Datenschutz.
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten durch das Gesundheitszentrum Reinecke — sowohl bei einem Behandlungsbesuch in einer unserer Praxen als auch bei der Nutzung dieser Website unter https://www.gz-reinecke.de.
1. Verantwortliche Stellen
Auf unserer Website werden Standorte zweier rechtlich getrennter Einheiten dargestellt. Welche Stelle für eine konkrete Datenverarbeitung verantwortlich ist, hängt vom betreffenden Standort ab.
1.1 Gesundheitszentrum Reinecke GmbH
- Anschrift: Neukuhla 12, 21709 Himmelpforten
- Telefon: 04144 / 1575
- E-Mail: himmelpforten@gz-reinecke.de
- Handelsregister: HRB 204293, Amtsgericht Tostedt
- USt-ID: DE292984131
- Geschäftsführung: Asta Reinecke, Markus Sutter
Verantwortlich für die Standorte Himmelpforten, Fredenbeck, Oldendorf, Drochtersen sowie für den Gutschein-Webshop und das Mitarbeiter-Backend.
1.2 Gesundheitszentrum Reinecke Inh. Tjark Reinecke (Einzelunternehmen)
- Anschrift: Höchststadt 7, 27449 Kutenholz (Ortsteil Mulsum)
- Telefon: 04762 / 9237744
- E-Mail: mulsum@gz-reinecke.de
- Inhaber: Tjark Reinecke
- USt-ID: DE325426644
- Betriebsnummer: 87473124
Verantwortlich für den Standort Mulsum.
1.3 Datenschutzbeauftragte
Datenschutzbeauftragte ist Frau Nancy Hippe.
- E-Mail: datenschutz@gz-reinecke.de
- Postanschrift: Nancy Hippe, Marschweg 7, 21709 Himmelpforten
Sie ist sowohl für die in Ziffer 1.1 als auch für die in Ziffer 1.2 genannte verantwortliche Stelle bestellt.
2. Allgemeine Hinweise zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur in dem Umfang, der für die jeweils genannten Zwecke erforderlich ist. Rechtsgrundlagen sind je nach Verarbeitung Art. 6 Abs. 1 DSGVO (allgemeine Verarbeitung) und Art. 9 DSGVO (besondere Kategorien personenbezogener Daten — insbesondere Gesundheitsdaten).
Soweit wir Auftragsverarbeiter einsetzen, ist mit jedem von ihnen ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Eine vollständige Liste finden Sie in Ziffer 10.
3. Datenverarbeitung beim Besuch der Website
3.1 Hosting und Bereitstellung
Unsere Website wird gehostet bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Nürnberg (Deutschland). Bei jedem Aufruf werden technische Verbindungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser-Angaben) verarbeitet, soweit dies für die Auslieferung, Stabilität und Sicherheit der Website technisch erforderlich ist. Dauerhafte Server-Zugriffsprotokolle mit IP-Adressen führen wir nicht. Sicherheitsrelevante Ereignisse (etwa wiederholte Fehlversuche oder Überschreitungen der Zugriffsrate) protokollieren wir ausschließlich mit pseudonymisierter (gehashter) IP-Adresse; diese Einträge werden spätestens nach zwölf Monaten gelöscht (Ziffer 8).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Bereitstellung).
3.2 Schutz vor Angriffen und Überlastung
Unsere Website läuft direkt auf unseren eigenen Servern (Ziffer 3.1) und wird durch serverseitige Schutzmaßnahmen gesichert, unter anderem eine Begrenzung der Zugriffsrate (Rate-Limiting) und die Protokollierung sicherheitsrelevanter Ereignisse. Dabei werden IP-Adressen ausschließlich in pseudonymisierter Form (Hash) verarbeitet.
Nur im Fall eines akuten, großflächigen Angriffs (etwa einer DDoS-Attacke) können wir unserer Plattform vorübergehend einen Abwehrdienst vorschalten (Cloudflare, EU-Region, Standardvertragsklauseln nach Art. 46 DSGVO). In diesem Ausnahmefall verarbeitet der Dienst IP-Adresse und Browser-Header zur Angriffserkennung; wir beenden die Vorschaltung, sobald die Angriffslage es zulässt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Schutz vor Angriffen).
