Datenschutzerklärung
Stand: 22. Juli 2026
Inhalt dieser Seite
Aufbau dieser Datenschutzerklärung
Wir verarbeiten personenbezogene Daten in zwei voneinander abgrenzbaren Kontexten. Diese Datenschutzerklärung ist deshalb zweigeteilt:
- Teil 1 — Beratungs- und Klientenleistungen: Beschreibt die Verarbeitung im Rahmen unserer Kerndienstleistung (Vorbereitung, Bearbeitung und Nachverfolgung von Antrags- und Leistungsverfahren in der Pflege, Kranken- und Sozialversorgung). Hier werden auch besondere Kategorien personenbezogener Daten verarbeitet, insbesondere Gesundheits- und Sozialdaten.
- Teil 2 — Besuch unserer Website: Beschreibt die Verarbeitung beim Besuch von decari.de, beim Ausfüllen unserer Online-Formulare, bei der Buchung von Beratungsterminen, beim Bezug unseres Newsletters sowie beim Einsatz von Web-Analyse, Cookies und Partnerprogrammen.
Eine Übersicht zu Drittlandtransfers, zu den Rechten betroffener Personen und zum Beschwerderecht bei der Aufsichtsbehörde finden Sie in Teil 3.
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist — soweit in den einzelnen Abschnitten nicht abweichend gekennzeichnet:
Decari GmbH
c/o CoWoS Schöneberg
Kolonnenstraße 8
10827 Berlin
Deutschland
Vertreten durch die Geschäftsführung: Philip Weidenfeller
Kontakt: hallo@decari.de
Eingetragen im Handelsregister: Amtsgericht Charlottenburg, HRB 277050 B
Umsatzsteuer-ID: DE456794664
Website: https://decari.de
1.1 Kontakt in Datenschutzangelegenheiten
Bei Fragen zum Datenschutz, zur Ausübung Ihrer Betroffenenrechte (siehe Abschnitt 16) oder zur Meldung von Datenschutzvorfällen wenden Sie sich bitte an:
E-Mail: wie oben (Betreff: „Datenschutz")
Postanschrift: wie oben
1.2 Datenschutzbeauftragter
Wir haben derzeit keinen Datenschutzbeauftragten bestellt, da die gesetzlichen Schwellenwerte (insbesondere § 38 Abs. 1 BDSG sowie Art. 37 Abs. 1 DSGVO) nach unserer Prüfung nicht erreicht sind. Diese Einschätzung wird laufend überwacht. Anfragen zum Datenschutz richten Sie bitte an die unter Ziffer 1.1 genannte Adresse.
2. Allgemeine Grundsätze
2.1 Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn dafür eine gültige Rechtsgrundlage besteht. In Betracht kommen insbesondere:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (z. B. für Newsletter, nicht-essenzielle Cookies, Verarbeitung besonderer Kategorien personenbezogener Daten in Verbindung mit Art. 9 Abs. 2 lit. a DSGVO);
- Art. 6 Abs. 1 lit. b DSGVO — Erforderlichkeit zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen (z. B. Beratungsvertrag, Abschluss eines Vertrags, Bearbeitung Ihrer Anfrage);
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung (z. B. handels- und steuerrechtliche Aufbewahrungspflichten);
- Art. 6 Abs. 1 lit. f DSGVO — Wahrung berechtigter Interessen (z. B. IT-Sicherheit, Betrugsprävention, Reichweitenmessung in eingewilligtem Rahmen, Direktwerbung gegenüber Bestandskunden);
- Art. 9 Abs. 2 lit. a, h DSGVO sowie § 22 Abs. 1 Nr. 1 lit. b BDSG — Verarbeitung von Gesundheits- und Sozialdaten zu Zwecken der Gesundheitsversorgung sowie der Verwaltung von Leistungen und Systemen im Gesundheits- und Sozialbereich.
2.2 Allgemeine Grundsätze unserer Verarbeitung
- Datenminimierung: Wir erheben nur die Daten, die für den jeweiligen Zweck erforderlich sind.
- Zweckbindung: Daten werden ausschließlich für die mitgeteilten Zwecke verwendet. Eine Weiterverarbeitung zu anderen Zwecken erfolgt nur, wenn dies rechtlich zulässig ist.
- Speicherbegrenzung: Wir speichern Daten nur so lange, wie es für die Erfüllung des Zwecks erforderlich ist oder gesetzliche Aufbewahrungsfristen es vorschreiben (siehe Abschnitt 15).
- Integrität und Vertraulichkeit: Wir setzen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, insbesondere Verschlüsselung bei Übertragung und Speicherung, Zwei-Faktor-Authentifizierung sowie ein abgestuftes Berechtigungskonzept.
- Auftragsverarbeitung: Soweit wir externe Anbieter einsetzen, die in unserem Auftrag personenbezogene Daten verarbeiten (Auftragsverarbeiter im Sinne von Art. 28 DSGVO), schließen wir mit diesen einen Auftragsverarbeitungsvertrag ab. Eine Liste der von uns eingesetzten Auftragsverarbeiter stellen wir auf Anfrage zur Verfügung.
2.3 Pflicht zur Bereitstellung personenbezogener Daten
Soweit wir Daten zur Erfüllung gesetzlicher Pflichten oder zur Anbahnung und Durchführung eines Vertrags benötigen, ist deren Bereitstellung erforderlich. Ohne die Daten können wir den jeweiligen Vertrag nicht eingehen oder ausführen oder die jeweilige Leistung nicht erbringen. Im Übrigen ist die Bereitstellung freiwillig.
2.4 Automatisierte Entscheidungsfindung
Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt. Insbesondere unsere Self-Service-Werkzeuge (z. B. Pflegegradrechner, GdB-Ausfüllhilfe) liefern lediglich unverbindliche Orientierungshilfen; die Entscheidung über die jeweilige Leistung trifft stets der zuständige Kostenträger oder die zuständige Behörde.
