Zum Hauptinhalt springen
MediKlar

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO. Stand: Juni 2026.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 der Datenschutz-Grundverordnung (DSGVO) ist:

HCW Orange Media GmbH
In den Lüchten 40a
33758 Schloß Holte-Stukenbrock
Deutschland

Vertretungsberechtigte Geschäftsführer: Heiko Wilke, Dr. Cornelia Wilke
Handelsregister: Amtsgericht Bielefeld, HRB 45574
Umsatzsteuer-Identifikationsnummer: DE366178511

E-Mail: kontakt@mediklar.info

Im Folgenden sprechen wir von „wir“ oder „uns“, wenn die HCW Orange Media GmbH gemeint ist.

Für die Bereitstellung dieser Website, die Registrierung, die Vertrags- und Abrechnungsabwicklung sowie die Verwaltung der Praxis-Accounts sind wir selbst Verantwortliche. Das Patientenportal (Ziff. 9) ist bewusst datenminimiert: Es werden ausschließlich vollständig anonyme Aggregat-Nutzungsdaten verarbeitet, sodass wir insoweit kein Auftragsverarbeiter (Art. 28 DSGVO) der Praxis sind und kein praxisseitiger Auftragsverarbeitungsvertrag (AVV) erforderlich ist oder bereitgestellt wird. Verantwortliche für die Patientenbeziehung bleibt allein die jeweilige Praxis.

2. Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten bestellt. Eine gesetzliche Pflicht zur Bestellung besteht für uns derzeit nicht, da die Schwellenwerte des § 38 Abs. 1 BDSG nicht erreicht werden (insbesondere keine ständige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten).

Bei allen Anliegen rund um den Datenschutz wenden Sie sich bitte direkt an kontakt@mediklar.info.

3. Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten im Rahmen unseres gesamten Online-Angebots. Sie gilt für:

  • unsere Marketing-Website www.mediklar.info (im Folgenden „Landingpage“);
  • das Patientenportal (erreichbar unter app.mediklar.info über Links/QR-Codes der Praxen, z. B. unter den Pfaden /m/… und /p/…);
  • das SaaS-Produkt MediKlar für Arztpraxen (Registrierung, Praxis-Verwaltung und Backoffice).

Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der gesetzlichen Vorgaben der DSGVO, des Bundesdatenschutzgesetzes (BDSG) sowie des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO).

4. Bereitstellung der Dienste und Server-Logfiles

Beim Aufruf unserer Dienste werden durch die Server unserer Hosting- und Infrastruktur-Dienstleister automatisch technische Daten erfasst, die Ihr Browser übermittelt und die in sogenannten Server-Logfiles gespeichert werden.

Erfasste Daten:

  • IP-Adresse des aufrufenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Übertragene Datenmenge und HTTP-Statuscode
  • Referrer-URL (zuvor besuchte Seite)
  • Verwendeter Browser, Betriebssystem und dessen Oberfläche (User-Agent)

Zweck: Die Verarbeitung dient der technischen Bereitstellung und Stabilität der Dienste, der Gewährleistung der IT-Sicherheit (insbesondere Abwehr von Angriffen) sowie der Fehleranalyse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb unserer Dienste.

Speicherdauer: Server-Logfiles werden für einen begrenzten Zeitraum gespeichert (in der Regel maximal 30 Tage) und anschließend automatisch gelöscht, soweit sie nicht im Einzelfall zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

Patientenportal: Für die Auslieferung der Patienteninformationsmodule (Ziff. 9) werden IP-Adressen am Ingress bzw. im Content Delivery Network ausschließlich transient zur technischen Auslieferung empfangen und in den Zugriffsprotokollen anonymisiert (die IP-Adresse wird verworfen); eine patientenbezogene Speicherung der IP-Adresse oder des User-Agent findet dort nicht statt. Die vorstehend beschriebenen Server-Logfiles mit IP-Adresse betreffen die authentifizierten Bereiche (diese Website, die Praxis-Verwaltung sowie die Programmierschnittstelle).

