Datenschutzerklärung
Stand: 04. Juli 2026
Wichtiger Hinweis zur Verantwortlichkeit (B2B vs. B2C)
Diese Datenschutzerklärung richtet sich in erster Linie an Besucher unserer Website und an unsere Geschäftskunden (Kliniken und Kosmetikstudios). Sind Sie ein Patient und nutzen die KundenLoop-App einer bestimmten Einrichtung, ist die jeweilige Einrichtungder datenschutzrechtlich Verantwortliche. Wir handeln in diesem Fall als weisungsgebundener technischer Auftragsverarbeiter. Die für Sie geltende Datenschutzerklärung finden Sie direkt in der App unter dem Menüpunkt "Rechtliches".
Verantwortlicher
KundenLoop UG (haftungsbeschränkt) i.G.
Siemensstraße 10
53121 Bonn, Deutschland
Vertretungsberechtigte Geschäftsführer: Kenan Özkan, Alan Osman Özkan, Giorgi Tkebuchava
E-Mail-Adresse: info@kundenloop.de
Impressum: https://kundenloop.de/impressum
Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
- Bestandsdaten (z. B. Namen, Adressen).
- Zahlungsdaten (z. B. Bankverbindungen, Rechnungen, Gutschein-Zuweisungen).
- Kontaktdaten (z. B. E-Mail, Telefonnummern).
- Inhaltsdaten (z. B. Eingaben in Onlineformularen).
- Bild- und Mediendaten (z.B. hochgeladene Mitarbeiterfotos oder Klinik-Logos. Hinweis: Private Vorher/Nachher-Fotos der Patienten verlassen das Endgerät des Patienten zu keinem Zeitpunkt.)
- Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit).
- Nutzungs- und Verhaltensdaten (z. B. aufgerufene Leistungen in der App, abgebrochene Buchungsvorgänge, physische QR-Code Check-ins vor Ort zur Aussteuerung von In-App Automatisierungen).
- Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Geräte-Informationen).
- Protokolldaten & Fehlerberichte (Crash-Logs).
- Standortdaten (Geocoding für die Klinik-Standortanzeige und Karten-Routing).
Maßgebliche Rechtsgrundlagen
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) - Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich (z.B. SaaS-Nutzung).
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) - Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten notwendig (z.B. IT-Sicherheit, Fehleranalyse, Darstellung der Klinik in der App, Webanalyse, Verhaltensauswertung für personalisiertes Marketing).
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO) - Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben.
Hosting & Bereitstellung der Plattform
Wir hosten unsere Plattform, Datenbanken und unseren Object Storage für Mediendateien auf europäischen Servern bzw. bei einem europäischen Hosting-Dienstleister. Die Infrastruktur dient der sicheren Bereitstellung unserer SaaS-Leistungen.
- Dienstanbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO), Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
- Auftragsverarbeitung: Wir haben mit der Hetzner Online GmbH einen Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.
Webanalyse (Umami Analytics)
Zur Analyse der Nutzung unserer Webseite und der B2B-Plattform setzen wir das datenschutzfreundliche Webanalyse-Tool Umami ein. Umami wird von uns lokal auf eigenen Servern in Deutschland gehostet (stats.kundenloop.de) und verzichtet vollständig auf den Einsatz von Tracking-Cookies. Es werden keine IP-Adressen dauerhaft gespeichert. Grundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Technisch notwendige Speicherung (LocalStorage)
Unsere Plattform und Applikationen verzichten weitestgehend auf den Einsatz von Cookies. Um die Funktionalität der Plattform (z. B. den Login-Status oder das Admin-Dashboard) aufrechtzuerhalten, nutzen wir den sogenannten localStorage bzw. AsyncStorage des Browsers oder mobilen Endgeräts. Diese Daten werden ausschließlich zur technischen Bereitstellung der Funktionalität und nicht für Werbezwecke verwendet (Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TTDSG).
