Stand: 3. September 2026
Präambel
Mit dieser Datenschutzerklärung informiere ich Sie darüber, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz „Daten") ich zu welchen Zwecken und in welchem Umfang verarbeite. Sie gilt für alle Verarbeitungen personenbezogener Daten, die ich durchführe, sowohl im Rahmen meiner heilkundlichen Tätigkeit in der Praxis als auch auf dieser Website und innerhalb externer Onlinepräsenzen wie meiner Social-Media-Profile (nachfolgend zusammenfassend „Onlineangebot").
Ich betreibe eine Einzelpraxis und arbeite ohne Angestellte. Wenn im Folgenden „ich" steht, ist damit immer Lisa Dostmann persönlich gemeint.
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
Verantwortlicher
Lisa Dostmann
Am Edelhof 9
37412 Hörden am Harz
E-Mail-Adresse: hi[ät]immunoloco.com Impressum: www.praxisdostmann.de/impressum
Einen Datenschutzbeauftragten habe ich nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen bei einer Einzelpraxis ohne Angestellte nicht vor.
Abgrenzung: heilkundliche Behandlung und Beratung
Diese Datenschutzerklärung gilt für meine heilkundliche Tätigkeit als Heilpraktikerin in der Praxis. Für die reine Beratung, die ich online und telefonisch anbiete und die keine Heilbehandlung und keine Diagnostik darstellt, gilt eine eigene Datenschutzerklärung unter www.immunoloco.com/datenschutz.
Die Unterscheidung hat eine unmittelbare datenschutzrechtliche Folge: Gesundheitsdaten, die ich im Rahmen der heilkundlichen Behandlung verarbeite, stütze ich auf Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG. Für Verarbeitungen, die darüber hinausgehen und für die Behandlung nicht erforderlich sind, hole ich Ihre gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein.
Übersicht der Verarbeitungen
Arten der verarbeiteten Daten
- Bestandsdaten
- Zahlungsdaten
- Kontaktdaten
- Inhaltsdaten
- Vertragsdaten
- Nutzungsdaten
- Meta-, Kommunikations- und Verfahrensdaten
- Protokolldaten
- Bild- und Tondaten (nur bei ausdrücklicher Einwilligung, siehe Abschnitt „Foto und Tonaufzeichnung")
Besondere Kategorien von Daten
- Gesundheitsdaten
Kategorien betroffener Personen
- Patientinnen und Patienten
- Interessenten
- Kommunikationspartner
- Nutzer
- Geschäfts- und Vertragspartner
Zwecke der Verarbeitung
- Erbringung heilkundlicher Leistungen und Führung der Behandlungsdokumentation
- Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten
- Kommunikation
- Sicherheitsmaßnahmen
- Direktmarketing
- Büro- und Organisationsverfahren
- Organisations- und Verwaltungsverfahren
- Feedback
- Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit
- Informationstechnische Infrastruktur
- Öffentlichkeitsarbeit
- Geschäftsprozesse und betriebswirtschaftliche Verfahren
Maßgebliche Rechtsgrundlagen
Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis ich personenbezogene Daten verarbeite. Bitte nehmen Sie zur Kenntnis, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben in Ihrem bzw. meinem Wohn- oder Sitzland gelten können. Sollten im Einzelfall speziellere Rechtsgrundlagen maßgeblich sein, teile ich Ihnen diese an der jeweiligen Stelle dieser Erklärung mit.
Rechtsgrundlagen für allgemeine personenbezogene Daten (Art. 6 DSGVO)
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) — Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO) — Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der ich unterliege. Dazu gehören insbesondere die Dokumentationspflicht nach § 630f BGB und steuerrechtliche Aufbewahrungspflichten.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) — Die Verarbeitung ist zur Wahrung meiner berechtigten Interessen oder derjenigen eines Dritten notwendig, vorausgesetzt, dass die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten verlangen, nicht überwiegen.
Rechtsgrundlagen für Gesundheitsdaten und andere besondere Kategorien (Art. 9 DSGVO)
Gesundheitsdaten sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung ist grundsätzlich untersagt und nur zulässig, wenn eine der Ausnahmen des Art. 9 Abs. 2 DSGVO greift. Für meine Tätigkeit stütze ich mich auf:
- Gesundheitsvorsorge und Behandlung (Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG) — Die Verarbeitung ist für Zwecke der Gesundheitsvorsorge, der Beurteilung der Arbeitsfähigkeit, der medizinischen Diagnostik, der Versorgung oder Behandlung im Gesundheitsbereich erforderlich und erfolgt durch Fachpersonal, das dem Berufsgeheimnis unterliegt. Als Heilpraktikerin unterliege ich der Schweigepflicht nach § 203 Abs. 1 Nr. 1 StGB. Das ist die zentrale Rechtsgrundlage für die Behandlung und die Behandlungsdokumentation. Eine gesonderte Einwilligung ist hierfür nicht erforderlich.
- Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) — für Verarbeitungen, die über die Behandlung hinausgehen und für sie nicht erforderlich sind. Dazu gehören insbesondere die Speicherung eines Fotos in der Patientenakte, die Tonaufzeichnung von Gesprächen und die Weitergabe von Informationen an von Ihnen benannte Angehörige. Diese Einwilligungen erteilen Sie gesondert und in klar unterscheidbarer Form. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
- Schutz lebenswichtiger Interessen (Art. 9 Abs. 2 lit. c DSGVO) — sofern Sie aus körperlichen oder rechtlichen Gründen außerstande sind, Ihre Einwilligung zu geben.
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 9 Abs. 2 lit. f DSGVO) — soweit dies im Einzelfall erforderlich wird.
Ergänzend gelten die Anforderungen des § 22 Abs. 2 BDSG an angemessene und spezifische Maßnahmen zur Wahrung Ihrer Interessen. Die von mir getroffenen Maßnahmen sind im Abschnitt „Sicherheitsmaßnahmen" beschrieben.
Nationale Datenschutzregelungen in Deutschland
Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland. Hierzu gehören insbesondere das Bundesdatenschutzgesetz (BDSG), namentlich § 22 BDSG zur Verarbeitung besonderer Kategorien personenbezogener Daten, die Vorschriften über den Behandlungsvertrag nach §§ 630a ff. BGB, insbesondere die Dokumentationspflicht nach § 630f BGB und das Einsichtsrecht nach § 630g BGB, sowie das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), namentlich § 25 TDDDG zur Speicherung von Informationen auf Endeinrichtungen und zum Zugriff darauf. Ferner können Landesdatenschutzgesetze zur Anwendung gelangen.
