Nixi AI

Ist Nixi AI sicher genug für meine Praxis?

Diese Seite fasst zusammen, wie Nixi AI Sicherheit und Datenschutz umsetzt. Der verbindliche juristische Text steht in den Rechtsdokumenten Datenschutzerklärung, AVV und Impressum.

Compliance-Übersicht.

Die Rahmenwerke und Infrastruktur-Standards, an die sich Nixi AI hält. Wo wir stehen. Mit Daten, nicht mit Marketing-Claims.

Rechtliche & regulatorische Compliance

  • DSGVO

    Auftragsverarbeiter nach Art. 28. AVV ist Bestandteil jedes Vertrags.

    ✓ Vollständig
  • §203 StGB

    Nixi AI wird als „sonstige mitwirkende Person“ (§203 Abs. 3 StGB, Reform 2017) in die Schweigepflicht eingebunden.

    ✓ Eingebunden
  • §393 SGB V

    Verlangt für die Cloud-Verarbeitung von Sozial- und Gesundheitsdaten ein aktuelles BSI-C5-Testat; verschärft seit Juli 2025. Nixi AI läuft auf testierter Infrastruktur; ein eigenes C5-Testat ist in Vorbereitung.

    ✓ Erfüllt
  • EU AI Act

    Transparenzpflichten (Art. 50) ab 2. August 2026. Hochrisiko-Pflichten ab 2. Dezember 2027 (Anhang III) bzw. 2. August 2028 (Anhang I) — für Nixi AI nicht einschlägig.

    ◐ In Vorbereitung

Infrastruktur-Compliance

  • BSI C5

    Nixi AI läuft auf Cloud-Infrastruktur mit BSI-C5-Testat. Nixi AI selbst trägt kein eigenes C5-Testat.¹

    ✓ Infrastruktur

¹ Das C5-Testat bezieht sich auf den Cloud-Infrastruktur-Anbieter, nicht auf Nixi AI selbst.

Hosting und Datenarchitektur.

Patientendaten speichert Nixi AI in Frankfurt, hochgeladene Dokumente und erzeugte Dateien in den Niederlanden. Verarbeitet wird in Rechenzentren in der EU und in der Schweiz, nicht in Rechenzentren in den USA. Die Übertragung ist mit TLS verschlüsselt, gespeicherte Daten verschlüsselt der Anbieter, sensible Inhaltsfelder zusätzlich Nixi AI mit AES-256-GCM. Die Cloud-Infrastruktur trägt eine BSI-C5-Testierung.

StandortSpeicherung in Frankfurt, Dateien in den Niederlanden · Verarbeitung in der EU und in der Schweiz
RechtsordnungDeutsches Recht (StGB, DDG, DSGVO)
Verschlüsselung at restDurch den Anbieter · sensible Inhaltsfelder zusätzlich AES-256-GCM
Verschlüsselung in transitTLS
USAKeine Verarbeitung in US-Rechenzentren · Anbieter mit US-Sitz: Data Privacy Framework und Standardvertragsklauseln (AVV § 7)
Option für den Betrieb in eigener InfrastrukturAuf Anfrage, Enterprise-Tarif

Datenfluss

1

Gespräch

Der Arzt spricht mit dem Patienten. Nixi AI hört über das Mikrofon zu.

✕

Keine Dauerspeicherung des Audio-Streams auf dem Gerät

2

Verschlüsselte Übertragung

Das Audio wird über eine verschlüsselte Verbindung (TLS) an die Server von Nixi AI in Frankfurt übertragen.

3

Verarbeitung

Microsoft Azure AI Speech (Deutschland) transkribiert das Audio. Microsoft Azure OpenAI (Deutschland, Frankreich, Schweden, Schweiz) erstellt den Notizentwurf.

4

Ergebnis

Der fertige Dokumentationsentwurf wird verschlüsselt zurückgesendet. Der Arzt prüft, korrigiert und gibt frei.

5

Audio-Löschung

Die Audioaufnahme wird verschlüsselt zwischengespeichert und automatisch gelöscht: auf dem Server nach 72 Stunden, die Sicherungskopie im Browser nach spätestens 4 Stunden.

