Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, zu welchem Zweck, an wen sie gehen und welche Rechte Sie dabei haben.
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Prevent Infect Akademie GmbH
Paul-Ehrlich-Str. 7
79106 Freiburg im Breisgau
Geschäftsführer: Dr. med. Florian Salm
E-Mail: team@prevent-infect.de
Telefon: 0761 – 600 46 228
2. Wie diese Website gebaut ist
Dieser Abschnitt gehört nicht in jede Datenschutzerklärung, erklärt aber die meisten der folgenden: Die Seiten werden auf dem Server zusammengesetzt und als fertiges HTML ausgeliefert. Ihr Browser fordert dabei keine Inhalte bei Dritten an.
- Die Schriften liegen auf unserem Server. Sie werden beim Erstellen der Seite einmal heruntergeladen und danach von unserer eigenen Adresse ausgeliefert. Es gibt keine Verbindung zu Google Fonts und damit keine Übermittlung Ihrer IP-Adresse dorthin.
- Keine Verbindung zu unserer Datenbank aus Ihrem Browser. Inhalte wie Standardarbeitsanweisungen oder Erregermerkblätter werden serverseitig geladen. Ihr Gerät spricht ausschliesslich mit unserer Website.
- Keine eingebetteten Fremdinhalte — keine Kartendienste, keine Social-Media-Widgets, keine externen Schaltflächen. Der Link zu unserem LinkedIn-Profil im Fussbereich ist ein gewöhnlicher Link: Daten fliessen erst, wenn Sie ihn anklicken.
- Kein Einwilligungsdienst eines Dritten. Der Cookie-Hinweis ist Teil dieser Website. Fremde Einwilligungsdienste laden selbst Code nach und wären damit das Erste, was ohne Ihre Einwilligung geladen würde.
3. Hosting und Datenbank
Auslieferung der Website
Diese Website wird bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA betrieben. Beim Aufruf einer Seite verarbeitet Vercel technisch notwendige Verbindungsdaten (Abschnitt 4). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und zuverlässigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Datenbank und Dateien
Kursdaten, Buchungen, Kontaktdaten und Kursinhalte liegen in einer PostgreSQL-Datenbank bei Supabase. Der Datenbankstandort ist Frankfurt am Main (Region eu-central-1); für die Speicherung verlassen die Daten die Europäische Union also nicht.
Der öffentliche Teil dieser Website liest aus der Datenbank ausschliesslich veröffentlichte Fachinhalte. Auf personenbezogene Daten kann er technisch nicht zugreifen: die Datenbank gibt sie über diesen Zugriffsweg nicht heraus, unabhängig davon, was der Code anfordert.
4. Verbindungsdaten beim Besuch der Website
Bei jedem Aufruf werden Daten verarbeitet, die Ihr Browser übermittelt und die für die Auslieferung technisch notwendig sind:
- aufgerufene Adresse, Datum und Uhrzeit der Anfrage
- übertragene Datenmenge und Statusmeldung des Servers
- Browsertyp und -version, Betriebssystem
- die zuvor besuchte Seite, sofern Ihr Browser sie mitsendet
- IP-Adresse
Diese Daten werden nicht mit anderen Quellen zusammengeführt und dienen nicht der Auswertung Ihres Verhaltens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist der technische Betrieb und die Abwehr von Angriffen.
5. Cookies und Einwilligung
Wir setzen ein technisch notwendiges Cookie, das Ihre Entscheidung über nicht notwendige Cookies speichert — sonst müssten wir Sie bei jedem Seitenaufruf erneut fragen. Für die Speicherung dieser Entscheidung selbst ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Für alles Weitere gilt: ohne Ihre Einwilligung wird nichts geladen. Ihre Entscheidung wird auf dem Server geprüft, bevor die Seite gebaut wird; ein nicht eingewilligtes Skript gelangt gar nicht erst in die Seite. Sie können Ihre Entscheidung jederzeit über den Link „Cookie-Einstellungen“ im Fussbereich ändern. Einzelheiten stehen in unserer Cookie-Erklärung.
Rechtsgrundlage für nicht notwendige Cookies ist Ihre Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO).
