Verantwortliche Stelle und Datenschutzbeauftragter
Verantwortlich ist die Medi-Echo GmbH, Robert-Bosch-Str. 32 A, 63303 Dreieich, vertreten durch Geschäftsführer Jens I. Wagner, Telefon 06103 / 502 7117, Telefax 06103 / 997 4604, E-Mail beratung@medi-echo.de.
Unser Datenschutzbeauftragter ist die IITR Datenschutz GmbH, Marienplatz 2, 80331 München, Telefon +49 89 1891 7360, E-Mail email@iitr.de.
Aufruf der Website
Wir betreiben unsere Website auf einem von uns administrierten Server bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. STRATO stellt die Serverinfrastruktur bereit und verarbeitet personenbezogene Daten im Rahmen der vereinbarten Infrastrukturleistungen als Auftragsverarbeiter. Weitere Informationen: Datenschutzhinweise von STRATO.
Unser Server verarbeitet zur Auslieferung und Absicherung der Website IP-Adressen und technische Verbingungs- und Zugriffsdaten zur Auslieferung und Absicherung der Webseite. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist der sichere, zuverlässige Betrieb und die Missbrauchsabwehr. Empfänger sind STRATO im Rahmen der Serverbereitstellung sowie gegebenenfalls beauftragte IT-Dienstleister.
Die von uns auf dem selbst administrierten Server geführten allgemeinen Serverprotokolle löschen wir spätestens 14 Tage nach Erhebung. Die zur Erkennung und Aufklärung missbräuchlicher Nutzung unseres Empfehlungschecks erforderlichen Sicherheitsprotokolle, einschließlich IP-Adressen, Zugriffszeitpunkten und Ereignisarten, löschen wir spätestens 30 Tage nach Erhebung. Entfällt ihre Erforderlichkeit früher, löschen wir sie früher. Bei konkreten Sicherheits- oder Missbrauchsvorfällen werden ausschließlich die hierfür erforderlichen Daten länger gespeichert, soweit dies zur Aufklärung oder Rechtsverfolgung notwendig ist. Anschließend werden sie gelöscht. Die gesonderten Sicherheitsprotokolle bleiben hiervon unberührt.
Schriftarten werden lokal von unserem Server geladen; dabei werden keine Daten an Google Fonts übermittelt.
Unsere Website nutzt TLS-Verschlüsselung zum Schutz der Übertragung vertraulicher Inhalte, etwa von Buchungs- und Kontaktanfragen. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile. Die Datenübertragung im Internet, etwa bei der Kommunikation per E-Mail, kann dennoch Sicherheitslücken aufweisen; ein lückenloser Schutz vor dem Zugriff durch Dritte ist nicht möglich.
Kontakt und Buchungsanfragen
Bei Kontakt- und Tarif-Buchungsanfragen verarbeiten wir Ihre Stamm-, Kontakt-, Praxis-, Tarif-, Adress- und Nachrichtenangaben sowie Vorgangs-, Zeit- und Versanddaten einschließlich des Zeitpunkts der Datenschutz-Kenntnisnahme zur Bearbeitung, Kommunikation, Angebots- oder Vertragsvorbereitung, Vermeidung doppelter Anfragen und Dokumentation.
Für Anfragen zu einem Vertrag mit Ihnen als natürlicher Person gilt Art. 6 Abs. 1 Buchst. b DSGVO. Für Unternehmensansprechpartner und sonstige geschäftliche Anfragen gilt Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die Anbahnung und Abwicklung der Geschäftsbeziehung. Gesetzliche Aufbewahrung beruht auf Art. 6 Abs. 1 Buchst. c DSGVO.
Kontakt- und Tarif-Buchungsanfragen werden beim Absenden an unseren Server übermittelt, in einer Datenbank gespeichert und intern bearbeitet. Bestätigungen und interne Benachrichtigungen versenden wir per E-Mail. Dabei entstehen Versandprotokolle und Nachrichtenkopien; Anfragen können exportiert werden. Zugriff erhalten zuständige Mitarbeitende sowie Hosting-, E-Mail-, Telekommunikations- und erforderliche IT-Dienstleister.
