Datenschutzerklärung

Informationen zur Verarbeitung Ihrer personenbezogenen Daten gemäß DSGVO

Version 2026-06.7 · gültig ab 13.6.2026

Rechtstext · ExploreYourDoc

Informationen zur Verarbeitung Ihrer personenbezogenen Daten gemäß DSGVO

Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, DSG, TKG 2003). In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Plattform.

1. Verantwortlicher

ExploreYourDoc e.U. Hirschstettner Straße 19/P/P0413 1220 Wien, Österreich

E-Mail: info@exploreyourdoc.com Datenschutz: privacy@exploreyourdoc.com

2. Erhebung und Verarbeitung personenbezogener Daten

2.1 Daten bei der Registrierung

Bei der Registrierung als Anbieter auf unserer Plattform erheben wir folgende Daten:

  • Titel, Vor- und Nachname
  • E-Mail-Adresse
  • Telefonnummer
  • Fachrichtung und ÖÄK-/ÖZÄK-Arztnummer
  • Ordinationsadresse (Straße, PLZ, Ort)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

2.1a Dokumente zur Verifizierung

Zur Überprüfung Ihrer Berechtigung laden Sie im Rahmen der Registrierung folgende Dokumente hoch:

  • ÖÄK-Arztausweis oder Bestätigung der Ärztekammer
  • Ordinationsbewilligung oder Bestätigung der Bezirksverwaltungsbehörde
  • Lichtbildausweis (Reisepass oder Personalausweis)

Die hochgeladenen Dokumente werden verschlüsselt gespeichert und ausschließlich zum Zweck der Identitäts- und Berufsberechtigungsprüfung verwendet. Nach erfolgreicher Verifizierung werden die Dokumente spätestens nach 90 Tagen gelöscht. Bei Ablehnung der Registrierung erfolgt die Löschung unverzüglich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch)

2.2 Daten bei der Nutzung der Plattform

Bei der Nutzung unserer Plattform verarbeiten wir:

  • Profilinformationen und Praxisdaten
  • Termindaten und Buchungsinformationen
  • Kommunikationsdaten (E-Mails, Nachrichten)
  • Nutzungsdaten und Protokolldaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

2.3 Technische Daten

Bei jedem Zugriff auf unsere Plattform werden automatisch folgende Daten erfasst:

  • IP-Adresse (anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Browsertyp und -version
  • Betriebssystem
  • Referrer-URL

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Optimierung der Plattform)

2.4 Testen der KI Assistenten

Auf unserer Website (pro.exploreyourdoc.com) können Besucher unsere KI Assistenten testen — im Browser (Voice Chat) oder per Telefonanruf. Dafür geben Sie die URL Ihrer Praxis-Website an; bei der Anruf-Demo zusätzlich Ihre Mobilnummer. Aus öffentlich zugänglichen Website-Inhalten wird ein Demo-Assistent erstellt. Gespräche können zu Qualitätsverbesserung aufgezeichnet und ausgewertet werden.

Verarbeitete Daten:

  • Praxis-Website-URL und daraus abgeleitete Praxisinformationen
  • Telefonnummer (bei Anruf-Demo)
  • IP-Adresse und technische Verbindungsdaten
  • Sprach- und Chat-Inhalte während des Testgesprächs

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung und Verbesserung des Demo-Services)

Auftragsverarbeiter u.a.: ElevenLabs (Sprach-KI), Twilio (Telefonie), HubSpot (CRM, siehe Abschnitt 2.5). Es kann zu Datenübermittlungen in Drittländer (z.B. USA) kommen; es werden Standardvertragsklauseln bzw. geeignete Garantien eingesetzt.

Bitte übermitteln Sie im Testgespräch keine besonders sensiblen Kategorien personenbezogener Daten (z.B. Gesundheitsdaten). Die Nutzung ist freiwillig — ohne Demo entfallen diese Verarbeitungen.

2.5 Kontaktaufnahme zur Demo

Mit der Nutzung der Demo bestätigen Sie, dass wir Sie im Anschluss kontaktieren dürfen, um Rückfragen zu Ihrem Demo-Erlebnis zu klären — etwa bei technischen Problemen, offenen Fragen zur Einrichtung oder Feedback zum Test.

