Flurin
So funktioniert FlurinEntscheidungshilfeWebinareVertrauenPreise Login 30 Tage kostenlos nutzen Kostenlos testen

Inhalt

Webinar-Anmeldung und freiwillige weitere E-Mails
Weiterleitung in die AppServerseitige Signup-Attribution / BigQuery
WhatsApp Business / MetaGoogle BigQueryTelegramMonitoring und externe Uptime-PrüfungGitHub
Zurück zu Vertrauen & Recht
Vertrauen & Recht

Datenschutzerklärung Flurin

Datenschutzerklärung von Flurin – Informationen zur Verarbeitung personenbezogener Daten auf flurin.app.

Version 2.3 Stand: 21.09.2026 Gültig ab: 21.09.2026 Zielgruppe: Praxen, Patientinnen und Patienten, Datenschutzverantwortliche Betreiber: Flurin UG (haftungsbeschränkt)

Datenschutzerklärung Flurin

Version: 2.3
Stand: 21.09.2026
Geltungsbereich: https://flurin.app und https://app.flurin.app einschließlich öffentlicher Website/Landingpages, Registrierung und Onboarding, geschützter Praxisbereiche sowie patientennaher Flurin-Funktionen, soweit keine spezielleren Datenschutzhinweise gelten.


1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten, soweit Flurin selbst über Zwecke und Mittel der Verarbeitung entscheidet, ist:

Flurin UG (haftungsbeschränkt)
Freiburger Straße 25
79853 Lenzkirch
Deutschland
Amtsgericht Freiburg, HRB 736327
vertreten durch den Geschäftsführer Jan Jerusalem

E-Mail: jan@flurin.app
Telefon: 0151 525 80 426

Externer Datenschutzbeauftragter: heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, datenschutz@heydata.eu.

In Datenschutzangelegenheiten erreichen Sie Flurin unter datenschutz@flurin.app.



2. Geltungsbereich und Rollen

Diese Datenschutzerklärung gilt einheitlich für die von Flurin selbst verantworteten Verarbeitungen auf:

  • der öffentlich zugänglichen Website https://flurin.app einschließlich Landingpages und der technischen Signup-Conversion-Bridge unter /conversion/signup/,
  • der Flurin-App unter https://app.flurin.app einschließlich Registrierung und Onboarding, geschützter Praxisbereiche sowie patientennaher Flurin-Funktionen, soweit für einzelne Bereiche keine spezielleren Hinweise gelten.

Die Marketingwebsite ist nicht zur Übermittlung von Patienten-, Gesundheits-, Diagnose-, Verordnungs- oder Therapiedaten bestimmt. Bitte übermitteln Sie solche Daten nicht über allgemeine Kontakt-, Newsletter- oder Marketingwege.

Browserseitige Marketing- und Analyse-Technologien wie Cookiebot, Google Analytics oder Google Tag Manager werden nur auf flurin.app betrieben, nicht in geschützten Bereichen von app.flurin.app und nicht in patientennahen Flurin-Formularen.

Bei patientenbezogenen Prozessen entscheidet grundsätzlich die jeweilige Praxis über Zweck und Rechtsgrundlage. Flurin verarbeitet diese Daten nach dem Vertrag zur Auftragsverarbeitung im Auftrag der Praxis. Ergänzend gelten die Datenschutzhinweise der jeweiligen Praxis sowie die Flurin-Datenschutzhinweise für Patientinnen und Patienten.

Flurin stellt Praxen eine cloudbasierte Plattform für Aufnahme, Wartelisten, Terminorganisation, Springer-Prozesse, Verordnungs-/Dokumentenvorgänge und Patientenkommunikation bereit.

Datenschutzrechtlich ist zwischen zwei Rollen zu unterscheiden:

  1. Flurin als eigener Verantwortlicher – insbesondere für die eigene Vertrags-/Billingbeziehung mit Praxen, Nutzer-/Accountverwaltung soweit Flurin eigene Zwecke verfolgt, Plattform- und Informationssicherheit, Support, eigene Signup-/Kampagnenattribution und gesetzliche Pflichten.
  2. Flurin als Auftragsverarbeiter der jeweiligen Praxis – insbesondere für Patientendaten, Gesundheitsdaten, Aufnahme-/Wartelisten-/Termindaten, Verordnungsbilder, praxisbezogene Dokumente und den technischen Versand von Patientenkommunikation im Auftrag der Praxis.

Patientinnen und Patienten sollten zusätzlich die Datenschutzhinweise ihrer Praxis beachten. Bei patientenbezogenen Prozessen entscheidet grundsätzlich die Praxis über Zweck und Rechtsgrundlage; Flurin setzt die Plattform technisch um.


3. Technische Infrastruktur und wesentliche Dienste

Für Website und Flurin-App werden – je nach Bereich – insbesondere folgende Komponenten eingesetzt:

  • App-/Marketing-Frontend, CDN und DNS: Bunny.net,
  • Domainregistrierung: United-Domains,
  • Backend/API und PostgreSQL: Hetzner in Deutschland,
  • verschlüsselte Datenbank-Backups: Hetzner Storage Box,
  • private Verordnungsbilddateien: S3-kompatibler Hetzner Object Storage,
  • Praxisnutzer-Authentifizierung: Hanko Cloud,
  • transaktionale E-Mail und optional SMS: Brevo,
  • optionales WhatsApp Business: Meta/WhatsApp Business Platform nach Praxisaktivierung und dokumentierter WhatsApp-Einwilligung,
  • Zahlungs-/Abonnementabwicklung: Stripe,
  • eigene Signup-/Kampagnenattribution von Flurin: Google BigQuery,
  • Monitoring: self-hosted Grafana/Loki/Alloy/Uptime Kuma auf Hetzner sowie unabhängige externe Uptime-Prüfung.

Nicht jede technische Komponente verarbeitet dieselben Daten oder in derselben datenschutzrechtlichen Rolle. Die nachfolgenden Abschnitte unterscheiden daher eigene Flurin-Zwecke von Auftragsverarbeitung für die Praxis.


4. Öffentliche Website flurin.app – verarbeitete Daten

Bei Nutzung der Marketingwebsite können insbesondere verarbeitet werden:

  • technische Zugriffsdaten wie IP-Adresse, Zeitpunkt, Hostname, URL-Pfad, Browser-/Geräteinformationen, Referrer und HTTP-Metadaten;
  • Kontakt- und Kommunikationsdaten bei einer Anfrage;
  • Newsletter-/Interessentendaten bei entsprechender Anmeldung;
  • Consent- und Cookie-Einstellungen;
  • nach Einwilligung Nutzungs-/Interaktionsdaten für Statistik bzw. Marketing;
  • technische Kampagnen-/Attributionswerte wie utm_source, utm_medium, utm_campaign, utm_content, utm_term sowie unterstützte Click-IDs wie gclid oder fbclid;
  • bei einer bestätigten Praxisregistrierung technische Signup-Attribution und eine technische Event-/Request-ID zur Deduplizierung und Erfolgsmessung.