Wenn Sie uns per E-Mail, Telefon oder Telefax kontaktieren, speichern und verarbeiten wir Ihre Anfrage einschließlich der darin enthaltenen personenbezogenen Daten, etwa Name und Kontaktdaten, zur Bearbeitung Ihres Anliegens und möglicher Anschlussfragen. Es gelten die vorstehend genannten Rechtsgrundlagen und Empfängerkategorien.
Pflichtfelder sind zur Bearbeitung erforderlich; ohne diese Angaben ist die jeweilige Anfrage nicht möglich. Bitte übermitteln Sie keine Patienten- oder Gesundheitsdaten.
Die von Ihnen im Kontaktformular oder bei Buchungsanfragen eingegebenen sowie per E-Mail, Telefon oder Telefax übermittelten Daten verbleiben bei uns, bis Sie uns berechtigt zur Löschung auffordern, Ihre Einwilligung zur Speicherung widerrufen, soweit diese auf einer Einwilligung beruht, oder der Zweck für die Datenspeicherung entfällt (z. B. nach abgeschlossener Bearbeitung Ihrer Anfrage und Klärung offener Anschlussfragen). Zwingende gesetzliche Bestimmungen – insbesondere Aufbewahrungsfristen – bleiben unberührt.
Kommt ein Kundenverhältnis zustande, speichern wir die für dessen Durchführung erforderlichen Kunden- und Vertragsdaten für die Dauer dieses Zwecks. Der Abschluss der ursprünglichen Anfrage führt nicht zur Löschung weiterhin benötigter Vertragsdaten. Nicht mehr benötigte Angaben werden gelöscht; nach Vertragsende gelten gegebenenfalls die unten beschriebenen Aufbewahrungs- und Rechtsverteidigungsgründe.
Rein technische Versand- und Fehlerdaten löschen wir spätestens 30 Tage nach Erstellung. Nachrichteninhalte und ihre Kopien unterliegen den Fristen des jeweiligen Vorgangs. Die Löschung umfasst Datenbank, Bearbeitungsereignisse, Exporte und Postfächer. Bereits gelöschte Daten werden in Sicherungen spätestens 30 Tage nach der Löschung im aktiven System überschrieben; bis dahin sind sie der regulären Nutzung entzogen. Gesetzliche Aufbewahrung und erforderliche Rechtsverteidigung bleiben vorbehalten.
Empfehlungs-Check
Der Check verarbeitet Ihre Suchbegriffe, ausgewählte Praxis oder Klinik, Fachgebiet und Leistungen sowie öffentlich zugängliche Praxisdaten, Bewertungen, Rezensionstexte und KI-Antworten. Quellen sind insbesondere Google-Unternehmensprofile und öffentliche Webseiten. Wir vergleichen die Online-Empfehlungen der gewählten Einrichtung mit anderen Einrichtungen und erstellen eine KI-gestützte Auswertung. Personenbezogen können insbesondere Angaben zu selbstständigen Behandelnden, Bewertenden und in Rezensionen erwähnten Personen sein.
Bereits während der Eingabe ab drei Zeichen übermittelt unser Server Suchtext und eine zufällige Suchsitzungskennung an Google Places (Google Cloud EMEA Limited, Irland; eigenständig verantwortlich). HasData, Dominikanische Republik, erhält Such- und Praxisangaben zum Abruf öffentlicher Daten. OpenAI Ireland Limited, Irland, erhält Analysefragen, Praxis- und Vergleichsdaten sowie Rezensionstexte zur Auswertung. Ihre Besucher-IP wird durch diese serverseitigen API-Aufrufe nicht weitergeleitet.
