Datenschutz (DSGVO)
1. Allgemeine Hinweise
Der Schutz personenbezogener Daten ist uns ein besonderes Anliegen. Die AT Medical GmbH® verarbeitet personenbezogene Daten ausschließlich im Einklang mit den geltenden datenschutzrechtlichen Vorschriften, insbesondere der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
Diese Erklärung beschreibt, welche Daten bei der Nutzung unserer Website, unseres Kundenkontos, unseres Buchungs- und Bezahlvorgangs, unserer Lernplattform und unserer sonstigen digitalen Dienste tatsächlich verarbeitet werden.
2. Verantwortlicher
AT Medical GmbH®
Bergheimer Straße 116
69115 Heidelberg
Deutschland
E-Mail: [email protected]
Web: www.at-medical.de
Vertreten durch: Andreas Tremml (Geschäftsführer)
Registergericht: Amtsgericht Mannheim | HRB 526983
USt-ID: DE 313 897 971
Für Anfragen zum Datenschutz erreichen Sie uns unter [email protected].
3. Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. a DSGVO: Einwilligung (z. B. Reichweitenmessung, Marketing, Newsletter)
- Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung oder vorvertragliche Maßnahmen (Buchung, Kundenkonto, Kursdurchführung)
- Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Verpflichtungen (z. B. handels- und steuerrechtliche Aufbewahrung)
- Art. 6 Abs. 1 lit. f DSGVO: Berechtigtes Interesse (IT-Sicherheit, Missbrauchsabwehr, Bereitstellung der Website)
Soweit für das Speichern von Informationen auf Ihrem Endgerät oder den Zugriff darauf eine Einwilligung erforderlich ist, holen wir diese zusätzlich nach § 25 Abs. 1 TDDDG ein.
4. Hosting, Content-Delivery-Network und IT-Sicherheit
Eigene Serverinfrastruktur. Unsere Website, unser Kundenkonto, unsere Lernplattform, unsere Anmeldung (Single Sign-on) und unser E-Mail-System werden auf von uns selbst betriebenen Servern in Deutschland betrieben. Eine Weitergabe dieser Daten an externe Hosting-Dienstleister findet insoweit nicht statt.
Cloudflare. Der Zugriff auf unsere Website erfolgt über das Content-Delivery-Network und die Sicherheitsinfrastruktur der Cloudflare Germany GmbH, Rosental 7, 80331 München (Konzernmutter: Cloudflare, Inc., USA). Cloudflare ist unserem Server vorgeschaltet und verarbeitet dabei die IP-Adresse, Verbindungsdaten und Angaben zu Ihrem Browser, um Inhalte auszuliefern, Angriffe und automatisierte Zugriffe abzuwehren und die Erreichbarkeit sicherzustellen. Cloudflare setzt hierfür das technisch notwendige Cookie cf_clearance. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; für Übermittlungen in die USA gelten die EU-Standardvertragsklauseln.
Cloudflare Turnstile. Unsere Formulare sind durch Cloudflare Turnstile gegen Spam und automatisierte Anfragen geschützt. Dabei werden technische Merkmale Ihres Zugriffs an Cloudflare übermittelt. Turnstile arbeitet ohne Nutzerprofile und ohne Werbe-Tracking. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Wordfence. Zur Absicherung unseres Redaktionssystems setzen wir die Sicherheitssoftware Wordfence ein (Anbieter: Defiant Inc., 800 5th Ave Ste 4100, Seattle, WA 98104, USA). Sie protokolliert sicherheitsrelevante Zugriffe einschließlich IP-Adressen und blockiert erkannte Angriffe. Wird eine Anfrage als Sicherheitsrisiko eingestuft, übermittelt Wordfence die betreffende IP-Adresse zur gemeinsamen Angriffserkennung an Defiant Inc. in die USA; nach Angaben des Anbieters gelten hierfür die EU-Standardvertragsklauseln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. Server-Logfiles
Beim Aufruf unserer Website werden automatisch Informationen verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer-URL, Browser und Betriebssystem. Diese Verarbeitung ist für den Betrieb und die Sicherheit der Website erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Nutzungsstatistik für Report GenerATor und medikATor (ohne Cookies)
Um den Report GenerATor und den medikATor bedarfsgerecht weiterzuentwickeln, zählen wir auf den Seiten dieser beiden Werkzeuge, wie sie genutzt werden. Erfasst werden ausschließlich: Zeitpunkt, Werkzeug und Modul (z. B. EKG oder Medikationsplan), die aufgerufene Seite ohne angehängte Parameter, die Art des Ereignisses aus einer festen Liste (z. B. Seitenaufruf, Abschnitt geöffnet, Bericht kopiert, PDF erstellt, Interaktionsprüfung gestartet), bei der Verweildauer die Anzahl der Sekunden sowie eine grobe Gerätekategorie (Computer, Tablet oder Smartphone).
Keine Inhalte. Was Sie in die Werkzeuge eingeben, wird von der Statistik nicht erfasst, insbesondere keine Befund- oder Patientendaten, keine Medikamentennamen, keine Freitexte und keine hochgeladenen Bilder.
Keine Cookies, keine gespeicherte IP-Adresse. Wir setzen keine Cookies und legen keine Informationen auf Ihrem Gerät ab. Zur Einordnung der Gerätekategorie wertet das Skript lediglich die Bildschirmgröße und die Touch-Fähigkeit Ihres Browsers aus; gespeichert wird nur das Ergebnis. Damit wir Mehrfachaufrufe derselben Person an einem Tag nicht doppelt zählen, bilden wir aus IP-Adresse, Browserkennung und einem Zufallswert, der täglich neu erzeugt und nicht aufbewahrt wird, eine gekürzte, nicht umkehrbare Prüfsumme. Die IP-Adresse selbst wird dafür nicht gespeichert. Weil der Zufallswert täglich wechselt, lassen sich Aufrufe verschiedener Tage nicht derselben Person zuordnen, und mit Ablauf des Tages ist auch innerhalb des Tages kein Rückschluss auf Sie mehr möglich. Eine Zuordnung zu Ihrem Kundenkonto findet nicht statt; Nutzungsprofile werden nicht gebildet.
Sendet Ihr Browser das Signal „Do Not Track“ oder „Global Privacy Control“, findet keine Erfassung statt. Die Auswertung erfolgt ausschließlich in zusammengefasster Form (z. B. Aufrufe und Besuche je Tag und Modul), auf unseren eigenen Servern und ohne Weitergabe an Dritte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Verbesserung und bedarfsgerechten Weiterentwicklung unserer Werkzeuge. Sie können der Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen, etwa durch Aktivieren von „Do Not Track“ oder „Global Privacy Control“ in Ihrem Browser oder per E-Mail an [email protected]. Die Einträge werden nach 13 Monaten automatisch gelöscht.
