Wer kann deine Periodendaten sehen? Eine ehrliche Karte
Kein Name, sondern eine Liste von Wegen. Die sieben Arten, wie Zyklusdaten jemand anderen erreichen, welche davon deine App offen lässt und der eine, der fast alle erwischt.
Wenn deine Zyklusdaten dein Handy nie verlassen, ist die ehrliche Antwort niemand – und wenn sie es verlassen, ist die Antwort kein Name, sondern eine Liste von Wegen. Sieben davon gibt es: die Firma selbst, die Dienstleister, die sie für Analyse und Absturzberichte einkauft, Werbetreibende, wo die App ein Werbemodell hat, ein Käufer, wenn das Unternehmen verkauft wird, ein Angreifer nach einem Datenleck, eine Stelle, die eine rechtmäßige Anfrage an denjenigen stellt, der die Daten hat, und die Person, die dein entsperrtes Handy in die Hand nimmt. Die letzte ist die wahrscheinlichste, und mit ihr rechnet niemand. Welche Wege offen sind, hängt davon ab, wo die Daten liegen, nicht davon, wie aufrichtig die Firma klingt.
Diese Seite zeichnet die Wege nach. Sie nennt keine App, die etwas über sie geschickt hätte, denn gegen Perioden-Apps sind bisher nur zwei Sachen von einer Aufsichtsbehörde dokumentiert worden, und die stehen weiter unten in den Worten der Behörde selbst. Alles andere hier handelt davon, wie Software gebaut wird.
Fang bei der Form an, nicht beim Bösewicht
Jede Frage auf dieser Seite hat denselben ersten Schritt: herausfinden, wo die Daten liegen. Es gibt drei Formen, und sie öffnen verschiedene Wege.
Wenn die App nur in eine Datenbank auf deinem Handy schreibt und keine Netzwerkanfrage mit deinem Zyklus stellt, ist der größte Teil der Karte unten schlicht geschlossen. Es gibt keine Serverkopie, die ein Dienstleister bekommen, ein Käufer erben, ein Angreifer erreichen oder jemand anfordern könnte. Wenn die App hinter einem Konto in die Cloud synchronisiert, sind all diese Wege offen, ob die Firma je einen genutzt hat oder nicht. Wenn das Handy nur ein Fenster auf eine Datenbank ist, die der Firma gehört, gilt dasselbe, und die Kopie ist das Original.
Nichts davon ist ein Vorwurf. Es ist eine Beschreibung dessen, was von der Bauart her möglich ist, und es ist der einzige Teil dieses Themas, den du selbst prüfen kannst. Was die App überhaupt erhebt, ist eine andere Frage, beantwortet in was Perioden-Apps wirklich erheben.
Die sieben Wege
Die Firma selbst
Du schickst sie bei jedem Eintrag, wenn die App überhaupt etwas auf einem Server speichert.
Keine Serverkopie. Eine App, die nur auf dem Gerät speichert, bekommt sie nie.
Ihre Dienstleister
Analyse, Absturzberichte, E-Mail-Versand, Installationszuordnung und Hosting laufen alle auf fremder Software, und der Code der App schickt automatisch dorthin.
Nichts Sensibles in der Anfrage. Diagnosedaten können Abstürze und Gerätemodelle tragen, ohne etwas zu tragen, was du eingetragen hast.
Werbetreibende
Nur wo es ein Werbemodell gibt: ein Werbenetzwerk in der App, oder die Messung, aus welcher Anzeige deine Installation kam.
Kein Werbegeschäft. Eine App ohne Werbung und ohne Werbe-ID hat nichts, womit sie eines füttern könnte.
Ein Käufer
Fast jede Datenschutzerklärung sagt, dass bei einer Fusion oder einem Verkauf die Nutzerdaten mit dem Unternehmen übergehen.
Nichts zu übertragen. Ein Käufer erbt die Server, und leere Server bleiben leer.
Ein Angreifer
Jede gespeicherte Kopie ist erreichbar, wenn der Speicher selbst erreicht wird, so gut sie im Ruhezustand auch verschlüsselt ist.
Keine gespeicherte Kopie. Die sicherste Datenbank ist die, die nie gebaut wurde.
Eine rechtmäßige Anfrage
Anfragen gehen an denjenigen, der die Daten hat, und eine Firma, die sie hat, kann verpflichtet werden, sie herauszugeben.
Nichts haben. Es gibt kein Verfahren, das Unterlagen hervorbringt, die eine Firma nicht hat.
Jemand mit deinem Handy
Er öffnet die App, oder er liest die Mitteilung auf deinem Sperrbildschirm. Kein Hacken nötig.
Eine App-Sperre und stille Mitteilungen. Eine PIN oder Face ID auf der App, und Erinnerungen, die nichts auf den Sperrbildschirm schreiben.
