Datenschutzbestimmungen
Wie Scriva Ihre Daten und die Daten Ihrer Patienten schützt.
Letzte Aktualisierung: 9. September 2026
1. Wer wir sind
Wir nehmen den Schutz der Privatsphäre unserer Nutzer ernst. Diese Datenschutzerklärung erläutert, wie Scriva — ein KI-Scribe für die medizinische Dokumentation und Echtzeit-Sprachtranskription, entwickelt und betrieben von TP53 S.r.l. (USt-IdNr. IT02203290388), Sitz Via Pomposa 153, 44123 Ferrara (FE), Italien — Ihre personenbezogenen Daten gemäß der geltenden Datenschutzgesetzgebung, einschließlich der EU-Datenschutz-Grundverordnung (DSGVO), verarbeitet und schützt.
Wir verarbeiten nur personenbezogene Daten, die für die jeweiligen Zwecke relevant und notwendig sind. Scriva fungiert als Auftragsverarbeiter in Bezug auf alle Patienten- oder Konsultationsdaten, die über die Plattform im Auftrag seiner Kunden verarbeitet werden.
Die Verarbeitung dieser Daten unterliegt dem zwischen TP53 S.r.l. und dem jeweiligen Kunden geschlossenen Auftragsverarbeitungsvertrag (AVV) und wird von dieser Datenschutzerklärung nicht spezifisch abgedeckt.
2. Unser Grundprinzip
Die Daten Ihrer Patienten sind sicher. Daten, die in Scriva eingegeben oder von Scriva verarbeitet werden, sind für niemanden außerhalb der Praxis des Arztes zuordenbar und werden niemals für andere Zwecke als die Erbringung des Dienstes verwendet.
TP53 S.r.l. hat weder das Interesse noch die Möglichkeit, auf klinische Inhalte von Patienten für andere Zwecke als den technischen Betrieb der Plattform zuzugreifen. Patientendaten werden niemals zum Trainieren, Optimieren oder Verbessern von KI-Modellen verwendet, weder von uns noch von Drittanbietern.
3. Zu welchen Zwecken wir personenbezogene Daten erheben
Obwohl einige unserer Kunden als Unternehmen organisiert sind, erfordert unser Dienst die Verarbeitung bestimmter personenbezogener Daten. Wir verarbeiten Daten nur, wenn wir eine Rechtsgrundlage dafür haben.
Marketing- und Informationszwecke
Wenn Sie Informationen anfordern oder Newsletter abonnieren, erheben wir mit Ihrer Einwilligung die erforderlichen Kontaktinformationen wie E-Mail-Adresse, Name und Telefonnummer. Empfänger können ihre Einwilligung jederzeit widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Ihre Einwilligung.
Abschluss einer Vereinbarung über unsere Dienstleistungen
Um den Dienst anzubieten und zu erbringen, benötigen wir einige personenbezogene Informationen, einschließlich der Daten, die zur Verwaltung der Abrechnung und zur Bereitstellung von Support erforderlich sind. Bei der Erstellung eines Kontos werden Sie möglicherweise nach Ihrem Namen, Ihrer Berufs- oder Organisationskennung (z. B. Ihrer Arztnummer oder Klinik-ID), E-Mail, Telefon, Postanschrift und dem zugehörigen medizinischen Zentrum gefragt. Wir erheben keine nationalen Identitätsnummern, es sei denn, dies ist für einen regulierten Zweck ausdrücklich erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags.
Analyse der Nutzeraktivität zur Verbesserung unserer Dienste
Zur Analyse und Verbesserung des Dienstes können wir Nutzeraktivitätsdaten wie IP-Adresse, Browsertyp, Besuchszeit und Ihre Interaktion mit der Plattform verarbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Verbesserung von Funktionalität, Stabilität und Nutzererfahrung, wobei wir abgewogen haben, dass Ihre Interessen oder Grundrechte nicht überwiegen.
Rechtliche Verpflichtungen
Wir können personenbezogene Daten verarbeiten, um rechtliche Verpflichtungen zu erfüllen, wie z. B. buchhalterische oder steuerliche Pflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung.
4. Rollen gemäß DSGVO
Die korrekte Zuweisung der in der Verordnung (EU) 2016/679 festgelegten Rollen gewährleistet Transparenz und den Schutz der Rechte der betroffenen Personen.
- Angehöriger der Gesundheitsberufe — Verantwortlicher: legt die Zwecke und Mittel der Verarbeitung fest und behält die Kontrolle über die Daten seiner Patienten.
- TP53 S.r.l. (Scriva) — Auftragsverarbeiter: verarbeitet Patientendaten auf dokumentierte Weisung des Verantwortlichen im Rahmen der Dienstleistung.
- Patient — betroffene Person: genießt die Rechte auf Auskunft, Berichtigung, Löschung, Übertragbarkeit und Widerspruch gemäß den Artikeln 15–22 DSGVO.