Für Enterprise-Kunden mit strikten internen IT-Richtlinien bieten wir auf Anfrage eine Installation in Ihrer eigenen Infrastruktur an. Alle Daten bleiben dann vollständig innerhalb Ihrer eigenen Infrastruktur.

Was Nixi AI bewusst nicht tut.

Vier Dinge, die wir vertraglich ausschließen. Festgehalten in der AVV.

Kein dauerhaftes Audio-Speichern.

Die Audioaufnahme wird verschlüsselt zwischengespeichert und automatisch gelöscht: auf dem Server nach 72 Stunden, die Sicherungskopie im Browser nach spätestens 4 Stunden (AVV Anlage 1).

Keine Verarbeitung in US-Rechenzentren.

Verarbeitet wird in Rechenzentren in der EU und in der Schweiz. Für Anbieter mit Sitz in den USA gelten das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (AVV § 7).

Nur nach Ihren Weisungen.

Patientendaten verarbeitet Nixi AI nur zur Dokumentation und nach Ihren Weisungen (AVV §§ 1, 2). Die beteiligten Dienstleister stehen in der Liste der Unterauftragsverarbeiter. An Werbepartner, Datenbroker oder Forschungseinrichtungen gehen keine Daten.

Keine autonomen klinischen Entscheidungen.

Nixi AI erstellt einen Dokumentationsentwurf. Der Arzt prüft, korrigiert und gibt frei. Nixi AI trifft keine diagnostischen oder therapeutischen Entscheidungen.

Compliance-Dokumente: Alles an einem Ort.

Alle Dokumente, die Ihr Datenschutzbeauftragter, Ihre IT-Abteilung oder Ihre KV-Prüfung benötigt.

  • Enterprise-RFI-Paket

    Vorbereitetes Beschaffungspaket für Kliniken und MVZ-Netzwerke: Architekturdiagramm, BSI-C5-Testat-Referenz, AVV mit Anlagen, Verarbeitungsverzeichnis nach Art. 30, TOM-Übersicht und Model-Card für Dedicated-Deployments und den Betrieb in eigener Infrastruktur.

  • Auftragsverarbeitungsvertrag (AVV)

    Wird bei der Registrierung elektronisch angenommen, eine Unterschrift ist nicht nötig (Art. 28 Abs. 9 DSGVO). Regelt Verarbeitungszweck, Weisungen, Unterauftragsverarbeiter, Löschung, die Nutzung anonymisierter Daten und Kontrollrechte.

  • Allgemeine Geschäftsbedingungen (AGB)

    Der Vertrag zwischen Nixi AI und den Praxen und Kliniken, die den Dienst nutzen.

  • Datenschutzerklärung für den Dienst

    Wie Nixi AI Daten im Produkt verarbeitet. Getrennt von der Website-Datenschutzerklärung.

  • Patienteneinwilligung

    Einwilligung zum Unterschreiben, Aushang für das Wartezimmer und Hinweise für die Praxis.

  • DSFA-Orientierungshilfe

    Orientierungshilfe zum Ausfüllen für Ihre Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.

  • Liste der Unterauftragsverarbeiter

    Welche Anbieter welche Daten verarbeiten, zu welchem Zweck und in welchem Rechenzentrum.

  • Technische und organisatorische Maßnahmen (TOM)

    Zusammenfassung der technischen und organisatorischen Sicherheitsmaßnahmen nach Art. 32 DSGVO.

Diese Dokumente stellen keine Rechtsberatung dar. Stimmen Sie die konkrete Umsetzung in Ihrer Praxis mit Ihrem Datenschutzbeauftragten ab.

Auftragsverarbeiter.

Die Dienstleister, die Nixi AI für den Betrieb des Produkts einsetzt. Jeder verarbeitet Daten in unserem Auftrag nach Art. 28 DSGVO. Identisch mit der Liste in der Datenschutzerklärung.

  • Microsoft AzureKI-Verarbeitung

    KI-Dienste.

    EU (Frankfurt)

    EU
  • Google Cloud (Vertex AI)KI-Modell

    KI-Dienste.

    EU

    EU
  • StripeZahlungenKeine PHI

    Zahlungsabwicklung.

