Datenschutzerklärung – Wellpoint Praxissoftware

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

PCM Solution GmbH
Kohlerweg 155
5531 Eben im Pongau, Österreich

Kontakt: Zum Kontaktformular
Telefon: +43 (0) 6458 – 20041 – 2000
Website: www.wellpoint.at

2. Datenschutzbeauftragter

Für Fragen zum Datenschutz und zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an unseren Datenschutzbeauftragten:

Zum Kontaktformular

Sie erreichen unseren Datenschutzbeauftragten auch postalisch unter der oben genannten Adresse mit dem Zusatz „Datenschutzbeauftragter".

3. Übersicht der Verarbeitungen

3.1 Arten der verarbeiteten Daten

  • Bestandsdaten – Name, Adresse, Geburtsdatum
  • Kontaktdaten – E-Mail-Adresse, Telefonnummer
  • Inhaltsdaten – Texteingaben, Nachrichteninhalte, Dokumentationen
  • Nutzungsdaten – Zugriffszeiten, besuchte Seiten, Klickverhalten
  • Vertragsdaten – Vertragsgegenstand, Laufzeit, Kundenstatus
  • Zahlungsdaten – Rechnungsadresse, Zahlungshistorie, Abonnement-Details
  • Gesundheitsdaten – Diagnosen, Therapieverläufe, Befunde (nur im Rahmen der Auftragsverarbeitung für Therapeuten)

3.2 Kategorien betroffener Personen

  • Patienten – Personen, deren Daten von Therapeuten über Wellpoint verwaltet werden
  • Therapeuten / Nutzer – Registrierte Nutzer der Wellpoint-Plattform
  • Websitebesucher – Personen, die unsere Website besuchen
  • Geschäftspartner – Kooperationspartner und Dienstleister

3.3 Zwecke der Verarbeitung

  • Vertragserfüllung – Bereitstellung unserer SaaS-Plattform und zugehöriger Dienstleistungen
  • Kundenkommunikation – Beantwortung von Anfragen, Support, Benachrichtigungen
  • Marketing – Newsletter-Versand (nur mit Einwilligung), Informationen über Produktneuheiten
  • Sicherheit – Schutz unserer Systeme, Erkennung von Missbrauch, Audit-Logging
  • Gesetzliche Verpflichtungen – Erfüllung steuerrechtlicher und handelsrechtlicher Aufbewahrungspflichten

4. Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen der DSGVO:

Rechtsgrundlage Beschreibung
Art. 6 Abs. 1 lit. a Einwilligung der betroffenen Person (z. B. Newsletter-Anmeldung, optionale Cookies)
Art. 6 Abs. 1 lit. b Erfüllung eines Vertrages oder vorvertraglicher Maßnahmen (z. B. Bereitstellung der Software, Kontoanlegung)
Art. 6 Abs. 1 lit. c Erfüllung einer rechtlichen Verpflichtung (z. B. steuerrechtliche Aufbewahrungspflichten)
Art. 6 Abs. 1 lit. f Berechtigtes Interesse (z. B. Systemsicherheit, Analyse der Websitenutzung, Direktmarketing an Bestandskunden)
Art. 9 Abs. 2 lit. a Ausdrückliche Einwilligung für besondere Kategorien personenbezogener Daten
Art. 9 Abs. 2 lit. h Verarbeitung zu Zwecken der Gesundheitsversorgung auf Grundlage eines Vertrags mit einem Angehörigen eines Gesundheitsberufs
Hinweis zu Gesundheitsdaten: Gesundheitsdaten unterliegen als besondere Kategorie personenbezogener Daten gemäß Art. 9 DSGVO einem erhöhten Schutz. Die Verarbeitung erfolgt ausschließlich im Auftrag des jeweiligen Therapeuten (siehe Abschnitt 11 und 15).

5. Sicherheitsmaßnahmen

Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

5.1 Technische Maßnahmen

  • AES-256-CBC Verschlüsselung – Alle sensiblen Daten (insbesondere Gesundheitsdaten) werden mit AES-256-CBC verschlüsselt in der Datenbank gespeichert.
  • SSL/TLS-Verschlüsselung – Sämtliche Datenübertragungen zwischen Ihrem Browser und unseren Servern erfolgen verschlüsselt über HTTPS (TLS 1.2 oder höher).
  • Rollenbasierte Zugriffskontrolle (RBAC) – Der Zugriff auf Daten ist strikt nach Benutzerrollen eingeschränkt. Therapeuten haben nur Zugang zu den Daten ihrer eigenen Patienten.
  • Audit-Logging – Alle sicherheitsrelevanten Zugriffe und Änderungen werden protokolliert und können nachvollzogen werden.
  • Regelmäßige Backups – Automatisierte, verschlüsselte Datensicherungen gewährleisten die Wiederherstellbarkeit der Daten.