Für kontobezogene personenbezogene Daten (z. B. Registrierung, Abrechnung und Support) fungiert Scriva als Verantwortlicher gemäß dieser Datenschutzerklärung.
5. Daten, die wir verarbeiten
Identifikations- / Kontaktdaten
Vor- und Nachname, E-Mail, Telefon, Adresse, Geburtsdatum, Geschlecht, Beruf, Anmeldedaten, IP-Adresse und User-Agent.
Gesundheitsdaten (besondere Kategorie — Art. 9 DSGVO)
- Krankengeschichte, Diagnosen, Allergien und Unverträglichkeiten
- Klinische Notizen und Konsultationsberichte, die aus dem Besuch erstellt wurden
- Echtzeit-Transkription der gesprochenen Konsultation
In Anwendung des Grundsatzes der Datenminimierung gemäß Art. 5 Abs. 1 lit. c DSGVO werden nur die für die Erbringung der Dienstleistung unbedingt erforderlichen Daten erhoben und verarbeitet.
6. Audio und Transkription
Die Transkription erfolgt in Echtzeit über einen Anbieter, der den Audiostream auf einer Infrastruktur innerhalb der Europäischen Union verarbeitet. Der Anbieter speichert das Audio nicht und verwendet es nicht zum Training seiner Modelle.
Während der Konsultation speichert der Browser der Fachkraft eine temporäre Kopie des Audios als Schutz vor Transkriptionsunterbrechungen. Diese Kopie wird niemals an unsere Systeme übermittelt und gelöscht, sobald eine neue Aufnahme startet oder der Tab geschlossen wird. Sie kann das Gerät nur verlassen, wenn die Fachkraft sie im Falle eines Fehlers manuell herunterlädt. Wir können nicht ausschließen, dass der Browser sie während der Sitzung vorübergehend auf der Festplatte speichert.
Die Fachkraft wählt die Aufbewahrungsdauer für Transkripte: 7, 30, 90, 180 oder 365 Tage oder ohne Begrenzung. Standardmäßig ist „ohne Begrenzung“ eingestellt, was jederzeit geändert werden kann. Nach Ablauf des gewählten Zeitraums wird das ursprüngliche Transkript gelöscht; die Konsultationsnotizen und Patientendaten bleiben verfügbar. Transkripte können zudem jederzeit manuell gelöscht werden.
Wenn ein Patient gelöscht wird, werden auch die zugehörigen Konsultationen, Transkripte, Notizen und KI-Konversationen gelöscht.
7. Verantwortungsbewusster Einsatz von Künstlicher Intelligenz
- Unterstützung, kein Ersatz für das klinische Urteilsvermögen. KI-generierte Inhalte sind eine operative Hilfe und ersetzen nicht das klinische oder ethische Urteilsvermögen der Fachkraft. Jede Entscheidung verbleibt in der alleinigen Verantwortung der Fachkraft.
- Keine Nutzung von Daten für das Modelltraining. Patientendaten werden niemals zum Trainieren, Optimieren oder Verbessern von KI-Modellen verwendet, weder durch uns noch durch Drittanbieter.
TP53 S.r.l. übernimmt keine Verantwortung für klinische Entscheidungen, die auf der Grundlage von KI-Ergebnissen getroffen werden. Die Fachkraft muss jeden Vorschlag kritisch prüfen, bevor sie ihn in der klinischen Praxis anwendet.
10. Internationale Übermittlung personenbezogener Daten
Die Infrastruktur des Dienstes wird in der Europäischen Union gehostet: die Anwendung und die Primärdatenbank in Frankfurt (Deutschland), verschlüsselte Backups in Westeuropa.
Eine Servicefunktion beinhaltet eine Übermittlung personenbezogener Daten in die Vereinigten Staaten:
- Erstellung des Entwurfs der klinischen Notiz, verarbeitet durch Anthropic PBC. Direkt identifizierende Patientendaten werden vor der Übermittlung entfernt, wie in Abschnitt 11 beschrieben. Es werden keine übermittelten Daten zum Trainieren oder Verbessern von Modellen der künstlichen Intelligenz verwendet.
Für die Vereinigten Staaten liegt kein allgemeiner Angemessenheitsbeschluss vor. Diese Übermittlungen erfolgen auf Grundlage der von der Europäischen Kommission mit dem Durchführungsbeschluss (EU) 2021/914 angenommenen Standardvertragsklauseln, die in die mit den jeweiligen Anbietern geschlossenen Auftragsverarbeitungsverträge aufgenommen wurden.
Wir weisen darauf hin, dass die übermittelten klinischen Inhalte personenbezogene Gesundheitsdaten im Sinne von Art. 9 DSGVO bleiben.
Sie können Informationen über die getroffenen Schutzmaßnahmen anfordern, indem Sie an privacy@tp53health.com schreiben.
