Datenschutzerklärung Online-Programm „Selfapy“
Letzte Aktualisierung der Datenschutzerklärung: 01.07.2026
Orientierungshilfe
Der Schutz Ihrer personenbezogenen Daten ist uns ein großes Anliegen. Mit dieser Datenschutzerklärung möchten wir Sie über Umfang und Zweck der von uns erhobenen, genutzten und verarbeiteten personenbezogenen Daten informieren.
Eine Übersicht der einzelnen Kapitel zur besseren Orientierung finden Sie hier:
- Präambel – Hier finden Sie eine kurze Übersicht zum Inhalt des Online-Therapieprogramms und den Datenschutzthemen.
- Kontakt – Wie können Sie einfach und schnell mit uns Kontakt aufnehmen?
- Datenverarbeitung und -speicherung – Welche Ihrer Daten werden wie, wozu, wo, durch wen und wie lange gespeichert und verarbeitet?
- Rechtsgrundlage – Auf welcher Rechtsgrundlage verarbeiten wir Ihre Daten?
- Datenübermittlung – An welche Auftragsverarbeiter und andere Dritte werden Ihre Daten, zu welchen Zwecken und auf welcher Rechtsgrundlage übermittelt?
- Datensicherheit – Was tun wir, um Ihre Daten größtmöglich zu schützen?
- Ihre Rechte – Hier finden Sie einen Überblick zu all Ihren Rechten als Betroffene.
1. Präambel
Das psychologische Online-Programm von Selfapy bietet therapeutische Techniken und Übungen als Unterstützung für Patienten die unter psychischen Belastungen wie Depression, Generalisierter Angststörung, Binge-Eating-Störungen oder Bulimie leiden. Selfapy ersetzt dabei nicht die Behandlung durch einen Leistungserbringer im Gesundheitswesen (z.B. Psychologen) oder liefert Informationen für diagnostische oder therapeutische Entscheidungen.
Sie haben die Möglichkeit unser Online-Therapieprogramm über eine Applikation (App) oder als Webversion zu nutzen.
Auf der Grundlage spezifischer Benutzereingaben während der Nutzerkontoerstellung werden individuelle inhaltliche Vorschläge bereitgestellt. Spezifische Features wie Erinnerungen, Feedbackschleifen und andere Funktionalitäten ermöglichen Ihnen eine interaktive Auseinandersetzung mit unserer Software.
Im Rahmen der Registrierung und Nutzung werden verschiedene personenbezogene Daten von Ihnen erhoben. Bei diesen Daten handelt es sich u.a. um Gesundheitsdaten im Sinne des Art. 9 Abs. 1 der EU-Datenschutzgrundverordnung (DSGVO), die gesetzlich besonders geschützt sind. In dieser Datenschutzerklärung legen wir dar, zu welchen Zwecken und wie wir diese Daten verarbeiten, wie wir diese Daten schützen und wie Sie Ihre in der DSGVO festgeschriebenen Rechte wahrnehmen können.
2. Kontakt
Sie erreichen uns direkt über die Service-E-Mail-Adresse kontakt[at]selfapy.com. Unsere Servicezeiten sind von Mo-Fr (außer an Feiertagen) von 7:15 bis 17:30 Uhr.
Die Bearbeitung Ihrer Anfrage erfolgt innerhalb von zwei Werktagen bis spätestens zwei Wochen nach Eingang Ihrer Anfrage durch unsere Mitarbeiter.
Verantwortlicher iSd. Art. 4 Abs. 7 EU-Datenschutz-Grundverordnung (nachfolgend „DSGVO“), des Bundesdatenschutzgesetzes (nachfolgend „BDSG“) sowie sonstiger datenschutzrechtlicher Bestimmungen ist die:
MEDICE Arzneimittel Pütter GmbH & Co. KG
Kuhloweg 37
58638 Iserlohn
E-Mail: kontakt[at]selfapy.com
Vertretungsberechtigte Personen
Dr. med. Katja Pütter-Ammer
Dr. med. Dr. oec. Richard Ammer
Dr. rer. nat. Uwe Baumann
Annick Berreur-Igersheim
Eric Neyret
Interne Datenschutzbeauftragte:
Sollten Sie Fragen zu unseren Datenschutzmaßnahmen, zur Verarbeitung Ihrer Daten oder bezüglich der Wahrung Ihrer Betroffenenrechte haben, erreichen Sie unser Datenschutzteam wie folgt:
MEDICE Arzneimittel Pütter GmbH & Co. KG
Datenschutz
Kuhloweg 37
58638 Iserlohn
Telefon: +49 (0)2371 937 0
E-Mail: datenschutz-selfapy[at]medice.de
Bei vertraulichen Anliegen in Bezug auf den Datenschutz können Sie sich direkt an unsere Datenschutzbeauftragte wenden unter dsb[at]medice.de.
3. Datenverarbeitung und -speicherung
Der datenschutzrechtliche Begriff "personenbezogene Daten" bezeichnet dabei alle Informationen, die sich auf einen identifizierten oder identifizierbaren Menschen beziehen, wie z.B. Kontaktdaten, Alter oder Geschlecht. Auch eine IP-Adresse kann so ein personenbezogenes Datum sein.
