Datenschutzerklärung

Stand: 29. Juni 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Leiser/Gronewold Research GmbH
Bürgerfelder Str. 1
26127 Oldenburg
E-Mail: info@diagnose-scan.de

2. Nutzerkreis (B2B) und Rollenabgrenzung

Diagnose-Scan richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB (insbesondere Heilmittelerbringer). Ein Vertragsschluss mit Verbrauchern (§ 13 BGB) ist ausgeschlossen.

Die Verordnungsprüfung der Diagnose-Scan-App findet ausschließlich lokal auf dem iPhone des Nutzers statt (siehe Abschnitt 3.4). Rezeptbilder und ausgelesene Verordnungsinhalte werden dabei nicht an uns übertragen; wir verarbeiten für diese lokale Prüfung keine Patienten- oder Verordnungsdaten.

Verantwortlicher im Sinne der DSGVO sind wir für die Verarbeitung der Konto-, Vertrags-, Abrechnungs-, Website- und Kommunikationsdaten (z. B. Login, Tarifverwaltung, Abrechnung, Kontaktanfragen). Soweit wir im Einzelfall personenbezogene Daten im Auftrag eines Kunden verarbeiten, gilt ergänzend die jeweils aktuelle Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO.

3. Zwecke, Datenkategorien und Rechtsgrundlagen

3.1 Betrieb der Website

Beim Aufruf der Website verarbeiten wir technisch erforderliche Verbindungsdaten (z. B. IP-Adresse, Zeitstempel, URL, Browser-Informationen), um die Website bereitzustellen und abzusichern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, stabilem Betrieb).

3.2 Technisch notwendige Cookie-/Session-Technologien

Für Login, Sitzungssteuerung, Sicherheitsfunktionen und PWA-Funktionen nutzen wir technisch erforderliche Cookies sowie vergleichbare Speichertechnologien (z. B. Tokens/ Browser-Storage). Dabei werden insbesondere Session-IDs, Sicherheitsmerkmale, Geräte-/Browser-Metadaten und Statuswerte verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis) und Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Missbrauchsprävention, stabile Bereitstellung).

Speicherdauer: Session-Daten werden regelmäßig mit Logout oder Ablauf der Sitzung ungültig; persistente Sicherheits-/Geräteerkennungsdaten können je nach Konfiguration bis zu 12 Monate gespeichert werden. Lokale PWA-Statuswerte (z. B. `ds_sw_update_ready`, `ds_pwa_install_opt_out`) bleiben gespeichert, bis sie im Browser gelöscht oder überschrieben werden.

3.3 Registrierung, Anmeldung und Sitzungen (Clerk)

Für Benutzerkonten, Login und Sitzungsverwaltung nutzen wir Clerk. Dabei werden insbesondere Kontodaten (z. B. E-Mail-Adresse, Account-/Session-IDs, Login-Informationen) verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Missbrauchsprävention).

3.4 Scan-Funktion (lokal auf dem Gerät)

Die Verordnungsprüfung findet in der Diagnose-Scan-iOS-App ausschließlich lokal auf dem Gerät statt. Die Kameraaufnahme wird auf dem iPhone verarbeitet, die Texterkennung läuft mit Apple Vision OCR auf dem Gerät, und der Abgleich von ICD-10, Diagnosegruppe, Heilmittel und Menge erfolgt mit lokal in der App mitgelieferten Katalogdaten.

Rezeptbilder werden nicht auf unsere Server hochgeladen und nicht als Scan-Archiv gespeichert. Aus dem lokalen Scan erhalten wir keine Patientennamen, keine Rezeptbilder, keine Diagnosen, keine OCR-Rohtexte und keine Kamerafotos. Im Zusammenhang mit einem Scan wird an unser Backend ausschließlich ein authentifizierter Zähler übermittelt, der das genutzte Monatskontingent fortschreibt – ohne Verordnungsinhalte.

Rechtsgrundlage für die kontingentbezogene Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis).

3.5 Abrechnung (Stripe)

Für kostenpflichtige Leistungen nutzen wir Stripe. Zahlungsdaten werden primär von Stripe verarbeitet. Bei uns werden nur erforderliche Abrechnungs- und Vertragsmetadaten gespeichert (z. B. Stripe-Kunden-ID, Abo-Status, Nutzungszähler).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.6 Transaktionale E-Mails (Resend)

Für den Versand transaktionaler E-Mails (z. B. Konto- und Abrechnungsmitteilungen, Zahlungslinks) nutzen wir Resend. Verarbeitet werden insbesondere Empfängeradresse, Versandstatus und technische Versandmetadaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.7 Kontaktaufnahme

Bei Nutzung des Kontaktformulars werden Ihre Eingaben (Name, E-Mail-Adresse, Nachricht) zur Übermittlung an uns über den Dienst Formspree verarbeitet.