Es ist nicht vorgesehen, Patientendaten oder besondere Kategorien personenbezogener Daten für Marketinganalyse oder Werbetracking zu verwenden.


5. Öffentliche Website – Zwecke und Rechtsgrundlagen

Wir verarbeiten Daten insbesondere zur:

  • sicheren, schnellen und stabilen Bereitstellung der Website — Art. 6 Abs. 1 lit. f DSGVO;
  • Beantwortung von Anfragen und Durchführung vorvertraglicher Maßnahmen — Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO;
  • Erfüllung gesetzlicher Pflichten — Art. 6 Abs. 1 lit. c DSGVO;
  • Verwaltung und Nachweis von Einwilligungen — Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO;
  • statistischen Analyse und Reichweitenmessung — ausschließlich nach Einwilligung, Art. 6 Abs. 1 lit. a DSGVO;
  • Werbe-/Conversionmessung — ausschließlich nach Einwilligung, Art. 6 Abs. 1 lit. a DSGVO;
  • Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen — Art. 6 Abs. 1 lit. f DSGVO.

Soweit Informationen auf dem Endgerät gespeichert oder ausgelesen werden, gilt zusätzlich § 25 TDDDG. Nicht technisch notwendige Analyse-/Marketingtechnologien werden nur nach Einwilligung eingesetzt.


6. Kontakt, Newsletter und E-Mail

Für transaktionale E-Mail-Kommunikation sowie – soweit eingesetzt – Kontakt-/Interessenten- oder Newsletterprozesse kann Brevo genutzt werden. Maßgeblich ist die für das Flurin-Konto vertraglich zuständige Brevo-Gesellschaft.

Je nach Prozess können insbesondere E-Mail-Adresse, Name, Praxis-/Unternehmensbezug, Anfragetext, Einwilligungsstatus sowie Zustell-/Öffnungs-/Klickmetadaten verarbeitet werden.

  • vorvertragliche/allgemeine Anfragen: Art. 6 Abs. 1 lit. b bzw. f DSGVO;
  • Newsletter/regelmäßige Marketinginformationen: Art. 6 Abs. 1 lit. a DSGVO.

Eine erteilte Newsletter-/Marketingeinwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Ein minimaler Sperr-/Nachweisdatensatz kann verbleiben, soweit dies zur Beachtung des Widerrufs oder zur Rechtsverteidigung erforderlich ist.

Webinar-Anmeldung und freiwillige weitere E-Mails

Für die Anmeldung zu einem Flurin-Webinar verwenden wir ein von Brevo bereitgestelltes Formular. Dabei verarbeiten wir Vorname, Praxisname, E-Mail-Adresse, den gewählten Termin sowie den Anmelde- und Bestätigungsstatus zur Organisation und Durchführung des angefragten Webinars. Hierzu gehören die Bestätigung, der Zugangslink und Erinnerungen an den Termin. Die E-Mail-Adresse wird durch einen Bestätigungslink überprüft (Double-Opt-in).

Unabhängig von der Teilnahme können Sie freiwillig in weitere E-Mails der Flurin UG (haftungsbeschränkt) einwilligen: Tipps zur Praxisorganisation, Informationen und Angebote zu Flurin, Einladungen zu weiteren Webinaren sowie persönliche E-Mails zum Einsatz von Flurin in Ihrer Praxis. Diese Verarbeitung beruht auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Checkbox ist nicht vorausgewählt. Nur wenn Sie sie aktivieren, umfasst der Bestätigungsklick auch diese zusätzliche Einwilligung. Ohne diese Einwilligung ist die Webinar-Teilnahme ebenso möglich.

Sie können die zusätzliche Einwilligung jederzeit über den Abmeldelink in einer Marketing-E-Mail oder durch eine Nachricht an datenschutz@flurin.app widerrufen. Zur Zuordnung und zum Nachweis verarbeiten wir den Einwilligungstext und seine Version, die Formularquelle sowie Anmelde-, Bestätigungs- und Widerrufsinformationen. Für die Aufbewahrung gelten die in Abschnitt 34 beschriebenen Regeln für Kontakt-/Interessentendaten und Einwilligungsnachweise. Die Webinar-Anmeldung allein berechtigt nicht zum Versand weiterer Werbung.


7. Consent Management auf flurin.app – Cookiebot

Wir verwenden Cookiebot zur Einholung, Verwaltung und Dokumentation von Cookie-/Tracking-Einwilligungen. Cookiebot wird von Usercentrics A/S, Havnegade 39, 1058 Kopenhagen, Dänemark angeboten.

Cookiebot kann insbesondere technische Geräte-/Browserinformationen, IP-/Netzwerkdaten, Consent-ID, Zeitpunkt und Inhalt der Einwilligungsentscheidung verarbeiten. Technisch notwendige Verarbeitung dient der rechtssicheren Verwaltung von Einwilligungen.

Auf flurin.app wird Google Consent Mode v2 zunächst mit abgelehnten Standardwerten initialisiert. Statistik- und Marketingziele werden erst entsprechend der Cookiebot-Auswahl freigegeben. Über den Link „Cookie-Einstellungen“ kann die Auswahl jederzeit geändert oder widerrufen werden.


8. Google Analytics 4 auf flurin.app

Nach Einwilligung in die Kategorie Statistik setzen wir Google Analytics 4 ein. Verantwortlicher Google-Vertragspartner für europäische Kunden ist regelmäßig Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Google Analytics verarbeitet je nach Konfiguration insbesondere technische Geräte-/Browserdaten, Interaktionen, Seitenpfade, Referrer, grobe Standortinformationen und technische Kampagnenparameter. Nach Angaben von Google werden IP-Adressen bei Zugriffen aus EU/EWR/Schweiz/Vereinigtem Königreich vor der weiteren Protokollierung zur Standortableitung verwendet und danach verworfen.

Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ohne Statistik-Einwilligung wird GA4 nach dem aktuellen Flurin-Setup nicht geladen.

Daten können im Rahmen der Google-Infrastruktur auch außerhalb EU/EWR verarbeitet werden. Es gelten die jeweils anwendbaren Google-Datenschutz-/Transferbedingungen und – soweit einschlägig – Angemessenheitsbeschlüsse, DPF und/oder Standardvertragsklauseln.


9. Google Tag Manager und Marketing-Tags auf flurin.app

Nach Einwilligung in die Kategorie Marketing kann der Google Tag Manager (GTM) geladen werden. GTM dient der gesteuerten Auslieferung von Marketing-/Conversiontags. Schon das Laden des Tag-Managers kann technische Verbindungsdaten an Google übermitteln.

