Zurück zur Suche

Datenschutz

Informationen zur Verarbeitung Ihrer Daten auf www.meppo.de und in der meppo-App (Android und iOS)

1. Datenschutz auf einen Blick

Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten auf unserer Website www.meppo.de sowie in unserer mobilen App „meppo“ für Android (Google Play, Paketname de.meppo.mobile) und iOS (App Store) gemäß der Datenschutz-Grundverordnung (DSGVO). Website und App können ohne Registrierung genutzt werden; wir erheben weder Ihren Namen noch Ihre E-Mail-Adresse oder Gesundheitsdaten wie Befunde. Einzelheiten zur App finden Sie in Abschnitt 4.

2. Verantwortlicher

Meppo Enterprise UG (haftungsbeschränkt)

Am Käsberg 10, 64646 Heppenheim, Deutschland

E-Mail: datenschutz@meppo.de

Geschäftsführer: Stefan Eger

3. Datenerfassung auf unserer Website

Server-Log-Dateien

Bei jedem Aufruf unserer Website werden automatisch Informationen erfasst:

  • Browsertyp und -version
  • Verwendetes Betriebssystem
  • Referrer URL (zuvor besuchte Seite)
  • IP-Adresse (anonymisiert)
  • Uhrzeit der Serveranfrage

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

Hosting

Unsere Website wird auf einer OpenShift-Plattform in einem Rechenzentrum innerhalb der Europäischen Union gehostet. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Alle personenbezogenen Daten werden ausschließlich in Rechenzentren innerhalb der EU verarbeitet, soweit nicht ausdrücklich anders angegeben (siehe Abschnitt 'Drittland-Übermittlung').

4. Mobile App „meppo“ (Android und iOS)

Die App dient der Suche nach freien Arztterminen. Sie funktioniert ohne Benutzerkonto. Die Anbindung an unseren Server, das Hosting und die Rechte aus Abschnitt 11 gelten für die App genauso wie für die Website. Zusätzlich verarbeitet die App die folgenden Daten:

Standortdaten

Nur wenn Sie der Standortfreigabe zustimmen und die Suche in Ihrer Nähe nutzen, ermittelt die App Ihren ungefähren oder genauen Standort (Android-Berechtigungen ACCESS_COARSE_LOCATION und ACCESS_FINE_LOCATION). Der Standort wird ausschließlich abgefragt, während Sie die App aktiv verwenden – es findet keine Ortung im Hintergrund statt. Die Koordinaten werden an unseren Server übermittelt, um Arztpraxen in Ihrer Nähe zu finden und Entfernungen zu berechnen, und für höchstens 5 Minuten auf Ihrem Gerät zwischengespeichert. Ohne Standortfreigabe können Sie Ort oder PLZ von Hand eingeben. Die Freigabe können Sie jederzeit in den Einstellungen von Android bzw. iOS widerrufen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Standortfreigabe), § 25 Abs. 1 TDDDG

Suchanfragen und Nutzungsstatistik

Für die Terminsuche übermittelt die App Ihre Sucheingaben an unseren Server. Um unser Angebot zu verbessern, speichern wir dazu folgende Angaben:

  • Gesuchte Fachrichtung, eingegebener Ort bzw. PLZ, gegebenenfalls Koordinaten und gewählter Versicherungsfilter
  • Anzahl der Treffer, durchsuchte Terminportale und Suchdauer
  • Klicks auf Terminangebote (Arztpraxis, Portal, Position in der Trefferliste)
  • Eine zufällig erzeugte Sitzungskennung, die nach 30 Minuten Inaktivität neu erzeugt wird
  • Plattform (Android oder iOS) und App-Version
  • Bei Klicks zusätzlich einen nicht umkehrbaren Hash-Wert aus technischen Merkmalen der Anfrage (IP-Adresse, Kennung der App- bzw. Browserversion, Spracheinstellung)

Diese Angaben werden keiner Person zugeordnet und nicht mit anderen Daten zusammengeführt; eine Werbe-ID erheben wir nicht. Weil die gesuchte Fachrichtung Rückschlüsse auf gesundheitliche Interessen zulassen kann, werten wir diese Daten ausschließlich statistisch aus.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen angeforderten Suche) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Angebots)

