Datenschutzerklärung

Fassung 1.0 · Stand: 07.08.2026 · Plattform Doctor One

Präambel

Der Schutz personenbezogener Daten hat für uns besondere Bedeutung, da wir im Rahmen unseres Angebots mit Gesundheitsdaten und damit mit besonders schützenswerten Informationen umgehen. Wir verarbeiten personenbezogene Daten ausschließlich auf gesetzlicher Grundlage und beschränken die Verarbeitung auf das für den jeweiligen Zweck erforderliche Maß.

Nachfolgend informieren wir Sie darüber, welche Daten wir zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten und welche Rechte Ihnen zustehen.

1. Verantwortlicher und Datenschutzanfragen

1.1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:

Aventuras UG (haftungsbeschränkt)
Bonifazstraße 5
50968 Köln
Deutschland
Betreiber der Plattform Doctor One

Telefon: +49 175 4372158
E-Mail: info@doctor-one.com

Vertreten durch: Mahir Tas
Registergericht: Amtsgericht Köln
Registernummer: HRB 110948

1.2 Datenschutzanfragen

Für Datenschutzanfragen und die Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an:

Aventuras UG (haftungsbeschränkt)
E-Mail: info@doctor-one.com
Anschrift wie unter Ziffer 1.1

Sobald ein Datenschutzbeauftragter bestellt ist, werden die Kontaktdaten an dieser Stelle veröffentlicht.

2. Begriffsbestimmungen

Wir verwenden in dieser Erklärung die Begriffe der Datenschutz-Grundverordnung. Die Definitionen finden Sie in Art. 4 DSGVO; die für das Verständnis maßgeblichen Begriffe erläutern wir zusätzlich an der jeweiligen Stelle.

3. Rechtsgrundlagen der Verarbeitung

3.1 Allgemeine personenbezogene Daten

Wir verarbeiten Ihre personenbezogenen Daten nur, wenn hierfür eine Rechtsgrundlage besteht:

NormVoraussetzung
Art. 6 Abs. 1 lit. a DSGVOEinwilligung
Art. 6 Abs. 1 lit. b DSGVOVertragserfüllung oder vorvertragliche Maßnahmen
Art. 6 Abs. 1 lit. c DSGVOErfüllung einer rechtlichen Verpflichtung
Art. 6 Abs. 1 lit. f DSGVOBerechtigte Interessen

An den jeweiligen Stellen dieser Erklärung nennen wir die konkret einschlägige Grundlage.

3.2 Gesundheitsdaten

Gesundheitsdaten sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung ist nur zulässig, wenn zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO vorliegt. Für unser Angebot sind maßgeblich:

  • Art. 9 Abs. 2 lit. a DSGVO — Ihre ausdrückliche Einwilligung
  • Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG — Verarbeitung zum Zweck der Gesundheitsversorgung und Behandlung durch bzw. unter der Verantwortung von Fachpersonal, das einer Geheimhaltungspflicht unterliegt
  • Art. 9 Abs. 2 lit. f DSGVO — Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen

3.3 Zugriff auf Endeinrichtungen

Soweit wir Informationen auf Ihrer Endeinrichtung speichern oder auf dort bereits gespeicherte Informationen zugreifen, richtet sich dies nach § 25 TDDDG. Dies erfolgt grundsätzlich nur mit Ihrer Einwilligung. Keiner Einwilligung bedarf es, wenn der Zugriff allein der Übertragung einer Nachricht dient oder unbedingt erforderlich ist, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 TDDDG).

Ein Widerruf Ihrer Einwilligung wirkt für die Zukunft; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.

4. Verantwortlichkeiten im Behandlungsprozess

An der Erbringung unseres Angebots sind mehrere Stellen beteiligt.

