Datenschutzerklärung

Firmensitz DeutschlandDatenbank in der EU

Tadoro ist Ihr Index für die Vorsorge

Tadoro hält fest, was wo liegt, und führt Sie durch die Vorsorge. Vier Datenarten gehören bewusst nicht hinein – so bleibt Ihre Vorsorge sicher, auch wenn anderswo einmal etwas schiefgeht.

  • Keine hochgeladenen Dokumente

    Keine Uploads, keine Scans, keine PDF-Dateien. Bitte kopieren Sie auch keine vollständigen Vollmachten, Testamente, Policen oder Verträge in Freitextfelder. Tadoro erfasst nur organisatorische Hinweise – ob ein Dokument existiert und wo es außerhalb von Tadoro liegt. Die Ausnahme sind Dokumente, die Sie mit Tadoro erstellen und behalten: Sie liegen Ende-zu-Ende verschlüsselt, sodass nur Sie sie öffnen können.

  • Keine Passwörter

    Bitte speichern Sie keine Passwörter, PINs, TANs, Wiederherstellungscodes oder Zugangsdaten zu Banken, Versicherungen, E-Mail-Konten, Passwort-Managern oder anderen Diensten in Tadoro.

  • Keine Kontonummern oder IBANs

    Bitte tragen Sie keine IBANs, Kontonummern, Kreditkartendaten oder sonstigen Zahlungsdaten in Tadoro ein. Das Standort-Feld beschreibt, wo Informationen zu finden sind, nicht ihren vertraulichen Inhalt.

  • Keine Krankenakten

    Tadoro ersetzt keine medizinische Dokumentation. Bitte speichern Sie keine Diagnosen, Befunde, Medikationspläne oder Krankenakten. Erfassen Sie nur organisatorische Hinweise: etwa „Versicherungspolice vorhanden, liegt im Aktenordner“.

Keine Vermittlung, keine Bewerbung Dritter

Tadoro nutzt Vorsorge- und Familiendaten nicht, um Versicherungen, Finanzprodukte oder sonstige Drittangebote zu vermitteln oder zu bewerben. Arbeitgeber, Versicherer oder andere Dritte erhalten keinen Zugriff auf Inhalte oder Profile.

Wo bewahren Sie Originale auf?

Originale gehören an einen sicheren Ort, etwa in einen feuerfesten Tresor, zu einem Notar oder in die amtliche Verwahrung beim Nachlassgericht, soweit dies für das jeweilige Dokument möglich oder sinnvoll ist. Bei Testamenten kommt es besonders auf die Einhaltung der gesetzlichen Form und die sichere Auffindbarkeit des Originals an. Für eine digitale Sicherungskopie kommen Ende-zu-Ende-verschlüsselte Cloud-Dienste mit EU-Server­standort in Betracht, etwa Proton Drive (Schweiz, 5 GB kostenlos), Tresorit (Schweiz) oder Filen (Deutschland). Den Ablageort tragen Sie in Tadoro selbst ein – z. B. „Proton Drive · Ordner Vorsorge“. Tadoro hat keine Anbindung zu diesen Diensten und sieht weder Inhalte noch Zugangsdaten.

Die genannten Dienste sind Beispiele und keine rechtliche, technische oder sicherheitsbezogene Empfehlung für Ihren konkreten Fall.

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung von Tadoro (tadoro.com).

1. Verantwortlicher

Felix Hansen
Eichendorffstr. 4
50858 Köln
Deutschland
E-Mail: datenschutz@tadoro.com

1a. Wie sich die Verantwortlichkeit bei Tadoro verteilt

Wenn Sie Tadoro direkt privat nutzen, ist Tadoro für diese Verarbeitung Ihr datenschutzrechtlich Verantwortlicher.

Wenn Ihr Arbeitgeber Tadoro als Mitarbeiter-Benefit bereitstellt, verarbeitet Tadoro bestimmte Daten im sogenannten Employer-Layer im Auftrag Ihres Arbeitgebers, insbesondere für Provisioning, Lizenz- und Zugangsverwaltung, Einladungen, Support sowie aggregierte Nutzungskennzahlen.

Sobald Sie Tadoro für Ihren privaten Familien-Workspace nutzen, ist Tadoro für diese Inhalte wieder eigenständig verantwortlich. Das betrifft insbesondere die private Organisation familiärer Vorsorge, Zuständigkeiten und Notfallinformationen.

Diese Datenschutzerklärung beschreibt beide Ebenen und macht jeweils kenntlich, in welcher Rolle Tadoro handelt.

2. Welche Daten wir verarbeiten

Bei der Nutzung von Tadoro können insbesondere folgende Daten verarbeitet werden:

  • Konto- und Profildaten: Name, E-Mail-Adresse, Authentifizierungsdaten, Spracheinstellung, Konto-Status
  • Vorsorge-Plan-Daten: Namen und Rollen von Familienmitgliedern, Vorsorgebereiche, Statusangaben, Zuständigkeiten, Aufbewahrungsorte, Notizen, Ernstfallpläne, Exportdaten
  • Einladungs- und Rollendaten: eingeladene Personen, Rollen, Annahme-Status, Mitplanende, Beobachter:innen
  • Zahlungs- und Vertragsdaten: Stripe-Kundennummer, Zahlungsstatus, Rechnungsdaten, Vertragslaufzeit, Kündigungs- und Erstattungsstatus
  • Kommunikations- und Support-Daten: Inhalt Ihrer Support- und Feedback-Anfragen sowie geschäftlicher Anfragen (Freitext), Ihre Kontakt-E-Mail-Adresse, der Bearbeitungsstatus sowie technische Kontextangaben zum Zeitpunkt der Anfrage (z. B. Konto-Typ, aufgerufene Seite, Browser- und Geräteangaben, Spracheinstellung). Diese Anfragen werden als Vorgang gespeichert, damit keine Anfrage verloren geht.
  • Nutzungs- und Sicherheitsdaten: Login-Zeitpunkte, technische Protokolle, Fehlerberichte, Sicherheitsereignisse, Rate-Limiting-Informationen
  • KI-Verarbeitungsdaten: Freitextangaben und daraus abgeleitete strukturierte Empfehlungen, soweit Sie KI-gestützte Funktionen nutzen
  • Reflexionsdaten: einmal monatlich abgefragte Stimmungseinschätzung zum Vorsorgethema (4 vorgegebene Antwortoptionen, kein Freitext), Zeitpunkt der Antwort, App-Pfad und Konto-Kontext (Plan-Alter, Test- oder Vollzugang)
  • Akzeptanz-Metadaten: Zeitpunkt und Version der akzeptierten Nutzungsbedingungen, gewählter Anmeldeweg
  • Anmeldeherkunft: einmalig beim Anlegen des Kontos gespeichert – die Domain einer verweisenden fremden Website (nur der Hostname, nie die vollständige Adresse) oder, wenn Sie von einer unserer eigenen Seiten kamen, deren Einstiegsbereich in verkürzter Form (Sprache und erster Pfadabschnitt, z. B. /de/ratgeber), außerdem ein etwaiger Kampagnenparameter und der genutzte Anmeldeweg. Einladungs- und Aktivierungslinks werden dabei ausgeschlossen. Diese Angaben werden serverseitig aus den Angaben Ihres Browsers abgeleitet, ohne Cookie, nur einmalig im Moment der Registrierung und ohne spätere Fortschreibung. Erfasst wird dabei die Seite, von der aus Sie die Registrierung aufgerufen haben, nicht die erste Seite Ihres Besuchs. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) daran, zu verstehen, über welchen Weg Menschen zu Tadoro finden; sie sind daher nicht Teil der einwilligungspflichtigen Analyse-Daten im nächsten Punkt. Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen.
  • Analyse- und Statistikdaten: nur soweit Sie eingewilligt haben

Ansprechpartner bei Unternehmenskunden

Wenn Unternehmen Tadoro als Mitarbeiter-Benefit einsetzen, verarbeiten wir außerdem personenbezogene Daten von Ansprechpartnern beim Unternehmenskunden, insbesondere für Angebot, Vertragsabschluss, Kundenbetreuung, Abrechnung sowie Datenschutz- und Legal-Kommunikation.

