DSGVO-konform
Vollständige EU-Konformität
Hosting ausschließlich in der EU
Frankfurt, Deutschland
AES-256-Verschlüsselung
Im Ruhezustand und bei Übertragung
Keine Audiospeicherung
Nach Transkription gelöscht
Inhalt
- Einleitung & Verantwortlicher
- Erhobene Daten
- Besondere Kategorien (Gesundheitsdaten)
- Rechtsgrundlagen der Verarbeitung
- Speicherdauer
- Empfänger & Auftragsverarbeiter
- Internationale Datenübermittlung
- Ihre Rechte nach der DSGVO
- Cookies & Tracking-Technologien
- Automatisierte Entscheidungsfindung
- Datensicherheit
- Daten von Minderjährigen
- Änderungen dieser Erklärung
- Kontakt
1. Einleitung & Verantwortlicher
Diese Datenschutzerklärung erläutert, wie die Nixi AI GmbH personenbezogene Daten erhebt, nutzt, speichert und schützt, wenn Sie unsere Gesundheitsanwendung unter app.nixiai.ai nutzen. Sie gilt für registrierte Nutzer und Ärzte unserer Plattform.
Die Nixi AI GmbH ist Verantwortliche für Ihre Konto-, Zahlungs- und Nutzungsdaten. Für Patientengesundheitsdaten, die in die Plattform eingegeben werden, sind Sie als Arzt Verantwortliche; Nixi AI tritt als Ihr Auftragsverarbeiter gemäß Auftragsverarbeitungsvertrag auf. Einzelheiten siehe Abschnitt 3.
Verantwortlicher
Nixi AI GmbH
Adolfsallee 14, 65185 Wiesbaden, Deutschland
Geschäftsführung: Mahsa Yarahmadi
E-Mail: privacy@nixiai.ai
Datenschutzbeauftragter (DSB)
Proliance GmbH. Dominik Fünkner
Leopoldstr. 21, 80802 München, Deutschland
Telefon: +49 89 250 039 227
E-Mail: datenschutzbeauftragter@datenschutzexperte.de
Was ist Nixi AI?
Nixi AI ist eine KI-Plattform für das Gesundheitswesen, entwickelt für approbierte Ärzte in Deutschland und der EU. Unser System nimmt das Arzt-Patienten-Gespräch auf, transkribiert das Audio in Echtzeit in Text und erzeugt daraus mittels KI klinische Notizen. Audio wird niemals gespeichert. Es wird unmittelbar nach der Transkription gelöscht. Sie behalten die vollständige Kontrolle über alle Daten und klinischen Entscheidungen.
2. Erhobene Daten
Wir erheben folgende Kategorien personenbezogener Daten, wenn Sie die Nixi-AI-Anwendung nutzen.
Kontodaten
Vollständiger Name, E-Mail-Adresse, Passwort (gespeichert als sicherer Hash. Niemals im Klartext), Profilbild, Fachrichtung, Spracheinstellung und Kontoerstellungsdatum.
Audioaufnahmen & Transkriptionen
Wenn Sie ein Gespräch aufnehmen, wird das Audio in Echtzeit über eine verschlüsselte Verbindung an unseren Transkriptionsdienst gestreamt, in Text umgewandelt und sofort gelöscht. Audiodateien werden niemals gespeichert oder aufbewahrt.
Klinische Notizen & Transkripte
Transkribierte Texte und KI-generierte klinische Notizen werden mit AES-256 verschlüsselt und in unserer Datenbank gespeichert. Die Aufbewahrungsdauer ist zwischen 1 und 90 Tagen konfigurierbar (Standard 30 Tage); die Löschung erfolgt automatisch nach Ihren Einstellungen.
Patientenkontext (optional)
Nixi AI benötigt oder erhebt keine patientenidentifizierenden Informationen wie Namen, Geburtsdaten oder Patienten-IDs. Sie können optional Kontext zu einer Konsultation hinzufügen; was Sie patientenbezogen eingeben, entscheiden Sie selbst. Als Arzt sind Sie verantwortlich dafür, welche Informationen Sie eingeben und die zugehörige Patienteneinwilligung einzuholen.
Zahlungsdaten
Zahlungen werden über Stripe abgewickelt. Wir speichern keine Kreditkartennummern. Gespeichert werden lediglich Name, E-Mail, Rechnungsadresse, Transaktions-ID und Zahlungsstatus.
