigen Kontaktangaben stehen im Impressum.
Bereitstellung der Webseite
Beim technischen Aufruf der Webseite verarbeitet der Hostingdienst die für die Auslieferung und Absicherung erforderlichen Verbindungsdaten. Dazu kann insbesondere die IP-Adresse gehören. Diese technische Verarbeitung ist von der nachfolgend beschriebenen, bewusst datensparsamen Besucherstatistik getrennt.
Automatische technische Fehlermeldungen im Eigentümerbereich
Auf ausgewählten technischen Adminseiten können JavaScript-Fehler, unbehandelte asynchrone Fehler, Ladefehler und blockierte technische Ressourcen automatisch erfasst werden. Zweck ist die technische Fehlersuche und die zuverlässige Bereitstellung des Verwaltungsbereichs; Rechtsgrundlage ist das berechtigte Interesse an einem sicheren und funktionsfähigen Betrieb gemäß Art. 6 Abs. 1 Buchst. f DSGVO. Patientenaufnahme, Posteingang, Kontoverwaltung sowie öffentliche und Mitgliederseiten sind von dieser Erfassung ausgenommen.
Das eigene Fehlerprotokoll enthält ausschließlich fest vorgegebene technische Kategorien, einen freigegebenen technischen Bereich, eine feste Quellenkategorie, gegebenenfalls Codezeile und Spalte, Häufigkeiten und auf Minuten gerundete Zeitpunkte. Die Einträge sind über eine serverseitig gebildete pseudonyme Kennung dem Eigentümerkonto zugeordnet und ausschließlich nach bestätigter Eigentümeranmeldung mit Mehrfaktorschutz abrufbar. Freie Fehlertexte, Stacktraces, vollständige URLs, Suchparameter, Formularinhalte, Namen, E-Mail-Adressen, Gesundheitsdaten, IP-Adressen und Gerätekennungen werden nicht als Felder dieses Protokolls gespeichert. Die technische Verbindungsdatenverarbeitung des Hostingdienstes bleibt davon getrennt.
Während die Fehlerübersicht sichtbar geöffnet und online ist, werden bei aktiver Erfassung ungefähr alle fünf Minuten vier fest vorgegebene Admin-Skripte auf Erreichbarkeit und passenden Antworttyp geprüft. Eine Prüfung kann dort auch manuell angestoßen werden. Skriptinhalte werden nicht ausgewertet oder ausgeführt; auffällige Antworten werden als feste technische Fehlerkategorie erfasst. Bei geschlossener oder unsichtbarer Übersicht sowie bei pausierter Erfassung erfolgen keine solchen Prüfungen. Die Prüfungen verlängern die automatische Abmeldefrist nicht.
Fehlergruppen laufen spätestens 14 Tage nach Beginn ihres Erfassungstages ab und sind danach nicht mehr im aktiven Bericht abrufbar. Die physische Löschung erfolgt bei der nächsten Webseitenanfrage im Hintergrund sowie bei jedem Abruf oder Speichern eines technischen Berichts. Bei einer vollständig ungenutzten Webseite wartet die Bereinigung auf die nächste Anfrage. Technische Empfangsbestätigungen zur Vermeidung doppelter Meldungen und zur Mengenbegrenzung laufen nach 24 Stunden ab. Die Fehlerdatensätze und Empfangsbestätigungen werden nicht in den Webseiten-Sicherungsexport übernommen.
Die Erfassung lässt sich im Eigentümerbereich pausieren; gespeicherte Meldungen können dort sofort gelöscht werden. Die Einstellung bleibt für das Eigentümerkonto gespeichert. Eine Weitergabe an KI-Dienste oder eine automatische Reparatur erfolgt durch diese Funktion nicht. Wer einen technischen Bericht kopiert, entscheidet selbst über dessen weitere Aufbewahrung und Weitergabe.
Technische Dienstleister, Datenarten und Datenorte
Die folgenden Angaben beschreiben die aktuell tatsächlich eingesetzte technische Kette. Nicht jeder Dienst erhält alle Daten: Maßgeblich ist jeweils die in der Tabelle genannte Aufgabe. Bei reinen Seitenaufrufen werden keine Patientenkontodaten an YouTube übermittelt.
| Dienstleister | Aufgabe und mögliche Datenarten | Datenort und Drittlandbezug | Speicherung |
|---|---|---|---|
| OpenAI ChatGPT Sites | Webhosting, Auslieferung, Sicherheitsprüfung und technischer Betrieb. Dabei können IP-Adresse, Zeitpunkt, aufgerufener Pfad, Browser- und Verbindungsdaten sowie die über Formulare übertragenen Inhalte technisch verarbeitet werden. Sitzungsdaten geschützter Bereiche passieren den Hostingdienst nur zur Bearbeitung der jeweiligen Anfrage. | Die Auslieferung erfolgt über eine verteilte Infrastruktur. Cloudflare wird als Unterauftragnehmer für Inhaltsauslieferung und Webhosting eingesetzt; verarbeitet wird grundsätzlich im zum Endgerät nächstgelegenen Rechenzentrum. Je nach technischer Route können Verarbeitungen innerhalb und außerhalb des EWR stattfinden. | Das ChatGPT-Sites-DPA sieht die Rückgabe oder Löschung gehosteter Daten nach Vertragsende auf Weisung vor, soweit keine gesetzliche Pflicht entgegensteht. Das Löschen einer Site ist dauerhaft. Eine numerische Frist für interne Hosting-, Sicherheits- und Missbrauchsprotokolle von ChatGPT Sites ist öffentlich nicht beziffert. |
| Supabase, Inc. mit AWS-Infrastruktur | Datenbank, Benutzerkonten, Anmeldung, Einwilligungsnachweise, patientenbezogene Ernährungs- und Cannabisanamnesebögen, Nachrichten, Feedback, pseudonymisierte Community-Fallberichte, Registrierungsvormerkungen einschließlich der Mitglieder-Startbenachrichtigung, getrennte Testdaten der App-Plattformumfrage und App-E-Mail-Vormerkung, datensparsame Statistik, Live-Anwesenheit und eng begrenzte Serverfunktionen. Zu den Anamnesedaten gehören die Zuordnung zum Patientenkonto, Anfrage-, Einwilligungs-, Bearbeitungs-, Freigabe- und Widerrufszeitpunkte sowie die nachfolgend beschriebenen Gesundheitsangaben. Verarbeitet werden nur die für die jeweilige Funktion beschriebenen Inhalts-, Konto- und technischen Schutzdaten. | Die primäre Projektregion ist eu-west-2, London, Vereinigtes Königreich. Dort liegen insbesondere Postgres-Datenbank und Authentifizierungsdaten. Das Vereinigte Königreich gehört nicht zur EU. Serverfunktionen und technische Protokolle können zusätzlich über regional verteilte Infrastruktur verarbeitet werden. | Das Projekt nutzt den Free-Tarif. Technische Protokolle sind dort im Logs Explorer einen Tag zugänglich; dies ist keine Zusage, dass jede interne Anbieterkopie nach einem Tag gelöscht wird. Garantierte, im Dashboard abrufbare tägliche Sicherungen sind im Free-Tarif nicht zugesagt. Eine Projektlöschung ist dauerhaft und unwiderruflich. Nach Vertragsende sieht das Supabase-DPA eine 30-tägige Rückgabemöglichkeit und anschließende Löschung erfasster Kopien vor, soweit keine Rechtspflicht entgegensteht. |
| Have I Been Pwned Pwned Passwords | Sicherheitsabgleich ausschließlich bei der Vergabe eines neuen Passworts. Das Passwort wird auf dem Webseitenserver gehasht; übertragen werden weder Passwort, E-Mail-Adresse noch vollständiger Hash, sondern nur die ersten fünf Zeichen des SHA-1-Hashs. Die zurückgelieferte, gepolsterte Treffermenge wird serverseitig verglichen. | Die Abfrage erfolgt über die Infrastruktur von Have I Been Pwned. Der Dienst sieht die Verbindungsdaten des Webseitenservers, nicht die unmittelbare Browser-IP der registrierenden Person. Für diesen Sicherheitsdienst wird kein Benutzerkonto und kein API-Schlüssel verwendet. | Die Webseite speichert die Abfrage und das Prüfergebnis nicht. Have I Been Pwned erklärt, nur die für Betrieb und Missbrauchsschutz erforderlichen Protokolle zu führen; eine feste numerische Frist speziell für diese Abfragen ist öffentlich nicht angegeben. |
| Hetzner Online GmbH | Domainverwaltung und DNS-Auflösung für cannabis-ernaehrungswissen.de. Dabei können technisch erforderliche DNS- und Verwaltungsdaten anfallen. Webseiteninhalte, Patientenkonten, Nachrichten und Gesundheitsangaben werden nicht bei Hetzner gespeichert. | Hetzner hat seinen Sitz in Deutschland. Die Domain- und DNS-Verwaltung ist von der eigentlichen Webseiten- und Datenbankverarbeitung getrennt. | Eine numerische öffentliche Löschfrist speziell für DNS-Anfrageprotokolle dieses Einsatzes ist nicht veröffentlicht. Fristen aus Hetzner-Webhosting- oder Managed-Server-Angeboten sind auf den hier genutzten reinen Domain-/DNS-Dienst nicht übertragbar. Vertrags- und Verwaltungsdaten richten sich nach dem Domainvertrag und gesetzlichen Aufbewahrungspflichten. |
