Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO. Stand: August 2026.
Kurz vorweg
Du vertraust uns die persönlichsten Angaben an, die es gibt: wer für dich entscheiden darf, welche Behandlung du willst, wer sich um deine Kinder kümmert. Diese Erklärung sagt dir, was damit passiert. Ohne Ausweichen und ohne Textbausteine.
Vier Dinge, die für diese Seite gelten und die du nachprüfen kannst:
- Ohne deine Zustimmung läuft keine Analyse und keine Werbemessung. Wir setzen Google, Meta und Microsoft Advertising ein, aber erst, wenn du im Banner zugestimmt hast. Lehnst du ab, wird kein einziges dieser Skripte geladen.
- Unsere Schriften liegen bei uns, nicht bei Google.Für die Seite selbst braucht dein Browser keinen fremden Server.
- Deine Dokumente sind verschlüsselt gespeichert, und zwar so, dass ein gestohlener Datenbankabzug wertlos wäre.
- Deine Antworten aus dem Fragebogen verlassen unser Haus nie. Sie gehen an keinen Mailanbieter, an kein Analysewerkzeug, an keinen Dienstleister.
Wer verantwortlich ist
Meine Vorsorge AGCarl-Benz-Straße 21
60386 Frankfurt am Main
Deutschland
Telefon: +49 69 77062285
E-Mail: datenschutz@meinevorsorge.io
Vertreten durch den Vorstand: Constantin Batton, Tigernachus Schäfer, Marvin Schneemann. Eingetragen beim Amtsgericht Frankfurt am Main unter HRB 143622. Vollständige Anbieterangaben im Impressum.
Datenschutzbeauftragte Person
Ob wir eine datenschutzbeauftragte Person benennen müssen, hängt nach Art. 37 DSGVO unter anderem davon ab, in welchem Umfang Gesundheitsdaten verarbeitet werden. Patientenverfügungen enthalten solche Daten. Sobald die Benennung erfolgt ist, stehen Name und Kontakt an dieser Stelle.
Bis dahin erreichst du uns in allen Datenschutzfragen unter datenschutz@meinevorsorge.io.
Wenn du diese Seite besuchst
Server-Protokolle
Wie jeder Webserver protokolliert unserer die technischen Angaben jedes Abrufs: die aufgerufene Adresse, Datum und Uhrzeit, den HTTP-Status, die übertragene Datenmenge und die Kennung deines Browsers. Diese Protokolle brauchen wir, um Störungen zu erkennen und Angriffe abzuwehren. Sie werden nach sieben Tagen gelöscht und nicht mit anderen Daten zusammengeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb der Seite.
Besuchsstatistik ohne Personenbezug
Um zu verstehen, welche Seiten weiterhelfen und welche nicht, halten wir je Besuch fest: über welchen Kanal du gekommen bist, auf welcher Seite du eingestiegen bist, ob du ein Telefon, ein Tablet oder einen Rechner benutzt, und welche Schritte du im Vorsorge-Check oder im Fragebogen gegangen bist.
Drei Entscheidungen dabei sind uns wichtig:
- Deine IP-Adresse wird nicht gespeichert. Wir speichern nur einen gesalzenen Hashwert davon, und das Salz wechselt täglich. Nach einem Tag lässt sich derselbe Besucher also nicht mehr wiedererkennen.
- Von der verweisenden Seite speichern wir nur den Hostnamen, nie die vollständige Adresse. Wir sehen also, dass du von einer Suchmaschine kamst, nicht wonach du gesucht hast.
- Wir halten fest, dass ein Schritt stattgefunden hat, nicht was du geantwortet hast. Gespeichert wird „Fragebogen Schritt 3 erreicht", nicht der Inhalt von Schritt 3.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist es, das Angebot verständlicher zu machen. Da wir weder deine IP-Adresse noch deine Antworten speichern, überwiegen deine Interessen hier nicht.
Cookies
Wir setzen drei Cookies ein, alle technisch notwendig. Keines dient der Werbung, keines wird an Dritte weitergegeben, und keines ist aus JavaScript auslesbar.
- mv_sitzung hält dich angemeldet. Laufzeit 30 Tage. Ohne dieses Cookie müsstest du dich auf jeder Seite neu anmelden.
- mv_ref merkt sich, wer dich empfohlen hat, damit die empfehlende Person ihre Vorsorge-Taler bekommt. Laufzeit 60 Tage. Es enthält nur einen Empfehlungscode, keine Angaben zu dir.
