Ist Nixi AI sicher genug für meine Praxis?
Compliance-Übersicht.
Die Rahmenwerke und Infrastruktur-Standards, an die sich Nixi AI hält. Wo wir stehen. Mit Daten, nicht mit Marketing-Claims.
Rechtliche & regulatorische Compliance
DSGVO
Auftragsverarbeiter nach Art. 28. AVV ist Bestandteil jedes Vertrags.
✓ Vollständig§203 StGB
Nixi AI wird als „sonstige mitwirkende Person“ (§203 Abs. 3 StGB, Reform 2017) in die Schweigepflicht eingebunden.
✓ Eingebunden§393 SGB V
Verlangt für die Cloud-Verarbeitung von Sozial- und Gesundheitsdaten ein aktuelles BSI-C5-Testat; verschärft seit Juli 2025. Nixi AI läuft auf testierter Infrastruktur; ein eigenes C5-Testat ist in Vorbereitung.
✓ ErfülltEU AI Act
Transparenzpflichten (Art. 50) ab 2. August 2026. Hochrisiko-Pflichten ab 2. Dezember 2027 (Anhang III) bzw. 2. August 2028 (Anhang I) — für Nixi AI nicht einschlägig.
◐ In Vorbereitung
Infrastruktur-Compliance
BSI C5
Nixi AI läuft auf Cloud-Infrastruktur mit BSI-C5-Testat. Nixi AI selbst trägt kein eigenes C5-Testat.¹
✓ Infrastruktur
¹ Das C5-Testat bezieht sich auf den Cloud-Infrastruktur-Anbieter, nicht auf Nixi AI selbst.
Hosting und Datenarchitektur.
Patientendaten speichert Nixi AI in Frankfurt, hochgeladene Dokumente und erzeugte Dateien in den Niederlanden. Verarbeitet wird in Rechenzentren in der EU und in der Schweiz, nicht in Rechenzentren in den USA. Die Übertragung ist mit TLS verschlüsselt, gespeicherte Daten verschlüsselt der Anbieter, sensible Inhaltsfelder zusätzlich Nixi AI mit AES-256-GCM. Die Cloud-Infrastruktur trägt eine BSI-C5-Testierung.
| Standort | Speicherung in Frankfurt, Dateien in den Niederlanden · Verarbeitung in der EU und in der Schweiz |
| Rechtsordnung | Deutsches Recht (StGB, DDG, DSGVO) |
| Verschlüsselung at rest | Durch den Anbieter · sensible Inhaltsfelder zusätzlich AES-256-GCM |
| Verschlüsselung in transit | TLS |
| USA | Keine Verarbeitung in US-Rechenzentren · Anbieter mit US-Sitz: Data Privacy Framework und Standardvertragsklauseln (AVV § 7) |
| Option für den Betrieb in eigener Infrastruktur | Auf Anfrage, Enterprise-Tarif |
Datenfluss
Gespräch
Der Arzt spricht mit dem Patienten. Nixi AI hört über das Mikrofon zu.
Keine Dauerspeicherung des Audio-Streams auf dem Gerät
Verschlüsselte Übertragung
Das Audio wird über eine verschlüsselte Verbindung (TLS) an die Server von Nixi AI in Frankfurt übertragen.
Verarbeitung
Microsoft Azure AI Speech (Deutschland) transkribiert das Audio. Microsoft Azure OpenAI (Deutschland, Frankreich, Schweden, Schweiz) erstellt den Notizentwurf.
Ergebnis
Der fertige Dokumentationsentwurf wird verschlüsselt zurückgesendet. Der Arzt prüft, korrigiert und gibt frei.
Audio-Löschung
Die Audioaufnahme wird verschlüsselt zwischengespeichert und automatisch gelöscht: auf dem Server nach 72 Stunden, die Sicherungskopie im Browser nach spätestens 4 Stunden.
Für Enterprise-Kunden mit strikten internen IT-Richtlinien bieten wir auf Anfrage eine Installation in Ihrer eigenen Infrastruktur an. Alle Daten bleiben dann vollständig innerhalb Ihrer eigenen Infrastruktur.