Verarbeitete Daten:

  • Telefonnummer (bei Anruf-Demo)
  • Praxis-Website und abgeleitete Praxisbezeichnung
  • Angaben zur Demo-Nutzung

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Bestätigung bei Demo-Nutzung)

Zur Vorbereitung und Nachverfolgung der Kontaktaufnahme speichern wir diese Angaben auch in unserem CRM (HubSpot, EU-Rechenzentrum). Details siehe Abschnitt 4.6.

Sie können der Kontaktaufnahme jederzeit widersprechen — z.B. per E-Mail an privacy@exploreyourdoc.com.

3. Verarbeitung von Gesundheitsdaten

Wichtiger Hinweis zu Gesundheitsdaten

Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten gemäß Art. 9 DSGVO und unterliegen einem erhöhten Schutz. ExploreYourDoc verarbeitet umfangreiche Gesundheitsdaten im Rahmen der elektronischen Patientenakte.

3.1 Rolle von ExploreYourDoc

ExploreYourDoc verarbeitet Patientendaten (einschließlich Gesundheitsdaten) ausschließlich als Auftragsverarbeiter im Auftrag der registrierten medizinischen Einrichtungen (Verantwortliche). Die Verantwortung für die Rechtmäßigkeit der Datenverarbeitung liegt beim jeweiligen Anbieter.

3.2 Elektronische Patientenakte (EPA)

Im Rahmen der elektronischen Patientenakte werden folgende Datenkategorien verarbeitet:

  • Stammdaten: Name, Geburtsdatum, Adresse, Kontaktdaten, Sozialversicherungsnummer
  • Versicherungsdaten: Krankenversicherung, Versicherungsnummer, Versicherungsstatus
  • Medizinische Daten: Diagnosen (ICD-Codes), Anamnese, Befunde, Behandlungsverläufe
  • Dokumentation: Arztbriefe, Laborergebnisse, Bilddateien (Röntgen, etc.)
  • Verschreibungen: Medikamente, Dosierungen, Verschreibungshistorie
  • Abrechnungsdaten: Leistungen, Honorare, Zahlungshistorie

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO (Gesundheitsversorgung) in Verbindung mit § 51 ÄrzteG (Dokumentationspflicht)

Speicherdauer: Gemäß § 51 ÄrzteG mindestens 10 Jahre nach der letzten Behandlung. Bei bestimmten Behandlungen (z.B. Strahlentherapie) gelten längere Fristen von bis zu 30 Jahren.

3.3 E-Card-Daten

E-Card-Anbindung

Die Verarbeitung von E-Card-Daten erfolgt gemäß den Bestimmungen des ASVG und den Vorgaben des Dachverbands der Sozialversicherungsträger.

Bei der E-Card-Abfrage werden folgende Daten verarbeitet:

  • Sozialversicherungsnummer (SVNR)
  • Versicherungsstatus und -art
  • Anspruchsberechtigung
  • Rezeptgebührenbefreiung
  • Abfragezeitpunkt und -ergebnis

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) in Verbindung mit den Bestimmungen des ASVG

Hinweis: ExploreYourDoc speichert keine E-Card-Daten dauerhaft, sondern leitet diese lediglich an die Systeme der Sozialversicherung weiter. Die Protokollierung der Abfragen erfolgt gemäß den gesetzlichen Vorgaben.

3.4 Auftragsverarbeitung

Mit allen Anbietern, die Patientendaten über unsere Plattform verarbeiten, schließen wir eine Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO ab. Diese regelt:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten
  • Kategorien betroffener Personen
  • Rechte und Pflichten des Verantwortlichen
  • Technische und organisatorische Maßnahmen
  • Einsatz von Unterauftragsverarbeitern

3.5 Technische und organisatorische Maßnahmen

Zum Schutz von Gesundheitsdaten setzen wir folgende Maßnahmen ein:

  • Verschlüsselung der Datenübertragung (TLS 1.3)
  • Verschlüsselung der gespeicherten Daten (AES-256)
  • Zwei-Faktor-Authentifizierung für privilegierte Benutzerrollen (Inhaber, Manager, Ärzte)
  • Rollenbasierte Zugriffskontrolle
  • Vollständige Protokollierung aller Datenzugriffe (Audit-Log)
  • Automatische Session-Timeouts
  • Hosting ausschließlich in EU-Rechenzentren (ISO 27001, SOC 2 zertifiziert)
  • Georedundante Backups mit täglicher Sicherung

