Kostenlos testen
top of page

Datenschutzerklärung
 

Apatex Praxissoftware für Heilpraktiker, Osteopathen und Integrativmediziner (App für iOS und macOS sowie Website)

Version 1.2 · Stand: 2. September 2026

 
1. Verantwortlicher
 

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
 

Apatex GbR
Petersstraße 38
09599 Freiberg
Deutschland
 

Vertretungsberechtigte Gesellschafter: Adrian Kammlodt, Paul Grund
Umsatzsteuer-Identifikationsnummer: DE454794620
Telefon: +49 1515 5729541
E-Mail (allgemein): info@apatex.de
E-Mail (Support): support@apatex.de
E-Mail (Datenschutz): datenschutz@apatex.de

 
2. Geltungsbereich dieser Erklärung
 

Diese Datenschutzerklärung gilt für:
 

  • die App Apatex für iOS und macOS, die ausschließlich über die App Stores von Apple in Deutschland angeboten wird,

  • die Website www.apatex.de, auf der wir die App vorstellen, und

  • unsere Social-Media-Auftritte bei LinkedIn, YouTube, Instagram und Facebook (Abschnitt 4.6).
     

Apatex ist ausschließlich für die berufliche Nutzung durch Heilpraktikerinnen und Heilpraktiker, Osteopathinnen und Osteopathen sowie Integrativmedizinerinnen und Integrativmediziner in eigener Praxis bestimmt und richtet sich weder an Verbraucher noch an Minderjährige.

 
3. Zwei Datenkategorien, zwei unterschiedliche Rollen
 

Für das Verständnis dieser Erklärung ist eine Unterscheidung entscheidend:
 

Kategorie A: Ihre Daten als Nutzerin oder Nutzer. Das sind Ihre Registrierungs-, Profil- und Praxisdaten sowie technische Nutzungsdaten, außerdem die Daten, die beim Besuch unserer Website und unserer Social-Media-Auftritte anfallen (Abschnitt 4). Für diese Daten sind wir der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Diese Datenschutzerklärung informiert Sie über deren Verarbeitung.
 

Kategorie B: Die Daten Ihrer Patientinnen und Patienten. Alle Angaben, die Sie in Apatex über Ihre Patientinnen und Patienten erfassen, verarbeiten wir ausschließlich in Ihrem Auftrag und nach Ihrer Weisung. Sie sind hierfür der Verantwortliche, wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der Auftragsverarbeitungsvertrag (AVV), den Sie bei der Registrierung mit uns schließen und der Bestandteil unserer Allgemeinen Geschäftsbedingungen ist. Details zur Verarbeitung dieser Daten, insbesondere zu technischen und organisatorischen Maßnahmen, Subauftragsverarbeitern und Löschpflichten, entnehmen Sie bitte dem AVV.
 

Die strukturierten Inhalte Ihrer Patientendokumentation verschlüsselt die App bereits auf Ihrem Gerät, sie sind für uns technisch nicht lesbar. Für als Dateien gespeicherte Inhalte (Behandlungsnotizen, Dokumente, Rechnungen) gilt das derzeit nicht, Einzelheiten in den Abschnitten 5.4 und 7.

 
4. Verarbeitung beim Besuch unserer Website und unserer Social-Media-Auftritte
 

4.1 Hosting der Website und Server-Logfiles
 

Unsere Website wird über den Homepage-Baukasten von Wix.com Ltd., 40 Namal Tel Aviv St., Tel Aviv 6350671, Israel („Wix"), betrieben. Wix ist unser Auftragsverarbeiter. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Bestandteil unseres Vertrags mit Wix. Die Verarbeitung kann auf Servern in der Europäischen Union, in Israel und in den USA stattfinden (zu den Garantien siehe Abschnitt 9).
 

Beim Aufruf unserer Website werden automatisch Daten in Server-Logfiles gespeichert:
 

  • IP-Adresse des anfragenden Geräts

  • Datum und Uhrzeit des Zugriffs

  • Name und URL der abgerufenen Datei

  • übertragene Datenmenge

  • Meldung über den erfolgreichen Abruf

  • verwendeter Browsertyp und dessen Version

  • Betriebssystem

  • Referrer-URL
     

Zweck: Auslieferung der Website, Gewährleistung der Systemsicherheit und Stabilität, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb unseres Internetauftritts. Speicherdauer: Die Logfiles werden von Wix nur so lange gespeichert, wie es für die genannten Zwecke und insbesondere für die Erkennung und Abwehr von Angriffen erforderlich ist. Anschließend werden sie gelöscht oder anonymisiert.
 

4.2 E-Mail-Postfächer und Domain
 

Unsere E-Mail-Postfächer und die Domain-Verwaltung liegen bei der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin. Mit STRATO besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Server befinden sich in Deutschland.
 

4.3 Cookies und vergleichbare Technologien
 

Unsere Website setzt ohne Ihre Einwilligung ausschließlich technisch notwendige Cookies und vergleichbare Technologien (etwa Local Storage) ein, die die Wix-Plattform für Sicherheit, Sitzungsverwaltung, Lastverteilung und die Kernfunktionen der Website benötigt (z. B. svSession, XSRF-TOKEN, bSession). Diese Technologien erstellen keine Nutzungsprofile und dienen nicht der Reichweitenmessung oder Werbung.

