1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
Fabio Arcucci (Einzelunternehmer)
Kleinstraße 14
81379 München
E-Mail: [email protected]
Telefon: 0176 77574191
2. Gesamtarchitektur im Überblick
Health Journey besteht aus mehreren Bausteinen, die unterschiedliche Daten verarbeiten:
Öffentliche Website (WordPress-basiert, statisch ausgeliefert) – Marketing, Rechtstexte, Kontaktformulare, Lexikon, Blog.
Mitgliederbereich / Kundenkonto (eigene Web-App, Subdomain) – login-geschützt; hier sehen Kunden ihre Gesundheitsdaten, Pläne, Dokumente, Chat.
Team-/Coach-Konsole (Admin-Bereich, weitere Subdomain) – nur für Mitarbeiter, Kundenverwaltung.
CRM (Perfex) – zentrale Kundenverwaltung, selbst gehostet.
Shop (WooCommerce) – Verkauf von Leistungen (z. B. Blutanalyse, Coaching).
Zentrale API (Backend) mit getrennten Datenbanken für Gesundheitsdaten.
Datenfluss vereinfacht: Besucher → Cloudflare (vorgeschaltet) → unser Server (IONOS, EU) → Anwendungen/Datenbanken → ggf. externe Dienste.
3. Grundsätze der Verarbeitung besonderer Datenkategorien
Ein erheblicher Teil der bei uns verarbeiteten Daten sind Gesundheitsdaten und teils genetische Daten im Sinne von Art. 9 DSGVO. Diese Verarbeitung stützt sich auf die ausdrückliche Einwilligung des Kunden (Art. 9 Abs. 2 lit. a DSGVO), da wir keine medizinische Heilbehandlung im Sinne von Art. 9 Abs. 2 lit. h DSGVO durchführen (vgl. unsere AGB, Ziffer 3). Die Einwilligung wird granular je Verarbeitungszweck eingeholt (siehe Ziffer 5) und ist jederzeit mit Wirkung für die Zukunft widerrufbar.
Gesundheits- und genetikbezogene Daten werden technisch in getrennten Datenbanken mit eigenen Zustimmungs-Gates gehalten, mit eingeschränktem Zugriff innerhalb unseres Teams (nur zugeordnete Coaches).
4. Hosting und technische Infrastruktur
4.1 Server
Betrieb auf einem eigenen virtuellen Server (VPS), verwaltet über Plesk. Anbieter: IONOS, Rechenzentrum in der EU. Auch der Versand transaktionaler System-E-Mails (z. B. Registrierung, Passwort-Zurücksetzung, Benachrichtigungen) erfolgt über IONOS. Mit IONOS besteht bzw. wird ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen. Es fallen serverseitige Zugriffs-/Server-Logs an (IP-Adresse, Zeitstempel, abgerufene Ressource, User-Agent, Referrer); Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit). Die IP-Adresse wird zu Zwecken der IT-Sicherheit für maximal 30 Tage gespeichert; die übrigen Log-Daten werden nach Zweckerreichung gelöscht. Die Server-Logs werden hierzu wöchentlich rotiert und nach vier Zyklen automatisch gelöscht.
4.2 Cloudflare (vorgeschalteter Dienst)
Cloudflare ist unserem Angebot vorgeschaltet und übernimmt DNS, CDN/Reverse Proxy, DDoS-/Firewall-Schutz sowie den Objektspeicher, in dem Dokumente wie PDF-Reports, Laborbefunde und DNA-bezogene Dateien abgelegt werden (Cloudflare R2). Cloudflare ist ein US-Anbieter (Cloudflare, Inc.); auch bei EU-Edge-Rechenzentren ist ein Drittlandbezug anzunehmen. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; als Transfergrundlage dienen Standardvertragsklauseln bzw. das EU-US Data Privacy Framework. Besonders sensible Dokumente (Gesundheits-/Genetikunterlagen) werden in einem zugriffsgeschützten Speicherbereich innerhalb der EU vorgehalten ("Secure Vault, EU-Region").
4.3 Cookie-Consent
Als Cookie-/Consent-Tool wird Borlabs Cookie eingesetzt. Nicht technisch notwendige Skripte (insbesondere Tracking-/Marketingdienste) werden erst nach Einwilligung geladen (Opt-in). Die Einwilligung kann jederzeit über den Cookie-Banner widerrufen werden.
