Richtiger Pflegegrad

Datenschutzerklärung

Stand:

Inhalt (15 Abschnitte)anzeigen
  1. 1Verantwortlicher und Datenschutzbeauftragter
  2. 2Das Wichtigste in Kürze
  3. 3Aufruf der Website und Server-Protokolle
  4. 4Cookies und Speicher im Browser
  5. 5Kostenloser Pflegegrad-Rechner
  6. 6Kauf und Zahlung
  7. 7Kundenkonto, Anmeldung und E-Mails
  8. 8Gesundheitsdaten in der Anwendung
  9. 9Hinweise für die pflegebedürftige Person
  10. 10Online-Widerruf eines Vertrags
  11. 11Google Analytics und Google Ads
  12. 12Kontakt per E-Mail oder Telefon
  13. 13Empfänger und Drittländer
  14. 14Ihre Rechte
  15. 15Weitere Hinweise

1. Verantwortlicher und Datenschutzbeauftragter

Verantwortlich für die Datenverarbeitung auf richtiger-pflegegrad.de im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

BudgetPartner Consulting GmbH
Hohe Str. 15a
45711 Datteln
Telefon: 02363 7358095
E-Mail: info@care-lio.de

Vertreten durch den Geschäftsführer Nico Knodel.

Datenschutzbeauftragte(r)

Für Fragen zum Datenschutz erreichen Sie unsere Datenschutzbeauftragte bzw. unseren Datenschutzbeauftragten unter info@care-lio.de (Betreff „Datenschutz“).

2. Das Wichtigste in Kürze

  • Die Website läuft auf einem Server in Nürnberg, die Datenbank in Frankfurt am Main.
  • Angaben zur Gesundheit und Pflegebedürftigkeit verarbeiten wir nur mit ausdrücklicher Einwilligung. Sie werden verschlüsselt, bevor sie die Datenbank erreichen.
  • Gesundheitsdaten geben wir nicht für Werbung oder Statistik weiter und nicht an Zahlungs- oder Analysedienste.
  • Google Analytics und Google Ads laufen nur, wenn Sie zustimmen, und nie im Kundenkonto.
  • Der kostenlose Pflegegrad-Rechner rechnet nur in Ihrem Browser; Ihre Antworten werden nicht übertragen.

3. Aufruf der Website und Server-Protokolle

Die Website wird von der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in deren Rechenzentrum in Nürnberg betrieben. Hetzner verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO.

Beim Aufruf jeder Seite verarbeitet der Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Statuscode, Referrer und Browserkennung. In den Protokollen speichern wir die IP-Adresse nur gekürzt (bei IPv4 nur die ersten zwei von vier Blöcken), die Adresse ohne Parameter und keine Cookies. Die Protokolle werden automatisch überschrieben, sobald sie eine festgelegte Größe erreichen.

Zweck ist die sichere und stabile Auslieferung der Website und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in diesen Zwecken.

Die Verbindung ist per TLS verschlüsselt. Schriftarten liefern wir vom eigenen Server aus; es wird keine Verbindung zu Google Fonts oder anderen Schriftdiensten aufgebaut.

4. Cookies und Speicher im Browser

Ohne Ihre Einwilligung legen wir in Ihrem Browser nur ab, was für den Dienst unbedingt nötig ist:

  • Ihre Entscheidung im Einwilligungsbanner (lokaler Speicher, bis Sie sie ändern),
  • die gewählte Darstellung hell oder dunkel (lokaler Speicher),
  • Ihre Antworten im Pflegegrad-Rechner (Sitzungsspeicher, gelöscht beim Schließen des Fensters),
  • nach der Anmeldung Sitzungs-Cookies, die Sie angemeldet halten (bis zur Abmeldung oder zum Ablauf der Sitzung),
  • auf der Kaufseite Cookies von Stripe zur Betrugsabwehr (Abschnitt 6).

Rechtsgrundlage für das Speichern und Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b und f DSGVO. Cookies von Google setzen wir nur mit Einwilligung (Abschnitt 11).

5. Kostenloser Pflegegrad-Rechner

Der Rechner wertet Ihre Antworten ausschließlich in Ihrem Browser aus. Die Antworten werden nicht an uns oder Dritte übertragen und nur im Sitzungsspeicher Ihres Browsers gehalten. Haben Sie Google Analytics zugestimmt, wird nur gezählt, dass der Rechner begonnen bzw. abgeschlossen wurde – ohne Antworten und ohne Ergebnis.