6. Buchung einer Fortbildung
Wenn Sie eine Fortbildung buchen, verarbeiten wir die Daten, die zur Durchführung des Vertrags erforderlich sind (Art. 6 Abs. 1 lit. b DSGVO):
- Anrede, Titel, Vor- und Nachname
- E-Mail-Adresse und Telefonnummer
- Berufsgruppe
- Einheitliche Fortbildungsnummer (EFN) — nur bei Ärztinnen und Ärzten und nur für die Meldung der CME-Punkte
- Rechnungs- und, falls abweichend, Versandadresse
- ein Gutscheincode, falls Sie einen verwenden
Zweck der Verarbeitung:
- Durchführung der Fortbildung und Zugang zur Lernplattform
- Rechnungsstellung und Zahlungsabwicklung
- Ausstellung des personalisierten Zertifikats
- Meldung der CME-Punkte an die Ärztekammer, soweit vorgesehen
- Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO)
Zahlung: Die Abrechnung erfolgt auf Rechnung. Ein Bezahlvorgang über einen Zahlungsdienstleister findet auf dieser Website nicht statt; Kreditkarten- oder Kontodaten werden hier nicht erhoben. Ihre Bankverbindung erfahren wir erst durch Ihre Überweisung; sie wird bei unserer Bank im Rahmen der gewöhnlichen Kontoführung verarbeitet.
7. Lernplattform, Live-Webinare und Videos
Für die Teilnahme richten wir Ihnen einen Zugang ein. Verarbeitet werden Ihr Name, Ihre E-Mail-Adresse und Ihr Lernfortschritt — also welche Abschnitte Sie bearbeitet haben und die Ergebnisse der Lernerfolgskontrollen. Der Fortschritt ist erforderlich, weil das Zertifikat den vollständigen Durchlauf voraussetzt.
Anmeldung ohne Passwort. Sie melden sich mit Ihrer E-Mail-Adresse an und erhalten einen Zahlencode, den Sie auf der Anmeldeseite eingeben. Ein Passwort speichern wir nicht — wer keines hat, kann keines verlieren.
Der Code steht in der E-Mail selbst, nicht in einem Link. Das ist eine bewusste Entscheidung: Ein Anmeldelink enthält einen einmalig gültigen Schlüssel, der auf dem Weg zu Ihnen den E-Mail-Dienstleister passiert und von automatischen Prüfsystemen geöffnet werden kann. Ein Code, den Sie abtippen, kann das nicht. Die Links in unseren Anmelde-E-Mails führen deshalb nur auf die öffentliche Anmeldeseite und enthalten keinen Schlüssel.
Live-Webinare führen wir über Zoom durch (Zoom Communications, Inc., USA). Für die Teilnahme werden Ihr Name und Ihre E-Mail-Adresse an Zoom übermittelt; während der Sitzung verarbeitet Zoom Ihre Bild-, Ton- und Verbindungsdaten. Ob Sie Kamera und Mikrofon einschalten, entscheiden Sie. Aufzeichnungen erfolgen nur mit ausdrücklichem Hinweis zu Beginn der Sitzung.
Kursvideos werden über Mux, Inc. (USA) bereitgestellt. Die Videodaten werden abgerufen, sobald Sie ein Video starten; dabei wird Ihre IP-Adresse an Mux übermittelt. Werbe- oder Wiedererkennungsmerkmale werden nicht gesetzt.
Bisherige Lernplattform: Kurse, die vor der Umstellung gebucht wurden, laufen weiter über Moodle. Für die Einschreibung werden Name und E-Mail-Adresse dorthin übermittelt.
8. Zertifikate und Meldung an die Ärztekammer
Nach erfolgreicher Teilnahme erstellen wir ein Zertifikat als PDF-Dokument. Es enthält Ihren Namen, Titel und Zeitraum der Fortbildung, die Zertifikatsnummer und einen Prüfcode.
Über den Prüfcode kann die Echtheit eines Zertifikats bestätigt werden, etwa durch eine Arbeitgeberin oder eine Behörde. Die Prüfseite gibt nur zurück, ob ein Zertifikat mit diesem Code existiert und auf welche Fortbildung es sich bezieht. Ohne den Code wird nichts preisgegeben, und er lässt sich nicht durchprobieren.
Für Ärztinnen und Ärzte melden wir die erworbenen Fortbildungspunkte unter Angabe der EFN an die zuständige Ärztekammer. Grundlage ist die Erfüllung einer rechtlichen Verpflichtung im Zusammenhang mit der Zertifizierung der Fortbildung (Art. 6 Abs. 1 lit. c DSGVO).
9. Empfänger Ihrer Daten
Eine Weitergabe erfolgt nur, soweit sie zur Vertragserfüllung erforderlich ist, wir gesetzlich verpflichtet sind oder Sie eingewilligt haben. Eingesetzt werden:
- Vercel Inc. (USA) — Betrieb und Auslieferung der Website
- Supabase Inc. — Datenbank und Dateiablage, Serverstandort Frankfurt am Main
- Zoom Communications, Inc. (USA) — Live-Webinare
- Mux, Inc. (USA) — Ausspielung der Kursvideos
- Moodle-Hosting — bisherige Lernplattform
- Google Ireland Limited — Google Workspace für unseren internen E-Mail- und Dokumentenverkehr; Ihre E-Mails an uns werden dort verarbeitet
- Brevo (Sendinblue GmbH) — Versand unserer E-Mails an Sie: Buchungsbestätigung, Zugangsdaten, Erinnerungen und Zertifikate. Dabei werden Ihr Name und Ihre E-Mail-Adresse verarbeitet. Beim Versand wird erfasst, wie viele Empfängerinnen und Empfänger eine E-Mail geöffnet oder einen Link angeklickt haben. Diese Auswertung erfolgt aggregiert; eine Zuordnung zu einzelnen Personen nehmen wir nicht vor.
