Stand: 3. September 2026
Präambel
Mit dieser Datenschutzerklärung informiere ich Sie darüber, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz „Daten") ich zu welchen Zwecken und in welchem Umfang verarbeite. Sie gilt für alle Verarbeitungen personenbezogener Daten, die ich durchführe sowohl im Rahmen meiner Beratungsleistungen als auch auf dieser Website und innerhalb externer Onlinepräsenzen wie meiner Social-Media-Profile (nachfolgend zusammenfassend „Onlineangebot").
Die Beratung, die ich über diese Website anbiete, betreibe ich als Einzelunternehmerin ohne Angestellte; sie ist ein Gewerbe und keine heilkundliche Tätigkeit. Wenn im Folgenden „ich" steht, ist damit immer Lisa Dostmann persönlich gemeint.
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
Verantwortlicher
Lisa Dostmann
Am Edelhof 9
37412 Hörden am Harz
E-Mail-Adresse: hi[ät]immunoloco.com
Impressum: www.immunoloco.com/impressum
Einen Datenschutzbeauftragten habe ich nicht bestellt; die gesetzlichen Voraussetzungen des § 38 BDSG liegen bei einem Einzelunternehmen ohne Angestellte nicht vor.
Abgrenzung: Beratung und heilkundliche Behandlung
Über diese Website biete ich Beratung an. Beratung ist keine Heilbehandlung, keine Diagnostik und keine heilkundliche Tätigkeit. Meine heilkundliche Tätigkeit als Heilpraktikerin findet ausschließlich in der Praxis statt; für sie gilt eine eigene Datenschutzerklärung unter www.praxisdostmann.de/datenschutz.
Diese Unterscheidung hat eine unmittelbare datenschutzrechtliche Folge: Gesundheitsbezogene Angaben, die Sie mir im Rahmen einer Beratung mitteilen, verarbeite ich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Die Erlaubnis für Gesundheitsvorsorge und Behandlung nach Art. 9 Abs. 2 lit. h DSGVO greife ich für die Beratung nicht auf.
Übersicht der Verarbeitungen
Arten der verarbeiteten Daten
- Bestandsdaten
- Zahlungsdaten
- Kontaktdaten
- Inhaltsdaten
- Vertragsdaten
- Nutzungsdaten
- Meta-, Kommunikations- und Verfahrensdaten
- Protokolldaten
- Bild- und Tondaten (nur bei ausdrücklicher Einwilligung, siehe Abschnitt „Foto und Tonaufzeichnung")
Besondere Kategorien von Daten
- Gesundheitsdaten
Kategorien betroffener Personen
- Leistungsempfänger und Auftraggeber
- Interessenten
- Kommunikationspartner
- Nutzer
- Geschäfts- und Vertragspartner
Zwecke der Verarbeitung
- Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten
- Kommunikation
- Sicherheitsmaßnahmen
- Direktmarketing
- Büro- und Organisationsverfahren
- Affiliate-Nachverfolgung
- Organisations- und Verwaltungsverfahren
- Feedback
- Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit
- Informationstechnische Infrastruktur
- Öffentlichkeitsarbeit
- Geschäftsprozesse und betriebswirtschaftliche Verfahren
- Zahlungsabwicklung
Maßgebliche Rechtsgrundlagen
Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis ich personenbezogene Daten verarbeite. Bitte nehmen Sie zur Kenntnis, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben in Ihrem bzw. meinem Wohn- oder Sitzland gelten können. Sollten im Einzelfall speziellere Rechtsgrundlagen maßgeblich sein, teile ich Ihnen diese an der jeweiligen Stelle dieser Erklärung mit.
Rechtsgrundlagen für allgemeine personenbezogene Daten (Art. 6 DSGVO)
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) — Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO) — Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der ich unterliege.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) — Die Verarbeitung ist zur Wahrung meiner berechtigten Interessen oder derjenigen eines Dritten notwendig, vorausgesetzt, dass die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten verlangen, nicht überwiegen.
Rechtsgrundlagen für Gesundheitsdaten und andere besondere Kategorien (Art. 9 DSGVO)
Gesundheitsdaten sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung ist grundsätzlich untersagt und nur zulässig, wenn eine der Ausnahmen des Art. 9 Abs. 2 DSGVO greift. Für meine Beratungstätigkeit stütze ich mich auf:
- Ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) — Sie haben ausdrücklich in die Verarbeitung Ihrer Gesundheitsdaten für einen oder mehrere festgelegte Zwecke eingewilligt. Diese Einwilligung erteilen Sie gesondert und in klar unterscheidbarer Form, in der Regel im Rahmen des Beratungsvertrages. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 9 Abs. 2 lit. f DSGVO) — soweit dies im Einzelfall erforderlich wird.
Ergänzend gelten die Anforderungen des § 22 Abs. 2 BDSG an angemessene und spezifische Maßnahmen zur Wahrung Ihrer Interessen. Die von mir getroffenen Maßnahmen sind im Abschnitt „Sicherheitsmaßnahmen" beschrieben.
Über alles, was mir im Rahmen der Beratung bekannt wird, bewahre ich Stillschweigen. Diese Verschwiegenheitspflicht ist im Beratungsvertrag ausdrücklich vereinbart und gilt auch nach dessen Ende. Sie ist unabhängig von der berufsrechtlichen Schweigepflicht, der ich in meiner heilkundlichen Tätigkeit unterliege; diese betrifft die Praxis und nicht die Beratung.
Nationale Datenschutzregelungen in Deutschland
Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland. Hierzu gehören insbesondere das Bundesdatenschutzgesetz (BDSG), namentlich § 22 BDSG zur Verarbeitung besonderer Kategorien personenbezogener Daten, sowie das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), namentlich § 25 TDDDG zur Speicherung von Informationen auf Endeinrichtungen und zum Zugriff darauf. Ferner können Landesdatenschutzgesetze zur Anwendung gelangen.
Sicherheitsmaßnahmen
Ich treffe nach Maßgabe der gesetzlichen Vorgaben und unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs zu den Daten sowie des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und ihrer Trennung. Des Weiteren habe ich Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten. Ferner berücksichtige ich den Schutz personenbezogener Daten bereits bei der Auswahl von Hardware, Software und Verfahren entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen.
Konkret setze ich unter anderem folgende Maßnahmen um:
- Vollverschlüsselung meiner Arbeitsgeräte. Der Rechner, auf dem ich Klientendaten verarbeite, ist vollständig verschlüsselt und passwortgeschützt.
- Zugriffsbeschränkung. Als Einzelunternehmerin ohne Angestellte habe ausschließlich ich Zugriff auf Klientendaten. Es gibt keine weiteren internen Zugriffsberechtigten.