Es werden folgende personenbezogene Daten von Ihnen erhoben und verarbeitet:
- Kontaktdaten (Vor- und Nachname, Adresse, E-Mail-Adresse)
- Daten zu Ihrer Korrespondenz mit uns
- Daten zur sicheren Authentifizierung (GesundheitsID)
- Online-Identifikatoren (IP-Adresse, User-Agent, gekürzte IP-Adresse, Zugriffszeitpunkte, Informationen zum genutzten Endgerät)
- Gesundheitsdaten (Symptomverlauf, Informationen zur Tragesprotokollierung/Stimmung, Gefühle und Gedanken, innerhalb der Trainingsmodule erfasset Antworten zum Gesundheitszustand)
- Subjektive Feedbackdaten zu „wöchentlichen Übungen“
- Gerätedaten im Falle einer Support-Anfrage (App Versionsnummer, Modelltyp, Betriebssystemversion)
- Krankenversicherungsnummer -> im Falle der Nutzung der GesundheitsID
- optional: biometrische Daten (Fingerabdruck, Gesichtsmerkmale)
- optional: Kontakt- und Qualifikationsdaten des verodnenden Arztes (Vor- und Nachname, Fachgebiet)
- optional: Trackingdaten (Anzahl Logins, Session Dauer, Gesamtnutzungszeit in Stunden/Tagen, Bearbeitungsstand Trainingsplan/Inhalte/Programm, Bearbeitungsstand Therapie-Hausaufgaben, durchschnittliche Dauer bis zum Abschluss eines Moduls, eingesetzte Tools), anonymisierte Gesundheitsdaten (Antworten zum Einstiegsfragebogen, Auswertung Verhaltenstagebuch über Zeit, Diagnose)
Abhängig vom genutzten Online-Therapieprogramm (Generalisierte Angststörung, Depression, Binge-Eating-Störung, Bulimie) werden zusätzlich folgende Daten von Ihnen erhoben und verarbeitet:
Online-Therapieprogramm „Generalisierte Angststörung“:
- Gesundheitsdaten zur Generalisierten Angststörung (psychischer Gesundheitszustand, Symptome, Schweregrad der Symptome, Häufigkeit des Auftretens der Symptome in den letzten zwei Wochen)
- Technische Daten (Zeitpunkt Ausfüllen des zugehörigen Fragebogens, technische Metadaten, User-/Session-ID)
Online-Therapieprogramm „Depression“:
- Gesundheitsdaten zur Depression (psychischer Gesundheitszustand, Symptome, Schweregrad der Symptome, Häufigkeit des Auftretens der Symptome in den letzten zwei Wochen)
- Technische Daten (Zeitpunkt Ausfüllen des zugehörigen Fragebogens, technische Metadaten, User-/Session-ID)
Online-Therapieprogramm „Essstörung“ (Binge-Eating, Bulimie):
- Gesundheitsdaten zu Essstörungen (psychischer Gesundheitszustand, Symptome, Schweregrad der Symptome, Häufigkeit des Auftretens der Symptome in den letzten zwei Wochen)
- Technische Daten (Zeitpunkt Ausfüllen des zugehörigen Fragebogens, technische Metadaten, User-/Session-ID)
Falls die Kosten der App von der gesetzlichen Krankenkasse oder privaten Krankenversicherung im Rahmen eines bestehenden Selektivvertrages/als DiGA übernommen werden, werden zusätzlich folgende Daten erhoben:
- Demografische Daten (Geburtsdatum)
- Versicherungsdaten (Versicherungsnummer)
- Nachweisdaten: Nutzerverhalten, Teilnahmezeitraum
- Name der Krankenkasse
- ggf. Anzahl der erfolgten Beratungsgespräche
Die personenbezogenen Daten werden für folgende Zwecke verarbeitet:
verpflichtend:
- zur bestimmungsgemäßen Nutzung des Online-Therapieprogramms
- zur Erfüllung der rechtlichen Anforderungen im Rahmen der Vorgaben der DiGAV (bei Nutzung des Dienstes als DiGA)
- zur Erfüllung anderer gesetzlicher Verpflichtungen
- zu Abrechnungszwecken
- zur Sicherstellung eines sicheren Betriebs, insb. durch Aufrechterhaltung von Datenschutz und Datensicherheit, z.B. durch die Protokollierung und Auswertung von Zugriffsversuchen.
- zum Nachweis positiver Versorgungseffekte im Rahmen von Erprobungen nach §139a Abs. 4 SGB V
- zur optionalen App-Anmeldung über GesundheitsID (bei Nutzung des Dienstes im Rahmen der DiGA-Zulassung)
- bei Bedarf zur Übermittlung von Gesundheitsdaten an die elektronische Patientenakte (bei Nutzung des Dienstes im Rahmen der DiGA-Zulassung)
- zu Kommunikationszwecken (bspw. bei Nutzeranfragen oder Informationsmails)
- zur Nachweiserbringung (bei einer Übernahme der Kosten der App durch die Krankenkasse)
optional - bei gesonderter Einwilligung:
- zur Qualitätssicherung, Verbesserung und Weiterentwicklung des Online-Therapieprogramms zur dauerhaften Gewährleistung der technischen Funktionsfähigkeit und Nutzerfreundlichkeit des Online-Therapieprogrammes
- in anonymisierter Form zu internen Forschungszwecken und Sekundärforschung (z. B. zum Nachweis der Wirksamkeit oder zur Entwicklung weiterer Produkte)
- zur Versendung der vom Nutzer selbst festgelegten Erinnerungen
- zur automatisierten Versendung von Hinweisen/Erinnerungen basierend auf dem Lese-/Bearbeitungsfortschritt innerhalb des Online-Therapieprogrammes
Verarbeitung personenbezogener Daten bei Nutzung des Online-Therapieprogrammes
Sie haben die Möglichkeit, sich unter Angabe von personenbezogenen Daten zu registrieren.
Ihre Registrierung dient uns dazu, Ihnen Inhalte oder Leistungen anzubieten, die aufgrund der Natur der Sache nur registrierten Benutzern angeboten werden können. Registrierten Personen steht die Möglichkeit frei, die bei der Registrierung angegebenen personenbezogenen Daten jederzeit abzuändern/ändern zu lassen.
Weiterhin benötigen wir Ihre Gerätemodell-Bezeichnung Ihre Betriebssystemversion und ggf. Ihre App-Versionsnummer um eine Fehleridentifikation im Falle einer Störung vornehmen zu können.
