Rechtliches

Datenschutzerklärung

Stand: 30. August 2026

Diese Erklärung informiert nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten wir bei der Nutzung der Website und der Software „Fovalia“ verarbeiten.

Inhalt

1. Verantwortlicher

Fovalia, Inhaber Can Evmez
Zur Burg 18, 53783 Eitorf, Deutschland
E-Mail: info@fovalia.de

2. Grundprinzip: Ende-zu-Ende-Verschlüsselung

Fovalia ist so gebaut, dass wir die Pflege- und Gesundheitsdaten Ihrer versorgten Personen technisch nicht lesen können. Alle Falldaten werden bereits auf Ihrem Gerät verschlüsselt (AES-256-GCM) und verlassen es ausschließlich als Geheimtext. Auf unseren Servern liegen nur verschlüsselte Datenpakete; die Schlüssel verbleiben bei Ihnen. Gehen Passwort und Wiederherstellungsschlüssel verloren, können auch wir die verschlüsselten Falldaten nicht wiederherstellen.

3. Welche Daten wir im Klartext verarbeiten

Nur die für Betrieb, Vertrag und Sicherheit nötigen Daten liegen für uns lesbar vor:

  • Konto und Anmeldung: E-Mail-Adresse, Passwort-Hash, Zeitpunkt der AGB-Zustimmung, optional die Einstellungen der Zwei-Faktor-Anmeldung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: bis zur Löschung des Kontos.
  • Pflegedienst-Stammdaten: Firmierung und Kontaktangaben Ihres Unternehmens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: bis zur Löschung des Kontos.
  • Abrechnung: Abo-Status und Abrechnungsereignisse des Zahlungsdienstleisters. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie gesetzliche Aufbewahrungspflichten nach § 147 AO (je nach Unterlage acht bzw. zehn Jahre).
  • Sicherheitsprotokoll (Audit-Log): Nutzer-Kennung, Aktion, Zeitpunkt und IP-Adresse sicherheitsrelevanter Ereignisse (z. B. Anmeldungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Missbrauchs- und Angriffserkennung). Speicherdauer: automatische Löschung nach 90 Tagen.
  • Technische Server-Protokolle: IP-Adresse und Zeitpunkt von Zugriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit). Die Protokolle sind größenbegrenzt und werden automatisch rollierend überschrieben, sobald die Begrenzung erreicht ist; eine darüber hinausgehende Aufbewahrung findet nicht statt.
  • Sicherheits-Benachrichtigungen: Bei jeder neuen Anmeldung senden wir eine Hinweis-E-Mail mit Zeitpunkt und gekürzter IP-Adresse an die Kontoadresse; außerdem erinnern wir per E-Mail an die sichere Verwahrung des Wiederherstellungsschlüssels. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).

Inhalte der Falldaten (Gesundheitsdaten versorgter Personen) erscheinen in keinem Protokoll, keiner Fehlermeldung und keiner E-Mail; ein technischer Filter stellt das sicher und wird automatisiert getestet.

4. Verschlüsselte Falldaten (Auftragsverarbeitung)

Die verschlüsselten Fall-Datenpakete verarbeiten wir ausschließlich als für uns nicht entschlüsselbaren Geheimtext (Speichern, Bereitstellen, Synchronisieren, Löschen). Datenschutzrechtlich Verantwortlicher für diese Inhalte ist der jeweilige Pflegedienst; wir handeln als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

5. Hosting, Cookies und Dienstleister

Das Hosting erfolgt ausschließlich in Rechenzentren in Deutschland bei der Hetzner Online GmbH (Gunzenhausen, Deutschland) auf Grundlage eines Auftragsverarbeitungsvertrags. Wir verwenden keine Tracker, keine Analyse- oder Werbedienste, keine externen CDNs und keine externen Schriftarten. Es kommen ausschließlich technisch notwendige Cookies für die Anmeldung zum Einsatz (httpOnly, SameSite=Strict); eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 TDDDG).

  • E-Mail-Versand: System-E-Mails (Registrierungs-Bestätigung, Passwort-Zurücksetzen, Abo-Bestätigung, Sicherheits-Benachrichtigung bei neuer Anmeldung, Erinnerung zum Wiederherstellungsschlüssel) versenden wir über Brevo (Sendinblue SAS, Paris, Frankreich – EU-Verarbeitung) als Auftragsverarbeiter.
  • Zahlungsabwicklung: Abonnements werden über Stripe Payments Europe Ltd. (Dublin, Irland) abgewickelt. Stripe verarbeitet Ihre Zahlungsdaten insoweit in eigener Verantwortung; dabei kann es nach Maßgabe der Garantien der Art. 44 ff. DSGVO (u. a. Standardvertragsklauseln) zu Übermittlungen an verbundene Unternehmen in Drittländern kommen. Es gelten ergänzend die Datenschutzhinweise von Stripe.

Abgesehen von der Zahlungsabwicklung findet kein Drittlandtransfer statt; Datenbank, Backups und E-Mail-Versand verbleiben in der EU. Backups sind verschlüsselt und werden 14 Tage rollierend aufbewahrt; gelöschte Daten verschwinden mit diesem Rotationszyklus endgültig auch aus den Backups.

6. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Bitte senden Sie uns keine Angaben zu versorgten Personen – für Falldaten ist ausschließlich die verschlüsselte Fallbearbeitung in der Software vorgesehen.

7. Ihre Rechte

Sie haben die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Für Inhalte der verschlüsselten Fälle wenden Sie sich bitte an den verantwortlichen Pflegedienst – wir können diese Inhalte nicht einsehen.

Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, Widerspruch einzulegen.

Die Bereitstellung von E-Mail-Adresse, Passwort und Firmendaten ist für den Vertragsschluss erforderlich; ohne diese Angaben können wir das Konto nicht bereitstellen. Eine automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.

Zuständige Aufsichtsbehörde für uns: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.