Doctor One betreibt die Plattform und vermittelt den Kontakt zwischen Ihnen und den Kooperationsärztinnen und -ärzten. Wir sind eigenständig verantwortlich für den Betrieb von Website und Nutzerportal, Registrierung und Nutzerkonto, Authentifizierung, Alters- und Identitätsprüfung, Terminverwaltung, Benachrichtigungen, Zahlungsabwicklung, Gutscheinverwaltung, Reichweitenmessung sowie für die Erfüllung eigener gesetzlicher Pflichten.

Die behandelnde Ärztin oder der behandelnde Arzt ist freiberuflich mit eigener Praxis tätig und für die Behandlung sowie die ärztliche Dokumentation eigenständig verantwortlich.

Die von Ihnen gewählte Apotheke ist für die Verarbeitung Ihrer Daten im Rahmen der Abgabe eigenständig verantwortlich.

Ihre Betroffenenrechte können Sie in allen Fällen uns gegenüber geltend machen; soweit eine andere Stelle verantwortlich ist, leiten wir Ihr Anliegen unverzüglich weiter.

5. Ärztliche Schweigepflicht

Soweit wir im Rahmen unserer Tätigkeit Zugang zu Informationen erhalten, die der ärztlichen Schweigepflicht nach § 203 StGB unterliegen, sind wir und die für uns tätigen Personen von den behandelnden Ärztinnen und Ärzten nach § 203 Abs. 4 StGB förmlich zur Geheimhaltung verpflichtet worden. Gleiches gilt für von uns eingesetzte Dienstleister mit Zugriffsmöglichkeit auf entsprechende Informationen.

6. Herkunft der Daten

Den überwiegenden Teil Ihrer Daten erheben wir unmittelbar bei Ihnen. In folgenden Fällen erhalten wir Daten aus anderen Quellen:

QuelleDatenZweck
Behandelnde Ärztin / behandelnder Arztausgestellte Verordnung, BehandlungsangabenBereitstellung im Nutzerkonto, Weiterleitung an die gewählte Apotheke
Gewählte Apotheke / Fulfillment-SchnittstelleStatus der Bestellung und Belieferung, ggf. SendungsverfolgungInformation über den Bearbeitungsstand im Nutzerkonto
Dienstleister der Alters- und IdentitätsprüfungErgebnis der PrüfungFeststellung der Volljährigkeit und Identitätsverifikation

Über die Verarbeitung von Daten, die wir nicht bei Ihnen erhoben haben, informieren wir Sie nach Art. 14 DSGVO.

7. Weitergabe personenbezogener Daten

Eine Weitergabe an Dritte erfolgt nur, wenn hierfür eine Rechtsgrundlage besteht.

Setzen wir Dienstleister ein, die Daten weisungsgebunden für uns verarbeiten, schließen wir mit diesen einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Dienstleister werden sorgfältig ausgewählt und regelmäßig überprüft. Die konkreten Empfänger nennen wir in den nachfolgenden Ziffern beim jeweiligen Verarbeitungsvorgang.

8. Keine Übermittlung an Krankenkasse, weitere Behandelnde oder Behörden

Eine Übermittlung Ihrer Daten an Ihre Krankenkasse, an andere behandelnde Ärztinnen und Ärzte oder an Behörden erfolgt durch uns nicht. Ausgenommen sind die nachstehend beschriebenen Fälle einer gesetzlichen Verpflichtung.

Die Behandlung erfolgt auf Grundlage eines Privatrezepts. Eine Abrechnung über die gesetzliche Krankenversicherung findet nicht statt; entsprechend werden auch keine Diagnosen an Ihre Krankenkasse übermittelt. Verordnungen werden nicht in die elektronische Patientenakte eingestellt.

Auskunftsersuchen von Behörden. Wir geben Daten nur heraus, soweit wir hierzu gesetzlich verpflichtet sind. Jedes Ersuchen prüfen wir auf seine Rechtmäßigkeit und beschränken eine Herausgabe auf das rechtlich Gebotene. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO, bei Gesundheitsdaten in Verbindung mit Art. 9 Abs. 2 lit. f DSGVO.

9. Speicherdauer und Löschung

Wir löschen personenbezogene Daten, sobald der Zweck der Verarbeitung entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.

DatenkategorieDauerGrundlage
Serverlogfiles mit Personenbezugin der Regel 90 Tageberechtigtes Interesse
Daten zur Anfragebegrenzung (Rate Limiting)Dauer des jeweiligen Zeitfensters (typischerweise eine Minute)berechtigtes Interesse
Nutzerkontobis zur Löschung durch Sie
Ergebnis der Alters- und IdentitätsprüfungDauer des NutzungsverhältnissesNachweis der Volljährigkeit / Identitätsverifikation
Fallakte und Behandlungsdokumentation10 Jahre nach Abschluss der Behandlung§ 630f Abs. 3 BGB
Verordnungsdokumente10 Jahre nach Abschluss der Behandlung§ 630f Abs. 3 BGB
Rechnungen und Buchungsbelege8 Jahre§ 147 AO, § 257 HGB
Gutschein-Einlösedatensätze8 Jahre§ 147 AO
Handelsbücher, Jahresabschlüsse10 Jahre§ 147 AO, § 257 HGB
EinwilligungsnachweiseDauer der Verarbeitung zzgl. VerjährungsfristenArt. 7 Abs. 1 DSGVO
Gewinnspieldaten3 Monate nach AktionsendeZweckfortfall
Kontaktanfragen ohne Vertragsbezug6 Monateberechtigtes Interesse

Während einer laufenden Aufbewahrungsfrist schränken wir die Verarbeitung ein; die Daten werden dann ausschließlich zur Erfüllung der Aufbewahrungspflicht vorgehalten.

10. Transportverschlüsselung

Unsere Website und unser Nutzerportal verwenden eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie am Präfix „https://“ in der Adresszeile Ihres Browsers sowie am Schlosssymbol.

11. Cookies und vergleichbare Technologien

Technisch erforderliche Cookies setzen wir für Authentifizierung, Sitzungsverwaltung und den Betrieb der Plattform ein. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.

Statistik. Zur Reichweitenmessung (Ziffer 32) setzen wir Technologien ein, die Ihrer Einwilligung bedürfen. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Marketing. Unser Einwilligungsbanner bietet optional die Kategorie „Marketing“ an. Derzeit setzen wir keine Marketing-, Retargeting- oder Conversion-Tracking-Technologien ein (siehe Ziffer 33). Eine Einwilligung in diese Kategorie führt daher derzeit zu keiner zusätzlichen Datenverarbeitung zu Werbezwecken.

Einwilligungsverwaltung. Die Einwilligung verwalten wir über eine eigene Lösung auf unserer Website. Der Einwilligungsstatus wird lokal in Ihrem Browser gespeichert und — sofern Sie angemeldet sind — zusätzlich in Ihrem Nutzerkonto synchronisiert. Details und Änderungsmöglichkeiten finden Sie unter Cookie-Einstellungen.

Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen widerrufen. Durch den Widerruf wird die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht berührt.

12. Hosting und Infrastruktur

Unsere Website und unser Nutzerportal werden bei Vercel betrieben. Die Verarbeitung erfolgt in der Region Frankfurt am Main.

Vertragspartner: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA.

Der Anbieter verarbeitet die Daten ausschließlich weisungsgebunden; ein Vertrag zur Auftragsverarbeitung besteht bzw. wird abgeschlossen. Soweit eine Übermittlung in die USA erfolgt, stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO (siehe Ziffer 35).

13. Datenbank und Dateispeicher

Ihre Stamm-, Vertrags- und Behandlungsdaten sowie hochgeladene Dokumente und ausgestellte Verordnungen speichern wir bei Supabase. Die Verarbeitung erfolgt in der Region Frankfurt am Main (eu-central-1).

Vertragspartner: Supabase Pte. Ltd., 70 Shenton Way, #19-06, EON Building, Singapore 079118.

Gespeicherte Kategorien: Stammdaten, Angaben aus dem Gesundheitsfragebogen, Fallakten, Verordnungen, Zahlungsstatus, Einwilligungsnachweise, Protokolldaten.

Dies ist unser zentraler Datenspeicher; er umfasst auch Gesundheitsdaten nach Art. 9 DSGVO. Ein Vertrag zur Auftragsverarbeitung besteht bzw. wird abgeschlossen. Zur Drittlandproblematik siehe Ziffer 35.

14. Authentifizierung

Für Registrierung, Anmeldung und Sitzungsverwaltung setzen wir Clerk ein. Zur Zustellung von Webhooks zwischen Authentifizierungsdienst und Plattform kommt die Webhook-Infrastruktur von Clerk (technisch auf Svix basierend) zum Einsatz.

Vertragspartner: Clerk, Inc., USA. Verarbeitungsregion: EU-Datenresidenz gemäß Anbieterkonfiguration. Soweit eine Übermittlung in die USA erfolgt, stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO.

Verarbeitete Daten: E-Mail-Adresse, Name (soweit angegeben), Anmeldedaten, Sitzungsinformationen sowie technische Metadaten der Anmeldung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

15. Schutz vor missbräuchlicher Nutzung

Zur Abwehr automatisierter Angriffe und zur Begrenzung der Anfragefrequenz setzen wir Upstash (Redis) ein; die Verarbeitung erfolgt in der Region Frankfurt am Main. Verarbeitet werden Ihre IP-Adresse und technische Anfragemetadaten für einen kurzen Zeitraum (Zeitfenster der Anfragebegrenzung).

Vertragspartner: Upstash Inc., USA.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an Sicherheit und Verfügbarkeit des Angebots.

16. Serverlogfiles

Beim Aufruf unserer Website übermittelt Ihr Browser automatisch Informationen an unseren Server, die temporär gespeichert werden:

  • IP-Adresse des anfragenden Systems
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Ressource
  • übertragene Datenmenge und Meldung über den Abruferfolg
  • verwendeter Browser und Betriebssystem
  • Referrer-URL

Zwecke: Verbindungsaufbau, Systemsicherheit und -stabilität, Fehleranalyse sowie Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Daten mit Personenbezug werden in der Regel nach 90 Tagen gelöscht oder gekürzt. Eine Zusammenführung mit anderen Datenbeständen findet nicht statt.

17. Volljährigkeit, Registrierung und Nutzerkonto

Unser Angebot richtet sich ausschließlich an volljährige Personen. Eine Behandlung von Minderjährigen findet nicht statt. Vor der ersten Behandlungsanfrage prüfen wir Ihre Volljährigkeit (Ziffer 18).

Zur Nutzung unseres Angebots ist die Anlage eines Nutzerkontos erforderlich. Dabei erheben wir insbesondere:

  • E-Mail-Adresse und Zugangsdaten (Authentifizierung)
  • Vor- und Nachname
  • Geburtsdatum und Geschlecht
  • Telefonnummer
  • Lieferanschrift (Name, Straße, PLZ, Ort)

Zusätzlich speichern wir IP-Adresse sowie Datum und Uhrzeit der Registrierung, um Missbrauch vorzubeugen. Rechtsgrundlage insoweit: Art. 6 Abs. 1 lit. f DSGVO. Im Übrigen verarbeiten wir die Registrierungsdaten zur Begründung und Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO; freiwillige Angaben auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.

Sie können Ihre Daten im Nutzerkonto jederzeit einsehen, ändern und das Konto löschen. Der Löschung können gesetzliche Aufbewahrungspflichten entgegenstehen (Ziffer 9); in diesem Fall wird die Verarbeitung eingeschränkt.

18. Altersprüfung und Identitätsfeststellung

Vor der ersten Behandlungsanfrage stellen wir anhand Ihres Personalausweises fest, ob Sie volljährig sind und Ihre Identität verifizieren. Hierfür setzen wir folgende Dienstleister ein:

AnbieterSitzFunktion
Openapi S.p.A. (OpenAPI), Viale Filippo Tommaso Marinetti 221, 00143 RomItalienIdentitätsprüfung (Trust-Dienst „IDV Flash Advanced“)
Namirial S.p.A.ItalienUnterstützung der Ausweisprüfung / Vertrauensdienste

Beide Anbieter haben ihren Sitz in der Europäischen Union; eine Übermittlung in ein Drittland findet insoweit nicht statt. Verträge zur Auftragsverarbeitung bestehen bzw. werden abgeschlossen.

Was wir speichern: Ergebnis der Prüfung (verifiziert ja/nein), Zeitpunkt, Vorgangsnummer sowie den bei der Prüfung festgestellten rechtlichen Namen und ggf. das Ablaufdatum des Ausweisdokuments. Die Ausweisbilder selbst werden von uns nicht gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Feststellung der Volljährigkeit und Identität ist für die Erbringung unseres Dienstes erforderlich.

19. Gesundheitsfragebogen und Behandlungsanfrage

Nach abgeschlossener Registrierung füllen Sie einen Gesundheitsfragebogen aus. Er ist die Grundlage der ärztlichen Beurteilung und Ihrer Behandlungsanfrage. Bitte beantworten Sie alle Fragen vollständig und wahrheitsgemäß, damit die behandelnde Person Ihre Situation zutreffend einschätzen kann.

Ihre Antworten werden bis zum Abschluss zwischengespeichert, damit Sie die Bearbeitung unterbrechen und später fortsetzen können. Nach Abschluss werden Ihre Angaben an die von Ihnen gewählte Ärztin oder den gewählten Arzt übermittelt, die bzw. der über die Behandlung entscheidet.

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO für die Übermittlung im Vorfeld des Behandlungsverhältnisses; Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG, soweit die Verarbeitung im Rahmen der Behandlung erfolgt.

Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

20. Terminbuchung

Über das Nutzerportal buchen Sie Termine bei der von Ihnen gewählten Ärztin oder dem gewählten Arzt. Die Terminverwaltung erfolgt über unsere eigene Plattform; hierzu übermitteln wir die für die Terminplanung erforderlichen Daten an die jeweilige Praxis.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

21. Videosprechstunde

Die ärztliche Konsultation erfolgt im Wege der Videosprechstunde.

Eingesetzter Dienst: Die Videosprechstunde findet über einen von der behandelnden Praxis bereitgestellten Videodienst statt. Doctor One stellt die Terminverwaltung und den Zugangslink bereit. Die Verarbeitung von Bild- und Tondaten während der Sprechstunde erfolgt beim jeweiligen Videodienstanbieter unter der Verantwortung der Praxis.

Verarbeitete Daten bei Doctor One: Terminzeitpunkt, Status der Terminbuchung, Zugangslink sowie technische Metadaten der Terminverwaltung.

Eine Aufzeichnung der Videosprechstunde durch Doctor One findet nicht statt.

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG (Behandlung); Art. 6 Abs. 1 lit. b DSGVO für die Terminverwaltung.

22. Elektronische Signatur der Verordnung

Die behandelnde Ärztin oder der behandelnde Arzt signiert die Verordnung qualifiziert elektronisch. Hierfür setzen wir OpenAPI eSignature in Verbindung mit Namirial S.p.A. (Sitz Italien) ein.

Verarbeitete Daten: Identifikations- und Zertifikatsdaten der signierenden Person, Signaturzeitpunkt sowie Prüfprotokolle.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der eIDAS-Verordnung.

Vertrauensdiensteanbieter sind für die Erbringung des Vertrauensdienstes regelmäßig eigene Verantwortliche.

23. Erzeugung des Verordnungsdokuments

Zur Erzeugung des Verordnungsdokuments setzen wir einen Dienst ein, der bei Railway betrieben wird; die Verarbeitung erfolgt in der Region Amsterdam.

Vertragspartner: Railway Corp., USA.

Übermittelte Daten: Angaben zur Patientin oder zum Patienten, zur verordnenden Ärztin oder zum verordnenden Arzt sowie zur verordneten Medikation.

Die Daten werden ausschließlich zur Erzeugung des Dokuments verarbeitet und anschließend nicht dauerhaft beim Dokumentdienst gespeichert. Die dauerhafte Ablage erfolgt in unserem Dateispeicher (Ziffer 13).

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG.

24. Weiterleitung an die Apotheke

Sie wählen im Nutzerportal frei aus den verfügbaren Apotheken diejenige aus, bei der Sie Ihre Verordnung einlösen möchten. Wir übermitteln die Bestell- und Verordnungsdaten an die von Ihnen gewählte Apotheke.

Technischer Weg: Die Übermittlung erfolgt über die Schnittstelle Hublify (hublify.io) an die jeweilige Apotheke. Statusmeldungen zur Bestellung und Belieferung können über dieselbe Schnittstelle bzw. das Apothekenportal an uns zurückgemeldet werden.

Übermittelte Daten: Name, Kontaktdaten, Geburtsdatum, Lieferanschrift, Bestellpositionen sowie der Bezug zur Verordnung.

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO für die Übermittlung an die Apotheke; Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung im Nutzerkonto.

Die Apotheke ist für die Verarbeitung Ihrer Daten im Rahmen der Abgabe eigenständig verantwortlich. Informationen hierzu erhalten Sie unmittelbar von der jeweiligen Apotheke.

Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

25. Benachrichtigungen per E-Mail

Wir informieren Sie per E-Mail über den Status Ihrer Anfrage, ausgestellte Verordnungen und bereitgestellte Dokumente. Für den Versand setzen wir Resend ein; die Verarbeitung erfolgt in Irland / EU.

Vertragspartner: Plus Five Five, Inc. (Resend), USA. Soweit eine Übermittlung in die USA erfolgt, stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO.

Verarbeitete Daten: E-Mail-Adresse und Inhalt der Nachricht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, da die Benachrichtigungen Bestandteil der vertraglich vereinbarten Leistung sind.

26. Zahlungsabwicklung

Für die Abwicklung von Zahlungen setzen wir SECPAIDein (SecPaid Limited & Co. KG, Tal 44, 80331 München, Deutschland).

Übermittelte Daten: Name, E-Mail-Adresse, Betrag und Zahlungsreferenz. Zahlungsmitteldaten werden unmittelbar beim Zahlungsdienstleister erhoben und uns nicht bekannt.

Gesundheitsdaten werden nicht an den Zahlungsdienstleister übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

27. Gutscheine und Aktionscodes

Im Rahmen von Aktionen geben wir Gutscheincodes aus, die Sie bei einer Behandlungsanfrage einlösen können.

Verarbeitete Daten: Gutscheincode, Zeitpunkt der Einlösung, Kennung Ihres Nutzerkontos sowie die zugehörige Aktion.

Zwecke: Gewährung des Rabatts, Prüfung auf Mehrfacheinlösung und Auswertung der Aktion auf Kampagnenebene.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Prüfung auf Mehrfacheinlösung zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

Eine Übermittlung dieser Daten an Werbeplattformen oder soziale Netzwerke — etwa zur Bildung von Zielgruppen oder zur Messung von Werbeerfolgen — findet nicht statt.

28. Kontaktaufnahme und Support

Bei Kontaktaufnahme über unser Kontaktformular, per E-Mail oder telefonisch verarbeiten wir Ihre Angaben zur Bearbeitung des Anliegens. Angemeldete Nutzerinnen und Nutzer können Anfragen zusätzlich über das Nutzerportal stellen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Teilen Sie uns dabei Gesundheitsdaten mit, verarbeiten wir diese auf Grundlage Ihrer Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.

