Datenschutzerklärung

Informationen zur Verarbeitung Ihrer personenbezogenen Daten gemäß DSGVO

Stand: 11.02.2026

Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, DSG, TKG 2003). In dieser Datenschutzerklärung informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Plattform.

1. Verantwortlicher

ExploreYourDoc e.U.
Hirschstettner Straße 19/P/P0413
1220 Wien, Österreich

E-Mail: info@exploreyourdoc.com
Datenschutz: privacy@exploreyourdoc.com

2. Erhebung und Verarbeitung personenbezogener Daten

2.1 Daten bei der Registrierung

Bei der Registrierung als Anbieter auf unserer Plattform erheben wir folgende Daten:

  • Titel, Vor- und Nachname
  • E-Mail-Adresse
  • Telefonnummer
  • Fachrichtung und ÖÄK-/ÖZÄK-Arztnummer
  • Ordinationsadresse (Straße, PLZ, Ort)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

2.1a Dokumente zur Verifizierung

Zur Überprüfung Ihrer Berechtigung laden Sie im Rahmen der Registrierung folgende Dokumente hoch:

  • ÖÄK-Arztausweis oder Bestätigung der Ärztekammer
  • Ordinationsbewilligung oder Bestätigung der Bezirksverwaltungsbehörde
  • Lichtbildausweis (Reisepass oder Personalausweis)

Die hochgeladenen Dokumente werden verschlüsselt gespeichert und ausschließlich zum Zweck der Identitäts- und Berufsberechtigungsprüfung verwendet. Nach erfolgreicher Verifizierung werden die Dokumente spätestens nach 90 Tagen gelöscht. Bei Ablehnung der Registrierung erfolgt die Löschung unverzüglich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch)

2.2 Daten bei der Nutzung der Plattform

Bei der Nutzung unserer Plattform verarbeiten wir:

  • Profilinformationen und Praxisdaten
  • Termindaten und Buchungsinformationen
  • Kommunikationsdaten (E-Mails, Nachrichten)
  • Nutzungsdaten und Protokolldaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

2.3 Technische Daten

Bei jedem Zugriff auf unsere Plattform werden automatisch folgende Daten erfasst:

  • IP-Adresse (anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Browsertyp und -version
  • Betriebssystem
  • Referrer-URL

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Optimierung der Plattform)

3. Verarbeitung von Gesundheitsdaten

Wichtiger Hinweis zu Gesundheitsdaten

Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten gemäß Art. 9 DSGVO und unterliegen einem erhöhten Schutz. ExploreYourDoc verarbeitet umfangreiche Gesundheitsdaten im Rahmen der elektronischen Patientenakte.

3.1 Rolle von ExploreYourDoc

ExploreYourDoc verarbeitet Patientendaten (einschließlich Gesundheitsdaten) ausschließlich als Auftragsverarbeiter im Auftrag der registrierten medizinischen Einrichtungen (Verantwortliche). Die Verantwortung für die Rechtmäßigkeit der Datenverarbeitung liegt beim jeweiligen Anbieter.

3.2 Elektronische Patientenakte (EPA)

Im Rahmen der elektronischen Patientenakte werden folgende Datenkategorien verarbeitet:

  • Stammdaten: Name, Geburtsdatum, Adresse, Kontaktdaten, Sozialversicherungsnummer
  • Versicherungsdaten: Krankenversicherung, Versicherungsnummer, Versicherungsstatus
  • Medizinische Daten: Diagnosen (ICD-Codes), Anamnese, Befunde, Behandlungsverläufe
  • Dokumentation: Arztbriefe, Laborergebnisse, Bilddateien (Röntgen, etc.)
  • Verschreibungen: Medikamente, Dosierungen, Verschreibungshistorie
  • Abrechnungsdaten: Leistungen, Honorare, Zahlungshistorie

Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO (Gesundheitsversorgung) in Verbindung mit § 51 ÄrzteG (Dokumentationspflicht)

Speicherdauer: Gemäß § 51 ÄrzteG mindestens 10 Jahre nach der letzten Behandlung. Bei bestimmten Behandlungen (z.B. Strahlentherapie) gelten längere Fristen von bis zu 30 Jahren.

3.3 E-Card-Daten

E-Card-Anbindung

Die Verarbeitung von E-Card-Daten erfolgt gemäß den Bestimmungen des ASVG und den Vorgaben des Dachverbands der Sozialversicherungsträger.

