Datenschutzerklärung
1. Verantwortlicher und Datenschutz auf einen Blick
Verantwortliche Stelle
Verantwortlicher für die Datenverarbeitung auf dieser Website, im Web-Portal sowie für die Lizenz- und Online-Dienste im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Fidetest
Martin Gawron
Silberbachstr. 3A
65232 Taunusstein
Deutschland
E-Mail: [email protected] / [email protected]
Telefon: 015679687553
Website: https://fidetest.de
2. Grundlegende Architektur und Komponenten von Fidetest
Fidetest umfasst verschiedene funktionale Komponenten mit klar getrennten Datenverarbeitungsmodellen:
- Fidetest Desktop-App (Lokale On-Premise-Software):
Die Desktop-Software läuft ausschließlich lokal auf dem Rechner der behandelnden Praxis. Patientendaten, Testprotokolle und Auswertungen verbleiben zu 100 % lokal auf Ihrem Gerät in einer lokalen Datenbank (SQLite). Es findet keine unautorisierte Übertragung von Gesundheitsdaten an unsere Server statt. - Fidetest Web-Portal (
portal.fidetest.de) & Lizenz-Server (api.fidetest.de):
Dient der Verwaltung Ihres Therapeuten-Accounts, Ihrer Lizenzen, Team-Einstellungen, Abrechnungsdaten sowie dem Zugriff auf den Marktplatz für psychometrische Testverfahren. - Fidetest Online-Testung & Remote-Testing (
portal.fidetest.de/t/...bzw./start):
Ermöglicht es Behandler:innen, Patient:innen standardisierte Fragebögen digital über einen temporären Session-Code oder Link im Webbrowser ausfüllen zu lassen. - Fidetest Marketing-Website (
fidetest.de):
Informations- und Registrierungsplattform für Interessent:innen und Praxen.
3. Datenverarbeitung bei der Nutzung der Fidetest Desktop-App
3.1 Lokale Speicherung von Patientendaten (Kein Zugriff durch Fidetest)
- Verarbeitete Daten: Klienten-/Patienten-Identifikatoren, demografische Angaben, Antworten auf psychologische Fragebögen, Berechnungen von Skalenwerten, PDF-Befundberichte.
- Ort der Speicherung: Ausschließlich auf dem lokalen Speichermedium des Endgeräts des Lizenznehmers (Praxis-PC / Mac).
- Rolle nach DSGVO: Der Lizenznehmer (Therapeut, Facharzt, MVZ, Klinik) ist im Sinne von Art. 4 Nr. 7 DSGVO der alleinige Verantwortliche für die Verarbeitung der mit der Desktop-App verwalteten Patientendaten. Der Anbieter von Fidetest hat zu keinem Zeitpunkt Zugriff auf diese lokalen Daten und fungiert bezüglich der lokalen Desktop-Datenbank nicht als Auftragsverarbeiter.
- Verantwortung des Nutzers: Die Verantwortung für den Zugriffsschutz (Passwortschutz, Festplattenverschlüsselung z. B. BitLocker/FileVault), die regelmäßige Erstellung von Datensicherungen (Backups), die Wahrung der ärztlichen/psychotherapeutischen Schweigepflicht (§ 203 StGB) sowie die Einhaltung berufsrechtlicher und gesetzlicher Aufbewahrungs- und Löschfristen liegt vollumfänglich beim Lizenznehmer.
3.2 Lizenzprüfung und Missbrauchsprävention
- Verarbeitete Daten: Lizenzschlüssel, E-Mail-Adresse des Nutzers, anonymisierter kryptographischer Hardware-Hash (ohne Rückschlussmöglichkeit auf persönliche Dateien oder Identitäten), Betriebssystemversion, Zeitstempel der Aktivierung.
- Zweck: Validierung der Lizenzberechtigung, Überprüfung der maximal zulässigen Endgeräte-Aktivierungen (
max_activations). - Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4. Fidetest Online-Testung (Remote-Testing) & Auftragsverarbeitung
4.1 Funktionsweise & Pseudonymisierung
Therapeut:innen können über Fidetest Online-Testungen initiieren, um Fragebögen durch Patient:innen auf Mobilgeräten, Tablets oder heimischen PCs ausfüllen zu lassen.