Rechtsgrundlage: Für das Speichern und Auslesen dieser Informationen auf Ihrem Endgerät § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich), für die anschließende Datenverarbeitung Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und funktionsfähigen Bereitstellung der Website.

Analyse-, Tracking- oder Werbedienste setzen wir nicht ein. Drittinhalte, die nicht technisch notwendig sind (derzeit ausschließlich das eingebettete YouTube-Video, siehe 4.4), werden erst geladen, wenn Sie sie aktiv durch einen Klick starten und damit einwilligen. Beim bloßen Aufruf unserer Seiten werden keine Inhalte von Drittanbietern nachgeladen.
 

4.4 Eingebettetes YouTube-Video
 

Auf unserer Website ist ein Video des Dienstes YouTube eingebunden. Anbieter für Nutzer in Europa ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Betreiberin der Plattform ist die Google LLC, USA.

Das Video ist als sogenannte Zwei-Klick-Lösung eingebunden: Beim Aufruf der Seite wird lediglich ein von uns selbst gehostetes Vorschaubild angezeigt. Eine Verbindung zu YouTube wird erst hergestellt, wenn Sie das Video aktiv durch Klick auf die Abspielfläche starten. Ohne diesen Klick werden keine Daten an YouTube übertragen. Auf die Datenübertragung weisen wir unmittelbar am Video hin. Wir nutzen zudem den erweiterten Datenschutzmodus von YouTube (Einbindung über die Domain youtube-nocookie.com), der die Speicherung von Cookies zu Werbezwecken vor dem Abspielen reduziert.

Erst mit dem Abspielen erhält Google Ihre IP-Adresse und Geräteinformationen, setzt eigene Cookies bzw. greift auf Informationen auf Ihrem Endgerät zu und kann das Abrufverhalten auswerten. Das gilt auch, wenn Sie kein Google-Konto besitzen. Sind Sie in Ihrem Google-Konto angemeldet, kann Google den Abruf Ihrem Konto zuordnen. Dabei können Daten in die USA übermittelt werden (siehe Abschnitt 9). Für diese Verarbeitung ist Google eigenständig Verantwortlicher. Es gilt die Datenschutzerklärung von Google (https://policies.google.com/privacy).

Zweck: Vorstellung der App in Bild und Ton. Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, die Sie durch den Klick auf die Abspielfläche erteilen. Die Einwilligung gilt nur für den jeweiligen Abspielvorgang. Beim erneuten Aufruf der Seite wird das Video nicht automatisch geladen. Möchten Sie keine Daten an YouTube übertragen, klicken Sie das Video schlicht nicht an.
 

4.5 Kontaktaufnahme per E-Mail oder Telefon
 

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen und den Inhalt Ihrer Nachricht. Bei telefonischer Kontaktaufnahme verarbeiten wir Ihre Rufnummer sowie die Angaben, die Sie uns im Gespräch mitteilen.
 

Zweck: Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen mit Vertragsbezug (auch vorvertraglich), im Übrigen Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an der Beantwortung von Anfragen. Speicherdauer: Wir löschen Support-Korrespondenz, sobald sie für die Bearbeitung nicht mehr erforderlich ist, spätestens jedoch nach 3 Jahren, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Geschäftsbriefe mit steuer- oder handelsrechtlicher Relevanz bewahren wir entsprechend § 147 AO bzw. § 257 HGB 6 bzw. 10 Jahre auf.
 

4.6 Unsere Social-Media-Auftritte
 

Wir betreiben folgende Unternehmensauftritte:
 

  • LinkedIn: linkedin.com/company/apatex (Anbieter: LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland)

  • YouTube: youtube.com/@Apatex_Praxissoftware (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland)

  • Instagram: instagram.com/apatex.de (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland)

  • Facebook: facebook.com/apatex.de (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland)
     

Wenn Sie unsere Profile besuchen oder mit ihnen interagieren (z. B. folgen, kommentieren oder uns eine Direktnachricht senden), verarbeiten wir die dabei für uns sichtbaren Daten, insbesondere Ihren Profilnamen, öffentliche Profilangaben sowie die Inhalte Ihrer Beiträge und Nachrichten.
 

Zweck: Außendarstellung, Information über Apatex und Kommunikation mit Interessenten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an einer zeitgemäßen Außendarstellung, bei Anfragen mit Vertragsbezug Art. 6 Abs. 1 lit. b DSGVO.
 

Unabhängig davon verarbeiten die Plattformbetreiber Ihre Daten in eigener Verantwortung, insbesondere Nutzungs- und Profildaten, auch zu Werbezwecken, und setzen dabei Cookies und vergleichbare Technologien ein. Darauf haben wir keinen Einfluss. Soweit uns die Plattformen aggregierte Statistiken über die Nutzung unserer Profile bereitstellen („Insights"), kann insoweit eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO bestehen. Mit Meta und LinkedIn gelten hierfür die von den Anbietern gestellten Vereinbarungen. Dabei können Daten in die USA übermittelt werden. Google LLC, Meta Platforms, Inc. und LinkedIn Corporation sind unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO).
 

