Datenschutzerklärung
Stand: 5. Oktober 2026
Kurz gesagt
Lunola ist Software für Hebammen-Betriebe. Für zwei Bereiche sind wir, die quebi GmbH, datenschutzrechtlich verantwortlich: für diese Website (inklusive der Early-Access-Warteliste) und für die Konten der Hebammen, die Lunola nutzen. Für die Gesundheitsdaten der Klientinnen, die ein Betrieb in Lunola verarbeitet, ist der Betrieb verantwortlich — wir verarbeiten sie nur in seinem Auftrag. Mehr dazu unter „Zwei Rollen“.
Wir hosten ausschließlich in der EU, setzen keine Tracking- oder Werbe-Cookies ein und binden keine externen Schriften, Karten oder Analyse-Skripte ein, die deine IP-Adresse an Dritte außerhalb der EU weitergeben würden.
Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die auf dieser Seite beschriebene Verarbeitung ist:
quebi GmbH
Geitau 22
83735 Bayrischzell
Deutschland
Vertreten durch: Max Schurig, Florian Pirchmoser
E-Mail: hi@quebi.de
Zwei Rollen: Verantwortliche und Auftragsverarbeiter
Lunola ist mandantenfähig. Jeder Hebammen-Betrieb, der Lunola nutzt, ist eine eigene Organisation und Verantwortlicher für die Daten seiner Klientinnen — Stammdaten, Termine, Anamnese, Dokumentation. Wir, die quebi GmbH, verarbeiten diese Daten ausschließlich im Auftrag und nach Weisung des Betriebs als Auftragsverarbeiter (Art. 28 DSGVO). Grundlage ist ein Auftragsverarbeitungsvertrag, den jeder Betrieb bei der Einrichtung seines Zugangs abschließt.
Diese Datenschutzerklärung betrifft daher nicht die Verarbeitung der Klientinnen-Daten. Bist du Klientin einer Hebamme und möchtest wissen, wie deine Daten verarbeitet werden, wende dich bitte an deine Hebamme bzw. ihren Betrieb — sie ist die verantwortliche Stelle und informiert dich nach Art. 13/14 DSGVO. Was im Klientinnen-Portal technisch passiert, beschreiben wir dir trotzdem im Abschnitt „Klientinnen-Portal“.
Für welche Verarbeitung wir selbst verantwortlich sind, beschreiben die folgenden Abschnitte.
Aufruf der Website
Beim Aufruf unserer Website verarbeitet unser Server automatisch technische Zugriffsdaten, die dein Browser übermittelt: aufgerufene Seite, Datum und Uhrzeit, HTTP-Statuscode und die Dauer der Verarbeitung. Diese Server-Logs werten wir ausschließlich technisch aus (Betrieb, Sicherheit, Fehlersuche). Die vollständige URL wird ohne Query-Parameter protokolliert, und Cookie- sowie Authorization-Header werden vor der Speicherung entfernt.
Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und stabilen Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO). Die Logs werden nach 30 Tagen automatisch gelöscht.
Fehlerberichte aus dem Browser
Tritt in Lunola in deinem Browser ein technischer Fehler auf — etwa eine Seite, die sich nicht vollständig aufbauen lässt —, schickt dein Browser einen Fehlerbericht an unseren eigenen Server. Er enthält die Art des Fehlers, die Fehlermeldung, die Stelle im Programmcode, an der er auftrat, die betroffene Seite als Vorlage (etwa /clients/:id, ohne die konkrete Kennung), die Programmversion, eine zufällige Kennung des einzelnen Seitenaufrufs und die Kennung der Serveranfrage, die die Seite ausgeliefert hat. Damit sich ein Fehler nachvollziehen lässt, enthält er außerdem, was ihm unmittelbar vorausging: die zuletzt aufgerufenen Seiten, ebenfalls nur als Vorlage, und die letzten Anfragen deines Browsers an unseren Server — jeweils nur Art der Anfrage (etwa „Laden“ oder „Speichern“), Statuscode, Dauer und eine zufällige Kennung. Diese Kennung schickt dein Browser bei jeder Anfrage an unseren Server mit, und sie steht auch in den Server-Logs dieser Anfrage; so finden wir zu einem Fehler die passende Stelle auf dem Server. Welche Adresse aufgerufen und was gesendet wurde, enthält der Bericht nicht. Außerdem meldet jeder Seitenaufruf einmal ohne weiteren Inhalt, dass er stattgefunden hat, damit wir Fehler ins Verhältnis zur Nutzung setzen können.