2.5 Einsatz von Künstlicher Intelligenz
Wir setzen Künstliche Intelligenz in zwei klar abgegrenzten Bereichen ein, in denen personenbezogene Daten verarbeitet werden:
KI-gestützte Gesprächszusammenfassung (sipgate): Zur automatischen Zusammenfassung von Telefongesprächen nutzen wir unseren Telekommunikationsanbieter sipgate (siehe Abschnitt 9). Die Verarbeitung erfolgt ausschließlich auf Servern innerhalb der Europäischen Union; ein Drittlandtransfer findet hierbei nicht statt. Audio-Aufnahmen werden ausschließlich flüchtig im Arbeitsspeicher verarbeitet und nach Erstellung der Zusammenfassung unwiderruflich gelöscht, es sei denn es wird eine separate und ausdrückliche Zustimmung für die Aufzeichnung und Speicherung des Audios vor der Aufzeichnung erteilt. Voraussetzung dieser Verarbeitung ist Ihre ausdrückliche, vor dem inhaltlichen Beginn des Gesprächs eingeholte Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Lehnen Sie ab, deaktivieren wir die KI-Funktion sofort; bis dahin technisch erfasste Daten werden verworfen. Im Übrigen können Sie Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
KI-gestützte Fallbearbeitung (Langdock): Zur Vorbereitung von Anträgen und zur Strukturierung von Fallunterlagen nutzen wir die KI-Plattform der Langdock GmbH (siehe Abschnitt 9). Dabei können personenbezogene Daten einschließlich Gesundheitsdaten (Art. 9 DSGVO) durch KI-Sprachmodelle verarbeitet werden. Eine Übermittlung in Drittländer findet nicht statt. Ihre Daten werden nicht zum Training von KI-Modellen verwendet. Alle KI-generierten Ergebnisse werden von unseren Mitarbeitenden geprüft; es erfolgen keine automatisierten Entscheidungen im Sinne des Art. 22 DSGVO. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
Soweit wir KI-Tools intern ohne Personenbezug nutzen, erfolgt dies ohne Übermittlung personenbezogener Daten. Sollten wir den Einsatz von KI-Diensten ausweiten und dabei weitere personenbezogene Daten verarbeiten, werden wir diese Datenschutzerklärung entsprechend anpassen und Sie rechtzeitig informieren.
Teil 1 — Datenverarbeitung im Rahmen unserer Beratungs- und Antragsleistungen
3. Überblick und Rollenverteilung
Unsere Kerntätigkeit besteht darin, Klientinnen und Klienten in Pflege-, Kranken- und Sozialleistungsverfahren zu unterstützen. Hierzu zählen insbesondere die Vorbereitung und Stellung von Anträgen, die Begleitung von Widerspruchs- und Begutachtungsverfahren, die Korrespondenz mit Kostenträgern und Behörden sowie die Beschaffung von relevanten Unterlagen.
Wir handeln dabei in zwei voneinander zu unterscheidenden Konstellationen:
- 3.1 Klienten von Partner-Pflegediensten (Auftragsverarbeitung): Wenn Sie Klientin oder Klient eines mit uns kooperierenden Pflegedienstes oder Betreuungsanbieters sind und unsere Leistungen über diesen Pflegedienst in Anspruch nehmen, ist der jeweilige Pflegedienst der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Wir verarbeiten Ihre Daten dann ausschließlich im Auftrag und nach Weisung dieses Pflegedienstes auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. In dieser Rolle stellt Ihnen die Datenschutzinformationen nach Art. 13 DSGVO der jeweilige Pflegedienst zur Verfügung. Wir informieren Sie nach Art. 14 DSGVO ergänzend hier und bei direkter Kontaktaufnahme transparent über unsere Rolle als Auftragsverarbeiter.
- 3.2 Direktklienten (Decari als Verantwortlicher): Wenn Sie unsere Leistungen ohne Vermittlung eines Pflegedienstes unmittelbar bei uns beauftragen (z. B. über unsere Website, ein Online-Formular oder einen direkt mit uns geschlossenen Beratungsvertrag), ist die Decari GmbH selbst Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. In diesem Fall richten sich die Datenschutzinformationen unmittelbar nach Art. 13 DSGVO und werden Ihnen durch diese Datenschutzerklärung bereitgestellt.
Welche Konstellation auf Sie zutrifft, ist in Ihrem Beratungs- bzw. Betreuungsvertrag erkennbar. Sie können dies jederzeit bei uns oder bei Ihrem Pflegedienst erfragen.
4. Zwecke der Verarbeitung
Wir verarbeiten Ihre Daten zu folgenden Zwecken:
- Vorbereitung, Erstellung, Einreichung und Nachverfolgung von Anträgen und Widersprüchen (z. B. Pflegegrad, Grad der Behinderung, Eingliederungshilfe, Verhinderungs- und Kurzzeitpflege, Hilfsmittel, Schwerbehindertenausweis);
- Kommunikation mit Ihnen, mit Angehörigen oder Bevollmächtigten sowie mit am Verfahren beteiligten Stellen (Kostenträger, Behörden, Ärzte/Therapeuten, Anwälte, Pflegedienste, Schulen, Arbeitgeber, Beratungsstellen, Gerichte);
- Beschaffung, Organisation und strukturierte Aufbereitung der für das Verfahren erforderlichen Unterlagen;
- Abrechnung der erbrachten Leistungen, Provisionsabwicklung mit Pflegediensten, Erfüllung handels- und steuerrechtlicher Pflichten;
- Qualitäts-, Prozess- und Produktverbesserung — ausschließlich auf Basis pseudonymisierter oder anonymisierter Daten und ohne Re-Identifizierung der betroffenen Personen.
5. Kategorien personenbezogener Daten
Soweit dies für den jeweiligen Zweck erforderlich ist, verarbeiten wir insbesondere die folgenden Datenkategorien:
- Stammdaten: Name, Geburtsdatum, Anschrift, Kontaktdaten (Telefon, E-Mail);
- Sozialversicherungsdaten: Krankenversicherungs- und Rentenversicherungsnummer, Krankenkasse, ggf. Pflegekasse, Pflegegrad, Grad der Behinderung, Merkzeichen;
- Gesundheitsdaten (besondere Kategorien nach Art. 9 DSGVO): Diagnosen, gesundheitliche Einschränkungen, Pflegebedarf, ärztliche Verordnungen, Therapie- und Medikamentenpläne, Begutachtungsergebnisse, Berichte und Atteste;
- Angaben zu familiären und sozialen Verhältnissen, soweit für die Antragstellung oder Bedarfsbeurteilung relevant;
- Finanzielle Daten: Angaben im Zusammenhang mit beantragten Leistungen sowie ggf. Bankverbindungs- und Zahlungsinformationen;
- Verfahrens- und Korrespondenzdaten: Anträge, Bescheide, Widersprüche, Schriftverkehr, Gesprächsnotizen, Aktenvermerke;
- Daten zu Bevollmächtigten und Angehörigen, soweit diese Sie im Verfahren unterstützen oder rechtlich vertreten.
Soweit erforderlich, holen wir Ihre ausdrückliche Einwilligung in die Verarbeitung von Gesundheits- und sonstigen besonderen Datenkategorien gesondert ein (Art. 9 Abs. 2 lit. a DSGVO).
6. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO — Durchführung des Beratungs- und Betreuungsvertrags;
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten (§§ 147 AO, 257 HGB);
- Art. 6 Abs. 1 lit. f DSGVO — Wahrung berechtigter Interessen, z. B. bei der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen sowie bei der Provisionsabrechnung mit Partner-Pflegediensten;
- Art. 9 Abs. 2 lit. a DSGVO — Ausdrückliche Einwilligung in die Verarbeitung von Gesundheits- und sonstigen besonderen Datenkategorien;
- Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG — Verarbeitung zu Zwecken der Gesundheitsversorgung, der Sozialversorgung sowie der Verwaltung von Systemen und Diensten im Gesundheits- und Sozialbereich.
7. Quellen und Erhebung der Daten
Wir erheben Ihre Daten in der Regel direkt bei Ihnen oder bei den von Ihnen benannten Bevollmächtigten und Angehörigen. Soweit Sie über einen Partner-Pflegedienst zu uns kommen, erhalten wir Ihre Daten zudem von diesem Pflegedienst auf Grundlage des zwischen Ihnen und dem Pflegedienst bestehenden Vertragsverhältnisses und einer hierzu eingeholten Einwilligung. Soweit dies für das Verfahren erforderlich ist und Sie uns hierzu beauftragt haben, holen wir auch Auskünfte und Unterlagen von beteiligten Stellen (z. B. Krankenkassen, Ärzten/Therapeuten, Behörden) ein.
8. Empfänger personenbezogener Daten
Wir geben Ihre Daten ausschließlich dann an Dritte weiter, wenn dies zur Erfüllung des Auftrags erforderlich ist, eine gesetzliche Verpflichtung besteht oder Sie eingewilligt haben. Empfänger sind insbesondere:
- Kostenträger: z. B. Krankenkassen, Pflegekassen, Sozialhilfeträger, Versorgungsämter, Rentenversicherungsträger;
- Behörden: z. B. Bezirks- und Sozialämter, Versorgungsverwaltung, Jugendämter, Gerichte;
- Ärztinnen, Ärzte und Therapeut*innen, soweit für medizinische Auskünfte oder Verordnungen erforderlich;
- Rechtsanwältinnen und Rechtsanwälte, soweit Sie eine rechtliche Vertretung im Verfahren beauftragt haben oder beauftragen möchten;
- Pflegedienste und Betreuungsanbieter, mit denen Sie einen Vertrag haben oder anstreben;
- Angehörige und Bevollmächtigte, soweit diese in das Verfahren eingebunden sind;
- Sonstige am Verfahren beteiligte Stellen, z. B. Schulen, Arbeitgeber, Beratungsstellen, Gerichte oder weitere von uns oder Ihnen beauftragte Dienstleister.
Daneben setzen wir technische Auftragsverarbeiter (Hosting, Cloud-Datenbank, E-Mail- und Dokumentenmanagement, siehe Abschnitt 9) ein, die in unserem Auftrag und nach unseren Weisungen tätig werden.
9. Auftragsverarbeiter im Rahmen der Klientenbearbeitung
Für die technische Abwicklung unserer Beratungs- und Antragsleistungen setzen wir die folgenden Auftragsverarbeiter ein. Mit allen Dienstleistern bestehen Verträge nach Art. 28 DSGVO. Soweit eine Übermittlung in Drittländer erfolgt, sind geeignete Garantien (siehe Abschnitt 14) vereinbart.
- Supabase Inc. (Vereinigte Staaten / EU-Region): Datenbankdienst (PostgreSQL) für unser CRM und unsere Fallakten. Speicherung erfolgt in der Region EU (Frankfurt). Verschlüsselung im Ruhezustand und in der Übertragung sowie ein zeilenbasiertes Sicherheitskonzept (Row Level Security) sind aktiviert.
- PostHog, Inc. (USA / EU-Cloud): Web-Analyse (siehe Abschnitt 12.3). Die Datenverarbeitung erfolgt ausschließlich auf Servern in der Europäischen Union (Frankfurt). PostHog ist im Rahmen des EU-US Data Privacy Framework zertifiziert; Drittlandtransfers werden zusätzlich über Standardvertragsklauseln (SCC) abgesichert. Mit PostHog besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
- SalesViewer GmbH (Deutschland): Erkennung besuchender Unternehmen anhand der IP-Adresse für unseren Geschäftskundenbereich (siehe Abschnitt 12.12). Die Verarbeitung findet auf Servern in Deutschland statt; ein Drittlandtransfer erfolgt nicht. Mit SalesViewer besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
- Cloudflare, Inc. (USA): Hosting und Content Delivery (siehe Abschnitt 11). Drittlandtransfers werden über SCC abgesichert; Cloudflare ist im Rahmen des EU-US Data Privacy Framework zertifiziert. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
- Sendinblue GmbH (Brevo) — EU: Versand von Transaktions-E-Mails sowie Newsletter (siehe Abschnitt 12.7). Verarbeitung in der EU.
- ActiveCampaign Postmark / Wildbit, LLC (USA): Versand transaktionaler E-Mails (z. B. Bestätigungen, Statusmeldungen). Drittlandtransfers werden über SCC abgesichert.
- Google Workspace (Gmail, Drive, Docs): Interne Bearbeitung und E-Mail-Kommunikation. Google ist im Rahmen des EU-US Data Privacy Framework zertifiziert.
- Missive App, Inc. (Kanada/USA) — befristete Übergangslösung: E-Mail- und Konversations-Frontend zur internen Bearbeitung der Klientenkommunikation. Wir setzen Missive nur befristet bis spätestens 10. Juli 2026 ein und mit folgenden Schutzmaßnahmen: SCC, Volumenbegrenzung, vorrangige Datenherrschaft über Google Workspace und konsequente Migration der Inhalte. Aufgrund des Drittlandbezugs ohne aktuell gültige Angemessenheitsentscheidung besteht insoweit ein erhöhtes Restrisiko, das durch die genannten Maßnahmen begrenzt und kurzfristig aufgelöst wird.
- Make.com (Celonis SE / Make s.r.o., EU): Plattform zur Prozessautomatisierung zwischen den eingesetzten Tools. Verarbeitung erfolgt in der EU.
