← Zurück zur Startseite

Sicherheit & Datenschutz

HeilpraxisOS verarbeitet Gesundheitsdaten — die sensibelste Datenkategorie überhaupt. Deshalb dokumentieren wir hier transparent, wie Ihre Daten und die Ihrer Patientinnen und Patienten geschützt werden.

Hosting & Infrastruktur

  • Datenbank: Neon PostgreSQL, Region EU (Frankfurt), verschlüsselte Verbindungen (TLS)
  • Anwendung: Vercel mit EU-Ausführung, HTTPS erzwungen (HSTS)
  • Dateien (Dokumente, Fotos): privater Blob-Speicher — Zugriff nur über authentifizierte, mandantengeprüfte Proxy-Routen
  • Transaktionale E-Mails über Resend

Zugriffsschutz

  • Mandantentrennung auf Datenbankebene: jede einzelne Abfrage ist an die Praxis gebunden
  • Rollenbasierte Rechte (Inhaber, Behandler, Assistenz, Abrechnung, Nur-Lesen)
  • Zwei-Faktor-Authentifizierung verfügbar (Clerk)
  • Patientenportal: Magic-Links sind einmalig gültig, Sessions rotieren, Logins werden protokolliert
  • Rate-Limiting auf sensiblen Endpunkten (Login, Suche, Upload, KI)

KI nur mit Opt-in

  • KI-Funktionen sind standardmäßig deaktiviert — der Praxisinhaber aktiviert sie bewusst und kann sie jederzeit abschalten
  • Anbieter: Anthropic (Claude) und OpenAI mit Auftragsverarbeitungsverträgen; Inhalte werden nicht zum Modelltraining verwendet
  • Keine Patientennamen in KI-Anfragen; KI-Protokolle ohne Klartexte
  • Jede KI-Ausgabe ist ein Entwurf — die Fachkraft entscheidet

Nachvollziehbarkeit

  • Audit-Log für kritische Aktionen (Patientenzugriffe, Rechnungen, Logins, Einstellungen)
  • Fehlerdiagnose (Sentry) mit Redaktion — keine Gesundheitsdaten in Fehlerberichten
  • Analytics DSGVO-konform (EU-Cluster, ohne Cookies, ohne Patientendaten)

Ihre DSGVO-Rechte, technisch umgesetzt

  • Art. 20 (Datenübertragbarkeit): vollständiger, maschinenlesbarer Export aller Patientendaten über alle Module
  • Art. 17 (Löschung): unwiderrufliche Löschung über sämtliche Tabellen inklusive aller Dateien
  • Demo- und Testdaten sind von Exporten und Auswertungen ausgeschlossen

Auftragsverarbeiter (AVV)

  • Vercel (Hosting), Neon (Datenbank), Clerk (Authentifizierung), Resend (E-Mail), Twilio (SMS, optional), Anthropic/OpenAI (KI, nur bei Opt-in), Daily.co (Video, EU, nur bei Nutzung), Stripe (Abrechnung des Abos)
  • Mit allen Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO

Fragen?

Details in der Datenschutzerklärung. Für AVV-Dokumente und Sicherheitsfragen erreichen Sie uns über das Impressum.