Dies ist die deutsche Fassung der niederländischen Datenschutzerklärung. Weichen die deutsche und die niederländische Fassung voneinander ab, hat die niederländische Fassung Vorrang.
1. Einleitung
PMDD Tracker (ein Produktname von FemTech Solutions B.V.) respektiert deine Privatsphäre und ist für den Schutz deiner personenbezogenen Daten verantwortlich. Diese Datenschutzerklärung beschreibt, wie wir deine Daten erheben, verwenden, speichern und schützen, wenn du die PMDD-Tracker-App („die App“) nutzt.
Diese Erklärung wurde im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem niederländischen Ausführungsgesetz zur DSGVO (Uitvoeringswet AVG, UAVG) erstellt.
2. Verantwortliche
FemTech Solutions B.V. (Produkt: PMDD Tracker)
E-Mail: privacy@pmddtracker.nl
3. Welche Daten erheben wir?
3.1 Kontodaten
- E-Mail-Adresse (für Registrierung und Anmeldung)
- Anzeigename (optional)
- Authentifizierungsmethode (E-Mail/Passwort, Apple Sign In oder Google Sign In)
Wenn du Apple Sign In oder Google Sign In nutzt, erhalten wir deine E-Mail-Adresse und möglicherweise deinen Namen von diesem Anbieter. Wir erhalten keine Passwörter, Kontakte oder sonstige Kontodaten von Apple oder Google. Die Authentifizierung erfolgt über einen sicheren Token-Mechanismus (OAuth 2.0 / OpenID Connect).
3.2 Gesundheitsdaten
- Tägliche Symptomwerte (21 DRSP-Items, Skala 1–6)
- Beeinträchtigungsitems (3 Items, ja/nein)
- Optional: eigene Symptome (Symptomnamen, die du selbst festlegst, und tägliche Werte 1–6, max. 10)
- Zyklusereignisse (Menstruation, Schmierblutung)
- Zyklusdaten (Startdatum, Länge, Phase)
- Notizen zu täglichen Einträgen
3.3 Signalplan
- Persönliche Signale und Handlungen für jede Zyklusphase (Follikelphase und luteale Tage)
- Brief an dich selbst
- Hinweise für dein Umfeld
3.4 Krisenkontakte
- Namen und Telefonnummern persönlicher Krisenkontakte
- Beziehung zu dir als Nutzer:in
3.5 Medikamentendaten
- Medikamentennamen, Dosierung, Häufigkeit
- Protokolle eingenommener Dosen
3.6 App-Einstellungen
- Theme-Präferenz (hell/dunkel/System)
- Benachrichtigungseinstellungen
- Biometrische Sperre (an/aus, keine biometrischen Daten selbst)
3.7 Forschungsdaten (optional)
Wenn du das möchtest, kannst du anonyme Symptomdaten für die wissenschaftliche Forschung zu PMDD bereitstellen. Folgende Daten werden dann geteilt, nachdem sie vollständig anonymisiert wurden:
- Symptomwerte (1–6) pro relativem Zyklustag (keine genauen Datumsangaben)
- Beeinträchtigungsitems (ja/nein)
- Zyklusereignisse (Menstruation/Schmierblutung)
- Zykluslängen
Folgende Daten werden im Rahmen von Forschungsdaten niemals geteilt:
- Dein Name, deine E-Mail-Adresse oder deine Konto-ID
- Notizen und Freitext
- Genaue Datumsangaben (nur relative Zyklustage)
- Medikamentennamen oder Dosierungen
- Krisenkontakte
- Der Inhalt deines Signalplans
Die Anonymisierung geschieht auf deinem eigenen Gerät, bevor Daten an den Server gesendet werden. Einmal anonymisiert, können die Daten nicht mehr auf dich als Person zurückgeführt werden (im Einklang mit DSGVO-Erwägungsgrund 26).