Sicherheitsmaßnahmen
Ich treffe nach Maßgabe der gesetzlichen Vorgaben und unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs zu den Daten sowie des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und ihrer Trennung. Des Weiteren habe ich Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten.
Weil ich Gesundheitsdaten verarbeite, setze ich insbesondere folgende Maßnahmen um:
- Vollverschlüsselung meiner Arbeitsgeräte. Der Rechner, auf dem ich Patientendaten verarbeite, ist vollständig verschlüsselt und passwortgeschützt.
- Zugriffsbeschränkung. Als Einzelpraxis ohne Angestellte habe ausschließlich ich Zugriff auf Patientendaten. Es gibt keine weiteren internen Zugriffsberechtigten.
- Zwei-Faktor-Authentifizierung für die Praxisverwaltungssoftware und für sicherheitsrelevante Onlinezugänge.
- Getrennte Ablage. Behandlungsdokumentation liegt ausschließlich in der Praxisverwaltungssoftware, nicht in E-Mail-Postfächern oder allgemeiner Büroablage.
- Kein Versand sensibler Unterlagen per unverschlüsselter E-Mail. Befunde, Berichte und andere gesundheitsbezogene Dokumente sende ich ausschließlich über das geschützte Patientenportal.
- Lokale Verarbeitung von Diktaten. Sprachaufzeichnungen und deren Verschriftung verlassen mein Gerät nicht (siehe Abschnitt „Diktat und lokale Verschriftung").
- Verschlüsselte Messenger-Kommunikation. Messenger-Kommunikation führe ich ausschließlich über einen Ende-zu-Ende-verschlüsselten Dienst (siehe Abschnitt „Messenger-Kommunikation über Threema").
- TLS-/SSL-Verschlüsselung (HTTPS). Um die Daten der Nutzer, die über meine Online-Dienste übertragen werden, vor unerlaubtem Zugriff zu schützen, setze ich TLS-/SSL-Verschlüsselungstechnologie ein.
Übermittlung von personenbezogenen Daten
Im Rahmen meiner Verarbeitung personenbezogener Daten kommt es vor, dass diese an andere Stellen, Unternehmen oder Personen übermittelt beziehungsweise ihnen gegenüber offengelegt werden. Zu den Empfängern können mit IT-Aufgaben beauftragte Dienstleister gehören oder Anbieter von Diensten, die in eine Website eingebunden sind. In solchen Fällen beachte ich die gesetzlichen Vorgaben und schließe insbesondere Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO ab.
Übermittlung im Rahmen der Behandlung: Soweit es für Ihre Behandlung erforderlich ist, übermittle ich Ihre Daten unter Beachtung meiner Schweigepflicht an:
- Labore, wenn ich Untersuchungen beauftrage. Übermittelt werden dabei die zur Auftragsbearbeitung erforderlichen Angaben sowie die zur Befundung notwendigen klinischen Angaben. Die Probenlogistik erfolgt über beauftragte Kurierdienste; diese erhalten keine Kenntnis von Befundinhalten.
- Ärztinnen und Ärzte sowie andere Behandelnde, wenn Sie mich dazu ermächtigt haben, etwa für einen Behandlungsbericht oder eine Mitbehandlung.
- Von Ihnen benannte Personen, die Sie in einer Schweigepflichtsentbindung eingetragen haben.
Eine Übermittlung an Ihre Krankenversicherung oder an eine private Verrechnungsstelle findet nicht statt. Rechnungen stelle ich Ihnen selbst; die Einreichung bei einer Kostenerstattungsstelle nehmen Sie eigenständig vor.
Ohne Ihre Ermächtigung, ohne gesetzliche Verpflichtung oder außerhalb des Schutzes lebenswichtiger Interessen gebe ich keine gesundheitsbezogenen Daten weiter.
Datenverarbeitung in Drittländern
Sofern ich Daten in einem Drittland, also außerhalb der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR), verarbeite oder verarbeiten lasse, geschieht dies nur, wenn die besonderen Voraussetzungen der Art. 44 bis 50 DSGVO erfüllt sind.
Das bedeutet, die Verarbeitung erfolgt beispielsweise auf Grundlage besonderer Garantien wie der offiziell anerkannten Feststellung eines der EU entsprechenden Datenschutzniveaus (Angemessenheitsbeschluss nach Art. 45 DSGVO) oder der Beachtung offiziell anerkannter spezieller vertraglicher Verpflichtungen, der sogenannten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Sofern ich Sie um eine Einwilligung in eine Drittlandübermittlung bitte, stütze ich diese auf Art. 49 Abs. 1 lit. a DSGVO.
Ihre Behandlungsdaten verarbeite ich ausschließlich in Deutschland. Die Praxisverwaltung, in der Ihre Akte liegt, läuft auf Servern in Deutschland. Diktate und Transkripte verlassen meinen Rechner nicht.
Drittlandbezug besteht daher nur bei Diensten rund um diese Website und die allgemeine Kommunikation:
- Cloudflare als Content-Delivery-Network vor meine Website geschaltet; die Cloudflare Germany GmbH ist Vertragspartner, eine Übermittlung an die Cloudflare, Inc. in den USA erfolgt auf Grundlage von Standardvertragsklauseln.
- Instagram (Meta) und YouTube (Google) bei Aufruf meiner dortigen Profile, siehe Abschnitt „Präsenzen in sozialen Netzwerken".
- Threema, Messenger aus der Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission.
Ich weise darauf hin, dass in Drittländern trotz dieser Garantien ein Datenschutzniveau bestehen kann, das nicht dem der EU entspricht, und dass die Durchsetzung Ihrer Rechte dort erschwert sein kann. Insbesondere in den USA können Behörden unter bestimmten Voraussetzungen auf Daten zugreifen.
