Vertrauen & Sicherheit

Ihre Daten sind in sicheren Händen.

Datenschutz und IT-Sicherheit sind kein Anhang unserer Leistung — sie sind ihr Fundament. Hier erfahren Sie transparent, wie wir die Mitarbeitendendaten Ihrer Praxis schützen.

100 %Hosting in Deutschland
0Patientendaten verarbeitet
2FAPflicht bei jedem Login
TLS 1.3+ AES-256 Verschlüsselung
Trust Center · Stand 30. Mai 2026 · v1.5
Unsere Prinzipien

Vertrauen entsteht durch Transparenz,
nicht durch Marketing.

Drei Grundsätze, an denen wir jede technische und organisatorische Entscheidung messen.

D

Datenminimierung

Wir erheben ausschließlich Daten, die für die Beratungsleistung zwingend erforderlich sind. Keine Patientendaten, keine Tracking-Profile, keine Werbung.

S

Sicherheit by Design

Verschlüsselung, Mandantentrennung und Zugriffskontrollen sind im Architekturfundament der PraxisKompetenz-Plattform verankert — nicht nachträglich aufgesetzt.

K

Volle Kontrolle

Jede Praxis bleibt jederzeit Eigentümerin ihrer Daten. Vollständiger Export auf Knopfdruck, garantierte Löschung 30 Tage nach Vertragsende. Beim Praxiswechsel erhalten Mitarbeitende automatisch einen strukturierten Kompetenznachweis als Erfüllung des Rechts auf Datenübertragbarkeit nach Art. 20 DSGVO — Portabilität ist bei uns Service, nicht nur Pflicht.

Was wir niemals tun.

Manche Zusagen sind im Gesundheitswesen wichtiger als jede Funktion. Diese vier gelten ausnahmslos.

Keine PatientendatenDie Plattform verarbeitet ausschließlich Mitarbeitenden- und Organisationsdaten.
Keine DiagnosenBei Krankheit nur die Tatsache der Abwesenheit — niemals AU-Inhalte oder Diagnosen.
Kein TrackingKeine Werbe- oder Analyse-Profile, kein Verkauf von Daten an Dritte.
Keine Automatik-UrteileKeine automatisierten Einzelentscheidungen nach Art. 22 DSGVO — der Mensch entscheidet.
Technische Maßnahmen

Was wir konkret tun, um Ihre Daten zu schützen.

Zehn technische und organisatorische Maßnahmen nach Art. 32 DSGVO — ohne Fachchinesisch erklärt.

01

Hosting in Deutschland

Plattform-Daten liegen ausschließlich in Frankfurt am Main (Vercel EU-Region Frankfurt + Supabase AWS eu-central-1). Die Website wird bei IONOS in Deutschland gehostet. Kein Datentransfer in Drittländer, keine Schrems-II-Risiken.

EU/DE only
02

Transport- und Ruheverschlüsselung

TLS 1.3 für jede Verbindung, AES-256 für gespeicherte Daten und Backups. HSTS erzwingt sichere Verbindungen ausnahmslos.

TLS 1.3 · AES-256
03

Zwei-Faktor-Authentifizierung

2FA via TOTP (Authenticator-App) ist für jeden Zugang verpflichtend — ohne Ausnahme. Passwörter werden mit Bcrypt gehasht.

2FA · Pflicht
04

Automatischer Logout

Inaktive Sitzungen werden nach 30 Minuten automatisch beendet — angelehnt an die Empfehlung des BSI. Schutz vor unbefugtem Zugriff am offenen Praxis-Tresen.

30 Min · BSI-orientiert
05

Strikte Mandantentrennung

Row-Level-Security in der Datenbank stellt sicher, dass keine Praxis jemals Daten einer anderen Praxis sehen kann — auch nicht versehentlich.

RLS · Multi-Tenant
06

Rollenbasierte Zugriffe

Jede Person sieht nur das, was sie für ihre Aufgabe braucht. Praxisleitung, Beratende und Mitarbeitende haben klar getrennte Rechte — dreifach durchgesetzt in Datenbank, Oberfläche und Navigation.