Es gelten ergänzend die Datenschutzerklärungen der Anbieter: LinkedIn (linkedin.com/legal/privacy-policy), YouTube/Google (policies.google.com/privacy), Instagram/Meta (privacycenter.instagram.com/policy), Facebook/Meta (facebook.com/privacy/policy). Ihre Betroffenenrechte können Sie uns gegenüber geltend machen, soweit es unsere Verarbeitung betrifft, sowie gegenüber den Plattformbetreibern.
 

Speicherdauer: Direktnachrichten und Anfragen über Social Media behandeln wir wie Support-Korrespondenz (Abschnitt 4.5). Öffentliche Interaktionen wie Kommentare bleiben sichtbar, bis Sie sie löschen oder wir unser Profil bereinigen.

 

Hinweis für Sie als Behandlerin oder Behandler: Übermitteln Sie uns über Social-Media-Kanäle niemals Patientendaten, Namen von Patientinnen und Patienten oder Gesundheitsinformationen, auch nicht per Direktnachricht. Für solche Anliegen nutzen Sie bitte ausschließlich support@apatex.de oder datenschutz@apatex.de. Eine Übermittlung von Patientengeheimnissen über Social-Media-Dienste kann für Behandlerinnen und Behandler mit ärztlicher Approbation strafrechtlich relevant sein (§ 203 StGB).

 
5. Verarbeitung bei Nutzung der App
 

5.1 Anonymer Testzugang
 

Bei der Einrichtung der App können Sie statt eines vollwertigen Kontos einen Testzugang wählen und Apatex damit erproben, ohne personenbezogene Daten anzugeben. In den ersten 14 Tagen stehen dabei sämtliche Funktionen der App zur Verfügung, danach gilt die Funktionsbeschränkung wie bei einem Konto ohne Abonnement. Es wird ausschließlich eine anonyme Nutzerkennung (UID) erzeugt, die Ihrem Gerät zugeordnet ist. Wir erheben in dieser Phase weder Ihren Namen noch Ihre E-Mail-Adresse und können keinen Bezug zu Ihrer Person herstellen.
 

Der Testzugang ist technisch auf Demonstrationsdaten beschränkt. Die Eingabe echter Patientendaten ist im Testzugang nicht möglich und nicht zulässig, da im Testzugang kein wirksamer Auftragsverarbeitungsvertrag mit Ihnen zustande kommt.
 

Sie können den Testzugang jederzeit in ein vollwertiges Konto umwandeln, indem Sie sich registrieren. Die im Testzugang vorhandenen Daten werden dabei automatisch übernommen. Mit der Umwandlung wird die bislang anonyme Nutzerkennung mit Ihren Registrierungsdaten verknüpft.
 

Zweck: Erprobung der App vor Vertragsschluss. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen). Speicherdauer: Sämtliche mit dem Testzugang verbundenen Daten werden spätestens 30 Tage nach Erstellung automatisch und vollständig gelöscht, sofern Sie den Testzugang nicht zuvor in ein vollwertiges Konto umgewandelt haben.
 

5.2 Registrierung und Nutzerkonto
 

Für die Registrierung erheben wir:
 

  • E-Mail-Adresse (Pflichtangabe, dient zugleich als Login)

  • Vorname und Nachname (Pflichtangabe)

  • Passwort (wird ausschließlich als kryptografischer Hash gespeichert und ist uns nicht im Klartext bekannt)
     

Zur Bestätigung Ihrer E-Mail-Adresse senden wir Ihnen eine Verifizierungs-E-Mail. Erst nach Bestätigung ist Ihr Konto vollständig nutzbar.
 

Bei der Registrierung protokollieren wir zudem Zeitpunkt und Versionsstände der von Ihnen akzeptierten Vertragsdokumente (AGB und AVV). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse liegt im Nachweis des Vertragsschlusses und der Erfüllung unserer Rechenschaftspflichten (Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO). Zur Speicherdauer siehe Abschnitt 10.
 

Zweck: Begründung, Durchführung und Verwaltung des Nutzungsvertrags, Authentifizierung, Wiederherstellung des Zugangs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Erforderlichkeit: Ohne diese Angaben können wir kein Nutzerkonto bereitstellen. Die Bereitstellung ist für den Vertragsschluss erforderlich.
 

Die Authentifizierung erfolgt über Firebase Authentication. Dabei findet eine Übermittlung in die USA statt (siehe Abschnitte 8 und 9).
 

5.3 Freiwillige Profil- und Praxisangaben
 

Nach der Registrierung können Sie in Ihrem Profil weitere Angaben hinterlegen. Alle diese Angaben sind freiwillig. Die App ist auch ohne sie nutzbar, einzelne Funktionen (z. B. die Rechnungserstellung) setzen sie jedoch voraus.
 

Zusätzlich werden Ihr Vorname, Ihr Nachname und Ihre E-Mail-Adresse aus der Registrierung (Abschnitt 5.2) in Ihrem Profil gespeichert, dort ebenfalls bereits auf Ihrem Gerät verschlüsselt. Für die Anmeldung bleiben Ihre E-Mail-Adresse und Ihr Passwort-Hash daneben bei Firebase Authentication gespeichert (Abschnitte 7 bis 9).
 

