DATENSCHUTZ
1. Verantwortliche
Verantwortlich für die Datenverarbeitung ist:
Weihs Isabella, MSc. BSc.
Psychologische Versorgung für Menschen im Alter
9020 Klagenfurt am Wörthersee
0677 614 33 234
kontakt@psychologie-im-alter.at
2. Allgemeine Hinweise zur Datenverarbeitung
Im Rahmen meiner Tätigkeit als Klinische Psychologin gemäß Psychologengesetz 2013 verarbeite ich personenbezogene Daten meiner Klient:innen. Dazu zählen auch Daten besonderer Kategorien im Sinne des Art 9 Abs 1 DSGVO (insbesondere Gesundheitsdaten), deren Verarbeitung besonderer Rechtfertigungsgründe bedarf (Art 9 Abs 2 DSGVO).
Die Verarbeitung Ihrer personenbezogenen Daten stützt sich stets auf die in der DSGVO vorgesehenen Rechtfertigungsgründe (Art 6 Abs 1 DSGVO), bei Gesundheitsdaten in Verbindung mit Art 9 Abs 2 DSGVO. Die Bereitstellung bestimmter Daten ist Voraussetzung für den Abschluss und die Erfüllung des Behandlungsvertrags; ohne diese Daten kann eine klinisch-psychologische Leistung nicht erbracht werden (Art 13 Abs 2 lit e DSGVO). Unter Umständen wird eine gesonderte Einwilligung eingeholt.
Unter Umständen können auch Name, Anschrift, Kontaktdaten sowie Daten über das Verhältnis einer Vertrauensperson oder eines gesetzlichen Vertreters zu Ihnen erhoben werden, einschließlich der Frage, ob dieser gewissen Maßnahmen zustimmt. Dies gilt für alle im Folgenden beschriebenen Verarbeitungszwecke gleichermaßen.
Eine automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.
3. Wie werden Ihre Daten verarbeitet?
3.1. Kontaktaufnahme
Bei einer ersten Kontaktaufnahme können folgende Daten verarbeitet werden: Name, Anschrift, Kontaktmöglichkeit, Sozialversicherungsnummer, Informationen über Termine oder Wartelistenplätze sowie – je nach Gesprächsverlauf – erste Anamnese-Informationen.
Diese Daten werden dokumentiert, um eine spätere erneute Kontaktaufnahme oder bereits vereinbarte nächste Schritte nachvollziehbar zu machen. Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO sowie Art 9 Abs 2 lit h DSGVO.
3.2. Inanspruchnahme von Leistungen
Im Zuge der Leistungserbringung (Behandlung, Terminverwaltung) werden folgende Daten verarbeitet:
Patientennummer, Name, Anschrift, Kontaktmöglichkeit, Geburtsdatum, Staatsangehörigkeit, Geschlecht, Personenstand, soziale Verhältnisse (z. B. Beruf), Sozialversicherungsnummer und -träger, entsprechende Daten der hauptversicherten Person, Daten zu einem privaten Versicherungsverhältnis, Anlass/Datum/Art/Anzahl der Behandlungen, Informationen über Termine oder Wartelistenplätze, Anamnese, Vorbehandlungen, Diagnosen, Risikofaktoren, frühere Befunde, Behandlungsverlauf, Art/Umfang/Methode der Leistung, Daten zur Anwendung von Arzneispezialitäten.
Bei Kontaktaufnahme per E-Mail oder Telefon werden nur jene Daten verarbeitet, die zur Bearbeitung der Anfrage nötig sind (Name, Kontaktdaten, Nachrichteninhalt, Zeitpunkt). Bitte beachten Sie, dass bei unverschlüsselter E-Mail-Kommunikation keine vollständige Vertraulichkeit gewährleistet werden kann – sensible Gesundheitsdaten sollten daher möglichst nicht unaufgefordert per E-Mail übermittelt werden.
Für die E-Mail-Kommunikation nutze ich ein Google Workspace-Konto (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland); mit Google besteht eine Auftragsverarbeitungsvereinbarung gemäß Art 28 DSGVO. Da Google als Unternehmen auch außerhalb der EU tätig ist, kann eine Datenübermittlung in Drittländer, insbesondere die USA, nicht vollständig ausgeschlossen werden. Google stellt hierfür ein angemessenes Schutzniveau durch EU-Standardvertragsklauseln gemäß Art 46 DSGVO sicher.
