Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):
dcs-consulting GmbH
Laxenburger Straße 138/2/3
2331 Vösendorf
Österreich
Firmenbuchnummer: 653455p
Firmenbuchgericht: Landesgericht Wiener Neustadt
UID-Nummer: ATU82196507
Datenschutzkontakt: office@dcs-consulting.at
Support: support@neura-app.at
Ein Datenschutzbeauftragter ist nicht bestellt.

2. Geltungsbereich, Zweck und Zielgruppe

Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten bei der Nutzung der Neura Smartphone-App, der ergänzenden Wear-OS- und Apple-Watch-Anwendungen sowie der Website neura-app.at.

Neura richtet sich an Privatpersonen in der Europäischen Union und ist für Personen ab 16 Jahren vorgesehen. Die App steht in deutscher und englischer Sprache zur Verfügung.

Neura dient ausschließlich als persönliches Kopfschmerz- und Migränetagebuch. Die App erkennt oder prognostiziert keine Erkrankungen, gibt keine medizinischen Empfehlungen, enthält keine Medikamentenempfehlungen und ersetzt keine ärztliche Diagnose oder Behandlung.

3. Benutzerkonto und Stammdaten

Für die Nutzung von Neura ist ein Benutzerkonto erforderlich. Im Zusammenhang mit Registrierung, Anmeldung und Kontoverwaltung werden insbesondere folgende Daten verarbeitet:

  • E-Mail-Adresse
  • Name bzw. Benutzername
  • interne Benutzer-ID
  • Angabe des verwendeten Anmeldedienstes und die hierfür erforderliche Kennung
  • Authentifizierungs- und Sitzungsdaten
  • Status und Nachweis der Einwilligung zur Verarbeitung von Gesundheitsdaten

Diese Daten sind erforderlich, um das Benutzerkonto bereitzustellen, die Anmeldung zu ermöglichen und die Funktionen von Neura zur Verfügung zu stellen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen).

3.1 Anmeldung mit Google oder Apple

Der Nutzer kann sich wahlweise mit E-Mail und Passwort oder über Google bzw. Apple anmelden. Die Anmeldung über Google und Apple erfolgt über Supabase Auth als Authentifizierungsdienst.

Bei der Anmeldung mit Google verarbeitet Neura die von Google übermittelten Basisdaten, insbesondere die Google-Kennung, E-Mail-Adresse, den Namen und gegebenenfalls die URL des Profilbilds. Bei der Anmeldung mit Apple verarbeitet Neura die von Apple übermittelte Nutzerkennung und E-Mail-Adresse; Apple kann eine private Relay-E-Mail-Adresse bereitstellen. Apple übermittelt den vollständigen Namen nur im Rahmen der ersten Anmeldung, soweit der Nutzer ihn freigibt.

Gesundheits- und Tagebuchdaten werden nicht an Google oder Apple übermittelt. Die Anmeldung mit Google oder Apple ist freiwillig; die Registrierung mit E-Mail und Passwort steht als Alternative zur Verfügung.

4. Gesundheits- und Tagebuchdaten

Neura verarbeitet Gesundheitsdaten, die der Nutzer selbst in das Kopfschmerztagebuch eingibt. Gesundheitsdaten sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO.

Je nach Nutzung können insbesondere folgende Angaben verarbeitet werden:

  • Datum und Zeitpunkt eines Kopfschmerzeintrags
  • Schmerzintensität
  • Schmerzart
  • Kopfschmerz- bzw. Migräneart
  • Aura und Begleiterscheinungen
  • mögliche Auslöser
  • Schlaf und Stress
  • Angaben zu Ernährung und Getränken
  • Alkohol- und Koffeinkonsum
  • Wetter als vom Nutzer ausgewählter möglicher Auslöser
  • freiwillige Angabe eines Periodentages
  • persönliche Notizen
  • Medikamente, Dosierung und Einnahmezeitpunkt
  • Anwendung von Antikörperpräparaten und Zeitpunkt der Anwendung

Der Nutzer gibt nur an, ob Kopfschmerzen vorliegen. Alle zusätzlichen Angaben wie Intensität, Schmerzart, Begleiterscheinungen, Auslöser oder Medikamente sind freiwillig.

Die Gesundheitsdaten werden ausschließlich zur Bereitstellung des Kopfschmerztagebuchs, der Offline-Nutzung, der Synchronisierung zwischen den eigenen Geräten und der vom Nutzer aktiv ausgelösten zeitlich begrenzten Freigabe verwendet.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO sowie für Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung).

