Preise & Pakete
Datenschutzerklärung
Informationen zur Datenverarbeitung auf Website, App und Cloud-Diensten von HeilPraxisAssistent
1. Verantwortlicher und Geltungsbereich
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der Website heilpraxisassistent.de, der App app.heilpraxisassistent.de, der Produktdokumentation, der Support-Kommunikation sowie der damit verbundenen Cloud- und Abrechnungsfunktionen.
Verantwortlicher für die Datenverarbeitung:
Für Praxis- und Patientendaten, die Nutzer in HeilPraxisAssistent verarbeiten, ist in der Regel die jeweilige Praxis datenschutzrechtlich verantwortlich. HeilPraxisAssistent verarbeitet diese Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, soweit die Daten in der Cloud gespeichert oder synchronisiert werden. Die Einzelheiten ergeben sich aus dem Auftragsverarbeitungsvertrag (AVV).
2. Datenschutzprinzip und Zero-Knowledge-Architektur
HeilPraxisAssistent wurde nach dem Prinzip Datenschutz durch Technikgestaltung entwickelt. Praxis- und Patientendaten werden im Browser des Nutzers verschlüsselt, bevor sie an Server von HeilPraxisAssistent übertragen werden.
🔒 Lokale Verschlüsselung
Patientendaten, Diagnosen, Notizen, Dokumente, Rechnungen und Praxisdaten werden mit AES-GCM 256-Bit verschlüsselt. Die Schlüsselableitung erfolgt lokal über die Web Crypto API.
🔑 Kein Klartextzugriff durch den Anbieter
Das Master-Passwort und die daraus abgeleiteten Schlüssel verlassen das Endgerät nicht im Klartext. HeilPraxisAssistent speichert weder das Master-Passwort noch einen entschlüsselbaren Master-Key. Bei Verlust von Master-Passwort und Recovery-Key können wir Praxis- und Patientendaten deshalb nicht wiederherstellen oder im Klartext herausgeben.
3. Kategorien verarbeiteter Daten
3.1 Website- und Zugriffsdaten
- •IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer, Browser- und Geräteinformationen.
- •Technische Sicherheitsereignisse, Fehler- und Diagnoseinformationen, soweit sie für Betrieb und Sicherheit erforderlich sind.
3.2 Konto-, Vertrags- und Kommunikationsdaten
- •Name, Praxisname, E-Mail-Adresse und technische Konto- oder Identitätskennungen.
- •Abonnementstatus, Zahlungs- und Rechnungsinformationen, soweit diese für Vertrag und Abrechnung erforderlich sind.
- •Support-Anfragen, E-Mail-Kommunikation und freiwillig übermittelte Inhalte.
- •Freiwillige Angaben aus Demo-, Webinar- und Kontaktformularen, zum Beispiel Name, E-Mail-Adresse, Wunschtermin, Praxisstatus und Einwilligungsstatus.
3.3 Praxis- und Patientendaten
In der App können insbesondere Patientendaten, Gesundheitsdaten, Behandlungsnotizen, Diagnosen, Termine, Rechnungen, Dokumente und Unterschriften verarbeitet werden. Diese Inhalte werden nach dem Zero-Knowledge- Prinzip verschlüsselt gespeichert. HeilPraxisAssistent verarbeitet sie im Cloud-Betrieb grundsätzlich nur als verschlüsselte Datenpakete.
3.4 Intake- und Audit-Daten
Für digitale Aufnahme- und Signaturprozesse werden tokenbasierte Sitzungen, Statusinformationen, Ablaufzeitpunkte und technische Nachweise verarbeitet. Audit-Logs protokollieren sicherheits- und compliance-relevante Vorgänge, zum Beispiel Anlegen, Bearbeiten oder Löschen von Datensätzen.
4. Zwecke und Rechtsgrundlagen
- •Bereitstellung von Website und App: Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Vertragsanbahnung oder Vertragserfüllung erforderlich ist, sonst Art. 6 Abs. 1 lit. f DSGVO.
- •Sicherheit, Fehleranalyse, Missbrauchsvermeidung und Rate-Limiting:Art. 6 Abs. 1 lit. f DSGVO.
- •Zahlung und Abonnementverwaltung: Art. 6 Abs. 1 lit. b DSGVO und, soweit gesetzliche Aufbewahrungspflichten bestehen, Art. 6 Abs. 1 lit. c DSGVO.
- •Support-Kommunikation: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO.