Für die von Ihnen angeforderte Analyse gelten die Rechtsgrundlagen der Kontakt- und Vertragsanbahnung. Die Auswertung öffentlicher beruflicher Angaben stützen wir auf Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die Analyse und Beratung zur geschäftlichen Online-Präsenz. Der Check trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Sie. Bitte geben Sie keine Patienten- oder Gesundheitsdaten ein.
Rezensionstexte verarbeiten wir bei uns vorübergehend im Arbeitsspeicher für die Analyse, nicht als gespeicherte Ergebnisdaten. Die vorläufige Praxisauswahl verfällt nach 30 Minuten; Analyseaufträge und Ergebnisse nach 30 Tagen ab Auftragsanlage. Abgelaufene Datensätze werden im laufenden Betrieb innerhalb weiterer zehn Minuten gelöscht, nach Betriebsunterbrechungen beim Neustart. Wer den Ergebnislink besitzt, kann das Ergebnis ohne Anmeldung abrufen. Heruntergeladene PDFs und weitergegebene Kopien werden dadurch nicht automatisch gelöscht.
Zur Vermeidung von Mehrfachanalysen ordnen wir Anfragen anhand öffentlicher Praxisangaben derselben Einrichtung zu. Innerhalb von 14 Tagen ab Auftragsanlage verwenden wir vorhandene Ergebnisse bei erneuten Anfragen wieder; auch andere Nutzer können sie durch Auswahl derselben Einrichtung abrufen. Ein erneuter Abruf verlängert die Speicherfrist nicht.
Für die Sicherheitsprotokolle des Empfehlungs-Checks gelten die oben im Abschnitt „Aufruf der Website“ genannten Löschfristen und Ausnahmen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Missbrauch und die Sicherheit unseres Angebots.
Die lokale Löschung gilt nicht automatisch bei den Anbietern: HasData nennt für Kopien seiner Echtzeit-API-Antworten 30 Tage und für Anfrageparameter die Dauer unseres Kundenkontos. Bei OpenAI ist die Antwortspeicherung für spätere API-Abrufe ausgeschaltet; Sicherheitsprotokolle können Inhalte regelmäßig bis zu 30 Tage enthalten, bei gesetzlichen oder notwendigen Sicherheitsgründen länger. Modell-Zwischenspeicher können bis zu 24 Stunden bestehen. Für Googles eigene Speicherung gelten dessen Datenschutzhinweise.
Weitere Informationen: Google; HasData; OpenAI-Datenverarbeitung; OpenAI-Speicherdauer.
Terminvereinbarung über Calendly
Auf unserer Terminseite binden wir den Terminbuchungsdienst Calendly LLC, USA, erst nach Ihrer Zustimmung über „Kalender laden“ ein. Dabei werden insbesondere Ihre IP-Adresse, Geräte- und Browserdaten sowie Informationen zur aufgerufenen Seite an Calendly übermittelt und auch in den USA verarbeitet. Rechtsgrundlage für die Einbettung ist Ihre Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO.
Sie können Ihre Einwilligung jederzeit für die Zukunft über „Calendly deaktivieren / Einwilligung widerrufen“ auf unserer Terminseite widerrufen. Dadurch wird die Einbettung entfernt. Bereits übermittelte Daten und von Calendly gespeicherte Cookies werden dadurch nicht automatisch gelöscht. Alternativ können Sie telefonisch oder per E-Mail einen Termin vereinbaren.
Den Widerruf speichern wir lokal in Ihrem Browser, um Ihnen den Deaktivierungsstatus anzuzeigen. Dieser Eintrag enthält keine Nutzerkennung und wird bei erneuter Aktivierung des Kalenders entfernt; ansonsten bleibt er bis zur Löschung der Website-Daten im Browser gespeichert.
Calendly kann Cookies und ähnliche Speichertechniken einsetzen. Soweit diese nicht unbedingt erforderlich sind, benötigen sie eine gesonderte Einwilligung nach § 25 Abs. 1 TDDDG und, soweit personenbezogene Daten verarbeitet werden, Art. 6 Abs. 1 Buchst. a DSGVO. Die Freigabe der Kalender-Einbettung umfasst keine pauschale Zustimmung zu Analyse- oder Werbezwecken.
