Datenschutzerklärung der mhplus mind+move App
Stand: Juli 2026
1. Verantwortlicher
mhplus Betriebskrankenkasse
Franckstraße 8
71636 Ludwigsburg
Telefon: 0 71 41 / 97 90 - 0
Website: www.mhplus-krankenkasse.de
Als Körperschaft des öffentlichen Rechts unterliegt die mhplus BKK den Bestimmungen der Datenschutz-Grundverordnung (EU-DSGVO), des Bundesdatenschutzgesetzes (BDSG) und den Bestimmungen über den Sozialdatenschutz im SGB I und SGB X.
2. Datenschutzbeauftragter
Datenschutzbeauftragter der mhplus BKK
Franckstraße 8
71636 Ludwigsburg
Kontakt: www.mhplus-krankenkasse.de/kontakt
3. Allgemeines zur Datenverarbeitung
Die mhplus BKK nimmt den Schutz personenbezogener Daten sehr ernst. Wir möchten, dass Sie wissen, wann wir welche Daten speichern und wie wir sie verwenden.
Wir haben technische und organisatorische Maßnahmen getroffen, die sicherstellen, dass die Vorschriften über den Datenschutz sowohl von uns als auch von externen Dienstleistern beachtet werden.
4. Rechtsgrundlagen der Datenverarbeitung
| Verarbeitung | Rechtsgrundlage |
|---|---|
| App-Nutzung (Registrierung, Login) | Art. 6 Abs. 1 lit. a und b DSGVO (Einwilligung und Vertragserfüllung) |
| Gesundheitsdaten (Schritte, Meditation) | Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) |
| Push-Benachrichtigungen | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
| Tracker-Integration (Google, Fitbit, Garmin, Polar) | Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO |
| Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Durchführung des Bonusprogramms (Fitcash) | § 65a SGB V, Datenverarbeitung nach § 284 SGB V |
5. Kategorien personenbezogener Daten
5.1 Stammdaten
Bei der Registrierung und Nutzung der App werden folgende Daten erhoben:
- Versichertennummer
- Geburtsdatum
- E-Mail-Adresse (als Benutzername)
- Name (Vor- und Nachname)
- Passwort (wird nur als nicht leserlicher Hash gespeichert)
5.2 Gesundheitsdaten (besondere Kategorie nach Art. 9 DSGVO)
Bei Nutzung der App-Funktionen werden folgende Gesundheitsdaten verarbeitet:
Mind-Modus (Mentale Gesundheit):
- Meditationsübungen (Dauer, Datum)
- Achtsamkeits-Sessions
- Beantwortete Impulsfragen
- Challenge-Teilnahme und Fortschritt
Move-Modus (Körperliche Aktivität):
- Schrittdaten (Anzahl, Datum, Quelle)
- Bewegungsaktivität
- Challenge-Teilnahme und Fortschritt
Diese Daten werden nur mit Ihrer ausdrücklichen Einwilligung verarbeitet.
5.3 Geräteinformationen
- Betriebssystem-Version (iOS/Android)
- Gerätemodell
- App-Version und Build-Nummer
5.4 Nutzungsdaten
- App-Nutzungsverhalten (Mind/Move-Modus)
- Bonuspunkte und Einlösungen
- Synchronisationszeitpunkte
6. Datenquellen
| Quelle | Daten | Einwilligung |
|---|---|---|
| Direkte Eingabe | Registrierungsdaten, Profilinformationen | Bei Registrierung |
| Apple HealthKit (iOS) | Schrittdaten, Achtsamkeitsminuten | iOS Systemdialog |
| Health Connect (Android) | Schrittdaten | Android Systemdialog |
| Google (Google Health API) | Aktivitäts- und Fitnessdaten | OAuth-Autorisierung |
| Fitbit | Aktivitätsdaten | OAuth-Autorisierung |
| Garmin | Aktivitätsdaten | OAuth-Autorisierung |
| Polar Flow | Aktivitätsdaten | OAuth-Autorisierung |
| Automatisch | Geräteinformationen, Zeitstempel | App-Nutzung |
7. Push-Benachrichtigungen
Beim Start der App wird nach Ihrer Zustimmung zum Versenden von Push-Nachrichten ein Firebase Cloud Messaging Registration Token erstellt. Dieser Token identifiziert die App auf Ihrem Gerät eindeutig, damit Push-Nachrichten an Ihr Gerät geschickt werden können.
