Datenschutz ohne Nebelkerzen.
Hier steht konkret, welche Daten verarbeitet werden, wo sie verarbeitet werden und wann sie verschwinden.
1. Verantwortlicher
heger.IT GmbH, Dammstraße 16, 34346 Hann. Münden
Geschäftsführer: Michael Heger
Telefon: +49 5541 91316-0 · E-Mail: info@heger.it
Datenschutzanfragen richten Sie bitte an info@heger.it.
2. Rollen bei einer Praxiseinladung
Bei der Nutzung durch eine Arztpraxis bestimmt die jeweilige Praxis Zweck und Umfang der Verarbeitung und ist datenschutzrechtlich verantwortlich. Die heger.IT GmbH verarbeitet die Angaben technisch im Auftrag der Praxis. Vor der Verarbeitung wird mit jeder Praxis ein Vertrag zur Auftragsverarbeitung geschlossen.
3. Aufruf der Website
Der Webserver verarbeitet technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser und Betriebssystem. Dies dient dem sicheren und stabilen Betrieb auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Serverprotokolle werden täglich rotiert und nach 14 Tagen gelöscht.
4. Konten und Anmeldung
Für Praxis- und Administrationskonten verarbeiten wir E-Mail-Adresse, Anzeigename, Rollen, Praxiszuordnung sowie Anmelde- und Sicherheitsereignisse. Die Verarbeitung dient der Bereitstellung und Absicherung des Kontos gemäß Art. 6 Abs. 1 lit. b und lit. f DSGVO. Das technisch notwendige Sitzungscookie az_session ist HttpOnly, Secure und auf acht Stunden begrenzt. Es ist für Anmeldung und geschützte Funktionen erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Analyse-, Marketing- oder Drittanbieter-Cookies setzt AnamneseZeit nicht ein.
5. Patienteneinladung und Gesundheitsangaben
Eine Einladung enthält einen zufälligen, zeitlich begrenzten Schlüssel. Name und Patienten-ID stehen nicht in der öffentlichen Adresse. Die interne Patientenreferenz wird verschlüsselt bei der Praxiszuordnung gespeichert. Das ist eine Pseudonymisierung – keine vollständige Anonymisierung, weil die Praxis den Vorgang weiterhin zuordnen können muss.
Erst nach einer verständlichen Bestätigung können Audioaufnahmen übermittelt werden. Verarbeitet werden dann Aufnahme, gewählte Sprache, Transkript und die daraus erzeugte strukturierte Zusammenfassung. Die behandelnde Praxis legt die konkrete Rechtsgrundlage fest; für die Behandlung kommen insbesondere Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 BDSG und, soweit im Einzelfall erforderlich, eine ausdrückliche Einwilligung in Betracht.
Die Verarbeitung dient ausschließlich der Vorbereitung des Arztgesprächs. Die medizinische Prüfung und Entscheidung trifft die Praxis. Es findet keine ausschließlich automatisierte medizinische Entscheidung statt.
6. Wo die KI arbeitet und wer Daten erhält
Transkription und Strukturierung laufen auf eigenen, über ein privates Netz verbundenen Systemen in Deutschland. Audioaufnahmen, Transkripte und Zusammenfassungen werden nicht an OpenAI, Google oder andere öffentliche KI-Dienste übertragen und nicht für fremdes Modelltraining genutzt. Der Patient überträgt seine Angaben verschlüsselt per HTTPS an AnamneseZeit; „lokal“ bedeutet daher lokale KI-Verarbeitung innerhalb unserer Infrastruktur, nicht eine Verarbeitung ausschließlich auf dem Handy.
Technische Empfänger können der deutsche Rechenzentrumsbetrieb und die für reine Konto-E-Mails eingesetzte Mail-Infrastruktur sein. Konto-E-Mails enthalten keine Gesundheitsinhalte. Eine Übermittlung von Gesundheitsinhalten in Drittländer ist nicht vorgesehen.
7. Speicherdauer
Audioaufnahmen, Transkripte und KI-Zusammenfassungen werden spätestens 24 Stunden nach Eingang automatisiert aus dem Verarbeitungssystem gelöscht. Einladungen sind höchstens sieben Tage gültig. Kontodaten bleiben bis zur Löschung oder Deaktivierung des Kontos gespeichert; gesetzliche Aufbewahrungs- und Nachweispflichten können eine längere Aufbewahrung einzelner Verwaltungs- oder Sicherheitsnachweise erfordern.
8. Kontaktaufnahme
Bei Kontakt per E-Mail oder Telefon verarbeiten wir die mitgeteilten Daten zur Beantwortung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anliegen, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Bitte senden Sie über die allgemeinen Kontaktwege keine Patientendaten.
9. Rechte betroffener Personen
Sie haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer erteilten Einwilligung für die Zukunft. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Wenden Sie sich dazu an die oben genannte Kontaktadresse.
Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Landesbeauftragten für den Datenschutz Niedersachsen.
10. Sicherheit und Änderungen
Wir setzen unter anderem Transportverschlüsselung, verschlüsselte Inhaltsablage, getrennte Rollen, zeitlich begrenzte Schlüssel und fachliche Auditnachweise ein. Diese Erklärung wird bei Änderungen der Verarbeitung angepasst.