5. Ausdrückliche Einwilligung und Einwilligungsnachweis

Vor der Verarbeitung von Gesundheitsdaten muss der Nutzer ausdrücklich einwilligen. Die Checkbox ist nicht vorausgewählt.

„Ich willige ausdrücklich ein, dass Neura meine freiwillig eingegebenen Gesundheitsdaten verarbeitet, um mir das Kopfschmerztagebuch bereitzustellen.“

Zum Nachweis der Einwilligung werden insbesondere folgende Informationen gespeichert:

  • Benutzer-ID
  • Einwilligungsstatus
  • Zeitpunkt der Einwilligung
  • Einwilligungstyp
  • Version des Einwilligungstextes
  • konkreter Einwilligungstext
  • Zeitpunkt eines Widerrufs
  • technische Erstellungs- und Änderungszeitpunkte

Die Speicherung des Einwilligungsnachweises dient der Erfüllung der Nachweispflicht nach Art. 7 Abs. 1 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.

6. Widerruf der Gesundheitsdaten-Einwilligung

Der Nutzer kann die Einwilligung jederzeit direkt in der App über die Funktion „Revoke Consent & Delete Data“ widerrufen.

Beim Widerruf:

  • wird der Einwilligungsstatus auf widerrufen gesetzt und der Zeitpunkt dokumentiert,
  • werden die Gesundheits- und Tagebuchdaten aus den aktiven Neura-Systemen gelöscht,
  • bleibt das Benutzerkonto bestehen,
  • können keine neuen Gesundheits- oder Kopfschmerzdaten eingegeben werden, solange keine neue ausdrückliche Einwilligung erteilt wurde,
  • bleiben nicht gesundheitsbezogene Informationsbereiche der App zugänglich.

Der Widerruf wirkt für die Zukunft. Die Rechtmäßigkeit der Verarbeitung bis zum Zeitpunkt des Widerrufs bleibt unberührt. Bereits erstellte Datenbanksicherungen können gelöschte Daten noch bis zum Ablauf der Backup-Aufbewahrungsfrist enthalten; Näheres dazu unter „Speicherdauer und Backups“.

7. Lokale Speicherung auf dem Smartphone

7.1 AsyncStorage

AsyncStorage wird für allgemeine App-Einstellungen verwendet, beispielsweise für Standardwerte neuer Kopfschmerzeinträge und den Dateipfad des lokalen Profilbilds. Außerdem wird dort die Supabase-Sitzung AES-verschlüsselt gespeichert.

7.2 SecureStore

Im SecureStore wird ausschließlich der lokal erzeugte AES-Schlüssel gespeichert, der zur Entschlüsselung der im AsyncStorage abgelegten Sitzungsdaten benötigt wird.

7.3 SQLite / WatermelonDB

Für die schnelle Offline-Nutzung speichert Neura Kopfschmerz-, Medikamenten- und sonstige medizinische Tagebuchdaten zusätzlich in einer lokalen SQLite-/WatermelonDB-Datenbank.

Die lokale Datenbank wird nicht zusätzlich auf Datenbankebene verschlüsselt. Sie liegt innerhalb des durch Android bzw. iOS geschützten App-Speicherbereichs. Neura verfügt zusätzlich über einen App-Lock mittels PIN bzw. optionaler biometrischer Authentifizierung.

7.4 Dateisystem

Ein freiwillig ausgewähltes Profilbild wird ausschließlich lokal im Dateisystem des Smartphones gespeichert. Es wird nicht an Supabase oder andere Neura-Server übertragen.

7.5 Apple Watch

Bei Verwendung der Apple-Watch-Begleit-App werden die gerätegebundenen Watch-Zugangsdaten (Device Credential) im Apple Keychain sowie eine eventuell noch nicht synchronisierte Kopfschmerz-Session vorübergehend auf der Uhr gespeichert. Die lokale Ablage dient der sicheren Kopplung und Offline-Funktion. Bei Entkopplung der Uhr oder Widerruf der Gesundheitsdaten-Einwilligung werden der lokale Gesundheitsdatenbestand und die Zugangsdaten auf der Uhr entfernt.