5. Datenkategorien, Zwecke und Rechtsgrundlagen im Einzelnen
5.1 Website-Nutzung und Kontaktaufnahme
Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Angaben in Kontakt-/Anfrageformularen (u. a. Elementor-Formulare); diese werden als Lead in unser CRM übernommen. Terminbuchung erfolgt über unser eigenes, selbst gehostetes Buchungstool (kein Calendly, kein Drittanbieter, kein Drittlandtransfer).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO.
5.2 Kundenkonto / Mitgliederbereich
Anmeldung mit E-Mail und Passwort (Passwörter werden gehasht gespeichert). Sitzungen werden über ein Refresh-Token in einem httpOnly-Cookie verwaltet (Sitzungsdauer bis zu 90 Tage mit stillem Auto-Refresh, Logout beendet die Sitzung). Zum Schutz vor Brute-Force-Angriffen erfolgt ein Rate-Limiting am Login.
Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
5.3 Anamnese
Kunden füllen einen Anamnesebogen aus (Gesundheit, Beschwerden, Lebensstil); ergänzend gibt es eine erweiterte, coach-seitige "Anamnese Ebene 2" inkl. Datei-Import. Anamnesegespräche werden als Tonaufnahme aufgezeichnet (mit vorheriger, gesondert eingeholter Einwilligung aller Gesprächsteilnehmer – vgl. § 201 StGB), mit Whisper (OpenAI) transkribiert und anschließend mit einem KI-Sprachmodell (GPT/OpenAI oder Claude/Anthropic) zu einer internen Fachzusammenfassung verarbeitet. Diese interne Fachzusammenfassung ist ausschließlich für unser Team bestimmt und wird nicht an den Kunden weitergegeben. Whisper, OpenAI und Anthropic sind US-Anbieter; die Verarbeitung erfolgt auf Grundlage von Standardvertragsklauseln. Die Rohaufnahmen werden nach erfolgreicher Transkription gelöscht (Ziffer 8). Mit OpenAI und Anthropic bestehen bzw. werden Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO abgeschlossen.
Rechtsgrundlage: Ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO.
5.4 Blutwerte und Laborbefunde
Kunden können eine Blutanalyse buchen. Laborbefunde werden als PDF-Report aufbereitet, im geschützten Bereich bereitgestellt und in Cloudflare R2 / Secure Vault sowie im CRM gespeichert. Es kommen folgende Labore zum Einsatz: Dr. Staber & Kollegen GmbH (Labor Staber München), Paul-Wassermann-Str. 1, 81829 München; medivere GmbH, Hans-Böckler-Straße 111, 55128 Mainz; Eurofins Lab4more GmbH, Augustenstraße 10, 80333 München. Alle genannten Labore haben ihren Sitz in Deutschland, ein Drittlandtransfer findet insoweit nicht statt. Die Labore handeln bei der Analyse und der Befunderstellung unter eigener fachlicher und ärztlicher Verantwortung und sind insoweit eigenständig Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO, nicht unsere Auftragsverarbeiter. Für ihre Verarbeitung gelten deren eigene Datenschutzhinweise. Vor Abruf eines Befundes durchläuft der Kunde ein gesondertes Consent-Gate. Wir selbst führen keine Laboranalyse durch, sondern empfehlen unverbindlich, welche Werte von Interesse sein könnten (vgl. AGB Ziffer 3.4); die Anordnung erfolgt durch das jeweilige Labor bzw. einen Arzt.
Rechtsgrundlage: Ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO.
5.5 DNA-Analyzer / Genetik-Auswertung
Kunden mit gebuchtem Coaching-Programm können freiwillig eigene, bereits vorliegende genetische Rohdaten übermitteln (vgl. AGB Ziffer 5). Wir versenden keine Test-Kits und führen keine eigene genetische Laboranalyse durch. Die Rohdaten werden mit einem internen Auswertungstool aufbereitet und in einem DNA-Viewer im Coach-Bereich dargestellt; die daraus entstehende Auswertung wird in jedem Einzelfall fachlich geprüft und erst danach für den Kunden freigeschaltet (Freigabe-Gate). Genetische Daten sind eine besondere Kategorie nach Art. 9 DSGVO mit erhöhter Schutzbedürftigkeit.
Rechtsgrundlage: Gesonderte, ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO, getrennt von der allgemeinen Einwilligung zur Coaching-Nutzung.
