{"id":271616,"date":"2022-08-18T00:16:00","date_gmt":"2022-08-17T22:16:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=271616"},"modified":"2023-07-08T10:32:51","modified_gmt":"2023-07-08T08:32:51","slug":"tracker-in-barmer-android-krankenkassen-app-august-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/08\/18\/tracker-in-barmer-android-krankenkassen-app-august-2022\/","title":{"rendered":"Tracker in Barmer Android Krankenkassen-App (August 2022)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>Unsch\u00f6ne Geschichte f\u00fcr Menschen, die bei der Barmer Ersatzkasse versichert sind und deren Barmer-App f\u00fcr Android nutzen. Obwohl in der App sensitive Gesundheitsdaten verarbeitet werden, ist diese mit Trackern von Google &amp; Co. gespickt &#8211; nicht so wirklich prickelnd. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/3c3660a606b247be95364f2a36f9a4e3\" width=\"1\" height=\"1\"\/>Die <a href=\"https:\/\/de.wikipedia.org\/wiki\/Barmer_Ersatzkasse\" target=\"_blank\" rel=\"noopener\">Barmer Ersatzkasse<\/a> ist eine K\u00f6rperschaft des \u00f6ffentlichen Rechts mit 8.8 Millionen Versicherten (Juli 2021) und ca. 13.430 Mitarbeitern. Die Krankenkasse hat ein Haushaltsvolumen von 43,6 Milliarden Euro (Juli 2021) und ist eine der gr\u00f6\u00dften gesetzlichen Krankenkassen in Deutschland. F\u00fcr mich interessant, die folgende Information der Wikipedia:<\/p>\n<blockquote>\n<p>Zur weiteren Entwicklung der IT und zur Nutzung von Synergie-Effekten hat sich die Barmer im Jahr 2006 im Bereich des IT-Service mit der AOK Berlin, AOK Brandenburg, AOK Mecklenburg-Vorpommern, AOK Rheinland\/Hamburg, AOK Sachsen-Anhalt, AOK Schleswig-Holstein und der AOK Westfalen-Lippe zu einer Arbeitsgemeinschaft in der Rechtsform einer Gesellschaft b\u00fcrgerlichen Rechts zusammengeschlossen, der GKV Informatik (GKVI). Seit Oktober 2006 betreibt die GKVI ein gemeinsames Rechenzentrum im Geb\u00e4ude der heutigen Barmer in Wuppertal-Lichtscheid. Weitere IT-Bereiche wie Anwendungsentwicklung, Spezifikation und Test sind bei den jeweiligen Kassen verblieben.<\/p>\n<\/blockquote>\n<h2>Die Barmer App<\/h2>\n<p>Die Barmer Krankenkasse bietet Nutzern mit Android eine Krankenkassen-App, \u00fcber die sich viele Vorg\u00e4nge mit dem Versicherer abwickeln lassen. Die <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=de.barmergek.serviceapp\" rel=\"nofollow noopener\" target=\"_blank\">Barmer App<\/a> ist kostenlos im Google Play Store f\u00fcr Android erh\u00e4ltlich (siehe Screenshot).&nbsp; <\/p>\n<p><img decoding=\"async\" title=\"Barmer App\" alt=\"Barmer App\" src=\"https:\/\/i.imgur.com\/iAIqyyI.png\"\/><\/p>\n<p>Ziel der App ist es, Versicherten die Kommunikation mit der Krankenkasse zu erleichtern &#8211; man kann beispielsweise Krankmeldungen hochladen, Antr\u00e4ge stellen und Bescheinigungen herunterladen oder auch Bonuspunkte sammeln. Sollte zwar auch alles im Browser zu erledigen sein, aber viele Versicherte greifen lieber zur App. Im Google Play Store hei\u00dft es zwar: \"Keine Daten werden mit Drittunternehmen oder -organisationen geteilt\". Aufgefallen sind mir auch einige negative Bewertungen, die sich \u00fcber viele Fehler der App beklagen. <\/p>\n<h2>Tracking-Paradies Barmer-App<\/h2>\n<p>Ich habe die betreffenden Gesundheits-Apps nicht alle auf dem Radar, denn f\u00fcr meine Blogs gibt es einfach zu viele Themen. Aber ich wurde die Tage \u00fcber einen <a href=\"https:\/\/twitter.com\/kuketzblog\/status\/1558770108776038401\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Mike Kuketz auf die Sachlage aufmerksam.