Gesonderte/optionale Einwilligung
Während der Nutzung des Online-Therapieprogramms gesammelte Nutzungs- und Verkehrsdaten (Navigationswege, Nutzungshäufigkeit bestimmter Features, genutztes Endsystem (Produkt, Betriebssystemversion), etc.) helfen uns, Selfapy und das Nutzererlebnis zu verbessern und im Fall von Fehlern die Ursachen besser analysieren und verstehen zu können. Die Verarbeitung dieser Daten findet ausschließlich durch uns statt und soweit möglich werden diese Daten zu diesen Zwecken anonym – d.h. ohne Bezug zu Ihrer Identität – verarbeitet.
Gemäß § 4 Absatz 2 Satz 1 Ziffer 4 DiGAV dürfen wir diese Daten auf der Grundlage Ihrer freiwilligen Einwilligung gem. Art. 6 Abs. 1 li. a) DSGVO zu den oben aufgeführten Zwecken der dauerhaften Gewährleistung der technischen Funktionsfähigkeit, der Nutzerfreundlichkeit, sowie der Verbesserung und Weiterentwicklung von Selfapy verarbeiten.
Des Weiteren nutzen wir diese Daten zu internen Forschungszwecken (z. B. zum Nachweis der Wirksamkeit oder zur Entwicklung weiterer Feature) sowie im Rahmen von Sekundärfoschung. Ziel hierbei ist die Weiterentwicklung und kontinuierlichen Verbesserung unseres Gesundheitsangebotes. Die Verarbeitung dieser Daten findet ausschließlich durch uns anonym – d.h. ohne Bezug zur Ihrer Identität – statt.
Gemäß Art. 6 Abs. 1 Satz 1 lit. a) DSGVO dürfen wird diese Daten auf der Basis Ihrer zusätzlichen, freiwilligen Einwilligung im Rahmen der oben ausgeführten Zwecke verarbeiten.
Wir bitten Sie im Rahmen der Registrierung um Ihre gesonderte Einwilligung. Diese Einwilligung ist optional und Sie können unser Online-Therapieprgramm ohne Einschränkungen nutzen, wenn Sie diese Einwilligung nicht geben. Sie können diese Einwilligung jederzeit unter „Einstellungen“ widerrufen.
Nutzeranfragen und Kontaktaufnahme
Im Rahmen der Kontaktaufnahme mit uns (per E-Mail, Kontaktformular, Telefon) werden personenbezogene Daten wie Ihre E-Mail-Adresse, ggf. Ihr Name sowie Gerätedaten (Versionsnummer, Modelltyp, Betriebssystemversion) zum Zwecke der Beantwortung Ihres Anliegens bzw. für die Kontaktaufnahme und die damit verbundene technische Administration gespeichert und verarbeitet. Diese Datenverarbeitung erfolgt auf Basis eines berechtigten Interesses zur Bearbeitung Ihres Anliegens gemäß Art. 6 Abs. 1 lit. f) DSGVO.
Die Bereitstellung des Kundensupports für Selfapy übernimmt die MEDICE Arzneimittel Pütter GmbH & Co. KG, als Mutterkonzern der Selfapy GmbH. Hierzu besteht eine entsprechende vertragliche Vereinbarung zur Datenverarbeitung in gemeinsamer Verantwortlichkeit gem. Art. 26 DSGVO zwischen der MEDICE Arzneimittel Pütter GmbH & Co. KG und der Selfapy GmbH.
Informations-E-Mails an registrierte Nutzer
Nach erfolgreicher Registrierung senden wir Ihnen regelmäßig Informationen zum Programmfortschritt innerhalb des Online-Therapieprogramms zu.
Abrechnung mit der Krankenkasse
Gesetzliche Krankenkasse bei bestehendem Versorgungsvertrag gem. §140a Abs. 4a SGB V
Bei Nutzung des Online-Therapieprogramms im Rahmen eines Angebots zur besonderen Versorgung und einem bestehenden Versorgungsvertrag gem. §140a SGB V mit Ihrer gesetzlichen Krankenkasse, werden Ihre Kontakt-, Versicherungs- und Nachweisdaten in verschlüsselter Form an den von Selfapy beauftragten Abrechnungsdienstleister Convema Versorgungsmanagement GmbH (Convema) und durch diesen an Ihre gesetzliche Krankenkasse zum Zwecke der Nachweiserbringung und Abrechnung übermittelt.
Weitere Informationen zu Convema finden Sie unter „Folgende Dienste kommen im Online-Therapieprogramm zum Einsatz“.
Private Krankenkasse bei bei bestehendem Versorgungsvertrag
Bei Nutzung des Online-Therapieprogramms und einem bestehenden Kooperationsvertrag mit Ihrer privaten Krankenkasse, werden Ihre Nachweisdaten in verschlüsselter Form an Ihre private Krankenkasse zum Zwecke der Nachweiserbringung und Abrechnung übermittelt.
Ort der Verarbeitung
Die von Ihnen im Online-Therapieprogramm eingegebenen personenbezogenen Daten (einschließlich Gesundheitsdaten) werden auf zugriffsgesicherten Servern der Open Telekom Cloud in Deutschland verarbeitet.
Zugriff- und Bearbeitungsrechte zu diesen Daten haben ausschließlich festgelegte, berechtigte Mitarbeiter der MEDICE Arzneimittel Pütter GmbH (als Mutterkonzern der Selfapy GmbH), der Medigital GmbH (als unser für den technischen Support zuständiger Schwesterkonzern) und die unter dem Punkt „eingesetzte Dienste“ aufgeführten, den Weisungen der Selfapy GmbH unterliegenden, Auftragsverarbeiter (gem. Art. 28 DSGVO).
Die bei einer gesonderten Einwilligung zum Tracking erhobenen personenbezogenen Daten werden auf zugriffsgesicherten Servern der Telekom Healthcare Cloud in Deutschland verarbeitet.
Zugriff- und Bearbeitungsrechte zu den zu verarbeitenden Daten haben ausschließlich festgelegte, berechtigte Mitarbeiter der MEDICE Arzneimittel Pütter GmbH (als Mutterkonzern der Selfapy GmbH), der Medigital GmbH (als unser für den technischen Support zuständiger Schwesterkonzern) und die unter dem Punkt „eingesetzte Dienste“ aufgeführten, den Weisungen der Selfapy GmbH unterliegenden, Auftragsverarbeiter (gem. Art. 28 DSGVO).
Die Daten, die im Rahmen der Kontaktaufnahme an uns übermittelt werden, werden im CRM-System unseres Mutterkonzern der MEDICE Arzneimittel Pütter GmbH & Co. KG, auf den Servern der salesforce.com Germany GmbH in Frankfurt a.M. verarbeitet.
Zugriff- und Bearbeitungsrechte zu den zu verarbeitenden Dateien haben ausschließlich festgelegte, berechtigte Mitarbeiter der MEDICE Arzneimittel Pütter GmbH (als Mutterkonzern der Selfapy GmbH), der Medigital GmbH (als unser für den technischen Support zuständiger Schwesterkonzern) und die unter dem Punkt „eingesetzte Dienste“ aufgeführten, den Weisungen der Selfapy GmbH unterliegenden, Auftragsverarbeiter (gem. Art. 28 DSGVO).
Die von Ihnen erhobenen Abrechnungsdaten, im Falle einer Nutzung des Online-Therapieprogramms als Selbstzahler/Privat Krankenversicherter, werden auf den Servern unseres Zahlungsdienstleisters Stripe Payments Europe Limited Inc. (Stripe) verarbeitet. Weitere Informationen zu Stripe finden Sie unter „Folgende Dienste kommen in der App zum Einsatz“.
Speicher- und Löschfristen
Wir verarbeiten und speichern Ihre personenbezogenen Daten nur für den Zeitraum, der zur Erreichung des Zwecks des Online-Therapieprogramms erforderlich ist.
Im Falle der Nutzung des Online-Therapieprogramms als DiGA werden die Daten nach Ablauf der Verordnung durch die Selfapy GmbH gelöscht und Ihr Nutzerkonto deaktiviert. 30 Tage, sowie 14 Tage und 1 Tag vor Ablauf der Verordnung senden wir Ihnen zur Erinnerung entsprechende Benachrichtigungen mit Informationen zur Kontolöschung bei Verordnungsende und Hinweis zu Ihrem Recht auf Datenübertragbarkeit per Mail zu.
Sie können für die Überbrückungszeit bis zur Folgeverordnung die Speicherdauer der Daten, mit Ihrer gesonderten Einwilligung zum Zwecke der „Nutzerfreundlichkeit“ gem. §4 Abs. 2 Satz 1 Nr. 4 DiGAV, um 30 Tage (für ein Drittel der Verordnungsdauer) über den Verordnungszeitraum hinaus verlängern lassen. Während dieses Überbrückungszeitraums sind die Daten gesperrt und können nicht bearbeitet/genutzt werden.
Im Falle der Nutzung des Online-Therapieprogramms als Selbstzahler steht Ihnen der jeweils gebuchte Kurs fü r 90 Tage ab Aktivierung durch Eingabe des Freischaltcodes zur Verfügung. Ihre Kursdaten werden insgesamt für 365 Tage nach Aktivierung Ihres Kontos und ihr Account 730 Tage nach Aktivierung Ihres Kontos gelöscht.
Die im Rahmen der Kontaktaufnahme mit uns erhobenen Daten werden nach abschließender Bearbeitung Ihrer Anfrage gelöscht. Dies ist der Fall, wenn sich aus den Umständen entnehmen lässt, dass der betroffene Sachverhalt abschließend geklärt ist.
4. Rechtsgrundlage
Die Rechtsgrundlagen für die Verarbeitung Ihrer personenbezogenen Daten bilden Ihre informierte, freiwillige Einwilligung nach Art. 6 Abs. 1 lit. a) i.V.m. Art. 9 Abs. 2 lit. a) DSGVO - und im Falle der Nutzung des Online-Therapieprogramms als DiGA gemäß §33a SGB V – die Vorgaben des §4 Abs. 2 Digitale-Gesundheitsanwendungen-Verordnung (DiGAV), sowie die Bereitstellung der mit Ihnen vertraglich vereinbarten Leistungen gem. Art. 6 Abs. 1 lit. b) DSGVO.
5. Datenübermittlung
An folgende dritte Parteien können die personenbezogenen Daten übermittelt werden:
- Zuständige Behörden: Unter gewissen Umständen könnten betreffende Daten bei einem Angriff auf unsere Systeme, zur Erfüllung von Anforderungen der nationalen Sicherheit oder zur Strafverfolgung an die Strafverfolgungsbehörden weitergegeben werden.
- Auftragsverarbeiter der Selfpay GmbH (Deutsche Telekom Healthcare and Security Solutions GmbH, azuma healthtech GmbH, MEDKONNEKT GmbH, HubSpot Germany GmbH, salesforce.com Germany GmbH, Amazon Web Services EMEA SARL, CloudFlare Inc., Sentry, Atlassian PTY Ltd., CONVEMA Versorgungsmanagement GmbH, Stripe Payments Europe Limited Inc.)
