Dr. med. vet. Maria-Louise Morgott
Enzianstr. 4a, 82319 Starnberg
Telefon: +49 176 21154050
E-Mail: mail@drmorgott.de
1. Datenschutz auf einen Blick
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten auf dieser Website und im Rahmen der Kommunikation mit unserer Praxis erhoben, verarbeitet und gespeichert werden. Wir haben uns bewusst für eine Infrastruktur entschieden, die Datenschutz technisch umsetzt und nicht nur vertraglich behauptet.
Personenbezogene Daten sind alle Informationen, mit denen Sie als Person identifiziert werden können. Wir erheben ausschließlich das, was für den jeweiligen Zweck tatsächlich notwendig ist.
2. Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Dr. med. vet. Maria-Louise Morgott
Enzianstr. 4a
82319 Starnberg
Deutschland
Telefon: +49 176 21154050
E-Mail: mail@drmorgott.de
3. Hosting und Server-Infrastruktur
Die meisten Websites laufen dort, wo es billig ist. Diese hier nicht.
Der Server steht ausschließlich in Deutschland und wird von der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen betrieben (Datenschutzerklärung Hetzner). Mit Hetzner besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Rechenzentren erfüllen die deutschen und europäischen Datenschutzstandards und sind physisch abgesichert: Alarmanlage, Videobeobachtung und Zutrittskontrolle stellen sicher, dass keine unbefugte Person an Hardware oder Datenträger gelangt.
Alles oberhalb der Hardware verantwortet die intelligent piXel GmbH, Enzianstraße 4a, 82319 Starnberg, ein auf Serverhärtung und Angriffsprävention spezialisiertes Unternehmen. Was in diesem Abschnitt steht, ist keine Absichtserklärung, sondern der tatsächliche Zustand dieses Systems.
IPServerSec. Das Herzstück der Absicherung ist IPServerSec, ein Härtungs- und Frühwarnsystem, das die intelligent piXel GmbH selbst entwickelt hat und auf ihrer gesamten Serverflotte betreibt. Es ist kein zugekauftes Plugin und kein Abonnement, sondern über Jahre aus realen Angriffsbildern gewachsen.
IPServerSec legt Fallen für automatisierte Angriffsscanner aus, also Pfade, die eine normale Besucherin und ein normaler Besucher niemals aufrufen. Wer einen davon berührt, ist im selben Moment dauerhaft gesperrt, ohne zweite Chance und ohne Vorwarnung. Parallel geht ein Alarm per SMS und E-Mail an die Administration.
Zusätzlich überwacht das System zweimal täglich alle betreuten Server auf Erreichbarkeit, fehlerhafte Antworten und Anomalien im Zugriffsverhalten, führt die Meldungen sämtlicher Schutzschichten in einer einzigen Alarmkette zusammen und dokumentiert jeden Vorfall nachvollziehbar. Nicht als Bericht, den irgendwann jemand liest, sondern als Nachricht, die innerhalb von Sekunden auf dem Telefon liegt.
Die weiteren Schutzschichten. Die Absicherung greift vom Netzwerkeingang bis in die Anwendung:
Verschlüsselte Datenübertragung. Jede Verbindung läuft über TLS 1.2/1.3 mit Zertifikaten der Let’s-Encrypt-Initiative. Die Zertifikate erneuern sich automatisch. Abgelaufene Verschlüsselung kann es damit nicht geben.
Web Application Firewall. Eine KI-gestützte Anwendungsfirewall (CrowdSec AppSec) auf Basis des OWASP Core Rule Set prüft jede eingehende Anfrage in Echtzeit. SQL-Injection, Cross-Site-Scripting, Remote-Code-Execution und Local-File-Inclusion enden vor der Anwendung, nicht in ihr.
Intrusion-Prevention-System. CrowdSec wertet sämtliche Zugriffs- und Fehlerprotokolle aus, erkennt Angriffsmuster und sperrt angreifende IP-Adressen automatisch. Globale Bedrohungslisten fließen mit ein. Die Sperren eskalieren gestaffelt: zwölf Stunden, dann 72 Stunden, dann dauerhaft.
Intrusion-Detection-System. AIDE (Advanced Intrusion Detection Environment) prüft täglich die Integrität sämtlicher Systemdateien. Verändert jemand eine einzige Datei, die er nicht verändern darf, wird das erkannt und gemeldet.
Geo-IP-Blocking. Zugriffe aus Hochrisikoregionen werden bereits auf Netzwerkebene abgewiesen. Länderbasierte Blocklisten ergänzen die dynamischen Sperren des Intrusion-Prevention-Systems.
PHP-Prozess-Isolation. Jede Domain läuft unter einem eigenen Unix-Benutzer, mit strikt begrenztem Dateizugriff und deaktivierten Systemfunktionen. Eine kompromittierte Domain bleibt damit ein Einzelfall und kann nicht auf benachbarte Systeme übergreifen.