Nutzungsdaten
Sitzungsmetadaten, Zeitstempel und Feature-Nutzung helfen uns, den Dienst stabil zu halten und zu verbessern. Diese Daten dienen ausschließlich der Verbesserung des Dienstes, dem Leistungsmonitoring und der Behebung technischer Probleme.
Dokument-Uploads
Wenn Sie Dokumente zur Textextraktion hochladen, werden diese verarbeitet; die Originaldateien werden über die aktuelle Sitzung hinaus nicht aufbewahrt.
3. Besondere Kategorien (Gesundheitsdaten)
Nixi AI verarbeitet Gesundheitsdaten, die nach Art. 9 DSGVO als besondere Kategorie personenbezogener Daten gelten. Dazu zählen Patienten-Anamnesen, klinische Notizen und Konsultations-Audio (vor der Transkription und unmittelbaren Löschung).
Rechtsgrundlage
Wir verarbeiten Gesundheitsdaten auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO; dieser erlaubt die Verarbeitung, soweit sie für die Erbringung von Gesundheitsleistungen durch medizinische Fachkräfte erforderlich ist.
Ihre Rolle als Verantwortliche
Als Arzt sind Sie primäre Verantwortliche für Patienten-Gesundheitsdaten. Nixi AI handelt in Ihrem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Basis eines Auftragsverarbeitungsvertrags (AVV). Sie sind verantwortlich für eine rechtmäßige Patienteneinwilligung, die DSGVO-Konformität in Ihrer Einrichtung und die Bearbeitung von Patientenanfragen.
Datenminimierung
Wir erheben und verarbeiten nur die Daten, die zur Erbringung unseres Dienstes unerlässlich sind. Audio wird unmittelbar nach der Transkription gelöscht. Klinische Notizen werden nur für die von Ihnen konfigurierte Dauer gespeichert und anschließend automatisch gelöscht.
4. Rechtsgrundlagen der Verarbeitung
| Verarbeitungstätigkeit | Rechtsgrundlage | DSGVO-Artikel |
|---|---|---|
| Kontoerstellung & -verwaltung | Vertragserfüllung | Art. 6 Abs. 1 lit. b |
| Audio-Transkription & Notizerstellung | Vertrag + Gesundheitsausnahme | Art. 6 Abs. 1 lit. b + Art. 9 Abs. 2 lit. h |
| Zahlungsabwicklung | Vertragserfüllung | Art. 6 Abs. 1 lit. b |
| E-Mail-Kommunikation (transaktional) | Vertragserfüllung | Art. 6 Abs. 1 lit. b |
| Verbesserung des Dienstes (anonymisiert) | Berechtigtes Interesse | Art. 6 Abs. 1 lit. f |
| Gesetzliche Pflichten (Steuerdaten) | Rechtliche Verpflichtung | Art. 6 Abs. 1 lit. c |
| Marketing-Kommunikation | Einwilligung | Art. 6 Abs. 1 lit. a |
5. Speicherdauer
| Datenart | Speicherdauer | Grundlage |
|---|---|---|
| Audioaufnahmen | Nicht gespeichert. Unmittelbar nach Transkription gelöscht | Datenminimierung |
| Transkripte & klinische Notizen | 1–90 Tage konfigurierbar (Standard 30), automatische Löschung | Vertrag + Nutzereinstellung |
| Kontodaten | Dauer des Kontos + 30 Tage nach Löschauftrag | Vertragserfüllung |
| Zahlungs-/Rechnungsdaten | 10 Jahre nach Transaktion | § 147 AO, § 14 UStG |
| Server-Protokolle | 90 Tage | Berechtigtes Interesse (Sicherheit) |
Automatische Löschung
Klinische Notizen, Transkripte und Patientendaten werden gemäß Ihren Aufbewahrungseinstellungen automatisch gelöscht. Dieser Prozess läuft vollautomatisch und erfordert kein Zutun Ihrerseits.
Kontolöschung
Auf Ihren Löschwunsch hin (Art. 17. Recht auf Löschung) löschen wir sämtliche Konto-, Notiz-, Transkript- und Patientendaten. Es verbleiben lediglich die nach deutschem Steuerrecht aufzubewahrenden Unterlagen. Die vollständige Löschung wird innerhalb von sieben Werktagen bestätigt.
