Datenschutzerklärung

für www.meppo.de und die App „meppo“ (Android und iOS)

1. Auf einen Blick

  • Sie können Meppo ohne Konto nutzen. Wir fragen weder Ihren Namen noch Ihre E-Mail-Adresse ab (außer Sie schreiben uns).
  • Wir setzen keine Cookies und nutzen keine Analyse- oder Werbedienste von Drittanbietern. Wir verkaufen keine Daten.
  • Für die Suche verarbeiten wir Fachrichtung und Ort. Für unsere Statistik speichern wir diese Angaben möglichst grob und entfernen nach 90 Tagen alle Kennungen.
  • Gebucht wird beim jeweiligen Portal; dort gilt dessen Datenschutzerklärung.

2. Verantwortlicher

Meppo Enterprise UG (haftungsbeschränkt), Am Käsberg 10, 64646 Heppenheim, Deutschland. Geschäftsführer: Stefan Eger.
E-Mail: datenschutz@meppo.de

Einen Datenschutzbeauftragten haben wir nicht benannt, weil die Voraussetzungen dafür (Art. 37 DSGVO, § 38 BDSG) nicht vorliegen. Bei Fragen wenden Sie sich bitte an die genannte Adresse.

3. Hosting und Server-Protokolle

Website, App-Schnittstellen und Datenbank laufen in einem Rechenzentrum in der Europäischen Union. Mit dem Hosting-Anbieter besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).

Beim Aufruf verarbeiten unsere Server technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser- bzw. App-Kennung), um die Seite auszuliefern und Angriffe abzuwehren. Server-Protokolle löschen wir nach 7 Tagen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb)

4. Terminsuche

Für eine Suche übermitteln Sie Fachrichtung, Ort oder PLZ und gegebenenfalls einen Versicherungsfilter an unseren Server. Unser Server fragt damit die angebundenen Buchungsportale ab. Die Portale erhalten dabei Fachrichtung und Ort, aber keine Angaben, die Sie identifizieren.

Zum Schutz vor automatisierten Massenabfragen erhält Ihr Browser bzw. Ihre App ein technisches Sitzungs-Token, das lokal gespeichert wird (siehe Cookies und lokale Speicher).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen angeforderten Suche) und lit. f (Missbrauchsabwehr)

5. Such- und Klickstatistik

Um Meppo zu verbessern, die Verfügbarkeit von Terminen auszuwerten und Kooperationspartnern zusammengefasste Nutzungszahlen nachzuweisen, speichern wir zu Suchen und Klicks:

  • Fachrichtung, Stadt bzw. PLZ (nicht Ihre Eingabe im Wortlaut), Versicherungsfilter
  • bei Standortsuche Koordinaten, gerundet auf etwa 1 km
  • Trefferzahl, durchsuchte Portale, Suchdauer, Plattform (Web, Android, iOS) und App-Version
  • bei Klicks: gewählte Praxis, Portal, Position in der Trefferliste, Gerätetyp und Browserfamilie
  • eine zufällige Sitzungskennung, die nach 30 Minuten Inaktivität neu erzeugt wird
  • bei Klicks ein Kürzel zur Erkennung von Mehrfach- und Missbrauchsklicks; es wird aus IP-Adresse, Browser-Kennung und Spracheinstellung mit einem täglich wechselnden geheimen Schlüssel gebildet. Der Schlüssel wird nach spätestens 48 Stunden gelöscht, danach lässt sich das Kürzel niemandem mehr zuordnen.