Google Tag Manager wird erst nach Marketing-Einwilligung geladen. Über GTM eingebundene Google-Ads-, Meta-, LinkedIn- oder sonstige Marketingtags werden nur eingesetzt, wenn der jeweilige Dienst in dieser Datenschutzerklärung bzw. der Consent-Auswahl transparent beschrieben ist und die erforderliche Marketing-Einwilligung vorliegt.


10. Kampagnenmessung und Signup-Attribution

Flurin misst auf Kampagnen-Landingpages nach Einwilligung technische Funnel-Ereignisse wie Seitenaufruf, CTA-Klick und erfolgreiche Praxisregistrierung.

Weiterleitung in die App

Beim Wechsel von einer Kampagnenseite zur Registrierung unter app.flurin.app werden ausschließlich allowlistete technische Attributionsparameter weitergereicht, insbesondere erkannte utm_*-Werte und unterstützte Click-IDs. Beliebige Queryparameter, Freitext, Patienten- oder Gesundheitsdaten werden nicht als Attribution übernommen.

Serverseitige Signup-Attribution / BigQuery

Nach erfolgreicher Praxisregistrierung kann Flurin technische Signup-/Kampagnenattribution serverseitig in Google BigQuery speichern. Mögliche Felder sind insbesondere:

  • Zeitpunkt/Event-ID,
  • Environment/Signup-Modus,
  • Source Page und Referrer Host,
  • UTM-Parameter,
  • gclid / fbclid,
  • technische Request-ID.

Dies ist eine eigene Verarbeitung von Flurin zur Kampagnenmessung und Produkt-/Vertriebsanalyse; es handelt sich nicht um Patientenverarbeitung im Auftrag einer Praxis. Rohdaten werden höchstens 14 Monate aufbewahrt und anschließend automatisiert gelöscht; längerfristige Auswertungen bestehen nur aggregiert oder anonymisiert fort.

Rechtsgrundlage ist – soweit browserseitige Kampagnen-/Click-ID-Verarbeitung betroffen ist – die entsprechende Einwilligung. Unabhängig davon wird die Rechtsgrundlage für serverseitig aus einem erfolgreichen Signup stammende notwendige Vertrags-/Quelleninformation nach Zweck und konkretem Datensatz geprüft; sie wird nicht für Patientenprofiling verwendet.


11. Signup-Conversion-Bridge

Die Route flurin.app/conversion/signup/ dient ausschließlich dazu, einen bereits serverseitig bestätigten Praxis-Signup unter der aktuellen Cookiebot-Einwilligung auf flurin.app als Conversion zu messen.

Die Bridge:

  • akzeptiert nur eine technische Event-ID und begrenzte allowlistete Attribution;
  • übernimmt keine Praxis-, Nutzer-, Tenant-, Referral-, Patienten-, Gesundheits- oder Freitextdaten;
  • speichert zur Deduplizierung verarbeitete Event-IDs lokal in einem begrenzten localStorage-Datensatz für höchstens 30 Tage;
  • sendet ohne die erforderliche Statistik-/Marketing-Einwilligung kein Ereignis an die entsprechende Destination;
  • überträgt keinen Cookiebot-Consent auf app.flurin.app.

Die Route ist noindex, unterdrückt einen normalen GA4-Pageview und ist ausschließlich für diesen technischen Zweck vorgesehen.


12. Meta Pixel und weitere Werbedienste

Derzeit ist kein Meta-Pixel Bestandteil der eingesetzten Marketingkonfiguration. Weitere Werbe- oder Conversion-Dienste werden nur nach entsprechender Aktivierung im Consent-Management und Anpassung dieser Datenschutzerklärung eingesetzt.

Eine spätere Aktivierung von Meta Pixel, Google Ads Conversion Tracking, LinkedIn Insight Tag oder vergleichbaren Diensten wird an die erforderliche Marketing-Einwilligung gebunden und in dieser Datenschutzerklärung transparent gemacht.


13. Verhältnis zwischen Flurin, Praxis und Patientinnen und Patienten

Flurin erbringt keine medizinischen, therapeutischen, diagnostischen oder heilkundlichen Leistungen.

Die jeweilige Praxis bleibt verantwortlich für:

  • die therapeutische Behandlung,
  • die Aufnahme oder Nichtaufnahme von Patientinnen und Patienten,
  • die Terminvergabe,
  • die Wartelistenorganisation,
  • die Priorisierung von Anfragen,
  • die Kommunikation mit Patientinnen und Patienten,
  • die rechtliche Zulässigkeit der Erhebung und Verarbeitung von Patientendaten,
  • die Erfüllung eigener berufsrechtlicher, datenschutzrechtlicher und gesetzlicher Pflichten.

Durch die Nutzung eines Aufnahmeformulars oder einer sonstigen Funktion der Flurin-App entsteht kein Behandlungsvertrag zwischen Flurin und Patientinnen oder Patienten.

Flurin entscheidet nicht über Ihre Aufnahme in eine Praxis, Ihre Behandlung, Ihre Position auf einer Warteliste oder die Vergabe eines Termins. Diese Entscheidungen trifft ausschließlich die jeweilige Praxis.



14. Bereiche der Flurin-App

Für die Flurin-App umfasst diese Datenschutzerklärung insbesondere folgende Bereiche:

  • Login-Bereich unter app.flurin.app,
  • Selbstregistrierung und Onboarding unter app.flurin.app,
  • geschützter Praxisbereich unter app.flurin.app,
  • digitale Aufnahmeformulare einzelner Praxen unter app.flurin.app (patientennaher Aufnahme-/Aktualisierungsbereich),
  • technische Systemfunktionen der Flurin-App,
  • appbezogene E-Mail-Kommunikation,
  • Support- und Sicherheitsprozesse,
  • Datenexporte und Löschprozesse,
  • Zahlungs- und Abonnementverwaltung.


15. Registrierung und Onboarding einer Praxis

Bei Registrierung und Onboarding verarbeitet Flurin insbesondere Praxisname, Vertretungs-/Ansprechpartnerdaten, Fachbereiche, Standorte, Kontakt- und Rechnungsdaten, gewählte Einstellungen, Vertrags-/Trialstatus sowie technische Registrierungsereignisse.

Neue Standardkonten erhalten eine 30-tägige kostenlose Testphase. Für die Registrierung sind keine Zahlungsdaten erforderlich. Ein kostenpflichtiges Abonnement entsteht nicht allein durch Ablauf der Testphase; hierfür ist der gesonderte Zahlungs-/Vertragsschritt erforderlich.

Flurin kann außerdem technische Herkunfts- und Attributionsdaten einer abgeschlossenen Praxisregistrierung verarbeiten. Einzelheiten zur Kampagnen- und Signup-Attribution, BigQuery-Speicherung und Einwilligungsabhängigkeit sind im Abschnitt zur öffentlichen Website und Kampagnenmessung beschrieben.


16. Nutzerkonten, Identitätsmanagement und Login

Für Praxisnutzer setzt Flurin Hanko Cloud der Hanko GmbH, Ringstraße 19, 24114 Kiel, Deutschland, ein.