8. Biometrische Authentifizierung und Geräteberechtigungen

Der Nutzer kann freiwillig die biometrischen Sicherheitsfunktionen des Geräts zur Entsperrung von Neura verwenden. Die biometrische Prüfung erfolgt durch Android bzw. iOS. Neura erhält keine Fingerabdrücke, Gesichtsbilder oder sonstigen biometrischen Rohdaten, sondern lediglich das Ergebnis der Geräteauthentifizierung.

8.1 Kamera und Fotomediathek

Kamera und Fotomediathek werden ausschließlich verwendet, wenn der Nutzer freiwillig ein Profilbild aufnehmen oder auswählen möchte. Diese Berechtigungen werden nicht für medizinische Aufnahmen, Befunde oder Dokumente verwendet.

8.2 Nicht verwendete Berechtigungen und Datenquellen

Neura verwendet derzeit keine Standortdaten, kein Mikrofon, keine Kontakte, keinen Kalender, kein Health Connect, kein Apple Health und keine Werbe-IDs.

9. Wear OS und Apple Watch

Neura bietet ergänzende Anwendungen für Wear OS und Apple Watch. Sie dienen der schnellen Erfassung von Kopfschmerzen sowie der Synchronisierung mit dem Neura-Backend und dem verbundenen Smartphone.

9.1 Kopplung und Authentifizierung der Uhr

Neue Koppelungen erfolgen über einen zeitlich begrenzten sechsstelligen Kopplungscode und ein zufällig erzeugtes Austauschgeheimnis. Nach erfolgreicher Kopplung erhält jede Uhr ein eigenes, unabhängiges gerätegebundenes Zugangsdatenpaar (Device Credential bzw. Device Secret). Eine Supabase-Zugriffs- oder Refresh-Sitzung des Smartphones wird nicht dauerhaft auf die Uhr übertragen oder dort gespeichert. Die Übertragung erfolgt über verschlüsselte Verbindungen und dient ausschließlich der sicheren Verbindung der jeweiligen Uhr mit Neura. Auf der Apple Watch wird das gerätegebundene Zugangsdatenpaar im Apple Keychain abgelegt.

9.2 Gesundheitsdaten und lokale Speicherung auf der Uhr

Auf Wear OS und Apple Watch können Kopfschmerzeinträge einschließlich der Schmerzintensität erfasst werden. Medikamentendaten werden im derzeitigen Funktionsumfang auf den Uhren nicht erfasst.

Die Uhr führt kein dauerhaftes Kopfschmerztagebuch. Ein aktiver oder noch nicht synchronisierter Kopfschmerzeintrag kann zur Offline-Synchronisierung vorübergehend in einer lokalen Outbox auf der Uhr gehalten werden. Nach erfolgreicher Synchronisierung oder Verwerfung wird er nicht als dauerhaftes Tagebuch auf der Uhr gespeichert. Bei Entkopplung der Uhr oder Widerruf der Gesundheitsdaten-Einwilligung werden lokal gespeicherte Gesundheitsdaten und die gerätegebundenen Zugangsdaten auf der Uhr entfernt.

9.3 Synchronisierung mit dem Neura-Backend

Nach erfolgreicher Kopplung können Wear OS und Apple Watch über verschlüsselte Verbindungen mit dem Neura-Backend kommunizieren, um für die Synchronisierung erforderliche Kopfschmerzdaten zu übertragen und den aktuellen Status abzurufen. Die Synchronisierung erfolgt mit dem gerätegebundenen Zugangsdatenpaar der jeweiligen Uhr.

10. Backend und Cloud-Verarbeitung durch Supabase

Neura verwendet Supabase für Authentifizierung, Benutzerkonten, Datenbankfunktionen, Synchronisierung, temporäre Datenfreigaben und Supabase Edge Functions.

Datenregion: West EU – Irland.

Für Benutzerdaten ist Row Level Security aktiviert. Die Übertragung zwischen App, Website, Wear OS, Apple Watch und Supabase erfolgt über verschlüsselte HTTPS-/TLS-Verbindungen. Supabase beschreibt in seinem Data Processing Addendum zusätzliche technische und organisatorische Maßnahmen, darunter Verschlüsselung von Datenträgern und Backups.

Supabase Pte. Ltd. ist für diese Verarbeitung als Auftragsverarbeiter eingebunden. Das Supabase Data Processing Addendum ist Bestandteil der Vertragsgrundlage und enthält unter anderem Regelungen zu besonderen Kategorien personenbezogener Daten sowie Standardvertragsklauseln für erforderliche Drittlandübermittlungen.

