1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie meine Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen zum Thema Datenschutz entnehmen Sie meiner nachfolgend aufgeführten Datenschutzerklärung.
Datenerfassung auf dieser Website
Die Datenverarbeitung auf dieser Website erfolgt durch mich als Praxisleitung (Kontaktdaten siehe Impressum). Ihre Daten werden zum einen dadurch erhoben, dass Sie mir diese mitteilen (z. B. durch das Absenden einer E-Mail oder die Nutzung meiner eingebundenen Praxis-Tools). Andere Daten werden automatisch oder nach Ihrer Einwilligung beim Besuch der Website durch meine IT-Systeme erfasst (z. B. IP-Adresse, Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs).
2. Hosting und E-Mail-Infrastruktur
Kontaktaufnahme per E-Mail (E-Mail-Hosting)
Wenn Sie mich per E-Mail kontaktieren, werden Ihre Angaben (E-Mail-Adresse, Name sowie der Inhalt der Nachricht) zum Zwecke der Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei mir gespeichert.
Für die Bereitstellung meiner geschäftlichen E-Mail-Infrastruktur nutze ich die Dienste von Hostinger:
Hostinger International Ltd. (61 Lordou Vironos Street, 6023 Larnaca, Zypern)
Hostinger agiert für meine Praxis als Auftragsverarbeiter nach Art. 28 DSGVO. Die Datenverarbeitung erfolgt auf zertifizierten Servern innerhalb der Europäischen Union.
Rechtsgrundlage: Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher oder vertraglicher Maßnahmen) sowie bei sensiblen Gesundheitsdaten auf Basis von Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit dem Behandlungsvertrag.
Wichtiger Sicherheitshinweis: Ich weise darauf hin, dass die unverschlüsselte E-Mail-Übertragung im Internet Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist auf diesem Kommunikationsweg nicht möglich. Senden Sie mir sensible medizinische Dokumente daher bitte bevorzugt über meinen nachfolgend genannten sicheren Messenger-Dienst.
3. Externe Dienste, Praxis-Tools und Online-Terminbuchung
Um Ihnen eine moderne Praxisorganisation, Online-Anfragen und datensichere Kommunikationskanäle anzubieten, binde ich spezialisierte Dienste auf meiner Website ein oder verlinke auf diese.
a) Online-Terminbuchung über Kalendaro
Ich nutze für meine Online-Terminorganisation und die Terminbuchung den Dienst Kalendaro. Um die Vertraulichkeit Ihrer Daten bei der Nutzung digitaler Endgeräte im Praxisalltag vollständig zu wahren, habe ich strenge technische und organisatorische Maßnahmen (TOM) implementiert:
Das genutzte Endgerät (iPad) ist mittels starkem alphanumerischen Code sowie biometrischer Sperre (FaceID/TouchID) vor unbefugtem Zugriff geschützt.
Die automatische Bildschirmsperre ist auf ein Intervall von maximal 2 Minuten eingestellt.
Das Betriebssystem (iPadOS) wird durch automatische Updates stets auf dem aktuellen Sicherheitsstand gehalten.
Es ist sichergestellt, dass Patienten im Therapieraum zu keinem Zeitpunkt Einblick in den aktiven Bildschirm des iPads erlangen können.
b) Zertifizierte Videosprechstunde und Messenger über medflex
Für die datensichere Kommunikation, Online-Anfragen und Videosprechstunden nutze ich die Plattform:
medflex GmbH (Reichenaustraße 39a, 78467 Konstanz)
medflex agiert als mein Auftragsverarbeiter nach Art. 28 DSGVO. Alle Daten (Stammdaten, Kommunikationsinhalte) werden verschlüsselt übertragen und ausschließlich auf zertifizierten Servern in Deutschland gespeichert.
Inhalte und Löschfristen: Aus Gründen der Datensparsamkeit werden Inhalte und Dateien nach 105 Tagen automatisch im System gelöscht.
Rechtsgrundlage: Die Rechtsgrundlage für die Verarbeitung von Gesundheitsdaten ist Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit dem Behandlungsvertrag.
c) Organisation von Gruppentherapien (HealthyCloud Gruppenplatz)
Für die Organisation meiner Gruppentherapien und die Verwaltung freier Behandlungsplätze nutze ich die Plattform gruppenplatz.de:
HealthyCloud GmbH (Ölweide 18, 39114 Magdeburg)
Die HealthyCloud GmbH agiert als Auftragsverarbeiter nach Art. 28 DSGVO. Wenn Sie über diese Plattform Kontakt mit mir aufnehmen, werden Ihre Daten (Stammdaten und Therapieplatzanfragen) über gesicherte und transportverschlüsselte Verbindungen verarbeitet. Der Zugang zum System ist durch eine moderne Zwei-Faktor-Authentifizierung geschützt und die Datenhaltung erfolgt ausschließlich auf zertifizierten Servern in Deutschland.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i.V.m. dem Behandlungsvertrag.