Dies geschieht nur durch Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Widerruf: Sie können die Einwilligung jederzeit widerrufen, indem Sie Push-Benachrichtigungen in den Systemeinstellungen Ihres Geräts deaktivieren oder die App deinstallieren und erneut installieren. Der Token wird nach 35 Tagen Inaktivität automatisch gelöscht.
8. Empfänger der Daten
8.1 Interne Empfänger (mhplus)
- Fachabteilung Gesundheitsförderung
- IT-Abteilung (technische Administration)
8.2 Auftragsverarbeiter
| Empfänger | Zweck | Standort | AV-Vertrag |
|---|---|---|---|
| DeviD GbR | App-Entwicklung und -Betrieb | Deutschland | Ja |
| plusserver GmbH | Server-Hosting | Deutschland | Ja |
| Firebase (Google) | Push-Benachrichtigungen | USA/EU | Ja (Google DPA) |
8.3 Kategorien von Befugten
Nach § 35 SGB I (Sozialgeheimnis) können folgende Befugte Zugang zu Ihren Daten erhalten:
- Sozialversicherungsträger
- IT-Servicedienstleister (mit AV-Vertrag nach Art. 28 DSGVO i.V.m. § 80 SGB X)
- Behörden auf gesetzlicher Grundlage
9. Tracker-Integrationen
9.1 Google (Google Health API)
Sie können die mind+move App mit Ihrem Google-Konto verbinden, um Ihre Aktivitäts- und Fitnessdaten (insbesondere Schrittdaten) für die Bewegungs-Challenges zu nutzen.
Anbieter: Google LLC, USA
Abgerufene Daten: Aktivitäts- und Fitnessdaten, nur lesend (Berechtigung: googlehealth.activity_and_fitness.readonly)
Rechtsgrundlage: Ihre ausdrückliche Einwilligung (OAuth-Autorisierung, Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO)
Verarbeitung nur auf Ihrem Gerät: Die von Google abgerufenen Aktivitäts- und Fitnessdaten werden ausschließlich lokal auf Ihrem Gerät verarbeitet. Es werden ausschließlich die daraus in der App ermittelten Schrittwerte für die Challenge-Funktion verwendet. Die von Google bezogenen Daten werden nicht an Server der mhplus oder Dritte übertragen, nicht zu Werbezwecken genutzt und nicht verkauft.
Die Nutzung der von Google-APIs erhaltenen Informationen erfolgt in Übereinstimmung mit der Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). The app's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Verbindung mit dem Google-Konto und USA-Bezug: Die Verbindung setzt ein Google-Konto voraus, Anbieter ist Google LLC in den USA. Ihre bei Google gespeicherten Aktivitäts- und Fitnessdaten werden von Google in eigener Verantwortung nach der Datenschutzerklärung von Google verarbeitet, dabei auch in den USA. Wenn Sie die App mit Ihrem Google-Konto verbinden, wird auf diese bei Google gespeicherten Daten zugegriffen. Die mind+move App überträgt diese Daten nicht an Server der mhplus oder an Dritte, sondern verarbeitet die daraus ermittelten Schrittwerte ausschließlich lokal auf Ihrem Gerät.
Widerruf: Sie können die Verbindung jederzeit in der App unter Einstellungen trennen oder den Zugriff in Ihrem Google-Konto unter myaccount.google.com/permissions entziehen.