Für die Terminorganisation verarbeitet Calendly für uns Name, E-Mail-Adresse, Termin und die abgefragten Angaben zu Standort, Fachbereich und Telefonnummer. Hierfür gelten die im Abschnitt „Kontakt und Buchungsanfragen“ genannten Rechtsgrundlagen; die Einwilligung zum Laden des Kalenders ist davon getrennt.
Nach Durchführung oder endgültiger Absage des Termins und Klärung organisatorischer Rückfragen löschen wir eigene Termindatenkopien unverzüglich und veranlassen die Löschung personenbezogener Termin- und Kontaktdaten bei Calendly. Calendly führt den Löschauftrag laut Anbieter innerhalb von sieben Tagen aus. Erforderliche Vertragsdaten und die unten genannten Aufbewahrungs- und Rechtsverteidigungsfälle bleiben ausgenommen.
Weitere Informationen: Datenschutzhinweise von Calendly und Vereinbarung zur Auftragsverarbeitung.
OpenStreetMap
Wir nutzen den Kartendienst OpenStreetMap (OSM) zur Darstellung unserer Standorte. Das Kartenmaterial wird über unseren eigenen Kartenserver ausgeliefert; beim Kartenaufruf wird keine Verbindung zu Kartenservern Dritter hergestellt. Dabei gelten die Angaben zu Serverdaten und deren Speicherung im Abschnitt „Aufruf der Website“. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist die leichte Auffindbarkeit der angegebenen Orte.
Facebook-Unternehmensseite
Beim Anklicken eines Facebook-Links verlassen Sie unsere Website. Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, verarbeitet Geräte-, Verbindungs-, Konto- und Nutzungsdaten für eigene Plattformzwecke.
Wir verarbeiten Nachrichten, Kommentare und Interaktionen für Kommunikation und Seitenbetrieb auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die Öffentlichkeitsarbeit und geschäftliche Kommunikation. Eigene Nachrichtenkopien löschen wir unverzüglich nach abschließender Beantwortung oder Rücknahme der Anfrage, sobald keine offenen Rückfragen mehr zu bearbeiten sind. Die unten genannten Ausnahmen für gesetzliche Aufbewahrung und erforderliche Rechtsverteidigung gelten entsprechend.
Für die Verarbeitung zur Erstellung von Seitenstatistiken (Page Insights) sind wir und Meta gemeinsam verantwortlich nach Art. 26 DSGVO. Wir erhalten zusammengefasste Statistiken zur Gestaltung unserer Öffentlichkeitsarbeit (Art. 6 Abs. 1 Buchst. f DSGVO). Nach der Insights-Vereinbarung übernimmt Meta insbesondere die Erfüllung der Informations- und Betroffenenrechte; Ihre Rechte können Sie gegenüber beiden Verantwortlichen ausüben.
Meta kann Daten außerhalb des EWR verarbeiten. Weitere Informationen: Datenschutzrichtlinie von Meta; Page-Insights-Vereinbarung.
Empfänger, Drittländer und Speicherdauer
Weitere Empfänger sind gesetzlich berechtigte Stellen, etwa Steuerbehörden, sowie erforderliche Rechts- oder Steuerberater. Wir geben personenbezogene Daten nur weiter, soweit dies zur Vertragsabwicklung erforderlich, gesetzlich vorgeschrieben oder auf anderer Rechtsgrundlage zulässig ist. Auftragsverarbeiter werden nach Art. 28 DSGVO gebunden; bei gemeinsamer Verantwortlichkeit wird eine Vereinbarung nach Art. 26 DSGVO geschlossen.
