Informationen zur Datenverarbeitung
Datenschutz
Verantwortliche Stelle
Praxis für Psychotherapie
Dipl.-Psych. Kerstin Reinecke-Füßer
Op de Barg 5a
24811 Owschlag
Telefon: +49 (0)4336 999 91 39
E-Mail: praxis@k-rf.de
Allgemeine Hinweise und Rechtsgrundlagen
Personenbezogene Daten werden nur verarbeitet, soweit dies zur Bereitstellung dieser Website, zur Kommunikation oder zur Bearbeitung einer Anfrage erforderlich ist. Welche Rechtsgrundlage gilt, richtet sich nach dem jeweiligen Zweck: insbesondere Artikel 6 Absatz 1 Buchstabe b DSGVO für vorvertragliche oder vertragliche Kommunikation und Artikel 6 Absatz 1 Buchstabe f DSGVO für den sicheren, störungsfreien Betrieb der Website und die Bearbeitung sonstiger Anliegen.
Soweit eine Anfrage Gesundheitsdaten erkennen lässt, erfolgt die Verarbeitung zusätzlich auf Grundlage von Artikel 9 Absatz 2 Buchstabe h DSGVO in Verbindung mit den einschlägigen berufs- und nationalrechtlichen Regelungen, insbesondere § 22 BDSG, soweit deren Voraussetzungen erfüllt sind. Eine Einwilligung wird nur dann als Rechtsgrundlage verwendet, wenn sie für einen konkreten Vorgang ausdrücklich eingeholt wird.
Hosting und Bereitstellung der Website
Die Server- und Hostinginfrastruktur wird von der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, bereitgestellt. Das Serversystem wird administrativ eigenverantwortlich betrieben. Beim Aufruf der Website verarbeitet die Serverinfrastruktur technisch erforderliche Verbindungsdaten. STRATO kann dabei im datenschutzrechtlich relevanten Umfang Empfänger beziehungsweise Auftragsverarbeiter sein.
Die Übertragung der Website erfolgt verschlüsselt über HTTPS. Zur Sicherstellung von Verfügbarkeit und Wiederherstellbarkeit werden Backups in einem rotierenden Sicherungskonzept erstellt und mit der Rotation überschrieben beziehungsweise gelöscht.
Serverprotokolle
Beim Aufruf der Website können in technischen Serverprotokollen IP-Adresse, Zeitpunkt, Request-Methode, Request-Pfad, Query-String, HTTP-Status, übertragenes Datenvolumen, Referrer und User-Agent verarbeitet werden. Requestbodys und Formularinhalte werden nicht in Access-Logs aufgenommen.
Die Protokolle dienen der technischen Bereitstellung, Fehleranalyse, Stabilität, Sicherheit und Missbrauchserkennung. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb des Webangebots.
Reguläre technische Serverprotokolle werden höchstens 30 Tage aufbewahrt. Eine längere Aufbewahrung erfolgt nur, soweit ein konkreter sicherheitsrelevanter Vorfall untersucht werden muss oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Kontaktaufnahme
Bei einer Kontaktaufnahme per Telefon oder E-Mail werden die Daten verarbeitet, die zur Bearbeitung des Anliegens erforderlich sind. Dazu können insbesondere Name, Kontaktdaten, Kommunikationsinhalte und Zeitpunkt sowie bei einer gesundheitsbezogenen Anfrage gegebenenfalls Gesundheitsdaten gehören.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, soweit die Kommunikation der Anbahnung oder Durchführung eines Vertrags- beziehungsweise Behandlungsverhältnisses dient, andernfalls Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse liegt in der sachgerechten Bearbeitung allgemeiner Anfragen. Für Gesundheitsdaten gilt zusätzlich Artikel 9 Absatz 2 Buchstabe h DSGVO in Verbindung mit den einschlägigen berufs- und nationalrechtlichen Regelungen, insbesondere § 22 BDSG, soweit deren Voraussetzungen erfüllt sind. Technisch erforderliche Empfänger können Telekommunikationsanbieter sein.
Anfrage zur ADHS-Diagnostik
Das Anmelde-Formular erfasst Vorname, Name, Geschlecht, Landesvorwahl, Telefonnummer, E-Mail-Adresse, Straße, Postleitzahl, Ort und Versicherungsstatus. Hausnummer und Adresszusatz sind optional. Je nach Versicherungsstatus ist außerdem die zugehörige Kostenbestätigung erforderlich. Hinzu kommen technische Formularversion und Herkunftskennung, der ALTCHA-Nachweis sowie ein unsichtbares Honeypot-Feld zur Missbrauchserkennung.
