Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Wie die VAULT DESK, SINGLE MEMBER P.C. personenbezogene Daten in CRM FLOW verarbeitet: Ihre eigenen als Abonnent und die Ihrer Kunden oder Patienten, die Sie in der Anwendung erfassen.

Zuletzt aktualisiert:

Wer wir sind

CRM FLOW (crmflow.io) ist ein Softwaredienst der VAULT DESK, SINGLE MEMBER P.C., Archaiou Theatrou 59, 136 75 Athens, Greece, Handelsregisternummer 163840403000. Wenn im Folgenden „wir“ oder „CRM FLOW“ steht, ist dieses Unternehmen gemeint, das als Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO, EU 2016/679) handelt.

Bei jedem datenschutzrechtlichen Anliegen — Frage, Antrag oder Beschwerde — schreiben Sie an info@crmflow.io. Betroffenenanträge bearbeitet unser Team unter dieser Adresse.

Unsere beiden Rollen

Die DSGVO unterscheidet zwei Rollen. CRM FLOW nimmt beide ein — für unterschiedliche Daten. Davon hängt ab, an wen Sie sich wofür wenden.

  • Verantwortlicher für Ihre eigenen Daten als Abonnent: Konto, Unternehmensangaben, Abonnement, Korrespondenz mit uns, technische Protokolle. Hier entscheiden wir über Zwecke und Mittel der Verarbeitung.
  • Auftragsverarbeiter für alles, was Sie in der Anwendung über Ihre eigenen Kunden oder Patienten erfassen. Dort sind Sie der Verantwortliche; wir verarbeiten diese Daten ausschließlich auf Ihre Weisung, damit der Dienst funktioniert.

Die Bedingungen dieser Verarbeitung in Ihrem Auftrag (Art. 28 DSGVO) stehen im Abschnitt „Verarbeitung in Ihrem Auftrag“ der Nutzungsbedingungen und bilden den Auftragsverarbeitungsvertrag zwischen uns — ein gesondertes Dokument ist nicht zu unterzeichnen.

Daten, die wir über Sie erheben

Konto

  • Name oder Anzeigename, Benutzername, Firmenname, Rolle im Team.
  • Gewählte Sprache und Edition (Berufsgruppe).
  • Ihr Passwort wird ausschließlich als kryptografischer Hash gespeichert. Wir kennen es nicht und können es nicht wiederherstellen.

Anmeldung mit Google (optional)

Wenn Sie „Weiter mit Google“ wählen, erhalten wir von Google Ihre Konto-Kennung, Ihre E-Mail-Adresse und Ihren Namen, damit Ihr Konto angelegt oder zugeordnet werden kann. Auf weitere Daten Ihres Google-Kontos greifen wir nicht zu.

Abonnement und Zahlungen

Die Zahlungen wickelt Polar als Merchant of Record ab: Polar erhebt die Zahlungsdaten, stellt die Belege aus und führt die Steuern ab. Kartendaten erreichen unsere Server nie. Von Polar erhalten wir den Status Ihres Abonnements — Edition, Tarif, Termine, Erfolg oder Fehlschlag einer Abbuchung — sowie die dort hinterlegten Rechnungsangaben.

Nutzung und technische Protokolle

Unsere Server protokollieren IP-Adresse, Browsertyp und -version sowie Zeitpunkt und Art jeder Anfrage. Diese Protokolle dienen der Sicherheit, der Fehlersuche und der Missbrauchsabwehr — nicht der Profilbildung.

Korrespondenz

Was Sie uns per E-Mail schicken, bewahren wir so lange auf, wie es für die Antwort und die Dokumentation des Vorgangs nötig ist.

Daten, die Sie über Ihre Kunden erfassen

Die Anwendung ist dafür da, dass Sie die Aufzeichnungen Ihrer Arbeit führen können. Was Sie dort eintragen, gehört Ihnen und bleibt Ihres.

  • Kunden- oder Patientendaten: Name, Telefon, E-Mail, Anschrift, Steuernummer und weitere Rechnungsangaben.
  • Termine, Aufträge, Besuchshistorie, Notizen, Fotos und hochgeladene Dateien.
  • Leistungen, Zahlungen und Salden je Kunde.
  • Je nach Edition: Zahnschema und klinische Notizen (DentalPro), Sitzungsnotizen (PhysioPro), Falldaten und Fristen (LawPro), Steuerdaten von Mandanten (TaxPro), Arbeitsscheine, Messungen und Installateurserklärungen (PlumbPro, ElectroPro).
  • Die Konten Ihrer Mitarbeitenden und deren Zugriffsrechte.