Eingesetzte Hosting-/Infrastruktur-Dienstleister:

  • Landingpage: Auslieferung über das Content Delivery Network von bunny.net (BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien). Die statischen Seiten werden über global verteilte Edge-Server bereitgestellt; dabei verarbeitet bunny.net Verbindungsdaten (insbesondere IP-Adressen) zur Auslieferung.
  • Patientenportal, Plattform-API und SaaS: Betrieb auf einer Managed-Kubernetes-Infrastruktur der IONOS SE (Elgendorfer Straße 57, 56410 Montabaur, Deutschland) in einem Rechenzentrum in Deutschland, einschließlich der PostgreSQL-Datenbank und des Objektspeichers (z. B. für Praxis-Logos).

Mit diesen Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO (siehe Ziff. 12).

5. Cookies, lokale Speicher und Tracking

Landingpage und Patientenportal: Diese Dienste setzen keine Cookies und nutzen weder LocalStorage noch SessionStorage noch IndexedDB zu Tracking-Zwecken. Es findet keine Wiedererkennung und keine Reichweitenmessung statt.

Technisch notwendige Speicherzugriffe im Patientenportal (§ 25 Abs. 2 Nr. 2 TDDDG) beschränken sich auf:

  • Ausblenden des Installationshinweises: ein lokaler Eintrag, der festhält, dass Sie den Hinweis zur Installation als App bereits gesehen haben.
  • Zwischenspeicher (Cache Storage) und Service Worker: Damit die Aufklärungsinhalte auch bei schlechter oder unterbrochener Verbindung – etwa im Wartezimmer – zuverlässig angezeigt werden, legt Ihr Browser die aufgerufenen Inhalte (Seiten, Bilder, Schriften) in einem lokalen Zwischenspeicher ab. Dieser enthält ausschließlich die Inhalte des jeweiligen Moduls sowie Gestaltungselemente – keine Angaben zu Ihrer Person und keine Kennung, mit der Sie wiedererkannt werden könnten. Sie können ihn jederzeit über die Einstellungen Ihres Browsers („Websitedaten löschen“) entfernen.
  • Merken der zuletzt geöffneten Praxis: nur wenn das Portal als App installiert wurde (Kiosk-Betrieb in der Praxis). Beim Aufruf im normalen Browser wird dieser Eintrag nicht gesetzt.

Praxis-Verwaltung und Backoffice (SaaS): In den passwortgeschützten Bereichen für angemeldete Praxis- und Backoffice-Nutzer setzen wir ausschließlich technisch notwendige Cookies bzw. lokale Speicher (z. B. zur Anmeldung, zur Sitzungs- und Sicherheitsverwaltung). Diese sind für den Betrieb unbedingt erforderlich.

Es findet kein Tracking und keine Reichweitenmessung statt. Insbesondere setzen wir keine der folgenden Dienste ein:

  • Google Analytics, Google Tag Manager oder andere Google-Marketing-Dienste
  • Plausible, Matomo, Fathom oder vergleichbare Analytics-Lösungen
  • Meta-Pixel (Facebook), LinkedIn Insight Tag oder andere Werbe-Pixel
  • Hotjar, Microsoft Clarity oder vergleichbare Session-Recording-Tools

Da wir keinerlei Informationen zu Marketing- oder Analysezwecken in Ihrem Endgerät speichern oder von dort auslesen und im Übrigen nur unbedingt erforderliche Speicherzugriffe vornehmen, ist nach § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, vormals § 25 TTDSG) keine Einwilligung erforderlich. Aus diesem Grund verzichten wir bewusst auf einen Cookie-Banner bzw. ein Consent-Management-Tool.

6. Einsatz der Schriftarten

Wir verwenden die freie Schriftart Inter (Lizenz: SIL Open Font License), im Patientenportal ergänzt um Noto Sans Arabic für die arabische Sprachfassung.

Die Schriftdateien werden von unserer eigenen Infrastruktur ausgeliefert („self-hosted“) und sind in das jeweilige Angebot eingebettet. Es findet keine Laufzeit-Verbindung Ihres Browsers zu Servern von Google oder anderen Schriftanbietern statt. Es werden weder Ihre IP-Adresse noch sonstige personenbezogene Daten an solche Anbieter übertragen, und es werden hierdurch keine Cookies gesetzt.