- n8n GmbH, Novalisstr. 10, 10115 Berlin — Workflow-Automatisierung: Zur Automatisierung interner Abläufe (z. B. Erstellung von Dokumentvorlagen wie Auskunftsvollmachten und Einwilligungserklärungen) nutzen wir die Workflow-Plattform der n8n GmbH als Auftragsverarbeiter gem. Art. 28 DSGVO. Dabei können personenbezogene Daten einschließlich Gesundheitsdaten (Art. 9 DSGVO) verarbeitet werden. Die Verarbeitung erfolgt ausschließlich auf Servern in der EU; eine Übermittlung in Drittländer findet nicht statt. KI-Funktionen der Plattform werden nicht genutzt; Ihre Daten werden nicht zum Training von KI-Modellen verwendet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO).
- Airtable, Inc. (USA): Datenstrukturierung und internes CRM für ausgewählte Prozesse. Drittlandtransfers werden über Standardvertragsklauseln (SCC) abgesichert. Personenbezogene Klientendaten werden hierin grundsätzlich pseudonymisiert verarbeitet, soweit eine Verarbeitung erforderlich ist.
- Stripe Payments Europe, Ltd. (Irland) und Stripe, Inc. (USA): Zahlungsabwicklung, soweit Sie unsere Leistungen unmittelbar gegenüber uns vergüten (vgl. Abschnitt 12.10). Drittlandtransfers werden über SCC abgesichert; Stripe ist im Rahmen des EU-US Data Privacy Framework zertifiziert.
- Cal.com, Inc. (USA): Terminbuchung über cal.eu (Buchung von Beratungsterminen mit unseren Beraterinnen und Beratern, vgl. Abschnitt 12.5). Cal.com tritt als Auftragsverarbeiter nach Art. 28 DSGVO auf. Datenhaltung erfolgt in der EU. Drittlandtransfers werden über EU-Standardvertragsklauseln (SCC) abgesichert.
- sipgate GmbH, Gladbacher Str. 74, 40219 Düsseldorf: Anbieter unserer Telekommunikationsinfrastruktur (Festnetz- und Mobilfunktelefonie, Faxversand, SMS-Versand, Voicemail-Aufbereitung) sowie der KI-gestützten Gesprächszusammenfassung. Die Datenverarbeitung erfolgt ausschließlich auf Servern in der Europäischen Union. Audio-Aufnahmen werden ausschließlich flüchtig im Arbeitsspeicher verarbeitet und nach Erstellung der Transkription unwiderruflich gelöscht; eine persistente Audio-Speicherung findet nicht oder nur nach separater expliziter Zustimmung statt. Für die KI-gestützte Zusammenfassung setzt sipgate die Sub-Prozessoren Microsoft Ireland Operations Ltd. (Microsoft Azure AI Service, Dublin, Irland) sowie Mistral AI S.A.S. (Paris, Frankreich) ein – ohne Drittlandtransfer. Mit sipgate besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die KI-gestützte Zusammenfassung erfolgt nur, wenn die jeweils mit uns sprechende Person hierin ausdrücklich einwilligt (siehe Abschnitt 2.5).
- Langdock GmbH, Greifswalder Str. 212, 10405 Berlin — KI-gestützte Fallbearbeitung: Zur Vorbereitung von Anträgen und zur Strukturierung von Fallunterlagen nutzen wir die KI-Plattform der Langdock GmbH als Auftragsverarbeiter gem. Art. 28 DSGVO. Dabei können personenbezogene Daten einschließlich Gesundheitsdaten (Art. 9 DSGVO) durch KI-Sprachmodelle verarbeitet werden, die über die Sub-Prozessoren Microsoft Azure, Amazon Web Services, Google Cloud und OpenAI bereitgestellt werden — sämtlich mit Verarbeitungsort in der EU. Eine Übermittlung in Drittländer findet nicht statt. Ihre Daten werden nicht zum Training von KI-Modellen verwendet. Alle KI-generierten Ergebnisse werden von unseren Mitarbeitenden geprüft; es erfolgen keine automatisierten Entscheidungen im Sinne des Art. 22 DSGVO. Rechtsgrundlage ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können (E-Mail unter 1. Verantwortlicher und Kontakt). Weitere Informationen: https://langdock.com/privacy-policy und https://trust.langdock.com.
Eine vollständige und tagesaktuelle Liste der von uns eingesetzten Auftragsverarbeiter einschließlich Sitz, Verarbeitungsort und ggf. Drittlandgarantien stellen wir Ihnen auf Anfrage in Textform zur Verfügung. Wir setzen Unterauftragsverarbeiter (z. B. Cloud-Provider, Hoster) nur ein, soweit dies zur Erbringung der Leistung erforderlich ist und der Schutz personenbezogener Daten vertraglich gewährleistet wird.
10. Speicherdauer (Klientendaten)
Wir speichern Ihre Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:
- Während der aktiven Betreuung: dauerhaft im Bearbeitungssystem.
- Nach erfolgreichem Verfahrensabschluss: bis zu 12 Monate für die Leistungs- und Provisionsabrechnung sowie für die Sicherung der Widerspruchsfähigkeit.
- Nachbetreuung: bis zu 6 Monate nach dem letzten aktiven Kontakt zur Vorbereitung möglicher Folgeleistungen.
- Vollständige Löschung oder Anonymisierung spätestens 6 Monate nach Ende der Nachbetreuung, soweit keine gesetzlichen Aufbewahrungsfristen bestehen.
- Handels- und steuerrechtliche Aufbewahrung: Buchhalterisch relevante Unterlagen werden für 6 bis 10 Jahre aufbewahrt (§§ 147 AO, 257 HGB). Gesundheitsdaten werden hiervon getrennt nach Wegfall des Verarbeitungszwecks gelöscht oder anonymisiert.
Eine über die genannten Fristen hinausgehende Speicherung erfolgt nur auf Grundlage einer ausdrücklichen Einwilligung oder einer gesetzlichen Aufbewahrungspflicht.
Teil 2 — Datenverarbeitung beim Besuch unserer Website
11. Webserver-Logs und Bereitstellung der Website
Bei jedem Aufruf unserer Website werden durch unseren Hosting- und CDN-Anbieter automatisch technische Verbindungsdaten in sogenannten Server-Logfiles erhoben. Im Einzelnen sind dies:
- aufgerufene URL und Referrer (zuvor besuchte Seite);
- Browsertyp und -version;
- Betriebssystem und Gerätetyp;
- gekürzte oder vollständige IP-Adresse des anfragenden Geräts;
- Datum und Uhrzeit des Zugriffs;
- übertragene Datenmenge und Zugriffsstatus (HTTP-Statuscode).
Die Verarbeitung erfolgt zur Bereitstellung und Stabilität der Website, zur Abwehr von Angriffen sowie zur Sicherstellung des ordnungsgemäßen Betriebs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logs werden in der Regel nach 14 Tagen automatisch gelöscht oder anonymisiert, soweit keine sicherheitsrelevanten Vorfälle eine längere Speicherung erfordern.