Verarbeitet werden insbesondere E-Mail-Adresse, Hanko-/Nutzerkennung, Praxiszuordnung, technische Authentifizierungs- und Login-Metadaten sowie Informationen zu aktivierten Authentifizierungsmethoden. Hanko verarbeitet End-User-Authentifizierungsdaten im Rahmen des Hanko-Cloud-DPA als Processor/Subprocessor des jeweiligen Hanko-Cloud-Kunden. Patientendaten sind nicht bestimmungsgemäßer Inhalt des Identity-Managements.

Die Flurin-API validiert die Hanko-Identität und Token serverseitig. MFA ist für normale Praxisnutzer in der Standardkonfiguration optional; die Plattform unterstützt stärkere Faktoren/Passkeys und kann für strengere Umgebungen eine MFA-Policy erzwingen.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO, insbesondere zur Vertragsdurchführung, Zugriffskontrolle und Verhinderung unbefugter Nutzung.


17. Verarbeitung von Praxisdaten im Dashboard

Im geschützten Praxisbereich können Praxen organisatorische Informationen und Einstellungen verwalten.

Hierzu können insbesondere gehören:

  • Praxiseinstellungen,
  • Standorte,
  • Benutzer und Rollen,
  • Konfiguration von Aufnahmeformularen,
  • Wartelisteneinstellungen,
  • Terminkategorien,
  • Kommunikationsvorlagen,
  • interne Notizen,
  • Export- und Verwaltungsdaten,
  • Test-, Sonder-, Vertrags- und Rechnungsinformationen,
  • technische Nutzungs- und Änderungsprotokolle.

Soweit diese Daten die Praxis als Vertragspartnerin, ihre Nutzerinnen und Nutzer oder die Vertragsbeziehung zu Flurin betreffen, verarbeitet Flurin diese Daten als eigener Verantwortlicher.

Soweit diese Daten Patientinnen und Patienten betreffen oder im Rahmen der Praxisorganisation für konkrete Patientinnen und Patienten verarbeitet werden, handelt Flurin grundsätzlich als Auftragsverarbeiter der jeweiligen Praxis.



18. Aufnahmeformulare, Patientendaten und Verordnungsangaben

Praxen können Flurin für digitale Aufnahme- und Aktualisierungsprozesse nutzen. Dabei können – abhängig von der konkreten Praxis-Konfiguration – insbesondere Stamm-/Kontaktdaten, Geburts-/Vertretungsangaben, Fachbereich/Anliegen, Verfügbarkeit, Standort-/Hausbesuchs-/Gruppenangaben, Kommunikationspräferenzen sowie Gesundheits- und Verordnungsangaben verarbeitet werden.

Verordnungsbilder können als JPEG/PNG über geschützte Flurin-Links hochgeladen werden. Die Dateien werden serverseitig geprüft und neu kodiert und anschließend in einem privaten S3-kompatiblen Hetzner Object Storage gespeichert. Die Upload-Anfrage läuft standardmäßig nach 14 Tagen ab; angenommene Bilddateien werden spätestens nach 60 Tagen physisch aus dem Object Storage entfernt.

Für diese Patientendaten ist grundsätzlich die jeweilige Praxis Verantwortliche. Flurin verarbeitet sie nach dem AVV im Auftrag der Praxis. Die Praxis entscheidet insbesondere über erforderliche Angaben und die Rechtsgrundlage der Erhebung.


19. Warteliste, feste Termine und Springersystem

Die App unterstützt Wartelisten, wiederkehrende Bedarfsprüfungen, feste Terminangebote und kurzfristige Springer-Termine. Verarbeitet werden hierfür insbesondere Patientenstatus, Wartezeit, Verfügbarkeiten, Standort-/Therapeutenzuordnung, Terminangebote/-antworten sowie organisatorische Matchingmerkmale.

Flurin kann technische Filter und Matchingregeln anwenden. Die Entscheidung über Behandlung, Priorisierung, Terminvergabe oder therapeutische Eignung trifft jedoch die Praxis; Flurin trifft keine eigenständige medizinische Entscheidung über Patientinnen und Patienten.


20. Patientenkommunikation

Praxen können Patientenkommunikation über Flurin technisch auslösen und nachhalten. Mögliche Kanäle sind E-Mail über Brevo, optional SMS über Brevo und optional WhatsApp Business.

Flurin prüft serverseitig Kontaktpunkt, Praxis-Konfiguration, dokumentierten kanalspezifischen Einwilligungsstatus und Providerverfügbarkeit. Für SMS kann zusätzlich ein praxisbezogenes Kosten-/Budgetlimit gelten.

  • E-Mail/SMS ohne gültige kanalspezifische Einwilligung: ausschließlich neutrale Benachrichtigung mit geschütztem Flurin-Link; keine Terminzeit, Terminänderung, Absage, freie Terminoption oder sonstige konkrete Behandlungsinformation im externen Nachrichtentext.
  • E-Mail/SMS mit gültiger kanalspezifischer Einwilligung: organisatorische Informationen wie Termin, Datum/Uhrzeit, Terminänderung, Absage oder verfügbare Termine können über den jeweiligen Kanal übermittelt werden.
  • Diagnose-, Verordnungs-, Behandlungs-, Dokumentinhalte und vergleichbar sensible klinische Freitexte: werden unabhängig von einer Einwilligung nicht in externen Nachrichtentexten übermittelt, sondern in geschützten Flurin-Bereichen bereitgestellt.
  • WhatsApp Business: erfordert eine eigene WhatsApp-Einwilligung und bleibt bei Flurin stets neutral-only.

Bei Patientenkommunikation handelt die jeweilige Praxis grundsätzlich als Verantwortliche; Flurin und seine Kommunikationsanbieter verarbeiten die für den Versand notwendigen Daten nach den jeweiligen Rollen und Verträgen.


21. Verarbeitung von Gesundheitsdaten

Im Rahmen der Aufnahmeformulare, Wartelistenverwaltung und Terminorganisation können Gesundheitsdaten verarbeitet werden.

Gesundheitsdaten sind besonders schützenswerte personenbezogene Daten. Die jeweilige Praxis ist grundsätzlich dafür verantwortlich, dass für die Verarbeitung solcher Daten eine geeignete Rechtsgrundlage besteht und dass nur solche Daten erhoben werden, die für den jeweiligen Zweck erforderlich sind.

Flurin verarbeitet Gesundheitsdaten grundsätzlich nicht zu eigenen Zwecken, sondern als Auftragsverarbeiter der jeweiligen Praxis.

Flurin verwendet Gesundheitsdaten insbesondere nicht:

  • für Werbung,
  • für Marketingtracking,
  • für den Verkauf an Dritte,
  • für eigenständige Patientenvermittlung,
  • für das Training allgemein einsetzbarer KI-Modelle ohne gesonderte Rechtsgrundlage oder Vereinbarung.


