Bulgardocs

Datenschutzerklärung

Für Patientinnen und Patienten von Telemedikon

Stand: 16. August 2026

Kurz vorweg: zwei getrennte Zuständigkeiten

Für Ihr Telemedikon-Konto sind wir verantwortlich — Sie legen es direkt bei uns an. Für alles, was danach in Ihrer Patientenakte bei der Praxis entsteht, ist die Praxis verantwortlich. Diese Erklärung betrifft nur den ersten Teil.

1. Wer ist verantwortlich?

Bulgardocs Ltd., Registrierungsnummer 208915023
Sofia Park 102, 2.1., 1766 Sofia, Bulgarien
E-Mail: datenschutz@bulgardocs.com

Telemedikon ist eine Marke der Bulgardocs Ltd.

Datenschutzbeauftragter: die Kontaktdaten geben wir Ihnen auf Anfrage unter der oben genannten Adresse bekannt.

2. Beschwerderecht

Zuständig ist die bulgarische Datenschutzbehörde KZLD, 2 Prof. Tsvetan Lazarov Blvd., 1592 Sofia, kzld@cpdp.bg. Sie können sich außerdem an die Aufsichtsbehörde Ihres Wohnorts wenden — in Deutschland an die Landesdatenschutzbehörde Ihres Bundeslands.

3. Was wir verarbeiten und warum

3.1 Arztsuche ohne Konto

Wir verarbeiten Ihre Suchkriterien — Fachrichtung, Leistung, Ort, Sprache, Zeitraum — sowie technische Daten Ihres Geräts. Wenn Sie „Praxen in meiner Nähe“ nutzen, fragt Ihr Browser Sie zuvor um Erlaubnis für Ihren Standort. Ohne Ihre Freigabe erfolgt keine Standortverarbeitung.

Rechtsgrundlage: Ihre Einwilligung für den Standort (Art. 6 Abs. 1 lit. a), im Übrigen unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f).

3.2 Patientenkonto

Für ein Konto benötigen wir Ihre E-Mail-Adresse; die Anmeldung erfolgt ohne Passwort über einen Einmalcode. Im Profil können Sie Name, Geburtsdatum, Anschrift, Telefonnummer und Versichertenangaben hinterlegen, damit Sie diese nicht bei jeder Buchung erneut eingeben müssen.

Rechtsgrundlage: Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b).

3.3 Terminbuchung bei einer Praxis

Bei einer Buchung übermitteln wir Ihre Angaben an die von Ihnen gewählte Praxis: Name, Kontaktdaten, gewünschter Termin und die gewählte Leistung.

Die gewählte Leistung kann Rückschlüsse auf Ihre Gesundheit zulassen — etwa „Krebsvorsorge“ oder „Schutzimpfung“. Solche Angaben sind Gesundheitsdaten im Sinne des Art. 9 DSGVO. Wir verarbeiten sie nur, wenn Sie im Buchungsformular ausdrücklich einwilligen; ohne diese Einwilligung ist eine Buchung über Telemedikon nicht möglich.

Wichtig: Sobald die Praxis Ihre Daten erhalten hat, ist sie dafür eigenverantwortlich. Für alles, was danach in Ihrer Patientenakte entsteht, gilt die Datenschutzerklärung der Praxis.

Rechtsgrundlage: Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a) und die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b).

3.4 Überweisungen zwischen Praxen

Schlägt Ihnen eine Praxis einen Termin bei einer anderen Praxis vor, zeigen wir Ihnen diesen Vorschlag mit Fachrichtung, Termin und beteiligten Praxen an. Ihre Kontaktdaten werden erst nach Ihrer ausdrücklichen Bestätigung an die aufnehmende Praxis übermittelt. Lehnen Sie ab oder läuft der Vorschlag ab, findet keine Übermittlung statt.

Diese Daten stammen von der überweisenden Praxis, nicht von Ihnen — wir informieren Sie darüber nach Art. 14 DSGVO.

3.5 Videosprechstunde

Je nach Fall setzen wir zwei Anbieter ein:

  • MeetOne GmbH (Deutschland) — für die Videosprechstunde zulasten der gesetzlichen Krankenversicherung; ein nach den Vorgaben der KBV zertifizierter Videodienstanbieter
  • Whereby AS (Norwegen) — für Selbstzahlerinnen, Selbstzahler und Patientinnen und Patienten aus dem Ausland

Beide verarbeiten ausschließlich im Europäischen Wirtschaftsraum. Die Gesprächsinhalte werden von uns nicht aufgezeichnet und nicht gespeichert. Wir verarbeiten lediglich, dass und wann ein Videotermin stattgefunden hat.

3.6 Benachrichtigungen

E-Mails zu Terminbestätigung, Erinnerung, Absage und Überweisungen sind Teil der Leistung. In der App können Sie zusätzlich Push-Benachrichtigungen aktivieren; dafür wird eine Gerätekennung an den Push-Dienst übermittelt. Sie können Push jederzeit in den Systemeinstellungen Ihres Geräts abschalten.

3.7 Zahlungen

Bei kostenpflichtigen Leistungen läuft die Zahlung über Stripe. Vollständige Kartendaten erreichen uns nicht; sie werden ausschließlich von Stripe verarbeitet. Wir erhalten Transaktionsdaten und Zahlungsstatus.

3.8 Sicherheit und Protokollierung

Wir protokollieren Anmeldungen, sicherheitsrelevante Ereignisse und Zugriffe auf Patientendaten, um Missbrauch zu erkennen und nachvollziehbar zu machen, wer wann auf welche Daten zugegriffen hat. IP-Adressen und Geräteangaben werden dabei nur in gehashter Form gespeichert.