3.3 Captcha bei Formularen (ALTCHA, selbst betrieben)
Bei Formularen (Termin-Anfrage, Rezept-Einreichung, Gutschein-Kauf, Bewerbungen) setzen wir zum Schutz vor automatisierten Anfragen (Bots) das Verfahren ALTCHA ein. ALTCHA läuft vollständig auf unserem eigenen Server: Ihr Browser löst im Hintergrund eine kleine Rechenaufgabe („Proof of Work"). Dabei werden keine Cookies gesetzt, keine biometrischen Merkmale ausgewertet und keine Daten an Drittanbieter übertragen; eine Profilbildung findet nicht statt.
Nur wenn das selbst betriebene Verfahren gestört ist, können wir vorübergehend den Dienst Turnstile (Cloudflare, Inc., mit EU-Infrastruktur; Standardvertragsklauseln nach Art. 46 DSGVO) einsetzen. In diesem Ausnahmefall verarbeitet Cloudflare die IP-Adresse und Browser-Header zur Bot-Erkennung; wir kehren zum selbst betriebenen Verfahren zurück, sobald es wieder verfügbar ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.4 Cookies
Wir setzen technisch notwendige Cookies, etwa zur Aufrechterhaltung Ihrer Anmeldung im Mitarbeiter-Backend. Diese Cookies werden ohne Einwilligung gesetzt, weil ohne sie die Funktion nicht erbracht werden könnte (§ 25 Abs. 2 Nr. 2 TDDDG). Zur Bedienfreundlichkeit merkt sich Ihr Browser außerdem im sogenannten sessionStorage kurzzeitig den von Ihnen gewählten Standort für unsere Formulare (Termin-Anfrage, Rezept-Einreichung); dieser Wert bleibt auf Ihrem Gerät und wird beim Schließen des Browser-Tabs automatisch gelöscht.
Wir setzen keine Tracking-, Marketing- oder Analyse-Cookies. Sollten wir später Webanalyse einführen, holen wir hierzu vorab Ihre Einwilligung ein und passen diese Datenschutzerklärung entsprechend an.
3.5 Karten-Einbindung auf Standortseiten
Auf den Standortseiten zeigen wir zur besseren Auffindbarkeit ein statisches Karten-Bild, das die Lage der jeweiligen Praxis anzeigt. Es handelt sich um eine vorgenerierte Bilddatei, die wir selbst auf unserer Hosting-Plattform ausliefern. Beim Laden der Standortseite wird keine IP-Adresse an einen Karten-Anbieter übermittelt und es werden keine Drittanbieter-Inhalte nachgeladen.
Wenn Sie auf den Button „Route planen" klicken, werden Sie auf eine externe Karten-Anwendung Ihrer Wahl (z. B. Google Maps, Apple Maps, OpenStreetMap) weitergeleitet. Erst durch diesen Klick übermitteln Sie selbst Ihre IP-Adresse und die Zieladresse an den von Ihnen gewählten Anbieter.
4. Termin-Anfrage über die Website
Wenn Sie das Formular „Termin anfragen" nutzen, verarbeiten wir Ihre Eingaben (Name, Telefon, optional E-Mail, Therapie-Bereich, Wunschzeit, gewählter Standort, die Angabe, ob bereits eine ärztliche Verordnung vorliegt, ob Sie schon einmal bei uns in Behandlung waren, sowie bei „Sonstiges" Ihre Freitext-Angabe) ausschließlich zur Bearbeitung Ihrer Anfrage und Vorbereitung eines Termins.
Daten werden in unserer eigenen Datenbank verschlüsselt gespeichert. Spätestens 30 Tage nach Eingang werden die Anfragen automatisch gelöscht, oder schon früher, sobald Ihre Anfrage erledigt ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Soweit Ihre Angaben einen Gesundheitsbezug haben — etwa durch die Wahl des Therapie-Bereichs —, stützen wir die Verarbeitung zusätzlich auf Ihre Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie mit dem Absenden des Formulars erteilen.
5. Rezept-Upload über die Website
Über das Formular „Rezept einreichen" können Sie Bilder Ihrer ärztlichen Verordnung an einen unserer Standorte übermitteln. Hierbei verarbeiten wir besondere Kategorien personenbezogener Daten (Gesundheitsdaten) nach Art. 9 DSGVO.