Dabei verarbeiten wir in der Regel Name, geschäftliche Kontaktdaten, Funktion, Kommunikationsinhalte sowie vertrags- und abrechnungsbezogene Informationen.

3. Zweck der Verarbeitung

Wir verarbeiten Daten zur Bereitstellung des Tadoro-Dienstes: Authentifizierung, Verwaltung der Vorsorge-Pläne, Vorsorge-Bewertungen, Koordinations-Hinweise, Zahlungsabwicklung, Support, Sicherheit und Missbrauchsverhinderung sowie zur Erfüllung gesetzlicher Pflichten.

4. Rechtsgrundlagen

Die Verarbeitung erfolgt je nach Verarbeitungsvorgang auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO: Bereitstellung des Nutzerkontos, Vertragsdurchführung, Vorsorge-Plan-Funktionen, Zahlungsabwicklung, Support.
  • Art. 6 Abs. 1 lit. c DSGVO: Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten.
  • Art. 6 Abs. 1 lit. f DSGVO: Sicherheit, Missbrauchsverhinderung, Fehleranalyse, Produktverbesserung sowie Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche.
  • Art. 6 Abs. 1 lit. a DSGVO: optionale Einwilligungen, insbesondere für Analyse-Cookies oder freiwillige KI-Funktionen, soweit eine Einwilligung eingeholt wird.
  • Art. 9 Abs. 2 lit. a DSGVO: ausdrückliche Einwilligung für die gesondert gekennzeichneten Funktionen, in denen Gesundheitsdaten verarbeitet werden: die Dokumenten-Generatoren (insbesondere die Patientenverfügung), die Pflege-Funktionen (Pflege-Profil, Pflegetagebuch, Pflegegutachter-Brief), der druckbare Notfallpass, der Notfallpass in Apple Wallet und der Notfall-Zugriff (siehe § 5b und § 5g).
  • Außerhalb dieser in § 5b gesondert gekennzeichneten Funktionen ist Tadoro nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO strukturiert zu erheben; zur Behandlung unbeabsichtigter Eingaben in Freitextfeldern siehe ebenfalls § 5b.

5. Empfänger, Dienstleister und Auftragsverarbeiter

Wir setzen nur solche Dienstleister ein, die wir für den Betrieb, die Sicherheit, Kommunikation, Abrechnung und Weiterentwicklung von Tadoro benötigen. Soweit Dienstleister Daten außerhalb der EU verarbeiten oder Zugriffe aus Drittländern möglich sind, sorgen wir für die dafür erforderlichen datenschutzrechtlichen Garantien.

Tadoro verkauft Ihre Daten nicht, nutzt sie nicht für Werbung oder Profilbildung und gibt sie nicht an Dritte zu deren eigenen Zwecken weiter; eine Ausnahme ist der Notfallpass in Apple Wallet, wenn Sie oder Mitglieder Ihres Plans ihn in Apple Wallet übernehmen (§ 5g). Zugriff auf Ihre Inhalte haben Sie selbst, die Personen, die Sie in Ihren Plan einladen, und die nachstehend aufgeführten Dienstleister im Rahmen unserer Weisung. Im Ernstfall kommen zwei Wege hinzu: nach Ihrem Tod Ihre Erben, die sich nach § 8a an uns wenden – und, falls Sie eine Notfallkarte angelegt haben, wer diese Karte in Händen hält. Die Karte gibt ohne Konto und ohne Passwort genau die Dokumente heraus, die Sie dafür hinterlegt haben. Jeden Zugriff halten wir im Protokoll fest, und wir benachrichtigen Sie per E-Mail; erreicht die E-Mail Sie nicht, bleibt der Zugriff im Protokoll nachvollziehbar. Die Karte können Sie jederzeit sperren.

Drittlandtransfer: Einige Anbieter verarbeiten Daten in den USA. Hierfür setzen wir einheitlich EU-Standardvertragsklauseln nach Art. 46 DSGVO ein, ergänzt um zusätzliche Schutzmaßnahmen und – soweit der Anbieter zertifiziert ist – das EU-US Data Privacy Framework. Kopien der Garantien stellen wir auf Anfrage bereit.

Notwendige Dienste

DienstleisterZweckStandortRolle
SupabaseDatenbank, AuthentifizierungEU (Frankfurt)Auftragsverarbeiter
VercelHosting, Edge-NetzwerkEU (Frankfurt); Edge global; US-Admin-Zugriffe (SCCs)Auftragsverarbeiter
StripeZahlungsabwicklung (keine Kartendaten bei uns gespeichert)Irland + USAEigenverantwortlich (Zahlung)
ResendTransaktionale E-Mails, Drip-Serie, Geschäftsanfragen über die WebsiteUSAAuftragsverarbeiter
Anthropic (Claude)KI-gestützte Analyse in drei Funktionen, jeweils nur auf ausdrückliche Nutzeraktion: Gesprächsleitfäden, Aufbewahrungs-Analyse (Eintragsnamen und Standortbeschreibungen) sowie Pflegegutachter-Brief. Personenbezogene Bezeichner (Namen, Telefonnummern) werden vor der Übermittlung durch Platzhalter ersetzt oder entfernt. Beim Pflegegutachter-Brief erfolgt die Verarbeitung von Gesundheitsdaten auf Basis einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Beim Aufbau des Plans und beim Anlegen von Personen wird keine KI eingesetzt; diese Angaben werden strukturiert und ohne externe Übermittlung erfasst. Nur im Familien-Workspace, nicht im Employer-Layer.Irland (Vertragspartner) + USA (Unterauftragsverarbeitung)Auftragsverarbeiter
UpstashRedis (Rate-Limiting, Token-Zähler; kurzlebiger, verschlüsselter Zwischenspeicher für Einwilligungs-Links zum Notfallpass in Apple Wallet)EU (Frankfurt)Auftragsverarbeiter
SentryFehler- und Performance-MonitoringEU (Frankfurt); Verwaltung des Sentry-Kontos in den USAAuftragsverarbeiter
Cloudflare TurnstileBot-Schutz (Anmeldung, Passwort-Reset)Global (Edge); USAAuftragsverarbeiter

Optionale Dienste

Nur aktiv, wenn Sie einwilligen (Google Analytics) bzw. nur, wenn Sie den Link selbst anklicken (Calendly).

