Rechtliches

Datenschutz

Informationen zur Verarbeitung personenbezogener Daten und zu Ihren Rechten.

Bearbeitungsstand: 24. September 2026

Verantwortliche Stelle und Datenschutzbeauftragter

Verantwortlich ist die Medi-Echo GmbH, Robert-Bosch-Str. 32 A, 63303 Dreieich, vertreten durch Geschäftsführer Jens I. Wagner, Telefon 06103 / 502 7117, Telefax 06103 / 997 4604, E-Mail beratung@medi-echo.de.

Unser Datenschutzbeauftragter ist die IITR Datenschutz GmbH, Marienplatz 2, 80331 München, Telefon +49 89 1891 7360, E-Mail email@iitr.de.

Aufruf der Website

Wir betreiben unsere Website auf einem von uns administrierten Server bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. STRATO stellt die Serverinfrastruktur bereit und verarbeitet personenbezogene Daten im Rahmen der vereinbarten Infrastrukturleistungen als Auftragsverarbeiter. Weitere Informationen: Datenschutzhinweise von STRATO.

Unser Server verarbeitet zur Auslieferung und Absicherung der Website IP-Adressen und technische Verbingungs- und Zugriffsdaten zur Auslieferung und Absicherung der Webseite. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist der sichere, zuverlässige Betrieb und die Missbrauchsabwehr. Empfänger sind STRATO im Rahmen der Serverbereitstellung sowie gegebenenfalls beauftragte IT-Dienstleister.

Die von uns auf dem selbst administrierten Server geführten allgemeinen Serverprotokolle löschen wir spätestens 14 Tage nach Erhebung. Die zur Erkennung und Aufklärung missbräuchlicher Nutzung unseres Empfehlungschecks erforderlichen Sicherheitsprotokolle, einschließlich IP-Adressen, Zugriffszeitpunkten und Ereignisarten, löschen wir spätestens 30 Tage nach Erhebung. Entfällt ihre Erforderlichkeit früher, löschen wir sie früher. Bei konkreten Sicherheits- oder Missbrauchsvorfällen werden ausschließlich die hierfür erforderlichen Daten länger gespeichert, soweit dies zur Aufklärung oder Rechtsverfolgung notwendig ist. Anschließend werden sie gelöscht. Die gesonderten Sicherheitsprotokolle bleiben hiervon unberührt.

Schriftarten werden lokal von unserem Server geladen; dabei werden keine Daten an Google Fonts übermittelt.

Unsere Website nutzt TLS-Verschlüsselung zum Schutz der Übertragung vertraulicher Inhalte, etwa von Buchungs- und Kontaktanfragen. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile. Die Datenübertragung im Internet, etwa bei der Kommunikation per E-Mail, kann dennoch Sicherheitslücken aufweisen; ein lückenloser Schutz vor dem Zugriff durch Dritte ist nicht möglich.

Kontakt und Buchungsanfragen

Bei Kontakt- und Tarif-Buchungsanfragen verarbeiten wir Ihre Stamm-, Kontakt-, Praxis-, Tarif-, Adress- und Nachrichtenangaben sowie Vorgangs-, Zeit- und Versanddaten einschließlich des Zeitpunkts der Datenschutz-Kenntnisnahme zur Bearbeitung, Kommunikation, Angebots- oder Vertragsvorbereitung, Vermeidung doppelter Anfragen und Dokumentation.

Für Anfragen zu einem Vertrag mit Ihnen als natürlicher Person gilt Art. 6 Abs. 1 Buchst. b DSGVO. Für Unternehmensansprechpartner und sonstige geschäftliche Anfragen gilt Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die Anbahnung und Abwicklung der Geschäftsbeziehung. Gesetzliche Aufbewahrung beruht auf Art. 6 Abs. 1 Buchst. c DSGVO.

Kontakt- und Tarif-Buchungsanfragen werden beim Absenden an unseren Server übermittelt, in einer Datenbank gespeichert und intern bearbeitet. Bestätigungen und interne Benachrichtigungen versenden wir per E-Mail. Dabei entstehen Versandprotokolle und Nachrichtenkopien; Anfragen können exportiert werden. Zugriff erhalten zuständige Mitarbeitende sowie Hosting-, E-Mail-, Telekommunikations- und erforderliche IT-Dienstleister.

