1. Datenschutz auf einen Blick
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf unserer Website www.meppo.de sowie in unserer mobilen App „meppo“ für Android (Google Play, Paketname de.meppo.mobile) und iOS (App Store) gemäß der Datenschutz-Grundverordnung (DSGVO). Website und App können ohne Registrierung genutzt werden; wir erheben weder Ihren Namen noch Ihre E-Mail-Adresse oder Gesundheitsdaten wie Befunde. Einzelheiten zur App finden Sie in Abschnitt 4.
2. Verantwortlicher
Meppo Enterprise UG (haftungsbeschränkt)
Am Käsberg 10, 64646 Heppenheim, Deutschland
E-Mail: datenschutz@meppo.de
Geschäftsführer: Stefan Eger
3. Datenerfassung auf unserer Website
Server-Log-Dateien
Bei jedem Aufruf unserer Website werden automatisch Informationen erfasst:
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer URL (zuvor besuchte Seite)
- IP-Adresse (anonymisiert)
- Uhrzeit der Serveranfrage
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Hosting
Unsere Website wird auf einer OpenShift-Plattform in einem Rechenzentrum innerhalb der Europäischen Union gehostet. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Alle personenbezogenen Daten werden ausschließlich in Rechenzentren innerhalb der EU verarbeitet, soweit nicht ausdrücklich anders angegeben (siehe Abschnitt 'Drittland-Übermittlung').
4. Mobile App „meppo“ (Android und iOS)
Die App dient der Suche nach freien Arztterminen. Sie funktioniert ohne Benutzerkonto. Die Anbindung an unseren Server, das Hosting und die Rechte aus Abschnitt 11 gelten für die App genauso wie für die Website. Zusätzlich verarbeitet die App die folgenden Daten:
Standortdaten
Nur wenn Sie der Standortfreigabe zustimmen und die Suche in Ihrer Nähe nutzen, ermittelt die App Ihren ungefähren oder genauen Standort (Android-Berechtigungen ACCESS_COARSE_LOCATION und ACCESS_FINE_LOCATION). Der Standort wird ausschließlich abgefragt, während Sie die App aktiv verwenden – es findet keine Ortung im Hintergrund statt. Die Koordinaten werden an unseren Server übermittelt, um Arztpraxen in Ihrer Nähe zu finden und Entfernungen zu berechnen, und für höchstens 5 Minuten auf Ihrem Gerät zwischengespeichert. Ohne Standortfreigabe können Sie Ort oder PLZ von Hand eingeben. Die Freigabe können Sie jederzeit in den Einstellungen von Android bzw. iOS widerrufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Standortfreigabe), § 25 Abs. 1 TDDDG
Suchanfragen und Nutzungsstatistik
Für die Terminsuche übermittelt die App Ihre Sucheingaben an unseren Server. Um unser Angebot zu verbessern, speichern wir dazu folgende Angaben:
- Gesuchte Fachrichtung, eingegebener Ort bzw. PLZ, gegebenenfalls Koordinaten und gewählter Versicherungsfilter
- Anzahl der Treffer, durchsuchte Terminportale und Suchdauer
- Klicks auf Terminangebote (Arztpraxis, Portal, Position in der Trefferliste)
- Eine zufällig erzeugte Sitzungskennung, die nach 30 Minuten Inaktivität neu erzeugt wird
- Plattform (Android oder iOS) und App-Version
- Bei Klicks zusätzlich einen nicht umkehrbaren Hash-Wert aus technischen Merkmalen der Anfrage (IP-Adresse, Kennung der App- bzw. Browserversion, Spracheinstellung)
Diese Angaben werden keiner Person zugeordnet und nicht mit anderen Daten zusammengeführt; eine Werbe-ID erheben wir nicht. Weil die gesuchte Fachrichtung Rückschlüsse auf gesundheitliche Interessen zulassen kann, werten wir diese Daten ausschließlich statistisch aus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen angeforderten Suche) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Angebots)
Schutz vor Missbrauch (App-Integrität)
Zum Schutz unserer Schnittstellen vor automatisierten Zugriffen prüft die App, ob Anfragen von einer unveränderten, offiziell installierten App stammen. Unter Android nutzen wir dafür die Google Play Integrity API (Google Ireland Limited bzw. Google LLC), unter iOS Apple App Attest (Apple Inc.). Das Betriebssystem erzeugt ein Prüf-Token mit Angaben zur Echtheit der App, zum Gerätezustand und zur Installationsquelle; unser Server lässt das Token von Google prüfen bzw. prüft die Bestätigung von Apple. Namen oder Kontaktdaten sind darin nicht enthalten. Außerdem sendet die App mit jeder Anfrage ein technisches Sitzungs-Token, das auf dem Gerät im geschützten Speicher (Android Keystore bzw. iOS-Schlüsselbund) liegt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Missbrauchsabwehr)
Ortsvorschläge und Standort-Adresse
Für Ortsvorschläge während der Eingabe und für die Umwandlung Ihres Standorts in eine Adresse nutzt die App ab Version 1.9 den Ortsdienst auf unseren eigenen Servern (selbst betriebener Photon-Geocoder auf Basis von OpenStreetMap-Daten, Rechenzentrum in der EU). Ihre Eingabe bzw. Ihre Koordinaten werden dabei nur an unseren Server übermittelt; Dritte erhalten weder Ihre IP-Adresse noch Ihre Eingaben. Ältere App-Versionen (bis 1.8) rufen die Dienste Photon (komoot GmbH, Deutschland) und ersatzweise Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich) direkt von Ihrem Gerät aus auf; diese Anbieter erhalten dabei Ihre IP-Adresse sowie Ihre Sucheingabe bzw. Ihre Koordinaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Ortssuche)
App-Aktualisierungen
Beim Start prüft die App über den Dienst Expo Updates (650 Industries, Inc., USA) auf Fehlerbehebungen und lädt diese gegebenenfalls herunter. Dabei werden Ihre IP-Adresse, die Plattform sowie Versionsangaben der App übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien, sicheren App)
Nur auf Ihrem Gerät gespeichert
Favoriten, Einstellungen, die Sitzungskennung und der zwischengespeicherte Standort werden nur lokal auf Ihrem Gerät gespeichert und beim Deinstallieren der App gelöscht.
Weitergabe an Dritte
Die App enthält keine Werbung und keine Analyse- oder Tracking-Werkzeuge von Drittanbietern. Wir verkaufen keine Daten. Empfänger sind ausschließlich die in diesem Abschnitt genannten Dienste sowie unser Hosting-Anbieter (Auftragsverarbeiter). Wählen Sie einen Termin aus, öffnet die App die Buchungsseite des jeweiligen Terminportals (siehe Abschnitt 6) im Browser; dort gilt dessen Datenschutzerklärung.
Löschung
Da kein Benutzerkonto besteht, löschen Sie die lokal gespeicherten Daten durch Deinstallation der App. Für Auskunft über oder Löschung von serverseitig gespeicherten Daten wenden Sie sich an datenschutz@meppo.de.
5. Cookies
Wir verwenden Cookies, um unsere Website benutzerfreundlicher zu gestalten. Sie können Ihre Cookie-Einstellungen jederzeit ändern.
Notwendige Cookies
Erforderlich für Grundfunktionen. Können nicht deaktiviert werden.
Analyse-Cookies
Helfen uns, die Website zu verbessern. Nur mit Ihrer Zustimmung.
Weitere Details finden Sie in unserer Cookie-Richtlinie.
6. Externe Dienste und Links
Meppo verlinkt zu externen Buchungsportalen. Bei Klick auf einen Termin-Link werden Sie zu Drittanbietern weitergeleitet:
- Doctolib GmbH
- Jameda GmbH
- Samedi GmbH
- Doctena Germany GmbH
- CompuGroup Medical (ClickDoc)
- DrFlex GmbH
- Docvisit GmbH
- Zollsoft GmbH (arzt-direkt)
- Termed
Für die Datenverarbeitung auf diesen Plattformen gelten deren jeweilige Datenschutzerklärungen. Wir haben keinen Einfluss darauf, welche Daten dort erhoben und verarbeitet werden.
7. Google Analytics (nur Website)
Diese Website verwendet Google Analytics, einen Webanalysedienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland; nachfolgend 'Google'). Google Analytics verwendet Cookies, die eine Analyse der Benutzung der Website durch Sie ermöglichen.
Unsere Konfiguration:
- Consent Mode v2: Analyse-Cookies werden erst nach Ihrer ausdrücklichen Zustimmung im Cookie-Banner gesetzt
- IP-Anonymisierung (anonymize_ip): Ihre IP-Adresse wird innerhalb der EU/EWR gekürzt, bevor sie an Server in den USA übertragen wird
- Keine Werbe-Daten (ads_data_redaction: true)
- Keine personalisierten Werbeprofile
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG (Einwilligung beim Setzen von Cookies)
Speicherdauer bei Google: 26 Monate (anonymisierte Aggregat-Daten)
Widerruf Ihrer Einwilligung:
Sie können Ihre Einwilligung jederzeit über unsere Cookie-Einstellungen widerrufen. Zusätzlich können Sie das Browser-Add-on von Google installieren: https://tools.google.com/dlpage/gaoptout?hl=de
8. Standortsuche auf der Website (Google Places / Photon)
Für die Adress- und Standortsuche verwenden wir zwei Geocoding-Dienste:
Photon API (primär)
Open-Source-Geocoder, gehostet auf europäischen Servern (komoot GmbH). Ihre Sucheingabe wird an Photon übertragen, um Ortsvorschläge anzuzeigen.
Google Places API (Fallback)
Falls Photon kein Ergebnis liefert, fragen wir die Google Places API (Google LLC, USA) an. Übertragen wird ausschließlich Ihre Sucheingabe (z.B. Stadtname, PLZ). Die Übermittlung erfolgt server-seitig über unseren Backend-Proxy — Google erhält dabei nicht Ihre IP-Adresse oder Browser-Fingerprint.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionierender Standortsuche)
9. Drittland-Übermittlung (Art. 44 ff. DSGVO)
Einige der von uns eingesetzten Dienste verarbeiten Daten außerhalb der EU/EWR:
- Google Analytics (USA) – nur Website, IP-anonymisiert, nur mit Ihrer Einwilligung
- Google Places API (USA) – server-seitig, ohne personenbezogene Identifikatoren
- Google Play Integrity API (USA) – nur Android-App, Prüf-Token ohne Namen oder Kontaktdaten
- Expo Updates, 650 Industries, Inc. (USA) – nur App, IP-Adresse und Versionsangaben beim Update-Abruf
- Nominatim, OpenStreetMap Foundation (Vereinigtes Königreich) – nur ältere App-Versionen (bis 1.8), ersatzweise für Ortsvorschläge
Die Übermittlung an Google LLC erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023); Google LLC ist unter dem Framework zertifiziert und verwendet zusätzlich Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Übermittlung an 650 Industries, Inc. erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission.
10. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben.
Server-Logs: 7 Tage
Analytics-Daten: 26 Monate (anonymisiert)
Such- und Klickstatistik (Website und App): pseudonymisiert, bis sie für statistische Auswertungen nicht mehr erforderlich ist
App: lokal gespeicherte Daten bis zur Deinstallation, zwischengespeicherter Standort höchstens 5 Minuten
11. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde
Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
12. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Voraussetzungen für eine Bestellungspflicht (§ 38 Abs. 1 BDSG, Art. 37 DSGVO) bei uns nicht vorliegen. Bei Fragen zum Datenschutz wenden Sie sich bitte an die unter Abschnitt 13 genannte Kontaktadresse.
13. Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter:
datenschutz@meppo.de