- Zwei-Faktor-Authentifizierung für die Verwaltungssoftware und für sicherheitsrelevante Onlinezugänge.
- Getrennte Ablage. Gesundheitsbezogene Dokumentation liegt in der Verwaltungssoftware, nicht in E-Mail-Postfächern oder allgemeiner Büroablage.
- Lokale Verarbeitung von Diktaten. Sprachaufzeichnungen und deren Verschriftung verlassen mein Gerät nicht (siehe Abschnitt „Diktat und lokale Verschriftung").
- TLS-/SSL-Verschlüsselung (HTTPS). Um die Daten der Nutzer, die über meine Online-Dienste übertragen werden, vor unerlaubtem Zugriff zu schützen, setze ich TLS-/SSL-Verschlüsselungstechnologie ein. Wenn eine Website durch ein TLS-Zertifikat gesichert ist, wird dies durch die Anzeige von HTTPS in der URL signalisiert.
- Verschlüsselte Messenger-Kommunikation. Messenger-Kommunikation führe ich ausschließlich über einen Ende-zu-Ende-verschlüsselten Dienst (siehe Abschnitt „Messenger-Kommunikation über Threema").
Übermittlung von personenbezogenen Daten
Im Rahmen meiner Verarbeitung personenbezogener Daten kommt es vor, dass diese an andere Stellen, Unternehmen, rechtlich selbstständige Organisationseinheiten oder Personen übermittelt beziehungsweise ihnen gegenüber offengelegt werden. Zu den Empfängern dieser Daten können mit IT-Aufgaben beauftragte Dienstleister gehören oder Anbieter von Diensten und Inhalten, die in eine Website eingebunden sind. In solchen Fällen beachte ich die gesetzlichen Vorgaben und schließe insbesondere Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO mit den Empfängern Ihrer Daten ab.
Gesundheitsbezogene Daten gebe ich an Dritte nur weiter, wenn Sie mich dazu ausdrücklich ermächtigt haben (etwa über eine Schweigepflichtsentbindung), wenn dies zum Schutz lebenswichtiger Interessen erforderlich ist oder wenn eine gesetzliche Verpflichtung besteht.
Datenverarbeitung in Drittländern
Sofern ich Daten in einem Drittland — also außerhalb der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR) — verarbeite oder verarbeiten lasse, geschieht dies nur, wenn die besonderen Voraussetzungen der Art. 44 bis 50 DSGVO erfüllt sind.
Das bedeutet, die Verarbeitung erfolgt beispielsweise auf Grundlage besonderer Garantien wie der offiziell anerkannten Feststellung eines der EU entsprechenden Datenschutzniveaus (Angemessenheitsbeschluss nach Art. 45 DSGVO) oder der Beachtung offiziell anerkannter spezieller vertraglicher Verpflichtungen, der sogenannten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Sofern ich Sie um eine Einwilligung in eine Drittlandübermittlung bitte, stütze ich diese auf Art. 49 Abs. 1 lit. a DSGVO.
Bei den einzelnen Diensten in dieser Erklärung nenne ich, ob und wohin eine Drittlandübermittlung stattfindet. Betroffen sind derzeit insbesondere:
- Stripe — Vertragspartner ist die Stripe Payments Europe Ltd. in Irland; eine Übermittlung an die Stripe, Inc. in den USA erfolgt auf Grundlage von Standardvertragsklauseln.
- Cloudflare — als Content-Delivery-Network vor meine Website geschaltet; die Cloudflare Germany GmbH ist Vertragspartner, eine Übermittlung an die Cloudflare, Inc. in den USA erfolgt auf Grundlage von Standardvertragsklauseln.
- Instagram (Meta) und YouTube (Google) — bei Aufruf meiner dortigen Profile, siehe Abschnitt „Präsenzen in sozialen Netzwerken".
- Threema — Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission.
Ich weise darauf hin, dass in Drittländern trotz dieser Garantien ein Datenschutzniveau bestehen kann, das nicht dem der EU entspricht, und dass die Durchsetzung Ihrer Rechte dort erschwert sein kann. Insbesondere in den USA können Behörden unter bestimmten Voraussetzungen auf Daten zugreifen.
Einsatz von Cookies
Cookies sind kleine Textdateien oder sonstige Speichervermerke, die Informationen auf Ihrer Endeinrichtung speichern und aus ihr auslesen. Sie werden eingesetzt, um etwa den Loginstatus in einem Nutzerkonto zu speichern, oder eine Funktion des Onlineangebotes technisch bereitzustellen. Der Begriff umfasst auch andere Technologien, die dieselbe Funktion erfüllen. Ich nutze technisch notwenige Cookies, damit ich den eingeloggten Membern die Inhalte anzeigen kann, die andere nicht sehen sollen.
Hinweise zu Rechtsgrundlagen: Ob ich Ihre Einwilligung einhole, richtet sich nach § 25 TDDDG. Für Cookies, die für den Betrieb dieses Onlineangebotes unbedingt erforderlich sind, gilt die Ausnahme des § 25 Abs. 2 Nr. 2 TDDDG; sie werden ohne Einwilligung gesetzt. Die anschließende Verarbeitung der so erhobenen Daten stütze ich auf mein berechtigtes Interesse an einem sicheren und funktionsfähigen Onlineangebot (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Für alle nicht erforderlichen Cookies hole ich Ihre Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 S. 1 lit. a DSGVO).
Welche Cookies eingesetzt werden:
- Sitzungs-Cookies für Nutzerkonten. Wenn Sie sich für den Newsletter anmelden oder ein Nutzerkonto verwenden, setzt die Website-Software Ghost ein Sitzungs-Cookie, das Ihren Anmeldestatus speichert. Ohne dieses Cookie ist eine Anmeldung technisch nicht möglich. Es ist erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG.
- Cookies zur Zahlungsabwicklung. Beim Aufruf von Seiten, auf denen eine Zahlung möglich ist, setzt Stripe Cookies zur Betrugserkennung und Sitzungssteuerung. Sie sind für die sichere Abwicklung der Zahlung erforderlich.
- Sicherheits-Cookies des Content-Delivery-Networks. Cloudflare setzt ein Cookie zur Unterscheidung menschlicher Zugriffe von automatisierten Anfragen (Bot-Erkennung). Es dient der Abwehr von Angriffen und ist erforderlich.
- Affiliate-Nachverfolgung. Beim Anklicken eines Affiliate-Links kann der jeweilige Drittanbieter auf seiner eigenen Seite ein Cookie setzen, um die Zuordnung einer Provision zu ermöglichen. Näheres im Abschnitt „Affiliate-Programme und Affiliate-Links".
