Datenschutzerklärung

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Praxis Dr. med. Holger Haverkamp
Ingolstädter Str. 33
86633 Neuburg an der Donau

E-Mail: praxis-haverkamp@t-online.de

2. Verarbeitung von Gesundheitsdaten (Art. 9 DSGVO)

Als ärztliche Praxis unterliegen wir der besonderen Schweigepflicht (§ 203 StGB) und strengsten Datenschutzvorgaben. Über unser Patientenportal verarbeiten wir besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO (Gesundheitsdaten), wie beispielsweise Rezepte, Diagnosen, medizinische Anfragen im Chat und ärztliche Rechnungen.

Rechtsgrundlage: Die Verarbeitung dieser Gesundheitsdaten erfolgt ausschließlich auf Basis Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO bei der Registrierung für das Portal sowie zur Durchführung der medizinischen Versorgung und Behandlung nach Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG.

3. Patientenportal & Digitale Akte

Über das geschützte Patientenportal bieten wir Ihnen an, Rezepte anzufordern, gesichert mit der Praxis zu kommunizieren sowie ärztliche Rechnungen und weitere medizinische Unterlagen (ähnlich einer digitalen Patientenakte) abzurufen.

Upload durch die Praxis (nur mit Ihrer Einwilligung): Rechnungen und medizinische Daten können von der Praxis in Ihr Konto hochgeladen werden – dies ist technisch nur möglich, wenn Sie im Bereich „Dokumente" die entsprechende Einwilligung erteilt haben (Rechtsgrundlage: Art. 6 Abs. 1 lit. a bzw. Art. 9 Abs. 2 lit. a DSGVO). Die erteilten Einwilligungen werden mit Zeitpunkt protokolliert und können jederzeit widerrufen werden. Bereits hochgeladene Dokumente können Sie herunterladen oder das Konto komplett löschen lassen.

Speicherdauer & Aufbewahrungsfristen

Wir speichern Ihre Gesundheitsdaten nur so lange, wie es für die Bereitstellung des Portals und die medizinische Behandlung notwendig ist. Aufgrund gesetzlicher Vorgaben (insbesondere § 630f Abs. 3 BGB) sind wir jedoch verpflichtet, ärztliche Behandlungsunterlagen und Befunde für mindestens 10 Jahre nach Abschluss der Behandlung aufzubewahren. Ärztliche Rechnungen unterliegen zudem einer steuerrechtlichen Aufbewahrungsfrist von 10 Jahren (§ 147 AO, § 257 HGB).

4. Weitergabe von Daten & Schweigepflichtentbindung

Die Einsicht in Ihre Daten ist streng auf unser Praxisteam beschränkt. Eine automatische Weitergabe an Dritte erfolgt nicht.

Freigabe für weiterbehandelnde Ärzte: Innerhalb Ihres Kontos haben Sie die Möglichkeit, der Bereitstellung Ihrer digitalen Patientenakte und Rechnungen an weiterbehandelnde Ärzte über einen speziellen Schalter (Toggler) zuzustimmen.

Zeitlich begrenzte Datenfreigaben (Link / QR-Code): Sie können zusätzlich ausgewählte Datenbereiche (Kontaktdaten, Rezept-Chronik, Dokumente) selbstständig für Dritte freigeben – entweder per persönlicher Freigabe-Adresse oder per QR-Code. Sie bestimmen selbst die Gültigkeitsdauer (1 Stunde bis 30 Tage) und den Umfang. Der Freigabe-Link ist nur während der Gültigkeit erreichbar, wird von Suchmaschinen ausgeschlossen und kann von Ihnen jederzeit widerrufen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a bzw. Art. 9 Abs. 2 lit. a DSGVO. Beim Erstellen einer Freigabe werden Datum, Umfang und Gültigkeit protokolliert.

Wichtiger rechtlicher Hinweis: Mit der Aktivierung dieser Freigabe erteilen Sie uns Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) zur Datenweitergabe an die spezifizierten Empfänger und entbinden uns zeitgleich in diesem Umfang von der ärztlichen Schweigepflicht (§ 203 StGB).

Widerruf: Diese Einwilligung und Schweigepflichtentbindung können Sie jederzeit und mit Wirkung für die Zukunft durch einfaches Deaktivieren des Schalters in Ihrem Profil widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Weitergabe bleibt davon unberührt.

5. Hosting, Verschlüsselung & IT-Dienstleister

Technischer Betrieb durch orjicloud

Das Patientenportal wird von unserem technischen IT-Dienstleister gehostet und betreut:

Unser IT-Dienstleister: orjicloud IT-Solutions
Oberes Biberfeld 2
86653 Monheim

Auftragsverarbeitung und § 203 StGB

Da bei der Bereitstellung des Systems sensible Gesundheitsdaten verarbeitet werden, haben wir mit orjicloud einen strengen Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.