Praxisanschrift: Straße und Hausnummer, Postleitzahl, Ort, Land
 

Kontakt: Telefonnummer
 

Erscheinungsbild: Praxislogo
 

Steuerliche Angaben: Steuernummer
 

Bankverbindung: Bankinstitut, IBAN, BIC, Kontoinhaber
 

Abrechnungseinstellungen: Rechnungsnummernkreis, Zahlungsziel, zusätzlicher Rechnungstext
 

Praxisvorlagen: Anamnesebogen, Leistungskatalog
 

Diese Profil- und Praxisangaben werden mit Ausnahme des Praxislogos und der Praxisvorlagen (siehe 5.4) bereits auf Ihrem Gerät verschlüsselt, bevor sie gespeichert werden (siehe Abschnitt 7). Auch Ihre Bankverbindung und Ihre Steuernummer sind für uns damit als Datenbankwerte inhaltlich nicht einsehbar. Soweit diese Angaben in von Ihnen erstellten Rechnungen enthalten sind, gelten die Hinweise zum Dateispeicher in Abschnitt 5.4.
 

Zweck: Bereitstellung der von Ihnen gewünschten Funktionen, insbesondere der Erstellung von Rechnungen und Praxisdokumenten mit Ihren eigenen Angaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Da Sie selbst entscheiden, ob und welche dieser Angaben Sie erfassen, erfolgt die Verarbeitung im Rahmen der von Ihnen abgerufenen Vertragsleistung. Hinweis zur Bankverbindung: Ihre Bankverbindung dient ausschließlich der Darstellung auf den von Ihnen erzeugten Rechnungen. Wir ziehen darüber keine Zahlungen ein und übermitteln sie an keinen Dritten.
 

5.4 Dateispeicher: Behandlungsnotizen, Dokumente, Rechnungen, Praxisvorlagen und Praxislogo
 

In Cloud Storage for Firebase (Serverstandort Frankfurt am Main) speichert die App die von Ihnen erfassten Behandlungsnotizen, hochgeladene Dokumente, die in der App erstellten Rechnungen, Ihre Praxisvorlagen (Anamnesebogen, Leistungskatalog) sowie Ihr Praxislogo. Rechnungen werden auf Ihrem Gerät erzeugt und anschließend dort gespeichert. Systemberechtigungen, etwa für Kamera oder Fotomediathek, fragt die App derzeit nicht an.
 

Soweit diese Dateien Patientendaten enthalten, gehören sie zur Kategorie B. Sie sind hierfür der Verantwortliche, wir verarbeiten sie ausschließlich im Rahmen des Auftragsverarbeitungsvertrags (Abschnitte 3 und 6).
 

Hinweis zur Verschlüsselung: Diese Dateien werden derzeit nicht bereits auf Ihrem Gerät verschlüsselt. Sie sind durch Transportverschlüsselung (TLS), serverseitige Verschlüsselung durch Google und Zugriffsbeschränkungen geschützt (Abschnitt 7).
 

Wenn Sie ein Praxislogo hochladen, wird dieses durch eine Cloud Function (Serverstandort Frankfurt am Main) automatisiert auf ein einheitliches Format zugeschnitten. Eine inhaltliche Auswertung der gespeicherten Dateien findet nicht statt.
 

Rechtsgrundlage: Für das Praxislogo und die Bereitstellung des Dateispeichers Art. 6 Abs. 1 lit. b DSGVO. Für Patientendaten in Dateien gelten der Auftragsverarbeitungsvertrag und die von Ihnen verantworteten Rechtsgrundlagen (Abschnitt 6).
 

5.5 Abonnement und Zahlungsabwicklung
 

Apatex wird als monatlich kündbares Abonnement über die App Stores von Apple angeboten.
 

Apple. Die Zahlungsabwicklung erfolgt vollständig über Ihr Apple-Konto. Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland) ist für die Zahlungsdaten eigenständig Verantwortlicher und nicht unser Auftragsverarbeiter. Wir erhalten von Apple keine Zahlungsdaten und keine Klarnamen, sondern ausschließlich aggregierte Verkaufs- und Umsatzberichte ohne Personenbezug. Auch die Rechnung für Ihr Abonnement stellt Apple aus, nicht wir. Es gilt insoweit die Datenschutzerklärung von Apple.

RevenueCat. Zur technischen Verwaltung des Abonnementstatus setzen wir RevenueCat, Inc. (San Francisco, USA) als Auftragsverarbeiter ein. Übermittelt werden dabei eine pseudonyme App-Nutzer-Kennung, der Abonnementstatus, Kauf- und Ablaufzeitpunkte sowie technische Geräteangaben (Gerätemodell, Betriebssystemversion, App-Version, Anbieterkennung für Werbetreibende/IDFV). Es werden keine Gesundheitsdaten und keine Patientendaten an RevenueCat übermittelt.

Zweck: Freischaltung der kostenpflichtigen Funktionen, Erkennung von Verlängerung, Kündigung und Ablauf des Abonnements. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Drittlandbezug: Siehe Abschnitt 9.
 

5.6 Missbrauchsschutz (Firebase App Check)
 

Wir setzen Firebase App Check ein, um sicherzustellen, dass Anfragen an unser Backend tatsächlich von einer unveränderten Installation der Apatex-App stammen. Dabei wird über einen Apple-Dienst ein gerätebezogenes Echtheitszertifikat erzeugt und geprüft, unter iOS über App Attest und unter macOS über DeviceCheck, da App Attest dort nicht zur Verfügung steht. Verarbeitet werden dabei eine Geräte- bzw. Instanzkennung und technische Prüfwerte.
 

