Version 1.4 · Stand: 17. August 2026 · gemäß DSGVO, BDSG, DDG und TDDDG
Verantwortlich im Sinne der DSGVO ist:
SpeaklogIQ UG (haftungsbeschränkt)
Ursulagartenstraße 11-15, 50668 Köln
E-Mail: info@speaklogiq.de
Datenschutz-Kontakt: Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@speaklogiq.de.
Wir verarbeiten folgende Datenkategorien:
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Betrieb der SpeaklogIQ-Plattform, Nutzerverwaltung, Abrechnung.
Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Sicherheit der Plattform, Fehlerdiagnose, technische Optimierung.
Herkunft einer Registrierung (Art. 6 Abs. 1 lit. f DSGVO): Bei der Registrierung fragen wir freiwillig, wie Sie auf uns aufmerksam geworden sind. Ihre Antwort und eine etwaige ergänzende Angabe speichern wir zu Ihrer Praxis. Zusätzlich verarbeiten wir die Angaben aus der Adresszeile, mit denen ein Werbe- oder Empfehlungslink gekennzeichnet ist, sowie die Internetseite, von der Sie zu uns gelangt sind. Dabei werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen; verarbeitet wird ausschließlich, was Ihr Browser ohnehin übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an der Bewertung unserer Vertriebs- und Öffentlichkeitsarbeit. Sie können der Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen. Die Angabe ist freiwillig, eine Registrierung ist ohne sie uneingeschränkt möglich.
Kontakt- und Supportanfragen (Art. 6 Abs. 1 lit. b und lit. f DSGVO): Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir Ihre Angaben (etwa Name, E-Mail-Adresse, Telefonnummer, Praxis sowie den Inhalt Ihrer Nachricht), um Ihre Anfrage zu bearbeiten und zu beantworten. Rechtsgrundlage ist die Durchführung vorvertraglicher oder vertraglicher Maßnahmen (lit. b) beziehungsweise unser berechtigtes Interesse an der Beantwortung allgemeiner Anfragen (lit. f). Eine werbliche Nutzung Ihrer Kontaktdaten erfolgt nur, wenn Sie hierfür gesondert und freiwillig eingewilligt haben (lit. a); diese Einwilligung können Sie jederzeit widerrufen. Erledigte Anfragen werden gelöscht, sobald sie zur weiteren Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Marketing-Kommunikation (nur mit ausdrücklicher Zustimmung, jederzeit widerrufbar).
Praxisverwaltungssystem-Anbindung (Art. 6 Abs. 1 lit. b sowie Art. 9 Abs. 2 lit. h DSGVO): Sofern die Praxis die optionale PVS-Schnittstelle (GDT bzw. VDDS-media, je nach Praxisverwaltungssystem) nutzt, werden Patientenstammdaten zwischen dem Praxisverwaltungssystem und SpeaklogIQ abgeglichen, ausschließlich im Auftrag der Praxis.
Gesundheitsdaten (Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG): Verarbeitung von Patientendaten zur medizinischen Dokumentation, ausschließlich im Auftrag der jeweiligen Praxis als Verantwortliche.
Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung der Konto- und Vertragsdaten ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne sie kann die Plattform nicht genutzt werden.
Herkunft der Patientendaten (Art. 14 DSGVO): Patientendaten werden nicht von uns bei den Patienten erhoben, sondern durch die Praxis in eigener Verantwortung. Ihre Bereitstellung richtet sich nach dem Behandlungsverhältnis zwischen Praxis und Patient; die Information der Patienten obliegt der Praxis als Verantwortliche.
Viele Praxen fragen zu Recht: „Darf ich KI-Software für meine Patientenakte nutzen, ohne gegen die Schweigepflicht zu verstoßen?" Die Antwort ist Ja, und zwar aus demselben Grund, warum Sie eine Laborsoftware, eine Röntgenanlage mit Netzwerkanbindung oder ein Abrechnungssystem einsetzen dürfen: SpeaklogIQ handelt als Auftragsverarbeiter (Art. 28 DSGVO) und ist damit einer „sonstigen mitwirkenden Person" im Sinne von § 203 Abs. 3 StGB gleichgestellt. Der Einsatz ist rechtlich zulässig, sofern, wie bei SpeaklogIQ, ein AVV abgeschlossen wurde, Patientendaten ausschließlich zweckgebunden verarbeitet werden und die Daten technisch gesichert sind.
Konkret: Was passiert mit einer Sprachaufnahme?
KI-Textverarbeitung (Strukturierung, Formulierung): Erfolgt über den IONOS AI Model Hub in einem Rechenzentrum in Deutschland, auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. IONOS verwendet Ihre Daten nicht für KI-Training. Dies ist vertraglich festgelegt.
Keine Verbindung zu externen KI-Diensten: SpeaklogIQ überträgt keine Patientendaten an OpenAI, Google, Anthropic, Microsoft Azure oder vergleichbare US-amerikanische Dienste, weder direkt noch indirekt.
Keine Diagnosen durch KI: SpeaklogIQ formuliert und strukturiert, die medizinische Beurteilung und Verantwortung liegt ausschließlich bei der behandelnden Person. Jeder KI-generierte Textvorschlag wird vor der Übernahme von Ihnen geprüft und bestätigt.
Keine automatisierte Entscheidung (Art. 22 DSGVO): Eine ausschließlich auf automatisierter Verarbeitung, einschließlich Profiling, beruhende Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt. Alle Vorschläge werden von der behandelnden Person geprüft und verantwortet.
