Datenschutzbestimmungen

Wie Scriva Ihre Daten und die Daten Ihrer Patienten schützt.

Letzte Aktualisierung: 9. September 2026

1. Wer wir sind

Wir nehmen den Schutz der Privatsphäre unserer Nutzer ernst. Diese Datenschutzerklärung erläutert, wie Scriva — ein KI-Scribe für die medizinische Dokumentation und Echtzeit-Sprachtranskription, entwickelt und betrieben von TP53 S.r.l. (USt-IdNr. IT02203290388), Sitz Via Pomposa 153, 44123 Ferrara (FE), Italien — Ihre personenbezogenen Daten gemäß der geltenden Datenschutzgesetzgebung, einschließlich der EU-Datenschutz-Grundverordnung (DSGVO), verarbeitet und schützt.

Wir verarbeiten nur personenbezogene Daten, die für die jeweiligen Zwecke relevant und notwendig sind. Scriva fungiert als Auftragsverarbeiter in Bezug auf alle Patienten- oder Konsultationsdaten, die über die Plattform im Auftrag seiner Kunden verarbeitet werden.

Die Verarbeitung dieser Daten unterliegt dem zwischen TP53 S.r.l. und dem jeweiligen Kunden geschlossenen Auftragsverarbeitungsvertrag (AVV) und wird von dieser Datenschutzerklärung nicht spezifisch abgedeckt.

2. Unser Grundprinzip

Die Daten Ihrer Patienten sind sicher. Daten, die in Scriva eingegeben oder von Scriva verarbeitet werden, sind für niemanden außerhalb der Praxis des Arztes zuordenbar und werden niemals für andere Zwecke als die Erbringung des Dienstes verwendet.

TP53 S.r.l. hat weder das Interesse noch die Möglichkeit, auf klinische Inhalte von Patienten für andere Zwecke als den technischen Betrieb der Plattform zuzugreifen. Patientendaten werden niemals zum Trainieren, Optimieren oder Verbessern von KI-Modellen verwendet, weder von uns noch von Drittanbietern.

3. Zu welchen Zwecken wir personenbezogene Daten erheben

Obwohl einige unserer Kunden als Unternehmen organisiert sind, erfordert unser Dienst die Verarbeitung bestimmter personenbezogener Daten. Wir verarbeiten Daten nur, wenn wir eine Rechtsgrundlage dafür haben.

Marketing- und Informationszwecke

Wenn Sie Informationen anfordern oder Newsletter abonnieren, erheben wir mit Ihrer Einwilligung die erforderlichen Kontaktinformationen wie E-Mail-Adresse, Name und Telefonnummer. Empfänger können ihre Einwilligung jederzeit widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Ihre Einwilligung.

Abschluss einer Vereinbarung über unsere Dienstleistungen

Um den Dienst anzubieten und zu erbringen, benötigen wir einige personenbezogene Informationen, einschließlich der Daten, die zur Verwaltung der Abrechnung und zur Bereitstellung von Support erforderlich sind. Bei der Erstellung eines Kontos werden Sie möglicherweise nach Ihrem Namen, Ihrer Berufs- oder Organisationskennung (z. B. Ihrer Arztnummer oder Klinik-ID), E-Mail, Telefon, Postanschrift und dem zugehörigen medizinischen Zentrum gefragt. Wir erheben keine nationalen Identitätsnummern, es sei denn, dies ist für einen regulierten Zweck ausdrücklich erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags.

Analyse der Nutzeraktivität zur Verbesserung unserer Dienste

Zur Analyse und Verbesserung des Dienstes können wir Nutzeraktivitätsdaten wie IP-Adresse, Browsertyp, Besuchszeit und Ihre Interaktion mit der Plattform verarbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Verbesserung von Funktionalität, Stabilität und Nutzererfahrung, wobei wir abgewogen haben, dass Ihre Interessen oder Grundrechte nicht überwiegen.

Rechtliche Verpflichtungen

Wir können personenbezogene Daten verarbeiten, um rechtliche Verpflichtungen zu erfüllen, wie z. B. buchhalterische oder steuerliche Pflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung.

4. Rollen gemäß DSGVO

Die korrekte Zuweisung der in der Verordnung (EU) 2016/679 festgelegten Rollen gewährleistet Transparenz und den Schutz der Rechte der betroffenen Personen.

