Datenschutzerklärung

Version 1.0 · Stand: 22. Juli 2026 · gemäß DSGVO, BDSG, TMG

§ 1 Verantwortliche Stelle

Verantwortlich im Sinne der DSGVO ist:

SpeaklogIQ UG (haftungsbeschränkt)
Ursulagartenstraße 11-15, 50668 Köln
E-Mail: info@speaklogiq.de

Datenschutz-Kontakt: Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@speaklogiq.de.

§ 2 Arten der verarbeiteten Daten

Wir verarbeiten folgende Datenkategorien:

  • Stammdaten der Praxisnutzer (Name, E-Mail, Telefon)
  • Abrechnungs- und Vertragsdaten (Zahlungsinformationen via Stripe)
  • Patientenbezogene Gesundheitsdaten (besondere Kategorie nach Art. 9 DSGVO), verarbeitet ausschließlich im Auftrag der nutzenden Praxis
  • Sprachaufnahmen und Transkripte im Rahmen der Konsultationsdokumentation (nur im RAM, nicht persistent gespeichert)
  • Anamnese- und Terminanfragedaten, die Patienten über die Online-Formulare der Praxis übermitteln (einschließlich Gesundheitsangaben), verarbeitet im Auftrag der Praxis
  • Digitale Unterschriften von Patienten auf Dokumenten der Praxis (sicherer Link per QR-Code oder E-Mail), verarbeitet im Auftrag der Praxis
  • Nutzungsdaten (Login-Zeitpunkte, Protokolldaten)
  • PVS-Daten bei Nutzung der optionalen Anbindung an Ihr Praxisverwaltungssystem über die GDT-Schnittstelle (z. B. Patientennummer, Stammdaten)

§ 3 Zweck und Rechtsgrundlagen der Verarbeitung

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Betrieb der SpeaklogIQ-Plattform, Nutzerverwaltung, Abrechnung.

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit der Plattform, Fehlerdiagnose, technische Optimierung.

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Marketing-Kommunikation (nur mit ausdrücklicher Zustimmung, jederzeit widerrufbar).

Praxisverwaltungssystem-Anbindung (Art. 6 Abs. 1 lit. b sowie Art. 9 Abs. 2 lit. h DSGVO): Sofern die Praxis die optionale GDT-Schnittstelle nutzt, werden Patientenstammdaten zwischen dem Praxisverwaltungssystem und SpeaklogIQ abgeglichen, ausschließlich im Auftrag der Praxis.

Gesundheitsdaten (Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG): Verarbeitung von Patientendaten zur medizinischen Dokumentation, ausschließlich im Auftrag der jeweiligen Praxis als Verantwortliche.

Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung der Konto- und Vertragsdaten ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne sie kann die Plattform nicht genutzt werden.

Herkunft der Patientendaten (Art. 14 DSGVO): Patientendaten werden nicht von uns bei den Patienten erhoben, sondern durch die Praxis in eigener Verantwortung. Ihre Bereitstellung richtet sich nach dem Behandlungsverhältnis zwischen Praxis und Patient; die Information der Patienten obliegt der Praxis als Verantwortliche.

§ 4 KI-Verarbeitung und Berufsgeheimnis (§ 203 StGB)

Viele Praxen fragen zu Recht: „Darf ich KI-Software für meine Patientenakte nutzen, ohne gegen die Schweigepflicht zu verstoßen?" Die Antwort ist Ja, und zwar aus demselben Grund, warum Sie eine Laborsoftware, eine Röntgenanlage mit Netzwerkanbindung oder ein Abrechnungssystem einsetzen dürfen: SpeaklogIQ handelt als Auftragsverarbeiter (Art. 28 DSGVO) und ist damit einer „sonstigen mitwirkenden Person" im Sinne von § 203 Abs. 3 StGB gleichgestellt. Der Einsatz ist rechtlich zulässig, sofern, wie bei SpeaklogIQ, ein AVV abgeschlossen wurde, Patientendaten ausschließlich zweckgebunden verarbeitet werden und die Daten technisch gesichert sind.

Konkret: Was passiert mit einer Sprachaufnahme?

