1
Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen Überblick darüber, was mit personenbezogenen Daten passiert, wenn Sie
unsere Website besuchen, Kontakt mit uns aufnehmen oder die von uns angebotenen Kontakt- und
Terminbuchungsfunktionen nutzen. Personenbezogene Daten sind alle Informationen, die sich auf eine
identifizierte oder identifizierbare natürliche Person beziehen.
Datenerfassung auf dieser Website
Wer ist für die Datenverarbeitung verantwortlich?
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist die SUXEDO GmbH & Co. KG.
Die vollständigen Kontaktdaten finden Sie im Abschnitt „Verantwortlicher und Datenschutzbeauftragter“.
Wie erfassen wir Ihre Daten?
Daten werden erhoben, wenn Sie uns diese mitteilen, beispielsweise über ein Kontaktformular, eine
HubSpot-Formularübermittlung, per E-Mail, telefonisch oder im Rahmen einer Terminbuchung.
Weitere Daten werden beim Aufruf der Website automatisch durch unsere IT-Systeme oder nach Ihrer Einwilligung
durch eingesetzte Dienste verarbeitet. Hierzu gehören insbesondere technische Verbindungsdaten sowie, nach
Einwilligung, Daten über die Nutzung unserer Website.
Wofür nutzen wir Ihre Daten?
Wir verarbeiten Daten zur sicheren und fehlerfreien Bereitstellung der Website, zur Bearbeitung von Anfragen,
zur Anbahnung und Durchführung von Geschäftsbeziehungen sowie – nur nach entsprechender Einwilligung – zur
Analyse der Websitenutzung und zur Optimierung unserer Kommunikation und Angebote.
Welche Rechte haben Sie?
Ihnen stehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung,
Datenübertragbarkeit und Widerspruch zu. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die
Zukunft widerrufen. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Wichtige Abgrenzung zur myMedax-Anwendung
Diese Datenschutzerklärung betrifft vorrangig die öffentliche Website mymedax.de. Für personenbezogene Daten,
die eine Praxis, ein Medizinisches Versorgungszentrum, eine Klinik oder ein anderer Kunde innerhalb der
myMedax-Anwendung verarbeitet, ist regelmäßig der jeweilige Kunde datenschutzrechtlich verantwortlich.
Ergänzende Informationen zur Anwendung finden Sie in Abschnitt 9.
Die auf dieser Website eingesetzten HubSpot-Funktionen dienen Kontakt-, Vertriebs- und Websitezwecken.
Sie sind nicht als Übermittlungsweg für Patienten-, Behandlungs- oder Gesundheitsdaten bestimmt.
3
Allgemeine Hinweise und Betroffenenrechte
Rechtsgrundlagen der Verarbeitung
Soweit Sie in eine Verarbeitung eingewilligt haben, erfolgt diese auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
Bei der Verarbeitung besonderer Kategorien personenbezogener Daten kann zusätzlich Art. 9 Abs. 2 lit. a DSGVO
einschlägig sein. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Ist die Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich,
ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Rechtliche Verpflichtungen erfüllen wir auf Grundlage von
Art. 6 Abs. 1 lit. c DSGVO. Verarbeitungen zur Wahrung berechtigter Interessen erfolgen auf Grundlage von
Art. 6 Abs. 1 lit. f DSGVO, sofern keine überwiegenden Interessen oder Grundrechte der betroffenen Person
entgegenstehen.
Soweit Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, erfolgt dies bei nicht unbedingt
erforderlichen Technologien nur nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG. Unbedingt erforderliche
Zugriffe können auf § 25 Abs. 2 TDDDG gestützt werden.
Speicherdauer
Soweit in dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wird, speichern wir
personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist. Danach werden die
Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, die Geltendmachung,
Ausübung oder Verteidigung von Rechtsansprüchen oder andere zulässige Gründe eine weitere Speicherung erfordern.