3.8 Daten, die wir NICHT erheben
- Wir erheben keine Standortdaten
- Wir nutzen keine Analytics- oder Tracking-SDKs
- Wir binden keine Werbe-SDKs ein
- Wir teilen keine Daten mit Werbetreibenden
- Wir erstellen keine Nutzerprofile für Marketing
4. Rechtsgrundlage der Verarbeitung
Wir verarbeiten deine Daten auf Grundlage von:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): du gibst bei der Registrierung aktiv deine Einwilligung
- Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO): erforderlich, damit die App funktioniert
- Besondere Kategorien personenbezogener Daten (Art. 9 Abs. 2 lit. a DSGVO): Gesundheitsdaten werden auf Grundlage deiner ausdrücklichen Einwilligung verarbeitet
- Spende von Forschungsdaten (Art. 9 Abs. 2 lit. a DSGVO): Das Teilen anonymisierter Symptomdaten für die wissenschaftliche Forschung erfolgt ausschließlich auf Grundlage deiner ausdrücklichen, gesonderten Einwilligung. Diese Einwilligung ist vollständig freiwillig und kann jederzeit über Einstellungen → Zur Forschung beitragen widerrufen werden
5. Wo werden deine Daten gespeichert?
5.1 Lokale Speicherung (primär)
Die App arbeitet offline-first. Alle Daten werden primär auf deinem eigenen Gerät in einer verschlüsselten lokalen Datenbank gespeichert. Diese Daten verlassen dein Gerät nicht, es sei denn, du schaltest die Synchronisierung ein.
5.2 Cloud-Synchronisierung (optional)
Wenn du die Cloud-Synchronisierung einschaltest, werden deine Daten bei Supabase (PostgreSQL-Datenbank) gespeichert, gehostet auf Amazon Web Services in der Region eu-west-2 (London, Vereinigtes Königreich).
Was bedeutet die Speicherung im Vereinigten Königreich? Seit dem Brexit liegt das Vereinigte Königreich außerhalb der Europäischen Union. Die Europäische Kommission hat jedoch festgestellt, dass das Vereinigte Königreich personenbezogene Daten ebenso gut schützt wie die EU selbst. Dieser Beschluss — ein Angemessenheitsbeschluss nach Art. 45 DSGVO — wurde am 19. Dezember 2025 erneuert und gilt bis zum 27. Dezember 2031. Deine Daten genießen daher dasselbe Schutzniveau, als wären sie innerhalb der EU gespeichert, und du behältst dieselben Rechte. Für diese Speicherung ist keine zusätzliche Einwilligung von dir erforderlich.
Frühere Fassungen dieser Erklärung gaben an, dass die Daten in Frankfurt, Deutschland, gespeichert würden. Das war unzutreffend: Die Datenbank befindet sich seit Projektbeginn in London. Wir haben das korrigiert, sobald es festgestellt wurde. Es wurden keine Daten verschoben, und am Zugriff auf deine Daten hat sich nichts geändert.
Die Verbindung zum Server ist mit TLS 1.3 verschlüsselt. Zusätzlich wendet die App auf deine Symptomwerte und Notizen auf deinem eigenen Gerät eine feldbezogene Verschlüsselung (AES-256) an, bevor sie gesendet werden, sodass sie auch bei Supabase verschlüsselt gespeichert werden. Die Daten werden mit Row Level Security (RLS) gespeichert, das heißt, kein anderer Nutzer kann deine Daten oder deinen Schlüssel erreichen.
Der für diese Verschlüsselung verwendete Schlüssel ist an dein Konto gebunden und wird in deinem Konto gehalten. Das ist nötig, damit du deine Daten auf einem zweiten Gerät lesen kannst. Das bedeutet auch, dass dies keine Ende-zu-Ende-Verschlüsselung ist: Weil wir den Schlüssel halten, könnten wir technisch auf deine Daten zugreifen. Wir tun das nicht, und der Zugriff ist wie in Abschnitt 6 beschrieben begrenzt — wir sagen es aber ausdrücklich, weil „Ende-zu-Ende“ etwas Stärkeres verspricht als das, was wir liefern.
