1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
PCM Solution GmbHKohlerweg 155
5531 Eben im Pongau, Österreich
Kontakt: Zum Kontaktformular
Telefon: +43 (0) 6458 – 20041 – 2000
Website: www.wellpoint.at
2. Datenschutzbeauftragter
Für Fragen zum Datenschutz und zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an unseren Datenschutzbeauftragten:
Sie erreichen unseren Datenschutzbeauftragten auch postalisch unter der oben genannten Adresse mit dem Zusatz „Datenschutzbeauftragter".
3. Übersicht der Verarbeitungen
3.1 Arten der verarbeiteten Daten
- Bestandsdaten – Name, Adresse, Geburtsdatum
- Kontaktdaten – E-Mail-Adresse, Telefonnummer
- Inhaltsdaten – Texteingaben, Nachrichteninhalte, Dokumentationen
- Nutzungsdaten – Zugriffszeiten, besuchte Seiten, Klickverhalten
- Vertragsdaten – Vertragsgegenstand, Laufzeit, Kundenstatus
- Zahlungsdaten – Rechnungsadresse, Zahlungshistorie, Abonnement-Details
- Gesundheitsdaten – Diagnosen, Therapieverläufe, Befunde (nur im Rahmen der Auftragsverarbeitung für Therapeuten)
3.2 Kategorien betroffener Personen
- Patienten – Personen, deren Daten von Therapeuten über Wellpoint verwaltet werden
- Therapeuten / Nutzer – Registrierte Nutzer der Wellpoint-Plattform
- Websitebesucher – Personen, die unsere Website besuchen
- Geschäftspartner – Kooperationspartner und Dienstleister
3.3 Zwecke der Verarbeitung
- Vertragserfüllung – Bereitstellung unserer SaaS-Plattform und zugehöriger Dienstleistungen
- Kundenkommunikation – Beantwortung von Anfragen, Support, Benachrichtigungen
- Marketing – Newsletter-Versand (nur mit Einwilligung), Informationen über Produktneuheiten
- Sicherheit – Schutz unserer Systeme, Erkennung von Missbrauch, Audit-Logging
- Gesetzliche Verpflichtungen – Erfüllung steuerrechtlicher und handelsrechtlicher Aufbewahrungspflichten
4. Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf Basis folgender Rechtsgrundlagen der DSGVO:
| Rechtsgrundlage | Beschreibung |
|---|---|
| Art. 6 Abs. 1 lit. a | Einwilligung der betroffenen Person (z. B. Newsletter-Anmeldung, optionale Cookies) |
| Art. 6 Abs. 1 lit. b | Erfüllung eines Vertrages oder vorvertraglicher Maßnahmen (z. B. Bereitstellung der Software, Kontoanlegung) |
| Art. 6 Abs. 1 lit. c | Erfüllung einer rechtlichen Verpflichtung (z. B. steuerrechtliche Aufbewahrungspflichten) |
| Art. 6 Abs. 1 lit. f | Berechtigtes Interesse (z. B. Systemsicherheit, Analyse der Websitenutzung, Direktmarketing an Bestandskunden) |
| Art. 9 Abs. 2 lit. a | Ausdrückliche Einwilligung für besondere Kategorien personenbezogener Daten |
| Art. 9 Abs. 2 lit. h | Verarbeitung zu Zwecken der Gesundheitsversorgung auf Grundlage eines Vertrags mit einem Angehörigen eines Gesundheitsberufs |
5. Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
5.1 Technische Maßnahmen
- AES-256-CBC Verschlüsselung – Alle sensiblen Daten (insbesondere Gesundheitsdaten) werden mit AES-256-CBC verschlüsselt in der Datenbank gespeichert.
- SSL/TLS-Verschlüsselung – Sämtliche Datenübertragungen zwischen Ihrem Browser und unseren Servern erfolgen verschlüsselt über HTTPS (TLS 1.2 oder höher).
- Rollenbasierte Zugriffskontrolle (RBAC) – Der Zugriff auf Daten ist strikt nach Benutzerrollen eingeschränkt. Therapeuten haben nur Zugang zu den Daten ihrer eigenen Patienten.
- Audit-Logging – Alle sicherheitsrelevanten Zugriffe und Änderungen werden protokolliert und können nachvollzogen werden.
- Regelmäßige Backups – Automatisierte, verschlüsselte Datensicherungen gewährleisten die Wiederherstellbarkeit der Daten.