11. Technische Protokolldaten

Beim Betrieb des Backends entstehen technische Sicherheits- und Serverprotokolle. Diese können insbesondere IP-Adressen, Zeitpunkte, angefragte technische Endpunkte, Authentifizierungsereignisse und Fehlerinformationen enthalten.

Die Protokolle werden zur Gewährleistung von Sicherheit und Stabilität, zur Fehleranalyse und zur Missbrauchsprävention verwendet. Die reguläre Aufbewahrungsdauer der von Supabase bereitgestellten technischen Logs beträgt derzeit bis zu 7 Tage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren und stabilen Betrieb von Neura.

12. Zeitlich begrenzte Freigabe von Gesundheitsdaten

Der Nutzer kann Gesundheits- und Tagebuchdaten freiwillig und zeitlich begrenzt für eine andere Person, beispielsweise einen behandelnden Arzt, freigeben.

Der Ablauf ist wie folgt:

  1. Der Nutzer löst die Freigabe aktiv in Neura aus.
  2. Die freizugebenden Gesundheitsdaten werden für die Freigabe an Supabase übertragen.
  3. Neura erzeugt einen 6-stelligen Freigabecode.
  4. Der Nutzer entscheidet selbst, wem er diesen Code mitteilt.
  5. Der Empfänger gibt den Code auf der Neura-Website ein und kann die freigegebenen Daten in einem interaktiven Dashboard ansehen.

Freigabecode und Freigabedaten verfallen nach 15 Minuten und werden anschließend aus dem aktiven Freigabesystem entfernt.

Neura übermittelt den Freigabecode nicht selbstständig an Ärzte, Versicherungen oder andere Empfänger. Der Nutzer bestimmt den Empfänger selbst. Die weitere Verarbeitung oder Speicherung durch den Empfänger nach dem Abruf liegt außerhalb des Einflussbereichs von Neura.

Ein PDF wird durch Neura nicht serverseitig erzeugt oder gespeichert. Wählt der Empfänger auf der Website die PDF-Ausgabe, wird lediglich der Standard-Druckdialog seines Browsers geöffnet.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 9 Abs. 2 lit. a DSGVO; die konkrete Freigabe wird zusätzlich durch eine aktive Handlung des Nutzers ausgelöst.

13. Support und Kontaktformular

Auf neura-app.at steht ein Kontaktformular für technische und organisatorische Supportanfragen zur Verfügung. Dabei werden Name, E-Mail-Adresse und der vom Nutzer eingegebene Nachrichtentext verarbeitet.

Wichtiger Hinweis beim Supportformular: „Bitte übermitteln Sie über dieses Formular keine Gesundheitsdaten oder medizinischen Befunde.“

Das Supportformular ist nicht als Kanal für Gesundheitsdaten vorgesehen. Gesundheitsdaten werden dort nicht angefordert. Werden entgegen diesem Hinweis dennoch medizinische Angaben übermittelt, handelt es sich um eine nicht vorgesehene Übermittlung; solche Angaben werden nicht für andere Zwecke verwendet und, wenn sie bei der Bearbeitung erkannt werden, nach Möglichkeit minimiert bzw. aus dem Ticketsystem entfernt.

13.1 Technischer Ablauf

Die Anfrage wird zunächst durch eine Supabase Edge Function verarbeitet. Anschließend wird die vollständige Supportanfrage:

  • über die Gmail API an das Google-Workspace-Postfach support@neura-app.at gesendet und
  • als Supportticket in SuperOps angelegt.

In Google Workspace und SuperOps werden für die Bearbeitung des Supportfalls Name, E-Mail-Adresse und Nachrichtentext verarbeitet. SuperOps kann bei einem neuen Kontakt zusätzlich einen Requester-Datensatz mit Name und E-Mail-Adresse anlegen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage die Nutzung von Neura betrifft; für allgemeine technische oder organisatorische Anfragen gegebenenfalls Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Supportbearbeitung und Dokumentation).

Supportanfragen werden grundsätzlich bis zu 12 Monate nach Abschluss der jeweiligen Anfrage aufbewahrt, soweit keine gesetzlichen Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine längere Aufbewahrung erforderlich machen.