Anfragen ohne Vertragsbezug löschen wir nach sechs Monaten, sofern keine weitere Aufbewahrung erforderlich ist.

29. Newsletter

Die Zusendung unseres Newsletters erfolgt nur mit Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 7 Abs. 2 Nr. 3 UWG. Für den Versand setzen wir Resend ein (Ziffer 25).

Double-Opt-In. Nach Ihrer Anmeldung erhalten Sie zunächst eine E-Mail mit der Bitte, die Anmeldung zu bestätigen. Erst mit der Bestätigung wird sie wirksam. Protokolliert werden Anmelde- und Bestätigungszeitpunkt, die angegebenen Daten sowie Ihre IP-Adresse — als Nachweis nach Art. 7 Abs. 1 DSGVO.

Zur Verbesserung und Auswertung unserer Newsletter-Kommunikation erfassen wir über den E-Mail-Dienstleister Öffnungs- und Klickereignisse (z. B. ob und wann eine Nachricht geöffnet oder ein Link angeklickt wurde). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

Widerruf. Sie können Ihre Einwilligung jederzeit über den Abmeldelink am Ende jedes Newsletters oder per E-Mail an die in Ziffer 1 genannte Adresse widerrufen.

30. Veranstaltungen und Gewinnspiele

Auf Messen und Veranstaltungen bieten wir Ihnen die Möglichkeit, sich für unseren Newsletter anzumelden oder an Gewinnspielen teilzunehmen.

Newsletter-Anmeldung vor Ort. Wir erheben die auf dem Anmeldeformular angegebenen Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG. Das unterschriebene Formular dient als Nachweis nach Art. 7 Abs. 1 DSGVO.

Gewinnspiele. Zur Teilnahme erheben wir Ihren Namen und Ihre Kontaktdaten zum Zweck der Durchführung und der Gewinnbenachrichtigung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Nach Abschluss der Aktion und Ablauf etwaiger Einspruchsfristen löschen wir die Teilnahmedaten.

Die Teilnahme am Gewinnspiel ist unabhängig von einer Newsletter-Anmeldung. Eine Kopplung findet nicht statt.

31. Social-Media-Auftritte

Wir betreiben eine Unternehmensseite auf Instagram (Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland).

Beim Besuch unserer Seite verarbeitet Meta Ihre Daten nach eigenen Vorgaben. Wir erhalten von Meta zusammengefasste Statistiken zur Nutzung unserer Seite („Insights“). Hinsichtlich dieser Statistiken sind wir gemeinsam mit Meta verantwortlich im Sinne von Art. 26 DSGVO; die entsprechende Vereinbarung ist über die Seiten-Insights-Ergänzung von Meta abrufbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Auf die Verarbeitung durch Meta selbst haben wir keinen Einfluss.

Direktnachrichten. Bitte senden Sie uns keine Gesundheitsdaten über Instagram-Direktnachrichten. Nachrichten über soziale Netzwerke sind für die Übermittlung von Behandlungsanliegen nicht geeignet, da wir die Verarbeitung dort nicht kontrollieren können. Für Anliegen mit Gesundheitsbezug nutzen Sie bitte Ihr Nutzerkonto oder die in Ziffer 1 genannten Kontaktdaten.

32. Reichweitenmessung

Wir setzen Vercel Analytics ein, um die Nutzung unserer Website statistisch auszuwerten. Der Einsatz erfolgt ausschließlich nach Ihrer Einwilligung in die Kategorie „Statistik“ (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Verarbeitete Daten:eingehende Seitenaufrufe und Navigationsereignisse in anonymisierter bzw. aggregierter Form (u. a. aufgerufene URL-Pfade, Referrer, Gerätetyp/Browser-Kategorie, ungefähre geografische Region, Zeitstempel). Es werden keine Cookie-basierten Nutzerprofile zu Werbezwecken gebildet.

Die Reichweitenmessung kann — sofern Sie eingewilligt haben — sowohl im öffentlichen Bereich unserer Website als auch im Nutzerportal erfolgen.

Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen widerrufen.

33. Marketing und Conversion-Tracking

Derzeit setzen wir keine Technologien zur Werbeerfolgsmessung oder zum Retargeting ein. Insbesondere sind keine Pixel oder Tags von Meta, Google oder vergleichbaren Anbietern eingebunden.

34. Eingebundene Inhalte Dritter

Wir binden keine Karten-, Video- oder vergleichbaren Inhalte von Servern Dritter nach. Schriftarten werden über unsere Anwendung ausgeliefert (u. a. über Next.js Font-Optimierung); ein nachträgliches Laden von Schriftarten von Google-Servern im Browser des Nutzers ist nicht erforderlich.

35. Datenübermittlung in Drittländer

Soweit wir Dienstleister einsetzen, deren Vertragspartner ihren Sitz außerhalb des Europäischen Wirtschaftsraums haben, erfolgt eine Übermittlung nur, wenn ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt oder geeignete Garantien nach Art. 46 DSGVO bestehen — insbesondere Standardvertragsklauseln nebst ergänzenden Maßnahmen auf Grundlage einer dokumentierten Übermittlungsfolgenabschätzung.

Die fachliche Verarbeitung findet in den in dieser Erklärung genannten Regionen innerhalb der Europäischen Union statt. Gleichwohl können folgende Anbieter einen Drittlandbezug aufweisen:

  • Vercel Inc. (USA) — Hosting / Analytics; EU-Region Frankfurt; Garantie: Standardvertragsklauseln
  • Supabase Pte. Ltd. (Singapur) — Datenbank / Speicher; Serverregion Frankfurt; Garantie: Standardvertragsklauseln
  • Clerk, Inc. (USA) — Authentifizierung; EU-Datenresidenz; Garantie: Standardvertragsklauseln
  • Upstash Inc. (USA) — Rate Limiting; Region Frankfurt; Garantie: Standardvertragsklauseln
  • Plus Five Five, Inc. (Resend) (USA) — E-Mail-Versand; EU-Verarbeitung soweit konfiguriert; Garantie: Standardvertragsklauseln
  • Railway Corp. (USA) — Dokumenterzeugung; Region Amsterdam; Garantie: Standardvertragsklauseln

Die Dienstleister der Alters- und Identitätsprüfung sowie der elektronischen Signatur (Ziffern 18 und 22) haben ihren Sitz in Italien; insoweit besteht kein Drittlandbezug.

36. Rechte der betroffenen Personen

Sie haben das Recht auf:

  • Auskunft über die verarbeiteten Daten, die Zwecke, die Empfänger, die Speicherdauer und die Herkunft (Art. 15 DSGVO)
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Zur Ausübung genügt eine Nachricht an die in Ziffer 1 genannte Adresse.

Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.

Automatisierte Entscheidungen im Einzelfall

Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Hinweise im Gesundheitsfragebogen (z. B. auf mögliche Kontraindikationen) dienen ausschließlich der ärztlichen Prüfung und ersetzen keine menschliche Entscheidung.

Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO erfolgt.

Verarbeiten wir Ihre Daten zum Zwecke der Direktwerbung, haben Sie das Recht, jederzeit Widerspruch einzulegen. Nach einem Widerspruch verarbeiten wir Ihre Daten nicht mehr für diese Zwecke. Eine Begründung ist hierfür nicht erforderlich.

Der Widerspruch kann formfrei erfolgen, etwa per E-Mail an die in Ziffer 1 genannte Adresse.

37. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich unser Angebot oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf unserer Website abrufbar. Über wesentliche Änderungen informieren wir registrierte Nutzerinnen und Nutzer gesondert.

Stand: 07.08.2026

Diese Datenschutzerklärung dient der transparenten Information nach Art. 13/14 DSGVO für den Go-Live. Sie ersetzt keine anwaltliche Prüfung und wird bei Bedarf nach Review durch den Datenschutzbeauftragten aktualisiert.