- die Unternehmen der MEDICE Health Family (MEDICE Arzneimittel Pütter GmbH & Co. KG, Medigital GmbH), die an der Erbringung und Bereitstellung der mit Ihnen vereinbarten Dienstleistungen beteiligt sind
- Leistungserbringer (Ärzte, Psychologen) bei einer, vom Nutzer veranlassten Übermittlung der Gesundheitsdaten in die elektronische Patientenakte
Hierzu wurde eine entsprechende vertragliche Vereinbarung zur Datenverarbeitung in gemeinsamer Verantwortung gem. Art. 26 DSGVO zwischen der Selfapy GmbH, der Medigital GmbH und der MEDICE Arzneimittel Pütter GmbH & Co. KG, als Unternehmen der MEDICE Health Family Holding GmbH, mit MEDICE als Muttergesellschaft, abgeschlossen.
Darüber hinaus wurden entsprechende Vereinbarungen zur Datenverarbeitung im Auftrag gem. Art. 28 DSGVO mit allen eingesetzten Dienstleistern abgeschlossen.
Alle Auftragsverarbeiter und Unterauftragsverarbeiter unterliegen schriftlichen Vereinbarungen, die sicherstellen, dass personenbezogene Daten nur gemäß den Anweisungen des Verantwortlichen und unter angemessenen technischen und organisatorischen Sicherheitsvorkehrungen verarbeitet werden.
Die Selfapy GmbH versichert Ihre Daten nur an Stellen weiterzugeben, die ein geeignetes Datenschutzkonzept entsprechend den geltenden Verordnungen und Gesetzen vorweisen können und mit denen, wenn erforderlich, entsprechende vertragliche Vereinbarungen gem. Art. 26 oder Art. 28 DSGVO bestehen.
Folgende Dienste kommen im Online-Therapieprogramm zum Einsatz:
Deutsche Telekom Healthcare Cloud
Die Deutsche Telekom Healthcare and Security Solutions GmbH, Friedrich-Ebert-Allee 140, 53113 Bonn (Betreiber der Telekom Healthcare Cloud) übernimmt das Hosting des Online-Therapieprogramms. Unser Online-Therapieprogramm verwendet die Telecom Health Cloud zur Verwaltung des Backends und zur sicheren Datenspeicherung. Die Telecom Health Cloud bietet eine speziell für Gesundheitsdaten entwickelte Infrastruktur, die höchsten Sicherheitsstandards entspricht. Alle gespeicherten Daten werden verschlüsselt und unterliegen strengen Datenschutzrichtlinien gemäß der EU-Datenschutz-Grundverordnung (DSGVO). Die Datenverarbeitung erfolgt ausschließlich auf Servern innerhalb der Europäischen Union, um die Einhaltung der Datenschutzvorgaben zu gewährleisten. Hierzu wurde eine entsprechende vertraglich Vereinbarung gem. Art. 28 DSGVO mit dem Dienstleister abgeschlossen.
Weitere Informationen zur Telekom Healthcare Cloud finden Sie unter: https://www.telekom-healthcare.com/cloud-und-sicherheit/cloud-plattform-gesundheitswesen/healthcare-cloud
Azuma - GesundheitsID
Zur Erfüllung der DiGA-Anforderungen zur Implementierung einer Schnittstelle zur Nutzung der GesundheitsID innerhalb des Online-Therapieprogramms setzen wir die Produktlösungen der azuma healthtech GmbH, Lindenstraße 4g, 81545 München ein.
Sie können sich mit Ihrer GesundheitsID anmelden. Hierbei werden Ihre personenbezogenen Daten (Personenstammdaten, E-Mail-Adresse, Krankenversicherungsnummer) nur in einem Web Token zum Zwecke der Identifizierung von der Selfapy GmbH kurzzeitig gespeichert und nach erfolgreicher Anmeldung sofort gelöscht. Die Selfapy GmbH und azuma healthtech GmbH haben dabei keinen Zugriff auf Ihre personenbezogenen Daten. Hierzu wurde eine entsprechende vertragliche Vereinbarung gem. Art. 28 DSGVO mit dem Dienstleister abgeschlossen.
Nähere Informationen zu den Datenschutzbestimmungen von Azuma finden Sie unter:
https://legal.azuma-health.tech/privacy_policies/pp_apps_de
MEDKONNEKT - elektronische Patientenakte (ePA)
Zur Erfüllung der DiGA-Anforderungen zur Bereitstellung einer TI-Anbindung (Telematikinfrastruktur), sowie zur Anbindung an die ePA (elektronische Patientenakte) setzen wir die Produktlösungen der MEDKONNEKT GmbH, Schleißheimer Straße 91A, 85748 Garching b. München, ein. Der Betrieb und die Bereitstellung des KIM-Fachdienstes erfolgt durch die Arvato Systems Perdata GmbH, Martin-Luther-Ring 7-9, 04109 Leipzig, als Unterauftragnehmer der MEDKONNEKT GmbH. Die übrigen Verarbeitungstätigkeiten werden von der Research Industrial Systems Engineering (RISE) Forschungs-, Entwicklungs- und Großprojektberatung GmbH, Concorde Business Park F, AT-2320 Schwechat, als Mutterkonzern der MEDKONNEKT GmbH erbracht. Hierzu wurde eine entsprechende vertragliche Vereinbarung gem. Art. 28 DSGVO mit dem Dienstleister abgeschlossen.
Sie können, sobald technisch möglich, selbstständig die von Ihnen eingegebenen Gesundheitsdaten an Ihre ePA übermitteln. Hierbei erfolgt die Übermittlung der personenbezogenen Daten nur mit Ihrer Zustimmung und verschlüsselt.
Falls Sie Fragen zu den personenbezogenen Daten in der ePA und Ihren Betroffenenrechten in diesem Zusammenhang haben, wenden Sie sich bitte an Ihre zuständige Krankenkasse.