7. Kontaktaufnahme per Kontaktformular und E-Mail

Auf unserer Landingpage bieten wir Ihnen unter /kontakt/ ein Kontaktformular an. Sie können uns alternativ jederzeit auch per E-Mail unter kontakt@mediklar.info erreichen.

Technische Umsetzung: Beim Absenden des Kontaktformulars werden die eingegebenen Daten über eine TLS-verschlüsselte Verbindung an unsere Plattform-API (https://api.mediklar.info) übermittelt, dort verarbeitet und uns per E-Mail zugestellt. Der E-Mail-Versand erfolgt über unseren Versanddienstleister Amazon Web Services (Amazon SES, siehe Ziff. 11 und 12). Im Rahmen der Übermittlung wird – wie bei jeder HTTP-Anfrage – auch Ihre IP-Adresse verarbeitet.

Erfasste Daten im Formular:

  • Name (Pflichtfeld)
  • E-Mail-Adresse (Pflichtfeld)
  • Nachricht (Pflichtfeld)

Zweck: Die Daten werden ausschließlich zur Bearbeitung Ihrer Anfrage und zur Kommunikation mit Ihnen genutzt.

Rechtsgrundlage: Sofern Ihre Anfrage auf den Abschluss eines Vertrages oder dessen Anbahnung gerichtet ist, ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage. In allen anderen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen nach Art. 6 Abs. 1 lit. f DSGVO.

Speicherdauer: Wir speichern Ihre Anfrage und die zugehörige Korrespondenz, bis der jeweilige Vorgang vollständig bearbeitet ist und keine Anhaltspunkte mehr dafür bestehen, dass eine weitere Kommunikation erforderlich ist. Anschließend werden die Daten gelöscht, in der Regel spätestens nach 6 Monaten. Soweit gesetzliche Aufbewahrungspflichten (z. B. nach HGB oder AO) bestehen, erfolgt die Löschung erst nach deren Ablauf.

8. Registrierung und Verwaltung des Praxis-Accounts

Über die Seite /registrierung/ können Sie als Inhaber einer Arztpraxis ein Testkonto für unser SaaS-Produkt MediKlar einrichten. Die Daten werden über eine TLS-verschlüsselte Verbindung an unsere Plattform-API (/api/public/v1/register) übermittelt.

Erhobene Daten:

  • Praxisname (Pflichtfeld)
  • Vor- und Nachname (freiwillig)
  • E-Mail-Adresse (Pflichtfeld)
  • Passwort (wird über eine TLS-verschlüsselte Verbindung übermittelt und ausschließlich als kryptografischer Hash gespeichert — das Klartext-Passwort wird weder dauerhaft gespeichert noch eingesehen)
  • Land (derzeit nur Deutschland; Österreich/Schweiz folgen)
  • Fachrichtung (Pflichtfeld)
  • Ausgewähltes Paket (Pflichtfeld)
  • Zustimmung zu den Allgemeinen Geschäftsbedingungen (AGB) und zu dieser Datenschutzerklärung (Pflichtfeld; der Zeitpunkt der Zustimmung wird zu Nachweiszwecken protokolliert)

Während der Nutzung des Praxis-Accounts verarbeiten wir zudem die im Rahmen der Verwaltung anfallenden Daten (z. B. ausgewählte Module, Einstellungen, Anmelde- und Sicherheitsprotokolle).

Zweck: Einrichtung und Betrieb Ihres Praxis-Accounts, Authentifizierung, Abwicklung des kostenlosen 30-Tage-Tests sowie einer ggf. anschließenden kostenpflichtigen Nutzung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen).

Speicherdauer: Die Daten werden für die gesamte Dauer der Vertragsbeziehung gespeichert. Nach Beendigung des Vertrags werden personenbezogene Daten gelöscht, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Insbesondere unterliegen Buchungs- und Rechnungsbelege den handels- und steuerrechtlichen Aufbewahrungsfristen von in der Regel 10 Jahren (§ 257 HGB, § 147 AO); während dieser Zeit ist die Verarbeitung eingeschränkt.

