Informationen nach Art. 13 und 14 DSGVO
Datenschutzerklärung
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten auf der Website und in der fixkus-Plattform.
1. Verantwortlicher
Cristian-Adalbert Stark, Einzelunternehmer
Große Klingergasse 10, 94032 Passau, Deutschland
Telefon: +49 151 23425684
E-Mail: cristian.stark@me.com
Diese Verantwortlichkeit gilt für den öffentlichen Webauftritt, Registrierungsanfragen, die Vertrags- und Benutzerverwaltung sowie den eigenen sicheren Plattformbetrieb.
2. Verarbeitung im Auftrag unserer Geschäftskunden
Gibt ein Leistungserbringer als fixkus-Kunde Daten seiner Patienten, Versicherten, Rechnungsempfänger oder Beschäftigten ein, ist grundsätzlich dieser Leistungserbringer für Zweck und Rechtmäßigkeit der Verarbeitung verantwortlich. fixkus verarbeitet diese Daten nach dessen dokumentierter Weisung als Auftragsverarbeiter. Einzelheiten, Löschfristen, Unterauftragsverarbeiter und technische Maßnahmen werden in einer Vereinbarung zur Auftragsverarbeitung festgelegt.
Betroffene Personen wenden sich mit fachlichen Auskunfts-, Berichtigungs- oder Löschungsanfragen zu einem Abrechnungsfall zunächst an den jeweiligen Leistungserbringer. fixkus unterstützt diesen bei der Erfüllung seiner Pflichten.
3. Websiteaufruf, Protokolle und Sicherheit
Beim Aufruf der Website verarbeitet der Server insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, übertragene Datenmenge, HTTP-Status, Referrer sowie Browser- und Betriebssystemangaben, soweit diese technisch übermittelt werden. Die Verarbeitung dient der sicheren Bereitstellung, Fehleranalyse und Abwehr von Missbrauch.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Berechtigte Interessen sind ein funktionsfähiger, sicherer Dienst, die Aufklärung technischer Fehler und die Abwehr unberechtigter Zugriffe. Sicherheits- und Fehlerprotokolle werden nur so lange aufbewahrt, wie es für diese Zwecke und die Aufklärung konkreter Vorfälle erforderlich ist; anschließend werden sie gelöscht oder anonymisiert.
5. Neukundenregistrierung und Kontakt
Bei der Registrierung verarbeiten wir Unternehmensname und -art, Kontaktperson, geschäftliche Kontaktdaten, Anschrift, gewünschtes Produktprofil, optionale Mitarbeitererweiterung, Bestätigungsstatus und technische Sicherheitsnachweise. Für die Produktprofile RECHNUNG_302 und PFLEGE verarbeiten wir außerdem den hochgeladenen Zuteilungsnachweis der ARGE IK, um die Leistungserbringer-IK und die Berechtigung zur beantragten Einrichtung zu prüfen. Der Nachweis wird verschlüsselt gespeichert und ist ausschließlich für berechtigte Super-Administratoren und Administratoren im Prüfablauf abrufbar. Ein Code prüft die Erreichbarkeit der E-Mail-Adresse. Die Anfrage ist noch kein Vertrag.
Zwecke sind Prüfung und Bearbeitung der Anfrage, Kontaktaufnahme, Missbrauchsschutz und gegebenenfalls Vertragsanbahnung. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen und Art. 6 Abs. 1 Buchst. f DSGVO für sichere, missbrauchsarme Kommunikation. Unser berechtigtes Interesse liegt in der Prüfung ernsthafter Geschäftsanfragen und dem Schutz der Registrierungsfunktion.
Nicht bestätigte Anfragen werden nach 14 Tagen anonymisiert. Bestätigte Anfragen, die nicht in eine Kundenbeziehung übernommen wurden, werden 90 Tage nach Bestätigung anonymisiert. Gesetzliche Nachweise zu einem später geschlossenen Vertrag bleiben davon unberührt.
6. Benutzerkonten, MFA und Vertragsverwaltung
Für Konten verarbeiten wir Identitäts- und Kontaktdaten, Rollen, Organisations- und Mandantenzuordnung, Passwort-Prüfwerte, MFA-Faktoren, Wiederherstellungscodes, Sitzungs- und Gerätemerkungsnachweise, Einladungen sowie sicherheitsrelevante Ereignisse. Zwecke sind Vertragserfüllung, Rechteverwaltung, Kontosicherheit, Support und Nachweis administrativer Vorgänge.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO, Art. 6 Abs. 1 Buchst. c DSGVO, soweit gesetzliche Pflichten bestehen, und Art. 6 Abs. 1 Buchst. f DSGVO für Systemsicherheit und Missbrauchsabwehr. Vertrags- und abrechnungsrelevante Daten werden für die Dauer der Geschäftsbeziehung und danach entsprechend gesetzlicher Nachweis- und Aufbewahrungsfristen gespeichert. Reine Sicherheitsdaten werden nach Ablauf ihres Zwecks gelöscht oder gesperrt.
