Datenschutzerklärung
Datenschutzerklärung Fassung 2026-10-07
Wir erklären hier verständlich, welche Daten HEY BONES CARE verarbeitet, warum, auf welcher Rechtsgrundlage, wie lange und welche Rechte du hast.
Status dieses Textes
A. Verantwortlicher und Datenschutzbeauftragte:r
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist Bones' Praxis GmbH, Johannes-Kepler-Straße 14, 51377 Leverkusen, Deutschland, vertreten durch Hamza Hamdaoui. Telefon +49 (0) 174 2038819, E-Mail hallo@bonespraxis.de. Weitere Pflichtangaben stehen im Impressum. Ob ein Datenschutzbeauftragter bestellt bzw. erforderlich ist, wird vor Livegang geklärt.
B. Geltungsbereich
Diese Erklärung gilt für die CARE-Plattform: CARE-Web-App, das Kundenportal „Mein Hey Bones“, den internen Praxisbereich und den Tablet-Check-in in der Praxis (Leverkusen). Für andere Angebote – etwa die allgemeine Praxis-Website oder einen eigenständigen Onlineshop – gelten die dort veröffentlichten, eigenen Datenschutzinformationen. Dienste, die ausschließlich auf der Praxis-Website eingesetzt werden, sind nicht automatisch Teil des CARE-Stacks und werden hier daher nicht als CARE-Verarbeitung ausgewiesen.
C. Grundsätze und Umgang mit Gesundheitsangaben
Wir verarbeiten so wenige Daten wie möglich (Art. 5 Abs. 1 lit. c DSGVO) und schützen sie technisch und organisatorisch (Art. 25, 32 DSGVO). Angaben zur Gesundheit eines Tieres sind keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO. Sie können jedoch über die Zuordnung zur haltenden Person personenbezogen sein und werden von uns vertraulich behandelt.
Das System fragt keine Gesundheitsdaten über Menschen ab und benötigt sie nicht. In Freitextfeldern weisen wir darauf hin: „Bitte keine Gesundheitsdaten über dich oder andere Personen eingeben – hier geht es ausschließlich um dein Tier.“
D. Registrierung, Anmeldung, Passwort-Reset
Für ein Konto verarbeiten wir E-Mail-Adresse, Passwort-Hash und Zeitpunkte der Anmeldung. Zweck ist die Bereitstellung des Kontos und die Vertragsanbahnung bzw. -durchführung (Art. 6 Abs. 1 lit. b DSGVO). Sicherheits- und Anmeldeprotokolle, Rate-Limits sowie Schutz gegen Missbrauch beruhen auf unserem berechtigten Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Für interne Konten setzen wir zusätzlich Zwei-Faktor-Authentifizierung ein.
E. Kundenprofil und Kontaktdaten
Name, Kontaktdaten und Kommunikationspräferenzen verarbeiten wir zur Vertragsanbahnung und -durchführung (Art. 6 Abs. 1 lit. b DSGVO).
F. Tierprofile, Beobachtungen, Dokumente
Zu deinem Tier verarbeiten wir Name, Tierart, Rasse, Geburtsdatum, Geschlecht, Gewicht, Beobachtungen, Medikamente des Tieres, Vorgeschichte sowie von dir bereitgestellte Dokumente und Bilder. Rechtsgrundlage ist die Durchführung bzw. Anbahnung der CARE-Leistung (Art. 6 Abs. 1 lit. b DSGVO), für Sicherheit und die Abwehr von Ansprüchen ergänzend Art. 6 Abs. 1 lit. f DSGVO. Wir behaupten dabei ausdrücklich keine Verarbeitung besonderer Kategorien nach Art. 9 DSGVO.
G. Terminbuchung, Sicherheitsvorabfrage, Warteliste, Rückruf
Für Buchung, Sicherheits-/Kontraindikationscheck, Wartelisteneinträge und Rückrufwünsche verarbeiten wir die dafür nötigen Angaben zu dir und deinem Tier (Art. 6 Abs. 1 lit. b DSGVO), für sichere und nachvollziehbare Abläufe ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Der Sicherheitscheck ist keine Diagnose. Wenn eine Angabe zu einem Ergebnis „STOP“ oder „Prüfung“ führt, ist das eine Vorsichts- und Prozessentscheidung. Du kannst dich in diesem Fall jederzeit an unser Team wenden; eine menschliche Prüfung ist immer möglich. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt.