6. Schriftarten und externe Inhalte
Alle auf unserer Website verwendeten Schriftarten werden lokal von unserem eigenen Server ausgeliefert. Es findet dabei keine Verbindung zu Google Fonts oder einem anderen externen Schriftanbieter statt und es wird keine IP-Adresse an einen solchen Anbieter übermittelt.
7. Cookies und Consent-Management (Cookiebot/Usercentrics)
Wir setzen Cookiebot (Usercentrics A/S, Havnegade 39, 1058 Kopenhagen, Dänemark; Cookiebot-ID: 0c8df544-f0a1-4c46-a171-50d813039ffc) zur Verwaltung von Cookie-Einwilligungen ein. Einwilligungspflichtige Skripte und Cookies werden erst nach Ihrer Zustimmung geladen beziehungsweise gesetzt; technisch notwendige Cookies sind davon ausgenommen. Ihre Einwilligungsentscheidung wird im Cookie CookieConsent gespeichert, um sie bei weiteren Besuchen beachten zu können. Rechtsgrundlage für den Einsatz des Einwilligungsmanagements ist Art. 6 Abs. 1 lit. c und f DSGVO.
Ihre Cookie-Einstellungen können Sie jederzeit über den Link „Cookie-Einstellungen” im Fußbereich der Website anpassen oder widerrufen.
Übersicht der eingesetzten Cookies
8. Reichweitenmessung und Marketing — nur mit Ihrer Einwilligung
Die folgenden Dienste werden ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen. Erteilen Sie keine Einwilligung oder widerrufen Sie diese, werden sie nicht ausgeführt. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.
Google Analytics 4 (Consent-Kategorie „Statistik”, Measurement-ID G-QDZYDRRZ1C). Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. IP-Adressen werden gekürzt verarbeitet. Eine Übermittlung an Google LLC in die USA kann nicht ausgeschlossen werden; Google setzt hierfür EU-Standardvertragsklauseln ein und ist unter dem EU-US Data Privacy Framework zertifiziert.
Meta Pixel (Consent-Kategorie „Marketing”, Pixel-ID 1439812680850146) zur Auswertung der Reichweite unserer Anzeigen auf Facebook und Instagram. Anbieter: Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland. Meta setzt das Cookie _fbp. Eine Übermittlung in die USA kann nicht ausgeschlossen werden.
Visitor Analytics (TWIPLA) zur statistischen Auswertung der Websitenutzung. Anbieter: Visitor Analytics GmbH, Siemensstraße 20, 85521 Ottobrunn, Deutschland. Die Verarbeitung erfolgt auf Servern in Deutschland. Der Dienst ist unserer Website über die Cloudflare-Infrastruktur vorgeschaltet.
Cloudflare Web Analytics. Zur Messung der Auslieferungsqualität und Ladezeiten unserer Seiten setzen wir die cookiefreie Statistikfunktion von Cloudflare ein (Anbieter siehe Abschnitt 4). Es werden keine geräteübergreifenden Profile gebildet.
9. Barrierefreiheits-Widget (UserWay)
Wir nutzen UserWay (UserWay Inc., 1000 N. West Street, Suite 1410, Wilmington, DE 19801, USA, gemeinsam mit Level Access, Inc., 800 Corporate Drive, Suite 301 PMB#645, Stafford, VA 22554, USA; Account P2amf4G0mk), um die Bedienung unserer Website für Menschen mit Behinderungen zu erleichtern. Das Widget lädt Skripte von cdn.userway.org; dabei wird Ihre IP-Adresse an den Anbieter übermittelt. Da das Widget der Barrierefreiheit dient und deshalb unabhängig von einer Einwilligung zur Verfügung stehen soll, stützen wir den Einsatz auf Art. 6 Abs. 1 lit. f DSGVO. Für die Übermittlung in die USA gelten die EU-Standardvertragsklauseln.
10. Kundenkonto, Anmeldung und Single Sign-on
Für die Buchung und die Nutzung unserer Kursangebote können Sie ein Kundenkonto anlegen. Verarbeitet werden dabei Anrede, Vor- und Nachname, E-Mail-Adresse, Anschrift, gegebenenfalls Berufsbezeichnung und Einrichtung sowie Zugangs- und Profildaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die Anmeldung erfolgt über unseren selbst betriebenen Anmeldedienst unter login.at-medical.de (Single Sign-on auf Basis von OpenID Connect). Damit können Sie sich mit denselben Zugangsdaten an unserer Website und an unserer Lernplattform anmelden. Es werden dabei keine Anmeldedaten an Dritte übermittelt. Auf Wunsch kann eine Zwei-Faktor-Authentisierung aktiviert werden; die dafür erforderlichen Daten verarbeiten wir zur Absicherung Ihres Kontos (Art. 6 Abs. 1 lit. f DSGVO).
Selbstregistrierung und Gastzugang
Unabhängig von einer Buchung können Sie ein Konto anlegen, um die geschützten Bereiche
unserer Website zu nutzen – etwa die Unterlagen zu unseren Fallbeispielen. Verarbeitet werden
dabei Vor- und Nachname, E-Mail-Adresse sowie die Zeitpunkte Ihrer Anmeldung und Ihrer
Bestätigung.
Die Anmeldung erfolgt im Bestätigungsverfahren mit doppelter Einwilligung
(Double Opt-in): Nach dem Absenden des Formulars erhalten Sie eine E-Mail mit einem einmalig
verwendbaren Bestätigungslink, der 48 Stunden gültig ist. Ihr Konto entsteht erst mit
Ihrer Bestätigung. Bis dahin speichern wir ausschließlich die von Ihnen angegebenen
Daten und den Bestätigungsschlüssel. Ein Passwort wird zu diesem Zeitpunkt weder abgefragt noch
gespeichert; es legen Sie erst nach der Bestätigung selbst fest. Bestätigen Sie nicht, wird Ihre
Anmeldung nach Ablauf der 48 Stunden automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1
lit. b DSGVO, für die Einwilligung Art. 6 Abs. 1 lit. a DSGVO.
Buchen Sie später einen Kurs, wird dasselbe Konto zu einem vollwertigen Kundenkonto
erweitert; es wird kein zweites Konto angelegt.