6. Kauf und Zahlung

Für die Bestellung verarbeiten wir Ihre E-Mail-Adresse, das gewählte Produkt, den Betrag, den Zeitpunkt und die Fassung der Erklärungen, die Sie an den Häkchen abgegeben haben, sowie Kennungen der Zahlung. Nach der Zahlung schicken wir Ihnen eine Bestellbestätigung mit AGB und Widerrufsbelehrung per E-Mail.

Die Zahlung wickelt die Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland, ab. Das Zahlungsformular von Stripe ist in unsere Kaufseite eingebettet; dafür lädt Ihr Browser dort Programmcode von Stripe-Servern, wobei Stripe Ihre IP-Adresse und Geräteangaben erhält und Cookies zur Betrugsabwehr setzt. Ihre Zahlungsdaten (z. B. Kartennummer, IBAN) und gegebenenfalls Name und Rechnungsanschrift geben Sie direkt bei Stripe ein; wir erhalten sie nicht vollständig. Stripe erstellt die Rechnung und schickt sie Ihnen per E-Mail.

An Stripe übermitteln wir nur Ihre E-Mail-Adresse, das Produkt, den Zeitpunkt Ihrer Erklärungen und interne, nicht sprechende Kennungen. Namen der betreuten Person und Gesundheitsdaten erhält Stripe nicht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag), für die Betrugsabwehr Art. 6 Abs. 1 lit. f DSGVO und für die Aufbewahrung von Rechnungen und Buchungsbelegen Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB und § 14b UStG (acht Jahre ab Ende des Kalenderjahres).

Stripe ist teils unser Auftragsverarbeiter, teils eigenständig verantwortlich, insbesondere für Betrugsabwehr, Risikomanagement und eigene gesetzliche Pflichten etwa zur Geldwäscheprävention. Dabei können Daten an die Muttergesellschaft Stripe, LLC in den USA übermittelt werden, die unter dem EU-US Data Privacy Framework zertifiziert ist. Näheres: Datenschutzerklärung von Stripe.

7. Kundenkonto, Anmeldung und E-Mails

Nach dem Kauf legen wir automatisch ein Kundenkonto mit Ihrer E-Mail-Adresse an. Die Anmeldung erfolgt ohne Passwort mit einem Code, den wir per E-Mail schicken. Wir speichern die E-Mail-Adresse, den Zeitpunkt der Kontoanlage und der letzten Anmeldung, Ihre Käufe sowie Zeitpunkt und Fassung erteilter Einwilligungen. Bei der Anmeldung werden IP-Adresse, Browserkennung und Zeitpunkt protokolliert, um Missbrauch zu erkennen; diese Protokolle werden nach sieben Tagen gelöscht.

Datenbank und Anmeldung stellt die Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513, als Auftragsverarbeiter bereit. Die Daten werden in der Region Frankfurt am Main (Amazon Web Services) gespeichert und verarbeitet. Supabase und deren Unterauftragsverarbeiter können von außerhalb der EU darauf zugreifen, etwa für Wartung und Support. Grundlage dafür sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Modul 2), die Teil des Vertrags mit Supabase sind. Gesundheitsdaten sieht Supabase nur verschlüsselt (Abschnitt 8).

E-Mails (Anmeldecodes, Bestellbestätigung, Eingangsbestätigung eines Widerrufs) versenden wir über die Brevo GmbH, Köpenicker Str. 126, 10179 Berlin, als Auftragsverarbeiter. Brevo verarbeitet die Daten auf Servern in der EU (Frankreich, Deutschland, Belgien).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Protokolle Art. 6 Abs. 1 lit. f DSGVO (Sicherheit). Das Konto bleibt bestehen, bis Sie es löschen lassen. Hat sich 24 Monate niemand angemeldet, löschen wir Konto und Angaben nach Ankündigung per E-Mail. Rechnungsdaten bewahren wir danach nur so lange auf, wie es gesetzlich vorgeschrieben ist.

