Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten auf mymedax.de sowie ergänzende Hinweise zur myMedax-Anwendung.

Stand: 09.07.2026

Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen Überblick darüber, was mit personenbezogenen Daten passiert, wenn Sie unsere Website besuchen, Kontakt mit uns aufnehmen oder die von uns angebotenen Kontakt- und Terminbuchungsfunktionen nutzen. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.

Datenerfassung auf dieser Website

Wer ist für die Datenverarbeitung verantwortlich?

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist die SUXEDO GmbH & Co. KG. Die vollständigen Kontaktdaten finden Sie im Abschnitt „Verantwortlicher und Datenschutzbeauftragter“.

Wie erfassen wir Ihre Daten?

Daten werden erhoben, wenn Sie uns diese mitteilen, beispielsweise über ein Kontaktformular, eine HubSpot-Formularübermittlung, per E-Mail, telefonisch oder im Rahmen einer Terminbuchung.

Weitere Daten werden beim Aufruf der Website automatisch durch unsere IT-Systeme oder nach Ihrer Einwilligung durch eingesetzte Dienste verarbeitet. Hierzu gehören insbesondere technische Verbindungsdaten sowie, nach Einwilligung, Daten über die Nutzung unserer Website.

Wofür nutzen wir Ihre Daten?

Wir verarbeiten Daten zur sicheren und fehlerfreien Bereitstellung der Website, zur Bearbeitung von Anfragen, zur Anbahnung und Durchführung von Geschäftsbeziehungen sowie – nur nach entsprechender Einwilligung – zur Analyse der Websitenutzung und zur Optimierung unserer Kommunikation und Angebote.

Welche Rechte haben Sie?

Ihnen stehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.

Wichtige Abgrenzung zur myMedax-Anwendung

Diese Datenschutzerklärung betrifft vorrangig die öffentliche Website mymedax.de. Für personenbezogene Daten, die eine Praxis, ein Medizinisches Versorgungszentrum, eine Klinik oder ein anderer Kunde innerhalb der myMedax-Anwendung verarbeitet, ist regelmäßig der jeweilige Kunde datenschutzrechtlich verantwortlich. Ergänzende Informationen zur Anwendung finden Sie in Abschnitt 9.

Die auf dieser Website eingesetzten HubSpot-Funktionen dienen Kontakt-, Vertriebs- und Websitezwecken. Sie sind nicht als Übermittlungsweg für Patienten-, Behandlungs- oder Gesundheitsdaten bestimmt.

Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher

SUXEDO GmbH & Co. KG

Sulzbachtalstraße 128
66125 Saarbrücken

Telefon: 0681 – 95 26 30 10

E-Mail: vertrieb@suxedo.de

Verantwortlicher ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.

Datenschutzbeauftragter

Rechtsanwalt Gregor Theado

BTL | Rechtsanwälte
Scheidter Straße 2
66123 Saarbrücken

Telefon: 0681 – 93 88 26 01

E-Mail: sekretariat-theado@btl-recht.de

Sie können sich bei allen Fragen zum Datenschutz und zur Wahrnehmung Ihrer Rechte an den Verantwortlichen oder unmittelbar an den Datenschutzbeauftragten wenden.

Allgemeine Hinweise und Betroffenenrechte

Rechtsgrundlagen der Verarbeitung

Soweit Sie in eine Verarbeitung eingewilligt haben, erfolgt diese auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Bei der Verarbeitung besonderer Kategorien personenbezogener Daten kann zusätzlich Art. 9 Abs. 2 lit. a DSGVO einschlägig sein. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Ist die Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Rechtliche Verpflichtungen erfüllen wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Verarbeitungen zur Wahrung berechtigter Interessen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, sofern keine überwiegenden Interessen oder Grundrechte der betroffenen Person entgegenstehen.

Soweit Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, erfolgt dies bei nicht unbedingt erforderlichen Technologien nur nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG. Unbedingt erforderliche Zugriffe können auf § 25 Abs. 2 TDDDG gestützt werden.

