Datenschutzhinweis für Gesundheitsdaten von Verbrauchern

Gültig ab 28. August 2026 · Dies ist der eigenständige, gesonderte Datenschutzhinweis von Milewise für Verbraucher-Gesundheitsdaten. Er wird nach dem Washington My Health My Data Act (RCW 19.373) und dem Nevada Consumer Health Data Privacy Act (SB 370, NRS 603A.400 ff.) bereitgestellt und gilt für Verbraucherinnen und Verbraucher in diesen beiden US-Bundesstaaten. Die Abschnitte 1 bis 6 gelten für beide; die Abschnitte 7 und 8 nennen, was der jeweilige Bundesstaat zusätzlich verlangt, denn die beiden Gesetze unterscheiden sich bei den Fristen und bei dem, was nach einem Löschverlangen zu geschehen hat. Milewise wendet dieselben Praktiken auf alle Nutzerinnen und Nutzer an, überall. Diese deutsche Fassung ist eine Übersetzung zur Information; für Ansprüche nach dem Recht dieser Bundesstaaten ist die englische Originalfassung maßgeblich. Allgemeine Datenschutzinformationen: Datenschutzerklärung.

Wer wir sind: Milewise wird betrieben von Moritz Niedermann, Essenweinstr. 37, 76131 Karlsruhe, Deutschland („Milewise“, „wir“). Kontakt: contact@milewise.de, +49 170 1163838. Milewise ist ein Einzelunternehmen ohne Beschäftigte und hat keine verbundenen Unternehmen: keine Muttergesellschaft, keine Tochtergesellschaft, keinen Konzern. Überall dort, wo diese Gesetze die Nennung verbundener Unternehmen verlangen, lautet die Antwort, dass es keine gibt.

1. Welche Gesundheitsdaten wir erheben, und wozu

Milewise ist eine Anwendung für Trainingscoaching. Um den von Ihnen angeforderten Dienst zu erbringen, erheben und verarbeiten wir die folgenden Kategorien von Verbraucher-Gesundheitsdaten:

Zweck und Verwendung: ausschließlich die Erbringung des von Ihnen angeforderten Coaching-Dienstes. Das heißt: die Analyse Ihres Trainings, die Berechnung von Readiness und Belastung, das Erstellen und Anpassen Ihres Plans sowie das Erzeugen von Coaching-Antworten und automatischen Zusammenfassungen. Für diese Antworten und Zusammenfassungen werden die dafür nötigen Daten an die in Abschnitt 3 genannten KI-Anbieter übermittelt, die ausschließlich nach unseren Weisungen handeln.

Wir verwenden Verbraucher-Gesundheitsdaten nicht für Werbung, nicht für Marketingprofile und nicht für irgendeine Form von Tracking; Milewise setzt auf keiner seiner Oberflächen Analytics ein. Sie werden auch nicht zum Training von KI-Modellen verwendet: Unseren KI-Anbietern ist das vertraglich untersagt, und wo ein Anbieter eine Einstellung zu Speicherung oder Training anbietet, haben wir die restriktivste uns verfügbare Option gewählt.

2. Kategorien von Herkunftsquellen

Einwilligung. Von Kontoinhabern erheben wir Verbraucher-Gesundheitsdaten nur mit Ihrer ausdrücklichen, gesonderten Einwilligung, jeweils als eigenes, nicht vorangekreuztes Kontrollkästchen, und nur soweit dies zur Erbringung des von Ihnen angeforderten Dienstes erforderlich ist. Seit dem 11. August 2026 sind es zwei solche Einwilligungen: eine bei der ersten Anmeldung für Ihre Aktivitäts- und Trainingsdaten (Trainingseinheiten, Strecken, Herzfrequenz, Trainingszonen) und eine beim Abschluss eines Abonnements für Ihre Wellness- und Erholungsdaten (Schlaf, HRV, Ruhepuls, Stress, Körperwerte) einschließlich ihrer Nutzung durch den KI-Coach. Wellnessdaten werden nicht erhoben, bevor diese zweite Einwilligung vorliegt. Sie können jede der beiden Einwilligungen jederzeit widerrufen (Abschnitt 6), und die App ist daran gekoppelt: Ohne die Wellness-Einwilligung stehen der Coach, die Erholungsfunktionen und jede automatische Auswertung still; ohne die Trainingsdaten-Einwilligung steht die App insgesamt still.

3. Was weitergegeben wird, und an wen

Wir verkaufen Verbraucher-Gesundheitsdaten nicht, und wir haben das nie getan. Ein Verkauf würde nach beiden Gesetzen Ihre gesonderte, unterschriebene Autorisierung voraussetzen; wir holen sie nie ein, weil wir nicht verkaufen. Wir geben Verbraucher-Gesundheitsdaten auch nicht zu deren eigenen Zwecken an Dritte weiter: keine Werbetreibenden, keine Datenhändler, keine Analytics-Unternehmen, keine Weitergabe zu Forschungszwecken.