Einsatz von Cookies
Cookies sind kleine Textdateien oder sonstige Speichervermerke, die Informationen auf Ihrer Endeinrichtung speichern und aus ihr auslesen. Sie werden eingesetzt, um etwa den Loginstatus in einem Nutzerkonto zu speichern oder eine Funktion des Onlineangebotes technisch bereitzustellen. Der Begriff umfasst auch andere Technologien, die dieselbe Funktion erfüllen.
Hinweise zu Rechtsgrundlagen: Ob ich Ihre Einwilligung einhole, richtet sich nach § 25 TDDDG. Für Cookies, die für den Betrieb dieses Onlineangebotes unbedingt erforderlich sind, gilt die Ausnahme des § 25 Abs. 2 Nr. 2 TDDDG; sie werden ohne Einwilligung gesetzt. Die anschließende Verarbeitung der so erhobenen Daten stütze ich auf mein berechtigtes Interesse an einem sicheren und funktionsfähigen Onlineangebot (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Für alle nicht erforderlichen Cookies hole ich Ihre Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 S. 1 lit. a DSGVO).
Welche Cookies eingesetzt werden:
- Sitzungs-Cookies für Nutzerkonten. Wenn Sie sich für den Newsletter anmelden oder ein Nutzerkonto verwenden, setzt die Website-Software Ghost ein Sitzungs-Cookie, das Ihren Anmeldestatus speichert. Ohne dieses Cookie ist eine Anmeldung technisch nicht möglich. Es ist erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG.
- Sicherheits-Cookies des Content-Delivery-Networks. Cloudflare setzt ein Cookie zur Unterscheidung menschlicher Zugriffe von automatisierten Anfragen (Bot-Erkennung). Es dient der Abwehr von Angriffen und ist erforderlich.
- Cookies des Kontaktformulars und des Patientenportals. Beim Ausfüllen des Kontaktformulars und bei der Nutzung des Patientenportals können technisch erforderliche Cookies zur Sitzungssteuerung gesetzt werden.
Reichweitenmessung ohne Cookies: Die Auswertung der Seitenaufrufe erfolgt über die in Ghost integrierte Statistikfunktion. Diese arbeitet ohne Cookies und ohne geräteübergreifende Wiedererkennung.
Keine Werbe- oder Trackingcookies: Ich setze keine Cookies zu Werbe-, Retargeting- oder plattformübergreifenden Analysezwecken ein.
Speicherdauer: Sofern ich Ihnen keine ausdrücklichen Angaben zur Speicherdauer mache, unterscheiden Sie bitte zwischen temporären Cookies, die gelöscht werden, sobald Sie Ihren Browser schließen, und permanenten Cookies, die über das Schließen des Browsers hinaus gespeichert bleiben.
Allgemeine Hinweise zum Widerruf und Widerspruch: Sie können erteilte Einwilligungen jederzeit widerrufen und der Verarbeitung entsprechend den gesetzlichen Vorgaben widersprechen. Sie können der Speicherung von Cookies auch jederzeit über die Einstellungen Ihres Browsers widersprechen und dort bereits gespeicherte Cookies löschen. Bitte beachten Sie, dass dann unter Umständen nicht mehr alle Funktionen dieses Onlineangebotes zur Verfügung stehen.
Allgemeine Informationen zur Datenspeicherung und Löschung
Ich lösche personenbezogene Daten, die ich verarbeite, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren Rechtsgrundlagen für die Verarbeitung bestehen. Ausnahmen bestehen, wenn gesetzliche Pflichten oder besondere Interessen eine längere Aufbewahrung oder Archivierung erfordern.
Bei mehreren Angaben zur Aufbewahrungsdauer oder zu Löschungsfristen eines Datums ist stets die längste Frist maßgeblich.
Aufbewahrung und Löschung von Daten
- 10 Jahre — Behandlungsdokumentation. Die Patientenakte bewahre ich zehn Jahre nach Abschluss der Behandlung auf. Diese Frist ergibt sich aus § 630f Abs. 3 BGB. Eine Löschung vor Ablauf dieser Frist ist auch auf Wunsch nicht möglich, weil die Dokumentationspflicht der Löschung entgegensteht (Art. 17 Abs. 3 lit. b DSGVO).
- 10 Jahre — Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte und die zu ihrem Verständnis erforderlichen Unterlagen (§ 147 Abs. 1 Nr. 1 i.V.m. Abs. 3 AO, § 14b Abs. 1 UStG, § 257 Abs. 1 Nr. 1 i.V.m. Abs. 4 HGB).
- 8 Jahre — Buchungsbelege, etwa Rechnungen und Kostenbelege (§ 147 Abs. 1 Nr. 4 und 4a i.V.m. Abs. 3 S. 1 AO sowie § 257 Abs. 1 Nr. 4 i.V.m. Abs. 4 HGB).
- 6 Jahre — übrige Geschäftsunterlagen, soweit sie für die Besteuerung von Bedeutung sind (§ 147 Abs. 1 Nr. 2, 3, 5 i.V.m. Abs. 3 AO, § 257 Abs. 1 Nr. 2 u. 3 i.V.m. Abs. 4 HGB).
- 3 Jahre — Daten außerhalb der Behandlungsdokumentation, die erforderlich sind, um potenzielle Gewährleistungs- und Schadensersatzansprüche oder ähnliche vertragliche Ansprüche zu berücksichtigen; entsprechend der regelmäßigen Verjährungsfrist (§§ 195, 199 BGB). Hierunter fallen etwa Anfragen von Interessenten, aus denen kein Behandlungsverhältnis entstanden ist.
Fristbeginn mit Ablauf des Jahres: Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, so startet sie automatisch am Ende des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist.
Rechte der betroffenen Personen
Ihnen stehen als betroffene Person nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen. Werden Ihre Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zum Zwecke derartiger Werbung einzulegen.
- Widerrufsrecht bei Einwilligungen: Sie haben das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Auskunftsrecht: Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden, sowie Auskunft über diese Daten, weitere Informationen und eine Kopie der Daten entsprechend den gesetzlichen Vorgaben. Ergänzend haben Sie nach § 630g BGB das Recht, Einsicht in Ihre vollständige Patientenakte zu nehmen und Abschriften zu verlangen.
