OctoHealth
Datenschutz
Wir achten auf Ihre Daten
§ 1 Information über die Erhebung personenbezogener Daten
(1) Im Folgenden informieren wir über die Verarbeitung personenbezogener Daten bei Nutzung unserer Website und unserer Social-Media-Angebote (nachfolgend bezeichnet als „Onlineangebot“). Personenbezogene Daten sind alle Daten, die auf Sie persönlich beziehbar sind, z. B. Name, Adresse, E-Mail-Adressen, Nutzerverhalten. Dadurch möchten wir Sie über unsere Verarbeitungsvorgänge informieren und zugleich den gesetzlichen Pflichten, insbesondere aus der EU-Datenschutz-Grundverordnung (DSGVO), nachkommen.
(2) Verantwortlich gem. Art. 4 Abs. 7 DSGVO ist Stefan Oehler | Consulting, Am Berghof 5, 97286 Sommerhausen, Tel: 0160.93125362, E-Mail: stefan.oehler@octohealth.de. Unser Impressum finden Sie hier. Wir haben geprüft, dass für uns derzeit keine Pflicht zur Benennung einer oder eines Datenschutzbeauftragten nach § 38 BDSG besteht; die Prüfung wird bei Änderungen unserer Verarbeitungstätigkeiten wiederholt. Datenschutzanliegen richten Sie bitte an die oben genannte Adresse.
(3) Bei Ihrer Kontaktaufnahme mit uns per E-Mail oder über unser Kontaktformular werden die von Ihnen mitgeteilten Daten (Ihre E-Mail-Adresse, ggf. Ihr Name und Ihre Telefonnummer und der Inhalt der Nachricht) von uns gespeichert, um Ihre Anfrage zu beantworten. Die in diesem Zusammenhang anfallenden Daten löschen wir, falls die Anfrage einem Vertrag zugeordnet wird, nach den Fristen zur Vertragslaufzeit, ansonsten nachdem die Speicherung nicht mehr erforderlich ist, oder schränken die Verarbeitung ein, falls gesetzliche Aufbewahrungspflichten bestehen.
Rechtsgrundlage ist bei vertraglichen oder vorvertraglichen Anfragen Art. 6 Abs. 1 S. 1 lit. b DSGVO, bei allen sonstigen Anfragen unser berechtigtes Interesse an der Beantwortung Ihres Anliegens und an der Nachvollziehbarkeit der Korrespondenz (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Die Angabe Ihrer E-Mail-Adresse ist erforderlich, damit wir antworten können; ohne diese Angabe können wir die Anfrage nicht bearbeiten. Alle weiteren Angaben sind freiwillig.
(4) Falls wir für einzelne Funktionen unseres Angebots auf beauftragte Dienstleister zurückgreifen oder Ihre Daten für werbliche Zwecke nutzen möchten, werden wir diese Dienstleister stets sorgfältig auswählen und überwachen und informieren Sie untenstehend im Detail über die jeweiligen Vorgänge. Dabei nennen wir auch die festgelegten Kriterien der Speicherdauer.
§ 2 Ihre Rechte
(1) Sie haben gegenüber einem Verantwortlichen folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft,
- Recht auf Berichtigung oder Löschung,
- Recht auf Einschränkung der Verarbeitung,
- Recht auf Widerspruch gegen die Verarbeitung,
- Recht auf Datenübertragbarkeit.
(2) Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren.
Die für uns zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.
(3) Hierzu sowie zu weiteren Fragen zum Thema Datenschutz können Sie sich jederzeit an uns wenden.
Widerspruchsrecht nach Art. 21 DSGVO: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen. Werden Ihre Daten für Direktwerbung verarbeitet, können Sie jederzeit ohne Angabe von Gründen widersprechen; die Daten werden dann nicht mehr für diese Zwecke verarbeitet.
§ 3 Verarbeitung personenbezogener Daten bei Besuch unserer Website
Bei der informatorischen Nutzung der Website, also der bloßen Betrachtung ohne eine Registrierung und ohne, dass Sie uns anderweitig Informationen mitteilen, verarbeiten wir die personenbezogenen Daten, die Ihr Browser an unseren Server übermittelt. Die nachfolgend beschriebenen Daten sind für uns technisch erforderlich, um Ihnen unsere Website anzuzeigen und die Stabilität und Sicherheit zu gewährleisten, und müssen daher von uns verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DSGVO:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- Zeitzonendifferenz zur Greenwich Mean Time (GMT)
- Inhalt der Anforderung (besuchte Seite)
- Zugriffsstatus/HTTP-Statuscode
- jeweils übertragene Datenmenge
- vorher besuchte Seite
- Browser
- Betriebssystem
- Sprache und Version der Browsersoftware
Diese Server- und Protokolldaten werden für maximal 7 Tage gespeichert und anschließend gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden. Die Übertragung erfolgt ausschließlich verschlüsselt (TLS/HTTPS).