- mv_staff betrifft dich nicht. Es hält Mitarbeitende in der internen Verwaltung angemeldet, die auf einer eigenen Adresse liegt.
Weil alle drei für den von dir angeforderten Dienst erforderlich sind, brauchen wir dafür nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung. Deshalb gibt es hier keinen Cookie-Banner.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG für die Speicherung, Art. 6 Abs. 1 lit. b DSGVO für die Verarbeitung im Rahmen des Vertragsverhältnisses.
Der Einwilligungsbanner
Den Banner, mit dem du über Statistik und Marketing entscheidest, betreibt die Usercentrics A/S (Havnegade 39, 1058 Kopenhagen, Dänemark) unter dem Namen Cookiebot. Dänemark liegt in der EU, deine Entscheidung verlässt den europäischen Rechtsraum also nicht.
Verarbeitet werden dabei deine gekürzte IP-Adresse, die Kennung deines Browsers, eine zufällige Einwilligungsnummer und natürlich, wofür du dich entschieden hast. Daraus entsteht ein Protokoll, mit dem sich später belegen lässt, dass und wann du zugestimmt oder abgelehnt hast. Genau das verlangt Art. 7 Abs. 1 DSGVO von uns.
Dasselbe halten wir zusätzlich in unserer eigenen Datenbank fest. Grund: Ein Protokoll, das bei einem Dienstleister liegt, ist beim Wechsel oder bei einer Kündigung weg. Die Nachweispflicht bleibt.
Deine Entscheidung kannst du jederzeit ändern. Der Link Cookie-Einstellungen im Fußbereich jeder Seite öffnet den Banner erneut.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO. Die Verarbeitung dient der Erfüllung unserer Nachweispflicht nach Art. 7 Abs. 1 DSGVO. Für die Speicherung auf deinem Gerät greift § 25 Abs. 2 Nr. 2 TDDDG: Ohne sie könnten wir deine Entscheidung nicht umsetzen.
Konto und Anmeldung
Für ein Konto speichern wir deine E-Mail-Adresse und dein Passwort. Das Passwort speichern wir nie im Klartext, sondern als Prüfwert nach dem Verfahren Argon2id. Wir können es also nicht lesen und dir bei Verlust auch nicht zusenden, sondern nur ein neues setzen lassen.
Für die Dokumente selbst kommen die Angaben hinzu, die dort hineingehören: Vor- und Nachname, Geburtsdatum und deine Anschrift. Die Anschrift brauchen wir nur, wenn du die gedruckte Vorsorgemappe oder die Notfallkarte bestellst.
Ein Konto kann mehrere Personen umfassen, etwa wenn du die Vorsorge deiner Eltern mit verwaltest. Wer für wen handeln darf, halten wir ausdrücklich fest und protokollieren jeden Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung ist zur Erfüllung des Vertrags erforderlich, den du mit uns schließt.
Fragebogen, Dokumente und Gesundheitsdaten
Das ist der heikelste Teil, deshalb ausführlich.
Wenn du eine Patientenverfügung erstellst, machst du Angaben zu deiner Gesundheit und zu Behandlungen, die du willst oder ablehnst. Solche Angaben sind nach Art. 9 DSGVO besonders geschützt. Für uns heißt das:
- Wir verarbeiten sie nur mit deiner ausdrücklichen Einwilligung. Du gibst sie, indem du den Fragebogen ausfüllst und das Dokument erstellst.
- Sie verlassen unser Haus nicht. Deine Antworten gehen an keinen Mailanbieter, an kein Analysewerkzeug und an keinen Dienstleister. Sie liegen ausschließlich auf unseren Servern in Deutschland.
- Auch der Produktname bleibt draußen. Wenn wir dir eine Bestellbestätigung schicken, steht dort eine Summe und eine Bestellnummer. Nicht, welches Dokument du gekauft hast. Denn schon der Kauf einer Patientenverfügung für eine bestimmte Situation wäre eine Gesundheitsinformation.
Wie deine Dokumente verschlüsselt sind
Jedes fertige Dokument bekommt einen eigenen Zufallsschlüssel, mit dem die Datei verschlüsselt wird (AES-256-GCM). Dieser Schlüssel wird zweimal eingepackt: einmal mit einem Hauptschlüssel, der ausschließlich in der Serverumgebung liegt und nie in der Datenbank oder in einer Sicherung, und einmal mit einem Schlüssel, der sich aus dem gedruckten Wiederherstellungscode auf deiner Notfallkarte ableitet.