Darüber hinaus wurden der IT-Dienstleister und dessen Mitarbeiter explizit und schriftlich auf die Einhaltung der ärztlichen Schweigepflicht gemäß § 203 StGB verpflichtet (Verpflichtung von mitwirkenden Personen bei Berufsgeheimnisträgern). Sie handeln ausschließlich nach unseren strikten Weisungen und haben rechtlich sowie technisch keinen Zugriff auf die im Klartext vorliegenden Patientendaten.

Verschlüsselung (Data-at-Rest & Transport)

Um den unbefugten Zugriff auf Ihre medizinischen Daten vollständig auszuschließen, wendet orjicloud höchste Sicherheitsstandards nach Art. 32 DSGVO an:

  • Transportverschlüsselung (SSL/TLS): Jede Datenübertragung zwischen Ihrem Endgerät und den Servern erfolgt abhörsicher verschlüsselt.
  • End-to-End & Data-at-Rest Verschlüsselung: Ihre Gesundheitsdaten, Rezepte, Nachrichten und Rechnungen werden in der Datenbank mit einem starken kryptografischen Verfahren (AES-256-GCM) verschlüsselt abgespeichert. Der Schlüssel (Master Key) verbleibt exklusiv im Einflussbereich der Praxis, sodass der Hoster (orjicloud) Ihre medizinischen Daten technisch nicht auslesen kann.

6. Aktivitäten-Protokollierung (Sicherheitsprotokoll)

Zu Sicherheits- und Nachvollziehbarkeitszwecken protokollieren wir Zugriffe auf das Patientenportal (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an der Sicherheit des Systems, i.V.m. Art. 32 DSGVO). Protokolliert werden: An- und Abmeldung (erfolgreich/fehlgeschlagen), Profil- und Passwortänderungen, gestellte Rezeptanfragen, gesendete Nachrichten, erteilte/widerrufene Einwilligungen, bestätigte Datenschutzbestimmungen, Dokument-Downloads, Datendownloads, erstellte/widerrufene Freigaben sowie Konto-Löschungen – jeweils mit Zeitpunkt, IP-Adresse und Account-Kennung.

Aus Gründen der Datenminimierung werden bewusst keine Inhaltsdaten (z. B. Chattexte, Medikamentenangaben oder Dokumentinhalte) protokolliert. Die Protokolleinträge werden verschlüsselt gespeichert und nach 180 Tagen automatisch gelöscht. Im Admin-Bereich der Praxis können diese Einträge zu Sicherheitszwecken eingesehen werden.

7. Ihre Betroffenenrechte

Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen (insb. Art. 15-21 DSGVO) jederzeit das Recht auf:

  • Unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung.
  • Berichtigung unrichtiger oder unvollständiger Daten.
  • Löschung ("Recht auf Vergessenwerden"), sofern keine gesetzlichen Aufbewahrungsfristen (z. B. aus § 630f BGB) entgegenstehen.
  • Einschränkung der Datenverarbeitung.
  • Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format.
  • Widerruf Ihrer erteilten Einwilligungen mit Wirkung für die Zukunft.

Selbstservice im Portal: Auskunft und Datenübertragbarkeit (Art. 15/20 DSGVO) können Sie direkt im Bereich „Profil" ausüben – dort steht Ihnen ein vollständiger, maschinenlesbarer Datendownload (JSON) zur Verfügung. Die Löschung Ihres Kontos (Art. 17 DSGVO) können Sie ebenfalls im Profil beantragen; die endgültige Löschung erfolgt erst nach Bestätigung über einen an Ihre E-Mail-Adresse gesendeten Link.

Hierzu sowie zu weiteren Fragen zum Thema Datenschutz können Sie sich jederzeit unter der im Impressum angegebenen Adresse an uns wenden. Zudem steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde (z. B. dem Bayerischen Landesbeauftragten für den Datenschutz) zu.

8. Web-Schriften, CDNs & Externe Dienste

Google Fonts

Diese Seite nutzt zur einheitlichen und ansprechenden Darstellung von Schriftarten Web Fonts von Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Beim Aufruf einer Seite lädt Ihr Browser die benötigten Schriftarten in den Browsercache, um Texte korrekt anzuzeigen. Zu diesem Zweck nimmt Ihr Browser Verbindung zu den Servern von Google auf. Hierdurch erlangt Google Kenntnis darüber, dass über Ihre IP-Adresse unsere Website aufgerufen wurde.

