Datenschutzerklärung
Datenschutz auf einen Blick
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Die Nutzung unserer Website ist in der Regel ohne Angabe personenbezogener Daten möglich. Soweit auf unseren Seiten personenbezogene Daten (beispielsweise Name, Anschrift oder E-Mail-Adressen) erhoben werden, erfolgt dies, soweit möglich, stets auf freiwilliger Basis.
Verantwortlicher
Dr. med. Bahtiyar Kerim, MHBA
Jacques-Offenbach-Straße 12
63069 Offenbach am Main
Telefon: +49 69 870015360
E-Mail: info@praxiskerim.de
Datenerhebung auf unserer Website
Wer ist verantwortlich für die Datenerhebung auf dieser Website? Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Impressum dieser Website entnehmen.
Wie erfassen wir Ihre Daten? Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen. Hierbei kann es sich z.B. um Daten handeln, die Sie in ein Kontaktformular eingeben.
Andere Daten werden automatisch beim Besuch der Website durch unsere IT-Systeme erfasst. Das sind vor allem technische Daten (z.B. Internetbrowser, Betriebssystem oder Uhrzeit des Seitenaufrufs).
Zweck der Datenerhebung
Ein Teil der Daten wird erhoben, um eine fehlerfreie Bereitstellung der Website zu gewährleisten. Andere Daten können zur Analyse Ihres Nutzerverhaltens verwendet werden.
Welche Rechte haben Sie bezüglich Ihrer Daten? Sie haben jederzeit das Recht unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten.
Datenspeicherung
Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Impressum dieser Website entnehmen.
Ihre Daten werden gelöscht, sobald diese für die Erfüllung des Zwecks der Erhebung nicht mehr erforderlich sind.
Ihre Rechte
Sie haben das Recht auf Auskunft über die von uns verarbeiteten personenbezogenen Daten.
Sie haben das Recht auf Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten.
Sie haben das Recht auf Löschung Ihrer personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Sie haben das Recht auf Einschränkung der Verarbeitung Ihrer personenbezogenen Daten (Art. 18 DSGVO).
Sie haben das Recht auf Datenübertragbarkeit — die Sie betreffenden Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Art. 20 DSGVO).
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung Ihrer Daten einzulegen, soweit diese auf einem berechtigten Interesse beruht (Art. 21 DSGVO).
Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden — poststelle@datenschutz.hessen.de.
Cookies
Unsere Internetseiten verwenden teilweise so genannte Cookies. Cookies richten auf Ihrem Rechner keinen Schaden an und enthalten keine Viren.
Cookies dienen dazu, unser Angebot nutzerfreundlicher, effektiver und sicherer zu machen.
Digitale Praxis-Dienste
Im Folgenden informieren wir Sie ausführlich über die digitalen Dienste der Praxis Dr. Kerim, die Verarbeitung Ihrer Daten dabei und Ihre Rechte gemäß DSGVO.
1. KI-gestützte Telefon-Assistenz „Anna"
Wir betreiben eine KI-gestützte Sprach-Assistentin namens „Anna", die Patientenanrufe entgegennehmen und bei Terminvereinbarung, Rezept-Nachbestellung, Krankenschein-Anfragen, Überweisungs-Anfragen und einfachen Auskünften unterstützt. Sie werden zu Beginn jedes Anrufs ausdrücklich darauf hingewiesen, dass es sich um eine KI handelt, und können jederzeit „Mensch" sagen, um direkt mit einer Mitarbeiterin verbunden zu werden.
Verarbeitete Daten: Sprachaufzeichnung (transient, NICHT gespeichert), textuelles Transkript des Gesprächs (max. 30 Tage), Anliegen-Kategorie, ggf. Stammdaten (Vor-/Nachname, Geburtsdatum, Versichertennummer) zur Patientenidentifikation.
Pseudonymisierung: Personenbezogene Daten (Name, Geburtsdatum, Versicherungsnummer, Telefonnummer, Adresse) werden vor jeder Übertragung an die KI-Sprachverarbeitung (Azure OpenAI, West Europe) durch unwidersprüchliche Tokens ersetzt. Die Zuordnung Token↔Klartext bleibt ausschließlich auf unseren Servern und wird beim Anruf-Ende vollständig vernichtet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Erfüllung des Behandlungsvertrags) sowie Art. 9 Abs. 2 lit. h DSGVO (Verarbeitung von Gesundheitsdaten zum Zweck der medizinischen Behandlung). Zu Beginn jedes Anrufs werden Sie ausdrücklich auf die KI hingewiesen und können jederzeit mit einer Mitarbeiterin verbunden werden.
Speicherdauer: Sprachaufzeichnung 0 Sekunden (live-verarbeitet); Transkript und Konversationsdaten max. 30 Tage; resultierende Termine/Aufträge in der Praxis-Software gemäß Patientendokumentations-Pflicht (10 Jahre, § 630f BGB).