    EU + USA (SCC/DPF)

    EU+US
  • SentryFehler-MonitoringKeine PHI

    Fehler-Monitoring.

    EU

    EU
  • Mailgun (Sinch)Transaktionale E-MailsKeine PHI

    Transaktionale E-Mails.

    EU

    EU

Auftragsverarbeiter der Marketing-Website (Analytik) sind in der Datenschutzerklärung der Website aufgeführt. Der Demo-Terminplaner wird selbst betrieben (kein Drittanbieter).

Häufige Fragen zu Sicherheit und Compliance

Wo werden meine Patientendaten gespeichert?

Transkripte, Notizen, Briefe und weitere Patientendaten speichert Nixi AI in Google Cloud in Frankfurt, hochgeladene Dokumente und erzeugte Dateien in den Niederlanden. Verarbeitet werden die Daten in Rechenzentren in der EU (Deutschland, Frankreich, Schweden, Niederlande) und in der Schweiz, für die ein Angemessenheitsbeschluss der EU-Kommission besteht, nicht in Rechenzentren in den USA (AVV § 7). Die Übertragung ist mit TLS verschlüsselt, gespeicherte Daten verschlüsselt der Anbieter, sensible Inhaltsfelder verschlüsselt Nixi AI zusätzlich mit AES-256-GCM.

Hat Nixi AI ein BSI-C5-Testat?

Nixi AI läuft auf Cloud-Infrastruktur mit BSI-C5-Testat. Das C5-Testat bezieht sich auf den Infrastruktur-Anbieter, nicht auf Nixi AI selbst. Wir legen diesen Unterschied bewusst offen.

Werden meine Patientendaten zur Verbesserung des Dienstes verwendet?

Audioaufnahmen werden nach 72 Stunden gelöscht. Nur anonymisierte Daten können zur Verbesserung des Dienstes genutzt werden; personenbezogene Daten werden hierfür nicht verwendet (AVV § 12). Anonymisiert sind Daten, die sich nicht mehr auf eine identifizierbare Person beziehen.

Wie ist die ärztliche Schweigepflicht nach §203 StGB gewahrt?

Nixi AI wird als „sonstige mitwirkende Person“ nach §203 Abs. 3 StGB (Reform 2017) in die Schweigepflicht eingebunden. Die AVV enthält die Verpflichtung auf das Datengeheimnis. Das ist rechtlich derselbe Mechanismus, den PVS-Anbieter und Abrechnungsdienstleister nutzen.

Kann ich Nixi AI auditieren?

Ja. Nixi AI stellt Ihnen alle Informationen zum Nachweis der Pflichten nach Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, auch durch einen von Ihnen beauftragten Prüfer. Nachweise erfolgen vorrangig über Unterlagen wie die TOM und Prüfberichte der Anbieter. Vor-Ort-Kontrollen sind mit 30 Tagen Vorankündigung möglich, in der Regel höchstens einmal jährlich, bei konkretem Anlass auch öfter (AVV § 15).

Was passiert mit dem Audio nach der Dokumentation?

Die Audioaufnahme wird verschlüsselt zwischengespeichert und automatisch gelöscht: auf den Servern von Nixi AI in Frankfurt nach 72 Stunden, die verschlüsselte Sicherungskopie im Browser nach spätestens 4 Stunden (AVV Anlage 1).

Updates.

Aktuelle Änderungen an Sicherheit und Datenschutz bei Nixi AI. Neueste zuerst.

  1. Datenschutz-Paket Version 2.0 veröffentlicht

    AVV, Liste der Unterauftragsverarbeiter, AGB und Datenschutzerklärung für den Dienst stehen in Version 2.0 unter Rechtliches, jeweils als Seite und als PDF, dazu die Vorlage Patienteneinwilligung. Der AVV wird bei der Registrierung elektronisch angenommen. TOM und DSFA-Orientierungshilfe erhalten Sie auf Anfrage.

  2. AVV-Anforderung konsolidiert

    Die separate Seite /legal/request-dpa wurde stillgelegt. Besucher fordern den AVV (und jedes andere Compliance-Dokument) jetzt über die Modal-basierte Dokumenten-Checkliste auf dieser Seite an.