Anmeldung mit Passkey
Statt eines Passworts können Sie sich mit einem Passkey anmelden (WebAuthn/FIDO2). Dabei
erzeugt Ihr Gerät ein Schlüsselpaar. Der private Schlüssel verlässt Ihr Gerät nicht
und wird uns zu keinem Zeitpunkt übermittelt. Wir speichern ausschließlich den öffentlichen
Schlüssel, eine Kennung des Schlüssels, einen Signaturzähler, eine Gerätebezeichnung sowie den
Zeitpunkt der Erstellung und der letzten Verwendung.
Biometrische Merkmale wie Fingerabdruck oder Gesichtserkennung werden ausschließlich lokal
auf Ihrem Gerät verarbeitet und uns nicht übermittelt. Der Passkey ist an die
Domain at-medical.de gebunden und lässt sich nur dort verwenden. Rechtsgrundlage
sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse
liegt in einer sicheren Anmeldung. Ihr Passwort bleibt daneben gültig, und Sie können einen
Passkey jederzeit auf Ihrem Gerät löschen.
11. Buchung, Bestellabwicklung und Zahlung
Bei einer Buchung verarbeiten wir Ihre Bestell-, Rechnungs- und Kontaktdaten zur Durchführung des Vertrages (Art. 6 Abs. 1 lit. b DSGVO) sowie zur Erfüllung handels- und steuerrechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO).
Zahlungsabwicklung. Zahlungen wickeln wir über Stripe ab (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland; für bestimmte Verarbeitungen auch Stripe, Inc., USA). Die Zahlungsdaten geben Sie unmittelbar bei Stripe ein; vollständige Kartendaten werden uns nicht bekannt. Wir erhalten lediglich die Bestätigung der Zahlung und die zur Zuordnung nötigen Angaben. Zur Ermittlung der korrekten Umsatzsteuer nutzen wir zusätzlich Stripe Tax. Für Übermittlungen in die USA gelten die EU-Standardvertragsklauseln.
Rechnungen. Rechnungen erstellen und archivieren wir auf unserer eigenen Infrastruktur und versenden sie über unser eigenes E-Mail-System.
Zuordnung der Bestellherkunft. Unsere Shop-Software speichert in Ihrem Browser Informationen darüber, über welchen Weg Sie zu uns gelangt sind (Cookies mit dem Namensbeginn sbjs_), um Bestellungen statistisch einer Herkunft zuordnen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; die Angaben werden nicht an Dritte weitergegeben.
Erklärung zum vorzeitigen Leistungsbeginn. Geben Sie im Bestellvorgang die freiwillige Erklärung zum Beginn der Vertragsausführung vor Ablauf der Widerrufsfrist ab, speichern wir deren Wortlaut, Datum und Uhrzeit zu Ihrer Bestellung. Das ist zur Erfüllung unserer gesetzlichen Nachweis- und Bestätigungspflichten erforderlich (Art. 6 Abs. 1 lit. c DSGVO, § 312f BGB).
12. Lernplattform und Kursdurchführung
Nach einer Buchung richten wir Ihnen automatisch einen Zugang zu unserer selbst betriebenen Lernplattform unter elearning.at-medical.de ein und schreiben Sie in den gebuchten Kurs ein. Übermittelt werden dabei Name, E-Mail-Adresse und die Kurszuordnung. Auf der Lernplattform verarbeiten wir zusätzlich Ihren Lernfortschritt, Test- und Prüfungsergebnisse sowie Teilnahme- und Zertifikatsdaten, soweit dies für die Durchführung und den Nachweis der Fortbildung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Eine Übermittlung an Dritte findet dabei nicht statt; die Plattform läuft auf unserer eigenen Infrastruktur.
Live-Webinare und Live-Räume. Unsere Live-Veranstaltungen führen wir über eine selbst betriebene BigBlueButton-Instanz durch, die unmittelbar in die Lernplattform eingebunden ist. Verarbeitet werden dabei Ihr Anzeigename, Ihre Rolle in der Veranstaltung (Teilnahme oder Moderation), Ihre Teilnahmezeiten, Chat-Beiträge sowie technische Verbindungsdaten. Kamera, Mikrofon und Bildschirmfreigabe werden ausschließlich übertragen, wenn Sie sie selbst aktivieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Aufzeichnung der Live-Webinare. Wir zeichnen unsere Live-Webinare auf, damit Sie den Kursinhalt später im Kursbereich noch einmal ansehen können. Die Aufzeichnung ist auf den Lehrinhalt beschränkt: Präsentation, geteilter Bildschirm sowie Ton und Bild der vortragenden Person.
Beiträge der Teilnehmenden sind nicht Teil der Aufzeichnung. Chat-Nachrichten, die Teilnehmerliste und die Namen der Teilnehmenden werden nicht mit aufgezeichnet und nicht mit veröffentlicht.
Die Aufzeichnungen werden dauerhaft gespeichert und ausschließlich den Teilnehmenden des jeweiligen Kurses im geschützten Kursbereich bereitgestellt. Sie sind nicht öffentlich abrufbar. Speicherung und Bereitstellung erfolgen vollständig auf unseren eigenen Servern; eine Weitergabe an einen externen Konferenz- oder Videoanbieter findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Nachbereitung Bestandteil der gebuchten Fortbildungsleistung ist.
Soweit Sie Fortbildungspunkte erwerben, verarbeiten wir die dafür erforderlichen Angaben zur Ausstellung und zum Nachweis der Teilnahmebescheinigungen.
Unterlagen zu Fallbeispielen: Protokollierung der Downloads
Die Unterlagen zu unseren Fallbeispielen – Teilnehmerversion und Dozentenversion – stellen
wir angemeldeten Nutzerinnen und Nutzern zum Herunterladen bereit. Diese Unterlagen sind
urheberrechtlich geschützt.
Bei jedem Download protokollieren wir: Zeitpunkt, Benutzername, Name, E-Mail-Adresse und
Rolle des Kontos, den abgerufenen Fall und die abgerufene Fassung sowie IP-Adresse und
Browserkennung. Über jeden Download wird zusätzlich eine interne Benachrichtigung erzeugt.
Zweck ist ausschließlich die Verfolgung und Abwehr von Urheberrechtsverletzungen an unseren
eigenen Lehrmaterialien. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes
Interesse liegt in der Wahrung unserer Urheber- und Nutzungsrechte.
Die Protokolleinträge werden nach drei Jahren automatisch gelöscht. Ohne
Anmeldung ist kein Download möglich; es entsteht dann auch kein Protokolleintrag. Die
Fallbeispiele selbst können Sie ohne Anmeldung und ohne Protokollierung ansehen.
