Privacy Policy MedZeit EN/DE

Effective date: 16th May 2026
Controller: Struijker Boudier, Netherlands
Privacy contact: p.r.struijkerboudier@me.com
General / trader contact (EU): p.r.struijkerboudier@me.com

1. Scope

This Privacy Policy (“Policy”) explains how Struijker Boudier (“we”, “us”, “our”) processes personal information when you use the MedZeit iOS application (“App”) and our website (“Site”), together the “Services”.

The Policy applies to users worldwide. If you are in the EEA, UK, or Switzerland, Sections 4, 9, and 10 include GDPR/UK GDPR detail. Section 14 covers other regions (including the United States).

MedZeit is a personal work-time and pay-estimation tool for clinicians and similar professionals. It is not designed to store patient records or other special-category health data. Do not enter patient identifiers or clinical notes about identifiable patients in free-text fields unless you accept that you control that content.

We do not use your data for automated decision-making or profiling that produces legal or similarly significant effects under the GDPR.

2. Roles and free vs paid use

For GDPR/UK GDPR purposes we are the data controller for personal data described here. Where EU consumer law applies and you purchase in-app features, we are also the trader supplying the App and those features.

Without a paid backup subscription or lifetime unlock: your core dataset (time entries, settings, etc.) is processed on your device and is not uploaded to our cloud backup store.

With backup enabled (paid): the App encrypts your dataset on the device and uploads ciphertext to our cloud storage, as described in Section 3.

3. Zero-knowledge cloud backup and encryption key

When cloud backup/sync is active, the App encrypts your working dataset on the device—including time entries, categories, notes, settings (rates, work week, achievements configuration, and related fields)—before upload, using AES-GCM and a symmetric key stored in the Apple Keychain on your device.

Our hosting environment (Google Firebase / Firestore) stores and synchronizes that content as ciphertext only. We and our hosting providers cannot read your diary content from that payload without your device-held key.

Multiple devices: the encryption key may be marked synchronizable in Keychain. If you use iCloud Keychain (or equivalent Apple sync), the key can sync across your Apple devices so backup can be decrypted on another device signed into the same Apple ecosystem. If you do not use Keychain sync, backup may only be recoverable on devices that hold the key.

Legacy cloud format: earlier App versions may have stored some data in cloud storage as structured, unencrypted fields in addition to or instead of the encrypted payload. Current versions write the encrypted payload when backup is enabled. Residual legacy fields may remain until overwritten or deleted. We process legacy data only for account, backup, and security purposes—not for advertising or resale. Contact p.r.struijkerboudier@me.com to request erasure of legacy cloud data linked to your account.

4. Categories of personal data

Depending on how you use MedZeit, we or our processors process:

  • Account and authentication: email address, Firebase user identifiers, and session data needed to sign in and associate storage with your account (via Firebase Authentication).
  • Work-time content (on device; in cloud only as ciphertext when backup is on): entries, categories, notes, settings, templates, and similar data you enter.
  • Purchases and entitlements: whether backup features are active, product identifiers, and related data from Apple (StoreKit). Apple processes payment; we do not receive your full payment card number. To link a purchase to your MedZeit account (not merely your Apple ID on a shared device), the App sends Apple an app account token derived from your Firebase user ID when you buy or restore. Apple’s privacy notice applies to payment processing.
  • Device and technical data: App version, device/OS class, and limited logs needed to operate and secure the Services.
  • Optional AI (Google Gemini): only if you enable the feature and trigger a request, excerpts you send may be transmitted to Google under your or our configuration (including a user-supplied API key in Settings). Google’s policies apply to that processing.
  • Local notifications: if you enable reminders, iOS schedules notifications on-device; we do not need server access to your diary for routine reminders.

We do not sell personal data. We do not use third-party advertising or cross-context behavioral analytics SDKs in the App.

5. Purposes and legal bases (GDPR Article 6)

  • Contract (Art. 6(1)(b)) — providing accounts, sign-in, backup, entitlement checks, export/import you request, and support.
  • Legitimate interests (Art. 6(1)(f)) — security, fraud prevention, and reliable operation, where not overridden by your rights.
  • Consent (Art. 6(1)(a)) — only where we rely on consent (e.g. optional features if required); you may withdraw consent without affecting prior lawful processing.
  • Legal obligation (Art. 6(1)(c)) — retention or disclosure required by law.

