Diese Übersetzung dient nur dem besseren Verständnis. Bei Abweichungen ist ausschließlich die französische Fassung dieses Dokuments rechtsverbindlich. Französische Fassung lesen
1. Verantwortlicher
| Verantwortlicher | Tribulys |
| SIREN | 104 623 095 |
| Sitz | Lille (59000), Nord, France |
| Datenschutzkontakt | privacy@tribulys.fr |
Bei Fragen zur Verarbeitung Ihrer Daten oder zur Ausübung Ihrer Rechte kontaktieren Sie uns unter privacy@tribulys.fr.
2. Erhobene Daten
2.1 Identifikations- und Kontodaten
Bei der Erstellung Ihres Kontos: E-Mail-Adresse, gewählter Anzeigename, Passwort (in gehashter, nicht lesbarer Form gespeichert), Datum und Uhrzeit der Registrierung, interne eindeutige Kennung.
2.2 Im Dienst erfasste Daten
Die Informationen, die Sie in Tribulys erfassen, um die Pflege Ihres Angehörigen zu koordinieren:
- Pflegetagebuch: zeitgestempelte Notizen, Beobachtungen, Warnmeldungen, Verfasser des Eintrags, Notiztyp.
- Kalender: Ereignisse, Termine, Besuche der Pflegepersonen, Zeitpläne.
- Medikamente: Bezeichnung des Medikaments, Dosierung, Einnahmezeiten, Verabreichungsbestätigungen.
- Dokumente: von den Mitgliedern des Pflegekreises hochgeladene Dateien.
- Pflegekreis: Informationen über eingeladene Mitglieder (E-Mail, Rolle: Familie, Pflegefachkraft, Arzt, Physiotherapeut, Pflegehilfskraft).
2.3 Zahlungsdaten
Für das kostenpflichtige Abonnement: Im Web werden die Zahlungskartendaten direkt erhoben und verwaltet von Stripe ; in der iOS-App wird die Zahlung verwaltet von Apple über den App Store. Tribulys speichert niemals Bankkartendaten. Wir bewahren lediglich Transaktionsreferenzen, den Rechnungsverlauf und die für die Buchhaltung erforderlichen Informationen auf (Betrag, Datum, Transaktionskennung).
2.4 Technische Daten und Nutzungsdaten
Zu Sicherheitszwecken und für das ordnungsgemäße Funktionieren des Dienstes: IP-Adresse (in den Protokollen anonymisiert), Browser und Betriebssystem, besuchte Seiten, Zeitstempel der Verbindungen, technische Fehlerprotokolle.
Tribulys verwendet Sitzungscookies, die für die Authentifizierung unerlässlich sind (Supabase-Cookies). Es werden keine Werbe- oder Drittanbieter-Tracking-Cookies gesetzt.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
| Bereitstellung des Dienstes | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Kontoerstellung, Verwaltung von Pflegetagebuch, Kalender, Medikamenten, Pflegekreis. |
| Gesundheitsdaten | Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO): Medikamentenverfolgung und Notizen medizinischer Art. Sie können diese Einwilligung jederzeit widerrufen. |
| Abrechnung & Buchhaltung | Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung von Rechnungen für 10 Jahre (französisches Handelsgesetzbuch, Art. L. 123-22). |
| Sicherheit & Betrugsbekämpfung | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Verbindungsprotokolle, Erkennung anomaler Zugriffe. |
| Verbesserung des Dienstes | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): aggregierte und anonymisierte Nutzungsanalyse. Es werden keine identifizierbaren individuellen Daten verwendet. |
| Servicebezogene Mitteilungen | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): transaktionale E-Mails (Registrierungsbestätigung, Einladung, Betreuungshinweis). |
4. Aufbewahrungsfristen
| Kontodaten | Für die Dauer des aktiven Abonnements + 3 Jahre nach Kündigung (zivilrechtliche Verjährungsfrist: Art. 2224 des französischen Zivilgesetzbuchs). |
| Pflegetagebuch, Kalender, Medikamente | Für die Dauer des aktiven Pflegekreises + 30 Tage nach Löschung des Kontos (Karenzzeit für eine versehentliche Wiederherstellung). |
| Abrechnungsdaten | 10 Jahre ab Abschluss des Geschäftsjahres (gesetzliche Verpflichtung: Art. L. 123-22 des französischen Handelsgesetzbuchs). |
| Technische Protokolle | Maximal 12 Monate, gemäß den Empfehlungen der CNIL (Beschluss Nr. 2021-122). |
| Sitzungscookies (Supabase) | Dauer der Browsersitzung (werden beim Schließen des Browsers gelöscht). |
| Einwilligungscookie (Cookiebot) | 1 Jahr: speichert Ihre Cookie-Einwilligungsentscheidungen. |
5. Empfänger der Daten: Auftragsverarbeiter
Tribulys nutzt die folgenden Auftragsverarbeiter, die durch DSGVO-konforme Auftragsverarbeitungsverträge (AVV) gebunden sind:
Supabase Inc. : Datenbank und Authentifizierung
Rolle: Speicherung sämtlicher Daten des Dienstes (Konten, Pflegekreise, Pflegetagebuch, Kalender, Medikamente). Hosting in der Region EU-West (Irlande). Garantien: unterzeichneter AVV, SOC-2-Typ-II-Zertifizierung, AES-256-Verschlüsselung im Ruhezustand, TLS bei der Übertragung.
Stripe Payments Europe : Zahlungen (Web)
Rolle: sichere Verarbeitung von Kartenzahlungen, die über das Web getätigt werden. PCI-DSS-Level-1-zertifiziert. Datenübermittlung in die USA auf Grundlage der Standardvertragsklauseln (SCC) der Europäischen Kommission.