IP-Adresse, vollständige Browser-Kennung, Referrer und Ihre Eingaben im Wortlaut speichern wir nicht. Weil die gesuchte Fachrichtung Rückschlüsse auf gesundheitliche Interessen zulassen kann, erstellen wir keine Profile und werten die Daten nur statistisch aus. Nach 90 Tagen entfernen wir Sitzungskennung und Kürzel; übrig bleiben Angaben ohne Personenbezug.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Verbesserung des Angebots, Missbrauchsabwehr, Nachweis gegenüber Kooperationspartnern)

6. Standort und Ortsvorschläge (Website)

„Standort verwenden“

Nur wenn Sie die Schaltfläche nutzen und die Standortfreigabe im Browser erlauben, übermittelt der Browser Ihre Koordinaten an unseren Server. Wir wandeln sie mit unserem eigenen Ortsdienst in eine Adresse um und nutzen sie für Suche und Entfernungen. Die Freigabe können Sie in den Browser-Einstellungen widerrufen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG

Ortsvorschläge bei der Eingabe

Ortsvorschläge liefert ein von uns betriebener Ortsdienst auf Basis von OpenStreetMap-Daten (Photon) auf unseren Servern. Findet er nichts, fragt unser Server ersatzweise Google Places (Google LLC, USA) mit Ihrer Eingabe an. Google erhält dabei weder Ihre IP-Adresse noch andere Angaben zu Ihrem Gerät.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (funktionierende Ortssuche)

7. Technische Leistungsmessung (Website)

Der Browser meldet unserem Server Ladezeiten der Seite, technische Fehler und die Dauer der Sitzung, ergänzt um Gerätetyp und Browserfamilie. Wir werten diese Angaben nur zusammengefasst aus, um Fehler zu finden und die Seite schnell zu halten; IP-Adressen speichern wir dazu nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (fehlerfreier, schneller Betrieb)

8. App „meppo“ (Android und iOS)

Für die App gelten die Abschnitte 3 bis 5 entsprechend. Zusätzlich gilt:

Standortdaten

Nur wenn Sie der Standortfreigabe zustimmen und die Suche in Ihrer Nähe nutzen, ermittelt die App Ihren ungefähren oder genauen Standort (Android-Berechtigungen ACCESS_COARSE_LOCATION und ACCESS_FINE_LOCATION), und zwar nur während Sie die App aktiv verwenden. Die Koordinaten gehen an unseren Server, um Praxen in Ihrer Nähe zu finden, und werden höchstens 5 Minuten auf Ihrem Gerät zwischengespeichert. Die Freigabe können Sie in den Einstellungen von Android bzw. iOS widerrufen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 25 Abs. 1 TDDDG

Schutz vor Missbrauch (App-Integrität)

Die App prüft, ob Anfragen von einer unveränderten, offiziell installierten App stammen: unter Android mit der Google Play Integrity API (Google Ireland Limited bzw. Google LLC), unter iOS mit Apple App Attest (Apple Inc.). Das Prüf-Token enthält Angaben zur Echtheit der App, zum Gerätezustand und zur Installationsquelle, aber keine Namen oder Kontaktdaten. Das technische Sitzungs-Token liegt im geschützten Speicher des Geräts (Android Keystore bzw. iOS-Schlüsselbund).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit, Missbrauchsabwehr)

Ortsvorschläge

Ab Version 1.9 nutzt die App ausschließlich unseren eigenen Ortsdienst. Ältere Versionen (bis 1.8) rufen Photon (komoot GmbH, Deutschland) und ersatzweise Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich) direkt vom Gerät auf; diese Anbieter erhalten dann Ihre IP-Adresse und Ihre Eingabe bzw. Koordinaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (funktionierende Ortssuche)

App-Aktualisierungen

Beim Start prüft die App über Expo Updates (650 Industries, Inc., USA), ob Fehlerbehebungen vorliegen. Dabei werden IP-Adresse, Plattform und Versionsangaben übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (fehlerfreie, sichere App)

Auf Ihrem Gerät

Favoriten, Einstellungen, Sitzungskennung und der zwischengespeicherte Standort bleiben auf Ihrem Gerät und werden beim Deinstallieren gelöscht. Die App enthält keine Werbung und keine Analyse- oder Tracking-Werkzeuge von Drittanbietern.