Der zweite Weg ist der Grund, warum deine Angehörigen im Ernstfall an das Dokument kommen, auch wenn dich niemand mehr fragen kann. Der erste Weg ist der Grund, warum ein gestohlener Datenbankabzug allein nichts nützt.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) für Gesundheitsdaten, daneben Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung. Du kannst deine Einwilligung jederzeit für die Zukunft widerrufen, siehe Abschnitt „Deine Rechte".
Vorsorge-Check
Der Vorsorge-Check zeigt dir, welche Dokumente in deiner Lebenslage fehlen. Willst du das Ergebnis per E-Mail, speichern wir deine Adresse und welche Lücken der Check ergeben hat.
Möchtest du danach Empfehlungen und Erinnerungen von uns bekommen, fragen wir dich getrennt und ausdrücklich. Ohne dieses Häkchen bekommst du genau eine Mail mit deinem Ergebnis und danach nichts mehr. An unseren Mailanbieter geht in dem Fall nur, welche Dokumenttypen fehlen, nie deine Antworten aus dem Check.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. a DSGVO. Wir speichern zu jeder Einwilligung, wann du sie gegeben hast, auf welcher Seite und welche Fassung dieser Erklärung damals galt.
Bestellung und Bezahlung
Für eine Bestellung speichern wir die bestellten Leistungen, den Betrag, den Zahlungsstatus und deine Rechnungsangaben.
Die Zahlung wickelt die Stripe Payments Europe, Ltd. (The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland) ab. Deine Zahlungsdaten gibst du direkt bei Stripe ein. Kreditkarten- und Kontodaten sehen wir zu keinem Zeitpunkt und speichern wir nicht. An Stripe übermitteln wir deine E-Mail-Adresse, die bestellten Posten und unsere Bestellnummer.
Stripe kann Daten auch an die Stripe, Inc. in den USA übermitteln. Näheres in der Datenschutzerklärung von Stripe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung, Art. 6 Abs. 1 lit. c DSGVO für die Aufbewahrung der Buchungsbelege nach § 147 AO und § 257 HGB.
E-Mails an dich
Unsere E-Mails versendet die Klaviyo, Inc. (125 Summer Street, Boston, MA 02110, USA). Das ist eine Übermittlung in die USA, und deshalb gilt bei uns eine strenge Regel: An Klaviyo geht nur, was auf einer festen Liste steht.
Diese Liste umfasst:
- deine E-Mail-Adresse und deinen Vornamen
- Bestellnummer, Betrag und Status einer Bestellung
- Anmeldecodes und deren Gültigkeitsdauer
- bei erteilter Einwilligung: welche Dokumenttypen dir laut Vorsorge-Check fehlen
Nicht auf der Liste stehen und daher niemals übermittelt werden: deine Antworten aus Fragebogen oder Check, die Inhalte deiner Dokumente, und die Namen der gekauften Dokumente.
Klaviyo ist unter dem EU-US Data Privacy Framework zertifiziert. Zusätzlich haben wir Standardvertragsklauseln vereinbart. Näheres in der Datenschutzerklärung von Klaviyo.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Mails rund um deine Bestellung und dein Konto. Für Empfehlungen und Erinnerungen zusätzlich Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO, also deine Einwilligung. Für die Übermittlung in die USA Art. 45 bzw. Art. 46 Abs. 2 lit. c DSGVO.
Wenn du uns schreibst oder anrufst
Schreibst du uns eine E-Mail oder rufst du an, verarbeiten wir die Angaben, die du dabei machst: deine Adresse oder Rufnummer, deinen Namen und den Inhalt deiner Anfrage. Wir nutzen sie ausschließlich, um dir zu antworten.
Anfragen bewahren wir so lange auf, wie es für die Bearbeitung und für Rückfragen nötig ist, längstens drei Jahre nach Abschluss des Vorgangs. Betrifft deine Anfrage einen Vertrag, gelten die handelsrechtlichen Fristen aus dem Abschnitt zur Speicherdauer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage einen Vertrag betrifft oder auf einen solchen hinführt. Sonst Art. 6 Abs. 1 lit. f DSGVO mit unserem berechtigten Interesse, Anfragen zu beantworten.