5.2 Organisatorische Maßnahmen

  • Hosting in der EU – Alle Server und Datenbanken befinden sich in Rechenzentren innerhalb der Europäischen Union.
  • Zutrittskontrolle – Physischer Zugang zu Serverräumen ist streng reglementiert.
  • Vertraulichkeitsverpflichtung – Alle Mitarbeiter sind auf Vertraulichkeit und Datenschutz verpflichtet.
  • Regelmäßige Schulungen – Unsere Mitarbeiter werden regelmäßig im Bereich Datenschutz und IT-Sicherheit geschult.
  • Penetrationstests – Regelmäßige Sicherheitsüberprüfungen durch externe Experten.

6. Datenübermittlung an Dritte

Eine Übermittlung personenbezogener Daten an Dritte erfolgt nur, wenn dies zur Vertragserfüllung erforderlich ist, eine Einwilligung vorliegt oder eine gesetzliche Verpflichtung besteht. Folgende Drittanbieter können im Rahmen der Nutzung von Wellpoint zum Einsatz kommen:

Dienst Zweck Standort Garantien
Stripe, Inc. Zahlungsabwicklung USA Standard-Vertragsklauseln (SCC) gem. Art. 46 Abs. 2 lit. c DSGVO
Google LLC Google Calendar API (Kalendersynchronisation) USA Standard-Vertragsklauseln (SCC)
Microsoft Corp. Outlook-Kalendersynchronisation USA / EU Standard-Vertragsklauseln (SCC), EU-Rechenzentren
Twilio Inc. SMS-Versand (Terminbenachrichtigungen) USA Standard-Vertragsklauseln (SCC), nur bei Aktivierung durch den Therapeuten
Meta Platforms (WhatsApp) WhatsApp-Bot für Patientenkommunikation USA / EU Standard-Vertragsklauseln (SCC), nur bei Aktivierung durch den Therapeuten
HubSpot, Inc. CRM-Synchronisation USA / EU Standard-Vertragsklauseln (SCC), nur bei Aktivierung durch den Therapeuten
ELDA Elektronische Meldung an die Sozialversicherung Österreich Gesetzliche Grundlage, innerhalb der EU
Hinweis: Bei Diensten mit Sitz in den USA stellen wir durch den Abschluss von Standard-Vertragsklauseln (Standard Contractual Clauses, SCC) sowie ergänzende Schutzmaßnahmen sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist. Optionale Integrationen (Twilio, WhatsApp, HubSpot) werden nur aktiviert, wenn der Therapeut diese Funktion bewusst einschaltet.

7. Cookies und Tracking

7.1 Technisch notwendige Cookies

Wir verwenden technisch notwendige Cookies, die für den Betrieb der Website und der Applikation erforderlich sind. Diese Cookies werden automatisch gesetzt und bedürfen keiner gesonderten Einwilligung.

  • Session-Cookie – Aufrechterhaltung Ihrer Sitzung nach dem Login. Wird beim Schließen des Browsers gelöscht.
  • CSRF-Token – Schutz vor Cross-Site-Request-Forgery-Angriffen. Wird beim Schließen des Browsers gelöscht.
  • Cookie-Präferenz – Speicherung Ihrer Cookie-Einstellungen. Gültig für 12 Monate.

7.2 Marketing-Cookies und Tracking

Wir setzen keine Marketing- oder Tracking-Cookies ohne Ihre ausdrückliche Einwilligung. Sollten wir in Zukunft Analyse- oder Marketing-Tools einsetzen, werden diese erst nach Ihrer aktiven Zustimmung über unser Cookie-Banner aktiviert.

7.3 Google Fonts

Unsere Website nutzt Schriftarten von Google Fonts. Die Einbindung erfolgt über die Server von Google LLC, USA. Beim Aufruf unserer Website wird eine Verbindung zu den Servern von Google hergestellt, wobei Ihre IP-Adresse an Google übermittelt wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen Darstellung). Weitere Informationen finden Sie in der Datenschutzerklärung von Google.

8. Webhosting & Server-Logs

8.1 Hosting

Unsere Website und Applikation werden auf Servern innerhalb der Europäischen Union gehostet. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

8.2 Server-Logfiles

Bei jedem Zugriff auf unsere Website werden automatisch folgende Daten in Server-Logfiles erfasst:

  • IP-Adresse des anfragenden Rechners (anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Browsertyp und -version
  • Verwendetes Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)
  • Übertragene Datenmenge
  • HTTP-Statuscode

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherstellung eines störungsfreien Betriebs und der Sicherheit unserer Systeme).

Speicherdauer: Server-Logfiles werden nach 30 Tagen automatisch gelöscht.

