Version 2026-07-19-v3 · Stand 19. Juli 2026
Datenschutzinformation
1. Verantwortlicher
Benjamin Meyjohann
Zionskirchstraße 77, 10119 Berlin, Deutschland
contact@meyjohann.dev
2. Zweck und Art der Plattform
MediTree ermöglicht Mitgliedern einer geschlossenen Familie, Personenprofile, biologische Familienbeziehungen und gesundheitlich relevante Aussagen gemeinsam zu strukturieren. Die Plattform erstellt keine Diagnosen, Risikoprognosen oder medizinischen Empfehlungen.
3. Verarbeitete Daten
- Kontodaten: E-Mail-Adresse, Sprache, Anmelde- und Sicherheitsdaten
- Familien- und Profildaten: Anzeigenamen, Geburts-/Todesjahr, Lebensstatus und Eltern-Kind-Beziehungen
- Besondere Kategorien: Gesundheitsdaten und gegebenenfalls genetische Befunde
- Einwilligungs-, Mitgliedschafts- und minimierte Auditdaten
4. Rechtsgrundlagen
Die freiwillige Verarbeitung der vom Nutzer bereitgestellten Familien- und Kontodaten stützt sich auf Art. 6 Abs. 1 lit. a DSGVO. Gesundheits- und genetische Daten werden nur auf Grundlage einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO verarbeitet. Technisch notwendige Sicherheits- und Missbrauchsschutzdaten können auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden; die konkrete Interessenabwägung ist vor Produktivbetrieb zu dokumentieren.
5. Sichtbarkeit und Empfänger
Familienweit veröffentlichte Aussagen sind für aktive Mitglieder derselben Familie sichtbar. Bei allgemeinen Familienaussagen wird weder die betroffene Person noch die eintragende Quelle gegenüber der Familie angezeigt; gegenüber dem technischen Betreiber besteht keine vollständige Anonymität. Supabase verarbeitet Datenbank- und Authentifizierungsdaten im gewählten Projektstandort Frankfurt. Scaleway betreibt die Anwendung in Amsterdam. Beide Anbieter verarbeiten Daten als technische Dienstleister; ihre Auftragsverarbeitungsvereinbarungen und Unterauftragnehmer werden vor dem Produktivbetrieb dokumentiert und regelmäßig geprüft.
6. Daten über andere Personen
Profile können von Familienmitgliedern angelegt werden. Stammdaten können daher mittelbar von einem Verwandten stammen. Gesundheitsangaben über andere lebende Personen sind standardmäßig gesperrt. Für mittelbar erhobene Daten müssen Informationspflichten nach Art. 14 DSGVO und eine tragfähige Rechtsgrundlage vor dem Produktivbetrieb gesondert bewertet werden.
7. Anmeldung, E-Mail und notwendige Cookies
Für die passwortlose Anmeldung versendet der Authentifizierungsdienst zeitlich begrenzte Einmalcodes oder Anmeldelinks an die angegebene E-Mail-Adresse. Die Anwendung verwendet ausschließlich technisch notwendige, sichere Sitzungscookies. Es werden keine Werbe- oder Tracking-Cookies eingesetzt. Authentifizierungs- und Benachrichtigungs-E-Mails dürfen keine Gesundheitsangaben enthalten. Der produktive Versanddienst wird vor dem Start an dieser Stelle benannt.
8. Speicherdauer
Kontodaten werden grundsätzlich bis zur Kontolöschung gespeichert; Beiträge bis zu ihrem Rückzug, ihrer Löschung oder der Schließung der Familie. Personenprofile und Beziehungen können nach dem Ausscheiden eines Mitglieds als nicht verknüpfte Familienstruktur fortbestehen, soweit andere Familienmitglieder diese weiterhin benötigen. Einwilligungs- und minimierte Auditnachweise werden nur so lange gespeichert, wie sie zum Nachweis der rechtmäßigen Verarbeitung, zur Sicherheit oder zur Bearbeitung von Ansprüchen erforderlich sind. Gelöschte Daten können bis zum turnusmäßigen Überschreiben noch in zeitlich begrenzten Sicherungskopien enthalten sein. Die verbindlichen Lösch- und Backupfristen werden vor Produktivbetrieb im Löschkonzept festgelegt.
9. Rechte, Widerruf und Beschwerde
Betroffene Personen haben insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die bisherige Rechtmäßigkeit bleibt unberührt. Mitglieder können Beiträge zurückziehen, Daten exportieren, eine Familie verlassen oder ihr Konto löschen. Admins müssen zuvor die Familie übertragen oder schließen. Anfragen sind an den oben genannten Datenschutzkontakt zu richten.
Beschwerden können insbesondere an folgende Aufsichtsbehörde gerichtet werden:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin, Deutschland
https://www.datenschutz-berlin.de/
mailbox@datenschutz-berlin.de
10. Kinder, Automatisierung und Sicherheit
Konten sind im MVP erst ab 16 Jahren vorgesehen. Es findet keine automatisierte Entscheidungsfindung oder medizinische Profilbewertung statt. Schutzmaßnahmen umfassen HTTPS, Row Level Security, serverseitige Autorisierung, minimierte Protokolle und Mandantentrennung.
Rechtsgrundlagen zur Orientierung: Art. 7, 9, 12–22 DSGVO. Diese Informationen ersetzen keine Rechtsberatung.