§ 4 Registrierung und Mitgliederbereich
Für den geschützten Mitgliederbereich dieses Angebots ist eine Registrierung pro Apotheke erforderlich. Dabei verarbeiten wir die von Ihnen angegebenen Daten (u. a. Apothekenname, Ansprechpartner:in, Anschrift, PLZ und Ort, Telefonnummer, E-Mail-Adresse) sowie die im Arbeitsbereich von Ihnen erfassten Betriebsdaten (z. B. Team-, Roadmap-, Readiness- und Leistungsdaten). Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) sowie lit. f DSGVO für die Prüfung und Freischaltung von Zugängen und die Auswertung der Nutzung zu Sicherheits- und Betriebszwecken. Ihre Daten sind pro Betrieb getrennt gespeichert und nur für Sie sowie die Administration einsehbar. Wir löschen die Daten, wenn der Zugang beendet wird und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Bitte geben Sie im Arbeitsbereich keine Patientendaten ein.
Erforderliche Angaben (Art. 13 Abs. 2 lit. e DSGVO): Apothekenname, Anschrift, Name der Ansprechpartnerin oder des Ansprechpartners und eine E-Mail-Adresse sind für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich und in der Registrierungsmaske als Pflichtfelder gekennzeichnet. Ohne diese Angaben können wir keinen Zugang anlegen und nicht freischalten. Alle übrigen Angaben – insbesondere Telefonnummer, Betriebs-, Team- und Leistungsdaten – sind freiwillig; werden sie nicht angegeben, stehen lediglich die darauf aufbauenden Auswertungen nicht oder nur eingeschränkt zur Verfügung. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
Welche technischen Schutzmaßnahmen dabei greifen – Transportverschlüsselung, verschlüsselte Speicherung, Mandantentrennung, Zugriffsrechte und Löschfristen – erklären wir ausführlich unter Datensicherheit.
§ 4a Empfänger und Auftragsverarbeiter
Soweit eine Apotheke über die Plattform personenbezogene Daten Dritter verarbeitet (z. B. Beschäftigtendaten in der Team-Matrix oder Bewerberdaten), handeln wir insoweit im Auftrag der Apotheke. Grundlage ist der Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, der als Anlage zu unseren AGB mit der Registrierung geschlossen wird und die technischen und organisatorischen Maßnahmen sowie die eingesetzten Unterauftragsverarbeiter benennt.
Zum Betrieb dieses Onlineangebots setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen. Empfänger im Sinne von Art. 13 Abs. 1 lit. e DSGVO sind:
- Hosting der Anwendung und Auslieferung der Website: Lovable Labs Incorporated (Plattform- und Hostingdienst, Auslieferung über ein weltweites Content-Delivery-Netz). Verarbeitet werden Verbindungs- und Protokolldaten nach § 3 sowie die im Betrieb übermittelten Inhalte.
- Content-Delivery und Angriffsabwehr: Cloudflare, Inc. (USA) als Unterauftragsverarbeiter unseres Plattformanbieters. Verarbeitet werden Verbindungsdaten (u. a. IP-Adresse, aufgerufene Adresse, Browserkennung) sowie der technisch notwendige Cookie „__cf_bm“ zum Schutz vor automatisierten Angriffen. Grundlage einer Übermittlung in die USA sind die Standardvertragsklauseln der EU-Kommission.
- Datenbank, Anmeldung (Auth) und Dateispeicher: Supabase (Datenbank-, Authentifizierungs- und Speicherdienst). Die Datenbank dieses Angebots wird in der Region Paris/Frankreich (EU) betrieben; die dort gespeicherten Registrierungs-, Betriebs- und Dokumentdaten verbleiben damit innerhalb der EU.
- KI-gestützte Auswertungen und Textvorschläge: Für einzelne Funktionen (z. B. Analysen, Berichts- und Textentwürfe) werden die von Ihnen dafür eingegebenen Inhalte über ein Gateway an KI-Modellanbieter (u. a. OpenAI, Google) übermittelt und dort ausschließlich zur Erzeugung der jeweiligen Antwort verarbeitet. Diese Funktionen starten Sie aktiv; geben Sie dort keine Patientendaten und keine personenbezogenen Daten Dritter ein.
- E-Mail-Versand: Für Systemnachrichten (z. B. Registrierungs- und Passworthinweise) wird die E-Mail-Infrastruktur unseres Plattformanbieters Lovable Labs Incorporated (Absenderdomain notify.octohealth.solutions) eingesetzt, die Ihre E-Mail-Adresse, den Nachrichteninhalt sowie Zustell- und Fehlerprotokolle zum Zweck der Zustellung verarbeitet. Lovable setzt hierfür einen spezialisierten Versanddienstleister als Unterauftragsverarbeiter ein; diesen nennen wir Ihnen auf Anfrage namentlich.
- Zahlungsabwicklung: Stripe (siehe § 4b).
- Recherchedienst für Förderprogramme: Für die Live-Recherche öffentlicher Förderdatenbanken setzen wir einen Web-Recherchedienst (Firecrawl) ein. Übermittelt werden dabei Ihre Suchparameter (z. B. Bundesland, Ort, Themen, Vorhabenbeschreibung), nicht jedoch Ihre Zugangsdaten.
- Google Search Console (Nachweis der Websiteinhaberschaft): Zum Nachweis, dass wir Inhaber dieser Domain sind, ist im Quelltext ein Bestätigungs-Merkmal (Meta-Tag „google-site-verification“) hinterlegt. Dabei werden weder Cookies gesetzt noch Skripte von Google geladen und es findet keine Analyse Ihres Nutzungsverhaltens statt. In der Search Console werten wir ausschließlich aggregierte, nicht personenbezogene Daten aus, die Google aus eigenen Suchvorgängen bereitstellt (z. B. Suchanfragen, Klicks, Platzierungen). Rechtsgrundlage ist unser berechtigtes Interesse an einer auffindbaren und technisch fehlerfreien Website (Art. 6 Abs. 1 lit. f DSGVO).
