Datenschutzerklärung
CHYLD GmbH
Frühere Fassungen: Archiv
Der Schutz deiner persönlichen Daten hat für die CHYLD GmbH oberste Priorität. Wir behandeln deine personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften – insbesondere der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) – sowie dieser Datenschutzerklärung.
Diese Datenschutzerklärung informiert dich als Schwangere, Mutter, Partner:in, Hebamme oder sonstige:n Nutzer:in (nachfolgend gemeinsam „Nutzer:innen") über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten in der App Alma, auf unserer Website alma.app und der zugehörigen Plattform.
Kurzfassung in einem Satz: Deine Gesundheitsdaten verarbeiten wir nur mit deiner ausdrücklichen Einwilligung, Chat-Inhalte sind Ende-zu-Ende-verschlüsselt, wir verkaufen keine Daten, und du kannst jede Einwilligung jederzeit in den App-Einstellungen widerrufen.
1. Verantwortlicher, Rollenverteilung und Datenschutzbeauftragte:r
1.1 Verantwortlicher
Für die Bereitstellung der App Alma und der Website, für Registrierung, Matching, Marktplatz, Support, Zahlungsabwicklung, Sicherheit und Reichweitenmessung ist verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO:
CHYLD GmbH, Adelungstraße 3, 55131 Mainz, Deutschland E-Mail: support@alma.app · Vollständige Angaben im Impressum
1.2 Datenschutzbeauftragte:r
Du erreichst unsere:n Datenschutzbeauftragte:n unter datenschutz@alma.app oder postalisch unter CHYLD GmbH, „Datenschutzbeauftragte:r", Adelungstraße 3, 55131 Mainz. Name und ladungsfähige Anschrift teilen wir dir auf Anfrage mit.
1.3 Die Hebamme als eigenständige Verantwortliche
Sobald du über Alma einen Behandlungsvertrag mit einer Hebamme geschlossen hast, ist die Hebamme datenschutzrechtlich Verantwortliche für die im Rahmen der Betreuung verarbeiteten Gesundheitsdaten (insbesondere Behandlungsdokumentation, Anamnese, Chat-Inhalte, Abrechnungsdaten). Die CHYLD GmbH handelt insoweit ausschließlich als technische Auftragsverarbeiterin nach Art. 28 DSGVO. Wir schließen mit jeder Hebamme vor Freischaltung zwingend einen Auftragsverarbeitungsvertrag ab.
Für die Erfüllung der Informationspflichten nach Art. 13 DSGVO in diesem Bereich sowie für Auskunfts- und Löschverlangen zu Behandlungsdaten ist deine Hebamme deine Ansprechpartnerin. Wir leiten entsprechende Anfragen unverzüglich an sie weiter.
1.4 Übersicht: Wer ist wofür verantwortlich?
| Bereich | Verantwortlich |
|---|---|
| Konto, Login, App-Funktionen, Tagebuch, Health-Daten, KI-Beratung | CHYLD GmbH |
| Suche und Anfrage an eine Hebamme (bis zum Vertragsschluss) | CHYLD GmbH |
| Behandlungsdokumentation, Anamnese, Chat nach Vertragsschluss, Kassenabrechnung | Deine Hebamme (CHYLD als Auftragsverarbeiterin) |
| Kauf eines Kurses auf dem Marktplatz | Die anbietende Hebamme (Vertragsdaten), CHYLD GmbH (Plattform/Zahlungsabwicklung) |
| Zahlungsvorgang selbst | Stripe bzw. Apple/Google in eigener Verantwortung |
2. Übersicht der Verarbeitungen
| Zweck | Daten (Beispiele) | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Nutzerkonto / Login | Name, E-Mail, Telefonnummer, Social-Login-Kennung | Art. 6 Abs. 1 lit. b DSGVO | Bis Kontolöschung, danach max. 30 Tage Backup-Nachlauf |
| Personalisierung / Gesundheitsdaten | SSW, ET, Symptome, Tagebuch, Health-Daten | Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO | Bis Widerruf oder Kontolöschung |
| Partner-Verknüpfung | Name, Freigaben, Einladungscode | Art. 6 Abs. 1 lit. b DSGVO (ggf. Art. 9 Abs. 2 lit. a bei geteilten Gesundheitsdaten) | Bis Aufhebung der Verknüpfung / Kontolöschung |
| Matching / Vermittlung | Name, ET, Adresse, Freitext | Art. 6 Abs. 1 lit. b i. V. m. Art. 9 Abs. 2 lit. a DSGVO | 12 Monate nach letzter Anfrage, bei Betreuung länger |
| Chat & Behandlungsdoku (Auftragsverarbeitung) | Nachrichten, Dokumentation | Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG; Weisung der Hebamme | Nach Weisung der Hebamme; Archivpflicht § 630f BGB (mind. 10 Jahre) |