9. Patientenportal (Module für Patientinnen und Patienten)

Über das Patientenportal stellen Praxen ihren Patientinnen und Patienten verständliche Informationsmodule per Link bzw. QR-Code bereit. Das Portal ist bewusst datensparsam gestaltet (Privacy by Design):

  • keine Anmeldung und keine Registrierung für Patientinnen und Patienten;
  • keine Erhebung von Klar-Identitätsdaten (kein Name, keine Kontaktdaten, keine direkten Gesundheitsdaten der aufrufenden Person);
  • keine Cookies und kein Tracking (siehe Ziff. 5);
  • Die Seiten sind mit noindex, nofollow von der Suchmaschinen-Indexierung ausgenommen.

Der Zugriff erfolgt über einen zufällig erzeugten, nicht erratbaren Token in der Adresse. Die Links bzw. QR-Codes werden praxisweit geteilt und nicht patientenindividuell vergeben; eine Zuordnung eines Tokens zu einer bestimmten Person findet auf unserer Seite nicht statt. Persistiert werden ausschließlich vollständig anonyme Aggregat-Nutzungsdaten (aufgerufenes Modul, Sprache, Fortschritt in %, Verweildauer, auf die Stunde vergröberter Zeitstempel). Nicht gespeichert werden insbesondere IP-Adresse, User-Agent, Session-ID, Geo-/Länderdaten oder Gerätetyp. IP-Adressen werden am Ingress bzw. im Content Delivery Network nur transient zur technischen Auslieferung empfangen und in Logs anonymisiert (vgl. Ziff. 4); eine patientenbezogene Speicherung oder Auswertung erfolgt nicht. Nach allgemeinem Ermessen besteht damit kein wahrscheinlich nutzbarer Re-Identifizierungspfad (Maßstab EuGH Breyer, C-582/14).

Vorlesefunktion (Sprachausgabe): Das Portal bietet optional eine Vorlesefunktion für den Modultext über die Sprachausgabe-Schnittstelle Ihres Browsers (Web Speech API). Wir bevorzugen dabei eine auf Ihrem Gerät installierte (lokale) Stimme, sodass der Text das Gerät nicht verlässt. Verfügt Ihr Gerät für die gewählte Sprache über keine lokale Stimme, kann Ihr Browser – je nach Hersteller – den vorzulesenden Text zur Erzeugung der Sprachausgabe an den Sprachdienst des Browser-Herstellers übertragen. Diese Verarbeitung erfolgt in Ihrem Browser bzw. durch dessen Anbieter und liegt außerhalb unseres Einflussbereichs; Sie können die Funktion jederzeit ungenutzt lassen.

Rolle und Rechtsgrundlage: Da im Patientenportal ausschließlich vollständig anonyme Aggregat-Nutzungsdaten persistiert werden und kein nach allgemeinem Ermessen wahrscheinlich nutzbarer Re-Identifizierungspfad besteht (Maßstab EuGH Breyer, C-582/14), verarbeiten wir insoweit keine personenbeziehbaren Patientendaten. Wir sind daher kein Auftragsverarbeiter im Sinne von Art. 28 DSGVO gegenüber der Praxis; ein praxisseitiger Auftragsverarbeitungsvertrag (AVV) ist nicht erforderlich und wird nicht bereitgestellt. Verantwortliche für die Patientenbeziehung bleibt allein die jeweilige Praxis. Für den rein technischen Betrieb und die IT-Sicherheit des Portals stützen wir uns als eigene Verantwortliche auf Art. 6 Abs. 1 lit. f DSGVO. Diese Einordnung gilt, solange die Datenminimierung beibehalten wird; würden etwa patientenindividuelle Links, Patienten-Accounts oder personenbezogene Eingaben eingeführt, wäre eine Neubewertung erforderlich.

Modul-Inhalte und Bilder (Texte, Illustrationen) werden über das Content Delivery Network von bunny.net unter cdn.mediklar.info ausgeliefert (siehe Ziff. 4 und 12).

10. Zahlungsabwicklung und Rechnungsstellung

Für kostenpflichtige Abonnements wickeln wir Zahlungen und Rechnungen über spezialisierte Dienstleister ab:

  • Zahlungsdienstleister Mollie B.V. (Keizersgracht 126, 1015 CW Amsterdam, Niederlande) zur Abwicklung von SEPA-/Online-Zahlungen. Mollie verarbeitet die hierfür erforderlichen Zahlungsdaten als eigenständig Verantwortlicher bzw. nach den für Zahlungsdienste geltenden gesetzlichen Vorgaben. Es gilt zusätzlich die Datenschutzerklärung von Mollie.
  • Buchhaltungs-/Rechnungsdienst lexoffice (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland) zur Erstellung und Verwaltung von Rechnungen.

