Version 1.0 · Stand: 22. Juli 2026 · gemäß DSGVO, BDSG, TMG
Verantwortlich im Sinne der DSGVO ist:
SpeaklogIQ UG (haftungsbeschränkt)
Ursulagartenstraße 11-15, 50668 Köln
E-Mail: info@speaklogiq.de
Datenschutz-Kontakt: Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@speaklogiq.de.
Wir verarbeiten folgende Datenkategorien:
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Betrieb der SpeaklogIQ-Plattform, Nutzerverwaltung, Abrechnung.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit der Plattform, Fehlerdiagnose, technische Optimierung.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Marketing-Kommunikation (nur mit ausdrücklicher Zustimmung, jederzeit widerrufbar).
Praxisverwaltungssystem-Anbindung (Art. 6 Abs. 1 lit. b sowie Art. 9 Abs. 2 lit. h DSGVO): Sofern die Praxis die optionale GDT-Schnittstelle nutzt, werden Patientenstammdaten zwischen dem Praxisverwaltungssystem und SpeaklogIQ abgeglichen, ausschließlich im Auftrag der Praxis.
Gesundheitsdaten (Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG): Verarbeitung von Patientendaten zur medizinischen Dokumentation, ausschließlich im Auftrag der jeweiligen Praxis als Verantwortliche.
Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung der Konto- und Vertragsdaten ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne sie kann die Plattform nicht genutzt werden.
Herkunft der Patientendaten (Art. 14 DSGVO): Patientendaten werden nicht von uns bei den Patienten erhoben, sondern durch die Praxis in eigener Verantwortung. Ihre Bereitstellung richtet sich nach dem Behandlungsverhältnis zwischen Praxis und Patient; die Information der Patienten obliegt der Praxis als Verantwortliche.
Viele Praxen fragen zu Recht: „Darf ich KI-Software für meine Patientenakte nutzen, ohne gegen die Schweigepflicht zu verstoßen?" Die Antwort ist Ja, und zwar aus demselben Grund, warum Sie eine Laborsoftware, eine Röntgenanlage mit Netzwerkanbindung oder ein Abrechnungssystem einsetzen dürfen: SpeaklogIQ handelt als Auftragsverarbeiter (Art. 28 DSGVO) und ist damit einer „sonstigen mitwirkenden Person" im Sinne von § 203 Abs. 3 StGB gleichgestellt. Der Einsatz ist rechtlich zulässig, sofern, wie bei SpeaklogIQ, ein AVV abgeschlossen wurde, Patientendaten ausschließlich zweckgebunden verarbeitet werden und die Daten technisch gesichert sind.
Konkret: Was passiert mit einer Sprachaufnahme?
KI-Textverarbeitung (Strukturierung, Formulierung): Erfolgt über den IONOS AI Model Hub, Rechenzentrum Deutschland, DSGVO-konform, mit AVV nach Art. 28 DSGVO. IONOS verwendet Ihre Daten nicht für KI-Training. Dies ist vertraglich festgelegt.
Keine Verbindung zu externen KI-Diensten: SpeaklogIQ überträgt keine Patientendaten an OpenAI, Google, Anthropic, Microsoft Azure oder vergleichbare US-amerikanische Dienste, weder direkt noch indirekt.
Keine Diagnosen durch KI: SpeaklogIQ formuliert und strukturiert, die medizinische Beurteilung und Verantwortung liegt ausschließlich beim behandelnden Arzt. Jeder KI-generierte Textvorschlag wird vor der Übernahme von Ihnen geprüft und bestätigt.
Keine automatisierte Entscheidung (Art. 22 DSGVO): Eine ausschließlich auf automatisierter Verarbeitung, einschließlich Profiling, beruhende Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt. Alle Vorschläge werden von der behandelnden Person geprüft und verantwortet.
Alle Daten, Patientenakten, Konsultationsnotizen, Anamnesen, Termine, werden ausschließlich auf Servern der IONOS SE in Deutschland gespeichert. Es gibt keine Replikation in die USA oder andere Drittländer außerhalb der EU. Die Speicher-Volumes sind im Ruhezustand verschlüsselt (AES-XTS, 256 Bit). Die Datenbanksoftware (Supabase) wird von uns selbst auf diesen Servern betrieben; Supabase Inc. (USA) hat keinen Zugriff auf Ihre Daten.
Zahlungen werden über Stripe Payments Europe, Ltd. (Irland, EU) abgewickelt. Stripe erhält ausschließlich Zahlungs- und Rechnungsdaten, niemals Patientendaten oder medizinische Inhalte.
