Zum Inhalt springen
Zurück zur Startseite

Datenschutzerklärung

Stand: September 2026 — Fassung 1.4

1. Geltungsbereich

Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der Website diggai.de, der DiggAI-Anwendung (Browser sowie Desktop-Anwendung für Windows und macOS) und des zugehörigen Übermittlungsdienstes.

Sie richtet sich an Besucherinnen und Besucher der Website, an registrierte Arztpraxen und Einrichtungen sowie deren Beschäftigte und an Patientinnen und Patienten, die den Dienst nutzen.

Die Erklärung unterscheidet zwischen Verarbeitungen, für die DiggAI selbst verantwortlich ist, und Verarbeitungen, die DiggAI im Auftrag einer registrierten Praxis oder Einrichtung ausführt. Für die medizinische Versorgung, deren fachliche Bewertung und die Führung der Patientenakte ist stets die jeweilige Praxis oder Einrichtung verantwortlich, niemals DiggAI.

2. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:

Eine Gesellschaft ist noch nicht gegründet. Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist Dr. med. Christian Klaproth persönlich unter der vorstehenden Anschrift; er betreibt DiggAI. Nach Gründung der geplanten Gesellschaft geht die Verantwortung auf diese über; diese Erklärung wird dann um Firma, Rechtsform, Registergericht und Handelsregisternummer ergänzt.

Dr. med. Christian Klaproth
Margarete-Böhme-Str. 3
25813 Husum
Deutschland

E-Mail: diggai@tutanota.de

3. Datenschutz-Kontakt

Für alle Fragen zum Datenschutz erreichen Sie uns unter der oben genannten E-Mail-Adresse.

Einen Datenschutzbeauftragten benennen wir vorsorglich. Ob dazu eine gesetzliche Pflicht besteht, hängt an einer ungeklärten Rechtsfrage — nämlich daran, ob ein verschlüsseltes Paket, dessen Schlüssel wir nicht besitzen, für uns ein personenbezogenes Datum ist. Wir warten die Klärung nicht ab. Sobald die Benennung erfolgt ist, veröffentlichen wir die Kontaktdaten an dieser Stelle und teilen sie der Aufsichtsbehörde mit. Bis dahin richten Sie Ihre Anliegen bitte an die oben genannte Adresse; sie wird laufend betreut.

4. Wie DiggAI funktioniert

Das Verständnis der technischen Architektur ist für diese Erklärung wesentlich, weil sich aus ihr ergibt, welche Daten uns überhaupt erreichen und welche uns dauerhaft unzugänglich bleiben.

4.1 Erfassung auf dem eigenen Gerät

Patientinnen und Patienten rufen die Anwendung auf und beantworten dort strukturierte Fragen. Die Angaben werden im Speicher des verwendeten Geräts abgelegt und verlassen dieses zunächst nicht. Auf einem Gerät können getrennte Akten geführt werden, etwa für Kinder oder betreute Angehörige.

4.2 Zwei Wege zur Praxis

Ausdruck: Die erfassten Angaben können als PDF-Dokument ausgedruckt und in der Praxis vorgelegt werden. Auf diesem Weg werden zu keinem Zeitpunkt Inhaltsdaten an unsere Systeme übertragen; Erfassung, Speicherung und Erzeugung des Dokuments erfolgen ausschließlich auf dem Endgerät.

Verschlüsselte Übermittlung: Alternativ können die Angaben an eine bei DiggAI registrierte Praxis oder Einrichtung gesendet werden. Dies setzt voraus, dass die absendende Person den Empfänger gezielt auswählt und den verschlüsselten Versand ausdrücklich bestätigt.

4.3 Verschlüsselung, Zwischenspeicherung und Abholung

Beim Versand werden die Inhalte bereits auf dem Endgerät mit dem öffentlichen Schlüssel des ausgewählten Empfängers verschlüsselt. Eingesetzt werden X25519 für die Kapselung des Sitzungsschlüssels und AES-256-GCM für die Inhalte.

Wir nehmen ausschließlich den verschlüsselten Umschlag entgegen und speichern ihn für längstens 30 Tage, damit die Praxis ihn abholen kann. Die Praxis ruft die für sie bestimmten Sendungen mit ihrem Schlüssel ab und löscht sie dabei. Wird eine Sendung nicht abgerufen, löschen wir sie spätestens mit Ablauf der 30 Tage automatisch. Nach dem Abruf oder dem Ablauf verbleibt für weitere 30 Tage ein inhaltsleerer Nachweiseintrag, der ausschließlich Zeitpunkt und Zustellstatus festhält und keinerlei Inhaltsdaten mehr enthält.

Wir besitzen keine privaten Schlüssel, keinen Generalschlüssel und keine technische Hintertür. Wir können die Inhalte daher nicht lesen, auswerten, berichtigen, wiederherstellen oder an Dritte herausgeben — auch nicht während der Speicherfrist und auch nicht auf behördliche Anordnung.

Damit der Umschlag den richtigen Empfänger erreicht, ohne dass unsere Datenbank Empfänger und Sendung miteinander verknüpft, wird nicht die Betriebsstättennummer gespeichert, sondern nur ein mit einem geheimen Schlüssel gebildeter Prüfwert daraus. Weder die Betriebsstättennummer des Empfängers noch die IP-Adresse der absendenden Person wird zusammen mit der Sendung gespeichert oder protokolliert.

4.4 Registrierungscode auf dem Ausdruck

Das ausgedruckte Dokument trägt einen maschinenlesbaren Code, über den eine Praxis, die DiggAI noch nicht nutzt, die eigene Registrierung einleiten kann. Der Code enthält keine Angaben der Patientin oder des Patienten und ermöglicht uns keine Zuordnung zwischen einer betroffenen Person und einer Praxis.

5. Rollenverteilung

5.1 DiggAI als eigener Verantwortlicher

Über Zwecke und Mittel entscheiden wir selbst insbesondere bei:

  • Betrieb der Website und den technisch erforderlichen Server-Protokollen;
  • Registrierung, Identitätsprüfung, Kundenkonto, Vertragsabwicklung und Abrechnung der Praxen und Einrichtungen;
  • Betrieb des Empfängerverzeichnisses und Bereitstellung der öffentlichen Schlüssel;
  • eigenen Sicherheits-, Missbrauchs- und Nachweisprotokollen;
  • Bearbeitung von Kontakt-, Vertrags- und Supportanfragen.

Gesundheitsdaten von Patientinnen und Patienten verarbeiten wir in dieser Rolle nicht.

5.2 DiggAI als Auftragsverarbeiter

Bei der Entgegennahme, Zwischenspeicherung, Bereitstellung zur Abholung und Löschung verschlüsselter Sendungen sowie der zugehörigen Zustellprotokolle handeln wir im Auftrag der empfangenden Praxis oder Einrichtung nach Art. 28 DSGVO. Verantwortlich für Zweck, Inhalt, Rechtsgrundlage und Information der Betroffenen ist insoweit die Praxis oder Einrichtung. Mit jedem Kunden wird vor Freischaltung ein Auftragsverarbeitungsvertrag geschlossen. Wir schließen diesen Vertrag vorsorglich, unabhängig davon, wie die Rechtsfrage im nächsten Absatz beantwortet wird. Der Dienst überträgt dabei ausschließlich in eine Richtung, von der absendenden Person zur empfangenden Praxis oder Einrichtung; eine Gegenrichtung gibt es nicht.

Ob das verschlüsselte Paket für uns ein personenbezogenes Datum ist, wird rechtlich unterschiedlich beurteilt: Wir können die Inhalte nicht lesen, besitzen den Schlüssel nicht und können ihn auch nicht erlangen. Wir legen uns darauf nicht fest, sondern behandeln Entgegennahme, Vorhaltung und Löschung vorsorglich als Auftragsverarbeitung — mit Vertrag, technischen Maßnahmen und Datenschutzbeauftragtem. Die Verschlüsselung ist dabei eine Schutzmaßnahme nach Art. 32 DSGVO und keine Befreiung von Verantwortung.

Für Rechte, die den medizinischen Inhalt oder die Dokumentation der Praxis betreffen, wenden Sie sich daher bitte unmittelbar an die betreffende Praxis oder Einrichtung.

5.3 Kundenkreis

Kunden von DiggAI sind Leistungserbringer im Gesundheitswesen. Registrierte Einheiten sind niedergelassene Ärztinnen und Ärzte, Berufsausübungsgemeinschaften und Medizinische Versorgungszentren, jeweils bezogen auf die einzelne Betriebsstätte und gekennzeichnet durch ihre Betriebsstättennummer, sowie Pflegeeinrichtungen und Wundzentren, gekennzeichnet durch ihr Institutionskennzeichen. Beide Gruppen durchlaufen dasselbe Prüfverfahren und werden im selben Verzeichnis geführt. Privatpersonen sind keine Kunden und werden nicht als Empfänger registriert.

5.4 Zwei Ebenen der Verschlüsselung — der Unterschied ist wichtig

Die Angaben von Patientinnen und Patienten sind Ende-zu-Ende verschlüsselt: der Schlüssel entsteht auf dem Gerät und liegt nur bei der Praxis. Wir können diese Inhalte nicht lesen — auch nicht, wenn wir es wollten. Für die Vertragsdaten der Praxen gilt das nicht: Angaben wie die Bankverbindung für den Einzug speichern wir zwar verschlüsselt, den Schlüssel dazu halten aber wir. Wir könnten sie also lesen und tun das ausschließlich für Vertrag, Rechnungsstellung und gesetzliche Pflichten. Wo wir „verschlüsselt“ schreiben, meinen wir deshalb nicht immer dasselbe.

6. Rechtsgrundlagen

Soweit wir selbst verantwortlich sind, stützt sich die Verarbeitung auf:

  • Art. 6 Abs. 1 lit. b DSGVO für Vertrag, vorvertragliche Maßnahmen, Kundenkonto und vereinbarte Funktionen;
  • Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrungspflichten;
  • Art. 6 Abs. 1 lit. f DSGVO für sicheren und störungsfreien Betrieb, Identitätsprüfung der Empfänger, IT-Sicherheit, Fehleranalyse sowie Geltendmachung und Abwehr von Rechtsansprüchen;
  • Art. 6 Abs. 1 lit. a DSGVO, soweit für einen optionalen Zweck eine Einwilligung eingeholt wird;
  • § 25 Abs. 2 Nr. 2 TDDDG für die unbedingt erforderliche Speicherung von Informationen auf Endgeräten und den Zugriff darauf.

Soweit Gesundheitsdaten im Auftrag einer Praxis oder Einrichtung übermittelt werden, bestimmt diese als Verantwortliche die Rechtsgrundlage nach Art. 6 und Art. 9 DSGVO sowie nach dem ärztlichen Berufsrecht. Wir nutzen diese Inhalte nicht für eigene Zwecke.

7. Website und Server-Protokolle

Beim Aufruf der Website verarbeiten wir Ihre IP-Adresse und die technischen Verbindungsdaten ausschließlich flüchtig, solange die Verbindung besteht — für die Auslieferung der Seite und für die Abwehr von Überlastung und automatisierten Angriffen. Ein dauerhaftes Zugriffsprotokoll des Webservers führen wir nicht: Aufgerufene Adressen, Referrer, Browsertyp und Betriebssystem werden nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Dauerhaft protokolliert werden ausschließlich sicherheitsrelevante Vorgänge im geschützten Bereich, etwa wenn eine Praxis oder Einrichtung Sendungen abruft oder löscht; dabei wird auch deren IP-Adresse festgehalten. Diese Protokolle enthalten keine Inhaltsdaten und werden nach 90 Tagen automatisch gelöscht.

Die Übertragung erfolgt ausschließlich TLS-verschlüsselt. Bei einem konkreten Sicherheitsvorfall können betroffene Daten bis zu dessen Aufklärung länger gespeichert werden.

8. Hosting

Website, Anwendung und Datenbank werden bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, betrieben. Verarbeitungsort ist das Rechenzentrum Helsinki, Finnland. Ein Zweitsystem für Sicherungskopien und für die Bereitstellung der Sprachmodell-Dateien steht im Rechenzentrum Falkenstein, Deutschland, ebenfalls bei Hetzner. Die Verarbeitung findet damit vollständig innerhalb der Europäischen Union statt. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; er lautet derzeit auf eine mitwirkende Person aus dem Entwicklerkreis und wird auf den Verantwortlichen umgeschrieben.

Ein Einsatz von Unterauftragnehmern außerhalb der Europäischen Union findet nicht statt.

9. Registrierung und Identitätsprüfung

Für die Aufnahme in das Empfängerverzeichnis verarbeiten wir: Name und Anschrift der Praxis oder Einrichtung, Betriebsstättennummer oder Institutionskennzeichen, den öffentlichen Schlüssel, eine Adresse für die Eingangsbenachrichtigung, eine Rufnummer für die Bestätigung sowie Zeitpunkt und Ergebnis der Prüfung; dazu Vertrags- und Tarifdaten. Den Namen oder die Funktion einer einzelnen Person verlangen wir nicht. Ein Kennwort gibt es nicht — die Einrichtung weist sich durch den Besitz ihres Schlüssels aus. Ihre vorherige Anfrage über das Registrierungsformular (Praxisname, Ort, E-Mail, Rufnummer und eine freiwillige Nachricht) erreicht uns per E-Mail und wird nicht in unserer Datenbank gespeichert.

Vor der Freischaltung prüfen wir die Identität. Dazu ermitteln wir die Rufnummer aus einer von der Praxis oder Einrichtung unabhängigen Quelle und lassen uns die Registrierung sowie den Fingerabdruck des öffentlichen Schlüssels über diesen Kanal bestätigen. Zweck ist der Schutz von Patientinnen und Patienten davor, ihre Daten an einen falschen Empfänger zu senden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Prüfung wird protokolliert.

Ohne die Pflichtangaben kann kein geprüftes Konto eingerichtet werden.

10. Empfängerverzeichnis und öffentliche Schlüssel

Geprüfte Praxen und Einrichtungen werden in einem Verzeichnis geführt, damit Absender den richtigen Empfänger auswählen und für diesen verschlüsseln können. Verarbeitet und teils öffentlich angezeigt werden: Name und Anschrift, Betriebsstättennummer oder Institutionskennzeichen, Status der Identitätsprüfung, der öffentliche Schlüssel und dessen Sperr- oder Aktualisierungsstatus.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die vertraglich vereinbarte Listung und Art. 6 Abs. 1 lit. f DSGVO für ein verlässliches Empfängerverzeichnis. Bei Einzelpraxen können die Verzeichnisangaben personenbezogen sein.

Private Schlüssel werden im Verzeichnis nicht gespeichert und sind uns nicht zugänglich. Der öffentliche Schlüssel ist bewusst öffentlich: Er dient dazu, dass für den Empfänger verschlüsselt werden kann, und lässt keinerlei Rückschluss auf Inhalte zu.

11. Was bei der Nutzung durch Patientinnen und Patienten anfällt

Für die Nutzung ist kein Konto bei DiggAI erforderlich. Der Dienst überträgt in eine Richtung: von Ihnen zur ausgewählten Praxis oder Einrichtung. Antwortet die Praxis, tut sie das auf einem Weg außerhalb von DiggAI, den sie selbst bestimmt.

Beim Versand fallen bei uns an:

  • der verschlüsselte Umschlag (Inhalt für uns nicht lesbar);
  • ein aus der Empfängerkennung abgeleiteter Prüfwert (nicht die Kennung selbst);
  • Zeitpunkt von Eingang und Abholung, Größe der Sendung, Zustellstatus;
  • eine zufällige Abholkennung, die ausschließlich der absendenden Person mitgeteilt wird und ihr erlaubt, den Zustellstatus abzufragen.

Nicht gespeichert werden dabei: die Betriebsstättennummer des Empfängers, die IP-Adresse oder eine Sitzungskennung der absendenden Person sowie deren Name oder Kontaktdaten. Name, Geburtsdatum und Kontaktangaben reisen ausschließlich innerhalb des verschlüsselten Umschlags mit und sind uns nicht zugänglich.

IP-Adressen der absendenden Geräte fallen ausschließlich in den allgemeinen Server- und Sicherheitsprotokollen an; diese Protokolle werden nicht mit einzelnen Sendungen verknüpft.

Die Nutzung des Dienstes ist freiwillig. Welche anderen Kontaktwege sie anbietet, bestimmt die jeweilige Praxis.

11a. Wenn Sie an eine Praxis senden: Verantwortung, Zwecke und Ihre Rechte

Für die medizinische Versorgung und die weitere Verarbeitung Ihrer Angaben ist die Praxis oder Einrichtung verantwortlich, die Sie als Empfänger auswählen. Name und Ort der Praxis werden Ihnen bei der Auswahl angezeigt. Wir übermitteln Ihre Sendung für diese Praxis als Auftragsverarbeiter (Abschnitt 5.2).

Die Praxis verarbeitet Ihre Angaben zur Anbahnung und Durchführung Ihrer medizinischen Versorgung (Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. h DSGVO). Nach der Abholung führt sie Ihre Angaben in Ihrer Patientenakte; dort gelten die ärztlichen Aufbewahrungsfristen von in der Regel zehn Jahren (§ 630f BGB). Bei uns wird die Sendung nach der Abholung gelöscht, längstens 30 Tage nach Eingang (Abschnitt 19).

Die Nutzung ist freiwillig. Ohne Ihre Angaben kann die Praxis Ihr Anliegen auf diesem Weg nicht bearbeiten; welche weiteren Kontaktwege sie anbietet, bestimmt die Praxis selbst (Abschnitt 11).

Ihre Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Widerspruch (Abschnitt 25) machen Sie für diese Verarbeitung gegenüber der Praxis geltend; das Beschwerderecht bei einer Aufsichtsbehörde (Abschnitt 26) besteht daneben. Hat die Praxis eine datenschutzbeauftragte Person benannt, erhalten Sie deren Kontakt in der Praxis auf Anfrage.

12. Funktionen, die ausschließlich auf Ihrem Gerät stattfinden

Ein wesentlicher Teil der Anwendung läuft vollständig auf Ihrem Gerät. Für alle nachfolgend genannten Funktionen gilt einheitlich: Es werden keine Inhalte an uns oder an Dritte übertragen, und wir haben zu keinem Zeitpunkt Zugriff darauf.

  • die persönliche Gesundheitsakte mit Dokumenten und Verlauf;
  • der Notfallpass mit Dauermedikation, Allergien, Unverträglichkeiten, Implantaten und Notfallkontakten, einschließlich des ausdruckbaren Notfallausweises;
  • die Impfdokumentation;
  • das Einlesen und Auswerten von Dokumenten (Texterkennung aus Fotos und PDF-Dateien) zum Ausfüllen von Formularen;
  • die Sprachunterstützung: Oberfläche und vorgegebene Fragebögen werden über ein in der Anwendung hinterlegtes Wörterbuch in bis zu dreizehn Sprachen dargestellt. Freitexte und beigefügte Dokumente werden nicht übersetzt; sie erreichen die Praxis im Original;
  • die Sprachein- und -ausgabe, soweit von Ihrem Gerät bereitgestellt;
  • lokale Sprachmodelle: Auf leistungsfähigen Geräten kann eine Zusammenfassung Ihrer Angaben auf dem Gerät selbst erstellt werden. Das dafür nötige Modell wird einmalig von unserem Server geladen — dabei werden ausschließlich technische Abrufdaten übertragen, niemals Ihre Angaben. Die Berechnung findet vollständig auf Ihrem Gerät statt.

Ihre Verantwortung für lokale Daten: Private Schlüssel und lokale Akten liegen in Ihrem Verantwortungsbereich. Werden der Gerätespeicher geleert, ein anderes Gerät oder ein anderer Browser verwendet oder geht der private Schlüssel verloren, sind die betroffenen Daten nicht mehr zugänglich. Wir können sie nicht wiederherstellen. Bei gemeinsam genutzten Geräten können Dritte auf lokal gespeicherte Angaben zugreifen.

Die Anwendung bietet Ihnen an, Ihre Akte und Ihre Schlüssel als Sicherungsdatei zu exportieren und auf ein anderes Gerät zu übertragen; auch dieser Vorgang läuft ohne Beteiligung unserer Systeme ab.

13. Benachrichtigungen

Auf Wunsch der Praxis benachrichtigen wir diese per E-Mail über den Eingang einer neuen Sendung. Verarbeitet werden die von der Praxis hinterlegte Empfangsadresse und der Zustellstatus. Die Benachrichtigung enthält ausschließlich die Information, dass eine Sendung eingegangen ist, sowie den Zeitpunkt ihres Ablaufs — keine Patientendaten, keine Gesundheitsinformationen und keine aussagekräftigen Betreffzeilen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Für den E-Mail-Versand setzen wir Brevo (Sendinblue) als Auftragsverarbeiter ein. Die Verarbeitung findet innerhalb der Europäischen Union statt.

Kurznachrichten an Patientinnen und Patienten werden, soweit die Praxis diese Möglichkeit nutzt, unmittelbar von einem Gerät der Praxis versendet. Ein Kurznachrichten-Dienstleister ist nicht eingeschaltet; die Mobilfunknummer wird uns dabei nicht übermittelt und von uns nicht gespeichert.

14. Kontakt, Support und Rückmeldungen

Bei Anfragen per E-Mail, Telefon oder Formular verarbeiten wir Kontaktdaten, Inhalt und Zeitpunkt der Anfrage sowie gegebenenfalls Vertragsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Die Anwendung bietet die Möglichkeit, den Dienst zu bewerten und einen freien Text zu hinterlassen. Diese Rückmeldung erreicht uns im Klartext und dient ausschließlich der Verbesserung des Dienstes; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Abgabe ist freiwillig. Eine automatisierte inhaltliche Bewertung der Rückmeldung findet nicht statt.

Bitte geben Sie in diesem Freitextfeld keine Gesundheitsdaten und keine Angaben zu Ihrer Person an. Für medizinische Anliegen ist ausschließlich der verschlüsselte Weg vorgesehen.

Im Rahmen der Störungsbearbeitung greifen wir nur auf technische Protokoll- und Zustelldaten zu. Eine Fernwartung von Praxissystemen findet nicht statt, und wir fordern keine Bildschirmaufnahmen mit Patientenbezug an. Bitte senden Sie dem Support keine unverschlüsselten Gesundheitsdaten und keine privaten Schlüssel.

15. Sicherheits- und Betriebsdaten

Zum Schutz von Konten, Verzeichnis und Schlüsselaustausch verarbeiten wir Anmeldezeitpunkte, IP-Adressen, Geräte- und Browserdaten, fehlgeschlagene Zugriffe, administrative Änderungen, Sperrungen, Schlüsseländerungen, Zustellfehler und sonstige Sicherheitsereignisse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, bei gesetzlich vorgeschriebenen Nachweisen zusätzlich Art. 6 Abs. 1 lit. c DSGVO.

Diese Protokolle enthalten keine privaten Schlüssel und keine Nachrichteninhalte.

16. Cookies und Speicherung auf dem Endgerät

Wir verwenden ausschließlich technisch erforderliche Cookies und lokale Speichermechanismen. Einwilligungsbedürftige Technologien im Sinne des § 25 Abs. 1 TDDDG — insbesondere Analyse-, Reichweitenmess- oder Werbetechnologien — setzen wir nicht ein. Ein Einwilligungsbanner ist daher nicht erforderlich. Grundlage des Zugriffs ist § 25 Abs. 2 Nr. 2 TDDDG.

Eingebunden sind keine Inhalte Dritter: keine externen Schriftarten, keine Karten, keine Werbenetzwerke, keine Captcha- oder Formulardienste, keine externen Analysedienste.

CookieZweck und Dauer
access_tokenAnmeldung von Praxis- und Einrichtungspersonal. Sitzung beziehungsweise Ablauf des Zugangstokens.
CSRF-TokenSchutz vor websiteübergreifender Anfragefälschung. Sitzung.

Im Browserspeicher (localStorage) legen wir ab: Spracheinstellung, Darstellungs- und Barrierefreiheitseinstellungen, Einwilligungs- und Unterschriftsnachweis zum laufenden Vorgang, die Warteschlange noch nicht gesendeter Eingaben sowie auf Praxisgeräten den Schlüssel der Praxis.

In der Gerätedatenbank (IndexedDB) liegen: die lokale Gesundheitsakte, die Impfdokumentation, das Patientenschlüsselpaar und dessen Sicherung, das Patientenprofil, Signaturschlüssel, Nachweispakete sowie auf Praxisgeräten der Schlüsseltresor und die lokal abgelegten Vorgänge.

Die lokale Gesundheitsakte und die privaten Schlüssel werden auf ausdrücklichen Wunsch der nutzenden Person auf deren Gerät gespeichert; dies ist die technische Voraussetzung der Ende-zu-Ende-Verschlüsselung. Wir erhalten hierauf keinen Zugriff. Sie können diese Daten jederzeit über die Einstellungen der Anwendung oder über Ihren Browser vollständig löschen.

17. Empfänger und Auftragsverarbeiter

Innerhalb von DiggAI erhalten nur Personen Zugriff, die ihn für ihre Aufgabe benötigen. Sie sind zur Vertraulichkeit und als sonstige mitwirkende Personen nach § 203 Abs. 3 Satz 2 StGB zur Verschwiegenheit verpflichtet. Daneben können Daten an folgende Empfänger gelangen:

  • Hetzner Online GmbH, Gunzenhausen — Hosting und Infrastruktur (Rechenzentren Helsinki, Finnland, und Falkenstein, Deutschland);
  • Brevo (Sendinblue) — Versand der Eingangsbenachrichtigungen per E-Mail;
  • Banken und Zahlungsdienstleister sowie Steuer- und Rechtsberatung, soweit für Vertrag, Zahlung oder gesetzliche Pflichten erforderlich;
  • Behörden und Gerichte, soweit wir gesetzlich verpflichtet sind oder Rechtsansprüche verfolgen.

Auftragsverarbeiter werden nach Art. 28 DSGVO gebunden. Eine Weitergabe von Daten zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.

18. Übermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nicht statt.

19. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

DatenbestandFrist
Verschlüsselte Sendung an eine PraxisLöschung bei Abholung durch die Praxis, spätestens automatisch 30 Tage nach Eingang
Inhaltsleerer Nachweiseintrag30 Tage, danach vollständige Löschung
Verschlüsselter Schlüsselaustausch zwischen Gerätenabgeholt: 30 Tage nach Zustellung; nicht abgeholt: 30 Tage nach Eingang
Sicherheits- und Administrationsprotokolle90 Tage, danach automatische Löschung
Registrierungs-, Konto- und Prüfdatenfür die Vertragslaufzeit
Verzeichniseintrag und öffentlicher Schlüsselbis Vertragsende, Sperrung oder Austausch
Kontakt- und Supportdatenbis zum Abschluss der Anfrage
Vertrags- und Abrechnungsdatengesetzliche handels- und steuerrechtliche Aufbewahrungsfristen
Lokale Akte, Notfallpass, private Schlüsselwerden von uns weder gespeichert noch gelöscht; die Verwaltung obliegt der nutzenden Person auf ihrem Gerät

20. Sicherheit der Verarbeitung

Wir treffen technische und organisatorische Maßnahmen nach Art. 25 und Art. 32 DSGVO. Dazu gehören insbesondere:

  • Ende-zu-Ende-Verschlüsselung der Inhalte, bevor sie das Absendergerät verlassen;
  • lokale Erzeugung der Schlüsselpaare, bei der ausschließlich der öffentliche Schlüssel übertragen wird; private Schlüssel sind auf Praxisgeräten so abgelegt, dass sie technisch nicht ausgelesen werden können;
  • Speicherung des Empfängerbezugs ausschließlich als kryptografisch abgeleiteter Prüfwert, sodass die Datenbank Empfänger und Sendung nicht miteinander verknüpft;
  • zusätzliche Transportverschlüsselung sämtlicher Verbindungen;
  • rollenbasierte Zugriffsrechte mit gesonderter Absicherung administrativer Zugänge und Trennung der Mandanten;
  • Verzicht auf Inhaltsdaten in sämtlichen Protokollen;
  • Prüfung der Identität jedes Empfängers vor Freischaltung sowie Anzeige des Schlüssel-Fingerabdrucks vor dem Versand;
  • Angriffserkennung, Zugriffsbegrenzung und ein dokumentierter Prozess für Sicherheitsvorfälle;
  • regelmäßige sicherheitstechnische Überprüfung der Anwendung.

Die konkrete Ausgestaltung ist in der Anlage über technische und organisatorische Maßnahmen zum Auftragsverarbeitungsvertrag beschrieben.

21. Automatisierte Entscheidungen, Profilbildung und künstliche Intelligenz

Es findet keine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt und keine Profilbildung mit Gesundheits- oder Kommunikationsdaten.