Anwesenheitserfassung in Präsenzkursen (QR-Code)
Bei Präsenzkursen erfassen wir Ihre Anwesenheit mit einem persönlichen Anwesenheitscode. Sie finden ihn nach der Anmeldung auf der Lernplattform unter „Mein Anwesenheitscode“ und können ihn ausdrucken, als Bild auf Ihrem Gerät speichern oder auf Ihrer AT Medical Card in der Apple Wallet mitführen. Der Code wird mit einem geheimen Schlüssel aus Ihrer bei uns hinterlegten E-Mail-Adresse berechnet; er enthält weder Ihren Namen noch Ihre E-Mail-Adresse im Klartext. Ändern Sie Ihre E-Mail-Adresse, wird der bisherige Code ungültig.
Die Kursleitung liest den Code an jedem Kurstag bis zu dreimal mit einem Scanner oder der Kamera eines Geräts ein: zu Kursbeginn, nach der Mittagspause und am Kursende. Zur Sichtkontrolle werden der Kursleitung dabei Ihr Name und Ihre Teilnehmernummer angezeigt. Gespeichert werden je Erfassung: Kurs, Kurstag und Erfassungszeitpunkt, der Status (anwesend, verspätet, entschuldigt oder abwesend), die Art der Erfassung (Scanner, Kamera oder Nachtrag durch die Kursleitung), die erfassende Person sowie die IP-Adresse des erfassenden Geräts. Wer zu einer Erfassung nicht eingelesen wurde, wird nach deren Abschluss als abwesend vermerkt; die Kursleitung kann Erfassungen nachtragen oder berichtigen.
Die Erfassungen werden in Ihrem Kursfortschritt auf der Lernplattform abgelegt und fließen in den Kursabschluss sowie in die Teilnahmebescheinigung und den Nachweis von Fortbildungspunkten ein. Zweck ist der Nachweis Ihrer tatsächlichen Teilnahme, den wir für die Bescheinigung und gegenüber den Stellen benötigen, die Fortbildungspunkte anerkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; soweit wir Teilnahmenachweise zur Anerkennung von Fortbildungspunkten vorhalten müssen, zusätzlich Art. 6 Abs. 1 lit. c DSGVO. Einsehen können die Erfassungen nur Sie selbst (unter „Mein Anwesenheitscode“), die Kursleitung des jeweiligen Kurses und unsere Verwaltung. Die Verarbeitung erfolgt ausschließlich auf unseren eigenen Servern; eine Weitergabe an Dritte findet nicht statt. Die Erfassungen speichern wir wie die übrigen Kursdaten (siehe Abschnitt „Speicherdauer“).
AT Medical Card in der Apple Wallet. Der QR-Code auf der Karte enthält Ihren Anwesenheitscode als Teil einer Internetadresse von at-medical.de. Wird die Karte mit einer gewöhnlichen Telefonkamera gescannt, führt die Adresse zu Ihrem Profil in der AT Medical EduClinic; was dort sichtbar ist, richtet sich nach Ihren Profileinstellungen. Unbekannte oder veraltete Codes führen zur Startseite, ohne etwas preiszugeben. Die Karte selbst liegt allein auf Ihrem Gerät. Bitte geben Sie Ihren Code nicht an andere weiter: Die Erfassung mit Ihrem Code gilt als Ihre Anwesenheit.
13. KI-gestützter Kommunikationsassistent
Auf unserer Website bieten wir einen KI-gestützten Assistenten für allgemeine Fragen zu Website, Kursen, Buchung, Rechnungen und organisatorischen Abläufen an. Der Assistent wird erst geladen, wenn Sie ihn aktiv öffnen.
Übermittlung an OpenAI. Wenn Sie eine Frage stellen, wird der von Ihnen eingegebene Text zusammen mit dem gewählten Themenbereich zur Beantwortung an OpenAI übermittelt (OpenAI Ireland Ltd., Dublin, Irland; Verarbeitung auch durch OpenAI, L.L.C., USA). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer schnellen, rund um die Uhr verfügbaren Erstauskunft. Für Übermittlungen in die USA gelten die EU-Standardvertragsklauseln. Ihre Anfrage wird von OpenAI nicht zum Training von KI-Modellen verwendet. Wir haben die Speicherung Ihrer Anfrage bei OpenAI technisch deaktiviert (store=false); ohne diese Einstellung würde OpenAI Anfragen standardmäßig 30 Tage bei sich speichern.
Bitte geben Sie in den Assistenten keine Gesundheitsdaten, keine Patientendaten und keine sonstigen besonders schützenswerten oder vertraulichen Informationen ein. Der Assistent ist ausdrücklich nicht für medizinische Beratung bestimmt und erteilt weder Diagnosen noch Therapieempfehlungen. Für Anliegen, die personenbezogene Angaben erfordern, nutzen Sie bitte unser Kontaktformular oder [email protected].
Wir übermitteln Ihren Namen, Ihre E-Mail-Adresse oder Ihre Kundendaten nicht automatisch an den Assistenten. Übermittelt wird nur, was Sie selbst in das Eingabefeld schreiben. Weitere Angaben zum Einsatz künstlicher Intelligenz finden Sie in unserer Erklärung zur KI-Transparenzpflicht.
Speicherung bei uns. Den Inhalt Ihrer Nachrichten speichern wir bei uns nicht im Klartext, sondern erfassen zur Nachvollziehbarkeit nur eine Prüfsumme in einem manipulationssicheren Protokoll. Gespeichert werden lediglich Chat-Metadaten wie das gewählte Thema, der Zeitpunkt und die aufgerufene Seite (siehe Abschnitt 18 zur Speicherdauer). Senden Sie sich einen Chatverlauf per E-Mail zu oder erstellen ein Support-Ticket, speichern wir den vollständigen Text dieser Anfrage zur Bearbeitung.
14. Kontaktformular und weitere Formulare
Bei Kontaktanfragen, Themenwünschen, Feedback und ähnlichen Formularen verarbeiten wir Ihre Angaben (insbesondere Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und Ihre Nachricht) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder f DSGVO. Die Daten werden nicht zu Werbezwecken verwendet und nach abschließender Bearbeitung gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten bestehen. Alle Formulare sind durch Cloudflare Turnstile geschützt (siehe Abschnitt 4).
