BäderPraxis
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt die im vorhandenen BäderPraxis-System technisch feststellbaren Verarbeitungen.
1. Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung ist Beate Schmitt, handelnd unter BäderPraxis. Anschrift und Kontaktmöglichkeiten finden Sie im Impressum.
2. Allgemeine Hinweise
BäderPraxis besteht aus einer öffentlichen Willkommensseite, einem Mitglieder-Login und einem geschützten Portal für betriebliche Organisation, Arbeitsschutz, Dokumentation, Kontrollen, QR-Zugriffe und Nachweise. Personenbezogene Daten werden nur verarbeitet, soweit dies für die Bereitstellung der Website, die Anmeldung, die Nutzung der vereinbarten Portal-Funktionen, die Sicherheit des Systems, die Kommunikation oder gesetzliche beziehungsweise betriebliche Nachweise erforderlich ist.
Soweit Daten für den Aufruf der Website, die Anmeldung oder die Nutzung vereinbarter Funktionen erforderlich sind, kann eine Nichtbereitstellung dazu führen, dass die Website, der Login, einzelne Portalbereiche, QR-Zugriffe oder Nachweisfunktionen nicht oder nur eingeschränkt genutzt werden können.
3. Aufruf der öffentlichen Website und Serverprotokolle
- Daten: IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene URL, Browser- und Geräteinformationen, Referrer, technische Status- und Fehlerangaben sowie übertragene Datenmenge, soweit diese durch die Auslieferung der Website anfallen.
- Zweck: Auslieferung der öffentlichen Willkommensseite, Anzeige von Impressum und Datenschutz, technische Sicherheit und Fehleranalyse.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der sicheren und funktionsfähigen Bereitstellung der Website.
- Empfänger/Auftragsverarbeiter: Lovable Cloud als technische Betriebsplattform. Weitere Unterauftragsverarbeiter sind nicht abschließend aus dem Projektbestand feststellbar.
- Speicherdauer: Konkrete Fristen für Infrastruktur- und Zugriffsprotokolle sind nicht sicher feststellbar; maßgeblich sind die Fristen der Plattform- und Betreiberunterlagen.
- Drittlandübermittlungen: Nicht sicher feststellbar; mögliche Übermittlungen und Garantien müssen aus den Plattformunterlagen bestätigt werden.
- Bereitstellung: Für den Seitenaufruf technisch erforderlich.
Auf der öffentlichen Willkommensseite sind keine Analyse- oder Trackingdienste, keine externen Schriftarten, keine Karten-, Captcha-, Chat- oder Newsletterdienste eingebunden. Die früher vorhandene externe Pixabay-Audioquelle ist entfernt. Vorhandene Intro-Videodateien sind projekteigene Dateien und auf der öffentlichen Willkommensseite nicht eingebunden.
4. Lovable Cloud, Hosting, Datenbank, Anmeldung, Datei- und Anhangsspeicherung
- Daten: öffentliche Seitenabrufe, Benutzerkonten, E-Mail-Adressen, Benutzerkennungen, Sitzungsdaten, Rollen, Berechtigungen, Organisations-, Standort-, Bereichs- und Betriebszuordnungen, Fachinhalte, freigegebene Dokumente, Anhänge, QR-Ausgaben, technische Protokolle und Sicherungsdaten.
- Zweck: Betrieb der Plattform, Anmeldung, Berechtigungsprüfung, Mandanten- und Betriebstrennung, Speicherung und Auslieferung freigegebener Inhalte, Nachweisführung, Sicherheit, Missbrauchsabwehr und Wiederherstellbarkeit.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung vereinbarter Portal-Funktionen; Art. 6 Abs. 1 lit. c DSGVO, soweit Nachweis- oder Aufbewahrungspflichten bestehen; Art. 6 Abs. 1 lit. f DSGVO für technischen Betrieb, Sicherheit, Fehleranalyse und Missbrauchsabwehr.