- Recht auf Berichtigung: Sie haben das Recht, die Vervollständigung der Sie betreffenden Daten oder die Berichtigung unrichtiger Daten zu verlangen. In der Behandlungsdokumentation erfolgt eine Berichtigung so, dass der ursprüngliche Inhalt erkennbar bleibt; das schreibt § 630f Abs. 1 S. 2 BGB vor.
- Recht auf Löschung und Einschränkung der Verarbeitung: Sie haben nach Maßgabe der gesetzlichen Vorgaben das Recht zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, beziehungsweise alternativ eine Einschränkung der Verarbeitung zu verlangen. Für die Behandlungsdokumentation gilt die oben beschriebene Einschränkung durch die gesetzliche Aufbewahrungspflicht.
- Recht auf Datenübertragbarkeit: Sie haben das Recht, Sie betreffende Daten, die Sie mir bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
- Beschwerde bei einer Aufsichtsbehörde: Sie haben unbeschadet eines anderweitigen Rechtsbehelfs das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Die für mich zuständige Aufsichtsbehörde ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
Heilkundliche Behandlung und Patientenverhältnis
Ich verarbeite die Daten meiner Patientinnen und Patienten sowie von Interessenten, um die heilkundliche Behandlung durchführen und dokumentieren zu können. Welche Daten verarbeitet werden sowie Art, Umfang, Zweck und Erforderlichkeit der Verarbeitung bestimmen sich nach dem Behandlungsverhältnis und der gesetzlichen Dokumentationspflicht.
Im Rahmen der Behandlung verarbeite ich Gesundheitsdaten: Angaben zu Beschwerden, Anamnese, Vorerkrankungen, Allergien und Unverträglichkeiten, Diagnosen und Verdachtsdiagnosen, Medikamenten und Nahrungsergänzungsmitteln, Laborwerten und Befunden, Untersuchungsergebnissen, Therapieempfehlungen und zum Verlauf.
Andere besondere Kategorien personenbezogener Daten — insbesondere Angaben zum Sexualleben oder zur sexuellen Orientierung, zur rassischen oder ethnischen Herkunft, zu politischen Meinungen, religiösen oder weltanschaulichen Überzeugungen oder zur Gewerkschaftszugehörigkeit — erhebe ich nicht und frage sie nicht ab. Sollten sich im Einzelfall Angaben dieser Art aus Ihrer Schilderung ergeben, dokumentiere ich sie nur, soweit sie für die Behandlung erforderlich sind.
Die Dokumentation ist keine Nebensache, sondern gesetzliche Pflicht: Nach § 630f BGB bin ich verpflichtet, eine Patientenakte zu führen und darin alle für die Behandlung wesentlichen Maßnahmen und Ergebnisse aufzuzeichnen.
- Verarbeitete Datenarten: Bestandsdaten (vollständiger Name, Anschrift, Geburtsdatum, Kontaktinformationen); Kontaktdaten; Vertragsdaten; Zahlungsdaten (Rechnungen, Zahlungshistorie); Inhaltsdaten (Anamnese, Behandlungsdokumentation, Fragebögen, Befunde, Berichte).
- Besondere Kategorien personenbezogener Daten: Gesundheitsdaten.
- Betroffene Personen: Patientinnen und Patienten; Interessenten.
- Zwecke der Verarbeitung: Erbringung heilkundlicher Leistungen; Führung der Behandlungsdokumentation; Kommunikation; Abrechnung; Büro- und Organisationsverfahren.
- Aufbewahrung und Löschung: Behandlungsdokumentation zehn Jahre nach Abschluss der Behandlung (§ 630f Abs. 3 BGB). Rechnungen und Buchungsbelege unterliegen den steuerlichen Fristen von acht bis zehn Jahren. Daten von Interessenten ohne zustande gekommenes Behandlungsverhältnis lösche ich nach drei Jahren.
- Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO); für Gesundheitsdaten Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG; für darüber hinausgehende Verarbeitungen ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
Werkzeuge meiner Praxisarbeit
Dieser Abschnitt beschreibt die Programme und Verfahren, mit denen ich außerhalb dieser Website arbeite.
Praxisverwaltung, Terminbuchung und Dokumentenaustausch: Lemniscus
Für Terminbuchung, Behandlungsdokumentation und den geschützten Austausch von Unterlagen nutze ich die Praxisverwaltungssoftware Lemniscus.
Über Lemniscus buchen Sie Termine, erhalten Verträge, Fragebögen und Befunde und übermitteln mir Unterlagen. Damit ist Lemniscus in der Regel die Stelle, an der die ersten Daten von Ihnen bei mir eingehen. Sensible Unterlagen sende ich Ihnen ausschließlich hierüber zu, nicht per unverschlüsselter E-Mail. Der Zugang ist mit Zwei-Faktor-Authentifizierung gesichert.
- Dienstanbieter: pgt technology scouting GmbH, Karlsruhe, Deutschland (Anbieterin der Software lemniscus)
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Terminbuchungsdaten; Vertragsdaten; Inhaltsdaten und Dokumenteninhalte; Gesundheitsdaten.
- Betroffene Personen: Patientinnen und Patienten sowie Interessenten, die Termine buchen oder Dokumente austauschen.
- Zwecke der Verarbeitung: Terminverwaltung; Patientenkommunikation; sicherer Dokumentenaustausch; Führung der Behandlungsdokumentation.
- Serverstandort: Deutschland. Es findet keine Übermittlung in ein Drittland statt.
- Sicherheit: Der Anbieter verfügt über ein BSI-C5-Typ-1-Testat.
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Aufbewahrung und Löschung: Löschung entsprechend den Angaben im Abschnitt „Heilkundliche Behandlung und Patientenverhältnis".
- Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO); für Gesundheitsdaten Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG.
- Website: https://www.lemniscus.de
Elektronische Unterzeichnung: Xodo Sign
Behandlungsverträge, Aufklärungs- und Einwilligungserklärungen unterzeichnen Sie elektronisch über Xodo Sign. Verarbeitet werden dabei Ihr Name, Ihre E-Mail-Adresse, der Inhalt des zu unterzeichnenden Dokuments sowie Protokolldaten zum Signaturvorgang (Zeitpunkt, IP-Adresse), die dem Nachweis der Unterzeichnung dienen.
Xodo Sign ist in lemniscus eingebunden. Ich habe keine unmittelbare Vertragsbeziehung zum Anbieter von Xodo Sign; er wird von der pgt technology scouting GmbH als Unterauftragsverarbeiter eingesetzt.