Automatisierte Prüfung von Kommentaren. Auf Seiten mit Kommentarfunktion (z. B. „Fall des Tages”) lassen wir eingehende Kommentare zusätzlich automatisiert auf missbräuchliche oder beleidigende Inhalte prüfen. Dabei wird der Kommentartext zur Analyse an OpenAI übermittelt (OpenAI Ireland Ltd., Dublin, Irland; Verarbeitung auch durch OpenAI, L.L.C., USA; EU-Standardvertragsklauseln für Übermittlungen in die USA); das Ergebnis (ein Toxizitäts- und Stimmungswert) unterstützt die redaktionelle Freischaltung und ersetzt keine menschliche Entscheidung. Anders als beim Kommunikationsassistenten (Abschnitt 13) ist hierfür die Standard-Aufbewahrung von OpenAI von bis zu 30 Tagen aktiv. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer missbrauchsfreien Kommentarfunktion.
Videonachricht in Deutscher Gebärdensprache
Auf unserer Seite Nachricht in Gebärdensprache können Sie uns eine Videonachricht übermitteln. Sie haben dabei zwei Wege: Sie nehmen das Video mit der Kamera Ihres Geräts auf, oder Sie wählen eine bereits vorhandene Videodatei aus. Die Aufnahme entsteht ausschließlich in Ihrem Browser. Erst wenn Sie ausdrücklich auf Nachricht senden tippen, wird sie an uns übertragen; brechen Sie vorher ab, verlässt nichts Ihr Gerät.
Besondere Kategorie personenbezogener Daten. Eine Videonachricht in Gebärdensprache zeigt zwangsläufig Ihr Gesicht und lässt erkennen, dass Sie gehörlos oder schwerhörig sind. Es handelt sich damit um Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO. Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie über das Kontrollkästchen vor dem Absenden erteilen. Ohne diese Einwilligung ist ein Absenden technisch nicht möglich.
Verarbeitete Daten: die Videoaufnahme selbst sowie die von Ihnen freiwillig angegebenen Kontaktdaten (Name, E-Mail-Adresse oder Faxnummer), die wir für unsere Antwort benötigen.
Speicherort. Die Aufnahme wird auf unserem eigenen Server in Deutschland in einem Verzeichnis abgelegt, das über das Internet nicht abrufbar ist. Sie wird nicht in die öffentlich zugängliche Mediathek unserer Website aufgenommen. Je nach Dateigröße erhalten wir die Aufnahme zusätzlich als Anhang einer internen Benachrichtigung; größere Aufnahmen verbleiben ausschließlich im geschützten Verzeichnis und werden von dort abgerufen. Eine Weitergabe an Dritte findet nicht statt. Bis zum 21.08.2026 lief dieser Weg über den externen Dienst SQAT; seitdem verarbeiten wir Ihre Videonachricht ausschließlich selbst.
Missbrauchsschutz. Vor dem Absenden prüfen wir mit Cloudflare Turnstile, ob die Anfrage von einem Menschen stammt. Näheres dazu unter Ziffer 14.
Speicherdauer. Wir löschen die Videoaufnahme, sobald Ihr Anliegen abschließend bearbeitet ist, spätestens jedoch nach sechs Monaten. Sie können die Löschung jederzeit verlangen und Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
15. Elektronische Widerrufsfunktion
Über die Funktion „Vertrag widerrufen” auf unserer Widerrufsseite können Sie Ihr Widerrufsrecht elektronisch ausüben. Wir speichern hierzu Ihren Namen, Ihre E-Mail-Adresse, die von Ihnen angegebene Vertrags- oder Bestellkennung, Ihre etwaigen Anmerkungen, den vollständigen Wortlaut Ihrer Erklärung und den Zeitpunkt des Eingangs. Das ist zur Erfüllung unserer gesetzlichen Pflichten aus § 356a BGB erforderlich (Art. 6 Abs. 1 lit. c DSGVO). Ihre IP-Adresse wird dabei nicht im Klartext, sondern ausschließlich als nicht rückrechenbarer Hashwert gespeichert.
16. Newsletter
Unseren Newsletter versenden wir ausschließlich im Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink; erst nach dessen Aufruf nehmen wir Sie in den Verteiler auf. Zum Nachweis der Einwilligung speichern wir den Zeitpunkt der Anmeldung und der Bestätigung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 3 UWG.
Erfolgsmessung. Unsere Newsletter enthalten Messfunktionen, mit denen wir erkennen können, ob und wann eine E-Mail geöffnet und welche Links angeklickt wurden. Diese Auswertung dient allein der Verbesserung unserer Inhalte. Die Messdaten werden nach 180 Tagen automatisch gelöscht. Der Versand erfolgt über unser eigenes E-Mail-System; eine Weitergabe an einen externen Newsletter-Dienstleister findet nicht statt.
Sie können den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder über Ihre Nachrichteneinstellungen abbestellen. Der Widerruf Ihrer Einwilligung wirkt für die Zukunft.
17. Mitgliederbereich: Anwesenheit und Profilbesuche
Im Mitgliederbereich (AT Medical EduClinic) verarbeiten wir zusätzliche Angaben, die für ein kollegiales Fachnetzwerk nötig sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um die Durchführung der Mitgliedschaft geht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Anwesenheitsanzeige. Solange Sie angemeldet sind und ein Fenster unserer Website geöffnet haben, wird alle zwei Minuten der Zeitpunkt Ihrer letzten Aktivität gespeichert. Daraus ergibt sich die Anzeige Ihres Status für andere Mitglieder. Gespeichert wird ausschließlich dieser eine Zeitpunkt; er wird bei jedem Lebenszeichen überschrieben und beim Abmelden zurückgesetzt. Ein Bewegungsverlauf entsteht nicht.
Profilbesuche. Besuchen Sie das Profil eines anderen Mitglieds, wird dieser Besuch mit Datum und Uhrzeit festgehalten und dem besuchten Mitglied angezeigt. Umgekehrt sehen auch Sie, wer Ihr Profil besucht hat. Wiederholte Aufrufe innerhalb einer halben Stunde gelten als ein Besuch. Die Einträge werden nach zwölf Monaten automatisch gelöscht. Diese Gegenseitigkeit gehört zum Netzwerk: Wer die Besuche anderer sieht, ist selbst ebenso sichtbar.
Pronomen. Sie können im Profil frei gewählte Pronomen angeben und selbst entscheiden, ob diese angezeigt werden. Die Anzeige ist standardmäßig ausgeschaltet; ohne Ihre ausdrückliche Aktivierung erscheint die Angabe nirgends. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit durch Entfernen des Hakens widerrufen können.