14. Website neura-app.at und GitHub Pages

Die Website neura-app.at wird über GitHub Pages bereitgestellt. Beim Besuch einer GitHub-Pages-Website wird die IP-Adresse des Besuchers nach Angaben von GitHub zu Sicherheitszwecken protokolliert und gespeichert.

Neura selbst verwendet auf der Website derzeit:

  • keine Webanalyse oder Marketing-Analytics,
  • kein Werbetracking und keine personalisierte Werbung,
  • keine eingebetteten YouTube-Videos, Google-Maps-Karten oder Social-Media-Plugins,
  • die Schriftart Inter über Google Fonts; dabei wird technisch eine Verbindung zu Google-Servern hergestellt,
  • externe Content-Delivery-Networks für Tailwind CSS und jsDelivr; dabei werden technisch insbesondere IP-Adresse, Browser- und Zugriffsdaten verarbeitet,
  • keine eigenen Analyse-, Marketing- oder Tracking-Cookies.

Die externen Ressourcen dienen ausschließlich der Darstellung und technischen Funktionsfähigkeit der Website und werden nicht für Marketingzwecke eingesetzt.

Rechtsgrundlage für die technisch erforderliche Bereitstellung der Website und die externen Ressourcen: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, zuverlässigen und ansprechend dargestellten Webauftritt).

15. Empfänger und eingesetzte Dienstleister

Je nach Funktion werden personenbezogene Daten an folgende Empfänger bzw. Dienstleister übermittelt oder durch diese verarbeitet:

Dienstleister Zweck Betroffene Daten
SupabaseAuthentifizierung, Datenbank, Synchronisierung, Freigabefunktion, Edge FunctionsKonto-, Authentifizierungs-, Gesundheits-, Freigabe- und technische Protokolldaten
Google Workspace / Gmail APIE-Mail-Versand und Bearbeitung von SupportanfragenName, E-Mail-Adresse, Supportnachricht
SuperOpsSupport- und TicketsystemName, E-Mail-Adresse, Supportnachricht und Ticketinformationen
Google Play-Dienste / Wear OS Data LayerKopplung und Synchronisierung zwischen Smartphone und Wear-OS-Uhrgerätegebundene Watch-Zugangsdaten, Benutzer-ID und für die Synchronisierung erforderliche Kopfschmerzdaten; keine dauerhafte Smartphone-Sitzung
Apple Watch / Watch Connectivity / Apple KeychainKopplung, sichere Speicherung gerätegebundener Watch-Zugangsdaten und Synchronisierung mit der Apple Watchgerätegebundene Watch-Zugangsdaten, Benutzer-ID und für die Synchronisierung erforderliche Kopfschmerzdaten; keine dauerhafte Smartphone-Sitzung
GitHub PagesHosting der öffentlichen Websiteinsbesondere IP-Adresse und technische Zugriffsdaten
Google Ireland Limited (Google-Anmeldung)Optionale Anmeldung mit GoogleGoogle-Kennung, E-Mail-Adresse, Name und gegebenenfalls Profilbild-URL
Apple Distribution International Limited (Apple-Anmeldung)Optionale Anmeldung mit AppleApple-Nutzerkennung, E-Mail-Adresse bzw. Relay-E-Mail-Adresse und gegebenenfalls Name
Google FontsBereitstellung der Schriftart InterIP-Adresse, Browser- und technische Zugriffsdaten
Externe Content-Delivery-Networks (Tailwind CSS CDN und jsDelivr)Bereitstellung technischer CSS- und JavaScript-RessourcenIP-Adresse, Browser- und technische Zugriffsdaten

16. Drittlandübermittlungen

Einzelne Dienstleister oder deren Unterauftragnehmer haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR) oder können Daten außerhalb des EWR verarbeiten. Dies betrifft insbesondere international tätige Cloud- und Plattformanbieter.

Soweit eine Übermittlung in ein Drittland stattfindet, erfolgt sie nur unter Beachtung der Art. 44 ff. DSGVO. Je nach Empfänger kommen insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission oder geeignete Garantien wie die von der Europäischen Kommission genehmigten Standardvertragsklauseln zum Einsatz.

Für Supabase sieht das Data Processing Addendum bei erforderlichen Drittlandübermittlungen ausdrücklich die EU-Standardvertragsklauseln vor. Google Workspace stellt ebenfalls Datenverarbeitungsbedingungen mit Standardvertragsklauseln bereit. Für SuperOps enthält die vertragliche Datenschutzdokumentation Regelungen für internationale Datenübermittlungen.