Zweck: Abwicklung der Zahlung sowie Erstellung gesetzlich vorgeschriebener Rechnungs- und Buchungsbelege. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher, insbesondere handels- und steuerrechtlicher Pflichten).

SEPA-Lastschrift über unser IBAN-Formular

Wenn Sie als Praxis die Zahlung per SEPA-Lastschrift über unser IBAN-Formular einrichten, geben Sie Kontoinhaber und IBAN direkt in einem Formular auf unserer Plattform ein. Diese IBAN wird ausschließlich zur Erteilung des SEPA-Lastschriftmandats an die Mollie B.V. übermittelt und nicht dauerhaft auf unseren Servern gespeichert.

Bei uns gespeicherte Daten zum Mandat: Wir speichern lediglich eine maskierte IBAN (z. B. DE89 **** 3000), die Mandatsreferenz (UMR), den Namen des Kontoinhabers, den Zeitpunkt der Mandatserteilung, die angezeigte Fassung des Mandatstextes (Consent-Version) sowie technische Begleitdaten zum Nachweis der Mandatserteilung: einen nicht umkehrbaren kryptografischen Hash der IP-Adresse (die unverschlüsselte IP-Adresse wird nicht gespeichert) und die Browserkennung.

Empfänger / Rolle der Mollie B.V.: Empfänger der IBAN ist die Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Die Mollie B.V. verarbeitet die Zahlungsdaten als eigenständig Verantwortliche (als lizenzierter Zahlungsdienstleister in eigener Verantwortung und zur Erfüllung eigener aufsichts- und geldwäscherechtlicher Pflichten); ein Auftragsverarbeitungsverhältnis besteht insoweit nicht. Einzelheiten regelt die Datenschutzerklärung der Mollie B.V.

Rechtsgrundlagen: Die Verarbeitung zur Durchführung des Abonnements (Mandatserteilung und Einzug) erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit wir die maskierte IBAN, die Mandatsreferenz, den Kontoinhabernamen, den Erteilungszeitpunkt, die Consent-Version und die technischen Begleitdaten über die Vertragsdurchführung hinaus zum Nachweis der Mandatserteilung und zur Verteidigung gegen Rückbuchungen und Einwendungen aufbewahren, stützen wir dies zusätzlich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO); die technischen Begleitdaten verarbeiten wir ausschließlich auf dieser Grundlage.

Speicherdauer: Diese Nachweisdaten werden bis zum Ablauf der gesetzlichen Rückbuchungs- und Einwendungsfristen aufbewahrt, in der Regel bis zu 14 Monate nach dem letzten Einzug, und anschließend gelöscht. Steuer- und handelsrechtliche Aufbewahrungsfristen für rechnungsrelevante Angaben bleiben unberührt.

Ort der Verarbeitung: Die IBAN und die übrigen Mandatsdaten werden in diesem Zahlungspfad ausschließlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeitet; eine Übermittlung in ein Drittland findet hierbei nicht statt.

Widerspruchsrecht: Soweit wir die Aufbewahrung auf unser berechtigtes Interesse stützen, können Sie der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die betroffenen Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

11. E-Mail-Versand

System- und Benachrichtigungs-E-Mails (z. B. Registrierungsbestätigung, Hinweise zum Account, Antworten auf Kontaktanfragen) versenden wir über den Dienst Amazon Simple Email Service (Amazon SES) der Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxemburg). Der Versand erfolgt über die Region eu-central-1 (Frankfurt am Main). Zu den datenschutzrechtlichen Garantien für den US-Mutterkonzern siehe Ziff. 13.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger E-Mail-Zustellung).

