Zum Inhalt
Medavio Zur Startseite

Datenschutzerklärung

Diese Informationen beschreiben die Verarbeitung personenbezogener Daten beim Besuch von medavio.de und bei der Nutzung der Medavio-Anwendung. Stand: 9. Oktober 2026.

1. Verantwortlicher

Nick Weschkalnies
Idunastr. 70
13089 Berlin
Deutschland
hallo@medavio.de
Telefon: 030 4000 3597

Für Datenschutzanfragen und zur Ausübung Ihrer Rechte können Sie uns unter der genannten E-Mail-Adresse erreichen.

Für die von Praxen veröffentlichten Inhalte ist der jeweilige Praxisbetreiber verantwortlich. Medavio stellt die technische Plattform bereit. Die ergänzenden Datenschutzinformationen der Praxis finden Sie auf ihrer Praxiswebseite.

2. Websitebetrieb und Sicherheit

Beim Aufruf werden insbesondere Ihre IP-Adresse, Zeitpunkt, angeforderte Adresse, Browser- und Geräteinformationen sowie technische Antwort- und Fehlerdaten verarbeitet. Dies ermöglicht die Auslieferung der Website, die Erkennung von Fehlern und den Schutz vor Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in einem zuverlässigen und sicheren Betrieb.

Dafür verwenden wir Cloudflare, Inc., USA, für Hosting, Auslieferung und Schutzfunktionen. Betriebsprotokolle in Cloudflare Workers Logs werden im eingesetzten Free-Tarif bis zu drei Tage aufbewahrt. Cloudflare stellt außerdem Betriebsmetriken bereit. Wir verwenden keine eigenen dauerhaften Besucherprotokolle in der Anwendungsdatenbank und erstellen keine Werbeprofile.

Zum Schutz von Registrierung, Anmeldung und Uploads werden IP-Adressen und Kontokennungen für Anfragebegrenzungen verarbeitet. Bei Authentifizierungsanfragen werden Anfrage-Schlüssel, Zähler und der Zeitpunkt der letzten Anfrage in der Datenbank gespeichert. Die Anmeldung speichert außerdem IP-Adresse und Browserkennung in den Sitzungsdaten. Diese Verarbeitung dient der Absicherung des Kontozugangs auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Bei Registrierung und dem Start einer Anmeldung über Google, Apple oder Microsoft verwenden wir außerdem Cloudflare Turnstile zur Erkennung automatisierter Anfragen. Dafür verarbeitet Cloudflare technische Browser-, Geräte- und Verbindungsinformationen. Unser Server prüft den kurzlebigen Sicherheitsnachweis, bevor er den Vorgang zulässt. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare. Unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO ist der Schutz vor automatisierten Registrierungen und Missbrauch.

Zusätzliche Kontingentdaten enthalten Vorgangszähler, Zeitpunkte und gegebenenfalls Konto- oder Praxiskennungen. IP-Adressen werden für diese zusätzlichen Kontingente täglich wechselnd pseudonymisiert. Die Daten werden nach 35 Tagen in begrenzten Bereinigungsläufen entfernt; bei Betriebsstörungen kann sich die Bereinigung verzögern.

Statistik der öffentlichen Medavio-Seiten

Wir verwenden Matomo für eine sparsame, serverseitige Zählung der Aufrufe unserer öffentlichen Medavio-Seiten. Dabei übermittelt unser Server die aufgerufene Seite ohne URL-Parameter an die von uns eingesetzte Matomo-Instanz. Dort wird auch der Zeitpunkt des Aufrufs erfasst. Die Statistik dient dazu, die Nutzung unseres öffentlichen Angebots zu beurteilen.

Für diese Messung werden keine Cookies oder sonstigen Kennungen auf Ihrem Gerät gespeichert und kein Tracking-Skript im Browser geladen. Ihre IP-Adresse, Browserkennung, Herkunftsadresse und Kontodaten werden nicht an Matomo weitergegeben. Wir vergeben keine Besucherkennung und führen Aufrufe nicht zu individuellen Nutzungsprofilen zusammen. Praxiswebseiten und Kontobereiche sind ausgenommen. Matomo erhält lediglich die technische Verbindung unseres Servers.