| Google / YouTube nur nach Zwei-Klick-Freigabe | Bereitstellung des ausdrücklich ausgewählten Videos. Erst dann können IP-Adresse, Browser- und Verbindungsdaten sowie die aufgerufene Video-ID verarbeitet werden. | Google kann Daten auch außerhalb des EWR verarbeiten. Nach der Einwilligung erfolgt die weitere Verarbeitung nach den Google-Datenschutzbestimmungen; Google wird für den normalen YouTube-Player nicht als weisungsgebundener Auftragsverarbeiter dieser Website angesetzt. | Die Webseite selbst speichert die Videoeinwilligung nicht dauerhaft. Google veröffentlicht produkt- und kontoeinstellungsabhängige Aufbewahrungsregeln, aber keine einheitliche numerische Löschfrist speziell für den hier eingebetteten Player. |
| WEB.DE 1&1 Mail & Media GmbH | Versand ausdrücklich angeforderter Bestätigungs- und einmaliger Benachrichtigungsmails. Dabei werden die jeweilige E-Mail-Adresse, der Nachrichteninhalt und technische Versanddaten verarbeitet. Dies betrifft unter anderem die getrennte App-Vormerkung und – nach gesonderter Startfreigabe – die Mitgliederbenachrichtigung. | Der Mailanbieter verarbeitet die Daten nach seinen eigenen technischen und rechtlichen Rahmenbedingungen. Die Verbindung der Server ist transportverschlüsselt, aber nicht Ende-zu-Ende verschlüsselt. | Die Webseite speichert den Versandstatus nach den beim jeweiligen Verfahren beschriebenen Fristen. Ergänzend gelten die Aufbewahrungsangaben des Mailanbieters; eine einheitliche, für jedes beteiligte Mailsystem garantierte Zustellprotokollfrist wird hier nicht zugesagt. |
Verträge, Unterauftragnehmer und internationale Übermittlungen
Das besondere ChatGPT Sites Data Processing Addendum (Sites-DPA) ist für Dienste für Einzelpersonen, die mit einer veröffentlichten Site personenbezogene Daten erheben, Bestandteil der ChatGPT-Sites-Bedingungen. OpenAI handelt für die gehosteten Daten als Auftragsverarbeiter und bleibt nach dem Sites-DPA für eingesetzte Unterauftragnehmer wie Cloudflare verantwortlich. Das Supabase-DPA ergänzt ebenfalls die Nutzungsbedingungen und ordnet Supabase die Rolle des Auftragsverarbeiters zu. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden und kein Angemessenheitsbeschluss greift, sehen die Anbieterbedingungen insbesondere Standardvertragsklauseln der Europäischen Kommission vor. Für die primäre Supabase-Region London besteht gegenwärtig ein Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich.
Ergebnis der Vertrags- und Fristenprüfung: ChatGPT-Sites-DPA, OpenAI-Unterauftragnehmerkette, Supabase-DPA, produktiver Supabase-Free-Tarif sowie die dort öffentlich ausgewiesenen Protokoll-, Sicherungs- und Löschangaben sind dokumentiert. Als Kontonachweis bleibt zu prüfen und abzulegen, ob der Hetzner-AVV im verwendeten Kundenkonto angenommen wurde. Für interne ChatGPT-Sites-Protokolle und Hetzner-DNS-Anfrageprotokolle ist keine belastbare numerische Anbieterfrist öffentlich beziffert; deshalb wird keine Frist geschätzt. Ausschließlich die nachfolgend beschriebene, auf gesonderte Anfrage freigegebene Anamnesefunktion verarbeitet Gesundheitsangaben. Live-Videoübertragung für Beratungen, Patientendokumentupload, Gesundheitsdatentagebücher und weitere Behandlungsfunktionen bleiben technisch gesperrt. Davon getrennt ist ausschließlich der MFA-geschützte Eigentümer-Upload allgemeiner, zur öffentlichen Aufklärung bestimmter Videos aktiv.
Weiterführende Anbieterinformationen: ChatGPT Sites-DPA, OpenAI-Unterauftragnehmer, Supabase-DPA, Supabase-Protokolle, Supabase-Sicherungen, Supabase-Projektlöschung, Pwned-Passwords-API, Have-I-Been-Pwned-Datenschutz, Hetzner-AVV und Datenschutz sowie Google-Aufbewahrung.
Datenschutzfreundliche Besucherstatistik
Zur Beurteilung der Reichweite werden ausschließlich der Kalendertag und der aufgerufene öffentliche Seitenbereich gezählt. Die Statistik speichert keine IP-Adresse, keine Gerätekennung, keinen Referrer, keine Suchbegriffe und kein allgemeines Besucher-Cookie. Es werden keine Nutzerprofile erstellt und einzelne Personen nicht wiedererkannt. Automatisierte Suchmaschinen- und Vorschauaufrufe werden nach Möglichkeit vor der Zählung ausgeschlossen.
Die Auswertung ist nur im geschützten Eigentümerbereich sichtbar. Rohzählungen werden nach 90 Tagen automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse besteht darin, die Nutzung der frei zugänglichen Informationsangebote zu verstehen und die Webseite bedarfsgerecht zu verbessern. Gegen diese Verarbeitung kann aus Gründen, die sich aus der besonderen Situation einer betroffenen Person ergeben, nach Art. 21 DSGVO Widerspruch eingelegt werden.
Unabhängig davon kann die Besucherzählung für diesen Browser direkt aus- und wieder eingeschaltet werden. Beim Ausschalten wird ausschließlich ein geschütztes First-Party-Cookie mit einer Laufzeit von bis zu einem Jahr gespeichert. Es enthält nur die Ausschlussentscheidung, ist für Seitenskripte nicht auslesbar und verhindert ab diesem Zeitpunkt weitere Statistikübertragungen aus diesem Browser. Bereits vor dem Ausschalten gezählte Aufrufe bleiben bis zum Ablauf der genannten Löschfrist erhalten. Besucherzählung und Live-Anwesenheit lassen sich unabhängig voneinander einstellen.
Browser, die im Adminbereich als Eigentümer bestätigt wurden, werden automatisch sowohl von der Besucherstatistik als auch von der Live-Anwesenheit ausgeschlossen. Dafür werden zwei ausschließlich diesem Ausschluss dienende, geschützte First-Party-Cookies mit einer Laufzeit von bis zu 400 Tagen gesetzt und bei erneutem Öffnen des Eigentümerbereichs verlängert. Der Ausschluss ist browserbezogen: Auf einem neuen Gerät oder in einem anderen Browser ist einmalig eine Eigentümeranmeldung erforderlich. Nach dem Löschen von Cookies oder in einem privaten Browserfenster muss der Ausschluss erneut durch eine Eigentümeranmeldung aktiviert werden. Es wird kein Geräte-Fingerabdruck erstellt.
Kurzzeitige Live-Anwesenheit
Im geschützten Eigentümerbereich kann zusätzlich angezeigt werden, wie viele öffentliche Browseransichten gerade aktiv sind und in welchem groben Seitenbereich sie sich befinden. Die Anzeige bestimmt keine Namen oder Identitäten und ist deshalb ausdrücklich keine verlässliche Personenzählung. Mehrere geöffnete Ansichten können getrennt erscheinen.
Beim Öffnen einer geeigneten öffentlichen Seite wird ausschließlich im flüchtigen Arbeitsspeicher dieser Seite eine zufällige Kurzzeitkennung erzeugt. Sie wird nicht als Cookie und nicht im lokalen Browserspeicher abgelegt. Übermittelt werden nur diese Zufallskennung, der grobe Seitenbereich und der Zeitpunkt der letzten Aktivität. Spezifische Dokumenttitel, Suchbegriffe, IP-Adressen, Standortdaten, Referrer, Gerätekennungen und Benutzerkonten werden nicht in der Live-Tabelle gespeichert. Beim Verlassen wird der Eintrag nach Möglichkeit sofort und ansonsten automatisch spätestens nach zwei Minuten entfernt. Eine Verknüpfung über spätere Seitenaufrufe hinweg ist nicht vorgesehen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse besteht in einer datensparsamen, rein momentanen Übersicht über die Nutzung der öffentlichen Webseite. Die Anzeige ist nur für das Eigentümerkonto sichtbar. Wer diese Kurzzeitverarbeitung im eigenen Browser nicht wünscht, kann sie hier unabhängig von der Besucherzählung dauerhaft abschalten und ebenso leicht wieder aktivieren.