Reichweitenmessung ohne Cookies: Die Auswertung der Seitenaufrufe erfolgt über die in Ghost integrierte Statistikfunktion. Diese arbeitet ohne Cookies und ohne geräteübergreifende Wiedererkennung.
Speicherdauer: Sofern ich Ihnen keine ausdrücklichen Angaben zur Speicherdauer mache, unterscheiden Sie bitte zwischen temporären Cookies, die gelöscht werden, sobald Sie Ihren Browser schließen, und permanenten Cookies, die über das Schließen des Browsers hinaus gespeichert bleiben.
Allgemeine Hinweise zum Widerruf und Widerspruch: Sie können erteilte Einwilligungen jederzeit widerrufen und der Verarbeitung entsprechend den gesetzlichen Vorgaben widersprechen. Sie können der Speicherung von Cookies auch jederzeit über die Einstellungen Ihres Browsers widersprechen und dort bereits gespeicherte Cookies löschen. Bitte beachten Sie, dass dann unter Umständen nicht mehr alle Funktionen dieses Onlineangebotes zur Verfügung stehen.
Allgemeine Informationen zur Datenspeicherung und Löschung
Ich lösche personenbezogene Daten, die ich verarbeite, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren Rechtsgrundlagen für die Verarbeitung bestehen. Dies betrifft Fälle, in denen der ursprüngliche Verarbeitungszweck entfällt oder die Daten nicht mehr benötigt werden. Ausnahmen bestehen, wenn gesetzliche Pflichten oder besondere Interessen eine längere Aufbewahrung oder Archivierung erfordern.
Insbesondere müssen Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssen oder deren Speicherung zur Rechtsverfolgung oder zum Schutz der Rechte anderer notwendig ist, entsprechend archiviert werden.
Bei mehreren Angaben zur Aufbewahrungsdauer oder zu Löschungsfristen eines Datums ist stets die längste Frist maßgeblich. Daten, die nicht mehr für den ursprünglich vorgesehenen Zweck, sondern aufgrund gesetzlicher Vorgaben aufbewahrt werden, verarbeite ich ausschließlich zu den Gründen, die ihre Aufbewahrung rechtfertigen.
Aufbewahrung und Löschung von Daten
Die folgenden allgemeinen Fristen gelten für die Aufbewahrung und Archivierung nach deutschem Recht:
- 10 Jahre — Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte, Eröffnungsbilanz sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen (§ 147 Abs. 1 Nr. 1 i.V.m. Abs. 3 AO, § 14b Abs. 1 UStG, § 257 Abs. 1 Nr. 1 i.V.m. Abs. 4 HGB).
- 8 Jahre — Buchungsbelege, etwa Rechnungen und Kostenbelege (§ 147 Abs. 1 Nr. 4 und 4a i.V.m. Abs. 3 S. 1 AO sowie § 257 Abs. 1 Nr. 4 i.V.m. Abs. 4 HGB).
- 6 Jahre — übrige Geschäftsunterlagen: empfangene Handels- oder Geschäftsbriefe, Wiedergaben abgesandter Handels- oder Geschäftsbriefe, sonstige Unterlagen, soweit sie für die Besteuerung von Bedeutung sind (§ 147 Abs. 1 Nr. 2, 3, 5 i.V.m. Abs. 3 AO, § 257 Abs. 1 Nr. 2 u. 3 i.V.m. Abs. 4 HGB).
- 3 Jahre — Daten, die erforderlich sind, um potenzielle Gewährleistungs- und Schadensersatzansprüche oder ähnliche vertragliche Ansprüche und Rechte zu berücksichtigen sowie damit verbundene Anfragen zu bearbeiten, werden für die Dauer der regulären gesetzlichen Verjährungsfrist von drei Jahren gespeichert (§§ 195, 199 BGB).
Fristbeginn mit Ablauf des Jahres: Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, so startet sie automatisch am Ende des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist. Im Fall laufender Vertragsverhältnisse ist das fristauslösende Ereignis der Zeitpunkt des Wirksamwerdens der Kündigung oder der sonstigen Beendigung des Rechtsverhältnisses.
Beratungsunterlagen: Unterlagen aus einem Beratungsverhältnis lösche ich drei Jahre nach dem letzten Kontakt, soweit keine der oben genannten gesetzlichen Aufbewahrungspflichten entgegensteht. Diese Frist entspricht der Regelung in meinem Beratungsvertrag.
Rechte der betroffenen Personen
Ihnen stehen als betroffene Person nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Werden die Sie betreffenden personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
- Widerrufsrecht bei Einwilligungen: Sie haben das Recht, erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Auskunftsrecht: Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden, sowie Auskunft über diese Daten, weitere Informationen und eine Kopie der Daten entsprechend den gesetzlichen Vorgaben.
- Recht auf Berichtigung: Sie haben entsprechend den gesetzlichen Vorgaben das Recht, die Vervollständigung der Sie betreffenden Daten oder die Berichtigung unrichtiger Daten zu verlangen.
- Recht auf Löschung und Einschränkung der Verarbeitung: Sie haben nach Maßgabe der gesetzlichen Vorgaben das Recht zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, beziehungsweise alternativ eine Einschränkung der Verarbeitung zu verlangen.
- Recht auf Datenübertragbarkeit: Sie haben das Recht, Sie betreffende Daten, die Sie mir bereitgestellt haben, nach Maßgabe der gesetzlichen Vorgaben in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
- Beschwerde bei einer Aufsichtsbehörde: Sie haben unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.
Die für mich zuständige Aufsichtsbehörde ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
Beratungsleistungen und Klientenverhältnis
Ich verarbeite die Daten meiner Klientinnen und Klienten sowie von Interessenten und sonstigen Auftraggebern (einheitlich „Klienten"), um ihnen gegenüber meine Beratungsleistungen erbringen zu können. Welche Daten verarbeitet werden sowie Art, Umfang, Zweck und Erforderlichkeit der Verarbeitung bestimmen sich nach dem zugrundeliegenden Beratungsvertrag.
Im Rahmen der Beratung verarbeite ich Gesundheitsdaten, also Angaben zu Beschwerden, Vorerkrankungen, Diagnosen, Medikamenten, Nahrungsergänzungsmitteln, Laborwerten und zum Verlauf. Andere besondere Kategorien personenbezogener Daten — insbesondere Angaben zum Sexualleben oder zur sexuellen Orientierung, zur rassischen oder ethnischen Herkunft, zu politischen Meinungen, religiösen oder weltanschaulichen Überzeugungen oder zur Gewerkschaftszugehörigkeit — erhebe ich nicht und frage sie nicht ab.