Zweck: Schutz vor unbefugtem Zugriff, Manipulation, automatisierten Angriffen und Missbrauch unserer Backend-Ressourcen und damit unmittelbar auch Schutz der bei uns gespeicherten Gesundheitsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Integrität und Sicherheit unserer Systeme. Zugleich handelt es sich um eine technische Maßnahme nach Art. 32 DSGVO.
 

5.7 Offline-Nutzung und lokale Speicherung
 

Apatex ist offlinefähig. Dazu legt die App auf Ihrem Gerät einen lokalen Zwischenspeicher der von Ihnen genutzten Daten an, der bei bestehender Verbindung automatisch mit unserem Backend abgeglichen wird. Diese Daten verlassen Ihr Gerät ausschließlich in Richtung der in Abschnitt 8 genannten Dienste.
 

Die client-seitig verschlüsselten Inhalte (Abschnitt 7) liegen auch im lokalen Zwischenspeicher ausschließlich verschlüsselt vor. Zusätzlich greift der Schutz des jeweiligen Geräts: Unter iOS koppelt die Data Protection den App-Container an Ihren Gerätecode, unter macOS liegt der Zwischenspeicher im zugriffsgeschützten Container Ihres Benutzerkontos. Der lokale Zwischenspeicher der iOS-App ist außerdem vom iCloud-Backup ausgenommen. Er wird nicht in Sicherungen Ihres Geräts bei Apple übertragen.
 

5.8 Systembezogene E-Mails
 

Wir versenden E-Mails an Sie ausschließlich, soweit dies für die Durchführung des Vertrags erforderlich ist, insbesondere zur Verifizierung Ihrer E-Mail-Adresse und zum Zurücksetzen Ihres Passworts. Der Versand erfolgt über die Infrastruktur von Firebase Authentication.
 

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
 

Werbliche Kommunikation findet nicht statt. Wir versenden keinen Newsletter und verarbeiten Ihre Daten nicht zu Werbezwecken.

 
6. Patientendaten und Ihre Verantwortlichkeit
 

Alle Angaben, die Sie in Apatex über Ihre Patientinnen und Patienten erfassen, insbesondere Stammdaten, Anamnesen, Befunde, Behandlungsverläufe, Behandlungsnotizen und Dokumente sowie Abrechnungsdaten, verarbeiten wir ausschließlich in Ihrem Auftrag und nach Ihrer Weisung auf Grundlage des mit Ihnen geschlossenen Auftragsverarbeitungsvertrags (Art. 28 DSGVO).
 

Für diese Daten sind Sie der Verantwortliche. Insbesondere obliegt Ihnen:
 

  • die Rechtsgrundlage für die Verarbeitung der Gesundheitsdaten Ihrer Patientinnen und Patienten (in der Regel Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG auf Basis des Behandlungsvertrags),

  • die Information Ihrer Patientinnen und Patienten nach Art. 13 DSGVO,

  • die Erfüllung der Betroffenenrechte Ihrer Patientinnen und Patienten,

  • die Einhaltung der gesetzlichen und berufsrechtlichen Dokumentations- und Aufbewahrungspflichten (insbesondere § 630f BGB).
     

Wir unterstützen Sie bei diesen Pflichten, soweit im AVV vereinbart. Der Auftragsverarbeitungsvertrag enthält zudem unsere Verpflichtung zur Verschwiegenheit und unsere Einbeziehung als mitwirkende Person nach § 203 Abs. 3 StGB. Auf die client-seitig verschlüsselten Inhalte (Abschnitt 7) haben wir technisch keinen Zugriff. Für als Dateien gespeicherte Inhalte gilt Abschnitt 5.4.
 

Details, einschließlich der eingesetzten Subauftragsverarbeiter, der technischen und organisatorischen Maßnahmen und der Regelungen zu Löschung und Rückgabe, finden Sie im Auftragsverarbeitungsvertrag, der Ihnen bei der Registrierung zur Verfügung gestellt wird und den Sie jederzeit in der App abrufen können.

 
7. Verschlüsselung und Datensicherheit
 

Apatex verschlüsselt die strukturierten Inhalte Ihrer Patientendokumentation (Datenbankfelder wie Stammdaten, Anamnesen, Befunde und Abrechnungsdaten) sowie Ihre Profil- und Praxisangaben (einschließlich Bankverbindung und Steuernummer) auf Ihrem Gerät, bevor sie an unser Backend übertragen werden (Client-Side Encryption).
 

  • Verfahren: AES-256-GCM

  • Schlüsselarchitektur: Bei der Einrichtung wird ein zufälliger Datenschlüssel erzeugt. Dieser wird durch einen weiteren Schlüssel geschützt, der aus Ihrem Passwort abgeleitet wird. Bei einer Passwortänderung wird nur dieser Schutzschlüssel erneuert, Ihre Daten bleiben unverändert verschlüsselt.

  • Schlüsselaufbewahrung: Entschlüsselt liegt der Datenschlüssel ausschließlich im Apple Keychain auf Ihren Geräten.