6. Sicherheit
Wir treffen folgende Maßnahmen zum Schutz deiner Daten:
- Verschlüsselung bei der Übertragung: TLS 1.3 für die gesamte Kommunikation mit Servern
- Feldbezogene Verschlüsselung auf deinem Gerät: AES-256 für sensible Gesundheitsdaten vor der Synchronisierung. Siehe Abschnitt 5.2 dazu, was das bedeutet und was nicht
- Verschlüsselung im Ruhezustand: AES-256 für die Datenbankspeicherung bei Supabase
- Zugriffskontrolle: Row Level Security (RLS) — jede:r Nutzer:in sieht nur die eigenen Daten
- Optionale biometrische Sperre: Face ID / Touch ID / Fingerabdruck
- Kein Debug-Logging in Produktion: sensible Daten werden nicht protokolliert
- Sichere Authentifizierung: JWT-Tokens mit kurzer Lebensdauer, OAuth 2.0 für Social Login (Apple/Google)
7. Aufbewahrungsdauer
- Aktives Konto: Deine Daten werden so lange aufbewahrt, wie dein Konto aktiv ist
- Nach Kontolöschung: Alle personenbezogenen Daten werden innerhalb von 30 Tagen dauerhaft gelöscht
- Audit-Trail: Ein anonymisiertes Protokoll der Löschung wird zur DSGVO-Compliance aufbewahrt
8. Anonyme Forschungsdaten
8.1 Zweck
Die App gibt dir die Möglichkeit, anonyme Symptomdaten für die wissenschaftliche Forschung zu PMDD beizutragen. Ziel ist es, Forschenden zu helfen, PMDD besser zu verstehen, was zu einer besseren Versorgung beitragen kann.
8.2 Deine Wahl
Die Teilnahme ist vollständig freiwillig und standardmäßig ausgeschaltet. Du kannst deine Einwilligung jederzeit über Einstellungen → Zur Forschung beitragen erteilen oder widerrufen. Nicht teilzunehmen hat keinerlei Auswirkungen darauf, wie die App funktioniert.
8.3 Wie die Daten anonymisiert werden
Bevor Daten geteilt werden, werden sie auf deinem eigenen Gerät anonymisiert. Das bedeutet:
- Deine Konto-ID, dein Name und deine E-Mail-Adresse werden entfernt
- Genaue Datumsangaben werden in relative Zyklustage umgewandelt (Tag 1, Tag 2 usw.)
- Notizen, Medikamentennamen, Krisenkontakte und der Inhalt deines Signalplans werden vollständig entfernt
- Es werden nur numerische Symptomwerte (1–6), Beeinträchtigungsitems und Zyklusereignisse geteilt
Sobald die Daten anonymisiert sind, fallen sie nicht mehr unter die DSGVO (Erwägungsgrund 26), weil sie nicht mehr auf eine identifizierte oder identifizierbare Person zurückgeführt werden können.
8.4 Wo Forschungsdaten gespeichert werden
Anonymisierte Forschungsdaten werden in einem separaten, abgeschirmten Datenbankschema innerhalb unserer Supabase-Infrastruktur in London (Vereinigtes Königreich) gehalten. Dieses Schema ist über die reguläre API nicht erreichbar und nur über gesicherte Serverfunktionen zugänglich.
8.5 Widerruf der Einwilligung
Du kannst deine Einwilligung jederzeit über Einstellungen → Zur Forschung beitragen widerrufen. Danach werden keine neuen Daten mehr geteilt. Bereits gespendete Daten sind vollständig anonym und können weder zurückverfolgt noch gelöscht werden, weil keine Verbindung zu deinem Konto mehr besteht. Wir sagen das ausdrücklich, weil es eine echte Einschränkung ist: Der Widerruf wirkt vorwärts, nicht rückwärts.