Diese Verarbeitung ist der Kern der Leistung: Ohne Dokumentation der besprochenen Inhalte kann ich Sie über einen längeren Zeitraum nicht sinnvoll begleiten. Sie erteilen mir hierfür eine gesonderte, ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
Sofern es für die Vertragserfüllung, zum Schutz lebenswichtiger Interessen oder gesetzlich erforderlich ist oder Sie eingewilligt haben, übermittle ich Daten unter Beachtung meiner Schweigepflicht an Dritte, etwa an Ärztinnen und Ärzte, medizinische Einrichtungen, Labore oder an von Ihnen benannte Angehörige, die Sie in einer Schweigepflichtsentbindung eingetragen haben.
- Verarbeitete Datenarten: Bestandsdaten (vollständiger Name, Anschrift, Geburtsdatum, Kontaktinformationen); Kontaktdaten; Vertragsdaten (Vertragsgegenstand, Laufzeit); Zahlungsdaten (Rechnungen, Zahlungshistorie); Inhaltsdaten (Gesprächsdokumentation, Fragebögen, übermittelte Befunde).
- Besondere Kategorien personenbezogener Daten: Gesundheitsdaten.
- Betroffene Personen: Leistungsempfänger und Auftraggeber; Interessenten.
- Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Kommunikation; Büro- und Organisationsverfahren; Geschäftsprozesse und betriebswirtschaftliche Verfahren.
- Aufbewahrung und Löschung: Löschung drei Jahre nach dem letzten Kontakt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungen und Buchungsbelege unterliegen den steuerlichen Fristen von acht bis zehn Jahren.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO); berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO); für Gesundheitsdaten zusätzlich ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
Werkzeuge meiner Beratungsarbeit
Dieser Abschnitt beschreibt die Programme und Verfahren, mit denen ich außerhalb dieser Website arbeite. Mein Beratungsvertrag verweist für die Einzelheiten hierher.
Verwaltung und Dokumentenaustausch: Lemniscus
Für Terminbuchung, Dokumentation und den geschützten Austausch von Unterlagen nutze ich die Software lemniscus.
Über Lemniscus buchen Sie Termine, erhalten Verträge und Fragebögen und übermitteln mir Befunde und andere Unterlagen. Damit ist Lemniscus in der Regel die Stelle, an der die ersten Daten von Ihnen bei mir eingehen. Sensible Unterlagen sende ich Ihnen ausschließlich hierüber zu, nicht per unverschlüsselter E-Mail. Der Zugang ist mit Zwei-Faktor-Authentifizierung gesichert.
- Dienstanbieter: pgt technology scouting GmbH, Karlsruhe, Deutschland (Anbieterin der Software lemniscus)
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Terminbuchungsdaten; Vertragsdaten; Inhaltsdaten und Dokumenteninhalte; Gesundheitsdaten.
- Betroffene Personen: Klienten und Interessenten, die Termine buchen oder Dokumente austauschen.
- Zwecke der Verarbeitung: Terminverwaltung; Klientenkommunikation; sicherer Dokumentenaustausch; Dokumentation der Beratung.
- Serverstandort: Deutschland. Es findet keine Übermittlung in ein Drittland statt.
- Sicherheit: Der Anbieter verfügt über ein BSI-C5-Typ-1-Testat.
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Aufbewahrung und Löschung: Löschung entsprechend den Angaben im Abschnitt „Beratungsleistungen und Klientenverhältnis".
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO); für Gesundheitsdaten ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
- Website: https://www.lemniscus.de
Elektronische Unterzeichnung: Xodo Sign
Verträge und Einwilligungserklärungen unterzeichnen Sie elektronisch über Xodo Sign. Verarbeitet werden dabei Ihr Name, Ihre E-Mail-Adresse, der Inhalt des zu unterzeichnenden Dokuments sowie Protokolldaten zum Signaturvorgang (Zeitpunkt, IP-Adresse), die dem Nachweis der Unterzeichnung dienen.
Xodo Sign ist in lemniscus eingebunden. Ich habe keine unmittelbare Vertragsbeziehung zum Anbieter von Xodo Sign; er wird von der pgt technology scouting GmbH als Unterauftragsverarbeiter eingesetzt.
- Dienstanbieter: Apryse Software Inc. (Xodo Sign), eingesetzt als Unterauftragsverarbeiter der pgt technology scouting GmbH
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Vertragsdaten; Meta- und Protokolldaten.
- Betroffene Personen: Klienten und Vertragspartner.
- Zwecke der Verarbeitung: Vertragsabschluss; Nachweis der Unterzeichnung.
- Auftragsverarbeitung: Mit der pgt technology scouting GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Sie ist nach Art. 28 Abs. 4 DSGVO verpflichtet, ihren Unterauftragsverarbeitern dieselben Datenschutzpflichten aufzuerlegen, die für sie selbst gelten. Angaben zu den eingesetzten Unterauftragsverarbeitern und zu deren Verarbeitungsorten stellt die pgt technology scouting GmbH bereit.
- Aufbewahrung und Löschung: Das unterzeichnete Dokument übernehme ich nach Abschluss in meine Verwaltungssoftware; im Dienst selbst wird es anschließend gelöscht.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO); berechtigte Interessen an einem beweiskräftigen Vertragsabschluss (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Website: https://xodo.com/sign
Messenger-Kommunikation über Threema
Wenn Sie Messenger-Kommunikation wünschen, findet diese ausschließlich über Threema statt. Threema verschlüsselt Nachrichten Ende zu Ende; der Anbieter kann die Inhalte nicht mitlesen. Für die Nutzung ist weder eine Telefonnummer noch eine E-Mail-Adresse erforderlich, die Kennung ist eine anonyme Threema-ID.
Andere Messenger wie WhatsApp, Telegram oder Signal setze ich für Klientenkommunikation nicht ein.
- Dienstanbieter: Threema GmbH, Rappensteig 21, 8832 Wollerau, Schweiz
- Verarbeitete Datenarten: Kontaktdaten (Threema-ID); Inhaltsdaten (Nachrichten- und Sprachnachrichteninhalte, die Gesundheitsdaten enthalten können); Meta- und Kommunikationsdaten.
- Betroffene Personen: Klienten und Kommunikationspartner.
- Zwecke der Verarbeitung: Kommunikation.
- Drittlandübermittlung: Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO.
- Aufbewahrung und Löschung: Inhalte, die für die Dokumentation relevant sind, übernehme ich in die Verwaltungssoftware; den Chatverlauf lösche ich anschließend beziehungsweise spätestens mit Ende des Beratungsverhältnisses.
- Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO); für Gesundheitsdaten ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
- Datenschutzerklärung: https://threema.ch/de/privacy
Diktat und lokale Verschriftung
Meine Notizen erstelle ich teilweise per Diktat. Die Verschriftung übernimmt ein Programm, das ausschließlich lokal auf meinem verschlüsselten Rechner läuft.
Das unterscheidet sich grundlegend von Diensten wie Zoom, Teams oder cloudbasierten Transkriptionsanbietern: Die Audiodatei wird nicht ins Internet übertragen und nicht von einem externen KI-Dienst verarbeitet. Sie verlässt das Gerät zu keinem Zeitpunkt. Es findet keine Auftragsverarbeitung durch Dritte statt, weil kein Dritter beteiligt ist.
- Verarbeitete Datenarten: Tondaten; Inhaltsdaten; Gesundheitsdaten.
- Zwecke der Verarbeitung: Dokumentation der Beratung.
- Aufbewahrung und Löschung: Die Audiodatei lösche ich unmittelbar nach der Verschriftung. Das Transkript lösche ich, sobald die bearbeitete Dokumentation in Lemniscus abgelegt ist. In Ihrer Akte verbleibt am Ende nur meine bearbeitete Dokumentation.
- Rechtsgrundlagen: Berechtigte Interessen an einer sorgfältigen und effizienten Dokumentation (Art. 6 Abs. 1 S. 1 lit. f DSGVO); für Gesundheitsdaten ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
Foto in der Klientenakte
Auf ausdrücklichen Wunsch speichere ich ein Foto von Ihnen in Ihrer Akte, damit ich Sie bei Folgeterminen wiedererkenne. Das ist freiwillig; die Beratung findet ohne Foto genauso statt.
- Verarbeitete Datenarten: Bilddaten.
- Zwecke der Verarbeitung: Wiedererkennung bei Folgeterminen.
- Speicherort: Ausschließlich in der Klientenakte in Lemniscus.
- Aufbewahrung und Löschung: Löschung mit den übrigen Klientenunterlagen, auf Widerruf hin unverzüglich.
- Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO), jederzeit mit Wirkung für die Zukunft widerrufbar.
Tonaufzeichnung von Gesprächen
Auf ausdrücklichen Wunsch zeichne ich unsere Gespräche auf und verschrifte sie. Auch das ist freiwillig und jederzeit widerrufbar; ohne Ihre Einwilligung findet keine Aufzeichnung statt.
Für die Verarbeitung gilt das im Abschnitt „Diktat und lokale Verschriftung" Beschriebene: Die Aufnahme bleibt auf meinem verschlüsselten Rechner, wird lokal verschriftet, die Audiodatei wird unmittelbar danach gelöscht und das Transkript, sobald die Dokumentation in Lemniscus liegt.
- Verarbeitete Datenarten: Tondaten; Inhaltsdaten; Gesundheitsdaten.
- Zwecke der Verarbeitung: Dokumentation der Beratung.
- Aufbewahrung und Löschung: Audiodatei unmittelbar nach der Verschriftung, Transkript nach Übernahme in die Dokumentation.
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) und ausdrückliche Einwilligung für Gesundheitsdaten (Art. 9 Abs. 2 lit. a DSGVO), jederzeit mit Wirkung für die Zukunft widerrufbar.
Zahlungsdienstleister
Für die Abwicklung von Zahlungen auf dieser Website, etwa für kostenpflichtige Angebote und Mitgliedschaften, setze ich den Zahlungsdienstleister Stripe ein. Die Zahlungsdaten geben Sie unmittelbar bei Stripe ein; ich erhalte keine vollständigen Kreditkartendaten, sondern nur die zur Zuordnung der Zahlung erforderlichen Informationen.
Stripe ist gegenüber Ihnen für die Zahlungsabwicklung datenschutzrechtlich eigenverantwortlich. Es gelten daher zusätzlich die Datenschutzhinweise von Stripe.
- Dienstanbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Zahlungsdaten (Zahlungsmittel, Zahlungshistorie, Rechnungsdaten); Vertragsdaten; Meta-, Kommunikations- und Verfahrensdaten einschließlich IP-Adresse und Gerätekennungen zur Betrugserkennung.
- Betroffene Personen: Leistungsempfänger; Interessenten; Nutzer.
- Zwecke der Verarbeitung: Zahlungsabwicklung; Betrugsprävention; Erfüllung vertraglicher und gesetzlicher Pflichten.
- Drittlandübermittlung: Eine Übermittlung an die Stripe, Inc. in den Vereinigten Staaten erfolgt auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- Aufbewahrung und Löschung: Zahlungsbelege unterliegen den steuerlichen Aufbewahrungsfristen von acht bis zehn Jahren.
- Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO); rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO); berechtigte Interessen an der Betrugsprävention (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Website: https://stripe.com
- Datenschutzerklärung: https://stripe.com/de/privacy
Bereitstellung des Onlineangebots und Webhosting
Ich verarbeite die Daten der Nutzer, um ihnen meine Online-Dienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeite ich die IP-Adresse des Nutzers, die notwendig ist, um die Inhalte und Funktionen an den Browser oder das Endgerät zu übermitteln.
- Verarbeitete Datenarten: Nutzungsdaten (Seitenaufrufe und Verweildauer, Klickpfade, verwendete Gerätetypen und Betriebssysteme, Interaktionen mit Inhalten und Funktionen); Meta-, Kommunikations- und Verfahrensdaten (IP-Adressen, Zeitangaben, Identifikationsnummern); Protokolldaten; Inhaltsdaten.
- Betroffene Personen: Nutzer (Webseitenbesucher, Nutzer von Onlinediensten).
- Zwecke der Verarbeitung: Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit; informationstechnische Infrastruktur; Sicherheitsmaßnahmen.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Webhosting: Magic Pages (Ghost)
Diese Website läuft auf der Publishing-Software Ghost, gehostet bei Magic Pages. Der Hoster verarbeitet in meinem Auftrag Bestands-, Kontakt-, Inhalts-, Vertrags-, Nutzungs- sowie Meta- und Kommunikationsdaten von Interessenten und Besuchern dieses Onlineangebotes.
- Dienstanbieter: Magic Pages, Rechnitzer Straße 2/6, 7551 Stegersbach, Österreich
- Serverstandort: Europäische Union
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Rechtsgrundlagen: Berechtigte Interessen an einer effizienten und sicheren Bereitstellung meines Onlineangebotes (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Website: https://www.magicpages.co
Erhebung von Zugriffsdaten und Logfiles
Der Zugriff auf mein Onlineangebot wird in Form von Server-Logfiles protokolliert. Dazu können die Adresse und der Name der abgerufenen Webseiten und Dateien, Datum und Uhrzeit des Abrufs, übertragene Datenmengen, Meldung über erfolgreichen Abruf, Browsertyp nebst Version, das Betriebssystem des Nutzers, die Referrer-URL und im Regelfall IP-Adressen und der anfragende Provider gehören.
