Datenschutzerklärung
Gültig ab: 28. August 2026
1. Verantwortlicher
Paul Krügel
Stephensongasse 2 / 19
1210 Wien, Österreich
E-Mail: team@sispilot.de
Kontakt: Kontaktformular
2. Rollen und Rechtsgrundlagen
Für Konto-, Vertrags-, Kontakt-, Sicherheits- und Websitedaten ist der Anbieter datenschutzrechtlich Verantwortlicher. Die Verarbeitung stützt sich je nach Zweck auf Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), lit. b (Vertragserfüllung und vorvertragliche Maßnahmen), lit. c (rechtliche Verpflichtung) oder lit. f (berechtigte Interessen an sicherem und zuverlässigem Betrieb).
Bei Bewohner- und SIS-Daten ist regelmäßig der Kunde, etwa die Pflegekraft oder Pflegeeinrichtung, Verantwortlicher. SIS Pilot verarbeitet diese Daten nach Weisung als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der Kunde stellt insbesondere die Rechtsgrundlage für Gesundheitsdaten nach Art. 9 DSGVO, die Information der betroffenen Personen und angemessene Zugriffsberechtigungen sicher.
3. Verarbeitungszwecke und Daten
3.1 Konto, Anmeldung und Teams
Wir verarbeiten E-Mail-Adresse, Name, Passwort-Hash, E-Mail-Bestätigungsstatus, Teamzugehörigkeit, Rolle, Einladungs- und Sicherheitszeitpunkte. Dies dient Registrierung, Anmeldung, Rechteverwaltung und Missbrauchsprävention.
3.2 Bewohner- und SIS-Dokumentation
Kunden können Vor- und Nachname, Geburtsdatum, Pflegegrad, Zimmernummer, SIS-Felder, Beobachtungen, Transkripte, Bearbeitungsstände, Prüf- und Freigabeinformationen sowie zugehörige Zeitpunkte verarbeiten. Diese Inhalte können Gesundheitsdaten und andere besondere Kategorien personenbezogener Daten enthalten.
Zweck ist die vom Kunden beauftragte Erstellung, Speicherung, Teamprüfung, Finalisierung und Bereitstellung von PDF- und JSON-Exporten. SIS Pilot verwendet diese Inhalte nicht für Werbung oder allgemeines Produktanalytics.
3.3 Spracheingabe und KI-Unterstützung
Bei freiwilliger Spracheingabe werden Audiodatei, technisches Audioformat und die für die Transkription erforderlichen Kontextdaten verarbeitet. Das Audio wird in einem privaten Speicherbereich bereitgestellt. Im regulären Ablauf wird diese temporäre Kopie nach dem Einlesen und vor der Übermittlung zur Transkription gelöscht. Abgebrochene Uploads können eine gesonderte Bereinigung erfordern. Rohtranskript, Bearbeitungsvorschläge und Übernahmeentscheidungen können im Arbeitsverlauf und in gespeicherten Revisionen enthalten sein. Vorschläge werden erst nach ausdrücklicher Übernahme zu SIS-Feldinhalten und bleiben fachlich zu prüfen.
Für die Textaufbereitung werden Transkript und erforderlicher Feldkontext übermittelt. Bei einer gesondert angeforderten semantischen Qualitätsprüfung werden die dafür erforderlichen SIS-Inhalte verarbeitet. Eine Qualitätsprüfung kann daher auch ohne Sprachaufnahme Textinhalte an den KI-Dienst übermitteln.
3.4 Abonnement und Abrechnung
Wir verarbeiten Tarif, lizenzierte Teamplätze, Abonnementstatus, Abrechnungszeitraum, Rechnungsadresse sowie technische Stripe-Kunden-, Checkout-, Abonnement- und Rechnungskennungen. Vollständige Karten- oder Bankdaten werden unmittelbar von Stripe verarbeitet und nicht auf unseren Servern gespeichert.
