Zum Hauptinhalt springen

Datenschutzerklärung

Stand: 1. September 2026

Diese Datenschutzerklärung informiert nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten und unterscheidet zwischen der öffentlichen Marketing-Website und der eingeloggten Psymira-Praxissoftware. Bei Patientendaten handelt die jeweilige Praxis als Verantwortlicher; Laudien Ventures GmbH i.G. verarbeitet diese Daten im Auftrag nach Art. 28 DSGVO. Für Website, Vertragskonto, Abrechnung, Kontakt und den eigenen sicheren Dienstbetrieb ist Laudien Ventures GmbH i.G. selbst verantwortlich. Soweit wir Daten nicht unmittelbar bei der betroffenen Person, sondern über den Kunden (die Praxis) erhalten, stammen sie aus dieser Quelle (Art. 14 DSGVO).

1. Verantwortlicher

Laudien Ventures GmbH i.G.

Kolonnenstr. 8
10827 Berlin
Deutschland

Vertreten durch: Ronny Laudien, Geschäftsführer
E-Mail: datenschutz@psymira.de
Telefon: +49 30 29045265

2. Datenschutzbeauftragte

Unsere Datenschutzbeauftragte erreichen Sie unter:
E-Mail: datenschutz@psymira.de

3. Aufruf der öffentlichen Website

Die öffentliche Website wird über Firebase Hosting ausgeliefert. Beim Aufruf verarbeitet die Hosting-Infrastruktur technisch notwendige Verbindungs- und Protokolldaten. Dazu können IP-Adresse, Zeitpunkt, angeforderte Ressource, Referrer, Browser- und Geräteinformationen sowie Status- und Fehlerdaten gehören. Die Verarbeitung dient der sicheren Auslieferung, Fehleranalyse, Missbrauchsabwehr und Stabilität des Angebots.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Website. Patienten-, Diagnose-, Sitzungs-, Krisen- oder Freitextdaten gelangen nicht in die Hosting-Protokolle.

4. Notwendige Browser-Speicherung und optionale Messdienste

Optionale Analyse- und Marketingdienste werden ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen. Ohne Einwilligung werden keine entsprechenden Cookies gesetzt und keine Drittanbieter-Skripte ausgeführt; der anfängliche Consent-Status bleibt „denied“ (Google Consent Mode). Sie können Ihre Auswahl jederzeit über die Datenschutz-Einstellungen im Seitenfuß mit Wirkung für die Zukunft ändern oder widerrufen.

Bei erteilter Einwilligung setzen wir – soweit konfiguriert – ein: Google Tag Manager und darüber Google Analytics 4 zur pseudonymen Reichweitenmessung; Meta Pixel zur Messung von Marketing- und Kampagnenkontakten; sowie eine pseudonyme, seiteneigene (first-party) Kampagnen-Attribution ohne Drittanbieter. Verarbeitet werden pseudonyme Nutzungs- und Interaktionsdaten; besondere Kategorien personenbezogener Daten (insbesondere Gesundheitsdaten) werden an diese Dienste nicht übermittelt.

Anbieter sind die Google Ireland Limited und die Meta Platforms Ireland Limited. Dabei kann eine Verarbeitung in den USA stattfinden; als Übermittlungsinstrument dienen die EU-Standardvertragsklauseln nebst den jeweiligen Datenverarbeitungsbedingungen der Anbieter. Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät ist § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Technisch notwendige Einstellungen können auf dem Endgerät gespeichert werden, etwa die Consent-Entscheidung oder eine Darstellungspräferenz. Soweit die Speicherung für die ausdrücklich gewünschte Bereitstellung erforderlich ist, erfolgt sie nach § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung stützt sich je nach Zweck auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Im eingeloggten Bereich (app.psymira.de) werden diese Messdienste nicht eingesetzt.

5. Kontaktaufnahme

Bei einer Kontaktaufnahme per E-Mail oder Telefon verarbeiten wir die übermittelten Angaben, um die Anfrage zu beantworten und gegebenenfalls vorvertragliche Maßnahmen durchzuführen. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder lit. f DSGVO; unser berechtigtes Interesse liegt in einer nachvollziehbaren Bearbeitung geschäftlicher Anfragen.