Die Logfiles dienen der Sicherheit, etwa um eine Überlastung der Server zu vermeiden, sowie der Sicherstellung von Auslastung und Stabilität.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Löschung von Daten: Logfile-Informationen werden für die Dauer von maximal 30 Tagen gespeichert und danach gelöscht oder anonymisiert. Daten, deren weitere Aufbewahrung zu Beweiszwecken erforderlich ist, sind bis zur endgültigen Klärung des jeweiligen Vorfalls von der Löschung ausgenommen.
Content-Delivery-Network: Cloudflare
Ich setze ein Content-Delivery-Network (CDN) ein. Ein CDN liefert Inhalte des Onlineangebotes, insbesondere große Mediendateien, mit Hilfe regional verteilter Server schneller und sicherer aus. Dabei wird die IP-Adresse des Nutzers verarbeitet; zusätzlich setzt der Dienst ein Cookie zur Unterscheidung menschlicher von automatisierten Zugriffen.
- Dienstanbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München, Deutschland; Muttergesellschaft: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA
- Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten (insbesondere IP-Adressen); Protokolldaten.
- Zwecke der Verarbeitung: Bereitstellung des Onlineangebotes; Sicherheitsmaßnahmen; Abwehr von Angriffen.
- Drittlandübermittlung: Eine Übermittlung an die Cloudflare, Inc. in den Vereinigten Staaten erfolgt auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
- Datenschutzerklärung: https://www.cloudflare.com/de-de/privacypolicy/
E-Mail-Versand und -Hosting
Die von mir in Anspruch genommenen Hosting-Leistungen umfassen ebenfalls den Versand, den Empfang und die Speicherung von E-Mails. Zu diesen Zwecken werden die Adressen der Empfänger und Absender sowie weitere Informationen zum E-Mail-Versand und die Inhalte der jeweiligen E-Mails verarbeitet. Die Daten können ferner zur Erkennung von SPAM verarbeitet werden.
Bitte beachten Sie, dass E-Mails im Internet grundsätzlich nicht Ende-zu-Ende-verschlüsselt versendet werden. Im Regelfall werden E-Mails zwar auf dem Transportweg verschlüsselt, aber nicht auf den Servern, von denen sie abgesendet und empfangen werden. Für den Übertragungsweg zwischen Absender und dem Empfang auf meinem Server kann ich daher keine Verantwortung übernehmen. Aus diesem Grund versende und empfange ich sensible Unterlagen und gesundheitsbezogene Dokumente nicht per E-Mail, sondern ausschließlich über Lemniscus.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO); bei bestehendem Beratungsverhältnis Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO).
Reichweitenmessung
Zur Auswertung der Seitenaufrufe nutze ich die in Ghost integrierte Statistikfunktion. Sie erfasst aggregierte Kennzahlen wie Seitenaufrufe, Verweildauer und Herkunftsquelle. Es werden keine Cookies gesetzt und keine geräteübergreifenden Nutzerprofile gebildet. Eine Zusammenführung mit anderen Datenbeständen findet nicht statt.
- Verarbeitete Datenarten: Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Zwecke der Verarbeitung: Reichweitenmessung; Verbesserung der Inhalte.
- Aufbewahrung und Löschung: Löschung entsprechend den Angaben im Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung".
- Rechtsgrundlagen: Berechtigte Interessen an einer datensparsamen Auswertung der Nutzung meines Onlineangebotes (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Terminbuchung und Dokumentenaustausch
Termine buchen Sie online über Lemniscus, ebenso läuft der geschützte Austausch von Dokumenten darüber. Die Einzelheiten habe ich oben im Abschnitt „Verwaltung und Dokumentenaustausch: Lemniscus" beschrieben.
Registrierung, Anmeldung und Nutzerkonto
Nutzer können auf dieser Website ein Konto anlegen, etwa um den Newsletter zu abonnieren oder auf Mitgliederinhalte zuzugreifen. Im Rahmen der Registrierung werden die erforderlichen Pflichtangaben mitgeteilt und zu Zwecken der Bereitstellung des Nutzerkontos verarbeitet. Zu den verarbeiteten Daten gehören nur die E-Mail-Adresse und optional ein Name / Pseudonym.
Die Anmeldung erfolgt über einen per E-Mail zugesandten Anmeldelink; ein Passwort wird nicht gespeichert. Im Rahmen der Nutzung des Kontos speichere ich die IP-Adresse und den Zeitpunkt der jeweiligen Nutzerhandlung auf Grundlage meiner berechtigten Interessen sowie derjenigen der Nutzer an einem Schutz vor Missbrauch. Eine Weitergabe dieser Daten an Dritte erfolgt grundsätzlich nicht, es sei denn, sie ist zur Verfolgung meiner Ansprüche erforderlich oder es besteht eine gesetzliche Verpflichtung.
Nutzer können über Vorgänge, die für ihr Nutzerkonto relevant sind, wie technische Änderungen, per E-Mail informiert werden.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Nutzungsdaten; Protokolldaten.
- Betroffene Personen: Nutzer.
- Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Sicherheitsmaßnahmen; Organisations- und Verwaltungsverfahren; Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit.
- Aufbewahrung und Löschung: Löschung nach Kündigung des Nutzerkontos, im Übrigen entsprechend den Angaben im Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung".
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO); berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Registrierung mit Pseudonymen: Nutzer dürfen statt eines Klarnamens ein Pseudonym verwenden.
Löschung nach Kündigung: Wenn Nutzer ihr Nutzerkonto gekündigt haben, werden ihre Daten vorbehaltlich einer gesetzlichen Erlaubnis, Pflicht oder Einwilligung gelöscht. Es obliegt den Nutzern, ihre Daten vor Vertragsende zu sichern.
Blog und Publikationsmedien
Ich betreibe einen Blog und vergleichbare Mittel der Onlinekommunikation und Publikation. Die Daten der Leser werden nur insoweit verarbeitet, als es für die Darstellung, die Kommunikation zwischen Autorin und Lesern oder aus Gründen der Sicherheit erforderlich ist.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Inhaltsdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Betroffene Personen: Nutzer.
- Zwecke der Verarbeitung: Feedback; Bereitstellung meines Onlineangebotes und Nutzerfreundlichkeit; Sicherheitsmaßnahmen.