3.9 Was wir nicht tun

Wir setzen keine Analyse-, Tracking-, Werbe- oder Social-Media-Dienste ein. Es findet keine Reichweitenmessung, keine Profilbildung und keine automatisierte Entscheidungsfindung nach Art. 22 DSGVO statt. Wir verkaufen Ihre Daten nicht und geben sie nicht zu Werbezwecken weiter.

4. Wer Ihre Daten erhält

Arztpraxen erhalten die Daten, die Sie ihnen über eine Buchung oder eine bestätigte Überweisung übermitteln. Die Praxis ist dafür eigenverantwortlich und kein Auftragsverarbeiter von uns.

Auftragsverarbeiter, die für uns tätig und vertraglich gebunden sind:

DienstZweckRegion
MongoDB AtlasDatenbankFrankfurt (EU)
Render ServicesAnwendungs-HostingFrankfurt (EU)
Amazon Web ServicesE-Mail-Versand, Dateiablageeu-central-1 (EU)
NetlifyWebsite-HostingUSA / Edge
CloudflareDNS und Content DeliveryUSA / Edge
Stripe Payments EuropeZahlungenIrland (EWR)
Google (Firebase Cloud Messaging)Push-Benachrichtigungen der AppEWR / USA
MeetOne GmbHVideosprechstunde GKVDeutschland
Whereby ASVideosprechstunde SelbstzahlerNorwegen (EWR)

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.

5. Übermittlung in Drittländer

Ihre Daten werden im Europäischen Wirtschaftsraum verarbeitet — Datenbank und Anwendung in Frankfurt.

Bei Anbietern mit US-Muttergesellschaft können konzerninterne sowie Administrations- und Supportzugriffe eine Übermittlung in die USA begründen, auch wenn die Daten in Frankfurt liegen. Diese Übermittlungen sind durch den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework bzw. durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.

Bei Push-Benachrichtigungen ist eine vollständige Begrenzung auf den EWR technisch nicht möglich. Übermittelt werden dabei eine Gerätekennung und der Benachrichtigungstext — keine Behandlungsdaten. Sie können Push abschalten.

Die Videosprechstunde findet ausschließlich im EWR statt.

6. Wie lange wir speichern

DatenDauer
Patientenkonto und Profilbis zu Ihrer Löschung; ohne Anmeldung Löschung oder Anonymisierung nach 24 Monaten Inaktivität
Buchungen und Überweisungenfür die Dauer der Vermittlung und die anschließende Nachvollziehbarkeit
Einwilligungsnachweise3 Jahre nach Ende der Einwilligung
Anmelde- und Sicherheitsprotokolle90 Tage
Protokolle über Zugriffe auf Patientendaten24 Monate
Rechnungs- und Zahlungsdatengesetzliche Aufbewahrungsfrist

Einwilligungsnachweise überdauern die Löschung Ihres Kontos — wir müssen belegen können, dass und wann Sie eingewilligt haben. Sicherungskopien werden nach Ablauf der Snapshot-Aufbewahrung überschrieben; Löschungen wirken spätestens dann endgültig durch.

Für Daten in Ihrer Patientenakte bei der Praxis gelten die Fristen der Praxis — dort meist zehn Jahre nach § 630f Abs. 3 BGB.

7. Was auf Ihrem Gerät gespeichert wird

Wir speichern nur, was technisch nötig ist: ein Sitzungs-Cookie (7 Tage), Ihr Anmeldetoken und Ihre Spracheinstellung. Es werden keine Analyse-, Werbe- oder Profilbildungs-Cookies gesetzt. Deshalb ist dafür keine Einwilligung erforderlich (§ 25 Abs. 2 TTDSG) und wir zeigen kein Cookie-Banner. Einzelheiten in unserer Cookie-Richtlinie.

8. Kinder und Jugendliche

Telemedikon richtet sich an Erwachsene. Für Minderjährige unter 16 Jahren darf ein Konto nur mit Einwilligung der Sorgeberechtigten angelegt werden (Art. 8 DSGVO); Buchungen für Kinder nehmen die Sorgeberechtigten vor. Erfahren wir, dass ein Konto ohne die erforderliche Einwilligung besteht, löschen wir es unverzüglich.

9. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und auf Beschwerde bei einer Aufsichtsbehörde (Art. 77).

Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3). Der Widerruf ist so einfach wie die Erteilung.

Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen Verarbeitungen Widerspruch einzulegen, die wir auf ein berechtigtes Interesse stützen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten Ihre Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.

Für all das genügt eine formlose Nachricht an datenschutz@bulgardocs.com. Wir verlangen weder eine Ausweiskopie noch eine Unterschrift; wir bitten Sie nur um zusätzliche Angaben, wenn wir Ihre Identität sonst nicht zuordnen können (Art. 12 Abs. 6). Wir antworten innerhalb eines Monats; bei komplexen Anfragen kann sich die Frist um bis zu zwei weitere Monate verlängern — darüber informieren wir Sie.

Rechte, die die Daten in Ihrer Patientenakte betreffen, machen Sie bitte direkt bei der Praxis geltend; wir unterstützen die Praxis dabei.

10. Pflicht zur Bereitstellung

Die Angabe Ihrer E-Mail-Adresse ist für ein Konto erforderlich, die Angaben im Buchungsformular für eine Terminbuchung. Ohne diese Angaben können wir die jeweilige Leistung nicht erbringen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.

11. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Über wesentliche Änderungen informieren wir Sie in geeigneter Weise.