Nixi AI

Datenschutzerklärung für den Dienst

Nixi AI GmbH

Version 2.0

Zuletzt aktualisiert:

Diese Datenschutzerklärung informiert Sie darüber, wie die Nixi AI GmbH (nachfolgend „Nixi AI“) Ihre personenbezogenen Daten verarbeitet, wenn Sie die Anwendung unter app.nixiai.ai (nachfolgend „Dienst“) nutzen. Sie richtet sich an Ärztinnen und Ärzte sowie an Mitarbeitende von Praxen und Kliniken, die den Dienst nutzen. Für den Besuch unserer Website www.nixiai.ai gilt eine eigene Datenschutzerklärung.

1. Verantwortlicher

Nixi AI GmbH Adolfsallee 14, 65185 Wiesbaden HRB 36529, Amtsgericht Wiesbaden Geschäftsführerin: Mahsa Yarahmadi

E-Mail: privacy@nixiai.ai (Datenschutz) · hello@nixiai.ai (allgemein) www.nixiai.ai

2. Datenschutzbeauftragter

Unseren externen Datenschutzbeauftragten erreichen Sie unter:

Proliance GmbH, Dominik Fünkner Leopoldstr. 21, 80802 München E-Mail: datenschutzbeauftragter@datenschutzexperte.de Telefon: +49 89 250 039 227

3. Geltungsbereich und Patientendaten

(1) Diese Datenschutzerklärung betrifft die Daten, die Nixi AI als Verantwortlicher über Sie als Nutzerin oder Nutzer des Dienstes verarbeitet: für Ihr Nutzerkonto, den Vertrag und die Abrechnung, die Kommunikation mit Ihnen sowie die Sicherheit und Verbesserung des Dienstes.

(2) Patientendaten. Wenn Sie den Dienst zur Dokumentation nutzen, verarbeitet Nixi AI Patientendaten – z. B. Audioaufnahmen, Transkripte, Notizen, Briefe und Patientenangaben – im Auftrag Ihrer Praxis oder Klinik. Für diese Daten ist die Praxis oder Klinik Verantwortlicher und Nixi AI Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der „Auftragsverarbeitungsvertrag (AVV)“ mit den Anlagen „Technische und organisatorische Maßnahmen (TOM)“ und „Liste der Unterauftragsverarbeiter“. Für diese Verarbeitung gilt diese Datenschutzerklärung nicht.

(3) Anfragen von Patientinnen und Patienten. Patientinnen und Patienten, die z. B. Auskunft über ihre Daten oder deren Löschung wünschen, wenden sich bitte an die behandelnde Praxis oder Klinik. Nixi AI unterstützt die Praxis oder Klinik dabei nach dem AVV. Erreicht uns eine solche Anfrage direkt, verweisen wir an die Praxis oder Klinik.

(4) Anonymisierte Daten. Nixi AI darf Daten anonymisieren und ausschließlich anonymisierte Daten zur Verbesserung des Dienstes nutzen. Personenbezogene Daten werden hierfür nicht verwendet.

4. Verarbeitungen im Einzelnen

Wir verarbeiten Ihre Daten auf diesen Rechtsgrundlagen der DSGVO:

  • Art. 6 Abs. 1 lit. b – Durchführung des Vertrags und vorvertraglicher Maßnahmen;
  • Art. 6 Abs. 1 lit. c – Erfüllung rechtlicher Pflichten;
  • Art. 6 Abs. 1 lit. f – berechtigte Interessen, die wir jeweils nennen;
  • Art. 6 Abs. 1 lit. a – Einwilligung, soweit wir sie im Einzelfall einholen. Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Nutzen Sie den Dienst als Mitarbeitende oder Mitarbeitender einer Praxis oder Klinik, die selbst Vertragspartner von Nixi AI ist, stützen wir die unten lit. b zugeordneten Verarbeitungen auf Art. 6 Abs. 1 lit. f DSGVO: Unser berechtigtes Interesse besteht darin, den Vertrag mit Ihrer Praxis oder Klinik zu erfüllen.