Bei der E-Card-Abfrage werden folgende Daten verarbeitet:

  • Sozialversicherungsnummer (SVNR)
  • Versicherungsstatus und -art
  • Anspruchsberechtigung
  • Rezeptgebührenbefreiung
  • Abfragezeitpunkt und -ergebnis

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) in Verbindung mit den Bestimmungen des ASVG

Hinweis: ExploreYourDoc speichert keine E-Card-Daten dauerhaft, sondern leitet diese lediglich an die Systeme der Sozialversicherung weiter. Die Protokollierung der Abfragen erfolgt gemäß den gesetzlichen Vorgaben.

3.4 Auftragsverarbeitung

Mit allen Anbietern, die Patientendaten über unsere Plattform verarbeiten, schließen wir eine Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO ab. Diese regelt:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten
  • Kategorien betroffener Personen
  • Rechte und Pflichten des Verantwortlichen
  • Technische und organisatorische Maßnahmen
  • Einsatz von Unterauftragsverarbeitern

3.5 Technische und organisatorische Maßnahmen

Zum Schutz von Gesundheitsdaten setzen wir folgende Maßnahmen ein:

  • Verschlüsselung der Datenübertragung (TLS 1.3)
  • Verschlüsselung der gespeicherten Daten (AES-256)
  • Zwei-Faktor-Authentifizierung für privilegierte Benutzerrollen (Inhaber, Manager, Ärzte)
  • Rollenbasierte Zugriffskontrolle
  • Vollständige Protokollierung aller Datenzugriffe (Audit-Log)
  • Automatische Session-Timeouts
  • Hosting ausschließlich in EU-Rechenzentren (ISO 27001, SOC 2 zertifiziert)
  • Georedundante Backups mit täglicher Sicherung

4. Einsatz von Drittanbietern

4.1 Stripe (Zahlungsabwicklung)

Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland
Zweck: Abwicklung der monatlichen Abonnement-Zahlungen der Anbieter an ExploreYourDoc
Verarbeitete Daten: Zahlungsdaten, Rechnungsadresse, E-Mail, Abonnement-Status
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
PCI-DSS: Stripe ist PCI-DSS Level 1 zertifiziert
Datenschutz: stripe.com/at/privacy

4.2 SendGrid (E-Mail-Versand)

Anbieter: Twilio Inc., San Francisco, CA, USA
Zweck: Transaktionale E-Mails (Terminbestätigungen, Erinnerungen, Systembenachrichtigungen)
Verarbeitete Daten: E-Mail-Adresse, Name, Termindetails (keine medizinischen Inhalte)
Drittlandübermittlung: USA – EU-US Data Privacy Framework, Standardvertragsklauseln (SCCs)
Datenschutz: twilio.com/legal/privacy

4.3 Twilio (SMS-Benachrichtigungen)

Anbieter: Twilio Inc., San Francisco, CA, USA
Zweck: SMS-Terminerinnerungen und Bestätigungen an Patienten
Verarbeitete Daten: Telefonnummer, Termindetails (keine medizinischen Inhalte)
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Drittlandübermittlung: USA – EU-US Data Privacy Framework, SCCs
Datenschutz: twilio.com/legal/privacy

4.4 E-Card-System

Betreiber: Dachverband der Sozialversicherungsträger, Wien
Zweck: Abfrage von Versicherungsdaten, Anspruchsprüfung
Verarbeitete Daten: Sozialversicherungsnummer, Versicherungsstatus
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. ASVG
Datenschutz: chipkarte.at

4.5 Hosting und Infrastruktur

Vercel

Anbieter: Vercel Inc., Walnut, CA, USA
Region: Edge Network mit EU-Regionen (primär Frankfurt)
Drittlandübermittlung: EU-US Data Privacy Framework, SCCs
Datenschutz: vercel.com/legal/privacy-policy

MongoDB Atlas

Anbieter: MongoDB Inc., New York, USA
Region: EU (Frankfurt, Deutschland)
Zertifizierungen: ISO 27001, SOC 2 Type II, HIPAA-fähig
Verschlüsselung: AES-256 (ruhend), TLS 1.3 (Übertragung)
Datenschutz: mongodb.com/legal/privacy-policy

Microsoft Azure

Anbieter: Microsoft Corporation, Redmond, USA
Region: EU (Frankfurt, Deutschland)
Zertifizierungen: SOC 2 Type II, ISO 27001, ISO 27018, C5
Funktion: Backend-Server (App Service), Dokumentenspeicher (Azure Blob Storage)
Datenschutz: privacy.microsoft.com/privacystatement

Hinweis zum Datenstandort: Alle personenbezogenen Daten, insbesondere Patientenakten und Gesundheitsdaten, werden ausschließlich in EU-Rechenzentren (Frankfurt, Deutschland) gespeichert. Eine Übertragung von Patientendaten in Drittländer findet nicht statt.