Wenn Sie uns per E-Mail, Telefon oder Telefax kontaktieren, speichern und verarbeiten wir Ihre Anfrage einschließlich der darin enthaltenen personenbezogenen Daten, etwa Name und Kontaktdaten, zur Bearbeitung Ihres Anliegens und möglicher Anschlussfragen. Es gelten die vorstehend genannten Rechtsgrundlagen und Empfängerkategorien.

Pflichtfelder sind zur Bearbeitung erforderlich; ohne diese Angaben ist die jeweilige Anfrage nicht möglich. Bitte übermitteln Sie keine Patienten- oder Gesundheitsdaten.

Die von Ihnen im Kontaktformular oder bei Buchungsanfragen eingegebenen sowie per E-Mail, Telefon oder Telefax übermittelten Daten verbleiben bei uns, bis Sie uns berechtigt zur Löschung auffordern, Ihre Einwilligung zur Speicherung widerrufen, soweit diese auf einer Einwilligung beruht, oder der Zweck für die Datenspeicherung entfällt (z. B. nach abgeschlossener Bearbeitung Ihrer Anfrage und Klärung offener Anschlussfragen). Zwingende gesetzliche Bestimmungen – insbesondere Aufbewahrungsfristen – bleiben unberührt.

Kommt ein Kundenverhältnis zustande, speichern wir die für dessen Durchführung erforderlichen Kunden- und Vertragsdaten für die Dauer dieses Zwecks. Der Abschluss der ursprünglichen Anfrage führt nicht zur Löschung weiterhin benötigter Vertragsdaten. Nicht mehr benötigte Angaben werden gelöscht; nach Vertragsende gelten gegebenenfalls die unten beschriebenen Aufbewahrungs- und Rechtsverteidigungsgründe.

Rein technische Versand- und Fehlerdaten löschen wir spätestens 30 Tage nach Erstellung. Nachrichteninhalte und ihre Kopien unterliegen den Fristen des jeweiligen Vorgangs. Die Löschung umfasst Datenbank, Bearbeitungsereignisse, Exporte und Postfächer. Bereits gelöschte Daten werden in Sicherungen spätestens 30 Tage nach der Löschung im aktiven System überschrieben; bis dahin sind sie der regulären Nutzung entzogen. Gesetzliche Aufbewahrung und erforderliche Rechtsverteidigung bleiben vorbehalten.

Empfehlungs-Check

Der Check verarbeitet Ihre Suchbegriffe, ausgewählte Praxis oder Klinik, Fachgebiet und Leistungen sowie öffentlich zugängliche Praxisdaten, Bewertungen, Rezensionstexte und KI-Antworten. Quellen sind insbesondere Google-Unternehmensprofile und öffentliche Webseiten. Wir vergleichen die Online-Empfehlungen der gewählten Einrichtung mit anderen Einrichtungen und erstellen eine KI-gestützte Auswertung. Personenbezogen können insbesondere Angaben zu selbstständigen Behandelnden, Bewertenden und in Rezensionen erwähnten Personen sein.

Bereits während der Eingabe ab drei Zeichen übermittelt unser Server Suchtext und eine zufällige Suchsitzungskennung an Google Places (Google Cloud EMEA Limited, Irland; eigenständig verantwortlich). HasData, Dominikanische Republik, erhält Such- und Praxisangaben zum Abruf öffentlicher Daten. OpenAI Ireland Limited, Irland, erhält Analysefragen, Praxis- und Vergleichsdaten sowie Rezensionstexte zur Auswertung. Ihre Besucher-IP wird durch diese serverseitigen API-Aufrufe nicht weitergeleitet.

Für die von Ihnen angeforderte Analyse gelten die Rechtsgrundlagen der Kontakt- und Vertragsanbahnung. Die Auswertung öffentlicher beruflicher Angaben stützen wir auf Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die Analyse und Beratung zur geschäftlichen Online-Präsenz. Der Check trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Sie. Bitte geben Sie keine Patienten- oder Gesundheitsdaten ein.

