Datenschutzerklärung von Nixi AI

DSGVO-konform
Vollständige EU-Konformität
EU-Hosting
Frankfurt, Deutschland
AES-256-Verschlüsselung
Im Ruhezustand und bei Übertragung
Kein Audio gespeichert
Sofort nach Transkription gelöscht

1. Einleitung & Verantwortlicher

Diese Datenschutzerklärung erläutert, wie die Nixi AI GmbH personenbezogene Daten erhebt, nutzt, speichert und schützt, wenn Sie unsere Gesundheitsanwendung unter app.nixiai.ai verwenden. Sie gilt für registrierte Nutzer und Kliniker, die unsere Plattform nutzen.

Die Nixi AI GmbH ist Verantwortlicher für Ihre Konto-, Zahlungs- und Nutzungsdaten. Für Patientengesundheitsdaten, die in die Plattform eingegeben werden, sind Sie als Kliniker der Verantwortliche, und Nixi AI handelt als Ihr Auftragsverarbeiter gemäß einem Auftragsverarbeitungsvertrag (AVV). Siehe Abschnitt 3 für Details.

Verantwortlicher

Nixi AI GmbH

Adolfsallee 14, 65185 Wiesbaden, Deutschland

Geschäftsführerin: Mahsa Yarahmadi

E-Mail: privacy@nixiai.ai

Datenschutzbeauftragter (DSB)

Proliance GmbH — Dominik Fünkner

Leopoldstr. 21, 80802 München, Deutschland

Telefon: +49 89 250 039 227

E-Mail: datenschutzbeauftragter@datenschutzexperte.de

Was ist Nixi AI?

Nixi AI ist eine KI-Plattform für das Gesundheitswesen, die für zugelassene Kliniker in Deutschland und der EU entwickelt wurde. Unser System zeichnet Arzt-Patienten-Gespräche auf, transkribiert Audio in Echtzeit in Text und erstellt klinische Notizen mithilfe fortschrittlicher KI. Audio wird niemals gespeichert — es wird sofort nach der Transkription gelöscht. Sie behalten die vollständige Kontrolle über alle Daten und klinischen Entscheidungen.

2. Daten, die wir erheben

Wir erheben die folgenden Kategorien von Daten, wenn Sie die Nixi AI-Anwendung nutzen.

Kontodaten

Vollständiger Name, E-Mail-Adresse, Passwort (als sicherer Hash gespeichert — niemals im Klartext), Profilbild, medizinische Fachrichtung, Spracheinstellung und Datum der Kontoerstellung.

Audioaufnahmen & Transkriptionen

Wenn Sie eine Konsultation aufzeichnen, wird das Audio in Echtzeit über eine verschlüsselte Verbindung an unseren Transkriptionsdienst gestreamt, in Text transkribiert und sofort gelöscht. Audiodateien werden niemals gespeichert oder aufbewahrt.

Klinische Notizen & Transkripte

Transkribierter Text und KI-generierte klinische Notizen werden mit AES-256 verschlüsselt und in unserer Datenbank gespeichert. Die Aufbewahrungsdauer ist zwischen 1 und 90 Tagen konfigurierbar (Standard: 30 Tage), mit automatischer Löschung gemäß Ihren Einstellungen.

Patientenkontext (Optional)

Nixi AI erfordert und erhebt keine identifizierenden Patientendaten wie Namen, Geburtsdaten oder Patienten-IDs. Sie können optional Kontext zu einer Konsultation hinzufügen, aber alle patientenbezogenen Inhalte, die Sie eingeben, erfolgen nach Ihrem eigenen Ermessen. Als Kliniker sind Sie dafür verantwortlich, zu entscheiden, welche Informationen Sie eingeben, und die Patienteneinwilligung entsprechend zu verwalten.

Zahlungsdaten

Die Zahlung wird über Stripe abgewickelt. Wir speichern keine Kreditkartennummern. Wir speichern lediglich Ihren Namen, Ihre E-Mail-Adresse, Rechnungsadresse, Transaktions-ID und Zahlungsstatus.