Der Bericht hat kein Feld für deinen Namen, deine E-Mail-Adresse, deine Konto- oder Betriebskennung, Cookies, Formulareingaben oder Seiteninhalte. Weil eine Fehlermeldung trotzdem einmal solche Angaben enthalten kann, entfernt unser Server vor dem Speichern alles, was wie eine Web-Adresse mit Kennung, eine E-Mail-Adresse, eine IBAN, eine Krankenversichertennummer, ein Zugangsschlüssel oder eine längere Ziffernfolge (etwa eine Telefonnummer oder ein vollständiges Datum) aussieht. Von deinem Browser speichern wir nur Typ und Hauptversion (etwa „Chrome 128“) und ob es ein Mobilgerät ist, nicht die vollständige Browserkennung. Deine IP-Adresse nutzt der Server nur kurz im Arbeitsspeicher, um missbräuchlich viele Berichte abzuweisen; sie wird dabei nicht gespeichert. Die Kennung des Seitenaufrufs liegt in keinem Cookie und nirgends sonst auf deinem Gerät — einen Besuch mit einem späteren zu verknüpfen, ist damit nicht möglich.
Die Berichte gehen an keinen Dritten und keinen Analyse-Dienst; sie landen in unseren eigenen Server-Logs bei OVH in Frankfurt. Rechtsgrundlage ist unser berechtigtes Interesse, Fehler zu erkennen und zu beheben, bevor sie dich aufhalten (Art. 6 Abs. 1 lit. f DSGVO). Weil das Senden für den Betrieb des von dir genutzten Dienstes unbedingt erforderlich ist, braucht es nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung. Die Berichte werden nach 30 Tagen automatisch gelöscht. Daraus gebildete Zählwerte — wie viele Fehler welcher Art — enthalten keine Meldungstexte und werden nach etwa drei Monaten gelöscht.
Ladezeiten aus dem Browser
Bei etwa jedem zehnten Seitenaufruf misst dein Browser, wie schnell Lunola für dich reagiert, und schickt das Ergebnis an unseren eigenen Server: wann der Hauptinhalt der Seite zu sehen war, wann überhaupt etwas erschien, wie lange die Antwort des Servers dauerte, wie stark sich die Seite beim Laden verschoben hat und wie lange sie nach einem Klick oder Tastendruck brauchte, bis sie reagierte (die sogenannten „Web Vitals“). Dazu kommen die Art des Seitenaufrufs (etwa neu geladen oder über „Zurück“), die Seite als Vorlage, die Programmversion und dieselben zufälligen Kennungen des Seitenaufrufs und der Serveranfrage wie bei den Fehlerberichten. Ob ein Seitenaufruf misst, entscheidet dein Browser jedes Mal neu per Zufall; auf deinem Gerät wird dafür nichts gespeichert.
Eine Messung besteht nur aus Zahlen und enthält keine Seiteninhalte, keine Web-Adresse und keine Angabe, welches Element geladen oder angeklickt wurde. Für Browserkennung, IP-Adresse und Cookies gilt dasselbe wie bei den Fehlerberichten. Wir fassen die Messungen zu Verteilungen je Bereich von Lunola zusammen (etwa „Abrechnung“); einzeln mit der Seitenvorlage legen wir nur auffällig langsame Messungen in unseren Server-Logs ab.
Die Messungen gehen an keinen Dritten und keinen Analyse-Dienst. Rechtsgrundlage ist unser berechtigtes Interesse, Lunola so schnell zu halten, dass es dich im Arbeitsalltag nicht aufhält, und langsame Stellen zu finden, bevor du sie bemerkst (Art. 6 Abs. 1 lit. f DSGVO). Weil die Messung für den Betrieb des von dir genutzten Dienstes unbedingt erforderlich ist, braucht es nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung. Einzeln abgelegte Messungen werden nach 30 Tagen automatisch gelöscht, die Verteilungen nach etwa drei Monaten.
Problemberichte
Über „Problem melden“ — in Lunola im Hilfe-Menü und auf der Fehlerseite, im Klientinnen-Portal im Menü „Mein Konto“ — kannst du uns selbst schreiben, dass etwas nicht funktioniert. Zu deinem Text schickt dein Browser mit, was wir brauchen, um das Problem nachzustellen: die Programmversion, die zuletzt aufgerufenen Seiten als Vorlage (ohne Kennungen), die letzten Anfragen an unseren Server mit Statuscode, Dauer und der zufälligen Kennung, die du unter „Fehlerberichte aus dem Browser“ findest, die letzten Fehlermeldungen, Browser-Typ und Hauptversion, die Fenstergröße (auf 50 Pixel gerundet), die Spracheinstellung und ob du gerade online warst. Unser Server ergänzt dein Konto und den Betrieb, in dem du gerade warst, und — in Lunola — welche Funktionen eingeschaltet sind, welcher Art dein Betrieb ist und welche Rollen du dort hast. Formulareingaben und Seiteninhalte gehen nicht mit.
Deinen Text speichern wir, damit wir ihn lesen können, nicht verschlüsselt. Bevor wir ihn speichern, entfernt unser Server alles, was wie eine E-Mail-Adresse, eine IBAN, eine Krankenversichertennummer, ein Zugangsschlüssel oder eine längere Ziffernfolge aussieht; Namen erkennt er nicht. Schreib deshalb bitte keine Angaben über Klientinnen oder deine Gesundheit hinein. Der Bericht geht an keinen Dritten, auch nicht in eine Benachrichtigung: wir erfahren nur, dass ein neuer Bericht da ist, und lesen ihn in unserer eigenen Verwaltungsoberfläche. Nach 90 Tagen löschen wir ihn automatisch.
Rechtsgrundlage ist unser berechtigtes Interesse, Fehler, auf die du uns hinweist, zu finden und zu beheben (Art. 6 Abs. 1 lit. f DSGVO). Ob du einen Bericht schickst, entscheidest du selbst.
Early-Access-Warteliste
Trägst du dich in die Warteliste ein, verarbeiten wir deine E-Mail-Adresse und — wenn du sie angibst — deine Betriebsart (solo, Partnerschaft, Geburtshaus). Zusätzlich speichern wir für kurze Zeit deine IP-Adresse, um die missbräuchliche Massen-Eintragung fremder Adressen zu verhindern (Spam- und Missbrauchsschutz).
Wir nutzen diese Daten allein, um dich zum Start von Lunola zu kontaktieren. Wir senden dir keine Werbe-Newsletter und geben die Adresse nicht an Dritte weiter. Rechtsgrundlage ist deine Einwilligung durch das Absenden des Formulars (Art. 6 Abs. 1 lit. a DSGVO); für die Speicherung der IP-Adresse zum Missbrauchsschutz ist es unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Du kannst deine Eintragung jederzeit widerrufen — eine kurze E-Mail an hi@quebi.de genügt, dann löschen wir deinen Eintrag. Die zum Missbrauchsschutz gespeicherte IP-Adresse wird nach 90 Tagen automatisch entfernt.
Nutzerkonto der Hebamme
Legst du ein Konto an, um Lunola zu nutzen, verarbeiten wir deinen Namen, deine E-Mail-Adresse und dein Passwort (das wir ausschließlich als nicht rückrechenbaren Hash speichern). Zur Anmeldung und Sitzungsverwaltung speichern wir außerdem Sitzungsdaten (ein Sitzungs-Token als Hash, Zeitpunkt, Browser-Kennung und IP-Adresse der Anmeldung) sowie Zähler zur Begrenzung von Anmeldeversuchen.
Richtest du dir zusätzlich eine Zwei-Faktor-Anmeldung ein — das kannst du selbst entscheiden, es ist nie Voraussetzung —, speichern wir je nach gewähltem Verfahren den Code-Generator-Schlüssel (verschlüsselt, nie im Klartext — wir können ihn entschlüsseln, um deinen Code zu prüfen) oder den öffentlichen Schlüssel deines Passkeys, der schon seiner Natur nach kein Geheimnis ist. Deine Wiederherstellungscodes speichern wir nur als nicht rückrechenbaren Hash.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an der Sicherheit der Konten (Art. 6 Abs. 1 lit. f DSGVO). Abgelaufene Sitzungen und Anmelde-Zähler werden automatisch gelöscht; die Kontodaten löschen wir, wenn du dein Konto beendest, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Abrechnung deines Betriebs
Für unsere Rechnungen verarbeiten wir die Rechnungsadresse deines Betriebs, Anzahl und Zeiträume der Lizenzen und Zahlungseingänge; zahlt dein Betrieb per Lastschrift, außerdem die Mandatsreferenz und die letzten vier Stellen der IBAN. Das SEPA-Mandat selbst, mit Kontoinhaber und vollständiger IBAN, erteilst du auf einer Seite unserer Bank Qonto (Olinda SAS, Paris). Qonto zieht die Lastschriften für uns ein und verarbeitet die Zahlungsdaten als eigene Verantwortliche.
