1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website und der Plattform PSA Verify im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
scMED UG (haftungsbeschränkt) Klingholzstraße 7 65189 Wiesbaden, Deutschland Vertreten durch den Geschäftsführer: Sven Christian Telefon: +49 (0) 611 95012846 E-Mail: info@scmed.de
2. Grundsätzliches
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Rechtsgrundlagen sind Art. 6 Abs. 1 DSGVO, insbesondere lit. b (Vertrag und vorvertragliche Maßnahmen) und lit. f (berechtigtes Interesse). Unsere Server stehen in Deutschland; die Verarbeitung erfolgt nach den Vorgaben der DSGVO. Diese Datenschutzerklärung gilt nur für unsere eigenen Verarbeitungen; für externe Websites, auf die wir verlinken, gelten ausschließlich die Datenschutzhinweise der jeweiligen Anbieter.
3. Hosting und Server-Logfiles
Diese Website und die Plattform werden bei der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, gehostet; Serverstandort ist ein Rechenzentrum in Deutschland. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Bei jedem Aufruf der Website erfasst unser System automatisiert folgende Daten: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, aufgerufene Seite/Datei, übertragene Datenmenge, Meldung über erfolgreichen Abruf, Browsertyp und -version, Betriebssystem sowie die zuvor besuchte Seite (Referrer).
Diese Daten dienen der Auslieferung der Website, der Gewährleistung der Systemsicherheit und -stabilität sowie der Fehleranalyse (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO). Eine Zusammenführung mit anderen Daten findet nicht statt. Die Logfiles werden nach 28 Tagen gelöscht bzw. anonymisiert.
4. Demo-Anfrage / Kontaktformular
Wenn Sie über das Formular eine Demo anfordern oder uns kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten (Name, Telefonnummer, geschäftliche E-Mail-Adresse, Organisation, Nachricht) zur Bearbeitung Ihrer Anfrage, zur Terminvereinbarung und für damit zusammenhängende Rückfragen. Zusätzlich speichern wir beim Absenden des Formulars die IP-Adresse und die Browser-Kennung (User-Agent) Ihres Geräts, um Missbrauch – etwa automatisierte Spam-Einsendungen – zu erkennen und die Sicherheit unserer Systeme zu gewährleisten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen und an der Missbrauchsvermeidung). Kontaktanfragen einschließlich der dabei erfassten IP-Adresse und Browser-Kennung werden spätestens sechs Monate nach abschließender Bearbeitung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen; kommt ein Vertrag zustande, gelten die dortigen Fristen.
5. Kundenkonto, Vertragsdaten und Nutzung der Plattform
Für die Nutzung der Plattform PSA Verify erhalten Kunden Benutzerkonten. Hierbei verarbeiten wir Bestands- und Zugangsdaten der benannten Nutzer (Name, geschäftliche E-Mail-Adresse, Organisation, Rolle, Login-Zeitpunkte) zur Vertragserfüllung und zur Gewährleistung der Sicherheit des Systems (Art. 6 Abs. 1 lit. b und f DSGVO).
Wichtig: Daten, die unsere Kunden innerhalb der Plattform erfassen (insbesondere PSA-Bestände, Prüfdaten, Prüffotos und -berichte, Datenexporte sowie die optionale Zuordnung von Ausrüstung zu Mitarbeitenden), verarbeiten wir ausschließlich im Auftrag des jeweiligen Kunden als Auftragsverarbeiter nach Art. 28 DSGVO. Datenschutzrechtlich Verantwortlicher für diese Inhalte ist der jeweilige Kunde (z. B. das Krankenhaus bzw. die Einrichtung). Grundlage ist der mit dem Kunden geschlossene Auftragsverarbeitungsvertrag; Betroffene wenden sich zur Ausübung ihrer Rechte insoweit an ihren Arbeitgeber bzw. die verantwortliche Einrichtung. Wir unterstützen unsere Kunden dabei im vertraglich vereinbarten Umfang.
Im Rahmen von Supportmaßnahmen kann es erforderlich sein, auf Datensätze des Kunden zuzugreifen; dieser Zugriff ist auf die jeweilige Supportmaßnahme begrenzt und wird protokolliert. Darüber hinaus verarbeiten wir zur Anbahnung, Durchführung und Abrechnung des Vertrags Vertrags- und Abrechnungsdaten (z. B. Rechnungsanschrift, Vertrags- und Zahlungsdaten) auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO; für diese gelten die handels- und steuerrechtlichen Aufbewahrungsfristen (Ziffer 10).
6. E-Mail-Kommunikation
Bei einer Kontaktaufnahme per E-Mail verarbeiten wir die übermittelten Daten zur Bearbeitung des Anliegens (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Für den Versand von System- und Benachrichtigungs-E-Mails (z. B. Bestätigungen, Zugangsdaten, Prüferinnerungen) nutzen wir den Dienst Resend (siehe Ziff. 8 und 9). Bitte übermitteln Sie uns per unverschlüsselter E-Mail keine sensiblen Daten.
