Datenschutzinformation Nutzer
(Zuletzt aktualisiert: 11.08.2026)
Die Physiofit Digital GmbH (nachfolgend: wir oder uns) stellt Ihnen verschiedene Services zur Verfügung: die Physiofit Services für Online-Terminvereinbarung und digitale Patientenaufnahme einschließlich Anamnese (unter A.) sowie unsere mobile Heimübungs-App, die Sie auf Einladung Ihrer Praxis oder unabhängig davon als zertifizierten Präventionskurs nutzen können (unter B.). Verarbeitungen, die alle Services betreffen, beschreiben wir unter C., allgemeine Informationen und Ihre Rechte unter D.
Nachfolgend informieren wir Sie über die Verarbeitung personenbezogener Daten bei Nutzung unserer Services. Personenbezogene Daten sind alle Daten, die sich auf Sie persönlich beziehen lassen, etwa Name, Adresse, E-Mail-Adresse oder Nutzungsverhalten.
1. Verantwortlichkeit und Rollenverteilung
Wer datenschutzrechtlich für die Verarbeitung Ihrer Daten verantwortlich ist, hängt davon ab, in welchem Zusammenhang Sie unsere Services nutzen:
Nutzung im Zusammenhang mit Ihrer Praxis: Nutzen Sie unsere Services im Rahmen Ihrer Behandlung (z. B. Terminvereinbarung, Patientenaufnahme, Heimübungsprogramm auf Einladung Ihrer Praxis) einschließlich des Supports zu dieser Nutzung, ist Ihre Praxis Verantwortlicher im Sinne der DSGVO. Wir werden in diesem Fall als Auftragsverarbeiter Ihrer Praxis auf Grundlage eines Auftragsverarbeitungsvertrags tätig. Für Einzelheiten und zur Ausübung Ihrer Betroffenenrechte können Sie sich an Ihre Praxis wenden; wir unterstützen Sie ebenfalls gerne.
Nutzung ohne Praxisbezug: Nutzen Sie unsere Heimübungs-App ohne Einladung einer Praxis, etwa als zertifizierten Präventionskurs, sind wir die verantwortliche Stelle. Das gilt auch für den Support zu dieser Nutzung:
Physiofit Digital GmbH, Agnes-Pockels-Bogen 1, 80992 München, Deutschland
Für datenschutzbezogene Anfragen oder zur Ausübung Ihrer Betroffenenrechte können Sie uns jederzeit per E-Mail unter datenschutz@physiofit.app kontaktieren.
2. Datenschutzbeauftragter
Als Datenschutzbeauftragten haben wir bestellt:
Kertos GmbH, Brienner Straße 41, 80333 München, E-Mail: dsb@kertos.io
A. Physiofit Services
Die Physiofit Services stellen wir im Auftrag Ihrer Praxis zur Verfügung — auch dann, wenn Ihre Praxis unser Online-Widget auf ihrer eigenen Website einbindet: Die dort eingegebenen Daten verarbeiten wir unmittelbar im Auftrag Ihrer Praxis.
A.1 Online-Terminvereinbarung
Über unsere Online-Terminvereinbarung — als eigenständige Buchungsseite oder als in die Website Ihrer Praxis eingebundenes Widget — können Sie Behandlungstermine bei Ihrer Praxis anfragen, vereinbaren, verschieben oder absagen.
Verantwortlich für die Datenverarbeitung ist Ihre Praxis. Wir verarbeiten die Daten im Auftrag Ihrer Praxis.
Zweck: Anfrage, Vereinbarung, Änderung und Stornierung von Behandlungsterminen sowie der Versand von Terminbestätigungen und -erinnerungen.