Mandatory Access Control. AppArmor erzwingt feingranulare Zugriffsregeln für alle Systemdienste. Jeder Prozess darf exakt das, wofür er da ist, und nichts darüber hinaus.
Security-Header. Sämtliche Antworten setzen HSTS (HTTP Strict Transport Security), Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Damit ist auch die Browserseite der Verbindung gehärtet, nicht nur der Server.
Administration ausschließlich über die Linux-Shell. Diese Website wird nicht über einen Anmeldebereich im Browser verwaltet. Sämtliche Wartung, alle Updates und jede Änderung auf Systemebene laufen über die Kommandozeile des Servers, erreichbar allein über eine gesicherte administrative Verbindung. Die WordPress-Administrationsbereiche sind serverweit gesperrt und existieren für den offenen Internetverkehr faktisch nicht. Es gibt kein Anmeldeformular, das angegriffen werden könnte, und keine Zugangsdaten, die sich erraten ließen. Wer diese Pfade überhaupt aufruft, hat damit bereits gezeigt, dass er dort nichts verloren hat, und wird unmittelbar gesperrt.
E-Mail-Authentifizierung. Ausgehende E-Mails werden mit DKIM digital signiert. Wer im Namen der Praxis schreiben will, scheitert an der Signatur.
Automatische Sicherheitsupdates. Über unattended-upgrades und Ubuntu Pro Extended Security Maintenance (ESM) erhält das System Sicherheitsaktualisierungen automatisch, für das Betriebssystem ebenso wie für die eingesetzten Anwendungen.
Kernel-Livepatching. Canonical Livepatch spielt Sicherheitsaktualisierungen des Linux-Kernels ohne Neustart ein. Kritische Lücken schließen sich, während die Website durchgehend erreichbar bleibt.
Datensicherung. Die Bestände der Website werden dreimal täglich automatisch auf ein unabhängiges Hetzner-Volume gesichert, die Aufbewahrung beträgt drei Tage. Ergänzend stehen VM-Snapshots auf Hetzner-Ebene als letzte Reserve zur Verfügung.
Server-Logfiles. Beim Aufruf der Website übermittelt Ihr Browser automatisch folgende Informationen, die in Server-Logfiles gespeichert werden:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Abrufs
- Name und URL der aufgerufenen Seite
- Referrer-URL (die zuvor besuchte Website)
- Verwendeter Browser, Betriebssystem und Zugangsanbieter
Diese Daten dienen ausschließlich der technischen Betriebssicherheit. Eine Identifizierung einzelner Personen findet nicht statt, eine Zusammenführung mit anderen Datenbeständen ebenso wenig. Die Speicherung erfolgt für maximal 14 Tage, danach löscht das System die Logfiles automatisch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, also unser berechtigtes Interesse an einem sicheren und störungsfreien Betrieb.
4. SSL/TLS-Verschlüsselung
Sämtliche Datenübertragungen zwischen Ihrem Gerät und unserem Server sind durch eine aktuelle SSL/TLS-Verschlüsselung gesichert. Erkennbar ist das am Schlosssymbol in der Adresszeile sowie am Präfix https://. Dritte können Ihre Kommunikation mit dieser Website damit weder abfangen noch mitlesen.
5. Kontaktformular und E-Mail-Kommunikation
Wenn Sie unser Kontaktformular nutzen, werden die eingegebenen Daten (Name, Telefon, E-Mail-Adresse, Tierart, Gewicht, Anliegen, Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, also die Anbahnung oder Erfüllung eines Vertrags, da das Formular in erster Linie der Terminanfrage dient, sowie Art. 6 Abs. 1 lit. a DSGVO, also die Einwilligung, die Sie durch Aktivieren der Datenschutz-Checkbox erteilen. Sie können eine erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt. Eine laufende Terminanfrage oder Behandlung kann trotz Widerruf auf Grundlage von lit. b weiterbearbeitet werden.
Das Kontaktformular ist durch mehrere Sicherheitsebenen geschützt:
- Alle Formulardaten werden ausschließlich verschlüsselt übertragen (SSL/TLS)
- Technischer Spam-Schutz verhindert automatisierte Missbrauchsversuche
- IP-basiertes Rate-Limiting schützt vor massenhaften Anfragen. Zu diesem Zweck wird Ihre IP-Adresse temporär in einem Sicherheitsprotokoll gespeichert und nach spätestens 30 Tagen automatisch gelöscht (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO)
- Eine Zeitprüfung erkennt maschinelle Formulareinreichungen
- Ein unsichtbares Honeypot-Feld entlarvt automatische Bots
E-Mail-Verarbeitung über Proton Mail (Schweiz). Eingehende Kontaktanfragen werden über Proton Mail verarbeitet, einen Dienst der Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz. Proton unterliegt dem Schweizer Datenschutzgesetz (DSG) und zusätzlich der DSGVO. Die Schweiz gilt als Drittstaat mit angemessenem Datenschutzniveau im Sinne des Art. 45 DSGVO.