6. Empfänger & Auftragsverarbeiter
Zum Betrieb von Nixi AI setzen wir folgende Dienstleister ein. Jeder verarbeitet Daten in unserem Auftrag auf Grundlage eines Vertrags.
| Auftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Microsoft Azure | Audio-Transkription, KI-Notizgenerierung | EU (Frankfurt) |
| Google Cloud (Vertex AI) | KI-Modell für klinische Notizen | EU |
| Stripe Inc. | Zahlungsabwicklung | EU + USA (SCC/DPF) |
| Sentry | Fehlerüberwachung (mit PII-Filter) | EU |
| Mailgun (Sinch) | Transaktionale E-Mails | EU |
Die gesamte Kernverarbeitung findet innerhalb der Europäischen Union statt. Audio-Transkription, KI-Notizgenerierung und Datenbankspeicherung laufen auf EU-Infrastruktur. Alle Auftragsverarbeiter sind durch Verträge mit Standardvertragsklauseln gebunden.
Stripe kann einzelne zahlungsbezogene Daten in die USA übermitteln; dies ist durch Standardvertragsklauseln und das EU-US Data Privacy Framework abgesichert. Details siehe Abschnitt 7.
Unser Fehlerüberwachungssystem enthält einen eigenen Filter, der sämtliche persönlich identifizierbaren Informationen und Gesundheitsdaten vor der Übermittlung aus Fehlerberichten entfernt. Session-Replays werden anonymisiert. Persönliche Angaben und klinische Inhalte werden automatisch maskiert.
CLOUD Act-Position. Da die Nixi AI GmbH eine deutsche Gesellschaft ist und ausschließlich deutschem und EU-Recht unterliegt, finden der US CLOUD Act, FISA und US-Executive Orders keine Anwendung. Keine US-Behörde kann die Nixi AI zur Herausgabe von Patientendaten zwingen; § 203 StGB stellt eine solche Weitergabe nach deutschem Recht unter Strafe.
Audit-Recht. Nach Art. 28 Abs. 3 lit. h DSGVO können Kunden die Compliance der Nixi AI jederzeit über die Auftragsverarbeitungsvereinbarung prüfen. Audits können durch den Kunden selbst, durch dessen Datenschutzbeauftragten oder durch einen unabhängigen externen Prüfer durchgeführt werden.
7. Internationale Datenübermittlung
Der weit überwiegende Teil der Datenverarbeitung bei Nixi AI findet innerhalb der EU statt, konkret in Frankfurt, Deutschland. Dazu zählen Infrastruktur, Datenbank-Hosting, Audio-Transkription und KI-Verarbeitung.
Nur Stripe, unser Zahlungsabwickler, kann Daten in die USA übermitteln. Dies ist durch Standardvertragsklauseln (SCC) und das EU-US Data Privacy Framework (DPF) abgesichert. Stripe verarbeitet ausschließlich Zahlungsdaten. Keine klinischen Daten oder Audio.
Wir übermitteln keine personenbezogenen Daten in andere Länder außerhalb der EU bzw. des EWR.
8. Ihre Rechte nach der DSGVO
Ihnen stehen folgende Rechte in Bezug auf Ihre personenbezogenen Daten zu. Zur Ausübung wenden Sie sich an privacy@nixiai.ai.
Auskunftsrecht (Art. 15)
Sie können eine Kopie aller über Sie gespeicherten personenbezogenen Daten verlangen. Wir stellen sie in einem strukturierten, maschinenlesbaren Format innerhalb von 30 Tagen bereit.
Recht auf Berichtigung (Art. 16)
Sie können die Berichtigung unrichtiger oder unvollständiger Daten verlangen. Kontodaten können Sie direkt in der Anwendung aktualisieren.
Recht auf Löschung (Art. 17)
Sie können die Löschung Ihres Kontos und aller zugehörigen Daten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten (z. B. nach deutschem Steuerrecht).
Recht auf Einschränkung (Art. 18)
Sie können unter bestimmten Umständen. Etwa während der Klärung einer Streitigkeit. Die Einschränkung der Verarbeitung verlangen.
Recht auf Datenübertragbarkeit (Art. 20)
Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten und einem anderen Verantwortlichen übermitteln lassen.
