How it worksFeaturesFAQ
DE|EN
Join the waitlist
Join the waitlist

Datenschutzhinweise

NOA Health

Datenschutzhinweise für Plattformkunden und Patienten

Stand: Juli 2026 – Version V20260713

NOA Health GmbH · Friedrichstraße 13, 70174 Stuttgart, Deutschland

1. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: NOA Health GmbH, Friedrichstraße 13, 70174 Stuttgart, Deutschland. E-Mail: info@noa-health.de. Gesetzlich vertreten durch Mathis Limmeroth, Dr. Claire Coffey und Luca Brezing. Der Datenschutzbeauftragte ist erreichbar über: heyData GmbH, Schützenstraße 5, 10117 Berlin. E-Mail: datenschutz@heydata.eu. Website: https://www.heydata.eu

2. Allgemeine Informationen

2.1 Gegenstand dieser Hinweise

Diese Datenschutzhinweise gelten für die Website noa.health, die mobile NOA Health App, die NOA-Plattform, Laborleistungen, die Zusammenarbeit mit kooperierenden Ärzten sowie die nachfolgend beschriebenen Kommunikations-, Vertrags- und Marketingprozesse.

2.2 Datenkategorien und Rechtsgrundlagen

Je nach Nutzung verarbeiten wir insbesondere Stamm- und Kontaktdaten, Vertrags- und Zahlungsdaten, Nutzungs- und Gerätedaten, Kommunikationsinhalte sowie Gesundheitsdaten. Die jeweilige Verarbeitung stützen wir insbesondere auf:

  • Art. 6 Abs. 1 lit. b DSGVO für die Durchführung eines Vertrags oder vorvertraglicher Maßnahmen;
  • Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten;
  • Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen, insbesondere Betrieb, Sicherheit, Fehleranalyse und Kommunikation;
  • Art. 6 Abs. 1 lit. a DSGVO für einwilligungsbasierte Verarbeitungen;
  • Art. 9 Abs. 2 lit. a DSGVO für Gesundheitsdaten, soweit wir eine ausdrückliche Einwilligung einholen. Soweit für einzelne medizinische Verarbeitungen weitere gesetzliche Erlaubnistatbestände gelten, werden diese ergänzend berücksichtigt.

2.3 Bereitstellung von Daten und automatisierte Entscheidungen Pflichtangaben sind als solche gekennzeichnet. Ohne erforderliche Daten können einzelne Funktionen, Laborleistungen oder Verträge nicht angeboten oder durchgeführt werden.

NOA trifft grundsätzlich keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung nach Art. 22 DSGVO. Der NOA Score und KI-generierte Hinweise sind keine medizinische Diagnose und ersetzen keine ärztliche Beurteilung.

3. Website

3.1 Technischer Betrieb und Hosting Beim Aufruf der Website verarbeiten wir technisch erforderliche Daten, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Statuscode, übertragene Datenmenge, Referrer, Browser, Betriebssystem und Sprache. Dies dient der Bereitstellung, Stabilität und Sicherheit der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Server-Logdaten werden grundsätzlich spätestens nach 30 Tagen gelöscht, sofern keine sicherheitsrelevante Aufbewahrung erforderlich ist.

Die Website wird unter Einbindung von Hetzner und Webflow bereitgestellt. Dabei können Inhalts-, Nutzungs-, Kontakt- und technische Metadaten verarbeitet werden. Soweit Webflow Daten in den USA verarbeitet, gelten die in Abschnitt 11 beschriebenen Schutzmechanismen.

3.2 Cookies und Endgerätezugriffe

Technisch erforderliche Cookies und vergleichbare Speicherzugriffe verwenden wir, soweit dies für einen ausdrücklich gewünschten Dienst oder die Sicherheit erforderlich ist. Rechtsgrundlage ist § 25 Abs. 2 TDDDG. Nicht erforderliche Cookies oder vergleichbare Technologien setzen wir nur nach Einwilligung gemäß § 25 Abs. 1 TDDDG ein. Die nachfolgende Verarbeitung richtet sich nach der DSGVO. Einwilligungen können über die Cookie-Einstellungen geändert oder widerrufen werden.

3.3 Kontaktformulare, Bewertungen und sonstige Website-Funktionen

Bei Kontaktformularen, Bewertungen und vergleichbaren Funktionen verarbeiten wir die eingegebenen Kontakt- und Inhaltsdaten, um die jeweilige Anfrage oder Funktion abzuwickeln. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Freiwillig veröffentlichte Bewertungen können bis zu ihrem Widerruf oder bis zum Wegfall des Zwecks sichtbar bleiben.