Für die übermittelten genetischen Rohdaten und die daraus erstellte Auswertung gelten die Speicher- und Löschregeln nach Ziffer 8; der Kunde kann die Löschung jederzeit unabhängig davon verlangen.
5.6 Symptome, Ernährung, Trackingdaten und Empfehlungs-Tool
Kunden können Symptome protokollieren, Ernährung tracken und erhalten personalisierte Ernährungs-, Fitness- und Supplement-Pläne. Ein internes Tool unterstützt die fachliche Auswertung von Blutwerten, Symptomen und weiteren Angaben; die finale Empfehlung wird von einem Menschen (Coach) geprüft und freigegeben, bevor sie den Kunden erreicht.
Zu den von uns verarbeiteten Gesundheitsdaten zählen dabei nicht nur die vom Kunden bereitgestellten Ausgangsdaten (z. B. Anamnese, Blutwerte, Trackingdaten), sondern auch die daraus abgeleiteten Einschätzungen und Empfehlungen selbst (z. B. Fahrpläne, Ernährungs- und Supplementempfehlungen, fachliche Einordnungen), da auch diese personenbezogene Gesundheitsdaten des Kunden darstellen und entsprechend gespeichert werden.
Rechtsgrundlage: Ausdrückliche Einwilligung, Art. 9 Abs. 2 lit. a DSGVO.
5.6a Profiling / automatisierte Entscheidungsfindung
Wir führen keine automatisierte Entscheidungsfindung bzw. kein Profiling im Sinne von Art. 22 DSGVO durch. Alle Empfehlungen, die Gesundheitsdaten betreffen, werden vor Weitergabe an den Kunden von einem Menschen geprüft und freigegeben (vgl. Ziffer 5.6 und AGB Ziffer 5.3).
5.7 Wearables und externe Gesundheits-Schnittstellen
Nach freiwilliger Verbindung durch den Kunden (OAuth) werden tägliche Gesundheitsmetriken (z. B. Aktivität, Schlaf, Herzfrequenz) von Oura, Fitbit (Google), Garmin und Apple Health abgerufen. Dies sind teils US-Anbieter (Fitbit/Google); insoweit besteht Drittlandbezug. Für jeden Anbieter ist eine gesonderte Einwilligung erforderlich; die Verbindung kann jederzeit widerrufen werden, unser Zugriff wird spätestens mit Vertragsende technisch beendet (vgl. AGB Ziffer 15.4).
Rechtsgrundlage: Gesonderte, ausdrückliche Einwilligung je Anbieter, Art. 9 Abs. 2 lit. a DSGVO.
5.8 Chat-Kommunikation und Benachrichtigungen
Im 1:1-Coaching-Chat ausgetauschte Nachrichten (inkl. Dateianhänge, gespeichert in Cloudflare R2) können gesundheitsbezogene Inhalte enthalten. Zusätzlich werden Web-Push-Benachrichtigungen (nach Einwilligung über den Browser) sowie automatisierte Erinnerungen sowie Gamification-Elemente eingesetzt.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die Kommunikation, ergänzend Art. 9 Abs. 2 lit. a DSGVO für gesundheitsbezogene Inhalte.
Chat-Nachrichten sind Teil der Betreuungsdokumentation und werden nach denselben Maßgaben aufbewahrt wie die übrigen Gesundheitsdaten (Ziffer 8).
5.9 Bewertungsanfragen
Nach Abschluss des Coachings erhalten Kunden eine E-Mail sowie einen Hinweis im Mitgliederbereich mit der Bitte um eine Google-Bewertung.
Rechtsgrundlage: Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO; der Kunde kann dem jederzeit widersprechen.
5.10 Zahlungsdaten
Zahlungsabwicklung über Stripe (Kreditkarte, SEPA-Lastschrift); alternativ manuelle Rechnungsstellung ohne Stripe. Wir speichern keine vollständigen Kartendaten auf unseren Servern. Stripe ist ein US-Anbieter mit Sitz auch in Irland; es gelten entsprechende Transfergrundlagen (Standardvertragsklauseln).
Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
6. Tracking, Analyse und Marketing
- Google Analytics 4 (GA4) und Google Tag Manager: ausschließlich auf der öffentlichen Website (nicht im Mitgliederbereich), werden erst nach Einwilligung über Borlabs geladen. IP-Adressen werden dabei von Google systemseitig gekürzt. Google ist US-Anbieter (Drittlandbezug); Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die jederzeit über die Cookie-Einstellungen widerrufen werden kann.