a) Registrierung und Nutzerkonto

  • Zweck: Einrichtung und Verwaltung Ihres Nutzerkontos, Bereitstellung des Dienstes und Nachweis, dass die Vertragsdokumente angenommen wurden.
  • Daten: Name, E-Mail-Adresse, Titel, Fachrichtung, Praxis, Sprache, Passwort (nur als Hash, nicht im Klartext) sowie Zeitpunkt der Annahme der Vertragsdokumente.
  • Herkunft der Registrierung: Kommen Sie über einen Link unserer Website oder einer Werbekampagne zur Registrierung, speichern wir eine darin enthaltene pseudonyme Kennung, um nachzuvollziehen, über welchen Weg Sie zu Nixi AI gefunden haben. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auswertung unserer Werbemaßnahmen); Sie können widersprechen (Abschnitt 10).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Speicherdauer: bis zur Löschung Ihres Nutzerkontos. Ein gelöschtes Nutzerkonto wird nach 30 Tagen endgültig gelöscht.

b) Anmeldung und Sicherheit

  • Zweck: sichere Anmeldung, Schutz Ihres Kontos und des Dienstes vor unbefugtem Zugriff und Missbrauch sowie Nachvollziehbarkeit sicherheitsrelevanter und administrativer Vorgänge. Nach 5 fehlgeschlagenen Anmeldeversuchen wird das Konto für 60 Minuten gesperrt.
  • Daten: Anmeldezeitpunkte, IP-Adresse bei der Anmeldung, fehlgeschlagene Anmeldeversuche, Kontosperren sowie Sicherheits- und Audit-Protokolle.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Dienst) und Art. 6 Abs. 1 lit. c i. V. m. Art. 32 DSGVO (Pflicht zur Datensicherheit).
  • Speicherdauer: 1 Jahr.

c) Anmeldung mit Google (optional)

  • Zweck: Sie können sich statt mit einem Passwort mit Ihrem Google-Konto registrieren und anmelden.
  • Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
  • Daten: Google bestätigt uns Ihre Anmeldung. Wir verwenden und speichern dabei Ihre von Google bestätigte E-Mail-Adresse und die Kennung Ihres Google-Kontos. Die Anmeldung bei Google selbst unterliegt der Datenschutzerklärung von Google.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Speicherdauer: wie beim Nutzerkonto (lit. a).

d) Nutzungsstatistiken

  • Zweck: Wir werten aus, welche Funktionen des Dienstes wie oft genutzt werden, um den Dienst zu verbessern und stabil zu betreiben.
  • Daten: Angaben dazu, welche Funktionen wie oft genutzt werden, jeweils bezogen auf Ihr Konto.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und Stabilität des Dienstes). Sie können widersprechen (Abschnitt 10).
  • Speicherdauer: bis zur Löschung Ihres Nutzerkontos.

e) Fehlerüberwachung mit Sentry

  • Zweck: Technische Fehler erkennen, nachvollziehen und beheben.
  • Anbieter: Functional Software, Inc. (Sentry); Speicherung in Frankfurt.
  • Daten: technische Fehlerdaten; personenbezogene Daten werden dabei gefiltert. Bei einem Teil der Nutzungssitzungen und bei Fehlern wird zusätzlich der Ablauf im Dienst aufgezeichnet (Sitzungsaufzeichnung). Dabei werden alle Texte und Eingaben maskiert und Medien blockiert.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fehlerfreien und stabilen Dienst).
  • Speicherdauer: so lange, wie die Daten für die Fehleranalyse erforderlich sind, höchstens 90 Tage.

