1. Überblick: drei getrennte Bereiche
Diese Erklärung unterscheidet:
- Öffentliche CareLink-Website — die Seiten, die Sie gerade lesen, einschließlich Kontakt, Warteliste, Umfrage, Spendenhinweis und geschützter Investorenbereich (Abschnitt 3).
- CareLink Zuhause — die Anwendung für Senior:innen und Angehörige mit Erinnerungen, Terminen, Gesundheits-Pass und KI-Funktionen (Abschnitt 4).
- CareLink Pflege — die Anwendung für Pflegeeinrichtungen und deren Mitarbeitende (Abschnitt 5).
- CareLink Bridge — die geplante Verbindung zwischen beiden Anwendungen (Abschnitt 6).
Die beiden Anwendungen sind technisch getrennt: eigene Datenbanken, eigene Anmeldung, kein gemeinsamer Datenbestand. Ein Datenaustausch findet ausschließlich über die Bridge statt — und die ist noch nicht in Betrieb (Abschnitt 6).
2. Verantwortliche und Kontakt
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO für die Website und für CareLink Zuhause sind:
Lennart Schröder
Kastanienweg 7, 53894 Mechernich, Deutschland
Leon Bartsch
Michael-Schumacher Str. 28, 53894 Mechernich, Deutschland
E-Mail: hallo@care-link.online
Ein Datenschutzbeauftragter ist nicht benannt. Weitere Anbieterangaben stehen im Impressum.
Rollenverteilung bei CareLink Pflege
Für Daten, die eine Pflegeeinrichtung in CareLink Pflege verarbeitet — insbesondere Bewohner-, Pflege- und Mitarbeitendendaten — ist regelmäßig die jeweilige Einrichtung Verantwortliche. Sie entscheidet, welche Personen erfasst werden, welche Rollen es gibt, welche Informationen an Angehörige freigegeben werden und wie lange das gilt. CareLink verarbeitet diese Daten in ihrem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO.
Für eigene Zwecke ist CareLink selbst Verantwortliche: Verwaltung der Vertragsbeziehung zur Einrichtung, Support, Produktsicherheit und Fehleranalyse sowie die Accountdaten der Personen, die CareLink nutzen.
Eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO wird hier ausdrücklich nicht behauptet. Sie würde voraussetzen, dass CareLink und Einrichtung Zwecke und Mittel gemeinsam festlegen; das ist nicht der Fall.
Offen: Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt noch nicht in einer abgestimmten Fassung vor. Vor der Verarbeitung echter Bewohnerdaten in einer Einrichtung muss er geschlossen werden. Bis dahin verarbeitet CareLink Pflege ausschließlich frei erfundene Demo-Daten.
3. Öffentliche CareLink-Website
3.1 Aufruf der Seiten
Die Website wird bei Vercel Inc. betrieben. Beim Aufruf entstehen dort technisch bedingte Server- und Plattformprotokolle. Welche Felder das im Einzelnen sind und wie lange Vercel sie speichert, legt Vercel fest; wir konfigurieren das nicht.
3.2 Reichweitenmessung — derzeit abgeschaltet
Auf dieser Website findet gegenwärtig keine Reichweitenmessung statt. Es wird keine Sitzungskennung in Ihrem Browser erzeugt, es werden keine Seitenaufrufe an unsere Datenbank gemeldet, und es ist kein Analysewerkzeug eines Anbieters eingebunden. Auf Ihr Endgerät wird zu diesem Zweck weder schreibend noch lesend zugegriffen.
Das war nicht immer so, und wir benennen es: Zuvor liefen eine eigene Seitenaufruf-Erfassung mit einer Sitzungskennung im sessionStorage und in der Produktionsumgebung zusätzlich die Reichweitenmessung von Vercel — beides ohne vorherige Einwilligung. § 25 TDDDG verlangt für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf grundsätzlich eine Einwilligung, soweit es für den Dienst nicht unbedingt erforderlich ist. Eine Kennung, die allein der Reichweitenmessung dient, ist nicht unbedingt erforderlich. Einen Einwilligungsdialog gibt es nicht. Deshalb haben wir die Messung abgeschaltet, statt sie weiterlaufen zu lassen.