8. Gesundheitsdaten in der Anwendung

Welche Daten

In der Anwendung geben Sie Angaben zur pflegebedürftigen Person ein: Name, Geburtsdatum, Anschrift, Krankenversicherung und Versichertennummer, Diagnosen, die Einschätzung in den sechs Modulen der Begutachtung, Notizen, das errechnete Ergebnis und – beim Widerspruch – Daten aus Bescheid und Gutachten. Das sind Gesundheitsdaten und damit besonders geschützte Daten nach Art. 9 DSGVO.

Wofür

Ausschließlich, um die Einschätzung, den Handzettel und gegebenenfalls das Widerspruchsschreiben zu erstellen und für Sie zu speichern. Wir nutzen die Daten nicht für Werbung, verkaufen sie nicht und geben sie nicht an Dritte weiter, außer an die genannten Auftragsverarbeiter, die sie nur verschlüsselt zu sehen bekommen.

Rechtsgrundlage

Die ausdrückliche Einwilligung der pflegebedürftigen Person nach Art. 9 Abs. 2 lit. a und Art. 6 Abs. 1 lit. a DSGVO. Sie wird vor der ersten Eingabe gesondert erteilt – von der Person selbst oder für sie von ihrer rechtlichen Betreuerin bzw. ihrem rechtlichen Betreuer oder einer bevollmächtigten Person. Geben Sie Daten einer anderen Person ein, bestätigen Sie, dass sie eingewilligt hat oder Sie zur Vertretung berechtigt sind. Wir speichern Zeitpunkt und Fassung des Einwilligungstextes als Nachweis. Für das Widerspruchsschreiben stützen wir die Verarbeitung ergänzend auf Art. 9 Abs. 2 lit. f DSGVO (Geltendmachung von Rechtsansprüchen).

Schutz

Alle Angaben werden auf unserem Server in Deutschland mit AES-256-GCM verschlüsselt, bevor sie in die Datenbank geschrieben werden. Der Schlüssel liegt nicht in der Datenbank, sodass der Datenbankanbieter nur verschlüsselte Daten sieht. Im Klartext liegen die Angaben nur während der Verarbeitung auf unserem Server in Deutschland vor. In Protokollen und bei Analysediensten tauchen sie nicht auf.

Automatische Berechnung

Die Anwendung berechnet aus den Angaben Punkte und einen voraussichtlichen Pflegegrad. Das ist eine Rechenhilfe und keine Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO; über den Pflegegrad entscheidet die Pflegekasse.

Dauer, Widerruf und Löschung

Wir speichern die Angaben, bis das Konto gelöscht wird – auf Ihren Wunsch oder nach 24 Monaten ohne Anmeldung (Abschnitt 7). Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, etwa per E-Mail an info@care-lio.de. Dann löschen wir die Angaben zur betreffenden Person; die Anwendung lässt sich für sie ohne diese Angaben nicht mehr nutzen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

9. Hinweise für die pflegebedürftige Person

Häufig gibt nicht die pflegebedürftige Person selbst, sondern eine angehörige oder bevollmächtigte Person die Angaben ein. Für diesen Fall gilt (Art. 14 DSGVO): Verantwortlich ist die BudgetPartner Consulting GmbH (Abschnitt 1). Wir erhalten die in Abschnitt 8 genannten Angaben von der Person, die das Konto nutzt, und verarbeiten sie zu den dort genannten Zwecken, auf der dort genannten Rechtsgrundlage und für die dort genannte Dauer. Empfänger stehen in Abschnitt 13.

Auch die pflegebedürftige Person hat alle Rechte aus Abschnitt 14 und kann ihre Einwilligung jederzeit widerrufen – formlos per E-Mail an info@care-lio.de oder per Post an die Anschrift in Abschnitt 1. Wer die Angaben für eine andere Person eingibt, gibt ihr diese Hinweise weiter.

10. Online-Widerruf eines Vertrags

Wenn Sie einen Vertrag über unsere Widerrufsfunktion widerrufen, verarbeiten wir Ihren Namen, Ihre Angaben zum Vertrag, Ihre E-Mail-Adresse und den Zeitpunkt des Eingangs. Wir schicken Ihnen eine Eingangsbestätigung und uns eine Kopie per E-Mail, um den Widerruf zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB. Wir bewahren die Angaben bis zum Ablauf der regelmäßigen Verjährungsfrist von drei Jahren auf, um den Widerruf nachweisen zu können (Art. 6 Abs. 1 lit. f DSGVO).