11. Hosting und Content Delivery (Cloudflare)
Unsere Website wird als statische Website über Cloudflare Pages gehostet und über das Content-Delivery-Netzwerk von Cloudflare ausgeliefert. Anbieter ist die Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Cloudflare übernimmt zugleich den DNS-Dienst für unsere Domain.
Bei jedem Aufruf unserer Website verarbeitet Cloudflare technische Verbindungsdaten (insbesondere IP-Adresse, Anfragezeit, Browser-Information) zur Bereitstellung der Seiten, zum Schutz vor Angriffen sowie zur Beschleunigung der Auslieferung. Die Verarbeitung europäischer Anfragen wird vorrangig über Standorte im EWR abgewickelt.
Drittlandtransfers werden über Standardvertragsklauseln (SCC) abgesichert; Cloudflare ist im Rahmen des EU-US Data Privacy Framework zertifiziert. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Wahrung berechtigter Interessen an der sicheren und performanten Bereitstellung der Webangebote). Weitere Informationen: https://www.cloudflare.com/de-de/privacypolicy/.
12. Eingesetzte Dienste, Cookies und Funktionen
12.1 Cookies, lokale Speicher und vergleichbare Technologien
Wir setzen auf unserer Website Cookies und vergleichbare Technologien (etwa lokale Speicher) ein. Cookies sind kleine Textdateien, die in Ihrem Browser gespeichert werden und uns ermöglichen, technische Funktionen bereitzustellen sowie — soweit Sie eingewilligt haben — die Nutzung der Website zu analysieren oder Inhalte einzubinden.
Wir unterscheiden zwischen technisch notwendigen Cookies, deren Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO sowie § 25 Abs. 2 Nr. 2 TDDDG beruht, und nicht-notwendigen Cookies, die nur auf Grundlage Ihrer Einwilligung nach § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO eingesetzt werden.
Sie können Ihre Cookie-Einstellungen jederzeit über den Link „Cookie-Einstellungen" im Footer unserer Website oder über Ihre Browser-Einstellungen verwalten und Ihre Einwilligung mit Wirkung für die Zukunft widerrufen.
12.2 Einwilligungsverwaltung (eigenes Consent-Banner)
Für die Einholung und Verwaltung Ihrer Einwilligungen setzen wir ein selbst entwickeltes Consent-Banner ein. Beim ersten Besuch unserer Website erscheint ein Dialog, über den Sie der Verwendung von Analyse-Cookies und der Besucher-Identifikation für Geschäftskunden zustimmen oder diese ablehnen können. Ihre Entscheidung wird ausschließlich lokal in Ihrem Browser gespeichert (localStorage, Schlüssel decari-consent, Wertgranted oder denied).
Es werden dabei keine personenbezogenen Daten an Dritte übermittelt und keine IP-Adressen verarbeitet. Die Verarbeitung dient dem Nachweis und der Verwaltung Ihrer Einwilligung und erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung zur Einwilligungsdokumentation) sowie Art. 6 Abs. 1 lit. f DSGVO und § 25 TDDDG.
Sie können Ihre Entscheidung jederzeit ändern, indem Sie im Footer unserer Website auf den Link „Cookie-Einstellungen" klicken. Das Consent-Banner öffnet sich erneut, und Sie können Ihre Einwilligung erteilen oder widerrufen.
12.3 Web-Analyse (PostHog)
Soweit Sie eingewilligt haben, nutzen wir den Analyse-Dienst PostHog der PostHog, Inc., 2261 Market Street #4242, San Francisco, CA 94114, USA. PostHog ermöglicht uns, die Nutzung unserer Website zu analysieren und unser Angebot zu verbessern. Hierbei werden insbesondere die folgenden Daten verarbeitet:
- besuchte Seiten (automatische Seitenaufruf-Erfassung);
- Geräte-, Browser- und Betriebssystem-Informationen;
- eine pseudonyme Nutzer-ID zur Wiedererkennung des verwendeten Browsers/Geräts;
- eine Aufzeichnung Ihres Besuchs (Session Replay): Seitenwechsel, Mausbewegungen, Klicks, Scrollen und Größenänderungen des Browserfensters. Daraus lässt sich der Weg durch unsere Website als Video nachvollziehen.
Bei der Aufzeichnung werden Ihre Eingaben in Formularfelder bereits in Ihrem Browser unkenntlich gemacht, bevor die Aufzeichnung übertragen wird. Der Inhalt von Text-, Auswahl- und Freitextfeldern erreicht PostHog also nicht; sichtbar bleibt nur, dass ein Feld ausgefüllt wurde. Ebenfalls nicht aufgezeichnet werden die Inhalte der von Ihnen abgesendeten Formulare sowie technische Kopfzeilen des Datenverkehrs. Zweck der Aufzeichnung ist ausschließlich, Verständnisprobleme und Abbrüche auf unserer Website zu erkennen und die Seiten danach zu verbessern.
Darüber hinaus erfassen wir die folgenden Conversion-Events ohne Personenbezug:erstgespraech_klick, pflegedienst_anfrage_gesendet,kontakt_gesendet. Autocapture (die automatische Erfassung jedes Klicks als Einzel-Event) und Umfragen sind deaktiviert. Es werden keine Gesundheits- oder Personendaten in Events übermittelt.
PostHog setzt Cookies, weshalb die Nutzung Ihre vorherige Einwilligung erfordert. Die Datenverarbeitung erfolgt ausschließlich auf Servern in der Europäischen Union (Frankfurt, eu.i.posthog.com); eine Übermittlung personenbezogener Daten in Drittländer findet nicht statt. Ihr Browser kontaktiert PostHog dabei nicht direkt: Die Anfragen laufen über unsere eigene Domain (decari.de/dc/) und werden serverseitig durch unseren Hosting-Dienstleister Cloudflare an die genannten EU-Server weitergeleitet. PostHog ist im Rahmen des EU-US Data Privacy Framework zertifiziert; zusätzlich bestehen Standardvertragsklauseln (SCC). Mit PostHog besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Rechtsgrundlage ist Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer unserer Website oder über Ihre Browser-Einstellungen widerrufen. Beim Widerruf über den Footer-Link löschen wir die von PostHog gesetzten Cookies und lokal gespeicherten Kennungen. Weitere Informationen: https://posthog.com/privacy.
12.4 Online-Formulare (Kontakt und Pflegedienst-Anfrage)
Auf unserer Website bieten wir zwei Kontaktformulare an:
- Kontaktformular (Seite „Kontakt"): Felder für Anliegen (optional), Name, E-Mail-Adresse und Nachricht.