- Matomo: selbst gehostet, nur intern/im Mitgliederbereich eingesetzt; da selbst gehostet, kein Drittlandtransfer. Matomo wird cookiefrei und mit gekürzten IP-Adressen betrieben; die Auswertung erfolgt auf Grundlage unseres berechtigten Interesses an einer funktionierenden, sicheren Anwendung (Art. 6 Abs. 1 lit. f DSGVO).
- Brevo: ausschließlich für Webinare und Newsletter/Marketing, mit Double-Opt-in. Brevo ist EU-Anbieter (Frankreich).
7. Empfänger und Auftragsverarbeiter im Überblick
| Dienst | Zweck | Sitz | Drittland |
|---|---|---|---|
| IONOS | Hosting, SMTP-Mailversand | EU | Nein |
| Cloudflare | CDN/DNS/WAF/Objektspeicher | USA (EU-Region) | Ja |
| Stripe | Zahlungsabwicklung | USA/Irland | Ja |
| Brevo | Newsletter, Webinare | EU (Frankreich) | Nein |
| Google (GA4/GTM) | Web-Analyse (nur öffentliche Website) | USA | Ja |
| Matomo | Web-Analyse (intern/Member), selbst gehostet | eigene Infrastruktur (EU) | Nein |
| OpenAI (Whisper, GPT) | Transkription, interne Fachzusammenfassung | USA | Ja |
| Anthropic (Claude) | Interne Fachzusammenfassung | USA | Ja |
| Oura (Oura Health Oy) | Wearable-Gesundheitsdaten | Finnland (EU) | Nein |
| Fitbit (Google) | Wearable-Gesundheitsdaten | USA | Ja |
| Garmin (Garmin International, Inc.) | Wearable-Gesundheitsdaten | USA | Ja |
| Apple Health (Apple Distribution International Ltd.) | Wearable-Gesundheitsdaten | Irland (EU) | Nein |
| Dr. Staber & Kollegen GmbH | Blutanalyse/Diagnostik (eigenständig Verantwortlicher) | München, Deutschland | Nein |
| medivere GmbH | Blutanalyse/Diagnostik (eigenständig Verantwortlicher) | Mainz, Deutschland | Nein |
| Eurofins Lab4more GmbH | Blutanalyse/Diagnostik (eigenständig Verantwortlicher) | München, Deutschland | Nein |
Perfex CRM, Shop-Software (WooCommerce), Backend und Datenbanken laufen auf eigener Infrastruktur (IONOS) und sind keine externen Auftragsverarbeiter, werden aber in unserem Verzeichnis der Verarbeitungstätigkeiten geführt.
Mit den genannten Dienstleistern, die für uns als Auftragsverarbeiter tätig werden, bestehen bzw. werden Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO abgeschlossen; bei Drittlandtransfers wird die Absicherung über Standardvertragsklauseln bzw. das EU-US Data Privacy Framework dokumentiert. Die in der Tabelle genannten Labore sind demgegenüber eigenständig Verantwortliche (Ziffer 5.4); für sie gilt kein Auftragsverarbeitungsvertrag, sondern ihre jeweils eigene Datenschutzerklärung.
8. Speicherdauer
- Rechnungs- und Buchhaltungsunterlagen: 10 Jahre gemäß § 147 Abs. 3, 4 AO sowie §§ 238, 257 Abs. 4 HGB, unabhängig von einem sonstigen Löschwunsch.
- Zur Erhaltung von Beweismitteln können Daten unter Berücksichtigung der zivilrechtlichen Verjährungsvorschriften (§§ 194 ff. BGB, regelmäßige Verjährungsfrist 3 Jahre, in Ausnahmefällen bis zu 30 Jahre) länger aufbewahrt werden, als es der ursprüngliche Verarbeitungszweck erfordern würde.
- Anamnese-, Blutwerte-, Genetik-, Chat- und Trackingdaten: Speicherung für die Dauer der aktiven Nutzung des Mitgliederbereichs bzw. der laufenden Coaching-Betreuung. Nach Vertragsende bzw. nach 36 Monaten ohne aktive Nutzung des Mitgliederbereichs treten wir an den Kunden heran und fragen, ob seine Daten gelöscht werden sollen. Wir löschen, sobald der Kunde die Löschung freigibt, und in jedem Fall auf sein Verlangen nach Art. 17 DSGVO. Wünscht der Kunde ausdrücklich eine weitere Aufbewahrung, etwa im Hinblick auf eine mögliche Wiederaufnahme der Betreuung, beruht diese auf seiner ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die er jederzeit mit Wirkung für die Zukunft widerrufen kann. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
- Chat-Nachrichten: wie vorstehend; sie sind Teil der Betreuungsdokumentation und folgen derselben Frist.