Nähere Informationen zu RISE und MEDKONNEKT finden Sie unter: RISE DIGA (rise-diga.de)
salesforce
Unser für den Kundensupport des Online-Therapieprogramms zuständiger Mutterkonzern die MEDICE Arzneimittel Pütter GmbH & Co. KG nutzt die CRM-Lösungen des Anbieters salesforce.com Germany GmbH, Erica-Mann-Str. 31-37, 80636 München, Deutschland. Die CRM-Plattform (Customer-Relationship-Management-Plattform) wird für das Management von Kunden- und Einwilligungsdaten, das Vertriebs- und Marketingmanagement, sowie zur Bereitstellung des Kundensupport eingesetzt.
Im Rahmen der Kontaktaufnahme mit dem Kundensupport (per E-Mail, Kontaktformular, Telefon) können dabei folgende personenbezogene Daten von Ihnen erhoben und verarbeitet werden:
- Kontaktdaten (Vor- und Nachname, E-Mail-Adresse, Telefonnummer)
- Kommunikationsdaten (Inhalte der Anfrage/Korrespondenz)
Alle gespeicherten Daten werden verschlüsselt und unterliegen strengen Datenschutzrichtlinien gemäß der EU-Datenschutz-Grundverordnung (DSGVO). Die Datenverarbeitung erfolgt ausschließlich auf Servern innerhalb von Deutschland.
Der Mutterkonzern der salesforce.com Germany GmbH, die salesforce.com Inc., ist als US-Unternehmen unter dem EU-US Privacy Framework zertifiziert, womit der Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO greift und somit ein angemessenes Datenschutzniveau bestätigt. Es wurden entsprechende vertragliche Vereinbarungen gem. Art. 28 DSGVO auf Grundlage der Standardvertragsklauseln der Europäischen Kommission mit dem Dienstleister abgeschlossen.
Nähere Informationen zu den Datenschutzbestimmungen von salesforce finden Sie unter: https://www.salesforce.com/de/company/privacy/
Amazon CloudFront (Content Delivery Network)
Wir nutzen Amazon CloudFront, einen Webservice von Amazon Web Services (AWS) als unser Content Delivery Network (CDN) zur Bereitstellung der Webversion des Online-Therapieprogramms. Anbieter ist die Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, 1855 Luxemburg.
Hierbei werden keine personenbezogenen Daten von Ihnen an AWS übermittelt.
Die Verarbeitung Ihrer Daten erfolgt zum Zwecke der Bereitstellung der Webversion unseres Online-Therapieprogramms gem. Art. 6 Abs. 1 lit. f) DSGVO.
Das Mutterunternehmen Amazon.com.Inc. ist als US-Unternehmen unter dem EU-US Data Privacy Framework zertifiziert. Es liegt hiermit ein Angemessenheitsbeschluss gem. Art. 45 DSGVO vor, sodass eine Übermittlung personenbezogener Daten auch ohne weitere Garantien oder zusätzliche Maßnahmen erfolgen darf. Um Ihre Daten zu schützen haben wir darüber hinaus eine vertragliche Vereinbarung zur Auftragsverarbeitung gem. Art. 28 DSGVO, auf Grundlage der Standardvertragsklauseln der Europäischen Kommission, mit dem Dienstleister abgeschlossen.
Nähere Informationen zu den Datenschutzbestimmungen von AWS finden Sie unter: https://aws.amazon.com/de/privacy/?nc1=f_pr
CloudFlare
Bei der Websversion unseres Online-Therapieprogramms nutzen wir zusätzlich die Funktionen des Anbieters CloudFlare Inc. 665 3rd St. #200, San Francisco, CA 94107, USA (nachfolgend „CloudFlare“).
CloudFlare bietet ein weltweit verteiltes Content Delivery Network mit DNS an. Technisch wird der Informationstransfer zwischen Ihrem Browser und der Webversion unseres Online-Therapieprogramms über das Netzwerk von CloudFlare geleitet. CloudFlare ist damit in der Lage, den Datenverkehr zwischen Anwender und der Webversion zu analysieren, um beispielsweise Ihrem Webbrowser zu ermöglichen unsere Server zu finden.
Hierbei werden die folgenden Daten von Ihnen auf den Servern von CloudFlare in den USA verarbeitet:
- IP-Adresse des anfragenden Systems
- DNS-Abfragedaten
- Zeitstempel und Metadaten der Anfrage
Diese Verarbeitung ist für den Betrieb und die Sicherheit der DNA-Infrastruktur erforderlich.
Die Rechtsgrundlage für den Einsatz von CloudFlare ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb der Webversion unseres Online-Therapieprogramms gem. Art. 6 Abs.1 lit. f) DSGVO.
Die Verwendung des Dienstleisters erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages gem. Art. 28 DSGVO auf Grundlage der EU-Standardvertragsklauseln.
CloudFlare ist als US-Unternehmen unter dem EU-US Privacy Framework zertifiziert und garantiert damit ein der DSGVO angemessenes Datenschutzniveau. Womit der Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO greift.
Nähere Informationen zu den Datenschutzbestimmungen von CloudFlare finden Sie unter:
https://www.cloudflare.com/privacypolicy/
Sentry.io
Wir verwenden das Tool Sentry.io (Sentry, 1501 Mariposa St #408, San Francisco, CA 94107, USA) für die Fehleranalyse, um die technische Stabilität Online-Therapieprogramms durch Überwachung der Systemstabilität und Ermittlung von Codefehlern zu verbessern. Sentry hilft uns, technische Probleme schnell zu identifizieren und zu beheben. Hierbei werden Fehlermeldungen und Informationen über die Umstände des Fehlers an Sentry übermittelt. Diese Informationen beinhalten keine Gesundheitsdaten und dienen ausschließlich der Verbesserung und Stabilität unseres Online-Therapieprogramms.
Sentry dient alleine diesen Zielen und wertet keine Daten zu Werbezwecken aus. Die Daten der Nutzer, wie z.B. Angaben zum Gerät oder Fehlerzeitpunkt werden anonym erhoben und nicht personenbezogen genutzt sowie anschließend gelöscht.