Speicherdauer

Soweit in dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wird, speichern wir personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist. Danach werden die Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder andere zulässige Gründe eine weitere Speicherung erfordern.

Empfänger und Kategorien von Empfängern

Innerhalb unseres Unternehmens erhalten nur diejenigen Stellen Zugriff auf personenbezogene Daten, die diese zur Erfüllung ihrer Aufgaben benötigen. Externe Empfänger können insbesondere Hosting-, IT-, CRM-, Kommunikations- und Terminbuchungsdienstleister, Berater sowie Behörden sein, sofern eine Übermittlung erforderlich und rechtlich zulässig ist.

Werden Dienstleister als Auftragsverarbeiter eingesetzt, erfolgt die Verarbeitung auf Grundlage eines Vertrags nach Art. 28 DSGVO und nach unseren Weisungen.

Ihre Rechte

  • Recht auf Auskunft nach Art. 15 DSGVO
  • Recht auf Berichtigung nach Art. 16 DSGVO
  • Recht auf Löschung nach Art. 17 DSGVO
  • Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO
  • Recht auf Datenübertragbarkeit nach Art. 20 DSGVO
  • Recht auf Widerspruch nach Art. 21 DSGVO
  • Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft
  • Recht auf Beschwerde bei einer Aufsichtsbehörde nach Art. 77 DSGVO

Widerspruch gegen Direktwerbung

Werden personenbezogene Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie jederzeit das Recht, Widerspruch gegen die Verarbeitung zum Zwecke derartiger Werbung einzulegen. Nach Ihrem Widerspruch werden die betroffenen Daten nicht mehr für Direktwerbung verwendet.

Automatisierte Entscheidungen

Auf dieser Website findet keine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

Bereitstellung und Hosting der Website

Hosting und Server-Log-Dateien

Zur Bereitstellung der Website verarbeiten wir beziehungsweise ein von uns eingesetzter Hosting-Dienstleister Daten, die Ihr Browser automatisch übermittelt. Dazu können insbesondere gehören:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit der Anfrage
  • aufgerufene Seite oder Datei
  • Referrer-URL
  • Browsertyp und Browserversion
  • Betriebssystem und Geräteinformationen
  • HTTP-Statuscode und übertragene Datenmenge

Die Verarbeitung erfolgt zur Auslieferung der Website, zur Gewährleistung von Stabilität und Sicherheit sowie zur Erkennung und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, zuverlässigen und technisch fehlerfreien Betrieb unseres Onlineangebots.

Logdaten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, sofern keine sicherheitsbedingte Aufbewahrung oder gesetzliche Pflicht eine längere Speicherung verlangt.

SSL- beziehungsweise TLS-Verschlüsselung

Diese Website nutzt eine SSL- beziehungsweise TLS-Verschlüsselung, um übertragene Inhalte und Anfragen vor dem unbefugten Zugriff Dritter zu schützen. Eine verschlüsselte Verbindung erkennen Sie insbesondere an der Verwendung von „https://“ in der Adresszeile Ihres Browsers.

Cookies und Einwilligungsverwaltung

Cookies und vergleichbare Technologien

Unsere Website kann Cookies sowie vergleichbare Speicher- und Zugriffstechnologien verwenden. Cookies sind kleine Datensätze, die auf Ihrem Endgerät gespeichert werden. Vergleichbare Technologien können beispielsweise Einträge im Local Storage oder Session Storage des Browsers sein.

Technisch erforderliche Technologien werden eingesetzt, soweit sie für die Bereitstellung einer ausdrücklich gewünschten Funktion oder für den sicheren Betrieb der Website erforderlich sind. Nicht erforderliche Analyse-, Komfort- oder Marketingtechnologien werden erst nach Ihrer Einwilligung aktiviert.