Nutzungsdaten

Sitzungsmetadaten, Zeitstempel und Feature-Nutzung helfen uns, den Dienst zu warten und zu verbessern. Diese Daten werden ausschließlich zur Dienstverbesserung, Leistungsüberwachung und Behebung technischer Probleme verwendet.

Dokument-Uploads

Wenn Sie Dokumente zur Textextraktion hochladen, werden die Dokumente verarbeitet und die Originaldateien nicht über die aktuelle Sitzung hinaus aufbewahrt.

3. Besondere Kategorien von Daten (Gesundheitsdaten)

Nixi AI verarbeitet Gesundheitsdaten, die gemäß Art. 9 DSGVO als besondere Kategorie personenbezogener Daten eingestuft werden. Dies umfasst die Krankengeschichte der Patienten, klinische Notizen und Konsultationsaudio (vor der Transkription und sofortigen Löschung).

Rechtsgrundlage

Wir verarbeiten Gesundheitsdaten gemäß Art. 9 Abs. 2 lit. h DSGVO, der die Verarbeitung erlaubt, wenn sie für die Erbringung von Gesundheitsdienstleistungen durch eine medizinische Fachkraft erforderlich ist.

Ihre Rolle als Verantwortlicher

Als Kliniker sind Sie der primäre Verantwortliche für Patientengesundheitsdaten. Nixi AI handelt als Auftragsverarbeiter in Ihrem Auftrag, vorbehaltlich eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO. Sie sind verantwortlich für die Einholung der rechtmäßigen Einwilligung der Patienten, die Gewährleistung der DSGVO-Konformität in Ihrer Einrichtung und die Beantwortung von Patientendatenanfragen.

Datenminimierung

Wir erheben und verarbeiten nur die für unseren Dienst minimal erforderlichen Daten. Audio wird sofort nach der Transkription gelöscht. Klinische Notizen werden nur für den von Ihnen konfigurierten Zeitraum aufbewahrt und dann automatisch gelöscht.

4. Rechtsgrundlagen der Verarbeitung

VerarbeitungstätigkeitRechtsgrundlageDSGVO-Artikel
Kontoerstellung & -verwaltungVertragserfüllungArt. 6 Abs. 1 lit. b
Audiotranskription & NotenerstellungVertrag + GesundheitsausnahmeArt. 6 Abs. 1 lit. b + Art. 9 Abs. 2 lit. h
ZahlungsabwicklungVertragserfüllungArt. 6 Abs. 1 lit. b
E-Mail-Kommunikation (transaktional)VertragserfüllungArt. 6 Abs. 1 lit. b
Dienstverbesserung (de-identifiziert)Berechtigtes InteresseArt. 6 Abs. 1 lit. f
Gesetzliche Pflichten (Steuerunterlagen)Rechtliche VerpflichtungArt. 6 Abs. 1 lit. c
Marketing-KommunikationEinwilligungArt. 6 Abs. 1 lit. a

5. Speicherdauer

DatentypSpeicherdauerGrundlage
AudioaufnahmenNicht gespeichert — sofort nach Transkription gelöschtDatenminimierung
Transkripte & klinische Notizen1–90 Tage konfigurierbar (Standard 30), automatisch gelöschtVertrag + Nutzerpräferenz
KontodatenDauer des Kontos + 30 Tage nach LöschungsantragVertragserfüllung
Zahlungs-/Rechnungsdaten10 Jahre nach Transaktion§147 AO, §14 UStG
Server-Logs90 TageBerechtigtes Interesse (Sicherheit)

Automatische Löschung

Klinische Notizen, Transkripte und Patientendaten werden automatisch gemäß Ihren konfigurierten Aufbewahrungseinstellungen gelöscht. Dieser Prozess ist vollständig automatisch und erfordert keine Aktion Ihrerseits.

Kontolöschung

Wenn Sie die Kontolöschung beantragen (Art. 17 — Recht auf Löschung), löschen wir alle Kontodaten, klinischen Notizen, Transkripte und Patientendaten. Wir bewahren nur die nach deutschem Steuerrecht vorgeschriebenen Unterlagen auf. Die vollständige Löschung wird innerhalb von 7 Werktagen bestätigt.