9. Kontaktformular und E-Mail

Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir Ihre Angaben (Anliegen, E-Mail-Adresse, Nachricht und gegebenenfalls Ihren Namen), um Ihre Anfrage zu beantworten. Das Formular wird als E-Mail an uns zugestellt und nicht in einer Datenbank gespeichert. Gegen massenhafte Zusendung zählt unser Server kurzzeitig Anfragen je Absender; dafür nutzt er ein Kürzel aus der IP-Adresse mit täglich wechselndem Schlüssel, nicht die IP-Adresse selbst.

Wir löschen die Korrespondenz, sobald sie erledigt ist, es sei denn, gesetzliche Aufbewahrungspflichten (etwa für Geschäftsbriefe) verlangen eine längere Speicherung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anfragen zu Vertrag oder Kooperation) bzw. lit. f (Beantwortung sonstiger Anfragen, Missbrauchsabwehr)

10. Daten von Ärztinnen und Ärzten

Damit Patientinnen und Patienten freie Termine finden, verarbeiten wir Angaben zu Ärztinnen, Ärzten und Praxen, die auf den angebundenen Buchungsportalen öffentlich abrufbar sind (Art. 14 DSGVO):

  • Name, Titel, Fachrichtung, Praxisname und -anschrift
  • Kontaktangaben und Profil- bzw. Buchungslink aus dem Portal
  • Angaben zu freien Online-Terminen (Zeitpunkt des nächsten freien Termins, ob Termine verfügbar waren)

Wir zeigen diese Angaben in der Suche und auf Übersichtsseiten nach Fachrichtung und Stadt. Meppo bleibt dabei neutral: Es gibt keine bezahlten Platzierungen. Wir speichern die Angaben, solange das Profil beim Portal öffentlich ist; nicht mehr auffindbare Einträge zeigen wir nicht mehr an.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Interesse der Öffentlichkeit, freie Arzttermine zu finden; Interesse der Praxen an Sichtbarkeit ihrer Termine)

Sie können Angaben korrigieren lassen oder der Anzeige widersprechen: Kontaktformular oder datenschutz@meppo.de.

11. Buchungsportale

Wählen Sie einen Termin aus, öffnet sich die Buchungsseite des Portals. Für die Datenverarbeitung dort sind die Portale verantwortlich; es gelten deren Datenschutzerklärungen:

  • Doctolib GmbH
  • Jameda GmbH
  • Doctena Germany GmbH
  • Samedi GmbH
  • CompuGroup Medical (ClickDoc)
  • DrFlex GmbH
  • Docvisit GmbH
  • Termed

12. Übermittlung in Drittländer

  • Google Places (Google LLC, USA): nur serverseitig und nur Ihre Ortseingabe; Grundlage ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework, unter dem Google LLC zertifiziert ist.
  • Google Play Integrity (Google LLC, USA): nur Android-App; ebenfalls Data Privacy Framework.
  • Expo Updates (650 Industries, Inc., USA): nur App; auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich): nur App-Versionen bis 1.8; Angemessenheitsbeschluss für das Vereinigte Königreich.

13. Speicherdauer im Überblick

  • Server-Protokolle: 7 Tage
  • Such- und Klickstatistik: Kennungen nach 90 Tagen entfernt, danach ohne Personenbezug
  • Schlüssel für Klick- und Kontakt-Kürzel: höchstens 48 Stunden
  • Kontaktanfragen: bis zur Erledigung bzw. bis zum Ende gesetzlicher Aufbewahrungsfristen
  • Lokale Speicher im Browser bzw. in der App: siehe Cookies und lokale Speicher

14. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine erteilte Einwilligung, etwa die Standortfreigabe, können Sie jederzeit für die Zukunft widerrufen.

Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen. Ein formloser Hinweis an datenschutz@meppo.de genügt.

Sie können sich bei einer Aufsichtsbehörde beschweren, zum Beispiel beim Hessischen Beauftragten für Datenschutz und Informationsfreiheit.

Stand: Oktober 2026