| Zahlungen / Abos | Kauf- und Abostatus, Belege | Art. 6 Abs. 1 lit. b und lit. c DSGVO | Vertragsdauer zzgl. 10 Jahre (§ 147 AO, § 257 HGB) |
| Marktplatz-Meldepflicht (Verkäufer:innen) | Steuer-ID, USt-IdNr., Umsätze, Bankverbindung | Art. 6 Abs. 1 lit. c DSGVO i. V. m. PStTG | 10 Jahre (§ 22 PStTG) |
| Reichweitenmessung (TelemetryDeck) | Pseudonyme Events, lokale Client-ID | Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG | Bis Widerruf; aggregiert beim Anbieter |
| Fehler- und Absturz-Tracking (Sentry) | Stacktraces, Geräte-/App-Metadaten, gekürzte IP | Art. 6 Abs. 1 lit. f DSGVO; auf der Website zusätzlich § 25 Abs. 1 TDDDG | 90 Tage |
| KI-Beratung (optional) | Prompts, ausgewählter App-Kontext | Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO | Bei uns 30 Tage Missbrauchsprüfung, dann Löschung |
| KI-Training (optional, separates Opt-in) | Pseudonymisierte Inhalte | Art. 9 Abs. 2 lit. a DSGVO | Bis Widerruf |
| Support | Kontaktdaten, Anliegen, Fehlerberichte | Art. 6 Abs. 1 lit. b bzw. f DSGVO | 12 Monate nach Abschluss |
| Newsletter / Bestandskundenwerbung | E-Mail-Adresse, Interaktionsdaten | Art. 6 Abs. 1 lit. a bzw. f DSGVO i. V. m. § 7 Abs. 3 UWG | Bis Widerruf/Widerspruch |
| Sicherheit, Missbrauchsabwehr, Logs | IP-Adresse, Zeitstempel, Request-Daten | Art. 6 Abs. 1 lit. f DSGVO | 30 Tage, bei Sicherheitsvorfall länger |
| Rechtsverfolgung / gesetzliche Pflichten | Je nach Anlass | Art. 6 Abs. 1 lit. c und f DSGVO | Bis Ablauf der jeweiligen Frist |
3. Erforderlichkeit der Datenbereitstellung
Für die Einrichtung eines Kontos benötigen wir zwingend Name und E-Mail-Adresse oder Telefonnummer. Ohne diese Angaben können wir keinen Nutzungsvertrag schließen (Art. 13 Abs. 2 lit. e DSGVO).
Alle Gesundheitsdaten sind freiwillig. Du kannst Alma auch ohne Angabe von Gesundheitsdaten nutzen; in diesem Fall stehen dir personalisierte Funktionen (z. B. Schwangerschafts-Einblicke, KI-Beratung, Hebammen-Anfrage) nicht oder nur eingeschränkt zur Verfügung. Eine Einwilligung in die Verarbeitung von Gesundheitsdaten ist keine Bedingung für die Nutzung der Basisfunktionen oder für den Abschluss eines Premium-Abonnements.
4. Technische Daten, Datensicherheit und Geräteberechtigungen
4.1 Zugriffsdaten
Bei jeder Nutzung von Website und App übermittelt dein Endgerät technisch notwendige Daten an unsere Server: IP-Adresse, Datum und Uhrzeit, Betriebssystem und -version, Gerätetyp, App- bzw. Browserversion, aufgerufene Ressource, Statuscode und übertragene Datenmenge.
Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen, sicheren und missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Server-Logfiles löschen wir spätestens nach 30 Tagen, es sei denn, ein Sicherheitsvorfall erfordert eine längere Aufbewahrung zur Aufklärung.
4.2 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Transportverschlüsselung durchgängig über TLS 1.2/1.3
- Verschlüsselung ruhender Daten („at rest") auf Datenbank- und Storage-Ebene
- Ende-zu-Ende-Verschlüsselung der Chat-Kommunikation zwischen Nutzer:in und Hebamme
- Rollen- und berechtigungsbasierte Zugriffskontrolle nach dem Need-to-know-Prinzip, Mehr-Faktor-Authentifizierung für administrative Zugänge
- Mandantentrennung zwischen Hebammen-Accounts auf Datenbankebene
- Protokollierung sicherheitsrelevanter Zugriffe und regelmäßige Auswertung
- Regelmäßige, verschlüsselte Backups mit dokumentierten Wiederherstellungstests
- Verpflichtung aller Mitarbeitenden auf Vertraulichkeit und regelmäßige Datenschutzschulungen
- Prozess zur Erkennung, Meldung und Bearbeitung von Datenschutzverletzungen (Art. 33/34 DSGVO)
- Regelmäßige Sicherheitsüberprüfungen der Anwendung 〖ggf. konkretisieren: jährlicher Penetrationstest, Abhängigkeits-Scanning〗
4.3 Geräteberechtigungen der App
Die Alma App fragt Berechtigungen nur an, wenn du die jeweilige Funktion nutzt. Du kannst sie jederzeit in den Systemeinstellungen deines Geräts widerrufen; betroffene Funktionen stehen dann ggf. nicht mehr zur Verfügung.