Verarbeitete Daten: Foto/Scan der Verordnung, Name, Telefonnummer, optionale Wunschzeit-Angabe, gewählter Standort. Wir erheben das Geburtsdatum nicht zusätzlich als Formularfeld, weil es bereits auf der ärztlichen Verordnung enthalten ist (Datenminimierung gemäß Art. 5 Abs. 1 lit. c DSGVO).
Rechtsgrundlage: Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Sie erteilen die Einwilligung durch das aktive Setzen der entsprechenden Checkbox vor dem Absenden des Formulars. Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar.
Speicherung: Bilder werden verschlüsselt im Object Storage von Hetzner gespeichert. Die Übertragung erfolgt ausschließlich über HTTPS (TLS 1.3). Server-seitige Verschlüsselung im Object Storage (AES-256). Personenbezogene Felder in unserer Datenbank werden zusätzlich anwendungsseitig verschlüsselt (AES-GCM).
Speicherdauer: spätestens 14 Tage nach Eingang werden Bild und Begleitdaten automatisch gelöscht. Sobald Ihre Anfrage durch unsere Rezeption erledigt ist, erfolgt die Löschung sofort.
Datenschutz-Folgenabschätzung: Für diese Verarbeitung haben wir eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt. Auf Anfrage stellen wir Ihnen das Ergebnis der Folgenabschätzung in einer betroffenenfreundlichen Zusammenfassung zur Verfügung.
6. Bewerbungen über die Website (/jobs)
Über unsere Stellenseiten können Sie sich per Kurzformular bewerben. Verarbeitete Daten: Name, Telefonnummer oder E-Mail-Adresse (eine Angabe genügt), optional Wunsch-Standort, optional eine Nachricht sowie optional ein Lebenslauf als Datei (PDF oder Bild).
Rechtsgrundlage: § 26 Abs. 1 BDSG in Verbindung mit Art. 88 DSGVO (Entscheidung über die Begründung eines Beschäftigungsverhältnisses); für die Aufbewahrung nach Abschluss des Verfahrens Art. 6 Abs. 1 lit. f DSGVO (Nachweisinteresse im Hinblick auf Fristen des Allgemeinen Gleichbehandlungsgesetzes).
Speicherung und Sicherheit: Ihre Kontaktdaten werden in unserer eigenen Datenbank anwendungsseitig verschlüsselt gespeichert (AES-GCM). Hochgeladene Dateien liegen verschlüsselt in unserem Object Storage (Hetzner, AES-256) und sind nur über kurzlebige, signierte Abruf-Links zugänglich. Zugriff auf Bewerbungen hat ausschließlich die Geschäftsleitung; jeder Zugriff und jede Statusänderung wird protokolliert. Die Übertragung erfolgt ausschließlich über HTTPS.
Speicherdauer: Während des laufenden Bewerbungsverfahrens bleiben Ihre Daten gespeichert. Nach Abschluss des Verfahrens (Zusage, Absage oder Erledigung) werden Bewerbung und Datei automatisch sechs Monate später gelöscht. Kommt es zu einer Einstellung, werden die erforderlichen Daten in die Personalakte überführt.
Bewerbung per WhatsApp oder Telefon: Zusätzlich zum Formular bieten wir einen WhatsApp-Kontakt an. Der Chat startet ausschließlich, wenn Sie selbst auf den WhatsApp-Link klicken; wir binden keine WhatsApp-Inhalte in die Website ein und übermitteln beim Seitenaufruf keine Daten an Meta. Wenn Sie WhatsApp nutzen, verarbeitet die Meta Platforms Ireland Ltd. Ihre Daten nach deren eigenen Datenschutzbestimmungen; dabei kann es zu einer Übermittlung in Drittländer (USA) kommen. Die Nutzung ist freiwillig — Formular und Telefon stehen gleichwertig zur Verfügung.
7. Gutschein-Webshop
Im Webshop können Therapie-Leistungspakete (Einzweck-Gutscheine im Sinne des § 3 Abs. 14 UStG) erworben werden. Vertragspartner ist ausschließlich die Gesundheitszentrum Reinecke GmbH. Eingelöst werden können die Leistungspakete in den Standorten Himmelpforten, Fredenbeck, Oldendorf und Drochtersen.
Verarbeitete Daten: Name, Rechnungsadresse, E-Mail-Adresse, der Name der beschenkten Person (erscheint auf dem Leistungspaket-PDF), optional ein Anlass und eine persönliche Nachricht, Zahlungsdaten zur Vermittlung an den Zahlungsdienstleister sowie Bestell- und Einlöse-Status.