Bei Calendly, Google/YouTube, Meta und OpenAI können Daten insbesondere in den USA verarbeitet werden; bei HasData auch in der Dominikanischen Republik. Übermittlungen erfordern einen anwendbaren Angemessenheitsbeschluss, etwa das EU-US Data Privacy Framework für zertifizierte Empfänger, oder geeignete Garantien nach Art. 46 DSGVO. Kopien der einschlägigen Garantien erhalten Sie über die oben genannten Kontakte.
Für Datenübermittlungen an Google LLC, USA, beruft sich Google auf seine Zertifizierung nach dem EU-US Data Privacy Framework. Soweit die Übermittlung hiervon erfasst ist, beruht sie auf dem Angemessenheitsbeschluss nach Art. 45 DSGVO; andernfalls sind die einschlägigen Garantien gesondert zu prüfen. Weitere Informationen: Googles Rahmenbedingungen für Datenübermittlungen; DPF-Eintrag Google LLC.
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.
Geschäftsbriefe bewahren wir grundsätzlich sechs Jahre, Rechnungen und Buchungsbelege acht Jahre ab Ende des maßgeblichen Kalenderjahres auf (§ 257 HGB, § 147 AO, § 14b UStG). Zur Anspruchsdurchsetzung oder Rechtsverteidigung können Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO bis zur maßgeblichen Verjährung gespeichert werden; regelmäßig drei Jahre ab Ende des Jahres, in dem der Anspruch entstanden ist und Kenntnis von den anspruchsbegründenden Umständen und der Person des Schuldners besteht oder ohne grobe Fahrlässigkeit bestehen müsste (§§ 195, 199 BGB). Sonst gelten die vorgangsbezogenen Löschfristen.
Ihre Rechte
Sie haben unter den gesetzlichen Voraussetzungen Rechte auf unentgeltliche Auskunft über Ihre personenbezogenen Daten einschließlich Herkunft, Empfänger und Verarbeitungszwecke sowie auf Berichtigung und Löschung. Zur Ausübung Ihrer Rechte und für Fragen zum Datenschutz können Sie die Kontakte am Anfang dieser Erklärung nutzen.
Sie haben das Recht, Sie betreffende, von Ihnen bereitgestellte Daten, die wir auf Grundlage Ihrer Einwilligung oder eines Vertrags automatisiert verarbeiten, in einem gängigen, maschinenlesbaren Format zu erhalten und einem anderen Verantwortlichen zu übermitteln. Eine direkte Übertragung durch uns erfolgt, soweit sie technisch machbar ist.
Sie können die Einschränkung der Verarbeitung verlangen, wenn Sie die Richtigkeit Ihrer Daten bestreiten und diese geprüft wird, wenn eine unrechtmäßige Verarbeitung vorliegt und Sie statt der Löschung die Einschränkung wünschen, wenn Sie von uns nicht mehr benötigte Daten für Rechtsansprüche brauchen oder solange nach Ihrem Widerspruch die Interessenabwägung noch offen ist.
Bei eingeschränkter Verarbeitung dürfen die Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung, für Rechtsansprüche, zum Schutz der Rechte anderer Personen oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.
Sie können eine erteilte Einwilligung jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht: Gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO können Sie jederzeit aus Gründen Ihrer besonderen Situation widersprechen; dies gilt auch für darauf gestütztes Profiling. Wir verarbeiten die betroffenen Daten dann nicht weiter, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder benötigen die Daten für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Gegen Direktwerbung können Sie jederzeit ohne Begründung widersprechen, auch gegen damit verbundenes Profiling. Die betroffenen Daten werden anschließend nicht mehr für diese Zwecke verarbeitet.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Andere verwaltungsrechtliche oder gerichtliche Rechtsbehelfe bleiben unberührt. Für uns ist insbesondere der Hessische Beauftragte für Datenschutz und Informationsfreiheit zuständig, Postfach 3163, 65021 Wiesbaden, E-Mail poststelle@datenschutz.hessen.de. Online-Beschwerde.
Stand der veröffentlichten Fassung: 24.09.2026
Quelle ergänzter Textbausteine: eRecht24; individuell angepasst und ergänzt.