22. Support, Kommunikation und Feedback

Bei Support- oder Feedbackanfragen verarbeitet Flurin die hierfür übermittelten Kontakt-, Kommunikations- und technischen Kontextdaten. Flurin bittet darum, keine unnötigen Patientendetails, vollständigen Verordnungsbilder, Zugangsdaten oder andere sensible Inhalte in allgemeine Support-/Feedbackkanäle zu kopieren.

Für interne Fehler-/Feedbackverwaltung kann GitHub eingesetzt werden. Produktive Patientendaten sind dort nicht bestimmungsgemäß zu speichern. Technische Fehler-/Betriebsinformationen werden vor einer externen Ablage minimiert oder pseudonymisiert, soweit erforderlich.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogenen Support und Art. 6 Abs. 1 lit. f DSGVO für Fehleranalyse, Qualität und sicheren Betrieb.


23. Testphase, Abonnement und Abrechnung

Die Standard-Testphase beträgt 30 Tage und erfordert bei der Registrierung keine Zahlungsdaten. Nach Ablauf ohne aktives kostenpflichtiges Abonnement kann der Produktzugriff auf Zahlungs-/Accountbereiche beschränkt werden; ein kostenpflichtiger Vertrag entsteht nicht automatisch allein durch Zeitablauf.

Für kostenpflichtige Abonnements nutzt Flurin Stripe für Payment-Methoden, Rechnungen, Zahlungsstatus, Subscription-Lifecycle und das Customer Portal. Flurin verarbeitet hierzu insbesondere Praxis-/Kontakt-/Rechnungsdaten, interne Tenant-/Vertragsreferenzen, Stripe Customer-/Subscription-IDs, Zahlungs-/Rechnungsstatus und Vertragsereignisse. Karten- und vergleichbare Zahlungsinstrumentdaten werden auf den von Stripe bereitgestellten Zahlungsflächen verarbeitet und nicht als vollständige Kartendaten in Flurins Patientendatenbank gespeichert.

Die Verarbeitung erfolgt primär nach Art. 6 Abs. 1 lit. b DSGVO sowie für gesetzliche Rechnungs-/Buchführungspflichten nach Art. 6 Abs. 1 lit. c DSGVO. Stripe kann je nach konkretem Verarbeitungsvorgang als Dienstleister/Auftragsverarbeiter und für eigene regulatorische Zwecke in eigener Verantwortlichkeit tätig werden; maßgeblich sind die aktuellen Stripe-Vertrags- und Datenschutzhinweise.


24. Empfehlungsprogramm

Flurin bietet ein Empfehlungsprogramm für Praxen. Dabei werden Empfehlungscode, empfehlende und empfohlene Praxis, Reservierungs-/Aktivierungsstatus, Zeitpunkte und rabattrelevante Abrechnungsinformationen verarbeitet.

Der Mechanismus sieht vor: 5 EUR monatlicher Vorteil für beide Praxen für bis zu 12 Monate, maximal drei gleichzeitig aktive Vorteile pro Praxis. Ein Vorteil wird erst nach zwei erfolgreich bezahlten vollständigen monatlichen Abrechnungsperioden der empfohlenen Praxis aktiviert. Diese Wartezeit dient insbesondere der Missbrauchsvermeidung.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Programmdurchführung und Art. 6 Abs. 1 lit. f DSGVO für Betrugs-/Missbrauchsprävention.


25. Technische Protokolldaten, Sicherheit und Missbrauchsprävention

Flurin verarbeitet technische Betriebs-, Sicherheits- und Auditdaten zur Verfügbarkeit, Fehleranalyse, Angriffserkennung und Nachvollziehbarkeit. Normale Applikationslogs sind so ausgelegt, dass sie keine Request-Bodies, Tokens, Cookies, Roh-URLs, Klarnamen, Telefonnummern oder E-Mail-Adressen enthalten. Verwendet werden technische IDs, Rollen, Eventtypen, Fehlergründe und – soweit erforderlich – Hashes.

Das primäre Logging/Monitoring läuft self-hosted auf Hetzner mit Grafana, Loki, Alloy und Uptime Kuma. Produktions-Loki-Logs werden 30 Tage, QA-Logs 14 Tage vorgehalten. Audit-Logs werden grundsätzlich 12 Monate gespeichert, soweit kein konkreter Sicherheits-/Rechtsnachweis eine zulässige längere Aufbewahrung erfordert.

Rechtsgrundlage für Flurins eigenen sicheren Plattformbetrieb ist Art. 6 Abs. 1 lit. f DSGVO; auftragsbezogene Audit-/Betriebsdaten werden ergänzend nach dem AVV verarbeitet.


26. Technisch notwendige Cookies, lokale Speicherung und Sitzungsdaten in der App

Die Flurin-App verwendet in geschützten Bereichen technisch notwendige Cookies und vergleichbare Technologien, um die App bereitzustellen.

Hierzu können insbesondere gehören:

  • Login- und Session-Cookies,
  • Sicherheitskennungen,
  • CSRF-Schutzmechanismen,
  • lokale Speicherung technisch erforderlicher Einstellungen,
  • Token oder Kennungen zur Authentifizierung,
  • Informationen zur Aufrechterhaltung der Sitzung.

Diese Technologien sind erforderlich, damit Nutzerinnen und Nutzer sich anmelden, angemeldet bleiben und die App sicher nutzen können.

Die Speicherung oder der Zugriff auf Informationen auf dem Endgerät erfolgt, soweit technisch erforderlich, auf Grundlage von § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO.

Soweit künftig technisch nicht notwendige Cookies, Analyse- oder Marketingtechnologien innerhalb geschützter App-Bereiche eingesetzt werden, erfolgt dies nur auf Grundlage einer vorherigen Einwilligung oder einer sonst geeigneten Rechtsgrundlage. Diese Datenschutzerklärung wird in diesem Fall entsprechend aktualisiert.



27. Kein Werbetracking in geschützten App-Bereichen und patientennahen Formularen

Geschützte Praxisbereiche und patientennahe Flurin-Formulare sind nicht für Werbe-/Remarketingtracking bestimmt. Flurin setzt dort keine Meta-Pixel-, TikTok-Pixel-, Google-Ads-Remarketing- oder vergleichbaren Werbeskripte ein, die Patientendaten oder Gesundheitsdaten für Werbezwecke erfassen sollen.

Die oben beschriebene serverseitige Signup-Attribution ist davon zu unterscheiden: Sie betrifft abgeschlossene Praxisregistrierungen und Flurins eigene Marketing-/Vertriebsanalyse, nicht patientennahe Nutzung.


28. Frontend-Auslieferung und DNS über Bunny.net

Flurin nutzt BunnyWay d.o.o. (bunny.net), Dunajska cesta 165, 1000 Ljubljana, Slowenien, für statische Frontend-Auslieferung, CDN- und DNS-Funktionen. Dabei können insbesondere IP-/Request-Metadaten, Zeitpunkt, Browser/User-Agent, Hostname, angeforderte Ressource und URL-Pfad verarbeitet werden.