Empfänger und Kategorien von Empfängern
Innerhalb unseres Unternehmens erhalten nur diejenigen Stellen Zugriff auf personenbezogene Daten, die diese
zur Erfüllung ihrer Aufgaben benötigen. Externe Empfänger können insbesondere Hosting-, IT-, CRM-,
Kommunikations- und Terminbuchungsdienstleister, Berater sowie Behörden sein, sofern eine Übermittlung
erforderlich und rechtlich zulässig ist.
Werden Dienstleister als Auftragsverarbeiter eingesetzt, erfolgt die Verarbeitung auf Grundlage eines Vertrags
nach Art. 28 DSGVO und nach unseren Weisungen.
Ihre Rechte
- Recht auf Auskunft nach Art. 15 DSGVO
- Recht auf Berichtigung nach Art. 16 DSGVO
- Recht auf Löschung nach Art. 17 DSGVO
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO
- Recht auf Widerspruch nach Art. 21 DSGVO
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft
- Recht auf Beschwerde bei einer Aufsichtsbehörde nach Art. 77 DSGVO
Widerspruch gegen Direktwerbung
Werden personenbezogene Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie jederzeit das Recht,
Widerspruch gegen die Verarbeitung zum Zwecke derartiger Werbung einzulegen. Nach Ihrem Widerspruch werden die
betroffenen Daten nicht mehr für Direktwerbung verwendet.
Automatisierte Entscheidungen
Auf dieser Website findet keine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung
statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
4
Bereitstellung und Hosting der Website
Hosting und Server-Log-Dateien
Zur Bereitstellung der Website verarbeiten wir beziehungsweise ein von uns eingesetzter Hosting-Dienstleister
Daten, die Ihr Browser automatisch übermittelt. Dazu können insbesondere gehören:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit der Anfrage
- aufgerufene Seite oder Datei
- Referrer-URL
- Browsertyp und Browserversion
- Betriebssystem und Geräteinformationen
- HTTP-Statuscode und übertragene Datenmenge
Die Verarbeitung erfolgt zur Auslieferung der Website, zur Gewährleistung von Stabilität und Sicherheit sowie
zur Erkennung und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes
Interesse liegt im sicheren, zuverlässigen und technisch fehlerfreien Betrieb unseres Onlineangebots.
Logdaten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, sofern keine
sicherheitsbedingte Aufbewahrung oder gesetzliche Pflicht eine längere Speicherung verlangt.
SSL- beziehungsweise TLS-Verschlüsselung
Diese Website nutzt eine SSL- beziehungsweise TLS-Verschlüsselung, um übertragene Inhalte und Anfragen vor dem
unbefugten Zugriff Dritter zu schützen. Eine verschlüsselte Verbindung erkennen Sie insbesondere an der
Verwendung von „https://“ in der Adresszeile Ihres Browsers.
5
Cookies und Einwilligungsverwaltung
Cookies und vergleichbare Technologien
Unsere Website kann Cookies sowie vergleichbare Speicher- und Zugriffstechnologien verwenden. Cookies sind
kleine Datensätze, die auf Ihrem Endgerät gespeichert werden. Vergleichbare Technologien können beispielsweise
Einträge im Local Storage oder Session Storage des Browsers sein.
Technisch erforderliche Technologien werden eingesetzt, soweit sie für die Bereitstellung einer ausdrücklich
gewünschten Funktion oder für den sicheren Betrieb der Website erforderlich sind. Nicht erforderliche
Analyse-, Komfort- oder Marketingtechnologien werden erst nach Ihrer Einwilligung aktiviert.
Einwilligungsverwaltung
Beim ersten Besuch können Sie über den auf der Website eingesetzten Einwilligungsdialog festlegen, welche
Kategorien und Dienste aktiviert werden dürfen. Ihre Auswahl wird gespeichert, damit sie bei weiteren
Seitenaufrufen berücksichtigt werden kann.