Ein Teil davon sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO — Gesundheitsdaten in DentalPro und PhysioPro — oder unterliegt der beruflichen Schweigepflicht (LawPro, TaxPro). Wir nutzen davon nichts für eigene Zwecke: Wir lesen, analysieren und verkaufen diese Daten nicht und trainieren keine KI-Modelle damit. Unsere Mitarbeitenden greifen nur darauf zu, wenn Sie um Unterstützung bitten, und nur so weit, wie es zur Lösung des Problems nötig ist.

Spracherfassung

Wenn Sie das Diktat nutzen, wird die Audioaufnahme an unseren Server und von dort an ElevenLabs (Scribe) zur Transkription übermittelt. Zurück kommt der Text, der im Datensatz gespeichert wird; die Audioaufnahme bewahren wir nicht auf. Sprachbefehle zur Navigation nutzen die Web Speech API des Browsers selbst — in Chrome bedeutet das, dass Google den Ton nach seinen eigenen Richtlinien verarbeitet.

SMS-Erinnerungen

Wenn Sie SMS-Erinnerungen aktivieren, werden die Rufnummer des Kunden und der Nachrichtentext ausschließlich zum Versand an unseren SMS-Anbieter übermittelt. Erinnerungen in der App und per E-Mail laufen über keinen Dritten.

Auf welche Rechtsgrundlagen wir uns stützen

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b): Anlegen und Betrieb des Kontos, Bereitstellung des Dienstes, Abrechnung, Support.
  • Berechtigte Interessen (lit. f): Sicherheit der Plattform, Missbrauchsprävention, Protokolldateien, aggregierte Statistiken und Verbesserung des Dienstes.
  • Rechtliche Verpflichtung (lit. c): steuer- und handelsrechtliche Aufzeichnungen.
  • Einwilligung (lit. a): nur dort, wo wir sie ausdrücklich einholen, etwa für Produkt-E-Mails. Sie können sie jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.

Für die Daten Ihrer Kunden bestimmen Sie als Verantwortlicher die Rechtsgrundlage — in der Regel Ihr Vertrag mit ihnen, Ihre gesetzliche Aufzeichnungspflicht oder, bei Gesundheitsdaten, Art. 9 Abs. 2 lit. h DSGVO.

Cookies und lokale Speicherung

Wir verwenden keine Werbe-Cookies und keine Tracking-Cookies Dritter. Deshalb sehen Sie kein Einwilligungsbanner: Die von uns eingesetzten Cookies sind für den Betrieb unbedingt erforderlich und einwilligungsfrei.

  • Sitzungs-Cookie — hält Sie angemeldet. Läuft mit der Abmeldung oder dem Ende der Sitzung ab.
  • XSRF-TOKEN — Schutz vor Cross-Site-Request-Forgery.
  • cf_trade — merkt sich die auf den öffentlichen Seiten gewählte Berufsgruppe, damit der nächste Besuch in der richtigen Edition beginnt. Laufzeit 180 Tage, ohne personenbezogene Daten.

Im lokalen Speicher des Browsers hinterlegen wir außerdem die Berufsgruppenwahl und die Einstellung der Sprachfunktion. Kurznotizen am Behandlungsplatz liegen im sessionStorage: Sie werden mit dem Schließen des Tabs und ausdrücklich bei der Abmeldung gelöscht, damit sie an einem gemeinsam genutzten Rechner niemand anders vorfindet.

Zugriffsstatistik

Auf den öffentlichen Seiten nutzen wir Piqo, ein cookiefreies Statistikwerkzeug, das keine Profile bildet und Besucher nicht seitenübergreifend verfolgt. Wir sehen Summen — Seitenaufrufe, Herkunft, Land — keine Personen. In der Anwendung selbst läuft kein Statistikwerkzeug.

Wo die Daten liegen und wie sie geschützt sind

Anwendung, Datenbank und Ihre hochgeladenen Dateien werden auf Infrastruktur von Amazon Web Services (AWS) innerhalb der Europäischen Union gehostet.

  • Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand.
  • Passwörter ausschließlich als kryptografische Hashes gespeichert.
  • Rollenbasierte Zugriffskontrolle, damit jede und jeder Mitarbeitende nur das Zugehörige sieht.
  • CSRF-Schutz und Sitzungs-Cookies mit Sicherheitsattributen.
  • Regelmäßige Sicherungen, damit Ihre Daten nicht von einer einzelnen Maschine abhängen.

Kein Dienst ist unverwundbar. Kommt es zu einer Verletzung, die Ihre Daten betrifft, informieren wir Sie unverzüglich und mit den Angaben, die Sie für Ihre eigenen Meldepflichten benötigen (Art. 33 und 34 DSGVO).