Schutz vor Missbrauch (App-Integrität)

Zum Schutz unserer Schnittstellen vor automatisierten Zugriffen prüft die App, ob Anfragen von einer unveränderten, offiziell installierten App stammen. Unter Android nutzen wir dafür die Google Play Integrity API (Google Ireland Limited bzw. Google LLC), unter iOS Apple App Attest (Apple Inc.). Das Betriebssystem erzeugt ein Prüf-Token mit Angaben zur Echtheit der App, zum Gerätezustand und zur Installationsquelle; unser Server lässt das Token von Google prüfen bzw. prüft die Bestätigung von Apple. Namen oder Kontaktdaten sind darin nicht enthalten. Außerdem sendet die App mit jeder Anfrage ein technisches Sitzungs-Token, das auf dem Gerät im geschützten Speicher (Android Keystore bzw. iOS-Schlüsselbund) liegt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Missbrauchsabwehr)

Ortsvorschläge und Standort-Adresse

Für Ortsvorschläge während der Eingabe und für die Umwandlung Ihres Standorts in eine Adresse nutzt die App ab Version 1.9 den Ortsdienst auf unseren eigenen Servern (selbst betriebener Photon-Geocoder auf Basis von OpenStreetMap-Daten, Rechenzentrum in der EU). Ihre Eingabe bzw. Ihre Koordinaten werden dabei nur an unseren Server übermittelt; Dritte erhalten weder Ihre IP-Adresse noch Ihre Eingaben. Ältere App-Versionen (bis 1.8) rufen die Dienste Photon (komoot GmbH, Deutschland) und ersatzweise Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich) direkt von Ihrem Gerät aus auf; diese Anbieter erhalten dabei Ihre IP-Adresse sowie Ihre Sucheingabe bzw. Ihre Koordinaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Ortssuche)

App-Aktualisierungen

Beim Start prüft die App über den Dienst Expo Updates (650 Industries, Inc., USA) auf Fehlerbehebungen und lädt diese gegebenenfalls herunter. Dabei werden Ihre IP-Adresse, die Plattform sowie Versionsangaben der App übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer fehlerfreien, sicheren App)

Nur auf Ihrem Gerät gespeichert

Favoriten, Einstellungen, die Sitzungskennung und der zwischengespeicherte Standort werden nur lokal auf Ihrem Gerät gespeichert und beim Deinstallieren der App gelöscht.

Weitergabe an Dritte

Die App enthält keine Werbung und keine Analyse- oder Tracking-Werkzeuge von Drittanbietern. Wir verkaufen keine Daten. Empfänger sind ausschließlich die in diesem Abschnitt genannten Dienste sowie unser Hosting-Anbieter (Auftragsverarbeiter). Wählen Sie einen Termin aus, öffnet die App die Buchungsseite des jeweiligen Terminportals (siehe Abschnitt 6) im Browser; dort gilt dessen Datenschutzerklärung.

Löschung

Da kein Benutzerkonto besteht, löschen Sie die lokal gespeicherten Daten durch Deinstallation der App. Für Auskunft über oder Löschung von serverseitig gespeicherten Daten wenden Sie sich an datenschutz@meppo.de.

5. Cookies

Wir verwenden Cookies, um unsere Website benutzerfreundlicher zu gestalten. Sie können Ihre Cookie-Einstellungen jederzeit ändern.

Notwendige Cookies

Erforderlich für Grundfunktionen. Können nicht deaktiviert werden.

Analyse-Cookies

Helfen uns, die Website zu verbessern. Nur mit Ihrer Zustimmung.

Weitere Details finden Sie in unserer Cookie-Richtlinie.

6. Externe Dienste und Links

Meppo verlinkt zu externen Buchungsportalen. Bei Klick auf einen Termin-Link werden Sie zu Drittanbietern weitergeleitet:

  • Doctolib GmbH
  • Jameda GmbH
  • Samedi GmbH
  • Doctena Germany GmbH
  • CompuGroup Medical (ClickDoc)
  • DrFlex GmbH
  • Docvisit GmbH
  • Zollsoft GmbH (arzt-direkt)
  • Termed

Für die Datenverarbeitung auf diesen Plattformen gelten deren jeweilige Datenschutzerklärungen. Wir haben keinen Einfluss darauf, welche Daten dort erhoben und verarbeitet werden.

7. Google Analytics (nur Website)

Diese Website verwendet Google Analytics, einen Webanalysedienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland; nachfolgend 'Google'). Google Analytics verwendet Cookies, die eine Analyse der Benutzung der Website durch Sie ermöglichen.

Unsere Konfiguration:

  • Consent Mode v2: Analyse-Cookies werden erst nach Ihrer ausdrücklichen Zustimmung im Cookie-Banner gesetzt
  • IP-Anonymisierung (anonymize_ip): Ihre IP-Adresse wird innerhalb der EU/EWR gekürzt, bevor sie an Server in den USA übertragen wird
  • Keine Werbe-Daten (ads_data_redaction: true)
  • Keine personalisierten Werbeprofile

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG (Einwilligung beim Setzen von Cookies)

Speicherdauer bei Google: 26 Monate (anonymisierte Aggregat-Daten)

Widerruf Ihrer Einwilligung:

Sie können Ihre Einwilligung jederzeit über unsere Cookie-Einstellungen widerrufen. Zusätzlich können Sie das Browser-Add-on von Google installieren: https://tools.google.com/dlpage/gaoptout?hl=de

8. Standortsuche auf der Website (Google Places / Photon)

Für die Adress- und Standortsuche verwenden wir zwei Geocoding-Dienste:

Photon API (primär)

Open-Source-Geocoder, gehostet auf europäischen Servern (komoot GmbH). Ihre Sucheingabe wird an Photon übertragen, um Ortsvorschläge anzuzeigen.

Google Places API (Fallback)

Falls Photon kein Ergebnis liefert, fragen wir die Google Places API (Google LLC, USA) an. Übertragen wird ausschließlich Ihre Sucheingabe (z.B. Stadtname, PLZ). Die Übermittlung erfolgt server-seitig über unseren Backend-Proxy — Google erhält dabei nicht Ihre IP-Adresse oder Browser-Fingerprint.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionierender Standortsuche)

9. Drittland-Übermittlung (Art. 44 ff. DSGVO)

Einige der von uns eingesetzten Dienste verarbeiten Daten außerhalb der EU/EWR:

  • Google Analytics (USA) – nur Website, IP-anonymisiert, nur mit Ihrer Einwilligung
  • Google Places API (USA) – server-seitig, ohne personenbezogene Identifikatoren
  • Google Play Integrity API (USA) – nur Android-App, Prüf-Token ohne Namen oder Kontaktdaten
  • Expo Updates, 650 Industries, Inc. (USA) – nur App, IP-Adresse und Versionsangaben beim Update-Abruf
  • Nominatim, OpenStreetMap Foundation (Vereinigtes Königreich) – nur ältere App-Versionen (bis 1.8), ersatzweise für Ortsvorschläge

Die Übermittlung an Google LLC erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023); Google LLC ist unter dem Framework zertifiziert und verwendet zusätzlich Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Übermittlung an 650 Industries, Inc. erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission.

10. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben.

Server-Logs: 7 Tage
Analytics-Daten: 26 Monate (anonymisiert)
Such- und Klickstatistik (Website und App): pseudonymisiert, bis sie für statistische Auswertungen nicht mehr erforderlich ist
App: lokal gespeicherte Daten bis zur Deinstallation, zwischengespeicherter Standort höchstens 5 Minuten

11. Ihre Rechte

Sie haben nach der DSGVO folgende Rechte:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde

Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit

12. Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Voraussetzungen für eine Bestellungspflicht (§ 38 Abs. 1 BDSG, Art. 37 DSGVO) bei uns nicht vorliegen. Bei Fragen zum Datenschutz wenden Sie sich bitte an die unter Abschnitt 13 genannte Kontaktadresse.

13. Kontakt

Bei Fragen zum Datenschutz erreichen Sie uns unter:

datenschutz@meppo.de