11. Google Analytics und Google Ads

Nur wenn Sie im Einwilligungsbanner zustimmen, nutzen wir Google Analytics 4 und darüber die Erfolgsmessung von Google Ads. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Wir sehen damit, über welche Kanäle und Anzeigen Besucher kommen, welche Seiten sie aufrufen und ob sie einen Kauf abschließen.

  • Verarbeitet werden: aufgerufene Seiten (ohne Parameter; nur Kampagnenkennungen wie utm_* und gclid bleiben erhalten), Klicks auf markierte Schaltflächen, bei Käufen Produkt, Betrag und eine Zahlungskennung, außerdem Gerät, Browser, ungefährer Standort und Cookie-Kennungen. Ihre IP-Adresse wird übertragen, aber nur zur groben Standortbestimmung auf Servern in der EU genutzt und danach verworfen, nicht gespeichert.
  • Nicht verarbeitet werden: Antworten aus dem Pflegegrad-Rechner, E-Mail-Adressen, Namen und alle Inhalte aus dem Kundenkonto. Im Konto und auf der Anmeldeseite ist die Messung abgeschaltet.
  • Google-Signale und personalisierte Werbung (Remarketing) sind ausgeschaltet.
  • Cookies: _ga und _ga_* (bis zu zwei Jahre), bei Zugriffen über eine Anzeige _gcl_* (bis zu 90 Tage). Google Analytics bewahrt die Daten auf Nutzer- und Ereignisebene höchstens 14 Monate auf.

Für Google Analytics ist Google unser Auftragsverarbeiter (Google Ads Data Processing Terms). Für die Conversion-Messung von Google Ads ist Google eigenständig verantwortlich. Rechtsgrundlage ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Google kann Daten an die Google LLC in den USA übermitteln, die unter dem EU-US Data Privacy Framework zertifiziert ist; ergänzend gelten die EU-Standardvertragsklauseln. Näheres: Datenschutzerklärung von Google.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Dabei löschen wir auch die Google-Cookies in Ihrem Browser:

12. Kontakt per E-Mail oder Telefon

Wenn Sie uns schreiben oder anrufen, verarbeiten wir Ihre Angaben, um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Bitte schicken Sie uns Gesundheitsdaten nicht per E-Mail. Wir löschen die Anfrage, wenn sie erledigt ist und keine Aufbewahrungspflicht besteht.

13. Empfänger und Drittländer

Personenbezogene Daten erhalten nur:

  • Hetzner Online GmbH (Server, Nürnberg) – Auftragsverarbeiter,
  • Supabase Pte. Ltd. (Datenbank und Anmeldung, Region Frankfurt am Main) – Auftragsverarbeiter,
  • Brevo GmbH (E-Mail-Versand, Berlin) – Auftragsverarbeiter,
  • Dienstleister für Entwicklung, Wartung und Betrieb der Website – Auftragsverarbeiter,
  • Stripe Payments Europe, Limited (Zahlung und Rechnung) – teils Auftragsverarbeiter, teils eigenständig verantwortlich,
  • Google Ireland Limited (nur mit Einwilligung, ohne Gesundheitsdaten),
  • Behörden, soweit wir gesetzlich dazu verpflichtet sind, sowie unsere Steuerberatung für Rechnungsdaten.

Übermittlungen in Drittländer stützen sich bei Stripe und Google auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission), bei Supabase auf die EU-Standardvertragsklauseln.

14. Ihre Rechte

Sie haben jederzeit das Recht auf

  • Auskunft über die gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).

Eine formlose Nachricht an info@care-lio.de genügt. Damit wir Daten nicht an Unbefugte herausgeben, schreiben Sie bitte von der E-Mail-Adresse Ihres Kundenkontos oder weisen Sie sich auf andere Weise aus.

Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf, Telefon 0211 38424-0, poststelle@ldi.nrw.de.

15. Weitere Hinweise

Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne E-Mail-Adresse und Zahlungsdaten können wir den Vertrag aber nicht schließen, ohne die Einwilligung zu Gesundheitsdaten die Anwendung nicht bereitstellen.

Wir passen diese Datenschutzerklärung an, wenn sich die Website oder die Rechtslage ändert. Es gilt die hier veröffentlichte Fassung.