Symptome, Diagnosen und medizinische Freitexte werden über dieses Formular nicht erhoben. Die Anfrage offenbart jedoch den Wunsch nach einer ADHS-Diagnostik und kann deshalb einen Gesundheitsbezug haben.
Die Daten werden zur Entgegennahme und Bearbeitung der Diagnostikanfrage, zur Kontaktaufnahme, zur organisatorischen Vorbereitung, zur Prüfung des weiteren Vorgehens und zum Schutz vor automatisierten oder missbräuchlichen Anfragen verarbeitet. Rechtsgrundlage für normale personenbezogene Daten ist Artikel 6 Absatz 1 Buchstabe b DSGVO als vorvertragliche Maßnahme auf Anfrage der betroffenen Person. Für den möglichen Gesundheitsbezug gilt zusätzlich Artikel 9 Absatz 2 Buchstabe h DSGVO in Verbindung mit den einschlägigen berufs- und nationalrechtlichen Regelungen, insbesondere § 22 BDSG, soweit deren Voraussetzungen erfüllt sind. Die Kostenbestätigung ist keine Einwilligung in eine Datenverarbeitung.
Die Pflichtfelder sind erforderlich, damit die Anfrage über das Onlineformular organisatorisch bearbeitet werden kann. Ohne diese Angaben ist eine Bearbeitung über das Onlineformular nicht möglich. Als optional gekennzeichnete Angaben müssen nicht bereitgestellt werden.
Self-hosted ALTCHA und Missbrauchsschutz
Das Formular verwendet eine vollständig selbst gehostete ALTCHA-Prüfung. Der Proof-of-Work-Nachweis wird lokal im Browser berechnet; eine Verbindung zu Google, Cloudflare, ALTCHA-Servern oder einem anderen externen CAPTCHA-Dienst findet nicht statt. Die gewählte Konfiguration setzt keine CAPTCHA-Cookies und übermittelt keine Telemetrie an ALTCHA.
Zum Schutz vor automatisierten und wiederholten Anfragen werden Challenges, Rate Limits und Replay-Schutz eingesetzt. Die Client-IP wird für die anwendungsseitigen Rate-Limit-Kennungen unmittelbar mittels HMAC pseudonymisiert. Die Schutzdateien enthalten keine rohe IP-Adresse und keine Formularinhalte, sondern nur pseudonymisierte Kennungen und Zähler für Challenge, Übermittlung und Replay-Schutz. Diese Daten werden nur kurzzeitig gespeichert und nach Wegfall des Sicherheitszwecks gelöscht.
Die Browserbibliothek kann lokal verfügbare technische Angaben wie die Zahl nutzbarer Verarbeitungseinheiten verwenden, um die Rechenarbeit im Browser zu verteilen. Diese Angaben werden nicht an Drittanbieter übertragen. Soweit dabei auf Informationen der Endeinrichtung im Sinne von § 25 TDDDG zugegriffen wird, erfolgt dies ausschließlich als unbedingt erforderlicher Teil der ausdrücklich angeforderten Formular- und Sicherheitsfunktion gemäß § 25 Absatz 2 Nummer 2 TDDDG.
Versand der Anfrage per E-Mail
Die Formulardaten werden verschlüsselt per HTTPS an formular.diagnostik.center übertragen und auf demselben administrierten Serversystem validiert und verarbeitet. Nach erfolgreicher Sicherheitsprüfung wird im Arbeitsspeicher eine CSV-Datei erzeugt und über den lokal betriebenen, TLS-geschützten Mailtransport als Anhang an genau ein internes Praxispostfach (praxis@diagnostik.center) gesendet. Es gibt keine weiteren Empfänger über CC oder BCC.
Das Formularbackend besitzt keine Formulardatenbank, keinen Anwendungsmailspool und legt keine permanente CSV-Datei ab. Der dauerhafte Speicher für diesen Vorgang ist das interne E-Mail-Postfach. Eine Übermittlung an EspoCRM findet nicht statt.
Speicherdauer der Anfragen
Anfragen, aus denen keine Diagnostik oder Behandlung entsteht, werden spätestens sechs Monate nach Abschluss der Anfrage gelöscht, sofern keine längere Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Formularmail und CSV-Anhang werden nach dem erforderlichen organisatorischen Übergang gelöscht, sobald sie nicht mehr benötigt werden, spätestens nach dieser Anfrage-Löschroutine, sofern keine besondere Aufbewahrungspflicht besteht.
Entsteht aus der Anfrage eine Diagnostik oder Behandlung, werden nur die dafür erforderlichen Angaben in die Patienten- beziehungsweise Behandlungsdokumentation übernommen. Für diese Dokumentation gelten die gesetzlichen Aufbewahrungsfristen. § 630f Absatz 3 BGB sieht grundsätzlich zehn Jahre nach Abschluss der Behandlung vor, soweit nicht andere Vorschriften eine abweichende Frist bestimmen. Diese Frist gilt nicht pauschal für die ursprüngliche Formular-E-Mail oder den CSV-Anhang.
Lokale Standortkarten und OpenStreetMap
Auf der Kontaktseite werden lokal gespeicherte Kartendarstellungen auf Basis von OpenStreetMap-Daten verwendet. Beim Laden der Seite wird keine Verbindung zu OpenStreetMap aufgebaut. OpenStreetMap wird erst aufgerufen, wenn der Link „In OpenStreetMap öffnen“ oder der Link zur Kartenattribution bewusst angeklickt wird. Mit dem Klick wird die Praxiswebsite verlassen; für die anschließende Datenverarbeitung ist OpenStreetMap nach den eigenen Datenschutzbestimmungen verantwortlich.
Externe Links
Externe Websites werden nur nach einem freiwilligen Klick auf den jeweiligen Link aufgerufen und verarbeiten Daten in eigener Verantwortung. Die Website verwendet die Referrer-Policy no-referrer. Links, die in einem neuen Tab geöffnet werden, erhalten zusätzlich rel="noopener noreferrer". Dadurch soll keine Referrer-Information von k-rf.de an die externe Zielseite übermittelt werden.
Webanalyse, Cookies und Tracking
Auf dieser Website wird kein Webanalyse- oder Trackingdienst eingesetzt. Insbesondere werden weder Matomo noch Google Analytics oder Social Tracking verwendet. Die Website setzt keine Cookies oder vergleichbaren persistenten Speichertechnologien für Analyse, Marketing oder Profilbildung ein. Auch die gewählte ALTCHA-Konfiguration setzt kein Cookie. Eine Consent-Management-Plattform wird für diesen technischen Zustand nicht benötigt. Die technisch erforderlichen Serverprotokolle sind davon unabhängig und werden im Abschnitt „Serverprotokolle“ erläutert.
Social-Media-Präsenzen und Werbung
Die Praxis kann eigene Präsenzen bei Facebook, Instagram, TikTok und LinkedIn betreiben und dort Werbeanzeigen schalten. Verarbeitung innerhalb dieser Plattformen ist von der Verarbeitung auf k-rf.de zu unterscheiden.
Auf k-rf.de werden kein Meta Pixel, kein TikTok Pixel, kein LinkedIn Insight Tag, keine Social-Media-SDKs, keine Conversion API, keine eingebetteten Social-Media-Feeds und keine Social-Media-Cookies eingesetzt. Seitenaufrufe, Formularaktionen und Formularabschlüsse werden nicht an die Plattformen zurückgemeldet. Werbeplattformen können innerhalb ihres eigenen Dienstes erkennen, dass eine dortige Anzeige angeklickt wurde; k-rf.de meldet danach keine Conversion zurück. Kampagnenparameter können in einer aufgerufenen URL und damit in Serverprotokollen anfallen, werden aber nicht durch die Websiteanwendung ausgewertet oder an Werbeplattformen exportiert.
Facebook und Instagram
Für Nutzer im Europäischen Wirtschaftsraum ist insbesondere die Meta Platforms Ireland Limited für die Verarbeitung innerhalb von Facebook und Instagram verantwortlich. Beim Besuch oder bei einer Interaktion auf einer Praxispräsenz verarbeitet Meta Daten nach den Datenschutzrichtlinien von Meta. Für bestimmte Auswertungen von Seitenaufrufen kann nach den Informationen zu Seiten-Insights eine gemeinsame Verantwortlichkeit zwischen der Praxis und Meta bestehen. Über k-rf.de werden keine Daten durch einen Meta-Pixel an Meta übermittelt.
TikTok
Für Nutzer im Europäischen Wirtschaftsraum benennen die TikTok-Datenschutzhinweise TikTok Technology Limited, 10 Earlsfort Terrace, Dublin, D02 T380, Irland, und TikTok Information Technologies UK Limited als gemeinsam Verantwortliche für die Plattform. Beim Besuch oder bei einer Interaktion auf einer Praxispräsenz verarbeitet TikTok Daten nach den eigenen Regeln und kann Plattformstatistiken bereitstellen. Auf k-rf.de gibt es kein TikTok Pixel, keine Events API, kein Website-Retargeting, keine Conversion-Rückmeldung und keine Custom Audience aus Websitebesuchern.