Das Kontaktformular übermittelt Name, E-Mail-Adresse, Praxisbezeichnung, ausgewähltes Anliegen und Nachricht an den konfigurierten Kontakt-Endpunkt; bei einer Vormerkung für den Start zusätzlich eine freiwillige Angabe zur Patientenstruktur der Praxis (überwiegend privat versichert, überwiegend gesetzlich versichert oder gemischt). Der Versand erfolgt über den E-Mail-Dienstleister ALL-INKL.COM – Neue Medien Münnich (SMTP). Bitte übermitteln Sie über das Kontaktformular keine Patienten-, Diagnose-, Sitzungs-, Krisen- oder sonstigen Behandlungsdaten. Kontaktanfragen werden bis zur abschließenden Bearbeitung und anschließend für sechs Monate aufbewahrt und danach gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht; bei einer Vormerkung ist die Bearbeitung erst mit unserer Rückmeldung zur Öffnung der Registrierung abgeschlossen, sodass die Sechsmonatsfrist erst ab diesem Zeitpunkt läuft.

6. Registrierung, Vertrag und Praxisverwaltung

Für Registrierung, Vertragsabschluss und Nutzung von Psymira verarbeiten wir insbesondere Name, Praxis- und Kontaktdaten, E-Mail-Adresse, Tarif, Abonnementstatus, Rechnungsdaten sowie technische Konto- und Nutzungsdaten. Die Verarbeitung erfolgt zur Anbahnung und Erfüllung des Vertrags nach Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung gesetzlicher Pflichten nach Art. 6 Abs. 1 lit. c DSGVO.

Die Authentifizierung erfolgt über Firebase Authentication mit E-Mail und Passwort. Dabei werden E-Mail-Adresse, Passwort-Hash, Authentifizierungs- und Sitzungsdaten verarbeitet. Patienten- und Behandlungsdaten werden nicht an Firebase Authentication übermittelt.

7. Patientendaten und besondere Kategorien personenbezogener Daten

Innerhalb der Praxissoftware verarbeitet die jeweilige Praxis Patienten- und Gesundheitsdaten als Verantwortlicher. Dazu können Chiffren, Stammdaten, Diagnosen, Sitzungsnotizen, Audioaufnahmen, Transkripte, Zusammenfassungen, Antragsentwürfe, Krisenprotokolle und Dokumente gehören. Die Praxis entscheidet über Rechtsgrundlagen, Informationspflichten, Zugriffsrechte, Aufbewahrung und Löschung.

Laudien Ventures GmbH i.G. verarbeitet diese Daten als Auftragsverarbeiter ausschließlich nach dokumentierter Weisung und auf Grundlage eines Vertrags nach Art. 28 DSGVO. Die Praxis bleibt insbesondere für die Zulässigkeit der Verarbeitung von Gesundheitsdaten nach Art. 9 DSGVO (etwa Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 BDSG) und für berufsrechtliche Anforderungen verantwortlich.

8. Audioaufnahmen und Transkription

Audioaufnahmen werden browserseitig nach einer Mikrofonfreigabe erstellt, verschlüsselt übertragen und in Google Cloud Storage in Frankfurt gespeichert. Die Transkription erfolgt mit Google Cloud Speech-to-Text V2 über eine EU-Mehrregion. Audiodatei und Transkript können getrennt gelöscht werden. Audiodateien werden nach erfolgreicher Transkription, spätestens jedoch nach 30 Tagen, automatisch gelöscht.

Die Mikrofonfreigabe des Browsers ersetzt keine rechtliche Zustimmung der aufgenommenen Personen. Die Praxis muss vor jeder Aufnahme die Zulässigkeit prüfen, erforderliche ausdrückliche Einwilligungen aller aufgenommenen Personen einholen und einen Widerrufs- und Löschprozess vorhalten.

9. KI-Verarbeitung

Psymira nutzt Google Vertex AI in europe-west3 (Frankfurt, Deutschland)für freigegebene KI-Funktionen, insbesondere Zusammenfassungen und bearbeitbare Antragsentwürfe. Vor KI-Aufrufen werden konfigurierbare Regeln zur Identifikatorenfilterung/Datenreduktion angewendet; die Modelle erhalten Chiffren statt Klarnamen, soweit die Regeln korrekt konfiguriert und die Inhalte entsprechend erfasst sind. Freitext (z. B. Notizen, Transkripte) kann weiterhin identifizierende Angaben enthalten, deren Kontrolle bei der Praxis liegt.