  1. Sie aktivieren das Diktat in SpeaklogIQ
  2. Die Aufnahme wird verschlüsselt an unseren eigenen Server in Deutschland übertragen
  3. Das Whisper-Modell transkribiert die Aufnahme lokal, keine externe API, keine Drittanbieter
  4. Die Audiodatei wird sofort gelöscht, sie verlässt nie den Arbeitsspeicher
  5. Nur der Texttranskript wird in Ihrer Patientenakte gespeichert

KI-Textverarbeitung (Strukturierung, Formulierung): Erfolgt über den IONOS AI Model Hub, Rechenzentrum Deutschland, DSGVO-konform, mit AVV nach Art. 28 DSGVO. IONOS verwendet Ihre Daten nicht für KI-Training. Dies ist vertraglich festgelegt.

Keine Verbindung zu externen KI-Diensten: SpeaklogIQ überträgt keine Patientendaten an OpenAI, Google, Anthropic, Microsoft Azure oder vergleichbare US-amerikanische Dienste, weder direkt noch indirekt.

Keine Diagnosen durch KI: SpeaklogIQ formuliert und strukturiert, die medizinische Beurteilung und Verantwortung liegt ausschließlich beim behandelnden Arzt. Jeder KI-generierte Textvorschlag wird vor der Übernahme von Ihnen geprüft und bestätigt.

Keine automatisierte Entscheidung (Art. 22 DSGVO): Eine ausschließlich auf automatisierter Verarbeitung, einschließlich Profiling, beruhende Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt. Alle Vorschläge werden von der behandelnden Person geprüft und verantwortet.

§ 5 Datenspeicherung und Hosting

Alle Daten, Patientenakten, Konsultationsnotizen, Anamnesen, Termine, werden ausschließlich auf Servern der IONOS SE in Deutschland gespeichert. Es gibt keine Replikation in die USA oder andere Drittländer außerhalb der EU. Die Speicher-Volumes sind im Ruhezustand verschlüsselt (AES-XTS, 256 Bit). Die Datenbanksoftware (Supabase) wird von uns selbst auf diesen Servern betrieben; Supabase Inc. (USA) hat keinen Zugriff auf Ihre Daten.

Zahlungen werden über Stripe Payments Europe, Ltd. (Irland, EU) abgewickelt. Stripe erhält ausschließlich Zahlungs- und Rechnungsdaten, niemals Patientendaten oder medizinische Inhalte.

Nach einer Kündigung steht ein 60-tägiges Export-Fenster zur Verfügung. In dieser Zeit können Sie sich weiterhin einloggen und alle Praxisdaten als vollständiges Archiv herunterladen. Nach Ablauf der 60 Tage werden alle Daten endgültig gelöscht.

§ 6 Auftragsverarbeitung (Art. 28 DSGVO)

Die nutzende Praxis ist Verantwortliche für die Verarbeitung von Patientendaten. SpeaklogIQ agiert als Auftragsverarbeiter. Ein entsprechender Auftragsverarbeitungsvertrag (AVV) wird bei der Registrierung geschlossen.

Sofern die Praxis die optionale PVS-Anbindung nutzt, werden Patientenstammdaten über ein lokal in der Praxis installiertes Bridge-Programm verschlüsselt an unsere Server in Deutschland übertragen und dort im Auftrag der Praxis verarbeitet. Es erfolgt keine Weitergabe an das PVS-Unternehmen oder sonstige Dritte.

Unterauftragsverarbeiter mit Zugriff auf personenbezogene Daten:

  • IONOS SE, Deutschland, Hosting, Datenspeicherung, KI-Textverarbeitung (AI Model Hub)
  • Stripe Payments Europe, Ltd., Irland, Zahlungsabwicklung (keine Patientendaten)
  • Brevo SAS, Frankreich, Transaktionale E-Mails (Einladungen, Bestätigungen)
  • Cloudflare Inc., USA, Turnstile CAPTCHA-Widget auf der öffentlichen Online-Buchungsseite (einmaliges Bot-Erkennungsmerkmal zum Schutz vor automatisierten Anfragen; Ihre persönlichen Angaben und alle Patientendaten verlassen zu keinem Zeitpunkt die deutschen Server und werden nicht an Cloudflare weitergegeben; keine dauerhafte Datenverarbeitung durch Cloudflare; Rechtsgrundlage: EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln nach Art. 46 DSGVO)

Übermittlung in Drittländer: Ihre Daten werden ausschließlich in Deutschland bzw. der EU gespeichert und verarbeitet. Der einzige Drittlandbezug betrifft das oben genannte Bot-Schutz-Merkmal von Cloudflare (USA); Gesundheits- oder Patientendaten werden dabei nicht übermittelt. Grundlage ist der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln nach Art. 46 DSGVO. Eine Kopie der geeigneten Garantien können Sie unter info@speaklogiq.de anfordern.