Die Datenbank mit Betriebs-, Team- und Dokumentdaten wird in einem Rechenzentrum in der EU (Paris, Frankreich) betrieben. Für einzelne technische Dienste – Auslieferung der Anwendung, E-Mail-Versand, Zahlungsabwicklung, KI-Auswertungen und Web-Recherche – können personenbezogene Daten auch an Dienstleister außerhalb des EWR übermittelt werden. Grundlage sind je Empfänger Standardvertragsklauseln der EU-Kommission oder eine Zertifizierung nach dem EU-US Data Privacy Framework; die Einzelheiten stehen in der Datenschutzerklärung.
Soweit Daten in Drittländer außerhalb des EWR übermittelt werden, gilt je Empfänger Folgendes:
- Lovable Labs Incorporated (USA) – Hosting, Auslieferung der Website und E-Mail-Versand: Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 2 (Verantwortlicher an Auftragsverarbeiter).
- OpenAI, L.L.C. (USA) – Erzeugung von Textentwürfen und Analysen über das Lovable AI Gateway: Standardvertragsklauseln, Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter).
- Google LLC (USA) – Erzeugung von Textentwürfen und Analysen sowie Google Search Console: zertifiziert nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023), ergänzend Standardvertragsklauseln.
- Stripe, Inc. (USA) – Konzernübermittlung im Rahmen der Zahlungsabwicklung: Standardvertragsklauseln, Modul 2.
- Firecrawl (USA) – Abruf öffentlicher Förderdatenbanken (nur Suchparameter, keine Personendaten der Nutzenden): Standardvertragsklauseln, Modul 3.
Ergänzend greifen technische und organisatorische Maßnahmen wie Transportverschlüsselung und Zugriffsbeschränkungen. Bei Standardvertragsklauseln nennen wir Ihnen die verwendeten Module und stellen Ihnen auf formlose Anfrage an die im Impressum genannte Adresse eine Kopie in Textform zur Verfügung; die Zertifizierung nach dem EU-US Data Privacy Framework können Sie unter dataprivacyframework.gov/list einsehen.
Auf Anfrage nennen wir Ihnen die zum Zeitpunkt Ihrer Anfrage eingesetzten Auftragsverarbeiter im Einzelnen. Eine Weitergabe Ihrer Daten zu Werbezwecken an Dritte findet nicht statt.
§ 4b Zahlungsabwicklung und Rechnungen
Für kostenpflichtige Module setzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd., Irland, sowie Stripe Inc., USA) ein. Beim Bestellvorgang werden die für die Zahlung erforderlichen Daten (u. a. Name, E-Mail-Adresse, Rechnungsanschrift, gebuchtes Modul, Betrag, Zahlungsmittel- und Transaktionsdaten) unmittelbar an Stripe übermittelt und dort verarbeitet. Vollständige Zahlungsmitteldaten (z. B. Kartennummern) erhalten und speichern wir nicht. In unserem System speichern wir Vertrags- und Abrechnungsdaten (Abo-Status, Laufzeit, Rechnungsreferenzen), um Ihnen Rechnungen im Portal bereitzustellen und per E-Mail zuzusenden. Rechtsgrundlagen sind Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) und lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten). Die gesetzliche Mindestfrist für Buchungsbelege beträgt seit dem 1. Januar 2025 acht Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB); für Handelsbücher, Inventare, Jahresabschlüsse und Lageberichte gelten weiterhin zehn Jahre. Wir bewahren Rechnungen und Buchungsbelege deshalb einheitlich zehn Jahre auf.
Erforderliche Angaben (Art. 13 Abs. 2 lit. e DSGVO): Rechnungsanschrift, Name und Zahlungsdaten sind gesetzlich und vertraglich vorgeschrieben; ohne diese Angaben kann eine kostenpflichtige Buchung nicht abgewickelt und keine ordnungsgemäße Rechnung erstellt werden.
§ 4c Newsletter und Systemnachrichten
(1) Systemnachrichten (z. B. Registrierungs-, Freischaltungs- und Passworthinweise, Rechnungen) sind zur Durchführung des Nutzungsverhältnisses erforderlich; Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO. Ein Widerspruch gegen diese Nachrichten ist nur durch Beendigung des Zugangs möglich.
(2) Informations- und Werbe-E-Mails (Newsletter) versenden wir nur an Zugänge, die dies im Profil ausdrücklich aktiviert haben. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 S. 1 lit. a DSGVO i. V. m. § 7 Abs. 2 Nr. 2 UWG. Wir protokollieren den Zeitpunkt der Einwilligung, um sie nachweisen zu können. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – über die Einstellung in Ihrem Profil, den Abmeldelink in jeder E-Mail oder formlos per Nachricht an uns.