Soweit bei der Verarbeitung personenbezogene Daten anfallen, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine datensparsame Reichweitenstatistik. Wenn Ihr Browser „Do Not Track“ oder „Global Privacy Control“ übermittelt, unterbleibt diese Zählung. Sie können sich außerdem über den oben genannten Datenschutzkontakt an uns wenden.

3. Konto und Praxiswebsite

Für ein Konto verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, den Bestätigungsstatus, einen kryptografisch abgeleiteten Passwortwert sowie Konto- und Sitzungsdaten. Das Passwort wird nicht im Klartext gespeichert. Bestätigungslinks sind 24 Stunden gültig. Für ein vergessenes Passwort können Sie einen einmalig verwendbaren Reset-Link anfordern, der eine Stunde gültig ist. Nach dem Zurücksetzen werden bestehende Sitzungen beendet. Bei der Registrierung mit E-Mail und Passwort sind diese Angaben und die Bestätigung der E-Mail-Adresse erforderlich. Bei einer angebotenen Anmeldung über Google, Apple oder Microsoft benötigen Sie kein zusätzliches Medavio-Passwort.

Wenn Sie eine angebotene Anmeldung über Google, Apple oder Microsoft auswählen, werden Sie zum jeweiligen Anbieter weitergeleitet. Medavio erhält die Kontokennung, Ihren Namen, Ihre E-Mail-Adresse und gegebenenfalls deren Bestätigungsstatus sowie technische Authentifizierungsdaten. Wir speichern die Zuordnung zum Medavio-Konto und die Authentifizierungstokens; Zugriffstokens werden verschlüsselt gespeichert. Wir fordern keine Berechtigung zum Lesen Ihrer E-Mails, Kalender oder Dateien an und laden kein Anbieter-Profilbild. Wird Ihre E-Mail-Adresse nicht als bestätigt gemeldet, ist eine Bestätigung über Medavio erforderlich. Bei Apple kann statt Ihrer persönlichen E-Mail-Adresse eine von Apple bereitgestellte Weiterleitungsadresse verwendet werden; diese wird dann als Konto-E-Mail gespeichert.

Der gewählte Anbieter verarbeitet die Anmeldung nach seinen eigenen Datenschutzinformationen: Google-Datenschutzerklärung, Apple-Datenschutzerklärung und Microsoft-Datenschutzbestimmungen. Erst mit der Auswahl eines Anbieter-Buttons startet die Weiterleitung. E-Mail und Passwort bleiben als alternative Anmeldemethode verfügbar.

Wenn Sie eine Praxiswebsite einrichten, speichern wir Ihre Eingaben, darunter Praxis- und Betreiberangaben, Kontaktinformationen, Berufsangaben, Sprechzeiten, Leistungen und Texte. Optional können Sie Bilder und weitere Profil- oder Teamangaben ergänzen. Bei der Veröffentlichung protokollieren wir die rechtliche Bestätigung mit Nutzerkennung, Zeitpunkt und Textversion. Als öffentlich freigegebene Inhalte sind diese Angaben im Internet zugänglich und können von Suchmaschinen erfasst werden; Ihre Konto-E-Mail-Adresse wird dadurch nicht automatisch als Kontaktadresse veröffentlicht.

Beim Festlegen eines neuen Passworts verwenden wir ergänzend den Dienst „Pwned Passwords“ von Have I Been Pwned, um aus Datenlecks bekannte Passwörter zu erkennen. Unser Server bildet dafür einen Hash und übermittelt nur dessen erste fünf Hex-Zeichen; der Abgleich der Antwort erfolgt bei uns. Ihr Klartextpasswort, der vollständige Hash, Ihr Name und Ihre E-Mail-Adresse werden nicht an diesen Dienst übermittelt. Die Prüfung erfolgt beim Absenden, nicht während des Tippens. Ist der Dienst nicht erreichbar, geht der Vorgang mit den lokalen Passwortregeln weiter. Der Dienst erhält die technische Verbindung unseres Servers. Weitere Informationen finden Sie in den Datenschutzhinweisen von Have I Been Pwned. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz der Konten gemäß Art. 6 Abs. 1 lit. f DSGVO.