Rezensionstexte verarbeiten wir bei uns vorübergehend im Arbeitsspeicher für die Analyse, nicht als gespeicherte Ergebnisdaten. Die vorläufige Praxisauswahl verfällt nach 30 Minuten; Analyseaufträge und Ergebnisse nach 30 Tagen ab Auftragsanlage. Abgelaufene Datensätze werden im laufenden Betrieb innerhalb weiterer zehn Minuten gelöscht, nach Betriebsunterbrechungen beim Neustart. Wer den Ergebnislink besitzt, kann das Ergebnis ohne Anmeldung abrufen. Heruntergeladene PDFs und weitergegebene Kopien werden dadurch nicht automatisch gelöscht.

Zur Vermeidung von Mehrfachanalysen ordnen wir Anfragen anhand öffentlicher Praxisangaben derselben Einrichtung zu. Innerhalb von 14 Tagen ab Auftragsanlage verwenden wir vorhandene Ergebnisse bei erneuten Anfragen wieder; auch andere Nutzer können sie durch Auswahl derselben Einrichtung abrufen. Ein erneuter Abruf verlängert die Speicherfrist nicht.

Für die Sicherheitsprotokolle des Empfehlungs-Checks gelten die oben im Abschnitt „Aufruf der Website“ genannten Löschfristen und Ausnahmen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Missbrauch und die Sicherheit unseres Angebots.

Die lokale Löschung gilt nicht automatisch bei den Anbietern: HasData nennt für Kopien seiner Echtzeit-API-Antworten 30 Tage und für Anfrageparameter die Dauer unseres Kundenkontos. Bei OpenAI ist die Antwortspeicherung für spätere API-Abrufe ausgeschaltet; Sicherheitsprotokolle können Inhalte regelmäßig bis zu 30 Tage enthalten, bei gesetzlichen oder notwendigen Sicherheitsgründen länger. Modell-Zwischenspeicher können bis zu 24 Stunden bestehen. Für Googles eigene Speicherung gelten dessen Datenschutzhinweise.

Weitere Informationen: Google; HasData; OpenAI-Datenverarbeitung; OpenAI-Speicherdauer.

Terminvereinbarung über Calendly

Auf unserer Terminseite binden wir den Terminbuchungsdienst Calendly LLC, USA, erst nach Ihrer Zustimmung über „Kalender laden“ ein. Dabei werden insbesondere Ihre IP-Adresse, Geräte- und Browserdaten sowie Informationen zur aufgerufenen Seite an Calendly übermittelt und auch in den USA verarbeitet. Rechtsgrundlage für die Einbettung ist Ihre Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO.

Sie können Ihre Einwilligung jederzeit für die Zukunft über „Calendly deaktivieren / Einwilligung widerrufen“ auf unserer Terminseite widerrufen. Dadurch wird die Einbettung entfernt. Bereits übermittelte Daten und von Calendly gespeicherte Cookies werden dadurch nicht automatisch gelöscht. Alternativ können Sie telefonisch oder per E-Mail einen Termin vereinbaren.

Den Widerruf speichern wir lokal in Ihrem Browser, um Ihnen den Deaktivierungsstatus anzuzeigen. Dieser Eintrag enthält keine Nutzerkennung und wird bei erneuter Aktivierung des Kalenders entfernt; ansonsten bleibt er bis zur Löschung der Website-Daten im Browser gespeichert.

Calendly kann Cookies und ähnliche Speichertechniken einsetzen. Soweit diese nicht unbedingt erforderlich sind, benötigen sie eine gesonderte Einwilligung nach § 25 Abs. 1 TDDDG und, soweit personenbezogene Daten verarbeitet werden, Art. 6 Abs. 1 Buchst. a DSGVO. Die Freigabe der Kalender-Einbettung umfasst keine pauschale Zustimmung zu Analyse- oder Werbezwecken.

Für die Terminorganisation verarbeitet Calendly für uns Name, E-Mail-Adresse, Termin und die abgefragten Angaben zu Standort, Fachbereich und Telefonnummer. Hierfür gelten die im Abschnitt „Kontakt und Buchungsanfragen“ genannten Rechtsgrundlagen; die Einwilligung zum Laden des Kalenders ist davon getrennt.

