Datenschutz

Datenschutzerklärung

Diese Erklärung informiert Sie transparent darüber, welche personenbezogenen Daten wir bei Nutzung der Website und der HealthFlow-Plattform verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.

Stand: 23. Juli 2026

Klare Rollen

Für Website und Konten sind wir Verantwortlicher. Für Patientendaten in der Praxis bleibt Ihre Organisation Verantwortlicher — wir handeln als Auftragsverarbeiter.

Nur erforderliche Daten

Wir erheben Daten zweckgebunden: Betrieb der Plattform, Vertragserfüllung, Sicherheit und — wo nötig — gesetzliche Pflichten.

EU-Fokus

Kernsysteme und Praxisdaten werden in der EU/Deutschland betrieben. Drittlandtransfers nur mit geeigneten Garantien.

Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Beschwerde bei der Aufsichtsbehörde.

1. Verantwortlicher & Kontakt

Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne der DSGVO im Zusammenhang mit dem Betrieb der Website und der HealthFlow-Plattform (Kontoverwaltung, Support, Abrechnung der Plattformnutzung) ist der Betreiber von HealthFlow (Banqr).

Für Datenschutzanfragen nutzen Sie bitte das Kontaktformular auf dieser Website oder die Support-Kanäle in Ihrem HealthFlow-Konto. Ein externer Datenschutzbeauftragter begleitet die Plattform; auf Anfrage teilen wir Ihnen die aktuellen Kontaktdaten mit.

Website: https://dbhealthflow.com

2. Geltungsbereich & Rollen

Diese Datenschutzerklärung gilt für die öffentliche Website, die Registrierung und Anmeldung, das Praxis-Dashboard, das Patientenportal sowie verbundene Online-Dienste von HealthFlow.

Wichtig für Praxen und MVZs: Soweit Sie als Kundin oder Kunde Patientendaten, Behandlungsdaten oder sonstige Praxisdaten in HealthFlow verarbeiten, sind Sie Verantwortlicher. HealthFlow / Banqr handelt dann als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags (AVV). Die jeweilige Praxis-eigene Patienteninformation bleibt zusätzlich erforderlich.

  • Website-Besucher und Interessenten: HealthFlow ist Verantwortlicher.
  • Nutzerkonten von Praxis-Teams (Mitarbeiter, Admins): HealthFlow ist Verantwortlicher für Konto-, Authentifizierungs- und Plattformbetriebsdaten.
  • Patientendaten, Anamnese, Check-in, Signaturen und Abrechnungsinhalte in Ihrer Organisation: Ihre Praxis/MVZ ist Verantwortlicher; HealthFlow ist Auftragsverarbeiter.

3. Welche Daten wir verarbeiten

Je nach Nutzung können folgende Kategorien personenbezogener Daten verarbeitet werden:

Website & Kontakt

  • Kontaktdaten aus Demo- oder Kontaktanfragen (z. B. Name, E-Mail, Praxisbezug, Nachricht).
  • Technische Nutzungsdaten der Website (IP-Adresse in Server-/Zugriffsprotokollen, Browser-/Geräteinformationen, Zeitstempel) — soweit für Betrieb und Sicherheit erforderlich.

Konten & Authentifizierung

  • Registrierungs- und Profildaten (Name, E-Mail, Organisationszugehörigkeit, Rollen).
  • Authentifizierungsdaten und Sitzungsinformationen (inkl. Cookies/Token), optional OAuth-Login (z. B. Google) und MFA/Passkeys.
  • Einladungs- und Aktivierungstoken für Mitarbeiter oder Patienten.

Praxis- & Plattformnutzung

  • Organisations- und Konfigurationsdaten, App-Lizenzen, Audit-/Aktivitätsprotokolle.
  • Finanz- und Controlling-Metadaten, Debitoren-/Kontaktdaten, DATEV-/ERP-bezogene Stammdaten und Buchungsinformationen, soweit Sie diese anbinden.
  • Banking-bezogene Metadaten und Zahlungsinformationen über regulierte Partner (z. B. Open Banking, Zahlungslinks); Kontenzugriff erfolgt über Partner-Schnittstellen.

Patientenportal & Gesundheitsbezogene Prozesse

  • Je nach von Ihrer Praxis aktivierten Modulen: Identifikations- und Kontaktdaten von Patientinnen und Patienten, Termin-/Check-in-Daten, Anamneseantworten, Einwilligungen, Signaturvorgänge und Dokumenteninhalte.
  • Besondere Kategorien personenbezogener Daten (Gesundheitsdaten, Art. 9 DSGVO) werden nur im Auftrag Ihrer Praxis und auf deren Rechtsgrundlage verarbeitet.