11. Speicherung und Sicherheit
Speicherdauer
Wir speichern Informationen so lange, wie es für die Erbringung der Dienstleistung und für die Zwecke, für die sie erhoben wurden, erforderlich ist, unter Berücksichtigung unserer gesetzlichen und vertraglichen Verpflichtungen. Sobald unser berechtigter und praktischer Bedarf entfällt – oder nach Widerruf der Einwilligung – werden die Informationen umgehend gelöscht, sofern nicht gesetzliche Bestimmungen (z. B. Buchführungsvorschriften) eine längere Aufbewahrung erfordern.
- Bei Beendigung werden die Daten für 90 Tage zum Export bereitgestellt, danach werden identifizierbare Daten sicher gelöscht, vorbehaltlich gesetzlicher Verpflichtungen.
- Transkripte: entsprechend dem von der Fachkraft gewählten Zeitraum (7–365 Tage oder ohne Begrenzung).
- Konsultationsnotizen: bis zur Löschung durch die Fachkraft oder das Konto.
- Steuerdaten / Rechnungen: 10 Jahre (Art. 2220 des italienischen Zivilgesetzbuches).
- Backups: Löschung innerhalb von 7 Tagen (automatische Rotation).
Sicherheitsmaßnahmen (Art. 32 DSGVO)
- Verschlüsselung bei der Übertragung: TLS/HTTPS bei allen Verbindungen.
- Verschlüsselung im Ruhezustand durch die Infrastrukturanbieter.
- Passwörter mit bcrypt gehasht; niemals im Klartext gespeichert.
- Rollenbasierte Zugriffskontrolle mit Multi-Tenant-Isolierung: Jede Fachkraft greift nur auf ihre eigenen Patienten zu.
- Authentifizierte, einmalige und zeitlich begrenzte Links für Datenexporte.
- Regelmäßige verschlüsselte Backups mit kurzer Aufbewahrungsdauer und automatischer Rotation.
- Kontinuierliche Überwachung und dokumentiertes Incident-Management, einschließlich der Meldung an die Aufsichtsbehörde gemäß Art. 33 DSGVO.
- Pseudonymisierung direkt identifizierender Patientendaten vor der Übermittlung an den KI-Anbieter. Die Zuordnung zwischen dem Echtwert und dem Platzhalter wird zum Zeitpunkt der Anfrage im Arbeitsspeicher generiert und anschließend gelöscht: Sie wird niemals in einer Datenbank, Datei, einem Cache oder Protokoll gespeichert. Es handelt sich um eine Pseudonymisierung und nicht um eine Anonymisierung, da der Patientendatensatz in unseren Systemen existiert.
- Zwei-Faktor-Authentifizierung für den Administrationsbereich und Schutz vor wiederholten Anmeldeversuchen.
Informationen sind nur für Mitarbeiter zugänglich, die den Zugriff zur Erfüllung ihrer Aufgaben benötigen. Es liegt in der Verantwortung des Kunden, unbefugten Zugriff auf sein Konto zu verhindern.
12. Ihre Datenschutzrechte
In Bezug auf die Verarbeitung Ihrer personenbezogenen Daten haben Sie das Recht:
- Auskunft über Ihre personenbezogenen Daten zu verlangen
- Die Berichtigung unrichtiger oder unvollständiger Informationen zu verlangen
- Die Löschung personenbezogener Daten zu verlangen, wenn diese nicht mehr erforderlich sind
- Ihre Einwilligung zu widerrufen, sofern wir nicht gesetzlich zur Aufbewahrung der Daten verpflichtet sind
- Die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen
- Die personenbezogenen Daten, die wir von Ihnen erhoben haben, zu erhalten (Datenübertragbarkeit)
- Der Verarbeitung auf Grundlage unserer berechtigten Interessen zu widersprechen
Um diese Rechte auszuüben, können Sie uns unter privacy@tp53health.com kontaktieren. Wir werden innerhalb eines Monats nach Erhalt antworten; in komplexen Fällen kann diese Frist um weitere zwei Monate verlängert werden, worüber wir Sie innerhalb des ersten Monats informieren werden. Anfragen zu Patientendaten sollten an den Verantwortlichen (den Heilberufler) gerichtet werden.
13. Beschwerde bei der Aufsichtsbehörde
Wenn Sie der Meinung sind, dass wir Ihre personenbezogenen Daten unter Verstoß gegen geltendes Datenschutzrecht verarbeitet haben, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen – in Ihrem Wohnsitzland, an Ihrem Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. In Italien ist die zuständige Behörde der Garante per la protezione dei dati personali (www.garanteprivacy.it).
14. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung nach eigenem Ermessen ändern. Im Falle wesentlicher Änderungen werden wir unsere Kunden benachrichtigen. Die aktuelle Version ist jederzeit auf unserer Website verfügbar.
15. Kontakt
Kontaktieren Sie uns gerne bei Fragen, Anmerkungen oder zur Ausübung Ihrer Rechte: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italien — E-Mail: privacy@tp53health.com. Es wurde kein Datenschutzbeauftragter (DSB) bestellt; Datenschutzanfragen werden unter dieser Adresse bearbeitet.