Nach Durchführung oder endgültiger Absage des Termins und Klärung organisatorischer Rückfragen löschen wir eigene Termindatenkopien unverzüglich und veranlassen die Löschung personenbezogener Termin- und Kontaktdaten bei Calendly. Calendly führt den Löschauftrag laut Anbieter innerhalb von sieben Tagen aus. Erforderliche Vertragsdaten und die unten genannten Aufbewahrungs- und Rechtsverteidigungsfälle bleiben ausgenommen.

Weitere Informationen: Datenschutzhinweise von Calendly und Vereinbarung zur Auftragsverarbeitung.

OpenStreetMap

Wir nutzen den Kartendienst OpenStreetMap (OSM) zur Darstellung unserer Standorte. Das Kartenmaterial wird über unseren eigenen Kartenserver ausgeliefert; beim Kartenaufruf wird keine Verbindung zu Kartenservern Dritter hergestellt. Dabei gelten die Angaben zu Serverdaten und deren Speicherung im Abschnitt „Aufruf der Website“. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist die leichte Auffindbarkeit der angegebenen Orte.

Facebook-Unternehmensseite

Beim Anklicken eines Facebook-Links verlassen Sie unsere Website. Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, verarbeitet Geräte-, Verbindungs-, Konto- und Nutzungsdaten für eigene Plattformzwecke.

Wir verarbeiten Nachrichten, Kommentare und Interaktionen für Kommunikation und Seitenbetrieb auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die Öffentlichkeitsarbeit und geschäftliche Kommunikation. Eigene Nachrichtenkopien löschen wir unverzüglich nach abschließender Beantwortung oder Rücknahme der Anfrage, sobald keine offenen Rückfragen mehr zu bearbeiten sind. Die unten genannten Ausnahmen für gesetzliche Aufbewahrung und erforderliche Rechtsverteidigung gelten entsprechend.

Für die Verarbeitung zur Erstellung von Seitenstatistiken (Page Insights) sind wir und Meta gemeinsam verantwortlich nach Art. 26 DSGVO. Wir erhalten zusammengefasste Statistiken zur Gestaltung unserer Öffentlichkeitsarbeit (Art. 6 Abs. 1 Buchst. f DSGVO). Nach der Insights-Vereinbarung übernimmt Meta insbesondere die Erfüllung der Informations- und Betroffenenrechte; Ihre Rechte können Sie gegenüber beiden Verantwortlichen ausüben.

Meta kann Daten außerhalb des EWR verarbeiten. Weitere Informationen: Datenschutzrichtlinie von Meta; Page-Insights-Vereinbarung.

Empfänger, Drittländer und Speicherdauer

Weitere Empfänger sind gesetzlich berechtigte Stellen, etwa Steuerbehörden, sowie erforderliche Rechts- oder Steuerberater. Wir geben personenbezogene Daten nur weiter, soweit dies zur Vertragsabwicklung erforderlich, gesetzlich vorgeschrieben oder auf anderer Rechtsgrundlage zulässig ist. Auftragsverarbeiter werden nach Art. 28 DSGVO gebunden; bei gemeinsamer Verantwortlichkeit wird eine Vereinbarung nach Art. 26 DSGVO geschlossen.

Bei Calendly, Google/YouTube, Meta und OpenAI können Daten insbesondere in den USA verarbeitet werden; bei HasData auch in der Dominikanischen Republik. Übermittlungen erfordern einen anwendbaren Angemessenheitsbeschluss, etwa das EU-US Data Privacy Framework für zertifizierte Empfänger, oder geeignete Garantien nach Art. 46 DSGVO. Kopien der einschlägigen Garantien erhalten Sie über die oben genannten Kontakte.

Für Datenübermittlungen an Google LLC, USA, beruft sich Google auf seine Zertifizierung nach dem EU-US Data Privacy Framework. Soweit die Übermittlung hiervon erfasst ist, beruht sie auf dem Angemessenheitsbeschluss nach Art. 45 DSGVO; andernfalls sind die einschlägigen Garantien gesondert zu prüfen. Weitere Informationen: Googles Rahmenbedingungen für Datenübermittlungen; DPF-Eintrag Google LLC.

