Datenschutzerklärung der App
1 · Verantwortlicher und Rollen
Beim Einsatz in einer Klinik oder Praxis ist die jeweilige Einrichtung bzw. der behandelnde Arzt Verantwortlicher im Sinne der DSGVO; kopfzummi.ai GmbH (i. G.) verarbeitet die Patientendaten als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage eines Auftragsverarbeitungsvertrags. Für Konto- und Nutzungsdaten der Plattform ist kopfzummi.ai GmbH (i. G.) Verantwortlicher. Ein Datenschutzbeauftragter ist derzeit nicht benannt. Kontakt: jens_neumann@kopfzummi.ai.
2 · Verarbeitung der Anamnese (Datenfluss)
Skript erstellt aus einem Arzt-Patienten-Gespräch oder Diktat eine strukturierte Anamnese. Der Ablauf ist datenschutzfreundlich gestaltet:
- Aufnahme & Transkription: Die Audioaufnahme wird lokal transkribiert; die Audiodatei verlässt das Gerät nicht und wird nach der Transkription gelöscht.
- Anonymisierung vor der Cloud: Vor jeder Cloud-Verarbeitung werden personenbezogene Angaben in vier Stufen erkannt und durch Platzhalter ersetzt; der Arzt gibt die Anonymisierung frei, ein technisches Final-Gate sperrt bei Restmustern.
- KI-Verarbeitung: Es werden ausschließlich anonymisierte Texte an AWS Bedrock in Frankfurt (EU, eu-central-1) übermittelt. Es werden keine Klarnamen, keine Audiodateien und keine Zuordnungstabellen übertragen.
- Re-Identifikation & Speicherung: Die Rückübersetzung erfolgt lokal; Ergebnisse werden lokal AES-256-verschlüsselt gespeichert. Die Zuordnungstabelle (Pseudonym ↔ Klarname) bleibt lokal.
3 · Datenkategorien
Gesundheitsdaten (Art. 9 DSGVO): Audio (temporär), Transkript, Anamnese, ggf. Diagnosen/Therapie; direkt identifizierende Angaben (nur lokal); Pseudonyme; Konto- und Sicherheitsdaten.
4 · Rechtsgrundlagen
Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG (Gesundheitsversorgung) sowie Behandlungsvertrag; ergänzend Art. 6 Abs. 1 lit. b/f. Bei eigenständiger Nutzung ggf. Einwilligung (Art. 9 Abs. 2 lit. a). Die konkrete Grundlage legt der jeweilige Verantwortliche fest.
5 · Konto, Authentifizierung, Protokollierung
Zur Nutzung sind ein Konto und eine Anmeldung erforderlich (Benutzername/E-Mail + Passwort-Hash, optional Zwei-Faktor-Authentisierung). Sicherheitsrelevante Aktionen werden in einem Audit-Log protokolliert (Zeitpunkt, Aktion, IP-Adresse, Browser) — ohne Anamnese-Inhalte.
6 · FHIR-Export ins KIS
Optional kann eine fertige Anamnese als standardkonformes, pseudonymes FHIR-Bundle (ISiK/MII) an das Krankenhausinformationssystem der Klinik übermittelt werden. Dies erfolgt nur, wenn vom Verantwortlichen aktiviert; verantwortlich für das Ziel-System ist der Klinik-Betreiber.
7 · Empfänger / Auftragsverarbeiter
| Empfänger | Zweck | Ort |
|---|---|---|
| Hetzner Online | Hosting | Falkenstein, DE |
| AWS (Bedrock) | KI-Verarbeitung (anonymisiert) | Frankfurt, EU |
| Neon | Datenbank | Frankfurt, EU |
| IONOS | Transaktions-E-Mail | DE |
| Sentry (EU) | Fehler-Monitoring (PHI-bereinigt) | Frankfurt, EU |
Keine Übermittlung in Drittländer. Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge (Art. 28).
8 · Speicherdauer / Löschung
- Audiodatei: unmittelbar nach Transkription gelöscht.
- Anmelde-Token: 24 Stunden; Passwort-Reset-Token: 30 Minuten.
- Anamnese-Daten / Zuordnungstabelle: nach den Vorgaben des Verantwortlichen.
- Sicherungen: rotierende Aufbewahrung; Audit-Log zeitlich begrenzt.
9 · Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch (Art. 15–21) sowie Widerruf einer Einwilligung. Bei Auftragsverarbeitung richten Sie Anfragen an den Verantwortlichen (Klinik/Praxis); wir unterstützen vertraglich. Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde — für uns zuständig: Landesbeauftragte für den Datenschutz Sachsen-Anhalt, Otto-von-Guericke-Straße 34a, 39104 Magdeburg (datenschutz.sachsen-anhalt.de).