Für den Betrieb des Dienstes werden Daten von den unten genannten Dienstleistern in unserem Auftrag verarbeitet. Nach dem Washingtoner Gesetz gilt die Offenlegung gegenüber einem weisungsgebundenen Auftragsverarbeiter nicht als „Weitergabe“; wir führen sie dennoch auf, zusammen mit den Kategorien von Verbraucher-Gesundheitsdaten, die der jeweilige Dienstleister erhält:

Drei weitere Empfänger sind keine Auftragsverarbeiter und werden hier der Vollständigkeit halber genannt. MET Norway und Open-Meteo (Wetter) sowie OpenStreetMap Nominatim (Umwandlung von Koordinaten in einen Ortsnamen) erhalten gerundete Koordinaten ohne Namen, E-Mail-Adresse oder Kontokennung. Wenn eine Karte angezeigt wird, lädt Ihr Browser, nicht unser Server, die Kartenkacheln von OpenFreeMap (deren Kartendaten von OpenStreetMap stammen), das dadurch Ihre IP-Adresse und den angezeigten Kartenausschnitt sieht. Bis zum 27. August 2026 stammten diese Kartenkacheln von CARTO.

4. Wie wir Verbraucher-Gesundheitsdaten schützen (RCW 19.373.050)

Washington verlangt von uns, den Zugriff auf Verbraucher-Gesundheitsdaten auf diejenigen zu beschränken, die ihn benötigen, und organisatorische, technische und physische Sicherheitsmaßnahmen zu unterhalten, die dem in unserer Branche üblichen Sorgfaltsmaßstab entsprechen, angemessen zu Umfang und Art der Daten. Was das hier bedeutet:

Zwei Grenzen, die wir klar benennen statt sie zu beschönigen. Die Trainingsdatenbank selbst ist im Ruhezustand nicht verschlüsselt. Die Zugangsdaten und Token darin sind, wie oben beschrieben, verschlüsselt; die Datenbankdatei als Ganzes ist jedoch durch Dateiberechtigungen und die Zugriffsbeschränkungen dieses Abschnitts geschützt, nicht durch eine zusätzliche Verschlüsselungsschicht. Und der Administrationsoberfläche des Betreibers ist keine IP-Freigabeliste vorgeschaltet: Sie wird über TLS erreicht und ist durch ein Passwort, einen zweiten Faktor (zeitbasierter Einmalcode oder Passkey nach dem WebAuthn-Standard), eine auf zwölf Stunden begrenzte Verwaltungssitzung, Sperren nach fehlgeschlagenen Anmeldeversuchen und eine Begrenzung der Anfragefrequenz gesichert, nicht aber durch eine Beschränkung der Netzadressen, von denen aus sie erreicht werden darf.

5. Unsere Verträge mit Dienstleistern (RCW 19.373.060)

Jeder Dienstleister, der Verbraucher-Gesundheitsdaten für uns verarbeitet, tut dies ausschließlich auf Grundlage eines verbindlichen schriftlichen Vertrags, der unsere Verarbeitungsweisungen festlegt und begrenzt, was dieser Dienstleister mit den Daten tun darf. Diese Verträge untersagen dem Dienstleister, die Daten für eigene Zwecke zu nutzen, sie zu verkaufen oder mit ihnen Modelle zu trainieren, und verpflichten ihn, die Daten zu löschen oder zurückzugeben. Wir leiten Verbraucher-Gesundheitsdaten an keinen Dienstleister weiter, der solche Bedingungen nicht akzeptiert hat, und ein Dienstleister darf einen weiteren Unterauftragsverarbeiter nur zu denselben Bedingungen einsetzen. Die Vereinbarungen mit unseren KI-Anbietern liegen uns vor.

6. Ihre Rechte, und wie Sie sie ausüben

Die Ausübung dieser Rechte ist kostenlos und verschlechtert nie den Dienst, den Sie erhalten. Um eine Anfrage zu beantworten, müssen wir sicher sein, dass Sie es sind: Bei Kontoinhabern ist das die Anmeldung selbst, bei einer per E-Mail gestellten Anfrage müssen wir gegebenenfalls die Adresse gegen die im Konto hinterlegte abgleichen. Können wir eine Anfrage nicht authentifizieren, sagen wir Ihnen das, statt sie unbeantwortet zu lassen.

7. Für Einwohnerinnen und Einwohner von Washington (My Health My Data Act, RCW 19.373)

8. Für Einwohnerinnen und Einwohner von Nevada (SB 370, NRS 603A.400 ff.)

Nevadas Gesetz gewährt dieselben drei Rechte (Bestätigung und Auskunft, Widerruf der Einwilligung, Löschung), läuft aber nach anderen Fristen. Deshalb nennen wir Nevadas Fristen gesondert, statt Ihnen eine vermischte Zahl zu geben, die für einen der beiden Bundesstaaten falsch wäre.

9. Änderungen dieses Hinweises

Wir werden keine Kategorien von Verbraucher-Gesundheitsdaten erheben, nutzen oder weitergeben und sie zu keinen Zwecken verwenden, die dieser Hinweis nicht nennt, ohne ihn zuvor zu aktualisieren und, soweit das Gesetz es verlangt, Ihre Einwilligung einzuholen. Wesentliche Änderungen erhalten oben auf dieser Seite ein neues Gültigkeitsdatum und, für Kontoinhaber, einen Hinweis in der App.

Fragen zu diesem Hinweis: contact@milewise.de, oder per Post an die oben genannte Anschrift.