Eine Reichweitenmessung wird erst dann wieder eingeschaltet, wenn eine wirksame Einwilligung vorliegt: vorher eingeholt, freiwillig, ohne Vorauswahl, jederzeit widerrufbar — und die Messung startet erst nach Ihrer Zustimmung. Bereits vorhandene Datensätze aus der Zeit davor haben wir nicht gelöscht; sie unterliegen unverändert Ihren Rechten aus Abschnitt 9.
Unberührt bleiben die technisch bedingten Server- und Plattformprotokolle bei Vercel aus Abschnitt 3.1 — sie entstehen beim Ausliefern der Seite selbst und sind keine Reichweitenmessung.
3.3 Warteliste
Wenn Sie sich in die Warteliste eintragen, speichern wir Name, E-Mail-Adresse, die von Ihnen gewählte Rolle (für sich selbst oder unterstützend) und die Herkunft des Formulars. Zweck ist ausschließlich, Sie über den Start zu informieren. Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit widerrufen können.
3.4 Umfrage
Die freiwillige Kurzumfrage speichert Ihre Antworten (Rolle, Altersgruppe, Auswahl zu Alltagsschwierigkeiten, genutzte Apps, Wichtigkeit, Bereitschaftseinschätzung und ein optionales Freitextfeld) sowie eine optional angegebene E-Mail-Adresse. Zweck ist die Produktentwicklung. Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Bitte geben Sie im Freitextfeld keine Gesundheitsangaben zu sich oder anderen an.
3.5 Kontakt und Spendenhinweis
Die Kontaktseite enthält kein Formular, sondern eine E-Mail-Adresse. Wenn Sie schreiben, verarbeiten wir Ihre Adresse und den Inhalt Ihrer Nachricht, um sie zu beantworten (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Der Spendenbereich enthält ebenfalls kein Zahlungsformular; es wird lediglich festgehalten, dass ein Spendenhinweis angeklickt wurde — ohne Personenbezug. Ein Zahlungsdienstleister ist nicht eingebunden.
3.6 Geschützter Investorenbereich
Für den Zugang zum Investorenbereich verarbeiten wir Vorname, Nachname, geschäftliche E-Mail-Adresse, Unternehmen, Rolle, Ihre Nachricht und Ihre Bestätigung der Datenschutzhinweise. Zur Bearbeitung versenden wir E-Mails über den Dienstleister Resend; diese E-Mails enthalten die genannten Angaben. Zur Begrenzung von Missbrauch wird Ihre IP-Adresse kurzzeitig im Arbeitsspeicher geprüft und nicht gespeichert. Nach erfolgreicher Freigabe wird ein technisch notwendiges Cookie gesetzt, das ausschließlich diesen Bereich freischaltet und nach sieben Tagen abläuft. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
3.7 Schriftarten und externe Inhalte
Die verwendeten Schriftarten werden beim Erstellen der Website mitgeliefert und von unserem eigenen Server ausgeliefert. Beim Seitenaufruf entsteht dadurch keine Verbindung zu Google. Es sind keine externen Skripte, keine eingebetteten Videos und keine externen Bildquellen eingebunden.
4. CareLink Zuhause
4.1 Konto und Verbindungen
Für ein Konto verarbeiten wir E-Mail-Adresse, Name beziehungsweise Anzeigename, gewünschte Anrede und Rolle. Verbindungen zwischen einer unterstützten Person und Angehörigen werden mit den zugehörigen Freigabe- und Benachrichtigungsrechten gespeichert. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
4.2 Alltagsdaten
Erinnerungen und Aufgaben (Titel, Zeitpunkt, Notiz, Wiederholung), Termine, Routinen, Trinkmengen, ein selbst gesetzter Wohlbefinden-Status sowie Ergebnisse der Denkaufgaben (Aufgabentyp, Schwierigkeit, Antwort, richtig oder falsch). Einnahmebestätigungen zu Medikamenten werden mit Zeitpunkt und bestätigender Person gespeichert.