Alle Daten, Patientenakten, Konsultationsnotizen, Anamnesen, Termine, werden ausschließlich auf Servern der IONOS SE in Deutschland gespeichert. Es gibt keine Replikation in die USA oder andere Drittländer außerhalb der EU. Die Speicher-Volumes sind im Ruhezustand verschlüsselt (AES-XTS, 256 Bit). Die Datenbanksoftware (Supabase) wird von uns selbst auf diesen Servern betrieben; Supabase Inc. (USA) hat keinen Zugriff auf Ihre Daten.
Zahlungen werden über Stripe Payments Europe, Ltd. (Irland, EU) abgewickelt. Stripe erhält ausschließlich Zahlungs- und Rechnungsdaten, niemals Patientendaten oder medizinische Inhalte.
Nach einer Kündigung steht ein 60-tägiges Export-Fenster zur Verfügung. In dieser Zeit können Sie sich weiterhin einloggen und alle Praxisdaten als vollständiges Archiv herunterladen. Nach Ablauf der 60 Tage werden alle Daten endgültig gelöscht.
Wir treffen technische und organisatorische Maßnahmen, die dem Risiko der Verarbeitung von Gesundheitsdaten angemessen sind. Die vollständige Aufstellung ist Anlage A zum Auftragsverarbeitungsvertrag; die wesentlichen Punkte sind:
Die Wirksamkeit dieser Maßnahmen wird mindestens jährlich sowie nach sicherheitsrelevanten Vorfällen und wesentlichen Systemänderungen überprüft und dokumentiert.
Die nutzende Praxis ist Verantwortliche für die Verarbeitung von Patientendaten. SpeaklogIQ agiert als Auftragsverarbeiter. Ein entsprechender Auftragsverarbeitungsvertrag (AVV) wird bei der Registrierung geschlossen.
Sofern die Praxis die optionale PVS-Anbindung nutzt und ihr Praxisverwaltungssystem die GDT- bzw. VDDS-Schnittstelle unterstützt, werden Patientenstammdaten über ein lokal in der Praxis installiertes Bridge-Programm verschlüsselt an unsere Server in Deutschland übertragen und dort im Auftrag der Praxis verarbeitet. Es erfolgt keine Weitergabe an das PVS-Unternehmen oder sonstige Dritte.
Unterauftragsverarbeiter mit Zugriff auf personenbezogene Daten:
Übermittlung in Drittländer: Ihre Daten werden ausschließlich in Deutschland bzw. der EU gespeichert und verarbeitet. Innerhalb der Auftragsverarbeitung (der Anwendung) betrifft der einzige Drittlandbezug das oben genannte Bot-Schutz-Merkmal von Cloudflare (USA), abgesichert über den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln nach Art. 46 DSGVO. Auf der öffentlichen Marketing-Website kommen zusätzlich Google-Dienste (Google Ads/Conversion über den Google Tag Manager, USA) sowie das Consent-Banner von CookieYes (Vereinigtes Königreich) zum Einsatz; Einzelheiten und Rechtsgrundlagen hierzu siehe § 8. Gesundheits- oder Patientendaten werden in keinem dieser Fälle übermittelt. Eine Kopie der geeigneten Garantien können Sie unter info@speaklogiq.de anfordern.
Patientendaten und Behandlungsdokumentation: Während aktiver Nutzung bis zur Vertragsbeendigung. Nach Kündigung: 60-tägiges Export-Fenster, danach endgültige unwiderrufliche Löschung. SpeaklogIQ bewahrt keine Patientendaten nach Vertragsende auf, die gesetzliche Aufbewahrungspflicht nach § 630f BGB (10 Jahre) obliegt der Praxis selbst und ist durch rechtzeitigen Export zu sichern.
Sprachaufnahmen: Keine Speicherung. Sofortige Löschung nach Transkription im Arbeitsspeicher, keine persistente Ablage.
Account- und Abrechnungsdaten: Bis zur Kündigung. Eigene Geschäftsunterlagen von SpeaklogIQ (Rechnungen, Verträge) werden nach den handels- und steuerrechtlichen Aufbewahrungsfristen verwaltet (§§ 257 HGB, 147 AO: 6-10 Jahre). Diese enthalten keine Patientendaten.
Änderungs- und Schreibprotokolle: Während aktiver Nutzung bis zur Vertragsbeendigung, dann innerhalb der 60-tägigen Exportfrist verfügbar und danach gelöscht.
Lesezugriffsprotokolle: 12 Monate, automatische Löschung älterer Einträge auch während aktiver Nutzung.
E-Mail-Versandprotokolle: 12 Monate. Protokolle über den Versand transaktionaler E-Mails (Empfänger, Zeitpunkt, Zustellstatus), danach automatische Löschung. Enthalten keine medizinischen Inhalte.
Technische KI-Nutzungsprotokolle: 30 Tage. Enthalten ausschließlich technische Metadaten (Modell, Antwortdauer, Token-Anzahl), keine Patientendaten.
Offene oder abgelehnte Terminanfragen: 30 Tage nach Eingang, automatische Löschung gemäß Art. 5 Abs. 1 lit. e DSGVO (Datensparsamkeit).
Sie haben nach DSGVO folgende Rechte:
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@speaklogiq.de
Sie haben das Recht, sich bei der zuständigen Datenschutzbehörde zu beschweren. Für SpeaklogIQ ist dies die:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4, 40213 Düsseldorf
www.ldi.nrw.de
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere bei Änderungen der gesetzlichen Anforderungen oder unserer Dienste. Die jeweils aktuelle Version ist unter /datenschutz abrufbar.