Rechtsgrundlage für die Speicherung und Dokumentation Ihrer Auswahl ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung
mit den datenschutzrechtlichen Nachweispflichten. Technisch notwendige Speicherzugriffe richten sich nach
§ 25 Abs. 2 TDDDG.
Sie können eine erteilte Einwilligung jederzeit über die dauerhaft erreichbaren Cookie-Einstellungen der
Website mit Wirkung für die Zukunft ändern oder widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten
Verarbeitung bleibt unberührt.
6
Kontaktaufnahme und CRM
Anfragen per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten zur
Bearbeitung Ihrer Anfrage und für mögliche Anschlussfragen. Hierzu können insbesondere Name, Kontaktdaten,
Unternehmen, Inhalt der Anfrage und Kommunikationsdaten gehören.
Steht die Anfrage mit einem Vertrag oder vorvertraglichen Maßnahmen in Zusammenhang, erfolgt die Verarbeitung
auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. In anderen Fällen beruht sie auf unserem berechtigten Interesse
an einer sachgerechten und effizienten Bearbeitung Ihrer Anfrage gemäß Art. 6 Abs. 1 lit. f DSGVO oder auf
Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
HubSpot CRM & Formulare
Wir nutzen HubSpot zur Verwaltung von Interessenten- und Geschäftskontakten, zur Bearbeitung von Anfragen sowie
zur Organisation von Vertriebs- und Kommunikationsprozessen. Auf unserer Website können Formulare eingebunden
sein, die mit HubSpot erstellt wurden.
Vertragspartner für Kunden in Deutschland ist nach den aktuellen HubSpot-Vertragsbedingungen die
HubSpot Germany GmbH, Am Postbahnhof 17, 10243 Berlin. Im Rahmen der Leistungserbringung können
außerdem verbundene Unternehmen, insbesondere die HubSpot Ireland Limited, HubSpot House, One Sir John
Rogerson's Quay, Dublin 2, Irland, sowie HubSpot, Inc., Two Canal Park, Cambridge, MA 02141, USA, und weitere
Unterauftragsverarbeiter beteiligt sein.
Verarbeitete Daten
Je nach Formular und Inhalt Ihrer Anfrage können insbesondere folgende Daten verarbeitet werden:
- Name und geschäftliche Kontaktdaten
- Unternehmen, Funktion und Branche
- E-Mail-Adresse und Telefonnummer
- Inhalt der Nachricht und ausgewählte Interessen
- Zeitpunkt, Herkunft und Status der Formularübermittlung
- IP-Adresse, Browser-, Geräte- und technische Formulardaten
- Einwilligungs- und Kommunikationsstatus
- weitere Angaben, die Sie freiwillig übermitteln
Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Bearbeitung Ihrer Anfrage, der Termin- und Angebotsvorbereitung, der Pflege der
Geschäftsbeziehung und der Dokumentation der Kommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO,
soweit es um eine Vertragsanbahnung oder Vertragsdurchführung geht. Im Übrigen erfolgt die Verarbeitung auf
Grundlage unseres berechtigten Interesses an einer strukturierten Kontakt- und Kundenverwaltung gemäß
Art. 6 Abs. 1 lit. f DSGVO.
Soweit Sie ausdrücklich in eine werbliche Ansprache, den Erhalt von Informationen oder die Verknüpfung mit
Analyseinformationen einwilligen, ist Art. 6 Abs. 1 lit. a DSGVO die Rechtsgrundlage. Eine solche Einwilligung
kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Formularaufruf und Formularübermittlung
Beim Laden eines eingebetteten HubSpot-Formulars kann eine Verbindung zu HubSpot hergestellt werden. Dabei
können technische Daten wie IP-Adresse, Zeitpunkt, Browser- und Geräteinformationen sowie die aufgerufene Seite
verarbeitet werden. Beim Absenden werden die von Ihnen eingegebenen Daten an HubSpot übertragen und in unserem
HubSpot-Konto einem Kontakt- beziehungsweise Anfragedatensatz zugeordnet.