<\/p>\n<p><a href=\"https:\/\/twitter.com\/kuketzblog\/status\/1558770108776038401\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Tracking in Barmer Android-App\" alt=\"Tracking in Barmer Android-App\" src=\"https:\/\/i.imgur.com\/X6MCexF.png\"\/><\/a><\/p>\n<p>Die Aussage ist, dass in der App, in der die Versicherten sensible Gesundheitsdaten eingeben, gleich mehrere Tracker eingebettet sind. Basis ist die Analyse der Plattform Exodus, die <a href=\"https:\/\/reports.exodus-privacy.eu.org\/de\/reports\/de.barmergek.serviceapp\/latest\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> abrufbar ist. <\/p>\n<p><a href=\"https:\/\/reports.exodus-privacy.eu.org\/de\/reports\/de.barmergek.serviceapp\/latest\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Exodus Tracking-Analyse der Barmer Android-App\" alt=\"Exodus Tracking-Analyse der Barmer Android-App\" src=\"https:\/\/i.imgur.com\/8Stujfz.png\"\/><\/a><\/p>\n<p>Dort wird angegeben, dass die Code-Signatur der die drei oben aufgef\u00fchrten Tracker gefunden wurden. Hier mal ein kurzer Blick auf diese Thematik. <\/p>\n<blockquote>\n<p>Ein Tracker ist eine Software, deren Aufgabe es ist, Informationen \u00fcber die Nutzer der App zu sammeln, wie die App verwendet wird, oder \u00fcber das Smartphone, auf dem sie verwendet wird. Ein Tracker wird normalerweise von Unternehmen als SDK (Software Development Kit) vertrieben, eine Art fertiges Toolkit, das darauf abzielt, es f\u00fcr Anwendungsentwickler einfacher zu machen. Es gibt aber auch \"Open Source\"-Tracker, deren Code verf\u00fcgbar und f\u00fcr jedermann zug\u00e4nglich ist. Auf der <a href=\"https:\/\/reports.exodus-privacy.eu.org\/de\/info\/trackers\/\" target=\"_blank\" rel=\"noopener\">Exodus-Seite<\/a> finden sich weitere Hinweise zur Art der Tracker und wozu diese verwendet werden k\u00f6nnen.<\/p>\n<\/blockquote>\n<p>Hier mal eine kurze \u00dcbersicht, wozu die oben genannten drei Tracker in der Barmer Android-App dienen. <\/p>\n<ul>\n<li><a href=\"https:\/\/firebase.google.com\/docs\/crashlytics\" target=\"_blank\" rel=\"noopener\">Firebase Crashlytics<\/a> ist ein einfacher Echtzeit-Crash-Reporter, mit dem Entwickler Stabilit\u00e4tsprobleme in einer App verfolgen, priorisieren und beheben k\u00f6nnen.  <\/li>\n<li><a href=\"https:\/\/firebase.google.com\/docs\/analytics\" target=\"_blank\" rel=\"noopener\">Google Analytics for Firebase<\/a> wird von Google als Herzst\u00fcck der Firebase-L\u00f6sung gepriesen, erlaubt sie doch Google Analytics, eine unbegrenzte Analysel\u00f6sung, die kostenlos zur Verf\u00fcgung steht. Analytics-Berichte helfen Entwicklern oder Firmen dabei, das Verhalten der Benutzer zu zu verstehen, sodass fundierte Entscheidungen in Bezug auf App-Marketing und Leistungsoptimierungen getroffen werden k\u00f6nnen.  <\/li>\n<li><a href=\"https:\/\/www.tealium.com\" target=\"_blank\" rel=\"noopener\">Tealium<\/a> ist ein f\u00fchrender US-Anbieter im Bereich Real-Time Customer Data Orchestration und Enterprise Tag Management. Der Anbieter f\u00fchrt Daten zusammen, so dass Unternehmen gezielt mit Hilfe der Daten auf die Kunden zugehen k\u00f6nnen.