(3) Den Nachweis über Erteilung und Widerruf der Einwilligung speichern wir auch nach einem Widerruf bis zu drei Jahre. Rechtsgrundlage hierfür ist nicht die widerrufene Einwilligung, sondern unser berechtigtes Interesse an der Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO und an der Abwehr wettbewerbs- und datenschutzrechtlicher Ansprüche (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
§ 4d Hochgeladene Dateien und Dokumente
Im Mitgliederbereich können Sie Dateien hochladen (z. B. Ihr Apothekenlogo, Großhandels-Sammelrechnungen und Konditionsunterlagen). Diese Dateien werden in nicht öffentlichen, zugriffsgeschützten Speicherbereichen abgelegt und sind nur Ihrem Betrieb sowie der Administration zugänglich. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO. Sie können hochgeladene Dateien jederzeit selbst löschen; spätestens 30 Tage nach Beendigung des Zugangs werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Bitte laden Sie keine Dateien mit Patienten- oder Gesundheitsdaten hoch.
§ 4e Stellenbörse und Bewerberprofile
(1) Für die Stellenbörse verarbeiten wir Daten von Apotheken (Ausschreibungen) und von Bewerber:innen (Qualifikation, Berufserfahrung, Schwerpunkte, Verfügbarkeit, Region, Freitext sowie Kontaktdaten). Ausschreibungen und Profile werden zunächst anonymisiert dargestellt; Klarnamen und Kontaktdaten werden erst nach beiderseitiger Interessensbekundung („Match“) für die jeweils andere Seite sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage) sowie lit. a DSGVO für die von Ihnen aktiv ausgelöste Freigabe Ihrer Kontaktdaten.
(2) Nachrichten, die nach einem Match zwischen den Parteien ausgetauscht werden, speichern wir zur Zustellung und Nachvollziehbarkeit des Verfahrens.
(3) Eine automatisierte Auswahlentscheidung findet nicht statt; Vorschläge sind reine Suchtreffer. Sie können Ihr Profil jederzeit auf „nicht sichtbar“ setzen oder löschen. Bewerberprofile schalten wir nach 12 Monaten ohne Pflege automatisch unsichtbar; Sie können sie jederzeit selbst löschen. Nachrichten aus einem Match löschen wir nach 24 Monaten. Maßgeblich sind die Fristen in § 10.
§ 4f Team- und Kundenbefragungen
Apotheken können über die Plattform Befragungen erstellen und per Link weitergeben (z. B. Team- oder Kundenbefragung zur Positionierung). Die Teilnahme ist freiwillig; die Antworten werden ohne Namen, Anmeldung oder IP-Zuordnung gespeichert und der ausschreibenden Apotheke nur in gesammelter Form angezeigt. Rechtsgrundlage für die technische Bereitstellung ist Art. 6 Abs. 1 S. 1 lit. f DSGVO (Interesse an einer funktionierenden Befragungsfunktion). Verantwortlich für Inhalt und Auswertung einer Befragung ist die jeweils durchführende Apotheke. Bitte geben Sie in Freitextfeldern keine personenbezogenen Angaben ein.
§ 4g Team-Zugänge innerhalb einer Apotheke
Inhaberinnen und Inhaber können weitere Personen ihrer Apotheke einen eigenen Zugang einrichten. Dazu verarbeiten wir Name, E-Mail-Adresse, Funktion sowie die Angabe, welche Bausteine dieser Person freigegeben sind. Die eingeladene Person registriert sich mit einem eigenen Konto; ein Zugriff auf die Daten der Apotheke entsteht erst nach Annahme der Einladung und ausschließlich für die ausdrücklich freigegebenen Bausteine. Vertrauliche Bereiche – etwa Übernahme- und Verkaufsplanung, Inhaber-EntlastungsCheck, Apothekenbörse sowie Abrechnungs- und Vertragsdaten – bleiben ohne gesonderte Freigabe unsichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO in Verbindung mit dem Nutzungsverhältnis, für Beschäftigtendaten § 26 BDSG. Entzieht die Inhaberin oder der Inhaber einen Zugang, endet der Zugriff sofort.
§ 4h Fragen-Assistent (Chatbot)
Auf unseren öffentlichen Seiten steht ein Assistent bereit, der Fragen zur Plattform beantwortet. Wenn Sie ihn nutzen, werden Ihre Eingaben und der bisherige Gesprächsverlauf über unseren Server an einen KI-Modellanbieter übermittelt und dort ausschließlich zur Erzeugung der Antwort verarbeitet. Der Assistent hat keinen Zugriff auf Ihr Konto oder auf Daten Ihrer Apotheke.
Die Antworten sind KI-generiert; darauf weisen wir im Assistenten sichtbar hin (Art. 50 KI-Verordnung). Rechtsgrundlage ist unser berechtigtes Interesse an einer einfachen Beantwortung von Nutzungsfragen, Art. 6 Abs. 1 S. 1 lit. f DSGVO. Wir speichern die Gesprächsinhalte nicht dauerhaft; sie werden nach Beenden der Sitzung in Ihrem Browser verworfen. Eine Nutzung Ihrer Eingaben zum Training der Modelle findet nicht statt. Bitte geben Sie im Assistenten keine Gesundheits-, Patienten- oder sonstigen personenbezogenen Daten Dritter ein.
§ 4i Personenbezogene Angaben in den Bausteinen
In vielen Bausteinen entstehen Unterlagen, die einzelnen Personen zugeordnet sind: Namen und Funktionen in Dokumentenköpfen (Erstellung, Prüfung, Freigabe), Kenntnisnahme- und Unterschriftszeilen in SOPs und QMS-Kapiteln, Schulungs- und Qualifikationsnachweise (etwa zum Impfen oder zur KI-Kompetenz nach Art. 4 KI-Verordnung), Qualifikationsmatrizen, Zuständigkeiten und Zeitanteile aus Aufgabeninterviews sowie Angaben zu Ansprechpartnern von Kooperationspartnern.