Apple Distribution International : Zahlungen (iOS-App)
Rolle: Verarbeitung von Abonnements, die über die iOS-App abgeschlossen werden (Apple In-App Purchase / App Store). Apple verwaltet die Transaktion und die Zahlungsdaten; Tribulys erhält lediglich eine anonyme Abonnementkennung. Sitz: Hollyhill Industrial Estate, Cork, Irland.
Vercel Inc. : Anwendungs-Hosting
Rolle: Bereitstellung der Webanwendung. Daten, die über Vercel-Server in Europa laufen (Region eu-central-1). Garantien: unterzeichneter AVV, SCC für Übermittlungen in die USA.
Tribulys verkauft, vermietet oder überträgt Ihre personenbezogenen Daten niemals an Dritte zu kommerziellen oder werblichen Zwecken.
6. Übermittlungen außerhalb der Europäischen Union
Die Daten werden vorrangig innerhalb der Europäischen Union gehostet. Im Rahmen der Nutzung der Dienste von Stripe und Vercel (mit Sitz in den USA) können bestimmte Übermittlungen in Drittländer stattfinden. Diese Übermittlungen unterliegen den Standardvertragsklauseln (SCC: EU-Durchführungsbeschluss 2021/914) der Europäischen Kommission, die ein angemessenes Schutzniveau gewährleisten.
7. Datensicherheit
Tribulys ergreift geeignete technische und organisatorische Maßnahmen, um Ihre Daten vor unbefugtem Zugriff, Veränderung, Offenlegung oder Zerstörung zu schützen:
- TLS-Verschlüsselung (HTTPS) sämtlicher Kommunikation;
- AES-256-Verschlüsselung der Daten im Ruhezustand (auf Supabase-Seite);
- Gehashte Passwörter (bcrypt): Tribulys kann niemals auf Ihr Passwort im Klartext zugreifen;
- Authentifizierung mittels zeitlich begrenzter JWT-Token;
- Row Level Security (RLS): Jeder Nutzer hat nur Zugriff auf die Daten seiner eigenen Pflegekreise;
- Protokollierung und Überwachung anomaler Zugriffe;
- Zugriff auf Produktionsdaten beschränkt auf befugte Entwickler nach dem Prinzip der Erforderlichkeit.
Im Falle einer Datenschutzverletzung, die ein Risiko für Ihre Rechte und Freiheiten darstellt, verpflichtet sich Tribulys, die CNIL innerhalb von 72 Stunden zu benachrichtigen (Art. 33 DSGVO) und Sie unverzüglich zu informieren, wenn die Verletzung voraussichtlich ein hohes Risiko zur Folge hat (Art. 34 DSGVO).
8. Ihre Rechte
Gemäß der DSGVO und dem französischen Gesetz „Informatique et Libertés“ stehen Ihnen folgende Rechte an Ihren Daten zu:
| Recht auf Auskunft | Bestätigung erhalten, dass Sie betreffende Daten verarbeitet werden, und eine Kopie davon erhalten (Art. 15 DSGVO). |
| Recht auf Berichtigung | Unrichtige oder unvollständige Daten berichtigen lassen (Art. 16 DSGVO). Direkt über Ihre Einstellungen zugänglich. |
| Recht auf Löschung | Recht auf Vergessenwerden: die Löschung Ihrer Daten unter den in Art. 17 DSGVO vorgesehenen Voraussetzungen verlangen (außer bei gesetzlichen Aufbewahrungspflichten). |
| Recht auf Datenübertragbarkeit | Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten (Art. 20 DSGVO). Export über den Dienst verfügbar. |
| Widerspruchsrecht | Der Verarbeitung widersprechen, die auf dem berechtigten Interesse von Tribulys beruht (Art. 21 DSGVO), sofern keine zwingenden schutzwürdigen Gründe entgegenstehen. |
| Recht auf Einschränkung der Verarbeitung | In bestimmten Situationen die Einschränkung der Verarbeitung erwirken (Art. 18 DSGVO). |
| Widerruf der Einwilligung | Ihre Einwilligung in die Verarbeitung von Gesundheitsdaten jederzeit widerrufen, ohne dass dies die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt. |
| Automatisierte Entscheidungsfindung | Tribulys nimmt keine automatisierten Entscheidungen oder Profilerstellungen vor, die rechtliche Wirkung Ihnen gegenüber entfalten. |
Um eines dieser Rechte auszuüben, richten Sie Ihre Anfrage per E-Mail an privacy@tribulys.fr und fügen Sie eine Kopie eines Identitätsnachweises bei. Wir verpflichten uns, innerhalb eines Monats zu antworten (Art. 12 DSGVO), verlängerbar um zwei Monate bei einer komplexen Anfrage.
10. Hosting von Gesundheitsdaten (HDS)
11. Beschwerden: Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten nicht der DSGVO entspricht, haben Sie das Recht, bei der zuständigen Aufsichtsbehörde Beschwerde einzulegen, in Frankreich der Commission Nationale de l'Informatique et des Libertés (CNIL) :
| Website | www.cnil.fr |
| Postanschrift | CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 |
| Telefon | +33 (0)1 53 73 22 22 |
Wir empfehlen Ihnen, sich zunächst an uns zu wenden unter privacy@tribulys.fr um jegliches Problem gütlich zu lösen.
12. Änderungen der Richtlinie
Tribulys behält sich das Recht vor, diese Richtlinie jederzeit zu ändern, um Weiterentwicklungen des Dienstes, der Vorschriften oder unserer Praktiken widerzuspiegeln. Im Falle einer wesentlichen Änderung werden die Nutzer per E-Mail mit einer Frist von 30 Tagen informiert. Maßgeblich ist das oben auf dieser Seite angegebene Aktualisierungsdatum.