  • Angehöriger der Gesundheitsberufe — Verantwortlicher: legt die Zwecke und Mittel der Verarbeitung fest und behält die Kontrolle über die Daten seiner Patienten.
  • TP53 S.r.l. (Scriva) — Auftragsverarbeiter: verarbeitet Patientendaten auf dokumentierte Weisung des Verantwortlichen im Rahmen der Dienstleistung.
  • Patient — betroffene Person: genießt die Rechte auf Auskunft, Berichtigung, Löschung, Übertragbarkeit und Widerspruch gemäß den Artikeln 15–22 DSGVO.

Für kontobezogene personenbezogene Daten (z. B. Registrierung, Abrechnung und Support) fungiert Scriva als Verantwortlicher gemäß dieser Datenschutzerklärung.

5. Daten, die wir verarbeiten

Identifikations- / Kontaktdaten

Vor- und Nachname, E-Mail, Telefon, Adresse, Geburtsdatum, Geschlecht, Beruf, Anmeldedaten, IP-Adresse und User-Agent.

Gesundheitsdaten (besondere Kategorie — Art. 9 DSGVO)

  • Krankengeschichte, Diagnosen, Allergien und Unverträglichkeiten
  • Klinische Notizen und Konsultationsberichte, die aus dem Besuch erstellt wurden
  • Echtzeit-Transkription der gesprochenen Konsultation

In Anwendung des Grundsatzes der Datenminimierung gemäß Art. 5 Abs. 1 lit. c DSGVO werden nur die für die Erbringung der Dienstleistung unbedingt erforderlichen Daten erhoben und verarbeitet.

6. Audio und Transkription

Die Transkription erfolgt in Echtzeit über einen Anbieter, der den Audiostream auf einer Infrastruktur innerhalb der Europäischen Union verarbeitet. Der Anbieter speichert das Audio nicht und verwendet es nicht zum Training seiner Modelle.

Während der Konsultation speichert der Browser der Fachkraft eine temporäre Kopie des Audios als Schutz vor Transkriptionsunterbrechungen. Diese Kopie wird niemals an unsere Systeme übermittelt und gelöscht, sobald eine neue Aufnahme startet oder der Tab geschlossen wird. Sie kann das Gerät nur verlassen, wenn die Fachkraft sie im Falle eines Fehlers manuell herunterlädt. Wir können nicht ausschließen, dass der Browser sie während der Sitzung vorübergehend auf der Festplatte speichert.

Die Fachkraft wählt die Aufbewahrungsdauer für Transkripte: 7, 30, 90, 180 oder 365 Tage oder ohne Begrenzung. Standardmäßig ist „ohne Begrenzung“ eingestellt, was jederzeit geändert werden kann. Nach Ablauf des gewählten Zeitraums wird das ursprüngliche Transkript gelöscht; die Konsultationsnotizen und Patientendaten bleiben verfügbar. Transkripte können zudem jederzeit manuell gelöscht werden.

Wenn ein Patient gelöscht wird, werden auch die zugehörigen Konsultationen, Transkripte, Notizen und KI-Konversationen gelöscht.

7. Verantwortungsbewusster Einsatz von Künstlicher Intelligenz

  • Unterstützung, kein Ersatz für das klinische Urteilsvermögen. KI-generierte Inhalte sind eine operative Hilfe und ersetzen nicht das klinische oder ethische Urteilsvermögen der Fachkraft. Jede Entscheidung verbleibt in der alleinigen Verantwortung der Fachkraft.
  • Keine Nutzung von Daten für das Modelltraining. Patientendaten werden niemals zum Trainieren, Optimieren oder Verbessern von KI-Modellen verwendet, weder durch uns noch durch Drittanbieter.

TP53 S.r.l. übernimmt keine Verantwortung für klinische Entscheidungen, die auf der Grundlage von KI-Ergebnissen getroffen werden. Die Fachkraft muss jeden Vorschlag kritisch prüfen, bevor sie ihn in der klinischen Praxis anwendet.

8. Cookies

Wir verwenden Cookies, um Aktivitäten auf unserer Website zu registrieren und zu analysieren, um die Website und unsere Dienste zu verbessern sowie für Marketingzwecke. Wenn Sie nicht möchten, dass Cookies gespeichert werden, können Sie Ihre Browsereinstellungen ändern und vorhandene Cookies löschen; bei Ablehnung kann es zu Funktionseinschränkungen kommen.