5.2 Organisatorische Maßnahmen
- Hosting in der EU – Alle Server und Datenbanken befinden sich in Rechenzentren innerhalb der Europäischen Union.
- Zutrittskontrolle – Physischer Zugang zu Serverräumen ist streng reglementiert.
- Vertraulichkeitsverpflichtung – Alle Mitarbeiter sind auf Vertraulichkeit und Datenschutz verpflichtet.
- Regelmäßige Schulungen – Unsere Mitarbeiter werden regelmäßig im Bereich Datenschutz und IT-Sicherheit geschult.
- Penetrationstests – Regelmäßige Sicherheitsüberprüfungen durch externe Experten.
6. Datenübermittlung an Dritte
Eine Übermittlung personenbezogener Daten an Dritte erfolgt nur, wenn dies zur Vertragserfüllung erforderlich ist, eine Einwilligung vorliegt oder eine gesetzliche Verpflichtung besteht. Folgende Drittanbieter können im Rahmen der Nutzung von Wellpoint zum Einsatz kommen:
| Dienst | Zweck | Standort | Garantien |
|---|---|---|---|
| Stripe, Inc. | Zahlungsabwicklung | USA | Standard-Vertragsklauseln (SCC) gem. Art. 46 Abs. 2 lit. c DSGVO |
| Google LLC | Google Calendar API (Kalendersynchronisation) | USA | Standard-Vertragsklauseln (SCC) |
| Microsoft Corp. | Outlook-Kalendersynchronisation | USA / EU | Standard-Vertragsklauseln (SCC), EU-Rechenzentren |
| Twilio Inc. | SMS-Versand (Terminbenachrichtigungen) | USA | Standard-Vertragsklauseln (SCC), nur bei Aktivierung durch den Therapeuten |
| Meta Platforms (WhatsApp) | WhatsApp-Bot für Patientenkommunikation | USA / EU | Standard-Vertragsklauseln (SCC), nur bei Aktivierung durch den Therapeuten |
| HubSpot, Inc. | CRM-Synchronisation | USA / EU | Standard-Vertragsklauseln (SCC), nur bei Aktivierung durch den Therapeuten |
| ELDA | Elektronische Meldung an die Sozialversicherung | Österreich | Gesetzliche Grundlage, innerhalb der EU |
7. Cookies und Tracking
7.1 Technisch notwendige Cookies
Wir verwenden technisch notwendige Cookies, die für den Betrieb der Website und der Applikation erforderlich sind. Diese Cookies werden automatisch gesetzt und bedürfen keiner gesonderten Einwilligung.
- Session-Cookie – Aufrechterhaltung Ihrer Sitzung nach dem Login. Wird beim Schließen des Browsers gelöscht.
- CSRF-Token – Schutz vor Cross-Site-Request-Forgery-Angriffen. Wird beim Schließen des Browsers gelöscht.
- Cookie-Präferenz – Speicherung Ihrer Cookie-Einstellungen. Gültig für 12 Monate.
7.2 Marketing-Cookies und Tracking
Wir setzen keine Marketing- oder Tracking-Cookies ohne Ihre ausdrückliche Einwilligung. Sollten wir in Zukunft Analyse- oder Marketing-Tools einsetzen, werden diese erst nach Ihrer aktiven Zustimmung über unser Cookie-Banner aktiviert.
7.3 Google Fonts
Unsere Website nutzt Schriftarten von Google Fonts. Die Einbindung erfolgt über die Server von Google LLC, USA. Beim Aufruf unserer Website wird eine Verbindung zu den Servern von Google hergestellt, wobei Ihre IP-Adresse an Google übermittelt wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen Darstellung). Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
8. Webhosting & Server-Logs
8.1 Hosting
Unsere Website und Applikation werden auf Servern innerhalb der Europäischen Union gehostet. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
8.2 Server-Logfiles
Bei jedem Zugriff auf unsere Website werden automatisch folgende Daten in Server-Logfiles erfasst:
- IP-Adresse des anfragenden Rechners (anonymisiert)
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer-URL (zuvor besuchte Seite)
- Übertragene Datenmenge
- HTTP-Statuscode
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherstellung eines störungsfreien Betriebs und der Sicherheit unserer Systeme).
Speicherdauer: Server-Logfiles werden nach 30 Tagen automatisch gelöscht.