4. App und Nutzerkonto

4.1 Download und technischer Betrieb Beim Download der App verarbeiten die jeweiligen App-Stores die für den Download erforderlichen Konto-, Geräte- und gegebenenfalls Zahlungsdaten in eigener Verantwortung.

Bei Nutzung der App verarbeitet NOA technische Daten wie IP-Adresse, Zeitpunkt, aufgerufene Funktion, Statuscode, Betriebssystem, Sprache und Geräteinformationen zur Bereitstellung, Stabilität und Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die App nutzt Supabase für Datenbank, Authentifizierung und Speicherfunktionen auf Infrastruktur in Deutschland.

4.2 Nutzerkonto und Anmeldung

Für das Nutzerkonto verarbeiten wir insbesondere Name, E-Mail-Adresse, Anmeldedaten, Kontostatus und die zur Nutzung gebuchten Leistungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bei Nutzung eines Single-Sign-On-Dienstes erhalten wir die vom Nutzer freigegebenen Konto- und Identifikationsdaten vom jeweiligen Anbieter. Umfang und Rechtsgrundlage ergeben sich aus der konkreten Anmeldung und der dort erteilten Freigabe.

4.3 App-Funktionen und Gesundheitsdaten

Je nach Nutzung verarbeitet NOA insbesondere: berechnete Werte wie den NOA Score. Die Verarbeitung allgemeiner Kontodaten erfolgt zur Vertragserfüllung. Gesundheitsdaten verarbeitet NOA auf Grundlage einer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Ohne die hierfür erforderliche Verarbeitung stehen die betroffenen Gesundheitsfunktionen nicht oder nur eingeschränkt zur Verfügung.

  • Laborwerte, Biomarker und hochgeladene Laborbefunde;
  • optional verbundene Wearable- und Vitaldaten, etwa Schlaf, Herzfrequenzvariabilität und Aktivität;
  • Angaben aus Gesundheits- und Lifestyle-Fragebögen, einschließlich Ernährung, Stress, Schlaf, Medikation und Familienanamnese;
  • Chatbot-Eingaben, KI-generierte Auswertungen und Reports;

5. Laboruntersuchungen, Gesundheitsdaten und Zusammenarbeit mit Ärzten

5.1 Ablauf und beteiligte Stellen

NOA beauftragt Partnerlabore mit den vom Nutzer gebuchten Laboruntersuchungen. Hierzu übermittelt NOA die zur Auftragsdurchführung und eindeutigen Zuordnung erforderlichen Stamm-, Auftrags- und Gesundheitsdaten an das jeweilige Labor. Das Labor analysiert die Probe und übermittelt Ergebnisse und Befunde unmittelbar an NOA. Kooperierende Ärzte erhalten die für Beratung und Betreuung vorgesehenen Daten über eine von NOA bereitgestellte Plattform. Die Ärzte werden nicht durch den Patienten ausgewählt. Eine aktuelle Liste der beteiligten Labore und kooperierenden Ärzte wird gesondert bereitgestellt und ist Bestandteil der Transparenzinformation.

5.2 Verarbeitete Daten und Zwecke Verarbeitet werden insbesondere Identifikations- und Kontaktdaten, Laborauftrag, Proben- und Vorgangsdaten, medizinisch erforderliche Begleitangaben, Laborwerte, Befunde, ärztliche Einschätzungen und Empfehlungen.

Die Verarbeitung dient der Beauftragung und Durchführung der Untersuchung, der Proben- und Befundzuordnung, der Befundbereitstellung in der NOA-Plattform sowie der ärztlichen Einordnung, Beratung und Nachsorge.

5.3 Rechtsgrundlage und Vertraulichkeit

Soweit NOA Gesundheitsdaten für diese Zwecke verarbeitet oder zwischen NOA, Laboren und kooperierenden Ärzten übermittelt, erfolgt dies auf Grundlage der ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO und der zugehörigen Schweigepflichtentbindung, soweit eine solche erforderlich ist. Labore und Ärzte können für ihre eigenen medizinischen oder gesetzlichen Pflichten eigenständig verantwortlich sein. Eine Nutzung der Gesundheitsdaten für Werbung erfolgt nicht. Eine darüber hinausgehende Nutzung, etwa für eigenständige Forschung, erfordert eine gesonderte Rechtsgrundlage oder Einwilligung.

6. KI-gestützte Funktionen

6.1 Microsoft Azure

NOA nutzt die Microsoft Azure, um Gesundheitsdaten zu strukturieren, einzuordnen und nutzerbezogene Antworten, Erläuterungen oder Reports zu erzeugen. Dabei werden insbesondere vom Nutzer eingegebene Inhalte, Labor- und Biomarkerdaten, Fragebogendaten und weitere für die konkrete Anfrage erforderliche Gesundheitsinformationen an Microsoft übermittelt und dort verarbeitet. Rechtsgrundlage für die Übermittlung und Verarbeitung von Gesundheitsdaten ist die ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Allgemeine technische und vertragliche Daten werden ergänzend auf Art. 6 Abs. 1 lit. b DSGVO gestützt. Die KI-Ausgabe kann fehlerhaft oder unvollständig sein und stellt keine Diagnose oder Therapieentscheidung dar.