Lokaler Foto-Tresor (Behandlungstagebuch)
Innerhalb der Patienten-App haben Nutzer die Möglichkeit, Vorher-/Nachher-Bilder zur Dokumentation von Heilungsverläufen (z. B. nach ästhetischen Eingriffen) anzufertigen. Wir weisen ausdrücklich darauf hin, dass diese hochsensiblen Gesundheitsdaten (Fotos) ausschließlich lokal auf Ihrem jeweiligen Endgerät (im gesicherten App-Speicher) gespeichert werden. Es findet kein Upload dieser Bilder auf unsere Server oder in die Cloud-Speicher von KundenLoop statt. Die Löschung dieser Bilder obliegt dem Nutzer und erfolgt automatisch durch das Zurücksetzen der App-Daten oder der Deinstallation der App selbst.
Sicherheitsmaßnahmen & Fehlerprotokollierung (Sentry)
Um die technische Stabilität unserer Dienste (Web-Plattform und Mobile App) zu überwachen und Code-Fehler (Crashes) schnellstmöglich beheben zu können, nutzen wir den Dienst Sentry.
- Dienstanbieter: Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA.
- Verarbeitete Daten: Tritt ein Fehler auf, werden technische Daten (z.B. Gerätetyp, Betriebssystemversion), IP-Adressen sowie eine anonymisierte Nutzer-ID an Server von Sentry gesendet. Wir haben Sentry so konfiguriert, dass die Datenverarbeitung primär auf europäischen Servern (EU-Rechenzentrum) stattfindet.
- Rechtsgrundlagen: Berechtigte Interessen an der Fehleranalyse und Bereitstellung eines stabilen Systems (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Grundlage Drittlandtransfers: Data Privacy Framework (DPF) / Standardvertragsklauseln (SCC).
Zahlungsverfahren
Zur Abwicklung unserer eigenen SaaS-Abonnements sowie zur technischen Bereitstellung der Bezahl-Infrastruktur für unsere Kunden (Kliniken) im Verhältnis zu deren Endkunden binden wir spezialisierte Zahlungsdienstleister ein. Die eingegebenen Zahlungsdaten werden nur durch diese Zahlungsdienstleister verarbeitet und gespeichert.
- Stripe (inkl. Apple Pay & Google Pay): Zahlungsdienstleistungen via "Stripe Connect". Dienstanbieter: Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA.
Speicherung für Folgezahlungen:Zur Vereinfachung zukünftiger Buchungen und Abwicklungen von VIP-Mitgliedschaften werden die Zahlungsdaten der App-Nutzer in Form eines kryptografischen Tokens bei Stripe sicher hinterlegt ("Card on File"). Grundlage Drittlandtransfers: Data Privacy Framework (DPF).
Zusatzhinweis Apple / Google Pay: Sofern Sie Zahlungen über Apple Pay oder Google Pay (Platform Pay) vornehmen, weisen wir darauf hin, dass die Anbieter Apple Inc. bzw. Google LLC für die Verarbeitung der zugrundeliegenden Zahlungs- und Gerätedaten als eigenständig datenschutzrechtlich Verantwortliche agieren. - Klarna (via Stripe): Ratenkauf und Rechnungskauf. Dienstanbieter: Klarna Bank AB (publ), Sveavägen 46, 111 34 Stockholm, Schweden. Datenschutzerklärung: https://www.klarna.com/de/datenschutz/.
Authentifizierung, Kommunikation, Videos & Kartendienste
Zur Bereitstellung der Funktionalitäten bedienen wir uns der folgenden spezialisierten Unterauftragsverarbeiter:
- Twilio (SMS-Versand): Dienstanbieter: Twilio Inc., 101 Spear Street, San Francisco, CA 94105, USA. Zweck: Sicherer Versand von SMS-Einmalpasswörtern (OTP) für den passwortlosen App-Login. Grundlage: DPF / SCC.
- Expo Push Notifications: Dienstanbieter: Expo (An Exponent, Inc. Company), USA. Zweck: Zustellung von manuellen und automatisierten Push-Benachrichtigungen via Device Token (z.B. für Terminerinnerungen oder Marketing-Aktionen).
- Wistia (Video-Hosting): Dienstanbieter: Wistia, Inc., 17 Tudor Street, Cambridge, MA 02139, USA. Zweck: Darstellung unserer Demo- und Präsentationsvideos auf unserer Website. Beim Aufruf einer Seite mit Video wird Ihre IP-Adresse an Wistia übertragen (Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO).