Der Assistent im Fragebogen
Im Fragebogen kannst du Verständnisfragen stellen, etwa was ein Begriff bedeutet. Die Antwort erzeugt ein Sprachmodell der Anthropic PBC (San Francisco, USA), die gesprochene Ausgabe erzeugt Fish Audio.
Übermittelt wird nur deine Frage und die Stelle im Fragebogen, an der du stehst. Deine bisherigen Antworten, dein Name und dein Konto gehen nicht mit. Anthropic verwendet die Inhalte nach eigenen Angaben nicht zum Training seiner Modelle. Wenn du den Assistenten nicht benutzt, findet diese Verarbeitung nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Übermittlung in die USA Art. 46 Abs. 2 lit. c DSGVO auf Grundlage von Standardvertragsklauseln.
Zentrales Vorsorgeregister
Auf deinen ausdrücklichen Wunsch melden wir deine Vorsorgevollmacht oder Patientenverfügung beim Zentralen Vorsorgeregister der Bundesnotarkammer an. Betreuungsgerichte und Kliniken können dort im Ernstfall nachsehen, ob eine Verfügung existiert.
Übermittelt werden dabei deine Personenangaben, die Art des Dokuments und der Aufbewahrungsort. Der Inhalt deines Dokuments wird nicht übermittelt. Das Register vermerkt, dass es eine Verfügung gibt, nicht was darin steht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Die Anmeldung erfolgt nur, wenn du sie beauftragst.
Vertrauenspersonen
Du kannst Menschen benennen, die im Ernstfall auf deine Dokumente zugreifen dürfen. Dafür speichern wir deren Namen und E-Mail-Adresse, und wir schicken ihnen eine Einladung.
Wenn du uns die Daten einer anderen Person nennst, informieren wir diese Person mit der Einladung darüber, dass wir ihre Daten von dir erhalten haben (Art. 14 DSGVO). Jeder Zugriff einer Vertrauensperson auf ein Dokument wird protokolliert und ist für dich einsehbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gegenüber dir, Art. 6 Abs. 1 lit. f DSGVO gegenüber der benannten Person. Das berechtigte Interesse ist, dass deine Vorsorge im Ernstfall auffindbar ist.
Empfehlungsprogramm
Empfiehlst du uns weiter, speichern wir deinen Empfehlungscode und welche Bestellungen darüber zustande kamen, damit wir dir deine Vorsorge-Taler gutschreiben können. Die empfohlene Person erfährt nicht, was du bei uns gekauft hast, und du erfährst nicht, was sie gekauft hat.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, siehe auch die Teilnahmebedingungen.
Bewertungen und Erfahrungsberichte
Auf unseren Seiten zeigen wir Rückmeldungen von Kundinnen und Kunden. Veröffentlicht werden dabei nur Angaben, für die uns eine Einwilligung vorliegt: ein abgekürzter Name, eine kurze Rollenbeschreibung, der Text selbst und auf Wunsch ein Foto.
Den vollen Namen veröffentlichen wir nicht, außer du gibst uns dafür ausdrücklich frei. Videos binden wir nicht von fremden Plattformen ein, sondern liefern Standbild und Datei von unserem eigenen Server aus. Dein Browser spricht also auch hier ausschließlich mit uns.
Du kannst deine Einwilligung jederzeit widerrufen. Wir nehmen den Beitrag dann von der Seite.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, deine Einwilligung.
Wo deine Daten liegen
Server und Datenbank betreiben wir bei der Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen) in einem Rechenzentrum in Deutschland. Mit Hetzner und mit allen weiteren genannten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
Über die in dieser Erklärung genannten Fälle hinaus geben wir deine Daten nicht weiter. Insbesondere verkaufen wir keine Daten und geben keine Kontaktdaten an Beratungsunternehmen, Versicherungen oder Kanzleien weiter.
Übermittlung außerhalb der EU
Der weit überwiegende Teil deiner Daten verlässt Deutschland nie. Drei Ausnahmen sind es, und sie stehen jeweils schon in ihrem eigenen Abschnitt oben:
- Klaviyo für den Mailversand. Nur die Felder aus der dortigen Liste, nie Fragebogenantworten oder Dokumentinhalte.
- Anthropic für die Antworten des Assistenten. Nur deine Frage, nicht deine Angaben.