Rechtsgrundlage: Die Nutzung von Google Fonts erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen und ansprechenden Darstellung unseres Online-Angebots). Weitere Informationen finden Sie in den Datenschutzhinweisen von Google unter https://policies.google.com/privacy.

Font Awesome & CDNJS (Cloudflare)

Zur einheitlichen Darstellung von Symbolen und Icons verwenden wir Font Awesome, ausgeliefert über das Content Delivery Network (CDN) cdnjs der Cloudflare Inc. (101 Townsend St, San Francisco, CA 94107, USA). Ein CDN ist ein Dienst, mit dessen Hilfe Inhalte unseres Online-Angebots – insbesondere große Mediendateien wie Grafiken oder Skripte – mit Hilfe regional verteilter und über das Internet verbundener Server schneller und ausfallsicherer ausgeliefert werden. Zur Auslieferung der Dateien ist es technisch erforderlich, dass Ihre IP-Adresse an Cloudflare übertragen wird.

Rechtsgrundlage: Die Nutzung des CDNs erfolgt auf Grundlage unseres berechtigten Interesses an einer sicheren und effizienten Bereitstellung sowie Analyse unseres Onlineangebots gemäß Art. 6 Abs. 1 lit. f DSGVO. Cloudflare verfügt über Zertifizierungen unter dem EU-US Data Privacy Framework (DPF). Weitere Informationen zum Datenschutz bei Cloudflare finden Sie unter https://www.cloudflare.com/privacypolicy/.

Google Tag Manager & Cookie-Einwilligung

Auf unserer Website setzen wir den Google Tag Manager ein. Der Google Tag Manager ist eine Lösung, an der wir Website-Tags über eine Oberfläche verwalten können. Der Tag Manager selbst (das die Tags implementiert) verarbeitet keine personenbezogenen Profildaten der Nutzer. Der Tag Manager sorgt lediglich für das Auslösen anderer Tags, die ihrerseits unter Umständen Daten erfassen. Wir setzen den Google Tag Manager mit aktiviertem Consent Mode (Einwilligungsmodus) ein: Analyse- und Marketing-Tags werden standardmäßig blockiert und erst dann aktiviert, wenn Sie im Cookie-Banner ausdrücklich eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO).

9. Cookies & Speichermechanismen

Unsere Website und das Patientenportal verwenden Cookies und vergleichbare Speichertechnologien:

  • Technisch notwendige Cookies (essenziell): Diese sind für die Grundfunktionen der Website zwingend erforderlich (z. B. Authentifizierungs- und Session-Status im Portal, Schutz vor CSRF-Angriffen, Speicherung Ihrer Darkmode-/Theme-Einstellung sowie Speicherung Ihrer Cookie-Einwilligung). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. f DSGVO.
  • Optionale Cookies & Tracking: Werden ausschließlich nach Ihrer ausdrücklichen Zustimmung über das Cookie-Banner gesetzt. Rechtsgrundlage: § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO.

Detaillierte Beschreibungen aller eingesetzten Cookies sowie die Möglichkeit, Ihre Präferenzen jederzeit anzupassen, finden Sie auf unserer Cookie-Informationsseite.

10. E-Mail-Kommunikation & Benachrichtigungen

Wenn Sie sich für das Patientenportal registrieren, verwenden wir Ihre angegebene E-Mail-Adresse für folgende Zwecke:

  • Systemrelevante Transaktionsmails: E-Mail-Bestätigung bei Registrierung (Double-Opt-In) und Zusendung von Passwort-Zurücksetzungslinks (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO).
  • Optionale Benachrichtigungen: Neutrale Benachrichtigungen, sobald ein Rezept bearbeitet wurde oder eine neue Nachricht der Praxis vorliegt. Diese Benachrichtigungen enthalten aus Gründen der ärztlichen Schweigepflicht (§ 203 StGB) keinerlei medizinische Details oder Diagnosen (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Benachrichtigungen jederzeit in Ihrem Profil aktivieren oder deaktivieren.

Stand: April 2026 · Dieser Datenschutzerklärung muss bei Registrierung und Verwendung des Patientenportals zugestimmt werden.

Hinweis zur ärztlichen Schweigepflicht & E-Mails Wir weisen darauf hin, dass die Datenübertragung im Internet (z.B. bei der Kommunikation per Standard-E-Mail) Sicherheitslücken aufweisen kann. Da wir der strengen ärztlichen Schweigepflicht (§ 203 StGB) unterliegen, versenden wir medizinische Details, Diagnosen oder Dokumente niemals unverschlüsselt per E-Mail, sondern fordern Sie per neutraler E-Mail-Benachrichtigung auf, diese gesichert hier in Ihrem Patientenportal abzurufen.