  • Kein Generalschlüssel: Es existiert kein Master-Key und keine Hintertür. Weder Apatex noch Google noch Apple können diese verschlüsselten Inhalte entschlüsseln.

  • Wiederherstellungsschlüssel: Bei der Einrichtung erhalten Sie einen Recovery Key, den Sie sicher und außerhalb der App aufbewahren müssen. Er ist der einzige Weg, den Zugriff nach Verlust Ihres Passworts wiederherzustellen.

 

Bitte beachten Sie: Da wir keinen Zugang zu Ihrem Schlüssel haben, können wir Ihre Daten bei Verlust von Passwort und Wiederherstellungsschlüssel nicht wiederherstellen. Die Daten sind dann unwiederbringlich verloren. Diese Konsequenz ist die Kehrseite eines Verschlüsselungsverfahrens, bei dem ausschließlich Sie Zugriff haben.
 

Nicht client-seitig verschlüsselt sind:

  • Ihre Anmeldedaten bei Firebase Authentication (E-Mail-Adresse und Passwort-Hash, Abschnitt 5.2), da diese für die Authentifizierung und die Vertragsabwicklung benötigt werden. Ihr Vor- und Nachname wird dagegen ausschließlich verschlüsselt in Ihrem Profil gespeichert,

  • das Praxislogo (Abschnitt 5.4), da es für den automatischen Zuschnitt serverseitig lesbar sein muss,

  • die in Cloud Storage gespeicherten Dateien, also Behandlungsnotizen, Dokumente, Rechnungen und Praxisvorlagen (Abschnitt 5.4). Sie sind durch TLS, serverseitige Verschlüsselung durch Google und Zugriffsbeschränkungen (Firebase Security Rules, App Check) geschützt, ein technischer Zugriff durch uns ist insoweit jedoch nicht ausgeschlossen,

  • technische Metadaten, die zum Betrieb der Datenbank erforderlich sind, etwa Dokumentkennungen, Zeitstempel und Strukturinformationen. Aus ihnen lassen sich keine Gesundheitsinformationen ableiten, sie können jedoch Rückschlüsse auf Umfang und zeitliche Verteilung Ihrer Nutzung zulassen.
     

Weitere Maßnahmen:

  • Transportverschlüsselung sämtlicher Verbindungen über TLS

  • serverseitige Verschlüsselung der Daten im Ruhezustand durch Google

  • Serverstandort Frankfurt am Main für Datenbank, Dateispeicher und Serverfunktionen

  • Zugriffsbeschränkungen über Firebase Security Rules für Datenbank und Dateispeicher, jeder Nutzer erreicht ausschließlich die eigenen Daten

  • Absicherung des Backend-Zugangs gegen unbefugte Clients über App Check

  • Zwei-Faktor-Authentifizierung für administrative Zugänge auf unserer Seite

Eine vollständige Darstellung finden Sie in unserer Dokumentation der technischen und organisatorischen Maßnahmen, die Anlage zum Auftragsverarbeitungsvertrag ist.

 
8. Empfänger und Auftragsverarbeiter
 

Firebase Authentication
 

  • Anbieter: Google Ireland Ltd., Dublin / Google LLC, USA

  • Verarbeitete Daten: E-Mail-Adresse, Passwort-Hash, Nutzerkennung, Anmeldezeitpunkte

  • Standort: USA

  • Rolle: Auftragsverarbeiter
     

Cloud Firestore
 

  • Anbieter: Google Ireland Ltd., Dublin

  • Verarbeitete Daten: client-seitig verschlüsselte Profil-, Praxis- und Patientendaten (Datenbankfelder), Metadaten

  • Standort: Frankfurt am Main (europe-west3)

  • Rolle: Auftragsverarbeiter
     

Cloud Storage for Firebase
 

  • Anbieter: Google Ireland Ltd., Dublin

  • Verarbeitete Daten: Behandlungsnotizen, Dokumente, Rechnungen, Praxisvorlagen (serverseitig verschlüsselt), Praxislogo

  • Standort: Frankfurt am Main (europe-west3)

  • Rolle: Auftragsverarbeiter
     

Cloud Functions
 

  • Anbieter: Google Ireland Ltd., Dublin

  • Verarbeitete Daten: Praxislogo (Zuschnitt), automatisierte Löschroutinen bei Kontolöschung

  • Standort: Frankfurt am Main (europe-west3)

  • Rolle: Auftragsverarbeiter
     

Firebase App Check / Apple App Attest (iOS) bzw. DeviceCheck (macOS)
 

  • Anbieter: Google Ireland Ltd. / Apple Distribution International Ltd.