Einwilligungsverwaltung

Beim ersten Besuch können Sie über den auf der Website eingesetzten Einwilligungsdialog festlegen, welche Kategorien und Dienste aktiviert werden dürfen. Ihre Auswahl wird gespeichert, damit sie bei weiteren Seitenaufrufen berücksichtigt werden kann.

Rechtsgrundlage für die Speicherung und Dokumentation Ihrer Auswahl ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den datenschutzrechtlichen Nachweispflichten. Technisch notwendige Speicherzugriffe richten sich nach § 25 Abs. 2 TDDDG.

Sie können eine erteilte Einwilligung jederzeit über die dauerhaft erreichbaren Cookie-Einstellungen der Website mit Wirkung für die Zukunft ändern oder widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Kontaktaufnahme und CRM

Anfragen per E-Mail oder Telefon

Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung Ihrer Anfrage und für mögliche Anschlussfragen. Hierzu können insbesondere Name, Kontaktdaten, Unternehmen, Inhalt der Anfrage und Kommunikationsdaten gehören.

Steht die Anfrage mit einem Vertrag oder vorvertraglichen Maßnahmen in Zusammenhang, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. In anderen Fällen beruht sie auf unserem berechtigten Interesse an einer sachgerechten und effizienten Bearbeitung Ihrer Anfrage gemäß Art. 6 Abs. 1 lit. f DSGVO oder auf Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

HubSpot CRM & Formulare

Wir nutzen HubSpot zur Verwaltung von Interessenten- und Geschäftskontakten, zur Bearbeitung von Anfragen sowie zur Organisation von Vertriebs- und Kommunikationsprozessen. Auf unserer Website können Formulare eingebunden sein, die mit HubSpot erstellt wurden.

Vertragspartner für Kunden in Deutschland ist nach den aktuellen HubSpot-Vertragsbedingungen die HubSpot Germany GmbH, Am Postbahnhof 17, 10243 Berlin. Im Rahmen der Leistungserbringung können außerdem verbundene Unternehmen, insbesondere die HubSpot Ireland Limited, HubSpot House, One Sir John Rogerson's Quay, Dublin 2, Irland, sowie HubSpot, Inc., Two Canal Park, Cambridge, MA 02141, USA, und weitere Unterauftragsverarbeiter beteiligt sein.

Verarbeitete Daten

Je nach Formular und Inhalt Ihrer Anfrage können insbesondere folgende Daten verarbeitet werden:

  • Name und geschäftliche Kontaktdaten
  • Unternehmen, Funktion und Branche
  • E-Mail-Adresse und Telefonnummer
  • Inhalt der Nachricht und ausgewählte Interessen
  • Zeitpunkt, Herkunft und Status der Formularübermittlung
  • IP-Adresse, Browser-, Geräte- und technische Formulardaten
  • Einwilligungs- und Kommunikationsstatus
  • weitere Angaben, die Sie freiwillig übermitteln

Zwecke und Rechtsgrundlagen

Die Verarbeitung dient der Bearbeitung Ihrer Anfrage, der Termin- und Angebotsvorbereitung, der Pflege der Geschäftsbeziehung und der Dokumentation der Kommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um eine Vertragsanbahnung oder Vertragsdurchführung geht. Im Übrigen erfolgt die Verarbeitung auf Grundlage unseres berechtigten Interesses an einer strukturierten Kontakt- und Kundenverwaltung gemäß Art. 6 Abs. 1 lit. f DSGVO.

Soweit Sie ausdrücklich in eine werbliche Ansprache, den Erhalt von Informationen oder die Verknüpfung mit Analyseinformationen einwilligen, ist Art. 6 Abs. 1 lit. a DSGVO die Rechtsgrundlage. Eine solche Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Formularaufruf und Formularübermittlung

Beim Laden eines eingebetteten HubSpot-Formulars kann eine Verbindung zu HubSpot hergestellt werden. Dabei können technische Daten wie IP-Adresse, Zeitpunkt, Browser- und Geräteinformationen sowie die aufgerufene Seite verarbeitet werden. Beim Absenden werden die von Ihnen eingegebenen Daten an HubSpot übertragen und in unserem HubSpot-Konto einem Kontakt- beziehungsweise Anfragedatensatz zugeordnet.