Was Nixi AI bewusst nicht tut.
Vier Dinge, die wir vertraglich ausschließen. Festgehalten in der AVV.
Kein dauerhaftes Audio-Speichern.
Die Audioaufnahme wird verschlüsselt zwischengespeichert und automatisch gelöscht: auf dem Server nach 72 Stunden, die Sicherungskopie im Browser nach spätestens 4 Stunden (AVV Anlage 1).
Keine Verarbeitung in US-Rechenzentren.
Verarbeitet wird in Rechenzentren in der EU und in der Schweiz. Für Anbieter mit Sitz in den USA gelten das EU-US Data Privacy Framework und EU-Standardvertragsklauseln (AVV § 7).
Nur nach Ihren Weisungen.
Patientendaten verarbeitet Nixi AI nur zur Dokumentation und nach Ihren Weisungen (AVV §§ 1, 2). Die beteiligten Dienstleister stehen in der Liste der Unterauftragsverarbeiter. An Werbepartner, Datenbroker oder Forschungseinrichtungen gehen keine Daten.
Keine autonomen klinischen Entscheidungen.
Nixi AI erstellt einen Dokumentationsentwurf. Der Arzt prüft, korrigiert und gibt frei. Nixi AI trifft keine diagnostischen oder therapeutischen Entscheidungen.
Compliance-Dokumente: Alles an einem Ort.
Alle Dokumente, die Ihr Datenschutzbeauftragter, Ihre IT-Abteilung oder Ihre KV-Prüfung benötigt.
Enterprise-RFI-Paket
Vorbereitetes Beschaffungspaket für Kliniken und MVZ-Netzwerke: Architekturdiagramm, BSI-C5-Testat-Referenz, AVV mit Anlagen, Verarbeitungsverzeichnis nach Art. 30, TOM-Übersicht und Model-Card für Dedicated-Deployments und den Betrieb in eigener Infrastruktur.
Auftragsverarbeitungsvertrag (AVV)
Wird bei der Registrierung elektronisch angenommen, eine Unterschrift ist nicht nötig (Art. 28 Abs. 9 DSGVO). Regelt Verarbeitungszweck, Weisungen, Unterauftragsverarbeiter, Löschung, die Nutzung anonymisierter Daten und Kontrollrechte.
Allgemeine Geschäftsbedingungen (AGB)
Der Vertrag zwischen Nixi AI und den Praxen und Kliniken, die den Dienst nutzen.
Datenschutzerklärung für den Dienst
Wie Nixi AI Daten im Produkt verarbeitet. Getrennt von der Website-Datenschutzerklärung.
Patienteneinwilligung
Einwilligung zum Unterschreiben, Aushang für das Wartezimmer und Hinweise für die Praxis.
DSFA-Orientierungshilfe
Orientierungshilfe zum Ausfüllen für Ihre Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.
Liste der Unterauftragsverarbeiter
Welche Anbieter welche Daten verarbeiten, zu welchem Zweck und in welchem Rechenzentrum.
Technische und organisatorische Maßnahmen (TOM)
Zusammenfassung der technischen und organisatorischen Sicherheitsmaßnahmen nach Art. 32 DSGVO.
Diese Dokumente stellen keine Rechtsberatung dar. Stimmen Sie die konkrete Umsetzung in Ihrer Praxis mit Ihrem Datenschutzbeauftragten ab.
Auftragsverarbeiter.
Die Dienstleister, die Nixi AI für den Betrieb des Produkts einsetzt. Jeder verarbeitet Daten in unserem Auftrag nach Art. 28 DSGVO. Identisch mit der Liste in der Datenschutzerklärung.
Microsoft AzureKI-Verarbeitung
KI-Dienste.
EU (Frankfurt)
EUGoogle Cloud (Vertex AI)KI-Modell
KI-Dienste.
EU
EUStripeZahlungenKeine PHI
Zahlungsabwicklung.
EU + USA (SCC/DPF)
EU+USSentryFehler-MonitoringKeine PHI
Fehler-Monitoring.