f) E-Mails

  • Service-E-Mails: z. B. Bestätigungscodes, Sicherheits- und Kontohinweise sowie Informationen zu Vertrag und Rechnungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Produkt- und Onboarding-E-Mails: Hinweise zum Einstieg in den Dienst, zu seinen Funktionen und zu Neuerungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Sie bei der Nutzung zu unterstützen und über eigene ähnliche Leistungen zu informieren) i. V. m. § 7 Abs. 3 UWG. Sie können diese E-Mails jederzeit abbestellen, z. B. per E-Mail an privacy@nixiai.ai; dafür entstehen Ihnen keine anderen als die Übermittlungskosten nach den Basistarifen.
  • Daten: Name, E-Mail-Adresse, Sprache sowie Inhalt und Zeitpunkt des Versands.
  • Versand: über Mailgun (Sinch) auf Servern in der EU.
  • Speicherdauer: Ihre Kontaktdaten für die Dauer Ihres Nutzerkontos (lit. a); E-Mails mit Vertrags- oder Rechnungsbezug, soweit gesetzliche Aufbewahrungspflichten bestehen.

E-Mails, mit denen Sie Dokumente aus dem Dienst versenden, verarbeitet Nixi AI als Auftragsverarbeiter für Ihre Praxis oder Klinik nach dem AVV (Abschnitt 3).

g) Zahlungsabwicklung

  • Zweck: Abwicklung von Abonnements, Zahlungen und Rechnungen sowie Erfüllung steuer- und handelsrechtlicher Pflichten.
  • Anbieter: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
  • Daten: Name, E-Mail-Adresse, Rechnungsanschrift, gegebenenfalls Umsatzsteuer-Identifikationsnummer, Tarif und Abrechnungszeitraum, Zahlungsmethode, Zahlungs- und Rechnungsdaten. Kartendaten geben Sie direkt bei Stripe ein; Nixi AI speichert keine vollständigen Kartendaten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Aufbewahrung von Rechnungen Art. 6 Abs. 1 lit. c DSGVO.
  • Speicherdauer: Rechnungen 10 Jahre (§ 147 AO, § 14b UStG); übrige Zahlungsdaten bis zur Löschung Ihres Nutzerkontos, soweit keine gesetzliche Aufbewahrungspflicht besteht.

h) Kundenbetreuung

  • Zweck: Unterstützung beim Einstieg und bei technischen Problemen, Bearbeitung von Zahlungs- und Kündigungsfragen sowie Verbesserung unseres Angebots, z. B. anhand von Kündigungsgründen.
  • System: das intern entwickelte Kundenbetreuungssystem von Nixi AI. Nixi AI betreibt es in ihrer eigenen Google Cloud in Frankfurt. Die Daten werden nicht an Dritte weitergegeben; Google Cloud ist nur als Hosting-Dienstleister eingebunden.
  • Daten: Name, E-Mail-Adresse, Fachrichtung, PVS, Land, Tarif, Onboarding-Status, Zahlungs- und Kündigungsstatus einschließlich Kündigungsgrund, Nutzungsumfang (z. B. Anzahl der Sitzungen), technische Hinweise zur Audioqualität sowie die pseudonyme Kennung zur Herkunft der Registrierung (lit. a).
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer bedarfsgerechten Betreuung und an der Verbesserung des Dienstes).
  • Speicherdauer: für die Dauer der Kundenbeziehung; danach werden die Daten gelöscht, soweit keine Aufbewahrungspflicht besteht.

i) Support-Anfragen

  • Zweck: Bearbeitung Ihrer Anfragen an unseren Support.
  • Daten: Kontakt-E-Mail-Adresse, Ihre Nachricht und die Angaben, die Sie uns darin mitteilen. Bitte senden Sie uns im Support keine Patientendaten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zu Ihrem Vertrag oder Konto; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Anfrage).
  • Speicherdauer: solange dies für die Bearbeitung und Nachvollziehbarkeit erforderlich ist, längstens für die Dauer der Kundenbeziehung, soweit keine gesetzliche Aufbewahrungspflicht besteht.

5. Empfänger

Wir geben Ihre Daten nur weiter, soweit dies für die in Abschnitt 4 genannten Zwecke erforderlich ist. Die Dienstleister verarbeiten die Daten in unserem Auftrag (Art. 28 DSGVO) oder, soweit sie Leistungen in eigener Verantwortung erbringen (z. B. Zahlungsabwicklung, Anmeldung mit Google), als eigene Verantwortliche.