- Aufbewahrung und Löschung: Löschung entsprechend den Angaben im Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung".
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Kommentare und Beiträge: Wenn Nutzer Kommentare oder sonstige Beiträge hinterlassen, können ihre IP-Adressen auf Grundlage meiner berechtigten Interessen gespeichert werden. Das erfolgt zu meiner Sicherheit, falls jemand widerrechtliche Inhalte hinterlässt. Ferner behalte ich mir vor, Angaben der Nutzer zur Spamerkennung zu verarbeiten. Die im Rahmen der Kommentare mitgeteilten Informationen zur Person sowie die inhaltlichen Angaben speichere ich bis zum Widerspruch der Nutzer.
Hinweis zu Gesundheitsangaben in Kommentaren: Bitte teilen Sie in öffentlichen Kommentaren keine Angaben zu Ihrer Gesundheit mit. Kommentare sind öffentlich sichtbar. Wenn Sie mir etwas zu Ihrer gesundheitlichen Situation mitteilen möchten, nutzen Sie bitte die oben genannten Kontaktwege.
Newsletter und elektronische Benachrichtigungen
Ich versende Newsletter, E-Mails und weitere elektronische Benachrichtigungen ausschließlich mit der Einwilligung der Empfänger oder aufgrund einer gesetzlichen Grundlage. Sofern im Rahmen einer Anmeldung die Inhalte des Newsletters genannt werden, sind diese für die Einwilligung maßgeblich. Für die Anmeldung ist die Angabe Ihrer E-Mail-Adresse ausreichend; um Sie persönlich ansprechen zu können, bitte ich gegebenenfalls um Ihren Namen.
Inhalte: Der Newsletter enthält Informationen zu Gesundheitsthemen, insbesondere zu Allergien, Mastzellerkrankungen, Histaminproblemen, Autoimmunerkrankungen, chronischen Erkrankungen und Dysautonomie, sowie Hinweise auf neue Blogbeiträge, auf meine Beratungsangebote und auf meine heilkundliche Tätigkeit in der Praxis.
Anmeldeverfahren: Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Sie erhalten nach der Anmeldung eine E-Mail mit der Bitte um Bestätigung. Die Protokollierung des Anmeldeverfahrens erfolgt auf Grundlage meiner berechtigten Interessen zum Nachweis des ordnungsgemäßen Ablaufs.
Versanddienstleister: Der technische Versand erfolgt über die in Ghost integrierte Newsletter-Funktion, die auf den Dienst Mailgun zurückgreift. Der Versand ist über meinen Hoster Magic Pages so eingerichtet, dass die Verarbeitung in der EU-Region von Mailgun stattfindet. Eine Übermittlung in ein Drittland findet dabei nicht statt.
- Dienstanbieter des Versands: Mailgun Technologies, Inc.; Verarbeitung in der EU-Region
- Auftragsverarbeitung: Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Messung von Öffnungs- und Klickraten: Meine Newsletter können sogenannte Web-Beacons (Zählpixel) enthalten. Ein Web-Beacon ist eine unsichtbare Grafik, die beim Öffnen des Newsletters vom Server abgerufen wird. Dabei werden technische Informationen wie Angaben zum Browser und System sowie Ihre IP-Adresse und der Zeitpunkt des Abrufs erhoben. Diese Analyse umfasst die Feststellung, ob und wann Newsletter geöffnet und welche Links angeklickt werden. Sie dient der Optimierung künftiger Newsletter. Sie können der Erfassung jederzeit widersprechen, indem Sie sich vom Newsletter abmelden. Rechtsgrundlage ist Ihre Einwilligung, auf die ich Sie bei der Anmeldung hinweise.
Löschung und Einschränkung der Verarbeitung: Ausgetragene E-Mail-Adressen kann ich bis zu drei Jahre auf Grundlage meiner berechtigten Interessen speichern, bevor ich sie lösche, um eine ehemals gegebene Einwilligung nachweisen zu können. Die Verarbeitung dieser Daten ist auf den Zweck einer potenziellen Abwehr von Ansprüchen beschränkt. Ein individueller Löschungsantrag ist jederzeit möglich, sofern zugleich das ehemalige Bestehen einer Einwilligung bestätigt wird. Im Fall von Pflichten zur dauerhaften Beachtung von Widersprüchen behalte ich mir die Speicherung der E-Mail-Adresse allein zu diesem Zweck in einer Sperrliste vor.
- Verarbeitete Datenarten: Bestandsdaten; Kontaktdaten; Meta-, Kommunikations- und Verfahrensdaten; Nutzungsdaten.
- Betroffene Personen: Kommunikationspartner.
- Zwecke der Verarbeitung: Direktmarketing.
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO); für die Speicherung in der Sperrliste berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Widerspruchsmöglichkeit (Opt-out): Sie können den Empfang meines Newsletters jederzeit kündigen, also Ihre Einwilligung widerrufen. Einen Link zur Abmeldung finden Sie am Ende jedes Newsletters; alternativ genügt eine formlose Nachricht an eine der oben angegebenen Kontaktadressen.
Affiliate-Programme und Affiliate-Links
In mein Onlineangebot binde ich sogenannte Affiliate-Links oder andere Verweise ein, zu denen etwa Suchmasken, Widgets oder Rabattcodes gehören können. Wenn Nutzer diesen Links folgen und anschließend die Angebote wahrnehmen, kann ich von den Drittanbietern eine Provision oder sonstige Vorteile erhalten.
Um nachverfolgen zu können, ob Nutzer die Angebote wahrgenommen haben, ist es notwendig, dass die jeweiligen Drittanbieter erfahren, dass die Nutzer einem Affiliate-Link auf meiner Seite gefolgt sind. Die Zuordnung dient allein der Provisionsabrechnung und wird aufgehoben, sobald sie dafür nicht mehr erforderlich ist.
Für die Zuordnung können die Affiliate-Links um bestimmte Werte ergänzt werden, die Bestandteil des Links sind oder anderweitig gespeichert werden, etwa in einem Cookie. Zu diesen Werten können die Ausgangswebseite (Referrer), der Zeitpunkt, eine Online-Kennung meiner Website, eine Online-Kennung des jeweiligen Angebotes, die Art des Links und des Angebotes sowie eine Online-Kennung des Nutzers gehören.
Wichtig: Ein solches Cookie wird beim Anklicken des Links auf der Seite des jeweiligen Drittanbieters gesetzt, nicht auf meiner Website. Es gelten dann dessen Datenschutzhinweise. Näheres zum Umgang mit Cookies finden Sie im Abschnitt „Einsatz von Cookies" dieser Erklärung.
