Datenschutz

1. Verantwortlicher:

roba.one
Inh. Roman Bartel

Königstor 53
34119 Kassel

Kontakt:

Telefon: +49 561 50 34 79 51

E-Mail:

2. Datenschutzbeauftragter

Unseren Datenschutzbeauftragten erreichen Sie unter:

datenschutz@curavio.app

3. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder eine sonstige Rechtsgrundlage besteht.

Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertrag bzw. vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung) und lit. f (berechtigtes Interesse). Soweit besondere Kategorien personenbezogener Daten (z. B. Gesundheitsdaten) betroffen sind, erfolgt die Verarbeitung nur auf Grundlage von Art. 9 Abs. 2 DSGVO.

Rollenverteilung beim Produkt Curavio

Für personenbezogene Daten, die Praxen (unsere Kunden) in der Curavio-Software über ihre Klientinnen und Klienten verarbeiten (z. B. Stammdaten, Termine, Anamnesen, Diagnosen und Abrechnungsdaten), ist die jeweilige Praxis datenschutzrechtlich Verantwortlicher.

Wir verarbeiten diese Daten ausschließlich als Auftragsverarbeiter im Sinne von Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags.

Diese Datenschutzerklärung betrifft ausschließlich die Verarbeitung personenbezogener Daten, für die wir selbst Verantwortlicher sind (Website, Vertragsverwaltung und Kommunikation).

4. Bereitstellung der Website und Server-Logfiles

Beim Aufruf unserer Website erhebt unser System automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners:

IP-Adresse
Datum und Uhrzeit des Zugriffs
aufgerufene Seite bzw. Datei
übertragene Datenmenge
Meldung über erfolgreichen Abruf
Browsertyp und Browserversion
Betriebssystem
Referrer-URL

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt in der Auslieferung, Stabilität und Sicherheit der Website.

Die Logfiles werden nach sieben Tagen gelöscht oder anonymisiert.

Hosting

Unsere Website und die Curavio-Plattform werden in ISO-27001-zertifizierten Rechenzentren in Deutschland gehostet.

Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

5. Cookies und Einwilligungsverwaltung

Unsere Website verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb der Website erforderlich sind (Session-Verwaltung und Schutz vor Cross-Site-Request-Forgery).

Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.

Diese Cookies werden mit dem Ende der Browsersitzung gelöscht.

Cookie-Übersicht
Cookie    Zweck    Speicherdauer
PHPSESSID    Session-Verwaltung    Sitzung
csrf_https-contao_csrf_token    Sicherheit    Sitzung

6. Kontaktaufnahme (Kontaktformular, E-Mail, Telefon)

Bei Kontaktaufnahme über unser Anfrageformular oder per E-Mail verarbeiten wir die von Ihnen mitgeteilten Daten (Firmenname, Ansprechpartner, E-Mail-Adresse, Telefonnummer, gegebenenfalls Stadt und Nachrichteninhalt) zur Bearbeitung Ihrer Anfrage und für Anschlussfragen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertragsschluss abzielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Anfragen ohne Vertragsbezug löschen wir spätestens sechs Monate nach abschließender Bearbeitung, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.

7. Webinare

Zur Teilnahme an unseren Webinaren verarbeiten wir Ihre Anmeldedaten (Name, E-Mail-Adresse sowie gegebenenfalls Praxisname) sowie die zur Durchführung erforderlichen Verbindungsdaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Webinars) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (Organisation und Nachbereitung).

8. Abschluss und Verwaltung von Abonnements

Bei Abschluss eines Curavio-Abonnements verarbeiten wir Bestands- und Vertragsdaten (Praxis- bzw. Firmenname, Ansprechpartner, Anschrift, E-Mail-Adresse und gewählter Tarif) sowie Abrechnungs- und Zahlungsdaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die steuer- und handelsrechtliche Aufbewahrung erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.

Rechnungen und Buchungsbelege bewahren wir acht Jahre, Handelsbücher und Jahresabschlüsse zehn Jahre auf.

Zahlungsabwicklung

Die Zahlungsabwicklung erfolgt per SEPA-Lastschrift über unsere Hausbank. Bei Kartenzahlung erfolgt die Zahlungsabwicklung über Mollie B.V. in den Niederlanden.

9. Kundenportal (portal.curavio.app)

Für die Nutzung des Kundenportals ist eine Registrierung erforderlich.

Wir verarbeiten hierbei Zugangsdaten (E-Mail-Adresse und Passwort in gehashter Form), Profil- und Nutzungsdaten sowie Protokolldaten zur Sicherheit des Dienstes.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (Missbrauchs- und Betrugsprävention sowie IT-Sicherheit).

Zur Absicherung der Benutzerkonten bieten wir eine Zwei-Faktor-Authentifizierung (TOTP-App) an.