Diese Angaben verarbeiten wir ausschließlich im Auftrag der Apotheke nach Art. 28 DSGVO; Verantwortliche im Sinne der DSGVO ist die jeweilige Apotheke, für deren Beschäftigte § 26 BDSG gilt. Wir nutzen die Angaben nur, um die angeforderten Auswertungen und Unterlagen zu erzeugen, nicht für eigene Zwecke, nicht zur Leistungs- oder Verhaltenskontrolle und nicht zum Training von KI-Modellen. Die Daten sind über zeilenbasierte Zugriffsregeln auf die jeweilige Apotheke begrenzt; innerhalb der Apotheke entscheidet die Inhaberin oder der Inhaber je Baustein, wer sie sehen darf.
Bitte geben Sie in diesen Feldern nur die für den Nachweis erforderlichen Angaben ein (in der Regel Name und Funktion). Gesundheitsdaten von Beschäftigten, Patientendaten und sonstige besondere Kategorien nach Art. 9 DSGVO dürfen nicht eingegeben werden. Einzelheiten und die vollständige Liste der Datenkategorien enthält der Vertrag zur Auftragsverarbeitung.
§ 4j Teamraum der Apotheke
Der Teamraum bündelt die interne Zusammenarbeit: Journalbeiträge mit Kenntnisnahme, Aufgaben und wiederkehrende Pflichtroutinen, Wiki-Artikel mit Versionshistorie, Termine mit Zusagen, ein interner Chat, Einarbeitungs- und Offboarding-Pläne sowie eine Qualifikationsmatrix mit Ablaufdaten. Dabei entstehen Angaben zu einzelnen Beschäftigten, etwa wer einen Beitrag wann gelesen, eine Aufgabe wann erledigt oder eine Schulung wann absolviert hat.
Diese Daten verarbeiten wir ausschließlich im Auftrag der Apotheke nach Art. 28 DSGVO; verantwortlich ist die Apotheke, für ihre Beschäftigten gilt § 26 BDSG. Die Nachweise dienen der Organisations- und Qualitätssicherung, nicht der Leistungs- oder Verhaltenskontrolle einzelner Personen; eine Auswertung zu diesem Zweck ist vertraglich untersagt. Wir empfehlen, vor der Nutzung die betriebliche Mitbestimmung zu beachten und im Chat keine Gesundheits-, Patienten- oder sonstigen Daten nach Art. 9 DSGVO auszutauschen. Inhalte bleiben auf die jeweilige Apotheke begrenzt und werden mit dem Konto gelöscht, spätestens 30 Tage danach.
Beiträge im Erfa-Austausch zwischen Apotheken werden vor dem Versand auf Ihrem Endgerät Ende-zu-Ende verschlüsselt. Wir speichern ausschließlich den verschlüsselten Inhalt und haben keinen Zugriff auf den Klartext; der Schlüssel verbleibt bei den beteiligten Apotheken.
§ 4k Bearbeitung von Betroffenenanfragen
Für Anfragen nach Art. 15 bis 21 DSGVO stellen wir intern eine Auskunftsfunktion bereit: Auf Anforderung erzeugen wir zu einem Konto eine vollständige Übersicht aller gespeicherten Daten, eine maschinenlesbare Kopie nach Art. 20 DSGVO sowie eine Aufstellung der hochgeladenen Dateien. Ergänzend halten wir das Verzeichnis von Verarbeitungstätigkeiten (Art. 30), die Dokumentation der technischen und organisatorischen Maßnahmen (Art. 32), ein Löschkonzept und ein Meldeformular für Datenschutzverletzungen (Art. 33/34) abrufbereit.
Richtet sich eine Anfrage auf Daten, die eine Apotheke im Auftrag verarbeiten lässt (etwa Beschäftigten- oder Bewerberdaten), leiten wir sie unverzüglich an die Apotheke weiter und unterstützen sie bei der Beantwortung. Anfragen richten Sie an stefan.oehler@octohealth.de; wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
§ 4l Feedback, Tickets und Vorschläge
Über den Rückkanal in den Bausteinen sowie über das Vorschlagsfeld auf der Startseite können Sie uns Verbesserungswünsche, Fehlermeldungen und Themenwünsche senden. Verarbeitet werden dabei Ihr Text, der betroffene Baustein, die aufgerufene Seite sowie – sofern Sie angemeldet sind oder die Felder freiwillig ausfüllen – Name, Apotheke und E-Mail-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Betreuung des Nutzungsverhältnisses) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (Verbesserung unseres Angebots).
Die Angaben nutzen wir ausschließlich zur Bearbeitung und Beantwortung Ihres Anliegens sowie zur Weiterentwicklung der Plattform; eine Profilbildung oder Werbeansprache erfolgt nicht. Anliegen ohne Anmeldung speichern wir nur mit den von Ihnen angegebenen Feldern. Wir löschen Tickets samt Nachrichtenverlauf spätestens 24 Monate nach Abschluss, sofern keine Aufbewahrungspflicht entgegensteht.