H. Check-in am Tablet (Kiosk)
Beim Check-in in der Praxis wird eine kurze, isolierte Sitzung verwendet. Es werden nur die für die Ankunft und die aktualisierte Sicherheitsabfrage nötigen Angaben verarbeitet. Nach Abschluss wird die Ansicht automatisch zurückgesetzt; Daten anderer Tierhalter sind nicht sichtbar und es findet keine dauerhafte lokale Speicherung fremder Kundeninformationen im Browser des Tablets statt. Marketing-Einwilligungen werden am Kiosk nicht verlangt.
I. Behandlung, Dokumentation, Berichte, Follow-ups
Behandlungsverlauf, Befundnotizen, Berichte und Nachsorgeschritte verarbeiten wir zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Leistungen sind nicht-tierärztliche Dienstleistungen in den Bereichen Tier-Chiropraktik, Tier-Osteopathie, Massage und Ernährungsberatung für Tiere; tierärztliche Dokumentationspflichten bestehen dafür nicht. Soweit dennoch gesetzliche Aufbewahrungspflichten greifen, kommt Art. 6 Abs. 1 lit. c DSGVO hinzu; zur Rechtsverteidigung Art. 6 Abs. 1 lit. f DSGVO. Eine konkrete eigene Aufbewahrungsfrist ist noch festzulegen und wird nicht geschätzt; siehe Abschnitt T.
J. Datei-, Foto- und Video-Uploads
Uploads werden in privaten Speicherbereichen abgelegt und sind nur über kurzlebige, signierte Links für berechtigte Rollen zugänglich. Zulässig sind übliche Bild- und Dokumentformate bis 20 MB pro Datei. Bei Bildern minimieren wir Metadaten (z. B. EXIF-/Geodaten) soweit technisch möglich. Ein Malware-Scanning-Anbieter ist noch nicht festgelegt.
K. Servicekommunikation
Buchungsbestätigung, Terminstatus, Erinnerungen, Rückfragen zu fehlenden Angaben und Follow-up-Nachrichten sind Servicekommunikation zur Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO) und kein Marketing.
L. Newsletter und Marketing per E-Mail
Werbliche E-Mails senden wir nur mit deiner gesonderten, freiwilligen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, §7 UWG). Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar und nicht Voraussetzung für eine Behandlung oder einen Termin.
M. SMS und WhatsApp
SMS- oder WhatsApp-Kommunikation ist derzeit nicht aktiviert. Vor einem Einsatz werden Zweck, Anbieter und etwaige Drittlandtransfers geprüft und hier transparent ergänzt.
N. Foto-, Video- und Content-Nutzung
Wir trennen jede Freigabe einzeln: Aufnahme des Tieres, Veröffentlichung von Tiermaterial in Social Media, Nutzung auf Website und in der Presse, bezahlte Werbung, deine eigene Erkennbarkeit im Bild, deine Stimme bzw. O-Ton sowie Kontaktaufnahme zu Content-Themen. Sind Personen erkennbar, holen wir eine Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO) und beachten Bild- und Persönlichkeitsrechte. Es gibt keine pauschale Freigabe „weltweit, für immer, für alles“. Ein Widerruf wirkt für die Zukunft; bereits rechtmäßig erfolgte Verarbeitung bleibt unberührt. Details: Content-Einwilligung.
O. Cookies und ähnliche Technologien
Technisch erforderliche Speicherung und Auslesen von Informationen auf deinem Gerät erfolgt nach §25 Abs. 2 TDDDG ohne Einwilligung. Alles Nicht-Notwendige setzen wir erst nach deiner Einwilligung nach §25 Abs. 1 TDDDG ein; die anschließende Verarbeitung beruht dann je nach Werkzeug auf Art. 6 Abs. 1 lit. a DSGVO. Deine Entscheidung kannst du jederzeit unter Cookie-Einstellungen ändern oder widerrufen. Solange keine Analyse-/Marketing-Werkzeuge angebunden und final bestätigt sind, laden wir keine.
P. Hosting, Backend und Auftragsverarbeiter
Für Betrieb, Hosting, Datenbank, Authentifizierung und Dateispeicher setzen wir technische Dienstleister als Auftragsverarbeiter ein. Konkrete Anbieter benennen wir hier, sobald sie für den Produktivbetrieb bestätigt sind und ein Vertrag nach Art. 28 DSGVO vorliegt. Ein internes Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) wird geführt.
P.1 Online-Zahlung über Stripe (vorbereitet, noch nicht aktiv)
Für die Online-Zahlung von Anzahlungen und Restbeträgen ist als Zahlungsdienstleister Stripe vorgesehen (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland). Diese Funktion ist technisch vorbereitet, aber erst nach abgeschlossener technischer Einrichtung, Veröffentlichung und einer Testzahlung aktiv. Bis dahin findet keine Online-Zahlung statt; die Zahlung erfolgt vor Ort (bar/EC). PayPal ist nicht angebunden.