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.

Geschäftsbriefe bewahren wir grundsätzlich sechs Jahre, Rechnungen und Buchungsbelege acht Jahre ab Ende des maßgeblichen Kalenderjahres auf (§ 257 HGB, § 147 AO, § 14b UStG). Zur Anspruchsdurchsetzung oder Rechtsverteidigung können Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO bis zur maßgeblichen Verjährung gespeichert werden; regelmäßig drei Jahre ab Ende des Jahres, in dem der Anspruch entstanden ist und Kenntnis von den anspruchsbegründenden Umständen und der Person des Schuldners besteht oder ohne grobe Fahrlässigkeit bestehen müsste (§§ 195, 199 BGB). Sonst gelten die vorgangsbezogenen Löschfristen.

Ihre Rechte

Sie haben unter den gesetzlichen Voraussetzungen Rechte auf unentgeltliche Auskunft über Ihre personenbezogenen Daten einschließlich Herkunft, Empfänger und Verarbeitungszwecke sowie auf Berichtigung und Löschung. Zur Ausübung Ihrer Rechte und für Fragen zum Datenschutz können Sie die Kontakte am Anfang dieser Erklärung nutzen.

Sie haben das Recht, Sie betreffende, von Ihnen bereitgestellte Daten, die wir auf Grundlage Ihrer Einwilligung oder eines Vertrags automatisiert verarbeiten, in einem gängigen, maschinenlesbaren Format zu erhalten und einem anderen Verantwortlichen zu übermitteln. Eine direkte Übertragung durch uns erfolgt, soweit sie technisch machbar ist.

Sie können die Einschränkung der Verarbeitung verlangen, wenn Sie die Richtigkeit Ihrer Daten bestreiten und diese geprüft wird, wenn eine unrechtmäßige Verarbeitung vorliegt und Sie statt der Löschung die Einschränkung wünschen, wenn Sie von uns nicht mehr benötigte Daten für Rechtsansprüche brauchen oder solange nach Ihrem Widerspruch die Interessenabwägung noch offen ist.

Bei eingeschränkter Verarbeitung dürfen die Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung, für Rechtsansprüche, zum Schutz der Rechte anderer Personen oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.

Sie können eine erteilte Einwilligung jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Widerspruchsrecht: Gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO können Sie jederzeit aus Gründen Ihrer besonderen Situation widersprechen; dies gilt auch für darauf gestütztes Profiling. Wir verarbeiten die betroffenen Daten dann nicht weiter, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder benötigen die Daten für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Gegen Direktwerbung können Sie jederzeit ohne Begründung widersprechen, auch gegen damit verbundenes Profiling. Die betroffenen Daten werden anschließend nicht mehr für diese Zwecke verarbeitet.

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Andere verwaltungsrechtliche oder gerichtliche Rechtsbehelfe bleiben unberührt. Für uns ist insbesondere der Hessische Beauftragte für Datenschutz und Informationsfreiheit zuständig, Postfach 3163, 65021 Wiesbaden, E-Mail poststelle@datenschutz.hessen.de. Online-Beschwerde.

Stand der veröffentlichten Fassung: 24.09.2026

Quelle ergänzter Textbausteine: eRecht24; individuell angepasst und ergänzt.

Legal information

Privacy policy

Information about the processing of personal data and your rights.

Last revised: 24 September 2026

Controller and data protection officer

The controller is Medi-Echo GmbH, Robert-Bosch-Str. 32 A, 63303 Dreieich, Germany, represented by its Managing Director Jens I. Wagner, telephone 06103 / 502 7117, fax 06103 / 997 4604, email beratung@medi-echo.de.

Our data protection officer is IITR Datenschutz GmbH, Marienplatz 2, 80331 München, Germany, telephone +49 89 1891 7360, email email@iitr.de.

Visiting the website

We operate our website on a server that we administer ourselves at STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Germany. STRATO provides the server infrastructure and processes personal data as a processor within the scope of the agreed infrastructure services. Further information: STRATO privacy notice.