Versand erfolgt ausschließlich an die Käuferin oder den Käufer. Wenn das Leistungspaket verschenkt werden soll, druckt die Käuferin oder der Käufer das Paket-PDF selbst aus und übergibt es. Wir versenden nichts direkt an dritte Empfänger.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
7.1 Zahlungsabwicklung
Die Zahlungsabwicklung erfolgt durch Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande. Mollie bietet einen sogenannten „hosted Checkout" — Zahlungsdaten (Kartendaten, SEPA-Mandate, PayPal-Zugangsdaten) werden direkt an Mollie übermittelt und kommen niemals auf unsere Server. Wir erhalten lediglich eine Bestätigung über Erfolg oder Fehlschlag der Zahlung.
Datenschutzhinweise von Mollie: https://www.mollie.com/de/privacy.
7.2 Versand des Leistungspakets und der Rechnung
Nach erfolgreicher Zahlung versenden wir das Paket-PDF (mit Einlöse-Code) und die Rechnung nach § 14 UStG an die im Bestellprozess angegebene E-Mail-Adresse der Käuferin oder des Käufers. Versandt wird über Mailjet (Sinch Email FR SAS, 4 rue de Caumartin, 75009 Paris, Frankreich), siehe Ziffer 10.
7.3 Speicherdauer
Bestelldaten werden gemäß den steuer- und handelsrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO — sechs bzw. zehn Jahre) gespeichert.
8. Mitarbeiter-Backend (gz-reinecke.de/backend)
Mitarbeiterinnen und Mitarbeiter unserer Praxen melden sich über das interne Backend an, um Termin-Anfragen, Rezept-Einreichungen und Leistungspakete zu bearbeiten, auf eine interne Wissensdatenbank (einschließlich Lernkontrollen, siehe unten) zuzugreifen und die Behandlungsdokumentation mit dem Dokumentations-Assistenten (Ziffer 9.8) zu erstellen.
Verarbeitete Daten: dienstliche E-Mail-Adresse, Name, Rolle, Standortzuordnung, Anmeldedaten (Argon2id-Hashes), Sitzungs-Tokens, Audit-Logs (Login, Aktionen, gehashte IP-Adresse, Zeitstempel).
Mitarbeiter-Self-Service: Über das Backend stellen Mitarbeiterinnen und Mitarbeiter außerdem interne Anträge (z. B. Urlaub und Fahrtkosten — bei Fahrtkosten einschließlich der für die Auszahlung erforderlichen IBAN), geben interne Bestellungen auf, empfangen interne Rundmails und füllen beim Onboarding einmalig einen Personalfragebogen aus. Die Fragebogen-Angaben werden nicht dauerhaft in der Webapp gespeichert, sondern nur als PDF erzeugt und direkt an die zuständige Lohnbuchhaltung übermittelt. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO und § 26 Abs. 1 BDSG (Durchführung des Beschäftigungsverhältnisses).
Gemeinsame Nutzung in der Unternehmensgruppe: Das Backend nutzen auch Beschäftigte der Kraftclub Reinecke GmbH. Für deren Beschäftigtendaten ist die Kraftclub Reinecke GmbH als Arbeitgeberin verantwortlich; wir betreiben die Plattform und verantworten ihre technische Sicherheit.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Arbeitsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und nachvollziehbaren Verarbeitung patientenbezogener Daten); ergänzend, soweit anwendbar, § 26 BDSG.
Audit-Log-Speicherdauer: 12 Monate für regelmäßige Einträge. Das Audit-Log dient der Erfüllung unserer Sorgfaltspflichten gegenüber Patientinnen und Patienten — insbesondere dem Nachweis, wer wann auf welche Rezept- oder Termin-Daten zugegriffen hat. Bei sicherheitsrelevanten Vorfällen werden einschlägige Audit-Einträge zur Aufklärung länger aufbewahrt.