Sentry ist unter dem EU-US Privacy Framework zertifiziert und garantiert damit ein der DSGVO angemessenes Datenschutzniveau. Womit der Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO greift. Die übermittelten Daten werden in Europa verarbeitet.
Es wurde eine entsprechende vertragliche Vereinbarung gem. Art. 28 DSGVO mit dem Dienstleister abgeschlossen.
Nähere Informationen zu den Datenschutzbestimmungen von Sentry finden Sie unter: https://sentry.io/privacy/.
Jira
Wir nutzen die Webanwendung Jira zur Fehlerverwaltung und Problembehandlung im Rahmen unseres Kundensupports. Anbieter ist die Atlassian PTY Ltd., Level 6, 341 George Street, Sydney, NSW 2000, Australia.
Hierbei werden die folgenden Daten von Ihnen verarbeitet:
- User UUID
- DiGA Kode
- Geburtsdatum
- E-Mail-Adresse
- Vor- und Nachname
- Gesundheitsdaten (Indikation: Generalisierte Angststörung/Depression/Essstörung)
Die Verarbeitung Ihrer personenbezogenen Daten erfolgt ausschließlich auf Servern von Atlassian in Europa.
Der Mutterkonzern der Atlassian PTY Ltd. ist unter dem EU-US Privacy Framework zertifiziert und garantiert damit ein der DSGVO angemessenes Datenschutzniveau. Womit der Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO greift. Die übermittelten Daten werden in Europa verarbeitet.
Es wurde eine entsprechende vertragliche Vereinbarung gem. Art. 28 DSGVO mit dem Dienstleister abgeschlossen.
Weitere Informationen hierzu finden Sie in der Datenschutzerklärung von Atlassian: https://www.atlassian.com/de/legal/privacy-policy#privacy-policy-overview
(1) Im Falle der Nutzung des Online-Therapieprogramms mit Kostenübernahme durch die gesetzliche Krankenkasse bei bestehendem Selektivvertrag:
Convema Versorgungsmanagement GmbH
Für die Abrechnung der von uns erbrachten Leistungen gegenüber Ihrer Krankenkasse nutzen wir den Dienstleister CONVEMA Versorgungsmanagement GmbH, Karl-Marx-Allee 90A, 10243 Berlin. Als Rechtsgrundlage dient die Durchführung des gemeinsamen Vertrags zu Abrechnungszwecken gem. Art, 6 Abs. 1 lit. b) DSGVO, dem Sie bei der Registrierung in Form der AGB zustimmen.
Hierbei werden die folgenden Kontakt-, Versicherungs- und Nachweisdaten zum Zwecke der Abrechnung durch den Dienstleister verarbeitet und an die zuständige Krankenkasse übermittelt:
- Vor- und Nachname
- Geschlecht
- Geburtsdatum
- Versichertennummer oder Zugangscode
- Zeitraum der Nutzung
- Gebuchtes Angebot
Die Verwendung des Dienstleisters erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages gem. Art. 28 DSGVO.
Weitere Informationen zu den Datenschutzbestimmungen von CONVEMA finden Sie unter: https://convema.com/datenschutz/
(2) Im Falle der Nutzung des Online-Therapieprogramms als Selbstzahler/Privat Krankenversicherter:
Stripe
Wir setzten den Zahlungsdienstleister Stripe der Stripe Payments Europe Limited Inc. (SPEL), 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Ireland zur Abwicklung des Zahlungsvorgangs bei Inanspruchnahme unseres Online-Therapieprogramms als Selbstzahler/Privat Krankenversicherter ein. Hierbei werden Ihre Zahlungsdaten zum Zwecke der Abrechnung auf den Servern des Dienstleisters in Irland verarbeitet.
Der Mutterkonzern Stripe Inc. ist als US-Unternehmen unter dem EU-US Privacy Framework zertifiziert und garantiert damit ein der DSGVO angemessenes Datenschutzniveau. Womit der Angemessenheitsbeschluss der EU-Kommission gem. Art. 45 DSGVO greift. Die Verwendung des Dienstleisters erfolgt auf Grundlage eines Auftragsverarbeitungsvertrages gem. Art. 28 DSGVO.
Weitere Informationen zu den Datenschutzbestimmungen von Stripe finden Sie unter:
6. Datensicherheit
Die Sicherheit Ihrer persönlichen Daten ist uns sehr wichtig. Wir verarbeiten daher die von Ihnen angegebenen Daten nur mit Ihrer ausdrücklichen Einwilligung.
Bei jeder Erhebung, Speicherung, Nutzung und Übermittlung von Daten bestehen Vertraulichkeitsrisiken (z.B. die Möglichkeit, die betreffende Person zu identifizieren). Diese Risiken lassen sich nicht völlig ausschließen und steigen, je mehr Daten miteinander verknüpft werden können. Die Selfapy GmbH versichert Ihnen, alles nach dem Stand der Technik Mögliche zum Schutz Ihrer Daten zu tun.
Hierfür ergreifen wir unter anderem folgende technischen und organisatorischen Maßnahmen:
- Zweifaktor-Authentifizierung über Gesundheits-ID (DiGA-Nutzung): Um Ihre Daten vor unbefugtem Zugriff zu schützen und somit deren Vertraulichkeit sowie Integrität gewährleisten zu können, setzen wir eine Zwei-Faktor-Authentifizierung ein, indem Sie sich über ihre Gesundheits-ID in der App anmelden. Dies stellt sicher, dass nur Sie Zugriff auf Ihr Nutzerkonto haben.