Ein entscheidender Unterschied zu herkömmlichen E-Mail-Anbietern: Bei Proton Mail liegen die Nachrichten Ende-zu-Ende-verschlüsselt auf dem Server. Selbst Beschäftigte des Anbieters haben keinen Zugriff auf den Inhalt Ihrer Nachricht. Wir haben uns bewusst gegen Anbieter entschieden, bei denen Mitarbeiter Postfächer einsehen können. Die Vertraulichkeit Ihrer Anfrage ist damit technisch gesichert, nicht nur vertraglich.
Die Formulardaten werden nicht an Dritte weitergegeben und nach Abschluss der Behandlung beziehungsweise nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht.
6. Kommunikation über WhatsApp Business
Auf Wunsch bieten wir Ihnen die Kommunikation über WhatsApp an. Wir nutzen dazu die WhatsApp Business App, die geschäftliche Variante des Messengers. Auf dieser Website ist ein direkter Nachrichtenlink zur Mobilnummer +49 176 21154050 eingebunden. Der Weg ist freiwillig und ersetzt keinen der übrigen Kontaktwege.
Anbieter und Verantwortlichkeit. Anbieter für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum ist die WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, ein Unternehmen der Meta-Gruppe. Die Verarbeitung in den Vereinigten Staaten erfolgt durch die WhatsApp LLC, 1 Hacker Way, Menlo Park, CA 94025, USA. Für die geschäftliche Nutzung stellt Meta keinen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO zur Verfügung. Meta verarbeitet die dabei anfallenden Daten deshalb in eigener Verantwortung.
Welche Daten verarbeitet werden. Bei einer Kontaktaufnahme über WhatsApp verarbeiten wir Ihre Mobilfunknummer, den in Ihrem Profil hinterlegten Namen, gegebenenfalls Ihr Profilbild sowie Inhalt und Zeitpunkt Ihrer Nachricht. WhatsApp selbst verarbeitet darüber hinaus technische Daten und Metadaten der Kommunikation, also unter anderem Geräteinformationen, IP-Adresse sowie Zeitpunkt und Häufigkeit des Nachrichtenaustauschs. Die Nachrichteninhalte sind Ende-zu-Ende-verschlüsselt, Meta hat darauf keinen inhaltlichen Zugriff. Die Metadaten sind von dieser Verschlüsselung nicht erfasst.
Business-Funktionen. Die WhatsApp Business App wird mit einem Unternehmensprofil geführt, das Praxisname, Tätigkeitsbeschreibung und Kontaktdaten enthält. Soweit eingerichtet, versenden wir automatische Begrüßungs- oder Abwesenheitsnachrichten und ordnen Chats zur internen Bearbeitung Kennzeichnungen zu. Wir schalten keine Werbeanzeigen, führen keinen Produktkatalog, nutzen keine Zahlungsfunktion und werten Ihre Nachrichten nicht automatisiert aus.
Übermittlung in die USA. Bei der Nutzung von WhatsApp werden Daten auf Servern von Meta auch in den Vereinigten Staaten verarbeitet. Die WhatsApp LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Für diesen Rahmen hat die Europäische Kommission mit Beschluss vom 10. Juli 2023 ein angemessenes Schutzniveau festgestellt, sodass sich die Übermittlung auf Art. 45 Abs. 1 DSGVO stützt. Ergänzend gelten die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Ein Schutzniveau, das dem innerhalb der Europäischen Union vollständig entspricht, kann für eine Übermittlung in die USA gleichwohl nicht garantiert werden.
Adressbuchabgleich. WhatsApp gleicht die im Adressbuch gespeicherten Kontakte eines Geräts mit den eigenen Servern ab. Betroffen sein können davon auch Personen, die den Dienst selbst gar nicht nutzen. Dieser Abgleich ist Bestandteil des Dienstes, findet auf dem jeweiligen Endgerät statt und unterliegt den Bedingungen von WhatsApp. Auf ihn haben wir technisch keinen Einfluss.
Umfang der Nachrichten. Welche Angaben Sie uns über den Messenger schreiben, entscheiden Sie selbst. Wir antworten auf demselben Weg und senden Ihnen auf Ihren Wunsch auch Unterlagen zu, etwa eine Rechnung oder einen Befund. Wenn Sie das nicht möchten, genügt ein kurzer Hinweis, dann läuft der Schriftverkehr über E-Mail oder Post.
Rechtsgrundlage. Rechtsgrundlage der Verarbeitung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie durch die aktive Kontaktaufnahme über WhatsApp erteilen. Kommt es in der Folge zu einer Behandlung, stützt sich die weitere Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO, also auf Anbahnung und Durchführung des Behandlungsvertrags. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, formlos über jeden der genannten Kontaktwege. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Speicherdauer. Behandlungsrelevante Angaben aus einem Chat übernehmen wir in die Patientenakte und bewahren sie nach den in Abschnitt 17 genannten Fristen auf. Den Chatverlauf selbst löschen wir, sobald er für die Bearbeitung Ihres Anliegens nicht mehr erforderlich ist.
