SmartArzt
Rechtliches

Datenschutzerklärung

Version 1.1 · Zuletzt aktualisiert: 21. Juli 2026

1. Verantwortliche Stelle

Verantwortlich für die in dieser Erklärung beschriebenen personenbezogenen Daten ist:

DataFit Solutions OÜ
Harju maakond, Tallinn, Kesklinna linnaosa, Ahtri tn 12, 15551, Estland
Registriert beim Tartu County Court, Registercode 17005668
USt-IdNr.: EE102809620
E-Mail: info@datafit-solutions.com

Wir haben keinen Datenschutzbeauftragten benannt, da wir hierzu gemäß Art. 37 DSGVO nicht verpflichtet sind. Bei Fragen zum Datenschutz wenden Sie sich bitte an info@datafit-solutions.com.

2. Geltungsbereich & unsere Rolle

Diese Datenschutzerklärung gilt für alle Dienste von DataFit Solutions OÜ unter der Marke SmartArzt:

  • Webapplikation unter app.smartarzt.de
  • SmartArzt Audio Recorder Chrome Extension
  • Public API für Drittanbieter-Integrationen

Wir handeln in zwei unterschiedlichen Rollen, und diese Erklärung ist entsprechend gegliedert:

  • Teil A - Personenbezogene Daten, die wir als Verantwortliche verarbeiten: Account-, Kontakt-, Abrechnungs- und technische Daten unserer Nutzer (Ärztinnen und Ärzte sowie medizinische Einrichtungen), für die wir Zwecke und Mittel der Verarbeitung bestimmen.
  • Teil B - Patientendaten, die wir als Auftragsverarbeiter verarbeiten: Audioaufnahmen und medizinische Dokumente, die medizinische Einrichtungen über SmartArzt verarbeiten und für die wir ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Weisung des Verantwortlichen handeln.

SmartArzt richtet sich an medizinisches Fachpersonal (Ärztinnen und Ärzte sowie medizinische Einrichtungen). Für über SmartArzt verarbeitete Patientendaten ist die nutzende medizinische Einrichtung der Verantwortliche im Sinne der DSGVO, und DataFit Solutions OÜ handelt als Auftragsverarbeiter (siehe Teil B).

Teil A - Personenbezogene Daten, die wir als Verantwortliche verarbeiten

Dieser Teil beschreibt die personenbezogenen Daten, für die DataFit Solutions OÜ der Verantwortliche ist, vor allem die Account- und Kontaktdaten unserer Nutzer.

3. Welche Daten wir erheben

3.1 Account- & Kontaktdaten

Bei der Registrierung und Nutzung des Dienstes verarbeiten wir:

  • Name und E-Mail-Adresse
  • Authentifizierungsdaten (verwaltet durch Auth0)
  • Nutzungs- und Abrechnungsdaten (Anzahl verarbeiteter Aufnahmen, Kontingentnutzung)

Die Bereitstellung dieser Daten ist erforderlich, um Ihren Account einzurichten und zu verwalten sowie um den Vertrag über den SmartArzt-Dienst abzuschließen und zu erfüllen. Ohne diese Daten können wir den Dienst nicht bereitstellen.

3.2 Technische Daten

  • IP-Adressen und Zugriffszeiten (in Server-Logs)
  • Geräteinformationen und Browser-Typ
  • Lokal in der Chrome Extension gespeicherte Einstellungen (API-Schlüssel, Aufnahmeeinstellungen)

4. Wie wir diese Daten verwenden

  • Authentifizierung und Autorisierung der Nutzer
  • Nutzungsabrechnung und Verwaltung von Kontingenten
  • Erkennung und Verhinderung von Missbrauch und Sicherheitsvorfällen
  • Bearbeitung von Support-Anfragen

5. Rechtsgrundlagen der Verarbeitung (DSGVO)

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Account-Daten, Authentifizierung sowie Nutzungs- und Abrechnungsdaten.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Server-Logs, Sicherheitsmonitoring und Betrieb des Dienstes. Unsere berechtigten Interessen umfassen die Gewährleistung der Sicherheit und Zuverlässigkeit unserer Dienste, die Verhinderung von Betrug und Missbrauch sowie die Durchsetzung unserer vertraglichen Rechte.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Soweit nach geltendem Recht erforderlich, z. B. gesetzliche Aufbewahrung von Abrechnungsdaten.

6. Empfänger

Wir verkaufen Ihre Daten nicht und geben sie nicht zu kommerziellen Zwecken an Dritte weiter. Je nach Verarbeitungstätigkeit gehören zu den Kategorien von Empfängern, an die personenbezogene Daten weitergegeben werden können:

  • Anbieter von Cloud-Hosting und Infrastruktur
  • Anbieter von Authentifizierungsdiensten
  • Zuständige Behörden, soweit gesetzlich vorgeschrieben

Die konkreten Auftragsverarbeiter, die wir rollenübergreifend einsetzen, sind im Abschnitt Allgemeine Informationen unten aufgeführt.

7. Datenspeicherung & Löschung

  • Account-Daten: Werden für die Dauer des Vertragsverhältnisses gespeichert und innerhalb von 30 Tagen nach Beendigung des Vertrags vollständig gelöscht.
  • Abrechnungsdaten: Werden zur Erfüllung gesetzlicher handels- und steuerrechtlicher Aufbewahrungspflichten für bis zu 7 Jahre gespeichert und danach gelöscht.
  • Support-E-Mails: Werden für die Dauer des Vertragsverhältnisses gespeichert und danach gelöscht.
  • Authentifizierungsdaten: Identitätsdaten werden für die Dauer des Accounts gespeichert. Authentifizierungs- und Zugriffslogs werden für 365 Tage aufbewahrt und danach gelöscht.
  • Server-Logs: Technische Zugriffslogs werden für 365 Tage aufbewahrt und danach gelöscht.

Die Speicherung von Patientendaten, die wir als Auftragsverarbeiter verarbeiten, ist in Teil B beschrieben.

8. Datensicherheit

  • Alle Daten verschlüsselt übertragen (TLS 1.2+)
  • Verschlüsselte Speicherung (AES-256 via AWS KMS)
  • Infrastruktur in privaten AWS-Netzwerken (C5-zertifiziert) innerhalb der EU, ohne direkte Internetexposition
  • Zugriffskontrollen nach dem Least-Privilege-Prinzip
  • Regelmäßige Sicherheitsüberprüfungen
  • Sicherheitsmaßnahmen orientiert an den Praktiken der ISO/IEC 27001

Diese Sicherheitsmaßnahmen gelten für alle von uns verarbeiteten Daten, einschließlich der Patientendaten nach Teil B. Weitere Informationen zu unseren Sicherheitsmaßnahmen finden Sie in unserem Trust Center.

9. Internationale Datenübermittlung

Alle Daten werden ausschließlich innerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet und gespeichert. Eine Übermittlung außerhalb des EWR findet nicht statt.

Teil B - Patientendaten, die wir als Auftragsverarbeiter verarbeiten

Dieser Teil beschreibt Patientendaten, die medizinische Einrichtungen über SmartArzt verarbeiten. Für diese Daten ist die nutzende medizinische Einrichtung der Verantwortliche, und DataFit Solutions OÜ handelt ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO.

10. Patientendaten & unsere Rolle als Auftragsverarbeiter

Wenn Nutzer Audioaufnahmen und zugehörige Dokumente hochladen, verarbeiten wir diese im Auftrag der jeweiligen medizinischen Einrichtung, die als Verantwortliche handelt. Dazu gehören:

  • Audioaufnahmen
  • Transkriptionen der Aufnahmen
  • KI-generierte medizinische Briefe und Dokumente
  • Hochgeladene Kontextdokumente (z. B. Laborbefunde, PDFs)

Diese Daten können Patientendaten (besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO) enthalten. DataFit Solutions OÜ verarbeitet diese Daten ausschließlich auf Weisung der nutzenden medizinischen Einrichtung als Auftragsverarbeiter. Über SmartArzt verarbeitete Patientendaten stammen von der medizinischen Einrichtung, die den Dienst nutzt.