Our server processes IP addresses and technical connection and access data to deliver and secure the website. The legal basis is Article 6(1)(f) of the General Data Protection Regulation (GDPR); our legitimate interest is secure, reliable operation and the prevention of abuse. Recipients are STRATO in connection with providing the server and, where applicable, IT service providers we engage.

We delete the general server logs that we maintain on the server we administer ourselves no later than 14 days after collection. We delete the security logs required to detect and investigate misuse of our recommendation check, including IP addresses, access times and event types, no later than 30 days after collection. If they cease to be necessary earlier, we delete them earlier. In the event of specific security incidents or misuse, only the data required for that purpose are retained for longer, to the extent necessary for investigation or legal action. They are then deleted. The separate security logs remain unaffected by this.

Fonts are loaded locally from our server; no data are transmitted to Google Fonts in the process.

Our website uses TLS encryption to protect the transmission of confidential content, such as booking and contact enquiries. You can recognise an encrypted connection by “https://” in the address bar. Nevertheless, data transmission over the internet, for example when communicating by email, may have security vulnerabilities; complete protection against access by third parties is not possible.

Contact and booking enquiries

For contact enquiries and service plan booking enquiries, we process your basic, contact, practice, plan, address and message details, as well as case, timestamp and dispatch data, including the time at which you acknowledged the privacy notice, for handling your enquiry, communication, preparing offers or contracts, avoiding duplicate enquiries and documentation.

Article 6(1)(b) GDPR applies to enquiries concerning a contract with you as a natural person. Article 6(1)(f) GDPR applies to business contacts and other business enquiries; our interest is initiating and conducting the business relationship. Statutory retention is based on Article 6(1)(c) GDPR.

Contact enquiries and service plan booking enquiries are transmitted to our server when submitted, stored in a database and processed internally. We send confirmations and internal notifications by email. This generates dispatch logs and message copies; enquiries can be exported. Access is granted to the responsible employees and to hosting, email, telecommunications and necessary IT service providers.

If you contact us by email, telephone or fax, we store and process your enquiry, including the personal data it contains, such as your name and contact details, to deal with your request and any follow-up questions. The legal bases and categories of recipients stated above apply.

Mandatory fields are required to process your enquiry; without these details, the relevant enquiry cannot be submitted. Please do not transmit any patient or health data.

The data you enter in the contact form or in booking enquiries, or transmit by email, telephone or fax, remain with us until you make a valid request for erasure, withdraw your consent to storage where storage is based on consent, or the purpose for storing the data no longer applies (for example, after your enquiry has been fully dealt with and any outstanding follow-up questions have been resolved). Mandatory statutory provisions, particularly retention periods, remain unaffected.

If a customer relationship is established, we retain the customer and contract data necessary to carry it out for as long as that purpose continues. Closing the original enquiry does not result in the deletion of contract data that are still required. Information that is no longer needed is deleted; after the contract ends, the retention and legal defence grounds described below may apply.

We delete purely technical dispatch and error data no later than 30 days after creation. Message contents and their copies are subject to the retention periods for the relevant case. Deletion covers the database, processing events, exports and mailboxes. Data that have already been deleted are overwritten in backups no later than 30 days after deletion from the active system; until then, they are excluded from regular use. Statutory retention and necessary legal defence remain reserved.

Recommendation check

The check processes your search terms, selected practice or clinic, specialty and services, as well as publicly available practice information, ratings, review texts and AI responses. Sources include, in particular, Google Business Profiles and public websites. We compare the online recommendations for the selected establishment with those for other establishments and prepare an AI-assisted analysis. In particular, information about self-employed practitioners, reviewers and people mentioned in reviews may constitute personal data.

As soon as you enter three characters, our server transmits the search text and a random search session identifier to Google Places (Google Cloud EMEA Limited, Ireland, acting as an independent controller). HasData, Dominican Republic, receives search and practice details to retrieve public data. OpenAI Ireland Limited, Ireland, receives analysis questions, practice and comparison data, and review texts for evaluation. Your IP address as a website visitor is not forwarded through these server-side API calls.

The legal bases for contact and pre-contractual enquiries apply to the analysis you request. We base the analysis of public professional information on Article 6(1)(f) GDPR; our interest is analysing and advising on a business’s online presence. The check does not make decisions about you that have legal or similarly significant effects. Please do not enter any patient or health data.

