Datenschutzinformation Nutzer

(Zuletzt aktualisiert: 11.08.2026)

Die Physiofit Digital GmbH (nachfolgend: wir oder uns) stellt Ihnen verschiedene Services zur Verfügung: die Physiofit Services für Online-Terminvereinbarung und digitale Patientenaufnahme einschließlich Anamnese (unter A.) sowie unsere mobile Heimübungs-App, die Sie auf Einladung Ihrer Praxis oder unabhängig davon als zertifizierten Präventionskurs nutzen können (unter B.). Verarbeitungen, die alle Services betreffen, beschreiben wir unter C., allgemeine Informationen und Ihre Rechte unter D.

Nachfolgend informieren wir Sie über die Verarbeitung personenbezogener Daten bei Nutzung unserer Services. Personenbezogene Daten sind alle Daten, die sich auf Sie persönlich beziehen lassen, etwa Name, Adresse, E-Mail-Adresse oder Nutzungsverhalten.

1. Verantwortlichkeit und Rollenverteilung

Wer datenschutzrechtlich für die Verarbeitung Ihrer Daten verantwortlich ist, hängt davon ab, in welchem Zusammenhang Sie unsere Services nutzen:

Nutzung im Zusammenhang mit Ihrer Praxis: Nutzen Sie unsere Services im Rahmen Ihrer Behandlung (z. B. Terminvereinbarung, Patientenaufnahme, Heimübungsprogramm auf Einladung Ihrer Praxis) einschließlich des Supports zu dieser Nutzung, ist Ihre Praxis Verantwortlicher im Sinne der DSGVO. Wir werden in diesem Fall als Auftragsverarbeiter Ihrer Praxis auf Grundlage eines Auftragsverarbeitungsvertrags tätig. Für Einzelheiten und zur Ausübung Ihrer Betroffenenrechte können Sie sich an Ihre Praxis wenden; wir unterstützen Sie ebenfalls gerne.

Nutzung ohne Praxisbezug: Nutzen Sie unsere Heimübungs-App ohne Einladung einer Praxis, etwa als zertifizierten Präventionskurs, sind wir die verantwortliche Stelle. Das gilt auch für den Support zu dieser Nutzung:

Physiofit Digital GmbH, Agnes-Pockels-Bogen 1, 80992 München, Deutschland

Für datenschutzbezogene Anfragen oder zur Ausübung Ihrer Betroffenenrechte können Sie uns jederzeit per E-Mail unter datenschutz@physiofit.app kontaktieren.

2. Datenschutzbeauftragter

Als Datenschutzbeauftragten haben wir bestellt:

Kertos GmbH, Brienner Straße 41, 80333 München, E-Mail: dsb@kertos.io

A. Physiofit Services

Die Physiofit Services stellen wir im Auftrag Ihrer Praxis zur Verfügung — auch dann, wenn Ihre Praxis unser Online-Widget auf ihrer eigenen Website einbindet: Die dort eingegebenen Daten verarbeiten wir unmittelbar im Auftrag Ihrer Praxis.

A.1 Online-Terminvereinbarung

Über unsere Online-Terminvereinbarung — als eigenständige Buchungsseite oder als in die Website Ihrer Praxis eingebundenes Widget — können Sie Behandlungstermine bei Ihrer Praxis anfragen, vereinbaren, verschieben oder absagen.

Verantwortlich für die Datenverarbeitung ist Ihre Praxis. Wir verarbeiten die Daten im Auftrag Ihrer Praxis.

Zweck: Anfrage, Vereinbarung, Änderung und Stornierung von Behandlungsterminen sowie der Versand von Terminbestätigungen und -erinnerungen.

Verarbeitete Daten:

Rechtsgrundlage: Wir verarbeiten Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Für Einzelheiten wenden Sie sich bitte an Ihre Praxis.

Speicherdauer: Die Speicherung erfolgt nach Weisung Ihrer Praxis, in der Regel für die Dauer des Behandlungsverhältnisses und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.