DienstleisterZweckStandortRolle
Google AnalyticsAnonyme Nutzungsstatistik (nur mit Einwilligung)USAEigenverantwortlich
CalendlyTerminbuchung für B2B2C-Beratungen über die Website (nur bei eigenem Klick)USAEigenverantwortlich

Die jeweiligen Data Processing Addendums (DPAs) können bei uns angefordert werden. datenschutz@tadoro.com

Die vorstehende Übersicht betrifft die Verarbeitung, für die Tadoro eigenständig Verantwortlicher ist. Stellt Ihr Arbeitgeber Tadoro als Mitarbeiter-Benefit bereit, verarbeitet Tadoro bestimmte Daten im Employer-Layer im Auftrag des Arbeitgebers (siehe § 1a). Die dort eingesetzten Unterauftragsverarbeiter sowie die zugehörigen Garantien einschließlich etwaiger Drittlandtransfers richten sich nach dem Auftragsverarbeitungsvertrag (Art. 28 DSGVO) zwischen Tadoro und dem Arbeitgeber. Eine aktuelle Übersicht der im Employer-Layer eingesetzten Unterauftragsverarbeiter stellen wir Unternehmenskunden im Rahmen des AVV bzw. auf Anfrage bereit.

Empfänger und Plattformdienste

Die folgende Stelle ist kein Auftragsverarbeiter von Tadoro. Sie verarbeitet Daten in eigener Verantwortung, wenn Sie oder ein Mitglied Ihres Plans einen Notfallpass in die eigene Wallet übernehmen (siehe § 5g).

EmpfängerZweckRolleDrittlandbezug
Apple, einschließlich der jeweils zuständigen Apple-Konzerngesellschaft (für Nutzer im EWR in der Regel Apple Distribution International Ltd., Irland)Aufbewahren und Anzeigen des Notfallpasses in Apple Wallet; Abgleich über iCloud, wenn die Person, die den Pass hinzufügt, dies eingeschaltet hat; Zustellen eines Hinweises ohne Inhalt des Passes, dass eine neue Fassung bereitliegtEigenständig Verantwortlicher nach den Bedingungen des Apple-Kontos der Person, die den Pass hinzufügtMöglich, insbesondere USA. Ende-zu-Ende-verschlüsselt nur, wenn diese Person den erweiterten Datenschutz für iCloud eingeschaltet hat

5a. Angaben zu Familienmitgliedern und anderen Personen

In Tadoro können Nutzer auch Angaben zu Familienmitgliedern oder anderen Personen machen, wenn dies für die Organisation familiärer Vorsorge oder Notfallplanung erforderlich ist. Dabei erwarten wir, dass solche Angaben nur gemacht werden, wenn die Weitergabe im konkreten Fall nachvollziehbar und zulässig ist.

Sagen Sie den betroffenen Personen am besten Bescheid, dass Sie ihre Vorsorgeinformationen in Tadoro festhalten – so, wie Vorsorge ohnehin in der Familie besprochen wird. Personen ohne eigenen Tadoro-Zugang (etwa Eltern) erfassen Sie als Drittpersonen. Da wir diese Daten nicht direkt bei ihnen erheben, können wir sie meist nicht selbst benachrichtigen (Art. 14 Abs. 5 lit. b DSGVO); deshalb informieren wir öffentlich über diese Datenschutzerklärung und bitten Sie, die Personen nach Möglichkeit selbst einzubeziehen. Jede in einem Plan geführte Person kann sich jederzeit an datenschutz@tadoro.com wenden, um Auskunft, Berichtigung oder Löschung zu verlangen.

Tadoro verarbeitet diese Daten ausschließlich zur Bereitstellung der Plattform nach dieser Datenschutzerklärung und ist hierfür eigenständig Verantwortlicher.

Zur Rollenverteilung zwischen Employer-Layer und Family Workspace siehe § 1a.

Bitte tragen Sie keine Passwörter, PINs, TANs, vollständigen Kontonummern, IBANs, Ausweiskopien, Diagnosen, Medikationspläne oder vollständigen Inhalte rechtlicher, medizinischer oder finanzieller Dokumente ein. Ihre Bestätigung dieser Verantwortung finden Sie in den Nutzungsbedingungen (§ 3a).

Betroffene Personen können sich jederzeit direkt an uns wenden, wenn sie Auskunft, Berichtigung oder Löschung ihrer Daten verlangen möchten.

5b. Besondere Datenkategorien (Art. 9 DSGVO)

Tadoro ist als Plattform zur familiären Vorsorge- und Notfallorganisation darauf ausgelegt, Hinweise, Zuständigkeiten und Aufbewahrungsorte zu dokumentieren, nicht eine medizinische Akte zu führen. Die regulären Vorlagen und Eingabefelder dienen daher nicht dazu, Gesundheitsdetaildaten, Diagnosen, vollständige Befunde, konkrete Gesundheitswerte oder Medikamentendosierungen zu speichern. Ebenso sind diese Felder nicht dazu bestimmt, Zugangsdaten zu speichern – etwa Passwörter, PINs, TANs, IBANs oder vollständige Kontonummern; Tadoro bittet ausdrücklich darum, solche Angaben dort nicht einzutragen, und weist im Eingabefeld darauf hin.

Eine Ausnahme bilden die Dokumenten-Generatoren für Vorsorgedokumente, insbesondere die Patientenverfügung: Damit Sie ein solches Dokument vorbereiten können, erhebt Tadoro hierfür bewusst und strukturiert Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO (zum Beispiel Behandlungswünsche und Angaben zur gesundheitlichen Situation). Diese Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie vor dem Speichern gesondert erteilen und jederzeit durch Löschung des Entwurfs widerrufen können. Betroffene Person des Dokuments können Sie selbst sein oder eine andere Person in Ihrem Haushalt, für die Sie das Dokument mit deren Wissen vorbereiten; diese Person liest und unterschreibt das fertige Dokument selbst.

Ihre Eingaben in diesen Generatoren werden vor der Speicherung auf Ihrem Gerät Ende-zu-Ende-verschlüsselt. Tadoro speichert ausschließlich den verschlüsselten Inhalt und nimmt vom Inhalt keine Kenntnis; eine inhaltliche Auswertung zu Gesundheitszwecken findet nicht statt.

Nutzerinnen und Nutzer werden gebeten, in den übrigen Freitextfeldern keine Diagnosen, Gesundheitsdetaildaten, Passwörter, IBANs oder sonstigen besonders vertraulichen Detailinformationen einzutragen. Eine technische Eingabe solcher Angaben kann bei Freitextfeldern nicht vollständig ausgeschlossen werden. Soweit Nutzerinnen oder Nutzer entgegen diesen Hinweisen solche Angaben eintragen, verarbeitet Tadoro diese nur im Rahmen der vom Nutzer veranlassten Speicherung, Anzeige, Verwaltung und Löschung innerhalb des jeweiligen Familien-Workspaces.

Tadoro kann zusätzliche Hinweise, technische Eingabebeschränkungen oder Einwilligungsmechanismen einführen, soweit dies rechtlich erforderlich wird oder zur weiteren Datenminimierung zweckmäßig ist.