KI-Ausgaben sind Entwürfe. Die fachliche Prüfung, Bearbeitung und Entscheidung verbleiben beim Psychotherapeuten. Die KI-Funktionen dienen nicht der Diagnose, Therapie oder Triage; sie sind kein Medizinprodukt und keine Hochrisiko-KI im Sinne der KI-Verordnung. Nach den anwendbaren Google-Cloud-Bedingungen werden Kundendaten nicht ohne vorherige Erlaubnis oder Weisung zum Training oder Fine-Tuning von Modellen verwendet.

10. Zahlungsabwicklung

Zahlungen und Abonnements werden über Stripe abgewickelt. Dabei werden insbesondere Praxisname, E-Mail-Adresse, Rechnungsanschrift, Zahlungsdaten, Tarif und Abonnementstatus verarbeitet. Zahlungsdaten werden unmittelbar durch Stripe verarbeitet; Psymira speichert im eigenen System insbesondere die Stripe-Kunden-ID und den Abonnementstatus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie für gesetzlich erforderliche Nachweise Art. 6 Abs. 1 lit. c DSGVO.

11. Empfänger und Unterauftragnehmer

Für die Verarbeitung im Auftrag der Praxis setzt der Anbieter Google Cloud (Hosting, Datenbank, Speicher, Protokolle), Google Cloud Speech-to-Text und Google Vertex AI (jeweils Patienten-/Behandlungsdaten) sowie Firebase Authentication (Konto-/Anmelde- daten, keine Patienten-/Behandlungsdaten) ein; diese sind im Auftragsverarbeitungs- vertrag (Anlage 3) als Unterauftragnehmer geführt. Firebase Authentication verarbeitet dabei in den USA (Transfergrundlage: EU-U.S. Data Privacy Framework, ergänzend SCC; siehe Ziffer 12). Die übrigen Dienste (Zahlung, Klinikfinder, Website-Kontakt) verarbeiten weder Patienten- noch Auftragsdaten und werden für die eigenverantwortliche Verarbeitung des Anbieters eingesetzt. Maßgeblich sind die für das konkrete Produktionskonto abgeschlossenen Verträge.

Unterauftragnehmer für Patienten-/Auftragsdaten (AVV Anlage 3)

Anbieter und DienstDatenRegion und Transfer
Google Cloud EMEA Limited
App Engine, Cloud SQL, Cloud Storage, Cloud Run beziehungsweise Cloud Run Functions und Cloud Logging
Praxis-, Nutzer-, Patienten-, Gesundheits-, Dokument-, Datei- und Protokolldaten, soweit für den jeweiligen Dienst erforderlichPrimärverarbeitung in europe-west3 (Frankfurt, Deutschland)
Für die Primärverarbeitung ist eine EU-Region konfiguriert. Mögliche Anbieter-, Support- und Unterauftragnehmerzugriffe richten sich nach den geltenden Google-Cloud-Vertragsunterlagen.
Google Cloud EMEA Limited
Google Cloud Speech-to-Text V2, Modell Chirp 3, Sprache de-DE und Sprechertrennung
Audioaufnahmen aus Sitzungen und technische VerarbeitungsmetadatenEU-Mehrregion
Verarbeitung über den konfigurierten EU-Endpunkt; mögliche Anbieterzugriffe richten sich nach den Google-Cloud-Vertragsunterlagen.
Google Cloud EMEA Limited
Google Cloud Document AI: Texterkennung (OCR) auf hochgeladenen Dokumenten
Inhalte hochgeladener Dokumente und technische Verarbeitungsmetadaten; der erkannte Text wird in die Behandlungsdokumentation übernommenEU-Mehrregion
Verarbeitung über den konfigurierten EU-Endpunkt; mögliche Anbieterzugriffe richten sich nach den Google-Cloud-Vertragsunterlagen.
Google Cloud EMEA Limited
Vertex AI mit Gemini-Modellen für Zusammenfassungen, Antragsentwürfe und weitere freigegebene KI-Funktionen
Nach Identifikatorenfilterung/Datenreduktion aufbereitete Sitzungs-, Transkript- und Dokumentinhalte sowie technische Verarbeitungsmetadateneurope-west3 (Frankfurt, Deutschland)
Regionale Verarbeitung ist konfiguriert. Google verwendet Kundendaten nach den anwendbaren Servicebedingungen nicht ohne vorherige Erlaubnis oder Weisung zum Training oder Fine-Tuning von Modellen.
Google Cloud EMEA Limited
Firebase Authentication für E-Mail-/Passwort-Anmeldung und Token-Verifizierung
E-Mail-Adresse, Passwort-Hash, Authentifizierungs- und Sitzungsdaten; keine Patienten- oder BehandlungsdatenFirebase-Infrastruktur, einschließlich Verarbeitung in den USA
Vorrangig das EU-U.S. Data Privacy Framework (Google als „Alternative Transfer Solution“; Google LLC gelistet); ergänzend EU-Standardvertragsklauseln als Fallback, nebst den Firebase Data Processing and Security Terms