- Pflegedienst-Anfrage (Seite „Für Betroffene"): Felder für Name des Pflegedienstes, Ort, Ihr Name, Kontaktdaten, ob Ihr Name gegenüber dem Pflegedienst genannt werden darf, sowie eine optionale Nachricht.
Die Formulare sind als native HTML-Formulare umgesetzt. Die von Ihnen eingegebenen Daten werden per POST an die Workflow-Plattform der n8n GmbH, Berlin (bereits als Auftragsverarbeiter in Abschnitt 9 aufgeführt) übermittelt, wo sie zur Weiterleitung an unser Team verarbeitet werden. Die Verarbeitung erfolgt ausschließlich auf Servern in der EU.
Zum Schutz vor automatisiertem Missbrauch setzen wir ein unsichtbares Honeypot-Feld sowie eine technische Zeitsperre ein. Es werden keine externen Captcha-Dienste oder Drittanbieter-Skripte eingebunden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Die Verarbeitung dient der Beantwortung Ihrer Anfrage und der Anbahnung eines möglichen Beratungsvertrags. Sie können die Eingabe jederzeit abbrechen.
12.5 Terminbuchung (cal.eu / Cal.com)
Für die Buchung von Beratungs- und Erstgesprächen nutzen wir den Terminbuchungsdienst cal.eu der Cal.com, Inc., 2261 Market Street, Suite 4242, San Francisco, CA 94114, USA. Cal.com tritt dabei als Auftragsverarbeiter nach Art. 28 DSGVO auf. Bei der Terminbuchung verarbeitet Cal.com insbesondere Ihren Namen, Ihre E-Mail-Adresse, den von Ihnen gewählten Termin und etwaige von Ihnen mitgeteilte Anfragetexte. Die Datenhaltung erfolgt in der Europäischen Union. Die Verarbeitung erfolgt zur Anbahnung und Durchführung des Beratungstermins; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Soweit eine Verarbeitung außerhalb des EWR erforderlich ist, wird diese über EU-Standardvertragsklauseln (SCC) abgesichert. Mit Cal.com besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Wir bitten Sie, im Buchungsformular keine sensiblen Gesundheitsdaten anzugeben; nutzen Sie hierfür bitte die Möglichkeit einer geschützten Übermittlung im Beratungsverlauf.
12.6 Newsletter (Brevo)
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse sowie ggf. weitere von Ihnen freiwillig angegebene Daten (z. B. Name) zum Versand des Newsletters. Der Versand erfolgt über die Sendinblue GmbH (Brevo), Köpenicker Straße 126, 10179 Berlin, Deutschland. Die Daten werden auf Servern in der Europäischen Union verarbeitet.
Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine Bestätigungs-E-Mail. Erst nach Klick auf den darin enthaltenen Link sind Sie für den Newsletter angemeldet. Wir protokollieren Anmeldezeitpunkt, IP-Adresse und Bestätigung, um die Anmeldung nachweisen zu können.
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO bzw. § 7 Abs. 2 UWG. Sie können den Newsletter jederzeit über den am Ende jeder E-Mail enthaltenen Abmeldelink oder durch Mitteilung an oben genannte E-Mail-Adresse abbestellen. Wir messen außerdem Öffnungs- und Klickraten zur Optimierung unserer Newsletter-Kommunikation; auch hierfür ist Ihre Einwilligung Rechtsgrundlage.
12.7 Transaktionale E-Mails (Postmark)
Für den Versand transaktionaler E-Mails (z. B. Anmeldebestätigungen, Status- und Vorgangsmitteilungen, Buchungsbestätigungen) nutzen wir Postmark der ActiveCampaign Postmark / Wildbit, LLC, 225 Chestnut Street, Philadelphia, PA 19106, USA. Verarbeitet werden Ihre E-Mail-Adresse sowie der Inhalt der E-Mail.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO. Drittlandtransfers werden über Standardvertragsklauseln (SCC) abgesichert. Mit Postmark besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
12.8 Zahlungsdienstleister (Stripe)
Soweit Sie unsere Leistungen unmittelbar gegenüber uns vergüten, nutzen wir den Zahlungsdienstleister Stripe der Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (für Kunden im EWR) sowie Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA.
Bei Auswahl von Stripe als Zahlungsmittel werden die für die Zahlung erforderlichen Daten (z. B. Name, E-Mail-Adresse, Bank- oder Kartendaten) unmittelbar an Stripe übermittelt. Wir selbst erhalten keine vollständigen Zahlungsdaten, sondern lediglich Informationen zur Bestätigung oder Ablehnung der Zahlung sowie zur Buchhaltungsabwicklung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung handels- und steuerrechtlicher Pflichten). Drittlandtransfers werden über Standardvertragsklauseln (SCC) abgesichert; Stripe ist im Rahmen des EU-US Data Privacy Framework zertifiziert. Weitere Informationen: https://stripe.com/de/privacy.
12.9 Eingebettete YouTube-Videos
In einzelnen Beiträgen unseres Blogs binden wir Videos der Plattform YouTube ein. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutterunternehmen: Google LLC, USA). Beim Aufruf einer Seite mit eingebettetem YouTube-Video kann YouTube personenbezogene Daten (insbesondere IP-Adresse, Geräteinformationen, ggf. Cookie-Inhalte) verarbeiten und Cookies setzen. Soweit Sie bei YouTube/Google angemeldet sind, kann Google die Nutzung Ihrem Konto zuordnen.
Wir bemühen uns, YouTube-Videos im erweiterten Datenschutzmodus (youtube-nocookie.com) einzubinden; eine flächendeckende Umsetzung ist Gegenstand laufender Optimierung. Die Einbindung erfolgt nur mit Ihrer Einwilligung über das Consent-Banner. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Drittlandtransfers werden über Standardvertragsklauseln abgesichert; Google ist im Rahmen des EU-US Data Privacy Framework zertifiziert. Weitere Informationen: https://policies.google.com/privacy.
12.10 Affiliate- und Partnerprogramme
Auf unserer Website verlinken wir auf ausgewählte Partner, deren Leistungen unser Angebot ergänzen. Wir setzen hierbei zwei unterschiedliche Modelle ein:
12.10.1 Direkte Empfehlungen (PflegeABC, HelpYuu)
Wir verlinken unmittelbar — ohne Zwischenschaltung eines Affiliate-Netzwerks — auf:
- PflegeABC — Anbieter von Pflege- und Versorgungsleistungen (eigenständig Verantwortlicher);
- HelpYuu — Anbieter ergänzender Pflege- und Unterstützungsleistungen (eigenständig Verantwortlicher).