Verarbeitete Daten:
- Name und Kontaktdaten (z. B. Telefonnummer, E-Mail-Adresse)
- Termindaten (z. B. gewünschter Termin bzw. gewünschte Zeitfenster, gebuchter Termin, ausgewählte Praxis bzw. Behandlerin/Behandler)
- Angaben zu Ihrem Anliegen (z. B. Freitextangaben, verordnete Leistung)
- Sofern von Ihrer Praxis angefordert: Ihre ärztliche Verordnung als Upload; diese kann Gesundheitsdaten enthalten (z. B. Diagnosen)
Rechtsgrundlage: Wir verarbeiten Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Für Einzelheiten wenden Sie sich bitte an Ihre Praxis.
Speicherdauer: Die Speicherung erfolgt nach Weisung Ihrer Praxis, in der Regel für die Dauer des Behandlungsverhältnisses und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.
A.2 Patientenaufnahme und Anamnese
Ihre Praxis kann Ihnen vor Ihrem Termin einen Link zur digitalen Patientenaufnahme zusenden. Darüber können Sie Ihre Aufnahmedaten und einen Anamnesebogen digital übermitteln sowie ggf. Dokumente Ihrer Praxis (z. B. einen Behandlungsvertrag) digital unterzeichnen.
Verantwortlich für die Datenverarbeitung ist Ihre Praxis. Wir verarbeiten die Daten im Auftrag Ihrer Praxis.
Zweck: Digitale Patientenaufnahme, Erhebung der Anamnese zur Vorbereitung Ihrer Behandlung, Abschluss und Dokumentation von Verträgen und Einwilligungen mit Ihrer Praxis.
Verarbeitete Daten:
- Stammdaten (z. B. Name, Geburtsdatum, Anschrift)
- Kontaktdaten (z. B. Telefonnummer, E-Mail-Adresse)
- Versicherungsdaten (z. B. Krankenkasse, Versichertennummer, Versicherungsart)
- Gesundheitsdaten aus dem Anamnesebogen (z. B. Beschwerden, betroffene Körperregionen, Vorerkrankungen, Freitextangaben)
- Hochgeladene Dokumente (z. B. ärztliche Verordnung)
- Vertrags- und Einwilligungsdokumente einschließlich Ihrer Unterschrift
- Bei digitaler Unterzeichnung: technische Daten des Signaturvorgangs (z. B. IP-Adresse, Geräteinformationen, Zeitstempel) zur Dokumentation der Unterzeichnung
Rechtsgrundlage: Wir verarbeiten Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Für Einzelheiten wenden Sie sich bitte an Ihre Praxis.
Speicherdauer: Die Speicherung erfolgt nach Weisung Ihrer Praxis, in der Regel für die Dauer des Behandlungsverhältnisses und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.
B. Heimübungs-App
Unsere Heimübungs-App können Sie auf zwei Wegen nutzen:
- Auf Einladung Ihrer Praxis: Ihre Therapeutin bzw. Ihr Therapeut stellt Ihnen ein Heimübungsprogramm zusammen und lädt Sie per SMS oder WhatsApp in die App ein. In diesem Fall ist Ihre Praxis Verantwortlicher und wir verarbeiten Ihre Daten als Auftragsverarbeiter (vgl. Ziffer 1).
- Ohne Praxisbezug: Sie laden die App eigenständig herunter und nutzen sie als von den gesetzlichen Krankenkassen zertifizierten Präventionskurs. In diesem Fall sind wir die verantwortliche Stelle; Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Die nachfolgenden Verarbeitungen gelten — soweit nicht anders angegeben — für beide Nutzungswege.
B.1 Einladung und Webapp-Onboarding
Lädt Ihre Praxis Sie in die App ein, erhalten Sie per SMS oder WhatsApp einen persönlichen Einladungslink zu einem Web-Onboarding, in dem Sie Ihre Registrierung und ggf. den Abrechnungsweg (z. B. über Ihre Krankenkasse) abschließen, bevor Sie die App herunterladen.
Zweck: Einladung in die App, Verknüpfung Ihres Accounts mit Ihrer Praxis und Ihrem Übungsprogramm, Abschluss der Registrierung.