Support & Kommunikation

  • Inhalte von Support-Anfragen sowie technische Diagnoseinformationen, die Sie uns übermitteln.

4. Zwecke & Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke:

  • Bereitstellung und Betrieb der Website sowie Beantwortung von Anfragen — Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich) bzw. lit. f (berechtigtes Interesse an Kommunikation und Betrieb).
  • Registrierung, Authentifizierung, Mandantenverwaltung und Vertragserfüllung der Plattformnutzung — Art. 6 Abs. 1 lit. b DSGVO.
  • Sicherheit, Missbrauchsprävention, Fehleranalyse und Nachvollziehbarkeit (Logs, Sitzungen) — Art. 6 Abs. 1 lit. f DSGVO.
  • Erfüllung gesetzlicher Pflichten (z. B. handels-/steuerrechtliche Aufbewahrung, GwG-relevante Prüfungen soweit in Modulen vorgesehen) — Art. 6 Abs. 1 lit. c DSGVO.
  • Auftragsverarbeitung für Praxen (Patient Flow, Anamnese, Signatur, Abrechnung usw.) — Art. 6 Abs. 1 lit. b/c/f bzw. Art. 9 Abs. 2 DSGVO auf Seiten des Verantwortlichen (Praxis); HealthFlow verarbeitet gemäß AVV.
  • Optionale Einwilligungen (z. B. bestimmte Einwilligungsdialoge im Patientenportal) — Art. 6 Abs. 1 lit. a bzw. Art. 9 Abs. 2 lit. a DSGVO; Widerruf jederzeit möglich.

5. Cookies & ähnliche Technologien

HealthFlow setzt technisch notwendige Cookies und ähnliche Speichertechnologien ein, damit Anmeldung, Sitzungen, Spracheinstellungen und Sicherheitsfunktionen funktionieren. Ohne diese Technologien ist die Plattform nicht zuverlässig nutzbar.

  • Authentifizierungs- und Sitzungscookies (u. a. Stack Auth / Portal-Sitzungen).
  • Spracheinstellung (locale-Cookie).
  • Kurzlebige Zustands-Cookies für OAuth-/Einladungs- und Zahlungsflows (CSRF-/State-Schutz).
  • Derzeit setzen wir auf der Marketing-Website keine Tracking-/Analytics-Cookies von Drittanbietern (kein Google Analytics, kein Meta-Pixel o. Ä.). Sollte sich das ändern, holen wir vorab eine Einwilligung ein, soweit gesetzlich erforderlich.

7. Internationale Übermittlungen

Soweit personenbezogene Daten in ein Drittland außerhalb des EWR übermittelt werden (z. B. bei Einsatz von KI-Diensten mit Sitz in den USA), erfolgt dies nur, wenn ein Angemessenheitsbeschluss vorliegt oder geeignete Garantien bestehen — insbesondere Standardvertragsklauseln (SCCs) der EU-Kommission — und zusätzliche technische Maßnahmen (z. B. Zero Data Retention, Verschlüsselung, Datenminimierung) greifen.

Praxis- und Anwendungsdaten der Kernplattform werden vorrangig in Deutschland bzw. der EU gespeichert und verarbeitet.

8. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.

  • Kontak-/Demo-Anfragen: in der Regel bis zur abschließenden Bearbeitung, danach Löschung oder Anonymisierung, sofern keine weiteren berechtigten Gründe bestehen.
  • Konten- und Vertragsdaten: für die Dauer der Vertragsbeziehung und darüber hinaus gemäß handels- und steuerrechtlicher Fristen.
  • Logs und Sicherheitsereignisse: befristet, orientiert am Zweck der Sicherheit und Störungsanalyse.
  • Patientendaten im Auftrag einer Praxis: gemäß Weisung und Löschkonzept der Praxis sowie der AVV; nach Vertragsende Rückgabe/Löschung nach vereinbarten Fristen.
  • Einwilligungsbezogene Verarbeitungen: bis zum Widerruf bzw. bis der Zweck entfällt.