4.3 Gesundheitsdaten und Gesundheits-Pass
Im Gesundheits-Pass können Sie erfassen: Name, Geburtsdatum, Blutgruppe, Größe, Gewicht, Allergien, Vorerkrankungen, Medikamente, Implantate, Hausarzt mit Telefonnummer, Krankenkasse und Versichertennummer, Notfallkontakte sowie freie Notizen. Aus diesen Angaben kann eine Notfallkarte als PDF erzeugt werden; das geschieht auf unserem Server und ohne Beteiligung Dritter.
Das sind Gesundheitsdaten und damit besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie jederzeit widerrufen können. Die Angaben sind freiwillig; die Anwendung funktioniert auch ohne sie.
CareLink ist keine medizinische Anwendung. Der Gesundheits-Pass ist eine Organisationshilfe und ersetzt keine ärztliche Beratung, keine Diagnose, keine Behandlung und nicht den Notruf.
Wichtiger Hinweis zur Notfall-Ansicht: Die Anwendung enthält eine über einen QR-Code erreichbare Notfallseite. Der Schutz dieser Seite beruht derzeit ausschließlich auf der Zugriffsbeschränkung der Datenbank; es gibt keinen zusätzlichen Zugriffsschlüssel, keine Ablaufzeit und kein Zugriffsprotokoll. Solange dieses Verfahren nicht abgeschlossen geprüft ist, empfehlen wir, den QR-Code nicht in Umlauf zu geben. Der Punkt ist als offene Aufgabe festgehalten.
4.4 KI-Funktionen und Übermittlung an OpenAI
CareLink Zuhause enthält KI-Funktionen: einen Chat, eine Spracheingabe mit Texterkennung, eine Absichtserkennung für Sprachbefehle und ein Sprachgespräch in Echtzeit. Für diese Funktionen werden Daten an OpenAI übermittelt. Übermittelt werden, abhängig von der genutzten Funktion:
- Ihre Texteingaben und der jüngste Gesprächsverlauf,
- bei der Spracheingabe die Audioaufnahme Ihrer Äußerung,
- beim Echtzeit-Sprachgespräch ein Live-Audiostrom, der direkt aus Ihrem Browser zu OpenAI läuft,
- ein zusammengestellter Kontext aus Ihren CareLink-Daten: Rolle, Ihr Name und der Name der aktuell betrachteten Person, anstehende Erinnerungen und Termine mit Titel, Zeit, Ort und Notiz, offene Aufgaben, Medikamente mit Namen, Uhrzeit und Einnahmestatus, Routinen und Ergebnisse der Denkaufgaben.
Damit werden bei Nutzung dieser Funktionen auch Gesundheitsdaten an OpenAI übermittelt. OpenAI verarbeitet Daten unter anderem in den Vereinigten Staaten; es liegt damit eine Übermittlung in ein Drittland vor. Rechtsgrundlage für diese Funktionen ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a und Art. 49 Abs. 1 lit. a DSGVO). Sie können die KI-Funktionen ungenutzt lassen; die übrigen Funktionen bleiben davon unberührt.
Offen: Ob mit OpenAI eine Vereinbarung zur Auftragsverarbeitung, eine Zusage ohne Speicherung der Eingaben („Zero Data Retention") oder eine Verarbeitung in der EU besteht, ist derzeit nicht dokumentiert. Bis das geklärt und hier ergänzt ist, sollten Sie in den KI-Funktionen keine Angaben machen, die über das Nötige hinausgehen. Die Systemvorgaben unserer KI-Funktionen untersagen medizinische Diagnosen und Dosierungsempfehlungen; schreibende Aktionen führt die KI nur nach Ihrer ausdrücklichen Bestätigung aus.