9. Kontaktformular

Wenn Sie uns über das Kontaktformular auf unserer Website kontaktieren, werden folgende Daten verarbeitet:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Telefonnummer (optional)
  • Inhalt Ihrer Nachricht
  • Zeitpunkt der Absendung

Zweck: Bearbeitung Ihrer Anfrage und Kontaktaufnahme.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

Speicherdauer: Die Daten werden nach Abschluss der Bearbeitung Ihrer Anfrage gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Sollte sich aus der Anfrage ein Vertragsverhältnis ergeben, gelten die vertraglichen Aufbewahrungsfristen.

10. Registrierung & Nutzerkonto

10.1 Pflichtdaten bei der Registrierung

Für die Erstellung eines Wellpoint-Kontos werden folgende Daten erhoben:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Passwort (verschlüsselt gespeichert)
  • Praxisname und -adresse
  • Berufsbezeichnung / Fachrichtung

Optional können weitere Angaben gemacht werden (z. B. Telefonnummer, Profilbild, UID-Nummer).

10.2 Nutzung des Kontos

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Im Rahmen der Nutzung werden zusätzlich Protokolldaten gespeichert (Login-Zeitpunkte, IP-Adressen, verwendete Geräte) zur Absicherung des Kontos und zur Missbrauchserkennung (Art. 6 Abs. 1 lit. f DSGVO).

10.3 Kontolöschung

Sie können Ihr Konto jederzeit löschen. Nach einer Löschungsanfrage werden Ihre Daten zunächst für eine Karenzzeit von 30 Tagen gesperrt (um eine versehentliche Löschung rückgängig machen zu können) und anschließend unwiderruflich gelöscht. Davon ausgenommen sind Daten, die aufgrund gesetzlicher Aufbewahrungspflichten (z. B. steuerrechtlich) länger gespeichert werden müssen.

11. Verarbeitung von Gesundheitsdaten

Besondere Kategorie personenbezogener Daten: Gesundheitsdaten gehören gemäß Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten und unterliegen einem erhöhten Schutzniveau.

11.1 Rolle von Wellpoint

Wellpoint verarbeitet Gesundheitsdaten von Patienten ausschließlich im Auftrag des jeweiligen Therapeuten als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der Therapeut bleibt als Verantwortlicher für die Rechtmäßigkeit der Datenverarbeitung verantwortlich.

11.2 Art der Gesundheitsdaten

Im Rahmen der Praxissoftware können folgende Gesundheitsdaten verarbeitet werden:

  • Diagnosen und Befunde
  • Therapieverläufe und -dokumentationen
  • Behandlungspläne
  • Anamnese-Informationen
  • Medikation und Verordnungen

11.3 Schutzmaßnahmen

  • Gesundheitsdaten werden mit AES-256-CBC verschlüsselt in der Datenbank gespeichert.
  • Der Zugriff ist ausschließlich für den berechtigten Therapeuten (und ggf. berechtigte Mitarbeiter der Praxis) möglich.
  • Eine mandantenfähige Trennung stellt sicher, dass kein Therapeut auf Daten anderer Therapeuten zugreifen kann.
  • Wellpoint-Mitarbeiter haben keinen Zugriff auf unverschlüsselte Gesundheitsdaten.

11.4 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO i.V.m. Art. 28 DSGVO (Auftragsverarbeitung für Zwecke der Gesundheitsversorgung) sowie auf Basis der ausdrücklichen Einwilligung des Patienten gegenüber dem Therapeuten (Art. 9 Abs. 2 lit. a DSGVO).

12. E-Mail-Versand & Newsletter

12.1 Transaktionale E-Mails

Im Rahmen der Vertragserfüllung versenden wir transaktionale E-Mails, unter anderem:

  • Terminbestätigungen und -erinnerungen
  • Registrierungsbestätigungen
  • Rechnungen und Zahlungsbestätigungen
  • Sicherheitsbenachrichtigungen (z. B. Passwortänderung)
  • System- und Wartungshinweise

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

12.2 Newsletter

Wir versenden einen Newsletter nur an Personen, die sich aktiv dafür angemeldet haben. Die Anmeldung erfolgt über ein Double-Opt-In-Verfahren:

  • Sie tragen Ihre E-Mail-Adresse in das Anmeldeformular ein.
  • Sie erhalten eine Bestätigungs-E-Mail mit einem Aktivierungslink.
  • Erst nach Klick auf den Aktivierungslink werden Sie in den Verteiler aufgenommen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Sie können den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht über unser Kontaktformular abbestellen.

13. Zahlungsabwicklung

Für die Abwicklung von Zahlungen nutzen wir den Zahlungsdienstleister Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA).