Die Verarbeitung erfolgt zur Bereitstellung des gewünschten Dienstes und zur Durchführung des Nutzungsverhältnisses gemäß Art. 6 Abs. 1 lit. b DSGVO. Soweit Sie für eine andere Person oder Organisation handeln, stützen wir die Verarbeitung Ihrer geschäftlichen Kontaktdaten auf unser berechtigtes Interesse an der Betreuung dieses Nutzungsverhältnisses gemäß Art. 6 Abs. 1 lit. f DSGVO.

Konto- und Praxisdaten liegen in einer Neon-Postgres-Datenbank in der ausgewählten Region Frankfurt. Neon gehört zur Databricks-Gruppe, USA. Hochgeladene Bilder werden durch Cloudflare verarbeitet und im R2-Speicher mit EU-Jurisdiktion gespeichert. Der Websitebetrieb über Cloudflare ist global; die Auswahl dieser Speicherregionen bedeutet keine ausschließlich europäische Verarbeitung.

4. E-Mails und Kontaktanfragen

Notwendige Bestätigungs- und System-E-Mails versenden wir über Resend (Plus Five Five, Inc., USA). Dabei werden Empfängeradresse, Nachrichteninhalt einschließlich des Bestätigungslinks und Zustellinformationen verarbeitet. Resend hält E-Mail- und Protokolldaten im eingesetzten Tarif nach seinen Angaben 30 Tage vor. Der Versand dient der Kontobereitstellung gemäß Art. 6 Abs. 1 lit. b DSGVO sowie der Absicherung und dem Betrieb des Dienstes gemäß Art. 6 Abs. 1 lit. f DSGVO. Wir versenden keinen Newsletter und keine Werbe-E-Mails.

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Absenderadresse, den Inhalt und gegebenenfalls mitgesendete Anhänge, um Ihre Anfrage zu beantworten. Unser E-Mail-Postfach wird bei ALL-INKL.COM – Neue Medien Münnich in Deutschland betrieben. Bei Anfragen zum Nutzungsverhältnis ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage; sonst ist es unser berechtigtes Interesse an der Bearbeitung Ihrer Anfrage gemäß Art. 6 Abs. 1 lit. f DSGVO. Bitte senden Sie keine Patientendaten oder medizinischen Befunde an Medavio.

5. Cookies und Inhalte von anderen Diensten

Für die Anmeldung verwenden wir ein technisch erforderliches Sitzungscookie (__Secure-better-auth.session_token). Es ordnet Anfragen Ihrer Anmeldung zu, ist für JavaScript nicht lesbar und wird verschlüsselt übertragen. Seine reguläre Gültigkeit beträgt sieben Tage und kann bei aktiver Nutzung erneuert werden. Beim Abmelden wird es entfernt.

Beim Start einer Google- oder Microsoft-Anmeldung wird außerdem ein temporäres Sicherheitscookie (__Secure-better-auth.state) verwendet. Es bindet die Rückmeldung des Anbieters an den von Ihnen gestarteten Vorgang und ist höchstens zehn Minuten gültig.

Die Speicherung erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG, weil sie für die ausdrücklich gewünschte Anmeldung erforderlich ist. Die anschließende Verarbeitung dient der Kontonutzung gemäß Art. 6 Abs. 1 lit. b DSGVO. Sie können Cookies im Browser löschen oder blockieren; die Anmeldung funktioniert dann möglicherweise nicht.

Wir verwenden keine Marketing- oder Werbetracker. Schriftarten werden mit der Website ausgeliefert. Es sind keine externen Karten, Videos oder Social-Media-Widgets eingebettet. Reine externe Links stellen erst beim Öffnen eine Verbindung zur verlinkten Website her; dort gelten die Informationen des jeweiligen Betreibers.