| Berechtigung | Zweck | Rechtsgrundlage |
|---|---|---|
| Standort | Ermittlung von Ort/PLZ für die Hebammensuche; wird nicht dauerhaft gespeichert | Art. 6 Abs. 1 lit. a DSGVO |
| Kamera | Videoanrufe, Fotos im Chat, optionale Screenshots bei Fehlermeldungen | Art. 6 Abs. 1 lit. b DSGVO |
| Mikrofon | Videoanrufe und Sprachnachrichten | Art. 6 Abs. 1 lit. b DSGVO |
| Fotos / Mediathek | Teilen von Bildern und Dokumenten, lokales Speichern | Art. 6 Abs. 1 lit. b DSGVO |
| Kontakte | Ausschließlich lokale Auswahl für Einladungen; es wird keine Kontaktliste an uns übertragen | Art. 6 Abs. 1 lit. a DSGVO |
| Face ID / Biometrie | Optionale App-Sperre; die biometrischen Merkmale verbleiben ausschließlich im Secure Element deines Geräts und werden uns nicht übermittelt | Art. 6 Abs. 1 lit. a DSGVO |
| Apple Health / Health Connect | Lesen von Schritten und aktiven Kalorien für personalisierte Einblicke | Art. 9 Abs. 2 lit. a DSGVO |
| Push-Benachrichtigungen | System- und Servicemitteilungen; Marketing-Push nur nach separater Aktivierung | Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO |
Daten aus Apple Health / Health Connect verwenden wir ausschließlich für die von dir aktivierten Funktionen. Wir geben sie nicht zu Werbezwecken weiter und nutzen sie nicht für Drittanbieter-Analysen – dies entspricht zugleich den Plattformrichtlinien von Apple und Google.
5. Cookies, lokale Speicherung und Reichweitenmessung
Details und die vollständige Auflistung findest du in unserer Cookie-Richtlinie.
Technisch notwendige Speicherung. Für Login, Sitzungssicherheit, Spracheinstellung und den technischen Betrieb speichern wir Informationen auf deinem Endgerät. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich) i. V. m. Art. 6 Abs. 1 lit. b bzw. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich.
Reichweitenmessung mit TelemetryDeck. Zur Verbesserung von App und Website nutzen wir den datensparsamen Analysedienst TelemetryDeck der TelemetryDeck GmbH, Deutschland (Auftragsverarbeitung nach Art. 28 DSGVO, Serverstandort EU). Erfasst werden pseudonyme Nutzungsereignisse wie Screen-Views und aggregierte Interaktionen. Eine anonyme Client-Kennung wird lokal auf deinem Gerät gespeichert. Personenbezogene Parameter wie Name, E-Mail, Telefonnummer, Nutzer-ID oder Gesundheitsdaten werden vor dem Versand herausgefiltert.
Da hierfür Informationen auf deinem Endgerät gespeichert bzw. ausgelesen werden und dies nicht unbedingt erforderlich ist, holen wir deine Einwilligung ein (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Du kannst sie jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen" im Seitenfuß bzw. unter Einstellungen → Datenschutz → Analyse in der App widerrufen. Weitere Informationen: https://telemetrydeck.com/privacy/
Marketing- und Trackingtechnologien. Wir setzen derzeit keine werblichen Trackingtechnologien (z. B. Google Ads, Meta Pixel, TikTok Pixel) ein. Sollten wir dies künftig tun, holen wir vorab deine Einwilligung ein und aktualisieren diese Erklärung sowie die Cookie-Richtlinie.
Keine Werbung auf Basis von Gesundheitsdaten. Wir zeigen dir keine Werbung, die auf besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO beruht (Art. 26 Abs. 3 DSA). Auch Profiling zu Werbezwecken auf Basis deiner Gesundheits-, Tagebuch- oder Chatdaten findet nicht statt.