Notwendige und funktionale Cookies sowie Cookies für Statistiken werden auf Grundlage unseres berechtigten Interesses verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Verbesserung der Funktionalität, Stabilität und Nutzererfahrung unserer Plattform.

9. Mit wem wir personenbezogene Daten teilen

Um unsere Dienste anzubieten und zu optimieren, greifen wir auf renommierte Dienstleister zurück, die ausreichende Garantien zum Schutz personenbezogener Daten bieten und diese nur gemäß unseren Anweisungen und dem entsprechenden Auftragsverarbeitungsvertrag verarbeiten dürfen. Wir stützen uns auf IT-Anbieter, digitale Plattformen für Kundenmanagement, Vertrieb, Marketing und Support, Login- und Verifizierungsdienste, Rechnungsstellung und Zahlungsabwicklung sowie Analysen.

Zu unseren wichtigsten Unterauftragsverarbeitern, die jeweils an Datenschutzverpflichtungen gebunden sind, die den unseren entsprechen (AVV + Standardvertragsklauseln, falls zutreffend), gehören:

  • Vercel Inc. — Applikations-Hosting und Compute (Frankfurt, EU)
  • Neon Inc. — PostgreSQL-Datenbank, Primärspeicher (Frankfurt, EU)
  • Cloudflare Inc. — verschlüsselte Datenbank-Backups (Westeuropa, EU)
  • Anthropic PBC — KI (Claude) zur Erstellung von Notizen; direkt identifizierende Daten werden vor der Übermittlung unkenntlich gemacht und es werden keine API-Daten für das Training verwendet (USA)
  • Deepgram Inc. — Echtzeit-Sprachtranskription; es wird kein Audio gespeichert, keine Nutzung für Training (EU)
  • Resend Inc. — Transaktions-E-Mails (USA)
  • Twilio Inc. — SMS für Erinnerungen und OTP (USA)

10. Internationale Übermittlung personenbezogener Daten

Die Infrastruktur des Dienstes wird in der Europäischen Union gehostet: die Anwendung und die Primärdatenbank in Frankfurt (Deutschland), verschlüsselte Backups in Westeuropa.

Eine Servicefunktion beinhaltet eine Übermittlung personenbezogener Daten in die Vereinigten Staaten:

  • Erstellung des Entwurfs der klinischen Notiz, verarbeitet durch Anthropic PBC. Direkt identifizierende Patientendaten werden vor der Übermittlung entfernt, wie in Abschnitt 11 beschrieben. Es werden keine übermittelten Daten zum Trainieren oder Verbessern von Modellen der künstlichen Intelligenz verwendet.

Für die Vereinigten Staaten liegt kein allgemeiner Angemessenheitsbeschluss vor. Diese Übermittlungen erfolgen auf Grundlage der von der Europäischen Kommission mit dem Durchführungsbeschluss (EU) 2021/914 angenommenen Standardvertragsklauseln, die in die mit den jeweiligen Anbietern geschlossenen Auftragsverarbeitungsverträge aufgenommen wurden.

Wir weisen darauf hin, dass die übermittelten klinischen Inhalte personenbezogene Gesundheitsdaten im Sinne von Art. 9 DSGVO bleiben.

Sie können Informationen über die getroffenen Schutzmaßnahmen anfordern, indem Sie an privacy@tp53health.com schreiben.

11. Speicherung und Sicherheit

Speicherdauer

Wir speichern Informationen so lange, wie es für die Erbringung der Dienstleistung und für die Zwecke, für die sie erhoben wurden, erforderlich ist, unter Berücksichtigung unserer gesetzlichen und vertraglichen Verpflichtungen. Sobald unser berechtigter und praktischer Bedarf entfällt – oder nach Widerruf der Einwilligung – werden die Informationen umgehend gelöscht, sofern nicht gesetzliche Bestimmungen (z. B. Buchführungsvorschriften) eine längere Aufbewahrung erfordern.