4.5 Push-Benachrichtigungen
Wenn Sie Push-Benachrichtigungen erlauben, speichern wir die Push-Adresse Ihres Browsers, die zugehörigen Verschlüsselungsschlüssel, Ihre Browser- und Plattformkennung sowie Zeitpunkte der letzten Nutzung. Die Zustellung läuft über den Push-Dienst Ihres Browserherstellers. Zusätzlich protokollieren wir, dass eine Benachrichtigung versendet wurde (Quelle, Bezug, Status, Zeitpunkt).
Die Benachrichtigungstexte sind bewusst zurückhaltend formuliert und nennen keine Medikamentennamen. Eine Ausnahme: Bei einer selbst angelegten persönlichen Erinnerung steht der von Ihnen eingegebene Titel in der Benachrichtigung. Wählen Sie den Titel entsprechend, wenn Ihr Gerätebildschirm für andere sichtbar ist. Sie können Push-Benachrichtigungen jederzeit im Browser oder in der Anwendung abschalten.
4.6 Speicherung im Browser
Neben der Anmeldung nutzt CareLink Zuhause den lokalen Speicher Ihres Browsers für: bereits angezeigte Erinnerungshinweise, einen Einladungscode bis zur Anmeldung, ausgeblendete Tipps, den Fortschritt der Einführung (maximal 24 Stunden), den zuletzt gewählten Produktbereich, den Zustand der Seitenleiste (Cookie, sieben Tage) und eine lokale Liste von Hinweisereignissen. Diese lokale Hinweis-Liste kann Titel und Text von Ereignissen enthalten, etwa zu einer nicht bestätigten Medikamenteneinnahme. Sie verlässt Ihr Gerät nicht; eine automatische Löschung ist bisher nicht eingerichtet — Sie können sie über die Websitedaten Ihres Browsers entfernen.
5. CareLink Pflege
CareLink Pflege ist die Anwendung für Einrichtungen. Zugänge werden ausschließlich durch die Einrichtung vergeben; eine Selbstregistrierung gibt es nicht. Verantwortliche für die hier verarbeiteten Bewohner- und Beschäftigtendaten ist regelmäßig die Einrichtung (siehe Abschnitt 2).
5.1 Welche Daten verarbeitet werden
- Mitarbeitende: Name, E-Mail-Adresse, Kontostatus, Rolle in der Einrichtung (Einrichtungsleitung, Wohnbereichsleitung, Pflegekraft), Wohnbereichszuweisungen, Bewohnerzuständigkeiten, Zeitpunkte von Einladung, Beitritt und Deaktivierung.
- Bewohner:innen: Vor- und Nachname, Geburtsdatum, Zimmernummer, Wohnbereich, Aufnahmedatum, Status (aufgenommen, entlassen, verstorben) und die Angabe, ob eine gesetzliche Vertretung besteht. Ein Feld für freie interne Notizen ist im Datenmodell bewusst nicht vorgesehen.
- Tagesupdates: Kategorie (unter anderem Aktivität, Mahlzeit, Stimmung, Wohlbefinden, Termin, Arztbesuch), ein kurzer Text (höchstens 500 Zeichen), Zeitpunkt, Sichtbarkeit, Veröffentlichungs- und Rücknahmestatus samt Begründung sowie eine Änderungshistorie mit den jeweiligen Vorfassungen.
- Anliegen von Angehörigen: Betreff, Kategorie, Bewohnerbezug, Wunschtermin, Nachrichtentexte, Zuständigkeit, Status, Abschlussnotiz und ein Verlauf der Statusänderungen.
- Angehörigenverbindungen: Verwandtschaftsverhältnis, Freigabestufe, Angabe zur gesetzlichen Vertretung, Verbindungsstatus und die Zeitpunkte von Einladung, Annahme und Widerruf.