3.5 Kontakt und transaktionale E-Mails
Bei Kontaktanfragen verarbeiten wir Name, E-Mail-Adresse, Betreff, Nachricht, Absender-IP und Versandstatus. Für Einladungen, Anmeldung, Abrechnung und Support verarbeiten wir die jeweils erforderlichen Empfänger- und Nachrichtendaten.
3.6 Optionale Nutzungsanalyse
Nach ausdrücklicher Einwilligung können ausgewählte pseudonyme Ereignisse an PostHog übermittelt werden. Autocapture, Session Recording und die Übermittlung von Bewohner-, SIS-, Transkript- oder Formularinhalten sind deaktiviert.
3.7 Technischer Betrieb und Sicherheit
Beim Aufruf können IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser- und Geräteinformationen, Statuscode und Sicherheitsereignisse in technischen Protokollen verarbeitet werden. Dies dient Auslieferung, Fehleranalyse, Angriffsschutz und Stabilität.
4. Speicherdauer
- Persönliche Kontodaten: bis zur zulässigen Kontolöschung, soweit keine Aufbewahrungspflichten oder erforderlichen Verknüpfungen mit der Teamdokumentation bestehen. Das Ausscheiden einer Person löscht nicht automatisch die Pflegeunterlagen ihres Teams.
- Team-, Bewohner- und SIS-Daten einschließlich Arbeitsverläufen und Revisionen: nach den dokumentierten Weisungen der verantwortlichen Organisation und ihren Aufbewahrungspflichten. Die Datenrückgabe und anschließende Löschung werden gesondert abgestimmt.
- Temporäre Audiodateien: für die angeforderte Transkription. Die reguläre temporäre Kopie wird vor der Übermittlung an den Transkriptionsdienst gelöscht; nach abgebrochenen Vorgängen ist eine zusätzliche Bereinigung erforderlich. Anbieterprotokolle unterliegen den gesonderten Aufbewahrungsbedingungen des Anbieters.
- Sicherungskopien: bis zum Ablauf des jeweils vereinbarten und dokumentierten Sicherungszyklus. Gelöschte Daten dürfen nach einer Wiederherstellung nicht erneut für den normalen Betrieb verfügbar werden; berechtigte Löschungen werden erneut angewendet.
- Abonnement- und Checkout-Daten: für die Vertragsdauer und danach, soweit Abrechnung, Nachweis oder Rechtsverteidigung dies erfordern.
- Rechnungsdaten: sieben Jahre gemäß § 132 BAO, soweit anwendbar.
- Kontaktanfragen: bis zur abschließenden Bearbeitung, anschließend grundsätzlich Löschung innerhalb von sechs Monaten, soweit kein fortbestehender Rechtsgrund vorliegt.
- Sicherheits- und Serverprotokolle: nur so lange, wie sie für Betrieb, Fehleranalyse und Missbrauchsabwehr erforderlich sind.
5. Empfänger und Auftragsverarbeiter
Soweit es für die genannten Zwecke erforderlich ist, setzen wir folgende Dienstleister ein:
Supabase Inc.
Datenbank, Authentifizierung und Datenspeicher
Projektregion: Europäische Union | Datenschutzerklärung
Stripe Inc.
Checkout, Zahlungsabwicklung, Rechnungsdokumente und Abonnementverwaltung
Für Nutzer im EWR werden Stripe-Dienste insbesondere durch Stripe Payments Europe, Limited und je nach Funktion durch verbundene Stripe-Unternehmen erbracht. Vollständige Kartendaten werden direkt bei Stripe eingegeben. | Datenschutzerklärung
Vercel Inc.
Anwendungshosting und Content Delivery
Globale Hosting- und CDN-Infrastruktur; Übermittlungen in Drittländer können stattfinden. | Datenschutzerklärung
PostHog Inc.
Optionale Nutzungsanalyse – ausschließlich mit Ihrer ausdrücklichen Zustimmung (Opt-in)
Standort: EU | Datenschutzerklärung
Resend Inc.