Verarbeitete Daten:
- Name und Telefonnummer
- Einladungs- und Registrierungskennung (pseudonyme ID)
- Zuordnung zu Praxis und behandelnder Therapeutin / behandelndem Therapeuten
- Angaben zum Abrechnungsweg (z. B. Krankenkasse)
Rechtsgrundlage: Wir verarbeiten Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche.
Der Versand der Einladungsnachrichten erfolgt über die unter C.2 genannten Kommunikationsdienstleister.
B.2 Registrierung und Login
Zweck: Anmeldung und Authentifizierung von Nutzern in unserer App, einschließlich SMS-Verifizierung zur Accountbestätigung.
Empfänger: Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland (Firebase Authentication).
Verarbeitete Daten:
- Mobilnummer (SMS-Verifizierung)
- E-Mail-Adresse (sofern angegeben)
- IP-Adresse
- User-Agent-Daten (z. B. Gerätetyp, Betriebssystem)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags); der Zugriff auf Endeinrichtungen erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG, da er für die Erbringung des von Ihnen gewünschten Dienstes unbedingt erforderlich ist. Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche.
Speicherdauer: Authentifizierungsinformationen werden aufbewahrt, bis Sie die Löschung Ihres Nutzerkontos veranlassen. In unseren eigenen Systemen erfolgt die Löschung unverzüglich; aus unseren Sicherungskopien sind die Daten spätestens nach 30 Tagen entfernt (vgl. D.4). Aus den Live- und Backup-Systemen von Google werden die Daten innerhalb von 180 Tagen entfernt. IP-Adressen werden von Google für einige Wochen gespeichert.
Drittlandtransfer: Firebase Authentication wird ausschließlich aus Rechenzentren in den Vereinigten Staaten betrieben; die Verarbeitung erfolgt daher dort. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
Weitere Informationen:
- Google Datenschutzerklärung: https://policies.google.com/privacy
- Firebase Privacy & Security: https://firebase.google.com/support/privacy
B.3 System-Berechtigungen und Push-Benachrichtigungen
Bestimmte Funktionen unserer App erfordern den Zugriff auf Schnittstellen Ihres Geräts. Je nach Betriebssystem ist hierfür Ihre ausdrückliche Einwilligung erforderlich. Die Berechtigungen können Sie jederzeit in den Systemeinstellungen Ihres Geräts verwalten:
- Benachrichtigungen/Push-Mitteilungen: Für Erinnerungen an Ihre Übungseinheiten und Service-Hinweise nutzen wir Push-Benachrichtigungen über Firebase Cloud Messaging (Google Cloud EMEA Limited). Hierzu wird ein pseudonymer Push-Token Ihres Geräts verarbeitet. Die Benachrichtigungen beruhen auf kuratierten Vorlagen; Diagnosen oder konkrete Therapieinhalte werden darin nicht angezeigt. Der Dienst wird auf der globalen Infrastruktur von Google betrieben; eine Verarbeitung außerhalb der EU ist daher möglich. Rechtsgrundlage für die Übermittlung ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
- Zugriff auf Gerätespeicher: Unsere App kann eine Berechtigung benötigen, um Dateien zu speichern; sie greift dabei ausschließlich auf ihren eigenen app-spezifischen Speicherbereich zu.
Rechtsgrundlage: Einwilligung gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (erteilt über die Systemdialoge Ihres Geräts). Widerruf: jederzeit in den Einstellungen Ihres Geräts möglich.
B.4 Deep-Linking
Zweck: Bereitstellung von Deep-Linking-Funktionalität, um Sie nach dem Klick auf Ihren Einladungslink nach Download bzw. Öffnen der App direkt zu Ihrem persönlichen Übungsprogramm weiterzuleiten.