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO statt. Termine, Rezepte, Krankenscheine und Überweisungen werden stets durch das Praxispersonal bzw. den behandelnden Arzt geprüft und freigegeben.
2. Online-Terminbuchung
Über unsere Website können Sie selbständig Termine bei einem unserer Ärzte buchen, ohne Anruf in der Praxis. Die Übertragung erfolgt verschlüsselt (TLS 1.2+).
Verarbeitete Daten: Vor- und Nachname, Geburtsdatum, Telefonnummer, gewünschter Termin-Slot, ggf. Anliegen (freiwillig). Die Daten werden in unserer praxisinternen Datenbank gespeichert und dem entsprechenden Arzt-Kalender zugeordnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung). Speicherdauer: gemäß Patientendokumentations-Pflicht (10 Jahre, § 630f BGB) bzw. bis zur ausdrücklichen Löschungs-Anfrage.
3. Online-Bestellungen (Rezept, Krankenschein, Überweisung)
Bestehende Patienten können über unser Online-Formular Folgerezepte, Krankenscheine (max. 3 Tage) und Überweisungen anfragen. Jede Anfrage wird vom behandelnden Arzt geprüft, bevor das Dokument ausgestellt wird.
Verarbeitete Daten: Patientenidentifikation, gewünschtes Medikament/Anliegen, Abholungs- bzw. Lieferpräferenz. Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO (medizinische Behandlung). Speicherdauer: gemäß Aufbewahrungspflicht 10 Jahre.
4. Selbstanmeldung am Praxis-Kiosk
In unserer Praxis steht ein Selbstanmeldungs-Terminal („Kiosk") zur Verfügung, an dem Sie sich per elektronischer Gesundheitskarte (eGK) selbständig anmelden können. Die Karte wird ausschließlich gelesen, NICHT gespeichert.
Verarbeitete Daten: aus eGK gelesene Stammdaten (Versichertennummer, Name, Geburtsdatum, Adresse, Krankenkasse), erzeugte Wartemarke (Ticket-Nummer). Optional: Foto-Aufnahme des Patienten zur Identifikation bei Erstkontakt (nur mit ausdrücklicher Einwilligung am Bildschirm).
Der Kiosk-PC ist ausschließlich auf Praxis-Funktionen gesperrt (Kiosk-Modus); andere Anwendungen sind nicht zugänglich. Die Datenverarbeitung erfolgt vollständig auf praxiseigenen Geräten — keine Cloud-Übertragung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und Art. 9 Abs. 2 lit. h DSGVO.
5. Wartezimmer-Anzeige (Display)
In unserem Wartezimmer befindet sich ein Bildschirm, auf dem aufgerufene Patienten-Wartemarken (Ticket-Nummern) und das jeweilige Behandlungszimmer angezeigt werden, sowie eine akustische Sprachausgabe.
Verarbeitete Daten: ausschließlich anonymisierte Ticket-Nummern und Zimmerbezeichnungen. KEINE Klarnamen, KEINE Geburtsdaten, KEINE Diagnosen werden im Wartezimmer angezeigt oder ausgesprochen. Die Sprachausgabe erfolgt lokal auf dem Display-Gerät (Piper Text-to-Speech), KEIN Cloud-Service ist beteiligt.
Speicherdauer: nur Live-Anzeige, keine Persistierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Patientenflusssteuerung im Wartezimmer).
6. Praxis-Dashboard (interne Anwendung)
Unsere Ärzte und Medizinischen Fachangestellten nutzen ein internes Web-Dashboard zur Verwaltung von Patientendaten, Terminen, Bestellungen, Rechnungen und Praxis-Inventar. Der Zugang ist passwortgeschützt mit Zwei-Faktor-Authentifizierung; jede Aktion wird in einem revisionssicheren Audit-Log protokolliert.
Die Datenverarbeitung erfolgt ausschließlich auf praxiseigenen Servern in Deutschland. Verarbeitete Daten: vollständige Patientenakten gemäß Behandlungsdokumentation. Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO. Speicherdauer: gemäß Aufbewahrungspflicht 10 Jahre.