Freiwilligkeit und Alternativen. Die Nutzung von WhatsApp ist ausdrücklich freiwillig. Wenn Sie diesen Weg nicht wählen möchten, erreichen Sie uns gleichwertig per Telefon, über das Kontaktformular dieser Website oder per E-Mail. Ein Nachteil entsteht Ihnen daraus nicht: Weder die Behandlung noch die Terminvergabe hängen davon ab, ob Sie einen Messenger nutzen.
Einzelheiten zur Datenverarbeitung durch den Anbieter finden Sie in der Datenschutzrichtlinie von WhatsApp für den Europäischen Wirtschaftsraum.
7. Telefonische Kommunikation
Für die telefonische Kommunikation nutzen wir Mobilfunkdienste der Vodafone GmbH, Ferdinand-Braun-Platz 1, 40549 Düsseldorf. Bei Telefonaten verarbeitet Ihr Netzbetreiber die anfallenden Verbindungsdaten (Rufnummer, Datum, Uhrzeit, Dauer) nach den telekommunikationsrechtlichen Vorgaben. Gesprächsinhalte zeichnen wir nicht auf.
8. Cookies und Tracking
Wir verwenden auf dieser Website keine Tracking-Cookies, keine Analysewerkzeuge, also weder Google Analytics noch vergleichbare Dienste, und keine Social-Media-Pixel. Eingesetzt werden ausschließlich technisch notwendige Session-Cookies, die für den Betrieb der Website und die Funktion des Kontaktformulars erforderlich sind. Diese Cookies enthalten keine persönlich identifizierbaren Informationen und werden nach dem Schließen des Browsers automatisch gelöscht.
9. Instagram und Social-Media-Links
Diese Website enthält Links und Schaltflächen, die zum Instagram-Profil @drmorgott führen. Betreiber von Instagram ist die Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland (für Nutzer in Europa), sowie die Meta Platforms Inc., 1 Hacker Way, Menlo Park, CA 94025, USA.
Sobald Sie einen dieser Links anklicken, verlassen Sie unsere Website und werden zu Instagram weitergeleitet. In diesem Moment stellt Ihr Browser eine Verbindung zu den Servern von Meta her. Dabei werden technische Daten übertragen, darunter Ihre IP-Adresse, Browsertyp, Betriebssystem sowie die Seite, von der Sie gekommen sind. Sind Sie gleichzeitig bei Instagram eingeloggt, kann Meta diesen Aufruf Ihrem dortigen Konto zuordnen.
Wir betreiben kein eingebettetes Instagram-Widget und laden keine Inhalte von Instagram-Servern auf unsere Website. Erst durch aktives Anklicken des Links entsteht die Verbindung. Bis dahin werden keine Daten an Meta übertragen.
Auf dem Instagram-Profil werden keine Patiententiere, keine Behandlungssituationen und keine Angaben zu Kundinnen und Kunden veröffentlicht. Fotos oder Videos aus laufenden oder abgeschlossenen Behandlungen gelangen dort nicht hin.
Daten werden von Meta auch in den USA verarbeitet. Die Meta Platforms, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Für diesen Rahmen hat die Europäische Kommission mit Beschluss vom 10. Juli 2023 ein angemessenes Schutzniveau festgestellt, sodass sich die Übermittlung auf Art. 45 Abs. 1 DSGVO stützt. Ergänzend gelten die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Ein Schutzniveau, das dem innerhalb der Europäischen Union vollständig entspricht, kann für eine Übermittlung in die USA gleichwohl nicht garantiert werden. Rechtsgrundlage für die Einbindung des Links auf unserer Seite ist Art. 6 Abs. 1 lit. f DSGVO, also unser berechtigtes Interesse an der Präsenz auf einer branchenrelevanten Plattform. Die weitere Datenverarbeitung nach der Weiterleitung liegt ausschließlich im Verantwortungsbereich von Meta.
Informationen zur Datenverarbeitung durch Meta finden Sie in der Datenschutzrichtlinie von Instagram.
10. Datenweitergabe im Überblick
Ihre personenbezogenen Daten werden nicht verkauft, nicht vermietet und nicht zu Werbezwecken weitergegeben. Eine Übermittlung an Dritte erfolgt ausschließlich in den nachfolgend beschriebenen, rechtlich klar umrissenen Fällen. Außerhalb dieser Fälle bleiben Ihre Daten in der Praxis.
11. Behandlungsdaten, Überweisungen und Laborkooperationen
Erhebung beim Hausbesuch. Stamm- und Tierdaten erheben wir überwiegend unmittelbar bei Ihnen, in der Regel über das Stammdatenblatt der Behandlungsvereinbarung. Befunde können zusätzlich von vorbehandelnden Praxen, Tierkliniken oder Laboren stammen.