Wenn Sie auf einen entsprechenden Link klicken, verlassen Sie unsere Website und gelangen auf die Seite des jeweiligen Partners. Der Partner kann auf seiner Seite eigene Cookies und vergleichbare Technologien einsetzen, um nachvollziehen zu können, dass die Vermittlung über unsere Website erfolgt ist, und um eine Vergütung mit uns abzurechnen. Wir selbst erhalten dabei keine personenbezogenen Daten zu Ihrer Person; die Verarbeitung auf den Partnerseiten erfolgt durch den jeweiligen Partner als eigenständig Verantwortlicher. Bitte beachten Sie deshalb die Datenschutzhinweise des jeweiligen Partners.
Rechtsgrundlage für die Verlinkung und die Provisionsabrechnung mit unseren Partnern ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an der Finanzierung unseres Angebots. Soweit auf den Partnerseiten Cookies oder vergleichbare Technologien gesetzt werden, ist hierfür der jeweilige Partner verantwortlich.
12.10.2 Affiliate-Netzwerk AWIN
Daneben nehmen wir am Affiliate-Netzwerk der AWIN AG, Eichhornstraße 3, 10785 Berlin, Deutschland teil. Über AWIN spielen wir Links zu weiteren ausgewählten Partnern aus und rechnen die Vermittlung ab. Bei einem Klick auf einen AWIN-vermittelten Link wird ein Tracking-Cookie gesetzt, das die Zuordnung der Vermittlung zu unserer Website ermöglicht. Verarbeitet werden insbesondere Geräte- und Browserinformationen, gekürzte IP-Adresse, Klick- und Verweisdaten sowie eine Vermittlungs-ID. Personenbezogene Bestelldaten erhalten wir nicht.
Rechtsgrundlage für das Setzen der AWIN-Cookies ist Ihre Einwilligung gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO; Rechtsgrundlage für die anschließende Provisionsabrechnung mit AWIN ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Sie können Ihre Einwilligung jederzeit über das Consent-Banner widerrufen. AWIN verarbeitet die Daten innerhalb der Europäischen Union; mit AWIN besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Weitere Informationen finden Sie unter https://www.awin.com/de/rechtliches/privacy-policy.
Hinweis: PflegeABC und HelpYuu werden ausdrücklich nicht über AWIN ausgespielt; bei Klicks auf diese Partner werden keine AWIN-Tracking-Cookies gesetzt.
12.11 Kontaktaufnahme per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Name, Kontaktdaten, Inhalt Ihrer Anfrage) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen, Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung allgemeiner Anfragen). Soweit Sie freiwillig Gesundheitsdaten mitteilen, holen wir Ihre Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Wir bitten Sie, sensible Gesundheitsdaten nicht unverschlüsselt per E-Mail zu übermitteln und nutzen — soweit technisch möglich — gesicherte Übertragungswege.
12.12 Besucher-Identifikation für Geschäftskunden (SalesViewer)
Soweit Sie eingewilligt haben, nutzen wir SalesViewer der SalesViewer GmbH, Jülicher Straße 72a, 52070 Aachen. SalesViewer wertet die IP-Adresse Ihres Internetzugangs aus, um zu erkennen, aus welchem Unternehmen unsere Website besucht wird. Zweck ist ausschließlich unser Geschäftskundenbereich: Wir möchten erkennen, welche Pflegedienste sich für eine Zusammenarbeit mit uns interessieren. Verarbeitet werden dabei insbesondere:
- Ihre IP-Adresse und die daraus abgeleiteten Firmen- und Standortdaten;
- die aufgerufenen Seiten, Verweildauer und die Verweisquelle (Referrer).
Wir erhalten dabei keine Namen von Besucherinnen und Besuchern und keine Angaben, die eine einzelne Person identifizieren. Eine Erkennung gelingt nur bei Zugriffen aus Unternehmensnetzen; private Internetanschlüsse werden nicht zugeordnet. Es findet keine Auswertung im Zusammenhang mit Gesundheitsdaten statt.
Wir setzen SalesViewer ausschließlich mit Ihrer vorherigen Einwilligung ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Ohne Ihre Einwilligung wird der Dienst nicht geladen und es werden keine Daten an SalesViewer übermittelt. Die Verarbeitung findet auf Servern in Deutschland statt; mit SalesViewer besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer unserer Website widerrufen. Ab dem Widerruf wird SalesViewer nicht mehr geladen; etwaige von dem Dienst hinterlegte Kennungen löschen wir dabei. Weitere Informationen:https://www.salesviewer.com/datenschutz/.
Teil 3 — Übergreifende Informationen
13. Gemeinsame technische und organisatorische Maßnahmen
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Hierzu zählen insbesondere:
- Transport- und Speicherverschlüsselung (TLS, Verschlüsselung ruhender Daten in unseren primären Datenbanken);
- ein abgestuftes Berechtigungskonzept (Rollen- und Zugriffsmanagement) mit Zwei-Faktor-Authentifizierung für sensible Systeme;
- Trennung produktiver Daten von Test- und Schulungsumgebungen sowie Pseudonymisierung, soweit der Zweck dies zulässt;
- regelmäßige, verschlüsselte Datensicherungen und dokumentierte Wiederherstellungsverfahren;
- Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit, regelmäßige Datenschutzschulungen sowie ein dokumentiertes Verfahren zur Behandlung von Datenschutzvorfällen;
- regelmäßige Überprüfung und Aktualisierung der Maßnahmen sowie Auswahl unserer Auftragsverarbeiter nach datenschutzrechtlichen Kriterien.
14. Datenübermittlung in Drittländer
Wir bevorzugen Anbieter mit Sitz und Verarbeitung im Europäischen Wirtschaftsraum (EWR). Soweit eine Übermittlung in Länder außerhalb des EWR erforderlich ist (insbesondere in die USA), erfolgt diese nur bei Vorliegen geeigneter Garantien:
- Angemessenheitsbeschluss: Soweit die EU-Kommission einen Angemessenheitsbeschluss für das jeweilige Drittland erlassen hat (z. B. für nach dem EU-US Data Privacy Framework zertifizierte US-Empfänger), stützen wir die Übermittlung auf Art. 45 DSGVO.
- Standardvertragsklauseln (SCC): In den übrigen Fällen schließen wir mit den Empfängern die aktuellen Standardvertragsklauseln der EU-Kommission und führen ein Transfer Impact Assessment (TIA) im Sinne der Schrems-II-Rechtsprechung durch (Art. 46 Abs. 2 lit. c DSGVO).