Auszeit und Löschung. Sie können Ihr Profil für bis zu zwölf Monate stilllegen; es ist dann für andere Mitglieder nicht sichtbar, Ihre Daten bleiben erhalten. Löschen Sie Ihre Mitgliedschaft, verschwindet Ihr Profil sofort aus dem Netzwerk. Zur Beweissicherung bewahren wir die zugehörigen Daten anschließend noch zwölf Monate in einem gesonderten, nicht öffentlich zugänglichen Archiv auf und löschen sie danach unwiderruflich. Anmeldegeheimnisse und Zugangstoken werden dabei nicht archiviert.
18. Zustellnachweis bei einzelnen Systemmails
Bei einzelnen, ausdrücklich veranlassten Systemmails – etwa der Mitteilung Ihrer Zugangsdaten nach der Einrichtung eines Kontos – setzen wir eine Öffnungs- und Klickmessung ein. Damit erkennen wir, ob und wann die Nachricht geöffnet und ob ein darin enthaltener Link aufgerufen wurde. Der Zweck ist ausschließlich der Zustellnachweis: Wir wollen feststellen können, ob wichtige Zugangsinformationen tatsächlich angekommen sind, und andernfalls nachfassen.
Wie die Messung technisch abläuft. Die E-Mail enthält eine sehr kleine Bilddatei und Links, die über unseren Server geführt werden. In diesen Adressen steht ausschließlich ein zufällig erzeugtes Kennzeichen, nicht Ihre E-Mail-Adresse. Die Zuordnung erfolgt erst in unserer Datenbank. Wir speichern den Zeitpunkt der ersten Öffnung, den Zeitpunkt des ersten Klicks, die jeweilige Anzahl und die aufgerufene Zieladresse. IP-Adressen und Browserkennungen werden nicht gespeichert.
Umfang. Die Messung läuft nicht für unseren allgemeinen E-Mail-Verkehr, sondern nur für einzeln veranlasste Nachrichten der genannten Art. Für den Newsletter gilt die gesonderte Regelung in Abschnitt 16.
Rechtsgrundlage und Speicherdauer. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Nachweis der Zustellung sicherheitsrelevanter Zugangsinformationen. Die Messdaten werden spätestens nach zwölf Monaten gelöscht. Sie können der Messung jederzeit widersprechen – eine Nachricht an uns genügt; künftige Mails an Sie enthalten dann keine Messfunktion mehr. Wenn Ihr E-Mail-Programm das Nachladen von Bildern unterdrückt, findet eine Öffnungsmessung ohnehin nicht statt.
19. Aktion „Gelbe Schleife” und Spenden
Im September 2026 spenden wir die Hälfte unserer Kurseinnahmen an die Deutsche Kinderkrebshilfe e. V. Daneben können Sie unmittelbar spenden. Dabei werden folgende Daten verarbeitet:
Zahlung. Die Zahlung läuft über unseren Zahlungsdienstleister Stripe; es gelten die Angaben in Abschnitt 11 dieser Erklärung. Wir selbst erhalten von dort nur die Angabe, dass und in welcher Höhe eine Spende eingegangen ist.
Anschrift für die Spendenbestätigung. Wenn Sie eine Zuwendungsbestätigung wünschen, benötigen wir Ihren Namen und Ihre Anschrift. Wir verarbeiten diese Angaben ausschließlich, um die Bestätigung auszustellen und die steuerlichen Aufbewahrungspflichten zu erfüllen. Rechtsgrundlage sind Art. 6 Abs. 1 lit. b und lit. c DSGVO in Verbindung mit den steuerrechtlichen Vorschriften. Die Angaben werden nach den gesetzlichen Fristen aufbewahrt und danach gelöscht.
Verzicht auf die Bestätigung. Sie können mit einem Haken erklären, dass Sie keine Spendenquittung benötigen. Dann fragen wir Ihre Anschrift gar nicht erst ab.
Nennung in der Spenderliste. Unter dem Spendenbereich führen wir eine öffentlich sichtbare Liste mit Vornamen, Nachnamen und dem gespendeten Betrag. In dieser Liste erscheint nur, wer dem ausdrücklich zugestimmt hat – ohne Haken keine Nennung, auch nicht anonymisiert. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit für die Zukunft widerrufen; wir entfernen den Eintrag dann.
Spendenaktion mit Spendenprojekten. Auf unserer Spendenseite (at-medical.de/de/verantwortung/spenden) wählen Sie Betrag und Projekte. Bei mehreren Projekten teilen wir den Betrag gleichmäßig auf. Für die Abwicklung speichern wir an der Spende den Betrag, die gewählten Projekte, einen freiwillig angegebenen Verwendungszweck und – falls angegeben – Ihre E-Mail-Adresse; Ihre Zahlungsdaten erhält nur Stripe (Abschnitt 11). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.
Spenderlisten der Projekte. Unter jedem Projekt stehen Datum und Betrag der Spenden. Ihr Name erscheint dort nur, wenn Sie den Haken „Meinen Namen in der Spenderliste zeigen“ setzen, und nur in der Form, die Sie selbst eintragen (Art. 6 Abs. 1 lit. a DSGVO). Ohne Haken steht dort „Anonym“; wir speichern dann keinen Namen für die Liste. Den Widerruf richten Sie formlos an [email protected]; wir entfernen den Namen dann.
Herkunft der Besuche. Um zu sehen, über welche Seiten die Spendenaktion gefunden wird (eigene Seiten, Partnerseiten, Banner, QR-Code), zählen wir je Tag, wie oft die Spendenseite von einer bestimmten Herkunft aus aufgerufen wurde und wie viele Spenden daraus entstanden. Gespeichert werden nur der Name der verweisenden Website (bei unseren eigenen Seiten zusätzlich der Pfad) bzw. eine Kennung aus dem Link wie „banner-300×250“ – keine IP-Adresse, keine Kennung Ihres Geräts, keine Cookies und keine Einträge im Speicher Ihres Browsers. Eine Zuordnung zu Ihrer Person ist nicht möglich. Rechtsgrundlage ist unser berechtigtes Interesse an der Auswertung der Aktion (Art. 6 Abs. 1 lit. f DSGVO). Unsere einbettbaren Live-Banner auf fremden Websites laden nur den öffentlichen Spendenstand ohne Namen und setzen ebenfalls keine Cookies.
20. Think Tank und Vorschläge zur virtuellen EduClinic
Auf der Seite Think Tank sowie im öffentlichen Exposé der AT Medical EduClinic VIRTUAL können Sie uns Ideen einsenden.
Pflichtangaben. Erforderlich sind nur ein Stichwort und eine Beschreibung. Diese Angaben sind für sich genommen anonym.
Freiwillige Angaben. Name und E-Mail-Adresse sind optional. Erst wenn Sie eines von beiden eintragen, verlangt das Formular Ihre Einwilligung in die Verarbeitung; ohne Angaben gibt es nichts zu verarbeiten. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. a DSGVO. Wir nutzen die Adresse ausschließlich für Rückfragen zu Ihrer Idee.
Datei-Anhang. Sie können freiwillig eine Datei bis 8 MB anhängen. Bitte laden Sie keine personenbezogenen Daten Dritter und keine Patientendaten hoch.
Veröffentlichung. Eingesandte Ideen sind zunächst nicht öffentlich. Wir sichten jede Einsendung; erst nach Freigabe erscheint sie in der Liste. Ihr Name wird dabei nicht veröffentlicht.
Missbrauchsschutz. Beide Formulare sind durch Cloudflare Turnstile geschützt (siehe Abschnitt 14) und nehmen je Absender höchstens drei Einsendungen pro Stunde an. Das Exposé wird von einem eigenen Server ausgeliefert; die Einsendung selbst geht an dieselbe Schnittstelle wie auf der Website.
21. Fachnetzwerk: Zusammenarbeit, Konsile und Pinnwände
Im Mitgliederbereich können Sie sich mit anderen Profilen vernetzen, Fälle als Konsil ausschreiben, darauf antworten und Beiträge auf Pinnwänden schreiben.
Anfragen zur Zusammenarbeit. Wenn Sie eine Anfrage senden, erfährt die angefragte Person Ihren Namen und Ihr Profil. Sie können der Anfrage freiwillig einen kurzen Satz mitgeben; dieser Satz wird nicht gespeichert, sondern nur mit der Benachrichtigung zugestellt. Eine gesendete Anfrage können Sie jederzeit zurückziehen.
Konsile und Beiträge. Was Sie in einem Konsil oder auf einer Pinnwand schreiben, ist für die dort zugelassenen Mitglieder sichtbar und wird mit Ihrem Namen und dem Zeitpunkt gespeichert. Bitte veröffentlichen Sie dort keine Daten, mit denen sich Patientinnen und Patienten identifizieren lassen. Fallbeispiele gehören ausschließlich in anonymisierter Form dorthin.
Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO.
22. Community, Kanäle und Gruppenchats
In der EduClinic gibt es Community-Gruppen und Kanäle mit jeweils einem Gruppenchat.
Nachrichten. Wir speichern Inhalt, Verfasser und Zeitpunkt jeder Nachricht sowie angehängte Dateien, solange die Gruppe besteht. Alle Mitglieder der jeweiligen Gruppe können mitlesen.
Kopplung mit externen Messengern. Einzelne Chats lassen sich mit externen Diensten wie WhatsApp koppeln. Ist ein Chat gekoppelt, verlassen die Nachrichten unsere Systeme und unterliegen zusätzlich den Bedingungen des jeweiligen Anbieters. Auf die Verarbeitung dort haben wir keinen Einfluss. Der Chat weist vor dem Schreiben ausdrücklich darauf hin.
Doc Blue. Doc Blue ist ein KI-System. Wenn Sie Doc Blue in einem Chat ansprechen, werden die dafür ausgewählten Inhalte an den konfigurierten KI-Dienst übermittelt; es gelten die Angaben in Abschnitt 13.
Zugang zur WhatsApp-Community. Für den Zugang bestätigen Sie Ihre Rufnummer mit einem Code per SMS. Wir speichern die Rufnummer nur, solange die Bestätigung läuft, und geben sie nicht an Dritte weiter; der Versand läuft über unseren SMS-Dienstleister. Danach erhalten Sie den Einladungslink. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
23. Fortbildungspunkte und Nachweise (CME Base)
Für Ihre Fortbildungen führen wir ein Punktekonto. Gespeichert werden Titel, Veranstalter, Zeitraum, Format, beantragte und anerkannte Punkte sowie der Bearbeitungsstand. Abschlüsse auf unserer Lernplattform werden automatisch übernommen.
Exporte. Sie können jederzeit einen Nachweis als PDF oder als maschinenlesbaren Datensatz (MCE-DC) erzeugen. Ihre EFN wird nur aufgenommen, wenn Sie das ausdrücklich auswählen. Ein Export ist ein eigenständiger, datierter Nachweis; wir speichern ihn zusammen mit einer Prüfsumme, damit sich später feststellen lässt, dass er unverändert ist.
Öffentliche Nachweisprüfung. Zu jedem Siegel gehört eine Prüfnummer. Wer sie kennt, kann auf einer öffentlichen Seite prüfen, ob der Nachweis echt ist. Dort werden nur die Angaben angezeigt, die auf dem Nachweis ohnehin stehen; ohne Prüfnummer ist nichts abrufbar.
Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO.
24. AT Medical EduClinic VIRTUAL
Die virtuelle EduClinic ist eine Übungsumgebung. Sie enthält keine echten Patientendaten; alle Fälle, Namen und Befunde darin sind erfunden. Der Betrieb läuft auf unseren eigenen Servern.
Was Ihr Gerät speichert. Notizen, abgehakte Aufgaben und die Angabe, ob Sie die Klinik-Tour schon gesehen haben, bleiben ausschließlich in der lokalen Ablage Ihres Browsers. Diese Angaben erreichen uns nicht. Sie verschwinden, sobald Sie die Websitedaten löschen.
Anwesenheit. Wer gerade gleichzeitig in der virtuellen Klinik Dienst hat, zeigen wir anderen Angemeldeten mit Namen, Funktion und Standort in der Simulation – nicht mit Ihrem tatsächlichen Aufenthaltsort. Einzelheiten zu Dienstplan und Zeiterfassung stehen im folgenden Abschnitt.
25. Dienstplan, Zeiterfassung und virtuelles Konto der EduClinic
In der EduClinic und der virtuellen EduClinic gibt es einen Dienstplan. Die Teilnahme ist freiwillig. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzung der Plattform nach unseren Nutzungsbedingungen).
Schichten und Events. Wenn Sie eine Schicht eintragen oder sich für eine Rolle bei einem Event melden, speichern wir Ihren Namen, den Zeitraum, den Bereich der virtuellen Klinik und Ihre Funktion. Diese Angaben sehen alle angemeldeten Mitglieder, damit man sich verabreden kann. Es geht dabei um Ihre Anwesenheit in der Simulation, nicht um Ihren tatsächlichen Aufenthaltsort. Eigene Einträge können Sie jederzeit selbst entfernen.
