Bu belge şu anda yalnızca Almanca olarak mevcuttur. Hukuken bağlayıcı olan Almanca sürümdür.
Datenschutzerklärung
1. Verantwortlicher
Drylabs GmbH
Straße der Jugend 18
14974 Ludwigsfelde
Deutschland
vertreten durch den Geschäftsführer Mithat Arda
Handelsregister: Amtsgericht Potsdam, HRB 41588 P
E-Mail: [email protected]
„OpenClinic24“ ist eine Marke der Drylabs GmbH. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Was OpenClinic24 ist — und wer wofür verantwortlich ist
OpenClinic24 ist eine Telemedizin-Plattform. Sie stellen über einen strukturierten Fragebogen eine Anfrage oder buchen eine Videosprechstunde; approbierte Ärztinnen und Ärzte prüfen Ihre Angaben und beraten bzw. behandeln Sie ausschließlich aus der Ferne (§ 7 Abs. 4 MBO-Ä). Bei medizinischer Eignung stellen sie ein Privatrezept als PDF-Dokument aus. Die Leistungen werden privatärztlich abgerechnet.
Die behandelnden Ärztinnen und Ärzte unterliegen der ärztlichen Schweigepflicht (§ 203 StGB) und sind für die ärztliche Behandlung datenschutzrechtlich eigenständig verantwortlich. Die Drylabs GmbH ist verantwortlich für den Betrieb der Plattform, Ihr Nutzerkonto, die Abrechnung sowie die technische Bereitstellung Ihrer Angaben an die behandelnde Ärztin oder den behandelnden Arzt.
3. Welche Daten wir verarbeiten
3.1 Konto- und Stammdaten
- Vor- und Nachname, E-Mail-Adresse, Passwort (ausschließlich als Argon2id-Hash gespeichert)
- Geburtsdatum, Postleitzahl bzw. Anschrift, Telefonnummer (optional)
- Versichertenstatus (gesetzlich / privat / Selbstzahler)
3.2 Gesundheitsdaten (besondere Kategorie gemäß Art. 9 DSGVO)
Gesundheitsdaten verarbeiten wir ausschließlich zur ärztlichen Beratung, Behandlung und Dokumentation — auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) und der Gesundheitsversorgung durch Berufsgeheimnisträger (Art. 9 Abs. 2 lit. h DSGVO, § 22 BDSG).
- Ihre Angaben im Fragebogen: Beschwerden und Anliegen, Vorerkrankungen, aktuelle Medikamente, Allergien, Körpergröße, Gewicht und BMI, Antworten auf Sicherheits- und Kontraindikationsfragen
- Inhalte der Videosprechstunde und Ihrer Nachrichten an die Ärztin oder den Arzt
- Ärztliche Dokumentation, ausgestellte Privatrezepte und weitere ärztliche Dokumente
3.3 Einwilligungsnachweise
Version und Prüfsumme (SHA-256) des Ihnen angezeigten Einwilligungstextes, Zeitpunkt und Sprache der Einwilligung — ohne Gesundheitsdaten.
3.4 Zahlungsdaten
Betrag, Zahlungsstatus und Transaktionsreferenz. Kartendaten werden ausschließlich von unserem Zahlungsdienstleister Stripe verarbeitet und erreichen unsere Server nicht.
3.5 Kommunikationsdaten
E-Mails und SMS, die wir Ihnen zu Ihrer Anfrage senden (z. B. Status, Zahlungslink, Termin- und Rezepthinweise), sowie Ihre Nachrichten an uns.
3.6 Technische Daten
IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browser- und Gerätekennung (User-Agent) und die zuvor besuchte Seite (Referrer) in Server-Protokollen — ausschließlich zur Sicherstellung des Betriebs und zur Abwehr von Angriffen.
3.7 Videosprechstunde
Audio- und Videoströme werden in Echtzeit übertragen und nicht aufgezeichnet.
