Datensicherheit
Wo Ihre Daten liegen —
und wer Zugriff hat
„DSGVO-konform“ schreibt jeder. Hier steht, was das bei uns konkret bedeutet — mit Standorten, Verträgen und Fristen statt Behauptungen.
Hosting-Standorte, namentlich
Ihre Daten bleiben in ihrem Rechtsraum: Kunden mit Sitz in Deutschland und der EU werden auf europäischen Servern gehostet, Kunden mit Sitz in den USA auf US-Servern. Eine Verarbeitung außerhalb der jeweiligen Region findet nicht statt.
Hetzner Online GmbH
Rechenzentren Nürnberg & Falkenstein, Deutschland. Standard für Kundensysteme mit personenbezogenen Daten aus der EU.
Amazon Web Services (EU)
Region eu-central-1 (Frankfurt am Main). Für Systeme, die AWS-Dienste benötigen — Daten bleiben in der EU.
Amazon Web Services (USA)
US-Region, ausschließlich für Kunden mit Sitz in den USA. Verträge und Schutzmaßnahmen richten sich nach dortigem Recht statt nach der DSGVO.
Andere Standorte setzen wir nur auf Ihren ausdrücklichen Wunsch ein — nie stillschweigend.
Auftragsverarbeitung nach Art. 28 DSGVO
Bevor wir Zugriff auf personenbezogene Daten erhalten, schließen wir mit Ihnen einen Auftragsverarbeitungsvertrag (AVV). Er regelt Zweck, Dauer, Unterauftragnehmer und Ihre Kontrollrechte.
AVV-Muster anfordern →Sie erhalten das Muster vorab zur Prüfung durch Ihren Datenschutzbeauftragten — vor jeder Beauftragung.
Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die vollständige TOM-Dokumentation stellen wir Ihnen mit dem AVV bereit — auch für Ihr Verzeichnis von Verarbeitungstätigkeiten.
Keine Modelltrainings auf Kundendaten
Wo wir KI-Modelle einsetzen, wählen wir Zugangswege, bei denen der Anbieter vertraglich zusichert, Ihre Daten nicht für das Training seiner Modelle zu verwenden:
Anthropic (Claude) — Commercial Terms
Kein Training auf Kundeninhalten über die kommerzielle API. Verarbeitung auf Basis eines Data Processing Agreements.
OpenAI — API / Enterprise-Bedingungen
API-Daten werden laut Business Terms nicht für Modelltraining verwendet. Einsatz nur über die API, nie über Consumer-Produkte.
AWS Bedrock (EU-Region)
Modellaufrufe verlassen die gewählte Region nicht und werden nicht zum Training verwendet — geregelt in den AWS Service Terms.
Welche Anbieter in Ihrem Projekt konkret eingesetzt werden, benennt der AVV — inklusive der jeweiligen Vertragsklausel.
Löschkonzept und Aufbewahrung
| Datenart | Frist |
|---|---|
| Kontaktanfragen ohne Beauftragung | Löschung nach Abschluss, spätestens nach 24 Monaten |
| Projektdaten nach Vertragsende | Rückgabe oder Löschung nach Ihrer Wahl, Nachweis auf Anfrage |
| Backups | Automatisches Überschreiben nach definiertem Zyklus (projektabhängig, im AVV festgelegt) |
| Rechnungsrelevante Daten | Gesetzliche Aufbewahrungsfristen (HGB/AO) |
Für Berufsgeheimnisträger: § 203 StGB und § 62 StBerG
Ärztinnen, Ärzte und Steuerberater dürfen Dienstleister nur unter erweiterten Bedingungen einbinden: Die Schweigepflicht nach § 203 StGB gilt auch gegenüber IT-Dienstleistern, und § 62 StBerG verlangt die schriftliche Verpflichtung des Dienstleisters zur Verschwiegenheit.
Deshalb gehört zu jedem Praxis- und Kanzleiprojekt bei uns:
- Schriftliche Verschwiegenheitsverpflichtung aller Mitwirkenden nach § 203 Abs. 3 StGB bzw. § 62 StBerG — bevor wir Zugriff erhalten
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit benannten Unterauftragnehmern
- Verarbeitung von Patienten- bzw. Mandantendaten ausschließlich auf Servern in Deutschland oder der EU
- Dokumentierte Schutzmaßnahmen für Ihre eigenen Nachweispflichten (Art. 9, Art. 32 DSGVO)
Diese Angaben beschreiben unsere technischen und vertraglichen Maßnahmen. Sie sind keine Rechtsberatung.
Ansprechpartner für Datenschutz
Fragen zu Datenverarbeitung, AVV oder TOMs beantwortet Ihnen direkt:
Datenschutzfragen zuerst?
Gerade für Praxen und Kanzleien: Wir beantworten die Compliance-Fragen gern vor dem ersten Gespräch über Technik.