Wissensdatenbank-Lernkontrolle: Für ausgewählte interne Wissensartikel (z. B. Arbeitsanweisungen oder Pflichtunterweisungen zu Datenschutz und Brandschutz) können Lesebestätigungen oder kurze Verständnisfragen hinterlegt sein. Verarbeitet werden dabei: die Zuweisung des Artikels (nach Rolle und Standort), ob und wann die Bestätigung bzw. das Quiz bestanden wurde, sowie eine etwaige Frist. Standortleitung und Verwaltung sehen ausschließlich diesen Status (offen / bestanden / überfällig); die Anzahl der Versuche und die gegebenen Antworten sind für sie nicht einsehbar — Versuche werden nur als anonyme Gesamtstatistik pro Artikel ausgewertet und nach zwölf Monaten gelöscht. Bei nahender oder abgelaufener Frist versendet das System eine Erinnerungs-E-Mail an die dienstliche Adresse. Rechtsgrundlagen: § 26 Abs. 1 BDSG (Durchführung des Beschäftigungsverhältnisses); soweit Unterweisungen gesetzlich vorgeschrieben sind (etwa Arbeitsschutz), zusätzlich Art. 6 Abs. 1 lit. c DSGVO. Bestehens-Nachweise werden für die Dauer des Beschäftigungsverhältnisses aufbewahrt und mit der Löschung des Mitarbeiter-Kontos entfernt.
Schulung und Verpflichtung der Mitarbeiterinnen und Mitarbeiter: Alle Mitarbeiterinnen und Mitarbeiter, die das Backend nutzen, werden vor der ersten Freischaltung im Datenschutz und in der therapeutischen Schweigepflicht geschult und schriftlich zur Vertraulichkeit verpflichtet. Auffrischungsschulungen erfolgen mindestens jährlich. Schulungsnachweise werden bei der Datenschutzbeauftragten geführt.
9. Praxis-Verarbeitung (vor Ort)
Die folgenden Verarbeitungen finden im Rahmen einer persönlichen Behandlung in einer unserer Praxen statt — unabhängig von der Website-Nutzung.
9.1 Stamm- und Vertragsdaten
Wir verarbeiten Ihre personenbezogenen Daten (Name, Anschrift, Geburtsdatum, Telefonnummer, E-Mail-Adresse, Versicherungsstatus, Versichertennummer) zum Zwecke der Vertragserfüllung und Behandlungsdurchführung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9.2 Gesundheitsdaten
Im Rahmen Ihrer Behandlung verarbeiten wir besondere Kategorien personenbezogener Daten (Gesundheitsdaten) gemäß Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG. Hierzu gehören Diagnosen, Befunde, Therapieverläufe, verordnete Heilmittel, Medikamenteneinnahme und sonstige behandlungsrelevante Informationen.
Diese Daten unterliegen der therapeutischen Schweigepflicht. Die Verletzung dieser Schweigepflicht ist nach § 203 StGB strafbar. Die Daten werden ausschließlich für die Behandlung und die gesetzlich vorgeschriebene Dokumentation verwendet.
9.3 Abrechnung mit Krankenkassen und Kostenträgern
Soweit für die Abrechnung mit Ihrer Krankenkasse oder einem sonstigen Kostenträger erforderlich, übermitteln wir die hierfür notwendigen Daten (Name, Versichertennummer, Diagnose, erbrachte Leistungen) an den jeweiligen Kostenträger.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 302 SGB V.
9.4 Praxisverwaltungssoftware und Terminerinnerungen
Zur Verwaltung Ihrer Behandlungstermine nutzen wir die Praxisverwaltungssoftware THEORG (Hersteller: SOVDWAER GmbH, Franckstraße 5, 71636 Ludwigsburg). Die Software wird ausschließlich auf eigenen Servern in einem deutschen Rechenzentrum unseres Hosting-Dienstleisters Hetzner Online GmbH betrieben. Die in THEORG verarbeiteten Behandlungs- und Termindaten verlassen unsere selbst betriebene Server-Umgebung nicht. Der Software-Hersteller liefert lediglich Update-Pakete, hat aber keinen Zugriff auf unsere Server. (Zur Erstellung der Behandlungsdokumentation mit KI-Unterstützung siehe Ziffer 9.8.)
Sofern Sie uns hierzu Ihre Einwilligung erteilen, senden wir Terminerinnerungen per SMS oder per E-Mail. Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar.
9.5 Speicherdauer Behandlungsunterlagen
Behandlungsdokumentationen werden gemäß § 630f BGB für die Dauer von zehn Jahren nach Abschluss der Behandlung aufbewahrt. Abrechnungsunterlagen werden gemäß § 257 HGB und § 147 AO für sechs bzw. zehn Jahre gespeichert.