6. Registrierung, Profil und Partner-Verknüpfung
Basisdaten. Name, E-Mail-Adresse und/oder Telefonnummer; die Verifizierung erfolgt über einen Einmalcode (OTP). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Mindestalter. Alma richtet sich an Personen ab 16 Jahren. Nutzer:innen zwischen 16 und 18 Jahren benötigen zusätzlich die Zustimmung der Erziehungsberechtigten für den Vertragsschluss. Einwilligungen in die Verarbeitung von Gesundheitsdaten sind ab 16 Jahren gemäß Art. 8 DSGVO wirksam. Erhalten wir Kenntnis davon, dass ein Konto von einer Person unter 16 Jahren geführt wird, sperren und löschen wir es.
Social Login (Apple / Google). Du kannst dich mit „Sign in with Apple" oder Google anmelden. Dabei öffnet sich der Login des jeweiligen Anbieters. Nach erfolgreicher Anmeldung übermittelt der Anbieter uns die zur Authentifizierung erforderlichen Daten – typischerweise eine Nutzerkennung, E-Mail-Adresse und ggf. den Namen. Bei Apple kann die E-Mail-Adresse auf deinen Wunsch verborgen (pseudonymisiert) werden; Namensangaben werden häufig nur beim ersten Login übermittelt. Eine laufende Synchronisation mit deinem Konto beim Anbieter findet nicht statt. Zur Durchführung der Authentifizierung wird deine IP-Adresse an Apple bzw. Google übermittelt; Zweck und Umfang der dortigen Verarbeitung richten sich nach deren Datenschutzbestimmungen: Apple: https://www.apple.com/legal/privacy/ · Google: https://policies.google.com/privacy
Gesundheitsdaten in der App. Gibst du freiwillig gesundheitsbezogene Daten an (z. B. Schwangerschaftswoche, errechneter Termin, Symptome, Tagebucheinträge, Gewicht) oder verknüpfst du Apple Health bzw. Health Connect, verarbeiten wir diese zur Bereitstellung personalisierter Funktionen. Rechtsgrundlage ist deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO), die wir vor der ersten Erfassung getrennt einholen und dokumentieren. Du kannst sie jederzeit in den App-Einstellungen widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Partner-Profile. Du kannst deine:n Partner:in über einen kurzlebigen Einladungscode oder QR-Code mit deinem Konto verknüpfen. Abhängig von deinen Freigaben können danach z. B. Tagebuch-Zugriff, Benachrichtigungen zu Ereignissen und das Teilen von Gesundheitsdaten aktiv sein. Werden Gesundheitsdaten geteilt, holen wir hierfür eine gesonderte ausdrückliche Einwilligung ein. Die Freigaben kannst du jederzeit in den Einstellungen anpassen; beide Seiten können die Verknüpfung jederzeit aufheben, danach entfällt der Zugriff für die Zukunft. Bereits im Gerät der anderen Person gespeicherte oder gesehene Inhalte können wir technisch nicht zurückholen.
Daten von Hebammen. Bei Hebammen verarbeiten wir zusätzlich berufsbezogene Daten (u. a. Institutionskennzeichen/IK-Nummer, Berufsurkunde, Qualifikationen, Praxisanschrift, Leistungsspektrum, Bankverbindung) zur Identitäts- und Qualitätsprüfung, zur Darstellung des öffentlichen Profils und zur Abrechnung. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO sowie unser berechtigtes Interesse an der Vertrauenswürdigkeit der Plattform (lit. f), das zugleich Art. 30 DSA Rechnung trägt.
7. Zahlungen, Abonnements und Marktplatz
In-App-Käufe. Bei Abonnements über den Apple App Store oder Google Play werden die Zahlungsdaten ausschließlich von den Store-Betreibern in deren eigener Verantwortung verarbeitet. Wir erhalten lediglich Kaufbeleg und Abonnementstatus. Zur Verwaltung von Abonnements und Berechtigungen setzen wir RevenueCat, Inc. (USA) als Auftragsverarbeiter ein; die Übermittlung ist über EU-Standardvertragsklauseln abgesichert.
Marktplatz-Käufe. Käufe von Kursen werden über Stripe Payments Europe, Ltd., Irland, abgewickelt (bei Auszahlungen an Anbieter:innen ggf. unter Beteiligung von Stripe, Inc., USA). Stripe verarbeitet Zahlungsdaten weit überwiegend als eigenständig Verantwortlicher, insbesondere zur Betrugsprävention und zur Erfüllung geldwäscherechtlicher Pflichten. Wir selbst erhalten keine vollständigen Kartendaten. Weitere Informationen: https://stripe.com/de/privacy
Steuerliche Meldepflicht für Anbieter:innen (PStTG / DAC7). Da Alma einen Marktplatz betreibt, sind wir nach dem Plattformen-Steuertransparenzgesetz verpflichtet, von Anbieter:innen bestimmte Daten zu erheben (Name, Anschrift, Geburtsdatum bzw. Rechtsform, Steuer-Identifikationsnummer, ggf. USt-IdNr., Bankverbindung, Handelsregisterdaten) und diese gemeinsam mit den erzielten Vergütungen jährlich bis zum 31. Januar an das Bundeszentralamt für Steuern zu melden. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 13 ff. PStTG. Über die konkrete Meldung informieren wir die betroffenen Anbieter:innen gesondert. Aufbewahrung: 10 Jahre.