Soweit der Formularbetrieb oder die Zuordnung eine nicht technisch erforderliche Speicherung oder einen Zugriff auf Informationen in Ihrem Endgerät umfasst, erfolgt dies nur nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Speicherdauer

Formulardaten und CRM-Datensätze werden gespeichert, solange dies für die Bearbeitung der Anfrage, die Geschäftsbeziehung oder die jeweiligen Kommunikationszwecke erforderlich ist. Danach werden die Daten gelöscht oder eingeschränkt, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe für eine weitere Speicherung bestehen.

Auftragsverarbeitung und Drittstaatentransfers

Mit HubSpot besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Soweit personenbezogene Daten in die USA oder andere Staaten außerhalb des Europäischen Wirtschaftsraums übermittelt werden, stützt HubSpot die Übermittlung nach seinen aktuellen Vertragsbedingungen insbesondere auf das EU-U.S. Data Privacy Framework, soweit anwendbar, und ergänzend auf die Standardvertragsklauseln der Europäischen Kommission.

Keine Gesundheitsdaten über Website-Formulare

Bitte übermitteln Sie über allgemeine Kontakt- und HubSpot-Formulare keine Patientenakten, Diagnosen, Behandlungsinformationen, Gesundheitsdaten oder andere besonders schutzbedürftige Informationen. Nutzen Sie hierfür ausschließlich die von uns oder Ihrem medizinischen Leistungserbringer ausdrücklich vorgesehenen sicheren Übermittlungswege.

Weitere Informationen: Datenschutzerklärung von HubSpot, HubSpot Data Processing Agreement und Unterauftragsverarbeiter von HubSpot.

Analyse und Reichweitenmessung

HubSpot Tracking

Sofern Sie über den Einwilligungsdialog zustimmen, setzen wir den HubSpot-Tracking-Code ein. Dieser unterstützt uns dabei, die Nutzung unserer Website auszuwerten, Kontaktanfragen besser zuzuordnen und unsere Inhalte sowie Kommunikationsmaßnahmen zu optimieren.

Verarbeitete Daten

Abhängig von Ihren Einwilligungen und den HubSpot-Kontoeinstellungen können insbesondere verarbeitet werden:

  • IP-Adresse und weitere Online-Kennungen
  • eine pseudonyme Besucherkennung
  • aufgerufene Seiten und vollständige Seitenpfade
  • Zeitpunkt und Dauer von Seitenaufrufen
  • Referrer- und Kampagneninformationen
  • Browser-, Geräte- und Betriebssysteminformationen
  • Formularinteraktionen und Zuordnung zu einem Kontakt nach einer Übermittlung
  • Einwilligungsstatus und Cookie-Präferenzen
  • gegebenenfalls die Domain eines Unternehmensbesuchers

Cookies und Browser-Speicher

HubSpot kann nach Ihrer Einwilligung insbesondere die folgenden Analyse-Cookies oder vergleichbare Speichereinträge verwenden:

  • __hstc: zentrales Analyse-Cookie, Speicherdauer bis zu 6 Monate
  • hubspotutk: pseudonyme Besucherkennung und Formularzuordnung, bis zu 6 Monate
  • __hssc: Sitzungsverwaltung, etwa 30 Minuten
  • __hssrc: Erkennung einer neuen Browsersitzung, bis zum Ende der Sitzung
  • __hs_cookie_cat_pref: Speicherung der ausgewählten Cookie-Kategorien, bis zu 6 Monate
  • __hs_opt_out / __hs_do_not_track: Speicherung einer Ablehnung beziehungsweise Tracking-Sperre, bis zu 6 Monate

Abhängig von den aktivierten HubSpot-Funktionen können weitere technisch erforderliche, funktionale oder analytische Cookies und Einträge im Local Storage oder Session Storage hinzukommen.

