Datenschutzerklärung
1. Verantwortlicher
Mario SantangeloPraxis für Physiotherapie am Marktplatz
Kaiserstraße 84, 76133 Karlsruhe
Telefon: 0721 222 30
E-Mail: [email protected]
2. Anfragen, Bewerbungen und Terminbuchung
Kontakt- und Kooperationsanfragen
Bei einer Anfrage verarbeiten wir Name, E-Mail-Adresse, optional Telefonnummer, Unternehmen und Leistungsinteresse sowie den Nachrichteninhalt und den Nachweis der Datenschutzbestätigung. Die Anfrage wird in unserem Praxissystem gespeichert, per E-Mail an die zuständige Stelle übermittelt und als internes Bearbeitungsereignis erfasst. Freitexte sollten keine medizinischen Details enthalten, die für die Anfrage nicht nötig sind.
Rechtsgrundlage sind – abhängig vom Anliegen – vorvertragliche Maßnahmen oder das berechtigte Interesse an der Bearbeitung Ihrer Anfrage. Im Anwendungscode ist derzeit keine automatische Löschfrist hinterlegt; abgeschlossene Anfragen können administrativ gelöscht werden. Die verbindliche Aufbewahrungsfrist ist Teil des betrieblichen Löschkonzepts und rechtlich zu prüfen.
Bewerbungen
Das Bewerbungsformular übermittelt Kontaktdaten, beruflichen Status, Qualifikationen, gewünschte Einsatzbereiche, freiwillige Nachricht und gegebenenfalls den Wunsch nach einer Kontaktaufnahme per WhatsApp an unser E-Mail-System. Die Route legt keine eigene Bewerberdatenbank an. Die Aufbewahrung richtet sich daher nach dem E-Mail- und Bewerbungsprozess; dessen Fristen sind abschließend rechtlich und organisatorisch festzulegen.
Online-Terminbuchung
Je nach Buchungsschritt verarbeiten wir insbesondere:
- Name, E-Mail-Adresse und Telefonnummer,
- Behandlungsart, Rezept- und Versicherungsangaben,
- Termin, Behandler- und Standortauswahl,
- optionale medizinische Angaben und erforderliche Nachweise.
Behandlungs-, Rezept- und Versicherungsangaben können Gesundheitsdaten sein. Die Verarbeitung dient der Anbahnung und Durchführung des Behandlungsverhältnisses und erfolgt auf Grundlage der im Buchungsprozess abgefragten Erklärungen. Die konkrete datenschutzrechtliche Einordnung, insbesondere der Gesundheitsdaten, ist Bestandteil der abschließenden rechtlichen Prüfung.
Damit ein laufender Buchungsschritt nach einem Neuladen sicher fortgesetzt und nicht doppelt übermittelt wird, speichert der Browser den zeitlich begrenzten Hold, die gewählte Leistung und Terminzeit, den Namen sowie einen Idempotenzschlüssel im sessionStorage. Diese Werte gelten nur für den aktuellen Browser-Tab und werden bei Ablauf beziehungsweise Abschluss durch die Anwendung entfernt.
3. Cookies und Browser-Speicher
Wir setzen auf den öffentlichen Seiten keine Marketing-, Analyse-, Profiling- oder Werbe-Cookies ein. Deshalb gibt es keine Auswahl optionaler Cookie-Kategorien. Der am Seitenrand angezeigte Hinweis ist eine Information und keine Einwilligungsabfrage.
ptka_privacy_notice_dismissed(sessionStorage): blendet den Hinweis nur für den aktuellen Tab aus.ptka_theme(Cookie, bis zu ein Jahr): speichert ausschließlich eine ausdrücklich gewählte Darstellungsvariante; das Cookie ist HttpOnly, SameSite=Lax und in Produktion Secure.ptka_v2_holdundptka_v2_idk(sessionStorage): technisch notwendige Wiederherstellung und Doppelsendeschutz in der Buchung.career_popup_shown(sessionStorage): verhindert die wiederholte Anzeige desselben Karrierehinweises im aktuellen Tab.svb_token(HttpOnly-Cookie, bis zu acht Stunden): ausschließlich für die Authentifizierung von Beschäftigten im geschützten Verwaltungsbereich.
Ein früher verwendeter Schlüssel ptka_cookie_consent hatte keine technische Consent-Funktion und wird von der aktuellen Website entfernt.
4. Reichweitenmessung und dynamische Inhalte
Wir verwenden auf der öffentlichen Website kein Web-Analytics-, Werbe- oder Nutzerprofiling-System. Auch die frühere interne Messung von Klicks und Impressionen auf dynamische Inhaltsbausteine ist deaktiviert. Dynamische Hinweise können weiterhin aus dem eigenen Content-System abgerufen werden; Aufrufe und Klicks werden dabei nicht als Marketingereignisse gespeichert.
5. Schriftarten
Die verwendeten Schriftdateien werden durch unsere Website selbst ausgeliefert. Beim Aufruf der Seiten stellt der Browser keine Verbindung zu Google Fonts her.
6. Google Places: öffentliche Bewertungen
Die Startseite und die Vertrauensanzeige in der Buchung können Bewertungsdurchschnitt, Anzahl und ausgewählte öffentliche Rezensionen über die Google Places API beziehen. Der Abruf erfolgt ausschließlich von unserem Server anmaps.googleapis.com; der API-Schlüssel wird nicht an den Browser ausgeliefert. Übermittelt werden die Kennung unserer Praxis und die angeforderten Datenfelder. Die Antwort kann öffentliche Rezensentennamen, Bewertungstexte, Sterne und relative Zeitangaben enthalten.
Die öffentliche Abfrage wird technisch bis zu 24 Stunden zwischengespeichert. Bei einem API-Ausfall verwendet die Website lokale Ersatzinhalte und bleibt bedienbar. Weitere Informationen finden Sie in den Datenschutzhinweisen von Google.