9.6 Recht auf Einsicht in Ihre Patientenakte
Sie haben gemäß § 630g BGB das Recht, Einsicht in Ihre vollständige Patientenakte zu nehmen. Auf Anfrage stellen wir Ihnen eine Abschrift Ihrer Akte zur Verfügung; den Aufwand für die Abschrift dürfen wir Ihnen nach § 630g Abs. 2 Satz 2 BGB in Rechnung stellen. Wenden Sie sich für Einsichtsersuche an Ihren Standort oder an unsere Datenschutzbeauftragte unter datenschutz@gz-reinecke.de.
9.7 Videoüberwachung in unseren Praxisräumen
In Teilen unserer Praxisräume setzen wir Videokameras mit Aufzeichnung ein. Erfasst werden Eingangs- und Empfangsbereiche sowie Verkehrswege. Nicht erfasst werden Behandlungs- und Therapieräume, Umkleiden, Sanitärbereiche und öffentliche Verkehrsflächen außerhalb des Gebäudes. Eine Tonaufzeichnung findet nicht statt.
Zwecke: Schutz des Empfangs- und Tresenbereichs, in dem Patientenunterlagen aufbewahrt werden, vor unbefugtem Zutritt; Schutz unserer Mitarbeiterinnen und Mitarbeiter vor Übergriffen; Kontrolle der Zutrittsberechtigung außerhalb der Öffnungszeiten; Verhinderung und Aufklärung von Diebstahl und Sachbeschädigung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ergibt sich daraus, dass im Empfangsbereich Gesundheitsdaten in Papier- und Bildschirmform vorliegen und dieser Bereich für alle Besucher frei zugänglich ist. Anlass war unter anderem ein Vorfall, bei dem eine Mitarbeiterin am Empfang verbal angegangen und eine im Tresenbereich liegende Unterschriftenliste zerrissen wurde. Wir haben die Interessen der betroffenen Personen dagegen abgewogen: Behandlungsräume und sonstige besonders schutzwürdige Bereiche bleiben ausgenommen, es findet keine Tonaufzeichnung, keine automatisierte Auswertung und keine Gesichtserkennung statt, es wird kein Bewegungs- oder Verhaltensprofil erstellt, die Kennzeichnung erfolgt vor Betreten des erfassten Bereichs, und der Zugriff auf die Aufnahmen ist auf einen eng begrenzten, namentlich benannten Personenkreis beschränkt.
Speicherdauer: Die Aufzeichnungen werden spätestens 14 Tage nach der Aufnahme automatisch gelöscht. Die Löschfrist ist technisch im Aufzeichnungssystem hinterlegt.
Vorfallbezogene Sicherung: Liegt ein konkreter Anlass vor (Unfall, Notfall, Beschädigung, Straftat), sichern wir die betroffene Sequenz gesondert und nehmen sie von der automatischen Löschung aus. Sie wird ausschließlich zur Aufklärung dieses Vorfalls und zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen verwendet und gelöscht, sobald sie hierfür nicht mehr benötigt wird.
Empfänger: Weitergabe nur an Strafverfolgungsbehörden, Gerichte, Versicherer oder anwaltliche Vertreter, soweit im Einzelfall erforderlich. Eine Übermittlung in Drittländer findet nicht statt.
Widerspruchsrecht: Sie können der Verarbeitung nach Art. 21 Abs. 1 DSGVO aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben — an die in Ziffer 1 genannte verantwortliche Stelle oder an unsere Datenschutzbeauftragte.
Gemeinsam genutzte Standorte: An Standorten, die wir gemeinsam mit einem Fitnessstudio der Kraftclub Reinecke GmbH nutzen, werden die Trainings- und Gerätebereiche sowie der Bürobereich des Studios von dieser in eigener Verantwortung überwacht. Für diese Bereiche sind nicht wir die verantwortliche Stelle; die zugehörigen Hinweise liegen vor Ort aus.
9.8 KI-gestützter Dokumentations-Assistent
Für die Erstellung der Behandlungsdokumentation setzen unsere Therapeutinnen und Therapeuten einen internen, KI-gestützten Dokumentations-Assistenten ein. Dabei werden Diktate und Behandlungsnotizen (etwa Anamnese, Befund, Diagnose, Therapieverlauf) automatisiert in strukturierte Dokumentation überführt.
Zur Verarbeitung nutzen wir zwei spezialisierte Dienstleister: Die Umwandlung von Diktat-Audio in Text erfolgt über die Whisper-Schnittstelle von OpenAI, die Strukturierung der Texte über die Claude-Schnittstelle von Anthropic (beide USA, siehe Ziffer 10). Mit beiden Anbietern bestehen Verträge zur Auftragsverarbeitung einschließlich Standardvertragsklauseln nach Art. 46 DSGVO. Die Inhalte werden dort nur zur einmaligen Verarbeitung übermittelt und nach den mit den Anbietern geschlossenen Verträgen nicht zum Training von KI-Modellen verwendet. Die fertige Dokumentation wird ausschließlich in unserer eigenen Praxisumgebung gespeichert (Ziffer 9.4); die Speicherdauer richtet sich nach Ziffer 9.5.
Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG (Erstellung der gesetzlich vorgeschriebenen Behandlungsdokumentation). Die Daten unterliegen auch hier der therapeutischen Schweigepflicht (Ziffer 9.2).
10. Auftragsverarbeiter — Übersicht
Wir setzen folgende Auftragsverarbeiter im Zusammenhang mit dieser Website und unserem Backend ein:
| Anbieter | Sitz / Region | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | Nürnberg, Deutschland | Hosting Website, Object Storage, Postgres | Art. 6 Abs. 1 lit. b/f DSGVO + § 22 BDSG |
| Hetzner Online GmbH | Deutschland | Therorg-Server | Art. 6 Abs. 1 lit. b/f DSGVO + § 22 BDSG |
| Mollie B.V. | Amsterdam, Niederlande | Zahlungsabwicklung Webshop | Art. 6 Abs. 1 lit. b DSGVO |
| Sinch Email FR SAS (Mailjet) | Paris, Frankreich | Webshop-Bestätigungs- und Rechnungsmails | Art. 6 Abs. 1 lit. b/f DSGVO |
| Microsoft Ireland Operations Ltd. (Microsoft 365 / Graph API) | Dublin, Irland (mit Microsoft Corporation, USA) | Mitarbeiter-Postfächer, interne Auth-Mails | Art. 6 Abs. 1 lit. b/f DSGVO + SCC |
| OpenAI, L.L.C. | San Francisco, USA | Transkription von Diktaten für die Behandlungsdokumentation (Ziffer 9.8) | Art. 9 Abs. 2 lit. h DSGVO + SCC |
| Anthropic, PBC | San Francisco, USA | Strukturierung der Behandlungsdokumentation (Ziffer 9.8) | Art. 9 Abs. 2 lit. h DSGVO + SCC |
Mit jedem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Bei Anbietern mit Sitz oder Datenverarbeitung außerhalb des EWR ergänzen wir Standardvertragsklauseln nach Art. 46 DSGVO.
Sicherungskopien (Backups) unserer Server speichern wir verschlüsselt auf eigener Infrastruktur in Deutschland; hierfür setzen wir keinen weiteren Auftragsverarbeiter ein.
11. Einwilligungsbasierte Verarbeitungen
Bestimmte Verarbeitungen erfolgen nur mit Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO):
- Terminerinnerungen per SMS oder E-Mail
- Werbliche Kommunikation (aktuell nicht aktiv, mit Hinweis falls künftig)
- Weitergabe von Behandlungsdaten an Nachbehandler
- Foto- oder Videodokumentation des Behandlungsverlaufs
- Übermittlung von Rezept-Bildern über die Website (Ziffer 5)
Einwilligungen sind freiwillig, keine Voraussetzung für die Behandlung und können jederzeit mit Wirkung für die Zukunft widerrufen werden.
12. Ihre Rechte als betroffene Person
Sie haben das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO), ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird
Für die Ausübung Ihrer Rechte wenden Sie sich an die in Ziffer 1 genannte verantwortliche Stelle oder an unsere Datenschutzbeauftragte unter datenschutz@gz-reinecke.de.
13. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für uns ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, poststelle@lfd.niedersachsen.de, https://lfd.niedersachsen.de.
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich technische oder rechtliche Rahmenbedingungen ändern. Die jeweils aktuelle Fassung ist auf dieser Website unter /datenschutz abrufbar.
Stand: August 2026