4. Zwecke und Rechtsgrundlagen der Verarbeitung
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung Ihres Nutzerkontos und der Plattform (Registrierung, Anmeldung, Patientenbereich) | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Entgegennahme und ärztliche Prüfung Ihrer Anfrage (Fragebogen), Videosprechstunde, ärztliche Beratung und Behandlung, Ausstellung von Privatrezepten und ärztlichen Dokumenten | Art. 9 Abs. 2 lit. a DSGVO (Ihre ausdrückliche Einwilligung) und Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Gesundheitsversorgung durch Berufsgeheimnisträger); Art. 6 Abs. 1 lit. b DSGVO (Behandlungsvertrag) |
| Ärztliche Dokumentation und Aufbewahrung der Behandlungsunterlagen | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 630f BGB und § 10 MBO-Ä; Art. 9 Abs. 2 lit. h DSGVO |
| Nachweis Ihrer Einwilligungen (Version, Prüfsumme und Zeitpunkt des angezeigten Textes) | Art. 7 Abs. 1 DSGVO; Art. 6 Abs. 1 lit. c DSGVO |
| Abrechnung und Zahlungsabwicklung | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB |
| Benachrichtigungen per E-Mail und SMS zum Status Ihrer Anfrage, zu Zahlung, Termin und Rezept | Art. 6 Abs. 1 lit. b DSGVO |
| Betrieb, IT-Sicherheit und Missbrauchsabwehr (Server-Protokolle, Ratenbegrenzung, Web Application Firewall) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, verfügbaren Betrieb) |
| Erfüllung gesetzlicher Pflichten, Geltendmachung und Abwehr von Rechtsansprüchen | Art. 6 Abs. 1 lit. c und f DSGVO |
5. Speicherung im Browser — keine Cookies, kein Tracking
Wir setzen keine Cookies und keine Tracking- oder Analysedienste ein (kein Google Analytics, keine Werbe-Pixel, keine Social-Media-Plugins). Nach der Anmeldung speichert Ihr Browser ein kurzlebiges Zugriffs-Token (Gültigkeit 15 Minuten) und ein Erneuerungs-Token im Web Storage (sessionStorage bzw. localStorage). Diese Token dienen ausschließlich dazu, Sie bei Ihren Anfragen an unsere Schnittstelle zu authentifizieren; sie werden nicht an Dritte übermittelt und beim Abmelden gelöscht. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich), Art. 6 Abs. 1 lit. b DSGVO.
Schriftarten werden von unserem eigenen Server geladen. Es findet kein Abruf von Google Fonts oder anderen Drittanbietern statt; beim Aufruf unserer Seiten wird Ihre IP-Adresse deshalb nicht an Anbieter von Schriftarten oder Skripten übermittelt.
6. Empfänger, Auftragsverarbeiter und Drittlandübermittlung
Wir geben Ihre Daten nur weiter, soweit dies für die Leistungserbringung erforderlich ist oder eine gesetzliche Verpflichtung besteht. Es erfolgt keine Weitergabe an Krankenkassen, Arbeitgeber, Werbetreibende oder Adresshändler. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Empfänger | Rolle | Zweck und Daten | Sitz / Drittland |
|---|---|---|---|
| Behandelnde Ärztinnen und Ärzte | Eigenständig Verantwortliche (Berufsgeheimnisträger, § 203 StGB) | Ihre Anfrage und Gesundheitsdaten, Videosprechstunde, ärztliche Dokumentation, Ausstellung von Privatrezepten. | Deutschland |
| Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen | Auftragsverarbeiter (Art. 28 DSGVO) | Hosting sämtlicher Systeme: Anwendung, Datenbank, verschlüsselter Dokumentenspeicher und Videoserver. | Rechenzentrum Helsinki, Finnland (EU) |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA (EU-Niederlassung: Cloudflare Portugal, Unipessoal Lda., Lissabon) | Auftragsverarbeiter (Art. 28 DSGVO) | DNS, Content Delivery Network, Web Application Firewall und DDoS-Schutz für openclinic24.com und api.openclinic24.com. Cloudflare arbeitet als vorgeschalteter Proxy und verarbeitet dabei Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse) sowie die übertragenen Inhalte im Transit, ohne sie dauerhaft zu speichern. | Verarbeitung vorrangig an Standorten in der EU. Eine Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); Cloudflare ist zudem unter dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO). |
| Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland | Zahlungsdienstleister — für die Zahlungsabwicklung eigenständig Verantwortlicher | Zahlungsabwicklung und Betrugsprävention. Kartendaten geben Sie direkt bei Stripe ein; wir erhalten nur Betrag, Status und eine Transaktionsreferenz. | Irland (EU). Übermittlung an Stripe, Inc. (USA) auf Grundlage der EU-Standardvertragsklauseln und des EU-U.S. Data Privacy Framework. |
| MailerLite Limited (Dienst „MailerSend“), Ground Floor, 71 Lower Baggot Street, Dublin 2, Irland | Auftragsverarbeiter (Art. 28 DSGVO) | Versand von Transaktions-E-Mails (Registrierung, Status Ihrer Anfrage, Zahlungslink, Rezept- und Terminhinweise): E-Mail-Adresse, Name, Nachrichteninhalt. | Irland (EU) |
| Twilio Ireland Limited, 3 Dublin Landings, North Wall Quay, Dublin 1, Irland | Auftragsverarbeiter (Art. 28 DSGVO) | Versand von SMS-Benachrichtigungen: Telefonnummer und Nachrichteninhalt (Hinweise und Links — keine Diagnosen oder Befunde). | Irland (EU). Übermittlung an Twilio Inc. (USA) auf Grundlage der EU-Standardvertragsklauseln und des EU-U.S. Data Privacy Framework. |
| Videoserver (LiveKit, Open-Source-Software) | Kein Dritter — von uns selbst betrieben | Die Software für die Videosprechstunde läuft ausschließlich auf unserer eigenen Infrastruktur bei Hetzner im Rechenzentrum Helsinki (Finnland, EU). Audio- und Videodaten werden nicht an den Hersteller oder einen Cloud-Dienst übermittelt und nicht aufgezeichnet. | Deutschland |
Drittlandübermittlung: Ihre Gesundheitsdaten werden ausschließlich auf Servern innerhalb der EU gespeichert (Rechenzentrum Helsinki, Finnland). Eine Übermittlung in Staaten außerhalb der EU/des EWR findet nur im oben beschriebenen Umfang statt (Cloudflare: Verbindungsdaten und Inhalte im Transit; Stripe: Zahlungsdaten; Twilio: SMS-Versand) — jeweils auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Empfänger zertifiziert ist, des Angemessenheitsbeschlusses zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO). Behörden und Gerichte erhalten Daten nur, wenn wir dazu gesetzlich verpflichtet sind.
7. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Ärztliche Dokumentation, Privatrezepte und ärztliche Dokumente | 10 Jahre nach Abschluss der Behandlung (§ 630f Abs. 3 BGB, § 10 Abs. 3 MBO-Ä). Eine frühere Löschung ist gesetzlich nicht zulässig. |
| Rechnungs- und Zahlungsdaten | 10 Jahre (§ 147 AO, § 257 HGB) |
| Kontodaten (Name, E-Mail, Telefon, Anschrift, Versichertenstatus) | Bis zur Löschung Ihres Kontos; danach nur, soweit gesetzliche Aufbewahrungspflichten bestehen |
| Einwilligungsnachweise | Für die Dauer der Behandlungsbeziehung und bis zum Ablauf der Verjährungsfristen (3 Jahre nach Widerruf bzw. Ende) |
| Server-Protokolle mit IP-Adresse | Höchstens 14 Tage, sofern nicht ein Sicherheitsvorfall eine längere Aufbewahrung erfordert |
| Anmelde-Token im Browser | Zugriffs-Token 15 Minuten; Erneuerungs-Token bis zum Abmelden bzw. Ablauf |
8. Ihre Rechte
- Auskunft (Art. 15 DSGVO): über die zu Ihrer Person gespeicherten Daten, Zwecke, Empfänger und Speicherdauer
- Berichtigung (Art. 16 DSGVO): unrichtiger oder unvollständiger Daten
- Löschung (Art. 17 DSGVO): soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere § 630f BGB) entgegenstehen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO): Herausgabe der von Ihnen bereitgestellten Daten in einem maschinenlesbaren Format
- Widerspruch (Art. 21 DSGVO): gegen Verarbeitungen auf Grundlage berechtigter Interessen
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): jederzeit mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt
Zur Ausübung Ihrer Rechte genügt eine E-Mail an [email protected]. Zum Schutz Ihrer Daten können wir einen Identitätsnachweis verlangen.
Beschwerderecht (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77, 14532 Kleinmachnow
www.lda.brandenburg.de
9. Automatisierte Prüfungen im Fragebogen
Der Fragebogen enthält automatisierte Sicherheitsprüfungen (z. B. Mindestalter, bekannte Kontraindikationen wie die Einnahme von Nitraten). Sie führen dazu, dass eine Anfrage nicht eingereicht werden kann, wenn eine Behandlung aus medizinischen Gründen ausgeschlossen ist. Sie ersetzen keine ärztliche Entscheidung: Über Beratung, Behandlung und Rezept entscheidet in jedem Fall eine Ärztin oder ein Arzt. Ein Anspruch auf ärztliche Beratung außerhalb der Plattform bleibt hiervon unberührt (Art. 22 DSGVO).
10. Sicherheit (Art. 32 DSGVO)
- Transportverschlüsselung (TLS) für sämtliche Verbindungen
- Verschlüsselung personenbezogener und medizinischer Felder in der Datenbank (Feldverschlüsselung) sowie verschlüsselte Ablage von Dokumenten
- Passwörter werden ausschließlich als Argon2id-Hash gespeichert
- Rollenbasierte Zugriffskontrolle nach dem Prinzip der minimalen Rechte; Protokollierung von Zugriffen auf Patientendaten
- Videosprechstunde transportverschlüsselt (DTLS-SRTP) über einen ausschließlich innerhalb der EU betriebenen Medienserver; soweit Ihr Browser dies unterstützt, werden die Medienströme zusätzlich Ende-zu-Ende verschlüsselt
- Server ausschließlich innerhalb der EU
11. Pflicht zur Bereitstellung Ihrer Daten
Ihre Kontaktdaten und Ihre Angaben im Fragebogen sind für den Abschluss und die Erfüllung des Behandlungsvertrags erforderlich. Ohne diese Angaben können wir Ihre Anfrage nicht an eine Ärztin oder einen Arzt weiterleiten. Die Telefonnummer ist freiwillig.
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie unter openclinic24.com/tr/datenschutz/. Bei Änderungen der Einwilligungstexte bitten wir Sie erneut um Ihre Einwilligung.