- Rohaufnahmen der Anamnese-/Coaching-Gespräche: werden nach erfolgreicher Transkription und Freigabe der internen Fachzusammenfassung gelöscht. Die Transkription erfolgt außerhalb des Systems, die Löschung daher als organisatorischer Schritt und nicht automatisiert.
- Kontaktformular-Daten ohne folgende Buchung: für diese Daten besteht keine feste Frist; sie werden anlassbezogen geprüft und von Hand gelöscht, sobald der Kontaktvorgang abgeschlossen ist und kein weiterer Kontakt zu erwarten ist.
9. Ansprechpartner für den Datenschutz
Ansprechpartner für alle Fragen zum Datenschutz und zur Ausübung von Betroffenenrechten ist:
Fabio Arcucci
E-Mail: [email protected]
Ob wegen der Verarbeitung besonderer Kategorien personenbezogener Daten eine Pflicht zur Bestellung eines Datenschutzbeauftragten nach Art. 37 Abs. 1 lit. c DSGVO besteht, prüfen wir fortlaufend und mit wachsendem Kundenvolumen erneut. Sobald ein Datenschutzbeauftragter bestellt ist, nennen wir ihn an dieser Stelle.
10. Rechte der betroffenen Person
Nutzer haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO) sowie Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Anfragen richten Sie bitte an die in Ziffer 1 genannten Kontaktdaten.
Die Ausübung dieser Rechte hat für Kunden keine nachteiligen Folgen für die Inanspruchnahme unserer Leistungen, soweit die jeweilige Leistung ohne die betroffenen Daten weiterhin erbracht werden kann.
11. Beschwerderecht
Nutzer haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist in der Regel:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
www.lda.bayern.de
12. Minderjährige
Personen unter 18 Jahren werden nur unter Einbindung und mit Zustimmung der Erziehungsberechtigten betreut (vgl. AGB Ziffer 4.2). Deren Daten werden entsprechend nur mit elterlicher Einwilligung verarbeitet.
13. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, insbesondere: SSL/TLS-Verschlüsselung der Datenübertragung, gehashte Passwortspeicherung, Rate-Limiting gegen Brute-Force-Angriffe am Login, Ablage besonders sensibler Dokumente in einem zugriffsgeschützten Speicherbereich innerhalb der EU, Zugriffsbeschränkung innerhalb unseres Teams nach dem Need-to-know-Prinzip (nur zugeordnete Coaches). Änderungen an Gesundheitsdaten werden in einem nachträglich nicht veränderbaren Änderungsprotokoll festgehalten, sodass nachvollziehbar bleibt, wann welcher Datensatz von wem angelegt oder geändert wurde.
13a. Datenübergang bei Unternehmensverkauf oder -übertragung
Im Falle einer Übertragung unseres Geschäftsbetriebs, einer Umfirmierung, eines Verkaufs oder einer vergleichbaren Transaktion können personenbezogene Daten, einschließlich Gesundheitsdaten, auf den Erwerber bzw. Rechtsnachfolger übergehen (vgl. AGB Ziffer 25.3). Wir bemühen uns, Kunden hierüber vorab zu informieren, bevor ihre Daten anderen Datenschutz- und Sicherheitsrichtlinien unterliegen.
13b. Umgang mit behördlichen und gerichtlichen Anfragen
Wir geben personenbezogene Daten, insbesondere Gesundheitsdaten, nicht freiwillig an Behörden, Strafverfolgungsbehörden oder private Dritte (z. B. im Rahmen von Zivilverfahren) heraus. Eine Herausgabe erfolgt ausschließlich auf Grundlage einer rechtsverbindlichen, hinreichend konkret gefassten Anordnung (z. B. gerichtlicher Beschluss). Soweit rechtlich zulässig, informieren wir den betroffenen Kunden über eine entsprechende Anfrage.
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder Änderungen unserer Leistungen anzupassen. Es gilt jeweils die zum Zeitpunkt Ihres Besuchs aktuelle Fassung.