Datenschutzinformation für Nutzer der Plattform Medicus ONEⓇ von Rebmann Research
Gegenstand der Leistungen der Rebmann Research GmbH & Co. KG (RR) ist die Bereitstellung und der Betrieb einer multifunktionalen Datenverarbeitungs- und Speicherplattform (Medicus ONEⓇ) für die Angehörigen der Heilberufe und deren Beratern, die die erforderlichen Zugangsvoraussetzungen erfüllen.
Der Datenschutz genießt in unserem Unternehmen einen hohen Stellenwert. Im Folgenden informieren wir Sie über den Umgang mit Ihren personenbezogenen Kundendaten bei der Nutzung unserer Plattform Medicus ONEⓇ.
Dabei sind nach Art. 4 Abs. 1 „personenbezogene Daten alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen“.
Verantwortliche Stelle im Sinne der Datenschutzgrundverordnung (DSGVO):
Rebmann Research GmbH & Co. KG (im Folgenden „RR“)
Gewerbepark H.A.U. 8
78713 Schramberg
E-Mail: info@rebmann-research.de
Website: www.rebmann-research.de
Datenschutzbeauftragter
Wir haben für unser Unternehmen einen externen Datenschutzbeauftragten bestellt. Sie erreichen diesen wie folgt:
machCon GmbH
Robert-Bosch-Straße 17
8234 Engen
E-Mail: datenschutz@rebmann-research.de
1. Registrierung
Bei der Registrierung für die Nutzung unserer personalisierten Leistungen werden personenbezogene Daten erhoben. Hierzu zählen bei Angehörigen der Heilberufe zum einen Praxisinformationen wie Praxisname, Adresse, Fachrichtung und Angaben zur Praxisgröße sowie zum anderen persönliche Informationen wie Titel, Name, Vorname, Adresse, Geburtsdatum, Telefonnummer und E-Mail-Adresse. Bei der Registrierung als Berater werden Name, Vorname, Adresse, Telefonnummer und E-Mail-Adresse gespeichert.
Sind Sie bei uns registriert, können Sie auf Inhalte und Leistungen zugreifen, die wir nur registrierten Kunden anbieten. Sind Sie auf unserer Plattform angemeldet, haben Sie zudem die Möglichkeit, bei Bedarf die bei der Registrierung angegebenen Daten jederzeit zu ändern.
Die Verarbeitung der im Rahmen der Registrierung erhobenen personenbezogenen Daten erfolgt zum Zweck der Bereitstellung und Nutzung unserer Plattform und beruht auf Art. 6 Abs. 1 lit. b DSGVO.
2. Technische und organisatorische Maßnahmen (TOM)
Gemäß den Vorgaben von Art. 32 DSGVO treffen wir geeignete technische und organisatorische Maßnahmen, um unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen ein dem Risiko angemessenes Datenschutzniveau zu gewährleisten. Hierfür setzen wir u. a. bei der Übertragung und Speicherung personenbezogener Daten auf spezifische Verschlüsselungsverfahren.
Unsere Datenbanken verfügen über ein dediziertes Rechte-Rollen-System – ebenso wie unser Customer Service. Die Kundenzugänge sind mit einer Zweifaktorauthentifizierung gesichert.
3. Nutzung von Auftragsverarbeitern
Wir nutzen zur Erbringung unserer Dienstleistungen an verschiedenen Stellen Auftragsverarbeiter. Wir wählen unsere Auftragsverarbeiter unter Sorgfaltsgesichtspunkten aus, insbesondere in Hinblick auf Datenschutz und Informationssicherheit. Mit allen unseren Auftragsverarbeitern haben wir gemäß DSGVO Art. 28 Abs. 3 die erforderlichen vertraglichen Vereinbarungen getroffen, z. B. durch Auftragsverarbeitungsverträge. Wir haben uns vor Abschluss der Verträge davon überzeugt, dass bei unseren Dienstleistern ein dem Datenschutzstandard unseres Unternehmens vergleichbares Datenschutzniveau herrscht.