Eine Ausnahme bilden die gesondert gekennzeichneten Pflege-Funktionen: Im Pflege-Profil und im Pflegetagebuch können Sie strukturierte Angaben zur Pflege- und Gesundheitssituation einer Vorsorge-Person erfassen (z. B. Einschätzungen zu Mobilität, Kognition und Selbstversorgung). Diese Angaben verarbeitet Tadoro ausschließlich zur Speicherung, Anzeige und Verwaltung in Ihrem Familien-Workspace sowie – nur nach Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO – zur Erstellung eines vorbereitenden Pflegegutachter-Briefs unter Einbindung unseres KI-Auftragsverarbeiters Anthropic Ireland Limited (Irland; Verarbeitung kann in die USA reichen, abgesichert über EU-Standardvertragsklauseln). Der Name der Vorsorge-Person wird vor Übermittlung durch einen Platzhalter ersetzt; Anthropic verarbeitet die Daten ausschließlich zur Erbringung dieser Funktion nach dokumentierter Weisung, nutzt sie nicht zum Modell-Training und löscht übermittelte Daten nach Maßgabe der Anthropic-DPA. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; die Angaben können Sie jederzeit löschen.

Eine weitere Ausnahme bildet der Notfallpass: Bei der Erstellung des druckbaren Notfallpasses können Sie auf eigene Veranlassung kurze Notfallhinweise (Blutgruppe, Namen kritischer Dauermedikamente ohne Dosierung, Implantat-Hinweise wie z. B. „Herzschrittmacher“, das Jahr der letzten Tetanus-Auffrischung) sowie – sofern Sie dies ausdrücklich aktivieren – Ihren Pflegegrad in den Druck aufnehmen. Diese Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO und nur, soweit Sie die jeweilige Information selbst eingetragen und den Druck aktiv ausgelöst haben. Sie können die Angaben jederzeit löschen oder vor dem Druck wieder entfernen.

Eine weitere Ausnahme bildet der Notfallpass in Apple Wallet (§ 5g). Auf ihm können kurze Gesundheitsangaben einer Person stehen: Allergien, Namen von Dauermedikamenten ohne Dosierung, die Blutgruppe, Fachärztinnen und Fachärzte, Implantate, das Jahr der letzten Tetanus-Auffrischung, die Entscheidung zur Organspende und der Pflegegrad, dazu die Telefonnummer eines Pflegedienstes und der Aufbewahrungsort des Medikationsplans. Das geschieht ausschließlich auf Grundlage der ausdrücklichen Einwilligung dieser Person nach Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung zum Druck des Notfallpasses gilt für den Pass in Apple Wallet nicht. Diagnosen, Dosierungen und Freitext zu Gesundheitsfragen nimmt der Pass in Apple Wallet nicht auf.

Eine vierte Ausnahme bildet der Notfall-Zugriff: Sie können ein von Ihnen erstelltes und unterschriebenes Vorsorgedokument – derzeit die Patientenverfügung und die Schweigepflichtentbindung – als verschlüsselte Kopie bei Tadoro hinterlegen, damit im Notfall darauf zugegriffen werden kann. Beide enthalten Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO. Der Inhalt wird auf Ihrem Gerät verschlüsselt, bevor er hochgeladen wird; Tadoro speichert nur den verschlüsselten Inhalt, hält keinen Schlüssel dazu und kann die Unterlagen zu keinem Zeitpunkt lesen. Öffnen können sie nur Sie selbst aus Ihrem entsperrten Tresor – und wer die Notfallkarte in Händen hält, denn auf ihr steht der dafür nötige Schlüsselteil. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO: Sie erteilen sie, indem Sie die Kopie in mehreren bestätigten Schritten selbst hinterlegen und die Karte selbst erzeugen und ausdrucken – in dem Wissen, dass die Unterlagen damit jeder Person herausgegeben werden, die diese Karte vorlegt. Widerrufen können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft, indem Sie den Notfall-Zugriff widerrufen oder die hinterlegte Kopie löschen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

Der Abruf erfolgt bewusst ohne Konto und ohne Anmeldung, weil im Notfall niemand Zeit hat, sich anzumelden: Wer die Notfallkarte in Händen hält, ruft die darauf gedruckte Adresse (notfall.tadoro.com) auf und erhält die hinterlegten Unterlagen unmittelbar. Der Besitz der Karte ist damit der einzige Zugangsnachweis. Tadoro prüft beim Abruf weder die Identität noch die Berechtigung der abrufenden Person. Wenn Formulierungen in der App von einer Vertrauensperson oder vom Rettungsdienst sprechen, beschreiben sie den vorgesehenen Zweck, nicht eine technische Beschränkung: Wer die Karte findet, fotografiert oder kopiert, kann ebenso abrufen wie die Person, der Sie sie gegeben haben. Bewahren Sie die Karte deshalb so auf, wie Sie einen Wohnungsschlüssel aufbewahren würden. Eine Karte mit falschen oder unbekannten Angaben erhält stets dieselbe neutrale Antwort; sie lässt nicht erkennen, ob überhaupt etwas hinterlegt ist.

Jeder Zugriff mit einer gültigen Karte wird protokolliert: Zeitpunkt, Art des abgerufenen Dokuments, Ergebnis des Abrufs und eine grobe Angabe zur Geräteklasse (mobiles Gerät oder Computer). In diesem Protokoll speichert Tadoro ausdrücklich keine IP-Adresse und keine genaue Gerätekennung, und es enthält keine Inhalte der Dokumente. Zusätzlich benachrichtigen wir Sie zu jedem Abruf unverzüglich per E-Mail an die Adresse Ihres Kontos, mit der Art des abgerufenen Dokuments – damit ein Abruf, den Sie nicht erwartet haben, Ihnen auffällt. Diese Benachrichtigung gehört zu Ihrem Konto: Sie erhalten sie auch dann, wenn Sie in den Einstellungen keine Erinnerungen und Hinweise mehr von uns bekommen möchten. Erreicht sie Sie nicht, etwa weil Ihr Postfach sie abweist, bleibt der Abruf im Protokoll nachvollziehbar. Das Protokoll dient dem Nachweis, dass und wann auf hinterlegte Unterlagen zugegriffen wurde; Rechtsgrundlage ist unser berechtigtes Interesse an der Nachvollziehbarkeit solcher Zugriffe und an Ihrer Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Es bleibt bestehen, auch wenn Sie die hinterlegten Unterlagen später löschen. Wir bewahren es drei Jahre auf, gerechnet ab dem Ende des Jahres, in dem der Abruf stattfand, und löschen es danach. Eine Übersicht Ihrer Abrufe enthält der Datenexport in den Einstellungen; auf Anfrage stellen wir sie Ihnen ebenfalls bereit.

Sie können den Notfall-Zugriff jederzeit in Ihren Dokumenten widerrufen. Ein Widerruf wirkt sofort und endgültig für die betroffene Karte: eine bereits gedruckte Karte läuft danach ins Leere und kann nicht wieder aktiviert werden. Dasselbe gilt, wenn Sie die hinterlegte Kopie oder Ihr Konto löschen. Ist die Vorsorge-Person verstorben, wird eine hinterlegte Patientenverfügung nicht mehr herausgegeben, weil sie mit dem Tod ihre Wirkung verliert; eine Schweigepflichtentbindung wird nach dem Tod nur dann noch herausgegeben, wenn Sie beim Hinterlegen angegeben haben, dass sie über den Tod hinaus gilt. Endet Ihr Bezahlplan, endet der Abruf dagegen nicht: Neue Unterlagen können Sie dann nicht mehr hinterlegen, eine bereits gedruckte Karte funktioniert aber weiter. Die hinterlegten verschlüsselten Unterlagen werden gemeinsam mit dem übrigen Vorsorge-Plan nach den in § 8 beschriebenen Fristen gelöscht – nach 24 Monaten ohne Anmeldung kündigen wir die Löschung per E-Mail an, gelöscht wird nach 27 Monaten. Ab dann ist ein Abruf technisch nicht mehr möglich, auch mit Karte nicht.