YouTube-Videos mit Zwei-Klick-Lösung
Auf der Hauptseite werden zunächst ausschließlich lokal erzeugte Videokarten angezeigt. Dabei wird weder ein YouTube-Player noch ein externes Vorschaubild geladen; beim bloßen Seitenaufruf entsteht daher durch diesen Bereich keine Verbindung zu YouTube.
Erst nachdem eine Person zunächst „Video datenschutzgerecht laden“ und anschließend „Jetzt Video laden“ auswählt, wird der Player über youtube-nocookie.com eingebunden. Ab diesem Zeitpunkt können Google beziehungsweise YouTube technisch erforderliche Verbindungsdaten wie die IP-Adresse und Browserinformationen verarbeiten. Rechtsgrundlage für das Laden des Players ist die Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO. Die Einwilligung gilt nur für den ausgewählten Player in der aktuellen Seitenansicht und wird nicht im Browser gespeichert. Über „Verbindung beenden“ oder durch Neuladen der Seite wird der Player wieder entfernt.
Beim freiwilligen Öffnen des verlinkten YouTube-Kanals wird die Webseite verlassen; dort gelten die Datenschutzbestimmungen von Google.
Eigene Video-Mediathek
Veröffentlichte Videos der eigenen Mediathek werden als Dateien innerhalb der oben beschriebenen Hostingkette von ChatGPT Sites und Cloudflare objektbasiert gespeichert und direkt über diese Domain ausgeliefert. Beim bloßen Öffnen oder Abspielen eines solchen eigenen Videos wird keine Verbindung zu Google oder YouTube aufgebaut. Wie bei jedem Webseitenabruf können der Hostingdienst und seine Unterauftragnehmer die technisch erforderlichen Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderten Dateibereich sowie Browser- und Verbindungsdaten, zur sicheren Auslieferung verarbeiten.
Der Upload ist ausschließlich im mit Passwort, Mehrfaktor-Anmeldung und Eigentümerrolle geschützten Bereich möglich. Gespeichert werden die Videodatei sowie Titel, Beschreibung, Kategorie, Quellenlinks, Transkript, Dateiformat, Dateigröße, Veröffentlichungsstatus und technische Zeitpunkte. Vor einer Veröffentlichung werden eine lokale Masterdatei und eine zweite Sicherung bestätigt. Die Mediathek ist nur für allgemeine Aufklärung bestimmt; Patientenvideos, Beratungsaufzeichnungen, Befunde und andere Gesundheitsdaten dürfen dort nicht gespeichert werden.
Öffentlich freigegebene Videos und ihre Begleitangaben bleiben bis zur Archivierung oder Löschung durch den Verantwortlichen erreichbar. Eine Archivierung entfernt das Video aus der öffentlichen Mediathek, ohne die gespeicherte Datei automatisch zu löschen, damit eine irrtümliche Statusänderung wiederherstellbar bleibt. Eine erforderliche vollständige Löschung wird deshalb bewusst getrennt und gezielt über den Hostingdienst vorgenommen.
Anonyme Reaktionen auf eigene Videos
Bei jedem veröffentlichten eigenen Video können Besucherinnen und Besucher freiwillig „Gefällt mir“ oder „Nicht hilfreich“ auswählen. Öffentlich angezeigt werden ausschließlich die zusammengefassten Anzahlen. Die Reaktion ist weder mit einem Benutzerkonto noch mit Namen, E-Mail-Adresse oder Gesundheitsangaben verbunden.
Erst beim ersten Absenden einer Reaktion wird ein zufälliges Erkennungsmerkmal als technisch erforderliches Erstanbieter-Cookie für höchstens zwölf Monate gespeichert. Serverseitig werden je Video ausschließlich die gewählte Reaktion und ein mit einem geheimen Schlüssel gebildeter pseudonymer HMAC-Prüfwert dieses Erkennungsmerkmals gespeichert. Der Reaktionsdatensatz enthält insbesondere keine vollständige IP-Adresse und keine Browser- oder Gerätebezeichnung. Die beim normalen Webseitenaufruf technisch mögliche Verarbeitung von Verbindungsdaten durch den Hostingdienst bleibt davon getrennt.
Der Prüfwert verhindert, dass ein Browser dasselbe Video mit demselben Cookie mehrfach zählt. Die Auswahl kann gewechselt oder durch erneutes Auswählen entfernt werden; dabei wird der vorherige Reaktionsdatensatz ersetzt oder gelöscht. Wird das Cookie vorher manuell gelöscht, kann die bestehende anonyme Reaktion nicht mehr diesem Browser zugeordnet oder über die Schaltfläche entfernt werden. Sie bleibt bis zu einer gezielten Bereinigung der Reaktionen oder der vollständigen Löschung des Videos gespeichert. Zweck ist die zusammengefasste Rückmeldung zur Verständlichkeit und Nützlichkeit der Aufklärungsvideos. Rechtsgrundlage ist das berechtigte Interesse an der Verbesserung des Informationsangebots und an einer konsistenten Zählung gemäß Art. 6 Abs. 1 Buchst. f DSGVO.
Öffentliche Kommentare zu eigenen Videos
Veröffentlichte eigene Videos können ohne Abo, Mitgliedschaft oder Benutzerkonto kommentiert werden. Abgefragt werden ausschließlich ein frei gewählter Anzeigename oder ein Pseudonym, der Kommentartext, die Bestätigung der Kommentarregeln und des Datenschutzhinweises sowie technische Eingangs-, Prüf- und gegebenenfalls Veröffentlichungszeitpunkte. Eine E-Mail-Adresse wird nicht abgefragt und ist im Kommentartext technisch nicht zulässig.
Jeder neue Kommentar gelangt zunächst in eine ausschließlich für das Mehrfaktor-geschützte Eigentümerkonto sichtbare Moderationswarteschlange. Erst nach persönlicher Freigabe werden Anzeigename oder Pseudonym, Kommentartext und Veröffentlichungsdatum auf der jeweiligen öffentlich zugänglichen Videoseite angezeigt. Abgelehnte Beiträge werden gelöscht. Bereits freigegebene Beiträge können jederzeit wieder ausgeblendet oder endgültig gelöscht werden.
Rechtsgrundlage für die freiwillige Einreichung, Prüfung und beabsichtigte öffentliche Anzeige ist die vor dem Absenden erklärte Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO. Sie kann mit Wirkung für die Zukunft über den im Impressum genannten Kontaktweg widerrufen werden. Da weder Konto noch Kontaktadresse gespeichert werden, sollen dabei Video, verwendetes Pseudonym, ungefähres Datum und Kommentarinhalt so genau benannt werden, dass der Beitrag eindeutig gefunden werden kann. Nicht freigegebene Kommentare werden spätestens nach 90 Tagen automatisch gelöscht; freigegebene Kommentare bleiben bis zur Löschung, zum Widerruf oder zur Entfernung des zugehörigen Videos sichtbar.
Zum Schutz vor automatisierten oder massenhaften Einsendungen wird aus technisch verfügbaren Verbindungsmerkmalen ein täglich wechselnder pseudonymer HMAC-Prüfwert mit einem geheimen serverseitigen Schlüssel gebildet. Die vollständige IP-Adresse wird nicht in der Kommentartabelle gespeichert. Der Prüfwert dient ausschließlich der Begrenzung auf höchstens drei Einreichungen pro Stunde und zehn innerhalb von 24 Stunden, wird nach Ablauf von 24 Stunden im stündlichen Bereinigungslauf entfernt und weder öffentlich angezeigt noch für Werbung, Reichweitenmessung oder Benutzerprofile verwendet. Rechtsgrundlage hierfür ist das berechtigte Interesse am sicheren Betrieb der öffentlichen Kommentarfunktion gemäß Art. 6 Abs. 1 Buchst. f DSGVO.
Keine sensiblen oder fremden Angaben: In Kommentare gehören insbesondere keine Namen anderer Personen, E-Mail-Adressen, Telefonnummern, Diagnosen, Medikamente, Befunde, Dosierungen, Patientendokumente oder akuten Notfälle. Werbung, Verkaufsangebote, Beleidigungen, Drohungen, rechtswidrige Inhalte und individuelle Therapieempfehlungen werden nicht veröffentlicht. Die Kommentarfunktion ist kein Beratungs- oder Notfallkanal.
Kurznachrichten ohne Anmeldung
Beim Absenden des Kontaktformulars werden die verpflichtende E-Mail-Adresse, der Betreff, der Nachrichtentext und der Eingangszeitpunkt verarbeitet. Ein Name oder Pseudonym ist freiwillig. Zusätzlich werden aus technischen Verbindungsmerkmalen und der normalisierten E-Mail-Adresse jeweils pseudonyme HMAC-Prüfwerte mit einem geheimen serverseitigen Schlüssel gebildet, um automatisierten Missbrauch und zu viele Nachrichten in kurzer Zeit zu begrenzen. Die vollständige IP-Adresse wird nicht im Nachrichtenposteingang gespeichert.
