Datenschutz
Datenschutzerklärung
Coding Brothers UG (haftungsbeschränkt) i. Gr. · Stand: Juni 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
Coding Brothers UG (haftungsbeschränkt) i. Gr.Ottstr. 9
76744 Wörth am Rhein
Geschäftsführer: Carsten Hater, Jürgen Ertel
E-Mail: info@codingbrothers.de
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.
3. Rechtsgrundlage der Datenverarbeitung
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage. Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Zur Erfüllung einer rechtlichen Verpflichtung dient Art. 6 Abs. 1 lit. c DSGVO. Zur Wahrung berechtigter Interessen dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
4. Bereitstellung der Website und Erstellung von Logfiles
Bei jedem Aufruf unserer Website erfasst unser System automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:
- Informationen über den Browsertyp und die verwendete Version
- Das Betriebssystem des Nutzers
- Den Internet-Service-Provider des Nutzers
- Die IP-Adresse des Nutzers
- Datum und Uhrzeit des Zugriffs
- Websites, von denen das System des Nutzers auf unsere Internetseite gelangt
Die Daten werden in den Logfiles unseres Systems gespeichert. Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten des Nutzers findet nicht statt. Rechtsgrundlage für die vorübergehende Speicherung der Daten und der Logfiles ist Art. 6 Abs. 1 lit. f DSGVO. Die Speicherung in Logfiles erfolgt, um die Funktionsfähigkeit der Website sicherzustellen. Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind — spätestens nach 7 Tagen.
5. Registrierung und Nutzerkonto
Für die Nutzung von HeilpraxisOS ist eine Registrierung erforderlich. Dabei werden folgende Daten erhoben:
- Vorname und Nachname
- E-Mail-Adresse
- Praxisname und Anschrift
- Optionale Angaben: Telefonnummer, Website
Die Authentifizierung erfolgt über den Dienst Clerk (clerk.com). Clerk verarbeitet Anmeldedaten gemäß eigener Datenschutzbestimmungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
6. Verarbeitung von Gesundheitsdaten
HeilpraxisOS verarbeitet im Auftrag des Praxisbetreibers besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (Gesundheitsdaten). Dies umfasst:
- Anamnesedaten (Fragebögen, Vorerkrankungen, Beschwerden)
- Behandlungsdokumentation (Befunde, Maßnahmen, Verläufe)
- Patientenstammdaten
Die Verarbeitung erfolgt auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO (Gesundheitsversorgung) in Verbindung mit der Schweigepflicht nach § 203 StGB. Der Praxisbetreiber ist datenschutzrechtlich Verantwortlicher für die Patientendaten. Coding Brothers UG handelt als Auftragsverarbeiter gemäß Art. 28 DSGVO.
- Mandantentrennung auf Datenbankebene (practice_id in jeder Abfrage)
- Rollenbasierte Zugriffskontrolle (5 Berechtigungsstufen)
- Verschlüsselte Datenübertragung (TLS 1.3, 256-Bit)
- Verschlüsselte Dateiablage (at-rest encryption)
- Vollständige Audit-Protokollierung aller kritischen Zugriffe
- Keine Patientendaten in Error-Logs oder Analytics
7. KI-gestützte Datenverarbeitung
HeilpraxisOS bietet KI-gestützte Assistenzfunktionen (Zusammenfassungen, Dokumentationsentwürfe, Plausibilitätschecks). Dabei gilt:
- Die KI-Funktionen sind standardmäßig deaktiviertund werden erst nach ausdrücklicher Aktivierung (Opt-in) durch den Praxisinhaber genutzt (Einstellungen → KI & Datenschutz); die Aktivierung ist jederzeit widerrufbar
- KI-Anfragen werden an Anthropic PBC (Claude, primär) bzw. OpenAI LLC (Fallback) übermittelt; mit beiden Anbietern bestehen Auftragsverarbeitungsverträge (Data Processing Agreements) inkl. EU-Standardvertragsklauseln
- Übermittelte Inhalte werden von den Anbietern nicht zum Training von KI-Modellen verwendet
- Es werden keine Patientennamen an KI-Dienste übertragen
- KI-Ausgaben werden als Entwürfe gekennzeichnet und erfordern explizite Bestätigung
- Alle KI-Nutzungen werden intern protokolliert (ohne Patientenklardaten und ohne generierte Texte)
- Die KI stellt keine Diagnosen und gibt keine Therapieempfehlungen
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit der ausdrücklichen Aktivierung der KI-Funktionen durch den Praxisbetreiber (Opt-in). Zweck ist ausschließlich die Unterstützung bei Strukturierung und Formulierung von Dokumentation und Kommunikation.