- Empfänger/Auftragsverarbeiter: Lovable Cloud als technische Betriebsplattform. Die vollständige Liste der Unterauftragsverarbeiter ist im Projekt nicht hinterlegt.
- Speicherdauer: Daten werden im Portal gespeichert, solange sie für Benutzerkonto, Betriebszweck, Nachweis, Freigabe, Aufbewahrung oder technische Sicherung erforderlich sind. Konkrete Lösch- und Sicherungsfristen sind organisatorisch beziehungsweise vertraglich zu bestätigen.
- Drittlandübermittlungen: Nicht abschließend feststellbar; mögliche Übermittlungen und Garantien sind aus den Lovable-Unterlagen zu bestätigen.
- Bereitstellung: Für Login, Portalnutzung, Dateiabruf, Berechtigungsprüfung und Nachweise erforderlich.
5. Cookies, Local Storage und Session Storage
- Anmeldesitzung: Local-Storage-/Sitzungseintrag mit technischer Benutzerkennung, E-Mail-Adresse und Token zur Aufrechterhaltung der Anmeldung; Zweck: Login und Sitzungsprüfung; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Speicherdauer: bis Abmeldung oder Ablauf der Sitzung, automatische Abmeldung nach Inaktivität ist vorgesehen.
- Aktive Organisation: Local-Storage-Eintrag mit interner Organisations-ID; Zweck: zuletzt gewählte Organisation merken; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; Speicherdauer: bis Wechsel, Abmeldung oder manuelles Löschen.
- Erfassungsentwürfe: Local-Storage-Einträge zu Risikomanagement- und Stammdaten-Entwürfen; Zweck: Schutz vor Eingabeverlust; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; Speicherdauer: bis Speichern, Verwerfen oder Löschen im Browser. Entwürfe können die vom Nutzer eingegebenen Inhalte enthalten.
- Seitenleisten- und Scrollzustand: First-Party-Cookie beziehungsweise Session Storage; Zweck: Bedienkomfort und Navigation; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; Speicherdauer: je nach Cookie- oder Tab-Laufzeit beziehungsweise bis Browserlöschung.
- Intro-Merker: Session Storage für eine nicht öffentlich aktive Startanimation; Zweck: Animation in derselben Browsersitzung nicht erneut zeigen; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; Speicherdauer: bis Ende des Browser-Tabs.
Einwilligungspflichtige Analyse-, Werbe- oder Tracking-Cookies wurden im geprüften Projektbestand nicht festgestellt.
6. Mitglieder-Login, Authentifizierung und Benutzerkonten
- Daten: E-Mail-Adresse, Passwort-Anmeldedaten in der Authentifizierungsfunktion, Benutzerkennung, Sitzungs- und Tokeninformationen, Login- und Kontostatus, Profilangaben aus der Registrierung wie Vorname, Nachname, Unternehmen und optional Position, Rollen und Berechtigungen.
- Zweck: Anmeldung, Registrierung, Kontofreigabe, Zugriffsbeschränkung, Rückkehr zu gescannten QR-Zielen und Schutz vor unberechtigtem Zugriff.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Anmeldung und vertragliche Nutzung; Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsabwehr; Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche oder betriebliche Nachweise mit dem Benutzerkonto verbunden sind.
- Empfänger/Auftragsverarbeiter: Lovable Cloud für Anmeldung und Benutzerverwaltung. Bei Auswahl der Google-Anmeldung wird der Nutzer zur Google-Anmeldung weitergeleitet; die dabei durch Google verarbeiteten Daten und Empfänger ergeben sich aus den Google-Hinweisen und sind im Projekt nicht abschließend dokumentiert.
- Speicherdauer: Benutzerkonto und Berechtigungsdaten bestehen bis zur Deaktivierung oder Löschung des Kontos beziehungsweise solange Nachweis- und Aufbewahrungspflichten entgegenstehen. Sitzungseinträge bestehen bis Abmeldung oder Ablauf der Sitzung.