  • Bei Beendigung werden die Daten für 90 Tage zum Export bereitgestellt, danach werden identifizierbare Daten sicher gelöscht, vorbehaltlich gesetzlicher Verpflichtungen.
  • Transkripte: entsprechend dem von der Fachkraft gewählten Zeitraum (7–365 Tage oder ohne Begrenzung).
  • Konsultationsnotizen: bis zur Löschung durch die Fachkraft oder das Konto.
  • Steuerdaten / Rechnungen: 10 Jahre (Art. 2220 des italienischen Zivilgesetzbuches).
  • Backups: Löschung innerhalb von 7 Tagen (automatische Rotation).

Sicherheitsmaßnahmen (Art. 32 DSGVO)

  • Verschlüsselung bei der Übertragung: TLS/HTTPS bei allen Verbindungen.
  • Verschlüsselung im Ruhezustand durch die Infrastrukturanbieter.
  • Passwörter mit bcrypt gehasht; niemals im Klartext gespeichert.
  • Rollenbasierte Zugriffskontrolle mit Multi-Tenant-Isolierung: Jede Fachkraft greift nur auf ihre eigenen Patienten zu.
  • Authentifizierte, einmalige und zeitlich begrenzte Links für Datenexporte.
  • Regelmäßige verschlüsselte Backups mit kurzer Aufbewahrungsdauer und automatischer Rotation.
  • Kontinuierliche Überwachung und dokumentiertes Incident-Management, einschließlich der Meldung an die Aufsichtsbehörde gemäß Art. 33 DSGVO.
  • Pseudonymisierung direkt identifizierender Patientendaten vor der Übermittlung an den KI-Anbieter. Die Zuordnung zwischen dem Echtwert und dem Platzhalter wird zum Zeitpunkt der Anfrage im Arbeitsspeicher generiert und anschließend gelöscht: Sie wird niemals in einer Datenbank, Datei, einem Cache oder Protokoll gespeichert. Es handelt sich um eine Pseudonymisierung und nicht um eine Anonymisierung, da der Patientendatensatz in unseren Systemen existiert.
  • Zwei-Faktor-Authentifizierung für den Administrationsbereich und Schutz vor wiederholten Anmeldeversuchen.

Informationen sind nur für Mitarbeiter zugänglich, die den Zugriff zur Erfüllung ihrer Aufgaben benötigen. Es liegt in der Verantwortung des Kunden, unbefugten Zugriff auf sein Konto zu verhindern.

12. Ihre Datenschutzrechte

In Bezug auf die Verarbeitung Ihrer personenbezogenen Daten haben Sie das Recht:

  • Auskunft über Ihre personenbezogenen Daten zu verlangen
  • Die Berichtigung unrichtiger oder unvollständiger Informationen zu verlangen
  • Die Löschung personenbezogener Daten zu verlangen, wenn diese nicht mehr erforderlich sind
  • Ihre Einwilligung zu widerrufen, sofern wir nicht gesetzlich zur Aufbewahrung der Daten verpflichtet sind
  • Die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen
  • Die personenbezogenen Daten, die wir von Ihnen erhoben haben, zu erhalten (Datenübertragbarkeit)
  • Der Verarbeitung auf Grundlage unserer berechtigten Interessen zu widersprechen

Um diese Rechte auszuüben, können Sie uns unter privacy@tp53health.com kontaktieren. Wir werden innerhalb eines Monats nach Erhalt antworten; in komplexen Fällen kann diese Frist um weitere zwei Monate verlängert werden, worüber wir Sie innerhalb des ersten Monats informieren werden. Anfragen zu Patientendaten sollten an den Verantwortlichen (den Heilberufler) gerichtet werden.

13. Beschwerde bei der Aufsichtsbehörde

Wenn Sie der Meinung sind, dass wir Ihre personenbezogenen Daten unter Verstoß gegen geltendes Datenschutzrecht verarbeitet haben, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen – in Ihrem Wohnsitzland, an Ihrem Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. In Italien ist die zuständige Behörde der Garante per la protezione dei dati personali (www.garanteprivacy.it).

14. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung nach eigenem Ermessen ändern. Im Falle wesentlicher Änderungen werden wir unsere Kunden benachrichtigen. Die aktuelle Version ist jederzeit auf unserer Website verfügbar.

15. Kontakt

Kontaktieren Sie uns gerne bei Fragen, Anmerkungen oder zur Ausübung Ihrer Rechte: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italien — E-Mail: privacy@tp53health.com. Es wurde kein Datenschutzbeauftragter (DSB) bestellt; Datenschutzanfragen werden unter dieser Adresse bearbeitet.