- Dienstanbieter: Apryse Software Inc. (Xodo Sign), eingesetzt als Unterauftragsverarbeiter der pgt technology scouting GmbH
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Vertragsdaten; Meta- und Protokolldaten.
- Betroffene Personen: Patientinnen und Patienten sowie Vertragspartner.
- Zwecke der Verarbeitung: Vertragsabschluss; Dokumentation von Einwilligungen; Nachweis der Unterzeichnung.
- Auftragsverarbeitung: Mit der pgt technology scouting GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie ist nach Art. 28 Abs. 4 DSGVO verpflichtet, ihren Unterauftragsverarbeitern dieselben Datenschutzpflichten aufzuerlegen, die für sie selbst gelten. Angaben zu den eingesetzten Unterauftragsverarbeitern und zu deren Verarbeitungsorten stellt die pgt technology scouting GmbH bereit.
- Aufbewahrung und Löschung: Das unterzeichnete Dokument übernehme ich nach Abschluss in die Patientenakte; im Dienst selbst wird es anschließend gelöscht.
- Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO); berechtigte Interessen an einem beweiskräftigen Vertragsabschluss (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Website: https://xodo.com/sign
Messenger-Kommunikation über Threema
Wenn Sie Messenger-Kommunikation wünschen, findet diese ausschließlich über Threema statt. Threema verschlüsselt Nachrichten Ende zu Ende; der Anbieter kann die Inhalte nicht mitlesen. Für die Nutzung ist weder eine Telefonnummer noch eine E-Mail-Adresse erforderlich, die Kennung ist eine anonyme Threema-ID.
Andere Messenger wie WhatsApp, Telegram oder Signal setze ich für Patientenkommunikation nicht ein.
- Dienstanbieter: Threema GmbH, Rappensteig 21, 8832 Wollerau, Schweiz
- Verarbeitete Datenarten: Kontaktdaten (Threema-ID); Inhaltsdaten (Nachrichten- und Sprachnachrichteninhalte, die Gesundheitsdaten enthalten können); Meta- und Kommunikationsdaten.
- Betroffene Personen: Patientinnen und Patienten sowie Kommunikationspartner.
- Zwecke der Verarbeitung: Kommunikation.
- Drittlandübermittlung: Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO.
- Aufbewahrung und Löschung: Inhalte, die für die Behandlungsdokumentation relevant sind, übernehme ich in die Patientenakte; den Chatverlauf lösche ich anschließend beziehungsweise spätestens mit Ende des Behandlungsverhältnisses.
- Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO); für Gesundheitsdaten Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG.
- Datenschutzerklärung: https://threema.ch/de/privacy
Diktat und lokale Verschriftung
Meine Notizen erstelle ich teilweise per Diktat. Die Verschriftung übernimmt ein Programm, das ausschließlich lokal auf meinem verschlüsselten Rechner läuft.
Das unterscheidet sich grundlegend von Diensten wie Zoom, Teams oder cloudbasierten Transkriptionsanbietern: Die Audiodatei wird nicht ins Internet übertragen und nicht von einem externen KI-Dienst verarbeitet. Sie verlässt das Gerät zu keinem Zeitpunkt. Es findet keine Auftragsverarbeitung durch Dritte statt, weil kein Dritter beteiligt ist.
- Verarbeitete Datenarten: Tondaten; Inhaltsdaten; Gesundheitsdaten.
- Zwecke der Verarbeitung: Führung der Behandlungsdokumentation.
- Aufbewahrung und Löschung: Die Audiodatei lösche ich unmittelbar nach der Verschriftung. Das Transkript lösche ich, sobald die bearbeitete Dokumentation in Lemniscus abgelegt ist. In Ihrer Akte verbleibt am Ende nur meine bearbeitete Dokumentation.
- Rechtsgrundlagen: Rechtliche Verpflichtung zur Dokumentation (Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. § 630f BGB); für Gesundheitsdaten Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG.
Foto in der Patientenakte
Auf ausdrücklichen Wunsch speichere ich ein Foto von Ihnen in Ihrer Akte, damit ich Sie bei Folgeterminen wiedererkenne. Das ist freiwillig; die Behandlung findet ohne Foto genauso statt.
- Verarbeitete Datenarten: Bilddaten.
- Zwecke der Verarbeitung: Wiedererkennung bei Folgeterminen.
- Speicherort: Ausschließlich in der Patientenakte in Lemniscus.
- Aufbewahrung und Löschung: Löschung auf Widerruf hin unverzüglich, im Übrigen mit den übrigen Aktenbestandteilen.
- Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) sowie ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, jederzeit mit Wirkung für die Zukunft widerrufbar.
Tonaufzeichnung von Gesprächen
Auf ausdrücklichen Wunsch zeichne ich unsere Gespräche auf und verschrifte sie. Auch das ist freiwillig und jederzeit widerrufbar; ohne Ihre Einwilligung findet keine Aufzeichnung statt.
Für die Verarbeitung gilt das im Abschnitt „Diktat und lokale Verschriftung" Beschriebene: Die Aufnahme bleibt auf meinem verschlüsselten Rechner, wird lokal verschriftet, die Audiodatei wird unmittelbar danach gelöscht und das Transkript, sobald die Dokumentation in Lemniscus liegt.
- Verarbeitete Datenarten: Tondaten; Inhaltsdaten; Gesundheitsdaten.
- Zwecke der Verarbeitung: Führung der Behandlungsdokumentation.
- Aufbewahrung und Löschung: Audiodatei unmittelbar nach der Verschriftung, Transkript nach Übernahme in die Dokumentation.
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) und ausdrückliche Einwilligung für Gesundheitsdaten (Art. 9 Abs. 2 lit. a DSGVO), jederzeit mit Wirkung für die Zukunft widerrufbar.
Bereitstellung des Onlineangebots und Webhosting
Ich verarbeite die Daten der Nutzer, um ihnen meine Online-Dienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeite ich die IP-Adresse des Nutzers, die notwendig ist, um die Inhalte und Funktionen an den Browser oder das Endgerät zu übermitteln.
- Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten (IP-Adressen, Zeitangaben, Identifikationsnummern); Protokolldaten; Inhaltsdaten.