Die HMAC-Prüfwerte werden nicht zusammen mit der Nachricht gespeichert, sind im Admin-Posteingang nicht sichtbar und werden nicht für Werbung, Reichweitenmessung oder Nutzerprofile verwendet. Sie liegen ausschließlich in einer getrennten, nicht öffentlich lesbaren Tabelle und werden spätestens nach 24 Stunden automatisch gelöscht.
Zweck und Rechtsgrundlage
Die Angaben werden ausschließlich verwendet, um die Nachricht im geschützten Eigentümerbereich bereitzustellen, die Anfrage zu bearbeiten und über die angegebene E-Mail-Adresse zu antworten. Rechtsgrundlage ist die vor dem Absenden erteilte Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft über die im Impressum genannte E-Mail-Adresse widerrufen werden.
Empfänger und Schutz
Die Nachrichten werden nicht öffentlich angezeigt und sind innerhalb der Webseite ausschließlich für das freigeschaltete Eigentümerkonto zugänglich. Technische Hosting- und Datenbankdienstleister können Daten nur insoweit verarbeiten, wie dies zur sicheren Bereitstellung des Dienstes erforderlich ist und sie als vertraglich gebundene Dienstleister eingesetzt werden.
Speicherdauer der Nachrichten
Nachrichten können im geschützten Adminbereich nach der Bearbeitung gelöscht werden. Zusätzlich werden sie nach 90 Tagen im täglichen automatischen Bereinigungslauf entfernt. Gesetzliche Aufbewahrungspflichten können im Einzelfall eine längere Speicherung erforderlich machen.
Keine Gesundheitsdaten über dieses Formular
Das Kurznachrichtenformular ist nicht für Diagnosen, Befunde, Medikamente, Patientendokumente oder andere Gesundheitsdaten bestimmt. Solche Angaben sollen dort nicht eingetragen werden. Das Formular ist weder ein Patientenbereich noch ein Notfallkanal.
Anonymes Webseitenfeedback
Im freiwilligen Feedbackbereich werden keine Namen, E-Mail-Adressen, Benutzerkonten oder anderen Kontaktdaten abgefragt. Verarbeitet werden die ausgewählte Feedbackkategorie, der freiwillig gewählte Webseitenbereich, eine freiwillige Bewertung, der Rückmeldungstext sowie der Eingangszeitpunkt. Die Rückmeldung wird nicht öffentlich angezeigt und ermöglicht keine persönliche Antwort.
Zum Schutz vor automatisiertem Missbrauch und zu vielen Einsendungen in kurzer Zeit wird aus technisch verfügbaren Verbindungsmerkmalen ein täglich wechselnder pseudonymer HMAC-Prüfwert mit einem geheimen serverseitigen Schlüssel gebildet. Die vollständige IP-Adresse wird nicht in der Feedbacktabelle gespeichert. Der Prüfwert wird weder mit der Rückmeldung verbunden noch für Werbung, Reichweitenmessung oder die Wiedererkennung über verschiedene Tage hinweg verwendet. Er liegt ausschließlich in einer getrennten, nicht öffentlich lesbaren Tabelle und wird spätestens nach 24 Stunden automatisch gelöscht.
Zweck ist die freiwillige Beteiligung von Webseitenbesuchern an der verständlichen, barrierearmen und bedarfsgerechten Weiterentwicklung des Informationsangebots. Rechtsgrundlage ist die vor dem Absenden erteilte Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO. Rückmeldungen sind ausschließlich im geschützten Eigentümerbereich sichtbar, können dort jederzeit gelöscht werden und werden spätestens nach 90 Tagen automatisch entfernt.
Keine sensiblen Angaben: Das Feedbackformular ist ausschließlich für allgemeine Rückmeldungen zur Webseite bestimmt. Namen, Kontaktdaten, Diagnosen, Medikamente, Befunde, Patientendokumente und akute Notfälle sollen dort nicht eingetragen werden.
Anonyme Meldung von Anmeldefehlern
Neben dem allgemeinen Webseitenfeedback kann freiwillig und ohne Anmeldung ein technisches Problem bei einem geschützten Zugang gemeldet werden. Erfasst werden der ausgewählte Zugangsbereich, die Fehlerart, freiwillige grobe Angaben zu Gerät und Zeitpunkt, der frei formulierte Fehlerbericht sowie der Eingangszeitpunkt. Namen, E-Mail-Adressen und Benutzerkonten werden nicht abgefragt. Die Meldung ermöglicht deshalb keine persönliche Antwort und wird nicht öffentlich angezeigt.
Passwörter, Einmalcodes, vollständige Bestätigungs- oder Wiederherstellungslinks, Diagnosen und andere Gesundheitsdaten dürfen nicht in das Formular eingetragen werden. Die Angaben dienen ausschließlich dazu, technische Anmeldeprobleme im geschützten Eigentümerbereich zu erkennen, zu prüfen und zu beheben. Rechtsgrundlage ist die vor dem Absenden erteilte Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO.
Der Missbrauchsschutz verwendet einen vom allgemeinen Feedback getrennten, täglich wechselnden pseudonymen HMAC-Prüfwert. Die vollständige IP-Adresse wird nicht im Fehlerbericht gespeichert. Der Prüfwert liegt ausschließlich in der getrennten, nicht öffentlich lesbaren Schutztabelle und wird spätestens nach 24 Stunden gelöscht. Anonyme Anmeldefehler können im Adminbereich jederzeit gelöscht werden und werden spätestens nach 90 Tagen automatisch entfernt.
Pseudonymisierte Community-Fallberichte
Die freiwilligen Umfragen können kostenlos, ohne Mitgliedschaft, ohne Anmeldung und ohne Community- oder Patientenkonto genutzt werden. Erfasst werden ausschließlich strukturierte Auswahlwerte: Altersgruppe, breiter Erkrankungs- oder Beschwerdebereich, ärztlicher Abklärungsstand, Produktform, grober Zugangsweg und – abhängig von der gewählten Umfrage – Nutzungs- oder Berichtszeitraum, Hauptziel, Beschwerdestärke auf einer Skala von 0 bis 10, wahrgenommene Veränderung, Veränderung der Alltagsfunktion, Stärke bemerkter Nebenwirkungen, Kostenübernahme und wichtigste Versorgungshürde. Es werden keine Namen, E-Mail-Adressen, Benutzerkonten, Anschriften, exakten Datumsangaben, genauen Diagnosen, Sorten, Dosierungen, Arztpraxen, Dokumente oder Freitexte abgefragt.
Die ausgewählten Angaben können Gesundheitsdaten darstellen. Zweck ist, selbst berichtete Erfahrungen und Versorgungshürden transparent und ergebnisoffen zusammenzufassen, um Informationsangebote weiterzuentwickeln und sachliche Gespräche mit Politik, Forschung und Versorgung zu unterstützen. Rechtsgrundlagen sind die Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und die gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO. Beide Bestätigungen werden vor jeder Übermittlung abgefragt. Eine Teilnahme ist nur ab 18 Jahren vorgesehen. Es erfolgt keine automatisierte Entscheidung, Diagnose, Behandlung, Dosierungs- oder Verordnungsempfehlung.
Pseudonymisierung statt Identitätszuordnung: Teilnehmende wählen einen Fallcode, der keine identifizierenden Bestandteile enthalten soll. Der Klartextcode wird nicht gespeichert. Der Webseitenserver bildet mit einem geheimen Schlüssel einen HMAC-Prüfwert; nur dieser stabile Prüfwert ermöglicht es technisch, spätere Verlaufsmeldungen demselben Fallcode zuzuordnen oder alle zugehörigen Berichte zu löschen. Er wird nicht mit einer Registrierung, einem Konto, einer E-Mail-Adresse, der Besucherstatistik oder Marketingdaten verbunden und ist in der Adminansicht nicht sichtbar. Weil eine Zuordnung mit Kenntnis des Fallcodes grundsätzlich möglich bleibt, werden die Angaben rechtlich als pseudonymisiert und nicht als vollständig anonym behandelt.
Zum Missbrauchsschutz wird zusätzlich aus technisch verfügbaren Verbindungsmerkmalen ein täglich wechselnder HMAC-Prüfwert gebildet. Die vollständige IP-Adresse wird nicht in der Fallberichtstabelle gespeichert. Der Missbrauchsprüfwert wird getrennt von den Inhaltsdaten gespeichert, nicht für Reichweitenmessung oder Nutzerprofile eingesetzt und spätestens nach 24 Stunden automatisch gelöscht.