Für personenbezogene Daten, die in über SmartArzt verarbeiteten Audiodaten oder Dokumenten enthalten sind, wird die Rechtsgrundlage ausschließlich vom Verantwortlichen (der nutzenden medizinischen Einrichtung) bestimmt. DataFit Solutions OÜ bestimmt weder Zweck noch Mittel der Verarbeitung. Soweit die Verarbeitung der medizinischen Diagnostik oder der Gesundheitsversorgung dient, gilt in der Regel Art. 9 Abs. 2 lit. h DSGVO; die anwendbare Bedingung nach Art. 9 bestimmt der Verantwortliche.

11. Speicherung von Patientendaten

  • Webapplikation: Medizinische Dokumente werden für die Dauer des Vertragsverhältnisses gespeichert und innerhalb von 30 Tagen nach Beendigung des Vertrags vollständig gelöscht.
  • Public API: Audio-Uploads, Transkriptionen und generierte Dokumente werden automatisch spätestens 48 Stunden nach Verarbeitung gelöscht.

12. Endnutzer, deren Daten in Aufnahmen enthalten sind

Sind Sie Endnutzer (z. B. Patient), dessen personenbezogene Daten in über SmartArzt verarbeiteten Audiodaten oder Dokumenten enthalten sein können, ist Ihr Verantwortlicher die medizinische Einrichtung, die SmartArzt nutzt. Bitte wenden Sie sich zur Ausübung Ihrer Rechte direkt an diese. Soweit wir Patientendaten ausschließlich im Auftrag medizinischer Einrichtungen als Auftragsverarbeiter verarbeiten, werden die Transparenzpflichten nach Art. 13 und 14 DSGVO durch die jeweilige medizinische Einrichtung als Verantwortliche erfüllt.

Allgemeine Informationen

13. Auftragsverarbeiter

Zur Erbringung des Dienstes setzen wir die folgenden Auftragsverarbeiter ein. Mit jedem wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen, gegebenenfalls einschließlich der EU-Standardvertragsklauseln, und die Verarbeitung Ihrer Daten erfolgt innerhalb der EU/des EWR:

  • Amazon Web Services (AWS): Cloud-Hosting und -Speicherung (Teil A und Teil B)
  • Auth0 by Okta: Authentifizierung unserer Nutzer (Teil A)
  • Speechmatics: Spracherkennung (Teil B)
  • Google Cloud Platform: Cloud-Computing-Dienste (Teil B)

Eine aktuelle Liste ist zudem auf Anfrage erhältlich unter info@datafit-solutions.com.

14. Ihre Rechte (DSGVO)

Als betroffene Person haben Sie in Bezug auf die Daten, die wir als Verantwortliche über Sie verarbeiten, folgende Rechte:

  • Auskunft (Art. 15 DSGVO): Welche Daten wir über Sie verarbeiten
  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO): Löschung Ihrer Daten
  • Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in maschinenlesbarem Format
  • Widerspruch (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung
  • Widerruf der Einwilligung: Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen im Sinne des Art. 22 DSGVO.

Zur Ausübung Ihrer Rechte über Daten, die wir direkt verarbeiten, wenden Sie sich an info@datafit-solutions.com. Wir antworten innerhalb von 30 Tagen. Sind Ihre Daten in Patientenaufnahmen enthalten, beachten Sie bitte Teil B und wenden Sie sich an die jeweilige medizinische Einrichtung.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Aufsichtsbehörde für DataFit Solutions OÜ ist die estnische Datenschutzbehörde (Andmekaitse Inspektsioon), www.aki.ee.

15. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies und ähnliche Technologien, die für Authentifizierung, Sicherheit und den Betrieb des Dienstes erforderlich sind. Auf unserer Website setzen wir keine Werbe- oder Analyse-Cookies ein. Da diese Cookies für die Bereitstellung des Dienstes unbedingt erforderlich sind, ist hierfür keine Cookie-Einwilligung erforderlich.

16. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Die Versionsnummer und das Datum „Zuletzt aktualisiert" am Anfang dieser Seite geben die jeweils letzte Überarbeitung an. Über wesentliche Änderungen informieren wir Nutzer per E-Mail. Frühere Versionen dieser Datenschutzerklärung sind auf Anfrage erhältlich unter info@datafit-solutions.com.

17. Kontakt

DataFit Solutions OÜ
E-Mail: info@datafit-solutions.com
Weitere Informationen: Trust Center