A.2 Patientenaufnahme und Anamnese

Ihre Praxis kann Ihnen vor Ihrem Termin einen Link zur digitalen Patientenaufnahme zusenden. Darüber können Sie Ihre Aufnahmedaten und einen Anamnesebogen digital übermitteln sowie ggf. Dokumente Ihrer Praxis (z. B. einen Behandlungsvertrag) digital unterzeichnen.

Verantwortlich für die Datenverarbeitung ist Ihre Praxis. Wir verarbeiten die Daten im Auftrag Ihrer Praxis.

Zweck: Digitale Patientenaufnahme, Erhebung der Anamnese zur Vorbereitung Ihrer Behandlung, Abschluss und Dokumentation von Verträgen und Einwilligungen mit Ihrer Praxis.

Verarbeitete Daten:

Rechtsgrundlage: Wir verarbeiten Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Für Einzelheiten wenden Sie sich bitte an Ihre Praxis.

Speicherdauer: Die Speicherung erfolgt nach Weisung Ihrer Praxis, in der Regel für die Dauer des Behandlungsverhältnisses und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.

B. Heimübungs-App

Unsere Heimübungs-App können Sie auf zwei Wegen nutzen:

Die nachfolgenden Verarbeitungen gelten — soweit nicht anders angegeben — für beide Nutzungswege.

B.1 Einladung und Webapp-Onboarding

Lädt Ihre Praxis Sie in die App ein, erhalten Sie per SMS oder WhatsApp einen persönlichen Einladungslink zu einem Web-Onboarding, in dem Sie Ihre Registrierung und ggf. den Abrechnungsweg (z. B. über Ihre Krankenkasse) abschließen, bevor Sie die App herunterladen.

Zweck: Einladung in die App, Verknüpfung Ihres Accounts mit Ihrer Praxis und Ihrem Übungsprogramm, Abschluss der Registrierung.

Verarbeitete Daten:

Rechtsgrundlage: Wir verarbeiten Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche.

Der Versand der Einladungsnachrichten erfolgt über die unter C.2 genannten Kommunikationsdienstleister.

B.2 Registrierung und Login

Zweck: Anmeldung und Authentifizierung von Nutzern in unserer App, einschließlich SMS-Verifizierung zur Accountbestätigung.

Empfänger: Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland (Firebase Authentication).

Verarbeitete Daten:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags); der Zugriff auf Endeinrichtungen erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG, da er für die Erbringung des von Ihnen gewünschten Dienstes unbedingt erforderlich ist. Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche.

Speicherdauer: Authentifizierungsinformationen werden aufbewahrt, bis Sie die Löschung Ihres Nutzerkontos veranlassen. In unseren eigenen Systemen erfolgt die Löschung unverzüglich; aus unseren Sicherungskopien sind die Daten spätestens nach 30 Tagen entfernt (vgl. D.4). Aus den Live- und Backup-Systemen von Google werden die Daten innerhalb von 180 Tagen entfernt. IP-Adressen werden von Google für einige Wochen gespeichert.

Drittlandtransfer: Firebase Authentication wird ausschließlich aus Rechenzentren in den Vereinigten Staaten betrieben; die Verarbeitung erfolgt daher dort. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.

Weitere Informationen:

B.3 System-Berechtigungen und Push-Benachrichtigungen

Bestimmte Funktionen unserer App erfordern den Zugriff auf Schnittstellen Ihres Geräts. Je nach Betriebssystem ist hierfür Ihre ausdrückliche Einwilligung erforderlich. Die Berechtigungen können Sie jederzeit in den Systemeinstellungen Ihres Geräts verwalten:

Rechtsgrundlage: Einwilligung gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (erteilt über die Systemdialoge Ihres Geräts). Widerruf: jederzeit in den Einstellungen Ihres Geräts möglich.

B.4 Deep-Linking

Zweck: Bereitstellung von Deep-Linking-Funktionalität, um Sie nach dem Klick auf Ihren Einladungslink nach Download bzw. Öffnen der App direkt zu Ihrem persönlichen Übungsprogramm weiterzuleiten.