§ 4m Zeiterfassung, Dienstplan und Abwesenheiten
Nutzt eine Apotheke die Zeiterfassung, verarbeiten wir Beginn, Ende und Pausen der Arbeitszeit, Korrekturanträge samt Begründung, Urlaubs- und Abwesenheitsanträge sowie die Freigabeentscheidung der Leitung und die zugehörigen Protokolleinträge (wer hat wann was geändert oder freigegeben). Die Erfassung erfolgt durch die Beschäftigten selbst; eine Standort-, Video- oder biometrische Erfassung findet nicht statt.
Verantwortlich ist die Apotheke, wir verarbeiten die Daten ausschließlich in ihrem Auftrag nach Art. 28 DSGVO. Rechtsgrundlage auf Seiten der Apotheke ist § 26 Abs. 1 BDSG in Verbindung mit § 16 Abs. 2 ArbZG und der arbeitszeitrechtlichen Aufzeichnungspflicht. Die Daten dienen der Erfüllung dieser Pflicht und der Entgeltabrechnung, nicht der Verhaltens- oder Leistungskontrolle. Vor der Einführung ist die betriebliche Mitbestimmung zu beachten. Arbeitszeitnachweise bleiben entsprechend § 16 Abs. 2 ArbZG mindestens zwei Jahre verfügbar; darüber hinausgehende Aufbewahrungsfristen bestimmt die Apotheke.
Abwesenheitsgründe einschließlich Krankmeldung: Im Dienstplan wird die Art der Abwesenheit erfasst (z. B. Urlaub, Fortbildung, Krankmeldung). Die Angabe „krank“ ist ein Beschäftigtendatum mit möglichem Gesundheitsbezug; Rechtsgrundlage ist § 26 Abs. 3 BDSG in Verbindung mit Art. 9 Abs. 2 lit. b DSGVO (Rechte und Pflichten aus dem Arbeitsverhältnis, insbesondere Entgeltfortzahlung und Dienstplanung). Erfasst werden ausschließlich Art und Zeitraum der Abwesenheit. Diagnosen, Befunde oder Inhalte einer Arbeitsunfähigkeitsbescheinigung dürfen dort nicht eingegeben werden; darauf weist die Eingabemaske ausdrücklich hin. Der Zugriff ist auf die Person selbst und die dienstplanberechtigte Leitung beschränkt. Die Löschung richtet sich nach den Fristen in § 10.
§ 4n Push-Benachrichtigungen auf Ihren Endgeräten
Sie können sich freiwillig für Push-Benachrichtigungen (z. B. zu Nachrichten, Terminen, Aufgaben oder AMK-Meldungen) entscheiden. Dazu speichern wir nach Ihrer ausdrücklichen Einwilligung im Browser die technische Zustelladresse Ihres Endgeräts (Push-Endpunkt und die zugehörigen Schlüssel) sowie eine Zuordnung zu Ihrem Konto. Die Zustellung erfolgt über den Push-Dienst Ihres Browser- oder Geräteherstellers; die Inhalte sind auf dem Transportweg verschlüsselt.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können die Benachrichtigungen jederzeit in den Einstellungen der Anwendung oder im Browser abschalten; wir löschen die gespeicherte Zustelladresse dann umgehend, ebenso wenn der Push-Dienst sie dauerhaft als ungültig meldet.
§ 4o Terminbuchung durch Kundinnen und Kunden
Über die öffentliche Buchungsseite einer Apotheke (auch per QR-Code) können Termine vereinbart werden. Verarbeitet werden Name, Kontaktdaten, gewünschte Leistung, Zeitpunkt sowie freiwillige Anmerkungen. Wir handeln insoweit ausschließlich als Auftragsverarbeiter der Apotheke.
Rechtsgrundlage ist bei allen Buchungen Art. 6 Abs. 1 S. 1 lit. b DSGVO (Terminvereinbarung als vorvertragliche Maßnahme beziehungsweise Vertragserfüllung). Ergibt sich aus der gewählten Leistung ein Gesundheitsbezug, tritt je nach Leistung eine der folgenden Ausnahmen hinzu:
- Pharmazeutische Dienstleistungen, Medikationsanalysen und Impfungen: Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG. Die Verarbeitung erfolgt durch beziehungsweise unter der Verantwortung von berufsrechtlich zur Verschwiegenheit verpflichtetem pharmazeutischem Personal (Art. 9 Abs. 3 DSGVO); auf unserer Seite sind ausschließlich zur Vertraulichkeit verpflichtete Personen eingebunden.
- Sonstige Beratungstermine mit Gesundheitsbezug: Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie im Buchungsformular gesondert erteilen und jederzeit mit Wirkung für die Zukunft widerrufen können.
Name, Kontaktdaten und Zeitpunkt sind für die Buchung erforderlich; ohne diese Angaben kann kein Termin vereinbart werden. Anmerkungen sind freiwillig.
Bitte tragen Sie in die Freitextfelder keine Diagnosen oder Angaben ein, die über die Terminvereinbarung hinausgehen. Buchungsdaten werden nach Ablauf des Termins gelöscht, sobald sie für Nachweis- oder Abrechnungszwecke nicht mehr benötigt werden, spätestens nach den von der Apotheke festgelegten Fristen.
§ 5 Widerspruch oder Widerruf gegen die Verarbeitung Ihrer Daten
(1) Falls Sie eine Einwilligung zur Verarbeitung Ihrer Daten erteilt haben, können Sie diese jederzeit widerrufen. Ein solcher Widerruf beeinflusst die Zulässigkeit der Verarbeitung Ihrer personenbezogenen Daten, nachdem Sie ihn gegenüber uns ausgesprochen haben. Die Zulässigkeit der Verarbeitung Ihrer Daten bis zum Zeitpunkt Ihres Widerrufs bleibt unberührt.