Soweit der Formularbetrieb oder die Zuordnung eine nicht technisch erforderliche Speicherung oder einen Zugriff
auf Informationen in Ihrem Endgerät umfasst, erfolgt dies nur nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG
und Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer
Formulardaten und CRM-Datensätze werden gespeichert, solange dies für die Bearbeitung der Anfrage, die
Geschäftsbeziehung oder die jeweiligen Kommunikationszwecke erforderlich ist. Danach werden die Daten gelöscht
oder eingeschränkt, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe für eine weitere
Speicherung bestehen.
Auftragsverarbeitung und Drittstaatentransfers
Mit HubSpot besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Soweit personenbezogene
Daten in die USA oder andere Staaten außerhalb des Europäischen Wirtschaftsraums übermittelt werden, stützt
HubSpot die Übermittlung nach seinen aktuellen Vertragsbedingungen insbesondere auf das EU-U.S. Data Privacy
Framework, soweit anwendbar, und ergänzend auf die Standardvertragsklauseln der Europäischen Kommission.
Keine Gesundheitsdaten über Website-Formulare
Bitte übermitteln Sie über allgemeine Kontakt- und HubSpot-Formulare keine Patientenakten, Diagnosen,
Behandlungsinformationen, Gesundheitsdaten oder andere besonders schutzbedürftige Informationen. Nutzen Sie
hierfür ausschließlich die von uns oder Ihrem medizinischen Leistungserbringer ausdrücklich vorgesehenen
sicheren Übermittlungswege.
Weitere Informationen:
Datenschutzerklärung von HubSpot,
HubSpot Data Processing Agreement und
Unterauftragsverarbeiter von HubSpot.
7
Analyse und Reichweitenmessung
HubSpot Tracking
Sofern Sie über den Einwilligungsdialog zustimmen, setzen wir den HubSpot-Tracking-Code ein. Dieser unterstützt
uns dabei, die Nutzung unserer Website auszuwerten, Kontaktanfragen besser zuzuordnen und unsere Inhalte sowie
Kommunikationsmaßnahmen zu optimieren.
Verarbeitete Daten
Abhängig von Ihren Einwilligungen und den HubSpot-Kontoeinstellungen können insbesondere verarbeitet werden:
- IP-Adresse und weitere Online-Kennungen
- eine pseudonyme Besucherkennung
- aufgerufene Seiten und vollständige Seitenpfade
- Zeitpunkt und Dauer von Seitenaufrufen
- Referrer- und Kampagneninformationen
- Browser-, Geräte- und Betriebssysteminformationen
- Formularinteraktionen und Zuordnung zu einem Kontakt nach einer Übermittlung
- Einwilligungsstatus und Cookie-Präferenzen
- gegebenenfalls die Domain eines Unternehmensbesuchers
Cookies und Browser-Speicher
HubSpot kann nach Ihrer Einwilligung insbesondere die folgenden Analyse-Cookies oder vergleichbare
Speichereinträge verwenden:
- __hstc: zentrales Analyse-Cookie, Speicherdauer bis zu 6 Monate
- hubspotutk: pseudonyme Besucherkennung und Formularzuordnung, bis zu 6 Monate
- __hssc: Sitzungsverwaltung, etwa 30 Minuten
- __hssrc: Erkennung einer neuen Browsersitzung, bis zum Ende der Sitzung
- __hs_cookie_cat_pref: Speicherung der ausgewählten Cookie-Kategorien, bis zu 6 Monate
- __hs_opt_out / __hs_do_not_track: Speicherung einer Ablehnung beziehungsweise Tracking-Sperre, bis zu 6 Monate
Abhängig von den aktivierten HubSpot-Funktionen können weitere technisch erforderliche, funktionale oder
analytische Cookies und Einträge im Local Storage oder Session Storage hinzukommen.
