Datenschutzerklärung
Fassung 1.0 · Stand: 07.08.2026 · Plattform Doctor One
Präambel
Der Schutz personenbezogener Daten hat für uns besondere Bedeutung, da wir im Rahmen unseres Angebots mit Gesundheitsdaten und damit mit besonders schützenswerten Informationen umgehen. Wir verarbeiten personenbezogene Daten ausschließlich auf gesetzlicher Grundlage und beschränken die Verarbeitung auf das für den jeweiligen Zweck erforderliche Maß.
Nachfolgend informieren wir Sie darüber, welche Daten wir zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten und welche Rechte Ihnen zustehen.
1. Verantwortlicher und Datenschutzanfragen
1.1 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
Aventuras UG (haftungsbeschränkt)
Bonifazstraße 5
50968 Köln
Deutschland
Betreiber der Plattform Doctor One
Telefon: +49 175 4372158
E-Mail: info@doctor-one.com
Vertreten durch: Mahir Tas
Registergericht: Amtsgericht Köln
Registernummer: HRB 110948
1.2 Datenschutzanfragen
Für Datenschutzanfragen und die Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an:
Aventuras UG (haftungsbeschränkt)
E-Mail: info@doctor-one.com
Anschrift wie unter Ziffer 1.1
Sobald ein Datenschutzbeauftragter bestellt ist, werden die Kontaktdaten an dieser Stelle veröffentlicht.
2. Begriffsbestimmungen
Wir verwenden in dieser Erklärung die Begriffe der Datenschutz-Grundverordnung. Die Definitionen finden Sie in Art. 4 DSGVO; die für das Verständnis maßgeblichen Begriffe erläutern wir zusätzlich an der jeweiligen Stelle.
3. Rechtsgrundlagen der Verarbeitung
3.1 Allgemeine personenbezogene Daten
Wir verarbeiten Ihre personenbezogenen Daten nur, wenn hierfür eine Rechtsgrundlage besteht:
| Norm | Voraussetzung |
|---|---|
| Art. 6 Abs. 1 lit. a DSGVO | Einwilligung |
| Art. 6 Abs. 1 lit. b DSGVO | Vertragserfüllung oder vorvertragliche Maßnahmen |
| Art. 6 Abs. 1 lit. c DSGVO | Erfüllung einer rechtlichen Verpflichtung |
| Art. 6 Abs. 1 lit. f DSGVO | Berechtigte Interessen |
An den jeweiligen Stellen dieser Erklärung nennen wir die konkret einschlägige Grundlage.
3.2 Gesundheitsdaten
Gesundheitsdaten sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung ist nur zulässig, wenn zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO vorliegt. Für unser Angebot sind maßgeblich:
- Art. 9 Abs. 2 lit. a DSGVO — Ihre ausdrückliche Einwilligung
- Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG — Verarbeitung zum Zweck der Gesundheitsversorgung und Behandlung durch bzw. unter der Verantwortung von Fachpersonal, das einer Geheimhaltungspflicht unterliegt
- Art. 9 Abs. 2 lit. f DSGVO — Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen
3.3 Zugriff auf Endeinrichtungen
Soweit wir Informationen auf Ihrer Endeinrichtung speichern oder auf dort bereits gespeicherte Informationen zugreifen, richtet sich dies nach § 25 TDDDG. Dies erfolgt grundsätzlich nur mit Ihrer Einwilligung. Keiner Einwilligung bedarf es, wenn der Zugriff allein der Übertragung einer Nachricht dient oder unbedingt erforderlich ist, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 TDDDG).
Ein Widerruf Ihrer Einwilligung wirkt für die Zukunft; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
4. Verantwortlichkeiten im Behandlungsprozess
An der Erbringung unseres Angebots sind mehrere Stellen beteiligt.
Doctor One betreibt die Plattform und vermittelt den Kontakt zwischen Ihnen und den Kooperationsärztinnen und -ärzten. Wir sind eigenständig verantwortlich für den Betrieb von Website und Nutzerportal, Registrierung und Nutzerkonto, Authentifizierung, Alters- und Identitätsprüfung, Terminverwaltung, Benachrichtigungen, Zahlungsabwicklung, Gutscheinverwaltung, Reichweitenmessung sowie für die Erfüllung eigener gesetzlicher Pflichten.
Die behandelnde Ärztin oder der behandelnde Arzt ist freiberuflich mit eigener Praxis tätig und für die Behandlung sowie die ärztliche Dokumentation eigenständig verantwortlich.
Die von Ihnen gewählte Apotheke ist für die Verarbeitung Ihrer Daten im Rahmen der Abgabe eigenständig verantwortlich.
Ihre Betroffenenrechte können Sie in allen Fällen uns gegenüber geltend machen; soweit eine andere Stelle verantwortlich ist, leiten wir Ihr Anliegen unverzüglich weiter.
5. Ärztliche Schweigepflicht
Soweit wir im Rahmen unserer Tätigkeit Zugang zu Informationen erhalten, die der ärztlichen Schweigepflicht nach § 203 StGB unterliegen, sind wir und die für uns tätigen Personen von den behandelnden Ärztinnen und Ärzten nach § 203 Abs. 4 StGB förmlich zur Geheimhaltung verpflichtet worden. Gleiches gilt für von uns eingesetzte Dienstleister mit Zugriffsmöglichkeit auf entsprechende Informationen.
6. Herkunft der Daten
Den überwiegenden Teil Ihrer Daten erheben wir unmittelbar bei Ihnen. In folgenden Fällen erhalten wir Daten aus anderen Quellen:
| Quelle | Daten | Zweck |
|---|---|---|
| Behandelnde Ärztin / behandelnder Arzt | ausgestellte Verordnung, Behandlungsangaben | Bereitstellung im Nutzerkonto, Weiterleitung an die gewählte Apotheke |
| Gewählte Apotheke / Fulfillment-Schnittstelle | Status der Bestellung und Belieferung, ggf. Sendungsverfolgung | Information über den Bearbeitungsstand im Nutzerkonto |
| Dienstleister der Alters- und Identitätsprüfung | Ergebnis der Prüfung | Feststellung der Volljährigkeit und Identitätsverifikation |
Über die Verarbeitung von Daten, die wir nicht bei Ihnen erhoben haben, informieren wir Sie nach Art. 14 DSGVO.
7. Weitergabe personenbezogener Daten
Eine Weitergabe an Dritte erfolgt nur, wenn hierfür eine Rechtsgrundlage besteht.
Setzen wir Dienstleister ein, die Daten weisungsgebunden für uns verarbeiten, schließen wir mit diesen einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Dienstleister werden sorgfältig ausgewählt und regelmäßig überprüft. Die konkreten Empfänger nennen wir in den nachfolgenden Ziffern beim jeweiligen Verarbeitungsvorgang.
8. Keine Übermittlung an Krankenkasse, weitere Behandelnde oder Behörden
Eine Übermittlung Ihrer Daten an Ihre Krankenkasse, an andere behandelnde Ärztinnen und Ärzte oder an Behörden erfolgt durch uns nicht. Ausgenommen sind die nachstehend beschriebenen Fälle einer gesetzlichen Verpflichtung.
Die Behandlung erfolgt auf Grundlage eines Privatrezepts. Eine Abrechnung über die gesetzliche Krankenversicherung findet nicht statt; entsprechend werden auch keine Diagnosen an Ihre Krankenkasse übermittelt. Verordnungen werden nicht in die elektronische Patientenakte eingestellt.
Auskunftsersuchen von Behörden. Wir geben Daten nur heraus, soweit wir hierzu gesetzlich verpflichtet sind. Jedes Ersuchen prüfen wir auf seine Rechtmäßigkeit und beschränken eine Herausgabe auf das rechtlich Gebotene. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO, bei Gesundheitsdaten in Verbindung mit Art. 9 Abs. 2 lit. f DSGVO.
9. Speicherdauer und Löschung
Wir löschen personenbezogene Daten, sobald der Zweck der Verarbeitung entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.
| Datenkategorie | Dauer | Grundlage |
|---|---|---|
| Serverlogfiles mit Personenbezug | in der Regel 90 Tage | berechtigtes Interesse |
| Daten zur Anfragebegrenzung (Rate Limiting) | Dauer des jeweiligen Zeitfensters (typischerweise eine Minute) | berechtigtes Interesse |
| Nutzerkonto | bis zur Löschung durch Sie | — |
| Ergebnis der Alters- und Identitätsprüfung | Dauer des Nutzungsverhältnisses | Nachweis der Volljährigkeit / Identitätsverifikation |
| Fallakte und Behandlungsdokumentation | 10 Jahre nach Abschluss der Behandlung | § 630f Abs. 3 BGB |
| Verordnungsdokumente | 10 Jahre nach Abschluss der Behandlung | § 630f Abs. 3 BGB |
| Rechnungen und Buchungsbelege | 8 Jahre | § 147 AO, § 257 HGB |
| Gutschein-Einlösedatensätze | 8 Jahre | § 147 AO |
| Handelsbücher, Jahresabschlüsse | 10 Jahre | § 147 AO, § 257 HGB |
| Einwilligungsnachweise | Dauer der Verarbeitung zzgl. Verjährungsfristen | Art. 7 Abs. 1 DSGVO |
| Gewinnspieldaten | 3 Monate nach Aktionsende | Zweckfortfall |
| Kontaktanfragen ohne Vertragsbezug | 6 Monate | berechtigtes Interesse |
Während einer laufenden Aufbewahrungsfrist schränken wir die Verarbeitung ein; die Daten werden dann ausschließlich zur Erfüllung der Aufbewahrungspflicht vorgehalten.
10. Transportverschlüsselung
Unsere Website und unser Nutzerportal verwenden eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie am Präfix „https://“ in der Adresszeile Ihres Browsers sowie am Schlosssymbol.
11. Cookies und vergleichbare Technologien
Technisch erforderliche Cookies setzen wir für Authentifizierung, Sitzungsverwaltung und den Betrieb der Plattform ein. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.
Statistik. Zur Reichweitenmessung (Ziffer 32) setzen wir Technologien ein, die Ihrer Einwilligung bedürfen. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Marketing. Unser Einwilligungsbanner bietet optional die Kategorie „Marketing“ an. Derzeit setzen wir keine Marketing-, Retargeting- oder Conversion-Tracking-Technologien ein (siehe Ziffer 33). Eine Einwilligung in diese Kategorie führt daher derzeit zu keiner zusätzlichen Datenverarbeitung zu Werbezwecken.
Einwilligungsverwaltung. Die Einwilligung verwalten wir über eine eigene Lösung auf unserer Website. Der Einwilligungsstatus wird lokal in Ihrem Browser gespeichert und — sofern Sie angemeldet sind — zusätzlich in Ihrem Nutzerkonto synchronisiert. Details und Änderungsmöglichkeiten finden Sie unter Cookie-Einstellungen.
Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen widerrufen. Durch den Widerruf wird die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht berührt.
12. Hosting und Infrastruktur
Unsere Website und unser Nutzerportal werden bei Vercel betrieben. Die Verarbeitung erfolgt in der Region Frankfurt am Main.
Vertragspartner: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA.
Der Anbieter verarbeitet die Daten ausschließlich weisungsgebunden; ein Vertrag zur Auftragsverarbeitung besteht bzw. wird abgeschlossen. Soweit eine Übermittlung in die USA erfolgt, stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO (siehe Ziffer 35).
13. Datenbank und Dateispeicher
Ihre Stamm-, Vertrags- und Behandlungsdaten sowie hochgeladene Dokumente und ausgestellte Verordnungen speichern wir bei Supabase. Die Verarbeitung erfolgt in der Region Frankfurt am Main (eu-central-1).
Vertragspartner: Supabase Pte. Ltd., 70 Shenton Way, #19-06, EON Building, Singapore 079118.
Gespeicherte Kategorien: Stammdaten, Angaben aus dem Gesundheitsfragebogen, Fallakten, Verordnungen, Zahlungsstatus, Einwilligungsnachweise, Protokolldaten.
Dies ist unser zentraler Datenspeicher; er umfasst auch Gesundheitsdaten nach Art. 9 DSGVO. Ein Vertrag zur Auftragsverarbeitung besteht bzw. wird abgeschlossen. Zur Drittlandproblematik siehe Ziffer 35.
14. Authentifizierung
Für Registrierung, Anmeldung und Sitzungsverwaltung setzen wir Clerk ein. Zur Zustellung von Webhooks zwischen Authentifizierungsdienst und Plattform kommt die Webhook-Infrastruktur von Clerk (technisch auf Svix basierend) zum Einsatz.
Vertragspartner: Clerk, Inc., USA. Verarbeitungsregion: EU-Datenresidenz gemäß Anbieterkonfiguration. Soweit eine Übermittlung in die USA erfolgt, stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO.
Verarbeitete Daten: E-Mail-Adresse, Name (soweit angegeben), Anmeldedaten, Sitzungsinformationen sowie technische Metadaten der Anmeldung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
15. Schutz vor missbräuchlicher Nutzung
Zur Abwehr automatisierter Angriffe und zur Begrenzung der Anfragefrequenz setzen wir Upstash (Redis) ein; die Verarbeitung erfolgt in der Region Frankfurt am Main. Verarbeitet werden Ihre IP-Adresse und technische Anfragemetadaten für einen kurzen Zeitraum (Zeitfenster der Anfragebegrenzung).
Vertragspartner: Upstash Inc., USA.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an Sicherheit und Verfügbarkeit des Angebots.
16. Serverlogfiles
Beim Aufruf unserer Website übermittelt Ihr Browser automatisch Informationen an unseren Server, die temporär gespeichert werden:
- IP-Adresse des anfragenden Systems
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Ressource
- übertragene Datenmenge und Meldung über den Abruferfolg
- verwendeter Browser und Betriebssystem
- Referrer-URL
Zwecke: Verbindungsaufbau, Systemsicherheit und -stabilität, Fehleranalyse sowie Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Daten mit Personenbezug werden in der Regel nach 90 Tagen gelöscht oder gekürzt. Eine Zusammenführung mit anderen Datenbeständen findet nicht statt.
17. Volljährigkeit, Registrierung und Nutzerkonto
Unser Angebot richtet sich ausschließlich an volljährige Personen. Eine Behandlung von Minderjährigen findet nicht statt. Vor der ersten Behandlungsanfrage prüfen wir Ihre Volljährigkeit (Ziffer 18).
Zur Nutzung unseres Angebots ist die Anlage eines Nutzerkontos erforderlich. Dabei erheben wir insbesondere:
- E-Mail-Adresse und Zugangsdaten (Authentifizierung)
- Vor- und Nachname
- Geburtsdatum und Geschlecht
- Telefonnummer
- Lieferanschrift (Name, Straße, PLZ, Ort)
Zusätzlich speichern wir IP-Adresse sowie Datum und Uhrzeit der Registrierung, um Missbrauch vorzubeugen. Rechtsgrundlage insoweit: Art. 6 Abs. 1 lit. f DSGVO. Im Übrigen verarbeiten wir die Registrierungsdaten zur Begründung und Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO; freiwillige Angaben auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Sie können Ihre Daten im Nutzerkonto jederzeit einsehen, ändern und das Konto löschen. Der Löschung können gesetzliche Aufbewahrungspflichten entgegenstehen (Ziffer 9); in diesem Fall wird die Verarbeitung eingeschränkt.
18. Altersprüfung und Identitätsfeststellung
Vor der ersten Behandlungsanfrage stellen wir anhand Ihres Personalausweises fest, ob Sie volljährig sind und Ihre Identität verifizieren. Hierfür setzen wir folgende Dienstleister ein:
| Anbieter | Sitz | Funktion |
|---|---|---|
| Openapi S.p.A. (OpenAPI), Viale Filippo Tommaso Marinetti 221, 00143 Rom | Italien | Identitätsprüfung (Trust-Dienst „IDV Flash Advanced“) |
| Namirial S.p.A. | Italien | Unterstützung der Ausweisprüfung / Vertrauensdienste |
Beide Anbieter haben ihren Sitz in der Europäischen Union; eine Übermittlung in ein Drittland findet insoweit nicht statt. Verträge zur Auftragsverarbeitung bestehen bzw. werden abgeschlossen.
Was wir speichern: Ergebnis der Prüfung (verifiziert ja/nein), Zeitpunkt, Vorgangsnummer sowie den bei der Prüfung festgestellten rechtlichen Namen und ggf. das Ablaufdatum des Ausweisdokuments. Die Ausweisbilder selbst werden von uns nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Feststellung der Volljährigkeit und Identität ist für die Erbringung unseres Dienstes erforderlich.
19. Gesundheitsfragebogen und Behandlungsanfrage
Nach abgeschlossener Registrierung füllen Sie einen Gesundheitsfragebogen aus. Er ist die Grundlage der ärztlichen Beurteilung und Ihrer Behandlungsanfrage. Bitte beantworten Sie alle Fragen vollständig und wahrheitsgemäß, damit die behandelnde Person Ihre Situation zutreffend einschätzen kann.
Ihre Antworten werden bis zum Abschluss zwischengespeichert, damit Sie die Bearbeitung unterbrechen und später fortsetzen können. Nach Abschluss werden Ihre Angaben an die von Ihnen gewählte Ärztin oder den gewählten Arzt übermittelt, die bzw. der über die Behandlung entscheidet.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO für die Übermittlung im Vorfeld des Behandlungsverhältnisses; Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG, soweit die Verarbeitung im Rahmen der Behandlung erfolgt.
Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
20. Terminbuchung
Über das Nutzerportal buchen Sie Termine bei der von Ihnen gewählten Ärztin oder dem gewählten Arzt. Die Terminverwaltung erfolgt über unsere eigene Plattform; hierzu übermitteln wir die für die Terminplanung erforderlichen Daten an die jeweilige Praxis.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
21. Videosprechstunde
Die ärztliche Konsultation erfolgt im Wege der Videosprechstunde.
Eingesetzter Dienst: Die Videosprechstunde findet über einen von der behandelnden Praxis bereitgestellten Videodienst statt. Doctor One stellt die Terminverwaltung und den Zugangslink bereit. Die Verarbeitung von Bild- und Tondaten während der Sprechstunde erfolgt beim jeweiligen Videodienstanbieter unter der Verantwortung der Praxis.
Verarbeitete Daten bei Doctor One: Terminzeitpunkt, Status der Terminbuchung, Zugangslink sowie technische Metadaten der Terminverwaltung.
Eine Aufzeichnung der Videosprechstunde durch Doctor One findet nicht statt.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG (Behandlung); Art. 6 Abs. 1 lit. b DSGVO für die Terminverwaltung.
22. Elektronische Signatur der Verordnung
Die behandelnde Ärztin oder der behandelnde Arzt signiert die Verordnung qualifiziert elektronisch. Hierfür setzen wir OpenAPI eSignature in Verbindung mit Namirial S.p.A. (Sitz Italien) ein.
Verarbeitete Daten: Identifikations- und Zertifikatsdaten der signierenden Person, Signaturzeitpunkt sowie Prüfprotokolle.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der eIDAS-Verordnung.
Vertrauensdiensteanbieter sind für die Erbringung des Vertrauensdienstes regelmäßig eigene Verantwortliche.
23. Erzeugung des Verordnungsdokuments
Zur Erzeugung des Verordnungsdokuments setzen wir einen Dienst ein, der bei Railway betrieben wird; die Verarbeitung erfolgt in der Region Amsterdam.
Vertragspartner: Railway Corp., USA.
Übermittelte Daten: Angaben zur Patientin oder zum Patienten, zur verordnenden Ärztin oder zum verordnenden Arzt sowie zur verordneten Medikation.
Die Daten werden ausschließlich zur Erzeugung des Dokuments verarbeitet und anschließend nicht dauerhaft beim Dokumentdienst gespeichert. Die dauerhafte Ablage erfolgt in unserem Dateispeicher (Ziffer 13).
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG.
24. Weiterleitung an die Apotheke
Sie wählen im Nutzerportal frei aus den verfügbaren Apotheken diejenige aus, bei der Sie Ihre Verordnung einlösen möchten. Wir übermitteln die Bestell- und Verordnungsdaten an die von Ihnen gewählte Apotheke.
Technischer Weg: Die Übermittlung erfolgt über die Schnittstelle Hublify (hublify.io) an die jeweilige Apotheke. Statusmeldungen zur Bestellung und Belieferung können über dieselbe Schnittstelle bzw. das Apothekenportal an uns zurückgemeldet werden.
Übermittelte Daten: Name, Kontaktdaten, Geburtsdatum, Lieferanschrift, Bestellpositionen sowie der Bezug zur Verordnung.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO für die Übermittlung an die Apotheke; Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung im Nutzerkonto.
Die Apotheke ist für die Verarbeitung Ihrer Daten im Rahmen der Abgabe eigenständig verantwortlich. Informationen hierzu erhalten Sie unmittelbar von der jeweiligen Apotheke.
Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
25. Benachrichtigungen per E-Mail
Wir informieren Sie per E-Mail über den Status Ihrer Anfrage, ausgestellte Verordnungen und bereitgestellte Dokumente. Für den Versand setzen wir Resend ein; die Verarbeitung erfolgt in Irland / EU.
Vertragspartner: Plus Five Five, Inc. (Resend), USA. Soweit eine Übermittlung in die USA erfolgt, stützen wir uns auf Standardvertragsklauseln nach Art. 46 DSGVO.
Verarbeitete Daten: E-Mail-Adresse und Inhalt der Nachricht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, da die Benachrichtigungen Bestandteil der vertraglich vereinbarten Leistung sind.
26. Zahlungsabwicklung
Für die Abwicklung von Zahlungen setzen wir SECPAIDein (SecPaid Limited & Co. KG, Tal 44, 80331 München, Deutschland).
Übermittelte Daten: Name, E-Mail-Adresse, Betrag und Zahlungsreferenz. Zahlungsmitteldaten werden unmittelbar beim Zahlungsdienstleister erhoben und uns nicht bekannt.
Gesundheitsdaten werden nicht an den Zahlungsdienstleister übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
27. Gutscheine und Aktionscodes
Im Rahmen von Aktionen geben wir Gutscheincodes aus, die Sie bei einer Behandlungsanfrage einlösen können.
Verarbeitete Daten: Gutscheincode, Zeitpunkt der Einlösung, Kennung Ihres Nutzerkontos sowie die zugehörige Aktion.
Zwecke: Gewährung des Rabatts, Prüfung auf Mehrfacheinlösung und Auswertung der Aktion auf Kampagnenebene.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Prüfung auf Mehrfacheinlösung zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Eine Übermittlung dieser Daten an Werbeplattformen oder soziale Netzwerke — etwa zur Bildung von Zielgruppen oder zur Messung von Werbeerfolgen — findet nicht statt.
28. Kontaktaufnahme und Support
Bei Kontaktaufnahme über unser Kontaktformular, per E-Mail oder telefonisch verarbeiten wir Ihre Angaben zur Bearbeitung des Anliegens. Angemeldete Nutzerinnen und Nutzer können Anfragen zusätzlich über das Nutzerportal stellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Teilen Sie uns dabei Gesundheitsdaten mit, verarbeiten wir diese auf Grundlage Ihrer Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
Anfragen ohne Vertragsbezug löschen wir nach sechs Monaten, sofern keine weitere Aufbewahrung erforderlich ist.