6. Processors and sub-processors

We use service providers that process data on our instructions where Article 28 GDPR requires a contract:

A written list of material sub-processors is available on request at p.r.struijkerboudier@me.com.

7. Retention

We retain personal data as long as your account is active and as needed to provide the Services.

After you delete your account or delete your data through the App (where offered), or after you ask us to erase data, we delete or anonymize personal data within a reasonable period, typically within 30 days, subject to:

  • secure backup and disaster-recovery cycles at our processors (residual copies may persist for a limited time before overwrite);
  • legal retention (e.g. tax or commercial records we must keep); and
  • data Apple or other payment platforms retain under their own policies (manage subscriptions in Settings → Apple ID → Subscriptions).

More detail:

  • Account and authentication — for the life of the account. Delete account in the App clears cloud content and signs you out but does not by itself remove your login (e-mail) from our authentication provider; full deletion of the login account is on request (Section 8) within the period above.
  • Encrypted backup and legacy cloud fields — until you delete account/data, clear data in Settings, or request erasure.
  • Security logs — short rolling periods unless needed for incident investigation.

8. Deletion, export, and your controls

In the App you may:

  • Export your dataset (e.g. JSON) to files you control;
  • Clear all data (resets your stored content while keeping sign-in, where offered);
  • Delete account (where offered) — removes your cloud-stored content associated with the account, clears local session state, and signs you out. It does not automatically delete your login account (e-mail address and authentication record). You can sign in again with the same e-mail; cloud content you deleted will not be restored unless you had another backup.

Full deletion of your login account (e-mail and authentication identifiers): email p.r.struijkerboudier@me.com from the address concerned or describe your account clearly. We complete verified requests within the period in Section 7 (typically within 30 days), subject to legal retention.

For any other deletion or access request, contact p.r.struijkerboudier@me.com. We may verify your identity.

9. Your rights (EEA, UK, Switzerland)

You may have the right to access, rectify, erase, restrict, object (where applicable), data portability, and to withdraw consent. You may lodge a complaint with a supervisory authority. EEA authorities: edpb.europa.eu. UK: ICO (ico.org.uk).

We respond within one month (extendable where GDPR permits).

Article 27 representative: “Not applicable — we are established in the EEA (Netherlands).”)

10. International transfers

Processors may process data outside the EEA/UK (e.g. the United States). Where required, we use Standard Contractual Clauses, the UK Addendum/IDTA, supplementary measures, or adequacy decisions. Contact p.r.struijkerboudier@me.com for a copy of relevant safeguards.

11. Children

The Services are not directed at children under 16 (or the higher age in your country). We do not knowingly collect children’s data. Contact us to request deletion if you believe we have.

12. Security

We use measures appropriate to the risk, including TLS, access controls, and client-side encryption for current backup payloads. No system is perfectly secure. Protect your device passcode and Apple ID.

13. Changes

We may update this Policy with a new effective date. For material changes where required by law, we will notify you via the App, email, or the Site.

14. Users outside the EEA/UK (including the United States)

The categories and purposes in Sections 2–8 generally apply worldwide. GDPR-specific sections apply when that law applies to you.

If you are in California or another U.S. state with a comprehensive privacy law, you may have rights to know, delete, or correct personal information and to opt out of “sale” or certain “sharing” for cross-context behavioral advertising. We do not sell personal information for money and do not share it for cross-context behavioral advertising as defined under the CPRA. Contact p.r.struijkerboudier@me.com to exercise rights. We will not discriminate against you for exercising them.

Other jurisdictions may grant similar rights; contact us and we will respond under applicable law.

15. Contact

Privacy: p.r.struijkerboudier@me.com. Related terms: Terms of Use.