- Stripe für die Bezahlung. Stripe rechnet über Irland ab und kann Daten an das US-Mutterunternehmen weitergeben.
Für diese Übermittlungen liegen entweder ein Angemessenheitsbeschluss der Europäischen Kommission oder Standardvertragsklauseln vor.
Rechtsgrundlage: Art. 45 bzw. Art. 46 Abs. 2 lit. c DSGVO.
Wie wir deine Daten schützen
Art. 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Was wir konkret tun:
- Verschlüsselte Übertragung. Die gesamte Seite läuft über TLS, erzwungen per HSTS.
- Verschlüsselte Dokumente. AES-256-GCM, ein eigener Schlüssel je Dokument, der Hauptschlüssel liegt nur in der Serverumgebung und nie in der Datenbank oder in einer Sicherung.
- Passwörter nur als Prüfwert. Argon2id. Wir können dein Passwort nicht lesen.
- Getrennte Bereiche. Die interne Verwaltung liegt auf einer eigenen Adresse mit eigenem Sitzungscookie und eigenen Sicherheitsregeln. Ein Fehler im öffentlichen Teil reicht nicht an sie heran.
- Keine fremden Skripte. Eine strenge Content-Security-Policy erlaubt ausschließlich Inhalte von unserem eigenen Server.
- Protokollierte Zugriffe. Jeder Zugriff auf ein Dokument durch eine Vertrauensperson oder durch unseren Support wird unveränderlich festgehalten und ist für dich einsehbar.
- Die PDF-Erzeugung läuft ohne Internetzugang in einem abgeschotteten Bereich unseres Servers.
Keine automatischen Entscheidungen über dich
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich erheblich beeinträchtigen. Es findet auch kein Profiling im Sinne des Art. 4 Nr. 4 DSGVO statt.
Der Vorsorge-Check schlägt dir anhand deiner Antworten Dokumente vor. Das ist eine Empfehlung, die du annehmen oder übergehen kannst, keine Entscheidung über dich.
Rechtsgrundlage: Art. 22 Abs. 1 DSGVO ist damit nicht einschlägig.
Wie lange wir speichern
- Server-Protokolle: sieben Tage.
- Besuchsstatistik: der IP-Hashwert wird durch den täglichen Salzwechsel nach einem Tag wertlos, die übrigen Angaben werden nach zwölf Monaten gelöscht.
- Konto und Dokumente: solange dein Konto besteht. Löschst du es, werden sie gelöscht.
- Bestell- und Buchungsbelege: zehn Jahre, weil § 147 AO und § 257 HGB uns dazu verpflichten. Diese Daten sind für den laufenden Betrieb gesperrt.
- Einwilligungen: so lange, wie wir nachweisen müssen, dass sie vorlagen (Art. 5 Abs. 2 DSGVO), danach ohne Personenbezug.
Wenn du dein Konto löschst, bleiben unsere Zugriffsprotokolle bestehen, aber ohne jeden Bezug zu dir. Der Vorgang bleibt nachweisbar, die Person verschwindet.
Deine Rechte
Du hast uns gegenüber jederzeit das Recht auf:
- Auskunft (Art. 15) darüber, welche Daten wir zu dir verarbeiten
- Berichtigung (Art. 16) unrichtiger Angaben
- Löschung (Art. 17), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20), also deine Daten in einem gängigen Format zu erhalten
- Widerspruch (Art. 21) gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen
Einwilligungen kannst du jederzeit für die Zukunft widerrufen, ohne dass die Verarbeitung bis dahin dadurch unrechtmäßig wird. Für Werbemails genügt der Abmeldelink in jeder Mail. Für alles Weitere schreib an datenschutz@meinevorsorge.io.
Dein Konto und deine Dokumente kannst du außerdem selbst in deinem Konto löschen.
Beschwerde bei der Aufsichtsbehörde
Du kannst dich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Der Hessische Beauftragte für Datenschutz und InformationsfreiheitPostfach 3163
65021 Wiesbaden
datenschutz.hessen.de
Änderungen dieser Erklärung
Ändert sich, wie wir Daten verarbeiten, ändern wir diese Erklärung mit. Zu jeder Einwilligung, die du uns gibst, halten wir fest, welche Fassung damals galt. Was du zugestimmt hast, bleibt also nachvollziehbar, auch wenn der Text sich später ändert.