- Drittlandübermittlungen: Für Lovable Cloud und eine mögliche Google-Anmeldung nicht abschließend aus dem Projekt feststellbar; Rechtsgrundlage und Garantien sind aus den Anbieterunterlagen zu bestätigen.
- Bereitstellung: Für das geschützte Portal erforderlich; ohne diese Daten ist eine persönliche Anmeldung nicht möglich.
7. Geschütztes Portal und betriebliche Inhalte
- Daten: Organisations-, Standort-, Bereichs-, Arbeitsplatz-, Arbeitsmittel-, Gefahrstoff-, Dokumenten-, Unterweisungs-, Kontroll-, Maßnahmen-, Melde-, Termin-, Schichtübergabe-, Freigabe-, Bearbeitungs- und Nachweisdaten; je nach Eingabe Namen, dienstliche Kontaktdaten, Benutzerkennungen und Bearbeitungshistorien.
- Zweck: Digitale Betriebsorganisation, Arbeitsschutzdokumentation, Nachweisführung, Freigabeprozesse, Aufgabenbearbeitung, Betriebstrennung und revisionssichere Nachvollziehbarkeit.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Nutzung des Portals; Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Dokumentations- und Nachweispflichten; Art. 6 Abs. 1 lit. f DSGVO für Verwaltung, Sicherheit, Nachvollziehbarkeit und Schutz vor Eingabeverlust.
- Empfänger/Auftragsverarbeiter: Lovable Cloud als technische Plattform; berechtigte Benutzer des jeweiligen Betriebs nach Rollen- und Rechtesystem.
- Speicherdauer: Nach Zweckfortfall, Konto-/Betriebslöschung oder Ablauf einschlägiger Aufbewahrungs- und Nachweispflichten; konkrete Fristen sind organisatorisch festzulegen.
- Drittlandübermittlungen: Nicht abschließend feststellbar; mögliche Übermittlungen und Garantien der eingesetzten Dienstleister sind zu bestätigen.
- Bereitstellung: Für die jeweilige Portal-Funktion erforderlich; freiwillige Freitexte und Anhänge sind nur erforderlich, soweit Nutzer sie für den Vorgang eingeben oder hochladen.
8. QR-Zugriffe und Kontrollstellen
- Daten: QR-Token ohne Betriebs-, Dokument- oder Personendaten im Code selbst; serverseitig zugeordnete Zielinformationen; bei angemeldeten Zugriffen Benutzerkennung und Berechtigung; bei Kontrollstellen Person, Kontrollstelle, Antwort, Status, Serverzeit, Abweichungsbeschreibung und optionales Foto.
- Zweck: Sicherer Abruf freigegebener Inhalte am Einsatzort, Berechtigungsprüfung, Durchführung von Kontrollstellen, Nachweisführung, Abweichungsbearbeitung und In-App-Benachrichtigung zuständiger Funktionen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für bereitgestellte QR- und Portal-Funktionen; Art. 6 Abs. 1 lit. c DSGVO für erforderliche Kontroll- und Nachweisdokumentation; Art. 6 Abs. 1 lit. f DSGVO für sichere Zuordnung, Missbrauchsschutz und betriebliche Bearbeitung.
- Empfänger/Auftragsverarbeiter: Lovable Cloud; berechtigte Benutzer des jeweiligen Betriebs. Anonymer Lesezugriff ist nur möglich, wenn er für genau den QR-Code ausdrücklich aktiviert wurde. Persönliche Vorgänge und Nachweise bleiben anmeldepflichtig.
- Speicherdauer: QR-Zielzuordnungen bestehen bis Sperrung, Ersatz oder Löschung; Kontrollnachweise und Protokolle bis Zweckfortfall beziehungsweise Ablauf einschlägiger Nachweisfristen. Konkrete Fristen sind organisatorisch zu bestätigen.
- Drittlandübermittlungen: Für die technische Plattform nicht abschließend feststellbar; Garantien sind aus den Anbieterunterlagen zu bestätigen.