- Betroffene Personen: Nutzer (Webseitenbesucher, Nutzer von Onlinediensten).
- Zwecke der Verarbeitung: Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit; informationstechnische Infrastruktur; Sicherheitsmaßnahmen.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Webhosting: Magic Pages (Ghost)
Diese Website läuft auf der Publishing-Software Ghost, gehostet bei Magic Pages. Der Hoster verarbeitet in meinem Auftrag Bestands-, Kontakt-, Inhalts-, Vertrags-, Nutzungs- sowie Meta- und Kommunikationsdaten von Interessenten und Besuchern dieses Onlineangebotes.
Auf dieser Website werden keine Gesundheitsdaten verarbeitet. Der Austausch gesundheitsbezogener Unterlagen findet ausschließlich über Lemniscus statt.
- Dienstanbieter: Magic Pages, Rechnitzer Straße 2/6, 7551 Stegersbach, Österreich
- Serverstandort: Europäische Union
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Rechtsgrundlagen: Berechtigte Interessen an einer effizienten und sicheren Bereitstellung meines Onlineangebotes (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Website: https://www.magicpages.co
Erhebung von Zugriffsdaten und Logfiles
Der Zugriff auf mein Onlineangebot wird in Form von Server-Logfiles protokolliert. Dazu können die Adresse und der Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem des Nutzers, die Referrer-URL und im Regelfall IP-Adressen und der anfragende Provider gehören.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Löschung von Daten: Logfile-Informationen werden für die Dauer von maximal 30 Tagen gespeichert und danach gelöscht oder anonymisiert. Daten, deren weitere Aufbewahrung zu Beweiszwecken erforderlich ist, sind bis zur endgültigen Klärung des Vorfalls von der Löschung ausgenommen.
Content-Delivery-Network: Cloudflare
Ich setze ein Content-Delivery-Network (CDN) ein. Ein CDN liefert Inhalte des Onlineangebotes mit Hilfe regional verteilter Server schneller und sicherer aus. Dabei wird die IP-Adresse des Nutzers verarbeitet; zusätzlich setzt der Dienst ein Cookie zur Unterscheidung menschlicher von automatisierten Zugriffen.
- Dienstanbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München, Deutschland; Muttergesellschaft: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA
- Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten (insbesondere IP-Adressen); Protokolldaten.
- Zwecke der Verarbeitung: Bereitstellung des Onlineangebotes; Sicherheitsmaßnahmen; Abwehr von Angriffen.
- Drittlandübermittlung: Eine Übermittlung an die Cloudflare, Inc. in den Vereinigten Staaten erfolgt auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Datenschutzerklärung: https://www.cloudflare.com/de-de/privacypolicy/
E-Mail-Versand und -Hosting
Die von mir in Anspruch genommenen Hosting-Leistungen umfassen ebenfalls den Versand, den Empfang und die Speicherung von E-Mails. Zu diesen Zwecken werden die Adressen der Empfänger und Absender sowie weitere Informationen zum E-Mail-Versand und die Inhalte der jeweiligen E-Mails verarbeitet. Die Daten können ferner zur Erkennung von SPAM verarbeitet werden.
Bitte beachten Sie, dass E-Mails im Internet grundsätzlich nicht Ende-zu-Ende-verschlüsselt versendet werden. Im Regelfall werden E-Mails zwar auf dem Transportweg verschlüsselt, aber nicht auf den Servern, von denen sie abgesendet und empfangen werden. Für den Übertragungsweg zwischen Absender und dem Empfang auf meinem Server kann ich daher keine Verantwortung übernehmen. Aus diesem Grund versende und empfange ich Befunde, Berichte und andere gesundheitsbezogene Dokumente nicht per E-Mail, sondern ausschließlich über Lemniscus. Bitte senden Sie mir auch selbst keine Befunde per unverschlüsselter E-Mail.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO); bei bestehendem Behandlungsverhältnis Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO).
Reichweitenmessung
Zur Auswertung der Seitenaufrufe nutze ich die in Ghost integrierte Statistikfunktion. Sie erfasst aggregierte Kennzahlen wie Seitenaufrufe, Verweildauer und Herkunftsquelle. Es werden keine Cookies gesetzt und keine geräteübergreifenden Nutzerprofile gebildet. Eine Zusammenführung mit anderen Datenbeständen findet nicht statt.
- Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Zwecke der Verarbeitung: Reichweitenmessung; Verbesserung der Inhalte.
- Rechtsgrundlagen: Berechtigte Interessen an einer datensparsamen Auswertung der Nutzung meines Onlineangebotes (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Kontaktformular
Ich biete Nutzern die Möglichkeit, mich über ein Online-Kontaktformular zu kontaktieren. Für die Bereitstellung des Formulars nutze ich den Dienst Tally.
Bitte machen Sie im Kontaktformular keine ausführlichen Angaben zu Ihrer Gesundheit. Für die Übermittlung gesundheitsbezogener Unterlagen nutzen Sie bitte das geschützte Patientenportal in Lemniscus.
- Dienstanbieter: Tally NV, Gasmeterlaan 137, 9000 Gent, Belgien
- Verarbeitete Datenarten: Bestandsdaten (Name); Kontaktdaten (E-Mail-Adresse, Telefonnummer); Inhaltsdaten (Nachrichteninhalt, Anliegen).
- Betroffene Personen: Nutzer, die das Kontaktformular verwenden.
- Zwecke der Verarbeitung: Kommunikation; Beantwortung von Kontaktanfragen.
- Serverstandort: Europäische Union. Es findet keine Übermittlung in ein Drittland statt.
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Aufbewahrung und Löschung: Anfragen lösche ich, sobald sie erledigt sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens nach drei Jahren. Entsteht aus der Anfrage ein Behandlungsverhältnis, gelten die Fristen des Abschnitts „Heilkundliche Behandlung und Patientenverhältnis".
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO); berechtigte Interessen an der Beantwortung von Anfragen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Website: https://tally.so
- Datenschutzerklärung: https://tally.so/help/privacy-policy
Terminbuchung und Dokumentenaustausch
Termine buchen Sie online über Lemniscus, ebenso läuft der geschützte Austausch von Dokumenten darüber. Die Einzelheiten habe ich oben im Abschnitt „Praxisverwaltung, Terminbuchung und Dokumentenaustausch: Lemniscus" beschrieben.