Rechtsgrundlage und Widerruf

HubSpot Tracking wird nur auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG eingesetzt. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Ohne Einwilligung darf der nicht erforderliche Tracking-Code keine Analyseinformationen erheben.

Buyer Intent und Produktverbesserung

HubSpot weist darauf hin, dass Daten des Tracking-Codes abhängig von den Kontoeinstellungen und den Einwilligungspräferenzen auch zur Verbesserung eigener Produkte und für Funktionen zur Erkennung von Unternehmensbesuchen („Buyer Intent“) genutzt werden können. Soweit diese Funktion in unserem HubSpot-Konto aktiviert ist, kann HubSpot bestimmte Trackingdaten für diese eigenen Zwecke verarbeiten. Die entsprechende Kontoeinstellung wird von uns regelmäßig geprüft und ist nur im Rahmen der erteilten Einwilligung zu verwenden.

Datenübermittlung

Es gelten die im Abschnitt „HubSpot CRM & Formulare“ beschriebenen Angaben zur Auftragsverarbeitung, Beteiligung von HubSpot-Unternehmen und möglichen Drittstaatentransfers.

Weitere Informationen zu den von HubSpot gesetzten Cookies und den erhobenen Daten: HubSpot-Cookieübersicht und Daten des HubSpot-Tracking-Codes.

Technische Voraussetzung

Der HubSpot-Tracking-Code und nicht erforderliche HubSpot-Cookies müssen technisch bis zur Einwilligung blockiert sein. Wird ein externer Consent-Manager eingesetzt, muss dessen Einwilligungsstatus korrekt an HubSpot übergeben werden.

Terminbuchung mit Microsoft Bookings

Microsoft Bookings

Für die Vereinbarung von Demonstrations- und Gesprächsterminen verlinken wir auf Microsoft Bookings. Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.

Wenn Sie den externen Buchungsdienst aufrufen und einen Termin vereinbaren, verarbeitet Microsoft die von Ihnen eingegebenen Angaben. Hierzu können insbesondere Name, E-Mail-Adresse, Telefonnummer, Unternehmen, Terminauswahl, Nachricht sowie technische Verbindungs- und Gerätedaten gehören.

Die Verarbeitung durch uns erfolgt zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung eines Vertrags auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit kein Vertragsbezug besteht, beruht sie auf unserem berechtigten Interesse an einer effizienten Terminorganisation gemäß Art. 6 Abs. 1 lit. f DSGVO.

Microsoft kann Daten auch in Staaten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Dabei kommen nach Angaben von Microsoft geeignete Übermittlungsmechanismen, insbesondere Standardvertragsklauseln, zum Einsatz.

Weitere Informationen: Datenschutzerklärung von Microsoft.

Datenschutz bei der myMedax-Anwendung

Eigenständige Verarbeitungssituation

Die folgenden Angaben beschreiben die grundsätzliche Funktionsweise der myMedax-Anwendung. Sie ersetzen nicht die Datenschutzinformationen der Praxis, Klinik, des Medizinischen Versorgungszentrums oder sonstigen Unternehmens, das myMedax einsetzt und über Zweck, Inhalt und Rechtsgrundlage einer konkreten Datenerhebung entscheidet.

Zweck und Einsatzbereiche

myMedax ist ein Datenerfassungs- und Dokumentationssystem. Es unterstützt Anwender dabei, Informationen digital zu erfassen, zu dokumentieren, auszuwerten und an angebundene Systeme zu übergeben, die zuvor häufig auf Papier erhoben wurden.

Im medizinischen Bereich kann myMedax insbesondere für digitale Anamnesen, individuelle Fragebögen, Verlaufskontrollen, Einwilligungen, Dokumentationen und digitale Unterschriften eingesetzt werden. Auch in anderen Branchen sind individuell konfigurierte Datenerhebungen, Qualitätsmanagement, Befragungen, Audits und Auswertungen möglich.