Bunny.net beschreibt sich für Kundendaten typischerweise als Auftragsverarbeiter und stellt ein DPA sowie eine Subprozessorliste bereit. Backend-Datenbankinhalte und private Verordnungsobjekte werden nach Flurins Architektur nicht als statische CDN-Inhalte gespeichert.

Rechtsgrundlage für den technisch erforderlichen Website- und App-Betrieb ist Art. 6 Abs. 1 lit. f DSGVO; bei Daten im Auftrag einer Praxis gilt ergänzend der AVV.


29. Domainregistrierung über United-Domains

Die Domain flurin.app wird über United-Domains registriert und verwaltet.

Anbieter ist:

united-domains GmbH Gautinger Straße 10 82319 Starnberg Deutschland

United-Domains wird im aktuellen Setup für die Registrierung und Verwaltung der Domain eingesetzt. United-Domains verarbeitet dabei grundsätzlich keine produktiven Patientendaten, Gesundheitsdaten oder App-Daten aus der Nutzung der Flurin-App.

Verarbeitet werden können insbesondere:

  • Vertrags- und Kontaktdaten von Flurin als Domaininhaber,
  • technische Domaindaten,
  • administrative Domaininformationen,
  • Abrechnungs- und Vertragsdaten im Verhältnis zwischen Flurin und United-Domains,
  • technische Informationen, die für Registrierung, Verwaltung und Betrieb der Domain erforderlich sind.

Die Verarbeitung erfolgt zur Registrierung, Verwaltung und Absicherung der Domain sowie zur Erfüllung vertraglicher und gesetzlicher Anforderungen im Zusammenhang mit der Domainverwaltung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung des Vertrags mit United-Domains erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der sicheren und zuverlässigen Verwaltung der Domain.

Soweit United-Domains personenbezogene Daten im Auftrag von Flurin verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung oder einer vergleichbaren datenschutzrechtlichen Vereinbarung.



30. Backend, Datenbank, Object Storage und Backups über Hetzner

Flurin nutzt Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, für zentrale Infrastruktur in Deutschland:

  • Backend/API,
  • PostgreSQL-Datenbank,
  • private S3-kompatible Object-Storage-Buckets für Verordnungsbilder,
  • getrennte Storage Box für verschlüsselte Datenbank-Backups,
  • Hosting der self-hosted Monitoring-/Logging-Komponenten.

Dabei können – je nach Verarbeitungsvorgang und Rolle – Praxis-, Nutzer-, Patienten-, Gesundheits-, Upload-, Kommunikations-, Log- und Backupdaten verarbeitet werden. Für Patientendaten erfolgt die Verarbeitung nach dem AVV im Auftrag der Praxis. Flurins eigene Betriebs-/Accountdaten werden nach den jeweils genannten eigenen Rechtsgrundlagen verarbeitet.

Die private Verordnungsablage ist nicht öffentlich. Datenbank-Backups werden vor Upload verschlüsselt und nach 14 täglichen plus 4 wöchentlichen Generationen rotiert.


31. E-Mail- und SMS-Versand über Brevo

Für transaktionale E-Mail und – bei Praxisaktivierung – SMS setzt Flurin Brevo ein. Verarbeitet werden je nach Nachricht insbesondere E-Mail-Adresse oder Mobilnummer, Name/Praxisbezug, der nach dem Abschnitt „Patientenkommunikation“ zulässige Nachrichteninhalt sowie Versand-/Zustell-/Fehlermetadaten.

Patientenbezogene Betreffzeilen enthalten keine unnötigen Gesundheitsdaten. Die serverseitige Inhaltsbegrenzung im Abschnitt „Patientenkommunikation“ gilt unabhängig davon, welche Nachrichtenvorlage die Praxis auslöst.

Patientenkommunikation erfolgt grundsätzlich im Auftrag der Praxis. Eigene Onboarding-, Sicherheits- und Vertragsnachrichten verarbeitet Flurin für eigene Vertrags-/Betriebszwecke.

Brevo kann außerdem für Flurins eigene Kontakt-, Interessenten- und Newsletterkommunikation eingesetzt werden. Für Newsletter und vergleichbare Marketingkommunikation ist die hierfür erforderliche Einwilligung maßgeblich.


32. Weitere wesentliche Dienste und technische Komponenten

WhatsApp Business / Meta

Bei aktivierter WhatsApp-Funktion nutzt die Praxis eine praxisbezogene WhatsApp-Business-Verbindung über die Meta/WhatsApp Business Platform. Als EWR-Vertragspartner kommt insbesondere Meta Platforms Ireland Limited, Merrion Road, Ballsbridge, Dublin D04 X2K5, Irland in Betracht. Verarbeitet werden die für eine neutrale Benachrichtigung erforderliche Mobilnummer, Template-/Nachrichteninhalt, Praxisbezug und Zustell-/Providerstatus.

WhatsApp erfordert eine eigene WhatsApp-Einwilligung und bleibt bei Flurin unabhängig davon neutral-only. Die einschlägigen DPA-/Subprozessor-/Transferinformationen werden im Anbieter- und Subprozessor-Nachweis geführt.

Google BigQuery

Google BigQuery wird für Flurins eigene serverseitige Signup-Attribution genutzt. Einzelheiten stehen im Abschnitt „Kampagnenmessung und Signup-Attribution“. Es werden keine Patientendaten bestimmungsgemäß an BigQuery übertragen. Rohdaten werden höchstens 14 Monate gespeichert und anschließend automatisiert gelöscht.

Telegram

Telegram kann für minimierte interne Betriebs- oder Praxis-Signup-Benachrichtigungen eingesetzt werden. Solche Nachrichten enthalten keine Patientendaten, Gesundheitsdaten, Tokens oder vollständigen sensiblen Payloads.

Monitoring und externe Uptime-Prüfung

Grafana, Loki, Alloy und Uptime Kuma laufen self-hosted auf Hetzner. Eine unabhängige externe Uptime-Prüfung kann bei Euronodes erfolgen; dabei werden nur für Verfügbarkeitsmessung erforderliche Endpoint-/Statusinformationen verarbeitet, kein Zugriff auf Patientendaten ist vorgesehen.

GitHub

GitHub wird für Quellcode, CI und technische/administrative Entwicklung verwendet. Produktive Patientendaten oder Verordnungsbilder werden nicht bestimmungsgemäß in Repositories, Issues oder CI-Artefakten abgelegt.


33. Datenübermittlungen in Drittländer

Die Kernspeicherung produktiver Patientendaten und Gesundheitsdaten – Backend, PostgreSQL, private Verordnungsbilder und verschlüsselte Datenbank-Backups – erfolgt auf Hetzner-Infrastruktur in Deutschland.