Datenschutzerklärung von Google: https://policies.google.com/privacy
9.2 Fitbit
Bei Verbindung mit Fitbit werden Aktivitätsdaten von Fitbit abgerufen.
Anbieter: Google LLC (Fitbit), USA
Datenübermittlung: USA (EU-U.S. Data Privacy Framework)
Rechtsgrundlage: Ihre ausdrückliche Einwilligung (OAuth-Autorisierung)
Datenschutzrichtlinie: www.fitbit.com/legal/privacy-policy
9.3 Garmin
Bei Verbindung mit Garmin werden Aktivitätsdaten von Garmin abgerufen.
Anbieter: Garmin International Inc., USA
Datenübermittlung: USA (Standardvertragsklauseln)
Rechtsgrundlage: Ihre ausdrückliche Einwilligung (OAuth-Autorisierung)
Datenschutzrichtlinie: www.garmin.com/de-DE/privacy/connect
9.4 Polar Flow
Bei Verbindung mit Polar werden Aktivitätsdaten von Polar abgerufen.
Anbieter: Polar Electro Oy, Finnland (EU)
Datenübermittlung: Innerhalb der EU
Rechtsgrundlage: Ihre ausdrückliche Einwilligung (OAuth-Autorisierung)
Datenschutzrichtlinie: www.polar.com/de/rechtliche-hinweise/datenschutz
Widerruf: Sie können die jeweilige Verbindung jederzeit in der App unter Einstellungen trennen.
10. Apple HealthKit (iOS) und Health Connect (Android)
10.1 Apple HealthKit (iOS)
Bei Nutzung der HealthKit-Integration werden Schrittdaten und Achtsamkeitsminuten aus der iOS Health-App gelesen.
Wichtig: Diese Daten werden lokal auf Ihrem Gerät verarbeitet. Eine Übermittlung an Apple findet nicht statt.
Rechtsgrundlage: Ihre Einwilligung (iOS Systemdialog)
Widerruf: Sie können den Zugriff jederzeit in den iOS-Einstellungen unter „Datenschutz & Sicherheit" > „Health" widerrufen.
10.2 Health Connect (Android)
Bei Nutzung der Health-Connect-Integration werden Schrittdaten aus Health Connect auf Ihrem Android-Gerät gelesen.
Wichtig: Diese Daten werden lokal auf Ihrem Gerät verarbeitet. Eine Übermittlung an Google oder Dritte findet dabei nicht statt.
Rechtsgrundlage: Ihre Einwilligung (Android Systemdialog)
Widerruf: Sie können den Zugriff jederzeit in den Health-Connect-Einstellungen Ihres Android-Geräts widerrufen.
11. Fehleranalyse und Logging
11.1 Error-Tracking
Dienst: GlitchTip (selbst gehostet)
Standort: Deutschland
Erfasste Daten:
- Anonymisierte Benutzer-ID (SHA-256 Hash der Versichertennummer)
- Fehlermeldungen und Stack-Traces
- App-Version, Gerätemodell, Betriebssystem-Version
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehlerbehebung)
Speicherdauer: 90 Tage
11.2 Support-Logging
Für Support-Anfragen können Sie Logs an unseren Support senden. Diese enthalten App-Version, Geräteinformationen und Fehlerbeschreibungen.
12. Datenübermittlung in Drittländer
Bei Nutzung bestimmter Funktionen werden Daten in die USA übermittelt:
| Dienst | Land | Garantie |
|---|---|---|
| Firebase (Push) | USA | EU-U.S. Data Privacy Framework |
| Google Health API | USA | EU-U.S. Data Privacy Framework |
| Fitbit | USA | EU-U.S. Data Privacy Framework |
| Garmin | USA | Standardvertragsklauseln (SCCs) |
Die Übermittlung erfolgt nur mit Ihrer ausdrücklichen Einwilligung.