8. Patientenportal
Patienten können über ein Portal auf freigegebene Daten zugreifen. Der Zugang erfolgt über zeitlich begrenzte Magic Links (30 Tage gültig). Im Portal sichtbar sind ausschließlich vom Behandler freigegebene Informationen:
- Termine (eigene)
- Freigegebene Dokumente
- Rechnungen
- Nachrichten
- Eingereichte Fragebögen
Interne Notizen, KI-Entwürfe und Behandlungsdokumentation sind im Portal nicht einsehbar, sofern nicht explizit freigegeben.
9. Kontaktformular und E-Mail-Kontakt
Auf unserer Website ist eine Kontaktaufnahme über die bereitgestellte E-Mail-Adresse möglich. In diesem Fall werden die mit der E-Mail übermittelten personenbezogenen Daten des Nutzers gespeichert. Es erfolgt in diesem Zusammenhang keine Weitergabe der Daten an Dritte. Die Daten werden ausschließlich für die Verarbeitung der Konversation verwendet. Rechtsgrundlage für die Verarbeitung der Daten ist bei Vorliegen einer Einwilligung des Nutzers Art. 6 Abs. 1 lit. a DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind.
10. E-Mail-Versand (Resend)
Für den Versand transaktionaler E-Mails (Terminbestätigungen, Rechnungen, Portal-Links) nutzen wir den Dienst Resend (resend.com). Dabei werden E-Mail-Adresse und Nachrichteninhalt an Resend übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Ein Auftragsverarbeitungsvertrag (AVV) ist geschlossen.
11. Hosting und Infrastruktur
Diese Website und die Anwendung werden über folgende Dienste betrieben:
- Vercel — Hosting und Bereitstellung der Anwendung
- Neon — PostgreSQL-Datenbank
- Vercel Blob — Verschlüsselte Dateispeicherung
- Clerk — Authentifizierung und Nutzerverwaltung
Personenbezogene Daten, die auf dieser Website erfasst werden, werden auf den Servern der Hoster gespeichert. Hierbei kann es sich v. a. um IP-Adressen, Kontaktanfragen, Meta- und Kommunikationsdaten, Vertragsdaten, Kontaktdaten, Namen, Websitezugriffe und sonstige Daten, die über eine Website generiert werden, handeln. Der Einsatz der Hoster erfolgt zum Zwecke der Vertragserfüllung gegenüber unseren potenziellen und bestehenden Kunden (Art. 6 Abs. 1 lit. b DSGVO) und im Interesse einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots durch professionelle Anbieter (Art. 6 Abs. 1 lit. f DSGVO).
12. Rechte der betroffenen Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Königstraße 10a, 70173 Stuttgart.
13. Keine Weitergabe an Dritte
Wir verkaufen, handeln oder übertragen Ihre personenbezogenen Daten nicht an Dritte. Dies gilt nicht für vertrauenswürdige Dritte, die uns bei der Durchführung unserer Website, der Abwicklung unseres Geschäftsbetriebs oder der Betreuung unserer Nutzer unterstützen, sofern diese Parteien zustimmen, diese Informationen vertraulich zu behandeln.
14. Datensicherheit
Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL-Verfahren (Secure Socket Layer) in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird. In der Regel handelt es sich dabei um eine 256-Bit-Verschlüsselung. Ob eine einzelne Seite unseres Internetauftrittes verschlüsselt übertragen wird, erkennen Sie an der geschlossenen Darstellung des Schloss-Symbols in der Adressleiste Ihres Browsers.
15. Aufbewahrung und Löschung
Patientendaten werden gemäß den gesetzlichen Aufbewahrungsfristen gespeichert (in der Regel 10 Jahre nach Abschluss der Behandlung). Nach Ablauf der Fristen werden die Daten gelöscht. Nutzer können eine vorzeitige Löschung ihres Kontos und aller damit verbundenen Daten beantragen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
16. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand Juni 2026. Durch die Weiterentwicklung unserer Website und Angebote darüber oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf der Website abgerufen und ausgedruckt werden.