5c. Stimmungs-Reflexion

Einmal monatlich fragt Tadoro Sie nach einer kurzen Einschätzung Ihres Gefühls zum Vorsorgethema (vier vordefinierte Antwortoptionen, kein Freitext). Diese Funktion ist optional und kann jederzeit unter Einstellungen → Reflexion deaktiviert werden.

Wir speichern Ihre gewählte Antwort, den Zeitpunkt, den App-Pfad zum Antwortzeitpunkt sowie Konto-Kontextdaten (z. B. wie lange Ihr Plan besteht und ob Sie im Testzeitraum oder im Vollzugang sind). Wir speichern keinen Freitext und keine medizinischen Detailinformationen über diese Funktion.

Diese Daten nutzen wir ausschließlich aggregiert, um Tadoro emotional kalibriert weiterzuentwickeln (welche Surfaces stressig wirken, wo Familien Entlastung empfinden). Wir verkaufen sie nicht, nutzen sie nicht für Werbung und geben sie nicht an Dritte zu deren eigenen Zwecken weiter; außerhalb der in § 5 genannten Dienstleister erhält niemand Zugriff. Auf Wunsch stellen wir die Erhebung in den Einstellungen sofort ein.

Aufbewahrung: Reflexionsantworten bleiben so lange erhalten, wie Ihr Konto besteht. Bei Kontolöschung werden sie zusammen mit Ihren übrigen Konto- und Plan-Daten unwiderruflich entfernt (siehe § 8).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an emotional kalibrierter Produktentwicklung im Vorsorgekontext). Sie können dieser Verarbeitung jederzeit gemäß Art. 21 DSGVO widersprechen, indem Sie die Reflexionsfrage in den Einstellungen deaktivieren oder uns unter datenschutz@tadoro.com kontaktieren.

5d. Support- und Feedback-Anfragen

Wenn Sie uns über das Feedback-Formular, eine geschäftliche Anfrage oder per E-Mail kontaktieren, speichern wir Ihre Anfrage als Vorgang in unserem System. Wir tun dies, damit keine Anfrage verloren geht und wir einen nachvollziehbaren Bearbeitungsstand führen können – ähnlich wie bei Widerrufs- und Erstattungsanfragen.

Dabei verarbeiten wir den Inhalt Ihrer Nachricht, Ihre Kontakt-E-Mail-Adresse, einen Bearbeitungsstatus sowie technische Kontextangaben zum Zeitpunkt der Anfrage (z. B. Konto-Typ, aufgerufene Seite, Browser- und Geräteangaben und Spracheinstellung). Eine IP-Adresse speichern wir hierzu nicht. Soweit Sie zum Zeitpunkt der Anfrage angemeldet sind, ordnen wir den Vorgang Ihrem Konto zu, um Ihnen schneller helfen zu können.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Betrieb einer funktionierenden, nachvollziehbaren Support- und Kundenbetreuung sowie darin, eingehende Anliegen vollständig und zuverlässig zu bearbeiten. Bei vertragsbezogenen Anfragen kann die Verarbeitung zusätzlich der Vertragserfüllung dienen (Art. 6 Abs. 1 lit. b DSGVO).

Bitte tragen Sie in Ihre Nachricht keine Passwörter, PINs, TANs, vollständigen Kontonummern, IBANs oder Gesundheitsdetaildaten ein; für die Bearbeitung Ihres Anliegens sind solche Angaben nicht erforderlich.

Empfänger: Die Anfrage wird in unserer Datenbank bei unserem Hosting- und Datenbank-Dienstleister (Supabase, EU/Frankfurt) gespeichert; der Versand zugehöriger E-Mails erfolgt über unseren E-Mail-Dienstleister (Resend). Beide sind in der Übersicht unter § 5 aufgeführt. Zugriff auf den Inhalt haben ausschließlich befugte administrative Personen über einen gesondert abgesicherten, protokollierten Zugang.

Aufbewahrung: Erledigte Anfragen löschen wir 180 Tage nach Abschluss der Bearbeitung. Noch offene Anfragen bewahren wir auf, bis sie abschließend bearbeitet sind. Ein Support-Vorgang kann über die Löschung Ihres Kontos hinaus bestehen bleiben, soweit er als geschäftlicher Vorgang oder zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche weiterhin erforderlich ist; in diesem Fall beschränken wir die Verarbeitung auf diesen Zweck. Im Übrigen gilt § 8.

Sie können der Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gemäß Art. 21 DSGVO widersprechen sowie Auskunft, Berichtigung oder Löschung verlangen; wenden Sie sich hierzu an datenschutz@tadoro.com.

5e. E-Mails von Tadoro

Tadoro versendet zwei Arten von E-Mails. Vertrags- und sicherheitsbezogene Nachrichten gehören zum Dienst selbst: Bestätigung Ihrer Anmeldung, Einladungen in einen Plan, Erinnerungen an fällige Überprüfungen, Hinweise zum Ende der Testphase sowie Rechnungs- und Widerrufsvorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Daneben erhalten Sie nach der Registrierung in größeren Abständen eine kurze redaktionelle Reihe zu Vorsorgethemen („Was viele Familien übersehen“). Diese E-Mails verweisen auch auf Tadoro selbst. Die Reihe ist nach der Registrierung voreingestellt aktiv. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 7 Abs. 3 UWG; unser berechtigtes Interesse liegt darin, Ihnen den Einstieg in die Vorsorge zu erleichtern und auf eigene Leistungen hinzuweisen.

Hinweis nach § 7 Abs. 3 UWG: Wir haben Ihre E-Mail-Adresse bei der Registrierung für Tadoro erhalten und verwenden sie, um Ihnen Hinweise zu eigenen ähnlichen Leistungen zu senden. Sie können dieser Verwendung jederzeit widersprechen, ohne dass hierfür andere als die Übermittlungskosten nach den Basistarifen entstehen. Jede dieser E-Mails enthält am Ende einen Abmeldelink, der ohne Anmeldung funktioniert. Sie können die Reihe außerdem unter Einstellungen → E-Mail-Benachrichtigungen → „Vorsorge-Impulse“ abschalten oder uns an datenschutz@tadoro.com schreiben.

Zu den versendeten E-Mails speichern wir Ereignisdaten unseres E-Mail-Dienstleisters: Versand, Zustellung, Zustellverzögerung, Öffnung, Klick auf einen enthaltenen Link, Zustellfehler und Beschwerden. Wir nutzen sie, um Zustellprobleme zu erkennen, dauerhaft unzustellbare Adressen stillzulegen und Abmeldungen technisch zuverlässig umzusetzen. Diese Ereignisdaten löschen wir nach 90 Tagen. Eine Abmeldung selbst wirkt dauerhaft: Hierfür speichern wir einen Sperrvermerk mit den dafür erforderlichen Minimaldaten (siehe § 8).

5f. Anmeldung mit einem Google-Konto

Statt E-Mail-Adresse und Passwort können Sie sich mit einem Google-Konto anmelden. Wenn Sie diesen Weg wählen, leitet Tadoro Sie zu Google weiter. Nach Ihrer Bestätigung dort übermittelt Google uns Ihre E-Mail-Adresse, Ihren Namen und eine Kennung Ihres Google-Kontos. Weitere Angaben fragen wir nicht ab, und Ihr Google-Passwort erhalten wir zu keinem Zeitpunkt.