Die strukturierten Berichte sind innerhalb der Webseite ausschließlich im mit Passwort und Mehrfaktor-Anmeldung geschützten Eigentümerbereich sichtbar. Sie werden nicht als Einzelberichte oder Zitate veröffentlicht. Eine spätere öffentliche Auswertung zeigt ausschließlich zusammengefasste Gruppen und nur dann, wenn die jeweilige Auswertungszelle mindestens zehn Berichte umfasst. Verbesserung, unveränderter Verlauf, Verschlechterung und Nebenwirkungen werden gleichwertig berücksichtigt. Die Selbstberichtserhebung ist nicht repräsentativ, belegt keine Ursache oder allgemeine Wirksamkeit und ersetzt keine klinische Studie.
Fallberichte werden spätestens 24 Monate nach der Einreichung automatisch gelöscht. Mit dem selbst gewählten Fallcode können alle technisch damit verknüpften Berichte vorher über die Löschfunktion entfernt werden. Die Rückmeldung verrät aus Sicherheitsgründen nicht, ob zu dem Code Einträge vorhanden waren. Ist der Fallcode verloren, kann mangels Kontakt- und Kontodaten keine sichere individuelle Zuordnung vorgenommen werden. Bereits erstellte, nicht mehr auf Einzelpersonen zurückführbare Gruppenstatistiken können nicht nachträglich wieder in Einzelbeiträge zerlegt oder daraus entfernt werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Schutz neu gewählter Passwörter
Bei einer Registrierung oder Passwortänderung wird serverseitig geprüft, ob das neu gewählte Passwort in bekannten Datenlecks enthalten ist. Das Klartextpasswort wird für diesen Abgleich weder gespeichert noch an den Prüfdienst übertragen. Der Webseitenserver bildet einen SHA-1-Hash und sendet ausschließlich dessen erste fünf Zeichen an den kostenfreien Dienst „Pwned Passwords“ von Have I Been Pwned. Die Antwort enthält zahlreiche mögliche Hash-Endungen und wird zusätzlich gepolstert; nur der Webseitenserver führt den vollständigen Vergleich aus.
Die E-Mail-Adresse, ein Benutzername und der vollständige Passworthash werden nicht an Have I Been Pwned übermittelt. Die Webseite protokolliert weder den abgefragten Präfix noch das Ergebnis. Ist der Sicherheitsdienst vorübergehend nicht erreichbar, wird kein neues Passwort angenommen. Zweck und berechtigtes Interesse sind der Schutz der Konten vor bekannten, für automatisierte Angriffe besonders gefährdeten Passwörtern gemäß Art. 6 Abs. 1 Buchst. f DSGVO in Verbindung mit der Sicherheit der Verarbeitung nach Art. 32 DSGVO.
Diese Passwortprüfung betrifft nur Bereiche, in denen tatsächlich ein Konto mit Passwort eingerichtet oder geändert wird. Die derzeitigen Registrierungsvormerkungen für Fachportal, Patienten-Community und Mitglieder-Startbenachrichtigung fragen kein Passwort ab, erstellen kein Authentifizierungskonto und lösen deshalb keine Passwortprüfung aus.
Patientenkonto und Anmeldung zur Videoberatung
Die Registrierung als Patientin oder Patient kann bereits erkennen lassen, dass ein Bezug zu Medizinalcannabis und damit möglicherweise zur Gesundheit besteht. Für die freiwillige Einrichtung des gemeinsamen Patientenkontos werden die E-Mail-Adresse, der Kontostatus, technische Zeitpunkte der Registrierung und Anmeldung sowie Version und Zeitpunkt der ausdrücklich erteilten Einwilligung verarbeitet. Ein Widerrufszeitpunkt wird gespeichert, wenn die Einwilligung zurückgenommen wird. Die E-Mail-Adresse dient der Kontobestätigung, der Anmeldung und einer späteren sicheren Wiederherstellung. Ein bereits bestätigtes Patientenkonto kann auch zur Anmeldung im vorbereiteten Videoberatungsbereich verwendet werden.
Das persönliche Passwort wird durch den eingesetzten Authentifizierungsdienst ausschließlich in kryptografisch geschützter Form verwaltet; es wird auf der Webseite nicht im Klartext gespeichert oder angezeigt. Zugangs- und Erneuerungsdaten werden nur in geschützten, nicht durch Seitenskripte auslesbaren Sitzungscookies gehalten und spätestens nach acht Stunden beendet.
Zweck ist die gewünschte Einrichtung und Bereitstellung eines ausdrücklich als Patientenzugang bezeichneten Kontos. Rechtsgrundlagen für den Kontozugang und den damit möglichen Gesundheitsbezug sind die Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und die ausdrückliche Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO. Die Einwilligung wird bei der Registrierung getrennt von der Bestätigung der Datenschutzhinweise abgefragt.
Die Einwilligung kann jederzeit im geschützten Konto oder über die im Impressum genannte Kontaktadresse mit Wirkung für die Zukunft widerrufen werden. Der Widerruf beendet den Patientenzugang; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Eine Löschung des Kontos kann gesondert verlangt werden. Ohne die Einwilligung kann der ausdrücklich bezeichnete Patientenzugang nicht bereitgestellt werden.
Videoberatung und sonstige Gesundheitsfunktionen bleiben gesperrt: Terminbeitritt, Kamera, Mikrofon, Warteraum, Videoraum, Dokumentupload und Gesundheitsdatentagebücher sind technisch gesperrt. Es werden keine Videoströme erzeugt, übertragen oder gespeichert. Gesundheitsangaben dürfen ausschließlich über die nachfolgend beschriebene Anamnesefunktion verarbeitet werden; Nachrichten-, Feedback- und Testformulare sind dafür nicht bestimmt. Vor einer späteren Freischaltung weiterer Funktionen werden Dienstleister, Verträge, Rechtsgrundlage, Löschkonzept und Schutzmaßnahmen gesondert geprüft und diese Hinweise erweitert.
Ernährungs- und Cannabisanamnesebögen
Angemeldete Personen mit aktivem Patientenkonto können die Ernährungsanamnese und die Cannabisanamnese jeweils getrennt anfragen. Vor jeder erstmaligen oder erneuten Anfrage wird eine eigene ausdrückliche Einwilligung abgefragt und mit Formularart, Einwilligungs- und Datenschutzhinweisversion sowie serverseitigem Zeitpunkt dokumentiert. Rechtsgrundlagen sind die Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und für die Gesundheitsangaben die ausdrückliche Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO.
Daniel Böhm füllt den angefragten Bogen anhand des persönlichen Gesprächs im geschützten Adminbereich aus. Abhängig vom Bogen können insbesondere Anlass, Ziele, Beschwerden, ärztlich abgeklärte Diagnosen, Medikamente und Nahrungsergänzungsmittel, Allergien und Unverträglichkeiten, Labor- oder Befundangaben, Körper- und Ernährungsdaten, Gewohnheiten und Lebensstil dokumentiert werden. Bei der Cannabisanamnese werden ausschließlich Angaben zu einer bereits ärztlich festgelegten oder noch ärztlich zu klärenden Therapie, dem laut Verordnung genannten Produkt und der Anwendung sowie berichtete Wirkungen, Nebenwirkungen, Sicherheitsaspekte und offene Fragen erfasst.
Getrennte Zugriffsfreigabe: Entwürfe sind innerhalb der Webseite ausschließlich für das mit Mehrfaktor-Anmeldung geschützte Eigentümerkonto zugänglich. Der Patient sieht nur den eigenen, ausdrücklich zugeordneten Bogen und erst nach einem zusätzlichen Freigabeschritt durch Daniel Böhm. Die Patientenansicht ist schreibgeschützt; andere Patientenkonten können den Bogen nicht abrufen. Änderungen an einem bereits freigegebenen Bogen werden zunächst wieder zum nicht sichtbaren Entwurf und müssen erneut freigegeben werden.
Die Funktion dient der strukturierten Dokumentation und Vorbereitung persönlicher Gespräche. Es erfolgen keine automatisierten Entscheidungen, Diagnosen, Verordnungen, Dosierungs- oder Produktempfehlungen. Insbesondere Produktwahl, Verordnung, Dosierung, Wechselwirkungsbewertung und Änderungen einer Cannabistherapie sind mit einer Ärztin, einem Arzt, einer Apothekerin oder einem Apotheker zu klären. Die Funktion ist kein Notfallkanal.
Die Einwilligung kann für jeden Bogen getrennt im geschützten Patientenkonto oder über die im Impressum genannte Kontaktadresse mit Wirkung für die Zukunft widerrufen werden. Der Online-Lesezugriff endet unmittelbar; auch ein Widerruf der Einwilligung zum Patientenkonto sperrt sämtliche Anamnesebögen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Die Angaben werden nur so lange gespeichert, wie sie für den genannten Zweck erforderlich sind oder gesetzliche Dokumentations- und Aufbewahrungspflichten entgegenstehen; anschließend werden sie gelöscht oder für andere Zugriffe gesperrt. Eine Löschung kann über die Kontaktadresse verlangt werden, soweit keine solche Pflicht entgegensteht.