Im Rahmen der tierärztlichen Versorgung kann es erforderlich sein, behandlungsrelevante Daten an Fachkollegen oder Tierkliniken weiterzugeben. Das ist der Fall, wenn eine Überweisung in eine spezialisierte Einrichtung medizinisch notwendig ist oder ein Patient zur Weiterbehandlung an eine Klinik übergeben wird.
In diesen Fällen werden ausschließlich die für die Weiterbehandlung notwendigen Informationen übermittelt:
- Patientendaten des Tieres (Name, Tierart, Rasse, Alter, Gewicht)
- Anamnese und bisherige Behandlungsschritte
- Relevante Untersuchungsergebnisse und Befunde
- Name und Kontaktdaten des Tierbesitzers, zur Benachrichtigung und Rückabwicklung
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, also die Erfüllung des Behandlungsvertrags. Eine Übermittlung erfolgt nur, soweit sie für die Behandlung des Tieres notwendig ist.
Rücküberweisungen von Kollegen und Tierkliniken. Erhalten wir von überweisenden Tierärztinnen und Tierärzten oder von Tierkliniken schriftliche Rücküberweisungen, Befundberichte oder Behandlungsberichte, werden diese Teil der Patientenakte. Sie enthalten Patientendaten des Tieres und gegebenenfalls Kontaktdaten des Tierbesitzers. Die Aufbewahrung erfolgt aus medizinischen Gründen, zur Sicherung der Behandlungskontinuität sowie zur Erfüllung der tierärztlichen Dokumentationspflichten.
Laborkooperation. In Zusammenarbeit mit der LABOKLIN GmbH & Co. KG, Steubenstraße 4, 97688 Bad Kissingen, führen wir Blutuntersuchungen, genetische Tests und Antikörpernachweise durch. Übermittelt werden die Probe mit einer Auftrags-ID sowie die für die Auswertung notwendigen Angaben, also Tierart, Rasse und Untersuchungszweck. Kontaktdaten des Tierbesitzers werden nur insoweit übermittelt, wie der Befundbericht es erfordert. LABOKLIN ist ein deutsches Unternehmen und verarbeitet die Daten auf Servern in Deutschland. Mit LABOKLIN besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
12. Ultraschall, Bildarchiv und telemedizinische Zweitmeinung
Für die Ultraschalldiagnostik setzen wir den Butterfly iQ+ Vet ein. Die dabei entstehenden Standbilder und Videoclips werden über die zugehörige App in die Butterfly Cloud übertragen und dort gespeichert. Das dient der Befundung, der Dokumentation in der Patientenakte, dem späteren Vergleich von Verlaufsuntersuchungen und, soweit medizinisch sinnvoll, der Einholung einer fachlichen Zweitmeinung.
Anbieter und Vertragspartner. Betreiberin des Dienstes ist die Butterfly Network, Inc., 1600 District Avenue, Burlington, Massachusetts 01803, USA. Vertragspartnerin für Kundinnen und Kunden im Europäischen Wirtschaftsraum ist die BFLY Operations, Inc., 530 Old Whitfield Street, Guilford, Connecticut 06437, USA. Der Datenschutzbeauftragte des Anbieters ist unter dpo@butterflynetinc.com erreichbar.
Speicherort. Nach Angaben des Anbieters richtet sich der Speicherort nach dem Sitz der Kundenorganisation. Für Kundinnen und Kunden mit Sitz in Europa werden die Daten in einem Rechenzentrum der Amazon Web Services in Frankfurt am Main gespeichert (Region eu-central-1). Die vertraglichen Bedingungen des Anbieters lassen eine Verarbeitung darüber hinaus in jedem Land zu, in dem der Anbieter, mit ihm verbundene Unternehmen oder zugelassene Unterauftragnehmer Einrichtungen unterhalten.
Welche Daten übertragen werden. Übertragen werden die Aufnahmen selbst, das Untersuchungsdatum, der Name des Tieres und die Tierart. Den Namen des Tierhalters erfassen wir in der Cloud nicht, ebenso wenig Anschrift, Kontaktdaten oder Kundennummer. Ein Bezug zu Ihrer Person entsteht dort nicht, die Zuordnung zur Patientenakte erfolgt ausschließlich bei uns in der Praxis.
Zugriff aus den Vereinigten Staaten. Beschäftigte des Anbieters in den Vereinigten Staaten können auf die gespeicherten Daten zugreifen, soweit dies für Support, Sicherheit und Wartung der Dienste erforderlich ist. Insoweit findet eine Übermittlung in ein Drittland statt. Der Anbieter stützt diese Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Ein Schutzniveau, das dem innerhalb der Europäischen Union vollständig entspricht, kann für eine Übermittlung in die USA gleichwohl nicht garantiert werden.