Sobald die Online-Zahlung aktiv ist, wirst du zur Zahlung auf eine Bezahlseite von Stripe weitergeleitet. Kartendaten oder andere Zahlungsmitteldaten gibst du direkt bei Stripe ein; wir erhalten und speichern sie nicht. An Stripe übermitteln wir Betrag, Währung, Zahlungsart (Anzahlung/Restbetrag) und eine technische Terminkennung; Stripe erhebt zusätzlich die von dir eingegebenen Zahlungs- und Kontaktdaten. Wir erhalten von Stripe den Zahlungsstatus (erfolgreich, fehlgeschlagen, erstattet) und eine Zahlungsreferenz.
Zweck: Abwicklung der Zahlung und Erstattungen sowie Bestätigung deines Termins. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten). Stripe verarbeitet Daten teilweise auch in eigener Verantwortung (z. B. Betrugsprävention, gesetzliche Pflichten). Eine Übermittlung in Drittländer, insbesondere in die USA, ist möglich; sie erfolgt nach Angaben von Stripe auf Grundlage des EU-U.S. Data Privacy Framework bzw. von Standardvertragsklauseln. Die abschließende Prüfung der Vertragsgrundlagen mit Stripe (einschließlich Auftragsverarbeitung/Datenschutzvereinbarung) erfolgt vor Aktivierung.
Q. Drittlandtransfers
Übermittlungen in Drittländer erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln (Art. 44 ff. DSGVO). Die konkreten Transfers werden vor Livegang erhoben und hier angegeben.
R. Interne Empfänger und Rollen
Zugriff erhalten ausschließlich Rollen, die die Daten für ihre Aufgabe benötigen. Fachliche Behandlungsdaten sind strikt von Content-, Marketing- und Commerce-Rollen getrennt. Zugriffe sind serverseitig durchgesetzt, nicht nur in der Oberfläche verborgen.
S. Sicherheit
Wir nutzen unter anderem verschlüsselte Übertragung, datenbankseitige Zugriffsregeln pro Datensatz, Zwei-Faktor-Authentifizierung für interne Konten, private Dateispeicher mit kurzlebigen signierten Links, Protokollierung sicherheitsrelevanter Änderungen als Metadaten, Rate-Limits sowie regelmäßige Backups. Aus Sicherheitsgründen nennen wir keine internen technischen Details.
T. Speicherdauer und zweckgebundene Weiternutzung
Konto-, Tier- und Betreuungsverlauf verwenden und speichern wir, solange der jeweilige Zweck besteht: laufende Betreuung, Nachsorge, Verlaufskontinuität über mehrere Termine, Vertragserfüllung, Sicherheits- und Nachweiszwecke sowie gesetzliche Pflichten. Eine pauschale unbegrenzte Speicherung findet nicht statt. Nach Ende des Kontos bzw. des Betreuungsverhältnisses löschen oder sperren wir je Datenkategorie, sobald keine Pflicht-, Anspruchs- oder Nachweisfrist mehr besteht.
Daten aus dem Behandlungsdatensatz nutzen wir nicht pauschal für Marketing. Content- und Marketingnutzung setzt stets eine gesonderte, freiwillige Einwilligung voraus (Social Media, Website/Presse-PR, bezahlte Werbung, deine eigene Erkennbarkeit im Bild, deine Stimme, Marketing-E-Mail).
- Konto- und Profildaten: solange das Konto besteht und danach nur, soweit gesetzlich erforderlich.
- Tierprofil und Termindaten: für die Dauer der Betreuung, der Verlaufskontinuität und laufender Ansprüche.
- Fachliche Behandlungsdokumentation: nach Erforderlichkeit für Nachsorge, Nachweis und Rechtsverteidigung. Für nicht-tierärztliche Leistungen bestehen keine tierärztlichen Dokumentationsfristen; unsere eigene verbindliche Frist ist noch festzulegen und wird nicht geschätzt.
- Rechnungs- und Buchungsbelege: 8 Jahre, soweit AO/HGB anwendbar sind.
- Handels- und Geschäftskorrespondenz: regelmäßig 6 Jahre, soweit einschlägig.