- Einwilligungsnachweise: Art, Status, Art der Erteilung (digital bestätigt oder von Personal dokumentiert), erfassende Person, Zeitpunkte und ein Referenzhinweis. Diese Datensätze werden nicht verändert und nicht gelöscht.
- Benachrichtigungen innerhalb der Anwendung: Titel, Bezug, Status. Zwei Titelvorlagen enthalten den Vornamen einer Bewohner:in, damit die Meldung verständlich bleibt; Kategorien oder Inhalte von Tagesupdates stehen nie darin. Nach dem Öffnen ergänzt die Oberfläche die Anzeige um Absender, vollständigen Bewohnernamen und den von Angehörigen formulierten Betreff — sichtbar ausschließlich für berechtigte, angemeldete Personen.
- Sicherheitsprotokoll: Anmeldungen, Einladungen, Rollenänderungen, Deaktivierungen, Verbindungen und deren Widerruf, Änderungen der Freigabestufe, Einwilligungen sowie Erstellen, Veröffentlichen, Bearbeiten und Zurücknehmen von Tagesupdates. Protokolliert werden nur Ereignis, handelnde Person, Zeitpunkt und kleine strukturierte Angaben — keine Inhalte. Das Protokoll kann nicht verändert oder gelöscht werden und ist nur für die Einrichtungsleitung einsehbar.
Manche dieser Angaben sind mittelbar gesundheitsbezogen: Dass eine Person in einer Pflegeeinrichtung lebt, ein Statuswert wie „verstorben" und Tagesupdates zu Wohlbefinden oder Arztbesuch fallen unter Art. 9 DSGVO. Rechtsgrundlage ist das Verhältnis zwischen Einrichtung und betroffener Person; die Einrichtung legt sie als Verantwortliche fest. Für die Weitergabe an Angehörige ist die dokumentierte Einwilligung beziehungsweise Freigabe maßgeblich.
5.2 Rollen, Berechtigungen und Freigaben
Der Zugriff wird auf mehreren Ebenen unabhängig geprüft: durch Zugriffsregeln in der Datenbank, durch eine erneute serverseitige Prüfung bei jeder Aktion und durch das Datenmodell selbst. Eine rein optische Einschränkung in der Oberfläche gilt nicht als Schutz.
- Pflegekräfte sehen die ihnen zugewiesenen Bewohner:innen.
- Wohnbereichsleitungen sehen ihren Wohnbereich, die Einrichtungsleitung die gesamte Einrichtung.
- Angehörige sehen ausschließlich Tagesupdates, die ausdrücklich veröffentlicht und für Angehörige freigegeben wurden, und ausschließlich zu der Person, mit der eine aktive Verbindung besteht. Interne Einträge, Änderungshistorien und Anliegen anderer Angehöriger sind für sie technisch nicht erreichbar.
- Ein Widerruf einer Verbindung und die Deaktivierung eines Kontos wirken sofort — ohne dass sich die betroffene Person neu anmelden muss.
Offen und hier ausdrücklich genannt: Zu jeder Verbindung wird eine Freigabestufe („Basis" oder „Erweitert") gespeichert und angezeigt. Sie wird derzeit nicht zur Filterung von Inhalten ausgewertet: Alle verbundenen Angehörigen einer Bewohner:in sehen dieselben freigegebenen Tagesupdates. Wer eine feinere Abstufung erwartet, muss das wissen. Dieser Punkt ist als Aufgabe festgehalten.
5.3 Was CareLink Pflege nicht tut
- Keine KI-Verarbeitung. In dieser Anwendung ist kein KI-Dienst eingebunden.
- Keine Push-Benachrichtigungen und kein E-Mail-Versand aus der Anwendung.
- Keine Reichweitenmessung, kein Tracking-Werkzeug.
- Keine Verbindung zu einem anderen externen Dienst als der eigenen Datenbank.
- Keine Leistungs- oder Verhaltensbewertung von Mitarbeitenden. Die Auswertungen zu Anliegen sind bewusst ohne Aufschlüsselung nach zuständiger Person gebaut.
- Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO.
5.4 Speicherung im Browser
Neben den Anmelde-Cookies speichert CareLink Pflege im lokalen Speicher ausschließlich den Fortschritt der Einführung, gebunden an die jeweilige Nutzerkennung — damit auf einem geteilten Dienstgerät nicht der Stand einer anderen Person erscheint. Es werden dort keine Bewohner- oder Gesundheitsdaten abgelegt.
6. CareLink Bridge
Die CareLink Bridge ist der geplante, kontrollierte Weg, auf dem freigegebene Informationen aus CareLink Pflege in CareLink Zuhause sichtbar werden und Anliegen aus CareLink Zuhause die Einrichtung erreichen.
Stand heute: nicht in Betrieb. Es findet aktuell kein Datenaustausch zwischen den beiden Anwendungen statt. Im Code existiert nur eine Simulation ohne Netzwerkverbindung und ohne Datenbankzugriff, dazu Vertragsentwürfe. Es gibt keine Schnittstelle, die Daten überträgt.
Für die geplante Umsetzung ist festgelegt und dokumentiert:
- Übertragen werden ausschließlich Inhalte, die in CareLink Pflege veröffentlicht und für Angehörige freigegeben sind — als Kopie mit Kategorie, kurzem Text, Zeitpunkt und dem Vornamen der Bewohner:in.
- Niemals übertragen werden: interne Einträge und Entwürfe, Schichtübergaben, Ereignisdokumentation, Angaben zu Medikamentengabe, Personaldaten, Bewertungen und das Sicherheitsprotokoll. Für diese Datenarten ist in der Schnittstelle kein Ereignistyp vorgesehen.
- Interne Kennungen verlassen die Einrichtung nicht; für die Übertragung werden eigene, nicht rückführbare Referenzen verwendet.
- Der Widerruf einer Einwilligung wird vor jeder Übertragung geprüft und wirkt sofort; bereits übertragene Datensätze werden zurückgezogen.
- Übertragungen werden signiert; das Protokoll der Bridge enthält nur Metadaten, keine Inhalte.
Sobald die Bridge in Betrieb geht, wird diese Erklärung vorher um die dann tatsächlichen Empfänger, Zwecke und Rechtsgrundlagen ergänzt. Ebenfalls vorher zu klären: welche Stelle für welchen Abschnitt der Übertragung verantwortlich ist.
7. Empfänger und Auftragsverarbeiter
Wir setzen die folgenden Dienstleister ein. Andere als die hier genannten sind nicht eingebunden.
- Supabase — Datenbank, Anmeldung und Dateispeicherung für beide Anwendungen und für die Website-Formulare.
- Vercel — Betrieb der Website und der Anwendungen einschließlich der dabei entstehenden Plattformprotokolle. Die Reichweitenmessung von Vercel ist abgeschaltet(Abschnitt 3.2).
- OpenAI — ausschließlich für die KI-Funktionen von CareLink Zuhause (Abschnitt 4.4). CareLink Pflege ist nicht betroffen.
- Resend — Versand der E-Mails im geschützten Investorenbereich.
- Push-Dienst Ihres Browserherstellers — nur wenn Sie Push-Benachrichtigungen in CareLink Zuhause aktivieren.
Offen: Für welche dieser Dienstleister ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen ist, ist bisher nicht dokumentiert. Das ist vor einem Produktivbetrieb mit echten Daten nachzuholen und hier zu ergänzen.
Verarbeitung außerhalb der EU
Bei Nutzung der KI-Funktionen von CareLink Zuhause werden Daten an OpenAI und damit in die Vereinigten Staaten übermittelt (Abschnitt 4.4). Für die übrigen Dienste ist die Region der Verarbeitung im Projekt nicht durchgängig festgelegt. Deshalb sagen wir hier ausdrücklich nicht, dass alle Daten in Deutschland oder in der EU verarbeitet werden. Bekannt ist: Die Datenbank der Testumgebung von CareLink Pflege liegt in Frankfurt am Main; das für den späteren Produktivbetrieb angelegte Datenbankprojekt liegt in London (Vereinigtes Königreich). Die endgültige Festlegung der Regionen ist eine offene Aufgabe und wird hier nachgetragen.