13. Speicherdauer und Löschung
| Daten | Speicherdauer | Grundlage |
|---|---|---|
| Nutzerkonto | Bis zur Löschung auf Anfrage | Art. 17 DSGVO |
| Gesundheitsdaten | Bis zur Löschung auf Anfrage | Art. 17 DSGVO |
| Push-Token | 35 Tage nach Inaktivität | Firebase Policy |
| Fehler-Logs | 90 Tage | Technische Notwendigkeit |
| Bonuspunkte | Nach Einlösung/Verfall | Programm-Regelung |
Die Löschung erfolgt unter Berücksichtigung der Aufbewahrungsfristen gemäß § 110a SGB IV, § 84 SGB X, § 107 SGB XI und § 304 SGB V.
14. Zugriffsberechtigungen der App
| Berechtigung | Zweck | Erforderlich |
|---|---|---|
| HealthKit (iOS) | Abruf von Schrittdaten und Achtsamkeitsminuten | Optional |
| Health Connect (Android) | Abruf von Schrittdaten | Optional |
| Google-Konto (OAuth) | Abruf von Aktivitäts- und Fitnessdaten | Optional |
| Push-Benachrichtigungen | Erinnerungen und Challenge-Benachrichtigungen | Optional |
| Netzwerk | Synchronisation mit dem Server | Ja |
| Biometrische Anmeldung (Face ID / Touch ID / Fingerabdruck) | Sichere Anmeldung | Optional |
15. Ihre Rechte
| Recht | Artikel | Beschreibung |
|---|---|---|
| Auskunft | Art. 15 DSGVO i.V.m. § 83 SGB X | Sie können Auskunft über Ihre gespeicherten Daten verlangen |
| Berichtigung | Art. 16 DSGVO i.V.m. § 84 SGB X | Sie können die Berichtigung unrichtiger Daten verlangen |
| Löschung | Art. 17 DSGVO i.V.m. § 84 SGB X | Sie können die Löschung Ihrer Daten verlangen |
| Einschränkung | Art. 18 DSGVO i.V.m. § 84 SGB X | Sie können die Einschränkung der Verarbeitung verlangen |
| Widerspruch | Art. 21 DSGVO i.V.m. § 84 SGB X | Sie können der Verarbeitung widersprechen |
| Datenübertragbarkeit | Art. 20 DSGVO | Sie können Ihre Daten in einem gängigen Format erhalten |
| Widerruf | Art. 7 Abs. 3 DSGVO | Sie können erteilte Einwilligungen jederzeit widerrufen |
Kontakt zur Ausübung Ihrer Rechte:
mhplus BKK
Datenschutzbeauftragter
Franckstraße 8
71636 Ludwigsburg
16. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Zuständige Aufsichtsbehörde:
Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Graurheindorfer Straße 153
53117 Bonn
Telefon: 0228 99 77 990
Website: www.bfdi.bund.de
17. Minderjährige
Personen unter 18 Jahren sollten ohne Zustimmung der Eltern oder Erziehungsberechtigten keine personenbezogenen Daten an uns übermitteln.
18. Links zu anderen Websites
Die App enthält Links zu anderen Websites. Wir haben keinen Einfluss darauf, dass deren Betreiber die Datenschutzbestimmungen einhalten.
19. Sicherheitsmaßnahmen
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten zu schützen:
- Verschlüsselte Datenübertragung (TLS/HTTPS)
- Sichere Authentifizierung (OAuth 2.0 mit PKCE)
- Passwort-Hashing
- Getrennte Umgebungen (Entwicklung/Test/Produktion)
- Regelmäßige Sicherheitsprüfungen
20. Weitere Informationen
Weitere Informationen zum Datenschutz bei der mhplus BKK finden Sie unter www.mhplus-krankenkasse.de/datenschutz.
Impressum: mhplus-app.de/impressum
21. Aktualität dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand Juli 2026. Durch die Weiterentwicklung der App oder aufgrund geänderter gesetzlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern.