Datenschutzerklärung der InkluCard-App
Gilt für app.inklucard.de. Für die Website inklucard.de gibt es eine eigene Datenschutzerklärung.
1. Verantwortlicher
Pfurtscheller Consulting, Inhaber Linus Pfurtscheller, Am Neuen Weg 13, 97236 Randersacker, Deutschland. Kontakt: hallo@inklucard.de. Weitere Angaben im Impressum.
2. Worum es geht
In der InkluCard-App pflegen Menschen mit besonderen Bedürfnissen Informationen zu sich selbst – oder Eltern, Angehörige und rechtliche Betreuer:innen für die Person, die sie begleiten. Das sind zum Beispiel Notfallinfos, Kommunikation und Alltag, die gezielt freigegeben werden. Dabei geht es auch um Gesundheitsdaten, also besonders geschützte Daten nach Art. 9 DSGVO. Deshalb gilt:
- Du entscheidest, wer welchen Bereich sieht. Jede Freigabe ist widerrufbar.
- Der QR-Code auf der InkluCard enthält keine persönlichen Daten, nur eine zufällige Kennung.
- Alle Daten liegen in der EU (Frankfurt am Main).
- Wir verkaufen keine Daten und nutzen sie nicht für Werbung.
- InkluCard ist ein Organisations-Werkzeug und keine medizinische Beratung.
3. Dein Konto
Für ein Konto verarbeiten wir deine E-Mail-Adresse, dein Passwort (nur verschlüsselt als Hash gespeichert) und optional deinen Namen. Wenn du dich als Fachkraft registrierst, zusätzlich deine Einrichtung (deine eigene Angabe) und ob wir deine Einrichtung auf das Team-Angebot ansprechen dürfen.
Zweck ist die Bereitstellung der App. Rechtsgrundlage ist der Nutzungsvertrag (Art. 6 Abs. 1 lit. b DSGVO). Bei einer neuen Registrierung erhalten wir eine interne Benachrichtigung mit Kontoart, E-Mail-Adresse und gegebenenfalls Einrichtung, damit wir Missbrauch erkennen und Fragen beantworten können (Art. 6 Abs. 1 lit. f DSGVO).
Bei Fachkraft-Konten werten wir die Einrichtungsangaben und die Domain der E-Mail-Adresse zusammengefasst aus. So ordnen wir Fachkräfte ihrem Team zu. Eine Einrichtungsleitung muss den Beitritt bestätigen, es gibt keine automatische Aufnahme. Außerdem erkennen wir so, in welchen Einrichtungen InkluCard bereits genutzt wird (Art. 6 Abs. 1 lit. f DSGVO). Dich persönlich sprechen wir zu Angeboten nur an, wenn du bei der Registrierung zugestimmt hast (Art. 6 Abs. 1 lit. a DSGVO). Diese Zustimmung kannst du jederzeit per E-Mail widerrufen.
4. Die Daten im Profil
Du trägst die Angaben im Profil selbst ein: Name, Diagnosen, Allergien, Medikamente, Notfallmaßnahmen, Notfallkontakte sowie Informationen zu Kommunikation, Alltag sowie Zielen und Unterstützung. Wir verarbeiten sie ausschließlich, um sie dir und den Personen oder Einrichtungen anzuzeigen, die du freigibst.
Rechtsgrundlage ist eine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO). Wer sie erteilt, hängt davon ab, für wen das Profil ist:
- Dein eigenes Profil: Du willigst selbst ein.
- Profil eines minderjährigen Kindes: Du willigst als sorgeberechtigte Person ein.
- Profil eines volljährigen Menschen, den du begleitest: Die Person willigt selbst ein, soweit sie das kann. Andernfalls willigst du als rechtliche Betreuerin oder rechtlicher Betreuer (im Rahmen deines Aufgabenkreises) oder als bevollmächtigte Person ein. Bitte beziehe die Person so weit wie möglich ein.
Du kannst die Einwilligung jederzeit widerrufen, indem du das Profil löschst oder uns schreibst. Die Person, um die es im Profil geht, kann ihre Rechte (Abschnitt 11) auch selbst geltend machen.
Jede Änderung wird mit Zeitpunkt und handelnder Person protokolliert. So kannst du und können freigegebene Einrichtungen nachvollziehen, welcher Stand wann galt.
5. Freigaben und Zugriffe
Fachkräfte und Einrichtungen sehen nur die Bereiche, die du ihnen ausdrücklich freigibst. Das kann eine benannte Person nach einer Zugriffsanfrage sein, eine Einrichtung oder Gruppe oder eine kurzzeitige Freigabe für den nächsten Scan. Wenn du eine Freigabe entziehst, endet der Zugriff sofort. Jeder Zugriff wird mit Zeitpunkt, Weg und, bei angemeldeten Personen, deren Konto protokolliert. Die Protokolle kannst du in der App einsehen.
Rechtsgrundlage für die Protokolle ist unser berechtigtes Interesse und deines, den Zugriff auf besonders geschützte Daten nachweisen und Missbrauch aufdecken zu können (Art. 6 Abs. 1 lit. f DSGVO).
6. Scannen eines QR-Codes
Wer den QR-Code einer InkluCard scannt, ohne angemeldet und freigeschaltet zu sein, sieht nur einen neutralen Hinweis. Eine Anruf-Schaltfläche erscheint nur, wenn du eine Nummer ausdrücklich dafür freigegeben hast. Eine solche Freigabe speichern wir mit Zeitpunkt und du kannst sie jederzeit zurücknehmen.
Beim Scan speichern wir Zeitpunkt, Kennung des Codes und einen gekürzten Hashwert der IP-Adresse, nicht die IP-Adresse selbst. Der Hashwert dient dazu, massenhafte Abrufe zu begrenzen (Art. 6 Abs. 1 lit. f DSGVO). Auf den Scan-Seiten findet keine Reichweitenmessung statt.
7. Dienstleister
- Supabase (Datenbank und Anmeldung), Rechenzentrum in Frankfurt am Main. Alle Inhalte der App liegen hier.
- Netlify (Auslieferung der App). Netlify verarbeitet technisch notwendige Verbindungsdaten wie die IP-Adresse.
- Brevo (E-Mail-Versand, Server in der EU) für interne Benachrichtigungen bei neuen Registrierungen.
- Umami (cookielose Reichweitenmessung, EU-Region), nur auf den Anmelde- und Registrierungsseiten, siehe Abschnitt 9.
Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung. Wo ein Zugriff aus Ländern außerhalb der EU nicht ausgeschlossen ist, etwa im Support-Fall, gelten EU-Standardvertragsklauseln.
8. Cookies und lokale Speicherung
Wir setzen nur technisch notwendige Cookies: das Anmelde-Cookie, damit du eingeloggt bleibst, und beim Zurücksetzen des Passworts ein kurzlebiges Cookie für diesen Vorgang. Dafür brauchen wir keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Es gibt keine Werbe- oder Tracking-Cookies. Die App kann als Web-App installiert werden. Gesundheitsdaten werden dabei nicht offline auf dem Gerät zwischengespeichert.
9. Reichweitenmessung
Nur auf den öffentlichen Seiten für Anmeldung, Registrierung und Passwort nutzen wir Umami in der cookielosen Konfiguration. Erfasst werden die aufgerufene Seite, die Herkunft (zum Beispiel ein Link von inklucard.de), ungefähre Region sowie Browser- und Gerätetyp, außerdem das Ereignis „Konto angelegt“ mit Kontoart und der Angabe, ob die Registrierung über eine InkluCard begann. Niemals erfasst werden E-Mail-Adresse, Name, Einrichtung oder Profildaten. Die IP-Adresse wird nicht gespeichert.
Im geschützten Bereich der App und auf den Scan-Seiten findet keine Messung statt. Rechtsgrundlage ist unser berechtigtes Interesse, das Angebot zu verbessern (Art. 6 Abs. 1 lit. f DSGVO). Du kannst widersprechen, indem du in deinem Browser „Do Not Track“ aktivierst oder Skripte von umami.is blockierst.
10. Speicherdauer und Löschung
- Ein Profil kannst du in der App selbst löschen. Dabei werden auch die gespeicherten Inhalte in den Änderungsprotokollen entfernt.
- Dein Konto löschen wir auf Anfrage an hallo@inklucard.de.
- Zugriffs- und Änderungsprotokolle werden nach zwei Jahren automatisch gelöscht.
11. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Schreib uns dazu an hallo@inklucard.de.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Stand: September 2026