Einzelne Kommunikations-, Analytics-, Monitoring- oder Unterauftragnehmerstrukturen können einen Drittlandbezug haben. Soweit Art. 44 ff. DSGVO anwendbar sind, stützt Flurin die Übermittlung auf ein zulässiges Instrument, z. B. Angemessenheitsbeschluss/EU-U.S. Data Privacy Framework bei wirksamer Zertifizierung, EU-Standardvertragsklauseln und erforderliche ergänzende Maßnahmen.

Bei Patientendaten im Auftrag einer Praxis gelten zusätzlich der AVV und die öffentliche Subprozessorliste. Für WhatsApp/Meta werden die einschlägigen Transfer-/Vertrags- und Subprozessorinformationen im Anbieter-Nachweis geführt.


34. Speicherdauer

Flurin begrenzt Speicherdauern nach Zweck, Weisung und gesetzlichen Pflichten. Für die aktuelle technische Konfiguration gelten während laufender Nutzung insbesondere:

DatenartRegelfrist / Regel
fachliche Patienten-Datensätze nach Abmeldung/Beendigung eines Patientenprozesses während laufender Praxisnutzungallgemeiner Retention-Zyklus bis 24 Monate, vorbehaltlich konkreter Löschweisung/-pflicht
abgeschlossene/archivierte Patientenkommunikationsvorgänge12 Monate
E-Mail-Providerereignisse90 Tage
E-Mail-Zustellzusammenfassungen12 Monate
Verordnungs-Upload-Anfrage14 Tage
angenommene Verordnungsbilddateispätestens 60 Tage, danach physische Object-Storage-Löschung
Audit-Logsgrundsätzlich 12 Monate
operative Loki-LogsProduktion 30 Tage, QA 14 Tage
Datenbank-Backups14 tägliche + 4 wöchentliche Generationen
rohe BigQuery-Signup-Attributionmaximal 14 Monate
Vertrags-/Rechnungs-/Buchhaltungsdatennach Vertragszweck und anwendbaren gesetzlichen Aufbewahrungsfristen

Supportdaten werden nur solange gespeichert, wie sie für Bearbeitung, Nachvollziehbarkeit oder zulässige Rechtsverteidigung erforderlich sind; besonders sensible Inhalte werden nach Fallabschluss möglichst früh entfernt/minimiert.

Bei einem konkreten Sicherheitsvorfall oder einer gesetzlichen Pflicht kann eine begrenzte längere Aufbewahrung erforderlich sein. Diese Fristen werden im Lösch- und Aufbewahrungskonzept technisch und organisatorisch nachgehalten.

Für Website- und Marketingverarbeitungen gelten ergänzend insbesondere:

  • Kontakt-/Interessentendaten: bis Erledigung bzw. Zweckfortfall und danach nur soweit erforderliche Nachweis-/Verjährungsfristen bestehen;
  • Newsletterdaten: bis Widerruf bzw. Zweckfortfall; minimale Sperr-/Nachweisdaten gegebenenfalls länger;
  • Consent-Nachweise: entsprechend der Notwendigkeit, eine Einwilligung oder einen Widerruf nachweisen zu können;
  • lokale Signup-Bridge-Deduplizierung: höchstens 30 Tage;
  • GA4-/Werbedaten: entsprechend der in den jeweiligen Tools eingestellten und rechtlich zulässigen Retention.

35. Datenlöschung und Export bei Vertragsende

Nach Beendigung des Vertragsverhältnisses steht der Praxis für 30 Kalendertage ein kostenloser Standardexport ihrer im Auftrag verarbeiteten Daten zur Verfügung. Dieser Exportzugang bleibt auch ohne aktives zahlungspflichtiges Abonnement und unabhängig davon erreichbar, ob eine neu veröffentlichte AGB-/AVV-Fassung bereits bestätigt wurde.

Nach Ablauf dieses Exportfensters werden die im Auftrag der Praxis verarbeiteten personenbezogenen Daten aus den produktiven Systemen gelöscht, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Eigene Vertrags-, Rechnungs-, Sicherheits- oder Rechtsverteidigungsdaten von Flurin können im erforderlichen gesetzlichen Umfang fortbestehen; sie sind von der Praxis-Auftragsverarbeitung getrennt.

Backup-Daten können bis zum Ablauf der regulären Backup-Rotation vorhanden bleiben. Während dieser Zeit sind sie gegen produktiven Zugriff geschützt und werden ausschließlich für Wiederherstellungszwecke verwendet.


36. Datensicherheit

Flurin trifft angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, Veränderung oder Offenlegung zu schützen.

Hierzu können insbesondere gehören:

  • verschlüsselte Übertragung über TLS,
  • Verschlüsselung gespeicherter Daten (Verschlüsselung at rest),
  • rollenbasierte Zugriffskontrollen,
  • Authentifizierungsmechanismen,
  • Mehr-Faktor-Authentifizierung für administrative Zugriffe,
  • Protokollierung sicherheitsrelevanter Vorgänge,
  • Zugriffsbeschränkungen nach dem Need-to-know-Prinzip,
  • Backup- und Wiederherstellungsmaßnahmen einschließlich regelmäßig getesteter Wiederherstellung,
  • technische Überwachung,
  • regelmäßige Sicherheitsupdates,
  • Trennung von Mandanten und Praxisdaten,
  • Trennung von Produktiv-, Test- und Entwicklungsumgebungen,
  • Verpflichtung von Teammitgliedern und Dienstleistern auf Vertraulichkeit und Datenschutz.

Interne Zugriffe auf produktive Systeme und personenbezogene Daten werden auf den erforderlichen Personenkreis beschränkt. Administrative Tätigkeiten erfolgen nur aus berechtigtem Anlass, etwa zur Fehleranalyse, zur Bearbeitung einer Supportanfrage, zur Sicherheitsprüfung oder zur Wiederherstellung des Betriebs.

Die konkreten technischen und organisatorischen Maßnahmen im Verhältnis zu Praxen werden ergänzend im Vertrag zur Auftragsverarbeitung und im TOM-Dokument beschrieben.



37. Keine automatisierten Einzelentscheidungen

Flurin trifft keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die gegenüber betroffenen Personen rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.

Soweit die App automatisierte Hinweise, Sortierungen, Vorschläge oder Unterstützungsfunktionen bereitstellt, dienen diese ausschließlich der organisatorischen Unterstützung der Praxis. Die Entscheidung über Aufnahme, Terminvergabe, Wartelistenpriorisierung, Kommunikation und Behandlung trifft ausschließlich die jeweilige Praxis.



38. KI-gestützte Funktionen

Im Produktivbetrieb werden Patientendaten und Gesundheitsdaten nicht zum Training allgemein einsetzbarer KI-Modelle von Flurin oder Dritten verwendet.