Registrierung, Anmeldung und Nutzerkonto
Nutzer können auf dieser Website ein Konto anlegen, etwa um den Newsletter zu abonnieren oder auf Mitgliederinhalte zuzugreifen. Im Rahmen der Registrierung werden die erforderlichen Pflichtangaben mitgeteilt und zu Zwecken der Bereitstellung des Nutzerkontos verarbeitet. Zu den verarbeiteten Daten gehören insbesondere die E-Mail-Adresse und optional der Name.
Dieses Nutzerkonto ist vom Patientenportal in Lemniscus getrennt. Es enthält keine Gesundheitsdaten.
Die Anmeldung erfolgt über einen per E-Mail zugesandten Anmeldelink; ein Passwort wird nicht gespeichert. Im Rahmen der Nutzung des Kontos speichere ich die IP-Adresse und den Zeitpunkt der jeweiligen Nutzerhandlung auf Grundlage meiner berechtigten Interessen sowie derjenigen der Nutzer an einem Schutz vor Missbrauch.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Nutzungsdaten; Protokolldaten.
- Betroffene Personen: Nutzer.
- Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen; Sicherheitsmaßnahmen; Organisations- und Verwaltungsverfahren; Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit.
- Aufbewahrung und Löschung: Löschung nach Kündigung des Nutzerkontos.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO); berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Registrierung mit Pseudonymen: Nutzer dürfen statt eines Klarnamens ein Pseudonym verwenden.
Löschung nach Kündigung: Wenn Nutzer ihr Nutzerkonto gekündigt haben, werden ihre Daten vorbehaltlich einer gesetzlichen Erlaubnis, Pflicht oder Einwilligung gelöscht. Es obliegt den Nutzern, ihre Daten vor Vertragsende zu sichern.
Blog und Publikationsmedien
Ich betreibe einen Blog und vergleichbare Mittel der Onlinekommunikation und Publikation. Die Daten der Leser werden nur insoweit verarbeitet, als es für die Darstellung, die Kommunikation zwischen Autorin und Lesern oder aus Gründen der Sicherheit erforderlich ist.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Betroffene Personen: Nutzer.
- Zwecke der Verarbeitung: Feedback; Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit; Sicherheitsmaßnahmen.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Kommentare und Beiträge: Wenn Nutzer Kommentare oder sonstige Beiträge hinterlassen, können ihre IP-Adressen auf Grundlage meiner berechtigten Interessen gespeichert werden. Das erfolgt zu meiner Sicherheit, falls jemand widerrechtliche Inhalte hinterlässt. Ferner behalte ich mir vor, Angaben der Nutzer zur Spamerkennung zu verarbeiten. Die im Rahmen der Kommentare mitgeteilten Informationen speichere ich bis zum Widerspruch der Nutzer.
Hinweis zu Gesundheitsangaben in Kommentaren: Bitte teilen Sie in öffentlichen Kommentaren keine Angaben zu Ihrer Gesundheit mit. Kommentare sind öffentlich sichtbar. Wenn Sie mir etwas zu Ihrer gesundheitlichen Situation mitteilen möchten, nutzen Sie bitte das Kontaktformular oder das Patientenportal.
Newsletter und elektronische Benachrichtigungen
Ich versende Newsletter, E-Mails und weitere elektronische Benachrichtigungen ausschließlich mit der Einwilligung der Empfänger oder aufgrund einer gesetzlichen Grundlage. Für die Anmeldung ist die Angabe Ihrer E-Mail-Adresse ausreichend; um Sie persönlich ansprechen zu können, bitte ich gegebenenfalls um Ihren Namen.
Die Anmeldung zum Newsletter ist unabhängig von einem Behandlungsverhältnis. Aus der Anmeldung ziehe ich keine Rückschlüsse auf Ihren Gesundheitszustand, und die Empfängerliste ist von der Patientenverwaltung getrennt.
Anmeldeverfahren: Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Sie erhalten nach der Anmeldung eine E-Mail mit der Bitte um Bestätigung. Die Protokollierung des Anmeldeverfahrens erfolgt auf Grundlage meiner berechtigten Interessen zum Nachweis des ordnungsgemäßen Ablaufs.
Versanddienstleister: Der technische Versand erfolgt über die in Ghost integrierte Newsletter-Funktion, die auf den Dienst Mailgun zurückgreift. Der Versand ist über meinen Hoster Magic Pages so eingerichtet, dass die Verarbeitung in der EU-Region von Mailgun stattfindet. Eine Übermittlung in ein Drittland findet dabei nicht statt.
- Dienstanbieter des Versands: Mailgun Technologies, Inc.; Verarbeitung in der EU-Region
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Messung von Öffnungs- und Klickraten: Meine Newsletter können sogenannte Web-Beacons (Zählpixel) enthalten. Ein Web-Beacon ist eine unsichtbare Grafik, die beim Öffnen des Newsletters vom Server abgerufen wird. Dabei werden technische Informationen wie Angaben zum Browser und System sowie Ihre IP-Adresse und der Zeitpunkt des Abrufs erhoben. Die Analyse umfasst die Feststellung, ob und wann Newsletter geöffnet und welche Links angeklickt werden, und dient der Optimierung künftiger Newsletter. Sie können der Erfassung jederzeit widersprechen, indem Sie sich vom Newsletter abmelden. Rechtsgrundlage ist Ihre Einwilligung, auf die ich Sie bei der Anmeldung hinweise.
Löschung und Einschränkung der Verarbeitung: Ausgetragene E-Mail-Adressen kann ich bis zu drei Jahre auf Grundlage meiner berechtigten Interessen speichern, bevor ich sie lösche, um eine ehemals gegebene Einwilligung nachweisen zu können. Die Verarbeitung dieser Daten ist auf den Zweck einer potenziellen Abwehr von Ansprüchen beschränkt. Im Fall von Pflichten zur dauerhaften Beachtung von Widersprüchen behalte ich mir die Speicherung der E-Mail-Adresse allein zu diesem Zweck in einer Sperrliste vor.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Meta-, Kommunikations- und Verfahrensdaten; Nutzungsdaten.