Pseudonymisierte 3D-Testprotokolle im Patientenbereich
Angemeldete Personen mit einem aktiven Patientenkonto können freiwillig einen vollständigen Modultest, eine schnelle Fehlermeldung oder den Nachtest einer Korrektur übermitteln. Verarbeitet werden ein frei gewählter Tester-Code, das geprüfte Modul und dessen Stand, 3D-/2D-Ansicht, Gerät, Betriebssystem, Browser, Fehlerkategorie und Schweregrad sowie die strukturierten technischen oder fachlichen Beobachtungen. Bei Volltests kommen Prüfergebnisse und Bewertungen hinzu; bei Nachtests wird die Kennung der ursprünglichen Meldung verwendet. Außerdem werden Bearbeitungsstatus, interne Korrekturangaben und technische Zeitpunkte gespeichert.
Klare Datengrenze: Im Testprotokoll werden weder Name noch E-Mail-Adresse, vollständige IP-Adresse oder die interne Konto-ID gespeichert. Diagnosen, Medikamente, Dosierungen, Befunde und andere Gesundheitsdaten dürfen nicht eingetragen werden. Datei- und Screenshot-Uploads sind nicht vorgesehen. Die Meldungen sind keine Patientenakte, medizinische Beratung oder Behandlungsfunktion. Versehentlich übermittelte sensible Angaben sollen im geschützten Eigentümerbereich möglichst sofort gelöscht werden.
Der Abruf des Formulars und das Senden setzen eine bestätigte Patientensitzung voraus. Zur Missbrauchsbegrenzung wird aus der internen Authentifizierungs-ID ein kryptografischer Prüfwert gebildet. Die Konto-ID selbst wird nicht in das Protokoll übernommen; der Prüfwert ist im Adminbereich nicht sichtbar und wird weder für Werbung noch Reichweitenmessung, Nutzerprofile oder eine inhaltliche Verknüpfung mit dem Patientenkonto verwendet. Er dient ausschließlich dazu, die Anzahl der Einsendungen pro Konto und Stunde technisch zu begrenzen.
Zweck ist die Verbesserung von Stabilität, fachlicher Qualität, Verständlichkeit, Barrierefreiheit und Bedienbarkeit bereits freigegebener 3D-Inhalte sowie die sichere Dokumentation wesentlicher Korrekturen und Nachtests. Rechtsgrundlage ist das berechtigte Interesse an Qualität und Sicherheit des freiwillig genutzten Informationsangebots gemäß Art. 6 Abs. 1 Buchst. f DSGVO. Zugriff auf Einzelmeldungen hat innerhalb der Webseite ausschließlich das mit Passwort und Mehrfaktor-Anmeldung geschützte Eigentümerkonto. Eine Meldung kann dort vorher gelöscht werden und wird spätestens 24 Monate nach Eingang automatisch entfernt. Mit der bei der Übermittlung angezeigten Meldungskennung kann über die Kontaktadresse eine frühere Löschung verlangt werden.
Smartphone-Oberfläche · geschützte Beta 3.0
Aktive Mitglieder und das mit Mehrfaktor-Anmeldung geschützte Eigentümerkonto können die Smartphone-Beta freiwillig testen. Bei einer Rückmeldung werden die Beta-Version, die Ergebnisse für zweiunddreißig Bedienaufgaben, eine freie technische Beschreibung, ein freiwillig genanntes Gerätemodell sowie Betriebssystem, Browser und deren Versionsangaben, Bildschirmgröße, Ausrichtung und Eingangszeitpunkt gespeichert. Die Angaben dienen der Verbesserung von Bedienbarkeit und Stabilität; Rechtsgrundlage ist das berechtigte Interesse an der Qualität des freiwillig genutzten Informationsangebots gemäß Art. 6 Abs. 1 Buchst. f DSGVO.
Die Livestream-Regie-Beta ermöglicht aktiven Mitgliedern, freiwillig eine allgemeine Testfrage mit 20 bis 280 Zeichen einzureichen. Bitte keine Namen, Kontaktdaten, Diagnosen, Medikamente oder andere Gesundheitsangaben eingeben; das Formular ist kein Beratungskanal. Gespeichert werden der Fragetext, Bearbeitungsstatus, technische Zeitpunkte und ein nur zur Begrenzung auf drei Fragen je 24 Stunden verwendeter, aus der Konto-ID abgeleiteter Prüfwert. Die Konto-ID, E-Mail-Adresse und IP-Adresse werden nicht in den Fragen gespeichert. Zugriff hat nur das mit zweitem Faktor bestätigte Eigentümerkonto. Daniel kann Fragen freigeben, zurückstellen oder sofort löschen; auch freigegebene Fragen erscheinen ausschließlich in seiner lokalen Probesendung. Spätestens nach 30 Tagen werden die Testfragen automatisch gelöscht. Eine frühere Löschung kann über die Kontaktadresse im Impressum verlangt werden. Die Verarbeitung dient der freiwilligen Erprobung des Moderationsablaufs auf Grundlage des berechtigten Interesses an der Verbesserung des Informationsangebots gemäß Art. 6 Abs. 1 Buchst. f DSGVO. Die öffentliche Ankündigung enthält weiterhin kein Eingabeformular; es gibt keinen Kamerazugriff, keine Übertragung und keinen öffentlichen Chat.
Beim freiwilligen Sprach- oder Videoanruf zwischen Mitglied und Eigentümerkonto wird das Mikrofon erst nach Start beziehungsweise Annahme freigegeben; beim Videoanruf gilt das ebenso für die Kamera. Gesprächston und gegebenenfalls Kamerabild werden über eine WebRTC-Verbindung übertragen und von dieser Funktion nicht aufgezeichnet. Zum Verbindungsaufbau liegen kurzzeitig eine Anrufkennung, ein aus der internen Mitgliedskennung abgeleiteter Prüfwert sowie technische Verbindungsbeschreibungen mit möglichen Netzwerkadressen in einer geschützten Datenbank. Die Gegenstelle und der für STUN genutzte Dienst können dabei die Netzwerkadresse sehen; wenn ein Relaisdienst eingerichtet ist und verwendet wird, verarbeitet dieser die Verbindungsdaten und überträgt den verschlüsselten Gesprächston und gegebenenfalls das Kamerabild. Beim Auflegen werden die Signalisierungsdaten gelöscht. Offene Anfragen laufen nach zwei Minuten ab, angenommene Anrufe spätestens 45 Minuten nach Anfragebeginn. Ein Serverjob entfernt abgelaufene Einträge jede Minute unabhängig davon, ob eine weitere Anfrage eintrifft. Die Funktion ist nicht für Patientenkonten, Notfälle oder die Anwahl von Telefonnummern freigegeben.
Die gesonderte Bildschirmfreigabe kann nur vom bestätigten Eigentümerkonto gestartet werden. Eine eingeladene Person auf dem Mac oder iPhone kann über einen zufällig erzeugten, höchstens 40 Minuten gültigen Link das vom Eigentümer im Windows-Browser ausdrücklich ausgewählte Bild ansehen; eine Fernsteuerung, Mikrofonübertragung oder serverseitige Aufzeichnung des Bildes erfolgt nicht. Zur WebRTC-Verbindung werden ein zufälliger Raumbezeichner, ein Prüfwert des Zugangsschlüssels sowie technische Verbindungsbeschreibungen mit möglichen Netzwerkadressen vorübergehend im geschützten Objektspeicher verarbeitet. Die Gegenstelle und der STUN-Dienst können technische Netzwerkadressen sehen; ein gegebenenfalls eingerichteter TURN-Dienst vermittelt den verschlüsselten Bildstrom. Beim Beenden werden die Signalisierungsdaten gelöscht. Abgelaufene Räume werden beim nächsten Zugriff oder beim Erstellen eines neuen Links bereinigt. Bitte keine Patientendaten oder vertraulichen Admininhalte für diese Demonstration auswählen.
Die Eingabe einer Rufnummer im geschützten Eigentümerkonto kann ohne Telefonieanbieter die Telefonfunktion des iPhones öffnen. Die eingegebene Nummer wird dabei von der Webseite nicht gespeichert; der Anruf läuft anschließend über den bestehenden Mobilfunktarif und die Telefon-App. Die separate Rufnummernwahl direkt im Browser bleibt bis zur Einrichtung eines Telefonieanbieters deaktiviert. Nach einer Einrichtung wird eine eingegebene deutsche Rufnummer zur einmaligen Anrufvorbereitung und an Twilio zum Verbindungsaufbau übermittelt. Twilio verarbeitet dabei Rufnummern, Gesprächsverbindungsdaten und den verschlüsselt übertragenen Gesprächston; die Webseite speichert keine Gesprächsaufnahme und keine Liste gewählter Nummern. Die Verbindung ist auf zehn Minuten begrenzt. Der Browser-Tab muss während des Anrufs geöffnet bleiben. Diese Beta ist keine Notruffunktion. Vor dem produktiven Einsatz mit Patientenkontakten sind die Vertrags- und Datenschutzeinstellungen des Anbieters zu prüfen.