We process review texts temporarily in working memory for the analysis, rather than storing them as result data. The provisional practice selection expires after 30 minutes; analysis jobs and results expire 30 days after the job is created. During normal operation, expired records are deleted within a further ten minutes; after an interruption to operation, they are deleted on restart. Anyone who has the result link can access the result without logging in. Downloaded PDFs and copies that have been shared are not automatically deleted as a result.

To avoid repeated analyses, we use public practice information to associate requests with the same establishment. Within 14 days of job creation, we reuse existing results for new requests; other users can also access them by selecting the same establishment. Accessing a result again does not extend its retention period.

The deletion periods and exceptions stated above in the “Visiting the website” section apply to the recommendation check’s security logs. The legal basis is Article 6(1)(f) GDPR; our legitimate interest is protection against abuse and the security of our service.

Local deletion does not automatically result in deletion by the providers: HasData specifies 30 days for copies of its real-time API responses and the duration of our customer account for request parameters. At OpenAI, response storage for subsequent API retrieval is disabled; security logs may generally contain content for up to 30 days, or longer for statutory or necessary security reasons. Model caches may persist for up to 24 hours. Google’s privacy notice governs its own storage.

Further information: Google; HasData; OpenAI data processing; OpenAI data retention.

Appointments via Calendly

On our appointment page, we embed the appointment booking service Calendly LLC, USA, only after you consent by selecting “Kalender laden” (“Load calendar”). In particular, your IP address, device and browser data, and information about the page you visit are transmitted to Calendly and also processed in the USA. The legal basis for embedding the service is your consent under Article 6(1)(a) GDPR.

You can withdraw your consent at any time with effect for the future by selecting “Calendly deaktivieren / Einwilligung widerrufen” (“Deactivate Calendly / Withdraw consent”) on our appointment page. This removes the embedded service. Data already transmitted and cookies stored by Calendly are not automatically deleted as a result. Alternatively, you can arrange an appointment by telephone or email.

We store the withdrawal locally in your browser to display the deactivation status. This entry contains no user identifier and is removed when the calendar is activated again; otherwise, it remains stored until the website data are deleted in your browser.

Calendly may use cookies and similar storage technologies. Unless they are strictly necessary, these require separate consent under section 25(1) of the German Telecommunications Digital Services Data Protection Act (TDDDG) and, where personal data are processed, Article 6(1)(a) GDPR. Permission to embed the calendar does not constitute blanket consent to analytics or advertising purposes.

To organise appointments, Calendly processes names, email addresses, appointments and the requested details about location, specialty and telephone number on our behalf. The legal bases stated in the “Contact and booking enquiries” section apply; consent to load the calendar is separate from this.

After an appointment has taken place or been definitively cancelled and any organisational follow-up questions have been resolved, we delete our own copies of appointment data without undue delay and arrange for the deletion of personal appointment and contact data held by Calendly. According to Calendly, it carries out the deletion request within seven days. Necessary contract data and the retention and legal defence cases described below are excluded.

Further information: Calendly privacy notice and data processing agreement.

OpenStreetMap

We use the OpenStreetMap (OSM) map service to display our locations. Map content is delivered through our own map server; opening a map does not establish a connection to third-party map servers. The information about server data and their storage in the “Visiting the website” section applies. The legal basis is Article 6(1)(f) GDPR; our legitimate interest is making the specified locations easy to find.

Facebook business page

When you click a Facebook link, you leave our website. Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Ireland, processes device, connection, account and usage data for its own platform purposes.

We process messages, comments and interactions for communication and operation of the page on the basis of Article 6(1)(f) GDPR; our interest is public relations and business communication. We delete our own message copies without undue delay after an enquiry has been fully answered or withdrawn, as soon as there are no outstanding follow-up questions to address. The exceptions for statutory retention and necessary legal defence stated below apply accordingly.

We and Meta are joint controllers under Article 26 GDPR for the processing involved in generating page statistics (Page Insights). We receive aggregated statistics to help shape our public relations activities (Article 6(1)(f) GDPR). Under the Insights agreement, Meta is responsible in particular for fulfilling information obligations and data subject rights; you may exercise your rights against either controller.