Nach einer Kündigung steht ein 60-tägiges Export-Fenster zur Verfügung. In dieser Zeit können Sie sich weiterhin einloggen und alle Praxisdaten als vollständiges Archiv herunterladen. Nach Ablauf der 60 Tage werden alle Daten endgültig gelöscht.
Die nutzende Praxis ist Verantwortliche für die Verarbeitung von Patientendaten. SpeaklogIQ agiert als Auftragsverarbeiter. Ein entsprechender Auftragsverarbeitungsvertrag (AVV) wird bei der Registrierung geschlossen.
Sofern die Praxis die optionale PVS-Anbindung nutzt, werden Patientenstammdaten über ein lokal in der Praxis installiertes Bridge-Programm verschlüsselt an unsere Server in Deutschland übertragen und dort im Auftrag der Praxis verarbeitet. Es erfolgt keine Weitergabe an das PVS-Unternehmen oder sonstige Dritte.
Unterauftragsverarbeiter mit Zugriff auf personenbezogene Daten:
Übermittlung in Drittländer: Ihre Daten werden ausschließlich in Deutschland bzw. der EU gespeichert und verarbeitet. Der einzige Drittlandbezug betrifft das oben genannte Bot-Schutz-Merkmal von Cloudflare (USA); Gesundheits- oder Patientendaten werden dabei nicht übermittelt. Grundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln nach Art. 46 DSGVO. Eine Kopie der geeigneten Garantien können Sie unter info@speaklogiq.de anfordern.
Patientendaten und Behandlungsdokumentation: Während aktiver Nutzung bis zur Vertragsbeendigung. Nach Kündigung: 60-tägiges Export-Fenster, danach endgültige unwiderrufliche Löschung. SpeaklogIQ bewahrt keine Patientendaten nach Vertragsende auf, die gesetzliche Aufbewahrungspflicht nach § 630f BGB (10 Jahre) obliegt der Praxis selbst und ist durch rechtzeitigen Export zu sichern.
Sprachaufnahmen: Keine Speicherung. Sofortige Löschung nach Transkription im Arbeitsspeicher, keine persistente Ablage.
Account- und Abrechnungsdaten: Bis zur Kündigung. Eigene Geschäftsunterlagen von SpeaklogIQ (Rechnungen, Verträge) werden nach den handels- und steuerrechtlichen Aufbewahrungsfristen verwaltet (§§ 257 HGB, 147 AO: 6-10 Jahre). Diese enthalten keine Patientendaten.
Änderungs- und Schreibprotokolle: Während aktiver Nutzung bis zur Vertragsbeendigung, dann innerhalb der 60-tägigen Exportfrist verfügbar und danach gelöscht.
Lesezugriffsprotokolle: 12 Monate, automatische Löschung älterer Einträge auch während aktiver Nutzung.
Technische KI-Nutzungsprotokolle: 30 Tage. Enthalten ausschließlich technische Metadaten (Modell, Antwortdauer, Token-Anzahl), keine Patientendaten.
Offene oder abgelehnte Terminanfragen: 30 Tage nach Eingang, automatische Löschung gemäß Art. 5 Abs. 1 lit. e DSGVO (Datensparsamkeit).
In der Anwendung (nach dem Login): Es werden ausschließlich technisch notwendige Cookies für die Authentifizierung (Session-Token) verwendet. Innerhalb der Anwendung findet kein Marketing- oder Analyse-Tracking statt; Patientendaten werden zu keinem Zeitpunkt für Werbe- oder Analysezwecke verwendet.
Auf unserer öffentlichen Website (Marketing): Zur Erfolgsmessung von Google-Ads-Kampagnen kann bei Aufruf über eine Anzeige eine Klick-Kennung (z. B. „gclid") aus der Aufruf-Adresse gelesen und bis zu 90 Tage lokal in Ihrem Browser gespeichert werden, um eine spätere Registrierung der zugehörigen Kampagne zuzuordnen (Conversion-Messung, gegebenenfalls über den Google Tag Manager). Das Speichern und Auslesen solcher Informationen auf Ihrem Endgerät erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Es werden dabei keine Gesundheits- oder Patientendaten verarbeitet.
Sie haben nach DSGVO folgende Rechte:
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@speaklogiq.de
Sie haben das Recht, sich bei der zuständigen Datenschutzbehörde zu beschweren. Für SpeaklogIQ ist dies die:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4, 40213 Düsseldorf
www.ldi.nrw.de
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere bei Änderungen der gesetzlichen Anforderungen oder unserer Dienste. Die jeweils aktuelle Version ist unter /datenschutz abrufbar.