Wir erbringen unsere vertraglichen Leistungen ausschließlich in der Bundesrepublik Deutschland, unsere Unterauftragnehmer ggf. auch im Bereich der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR).
Sollten wir eine Verlagerung der Verarbeitung Ihrer Daten in ein sog. Drittland außerhalb von EU bzw. EWR durchführen, werden wir dabei die in DSGVO Art. 44 ff beschriebenen besonderen Voraussetzungen erfüllen. Dies erreichen wir zum Beispiel gemäß Art. 46 DSGVO durch den Abschluss einer Vereinbarung basierend auf den sog. „Standardvertragsklauseln“ der EU-Kommission und – falls erforderlich – ergänzenden zusätzlichen Schutzmaßnahmen, wie z. B. der Verschlüsselung von personenbezogenen Daten.
Bei Anbietern aus den USA legen wir Wert darauf, dass diese sich soweit möglich nach dem derzeit gültigen Datenschutzabkommen zwischen den USA und der EU („Data Privacy Framework“) zertifiziert haben, das einen sicheren Datentransfer nach und eine sichere Datenverarbeitung in den USA gewährleistet. Näheres finden Sie hier: https://www.dataprivacyframework.gov/s/. Ebenso streben wir bei Anbietern aus den USA eine Datenverarbeitung in einem Data Center in Deutschland, der EU oder dem EWR an.
4. Verarbeitung von Nutzungsdaten zur laufenden Verbesserung der Performance und der Algorithmen
Wenn Sie Medicus ONEⓇ nutzen, verarbeiten wir sowohl Transaktionsdaten (zur Nutzung des Services) als auch die über Ihre Konten erfassten Finanzdaten (zur Erstellung individueller Empfehlungen). Transaktionsdaten beinhalten z. B. die Art des Webbrowsers, das verwendete Betriebssystem, den Domainnamen Ihres Internet Service Providers und ähnliches. Des Weiteren erfassen wir in anonymisierter Form die Häufigkeit und Verweildauer auf einzelnen Unterseiten bzw. die Intensität der Nutzung einzelner Funktionen unseres Services. Ziel dieser Analyse ist es, Funktionalität, Bedienung, Sicherheit und Stabilität der Plattform im Interesse aller Kunden stetig zu optimieren. Rechtsgrundlage für diese Datenverarbeitung ist unser berechtigtes Interesse an der laufenden Optimierung unserer Software gemäß DSGVO Art. 6 (1) lit. f).
Wir verarbeiten Ihre Finanzdaten zur Erstellung Ihrer Finanzanalyse und von individuellen Empfehlungen sowie zur Risikoanalyse. Rechtsgrundlage hierfür ist die vertragsgemäße Erbringung unserer Dienstleistungen für Sie gemäß DSGVO Art. 6 (1) lit. b).
Die Verarbeitung Ihrer Praxisdaten erfolgt zur Verbesserung unserer Algorithmen (KI-Modul zur Kategorisierung von Bank-/Transaktionsdaten), die im Zuge der Weiterentwicklung der Plattform Medicus ONEⓇ allen Kunden zugutekommt, nur nach Ihrer Einwilligung. Die Datensätze werden für das Training der in der Plattform eingesetzten KI (individuelle Kategorisierungs-Engine) verwendet. Rechtsgrundlage für diese Datenverarbeitung ist Ihre Einwilligung gemäß DSGVO Art. 6 (1) lit. a).
5. Grundsatz der Datensparsamkeit
Wir achten auf die Einhaltung der in Art. 25 DSGVO formulierten Grundprinzipien der Datensparsamkeit und der datenschutzfreundlichen Grundeinstellungen. Wir erheben von unseren Kunden stets nur die personenbezogenen Daten, die wir für die Bereitstellung der gewünschten Funktionen tatsächlich benötigen. Wir speichern Ihre personenbezogenen Daten stets nur so lange, wie dies zur Erreichung der jeweils genannten Zwecke erforderlich ist oder wie es die vom Gesetzgeber vorgesehenen Speicherfristen vorsehen. Nach Wegfall des jeweiligen Zweckes bzw. Ablauf dieser Fristen werden die entsprechenden Daten routinemäßig und entsprechend den gesetzlichen Vorschriften von uns gesperrt oder gelöscht.