Meta may process data outside the European Economic Area (EEA). Further information: Meta privacy policy; Page Insights agreement.

Recipients, third countries and retention periods

Other recipients include bodies entitled by law to receive data, such as tax authorities, and legal or tax advisers where necessary. We disclose personal data only where required to perform a contract, prescribed by law or permitted on another legal basis. Processors are bound by agreements under Article 28 GDPR; where there is joint controllership, an agreement under Article 26 GDPR is concluded.

Calendly, Google/YouTube, Meta and OpenAI may process data in particular in the USA; HasData may also process data in the Dominican Republic. Transfers require an applicable adequacy decision, such as the EU-US Data Privacy Framework for certified recipients, or appropriate safeguards under Article 46 GDPR. Copies of the relevant safeguards are available through the contacts stated above.

For transfers of data to Google LLC, USA, Google relies on its certification under the EU-US Data Privacy Framework. To the extent that a transfer is covered by this, it is based on the adequacy decision under Article 45 GDPR; otherwise, the applicable safeguards must be examined separately. Further information: Google’s data transfer frameworks; Google LLC’s DPF listing.

Unless a more specific retention period is stated in this privacy policy, your personal data remain with us until the purpose for processing them no longer applies. If you make a valid request for erasure or withdraw consent to data processing, your data will be deleted unless we have other legally permissible grounds for retaining them (for example, retention periods under tax or commercial law); in the latter case, the data are deleted once those grounds cease to apply.

As a general rule, we retain business correspondence for six years and invoices and accounting records for eight years from the end of the relevant calendar year (section 257 of the German Commercial Code (HGB), section 147 of the German Fiscal Code (AO), section 14b of the German Value Added Tax Act (UStG)). For the establishment or defence of legal claims, data may be retained on the basis of Article 6(1)(f) GDPR until the applicable limitation period expires; generally three years from the end of the year in which the claim arose and the creditor became aware, or would have become aware but for gross negligence, of the circumstances giving rise to the claim and the identity of the debtor (sections 195 and 199 of the German Civil Code (BGB)). Otherwise, the deletion periods for the relevant case apply.

Your rights

Subject to the statutory conditions, you have the right to obtain information about your personal data free of charge, including their source, recipients and the purposes of processing, and the right to rectification and erasure. To exercise your rights or ask questions about data protection, you can use the contacts at the beginning of this policy.

You have the right to receive the data concerning you that you have provided to us and that we process by automated means on the basis of your consent or a contract, in a commonly used, machine-readable format, and to transmit them to another controller. We will transmit them directly where technically feasible.

You may request restriction of processing if you contest the accuracy of your data while it is being checked; if processing is unlawful and you wish to restrict it rather than have the data erased; if you need data that we no longer require for legal claims; or while the balancing of interests following your objection is still pending.

Where processing is restricted, the data may, apart from storage, be processed only with your consent, for legal claims, to protect the rights of other persons, or for reasons of important public interest of the European Union or a Member State.

You can withdraw consent you have given at any time with effect for the future. Withdrawal does not affect the lawfulness of processing carried out before consent was withdrawn.

Right to object: You may object at any time, on grounds relating to your particular situation, to processing based on Article 6(1)(e) or (f) GDPR; this also applies to profiling based on those provisions. We will no longer process the data concerned unless we demonstrate compelling legitimate grounds that override your interests, rights and freedoms, or need the data for the establishment, exercise or defence of legal claims.

You may object to direct marketing at any time without giving reasons, including to profiling related to such marketing. The data concerned will then no longer be processed for these purposes.

You may lodge a complaint with a data protection supervisory authority, particularly in the Member State of your habitual residence, place of work or the alleged infringement. Other administrative or judicial remedies remain unaffected. In particular, the Hessian Commissioner for Data Protection and Freedom of Information (Hessischer Beauftragter für Datenschutz und Informationsfreiheit) is responsible for us: Postfach 3163, 65021 Wiesbaden, Germany, email poststelle@datenschutz.hessen.de. Submit a complaint online.

Published version dated: 24 September 2026

Source of supplementary text passages: eRecht24; individually adapted and supplemented.