Stand: 16th May 2026
Verantwortlicher: Struijker Boudier, Netherlands
Datenschutz-Kontakt: p.r.struijkerboudier@me.com
Allgemeiner / Händler-Kontakt (EU): p.r.struijkerboudier@me.com

1. Geltungsbereich

Diese Datenschutzerklärung („Erklärung“) beschreibt, wie Struijker Boudier („wir“, „uns“) personenbezogene Daten verarbeitet, wenn Sie die iOS-App MedZeit („App“) und unsere Website („Website“) nutzen — gemeinsam die „Dienste“.

Die Erklärung gilt für Nutzer weltweit. Wenn Sie im EWR, im Vereinigten Königreich oder in der Schweiz sind, enthalten die Abschnitte 4, 9 und 10 Angaben zur DSGVO bzw. UK-DSGVO. Abschnitt 14 betrifft andere Regionen (einschließlich der USA).

MedZeit ist ein persönliches Werkzeug zur Zeiterfassung und Vergütungsschätzung für Ärztinnen/Ärzte und vergleichbare Berufsgruppen. Es ist nicht für Patientenakten oder besondere Kategorien von Gesundheitsdaten nach Art. 9 DSGVO gedacht. Geben Sie keine Patientenidentifikatoren oder klinischen Notizen zu identifizierbaren Patienten in Freitextfelder ein, es sei denn, Sie tragen die Verantwortung dafür selbst.

Wir nutzen Ihre Daten nicht für automatisierte Entscheidungen oder Profiling mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne der DSGVO.

2. Rollen und kostenlos vs. kostenpflichtig

Im Sinne der DSGVO/UK-DSGVO sind wir Verantwortlicher für die hier beschriebenen personenbezogenen Daten. Wenn EU-Verbraucherrecht gilt und Sie In-App-Funktionen kaufen, sind wir auch der Händler, der die App und diese Funktionen bereitstellt.

Ohne kostenpflichtiges Backup (Abo oder Lifetime): Ihr Kerndatensatz (Einträge, Einstellungen usw.) wird auf dem Gerät verarbeitet und nicht in unseren Cloud-Backup-Speicher hochgeladen.

Mit aktiviertem Backup (kostenpflichtig): Die App verschlüsselt Ihren Datensatz auf dem Gerät und lädt Chiffretext in unsere Cloud, wie in Abschnitt 3 beschrieben.

3. Zero-Knowledge-Cloud-Backup und Verschlüsselungsschlüssel

Wenn Cloud-Backup/Sync aktiv ist, verschlüsselt die App Ihren Arbeitsdatensatz auf dem Gerät — einschließlich Einträge, Kategorien, Notizen, Einstellungen (Sätze, Arbeitswoche, Erfolge usw.) — vor dem Upload mit AES-GCM und einem symmetrischen Schlüssel in der Apple-Schlüsselbundverwaltung (Keychain).

Unsere Hosting-Umgebung (Google Firebase / Firestore) speichert und synchronisiert diese Inhalte nur als Chiffretext. Wir und unsere Hosting-Anbieter können Ihren Tagebuchinhalt aus dieser Nutzlast ohne den gerätegebundenen Schlüssel nicht lesen.

Mehrere Geräte: Der Schlüssel kann in der Keychain als synchronisierbar markiert sein. Mit iCloud-Schlüsselbund (oder vergleichbarem Apple-Sync) kann der Schlüssel auf Ihre Apple-Geräte übertragen werden, damit das Backup auf einem anderen Gerät im selben Apple-Ökosystem entschlüsselt werden kann. Ohne Keychain-Sync ist die Wiederherstellung ggf. nur auf Geräten mit dem Schlüssel möglich.

Legacy-Cloud-Format: Frühere App-Versionen konnten Daten zusätzlich oder anstelle der verschlüsselten Nutzlast in strukturierten, unverschlüsselten Feldern speichern. Aktuelle Versionen schreiben bei aktivem Backup die verschlüsselte Nutzlast. Reste können bis zur Überschreibung oder Löschung verbleiben. Wir verarbeiten Legacy-Daten nur für Konto, Backup und Sicherheit — nicht für Werbung oder Weiterverkauf. Löschung Legacy-Cloud-Daten: p.r.struijkerboudier@me.com.