Rollen und vertragliche Grundlage. Wir sind für die Verarbeitung verantwortlich, der Anbieter handelt insoweit als Auftragsverarbeiter auf unsere Weisung. Einen gesondert verhandelten Auftragsverarbeitungsvertrag bietet der Anbieter nicht an. Die Pflichten nach Art. 28 DSGVO ergeben sich aus dem Data Processing Addendum, das fester Bestandteil der für den Europäischen Wirtschaftsraum geltenden Nutzungsbedingungen ist und die Standardvertragsklauseln einbezieht.
Eigene Nutzung durch den Anbieter. Nach diesen Nutzungsbedingungen darf der Anbieter Aufnahmen in zusammengeführter und de-identifizierter Form, in der sie keiner Kundenorganisation mehr zugeordnet werden können, für eigene Forschungszwecke sowie zur Weiterentwicklung seiner Geräte und Dienste verwenden. Daneben nutzt er Betriebs- und Nutzungsdaten für eigene Geschäftszwecke wie Abrechnung, Kontoverwaltung, technischen Support, Produktentwicklung sowie Vertrieb und Marketing. Bei dieser Nutzung handelt der Anbieter in eigener Verantwortung und nicht auf unsere Weisung. Eine Möglichkeit, sie abzuschalten, räumen die Nutzungsbedingungen nicht ein.
Sicherheit beim Anbieter. Der Anbieter ist nach ISO 27001 zertifiziert und verfügt über eine SOC-2-Type-2-Bescheinigung, eine Testierung nach dem Kriterienkatalog C5 des Bundesamts für Sicherheit in der Informationstechnik sowie über den Nachweis nach dem Data Security and Protection Toolkit des britischen National Health Service.
Zweitmeinung. Eine Weitergabe einzelner Aufnahmen an eine spezialisierte Kollegin oder einen spezialisierten Kollegen erfolgt nur, wenn dies für die Beurteilung des Befundes erforderlich ist, und beschränkt sich auf die dafür notwendigen Angaben.
Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO, also die Durchführung des Behandlungsvertrags.
Speicherdauer. Die Aufnahmen sind Teil der Patientenakte. Für sie gelten die in Abschnitt 17 genannten Fristen.
13. Gesetzliche Melde- und Anzeigepflichten
In bestimmten Fällen sind wir gesetzlich verpflichtet, Daten an Behörden zu übermitteln, ohne dass es dafür einer Einwilligung bedarf. Das betrifft insbesondere den Verdacht oder den Ausbruch anzeigepflichtiger oder meldepflichtiger Tierseuchen, der nach den tierseuchenrechtlichen Vorschriften unverzüglich der zuständigen Veterinärbehörde anzuzeigen ist. Übermittelt werden dabei die Angaben, die das Gesetz verlangt, also im Regelfall Tierart, Befund, Standort des Tieres sowie Name und Anschrift der haltenden Person. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, also die Erfüllung einer rechtlichen Verpflichtung.
14. Abrechnung, Mahnwesen und Inkasso
Tierärztliche Leistungen werden nach der Gebührenordnung für Tierärztinnen und Tierärzte (GOT) abgerechnet. Zur Rechnungsstellung verarbeiten wir folgende Daten:
- Name und Anschrift des Tierbesitzers
- Angaben zum Tier (Tierart, Name)
- Erbrachte Leistungen mit Datum und Gebührensätzen
- Bei Medikamentenabgabe Art und Menge des abgegebenen Präparats gemäß Dokumentationspflicht
- Geburtsdatum des Vertragspartners zur eindeutigen Zuordnung, insbesondere bei Abrechnung und Forderungsdurchsetzung
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, also die Erfüllung eines Vertrags, sowie Art. 6 Abs. 1 lit. c DSGVO, also die Erfüllung steuerrechtlicher Aufbewahrungspflichten.
Zustellung der Rechnung. Sie wählen in der Behandlungsvereinbarung, ob Sie Rechnungen als PDF per E-Mail oder als Brief per Post erhalten. Der E-Mail-Versand läuft über Proton Mail, der Postversand über den in Abschnitt 15 genannten Druck- und Versanddienstleister. Der gewählte Weg gilt bis zu Ihrer Änderung.
Die Zahlung erfolgt per Überweisung auf das Praxiskonto. Ihre Bank und unser kontoführendes Institut verarbeiten dabei die Überweisungsdaten im Rahmen ihrer eigenen gesetzlichen Verpflichtungen. Auf diese Verarbeitung haben wir keinen Einfluss.
Mahnwesen. Bei ausbleibender Zahlung mahnen wir einmal selbst. Bleibt diese Mahnung erfolglos, übergeben wir die Forderung zur weiteren Bearbeitung an eines der nachfolgend genannten Inkassounternehmen. Eine zweite und dritte Mahnung erfolgt nicht.
Eingesetzte Inkassodienstleister. Je nach Fallkonstellation übergeben wir die Forderung an eines der beiden folgenden Unternehmen:
- mediaFinanz GmbH, Weiße Breite 5, 49084 Osnabrück, Amtsgericht Osnabrück HRB 210503, registrierter Inkassodienstleister nach § 10 Abs. 1 Nr. 1 RDG
- Döneke & Kurze Forderungsmanagement GmbH & Co. KG, Ulrichplatz 10, 39104 Magdeburg, Registergericht Stendal HRA 2541, registriert als Inkassounternehmen nach § 10 Abs. 1 S. 1 Nr. 1 RDG durch das Landgericht Halle (Saale) unter dem Aktenzeichen 3712E-101 (A)
Übermittelt werden dabei ausschließlich:
- Die vollständige Rechnung mit erbrachten Leistungen und Betrag
- Name und vollständige Anschrift des Schuldners
- Kontaktdaten, also Telefon und E-Mail, soweit vorhanden
- Der bisherige Mahnverlauf mit Mahndaten und Fristen
Diagnosen, Befunde und sonstige medizinische Informationen werden an Inkassodienstleister nicht übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, also unser berechtigtes Interesse an der Durchsetzung berechtigter Forderungen. Über eine Übergabe an ein Inkassounternehmen werden Sie zuvor schriftlich informiert.
15. Eingesetzte Software und Dienstleister
debevet (Praxissoftware). Zur Verwaltung von Patientendaten, Terminen, Behandlungsverläufen und Rechnungsstellung setzen wir die cloudbasierte Praxissoftware debevet ein, ein Angebot der around.pet 001 GmbH, Eitel-Fritz-Straße 7, 14129 Berlin. Die Verarbeitung von Patienten- und Kundendaten erfolgt auf Servern in Deutschland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Lexware Office (Buchhaltung). Für Finanzbuchhaltung und Rechnungsverwaltung nutzen wir Lexware Office der Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg. Verarbeitet werden Rechnungsdaten, Name und Anschrift der Tierhalter sowie die erbrachten Leistungen. Die Verarbeitung erfolgt auf deutschen Servern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, also die steuerlichen Aufbewahrungspflichten nach AO und HGB. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
onlinebrief24.de (Druck- und Postversand). Für den postalischen Versand von Rechnungen und Schreiben nutzen wir den Druck- und Versanddienstleister onlinebrief24.de, betrieben von der letterei.de Postdienste GmbH, Maybachstraße 9, 21423 Winsen (Luhe), Amtsgericht Lüneburg HRB 211317. Übermittelt werden Name, Anschrift und der Inhalt des jeweiligen Schreibens. Die Verarbeitung erfolgt auf Servern in Deutschland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
intelligent piXel GmbH (IT-Dienstleister). Die gesamte digitale Infrastruktur dieser Praxis wurde von der intelligent piXel GmbH (George A. Rauscher, Starnberg) konzipiert, entwickelt und wird von ihr dauerhaft betrieben. Dazu zählen diese Website, das Kontaktformular, das Mahnwesen sowie alle weiteren eingesetzten Softwarelösungen und technischen Systeme.
Die intelligent piXel GmbH betreibt und sichert die Serverinfrastruktur, auf der Kontakt- und Behandlungsdaten verarbeitet werden. Die ausführliche Beschreibung der technischen und organisatorischen Maßnahmen finden Sie in Abschnitt 3. Zusammengefasst umfasst das Schutzkonzept eine KI-gestützte Web Application Firewall, ein Intrusion-Prevention- und ein Intrusion-Detection-System, das eigens entwickelte Frühwarnsystem IPServerSec, eine ausschließlich über die Linux-Shell geführte Administration, verschlüsselte Datenübertragung sowie eine automatisierte und geprüfte Datensicherung.
Die intelligent piXel GmbH hat im Rahmen ihrer Tätigkeit Zugriff auf diese Systeme. Sie handelt ausschließlich auf unsere Weisung und ist vertraglich zur strikten Einhaltung aller datenschutzrechtlichen Vorgaben verpflichtet. Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
16. Keine automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO ein. Über Diagnose, Behandlung und Abrechnung entscheidet immer ein Mensch.