Inhaltsdaten werden nicht zum Training, zur Feinabstimmung oder zur Bewertung von Systemen künstlicher Intelligenz verwendet. Ein serverseitiger Übersetzungs- oder KI-Dienst wird nicht eingesetzt. Soweit die Anwendung eine automatische Zusammenfassung anbietet, wird diese ausschließlich auf Ihrem eigenen Gerät berechnet.

Optional angebotene Module Dritter sind nicht Bestandteil von DiggAI. Für deren Datenverarbeitung ist der jeweilige Anbieter eigenständig verantwortlich und informiert gesondert.

22. Minderjährige und Vertretung

Auf einem Gerät können Akten für Minderjährige oder betreute Angehörige geführt werden. Diese dürfen nur von hierzu berechtigten Personen geführt und freigegeben werden. Die Prüfung von Einwilligungsfähigkeit und Vertretungsmacht obliegt der berechtigten Person und der betreuenden Praxis oder Einrichtung.

23. Herkunft der Daten

Wir erhalten personenbezogene Daten unmittelbar von Ihnen bei Websitebesuch, Registrierung, Kontaktaufnahme oder Nutzung des Dienstes, von einer registrierten Praxis oder Einrichtung, aus öffentlich zugänglichen Verzeichnissen im Rahmen der Identitätsprüfung sowie automatisch aus unseren Systemen und der Hostinginfrastruktur. Medizinische Inhalte erreichen uns ausschließlich als verschlüsselten Umschlag.

24. Pflicht zur Bereitstellung

Bestimmte Angaben sind für Registrierung, Identitätsprüfung, Vertragsschluss, Abrechnung und sichere Zustellung erforderlich. Ohne sie können wir die jeweilige Funktion nicht oder nicht sicher bereitstellen. Optionale Angaben sind als solche gekennzeichnet. Für die Nutzung durch Patientinnen und Patienten ist keine Registrierung und keine Angabe personenbezogener Daten gegenüber DiggAI erforderlich.

25. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, einer auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitung aus Gründen Ihrer besonderen Situation zu widersprechen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Anfragen zu Verarbeitungen in eigener Verantwortung von DiggAI richten Sie bitte an die oben genannte Adresse. Zur Vermeidung unbefugter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen.

Für medizinische Inhalte und Unterlagen der Praxis wenden Sie sich bitte an die betreffende Praxis oder Einrichtung. Wir besitzen keine privaten Schlüssel und können verschlüsselte Inhalte nicht lesen, berichtigen oder exportieren; wir unterstützen die verantwortliche Stelle im Rahmen unserer technischen Möglichkeiten.

26. Beschwerderecht

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen zuständig ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel. Sie können sich auch an jede andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden.

27. Verarbeitung auf Ihrem Gerät

Einige Funktionen laufen vollständig auf Ihrem Gerät, ohne dass dabei Daten an uns übertragen werden. Dazu zählen die Gesundheitsakte, die Sie lokal anlegen und führen, sowie die Vorbereitung von Fragen mit einem Sprachmodell, das einmalig in Ihren Browser geladen wird und anschließend dort rechnet.

Für diese Vorgänge sind wir nicht Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, weil wir die dabei verarbeiteten Inhalte weder erhalten noch speichern noch einsehen können. Sie entscheiden vor der ersten Nutzung durch eine gesonderte Einwilligung, ob Sie diese Funktionen verwenden möchten; die Einwilligung wird ausschliesslich auf Ihrem Gerät vermerkt.

Erst wenn Sie sich entscheiden, Inhalte an eine Praxis zu senden, greift die in dieser Erklärung beschriebene Übermittlung — dann jedoch ausschliesslich verschlüsselt und ohne dass wir den Inhalt lesen können.

Was auf Ihrem Gerät bleibt, können wir Ihnen auch nicht herausgeben oder wiederherstellen. Sichern Sie Ihre Gesundheitsakte deshalb selbst als Datei, wenn Sie sie behalten möchten.

28. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich Rechtslage, Dienste, Datenflüsse, Empfänger oder Sicherheitsarchitektur ändern. Die jeweils aktuelle Fassung ist unter diggai.de/datenschutz abrufbar. Frühere Fassungen halten wir mit Versionsnummer und Datum vor.