(2) Soweit wir die Verarbeitung Ihrer personenbezogenen Daten auf die Interessenabwägung stützen, können Sie Widerspruch gegen die Verarbeitung einlegen. Dies ist der Fall, wenn die Verarbeitung insbesondere nicht zur Erfüllung eines Vertrags mit Ihnen erforderlich ist. Bei Ausübung eines solchen Widerspruchs bitten wir um Darlegung der Gründe, weshalb wir Ihre personenbezogenen Daten nicht so, wie von uns durchgeführt, verarbeiten sollen. Im Falle Ihres Widerspruchs prüfen wir die Sachlage und werden entweder die Datenverarbeitung einstellen bzw. anpassen oder Ihnen unsere zwingenden schutzwürdigen Gründe aufzeigen, aufgrund derer wir die Verarbeitung fortführen.
(3) Selbstverständlich können Sie der Verarbeitung Ihrer personenbezogenen Daten für Zwecke der Werbung und Datenanalyse jederzeit widersprechen. Ihren Werbewiderspruch können Sie uns am besten unter den oben angegebenen Kontaktdaten gegenüber ausüben.
§ 6 Verarbeitung von Daten aus Ihren Endgeräten – Cookie-Richtlinie
(1) Auf unseren Webseiten nutzen wir Cookies. Bei Cookies handelt es sich um kleine Textdateien, die auf Ihrer Festplatte dem von Ihnen verwendeten Browser durch eine charakteristische Zeichenfolge zugeordnet und gespeichert werden und durch welche der Stelle, die das Cookie setzt, bestimmte Informationen zufließen. Cookies können keine Programme ausführen oder Viren auf Ihren Computer übertragen und daher keine Schäden anrichten.
(2) Man unterscheidet zwischen Session-Cookies, die wieder gelöscht werden, sobald Sie Ihren Browser schließen, und permanenten Cookies, die über die einzelne Sitzung hinaus gespeichert werden.
(3) Wir setzen nur sog. notwendige, technische Cookies bzw. vergleichbare Speichertechniken ein – insbesondere zur Anmeldung und Aufrechterhaltung Ihrer Sitzung im Mitgliederbereich. Sie sammeln weder Informationen über Sie zu Marketingzwecken noch speichern sie, welche Webseiten Sie besucht haben.
(4) Rechtsgrundlage für Cookies, die unbedingt erforderlich sind, um Ihnen den ausdrücklich gewünschten Dienst zur Verfügung zu stellen, ist § 25 Abs. 2 Nr. 2 TDDDG.
(5) Im Einzelnen setzen wir ein: einen Sitzungs-/Anmeldespeicher unseres Authentifizierungsdienstes (Bezeichnung beginnend mit „sb-“, gespeichert als Cookie bzw. im lokalen Speicher Ihres Browsers), der Ihre Anmeldung aufrechterhält und beim Abmelden oder spätestens nach Ablauf der Sitzung entfernt wird. Tracking-, Analyse- oder Marketing-Cookies verwenden wir nicht; ein Einwilligungsbanner ist daher nicht erforderlich. Zusätzlich wird ein technisch notwendiger Cookie unseres Sicherheitsdienstleisters gesetzt (Bezeichnung „__cf_bm“) zur Abwehr automatisierter Angriffe. Speicherdauer: 30 Minuten. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
§ 7 Unsere Auftritte in sozialen Netzwerken
(1) Wir haben einen Unternehmensauftritt auf der Social-Media-Plattform LinkedIn: Den Social-Media-Dienst betreibt LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Ireland (Impressum). Die dortige Datenschutzrichtlinie finden Sie unter linkedin.com/legal/privacy-policy.
(1a) Beim Besuch unseres Unternehmensauftritts verarbeitet LinkedIn Ihre Nutzungs-, Geräte- und Interaktionsdaten (z. B. aufgerufene Seiten, Reaktionen, Kommentare, Folgeaktivitäten) und erstellt daraus aggregierte Seitenstatistiken („Page Insights“). Wir selbst verarbeiten Ihre Angaben nur, wenn Sie uns kontaktieren oder öffentlich mit unseren Beiträgen interagieren, und zwar zu den Zwecken der Außendarstellung, der Ansprache von Interessentinnen und Interessenten und der Beantwortung von Anfragen. Datenkategorien sind Profil- und Kontaktangaben, Nachrichteninhalte sowie Interaktionsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Öffentlichkeitsarbeit und der Gewinnung von Kontakten. Wir speichern diese Daten, solange sie für den jeweiligen Austausch erforderlich sind, längstens 24 Monate. Empfänger ist LinkedIn; eine Übermittlung an die LinkedIn Corporation in die USA erfolgt auf Grundlage der Standardvertragsklauseln beziehungsweise der Zertifizierung nach dem EU-US Data Privacy Framework.
(1b) Für die Verarbeitung im Rahmen der Seitenstatistiken (Page Insights) sind wir gemeinsam mit LinkedIn Verantwortliche nach Art. 26 DSGVO. LinkedIn übernimmt darin die Erfüllung sämtlicher Betroffenenrechte und die Information der betroffenen Personen; wir haben auf die zugrunde liegenden Rohdaten keinen Zugriff und erhalten ausschließlich anonymisierte Auswertungen. Sie können Ihre Rechte sowohl uns gegenüber als auch gegenüber LinkedIn geltend machen. Das Wesentliche der Vereinbarung finden Sie unter legal.linkedin.com/pages-joint-controller-addendum.