Empfänger: Branch Metrics, Inc., 1975 W El Camino Real, Ste. 102, Mountain View, CA 94040, USA

Verarbeitete Daten:

Rechtsgrundlage: Berechtigte Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO, da die Verarbeitung technisch erforderlich ist, um die angeforderte Funktionalität (Deep Linking) bereitzustellen. Der Zugriff auf Endeinrichtungen erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung, da er für die Erbringung des ausdrücklich gewünschten Dienstes unbedingt erforderlich ist.

Speicherdauer: Branch Metrics speichert personenbezogene Daten nur so lange, wie es für die beschriebenen Zwecke erforderlich ist; anschließend werden die Daten gelöscht oder pseudonymisiert.

Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.

Weitere Informationen: https://legal.branch.io/saas/privacy-policy/

B.5 Übungsvideos und Bilder

Übungsvideos und Bilder werden über das Content Delivery Network von Cloudflare bereitgestellt; beim Abruf verbindet sich Ihr Endgerät direkt mit dessen Servern.

Zweck: Schnelle und zuverlässige Auslieferung von Video- und Bildinhalten.

Empfänger: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA

Verarbeitete Daten:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Inhalte) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer performanten und sicheren Auslieferung). Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche.

Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.

Weitere Informationen: https://www.cloudflare.com/privacypolicy/

B.6 Kursabschluss und Krankenkassen-Erstattung

Nutzen Sie unsere App als zertifizierten Präventionskurs, unterstützen wir Sie nach Kursabschluss bei der Erstattung durch Ihre gesetzliche Krankenkasse.

Zweck: Erstellung Ihrer Teilnahmebestätigung, Einreichung der Erstattungsunterlagen bei Ihrer Krankenkasse, Abwicklung der Erstattung.

Verarbeitete Daten:

Empfänger: Ihre Krankenkasse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags); soweit für die Übermittlung an Ihre Krankenkasse erforderlich, Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO), die Sie im Rahmen des Erstattungsprozesses erteilen.

Speicherdauer: Für die Dauer der Abwicklung des Erstattungsverfahrens und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.

C. Verarbeitungen über alle Services hinweg

C.1 Hosting und Bereitstellung

Zweck: Hosting und Bereitstellung unserer Services (Physiofit Services und Heimübungs-App) einschließlich Datenbanken, Dateispeicher und Serverfunktionen.

Empfänger: Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland (Google Cloud / Firebase). Die Verarbeitung der Kern- und Therapiedaten erfolgt in Rechenzentren innerhalb der EU.

Verarbeitete Daten:

Rechtsgrundlage: Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Im Übrigen Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Betrieb der Services).

Speicherdauer: Für die Dauer der Nutzung und darüber hinaus entsprechend gesetzlicher Aufbewahrungsfristen.

Drittlandtransfer: Vertragspartner ist eine Gesellschaft mit Sitz in der EU, die Verarbeitung erfolgt in Rechenzentren innerhalb der EU. Für einen etwaigen Zugriff durch Google LLC (USA) zu Wartungs- und Supportzwecken greift der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.

Weitere Informationen: https://cloud.google.com/terms/cloud-privacy-notice?hl=de

C.2 Kommunikation und Support

Wir versenden Nachrichten an Sie — überwiegend im Auftrag Ihrer Praxis (z. B. Einladungen und Erinnerungen), teils in eigenem Namen (z. B. Trainingserinnerungen) — und stehen Ihnen für Support-Anfragen über den Messenger in unseren Services, per WhatsApp und per E-Mail zur Verfügung.

C.2.1 Nachrichtenversand (SMS, WhatsApp, E-Mail, Brief)

Zweck: Versand von Einladungen, Erinnerungen, Service-Nachrichten und Briefen per SMS, WhatsApp, E-Mail oder Post.

Empfänger:

Verarbeitete Daten:

Rechtsgrundlage: Für praxisinitiierte Nachrichten verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Für Nachrichten in eigenem Namen Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags). Erinnerungsnachrichten können Sie jederzeit abbestellen (z. B. über den Abmeldelink bzw. durch Mitteilung an uns).

