Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
Christian Kerbetz
ck-itsec.de
Kohlenbrennerweg 1
85614 Kirchseeon
E-Mail: contact@med-docu.de
2. Geltungsbereich
Diese Erklärung gilt für die öffentlichen Seiten unter med-docu.de (Startseite, Ratgeber, Impressum, Datenschutzerklärung) und für den Betrieb der Anwendung med-docu, mit der Arztpraxen ihre Hygiene dokumentieren.
Auf den öffentlichen Seiten setzen wir selbst keine Cookies, binden keine Analyse- oder Werbedienste ein und laden keine Inhalte von fremden Servern. Auch die Schriften liefern wir von unserem eigenen Server aus; Ihr Browser stellt dafür keine Verbindung zu Google her. Was med-docu.de in Ihrem Browser speichert, steht vollständig in Abschnitt 3.
4. Hosting
Website und Anwendung laufen auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Falkenstein in Deutschland. Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag; mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und zuverlässiger Betrieb. Gegenüber Praxen, die med-docu nutzen, dient der Betrieb zugleich der Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO.
5. Cloudflare
Allen Aufrufen ist der Dienst Cloudflare vorgeschaltet (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare nimmt die Verbindung Ihres Browsers entgegen, verschlüsselt sie, wehrt Angriffe ab (Web Application Firewall) und leitet die Anfrage an unseren Server weiter. Dabei verarbeitet Cloudflare Ihre IP-Adresse und technische Angaben zur Verbindung. Zur Abwehr automatisierter Zugriffe kann Cloudflare vor dem Aufruf eine Sicherheitsprüfung anzeigen und nach bestandener Prüfung das technisch notwendige Cookie „cf_clearance“ setzen (Abschnitt 3). In die Seiten selbst greift Cloudflare nicht ein: Es fügt keine Skripte ein und verändert keine Inhalte.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, für das Cookie § 25 Abs. 2 Nr. 2 TDDDG; unser berechtigtes Interesse ist der Schutz von Website und Anwendung vor Angriffen. Für Übermittlungen in die USA stützt sich Cloudflare auf seine Zertifizierung nach dem EU-U.S. Data Privacy Framework, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO). Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
6. Server-Protokolle
Bei jedem Aufruf speichert unser Webserver in Protokolldateien: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, die zuvor besuchte Seite (Referrer) und die Kennung Ihres Browsers.
Wir brauchen diese Angaben, um Angriffe zu erkennen und Fehler zu finden (Art. 6 Abs. 1 lit. f DSGVO). Sie werden nach 30 Tagen gelöscht.
7. Kontakt und Demo-Anfragen
Wenn Sie uns eine E-Mail schreiben, etwa über „Demo anfragen“ an demo@med-docu.de, verarbeiten wir Ihre Angaben, um die Anfrage zu beantworten und eine Demo zu vereinbaren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um einen möglichen Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Wir löschen die Angaben, wenn die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Die E-Mail-Postfächer von med-docu.de liegen auf dem Mailserver mail.med-docu.de.
8. Nutzung der Anwendung
Für die Daten, die eine Praxis in med-docu verarbeitet, etwa die Konten ihrer Mitarbeitenden, ihre Hygiene-Einträge und Schulungsnachweise, ist die Praxis verantwortlich. Wir verarbeiten diese Daten in ihrem Auftrag nach Art. 28 DSGVO. Mitarbeitende einer Praxis wenden sich mit Fragen zu ihren Daten zunächst an ihre Praxis.
Beim Betrieb der Anwendung fallen folgende Daten an:
- Konto: E-Mail-Adresse, Name, Rolle, Praxis und Standort. Das Passwort speichern wir nur als argon2id-Hash.
- Sitzung: Solange Sie angemeldet sind, speichern wir einen Hash Ihres Sitzungsschlüssels. Die Sitzung endet nach 30 Minuten ohne Eingabe, spätestens 12 Stunden nach der Anmeldung. Das Cookie dazu, „hygiene_session“, steht in Abschnitt 3.
- Anzeige: Farbmodus und ausgeklapptes Menü merkt sich Ihr Browser im lokalen Speicher (Abschnitt 3). Diese Angaben verlassen Ihr Gerät nicht.
- Schutz vor Angriffen: Anmeldeversuche werden je IP-Adresse und je E-Mail-Adresse im Arbeitsspeicher gezählt und spätestens 24 Stunden nach dem letzten Versuch verworfen.
- Zugriffsprotokoll: Anmeldungen, fehlgeschlagene Anmeldeversuche mit der eingegebenen E-Mail-Adresse, Abmeldungen und Verwaltungsvorgänge werden ohne IP-Adresse protokolliert, um Missbrauch aufklären zu können (Art. 32 DSGVO). Die Einträge werden nach 365 Tagen automatisch gelöscht.
- Hygiene-Einträge und Schulungsnachweise: mit Autor, Zeitpunkt und Ergebnis gespeichert und in der Anwendung weder änderbar noch löschbar, weil sie der Praxis als Nachweis dienen. Konten mit Nachweisen werden deaktiviert statt gelöscht.
- E-Mails: Einladungen, Links zum Zurücksetzen des Passworts, Hinweise zu Kontoänderungen sowie Erinnerungen an fällige Schulungen und überfällige Checks. Versand über den Mailserver mail.med-docu.de.
- Sicherung: Jede Nacht sichern wir die Datenbank und legen eine verschlüsselte Kopie auf einer Storage Box der Hetzner Online GmbH ab. Tagesstände bewahren wir 30 Tage auf, Monatsstände ein Jahr, auf dem Server ebenso wie auf der Storage Box.
9. Empfänger und Drittländer
Personenbezogene Daten erhalten nur die genannten Dienstleister, soweit es für den Betrieb nötig ist: Hetzner in Deutschland und Cloudflare in den USA. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Wenden Sie sich dafür an die oben genannte Adresse.
Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), zum Beispiel bei der für uns zuständigen: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.