8. Suche und Vermittlung („Matching")
Wenn du eine Anfrage an eine Hebamme stellst, übermitteln wir die von dir angegebenen Suchdaten – Name, errechneter Entbindungstermin, Adresse bzw. Postleitzahl sowie deinen Freitext – an die von dir ausgewählte Hebamme. Die Hebamme wird ab Empfang dieser Daten eigenständig Verantwortliche.
Da der errechnete Termin und Freitextangaben Gesundheitsdaten sind, holen wir vor dem Absenden deine gesonderte ausdrückliche Einwilligung ein (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. b DSGVO). Bitte gib im Freitext nur Informationen an, die du der Hebamme tatsächlich mitteilen möchtest.
Für die Kartendarstellung und Geokodierung im Rahmen der Suche setzen wir Mapbox ein (siehe Ziffer 11).
Die Hauptparameter, nach denen Suchergebnisse sortiert werden, erläutern wir transparent unter alma.app/de/legal/ranking.
9. Behandlungsvertrag, verschlüsselter Chat und Videoberatung
Digitale Signatur. Kommt ein Match zustande, kannst du den Behandlungsvertrag digital unterzeichnen. Wir verarbeiten dafür Vertragsinhalt, Zeitstempel und technische Nachweisdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie unser und das berechtigte Interesse der Hebamme an einem Nachweis des Vertragsschlusses (lit. f).
Ende-zu-Ende-Verschlüsselung. Die Chat-Nachrichten zwischen dir und deiner Hebamme sind Ende-zu-Ende-verschlüsselt. Wir haben keinen Zugriff auf die Klartextinhalte. Verarbeitet werden auf unseren Servern lediglich Metadaten (Absender-/Empfängerkennung, Zeitstempel, Nachrichtengröße). Bitte beachte: Gehen dir dein Gerät und deine Schlüssel verloren, können wir verschlüsselte Inhalte technisch nicht wiederherstellen.
Videoberatung (Telemedizin). Für Audio-/Videoübertragung setzen wir Agora Lab, Inc., USA, als Auftragsverarbeiter ein. Verarbeitet werden Verbindungsmetadaten (Datum, Uhrzeit, Dauer, IP-Adresse, Geräte- und Netzwerkparameter) sowie die Audio-/Videoströme während der Übertragung. Eine Aufzeichnung von Bild oder Ton findet nicht statt, weder durch uns noch durch den Dienstleister. Wir haben die Verarbeitung vertraglich auf Rechenzentren innerhalb der EU/des EWR beschränkt; soweit eine Übermittlung in Drittländer erfolgt, ist sie über EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie ergänzende technische Maßnahmen abgesichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b i. V. m. Art. 9 Abs. 2 lit. h DSGVO. 〖Bitte vor Veröffentlichung prüfen und ggf. anpassen: tatsächlich vertraglich zugesicherter Verarbeitungsort bei Agora.〗
10. Abrechnung mit Krankenkassen
Hebammen können über Alma abrechnungsrelevante Daten erfassen und Leistungen abrechnen (u. a. Name, Anschrift, Versichertennummer, Kassenzugehörigkeit, Leistungsziffern, Diagnose- und Behandlungsdaten). Soweit eine Übermittlung an Abrechnungsdienstleister, Krankenkassen oder deren technische Schnittstellen erfolgt, geschieht dies im Auftrag und unter der datenschutzrechtlichen Verantwortung der jeweiligen Hebamme (Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG und den Vorschriften des SGB V). Mit allen eingesetzten Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Der eingesetzte Abrechnungsdienstleister ist 〖NAME UND ANSCHRIFT DES ABRECHNUNGSDIENSTLEISTERS EINSETZEN〗.