- •Demo-, Webinar- und Kontaktanfragen: Art. 6 Abs. 1 lit. b DSGVO zur Bearbeitung vorvertraglicher Anfragen und Organisation von Webinaren. Soweit Nutzer zusätzlich Produktinformationen per E-Mail wünschen, erfolgt dies auf Grundlage einer gesonderten Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
- •Cloud-Synchronisation und Backups: Art. 6 Abs. 1 lit. b DSGVO für die bereitgestellte App-Funktionalität sowie Art. 6 Abs. 1 lit. f DSGVO für Verfügbarkeit und Integrität.
- •Praxis- und Patientendaten der Nutzer: Die Rechtsgrundlage für die Verarbeitung durch die Praxis bestimmt die jeweilige Praxis. Für Gesundheitsdaten kommen insbesondere Art. 9 Abs. 2 lit. h DSGVO oder andere einschlägige Erlaubnistatbestände in Betracht. HeilPraxisAssistent verarbeitet diese Daten im Cloud-Betrieb als Auftragsverarbeiter.
5. Hosting, Betrieb und Backups
Backend, Datenbanken und die statische Auslieferung werden auf Infrastruktur der Hetzner Online GmbH in Deutschland betrieben. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag. In der Cloud gespeicherte Praxis- und Patientendaten liegen dort nach der Zero-Knowledge-Architektur nur verschlüsselt vor.
Zur Sicherstellung von Verfügbarkeit und Wiederherstellbarkeit werden verschlüsselte Datenbank-Backups erstellt. Die dokumentierte Rotation für lokale Datenbank-Backups beträgt derzeit 7 Tage. Backups werden nicht genutzt, um von Nutzern gelöschte einzelne Patientendaten im Regelbetrieb wiederherzustellen.
6. Drittanbieter und Datenübermittlungen
- •Stripe Payments Europe Ltd.: Zahlungsabwicklung, Abonnementverwaltung und Zahlungsstatus. Stripe kann Daten auch an verbundene Unternehmen oder Dienstleister außerhalb der EU übermitteln. Es gelten die Datenschutzinformationen von Stripe.
- •Google Calendar API: optionale Kalender-Synchronisation nach Aktivierung durch den Nutzer. Es werden Kalenderdaten und OAuth-Informationen verarbeitet; Tokens werden in der App verschlüsselt gespeichert.
- •Microsoft Outlook / Microsoft Graph: optionale Kalender- Synchronisation nach Aktivierung durch den Nutzer. Es werden Kalenderdaten und OAuth-Informationen verarbeitet; Tokens werden in der App verschlüsselt gespeichert.
- •Apple iCloud / CalDAV / Nextcloud: optionale Kalender- Synchronisation. Je nach Anbieter werden Kalender-URLs, Benutzernamen, App-Passwörter, Termindaten und technische Verbindungsdaten verarbeitet. CalDAV-Anfragen können zur technischen Durchführung über den HeilPraxisAssistent-Backend-Proxy geleitet werden.
- •Google Fonts: Schriftarten werden lokal gehostet. Beim Laden der Website oder App erfolgt keine Verbindung zu Google-Fonts-Servern.
- •Brevo: Versand transaktionaler E-Mails, zum Beispiel Bestätigungen zu Webinar- oder Demo-Anfragen. Dabei werden insbesondere Name, E-Mail-Adresse, Wunschtermin und der Inhalt der jeweiligen Nachricht verarbeitet, soweit dies für den Versand und die Zustellung der E-Mail erforderlich ist.
- •Zoom Video Communications, Inc.: Durchführung freiwilliger Online-Webinare und Videokonferenzen. Dabei können insbesondere Name, E-Mail-Adresse, technische Verbindungsdaten, Teilnahmezeitpunkt sowie im Webinar freiwillig übermittelte Chat- oder Q&A-Inhalte verarbeitet werden. Zoom wird nur genutzt, wenn Nutzer an einem Webinar oder einer Online-Demo teilnehmen.
Bei optionalen Kalenderdiensten können Daten je nach Anbieter in Drittländer außerhalb der EU übermittelt werden. Die Nutzung erfolgt nur nach aktiver Einrichtung durch den Nutzer. Nutzer sollten insbesondere bei Patiententerminen die Maskierungsfunktion verwenden und nur die Daten synchronisieren, die für den jeweiligen Kalenderzweck erforderlich sind.
6.1 Besondere Hinweise zur Google-Kalender-Synchronisation (Google OAuth)
Wenn Sie die Synchronisation mit dem Google Kalender aktivieren, greift unsere Anwendung auf bestimmte Google-Nutzerdaten (Kalenderdaten) zu.