8. Speicherdauer und Löschung
Wir nennen hier keine Fristen, die es nicht gibt. Tatsächlicher Stand:
- Kontodaten und Inhalte werden gespeichert, solange das Konto beziehungsweise die Verbindung besteht.
- Einwilligungsnachweise und das Sicherheitsprotokoll sind bewusst unveränderlich, damit nachvollziehbar bleibt, was freigegeben wurde. Eine Aufbewahrungsfrist dafür ist noch nicht festgelegt.
- Wartelisten-, Umfrage- und Reichweitendaten haben derzeit keine automatische Löschung.
- Der geschützte Investorenzugang läuft nach sieben Tagen ab.
Offen: Ein Lösch- und Aufbewahrungskonzept mit konkreten Fristen je Datenart ist in Arbeit und vor einem Produktivbetrieb mit echten Daten abzuschließen. Kriterien sind: Erforderlichkeit für den Zweck, gesetzliche Aufbewahrungspflichten und die Nachvollziehbarkeit erteilter Freigaben. Unabhängig davon löschen wir auf Verlangen alles, was nicht aus einem dieser Gründe aufzubewahren ist.
9. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3) — das gilt insbesondere für Gesundheitsdaten und für die KI-Funktionen.
Für alle diese Anliegen genügt eine E-Mail an hallo@care-link.online. Betrifft Ihr Anliegen Daten, die eine Pflegeeinrichtung in CareLink Pflege verarbeitet, wenden Sie sich bitte an die Einrichtung; sie ist dafür Verantwortliche. Wir unterstützen die Einrichtung dabei.
Offen: Eine Selbstbedienungsfunktion für Auskunft, Datenexport und Kontolöschung ist noch nicht umgesetzt. Anfragen bearbeiten wir bis dahin manuell.
Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf. Sie können sich auch an die Behörde Ihres Wohnorts wenden.
10. Sicherheit
Nachweisbar umgesetzt sind:
- verschlüsselte Übertragung aller Verbindungen (TLS),
- Zugriffsbeschränkungen unmittelbar in der Datenbank, die aus der angemeldeten Person abgeleitet werden und nicht aus Angaben des Browsers,
- eine zweite, unabhängige serverseitige Prüfung jeder Aktion,
- rollengebundene Trennung nach Einrichtung, Wohnbereich und Zuständigkeit,
- ein unveränderliches Protokoll sicherheitsrelevanter Vorgänge ohne Inhalte,
- zeitlich begrenzte, einmalig verwendbare Einladungslinks statt dauerhaft gültiger Zugänge,
- keine Verwendung echter Bewohnerdaten in Test- und Demo-Daten.
Offen: Eine vollständige Dokumentation der technischen und organisatorischen Maßnahmen einschließlich Backups, Verschlüsselung im Ruhezustand, Wiederherstellung und Vorgehen bei Datenschutzvorfällen liegt als Arbeitsfassung vor und ist noch nicht abgeschlossen. Kein System kann absolute Sicherheit garantieren.
11. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern — insbesondere bei Inbetriebnahme der CareLink Bridge und bei Klärung der oben ausdrücklich als offen benannten Punkte. Die jeweils aktuelle Fassung ist über diese Seite erreichbar.
Diese Erklärung wurde auf Grundlage einer Bestandsaufnahme des tatsächlichen Programmcodes erstellt. Sie ist nicht anwaltlich geprüft. Vor einem Produktivbetrieb mit echten Bewohner- oder Gesundheitsdaten ist eine Prüfung durch eine auf IT- und Datenschutzrecht spezialisierte Stelle erforderlich.