11. Eingesetzte Dienstleister im Überblick
| Dienst | Anbieter / Sitz | Zweck | Rolle | Drittland |
|---|---|---|---|---|
| Supabase | Supabase, Inc., USA – Infrastruktur betrieben auf AWS, Region EU (Frankfurt) | Hosting, Datenbank, Authentifizierung, SMS-Versand | Auftragsverarbeiter | Support-Zugriffe aus den USA möglich; SCC |
| Vercel | Vercel, Inc., USA | Auslieferung und Hosting der Website | Auftragsverarbeiter | SCC |
| Resend | Resend, Inc., USA | Transaktionale E-Mails (OTP, Bestätigungen) | Auftragsverarbeiter | SCC |
| OneSignal | OneSignal, Inc., USA | Push-Benachrichtigungen | Auftragsverarbeiter | SCC |
| Mapbox | Mapbox, Inc., USA | Karten, Geokodierung für die Hebammensuche | Auftragsverarbeiter | SCC |
| Stripe | Stripe Payments Europe, Ltd., Irland | Zahlungsabwicklung Marktplatz | Eigenständig verantwortlich | Teilweise, durch Stripe abgesichert |
| RevenueCat | RevenueCat, Inc., USA | Verwaltung von Abonnements | Auftragsverarbeiter | SCC |
| Sentry | Functional Software, Inc. d/b/a Sentry, USA | Fehler- und Absturz-Tracking | Auftragsverarbeiter | SCC |
| TelemetryDeck | TelemetryDeck GmbH, Deutschland | Reichweitenmessung | Auftragsverarbeiter | Nein |
| Agora | Agora Lab, Inc., USA | Video-/Audioverbindung | Auftragsverarbeiter | SCC + ergänzende Maßnahmen |
| Together AI | Together Computer, Inc., USA | KI-Antwortgenerierung | Auftragsverarbeiter | SCC |
| OpenAI | OpenAI Ireland Ltd., Irland | KI-Antwortgenerierung (optional) | Auftragsverarbeiter | Teilweise, SCC |
| Anthropic | Anthropic Ireland, Ltd. / Anthropic PBC, USA | KI-Wissensfunktionen | Auftragsverarbeiter | SCC |
| Abrechnungsdienstleister | 〖NAME, SITZ〗 | Kassenabrechnung für Hebammen | Auftragsverarbeiter der Hebamme | Nein |
Eine tagesaktuelle Fassung dieser Liste halten wir unter alma.app/de/legal/subprozessoren bereit.
Transaktionale E-Mails und SMS. Für Anmeldecodes, Terminbestätigungen und wichtige Systemnachrichten nutzen wir Resend sowie die Telefon-/SMS-Funktionen unserer Authentifizierungsinfrastruktur. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Fehler- und Absturz-Tracking. Sentry verarbeitet technische Fehlerinformationen (Stacktraces), Geräte- und App-Metadaten, Zeitstempel, gekürzte IP-Adressen, pseudonymisierte Nutzerkennungen sowie begrenzte Kontextinformationen zum Fehlerzeitpunkt. Gesundheitsdaten sowie Inhalte aus Chat, Anamnese oder Tagebuch werden nicht an Sentry übermittelt; die Übermittlung personenbezogener Stammdaten ist in unserer Konfiguration deaktiviert („Send Default PII: off"), Datenmasken für Freitextfelder sind aktiv. Rechtsgrundlage in der App: Art. 6 Abs. 1 lit. f DSGVO. Auf der Website holen wir für das Sentry-Browser-SDK, soweit es auf deinem Endgerät speichert oder ausliest, deine Einwilligung nach § 25 Abs. 1 TDDDG ein. Speicherdauer: 90 Tage. Weitere Informationen: https://sentry.io/privacy/
Freiwillige Fehlerberichte. Über die Feedback-Funktion (z. B. Shake-to-Report) kannst du Fehlerberichte mit optionalen Diagnosedaten und Screenshots senden. Diese speichern wir in unserer Infrastruktur in der EU und verarbeiten sie zur Bearbeitung deines Anliegens (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Bitte achte darauf, dass Screenshots ungewollt Gesundheitsdaten enthalten können.
12. KI-gestützte Beratung, Transparenz und KI-Training
12.1 Was die KI-Funktion ist – und was nicht
Alma enthält eine optionale, KI-gestützte Informationsfunktion. Du interagierst dabei mit einem KI-System und nicht mit einem Menschen (Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 – KI-Verordnung). Die Funktion liefert ausschließlich allgemeine Informationen. Sie stellt keine medizinische Diagnose, Behandlung oder Therapieempfehlung dar, ist kein Medizinprodukt im Sinne der Verordnung (EU) 2017/745 und ersetzt nicht den Rat von Ärzt:innen, Hebammen oder Apotheker:innen. KI-generierte Inhalte werden in der App als solche gekennzeichnet.
12.2 Verarbeitung
Auf deinen ausdrücklichen Wunsch kann die Funktion Tagebucheinträge und gesundheitsbezogene Angaben in den Antwortkontext einbeziehen. Für die Generierung greifen wir auf externe Anbieter als Auftragsverarbeiter zurück (siehe Tabelle in Ziffer 11). Dabei werden deine Eingaben und der von dir freigegebene Kontext an den jeweiligen Anbieter übermittelt.