- Verarbeitete Datenarten: Vertragsdaten; Nutzungsdaten; Meta-, Kommunikations- und Verfahrensdaten.
- Betroffene Personen: Interessenten; Nutzer.
- Zwecke der Verarbeitung: Affiliate-Nachverfolgung.
- Aufbewahrung und Löschung: Löschung entsprechend den Angaben im Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung".
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO), soweit ich Sie um eine solche bitte; ansonsten berechtigte Interessen an wirtschaftlich tragfähigen und empfängerfreundlichen Leistungen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Präsenzen in sozialen Netzwerken
Ich unterhalte Onlinepräsenzen in sozialen Netzwerken und verarbeite in diesem Rahmen Nutzerdaten, um mit den dort aktiven Nutzern zu kommunizieren oder Informationen über meine Arbeit anzubieten. Die Verlinkungen im Fußbereich dieser Website führen zu diesen Profilen; erst beim Anklicken werden Daten an den jeweiligen Anbieter übermittelt.
Konkret unterhalte ich Profile bei:
- Instagram — Dienstanbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Datenschutzerklärung: https://privacycenter.instagram.com/policy/. Drittlandübermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und ergänzender Standardvertragsklauseln.
- YouTube — Dienstanbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Datenschutzerklärung: https://policies.google.com/privacy. Drittlandübermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und ergänzender Standardvertragsklauseln.
Bei Instagram besteht zwischen Meta und mir eine gemeinsame Verantwortlichkeit für die Verarbeitung von Seiten-Insights nach Art. 26 DSGVO. Die Vereinbarung dazu finden Sie in den Hinweisen des Anbieters.
Ich weise darauf hin, dass Nutzerdaten dabei außerhalb der Europäischen Union verarbeitet werden können. Hierdurch können sich für Nutzer Risiken ergeben, weil etwa die Durchsetzung ihrer Rechte erschwert sein kann.
Ferner werden Daten in sozialen Netzwerken im Regelfall für Marktforschungs- und Werbezwecke verarbeitet. So können anhand des Nutzungsverhaltens Nutzungsprofile erstellt werden, die wiederum verwendet werden, um Werbeanzeigen innerhalb und außerhalb der Netzwerke zu schalten. Dafür werden im Regelfall Cookies auf den Geräten der Nutzer gespeichert. Auf diese Verarbeitung habe ich keinen Einfluss.
Für eine detaillierte Darstellung der jeweiligen Verarbeitungsformen und der Widerspruchsmöglichkeiten verweise ich auf die Datenschutzerklärungen der Betreiber. Auch im Fall von Auskunftsanfragen und der Geltendmachung von Betroffenenrechten weise ich darauf hin, dass diese am effektivsten bei den Anbietern selbst geltend gemacht werden können, weil nur diese Zugriff auf die Nutzerdaten haben. Sollten Sie dennoch Hilfe benötigen, können Sie sich an mich wenden.
- Verarbeitete Datenarten: Kontaktdaten; Inhaltsdaten; Nutzungsdaten.
- Betroffene Personen: Nutzer.
- Zwecke der Verarbeitung: Kommunikation; Feedback; Öffentlichkeitsarbeit.
- Aufbewahrung und Löschung: Löschung entsprechend den Angaben im Abschnitt „Allgemeine Informationen zur Datenspeicherung und Löschung".
- Rechtsgrundlagen: Berechtigte Interessen an einer wirksamen Information und Kommunikation (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Fediverse/ActivityPub: Mein Onlineangebot unterstützt das ActivityPub-Protokoll und ist Teil des sogenannten Fediverse. Nutzer anderer Fediverse-Plattformen können meinen Inhalten folgen und mit ihnen interagieren. Dabei werden Daten wie Nutzernamen, Profilbilder und Interaktionen zwischen den beteiligten Servern ausgetauscht und gemäß den Datenschutzbestimmungen des jeweiligen Servers verarbeitet. Auf die Datenverarbeitung durch andere Fediverse-Server habe ich keinen Einfluss. Rechtsgrundlage: berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Insbesondere setze ich keine cloudbasierten KI-Dienste ein, um Gesundheitsdaten meiner Klienten zu verarbeiten. Die im Abschnitt „Diktat und lokale Verschriftung" beschriebene Spracherkennung läuft ausschließlich lokal und trifft keine Entscheidungen; sie wandelt gesprochenen Text in geschriebenen um. Die inhaltliche Bewertung nehme ich selbst vor.
Änderung und Aktualisierung
Ich bitte Sie, sich regelmäßig über den Inhalt dieser Datenschutzerklärung zu informieren. Ich passe sie an, sobald Änderungen der von mir durchgeführten Datenverarbeitungen dies erforderlich machen. Ich informiere Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits, etwa eine Einwilligung, oder eine sonstige individuelle Benachrichtigung erforderlich wird.
Sofern ich in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angebe, bitte ich zu beachten, dass sich diese über die Zeit ändern können, und bitte die Angaben vor einer Kontaktaufnahme zu prüfen.
Begriffsdefinitionen
In diesem Abschnitt erhalten Sie eine Übersicht über die in dieser Datenschutzerklärung verwendeten Begrifflichkeiten. Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen. Die nachfolgenden Erläuterungen dienen vor allem dem Verständnis.
- Bestandsdaten: Angaben, die zur Identifikation und Verwaltung von Vertragspartnern, Nutzerkonten und Ähnlichem erforderlich sind, etwa Name, Anschrift und Kontaktinformationen.
- Besondere Kategorien personenbezogener Daten: Daten nach Art. 9 Abs. 1 DSGVO, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten und Daten zum Sexualleben oder der sexuellen Orientierung.
- Gesundheitsdaten: Personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer natürlichen Person beziehen, einschließlich der Erbringung von Gesundheitsdienstleistungen, und aus denen Informationen über deren Gesundheitszustand hervorgehen.
- Bestandsdaten, Kontaktdaten, Inhaltsdaten, Nutzungsdaten, Meta- und Protokolldaten werden in den jeweiligen Abschnitten mit Beispielen erläutert.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verantwortlicher: Die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
- Auftragsverarbeiter: Eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Verarbeitung: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten. Der Begriff reicht weit und umfasst praktisch jeden Umgang mit Daten, sei es das Erheben, Auswerten, Speichern, Übermitteln oder Löschen.
- Profiling: Jede Art der automatisierten Verarbeitung personenbezogener Daten, die darin besteht, dass diese Daten verwendet werden, um bestimmte persönliche Aspekte, die sich auf eine natürliche Person beziehen, zu bewerten.
- Reichweitenmessung: Auswertung der Besucherströme eines Onlineangebotes, die in aggregierter Form vorgenommen werden kann.