d) Therapeutenprofil und Kontaktaufnahme via Suchportale (therapie.de)
Ich führe ein professionelles Therapeutenprofil auf der Plattform therapie.de:
Pro Psychotherapie e.V. (Landwehrstr. 37, 80336 München)
Wenn Sie mich über dieses Portal kontaktieren, werden Ihre Angaben (Name, Kontaktdaten, Behandlungsanlass) über transportverschlüsselte Verbindungen verarbeitet und mir zur Verfügung gestellt. Der Anbieter agiert als Auftragsverarbeiter nach Art. 28 DSGVO. Die Datenhaltung erfolgt auf sicheren Servern in Deutschland.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i.V.m. dem Behandlungsvertrag.
e) Microsoft 365 Business (Cloud-Infrastruktur)
Zur Erstellung von Praxisdokumenten, Befunden, Therapieberichten und Abrechnungen sowie zur sicheren, verschlüsselten Speicherung nutze ich die Anwendungen und Cloud-Dienste von Microsoft:
Microsoft Ireland Operations Ltd. (One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland)
Ich nutze hierfür ein dediziertes, kostenpflichtiges Business-Abonnement für Geschäftskunden. Microsoft agiert für meine Praxis als Auftragsverarbeiter nach Art. 28 DSGVO auf Basis eines datenschutzrechtlichen Nachtrags (Data Protection Addendum - DPA). Die Speicherung und Verarbeitung der Daten erfolgt ausschließlich auf zertifizierten Servern innerhalb der Europäischen Union (EU-Datengrenze).
Rechtsgrundlage: Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Behandlungsvertrags) sowie bei sensiblen Gesundheitsdaten auf Basis von Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit dem Behandlungsvertrag.
Nutzung von Cloud-Diensten zur Datensicherung (Microsoft 365 / OneDrive):
Zum Zweck der IT-Sicherheit, des Schutzes vor Datenverlust und der Erfüllung der gesetzlichen Dokumentationspflichten nutzen wir den Cloud-Speicher OneDrive for Business der Microsoft Ireland Operations Limited (One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland). Die Datenverarbeitung erfolgt auf Grundlage eines Vertrags zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO. Microsoft speichert die Daten vertraglich innerhalb der Europäischen Union.
Um die ärztliche/therapeutische Schweigepflicht gemäß § 203 StGB sowie den Schutz besonderer Kategorien personenbezogener Daten (Gesundheitsdaten gem. Art. 9 DSGVO) vollumfänglich zu gewährleisten, wurde eine zusätzliche technische Barriere implementiert: Sämtliche Patientendaten werden vor der Übertragung in die Cloud lokal auf den Endgeräten der Praxis mittels einer starken client-seitigen Ende-zu-Ende-Verschlüsselung (AES-256 via Cryptomator) unlesbar gemacht. Ein unverschlüsselter Zugriff durch den Cloud-Anbieter oder unbefugte Dritte (einschließlich ausländischer Behörden) ist somit technisch ausgeschlossen. Die Datenverarbeitung basiert auf Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Behandlungsvertrages) sowie Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit der berufsrechtlichen Dokumentationspflicht.
4. Interne Abrechnung und Zahlungsverkehr
Bargeldlose Zahlung (Kartenzahlung über Vert)
Zur Abrechnung meiner therapeutischen Leistungen biete ich Ihnen in den Praxisräumen die Möglichkeit der bargeldlosen Zahlung (z. B. EC-Karte, Kreditkarte, Apple Pay) an. Hierzu nutze ich Kartenterminals und Systeme der Plattform Vert:
Vert (Ein Gemeinschaftsunternehmen der Deutsche Bank AG und der Fiserv/CardConnect, Friedrich-Ebert-Anlage 35-37, 60327 Frankfurt am Main)
Bei der Zahlung werden Ihre Kartendaten (verschlüsselt und maskiert) sowie Transaktionsdaten (Betrag, Datum, Uhrzeit) an den Zahlungsdienstleister und die beteiligten Banken übermittelt. Es werden keine medizinischen Diagnosen oder Behandlungsdaten übertragen.
Rechtsgrundlage: Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Durchführung des Behandlungsvertrags).
Sicherheit: Die Systeme des Anbieters sind nach dem höchsten internationalen Sicherheitsstandard PCI-DSS zertifiziert und nutzen eine starke End-to-End-Verschlüsselung, um Ihre Daten optimal zu schützen.
5. Interne Dokumentationsunterstützung
Nutzung von KI-gestützten Dokumentationswerkzeugen (Ellie Worx)
Zur Strukturierung und Vorbereitung von internen Berichten und Falldokumentationen nutze ich das KI-Werkzeug Ellie Worx:
Ellie Worx UG (Friedrichshafen)
Der Anbieter agiert als Auftragsverarbeiter nach Art. 28 DSGVO. Sämtliche Daten werden vor der Verarbeitung streng pseudonymisiert, sodass für das System keine Rückschlüsse auf die Identität meiner Patienten möglich sind. Die Datenverarbeitung erfolgt auf sicheren Servern in Deutschland.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i.V.m. dem Behandlungsvertrag.
6. Ihre Rechte als betroffene Person
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen der DSGVO jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung (Art. 15 DSGVO) sowie ein Recht auf Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO) oder Einschränkung der Verarbeitung dieser Daten (Art. 18 DSGVO). Sofern die Datenverarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Zudem steht Ihnen ein Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde zu.
