Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
IT-Medipro GmbH
Gründer Straße 18, 12526 Berlin
Geschäftsführer: Joseph Harloff
E-Mail: info247@itmedipro.de
Telefon: 0156 789 81 500
2. Datenschutzbeauftragter
Datenschutzbeauftragter: Joseph Harloff
E-Mail: info247@itmedipro.de
3. Welche Daten verarbeiten wir?
3.1 Registrierung und Nutzung von Orgaguru
Bei der Registrierung und Nutzung von Orgaguru verarbeiten wir folgende personenbezogene Daten:
- Name, Vorname, Anrede
- E-Mail-Adresse (für Login, Benachrichtigungen, Passwort-Reset)
- Telefonnummer (optional)
- Praxisdaten (Name, Adresse, Praxisart)
- Rollen- und Rechtezuweisungen innerhalb der Praxis
- Aufgaben- und Kalenderdaten, die im System erstellt werden
3.2 Technische Daten
Bei jedem Aufruf der Anwendung werden automatisch technische Daten erfasst, die für die sichere Bereitstellung des Dienstes erforderlich sind:
- IP-Adresse (zur Missbrauchserkennung und Rate-Limiting)
- Datum und Uhrzeit des Zugriffs
- User-Agent (Browser, Betriebssystem)
- Erfolg/Fehlschlag von Login-Versuchen (zur Brute-Force-Abwehr, Speicherung max. 90 Tage)
3.3 Abrechnungsdaten
Bei kostenpflichtiger Nutzung werden zusätzlich Abrechnungsdaten verarbeitet. Die Zahlungsabwicklung erfolgt über unseren Auftragsverarbeiter Stripe (siehe Abschnitt 6).
4. Zwecke und Rechtsgrundlagen der Verarbeitung
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Software, Benutzerverwaltung, Abrechnung, Support
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): IT-Sicherheit, Brute-Force-Abwehr, Betrugsprävention, technischer Betrieb
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung von Rechnungsdaten nach steuerrechtlichen Vorschriften (i. d. R. 10 Jahre)
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Soweit eine Einwilligung abgefragt wird (z. B. Newsletter, wenn angeboten)
5. Speicherdauer
- Stammdaten und Nutzungsdaten: bis zur Vertragsbeendigung zzgl. gesetzlicher Aufbewahrungsfristen
- Login-Versuche und Sicherheits-Logs: maximal 90 Tage
- Rechnungsdaten: 10 Jahre gemäß § 147 AO
- Kontaktanfragen per E-Mail: bis zur Beantwortung und anschließender Löschung, sofern keine längeren Fristen gelten
6. Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Mit allen Auftragsverarbeitern wurden entsprechende Verträge abgeschlossen.
6.1 Hosting & Infrastruktur
netcup GmbH
Daimlerstraße 25, 76185 Karlsruhe, Deutschland
Zweck: Serverhosting in Deutschland (EU)
6.2 Datenbank, Authentifizierung und Speicher
Supabase (über Supabase Ireland Ltd.)
Region: Frankfurt am Main (EU)
Zweck: Datenbank (PostgreSQL), Storage, Echtzeit-Synchronisation
6.3 Zahlungsabwicklung (Stripe)
Bei kostenpflichtiger Nutzung wickeln wir Zahlungen über Stripe ab. Dabei werden die für die Zahlung erforderlichen Daten an Stripe übermittelt. Vollständige Zahlungsmitteldaten (z. B. Kartennummer, IBAN) werden direkt von Stripe erhoben und verarbeitet; wir selbst speichern keine vollständigen Kartendaten.
Stripe Payments Europe, Limited
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
Zweck: Zahlungsabwicklung (Karten, SEPA-Lastschrift), Rechnungsstellung, Betrugsprävention
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des kostenpflichtigen Vertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, effizienten Zahlungsabwicklung und an der Betrugsprävention).
Übermittelte Datenkategorien: Name, E-Mail-Adresse, Rechnungs- bzw. Zahlungsdaten (Karten- oder SEPA-Daten), IP-Adresse sowie der Rechnungs-/Kaufbetrag.