4. Kategorien personenbezogener Daten

Je nach Nutzung verarbeiten wir oder Auftragsverarbeiter:

  • Konto und Authentifizierung: E-Mail-Adresse, Firebase-Nutzerkennungen, Sitzungsdaten (Firebase Authentication).
  • Arbeitszeit-Inhalte (auf dem Gerät; in der Cloud nur als Chiffretext bei Backup): Einträge, Kategorien, Notizen, Einstellungen, Vorlagen usw.
  • Käufe und Berechtigungen: ob Backup aktiv ist, Produktkennungen, Daten von Apple (StoreKit). Apple verarbeitet Zahlungen; wir erhalten keine vollständige Kartennummer. Zur Verknüpfung eines Kaufs mit Ihrem MedZeit-Konto (nicht nur der Apple-ID auf einem gemeinsam genutzten Gerät) sendet die App bei Kauf/Wiederherstellung ein von Ihrer Firebase-Nutzer-ID abgeleitetes App Account Token an Apple. Für Zahlungen gilt die Datenschutzerklärung von Apple.
  • Geräte- und technische Daten: App-Version, Geräte-/OS-Klasse, begrenzte Protokolle für Betrieb und Sicherheit.
  • Optionale KI (Google Gemini): nur bei aktivierter Funktion und von Ihnen ausgelöster Anfrage; Ausschnitte können an Google übermittelt werden (ggf. mit eigenem API-Schlüssel in den Einstellungen). Es gelten die Richtlinien von Google.
  • Lokale Mitteilungen: bei aktivierten Erinnerungen plant iOS Benachrichtigungen auf dem Gerät; für routinemäßige Erinnerungen benötigen wir keinen Serverzugriff auf Ihren Tagebuchinhalt.

Wir verkaufen personenbezogene Daten nicht. Wir nutzen keine Werbe- oder Cross-Context-Analytics-SDKs in der App.

5. Zwecke und Rechtsgrundlagen (DSGVO Art. 6)

  • Vertrag (Art. 6 Abs. 1 lit. b) — Konto, Anmeldung, Backup, Berechtigungsprüfung, Export/Import, Support.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f) — Sicherheit, Missbrauchsprävention, stabiler Betrieb, sofern Ihre Rechte nicht überwiegen.
  • Einwilligung (Art. 6 Abs. 1 lit. a) — nur wo wir ausdrücklich darauf angewiesen sind; Widerruf jederzeit möglich.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) — Aufbewahrung oder Offenlegung nach Gesetz.

6. Auftragsverarbeiter

  • Apple — App-Vertrieb, In-App-Kauf, Plattform (Apple Datenschutz).
  • Google Firebase / Firestore / Authentication — Konto und Speicherung von Chiffretext (Firebase, Google).
  • Google (Gemini) — nur bei optionaler KI (Google).

Liste wesentlicher Unterauftragsverarbeiter auf Anfrage: p.r.struijkerboudier@me.com.

7. Speicherdauer

Wir speichern personenbezogene Daten solange Ihr Konto aktiv ist und wie für die Dienste erforderlich.

Nach Kontolöschung oder Datenlöschung in der App (wo angeboten) oder nach Ihrer Löschanfrage löschen oder anonymisieren wir Daten innerhalb einer angemessenen Frist, in der Regel innerhalb von 30 Tagen, vorbehaltlich:

  • sicherer Backup- und Notfallwiederherstellungszyklen bei Auftragsverarbeitern (Restkopien können kurzzeitig verbleiben);
  • gesetzlicher Aufbewahrung (z. B. steuer- oder handelsrechtliche Pflichten); und
  • von Apple oder anderen Zahlungsplattformen nach deren Richtlinien aufbewahrter Daten (Abos verwalten unter Einstellungen → Apple-ID → Abonnements).

Einzelheiten:

  • Konto und Authentifizierung — für die Dauer des Kontos. Konto löschen in der App leert Cloud-Inhalte und meldet ab, entfernt aber nicht automatisch Ihr Login (E-Mail) beim Authentifizierungsanbieter; vollständige Löschung des Login-Kontos auf Anfrage (Abschnitt 8) innerhalb der obigen Frist.
  • Verschlüsseltes Backup und Legacy-Felder — bis Sie Konto/Daten löschen, Daten in den Einstellungen leeren oder Löschung verlangen.
  • Sicherheitsprotokolle — kurze rollierende Fristen, sofern nicht für Vorfälle nötig.

