Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und anderer nationaler Datenschutzgesetze der Mitgliedstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Mario Lorz

Am Redder 3a

21218 Seevetal, Deutschland

Telefon: 015222965620

E-Mail: mario.lorz@outlook.de

Hinweis: TherapieFaktura ist eine mandantenfähige Software. Für die in einer Praxis verarbeiteten Patienten- und Gesundheitsdaten ist regelmäßig die jeweilige Praxis (Mandant) datenschutzrechtlich Verantwortliche; der Software-Betreiber handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO. Diese Erklärung ist entsprechend der konkreten Rolle des Herausgebers anzupassen.

2. Datenschutzbeauftragte(r)

Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Bei zunehmender bzw. umfangreicher Verarbeitung von Gesundheitsdaten (Art. 9 DSGVO) wird die Bestellpflicht neu bewertet.

Hinweis: Bei umfangreicher Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheitsdaten, Art. 9 DSGVO) als Kerntätigkeit kann die Benennung einer/eines Datenschutzbeauftragten nach Art. 37 DSGVO bzw. § 38 BDSG verpflichtend sein. Bitte im Einzelfall prüfen.

3. Verarbeitete Datenkategorien

Im Rahmen des Betriebs von TherapieFaktura werden insbesondere verarbeitet:

  • Praxis- und Mitarbeiterkonten: Name, E-Mail-Adresse, Rolle/Berechtigung sowie Anmelde- und Sicherheitsdaten (z. B. Passwort-Hash, Zwei-Faktor-Einstellungen).
  • Patientenstammdaten und Gesundheitsdaten: besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, etwa Stamm- und Kontaktdaten, Versicherungsangaben, Verordnungen, Diagnosen/Heilmittelbezug sowie Behandlungsdokumentation und Therapieziele.
  • Behandlungs- und Abrechnungsdaten: Termine, erbrachte Leistungen, Preise/Tarife, Rechnungen und zugehörige Belege.
  • Kontaktformular-Daten: die im Anfrageformular angegebenen Daten (Name, E-Mail-Adresse, optional Praxis, Nachricht) sowie technisch für den Missbrauchsschutz nötige Angaben.
  • Technische Nutzungsdaten: beim Aufruf serverseitig anfallende Daten (z. B. IP-Adresse, Zeitpunkt), soweit für Bereitstellung, Sicherheit und Stabilität erforderlich.

4. Zwecke und Rechtsgrundlagen

  • Bereitstellung der Anwendung und Vertragserfüllung: Verwaltung von Konten, Patienten, Verordnungen, Behandlungen und Rechnungen – Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. vorvertragliche Maßnahmen).
  • Erfüllung rechtlicher Pflichten: insbesondere handels- und steuerrechtliche Aufbewahrungs- und Abrechnungspflichten – Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO.
  • Verarbeitung von Gesundheitsdaten: zur Dokumentation und Abrechnung der Behandlung – Rechtsgrundlage Art. 9 Abs. 2 DSGVO (z. B. lit. h für Zwecke der Gesundheitsversorgung und Verwaltung von Systemen im Gesundheitsbereich, i. V. m. § 22 BDSG), gegebenenfalls ergänzt durch eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
  • Kontaktformular: Bearbeitung der Anfrage auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO bzw. zur Durchführung vorvertraglicher Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO.
  • Sicherheit und Betrieb: Gewährleistung von IT-Sicherheit und Missbrauchsschutz – Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb).

5. Technische und organisatorische Maßnahmen

Der Schutz besonders sensibler Daten hat oberste Priorität. Wir setzen unter anderem folgende Maßnahmen ein:

  • Feldverschlüsselung: personen- und gesundheitsbezogene Felder werden mit AES-256-GCM verschlüsselt gespeichert.
  • Strikte Mandantentrennung: die Daten jeder Praxis sind logisch strikt von den Daten anderer Praxen getrennt; ein Zugriff über Praxisgrenzen hinweg ist ausgeschlossen.
  • Transportverschlüsselung: die Übertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS).
  • Rollenbasierte Zugriffskontrolle: Zugriff auf Daten nur nach Anmeldung und entsprechend der zugewiesenen Rolle; zusätzlich steht eine Zwei-Faktor-Authentifizierung zur Verfügung.

6. Empfänger und Auftragsverarbeiter

Eine Weitergabe personenbezogener Daten erfolgt nur, soweit dies zur Vertragserfüllung erforderlich, gesetzlich vorgeschrieben oder durch Ihre Einwilligung gedeckt ist. Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein:

  • Hosting/Serverbetrieb: Der Dienst wird auf einem virtuellen Server (VPS) des Anbieters pbiaas.com betrieben. Serverstandort: innerhalb der Europäischen Union. Eine Verarbeitung in einem Drittland (außerhalb der EU/des EWR) findet nicht statt.
  • E-Mail-Versand: E-Mails (z. B. Konto- und Systembenachrichtigungen) werden über einen auf demselben Server betriebenen Mailserver (Postfix, nur ausgehend) versendet; ein externer E-Mail-Dienstleister wird hierfür derzeit nicht eingesetzt.

Soweit Dienstleister (insbesondere der VPS-Anbieter) personenbezogene Daten in unserem Auftrag verarbeiten, ist der Abschluss eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO erforderlich. Eine Übermittlung in ein Drittland außerhalb der EU/des EWR ist nicht vorgesehen.

7. Cookies

TherapieFaktura verwendet ausschließlich technisch notwendige Cookies. Dazu zählen Cookies für die Anmeldung/Sitzung, für den Schutz vor Cross-Site-Request-Forgery (Antiforgery/CSRF) sowie ein Cookie, das Ihre Cookie-Auswahl speichert. Es werden keine Tracking- oder Marketing-Cookies und keine Dienste von Drittanbietern zu Analyse- oder Werbezwecken eingesetzt. Rechtsgrundlage für technisch notwendige Cookies ist § 25 Abs. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Über den Cookie-Hinweis (Banner) können Sie Ihre Auswahl treffen.

8. Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es vorschreiben. Für Abrechnungs- und steuerrelevante Unterlagen gelten die gesetzlichen Aufbewahrungsfristen (z. B. nach Handels- und Steuerrecht). Nach Ablauf der jeweiligen Fristen bzw. bei Wegfall des Zwecks werden die Daten gelöscht oder datenschutzkonform anonymisiert. Kontaktformular-Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

9. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte zu:

  • Recht auf Auskunft (Art. 15 DSGVO),
  • Recht auf Berichtigung (Art. 16 DSGVO),
  • Recht auf Löschung (Art. 17 DSGVO),
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an den oben genannten Verantwortlichen.

10. Widerruf erteilter Einwilligungen

Soweit die Verarbeitung auf einer Einwilligung beruht (z. B. bei der Nutzung des Kontaktformulars), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.

11. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. Zuständig ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen)

Prinzenstraße 5

30159 Hannover

Telefon: 0511 120-4500

E-Mail: poststelle@lfd.niedersachsen.de

Web: www.lfd.niedersachsen.de

Stand: 31. Juli 2026