Zum Inhalt springen

Daten­schutz­erklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:

Christian Kerbetz
ck-itsec.de
Kohlenbrennerweg 1
85614 Kirchseeon
E-Mail: contact@med-docu.de

2. Geltungsbereich

Diese Erklärung gilt für die öffentlichen Seiten unter med-docu.de (Startseite, Ratgeber, Impressum, Datenschutzerklärung) und für den Betrieb der Anwendung med-docu, mit der Arztpraxen ihre Hygiene dokumentieren.

Auf den öffentlichen Seiten setzen wir selbst keine Cookies, binden keine Analyse- oder Werbedienste ein und laden keine Inhalte von fremden Servern. Auch die Schriften liefern wir von unserem eigenen Server aus; Ihr Browser stellt dafür keine Verbindung zu Google her. Was med-docu.de in Ihrem Browser speichert, steht vollständig in Abschnitt 3.

3. Cookies und lokaler Speicher

Die öffentlichen Seiten setzen keine Cookies und legen nichts in Ihrem Browser ab. Startseite, Ratgeber, Impressum und Datenschutzerklärung kommen ohne Tracking, ohne Werbung und ohne Inhalte fremder Server aus. Einzige Ausnahme ist eine Sicherheitsprüfung von Cloudflare, falls sie erscheint.

Insgesamt, also einschließlich der Anwendung, speichert med-docu.de in Ihrem Browser nur Folgendes:

cf_clearance

Cookie
Gesetzt von
Cloudflare, in unserem Auftrag
Wann
Nur wenn Cloudflare vor dem Aufruf einer Seite eine Sicherheitsprüfung anzeigt und Sie diese bestehen.
Wozu
Belegt die bestandene Prüfung, damit sie nicht bei jedem Aufruf erneut erscheint.
Speicherdauer
30 Minuten

hygiene_session

Cookie
Gesetzt von
med-docu
Wann
Nach der Anmeldung in der Anwendung.
Wozu
Hält Sie angemeldet. Für Skripte nicht lesbar und nur verschlüsselt übertragen; bei uns liegt nur ein Hash des Sitzungsschlüssels.
Speicherdauer
Bis zur Abmeldung, höchstens 12 Stunden. Die Sitzung selbst endet schon nach 30 Minuten ohne Eingabe.

theme

Lokaler Speicher
Gesetzt von
med-docu, nur in Ihrem Browser
Wann
Wenn Sie in der Anwendung den Farbmodus „Hell“ oder „Dunkel“ wählen.
Wozu
Zeigt die Anwendung gleich beim Laden im gewählten Modus. Die Angabe verlässt Ihr Gerät nicht.
Speicherdauer
Bis Sie „System“ wählen oder die Websitedaten in Ihrem Browser löschen.

sidebar

Lokaler Speicher
Gesetzt von
med-docu, nur in Ihrem Browser
Wann
Wenn Sie in der Anwendung das Menü ausklappen.
Wozu
Zeigt das Menü beim nächsten Aufruf wieder ausgeklappt. Die Angabe verlässt Ihr Gerät nicht.
Speicherdauer
Bis Sie das Menü wieder einklappen oder die Websitedaten in Ihrem Browser löschen.

Sind die beiden Angaben im lokalen Speicher gesetzt, liest Ihr Browser sie beim Aufbau jeder Seite von med-docu.de, damit die Anwendung ohne Flackern erscheint. Übertragen werden sie nicht.

Rechtsgrundlage ist für alle vier Einträge § 25 Abs. 2 Nr. 2 TDDDG: Sie sind unbedingt erforderlich, damit wir den Dienst bereitstellen können, den Sie ausdrücklich nutzen, also die Anmeldung, Ihre Anzeigeeinstellungen und den Schutz der Website vor automatisierten Angriffen. Eine Einwilligung ist dafür nicht nötig, deshalb zeigen wir kein Cookie-Banner.

Cookies und Websitedaten können Sie jederzeit in Ihrem Browser löschen. Danach sind Sie in der Anwendung abgemeldet; alles andere funktioniert wie zuvor.

4. Hosting

Website und Anwendung laufen auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Falkenstein in Deutschland. Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag; mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und zuverlässiger Betrieb. Gegenüber Praxen, die med-docu nutzen, dient der Betrieb zugleich der Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO.