Empfänger: Branch Metrics, Inc., 1975 W El Camino Real, Ste. 102, Mountain View, CA 94040, USA
Verarbeitete Daten:
- Einladungskennung (pseudonyme ID) und Telefonnummer als Bestandteil der Link-Parameter
- IP-Adresse
- Gerätekennungen (z. B. IDFA bei iOS, GAID bei Android) und Branch Cookie ID (zur Gerätewiedererkennung)
- Geräte- und Systeminformationen (z. B. Betriebssystem, Gerätemodell)
- Netzwerk- und Verbindungsinformationen (z. B. WLAN-Status, Mobilfunkanbieter)
- App- und SDK-Metadaten (z. B. App-Version, SDK-Version)
- Link-Metadaten und Engagement-Daten (z. B. Link-Klicks, App-Installationen)
Rechtsgrundlage: Berechtigte Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO, da die Verarbeitung technisch erforderlich ist, um die angeforderte Funktionalität (Deep Linking) bereitzustellen. Der Zugriff auf Endeinrichtungen erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung, da er für die Erbringung des ausdrücklich gewünschten Dienstes unbedingt erforderlich ist.
Speicherdauer: Branch Metrics speichert personenbezogene Daten nur so lange, wie es für die beschriebenen Zwecke erforderlich ist; anschließend werden die Daten gelöscht oder pseudonymisiert.
Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
Weitere Informationen: https://legal.branch.io/saas/privacy-policy/
B.5 Übungsvideos und Bilder
Übungsvideos und Bilder werden über das Content Delivery Network von Cloudflare bereitgestellt; beim Abruf verbindet sich Ihr Endgerät direkt mit dessen Servern.
Zweck: Schnelle und zuverlässige Auslieferung von Video- und Bildinhalten.
Empfänger: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Verarbeitete Daten:
- IP-Adresse
- Geräte- und Browserinformationen (z. B. Gerätetyp, Betriebssystem, User-Agent)
- Abgerufene Inhalte und Zeitpunkt des Abrufs
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Inhalte) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer performanten und sicheren Auslieferung). Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche.
Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
Weitere Informationen: https://www.cloudflare.com/privacypolicy/
B.6 Kursabschluss und Krankenkassen-Erstattung
Nutzen Sie unsere App als zertifizierten Präventionskurs, unterstützen wir Sie nach Kursabschluss bei der Erstattung durch Ihre gesetzliche Krankenkasse.
Zweck: Erstellung Ihrer Teilnahmebestätigung, Einreichung der Erstattungsunterlagen bei Ihrer Krankenkasse, Abwicklung der Erstattung.
Verarbeitete Daten:
- Stammdaten (z. B. Name, Geburtsdatum, Anschrift)
- Versicherungsdaten (z. B. Krankenkasse, Versichertennummer)
- Kursdaten (z. B. Kursname, Teilnahmezeitraum, absolvierte Einheiten, Teilnahmebestätigung)
- Ggf. Ihre Unterschrift (z. B. auf der Abtretungs- bzw. Teilnahmeerklärung) und Angaben zum Erstattungsstatus
- Zahlungsinformationen (z. B. bei Überweisungen im Rahmen der Erstattungsabwicklung)
Empfänger: Ihre Krankenkasse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags); soweit für die Übermittlung an Ihre Krankenkasse erforderlich, Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO), die Sie im Rahmen des Erstattungsprozesses erteilen.
Speicherdauer: Für die Dauer der Abwicklung des Erstattungsverfahrens und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.
C. Verarbeitungen über alle Services hinweg
C.1 Hosting und Bereitstellung
Zweck: Hosting und Bereitstellung unserer Services (Physiofit Services und Heimübungs-App) einschließlich Datenbanken, Dateispeicher und Serverfunktionen.
Empfänger: Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland (Google Cloud / Firebase). Die Verarbeitung der Kern- und Therapiedaten erfolgt in Rechenzentren innerhalb der EU.