Bitte beachten Sie, dass auch bei verschlüsselter Übertragung (TLS) E-Mails auf den Servern der beteiligten Anbieter grundsätzlich unverschlüsselt gespeichert werden. Für die Übermittlung besonders sensibler Inhalte (z. B. Befunde, Diagnosen) empfehle ich daher eine Rücksprache über den bevorzugten sicheren Kommunikationsweg.
Eine Kommunikation über Messenger-Dienste wie WhatsApp findet im Rahmen der Behandlung nicht statt. Die von mir angegebene Telefonnummer dient ausschließlich der telefonischen Erreichbarkeit sowie dem Versand von SMS zu rein organisatorischen Zwecken (z. B. kurzfristige Terminänderungen); eine Übermittlung von Gesundheitsdaten über diesen Kanal erfolgt nicht.
Die Dokumentation und Ablage erfolgt über die Praxissoftware freudio (Float Plattform FlexCo, Zieglergasse 1/24, 1070 Wien); es besteht eine Auftragsvereinbarung gemäß Art 28 DSGVO.
3.3. Fachlicher Austausch mit anderen Gesundheitsdienstleister:innen
Ein praxisinterner fachlicher Austausch zur Verbesserung des Behandlungsergebnisses erfolgt auf Basis der unter 3.2 genannten Daten. Ein Austausch mit externen Gesundheitsdienstleister:innen, Vereinen oder Institutionen erfolgt ausschließlich nach ausdrücklicher Einwilligung Ihrerseits (Art 6 Abs 1 lit a, Art 9 Abs 2 lit a DSGVO) und gültiger Entbindung von der Verschwiegenheitspflicht.
Treten Ärzt:innen oder Vertreter:innen anderer Gesundheitsdienste mit mir in Kontakt, verarbeite ich zusätzlich: Name, Anschrift, Kontaktmöglichkeit, Ausbildung/Tätigkeitsbereich, erbrachte Leistungen, Stammdaten einer Ansprechperson. Rechtsgrundlage: Art 6 Abs 1 lit c DSGVO bzw. Art 9 Abs 2 lit h DSGVO.
3.4. Verrechnungen & steuerrechtliche Pflichten
Zur Verrechnung erbrachter Leistungen (mit Sozialversicherungsträgern, Kostenträgern, Versicherungen, Abrechnungsstellen) sowie zur Erfüllung interner Finanzbuchhaltung und steuerrechtlicher Pflichten werden dieselben Daten wie unter Punkt 3.2 beschrieben verarbeitet, zusätzlich:
Daten sonstiger Kostenträger, Kostenübernahmeerklärungen, Wert/Summe/Gesamtbetrag der Leistungen, Honorarvereinbarungen, Bankdaten (IBAN, BIC, Kreditinstitut, Buchungsdaten), Rechnungsdaten (Nummer, Datum, Inhalt, Fälligkeit, Betrag, Empfänger).
Rechtsgrundlage: Art 6 Abs 1 lit b und lit c DSGVO sowie Art 9 Abs 2 lit h DSGVO. Zur Abwicklung werden Finanzinstitute (bank99, Praterstraße 31, 1020 Wien) sowie „Die Steuerberater“ (St. Veiter Straße 34/3, 9020 Klagenfurt) hinzugezogen; bei Übermittlung an Sozialversicherungsträger werden zusätzlich deren Name, Anschrift, Kontaktdaten, Bankdaten und Rechnungsdaten verarbeitet.
Die Dokumentation und Ablage erfolgt über die Praxissoftware freudio (Float Plattform FlexCo, Zieglergasse 1/24, 1070 Wien); es besteht eine Auftragsvereinbarung gemäß Art 28 DSGVO.
3.5 Kooperation mit Lieferant:innen und externen Dienstleister:innen
Im Rahmen von Lieferungen und externen Dienstleistungen werden verarbeitet: Name, Anschrift, Kontaktmöglichkeit, Firmenbuchdaten, Bankdaten, Rechnungsdaten, Stammdaten einer Ansprechperson – zur Angebotseinholung, Vertragsanbahnung/-erfüllung, Rechnungslegung und Zahlungsabwicklung (Art 6 Abs 1 lit b DSGVO).
Die Ablage erfolgt über die Praxissoftware freudio; zur Verrechnung erfolgt eine Übermittlung an Finanzinstitute (bank99, Praterstraße 31, 1020 Wien).
3.6 Gerichtsverfahren
Sämtliche in dieser Erklärung genannten Daten können auch zur gerichtlichen und außergerichtlichen Verfolgung von Rechtsansprüchen verarbeitet und an zuständige Behörden, Gerichte, Rechtsanwält:innen, Schlichtungsstellen oder Patientenanwält:innen weitergegeben werden. Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse an Rechtsdurchsetzung) sowie Art 9 Abs 2 lit f DSGVO.
3.7 Bearbeitung von Betroffenenrechten
Machen Sie von Ihren Betroffenenrechten Gebrauch, verarbeite und dokumentiere ich dies zur Erfüllung meiner DSGVO-Verpflichtungen (Art 6 Abs 1 lit c DSGVO): Name, Anschrift, Kontaktmöglichkeit, Beschreibung datenschutzrechtlicher Vorfälle, erfolgte Einsichtnahmen sowie ggf. Begründung einer Verweigerung.
3.8 Hosting und Server-Logfiles
Diese Website wird über die Plattform Wix.com Ltd. gehostet und betrieben, deren europäische Vertretung Wix Online Platforms Limited, 1 Grant's Row, Dublin 2, D02HX96, Irland, ist.
Beim Aufruf werden automatisch technische Zugriffsdaten (Server-Logfiles) erhoben: IP-Adresse, Datum/Uhrzeit, Browsertyp/-version, Betriebssystem, aufgerufene Seite, Referrer-URL. Dies dient ausschließlich der Systemsicherheit und dem störungsfreien Betrieb (Art 6 Abs 1 lit f DSGVO).
Der Website-Anbieter Wix verfügt über Unternehmensstandorte in mehreren Ländern, darunter auch außerhalb der EU. Für alle Datenübermittlungen in Länder außerhalb des EWR stellt Wix ein angemessenes Schutzniveau sicher – entweder durch einen Angemessenheitsbeschluss der Europäischen Kommission gemäß Art 45 DSGVO oder durch EU-Standardvertragsklauseln gemäß Art 46 DSGVO.
3.9 Cookies
Diese Website nutzt technisch notwendige Cookies sowie die von Wix bereitgestellten Basis-Analyse- und Performance-Cookies zur Sicherstellung der Funktionalität und Stabilität der Seite. Cookies für Marketing- oder Werbezwecke (z. B. Google Analytics, Facebook Pixel) werden aktuell nicht eingesetzt.
4. Wie lange werden Ihre Daten gespeichert?
Ihre personenbezogenen Daten werden nur so lange gespeichert, wie dies für die jeweiligen Verarbeitungszwecke erforderlich ist bzw. wie gesetzliche Aufbewahrungspflichten dies vorsehen:
-
Behandlungsdokumentation (Anamnese, Diagnosen, Behandlungsverlauf): Aufbewahrung für 10 Jahre nach Abschluss der Behandlung, entsprechend den berufsrechtlichen Dokumentationspflichten nach dem Psychologengesetz 2013.
-
Verrechnungs- und Buchhaltungsunterlagen (Rechnungen, Zahlungsdaten): Aufbewahrung für 7 Jahre gemäß § 132 BAO.
-
Daten aus der Kontaktaufnahme ohne nachfolgende Behandlung (z. B. unverbindliche Anfragen, Wartelisteneinträge): Löschung spätestens 2 Jahre nach der letzten Kontaktaufnahme, sofern keine anderweitige Aufbewahrungspflicht besteht.
-
Server-Logfiles: Löschung bzw. Anonymisierung nach 30 Tagen, sofern keine sicherheitsrelevanten Gründe eine längere Speicherung erfordern.
-
Daten im Rahmen der Bearbeitung von Betroffenenrechten: Aufbewahrung für 3 Jahre zu Dokumentations- und Nachweiszwecken.