- Bereitstellung: QR-Token sind für den QR-Zugriff erforderlich; Kontrollantworten sind für den Kontrollnachweis erforderlich; Fotos und bestimmte Kontaktdaten sind nur bei entsprechender Eingabe freiwillig.
9. Öffentliche Meldungen am Arbeitsbereichs-QR
- Daten: Meldeart, Titel, Beschreibung, freiwillige Ortsangabe, freiwillige Kontaktdaten, freiwillige Anhänge, serverseitig aus dem Token abgeleitete Arbeitsbereichszuordnung, Vorgangsnummer sowie eine gehashte Absender-Kennung zum Missbrauchsschutz; eine IP-Adresse wird für diese Absender-Kennung nicht im Klartext gespeichert.
- Zweck: Entgegennahme und Bearbeitung von Mängeln, Störungen, Beobachtungen oder Ereignissen am Arbeitsbereich sowie Begrenzung missbräuchlicher Mehrfachmeldungen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen an sicherem Betrieb und Störungsbearbeitung; Art. 6 Abs. 1 lit. c DSGVO, soweit eine Meldung gesetzlich oder betrieblich nachweispflichtig ist.
- Empfänger/Auftragsverarbeiter: Lovable Cloud; berechtigte Funktionen im jeweiligen Betrieb.
- Speicherdauer: Bis Zweckfortfall, Abschluss, Anonymisierung oder Ablauf einschlägiger Nachweis-/Aufbewahrungsfristen; konkrete Fristen sind organisatorisch festzulegen.
- Drittlandübermittlungen: Nicht abschließend feststellbar; Garantien sind aus den Plattformunterlagen zu bestätigen.
- Bereitstellung: Titel und Beschreibung sind für eine verwertbare Meldung erforderlich. Kontaktangaben und Anhänge sind freiwillig; ohne Kontaktdaten ist keine persönliche Rückfrage möglich.
10. Kontaktaufnahme per E-Mail
- Daten: E-Mail-Adresse, Name soweit angegeben, Inhalt der Nachricht, Zeitpunkt der Kommunikation und technische Übermittlungsdaten.
- Zweck: Bearbeitung der Anfrage und Kommunikation mit der anfragenden Person.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage auf Vertrag, Mitgliedschaft oder deren Anbahnung gerichtet ist; sonst Art. 6 Abs. 1 lit. f DSGVO für die Beantwortung sonstiger Anfragen.
- Empfänger/Auftragsverarbeiter: Die verantwortliche Stelle und der von ihr genutzte E-Mail-Anbieter; der Anbieter ist im Projektbestand nicht feststellbar.
- Speicherdauer: Für die Dauer der Bearbeitung und danach nach gesetzlichen, vertraglichen oder organisatorischen Aufbewahrungsfristen; konkrete E-Mail-Fristen sind zu bestätigen.
- Drittlandübermittlungen: Nicht feststellbar, solange der E-Mail-Anbieter und dessen Bedingungen nicht bestätigt sind.
- Bereitstellung: Für die Kontaktaufnahme per E-Mail erforderlich; ohne E-Mail-Adresse kann nicht per E-Mail geantwortet werden.
11. Fehlerberichte, Diagnose, Sicherheit und Missbrauchsschutz
- Daten: technische Fehlermeldungen, Stacktraces, betroffener Pfad, technische Kontextangaben, Sicherheits-, Zugriffs- und Missbrauchssignale; Inhalte aus Fachmodulen werden nicht bewusst als zusätzliche Fehlerberichtsinhalte übergeben, können aber je nach konkretem Fehler in einer Fehlermeldung enthalten sein.
- Zweck: Stabilität, Fehleranalyse, Angriffserkennung, Missbrauchsabwehr und Sicherung des Betriebs.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Empfänger/Auftragsverarbeiter: Lovable Cloud und die von der Plattform bereitgestellte Fehlererfassung. Weitere Empfänger sind aus dem Projekt nicht feststellbar.
- Speicherdauer: Nicht abschließend feststellbar; konkrete Fristen müssen aus den Plattformunterlagen bestätigt werden.