Soweit Flurin künftig KI-gestützte Assistenz-, Vorschlags- oder Automatisierungsfunktionen bereitstellt, dienen diese ausschließlich der organisatorischen Unterstützung der Praxis und ersetzen keine eigenverantwortliche Prüfung oder Entscheidung der Praxis.

Eine Verarbeitung produktiver Patientendaten durch KI-Dienstleister erfolgt nur, soweit hierfür eine vertragliche und datenschutzrechtliche Grundlage besteht. Diese Datenschutzerklärung wird in diesem Fall entsprechend aktualisiert.



39. Minderjährige

Die App kann im Rahmen der Nutzung durch Praxen auch Daten minderjähriger Patientinnen und Patienten verarbeiten, insbesondere wenn diese über ein Aufnahmeformular angemeldet werden.

Die jeweilige Praxis ist dafür verantwortlich, dass die Verarbeitung solcher Daten rechtmäßig erfolgt und, soweit erforderlich, durch gesetzliche Vertreterinnen oder Vertreter veranlasst oder legitimiert ist.

Flurin verarbeitet solche Daten grundsätzlich im Auftrag der jeweiligen Praxis.



40. Empfänger personenbezogener Daten

Je nach Vorgang können Empfänger insbesondere sein:

  • die jeweilige Praxis und ihre autorisierten Nutzer,
  • Hetzner für Infrastruktur/DB/Object Storage/Backups,
  • Bunny.net für statische Frontend-/CDN-/DNS-Zugriffe,
  • Hanko für Praxisnutzer-Authentifizierung,
  • Brevo für E-Mail und optional SMS,
  • Meta/WhatsApp bei aktivierter WhatsApp-Business-Funktion,
  • Stripe für die Vertrags-/Zahlungsbeziehung Flurin ↔ Praxis,
  • Google BigQuery für Flurins eigene Signup-Attribution,
  • Usercentrics/Cookiebot für Consent-Management auf flurin.app,
  • Google Ireland Limited bzw. weitere im Consent-Management ausgewiesene Anbieter für einwilligungsabhängige Statistik-/Marketingdienste auf flurin.app,
  • minimierte Betriebs-/Uptime-Dienstleister entsprechend dem Abschnitt zu weiteren technischen Komponenten,
  • Steuer-/Rechtsberater sowie Behörden/Gerichte, soweit erforderlich.

Nicht jeder Empfänger ist Unterauftragsverarbeiter der Praxis. Die konkrete Rolle hängt vom Zweck ab: Stripe und BigQuery sind beispielsweise Flurin-eigene Verantwortungsprozesse; Patientendaten-Kommunikationsanbieter werden nach dem AVV/Subprozessorregime eingebunden.

Patientendaten werden nicht für Werbezwecke an andere Praxen oder Werbenetzwerke weitergegeben.


41. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:

  • Recht auf Auskunft,
  • Recht auf Berichtigung,
  • Recht auf Löschung,
  • Recht auf Einschränkung der Verarbeitung,
  • Recht auf Datenübertragbarkeit,
  • Recht auf Widerspruch gegen bestimmte Verarbeitungen,
  • Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft,
  • Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.

Wenn Flurin Daten als eigener Verantwortlicher verarbeitet, können Sie Ihre Rechte direkt gegenüber Flurin geltend machen.

Kontakt:

datenschutz@flurin.app

Wenn Flurin personenbezogene Daten im Auftrag einer Praxis verarbeitet, insbesondere Patientendaten aus Aufnahmeformularen, Wartelisten oder Patientenkommunikation, ist grundsätzlich die jeweilige Praxis für die Bearbeitung von Betroffenenrechten verantwortlich. Sie können sich in solchen Fällen direkt an die jeweilige Praxis wenden. Wenn Sie sich dennoch an Flurin wenden, wird Flurin Ihre Anfrage prüfen und die zuständige Praxis im Rahmen der gesetzlichen und vertraglichen Vorgaben unterstützen.



42. Widerruf von Einwilligungen

Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Die Rechtmäßigkeit der Verarbeitung bis zum Zeitpunkt des Widerrufs bleibt unberührt.

Ein Widerruf kann gegenüber Flurin erklärt werden, wenn Flurin Verantwortlicher für die betreffende Verarbeitung ist. Soweit die Einwilligung gegenüber einer Praxis erteilt wurde, ist der Widerruf grundsätzlich gegenüber dieser Praxis zu erklären.



43. Widerspruchsrecht

Soweit Flurin personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, können Sie dieser Verarbeitung aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben.

Flurin verarbeitet die betreffenden Daten dann nicht mehr, es sei denn, Flurin kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.



44. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt.

Für Baden-Württemberg ist insbesondere zuständig:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Postfach 10 29 32 70025 Stuttgart Deutschland

Sie können sich auch an jede andere zuständige Datenschutzaufsichtsbehörde wenden.



45. Hinweis für Patientinnen und Patienten im Aufnahmeformular

Wenn Sie ein Aufnahmeformular einer Praxis über Flurin nutzen, beachten Sie bitte:

Verantwortlich für die Verarbeitung Ihrer Angaben ist grundsätzlich die jeweilige Praxis. Flurin stellt die technische Plattform bereit und verarbeitet Ihre Daten im Auftrag der Praxis.

Bitte lesen Sie zusätzlich die Datenschutzhinweise der jeweiligen Praxis. Diese können im Aufnahmeformular verlinkt sein.

Flurin entscheidet nicht über Ihre Aufnahme in die Praxis, Ihre Behandlung, Ihre Priorisierung auf einer Warteliste oder die Vergabe eines Termins. Diese Entscheidungen trifft ausschließlich die jeweilige Praxis.

Die Flurin-App ist nicht für Notfälle, akute medizinische Beschwerden oder zeitkritische medizinische Kommunikation bestimmt.



46. Änderungen dieser Datenschutzerklärung

Flurin aktualisiert diese Datenschutzerklärung, wenn sich Funktionen, Anbieter, Datenflüsse oder rechtliche Anforderungen wesentlich ändern. Bei wesentlichen Änderungen wird eine neue Version mit Standdatum veröffentlicht; historische Vertrags-/Nachweisstände werden nicht rückwirkend überschrieben.

Es gilt für die jeweilige Verarbeitung die zu diesem Zeitpunkt veröffentlichte bzw. wirksam einbezogene Fassung.


Ende der Datenschutzerklärung Flurin – Version 2.3 / 21.09.2026

Flurin

Mehr Ruhe rund um Aufnahme, Warteliste und Termine. Für Logopädie und Ergotherapie.

30 Tage kostenlos nutzen →
Produkt Für Praxisinhaber:innen Funktionen Entscheidungshilfe Webinare Preise Login
Unternehmen Warum wir Flurin bauen Vertrauen & Recht Datenschutz Impressum
Kontakt info@flurin.app flurin.app
heyData GDPR compliance seal
© 2026 · Flurin Mit Therapiepraxen entwickelt.