RBAC
07

Tägliche Backups

Automatisierte, geo-redundante Sicherungen mit sieben Tagen Aufbewahrung. Im Notfall sind Ihre Daten innerhalb weniger Stunden wiederherstellbar; Point-in-Time-Recovery ist bei Bedarf aktivierbar.

Täglich · 7 Tage · Geo-redundant
08

Audit-Log

Sicherheitsrelevante Ereignisse werden manipulationssicher protokolliert. Wer hat wann was geändert — jederzeit nachvollziehbar.

Vollständig protokolliert
09

Garantierte Löschung

Spätestens 30 Tage nach Ende der aktiven Vertragsbeziehung oder nach Einwilligungswiderruf werden alle Daten vollständig gelöscht. Sie erhalten eine schriftliche Löschbestätigung.

30 Tage · bestätigt
10

Magic-Link-Schnellpfad — sicher per Design

Mitarbeitende ohne Login können ihre Selbstbewertung mobil per einmaligem Magic-Link abgeben. Tokens liegen nur als SHA-256-Hash in der Datenbank, sind Single-Use, verfallen nach 7 Tagen und werden bei Mail-Fehler automatisch revoziert. Sicherheits-Metadaten werden 30 Tage nach Abschluss gelöscht; die Praxisleitung kann sich keinen Magic-Link an die eigene Adresse senden.

Token-Hash · Single-Use · Self-Send-Sperre
Datenkategorien

Welche Daten die Plattform verarbeitet — und welche ausdrücklich nicht.

Strukturierte Übersicht über das Mitarbeitenden-Profil. Vollständige Konkretisierung in Anlage 1 zum Auftragsverarbeitungsvertrag (AVV v2.14 + Anlagen v2.14).

Was wir verarbeiten

  • Stammdaten (Name, Berufsbezeichnung, Eintrittsdatum, Personalgruppe)
  • Qualifikationsdaten (Ausbildung, Zertifikate, Fortbildungen)
  • Kompetenzbewertungen (Selbst-, Fremd- und Konsensbewertung, Skala 1–5)
  • Beschäftigungsdaten (Voll-/Teilzeit, Wochenarbeitszeiten, gültigkeitshistorisiert)
  • Abwesenheiten (Typ, Zeitraum, Status — bei Krankheit nur die Tatsache, nie Diagnosen)
  • Onboarding-Dokumentation und Fortschrittsmarkierungen
  • Entwicklungsmaßnahmen, Workshop-Teilnahme, Rollen-Zuordnung
  • Dienstliche E-Mail-Adresse

Erweiterungen der Stufen 4–7

  • Aktivitäts-Präferenzen: pro Tätigkeit „Wunsch" oder „Vermeidung" — freiwillig pflegbar
  • Lernziele und Selbsteinschätzungen: pro Kompetenz „Stärke", „Unsicherheit" oder „Lernziel" mit optionalem Ziel-Niveau
  • Zuordnungstyp: drei Zonen pro Tätigkeit — Hauptverantwortlich, Mithelfend, Notfall-Backup
  • Stärken-Profil (nur mit ausdrücklicher Einwilligung): Top-5 strukturiert, 16 verbindliche Stärkennamen in vier Himmelsrichtungen
  • Magic-Link-Sessions: Token-Hash, Status-Lifecycle und Sicherheits-Metadaten für die mobile Schnellpfad-Bewertung — automatische Löschung 30 Tage nach Abschluss

Was wir nicht verarbeiten: Patientendaten · Diagnosen oder AU-Schein-Inhalte · politische, religiöse oder weltanschauliche Einstellungen · Gewerkschaftszugehörigkeit · private Lebensumstände (außer arbeitsrechtlich relevant, z. B. Elternzeit) · Tracking-Profile zu Werbezwecken.

Automatisierte Entscheidungen: keine im Sinne von Art. 22 DSGVO. Eignungsscores und Auto-Vorschläge sind reine Entscheidungs-Hilfen für die Praxisleitung — jede Zuordnung und jede Entwicklungsmaßnahme wird manuell geprüft und gespeichert.

DSGVO-Konformität

Rechte, Pflichten — und wie wir sie erfüllen.

Die DSGVO ist kein bürokratisches Hindernis, sondern ein Schutzversprechen. So setzen wir es um.