Verarbeitete Daten:
- Nutzungsdaten (z. B. IP-Adresse, Datum und Uhrzeit der Anfrage)
- Gerätedaten (z. B. Gerätekennung, Betriebssystem)
- Technische Protokolldaten (z. B. Request- und Antwortdaten, Fehlermeldungen)
- Die in den Abschnitten A und B beschriebenen Inhaltsdaten, die in unseren Systemen gespeichert werden
Rechtsgrundlage: Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Im Übrigen Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Betrieb der Services).
Speicherdauer: Für die Dauer der Nutzung und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.
Drittlandtransfer: Vertragspartner ist eine Gesellschaft mit Sitz in der EU, die Verarbeitung erfolgt in Rechenzentren innerhalb der EU. Für einen etwaigen Zugriff durch Google LLC (USA) zu Wartungs- und Supportzwecken greift der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
Weitere Informationen: https://cloud.google.com/terms/cloud-privacy-notice?hl=de
C.2 Kommunikation und Support
Wir versenden Nachrichten an Sie — überwiegend im Auftrag Ihrer Praxis (z. B. Einladungen und Erinnerungen), teils in eigenem Namen (z. B. Trainingserinnerungen) — und stehen Ihnen für Support-Anfragen über den Messenger in unseren Services, per WhatsApp und per E-Mail zur Verfügung.
C.2.1 Nachrichtenversand (SMS, WhatsApp, E-Mail, Brief)
Zweck: Versand von Einladungen, Erinnerungen, Service-Nachrichten und Briefen per SMS, WhatsApp, E-Mail oder Post.
Empfänger:
- Twilio Ireland Limited, 70 Sir John Rogerson's Quay, Dublin 2, D02 R296, Irland (SMS-Versand sowie E-Mail-Versand über SendGrid)
- seven communications GmbH & Co. KG, Willestr. 4–6, 24103 Kiel, Deutschland (SMS-Versand)
- WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland (Meta) — sofern Ihre Praxis WhatsApp als Einladungskanal nutzt; der Versand erfolgt technisch über unseren Support-Dienstleister Chatwoot (siehe unten)
- A&O Fischer GmbH & Co. KG (LetterXpress), Maybachstraße 9, 21423 Winsen (Luhe), Deutschland (Briefversand)
Verarbeitete Daten:
- Kontaktdaten (Telefonnummer, E-Mail-Adresse bzw. Postanschrift)
- Name bzw. Vorname
- Nachrichten- bzw. Briefinhalt (dieser kann Ihren Namen, den Namen Ihrer Praxis bzw. Therapeutin/Ihres Therapeuten, Ihren persönlichen Einladungslink sowie Informationen und Unterlagen zum Kursabschluss enthalten)
- Versandzeitpunkt und Zustellstatus
Rechtsgrundlage: Für praxisinitiierte Nachrichten verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Für Nachrichten in eigenem Namen Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags). Erinnerungsnachrichten können Sie jederzeit abbestellen (z. B. über den Abmeldelink bzw. durch Mitteilung an uns).
Drittlandtransfer: Bei Twilio und WhatsApp findet eine Verarbeitung in den Vereinigten Staaten statt. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), unter dem Twilio Inc. sowie WhatsApp LLC und Meta Platforms, Inc. zertifiziert sind, hilfsweise die EU-Standardvertragsklauseln. Bei seven communications und A&O Fischer/LetterXpress (jeweils Deutschland) findet keine Drittlandübermittlung statt.
Weitere Informationen:
- Twilio/SendGrid: https://www.twilio.com/en-us/legal/privacy
- seven.io: https://www.seven.io/de/datenschutz/
- WhatsApp: https://www.whatsapp.com/legal/privacy-policy-eea
- LetterXpress: https://www.letterxpress.de/datenschutz
C.2.2 Support und Kontaktaufnahme
Zweck: Kundenbetreuung, Support-Kommunikation und Verwaltung von Anfragen über den Support-Messenger in unseren Services, über WhatsApp sowie per E-Mail.