12. Empfänger und Auftragsverarbeiter

Eine Weitergabe Ihrer personenbezogenen Daten an Dritte zu deren eigenen Zwecken erfolgt nicht. Zur Erbringung unserer Dienste setzen wir sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:

  • IONOS SE, Montabaur (Deutschland) — Hosting der Plattform, Datenbank und Objektspeicher.
  • BunnyWay d.o.o. (bunny.net), Ljubljana (Slowenien) — Content Delivery Network für die Landingpage und die Modul-Inhalte.
  • Amazon Web Services EMEA SARL, Luxemburg — E-Mail-Versand (Amazon SES, Region Frankfurt).
  • Haufe-Lexware GmbH & Co. KG (lexoffice), Freiburg (Deutschland) — Rechnungsstellung.

Daneben verarbeitet die Mollie B.V. (Amsterdam, Niederlande) Zahlungsdaten in eigener Verantwortung als Zahlungsdienstleister (siehe Ziff. 10).

Die vorgenannten Infrastruktur-Dienstleister setzen wir als eigene Verantwortliche ein; im Patientenportal werden dabei ausschließlich vollständig anonyme Aggregat-Nutzungsdaten verarbeitet, sodass wir insoweit kein Auftragsverarbeiter der Praxis sind (siehe Ziff. 9). Eine Offenlegung gegenüber Behörden erfolgt nur, soweit wir hierzu gesetzlich verpflichtet sind. Eine Weitergabe an Werbenetzwerke oder Datenhändler findet nicht statt.

13. Datenübermittlung in Drittländer

Unsere Datenverarbeitung findet grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums statt.

Beim E-Mail-Versand über Amazon SES (Ziff. 11) kann ein Bezug zu den USA bestehen, da der Mutterkonzern Amazon.com, Inc. seinen Sitz in den USA hat. Amazon Web Services ist unter dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission mit Beschluss vom 10. Juli 2023 ein angemessenes Datenschutzniveau festgestellt hat. Ergänzend haben wir mit AWS Standardvertragsklauseln der EU-Kommission und einen Auftragsverarbeitungsvertrag abgeschlossen; der Versand erfolgt ausschließlich über die EU-Region Frankfurt.

Das Content Delivery Network von bunny.net liefert Inhalte über global verteilte Edge-Server aus; soweit hierbei Verbindungsdaten außerhalb der EU verarbeitet werden, ist dies durch entsprechende vertragliche Garantien (u. a. Standardvertragsklauseln) abgesichert.

14. Ihre Rechte als betroffene Person

Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, sowie weitere Informationen gemäß Art. 15 Abs. 1 DSGVO.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten verlangen.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten verlangen, soweit nicht die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen, soweit die Voraussetzungen des Art. 18 DSGVO erfüllt sind.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.
  • Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
  • Widerrufsrecht bei Einwilligungen (Art. 7 Abs. 3 DSGVO): Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Betrifft Ihr Anliegen die Nutzung des Patientenportals (Ziff. 9), verarbeiten wir hierzu keine personenbeziehbaren Patientendaten; für die Patientenbeziehung ist allein Ihre Praxis als Verantwortliche zuständig, an die Sie sich insoweit bitte direkt wenden. Zur Geltendmachung Ihrer Rechte genügt im Übrigen eine formlose Mitteilung an: kontakt@mediklar.info.

15. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen nach Art. 77 DSGVO das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes.

Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de

16. Keine automatisierte Entscheidungsfindung

Wir setzen keine automatisierten Entscheidungsfindungsverfahren einschließlich Profiling im Sinne von Art. 22 DSGVO ein. Es findet keine automatisierte Bewertung persönlicher Aspekte (z. B. zu Bonität, beruflicher Leistungsfähigkeit, Verhalten oder Aufenthaltsort) statt.

17. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung oder gegen den unbefugten Zugriff Dritter zu schützen. Hierzu zählen insbesondere TLS-Verschlüsselung der Datenübertragung, eine mandantengetrennte Datenhaltung, Zugriffsbeschränkungen und Zwei-Faktor-Authentifizierung für administrative Zugänge sowie regelmäßige Datensicherungen.

Die Übertragung sämtlicher Daten zwischen Ihrem Browser und unseren Servern erfolgt verschlüsselt über das TLS-Protokoll (HTTPS). Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend überprüft und angepasst.

18. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand Juni 2026.

Durch die Weiterentwicklung unserer Angebote oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit unter www.mediklar.info/datenschutz/ abgerufen und ausgedruckt werden.