Rechtsgrundlage sind der Vertrag (Art. 6 Abs. 1 lit. b DSGVO) und unsere gesetzlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB). Rechnungen bewahren wir acht Jahre auf.
Klientinnen-Portal
Über den Link, den dir deine Hebamme schickt, erreichst du das Klientinnen-Portal: deine Termine, deine Anamnese, deine Einwilligungen und deine Unterlagen. Verantwortlich für alles, was das Portal dir zeigt und von dir speichert, ist der Betrieb deiner Hebamme. Wir, die quebi GmbH, betreiben das Portal in seinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO) und verarbeiten deine Daten nur nach seiner Weisung. Wofür der Betrieb deine Daten verarbeitet und auf welcher Rechtsgrundlage, erfährst du von deiner Hebamme.
Technisch verarbeitet das Portal dabei Folgendes:
- Zugang. Öffnest du den Link, bestätigst du zuerst dein Geburtsdatum; erst danach zeigt dir das Portal etwas über dich. Den Link speichern wir nur als nicht rückrechenbaren Hash. Wir zählen Fehlversuche und sperren den Link nach zu vielen davon für eine Weile. Legst du dir einen eigenen Zugang mit E-Mail-Adresse und Passwort an, speichern wir das Passwort ebenfalls nur als Hash und begrenzen Anmeldeversuche je E-Mail-Adresse und je IP-Adresse.
- Mehrere Betriebe. Hast du deinen Zugang selbst mit den Links mehrerer Betriebe verbunden, zeigt dir das Portal deine Unterlagen von allen zusammen. Verantwortlich bleibt für jeden Eintrag der Betrieb, von dem er stammt, und keiner der Betriebe sieht dabei etwas vom anderen — zusammen siehst nur du sie. Einwilligungen und Anamnese gibst du jedem Betrieb einzeln.
- Sitzung. Nach der Bestätigung bekommst du eine Sitzung. Zu ihr speichern wir ein Sitzungs-Token als Hash, den Zeitpunkt, deine Browser-Kennung und die IP-Adresse der Anmeldung. Dazu kommen zwei technisch notwendige Cookies,
heb_klientin_sessionundheb_klientin_csrf(siehe „Cookies“). - Server-Logs. Wie beim Aufruf der Website protokolliert der Server technische Zugriffsdaten. Die aufgerufene Seite steht dort nur als Vorlage (etwa
/:token), nie mit deinem persönlichen Link. Die Logs werden nach 30 Tagen automatisch gelöscht. - Fehlerberichte und Ladezeiten. Wie in Lunola selbst schickt dein Browser bei einem technischen Fehler einen Fehlerbericht und bei etwa jedem zehnten Seitenaufruf eine Messung der Ladezeiten an unseren Server. Was darin steht, was der Server vorher entfernt und wann beides gelöscht wird, steht unter „Fehlerberichte aus dem Browser“ und „Ladezeiten aus dem Browser“. Auch hier steht die Seite nur als Vorlage (etwa
/:token) im Bericht, und eine Web-Adresse mit deinem persönlichen Link entfernt der Server aus Fehlermeldungen, bevor er etwas speichert. - Problemberichte. Über „Problem melden“ im Menü „Mein Konto“ kannst du uns schreiben, dass im Portal etwas nicht funktioniert. Der Bericht geht an uns, nicht an deine Hebamme. Mit ihm speichern wir den Betrieb deiner Hebamme und, falls du einen eigenen Zugang hast, dein Konto — nicht, welche Klientin du bist. Was sonst mitgeht und wann wir ihn löschen, steht unter „Problemberichte“.
- E-Mails. Legst du dir einen eigenen Zugang an oder setzt du dein Passwort zurück, schicken wir dir die dafür nötige E-Mail über Lettermint (siehe „Empfänger und Auftragsverarbeiter“).
Das Portal setzt keine Tracking- oder Analyse-Werkzeuge ein und lädt keine externen Schriften. Folgst du einem Link aus dem Portal auf eine andere Seite, gibt dein Browser nicht weiter, von welcher Portal-Seite du kommst.
Deine Rechte nach Art. 15 bis 21 DSGVO (Auskunft, Berichtigung, Löschung und die weiteren) machst du beim Betrieb deiner Hebamme geltend, denn er ist verantwortlich. Eine Kopie deiner Daten im offenen JSON-Format lädst du dir jederzeit selbst herunter: im Portal im Menü „Mein Konto“ unter „Datenschutz“. Beschweren kannst du dich außerdem bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO).