Vertraglich ist ausgeschlossen, dass diese Anbieter deine Daten für eigene Zwecke oder für das Training ihrer Modelle nutzen. Direkte Identifikatoren (Name, E-Mail, Telefonnummer, Anschrift) werden vor der Übermittlung entfernt. Bei uns speichern wir Anfragen für maximal 30 Tage zur Missbrauchs- und Qualitätskontrolle und löschen sie anschließend.
Rechtsgrundlage: deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar in den App-Einstellungen.
12.3 KI-Training (separates Opt-in)
Eine Nutzung deiner Inhalte zur Entwicklung oder zum Training eigener Modelle erfolgt ausschließlich auf Grundlage einer gesonderten, ausdrücklichen Einwilligung, die du unabhängig von der Nutzung der KI-Beratung erteilst oder verweigerst. Ohne dieses Opt-in werden deine Daten nicht für Trainingszwecke gespeichert oder verwendet. Vor Verwendung werden die Inhalte pseudonymisiert. Du kannst die Einwilligung jederzeit widerrufen; bereits in ein trainiertes Modell eingeflossene Informationen lassen sich technisch nicht mehr einzeln entfernen – wir verwenden deine Daten nach dem Widerruf jedoch nicht für weitere Trainingsläufe.
12.4 Keine automatisierte Entscheidung im Einzelfall
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Die personalisierten Einblicke und Empfehlungen in der App sind rein informatorisch und ohne rechtliche Wirkung.
13. Support, Newsletter und Bestandskundenwerbung
Support. Kontaktierst du uns per E-Mail oder über das Kontaktformular, verarbeiten wir deine Angaben zur Bearbeitung deines Anliegens (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Support-Korrespondenz löschen wir 12 Monate nach abschließender Bearbeitung, soweit keine Aufbewahrungspflichten entgegenstehen.
Newsletter. Meldest du dich an, verwenden wir deine E-Mail-Adresse für werbliche Informationen (Art. 6 Abs. 1 lit. a DSGVO). Die Anmeldung erfolgt im Double-Opt-in-Verfahren; wir protokollieren Anmeldung, Bestätigung und Zeitpunkt zum Nachweis. Wir werten aus, ob und wann du eine Newsletter-E-Mail geöffnet und welche Links du angeklickt hast, um Inhalte zu verbessern; auch diese Auswertung ist von deiner Einwilligung umfasst. Ein Widerruf ist jederzeit über den Abmeldelink oder an support@alma.app möglich.
Bestandskundenwerbung (§ 7 Abs. 3 UWG). Hast du bei uns kostenpflichtige Leistungen erworben, können wir dir E-Mails zu ähnlichen eigenen Produkten senden. Du kannst dem jederzeit kostenfrei widersprechen – über den Abmeldelink oder an support@alma.app. Wir weisen dich bei jeder Verwendung auf dieses Recht hin.
14. Speicherdauer, Löschung und Hebammen-Archiv
Kontolöschung. Du kannst dein Konto jederzeit in den Einstellungen löschen. Wir löschen daraufhin deine aktiven Plattformdaten unverzüglich; aus verschlüsselten Backups verschwinden sie spätestens nach 30 Tagen. Ausgenommen sind Daten, für die gesetzliche Aufbewahrungspflichten bestehen – diese sperren wir für die weitere Verarbeitung und löschen sie nach Fristablauf.
Pausieren. Alternativ kannst du dein Konto vorübergehend pausieren. Das Konto bleibt erhalten, die aktive Nutzung ist eingeschränkt.
Inaktivität. Konten ohne Anmeldung über einen Zeitraum von 36 Monaten löschen wir nach vorheriger Ankündigung per E-Mail mit einer Frist von mindestens 30 Tagen.
Typische Fristen
| Datenart | Frist |
|---|---|
| Server-Logfiles / Sicherheitslogs | 30 Tage, bei Sicherheitsvorfällen länger |
| Support-Korrespondenz | 12 Monate nach Abschluss |
| Fehlerberichte (Sentry) | 90 Tage |
| Matching-Anfragen ohne Betreuung | 12 Monate |
| Zahlungs- und Buchhaltungsdaten | 8 Jahre (§ 147 AO) bzw. 10 Jahre (§ 257 HGB), je nach Belegart |
| Meldedaten nach PStTG | 10 Jahre |
| Einwilligungsnachweise | Bis 3 Jahre nach Widerruf (Nachweispflicht Art. 7 Abs. 1 DSGVO) |
| Newsletter | Bis Widerruf |
Behandlungsdokumentation (§ 630f Abs. 3 BGB). Deine Hebamme muss die Behandlungsdokumentation mindestens 10 Jahre nach Abschluss der Behandlung aufbewahren. Wegen der bis zu 30-jährigen Verjährungshöchstfrist für Schadensersatzansprüche aus Geburtsschäden (§ 199 Abs. 2 BGB) bewahren viele Hebammen die Unterlagen länger auf. Nach der Löschung deines Nutzerkontos bleiben diese Daten daher im schreibgeschützten, zugangsbeschränkten Archivbereich deiner Hebamme erhalten. Verantwortlich hierfür ist ausschließlich die Hebamme; wir handeln als Auftragsverarbeiterin und haben keinen inhaltlichen Zugriff.