7. Auftragsverarbeiter (Art. 28 DSGVO)
Mit folgenden externen Diensten haben wir Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen:
- Microsoft Ireland Operations Ltd. — Azure OpenAI (Sprachverarbeitung der KI-Telefon-Assistenz, Region West Europe / EU)
- Microsoft Ireland Operations Ltd. — Azure Speech Services (Sprachsynthese, Region West Europe / EU)
- Deepgram Ltd. — Speech-to-Text-Verarbeitung der KI-Telefonie (Region EU/Frankfurt)
- Telnyx LLC — SIP-Telefonie-Anbindung (Region EU/Frankfurt)
- Netlify Inc. — Hosting der Website praxiskerim.de (Region EU)
- Amazon Web Services EMEA SARL — Software-Update-Verteilung für Praxis-Geräte (S3, Region eu-north-1)
- Meta Platforms Ireland Ltd. — Meta-Pixel zur Conversion-Messung von Facebook-/Instagram-Werbung (nur nach Einwilligung; Drittlandtransfer USA nach EU-US Data Privacy Framework)
- Google Ireland Ltd. — Google Ads Conversion-Tracking (nur nach Einwilligung; Drittlandtransfer USA nach EU-US Data Privacy Framework)
Auf Anfrage stellen wir Ihnen die jeweiligen AVV-Dokumente zur Einsichtnahme zur Verfügung. Drittlandtransfer findet nur in zugelassene Regionen mit Angemessenheitsbeschluss bzw. nach Standardvertragsklauseln statt.
8. Technische Sicherheit & Pseudonymisierung
Sämtliche Datenübertragung erfolgt verschlüsselt (TLS 1.2+, WSS, SRTP für Audio). Praxiseigene Server sind durch Firewall, Zugriffsbeschränkungen und 2-Faktor-Authentifizierung geschützt. Patientendaten in Datenbanken sind ruhend verschlüsselt (AES-256).
Personenbezogene Daten werden vor Übertragung an Cloud-KI-Dienste systematisch pseudonymisiert: Namen, Geburtsdaten, Versicherungs- und Telefonnummern werden durch Tokens ersetzt. Die Zuordnungstabelle bleibt ausschließlich auf unseren Servern und wird nach Abschluss des jeweiligen Vorgangs (Anrufende, Sitzungsende) automatisch gelöscht.
Wir treffen geeignete technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO, einschließlich regelmäßiger Penetrationstests, Mitarbeiter-Schulungen und einer dokumentierten Datenschutz-Folgenabschätzung (DSFA) für die KI-gestützten Dienste.
9. Werbung & Reichweitenmessung (Meta-Pixel, Google Ads, Marketing-E-Mails)
Zur Messung und Verbesserung unserer Online-Werbung setzen wir Marketing-Technologien ein. Diese kommen ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung zum Einsatz und lassen sich jederzeit mit Wirkung für die Zukunft widerrufen.
Meta-Pixel & Google Ads: Auf unserer Website messen wir mithilfe des Meta-Pixels (Meta Platforms Ireland Ltd.) und des Google-Ads-Conversion-Trackings (Google Ireland Ltd.), ob ein Klick auf eine unserer Anzeigen zu einer Termin-Buchung geführt hat. Wir sehen dabei nur aggregierte Conversion-Zahlen, keine Identifikation einzelner Personen durch die Praxis.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Diese Marketing-Cookies und -Skripte werden erst geladen, nachdem Sie im Cookie-Banner „Alle akzeptieren" bzw. das Marketing-Kästchen aktiviert haben. Ohne Ihre Einwilligung findet kein Marketing-Tracking statt.
Empfänger / Drittlandtransfer: Bei Meta und Google kann eine Übermittlung in die USA erfolgen; diese Anbieter sind unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln. Widerruf: Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen. Die Einwilligung gilt 6 Monate, danach fragen wir erneut.
Marketing-E-Mails (freiwillig): Bei der Online-Terminbuchung und am Praxis-Kiosk können Sie freiwillig einwilligen, per E-Mail über Gesundheitsangebote und Aktionen der Praxis informiert zu werden. Diese Einwilligung ist keine Voraussetzung für die Terminbuchung oder Behandlung.
Verarbeitete Daten: E-Mail-Adresse und Name. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); die Erteilung wird mit Zeitstempel dokumentiert. Ohne Einwilligung versenden wir keine Werbe-E-Mails an Sie.
Widerruf: Sie können der werblichen Nutzung Ihrer E-Mail-Adresse jederzeit formlos widersprechen (z. B. über den Abmelde-Hinweis in jeder E-Mail oder per Nachricht an info@praxiskerim.de) — ohne Nachteile. Nach Widerruf verwenden wir Ihre Daten nicht mehr zu Werbezwecken.
10. Beschäftigtendaten (Mitarbeiter-App und Praxis-Dashboard)
Unsere Ärztinnen und Ärzte sowie unsere Medizinischen Fachangestellten arbeiten mit dem Praxis-Dashboard am Rechner und der Mitarbeiter-App „Praxis Team" auf dem Telefon. Dabei verarbeiten wir auch personenbezogene Daten unserer Beschäftigten. Dieser Abschnitt richtet sich an sie.
Konto und Stammdaten: Vor- und Nachname, dienstliche E-Mail-Adresse, Rolle (ärztlich oder MFA), zugewiesene Berechtigungen, optionales Profilbild sowie der Zeitpunkt der letzten Anmeldung. Rechtsgrundlage: § 26 Abs. 1 Satz 1 BDSG in Verbindung mit Art. 88 DSGVO — die Verarbeitung ist für die Durchführung des Beschäftigungsverhältnisses erforderlich.