Beim Abruf von Google Fonts sowie der externen Content-Delivery-Networks für Tailwind CSS und jsDelivr können technische Zugriffsdaten aufgrund der globalen Infrastruktur der jeweiligen Anbieter oder deren Unterauftragnehmer auch außerhalb des EWR verarbeitet werden. Soweit dabei Drittlandübermittlungen stattfinden, gelten die in diesem Abschnitt beschriebenen Schutzmechanismen.

17. Speicherdauer und Backups

Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist. Für Neura gelten derzeit insbesondere folgende Fristen:

  • Benutzerkonto: Bis zur Löschung des Kontos.
  • Kopfschmerz-, Medikamenten- und sonstige Gesundheitsdaten: Bis zur Löschung durch den Nutzer, bis zum Widerruf der Gesundheitsdaten-Einwilligung oder bis zur Kontolöschung.
  • Lokales Profilbild: Bis zum Entfernen des Bildes, zur Kontolöschung oder zur Deinstallation der App.
  • Einwilligungsnachweis: Solange das Benutzerkonto besteht und der Nachweis für die laufende Verarbeitung erforderlich ist; bei Kontolöschung wird er aus den aktiven Systemen gelöscht.
  • Temporäre Freigabedaten und Freigabecode: 15 Minuten.
  • Nicht synchronisierte Kopfschmerzeinträge auf Wear OS oder Apple Watch: Nur bis zur erfolgreichen Synchronisierung bzw. Verwerfung.
  • Gerätegebundene Watch-Zugangsdaten: Bis zur Entkopplung der Uhr, zum Widerruf der Gesundheitsdaten-Einwilligung oder zur Kontolöschung.
  • Technische Supabase-Protokolle: Bis zu 7 Tage.
  • Supportanfragen: Grundsätzlich bis zu 12 Monate nach Abschluss der Anfrage.

17.1 Datenbank-Backups

Zur Absicherung gegen technische Ausfälle werden von der Supabase-Datenbank automatische tägliche Sicherungskopien erstellt. Diese Backups werden derzeit bis zu 7 Tage aufbewahrt.

Wird ein Benutzerkonto, eine Einwilligung oder ein Gesundheitsdatensatz gelöscht, werden die betreffenden Daten unmittelbar aus den aktiven Neura-Systemen entfernt. Daten, die zum Zeitpunkt einer Sicherung noch vorhanden waren, können jedoch bis zum Ablauf der jeweiligen Backup-Aufbewahrungsfrist weiterhin in einer Sicherungskopie enthalten sein. Backups dienen ausschließlich der Wiederherstellung nach technischen Störungen und werden nicht für andere Zwecke genutzt.

18. Löschung von Tagebuchdaten und Benutzerkonto

18.1 Tagebuchdaten löschen

Der Nutzer kann sämtliche Tagebuch- und Gesundheitsdaten löschen, ohne sein Benutzerkonto zu löschen. Die Kontodaten bleiben in diesem Fall bestehen.

18.2 Konto vollständig löschen

Der Nutzer kann das gesamte Benutzerkonto direkt in der App über die Funktion „Delete account permanently“ löschen.

Dabei werden aus den aktiven Systemen insbesondere gelöscht:

  • das Benutzerkonto und der Eintrag in Supabase Auth,
  • Konto- und Profildaten,
  • Kopfschmerz-, Medikamenten- und sonstige Gesundheitsdaten,
  • lokale SQLite-/WatermelonDB-Daten,
  • lokale Sitzungs- und App-Daten,
  • das lokale Profilbild.

Die aktive Löschung erfolgt unmittelbar. Bereits vorhandene Supabase-Datenbank-Backups können Daten noch bis zu 7 Tage enthalten.

18.3 Löschanfrage außerhalb der App

Eine Kontolöschung kann zusätzlich außerhalb der App über die Website neura-app.at angefordert werden. Nach einer legitimen Anfrage kann ein autorisierter Administrator den Nutzer und die zugehörigen Daten im Supabase-System löschen.

Zur Identitätsprüfung verwenden wir grundsätzlich das bestehende Benutzerkonto oder die registrierte E-Mail-Adresse. Nur bei begründeten Zweifeln können zusätzliche Informationen verlangt werden. Eine Ausweiskopie wird nicht standardmäßig verlangt.