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder so anonymisiert, dass ein Rückschluss auf Ihre Person nicht mehr möglich ist, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
5. Welche Rechte habe Sie als betroffene Person?
-
Auskunftsrecht (Art 15 DSGVO): Sie können Auskunft darüber verlangen, welche personenbezogenen Daten ich über Sie verarbeite.
-
Recht auf Berichtigung (Art 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
-
Recht auf Löschung (Art 17 DSGVO): Sie können unter bestimmten Voraussetzungen die Löschung Ihrer Daten verlangen; dieses Recht ist eingeschränkt, soweit gesetzliche Aufbewahrungspflichten (siehe Punkt 4) entgegenstehen.
-
Recht auf Einschränkung der Verarbeitung (Art 18 DSGVO).
-
Recht auf Datenübertragbarkeit (Art 20 DSGVO), soweit die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und automatisiert erfolgt.
-
Widerspruchsrecht (Art 21 DSGVO): Sie können der Verarbeitung, die auf Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse) beruht, aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben.
-
Recht auf Widerruf einer Einwilligung (Art 7 Abs 3 DSGVO): Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
6. Werden Ihre Daten auch außerhalb des EWR verarbeitet?
Grundsätzlich erfolgt die Verarbeitung Ihrer Daten durch in Österreich bzw. der EU ansässige Dienstleister:
-
freudio (Float Plattform FlexCo, Zieglergasse 1/24, 1070 Wien) – Sitz und Datenverarbeitung in Österreich.
-
bank99 (Praterstraße 31, 1020 Wien) – Sitz und Datenverarbeitung in Österreich.
-
Die Steuerberater (St. Veiter Straße 34/3, 9020 Klagenfurt) – Sitz und Datenverarbeitung in Österreich.
In zwei Fällen kann es zu einer Datenübermittlung außerhalb des EWR kommen:
-
Wix.com Ltd. (Website-Hosting): Wix hat seinen Hauptsitz in Israel. Für Israel besteht ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art 45 DSGVO, sodass ein angemessenes Datenschutzniveau als gegeben gilt.
-
Google Workspace (E-Mail-Kommunikation): Die vertragliche Ansprechpartnerin für EU-Kund:innen ist Google Ireland Limited (Dublin, Irland); der Mutterkonzern Google LLC hat seinen Sitz in den USA, wodurch eine Übermittlung in die USA nicht ausgeschlossen werden kann. Google stellt hierfür ein angemessenes Schutzniveau durch EU-Standardvertragsklauseln gemäß Art 46 DSGVO sicher.
Sofern Subdienstleister der genannten Anbieter (z. B. Cloud-Infrastruktur) außerhalb des EWR eingesetzt werden, gilt für diese dasselbe Schutzniveau durch die jeweils zugrunde liegenden Garantien.
7. Wie werden Ihre Daten geschützt?
Da meine Tätigkeit überwiegend mobil erfolgt – im Rahmen von Hausbesuchen sowie Einsätzen in Pflegeeinrichtungen – treffe ich technische und organisatorische Maßnahmen, die diesem Umstand Rechnung tragen:
-
Verschlüsselung von Notebook/Tablet und Zugriff ausschließlich über passwort- bzw. biometrisch geschützte Geräte
-
Speicherung der Behandlungsdokumentation ausschließlich in der Praxissoftware freudio, nicht auf lokalen Geräten
-
Sichere, verschlossene Aufbewahrung etwaiger händischer Notizen bis zur zeitnahen digitalen Erfassung und anschließender Vernichtung der Papierunterlagen
-
Diskrete Gesprächsführung bei Einsätzen in Pflegeeinrichtungen (Rückzugsort, Sichtschutz) zum Schutz der Vertraulichkeit
-
Verschlüsselte E-Mail-Verbindung (TLS) bei der Kommunikation
-
Regelmäßige Aktualisierung von Software und Sicherheitsupdates auf allen verwendeten Endgeräten
-
Zugriff auf Klient:innendaten ausschließlich durch mich als verantwortliche Person; keine Weitergabe an unbefugte Dritte
8. Beschwerderecht
Sie haben unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
In Österreich ist dies die:
Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien
Telefon: +43 1 52152-0
E-Mail: dsb@dsb.gv.at