Widerspruchsrecht (Art. 21)
Sie können der Verarbeitung auf Basis unseres berechtigten Interesses widersprechen, auch gegenüber Marketing und nicht-essenzieller Analyse.
Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3)
Eine erteilte Einwilligung können Sie jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Beschwerderecht
Sind Sie der Auffassung, Ihre Datenschutzrechte seien verletzt, haben Sie das Recht, Beschwerde bei der Datenschutzaufsichtsbehörde Ihres Wohn- oder Arbeitsorts einzureichen.
9. Cookies & Tracking-Technologien
Nixi AI setzt keine Cookies und nutzt keine Werbe- oder Marketing-Tracker von Drittanbietern. Die Authentifizierung erfolgt über sichere Tokens, die in Ihrem Browser gespeichert sind.
Um den Dienst zuverlässig zu betreiben und kontinuierlich zu verbessern, erfassen wir begrenzte Nutzungs- und Fehlerdaten, zum Beispiel, welche Funktionen verwendet werden und wann etwas fehlschlägt. Diese Daten verbleiben in unserer EU-Infrastruktur und enthalten zu keinem Zeitpunkt Patienteninformationen oder klinische Inhalte.
10. Automatisierte Entscheidungsfindung
Nixi AI nutzt KI, um aus transkribierten Gesprächen klinische Notizen zu erzeugen. Die KI-Ausgaben sind jedoch lediglich Vorschläge. Sie als Arzt müssen jede erzeugte Notiz prüfen, bearbeiten und freigeben, bevor sie Teil der Patientenakte wird. Die klinische Entscheidung trifft die Arzt, nicht die KI.
Wir setzen keine KI ein, um Patienten oder Ärzte zu profilieren, klinische Ergebnisse vorherzusagen oder Therapieempfehlungen auszusprechen. Nixi AI ist ein Dokumentationswerkzeug, kein Diagnosesystem.
11. Datensicherheit
Gemäß Art. 32 DSGVO setzen wir umfangreiche technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein.
Verschlüsselung
Der gesamte Datenverkehr wird per TLS 1.2 oder höher verschlüsselt. Sensible Daten im Ruhezustand. Transkripte, klinische Notizen und Patienteninformationen. Werden mit AES-256 verschlüsselt.
Zugriffskontrolle
Wir setzen rollenbasierte Zugriffskontrollen und das Prinzip der geringsten Rechte um. Für alle Konten ist Multi-Faktor-Authentifizierung (MFA) verpflichtend.
PII-Filterung
Unser Fehlerüberwachungssystem entfernt automatisch alle persönlich identifizierbaren Informationen und Gesundheitsdaten aus Berichten, bevor diese unsere Infrastruktur verlassen.
Meldung von Datenschutzverletzungen
Im unwahrscheinlichen Fall einer Datenschutzverletzung informieren wir Sie und die zuständigen Behörden unverzüglich, spätestens jedoch 72 Stunden nach Bekanntwerden.
12. Daten von Minderjährigen
Nixi AI ist ausschließlich für approbierte Gesundheitsfachpersonen bestimmt und nicht für Personen unter 16 Jahren gedacht. Wir erheben wissentlich keine Daten von Minderjährigen. Werden solche Daten bekannt, löschen wir sie umgehend.
13. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung anpassen, um Änderungen an unseren Abläufen, Technologien oder rechtlichen Vorgaben Rechnung zu tragen. Bei wesentlichen Änderungen informieren wir Sie per E-Mail und weisen in der Anwendung mindestens 30 Tage vor Inkrafttreten darauf hin. Die fortgesetzte Nutzung nach Benachrichtigung gilt als Zustimmung.
Die jeweils aktuelle Fassung ist unter nixiai.ai/legal/nixi-ai-privacy-policy abrufbar.
14. Kontakt
Verantwortlicher
Nixi AI GmbH
Adolfsallee 14, 65185 Wiesbaden, Deutschland
E-Mail: privacy@nixiai.ai
Website: www.nixiai.ai
Datenschutzbeauftragter (DSB)
Proliance GmbH. Dominik Fünkner
Leopoldstr. 21, 80802 München, Deutschland
Telefon: +49 89 250 039 227
E-Mail: datenschutzbeauftragter@datenschutzexperte.de
Aufsichtsbehörde
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Gustav-Stresemann-Ring 1, 65189 Wiesbaden, Deutschland
Website: datenschutz.hessen.de