Die Auswahl und Reihenfolge der bis zu vier Favoriten, die selbst festgelegte Reihenfolge aller Bereiche sowie das zuletzt über die Beta geöffnete Lernmodul mit seiner 2D-/3D-Ansicht werden nur im lokalen Speicher des verwendeten Browsers abgelegt. Diese Angaben werden nicht mit dem Mitgliederkonto synchronisiert und können mit den Browserdaten, über „Reihenfolge zurücksetzen“ für die Bereiche oder über „Eintrag entfernen“ für das letzte Modul gelöscht werden. Tagebucheinträge werden dafür nicht gespeichert. Das Bedienprofil speichert lediglich die Wahl „Lesefokus“ oder „Große Bedienflächen“ lokal im Browser; mit „Bedienprofil zurücksetzen“ wird diese Wahl entfernt. Es werden dafür keine Gesundheitsangaben erfasst.
Das Offline-Lesepaket ist eine einzelne herunterladbare HTML-Datei mit allgemeinen Erläuterungen aus dem Fachglossar. Der Download wird im geschützten Mitglieder- oder Adminbereich freigegeben. Die Datei enthält keine Kontodaten, Patientendokumente, Tagebucheinträge oder Nutzungsanalyse; nach dem Speichern liegt sie auf dem eigenen Gerät und wird nicht automatisch aktualisiert. Das Löschen der lokalen Datei erfolgt auf diesem Gerät.
„Begriffe direkt erklären“ zeigt einen festen Beispieltext und kurze Definitionen aus dem vorhandenen Glossar. Das Öffnen oder Schließen einer Erklärung bleibt im Browser, ohne eigene Eingabe oder zusätzliche Speicherung.
Der Dokumenten-Lotse verwendet nur feste Auswahlwerte für Unterlagenart und Anliegen. Die Auswahl wird als Parameter der geschützten Beta-Seite übertragen, damit der passende Weg angezeigt wird. Es können dort keine Dateien hochgeladen oder persönliche Angaben eingegeben werden; echte Patientendokumente werden nicht geladen.
„Meine Ziele“ enthält nur drei feste Musterziele. Deren ausgewählter Demo-Status wird ausschließlich im Sitzungsspeicher des Browser-Tabs gehalten und kann dort über „Demo-Status zurücksetzen“ gelöscht werden. Es werden keine eigenen Gesundheitsziele erfasst oder an den Server übertragen.
Die Terminvorbereitung in der Mitglieder-Beta ist ein Test mit Beispieldaten. Eine dort eingegebene Notiz bleibt nur in der geöffneten Ansicht und wird nicht an den Server übertragen oder im Konto gespeichert. Wer die Agenda druckt oder als Textdatei herunterlädt, speichert diese Ausgabe selbst auf dem eigenen Gerät.
Zur Begrenzung wiederholter Einsendungen wird aus der internen Konto-ID ein gesonderter kryptografischer Prüfwert gebildet. Name, E-Mail-Adresse, Konto-ID und vollständige IP-Adresse werden nicht im Testprotokoll gespeichert. Nur das bestätigte Eigentümerkonto kann die Meldungen einsehen. Keine Diagnosen, Medikamente, Dosierungen oder sonstigen Gesundheitsdaten eintragen; Datei- und Screenshot-Uploads sind nicht vorgesehen. Die Meldungen werden spätestens 180 Tage nach Eingang automatisch gelöscht. Eine frühere Löschung kann über die Kontaktadresse im Impressum angefragt werden.
Registrierungsvormerkung für das Fachportal
Im Registrierungszeitraum vom 24. August bis einschließlich 24. Oktober 2026 können Ärztinnen und Ärzte, Apothekerinnen und Apotheker sowie Diätassistentinnen und Diätassistenten freiwillig eine Vormerkung für das künftige, getrennte Fachportal einreichen. Verarbeitet werden die berufliche E-Mail-Adresse, die ausgewählte Berufsgruppe, der Antragsstatus, die Version der bestätigten Datenschutzhinweise sowie technische Zeitpunkte der Einreichung und einer möglichen Adminentscheidung. Berufs- oder Identitätsnachweise werden in dieser Ausbaustufe weder abgefragt noch hochgeladen.
Zweck ist die Bearbeitung der auf Wunsch der Fachperson eingereichten Vormerkung zur Vorbereitung einer möglichen beruflichen Zusammenarbeit. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen auf Anfrage der betroffenen Person; die technischen Schutzmaßnahmen beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f und Art. 32 DSGVO. Nur das mit Mehrfaktor-Anmeldung geschützte Eigentümerkonto kann den Antrag im Adminbereich als bestätigt oder abgelehnt kennzeichnen. Dabei werden Entscheidungszeitpunkt und interne Kennung des entscheidenden Eigentümerkontos protokolliert.
Keine Anmeldung, Berufsprüfung oder Zugangsfreigabe: Die Vormerkung erstellt kein Authentifizierungskonto, fragt kein Passwort ab, versendet keine Kontobestätigung und startet keine Sitzung. Auch die Bestätigung im Adminbereich ändert ausschließlich den Antragsstatus. Sie bestätigt weder Identität noch Approbation, Berufsberechtigung oder staatliche Anerkennung und schaltet weder Fachportal noch Patienten-, Termin-, Video-, Nachrichten- oder Dokumentfunktionen frei.
Registrierungsvormerkung für die Patienten-Community
Bereits die Vormerkung für eine ausdrücklich an Medizinalcannabispatientinnen und -patienten gerichtete Community kann einen möglichen Gesundheitsbezug erkennen lassen. Verarbeitet werden der selbst gewählte Benutzername, die E-Mail-Adresse, die Bestätigung des Mindestalters von 18 Jahren, der Antragsstatus, die Version der bestätigten Datenschutzhinweise, Version und Zeitpunkt der ausdrücklich erteilten Einwilligung sowie technische Zeitpunkte der Einreichung und einer möglichen Adminentscheidung.
Zweck ist ausschließlich die Bearbeitung der gewünschten Community-Vormerkung. Rechtsgrundlagen sind die Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO und wegen des möglichen Gesundheitsbezugs die ausdrückliche Einwilligung nach Art. 9 Abs. 2 Buchst. a DSGVO. Die ausdrückliche Einwilligung wird getrennt von der Bestätigung der Datenschutzhinweise abgefragt. Nur das mit Mehrfaktor-Anmeldung geschützte Eigentümerkonto kann die Vormerkung im Adminbereich als bestätigt oder abgelehnt kennzeichnen; Entscheidungszeitpunkt und interne Kennung werden protokolliert.
Die Einwilligung kann jederzeit über die im Impressum genannte Kontaktadresse mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Eine Löschung der Vormerkung kann gesondert verlangt werden, soweit keine gesetzlichen Pflichten entgegenstehen. Ohne die ausdrückliche Einwilligung wird keine Community-Vormerkung angenommen.
Kein Community-Konto und keine Anmeldung: Die Vormerkung fragt kein Passwort ab, erstellt kein Authentifizierungskonto, versendet keine Kontobestätigung und startet keine Sitzung. Auch eine Bestätigung im Adminbereich ändert nur den Antragsstatus und schaltet keinen Zugang frei. Dokumente, Uploads, Beiträge und Nachrichten bleiben technisch gesperrt. Die vorstehend beschriebenen Fallberichtsumfragen sind eine getrennte, konto-unabhängige Funktion; Vormerkungsdaten werden nicht damit verknüpft. In Benutzername und E-Mail-Adresse dürfen keine Diagnosen, Medikamente, Befunde oder weiteren Gesundheitsangaben eingetragen werden.
Plattformumfrage und unverbindliche App-Vormerkung
Seit dem 10. September 2026 ist die freiwillige Plattformumfrage zur geplanten 3D-Lern-App öffentlich erreichbar. Gespeichert werden nur die ausgewählte hauptsächlich genutzte Plattform, die bevorzugte Zielplattform und der serverseitige Eingangszeitpunkt in einer eigenen Tabelle. Dabei werden in diesem Datensatz insbesondere keine E-Mail-Adresse, IP-Adresse, Gerätekennung, Benutzerkonto-ID, Freitexte, Gesundheits- oder Zahlungsdaten gespeichert. Zuvor im geschützten Admin-Testbetrieb erzeugte Datensätze bleiben technisch als Testwerte gekennzeichnet und werden nicht in die öffentliche Auswertung einbezogen.