17. Aufbewahrungsfristen
Personenbezogene Daten speichern wir nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Maßgeblich sind folgende Fristen:
- Tierärztliche Behandlungsdokumentation (Patientenakten, Anamnese, Befunde, Behandlungsberichte): mindestens fünf Jahre nach Abschluss der Behandlung, nach den berufsrechtlichen Dokumentationspflichten der Bayerischen Landestierärztekammer
- Nachweise über Erwerb, Abgabe und Anwendung von Tierarzneimitteln: mindestens fünf Jahre ab Erstellung, nach den Nachweispflichten der Verordnung über tierärztliche Hausapotheken (TÄHAV)
- Betäubungsmittelaufzeichnungen: drei Jahre, nach § 17 Abs. 1 Betäubungsmittelgesetz (BtMG)
- Laborbefunde und Untersuchungsergebnisse (Blutbilder, genetische Tests): mindestens fünf Jahre, bei klinischer Relevanz auch länger, als Teil der Patientenakte
- Rücküberweisungen und Befundberichte von Kollegen und Tierkliniken: mindestens fünf Jahre als Teil der Patientenakte
- Rechnungen und Buchungsbelege: acht Jahre, § 147 Abs. 3 Satz 1 Abgabenordnung (AO), § 257 Abs. 4 Handelsgesetzbuch (HGB), § 14b Abs. 1 Umsatzsteuergesetz (UStG)
- Bücher, Aufzeichnungen, Inventare und Jahresabschlüsse: zehn Jahre
- Handels- und Geschäftsbriefe: sechs Jahre
- Kontaktanfragen über das Webformular: nach Abschluss des Anliegens, spätestens nach drei Jahren, soweit keine gesetzliche Aufbewahrungspflicht besteht
- WhatsApp-Chatverläufe: Löschung, sobald das Anliegen bearbeitet ist; behandlungsrelevante Inhalte werden zuvor in die Patientenakte übernommen
Nach Ablauf der jeweils maßgeblichen Frist werden die Daten sicher gelöscht oder vernichtet, soweit keine übergeordneten gesetzlichen Gründe einer Löschung entgegenstehen.
18. Physische Datensicherheit
Alle Geräte und Datenträger, auf denen Patienten- oder Kontaktdaten gespeichert sein können, befinden sich in Räumlichkeiten, die durch eine zertifizierte Alarmanlage und Videobeobachtung gesichert sind. Unbefugter Zutritt ist technisch unterbunden. Digitale Geräte sind durch starke Kennwörter und, soweit möglich, durch Festplattenverschlüsselung geschützt.
19. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte gegenüber der verantwortlichen Stelle:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung nicht mehr benötigter Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit Ihrer Daten (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte direkt an uns: mail@drmorgott.de oder telefonisch unter +49 176 21154050.
20. Datenschutzbeauftragter
Nach § 38 BDSG in Verbindung mit Art. 37 DSGVO sind Verantwortliche nur dann zur Bestellung eines Datenschutzbeauftragten verpflichtet, wenn sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen oder wenn eine Datenschutz-Folgenabschätzung erforderlich ist.
Diese Voraussetzungen sind bei dieser Praxis nicht erfüllt. Es wurde daher kein Datenschutzbeauftragter bestellt. Für alle datenschutzrechtlichen Anliegen steht Ihnen die verantwortliche Stelle direkt zur Verfügung:
Dr. med. vet. Maria-Louise Morgott
Enzianstr. 4a, 82319 Starnberg
E-Mail: mail@drmorgott.de
Telefon: +49 176 21154050
21. Zuständige Aufsichtsbehörde
Zuständige Datenschutzaufsichtsbehörde für Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Weitere Informationen unter www.lda.bayern.de. Sie haben das Recht, sich bei der Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt.
22. Zusammenfassung unserer Datenschutzphilosophie
Wir haben uns bewusst für ein Kommunikations- und Infrastruktur-Setup entschieden, das Datenschutz technisch umsetzt und nicht nur verspricht:
- Hosting auf deutschen Servern, alarmgesichert und videobeobachtet
- Mehrschichtige Serverhärtung durch die intelligent piXel GmbH, inklusive des eigenentwickelten Frühwarnsystems IPServerSec
- Administration ausschließlich über die Linux-Shell, kein angreifbarer Anmeldebereich im Browser
- E-Mail-Kommunikation ausschließlich über Proton Mail in der Schweiz, Ende-zu-Ende-verschlüsselt
- Kein Einsatz von Anbietern, bei denen Mitarbeiter Postfächer mitlesen können
- Kontaktformular mit mehrschichtigem Spam- und Missbrauchsschutz
- Keine Tracking-Werkzeuge, keine Werbenetzwerke, kein Datenverkauf
- Keine Patiententiere und keine Behandlungsinhalte auf Social Media
- Datenweitergabe nur bei Überweisung und Laborkooperation, bei gesetzlichen Meldepflichten und beim Inkasso nach erfolgloser Mahnung, dort ausschließlich Rechnungs- und Adressdaten
- Klare Aufbewahrungsfristen: fünf Jahre Behandlungsdaten, acht Jahre Rechnungen und Belege, zehn Jahre Jahresabschlüsse
- WhatsApp Business nur auf ausdrücklichen Wunsch und freiwillig, jederzeit widerrufbar, gleichwertige Kontaktwege stehen offen
- Telefonie über einen deutschen Netzbetreiber
- Auftragsverarbeitungsverträge nach Art. 28 DSGVO mit Hetzner, LABOKLIN, debevet, Lexware Office, der letterei.de Postdienste GmbH und der intelligent piXel GmbH
23. Aktualität dieser Datenschutzerklärung
Wir überprüfen diese Datenschutzerklärung regelmäßig und passen sie an, wenn sich rechtliche Anforderungen oder die eingesetzten Dienste ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.
Stand: 6. September 2026, zuletzt überprüft und aktualisiert am 6. September 2026