Diese Angaben verwenden wir ausschließlich, um Ihr Tadoro-Konto anzulegen beziehungsweise Sie anzumelden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des von Ihnen gewählten Anmeldewegs). Für die Verarbeitung auf ihrer Seite ist Google eigenständig verantwortlich; dabei kann eine Übermittlung in die USA stattfinden. Möchten Sie das vermeiden, nutzen Sie die Anmeldung mit E-Mail-Adresse und Passwort oder den Anmeldelink per E-Mail.

5g. Notfallpass in Apple Wallet

Für jede Vorsorge-Person Ihres Plans kann Tadoro einen Notfallpass für Apple Wallet erzeugen. Mitglieder Ihres Plans, die diese Person in Tadoro sehen, können den Pass in die Wallet auf ihrem eigenen iPhone übernehmen. Der Pass soll im Ernstfall schnell zeigen, wen man anruft und wo die wichtigen Unterlagen liegen. Ändert sich in Tadoro etwas, aktualisiert sich der Pass, sobald das Handy online ist.

Welche Angaben auf dem Pass stehen. Name der Person, Notfallkontakte, Hausärztin oder Hausarzt, Krankenkasse und Versichertennummer und wo die Gesundheitskarte liegt, eine private Zusatzversicherung mit Versicherer, Vertragsnummer und Leistung, wer eine Vollmacht hat und wer ersatzweise bevollmächtigt ist, wo Vorsorgevollmacht, Patientenverfügung und Testament liegen und ob für die Patientenverfügung eine Notfallkarte besteht, dazu das Datum der letzten Änderung. Gesundheitsangaben (Allergien, Namen von Dauermedikamenten ohne Dosierung, Blutgruppe, Fachärztinnen und Fachärzte, Implantate, das Jahr der letzten Tetanus-Auffrischung, die Entscheidung zur Organspende, der Pflegegrad, dazu die Telefonnummer eines Pflegedienstes und der Aufbewahrungsort des Medikationsplans) stehen nur auf dem Pass, wenn die Person eingewilligt hat. Diagnosen, Dosierungen und Freitext zu Gesundheitsfragen nimmt der Pass nicht auf.

Wer einwilligt. Die Einwilligung erteilt die Person selbst: in ihrem eigenen Tadoro-Konto, über einen Link, für den sie kein Konto braucht, oder persönlich auf dem Handy eines Planmitglieds. Kann sie nicht mehr selbst entscheiden, willigt ein, wer sie in Gesundheitsangelegenheiten vertritt (Vorsorgevollmacht oder rechtliche Betreuung). Wir halten fest, wer eingewilligt hat, wann, auf welchem Weg und zu welcher Textfassung. Die Einwilligung kann jederzeit in Tadoro oder per E-Mail an datenschutz@tadoro.com widerrufen werden; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt davon unberührt.

Rechtsgrundlagen. Für die Gesundheitsangaben Art. 9 Abs. 2 lit. a DSGVO. Für die übrigen Angaben Art. 6 Abs. 1 lit. b DSGVO, soweit es um Ihre eigenen geht (die von Ihnen gebuchte Funktion), und Art. 6 Abs. 1 lit. f DSGVO, soweit es um Angaben zu anderen Personen geht. Das berechtigte Interesse liegt darin, dass Ihre Familie im Ernstfall schnell weiß, wen sie anruft und wo die Unterlagen liegen.

Wer den Pass erhält. Den Pass sehen die Mitglieder Ihres Plans, die ihn in ihre Wallet übernehmen; sie nutzen ihn privat. In Apple Wallet lässt sich der Pass nicht über die Teilen-Funktion weitergeben. Übernimmt jemand den Pass in Apple Wallet, verarbeitet Apple ihn in eigener Verantwortung (Tabelle Empfänger und Plattformdienste in § 5). Das iPhone lädt den Pass und jede neue Fassung direkt von Tadoro; den Inhalt erhält Apple nur, wenn die Person Wallet mit iCloud abgleicht. Damit das Handy eine neue Fassung abholt, schicken wir über Apples Push-Dienst einen Hinweis ohne Inhalt des Passes; dabei erhält Apple die Push-Kennung des Geräts.

Was wir dazu speichern. Zu jedem ausgegebenen Pass speichern wir eine Seriennummer, aus der wir seinen Zugangsschlüssel bei Bedarf neu berechnen, dazu Gerätekennung und Push-Kennung der Handys, die Aktualisierungen abrufen. Den Inhalt des Passes bilden wir aus den Angaben in Ihrem Plan. Den Link für eine Einwilligung ohne Konto speichern wir bis zu 24 Stunden bei unserem Cache-Dienst (Upstash, § 5), verschlüsselt mit einem Schlüssel, den nur der Link selbst trägt; nach der Nutzung oder nach Ablauf ist er gelöscht.

Widerruf, Planende und Löschung. Widerrufen Sie eine Einwilligung oder löschen Sie Angaben, eine Person oder Ihren Plan, entfernen wir die betroffenen Angaben beim nächsten Abgleich von allen Pässen; das gilt auch, wenn der bezahlte Zugang geendet hat. Handys ohne Netz erhalten die Änderung erst, wenn sie wieder online sind. Bildschirmfotos und andere Kopien außerhalb von Tadoro können wir nicht zurückholen. Endet der bezahlte Zugang, bleiben die Pässe auf den Handys, werden aber nicht mehr aktualisiert; das Datum auf dem Pass zeigt, wie alt die Angaben sind. Wird Ihr Plan gelöscht, auch nach den Fristen in § 8, leeren wir zuerst alle Pässe und löschen die Seriennummer nach 30 Tagen. Entfernt jemand den Pass aus seiner Wallet, meldet sich das Handy bei uns ab, und wir löschen seine Gerätekennung.

Personen, die als Kontakt auf dem Pass stehen. Notfallkontakte, Ärztinnen und Ärzte oder Vertrauenspersonen haben ihre Angaben meist nicht selbst eingetragen. Für sie gilt: Wir verarbeiten Name, Telefonnummer und die Rolle auf dem Pass (etwa Notfallkontakt), damit die Familie sie im Ernstfall erreicht (Art. 6 Abs. 1 lit. f DSGVO). Die Angaben stammen von dem Planmitglied, das sie eingetragen hat. Empfänger sind die Planmitglieder, die den Pass übernehmen, sowie Apple wie oben beschrieben, auch in den USA. Wir speichern die Angaben, solange sie im Plan stehen. Da wir diese Personen meist nicht direkt erreichen können (Art. 14 Abs. 5 lit. b DSGVO, siehe § 5a), informieren wir sie hier. Auskunft, Berichtigung, Löschung und Widerspruch (Art. 21 DSGVO) sind jederzeit über datenschutz@tadoro.com möglich.

6. Cookies und lokale Speicherung

Tadoro setzt Cookies, die für Anmeldung, Sicherheit, Spracheinstellung und Bezahlung notwendig sind, sowie – nur nach Ihrer Einwilligung – Cookies zur Reichweitenmessung. Werbe-Cookies und websitesübergreifendes Tracking setzen wir nicht ein.