Empfänger: Chatwoot Inc., 50 California St Suite 1500, San Francisco, CA 94111, USA. Bei Support über WhatsApp zusätzlich WhatsApp Ireland Limited (siehe oben).
Verarbeitete Daten:
- Name
- Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer)
- Pseudonyme Nutzerkennung (interne Nutzer-ID)
- IP-Adresse, Geräte- und Browserinformationen (z. B. genutzter Browser, Spracheinstellung)
- Nachrichten und Konversationsverläufe (Inhalte Ihrer Support-Anfragen)
- Meta-/Kommunikationsdaten (z. B. Zeitstempel von Nachrichten)
Rechtsgrundlage: Betrifft Ihre Anfrage die Nutzung im Zusammenhang mit Ihrer Praxis, verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Betrifft Ihre Anfrage die praxisunabhängige Nutzung, sind wir Verantwortliche; die Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit sie der Durchführung des Nutzungsvertrags dient, im Übrigen nach Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer effizienten Kundenkommunikation.
Kontaktaufnahme per E-Mail: Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Inhalt der Nachricht) ausschließlich zur Bearbeitung und Beantwortung Ihrer Anfrage. Ihre Daten werden nur so lange gespeichert, wie dies zur Bearbeitung erforderlich ist.
Speicherdauer: Supportdaten bleiben gespeichert, solange sie für die Kundenbetreuung erforderlich sind; anschließend werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Zugriffe unserer Beschäftigten auf Supportvorgänge werden protokolliert; es gilt ein rollenbasiertes Berechtigungskonzept nach dem Need-to-know-Prinzip.
Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Weitere Informationen: https://www.chatwoot.com/privacy-policy
C.3 Nutzungsanalyse
Zweck: Datenanalyse und Feature-Validierung, Analyse des Nutzungsverhaltens in unseren Services, Optimierung von Funktionen und Inhalten.
Empfänger: PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Das Hosting der Analysedaten erfolgt ausschließlich in der EU.
Verarbeitete Daten:
- Pseudonyme Kennungen (z. B. interne Nutzer-, Einladungs-, Praxis-, Therapeuten-, Krankenkassen- oder Kurs-ID)
- Nutzungsverhalten und -ereignisse (z. B. Seitenaufrufe, Navigationsmuster, Kursfortschritt, Krankenkassenverfahren, Interaktion mit Inhalten)
- Geräte-, Browser- und Sitzungsdaten (z. B. Endgerät, Betriebssystem, Browsertyp, Session-Dauer, Zeitstempel, App-Version)
- Grobe Standortangaben (z. B. Land oder Region)
Die Speicherung von IP-Adressen haben wir deaktiviert; vor dem Verwerfen wird aus der IP-Adresse eine grobe Standortangabe (z. B. Land oder Region) abgeleitet. Eine Zusammenführung mit Ihrem Klarnamen findet nicht statt. Fragebogenantworten, Angaben zu betroffenen Körperregionen und Therapiedaten werden nicht an PostHog übermittelt.
Rechtsgrundlage: Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Im Übrigen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Verbesserung und Weiterentwicklung unserer Services.
Speicherdauer: Nutzungsdaten werden pseudonymisiert gespeichert, solange sie für die genannten Zwecke erforderlich sind; anschließend werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Drittlandtransfer: Die Speicherung erfolgt ausschließlich in der EU. Für einen etwaigen Zugriff durch PostHog Inc. (USA) greift der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
Weitere Informationen:
- PostHog Datenschutzerklärung: https://posthog.com/privacy
- PostHog Data Processing Agreement: https://posthog.com/dpa
C.4 Fehlerdiagnose
Zweck: Überwachung der Anwendungen und Fehlerverfolgung zur Sicherstellung der technischen Funktionsfähigkeit, Identifikation und Behebung von Bugs, Performance-Problemen und Abstürzen.