8. Löschung, Export und Ihre Steuerung

In der App können Sie u. a.:

  • Exportieren (z. B. JSON) in von Ihnen kontrollierte Dateien;
  • Alle Daten löschen (setzt Inhalte zurück, Anmeldung bleibt ggf. bestehen);
  • Konto löschen (wo angeboten) — entfernt in der Cloud gespeicherte Inhalte, beendet die lokale Sitzung und meldet ab. Es löscht nicht automatisch Ihr Login-Konto (E-Mail-Adresse und Authentifizierungsdatensatz). Sie können sich mit derselben E-Mail erneut anmelden; gelöschte Cloud-Inhalte werden nicht wiederhergestellt, sofern Sie kein anderes Backup haben.

Vollständige Löschung Ihres Login-Kontos (E-Mail und Authentifizierungskennungen): E-Mail an p.r.struijkerboudier@me.com von der betroffenen Adresse oder mit klarer Kontobeschreibung. Verifizierte Anfragen bearbeiten wir innerhalb der Frist in Abschnitt 7 (in der Regel innerhalb von 30 Tagen), vorbehaltlich gesetzlicher Aufbewahrung.

Weitere Löschanfragen und Auskunft: p.r.struijkerboudier@me.com. Wir können Ihre Identität prüfen.

9. Ihre Rechte (EWR, UK, Schweiz)

Sie können Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch (wo anwendbar), Datenübertragbarkeit und Widerruf einer Einwilligung haben. Beschwerde bei einer Aufsichtsbehörde — EWR: edpb.europa.eu; UK: ICO.

Antwort in der Regel innerhalb von einem Monat (Verlängerung nach DSGVO möglich).

Art.-27-Vertreter: „Entfällt — Ansässigkeit im EWR (Niederlande).“)

10. Internationale Übermittlungen

Auftragsverarbeiter können außerhalb des EWR/UK verarbeiten (z. B. USA). Wo erforderlich, nutzen wir Standardvertragsklauseln, UK-Zusatz/IDTA, ergänzende Maßnahmen oder Angemessenheitsbeschlüsse. Kopien auf Anfrage: p.r.struijkerboudier@me.com.

11. Kinder

Die Dienste richten sich nicht an Kinder unter 16 Jahren (oder dem höheren Alter in Ihrem Land). Kontaktieren Sie uns bei versehentlicher Erhebung.

12. Sicherheit

Angemessene technische und organisatorische Maßnahmen (u. a. TLS, Zugriffskontrollen, clientseitige Verschlüsselung für aktuelle Backup-Nutzlasten). Kein System ist vollständig sicher. Schützen Sie Gerätecode und Apple-ID.

13. Änderungen

Wir können diese Erklärung mit neuem Stand aktualisieren. Bei wesentlichen Änderungen informieren wir, wo gesetzlich erforderlich, über App, E-Mail oder Website.

14. Nutzer außerhalb des EWR/UK (einschließlich USA)

Die Kategorien und Zwecke in den Abschnitten 2–8 gelten weltweit grundsätzlich gleich. DSGVO-spezifische Abschnitte gelten, wenn dieses Recht anwendbar ist.

In Kalifornien und anderen US-Bundesstaaten mit umfassenden Datenschutzgesetzen können zusätzliche Rechte bestehen (Auskunft, Löschung, Berichtigung, Widerspruch gegen „Verkauf“ oder bestimmtes „Sharing“ für verhaltensübergreifende Werbung). Wir verkaufen personenbezogene Daten nicht gegen Entgelt und teilen sie nicht für verhaltensübergreifende Werbung im Sinne des CPRA. Kontakt: p.r.struijkerboudier@me.com. Keine Benachteiligung bei Ausübung Ihrer Rechte.

15. Kontakt

Datenschutz: p.r.struijkerboudier@me.com. Nutzungsbedingungen: Terms of Use .