Drittlandtransfer: Bei Twilio und WhatsApp findet eine Verarbeitung in den Vereinigten Staaten statt. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), unter dem Twilio Inc. sowie WhatsApp LLC und Meta Platforms, Inc. zertifiziert sind, hilfsweise die EU-Standardvertragsklauseln. Bei seven communications und A&O Fischer/LetterXpress (jeweils Deutschland) findet keine Drittlandübermittlung statt.

Weitere Informationen:

C.2.2 Support und Kontaktaufnahme

Zweck: Kundenbetreuung, Support-Kommunikation und Verwaltung von Anfragen über den Support-Messenger in unseren Services, über WhatsApp sowie per E-Mail.

Empfänger: Chatwoot Inc., 50 California St Suite 1500, San Francisco, CA 94111, USA. Bei Support über WhatsApp zusätzlich WhatsApp Ireland Limited (siehe oben).

Verarbeitete Daten:

Rechtsgrundlage: Betrifft Ihre Anfrage die Nutzung im Zusammenhang mit Ihrer Praxis, verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Betrifft Ihre Anfrage die praxisunabhängige Nutzung, sind wir Verantwortliche; die Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit sie der Durchführung des Nutzungsvertrags dient, im Übrigen nach Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer effizienten Kundenkommunikation.

Kontaktaufnahme per E-Mail: Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Inhalt der Nachricht) ausschließlich zur Bearbeitung und Beantwortung Ihrer Anfrage. Ihre Daten werden nur so lange gespeichert, wie dies zur Bearbeitung erforderlich ist.

Speicherdauer: Supportdaten bleiben gespeichert, solange sie für die Kundenbetreuung erforderlich sind; anschließend werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Zugriffe unserer Beschäftigten auf Supportvorgänge werden protokolliert; es gilt ein rollenbasiertes Berechtigungskonzept nach dem Need-to-know-Prinzip.

Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Weitere Informationen: https://www.chatwoot.com/privacy-policy

C.3 Nutzungsanalyse

Zweck: Datenanalyse und Feature-Validierung, Analyse des Nutzungsverhaltens in unseren Services, Optimierung von Funktionen und Inhalten.

Empfänger: PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Das Hosting der Analysedaten erfolgt ausschließlich in der EU.

Verarbeitete Daten:

Die Speicherung von IP-Adressen haben wir deaktiviert; vor dem Verwerfen wird aus der IP-Adresse eine grobe Standortangabe (z. B. Land oder Region) abgeleitet. Eine Zusammenführung mit Ihrem Klarnamen findet nicht statt. Fragebogenantworten, Angaben zu betroffenen Körperregionen und Therapiedaten werden nicht an PostHog übermittelt.

Rechtsgrundlage: Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Im Übrigen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Verbesserung und Weiterentwicklung unserer Services.

Speicherdauer: Nutzungsdaten werden pseudonymisiert gespeichert, solange sie für die genannten Zwecke erforderlich sind; anschließend werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Drittlandtransfer: Die Speicherung erfolgt ausschließlich in der EU. Für einen etwaigen Zugriff durch PostHog Inc. (USA) greift der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.

Weitere Informationen:

C.4 Fehlerdiagnose

Zweck: Überwachung der Anwendungen und Fehlerverfolgung zur Sicherstellung der technischen Funktionsfähigkeit, Identifikation und Behebung von Bugs, Performance-Problemen und Abstürzen.

Empfänger: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105-2250, USA

Verarbeitete Daten:

Die Speicherung von IP-Adressen haben wir deaktiviert. Formulareingaben, Fragebögen und Freitextangaben werden nicht an Sentry übertragen; Klarnamen werden nicht übermittelt.

Rechtsgrundlage: Bei Nutzung im Behandlungskontext verarbeiten wir Ihre Daten im Auftrag und auf Weisung Ihrer Praxis; die Rechtsgrundlage bestimmt dann Ihre Praxis als Verantwortliche. Im Übrigen Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Sicherstellung eines stabilen und sicheren Betriebs.

Speicherdauer: Fehlerdaten werden standardmäßig für 90 Tage gespeichert. Nach Ablauf der Speicherfrist werden die Daten aus Live- und Backup-Systemen entfernt.

Drittlandtransfer: Die Verarbeitung erfolgt in den USA. Rechtsgrundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), hilfsweise die EU-Standardvertragsklauseln.