Datennutzung und Weitergabe: Wir verwenden diese Daten ausschließlich, um die Kalender-Synchronisation innerhalb der App bereitzustellen. Wir geben Ihre Google-Nutzerdaten unter keinen Umständen an Dritte weiter, verkaufen diese nicht und nutzen sie nicht für Werbezwecke. Die Nutzung und Übertragung von Informationen, die von Google APIs stammen, an jede andere App, erfolgt strikt nach der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use).
Schutzmechanismen für sensible Daten: Ihre Daten werden bei der Übertragung durch moderne SSL/TLS-Verschlüsselung geschützt (Data in Transit). Bei der Speicherung auf unseren Servern greift unsere Zero-Knowledge-Architektur (AES-GCM 256-Bit), sodass die Daten vollständig verschlüsselt sind und selbst wir keinen Klartext-Zugriff darauf haben (Data at Rest).
6.2 Besondere Hinweise zu Brevo-E-Mails
Für einzelne Kontakt-, Demo- oder Webinar-Anfragen kann HeilPraxisAssistent Brevo für den Versand von Bestätigungs- und Benachrichtigungs-E-Mails einsetzen. Die übermittelten Angaben werden zur Bearbeitung der jeweiligen Anfrage, zur Organisation des Webinars und zur Rückmeldung per E-Mail genutzt. Eine weitergehende Zusendung von Produktinformationen erfolgt nur, wenn hierfür eine gesonderte Einwilligung erteilt wurde.
6.3 Besondere Hinweise zu Zoom-Webinaren
Webinare und Online-Demos können über Zoom durchgeführt werden. Der Zoom-Link wird nach der Anmeldung per E-Mail bereitgestellt. Beim Aufruf des Links und während der Teilnahme verarbeitet Zoom personenbezogene Daten, die für die technische Bereitstellung, Zugangskontrolle, Sicherheit und Durchführung des Webinars erforderlich sind. Nutzer sollten im Webinar keine Patientendaten oder sonstigen Gesundheitsdaten übermitteln.
7. Cookies, Local Storage und Analyse
Die Website verwendet derzeit ein Consent-Banner, das die Auswahl des Nutzers lokal im Browser speichert (cookie-consent und cookie-consent-date). Diese Speicherung dient dazu, die Auswahl nicht bei jedem Seitenaufruf erneut abzufragen.
Derzeit wird auf der Landingpage kein externes Analytics-Tool geladen. Sollte HeilPraxisAssistent künftig optionale Analyse- oder Marketingdienste aktivieren, werden diese erst nach entsprechender Einwilligung geladen und diese Datenschutzerklärung wird vorab aktualisiert.
8. Aufbewahrungsdauer und Löschung
- •Konto- und Vertragsdaten werden für die Dauer des Vertragsverhältnisses verarbeitet und danach gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- •Zahlungs- und Rechnungsdaten werden entsprechend handels- und steuerrechtlicher Pflichten regelmäßig bis zu 10 Jahre aufbewahrt.
- •Verschlüsselte Cloud-Daten können durch den Nutzer in der App gelöscht werden. Die Löschung aus den aktiven Datenbanken erfolgt unmittelbar nach Ausführung der Löschfunktion.
- •Verschlüsselte Backups werden nach der dokumentierten Backup-Rotation überschrieben oder gelöscht; lokale Datenbank-Backups werden derzeit nach 7 Tagen rotiert.
- •Support-Kommunikation wird gelöscht, sobald sie für Bearbeitung und Nachweiszwecke nicht mehr erforderlich ist, sofern keine gesetzlichen Pflichten eine längere Speicherung verlangen.
9. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Soweit eine Verarbeitung auf Einwilligung beruht, kann die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden.
Bei Praxis- und Patientendaten ist in der Regel die jeweilige Praxis erste Ansprechpartnerin, weil sie über Zwecke und Mittel der Behandlung und Dokumentation entscheidet. HeilPraxisAssistent unterstützt die Praxis durch Export- und Löschfunktionen, hat aufgrund der Zero-Knowledge-Architektur aber keinen Klartextzugriff auf Patientendaten.
Datenschutzanfragen können an support@heilpraxisassistent.degerichtet werden.
10. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig kann insbesondere die Aufsichtsbehörde am Wohnsitz, am Arbeitsplatz oder am Ort des mutmaßlichen Datenschutzverstoßes sein.
11. Keine automatisierten Entscheidungen
HeilPraxisAssistent trifft keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die gegenüber Nutzern oder Patienten rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Stand: Juli 2026