- Nachweise über Einwilligungen und vertragliche Erklärungen (Consent- und Legal-Historie): solange sie zur Nachweisführung und Rechtsverteidigung erforderlich sind – auch über das Ende einzelner Verarbeitungen hinaus. Widerrufe protokollieren wir zusätzlich unveränderbar (append-only).
- Security- und Zugriffslogs: konkrete Policy offen, empfohlen 90 Tage, sofern kein Vorfall vorliegt.
- Backups: nur mit begrenzter technischer Nachlaufzeit; gelöschte Daten verschwinden dort turnusgemäß.
U. Deine Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO)
Anfragen beantworten wir grundsätzlich innerhalb eines Monats; bei komplexen Anfragen kann sich die Frist gesetzlich verlängern, worüber wir dich informieren. Anträge kannst du im Portalbereich „Daten & Datenschutz“ stellen.
V. Erforderliche und optionale Angaben
Für Konto und Termin benötigen wir mindestens Kontaktdaten, ein Tierprofil und die Angaben der Sicherheitsvorabfrage. Ohne diese Angaben können wir keinen Termin sicher durchführen. Freiwillig sind zum Beispiel Foto des Tieres, Dokumentenuploads, Content-Freigaben und Marketing-Einwilligungen.
W. Keine ausschließlich automatisierten Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung statt (Art. 22 DSGVO). Die Sicherheits-Triage wird durch Menschen geprüft.
X. Minderjährige
Für eine selbständige Vertragsbuchung empfehlen wir ein Mindestalter von 18 Jahren; die tatsächlich geltende Regel ist noch festzulegen.
Y. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Stand: 01.09.2026 (Datenschutzerklärung Fassung 2026-10-07).
Kein tierärztlicher Notdienst
Noch zu bestätigen [OFFEN]
- [OFFEN] Datenschutzbeauftragte:r: Bestellung erforderlich? Falls bestellt: Kontaktdaten für Betroffenenanfragen. (Go-live-Blocker)
- [OFFEN] Aufbewahrungsfrist der fachlichen Behandlungsdokumentation: Für nicht-tierärztliche Leistungen bestehen keine tierärztlichen Dokumentationsfristen. Die verbindliche eigene Aufbewahrungspolicy ist noch festzulegen; es wird bewusst keine Frist behauptet. (Go-live-Blocker)
- [OFFEN] Aufbewahrung von Security-/Zugriffslogs: Empfehlung 90 Tage bei normalen Securitylogs, sofern kein Vorfall vorliegt. Policy ist zu bestätigen.
- [OFFEN] Malware-Scanning für Uploads: Anbieter/Verfahren für hochgeladene Dokumente und Bilder offen.
- [OFFEN] Monitoring-/Fehleranalyse-Dienstleister: Konkrete Anbieter, Datenkategorien und AVV offen.
- [OFFEN] Transaktions-E-Mail-Anbieter: Ohne angebundenen Anbieter kann die gesetzlich erforderliche Bestätigung auf dauerhaftem Datenträger nicht versendet werden. Das System behauptet deshalb keinen Versand. (Go-live-Blocker)
- [OFFEN] SMS-/WhatsApp-Anbieter: Derzeit nicht eingesetzt und nicht aktiviert. Bei Einsatz eigener Zweck, Anbieter und Transferprüfung.
- [OFFEN] Produktionsregion des Backends + AVV: Muss eine exakte EU-Region sein (bevorzugt Frankfurt/EU), nicht unspezifisch „Europe“. AVV nach Art. 28 DSGVO ist zu bestätigen. (Go-live-Blocker)
- [OFFEN] AVV/Planfreigabe der Entwicklungs-/Hostingplattform: KRITISCH: Der Workspace läuft aktuell auf einem Pro-Plan, das öffentliche DPA der Plattform nennt Business/Enterprise. Vor Verarbeitung echter personenbezogener CARE-Endkundendaten muss entweder Business/Enterprise mit AVV vorliegen oder schriftlich bestätigt sein, dass für den eingesetzten Stack ein Art.-28-konformer AVV gilt. (Go-live-Blocker)
- [OFFEN] Konkrete Drittlandtransfers: Nur mit Angemessenheitsbeschluss oder geeigneten Garantien (SCC). Konkrete Transfers sind zu erheben. (Go-live-Blocker)
- [OFFEN] Regel für Minderjährige: Empfehlung: 18+ für die selbständige Vertragsbuchung, sonst Zustimmung der gesetzlichen Vertretung. Die tatsächliche Regel ist offen. (Go-live-Blocker)
Diesen Text kannst du über die Druckfunktion deines Browsers speichern oder als PDF ausgeben (Strg/Cmd + P).