Unsere Pflichten

  • Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO mit jeder Praxis
  • Verarbeitungsverzeichnis nach Art. 30 DSGVO
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
  • Meldung von Datenpannen innerhalb von 24 Stunden
  • Vertraulichkeitsverpflichtung aller Beteiligten
  • Jährliche Datenschutz- und Sicherheitsschulung
  • Datenportabilität nach Art. 20 DSGVO als Standard-Service beim Mitarbeitendenwechsel
  • Vorausgefüllte Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO für jede Praxis

Ihre Rechte

  • Auskunft über alle gespeicherten Daten jederzeit
  • Berichtigung unrichtiger Daten
  • Löschung nach Art. 17 DSGVO
  • Datenexport in maschinenlesbarem Format (CSV, Excel oder JSON)
  • Einschränkung der Verarbeitung
  • Widerspruch und Beschwerde bei Aufsichtsbehörden
  • Widerruf von Einwilligungen nach Art. 7 Abs. 3 DSGVO
Compliance zum Mitnehmen

Ihre DSGVO-Pflichten — von uns vorbereitet.

Datenschutz kostet Praxen sonst Zeit und Nerven. Bei uns bekommen Sie die wichtigsten Unterlagen anwaltlich vorgeprüft und unterschriftsfertig.

Art. 28 DSGVO

AVV unterschriftsfertig

Auftragsverarbeitungsvertrag in der aktuellen Fassung — Sie unterzeichnen, statt selbst zu formulieren.

Art. 6 Abs. 1 lit. f

Vorausgefüllte Interessenabwägung

Für Kompetenzbewertung, Pre-Konsens-Review und Stärken-Profil — vorgeprüft, Sie unterzeichnen.

Art. 30 DSGVO

Beitrag zum Verarbeitungsverzeichnis

Die plattformbezogenen Verfahren liefern wir vorformuliert für Ihr eigenes Verzeichnis.

§ 26 BDSG

Mitarbeitenden-Information

Transparente Vorlage zur Information Ihres Teams über die Datenverarbeitung — fertig zum Aushändigen.

Eingesetzte Dienstleister

Transparenz über jeden, der Ihre Daten berührt.

Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Diese Liste bildet den aktuellen Stand ab — Änderungen werden 30 Tage vorab angekündigt.

DienstleisterZweckStandortRechtsgrundlage
IONOS SEHosting der Marketing-WebsiteRechenzentrum DeutschlandAVV nach Art. 28 DSGVO. Sitz im EWR — keine Drittland-Konstellation.
Vercel Inc.Plattform-Frontend und Serverless-Route /api/contact für das KontaktformularEU-Region Frankfurt am MainAVV nach Art. 28 DSGVO (DPA), Standardvertragsklauseln nach Beschluss (EU) 2021/914, zusätzliche TOM, dokumentierte TIA.
Supabase Inc. (via AWS EMEA)Hosting und Datenbank (PostgreSQL) der PraxisKompetenz-PlattformAWS eu-central-1, Frankfurt am MainAVV nach Art. 28 DSGVO (DPA), Standardvertragsklauseln nach Beschluss (EU) 2021/914, zusätzliche TOM, dokumentierte TIA.
mailbox.org / Heinlein Support GmbHVersand und Empfang von Transaktions-, Benachrichtigungs- und Kontaktformular-E-MailsBerlin, DeutschlandAVV nach Art. 28 DSGVO. Sitz im EWR — keine Drittland-Konstellation.
i

Keine Drittlandübermittlung. Alle Plattform-Daten werden ausschließlich in deutschen Rechenzentren in Frankfurt am Main verarbeitet. Vercel und Supabase sind US-Gesellschaften; für die konzern- und US-rechtliche Restkonstellation greifen Standardvertragsklauseln, technische Schutzmaßnahmen (AES-256, TLS 1.3, RBAC + RLS) und eine dokumentierte Transfer Impact Assessment.

Mitarbeitenden-Lebenszyklus

Geordnete Übergänge — fair für beide Seiten.

Personalwechsel ist in Arztpraxen der wirtschaftlich teuerste Moment. Wir behandeln ihn nicht als Bruchstelle, sondern als methodischen Übergang.