Verantwortlichkeiten

Der jeweilige Kunde bestimmt die Zwecke und Mittel der konkreten Verarbeitung in seiner myMedax-Instanz und ist regelmäßig Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Dies gilt insbesondere für die Verarbeitung von Patienten-, Kunden-, Beschäftigten- oder sonstigen Fachdaten.

Wird myMedax als Cloudlösung bereitgestellt, verarbeitet SUXEDO diese Daten grundsätzlich im Auftrag des Kunden nach Art. 28 DSGVO. Bei einer lokalen Installation auf der Infrastruktur des Kunden liegt der technische und organisatorische Betrieb im Verantwortungsbereich des Kunden, soweit vertraglich nichts anderes vereinbart ist.

Soweit SUXEDO eigene Vertrags-, Abrechnungs-, Support-, Sicherheits- oder Ansprechpartnerdaten verarbeitet, erfolgt dies in eigener Verantwortlichkeit auf den jeweils einschlägigen Rechtsgrundlagen.

Kategorien verarbeiteter Daten

Je nach Konfiguration und Einsatzzweck können insbesondere folgende Daten verarbeitet werden:

  • Stamm-, Kontakt- und Identifikationsdaten
  • Benutzer-, Rollen- und Berechtigungsdaten
  • Fragebogen-, Formular- und Dokumentationsinhalte
  • Einwilligungs- und Unterschriftsdaten
  • Kommunikations- und Zuordnungsdaten
  • Protokoll-, Status- und technische Nutzungsdaten
  • im medizinischen Einsatz Gesundheits- und Anamnesedaten nach Art. 9 DSGVO

Umfang, Pflichtfelder, Speicherdauer und Empfänger werden durch den jeweiligen Kunden und die konkrete Konfiguration bestimmt.

Rechtsgrundlagen bei Gesundheitsdaten

Die Rechtsgrundlage für die Verarbeitung in einer Kundeninstanz wird durch den jeweiligen Verantwortlichen bestimmt. Im medizinischen Kontext können neben Art. 6 DSGVO insbesondere Art. 9 Abs. 2 DSGVO und ergänzende nationale Vorschriften einschlägig sein, etwa bei der Gesundheitsversorgung, medizinischen Diagnostik, Behandlung, Verwaltung von Gesundheitsdiensten oder auf Grundlage einer ausdrücklichen Einwilligung.

Der jeweilige Verantwortliche ist verpflichtet, betroffene Personen transparent über Zweck, Rechtsgrundlage, Empfänger und Speicherdauer der konkreten Verarbeitung zu informieren.

Keine automatisierte medizinische Entscheidung

myMedax ist nicht dazu bestimmt, automatisiert medizinische Diagnosen zu stellen, Behandlungsentscheidungen zu treffen oder medizinische Maßnahmen ohne die erforderliche Fach- und Sachkunde zu veranlassen.

Konfigurierbare Punktwerte, Summen und Formelergebnisse dienen der transparenten Berechnung und Darstellung. Die fachliche Einordnung und Entscheidung bleibt beim hierzu befugten Anwender.

Pseudonymisierung und Anonymisierung

Abhängig von Konfiguration und Einsatzzweck können Fragebögen und Auswertungen pseudonymisiert oder anonymisiert durchgeführt werden. Ob und in welchem Umfang ein Personenbezug erforderlich ist, entscheidet der jeweilige Verantwortliche nach dem Grundsatz der Datenminimierung.

Betriebsmodelle und Hosting

myMedax kann als lokale Installation auf der Infrastruktur des Kunden, als Cloudlösung oder in einer hybriden Konfiguration eingesetzt werden.