- Datensparsamkeit & Pseudonymisierung:
Auf den Servern von Fidetest werden keine Klarnamen, keine Geburtsdaten, keine E-Mail-Adressen und keine Kontaktdaten von Patient:innen gespeichert. Die Testung wird ausschließlich über eine zufällig generierte, pseudonyme Session-ID bzw. einen numerischen PIN-Code adressiert. Die Zuordnung zwischen dem pseudonymen Code und der realen Person findet ausschließlich lokal in der Praxis des Therapeuten statt. - Verarbeitete Daten bei Online-Testung: Temporäre Antworten auf die Testitems, Zeitstempel des Beginns und der Beendigung der Testung, technischer Session-Status.
- Speicherdauer & Automatische Löschung:
Die Online-Testdaten sind flüchtig. Sobald die Praxis die Testergebnisse in ihre lokale Software importiert hat oder die festgelegte Gültigkeitsdauer (maximal 30 Tage) abgelaufen ist, werden die Daten automatisch und unwiderruflich von unseren Servern gelöscht. - Transportverschlüsselung: Sämtliche Datenübertragungen zwischen dem Browser des Patienten und unseren Servern erfolgen über eine moderne TLS 1.3-Verschlüsselung mit Perfect Forward Secrecy.
4.2 Auftragsverarbeitung (AVV gemäß Art. 28 DSGVO)
Für die temporäre Durchleitung und Zwischenspeicherung der pseudonymen Online-Testungen fungiert Fidetest als Auftragsverarbeiter gemäß Art. 28 DSGVO. Wir stellen allen Praxen, Instituten und Kliniken einen standardisierten Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO zur Verfügung (Muster-AVV einsehen).
5. Fidetest Web-Portal (portal.fidetest.de) & Nutzer-Accounts
5.1 Registrierung und Account-Verwaltung
- Verarbeitete Daten: Vor- und Nachname des Behandlers, Praxisname, geschäftliche E-Mail-Adresse, Fachrichtung/Motivation, Passwort-Hash (kryptographisch gehasht mit bcrypt), IP-Adresse bei Registrierung/Login, Rollen- und Berechtigungsstatus.
- Zweck: Bereitstellung des Benutzerkontos, Authentifizierung, Zugriff auf die Test-Bibliothek, Lizenzschlüssel-Zuweisung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
5.2 Transaktions-E-Mails
- Dienstleister: Für den Versand sicherheitsrelevanter Transaktions-E-Mails (z. B. Bestätigung der Testphase, Passwort-Zurücksetzen, Account-Aktivierung) nutzen wir den europäischen E-Mail-Infrastrukturanbieter Brevo (Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland).
- Datenschutzkonformität: Die Datenverarbeitung erfolgt auf ISO 27001-zertifizierten Servern innerhalb der Europäischen Union (Deutschland). Wir haben mit Brevo einen Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO abgeschlossen. Tracking-Parameter werden für Transaktions-Mails serverseitig unterbunden.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Systemkommunikation).
5.3 Zahlungsabwicklung und Abrechnung
- Verarbeitete Daten: Rechnungsadresse, Umsatzsteuer-ID, gewählter Tarif, Zahlungsstatus, Transaktions-Referenzen.
- Zahlungsdienstleister: Zur sicheren Zahlungsabwicklung (Kreditkarte, SEPA-Lastschrift) setzen wir auf zertifizierte Zahlungsdienstleister wie Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Es gelten die Sicherheitsstandards des PCI-DSS Level 1.
- Aufbewahrungsfristen: Rechnungs- und Buchungsbelege werden gemäß den gesetzlichen steuer- und handelsrechtlichen Fristen (§ 147 AO, § 257 HGB) für die Dauer von bis zu 10 Jahren gespeichert.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Verpflichtungen).
6. Optionale KI-Assistenzfunktionen (Fidetest KI / Test Studio)
- Funktionsweise: Fidetest bietet autorisierten Behandler:innen und Forscher:innen optionale KI-gestützte Assistenzfunktionen zur Strukturierung und Textformulierung.
- Kein Modelltraining: Eingaben werden zu keinem Zeitpunkt zum Trainieren öffentlicher, generativer Basismodelle (wie z. B. OpenAI, Google oder Anthropic) verwendet.