Kontaktformular, Team-Einladungen und transaktionale E-Mails
Je nach Nachricht werden E-Mail-Adresse, Name, Einladungs-, Vertrags- oder Kontaktinhalte an Resend übermittelt. Die Verarbeitung kann in den USA stattfinden; dafür werden die jeweils anwendbaren Garantien eingesetzt. | Datenschutzerklärung
OpenAI API
Transkription, Textstrukturierung und angeforderte semantische Qualitätsprüfung
API-Dienst für die vom Nutzer ausgelöste KI-Unterstützung; keine Verwendung der API-Inhalte zum allgemeinen Modelltraining. | Datenschutzerklärung
Übermittelt werden je nach Funktion Audio, Transkript, erforderlicher Feldkontext oder zu prüfende SIS-Textinhalte. Die Verarbeitung erfolgt derzeit über die globale OpenAI-API-Infrastruktur. Der Wechsel auf ein freigegebenes EU-Projekt und den EU-Endpunkt ist vorgesehen.
6. Datenübermittlung in Drittländer
Einige unserer Auftragsverarbeiter haben ihren Sitz in den USA oder setzen globale Infrastrukturen ein (OpenAI, Stripe, Resend, Vercel). Soweit dabei personenbezogene Daten in Drittländer übermittelt werden, erfolgt dies auf Grundlage der jeweils anwendbaren Garantien, insbesondere Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO oder eines anwendbaren Angemessenheitsbeschlusses.
Die KI-Unterstützung für Sprache und Text wird derzeit über die globale OpenAI-API-Infrastruktur ausgeführt. Dabei kann eine Verarbeitung außerhalb der EU beziehungsweise des EWR, insbesondere in den USA, stattfinden. Nach Verfügbarkeit eines freigegebenen EU-Projekts wird der jeweils unterstützte Verarbeitungsweg auf den regionalen Endpunkt umgestellt. Eine solche Umstellung setzt die erforderlichen Anbieterfreigaben voraus; sie wird hier nicht als bereits erfolgt dargestellt.
7. Cookies und lokale Speicherung
Wir verwenden Cookies gemäß § 165 TKG 2021 für folgende Zwecke:
- Technisch notwendig: Authentifizierung und Login-Session sowie während der geschützten Vorbereitungsphase der temporäre Website-Zugang (keine Einwilligung erforderlich)
- Analytics: Ausschließlich mit Ihrer ausdrücklichen Zustimmung (Opt-in über Cookie-Banner)
Sie können Ihre Cookie-Einstellungen jederzeit über den Link "Cookie-Einstellungen" im Fußbereich der Website ändern. Einzelheiten finden Sie in der Cookie-Richtlinie.
8. Ihre Rechte (DSGVO)
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15): Sie können jederzeit Auskunft über Ihre gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16): Sie können die Berichtigung unrichtiger Daten verlangen.
- Löschungsrecht (Art. 17): Sie können die Löschung Ihrer Daten verlangen ("Recht auf Vergessenwerden").
- Einschränkung der Verarbeitung (Art. 18): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21): Sie können der Verarbeitung Ihrer Daten widersprechen.
- Widerruf der Einwilligung (Art. 7 Abs. 3): Sie können eine erteilte Einwilligung jederzeit widerrufen.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter: Kontaktformular
9. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, eine Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzureichen:
Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
E-Mail: dsb@dsb.gv.at
Website: https://www.dsb.gv.at
10. Automatisierte Entscheidungen und Datensicherheit
SIS Pilot trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Transkripte, Strukturvorschläge und Abschlussinformationen werden von berechtigten Nutzern fachlich geprüft und bewusst freigegeben.
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten angemessen zu schützen:
- SSL/TLS-Verschlüsselung für alle Datenübertragungen
- Passwörter werden gehasht und gesalzen gespeichert
- Row-Level Security auf Datenbankebene
- Regelmäßige Sicherheitsupdates
- Zugriffskontrolle und Authentifizierung
11. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung jederzeit aktualisieren. Über wesentliche Änderungen werden wir Sie per E-Mail oder über die Anwendung informieren.
12. Kontakt
Fragen zum Datenschutz?
E-Mail: team@sispilot.de
Kontaktformular: Kontaktformular
Zuletzt aktualisiert: 28. August 2026