6. Datenempfänger & Auftragsverarbeiter

Wir nutzen die folgenden Dienstleister für den Betrieb von Nixi AI. Jeder verarbeitet Daten in unserem Auftrag auf vertraglicher Grundlage.

AuftragsverarbeiterZweckStandort
Microsoft AzureAudiotranskription, KI-NotenerstellungEU (Frankfurt)
Google Cloud (Vertex AI)KI-Modell für klinische NotizenEU
HetznerInfrastruktur & Datenbank-HostingEU (Deutschland)
Stripe Inc.ZahlungsabwicklungEU + USA (SCC/DPF)
SentryFehlerüberwachung (mit PII-Filterung)EU
Mailgun (Sinch)Transaktionale E-MailsEU

Alle Kerndatenverarbeitungen erfolgen innerhalb der Europäischen Union. Audiotranskription, KI-Notenerstellung und Datenbankspeicherung finden auf EU-Infrastruktur statt. Alle Auftragsverarbeiter sind durch Auftragsverarbeitungsverträge mit Standardvertragsklauseln gebunden.

Stripe kann einige zahlungsbezogene Daten in die Vereinigten Staaten übermitteln, geschützt durch SCCs und das EU-US Data Privacy Framework. Siehe Abschnitt 7 für Details.

Unser Fehlerüberwachungssystem enthält einen benutzerdefinierten Filter, der alle personenbezogenen Daten und Gesundheitsdaten aus Fehlerberichten entfernt, bevor diese übermittelt werden. Session-Replays werden anonymisiert — persönliche Daten und klinische Inhalte werden automatisch maskiert.

7. Internationale Datenübermittlungen

Der überwiegende Teil der Nixi AI-Datenverarbeitung erfolgt innerhalb der EU, insbesondere in Frankfurt, Deutschland. Dies umfasst Infrastruktur, Datenbank-Hosting, Audiotranskription und KI-Verarbeitung.

Nur Stripe, unser Zahlungsdienstleister, kann Daten in die Vereinigten Staaten übermitteln. Dies ist durch Standardvertragsklauseln (SCCs) und das EU-US Data Privacy Framework (DPF) geschützt. Stripe verarbeitet nur Zahlungsdaten — keine klinischen Daten oder Audio.

Wir übermitteln keine personenbezogenen Daten in andere Länder außerhalb des EU/EWR.

8. Ihre Rechte nach der DSGVO

Sie haben die folgenden Rechte bezüglich Ihrer personenbezogenen Daten. Zur Ausübung dieser Rechte kontaktieren Sie uns unter privacy@nixiai.ai.

Auskunftsrecht (Art. 15)

Fordern Sie eine Kopie aller personenbezogenen Daten an, die wir über Sie gespeichert haben. Wir stellen diese innerhalb von 30 Tagen in einem strukturierten, maschinenlesbaren Format bereit.

Recht auf Berichtigung (Art. 16)

Fordern Sie die Korrektur unrichtiger oder unvollständiger Daten an. Sie können Ihre Kontoinformationen direkt in der App aktualisieren.

Recht auf Löschung (Art. 17)

Fordern Sie die Löschung Ihres Kontos und aller damit verbundenen Daten an, vorbehaltlich gesetzlicher Aufbewahrungspflichten (z. B. deutsches Steuerrecht).

Recht auf Einschränkung (Art. 18)

Fordern Sie unter bestimmten Umständen die Einschränkung der Verarbeitung Ihrer Daten an — beispielsweise während eine Streitigkeit geklärt wird.

Recht auf Datenübertragbarkeit (Art. 20)

Erhalten Sie Ihre Daten in einem strukturierten, maschinenlesbaren Format und übermitteln Sie diese an einen anderen Verantwortlichen.

Widerspruchsrecht (Art. 21)

Widersprechen Sie der Verarbeitung auf Grundlage unserer berechtigten Interessen, einschließlich Marketing und nicht-essentieller Analysen.

Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3)

Widerrufen Sie Ihre Einwilligung jederzeit für einwilligungsbasierte Verarbeitungen. Der Widerruf berührt nicht die Rechtmäßigkeit der bisherigen Verarbeitung.