- n8n — Ablaufsteuerung im Hintergrund. Sie verbindet Buchung, Rechnung, Kurszugang und Zertifikat und verarbeitet dabei dieselben Daten wie die genannten Dienste. Es gibt keine Verarbeitung, die allein dort stattfindet.
- lexoffice (Haufe-Lexware GmbH & Co. KG) — Rechnungsstellung und Buchhaltung; verarbeitet werden Rechnungsempfänger, Anschrift und Rechnungspositionen
- Cloudflare — Auslieferung und Absicherung von Teilen der Website; dabei wird Ihre IP-Adresse verarbeitet
- Ärztekammern — Meldung der Fortbildungspunkte, nur bei Ärztinnen und Ärzten
- Steuerberatung und Bank — Rechnungsstellung, Buchhaltung, Zahlungsverkehr
Soweit Anbieter mit Sitz in den USA eingesetzt werden, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework), andernfalls auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen (Art. 5 Abs. 1 lit. e DSGVO). Fristen, die an ein Kalenderjahr anknüpfen, beginnen mit dem Ende des Jahres, in dem der Vorgang abgeschlossen wurde.
- Rechnungen, Buchungsbelege, steuerlich relevante Unterlagen: acht Jahre ab Jahresende (§ 147 AO, § 257 HGB)
- Vertrags- und Geschäftskorrespondenz, Buchungsbestätigungen: sechs Jahre ab Jahresende
- Kursbuchungen ohne Rechnungsbezug: drei Jahre ab dem Jahresende nach Kursende (regelmässige Verjährung, § 195 BGB)
- Teilnahme, CME- und EFN-Meldestatus: sechs Jahre ab Kursende — so lange kann eine Kammer oder eine Teilnehmerin einen Nachweis anfordern
- Zertifikate: die Angaben, die zur Echtheitsprüfung nötig sind (Zertifikatsnummer, Prüfcode, Name, Kurs, Datum), bleiben, solange wir die Prüfung unter /zertifikat-pruefen anbieten. Ein Zertifikat, dessen Echtheit niemand mehr bestätigen kann, verliert seinen Zweck — und ausgestellte Urkunden tragen einen QR-Code, der dauerhaft funktionieren soll. Alle übrigen Angaben rund um das Zertifikat werden nach sechs Jahren ab Kursende gelöscht.
- Zugang zur Lernplattform: 24 Monate ab Freischaltung — das ist die zugesagte Nutzungsdauer
- Lernfortschritt, Modul- und Testergebnisse: 24 Monate zuzüglich drei Monaten Kulanz, danach gelöscht oder anonymisiert
- Zugangslinks für Videokonferenzen: 30 Tage nach Kursende, spätestens mit Ausstellung des Zertifikats
- Versendete E-Mails: der Inhalt 180 Tage — danach behalten wir nur, dass und wann eine Nachricht versendet wurde, nicht mehr ihren Text und ihre Links
- Nachweis einer Einwilligung: bis zum Widerruf und anschliessend drei Jahre — den Widerruf selbst müssen wir belegen können
- Server- und Fehlerprotokolle: 30 bis 90 Tage, für Betrieb und Sicherheit
Wo mehrere Fristen auf denselben Datensatz zutreffen, gilt die längere. Eine gesetzliche Aufbewahrungspflicht geht dem Löschwunsch vor; in diesem Fall schränken wir die Verarbeitung ein, statt zu löschen (Art. 18 DSGVO).
11. Newsletter
Wenn Sie einwilligen, informieren wir Sie per E-Mail über Fortbildungen, Termine und fachliche Neuigkeiten. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit widerrufen — über den Abmeldelink in jeder E-Mail oder per Nachricht an uns. Der Widerruf berührt die Rechtmässigkeit der bis dahin erfolgten Verarbeitung nicht.
12. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten, ihre Herkunft, ihre Empfänger und den Zweck der Verarbeitung (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung, jederzeit und ohne Angabe von Gründen (Art. 7 Abs. 3 DSGVO)
Eine E-Mail an team@prevent-infect.de genügt.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Königstraße 10a
70173 Stuttgart
14. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa wenn ein Dienst hinzukommt oder wegfällt. Es gilt jeweils die hier veröffentlichte Fassung; das Datum steht über dem Titel.