19. Sicherheit

Neura setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Missbrauch, unberechtigtem Zugriff und unzulässiger Veränderung zu schützen.

  • verschlüsselte Übertragung der Daten zwischen Smartphone, Wear OS und Apple Watch sowie HTTPS/TLS für die Backend-Synchronisierung
  • Row Level Security für die Benutzerdaten in Supabase
  • AES-Verschlüsselung der lokal gespeicherten Supabase-Sitzung
  • separate Speicherung des AES-Schlüssels im SecureStore
  • durch Android bzw. iOS geschützter App-Speicherbereich
  • App-Lock mittels PIN bzw. optionaler biometrischer Geräteauthentifizierung
  • unabhängige, gerätegebundene Watch-Zugangsdaten; keine dauerhafte Übertragung oder Speicherung einer Smartphone-Refresh-Sitzung auf der Uhr
  • Apple Keychain bzw. systemgeschützter lokaler App-Speicher für Watch-Zugangsdaten und vorübergehende Offline-Outbox
  • begrenzte administrative Zugriffsrechte auf Produktivdaten
  • getrennte Entwicklungs-, Test- und Produktivumgebungen; keine echten Nutzerdaten in Testsystemen
  • zeitlich auf 15 Minuten begrenzte Freigaben von Gesundheitsdaten
  • verschlüsselte Supabase-Datenträger und Datenbank-Backups

20. Keine Werbung, kein Marketing-Tracking und keine KI-Auswertung

Neura verwendet derzeit:

  • keine Werbung und keine personalisierte Werbung,
  • keine Werbe-IDs,
  • kein Tracking von Installationen oder Werbekampagnen,
  • keine Nutzungsanalyse zu Marketingzwecken,
  • kein Google Analytics und kein Firebase Analytics,
  • keine KI zur Analyse, Diagnose, Prognose oder Bewertung von Gesundheitsdaten,
  • keine automatisierte medizinische Entscheidungsfindung.

Gesundheitsdaten werden nicht verkauft, nicht für Werbung verwendet und nicht für Forschung oder kommerzielle Statistiken genutzt.

Neura übermittelt Gesundheitsdaten nicht automatisch an Ärzte, Versicherungen, Arbeitgeber, Familienangehörige oder andere Dritte. Eine Freigabe erfolgt nur durch die vom Nutzer aktiv ausgelöste Freigabefunktion.

21. Zahlungs- und Abonnementdaten

Im derzeitigen Funktionsstand sind noch keine Zahlungs- oder Abonnementfunktionen in Neura implementiert. Neura verarbeitet daher derzeit keine Zahlungs-, Kreditkarten- oder Abonnementdaten. Vor Einführung einer kostenpflichtigen Version wird diese Datenschutzerklärung an die tatsächlich verwendete Zahlungs- und Abonnementtechnik angepasst.

22. Rechte der betroffenen Personen

Nach Maßgabe der gesetzlichen Voraussetzungen bestehen insbesondere folgende Rechte:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht bei Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Recht auf jederzeitigen Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Anfragen zu diesen Rechten können an office@dcs-consulting.at gerichtet werden.

Soweit eine Verarbeitung zur Bereitstellung des Benutzerkontos oder der App erforderlich ist, kann die Nichtbereitstellung der notwendigen Kontodaten dazu führen, dass Neura nicht genutzt werden kann. Ohne ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten stehen die gesundheitsbezogenen Tagebuchfunktionen nicht zur Verfügung.

23. Beschwerderecht

Nutzer haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Verantwortlichen in Österreich ist insbesondere folgende Behörde zuständig:

Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich
E-Mail: dsb@dsb.gv.at
Telefon: +43 1 52 152-0
Website: Österreichische Datenschutzbehörde

24. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen von Neura, Datenflüsse, eingesetzte Dienstleister, Speicherfristen oder gesetzliche Anforderungen wesentlich ändern.

Die jeweils aktuelle Fassung wird auf neura-app.at veröffentlicht. Bei wesentlichen Änderungen, die die Verarbeitung von Gesundheitsdaten oder die Grundlage einer bestehenden Einwilligung betreffen, werden Nutzer in geeigneter Form informiert. Soweit erforderlich, wird erneut eine ausdrückliche Einwilligung eingeholt.

25. Weiterführende Rechtsgrundlagen und Anbieterinformationen

Stand: 6. September 2026