Weitere Empfänger (eigenverantwortliche Verarbeitung, keine Patientendaten)

Anbieter und DienstDatenRegion und Transfer
Stripe Payments Europe, Limited
Zahlungsabwicklung, Abonnementverwaltung, Rechnungen und Kundenportal
Praxisname, Kontakt- und Rechnungsdaten, Zahlungsdaten, Tarif und Abonnementstatus; keine Patienten- oder BehandlungsdatenSchwerpunkt Europäische Union; weitere Empfänger und Transferpfade gemäß den für das konkrete Stripe-Konto geltenden Vertragsunterlagen
Stripe Data Processing Agreement und gegebenenfalls Data Transfers Addendum
ALL-INKL.COM – Neue Medien Münnich (Inhaber: René Münnich)
E-Mail-Versand (SMTP) für Kontaktanfragen sowie Transaktions-/Service-E-Mails der Website und der App (z. B. Exit-/Archiv-Erinnerungen)
E-Mail-Adresse, Name, Nachrichteninhalt sowie Header- und Zustellmetadaten; System-E-Mails dürfen keine Patienten- oder Behandlungsdaten enthaltenVerarbeitung in Deutschland (Server kasserver.com)
Verarbeitung in Deutschland/EU; keine Drittlandübermittlung erforderlich
Google Cloud EMEA Limited
Google Maps Platform (Places API und Geocoding) für den Klinikfinder (Adress- und Umkreissuche)
Server-seitig übermittelt werden die im Klinikfinder eingegebene Adresse bzw. der Suchort und eine feste Suchanfrage; keine Patienten- oder Behandlungsdaten. Die IP-Adresse der Endnutzer wird nicht an Google übermittelt.Globale Google-Infrastruktur, einschließlich Verarbeitung in den USA
Die Anfrage stellt der Psymira-Server. Standardvertragsklauseln gemäß Google Maps Platform Terms.

12. Drittlandübermittlungen

Bei Firebase Authentication und beim Klinikfinder (Google Maps Platform) kann eine Verarbeitung in den USA stattfinden. Für Firebase Authentication dient als Übermittlungsinstrument vorrangig das EU-U.S. Data Privacy Framework (Google als „Alternative Transfer Solution“; Google LLC gelistet), ergänzend Standardvertragsklauseln (SCC) nebst den jeweiligen Google-Datenverarbeitungsbedingungen. An Firebase Authentication werden nur Authentifizierungsdaten, an Google Maps Platform nur die eingegebene Adresse und eine feste Suchanfrage übermittelt; Patienten- und Behandlungsdaten werden nicht übermittelt.

Die Verarbeitung der Patienten-/Auftragsdaten durch die Unterauftragnehmer nach Nummer 11 erfolgt in der EU (europe-west3 bzw. EU-Mehrregion). Auch bei EU-Regionen können je nach Anbieterbedingungen begrenzte Support-, Sicherheits- oder Unterauftragnehmerzugriffe aus Drittländern nicht vollständig ausgeschlossen werden; sie erfolgen nur nach Maßgabe der geltenden Google-Cloud-Vertragsunterlagen und, soweit erforderlich, auf Grundlage von SCC.