NameZweckSpeicherdauer
sb-…-auth-tokenHält Sie angemeldet (Sitzung bei unserem Authentifizierungsdienst Supabase).Bis zur Abmeldung; wird bei Aktivität erneuert.
NEXT_LOCALESpeichert die gewählte Sprache.12 Monate
tadoro-active-workspaceMerkt sich, welchen Vorsorge-Plan Sie zuletzt geöffnet hatten.12 Monate
tadoro-known-deviceErkennt ein bereits genutztes Gerät wieder, damit wir Sie bei einer Anmeldung von einem neuen Gerät warnen können.400 Tage
tadoro-onboarding-in-progressMerkt sich eine laufende Einrichtung, damit Sie nicht von vorn beginnen müssen.Bis zum Schließen des Browsers
tadoro-admin-step-upZusätzliche Anmeldung für Verwaltungszugänge. Wird nur für Konten des Tadoro-Teams gesetzt.60 Minuten
tadoro-passkey-challengeEinmaliger Prüfwert, der eine laufende Anmeldung oder Einrichtung mit einem Passkey absichert.5 Minuten
__stripe_mid, __stripe_sidBetrugsprävention bei der Bezahlung, gesetzt von unserem Zahlungsdienstleister Stripe. Nur auf der Bezahlseite.12 Monate bzw. 30 Minuten
_ga, _ga_…Reichweitenmessung mit Google Analytics. Nur, wenn Sie eingewilligt haben.Bis zu 24 Monate

Bis auf die letzte Zeile sind alle genannten Cookies für den Betrieb erforderlich; Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Reichweitenmessung setzen wir nur ein, wenn Sie im Cookie-Banner zustimmen (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ihre Entscheidung können Sie jederzeit ändern – über den Link „Cookies“ im Seitenfuß.

Lokale Speicherung im Browser

Ergänzend legt Tadoro einige Einträge im lokalen Speicher Ihres Browsers ab (localStorage und Sitzungsspeicher). Anders als Cookies werden diese Einträge nicht automatisch bei jeder Anfrage an unsere Server mitgesendet. Gelesen werden sie von der Tadoro-Anwendung in Ihrem Browser; dafür sind sie da. An unsere Server gelangt ihr Inhalt nur, wenn Sie die zugehörige Aktion auslösen: Der Zwischenstand der Einrichtung wird zu Ihrem Vorsorge-Plan, sobald Sie die Einrichtung abschließen, und der Entwurf einer Nachricht erreicht uns, sobald Sie ihn absenden. Alle Einträge können Sie jederzeit über die Einstellungen Ihres Browsers löschen.

EintragZweckSpeicherdauer
tadoro-consentHält Ihre Entscheidung zu optionalen Cookies fest, zusammen mit dem Zeitpunkt und der Version des Hinweistextes.Bis Sie die Entscheidung ändern oder den Browser-Speicher löschen
tadoro-onboarding-draft-v2Zwischenstand der Einrichtung, solange noch kein Plan gespeichert ist.Bis die Einrichtung abgeschlossen ist
tadoro-feedback-draft-v1Entwurf einer noch nicht abgesendeten Nachricht an uns.Bis zum Absenden oder Verwerfen
tadoro:… (mehrere Einträge)Merkt sich bereits gezeigte Hinweise, Ansichtseinstellungen und lokale Notizen zur Gesprächsvorbereitung.Bis Sie den Browser-Speicher löschen
tadoro-splash-shown, tadoro-post-checkout-intent (Sitzungsspeicher)Kurzzeitige Ablaufsteuerung beim Start und nach einer Zahlung.Bis zum Schließen des Browser-Tabs

7. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (DSGVO Art. 15, 16, 17, 18, 20, 21). Die meisten Rechte können Sie direkt in Tadoro selbst ausüben:

  • Auskunft + Datenübertragbarkeit: Einstellungen → „Deine Daten exportieren“. Ein vollständiger JSON-Export aller Vorsorge-Pläne, Themen, Familienmitglieder und Ernstfallpläne wird sofort bereitgestellt. Ende-zu-Ende-verschlüsselte Tresor-Inhalte (z. B. gespeicherte Entwürfe aus dem Dokumenten-Assistenten) sind im automatischen Export nicht enthalten, da nur Sie diese auf Ihrem Gerät entschlüsseln können. Sie können Ihre Entwürfe jederzeit direkt aus dem Dokumenten-Bereich herunterladen.
  • Berichtigung: Alle Daten können direkt in der App bearbeitet werden.
  • Einschränkung der Verarbeitung: Sie können nach Art. 18 DSGVO verlangen, dass wir bestimmte Daten nur noch speichern und nicht weiter verarbeiten – etwa solange wir die Richtigkeit einer Angabe prüfen oder solange ein Widerspruch nach Art. 21 DSGVO offen ist. Schreiben Sie uns dafür an datenschutz@tadoro.com.
  • Löschung: Sind Sie Plan-Leitung, können Sie den Plan löschen oder, soweit verfügbar, die Plan-Leitung an eine berechtigte mitplanende Person übertragen. Sind Sie Mitorganisator:in oder Beobachter:in, können Sie den Plan unter Einstellungen → Familie & Rollen verlassen. Über Einstellungen → „Konto löschen“ entfernen Sie sich zusätzlich aus allen Vorsorge-Plänen und löschen Ihr Konto.
  • Sie werden in einem Vorsorge-Plan als Person geführt, haben aber kein eigenes Konto? Schreiben Sie an datenschutz@tadoro.com – Tadoro bearbeitet entsprechende Anfragen unverzüglich und grundsätzlich innerhalb der gesetzlichen Fristen. In der Regel bemüht sich Tadoro um eine erste Rückmeldung innerhalb weniger Werktage. Wir löschen oder beschränken die Daten zu Ihrer Person im betreffenden Plan, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen (DSGVO Art. 17).
  • Widerspruch + Beschwerde: Schreiben Sie uns an datenschutz@tadoro.com oder an die zuständige Datenschutzbehörde (in Deutschland: die Aufsichtsbehörde Ihres Bundeslandes).

Widerruf von Einwilligungen: Soweit eine Verarbeitung auf Ihrer Einwilligung beruht (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO), können Sie diese jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Der Widerruf ist an keine Form gebunden: Sie können die betreffende Funktion in den Einstellungen abschalten, die zugehörigen Angaben löschen oder uns an datenschutz@tadoro.com schreiben. Das gilt für jede in dieser Erklärung genannte Einwilligung; die einzelnen Abschnitte beschreiben zusätzlich den jeweils kürzesten Weg.

8. Datenlöschung und Aufbewahrung

Bei Löschung Ihres Kontos werden Ihre personenbezogenen Daten und Vorsorge-Plan-Daten aus dem aktiven System gelöscht. Tadoro bearbeitet Löschanfragen unverzüglich. Die technische Umsetzung erfolgt nach Abschluss der Prüfung grundsätzlich zeitnah, soweit keine gesetzlichen Aufbewahrungspflichten, Sicherheitsinteressen oder sonstigen berechtigten Gründe entgegenstehen. Notfallpässe in Apple Wallet leeren wir, bevor wir einen Plan löschen; zu den Grenzen siehe § 5g.

