Datenschutzerklärung
Stand: 29. Juni 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Leiser/Gronewold Research GmbH
Bürgerfelder Str. 1
26127 Oldenburg
E-Mail: info@diagnose-scan.de
2. Nutzerkreis (B2B) und Rollenabgrenzung
Diagnose-Scan richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB (insbesondere Heilmittelerbringer). Ein Vertragsschluss mit Verbrauchern (§ 13 BGB) ist ausgeschlossen.
Die Verordnungsprüfung der Diagnose-Scan-App findet ausschließlich lokal auf dem iPhone des Nutzers statt (siehe Abschnitt 3.4). Rezeptbilder und ausgelesene Verordnungsinhalte werden dabei nicht an uns übertragen; wir verarbeiten für diese lokale Prüfung keine Patienten- oder Verordnungsdaten.
Verantwortlicher im Sinne der DSGVO sind wir für die Verarbeitung der Konto-, Vertrags-, Abrechnungs-, Website- und Kommunikationsdaten (z. B. Login, Tarifverwaltung, Abrechnung, Kontaktanfragen). Soweit wir im Einzelfall personenbezogene Daten im Auftrag eines Kunden verarbeiten, gilt ergänzend die jeweils aktuelle Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO.
3. Zwecke, Datenkategorien und Rechtsgrundlagen
3.1 Betrieb der Website
Beim Aufruf der Website verarbeiten wir technisch erforderliche Verbindungsdaten (z. B. IP-Adresse, Zeitstempel, URL, Browser-Informationen), um die Website bereitzustellen und abzusichern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, stabilem Betrieb).
3.2 Technisch notwendige Cookie-/Session-Technologien
Für Login, Sitzungssteuerung, Sicherheitsfunktionen und PWA-Funktionen nutzen wir technisch erforderliche Cookies sowie vergleichbare Speichertechnologien (z. B. Tokens/ Browser-Storage). Dabei werden insbesondere Session-IDs, Sicherheitsmerkmale, Geräte-/Browser-Metadaten und Statuswerte verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis) und Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Missbrauchsprävention, stabile Bereitstellung).
Speicherdauer: Session-Daten werden regelmäßig mit Logout oder Ablauf der Sitzung ungültig; persistente Sicherheits-/Geräteerkennungsdaten können je nach Konfiguration bis zu 12 Monate gespeichert werden. Lokale PWA-Statuswerte (z. B. `ds_sw_update_ready`, `ds_pwa_install_opt_out`) bleiben gespeichert, bis sie im Browser gelöscht oder überschrieben werden.
3.3 Registrierung, Anmeldung und Sitzungen (Clerk)
Für Benutzerkonten, Login und Sitzungsverwaltung nutzen wir Clerk. Dabei werden insbesondere Kontodaten (z. B. E-Mail-Adresse, Account-/Session-IDs, Login-Informationen) verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsprävention).
3.4 Scan-Funktion (lokal auf dem Gerät)
Die Verordnungsprüfung findet in der Diagnose-Scan-iOS-App ausschließlich lokal auf dem Gerät statt. Die Kameraaufnahme wird auf dem iPhone verarbeitet, die Texterkennung läuft mit Apple Vision OCR auf dem Gerät, und der Abgleich von ICD-10, Diagnosegruppe, Heilmittel und Menge erfolgt mit lokal in der App mitgelieferten Katalogdaten.
Rezeptbilder werden nicht auf unsere Server hochgeladen und nicht als Scan-Archiv gespeichert. Aus dem lokalen Scan erhalten wir keine Patientennamen, keine Rezeptbilder, keine Diagnosen, keine OCR-Rohtexte und keine Kamerafotos. Im Zusammenhang mit einem Scan wird an unser Backend ausschließlich ein authentifizierter Zähler übermittelt, der das genutzte Monatskontingent fortschreibt – ohne Verordnungsinhalte.
Rechtsgrundlage für die kontingentbezogene Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis).
3.5 Abrechnung (Stripe)
Für kostenpflichtige Leistungen nutzen wir Stripe. Zahlungsdaten werden primär von Stripe verarbeitet. Bei uns werden nur erforderliche Abrechnungs- und Vertragsmetadaten gespeichert (z. B. Stripe-Kunden-ID, Abo-Status, Nutzungszähler).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.6 Transaktionale E-Mails (Resend)
Für den Versand transaktionaler E-Mails (z. B. Konto- und Abrechnungsmitteilungen, Zahlungslinks) nutzen wir Resend. Verarbeitet werden insbesondere Empfängeradresse, Versandstatus und technische Versandmetadaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.7 Kontaktaufnahme
Bei Nutzung des Kontaktformulars werden Ihre Eingaben (Name, E-Mail-Adresse, Nachricht) zur Übermittlung an uns über den Dienst Formspree verarbeitet.
Rechtsgrundlage bei Kontaktanfragen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Kommunikation) bzw. Art. 6 Abs. 1 lit. f DSGVO.