Empfänger: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105-2250, USA
Verarbeitete Daten:
- Pseudonyme Kennungen (z. B. interne Nutzer-ID)
- Nutzungsverhalten und -ereignisse (z. B. Seitenaufrufe, Navigationsmuster)
- Technische Fehlerdaten (z. B. Fehlermeldungen, Abstürze, technischer Zustand der App)
- Geräte-, Browser- und Sitzungsdaten (z. B. Endgerät, Betriebssystem, Browsertyp, Session-Dauer, Zeitstempel, App-Version)
Die Speicherung von IP-Adressen haben wir deaktiviert. Formulareingaben, Fragebögen und Freitextangaben werden nicht an Sentry übertragen; Klarnamen werden nicht übermittelt.
Rechtsgrundlage: Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Im Übrigen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherstellung eines stabilen und sicheren Betriebs.
Speicherdauer: Fehlerdaten werden standardmäßig für 90 Tage gespeichert. Nach Ablauf der Speicherfrist werden die Daten aus Live- und Backup-Systemen entfernt.
Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.
Weitere Informationen:
- Sentry Datenschutzerklärung: https://sentry.io/privacy/
- Sentry Data Processing Agreement: https://sentry.io/legal/dpa/
D. Allgemeine Informationen
D.1 Internationale Datenübermittlung
Wir verarbeiten Ihre Daten grundsätzlich innerhalb der EU und des EWR. Manche Dienstleister befinden sich jedoch in sogenannten Drittländern. Die DSGVO stellt hierfür hohe Anforderungen; alle Empfänger müssen diese erfüllen. Vor Übermittlung an einen Drittland-Dienstleister prüfen wir das Datenschutzniveau und wählen ausschließlich Anbieter mit nachweislich angemessenem Schutz aus. Jeder Dienstleister — auch außerhalb des EWR — hat mit uns einen Auftragsverarbeitungsvertrag geschlossen. Für Anbieter außerhalb des EWR dürfen Daten nach Art. 44 ff. DSGVO übermittelt werden, wenn mindestens eine der folgenden Bedingungen erfüllt ist:
- Die EU-Kommission hat ein angemessenes Datenschutzniveau festgestellt (z. B. EU-U.S. Data Privacy Framework).
- Standardvertragsklauseln sind mit dem Empfänger vereinbart.
- Weitere geeignete Garantien gemäß Art. 46 DSGVO liegen vor.
- In Ausnahmefällen greift eine der Ausnahmen nach Art. 49 DSGVO.
D.2 Empfänger von Daten
Eine Übermittlung der von uns erhobenen personenbezogenen Daten erfolgt grundsätzlich nur, wenn:
- Sie gemäß Art. 6 Abs. 1 lit. a DSGVO Ihre ausdrückliche Einwilligung erteilt haben,
- die Weitergabe gemäß Art. 6 Abs. 1 lit. f DSGVO zur Wahrung berechtigter Interessen oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist und kein Grund zur Annahme besteht, dass Ihre schutzwürdigen Interessen überwiegen,
- wir gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO) oder
- die Weitergabe gesetzlich zulässig und zur Vertragsdurchführung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO).
Mögliche Empfänger sind:
- Auftragsverarbeiter: Externe Dienstleister, z. B. im Bereich technische Infrastruktur, Kommunikation, Wartung oder Analyse (siehe die jeweiligen Abschnitte dieser Datenschutzinformation). Diese dürfen Daten ausschließlich nach unseren Weisungen verwenden.
- Ihre Praxis: Soweit Sie unsere Services im Behandlungskontext nutzen.
- Ihre Krankenkasse: Im Rahmen des Erstattungsverfahrens (vgl. B.6).
- Öffentliche Stellen: Behörden und Ämter, z. B. Finanzbehörden, Staatsanwaltschaften, Gerichte, sofern wir dazu verpflichtet sind.