(2) Auf unseren Webseiten setzen wir keine (Social-Media-)Plugins ein. Sofern unsere Webseiten Symbole von Netzwerkpartnern oder Social-Media-Anbietern enthalten (z. B. von LinkedIn), nutzen wir diese lediglich zur passiven Verlinkung auf die Seiten der jeweiligen Anbieter.
§ 8 Keine automatisierte Entscheidungsfindung (einschließlich Profiling)
Wir nutzen von Ihnen erhobene personenbezogene Daten nicht für ein Verfahren zur automatisierten Entscheidungsfindung (einschließlich Profiling).
§ 8a Stammdaten-Vorschlag aus Ihrer Apotheken-Website
Bei der Einrichtung Ihres Betriebsprofils können Sie die Adresse Ihrer eigenen Apotheken-Website angeben. Wir rufen die angegebene Startseite und einzelne damit verlinkte Unterseiten (z. B. Impressum, Kontakt, Über uns) serverseitig ab und lassen aus dem öffentlich sichtbaren Text mit Hilfe eines KI-Modells Vorschläge für Ihre Stammdaten erzeugen: Name der Apotheke, Name der Inhaberin oder des Inhabers, Anschrift, Telefonnummer, Rechtsform, Gründungsjahr, Kooperation, Institutions- und Betriebserlaubnisnummer sowie die Website-Adresse.
Die abgerufenen Seiteninhalte werden nur für die Dauer der Auswertung verarbeitet und nicht dauerhaft gespeichert. Jeder Vorschlag wird Ihnen mit Herkunftsangabe angezeigt; gespeichert wird ausschließlich, was Sie bestätigen. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO (Einrichtung Ihres Zugangs auf Ihre Veranlassung). Enthält die Website Angaben zu weiteren Personen, informieren wir hiermit nach Art. 14 DSGVO: Quelle ist ausschließlich die von Ihnen benannte, öffentlich zugängliche Website; Empfänger sind die in § 4a genannten Dienstleister; die Rechte aus § 2 gelten unverändert.
§ 9 Einsatz künstlicher Intelligenz (Transparenzhinweis)
Einzelne Funktionen des Mitgliederbereichs erzeugen Inhalte mit Hilfe generativer KI-Systeme (u. a. Text- und Postingvorschläge, Auswertungen, Leitbild- und Positionierungsentwürfe, Recherche-Zusammenfassungen und Textbausteine für Förderanträge). Diese Ergebnisse sind künstlich erzeugt, können fehlerhaft sein und sind vor Verwendung zu prüfen. Die dafür von Ihnen eingegebenen Inhalte werden über ein Gateway an Modellanbieter übermittelt und dort ausschließlich zur Erzeugung der jeweiligen Antwort verarbeitet; eine Nutzung zum Training der Modelle findet nach Zusicherung der eingesetzten Anbieter nicht statt. OctoHealth verarbeitet keine medizinische Patientendokumentation, keine Diagnosen und keine individuellen Medikationsdaten. In der Terminbuchung können jedoch notwendige personenbezogene Daten mit Gesundheitsbezug verarbeitet werden. Bitte geben Sie in diesen Funktionen keine Patientendaten und keine personenbezogenen Daten Dritter ein. Nähere Regelungen enthält § 8 unserer AGB.
§ 10 Speicherdauer im Überblick
Die folgenden Fristen sind identisch mit unserem Löschkonzept und mit dem täglichen Aufräumlauf in der Datenbank. Sie gelten auch für die Auftragsverarbeitung nach Art. 28 DSGVO.
- Server-Protokolldaten: 7 Tage
- Zugangs- und Betriebsdaten im Mitgliederbereich: bis 30 Tage nach Beendigung des Zugangs
- Aktivitätsprotokoll im Mitgliederbereich: 12 Monate
- KI-Nutzungszähler (ohne Inhalte): 90 Tage
- Terminbuchungen: Kontaktdaten 6 Monate nach dem Termin anonymisiert
- Anonymisierte Terminzeilen: 24 Monate
- Nachrichten im Teamraum: 12 Monate
- Mitteilungen: 90 Tage nach dem Lesen, spätestens 12 Monate
- Bewerbungen und Matching-Nachrichten: 24 Monate
- Bewerberprofile: 12 Monate ohne Pflege, danach automatisch unsichtbar
- Kontakt-, Workshop- und Beratungsanfragen: 12 Monate nach Abschluss
- Antworten aus Befragungen: 24 Monate
- Recherche- und Prüfprotokolle: 12 Monate (QMS-Scans 24 Monate)
- Fachdaten, Dokumente und Uploads: Vertragsdauer + 30 Tage Exportfenster
- Rechnungen und Buchungsbelege: 10 Jahre
- Nachweis einer Newsletter-Einwilligung: bis 3 Jahre nach Widerruf (Art. 6 Abs. 1 lit. f DSGVO, Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO)
- Team-Zugänge einer Apotheke: bis zur Entziehung durch die Inhaberin oder den Inhaber, danach Löschung des Zugangsdatensatzes binnen 30 Tagen
Stand: 7. September 2026