Eine E-Mail-Adresse ist optional und wird in einer technisch getrennten Tabelle gespeichert. Sie wird nur angenommen, wenn sowohl die Kenntnisnahme dieses Abschnitts als auch eine gesonderte Einwilligung in die Bestätigung und höchstens eine spätere einmalige App-Benachrichtigung erklärt wurden. Gespeichert werden die normalisierte E-Mail-Adresse, die Versionen von Datenschutzhinweis und Einwilligung, Bestätigungs- und Versandstatus sowie die zugehörigen technischen Zeitpunkte. Plattformantworten und E-Mail-Vormerkung werden nicht miteinander verknüpft. Diagnosen, Medikamente, Befunde und andere Gesundheitsangaben dürfen nicht eingetragen werden.
Rechtsgrundlage für die freiwillig gewünschte E-Mail-Bestätigung und einmalige spätere Benachrichtigung ist die Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO. Vor der Aktivierung wird eine Bestätigungsmail über WEB.DE (1&1 Mail & Media GmbH) von daniel900cannabis@web.de versendet. Der zufällige Einmal-Token wird in der Datenbank nur als SHA-256-Prüfwert gespeichert. Der Klartext befindet sich im Fragment des Bestätigungs- beziehungsweise Löschlinks und wird beim ersten Seitenaufruf nicht als Teil der Serveranfrage übertragen. Die Einwilligung kann über den Löschlink oder über die im Impressum genannte Kontaktadresse mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt.
Zum Schutz vor automatisierten oder wiederholten Einreichungen entstehen aus technischen Verbindungsmerkmalen sowie – nur bei einer E-Mail-Vormerkung – aus der normalisierten E-Mail-Adresse pseudonyme HMAC-Prüfwerte mit einem geheimen serverseitigen Schlüssel. Die Rohdaten werden nicht in den App-Planungsdatensätzen gespeichert. Die Prüfwerte liegen ausschließlich in einer getrennten Schutztabelle, werden spätestens nach 24 Stunden entfernt und weder für Reichweitenmessung noch für Nutzerprofile oder Werbung verwendet.
Unbestätigte E-Mail-Vormerkungen werden nach sieben Tagen automatisch gelöscht. Öffentlich bestätigte E-Mail-Adressen werden spätestens 365 Tage nach Bestätigung entfernt; bestätigte Adressen des getrennten Admin-Tests spätestens nach 180 Tagen. Plattformantworten werden spätestens 365 Tage nach Eingang gelöscht. Eine erfolgreiche Mailserver-Übergabe belegt nicht den Eingang im Postfach. Unsichere Versandzustände werden nicht automatisch wiederholt, sondern in der geschützten Auswertung zur Prüfung markiert.
Ausdrücklich keine Bestellung: Die App-Vormerkung ist keine Vorbestellung, kein Vertrag und keine Reservierung eines kostenpflichtigen Produkts. Sie enthält keinen Preis, löst keine Zahlung aus und begründet weder einen Anspruch auf eine App noch auf einen bestimmten Test- oder Veröffentlichungstermin. Es gibt in diesem Bereich keine Bezahlfunktion, keinen Checkout und keine Stripe-Anbindung.
Unverbindliche Vorbestellung für den Mitgliederbereich
Für die gewünschte einmalige Startbenachrichtigung speichern wir Ihre normalisierte E-Mail-Adresse, den unverbindlichen Tarifwunsch, die Version der Datenschutzhinweise und Ihrer Einwilligung, den Eingangszeitpunkt sowie den Vormerkungs- und Versandstatus. Zusätzlich wird ein zufälliger Vormerkungscode für den einmaligen Jahresvorteil hinterlegt. Gesundheits- und Zahlungsdaten werden nicht abgefragt.
Zweck ist die Startbenachrichtigung und Zuordnung des Vorbestellervorteils von einmalig 5 € für das erste Jahresabo (44,99 € statt 49,99 €; danach 49,99 € jährlich). Monatlich bleibt es bei 4,99 €. Grundlage der gewünschten Kontaktaufnahme ist Ihre Einwilligung. Diese können Sie über die im Impressum genannte Kontaktadresse für die Zukunft widerrufen; Sie können dort auch die Löschung oder Berichtigung Ihrer Vormerkung verlangen.
Keine automatische Buchung: Durch die Vorbestellung entstehen kein Konto, kein Mitgliederzugang, keine Zahlung und kein kostenpflichtiges Abo. Nach Abschluss der Vorbereitung gibt der Betreiber die einmalige Startmail frei. Anschließend verarbeitet eine automatische Warteschlange die Einträge. Eine Mitgliedschaft erfordert eine gesonderte spätere Buchung. Die Einwilligung umfasst keinen Newsletter und keine regelmäßigen Werbemails.
Die einmalige Startbenachrichtigung wird nach ausdrücklicher Startfreigabe über WEB.DE (1&1 Mail & Media GmbH) von daniel900cannabis@web.de versendet. Für den Versand werden Ihre E-Mail-Adresse und der Nachrichteninhalt mit Tarifwunsch, Vormerkungscode und Buchungslink an den Mailanbieter übermittelt. Die Verbindung zum Mailserver ist transportverschlüsselt; dies ist keine Ende-zu-Ende-Verschlüsselung. Weitere Informationen stellt der Anbieter in seinen WEB.DE-Datenschutzhinweisen bereit. Die erfolgreiche Prüfung der Versandverbindung allein löst keine Startbenachrichtigung aus.
Gespeichert werden technische Versandversuche, ein Fehlerstatus oder die Übergabe an den Versanddienst; eine Übergabe ist keine Bestätigung, dass die Nachricht im Posteingang angekommen ist. Bei einer unterbrochenen oder unklaren Übertragung wird die Nachricht zur manuellen Prüfung angehalten und nicht automatisch erneut versendet.
Missbrauchsschutz und Speicherdauer der Vormerkungen
Mitglieder-Vorbestellungen ohne erfolgte Startbenachrichtigung werden nach 365 Tagen gelöscht. Widerrufene Einträge werden spätestens 90 Tage nach dem Widerruf gelöscht. Nach Versand werden Vormerkung und Jahresvorteil höchstens weitere 365 Tage für die Zuordnung der ersten Buchung aufbewahrt; eine spätere Buchung erhält eine getrennte Vertragsdokumentation. Ein Widerruf beendet ausstehende, noch nicht begonnene Startmails.
Zur Begrenzung automatisierter oder wiederholter Registrierungsversuche werden aus technischen Verbindungsmerkmalen und der normalisierten E-Mail-Adresse pseudonyme HMAC-Prüfwerte mit einem geheimen serverseitigen Schlüssel gebildet. Sie werden ausschließlich in einer getrennten Schutztabelle gespeichert und nach Ablauf von 24 Stunden automatisch entfernt. Die vollständige IP-Adresse wird dort nicht gespeichert. Gleichlautende Rückmeldungen geben nicht preis, ob eine E-Mail-Adresse oder ein Benutzername bereits vorgemerkt ist.
Die folgenden Fristen gelten für Fachportal und Patienten-Community. Noch nicht entschiedene Vormerkungen werden spätestens 180 Tage nach Einreichung automatisch gelöscht. Abgelehnte Vormerkungen werden spätestens 90 Tage nach der Entscheidung und bestätigte Vormerkungen spätestens 365 Tage nach der Entscheidung gelöscht. Eine frühere Löschung kann jederzeit über die im Impressum genannte Kontaktadresse verlangt werden, soweit keine gesetzlichen Pflichten entgegenstehen.
Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerruf einer Einwilligung. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für nichtöffentliche Stellen in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht zuständig.
Hinweis: Diese Datenschutzhinweise beschreiben insbesondere die technische Bereitstellung einschließlich Dienstleister und Datenorte, die datensparsame Besucherstatistik einschließlich Kurzzeit-Live-Anwesenheit, die eigene Video-Mediathek einschließlich anonymer Reaktionen und moderierter öffentlicher Kommentare, die YouTube-Zwei-Klick-Lösung, das Kurznachrichtenformular, das anonyme Webseitenfeedback, die anonyme Meldung von Anmeldefehlern, die pseudonymisierten konto-unabhängigen Community-Fallberichte, die Kontozugänge für Patientenbereich und Videoberatung, die pseudonymisierten 3D-Testprotokolle, die öffentliche getrennte App-Plattformumfrage und App-E-Mail-Vormerkung sowie die zugangslosen Registrierungsvormerkungen für Fachportal, Community und die spätere Mitglieder-Startbenachrichtigung. Der technische Datenschutztest ersetzt keine abschließende rechtliche Prüfung. Vor einer späteren Freischaltung von Community-Anmeldung, Chat, Patientendokumenten, Videoberatung, Diagnose- oder Behandlungsfunktionen, Mitgliedschaft oder Zahlungsfunktionen werden die Hinweise erneut entsprechend geprüft und ergänzt.