Datenschutz

Diese Erklärung gilt für die App „MedRadar by breubeer.de“ und für diese Website. Sie beschreibt, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage, wer sie außer uns erhält und wie lange wir sie aufbewahren. Wir haben uns bemüht, das ohne unnötiges Juristendeutsch zu tun.

Verantwortlicher

Verantwortlich für die hier beschriebenen Verarbeitungen im Sinne des Art. 4 Nr. 7 DSGVO ist der Anbieter von MedRadar und von QPilotX:

Steven Breuer
Goedekestraße 4
29221 Celle
E-Mail: info@breubeer.de

Die vollständigen Anbieterangaben finden Sie im Impressum.

Datenschutzbeauftragter

Wir haben die Voraussetzungen für eine Benennungspflicht nach Art. 37 Abs. 1 DSGVO und § 38 Abs. 1 BDSG geprüft; eine Pflicht zur Benennung eines Datenschutzbeauftragten besteht derzeit nicht. Fragen zum Datenschutz richten Sie bitte an den Verantwortlichen (siehe Impressum) oder an datenschutz@qpilotx.app.

Die App MedRadar

MedRadar kommt ohne Konto und ohne Anmeldung aus. Ihre gewählte Rolle, Ihre Lesezeichen, Ihr Lesestand und Ihr Fortschritt im Simulator bleiben ausschließlich auf Ihrem Gerät gespeichert; wir sehen sie nicht. Über „Meine Daten löschen“ in der App entfernen Sie diesen lokalen Bestand jederzeit selbst.

Beiträge, Radar-Meldungen und Übungsszenen ruft die App von Servern des Anbieters in Deutschland ab; die Server stehen in Deutschland bei der Hetzner Online GmbH, mit der wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen haben. Dabei fallen technisch notwendige Server-Protokolle an. Der vorgeschaltete Reverse Proxy protokolliert jeden Zugriff mit IP-Adresse im Klartext, Zeitpunkt, aufgerufener Adresse, übertragener Datenmenge, Browserkennung und Verweisadresse. Zweck sind der Betrieb, die Fehlersuche und die Abwehr von Angriffen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolldateien werden wöchentlich gewechselt und nach etwa fünf Wochen automatisch gelöscht, Fehlerprotokolle nach etwa zehn Wochen. Sie werden nicht mit anderen Daten zusammengeführt. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolldaten darüber hinaus so lange aufbewahrt werden, wie es für die Aufklärung und die Rechtsverfolgung erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO).

Die Protokolle der einzelnen Dienste — etwa des Datenbank-Gateways und des Mailservers — laufen zusätzlich mit; sie werden nicht nach Zeit, sondern nach Größe begrenzt: Ist der vorgesehene Platz belegt, überschreiben neue Einträge die ältesten. Für die Begrenzung der Zahl von Anfragen speichern wir keine IP-Adresse im Klartext, sondern nur eine gesalzene Prüfsumme; sie wird nach einer Stunde automatisch gelöscht.

Für das Tageslimit der Übungsszenen verwendet die App eine Kennung, die Ihr Gerät selbst zufällig erzeugt. Sie enthält keine Gerätenummer und keinen Namen und verschwindet mit „Meine Daten löschen“.

Der Simulator — Übungsgespräche mit einer KI

Im Simulator (vormals „Die Praxis“) führen Sie Übungsgespräche mit einem KI-Sprachmodell. Ihre Eingaben werden dafür an unseren Server in Deutschland und von dort an unseren Auftragsverarbeiter Anthropic PBC (Claude) übermittelt, der die Antwort erzeugt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — ohne diese Übermittlung lässt sich die von Ihnen aufgerufene Funktion nicht erbringen.

Übermittlung in die USA: Anthropic PBC hat ihren Sitz in den Vereinigten Staaten. Ihre Eingaben und die daraus erzeugten Antworten werden damit in ein Drittland außerhalb der EU übermittelt. Ein solches Land bietet nicht ohne Weiteres ein Schutzniveau, das dem der DSGVO entspricht; insbesondere können US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen, und die Rechtsschutzmöglichkeiten für Betroffene sind eingeschränkt. Die Übermittlung stützen wir auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO: Der Auftragsverarbeitungsvertrag des Anbieters ist automatisch Bestandteil seiner Commercial Terms für die Programmierschnittstelle und enthält diese Klauseln; ein gesonderter Abschluss ist dafür nicht nötig. Eine Kopie der maßgeblichen Garantien können Sie bei uns anfordern.

Kein Training, Löschung nach höchstens 30 Tagen. Der Anbieter nutzt die über die Programmierschnittstelle übermittelten Eingaben und Antworten nach seinen Bedingungen standardmäßig nicht zum Training seiner Modelle. Nach seiner aktuellen Dokumentation werden sie auf seinen Systemen innerhalb von bis zu 30 Tagen gelöscht. Eine weitergehende Vereinbarung, bei der überhaupt keine Speicherung stattfindet („Zero Data Retention“), gibt es nur auf gesonderten Antrag; sie ist für uns nicht aktiviert.

Bitte geben Sie keine echten Patienten- oder Personendaten ein. Die Szenen sind Übungen mit erfundenen Fällen. Ein Filter weist offensichtliche Fälle ab — Geburtsdaten, Versicherten- und Telefonnummern, E-Mail-Adressen, IBAN, Anreden mit Nachnamen —, bevor etwas unser Haus verlässt. Dieser Filter ist eine Hürde, keine Garantie, und ersetzt Ihre Sorgfalt nicht.

Den Gesprächsverlauf speichern wir nicht. Auf unserem Server bleibt je Durchlauf nur eine anonyme Zeile ohne Bezug zu Ihnen oder Ihrem Gerät: welche Szene, ob bestanden, ob es der erste Versuch war, wie viele Züge nötig waren, und wann das war. Daraus berechnen wir ausschließlich die Vergleichszahl, die Ihnen die App anzeigt. Ihre Auswertung und Ihr Spielstand liegen auf Ihrem Gerät.

Teilnahmebestätigung per E-Mail

Nach einer bestandenen Ebene können Sie sich freiwillig eine Teilnahmebestätigung als PDF zuschicken lassen, etwa für Ihren QM-Ordner. Dafür verarbeiten wir Ihre E-Mail-Adresse, auf Wunsch Ihren Namen, die Art Ihrer Einrichtung (Praxis oder Klinik), die bestandene Szene mit Ebene und erworbenem Titel sowie die Zeitpunkte der Anforderung und des Versands. Ohne diese Angaben können wir die Bestätigung nicht ausstellen und zustellen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung dient der Durchführung der von Ihnen angeforderten Leistung. Die Bestätigung erhalten Sie unabhängig davon, ob Sie in Neuigkeiten einwilligen.

Die Zustellung erfolgt per E-Mail über unseren eigenen Mailserver, den wir selbst auf derselben Maschine betreiben wie die übrigen Dienste. Ein externer Mailanbieter als Auftragsverarbeiter ist daran nicht beteiligt; Ihre Adresse verlässt für den Versand unser Haus nur noch in Richtung des empfangenden Mailservers. Beim Mailbetrieb fallen Verbindungs- und Zustellprotokolle an, die unter anderem IP-Adressen einliefernder Server enthalten; ihr Umfang wird durch eine automatische Rotation begrenzt. Damit niemand über fremde Adressen beliebig viele Mails auslösen kann, begrenzen wir die Zahl der Anforderungen je Absender.

Neuigkeiten zu MedRadar und QPilotX

Beim Anfordern der Teilnahmebestätigung können Sie zusätzlich einwilligen, dass wir Ihnen gelegentlich Neuigkeiten schicken dürfen. Diese Nachrichten sind Werbung für eigene Produkte des Anbieters: für die App MedRadar und für QPilotX, ein weiteres Produkt desselben Anbieters. Verarbeitet werden dafür dieselben Angaben wie oben — E-Mail-Adresse, gegebenenfalls Name und Art der Einrichtung — sowie der Zeitpunkt Ihrer Einwilligung und der Zeitpunkt Ihrer Bestätigung, damit wir die Einwilligung nach Art. 7 Abs. 1 DSGVO nachweisen können.

Freiwillig und ohne Kopplung. Das Häkchen ist nicht vorausgewählt. Setzen Sie es nicht, erhalten Sie ausschließlich Ihre Teilnahmebestätigung und sonst nichts. Die Bestätigung ist also ausdrücklich auch ohne Werbeeinwilligung erhältlich; wir machen das eine nicht vom anderen abhängig.

Bestätigung in zwei Schritten (Double-Opt-in). Mit dem Häkchen allein sind Sie noch nicht angemeldet. Sie erhalten in der Mail mit Ihrer Teilnahmebestätigung einen Bestätigungslink; erst wenn Sie ihn anklicken, gelten Sie als Abonnent und erhalten Neuigkeiten. So stellen wir sicher, dass niemand eine fremde Adresse einträgt. Der Link weist sich über ein zufälliges Token aus, das nur zu Ihrem Eintrag gehört.

Rechtsgrundlage. Rechtsgrundlage der Werbezusendung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG.

Widerruf jederzeit. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — ohne Angabe von Gründen und ohne andere Kosten als die Übermittlungskosten nach den Basistarifen. Jede Mail enthält dafür einen Abmeldelink; alternativ genügt eine formlose Nachricht an info@breubeer.de. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer. Haben Sie die Einwilligung angefordert, den Bestätigungslink aber nicht angeklickt, löschen wir Ihren Eintrag automatisch sechs Monate nach der Anforderung. Dasselbe gilt, wenn Sie nur die Teilnahmebestätigung wollten. Nach einer Abmeldung löschen wir Ihren Eintrag sechs Monate später vollständig; diese Frist dient allein dazu, eine Beschwerde über einen Versand nach der Abmeldung noch nachvollziehen zu können. Als bestätigter Abonnent bleiben Ihre Daten gespeichert, solange das Abonnement läuft.

Der Versand läuft über unseren eigenen, selbst betriebenen Mailserver. Wir setzen keinen Dienst ein, der misst, ob und wann Sie eine Mail öffnen oder einen Link darin anklicken; ausgewertet wird nur, ob Sie bestätigt oder sich abgemeldet haben.

Push-Benachrichtigungen (freiwillig)

Push-Benachrichtigungen sind freiwillig; wir speichern erst dann einen Push-Token Ihres Geräts, wenn Sie die Benachrichtigungen in der App aktiv einschalten. Rechtsgrundlage für das Speichern und Auslesen des Tokens auf Ihrem Endgerät und die weitere Verarbeitung ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO; Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Push in der App wieder ausschalten oder die Benachrichtigungen in den Systemeinstellungen Ihres Geräts deaktivieren.

Was wir speichern. Aktivieren Sie Push, speichern wir in unserer Datenbank in Deutschland: das Push-Token Ihres Geräts, die Plattform (iOS oder Android), die App-Version, die Spracheinstellung, die von Ihnen gewählte Rolle und die von Ihnen gewählten Themen sowie den Zeitpunkt des ersten und des letzten Kontakts. Ein Push-Token ist eine vom Betriebssystem vergebene Zustelladresse; es enthält weder Ihren Namen noch Ihre Telefonnummer, ist aber Ihrem Gerät zugeordnet.