4. Einsatz von Drittanbietern

4.1 Stripe (Zahlungsabwicklung)

Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland Zweck: Abwicklung der monatlichen Abonnement-Zahlungen der Anbieter an ExploreYourDoc Verarbeitete Daten: Zahlungsdaten, Rechnungsadresse, E-Mail, Abonnement-Status Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) PCI-DSS: Stripe ist PCI-DSS Level 1 zertifiziert Datenschutz: stripe.com/at/privacy

4.2 Twilio (Kommunikation, Telefonie, Video)

Anbieter: Twilio Inc., San Francisco, CA, USA

Zweck: SMS-Terminerinnerungen und Bestätigungen, transaktionale E-Mails (SendGrid), Video-Sprechstunden zwischen Praxis und Patient, optionaler KI-Telefonassistent zur Terminvereinbarung

Verarbeitete Daten: Telefonnummer, E-Mail-Adresse, Name, Termindetails; bei Video: Audio-/Videoübertragung (verschlüsselt); bei KI-Telefon: Sprachaufzeichnung und Transkript nur im für die Funktion erforderlichen Umfang

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. lit. b DSGVO (Vertragserfüllung)

Drittlandübermittlung: USA – EU-US Data Privacy Framework, Standardvertragsklauseln (SCCs)

Datenschutz: twilio.com/legal/privacy

4.3 Google Firebase (Push-Benachrichtigungen)

Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland

Zweck: Push-Benachrichtigungen in mobilen Anwendungen (sofern genutzt)

Verarbeitete Daten: Geräte-Token, Benachrichtigungsmetadaten (keine medizinischen Inhalte)

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Datenschutz: policies.google.com/privacy

4.4 E-Card-System

Betreiber: Dachverband der Sozialversicherungsträger, Wien Zweck: Abfrage von Versicherungsdaten, Anspruchsprüfung Verarbeitete Daten: Sozialversicherungsnummer, Versicherungsstatus Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. ASVG Datenschutz: chipkarte.at

4.5 Hosting und Infrastruktur

Vercel

Anbieter: Vercel Inc., Walnut, CA, USA Region: Edge Network mit EU-Regionen (primär Frankfurt) Drittlandübermittlung: EU-US Data Privacy Framework, SCCs Datenschutz: vercel.com/legal/privacy-policy

MongoDB Atlas

Anbieter: MongoDB Inc., New York, USA Region: EU (Frankfurt, Deutschland) Zertifizierungen: ISO 27001, SOC 2 Type II, HIPAA-fähig Verschlüsselung: AES-256 (ruhend), TLS 1.3 (Übertragung) Datenschutz: mongodb.com/legal/privacy-policy

Amazon Web Services (AWS)

Anbieter: Microsoft Corporation, Redmond, USA Region: EU (Frankfurt, Deutschland) Zertifizierungen: SOC 2 Type II, ISO 27001, ISO 27018, C5 Funktion: Backend-Server (API), Dokumentenspeicher (Amazon S3) Datenschutz: privacy.microsoft.com/privacystatement

4.6 HubSpot (CRM / Demo-Nachverfolgung)

Anbieter: HubSpot Ireland Limited, Dublin, Irland (HubSpot Inc., Cambridge, MA, USA) Zweck: CRM für die Nachverfolgung von Anfragen aus der KI-Assistenten-Demo (z.B. Praxis-Website, Telefonnummer, Demo-Nutzung) zur Kontaktaufnahme durch unser Sales-Team Verarbeitete Daten: Praxis-Website bzw. Domain, abgeleitete Firmenbezeichnung, Telefonnummer (bei Anruf-Demo), Zeitpunkt und Ergebnis der Demo-Nutzung — keine Gesundheitsdaten Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung zur Kontaktaufnahme, Abschnitt 2.5) Region: EU-HubSpot-Portal (eu1); Verarbeitung primär in der EU Datenschutz: legal.hubspot.com/privacy-policy

Hinweis zum Datenstandort: Alle personenbezogenen Daten, insbesondere Patientenakten und Gesundheitsdaten, werden ausschließlich in EU-Rechenzentren (Frankfurt, Deutschland) gespeichert. Eine Übertragung von Patientendaten in Drittländer findet nicht statt.

5. Cookies und Tracking

5.1 Notwendige Cookies

Wir verwenden technisch notwendige Cookies, die für den Betrieb der Plattform erforderlich sind:

  • Session-Cookies für die Authentifizierung (Access-Token, Refresh-Token)
  • Geräteerkennungs-Cookie zur Sitzungsverwaltung (deviceId, 1 Jahr)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

Ihre Auswahl im Cookie-Banner speichern wir lokal im Browser (localStorage unter dem Schlüssel eyd-pro-cookie-consent), damit wir Ihre Einwilligung bei künftigen Besuchen berücksichtigen können. Dabei werden keine personenbezogenen Profile erstellt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Speicherung Ihrer Cookie-Präferenzen)

5.3 Vercel Analytics & Speed Insights

Mit Ihrer Einwilligung setzen wir Vercel Analytics und Vercel Speed Insights (Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA) ein, um die Nutzung unserer Website zu messen und die Ladegeschwindigkeit zu verbessern.

Verarbeitete Daten: Seitenaufrufe, Referrer, Geräte- und Browserinformationen, Performance-Metriken (z.B. Core Web Vitals). Vercel Analytics setzt dabei keine Cookies; die Skripte werden erst nach Ihrer Zustimmung über unseren Cookie-Banner geladen.

Drittlandübermittlung: USA – geeignete Garantien (z.B. EU-US Data Privacy Framework und/oder Standardvertragsklauseln)

Datenschutzhinweise: vercel.com/legal/privacy-policy

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen.

6. Ihre Rechte

Ihnen stehen grundsätzlich die folgenden Rechte zu:

  • Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über Ihre verarbeiteten personenbezogenen Daten verlangen.
  • Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung Ihrer Daten verlangen.
  • Löschungsrecht (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem strukturierten, gängigen Format erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten widersprechen.
  • Widerruf (Art. 7 Abs. 3 DSGVO): Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: privacy@exploreyourdoc.com

7. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten vor unberechtigtem Zugriff, Verlust oder Zerstörung zu schützen:

  • SSL/TLS-Verschlüsselung aller Datenübertragungen
  • Verschlüsselte Datenspeicherung
  • Zwei-Faktor-Authentifizierung
  • Regelmäßige Sicherheitsupdates
  • Zugriffskontrolle nach dem Prinzip der minimalen Berechtigung

8. Speicherdauer

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung der Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:

  • Vertragsdaten: 7 Jahre nach Vertragsende (steuerliche Aufbewahrungspflichten)
  • Rechnungsdaten: 7 Jahre (§ 132 BAO)
  • Nutzerkonto: Bis zur Löschung durch den Nutzer oder Vertragsende
  • Protokolldaten: 12 Monate
  • Verifizierungsdokumente: Spätestens 90 Tage nach erfolgreicher Verifizierung; bei Ablehnung unverzüglich

Nach Ablauf der Speicherfrist werden die Daten gelöscht oder anonymisiert.

9. Datenübermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR erfolgt nur, wenn:

  • ein Angemessenheitsbeschluss der EU-Kommission vorliegt
  • Standardvertragsklauseln (SCCs) abgeschlossen wurden
  • andere geeignete Garantien gemäß Art. 46 DSGVO bestehen

Bei der Nutzung von US-amerikanischen Dienstleistern (Twilio/SendGrid, Stripe, Vercel) verwenden wir die von der EU-Kommission genehmigten Standardvertragsklauseln sowie das EU-US Data Privacy Framework als Grundlage für die Datenübermittlung.

10. Beschwerderecht

Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren:

Österreichische Datenschutzbehörde Barichgasse 40-42 1030 Wien Telefon: +43 1 52 152-0 E-Mail: dsb@dsb.gv.at Website: www.dsb.gv.at

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen unserer Dienste anzupassen. Die aktuelle Fassung finden Sie stets auf dieser Seite. Bei wesentlichen Änderungen werden wir Sie gesondert informieren.

Kontakt

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an:

ExploreYourDoc e.U. Hirschstettner Straße 19/P/P0413 1220 Wien, Österreich

E-Mail: privacy@exploreyourdoc.com