7. Externe Karten-, Bewertungs- und Social-Media-Links
Google Maps
Auf der Kontaktseite ist ausschließlich ein externer Link zu Google Maps eingebunden. Vor dem Klick lädt die Website keine Kartenressourcen von Google. Erst wenn Sie den Link öffnen, verlassen Sie unsere Website und Google erhält die bei einem Webseitenaufruf üblichen Verbindungsdaten. Es ist keine OpenStreetMap-Karte eingebettet.
WhatsApp, Jameda und soziale Netzwerke
Links zu WhatsApp, Jameda, Google-Unternehmensprofilen, Instagram, Facebook und YouTube öffnen die jeweilige externe Seite erst nach Ihrem Klick. Es werden auf den zentralen öffentlichen Seiten keine Widgets dieser Anbieter vorab geladen. Bei einzelnen WhatsApp-Links kann die Anwendung einen Nachrichtentext vorbefüllen; prüfen Sie diesen bitte vor dem Versand. Erst mit dem Öffnen beziehungsweise Versenden gelten die Bedingungen des jeweiligen Anbieters.
8. Online-Zahlung mit SumUp
Wenn Sie im Buchungsprozess ausdrücklich „Online bezahlen“ wählen, erstellt unser Server bei SumUp einen Checkout. Dabei werden eine technische Terminreferenz, Betrag, Währung, Händlerkennung, Behandlungsbezeichnung und Rücksprungadresse übermittelt. Erst auf der anschließenden Zahlungsroute lädt der Browser das Karten-SDK von gateway.sumup.com.
Kartendaten geben Sie direkt in das von SumUp bereitgestellte Zahlungsformular ein; sie werden nach der gegenwärtigen technischen Umsetzung nicht als Kartendaten durch unsere eigenen Formular- oder API-Payloads geleitet. Wir erhalten Checkout- und Zahlungsstatus sowie die für Zuordnung, Bestätigung und gegebenenfalls Rückabwicklung erforderlichen Kennungen. Es gelten ergänzend die Datenschutzhinweise von SumUp. Gesetzliche Aufbewahrungspflichten für Zahlungs- und Buchungsbelege bleiben unberührt.
9. Telefonischer KI-Assistent
Für die telefonische Terminvereinbarung kann Vocalis AI (Jonas Reichert LLC, Deutschland) als Auftragsverarbeiter eingesetzt werden. Dabei können Telefonnummer, Gesprächsaudio, Gesprächstranskript, Anrufmetadaten sowie Termin- und Behandlungsangaben verarbeitet werden. Die bislang dokumentierte betriebliche Vorgabe sieht keine dauerhafte Audiospeicherung und für Transkripte höchstens 30 Tage vor. Vocalis AI kann für Sprachverarbeitung weitere Anbieter einsetzen. Vertragslage, konkrete Subprozessoren, Drittlandübermittlungen und Löschfristen sind vor Veröffentlichung der finalen Rechtstexte erneut rechtlich und operativ zu bestätigen.
Wenn Sie den Assistenten nicht nutzen möchten, teilen Sie dies zu Beginn mit oder kontaktieren Sie uns per E-Mail an [email protected].
10. Serverprotokolle und Fehlerüberwachung
Für Auslieferung, Sicherheit und Fehleranalyse verarbeiten Webserver und Anwendung technisch erforderliche Verbindungs- und Fehlerdaten. Dazu können IP-Adresse, Zeitpunkt, angeforderter Pfad, Browserkennung, Request-ID, Fehlertext und Stack-Informationen gehören. Die Anwendung schreibt Betriebs- und Fehlerprotokolle in Konsole und Logdateien. Eine feste automatische Lösch- oder Rotationsfrist ist im Anwendungscode nicht hinterlegt; sie muss in der Betriebsumgebung verbindlich konfiguriert und dokumentiert werden.
Der Backend-Code unterstützt optional eine serverseitige Fehlerübermittlung an Sentry, wenn eine entsprechende Betriebsvariable gesetzt ist. Performance-Tracing ist dabei deaktiviert. Ob und mit welcher Zielinstanz Sentry in der Betriebsumgebung aktiv ist, sowie Aufbewahrung und datenschutzrechtliche Vereinbarungen, ist vor der finalen Freigabe operativ zu bestätigen.
11. Hosting und Speicherdauer
Die eigentliche Website und die Praxisanwendung werden auf eigener Infrastruktur in Deutschland betrieben. Davon zu unterscheiden sind die in dieser Erklärung genannten serverseitigen Abrufe, E-Mail-Übermittlungen, externen Links, Telefon- und Zahlungsdienste.
Personenbezogene Daten werden nur so lange aufbewahrt, wie sie für den jeweiligen Vorgang und gesetzliche Pflichten benötigt werden. Für Kontaktanfragen, Bewerbungs-E-Mails, Serverlogs, Sentry und Zahlungsdaten sind die technisch-organisatorischen Löschfristen noch abschließend mit dem rechtlichen Löschkonzept abzugleichen. Behandlungsdokumentationen unterliegen gesonderten gesetzlichen und berufsrechtlichen Vorgaben.
12. Ihre Rechte
Sie können insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und – soweit anwendbar – Widerspruch verlangen. Wenden Sie sich dazu an [email protected].
13. Beschwerderecht
Sie können sich bei der zuständigen Datenschutzaufsichtsbehörde beschweren:
Der Landesbeauftragte für den Datenschutz und die InformationsfreiheitBaden-Württemberg (LfDI BW)
Lautenschlagerstraße 20, 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de
Stand: Juli 2026 · Technischer Abgleich; abschließende juristische Prüfung ausstehend
