Zurück zur Startseite
§Index

Datenschutzrichtlinie

Theramate wurde von und für Fachleute der psychischen Gesundheit entwickelt. Datenschutz ist keine Funktion: er ist das Fundament unserer Plattform.

Letzte Aktualisierung: 20. September 2026
§ 01

Erfasste Daten

  • Kontodaten E-Mail, Name, Rechnungsinformationen
  • Klinische Daten Sitzungsnotizen, Berichte, Patientenfragebögen
  • Technische Daten Anmeldeprotokolle, verwendetes Gerät (für Support)
§ 03

Verschlüsselung

Kerngarantie

Alle klinischen und personenbezogenen Daten werden im Ruhezustand mit AES-256-GCM verschlüsselt, mit einem für jede praktizierende Person eigenen Schlüssel, und die Übertragungen sind verschlüsselt (TLS). Die Schlüssel werden serverseitig in einer sicheren Umgebung mit beschränktem Zugriff, Protokollierung und internen Kontrollen verwaltet. Für die Transkription übergebenes Audio wird mit Ihrem Schlüssel verschlüsselt, sobald es entgegengenommen wird, und nach der Integration in die Akte gelöscht. Unser operatives Versprechen ist, klinische Inhalte nicht einzusehen; jede technische Intervention ist begrenzt, autorisiert, protokolliert und dient nicht dem Lesen von Akten, außer bei gültiger gesetzlicher Verpflichtung.

§ 04

Hosting

Kerngarantie

Ihre Daten werden auf Google-Cloud-Infrastruktur in der Europäischen Union gehostet: Datenbank repliziert in Belgien und den Niederlanden (Multiregion eur3), Serververarbeitung in Frankfurt (europe-west3), Dateien in der EU-Multiregion. Nach HDS v2.0 zertifizierte Infrastruktur. Technische Unterauftragsverarbeiter sind vertraglich geregelt. Die Anwendungsdaten von Theramate verbleiben in der Europäischen Union.

§ 05

Weitere Auftragsverarbeiter

Für den Betrieb von Theramate setzen wir vertraglich gebundene technische Auftragsverarbeiter ein. Diese Liste ist in unserer Vertragsdokumentation abgebildet und kann sich gemäß AVV und geltenden Bedingungen ändern.

  • Google Cloud (Europäische Union) Primäres Hosting, Datenbank, serverlose Funktionen, Authentifizierung und technische Infrastruktur. Genutzte EU-Regionen umfassen je nach Dienst Belgien und Deutschland.
  • Scaleway (Frankreich) Versand transaktionaler E-Mails und Hosting des Videosprechstunden-Servers. Rechenzentren in Paris, Frankreich.
  • OpenAI Notizen, Transkripte und klinischer Kontext, die zur Erstellung von Zusammenfassungen, Dokumenten und Antworten über die OpenAI-APIs erforderlich sind. Keine Aufbewahrung der Inhalte durch den Anbieter (Zero Data Retention, ZDR), kein Training mit Ihren Daten. Die Verarbeitung unterliegt einem Auftragsverarbeitungsvertrag (DPA) und den geltenden vertraglichen Vereinbarungen.
  • Soniox Audioaufnahmen der Sitzungen werden zur Transkription an den europäischen Endpunkt (EU) der Soniox-APIs übermittelt. Keine Aufbewahrung der Inhalte durch den Anbieter (Zero Data Retention, ZDR), kein Training mit Ihren Daten. Die Verarbeitung unterliegt einem Auftragsverarbeitungsvertrag (DPA) und den geltenden vertraglichen Vereinbarungen.
  • Google Technischer Dienstleister und, je nach aktivierten Funktionen, Anbieter für ausgewählte KI-Verarbeitungen. Kein Training mit Ihren Daten.
  • Stripe (Irland) Abonnementverwaltung, Zahlungen, Rechnungsstellung und gegebenenfalls Patientenzahlungen über Stripe Connect.
§ 06