13. Speicherdauer und Löschung

DatenkategorieRegel
Patientenakten, Sitzungsnotizen und ZusammenfassungenDie Praxis steuert die Aufbewahrung (Orientierung an der zehnjährigen Dokumentationsfrist nach § 630f BGB). Löschung auf zulässige Weisung bzw. bei Vertragsende nach dem AV-Vertrag.
AudioaufnahmenLöschung nach erfolgreicher Transkription, spätestens nach 30 Tagen.
TranskripteGetrennt löschbar oder zusammen mit der zugehörigen Aufnahme beziehungsweise Patientenakte; praxisgesteuert.
KI- und TranskriptionsjobsAbgeschlossene Queue-Einträge werden nach sieben Tagen automatisch gelöscht.
AnwendungslogsRollierend 30 Tage in Google Cloud Logging.
Audit-Logs (Zugriffe auf Patientendaten)12 Monate, anschließend Löschung.
Datenbankbackups und Point-in-Time-RecoveryTägliche Backups und Transaktionsprotokolle mit sieben Tagen Aufbewahrung.
Firebase-Authentifizierung / KontodatenBis zur Kontolöschung; anschließend Entfernung durch Google aus Live- und Backupsystemen gemäß den geltenden Firebase-Bedingungen, derzeit innerhalb von bis zu 180 Tagen; protokollierte IP-Adressen werden laut Anbieter für einige Wochen gespeichert.
Vertrags- und Kontodaten sowie Akzeptanznachweise (AGB/AVV)Vertragsdauer zzgl. 3 Jahre.
Abrechnungs- und SteuerunterlagenGesetzliche Aufbewahrungspflichten (HGB/AO, in der Regel 6–10 Jahre); Abwicklung über Stripe.
Kontaktanfragen (Postfach)6 Monate nach abschließender Bearbeitung.
Konto und Produktivdaten einer reinen Testphase (ohne kostenpflichtiges Abo)30 Tage Read-only nach Testphasenende, danach automatische Löschung (sofort wirksam, nach sieben Tagen endgültig); kein Abschluss-Archiv.
Abschluss-Export bei Vertragsende (ehemals zahlende Kunden)90 Tage nach Deaktivierung des Zugangs, dann Löschung (sofort wirksam, nach sieben Tagen endgültig); Herausgabe nur nach Identitätsprüfung.

14. Sicherheit und Zugriffsprotokollierung

Zu den umgesetzten Maßnahmen gehören HTTPS/TLS, Verschlüsselung der Cloud-Speicherung, Firebase-JWT-Verifikation, Praxis- und Rollenbindung der Datenabfragen, Identifikatorenfilterung/Datenreduktion vor KI-Aufrufen, Rate-Limiting, Audit-Logging sowie tägliche Backups mit Point-in-Time-Recovery. Die Wiederherstellbarkeit der Backups wird durch dokumentierte Restore-Tests geprüft.

Administrative Zugriffe auf Produktivdaten sind auf einen eng begrenzten Personenkreis beschränkt, erfolgen nur im Ausnahmefall und werden protokolliert. Ein externer Support-Anbieter mit Datenbankzugriff wird nicht eingesetzt. Die vollständigen technischen und organisatorischen Maßnahmen sind in der Anlage 2 des Auftragsverarbeitungsvertrags dokumentiert.

15. Rechte betroffener Personen

Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.

Bei Patientendaten ist grundsätzlich die behandelnde Praxis der erste Ansprechpartner, da sie über Zwecke und Rechtsgrundlagen entscheidet. Wir unterstützen die Praxis im Rahmen des AV-Vertrags. Anfragen zu Verarbeitungen, für die wir selbst verantwortlich sind, richten Sie an datenschutz@psymira.de.

16. Automatisierte Entscheidungsfindung

Eine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet nicht statt. KI-Funktionen erzeugen ausschließlich Entwürfe; die fachliche Prüfung und Entscheidung trifft stets der Psychotherapeut.

17. Beschwerderecht

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin
Website der Aufsichtsbehörde

18. Datenschutz-Folgenabschätzung und Änderungen

Für die Verarbeitung besonderer Kategorien personenbezogener Daten und den Einsatz generativer KI führt der Verantwortliche eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durch und schreibt sie fort. Diese Erklärung wird angepasst, wenn sich Dienste, Datenflüsse, Rechtsgrundlagen, Aufbewahrungsfristen oder Anbieter ändern.