1

Strukturierte Einarbeitung

Neue Mitarbeitende bekommen einen automatisch erzeugten Onboarding-Plan mit Meilensteinen, Mentor-Vorschlag und einer datenbasierten Probezeit-Entscheidung nach drei Monaten. Kein Bauchgefühl, kein verlorenes Wissen.

2

Geordnetes Offboarding mit Exit-Gespräch

Bei jedem Austritt führt die Praxisleitung ein strukturiertes Exit-Gespräch als Quality-Gate, das die Lücke zwischen Datenbank und tatsächlichem Aufgabenprofil korrigiert. Die Übergabe-Liste plant den Wissens-Transfer.

3

Niemand geht mit leeren Händen

Ausscheidende Personen erhalten zwei Dokumente: einen vorbereiteten Arbeitszeugnis-Entwurf zur Freigabe und einen persönlichen Kompetenznachweis als Karriere-Asset. Letzterer erfüllt zugleich das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO.

Win-Win in Methode: Wer weiß, dass ein wertvolles Karriere-Dokument auf sie wartet, ist im Exit-Gespräch und bei der Wissens-Sicherung deutlich kooperativer. Die Praxis bekommt strukturierten Wissens-Transfer, die Person ein Dokument mit echtem Wert. Ehemalige Mitarbeitende werden zu Multiplikatoren statt zu enttäuschten Ex-Kolleginnen und -Kollegen.

Rechtliche Grundlagen: § 26 BDSG · Art. 6 Abs. 1 lit. f DSGVO · § 109 GewO (Zeugnis-Pflicht) · Art. 20 DSGVO (Datenübertragbarkeit). Dokumentiert im Verarbeitungsverzeichnis nach Art. 30 DSGVO.

Schwachstellenmanagement

Verantwortungsvoller Umgang mit Sicherheitshinweisen.

Wir sind für jeden Hinweis dankbar, der uns hilft, eine Sicherheitslücke zu schließen, bevor sie Schaden anrichten kann.

Meldekanal

security@praxiskompetenz.org
Bevorzugte Sprachen: Deutsch, Englisch. Verschlüsselte Meldung per PGP auf Wunsch möglich.

Reaktionszeit

Bestätigung des Eingangs binnen 72 Stunden, Erstbewertung binnen 7 Tagen, regelmäßige Status-Updates bis zur Behebung.

Safe Harbor

Keine rechtlichen Schritte gegen Meldungen in gutem Glauben, solange Vertraulichkeit gewahrt und keine Daten exfiltriert oder manipuliert werden.

Vollständige Policy lesen → Maschinenlesbar: /.well-known/security.txt (RFC 9116)
Dokumente

Alle Unterlagen auf einen Blick.

Transparenz braucht Belege. Hier finden Sie die relevanten Dokumente — kompakt, geprüft und immer auf dem aktuellen Stand.

Konformitätserklärung

DSGVO und IT-Sicherheit auf einer Seite — die Kurzfassung für Ihre Unterlagen.

Per E-Mail anfragen →

AVV-Mustervertrag

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO in der aktuellen Fassung — fertig zur Unterschrift.

Per E-Mail anfragen →

Datenschutzerklärung

Vollständige Datenschutzhinweise zur Nutzung von praxiskompetenz.org und der Plattform.

Online ansehen →

Muster-Interessenabwägung

Vorausgefüllte Abwägung nach Art. 6 Abs. 1 lit. f DSGVO — anwaltlich vorgeprüft, Praxis unterzeichnet.

Per E-Mail anfragen →

Pilot-Onboarding-Checkliste

Strukturierte Begleitung von Vertragsschluss bis Pilot-Live — 36 Punkte in fünf Phasen.

Per E-Mail anfragen →

Responsible-Disclosure-Policy

Unsere vollständige Richtlinie für Sicherheitsforschende inklusive Safe-Harbor-Zusage.

Online ansehen →
Direkter Draht

Eine Frage zu Datenschutz oder Sicherheit?

Wir antworten persönlich — meist innerhalb eines Werktags. Ohne Ticket-System, ohne Warteschleife.

✉️

Datenschutz

Auskunft, AVV, Verarbeitungsverzeichnis, Betroffenenrechte.

datenschutz@praxiskompetenz.org
🛡️

Sicherheit

Sicherheitshinweise und Responsible Disclosure.

security@praxiskompetenz.org