  • Verarbeitete Daten: Geräte- und Instanzkennung, Prüfwerte

  • Standort: EU / USA

  • Rolle: Auftragsverarbeiter bzw. eigenständig Verantwortlicher
     

RevenueCat
 

  • Anbieter: RevenueCat, Inc., San Francisco

  • Verarbeitete Daten: App-Nutzer-Kennung, Abo-Status, Gerätedaten

  • Standort: USA

  • Rolle: Auftragsverarbeiter
     

App Store / Zahlungsabwicklung
 

  • Anbieter: Apple Distribution International Ltd., Cork, Irland

  • Verarbeitete Daten: Zahlungs- und Kontodaten

  • Standort: EU / USA

  • Rolle: eigenständig Verantwortlicher
     

Website-Hosting
 

  • Anbieter: Wix.com Ltd., Tel Aviv, Israel

  • Verarbeitete Daten: Server-Logfiles, technisch notwendige Cookies

  • Standort: EU / Israel / USA

  • Rolle: Auftragsverarbeiter
     

E-Mail-Hosting und Domain
 

  • Anbieter: STRATO AG, Berlin

  • Verarbeitete Daten: E-Mail-Korrespondenz

  • Standort: Deutschland

  • Rolle: Auftragsverarbeiter
     

YouTube (nur nach Einwilligung)
 

  • Anbieter: Google Ireland Ltd., Dublin / Google LLC, USA

  • Verarbeitete Daten: IP-Adresse, Geräte- und Nutzungsdaten, Cookies

  • Standort: EU / USA

  • Rolle: eigenständig Verantwortlicher
     

Social-Media-Auftritte (nur bei Besuch oder Interaktion)
 

  • Anbieter: LinkedIn Ireland Unlimited Company / Google Ireland Ltd. / Meta Platforms Ireland Ltd.

  • Verarbeitete Daten: Profil-, Interaktions- und Nutzungsdaten

  • Standort: EU / USA

  • Rolle: eigenständig bzw. für Insights teilweise gemeinsam Verantwortliche
     

Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Darüber hinaus geben wir Ihre Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder Sie ausdrücklich eingewilligt haben. Ein Verkauf von Daten findet nicht statt.

 
9. Übermittlung in Drittländer
 

In den in Abschnitt 8 gekennzeichneten Fällen werden Daten in Drittländer außerhalb der EU bzw. des EWR übermittelt, und zwar in die USA und beim Website-Hosting nach Israel. Betroffen sind ausschließlich Daten der Kategorie A, insbesondere Ihre E-Mail-Adresse bei der Authentifizierung, pseudonyme Kennungen und der Abonnementstatus sowie technische Daten beim Besuch der Website. Ihre Patientendaten werden nicht in Drittländer übermittelt. Die client-seitig verschlüsselten Inhalte wären dort zudem nicht lesbar.
 

Die Übermittlungen sind wie folgt abgesichert:
 

  • Google (Firebase, YouTube): Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Für zertifizierte Unternehmen hat die Europäische Kommission ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO). Zusätzlich gelten über das Google Cloud Data Processing Addendum die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die auch dann fortgelten, wenn der Angemessenheitsbeschluss entfallen sollte.

  • RevenueCat: Die Übermittlung ist durch die im Data Processing Addendum von RevenueCat vereinbarten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgesichert.

  • Wix (Israel): Für Israel besteht ein Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO). Soweit Wix Daten in den USA verarbeitet, ist dies über die im Auftragsverarbeitungsvertrag von Wix enthaltenen EU-Standardvertragsklauseln abgesichert.

  • Social-Media-Plattformen: Für Übermittlungen im Rahmen unserer Social-Media-Auftritte gilt Abschnitt 4.6. Die US-Gesellschaften Meta Platforms, Inc. und LinkedIn Corporation sind ebenfalls unter dem EU-US Data Privacy Framework zertifiziert.

  • Apple: Für die Zahlungsabwicklung sowie App Attest und DeviceCheck ist Apple eigenständig Verantwortlicher. Apple stützt internationale Übermittlungen nach eigenen Angaben auf Standardvertragsklauseln, es gilt die Datenschutzerklärung von Apple.

  • Zusätzliche technische Maßnahmen: Die client-seitige Verschlüsselung der Datenbankinhalte stellt sicher, dass diese für Dritte, einschließlich Behörden im Drittland, inhaltlich nicht zugänglich sind.
     

Wir weisen darauf hin, dass in den USA trotz dieser Garantien ein Zugriff durch Behörden nach dortigem Recht nicht in jedem Fall ausgeschlossen werden kann und dass die Bestandskraft des EU-US-Angemessenheitsbeschlusses Gegenstand rechtlicher Auseinandersetzungen ist. Wir beobachten die Entwicklung fortlaufend und prüfen einen Wechsel auf eine europäische Datenregion für die Authentifizierung.
 

Eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage unter datenschutz@apatex.de.

 
10. Speicherdauer und Löschung
 

Daten des anonymen Testzugangs: automatische vollständige Löschung spätestens 30 Tage nach Erstellung, sofern keine Umwandlung in ein vollwertiges Konto erfolgt
 

Registrierungs- und Profildaten: für die Dauer des Nutzungsverhältnisses, Löschung nach Kontolöschung
 

Registrierungs- und Zustimmungsprotokoll (Abschnitt 5.2): für die Dauer des Nutzungsverhältnisses und danach bis zum Ablauf der Verjährungsfristen (in der Regel 3 Jahre)
 

Patientendaten (Datenbankfelder und Dateien): bis zur Kontolöschung (siehe 10.1), Details im Auftragsverarbeitungsvertrag
 

Abonnementdaten bei RevenueCat: für die Dauer des Abonnements zzgl. gesetzlicher Nachweisfristen
 

Server-Logfiles der Website: nur solange für Sicherheit und Betrieb erforderlich (Abschnitt 4.1)
 