Empfänger und Auftragsverarbeiter
Zum Betrieb von Lunola setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter ein (Art. 28 DSGVO). Diese dürfen deine Daten nur in unserem Auftrag und nach unserer Weisung verarbeiten, nicht für eigene Zwecke. Alle verarbeiten in der EU:
- OVH (OVH SAS/OVH GmbH) — Hosting, Datenbank, Schlüsselverwaltung und verschlüsselte Backups. Rechenzentrum Frankfurt, Deutschland.
- Scaleway (Scaleway SAS, Frankreich) — eine zweite, verschlüsselte Kopie unserer Sicherungen, falls beim ersten Anbieter einmal etwas schiefgeht. Rechenzentrum Paris. Scaleway hält keinen Schlüssel und kann den Inhalt nicht lesen.
- Lettermint (Lettermint B.V., Niederlande) — Versand von E-Mails an dich (z. B. Bestätigung deiner Adresse, Einladungen). Übermittelt werden Empfänger-Adresse und Inhalt der jeweiligen E-Mail.
- Geoapify (Geoapify GmbH, Deutschland) — für drei Zwecke: Vorschläge bei der Adresseingabe, die Kartenkacheln der Kartenansicht und die Fahrstrecken für Wegegeld und Tourenkarte. Für eine Fahrstrecke gehen die Koordinaten ihrer Stationen an Geoapify — bei einer Tour also auch die Adressen der besuchten Klientinnen. Alle drei Anfragen stellt unser Server; deine IP-Adresse, dein Name oder dein Konto werden dabei nicht an Geoapify übermittelt.
- STACKIT (STACKIT GmbH & Co. KG, Neckarsulm) — liest Fotos, Laborbefunde und Diktate, damit die Hebamme daraus Vorschläge für ihre Dokumentation bekommt. Das betrifft nur Daten von Klientinnen, die ein Betrieb in Lunola verarbeitet, und nur, wenn die Klientin dem ausdrücklich zugestimmt hat (Art. 9 Abs. 2 lit. a DSGVO); ohne diese Einwilligung liest kein Modell etwas. Übermittelt wird nur das Dokument, das gerade gelesen wird; STACKIT speichert es nicht und trainiert nicht damit. Rechenzentren in Deutschland. Ein anderes KI-Modell setzen wir nicht ein.
Rechtsgrundlage für den Einsatz dieser Dienstleister ist unser berechtigtes Interesse an einem funktionsfähigen, sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO) bzw. die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); für STACKIT ist es die Einwilligung der Klientin, die ihr Betrieb einholt und die sie jederzeit widerrufen kann. Eine Übermittlung personenbezogener Daten in ein Drittland außerhalb der EU findet nicht statt.
Welche Dienstleister die Daten der Betriebe und ihrer Klientinnen in unserem Auftrag verarbeiten, steht in der Liste der Unterauftragsverarbeiter.
Schriften und Karten
Wir binden Schriftarten selbst gehostet von unserem eigenen Server ein — es werden also keine Google Fonts oder vergleichbare externen Schrift-Dienste aufgerufen und keine IP-Adressen an solche Dienste übertragen. Karten zeigen wir mit Kartenkacheln eines Anbieters innerhalb der EU (Geoapify, siehe oben). Dein Browser lädt diese Kacheln von unserem eigenen Server, der sie beim Kartenanbieter abholt — der Anbieter erfährt also weder deine IP-Adresse noch, wer sich den Kartenausschnitt ansieht. Ein Kartenanbieter außerhalb der EU — etwa der öffentliche OpenStreetMap-Server — kommt nicht zum Einsatz.
In der App öffnet „Losfahren“ auf deinen Tipp die Navigations-App deines Geräts (Apple Karten, Google Maps oder was dein Gerät dafür eingestellt hat) mit der Adresse des Termins. Das ist ein bewusster Schritt von dir: Ab da verarbeitet der Anbieter dieser App die Adresse nach seinen eigenen Bedingungen, nicht in unserem Auftrag.
Deine Rechte
Dir stehen gegenüber uns folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21 DSGVO)
Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Für all das genügt eine formlose Nachricht an hi@quebi.de.
Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO treffen wir nicht.
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Ansbach.
Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert — etwa weil eine Funktion oder ein Dienstleister hinzukommt. Es gilt jeweils die hier veröffentlichte Fassung. Verantwortlicher ist quebi GmbH, Geitau 22, 83735 Bayrischzell.