§ 7 Speicherdauer und Löschung

Patientendaten und Behandlungsdokumentation: Während aktiver Nutzung bis zur Vertragsbeendigung. Nach Kündigung: 60-tägiges Export-Fenster, danach endgültige unwiderrufliche Löschung. SpeaklogIQ bewahrt keine Patientendaten nach Vertragsende auf, die gesetzliche Aufbewahrungspflicht nach § 630f BGB (10 Jahre) obliegt der Praxis selbst und ist durch rechtzeitigen Export zu sichern.

Sprachaufnahmen: Keine Speicherung. Sofortige Löschung nach Transkription im Arbeitsspeicher, keine persistente Ablage.

Account- und Abrechnungsdaten: Bis zur Kündigung. Eigene Geschäftsunterlagen von SpeaklogIQ (Rechnungen, Verträge) werden nach den handels- und steuerrechtlichen Aufbewahrungsfristen verwaltet (§§ 257 HGB, 147 AO: 6-10 Jahre). Diese enthalten keine Patientendaten.

Änderungs- und Schreibprotokolle: Während aktiver Nutzung bis zur Vertragsbeendigung, dann innerhalb der 60-tägigen Exportfrist verfügbar und danach gelöscht.

Lesezugriffsprotokolle: 12 Monate, automatische Löschung älterer Einträge auch während aktiver Nutzung.

Technische KI-Nutzungsprotokolle: 30 Tage. Enthalten ausschließlich technische Metadaten (Modell, Antwortdauer, Token-Anzahl), keine Patientendaten.

Offene oder abgelehnte Terminanfragen: 30 Tage nach Eingang, automatische Löschung gemäß Art. 5 Abs. 1 lit. e DSGVO (Datensparsamkeit).

§ 8 Cookies und Tracking

In der Anwendung (nach dem Login): Es werden ausschließlich technisch notwendige Cookies für die Authentifizierung (Session-Token) verwendet. Innerhalb der Anwendung findet kein Marketing- oder Analyse-Tracking statt; Patientendaten werden zu keinem Zeitpunkt für Werbe- oder Analysezwecke verwendet.

Auf unserer öffentlichen Website (Marketing): Zur Erfolgsmessung von Google-Ads-Kampagnen kann bei Aufruf über eine Anzeige eine Klick-Kennung (z. B. „gclid") aus der Aufruf-Adresse gelesen und bis zu 90 Tage lokal in Ihrem Browser gespeichert werden, um eine spätere Registrierung der zugehörigen Kampagne zuzuordnen (Conversion-Messung, gegebenenfalls über den Google Tag Manager). Das Speichern und Auslesen solcher Informationen auf Ihrem Endgerät erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Es werden dabei keine Gesundheits- oder Patientendaten verarbeitet.

§ 9 Betroffenenrechte

Sie haben nach DSGVO folgende Rechte:

  • Auskunft (Art. 15 DSGVO): Welche Daten wir über Sie gespeichert haben
  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO): Löschung Ihrer Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
  • Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenportabilität (Art. 20 DSGVO): Export Ihrer Daten in maschinenlesbarem Format, jederzeit selbst über die Exportfunktion (Bereich „Datenexport") in Ihrem Nutzerkonto
  • Widerspruch (Art. 21 DSGVO): Widerspruch gegen berechtigte Interessen
  • Widerruf (Art. 7 Abs. 3 DSGVO): Widerruf erteilter Einwilligungen

Zur Ausübung Ihrer Rechte wenden Sie sich an: info@speaklogiq.de

§ 10 Beschwerderecht

Sie haben das Recht, sich bei der zuständigen Datenschutzbehörde zu beschweren. Für SpeaklogIQ ist dies die:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4, 40213 Düsseldorf
www.ldi.nrw.de

§ 11 Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere bei Änderungen der gesetzlichen Anforderungen oder unserer Dienste. Die jeweils aktuelle Version ist unter /datenschutz abrufbar.