13.1 Verarbeitete Daten

Bei der Zahlungsabwicklung werden folgende Daten an Stripe übermittelt:

  • Name des Karteninhabers
  • E-Mail-Adresse
  • Rechnungsadresse
  • Zahlungsinformationen (Kreditkartennummer, Ablaufdatum, CVC)
Wichtig: Kreditkartendaten werden nicht auf den Servern von Wellpoint gespeichert. Die Eingabe und Verarbeitung erfolgt direkt über die PCI-DSS-zertifizierte Infrastruktur von Stripe.

13.2 Rechtsgrundlage

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Datenübermittlung in die USA ist durch Standard-Vertragsklauseln (SCC) abgesichert.

Weitere Informationen: Datenschutzerklärung von Stripe.

14. Rechte der betroffenen Personen

Als betroffene Person stehen Ihnen folgende Rechte gemäß DSGVO zu:

14.1 Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten. Dies umfasst auch Informationen über den Verarbeitungszweck, die Kategorien der Daten, die Empfänger und die geplante Speicherdauer.

14.2 Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, die unverzügliche Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.

14.3 Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen.

14.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist oder wir die Daten nicht mehr benötigen.

14.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese an einen anderen Verantwortlichen zu übermitteln. Wellpoint bietet hierfür eine Datenexport-Funktion in den Kontoeinstellungen.

14.6 Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO Widerspruch einzulegen. Bei Widerspruch gegen Direktmarketing werden Ihre Daten unverzüglich für diesen Zweck gesperrt.

14.7 Recht auf Widerruf der Einwilligung

Sofern die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.

14.8 Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, eine Beschwerde bei der zuständigen Datenschutzbehörde einzureichen:

Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at
Kontakt für Betroffenenrechte: Zur Ausübung Ihrer Rechte nutzen Sie bitte unser Kontaktformular. Wir werden Ihre Anfrage unverzüglich, spätestens innerhalb eines Monats, bearbeiten.

15. Auftragsverarbeitung

15.1 Wellpoint als Auftragsverarbeiter

Für die von Therapeuten in Wellpoint eingegebenen Patientendaten (insbesondere Gesundheitsdaten) agiert Wellpoint als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der Therapeut ist und bleibt der Verantwortliche im Sinne der DSGVO.

15.2 Auftragsverarbeitungsvertrag (AVV)

Mit jedem Therapeuten, der Wellpoint nutzt, wird ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen. Der AVV regelt unter anderem:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten und Kategorien betroffener Personen
  • Pflichten und Rechte des Verantwortlichen
  • Technische und organisatorische Maßnahmen
  • Einsatz von Unterauftragsverarbeitern
  • Unterstützung bei der Wahrnehmung von Betroffenenrechten
  • Löschung und Rückgabe der Daten nach Vertragsende

Der AVV kann über unser Kontaktformular angefordert oder im Kundenbereich eingesehen werden.

15.3 Unterauftragsverarbeiter

Wellpoint setzt Unterauftragsverarbeiter (z. B. Hosting-Anbieter, Zahlungsdienstleister) ein. Eine aktuelle Liste der Unterauftragsverarbeiter wird im AVV geführt und kann jederzeit angefordert werden. Über Änderungen der Unterauftragsverarbeiter werden Therapeuten vorab informiert, sodass sie gegebenenfalls Widerspruch einlegen können.

16. Datenspeicherung & Löschung

16.1 Allgemeiner Grundsatz

Personenbezogene Daten werden nur so lange gespeichert, wie es für die Erfüllung der jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.

16.2 Aufbewahrungsfristen

Datenkategorie Speicherdauer Grundlage
Vertragsdaten 7 Jahre nach Vertragsende Steuer- und handelsrechtliche Aufbewahrungspflichten (BAO, UGB)
Rechnungen / Zahlungsdaten 7 Jahre § 132 BAO (Bundesabgabenordnung)
Server-Logfiles 30 Tage Berechtigtes Interesse
Kontaktformular-Anfragen Nach Erledigung Zweckbindung
Newsletter-Daten Bis zum Widerruf Einwilligung
Gesundheitsdaten (Patientendaten) Gemäß Weisung des Therapeuten AVV, berufsrechtliche Aufbewahrungspflichten
Nutzerkonto-Daten 30 Tage nach Löschungsanfrage Vertragserfüllung

16.3 Löschkonzept

Wellpoint verfügt über ein systematisches Löschkonzept, das die regelmäßige Überprüfung und Löschung nicht mehr benötigter personenbezogener Daten sicherstellt. Nach Ablauf der jeweiligen Aufbewahrungsfrist werden die Daten sicher und unwiderruflich gelöscht oder anonymisiert.

17. Änderungen der Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder Änderungen unserer Datenverarbeitungsprozesse anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.

Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir registrierte Nutzer per E-Mail. Wir empfehlen Ihnen, diese Datenschutzerklärung regelmäßig einzusehen.

Letzte Aktualisierung: März 2025