9. Ihre Rechte

Sie haben — soweit die gesetzlichen Voraussetzungen vorliegen — folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO), z. B. der für den Verantwortlichen zuständigen Behörde

Wie Sie Ihre Rechte ausüben

Richten Sie Anfragen bitte über das Kontaktformular oder die Support-Kanäle in HealthFlow an uns. Zur Identitätsprüfung können wir zusätzliche Angaben verlangen. Betrifft die Anfrage Patientendaten einer Praxis, leiten wir sie — sofern erforderlich — an die verantwortliche Praxis weiter bzw. unterstützen diese im Rahmen der AVV.

10. KI & automatisierte Entscheidungen

HealthFlow kann optionale KI-Funktionen bereitstellen (z. B. Dokumentationsunterstützung, Kategorisierung, Prognosehilfen). Dabei können Inhalte, die Sie eingeben oder hochladen, an den jeweiligen KI-Anbieter übermittelt werden, um die Funktion auszuführen.

  • Kein Modell-Training mit Ihren Kundendaten — vertraglich und technisch ausgeschlossen, soweit mit dem Anbieter vereinbart.
  • Zero Data Retention (ZDR) wird bei KI-Anbietern aktiviert, sofern technisch möglich.
  • Es findet keine ausschließlich automatisierte Entscheidung mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO statt, ohne dass Sie hierüber gesondert informiert und — soweit erforderlich — einbezogen würden. KI-Ausgaben dienen der Unterstützung und ersetzen keine fachliche Verantwortung der Praxis.

11. Sicherheit der Verarbeitung

Wir treffen angemessene technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO, u. a. Verschlüsselung (TLS in Transit, Verschlüsselung at Rest), Mandantentrennung, Zugriffskontrollen, Monitoring sowie vertragliche Verpflichtung von Subprozessoren. Weitere Details finden Sie auf unserer Sicherheitsseite.

12. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Verarbeitungen, Rechtslage oder eingesetzte Dienste ändern. Die jeweils aktuelle Fassung ist unter /privacy abrufbar; das Datum „Stand“ wird angepasst. Bei wesentlichen Änderungen informieren wir Nutzerinnen und Nutzer in geeigneter Weise (z. B. Hinweis in der Plattform oder per E-Mail), soweit erforderlich.

6. Empfänger & Subprozessoren

Personenbezogene Daten können an folgende Kategorien von Empfängern bzw. eingesetzte Dienstleister übermittelt werden — jeweils nur soweit für den jeweiligen Zweck erforderlich und auf vertraglicher Grundlage (inkl. AVV/DPA, soweit vorgeschrieben). Die Liste kann sich mit Produktweiterentwicklung ändern; wesentliche Änderungen kommunizieren wir im Rahmen der AVV.

Dienst / PartnerZweck / RolleStandort / Region
Hosting & Datenbank (Azure PostgreSQL, Germany West Central)Betrieb, Speicherung, Skalierung der AnwendungEU / Deutschland (je nach Deployment)
Stack AuthAuthentifizierung, Sitzungen, optional OAuthje nach Konfiguration (EU-fokussiert)
OpenAI (AI SDK)Optionale KI-Funktionen; ZDR soweit möglichUSA / EU-Verarbeitungspfad je nach Modell
DocuSealDigitale Signatur und Dokumentenworkflowsje nach Deployment (z. B. EU/Self-Host)
finAPI / Banking-Partner (u. a. Deutsche Bank CB-Connect, Better Payment)Open Banking, Zahlungen, KontoanbindungEU / Deutschland
Azure Key Vault (optional)Sichere Verwaltung von Geheimnissen und ZertifikatenAzure-Region (typisch EU)
OpenRegister / OpenIBAN (API)Unternehmens- bzw. IBAN-ValidierungshilfenEU
Praxis-/MVZ als VerantwortlicheZugriff auf eigene Mandantendaten durch berechtigte NutzerOrganisation des Kunden

Nur technisch notwendige Cookies für Login, Sprache und Sicherheit — kein Marketing-Tracking auf der Website.

Drittlandtransfers nur mit SCCs/Angemessenheit und zusätzlichen Schutzmaßnahmen (u. a. ZDR bei KI).

Betroffenenrechte können Sie jederzeit über Kontakt oder Support geltend machen — in der Regel innerhalb der gesetzlichen Fristen.

Fragen zum Datenschutz?

Schreiben Sie uns über das Kontaktformular oder Ihren HealthFlow-Support. Für technische Schutzmaßnahmen siehe auch unsere Sicherheitsseite.