Datenschutz: stripe.com/de/privacy
6.4 E-Mail-Versand
Transaktions-E-Mails (Passwort-Reset, Registrierungs-Bestätigung, Sicherheits-Benachrichtigungen) werden über unseren eigenen Postfix-Mailserver in Deutschland versendet. Es findet keine Weitergabe an externe E-Mail-Dienstleister statt.
6.5 Push-Benachrichtigungen (mobile Apps)
Für Push-Benachrichtigungen in unseren mobilen Apps nutzen wir die Dienste der Plattformanbieter. Übermittelt wird ausschließlich ein technisches Gerätetoken; die Nachrichteninhalte sind auf das Nötigste reduziert und enthalten keine sensiblen Daten.
Apple Inc. (Apple Push Notification service, iOS)
One Apple Park Way, Cupertino, CA 95014, USA
Zweck: Zustellung von Push-Benachrichtigungen auf iOS/iPadOS
Google Ireland Ltd. / Google LLC (Firebase Cloud Messaging, Android)
Gordon House, Barrow Street, Dublin 4, Irland
Zweck: Zustellung von Push-Benachrichtigungen auf Android
7. Internationale Datenübermittlung
Personenbezogene Daten werden vorrangig innerhalb der Europäischen Union verarbeitet. Bei der Zustellung von Push-Benachrichtigungen über Apple (APNs) bzw. Google (FCM) sowie ggf. bei Stripe-Unterauftragsverarbeitern kann eine Übermittlung in Drittstaaten (insb. USA) erfolgen. Diese geschieht ausschließlich auf Basis geeigneter Garantien, insbesondere der EU-Standardvertragsklauseln gemäß Art. 46 DSGVO bzw. — soweit anwendbar — des EU-US Data Privacy Framework.
8. Nutzung der mobilen Apps (iOS & Android)
Unsere Apps fordern nur Berechtigungen an, die für einzelne Funktionen erforderlich sind. Sie können jederzeit in den Geräteeinstellungen widerrufen werden.
- Mitteilungen/Push: Hinweise zu Aufgaben und Terminen (siehe Abschnitt 6.5).
- Kamera: ausschließlich zum Scannen des Praxis-QR-Codes für die Zeiterfassung. Es werden keine Fotos gespeichert.
- Standort: nur zur einmaligen Anwesenheitsprüfung beim Ein-/Ausstempeln (Umkreis ca. 30 m). Es findet keine Hintergrund-Ortung und keine Erstellung von Bewegungsprofilen statt.
- Biometrische Entsperrung (Face ID/Touch ID/Fingerabdruck): findet ausschließlich lokal auf dem Gerät statt; biometrische Merkmale werden nicht an uns übertragen oder gespeichert.
Die Apps verwenden kein Werbe-Tracking und keine Werbe-IDs.
9. Cookies und Tracking
Wir verwenden ausschließlich technisch notwendige Cookies zur Aufrechterhaltung der Sitzung und zur Authentifizierung (JWT in httpOnly-Cookies). Es werden keine Tracking-Cookies, keine Analyse-Tools und kein Marketing-Tracking eingesetzt.
9a. Erforderlichkeit der Bereitstellung
Die Bereitstellung der zur Registrierung und zur Durchführung des Vertrags erforderlichen Daten (insbesondere Name, E-Mail-Adresse und Praxisdaten sowie bei kostenpflichtiger Nutzung die Abrechnungsdaten) ist vertraglich erforderlich. Ohne diese Daten können wir den Dienst bzw. die kostenpflichtige Abrechnung nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nur, soweit steuer- oder handelsrechtliche Aufbewahrungspflichten dies vorsehen.
9b. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt.
10. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — in einem gängigen, maschinenlesbaren Format
- Widerspruchsrecht (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
Zur Ausübung dieser Rechte wenden Sie sich formlos per E-Mail an info247@itmedipro.de.
11. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61, 10555 Berlin
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Rechtslage oder unserer Verarbeitungsprozesse anzupassen. Die jeweils aktuelle Version ist unter dieser URL abrufbar. Wesentliche Änderungen werden den Nutzern per E-Mail mitgeteilt.