6. Ihre Rechte auf Auskunft, Berichtigung, Einschränkung der Verarbeitung, Löschung und Widerspruch (DSGVO Art. 15 bis 22)
Gemäß der Artikel 15 bis 22 DSGVO stehen Ihnen als Betroffenen definierte Rechte zu. Sie können sich jederzeit mit einer E-Mail an datenschutz@rebmann-research.de an uns wenden, wenn sie Fragen zu Ihren Rechten im Datenschutz haben oder von einem Ihrer nachfolgenden Rechte Gebrauch machen möchten:
- Recht auf Auskunft Art. 15 DSGVO (z. B. können Sie sich an uns wenden, falls Sie wissen möchten, welche Daten wir über Sie gespeichert haben)
- Recht auf Berichtigung Art. 16 DSGVO (z. B. können Sie sich an uns wenden, falls sich Ihre E-Mail-Adresse geändert hat und Sie uns Ihre neue E-Mail-Adresse mitteilen möchten)
- Recht auf Löschung Art. 17 DSGVO (z. B. können Sie sich an uns wenden, falls wir bestimmte Daten löschen sollen, die wir über Sie gespeichert haben und die wir für die Erreichung der Zwecke der Verarbeitung nicht mehr benötigen)
- Einschränkung der Verarbeitung Art. 18 DSGVO (z. B. können Sie sich an uns wenden, falls Sie möchten, dass wir Ihre E-Mail-Adresse nicht vollständig löschen, sondern nur noch zur Versendung von unbedingt erforderlichen Informationen verwenden)
- Datenübertragbarkeit Art. 20 DSGVO (z. B. können Sie sich an uns wenden, um Ihre von Ihnen bereitgestellten und bei uns gespeicherten Daten in einem strukturierten, gängigen und maschinenlesbaren Datenformat zu erhalten, z. B. weil Sie die Daten einem anderen Dienstleister zur Verfügung stellen wollen)
- Widerspruch Art. 21 DSGVO bei Verarbeitungen gemäß Artikel 6 Abs. 1, lit. f) (z. B. können Sie sich an uns wenden, falls Sie mit einem der hier angegebenen Werbe- oder Analyseverfahren nicht einverstanden sind)
- Widerspruch gegen Profiling Art. 22 DSGVO (z. B. können Sie sich an uns wenden, wenn Sie die auf Grundlage Ihrer Einwilligung erfolgenden automatisierten Entscheidungsfindungen widerrufen wollen)
- Widerrufsrecht Art. 7 Abs. 3 DSGVO (z. B. können Sie sich an uns wenden, falls Sie eine zuvor erteilte Einwilligung in den regelmäßigen Erhalt eines E-Mail-Newsletters rückgängig machen möchten)
Wir haben für die Bearbeitung Ihres Anliegens eine gesetzliche Frist zur Stellungnahme von einem Monat, welche in Ausnahmefällen um einen weiteren Monat verlängert werden kann. Wir sind bestrebt, Ihr Anliegen innerhalb des ersten Monats nach Zugang Ihres Anliegens vollständig zu bearbeiten.
Bitte beachten Sie, dass wir auf Grund gesetzlicher Speicherfristen auch nach einem Antrag auf Löschung noch zur Speicherung bestimmter personenbezogener Daten von Ihnen verpflichtet sein können. Wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt, haben Sie zudem ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde (Artikel 77 DSGVO i.V.m. § 19 BDSG.)
7. Zugriff auf die Bankkonten des Heilberuflers
Die notwendigen Daten für die Finanzanalyse können über standardisierte Bankenschnittstellen mittels HBCI/FinTS oder API abgerufen werden. Damit die Daten über diese Bankenschnittstelle abgerufen werden können, muss sich zunächst der Heilberufler als Kontoinhaber mit seinen Login-Daten des Online-Bankings (z. B. Kontonummer und PIN) gegenüber der Bankenschnittstelle authentifizieren. Dabei erfolgt seitens RR keine Erfassung oder Speicherung Ihrer PIN.