7. Mandanten-, Rechnungs-, Dokument- und Gesundheitsdaten
Je nach freigeschaltetem Modul können insbesondere Kunden- und Empfängerdaten, Steuer- und Bankdaten, Rechnungen, Zahlungen, offene Posten, Fahrten, Versicherungsdaten, Verordnungen, Genehmigungen, Leistungsnachweise und Originalbelege verarbeitet werden. Patientendaten stammen aus Eingaben und Dokumenten des jeweiligen Leistungserbringers. Hochgeladene Belege können durch lokal betriebene OCR- und Dokumentdienste ausgelesen werden; erkannte Werte bleiben vor Verwendung prüfbar.
Gesundheitsdaten sind besondere Kategorien personenbezogener Daten. Der jeweilige Kunde muss dafür eine Rechtsgrundlage nach Art. 6 DSGVO und eine Ausnahme nach Art. 9 Abs. 2 DSGVO sicherstellen. fixkus verwendet diese Daten nicht für Werbung, Profilbildung oder eigene fachfremde Zwecke.
Eine Übermittlung an Krankenkassen, Abrechnungszentren oder technische Annahmestellen erfolgt nur nach einer freigegebenen Benutzeraktion und über den jeweils eingerichteten Weg. Entwürfe lösen keinen automatischen Versand aus. Aufbewahrung und Löschung richten sich nach Weisung des Kunden, dem Vertrag und zwingenden gesetzlichen Aufbewahrungspflichten.
8. Empfänger und Dienstleister
Empfänger erhalten Daten nur, soweit dies für Betrieb, Vertrag, Support, rechtliche Pflichten oder eine vom Kunden veranlasste Abrechnung erforderlich ist. Dazu können gehören:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, als Hosting- und Rechenzentrumsdienstleister;
- vom Kunden ausgewählte Krankenkassen, Kostenträger, Abrechnungszentren und technische Datenannahmestellen;
- E-Mail- und Kommunikationsanbieter der jeweiligen Absender und Empfänger;
- Behörden, Gerichte oder Berater, wenn eine gesetzliche Pflicht oder die Geltendmachung von Rechten dies erfordert.
Lokale OCR- und PDF-Dienste laufen auf der fixkus-Serverumgebung. Stripe ist derzeit kein produktiver Zahlungsweg. Personenbezogene Daten werden nicht verkauft.
9. Drittlandübermittlungen
Für den regulären Plattform- und Dokumentbetrieb ist keine gezielte Übermittlung in ein Land außerhalb des Europäischen Wirtschaftsraums vorgesehen. Nutzt ein vom Kunden gewählter Empfänger oder Kommunikationsanbieter Infrastruktur außerhalb des EWR, richtet sich die Übermittlung nach dessen Angaben und den anwendbaren Garantien. Neue Drittlanddienste werden erst nach Prüfung und Aktualisierung dieser Erklärung eingesetzt.
10. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Als Pflichtfelder gekennzeichnete Angaben sind für Registrierung, sicheren Zugang oder die jeweilige Abrechnung erforderlich. Ohne sie kann die betreffende Funktion nicht erbracht werden. Andere Angaben sind freiwillig.
fixkus trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO. OCR, Vorschläge, Dubletten- und Formatprüfungen unterstützen die Bearbeitung; die fachliche Entscheidung bleibt bei berechtigten Personen.
11. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Bei Verarbeitungen nach Art. 6 Abs. 1 Buchst. f DSGVO kann aus Gründen der besonderen Situation Widerspruch eingelegt werden.
Anfragen können an cristian.stark@me.com gerichtet werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere beim Bayerischen Landesamt für Datenschutzaufsicht.
12. Sicherheit und Aktualisierung
fixkus setzt rollen- und mandantenbezogene Zugriffe, Zwei-Faktor-Anmeldung, verschlüsselte Ablagen, Protokollierung, Datensicherungen und weitere dem Risiko angemessene Schutzmaßnahmen ein. Sicherheitsmaßnahmen werden entsprechend technischer und rechtlicher Entwicklung überprüft.
Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger oder Rechtslage wesentlich ändern.
Stand: 17. September 2026 · Version FIXKUS-DATENSCHUTZ-2026-09-17-V2