D.3 Datensicherheit und Schutzmaßnahmen
Wir stellen sicher, dass Ihre personenbezogenen Daten sicher und vertraulich bleiben. Zum Schutz vor Manipulation, Verlust oder Missbrauch setzen wir technische und organisatorische Maßnahmen ein, die regelmäßig überprüft und dem Stand der Technik angepasst werden. Bitte beachten Sie, dass unverschlüsselte Daten (z. B. E-Mails) im Internet von Dritten eingesehen werden können; darauf haben wir keinen Einfluss.
D.4 Datenspeicherung
Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch europäische oder nationale Vorschriften vorgesehen ist. Daten werden außerdem gesperrt oder gelöscht, wenn eine gesetzliche Aufbewahrungsfrist abläuft, es sei denn, sie werden noch zur Vertragserfüllung benötigt. Wie lange Ihre Daten darüber hinaus gespeichert bleiben, hängt davon ab, in welchem Zusammenhang Sie unsere Services nutzen:
Nutzung im Behandlungskontext: Nutzen Sie unsere Services auf Einladung Ihrer Praxis, ist Ihre Praxis Verantwortliche. Wir verarbeiten die Daten in ihrem Auftrag und speichern sie, solange der Auftragsverarbeitungsvertrag mit Ihrer Praxis besteht. Endet dieser Vertrag, geben wir die Daten nach Wahl Ihrer Praxis zurück oder löschen sie. Verlangen Sie die Löschung, setzen wir diese auf Weisung Ihrer Praxis unverzüglich um.
Nutzung außerhalb des Behandlungskontexts: Nutzen Sie die App eigenständig, etwa im Rahmen eines selbst gebuchten Präventionskurses, oder wenden Sie sich direkt an unseren Support, sind wir Verantwortliche. Wir speichern die Daten für die Dauer des Nutzungsverhältnisses und löschen sie anschließend, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Verlangen Sie die Löschung, setzen wir diese unverzüglich um.
Sicherungskopien: Unsere Datensicherungen laufen rollierend, täglich mit einer Vorhaltezeit von sieben Tagen und wöchentlich mit einer Vorhaltezeit von 30 Tagen. Im Produktivsystem gelöschte Daten sind damit spätestens nach 30 Tagen auch aus allen Sicherungen entfernt.
Abweichende Fristen einzelner Dienste sind in den jeweiligen Abschnitten genannt, etwa 90 Tage für Fehlerdaten (vgl. C.4).
D.5 Betroffenenrechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Recht auf Auskunft: Sie können erfahren, ob wir Ihre personenbezogenen Daten nutzen. Falls ja, haben Sie das Recht zu wissen, welche Daten das sind, warum wir sie nutzen, wer sie bekommt und wie lange wir sie aufbewahren.
- Recht auf Berichtigung: Sie können die unverzügliche Korrektur unrichtiger oder Vervollständigung unvollständiger Daten verlangen.
- Recht auf Löschung: Sie können die Löschung fordern, z. B. wenn Daten nicht mehr benötigt werden, Sie Ihre Einwilligung widerrufen oder die Nutzung unrechtmäßig war.
- Recht auf Einschränkung der Verarbeitung: Sie können in bestimmten Fällen die Sperrung verlangen.
- Recht auf Datenübertragbarkeit: Sie erhalten Ihre Daten in einem maschinenlesbaren Format.
Widerrufs- und Widerspruchsrecht: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt. Sie können der Verarbeitung auf Grundlage berechtigter Interessen jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen.
Beschwerde: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, wenn Sie sich in Ihren Rechten verletzt sehen.
Nutzen Sie unsere Services im Behandlungskontext, ist Ihre Praxis Verantwortlicher; Sie können Ihre Rechte in diesem Fall gegenüber Ihrer Praxis geltend machen. An uns gerichtete Anfragen leiten wir entsprechend weiter.