7. Cookies und lokale Speichertechnologien
Wir verwenden ausschließlich technisch notwendige Cookies und Speichertechnologien sowie solche, die von Ihnen gewählte Einstellungen sichern. Analyse-, Tracking- oder Marketing-Technologien sowie Skripte, Schriftarten oder sonstige Inhalte von Drittanbietern setzen wir nicht ein; sämtliche Inhalte werden von unseren eigenen Servern geladen. Eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); ein Consent-Banner verwenden wir nicht.
Eingesetzte Cookies:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
Session-Cookie (authjs.session-token) | Anmeldung und Sitzungsverwaltung | 24 Stunden |
CSRF-Token (authjs.csrf-token) | Schutz vor Cross-Site-Request-Forgery | Sitzung |
Callback-Cookie (authjs.callback-url) | Weiterleitung nach der Anmeldung | Sitzung |
NEXT_LOCALE | Spracheinstellung (Deutsch/Englisch) | Sitzung |
sidebar_state | Darstellung des Seitenmenüs | 7 Tage |
Weitere lokale Speichertechnologien: Für die Offline-Funktionalität speichert die Plattform Anwendungsdaten in der lokalen Datenbank Ihres Browsers (IndexedDB) und nutzt Service-Worker-Caches, damit Prüfungen auch ohne Internetverbindung durchgeführt und später synchronisiert werden können; diese Daten verbleiben bis zur Abmeldung bzw. bis zum manuellen Zurücksetzen auf Ihrem Gerät. Daneben nutzen wir den Local Storage für Anzeigeeinstellungen (z. B. Seitengröße und Sortierung von Listen) und technische Betriebsmerker (z. B. Versionserkennung) sowie den Session Storage für Formularentwürfe bis zum Schließen des Browser-Tabs.
Rechtsgrundlagen sind § 25 Abs. 2 TDDDG sowie Art. 6 Abs. 1 lit. b und f DSGVO; die Speicherung ist für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes (insbesondere der Offline-Funktion) erforderlich bzw. dient der Sicherung Ihrer selbst gewählten Einstellungen.
8. Empfänger der Daten
Innerhalb unseres Unternehmens erhalten nur diejenigen Stellen Zugriff auf Ihre Daten, die diese zur Erfüllung ihrer Aufgaben benötigen. Daneben setzen wir weisungsgebundene Dienstleister als Auftragsverarbeiter ein, insbesondere:
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland (Betrieb der Server)
- Pelephant GmbH, Schifflände 26, 8001 Zürich, Schweiz (Softwareentwicklung, Wartung und technischer Support)
- Plus Five Five, Inc. («Resend»), San Francisco, USA (Versand von System- und Transaktions-E-Mails)
Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Übermittlung an sonstige Dritte erfolgt nur, wenn dies gesetzlich erlaubt oder vorgeschrieben ist.
9. Datenübermittlung in Drittländer
Die Verarbeitung findet grundsätzlich in Deutschland statt. Soweit im Rahmen von Wartung und Support ein Zugriff aus der Schweiz erfolgt, ist dies datenschutzrechtlich zulässig, da für die Schweiz ein Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO besteht.
Für den Versand von System- und Transaktions-E-Mails werden Daten (E-Mail-Adresse, Nachrichteninhalte, Metadaten) an Plus Five Five, Inc. («Resend») in die USA übermittelt. Resend ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; für derart zertifizierte Unternehmen besteht ein Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO. Ergänzend enthält der mit Resend geschlossene Auftragsverarbeitungsvertrag die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Übermittlung in sonstige Drittländer findet nicht statt.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (insbesondere aus Handels- und Steuerrecht, in der Regel 6 bzw. 10 Jahre) bestehen. Danach werden die Daten gelöscht oder anonymisiert.
11. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Werden personenbezogene Daten zum Zwecke der Direktwerbung verarbeitet, können Sie der Verarbeitung zu diesem Zweck jederzeit widersprechen; wir verarbeiten die Daten danach nicht mehr für Direktwerbung.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an info@scmed.de. Daneben haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden.
12. Datensicherheit
Die Übertragung von Daten auf dieser Website erfolgt verschlüsselt über TLS/SSL. Passwörter speichern wir ausschließlich als kryptografisch gesicherte Hashwerte; Anmeldesitzungen laufen automatisch nach 24 Stunden ab, und Schreibvorgänge auf der Plattform werden zur Nachvollziehbarkeit protokolliert. Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen, und passen diese fortlaufend dem Stand der Technik an.
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, die Website oder die Datenverarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung.