Datenschutzerklärung

1. Verantwortliche Stelle

unlimited.studio GmbH
Am Alten Sudhaus 7 a
34119 Kassel

Vertreten durch die Geschäftsführer Michel Schäfer und Daniel Schmier.
Telefon: +49 561 98833921
E-Mail: hi@planrivo.de

Verantwortliche Stelle ist die Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.

2. Hosting und Datensicherung

Diese Website wird auf Servern in Deutschland betrieben (Rechenzentrum Nürnberg). Anbieter ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen. Wenn Sie diese Website besuchen, erfasst Hetzner verschiedene Logfiles inklusive Ihrer IP-Adresse. Details entnehmen Sie der Datenschutzerklärung von Hetzner: hetzner.com/de/legal/privacy-policy

Die Verwendung von Hetzner erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO: Wir haben ein berechtigtes Interesse an einer möglichst zuverlässigen Darstellung unserer Website. Wir haben mit Hetzner einen Vertrag über Auftragsverarbeitung geschlossen.

Sicherungen der Datenbank erfolgen verschlüsselt bei Amazon Web Services (S3) in der Region Frankfurt am Main; die Daten verlassen Deutschland auch für die Sicherung nicht. Mit Amazon Web Services besteht ein Vertrag über Auftragsverarbeitung. Die Sicherungen rotieren aus, sodass gelöschte Daten auch aus ihnen entfernt werden.

3. Server-Logdateien

Beim Aufruf dieser Website werden automatisch Informationen in Server-Logdateien gespeichert: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browsertyp und Betriebssystem sowie die zuvor besuchte Seite, falls Ihr Browser sie mitschickt. Diese Daten dienen der Betriebssicherheit und der Aufklärung von Missbrauch, werden nicht mit anderen Datenquellen zusammengeführt und automatisch wieder gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

4. SSL- bzw. TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Sie erkennen eine verschlüsselte Verbindung am Schloss-Symbol in der Adresszeile und daran, dass die Adresse mit „https://" beginnt. Daten, die Sie an uns übermitteln, können dabei nicht von Dritten mitgelesen werden.

5. Cookies

Diese Website setzt ausschließlich technisch notwendige Cookies — keine Analyse- und keine Werbe-Cookies. Sie sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; Rechtsgrundlage der zugehörigen Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO. Dazu zählt auch das Cookie von Google reCAPTCHA auf unseren Formularen (Abschnitt 7). Der Cookie-Hinweis beim ersten Besuch stammt aus einer selbst gehosteten Einwilligungsverwaltung; ein Dienst eines Drittanbieters ist nicht im Einsatz.

Die vollständige Aufstellung mit Zwecken und Laufzeiten sowie „Auswahl ändern" finden Sie unter Cookie Einstellungen.

6. Registrierung und Warteliste

Wenn Sie ein Konto für Ihre Praxis anlegen, verarbeiten wir die Daten aus dem Registrierungsformular: Ihren Namen, Ihre E-Mail-Adresse, den Namen Ihrer Praxis und Ihr Passwort — Letzteres ausschließlich als kryptografischen Hash, nie im Klartext. Neue Praxen kommen zunächst auf eine Warteliste und werden von uns freigeschaltet; über die Freischaltung und über den Verlauf der kostenlosen Pilotphase informieren wir Sie per E-Mail. Das sind vertragsbezogene Nachrichten, keine Werbung; Werbe-Mails versenden wir nur mit gesonderter Einwilligung. Der Versand dieser System-Mails läuft über den E-Mail-Dienstleister Brevo (Verarbeitung in Deutschland); ein Vertrag über Auftragsverarbeitung besteht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag und Vertragsanbahnung). Die Daten bleiben gespeichert, solange das Konto besteht, und werden mit dessen Löschung entfernt; gesetzliche Aufbewahrungsfristen bleiben unberührt.

7. Google reCAPTCHA

Zum Schutz unserer Anmelde- und Registrierungsformulare vor Missbrauch und automatisierten Eingaben setzen wir Google reCAPTCHA ein, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. reCAPTCHA analysiert das Verhalten des Websitebesuchers anhand verschiedener Merkmale (z. B. IP-Adresse, Verweildauer, Mausbewegungen), um zwischen Menschen und automatisierten Zugriffen zu unterscheiden. Die Analyse läuft im Hintergrund, sobald eine geschützte Seite aufgerufen wird. Dabei setzt reCAPTCHA ein technisch erforderliches Cookie (_GRECAPTCHA); die Speicherung erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.

Google verarbeitet die Daten in unserem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz unserer Formulare vor Spam und missbräuchlichen Zugriffen. Soweit Daten in die USA übermittelt werden, stützt sich die Übermittlung auf die EU-Standardvertragsklauseln; Google LLC ist zudem unter dem EU-US Data Privacy Framework zertifiziert.

8. Kontakt per E-Mail

Wenn Sie uns per E-Mail kontaktieren, speichern wir Ihre Anfrage inklusive der Kontaktdaten zur Bearbeitung und für Anschlussfragen. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit einem Vertrag zusammenhängt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, wenn der Zweck entfällt und keine Aufbewahrungspflichten entgegenstehen. Unsere E-Mail-Postfächer betreibt die Mittwald CM Service GmbH & Co. KG (Deutschland) als Auftragsverarbeiter.

9. Zahlungsabwicklung

Sobald kostenpflichtige Tarife buchbar sind, wickeln wir Zahlungen über Stripe ab (Stripe Payments Europe, Ltd., Dublin, Irland). Dorthin gehen die Firmen- und Zahlungsdaten Ihrer Praxis — niemals Daten Ihrer Patienten. Derzeit wird nichts abgerechnet; es fließen noch keine Daten an Stripe.

10. Der angemeldete Bereich: Ihre Praxis bleibt Herrin der Daten

Im angemeldeten Bereich verwaltet eine Praxis Patienten und Übungspläne. Für diese Daten — darunter Gesundheitsdaten nach Art. 9 DSGVO — ist die Praxis die Verantwortliche und wir sind Auftragsverarbeiter nach Art. 28 DSGVO. Ein Vertrag über die Auftragsverarbeitung samt der technischen und organisatorischen Maßnahmen gehört zum Vertragsschluss mit jeder Praxis; die anwaltlich geprüfte Endfassung entsteht vor dem Marktstart.

Was heute schon gebaut ist, nicht nur versprochen:

  • Zwei-Faktor-Pflicht: Jedes Therapeutenkonto ist mit einer nicht abwählbaren TOTP-Anmeldung geschützt (Art. 32 DSGVO).
  • Datenminimierung: Die Plattform erfasst keine Diagnosen und keine Verordnungsdaten. Freitexte werden feldverschlüsselt gespeichert.
  • Patientenzugang ohne Konto: Patienten erreichen ihren Plan über einen widerrufbaren Code; gespeichert wird davon nur ein Hash. Vor der ersten Ansicht fragt die Seite das Geburtsjahr ab, sofern eines hinterlegt ist.
  • Löschen heißt löschen: Gelöschte Patientendaten werden nach 30 Tagen endgültig und unwiederbringlich entfernt, abgelaufene Patientenzugänge nach 90 Tagen. Das erledigt ein automatischer Auftrag, keine manuelle Routine.
  • Mandantentrennung: Jede Praxis sieht ausschließlich ihre eigenen Daten; die Trennung ist auf Datenbankebene erzwungen und durch Tests belegt.

Für die Information ihrer Patienten nach Art. 13 DSGVO ist die jeweilige Praxis zuständig; im Patientenbereich steht sie deshalb namentlich als Verantwortliche.

11. Ihre Rechte

Sie haben im Rahmen der gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Verarbeitung (Art. 15 DSGVO) sowie ein Recht auf Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.

Daneben steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wiesbaden.

12. Speicherdauer

Soweit diese Erklärung keine speziellere Frist nennt, bleiben personenbezogene Daten bei uns, bis der Zweck der Verarbeitung entfällt. Machen Sie ein berechtigtes Löschersuchen geltend oder widerrufen Sie eine Einwilligung, werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten — insbesondere steuer- oder handelsrechtliche — entgegenstehen.

13. Stand und Änderungen

Stand: 31.08.2026. Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa mit dem Start der Zahlungsabwicklung oder neuen Unterauftragsverarbeitern. Es gilt die jeweils hier veröffentlichte Fassung.