Rechtsgrundlage und Widerruf
HubSpot Tracking wird nur auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie
§ 25 Abs. 1 TDDDG eingesetzt. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung
für die Zukunft widerrufen. Ohne Einwilligung darf der nicht erforderliche Tracking-Code keine
Analyseinformationen erheben.
Buyer Intent und Produktverbesserung
HubSpot weist darauf hin, dass Daten des Tracking-Codes abhängig von den Kontoeinstellungen und den
Einwilligungspräferenzen auch zur Verbesserung eigener Produkte und für Funktionen zur Erkennung von
Unternehmensbesuchen („Buyer Intent“) genutzt werden können. Soweit diese Funktion in unserem HubSpot-Konto
aktiviert ist, kann HubSpot bestimmte Trackingdaten für diese eigenen Zwecke verarbeiten. Die entsprechende
Kontoeinstellung wird von uns regelmäßig geprüft und ist nur im Rahmen der erteilten Einwilligung zu verwenden.
Datenübermittlung
Es gelten die im Abschnitt „HubSpot CRM & Formulare“ beschriebenen Angaben zur Auftragsverarbeitung,
Beteiligung von HubSpot-Unternehmen und möglichen Drittstaatentransfers.
Weitere Informationen zu den von HubSpot gesetzten Cookies und den erhobenen Daten:
HubSpot-Cookieübersicht
und
Daten des HubSpot-Tracking-Codes.
Technische Voraussetzung
Der HubSpot-Tracking-Code und nicht erforderliche HubSpot-Cookies müssen technisch bis zur Einwilligung
blockiert sein. Wird ein externer Consent-Manager eingesetzt, muss dessen Einwilligungsstatus korrekt an
HubSpot übergeben werden.
8
Terminbuchung mit Microsoft Bookings
Microsoft Bookings
Für die Vereinbarung von Demonstrations- und Gesprächsterminen verlinken wir auf Microsoft Bookings.
Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park,
Leopardstown, Dublin 18, Irland.
Wenn Sie den externen Buchungsdienst aufrufen und einen Termin vereinbaren, verarbeitet Microsoft die von Ihnen
eingegebenen Angaben. Hierzu können insbesondere Name, E-Mail-Adresse, Telefonnummer, Unternehmen,
Terminauswahl, Nachricht sowie technische Verbindungs- und Gerätedaten gehören.
Die Verarbeitung durch uns erfolgt zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung eines
Vertrags auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit kein Vertragsbezug besteht, beruht sie auf unserem
berechtigten Interesse an einer effizienten Terminorganisation gemäß Art. 6 Abs. 1 lit. f DSGVO.
Microsoft kann Daten auch in Staaten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Dabei kommen nach
Angaben von Microsoft geeignete Übermittlungsmechanismen, insbesondere Standardvertragsklauseln, zum Einsatz.
Weitere Informationen:
Datenschutzerklärung von Microsoft.
9
Datenschutz bei der myMedax-Anwendung
Eigenständige Verarbeitungssituation
Die folgenden Angaben beschreiben die grundsätzliche Funktionsweise der myMedax-Anwendung. Sie ersetzen nicht
die Datenschutzinformationen der Praxis, Klinik, des Medizinischen Versorgungszentrums oder sonstigen
Unternehmens, das myMedax einsetzt und über Zweck, Inhalt und Rechtsgrundlage einer konkreten Datenerhebung
entscheidet.
Zweck und Einsatzbereiche
myMedax ist ein Datenerfassungs- und Dokumentationssystem. Es unterstützt Anwender dabei, Informationen digital
zu erfassen, zu dokumentieren, auszuwerten und an angebundene Systeme zu übergeben, die zuvor häufig auf Papier
erhoben wurden.
Im medizinischen Bereich kann myMedax insbesondere für digitale Anamnesen, individuelle Fragebögen,
Verlaufskontrollen, Einwilligungen, Dokumentationen und digitale Unterschriften eingesetzt werden.
Auch in anderen Branchen sind individuell konfigurierte Datenerhebungen, Qualitätsmanagement,
Befragungen, Audits und Auswertungen möglich.