- Drittlandübermittlungen: Nicht abschließend feststellbar; Garantien sind aus den Plattformunterlagen zu bestätigen.
- Bereitstellung: Technisch erforderlich für Sicherheit und Fehlerbehebung.
12. Empfänger und Auftragsverarbeiter
Im Projekt konkret ermittelt ist Lovable Cloud als technische Betriebsplattform für Hosting, Anmeldung, Datenbank, Serverfunktionen, Dateispeicher, Fehlererfassung und Bereitstellung der Anwendung. Bei Nutzung der Google-Anmeldung kann Google als Authentifizierungsanbieter beteiligt sein. Für E-Mail-Kommunikation wird die Adresse info.baederpraxis@web.de genutzt; der konkrete E-Mail-Anbieter ist im Projektbestand nicht feststellbar.
Zugriff auf Portal- und Nachweisdaten erhalten nur die jeweils berechtigten Benutzer des zugeordneten Betriebs. QR-Lesezugriffe ohne Anmeldung sind nur nach ausdrücklicher Freigabe für den jeweiligen QR-Code möglich.
13. Drittlandübermittlungen
Aus dem Projektbestand lässt sich nicht abschließend feststellen, ob und in welchem Umfang Lovable Cloud, Unterauftragsverarbeiter, Google-Anmeldung, Fehlerdiagnose, Dateispeicher oder E-Mail-Anbieter personenbezogene Daten in Drittländer übermitteln. Eine Veröffentlichung dieser Datenschutzerklärung setzt voraus, dass die jeweils einschlägige Rechtsgrundlage nach Art. 44 ff. DSGVO und die zugehörigen Garantien aus den Vertrags- und Anbieterunterlagen bestätigt werden.
14. Speicherdauer und Löschung
Soweit im Projekt technisch erkennbar, bleiben Sitzungsdaten bis zur Abmeldung oder bis zum Ablauf der Sitzung gespeichert. Komfortspeicherungen bleiben bis zum Speichern, Verwerfen, Sitzungsende, Wechsel, Abmeldung, manuellen Löschen oder Browserlöschen bestehen. QR-Zuordnungen bestehen bis Sperrung, Ersatz oder Löschung. Für betriebliche Fachinhalte, Benutzerkonten, Nachweise, Meldungen, Anhänge, Sicherungen und technische Protokolle sind konkrete Lösch- und Aufbewahrungsfristen nicht abschließend im Projekt dokumentiert und müssen vor Veröffentlichung verbindlich festgelegt werden.
15. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere das Recht:
- Auskunft über die verarbeiteten personenbezogenen Daten zu verlangen.
- Berichtigung unrichtiger oder unvollständiger personenbezogener Daten zu verlangen.
- Löschung personenbezogener Daten zu verlangen, soweit keine vorrangigen Aufbewahrungs- oder Nachweispflichten entgegenstehen.
- Einschränkung der Verarbeitung zu verlangen, soweit die gesetzlichen Voraussetzungen vorliegen.
- Datenübertragbarkeit zu verlangen, soweit die Voraussetzungen des Art. 20 DSGVO erfüllt sind.
- Einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen zu widersprechen, die sich aus der besonderen Situation ergeben.
Zur Ausübung dieser Rechte kann die verantwortliche Stelle unter info.baederpraxis@web.de kontaktiert werden.
16. Beschwerderecht, Widerruf und Widerspruch
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt. Zuständig kann insbesondere die Behörde am Sitz der verantwortlichen Stelle oder am Aufenthaltsort der betroffenen Person sein.
Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden.
17. Keine Analyse- oder Werbeprofile
Im geprüften Projektbestand sind keine Analyse-, Tracking-, Werbe-, Newsletter-, Karten-, Captcha- oder Chatdienste eingebunden. Es werden keine Reichweitenprofile oder Werbeprofile aus der öffentlichen Willkommensseite gebildet.
18. Stand
Stand dieser Datenschutzerklärung: 22. September 2026.