- Mapbox (Geocoding & Karten): Dienstanbieter: Mapbox Inc., 740 15th Street NW, Washington DC 20005, USA. Zweck: Umwandlung von B2B-Adressdaten in Geokoordinaten für die Anfahrtskarte in der App. Wenn Sie die Routenplanung in der App nutzen, können (nach Ihrer Freigabe) Standortdaten an die nativen Karten-Apps (z. B. Apple Maps, Google Maps) Ihres Geräts übergeben werden, um die Route zu berechnen.
- Externe Praxisverwaltungssysteme (PVS): Sofern unsere Einrichtung zur Anamnese auf ein externes System verweist, werden Sie aus der App dorthin weitergeleitet. Um Ihnen die erneute Dateneingabe zu ersparen, wird Ihre in der App hinterlegte E-Mail-Adresse hierbei als URL-Parameter (z.B.
?email=...) an das sichere Partnersystem übermittelt. Dies dient der eindeutigen Zuordnung Ihrer Gesundheitsdaten in der Praxis.
Kauf und Einlösen von Gutscheinen
Wenn Sie über die App einen Gutschein für Dritte erwerben, verarbeiten wir Ihre Käufer- und Zahlungsdaten. Sobald der beschenkte Dritte den Gutscheincode in seiner App einlöst, wird der Gutschein fest mit dessen Nutzerkonto (Empfänger) verknüpft. Diese systemseitige Verknüpfung von Käufer- und Empfängerdaten dient der Betrugsprävention, der Einlösekontrolle sowie der ordnungsgemäßen buchhalterischen Abwicklung in der jeweiligen Einrichtung. (Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO).
Verarbeitung von Geschäfts- und Interessentendaten (CRM & B2B)
Zur Akquise, Verwaltung und Betreuung unserer B2B-Kunden (Kliniken und Studios) setzen wir verschiedene Tools ein:
- Calendly (Terminvereinbarung): Dienstanbieter: Calendly LLC, 271 17th St NW, Atlanta, GA 30363, USA. Zweck: Buchung von Sales-Demos und Onboarding-Terminen auf unserer B2B-Website.
- Instantly (E-Mail-Outreach): Dienstanbieter: Instantly.ai. Zweck: B2B-Kaltakquise und Kommunikation mit Praxen auf Basis berechtigten Interesses.
- Interne CRM-Plattform: Zur Verwaltung von Leads, Opportunities und Demo-Anfragen im B2B-Vertrieb nutzen wir eine in unsere Plattform integrierte CRM-Lösung. Hierbei speichern wir Kontaktdaten (Name, Klinik, E-Mail, Telefon) sowie Notizen zum Vertriebsstatus. Diese Daten werden strikt von den Patientendaten der Kliniken getrennt und ausschließlich auf unseren eigenen Servern (Hetzner Online GmbH, Deutschland) gehostet (Art. 6 Abs. 1 lit. b und f DSGVO).
Wir weisen ausdrücklich darauf hin, dass KI-Schnittstellen (sofern eingesetzt) ausschließlich für öffentliche B2B-Stammdaten verwendet werden. Es werden zu keinem Zeitpunkt Patientendaten, beantwortete Anamnesebögen oder anderweitige sensible Gesundheitsdaten (Art. 9 DSGVO) an externe KI-Modelle übermittelt.
Rechte der betroffenen Personen
Ihnen stehen nach der DSGVO verschiedene Rechte zu (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerruf von Einwilligungen und Widerspruch gegen die Verarbeitung).
Für Patienten:Im System kann der Datenexport direkt über den Menüpunkt "Meine Daten anfordern" im eigenen App-Profil ausgelöst werden. Ebenfalls können Sie Ihren Account dort eigenständig dauerhaft und unwiderruflich löschen (Recht auf Vergessenwerden). Hierbei werden auch alle Gesundheitsdaten sofort und physisch aus der Datenbank gelöscht.
Zur Ausübung Ihrer Rechte gegenüber uns als Betreiber dieser Website kontaktieren Sie uns bitte unter der im Impressum angegebenen E-Mail-Adresse.