Zur Sicherstellung des o.g. übergreifenden Zugriffs auf die unterschiedlichen angegebenen Bankkonten nutzen wir als Dienstleister die finAPI GmbH, Adams-Lehmann-Straße 44, 80797 München, https://www.finapi.io. Medicus ONEⓇ legt aus diesem Grund für den Heilberufler automatisch im Hintergrund einen Account bei finAPI an.
Rechtsgrundlage für die Datenverarbeitung ist die explizite Einwilligung des Heilberuflers in den Kontenzugriff gemäß DSGVO Art. 6 (1) lit. a). Ein Widerruf dieser Einwilligung ist mit Wirkung für die Zukunft jederzeit möglich. Bitte beachten Sie, dass RR Ihnen in Medicus ONEⓇ in diesem Falle wesentliche Leistungsmerkmale und Funktionen nicht mehr ordnungsgemäß zur Verfügung stellen kann.
Im Rahmen der Analyse von Kontotransaktionen können die verarbeiteten Daten mittelbar besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO enthalten, etwa wenn aus Verwendungszwecken oder Überweisungsempfängern Rückschlüsse auf religiöse Überzeugungen, politische Meinungen, Gesundheitsdaten oder ähnliche Informationen möglich sind. Die Verarbeitung dieser Daten erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a) DSGVO, die Sie mit der Erteilung des Kontenzugriffs erteilen.
Wir haben nach Art. 28 (3) DSGVO einen Vertrag zur Auftragsverarbeitung mit der finAPI GmbH geschlossen. Die finAPI GmbH hat ihren Hauptsitz in Deutschland, die genutzten Rechenzentren befinden sich ausschließlich im Gebiet der EU. Rechtsgrundlage ist DSGVO Art. 6 (1) lit. b) – zuverlässige und sichere Durchführung des Vertragsverhältnisses. Denn der übergreifende Zugriff auf mehrere von Ihnen angegebene Bankkonten ist eine unverzichtbare Basis für die Analyse Ihrer Transaktionen. Näheres zum Datenschutz bei finAPI finden Sie unter: https://www.finapi.io/datenschutz/.
Mitarbeiter von RR haben keinen Zugriff auf die Bankdaten und Transaktionen des Heilberuflers in Medicus ONEⓇ. Auf diese Daten des Heilberuflers können nur Systemadministratoren unserer Unterauftragnehmer TRNetworX und RUNWAY36 zugreifen, um systemtechnisch notwendige Anpassungen und individuelle Fehlerbehebungen vorzunehmen (siehe Punkt 8)
8. Durchführung von Finanzanalysen und IT-Administration
Die durch die Plattform Medicus ONEⓇ kategorisierten Umsatzdaten werden unterschiedlichen Einnahme- und Ausgabenarten zugeordnet. Hierzu werden unterschiedliche Schwellwerte (Trigger) und unser speziell für diese Anwendung programmiertes KI-Modul verwendet, das die Bank-Transaktionen in einzelne Einnahme-/Ausgabe-Kategorien aufteilt.
Auf diesen Analysen aufbauend erstellt Medicus ONEⓇ individuelle Empfehlungen zur geschäftlichen Optimierung und zur Reduzierung von Risiken Ihrer Praxis bzw. der Praxis Ihres Kunden. Diese Empfehlungen beruhen auf dem Vergleich der individuellen Daten mit allgemeinen Regeln oder öffentlich zugänglichen Vergleichswerten bzw. Benchmarkings. Hierzu werden unter anderem auch die Fachrichtung Ihrer Praxis bzw. der Praxis Ihres Kunden sowie die KV-Region als Basis herangezogen.