Für Nutzer im Europäischen Wirtschaftsraum ist die LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland, für die Verarbeitung innerhalb von LinkedIn verantwortlich. Beim Besuch oder bei einer Interaktion auf einer Praxispräsenz verarbeitet LinkedIn Daten nach seiner Datenschutzrichtlinie. Soweit Seitenstatistiken genutzt werden, kann nach dem Page Insights Joint Controller Addendum eine gemeinsame Verantwortlichkeit bestehen. Auf k-rf.de gibt es kein LinkedIn Insight Tag, keine Conversion API, keine Website-Retargeting-Daten und keine Rückmeldung von Formularabschlüssen.
Empfänger und Auftragsverarbeitung
Empfänger personenbezogener Daten können sein: STRATO als Anbieter der Hostinginfrastruktur, technisch erforderliche Telekommunikations- und Maildienste, innerhalb der Praxis ausschließlich berechtigte Personen sowie Behörden oder andere Stellen, wenn eine gesetzliche Verpflichtung besteht. Social-Media-Plattformen und OpenStreetMap erhalten durch den bloßen Besuch von k-rf.de keine Daten; sie werden erst bei einem freiwilligen Aufruf ihrer externen Angebote eigenständig tätig.
Auftragsverarbeiter werden, soweit erforderlich, auf Grundlage eines Vertrags nach Artikel 28 DSGVO eingesetzt.
Datenübermittlungen in Drittländer
Durch das normale Laden von k-rf.de findet keine Übermittlung an Social-Media-, Karten-, Analyse- oder Werbeanbieter in Drittländern statt. Beim freiwilligen Aufruf externer Social-Media-Plattformen können deren Anbieter Daten auch außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums verarbeiten oder an verbundene Unternehmen übermitteln. Für Umfang, Rechtsgrundlagen und Garantien dieser Übermittlungen gelten die aktuellen Hinweise der jeweiligen Plattformanbieter.
Datensicherheit
Technische und organisatorische Maßnahmen schützen personenbezogene Daten unter Berücksichtigung von Art, Umfang und Zweck der Verarbeitung. Dazu gehören insbesondere HTTPS, beschränkte administrative Zugänge, Validierung und Missbrauchsschutz des Formulars sowie ein rotierendes Sicherungskonzept. Eine absolute Sicherheit elektronischer Verarbeitung kann nicht gewährleistet werden.
Speicherdauer und Löschung
Personenbezogene Daten werden gelöscht, sobald der jeweilige Zweck entfällt und keine gesetzliche Aufbewahrungspflicht oder erforderliche Sicherung von Rechtsansprüchen entgegensteht. Für Serverprotokolle und Anfragen gelten die in den jeweiligen Abschnitten genannten Fristen. In rotierenden Backups können bereits gelöschte Daten bis zur planmäßigen Überschreibung der jeweiligen Sicherungsgeneration verbleiben und werden dort nicht erneut produktiv verarbeitet.
Keine automatisierte Entscheidungsfindung
Auf k-rf.de findet keine automatisierte Entscheidungsfindung im Sinne von Artikel 22 DSGVO und kein Profiling für Diagnose-, Werbe- oder Marketingentscheidungen statt. ALTCHA ist ausschließlich eine technische Missbrauchsschutzprüfung und trifft keine fachliche Entscheidung über Patientinnen oder Patienten.
Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen eine Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO kann aus Gründen, die sich aus der besonderen Situation ergeben, Widerspruch eingelegt werden. Soweit eine Verarbeitung auf einer Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden. Gesetzliche Aufbewahrungspflichten und andere gesetzliche Einschränkungen können einzelnen Rechten entgegenstehen.
Zur Ausübung dieser Rechte genügt eine Nachricht an die oben genannte verantwortliche Stelle.
Beschwerderecht und Datenschutzaufsicht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für die Praxis ist zuständig:
Landesbeauftragte für Datenschutz Schleswig-HolsteinUnabhängiges Landeszentrum für Datenschutz Schleswig-Holstein
Holstenstraße 98
24103 Kiel
Telefon: +49 431 988-1200
E-Mail: mail@datenschutzzentrum.de
www.datenschutzzentrum.de
Änderungen dieser Datenschutzhinweise
Diese Datenschutzhinweise werden angepasst, wenn sich die Website, die eingesetzten Verfahren oder die rechtlichen Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand
Stand: August 2026