8.6 Dokumentation deiner Einwilligung
Wenn du eine Einwilligung erteilst, halten wir fest, welche Version des Einwilligungstextes galt. Ändert sich die Forschungspolitik wesentlich, fragen wir erneut um deine Einwilligung.
9. Deine Rechte
Nach der DSGVO hast du folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO): Du kannst Auskunft darüber verlangen, welche Daten wir über dich verarbeiten
- Recht auf Berichtigung (Art. 16 DSGVO): Du kannst unrichtige Daten berichtigen lassen
- Recht auf Löschung (Art. 17 DSGVO): Du kannst dein Konto und alle zugehörigen Daten über Einstellungen → Konto löschen löschen
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Du kannst alle deine Daten als PDF-Bericht oder in einem strukturierten Format exportieren
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst verlangen, dass die Verarbeitung deiner Daten eingeschränkt wird
- Recht auf Widerruf der Einwilligung: Durch Löschen deines Kontos, oder für Forschungsdaten über Einstellungen → Zur Forschung beitragen
- Recht auf Beschwerde bei der niederländischen Datenschutzbehörde, der Autoriteit Persoonsgegevens (088-1805250)
10. Weitergabe an Dritte
Wir geben deine Daten nicht an Dritte weiter, mit Ausnahme von:
| Unterauftragsverarbeiter | Dienst | Standort | Zweck |
|---|---|---|---|
| Supabase Inc. | Datenbank & Authentifizierung | Vereinigtes Königreich (London), abgedeckt durch den EU-Angemessenheitsbeschluss | Cloud-Synchronisierung und Kontoverwaltung |
| Resend (Plus Five Five, Inc.) | E-Mail-Zustellung | Vereinigte Staaten, mit EU-Standardvertragsklauseln | Newsletter und Service-E-Mails |
| Apple Inc. | Sign in with Apple | USA (mit EU-Standardvertragsklauseln) | Optionale Authentifizierung über Apple ID |
| Google LLC | Google Sign-In | USA (mit EU-Standardvertragsklauseln) | Optionale Authentifizierung über ein Google-Konto |
Mit Supabase Inc. und mit Resend wurde ein Auftragsverarbeitungsvertrag (AVV/DPA) geschlossen. Resend verarbeitet nur deine E-Mail-Adresse und Zustelldaten; keine Gesundheitsdaten gehen an Resend. Weil Resend Daten in den Vereinigten Staaten verarbeitet, für die kein Angemessenheitsbeschluss gilt, stützt sich diese Übermittlung auf die Standardvertragsklauseln in ihrem Auftragsverarbeitungsvertrag. Wenn du Apple Sign In oder Google Sign-In nutzt, handeln Apple bzw. Google als unabhängige verantwortliche Stelle für die Authentifizierung auf ihrer eigenen Plattform. Wir erhalten nur ein einmaliges Authentifizierungstoken und deine E-Mail-Adresse. Apple und Google haben keinen Zugriff auf deine Gesundheitsdaten in der App.
Du kannst PDF-Berichte selbst erstellen und mit deiner Behandlerin oder deinem Behandler teilen: Das geschieht ausschließlich auf deine eigene Initiative.
11. Cookies und Tracking
Die App verwendet keine Cookies, Tracking-Pixel oder vergleichbare Technologien. Es werden keine Analytics erhoben.
12. Kinder
Die App ist nicht für Kinder unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Kindern. Stellen wir fest, dass wir Daten eines Kindes erhoben haben, löschen wir diese unverzüglich.
13. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen informieren wir dich über die App.
14. Kontakt
Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung deiner Rechte:
FemTech Solutions B.V. (Produkt: PMDD Tracker)
E-Mail: privacy@pmddtracker.nl
Website: https://pmddtracker.nl
FemTech Solutions B.V. (Produkt: PMDD Tracker)
Zuletzt aktualisiert: 6. August 2026