Weitere Informationen:

D. Allgemeine Informationen

D.1 Internationale Datenübermittlung

Wir verarbeiten Ihre Daten grundsätzlich innerhalb der EU und des EWR. Manche Dienstleister befinden sich jedoch in sogenannten Drittländern. Die DSGVO stellt hierfür hohe Anforderungen; alle Empfänger müssen diese erfüllen. Vor Übermittlung an einen Drittland-Dienstleister prüfen wir das Datenschutzniveau und wählen ausschließlich Anbieter mit nachweislich angemessenem Schutz aus. Jeder Dienstleister — auch außerhalb des EWR — hat mit uns einen Auftragsverarbeitungsvertrag geschlossen. Für Anbieter außerhalb des EWR dürfen Daten nach Art. 44 ff. DSGVO übermittelt werden, wenn mindestens eine der folgenden Bedingungen erfüllt ist:

D.2 Empfänger von Daten

Eine Übermittlung der von uns erhobenen personenbezogenen Daten erfolgt grundsätzlich nur, wenn:

Mögliche Empfänger sind:

D.3 Datensicherheit und Schutzmaßnahmen

Wir stellen sicher, dass Ihre personenbezogenen Daten sicher und vertraulich bleiben. Zum Schutz vor Manipulation, Verlust oder Missbrauch setzen wir technische und organisatorische Maßnahmen ein, die regelmäßig überprüft und dem Stand der Technik angepasst werden. Bitte beachten Sie, dass unverschlüsselte Daten (z. B. E-Mails) im Internet von Dritten eingesehen werden können; darauf haben wir keinen Einfluss.

D.4 Datenspeicherung

Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch europäische oder nationale Vorschriften vorgesehen ist. Daten werden außerdem gesperrt oder gelöscht, wenn eine gesetzliche Aufbewahrungsfrist abläuft, es sei denn, sie werden noch zur Vertragserfüllung benötigt. Wie lange Ihre Daten darüber hinaus gespeichert bleiben, hängt davon ab, in welchem Zusammenhang Sie unsere Services nutzen:

Nutzung im Behandlungskontext: Nutzen Sie unsere Services auf Einladung Ihrer Praxis, ist Ihre Praxis Verantwortliche. Wir verarbeiten die Daten in ihrem Auftrag und speichern sie, solange der Auftragsverarbeitungsvertrag mit Ihrer Praxis besteht. Endet dieser Vertrag, geben wir die Daten nach Wahl Ihrer Praxis zurück oder löschen sie. Verlangen Sie die Löschung, setzen wir diese auf Weisung Ihrer Praxis unverzüglich um.

Nutzung außerhalb des Behandlungskontexts: Nutzen Sie die App eigenständig, etwa im Rahmen eines selbst gebuchten Präventionskurses, oder wenden Sie sich direkt an unseren Support, sind wir Verantwortliche. Wir speichern die Daten für die Dauer des Nutzungsverhältnisses und löschen sie anschließend, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Verlangen Sie die Löschung, setzen wir diese unverzüglich um.

Sicherungskopien: Unsere Datensicherungen laufen rollierend, täglich mit einer Vorhaltezeit von sieben Tagen und wöchentlich mit einer Vorhaltezeit von 30 Tagen. Im Produktivsystem gelöschte Daten sind damit spätestens nach 30 Tagen auch aus allen Sicherungen entfernt.

Abweichende Fristen einzelner Dienste sind in den jeweiligen Abschnitten genannt, etwa 90 Tage für Fehlerdaten (vgl. C.4).

D.5 Betroffenenrechte

Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

Widerrufs- und Widerspruchsrecht: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt. Sie können der Verarbeitung auf Grundlage berechtigter Interessen jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen.

Beschwerde: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, wenn Sie sich in Ihren Rechten verletzt sehen.

Nutzen Sie unsere Services im Behandlungskontext, ist Ihre Praxis Verantwortlicher; Sie können Ihre Rechte in diesem Fall gegenüber Ihrer Praxis geltend machen. An uns gerichtete Anfragen leiten wir entsprechend weiter.