Künstliche Intelligenz

  • Kein Training Ihre Daten werden niemals zum Training oder zur Verbesserung von KI-Modellen verwendet
  • Kontrollierte APIs KI-Verarbeitungen erfolgen über vertraglich gebundene Anbieter. Die für eine Anfrage erforderlichen Daten werden API-seitig nicht aufbewahrt.
  • Assistenz, keine automatisierte Entscheidung KI-Vorschläge sind Hilfen für Entwurf, Zusammenfassung oder Organisation. Keine klinische oder therapeutische Entscheidung wird ausschließlich durch KI getroffen: Sie bleiben verantwortlich dafür, vorgeschlagene Inhalte zu prüfen, zu ändern, anzunehmen oder abzulehnen.
  • Transparenz Sie wissen, wann KI eingesetzt wird, zu welchem Zweck, und behalten die Kontrolle über die klinische Nutzung der Ergebnisse
§ 07

Ihre Rechte (DSGVO)

  • Zugang Sehen Sie alle Ihre Daten jederzeit ein
  • Berichtigung Korrigieren Sie Ihre persönlichen Informationen
  • Portabilität Exportieren Sie Ihre Daten im Standardformat (Word, PDF, Markdown)
  • Löschung Fordern Sie die vollständige und unwiderrufliche Löschung Ihrer Daten an
§ 08

Aufbewahrung

Ihre Daten werden für die Dauer Ihres Abonnements aufbewahrt. Nach der Kündigung behalten Sie zwölf (12) Monate Lese- und Exportzugriff vor der endgültigen Löschung, und Sie können jederzeit die sofortige Löschung verlangen.

§ 09

Datenweitergabe

Wir verkaufen Ihre Daten niemals und nutzen sie nicht für Werbung. Sie können durch die oben genannten technischen Auftragsverarbeiter verarbeitet werden, ausschließlich zur Bereitstellung von Theramate, oder offengelegt werden, wenn eine gültige gesetzliche Verpflichtung dies verlangt. Ihre beruflichen und klinischen Inhalte bleiben unter Ihrer Kontrolle.

§ 10

Google Calendar-Integration

Kerngarantie
  • Zugegriffene Daten Theramate greift auf Ihre Google Calendar-Ereignisse (Titel, Uhrzeit, Ort) und Ihre Google-E-Mail-Adresse zur Kontoverifizierung zu. Es werden keine anderen Google-Daten abgerufen.
  • Datennutzung Google Calendar-Daten werden ausschließlich zur Synchronisierung Ihrer Termine zwischen Theramate und Google Calendar verwendet. Ereignisse werden bidirektional über ein 90-Tage-Fenster synchronisiert. Keine klinischen Daten (Sitzungsnotizen, Diagnosen, Patientenhistorie) werden jemals an Google Calendar gesendet.
  • Datenweitergabe Ihre Google-Daten werden nicht an Dritte weitergegeben. Sie verbleiben ausschließlich zwischen Theramate und Ihrem Google-Konto. Theramate verwendet Google-Daten nicht für Werbezwecke.
  • Datenspeicherung und Schutz Google-Authentifizierungstoken werden mit AES-256 verschlüsselt und ausschließlich serverseitig in einer sicheren Umgebung gespeichert. Keine Token werden jemals auf Ihrem Gerät gespeichert. Synchronisierte Termintitel sind konfigurierbar (generisch, Initialen oder nur Vorname), um die Privatsphäre Ihrer Patienten zu schützen.
  • Aufbewahrung und Löschung Sie können Google Calendar jederzeit in den Theramate-Einstellungen trennen. Die Trennung widerruft sofort den Zugriff, löscht alle verschlüsselten Token von unseren Servern und stoppt jede Synchronisierung. Bereits in Ihrem Google Calendar vorhandene Ereignisse werden nicht gelöscht.
§ 11

Google API Services-Konformität

Die Nutzung von Informationen aus Google-APIs durch Theramate entspricht der Google API Services User Data Policy, einschließlich der Limited Use-Anforderungen. Theramate verwendet Google-Daten ausschließlich zur Bereitstellung der Kalender-Synchronisierungsfunktion. Die Daten werden nicht für Werbung verwendet, nicht an Dritte verkauft und nicht zum Trainieren von KI-Modellen eingesetzt.

§DPO-Kontakt

Bei Fragen zu Ihren persönlichen Daten:

privacy@theramate.pro

Playfield SRL · Unternehmensnr. 0833.702.033 · Chemin de Toune 4, 1325 Chaumont-Gistoux, Belgien