- Betroffene Personen: Kommunikationspartner.
- Zwecke der Verarbeitung: Direktmarketing.
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO); für die Speicherung in der Sperrliste berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Widerspruchsmöglichkeit (Opt-out): Sie können den Empfang meines Newsletters jederzeit kündigen, also Ihre Einwilligung widerrufen. Einen Link zur Abmeldung finden Sie am Ende jedes Newsletters; alternativ genügt eine formlose Nachricht an eine der oben angegebenen Kontaktadressen.
Präsenzen in sozialen Netzwerken
Ich unterhalte Onlinepräsenzen in sozialen Netzwerken und verarbeite in diesem Rahmen Nutzerdaten, um mit den dort aktiven Nutzern zu kommunizieren oder Informationen über meine Arbeit anzubieten. Die Verlinkungen im Fußbereich dieser Website führen zu diesen Profilen; erst beim Anklicken werden Daten an den jeweiligen Anbieter übermittelt.
Konkret unterhalte ich Profile bei:
- Instagram — Dienstanbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Datenschutzerklärung: https://privacycenter.instagram.com/policy/. Drittlandübermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und ergänzender Standardvertragsklauseln.
- YouTube — Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Datenschutzerklärung: https://policies.google.com/privacy. Drittlandübermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und ergänzender Standardvertragsklauseln.
Bei Instagram besteht zwischen Meta und mir eine gemeinsame Verantwortlichkeit für die Verarbeitung von Seiten-Insights nach Art. 26 DSGVO. Die Vereinbarung dazu finden Sie in den Hinweisen des Anbieters.
Wichtiger Hinweis für Patientinnen und Patienten: Wenn Sie mich über ein soziales Netzwerk kontaktieren, kann der Betreiber der Plattform diese Kontaktaufnahme sehen und daraus möglicherweise Rückschlüsse auf Ihre gesundheitliche Situation ziehen. Ich kann das nicht verhindern. Für Anliegen, die Ihre Gesundheit betreffen, nutzen Sie deshalb bitte das Kontaktformular, das Patientenportal oder eine der oben genannten E-Mail-Adressen und nicht die Direktnachrichtenfunktion sozialer Netzwerke.
Ferner werden Daten in sozialen Netzwerken im Regelfall für Marktforschungs- und Werbezwecke verarbeitet. So können anhand des Nutzungsverhaltens Nutzungsprofile erstellt werden, die wiederum verwendet werden, um Werbeanzeigen innerhalb und außerhalb der Netzwerke zu schalten. Dafür werden im Regelfall Cookies auf den Geräten der Nutzer gespeichert. Auf diese Verarbeitung habe ich keinen Einfluss.
Für eine detaillierte Darstellung der jeweiligen Verarbeitungsformen und der Widerspruchsmöglichkeiten verweise ich auf die Datenschutzerklärungen der Betreiber. Auch im Fall von Auskunftsanfragen und der Geltendmachung von Betroffenenrechten weise ich darauf hin, dass diese am effektivsten bei den Anbietern selbst geltend gemacht werden können, weil nur diese Zugriff auf die Nutzerdaten haben. Sollten Sie dennoch Hilfe benötigen, können Sie sich an mich wenden.
- Verarbeitete Datenarten: Kontaktdaten; Inhaltsdaten; Nutzungsdaten.
- Betroffene Personen: Nutzer.
- Zwecke der Verarbeitung: Kommunikation; Feedback; Öffentlichkeitsarbeit.
- Rechtsgrundlagen: Berechtigte Interessen an einer wirksamen Information und Kommunikation (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Insbesondere setze ich keine cloudbasierten KI-Dienste ein, um Gesundheitsdaten meiner Patientinnen und Patienten zu verarbeiten. Die im Abschnitt „Diktat und lokale Verschriftung" beschriebene Spracherkennung läuft ausschließlich lokal und trifft keine Entscheidungen; sie wandelt gesprochenen Text in geschriebenen um. Diagnostische und therapeutische Entscheidungen treffe ich selbst.
Änderung und Aktualisierung
Ich bitte Sie, sich regelmäßig über den Inhalt dieser Datenschutzerklärung zu informieren. Ich passe sie an, sobald Änderungen der von mir durchgeführten Datenverarbeitungen dies erforderlich machen. Ich informiere Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits, etwa eine Einwilligung, oder eine sonstige individuelle Benachrichtigung erforderlich wird.
Sofern ich in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angebe, bitte ich zu beachten, dass sich diese über die Zeit ändern können, und bitte die Angaben vor einer Kontaktaufnahme zu prüfen.
Begriffsdefinitionen
In diesem Abschnitt erhalten Sie eine Übersicht über die in dieser Datenschutzerklärung verwendeten Begrifflichkeiten. Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen. Die nachfolgenden Erläuterungen dienen vor allem dem Verständnis.
- Bestandsdaten: Angaben, die zur Identifikation und Verwaltung von Vertragspartnern, Nutzerkonten und Ähnlichem erforderlich sind, etwa Name, Anschrift und Kontaktinformationen.
- Besondere Kategorien personenbezogener Daten: Daten nach Art. 9 Abs. 1 DSGVO, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten und Daten zum Sexualleben oder der sexuellen Orientierung.
- Gesundheitsdaten: Personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer natürlichen Person beziehen, einschließlich der Erbringung von Gesundheitsdienstleistungen, und aus denen Informationen über deren Gesundheitszustand hervorgehen.
- Patientenakte: Die nach § 630f BGB zu führende Dokumentation über die Behandlung, in der alle für die Behandlung wesentlichen Maßnahmen und Ergebnisse aufzuzeichnen sind.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verantwortlicher: Die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
- Auftragsverarbeiter: Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Verarbeitung: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten. Der Begriff reicht weit und umfasst praktisch jeden Umgang mit Daten, sei es das Erheben, Auswerten, Speichern, Übermitteln oder Löschen.
- Profiling: Jede Art der automatisierten Verarbeitung personenbezogener Daten, die darin besteht, dass diese Daten verwendet werden, um bestimmte persönliche Aspekte, die sich auf eine natürliche Person beziehen, zu bewerten.
- Reichweitenmessung: Auswertung der Besucherströme eines Onlineangebotes, die in aggregierter Form vorgenommen werden kann.