3.8 Schriftarten
Wir nutzen lokal bereitgestellte bzw. systemseitige Schriftarten. Eine automatische Übertragung von Verbindungsdaten an Google Fonts findet hierbei nicht statt.
4. Empfänger / Dienstleister
Für den Betrieb setzen wir insbesondere folgende Dienstleister ein:
| Dienstleister | Zweck | Datenkategorien | Rolle |
|---|---|---|---|
| Cloudflare | Frontend-Auslieferung, DNS, Edge-Schutz (WAF/DDoS) | IP-Adresse, Verbindungs-/Request-Metadaten, Security-Events | Auftragsverarbeiter |
| Clerk | Authentifizierung, Konto- und Sitzungsverwaltung | Kontodaten, Session-IDs, Login-Metadaten, technisch notwendige Session-Daten | Auftragsverarbeiter |
| Stripe | Zahlungsabwicklung und Billing | Zahlungsdaten, Abrechnungs-/Vertragsdaten, Transaktionsmetadaten | In der Regel eigener Verantwortlicher für Zahlungsprozesse |
| Resend | Versand transaktionaler E-Mails | E-Mail-Adresse, Versandstatus, technische Versandmetadaten | Auftragsverarbeiter |
| Formspree | Übermittlung von Kontaktanfragen | Formulareingaben (Name, E-Mail, Nachricht), technische Metadaten | Auftragsverarbeiter |
Hinweis: Bei Stripe erfolgt die eigentliche Zahlungsabwicklung regelmäßig in eigener Verantwortlichkeit von Stripe; wir erhalten nur die für Vertrag/Billing erforderlichen Metadaten.
Für die Verordnungsprüfung selbst setzen wir keine Cloud-/KI-Dienste ein: Texterkennung und Katalogabgleich laufen lokal in der iOS-App (Apple Vision OCR auf dem Gerät).
5. Drittlandübermittlungen
Bei den eingesetzten Dienstleistern, insbesondere Cloudflare, Clerk, Resend, Formspree und je nach Zahlungsfluss Stripe, können Verarbeitungen in den USA oder anderen Drittländern stattfinden. In diesen Fällen stellen wir ein angemessenes Datenschutzniveau nach Art. 44 ff. DSGVO sicher. Rezeptbilder und Verordnungsinhalte sind davon nicht betroffen, da die Scan-Verarbeitung lokal auf dem Gerät erfolgt.
| Dienstleister | Sitz / typische Regionen | Transfermechanismus |
|---|---|---|
| Cloudflare | USA; Verarbeitung im globalen Edge-Netzwerk (inkl. EU/EWR und USA) | EU-U.S. DPF / UK Extension / Swiss-U.S. DPF sowie SCC gemäß Cloudflare DPA |
| Clerk | USA; Verarbeitung gemäß Clerk-DPA (u. a. EU/EWR und USA) | EU-U.S. DPF / UK Extension / Swiss-U.S. DPF sowie SCC gemäß Clerk DPA |
| Stripe | Irland/USA; Verarbeitung je nach Zahlungsfluss in EU/EWR und USA | EU-U.S. DPF / UK Extension / Swiss-U.S. DPF sowie SCC gemäß Stripe Terms/DPA |
| Resend | USA; Verarbeitung gemäß Resend-DPA | EU-U.S. DPF / UK Extension sowie SCC gemäß Resend DPA |
| Formspree | USA; Verarbeitung gemäß Formspree-DPA | SCC gemäß Formspree-DPA |
Soweit erforderlich, schließen wir Auftragsverarbeitungsverträge, vereinbaren Standardvertragsklauseln und dokumentieren ergänzende Schutzmaßnahmen für internationale Übermittlungen.
6. Speicherdauer
Rezeptbilder und Verordnungsinhalte werden lokal auf dem Gerät verarbeitet und nicht an uns übertragen; sie verbleiben in der Kontrolle des Nutzers auf seinem Gerät. Konto-, Vertrags- und Abrechnungsdaten speichern wir nur so lange, wie dies für die Vertragsdurchführung erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Für technisch notwendige Cookie-/Session-Technologien gelten insbesondere folgende Speicherlogiken:
- Session-Daten: bis Logout bzw. Ablauf der Session.
- Persistente Sicherheits-/Geräteerkennungsdaten: je nach Konfiguration bis zu 12 Monate.
- Lokale PWA-Statuswerte (`ds_sw_update_ready`, `ds_pwa_install_opt_out`): bis zur browserseitigen Löschung oder Überschreibung.
7. Ihre Rechte
Sie haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
8. Pflicht zur Bereitstellung
Die Bereitstellung bestimmter Daten ist für Registrierung, Login, Vertragsdurchführung und Abrechnung erforderlich. Ohne diese Daten können wir den Dienst ggf. nicht bereitstellen.
9. Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung gegenüber betroffenen Personen findet durch uns nicht statt.
10. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung bei Bedarf anpassen, etwa bei Änderungen gesetzlicher Vorgaben oder unserer Dienste.