7. Bestellungen, Termine und Zahlungen

7.1 Bestellungen und Abonnements

Bei Bestellungen und Abonnements verarbeiten wir Stamm-, Kontakt-, Bestell-, Vertrags- und Abrechnungsdaten zur Vertragsanbahnung, Leistungserbringung, Abrechnung und Kundenbetreuung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Steuer- und handelsrechtlich erforderliche Daten verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO.

7.2 Terminbuchung

Bei der Buchung von Terminen verarbeiten wir die angegebenen Kontaktdaten, Terminangaben und gegebenenfalls freiwillig mitgeteilte Inhalte. Die Verarbeitung dient der Terminorganisation und Durchführung der angefragten Leistung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Gesundheitsangaben werden nur erhoben, soweit sie für die Leistung erforderlich sind und eine passende Rechtsgrundlage besteht.

7.3 Zahlungsdienstleister

Für Zahlungen setzen wir externe Zahlungsdienstleister ein. Diese erhalten die zur Zahlungsabwicklung erforderlichen Vertrags-, Transaktions- und Zahlungsdaten und verarbeiten Teile davon in eigener Verantwortung. NOA erhält in der Regel keine vollständigen Karten- oder Bankzugangsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gesetzliche Aufbewahrungspflichten beruhen auf Art. 6 Abs. 1 lit. c DSGVO.

8. Kommunikation und Newsletter

8.1 Kontaktaufnahme und transaktionale Nachrichten

Bei Kontakt per E-Mail, Telefon oder über die App verarbeiten wir die mitgeteilten Kontakt- und Inhaltsdaten zur Bearbeitung des Anliegens. Rechtsgrundlage ist je nach Kontext Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Für den Versand von E-Mails und App-Benachrichtigungen setzen wir insbesondere Resend und Firebase Cloud Messaging ein. Push-Mitteilungen können in den Geräteeinstellungen deaktiviert werden.

8.2 Newsletter und Direktwerbung

Newsletter an Interessenten versenden wir nach Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Öffnungs- und Klickraten messen wir nur, soweit hierfür eine Einwilligung vorliegt. Bestandskunden können im gesetzlich zulässigen Umfang Informationen über ähnliche eigene Angebote erhalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit den werberechtlichen Vorgaben. Ein Widerruf oder Widerspruch ist jederzeit über den Abmeldelink oder per E-Mail möglich. Für den Versand kann Customer.io eingesetzt werden.

9. Analyse, Cookies und Drittanbieter

9.1 Analyse und Marketing auf der Website

Soweit eine Einwilligung vorliegt, können HubSpot, Google Analytics, Google Tag Manager, Google Conversion Tag, Google Ads und die Meta Conversion API eingesetzt werden, um Reichweite, Kampagnen und Nutzung zu messen oder Inhalte zu personalisieren. Dabei können Online-Kennungen, Cookie-IDs, IP-Adresse, Geräte- und Nutzungsdaten sowie Conversion-Ereignisse verarbeitet und mit Konten der Anbieter verknüpft werden. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann über die Cookie-Einstellungen widerrufen werden.

9.2 Produktanalyse und Fehlerdiagnose

NOA nutzt PostHog zur Produktanalyse und zur Sitzungs- und Fehleranalyse. Dabei können Nutzungs-, Geräte-, Interaktions- und technische Metadaten verarbeitet werden. Eingabefelder und sensible Bereiche sind soweit technisch vorgesehen zu maskieren. Die Verarbeitung erfolgt für Produktverbesserung und Fehlerbehebung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO oder, sofern die Technologie nicht erforderlich ist oder Endgeräteinformationen ausliest, auf Grundlage einer Einwilligung. Gesundheitsdaten dürfen über diese Dienste nur verarbeitet werden, wenn dies ausdrücklich vorgesehen, datenschutzrechtlich abgesichert und von der Einwilligung umfasst ist.

9.3 Weitere technische Dienstleister Supabase unterstützt Datenbank-, Authentifizierungs- und Speicherfunktionen. Resend unterstützt den E-Mail-Versand. heyData unterstützt Datenschutzmanagement und stellt gegebenenfalls ein Datenschutz-Siegel bereit.

Die Anbieter verarbeiten jeweils nur die für den konkreten Dienst erforderlichen Daten auf Grundlage eines Vertrags zur Auftragsverarbeitung oder in eigener Verantwortung, soweit dies für den jeweiligen Dienst gilt.