Verantwortlichkeiten
Der jeweilige Kunde bestimmt die Zwecke und Mittel der konkreten Verarbeitung in seiner myMedax-Instanz und ist
regelmäßig Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Dies gilt insbesondere für die Verarbeitung von
Patienten-, Kunden-, Beschäftigten- oder sonstigen Fachdaten.
Wird myMedax als Cloudlösung bereitgestellt, verarbeitet SUXEDO diese Daten grundsätzlich im Auftrag des Kunden
nach Art. 28 DSGVO. Bei einer lokalen Installation auf der Infrastruktur des Kunden liegt der technische und
organisatorische Betrieb im Verantwortungsbereich des Kunden, soweit vertraglich nichts anderes vereinbart ist.
Soweit SUXEDO eigene Vertrags-, Abrechnungs-, Support-, Sicherheits- oder Ansprechpartnerdaten verarbeitet,
erfolgt dies in eigener Verantwortlichkeit auf den jeweils einschlägigen Rechtsgrundlagen.
Kategorien verarbeiteter Daten
Je nach Konfiguration und Einsatzzweck können insbesondere folgende Daten verarbeitet werden:
- Stamm-, Kontakt- und Identifikationsdaten
- Benutzer-, Rollen- und Berechtigungsdaten
- Fragebogen-, Formular- und Dokumentationsinhalte
- Einwilligungs- und Unterschriftsdaten
- Kommunikations- und Zuordnungsdaten
- Protokoll-, Status- und technische Nutzungsdaten
- im medizinischen Einsatz Gesundheits- und Anamnesedaten nach Art. 9 DSGVO
Umfang, Pflichtfelder, Speicherdauer und Empfänger werden durch den jeweiligen Kunden und die konkrete
Konfiguration bestimmt.
Rechtsgrundlagen bei Gesundheitsdaten
Die Rechtsgrundlage für die Verarbeitung in einer Kundeninstanz wird durch den jeweiligen Verantwortlichen
bestimmt. Im medizinischen Kontext können neben Art. 6 DSGVO insbesondere Art. 9 Abs. 2 DSGVO und ergänzende
nationale Vorschriften einschlägig sein, etwa bei der Gesundheitsversorgung, medizinischen Diagnostik,
Behandlung, Verwaltung von Gesundheitsdiensten oder auf Grundlage einer ausdrücklichen Einwilligung.
Der jeweilige Verantwortliche ist verpflichtet, betroffene Personen transparent über Zweck, Rechtsgrundlage,
Empfänger und Speicherdauer der konkreten Verarbeitung zu informieren.
Keine automatisierte medizinische Entscheidung
myMedax ist nicht dazu bestimmt, automatisiert medizinische Diagnosen zu stellen, Behandlungsentscheidungen zu
treffen oder medizinische Maßnahmen ohne die erforderliche Fach- und Sachkunde zu veranlassen.
Konfigurierbare Punktwerte, Summen und Formelergebnisse dienen der transparenten Berechnung und Darstellung.
Die fachliche Einordnung und Entscheidung bleibt beim hierzu befugten Anwender.
Pseudonymisierung und Anonymisierung
Abhängig von Konfiguration und Einsatzzweck können Fragebögen und Auswertungen pseudonymisiert oder anonymisiert
durchgeführt werden. Ob und in welchem Umfang ein Personenbezug erforderlich ist, entscheidet der jeweilige
Verantwortliche nach dem Grundsatz der Datenminimierung.
Betriebsmodelle und Hosting
myMedax kann als lokale Installation auf der Infrastruktur des Kunden, als Cloudlösung oder in einer hybriden
Konfiguration eingesetzt werden.
Bei der von SUXEDO angebotenen Cloudlösung wird nach der derzeitigen technischen Ausgestaltung für jeden Kunden
eine getrennte, geschützte Instanz auf eigener Hardware in einem deutschen Rechenzentrum betrieben. Zugriffe
werden über ein Benutzer- und Berechtigungsmanagement gesteuert. Der Kunde kann administrative Benutzer und
individuelle Rechte verwalten.