Nicht oder nicht sofort gelöscht werden können insbesondere:

  • Zahlungs- und Rechnungsdaten, soweit gesetzliche Aufbewahrungspflichten bestehen (handels- und steuerrechtlich regelmäßig bis zu 10 Jahre, gespeichert bei Stripe).
  • Sicherheits-, Audit- und Missbrauchsprotokolle, soweit sie zur Nachvollziehbarkeit, Sicherheit oder zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich sind. Aufbewahrung: in der Regel 2 Jahre bei kostenlosen Konten, 5 Jahre bei kostenpflichtigen Konten.
  • Audit-Logs enthalten grundsätzlich keine vollständigen Dokumenteninhalte, Passwörter, IBANs oder medizinischen Detailinformationen, sondern technische und organisatorische Ereignisse wie Änderung, Zugriff, Rollenwechsel, Export, Löschung und Freischaltung.
  • Support- und Feedback-Anfragen speichern wir als Vorgang; erledigte Vorgänge löschen wir 180 Tage nach Abschluss der Bearbeitung, offene Vorgänge bewahren wir bis zur abschließenden Bearbeitung auf. Ein Vorgang kann über die Löschung Ihres Kontos hinaus bestehen bleiben, soweit dies als geschäftlicher Vorgang oder zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich ist (siehe § 5d).
  • E-Mail-Sperrvermerke speichern wir dauerhaft oder bis zum Wegfall des Zwecks, jedoch nur mit den hierfür erforderlichen Minimaldaten – etwa um Widersprüche, Opt-Outs oder Missbrauchsschutz technisch umzusetzen.
  • Daten in Sicherungskopien, bis diese nach dem regulären Backup-Zyklus überschrieben werden.
  • Akzeptanz-Metadaten zu den Nutzungsbedingungen (Zeitpunkt, Version, Anmeldeweg) – als Nachweis des Vertragsschlusses und der akzeptierten Vertragsfassung.
  • Zugriffsprotokolle zum Notfall-Zugriff, soweit sie zum Nachweis erfolgter Zugriffe erforderlich sind. Sie enthalten keine Dokumenteninhalte und bestehen fort, auch wenn die hinterlegte Kopie gelöscht wird (siehe § 5b).

Ob ein Vorsorge-Plan gelöscht wird, richtet sich nach der Nutzung, nicht nach der Bezahlung. Ein Plan, den niemand mehr nutzt, wird nach 24 Monaten ohne Anmeldung eines seiner Mitglieder per E-Mail angekündigt und nach 27 Monaten gelöscht (Art. 5 Abs. 1 lit. e DSGVO – Speicherbegrenzung). Zwischen Ankündigung und Löschung liegen mindestens 25 Tage. Meldet sich in dieser Zeit jemand an, beginnt die Frist von vorn und die Ankündigung verfällt. Wir löschen niemals ohne vorherige Ankündigung. Ein beendetes Abonnement führt für sich genommen zu keiner Löschung: der Plan bleibt kostenlos nutzbar. Umgekehrt löschen wir keinen Plan, für den ein laufender Vertrag besteht: solange ein Abonnement oder ein Lebenszeit-Zugang aktiv ist, ist die Speicherung zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

Unabhängig hiervon ist Ihr Vorsorge-Plan nicht von Tadoro abhängig: Tadoro hält nur den organisatorischen Überblick, nicht Ihre Originaldokumente. Sie können Ihre Daten jederzeit über die Einstellungen vollständig exportieren und auch außerhalb von Tadoro fortführen. Sollte der Dienst eingestellt werden, informieren wir Sie rechtzeitig, ermöglichen den Export und löschen Daten nach Maßgabe dieser Datenschutzerklärung. Auch in diesem Fall verkaufen wir Ihre Daten nicht und geben sie nicht an Dritte zu deren eigenen Zwecken weiter.

Vor einer Kontolöschung empfehlen wir, Ihre Daten über „Einstellungen → Deine Daten exportieren“ herunterzuladen.

8a. Todesfall und Erben

Dieser Abschnitt beschreibt, was im Todesfall für Ihr Konto und für die Angaben zu verstorbenen Vorsorge-Personen gilt. Der Notfall-Zugriff über eine ausgedruckte Notfallkarte ist ein davon getrenntes Verfahren mit eigenen Regeln; er ist in § 5b beschrieben.

Mit Ihrem Tod gehen die Rechte und Pflichten aus Ihrem Vertragsverhältnis mit Tadoro nach § 1922 BGB auf Ihre Erben über. Ihre Erben können sich an hilfe@tadoro.com wenden; als Nachweis des Erbrechts genügt ein Erbschein oder ein Europäisches Nachlasszeugnis. Bestehen bei einem anderen Nachweis begründete Zweifel, können wir einen Erbschein oder ein Europäisches Nachlasszeugnis verlangen.

Tadoro ersetzt keine rechtlichen Regelungen wie Testament, Erbfolge, Testamentsvollstreckung, Vorsorgevollmacht, Bankvollmacht oder Patientenverfügung.

Verstorbene Vorsorge-Personen. Verstirbt eine Person, für die in Tadoro ein Vorsorge-Plan geführt wird, löst dieser Umstand für sich genommen keine automatische Löschung der zu ihr gespeicherten organisatorischen Angaben aus. Diese Angaben folgen weiterhin den allgemeinen Aufbewahrungs- und Löschregeln aus § 8: Sie bleiben Teil des jeweiligen Familien-Plans und werden gelöscht, wenn das Konto gelöscht wird oder wenn der Plan nach der dort beschriebenen Frist ohne Nutzung automatisch entfernt wird. Die planführende Person kann die Angaben jederzeit selbst löschen.

Sobald eine Vorsorge-Person innerhalb von Tadoro als verstorben gekennzeichnet wird, stellt Tadoro für diese Person sämtliche Erinnerungen, Nachfragen und Überprüfungs-Hinweise ein. Hiervon ausgenommen sind ausschließlich die Inhalte, die der Bewältigung des Todesfalls dienen (zum Beispiel der Todesfall-Plan). Diese Kennzeichnung ist umkehrbar; wird sie aufgehoben, leben die ausgesetzten Hinweise wieder auf.

Eine zu Lebzeiten erteilte Einwilligung (etwa in die Verarbeitung von Gesundheitsangaben nach § 5b) wirkt grundsätzlich über den Tod hinaus fort, soweit die Verarbeitung weiterhin erforderlich ist. Sie kann jedoch durch hierzu berechtigte Personen widerrufen werden. Berechtigt sind insoweit nur die Erben der verstorbenen Person, die ihre Berechtigung im Einzelfall nachweisen, sowie Personen, die über eine über den Tod hinaus wirkende (postmortale beziehungsweise transmortale) Vollmacht verfügen. Berechtigte richten den Widerruf mit ihrem Nachweis an die oben genannte Adresse. Mit dem Widerruf oder mit der Löschung der betreffenden Angaben endet die jeweilige Verarbeitung.

Für einen hinterlegten Notfall-Zugriff gilt zusätzlich: Zu Lebzeiten können nur Sie selbst ihn widerrufen. Nach dem Tod können ihn die im vorigen Absatz genannten Berechtigten widerrufen; sie wenden sich hierfür an die oben genannte Adresse.

9. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich an: datenschutz@tadoro.com

Im Fall von Abweichungen oder Auslegungsfragen ist die deutsche Fassung maßgeblich. Die englische Fassung dient lediglich der besseren Verständlichkeit.

Stand: 27. September 2026