Lies die letzte Spalte von oben nach unten, und ein Muster wiederholt sich. Sechs der sieben Wege schließen aus demselben Grund, und es ist nie ein Versprechen. Es ist, dass am anderen Ende nichts ist.
Die drei, die unterschätzt werden
Der Käufer. Das ist die leiseste Klausel in jeder Datenschutzerklärung und sie steht fast immer weit unten. Meist sagt sie, dass deine Daten mit dem Unternehmen an den Käufer übergehen. Jeder gute Satz darüber – die Zusagen zur Weitergabe, die genannten Dienstleister, die Löschfristen – ist eine Regel, die der jetzige Eigentümer geschrieben hat, und ein neuer Eigentümer kann eine neue schreiben. Du beurteilst nicht nur die Firma vor dir. Du beurteilst jede Firma, der sie später gehören könnte.
Das Datenleck. Verschlüsselung im Ruhezustand schützt eine Datenbank vor jemandem, der mit der Festplatte davonläuft. Sie schützt sie nicht vor jemandem, der als die Anwendung hineinkommt, denn die Anwendung muss die Daten lesen können, um zu funktionieren. Das ist keine Kritik an irgendjemandes Technik; es ist der Grund, warum „wir verschlüsseln alles“ eine engere Frage beantwortet als die, die die Leute gestellt zu haben glauben.
Die Person mit deinem Handy. Ein Partner, ein Elternteil, eine Mitbewohnerin, jemand bei der Arbeit, der es vom Schreibtisch aufgehoben hat. Kein Server, kein Dienstleister und keine Datenschutzerklärung sind beteiligt. Das ist mit großem Abstand der häufigste Weg, auf dem ein Periodenprotokoll von jemandem gelesen wird, für den es nicht gedacht war, und die zwei Dinge, die dagegen helfen, sind eine App-Sperre und Sperrbildschirm-Mitteilungen, die nichts Konkretes sagen. Beides dauert eine Minute, und fast niemand stellt es ein.
Was Aufsichtsbehörden wirklich festgestellt haben
Das ist der Teil des Themas, bei dem das Internet am lautesten und die Beweislage am dünnsten ist, also hier alles davon, in der Formulierung, auf die es ankommt.
Im Januar 2021 gab die US-amerikanische Federal Trade Commission einen Vergleich mit dem Entwickler einer weit verbreiteten Fruchtbarkeits-App bekannt. Die Beschwerde der FTC behauptete, die Firma habe versprochen, die Gesundheitsdaten der Nutzerinnen privat zu halten, und sie zugleich an Analyse-Dienstleister weitergegeben. Die Firma einigte sich, ohne die Vorwürfe einzuräumen oder zu bestreiten, und sagte zu, künftig vor der Weitergabe von Gesundheitsdaten ausdrückliche Einwilligung einzuholen.
Im Mai 2023 klagte die FTC den Entwickler einer Eisprung-App an, sensible persönliche Daten der Nutzerinnen an Dritte weitergegeben und sie nicht benachrichtigt zu haben, entgegen der Health Breach Notification Rule. Auch diese Sache endete mit einem vereinbarten Beschluss, wieder ohne dass die Firma die Vorwürfe einräumte oder bestritt.
Gegen diese beiden gehört das Gegengewicht in denselben Atemzug: Als das britische Information Commissioner's Office 2024 Perioden- und Fruchtbarkeits-Apps prüfte, berichtete es, dass keine ernsthaften Verstöße und keine Hinweise auf Schäden festgestellt wurden, und mahnte die Entwickler zugleich, dem Datenschutz Vorrang zu geben.
Das Umfeld darum herum ist weniger angenehm. Eine begutachtete Übersichtsarbeit zu Gesundheits-Apps fand, dass die meisten der untersuchten, zwanzig von dreiundzwanzig, Nutzerdaten an Dritte weitergaben. Das ist der Grund, nach Wegen zu fragen statt bei einem bestimmten Namen das Schlimmste anzunehmen, und es ist der Grund, warum Google von Entwicklern verlangt, im Abschnitt Datensicherheit anzugeben, wie ihre App Daten erhebt, weitergibt und verarbeitet.
Das Gesetz deckt dich wahrscheinlich weniger ab, als du denkst
Die meisten nehmen an, dass Gesundheitsdaten in einer App dem medizinischen Datenschutzrecht unterliegen. In den USA ist das im Allgemeinen nicht so. Die FTC sagt in ihrer eigenen Anleitung, dass viele Firmen, die Gesundheitsdaten erheben – ein Fitness-Tracker, eine Ernährungs-App, ein vernetztes Blutdruckmessgerät –, nicht unter HIPAA fallen, und dass stattdessen der FTC Act und die Health Breach Notification Rule für sie gelten.
Das ist echter Schutz, und er hat beide oben genannten Verfahren hervorgebracht. Er ist aber auch überwiegend eine Regel darüber, benachrichtigt zu werden, nachdem eine Weitergabe passiert ist, und das ist eine andere Art von Schutz, als wenn eine Weitergabe unmöglich ist. Nichts auf dieser Seite ist Rechtsberatung, und deine Rechte hängen davon ab, wo du lebst; der Punkt hier ist enger und er handelt von Mechanismen. Eine Regel kann eine Firma verpflichten, es dir zu sagen. Sie kann eine Anfrage nicht zurückholen.
Wie du deine eigene Liste kürzer machst
Vier Dinge, in der Reihenfolge, in der sie sich auszahlen. Stell eine App-Sperre ein und schalte ausführliche Vorschauen auf dem Sperrbildschirm für deine App ab. Prüfe, ob die App ohne Verbindung funktioniert, denn eine App, die im Flugmodus weiterläuft, rechnet dort, wo du es sehen kannst. Lies die Verkaufs- und Fusionsklausel in der Erklärung, nicht die Überschrift. Und finde den Export, damit es dich nichts kostet, es dir später anders zu überlegen.
Das ganze Verfahren, mit Uhr, steht in dem Datenschutz-Check in zehn Minuten, und die Begründung, warum Bauart mehr wiegt als ein Versprechen, in was eine App wirklich privat macht. Wenn du lieber ganz draußen bleiben willst: Ein Periodenkalender zum Ausdrucken hat keinen dieser Wege – Papier hat keine Dienstleister, keinen Käufer und kein Datenleck. Es hat auch kein Backup, was derselbe Tausch in einem anderen Mantel ist.
Wo Athena steht
Athena ist die App hinter dieser Seite. It is on the App Store and Google Play. Nichts auf dieser Seite ist zu verkaufen und es gibt nichts anzumelden. Was folgt, ist eine Beschreibung davon, wie sie gebaut ist; die App selbst ist das, woran du es prüfen kannst.
Zyklusdaten werden in eine private Datenbank auf dem Handy geschrieben, und Vorhersagen werden auf dem Gerät berechnet. Es gibt kein Konto, also gibt es keine Serverkopie, die ein Dienstleister, ein Käufer, ein Angreifer oder eine Anfrage erreichen könnte. Was doch hinausgeht, und was diese Seite unehrlich machen würde, wenn sie es wegließe: Die App schickt anonyme Diagnosedaten an Firebase – welche Funktionen benutzt werden, Absturzberichte, Gerätemodell und Betriebssystemversion – und trägt dabei nichts von dem, was du einträgst, und keine Werbe-ID. Weg sieben, die Person mit deinem Handy, wird von der Bauart überhaupt nicht geschlossen, und deshalb sind eine App-Sperre und stille Mitteilungen mehr wert als die meisten Datenschutzfunktionen.
Der Preis dieser Bauweise ist das eine, was jeder Artikel dieser Art laut sagen sollte. Nur lokal heißt kein automatisches Backup. Verlier das Handy, ohne etwas exportiert zu haben, und die Vorgeschichte ist weg, und kein Support-Team kann wiederherstellen, was nie jemand hatte.
Bis dahin machen die Tools auf dieser Seite die Rechnung, die eine App machen würde. Der Zykluslängen-Rechner nimmt ein paar Anfangsdaten und gibt dir deinen Durchschnitt, deinen kürzesten und längsten und die Streuung darum – das ist die Zahl, die dir wirklich sagt, wie vorhersehbar dein Zyklus ist.
Häufig gestellte Fragen
Woher das kommt
- US Federal Trade Commission (2021). Developer of Popular Women's Fertility-Tracking App Settles FTC Allegations that It Misled Consumers About the Disclosure of their Health Data. https://www.ftc.gov/news-events/news/press-releases/2021/01/developer-popular-womens-fertility-tracking-app-settles-ftc-allegations-it-misled-consumers-about
- US Federal Trade Commission (2023). Ovulation tracking app Premom will be barred from sharing health data for advertising under proposed FTC order. https://www.ftc.gov/news-events/news/press-releases/2023/05/ovulation-tracking-app-premom-will-be-barred-sharing-health-data-advertising-under-proposed-ftc-order
- US Federal Trade Commission (2024). Complying with FTC's Health Breach Notification Rule. https://www.ftc.gov/business-guidance/resources/complying-ftcs-health-breach-notification-rule-0
- PubMed Central (2022). Data sharing practices of medicines-related and health apps: a scoping review. https://pmc.ncbi.nlm.nih.gov/articles/PMC9123546/
- Information Commissioner's Office (UK) (2024). ICO urges all app developers to prioritise privacy. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/02/ico-urges-all-app-developers-to-prioritise-privacy/
- Google Play Help (2026). Understand app privacy & security practices with Google Play's Data safety section. https://support.google.com/googleplay/answer/11416267
Jeder Link oben wurde geprüft, als diese Seite zuletzt aktualisiert wurde. Athena steht mit keiner dieser Organisationen in Verbindung, und keine von ihnen hat diese Seite geprüft. Nichts hier ist medizinische Beratung.