<\/li>\n<\/ul>\n<p>Mit der Installation der App und Anmeldung bei der Barmer d\u00fcrfte auch die Zustimmung der Daten nach DSGVO abgefragt werden (ich habe es nicht \u00fcberpr\u00fcft). Aber ich habe massive Bauchschmerzen, wenn eine Krankenkasse eine Gesundheits-App mit Trackern von US-Unternehmen spickt, die meine Gewohnheiten und ggf. mein Ger\u00e4t \"ausspionieren\" k\u00f6nnten. Man k\u00f6nnte auch sagen: Geht gar nicht. <\/p>\n<blockquote>\n<p>So richtig ist das Thema \"Privacy und Datenschutz\" bei der Barmer wohl noch nicht angekommen. So weist mir Exodus f\u00fcr die <a href=\"https:\/\/reports.exodus-privacy.eu.org\/de\/reports\/de.barmer.erezept.live\/latest\/\" target=\"_blank\" rel=\"noopener\">BARMER eRezept<\/a>-App f\u00fcr Android ebenfalls zwei Tracker (f\u00fcr Google AdMob-Werbung, und Firebase Analystics) auf. Bei andere BARMER-Apps werden keine Tracker eingesetzt. Allerdings sollen sich die Tracker f\u00fcr Analytics und f\u00fcr die App-Nutzung laut <a href=\"https:\/\/twitter.com\/praejudiz\/status\/1558807423665770499\" target=\"_blank\" rel=\"noopener\">diesen Tweet<\/a> (und den Angaben im Play Store) deaktivieren lassen. Das wird aber kaum ein Nutzer wissen oder auch tun. <\/p>\n<p>Da ich nicht als Android-Entwickler arbeite, war ich mir unsicher, ob die oben genannten Tracker gebraucht werden und ob das Usus bei Krankenkassen-Apps ist. Also habe ich mal Exodus bez\u00fcglich der von mir benutzten TK-App der Techniker Krankenkasse <a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/reports\/274257\/\" target=\"_blank\" rel=\"noopener\">befragt<\/a>. Das Ergebnis ist nachfolgend zu sehen &#8211; diese Gesundheits-App ist frei von Trackern, sagt Exodus. Nach also, geht doch.<\/p>\n<\/blockquote>\n<p><a href=\"https:\/\/reports.exodus-privacy.eu.org\/en\/reports\/274257\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Exodus Tracking-Analyse der TK Android-App\" alt=\"Exodus Tracking-Analyse der TK Android-App\" src=\"https:\/\/i.imgur.com\/79V9AfH.png\"\/><\/a><\/p>\n<h2>Was sagt die BARMER?<\/h2>\n<p>In der <a href=\"https:\/\/web.archive.org\/web\/20230219013122\/https:\/\/www.barmer.de\/consent\/bestmoeglicher-schutz-fuer-ihre-daten-1132144\" target=\"_blank\" rel=\"noopener\">Datenschutzerkl\u00e4rung der BARMER<\/a> f\u00fcr die App lese ich auch nicht unbedingt Hinweise auf die obigen Tracker, sondern nur die allgemeine Angabe, dass man sich auf die Sammlung unbedingt notwendiger Daten beschr\u00e4nke. Da in der App Benachrichtigungen m\u00f6glich sind, greifen die Entwickler auf Google Firebase Cloud Messaging zur\u00fcck &#8211; auch nicht so prickelnd. Spannend sind auch die Angaben in der Datenschutzerkl\u00e4rung:<\/p>\n<blockquote>\n<p><strong>Webtracking<\/strong> <\/p>\n<p>Um die Barmer-App zu optimieren, analysiert die Barmer regelm\u00e4\u00dfig das Nutzungsverhalten. Mit der Methode des sogenannten Webtrackings werten wir beispielsweise aus, wie h\u00e4ufig unsere Onlinedienste besucht werden und welche Inhalte besonders wertvoll f\u00fcr den Nutzer sind. Dazu werden anonymisierte Daten erfasst sowie gespeichert und daraus Nutzungsprofile unter der Verwendung von Pseudonymen erstellt. Technisch setzen wir Cookies ein, die die Wiederkennung eines Internet-Browsers erm\u00f6glichen. <\/p>\n<p>Bei der Umsetzung des Webtrackings setzen wir die Technologien der <a href=\"https:\/\/www.econda.de\/\" target=\"_blank\" rel=\"noopener\">econda GmbH<\/a> ein, die das <abbr>T\u00dcV<\/abbr>-Zertifikat \"Gepr\u00fcfter Datenschutz\" des <abbr>T\u00dcV<\/abbr> Saarland f\u00fcr den Bereich Web Controlling f\u00fchrt. <\/p>\n<p>Ihre Zustimmung beziehungsweise Ablehnung zur Analyse des Nutzungsverhaltens k\u00f6nnen Sie unter \"Analysen f\u00fcr Verbesserungen\" in den App-Einstellungen \u00e4ndern. <\/p>\n<p><strong>Tag Management<\/strong> <\/p>\n<p>Mit dem