Cookies und vergleichbare Technologien: je nach Laufzeit des einzelnen Cookies, von Sitzungsdauer bis zu 12 Monaten (Abschnitt 4.3)
 

Support-Korrespondenz: 3 Jahre, bei steuerlicher Relevanz 6 bzw. 10 Jahre (§ 147 AO, § 257 HGB)
 

Backups der Datenbank: Sicherung täglich sowie wöchentlich sonntags, Aufbewahrung 98 Tage (14 Wochen), danach automatische Überschreibung
 

Zeitversetzte Löschung in Backups. Wenn Daten gelöscht werden, verschwinden sie aus dem Live-System sofort, aus den Sicherungskopien jedoch erst mit deren regulärem Ablauf nach spätestens 98 Tagen. In diesem Zeitraum sind die Daten in den Backups gesperrt und werden nicht für andere Zwecke verwendet. Eine Ausnahme gilt bei Wiederherstellung nach einem Systemausfall.
 

10.1 Löschung Ihres Kontos
 

Sie können Ihr Konto jederzeit direkt in der App löschen.
 

Exportieren Sie Ihre Patientendaten vor der Löschung. Als Behandlerin oder Behandler sind Sie gesetzlich verpflichtet, Ihre Patientendokumentation zehn Jahre aufzubewahren (§ 630f Abs. 3 BGB). Die App führt Sie deshalb vor der Kontolöschung verpflichtend durch den Export Ihrer Patientendaten in einem gängigen, maschinenlesbaren Format. Für die anschließende sichere Aufbewahrung des Exports sind Sie selbst verantwortlich. Kündigen wir den Nutzungsvertrag, weisen wir Sie darauf hin und Sie haben ab Zugang der Kündigung 90 Tage Zeit, Ihre Daten zu exportieren (§ 12 der AGB).
 

Mit der Löschung Ihres Kontos werden Ihre Registrierungs-, Profil- und Praxisdaten sowie sämtliche Patientendaten einschließlich der gespeicherten Dateien aus unserem Live-System gelöscht. Aus den Backups entfallen sie mit deren regulärem Ablauf nach spätestens 98 Tagen. Eine Aufbewahrung Ihrer Daten bei Apatex über die Kontolöschung hinaus findet nicht statt. Wir können gelöschte Daten danach nicht wiederherstellen.

 
11. Ihre Rechte
 

Sie haben uns gegenüber hinsichtlich der Sie betreffenden personenbezogenen Daten (Kategorie A) folgende Rechte:
 

  • Auskunft über die von uns verarbeiteten Daten (Art. 15 DSGVO)

  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO)

  • Löschung (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen

  • Einschränkung der Verarbeitung (Art. 18 DSGVO)

  • Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)

  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind, aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO)

  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

 

Hinweis auf Ihr Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen Verarbeitungen zu widersprechen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind. Das betrifft insbesondere die Server-Logfiles (Abschnitt 4.1), das Registrierungsprotokoll (Abschnitt 5.2), den Missbrauchsschutz über App Check (Abschnitt 5.6) und unsere Social-Media-Auftritte (Abschnitt 4.6). Wenden Sie sich dazu an datenschutz@apatex.de. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
 

Wenden Sie sich dafür an datenschutz@apatex.de. Wir beantworten Ihr Anliegen unverzüglich, spätestens innerhalb eines Monats. Zum Schutz Ihrer Daten können wir vor der Auskunftserteilung einen Nachweis Ihrer Identität verlangen.
 

Anfragen von Patientinnen und Patienten richten Sie bitte an die jeweilige Praxis. Wir sind für diese Daten nicht Verantwortlicher und dürfen Auskünfte ausschließlich über die behandelnde Praxis erteilen.


 
12. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
 

Die für uns zuständige Aufsichtsbehörde ist:
 

Sächsische Datenschutz- und Transparenzbeauftragte
Maternistraße 17, 01067 Dresden
Postanschrift: Postfach 11 01 32, 01330 Dresden
Telefon: +49 351 85471-101
E-Mail: post@sdtb.sachsen.de

 
13. Keine automatisierte Entscheidungsfindung
 

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Wir erstellen keine Nutzungsprofile und werten Ihr Nutzungsverhalten nicht aus.

 
14. Minderjährige
 

Apatex richtet sich ausschließlich an beruflich tätige Erwachsene. Wir erheben wissentlich keine Daten von Personen unter 18 Jahren im Rahmen des Nutzungsverhältnisses. Soweit Sie als Behandlerin oder Behandler Daten minderjähriger Patientinnen und Patienten in der App erfassen, erfolgt dies in Ihrer eigenen Verantwortung nach Maßgabe des Auftragsverarbeitungsvertrags.

 
15. Änderungen dieser Datenschutzerklärung
 

Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist in der App und unter www.apatex.de/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir Sie zusätzlich per E-Mail oder durch einen Hinweis in der App.
 

Eine Zustimmung zu dieser Datenschutzerklärung ist nicht erforderlich und nicht vorgesehen: Sie ist eine gesetzliche Informationspflicht nach Art. 13 DSGVO, kein Vertrag. Die vertragliche Grundlage Ihrer Nutzung bilden unsere Allgemeinen Geschäftsbedingungen und der Auftragsverarbeitungsvertrag.

Version 1.2 · Stand 2. September 2026

bottom of page