5. Cloudflare

Allen Aufrufen ist der Dienst Cloudflare vorgeschaltet (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare nimmt die Verbindung Ihres Browsers entgegen, verschlüsselt sie, wehrt Angriffe ab (Web Application Firewall) und leitet die Anfrage an unseren Server weiter. Dabei verarbeitet Cloudflare Ihre IP-Adresse und technische Angaben zur Verbindung. Zur Abwehr automatisierter Zugriffe kann Cloudflare vor dem Aufruf eine Sicherheitsprüfung anzeigen und nach bestandener Prüfung das technisch notwendige Cookie „cf_clearance“ setzen (Abschnitt 3). In die Seiten selbst greift Cloudflare nicht ein: Es fügt keine Skripte ein und verändert keine Inhalte.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, für das Cookie § 25 Abs. 2 Nr. 2 TDDDG; unser berechtigtes Interesse ist der Schutz von Website und Anwendung vor Angriffen. Für Übermittlungen in die USA stützt sich Cloudflare auf seine Zertifizierung nach dem EU-U.S. Data Privacy Framework, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO). Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

6. Server-Protokolle

Bei jedem Aufruf speichert unser Webserver in Protokolldateien: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, die zuvor besuchte Seite (Referrer) und die Kennung Ihres Browsers.

Wir brauchen diese Angaben, um Angriffe zu erkennen und Fehler zu finden (Art. 6 Abs. 1 lit. f DSGVO). Sie werden nach 30 Tagen gelöscht.

7. Kontakt und Demo-Anfragen

Wenn Sie uns eine E-Mail schreiben, etwa über „Demo anfragen“ an demo@med-docu.de, verarbeiten wir Ihre Angaben, um die Anfrage zu beantworten und eine Demo zu vereinbaren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um einen möglichen Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Wir löschen die Angaben, wenn die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Die E-Mail-Postfächer von med-docu.de liegen auf dem Mailserver mail.med-docu.de.

8. Nutzung der Anwendung

Für die Daten, die eine Praxis in med-docu verarbeitet, etwa die Konten ihrer Mitarbeitenden, ihre Hygiene-Einträge und Schulungsnachweise, ist die Praxis verantwortlich. Wir verarbeiten diese Daten in ihrem Auftrag nach Art. 28 DSGVO. Mitarbeitende einer Praxis wenden sich mit Fragen zu ihren Daten zunächst an ihre Praxis.

Beim Betrieb der Anwendung fallen folgende Daten an:

  • Konto: E-Mail-Adresse, Name, Rolle, Praxis und Standort. Das Passwort speichern wir nur als argon2id-Hash.
  • Sitzung: Solange Sie angemeldet sind, speichern wir einen Hash Ihres Sitzungsschlüssels. Die Sitzung endet nach 30 Minuten ohne Eingabe, spätestens 12 Stunden nach der Anmeldung. Das Cookie dazu, „hygiene_session“, steht in Abschnitt 3.
  • Anzeige: Farbmodus und ausgeklapptes Menü merkt sich Ihr Browser im lokalen Speicher (Abschnitt 3). Diese Angaben verlassen Ihr Gerät nicht.
  • Schutz vor Angriffen: Anmeldeversuche werden je IP-Adresse und je E-Mail-Adresse im Arbeitsspeicher gezählt und spätestens 24 Stunden nach dem letzten Versuch verworfen.
  • Zugriffsprotokoll: Anmeldungen, fehlgeschlagene Anmeldeversuche mit der eingegebenen E-Mail-Adresse, Abmeldungen und Verwaltungsvorgänge werden ohne IP-Adresse protokolliert, um Missbrauch aufklären zu können (Art. 32 DSGVO). Die Einträge werden nach 365 Tagen automatisch gelöscht.
  • Hygiene-Einträge und Schulungsnachweise: mit Autor, Zeitpunkt und Ergebnis gespeichert und in der Anwendung weder änderbar noch löschbar, weil sie der Praxis als Nachweis dienen. Konten mit Nachweisen werden deaktiviert statt gelöscht.
  • E-Mails: Einladungen, Links zum Zurücksetzen des Passworts, Hinweise zu Kontoänderungen sowie Erinnerungen an fällige Schulungen und überfällige Checks. Versand über den Mailserver mail.med-docu.de.
  • Sicherung: Jede Nacht sichern wir die Datenbank und legen eine verschlüsselte Kopie auf einer Storage Box der Hetzner Online GmbH ab. Tagesstände bewahren wir 30 Tage auf, Monatsstände ein Jahr, auf dem Server ebenso wie auf der Storage Box.

9. Empfänger und Drittländer

Personenbezogene Daten erhalten nur die genannten Dienstleister, soweit es für den Betrieb nötig ist: Hetzner in Deutschland und Cloudflare in den USA. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Wenden Sie sich dafür an die oben genannte Adresse.

Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), zum Beispiel bei der für uns zuständigen: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.