Tag-Management-System Tealium iQ werden Pixel der in den Datenschutzhinweisen genannten Anbieter auf den Webseiten der Barmer geladen. <a href=\"http:\/\/www.tealium.com\/\" target=\"_blank\" rel=\"noopener\">Tealium<\/a> erfasst dazu mittels Cookie einige nicht personenbezogene Daten. Dieses Cookie verliert nach 12 Monaten seine G\u00fcltigkeit. Folgende Informationen werden im Tealium Cookie gespeichert: <\/p>\n<ul>\n<li><i><\/i>Zeitstempel des Webseitenbesuchs  <\/li>\n<li><i><\/i><abbr>ID<\/abbr> f\u00fcr den Seitenaufruf  <\/li>\n<li><i><\/i><abbr>ID<\/abbr> f\u00fcr den Besucher  <\/li>\n<li><i><\/i><abbr>ID<\/abbr> f\u00fcr die Session<\/li>\n<\/ul>\n<p>Sie k\u00f6nnen das Senden von Daten zur Nutzung (Nutzungsstatistik) jederzeit in den App-Einstellungen deaktivieren.<\/p>\n<\/blockquote>\n<p>Es wird zwar transparent offen gelegt, was man macht &#8211; da aber die Deaktivierung der Funktionen m\u00f6glich ist, steht das f\u00fcr mich im Widerspruch zu \"wir erfassen nur die notwendigen Daten\". Auf der <a href=\"https:\/\/web.archive.org\/web\/20230219013122\/https:\/\/www.barmer.de\/consent\/bestmoeglicher-schutz-fuer-ihre-daten-1132144\" target=\"_blank\" rel=\"noopener\">BARMER-Seite<\/a> findet sich noch der Hinweis:<\/p>\n<blockquote>\n<p>Ihre Daten werden streng vertraulich behandelt. Ihre Daten werden nicht an Dritte weitergegeben. Die bei der Nutzung der Barmer-App anfallenden Daten werden ausschlie\u00dflich auf Servern in Deutschland oder innerhalb des Europ\u00e4ischen Wirtschaftsraumes (EWR) einem anderem EU- oder EWR-Mitgliedsstaat verarbeitet.&nbsp;&nbsp; <\/p>\n<\/blockquote>\n<p>Anbieter wie Tealium haben entsprechende <a href=\"https:\/\/tealium.com\/the-general-data-protection-regulation-gdpr\/\" target=\"_blank\" rel=\"noopener\">Seiten<\/a>, in denen die GDPR (DSGVO) best\u00e4tigt wird. Schaue ich mir die Entscheidung der Vergabekammer im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/08\/06\/vergabekammer-baden-wrttemberg-schliet-anbieter-eines-us-cloud-diensts-von-angebot-aus\/\">Vergabekammer Baden-W\u00fcrttemberg schlie\u00dft Anbieter eines US-Cloud-Diensts von Angebot aus<\/a> an, hat bei der BARMER wohl noch nicht wirklich eine Sensibilisierung bez\u00fcglich solcher Tracker in Gesundheits-Apps eingesetzt. Zumindest bleibt bei mir ein schales Gef\u00fchl zur\u00fcck, denn in der App l\u00e4dt der Versicherte Krankschreibungen, Antr\u00e4ge und was wei\u00df ich alles zur Barmer hoch. Da will ich keine Tracker, auch wenn die abw\u00e4hlbar sind &#8211; die Techniker-Krankenkasse hat sich in ihrer App gegen Tracker entschieden &#8211; was mir wesentlich sympathischer ist. Oder wie seht ihr das so?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unsch\u00f6ne Geschichte f\u00fcr Menschen, die bei der Barmer Ersatzkasse versichert sind und deren Barmer-App f\u00fcr Android nutzen. Obwohl in der App sensitive Gesundheitsdaten verarbeitet werden, ist diese mit Trackern von Google &amp; Co. gespickt &#8211; nicht so wirklich prickelnd.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,4328],"class_list":["post-271616","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/271616","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=271616"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/271616\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=271616"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=271616"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=271616"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}