Stempeluhr und Stundenzettel. Wenn Sie sich zu Beginn und am Ende eines Dienstes ein- und ausstempeln, speichern wir diese Zeitpunkte. Ihre Stempel-PIN speichern wir nur als nicht umkehrbaren Abdruck. Aus den Diensten erzeugen Sie einen Stundenzettel, den Sie selbst unterschreiben. Beim Prüfen gleichen wir ab, ob Sie zu den angegebenen Zeiten angemeldet waren. Dafür speichern wir, an welchen Tagen Sie angemeldet waren. Stundenzettel und Urlaubsanträge sehen außer Ihnen nur die Personen, die in der EduClinic die Verwaltung übernehmen.
Virtuelles Gehalt und EDU-Konto. Aus freigegebenen Stundenzetteln entsteht eine Gehaltsabrechnung als Übung. Sie ist keine Entgeltabrechnung und begründet keine Ansprüche. Die Einstufung richtet sich nach Ihren Stufen und Sternen in der EduClinic. Der Betrag wird Ihrem virtuellen Konto in der Übungswährung EDU gutgeschrieben. Dort speichern wir jede Buchung sowie die Gutscheine, die Sie damit erwerben. EDU ist kein Geld und lässt sich weder auszahlen noch übertragen.
Speicherdauer. Diese Angaben bewahren wir auf, solange Ihr Konto besteht, denn Ihr Kontostand und Ihre Nachweise werden daraus berechnet. Löschen Sie Ihr Konto, löschen wir auch alle Dienstplan-Einträge, Stempelzeiten, Stundenzettel, Abrechnungen, Buchungen und die dazu abgelegten Dateien.
26. Empfänger und Übermittlung in Drittländer
Eine Weitergabe Ihrer Daten erfolgt nur, soweit dies zur Erbringung unserer Leistungen erforderlich ist oder Sie eingewilligt haben. Die folgende Übersicht nennt alle regelmäßigen externen Empfänger:
| Empfänger | Zweck | Sitz / Datenverarbeitung |
|---|---|---|
| Cloudflare Germany GmbH / Cloudflare, Inc. | CDN, Angriffsabwehr, Turnstile, Web Analytics | Deutschland / USA (Standardvertragsklauseln) |
| Usercentrics A/S (Cookiebot) | Einwilligungsverwaltung | Dänemark (EU) |
| Stripe Payments Europe, Limited / Stripe, Inc. | Zahlungsabwicklung, Umsatzsteuerermittlung | Irland / USA (Standardvertragsklauseln) |
| OpenAI Ireland Ltd. / OpenAI, L.L.C. | Antworten des KI-Assistenten; automatisierte Kommentarprüfung | Irland / USA (Standardvertragsklauseln) |
| Google Ireland Limited | Reichweitenmessung — nur mit Einwilligung | Irland / USA (Standardvertragsklauseln) |
| Meta Platforms Ireland Ltd. | Reichweitenmessung Werbung — nur mit Einwilligung | Irland / USA (Standardvertragsklauseln) |
| Visitor Analytics GmbH (TWIPLA) | Statistik — nur mit Einwilligung | Deutschland (EU) |
| UserWay Inc. / Level Access, Inc. | Barrierefreiheits-Widget | USA (Standardvertragsklauseln) |
| Defiant Inc. (Wordfence) | Website-Sicherheit, Angriffserkennung | USA (Standardvertragsklauseln nach Angaben des Anbieters) — nur bei erkanntem Sicherheitsrisiko |
Darüber hinaus geben wir Daten an Behörden, Steuerberatung und Wirtschaftsprüfung weiter, soweit wir dazu gesetzlich verpflichtet oder berechtigt sind. Ein Verkauf Ihrer Daten findet nicht statt.
27. Speicherdauer
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen:
- Buchhaltungs- und steuerrelevante Unterlagen einschließlich Rechnungen: 10 Jahre (§ 147 AO), Handelsbriefe 6 Jahre (§ 257 HGB)
- Kundenkonto und Kursdaten: für die Dauer des Kontos; Teilnahme- und Zertifikatsnachweise darüber hinaus, soweit für den Fortbildungsnachweis erforderlich
- Newsletter-Einwilligung und deren Nachweis: bis zum Widerruf, danach zum Nachweis der Rechtmäßigkeit
- Erfolgsmessung des Newsletters: 180 Tage
- Aufzeichnungen von Live-Webinaren: dauerhaft, solange wir den Kurs anbieten und den Teilnehmenden den Zugriff darauf ermöglichen
- Widerrufserklärungen: für die Dauer der Verjährungs- und Aufbewahrungsfristen
- Server- und Sicherheitsprotokolle: kurzfristig, bei Sicherheitsereignissen so lange, wie es zur Aufklärung erforderlich ist
- Reichweitenmessung mit Google Analytics 4: 2 Monate (Standardeinstellung des Anbieters)
- KI-Assistent: der Inhalt Ihrer Nachrichten wird bei uns nicht im Klartext gespeichert (siehe Abschnitt 13); Chat-Metadaten (Thema, Zeitpunkt, aufgerufene Seite) und optionales Bewertungs-Feedback werden nach 12 Monaten automatisch gelöscht. Senden Sie einen Chatverlauf ausdrücklich per E-Mail an unseren Support oder erstellen ein Support-Ticket, gilt für den dabei gespeicherten vollständigen Text dieselbe Aufbewahrungspraxis wie für Kontaktanfragen (Abschnitt 14)
- Automatisierte Kommentarprüfung: bis zu 30 Tage bei OpenAI (Standard-Aufbewahrung, siehe Abschnitt 14); das Prüfergebnis wird bei uns zum jeweiligen Kommentar gespeichert
- Anwesenheitserfassung in Präsenzkursen: für die Dauer des Kontos; als Teil der Teilnahme- und Zertifikatsnachweise darüber hinaus, soweit für den Fortbildungsnachweis erforderlich
- Nutzungsstatistik Report GenerATor und medikATor: 13 Monate; der tägliche Zufallswert zur Besucherzählung wird nicht aufbewahrt
28. Ihre Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen jederzeit mit Wirkung für die Zukunft
- Beschwerde bei einer Datenschutzaufsichtsbehörde, für uns zuständig: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart
Kontakt für Datenschutzanfragen: [email protected]. Wir beantworten Anfragen unverzüglich, spätestens innerhalb eines Monats.
29. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, sobald sich die von uns eingesetzten Verfahren oder die Rechtslage ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung.
Für Fragen nutzen Sie bitte unser Kontaktformular oder schreiben uns per E-Mail an [email protected]