- Zweifaktor-Authentifizierung ohne Gesundheits-ID (DiGA-Nutzung): Um Ihre Daten vor unbefugtem Zugriff zu schützen und somit deren Vertraulichkeit sowie Integrität gewährleisten zu können, bieten wir Ihnen alternativ eine Zwei-Faktor-Authentifizierung ohne Geusndheits-ID an. Hierbei melden Sie sich per Login-Verfahren unter Verwendung von Benutzername, Passwort und TOTP (zeitbasiertem Einmalpasswort) an. Dies stellt sicher, dass nur Sie Zugriff auf Ihr Nutzerkonto haben.
- SSL/TLS-Verschlüsselung: Die personenbezogenen Daten werden nur über, nach dem aktuellen Stand der Technik verschlüsselte Verbindungen übertragen. Wir setzen hierbei die geltenden Vorgaben des Bundesamts für Sicherheit in der Informationstechnik um und setzen diese Technologie ein, um die Übermittlung Ihrer Daten zu schützen.
- Anonymisierung der Daten, die im Rahmen der Qualitätssicherung, Weiterentwicklung und kontinuierlichen Verbesserung des Online-Therapieprogramms gesammelt werden. Dies bedeutet, dass eine Identifizierung Ihrer Person nicht möglich ist.
- Viren-Schutz für die gesamte verwendete IT-Hardware
- Firewall für unser internes Firmennetzwerk
- Regelmäßige Schulungen zu Datensicherheit und -schutz für alle Mitarbeiter
- Regelmäßige Updates aller Software-Komponenten
- Regelmäßige Datensicherung, um die Verfügbarkeit zu gewährleisten
- Regelmäßige Risikoanalysen zu den entsprechenden IT-Systemen
7. Ihre Rechte
Im Rahmen der Verarbeitung Ihrer personenbezogenen Daten ist es unser Ziel Ihre Datenschutzrechte zu jedem Zeitpunkt zu gewährleisten. Unsere Servicezeiten, sowie alle Kontaktmöglichkeiten finden Sie unter Punkt 2 „Kontakt“ dieser Datenschutzerklärung.
Folgenden Rechte können Sie in Bezug auf Ihre personenbezogenen Daten wahrnehmen:
- Sie können über die Service-E-Mail-Adresse kontakt[at]selfapy.com Auskunft über die Verarbeitung der Daten verlangen.
- Sie können über die Service-E-Mail-Adresse kontakt[at]selfapy.com die Anpassung der personenbezogenen Daten fordern, sofern diese fehlerhaft oder unvollständig sind.
- Sie können über die Service-E-Mail-Adresse kontakt[at]selfapy.com die Einschränkung der Verarbeitung der personenbezogenen Daten fordern. (1) Für die Dauer der Überprüfung der Richtigkeit der Daten. (2) Wenn die Verarbeitung unrechtmäßig ist und Sie eine Löschung ablehnen. (3) Wenn die Daten vom Verantwortlichen für die Verarbeitungszwecke nicht länger benötigt werden, Sie diese jedoch zu Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen. (4) Im Falle eines Widerspruchs gegen die Datenverarbeitung, solange die entsprechende Interessensabwägung nicht geklärt ist.
- Sie können über die Service-E-Mail-Adresse kontakt[at]selfapy.com eine Datenübertragung der zu Ihrer Person erhobenen Daten an Sie oder eine von Ihnen bestimmte Stelle verlangen.
- Sie können die Löschung der zu Ihrer Person erhobenen Daten verlangen.
- Sie können der Verarbeitung der personenbezogenen Daten aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit formlos, ohne Angaben von Gründen widersprechen. Wenn die Verarbeitung aufgrund von Art. 6 Abs. 1 lit. e) oder f) DSGVO erfolgt.
- Sie können Ihre erteilte Einwilligung zur Datenverarbeitung über die Service-E-Mail-Adresse kontakt[at]selfapy.com jederzeit formlos, ohne Angabe von Gründen widerrufen.
Bei einem Widerruf/Widerspruch entstehen Ihnen keine Nachteile. Der Widerruf gilt dabei mit Wirkung für die Zukunft; die bisherigen Datenweitergaben bleiben rechtmäßig.
Bei Nutzung des Online-Therapieprogramms als DiGA wird bei Widerruf zur Einwilligung nach § 4 Abs. 2 Satz 1 Nr. 1-3 DiGAV die Nutzung der Anwendung beendet; alle Daten werden gelöscht und Ihr Benutzerkonto deaktiviert. Bei Widerruf zur Einwilligung nach § 4 Abs. 2 Satz 1 Nr. 4 DiGAV wird die Verarbeitung zu Zwecken des Herstellers beendet, hiermit gehen keine Einschränkungen der nutzbaren Funktionalität einher.
Falls Sie weitere Fragen zum Umgang mit Ihren personenbezogenen Daten haben oder von Ihren Rechten Gebrauch machen möchten, können Sie dies über die Service-E-Mail-Adresse kontakt[at]selfapy.com. Oder Sie wenden sich an das Datenschutzteam unseres Mutterkonzerns unter:
MEDICE Arzneimittel Pütter GmbH & Co. KG GmbH
Datenschutz
Medice-Allee 1, 58638 Iserlohn
Telefon: +49 (0)2371 937 0
E-Mail: datenschutz-selfapy[at]medice.de
Bei vertraulichen Anliegen in Bezug auf den Datenschutz können Sie sich direkt an die Datenschutzbeauftragte unseres Mutterkonzerns wenden unter dsb[at]medice.de.
- Sie können, bei Vorliegen einer Beschwerdegrundlage, eine Beschwerde bei der zuständigen Datenschutzbehörde einreichen unter:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61, 10555 Berlin, Eingang: Alt-Moabit 60
Telefon: +49 30 13889-0
E-Mail: mailbox[at]datenschutz-berlin.de
Die Kontaktdaten der Datenschutzaufsichtsbehörden aller Bundesländer finden Sie unter folgender Internetadresse:
https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html