Beschwerderecht

Wenn Sie der Ansicht sind, dass Ihre Datenschutzrechte verletzt wurden, haben Sie das Recht, eine Beschwerde bei der Datenschutzaufsichtsbehörde Ihres Wohnsitz- oder Arbeitsorts einzureichen.

9. Cookies & Tracking-Technologien

Die Nixi AI-Anwendung verwendet ausschließlich essenzielle Sitzungsverwaltungs- und Authentifizierungstechnologien. Die Anwendung enthält keine Analyse-Tracker oder Marketing-Cookies. Wir verfolgen Ihre Aktivitäten nicht über das hinaus, was für die Bereitstellung und Sicherung des Dienstes erforderlich ist.

10. Automatisierte Entscheidungsfindung

Nixi AI nutzt KI zur Erstellung klinischer Notizen aus transkribierten Konsultationen. Die KI gibt jedoch nur Vorschläge aus — Sie als Kliniker müssen alle generierten Notizen überprüfen, bearbeiten und genehmigen, bevor sie Teil der Patientenakte werden. Der Kliniker trifft die endgültige klinische Entscheidung, nicht die KI.

Wir verwenden KI nicht zur Profilerstellung von Patienten oder Klinikern, zur Vorhersage klinischer Ergebnisse oder für Behandlungsempfehlungen. Nixi AI ist ein Dokumentationswerkzeug, kein Diagnosesystem.

11. Datensicherheit

Wir implementieren umfassende technische und organisatorische Maßnahmen zum Schutz Ihrer Daten, gemäß Art. 32 DSGVO.

Verschlüsselung

Alle Daten bei der Übertragung werden mit TLS 1.2 oder höher verschlüsselt. Sensible Daten im Ruhezustand — einschließlich Transkripte, klinische Notizen und Patienteninformationen — werden mit AES-256 verschlüsselt.

Zugriffskontrolle

Wir implementieren rollenbasierte Zugriffskontrolle und das Prinzip der geringsten Berechtigung. Multi-Faktor-Authentifizierung (MFA) ist für alle Konten vorgeschrieben.

PII-Filterung

Unser Fehlerüberwachungssystem entfernt automatisch alle personenbezogenen Daten und Gesundheitsdaten aus Berichten, bevor diese unsere Infrastruktur verlassen.

Benachrichtigung bei Datenschutzverletzungen

Im unwahrscheinlichen Fall einer Datenschutzverletzung benachrichtigen wir Sie und die zuständigen Behörden unverzüglich und spätestens 72 Stunden nach Feststellung.

12. Daten von Kindern

Nixi AI ist ausschließlich für zugelassene medizinische Fachkräfte konzipiert und nicht für Personen unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Minderjährigen. Wenn uns solche Daten bekannt werden, löschen wir diese umgehend.

13. Änderungen dieser Richtlinie

Wir können diese Datenschutzerklärung aktualisieren, um Änderungen unserer Praktiken, Technologie oder rechtlichen Anforderungen widerzuspiegeln. Bei wesentlichen Änderungen benachrichtigen wir Sie per E-Mail und zeigen einen Hinweis in der App mindestens 30 Tage vor Inkrafttreten der Änderungen an. Ihre fortgesetzte Nutzung nach Benachrichtigung gilt als Zustimmung.

Die aktuelle Version ist jederzeit verfügbar unter nixiai.ai/legal/nixi-ai-privacy-policy.

14. Kontakt

Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte:

Verantwortlicher

Nixi AI GmbH

Adolfsallee 14, 65185 Wiesbaden, Deutschland

E-Mail: privacy@nixiai.ai

Website: www.nixiai.ai

Datenschutzbeauftragter (DSB)

Proliance GmbH — Dominik Fünkner

Leopoldstr. 21, 80802 München, Deutschland

Telefon: +49 89 250 039 227

E-Mail: datenschutzbeauftragter@datenschutzexperte.de

Aufsichtsbehörde

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)

Gustav-Stresemann-Ring 1, 65189 Wiesbaden, Deutschland

Website: datenschutz.hessen.de