Speicherung, Löschung und Datenübergabe
Der jeweilige Verantwortliche legt die Löschfristen entsprechend seinem Zweck, seinen gesetzlichen
Aufbewahrungspflichten und seinem Löschkonzept fest. myMedax unterstützt individuell konfigurierbare
Speicher- und Löschregeln.
Ist myMedax an ein führendes Praxisverwaltungs-, Krankenhausinformations- oder anderes Verwaltungssystem
angebunden, können ausgefüllte Formulare, Dokumente und strukturierte Daten an dieses System übergeben und dort
nach den Vorgaben des Verantwortlichen gespeichert werden.
Benutzerstammdaten sowie während eines Ausfüllvorgangs eingegebene Daten und Dokumente können auf einem
zugewiesenen Endgerät vorübergehend gespeichert werden, bis der Vorgang abgeschlossen und die Daten an den
vorgesehenen myMedax-Server übertragen wurden. Der Verantwortliche hat die Endgeräte durch geeignete
technische und organisatorische Maßnahmen zu schützen.
Betroffenenrechte in einer Kundeninstanz
Möchten Sie Rechte in Bezug auf Daten ausüben, die eine Praxis, Klinik oder ein anderer myMedax-Kunde erhoben
hat, wenden Sie sich grundsätzlich zuerst an diesen Verantwortlichen. SUXEDO unterstützt den Kunden im Rahmen
der Auftragsverarbeitung bei der Bearbeitung zulässiger Betroffenenanfragen.
10
Auftragsverarbeitung, Sicherheit und Drittstaaten
Auftragsverarbeitung
Beauftragen wir oder ein myMedax-Kunde einen Dienstleister mit einer weisungsgebundenen Verarbeitung
personenbezogener Daten, wird – soweit erforderlich – ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
geschlossen. Dienstleister werden unter Berücksichtigung geeigneter technischer und organisatorischer Maßnahmen
ausgewählt und kontrolliert.
Technische und organisatorische Maßnahmen
SUXEDO trifft angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust,
unbefugtem Zugriff, Veränderung, Offenlegung und Zerstörung zu schützen. Die Maßnahmen werden entsprechend dem
Risiko, dem Stand der Technik und den vertraglichen Anforderungen überprüft und weiterentwickelt.
Eine Übersicht der für die myMedax-Auftragsverarbeitung maßgeblichen Maßnahmen wird Kunden im Rahmen der
vertraglichen Unterlagen zur Verfügung gestellt.
Drittstaatenübermittlungen
Werden bei Website-Diensten personenbezogene Daten an Empfänger außerhalb der Europäischen Union oder des
Europäischen Wirtschaftsraums übermittelt, erfolgt dies nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO
erfüllt sind. Je nach Empfänger können ein Angemessenheitsbeschluss, das EU-U.S. Data Privacy Framework,
Standardvertragsklauseln oder andere geeignete Garantien eingesetzt werden.
Die produktive myMedax-Anwendung und die öffentliche Website sind getrennt zu betrachten. Der Einsatz von
HubSpot auf der Website bedeutet nicht, dass Patientendaten aus einer myMedax-Kundeninstanz an HubSpot
übertragen werden.
Datenschutzverletzungen
Datenschutzvorfälle werden nach einem festgelegten Verfahren geprüft, dokumentiert und bearbeitet.
Besteht eine gesetzliche Melde- oder Benachrichtigungspflicht, erfolgt die Meldung an die zuständige
Aufsichtsbehörde beziehungsweise die Information betroffener Personen innerhalb der gesetzlichen Fristen.
Bei Auftragsverarbeitungen informiert SUXEDO den jeweiligen Verantwortlichen unverzüglich nach den
vertraglichen und gesetzlichen Vorgaben.