6. Empfänger und internationale Verarbeitung

Die genannten technischen Anbieter verarbeiten Daten zur Bereitstellung ihrer Leistungen. Cloudflare, Neon beziehungsweise Databricks und Resend setzen auch Unterauftragnehmer ein. Eine Verarbeitung in den USA und anderen Ländern außerhalb des Europäischen Wirtschaftsraums ist dabei möglich. Bei öffentlich freigegebenen Praxisinhalten gehören auch die Besucher der Praxiswebsite zu den Empfängern.

Die veröffentlichten Datenverarbeitungsbedingungen der Cloud-Anbieter sehen für internationale Übermittlungen insbesondere EU-Standardvertragsklauseln vor. Informationen zu diesen Garantien und den jeweiligen Unterauftragnehmern finden Sie bei Cloudflare, Databricks / Neon und Resend. Sie können unter unserem Datenschutzkontakt weitere Informationen und eine Kopie der einschlägigen Garantien anfordern.

7. Speicherdauer und Löschung

Konto- und Praxisdaten speichern wir während des Nutzungsverhältnisses, soweit sie für die Bereitstellung erforderlich sind. Erledigte Kontakt- und Supportanfragen löschen wir grundsätzlich sechs Monate nach Abschluss im monatlichen Bereinigungslauf, sofern keine weitere begründete oder gesetzliche Aufbewahrung erforderlich ist. Sie können eine Löschung über hallo@medavio.de anfordern. Eine automatische Kontolöschung über die Oberfläche steht derzeit nicht zur Verfügung.

Abgelaufene Sitzungsdaten und abgelaufene Bestätigungs-, Passwort-Reset- und Anmelde-State-Einträge werden ab 24 Stunden nach Ablauf regelmäßig automatisch bereinigt. Daten der Authentifizierungs-Anfragebegrenzung löschen wir ab sieben Tagen nach der letzten Anfrage. Die Bereinigung erfolgt in begrenzten Läufen; bei Rückständen oder Betriebsstörungen kann sich die tatsächliche Löschung verzögern. Unbestätigte Registrierungen ohne Praxis prüfen und bereinigen wir nach 30 Tagen ohne fortgesetzten Bestätigungsvorgang im wöchentlichen manuellen Lauf.

Gelöschte oder ersetzte Einzelbilder werden aus dem aktiven Bildspeicher entfernt. Verschlüsselte Sicherungskopien bewahren wir als Tagesstände für 14 Tage, Wochenstände für acht Wochen und Monatsstände für 18 Monate auf. Separate manuelle Sicherungen prüfen wir nach 30 Tagen und entfernen sie, sobald sie nicht mehr benötigt werden. Bei einer Löschanfrage prüfen wir auch die weitere Erforderlichkeit vorhandener Sicherungen. Sicherungskopien dienen der Wiederherstellung und werden nicht für den regulären Betrieb verwendet; bereits gelöschte Daten werden vor einer erneuten produktiven Nutzung wieder entfernt. Bei ausgefallenen Sicherungsläufen kann der letzte erfolgreiche Stand länger erhalten bleiben; solche Ausnahmen prüfen wir regelmäßig. Einen auf notwendige Angaben begrenzten Nachweis erledigter Löschanfragen speichern wir grundsätzlich drei Jahre und prüfen seine Erforderlichkeit jährlich. Minimale Löschkennungen zum Schutz vor versehentlicher Wiederherstellung bleiben bis zum Entfernen der letzten betroffenen Sicherung und werden anschließend innerhalb von 30 Tagen entfernt. Soweit gesetzliche Aufbewahrungspflichten bestehen oder Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, werden die betroffenen Daten für diesen Zweck weiter aufbewahrt und anschließend gelöscht. Die oben genannten Fristen für Betriebsprotokolle und Versanddaten gelten gesondert.

8. Ihre Rechte

Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen Ihrer besonderen Situation widersprechen. Wir verarbeiten diese Daten dann nur weiter, wenn zwingende schutzwürdige Gründe überwiegen oder die Verarbeitung Rechtsansprüchen dient.

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder dem Ort eines vermuteten Verstoßes. Für unseren Standort ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin, erreichbar unter mailbox@datenschutz-berlin.de.

Wir treffen keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und betreiben kein entsprechendes Profiling.

ImpressumDatenschutzNutzungsbedingungenKontakt