5. Cookies und Tracking

5.1 Notwendige Cookies

Wir verwenden technisch notwendige Cookies, die für den Betrieb der Plattform erforderlich sind:

  • Session-Cookies für die Authentifizierung (Access-Token, Refresh-Token)
  • Geräteerkennungs-Cookie zur Sitzungsverwaltung (deviceId, 1 Jahr)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)

5.2 Vercel Analytics

Wir verwenden Vercel Analytics (Vercel Inc., USA) zur Analyse der Nutzung unserer Plattform. Vercel Analytics erfasst anonymisierte Nutzungsdaten wie Seitenaufrufe, Besuchsdauer und verwendete Gerätetypen. Es werden dabei keine Cookies gesetzt und keine personenbezogenen Daten (wie IP-Adressen) gespeichert oder an Dritte weitergegeben. Die Daten werden ausschließlich in aggregierter Form verarbeitet und lassen keinen Rückschluss auf einzelne Personen zu.

Weitere Informationen finden Sie in der Datenschutzerklärung von Vercel unter vercel.com/legal/privacy-policy.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unseres Angebots)

6. Ihre Rechte

Ihnen stehen grundsätzlich die folgenden Rechte zu:

Auskunftsrecht (Art. 15 DSGVO)

Sie können Auskunft über Ihre verarbeiteten personenbezogenen Daten verlangen.

Berichtigungsrecht (Art. 16 DSGVO)

Sie können die Berichtigung unrichtiger oder die Vervollständigung Ihrer Daten verlangen.

Löschungsrecht (Art. 17 DSGVO)

Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Einschränkung (Art. 18 DSGVO)

Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.

Datenübertragbarkeit (Art. 20 DSGVO)

Sie können Ihre Daten in einem strukturierten, gängigen Format erhalten.

Widerspruchsrecht (Art. 21 DSGVO)

Sie können der Verarbeitung Ihrer Daten widersprechen.

Widerruf (Art. 7 Abs. 3 DSGVO)

Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: privacy@exploreyourdoc.com

7. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten vor unberechtigtem Zugriff, Verlust oder Zerstörung zu schützen:

  • SSL/TLS-Verschlüsselung aller Datenübertragungen
  • Verschlüsselte Datenspeicherung
  • Zwei-Faktor-Authentifizierung
  • Regelmäßige Sicherheitsupdates
  • Zugriffskontrolle nach dem Prinzip der minimalen Berechtigung

8. Speicherdauer

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung der Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:

  • Vertragsdaten: 7 Jahre nach Vertragsende (steuerliche Aufbewahrungspflichten)
  • Rechnungsdaten: 7 Jahre (§ 132 BAO)
  • Nutzerkonto: Bis zur Löschung durch den Nutzer oder Vertragsende
  • Protokolldaten: 12 Monate
  • Verifizierungsdokumente: Spätestens 90 Tage nach erfolgreicher Verifizierung; bei Ablehnung unverzüglich

Nach Ablauf der Speicherfrist werden die Daten gelöscht oder anonymisiert.

9. Datenübermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR erfolgt nur, wenn:

  • ein Angemessenheitsbeschluss der EU-Kommission vorliegt
  • Standardvertragsklauseln (SCCs) abgeschlossen wurden
  • andere geeignete Garantien gemäß Art. 46 DSGVO bestehen

Bei der Nutzung von US-amerikanischen Dienstleistern (Twilio/SendGrid, Stripe, Vercel) verwenden wir die von der EU-Kommission genehmigten Standardvertragsklauseln sowie das EU-US Data Privacy Framework als Grundlage für die Datenübermittlung.

10. Beschwerderecht

Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren:

Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen unserer Dienste anzupassen. Die aktuelle Fassung finden Sie stets auf dieser Seite. Bei wesentlichen Änderungen werden wir Sie gesondert informieren.

Kontakt

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an:

ExploreYourDoc e.U.
Hirschstettner Straße 19/P/P0413
1220 Wien, Österreich

E-Mail: privacy@exploreyourdoc.com