EmpfängerAufgabeOrt
Google Cloud EMEA LimitedHosting, Datenbank und Datensicherungen des Dienstes, einschließlich des KundenbetreuungssystemsFrankfurt (Deutschland); Datensicherungen in der EU
Microsoft Ireland Operations Limitednur im Rahmen des AVV (Verarbeitung von Patientendaten im Auftrag Ihrer Praxis oder Klinik)Deutschland, Frankreich, Schweden, Schweiz
Mailgun (Sinch)Versand von E-MailsServer in der EU
Functional Software, Inc. (Sentry)Fehlerüberwachung und SitzungsaufzeichnungenFrankfurt (Deutschland)
Stripe Payments Europe, LimitedZahlungsabwicklungIrland (siehe Abschnitt 6)
Google Ireland LimitedAnmeldung mit Google (optional)Irland (siehe Abschnitt 6)

Welche Unterauftragsverarbeiter Patientendaten verarbeiten, ergibt sich aus der „Liste der Unterauftragsverarbeiter“. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind, etwa gegenüber Behörden.

6. Übermittlung in Drittländer

(1) Die Daten, um die es in dieser Datenschutzerklärung geht, speichern wir in der EU. Für Patientendaten nutzt der Dienst Rechenzentren in der EU (Deutschland, Frankreich, Schweden, Niederlande) und in der Schweiz (Angemessenheitsbeschluss, Art. 45 DSGVO); Einzelheiten regelt der AVV.

(2) Einige Dienstleister haben Bezüge zu den USA:

  • Mailgun und Sentry sind US-Unternehmen, die die Daten auf Servern in der EU verarbeiten. Ein Zugriff aus den USA ist dennoch nicht auszuschließen. Abgesichert ist dies durch das EU-US Data Privacy Framework (Angemessenheitsbeschluss, Art. 45 DSGVO) und durch Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
  • Stripe kann Daten auch in den USA verarbeiten. Grundlage sind das EU-US Data Privacy Framework und Standardvertragsklauseln.
  • Eine Kopie der jeweils verwendeten Standardvertragsklauseln erhalten Sie auf Anfrage an privacy@nixiai.ai.
  • Google verarbeitet bei der Anmeldung mit Google Daten in eigener Verantwortung; eine Verarbeitung außerhalb der EU durch Google ist nicht auszuschließen. Näheres erläutert die Datenschutzerklärung von Google.

7. Speicherdauer

DatenSpeicherdauer
Nutzerkonto (4 a, c)bis zur Löschung des Kontos; ein gelöschtes Nutzerkonto wird nach 30 Tagen endgültig gelöscht
Sicherheits- und Audit-Protokolle (4 b)1 Jahr
Nutzungsstatistiken (4 d)bis zur Löschung des Nutzerkontos
Fehlerdaten und Sitzungsaufzeichnungen (4 e)solange für die Fehleranalyse erforderlich, höchstens 90 Tage
Kundenbetreuung und Support (4 h, i)für die Dauer der Kundenbeziehung
Rechnungen (4 g)10 Jahre (§ 147 AO, § 14b UStG)
Datensicherungentäglich erstellt, 30 Tage in der EU aufbewahrt

Endet der Vertrag, löschen wir die Kundendaten innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht. Gelöschte Daten sind noch bis zu 30 Tage in den Datensicherungen enthalten und werden danach automatisch entfernt. Besteht eine Aufbewahrungspflicht, verwenden wir die Daten bis zum Ablauf nur noch für diesen Zweck.