Wer sonst noch Daten verarbeitet

Wir verkaufen keine Daten und geben sie nicht für Werbung weiter. Wir teilen sie nur mit Partnern, die für den Betrieb erforderlich sind und jeweils durch einen Auftragsverarbeitungsvertrag sowie Vertraulichkeitspflichten gebunden sind:

  • Amazon Web Services — Hosting und Sicherungen (Europäische Union).
  • Polar — Zahlungen, Abonnements und Rechnungsstellung als Merchant of Record.
  • ElevenLabs — Sprache-zu-Text für das Diktat.
  • Google — nur bei Nutzung der Google-Anmeldung oder der Sprachbefehle im Chrome-Browser.
  • SMS-Anbieter — Versand der Erinnerungen, sofern Sie sie aktivieren.
  • Piqo — cookiefreie Statistik der öffentlichen Seiten.

Eine aktuelle Liste der Auftragsverarbeiter mit Angaben und Rolle stellen wir auf Anfrage unter info@crmflow.io bereit. An Behörden geben wir Daten nur weiter, wenn Gesetz oder gerichtliche Entscheidung es verlangen.

Übermittlungen außerhalb des EWR

Die Daten der Anwendung bleiben in der Europäischen Union. Einzelne der genannten Partner (Polar, ElevenLabs, Google) können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. In diesen Fällen stützt sich die Übermittlung auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf die Standardvertragsklauseln samt der dort geforderten zusätzlichen technischen Maßnahmen.

Wie lange wir Daten aufbewahren

  • Kontodaten: für die Dauer Ihres Abonnements.
  • Daten Ihrer Kunden: solange Sie das Konto führen. Nach Ende oder Löschung bleiben sie 30 Tage zum Export verfügbar und werden anschließend endgültig aus den aktiven Systemen gelöscht — aus den Sicherungen mit deren nächstem Turnus.
  • Belege und Steuerunterlagen: solange das Steuerrecht es verlangt, in der Regel fünf Jahre.
  • Server-Protokolle: bis zu 12 Monate.
  • Support-Korrespondenz: bis zu 24 Monate nach Abschluss des Vorgangs.

Ihre Rechte

Als betroffene Person haben Sie das Recht auf:

  • Auskunft — zu erfahren, welche Daten wir über Sie führen, und eine Kopie zu erhalten.
  • Berichtigung — unrichtige oder unvollständige Angaben korrigieren zu lassen.
  • Löschung — die Löschung zu verlangen, sofern kein rechtlicher Aufbewahrungsgrund entgegensteht.
  • Einschränkung der Verarbeitung und Widerspruch dagegen.
  • Datenübertragbarkeit — Ihre Daten in einem strukturierten, gängigen Format zu erhalten. Der Export ist auch in der Anwendung verfügbar.
  • Widerruf der Einwilligung, soweit die Verarbeitung darauf beruht.

Diese Rechte üben Sie unter info@crmflow.io aus. Wir antworten binnen eines Monats; bei komplexen Anträgen kann sich die Frist um zwei Monate verlängern, worüber wir Sie informieren. Der Dienst trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung für Sie.

Sind Sie Kundin, Kunde oder Patient einer Fachkraft, die CRM FLOW einsetzt, richtet sich Ihr Antrag an diese — sie ist die Verantwortliche für Ihre Daten. Wir unterstützen sie bei der Beantwortung.

Beschwerderecht

Wenn Sie der Ansicht sind, dass wir Ihre Daten unrechtmäßig verarbeiten, können Sie sich an die griechische Datenschutzbehörde (Kifissias 1-3, 115 23 Athen, Griechenland, www.dpa.gr) oder an die Aufsichtsbehörde Ihres Wohnsitzlandes wenden. Wir freuen uns aber, wenn Sie uns zuerst Gelegenheit geben, die Sache zu klären.

Minderjährige

Der Dienst richtet sich an Berufstätige und ist nicht für Minderjährige bestimmt; wir legen wissentlich keine Konten für Personen unter 18 Jahren an. Datensätze minderjähriger Kunden oder Patienten, die Sie erfassen, sind davon zu unterscheiden: Information und Einwilligung der Sorgeberechtigten verantworten dort Sie als Verantwortlicher.

Änderungen dieser Erklärung

Ändert sich etwas Wesentliches — ein neuer Auftragsverarbeiter, ein neuer Verarbeitungszweck — aktualisieren wir diese Seite und das Datum oben. Über bedeutende Änderungen informieren wir zusätzlich per E-Mail oder in der Anwendung, mindestens 30 Tage vor Inkrafttreten.

Kontakt

VAULT DESK, SINGLE MEMBER P.C. · Archaiou Theatrou 59, 136 75 Athens, Greece · Registernummer 163840403000 · info@crmflow.io