Die Server zur Speicherung und Analyse Ihrer Daten werden über unseren Unterauftragnehmer TRNetworX, 10318 Berlin bei Hetzner Online GmbH, Gunzenhausen, Deutschland und bei DomainFactory GmbH, Ismaning, Deutschland betrieben. Wir haben nach Art. 28 (3) DSGVO einen Vertrag zur Auftragsverarbeitung mit TRNetworX geschlossen und TRNetworX wiederum mit den Rechenzentren Hetzner und DomainFactory. Alle vorgenannten Beteiligten haben ihren Hauptsitz in Deutschland und die genutzten Rechenzentren befinden sich ebenfalls in Deutschland.
Zur Bereitstellung unserer KI-gestützten Funktionen setzen wir den Dienst der GD Next GmbH, Wagistrasse 21, 8952 Schlieren, Switzerland ein. GD Next entwickelt und betreibt das KI-Modul und verarbeitet in diesem Rahmen Transaktionsdaten, die personenbezogene Informationen, unter anderem auch Patientennamen, enthalten können. Die Verarbeitung erfolgt ausschließlich auf unsere Weisung auf Basis eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Näheres zum Datenschutz finden Sie unter: https://gdnext.com/privacy-policy.html
Für die Programmierung und IT-Administration von Medicus ONEⓇ setzen wir die Unterauftragnehmer TRNetworX (siehe oben) und RUNWAY36 GmbH (Bahnhofstraße 2, 71083 Herrenberg) ein. Mit beiden Unterauftragnehmern haben wir einen Vertrag zur Auftragsverarbeitung geschlossen.
9. Analysen
Im Bereich der Praxisoptimierung werden bei der detaillierten Analyse der Kennwerte Ihrer Praxis bzw. der Praxis Ihres Kunden Vergleichswerte aus dem weiteren von RR stammenden Produkt Atlas Medicus herangezogen. Zu einer ersten Datenanalyse werden lediglich die Spezialisierung (Fachrichtung) und die K(Z)V-Region Ihrer Praxis bzw. der Praxis Ihres Kunden sowie Ihre Medicus ONEⓇ-Nutzer-ID verwendet.
Mit der Nutzung von Medicus ONEⓇ haben Sie zudem die Möglichkeit, FINOSO-Tools der FINO Software GmbH, Treskowallee 101, 10318 Berlin für Finanzanalysen zu nutzen. Wir haben nach Art. 28 (3) DSGVO einen Vertrag zur Auftragsverarbeitung mit der FINO Software GmbH geschlossen. Die FINO Software GmbH hat ihren Hauptsitz in Deutschland, die genutzten Rechenzentren befinden sich ebenfalls in Deutschland. Näheres zum Datenschutz bei der FINO Software GmbH finden Sie unter: https://www.finoso.de/datenschutz.html.
10. Einladen weiterer Teammitglieder
Sie können über die Plattform Medicus ONEⓇ weitere Teammitglieder einladen, die mit Ihnen gemeinsam an der Administration und Optimierung Ihrer Praxis arbeiten sollen. Die Zugriffsrechte der Teammitglieder auf die Daten sind gemäß dem hinterlegten Rechte-/Rollenkonzept und der Zuordnung der zusätzlichen Teammitglieder zu diesen Rollen geregelt. Nur der Praxisinhaber kann die Zustimmung zur Einladung erteilen und diese jederzeit widerrufen.
11. AIR-Nachrichten / Empfehlung von Dienstleistern
RR kann Ihnen über Medicus ONEⓇ regelmäßig sogenannte AIR-Nachrichten („Alert Information Recommendations“) zusenden. Diese können zum einen allgemeine Hinweise an die Kunden enthalten. Zum anderen senden wir Ihnen basierend auf der Analyse der als geschäftsrelevant eingestuften Transaktionen auch individuelle Empfehlungen und/oder konkrete Vorschläge zur Nutzung von Produkten unserer Kooperationspartner, z. B. aus den Bereichen „Praxisbewertung“ oder „steuerliche und sonstige Beratungsleistungen“. Eine Weitergabe der Daten an solche Kooperationspartner erfolgt ausschließlich mit Ihrer expliziten Einwilligung.