- Datensparsamkeit: Die Nutzung erfordert keine Übertragung von Klardaten von Patient:innen. Behandler:innen sind verpflichtet, vor der Nutzung von Assistenzfunktionen alle personenidentifizierenden Merkmale zu anonymisieren.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. b DSGVO.
7. Hosting und Server-Infrastruktur
7.1 Hetzner Online GmbH (API & Datenbanken)
Unsere zentralen Backend-Server, PostgreSQL-Datenbanken und Lizenzdienste werden auf dedizierten Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) in zertifizierten Rechenzentren in Deutschland (Nürnberg / Falkenstein) gehostet.
- Zertifizierung: DIN ISO/IEC 27001 zertifizierte Rechenzentren.
- Auftragsverarbeitung: Ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO liegt vor.
7.2 Cloudflare Pages (Statische Auslieferung)
Zur schnellen, DDoS-geschützten und stabilen Auslieferung unserer Web-Oberflächen setzen wir Cloudflare Pages (Cloudflare Germany GmbH, Rosental 7, 80331 München / Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, USA) ein.
- Es werden ausschließlich statische HTML-, JavaScript- und CSS-Dateien über das Content Delivery Network (CDN) ausgeliefert. Es werden keine Datenbankinhalte auf Cloudflare-Servern persistiert.
- Die Datenübermittlung wird über EU-Standardvertragsklauseln (SCC) und strikte Data-Localization-Richtlinien abgesichert.
8. Webanalyse mit PostHog (Nur bei expliziter Einwilligung)
Soweit Sie über unser Cookie-Einwilligungsbanner Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO erteilt haben, setzen wir zur Optimierung unserer Website den Analysedienst PostHog Cloud EU (PostHog Inc., Serverstandort Frankfurt am Main, Deutschland) ein.
- Zweck: Analyse der Bedienbarkeit und Nutzerführung auf der Website.
- Datenschutzmaßnahmen: Alle Formular-Eingabefelder werden clientseitig maskiert, sodass keine persönlichen Texte erfasst werden. IP-Adressen werden anonymisiert.
- Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Cookies in Ihrem Browser löschen oder Ihre Cookie-Präferenzen auf unserer Website neu konfigurieren.
9. Medizinischer Haftungsausschluss & Zweckbestimmung (Disclaimer)
- Keine medizinische oder therapeutische Diagnose:
Die Software Fidetest, das Portal und die Online-Testungen sind reine technische Dokumentations- und Auswertungswerkzeuge zur Unterstützung von qualifiziertem Fachpersonal. Die von der Software generierten Rohwerte, Skalenwerte, Vergleiche mit Normstichproben und graphischen Berichte stellen keine eigenständige medizinische, psychiatrische oder psychotherapeutische Diagnose dar. - Fachliche Verantwortung:
Die Indikationsstellung, Durchführung, Interpretation sowie die Ableitung klinischer oder therapeutischer Konsequenzen obliegt ausnahmslos der behandelnden Fachkraft (approbierte Psychologische Psychotherapeut:innen, Kinder- und Jugendlichenpsychotherapeut:innen, Fachärzt:innen, klinische Psycholog:innen). - Ausschluss von Folgeschäden:
Fidetest haftet – soweit gesetzlich zulässig – nicht für Behandlungsfehler, Fehldiagnosen, Fehlinterpretationen von Testergebnissen oder Schäden, die auf eine unsachgemäße Bedienung, fehlerhafte lokale Datensicherung oder Unterlassung von Sicherheitsupdates durch den Nutzer zurückzuführen sind.
10. Ihre Rechte als betroffene Person
Nach der Datenschutz-Grundverordnung stehen Ihnen folgende Rechte zu:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten verlangen, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder zur Vertragserfüllung automatisiert verarbeiten, in einem gängigen, maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) beruht, jederzeit widersprechen.
- Beschwerderecht bei der zuständigen Aufsichtsbehörde (Art. 77 DSGVO): Im Falle von datenschutzrechtlichen Verstößen steht Ihnen ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu (in Hessen: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden).
Zur Ausübung Ihrer Rechte wenden Sie sich bitte formlos per E-Mail an [email protected].
Stand dieser Datenschutzerklärung: August 2026