Wer daran beteiligt ist. Zur Zustellung setzen wir Firebase Cloud Messaging der Google Ireland Limited beziehungsweise Google LLC ein (firebase.google.com/support/privacy), die uns diesen Dienst nach den Firebase Data Processing and Security Terms als Auftragsverarbeiter erbringt; Google LLC ist im US-Register des EU-US Data Privacy Framework mit aktiver Zertifizierung geführt, sodass die Übermittlung in die USA auf den Angemessenheitsbeschluss der EU-Kommission gestützt wird. Auf iPhones und iPads wird die Benachrichtigung technisch zwingend über den Apple Push Notification service der Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA, zugestellt; dabei werden der Push-Token und der Nachrichteninhalt an Apple in die USA übermittelt. Apple Inc. ist nach unserer Prüfung des öffentlichen Registers unter dataprivacyframework.gov nicht Teilnehmer des EU-US Data Privacy Framework; Apple gibt in seiner Datenschutzerklärung an, internationale Übermittlungen auf Standardvertragsklauseln zu stützen, und wir können Ihnen zur genauen datenschutzrechtlichen Rolle von Apple beim Push-Versand keine über die Apple-Bedingungen hinausgehende Zusage machen. Wir versenden über Push ausschließlich allgemeine Hinweise zu den von Ihnen abonnierten Themen und keine personenbezogenen oder gesundheitsbezogenen Inhalte.

Abschalten löscht den Eintrag. Schalten Sie Push in der App wieder aus oder widerrufen Sie Ihre Einwilligung auf andere Weise, melden wir Ihr Gerät von den Themen ab und löschen den Push-Token in unserer Datenbank. Zusätzlich können Sie Benachrichtigungen jederzeit in den Einstellungen Ihres Betriebssystems entziehen. Nachrichteninhalte protokollieren wir nicht.

Benachrichtigungen im Browser

Wenn Sie den Benachrichtigungen zustimmen, erzeugt Ihr Browser eine Adresse für die Zustellung sowie zwei Schlüssel zur Verschlüsselung. Wir speichern diese drei Werte, um Ihnen einmal täglich eine Nachricht schicken zu können. Ein Personenbezug entsteht dabei nicht: Wir speichern weder eine Kennung noch dauerhaft Ihre IP-Adresse — sie liegt nur für kurze Zeit im Arbeitsspeicher, um eine missbräuchlich massenhafte Anmeldung zu verhindern —, und die Zustelladresse lässt keinen Rückschluss auf Sie zu. Die Nachricht selbst wird so verschlüsselt, dass auch der Push-Dienst Ihres Browsers ihren Inhalt nicht lesen kann. Sie können die Benachrichtigungen jederzeit über denselben Knopf wieder abbestellen; die gespeicherten Werte werden dann sofort gelöscht.

Diese Website

Diese Website verwendet keine Cookies, kein Tracking und keine externen Skripte. Unter dieser Adresse erscheinen auch die Fachbeiträge, der Feed und die Redaktionsseite; es gelten dieselben Angaben zu Server-Protokollen wie oben beschrieben.

Kontaktformular. Nutzen Sie unser Kontaktformular, übermitteln wir die von Ihnen angegebene Projektart, Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht per E-Mail an den Anbieter. Wir nutzen diese Angaben zur Beantwortung Ihrer Anfrage beziehungsweise — wenn Sie „Beim Start Bescheid geben“ auswählen — für genau eine Benachrichtigung zum Store-Start; danach löschen wir sie. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei einer Anfrage zu einem Vertrag und im Übrigen Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an der Beantwortung Ihrer Anfrage. Um Missbrauch vorzubeugen, begrenzen wir die Zahl der Anfragen je Absender für kurze Zeit; diese Zählung liegt nur flüchtig im Arbeitsspeicher des Servers und wird nicht dauerhaft gespeichert.

Missbrauchsschutz allgemein. Auch an anderen Stellen begrenzen wir, wie oft ein Absender eine Anfrage stellen darf. Dafür speichern wir keine IP-Adressen und keine Tokens im Klartext, sondern nur eine gesalzene Prüfsumme daraus, die nach einer Stunde automatisch gelöscht wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Empfänger und Auftragsverarbeiter

Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken an Dritte weiter. Außer uns erhalten Daten nur die folgenden Stellen, und nur, soweit es für den jeweiligen Zweck nötig ist:

  • Hetzner Online GmbH (Deutschland) — die Server und die Datenbank stehen in Deutschland in einem Rechenzentrum dieses Anbieters; Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO einschließlich der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
  • Anthropic PBC (USA) — Erzeugen der Gesprächsantworten in „Die Praxis“; Auftragsverarbeiter, Übermittlung in ein Drittland.
  • Google Ireland Limited / Google LLC — Firebase Cloud Messaging für Push-Benachrichtigungen; Auftragsverarbeiter.
  • Apple Inc. / Apple Distribution International Ltd. — Zustellung der Push-Benachrichtigungen auf iOS-Geräten; Apple erhält dabei die für die Zustellung nötigen Angaben.

Den Mailserver für Teilnahmebestätigungen und Neuigkeiten betreiben wir selbst; ein externer Mailanbieter ist daran nicht beteiligt. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.

Speicherdauern im Überblick

  • Zugriffsprotokolle des Reverse Proxy (mit IP-Adresse): wöchentlicher Wechsel, automatische Löschung nach etwa fünf Wochen; Fehlerprotokolle nach etwa zehn Wochen. Bei einem konkreten Sicherheitsvorfall so lange, wie es die Aufklärung und die Rechtsverfolgung erfordern.
  • Protokolle der einzelnen Dienste (Datenbank-Gateway, Mailserver): begrenzt nach Größe statt nach Zeit — neue Einträge überschreiben die ältesten.
  • Zählwerte des Missbrauchsschutzes (gesalzene Prüfsummen): automatische Löschung nach einer Stunde.
  • Gesprächsverläufe im Simulator: werden nicht gespeichert.
  • Anonyme Durchlaufzeilen ohne Personenbezug: dauerhaft, da sie niemandem zugeordnet werden können.
  • Teilnahmebestätigung ohne bestätigte Werbeeinwilligung: Löschung sechs Monate nach der Anforderung.
  • Newsletter-Abonnement: bis zum Widerruf; nach der Abmeldung Löschung sechs Monate später.
  • Push-Eintrag: bis Sie Push abschalten, dann sofortige Löschung.
  • Kontaktanfragen: bis die Anfrage erledigt ist, danach Löschung; gesetzliche Aufbewahrungspflichten bleiben unberührt.
  • Lokale Daten auf Ihrem Gerät: bis Sie sie löschen oder die App entfernen.

Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 Abs. 1 DSGVO findet nicht statt. Die Auswertung Ihrer Übungsgespräche in Die Auswertung im Simulator ist eine Rückmeldung zu einer Übung; sie entfaltet Ihnen gegenüber keine rechtliche Wirkung und beeinträchtigt Sie nicht in ähnlicher Weise erheblich.

KI-Kennzeichnung (Art. 50 KI-VO)

Radar-Meldungen werden automatisiert erstellt. Beiträge entstehen mit KI-Unterstützung und werden vor der Veröffentlichung redaktionell geprüft. In „Die Praxis“ sprechen Sie mit einem KI-Sprachmodell, nicht mit einem Menschen. Diese Kennzeichnungen finden Sie sowohl in der App als auch auf dieser Website.

Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO).

Widerspruchsrecht. Soweit wir Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, nach Art. 21 Abs. 1 DSGVO widersprechen. Gegen eine Verarbeitung zum Zweck der Direktwerbung können Sie nach Art. 21 Abs. 2 DSGVO jederzeit und ohne Begründung widersprechen; wir verarbeiten Ihre Daten dann nicht mehr zu diesem Zweck.

Widerruf von Einwilligungen. Erteilte Einwilligungen — für Neuigkeiten und für Push-Benachrichtigungen — können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Widerrufen Sie die Einwilligung zu Push-Benachrichtigungen, löschen wir den Push-Token in unserer Datenbank.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@breubeer.de. Außerdem haben Sie nach Art. 77 DSGVO das Recht, sich bei einer Aufsichtsbehörde zu beschweren, etwa bei der für uns zuständigen Landesbeauftragten für den Datenschutz Niedersachsen.

Stand: 22. August 2026