29. Newsletter
Die Zusendung unseres Newsletters erfolgt nur mit Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 7 Abs. 2 Nr. 3 UWG. Für den Versand setzen wir Resend ein (Ziffer 25).
Double-Opt-In. Nach Ihrer Anmeldung erhalten Sie zunächst eine E-Mail mit der Bitte, die Anmeldung zu bestätigen. Erst mit der Bestätigung wird sie wirksam. Protokolliert werden Anmelde- und Bestätigungszeitpunkt, die angegebenen Daten sowie Ihre IP-Adresse — als Nachweis nach Art. 7 Abs. 1 DSGVO.
Zur Verbesserung und Auswertung unserer Newsletter-Kommunikation erfassen wir über den E-Mail-Dienstleister Öffnungs- und Klickereignisse (z. B. ob und wann eine Nachricht geöffnet oder ein Link angeklickt wurde). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Widerruf. Sie können Ihre Einwilligung jederzeit über den Abmeldelink am Ende jedes Newsletters oder per E-Mail an die in Ziffer 1 genannte Adresse widerrufen.
30. Veranstaltungen und Gewinnspiele
Auf Messen und Veranstaltungen bieten wir Ihnen die Möglichkeit, sich für unseren Newsletter anzumelden oder an Gewinnspielen teilzunehmen.
Newsletter-Anmeldung vor Ort. Wir erheben die auf dem Anmeldeformular angegebenen Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 3 UWG. Das unterschriebene Formular dient als Nachweis nach Art. 7 Abs. 1 DSGVO.
Gewinnspiele. Zur Teilnahme erheben wir Ihren Namen und Ihre Kontaktdaten zum Zweck der Durchführung und der Gewinnbenachrichtigung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Nach Abschluss der Aktion und Ablauf etwaiger Einspruchsfristen löschen wir die Teilnahmedaten.
Die Teilnahme am Gewinnspiel ist unabhängig von einer Newsletter-Anmeldung. Eine Kopplung findet nicht statt.
31. Social-Media-Auftritte
Wir betreiben eine Unternehmensseite auf Instagram (Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland).
Beim Besuch unserer Seite verarbeitet Meta Ihre Daten nach eigenen Vorgaben. Wir erhalten von Meta zusammengefasste Statistiken zur Nutzung unserer Seite („Insights“). Hinsichtlich dieser Statistiken sind wir gemeinsam mit Meta verantwortlich im Sinne von Art. 26 DSGVO; die entsprechende Vereinbarung ist über die Seiten-Insights-Ergänzung von Meta abrufbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Auf die Verarbeitung durch Meta selbst haben wir keinen Einfluss.
Direktnachrichten. Bitte senden Sie uns keine Gesundheitsdaten über Instagram-Direktnachrichten. Nachrichten über soziale Netzwerke sind für die Übermittlung von Behandlungsanliegen nicht geeignet, da wir die Verarbeitung dort nicht kontrollieren können. Für Anliegen mit Gesundheitsbezug nutzen Sie bitte Ihr Nutzerkonto oder die in Ziffer 1 genannten Kontaktdaten.
32. Reichweitenmessung
Wir setzen Vercel Analytics ein, um die Nutzung unserer Website statistisch auszuwerten. Der Einsatz erfolgt ausschließlich nach Ihrer Einwilligung in die Kategorie „Statistik“ (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Verarbeitete Daten:eingehende Seitenaufrufe und Navigationsereignisse in anonymisierter bzw. aggregierter Form (u. a. aufgerufene URL-Pfade, Referrer, Gerätetyp/Browser-Kategorie, ungefähre geografische Region, Zeitstempel). Es werden keine Cookie-basierten Nutzerprofile zu Werbezwecken gebildet.
Die Reichweitenmessung kann — sofern Sie eingewilligt haben — sowohl im öffentlichen Bereich unserer Website als auch im Nutzerportal erfolgen.
Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen widerrufen.
33. Marketing und Conversion-Tracking
Derzeit setzen wir keine Technologien zur Werbeerfolgsmessung oder zum Retargeting ein. Insbesondere sind keine Pixel oder Tags von Meta, Google oder vergleichbaren Anbietern eingebunden.
34. Eingebundene Inhalte Dritter
Wir binden keine Karten-, Video- oder vergleichbaren Inhalte von Servern Dritter nach. Schriftarten werden über unsere Anwendung ausgeliefert (u. a. über Next.js Font-Optimierung); ein nachträgliches Laden von Schriftarten von Google-Servern im Browser des Nutzers ist nicht erforderlich.
35. Datenübermittlung in Drittländer
Soweit wir Dienstleister einsetzen, deren Vertragspartner ihren Sitz außerhalb des Europäischen Wirtschaftsraums haben, erfolgt eine Übermittlung nur, wenn ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt oder geeignete Garantien nach Art. 46 DSGVO bestehen — insbesondere Standardvertragsklauseln nebst ergänzenden Maßnahmen auf Grundlage einer dokumentierten Übermittlungsfolgenabschätzung.
Die fachliche Verarbeitung findet in den in dieser Erklärung genannten Regionen innerhalb der Europäischen Union statt. Gleichwohl können folgende Anbieter einen Drittlandbezug aufweisen:
- Vercel Inc. (USA) — Hosting / Analytics; EU-Region Frankfurt; Garantie: Standardvertragsklauseln
- Supabase Pte. Ltd. (Singapur) — Datenbank / Speicher; Serverregion Frankfurt; Garantie: Standardvertragsklauseln
- Clerk, Inc. (USA) — Authentifizierung; EU-Datenresidenz; Garantie: Standardvertragsklauseln
- Upstash Inc. (USA) — Rate Limiting; Region Frankfurt; Garantie: Standardvertragsklauseln
- Plus Five Five, Inc. (Resend) (USA) — E-Mail-Versand; EU-Verarbeitung soweit konfiguriert; Garantie: Standardvertragsklauseln
- Railway Corp. (USA) — Dokumenterzeugung; Region Amsterdam; Garantie: Standardvertragsklauseln
Die Dienstleister der Alters- und Identitätsprüfung sowie der elektronischen Signatur (Ziffern 18 und 22) haben ihren Sitz in Italien; insoweit besteht kein Drittlandbezug.
36. Rechte der betroffenen Personen
Sie haben das Recht auf:
- Auskunft über die verarbeiteten Daten, die Zwecke, die Empfänger, die Speicherdauer und die Herkunft (Art. 15 DSGVO)
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung genügt eine Nachricht an die in Ziffer 1 genannte Adresse.
Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
Automatisierte Entscheidungen im Einzelfall
Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Hinweise im Gesundheitsfragebogen (z. B. auf mögliche Kontraindikationen) dienen ausschließlich der ärztlichen Prüfung und ersetzen keine menschliche Entscheidung.
Widerspruchsrecht
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO erfolgt.
Verarbeiten wir Ihre Daten zum Zwecke der Direktwerbung, haben Sie das Recht, jederzeit Widerspruch einzulegen. Nach einem Widerspruch verarbeiten wir Ihre Daten nicht mehr für diese Zwecke. Eine Begründung ist hierfür nicht erforderlich.
Der Widerspruch kann formfrei erfolgen, etwa per E-Mail an die in Ziffer 1 genannte Adresse.
37. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich unser Angebot oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf unserer Website abrufbar. Über wesentliche Änderungen informieren wir registrierte Nutzerinnen und Nutzer gesondert.
Stand: 07.08.2026
Diese Datenschutzerklärung dient der transparenten Information nach Art. 13/14 DSGVO für den Go-Live. Sie ersetzt keine anwaltliche Prüfung und wird bei Bedarf nach Review durch den Datenschutzbeauftragten aktualisiert.