12. Versand von E-Mails
Als Kunde und Nutzer von Medicus ONEⓇ erhalten Sie anlassbezogen Serviceinformationen via E-Mail von uns. Diese informieren Sie über wichtige Themen zur Nutzung unserer Plattform, z. B. geplante Wartungszeiten, Releasewechsel, Erweiterung von Leistungsmerkmalen oder auch Sicherheitshinweise. Hierzu nutzen wir die Software „mailchimp“, die von der Rocket Science Group LLC, einer Tochtergesellschaft von Intuit Inc., betrieben wird (405 N Angier Ave, NE Atlanta, GA 30308, USA).
Wir erfassen in mailchimp u. a. Öffnungsraten und Klickraten der übermittelten E-Mails, um Inhalte, Aufbau und Gestaltung der E-Mails stetig zu optimieren. Rechtsgrundlage für den Versand der Serviceinformationen via E-Mail ist unser berechtigtes Interesse gemäß DSGVO Art. 6 (1) lit. f) an einem reibungs- und störungsfreien Betrieb unserer Plattform für unsere Kunden. mailchimp hat sich nach den gültigen Regelungen des zwischen der EU und den USA geschlossenen sog. „Data Privacy Frameworks“ zertifiziert. Somit ist das Datenschutzniveau beim Datentransfer zu und bei der Datenverarbeitung durch mailchimp als der DSGVO vergleichbar anzusehen. Weitere Informationen zu den Datenschutzrichtlinien von mailchimp finden Sie hier: https://www.intuit.com/privacy/statement.
13. Abwicklung der monatlichen Zahlungen
Wir nutzen für die elektronische Abwicklung Ihrer Zahlungen den Finanz-Dienstleister Stripe Inc., mit Sitz in 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA und One Wilton Park, Wilton Place Dublin 2, D02 FX04, Irland. Stripe hat sich nach den gültigen Regelungen des zwischen der EU und den USA geschlossenen sog. „Data Privacy Frameworks“ zertifiziert. Somit ist das Datenschutzniveau beim Datentransfer zu und bei der Datenverarbeitung durch Stripe als der DSGVO vergleichbar anzusehen. Weitere Informationen zu den Datenschutzrichtlinien von Stripe finden Sie hier: https://stripe.com/de/privacy.
14. Customer Service
Um Ihnen bei Problemen oder Fragen zur Nutzung von Medicus ONEⓇ zu helfen, stehen wir Ihnen telefonisch oder per E-Mail zur Verfügung. Wir erfassen Ihr Anliegen mit dem CRM-Tool von HubSpot, Inc., 25 First St 2nd Floor Cambridge, MA, USA. Rechtsgrundlage für die Datenverarbeitung ist gemäß DSGVO Art. 6 (1) lit. b) die ordnungsgemäße Abwicklung unseres Dienstleistungsvertrages.
Laut Hubspot werden die Daten, die HubSpot in unserem Auftrag verarbeitet, ausschließlich auf Servern innerhalb der EU/ des EWR gespeichert. HubSpot hat sich nach den aktuellen Regelungen des zwischen der EU und den USA geschlossenen sog. „Data Privacy Frameworks“ zertifiziert. Somit ist das Datenschutzniveau beim Datentransfer zu und bei der Datenverarbeitung durch HubSpot als der DSGVO vergleichbar anzusehen. Weitere Informationen zu den Datenschutzrichtlinien von HubSpot finden Sie hier: https://legal.hubspot.com/de/privacy-policy.
15. Änderung unserer Datenschutzinformation
Wir behalten uns vor, diese Datenschutzinformation bei Bedarf anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen des Funktionsumfangs zu berücksichtigen. Für die zukünftige Nutzung unseres Angebots gilt dann jeweils die neueste Fassung der Datenschutzinformation. Bei einer Änderung der Datenschutzerklärung informieren wir unsere Kunden in geeigneter Form (z. B. per E-Mail oder über Medicus ONEⓇ).
Schramberg, Juni 2026