10. Social Media und Bewerbungen

10.1 Social Media

NOA unterhält Profile auf Facebook, Instagram, TikTok, YouTube, X, Spotify, Apple Podcasts, und LinkedIn. Die Plattformbetreiber verarbeiten Nutzungsdaten in eigener Verantwortung und können daraus Werbe- und Nutzungsprofile bilden. Bei Kontakt über ein NOA-Profil verarbeitet NOA die übermittelten Daten zur Beantwortung der Anfrage auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Bei Facebook-Seitenstatistiken kann eine gemeinsame Verantwortlichkeit mit Meta bestehen. Weitere Einzelheiten ergeben sich aus den Datenschutzhinweisen der jeweiligen Plattform.

10.2 Bewerbungen

Bei Bewerbungen verarbeitet NOA insbesondere Kontakt-, Lebenslauf-, Qualifikations-, Kommunikations- und weitere Bewerbungsdaten zur Entscheidung über die Begründung eines Beschäftigungsverhältnisses. Rechtsgrundlage ist § 26 Abs. 1 BDSG. Soweit eine Einwilligung für eine längere Aufbewahrung oder einen Talentpool erteilt wird, gilt Art. 6 Abs. 1 lit. a DSGVO. Erfolgt keine Einstellung, werden Bewerbungsdaten grundsätzlich nach Ablauf der zur Abwehr möglicher Ansprüche erforderlichen Frist gelöscht, sofern keine Einwilligung oder andere Pflicht eine längere Speicherung rechtfertigt.

11. Empfänger und internationale Übermittlungen

11.1 Empfängerkategorien

Empfänger personenbezogener Daten können, abhängig vom jeweiligen Vorgang, sein: Social-Media-Plattformen und Marketinganbieter bei entsprechender Nutzung oder Einwilligung. Die aktuelle Liste der Partnerlabore und kooperierenden Ärzte wird gesondert bereitgestellt. Dienstleister werden, soweit erforderlich, vertraglich auf Datenschutz, Vertraulichkeit und Weisungsbindung verpflichtet.

  • Partnerlabore und kooperierende Ärzte;
  • Hosting-, Plattform-, KI-, Kommunikations-, Analyse- und IT-Sicherheitsdienstleister;
  • App-Stores, Single-Sign-On- und Zahlungsanbieter;
  • Berater, Steuerberater, Rechtsanwälte und Behörden, soweit dies erforderlich oder gesetzlich vorgeschrieben ist;

11.2 Übermittlungen außerhalb des EWR

Einige Anbieter, insbesondere Webflow, Resend, Customer.io, Google, Meta, Microsoft oder Social-Media-Plattformen, können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Eine Übermittlung erfolgt nur, wenn die gesetzlichen Voraussetzungen erfüllt sind, insbesondere aufgrund eines Angemessenheitsbeschlusses, einer Zertifizierung unter dem EU-US Data Privacy Framework oder geeigneter Garantien wie EU-Standardvertragsklauseln. Soweit erforderlich, werden ergänzende Schutzmaßnahmen getroffen. Trotz dieser Maßnahmen können bei Drittlandverarbeitungen Risiken bestehen, etwa ein erschwerter Rechtsschutz oder Zugriffe staatlicher Stellen.

12. Speicherdauer und Rechte

12.1 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist. Danach werden sie gelöscht oder, falls gesetzliche Aufbewahrungs-, Dokumentations- oder Nachweispflichten bestehen, für andere Zwecke gesperrt. Vertrags- und Abrechnungsdaten können nach handels- und steuerrechtlichen Vorgaben länger aufbewahrt werden. Gesundheits- und Laborunterlagen können besonderen medizinischen Dokumentationsfristen unterliegen. Einwilligungsnachweise werden so lange gespeichert, wie sie zum Nachweis der rechtmäßigen Verarbeitung benötigt werden.

12.2 Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Anfragen können an info@noa-health.de oder datenschutz@heydata.eu gerichtet werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für NOA ist regelmäßig der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig.

13. Änderungen dieser Datenschutzhinweise

NOA kann diese Datenschutzhinweise anpassen, wenn sich Funktionen, Anbieter, Datenflüsse oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung wird auf der Website und, soweit relevant, in der App bereitgestellt. Wesentliche Änderungen an einwilligungsbasierten Gesundheitsverarbeitungen werden gesondert kenntlich gemacht; erforderlichenfalls wird eine neue Einwilligung eingeholt.

The science is there.
Now the platform is too.

Join the waitlist
Join the waitlist
Platform
How it works
FAQ
© 2026 NOA Health.
ImpressumDatenschutzAGB