Bei der von SUXEDO angebotenen Cloudlösung wird nach der derzeitigen technischen Ausgestaltung für jeden Kunden eine getrennte, geschützte Instanz auf eigener Hardware in einem deutschen Rechenzentrum betrieben. Zugriffe werden über ein Benutzer- und Berechtigungsmanagement gesteuert. Der Kunde kann administrative Benutzer und individuelle Rechte verwalten.

Speicherung, Löschung und Datenübergabe

Der jeweilige Verantwortliche legt die Löschfristen entsprechend seinem Zweck, seinen gesetzlichen Aufbewahrungspflichten und seinem Löschkonzept fest. myMedax unterstützt individuell konfigurierbare Speicher- und Löschregeln.

Ist myMedax an ein führendes Praxisverwaltungs-, Krankenhausinformations- oder anderes Verwaltungssystem angebunden, können ausgefüllte Formulare, Dokumente und strukturierte Daten an dieses System übergeben und dort nach den Vorgaben des Verantwortlichen gespeichert werden.

Benutzerstammdaten sowie während eines Ausfüllvorgangs eingegebene Daten und Dokumente können auf einem zugewiesenen Endgerät vorübergehend gespeichert werden, bis der Vorgang abgeschlossen und die Daten an den vorgesehenen myMedax-Server übertragen wurden. Der Verantwortliche hat die Endgeräte durch geeignete technische und organisatorische Maßnahmen zu schützen.

Betroffenenrechte in einer Kundeninstanz

Möchten Sie Rechte in Bezug auf Daten ausüben, die eine Praxis, Klinik oder ein anderer myMedax-Kunde erhoben hat, wenden Sie sich grundsätzlich zuerst an diesen Verantwortlichen. SUXEDO unterstützt den Kunden im Rahmen der Auftragsverarbeitung bei der Bearbeitung zulässiger Betroffenenanfragen.

Auftragsverarbeitung, Sicherheit und Drittstaaten

Auftragsverarbeitung

Beauftragen wir oder ein myMedax-Kunde einen Dienstleister mit einer weisungsgebundenen Verarbeitung personenbezogener Daten, wird – soweit erforderlich – ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Dienstleister werden unter Berücksichtigung geeigneter technischer und organisatorischer Maßnahmen ausgewählt und kontrolliert.

Technische und organisatorische Maßnahmen

SUXEDO trifft angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, Veränderung, Offenlegung und Zerstörung zu schützen. Die Maßnahmen werden entsprechend dem Risiko, dem Stand der Technik und den vertraglichen Anforderungen überprüft und weiterentwickelt.

Eine Übersicht der für die myMedax-Auftragsverarbeitung maßgeblichen Maßnahmen wird Kunden im Rahmen der vertraglichen Unterlagen zur Verfügung gestellt.

Drittstaatenübermittlungen

Werden bei Website-Diensten personenbezogene Daten an Empfänger außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt, erfolgt dies nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Je nach Empfänger können ein Angemessenheitsbeschluss, das EU-U.S. Data Privacy Framework, Standardvertragsklauseln oder andere geeignete Garantien eingesetzt werden.

Die produktive myMedax-Anwendung und die öffentliche Website sind getrennt zu betrachten. Der Einsatz von HubSpot auf der Website bedeutet nicht, dass Patientendaten aus einer myMedax-Kundeninstanz an HubSpot übertragen werden.

Datenschutzverletzungen

Datenschutzvorfälle werden nach einem festgelegten Verfahren geprüft, dokumentiert und bearbeitet. Besteht eine gesetzliche Melde- oder Benachrichtigungspflicht, erfolgt die Meldung an die zuständige Aufsichtsbehörde beziehungsweise die Information betroffener Personen innerhalb der gesetzlichen Fristen. Bei Auftragsverarbeitungen informiert SUXEDO den jeweiligen Verantwortlichen unverzüglich nach den vertraglichen und gesetzlichen Vorgaben.

Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Website, die eingesetzten Dienste, die myMedax-Anwendung oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte aktuelle Fassung.

Stand: 09.07.2026