Rechtsgrundlage bei Kontaktanfragen: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Kommunikation) bzw. Art. 6 Abs. 1 lit. f DSGVO.

3.8 Schriftarten

Wir nutzen lokal bereitgestellte bzw. systemseitige Schriftarten. Eine automatische Übertragung von Verbindungsdaten an Google Fonts findet hierbei nicht statt.

4. Empfänger / Dienstleister

Für den Betrieb setzen wir insbesondere folgende Dienstleister ein:

Dienstleister Zweck Datenkategorien Rolle
Cloudflare Frontend-Auslieferung, DNS, Edge-Schutz (WAF/DDoS) IP-Adresse, Verbindungs-/Request-Metadaten, Security-Events Auftragsverarbeiter
Clerk Authentifizierung, Konto- und Sitzungsverwaltung Kontodaten, Session-IDs, Login-Metadaten, technisch notwendige Session-Daten Auftragsverarbeiter
Stripe Zahlungsabwicklung und Billing Zahlungsdaten, Abrechnungs-/Vertragsdaten, Transaktionsmetadaten In der Regel eigener Verantwortlicher für Zahlungsprozesse
Resend Versand transaktionaler E-Mails E-Mail-Adresse, Versandstatus, technische Versandmetadaten Auftragsverarbeiter
Formspree Übermittlung von Kontaktanfragen Formulareingaben (Name, E-Mail, Nachricht), technische Metadaten Auftragsverarbeiter

Hinweis: Bei Stripe erfolgt die eigentliche Zahlungsabwicklung regelmäßig in eigener Verantwortlichkeit von Stripe; wir erhalten nur die für Vertrag/Billing erforderlichen Metadaten.

Für die Verordnungsprüfung selbst setzen wir keine Cloud-/KI-Dienste ein: Texterkennung und Katalogabgleich laufen lokal in der iOS-App (Apple Vision OCR auf dem Gerät).

5. Drittlandübermittlungen

Bei den eingesetzten Dienstleistern, insbesondere Cloudflare, Clerk, Resend, Formspree und je nach Zahlungsfluss Stripe, können Verarbeitungen in den USA oder anderen Drittländern stattfinden. In diesen Fällen stellen wir ein angemessenes Datenschutzniveau nach Art. 44 ff. DSGVO sicher. Rezeptbilder und Verordnungsinhalte sind davon nicht betroffen, da die Scan-Verarbeitung lokal auf dem Gerät erfolgt.

Dienstleister Sitz / typische Regionen Transfermechanismus
Cloudflare USA; Verarbeitung im globalen Edge-Netzwerk (inkl. EU/EWR und USA) EU-U.S. DPF / UK Extension / Swiss-U.S. DPF sowie SCC gemäß Cloudflare DPA
Clerk USA; Verarbeitung gemäß Clerk-DPA (u. a. EU/EWR und USA) EU-U.S. DPF / UK Extension / Swiss-U.S. DPF sowie SCC gemäß Clerk DPA
Stripe Irland/USA; Verarbeitung je nach Zahlungsfluss in EU/EWR und USA EU-U.S. DPF / UK Extension / Swiss-U.S. DPF sowie SCC gemäß Stripe Terms/DPA
Resend USA; Verarbeitung gemäß Resend-DPA EU-U.S. DPF / UK Extension sowie SCC gemäß Resend DPA
Formspree USA; Verarbeitung gemäß Formspree-DPA SCC gemäß Formspree-DPA

Soweit erforderlich, schließen wir Auftragsverarbeitungsverträge, vereinbaren Standardvertragsklauseln und dokumentieren ergänzende Schutzmaßnahmen für internationale Übermittlungen.

6. Speicherdauer

Rezeptbilder und Verordnungsinhalte werden lokal auf dem Gerät verarbeitet und nicht an uns übertragen; sie verbleiben in der Kontrolle des Nutzers auf seinem Gerät. Konto-, Vertrags- und Abrechnungsdaten speichern wir nur so lange, wie dies für die Vertragsdurchführung erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Für technisch notwendige Cookie-/Session-Technologien gelten insbesondere folgende Speicherlogiken:

7. Ihre Rechte

Sie haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO.

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).

8. Pflicht zur Bereitstellung

Die Bereitstellung bestimmter Daten ist für Registrierung, Login, Vertragsdurchführung und Abrechnung erforderlich. Ohne diese Daten können wir den Dienst ggf. nicht bereitstellen.

9. Keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung gegenüber betroffenen Personen findet durch uns nicht statt.

10. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung bei Bedarf anpassen, etwa bei Änderungen gesetzlicher Vorgaben oder unserer Dienste.