EU
EUMailgun (Sinch)Transaktionale E-MailsKeine PHI
Transaktionale E-Mails.
EU
EU
Auftragsverarbeiter der Marketing-Website (Analytik) sind in der Datenschutzerklärung der Website aufgeführt. Der Demo-Terminplaner wird selbst betrieben (kein Drittanbieter).
Häufige Fragen zu Sicherheit und Compliance
Wo werden meine Patientendaten gespeichert?
Transkripte, Notizen, Briefe und weitere Patientendaten speichert Nixi AI in Google Cloud in Frankfurt, hochgeladene Dokumente und erzeugte Dateien in den Niederlanden. Verarbeitet werden die Daten in Rechenzentren in der EU (Deutschland, Frankreich, Schweden, Niederlande) und in der Schweiz, für die ein Angemessenheitsbeschluss der EU-Kommission besteht, nicht in Rechenzentren in den USA (AVV § 7). Die Übertragung ist mit TLS verschlüsselt, gespeicherte Daten verschlüsselt der Anbieter, sensible Inhaltsfelder verschlüsselt Nixi AI zusätzlich mit AES-256-GCM.
Hat Nixi AI ein BSI-C5-Testat?
Nixi AI läuft auf Cloud-Infrastruktur mit BSI-C5-Testat. Das C5-Testat bezieht sich auf den Infrastruktur-Anbieter, nicht auf Nixi AI selbst. Wir legen diesen Unterschied bewusst offen.
Werden meine Patientendaten zur Verbesserung des Dienstes verwendet?
Audioaufnahmen werden nach 72 Stunden gelöscht. Nur anonymisierte Daten können zur Verbesserung des Dienstes genutzt werden; personenbezogene Daten werden hierfür nicht verwendet (AVV § 12). Anonymisiert sind Daten, die sich nicht mehr auf eine identifizierbare Person beziehen.
Wie ist die ärztliche Schweigepflicht nach §203 StGB gewahrt?
Nixi AI wird als „sonstige mitwirkende Person“ nach §203 Abs. 3 StGB (Reform 2017) in die Schweigepflicht eingebunden. Die AVV enthält die Verpflichtung auf das Datengeheimnis. Das ist rechtlich derselbe Mechanismus, den PVS-Anbieter und Abrechnungsdienstleister nutzen.
Kann ich Nixi AI auditieren?
Ja. Nixi AI stellt Ihnen alle Informationen zum Nachweis der Pflichten nach Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, auch durch einen von Ihnen beauftragten Prüfer. Nachweise erfolgen vorrangig über Unterlagen wie die TOM und Prüfberichte der Anbieter. Vor-Ort-Kontrollen sind mit 30 Tagen Vorankündigung möglich, in der Regel höchstens einmal jährlich, bei konkretem Anlass auch öfter (AVV § 15).
Was passiert mit dem Audio nach der Dokumentation?
Die Audioaufnahme wird verschlüsselt zwischengespeichert und automatisch gelöscht: auf den Servern von Nixi AI in Frankfurt nach 72 Stunden, die verschlüsselte Sicherungskopie im Browser nach spätestens 4 Stunden (AVV Anlage 1).
Updates.
Aktuelle Änderungen an Sicherheit und Datenschutz bei Nixi AI. Neueste zuerst.
Datenschutz-Paket Version 2.0 veröffentlicht
AVV, Liste der Unterauftragsverarbeiter, AGB und Datenschutzerklärung für den Dienst stehen in Version 2.0 unter Rechtliches, jeweils als Seite und als PDF, dazu die Vorlage Patienteneinwilligung. Der AVV wird bei der Registrierung elektronisch angenommen. TOM und DSFA-Orientierungshilfe erhalten Sie auf Anfrage.
AVV-Anforderung konsolidiert
Die separate Seite /legal/request-dpa wurde stillgelegt. Besucher fordern den AVV (und jedes andere Compliance-Dokument) jetzt über die Modal-basierte Dokumenten-Checkliste auf dieser Seite an.