8. Cookies und lokale Speicherung

(1) Im Dienst verwenden wir ausschließlich technisch erforderliche Cookies und Speichertechniken. Rechtsgrundlage für das Speichern und Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG: Sie sind unbedingt erforderlich, damit wir den von Ihnen gewünschten Dienst bereitstellen können; eine Einwilligung ist dafür nicht nötig. Soweit dabei personenbezogene Daten verarbeitet werden, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

Name / ArtZweckDauer
Cookie „nx_rt“hält Ihre Anmeldung aufrechtbis zur Abmeldung oder zum Ablauf der Anmeldung
Cookie „nx_ws“Anmeldung der Echtzeitverbindung (z. B. für Aufnahme und Transkription)bis zur Abmeldung oder zum Ablauf der Anmeldung
Lokaler Browser-Speicher: EinstellungenIhre Einstellungen, z. B. Vorlagen, Sprache und Favoritenbis zur Änderung oder bis Sie den Browser-Speicher löschen
Lokaler Browser-Speicher: Diktat-SicherungSchutz vor Datenverlust, bis ein Diktat erfolgreich gespeichert istbis zur erfolgreichen Speicherung, höchstens 7 Tage
Lokaler Browser-Speicher: verschlüsselte Audio-SicherungSicherungskopie der Aufnahme bei Abstürzen oder Verbindungsabbrüchenhöchstens 4 Stunden

Beide Cookies sind als „httpOnly“ und „Secure“ gesetzt: Sie werden nur über verschlüsselte Verbindungen übertragen und können von Skripten im Browser nicht ausgelesen werden. Diktat- und Audio-Sicherungen enthalten Patientendaten; sie werden nach dem AVV verarbeitet.

(2) Im Dienst setzen wir keine Analyse- oder Marketing-Cookies ein. Zur pseudonymen Kennung aus Registrierungslinks siehe Abschnitt 4 a. Die Fehlerüberwachung (Abschnitt 4 e) dient ausschließlich der Fehlerbehebung; die dafür erhobenen technischen Geräteangaben sind erforderlich, um den Dienst stabil bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG).

9. Keine automatisierte Entscheidungsfindung

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Die KI-Funktionen des Dienstes erstellen ausschließlich Entwürfe; diese prüft, korrigiert und gibt die Ärztin oder der Arzt frei.

10. Ihre Rechte

(1) Sie haben gegenüber Nixi AI das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

(2) Datenexport und Kontolöschung können Sie direkt im Dienst vornehmen. Zum Schutz Ihres Kontos bestätigen Sie beides mit einem Code, den wir Ihnen per E-Mail senden. Für alle anderen Anliegen schreiben Sie an privacy@nixiai.ai oder an unseren Datenschutzbeauftragten (Abschnitt 2).

Widerspruchsrecht nach Art. 21 DSGVO

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung Ihrer Daten einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht (z. B. Nutzungsstatistiken, Fehlerüberwachung, Kundenbetreuung). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Der Nutzung Ihrer E-Mail-Adresse für Produkt- und Onboarding-E-Mails können Sie jederzeit ohne Angabe von Gründen widersprechen. Wir verwenden sie dann nicht mehr für diesen Zweck.

Ihren Widerspruch richten Sie formlos an privacy@nixiai.ai.

11. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für Nixi AI zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) Gustav-Stresemann-Ring 1, 65189 Wiesbaden

12. Pflicht zur Bereitstellung

Sie sind gesetzlich nicht verpflichtet, uns Daten bereitzustellen. Die für die Registrierung erforderlichen Angaben und die Anmelde- und Sicherheitsdaten (Abschnitt 4 a, b) benötigen wir jedoch, um den Vertrag nach dem Dokument „Allgemeine Geschäftsbedingungen (AGB)“ zu schließen und den Dienst sicher bereitzustellen; bei kostenpflichtigen Tarifen gilt dies auch für die Zahlungsdaten (Abschnitt 4 g). Ohne diese Daten können Sie den Dienst nicht nutzen bzw. kein Abonnement abschließen. Die Anmeldung mit Google ist freiwillig.

13. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Über wesentliche Änderungen informieren wir Sie per E-Mail. Die aktuelle Fassung finden Sie unter www.nixiai.ai/legal und im Dienst unter „Einstellungen › Datenschutz“.