- Zusätzliche Schutzmaßnahmen: Wo erforderlich, ergänzen wir die Übermittlung um zusätzliche Maßnahmen (z. B. Verschlüsselung, Pseudonymisierung, Volumen- und Zeitbegrenzungen).
- Einwilligung: In Ausnahmefällen stützen wir die Übermittlung auf Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO; auf die mit dem Drittlandtransfer verbundenen Risiken weisen wir Sie dabei gesondert hin.
Auf Wunsch stellen wir Ihnen eine Kopie der vereinbarten Garantien zur Verfügung. Bitte kontaktieren Sie uns hierfür unter oben genannter E-Mail-Adresse.
15. Speicherdauer im Überblick
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungs- und Dokumentationspflichten bestehen. Konkrete Fristen finden Sie in den einzelnen Abschnitten dieser Erklärung. Im Überblick gilt:
- Klientendaten: gemäß Speicherfristenkonzept (siehe Abschnitt 10), insbesondere bis zu 6 Monate nach Ende der Nachbetreuung; danach Löschung oder Anonymisierung, soweit keine gesetzlichen Pflichten entgegenstehen.
- Buchhalterisch relevante Unterlagen: 6 bis 10 Jahre (§§ 147 AO, 257 HGB).
- Newsletter-Daten: bis zur Abmeldung; Nachweisdaten (Anmeldung, Bestätigung) bis zu drei Jahre nach Abmeldung.
- Webserver-Logs: in der Regel 14 Tage; bei sicherheitsrelevanten Vorfällen länger, soweit erforderlich.
- Cookies und ähnliche Technologien: gemäß Angabe im Consent-Banner und bis zu Ihrem Widerruf.
16. Ihre Rechte als betroffene Person
Sie haben uns gegenüber im Rahmen der gesetzlichen Voraussetzungen die folgenden Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO);
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO);
- Löschung Ihrer Daten (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit für die uns auf Grundlage einer Einwilligung oder zur Vertragserfüllung in maschinenlesbarer Form bereitgestellten Daten (Art. 20 DSGVO);
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruhen, sowie jederzeitiger Widerspruch gegen die Verarbeitung Ihrer Daten zu Zwecken der Direktwerbung (Art. 21 DSGVO);
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Bitte richten Sie entsprechende Anliegen an oben genannte E-Mail-Adresse oder postalisch an die in Abschnitt 1 genannte Anschrift. Zur Identitätsprüfung können wir geeignete Nachweise verlangen.
16a. Widerruf erteilter Einwilligungen
Soweit Verarbeitungen auf Ihrer Einwilligung beruhen, insbesondere - die Verarbeitung Ihrer Gesundheitsdaten (Art. 9 Abs. 2 lit. a DSGVO), die Aufnahme in unseren Newsletter, der Einsatz nicht-essenzieller Cookies und Analyse-Dienste, die KI-gestützte Gesprächszusammenfassung über sipgate sowie die KI-gestützte Fallbearbeitung über Langdock — können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Rechtmäßigkeit bis zum Widerruf: Durch den Widerruf wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt (Art. 7 Abs. 3 S. 2 DSGVO).
Widerrufskanäle: Sie können Ihre Einwilligung mindestens auf demselben Weg widerrufen, auf dem Sie sie erteilt haben. Ohne formale Anforderungen genügt eine formlose E-Mail an oben genannte E-Mail-Adresse oder schriftlich an die in Abschnitt 1 genannte Anschrift. Im Newsletter finden Sie zudem einen Abmeldelink und Cookie-Einstellungen können Sie über den Link „Cookie-Einstellungen" im Footer unserer Website oder über Ihre Browser-Einstellungen ändern. Der KI-Gesprächszusammenfassung (sipgate) können Sie mündlich zu Beginn oder im Verlauf des Telefonats oder nachträglich per E-Mail widersprechen. Die KI-gestützte Fallbearbeitung (Langdock) können Sie jederzeit per E-Mail (Adresse unter 1. Verantwortlicher und Kontakt) widerrufen.
Folgen des Widerrufs für die Beratung: Die Verarbeitung Ihrer Gesundheitsdaten ist für die Vorbereitung, Stellung und Nachverfolgung von Anträgen zwingend erforderlich. Ein Widerruf der Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO führt dazu, dass wir laufende Beratungs- und Antragsprozesse nicht fortsetzen können. Bereits eingereichte Anträge und versandte Schriftsätze bleiben hiervon unberührt.
Differenzierter Widerruf: Sie können einzelne Einwilligungen unabhängig voneinander widerrufen, soweit sie technisch und sachlich trennbar sind. Aus dem Widerruf entstehen Ihnen keine Nachteile außerhalb der vorstehend genannten verfahrensbedingten Folgen.
17. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen das geltende Datenschutzrecht verstößt. Für uns zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstraße 219
10969 Berlin
E-Mail: mailbox@datenschutz-berlin.de
Web: https://www.datenschutz-berlin.de
Sie können sich darüber hinaus an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden.
18. Pflichtinformation nach Art. 14 DSGVO
Soweit wir personenbezogene Daten nicht unmittelbar bei Ihnen, sondern bei Dritten erheben (z. B. bei einem Pflegedienst, einem Arzt oder einer Ärztin, einer Behörde, einer Krankenkasse oder von einer bevollmächtigten Person), informieren wir Sie hierüber gemäß Art. 14 DSGVO. Quelle, Kategorie der Daten und beabsichtigte Verarbeitung teilen wir Ihnen mit der ersten direkten Kontaktaufnahme mit, soweit dies nicht bereits aus dem Vertragsverhältnis oder dieser Datenschutzerklärung hervorgeht.
19. Verlinkungen auf externe Websites
Unsere Website enthält Links auf externe Websites Dritter. Auf den Inhalt dieser Seiten haben wir keinen Einfluss. Für die jeweils verlinkten Inhalte und die dortige Datenverarbeitung sind allein die Anbieter der verlinkten Seiten verantwortlich. Bitte beachten Sie die Datenschutzhinweise der verlinkten Anbieter.
20. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich die rechtlichen Rahmenbedingungen, unsere internen Prozesse oder die eingesetzten Dienste ändern. Die jeweils aktuelle Fassung steht auf https://decari.de/datenschutz zum Abruf bereit. Bei wesentlichen Änderungen — etwa der Aufnahme weiterer Auftragsverarbeiter oder neuer Verarbeitungszwecke — informieren wir Sie zusätzlich auf geeignetem Wege.
Diese Datenschutzerklärung wurde zuletzt am 22. Juli 2026 aktualisiert.