Sicherheitsprotokolldaten (Anmeldeereignisse und IP-Adressen) speichern wir für 90 Tage und löschen sie anschließend automatisiert.

10. Klient*innen-App und Benachrichtigungen

Für die Curavio-App gelten ergänzend eigene Datenschutzhinweise, die in der App sowie in den jeweiligen App-Stores abrufbar sind.

Push-Benachrichtigungen versenden wir ausschließlich mit Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG. Die Einwilligung kann jederzeit über die Geräteeinstellungen widerrufen werden.

Für die Zustellung von Push-Benachrichtigungen nutzen wir den Apple Push Notification Service (Apple Inc., USA) sowie Firebase Cloud Messaging (Google Ireland Ltd. bzw. Google LLC, USA). Übermittlungen erfolgen auf Grundlage des EU-U.S. Data Privacy Framework.

Push-Benachrichtigungen enthalten keine Gesundheitsinformationen. Sie beschränken sich auf neutrale Hinweise, beispielsweise „Neue Nachricht in Ihrer Curavio-App“.

E-Mail-Benachrichtigungen (z. B. Terminerinnerungen oder Rechnungsversand) versenden wir über einen eigenen Mailserver bei unserem deutschen Hosting-Anbieter oder über einen beauftragten Versanddienstleister.

11. Verarbeitung von Klienten- und Gesundheitsdaten im Auftrag

Gesundheitsbezogene Daten von Klientinnen und Klienten (z. B. Anamnesen, Diagnosen nach ICD sowie Behandlungs- und Abrechnungsdaten nach GebüH) verarbeiten wir ausschließlich im Auftrag und nach Weisung der jeweiligen Praxis auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.

Die jeweilige Praxis bleibt datenschutzrechtlich Verantwortlicher. Betroffenenanfragen von Klientinnen und Klienten leiten wir an die zuständige Praxis weiter.

Wir treffen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Hierzu gehören insbesondere:

Transportverschlüsselung (TLS 1.2 oder höher)
Verschlüsselung gespeicherter Daten
rollenbasiertes Berechtigungskonzept
Protokollierung von Zugriffen
tägliche Backups mit getrennter Aufbewahrung
Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland
regelmäßige Sicherheitsupdates

Eine Nutzung dieser Daten zu eigenen Zwecken erfolgt nicht.

12. Empfänger und Auftragsverarbeiter

Empfänger personenbezogener Daten sind ausschließlich:

Hosting-Anbieter
E-Mail-Versanddienstleister
Push-Dienste (Apple Push Notification Service und Firebase Cloud Messaging)
Zahlungsdienstleister
Webinar-Dienstleister
Steuerberatung, Banken sowie Behörden, soweit gesetzlich erforderlich

Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO.

Übermittlungen in Drittländer erfolgen ausschließlich an nach dem EU-U.S. Data Privacy Framework zertifizierte Anbieter oder auf Grundlage der Standardvertragsklauseln gemäß Art. 46 DSGVO.

13. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Nach Wegfall des jeweiligen Zwecks werden die Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Nach Beendigung eines Curavio-Abonnements stellen wir der jeweiligen Praxis ihre Daten für 90 Tage zum Export bereit und löschen sie anschließend, soweit keine gesetzlichen Pflichten einer Löschung entgegenstehen.

14. Ihre Rechte als betroffene Person

Sie haben gegenüber uns folgende Rechte hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten:

Recht auf Auskunft (Art. 15 DSGVO)
Recht auf Berichtigung (Art. 16 DSGVO)
Recht auf Löschung (Art. 17 DSGVO)
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht

Sie haben gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, sofern diese auf Art. 6 Abs. 1 lit. e oder lit. f DSGVO beruht.

Gegen die Verarbeitung personenbezogener Daten zum Zwecke der Direktwerbung können Sie jederzeit ohne Angabe von Gründen Widerspruch einlegen.

Beschwerderecht

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren.

Für unser Unternehmen ist zuständig:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Gustav-Stresemann-Ring 1
65189 Wiesbaden

https://datenschutz.hessen.de

15. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand [Datum der Veröffentlichung].

Durch die Weiterentwicklung unserer Website und unserer Angebote oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es erforderlich werden, diese Datenschutzerklärung anzupassen.

Die jeweils aktuelle Fassung ist auf unserer Website abrufbar.

Damit ist die Datenschutzerklärung vollständig von sämtlichen internen Hinweisen, Empfehlungen, Kommentaren und redaktionellen Anmerkungen bereinigt. Vor der Veröffentlichung solltest du lediglich noch die wenigen unternehmensspezifischen Angaben (z. B. Hosting-Anbieter, Webinar-Tool, Versanddienstleister, Datenschutzbeauftragter und Veröffentlichungsdatum) mit den tatsächlich eingesetzten Diensten abgleichen und gegebenenfalls ergänzen.