privacy: Gesundheitsdaten (Art. 9 DSGVO) ohne Datenschutzerklaerung / Verarbeitungskonzept #1

Open
opened 2026-07-28 09:06:14 +02:00 by froxxxy · 0 comments
Owner

Befund

TakeYourMeds verarbeitet Medikamenten-Einnahmedaten — das sind Gesundheitsdaten i.S.d. Art. 9 DSGVO (besondere Kategorie). Weder Impressum noch Datenschutzerklaerung im Repo gefunden; die App ist oeffentlich unter medis.schwenk.online erreichbar.

Punkte:

  • Datenschutzerklaerung fehlt (auch fuer rein private Nutzung empfohlen, sobald Dritte die Instanz nutzen koennten).
  • Push-Benachrichtigungen (VAPID/WebPush): Inhalte der Notifications duerfen keine Medikamentennamen leaken (Sperrbildschirm!) — bitte pruefen, dass Payloads generisch sind ('Zeit fuer deine Medis' statt Substanzenname).
  • OPENROUTER_API_KEY in compose: Falls Medikamentendaten an OpenRouter/LLMs gehen, ist das eine Drittland-Uebermittlung — aufpassen und dokumentieren.
  • Daten liegen in ./data — Backup- und Loeschkonzept? Ruhest du nachts gut mit unverschluesselten SQLite-Dateien auf dem VPS?

Vorschlag

Kurze Datenschutzseite + Hinweis im README; Push-Payloads auf generische Texte pruefen; klären, welche Daten (nicht) an externe APIs gehen.

## Befund TakeYourMeds verarbeitet **Medikamenten-Einnahmedaten** — das sind Gesundheitsdaten i.S.d. Art. 9 DSGVO (besondere Kategorie). Weder Impressum noch Datenschutzerklaerung im Repo gefunden; die App ist oeffentlich unter medis.schwenk.online erreichbar. Punkte: - Datenschutzerklaerung fehlt (auch fuer rein private Nutzung empfohlen, sobald Dritte die Instanz nutzen koennten). - Push-Benachrichtigungen (VAPID/WebPush): Inhalte der Notifications duerfen keine Medikamentennamen leaken (Sperrbildschirm!) — bitte pruefen, dass Payloads generisch sind ('Zeit fuer deine Medis' statt Substanzenname). - OPENROUTER_API_KEY in compose: Falls Medikamentendaten an OpenRouter/LLMs gehen, ist das eine Drittland-Uebermittlung — aufpassen und dokumentieren. - Daten liegen in ./data — Backup- und Loeschkonzept? Ruhest du nachts gut mit unverschluesselten SQLite-Dateien auf dem VPS? ## Vorschlag Kurze Datenschutzseite + Hinweis im README; Push-Payloads auf generische Texte pruefen; klären, welche Daten (nicht) an externe APIs gehen.
Sign in to join this conversation.
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: froxxxy/takeyourmeds#1