9. Kontaktformular
Wenn Sie uns über das Kontaktformular auf unserer Website kontaktieren, werden folgende Daten verarbeitet:
- Vor- und Nachname
- E-Mail-Adresse
- Telefonnummer (optional)
- Inhalt Ihrer Nachricht
- Zeitpunkt der Absendung
Zweck: Bearbeitung Ihrer Anfrage und Kontaktaufnahme.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Die Daten werden nach Abschluss der Bearbeitung Ihrer Anfrage gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Sollte sich aus der Anfrage ein Vertragsverhältnis ergeben, gelten die vertraglichen Aufbewahrungsfristen.
10. Registrierung & Nutzerkonto
10.1 Pflichtdaten bei der Registrierung
Für die Erstellung eines Wellpoint-Kontos werden folgende Daten erhoben:
- Vor- und Nachname
- E-Mail-Adresse
- Passwort (verschlüsselt gespeichert)
- Praxisname und -adresse
- Berufsbezeichnung / Fachrichtung
Optional können weitere Angaben gemacht werden (z. B. Telefonnummer, Profilbild, UID-Nummer).
10.2 Nutzung des Kontos
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Im Rahmen der Nutzung werden zusätzlich Protokolldaten gespeichert (Login-Zeitpunkte, IP-Adressen, verwendete Geräte) zur Absicherung des Kontos und zur Missbrauchserkennung (Art. 6 Abs. 1 lit. f DSGVO).
10.3 Kontolöschung
Sie können Ihr Konto jederzeit löschen. Nach einer Löschungsanfrage werden Ihre Daten zunächst für eine Karenzzeit von 30 Tagen gesperrt (um eine versehentliche Löschung rückgängig machen zu können) und anschließend unwiderruflich gelöscht. Davon ausgenommen sind Daten, die aufgrund gesetzlicher Aufbewahrungspflichten (z. B. steuerrechtlich) länger gespeichert werden müssen.
11. Verarbeitung von Gesundheitsdaten
11.1 Rolle von Wellpoint
Wellpoint verarbeitet Gesundheitsdaten von Patienten ausschließlich im Auftrag des jeweiligen Therapeuten als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der Therapeut bleibt als Verantwortlicher für die Rechtmäßigkeit der Datenverarbeitung verantwortlich.
11.2 Art der Gesundheitsdaten
Im Rahmen der Praxissoftware können folgende Gesundheitsdaten verarbeitet werden:
- Diagnosen und Befunde
- Therapieverläufe und -dokumentationen
- Behandlungspläne
- Anamnese-Informationen
- Medikation und Verordnungen
11.3 Schutzmaßnahmen
- Gesundheitsdaten werden mit AES-256-CBC verschlüsselt in der Datenbank gespeichert.
- Der Zugriff ist ausschließlich für den berechtigten Therapeuten (und ggf. berechtigte Mitarbeiter der Praxis) möglich.
- Eine mandantenfähige Trennung stellt sicher, dass kein Therapeut auf Daten anderer Therapeuten zugreifen kann.
- Wellpoint-Mitarbeiter haben keinen Zugriff auf unverschlüsselte Gesundheitsdaten.
11.4 Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO i.V.m. Art. 28 DSGVO (Auftragsverarbeitung für Zwecke der Gesundheitsversorgung) sowie auf Basis der ausdrücklichen Einwilligung des Patienten gegenüber dem Therapeuten (Art. 9 Abs. 2 lit. a DSGVO).
12. E-Mail-Versand & Newsletter
12.1 Transaktionale E-Mails
Im Rahmen der Vertragserfüllung versenden wir transaktionale E-Mails, unter anderem:
- Terminbestätigungen und -erinnerungen
- Registrierungsbestätigungen
- Rechnungen und Zahlungsbestätigungen
- Sicherheitsbenachrichtigungen (z. B. Passwortänderung)
- System- und Wartungshinweise
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
12.2 Newsletter
Wir versenden einen Newsletter nur an Personen, die sich aktiv dafür angemeldet haben. Die Anmeldung erfolgt über ein Double-Opt-In-Verfahren:
- Sie tragen Ihre E-Mail-Adresse in das Anmeldeformular ein.
- Sie erhalten eine Bestätigungs-E-Mail mit einem Aktivierungslink.
- Erst nach Klick auf den Aktivierungslink werden Sie in den Verteiler aufgenommen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Sie können den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht über unser Kontaktformular abbestellen.
13. Zahlungsabwicklung
Für die Abwicklung von Zahlungen nutzen wir den Zahlungsdienstleister Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA).