Arbeitszeiterfassung: Kommen und Gehen werden durch Scannen eines QR-Codes am Praxis-Kiosk erfasst und mit einem auf dem Telefon hinterlegten Schlüssel bestätigt. Erfasst werden Zeitpunkt, Art der Buchung und das buchende Konto. Für Beschäftigte ohne eigenen Zugang können Zeiten nach einem hinterlegten Wochenplan automatisch gebucht werden; solche Buchungen sind als automatisch gekennzeichnet. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 16 Abs. 2 ArbZG und der Pflicht zur Arbeitszeiterfassung (BAG, Beschluss vom 13.09.2022 – 1 ABR 22/21).
Abwesenheiten: Urlaubs- und Abwesenheitsmeldungen mit Zeitraum und, soweit angegeben, Anlass.
Anmelde- und Sicherheitsprotokolle: erfolgreiche Anmeldungen, fehlgeschlagene Anmeldeversuche sowie Einrichtung und Nutzung der Zwei-Faktor-Anmeldung. Diese Protokolle dienen ausschließlich dem Schutz der Patientendaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f und Art. 32 DSGVO. Fehlgeschlagene Anmeldeversuche werden nach 90 Tagen automatisch gelöscht.
Zuordnung zur Behandlung: In der Patientendokumentation wird festgehalten, wer einen Patienten aufgerufen, behandelt oder einen Eintrag vorgenommen hat — etwa bei Impfungen, Vorsorgeuntersuchungen und Nachrichten aus dem Patientenportal. Diese Zuordnung ist Teil der ärztlichen Dokumentationspflicht. Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 630f BGB.
Team-Nachrichten: Der interne Chat speichert Absender, Empfänger, Zeitpunkt und Inhalt. Nachrichten werden nach sieben Tagen automatisch gelöscht.
Mitteilungen und Geräte: Für Push-Mitteilungen speichern wir eine Geräte-Kennung und die Plattform (iOS oder Android). Geräte, die ein Jahr lang keinen Kontakt hatten, werden automatisch entfernt. Die Mitteilungen selbst enthalten niemals Inhalte: Auf dem Sperrbildschirm erscheint weder ein Patientenname noch ein Text.
Nutzung auf privaten Telefonen: Die Mitarbeiter-App darf auf einem privaten Gerät nur auf Grundlage einer gesonderten schriftlichen Vereinbarung genutzt werden. Die App greift nicht auf Kontakte, Kalender, Standort oder die Fotomediathek zu. Kamera und Mikrofon werden ausschließlich dann genutzt, wenn Sie im jeweiligen Moment selbst eine Aufnahme, ein Foto oder eine Videosprechstunde starten. Auf dem Gerät verbleiben nur die Anmeldesitzung und zwischengespeicherte Dateien, die Sie selbst geöffnet haben.
Keine Leistungs- und Verhaltenskontrolle: Die erfassten Zeiten und Protokolle werden nicht zur Bewertung von Leistung oder Verhalten ausgewertet. Eine Auswertung erfolgt ausschließlich zur Abrechnung der Arbeitszeit, zur Erfüllung gesetzlicher Pflichten sowie im begründeten Einzelfall zur Aufklärung eines Sicherheitsvorfalls.
Bewerbungen: Über unser Bewerbungsformular übermittelte Daten (Name, Kontaktdaten, Anschreiben, Anlagen) verarbeiten wir ausschließlich für die Auswahlentscheidung. Rechtsgrundlage: § 26 Abs. 1 Satz 1 BDSG. Nach Abschluss des Verfahrens werden die Unterlagen spätestens nach sechs Monaten gelöscht, sofern Sie einer längeren Speicherung nicht zugestimmt haben.
Speicherdauer: Kontodaten werden gelöscht oder gesperrt, sobald das Beschäftigungsverhältnis endet und keine Aufbewahrungspflichten entgegenstehen. Arbeitszeitaufzeichnungen bewahren wir mindestens zwei Jahre auf (§ 16 Abs. 2 ArbZG); längere handels- und steuerrechtliche Fristen bleiben unberührt. Einträge in der Patientendokumentation unterliegen der zehnjährigen Aufbewahrungspflicht nach § 630f Abs. 3 BGB.
Ihre Rechte als Beschäftigte: Es gelten dieselben Rechte wie für alle Betroffenen — siehe Abschnitt „Ihre Rechte". Anfragen richten Sie bitte an die oben genannte verantwortliche Stelle.
Kontakt
Bei Fragen zum Datenschutz können Sie sich jederzeit an uns wenden.
Die Kontaktdaten finden Sie im Impressum dieser Website.