Beendet deine Hebamme ihren Vertrag mit uns, ist sie verpflichtet, die Dokumentation vor Ablauf einer Übergangsfrist von drei Monaten zu exportieren und eigenständig rechtssicher zu archivieren. Nach Ablauf dieser Frist löschen wir die Daten des betreffenden Hebammen-Kontos unwiderruflich von unseren Servern.
Drittlandübermittlung. Soweit wir Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten lassen (siehe Tabelle in Ziffer 11), stellen wir ein angemessenes Schutzniveau sicher – vorrangig durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um eine Prüfung der Rechtslage im Empfängerland (Transfer Impact Assessment) und technische Zusatzmaßnahmen wie Verschlüsselung, Pseudonymisierung und Datenminimierung. Eine Kopie der Garantien stellen wir dir auf Anfrage an datenschutz@alma.app zur Verfügung. Gesundheitsdaten im engeren Sinn (Behandlungsdokumentation, Chatinhalte) werden nicht in Drittländer übermittelt.
15. Deine Rechte
Dir stehen folgende Rechte zu:
- Auskunft über die zu dir verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen, maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO, siehe Ziffer 16)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)
So übst du deine Rechte aus. Schreibe an datenschutz@alma.app oder support@alma.app. Nenne bitte die E-Mail-Adresse oder Telefonnummer deines Alma-Kontos, damit wir dich zuordnen können; bei begründeten Zweifeln an deiner Identität können wir zusätzliche Informationen anfordern (Art. 12 Abs. 6 DSGVO). Wir antworten unverzüglich, spätestens innerhalb eines Monats; bei komplexen Anfragen kann sich die Frist um bis zu zwei weitere Monate verlängern, worüber wir dich informieren. Die Bearbeitung ist für dich kostenfrei.
Einwilligungen kannst du zusätzlich jederzeit direkt in der App unter Einstellungen → Datenschutz widerrufen – der Widerruf ist damit ebenso einfach wie die Erteilung (Art. 7 Abs. 3 Satz 4 DSGVO).
Betrifft deine Anfrage Behandlungsdaten, ist deine Hebamme Verantwortliche. Wende dich bitte direkt an sie; wir unterstützen sie bei der Beantwortung und leiten bei uns eingehende Anfragen unverzüglich weiter.
Aufsichtsbehörde. Für die CHYLD GmbH ist zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz, https://www.datenschutz.rlp.de. Du kannst dich auch an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden. Nutzt du Alma außerhalb Deutschlands, kannst du dich an die Aufsichtsbehörde deines Mitgliedstaats wenden – etwa in Österreich an die Datenschutzbehörde (dsb.gv.at) und in der Schweiz an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (edoeb.admin.ch).
16. Besonderes Widerspruchsrecht (Art. 21 DSGVO)
Werden deine Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeitet, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Richtet sich dein Widerspruch gegen Direktwerbung, setzen wir ihn ohne weitere Prüfung um. Eine E-Mail an support@alma.app genügt.
17. Nutzung außerhalb Deutschlands
Alma richtet sich derzeit an Nutzer:innen in Deutschland, Österreich und der Schweiz. Für Nutzer:innen in der Schweiz gilt ergänzend das Schweizer Bundesgesetz über den Datenschutz (revDSG); die in dieser Erklärung beschriebenen Rechte stehen dir in vergleichbarem Umfang nach Art. 25 ff. revDSG zu. Ein Vertreter in der Schweiz nach Art. 14 revDSG ist 〖benannt: NAME/ANSCHRIFT – bzw. Abschnitt streichen, sofern keine Bearbeitung mit Bezug zur Schweiz in nennenswertem Umfang erfolgt〗.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Technik oder unsere Angebote ändern. Bei wesentlichen Änderungen, die deine Rechte betreffen, informieren wir dich mindestens 14 Tage vorab per E-Mail oder In-App-Hinweis. Änderungen, die neue einwilligungsbedürftige Verarbeitungen betreffen, setzen wir erst nach deiner Einwilligung um. Die jeweils aktuelle Fassung ist unter alma.app/de/legal/privacy abrufbar; frühere Fassungen findest du im verlinkten Archiv.