13.1 Verarbeitete Daten
Bei der Zahlungsabwicklung werden folgende Daten an Stripe übermittelt:
- Name des Karteninhabers
- E-Mail-Adresse
- Rechnungsadresse
- Zahlungsinformationen (Kreditkartennummer, Ablaufdatum, CVC)
13.2 Rechtsgrundlage
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Datenübermittlung in die USA ist durch Standard-Vertragsklauseln (SCC) abgesichert.
Weitere Informationen: Datenschutzerklärung von Stripe.
14. Rechte der betroffenen Personen
Als betroffene Person stehen Ihnen folgende Rechte gemäß DSGVO zu:
14.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten. Dies umfasst auch Informationen über den Verarbeitungszweck, die Kategorien der Daten, die Empfänger und die geplante Speicherdauer.
14.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die unverzügliche Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
14.3 Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen.
14.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, wenn Sie die Richtigkeit der Daten bestreiten, die Verarbeitung unrechtmäßig ist oder wir die Daten nicht mehr benötigen.
14.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese an einen anderen Verantwortlichen zu übermitteln. Wellpoint bietet hierfür eine Datenexport-Funktion in den Kontoeinstellungen.
14.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO Widerspruch einzulegen. Bei Widerspruch gegen Direktmarketing werden Ihre Daten unverzüglich für diesen Zweck gesperrt.
14.7 Recht auf Widerruf der Einwilligung
Sofern die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
14.8 Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, eine Beschwerde bei der zuständigen Datenschutzbehörde einzureichen:
Österreichische DatenschutzbehördeBarichgasse 40-42
1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Website: www.dsb.gv.at
15. Auftragsverarbeitung
15.1 Wellpoint als Auftragsverarbeiter
Für die von Therapeuten in Wellpoint eingegebenen Patientendaten (insbesondere Gesundheitsdaten) agiert Wellpoint als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der Therapeut ist und bleibt der Verantwortliche im Sinne der DSGVO.
15.2 Auftragsverarbeitungsvertrag (AVV)
Mit jedem Therapeuten, der Wellpoint nutzt, wird ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen. Der AVV regelt unter anderem:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck der Verarbeitung
- Art der personenbezogenen Daten und Kategorien betroffener Personen
- Pflichten und Rechte des Verantwortlichen
- Technische und organisatorische Maßnahmen
- Einsatz von Unterauftragsverarbeitern
- Unterstützung bei der Wahrnehmung von Betroffenenrechten
- Löschung und Rückgabe der Daten nach Vertragsende
Der AVV kann über unser Kontaktformular angefordert oder im Kundenbereich eingesehen werden.
15.3 Unterauftragsverarbeiter
Wellpoint setzt Unterauftragsverarbeiter (z. B. Hosting-Anbieter, Zahlungsdienstleister) ein. Eine aktuelle Liste der Unterauftragsverarbeiter wird im AVV geführt und kann jederzeit angefordert werden. Über Änderungen der Unterauftragsverarbeiter werden Therapeuten vorab informiert, sodass sie gegebenenfalls Widerspruch einlegen können.
16. Datenspeicherung & Löschung
16.1 Allgemeiner Grundsatz
Personenbezogene Daten werden nur so lange gespeichert, wie es für die Erfüllung der jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.
16.2 Aufbewahrungsfristen
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Vertragsdaten | 7 Jahre nach Vertragsende | Steuer- und handelsrechtliche Aufbewahrungspflichten (BAO, UGB) |
| Rechnungen / Zahlungsdaten | 7 Jahre | § 132 BAO (Bundesabgabenordnung) |
| Server-Logfiles | 30 Tage | Berechtigtes Interesse |
| Kontaktformular-Anfragen | Nach Erledigung | Zweckbindung |
| Newsletter-Daten | Bis zum Widerruf | Einwilligung |
| Gesundheitsdaten (Patientendaten) | Gemäß Weisung des Therapeuten | AVV, berufsrechtliche Aufbewahrungspflichten |
| Nutzerkonto-Daten | 30 Tage nach Löschungsanfrage | Vertragserfüllung |
16.3 Löschkonzept
Wellpoint verfügt über ein systematisches Löschkonzept, das die regelmäßige Überprüfung und Löschung nicht mehr benötigter personenbezogener Daten sicherstellt. Nach Ablauf der jeweiligen Aufbewahrungsfrist werden die Daten sicher und unwiderruflich gelöscht oder anonymisiert.
17. Änderungen der Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder Änderungen unserer Datenverarbeitungsprozesse anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.
Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir registrierte Nutzer per E-Mail. Wir empfehlen Ihnen, diese Datenschutzerklärung regelmäßig einzusehen.
Letzte Aktualisierung: März 2025